Resumen
- El ministerio japonés emitió guía administrativa escrita a LY Corporation el 31 de julio de 2026.
- Treenod transmitió MID y otra información específica desde aplicaciones LINE Game a un servicio analítico externo.
- Según el regulador, faltaron la aprobación de LY Corporation y el aviso o mecanismo de confirmación para el usuario.
- La actividad se extendió del 25 de mayo de 2022 al 3 de abril de 2026.
- Se contabilizaron unos 8,03 millones de registros, 7,52 millones de ellos vinculados con usuarios en Japón.
- El aviso no demuestra venta de datos ni exposición de credenciales, mensajes o información de pago.
El artículo 27-12 convierte la interfaz en un control
La norma japonesa sobre transmisiones externas exige que la persona pueda comprobar qué información se envía, con qué fin y a qué destinatario. El ministerio concluyó que la ruta de LINE Game no cumplió ese requisito.
Por eso una política de privacidad general no basta. El aviso dentro del producto tiene que corresponder con la solicitud de red que realmente ejecuta la aplicación.
Cada cambio de biblioteca analítica debería actualizar a la vez la lista técnica de destinos y la información mostrada al usuario. Si se separan, el texto y el sistema dejan de describir lo mismo.
El socio ejecutó; LY Corporation conservó la obligación
El ministerio señala que Treenod actuó por iniciativa propia. No aceptó esa circunstancia como descarga de responsabilidad para LY Corporation, operador designado para tratar adecuadamente información específica bajo el artículo 27-5.
Externalizar desarrollo distribuye tareas, pero no el deber regulatorio. El operador debe conocer cada SDK, campo, propósito y punto de destino.
Los contratos necesitan acompañarse de bloqueo de destinos no autorizados, revisión de código y pruebas de tráfico. Una promesa del proveedor no impide por sí sola una transmisión.
8,03 millones es un conteo de registros
La cifra no se presenta como número de personas únicas. Un mismo usuario o dispositivo puede producir varias observaciones, y la página pública no explica la deduplicación.
Tampoco enumera todos los campos incluidos en “MID y otra información específica”. MID identifica, pero no equivale automáticamente a una contraseña o al contenido de un mensaje.
Respetar el denominador evita crear una crisis distinta de la documentada. La gravedad está en la ruta no gobernada y su duración, no en atributos que la fuente no publicó.
La duración revela controles que no funcionaron
La transmisión permaneció entre mayo de 2022 y abril de 2026. Además del error inicial, ello plantea fallos de inventario, supervisión de tráfico saliente, revisión de versiones y reevaluación periódica.
El ministerio no publica la frecuencia, el momento de descubrimiento ni un uso indebido posterior por parte del servicio analítico. Esas preguntas siguen abiertas.
Lo probado es que un control único antes del lanzamiento resulta insuficiente. Los socios cambian código y dependencias durante años de operación.
La medida es guía escrita, no multa anunciada
El ministerio exigió tratamiento apropiado, cumplimiento de la norma externa, prevención de recurrencia e información sobre la implementación. La página no comunica una sanción monetaria.
La guía deja, sin embargo, un punto de referencia para supervisión futura. Identifica tanto el deber de gestión del artículo 27-5 como la infracción de transparencia del 27-12.
Nombrar bien la medida permite evaluar lo importante: si el control técnico cambia y puede demostrarse.
La prueba de reparación está en el flujo
LY Corporation necesita un inventario reconciliado de juegos, SDK, identificadores, fines y destinos. Un endpoint nuevo debería quedar bloqueado hasta tener aprobación y aviso válidos.
Registros de red, excepciones firmadas, análisis independiente y muestras de versiones desplegadas ofrecerían evidencia. Reescribir una política sin medir el tráfico no cerraría la causa.
La resolución publica escala y cronología. El éxito de la remediación se verá cuando ninguna transmisión externa pueda aparecer fuera del mapa de control.

