韩国个人信息保护委员会(PIPC)近日对本土电商巨头Coupang开出4.08亿美元罚单,创下该国数据保护执法史上最高金额纪录。这一决定并非孤立事件,而是源于2025年11月爆发的一起系统性数据泄露事故超17万名用户的身份信息、住址、订单记录及部分支付凭证被未授权访问并外泄。不同于以往偶发性误操作,本次事件暴露出Coupang在权限管理、日志审计与第三方API接口管控等核心环节存在长期结构性缺陷。
事件回溯:从漏洞暴露到监管介入
2025年11月12日,Coupang内部安全团队监测到异常API调用流量激增;11月15日确认其物流合作伙伴使用的旧版接口未实施最小权限原则,导致攻击者通过伪造令牌获取批量用户数据;11月18日向PIPC提交初步报告,但未同步披露受影响用户范围;2025年3月,PIPC完成独立技术核查,认定企业延迟72小时以上才启动全链路权限复位,且未对涉事第三方实施强制隔离。
处罚依据的三大关键事实
1. 数据分类失当:Coupang将包含身份证号、精确住址的订单信息统一归类为“一般个人信息”,规避《个人信息保护法》第29条对敏感信息的强化加密义务。
2. 审计机制失效:连续14个月未更新API访问日志保留策略,实际日志仅保存12天,远低于法规要求的6个月最低期限。
3. 应急响应脱节:泄露发生后48小时内未启用自动化威胁情报联动系统,人工排查耗时超17小时,致使二次渗透窗口扩大。
罚单结构与执行逻辑
4.08亿美元由三部分构成:基础罚款2.31亿美元(按2025年营收3.2%计算)、未及时通知用户的附加罚金9700万美元、以及因未完成整改承诺追加的8000万美元。需要注意,PIPC首次将“历史违规叠加”纳入裁量因子Coupang在2021年曾因同类问题被警告,但未建立跨部门数据治理委员会。
行业影响已开始显现
1. 韩国金融监督院同步修订《金融机构数据共享指南》,明确要求合作方必须提供季度级API调用审计报告。
2. 三星电子、SK海力士等制造企业紧急叫停与Coupang物流系统的深度数据对接项目。
3. 首尔地方法院近期受理37起消费者集体诉讼,主张赔偿标准参照本次罚单中每条泄露记录22美元的折算基准。
以上是Coupang数据泄露罚单的核心事实与衍生影响。如果您有相关疑问或想了解更多技术合规细节、跨国数据传输应对策略、或韩国本地化安全架构设计要点,建议联系具备KISA认证资质的数据合规咨询机构进行专项评估。















































文章评论