Resumo

  • O ministério japonês emitiu orientação escrita à LY Corporation em 31 de julho de 2026.
  • A Treenod enviou MID e outras informações específicas de aplicativos LINE Game para um serviço analítico externo.
  • Segundo o regulador, faltaram aprovação da LY Corporation e aviso ou oportunidade de confirmação ao usuário.
  • As transmissões ocorreram entre 25 de maio de 2022 e 3 de abril de 2026.
  • Foram citados cerca de 8,03 milhões de registros, dos quais 7,52 milhões ligados a usuários no Japão.
  • A publicação não prova venda de dados nem exposição de credenciais, mensagens ou dados de pagamento.

Quase quatro anos ampliam a falha

Uma rota não autorizada pode surgir de uma configuração. Permanecer ativa de maio de 2022 a abril de 2026 envolve também inventário, revisão de versões, monitoramento de saída e revalidação periódica.

O ministério não informa a frequência, como a descoberta ocorreu ou se o serviço analítico fez uso indevido posterior. Esses pontos não podem ser presumidos.

O período demonstra que uma verificação antes do lançamento é insuficiente. Jogos mudam bibliotecas, código e destinos ao longo da operação.

O parceiro executou, mas a obrigação ficou com a operadora

A Treenod teria agido por conta própria. Ainda assim, o ministério entendeu que a LY Corporation não assegurou tratamento adequado como operadora designada pelo artigo 27-5.

Terceirizar desenvolvimento transfere trabalho, não o dever legal. A operadora precisa saber qual SDK envia qual campo para qual destino.

Contratos devem ser acompanhados de lista de endpoints, bloqueio técnico, revisão de código e teste de tráfego. Uma declaração do fornecedor não bloqueia uma chamada de rede.

Registros não equivalem a pessoas únicas

Os 8,03 milhões são registros, com 7,52 milhões relacionados a usuários no Japão. A página não diz que cada registro corresponde a uma pessoa distinta.

Também não lista todos os campos cobertos por “MID e outras informações específicas”. Um identificador não deve ser transformado em senha, conteúdo de conversa ou pagamento sem evidência.

Manter a unidade correta não reduz a gravidade. Evita descrever outro incidente e concentra a análise na transmissão fora do controle.

O artigo 27-12 une transparência e software

A regra de transmissão externa exige que o usuário possa verificar informação, finalidade e destinatário. O ministério concluiu que essa oportunidade não existia.

Portanto, uma política genérica fora do aplicativo não resolve. A explicação visível precisa acompanhar a solicitação de rede real.

Quando o parceiro altera uma ferramenta analítica, a permissão técnica e o aviso devem mudar juntos. Caso contrário, a interface promete um sistema e o código executa outro.

Orientação escrita não é multa divulgada

O ministério exigiu tratamento adequado, conformidade, prevenção e relatório de implementação. A página pública não anuncia sanção monetária.

A medida cria um marco formal para supervisão e separa a gestão prevista no artigo 27-5 da regra externa do 27-12.

O nome correto importa: o resultado será avaliado por controles demonstráveis, não por um valor financeiro inexistente.

A correção precisa aparecer no fluxo

A LY Corporation deve conciliar jogos, SDKs, identificadores, finalidade e destino. Um endpoint novo deve ficar bloqueado até receber aprovação e aviso válidos.

Logs, exceções assinadas, testes independentes e amostras de versões em produção fornecem evidência melhor que uma política reescrita. Parceiros precisam ser testados, não apenas consultados.

O regulador publicou escala e duração. A reparação estará completa quando a operadora detectar uma nova rota antes de ela produzir registros.

Fontes