APEC个人信息保护合规观察
2026年APEC进入“中国时间”,数字贸易与数据跨境流动成为核心议题。但各经济体个人信息保护法规趋严、标准不一,如何保证数据合规,是企业出海的必答题。为此,南方都市报、南都大数据研究院开设“APEC个人信息保护合规观察”专栏,内容由广东省网络数据安全与个人信息保护协会与广信君达律师事务所闪涛律师团队联合出品。本专栏将系统梳理APEC各经济体个人信息保护法律要点,持续追踪最新监管风向,为出海企业提供清晰、实用的合规指引。
第一期,韩国篇。
近几年来,韩国数据执法动作频频。KakaoPay、Apple跨境传输案以逾83亿韩元罚单刷新韩国数据跨境处罚纪录,AliExpress、Temu等中国跨境电商平台接连被罚。密集的罚单,正在为在韩企业划出清晰的合规红线。
与此同时,韩国个人信息保护委员会(PIPC)的监管逻辑也在发生深刻转变,从“以罚代管”走向“预防引领”,个人信息保护监管重心前移至事前识别与风险防范。
在此背景下,读懂韩国的个人信息保护法律法规与监管体系,是在韩企业迈稳出海步伐的第一关。
韩国个保法规体系 以PIPA为统领、行业立法为补充
韩国的个人信息保护法律体系以《个人信息保护法》(Personal Information Protection Act,下称PIPA)为统领,同时辅以辅以金融、通信、位置信息及人工智能等多领域立法,形成“数据三法”的基本格局。PIPA于2011年颁布,经2020年全面修订后,已升格为适用于所有领域个人信息处理者的普遍性一般法。韩国宪法虽未直接列明个人信息权利,但宪法法院通过判例确立了“个人信息自决权”,该权利从宪法所保障的一般人格权、隐私权和自由中推导而来,从而为PIPA提供了宪法层面的法理基础,使个人信息保护获得了基本权利的位阶。
针对不同行业和特殊数据类型,韩国另有多部专门法律联动补位。金融信用领域有《信用信息使用和保护法》;互联网与在线服务场景中,《信息通信网络利用促进和信息保护法》对广告发送规则、首席信息安全官(CISO)的任命要求以及信息安全管理系统认证等作出具体安排;高度敏感的个人位置信息则交由《位置信息保护和使用法》规制。随着人工智能的发展,韩国首部AI基础法律《关于人工智能(AI)发展和构建信赖基础的基本法》(下称《人工智能基本法》)于2026年1月22日生效,以高影响AI为监管重点,并对生成式AI的输出提出标注要求。其中规定AI系统若涉及处理个人信息,仍须同时遵守PIPA的规定,已忠实履行PIPA义务的,在个人数据处理范围内可视为满足《人工智能基本法》的相关要求。这种“一般法+行业法+新兴领域法”的嵌套结构,让个人信息保护几乎覆盖所有数据处理形态。
个保监管机构“一主多元” 下位规范从施行令到操作指南层层细化
在监管机构设置方面,2020年韩国对原先分散在行政安全部、广播通信委员会和金融委员会的个人信息保护职能进行了集中整合,成立了个人信息保护委员会(PIPC),并将其升格为独立的中央行政机关,委员会主席由总统直接任命。PIPC不仅负责制定相关政策、调查违法案件和处以罚款,还承担审批跨境数据传输、发布标准合同条款等核心职能。
但这并不意味着PIPC“一家独唱”。韩国的个人信息保护监管呈现出“一主多元”的分工格局:金融委员会负责信用信息领域的监管;广播通信委员会主理信息通信服务领域的在线隐私保护;科学技术信息通信部主管信息通信网络的稳定与信息安全,并在《人工智能基本法》框架下执行相关监管任务;韩国互联网振兴院则承担受理数据泄露报告、运营ISMS/ISMS-P信息安全认证体系等具体执行工作。各机构按照职能分工各司其职,形成了环环相扣、覆盖较全面的监管网络,既保证了政策的统一性,又兼顾了行业的专业性。
PIPA之下,韩国构建了层次分明、内容细致的下位规则体系,为企业提供了较为清晰的合规路径。首先是总统令级别的《PIPA施行令》,对法律各条款作出具体实施细则;其次是《PIPA施行规则》,进一步规定施行令所委任的事项。在此基础上,PIPC还发布了大量指南和标准,作为企业理解和执行PIPA的操作手册,如2025年7月PIPC发布的《个人信息处理综合指南》,还有《隐私政策起草指南》《确保个人信息安全措施的标准》《个人信息影响评估通知》《违反PIPA的处罚标准》等配套文件。
从事后处罚转向事前预防 韩国个人信息保护监管新方向
2026年,PIPC的执法思路发生质变。年初,PIPC正式确立了从被动应对向“基于风险的主动检查”转型的年度调查政策方向,将检查重点锁定为六大领域:大规模个人信息处理者、生物识别等高风险信息、暗模式等过度收集行为、新兴前沿技术场景、公共部门系统漏洞、企业重组中的数据流转。5月,PIPC宣布了《向预防为主的个人信息管理体系转型计划》,标志着监管模式从过去的“事后处罚”,转向“事前预防和管理”。新计划旨在通过激励企业加大风险管理和预防投入,构建一个能够在事前识别并化解风险的体系。
依据这一体系,韩国根据数据处理规模、敏感性和行业特点,将个人信息处理行业划分为高、中、低风险三个等级。处理大量个人信息或敏感信息的平台、金融机构、公共机构、教育科技(Edutech)和护理医院等被列为高风险行业,将接受定期与不定期的深度检查。
与此同时,这套体系还包含了一系列激励与引导机制。对主动采取超出法定标准的前瞻性保护措施、积极进行安全投资的企业,PIPC将给予罚款减免等激励。监管范围还将扩大至软件即服务(SaaS)、云服务等整个供应链,确保上下游环节的合规一致性。此外,PIPC还在推动“隐私设计”原则的制度化,要求企业在服务规划、设计阶段就将个人信息保护作为默认配置嵌入其中,从而从源头上提升数据保护水平。
跨境传输接连遭重罚 律师提醒八项合规要务
PIPC于2024年4月发布的《关于〈个人信息保护法〉适用于外国经营者的指引》明确,《个人信息保护法》在三种情形下适用于外国经营者:向韩国数据主体提供商品或服务、处理个人信息直接影响韩国数据主体或对其产生重大影响、在韩设有营业场所。《信息通信网络利用促进和信息保护法》及《人工智能基本法》亦设有域外适用条款。换言之,一个外国网站只要有韩文界面、接受韩元支付、向韩国发货,或针对韩国用户进行营销推广,便可能被纳入韩国法律的管辖范围。
在此严监管下,多家中资背景企业因跨境数据传输违规被重罚。2025年1月,PIPC对KakaoPay、Apple开出合计83.752亿韩元罚单,Alipay被责令销毁NSF评分模型,原因包括未经用户单独同意将约4000万KakaoPay用户个人信息传输至境外,且未作隐私政策披露等。此外,AliExpress、Temu也分别因向海外卖家提供用户信息、未指定国内代理人等违规,被罚19.78亿和13.69亿韩元。
针对上述执法态势,广信君达律师事务所闪涛律师团队建议在韩企业重点关注八项合规要务:首先对照PIPC 2024年指引的三种适用情形,主动自查是否触发域外管辖;其次是制定韩文版隐私政策,明确告知收集项目、目的、保留期限、第三方提供情况、跨境传输详情、首席隐私官联系方式及国内代理人信息等;收集使用、向第三方提供、跨境传输等个人信息处理行为须分别取得用户独立同意,不得捆绑;营收超1万亿韩元或日均处理超100万用户数据的外国实体,须依法指定韩国国内代理人并公开披露;参照《确保个人信息安全措施的标准》,优先落实加密存储与访问控制等核心措施;建立72小时数据泄露应急响应机制,及时通知数据主体并报告PIPC或韩国互联网振兴院;全面梳理跨境数据传输链路,跨境传输须取得单独同意,同时与境外接收方签订合规合同,并评估韩国用户关键数据在本地化存储的可行性;持续跟踪2026年9月罚款上限升至总营收10%的立法动态、《人工智能基本法》双重要求及MyData制度进展,提前完成合规差距分析。
注:以上均根据公开信息研究与检索,如有错漏,欢迎读者指正。本解读不代表任何正式法律意见,仅供研究学习之用,如遇具体问题,请咨询专业人士。
联合出品:广东省网络数据安全与个人信息保护协会 × 广信君达律师事务所闪涛律师团队
采写:南都N视频记者 陈袁
设计:何欣 李毅然
热门跟贴