Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Corée du Sud

PIPA

Loi sur la protection des informations personnelles de la Corée du Sud

La loi sur la protection des informations personnelles (PIPA) de la Corée du Sud constitue le cadre global du pays pour protéger les informations personnelles et encadrer leur collecte, leur utilisation, leur divulgation, leur conservation, leur transfert et les autres formes de traitement.

La PIPA s'applique aux organisations qui traitent des informations personnelles en Corée du Sud et peut également s'appliquer à certaines entreprises étrangères qui fournissent des biens ou des services à des personnes en Corée, traitent des informations d'une manière qui affecte de façon significative les personnes concernées coréennes, ou disposent d'un établissement en Corée.

En bref

La PIPA établit des exigences concernant :

  • Un traitement licite et transparent
  • La spécification des finalités et la minimisation des données
  • Le consentement lorsque le consentement est la base juridique applicable
  • Les informations personnelles sensibles
  • La fourniture à des tiers
  • Les transferts transfrontaliers de données
  • Les avis de confidentialité
  • Les mesures de sécurité
  • La notification des violations de données
  • Les droits des personnes concernées
  • Les informations personnelles des enfants
  • La gouvernance de la confidentialité et la responsabilité

Le consentement est important au titre de la PIPA, mais il n'est pas requis pour chaque activité de traitement. Par exemple, un traitement nécessaire à l'exécution d'un contrat peut reposer sur une base légale plutôt que sur le consentement.

Région

Corée du Sud

Statut

En vigueur ; modifications majeures applicables depuis le 11 septembre 2026

Groupe

Asie et Afrique

Qui doit se conformer à la PIPA ?

La PIPA s'applique aux organisations qui traitent des informations personnelles dans le cadre de leurs activités.

Elle peut également s'appliquer aux opérateurs économiques étrangers lorsque, entre autres circonstances, ils :

  • Fournissent des biens ou des services à des personnes concernées coréennes
  • Effectuent des traitements d'informations personnelles qui affectent directement et de façon significative des personnes concernées coréennes
  • Disposent d'un établissement en Corée où le traitement concerné a lieu

La Commission coréenne de protection des informations personnelles (PIPC) a spécifiquement publié des lignes directrices sur la manière dont la PIPA s'applique aux entreprises étrangères.

Les entreprises étrangères peuvent donc devoir évaluer la PIPA même lorsque leur siège et leur infrastructure principale se trouvent hors de Corée.

Sanctions prévues par la PIPA

La PIPA prévoit d'importantes sanctions administratives et autres en cas de violation.

Le régime existant de majorations pécuniaires peut imposer des sanctions pouvant atteindre 3 % du chiffre d'affaires concerné pour certaines violations. Les modifications applicables depuis le 11 septembre 2026 ont introduit un mécanisme punitif renforcé pour certaines violations de données personnelles répétées et graves, permettant des sanctions pouvant atteindre 10 % du chiffre d'affaires annuel dans les circonstances précisées par la loi modifiée.

Les autres mesures d'exécution peuvent inclure :

  • Des ordres de mise en conformité
  • Des amendes administratives
  • La publication des sanctions prononcées
  • Des recommandations ou des injonctions d'amélioration
  • Des sanctions pénales pour des violations déterminées
  • D'autres mesures prévues par la PIPA

La PIPC a fait preuve d'une application active de la loi à l'encontre d'entreprises coréennes comme étrangères, y compris par des sanctions importantes liées à des violations de données et à des transferts transfrontaliers illicites.

Principales obligations de la PIPA

Les organisations soumises à la PIPA doivent mettre en place des contrôles portant sur :

  • La licéité du traitement
  • La spécification des finalités
  • La minimisation des données
  • Les avis de confidentialité
  • La gestion du consentement
  • Les informations personnelles sensibles
  • Le partage de données avec des tiers
  • Les transferts transfrontaliers
  • Les données des enfants
  • Les droits des personnes concernées
  • Les mesures de sécurité
  • La notification des violations
  • La conservation et la destruction des données
  • La gestion des sous-traitants
  • La gouvernance de la confidentialité
  • Les responsabilités du responsable de la protection de la vie privée

Bases légales du traitement au titre de la PIPA

La PIPA n'exige pas le consentement pour chaque collecte ou utilisation d'informations personnelles.

Selon les circonstances, le traitement peut être autorisé sur des fondements légaux, notamment :

  • Le consentement de la personne concernée
  • La nécessité pour conclure ou exécuter un contrat
  • Le respect d'obligations légales
  • Un traitement nécessaire à certains intérêts légitimes reconnus par la PIPA
  • Des situations d'urgence mettant en jeu la vie, l'intégrité physique ou les biens
  • D'autres circonstances expressément autorisées par la loi

La PIPC a spécifiquement souligné que les organisations ne doivent pas présenter à tort un traitement comme nécessitant un consentement lorsqu'une base légale, telle que la nécessité contractuelle, s'applique.

Cette distinction est importante lors de la conception des expériences de consentement sur les sites web.

Le consentement au titre de la PIPA

Lorsque le consentement est utilisé comme base juridique, les organisations doivent fournir aux personnes des informations claires sur le traitement et obtenir le consentement conformément aux exigences de la PIPA.

Les interfaces de consentement doivent distinguer les activités de traitement concernées plutôt que de regrouper des finalités sans rapport dans un choix unique et peu clair.

Les organisations doivent conserver des preuves indiquant :

  • Les informations présentées
  • La finalité du traitement
  • L'option de consentement proposée
  • La décision de la personne
  • La date et l'heure du consentement
  • La version applicable de la politique de confidentialité ou de l'avis
  • Tout retrait ou changement ultérieur

ConsentX peut vous aider à conserver ces preuves pour les activités de consentement au niveau du site web.

Exigences de consentement distinct

La PIPA prévoit des situations dans lesquelles un consentement distinct ou supplémentaire est requis.

Il peut s'agir de traitements portant sur :

  • Des informations personnelles sensibles
  • Des informations d'identification uniques
  • Certaines divulgations à des tiers
  • Certains transferts transfrontaliers

La PIPC a engagé des mesures d'exécution lorsque des entreprises n'ont pas obtenu ou pas correctement communiqué le consentement pour des traitements transfrontaliers.

Informations personnelles sensibles

La PIPA accorde une protection renforcée aux informations personnelles sensibles.

Il s'agit notamment d'informations révélant ou concernant des domaines tels que :

  • L'idéologie
  • Les opinions politiques
  • Les convictions religieuses
  • Les informations de santé et médicales
  • La vie sexuelle
  • D'autres catégories précisées par la loi

Le traitement d'informations personnelles sensibles est restreint et requiert une base juridique appropriée ainsi que des garanties supplémentaires. Lorsque le consentement est la base applicable, un consentement distinct est requis.

Les organisations doivent maintenir des contrôles distincts pour :

  • La collecte
  • La spécification des finalités
  • L'accès
  • La conservation
  • La divulgation
  • La durée de conservation
  • La sécurité
  • Le consentement

Informations d'identification uniques

La PIPA prévoit des protections supplémentaires pour les informations d'identification uniques.

Les organisations qui traitent des informations telles que certains numéros d'identification doivent respecter des exigences légales spécifiques.

Lorsque le consentement est requis, les organisations ne doivent pas supposer qu'un consentement général en matière de confidentialité couvre automatiquement le traitement d'informations d'identification uniques.

Les processus de consentement et de confidentialité doivent clairement distinguer ce traitement le cas échéant.

Informations personnelles des enfants

La PIPA prévoit des protections supplémentaires pour les enfants de moins de 14 ans.

Lorsque cela est requis, les organisations doivent obtenir le consentement du représentant légal de l'enfant et mettre en place des procédures appropriées pour vérifier et documenter ce consentement. Les lignes directrices de la PIPC destinées aux entreprises étrangères identifient spécifiquement le consentement du représentant légal pour les enfants de moins de 14 ans comme une obligation importante de la PIPA.

Les organisations qui s'adressent à des enfants doivent donc prendre en compte :

  • La vérification de l'âge
  • L'identification du représentant légal
  • Le consentement du représentant légal
  • Les enregistrements du consentement
  • Des avis de confidentialité adaptés aux enfants
  • Une minimisation appropriée des données
  • Des contrôles de suppression et de conservation

Droits des personnes concernées au titre de la PIPA

La PIPA accorde aux personnes des droits importants concernant leurs informations personnelles.

Selon les circonstances, les personnes peuvent exercer des droits, notamment :

  • L'accès aux informations personnelles
  • La correction d'informations inexactes
  • La suppression
  • La suspension du traitement
  • La suspension de la transmission
  • D'autres droits prévus par la loi

La PIPC met à disposition des mécanismes permettant aux personnes de demander l'accès, la correction, la suppression et la suspension du traitement.

Les organisations doivent maintenir des processus documentés pour :

  1. Recevoir les demandes
  2. Vérifier l'identité du demandeur
  3. Identifier les informations personnelles concernées
  4. Évaluer la demande
  5. Appliquer les éventuelles restrictions ou exceptions légales
  6. Exécuter l'action demandée
  7. Communiquer le résultat
  8. Conserver la preuve de la réponse

Avis de confidentialité

La PIPA exige des organisations qu'elles établissent et publient une politique de confidentialité appropriée.

La politique doit fournir des informations compréhensibles sur les traitements d'informations personnelles concernés, notamment sur des points tels que :

  • Les informations personnelles collectées
  • La finalité du traitement
  • Les durées de conservation et d'utilisation
  • La fourniture à des tiers
  • Le traitement confié
  • Le traitement transfrontalier
  • Les droits des personnes concernées
  • Les mesures de sécurité
  • Les coordonnées et le personnel responsable
  • D'autres informations exigées par la PIPA

La PIPC souligne spécifiquement la publication de la politique de confidentialité comme une obligation pour les entreprises étrangères soumises à la PIPA.

Minimisation des données et limitation des finalités

Les organisations ne doivent collecter et utiliser des informations personnelles que dans la mesure nécessaire à des finalités de traitement légitimes et définies.

Les entreprises doivent examiner régulièrement :

  • Quelles informations sont collectées
  • Pourquoi elles sont collectées
  • Si chaque champ reste nécessaire
  • Combien de temps les informations sont conservées
  • Quels tiers les reçoivent
  • Si les informations sont utilisées à des fins supplémentaires

Les données qui ne sont plus nécessaires doivent être détruites conformément aux exigences applicables de la PIPA.

Exigences en matière de sécurité des données

La PIPA exige des organisations qu'elles mettent en œuvre des mesures appropriées pour protéger les informations personnelles contre :

  • La perte
  • Le vol
  • La fuite
  • L'accès non autorisé
  • L'altération
  • La destruction
  • D'autres incidents de sécurité

Les organisations doivent mettre en place des contrôles à la fois techniques et organisationnels.

Ceux-ci peuvent comprendre :

Mesures techniques

  • Contrôles d'accès
  • Authentification
  • Chiffrement
  • Surveillance de la sécurité
  • Gestion des vulnérabilités
  • Protection du réseau
  • Journalisation des accès

Mesures organisationnelles

  • Politiques de confidentialité
  • Formation des employés
  • Procédures de gestion des accès
  • Plans de réponse aux incidents
  • Supervision des fournisseurs
  • Évaluations périodiques de la sécurité
  • Attribution des responsabilités en matière de confidentialité

La PIPC met de plus en plus l'accent sur la gestion préventive de la confidentialité et de la sécurité plutôt que sur la seule application de la loi après un incident.

Notification des violations d'informations personnelles

Les organisations doivent réagir rapidement aux violations d'informations personnelles qualifiées.

Dans le cadre actuel, les entreprises doivent généralement notifier l'autorité compétente et les personnes concernées sans retard injustifié et dans un délai de 72 heures lorsque les exigences de notification applicables sont déclenchées. La PIPC a également souligné l'exigence des 72 heures pour les entreprises étrangères traitant des informations de personnes concernées coréennes.

Un programme de réponse aux violations doit comprendre :

  • La détection des incidents
  • L'évaluation des risques
  • Le confinement
  • La notification à l'autorité de contrôle
  • La notification aux personnes
  • La remédiation
  • La conservation des preuves
  • L'analyse post-incident

La PIPC a imposé des sanctions importantes lorsque des organisations n'ont pas maintenu des mesures de protection adéquates ou ont tardé à notifier des violations.

Transferts transfrontaliers de données

La PIPA contient des exigences spécifiques pour le transfert d'informations personnelles hors de la Corée du Sud.

Selon les circonstances et le mécanisme applicable, les organisations peuvent devoir :

  • Obtenir un consentement distinct
  • Fournir les informations requises sur le transfert
  • Conclure des arrangements contractuels appropriés
  • Utiliser un autre mécanisme de transfert juridiquement reconnu
  • Réaliser les évaluations requises
  • Maintenir des garanties appropriées

La PIPC a activement appliqué ces règles à l'encontre d'entreprises ayant transféré à l'étranger des informations d'utilisateurs coréens sans satisfaire aux exigences applicables.

Traitement transfrontalier par des fournisseurs étrangers

Les organisations doivent faire la distinction entre :

Traitement confié

Un prestataire de services étranger traite des informations personnelles pour le compte de l'organisation dans le cadre de l'accord d'externalisation ou de délégation applicable.

Fourniture à des tiers

Le destinataire reçoit ou traite les informations de manière indépendante, d'une façon qui dépasse le cadre d'un traitement confié ordinaire.

Cette distinction est importante, car la base juridique applicable, la transparence, les obligations contractuelles et les exigences en matière de transfert peuvent différer.

La PIPC a spécifiquement souligné qu'il ne suffit pas de qualifier tout transfert externe de « partage » ou d'« externalisation » ; les organisations doivent qualifier correctement la relation.

Représentant national pour les entreprises étrangères

Certaines entreprises étrangères soumises à la PIPA peuvent être tenues de désigner un représentant national en Corée.

Le représentant peut constituer un point de contact important pour les communications relatives à la confidentialité, les questions réglementaires et les droits des personnes concernées.

Les organisations étrangères doivent évaluer si leurs activités commerciales et leurs volumes de traitement déclenchent les exigences applicables en matière de représentant national.

Responsable de la protection de la vie privée et gouvernance de la confidentialité

La PIPA accorde une grande importance à la responsabilité organisationnelle.

Les organisations doivent établir des responsabilités claires en matière de protection des informations personnelles, y compris le rôle du responsable de la protection de la vie privée (CPO) le cas échéant.

Les modifications de 2026 renforcent davantage la responsabilité de la direction et le rôle des responsables de la confidentialité, notamment par des mesures concernant les organisations qui traitent de grandes quantités d'informations personnelles ou des informations sensibles.

La gouvernance de la confidentialité doit couvrir :

  • Les politiques internes de confidentialité
  • La supervision du traitement des données
  • La gestion des risques
  • La coordination de la sécurité
  • La formation des employés
  • La réponse aux violations
  • La gestion des fournisseurs
  • Les revues de conformité
  • Le reporting à la direction

Analyses d'impact sur la vie privée

Les organisations qui traitent des informations personnelles dans des circonstances couvertes par les exigences d'évaluation de la PIPA peuvent devoir réaliser une analyse d'impact relative aux informations personnelles (PIA).

Une PIA peut aider les organisations à identifier :

  • Les risques liés au traitement
  • Les vulnérabilités de sécurité
  • La collecte excessive
  • Les risques pour la vie privée des personnes
  • Les mesures d'atténuation appropriées

Les organisations doivent évaluer si leurs activités de traitement relèvent des exigences obligatoires en matière de PIA.

Cookies et suivi en ligne au titre de la PIPA

La PIPA n'est pas une loi dédiée au consentement aux cookies.

Cependant, les cookies, pixels, identifiants publicitaires, outils d'analyse, identifiants d'appareil et autres technologies de suivi peuvent impliquer des informations personnelles ou des traitements liés à des informations personnelles selon la manière dont ils sont utilisés.

Les organisations doivent donc évaluer :

  • Quelles informations le traceur collecte
  • Si les informations constituent des informations personnelles
  • Si elles peuvent être associées à des personnes identifiables
  • La finalité du traitement
  • La base juridique
  • Si les informations sont fournies à des tiers
  • Si les informations sont transférées hors de Corée
  • Si un consentement distinct est requis

Pour les sites web, les organisations doivent éviter de supposer que chaque cookie nécessite automatiquement un consentement au titre de la PIPA. Il convient plutôt d'évaluer l'activité de traitement spécifique et la base juridique applicable.

Publicité en ligne et informations personnelles

Les écosystèmes de publicité et d'analyse peuvent créer des considérations supplémentaires en matière de conformité à la PIPA.

Les organisations doivent examiner :

  • Les identifiants publicitaires
  • L'analyse comportementale
  • Le reciblage
  • La segmentation d'audience
  • Les pixels tiers
  • Les SDKs
  • Les fournisseurs d'analyse transfrontaliers
  • Le partage de données avec des plateformes publicitaires

Lorsqu'un tiers traite ou utilise des informations personnelles de manière indépendante, l'organisation doit évaluer si l'arrangement constitue un traitement confié ou une fourniture à des tiers et identifier les exigences juridiques applicables.

Prise de décision automatisée

La PIPA comprend des protections relatives à la prise de décision automatisée.

Les organisations qui utilisent des systèmes automatisés pour prendre des décisions affectant des personnes doivent évaluer les exigences applicables en matière de transparence, d'explication, d'opposition et autres.

Ce domaine est particulièrement pertinent pour :

  • Les systèmes d'IA
  • L'évaluation du crédit ou des risques
  • Les systèmes de recommandation
  • Les systèmes de recrutement
  • La publicité personnalisée
  • Les décisions automatisées d'éligibilité

Les organisations doivent documenter le fonctionnement du traitement automatisé et identifier les droits et garanties applicables.

IA et PIPA

L'autorité sud-coréenne de protection de la vie privée a de plus en plus élaboré des lignes directrices sur l'utilisation des informations personnelles dans le développement et les services d'IA.

La PIPC a reconnu les intérêts légitimes comme une base juridique potentielle pour certains traitements liés à l'IA portant sur des données accessibles au public lorsque les exigences légales sont satisfaites, notamment la légitimité de la finalité, la nécessité et la mise en balance des intérêts et des droits des personnes concernées.

Les organisations qui utilisent des informations personnelles pour l'IA doivent donc évaluer :

  • La source des données d'entraînement
  • La base juridique
  • La nécessité
  • La minimisation des données
  • Les risques pour la vie privée
  • Les contrôles de sécurité
  • Les droits des personnes concernées
  • La désidentification
  • Les garanties relatives aux modèles et aux résultats
  • Les analyses d'impact sur la vie privée le cas échéant

Modifications de la PIPA en 2026

La modification de la PIPA entrée en vigueur le 11 septembre 2026 apporte des changements importants au cadre sud-coréen d'application et de gouvernance en matière de protection de la vie privée.

Les principales évolutions sont les suivantes :

Sanctions renforcées pour les violations graves et répétées

Le cadre modifié introduit des sanctions punitives pouvant atteindre 10 % du chiffre d'affaires annuel dans des circonstances déterminées de violations de données répétées et graves.

Responsabilité renforcée de la direction

Les modifications renforcent les responsabilités des dirigeants et des responsables de la protection de la vie privée en matière de protection des informations personnelles.

Évolutions relatives à l'ISMS-P

Le cadre modifié renforce le lien entre la protection de la vie privée et la certification ISMS-P, notamment par des mécanismes supplémentaires de surveillance et de prévention.

Modification relative à l'IA

En août 2026, l'Assemblée nationale a également adopté une nouvelle modification de la PIPA portant sur l'utilisation licite d'informations personnelles pour le développement de l'IA dans l'intérêt public, assortie de garanties supplémentaires en matière de confidentialité et de mécanismes de surveillance par la PIPC. Les organisations doivent suivre la date d'entrée en vigueur et les exigences de mise en œuvre de cette modification.

Conservation et destruction des données

Les organisations ne doivent conserver les informations personnelles que pendant la durée nécessaire à la finalité de traitement applicable ou selon ce que la loi exige par ailleurs.

Les programmes de conservation doivent établir :

  • Les durées de conservation
  • La finalité de la conservation prolongée
  • Les catégories de données
  • Les exigences légales de conservation
  • Les déclencheurs de suppression
  • Les méthodes de destruction sécurisée
  • La documentation de la destruction

La PIPC a souligné l'importance de détruire les informations personnelles dès qu'elles ne sont plus nécessaires afin de limiter l'impact d'éventuelles violations.

Sous-traitants tiers

Les organisations qui recourent à des fournisseurs pour traiter des informations personnelles doivent exercer une supervision appropriée.

Cela comprend :

  • La vérification préalable des fournisseurs
  • Les accords de traitement
  • Les exigences de sécurité
  • La confidentialité
  • Les contrôles des sous-traitants ultérieurs
  • Les exigences de notification des violations
  • La suppression des données
  • Les contrôles d'accès
  • L'évaluation des transferts transfrontaliers
  • Le suivi de la conformité

Lorsqu'un fournisseur étranger traite des informations personnelles coréennes, l'organisation doit évaluer séparément les exigences transfrontalières de la PIPA.

Comment ConsentX aide à la conformité à la PIPA

ConsentX peut aider les organisations à mettre en œuvre, au niveau de leur site web, les contrôles de confidentialité et de consentement pertinents au regard de la PIPA.

Consentement détaillé par finalité

Créez des choix de consentement clairement séparés pour les activités de traitement nécessitant un consentement.

Consentement pour les données sensibles

Configurez des processus de consentement distincts pour les informations personnelles sensibles lorsqu'un consentement distinct s'applique.

Contrôles du partage avec des tiers

Conservez des enregistrements de consentement clairs pour les activités de divulgation à des tiers concernées.

Consentement transfrontalier

Créez des expériences de consentement propres à chaque région pour les transferts internationaux de données lorsque la PIPA exige un consentement ou des informations supplémentaires.

Blocage préalable des scripts

Empêchez les cookies et traceurs non essentiels configurés de s'activer avant la décision de consentement applicable.

Preuves du consentement

Conservez des enregistrements vérifiables des choix des utilisateurs, y compris l'horodatage, le contexte du consentement, la version de la politique et les préférences applicables.

Conformité géolocalisée

Utilisez des règles régionales pour proposer des expériences de consentement et de confidentialité adaptées aux visiteurs de Corée du Sud.

Processus de demandes d'exercice des droits

Prenez en charge des processus de gestion des demandes applicables d'accès, de suppression, de correction et de suspension du traitement.

Préparez-vous à la PIPA avec ConsentX

Mettez en place un processus structuré de confidentialité et de consentement pour les sites web destinés aux utilisateurs en Corée du Sud.

Analysez votre site web, identifiez les traceurs et technologies tierces, configurez des règles de consentement propres à la Corée, bloquez les traceurs concernés avant le consentement et conservez des preuves de consentement vérifiables.

Comment se conformer à la PIPA avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse de votre site web pour identifier les cookies, pixels, traceurs, scripts, outils d'analyse et technologies tierces.

  2. 2

    Cartographiez vos traitements

    Identifiez :

    • Quelles informations sont collectées
    • Pourquoi elles sont collectées
    • Quelle base juridique s'applique
    • Quels tiers les reçoivent
    • Si elles quittent la Corée du Sud
  3. 3

    Configurez les catégories de consentement

    Créez des catégories de consentement distinctes pour les activités de traitement qui nécessitent un consentement au titre de la PIPA.

  4. 4

    Configurez les contrôles des données sensibles

    Lorsque des informations personnelles sensibles sont traitées, mettez en œuvre les contrôles applicables de consentement distinct et de confidentialité.

  5. 5

    Bloquez les traceurs concernés

    Utilisez le blocage préalable des scripts pour empêcher les traceurs non essentiels configurés de se déclencher avant la décision de consentement requise.

  6. 6

    Enregistrez les preuves du consentement

    Conservez des reçus de consentement documentant :

    • Le choix de l'utilisateur
    • La date et l'heure
    • La catégorie de consentement
    • La version de l'avis ou de la politique
    • Le contexte du traitement
  7. 7

    Gérez les demandes relatives aux données

    Utilisez le processus DSAR pour gérer les demandes applicables d'accès, de correction, de suppression ou de suspension du traitement.

  8. 8

    Examinez les transferts vers des tiers et à l'international

    Identifiez les services tiers et les fournisseurs étrangers qui traitent des informations personnelles coréennes et évaluez les exigences applicables de la PIPA.

  9. 9

    Conservez des preuves d'audit

    Conservez des enregistrements du consentement, des préférences, des avis de confidentialité, des modifications des traitements et des demandes d'exercice des droits pour étayer les revues de conformité.

Questions fréquentes

Pays soumis à la PIPA

Avertissement juridique

Cette page présente, en langage clair, un aperçu de la loi sur la protection des informations personnelles de la Corée du Sud à des fins d'information générale. Elle ne constitue pas un conseil juridique.

Les obligations au titre de la PIPA peuvent varier selon les activités de l'organisation, ses méthodes de traitement, les catégories de données, le secteur, la taille de l'organisation, les transferts transfrontaliers et les autres lois et réglementations coréennes applicables.

La PIPA a été modifiée en 2026 et d'autres changements relatifs à l'IA et à d'autres domaines pourront prendre effet selon leurs dates d'entrée en vigueur respectives. Les organisations doivent vérifier les exigences en vigueur au regard de la législation la plus récente, des réglementations, lignes directrices et orientations d'application de la PIPC, et obtenir un conseil juridique coréen qualifié si nécessaire.