数据泄露的代价,正在被重新标价。韩国隐私监管机构宣布,从本周五起,因故意或重大过失导致1000万人以上个人信息泄露的企业,最高可被处以总营收10%的罚款。而在此之前,这一上限是销售额的3%。

这不是一次小修小补。韩国个人信息保护委员会(PIPC)秘书长杨清三在周四的记者会上说,个人信息泄露事件近期在零售、电信等与日常生活紧密相关的领域反复发生,规模也在扩大。他给出的解释是:制度被改进了,目的是让严重违规被严格追责,同时也帮助企业从一开始就避免泄露发生。

打开网易新闻 查看精彩图片

罚款怎么算,门槛在哪里

10%的上限并非无条件适用。根据施行令,它针对的是两类企业:一是在三年内反复实施故意或重大过失违规的;二是未遵守整改命令、并因此发生泄露的。罚款金额会根据违规的性质和严重程度、具体情节以及损害规模来计算。

新旧规则的差距,用一个真实案例就能看清。韩国电商巨头Coupang今年6月因泄露3755万人的个人信息,被罚6246亿韩元(约4.663亿美元)。如果按新标准计算,罚款可能被推高到数万亿韩元级别。不过实际处罚仍取决于故意与否、过失程度、损害规模以及是否存在减轻情节。

提前花钱做防护,可以少罚

新规给“事前投入”留出了明确的减罚通道。监管机构会考察企业在数据保护预算、人员配置、设备上的投入规模和持续性,以及包括首席隐私官在内的整体保护体系,据此最高可减少40%的罚款。

另一条减罚路径指向事后反应:如果企业及早发现泄露、及时上报并通知用户、阻止损害扩散,同样可以获得最高40%的减免。两条路径叠加,意味着罚款的实际落点可能远低于10%这个数字。

还没确认泄露,也可能要通知用户

修订案还引入了一项“潜在数据泄露通知制度”。如果企业判断个人信息被暴露的可能性很高——比如数据处理系统遭到非法访问,或者发现部分个人信息被非法交易、且迹象显示其他人的数据可能也已泄露——就必须在知悉后72小时内通知受影响的个人。

被勒索软件等攻击伪造、篡改或损坏的数据,现在也被纳入同样的报告和通知要求。即便泄露尚未被确认,只要暴露风险高,企业同样要在72小时内通知用户。

首席隐私官,任命要过董事会

大企业和机构中首席隐私官的权限与责任也将扩大。年营收超过1800亿韩元、且处理100万人以上个人信息,或处理5万人以上敏感、唯一识别信息的企业,在任命、更换或解雇首席隐私官之前,必须获得董事会批准,并向PIPC报告。

学生人数在2万人以上的大学、三级综合医院,以及主要公共系统的运营方,同样适用这一要求。

PIPC主席宋京熙的表态,点出了这套规则真正想改变的东西:企业看待数据保护投入的方式,应当从把它当作一项成本,转向把它视为一种主动投资——这种投资能建立客户信任,并扩大企业利润。

从3%到10%,从“事后罚”到“事前减”,从确认泄露才通知到有风险就通知,韩国这套新规的逻辑很清晰:让不把数据当回事的企业付出更高代价,让提前花钱做防护的企业拿到实实在在的回报。