Las denuncias de fuga pasaron de 167 casos en 2022 a 447 en 2025
Los grandes incidentes concentran recursos de investigación mientras otras empresas esperan meses para ser investigadas
A medida que se suceden grandes incidentes de fuga de datos personales en empresas como Coupang, SK Telecom y KT, la Comisión de Protección de Datos Personales ha visto aumentar significativamente sus tareas de investigación de incidentes. Sin embargo, los recursos especializados dedicados a estas investigaciones son insuficientes. Expertos advierten sobre la necesidad de explorar mecanismos de colaboración con especialistas externos, tal como se práctica en otros países.
Según datos divulgados el 16 de septiembre por la Comisión de Protección de Datos Personales, el número de denuncias de fuga de datos personales aumentó de 167 casos en 2022 a 318 en 2023, 307 en 2024 y 447 en 2025. Solo en el primer semestre de este año se han recibido 432 denuncias, lo que representa el 96,6 por ciento del total anual del año anterior.
En contraste, la plantilla de investigadores dedicados a examinar estos incidentes apenas ha crecido: pasó de 31 personas en 2022 a 43 a finales del año pasado y 47 en agosto de este año. De los nuevos investigadores incorporados, 11 se destinaron a tareas de inspección y prevención. El equipo de investigadores especializados está compuesto por apenas 6 personas. En total, 37 investigadores dentro del país examinan todos los incidentes de hackeo que ocurren en Corea del Sur.
En 2022, cada investigador debía examinar un promedio de 5,4 casos de fuga de datos personales por año. Para 2025, esta cifra aumentó a 10 casos. Este año la carga es aún mayor, con 9 casos por investigador solo en el primer semestre. Considerando que el equipo de investigadores especializados es mucho más pequeño, estos pocos expertos están examinando más de dos casos de fuga de datos personales al mes.
Funcionarios de la Comisión señalaron que la complejidad técnica de las investigaciones también ha aumentado significativamente. Dado que el entorno tecnológico es más complejo que en el pasado, ya no basta con verificar simplemente si se produjo una fuga de datos. Las investigaciones ahora deben examinar múltiples aspectos, incluyendo las rutas de fuga, el flujo de datos, las relaciones de subcontratación y re-subcontratación, y el tratamiento de información de comportamiento. Como consecuencia, se han ampliado tanto los recursos de investigación asignados a cada caso como la duración del proceso investigativo.
Esta situación explica por qué los grandes incidentes de hackeo generan efectos cascada en el cronograma de investigaciones. En ocasiones, la Comisión debe recurrir al apoyo de organismos externos. Durante el incidente de SK Telecom, la Comisión constituyó un equipo dedicado que incluyó personal de la Agencia de Promoción de Internet de Corea (KISA) además de sus propios investigadores. Cuanto más se concentran recursos en casos de gran envergadura, más se prolonga inevitablemente el tiempo de investigación de casos de menor escala.
Shields SK, que sufrió una fuga de datos personales en septiembre del año pasado, aún no ha visto publicados los resultados de su investigación. Con una sucesión de incidentes de gran magnitud, la Comisión ha priorizado el despliegue de su personal limitado a los casos principales, lo que ha provocado que otras investigaciones se prolonguen significativamente.
La contratación de nuevo personal especializado enfrenta obstáculos importantes. La expansión de la plantilla de funcionarios públicos requiere la aprobación del Ministerio del Interior y Seguridad, y incluso después de autorizar las nuevas plazas, la contratación real requiere tiempo adicional. Además, es difícil encontrar en el mercado profesionales que combinen conocimientos tanto en protección de datos personales como en tecnología de la información, y su contratación presenta desafíos significativos. Aunque la Comisión ha invertido esfuerzos en mejorar la eficiencia investigativa del personal disponible, los resultados son limitados.
En otros países, se han adoptado modelos que aprovechan a especialistas externos para complementar la experiencia de los organismos reguladores. La Junta Europea de Protección de Datos (EDPB) de la Unión Europea opera un banco de expertos especializados en áreas como análisis forense digital, computación en la nube y criptografía, poniendo estos recursos a disposición de las autoridades nacionales de protección de datos para tareas de investigación y cumplimiento normativo.
La Comisión de Protección de Datos Personales señala que adaptar directamente los modelos internacionales a Corea del Sur resulta complejo. Un funcionario de la Comisión explicó: "Dado que la Comisión es un organismo que impone sanciones, es delicado recurrir a asistencia externa". Añadió que si especialistas externos participan en el proceso investigativo, se deben considerar simultáneamente cuestiones de confidencialidad de la información del caso, potenciales conflictos de interés e independencia en las decisiones disciplinarias.
* Este artículo ha sido traducido por IA.
