Sanctions majeures infligées à Coupang pour manquements graves à la protection des données et collecte illégale

L'autorité sud-coréenne de protection des données (PIPC) a aujourd'hui publié une décision de sanction à l'encontre de Coupang et de sa filiale Coupang Fulfillment Services, comprenant le prononcé d'amendes d'un montant total de plus de 416 millions d'euros, pour des manquements graves et multiples liés à une fuite de données massive, à la collecte illicite de données de navigation et au traitement illégal de données sensibles.

Faits et contexte

L'autorité sud-coréenne de protection des données (PIPC) a aujourd'hui publié une décision de sanction à l'encontre de Coupang, comprenant le prononcé d'une amende de 624 681 000 000 KRW et d'une pénalité de 16 800 000 KRW (soit un total d'environ 416 465 000 €), ainsi qu'à l'encontre de sa filiale Coupang Fulfillment Services (CFS), sanctionnée d'une amende de 248 000 000 KRW (environ 165 000 €), pour de multiples manquements en matière de sécurité, de licéité des traitements et de respect des droits des personnes.

Cette décision fait suite à une enquête de l'autorité portant sur plusieurs aspects des pratiques de traitement de données des deux sociétés, notamment une fuite de données, les pratiques de suivi publicitaire et la gestion des données des employés.

Motifs de la décision

L'autorité a relevé plusieurs violations distinctes à l'encontre de Coupang et de sa filiale :

  • Manquement à l'obligation de sécurité des traitements (équivalent de l'article 32 du RGPD) : L'autorité a conclu qu'une gestion défaillante des clés de signature d'authentification et un contrôle d'accès insuffisant constituaient des manquements aux obligations de sécurité. Ces défaillances sont à l'origine d'une fuite de données ayant affecté environ 37,55 millions de personnes.
  • Manquements aux obligations de notification et de limitation de la conservation (équivalent des articles 33, 34 et 5 du RGPD) : Il a été constaté que Coupang avait manqué à ses obligations de notifier la violation de données ainsi qu'à son obligation de supprimer les données personnelles des membres ayant quitté le service, conservant celles-ci au-delà de la durée nécessaire.
  • Manquement à l'obligation de garantir l'indépendance du délégué à la protection des données (équivalent de l'article 38 du RGPD) : L'enquête a révélé que le rôle et l'indépendance du délégué à la protection des données n'étaient pas suffisamment assurés dans la pratique au sein de l'organisation. L'entreprise a également fait obstruction à l'enquête de l'autorité.
  • Collecte de données sans base juridique valable (équivalent des articles 5 et 6 du RGPD) : Coupang a collecté sans fondement légal les données de navigation (URL, nom de l'application, date et heure de connexion, adresse IP) d'environ 11,17 millions de ses membres lorsque ceux-ci visitaient des sites web ou des applications de tiers sur lesquels des publicités Coupang étaient affichées.
  • Manquement à l'obligation de supervision des partenaires (équivalent de l'article 28 du RGPD) : La société n'a pas correctement géré ni supervisé ses partenaires publicitaires, lesquels utilisaient des "publicités de détournement" qui entraînaient la collecte de données sur l'utilisation des services de Coupang, et ce, contre la volonté des utilisateurs.
  • Collecte et utilisation illicites de données personnelles (équivalent des articles 5 et 6 du RGPD) : La filiale CFS a collecté une liste de 71 journalistes, sans aucun lien avec ses activités, pour les inscrire sur une liste de non-recrutement. L'autorité a jugé cette collecte et cette utilisation illicites, car dépourvues de finalité légitime et pertinente.
  • Traitement illicite de données sensibles (équivalent de l'article 9 du RGPD) : CFS a utilisé des informations sur le poids de ses employés, initialement collectées à des fins de "gestion de la santé des employés", pour les produire devant un tribunal dans le cadre d'un litige relatif à un accident du travail. Ce changement de finalité pour une donnée sensible a été jugé illicite.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 624 697 800 000 KRW (environ 416 465 000 €) à Coupang, et une amende de 248 000 000 KRW (environ 165 000 €) à sa filiale Coupang Fulfillment Services.

En outre, l'autorité a ordonné à Coupang de prendre plusieurs mesures correctrices, notamment le renforcement de ses mesures de sécurité, la notification de la violation aux personnes concernées non-membres, et la garantie du rôle effectif de son délégué à la protection des données. Des ordres de mise en conformité ont également été émis concernant la transparence du traitement à des fins publicitaires, le respect du choix des utilisateurs et la supervision de ses partenaires publicitaires. Une recommandation a été émise pour améliorer le système de traitement des données des membres ayant quitté le service.

Enseignements

Cette décision confirme / précise / rappelle que :

  • La gestion des clés d'authentification et le contrôle d'accès constituent des mesures de sécurité fondamentales dont la défaillance peut entraîner des sanctions financières d'une ampleur exceptionnelle.
  • La collecte de l'historique de navigation d'utilisateurs sur des sites et applications tiers, même par l'intermédiaire de modules publicitaires, constitue un traitement de données personnelles qui doit reposer sur une base juridique valide et transparente.
  • Le principe de limitation des finalités s'oppose strictement à la réutilisation de données, en particulier de données sensibles comme celles relatives à la santé, pour des objectifs incompatibles avec la finalité initiale, telle que leur production en justice.
  • La constitution de listes de non-recrutement ("listes noires") doit reposer sur une finalité légitime, nécessaire et proportionnée, et ne peut inclure des personnes sans aucun lien pertinent avec l'activité de l'entreprise.
  • Le rôle et l'indépendance du délégué à la protection des données doivent être garantis de manière effective et substantielle, et non uniquement formelle, au sein de l'organisation.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire