La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Corea del Sur

PIPA

Ley de Protección de la Información Personal de Corea del Sur

La Ley de Protección de la Información Personal (PIPA) de Corea del Sur es el marco integral del país para proteger la información personal y regular su recopilación, uso, divulgación, almacenamiento, transferencia y otras formas de tratamiento.

La PIPA se aplica a las organizaciones que tratan información personal en Corea del Sur y también puede aplicarse a determinadas empresas extranjeras que ofrecen bienes o servicios a personas en Corea, tratan información de formas que afectan significativamente a titulares de datos coreanos o mantienen un establecimiento comercial en Corea.

En resumen

La PIPA establece requisitos sobre:

  • Tratamiento lícito y transparente
  • Especificación de la finalidad y minimización de datos
  • Consentimiento cuando el consentimiento es la base jurídica aplicable
  • Información personal sensible
  • Comunicación a terceros
  • Transferencias transfronterizas de datos
  • Avisos de privacidad
  • Medidas de seguridad
  • Notificación de brechas de datos
  • Derechos de los titulares de datos
  • Información personal de menores
  • Gobernanza de la privacidad y responsabilidad proactiva

El consentimiento es importante según la PIPA, pero no es obligatorio para todas las actividades de tratamiento. Por ejemplo, el tratamiento necesario para ejecutar un contrato puede basarse en un fundamento legal en lugar del consentimiento.

Región

Corea del Sur

Estado

En vigor; reformas importantes vigentes desde el 11 de septiembre de 2026

Grupo

Asia y África

¿Quién debe cumplir la PIPA?

La PIPA se aplica a las organizaciones que tratan información personal en el curso de su actividad.

También puede aplicarse a operadores comerciales extranjeros cuando, entre otras circunstancias:

  • Ofrecen bienes o servicios a titulares de datos coreanos
  • Realizan tratamientos de información personal que afectan directa y significativamente a titulares de datos coreanos
  • Mantienen un establecimiento comercial en Corea donde se realiza el tratamiento pertinente

La Comisión de Protección de la Información Personal de Corea (PIPC) ha publicado específicamente orientaciones sobre cómo se aplica la PIPA a las empresas extranjeras.

Por tanto, las empresas extranjeras pueden necesitar evaluar la PIPA incluso cuando su sede y su infraestructura principal se encuentran fuera de Corea.

Sanciones de la PIPA

La PIPA prevé importantes sanciones administrativas y de otro tipo por infracciones.

El régimen vigente de recargos sancionadores puede imponer sanciones de hasta el 3 % de los ingresos pertinentes por determinadas infracciones. Las reformas vigentes desde el 11 de septiembre de 2026 introdujeron un mecanismo punitivo más estricto para determinadas brechas de información personal reiteradas y graves, que permite sanciones de hasta el 10 % de la facturación anual en las circunstancias especificadas por la ley reformada.

Otras medidas de ejecución pueden incluir:

  • Órdenes correctivas
  • Multas administrativas
  • Publicación de las sanciones impuestas
  • Recomendaciones u órdenes de mejora
  • Sanciones penales por infracciones específicas
  • Otras medidas previstas en la PIPA

La PIPC ha demostrado una aplicación activa de la ley frente a empresas coreanas y extranjeras, incluidas sanciones importantes relacionadas con brechas de datos y transferencias transfronterizas ilícitas.

Obligaciones clave de la PIPA

Las organizaciones sujetas a la PIPA deben establecer controles para:

  • Tratamiento lícito
  • Especificación de la finalidad
  • Minimización de datos
  • Avisos de privacidad
  • Gestión del consentimiento
  • Información personal sensible
  • Intercambio de datos con terceros
  • Transferencias transfronterizas
  • Datos de menores
  • Derechos de los titulares de datos
  • Medidas de seguridad
  • Notificación de brechas
  • Conservación y destrucción de datos
  • Gestión de encargados del tratamiento
  • Gobernanza de la privacidad
  • Responsabilidades del responsable de privacidad

Bases jurídicas del tratamiento según la PIPA

La PIPA no exige consentimiento para cada recopilación o uso de información personal.

Según las circunstancias, el tratamiento puede estar permitido con base en fundamentos legales, entre ellos:

  • El consentimiento del titular de los datos
  • La necesidad para celebrar o ejecutar un contrato
  • El cumplimiento de obligaciones legales
  • El tratamiento necesario para determinados intereses legítimos reconocidos por la PIPA
  • Situaciones de emergencia que afecten a la vida, la integridad física o los bienes
  • Otras circunstancias expresamente permitidas por la ley

La PIPC ha subrayado específicamente que las organizaciones no deben calificar indebidamente un tratamiento como sujeto a consentimiento cuando se aplica un fundamento legal, como la necesidad contractual.

Esta distinción es importante al diseñar las experiencias de consentimiento en sitios web.

El consentimiento según la PIPA

Cuando el consentimiento se utiliza como base jurídica, las organizaciones deben proporcionar a las personas información clara sobre el tratamiento y obtener el consentimiento conforme a los requisitos de la PIPA.

Las interfaces de consentimiento deben distinguir las actividades de tratamiento pertinentes en lugar de combinar finalidades no relacionadas en una única opción poco clara.

Las organizaciones deben conservar evidencias que muestren:

  • Qué información se presentó
  • La finalidad del tratamiento
  • La opción de consentimiento presentada
  • La decisión de la persona
  • La fecha y hora del consentimiento
  • La versión correspondiente de la política de privacidad o del aviso
  • Cualquier retirada o cambio posterior

ConsentX puede ayudarte a conservar estas evidencias para las actividades de consentimiento a nivel de sitio web.

Requisitos de consentimiento separado

La PIPA contempla circunstancias en las que se requiere un consentimiento separado o adicional.

Pueden incluir tratamientos que impliquen:

  • Información personal sensible
  • Información de identificación única
  • Determinadas divulgaciones a terceros
  • Determinadas transferencias transfronterizas

La PIPC ha adoptado medidas de ejecución cuando las empresas no obtuvieron o no comunicaron adecuadamente el consentimiento para tratamientos transfronterizos.

Información personal sensible

La PIPA otorga una protección reforzada a la información personal sensible.

Incluye información que revela o se refiere a ámbitos como:

  • Ideología
  • Opiniones políticas
  • Creencias religiosas
  • Información de salud y médica
  • Vida sexual
  • Otras categorías especificadas por la ley

El tratamiento de información personal sensible está restringido y requiere una base jurídica adecuada y salvaguardas adicionales. Cuando el consentimiento es la base aplicable, se requiere un consentimiento separado.

Las organizaciones deben mantener controles separados para:

  • Recopilación
  • Especificación de la finalidad
  • Acceso
  • Almacenamiento
  • Divulgación
  • Conservación
  • Seguridad
  • Consentimiento

Información de identificación única

La PIPA prevé protecciones adicionales para la información de identificación única.

Las organizaciones que tratan información como determinados números de identificación deben cumplir requisitos legales específicos.

Cuando se requiere consentimiento, las organizaciones no deben suponer que un consentimiento general de privacidad cubre automáticamente el tratamiento de información de identificación única.

Los flujos de consentimiento y privacidad deben distinguir claramente este tratamiento cuando corresponda.

Información personal de menores

La PIPA prevé protecciones adicionales para los menores de 14 años.

Cuando sea necesario, las organizaciones deben obtener el consentimiento del tutor legal del menor e implementar procedimientos adecuados para verificar y documentar dicho consentimiento. Las orientaciones de la PIPC para empresas extranjeras identifican específicamente el consentimiento del tutor para menores de 14 años como una obligación importante de la PIPA.

Por tanto, las organizaciones que prestan servicios a menores deben considerar:

  • Verificación de la edad
  • Identificación del tutor
  • Consentimiento del tutor
  • Registros de consentimiento
  • Avisos de privacidad específicos para menores
  • Minimización adecuada de datos
  • Controles de eliminación y conservación

Derechos de los titulares de datos según la PIPA

La PIPA otorga a las personas derechos importantes sobre su información personal.

Según las circunstancias, las personas pueden ejercer derechos como:

  • Acceso a la información personal
  • Corrección de información inexacta
  • Eliminación
  • Suspensión del tratamiento
  • Suspensión de la transmisión
  • Otros derechos previstos en la ley

La PIPC ofrece mecanismos para que las personas soliciten el acceso, la corrección, la eliminación y la suspensión del tratamiento.

Las organizaciones deben mantener flujos de trabajo documentados para:

  1. Recibir las solicitudes
  2. Verificar la identidad del solicitante
  3. Identificar la información personal pertinente
  4. Evaluar la solicitud
  5. Aplicar las restricciones o excepciones legales que correspondan
  6. Completar la acción solicitada
  7. Comunicar el resultado
  8. Conservar evidencia de la respuesta

Avisos de privacidad

La PIPA exige a las organizaciones establecer y publicar una política de privacidad adecuada.

La política debe proporcionar información comprensible sobre los tratamientos de información personal pertinentes, incluidos aspectos como:

  • Información personal recopilada
  • Finalidad del tratamiento
  • Plazos de conservación y uso
  • Comunicación a terceros
  • Tratamiento encomendado
  • Tratamiento transfronterizo
  • Derechos de los titulares de datos
  • Medidas de seguridad
  • Datos de contacto y personal responsable
  • Otra información exigida por la PIPA

La PIPC destaca específicamente la publicación de la política de privacidad como una obligación para las empresas extranjeras sujetas a la PIPA.

Minimización de datos y limitación de la finalidad

Las organizaciones deben recopilar y utilizar información personal solo en la medida necesaria para finalidades de tratamiento legítimas y definidas.

Las empresas deben revisar periódicamente:

  • Qué información se recopila
  • Por qué se recopila
  • Si cada campo sigue siendo necesario
  • Cuánto tiempo se conserva la información
  • Qué terceros la reciben
  • Si la información se utiliza para finalidades adicionales

Los datos que ya no sean necesarios deben destruirse de acuerdo con los requisitos aplicables de la PIPA.

Requisitos de seguridad de los datos

La PIPA exige a las organizaciones implementar salvaguardas adecuadas para proteger la información personal frente a:

  • Pérdida
  • Robo
  • Filtración
  • Acceso no autorizado
  • Alteración
  • Destrucción
  • Otros incidentes de seguridad

Las organizaciones deben establecer controles tanto técnicos como organizativos.

Estos pueden incluir:

Salvaguardas técnicas

  • Controles de acceso
  • Autenticación
  • Cifrado
  • Monitorización de la seguridad
  • Gestión de vulnerabilidades
  • Protección de la red
  • Registro de accesos

Salvaguardas organizativas

  • Políticas de privacidad
  • Formación de los empleados
  • Procedimientos de gestión de accesos
  • Planes de respuesta a incidentes
  • Supervisión de proveedores
  • Evaluaciones periódicas de seguridad
  • Asignación de responsabilidades de privacidad

La PIPC ha hecho cada vez más hincapié en la gestión preventiva de la privacidad y la seguridad, en lugar de depender únicamente de la aplicación de la ley tras un incidente.

Notificación de brechas de información personal

Las organizaciones deben responder con prontitud a las brechas de información personal que cumplan los criterios aplicables.

Según el marco actual, las empresas generalmente deben notificar a la autoridad competente y a los titulares de datos afectados sin demora indebida y en un plazo de 72 horas cuando se activan los requisitos de notificación aplicables. La PIPC también ha subrayado el requisito de las 72 horas para las empresas extranjeras que tratan información de titulares de datos coreanos.

Un programa de respuesta a brechas debe incluir:

  • Detección de incidentes
  • Evaluación de riesgos
  • Contención
  • Notificación a la autoridad
  • Notificación a las personas
  • Remediación
  • Preservación de evidencias
  • Revisión posterior al incidente

La PIPC ha impuesto sanciones importantes cuando las organizaciones no mantuvieron salvaguardas adecuadas o retrasaron la notificación de brechas.

Transferencias transfronterizas de datos

La PIPA contiene requisitos específicos para transferir información personal fuera de Corea del Sur.

Según las circunstancias y el mecanismo aplicable, las organizaciones pueden necesitar:

  • Obtener un consentimiento separado
  • Proporcionar la información requerida sobre la transferencia
  • Celebrar acuerdos contractuales adecuados
  • Utilizar otro mecanismo de transferencia legalmente reconocido
  • Realizar las evaluaciones requeridas
  • Mantener salvaguardas adecuadas

La PIPC ha aplicado activamente estas normas frente a empresas que transfirieron al extranjero información de usuarios coreanos sin cumplir los requisitos aplicables.

Tratamiento transfronterizo por proveedores extranjeros

Las organizaciones deben distinguir entre:

Tratamiento encomendado

Un proveedor de servicios extranjero trata información personal en nombre de la organización conforme al acuerdo de externalización o encomienda aplicable.

Comunicación a terceros

El destinatario recibe o trata la información de forma independiente, de un modo que queda fuera del tratamiento encomendado ordinario.

La distinción es importante porque la base jurídica aplicable, la transparencia, las obligaciones contractuales y los requisitos de transferencia pueden diferir.

La PIPC ha subrayado específicamente que no basta con describir cada transferencia externa como «intercambio» o «externalización»; las organizaciones deben caracterizar correctamente la relación.

Representante nacional para empresas extranjeras

Determinadas empresas extranjeras sujetas a la PIPA pueden estar obligadas a designar un representante nacional en Corea.

El representante puede servir como un punto de contacto importante para las comunicaciones relacionadas con la privacidad, los asuntos regulatorios y los derechos de los titulares de datos.

Las organizaciones extranjeras deben evaluar si sus actividades comerciales y sus volúmenes de tratamiento activan los requisitos aplicables sobre el representante nacional.

Responsable de privacidad y gobernanza de la privacidad

La PIPA pone un énfasis considerable en la responsabilidad organizativa.

Las organizaciones deben establecer responsabilidades claras en materia de protección de la información personal, incluido el rol del responsable de privacidad (CPO) cuando corresponda.

Las reformas de 2026 refuerzan aún más la responsabilidad de la dirección y el papel de los responsables de privacidad, incluidas medidas relativas a organizaciones que tratan grandes cantidades de información personal o información sensible.

La gobernanza de la privacidad debe abarcar:

  • Políticas internas de privacidad
  • Supervisión del tratamiento de datos
  • Gestión de riesgos
  • Coordinación de la seguridad
  • Formación de los empleados
  • Respuesta a brechas
  • Gestión de proveedores
  • Revisiones de cumplimiento
  • Informes a la dirección

Evaluaciones de impacto en la privacidad

Las organizaciones que tratan información personal en circunstancias cubiertas por los requisitos de evaluación de la PIPA pueden necesitar realizar una evaluación de impacto sobre la información personal (PIA).

Una PIA puede ayudar a las organizaciones a identificar:

  • Riesgos del tratamiento
  • Vulnerabilidades de seguridad
  • Recopilación excesiva
  • Riesgos para la privacidad de las personas
  • Medidas de mitigación adecuadas

Las organizaciones deben evaluar si sus actividades de tratamiento están sujetas a los requisitos obligatorios de PIA.

Cookies y seguimiento en línea según la PIPA

La PIPA no es una ley específica sobre el consentimiento de cookies.

Sin embargo, las cookies, píxeles, identificadores publicitarios, herramientas de analítica, identificadores de dispositivo y otras tecnologías de seguimiento pueden implicar información personal o tratamientos relacionados con información personal, según cómo se utilicen.

Por tanto, las organizaciones deben evaluar:

  • Qué información recopila el rastreador
  • Si la información constituye información personal
  • Si puede vincularse con personas identificables
  • La finalidad del tratamiento
  • La base jurídica
  • Si la información se comunica a terceros
  • Si la información se transfiere fuera de Corea
  • Si se requiere un consentimiento separado

En los sitios web, las organizaciones deben evitar suponer que cada cookie requiere automáticamente consentimiento según la PIPA. En su lugar, debe evaluarse la actividad de tratamiento específica y la base jurídica aplicable.

Publicidad en línea e información personal

Los ecosistemas de publicidad y analítica pueden generar consideraciones adicionales de cumplimiento de la PIPA.

Las organizaciones deben revisar:

  • Identificadores publicitarios
  • Analítica del comportamiento
  • Retargeting
  • Segmentación de audiencias
  • Píxeles de terceros
  • SDKs
  • Proveedores de analítica transfronterizos
  • Intercambio de datos con plataformas publicitarias

Cuando un tercero trata o utiliza información personal de forma independiente, la organización debe evaluar si el acuerdo constituye un tratamiento encomendado o una comunicación a terceros e identificar los requisitos legales aplicables.

Toma de decisiones automatizada

La PIPA incluye protecciones relativas a la toma de decisiones automatizada.

Las organizaciones que utilizan sistemas automatizados para tomar decisiones que afectan a las personas deben evaluar los requisitos aplicables de transparencia, explicación, oposición y otros.

Este ámbito es especialmente relevante para:

  • Sistemas de IA
  • Evaluación crediticia o de riesgos
  • Sistemas de recomendación
  • Sistemas de selección de personal
  • Publicidad personalizada
  • Decisiones automatizadas de elegibilidad

Las organizaciones deben documentar cómo funciona el tratamiento automatizado e identificar los derechos y salvaguardas aplicables.

IA y PIPA

El regulador de privacidad de Corea del Sur ha elaborado cada vez más orientaciones sobre el uso de información personal en el desarrollo y los servicios de IA.

La PIPC ha reconocido el interés legítimo como posible base jurídica para determinados tratamientos relacionados con la IA de datos disponibles públicamente cuando se cumplen los requisitos legales, incluidos la legitimidad de la finalidad, la necesidad y la ponderación entre los intereses y los derechos de los titulares de datos.

Por tanto, las organizaciones que utilizan información personal para IA deben evaluar:

  • Origen de los datos de entrenamiento
  • Base jurídica
  • Necesidad
  • Minimización de datos
  • Riesgos para la privacidad
  • Controles de seguridad
  • Derechos de los titulares de datos
  • Desidentificación
  • Salvaguardas de los modelos y sus resultados
  • Evaluaciones de impacto en la privacidad cuando corresponda

Reformas de la PIPA de 2026

La reforma de la PIPA que entró en vigor el 11 de septiembre de 2026 introduce cambios significativos en el marco surcoreano de aplicación y gobernanza de la privacidad.

Entre las principales novedades se incluyen:

Sanciones más estrictas por brechas graves y reiteradas

El marco reformado introduce sanciones punitivas de hasta el 10 % de la facturación anual en determinadas circunstancias de brechas de datos reiteradas y graves.

Mayor responsabilidad de la dirección

Las reformas refuerzan las responsabilidades de los directores generales y de los responsables de privacidad en materia de protección de la información personal.

Novedades sobre ISMS-P

El marco reformado refuerza la relación entre la protección de la privacidad y la certificación ISMS-P, incluidos mecanismos adicionales de supervisión y prevención.

Reforma relacionada con la IA

En agosto de 2026, la Asamblea Nacional también aprobó una nueva reforma de la PIPA sobre el uso lícito de información personal para el desarrollo de IA en interés público, junto con salvaguardas de privacidad adicionales y mecanismos de supervisión de la PIPC. Las organizaciones deben hacer seguimiento de la fecha de entrada en vigor y de los requisitos de aplicación de esta reforma.

Conservación y destrucción de datos

Las organizaciones deben conservar la información personal solo durante el tiempo necesario para la finalidad de tratamiento aplicable o según lo exija la ley.

Los programas de conservación deben establecer:

  • Plazos de conservación
  • Finalidad de la conservación continuada
  • Categorías de datos
  • Requisitos legales de conservación
  • Supuestos que activan la eliminación
  • Métodos de destrucción segura
  • Documentación de la destrucción

La PIPC ha subrayado la importancia de destruir la información personal una vez que ya no sea necesaria para minimizar el impacto de posibles brechas.

Encargados del tratamiento externos

Las organizaciones que recurren a proveedores para tratar información personal deben mantener una supervisión adecuada.

Esto incluye:

  • Diligencia debida de proveedores
  • Acuerdos de tratamiento
  • Requisitos de seguridad
  • Confidencialidad
  • Controles de subencargados
  • Requisitos de notificación de brechas
  • Eliminación de datos
  • Controles de acceso
  • Evaluación de transferencias transfronterizas
  • Supervisión del cumplimiento

Cuando un proveedor extranjero trata información personal coreana, la organización debe evaluar por separado los requisitos transfronterizos de la PIPA.

Cómo ayuda ConsentX a cumplir la PIPA

ConsentX puede ayudar a las organizaciones a poner en práctica, a nivel de sitio web, los controles de privacidad y consentimiento relevantes para la PIPA.

Consentimiento desglosado

Crea opciones de consentimiento claramente separadas para las actividades de tratamiento en las que se requiere consentimiento.

Consentimiento para datos sensibles

Configura flujos de consentimiento diferenciados para la información personal sensible cuando se aplica un consentimiento separado.

Controles de comunicación a terceros

Mantén registros de consentimiento claros para las actividades de divulgación a terceros aplicables.

Consentimiento transfronterizo

Crea experiencias de consentimiento específicas por región para las transferencias internacionales de datos cuando la PIPA exige consentimiento o información adicional.

Bloqueo previo de scripts

Impide que las cookies y rastreadores no esenciales configurados se activen antes de la decisión de consentimiento aplicable.

Evidencia del consentimiento

Mantén registros auditables de las elecciones de los usuarios, incluidos la marca de tiempo, el contexto del consentimiento, la versión de la política y las preferencias aplicables.

Cumplimiento según la ubicación

Utiliza reglas regionales para ofrecer experiencias de consentimiento y privacidad adecuadas a los visitantes de Corea del Sur.

Flujo de solicitudes de derechos

Da soporte a flujos de trabajo para gestionar las solicitudes aplicables de acceso, eliminación, corrección y suspensión del tratamiento.

Prepárate para la PIPA con ConsentX

Crea un flujo estructurado de privacidad y consentimiento para los sitios web que atienden a usuarios en Corea del Sur.

Analiza tu sitio web, identifica rastreadores y tecnologías de terceros, configura reglas de consentimiento específicas para Corea, bloquea los rastreadores aplicables antes del consentimiento y mantén evidencias de consentimiento auditables.

Cómo cumplir la PIPA con ConsentX

  1. 1

    Analiza tu sitio web

    Realiza un análisis de tu sitio web para identificar cookies, píxeles, rastreadores, scripts, herramientas de analítica y tecnologías de terceros.

  2. 2

    Mapea tus tratamientos

    Identifica:

    • Qué información se recopila
    • Por qué se recopila
    • Qué base jurídica se aplica
    • Qué terceros la reciben
    • Si sale de Corea del Sur
  3. 3

    Configura las categorías de consentimiento

    Crea categorías de consentimiento separadas para las actividades de tratamiento que requieren consentimiento según la PIPA.

  4. 4

    Configura los controles de datos sensibles

    Cuando se trate información personal sensible, implementa los controles aplicables de consentimiento separado y privacidad.

  5. 5

    Bloquea los rastreadores aplicables

    Utiliza el bloqueo previo de scripts para impedir que los rastreadores no esenciales configurados se activen antes de la decisión de consentimiento requerida.

  6. 6

    Registra la evidencia del consentimiento

    Guarda recibos de consentimiento que documenten:

    • La elección del usuario
    • La fecha y hora
    • La categoría de consentimiento
    • La versión del aviso o de la política
    • El contexto del tratamiento
  7. 7

    Gestiona las solicitudes sobre datos

    Utiliza el flujo de trabajo DSAR para gestionar las solicitudes aplicables de acceso, corrección, eliminación o suspensión del tratamiento.

  8. 8

    Revisa las transferencias a terceros e internacionales

    Identifica los servicios de terceros y los proveedores extranjeros que tratan información personal coreana y evalúa los requisitos aplicables de la PIPA.

  9. 9

    Mantén evidencias de auditoría

    Conserva registros del consentimiento, las preferencias, los avisos de privacidad, los cambios en los tratamientos y las solicitudes de derechos para respaldar las revisiones de cumplimiento.

Preguntas frecuentes

País sujeto a la PIPA

Aviso legal

Esta página ofrece, en lenguaje sencillo, una visión general de la Ley de Protección de la Información Personal de Corea del Sur con fines informativos generales. No constituye asesoramiento jurídico.

Las obligaciones de la PIPA pueden variar según las actividades de la organización, los métodos de tratamiento, las categorías de datos, el sector, el tamaño de la organización, las transferencias transfronterizas y otras leyes y regulaciones coreanas aplicables.

La PIPA se reformó en 2026 y otros cambios relacionados con la IA y otros ámbitos pueden entrar en vigor según sus respectivas fechas de vigencia. Las organizaciones deben verificar los requisitos vigentes con la legislación más reciente, las regulaciones, directrices y orientaciones de aplicación de la PIPC, y obtener asesoramiento jurídico coreano cualificado cuando sea necesario.