Alle nyheter
Overtredelsesgebyr 28. august 2026 5 min

Halvannen million adopsjonshistorier på lagringsmedier ingen lenger fant

Sør-Korea sanksjonerer sitt eget nasjonale senter for barns rettigheter: til sammen 885,2 millioner won, for brudd som gjelder adopterte, savnede barn og adopsjonssøkere

Kort fortalt

Den koreanske Personal Information Protection Commission har sanksjonert National Center for the Rights of the Child, et offentlig organ, for en rekke brudd som gjelder særlig følsomme personopplysninger. Til sammen 885,2 millioner won: 863 millioner i overtredelsesgebyr og 22,2 millioner i administrative bøter.

Prosjektet som skapte problemet

Mellom 2013 og 2022 digitaliserte etaten papirarkivene om mindreårige. Arbeidet omfattet mer enn 1,17 millioner mapper: rundt 1,14 millioner om adopterte og om lag 30 000 om savnede barn. Blant opplysningene som ble behandlet var registreringsnumre for innbyggere — det koreanske motstykket til et nasjonalt ID-nummer, men med langt større identifiserende kraft — lagret uten kryptering.

Opplysningene havnet på enheter med utilstrekkelig beskyttelse, og etaten manglet grunnleggende kontroller for å spore hvor enhetene var. At de manglet, kom først fram under kontroller i 2024 og i 2026: to år mellom den ene og den neste erkjennelsen.

Hvorfor denne saken veier mer enn et vanlig gebyr

  • Dette er opplysninger som følger et menneske hele livet: den som leter etter sitt opphav, den som ble adoptert bort, en familie som mistet et barn
  • Det finnes ingen bot: et identifikasjonsnummer byttes ikke som et passord, og en adopsjonsmappe blir ikke fortrolig igjen når den først er ute
  • Behandlingsansvarlig er et offentlig organ — nettopp det disse menneskene var forpliktet til å gi opplysningene sine til. Ingen alternativ, ingen annen leverandør
  • Digitaliseringen ble gjort i et godt formål — å gjøre arkivene tilgjengelige — og det hindret ingenting

Digitaliseringsprosjektet er risikoøyeblikket, ikke arkivet

Et papirarkiv innelåst i et lager er tregt og upraktisk, men også vanskelig å bære bort i sin helhet. I det øyeblikket det digitaliseres, flyttes hele innholdet over på medier som kopieres, flyttes og mistes. Digitaliseringsprosjektet bør behandles som en egen behandling: personvernkonsekvensvurdering, krypterte medier, en navngitt oversikt over enhetene, og en jevnlig avstemming som ikke venter i to år.

Spørsmålene til en kunde som digitaliserer

  • Hvem skanner faktisk: egne ansatte eller en leverandør? Dekker databehandleravtalen også transport og oppbevaring av mediene?
  • Hvor ligger filene under arbeidet, før de når målsystemet? Det er det midlertidige arkivet ingen fører i protokollen
  • Er de flyttbare mediene krypterte? Er krypteringen verifisert, eller er det en avkrysset rute i en kravspesifikasjon?
  • Finnes det en oversikt over enhetene med en ansvarlig for hver, og hvor ofte avstemmes den?
  • Hva skjer med papiroriginalene til slutt: sertifisert destruksjon, eller et lager man glemmer?

Gebyrets størrelse — omkring 641 000 dollar — er ikke det viktige. Det viktige er at et offentlig organ brukte to år på å oppdage at enheter med over en million sensitive mapper ikke var der de skulle være. Kontrollen som mangler her, er ikke teknologisk: det er en liste noen holder oppdatert, og som noen svarer for.

Official source:Personal Information Protection Commission (Corea del Sud) - comunicati e decisioni

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

Overtredelsesgebyr
153,7millioner real, for en alder man oppgir selv

I Brasil kostet det 153,7 millioner real å spørre om alder og tro på svaret

Vedtak av 25. august 2026. Den brasilianske myndigheten fant mangler ved aldersverifiseringen både i strømmen som er åpen uten registrering og i den med konto. I tillegg til gebyret: pålegg om å slette ulovlig innsamlede opplysninger og å sette profiler under 16 til den mest restriktive innstillingen som standard.

25. aug. 2026Nytt 5 min
Overtredelsesgebyr
280.000euro for en konto som aldri ble bekreftet

Brukeren bekreftet aldri kontoen: for det italienske tilsynet finnes ingen avtale, og e-postene er ulovlige

Vedtak av 18. juni 2026, offentliggjort 29. juli. En borger mottar reklame-e-poster uten noen gang å ha fylt ut medlemsskjemaet. Undersøkelsen viser at de som ikke bekreftet kontoopprettelsen likevel havnet i listene: dobbel bekreftelse fantes, men var ikke koblet til noe.

29. juli 2026Nytt 6 min
Overtredelsesgebyr
26klager, og ingen overtredelsesgebyr

Du oppgir avtalen og avviser så innsigelsene: Norge viser hvordan de to feilene følger hverandre

SATS krevde at medlemmene hadde et bilde som lagres i medlemssystemet og brukes i resepsjonen for å kontrollere identiteten til dem som kommer inn. Datatilsynet fant at informasjonen oppga feil behandlingsgrunnlag, ikke forklarte retten til å protestere, og at innsigelser ble avvist uten å påvise tvingende berettigede grunner. Fristen for å rette opp er 11. september 2026.

26. aug. 2026Nytt 6 min