數位發展部 9 月 21 日公布酷澎個資外洩案裁罰,酷澎台灣公司與代表人各罰 75 萬元、合計 150 萬元,案件涉及 204,552 個台灣帳號。同一起外洩在韓國被罰 6,247 億韓元,光外洩部分就是 4,236 億韓元,約 98.6 億台幣,是台灣罰款的 6,571 倍。
(前情提要:法國祭出電話行銷禁令:未經同意撥打最重罰千萬,台灣能跟上?)
(背景補充:UDN報導:PChome 傳遭 Settra 駭客組織入侵,暗網公開「滲透報告」曝 350 萬用戶個資)
重點摘要
- 數發部對酷澎台灣公司、代表人各罰 75 萬元,共 150 萬元
- 韓國同案罰 6,247 億韓元,外洩部分約 98.6 億台幣
- 台灣個資法最高罰 1,500 萬元,韓國可罰營收的 3%
數位發展部 9 月 21 日對外說明酷澎(Coupang)個資外洩案的裁罰結果。數發部認定酷澎台灣違反個資法第 27 條第 1 項的安全維護義務。依第 48 條第 2 項與第 50 條,公司與代表人各罰 75 萬元,合計 150 萬元,並命限期改正。處分在 8 月 17 日做出。
這是去年 11 月底曝光的酷澎大規模外洩案在台灣的部分,外部攻擊者透過 2,000 多個 IP 位址,存取了 204,552 名酷澎台灣用戶的姓名、電子郵件、電話、配送地址與部分訂單紀錄。
同一起事件在韓國的罰款是超高額的 6,247 億韓元(換約新台幣 138.8 億元),韓國個人資訊保護委員會(PIPC)6 月 11 日做出這項決定。其中 4,236 億韓元罰的是外洩本身,受害的會員與非會員合計 3,755 萬人。另外 2,011 億韓元罰的是酷澎擅自蒐集約 1,117 萬名會員在其他網站與 App 的活動紀錄。這是 PIPC 成立以來最高的罰款,前一次紀錄是 SK 電訊 USIM 外洩案的 1,348 億韓元。
個資外洩罰款差 6,571 倍
兩國罰的對象不完全一樣,只拿外洩部分比較公平,4,236 億韓元約 98.6 億台幣,等於台灣 150 萬元的 6,571 倍。
韓國受害人數 3,755 萬人,是台灣 20.5 萬人的 184 倍,罰款差距遠大於人數差距。攤到每位受害者身上,韓國每人約 1.13 萬韓元(約 262 元台幣),台灣每人約 7 元,相差 36 倍。
差距來自兩國法律的上限設計,韓國個人資訊保護法按企業全年營收計罰,上限是營收的 3%。PIPC 以酷澎去年營收約 45.5 兆韓元計算,上限約 1.36 兆韓元。實際開出的外洩罰款約是營收的 0.9%,大約是上限的三成。
台灣個資法沒有按營收計罰的設計,有罰則的部分包括:違反安全維護義務一般罰 2 萬到 200 萬元,情節重大才適用 15 萬到 1,500 萬元,公司與代表人分別開罰。
數發部認定未達情節重大
數發部說明,這次外洩的是聯絡類個資,不涉及病歷、健康檢查、犯罪前科等特種個資;警政單位也沒有接獲消費者因此財產受損的通報。酷澎在 1 月 12 日、1 月 26 日與 2 月 9 日三度回報調查進度,數發部認為配合程度相對積極。
不過酷澎台灣起初表示「無證據顯示酷澎台灣的消費者個資外洩」,委託第三方鑑識後,才在 2 月 23 日通報確認台灣帳號受影響。韓國調查認定,攻擊者是酷澎前開發人員,用在職時取得的簽章金鑰偽造認證權杖,登入內部系統。
消基會則指出,不同地區的資料庫共用同一組備援金鑰,酷澎也沒有在員工離職時及時撤銷權限。消基會也批評酷澎的通報流程有重大疏失。
補償金額兩邊差不多
給消費者的補償,台韓差距反而很小。酷澎台灣發給每位受影響用戶總值 1,000 元的折價券,拆成 5 張,分成火箭速配與跨境商品使用,部分設有最低消費門檻。使用期限是 3 月 8 日到 6 月 7 日,消基會批評「看得到卻用不著」。韓國是每人 5 萬韓元(約 1,163 元台幣)的購物券,拆成酷澎購物、外送、旅遊、精品 4 種。韓國公民團體也批評這是把補償做成行銷。
韓國那邊的賠償壓力還沒結束,韓國消費者院的調解委員會 7 月建議酷澎每人賠 10 萬韓元(約 2,327 元台幣)現金或購物金,酷澎 9 月 11 日書面拒絕。韓媒估算,若所有受害者都比照辦理,賠償規模上看 3.7 兆韓元,酷澎也表示將對 PIPC 的罰款採取法律行動。
常見問題
酷澎台灣個資外洩被罰多少錢?
數位發展部對酷澎台灣公司與代表人各罰 75 萬元,合計 150 萬元。案件涉及 204,552 個台灣帳號,數發部認定未達情節重大。
酷澎在韓國因個資外洩被罰多少?
韓國個人資訊保護委員會 6 月開罰 6,247 億韓元,創該會紀錄。其中 4,236 億韓元針對 3,755 萬人的外洩,約 98.6 億台幣。
📍相關報導📍
美國 1.53 億張駕照流入暗網,身分驗證商被駭客即時偷看一年

