Tutte le news
Sanzione 28 agosto 2026 5 min

Un milione e mezzo di storie di adozione su supporti che nessuno sapeva più dove fossero

La Corea del Sud sanziona il proprio centro nazionale per i diritti dell'infanzia: 885,2 milioni di won complessivi per violazioni che riguardano adottati, bambini scomparsi e aspiranti genitori adottivi

In breve

La Personal Information Protection Commission coreana ha sanzionato il National Center for the Rights of the Child, ente pubblico, per una serie di violazioni relative a dati personali particolarmente delicati. Il totale è di 885,2 milioni di won: 863 milioni di penalità e 22,2 milioni di sanzioni amministrative.

Il progetto che ha generato il problema

Fra il 2013 e il 2022 l'ente ha digitalizzato gli archivi cartacei relativi ai minori. Il lavoro ha riguardato oltre 1,17 milioni di schede: circa 1,14 milioni su persone adottate e circa 30.000 su bambini scomparsi. Fra i dati trattati figuravano numeri di registrazione dei residenti — l'equivalente coreano del codice fiscale, ma con un peso identificativo molto maggiore — conservati senza cifratura.

I dati sono finiti su dispositivi con protezioni inadeguate, e l'ente non aveva controlli di base per tracciare dove quei dispositivi si trovassero. L'assenza dei supporti è emersa soltanto in occasione di verifiche svolte nel 2024 e nel 2026: due anni di distanza fra un accorgersi e l'altro.

Perché questo caso vale più di una sanzione qualunque

  • Sono dati che accompagnano una persona per tutta la vita: chi cerca le proprie origini, chi è stato dato in adozione, una famiglia che ha perso un figlio
  • Non c'è modo di rimediare: un numero identificativo non si cambia come una password, e un fascicolo di adozione non si può rendere di nuovo riservato una volta uscito
  • Il titolare è un ente pubblico, cioè il soggetto a cui quelle persone erano obbligate a consegnare i dati: non c'era alternativa, non c'era un altro fornitore
  • La digitalizzazione è stata fatta per una finalità buona — rendere gli archivi consultabili — e questo non ha impedito nulla

Il progetto di digitalizzazione è il momento di rischio, non l'archivio

Un archivio cartaceo chiuso in un magazzino è lento e scomodo, ma è anche difficile da portare via in blocco. Nel momento in cui lo si digitalizza, tutto il contenuto passa su supporti che si copiano, si spostano e si perdono. Il progetto di digitalizzazione va trattato come un trattamento a sé: valutazione d'impatto, cifratura dei supporti, inventario nominativo dei dispositivi, e una riconciliazione periodica che non aspetti due anni.

Le domande da fare a un cliente che sta digitalizzando

  • Chi materialmente esegue la scansione: personale interno o un fornitore? Se è un fornitore, c'è un accordo art. 28 che copre anche il trasporto e la custodia dei supporti?
  • Dove risiedono i file durante la lavorazione, prima di finire nel sistema di destinazione? Quello è l'archivio temporaneo che nessuno mette nel registro
  • I supporti mobili sono cifrati? La cifratura è verificata, o è una casella spuntata in un capitolato?
  • Esiste un inventario dei dispositivi con un responsabile per ciascuno, e ogni quanto viene riconciliato?
  • Cosa succede agli originali cartacei a fine progetto: distruzione certificata, o restano in un magazzino di cui si perde memoria?

L'entità economica della sanzione — circa 641.000 dollari — non è la parte importante. La parte importante è che un ente pubblico ha impiegato due anni per accorgersi che dei dispositivi con oltre un milione di fascicoli sensibili non erano dove dovevano essere. Il controllo che manca qui non è tecnologico: è un elenco tenuto aggiornato da qualcuno che risponde.

Fonte ufficiale:Personal Information Protection Commission (Corea del Sud) - comunicati e decisioni

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione
153,7milioni di real, per un'età dichiarata da sé

In Brasile chiedere l'età e credere alla risposta è costato 153,7 milioni di real

Decisione del 25 agosto 2026. L'autorità brasiliana ha contestato le carenze del meccanismo di verifica dell'età sia nel feed accessibile senza registrazione sia in quello con account. Oltre alla multa, l'ordine di cancellare i dati raccolti irregolarmente e di impostare da sé i profili degli under 16 sulla configurazione più restrittiva.

25 ago 2026Nuovo 5 min
Sanzione
280.000euro per un account mai confermato

L'utente non ha confermato l'account: per il Garante il contratto non c'è e le email sono illecite

Provvedimento del 18 giugno 2026, reso noto il 29 luglio. Un cittadino riceve email promozionali senza aver mai compilato il modulo per diventare socio. Dall'istruttoria emerge che chi non confermava la creazione dell'account finiva comunque nelle liste: la doppia conferma c'era, ma non era collegata a nulla.

29 lug 2026Nuovo 6 min
Sanzione
26reclami, e nessuna sanzione pecuniaria

Dichiari il contratto, poi respingi le opposizioni: la Norvegia mostra come i due errori viaggiano insieme

SATS chiedeva ai soci una foto conservata nel sistema di tesseramento e usata allo sportello per verificare l'identità di chi entra in palestra. Datatilsynet ha accertato che l'informativa indicava una base giuridica sbagliata, non spiegava il diritto di opposizione, e che le opposizioni venivano respinte senza dimostrare i motivi legittimi cogenti. Il termine per rimediare è l'11 settembre 2026.

26 ago 2026Nuovo 6 min