Todas as notícias
Coima 28 de agosto de 2026 5 min

Um milhão e meio de histórias de adoção em suportes que ninguém sabia já onde estavam

A Coreia do Sul sanciona o seu próprio centro nacional para os direitos da infância: 885,2 milhões de wons no total, por violações que envolvem adotados, crianças desaparecidas e candidatos a pais adotivos

Em resumo

A Personal Information Protection Commission coreana sancionou o National Center for the Rights of the Child, entidade pública, por uma série de violações relativas a dados pessoais particularmente delicados. O total é de 885,2 milhões de wons: 863 milhões de penalidades e 22,2 milhões de coimas administrativas.

O projeto que gerou o problema

Entre 2013 e 2022 a entidade digitalizou os arquivos em papel relativos a menores. O trabalho abrangeu mais de 1,17 milhões de fichas: cerca de 1,14 milhões sobre pessoas adotadas e cerca de 30.000 sobre crianças desaparecidas. Entre os dados tratados constavam números de registo de residentes — o equivalente coreano de um número nacional de identificação, mas com peso identificativo muito maior — conservados sem cifragem.

Os dados foram parar a dispositivos com proteções inadequadas, e a entidade não tinha controlos básicos para saber onde esses dispositivos estavam. A ausência dos suportes só emergiu por ocasião de verificações realizadas em 2024 e em 2026: dois anos de distância entre um dar-se conta e o seguinte.

Porque este caso vale mais do que uma coima qualquer

  • São dados que acompanham uma pessoa a vida inteira: quem procura as suas origens, quem foi dado para adoção, uma família que perdeu um filho
  • Não há forma de remediar: um número identificativo não se muda como uma palavra-passe, e um processo de adoção não volta a ser reservado depois de sair
  • O responsável é uma entidade pública, ou seja, aquela a quem essas pessoas eram obrigadas a entregar os dados: não havia alternativa, não havia outro fornecedor
  • A digitalização foi feita com uma finalidade boa — tornar os arquivos consultáveis — e isso não impediu nada

O projeto de digitalização é o momento de risco, não o arquivo

Um arquivo em papel fechado num armazém é lento e incómodo, mas também é difícil de levar em bloco. No momento em que se digitaliza, todo o conteúdo passa para suportes que se copiam, se deslocam e se perdem. O projeto de digitalização deve ser tratado como um tratamento próprio: avaliação de impacto, cifragem dos suportes, inventário nominativo dos dispositivos e uma reconciliação periódica que não espere dois anos.

As perguntas a fazer a um cliente que está a digitalizar

  • Quem executa materialmente a digitalização: pessoal interno ou um fornecedor? Se for fornecedor, o acordo do art. 28.º cobre também o transporte e a guarda dos suportes?
  • Onde residem os ficheiros durante o processamento, antes de chegarem ao sistema de destino? Esse é o arquivo temporário que ninguém põe no registo
  • Os suportes amovíveis estão cifrados? A cifragem está verificada, ou é uma quadrícula assinalada num caderno de encargos?
  • Existe um inventário dos dispositivos com um responsável por cada um, e de quanto em quanto tempo é reconciliado?
  • O que acontece aos originais em papel no fim: destruição certificada, ou um armazém de que se perde a memória?

O montante da coima — cerca de 641.000 dólares — não é o essencial. O essencial é que uma entidade pública demorou dois anos a dar-se conta de que dispositivos com mais de um milhão de processos sensíveis não estavam onde deviam. O controlo que falta aqui não é tecnológico: é uma lista mantida atualizada por alguém que responde por ela.

Official source:Personal Information Protection Commission (Corea del Sud) - comunicati e decisioni

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

Coima
153,7milhões de reais, por uma idade declarada pelo próprio

No Brasil, perguntar a idade e acreditar na resposta custou 153,7 milhões de reais

Decisão de 25 de agosto de 2026. A autoridade brasileira apontou falhas no mecanismo de verificação de idade tanto no feed acessível sem cadastro como no feed com conta. Além da multa, a ordem de eliminar os dados recolhidos irregularmente e de configurar por omissão os perfis de menores de 16 anos na definição mais restritiva.

25/08/2026Novo 5 min
Coima
280.000euros por uma conta nunca confirmada

O utilizador não confirmou a conta: para a autoridade italiana não há contrato e os e-mails são ilícitos

Decisão de 18 de junho de 2026, divulgada a 29 de julho. Um cidadão recebe e-mails promocionais sem nunca ter preenchido o formulário de sócio. Da instrução resulta que quem não confirmava a criação da conta acabava na mesma nas listas: a dupla confirmação existia, mas não estava ligada a nada.

29/07/2026Novo 6 min
Coima
26reclamações, e nenhuma coima

Declara-se o contrato e depois rejeitam-se as oposições: a Noruega mostra como os dois erros viajam juntos

A SATS pedia aos sócios uma fotografia guardada no sistema de gestão e usada na receção para verificar a identidade de quem entra. A Datatilsynet apurou que a informação indicava um fundamento errado, não explicava o direito de oposição, e que as oposições eram rejeitadas sem demonstrar razões imperiosas e legítimas. O prazo para corrigir é 11 de setembro de 2026.

26/08/2026Novo 6 min