韩国个人信息保护委员会对引发大规模个人信息泄露及侵权事件的Coupang及其关联公司,处以共计6246.81亿韩元罚款,并另行处以1680万韩元罚款。这是该委员会迄今对国内外企业作出的最大规模处罚。调查还发现,Coupang在没有合法依据的情况下,收集并保存了1117万余名会员的网络活动记录。
个人信息保护委员会11日表示,经确认,Coupang因对内部系统访问所用认证签名密钥管理不善,遭离职员工黑客攻击,导致3322万名会员和433万名非会员等共计3755万人的个人信息外泄。这一数字较今年2月政府民官联合调查组公布的受害规模(约3367万件)增加了388万。
个人信息保护委员会调查还发现,大量非会员信息也遭泄露。登记在配送地址管理页面中的家人、朋友等的姓名、电话号码、地址,以及经过去标识化处理的公寓楼公共门禁密码等收货地址相关信息,共6398万条被泄露。部分页面中未经去标识化处理的4226条公共门禁密码,也原样落入黑客手中。
此外,约5.8万名用户的27万条订单信息(下单日期、商品名称、数量、价格)也被外泄。去年11月,黑客向Coupang发送的第二封恐吓邮件中,包含大量会员订购成人用品、内衣等敏感商品的购买记录。
即便如此,Coupang去年12月在对黑客进行内部调查时,仅凭黑客陈述,在未核实事实关系的情况下发布内部调查结果,称只有3000人的信息被泄露,引发社会混乱。
此外,个人信息保护委员会还查明Coupang存在非法收集个人信息的行为。此次调查确认,Coupang在没有合法依据的情况下,收集并保存了1117.0613万名会员访问投放有Coupang广告的外部网站和应用程序时留下的网络活动记录。
Coupang当天发表立场称,公司为防止二次损害采取的先发措施,以及基于明确事实关系作出的说明,未能在个人信息保护委员会的决定中得到充分反映,对此深感遗憾,并暗示将不服罚款处分,采取提起行政诉讼等法律手段。
宣谭恩 徐惠美 记者