Se puede reclamar daños sin pérdida económica, pero la filtración por sí sola no garantiza la compensación
El tipo de información filtrada y su potencial de difusión determinan el daño moral
Los fraudes secundarios como el phishing requieren demostrar causalidad con la filtración de datos
Con frecuencia se conocen noticias sobre filtraciones de datos personales. Aunque el dinero no desaparece inmediatamente de la cuenta bancaria, crece la inquietud sobre dónde y cómo podrían utilizarse el nombre, número de teléfono, información de ingresos y datos de crédito. Entonces, ¿es posible recibir compensación por esta angustia, incluso sin sufrir pérdidas económicas reales?
La respuesta directa es que se puede reclamar indemnización sin daño económico real, pero la simple filtración de datos personales no genera automáticamente derecho a compensación. El artículo 39-2 de la Ley de Protección de Datos Personales permite que las víctimas soliciten una indemnización legal de hasta 3 millones de wones sin necesidad de acreditar un daño económico concreto. La decisión sobre si procede la compensación y su monto se determina considerando la naturaleza de los datos filtrados y el grado del perjuicio.
Los fallos judiciales sobre filtraciones de datos personales han mostrado resultados dispares. Un caso paradigmático es la resolución de la Corte Suprema en diciembre del año pasado rechazando la reclamación de indemnización de una víctima del caso de piratería de Happy Campus. En ese sitio web de intercambio de conocimientos en línea, un ciberataque en 2021 expuso las direcciones de correo electrónico y contraseñas encriptadas de 403.298 miembros. Una de las víctimas afectadas solicitó 300.000 wones por daño moral, argumentando que estaba expuesta a correos no deseados y phishing de voz.
La Corte Suprema determinó que las víctimas no necesariamente deben acreditar el daño económico concreto por la filtración. Sin embargo, considerando el tipo y naturaleza de la información filtrada, si terceros la consultaron, y la posibilidad de una difusión adicional, no existía evidencia de daño moral que justificara la compensación. La conclusión fue que no es posible imponer responsabilidad de indemnización legal en casos donde resulta evidente que no se produjo daño alguno.
En contraste, el caso de filtración de datos personales de KB Kookmin Card resultó en responsabilidad de compensación. La Corte Suprema confirmó en 2019 una sentencia de primera instancia que obligaba a KB Kookmin Card y a la empresa de información crediticia a pagar 100.000 wones por persona a 584 clientes. Los datos filtrados incluían nombre, número de identificación nacional, domicilio, número de teléfono e información laboral. El tribunal determinó que hubo daño moral al exponerse información que permite identificar a personas físicas, y consideró alta la probabilidad de que terceros accedieran a estos datos o los difundieran adicionalmente.
La diferencia decisiva entre ambas sentencias no fue el hecho mismo de la filtración, sino qué información se filtró, cuán ampliamente estuvo expuesta, y cuál era la probabilidad de que condujera a daños adicionales.
Lo mismo aplica a la crisis de filtraciones por ciberataques sucesivos en el sector financiero. Los bancos han declarado que compensarán íntegramente cualquier daño que sufran los clientes por estas filtraciones, pero la indemnización real puede variar según el tipo de información filtrada, el alcance de la exposición y la efectiva ocurrencia de perjuicios.
Incluso si ocurren daños secundarios como phishing de voz, es necesario demostrar la relación causal entre el ciberataque y el daño sufrido. Pueden utilizarse como evidencia la notificación de filtración, el contenido de llamadas y mensajes de los defraudadores, y registros de transacciones. Sin embargo, los consumidores pueden enfrentar dificultades para verificar y acreditar si la información filtrada fue utilizada en actividades delictivas. También será relevante para determinar la responsabilidad de compensación cuán rápida y suficiente fue la acción que la institución financiera tomó para prevenir daños adicionales después del incidente.
Independientemente de la cuestión de la indemnización, los consumidores deben tomar medidas preventivas para evitar daños adicionales. Las autoridades financieras recomiendan registrarse en el "Servicio de bloqueo tranquilizador de transacciones financieras" y en el "Sistema de prevención de accidentes para personas con exposición de datos personales". Además, enfatizan no hacer clic en direcciones de internet (URL) de origen desconocido incluidas en mensajes de texto, y eliminarlas inmediatamente. También es seguro verificar directamente si los datos personales fueron filtrados a través del sitio web oficial, la aplicación móvil o el número de atención al cliente representativo de la institución financiera correspondiente.
* Este artículo ha sido traducido por IA.
