L'autorité coréenne inflige une amende de 210 millions de wons à Bithumb pour violation des règles de transfert international de données personnelles

Sanction d'un acteur du secteur des crypto-actifs pour des transferts internationaux de données personnelles réalisés sans le consentement spécifique et éclairé des utilisateurs, notamment en désignant un destinataire erroné.

Faits et contexte

L'autorité sud-coréenne de protection des données (PIPC) a aujourd'hui publié une décision de sanction à l'encontre de la société Bithumb (comprenant le prononcé d'une amende de 210 000 000 KRW, soit environ 139 000 €) pour des manquements en lien avec les transferts internationaux de données personnelles.

L'affaire trouve son origine dans un audit parlementaire de 2025 qui a soulevé des questions sur la légalité du partage du carnet d'ordres de la plateforme avec des bourses étrangères.

Motifs de la décision

  • Obligation d'assurer la licéité des transferts internationaux de données : L'autorité a d'abord constaté que, entre septembre et novembre 2025, la société a partagé son carnet d'ordres du marché Tether avec une bourse d'échange étrangère. Bien qu'un consentement ait été recueilli pour un transfert vers la "Bourse Stella", les données (numéro de membre et informations sur les ordres) ont en réalité été transmises à un système opéré par une autre entité (bingx.com). L'autorité a donc jugé que le consentement obtenu n'était pas valable, car il ne désignait pas le destinataire réel des données, rendant le transfert illicite. Ensuite, lors du transfert d'actifs virtuels d'utilisateurs vers 13 bourses étrangères, la société a communiqué les données personnelles des émetteurs et des destinataires (nom, adresse de portefeuille, date de naissance) à des fins de lutte contre le blanchiment d'argent. L'autorité a relevé que ces transferts ont été effectués sans obtenir le consentement distinct des personnes concernées, en violation des exigences prévues par la loi sur la protection des informations personnelles. Tout en reconnaissant la nécessité de ces transferts pour des motifs de conformité, l'autorité a souligné que le droit à l'autodétermination des personnes sur leurs données impose un respect strict des procédures légales encadrant les transferts internationaux.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 210 000 000 KRW (environ 139 000 €) à Bithumb.

En outre, l'autorité a ordonné à la société de se conformer aux exigences légales pour les transferts internationaux de données, notamment en obtenant un consentement valable des personnes concernées, et d'informer clairement les utilisateurs de ces transferts dans sa politique de confidentialité.

Enseignements

Cette décision rappelle que :

  • le consentement à un transfert international de données n'est valable que s'il identifie précisément et correctement le destinataire effectif des données ;
  • la finalité légitime d'un transfert, telle que la lutte contre le blanchiment d'argent, ne dispense pas le responsable du traitement de respecter les exigences procédurales spécifiques aux transferts internationaux, comme l'obtention d'un consentement distinct ;
  • l'utilisation de technologies telles que la chaîne de blocs impose une analyse préalable des risques pour la protection des données, en particulier concernant la transparence, la décentralisation et l'immuabilité des informations enregistrées ;
  • les politiques de confidentialité doivent décrire de manière transparente et exacte les flux de données transfrontaliers, y compris les catégories de données, les finalités et les pays destinataires.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire