第一提前韓國合規(guī)中國做好企業(yè)建設(shè)關(guān)數(shù)據(jù)跨境出海傳輸
近幾年來,中國做好韓國數(shù)據(jù)執(zhí)法動(dòng)作頻頻。企業(yè)KakaoPay、出海傳輸Apple跨境傳輸案以逾83億韓元罰單刷新韓國數(shù)據(jù)跨境處罰紀(jì)錄,韓國合規(guī)AliExpress、第關(guān)Temu等中國跨境電商平臺(tái)接連被罰。提前密集的數(shù)據(jù)罰單,正在為在韓企業(yè)劃出清晰的跨境合規(guī)紅線。
與此同時(shí),建設(shè)韓國個(gè)人信息保護(hù)委員會(huì)(PIPC)的中國做好監(jiān)管邏輯也在發(fā)生深刻轉(zhuǎn)變,從“以罰代管”走向“預(yù)防引領(lǐng)”,企業(yè)個(gè)人信息保護(hù)監(jiān)管重心前移至事前識別與風(fēng)險(xiǎn)防範(fàn)。出海傳輸
在此背景下,韓國合規(guī)讀懂韓國的第關(guān)個(gè)人信息保護(hù)法律法規(guī)與監(jiān)管體係,是提前在韓企業(yè)邁穩(wěn)出海步伐的第一關(guān)。
韓國個(gè)保法規(guī)體係“數(shù)據(jù)三法”
以PIPA為統(tǒng)領(lǐng)、行業(yè)立法為補(bǔ)充
韓國的個(gè)人信息保護(hù)法律體係以《個(gè)人信息保護(hù)法》(Personal Information Protection Act,下稱PIPA)為統(tǒng)領(lǐng),同時(shí)輔以金融、通信、位置信息及人工智能等多領(lǐng)域立法,形成“數(shù)據(jù)三法”的基本格局。PIPA於2011年頒布,經(jīng)2020年全麵修訂後,已升格為適用於所有領(lǐng)域個(gè)人信息處理者的普遍性一般法。韓國憲法雖未直接列明個(gè)人信息權(quán)利,但憲法法院通過判例確立了“個(gè)人信息自決權(quán)”,該權(quán)利從憲法所保障的一般人格權(quán)、隱私權(quán)和自由中推導(dǎo)而來,從而為PIPA提供了憲法層麵的法理基礎(chǔ),使個(gè)人信息保護(hù)獲得了基本權(quán)利的位階。
針對不同行業(yè)和特殊數(shù)據(jù)類型,韓國另有多部專門法律聯(lián)動(dòng)補(bǔ)位。金融信用領(lǐng)域有《信用信息使用和保護(hù)法》;互聯(lián)網(wǎng)與在線服務(wù)場景中,《信息通信網(wǎng)絡(luò)利用促進(jìn)和信息保護(hù)法》對廣告發(fā)送規(guī)則、首席信息安全官(CISO)的任命要求以及信息安全管理係統(tǒng)認(rèn)證等作出具體安排;高度敏感的個(gè)人位置信息則交由《位置信息保護(hù)和使用法》規(guī)製。隨著人工智能的發(fā)展,韓國首部AI基礎(chǔ)法律《關(guān)於人工智能(AI)發(fā)展和構(gòu)建信賴基礎(chǔ)的基本法》(下稱《人工智能基本法》)於2026年1月22日生效,以高影響AI為監(jiān)管重點(diǎn),並對生成式AI的輸出提出標(biāo)注要求。其中規(guī)定AI係統(tǒng)若涉及處理個(gè)人信息,仍須同時(shí)遵守PIPA的規(guī)定,已忠實(shí)履行PIPA義務(wù)的,在個(gè)人數(shù)據(jù)處理範(fàn)圍內(nèi)可視為滿足《人工智能基本法》的相關(guān)要求。這種“一般法+行業(yè)法+新興領(lǐng)域法”的嵌套結(jié)構(gòu),讓個(gè)人信息保護(hù)幾乎覆蓋所有數(shù)據(jù)處理形態(tài)。
個(gè)保監(jiān)管機(jī)構(gòu)“一主多元”
下位規(guī)範(fàn)從施行令到操作指南層層細(xì)化
在監(jiān)管機(jī)構(gòu)設(shè)置方麵,2020年韓國對原先分散在行政安全部、廣播通信委員會(huì)和金融委員會(huì)的個(gè)人信息保護(hù)職能進(jìn)行了集中整合,成立了個(gè)人信息保護(hù)委員會(huì)(PIPC),並將其升格為獨(dú)立的中央行政機(jī)關(guān),委員會(huì)主席由總統(tǒng)直接任命。PIPC不僅負(fù)責(zé)製定相關(guān)政策、調(diào)查違法案件和處以罰款,還承擔(dān)審批跨境數(shù)據(jù)傳輸、發(fā)布標(biāo)準(zhǔn)合同條款等核心職能。
但這並不意味著PIPC“一家獨(dú)唱”。韓國的個(gè)人信息保護(hù)監(jiān)管呈現(xiàn)出“一主多元”的分工格局:金融委員會(huì)負(fù)責(zé)信用信息領(lǐng)域的監(jiān)管;廣播通信委員會(huì)主理信息通信服務(wù)領(lǐng)域的在線隱私保護(hù);科學(xué)技術(shù)信息通信部主管信息通信網(wǎng)絡(luò)的穩(wěn)定與信息安全,並在《人工智能基本法》框架下執(zhí)行相關(guān)監(jiān)管任務(wù);韓國互聯(lián)網(wǎng)振興院則承擔(dān)受理數(shù)據(jù)泄露報(bào)告、運(yùn)營ISMS/ISMS-P信息安全認(rèn)證體係等具體執(zhí)行工作。各機(jī)構(gòu)按照職能分工各司其職,形成了環(huán)環(huán)相扣、覆蓋較全麵的監(jiān)管網(wǎng)絡(luò),既保證了政策的統(tǒng)一性,又兼顧了行業(yè)的專業(yè)性。
PIPA之下,韓國構(gòu)建了層次分明、內(nèi)容細(xì)致的下位規(guī)則體係,為企業(yè)提供了較為清晰的合規(guī)路徑。首先是總統(tǒng)令級別的《PIPA施行令》,對法律各條款作出具體實(shí)施細(xì)則;其次是《PIPA施行規(guī)則》,進(jìn)一步規(guī)定施行令所委任的事項(xiàng)。在此基礎(chǔ)上,PIPC還發(fā)布了大量指南和標(biāo)準(zhǔn),作為企業(yè)理解和執(zhí)行PIPA的操作手冊,如2025年7月PIPC發(fā)布的《個(gè)人信息處理綜合指南》,還有《隱私政策起草指南》《確保個(gè)人信息安全措施的標(biāo)準(zhǔn)》《個(gè)人信息影響評估通知》《違反PIPA的處罰標(biāo)準(zhǔn)》等配套文件。
從事後處罰轉(zhuǎn)向事前預(yù)防
推動(dòng)“隱私設(shè)計(jì)”原則製度化
2026年,PIPC的執(zhí)法思路發(fā)生質(zhì)變。年初,PIPC正式確立了從被動(dòng)應(yīng)對向“基於風(fēng)險(xiǎn)的主動(dòng)檢查”轉(zhuǎn)型的年度調(diào)查政策方向,將檢查重點(diǎn)鎖定為六大領(lǐng)域:大規(guī)模個(gè)人信息處理者、生物識別等高風(fēng)險(xiǎn)信息、暗模式等過度收集行為、新興前沿技術(shù)場景、公共部門係統(tǒng)漏洞、企業(yè)重組中的數(shù)據(jù)流轉(zhuǎn)。5月,PIPC宣布了《向預(yù)防為主的個(gè)人信息管理體係轉(zhuǎn)型計(jì)劃》,標(biāo)誌著監(jiān)管模式從過去的“事後處罰”,轉(zhuǎn)向“事前預(yù)防和管理”。新計(jì)劃旨在通過激勵(lì)企業(yè)加大風(fēng)險(xiǎn)管理和預(yù)防投入,構(gòu)建一個(gè)能夠在事前識別並化解風(fēng)險(xiǎn)的體係。
依據(jù)這一體係,韓國根據(jù)數(shù)據(jù)處理規(guī)模、敏感性和行業(yè)特點(diǎn),將個(gè)人信息處理行業(yè)劃分為高、中、低風(fēng)險(xiǎn)三個(gè)等級。處理大量個(gè)人信息或敏感信息的平臺(tái)、金融機(jī)構(gòu)、公共機(jī)構(gòu)、教育科技(Edutech)和護(hù)理醫(yī)院等被列為高風(fēng)險(xiǎn)行業(yè),將接受定期與不定期的深度檢查。
與此同時(shí),這套體係還包含了一係列激勵(lì)與引導(dǎo)機(jī)製。對主動(dòng)采取超出法定標(biāo)準(zhǔn)的前瞻性保護(hù)措施、積極進(jìn)行安全投資的企業(yè),PIPC將給予罰款減免等激勵(lì)。監(jiān)管範(fàn)圍還將擴(kuò)大至軟件即服務(wù)(SaaS)、雲(yún)服務(wù)等整個(gè)供應(yīng)鏈,確保上下遊環(huán)節(jié)的合規(guī)一致性。此外,PIPC還在推動(dòng)“隱私設(shè)計(jì)”原則的製度化,要求企業(yè)在服務(wù)規(guī)劃、設(shè)計(jì)階段就將個(gè)人信息保護(hù)作為默認(rèn)配置嵌入其中,從而從源頭上提升數(shù)據(jù)保護(hù)水平。
律師提醒
跨境數(shù)據(jù)傳輸接連遭重罰
在韓企業(yè)應(yīng)關(guān)注八項(xiàng)合規(guī)要?jiǎng)?wù)
PIPC於2024年4月發(fā)布的《關(guān)於〈個(gè)人信息保護(hù)法〉適用於外國經(jīng)營者的指引》明確,《個(gè)人信息保護(hù)法》在三種情形下適用於外國經(jīng)營者:向韓國數(shù)據(jù)主體提供商品或服務(wù)、處理個(gè)人信息直接影響韓國數(shù)據(jù)主體或?qū)ζ洚a(chǎn)生重大影響、在韓設(shè)有營業(yè)場所。《信息通信網(wǎng)絡(luò)利用促進(jìn)和信息保護(hù)法》及《人工智能基本法》亦設(shè)有域外適用條款。換言之,一個(gè)外國網(wǎng)站隻要有韓文界麵、接受韓元支付、向韓國發(fā)貨,或針對韓國用戶進(jìn)行營銷推廣,便可能被納入韓國法律的管轄範(fàn)圍。
在此嚴(yán)監(jiān)管下,多家中資背景企業(yè)因跨境數(shù)據(jù)傳輸違規(guī)被重罰。2025年1月,PIPC對KakaoPay、Apple開出合計(jì)83.752億韓元罰單,Alipay被責(zé)令銷毀NSF評分模型,原因包括未經(jīng)用戶單獨(dú)同意將約4000萬KakaoPay用戶個(gè)人信息傳輸至境外,且未作隱私政策披露等。此外,AliExpress、Temu也分別因向海外賣家提供用戶信息、未指定國內(nèi)代理人等違規(guī),被罰19.78億和13.69億韓元。
針對上述執(zhí)法態(tài)勢,廣信君達(dá)律師事務(wù)所閃濤律師團(tuán)隊(duì)建議在韓企業(yè)重點(diǎn)關(guān)注八項(xiàng)合規(guī)要?jiǎng)?wù):首先對照PIPC 2024年指引的三種適用情形,主動(dòng)自查是否觸發(fā)域外管轄;其次是製定韓文版隱私政策,明確告知收集項(xiàng)目、目的、保留期限、第三方提供情況、跨境傳輸詳情、首席隱私官聯(lián)係方式及國內(nèi)代理人信息等;收集使用、向第三方提供、跨境傳輸?shù)葌€(gè)人信息處理行為須分別取得用戶獨(dú)立同意,不得捆綁;營收超1萬億韓元或日均處理超100萬用戶數(shù)據(jù)的外國實(shí)體,須依法指定韓國國內(nèi)代理人並公開披露;參照《確保個(gè)人信息安全措施的標(biāo)準(zhǔn)》,優(yōu)先落實(shí)加密存儲(chǔ)與訪問控製等核心措施;建立72小時(shí)數(shù)據(jù)泄露應(yīng)急響應(yīng)機(jī)製,及時(shí)通知數(shù)據(jù)主體並報(bào)告PIPC或韓國互聯(lián)網(wǎng)振興院;全麵梳理跨境數(shù)據(jù)傳輸鏈路,跨境傳輸須取得單獨(dú)同意,同時(shí)與境外接收方簽訂合規(guī)合同,並評估韓國用戶關(guān)鍵數(shù)據(jù)在本地化存儲(chǔ)的可行性;持續(xù)跟蹤2026年9月罰款上限升至總營收10%的立法動(dòng)態(tài)、《人工智能基本法》雙重要求及MyData製度進(jìn)展,提前完成合規(guī)差距分析。
本文地址:http://m.jiguangzhiliao.com.cn/news/80f8099839.html
版權(quán)聲明
本文僅代表作者觀點(diǎn),不代表本站立場。
本文系作者授權(quán)發(fā)表,未經(jīng)許可,不得轉(zhuǎn)載。