CONTENTS
- 1. I公司提起行政诉讼,受到课征金处分的事件经过

- - 提起撤销课征金行政诉讼的I公司之主张
- 2. I公司提起行政诉讼,法院作出驳回判决

- - I公司2025年再次发生个人信息泄露事故
- 3. 行政诉讼,大倫的策略是什么?

1. I公司提起行政诉讼,受到课征金处分的事件经过

提起行政诉讼的I公司于2023年8月30日收到韩国个人信息保护委员会(以下简称“被告”)作出的约70,000,000韩元课征金处分。
原告I公司是运营招聘信息提供网站的信息通信服务提供者和个人信息处理者。
2020年9月29日至30日期间,黑客利用通过暗网等非法获取的账号和密码,随机进行撞库攻击。
由此,在2,000,000次以上的登录尝试中,有3万6千余次成功,35,076人的简历等个人信息被查阅。
I公司于事故当天发现此事并向有关机构申报;被告经2022年调查,于2023年8月30日处以70,609,000韩元课征金和3,600,000韩元行政罚款。
为此,I公司提起行政诉讼,请求撤销该处分。
提起撤销课征金行政诉讼的I公司之主张
为撤销课征金而提起🔗行政诉讼的I公司主张如下。
1. 处分理由不存在
I公司主张,其已经配备并运行IDS(入侵检测系统)、IPS(入侵防御系统)及自有监控系统。
该公司还表示,其已落实韩国个人信息保护委员会与韩国互联网振兴院发布的《保护措施解读指南》所要求的全部措施,并已采取处于合理预期水平的全部安全措施。
换言之,该公司强调,本案源于用户重复使用相同密码等疏忽,并非本公司的过错。
2. 逾越、滥用裁量权
I公司表示,从2018年起计算违法期间并不合理。
该公司主张,当时尚未达到必须配备具备HTTPS解密功能设备的阶段。
I公司强调,与其他类似案例相比,被告仅要求本公司采用附加认证,且未考虑用户的疏忽,违反了平等原则和比例原则。
2. I公司提起行政诉讼,法院作出驳回判决
审理该行政诉讼的法院驳回了I公司的请求。
法院指出,系统运行存在不足,且I公司应对措施的时间和方式存在问题,并表示被告对课征金的计算合理。
1. 系统运行存在不足
法院指出,I公司使用了不具备HTTPS解密功能的IDS,因为该IDS无法检测加密的黑客攻击。
此外,IPS的部分检测策略被设置为‘Allow’,导致撞库攻击未被检测到。
实际上,I公司未能检测到2,000,000次以上的异常登录尝试。
法院指出,实际情况是,在系统检测到入侵之前便已收到用户申报,并强调系统运行显然存在不足。
2. 应对措施的时间和方式
法院指出,黑客攻击始于9月29日,但I公司直到9月30日上午才通过防火墙进行拦截。
此外,此后采取的1小时内登录30次以上即予拦截、引入验证码(CAPTCHA)、采用二次认证等补充措施,均在事故发生后才实施。
法院指出,上述补充措施以当时的技术亦可实现,且成本不高,本可在事故发生前引入,并强调I公司的应对措施并不积极。
3. 课征金计算的合理性
法院认定,I公司的违法期间从其设立时(2018年前后)起至2020年事故发生时止,超过2年,应视为长期违法行为。
此外,被告以88,261,000韩元为基准金额,基于主动申报及配合等理由减轻20%,最终计算为70,609,000韩元。
法院表示,减轻、免除事由依相关告示属于裁量事项,不构成裁量权的逾越,并认定被告对该课征金的计算合理。
I公司2025年再次发生个人信息泄露事故
然而,据悉I公司在2025年3月再次发生个人信息泄露事故。
相关方面确认,存在部分客户信息因外部攻击而泄露的迹象。
I公司说明,事故发生后已完成相关IP地址拦截、系统漏洞检查及修复、加强系统监控等措施,但针对反复发生的个人信息泄露事故,预计韩国个人信息保护委员会作出的课征金及责令改正处分将更加严格。
3. 行政诉讼,大倫的策略是什么?
对于该行政诉讼,法院认为,I公司未能完全落实法律规定的技术性和管理性措施,且缺乏具有实效性的运行。
本案再次表明,仅在形式上安装安全系统不能视为已履行法律义务,安全事故发生后的应对速度、方式以及是否采取事前措施等,均会纳入课征金的判断因素。
根据韩国《个人信息保护法》第29条,个人信息处理者应制定内部管理计划、保存访问记录,并采取确保安全所需的技术性、管理性及物理性措施,防止个人信息遗失、被盗、泄露、伪造、篡改或损毁。
韩国大法院判例还明确,应“综合考虑黑客攻击发生时的技术水平、企业经营规模、安全成本及发生损害的可能性等,判断是否已采取社会一般观念下可以合理期待的全部保护措施”。
因此,企业应结合自身经营规模及所持个人信息的敏感程度,在现实可行的范围内积极建设安全系统,并采取定期检查和补充措施。
技术措施是否充分,已不只是单纯的IT问题,而是需要从法律层面证明是否采取了当时社会一般观念下可以合理期待的全部保护措施。
去年4月,通信运营商S公司也因SIM卡个人信息泄露而提交黑客攻击受害报告,韩国首尔警察厅网络搜查队已着手调查。
韩国个人信息保护委员会并不会仅因个人信息发生泄露就作出处分。
对于恶意软件攻击导致的信息泄露,是否妥善采取了安全措施将成为重要争议焦点。
大倫律師事務所由具有丰富个人信息相关案件经验的专业律师组成团队,综合分析安全系统的实效性、运行方式及事故应对的适当性等,并提出解决方案。










