All I know about the
Korean PIPA
PIPA+Enforcement Decree+Guidelines
2025年底,韩国个人信息保护委员会PIPC发布了2026年政策建方向——建设一个以信任隐私保护为基础的人工智能嵌入型社会。在远景层面提了三个改革方向:
隐私保护框架从事后惩罚转向事前预防
数据治理从侧重数据收集、存储监管,转向利用AI Transformation(AX)技术实现数据的安全利用
在全球隐私治理中的角色,从规则追随者转向规则引领者
这一政策方向很快便体现在立法和执法层面。进入2026年,韩国一面完成了近年来力度较大的《个人信息保护法》(Personal Information Protection Act, PIPA)和《个人信息保护法实施条例》(Enforcement Decree)修订,另一面持续开展密集的执法行动,更加强调风险预防和前置管理。这也意味着,出海韩国的企业不能再依赖"出了问题再整改"的被动模式,否则一旦发生违法行为,将面临更高的处罚成本和执法风险。
过去做韩国数据合规时,更多是遇到什么问题就研究什么规定(比如之前写的韩国数据合规,So Special!)。借着此次修法,我也想对PIPA及Enforcement Decree进行一次完整的梳理,系统地解构韩国个人信息保护制度的整体框架。
本篇真的很长,以下是大纲:
相关立法与监督机构
相关立法
韩国个保法体系大致分成以下四层:
PIPA:韩国的个人信息保护法,最新修订版本于2026年3月10日通过、并将于9月11日生效。这个版本的韩文版链接和英文翻译我放在DLaw了,请自取:https://my.feishu.cn/wiki/DWRnwcI5XiBYxGknyxwceSi7nPg
Enforcement Decree:个人信息保护法实施条例,最新修订版本于2026年5月19日颁布并生效(部分条款到8.20才实施)。它的韩文版链接和英文翻译也在DLaw同一页面中↑
此处做一个disclaimer,虽然韩国会出官方的英文翻译,但往往慢一步。DLaw链接的英文翻译是我机翻更新的,如果不理解之处请回归原文看哈。
行政规则:很多,包括指令、公告、规则、通知等各种形式,但大部分都是行政体系内部规范,所以不太引人注目。值得企业关注的有《关于个人信息处理方式的公告(2025.4)》《标准个人信息保护指南(2025.4)》(不要因为它名字里有“指南”两个字就归到第四层)《个人信息安全保护措施标准(2025.10)》《跨境个人信息保护认证制度(2026.2)》《违反个人信息保护法的处罚标准(2026.5)》。不过这些规则的内容几乎已经在指南档的文件里被包圆了,所以不看问题也不大。这是列表 https://www.pipc.go.kr/np/cop/bbs/selectBoardList.do?bbsId=BS216&mCode=D010020040
指南:当前有效的指南大概有四十几个,中企常用的有《外国经营者个人信息保护法适用指南(2024.4)》《个人信息处理政策编写指南(2025.4)》《个人信息处理综合指南(2025.7)》和《个人信息相关问答汇总(2025.12),推荐每一个都读一下。这是列表:https://www.pipc.go.kr/np/cop/bbs/selectBoardList.do?bbsId=BS217&mCode=D010030020&etc1=%ED%98%84%EC%9E%AC%20%EC%95%88%EB%82%B4%EC%84%9C(不要看英文版网页,不全)
如果用中国法来类比,上述四层大概等同于《个人信息保护法》-网数条例(不准确,中国没有PIPL实施条例,仅代表现有体系里最接近的占位)-《个人信息出境标准合同办法》-35273。
除了这四层之外,还有很多部门法,详情请见DLaw的总结:https://my.feishu.cn/wiki/FWTFwbiHHimb6PkIkwtcwwVznih
另外韩国个人信息保护委员会(PIPC)会不时发布一些单篇问答,内容还挺实用的,推荐阅读:https://m.pipc.go.kr/np/cop/bbs/selectBoardList.do?bbsId=BS292&&mCode=I040010000
2. 监督机构
韩国个人信息保护的主要监督机构是个人信息保护委员会(PIPC)。PIPC由九名委员组成,其中包含两名常任委员(一名委员长、一名副委员长)。委员任期三年,仅可连任一次,且不得兼任议员或其他公职。
PIPC的职权范围非常广,我简单理解就是“啥都管”。PIPA第二章(Art.7-14)全都在讲它的职权和运行规则。
除了PIPC外,以下行政机构也需要稍微熟悉下名字:
韩国传媒通信委员会(Korea Media and Communications Commission ,KMCC,前身是放送通信委员会KCC) :负责广播、通信内容治理及用户权益保护等事务,并与科学技术信息通信部按照事项分工共同主管《信息通信网法》(Act on Promotion of Information and Communications Network Utilization and Information Protection, etc.)。此外,KMCC是《定位信息法》(Act on the Protection and Use of Location Information)的主管部门。
科学技术信息通信部(Ministry of Science and ICT,MSIT):《人工智能基本法》(Framework Act on the Development of Artificial Intelligence and the Creation of a Foundation for Trust)的主管部门,同时也是《信息通信网法》的共同主管部门,主要承担网络安全、信息通信网络安全管理和相关产业政策事务。
互联网振兴院(Korea Internet & Security Agency,KISA):承担个人信息保护、网络安全、侵害事件应对和认证等实务工作。KISA在韩国数据合规执法叙事中经常出现,但因为它是受托执行、技术支持和运营工作的专业公共机构,监管决定和行政处罚通常仍由PIPC、KMCC或MSIT等主管机关作出,因此这里将其放在第三位。
基于个人对韩国个保法的观察,我觉得它非常不规整。它不是先有框架再填内容,更像是围绕监管实践不断识别风险场景,再对特定问题追加专门规则。例如,对于合法性基础的场景分类并不是按照类型/目的/行为一种角度去切分的,而是哪个场景特别(高危)我就单独给他列出来。就好像一块蛋糕并不是按瓣儿分,而是三角形、圆形、方形各种切割方式都来。
这样做的好处是实用。但坏处就是体系感弱。不过一旦熟悉了法规就会发现其实还挺好记的。所以最好的学习方法永远都是读原文。
正式开始之前还有几点说明:
下文我尽量标注法条编号或出处,以便验证查询。如果无特别说明,Art.XX指代PIPA下的编号,ED-Art.XX指代Enforcement Decree下的编号。
下文会存在和中国个人信息保护法PIPL以及欧盟GDPR的对比,既是为了简化解释也是为了加深理解。
本文中有很多用词可能不太准确,一方面是我按照个人习惯和PIPL/GDPR的表达习惯写的,比如一般同意、DPO、去标识化、二次利用等等;另一方面是因为我看不懂韩文所以要么是AI翻译的要么是看的英文版。如果是前者的问题请原谅我但不要告诉我,如果是后者的问题请随时指正!非常感谢!!
基础概念
个人信息和分类
PIPA对于个人信息的定义与PIPL类似,即可以独立或结合后识别到-活人的-信息。
但比较特别的是PIPA直接在定义(Art.2)中就将个人信息分为了三类:
【独立识别】能够通过全名、居民登录号(等同于身份证号)、影像等信息来识别特定个人的信息。
【结合识别】虽然单独来看无法唯一识别某个人,但若与其他信息容易结合在一起,就有可能唯一地识别出该个人的信息。在这种情况下,是否“容易结合”需要综合考虑其他信息的可获得性,以及识别需要的时间、成本、技术。
【去标识化个人信息】上述两类信息经过去标识化处理后,在不使用或结合用于恢复原始状态的附加信息的情况下,无法识别特定个人的信息。
|
因此,只要重新识别需要极高成本、特殊权限或事实上难以取得的外部数据,就可以主张其不构成个人信息。 |
除了定义部分,PIPA在第三章第二节还单独拎出了三种特殊的个人信息作处理限制:
【敏感信息】个人的思想、信仰、加入/退出工会或政党、政治观点、健康状况、性生活等相关信息(Art.23),以及遗传信息、犯罪记录、生物识别信息、民族或种族信息(ED-Art.18),其范围和GDPR接近但不完全一致(GDPR对健康信息的界定有限制且仅含宗教信仰)
【固有识别信息】①居民登录号、②护照号、③驾照号、④外国人登录号(ED-Art.19)
【居民登录号】同意通道完全关闭,只剩法律规定、数据主体或第三人紧急避险所必需、和PIPC告示三种情形
这三种特殊个人信息的关系以及他们的处理限制(合法性基础限制)我画了个图:
2. 数据控制者
PIPA对“数据控制者”的定义是以业务为目的,为了运用个人信息档案自行或通过他人处理个人信息的公共机构、法人、组织或个人等(Art.2)。个人觉得有两个值得分析的点:
PIPA并未采用GDPR和PIPL“决定处理目的和方式”要件作为控制者的判断标准,而是强调主体是否【为了业务目的】处理个人信息档案。这种写法一则是强调私人、家庭等非业务性的个人信息处理原则上不属于PIPA的规制范围,一则是反映出PIPA并没有controller/processor这种对立性质的二分法,受托处理个人信息的一方并不因“不决定目的或方式”而落入轻义务框(2023年PIPA修订后Art.26(8)条实际将控制者的核心义务大面积准用于处理者,二者的实质合规压力差不太多)。
构成控制者的目的要件有两个,除了上文提到的【以业务为目的】还得是【为了运用个人信息档案】。而PIPA对“个人信息档案”这个词也做了单独定义——指为便于检索个人信息,按一定规则系统性排列或构成的个人信息集合物。这意味着(个人理解):
零散、非系统化处理个人信息的主体有较大几率不构成控制者,例如业务往来中随手收下、从未打算录入系统的名片,会后即弃的签到便利贴。反之,若零散收集本身就是为了建档(如收名片是为了录入客户CRM),则收集行为自始落入控制者的处理,不待档案建成。
缺少意识(为运用个人信息档案)的处理动作也不构成控制者。这一点深得我心,正是我在小思考 | 模型训练阶段的个人信息处理合法性基础里提到“处理需要有意识"的观点:
适用情形
PIPA和Enforcement Decree没有对法律适用制定明文规则,倒是《外国经营者个人信息保护法适用指南(2024.4)》对外国经营者适用PIPA的情形做了规定:
在韩国境内设有营业场所(处理活动得和经营场所之间有关联),并在提供商品或服务过程中处理韩国数据主体个人信息。这种最常见,无需多言。
向韩国数据主体提供商品或服务。可以用来判定该条件的外在表现有(和GDPR差不多):明确将韩国列为服务覆盖的国家或地区;网站使用带韩国的域名(.kr或 ko-kr 等);在韩国的应用程序商店中发布;分发应用程序时将韩语设置为默认语言。
从事会对韩国数据主体产生直接且重大影响的个人信息处理活动。实践中落入这条的一般是非To C场景,例如向韩国企业提供聊天API解决方案,而该解决方案被韩企用于处理韩国数据主体的个人信息;或将韩国人个人信息用于模型训练。不过指南并没有对“直接”和“重大”给出更为具体的判断标准,我一般会考虑控制者是否明知且持续。如果是的话就认为达到“直接且重大影响”的程度。
另外PIPA Art.58和Art.58-2排除了几种不适用的情形:
情形 |
不适用条款 |
|---|---|
|
PIPA几乎全篇(有价值的条款)都不适用 |
在公共场所合法安装、运营的固定型视频信息处理设备(如 CCTV)所处理的个人信息 |
PIPA一般性个人信息保护规则(个人信息收集与利用合规、同意取得方式、未成年人同意、业务继承的通知义务、个人信息泄露通知义务等) |
为运营旨在增进友谊或社交关系的组织(如校友会或兴趣俱乐部)而处理个人信息 |
个人信息收集与利用合规、隐私政策、以及DPO指定 |
合法性基础之同意
正如本篇开头写的,韩国的个保法下合法性基础的规定非常不规则。总结如下:
在韩国,“履行合同所必需”的使用场景远不如中国多。“同意”是最好用的。而在同意这个大框架下,二次利用、敏感信息、固有识别信息的处理只能是单独同意。因此需要再说一下PIPA下一般同意和单独同意的标准。
一般同意
PIPA对于“一般同意”的标准和GDPR/PIPL的规定近似,都需要是数据主体在充分知情的前提下自愿、明确作出。但PIPA对于“一般同意”合规形式的标准更细一些(ED-Art.17):
从数据主体处获取同意时,必须明确标注数据主体有权选择是否同意(required/optional)。
同意的形式与告知的形式相互对应:
纸本告知→数据主体签名或盖章表同意
电话告知→电话表同意(可以在通话中直接表示也可以先通过网站阅读告知信息后再电话表同意)
网站(含App)告知→界面操作表同意
邮件告知→答复邮件表同意
2. 单独同意
单独同意顾名思义,不同事项的同意不能混在一起(和PIPL一样)。
所谓“事项”是按照上表列的场景来区隔的,即个人信息的收集与利用 | 向第三方提供/共享个人信息 | 二次利用 | 直接营销目的 | 处理敏感信息 | 处理固有识别信息,这些同意都需要单独获得,这就导致了一个典型的韩国App注册页会出现5-7个独立勾选框。比如下图Coupang的注册界面:
但我有一个不确定的点是,同一类事项下还需要按照具体处理事件进一步拆分,分别取得同意吗?例如,都在对外提供事项下,数据接收方-个人信息类型-接受目的各有不一,我需要分别取得同意吗?
这个问题我没有在韩国法条和指南里找到明确答案,我现在的处理方法是区分这种对外提供是必需的还是可给可不给的。意思是:如果这种对外提供是没它不行(类比“履行合同所必需”的程度),那么可以写在一起;但如果是可给可不给的,则需要就不同接收方/目的分开取得同意,否则还是一种捆绑同意,和PIPA强调同意自主的精神不符。不过遗憾的是我没有找到此类案例或者示例作为佐证,如果有朋友看到官方表态或其他证据了请踢踢我。
3. 处理儿童数据的监护人同意
规则和PIPL一致:处理14周岁以下儿童数据需要取得监护人同意。但有几个注意事项:
同意的前提是告知,但此处告知的对象并不只是监护人,也包括儿童。因此告知内容需要采用儿童易懂的朴实语言。
不同告知方式下监护人同意的方式和上文数据主体同意的方式一脉相承(ED-Art.17-2):
纸本告知→监护人签名或盖章表同意
电话告知→监护人电话表同意(可以在通话中直接表示也可以先通过网站阅读告知信息后再电话表同意)
网站(含App)告知→界面操作表同意,但需通过短信、银行卡信息或手机实名认证等方式验证操作人系监护人本人
邮件告知→监护人答复邮件表同意
为了让数据控制者能联系到监护人,PIPA允许儿童先向控制者提供监护人的姓名和联系方式信息,这一步不需要监护人的同意(否则就陷入逻辑死循环了)
告知与隐私政策
韩国关于“告知”义务的规制很复杂。
首先需要明确,告知(Notification)和隐私政策(Policy, Art.30)是两个义务。这一点其实GDPR(Art.13 vs 24.2)是一样的(中国是把两个义务都写在PIPL Art.17中,并且可以以一代二),但在韩国这一点意义特别重大。因为PIPA下如果合法性基础不是同意,是可以不用告知的(但还是要写隐私政策)。下面我分开解释。
1. 基于同意为合法性基础的告知
对应上文不同场景,以同意为合法性基础时需要告知的内容也不同:
加粗内容属于Enforcement Decree规定的重要内容,需通过文字的大小、颜色、粗细或下划线等方式突出告知。
2. 间接收集下的告知
间接收集场景下数据接收方的告知义务也很有意思:
首先,间接收集的合法性基础同样适用上文。不因其收集方式不同而有所区别。
其次,间接收集场景下,接收方的告知内容只有三项:信息来源、处理目的和数据主体要求停止处理或撤回同意的权利,不包括个人信息类型、留存期限等(Art.20)
再次,间接收集场景下原则上不用主动告知的,而是数据主体请求了才告知(ED-Art.15-2)。但此规则也有例外:如果数据提供方提供个人信息的合法性基础为同意,且数据控制者处理超过100万人一般个人信息或超过5万人敏感信息或固有识别信息的,需要主动告知数据主体(客观上无法触达的可豁免)(ED-Art.15-2)
此外,主动告知情形下对告知时限的要求也很严格:接收方获取个人信息后原则上应在3个月内通知信息主体;但对于数据提供方已取得同意且存在持续性数据共享关系(每年至少两次)的场景,可以改为年度通知。
3. 年度告知
首先,此处的年度告知和上一小节最后一句“年度通知”不是一回事,这是两个义务。
此处年度告知是PIPA Art.20-2对满足条件的数据控制者设定的额外义务(可以理解为大型平台义务),可以理解为年终总结。具体而言,数据控制者处理超过100万人一般个人信息或超过5万人敏感信息或固有识别信息的,需要每年向所有数据主体告知数据利用情况和数据对外提供情况,包括个人信息的类型和处理目的,第三方名称、共享目的和共享的个人信息类型(ED-Art.15-3)。也就是说,这里告知的是这一年度内的个人信息的实际处理情况,而不是机械复制隐私政策全文。
年度告知需要通过纸本、邮件、电话、短信、APP弹窗等便于数据主体查阅的方式实现。但如果数据主体已经明确表示拒绝接收、控制者处理的是员工个人信息或是基于履行法定义务处理个人信息的,则可以豁免年度告知义务。
一般企业会通过邮件或KakaoTalk消息向用户发送通知,附上查看详情的链接。
左边是Kaokao Talk,右边是邮件形式。大意是本消息是依据PIPA Art.20-2&ED-Art.15-3发送的,然后带上年度报告的链接。
4. 隐私政策
韩国隐私政策的写作要求是我目前见过最龟毛的,此前也写过。强烈建议直接看《个人信息处理方针编制指南》(去年写文的时候最新版还是156页,今年4月的更新指南有185页
),堪称是手把手的写作指导了:https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS217&mCode=D010030000&nttId=12018#LINK
本文只能介绍一些隐私政策基本合规要求。
首先,隐私政策必须要有以下内容(Art.30+ED-Art.31):
控制者名称(法条没写但我理解是应有之义),如果是境外控制者数据直采的还需表明披露实际处理个人信息的国家
个人信息的类型和处理目的
留存期限
向第三方提供个人信息的情况
数据被销毁的程序和方法(不能销毁的需要提供保留依据和存储情况)
敏感个人信息被公开的可能性和数据主体选择不公开的方法(例如社区发帖这种)
委托处理时处理者的名称和委托处理内容
因统计编制、科学研究、公益性档案保存等目的处理去标识化个人信息的情况
数据主体权利和行权方式
国内代理人名称、地址、韩国电话号码和电子邮件地址(Art.31-2(4))
数据跨境的有关情况:跨境传输合规机制,以及传输的个人信息类型、进口方名称和联系方式、所在国家、传输目的和方式、数据留存期限、传输期、数据主体拒绝传输的方法、程序及后果(这一点最好不要和对外提供/委托处理混在一起写)
DPO姓名和联系方式,或者负责个人信息保护工作的部门名称和联系方式
数据自动收集情况(这条可以理解为Cookies及类似技术条款)
安全保障措施
其次,隐私政策中需将以同意为合法性基础和其他合法性基础处理的个人信息区分开,并披露其他合法性基础和所对应处理的个人信息(Art.22)。也就是说,本质上非基于同意的处理活动的告知是通过隐私政策实现的。
再次,对于隐私政策的披露方式也有严格规定(ED-Art.31):有官网的官网披露;没有官网的要在营业场所、当地主流报刊、或向数据主体发放的刊物上发布;如果数据控制者为提供商品或服务需与数据主体签署合同的,还可以选择在合同中载明。并且,隐私政策需要保持更新。
最后,仅做提醒,四月份更新的《个人信息处理方针编制指南》还增加了生成式AI服务专属附录,要求披露AI使用目的、是否收集input/output内容或个人信息、是否用于模型训练和opt out机制,以及C-C、C-P和数据跨境的情况等等,内容非常丰富全面。我目前只看到一家企业落实到位了,可供参考:https://www.genon.ai/en/privacypolicy/v202605#sec12
另外,原则上对韩国的隐私政策应当是韩文写的,英文不够哦(来自PIPC的《外国经营者个人信息保护法适用指南》和《个人信息处理政策编写指南》)。
DPO与境内代理人
DPO
之前写文的时候已经提到过韩国DPO的精妙设计了。
下面再做一个系统性的梳理:
首先,DPO的任命义务和企业规模有关。所以我先介绍一些三个档次的企业规模:
一般:不解释
小微:矿业、制造业、建设业、运输业常驻员工未满10名,其他行业常驻员工未满5名(《中小企业法》第2条第1款)
大型:年销售额超过1500亿韩元,且处理超过5万人敏感信息/固定识别信息或100万人个人信息的(学校和医院另有规定)
其次,不管什么规模的企业都必须任命DPO。换言之,PIPA下DPO是标配(GDPR下存在无需任命DPO的情形)。只是,不同规模企业DPO的任命方式有所不同:
一般:单独指定DPO,如果不指定的就自动滑落给企业所有者或者法定代表人(此前文章截图说的就是这种情况)
小微:不用单独指定,而是PIPA直接规定由企业所有者或者法定代表人担任
大型:单独指定DPO,且指定/变更/解除DPO需要经过董事会的决议,并且还要向PIPC报备(这是26年修订的新要求)
再次,做DPO也是需要一些资质的:DPO需要有累计4年以上的相关经历(个保、信息安全、信息技术等),其中与个人信息保护直接相关的经历至少要2年(来自PIPC《DPO指南》)。另外,学习经历PIPC也认,而且还贴心的给了换算规则:
还有,DPO只能是公司内的两类人(ED-Art.32(3)):
企业所有者或法定代表人;
高管(若无高管,则由负责个人信息处理相关工作的部门负责人担任)。
意思是,不同于GDPR允许外聘律所或咨询公司做DPO,韩国法下的DPO只能是公司内部人员。外部律所、咨询机构是不能直接担任DPO的,顶多是DPO的外部顾问。
此处顺便提一下,在压实主体责任方面上韩国做得很到位,今年修订后的PIPA特定增加了企业所有者/法定代表人最终责任的规定(Article 30-3):数据控制者的企业所有者或代表人,作为对个人信息安全处理和数据主体权利保护负有最终责任的人,应有效实施全面的管理措施,包括配备个人信息保护所需的合格人员和充足预算。
2. 境内代理人
和欧盟代表人类似的规定。
如果(1)公司在韩国境内没有住所或营业场所(通信地址不算);并同时(2)满足以下任一条件的(ED-Art.32-3),需要指定国内代理人。
年销售额(指全球范围的)超过1万亿韩元(约人民币45亿上下)(23年9月之前对信息通信服务提供者的营业额门槛为100亿韩元,但23年修法已经把此条规定删除了)。
上一年度末前连续三个月控制者日均处理超过100万人(韩国境内数据主体)个人信息的
PIPC决定需指定国内代理人的
和DPO相反,一般指定代理人都是外包的。但有一种情况例外:海外控制者如在韩国设有子公司或者存在其能够施加支配性影响的韩国公司的,原则上应从这两类法人中确定境内代理人,而不能外包。除非这两类法人都和海外控制者的数据处理活动毫不相干(Art.31-2(2))。
这个规定粗读可能有点反常识,不是说了在含国内没有住所或营业场所的海外控制者才需要指定代理人么,怎么又有韩国子公司的事儿呢?这是因为,境外母公司与韩国子公司是相互独立的法人。韩国子公司的存在并不当然意味着作为数据控制者的境外母公司自身在韩国设有住所或营业场所。如果韩国子公司与母公司的个人信息处理活动毫无关联,则母公司仍属于“在境内没有经营场所”之列而需委任境内代理人,但在这种场景下它原则上只能委任境内子公司或者其他施加绝对影响力的公司。
国内代理人主要职责是作为海外控制者在韩国的法定联络和履职窗口,处理与个人信息处理有关的投诉和损害救济,履行数据泄露通知/报告义务,并与监管对接。因此,境内代理人不像DPO那样有专业资质要求,也没有国籍要求。唯一的门槛可能是得韩语流畅,这是PIPC在Meta处罚案问答中强调过。https://m.pipc.go.kr/np/cop/bbs/selectBoardArticle.do%3Bjsessionid%3DeCdqGV7GmQSCBL%2Bsj6dqauG8.pips_home_jboss21?bbsId=BS292&mCode=I040010000&nttId=10951
委托处理
PIPA下委托处理的概念与GDPR/PIPL无异,不赘述了。实操层面,如果控制者需要委托处理,需要注意以下合规事项:
DPA—可以不是独立文件但必须要有!
DPA内容需要包括(Art.26 & ED-Art.28):
委托业务的目的与范围,并且要有“禁止处理者超出委托业务目的处理个人信息”的类似表述
处理者的TOMs和员工访问限制(仅确有必要才能访问)
转委托限制——必须获得控制者同意并且对数据主体披露
控制者对处理者的检查、监督权
处理者违反法定和约定义务时的损害赔偿等责任。
2. 对外披露
和GDPR不同,PIPA要求委托处理活动一定要披露到位,包括处理者的名称、委托处理业务内容以及转委托情况(名称+业务内容)。这种披露一般通过隐私政策告知即可。
但需要特别强调,必须披露的是处理者名称而不是类别(GDPR下到类别层面即可),正是因为要求的细所以韩国的隐私政策里常常拖着一个大附件。另外如果委托内容是商业推广和销售的,隐私政策就不够了,需要以书面形式(邮件、短信等)通知到人,这一点和上文直接营销需要单独同意是一脉相承的。
另外需要再次强调,PIPA下处理者承担的法定合规义务可比GDPR/PIPL多得多!!包括但不限于告知(含隐私政策)、安全保障、DPO、泄露通知、数据主体行权响应等等(但实践中这些法定义务如何在处理者身上落地我也常常感到疑惑
),这意味着它可能因为自身行为直接违反PIPA而受到行政处罚、罚款甚至刑事追责。
跨境传输
跨境的定义
PIPA对数据跨境的定义是向境外提供(含远程访问)、 委托处理、存储个人信息。我理解实质与GDPR无异。
数据直采不构成数据跨境这个点已经说过很多次了。 对于出海中企而言,更应当认识到的是如果是数据先海外直采再转移的,仍然构成数据跨境!例如,AliExpress这样的电商平台为了商品配送而将用户个人信息提供给同样位于中国的卖家,那么这种行为就属于向境外传输个人信息的情形。
2. 跨境合规机制
和GDPR一样,讨论数据跨境场景下的合规问题时应当要意识到这里面有两层:(1)跨境对应的数据处理活动本身的合法性基础,上文已经介绍过了;(2)跨境这个特殊动作所需要的合规机制,这一点规定在Art.28-8,包括以下情况:
数据主体单独同意:此处需要再厘清一下,“同意”既可以是合法性基础,又可以是跨境传输合规机制,只是后者要求的是单独同意。两项同意可以在同一个界面中取得,但不能混成一句笼统的“同意隐私政策”(就高(单独同意)不就低(一般同意))。
法律、条约或国际协定有特别规定
订立或履行合同所必需的——仅限于境外委托处理和境外存储关系下的跨境可用
境外接收方取得 PIPC认证
充分性决定:2025年9月PIPC已正式对EEA国家(就是GDPR覆盖的国家)作出充分性决定(也就是说欧-韩之间数据流通无障碍)。这是目前唯一一个,不过PIPC已经表态考虑与英国、美国、日本等国互认。
3. 跨境必须要有告知
既然“同意”的地位在跨境场景如此高,可想而知“告知”义务也很重(用其他合规机制就不用告知了)。出境方需要告知(Art.28-8(2)):
传输的个人信息类型;
进口方名称、传输期和传输方式
进口方名称和联系方式
传输目的和数据留存期限
数据主体拒绝传输的方法、程序及后果
另外,这些信息必须同时载入隐私政策,不管采用的是哪种跨境合规机制(ED Art.31(1))。
4. 跨境必须要有合同
跨境传输无论是什么关系必须有合同(ED-Art.29-10),合同内容至少需要包含:
数据接收方采取的数据安全保护措施;
有关个人信息侵害的投诉处理及争议解决措施;
其他保护数据主体权利的必要措施。
3. 年度告知
首先,此处的年度告知和上一小节最后一句“年度通知”不是一回事,这是两个义务。
此处年度告知是PIPA Art.20-2对满足条件的数据控制者设定的额外义务(可以理解为大型平台义务),可以理解为年终总结。具体而言,数据控制者处理超过100万人一般个人信息或超过5万人敏感信息或固有识别信息的,需要每年向所有数据主体告知数据利用情况和数据对外提供情况,包括个人信息的类型和处理目的,第三方名称、共享目的和共享的个人信息类型(ED-Art.15-3)。也就是说,这里告知的是这一年度内的个人信息的实际处理情况,而不是机械复制隐私政策全文。
年度告知需要通过纸本、邮件、电话、短信、APP弹窗等便于数据主体查阅的方式实现。但如果数据主体已经明确表示拒绝接收、控制者处理的是员工个人信息或是基于履行法定义务处理个人信息的,则可以豁免年度告知义务。
一般企业会通过邮件或KakaoTalk消息向用户发送通知,附上查看详情的链接。
左边是Kaokao Talk,右边是邮件形式。大意是本消息是依据PIPA Art.20-2&ED-Art.15-3发送的,然后带上年度报告的链接。
4. 隐私政策
4. 隐私政策
韩国隐私政策的写作要求是我目前见过最龟毛的,此前也写过。强烈建议直接看《个人信息处理方针编制指南》(去年写文的时候最新版还是156页,今年4月的更新指南有185页
),堪称是手把手的写作指导了:https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS217&mCode=D010030000&nttId=12018#LINK
本文只能介绍一些隐私政策基本合规要求。
首先,隐私政策必须要有以下内容(Art.30+ED-Art.31):
控制者名称(法条没写但我理解是应有之义),如果是境外控制者数据直采的还需表明披露实际处理个人信息的国家
个人信息的类型和处理目的
留存期限
向第三方提供个人信息的情况
数据被销毁的程序和方法(不能销毁的需要提供保留依据和存储情况)
敏感个人信息被公开的可能性和数据主体选择不公开的方法(例如社区发帖这种)
委托处理时处理者的名称和委托处理内容
因统计编制、科学研究、公益性档案保存等目的处理去标识化个人信息的情况
数据主体权利和行权方式
国内代理人名称、地址、韩国电话号码和电子邮件地址(Art.31-2(4))
数据跨境的有关情况:跨境传输合规机制,以及传输的个人信息类型、进口方名称和联系方式、所在国家、传输目的和方式、数据留存期限、传输期、数据主体拒绝传输的方法、程序及后果(这一点最好不要和对外提供/委托处理混在一起写)
DPO姓名和联系方式,或者负责个人信息保护工作的部门名称和联系方式
数据自动收集情况(这条可以理解为Cookies及类似技术条款)
安全保障措施
其次,隐私政策中需将以同意为合法性基础和其他合法性基础处理的个人信息区分开,并披露其他合法性基础和所对应处理的个人信息(Art.22)。也就是说,本质上非基于同意的处理活动的告知是通过隐私政策实现的。
再次,对于隐私政策的披露方式也有严格规定(ED-Art.31):有官网的官网披露;没有官网的要在营业场所、当地主流报刊、或向数据主体发放的刊物上发布;如果数据控制者为提供商品或服务需与数据主体签署合同的,还可以选择在合同中载明。并且,隐私政策需要保持更新。
最后,仅做提醒,四月份更新的《个人信息处理方针编制指南》还增加了生成式AI服务专属附录,要求披露AI使用目的、是否收集input/output内容或个人信息、是否用于模型训练和opt out机制,以及C-C、C-P和数据跨境的情况等等,内容非常丰富全面。我目前只看到一家企业落实到位了,可供参考:https://www.genon.ai/en/privacypolicy/v202605#sec12
另外,原则上对韩国的隐私政策应当是韩文写的,英文不够哦(来自PIPC的《外国经营者个人信息保护法适用指南》和《个人信息处理政策编写指南》)。
DPO与境内代理人
DPO
之前写文的时候已经提到过韩国DPO的精妙设计了。
下面再做一个系统性的梳理:
首先,DPO的任命义务和企业规模有关。所以我先介绍一些三个档次的企业规模:
一般:不解释
小微:矿业、制造业、建设业、运输业常驻员工未满10名,其他行业常驻员工未满5名(《中小企业法》第2条第1款)
大型:年销售额超过1500亿韩元,且处理超过5万人敏感信息/固定识别信息或100万人个人信息的(学校和医院另有规定)
其次,不管什么规模的企业都必须任命DPO。换言之,PIPA下DPO是标配(GDPR下存在无需任命DPO的情形)。只是,不同规模企业DPO的任命方式有所不同:
一般:单独指定DPO,如果不指定的就自动滑落给企业所有者或者法定代表人(此前文章截图说的就是这种情况)
小微:不用单独指定,而是PIPA直接规定由企业所有者或者法定代表人担任
大型:单独指定DPO,且指定/变更/解除DPO需要经过董事会的决议,并且还要向PIPC报备(这是26年修订的新要求)
再次,做DPO也是需要一些资质的:DPO需要有累计4年以上的相关经历(个保、信息安全、信息技术等),其中与个人信息保护直接相关的经历至少要2年(来自PIPC《DPO指南》)。另外,学习经历PIPC也认,而且还贴心的给了换算规则:
还有,DPO只能是公司内的两类人(ED-Art.32(3)):
企业所有者或法定代表人;
高管(若无高管,则由负责个人信息处理相关工作的部门负责人担任)。
意思是,不同于GDPR允许外聘律所或咨询公司做DPO,韩国法下的DPO只能是公司内部人员。外部律所、咨询机构是不能直接担任DPO的,顶多是DPO的外部顾问。
此处顺便提一下,在压实主体责任方面上韩国做得很到位,今年修订后的PIPA特定增加了企业所有者/法定代表人最终责任的规定(Article 30-3):数据控制者的企业所有者或代表人,作为对个人信息安全处理和数据主体权利保护负有最终责任的人,应有效实施全面的管理措施,包括配备个人信息保护所需的合格人员和充足预算。
2. 境内代理人
和欧盟代表人类似的规定。
如果(1)公司在韩国境内没有住所或营业场所(通信地址不算);并同时(2)满足以下任一条件的(ED-Art.32-3),需要指定国内代理人。
年销售额(指全球范围的)超过1万亿韩元(约人民币45亿上下)(23年9月之前对信息通信服务提供者的营业额门槛为100亿韩元,但23年修法已经把此条规定删除了)。
上一年度末前连续三个月控制者日均处理超过100万人(韩国境内数据主体)个人信息的
PIPC决定需指定国内代理人的
和DPO相反,一般指定代理人都是外包的。但有一种情况例外:海外控制者如在韩国设有子公司或者存在其能够施加支配性影响的韩国公司的,原则上应从这两类法人中确定境内代理人,而不能外包。除非这两类法人都和海外控制者的数据处理活动毫不相干(Art.31-2(2))。
这个规定粗读可能有点反常识,不是说了在含国内没有住所或营业场所的海外控制者才需要指定代理人么,怎么又有韩国子公司的事儿呢?这是因为,境外母公司与韩国子公司是相互独立的法人。韩国子公司的存在并不当然意味着作为数据控制者的境外母公司自身在韩国设有住所或营业场所。如果韩国子公司与母公司的个人信息处理活动毫无关联,则母公司仍属于“在境内没有经营场所”之列而需委任境内代理人,但在这种场景下它原则上只能委任境内子公司或者其他施加绝对影响力的公司。
国内代理人主要职责是作为海外控制者在韩国的法定联络和履职窗口,处理与个人信息处理有关的投诉和损害救济,履行数据泄露通知/报告义务,并与监管对接。因此,境内代理人不像DPO那样有专业资质要求,也没有国籍要求。唯一的门槛可能是得韩语流畅,这是PIPC在Meta处罚案问答中强调过。https://m.pipc.go.kr/np/cop/bbs/selectBoardArticle.do%3Bjsessionid%3DeCdqGV7GmQSCBL%2Bsj6dqauG8.pips_home_jboss21?bbsId=BS292&mCode=I040010000&nttId=10951
委托处理
PIPA下委托处理的概念与GDPR/PIPL无异,不赘述了。实操层面,如果控制者需要委托处理,需要注意以下合规事项:
2. 境内代理人
和欧盟代表人类似的规定。
如果(1)公司在韩国境内没有住所或营业场所(通信地址不算);并同时(2)满足以下任一条件的(ED-Art.32-3),需要指定国内代理人。
年销售额(指全球范围的)超过1万亿韩元(约人民币45亿上下)(23年9月之前对信息通信服务提供者的营业额门槛为100亿韩元,但23年修法已经把此条规定删除了)。
上一年度末前连续三个月控制者日均处理超过100万人(韩国境内数据主体)个人信息的
PIPC决定需指定国内代理人的
和DPO相反,一般指定代理人都是外包的。但有一种情况例外:海外控制者如在韩国设有子公司或者存在其能够施加支配性影响的韩国公司的,原则上应从这两类法人中确定境内代理人,而不能外包。除非这两类法人都和海外控制者的数据处理活动毫不相干(Art.31-2(2))。
这个规定粗读可能有点反常识,不是说了在含国内没有住所或营业场所的海外控制者才需要指定代理人么,怎么又有韩国子公司的事儿呢?这是因为,境外母公司与韩国子公司是相互独立的法人。韩国子公司的存在并不当然意味着作为数据控制者的境外母公司自身在韩国设有住所或营业场所。如果韩国子公司与母公司的个人信息处理活动毫无关联,则母公司仍属于“在境内没有经营场所”之列而需委任境内代理人,但在这种场景下它原则上只能委任境内子公司或者其他施加绝对影响力的公司。
国内代理人主要职责是作为海外控制者在韩国的法定联络和履职窗口,处理与个人信息处理有关的投诉和损害救济,履行数据泄露通知/报告义务,并与监管对接。因此,境内代理人不像DPO那样有专业资质要求,也没有国籍要求。唯一的门槛可能是得韩语流畅,这是PIPC在Meta处罚案问答中强调过。https://m.pipc.go.kr/np/cop/bbs/selectBoardArticle.do%3Bjsessionid%3DeCdqGV7GmQSCBL%2Bsj6dqauG8.pips_home_jboss21?bbsId=BS292&mCode=I040010000&nttId=10951
委托处理
PIPA下委托处理的概念与GDPR/PIPL无异,不赘述了。实操层面,如果控制者需要委托处理,需要注意以下合规事项:
PIPA下委托处理的概念与GDPR/PIPL无异,不赘述了。实操层面,如果控制者需要委托处理,需要注意以下合规事项:
DPA—可以不是独立文件但必须要有!
DPA内容需要包括(Art.26 & ED-Art.28):
委托业务的目的与范围,并且要有“禁止处理者超出委托业务目的处理个人信息”的类似表述
处理者的TOMs和员工访问限制(仅确有必要才能访问)
转委托限制——必须获得控制者同意并且对数据主体披露
控制者对处理者的检查、监督权
处理者违反法定和约定义务时的损害赔偿等责任。
2. 对外披露
2. 对外披露
和GDPR不同,PIPA要求委托处理活动一定要披露到位,包括处理者的名称、委托处理业务内容以及转委托情况(名称+业务内容)。这种披露一般通过隐私政策告知即可。
但需要特别强调,必须披露的是处理者名称而不是类别(GDPR下到类别层面即可),正是因为要求的细所以韩国的隐私政策里常常拖着一个大附件。另外如果委托内容是商业推广和销售的,隐私政策就不够了,需要以书面形式(邮件、短信等)通知到人,这一点和上文直接营销需要单独同意是一脉相承的。
另外需要再次强调,PIPA下处理者承担的法定合规义务可比GDPR/PIPL多得多!!包括但不限于告知(含隐私政策)、安全保障、DPO、泄露通知、数据主体行权响应等等(但实践中这些法定义务如何在处理者身上落地我也常常感到疑惑
),这意味着它可能因为自身行为直接违反PIPA而受到行政处罚、罚款甚至刑事追责。
跨境传输
跨境的定义
PIPA对数据跨境的定义是向境外提供(含远程访问)、 委托处理、存储个人信息。我理解实质与GDPR无异。
数据直采不构成数据跨境这个点已经说过很多次了。 对于出海中企而言,更应当认识到的是如果是数据先海外直采再转移的,仍然构成数据跨境!例如,AliExpress这样的电商平台为了商品配送而将用户个人信息提供给同样位于中国的卖家,那么这种行为就属于向境外传输个人信息的情形。
2. 跨境合规机制
和GDPR一样,讨论数据跨境场景下的合规问题时应当要意识到这里面有两层:(1)跨境对应的数据处理活动本身的合法性基础,上文已经介绍过了;(2)跨境这个特殊动作所需要的合规机制,这一点规定在Art.28-8,包括以下情况:
数据主体单独同意:此处需要再厘清一下,“同意”既可以是合法性基础,又可以是跨境传输合规机制,只是后者要求的是单独同意。两项同意可以在同一个界面中取得,但不能混成一句笼统的“同意隐私政策”(就高(单独同意)不就低(一般同意))。
法律、条约或国际协定有特别规定
订立或履行合同所必需的——仅限于境外委托处理和境外存储关系下的跨境可用
境外接收方取得 PIPC认证
充分性决定:2025年9月PIPC已正式对EEA国家(就是GDPR覆盖的国家)作出充分性决定(也就是说欧-韩之间数据流通无障碍)。这是目前唯一一个,不过PIPC已经表态考虑与英国、美国、日本等国互认。
3. 跨境必须要有告知
既然“同意”的地位在跨境场景如此高,可想而知“告知”义务也很重(用其他合规机制就不用告知了)。出境方需要告知(Art.28-8(2)):
传输的个人信息类型;
进口方名称、传输期和传输方式
进口方名称和联系方式
传输目的和数据留存期限
数据主体拒绝传输的方法、程序及后果
另外,这些信息必须同时载入隐私政策,不管采用的是哪种跨境合规机制(ED Art.31(1))。
4. 跨境必须要有合同
跨境传输无论是什么关系必须有合同(ED-Art.29-10),合同内容至少需要包含:
数据接收方采取的数据安全保护措施;
有关个人信息侵害的投诉处理及争议解决措施;
其他保护数据主体权利的必要措施。
2. 跨境合规机制
和GDPR一样,讨论数据跨境场景下的合规问题时应当要意识到这里面有两层:(1)跨境对应的数据处理活动本身的合法性基础,上文已经介绍过了;(2)跨境这个特殊动作所需要的合规机制,这一点规定在Art.28-8,包括以下情况:
数据主体单独同意:此处需要再厘清一下,“同意”既可以是合法性基础,又可以是跨境传输合规机制,只是后者要求的是单独同意。两项同意可以在同一个界面中取得,但不能混成一句笼统的“同意隐私政策”(就高(单独同意)不就低(一般同意))。
法律、条约或国际协定有特别规定
订立或履行合同所必需的——仅限于境外委托处理和境外存储关系下的跨境可用
境外接收方取得 PIPC认证
充分性决定:2025年9月PIPC已正式对EEA国家(就是GDPR覆盖的国家)作出充分性决定(也就是说欧-韩之间数据流通无障碍)。这是目前唯一一个,不过PIPC已经表态考虑与英国、美国、日本等国互认。
3. 跨境必须要有告知
既然“同意”的地位在跨境场景如此高,可想而知“告知”义务也很重(用其他合规机制就不用告知了)。出境方需要告知(Art.28-8(2)):
传输的个人信息类型;
进口方名称、传输期和传输方式
进口方名称和联系方式
传输目的和数据留存期限
数据主体拒绝传输的方法、程序及后果
另外,这些信息必须同时载入隐私政策,不管采用的是哪种跨境合规机制(ED Art.31(1))。
4. 跨境必须要有合同
跨境传输无论是什么关系必须有合同(ED-Art.29-10),合同内容至少需要包含:
数据接收方采取的数据安全保护措施;
有关个人信息侵害的投诉处理及争议解决措施;
其他保护数据主体权利的必要措施。
2. 跨境合规机制
和GDPR一样,讨论数据跨境场景下的合规问题时应当要意识到这里面有两层:(1)跨境对应的数据处理活动本身的合法性基础,上文已经介绍过了;(2)跨境这个特殊动作所需要的合规机制,这一点规定在Art.28-8,包括以下情况:
数据主体单独同意:此处需要再厘清一下,“同意”既可以是合法性基础,又可以是跨境传输合规机制,只是后者要求的是单独同意。两项同意可以在同一个界面中取得,但不能混成一句笼统的“同意隐私政策”(就高(单独同意)不就低(一般同意))。
法律、条约或国际协定有特别规定
订立或履行合同所必需的——仅限于境外委托处理和境外存储关系下的跨境可用
境外接收方取得 PIPC认证
充分性决定:2025年9月PIPC已正式对EEA国家(就是GDPR覆盖的国家)作出充分性决定(也就是说欧-韩之间数据流通无障碍)。这是目前唯一一个,不过PIPC已经表态考虑与英国、美国、日本等国互认。
3. 跨境必须要有告知
既然“同意”的地位在跨境场景如此高,可想而知“告知”义务也很重(用其他合规机制就不用告知了)。出境方需要告知(Art.28-8(2)):
传输的个人信息类型;
进口方名称、传输期和传输方式
进口方名称和联系方式
传输目的和数据留存期限
数据主体拒绝传输的方法、程序及后果
另外,这些信息必须同时载入隐私政策,不管采用的是哪种跨境合规机制(ED Art.31(1))。
4. 跨境必须要有合同
跨境传输无论是什么关系必须有合同(ED-Art.29-10),合同内容至少需要包含:
数据接收方采取的数据安全保护措施;
有关个人信息侵害的投诉处理及争议解决措施;
其他保护数据主体权利的必要措施。
3. 跨境必须要有告知
既然“同意”的地位在跨境场景如此高,可想而知“告知”义务也很重(用其他合规机制就不用告知了)。出境方需要告知(Art.28-8(2)):
传输的个人信息类型;
进口方名称、传输期和传输方式
进口方名称和联系方式
传输目的和数据留存期限
数据主体拒绝传输的方法、程序及后果
另外,这些信息必须同时载入隐私政策,不管采用的是哪种跨境合规机制(ED Art.31(1))。
4. 跨境必须要有合同
3. 跨境必须要有告知
既然“同意”的地位在跨境场景如此高,可想而知“告知”义务也很重(用其他合规机制就不用告知了)。出境方需要告知(Art.28-8(2)):
传输的个人信息类型;
进口方名称、传输期和传输方式
进口方名称和联系方式
传输目的和数据留存期限
数据主体拒绝传输的方法、程序及后果
另外,这些信息必须同时载入隐私政策,不管采用的是哪种跨境合规机制(ED Art.31(1))。
4. 跨境必须要有合同
既然“同意”的地位在跨境场景如此高,可想而知“告知”义务也很重(用其他合规机制就不用告知了)。出境方需要告知(Art.28-8(2)):
传输的个人信息类型;
进口方名称、传输期和传输方式
进口方名称和联系方式
传输目的和数据留存期限
数据主体拒绝传输的方法、程序及后果
另外,这些信息必须同时载入隐私政策,不管采用的是哪种跨境合规机制(ED Art.31(1))。
4. 跨境必须要有合同
4. 跨境必须要有合同
跨境传输无论是什么关系必须有合同(ED-Art.29-10),合同内容至少需要包含:
数据接收方采取的数据安全保护措施;
有关个人信息侵害的投诉处理及争议解决措施;
其他保护数据主体权利的必要措施。
数据泄露应对
这两年韩国出了好几起重大数据泄露处罚案(乐天96亿韩元、LVMH集团360亿韩元、SK Telecom1,348.9亿韩元,好多钱啊...),所以了解韩国数据泄露报告和通知义务很有必要。
数据泄露的报告义务
报告是指报告监管。和GDPR相反,在韩国报告是“有门槛”的(GDPR是报告为原则不报告为例外)。发生以下任一情形的才需要报告(ED-Art.40):
涉及1000名以上数据主体
涉及敏感信息或固有识别信息泄漏
因外部非法访问个人信息处理系统导致泄漏
报告期限:知悉发生数据泄露72小时内。注意此处只要知道发生了数据泄露计时就开始了,无需等到掌握完整信息(LVMH数据泄露罚款原因之一就是报晚了)。如果超过了72小时的就需要控制者举证它是何时才知悉数据泄露发生的。
报告内容:是否已通知数据主体、泄漏的个人信息类型和规模、泄漏发生的时间和经过、已采取降低损害的措施及结果、数据主体可采取的降低损害的方法和救济途径、负责部门/负责人和联系方式(Art.34)
报告路径:https://www.pipc.go.kr/np/default/page.do?mCode=D030040000(实际是KISA在管)
适用例外:泄漏路径已确认+已采取回收、删除等措施+数据主体权益受侵害可能性显著降低的,可以不报。
实践中比较棘手的问题是,当发生数据泄露时控制者不能在第一时间区分到底是哪国人的数据被泄露了。对此PIPC也给了指导意见:在不能区分国别的情况下,只要确认有数据泄露+控制者没有区分国别管理个人信息处理系统,就要报告。如果后续确认了不存在韩国人数据被泄露的,补充说明即可。
2. 数据泄露的通知义务
通知是指通知数据主体。和GDPR相反,在韩国通知是“没有门槛”的(GDPR要求是高风险才通知)。只要知悉发生了数据泄露,就要通知相关数据主体。
通知期限:知悉发生或可能发生数据泄露72小时内。如果为了防止泄露扩散需要先紧急切断访问路径、修补漏洞、回收或删除数据,或者因自然灾害等不可避免原因无法在72小时内通知,可以在相关原因消除后立即通知。
“可能发生”是今年修法新增条款(Art.34(2))——对于达到法定标准的泄露可能性情形也需要通知数据主体。PIPC于2026年6月公布的Enforcement Decree修订草案(没错,还在不断修订ing)将法定标准具体化为:知悉个人信息处理系统遭到非法访问或知悉个人信息正在被非法交易或流通。不过这个还没正式通过,可以稍微留意下。
通知内容:同报告内容
通知形式:以逐个通知为原则(方式可以是邮件、短信、电话等),官网30日连续公告为例外(只有在不知道联系方式时才能用)
适用例外:没有
另外,根据PIPC《标准个人信息保护指南》(注意这个指南是行政规则,有约束力!)Art.29,公共机构或处理超过1000人以上个人信息的控制者需预先制定《个人信息泄露等事故应对手册》。手册至少应涵盖泄露通知和个人查询流程、通过增设营业网点或扩充网络线路等方式应对客户投诉、减少现场拥堵、缓解客户疑虑,以及为受害者提供救济等措施。
除了《标准个人信息保护指南》,PIPC还发了好几个参考性指南内含数据泄露应对指导,包括《个人信息泄露指引》《网站个人信息泄露防护指南》《个人信息处理综合指南》《个人信息安全性确保措施标准》,有了这些参考攒一份应对指南不难。
数据主体权利
在PIPA下,数据主体拥有访问权、可携权、更正权、删除权、停止处理权、自动化决策有关权利。
访问权、更正权、删除权、停止处理权
这些权利的内涵和GDPR/PIPL差不多,唯一要注意的是行权响应时限为10日。
此处需要澄清一下,在PIPC官方发布的韩文版和中文版《外国经营者个人信息保护法适用指南(2024.4)》中,它都写的是韩国10个工作日↓。但Enforcement Decree写的却是10日(ED-Art.41,42,43,44),这让我感到非常困惑。
目前我是按照10日来处理。一方面,采用更短的期限至少不会产生合规风险;另一方面,Decree的法律位阶更高,其条文明确使用“10日”,并且PIPC在后发布的《个人信息相关问答汇总(2025.12)》第61问中,采用的也是“10日”表述。
2. 可携权
可携权仅针对以结构化、机器可读的个人信息, 不包括控制者通过分析、评价、推断另行创造的结论性信息。原则上,数据主体可以要求传输以下几类与本人有关的个人信息(Art.35-2):
基于数据主体同意处理的信息;
为订立或履行合同而处理的信息;
中央行政机关提出请求、PIPC审议并指定的信息。
可携权在韩国法也叫做“MyData权”。它的特别之处在于数据主体有权要求数据处理者把个人信息传给自己或第三方。
传给自己:实践中最直观的场景就是数据主体在企业或公共机构的网站、App中下载自己的资料,随后自行保存、整理或交给其他服务商使用。控制者在网站提供能够即时查询并下载个人信息的功能,也可以构成本人传输请求的履行。但需要注意的是,本人传输不等于普通的网页查阅,必须要做到加密算法+可下载才行(ED-Art.42-6)。
传给第三方:指数据主体要求控制者把数据直接传给个人信息管理专业机构(类似持牌数据中介)或其他满足法定设施和技术标准的接收方。
目前只有保健医疗、通信、能源三个行业落地了可携权保障。而2026年8月20日起,可携权保障将改组为双轨结构:
向本人传送的义务主体将从行业列举转为规模门槛制(平均营业额超1,800亿韩元+处理超过100万名数据主体个人信息/超过5万名主体敏感信息或固有识别信息的),不过这个门槛要到2027年2月才实施。
向第三方传送则继续分行业、分阶段开放,除医疗保健、通信和能源行业外,教育和就业领域的施行令修订案已经进入立法预告阶段。
3. 自动化决策有关权
此权利的适用前提是通过完全自动化系统(包括应用人工智能技术的系统)处理个人信息而作出的决定。例如,系统自动决定是否批准贷款、是否录用求职者、保险费率或服务资格等。仅使用系统辅助分析,但最终由工作人员独立审查并作出决定的,通常不属于完全自动化决策。
数据主体享有两类权利(Art.37-2):
如果自动化决策对其权利或义务产生重大影响,可以拒绝自动化决策结果——但如果处理数据的合法性基础是同意、合同和法定义务的(等于说实践中主要是基于正当利益的处理活动有拒绝权),数据主体原则上只能要求审查,不能直接拒绝。
无论是否达到“重大影响”的程度,数据主体均可要求控制者说明决定的主要标准和处理过程,或者要求对其提交的意见和补充信息进行人工审查。
自动化决策的响应期限是30日!
完
(还有ROPA,DPIA,CCTV合规、个人信息保护认证,以及很有韩国特色的损害赔偿等等都没写,但我实在是要写吐了。先这样吧。)
作者|肖莆羚令
-
法规解析:
人脸识别:人脸识别技术应用安全管理办法、关于开展人脸识别技术应用备案工作的公告
身份认证:国家网络身份认证公共服务管理办法
视频监控:公共安全视频图像信息系统监督管理工作规定
数据出境:自贸区(北上浙天海)跨境规则梳理、数据出境安全管理政策问答(2025年5月)、个人信息出境认证
安全事件:中国人民银行业务领域网络安全事件报告管理办法、国家网络安全事件报告管理办法
个保审计:一起读 | 端午合规大礼包、谁配做个保审计业务?
处罚:网信部门行政处罚裁量权基准适用规定(征求意见稿)
自动化决策:自动化决策 vs 用户画像 vs 个性化推送
App: 互联网应用程序个人信息收集使用规定(征求意见稿)
未成年人保护:未成年人用户数量巨大和对未成年人群体具有显著影响的网络平台服务提供者义务
科技伦理:人工智能科技伦理管理服务办法(试行)
国安审:外商投资国家安全审查程序的简单梳理
AI:人工智能拟人化互动服务管理暂行办法
-
从业观察:
身份判定:数据控制者和处理者,到底怎么分?、关于账号互通与内容互通的一些思考
隐私政策隐私政策合规问答、混乱的双清单、双清单之游戏厂商篇
合法性基础:间接收集场景下的合法性基础、模型训练阶段的个人信息处理合法性基础、个人信息流转:对外提供与个人信息转移权的多维解析、关于账号互通与内容互通的一些思考、一般同意是伪命题吗?
身份判定:数据控制者和处理者,到底怎么分?、关于账号互通与内容互通的一些思考
合规负责人:数据合规负责人岗位梳理、个人信息保护负责人申报答疑、个人信息保护负责人申报FAQ 续集
-
GDPR:
告知: 隐私政策不好写(GDPR版)
合法性基础:模型训练阶段的个人信息处理合法性基础、Meta基于“正当利益”使用个人信息训练AI案、广告合规重磅裁决:TCF 2.0 被裁定违反GDPR、正当利益(Legitimate Interest)
数据跨境:手把手帮你选SCCs(GDPR版)、GDPR第48条(跨境减损条款)解析、TikTok爱尔兰数据跨境处罚案,处罚决定书研习笔记以及爱尔兰暂缓执行DPC对TikTok的数据跨境裁决、Uber荷兰数据跨境处罚案、GDPR下欧→中数据跨境是否还有解法?
DPO:EU Representative vs DPO
GDPR罚金计算规则
PIPL与GDPR对比
一站式监管规则
-
GDPR之外:

