Штраф Coupang в Южной Корее составил 624,6 млрд вон, или примерно $409 млн, после утечки данных 37,55 млн человек. Для IT-бизнеса это не просто громкая цифра: регулятор наказал компанию не только за сам инцидент, но и за слабую базовую безопасность, проблемы с удалением данных, уведомлением об утечке и давлением на функцию защиты персональной информации.
О решении южнокорейской Комиссии по защите персональной информации сообщает BleepingComputer. Помимо основного штрафа для самой Coupang, дочерняя структура Coupang Fulfillment Service получила отдельный штраф в 248 млн вон за незаконный сбор, использование и обработку персональных и чувствительных данных клиентов. Регулятор также назначил дополнительный денежный штраф в 16,8 млн вон, а вместе с ним выдал корректирующие предписания и потребовал официальной публикации решения.
Ключевая претензия PIPC звучит болезненно знакомо для любой крупной цифровой платформы: утечка произошла не из-за экзотической zero-day, а из-за провалов в базовой гигиене. В материалах регулятора фигурируют ошибки в управлении ключами аутентификационной подписи и в контроле доступа. Иными словами, у компании с выручкой свыше $30 млрд и штатом около 95 тыс. человек слабым местом оказались именно те процессы, которые обычно называют фундаментом безопасности и любят выносить в первые слайды корпоративных презентаций.
Масштаб инцидента тоже объясняет жесткость наказания. По оценке властей, были раскрыты данные примерно 37,55 млн человек, а сама история стала одной из крупнейших утечек в Южной Корее. Coupang в середине ноября предупреждала о компрометации 33,7 млн учетных записей, а позже объявила о программе компенсаций: в конце декабря компания сообщила о планах выплатить 1,685 трлн вон и с января 2026 года начать раздачу одноразовых купонов на 50 тыс. вон каждому из более чем 33 млн пострадавших клиентов. На фоне рекордного штрафа становится видно, что даже очень дорогая постфактум-компенсация не заменяет нормальную превентивную защиту и не закрывает вопросы регулятора.
Дополнительный слой проблемы связан с тем, как именно развивался инцидент. По данным южнокорейских властей, главным подозреваемым считается 43-летний гражданин Китая, работавший в IT-подразделении Coupang с 2022 по 2024 год. Позже компания заявила, что бывший сотрудник вернул несколько жестких дисков с чувствительными данными. Отдельно сообщалось, что он выбросил ноутбук MacBook Air в реку, пытаясь уничтожить доказательства, однако устройство удалось поднять. Coupang также утверждала, что хотя доступ затронул миллионы аккаунтов, у подозреваемого на руках оставались данные примерно по 3 тыс. учетных записей, и эти данные были удалены со всех устройств без передачи третьим лицам. Для читателя с инженерным бэкграундом здесь важен не детективный сюжет, а куда более скучная истина: внутренний или бывший сотрудник с неаккуратно ограниченными правами часто опаснее внешнего атакующего.
Штраф Coupang важен еще и потому, что регулятор явно наказал не за один конкретный пролом, а за системный провал управления. В решении PIPC упомянуты нарушения требований по уничтожению данных и уведомлению об утечке, вмешательство в независимость должностного лица по защите персональных данных и воспрепятствование расследованию. Для бизнеса это плохая новость в самом практическом смысле. Недостаточно назначить DPO на бумаге, держать политику в Confluence и надеяться, что юридический отдел когда-нибудь разберется с уведомлениями. Если у функции privacy нет реальной автономии, а расследованию мешают, инцидент превращается из технического в корпоративный и регуляторный кризис.
На этом фоне кейс Coupang выглядит не локальной аномалией, а частью более широкого тренда в Южной Корее. В апреле SK Telecom, крупнейший мобильный оператор страны, предупреждал клиентов об утечке чувствительных данных USIM после заражения сети вредоносным ПО. Позже компания уточнила, что малварь находилась в ее системах еще с июня 2022 года, а последствия затронули 27 млн абонентов, то есть почти всю клиентскую базу оператора. Для рынка это сигнал простой: регуляторы и компании уже живут в реальности, где единичный инцидент может задеть десятки миллионов записей, а окно скрытого присутствия атакующего измеряется не днями, а годами.
Для разработчиков и ИТ-руководителей из России здесь нет экзотики, только неприятно узнаваемый список уроков. Ключи и токены нельзя считать второстепенной инфраструктурой. Контроль доступа должен переживать увольнения, смену ролей и внутренние конфликты, а не полагаться на ручные процессы. Логи и процедуры уведомления должны быть готовы до кризиса, а не собираться на лету, когда юристы, безопасность и PR уже спорят в одном чате. Наконец, независимость privacy-функции полезна не ради соответствия букве закона, а потому, что иначе внутри компании просто некому сказать бизнесу неприятное, но своевременное «нет».
Штраф Coupang в 624,6 млрд вон ставит неудобный вопрос для всего цифрового рынка: где заканчивается «ошибка в процессе» и начинается управленческая халатность, за которую придется платить как за полноценный бизнес-риск. Судя по тональности южнокорейского регулятора, ответ все чаще будет звучать так: если платформа хранит данные десятков миллионов людей, базовая безопасность, автономия DPO и дисциплина уведомлений больше не считаются внутренним делом компании.