大数跨境
0
0

出海韩国|因数据处理合同不完善以及过度收集信息,韩国向星巴克及其委托方发出整改令

出海韩国|因数据处理合同不完善以及过度收集信息,韩国向星巴克及其委托方发出整改令 网络与数据法实务
2025-12-09
0
导读:评估供应商用工情况收集信息可能会被认定为过度收集


关键词:委托处理、过度收集、居民身份证号码


2025年11月26日,韩国个人信息保护委员会(PIPC)因星巴克总部及其受托方Elevate Hong Kong Holdings Limited(下称“Elevate”)违反旧韩国《个人信息保护法》(PIPA),对其下达了纠正命令及改进建议(为方便参考,本文将同时列出所涉旧PIPA的法条以及现行对应的新PIPA的法条)。


调查发现,星巴克在委托处理业务时疏于管理,而受托方Elevate则在没有法律依据的情况下非法收集包含居民身份证号码在内的敏感个人信息。虽然星巴克韩国与本次违规无直接关联,但监管机构仍建议其向总部及供应商提供合规协助。


一、背景信息


本次调查源于2023年2月的媒体报道及民事投诉,指控星巴克在韩国开展业务时,过度要求其供应商的员工提供个人信息,包括人事资料、工资记录及考勤时间表等高敏感度信息。


PIPC调查发现,星巴克总部运营着一项名为“道德采购项目”(Ethical Sourcing Program),项目目的在于追求与供应商的共同成长并确保产品采购符合道德标准,主要评估供应商工人的健康安全、权利保障、工作时间、薪酬体系及环境保护等指标,具体涉及对工人年龄、法定工时合规性及最低工资保障的审查。


在2023年相关问题曝光时,星巴克总部已将韩国境内的“道德采购项目”的执行工作全权委托给了外部机构Elevate负责。


二、违法事实详情


根据PIPC的调查结果,星巴克总部作为委托方,对个人信息处理业务的管理监督严重缺失;而受托方Elevate则实施了不必要且过度的个人信息处理行为。具体的违法行为主要集中在以下两个方面:


1. 违反委托合同法定要求及监督义务(针对星巴克总部):

星巴克总部在将“道德采购评估”这一涉及大量个人信息处理的业务委托给Elevate时,未按法律规定在委托合同中包含关于个人信息安全管理、再委托限制、受托人教育及监督等必要事项。尽管Elevate在评估过程中需要处理供应商员工的人事资料、工资记录及考勤时间表等高敏感度信息,星巴克总部却未履行应尽的教育与监督义务,违反了旧PIPA关于委托处理限制的规定(旧保护法第26(1),(4)条,对应新PIPA第26(1),(4)条)。


2. 无合法依据收集敏感信息及过度处理(针对Elevate):

作为受托方的Elevate在执行评估业务时,被确认存在严重的违规操作。首先,Elevate将包含供应商员工人事资料在内的多个个人信息文件传输至供应商外部,属于不必要的过度收集和处理此外,Elevate在没有法律依据的情况下,收集并处理了韩国法律严格保护的“居民身份证号码”(Resident Registration Number),违反了PIPA关于限制处理唯一识别信息的规定(旧PIPA第24-2(1)条,对应新PIPA第24-2(1)条)。


三、处罚与整改结果


为解决上述违规问题,PIPC对两家公司发出了整改令,要求星巴克总部必须在今后委托个人信息处理业务时,严格遵守PIPA第26条第1项的规定(完善合同条款),并切实履行对受托方遵守法律情况的教育与监督职责;Elevate必须立即停止在没有法律依据的情况下处理个人信息(特别是居民身份证号码)的行为。


PIPC将持续监测上述纠正命令的履行情况。如果两家公司未能履行该命令,监管部门将依法处以罚款等进一步的行政处分。


此外,PIPC还特别建议,星巴克韩国虽然未直接涉案,但也应向星巴克总部、Elevate及相关供应商积极宣传PIPA的合规要求并提供必要的协助,以防止类似事件再次发生。


*本文作者:黄竞一

相关链接:


https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=11630#LINK

*向下滑动以查看更多*



魏冬冬


汇业律师事务所 合伙人

weidongdong@huiyelaw.com

业务领域:个人数据保护合规,人工智能合规,国际国内网络数据领域争议解决,国际数据隐私认证咨询,主要聚焦于中国企业出海全球的数据隐私合规。


深度研究:

  1. 出海南美|智利宪法法院批准数据保护法

  2. 出海欧盟|从欧洲消费者组织发布的有关DMA守门人合规性报告中理解守门人义务

  3. 出海欧盟|GDPR中的“有效同意”到底是什么?

  4. 出海沙特|沙特个保法生效背景下现有的个保法细化规则和指南要点概览

  5. IoT设备出海企业:如何回应你的欧洲代理商有关数据法案(Data Act)的问卷

北美:

  1. 出海美国|迪士尼因涉嫌违反COPPA与FTC达成1000万美元和解

  2. 出海美国|因违反CCPA,《哈利·波特》游戏开发厂商被罚140万美元

  3. 出海美国|印第安纳州隐私法2026年落地,习惯了GDPR的企业需要注意什么?

  4. 出海美国|因未成年人保护和Opt-Out的不合理设计,加州与Sling TV达成53万美元和解协议

  5. 出海美国|因存在欺骗行为和危害儿童安全问题,德州起诉一儿童游戏平台运营商

欧洲:

  1. 出海欧盟|西班牙宣布对Meta的“静默监视”启动调查

  2. 出海欧盟|西班牙因Meta违反GDPR规定要求其赔款4.79亿欧元

  3. 出海欧盟|最高罚款年营收10%!欧盟密集查处Meta、Apple自我优待行为

  4. 出海欧盟|CJEU裁决认定,免费用户也是“客户”

  5. 出海欧盟|Shein因DSA未成年人保护及非法商品销售遭质询

东亚:

  1. 出海韩国|欧盟获韩国首个充分性认定,2025年9月16日起可自由双向传输

  2. 出海韩国|韩国 PIPC 因非法数据行为对 Meta 处以 1560 万美元罚款

  3. 出海日本|日本个人信息保护委员会就修改《个人信息保护法》公开征求意见

  4. 出海韩国|韩国发布人工智能监管协调路线图

  5. 出海韩国|韩国PIPA实施令修正案通过,细化国内代理人委任要求

中东:

  1. 出海土耳其 | 《网络安全法》公布并生效,最高1亿土耳其里拉(约合1900万人民币)罚款!

  2. 出海中东|沙特发布多项数据新规:数据传输法规修正案、SCCs草案以及任命DPO规则

  3. 出海阿联酋|什么样的同意是能让公司发送营销信息具备合法性基础的?

  4. 出海沙特|官方强制要求:沙特要求数据控制者在国家平台上进行注册

  5. 出海沙特|沙特个保法生效背景下现有的个保法细化规则和指南要点概览

东南亚:  

  1. 出海东南亚|新加坡个人数据保护委员会发布《合成数据生成指南》

  2. 出海印度尼西亚|游戏平台Roblox被要求整改内容互动与家长控制功能,以保护儿童

  3. 出海泰国|PDPC公布5起2025年数据泄露执法案例,涉及电商、医疗和玩具等行业

  4. 国别研究|生效在即!越南《个人数据保护法》(PDPL)下出海企业的主要合规要求与实践红线

南亚:

  1. 出海南亚|孟加拉国颁布《个人数据保护条例》,存在本地化要求

南美:

  1. 出海巴西|巴西内容分级法令重大更新,扩大合规要求至各类数字应用与服务

  2. 出海巴西|联邦检察院和消费者协会对巴西国家数据保护局和WhatsApp提起约3.15亿美元赔偿诉讼与合规评论

  3. 出海哥伦比亚|群发邮件未密送,房地产公司泄露客户邮箱,被罚1.76亿哥伦比亚比索(约合人民币31.4万元)

  4. 出海巴西|ANPD就WhatsApp与母公司Meta的大规模数据共享实践要求整改

  5. 出海南美|厄瓜多尔发布识别、管理“大规模处理个人数据”的法规

非洲:

  1. 出海非洲|《尼日利亚数据保护法》实施细则已于2025.9.19生效

  2. 出海非洲|乌干达PDPO认定Google未履行注册义务,数据跨境传输违规

澳洲:

  1. 出海澳洲|澳大利亚发布人工智能系统注册模板

  2. 出海澳大利亚|澳洲隐私法通过重大改革措施

  3. 出海新西兰|新西兰生物识别隐私保护处理规范生效

图片


特别声明

本文仅代表作者本人观点,不代表汇业律师事务所任何律师所出具的法律意见或是对法律的解读。

如需转载,请联系我们获取授权。


【声明】内容源于网络
0
0
网络与数据法实务
汇业魏冬冬律师期待以此帮助中国出海企业了解全球数据隐私领域最新立法、执法资讯以及深度洞察。我们将于每月在上海、北京、深圳、广州等地举办线下研讨会,期待与您线下见面!合作请联系:weidongdong@huiyelaw.com
内容 571
粉丝 0
网络与数据法实务 汇业魏冬冬律师期待以此帮助中国出海企业了解全球数据隐私领域最新立法、执法资讯以及深度洞察。我们将于每月在上海、北京、深圳、广州等地举办线下研讨会,期待与您线下见面!合作请联系:weidongdong@huiyelaw.com
总阅读33
粉丝0
内容571