MỤC LỤC
- 1. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Nội dung chính của vụ Coupang bị áp khoản tiền phạt bổ sung 624,6 tỷ won Hàn Quốc

- - Bối cảnh áp dụng khoản tiền phạt bổ sung lớn nhất từ trước đến nay
- 2. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Các loại vi phạm chính được xác định trong vụ việc

- - Vi phạm nghĩa vụ bảo đảm an toàn và rò rỉ thông tin cá nhân
- - Vấn đề thu thập nhật ký hoạt động trực tuyến và sử dụng thông tin cá nhân
- - Vấn đề vận hành vị trí phụ trách bảo vệ thông tin cá nhân và kiểm soát nội bộ
- - Vấn đề quản lý đối tác quảng cáo và xử lý thông tin nhạy cảm
- 3. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Những vấn đề doanh nghiệp cần lưu ý từ vụ rò rỉ thông tin cá nhân

- - Những vấn đề doanh nghiệp cần lưu ý
- 4. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Rủi ro doanh nghiệp và sự cần thiết của việc xem xét pháp lý

- - Các rủi ro doanh nghiệp cần xem xét
- - Hỗ trợ của luật sư doanh nghiệp
1. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Nội dung chính của vụ Coupang bị áp khoản tiền phạt bổ sung 624,6 tỷ won Hàn Quốc

Từ góc độ tuân thủ pháp luật về bảo vệ thông tin cá nhân, vụ Coupang lần này là trường hợp cả sự cố rò rỉ thông tin cá nhân và vấn đề xử lý nhật ký hoạt động trực tuyến đều bị xác định là đối tượng áp dụng chế tài.
Trong năm 2026, vào tháng 6, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc đã áp dụng đối với Coupang khoản tiền phạt bổ sung với tổng số tiền là 624 tỷ 681 triệu won Hàn Quốc.
Đây là tổng số tiền phạt bổ sung đối với hành vi làm rò rỉ thông tin cá nhân và hành vi thu thập trái phép nhật ký hoạt động trực tuyến. Điểm đáng chú ý là toàn bộ hệ thống quản lý việc xử lý thông tin cá nhân cũng được xem xét.
Phạm vi điều tra trong vụ việc này không chỉ bao gồm vấn đề có hay không việc rò rỉ thông tin do bị tấn công mạng, mà còn bao gồm quá trình thu thập và sử dụng thông tin cá nhân, phương thức vận hành quảng cáo, cơ chế hoạt động của người phụ trách bảo vệ thông tin cá nhân và tình hình xử lý thông tin nhạy cảm.
Theo đó, cùng với việc áp dụng khoản tiền phạt bổ sung, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc còn ban hành lệnh khắc phục và khuyến nghị cải thiện.
Bối cảnh áp dụng khoản tiền phạt bổ sung lớn nhất từ trước đến nay
Trước hết, cần xem xét việc chế tài lần này được áp dụng do nhiều hành vi vi phạm được công nhận đồng thời, thay vì chỉ một hành vi vi phạm.
Phân loại | Nội dung chính | Khoản tiền phạt bổ sung |
|---|---|---|
Rò rỉ thông tin cá nhân | Thông tin cá nhân của khoảng 37,5 triệu người bị rò rỉ | Khoảng 423,6 tỷ won Hàn Quốc |
Thu thập nhật ký hoạt động trực tuyến | Thu thập nhật ký hoạt động trực tuyến của khoảng 11,17 triệu người | Khoảng 201,1 tỷ won Hàn Quốc |
Tổng cộng | Công nhận nhiều hành vi vi phạm | Khoảng 624,6 tỷ won Hàn Quốc |
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc nhận định rằng việc vi phạm nghĩa vụ thực hiện các biện pháp bảo đảm an toàn, như quản lý khóa ký chứng thực và kiểm soát truy cập, đã dẫn đến vụ rò rỉ thông tin cá nhân trên quy mô lớn.
Ngoài ra, Ủy ban còn xác định hành vi thu thập và lưu trữ nhật ký hoạt động trực tuyến của người dùng cũng vi phạm Luật Bảo vệ thông tin cá nhân của Hàn Quốc.
Điểm đáng chú ý hơn quy mô khoản tiền phạt là việc rò rỉ thông tin cá nhân và vấn đề sử dụng dữ liệu được đánh giá là các hành vi vi phạm độc lập.
Điều này cũng có nghĩa là ngay cả khi không xảy ra sự cố rò rỉ thông tin cá nhân, phương thức xử lý nhật ký hoạt động trực tuyến vẫn có thể bị áp dụng chế tài riêng.
2. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Các loại vi phạm chính được xác định trong vụ việc
Hệ thống tuân thủ pháp luật về bảo vệ thông tin cá nhân được vận hành cho toàn bộ quá trình từ thu thập, sử dụng, lưu trữ đến tiêu hủy thông tin cá nhân.
Trong vụ việc này, hệ thống quản lý an ninh, phương thức sử dụng dữ liệu, hệ thống kiểm soát nội bộ và hoạt động quản lý đối tác bên ngoài đều thuộc phạm vi điều tra.
Việc xem xét những vấn đề mà Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc xác định là vi phạm cũng giúp nhận diện các lĩnh vực doanh nghiệp cần kiểm tra.
Vi phạm nghĩa vụ bảo đảm an toàn và rò rỉ thông tin cá nhân
Bên xử lý thông tin cá nhân phải thực hiện các biện pháp kỹ thuật, quản lý và vật lý cần thiết để bảo đảm an toàn theo quy định của Nghị định của Tổng thống Hàn Quốc, bao gồm việc lập kế hoạch quản lý nội bộ và lưu giữ nhật ký truy cập, nhằm ngăn thông tin cá nhân bị mất, đánh cắp, rò rỉ, giả mạo, sửa đổi hoặc hủy hoại.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc nhận định hệ thống quản lý khóa ký chứng thực và kiểm soát truy cập của Coupang có vấn đề.
Ủy ban cho rằng hậu quả là thông tin cá nhân của khoảng 37,5 triệu người đã bị rò rỉ và áp dụng khoản tiền phạt bổ sung khoảng 423,6 tỷ won Hàn Quốc.
Điều 29 Luật Bảo vệ thông tin cá nhân của Hàn Quốc quy định bên xử lý thông tin cá nhân phải thiết lập các biện pháp bảo vệ về kỹ thuật, quản lý và vật lý nhằm ngăn ngừa việc rò rỉ thông tin cá nhân.
Trong vụ việc này, việc thực hiện nghĩa vụ bảo đảm an toàn theo điều khoản trên là một trong những tiêu chí đánh giá chính.
Vấn đề thu thập nhật ký hoạt động trực tuyến và sử dụng thông tin cá nhân
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc nhận định Coupang đã thu thập nhật ký hoạt động trực tuyến của thành viên và lưu trữ trong cơ sở dữ liệu ở trạng thái có thể nhận diện từng cá nhân.
Đối tượng điều tra bao gồm thông tin URL, thời điểm truy cập, địa chỉ IP truy cập và thông tin sử dụng ứng dụng.
Thông tin được thu thập | Nội dung |
|---|---|
Thông tin URL | Lịch sử truy cập trang web của bên thứ ba |
Thời điểm truy cập | Thông tin về thời điểm sử dụng |
Địa chỉ IP truy cập | Thông tin liên quan đến môi trường truy cập |
Thông tin sử dụng ứng dụng | Thông tin sử dụng ứng dụng của bên thứ ba |
Điều 15 Luật Bảo vệ thông tin cá nhân của Hàn Quốc quy định căn cứ pháp lý cho việc thu thập và sử dụng thông tin cá nhân; bên xử lý thông tin cá nhân phải xác định rõ mục đích xử lý và phạm vi thu thập.
Trong vụ việc này, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc đã xem xét quá trình thu thập và lưu trữ nhật ký hoạt động trực tuyến có đáp ứng các tiêu chuẩn của pháp luật liên quan hay không, đồng thời áp dụng khoản tiền phạt bổ sung khoảng 201,1 tỷ won Hàn Quốc đối với hành vi vi phạm này.
Vấn đề vận hành vị trí phụ trách bảo vệ thông tin cá nhân và kiểm soát nội bộ
Trong hệ thống tuân thủ pháp luật về bảo vệ thông tin cá nhân, người phụ trách bảo vệ thông tin cá nhân (CPO) đảm nhiệm vai trò điều hành chung công tác bảo vệ thông tin cá nhân.
Điều 31 Luật Bảo vệ thông tin cá nhân của Hàn Quốc quy định bên xử lý thông tin cá nhân phải chỉ định người phụ trách bảo vệ thông tin cá nhân, chịu trách nhiệm về các công việc như kiểm tra tình hình xử lý thông tin cá nhân cũng như xây dựng và thực hiện kế hoạch quản lý nội bộ.
Trong cuộc điều tra này, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc nhận định tính độc lập của người phụ trách bảo vệ thông tin cá nhân tại Coupang chưa được bảo đảm đầy đủ. Ủy ban cũng xem xét hệ thống cho phép người phụ trách bảo vệ thông tin cá nhân thực hiện thực chất chức năng quản lý, giám sát quá trình xử lý thông tin cá nhân có được vận hành phù hợp hay không.
Theo đó, ngoài việc rò rỉ thông tin cá nhân và xử lý nhật ký hoạt động trực tuyến, cơ chế vận hành tổ chức bảo vệ thông tin cá nhân cũng thuộc phạm vi điều tra của vụ việc này.
Vấn đề quản lý đối tác quảng cáo và xử lý thông tin nhạy cảm
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc cho biết đã xác định rằng trong quá trình vận hành đối tác quảng cáo của Coupang, nhật ký sử dụng dịch vụ được thu thập bất kể ý chí của người dùng.
Kết quả điều tra cũng đề cập đến quá trình đối tác quảng cáo thu thập lịch sử truy cập trang web và lịch sử sử dụng ứng dụng của người dùng.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc đã điều tra việc Coupang có quản lý và giám sát phù hợp quá trình xử lý thông tin được thu thập thông qua đối tác quảng cáo hay không. Từ kết quả điều tra, Ủy ban nhận định cần cải thiện tính minh bạch trong xử lý thông tin cá nhân và bảo đảm quyền lựa chọn của người dùng, đồng thời ban hành lệnh khắc phục liên quan.
Quá trình sử dụng thông tin về cân nặng của người lao động tại Coupang Fulfillment Services (CFS) cũng thuộc phạm vi điều tra.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc xác định CFS đã sử dụng thông tin về cân nặng vốn được thu thập và lưu trữ nhằm quản lý sức khỏe của nhân viên trong quá trình tố tụng liên quan đến tai nạn lao động.
Ủy ban cho rằng thông tin này thuộc loại thông tin nhạy cảm liên quan đến tình trạng sức khỏe và đã xem xét liệu thông tin có được sử dụng vượt quá phạm vi mục đích thu thập hay không.
Điều 23 Luật Bảo vệ thông tin cá nhân của Hàn Quốc quy định rằng việc xử lý thông tin nhạy cảm như thông tin sức khỏe phải có căn cứ pháp lý riêng hoặc có sự đồng ý riêng của chủ thể thông tin.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc nhận định quá trình sử dụng thông tin về cân nặng không đáp ứng các điều kiện xử lý thông tin nhạy cảm này và đã áp dụng một khoản tiền phạt bổ sung riêng.
3. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Những vấn đề doanh nghiệp cần lưu ý từ vụ rò rỉ thông tin cá nhân
Tuân thủ pháp luật về bảo vệ thông tin cá nhân không chỉ giới hạn ở việc ứng phó với sự cố rò rỉ thông tin cá nhân.
Trong vụ Coupang lần này, nhiều lĩnh vực đã được điều tra đồng thời, bao gồm rò rỉ thông tin cá nhân, thu thập nhật ký hoạt động trực tuyến, cơ chế hoạt động của người phụ trách bảo vệ thông tin cá nhân, quản lý đối tác quảng cáo và xử lý thông tin nhạy cảm.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc đã quyết định áp dụng chế tài sau khi xem xét tổng thể nghĩa vụ bảo đảm an toàn tại Điều 29, tiêu chuẩn thu thập và sử dụng thông tin cá nhân tại Điều 15, hạn chế xử lý thông tin nhạy cảm tại Điều 23 và quy định về người phụ trách bảo vệ thông tin cá nhân tại Điều 31 Luật Bảo vệ thông tin cá nhân của Hàn Quốc.
Đặc biệt, doanh nghiệp có thể tham khảo việc Ủy ban không chỉ xem xét quy mô thông tin cá nhân bị rò rỉ mà còn xem xét cả hệ thống quản lý toàn bộ quá trình xử lý thông tin cá nhân.
Những vấn đề doanh nghiệp cần lưu ý
Trong vụ việc này, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc nhận định không chỉ có thông tin cá nhân của khoảng 37,5 triệu người bị rò rỉ mà quá trình xử lý nhật ký hoạt động trực tuyến cũng cấu thành một hành vi vi phạm riêng.
Một điểm đáng chú ý là trong tổng số tiền phạt bổ sung 624,6 tỷ won Hàn Quốc, khoảng 201,1 tỷ won Hàn Quốc được áp dụng đối với hành vi vi phạm liên quan đến việc thu thập và sử dụng nhật ký hoạt động trực tuyến.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc không chỉ xác minh việc rò rỉ thông tin cá nhân mà còn điều tra cơ chế hoạt động của người phụ trách bảo vệ thông tin cá nhân, hệ thống quản lý và giám sát đối tác quảng cáo cũng như quá trình sử dụng thông tin nhạy cảm.
Điều này cho thấy không chỉ kết quả xử lý thông tin cá nhân mà cả quá trình thu thập, sử dụng thông tin cá nhân và tình hình vận hành hệ thống quản lý nội bộ cũng có thể trở thành đối tượng điều tra.
Lĩnh vực xem xét | Nội dung điều tra chính |
|---|---|
Nghĩa vụ bảo đảm an toàn | Kiểm soát truy cập, quản lý khóa ký chứng thực |
Thu thập, sử dụng thông tin cá nhân | Thu thập và sử dụng nhật ký hoạt động trực tuyến |
Xử lý thông tin nhạy cảm | Tính hợp pháp của việc sử dụng thông tin về cân nặng |
Hệ thống kiểm soát nội bộ | Tính độc lập và tình hình hoạt động của CPO |
Quản lý đối tác bên ngoài | Hệ thống quản lý và giám sát đối tác quảng cáo |
Sau vụ việc này, doanh nghiệp ngày càng cần kiểm tra đồng thời không chỉ hệ thống bảo mật nhằm ngăn ngừa rò rỉ thông tin cá nhân mà còn cả tình hình thực hiện chính sách xử lý thông tin cá nhân, phương thức sử dụng nhật ký hoạt động trực tuyến, việc lưu giữ thông tin nhạy cảm, cơ chế hoạt động của người phụ trách bảo vệ thông tin cá nhân và tình hình quản lý bên nhận ủy thác cũng như đối tác liên kết.
Đặc biệt, doanh nghiệp cung cấp dịch vụ trực tuyến cần xác minh dữ liệu được sử dụng trong quá trình quảng cáo, tiếp thị được thu thập và sử dụng theo phương thức nào, đồng thời kiểm tra xem người dùng đã được thông báo phù hợp về các nội dung liên quan hay chưa.
4. Tuân thủ pháp luật về bảo vệ thông tin cá nhân | Rủi ro doanh nghiệp và sự cần thiết của việc xem xét pháp lý
Những thiếu sót trong tuân thủ pháp luật về bảo vệ thông tin cá nhân có thể làm phát sinh nhiều rủi ro pháp lý và quản trị đối với doanh nghiệp, bất kể có xảy ra sự cố rò rỉ thông tin cá nhân hay không.
Khi phạm vi điều tra của Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc được mở rộng ra toàn bộ quá trình xử lý thông tin cá nhân, doanh nghiệp cần cân nhắc không chỉ khoản tiền phạt bổ sung mà còn cả nguy cơ bồi thường thiệt hại, bất lợi trong giao dịch và suy giảm uy tín.
Đặc biệt, các doanh nghiệp nền tảng, doanh nghiệp cung cấp dịch vụ trực tuyến và doanh nghiệp thương mại điện tử sử dụng dữ liệu khách hàng có thể cần tiến hành định kỳ việc xem xét pháp lý đối với toàn bộ quá trình xử lý thông tin cá nhân.
Các rủi ro doanh nghiệp cần xem xét
Phân loại | Rủi ro chính |
|---|---|
Rủi ro hành chính | Khoản tiền phạt bổ sung, phạt tiền hành chính, lệnh khắc phục |
Rủi ro dân sự | Yêu cầu bồi thường thiệt hại, hòa giải tranh chấp tập thể |
Rủi ro giao dịch | Kiểm tra từ đối tác giao dịch, bất lợi theo hợp đồng |
Rủi ro uy tín | Suy giảm lòng tin của khách hàng, tổn hại hình ảnh thương hiệu |
Rủi ro vận hành | Chi phí cải thiện hệ thống, chi phí tăng cường kiểm soát nội bộ |
Các vấn đề liên quan đến thông tin cá nhân không chỉ thuộc trách nhiệm của bộ phận bảo mật thông tin.
Nếu phát hiện vi phạm trong quá trình xử lý thông tin cá nhân, nhiều bộ phận như pháp chế, tiếp thị, IT và nhân sự có thể đồng thời chịu ảnh hưởng; tùy trường hợp, doanh nghiệp có thể phải xem xét việc ứng phó với khoản tiền phạt bổ sung, thực hiện lệnh khắc phục và yêu cầu bồi thường thiệt hại.
Do đó, doanh nghiệp cần thiết lập hệ thống kiểm tra định kỳ đối với toàn bộ quá trình xử lý thông tin cá nhân và xác minh chính sách xử lý thông tin cá nhân có phù hợp với tình hình vận hành thực tế hay không.
Doanh nghiệp cũng nên xem xét pháp lý đối với phương thức sử dụng nhật ký hoạt động trực tuyến, quy trình xử lý thông tin nhạy cảm và tình hình quản lý đơn vị nhận ủy thác để nhận diện trước các yếu tố rủi ro tiềm ẩn.
Hỗ trợ của luật sư doanh nghiệp
▶ Xem xét tính hợp pháp của quá trình vận hành nhật ký hoạt động trực tuyến, quảng cáo cá nhân hóa, tiếp thị liên kết, cookie và SDK, đồng thời đánh giá rủi ro liên quan đến việc xử lý thông tin hành vi
▶ Kiểm tra việc tuân thủ đối với cơ chế hoạt động của người phụ trách bảo vệ thông tin cá nhân (CPO), kế hoạch quản lý nội bộ, hoạt động đào tạo nhân viên và hệ thống kiểm toán
▶ Kiểm tra việc tuân thủ đối với cơ chế hoạt động của người phụ trách bảo vệ thông tin cá nhân (CPO), kế hoạch quản lý nội bộ, hoạt động đào tạo nhân viên và hệ thống kiểm toán
▶ Xây dựng phương án ứng phó và hỗ trợ soạn thảo văn bản ý kiến trong quá trình điều tra, yêu cầu nộp tài liệu, kiểm tra tại chỗ và tiếp nhận ý kiến của Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc
▶ Phân tích tình tiết thực tế và tư vấn ứng phó tranh chấp khi xảy ra sự cố rò rỉ thông tin cá nhân, vấn đề xử lý thông tin nhạy cảm, yêu cầu bồi thường thiệt hại hoặc hòa giải tranh chấp tập thể
Công ty Luật Daeryun, hãng luật xếp thứ 9 tại Hàn Quốc (*căn cứ hồ sơ khai thuế giá trị gia tăng năm 2025 với Cơ quan Thuế Quốc gia Hàn Quốc), phối hợp các chuyên gia pháp lý trong lĩnh vực pháp luật doanh nghiệp, tuân thủ pháp luật, bảo vệ thông tin cá nhân, thông tin và truyền thông cũng như quản lý dữ liệu để cung cấp dịch vụ tư vấn pháp luật tổng thể, từ đánh giá hệ thống xử lý thông tin cá nhân đến ứng phó với cuộc điều tra của Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc, hoàn thiện quy định nội bộ và giải quyết tranh chấp.
Nếu cần xem xét pháp lý về toàn bộ hoạt động tuân thủ pháp luật trong lĩnh vực bảo vệ thông tin cá nhân, bao gồm không chỉ việc ứng phó sự cố rò rỉ thông tin cá nhân mà còn việc sử dụng nhật ký hoạt động trực tuyến, xử lý thông tin nhạy cảm và vận hành hệ thống kiểm soát nội bộ, doanh nghiệp có thể trao đổi với 🔗luật sư doanh nghiệp để kiểm tra hệ thống quản lý thông tin cá nhân của mình.











