Resumo
- O ministério japonês emitiu orientação escrita à LY Corporation em 31 de julho de 2026.
- A Treenod enviou MID e outras informações específicas de aplicativos LINE Game para um serviço analítico externo.
- Segundo o regulador, faltaram aprovação da LY Corporation e aviso ou oportunidade de confirmação ao usuário.
- As transmissões ocorreram entre 25 de maio de 2022 e 3 de abril de 2026.
- Foram citados cerca de 8,03 milhões de registros, dos quais 7,52 milhões ligados a usuários no Japão.
- A publicação não prova venda de dados nem exposição de credenciais, mensagens ou dados de pagamento.
Quase quatro anos ampliam a falha
Uma rota não autorizada pode surgir de uma configuração. Permanecer ativa de maio de 2022 a abril de 2026 envolve também inventário, revisão de versões, monitoramento de saída e revalidação periódica.
O ministério não informa a frequência, como a descoberta ocorreu ou se o serviço analítico fez uso indevido posterior. Esses pontos não podem ser presumidos.
O período demonstra que uma verificação antes do lançamento é insuficiente. Jogos mudam bibliotecas, código e destinos ao longo da operação.
O parceiro executou, mas a obrigação ficou com a operadora
A Treenod teria agido por conta própria. Ainda assim, o ministério entendeu que a LY Corporation não assegurou tratamento adequado como operadora designada pelo artigo 27-5.
Terceirizar desenvolvimento transfere trabalho, não o dever legal. A operadora precisa saber qual SDK envia qual campo para qual destino.
Contratos devem ser acompanhados de lista de endpoints, bloqueio técnico, revisão de código e teste de tráfego. Uma declaração do fornecedor não bloqueia uma chamada de rede.
Registros não equivalem a pessoas únicas
Os 8,03 milhões são registros, com 7,52 milhões relacionados a usuários no Japão. A página não diz que cada registro corresponde a uma pessoa distinta.
Também não lista todos os campos cobertos por “MID e outras informações específicas”. Um identificador não deve ser transformado em senha, conteúdo de conversa ou pagamento sem evidência.
Manter a unidade correta não reduz a gravidade. Evita descrever outro incidente e concentra a análise na transmissão fora do controle.
O artigo 27-12 une transparência e software
A regra de transmissão externa exige que o usuário possa verificar informação, finalidade e destinatário. O ministério concluiu que essa oportunidade não existia.
Portanto, uma política genérica fora do aplicativo não resolve. A explicação visível precisa acompanhar a solicitação de rede real.
Quando o parceiro altera uma ferramenta analítica, a permissão técnica e o aviso devem mudar juntos. Caso contrário, a interface promete um sistema e o código executa outro.
Orientação escrita não é multa divulgada
O ministério exigiu tratamento adequado, conformidade, prevenção e relatório de implementação. A página pública não anuncia sanção monetária.
A medida cria um marco formal para supervisão e separa a gestão prevista no artigo 27-5 da regra externa do 27-12.
O nome correto importa: o resultado será avaliado por controles demonstráveis, não por um valor financeiro inexistente.
A correção precisa aparecer no fluxo
A LY Corporation deve conciliar jogos, SDKs, identificadores, finalidade e destino. Um endpoint novo deve ficar bloqueado até receber aprovação e aviso válidos.
Logs, exceções assinadas, testes independentes e amostras de versões em produção fornecem evidência melhor que uma política reescrita. Parceiros precisam ser testados, não apenas consultados.
O regulador publicou escala e duração. A reparação estará completa quando a operadora detectar uma nova rota antes de ela produzir registros.

