CONTENTS
- 1. 個人情報コンプライアンス | クーパン6246億課徴金事件の主な内容

- - 過去最大規模の課徴金が賦課された背景
- 2. 個人情報コンプライアンス | 事件で確認された主な違反類型

- - 安全措置義務違反と個人情報漏えい
- - オンライン活動履歴の収集と個人情報利用の問題
- - 個人情報保護責任者の運営と内部統制の問題
- - 広告パートナーの管理と要配慮情報の取扱いに関する問題
- 3. 個人情報コンプライアンス | 個人情報漏えい事件が企業に与えた示唆

- - 企業に与えた示唆
- 4. 個人情報コンプライアンス | 企業リスクと法的検討の必要性

- - 企業が検討すべきリスク
- - 企業法務弁護士によるサポート
1. 個人情報コンプライアンス | クーパン6246億課徴金事件の主な内容

個人情報コンプライアンスの観点から、今回のクーパン事件は、個人情報漏えい事故とオンライン活動履歴の取扱いに関する問題が同時に制裁対象と判断された事例です。
韓国の個人情報保護委員会は2026年6月、クーパンに総額6,246億8,100万ウォンの課徴金を賦課しました。
個人情報漏えいに対する課徴金と、オンライン活動履歴の無断収集に対する課徴金を合算した金額であり、個人情報の取扱い全般に関する管理体制が併せて検討された点が特徴です。
今回の事件では、ハッキングによる情報漏えいの有無だけでなく、個人情報の収集・利用過程、広告の運用方法、個人情報保護責任者の運営体制、要配慮情報の取扱状況まで調査範囲に含まれました。
これを受け、韓国の個人情報保護委員会は課徴金の賦課とともに、是正命令および改善勧告も行いました。
過去最大規模の課徴金が賦課された背景
今回の制裁については、単一の違反行為ではなく、複数の違反行為が併せて認定された点をまず確認する必要があります。
区分 | 主な内容 | 課徴金 |
|---|---|---|
個人情報漏えい | 約3,750万人分の個人情報漏えい | 約4,236億ウォン |
オンライン活動履歴の収集 | 約1,117万人分のオンライン活動履歴を収集 | 約2,011億ウォン |
合計 | 複数の違反行為を認定 | 約6,246億ウォン |
韓国の個人情報保護委員会は、認証署名鍵の管理やアクセス制御など、安全措置義務への違反により大規模な個人情報漏えいが発生したと判断しました。
これとは別に、利用者のオンライン活動履歴を収集・保管した行為も個人情報保護法違反に該当すると判断しました。
課徴金の規模そのものよりも注目されるのは、個人情報漏えいとデータ利用の問題が、それぞれ独立した違反行為として評価された点です。
これは、個人情報漏えい事故が発生していなくても、オンライン活動履歴の取扱方法だけで別途制裁を科すことが可能であることも意味します。
2. 個人情報コンプライアンス | 事件で確認された主な違反類型
個人情報コンプライアンス体制は、個人情報の収集から利用、保管、廃棄までの全過程を対象として運用されます。
今回の事件では、セキュリティ管理体制、データの利用方法、内部統制体制、外部パートナーの管理領域がすべて調査対象に含まれました。
韓国の個人情報保護委員会がどの点を問題視したのかを確認すると、企業が点検すべき領域も併せて把握できます。
安全措置義務違反と個人情報漏えい
個人情報処理者は、個人情報が紛失・盗難・漏えい・偽造・変造または毀損されないよう、内部管理計画の策定、アクセス記録の保管など、大統領令で定めるところにより、安全性の確保に必要な技術的・管理的および物理的措置を講じなければならない。
韓国の個人情報保護委員会は、クーパンの認証署名鍵の管理とアクセス制御体制に問題があったと判断しました。
その結果、約3,750万人分の個人情報が漏えいしたと判断し、約4,236億ウォンの課徴金を賦課しました。
個人情報保護法第29条は、個人情報処理者に対し、個人情報漏えいを防止するための技術的・管理的および物理的な保護措置を講じるよう定めています。
今回の事件では、同条に基づく安全措置義務の履行状況が、主な判断基準の一つとなりました。
オンライン活動履歴の収集と個人情報利用の問題
韓国の個人情報保護委員会は、クーパンが会員のオンライン活動履歴を収集し、個人を識別できる状態でデータベースに保存していたと判断しました。
調査対象には、URL情報、アクセス日時、アクセス元IP、アプリ利用情報などが含まれました。
収集情報 | 内容 |
|---|---|
URL情報 | 他社ウェブサイトの訪問履歴 |
アクセス日時 | 利用時点に関する情報 |
アクセス元IP | アクセス環境に関する情報 |
アプリ利用情報 | 他社アプリの利用情報 |
韓国の個人情報保護法第15条は、個人情報の収集・利用に関する法的根拠を定めており、個人情報処理者は取扱目的と収集範囲を明確に定めなければなりません。
韓国の個人情報保護委員会は、今回の事件におけるオンライン活動履歴の収集・保管過程が関連法令の基準に適合しているかを検討し、当該違反行為に対して約2,011億ウォンの課徴金を賦課しました。
個人情報保護責任者の運営と内部統制の問題
個人情報コンプライアンス体制において、個人情報保護責任者(CPO)は、個人情報保護業務を統括する役割を担います。
韓国の個人情報保護法第31条は、個人情報処理者に個人情報保護責任者を指定するよう定めており、個人情報の取扱状況の点検、内部管理計画の策定・運用などの業務を担当させるものとしています。
韓国の個人情報保護委員会は、今回の調査において、クーパンの個人情報保護責任者の独立性が十分に保障されていなかったと判断しました。また、個人情報保護責任者が個人情報の取扱過程に対する管理・監督機能を実質的に果たせる体制が適切に運用されていたかについても併せて検討しました。
このため、今回の事件では、個人情報漏えいとオンライン活動履歴の取扱いに関する問題に加え、個人情報保護組織の運営体制も調査対象に含まれました。
広告パートナーの管理と要配慮情報の取扱いに関する問題
韓国の個人情報保護委員会は、クーパンの広告パートナーの運用過程において、利用者の意思にかかわらずサービス利用履歴が収集されていた事実を確認したと発表しました。
調査結果には、広告パートナーが利用者のウェブサイト訪問履歴やアプリ利用履歴などを収集する過程も含まれました。
韓国の個人情報保護委員会は、クーパンが広告パートナーを通じて収集された情報の取扱過程を適切に管理・監督していたかを調査し、その結果、個人情報の取扱いにおける透明性の確保と利用者の選択権の保障という点で改善が必要であると判断し、関連する是正命令を出しました。
また、クーパンフルフィルメントサービス(CFS)による労働者の体重情報の利用過程も調査対象に含まれました。
韓国の個人情報保護委員会は、CFSが役職員の健康管理を目的として収集・保管していた体重情報を、労働災害関連の訴訟過程で利用した事実を確認しました。
これを受け、当該情報が健康状態に関する要配慮情報に該当すると判断し、収集目的の範囲を超えて利用されたかを検討しました。
韓国の個人情報保護法第23条は、健康情報のような要配慮情報を取り扱う場合、別途の法的根拠があるか、情報主体から別途の同意を得るよう定めています。
韓国の個人情報保護委員会は、体重情報の利用過程がこうした要配慮情報の取扱要件に適合しないと判断し、これに対して別途課徴金を賦課しました。
3. 個人情報コンプライアンス | 個人情報漏えい事件が企業に与えた示唆
個人情報コンプライアンスは、個人情報漏えい事故への対応だけに限られません。
今回のクーパン事件では、個人情報漏えい、オンライン活動履歴の収集、個人情報保護責任者の運営、広告パートナーの管理、要配慮情報の取扱いなど、さまざまな領域が併せて調査されました。
韓国の個人情報保護委員会は、個人情報保護法第29条の安全措置義務、第15条の個人情報収集・利用基準、第23条の要配慮情報の取扱制限、第31条の個人情報保護責任者に関する規定などを総合的に検討し、制裁を決定しました。
特に、個人情報漏えいの規模だけでなく、個人情報の取扱過程全般に関する管理体制まで併せて確認した点は、企業にとって参考となる部分が少なくありません。
企業に与えた示唆
今回の事件で、韓国の個人情報保護委員会は、約3,750万人分の個人情報漏えいだけでなく、オンライン活動履歴の取扱過程についても、別途の違反行為が成立すると判断しました。
課徴金総額6,246億ウォンのうち、約2,011億ウォンがオンライン活動履歴の収集・利用に関する違反行為に対して賦課された点も注目すべき部分です。
また、韓国の個人情報保護委員会は、個人情報漏えいの事実を確認しただけでなく、個人情報保護責任者の運営体制、広告パートナーの管理・監督体制、要配慮情報の利用過程まで併せて調査しました。
これは、個人情報の取扱結果だけでなく、個人情報を収集・利用する過程や、内部管理体制の運用状況も調査対象となり得ることを示しています。
検討領域 | 主な調査内容 |
|---|---|
安全措置義務 | アクセス制御、認証署名鍵の管理 |
個人情報の収集・利用 | オンライン活動履歴の収集・利用 |
要配慮情報の取扱い | 体重情報利用の適法性 |
内部統制体制 | CPOの独立性と運用状況 |
外部パートナーの管理 | 広告パートナーの管理・監督体制 |
今回の事件を受け、企業には、個人情報漏えいを防止するためのセキュリティ体制だけでなく、個人情報処理方針の運用状況、オンライン活動履歴の利用方法、要配慮情報の保有状況、個人情報保護責任者の運営体制、委託先および提携先の管理状況まで併せて点検する必要性が高まっています。
特に、オンラインサービスを運営する企業の場合、広告・マーケティングの過程で利用されるデータがどのように収集・利用されているか、利用者に関連内容が適切に告知されているかを確認する必要があります。
4. 個人情報コンプライアンス | 企業リスクと法的検討の必要性
個人情報コンプライアンスの不備は、個人情報漏えい事故の発生有無にかかわらず、企業にさまざまな法的・経営上のリスクを生じさせる可能性があります。
韓国の個人情報保護委員会による調査範囲が個人情報の取扱い全般に拡大する中、企業は課徴金だけでなく、損害賠償、取引上の不利益、評判の低下などのリスクも併せて考慮する必要があります。
特に、顧客データを利用するプラットフォーム企業、オンラインサービス企業、電子商取引企業の場合、個人情報の取扱過程全般について定期的な法的検討が必要となる可能性があります。
企業が検討すべきリスク
区分 | 主なリスク |
|---|---|
行政上のリスク | 課徴金、過料、是正命令 |
民事上のリスク | 損害賠償請求、集団紛争調停 |
取引上のリスク | 取引先による点検、契約上の不利益 |
評判リスク | 顧客からの信頼低下、ブランドイメージの毀損 |
運用上のリスク | システム改善費用、内部統制強化費用 |
個人情報に関する問題は、情報セキュリティ部門だけの問題ではありません。
個人情報の取扱過程で違反事項が確認された場合、法務、マーケティング、IT、人事など複数の部門が同時に影響を受ける可能性があり、場合によっては課徴金の賦課、是正命令の履行、損害賠償への対応まで検討する必要が生じることがあります。
したがって、企業は個人情報の取扱過程全般に関する定期的な点検体制を整え、個人情報処理方針と実際の運用状況が一致しているかを確認する必要があります。
また、オンライン活動履歴の利用方法、要配慮情報の取扱手続、委託先の管理状況などについて法的検討を行い、潜在的なリスク要因を事前に確認することが望まれます。
企業法務弁護士によるサポート
▶ オンライン活動履歴、ターゲティング広告、アフィリエイトマーケティング、CookieおよびSDKの運用過程に関する適法性の検討と行動情報の取扱いに関するリスク診断
▶ 個人情報保護責任者(CPO)の運営体制、内部管理計画、役職員教育および監査体制に関するコンプライアンス点検の実施
▶ 個人情報保護責任者(CPO)の運営体制、内部管理計画、役職員教育および監査体制に関するコンプライアンス点検の実施
▶ 韓国の個人情報保護委員会による調査、資料提出要求、立入調査、意見聴取手続などへの対応戦略の策定および意見書作成の支援
▶ 個人情報漏えい事故、要配慮情報の取扱いに関する問題、損害賠償請求および集団紛争調停が発生した場合の事実関係の分析と紛争対応に関する助言の提供
韓国第9位の法律事務所である法務法人(有限)大倫(*2025年韓国国税庁付加価値税申告基準)は、企業法務、コンプライアンス、個人情報保護、情報通信、データ規制分野の法律専門家が連携し、個人情報取扱体制の診断から韓国の個人情報保護委員会による調査への対応、社内規程の整備、紛争対応まで、総合的なリーガルアドバイスを提供しています。
個人情報漏えい事故への対応だけでなく、オンライン活動履歴の利用、要配慮情報の取扱い、内部統制体制の運用など、個人情報コンプライアンス全般に関する法的検討が必要な場合は、🔗企業法務弁護士への相談を通じて、貴社の個人情報管理体制を点検してみてください。






