Het Zuid-Koreaanse huwelijks- en relatiebureau Duo is beboet met een bedrag van circa 690.000 euro vanwege een ernstig datalek veroorzaakt door malware. Begin vorig jaar werd het werkstation van een medewerker geïnfecteerd, waarna aanvallers inloggegevens van de database-server wisten te bemachtigen. Hierdoor konden zij persoonlijke gegevens van meer dan 427.000 leden stelen en deze vervolgens online publiceren.

De gelekte data omvatte onder meer kopieën van identiteitsbewijzen, wachtwoordhashes, namen, geboortedatums, geslacht, e-mailadressen, telefoonnummers, adresgegevens, lengte, gewicht, bloedgroep, geloofsovertuiging, hobby's, huwelijksverleden en informatie over opleiding en werk. Volgens de Zuid-Koreaanse privacytoezichthouder PIPC had Duo onvoldoende beveiligingsmaatregelen getroffen, waaronder het ontbreken van adequate toegangsbeveiliging en het gebruik van kwetsbare hashing-algoritmes. Daarnaast werden persoonsgegevens zonder geldige grondslag verzameld en langer bewaard dan toegestaan in het privacybeleid.

Ook meldde Duo het datalek niet tijdig bij de toezichthouder en informeerde het de betrokken leden niet. Naast de boete heeft de PIPC het bedrijf opgedragen om de getroffen personen te informeren, de beveiliging te verbeteren en dataminimalisatie toe te passen.