L'autorité sud-coréenne sanctionne trois entreprises pour manquements aux mesures de sécurité des données personnelles
Faits et contexte
L'autorité sud-coréenne de protection des données (Commission de Protection des Informations Personnelles - PIPC) a publié le 8 juillet une série de décisions de sanction à l'encontre de trois sociétés pour un montant total de 701 millions de wons (environ 467 000 €) d'amendes administratives et 5,4 millions de wons (environ 3 600 €) de pénalités, pour des manquements liés à la sécurité des données personnelles.
Ces affaires font suite à des violations de données personnelles subies par les trois sociétés, qui ont révélé des défaillances dans leurs mesures de sécurité respectives.
Motifs de la décision
Concernant la société ㈜락앤락, fabricant de produits en plastique, un attaquant a exploité une vulnérabilité de son serveur de messagerie pour exfiltrer, en deux temps en mai et novembre 2024, les données d'environ 1,3 million de clients (nom, numéro de téléphone, adresse) et 1 111 dossiers d'employés (contenant des copies de pièces d'identité et de relevés bancaires).
- Obligation de sécurité : L'autorité a constaté que la société n'avait pas mis à jour une vulnérabilité de sécurité connue depuis 2022, utilisait un mot de passe identique pour plusieurs comptes administrateurs de serveurs critiques et n'avait pas chiffré les informations d'identification uniques. De plus, elle n'a pas été en mesure de détecter le trafic réseau anormalement élevé généré par les exfiltrations, ne prenant conscience de l'incident qu'à la réception d'un courriel de chantage de l'attaquant.
- Obligation de limitation de la conservation : Il a également été établi que la société conservait sans justification les données personnelles d'employés ainsi que les informations de 49 466 acheteurs de magasins qui avaient été fermés, en violation du principe de limitation de la conservation.
Concernant la société ㈜유베이스, fournisseur de services de centre d'appels, un attaquant a accédé en avril 2024 au compte administrateur de son site internet principal. Il a ainsi pu dérober les données de 1 852 utilisateurs du formulaire de contact (nom, téléphone, courriel, nom de l'entreprise) et les a publiées sur la messagerie Telegram.
- Obligation de sécurité : L'enquête a révélé que la page d'administration du site était accessible depuis l'internet public sans aucune restriction d'accès par adresse protocole internet (IP). L'authentification reposait uniquement sur un identifiant et un mot de passe, sans mécanisme d'authentification forte, ce qui constitue une mesure de sécurité insuffisante.
- Obligation de journalisation : La société a également manqué à son obligation de conserver et de gérer de manière adéquate les journaux de connexion au système de traitement des données personnelles, empêchant une traçabilité des accès.
Concernant la société 썬포토㈜, spécialisée dans la vente de matériel photographique, un attaquant a accédé en août 2024 au compte administrateur de son site web. Il a exfiltré les données d'environ 170 000 membres (nom, identifiant, téléphone, sexe) et 13 dossiers de commande, puis a tenté une attaque par hameçonnage vocal sur un client en se faisant passer pour un employé.
- Obligation de sécurité : De manière similaire, l'autorité a reproché à la société de ne pas avoir limité l'accès à sa page d'administration par adresse protocole internet (IP), la laissant exposée sur l'internet.
- Obligation de journalisation : Il a été constaté que la société ne conservait aucun journal de connexion relatif à son système de traitement des données personnelles, en violation de ses obligations de garantir la sécurité et la traçabilité des traitements.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende administrative de 503 millions de wons (environ 335 000 €) et une pénalité de 5,4 millions de wons (environ 3 600 €) à ㈜락앤락.
La société ㈜유베이스 s'est vu infliger une amende administrative de 168 millions de wons (environ 112 000 €).
La société 썬포토㈜ a été sanctionnée par une amende administrative de 30 millions de wons (environ 20 000 €).
En outre, l'autorité a ordonné aux trois sociétés de publier sur leur site internet respectif un communiqué informant de la sanction reçue.
Enseignements
Cette décision rappelle que :
- Les interfaces d'administration des systèmes de traitement de données personnelles ne doivent pas être exposées sur l'internet public sans des mesures de contrôle d'accès strictes, telles que la restriction par adresse protocole internet (IP).
- L'accès à distance aux systèmes critiques, lorsqu'il est nécessaire, doit être sécurisé par un mécanisme d'authentification forte allant au-delà du simple couple identifiant et mot de passe.
- La conservation et la revue régulière des journaux de connexion sont des mesures de sécurité fondamentales pour détecter les accès non autorisés et permettre une analyse en cas d'incident.
- Une hygiène de sécurité informatique rigoureuse est indispensable, incluant l'application rapide des correctifs de sécurité, l'utilisation de mots de passe uniques et robustes pour les comptes à privilèges et le chiffrement des données sensibles.
- Les données personnelles ne doivent être conservées que pour la durée nécessaire à la finalité pour laquelle elles ont été collectées, et doivent être supprimées de manière sécurisée une fois cette finalité atteinte.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire