Los resultados de la investigación gubernamental sobre la filtración de datos personales de Tving se concretaron el 3 de septiembre de 2026. El equipo de investigación determinó que se filtró información de 39.540.697 cuentas, incluidas las duplicadas, y Tving anunció tanto medidas de compensación para los clientes como un plan para ampliar sus inversiones en seguridad. Para los usuarios, es importante revisar por separado qué información quedó expuesta, si su cuenta está incluida en la consulta y cuáles son las fechas y condiciones para solicitar la compensación, en lugar de fijarse únicamente en el número total de cuentas.

Cambios clave

La primera cifra que debe distinguirse en este anuncio es la de “39,54 millones de cuentas”. Incluye cuentas duplicadas y no equivale al número real de usuarios afectados. La investigación también identificó casos en los que una persona tenía hasta 13 cuentas. Por tanto, no debe interpretarse que 39.540.697 cuentas representan a 39,54 millones de personas afectadas.

Las cuentas expuestas se clasificaron en 22,06 millones de cuentas activas, 17,37 millones de cuentas inactivas y 1,1 millones de cuentas de prueba. La investigación determinó asimismo que, además de los datos de los usuarios, se filtraron al exterior 361 proyectos de desarrollo que contenían código fuente y unos 30,35 GB de activos técnicos.

La magnitud de la cifra y el número real de usuarios afectados no significan lo mismo.

Estado actual

Entre los datos personales identificados en la investigación figuran el nombre de usuario, la contraseña, el nombre, el número de teléfono, el correo electrónico, la fecha de nacimiento, el CI, el DI y el historial de pagos, en un total de 70 tipos pertenecientes a 20 categorías. La Comisión de Protección de Información Personal recibió la notificación de Tving el 3 de junio de 2026 y comenzó a investigar las circunstancias concretas de la filtración, el alcance de los daños y el cumplimiento de la ley. Sin embargo, a fecha del 3 de septiembre de 2026, todavía no se han determinado de forma definitiva el alcance de los daños ni las sanciones por posibles infracciones legales.

También existe una diferencia entre el equipo gubernamental de investigación y Tving respecto al momento en que se detectó el incidente. El equipo consideró que Tving tuvo conocimiento del incidente a las 10:10 del 31 de mayo, mientras que Tving explicó que lo situaba a las 15:09 del mismo día. Tving notificó el incidente de seguridad a la Agencia de Internet y Seguridad de Corea (KISA) a las 15:08 del 1 de junio.

El equipo de investigación explicó que la intrusión en los sistemas internos estuvo relacionada con el robo de claves de acceso de desarrolladores y una gestión deficiente, y que un servidor virtual del entorno operativo fue utilizado como vía para extraer información. Esto describe el proceso de intrusión y los problemas de gestión identificados durante la investigación; no confirma la identidad del atacante ni daños adicionales.

Impacto para los usuarios

Tving anunció que ofrecerá a los clientes afectados un seguro de protección contra hackeos y phishing durante un año, con una compensación máxima de 3 millones de wones por persona. También comunicó que proporcionará puntos de Tving por valor de 5.000 wones para utilizar en contenidos de compra individual, como películas recientes.

El cupón de entretenimiento se ofrecerá mediante una elección entre dos opciones. Los usuarios podrán escoger entre un mes de acceso al VOD con anuncios de Wavve o un cupón de descuento de 5.000 wones para uno de los tres combos de CGV. El periodo de solicitud del paquete de compensación será del 7 al 30 de septiembre, y los beneficios comenzarán a aplicarse, previsiblemente, el 6 de octubre.

CategoríaInformación confirmada
Seguro de protecciónUn año de cobertura; compensación anunciada de hasta 3 millones de wones por persona
PuntosPuntos de Tving por valor de 5.000 wones para contenidos de compra individual
Cupón a elegirUn mes de VOD con anuncios de Wavve o cupón de descuento de CGV
Periodo de solicitudDel 7 al 30 de septiembre de 2026
Fecha prevista de aplicación6 de octubre de 2026

No obstante, los usuarios deben volver a consultar el próximo aviso oficial de la aplicación y el sitio web de Tving para conocer quiénes pueden recibir la compensación, cómo solicitarla y cuáles son las condiciones detalladas de cobertura del seguro. No puede darse por hecho que el límite máximo de compensación se aplique de la misma manera a todos los daños ni que todos los usuarios reciban exactamente los mismos beneficios.

En la página oficial de Tving para consultar el alcance de la filtración de datos personales, los usuarios pueden comprobar, tras iniciar sesión o verificar su identidad, si sus datos fueron expuestos y qué elementos resultaron afectados. Aunque reciban una notificación sobre la filtración, deben comprobar el dominio oficial de Tving y el remitente antes de abrir enlaces de origen dudoso. También es necesario prestar atención a posibles ataques de phishing o smishing que suplanten las comunicaciones sobre la filtración.

Próximas fechas que deben comprobarse

La fecha más cercana es el inicio de la solicitud del paquete de compensación, el 7 de septiembre. El plazo termina el 30 de septiembre y la aplicación prevista de los beneficios es el 6 de octubre. Durante este periodo, los usuarios deben consultar los avisos oficiales de la aplicación y el sitio web de Tving para confirmar quiénes pueden recibir la compensación, el procedimiento de solicitud y las condiciones del seguro.

Como medida para evitar que vuelva a ocurrir un incidente similar, Tving anunció que multiplicará aproximadamente por cuatro su inversión en protección de la información hasta 2030, en comparación con los cinco años anteriores, y que elevará el número de especialistas en seguridad hasta aproximadamente el triple del nivel actual. Al margen del calendario de compensaciones, los resultados de la investigación de la Comisión de Protección de Información Personal sobre el alcance de los daños y el cumplimiento legal deberán confirmarse en anuncios posteriores.

El orden de comprobación para los usuarios es sencillo. Primero, deben consultar la página oficial para verificar si su cuenta fue afectada y qué datos quedaron expuestos. Después, deben revisar en los avisos oficiales las condiciones y el periodo de solicitud de la compensación. Por último, deben confirmar, conforme a las condiciones de la póliza, el alcance de la cobertura y los trámites necesarios. Deben evitar introducir datos personales o información de autenticación adicional a través de enlaces o fuentes no verificadas.