主页搜索
搜索
选择时间
搜索范围
全部的
‘个人信息保护委员会’新闻 38个
-
个人信息保护体系以预防为中心,重复和重大侵害将处以10%罚款自11日起,强化以预防为中心的个人信息保护体系的修订个人信息保护法将正式实施。该法不仅加强了对重大侵害的制裁,还对企业的前期投资和快速响应给予激励,同时强化了首席执行官(CEO)和董事会在个人信息保护方面的责任。 此次修订在加强制裁的同时,也增强了企业前期投资和快速响应的激励结构。作为引导个人信息保护投资的激励措施,企业若能充分进行事前预防和事故后的应对,罚款可减免最高达80%。 杨青三个人信息保护委员会事务处长在10日于首尔政府厅的简报会上强调:“此次法修订的核心在于从事后制裁转向以事前预防为中心的个人信息保护政策的范式转变。”他表示,个人信息保护应被视为提升客户信任和企业价值的前期投资,而非事故发生后需要承担的成本。 修订法将对重复或重大个人信息侵害的罚款上限从原来的整体销售额的3%提高至最高10%。对于故意或重大过失重复违规,或造成超过1000万人的大规模损害,或未能执行整改命令导致泄露事故发生的情况,均适用此规定。 杨处长解释,即使不是重复事故,只要认定为故意或重大过失,并造成超过1000万人的损害,也可适用最高10%的罚款。这些条件并非必须全部满足,而是作为独立的加重理由适用。 相反,对于在个人信息保护方面进行充分投资和管理的企业,罚款可减免最高40%。这适用于在事故发生后迅速检测异常迹象,并及时通知信息主体和相关部门,积极采取措施防止损害扩散和改善漏洞的企业。 个人信息委员会在加强制裁的同时,也重视引导企业进行预防投资和事故后的响应。若企业在事前投资和事故后响应均充分,减免幅度可高达80%。由于单靠事后制裁难以减少个人信息泄露,因此希望企业平时能建立保护体系,并在事故发生时迅速公开和应对。 不过,投资金额的多少并不直接决定减免幅度。个人信息委员会将综合考虑投资规模和持续性、个人信息资产和风险识别、安全措施水平、信息保护责任人(CPO)和CEO的角色等因素来判断减免水平。杨处长表示:“由于不同行业的特性不同,个人信息保护投资难以用统一的数字来规定。” 管理层的责任也将进一步加大。修订法明确规定,企业主或代表为个人信息处理和保护的最终管理责任人。个人信息保护责任人(CPO)需向CEO或董事会报告个人信息保护现状、主要风险和改进需求,管理层则需提供必要的预算和人力支持。这将个人信息保护提升为管理层的重要决策事项,而非仅仅是实务部门的工作。 因此,企业通知泄露事实的时点也将提前。未来,即使个人信息泄露尚未最终确认,也必须具备客观上高度可能泄露的情形。 个人信息委员会举例说明,若在暗网中流通的信息与实际数据库结构一致,或确认有入侵迹象但损害规模尚未确定等情况。 杨处长表示:“仅仅因为存在漏洞或有迹象并不能作为通知的依据,必须有客观上明确的怀疑情形。” CPO的举报义务将在明年12月之前设定一个宽限期。目前,约有600至700家企业被指定为专业CPO。针对宽限期超过一年是否过长的质疑,杨处长解释道:“举报期限自实施日起为6个月,因此考虑到实际违规案例发生在明年3月之后,设定了年底之前的宽限期。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-09-11 01:08:10 -
个人信息重复和大规模泄露最高可罚款10%销售额,明日起实施针对个人信息泄露事件,企业责任将得到加强,同时鼓励事前预防投资的修订版个人信息保护法及实施细则将于明日起实施。若因故意或重大过失导致个人信息重复泄露或造成超过1000万人的大规模损害,将可处以最高达整体销售额10%的罚款。 个人信息保护责任人(CPO)的权利和责任也将得到加强,若判断泄露可能性高,即使在实际泄露确认之前,也需通知信息主体。 个人信息保护委员会于10日表示,包含上述内容的修订版个人信息保护法及实施细则将于明日起实施。此次修订的核心在于加强对个人信息泄露事件的事后制裁,同时将企业的事前预防投资纳入罚款计算。 首先,针对重复或重大个人信息侵害行为,罚款的征收标准将提高。若在三年内重复违规,或因故意或重大过失造成超过1000万人的大规模损害,或因未执行整改命令而导致个人信息泄露事件发生,均将成为罚款对象。个人信息保护委员会将综合考虑违规行为的内容、程度、经过及损害规模等因素,在整体销售额的10%以内计算罚款。 相反,事前在个人信息保护方面进行投资的企业将享有罚款减免的优惠。根据个人信息保护相关预算、人员、设备及装置的投资规模和持续性、首席执行官(CEO)、CPO及专业人员的保护体系水平,以及超出法律义务的安全性保障措施等,最高可减免基准金额的40%。 对重复违规的加重比例也将提高。现行的1次15%、2次以上30%的加重比例,将调整为1次20%、2次40%、3次以上80%。若未在法定期限内进行泄露报告和通知,且未采取损害扩散防止措施,罚款可加重至最高30%。 事故后的迅速响应也将作为减免因素。若事先建立事故响应体系,并在事故发生时进行早期检测、报告和通知、采取损害扩散防止措施,最高可减免40%。根据违规行为的内容和损害规模等,罚款可额外减免最高50%,对微小和中小企业的轻微违规,若接受技术支持进行整改,则可免除罚款。 CPO的权利和责任也将得到加强。需指定CPO的企业和机构在指定、变更或解除CPO时,需经董事会决议并向个人信息保护委员会报告。适用对象包括年销售额或收入超过1800亿韩元,处理超过100万人的个人信息或超过5万人的敏感信息、唯一识别信息的经营者,以及在校生超过2万人的大学、综合医院、主要公共系统运营机构等。 法律实施后,指定、变更或解除CPO时,需在发生事由之日起6个月内报告。实施前已指定的CPO需在实施日(11日)起6个月内报告,无需另行董事会决议。 个人信息保护委员会将为制度的落实设定2027年12月31日为过渡期,在此期间,未指定CPO或资格条件不足、违反董事会决议义务、未报告等情况将不予以罚款。 新的个人信息泄露可能性通知制度也将被引入。即使尚未最终确认个人信息泄露,但若合理判断泄露可能性高,仍需通知信息主体。若因非法系统访问而怀疑泄露,但难以特定受害者,或已确认部分个人信息的非法交易,可能导致其他信息主体的信息也被泄露,需在得知该事实后72小时内通知。 通知和报告的对象也将从原有的遗失、盗窃、泄露扩展至伪造、篡改、损坏。因此,因勒索软件等导致个人信息损坏的情况也需报告和通知。通知内容将增加损害赔偿请求和争议调解等法律救济程序,泄露时的个人信息回收和删除等损害扩散防止措施也将具体化。 不过,针对公共和民间主要个人信息处理者的个人信息保护管理体系(ISMS-P)认证义务规定,将考虑企业和机构的预算保障期,自2027年7月1日起实施。相关实施细则将在实施前另行修订。 个人信息保护委员会委员长宋京熙表示:“此次修订法令的实施将促进以事前预防为中心的个人信息保护,建立更为严格的安全管理体系,并期待将个人信息保护的投资转变为获取客户信任和扩大企业利益的‘前瞻性投资’。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-09-10 20:12:00 -
个人信息保护委员会对GS零售处以128亿罚款,涉及166万人信息泄露个人信息保护委员会(以下简称个人信息委员会)对违反个人信息保护法规的GS零售处以128亿3600万元的罚款,并处以300万元的罚款。同时,对恩瑞斯和SK电信也进行了罚款和罚金处理,对艾托兹则给予警告。 个人信息委员会在8月26日召开第17次全体会议,决定对GS零售、恩瑞斯、SK电信和艾托兹四家企业共计处以129亿5444万元的罚款和1020万元的罚金,并要求制定防止再次发生的对策,并在相关企业网站上公布结果。 个人信息委员会认为,这些企业在个人信息处理系统的访问控制等安全措施上存在疏忽,导致个人信息泄露。 GS零售被处以128亿3600万元的罚款和300万元的罚金。 根据个人信息委员会的报告,身份不明的黑客于2024年6月21日至2025年2月13日期间对GS零售运营的GS SHOP网站进行“凭证填充”攻击,并于2024年12月26日至2025年1月4日期间对GS25网站进行攻击,成功登录。凭证填充攻击是一种利用事先获取的大量用户名和密码信息进行暴力登录的攻击方式。 随后,黑客通过会员信息修改页面,泄露了GS SHOP的158万1025名用户和GS25的7万9128名用户的个人信息(包括姓名、性别、出生日期、联系方式、地址、电子邮件等)。 GS零售未能制定能够检测和阻止同一IP地址在短时间内进行大规模登录尝试的措施。尽管登录尝试和登录失败的异常情况急剧增加,但未能及时识别,导致信息泄露持续了较长时间。 在意识到泄露后,GS零售未采取适当措施,导致GS SHOP的个人信息泄露进一步加剧。尽管在2025年1月4日首次意识到GS25网站的信息泄露,但直到同年2月才意识到GS SHOP网站也遭受了相同的攻击。因此,从首次意识到泄露的1月4日至2月13日,信息泄露持续发生。 在意识到GS25网站的信息泄露后,GS零售未能充分应对,未能及时识别GS SHOP网站上发生的相同攻击。这导致在首次意识到泄露的2025年1月4日之后,信息泄露持续到2月13日。特别是,GS25攻击中使用的327个IP地址在GS SHOP攻击中也被确认使用。 调查显示,事故发生时缺乏专门的个人信息保护组织,安全运营分散,个人信息保护组织的构建和运营也显得不足。首次泄露通知后,调查过程中又确认了1599名泄露对象,但在没有正当理由的情况下,超过72小时后才通知泄露事实。 因此,个人信息委员会对GS零售处以128亿3600万元的罚款和300万元的罚金,并命令其在网站上公布处理结果。 此外,个人信息委员会还要求GS零售制定防止再次发生的对策,包括分析服务访问量和模式,以识别异常访问,并加强个人信息保护专门人员的配置,明确个人信息保护责任人的权利和责任,全面检查和改善治理体系。 个人信息委员会对恩瑞斯处以1184万元的罚款和360万元的罚金。恩瑞斯运营的约会应用程序中,身份不明的黑客利用身份验证漏洞,于2023年3月23日至27日对16803个手机号码进行登录尝试。在此过程中,736个账户的昵称、性别、个人资料照片、出生日期、性格、学历、职业、身高、血型等个人信息被泄露。 调查结果显示,恩瑞斯对应用程序内身份验证漏洞的检查和措施疏忽,未设置阻止同一IP地址的过多访问的政策,违反了安全性保障措施的义务。 个人信息委员会对SK电信处以360万元的罚金并下达整改命令,对艾托兹则给予警告。 艾托兹受SK电信委托,制作和运营元宇宙服务“IFLAND”的活动网站。在此过程中,从2022年11月21日至2023年1月3日,管理员页面被搜索引擎曝光,导致1140名用户的姓名和手机号码泄露。 调查显示,艾托兹未对管理员页面实施IP地址限制等访问控制措施。SK电信在意识到个人信息泄露后,超过24小时才进行泄露通知和报告。 该事件适用旧版个人信息保护法,信息通信服务提供者在意识到个人信息泄露后,必须在24小时内进行泄露通知和报告。 个人信息委员会通过此次处理强调,在个人信息处理系统运营时,必须采取限制未授权访问等访问控制措施,定期进行漏洞检查和措施等基本原则。此外,发生个人信息泄露事故时,呼吁信息主体能够迅速识别并在72小时内进行泄露报告和通知。 GS零售表示:“我们已成立由主要高管和外部专家参与的‘信息安全对策委员会’,以提升安全应对体系,并全面检查事故后的安全系统和管理体系,增强信息保护水平。我们将继续以客户为中心,将个人信息保护作为重要的经营课题,持续进行员工培训和内部管理体系的整顿,以防止再次发生。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-31 20:04:10 -
第二次公共机构地方迁移预计推迟至10月后,金允德称需经过公论化政府的第二次公共机构地方迁移确定时间预计将比原先预期的要晚。原本预计在9月左右会有明确进展,但政府计划在听取地方政府和工会意见、进行公论化程序后,于10月至11月之间完成相关工作。 25日,相关部门透露,负责公共机构迁移的国土交通部部长金允德在前一天的国会预算决算特别委员会全体会议上表示,关于第二次公共机构迁移的确定时间,“目前仍在准备过程中,需要经过公论化程序,预计在10至11月之间。” 第二次迁移的目标机构大约有350个左右。然而,所有目标机构一次性迁移似乎并不容易。国土部正在全面审查可迁移的机构和地区,并协调目标、方式和时间等事宜。 金部长表示:“由于此次地方选举后地方政府代表全部更换,我们正在听取新当选者的意见,同时也需要听取工会的意见,因此将通过公听会和听证会等程序来完成。” 迁移的原则是以创新城市和集聚化为基础。金部长指出:“关于第二次公共机构迁移的讨论,原则上是以创新城市为基础,准备集聚和集中。” 原本预计当天的国务会议上会讨论第二次公共机构迁移的议题,但最终并未被纳入。国土部正在收集留在首尔的机构意见,原则上尽量减少留在首尔的机构数量。 金部长在14日的就职一周年记者会上也表示,“首尔零留存”是李在明总统的指示,正式化了公共机构迁移的推进基调。 然而,实际推进过程中预计会遇到困难。金融监督院、存款保险公社、个人信息保护委员会、性别平等家庭部等机构被提及为迁移目标,但部分机构的工会对此表示反对,因此需要进行社会讨论和协调。 中央行政机构的迁移由行政安全部负责,正在单独推进。如果公共机构迁移和中央行政机构迁移同时讨论,地区布局、功能衔接以及各机构的业务特性等问题也可能成为争议焦点。 第二次公共机构迁移是地区均衡发展的重要象征,因此在迁移目标和选址过程中,地方之间的争夺和机构内部的反对声音可能会同时增强。 政府计划在未来通过听取地方政府、机构和工会的意见,进行公听会和听证会等公论化程序后,最终确定第二次公共机构迁移计划。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-26 00:16:00 -
人工智能开发可利用个人信息,个人信息保护法修正案通过国会在人工智能(AI)开发过程中,现已建立法律依据,可以利用个人信息获取高质量的学习数据,尤其是在仅凭假名和匿名信息难以获得的情况下。然而,并非所有的AI开发都允许使用个人信息,必须在公益和社会需求的前提下,经过加强的安全措施,并由个人信息保护委员会(个人信息保护)进行审议和决议。 个人信息保护委员会于20日宣布,包含AI技术开发所需个人信息利用特例的《个人信息保护法》修正案已通过国会全体会议。个人信息保护委员会表示,此次修正是为了响应行业对快速、广泛获取高质量学习数据的需求,以增强AI产业的竞争力。 根据现行法律,合法收集的个人信息若要用于与最初收集目的不同的用途,需获得信息主体的单独同意或法律依据。因此,若要将收集的个人信息用于AI开发,必须以假名或匿名信息的形式使用,这导致数据质量下降的问题。 个人信息保护委员会曾通过监管沙盒允许在某些创新服务中使用数据,例如防止语音诈骗的AI或自动驾驶机器人开发,但这些例外措施的有效期为基本2年,最长可达4年。此外,仅依靠促进产业的个别法律特例,难以为个人信息保护提供足够的安全保障,这也是此次修正的背景。 修正案新设立了AI开发的特例,允许在仅凭假名和匿名信息难以进行AI开发,并且认可公益和社会需求、并采取加强的安全措施的情况下,经过个人信息保护委员会的审议和决议,合法使用收集的个人信息进行AI技术开发。 为防止个人信息侵害,安全措施也得到了加强。当处理敏感信息或唯一识别信息等对信息主体的权利和利益影响较大时,需事先评估风险因素并制定改进方案。利用特例的企业和机构需通过个人信息处理政策公开主要内容。个人信息保护委员会也将把AI特例的运营情况在其官网上公开。 修正案将在国务会议审议通过后,经过6个月的公告期实施。个人信息保护委员会计划在实施前,收集专家和现场意见,制定AI特例的运营方案和相关法规。 个人信息保护委员会委员长宋京熙表示:“此次修正案在人工智能发展水平直接影响国家竞争力的时代,合理拓宽了个人信息的利用机会,同时与企业共同建立相应的管理和监督体系,具有重要意义。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-21 01:20:10 -
8月20日起禁止数据抓取?个人信息保护委员会与金融机构等进行700项事前协商个人信息保护委员会对即将于20日实施的个人信息传输请求权扩大与数据抓取方式是否会全面中止的争议进行了澄清。委员会表示,将通过事前协商转向更安全的应用程序编程接口(API)等方式,而不是全面停止金融机构等使用的数据抓取方式。 自6月25日起,个人信息保护委员会已开始试运行公共机构与代理人之间的个人信息传输事前协商支持。第一次申请中约有70个机构提交了150项申请,而在7月20日至31日进行的第二次申请中又新增了约550项申请。 申请案例主要集中在银行、保险、证券和贷款等金融领域。金融机构此前一直基于用户的同意和认证,利用数据抓取方式从公共机构系统中获取所需的个人信息,如收入和资产等。事前协商是为了将现有的数据抓取方式转变为API方式而进行的程序。 为了配合个人信息传输请求权的扩大实施,公共机构与代理人将事先协商所需信息的范围、传输方式、认证级别和安全措施等,以提高安全性。个人信息保护委员会在11日表示,申请事前协商的情况下,将适用宽限期,允许在协商完成前继续使用现有方式,从而自然过渡到API方式。 数据抓取是代理人利用用户的认证信息登录公共机构系统后获取所需信息的方式,而API方式则是通过事先设定的传输路径仅交换所需信息,相对减少了个人信息泄露的风险。 个人信息保护委员会表示,第一、第二次申请共接收了约700项申请,表明已有相当数量的服务在利用公共机构的个人信息。自11日至31日,将面向小型企业等进行第三次事前协商申请。 关于20日起全面禁止数据抓取的解读,受到最高法院的特别措施影响。最高法院决定,自20日起限制外部以自动化方式收集个人信息的数据抓取,尽管这并不适用于个人信息保护法下的个人信息传输请求权。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-12 02:32:00 -
AI成功的关键:AI准备数据平台随着人工智能和高级分析技术的快速普及,企业竞争的标准也在发生变化。现在,关键不再是是否引入AI,而是企业是否具备基于可信数据创造实际商业价值的环境。换句话说,在AI时代,企业竞争力的核心在于“数据准备(Data Readiness)”。 许多企业已经意识到数据的重要性,并加快了对AI的投资,但现实并没有想象中那么顺利。最近,克劳德拉对包括韩国在内的14个国家的1200多名IT领导者进行了调查,结果显示,89%的全球受访者(国内为93%)认为管理层将数据基础设施视为推动AI普及的核心任务。 此外,86%的受访企业已经制定了与商业目标相关的数据战略,并且同样比例的企业表示正在扩大数据基础设施和云投资。这表明数据不再仅仅是IT部门的资产,而是企业管理的核心议题。 然而,投资和关注并不一定会直接转化为数据竞争力。最大的障碍是组织内部的数据孤岛和低数据可及性。调查结果显示,只有30%的企业表示数据已完全整合,而超过一半的企业则表示数据仅部分连接。 在国内企业中,情况更为严峻,80%的受访企业表示数据尚未完全连接。大部分数据分散在不同系统中,导致全公司范围内的利用困难。 这种数据准备不足会导致业绩不佳。根据克劳德拉与哈佛商业评论分析服务的《克服AI数据准备复杂性》报告,73%的商业领导者在数据准备方面遇到困难,主要原因包括数据孤岛和源整合困难(56%)、缺乏数据战略(44%)、质量和偏见问题(41%)、使用限制(34%)。 实际上,兰德研究所的调查也显示,约80%的AI项目未能实现预期的商业成果,这一比例几乎是一般IT项目失败率的两倍。 海外案例清楚地展示了数据准备不足可能带来的致命后果。美国房地产平台Zillow曾雄心勃勃地推动其AI模型“Zestimate”来预测房价并进行买卖。然而,由于疫情后市场数据的快速变化,模型未能及时反映,导致房价持续被高估,最终在2021年第三季度亏损4.21亿美元,并缩减了25%的员工。即使是再精密的算法,如果没有新鲜和可信的数据,也可能适得其反。 相反,先行投资于数据整合并取得成效的案例也存在。全球投资银行渣打银行为了有效管理分散在全球各国的数据和不同的监管环境,建立了企业数据架构。该架构整合了从数据收集到访问权限、安全政策和数据溯源的管理,同时遵循各国的数据主权和金融监管,确保企业数据能够用于分析和AI。标准化的数据管道将数据管道开发周期缩短了约40%,显著提高了数据利用速度和运营效率。 问题并未就此结束。在企业急于引入AI的过程中,各组织之间重复投资不同工具的“AI孤岛”现象也成为新的挑战。如果各部门使用不同的工具,将破坏数据和模型的一致性,治理将变得更加复杂。专家建议,企业应建立统一的数据和AI平台,以解决这一问题。 AI只有在基于高质量数据的情况下才能取得成效。如果数据分散在多个系统中,或访问权限和治理不足,即使引入再优秀的AI模型,也难以获得预期成果。最终,数据准备的关键在于如何整合数据,并以可信的形式进行管理,以便在需要时安全地利用。 AI竞争如今已不再是模型竞争,而是数据竞争。企业不仅要存储数据,更要将数据无论身处何地都连接为一个资产,并为AI和分析环境提供自由利用的基础。 Zillow的失败与渣打银行的成功,归根结底在于如何将数据作为可信的资产进行管理。只有建立了“AI准备数据平台(AI-Ready Data Platform)”的企业,才能在快速变化的市场中创造新的商业价值,并获得可持续的竞争优势。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-11 02:04:00 -
KT因个人信息泄露事件被罚540亿韩元个人信息保护委员会(以下简称个人信息委)对因非法超小型基站(FemtoCell)导致个人信息泄露和无授权小额支付事件的KT处以约540亿韩元的罚款。个人信息委在综合评估实际金钱损失的同时,考虑了泄露规模、信息类型、损失赔偿及整改措施等因素,决定了罚款金额。 个人信息委于29日的全体会议上决定对违反安全措施义务的KT处以539亿7900万韩元的罚款,并下达整改命令和改进建议。 调查结果显示,KT因对FemtoCell和移动通信核心网络的访问控制疏忽,导致1万6647名用户的手机号码、用户识别号码(IMSI)和设备识别号码(IMEI)泄露。其中,368名用户遭受约2400万韩元的无授权小额支付损失。 个人信息委事务处长杨青三在当天的简报中表示:“此次事件不仅仅是个人信息泄露,更是泄露的个人信息实际导致了金钱损失,严重性非常高。” 根据个人信息委的说法,黑客从失窃的KT FemtoCell中提取证书,并植入自制的非法FemtoCell。随后,从2024年10月8日至2025年9月5日,黑客在没有任何认证程序的情况下,接入KT内部网络,泄露用户个人信息,持续约11个月。 调查显示,黑客诱导用户设备通过非法FemtoCell进行网络数据传输,截获网络收发信息,并将其与另外获取的个人信息结合,尝试进行小额支付,甚至窃取支付认证码。KT在接到关于无授权小额支付等二次损失的相关投诉后,才识别出异常接入。 个人信息委认为,此次事件源于KT移动通信内部网络基本访问控制和管理的疏忽。KT未能管理可确认的FemtoCell的单元ID,导致未授权设备的绕过接入未被检测到。接入内部网络的FemtoCell的互联网地址(IP)也未限制在KT的范围内。 罚款的计算基础包括KT的LTE和5G无线通信收入。FemtoCell是基于LTE的设备,但在某些情况下,5G服务也会与LTE网络共同使用。 此次罚款约为个人信息委此前对SK电信个人信息泄露事件处以的1348亿韩元的40%。虽然两起事件均以移动通信相关收入为基础进行计算,但个人信息委对违规行为的严重性、泄露规模和信息类型等的判断存在差异。 个人信息委将SK电信事件认定为“非常严重的违规”,而KT事件则被分类为“严重违规”。KT事件中实际发生的无授权小额支付损失被重视,但确认的泄露人数相对较少,泄露信息也仅包括手机号码、IMSI和IMEI三种,且未发现类似SK电信事件的用户认证信息泄露。 杨处长表示:“二次损失的发生被视为非常严重的因素,同时综合考虑了相对较小的泄露规模、信息类型、损失赔偿和整改措施等。” 此外,此次罚款仅限于通过FemtoCell导致的个人信息泄露和无授权小额支付事件,KT的恶意代码感染事件尚未得出结论。 个人信息委确认KT在2024年3月意识到服务器的恶意代码感染情况,却未向政府报告侵害事实,并未对个人信息处理服务器进行详细分析。个人信息委决定将部分服务器的日志删除、虚假材料提交和证言反复等行为视为调查阻碍,决定对KT进行举报。 个人信息委表示,如通过调查确认新的事实,将对恶意代码感染事件进行单独处分。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-07-31 00:00:10 -
个人信息保护委员会对KT处以539亿7900万元罚款,因管理不善导致个人信息泄露个人信息保护委员会(以下简称个人信息保护委)对违反个人信息保护法的KT处以539亿7900万元的罚款。这一措施是由于其在管理Femto Cell方面的失误,导致个人信息泄露,并造成实际的小额支付损失。 个人信息保护委于29日召开第15次全体会议,决定对KT处以539亿7900万元的罚款,并发布整改命令和改进建议,决定公布处理结果。调查过程中,KT提交虚假资料并删除相关日志,妨碍调查的行为将被控告。同时,因在调查启动前废弃相关服务器的LG Uplus也将被请求调查。 调查结果显示,黑客复制了失窃的KT Femto Cell认证书,并将其安装在自制的Femto Cell上,接入KT的移动通信网络。随后,黑客截获用户终端与内部网络之间传输的信息,恶意利用于手机小额支付。 在此过程中,KT的1万6647名用户的手机号码、用户识别号码和设备识别号码等信息被泄露。其中,368名用户遭受了约2400万元的未经授权的小额支付损失。 个人信息保护委认为,KT在内部网络接入的Femto Cell认证书有效期设置为10年,并未限制接入IP等基本访问控制管理,存在疏忽。此外,KT未能建立有效的系统来检测和阻止未经授权的Femto Cell接入,导致黑客在约11个月内接入KT内部网络而未被发现。 调查还发现,KT在意识到恶意代码感染事件后未向政府报告,也未对个人信息泄露情况进行适当分析。之后,KT删除了一些服务器日志,并在个人信息保护委调查过程中作出虚假陈述,后期才提交相关资料,妨碍了调查。 个人信息保护委已对KT发布整改命令,要求其加强Femto Cell等无线通信网络设备的漏洞检查和非法接入阻止等安全措施,并明确个人信息保护负责人的角色和责任。还建议将个人信息保护管理体系认证范围扩大至移动通信网络系统。 此外,个人信息保护委将推动修订个人信息保护法,以惩罚在调查启动前隐匿或废弃与个人信息泄露相关的证据的行为。对于证据隐匿或废弃,将处以相当于总营业额3%的罚款,对于调查不配合或不执行整改命令的,将处以日营业额0.3%的强制执行金。 与此同时,LG Uplus的员工和合作公司员工的个人信息被确认有外泄迹象,但在个人信息保护委调查启动前,其相关服务器的操作系统被重新安装或服务器被废弃。个人信息保护委表示,这使得准确确认泄露经过和进一步损失变得困难,因此决定以妨碍公务的罪名请求调查。 个人信息保护委委员长宋京熙表示:“此次处分应成为提升通信行业整体安全能力的契机,确保在事件发生时隐瞒或缩小资料的行为对企业造成重大不利影响。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-07-30 19:32:10 -
抖音因用户点击和购买记录被罚款1.03亿韩元抖音因收集用户在其他购物网站或应用上的点击和购买记录用于个性化广告而被查出。个人信息保护委员会(个人信息委)表示,抖音在未获得合法同意的情况下收集和使用个人信息,并将其转移至国外,因而对其处以1.03亿韩元的罚款。 23日,个人信息委召开全体会议,宣布对抖音和苹果子公司因违反个人信息保护法共计处以105亿5800万韩元的罚款。其中,抖音被罚款103亿600万韩元,并被要求整改和公开通告,苹果子公司则被罚款2亿5200万韩元。 调查结果显示,抖音在提供广告和内容效果分析服务时,向其他网站和应用运营商分发了行为信息收集工具。通过该工具,抖音收集了用户在这些网站上的点击商品、购买记录、加入购物车、咨询、下载等活动记录,并与抖音账户和设备标识符关联,以分析用户的兴趣和倾向,进而用于个性化广告。 个人信息委指出,约有7万1000家国内企业使用了这一收集工具,确认通过该工具收集了约945万名国内活跃用户的行为信息。 个人信息委认为,抖音在收集、使用和转移个人信息的过程中未获得用户同意等合法依据,因此对其处以罚款,并发出整改和公开通告命令。 苹果子公司也被列入处罚对象。个人信息委的调查显示,苹果在改进语音助手服务“西里(Siri)”的语音识别功能时,收集和使用了用户的语音录音转化的文本,而未获得单独的同意。 不过,苹果在调查过程中改善了用户选择是否收集转录文本的程序,并引入了自动过滤转录文本中个人信息的功能,增强了保护措施。同时,苹果修订了个人信息处理政策,纠正了违法行为,因此被罚款2亿5200万韩元。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-07-23 19:16:00
-
个人信息保护体系以预防为中心,重复和重大侵害将处以10%罚款自11日起,强化以预防为中心的个人信息保护体系的修订个人信息保护法将正式实施。该法不仅加强了对重大侵害的制裁,还对企业的前期投资和快速响应给予激励,同时强化了首席执行官(CEO)和董事会在个人信息保护方面的责任。 此次修订在加强制裁的同时,也增强了企业前期投资和快速响应的激励结构。作为引导个人信息保护投资的激励措施,企业若能充分进行事前预防和事故后的应对,罚款可减免最高达80%。 杨青三个人信息保护委员会事务处长在10日于首尔政府厅的简报会上强调:“此次法修订的核心在于从事后制裁转向以事前预防为中心的个人信息保护政策的范式转变。”他表示,个人信息保护应被视为提升客户信任和企业价值的前期投资,而非事故发生后需要承担的成本。 修订法将对重复或重大个人信息侵害的罚款上限从原来的整体销售额的3%提高至最高10%。对于故意或重大过失重复违规,或造成超过1000万人的大规模损害,或未能执行整改命令导致泄露事故发生的情况,均适用此规定。 杨处长解释,即使不是重复事故,只要认定为故意或重大过失,并造成超过1000万人的损害,也可适用最高10%的罚款。这些条件并非必须全部满足,而是作为独立的加重理由适用。 相反,对于在个人信息保护方面进行充分投资和管理的企业,罚款可减免最高40%。这适用于在事故发生后迅速检测异常迹象,并及时通知信息主体和相关部门,积极采取措施防止损害扩散和改善漏洞的企业。 个人信息委员会在加强制裁的同时,也重视引导企业进行预防投资和事故后的响应。若企业在事前投资和事故后响应均充分,减免幅度可高达80%。由于单靠事后制裁难以减少个人信息泄露,因此希望企业平时能建立保护体系,并在事故发生时迅速公开和应对。 不过,投资金额的多少并不直接决定减免幅度。个人信息委员会将综合考虑投资规模和持续性、个人信息资产和风险识别、安全措施水平、信息保护责任人(CPO)和CEO的角色等因素来判断减免水平。杨处长表示:“由于不同行业的特性不同,个人信息保护投资难以用统一的数字来规定。” 管理层的责任也将进一步加大。修订法明确规定,企业主或代表为个人信息处理和保护的最终管理责任人。个人信息保护责任人(CPO)需向CEO或董事会报告个人信息保护现状、主要风险和改进需求,管理层则需提供必要的预算和人力支持。这将个人信息保护提升为管理层的重要决策事项,而非仅仅是实务部门的工作。 因此,企业通知泄露事实的时点也将提前。未来,即使个人信息泄露尚未最终确认,也必须具备客观上高度可能泄露的情形。 个人信息委员会举例说明,若在暗网中流通的信息与实际数据库结构一致,或确认有入侵迹象但损害规模尚未确定等情况。 杨处长表示:“仅仅因为存在漏洞或有迹象并不能作为通知的依据,必须有客观上明确的怀疑情形。” CPO的举报义务将在明年12月之前设定一个宽限期。目前,约有600至700家企业被指定为专业CPO。针对宽限期超过一年是否过长的质疑,杨处长解释道:“举报期限自实施日起为6个月,因此考虑到实际违规案例发生在明年3月之后,设定了年底之前的宽限期。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-09-11 01:08:10 -
个人信息重复和大规模泄露最高可罚款10%销售额,明日起实施针对个人信息泄露事件,企业责任将得到加强,同时鼓励事前预防投资的修订版个人信息保护法及实施细则将于明日起实施。若因故意或重大过失导致个人信息重复泄露或造成超过1000万人的大规模损害,将可处以最高达整体销售额10%的罚款。 个人信息保护责任人(CPO)的权利和责任也将得到加强,若判断泄露可能性高,即使在实际泄露确认之前,也需通知信息主体。 个人信息保护委员会于10日表示,包含上述内容的修订版个人信息保护法及实施细则将于明日起实施。此次修订的核心在于加强对个人信息泄露事件的事后制裁,同时将企业的事前预防投资纳入罚款计算。 首先,针对重复或重大个人信息侵害行为,罚款的征收标准将提高。若在三年内重复违规,或因故意或重大过失造成超过1000万人的大规模损害,或因未执行整改命令而导致个人信息泄露事件发生,均将成为罚款对象。个人信息保护委员会将综合考虑违规行为的内容、程度、经过及损害规模等因素,在整体销售额的10%以内计算罚款。 相反,事前在个人信息保护方面进行投资的企业将享有罚款减免的优惠。根据个人信息保护相关预算、人员、设备及装置的投资规模和持续性、首席执行官(CEO)、CPO及专业人员的保护体系水平,以及超出法律义务的安全性保障措施等,最高可减免基准金额的40%。 对重复违规的加重比例也将提高。现行的1次15%、2次以上30%的加重比例,将调整为1次20%、2次40%、3次以上80%。若未在法定期限内进行泄露报告和通知,且未采取损害扩散防止措施,罚款可加重至最高30%。 事故后的迅速响应也将作为减免因素。若事先建立事故响应体系,并在事故发生时进行早期检测、报告和通知、采取损害扩散防止措施,最高可减免40%。根据违规行为的内容和损害规模等,罚款可额外减免最高50%,对微小和中小企业的轻微违规,若接受技术支持进行整改,则可免除罚款。 CPO的权利和责任也将得到加强。需指定CPO的企业和机构在指定、变更或解除CPO时,需经董事会决议并向个人信息保护委员会报告。适用对象包括年销售额或收入超过1800亿韩元,处理超过100万人的个人信息或超过5万人的敏感信息、唯一识别信息的经营者,以及在校生超过2万人的大学、综合医院、主要公共系统运营机构等。 法律实施后,指定、变更或解除CPO时,需在发生事由之日起6个月内报告。实施前已指定的CPO需在实施日(11日)起6个月内报告,无需另行董事会决议。 个人信息保护委员会将为制度的落实设定2027年12月31日为过渡期,在此期间,未指定CPO或资格条件不足、违反董事会决议义务、未报告等情况将不予以罚款。 新的个人信息泄露可能性通知制度也将被引入。即使尚未最终确认个人信息泄露,但若合理判断泄露可能性高,仍需通知信息主体。若因非法系统访问而怀疑泄露,但难以特定受害者,或已确认部分个人信息的非法交易,可能导致其他信息主体的信息也被泄露,需在得知该事实后72小时内通知。 通知和报告的对象也将从原有的遗失、盗窃、泄露扩展至伪造、篡改、损坏。因此,因勒索软件等导致个人信息损坏的情况也需报告和通知。通知内容将增加损害赔偿请求和争议调解等法律救济程序,泄露时的个人信息回收和删除等损害扩散防止措施也将具体化。 不过,针对公共和民间主要个人信息处理者的个人信息保护管理体系(ISMS-P)认证义务规定,将考虑企业和机构的预算保障期,自2027年7月1日起实施。相关实施细则将在实施前另行修订。 个人信息保护委员会委员长宋京熙表示:“此次修订法令的实施将促进以事前预防为中心的个人信息保护,建立更为严格的安全管理体系,并期待将个人信息保护的投资转变为获取客户信任和扩大企业利益的‘前瞻性投资’。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-09-10 20:12:00 -
个人信息保护委员会对GS零售处以128亿罚款,涉及166万人信息泄露个人信息保护委员会(以下简称个人信息委员会)对违反个人信息保护法规的GS零售处以128亿3600万元的罚款,并处以300万元的罚款。同时,对恩瑞斯和SK电信也进行了罚款和罚金处理,对艾托兹则给予警告。 个人信息委员会在8月26日召开第17次全体会议,决定对GS零售、恩瑞斯、SK电信和艾托兹四家企业共计处以129亿5444万元的罚款和1020万元的罚金,并要求制定防止再次发生的对策,并在相关企业网站上公布结果。 个人信息委员会认为,这些企业在个人信息处理系统的访问控制等安全措施上存在疏忽,导致个人信息泄露。 GS零售被处以128亿3600万元的罚款和300万元的罚金。 根据个人信息委员会的报告,身份不明的黑客于2024年6月21日至2025年2月13日期间对GS零售运营的GS SHOP网站进行“凭证填充”攻击,并于2024年12月26日至2025年1月4日期间对GS25网站进行攻击,成功登录。凭证填充攻击是一种利用事先获取的大量用户名和密码信息进行暴力登录的攻击方式。 随后,黑客通过会员信息修改页面,泄露了GS SHOP的158万1025名用户和GS25的7万9128名用户的个人信息(包括姓名、性别、出生日期、联系方式、地址、电子邮件等)。 GS零售未能制定能够检测和阻止同一IP地址在短时间内进行大规模登录尝试的措施。尽管登录尝试和登录失败的异常情况急剧增加,但未能及时识别,导致信息泄露持续了较长时间。 在意识到泄露后,GS零售未采取适当措施,导致GS SHOP的个人信息泄露进一步加剧。尽管在2025年1月4日首次意识到GS25网站的信息泄露,但直到同年2月才意识到GS SHOP网站也遭受了相同的攻击。因此,从首次意识到泄露的1月4日至2月13日,信息泄露持续发生。 在意识到GS25网站的信息泄露后,GS零售未能充分应对,未能及时识别GS SHOP网站上发生的相同攻击。这导致在首次意识到泄露的2025年1月4日之后,信息泄露持续到2月13日。特别是,GS25攻击中使用的327个IP地址在GS SHOP攻击中也被确认使用。 调查显示,事故发生时缺乏专门的个人信息保护组织,安全运营分散,个人信息保护组织的构建和运营也显得不足。首次泄露通知后,调查过程中又确认了1599名泄露对象,但在没有正当理由的情况下,超过72小时后才通知泄露事实。 因此,个人信息委员会对GS零售处以128亿3600万元的罚款和300万元的罚金,并命令其在网站上公布处理结果。 此外,个人信息委员会还要求GS零售制定防止再次发生的对策,包括分析服务访问量和模式,以识别异常访问,并加强个人信息保护专门人员的配置,明确个人信息保护责任人的权利和责任,全面检查和改善治理体系。 个人信息委员会对恩瑞斯处以1184万元的罚款和360万元的罚金。恩瑞斯运营的约会应用程序中,身份不明的黑客利用身份验证漏洞,于2023年3月23日至27日对16803个手机号码进行登录尝试。在此过程中,736个账户的昵称、性别、个人资料照片、出生日期、性格、学历、职业、身高、血型等个人信息被泄露。 调查结果显示,恩瑞斯对应用程序内身份验证漏洞的检查和措施疏忽,未设置阻止同一IP地址的过多访问的政策,违反了安全性保障措施的义务。 个人信息委员会对SK电信处以360万元的罚金并下达整改命令,对艾托兹则给予警告。 艾托兹受SK电信委托,制作和运营元宇宙服务“IFLAND”的活动网站。在此过程中,从2022年11月21日至2023年1月3日,管理员页面被搜索引擎曝光,导致1140名用户的姓名和手机号码泄露。 调查显示,艾托兹未对管理员页面实施IP地址限制等访问控制措施。SK电信在意识到个人信息泄露后,超过24小时才进行泄露通知和报告。 该事件适用旧版个人信息保护法,信息通信服务提供者在意识到个人信息泄露后,必须在24小时内进行泄露通知和报告。 个人信息委员会通过此次处理强调,在个人信息处理系统运营时,必须采取限制未授权访问等访问控制措施,定期进行漏洞检查和措施等基本原则。此外,发生个人信息泄露事故时,呼吁信息主体能够迅速识别并在72小时内进行泄露报告和通知。 GS零售表示:“我们已成立由主要高管和外部专家参与的‘信息安全对策委员会’,以提升安全应对体系,并全面检查事故后的安全系统和管理体系,增强信息保护水平。我们将继续以客户为中心,将个人信息保护作为重要的经营课题,持续进行员工培训和内部管理体系的整顿,以防止再次发生。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-31 20:04:10 -
第二次公共机构地方迁移预计推迟至10月后,金允德称需经过公论化政府的第二次公共机构地方迁移确定时间预计将比原先预期的要晚。原本预计在9月左右会有明确进展,但政府计划在听取地方政府和工会意见、进行公论化程序后,于10月至11月之间完成相关工作。 25日,相关部门透露,负责公共机构迁移的国土交通部部长金允德在前一天的国会预算决算特别委员会全体会议上表示,关于第二次公共机构迁移的确定时间,“目前仍在准备过程中,需要经过公论化程序,预计在10至11月之间。” 第二次迁移的目标机构大约有350个左右。然而,所有目标机构一次性迁移似乎并不容易。国土部正在全面审查可迁移的机构和地区,并协调目标、方式和时间等事宜。 金部长表示:“由于此次地方选举后地方政府代表全部更换,我们正在听取新当选者的意见,同时也需要听取工会的意见,因此将通过公听会和听证会等程序来完成。” 迁移的原则是以创新城市和集聚化为基础。金部长指出:“关于第二次公共机构迁移的讨论,原则上是以创新城市为基础,准备集聚和集中。” 原本预计当天的国务会议上会讨论第二次公共机构迁移的议题,但最终并未被纳入。国土部正在收集留在首尔的机构意见,原则上尽量减少留在首尔的机构数量。 金部长在14日的就职一周年记者会上也表示,“首尔零留存”是李在明总统的指示,正式化了公共机构迁移的推进基调。 然而,实际推进过程中预计会遇到困难。金融监督院、存款保险公社、个人信息保护委员会、性别平等家庭部等机构被提及为迁移目标,但部分机构的工会对此表示反对,因此需要进行社会讨论和协调。 中央行政机构的迁移由行政安全部负责,正在单独推进。如果公共机构迁移和中央行政机构迁移同时讨论,地区布局、功能衔接以及各机构的业务特性等问题也可能成为争议焦点。 第二次公共机构迁移是地区均衡发展的重要象征,因此在迁移目标和选址过程中,地方之间的争夺和机构内部的反对声音可能会同时增强。 政府计划在未来通过听取地方政府、机构和工会的意见,进行公听会和听证会等公论化程序后,最终确定第二次公共机构迁移计划。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-26 00:16:00 -
人工智能开发可利用个人信息,个人信息保护法修正案通过国会在人工智能(AI)开发过程中,现已建立法律依据,可以利用个人信息获取高质量的学习数据,尤其是在仅凭假名和匿名信息难以获得的情况下。然而,并非所有的AI开发都允许使用个人信息,必须在公益和社会需求的前提下,经过加强的安全措施,并由个人信息保护委员会(个人信息保护)进行审议和决议。 个人信息保护委员会于20日宣布,包含AI技术开发所需个人信息利用特例的《个人信息保护法》修正案已通过国会全体会议。个人信息保护委员会表示,此次修正是为了响应行业对快速、广泛获取高质量学习数据的需求,以增强AI产业的竞争力。 根据现行法律,合法收集的个人信息若要用于与最初收集目的不同的用途,需获得信息主体的单独同意或法律依据。因此,若要将收集的个人信息用于AI开发,必须以假名或匿名信息的形式使用,这导致数据质量下降的问题。 个人信息保护委员会曾通过监管沙盒允许在某些创新服务中使用数据,例如防止语音诈骗的AI或自动驾驶机器人开发,但这些例外措施的有效期为基本2年,最长可达4年。此外,仅依靠促进产业的个别法律特例,难以为个人信息保护提供足够的安全保障,这也是此次修正的背景。 修正案新设立了AI开发的特例,允许在仅凭假名和匿名信息难以进行AI开发,并且认可公益和社会需求、并采取加强的安全措施的情况下,经过个人信息保护委员会的审议和决议,合法使用收集的个人信息进行AI技术开发。 为防止个人信息侵害,安全措施也得到了加强。当处理敏感信息或唯一识别信息等对信息主体的权利和利益影响较大时,需事先评估风险因素并制定改进方案。利用特例的企业和机构需通过个人信息处理政策公开主要内容。个人信息保护委员会也将把AI特例的运营情况在其官网上公开。 修正案将在国务会议审议通过后,经过6个月的公告期实施。个人信息保护委员会计划在实施前,收集专家和现场意见,制定AI特例的运营方案和相关法规。 个人信息保护委员会委员长宋京熙表示:“此次修正案在人工智能发展水平直接影响国家竞争力的时代,合理拓宽了个人信息的利用机会,同时与企业共同建立相应的管理和监督体系,具有重要意义。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-21 01:20:10 -
8月20日起禁止数据抓取?个人信息保护委员会与金融机构等进行700项事前协商个人信息保护委员会对即将于20日实施的个人信息传输请求权扩大与数据抓取方式是否会全面中止的争议进行了澄清。委员会表示,将通过事前协商转向更安全的应用程序编程接口(API)等方式,而不是全面停止金融机构等使用的数据抓取方式。 自6月25日起,个人信息保护委员会已开始试运行公共机构与代理人之间的个人信息传输事前协商支持。第一次申请中约有70个机构提交了150项申请,而在7月20日至31日进行的第二次申请中又新增了约550项申请。 申请案例主要集中在银行、保险、证券和贷款等金融领域。金融机构此前一直基于用户的同意和认证,利用数据抓取方式从公共机构系统中获取所需的个人信息,如收入和资产等。事前协商是为了将现有的数据抓取方式转变为API方式而进行的程序。 为了配合个人信息传输请求权的扩大实施,公共机构与代理人将事先协商所需信息的范围、传输方式、认证级别和安全措施等,以提高安全性。个人信息保护委员会在11日表示,申请事前协商的情况下,将适用宽限期,允许在协商完成前继续使用现有方式,从而自然过渡到API方式。 数据抓取是代理人利用用户的认证信息登录公共机构系统后获取所需信息的方式,而API方式则是通过事先设定的传输路径仅交换所需信息,相对减少了个人信息泄露的风险。 个人信息保护委员会表示,第一、第二次申请共接收了约700项申请,表明已有相当数量的服务在利用公共机构的个人信息。自11日至31日,将面向小型企业等进行第三次事前协商申请。 关于20日起全面禁止数据抓取的解读,受到最高法院的特别措施影响。最高法院决定,自20日起限制外部以自动化方式收集个人信息的数据抓取,尽管这并不适用于个人信息保护法下的个人信息传输请求权。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-12 02:32:00 -
AI成功的关键:AI准备数据平台随着人工智能和高级分析技术的快速普及,企业竞争的标准也在发生变化。现在,关键不再是是否引入AI,而是企业是否具备基于可信数据创造实际商业价值的环境。换句话说,在AI时代,企业竞争力的核心在于“数据准备(Data Readiness)”。 许多企业已经意识到数据的重要性,并加快了对AI的投资,但现实并没有想象中那么顺利。最近,克劳德拉对包括韩国在内的14个国家的1200多名IT领导者进行了调查,结果显示,89%的全球受访者(国内为93%)认为管理层将数据基础设施视为推动AI普及的核心任务。 此外,86%的受访企业已经制定了与商业目标相关的数据战略,并且同样比例的企业表示正在扩大数据基础设施和云投资。这表明数据不再仅仅是IT部门的资产,而是企业管理的核心议题。 然而,投资和关注并不一定会直接转化为数据竞争力。最大的障碍是组织内部的数据孤岛和低数据可及性。调查结果显示,只有30%的企业表示数据已完全整合,而超过一半的企业则表示数据仅部分连接。 在国内企业中,情况更为严峻,80%的受访企业表示数据尚未完全连接。大部分数据分散在不同系统中,导致全公司范围内的利用困难。 这种数据准备不足会导致业绩不佳。根据克劳德拉与哈佛商业评论分析服务的《克服AI数据准备复杂性》报告,73%的商业领导者在数据准备方面遇到困难,主要原因包括数据孤岛和源整合困难(56%)、缺乏数据战略(44%)、质量和偏见问题(41%)、使用限制(34%)。 实际上,兰德研究所的调查也显示,约80%的AI项目未能实现预期的商业成果,这一比例几乎是一般IT项目失败率的两倍。 海外案例清楚地展示了数据准备不足可能带来的致命后果。美国房地产平台Zillow曾雄心勃勃地推动其AI模型“Zestimate”来预测房价并进行买卖。然而,由于疫情后市场数据的快速变化,模型未能及时反映,导致房价持续被高估,最终在2021年第三季度亏损4.21亿美元,并缩减了25%的员工。即使是再精密的算法,如果没有新鲜和可信的数据,也可能适得其反。 相反,先行投资于数据整合并取得成效的案例也存在。全球投资银行渣打银行为了有效管理分散在全球各国的数据和不同的监管环境,建立了企业数据架构。该架构整合了从数据收集到访问权限、安全政策和数据溯源的管理,同时遵循各国的数据主权和金融监管,确保企业数据能够用于分析和AI。标准化的数据管道将数据管道开发周期缩短了约40%,显著提高了数据利用速度和运营效率。 问题并未就此结束。在企业急于引入AI的过程中,各组织之间重复投资不同工具的“AI孤岛”现象也成为新的挑战。如果各部门使用不同的工具,将破坏数据和模型的一致性,治理将变得更加复杂。专家建议,企业应建立统一的数据和AI平台,以解决这一问题。 AI只有在基于高质量数据的情况下才能取得成效。如果数据分散在多个系统中,或访问权限和治理不足,即使引入再优秀的AI模型,也难以获得预期成果。最终,数据准备的关键在于如何整合数据,并以可信的形式进行管理,以便在需要时安全地利用。 AI竞争如今已不再是模型竞争,而是数据竞争。企业不仅要存储数据,更要将数据无论身处何地都连接为一个资产,并为AI和分析环境提供自由利用的基础。 Zillow的失败与渣打银行的成功,归根结底在于如何将数据作为可信的资产进行管理。只有建立了“AI准备数据平台(AI-Ready Data Platform)”的企业,才能在快速变化的市场中创造新的商业价值,并获得可持续的竞争优势。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-08-11 02:04:00 -
KT因个人信息泄露事件被罚540亿韩元个人信息保护委员会(以下简称个人信息委)对因非法超小型基站(FemtoCell)导致个人信息泄露和无授权小额支付事件的KT处以约540亿韩元的罚款。个人信息委在综合评估实际金钱损失的同时,考虑了泄露规模、信息类型、损失赔偿及整改措施等因素,决定了罚款金额。 个人信息委于29日的全体会议上决定对违反安全措施义务的KT处以539亿7900万韩元的罚款,并下达整改命令和改进建议。 调查结果显示,KT因对FemtoCell和移动通信核心网络的访问控制疏忽,导致1万6647名用户的手机号码、用户识别号码(IMSI)和设备识别号码(IMEI)泄露。其中,368名用户遭受约2400万韩元的无授权小额支付损失。 个人信息委事务处长杨青三在当天的简报中表示:“此次事件不仅仅是个人信息泄露,更是泄露的个人信息实际导致了金钱损失,严重性非常高。” 根据个人信息委的说法,黑客从失窃的KT FemtoCell中提取证书,并植入自制的非法FemtoCell。随后,从2024年10月8日至2025年9月5日,黑客在没有任何认证程序的情况下,接入KT内部网络,泄露用户个人信息,持续约11个月。 调查显示,黑客诱导用户设备通过非法FemtoCell进行网络数据传输,截获网络收发信息,并将其与另外获取的个人信息结合,尝试进行小额支付,甚至窃取支付认证码。KT在接到关于无授权小额支付等二次损失的相关投诉后,才识别出异常接入。 个人信息委认为,此次事件源于KT移动通信内部网络基本访问控制和管理的疏忽。KT未能管理可确认的FemtoCell的单元ID,导致未授权设备的绕过接入未被检测到。接入内部网络的FemtoCell的互联网地址(IP)也未限制在KT的范围内。 罚款的计算基础包括KT的LTE和5G无线通信收入。FemtoCell是基于LTE的设备,但在某些情况下,5G服务也会与LTE网络共同使用。 此次罚款约为个人信息委此前对SK电信个人信息泄露事件处以的1348亿韩元的40%。虽然两起事件均以移动通信相关收入为基础进行计算,但个人信息委对违规行为的严重性、泄露规模和信息类型等的判断存在差异。 个人信息委将SK电信事件认定为“非常严重的违规”,而KT事件则被分类为“严重违规”。KT事件中实际发生的无授权小额支付损失被重视,但确认的泄露人数相对较少,泄露信息也仅包括手机号码、IMSI和IMEI三种,且未发现类似SK电信事件的用户认证信息泄露。 杨处长表示:“二次损失的发生被视为非常严重的因素,同时综合考虑了相对较小的泄露规模、信息类型、损失赔偿和整改措施等。” 此外,此次罚款仅限于通过FemtoCell导致的个人信息泄露和无授权小额支付事件,KT的恶意代码感染事件尚未得出结论。 个人信息委确认KT在2024年3月意识到服务器的恶意代码感染情况,却未向政府报告侵害事实,并未对个人信息处理服务器进行详细分析。个人信息委决定将部分服务器的日志删除、虚假材料提交和证言反复等行为视为调查阻碍,决定对KT进行举报。 个人信息委表示,如通过调查确认新的事实,将对恶意代码感染事件进行单独处分。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-07-31 00:00:10 -
个人信息保护委员会对KT处以539亿7900万元罚款,因管理不善导致个人信息泄露个人信息保护委员会(以下简称个人信息保护委)对违反个人信息保护法的KT处以539亿7900万元的罚款。这一措施是由于其在管理Femto Cell方面的失误,导致个人信息泄露,并造成实际的小额支付损失。 个人信息保护委于29日召开第15次全体会议,决定对KT处以539亿7900万元的罚款,并发布整改命令和改进建议,决定公布处理结果。调查过程中,KT提交虚假资料并删除相关日志,妨碍调查的行为将被控告。同时,因在调查启动前废弃相关服务器的LG Uplus也将被请求调查。 调查结果显示,黑客复制了失窃的KT Femto Cell认证书,并将其安装在自制的Femto Cell上,接入KT的移动通信网络。随后,黑客截获用户终端与内部网络之间传输的信息,恶意利用于手机小额支付。 在此过程中,KT的1万6647名用户的手机号码、用户识别号码和设备识别号码等信息被泄露。其中,368名用户遭受了约2400万元的未经授权的小额支付损失。 个人信息保护委认为,KT在内部网络接入的Femto Cell认证书有效期设置为10年,并未限制接入IP等基本访问控制管理,存在疏忽。此外,KT未能建立有效的系统来检测和阻止未经授权的Femto Cell接入,导致黑客在约11个月内接入KT内部网络而未被发现。 调查还发现,KT在意识到恶意代码感染事件后未向政府报告,也未对个人信息泄露情况进行适当分析。之后,KT删除了一些服务器日志,并在个人信息保护委调查过程中作出虚假陈述,后期才提交相关资料,妨碍了调查。 个人信息保护委已对KT发布整改命令,要求其加强Femto Cell等无线通信网络设备的漏洞检查和非法接入阻止等安全措施,并明确个人信息保护负责人的角色和责任。还建议将个人信息保护管理体系认证范围扩大至移动通信网络系统。 此外,个人信息保护委将推动修订个人信息保护法,以惩罚在调查启动前隐匿或废弃与个人信息泄露相关的证据的行为。对于证据隐匿或废弃,将处以相当于总营业额3%的罚款,对于调查不配合或不执行整改命令的,将处以日营业额0.3%的强制执行金。 与此同时,LG Uplus的员工和合作公司员工的个人信息被确认有外泄迹象,但在个人信息保护委调查启动前,其相关服务器的操作系统被重新安装或服务器被废弃。个人信息保护委表示,这使得准确确认泄露经过和进一步损失变得困难,因此决定以妨碍公务的罪名请求调查。 个人信息保护委委员长宋京熙表示:“此次处分应成为提升通信行业整体安全能力的契机,确保在事件发生时隐瞒或缩小资料的行为对企业造成重大不利影响。”※ 本报道经人工智能(AI)系统翻译与编辑。
2026-07-30 19:32:10 -
抖音因用户点击和购买记录被罚款1.03亿韩元抖音因收集用户在其他购物网站或应用上的点击和购买记录用于个性化广告而被查出。个人信息保护委员会(个人信息委)表示,抖音在未获得合法同意的情况下收集和使用个人信息,并将其转移至国外,因而对其处以1.03亿韩元的罚款。 23日,个人信息委召开全体会议,宣布对抖音和苹果子公司因违反个人信息保护法共计处以105亿5800万韩元的罚款。其中,抖音被罚款103亿600万韩元,并被要求整改和公开通告,苹果子公司则被罚款2亿5200万韩元。 调查结果显示,抖音在提供广告和内容效果分析服务时,向其他网站和应用运营商分发了行为信息收集工具。通过该工具,抖音收集了用户在这些网站上的点击商品、购买记录、加入购物车、咨询、下载等活动记录,并与抖音账户和设备标识符关联,以分析用户的兴趣和倾向,进而用于个性化广告。 个人信息委指出,约有7万1000家国内企业使用了这一收集工具,确认通过该工具收集了约945万名国内活跃用户的行为信息。 个人信息委认为,抖音在收集、使用和转移个人信息的过程中未获得用户同意等合法依据,因此对其处以罚款,并发出整改和公开通告命令。 苹果子公司也被列入处罚对象。个人信息委的调查显示,苹果在改进语音助手服务“西里(Siri)”的语音识别功能时,收集和使用了用户的语音录音转化的文本,而未获得单独的同意。 不过,苹果在调查过程中改善了用户选择是否收集转录文本的程序,并引入了自动过滤转录文本中个人信息的功能,增强了保护措施。同时,苹果修订了个人信息处理政策,纠正了违法行为,因此被罚款2亿5200万韩元。※ 本报道经人工智能(AI)系统翻译与编辑。
2026-07-23 19:16:00