CONTENTS
- 1. 個人情報ハッキング | デュオの43万人分の情報流出事件の概要と流出構造

- - 流出した情報
- - 結婚情報業のデータ構造の特徴
- 2. 個人情報ハッキング | 個人情報流出の発生構造と管理責任の範囲

- - 内部統制の失敗と技術的保護措置の限界
- 3. 個人情報ハッキング | 韓国の個人情報保護法上の主な義務と違反構造

- - 安全措置義務違反
- - 流出の通知及び届出義務違反
- - 住民登録番号の取扱制限違反
- 4. 個人情報ハッキング | 企業責任の判断基準

- - 考慮される要素
- - 企業のリスク構造及び拡大の様相
- 5. 個人情報ハッキング | 企業の対応戦略

- - 企業対応チェックリスト
- - 法務法人大倫の戦略
1. 個人情報ハッキング | デュオの43万人分の情報流出事件の概要と流出構造
個人情報ハッキング事件は、外部からデータベースを直接攻撃する形ではなく、内部端末を経由したアクセスによって発生しました。
個人情報を取り扱っていた従業員の業務用PCがマルウェアに感染し、これを通じてデータベース(DB)のアカウント情報が窃取されました。
その後、攻撃者は当該アカウントを使用してサーバーに直接アクセスし、全会員のデータを外部へ持ち出しました。
この過程で重要なのは、一部のデータではなく、全会員のデータがダウンロードされた構造であった点です。
約42万7,000人分の情報が流出したことが確認されており、その範囲には次のような情報が含まれています。
韓国の個人情報保護委員会は、本件に関してデュオに対し、約11億9,700万ウォンの課徴金と1,320万ウォンの過料を賦課しました。
流出した情報
区分 | 内容 |
基本情報 | 氏名、生年月日、住所、連絡先 |
固有識別情報 | 住民登録番号 |
センシティブ情報 | 宗教、婚姻歴 |
その他 | 学歴、勤務先、家族関係、身体情報 |
また、契約終了後に廃棄されるべき約30万件の情報が保管されたまま残っており、これらも併せて流出しました。
結婚情報業のデータ構造の特徴
結婚情報業では、サービスの特性上、会員間のマッチングのためにさまざまな情報を収集します。
一般的なオンラインサービスとは異なり、本人確認にとどまらず、個人の生活環境や価値観まで含む情報が活用されています。
• 学歴、勤務先、資産などの社会的地位に関する情報
• 宗教、性向などの個人的特性に関する情報
これらの情報は、個別には断片的であっても、組み合わされると個人を特定し分析する上で極めて高い精度を持つようになります。
つまり、本件は単発的な個人情報ハッキングではなく、プロファイルデータ全体が外部に流出した構造です。
このようなデータは、詐欺、個別に合わせた接触、身元の盗用など、さまざまな形で悪用される可能性があり、企業にとっては情報の機微性そのものが責任の範囲を拡大させる要素として作用します。
2. 個人情報ハッキング | 個人情報流出の発生構造と管理責任の範囲
今回の個人情報ハッキング事件における主な争点は、外部からのハッキング行為そのものよりも、当該ハッキングを防止するための内部管理体制が適切に機能していたかどうかです。
一般に、個人情報流出事件における企業の責任は、ハッキングが発生したかどうかではなく、ハッキングの可能性を遮断するための技術的・管理的措置が十分であったかを基準に判断されます。
しかし、本件では次のような管理上の問題が確認されました。
内部統制の失敗と技術的保護措置の限界
• データベースへのアクセス制御体制が不十分
• 住民登録番号及びパスワードの暗号化レベルが不十分
これらの要素は、技術的な脆弱性というより、個人情報の取扱過程全般にわたり、内部統制体制が十分に機能していなかったものとみることができます。
特に、従業員のPCを通じてアカウント情報が奪取された後も、データベースへのアクセスを遮断できなかったことは、アクセス権限管理及び異常の徴候を検知する体制が適切に構築されていなかったことを意味します。
結果として、本件は外部攻撃による単発的な事故ではなく、内部管理体制と技術的保護措置が連携して機能しなかった構造的な問題と評価され得ます。
3. 個人情報ハッキング | 韓国の個人情報保護法上の主な義務と違反構造
企業の責任は、個別の違反の有無ではなく、個人情報の取扱過程全般において法的義務が適切に履行されていたかを基準に判断されます。
安全措置義務違反
韓国の個人情報保護法第29条は、個人情報取扱者が個人情報の流出を防止するため、技術的・管理的保護措置を講じることを定めています。
これには、アクセス権限の管理、認証手続の設定、暗号化措置などが含まれます。
本件では、ログイン認証失敗回数の上限が設定されておらず、データベースへのアクセス制御も不十分であったことが確認されました。
また、パスワード及び住民登録番号に適用された暗号化の水準も十分ではなかったことが判明しました。
流出の通知及び届出義務違反
韓国の個人情報保護法第34条は、個人情報が流出した場合、企業が情報主体にその事実を通知し、一定の基準を超える場合には72時間以内に監督機関へ届け出ることを定めています。
しかし、本件では流出の事実を認識した後も所定期間内に届出が行われず、情報主体への通知も遅延したことが確認されました。
住民登録番号の取扱制限違反
韓国の個人情報保護法第24条の2は、住民登録番号の収集及び取扱いを原則として禁止しており、法令上の明示的な根拠がある場合に限り例外的に認めています。
結婚仲介業については、住民登録番号を収集する明確な法的根拠がないにもかかわらず、当該情報を収集・保管していた点が問題として指摘されました。
これは、保有期間が設定されているかどうかにかかわらず、実際の廃棄手続が履行されなかった場合には、当該データ全体が法的リスクに転化し得ることを示しています。
4. 個人情報ハッキング | 企業責任の判断基準
個人情報ハッキング事件における企業の責任を判断する上では、個人情報取扱者に求められる保護措置を実際にどの水準まで履行していたかが問題となります。
特に、次のような要素が総合的に考慮されます。
考慮される要素
• 流出した情報の範囲及び規模
• アクセス制御及び内部管理体制の水準
• 流出後の届出及び通知手続の履行有無
本件のように、個人の婚姻歴、家族関係、勤務先、経済状況まで含まれている場合には、情報のセンシティブ性が高いと評価される可能性があり、それに伴い企業が負う責任の範囲も拡大する可能性があります。
また、社内に個人情報の取扱基準やセキュリティポリシーが存在していても、実際の運用過程で当該基準が適切に機能していなかった場合には、管理義務を履行したとは認めにくい状況です。
結果として、個人情報ハッキング事件における責任判断は、流出の有無そのものよりも、事前に構築された管理体制が実際に機能していたかを中心に行われるという特徴があります。
企業のリスク構造及び拡大の様相
当初は課徴金や過料などの行政上の制裁が科されますが、その後、損害賠償請求へ発展するのが一般的であり、これに企業イメージの毀損と顧客離れが重なることで、実質的な損失規模はさらに拡大します。
段階 | リスクの内容 |
第1段階 | 課徴金や過料などの行政上の制裁 |
第2段階 | 損害賠償請求及び集団的紛争 |
第3段階 | 評判の低下及び顧客離れ |
第4段階 | 追加規制及び監督強化 |
特に、本件のようにセンシティブ情報及びプロファイルデータが含まれている場合には、第2段階以降のリスクが急速に拡大する可能性があります。
また、流出の事実に関する通知の遅延や内部管理体制の不備が確認された場合、課徴金の水準だけでなく、民事上の責任範囲にも影響を及ぼす可能性があります。
結果として、個人情報ハッキング事件は、行政・民事・事業上のリスクが連鎖的に発生する構造として理解する必要があります。
5. 個人情報ハッキング | 企業の対応戦略

今回の個人情報ハッキング事件は、外部からの攻撃そのものよりも、内部管理体制が機能していたかどうかが企業の責任につながった事例です。
そのため、企業には個人情報の取扱過程全般に対する構造的な点検が求められます。
特に、個人情報の収集、保管、アクセス、廃棄、流出対応に至るまで、各段階の管理体制が実際に機能しているかを確認することが重要です。
企業対応チェックリスト
区分 | 点検項目 |
個人情報の収集 | サービスの提供に必要な最小限の範囲内の情報のみを収集しているか |
固有識別情報の取扱い | 住民登録番号など、法的制限の対象となる情報の収集・保管の有無及び根拠の確認 |
アクセス制御 | 社内の従業員及びシステムのアクセス権限管理体制が運用されているか |
セキュリティ体制 | 認証手続、暗号化、侵入検知システムが構築されているか |
保有及び廃棄 | 保有期間を経過した情報について実際の廃棄手続が履行されているか |
流出対応 | 72時間以内の届出及び情報主体への通知体制が構築されているか |
内部管理 | 個人情報の取扱基準及び内部統制手続が実際に運用されているか |
法務法人大倫の戦略
個人情報ハッキング事件は、発生後の対応よりも、事前の管理体制が構築されているかによって企業の責任範囲が異なるという特徴があります。
また、流出が発生した場合には、行政上の制裁、損害賠償、評判リスクが同時に発生する可能性があるため、総合的な法的検討が求められます。
法務法人大倫は、個人情報保護、データコンプライアンス、企業紛争対応の経験に基づき、企業の個人情報取扱構造全般について実務的なリーガルアドバイスを提供します。
▶ 固有識別情報及びセンシティブ情報の取扱構造に関する適法性の検討及び改善策の策定
▶ 内部アクセス制御及びセキュリティ管理体制の法的リスク分析
▶ 個人情報流出発生時の届出・通知及び監督機関への対応戦略の策定
▶ 損害賠償及び紛争発生の可能性に関する事前リスク診断及び対応体制の構築
個人情報の取扱構造の点検や流出対応戦略の策定が必要な場合は、🔗企業弁護士を通じて事前の検討を進めてください。











