Практики
Запись на консультацию

2026-08-05

В результате взлома системы сеульского общественного велопроката Ttareungi произошла утечка данных около 4,62 млн пользователей. Хотя конкретный состав утёкших данных различается у разных пользователей, подтверждено, что в него вошли не только логин и номер мобильного телефона, но и дата рождения, пол, адрес и даже «вес». В связи с этим 30-го числа Сеульская корпорация по эксплуатации объектов предложила в качестве компенсации абонемент (стоимостью около 5 тыс. вон). На фоне растущего возмущения граждан данный случай становится важным испытательным полигоном, позволяющим — выходя за рамки эмоциональных споров — оценить ценность персональных данных и правовые основы возмещения ущерба.
Отличает данный случай от прежних дел об утечке данных именно утечка веса клиентов. Вес относится к «чувствительной информации» по Закону о защите персональных данных и охраняется строже, чем обычные персональные данные. В частности, суть этого дела — в «комбинировании информации»: например, если вес утекает в сочетании с именем, логином, номером мобильного телефона, адресом и т. д., то это уже не просто одна цифра, а становится возможным профилирование конкретного лица, из-за чего чувствительность информации возрастает в геометрической прогрессии.
Тогда завершается ли возмещение ущерба «абонементом стоимостью около 5 тыс. вон», который предложила корпорация? Абонемент, который корпорация предоставляет на основании нормативных актов и т. п., является лишь её собственной «мерой по возмещению ущерба», и его нельзя приравнивать к гражданско-правовому возмещению ущерба по Закону о защите персональных данных. Иными словами, получение собственной компенсации от корпорации само по себе не означает отказа от права требования юридического возмещения ущерба.
Кроме того, могут ли пострадавшие получить возмещение даже при отсутствии конкретного вторичного ущерба (кража личности, финансовое мошенничество и т. п.)? Обстоятельство, что конкретный вторичный ущерб не подтверждён, может быть важным фактором при определении факта возникновения и размера ущерба, однако считать его абсолютным условием возмещения затруднительно. Ведь моральный вред, причинённый самой утечкой персональных данных, и «имущественный и дополнительный ущерб частной жизни», возникший вследствие вторичного ущерба, должны чётко разграничиваться.
Для этого статья 39-2 Закона о защите персональных данных предусматривает институт «законного возмещения ущерба». Это институт, который, снижая бремя доказывания конкретного размера ущерба, позволяет требовать соответствующую сумму ущерба в пределах до 3 млн вон. Однако это не концепция автоматического получения 3 млн вон лишь по факту утечки — размер возмещения определяется дифференцированно, с учётом самого факта утечки, вероятности нарушения частной жизни в силу характера информации, а также того, насколько серьёзна вина оператора в части управления.
Адвокат Ким Хёнджин из юридической фирмы Дэрюн заявил: «Именно здесь возникает важнейший правовой вопрос данного дела Ttareungi. Это вопрос «реагирования после осознания инцидента». Тот факт, что сервис управляется государственным учреждением, сам по себе не освобождает от гражданско-правовой ответственности, и бездействие оператора персональных данных в части ответственности за реагирование после инцидента неизбежно будет тяжело оценено как серьёзная вина оператора в управлении в будущих исках о возмещении ущерба». Он добавил: «Однако иск против государственного учреждения по своей процедуре сложнее, чем иск против обычной частной компании, а объём признаваемого судом ущерба может быть ограничен, поэтому не поздно принять решение, в полной мере учтя эти обстоятельства».
[Читать полный текст статьи]
Украли «вес», вернули «купон»… Спорные вопросы утечки данных сервиса Ttareungi (Перейти)
Все области Обзор
1/0
Запись на очную консультацию
Есть юридический вопрос? Обратитесь к юристу по Судебные дела с участием иностранцев в ближайшем офисе