查看原文
其他

亚太简评 | 韩国PIPC开出史上最大罚单,Kakao因个人信息泄露被重罚逾150亿韩元!

W&W国际法律团队 出海互联网法律观察
2024-08-26


团队介绍:

W&W国际法律团队,国内外一站式法律合规顾问

W&W 国际法律团队已为超过50+头部与知名互联网公司、500强企业、大中型外资企业、独角兽企业提供专业的法律合规服务和落地解决方案。为多个产品及业务线落地互联网综合合规、国内外数据合规及出海合规法律项目。特殊行业覆盖前沿科技领域,如AIGC、区块链、GPT、云计算等新兴领域、智能网联汽车与车机系统、智能制造业与物联网。涉及业务地区为国内、欧洲、北美、亚太、中东等地区。

(如有项目需求或了解代表案例,欢迎联系。)


联系方式:

邮箱:jie.wang@kindinglaw.com

TEL:+86 13650790754

文/ 王捷律师团队 




引言


鉴于当前世界各国在科技与网络领域的监管呈现复合型趋势,W&W地区观察专题将触及个人信息保护、数据合规、网络安全、人工智能、数字经济等板块,跟踪并解读全球主流出海目标国在上述领域中的立法、监管动向,提示企业合规要点,为企业开展出海业务、部署国内合规工作提供参考。


01

决定的背景

01

韩国个人信息保护委员会(PIPC)于 2024 年 5 月 23 日公布了其于 2024 年 5 月 22 日作出的决定,在针对媒体报道进行调查后,对 Kakao 违反《个人信息保护法》(PIPA)的行为处以 150 亿韩元(约合 11,076,717 美元)的罚款和 780 万韩元(约合 5,721 美元)的罚金。该决定是 PIPC 开出的金额最高罚款。


2023 年 3 月,在媒体报道 Kakao 用户的个人信息被非法交易后,PIPC 启动了调查。PIPC 称经调查确定,一名黑客利用 Kakao 平台的漏洞,获取了开放聊天室参与者的信息,并根据 "会员序列号" 将这些信息结合起来。PIPC 称已确认包含个人信息的文件被创建和出售,并强调此次调查专门针对 KaKaoTalk。


PIPC 提到,Kakao 的开放式聊天服务使用了用户识别系统,允许通过会员序列号进行识别,参与者在发送和接收消息时使用由聊天室信息和会员序列号组成的临时 ID。PIPC 进一步指出,2020 年 8 月之前创建的某些聊天室未对参与者的临时 ID 进行加密,2020 年 8 月之后创建的某些聊天室对临时 ID 进行了加密,但由于存在漏洞导致加密被解除,临时 ID 以纯文本形式被暴露。


02

PIPC 的调查结果

02

Kakao违反了 PIPA 第 29 条规定的安全措施义务,忽视其聊天功能安全漏洞的审核和改进,导致会员序列号和临时 ID 的链接暴露了个人信息。PIPC 还提到,尽管开发者社区知道可以通过分析 KaKaoTalk 传输方法的开放 API 来提取用户信息,但 Kakao 没有采取足够的改进措施


PIPC 指出,尽管在媒体报道和 PIPC 调查期间知道个人信息正在被泄露,但 Kakao 仍然未按照 PIPA 第 39-4(1) 条的要求履行期泄露报告通知义务


03

结果

03

PIPC 指出,除了对违反安全措施的行为处以 151.4 亿韩元(约合 11,076,717 美元)的罚款,以及对违反泄漏报告义务的行为处以 780 万韩元(约合 5,721 美元)的罚款外,还将向 KaKao 下达纠正令,要求其向用户通报泄漏情况,并在 PIPC 网站上公布结果。


04

企业应该怎么做?

04

该决定是 PIPC 实施以来处以的最大一笔罚款,Kakao在收到对潜在违规行为的担忧后未能预先检查和处理数据泄露问题,甚至在意识到存在安全问题后仍未向 PIPC 报告。此次罚款反映出韩国 PIPC 在数据安全方面的重视,这启示出海企业在应对安全漏洞及安全事件时不应当存在侥幸心理,必须建立完善的数据安全事件响应机制和流程定期评估潜在的安全风险,并不断检查和减少互联网服务或产品中的安全漏洞,不断检查并努力降低在设计和开发过程中可能发生的个人信息侵权事件的可能性。




主编介绍


王 捷 律师

垦丁律师事务所合伙人、广州创始合伙人、主任律师

W&W国际法律团队创始人

荣登律商联讯(LexisNexis)2023「40位40岁以下的法律精英」榜单


王律师曾在阿里巴巴大文娱集团、国际律所与海外仲裁委员会工作积累了13年+科技型公司实务经验,具备中外律所从业背景;为各类涉互联网企业提供各类综合合规支持,包括数据合规、个人信息保护、产品模式合规等,尤其擅长为企业出海产品提供各类有效的合规解决方案与落地支持。目前已为超过50+头部与知名互联网公司、500强企业、大中型外资企业、独角兽企业提供服务和产品落地解决方案;并发表了超过200多篇的实务文章与专题报告。


专攻领域:

个人信息保护与全球数据合规、企业出海合规、互联网产品及业务模式综合合规、网络安全、广告合规、知识产权攻防布局、前沿科技领域实务合规等。专精于移动互联网、智能制造业与物联网、智能网联汽车与车机系统、电子商务及平台、直播与短视频、社交网络平台、AIGC、区块链、云计算、web3.0、NFT等新兴前沿行业。


涉足国家及地区:

中国(含港澳台地区)、印度、印尼、东南亚等多国、日、韩、欧盟、美国、中东多国、南美洲、非洲。


职业资格:

持有CIPP/E(国际信息隐私专家认证/欧盟)、区块链应用操作员资格证书、数据安全师、数据合规官等资格证书,是联合国世界丝绸之路委员会专家,中国国际贸易促进委员会深圳调解中心专家调解员,广东省法学会信息通讯法学常务理事,荷兰RuG国际经济法与商法硕士。


联系方式:jie.wang@kindinglaw.com

+86 13650790754 




推荐阅读:

垦丁荣誉|王捷律师荣登律商联讯2023年 “40位40岁以下的法律精英”榜单

让我们继续以文会友,以笔聚力|盘点2023&共迎2024

访谈实录(上):法务转型律师,并非拍脑袋

访谈实录(中):没有什么事是做分享解决不了的,如果有,那就继续坚持

新年贺礼| 《全球数据合规2023图鉴》重磅发布 ,要做年终总结吗,我们帮你梳理好了

关键之年|全球人工智能监管趋势盘点

一文速览 | 5区10国数据跨境传输动态盘点

开辟万象,OPEN你的AI|垦丁W&W国际法律团队发布《AIGC产业发展与法律合规实务手册》(附下载)

冬至礼物 | 法律法规汇编大礼包V5.0 《个人信息保护数据合规法律汇编》

企业出海实务分享 | 2024年,如何布局AIGC出海?

W&W国际法律团队 | 欧盟-美国隐私框架「DPF」解读全系列

W&W国际法律团队 | 印度2023数字个人数据保护法案最新要点解读

挥毫泼墨谱合规 | 2023《全球数据合规法律观察报告》重磅发布

重磅蓝皮书 | 《中国个人信息保护法与海外多国/地区数据合规法律企业合规要点比较报告》发布

继续滑动看下一个
出海互联网法律观察
向上滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存