Wszystkie aktualności
Kary 28 sierpnia 2026 5 min

Półtora miliona historii adopcyjnych na nośnikach, których nikt już nie potrafił zlokalizować

Korea Południowa karze własne krajowe centrum praw dziecka: łącznie 885,2 miliona wonów za naruszenia dotyczące osób adoptowanych, zaginionych dzieci i kandydatów na rodziców adopcyjnych

W skrócie

Koreańska Personal Information Protection Commission ukarała National Center for the Rights of the Child, instytucję publiczną, za szereg naruszeń dotyczących szczególnie wrażliwych danych osobowych. Łącznie 885,2 miliona wonów: 863 miliony kar pieniężnych i 22,2 miliona grzywien administracyjnych.

Projekt, który wygenerował problem

W latach 2013–2022 instytucja zdigitalizowała papierowe archiwa dotyczące małoletnich. Prace objęły ponad 1,17 miliona akt: około 1,14 miliona o osobach adoptowanych i około 30 000 o zaginionych dzieciach. Wśród przetwarzanych danych były numery rejestru mieszkańców — koreański odpowiednik krajowego numeru identyfikacyjnego, lecz o znacznie większej sile identyfikującej — przechowywane bez szyfrowania.

Dane trafiły na urządzenia o niewystarczających zabezpieczeniach, a instytucja nie miała podstawowych mechanizmów śledzenia, gdzie te urządzenia się znajdują. Brak nośników wyszedł na jaw dopiero przy kontrolach przeprowadzonych w 2024 i 2026 r.: dwa lata odstępu między jednym a drugim odkryciem.

Dlaczego ta sprawa waży więcej niż zwykła kara

  • To dane, które towarzyszą człowiekowi całe życie: ktoś szukający swoich korzeni, ktoś oddany do adopcji, rodzina, która straciła dziecko
  • Nie da się tego naprawić: numeru identyfikacyjnego nie zmienia się jak hasła, a akta adopcyjne raz ujawnione nie wracają do poufności
  • Administratorem jest instytucja publiczna, czyli ta, której te osoby musiały przekazać dane: nie było alternatywy ani innego dostawcy
  • Digitalizację przeprowadzono w dobrym celu — by archiwa dały się przeglądać — i to niczemu nie zapobiegło

Momentem ryzyka jest projekt digitalizacji, nie archiwum

Papierowe archiwum zamknięte w magazynie jest wolne i niewygodne, ale też trudne do wyniesienia w całości. W chwili digitalizacji cała treść przechodzi na nośniki, które się kopiuje, przenosi i gubi. Projekt digitalizacji trzeba traktować jako odrębne przetwarzanie: ocena skutków, szyfrowanie nośników, imienna ewidencja urządzeń i okresowe uzgadnianie, które nie czeka dwóch lat.

Pytania do klienta, który właśnie digitalizuje

  • Kto fizycznie skanuje: personel wewnętrzny czy dostawca? Jeśli dostawca, czy umowa z art. 28 obejmuje też transport i przechowywanie nośników?
  • Gdzie znajdują się pliki w trakcie obróbki, zanim trafią do systemu docelowego? To właśnie to archiwum tymczasowe, którego nikt nie wpisuje do rejestru
  • Czy nośniki wymienne są szyfrowane? Czy szyfrowanie jest zweryfikowane, czy to odhaczona rubryka w specyfikacji?
  • Czy istnieje ewidencja urządzeń z osobą odpowiedzialną za każde i jak często jest uzgadniana?
  • Co dzieje się z papierowymi oryginałami po zakończeniu: certyfikowane zniszczenie, czy magazyn, o którym się zapomina?

Wysokość kary — około 641 000 dolarów — nie jest tu najważniejsza. Najważniejsze jest, że instytucji publicznej zajęło dwa lata zauważenie, że urządzenia z ponad milionem wrażliwych akt nie są tam, gdzie powinny. Brakująca kontrola nie jest tu technologiczna: to lista utrzymywana na bieżąco przez kogoś, kto za nią odpowiada.

Źródło urzędowe:Personal Information Protection Commission (Corea del Sud) - comunicati e decisioni

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary
153,7milionów reali za wiek deklarowany samodzielnie

W Brazylii zapytanie o wiek i uwierzenie w odpowiedź kosztowało 153,7 miliona reali

Decyzja z 25 sierpnia 2026 r. Brazylijski organ stwierdził braki w mechanizmie weryfikacji wieku zarówno w kanale dostępnym bez rejestracji, jak i w tym po założeniu konta. Poza karą: nakaz usunięcia danych zebranych nieprawidłowo i domyślnego ustawienia profili osób poniżej 16 lat na najbardziej restrykcyjną konfigurację.

25 sie 2026Nowe 5 min
Kary
280.000euro za nigdy niepotwierdzone konto

Użytkownik nie potwierdził konta: dla włoskiego organu nie ma umowy, a e-maile są bezprawne

Decyzja z 18 czerwca 2026 r., ogłoszona 29 lipca. Obywatel dostaje e-maile promocyjne, choć nigdy nie wypełnił formularza członkowskiego. Z postępowania wynika, że ci, którzy nie potwierdzali utworzenia konta, i tak trafiali na listy: podwójna zgoda istniała, ale nie była z niczym połączona.

29 lip 2026Nowe 6 min
Kary
26skarg i żadnej kary pieniężnej

Deklarujesz umowę, a potem odrzucasz sprzeciwy: Norwegia pokazuje, jak te dwa błędy chodzą parami

SATS wymagał od członków zdjęcia przechowywanego w systemie członkowskim i używanego w recepcji do sprawdzania tożsamości wchodzących. Datatilsynet ustalił, że informacja wskazywała błędną podstawę prawną, nie wyjaśniała prawa do sprzeciwu, a sprzeciwy odrzucano bez wykazania ważnych prawnie uzasadnionych podstaw. Termin naprawy: 11 września 2026 r.

26 sie 2026Nowe 6 min