DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Южная Корея

PIPA

Закон о защите персональной информации Южной Кореи

Закон о защите персональной информации (PIPA) Южной Кореи — это комплексная правовая база страны для защиты персональной информации и регулирования ее сбора, использования, раскрытия, хранения, передачи и других форм обработки.

PIPA применяется к организациям, обрабатывающим персональную информацию в Южной Корее, и может также распространяться на отдельные иностранные компании, которые предоставляют товары или услуги людям в Корее, обрабатывают информацию таким образом, что это существенно затрагивает корейских субъектов данных, или имеют место осуществления деятельности в Корее.

Кратко

PIPA устанавливает требования в следующих областях:

  • Законная и прозрачная обработка
  • Определение целей и минимизация данных
  • Согласие, если согласие является применимым правовым основанием
  • Чувствительная персональная информация
  • Предоставление информации третьим лицам
  • Трансграничная передача данных
  • Уведомления о конфиденциальности
  • Меры безопасности
  • Уведомление об утечках данных
  • Права субъектов данных
  • Персональная информация детей
  • Управление конфиденциальностью и подотчетность

Согласие важно по PIPA, но требуется не для каждой операции обработки. Например, обработка, необходимая для исполнения договора, может опираться на предусмотренное законом основание, а не на согласие.

Регион

Южная Корея

Статус

Действует; существенные поправки вступили в силу 11 сентября 2026 года

Группа

Азия и Африка

Кто обязан соблюдать PIPA?

PIPA применяется к организациям, которые обрабатывают персональную информацию в ходе своей деятельности.

Он также может распространяться на иностранных субъектов предпринимательской деятельности, если они, помимо прочего:

  • предоставляют товары или услуги корейским субъектам данных
  • обрабатывают персональную информацию так, что это прямо и существенно затрагивает корейских субъектов данных
  • имеют место осуществления деятельности в Корее, где происходит соответствующая обработка

Корейская Комиссия по защите персональной информации (PIPC) специально опубликовала руководство о том, как PIPA применяется к иностранным компаниям.

Поэтому иностранным компаниям может потребоваться оценить применимость PIPA, даже если их штаб-квартира и основная инфраструктура находятся за пределами Кореи.

Санкции по PIPA

PIPA предусматривает значительные административные и иные санкции за нарушения.

Действующая система штрафных надбавок позволяет применять за определенные нарушения санкции в размере до 3% соответствующей выручки. Поправки, вступившие в силу 11 сентября 2026 года, ввели более строгий карательный механизм для определенных повторных и серьезных утечек персональной информации, позволяющий применять санкции в размере до 10% годового оборота в обстоятельствах, указанных в измененном законе.

Другие меры принуждения могут включать:

  • Предписания об устранении нарушений
  • Административные штрафы
  • Публикацию результатов применения санкций
  • Рекомендации или предписания об улучшении
  • Уголовные наказания за определенные нарушения
  • Иные меры, предусмотренные PIPA

PIPC демонстрирует активное правоприменение в отношении как корейских, так и иностранных компаний, включая значительные санкции, связанные с утечками данных и незаконной трансграничной передачей.

Основные обязанности по PIPA

Организации, на которые распространяется PIPA, должны внедрить меры контроля в следующих областях:

  • Законная обработка
  • Определение целей
  • Минимизация данных
  • Уведомления о конфиденциальности
  • Управление согласием
  • Чувствительная персональная информация
  • Передача данных третьим лицам
  • Трансграничная передача
  • Данные детей
  • Права субъектов данных
  • Меры безопасности
  • Уведомление об утечках
  • Хранение и уничтожение данных
  • Управление обработчиками
  • Управление конфиденциальностью
  • Обязанности директора по вопросам конфиденциальности

Правовые основания обработки по PIPA

PIPA не требует согласия для каждого сбора или использования персональной информации.

В зависимости от обстоятельств обработка может быть разрешена на основаниях, предусмотренных законом, в том числе:

  • Согласие субъекта данных
  • Необходимость для заключения или исполнения договора
  • Выполнение обязанностей, установленных законом
  • Обработка, необходимая для определенных законных интересов, признанных PIPA
  • Чрезвычайные обстоятельства, затрагивающие жизнь, здоровье или имущество
  • Иные обстоятельства, прямо разрешенные законом

PIPC прямо подчеркнула, что организации не должны неправомерно помечать обработку как требующую согласия, если применяется предусмотренное законом основание, например договорная необходимость.

Это различие важно при разработке механизмов получения согласия на веб-сайтах.

Согласие по PIPA

Если согласие используется в качестве правового основания, организации должны предоставлять людям ясную информацию об обработке и получать согласие в соответствии с требованиями PIPA.

Интерфейсы согласия должны разграничивать соответствующие операции обработки, а не объединять не связанные между собой цели в один неясный выбор.

Организации должны хранить доказательства, подтверждающие:

  • какая информация была представлена
  • цель обработки
  • предложенный вариант согласия
  • решение человека
  • дату и время согласия
  • соответствующую версию политики конфиденциальности или уведомления
  • любой последующий отзыв или изменение

ConsentX может помочь хранить такие доказательства для согласий на уровне веб-сайта.

Требования об отдельном согласии

PIPA предусматривает случаи, в которых требуется отдельное или дополнительное согласие.

К ним может относиться обработка, связанная с:

  • Чувствительной персональной информацией
  • Уникальной идентифицирующей информацией
  • Определенными случаями раскрытия третьим лицам
  • Определенными случаями трансграничной передачи

PIPC принимала меры принуждения в тех случаях, когда компании не получали согласие на трансграничную обработку или ненадлежащим образом информировали о нем.

Чувствительная персональная информация

PIPA предусматривает усиленную защиту чувствительной персональной информации.

К ней относится информация, раскрывающая или касающаяся таких областей, как:

  • Идеология
  • Политические взгляды
  • Религиозные убеждения
  • Сведения о здоровье и медицинская информация
  • Сексуальная жизнь
  • Другие категории, указанные в законе

Обработка чувствительной персональной информации ограничена и требует надлежащего правового основания и дополнительных мер защиты. Если применимым основанием является согласие, требуется отдельное согласие.

Организации должны поддерживать отдельные меры контроля для:

  • Сбора
  • Определения целей
  • Доступа
  • Хранения
  • Раскрытия
  • Сроков хранения
  • Безопасности
  • Согласия

Уникальная идентифицирующая информация

PIPA предусматривает дополнительную защиту уникальной идентифицирующей информации.

Организации, обрабатывающие такую информацию, как определенные идентификационные номера, должны соблюдать специальные требования закона.

Если требуется согласие, организациям не следует исходить из того, что общее согласие на обработку персональных данных автоматически охватывает обработку уникальной идентифицирующей информации.

Процессы получения согласия и обеспечения конфиденциальности должны, где это применимо, четко выделять такую обработку.

Персональная информация детей

PIPA предусматривает дополнительную защиту детей в возрасте до 14 лет.

Если это требуется, организации должны получать согласие законного представителя ребенка и внедрять надлежащие процедуры проверки и документирования такого согласия. Руководство PIPC для иностранных компаний прямо называет согласие законного представителя для детей младше 14 лет важной обязанностью по PIPA.

Поэтому организациям, ориентированным на детей, следует учитывать:

  • Проверку возраста
  • Идентификацию законного представителя
  • Согласие законного представителя
  • Записи о согласии
  • Уведомления о конфиденциальности, адаптированные для детей
  • Надлежащую минимизацию данных
  • Меры контроля удаления и хранения

Права субъектов данных по PIPA

PIPA предоставляет людям важные права в отношении их персональной информации.

В зависимости от обстоятельств люди могут осуществлять права, включая:

  • Доступ к персональной информации
  • Исправление неточной информации
  • Удаление
  • Приостановление обработки
  • Приостановление передачи
  • Иные права, предусмотренные законом

PIPC предоставляет людям механизмы для запроса доступа, исправления, удаления и приостановления обработки.

Организации должны иметь задокументированные процессы для:

  1. Получения запросов
  2. Проверки личности заявителя
  3. Определения соответствующей персональной информации
  4. Оценки запроса
  5. Применения установленных законом ограничений или исключений
  6. Выполнения запрошенного действия
  7. Сообщения о результате
  8. Хранения доказательств ответа

Уведомления о конфиденциальности

PIPA требует от организаций разработать и раскрыть надлежащую политику конфиденциальности.

Политика должна содержать понятную информацию о соответствующей обработке персональной информации, в том числе о таких вопросах, как:

  • Собираемая персональная информация
  • Цель обработки
  • Сроки хранения и использования
  • Предоставление третьим лицам
  • Поручение обработки
  • Трансграничная обработка
  • Права субъектов данных
  • Меры безопасности
  • Контактные данные и ответственные сотрудники
  • Иная информация, требуемая PIPA

PIPC прямо выделяет раскрытие политики конфиденциальности как обязанность иностранных компаний, на которые распространяется PIPA.

Минимизация данных и ограничение целей

Организации должны собирать и использовать персональную информацию только в той мере, в какой это необходимо для законных и определенных целей обработки.

Компаниям следует регулярно проверять:

  • какая информация собирается
  • зачем она собирается
  • остается ли необходимым каждое поле
  • как долго хранится информация
  • какие третьи лица ее получают
  • используется ли информация для дополнительных целей

Данные, которые больше не нужны, должны уничтожаться в соответствии с применимыми требованиями PIPA.

Требования к безопасности данных

PIPA требует от организаций принимать надлежащие меры защиты персональной информации от:

  • Потери
  • Кражи
  • Утечки
  • Несанкционированного доступа
  • Изменения
  • Уничтожения
  • Других инцидентов безопасности

Организации должны внедрить как технические, так и организационные меры контроля.

Они могут включать:

Технические меры защиты

  • Контроль доступа
  • Аутентификацию
  • Шифрование
  • Мониторинг безопасности
  • Управление уязвимостями
  • Защиту сети
  • Журналирование доступа

Организационные меры защиты

  • Политики конфиденциальности
  • Обучение сотрудников
  • Процедуры управления доступом
  • Планы реагирования на инциденты
  • Контроль поставщиков
  • Периодические оценки безопасности
  • Закрепленные обязанности в сфере конфиденциальности

PIPC все больше подчеркивает важность превентивного управления конфиденциальностью и безопасностью, а не только правоприменения после инцидентов.

Уведомление об утечке персональной информации

Организации должны оперативно реагировать на утечки персональной информации, подпадающие под требования закона.

В рамках действующих правил компании, как правило, должны уведомлять соответствующий орган и затронутых субъектов данных без неоправданной задержки и в течение 72 часов, если срабатывают применимые требования об уведомлении. PIPC также подчеркнула требование о 72 часах для иностранных компаний, обрабатывающих информацию корейских субъектов данных.

Программа реагирования на утечки должна включать:

  • Выявление инцидентов
  • Оценку рисков
  • Локализацию
  • Уведомление регулятора
  • Уведомление затронутых лиц
  • Устранение последствий
  • Сохранение доказательств
  • Анализ после инцидента

PIPC применяла значительные санкции, когда организации не обеспечивали надлежащие меры защиты или затягивали уведомление об утечках.

Трансграничная передача данных

PIPA содержит специальные требования к передаче персональной информации за пределы Южной Кореи.

В зависимости от обстоятельств и применимого механизма организациям может потребоваться:

  • Получить отдельное согласие
  • Предоставить требуемую информацию о передаче
  • Заключить надлежащие договорные соглашения
  • Использовать другой признанный законом механизм передачи
  • Провести требуемые оценки
  • Поддерживать надлежащие меры защиты

PIPC активно применяла эти правила к компаниям, передававшим информацию корейских пользователей за рубеж без соблюдения применимых требований.

Трансграничная обработка зарубежными поставщиками

Организациям следует разграничивать:

Поручение обработки

Зарубежный поставщик услуг обрабатывает персональную информацию от имени организации в рамках применимого соглашения об аутсорсинге или поручении обработки.

Предоставление третьим лицам

Получатель самостоятельно получает или обрабатывает информацию способом, выходящим за рамки обычного поручения обработки.

Это различие важно, поскольку применимое правовое основание, требования к прозрачности, договорные обязательства и требования к передаче могут различаться.

PIPC прямо подчеркнула, что недостаточно просто называть любую внешнюю передачу «обменом» или «аутсорсингом»; организации должны правильно квалифицировать отношения.

Представитель в Корее для иностранных компаний

Некоторые иностранные компании, на которые распространяется PIPA, могут быть обязаны назначить внутреннего представителя в Корее.

Представитель может служить важным контактным лицом для коммуникаций по вопросам конфиденциальности, регуляторных вопросов и прав субъектов данных.

Иностранным организациям следует оценить, влекут ли их деловая активность и объемы обработки применение требований о внутреннем представителе.

Директор по вопросам конфиденциальности и управление конфиденциальностью

PIPA придает большое значение подотчетности организации.

Организации должны четко определить ответственность за защиту персональной информации, включая роль директора по вопросам конфиденциальности (CPO), где это применимо.

Поправки 2026 года дополнительно усиливают подотчетность руководства и роль сотрудников по вопросам конфиденциальности, включая меры, касающиеся организаций, обрабатывающих большие объемы персональной информации или чувствительную информацию.

Управление конфиденциальностью должно охватывать:

  • Внутренние политики конфиденциальности
  • Надзор за обработкой данных
  • Управление рисками
  • Координацию безопасности
  • Обучение сотрудников
  • Реагирование на утечки
  • Управление поставщиками
  • Проверки соблюдения требований
  • Отчетность перед руководством

Оценки воздействия на конфиденциальность

Организациям, обрабатывающим персональную информацию в обстоятельствах, на которые распространяются требования PIPA об оценке, может потребоваться провести оценку воздействия на персональную информацию (PIA).

PIA может помочь организациям выявить:

  • Риски обработки
  • Уязвимости безопасности
  • Избыточный сбор
  • Риски конфиденциальности для людей
  • Надлежащие меры по снижению рисков

Организациям следует оценить, подпадают ли их операции обработки под обязательные требования о PIA.

Файлы cookie и онлайн-отслеживание по PIPA

PIPA не является специальным законом о согласии на использование файлов cookie.

Однако файлы cookie, пиксели, рекламные идентификаторы, инструменты аналитики, идентификаторы устройств и другие технологии отслеживания могут, в зависимости от способа их использования, затрагивать персональную информацию или обработку, связанную с персональной информацией.

Поэтому организациям следует оценить:

  • какую информацию собирает трекер
  • является ли эта информация персональной
  • можно ли связать ее с идентифицируемыми лицами
  • цель обработки
  • правовое основание
  • предоставляется ли информация третьим лицам
  • передается ли информация за пределы Кореи
  • требуется ли отдельное согласие

Для веб-сайтов организациям не следует исходить из того, что каждый файл cookie автоматически требует согласия по PIPA. Вместо этого нужно оценивать конкретную операцию обработки и применимое правовое основание.

Онлайн-реклама и персональная информация

Рекламные и аналитические экосистемы могут порождать дополнительные вопросы соблюдения PIPA.

Организациям следует проверить:

  • Рекламные идентификаторы
  • Поведенческую аналитику
  • Ретаргетинг
  • Сегментацию аудитории
  • Сторонние пиксели
  • SDKs
  • Трансграничных поставщиков аналитики
  • Обмен данными с рекламными платформами

Если третье лицо самостоятельно обрабатывает или использует персональную информацию, организации следует оценить, является ли такое взаимодействие поручением обработки или предоставлением третьим лицам, и определить применимые правовые требования.

Автоматизированное принятие решений

PIPA содержит меры защиты, касающиеся автоматизированного принятия решений.

Организации, использующие автоматизированные системы для принятия решений, затрагивающих людей, должны оценить применимые требования к прозрачности, разъяснению, возражению и иные требования.

Эта область особенно актуальна для:

  • Систем ИИ
  • Кредитного скоринга или оценки рисков
  • Рекомендательных систем
  • Систем подбора персонала
  • Персонализированной рекламы
  • Автоматизированных решений о праве на получение услуг или льгот

Организациям следует документировать, как работает автоматизированная обработка, и определять применимые права и меры защиты.

ИИ и PIPA

Регулятор в сфере конфиденциальности Южной Кореи все активнее разрабатывает руководства по использованию персональной информации при разработке и предоставлении сервисов ИИ.

PIPC признала законные интересы возможным правовым основанием для определенной обработки общедоступных данных в связи с ИИ при соблюдении требований закона, включая законность цели, необходимость и баланс интересов и прав субъектов данных.

Поэтому организациям, использующим персональную информацию для ИИ, следует оценить:

  • Источник обучающих данных
  • Правовое основание
  • Необходимость
  • Минимизацию данных
  • Риски конфиденциальности
  • Меры контроля безопасности
  • Права субъектов данных
  • Деидентификацию
  • Меры защиты моделей и результатов
  • Оценки воздействия на конфиденциальность, где это применимо

Поправки к PIPA 2026 года

Поправка к PIPA, вступившая в силу 11 сентября 2026 года, вносит существенные изменения в систему правоприменения и управления в сфере конфиденциальности Южной Кореи.

Ключевые изменения включают:

Более строгие санкции за серьезные и повторные утечки

Измененная система вводит карательные санкции в размере до 10% годового оборота для определенных случаев повторных и серьезных утечек данных.

Усиление подотчетности руководства

Поправки усиливают ответственность генеральных директоров и директоров по вопросам конфиденциальности за защиту персональной информации.

Изменения в ISMS-P

Измененная система усиливает связь между защитой конфиденциальности и сертификацией ISMS-P, включая дополнительные механизмы надзора и предотвращения.

Поправка, связанная с ИИ

В августе 2026 года Национальное собрание также приняло еще одну поправку к PIPA о законном использовании персональной информации для разработки ИИ в общественных интересах, наряду с дополнительными мерами защиты конфиденциальности и механизмами надзора PIPC. Организациям следует отслеживать дату вступления в силу и требования к реализации этой поправки.

Хранение и уничтожение данных

Организации должны хранить персональную информацию только столько, сколько необходимо для применимой цели обработки или иным образом требуется законом.

Программы хранения должны устанавливать:

  • Сроки хранения
  • Цель дальнейшего хранения
  • Категории данных
  • Требования закона к хранению
  • Условия удаления
  • Безопасные методы уничтожения
  • Документирование уничтожения

PIPC подчеркивала важность уничтожения персональной информации, как только она перестает быть необходимой, чтобы свести к минимуму последствия возможных утечек.

Сторонние обработчики

Организации, привлекающие поставщиков для обработки персональной информации, должны обеспечивать надлежащий надзор.

Это включает:

  • Комплексную проверку поставщиков
  • Соглашения об обработке
  • Требования к безопасности
  • Конфиденциальность
  • Контроль субобработчиков
  • Требования об уведомлении об утечках
  • Удаление данных
  • Контроль доступа
  • Оценку трансграничной передачи
  • Мониторинг соблюдения требований

Если зарубежный поставщик обрабатывает корейскую персональную информацию, организации следует отдельно оценить требования PIPA к трансграничной передаче.

Как ConsentX помогает соблюдать PIPA

ConsentX может помочь организациям внедрить на практике меры контроля конфиденциальности и согласия на уровне веб-сайта, актуальные для PIPA.

Детализированное согласие

Создавайте четко разделенные варианты согласия для операций обработки, требующих согласия.

Согласие на обработку чувствительных данных

Настраивайте отдельные процессы получения согласия для чувствительной персональной информации, когда требуется отдельное согласие.

Контроль передачи данных третьим лицам

Ведите четкие записи о согласии для применимых случаев раскрытия третьим лицам.

Согласие на трансграничную передачу

Создавайте региональные механизмы согласия для международной передачи данных, когда PIPA требует дополнительного согласия или раскрытия информации.

Предварительная блокировка скриптов

Не допускайте активации настроенных несущественных файлов cookie и трекеров до принятия соответствующего решения о согласии.

Доказательства согласия

Ведите проверяемые записи о выборе пользователей, включая временную метку, контекст согласия, версию политики и применимые предпочтения.

Соблюдение требований с учетом геолокации

Используйте региональные правила, чтобы предоставлять посетителям из Южной Кореи надлежащие механизмы согласия и конфиденциальности.

Процесс обработки запросов на реализацию прав

Поддерживайте процессы обработки применимых запросов на доступ, удаление, исправление и приостановление обработки.

Подготовьтесь к PIPA с ConsentX

Выстройте структурированный процесс обеспечения конфиденциальности и получения согласия для веб-сайтов, обслуживающих пользователей в Южной Корее.

Просканируйте свой веб-сайт, выявите трекеры и сторонние технологии, настройте правила согласия для Кореи, блокируйте применимые трекеры до получения согласия и храните проверяемые доказательства согласия.

Как соблюдать PIPA с помощью ConsentX

  1. 1

    Просканируйте свой веб-сайт

    Проведите сканирование веб-сайта, чтобы выявить файлы cookie, пиксели, трекеры, скрипты, инструменты аналитики и сторонние технологии.

  2. 2

    Составьте карту обработки

    Определите:

    • какая информация собирается
    • зачем она собирается
    • какое правовое основание применяется
    • какие третьи лица ее получают
    • покидает ли она Южную Корею
  3. 3

    Настройте категории согласия

    Создайте отдельные категории согласия для операций обработки, требующих согласия по PIPA.

  4. 4

    Настройте контроль чувствительных данных

    Если обрабатывается чувствительная персональная информация, внедрите применимые меры контроля отдельного согласия и конфиденциальности.

  5. 5

    Блокируйте применимые трекеры

    Используйте предварительную блокировку скриптов, чтобы настроенные несущественные трекеры не срабатывали до принятия требуемого решения о согласии.

  6. 6

    Фиксируйте доказательства согласия

    Храните квитанции о согласии, в которых зафиксированы:

    • Выбор пользователя
    • Дата и время
    • Категория согласия
    • Версия уведомления или политики
    • Контекст обработки
  7. 7

    Управляйте запросами в отношении данных

    Используйте процесс DSAR для обработки применимых запросов на доступ, исправление, удаление или приостановление обработки.

  8. 8

    Проверьте передачу третьим лицам и за рубеж

    Выявите сторонние сервисы и зарубежных поставщиков, обрабатывающих корейскую персональную информацию, и оцените применимые требования PIPA.

  9. 9

    Храните доказательства для аудита

    Храните записи о согласиях, предпочтениях, уведомлениях о конфиденциальности, изменениях в обработке и запросах на реализацию прав для проверок соблюдения требований.

Часто задаваемые вопросы

Страна, на которую распространяется PIPA

Правовая оговорка

Эта страница содержит общий обзор Закона о защите персональной информации Южной Кореи простым языком в общих информационных целях. Она не является юридической консультацией.

Обязанности по PIPA могут различаться в зависимости от деятельности организации, методов обработки, категорий данных, отрасли, размера организации, трансграничной передачи и других применимых законов и нормативных актов Кореи.

В 2026 году в PIPA были внесены поправки, и дальнейшие изменения, касающиеся ИИ и других областей, могут вступать в силу в соответствии с установленными для них датами. Организациям следует сверять действующие требования с актуальным законодательством, нормативными актами, руководствами и разъяснениями PIPC по правоприменению и при необходимости получать квалифицированную юридическую консультацию в Корее.