Zusammenfassung
- Das japanische Ministerium erließ am 31. Juli 2026 eine schriftliche Verwaltungsanweisung an LY Corporation.
- Treenod übermittelte MID und weitere bestimmte Informationen aus LINE Games an einen externen Analysedienst.
- Laut Behörde fehlten die Genehmigung von LY Corporation und eine Information oder Prüfmöglichkeit für Nutzer.
- Der Zeitraum reichte vom 25. Mai 2022 bis zum 3. April 2026.
- Genannt werden rund 8,03 Millionen Datensätze, davon etwa 7,52 Millionen mit Bezug zu Nutzern in Japan.
- Die Veröffentlichung belegt weder Verkauf noch Offenlegung von Zugangsdaten, Nachrichten oder Zahlungsinformationen.
Artikel 27-12 verbindet Oberfläche und Netzwerk
Die japanische Regel für externe Übertragungen verlangt eine Möglichkeit, Information, Zweck und Empfänger zu prüfen. Nach Auffassung des Ministeriums fehlte sie bei diesem Datenpfad.
Eine allgemeine Datenschutzerklärung reicht deshalb nicht. Der Hinweis im Produkt muss mit dem tatsächlich kontaktierten Ziel und dem realen Zweck übereinstimmen.
Ändert ein Partner ein Analysewerkzeug, müssen technische Freigabe und Nutzerinformation gemeinsam aktualisiert werden. Sonst beschreibt die Oberfläche ein anderes System als der Code.
Ausführung durch den Partner entlastet den Betreiber nicht
Treenod soll eigenständig gehandelt haben. Das Ministerium hielt LY Corporation dennoch für die angemessene Behandlung nach Artikel 27-5 verantwortlich.
Entwicklung lässt sich auslagern, die regulatorische Pflicht nicht. Der Betreiber muss SDK, Felder, Zweck und Ziele kennen.
Neben Verträgen braucht es Ziel-Positivlisten, Sperren, Codeprüfung und Verkehrstests. Eine Lieferantenzusage verhindert keinen unbekannten Netzwerkaufruf.
Datensätze sind keine Zahl eindeutiger Personen
8,03 Millionen bezeichnet Datensätze; 7,52 Millionen davon werden Nutzern in Japan zugeordnet. Die Seite sagt nicht, dass jeder Datensatz eine andere Person betrifft.
Auch „MID und weitere bestimmte Informationen“ ist keine vollständige Feldliste. Eine Kennung darf nicht ohne Beleg zu Passwort, Nachrichteninhalt oder Zahlungsdatum erweitert werden.
Die korrekte Einheit bewahrt die Schwere des tatsächlichen Falls, ohne einen anderen Vorfall zu erfinden.
Fast vier Jahre weisen auf Überwachungslücken
Der Datenpfad bestand von Mai 2022 bis April 2026. Damit geht es nicht nur um eine anfängliche Freigabe, sondern auch um Komponentenbestand, ausgehende Überwachung und wiederkehrende Prüfung.
Entdeckung, Übertragungsfrequenz und mögliche spätere Verwendung veröffentlicht das Ministerium nicht. Diese Fragen bleiben offen.
Belegt ist, dass eine einmalige Startprüfung spätere Bibliotheks- und Zieländerungen nicht beherrscht.
Die Maßnahme ist keine veröffentlichte Geldbuße
Das Ministerium fordert angemessene Behandlung, Regeltreue, Wiederholungsprävention und einen Umsetzungsbericht. Eine Geldbuße nennt die Seite nicht.
Die schriftliche Anweisung schafft dennoch einen Aufsichtsmaßstab. Sie hält Managementpflicht nach Artikel 27-5 und Übertragungspflicht nach Artikel 27-12 fest.
Entscheidend ist nun, ob LY Corporation ein verändertes Kontrollsystem nachweisen kann.
Reparatur muss im Datenfluss nachweisbar sein
Jedes Spiel, SDK, jede Kennung, jeder Zweck und jedes Ziel müssen abgeglichen werden. Neue Endpunkte sollten bis zur Freigabe und passenden Information gesperrt bleiben.
Ausgangsprotokolle, genehmigte Ausnahmen, unabhängige Stichproben und Tests produktiver Versionen sind stärker als eine neu formulierte Richtlinie.
Zeitraum und Größenordnung sind bekannt. Vollständig wird die Korrektur erst, wenn der Betreiber den nächsten Pfad erkennt, bevor er Datensätze erzeugt.

