页面标题背景 PC版本页面标题背景 移动版本

案例分析 / 法律动向

在各业务领域均具备专业能力的法务法人(有限)大纶 (法務法人(有限)大綸),
为您带来司法判决与法律议题的分析解读。

行政诉讼 | I公司因个人信息泄露被处以课征金,撤销处分诉讼败诉

这是招聘信息公司I公司的行政诉讼请求被驳回案例。该公司以韩国个人信息保护委员会为被告提起撤销课征金行政诉讼,但法院作出了驳回判决。

CONTENTS
  • 1. I公司提起行政诉讼,受到课征金处分的事件经过
    • - 提起撤销课征金行政诉讼的I公司之主张
  • 2. I公司提起行政诉讼,法院作出驳回判决
    • - I公司2025年再次发生个人信息泄露事故
  • 3. 行政诉讼,大倫的策略是什么?

1. I公司提起行政诉讼,受到课征金处分的事件经过

个人信息保护委员会行政诉讼胜诉

提起行政诉讼的I公司于2023年8月30日收到韩国个人信息保护委员会(以下简称“被告”)作出的约70,000,000韩元课征金处分。

原告I公司是运营招聘信息提供网站的信息通信服务提供者和个人信息处理者。

2020年9月29日至30日期间,黑客利用通过暗网等非法获取的账号和密码,随机进行撞库攻击。

由此,在2,000,000次以上的登录尝试中,有3万6千余次成功,35,076人的简历等个人信息被查阅

I公司于事故当天发现此事并向有关机构申报;被告经2022年调查,于2023年8月30日处以70,609,000韩元课征金和3,600,000韩元行政罚款。

为此,I公司提起行政诉讼,请求撤销该处分。

提起撤销课征金行政诉讼的I公司之主张

为撤销课征金而提起🔗行政诉讼的I公司主张如下。

1. 处分理由不存在

I公司主张,其已经配备并运行IDS(入侵检测系统)、IPS(入侵防御系统)及自有监控系统

该公司还表示,其已落实韩国个人信息保护委员会与韩国互联网振兴院发布的《保护措施解读指南》所要求的全部措施,并已采取处于合理预期水平的全部安全措施

换言之,该公司强调,本案源于用户重复使用相同密码等疏忽,并非本公司的过错。


2. 逾越、滥用裁量权

I公司表示,从2018年起计算违法期间并不合理。

该公司主张,当时尚未达到必须配备具备HTTPS解密功能设备的阶段。

I公司强调,与其他类似案例相比,被告仅要求本公司采用附加认证,且未考虑用户的疏忽,违反了平等原则和比例原则。

2. I公司提起行政诉讼,法院作出驳回判决

审理该行政诉讼的法院驳回了I公司的请求


法院指出,系统运行存在不足,且I公司应对措施的时间和方式存在问题,并表示被告对课征金的计算合理

1. 系统运行存在不足

法院指出,I公司使用了不具备HTTPS解密功能的IDS,因为该IDS无法检测加密的黑客攻击。

此外,IPS的部分检测策略被设置为‘Allow’,导致撞库攻击未被检测到。

实际上,I公司未能检测到2,000,000次以上的异常登录尝试。

法院指出,实际情况是,在系统检测到入侵之前便已收到用户申报,并强调系统运行显然存在不足


2. 应对措施的时间和方式

法院指出,黑客攻击始于9月29日,但I公司直到9月30日上午才通过防火墙进行拦截。

此外,此后采取的1小时内登录30次以上即予拦截、引入验证码(CAPTCHA)、采用二次认证等补充措施,均在事故发生后才实施

法院指出,上述补充措施以当时的技术亦可实现,且成本不高,本可在事故发生前引入,并强调I公司的应对措施并不积极。


3. 课征金计算的合理性

法院认定,I公司的违法期间从其设立时(2018年前后)起至2020年事故发生时止,超过2年,应视为长期违法行为。

此外,被告以88,261,000韩元为基准金额,基于主动申报及配合等理由减轻20%,最终计算为70,609,000韩元。

法院表示,减轻、免除事由依相关告示属于裁量事项,不构成裁量权的逾越,并认定被告对该课征金的计算合理。

I公司2025年再次发生个人信息泄露事故

然而,据悉I公司在2025年3月再次发生个人信息泄露事故。

相关方面确认,存在部分客户信息因外部攻击而泄露的迹象。

I公司说明,事故发生后已完成相关IP地址拦截、系统漏洞检查及修复、加强系统监控等措施,但针对反复发生的个人信息泄露事故,预计韩国个人信息保护委员会作出的课征金及责令改正处分将更加严格。

3. 行政诉讼,大倫的策略是什么?

对于该行政诉讼,法院认为,I公司未能完全落实法律规定的技术性和管理性措施,且缺乏具有实效性的运行

本案再次表明,仅在形式上安装安全系统不能视为已履行法律义务,安全事故发生后的应对速度、方式以及是否采取事前措施等,均会纳入课征金的判断因素。

根据韩国《个人信息保护法》第29条,个人信息处理者应制定内部管理计划、保存访问记录,并采取确保安全所需的技术性、管理性及物理性措施,防止个人信息遗失、被盗、泄露、伪造、篡改或损毁。

韩国大法院判例还明确,应“综合考虑黑客攻击发生时的技术水平、企业经营规模、安全成本及发生损害的可能性等,判断是否已采取社会一般观念下可以合理期待的全部保护措施”。

因此,企业应结合自身经营规模及所持个人信息的敏感程度,在现实可行的范围内积极建设安全系统,并采取定期检查补充措施

技术措施是否充分,已不只是单纯的IT问题,而是需要从法律层面证明是否采取了当时社会一般观念下可以合理期待的全部保护措施。

去年4月,通信运营商S公司也因SIM卡个人信息泄露而提交黑客攻击受害报告,韩国首尔警察厅网络搜查队已着手调查。

韩国个人信息保护委员会并不会仅因个人信息发生泄露就作出处分。

对于恶意软件攻击导致的信息泄露,是否妥善采取了安全措施将成为重要争议焦点。


大倫律師事務所由具有丰富个人信息相关案件经验的专业律师组成团队,综合分析安全系统的实效性、运行方式及事故应对的适当性等,并提出解决方案。

背景

大纶的核心优势

大纶律所独有的 AI·IT
技术应用诉讼策略
240名以上
核心成员
每月 1,200+
案件受理量

* 2026年1月律师协会经由证件发放标准

*遵守大韩律协广告规定第4条第1项

律师
法律咨询预约

所有咨询都将在专业律师审核案件后进行,
为了专业地进行,将采用预约制。

请尽早预约咨询,
请遵守预约时间。
我们将尽力提供令您满意的咨询服务。

电话
咨询 1800-7905

365天24小时
可受理咨询

电话预约

Kakao
咨询

Kakao Talk频道

法务法人(有限)大纶 (法務法人(有限)大綸) 律师

Kakao预约

在线
咨询

为您提供
定制化法律服务。

在线预约
相关信息
Quick Menu

KakaoTalk