주메뉴바로가기본문바로가기
비즈한국 비즈한국

Ủy ban Bảo vệ Thông tin Cá nhân phạt Lotte Card 9,6 tỷ won… Thách thức đầu tiên trước mắt tân CEO Jung Sang-ho

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.  Read original in Korean →

[비즈한국] Ủy ban Bảo vệ Thông tin Cá nhân (PIPC) vừa áp đặt mức phạt gần 10 tỷ won liên quan đến vụ rò rỉ thông tin cá nhân quy mô lớn tại Lotte Card. Mức phạt này được đánh giá là thấp hơn dự kiến do chỉ áp dụng trên một phần doanh thu liên quan đến hành vi vi phạm. Trong khi các biện pháp trừng phạt bổ sung từ cơ quan tài chính vẫn đang chờ xử lý, tân CEO của Lotte Card, ông Jung Sang-ho, người sẽ chính thức nhậm chức vào ngày 16, đang đối mặt với thử thách kép là khắc phục sự cố và ứng phó với các lệnh trừng phạt.

Lotte Card đã bị Ủy ban Bảo vệ Thông tin Cá nhân phạt khoảng 9,6 tỷ won liên quan đến vụ rò rỉ thông tin cá nhân vào tháng 9 năm 2025. Ảnh=Phóng viên Im Jun-seon
Lotte Card đã bị Ủy ban Bảo vệ Thông tin Cá nhân phạt khoảng 9,6 tỷ won liên quan đến vụ rò rỉ thông tin cá nhân vào tháng 9 năm 2025. Ảnh=Phóng viên Im Jun-seon

Tại cuộc họp toàn thể lần thứ 4 diễn ra vào ngày 11, Ủy ban Bảo vệ Thông tin Cá nhân đã thông qua các biện pháp trừng phạt đối với Lotte Card, bao gồm mức phạt 9,62 tỷ won, tiền phạt hành chính 4,8 triệu won, cùng lệnh yêu cầu thực hiện các biện pháp khắc phục và công khai vi phạm. Quyết định này liên quan đến vụ rò rỉ thông tin cá nhân của 2,97 triệu người dùng xảy ra tại Lotte Card vào tháng 9 năm 2025, sau khi Ủy ban tiến hành điều tra việc Lotte Card có tuân thủ nghĩa vụ xử lý số đăng ký cư trú hay không.

Vào tháng 8 năm 2025, Lotte Card đã bị các đối tượng bên ngoài tấn công hệ thống thanh toán trực tuyến. Tin tặc đã cài đặt mã độc vào máy chủ thanh toán trực tuyến của Lotte Card và đánh cắp các tệp nhật ký (log file) phát sinh trong quá trình xử lý giao dịch. Khoảng một nửa số tệp bị tin tặc lấy cắp đã được mã hóa, nhưng phần còn lại đã bị rò rỉ dưới dạng văn bản thuần túy. Thông tin cá nhân bị rò rỉ bao gồm: Thông tin liên kết (CI, thông tin định danh cá nhân đã mã hóa), mã thanh toán ảo, số thẻ, ngày hết hạn, mã CVC, v.v.

Trong số thông tin bị rò rỉ, cơ quan chức năng xác nhận có cả số đăng ký cư trú của 450.000 người. Ủy ban Bảo vệ Thông tin Cá nhân cho rằng Lotte Card đã vi phạm Đạo luật Bảo vệ Thông tin Cá nhân do không mã hóa các thông tin cá nhân như số đăng ký cư trú trong nhật ký thanh toán trực tuyến, cũng như không thực hiện mã hóa tệp nhật ký đúng quy định. Đạo luật Bảo vệ Thông tin Cá nhân quy định rằng số đăng ký cư trú chỉ được phép xử lý trong các trường hợp luật định hoặc khi thực sự cần thiết để bảo vệ quyền lợi về tính mạng, sức khỏe hoặc tài sản của chủ thể thông tin.

Ngoài ra, Ủy ban cũng chỉ ra rằng mặc dù tệp nhật ký chỉ nên ghi lại thông tin cá nhân tối thiểu, nhưng việc Lotte Card lưu trữ nhiều thông tin cá nhân bao gồm cả số đăng ký cư trú đã dẫn đến sự cố hack quy mô lớn. Bên cạnh các mức phạt, Ủy ban đã ra lệnh cho Lotte Card củng cố trách nhiệm và tính độc lập của Giám đốc Bảo vệ Thông tin Cá nhân (CPO), đồng thời phải cải tổ toàn diện hệ thống bảo vệ thông tin cá nhân.

Nhân sự việc này, Ủy ban Bảo vệ Thông tin Cá nhân cũng sẽ tiến hành kiểm tra trên diện rộng toàn ngành. Ủy ban cho biết dự kiến sẽ thực hiện kiểm tra sơ bộ trong tháng 3 về thói quen xử lý số đăng ký cư trú không cần thiết mà không có căn cứ pháp lý đối với các doanh nghiệp trong lĩnh vực tài chính.

Cơ quan tài chính dự kiến sẽ tiến hành điều tra và áp đặt các hình thức xử phạt đối với các hành vi vi phạm Đạo luật Thông tin Tín dụng của Lotte Card. Ảnh chụp tại trung tâm tư vấn của trụ sở Lotte Card vào tháng 9 năm 2025. Ảnh=Phóng viên Choi Jun-pil
Cơ quan tài chính dự kiến sẽ tiến hành điều tra và áp đặt các hình thức xử phạt đối với các hành vi vi phạm Đạo luật Thông tin Tín dụng của Lotte Card. Ảnh chụp tại trung tâm tư vấn của trụ sở Lotte Card vào tháng 9 năm 2025. Ảnh=Phóng viên Choi Jun-pil

Sau thông báo của Ủy ban, dư luận trong ngành phản ứng rằng mức xử phạt thấp hơn dự kiến. Trước đó, một công ty cùng ngành là Woori Card đã từng bị phạt 13,4 tỷ won vào tháng 3 năm 2025 do vi phạm Đạo luật Bảo vệ Thông tin Cá nhân. Việc mức phạt của Lotte Card dừng lại ở dưới 10 tỷ won có vẻ là do quy mô doanh thu liên quan đến hành vi vi phạm – căn cứ tính toán mức phạt – vốn thấp hơn.

Ủy ban Bảo vệ Thông tin Cá nhân giải thích: "Chúng tôi chỉ điều tra những phần liên quan đến việc vi phạm nghĩa vụ xử lý số đăng ký cư trú và nghĩa vụ áp dụng biện pháp mã hóa. Mức phạt được tính toán giới hạn trong doanh thu liên quan đến dịch vụ thanh toán trực tuyến. Tỷ lệ tính toán trên doanh thu sẽ khác nhau tùy theo mức độ nghiêm trọng của hành vi vi phạm, sau đó trải qua các bước điều chỉnh lần 1, tăng/giảm lần 2 để ra kết quả cuối cùng."

Lotte Card có vẻ sẽ phản đối quyết định này. Phía Lotte Card cho biết: "Chúng tôi đã tự nguyện báo cáo sự cố và tích cực hợp tác với cuộc điều tra của Ủy ban Bảo vệ Thông tin Cá nhân. Có những nội dung giải trình về căn cứ pháp lý chưa được phản ánh đầy đủ. Sau khi nhận được văn bản quyết định, chúng tôi sẽ xem xét kỹ lưỡng và tiếp tục giải trình thông qua các thủ tục khiếu nại nếu có thể."

Trong khi đó, vào ngày 12, thời điểm Ủy ban công bố quyết định, Lotte Card đã tổ chức Đại hội cổ đông bất thường và họp Hội đồng quản trị để chính thức bổ nhiệm tân CEO Jung Sang-ho. Nhiệm kỳ của tân CEO kéo dài từ ngày 16 tháng 3 năm 2026 đến ngày 29 tháng 3 năm 2028. Như vậy, ngay khi nhậm chức, ông Jung đã phải gánh vác bài toán ứng phó với các lệnh trừng phạt.

Kết quả xử lý từ các cơ quan tài chính – vốn vẫn chưa được công bố – cũng đang nhận được sự quan tâm lớn. Ủy ban Dịch vụ Tài chính và Cơ quan Giám sát Tài chính đang tiến hành điều tra xem liệu Lotte Card có tuân thủ nghĩa vụ an toàn theo Đạo luật Thông tin Tín dụng liên quan đến vụ rò rỉ hay không. Theo Đạo luật Thông tin Tín dụng, mức phạt tối đa đối với sự cố rò rỉ thông tin cá nhân do hack được giới hạn ở mức 5 tỷ won. Tuy nhiên, nếu xác định có vi phạm Đạo luật Kinh doanh Tài chính Chuyên dụng, Lotte Card có thể đối mặt với hình phạt đình chỉ kinh doanh 6 tháng, và các lệnh trừng phạt đối với đội ngũ điều hành vẫn còn để ngỏ.

Lotte Card lên tiếng: "Chúng tôi xin gửi lời xin lỗi sâu sắc vì đã gây ra sự bất tiện và lo lắng do sự cố xâm nhập mạng này. Chúng tôi sẽ nỗ lực hết mình để ngăn chặn tái diễn và tăng cường bảo vệ thông tin cá nhân trong tương lai.".

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.
심지영 기자

금융, 가상자산, 핀테크, 투자 업계 중심으로 취재하고 있습니다. 언제든 제보주세요.

jyshim@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지