La Comisión de Protección de Información Personal (PIPC) de Corea del Sur ha sancionado al gigante del comercio electrónico Coupang con una multa récord de 624.600 millones de wones (aproximadamente 409 millones de dólares) tras una filtración masiva de datos que afectó a más de 37 millones de clientes. La filial Coupang Fulfillment Service también recibió una multa de 248 millones de wones por recopilar, usar y manejar ilegalmente datos personales y sensibles de los usuarios.

Los investigadores determinaron que la información personal de aproximadamente 37,55 millones de personas fue expuesta debido a prácticas de seguridad inadecuadas, que incluyeron fallos en la gestión de claves de autenticación y controles de acceso. La PIPC también señaló infracciones relacionadas con la destrucción de datos, el incumplimiento de los requisitos de notificación de filtraciones, la interferencia en la independencia del oficial de protección de datos de Coupang y la obstrucción de la investigación.

La información personal de aproximadamente 37,55 millones de personas se filtró debido a un sistema de gestión de seguridad básico insuficiente, que incluye negligencia en la gestión de claves de firma de autenticación y control de acceso. Por la violación de las obligaciones de medidas de seguridad y la recopilación de información personal sin base legal, se impuso una multa de 624.681 millones de wones y una multa de 16,8 millones de wones, así como órdenes correctivas, anuncios y órdenes de publicación.

Coupang, una empresa minorista en línea estadounidense que opera en el mercado surcoreano, emplea a 95.000 personas y reportó ingresos anuales superiores a 30.000 millones de dólares. A finales de diciembre, la compañía anunció planes para pagar 1,685 billones de wones (aproximadamente 1.170 millones de dólares) y comenzar a distribuir vales de compra únicos por valor de 50.000 wones (unos 34 dólares) por cliente en enero de 2026 para compensar a más de 33 millones de afectados.

Esta filtración, una de las peores en la historia de Corea del Sur, ocurrió a finales de junio pero se descubrió solo a mediados de noviembre, cuando la empresa advirtió que 33,7 millones de cuentas se habían visto comprometidas. Según las autoridades surcoreanas, que asumieron la investigación, el principal sospechoso es un ciudadano chino de 43 años que trabajó en el departamento de TI de Coupang entre 2022 y 2024.

Coupang declaró posteriormente que el exempleado devolvió varios discos duros que contenían datos sensibles. El sospechoso también arrojó una laptop MacBook Air a un río en un intento de destruir pruebas, pero el dispositivo fue recuperado. La compañía agregó que el sospechoso conservó datos de usuarios de aproximadamente 3.000 cuentas, a pesar de haber accedido a millones de cuentas, y que estos datos fueron eliminados de todos los dispositivos sin ser transferidos a otros.

Por otro lado, SK Telecom, el mayor operador de telefonía móvil de Corea del Sur, advirtió a sus clientes en abril que datos sensibles de USIM habían quedado expuestos tras la infección de su red con malware. La empresa reveló posteriormente que el malware se implementó en sus sistemas en junio de 2022, afectando a un total de 27 millones de suscriptores, casi toda su base de clientes.

image
image
article image
article image