MỤC LỤC
- 1. Vi phạm Luật Bảo vệ thông tin cá nhân, Công ty W sử dụng thông tin cá nhân của chủ cơ sở chấp nhận thẻ

- - Hành vi vi phạm Luật Bảo vệ thông tin cá nhân của Công ty W
- 2. Vi phạm Luật Bảo vệ thông tin cá nhân, áp dụng khoản tiền phạt bổ sung 13,4 tỷ won Hàn Quốc

- 3. Vi phạm Luật Bảo vệ thông tin cá nhân, chiến lược của Daeryun?

1. Vi phạm Luật Bảo vệ thông tin cá nhân, Công ty W sử dụng thông tin cá nhân của chủ cơ sở chấp nhận thẻ
Công ty thẻ W đã bị áp dụng khoản tiền phạt bổ sung do vi phạm Luật Bảo vệ thông tin cá nhân của Hàn Quốc.
Vào tháng 4 năm 2024, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc bắt đầu điều tra sau khi có thông tin báo chí cho rằng Công ty thẻ W đang sử dụng thông tin cá nhân của người đại diện cơ sở chấp nhận thẻ (sau đây gọi là chủ cơ sở chấp nhận thẻ) để chào mời khách hàng mở thẻ mới.
Kết quả điều tra xác nhận Công ty W đã sử dụng thông tin cá nhân của chủ cơ sở chấp nhận thẻ cho hoạt động tiếp thị phát hành thẻ tín dụng mới mà không có sự đồng ý, đồng thời một nhân viên thuộc Trung tâm Kinh doanh Incheon của Công ty W đã chuyển những thông tin này cho nhân viên chào mời mở thẻ.
Để nâng cao kết quả kinh doanh, từ tháng 7 năm 2022 đến tháng 4 năm 2024, Trung tâm Kinh doanh Incheon của Công ty W đã nhập số đăng ký kinh doanh của các cơ sở chấp nhận thẻ vào chương trình quản lý cơ sở để tra cứu thông tin cá nhân của ít nhất 131,862 chủ cơ sở chấp nhận thẻ, gồm họ tên, số đăng ký cư trú, số điện thoại di động và địa chỉ.
Trung tâm này còn nhập số đăng ký cư trú của chủ cơ sở chấp nhận thẻ vào chương trình xét duyệt phát hành thẻ để kiểm tra họ có sở hữu thẻ tín dụng của Công ty W hay không, sau đó ghi nội dung này vào tài liệu in hoặc chụp lại rồi chia sẻ trong phòng trò chuyện nhóm KakaoTalk có sự tham gia của các nhân viên chào mời mở thẻ.
Đặc biệt, từ tháng 9 năm 2023, trung tâm đã dùng lệnh truy vấn trên cơ sở dữ liệu (DB) chứa thông tin cá nhân của chủ cơ sở chấp nhận thẻ và thành viên sử dụng thẻ để tra cứu thông tin cá nhân cũng như tình trạng sở hữu thẻ của các chủ cơ sở, tạo thành tệp rồi gửi qua email cho nhân viên chào mời mở thẻ tổng cộng 100 lần, liên quan đến thông tin cá nhân của 75,676 người, trong khoảng thời gian từ ngày 8 tháng 1 đến ngày 2 tháng 4 năm 2024.
Theo đó, thông tin cá nhân của ít nhất 207,538 chủ cơ sở chấp nhận thẻ đã bị tra cứu và chuyển cho nhân viên chào mời mở thẻ để sử dụng cho hoạt động tiếp thị phát hành thẻ W.
Tuy nhiên, trong số này có 74,692 chủ cơ sở chấp nhận thẻ hoàn toàn không đồng ý cho sử dụng thông tin vào mục đích tiếp thị.
Hành vi vi phạm Luật Bảo vệ thông tin cá nhân của Công ty W
Luật Bảo vệ thông tin cá nhân của Hàn Quốc quy định rằng không được sử dụng thông tin cá nhân vượt quá phạm vi mục đích thu thập và sử dụng.
Mặc dù vậy, Công ty W đã sử dụng thông tin cá nhân được thu thập để quản lý các cơ sở chấp nhận thẻ vào mục đích tiếp thị phát hành thẻ tín dụng, qua đó vi phạm Điều 18 khoản 1 của Luật Bảo vệ thông tin cá nhân của Hàn Quốc (hạn chế sử dụng và cung cấp ngoài mục đích).
Quá trình điều tra cũng cho thấy việc xử lý số đăng ký cư trú mà không có căn cứ pháp lý đã vi phạm Điều 24-2 khoản 1 của Luật này (hạn chế xử lý số đăng ký cư trú).
Ngoài ra, Công ty W trên thực tế đã giao cho các trung tâm kinh doanh, tức từng bộ phận riêng lẻ, vận hành quyền truy cập DB, quyền tải tệp và quyền xem thông tin cá nhân có chứa số đăng ký cư trú, nhưng không thực hiện đầy đủ ngay cả những biện pháp kiểm soát nội bộ cơ bản như nắm bắt tình trạng cấp quyền truy cập và kiểm tra nhật ký truy cập.
Cụ thể, công ty đã cấp quyền truy cập DB không liên quan đến nhiệm vụ của nhân viên trung tâm kinh doanh, cho phép họ tra cứu thông tin của chủ cơ sở chấp nhận thẻ. Dù mỗi tháng phát sinh hơn 30 triệu lượt tra cứu và tải xuống thông tin cá nhân tại trung tâm kinh doanh, công ty vẫn không kiểm tra hoặc thực hiện biện pháp xử lý thích hợp.
Điều này đồng nghĩa với việc Công ty W trên thực tế đã để mặc cho thông tin cá nhân của chủ cơ sở chấp nhận thẻ và thành viên sử dụng thẻ có thể bị tra cứu, sử dụng một cách thiếu kiểm soát.
2. Vi phạm Luật Bảo vệ thông tin cá nhân, áp dụng khoản tiền phạt bổ sung 13,4 tỷ won Hàn Quốc

Đối với hành vi 🔗vi phạm Luật Bảo vệ thông tin cá nhân của Công ty W, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc đã áp dụng khoản tiền phạt bổ sung tổng cộng 13 tỷ 451 triệu won Hàn Quốc và ra lệnh khắc phục, gồm ▲tăng cường kiểm soát nội bộ để ngăn chặn việc sử dụng sai hoặc lạm dụng thông tin cá nhân ▲tuân thủ nghĩa vụ áp dụng biện pháp bảo đảm an toàn như giảm thiểu và kiểm tra quyền truy cập ▲tăng cường quản lý, giám sát người xử lý thông tin cá nhân.
Phía Công ty W cho biết sẽ rà soát quyền truy cập hệ thống thiết bị đầu cuối nội bộ của nhân viên và xây dựng hệ thống quản lý yêu cầu phải có sự phê duyệt của bộ phận bảo vệ thông tin khi gửi dữ liệu qua email ra bên ngoài.
Công ty cũng dự kiến tăng cường kiểm soát nội bộ, bao gồm đào tạo cán bộ, nhân viên và thường xuyên kiểm tra hệ thống bảo vệ thông tin để ngăn ngừa tái diễn trường hợp tương tự.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc nhấn mạnh: “Ngay cả khi đã nhận được sự đồng ý tại thời điểm thu thập thông tin cá nhân, việc xử lý thông tin vượt quá phạm vi đã được đồng ý vẫn là trái pháp luật”; đồng thời cho rằng cần định kỳ kiểm tra quyền của người xử lý thông tin có được cấp đúng hay không, có được quản lý hợp lệ hay không và có phát sinh việc tra cứu trái pháp luật hay không.
3. Vi phạm Luật Bảo vệ thông tin cá nhân, chiến lược của Daeryun?
Đây là lần đầu tiên Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc áp dụng khoản tiền phạt bổ sung đối với một công ty thẻ.
Ủy ban cho biết thêm rằng sẽ xem xét phương án ứng phó do công ty nộp trong vòng 90 ngày kể từ ngày được chính thức thông báo lệnh khắc phục, đồng thời cân nhắc khả năng áp dụng phạt tiền hành chính và tố giác hình sự.
Hành vi vi phạm Luật Bảo vệ thông tin cá nhân của Hàn Quốc có thể dẫn đến khoản tiền phạt bổ sung từ hàng trăm triệu đến hàng chục tỷ won Hàn Quốc; nếu hành vi được thực hiện cố ý hoặc lặp lại, vụ việc còn có thể dẫn đến xử phạt hình sự.
Ngoài quyết định hành chính, bên vi phạm còn có thể phải đối mặt với yêu cầu bồi thường thiệt hại dân sự, tố giác hình sự và lệnh công bố công khai. Vì vậy, cần ứng phó ngay từ giai đoạn đầu của vụ việc với sự hỗ trợ của luật sư có chuyên môn phù hợp.
Quyết định xử lý đối với Công ty W cho thấy việc xử lý thông tin cá nhân vượt quá mục đích thu thập và sử dụng là hành vi rõ ràng trái pháp luật.
Vụ việc cũng cho thấy doanh nghiệp cần xây dựng đầy đủ hệ thống kiểm soát nội bộ, định kỳ kiểm tra quyền truy cập thông tin cá nhân của nhân viên và những người xử lý thông tin cá nhân khác, đồng thời kiểm tra nhật ký truy cập để phát hiện việc tra cứu hoặc sử dụng thông tin không cần thiết.
Công ty Luật Daeryun tổ chức nhóm luật sư để xây dựng chiến lược ứng phó với sự cố rò rỉ thông tin cá nhân.
Công ty cũng hỗ trợ thiết kế cơ cấu tổ chức và quy trình bảo vệ thông tin cá nhân, quy trình kiểm toán nội bộ và các hạng mục kiểm tra, cũng như xây dựng cơ chế hỗ trợ người phụ trách bảo vệ thông tin cá nhân nhằm thiết lập hệ thống tuân thủ quy định về thông tin cá nhân trong doanh nghiệp.










