PIPA
韩国《个人信息保护法》
韩国《个人信息保护法》(PIPA)是该国保护个人信息并规范其收集、使用、披露、存储、转移及其他形式处理的综合性法律框架。
PIPA 适用于在韩国处理个人信息的组织,也可能适用于某些外国企业,包括向韩国境内人员提供商品或服务、以严重影响韩国信息主体的方式处理信息,或在韩国设有营业场所的外国企业。
PIPA 就以下方面规定了要求:
- 合法、透明的处理
- 目的明确与数据最小化
- 以同意为适用法律依据时的同意
- 敏感信息
- 向第三方提供
- 跨境数据转移
- 隐私声明
- 安全保障措施
- 数据泄露通知
- 信息主体权利
- 儿童个人信息
- 隐私治理与问责
同意在 PIPA 中很重要,但并非每项处理活动都需要同意。 例如,履行合同所必需的处理可以依据法定依据,而无需依赖同意。
韩国
现行有效;主要修订于 2026年9月11日生效
亚洲与非洲
谁必须遵守 PIPA?
PIPA 适用于在业务过程中处理个人信息的组织。
在下列等情形下,PIPA 也可能适用于外国企业经营者:
- 向韩国信息主体提供商品或服务
- 开展对韩国信息主体产生直接且重大影响的个人信息处理
- 在韩国设有进行相关处理的营业场所
韩国个人信息保护委员会(PIPC)已专门发布指南,说明 PIPA 如何适用于外国企业。
因此,即使外国企业的总部和主要基础设施位于韩国境外,也可能需要评估 PIPA 的适用情况。
PIPA 处罚
PIPA 对违法行为规定了重大的行政处罚及其他制裁。
现行的课征金制度可对某些违法行为处以最高相关营业收入 3% 的制裁。自 2026年9月11日起生效的修订针对某些反复发生的严重个人信息泄露引入了更严厉的惩罚性机制,允许在修订后法律规定的情形下处以最高年营业额 10% 的制裁。
其他执法措施可能包括:
- 纠正命令
- 行政罚款
- 公布处罚结果
- 建议或整改命令
- 针对特定违法行为的刑事处罚
- PIPA 规定的其他措施
PIPC 已对韩国企业和外国企业展开积极执法,包括针对数据泄露和非法跨境转移作出的重大处罚。
PIPA 的主要义务
受 PIPA 约束的组织应就以下方面建立管控措施:
- 合法处理
- 目的明确
- 数据最小化
- 隐私声明
- 同意管理
- 敏感信息
- 第三方数据共享
- 跨境转移
- 儿童数据
- 信息主体权利
- 安全保障措施
- 泄露通知
- 数据保留与销毁
- 受托处理者管理
- 隐私治理
- 首席隐私官职责
PIPA 下的处理法律依据
PIPA 并不要求每次收集或使用个人信息都取得同意。
视具体情况,处理可以依据以下法定依据获得许可:
- 信息主体的同意
- 订立或履行合同所必需
- 遵守法定义务
- 为 PIPA 认可的某些正当利益所必需的处理
- 涉及生命、身体或财产的紧急情况
- 该法特别允许的其他情形
PIPC 特别强调,当合同必要性等法定依据适用时,组织不应将处理不当地标示为需要同意。
在设计网站同意体验时,这一区分十分重要。
PIPA 下的同意
以同意作为法律依据时,组织应向个人提供关于处理的清晰信息,并按照 PIPA 的要求取得同意。
同意界面应区分相关的处理活动,而不是将互不相关的目的合并为一个含义不清的选项。
组织应保留能够证明以下内容的证据:
- 展示了哪些信息
- 处理目的
- 所提供的同意选项
- 个人的决定
- 同意的日期和时间
- 相关隐私政策或声明的版本
- 之后的任何撤回或变更
ConsentX 可以帮助为网站层面的同意活动保留此类证据。
单独同意要求
PIPA 规定了需要单独同意或额外同意的情形。
这些情形可能包括涉及以下内容的处理:
- 敏感信息
- 唯一识别信息
- 某些向第三方提供的情形
- 某些跨境转移
对于未取得跨境处理同意或未妥善告知的企业,PIPC 已采取执法行动。
敏感信息
PIPA 对敏感信息提供了加强保护。
这包括揭示或涉及以下领域的信息:
- 思想
- 政治观点
- 宗教信仰
- 健康和医疗信息
- 性生活
- 法律规定的其他类别
敏感信息的处理受到限制,需要适当的法律依据和额外的保障措施。以同意为适用依据时,需要取得单独同意。
组织应就以下方面实施单独的管控:
- 收集
- 目的明确
- 访问
- 存储
- 披露
- 保留
- 安全
- 同意
唯一识别信息
PIPA 对唯一识别信息提供了额外保护。
处理某些身份识别号码等信息的组织必须遵守特定的法定要求。
在需要同意的情况下,组织不应假定一般性的隐私同意自动涵盖对唯一识别信息的处理。
在适用的情况下,同意和隐私工作流程应明确区分此类处理。
儿童个人信息
PIPA 为 14 周岁以下的儿童提供额外保护。
在有要求时,组织必须取得儿童法定代理人的同意,并实施适当的程序来核实和记录该同意。PIPC 面向外国企业的指南特别指出,取得 14 周岁以下儿童法定代理人的同意是 PIPA 的一项重要义务。
因此,面向儿童提供服务的组织应考虑:
- 年龄验证
- 法定代理人身份识别
- 法定代理人同意
- 同意记录
- 面向儿童的隐私声明
- 适当的数据最小化
- 删除和保留管控
PIPA 下的信息主体权利
PIPA 赋予个人与其个人信息相关的重要权利。
视具体情况,个人可以行使以下权利:
- 访问个人信息
- 更正不准确的信息
- 删除
- 暂停处理
- 暂停传输
- 该法规定的其他权利
PIPC 为个人提供了请求访问、更正、删除和暂停处理的机制。
组织应就以下环节保持书面化的工作流程:
- 接收请求
- 核实请求人身份
- 识别相关个人信息
- 评估请求
- 适用任何法定限制或例外
- 完成所请求的操作
- 告知处理结果
- 保留回应证据
隐私声明
PIPA 要求组织制定并公开适当的隐私政策。
该政策应就相关的个人信息处理提供易于理解的信息,包括以下事项:
- 收集的个人信息
- 处理目的
- 保留和使用期限
- 向第三方提供
- 委托处理
- 跨境处理
- 信息主体权利
- 安全措施
- 联系方式和负责人员
- PIPA 要求的其他信息
PIPC 特别强调,公开隐私政策是受 PIPA 约束的外国企业的一项义务。
数据最小化与目的限制
组织应仅在正当且明确的处理目的所必需的范围内收集和使用个人信息。
企业应定期审查:
- 收集了哪些信息
- 为什么收集
- 每个字段是否仍有必要
- 信息保留多长时间
- 哪些第三方接收这些信息
- 信息是否被用于其他目的
不再需要的数据应按照适用的 PIPA 要求予以销毁。
数据安全要求
PIPA 要求组织实施适当的保障措施,保护个人信息免受以下风险:
- 丢失
- 被盗
- 泄露
- 未经授权的访问
- 篡改
- 毁损
- 其他安全事件
组织应同时建立技术性和组织性管控措施。
这些措施可能包括:
技术保障措施
- 访问控制
- 身份验证
- 加密
- 安全监控
- 漏洞管理
- 网络保护
- 访问日志记录
组织保障措施
- 隐私政策
- 员工培训
- 访问管理程序
- 事件响应计划
- 供应商监督
- 定期安全评估
- 明确分配的隐私职责
PIPC 越来越重视预防性的隐私与安全管理,而不是仅依赖事后执法。
个人信息泄露通知
组织必须及时应对符合条件的个人信息泄露事件。
根据现行框架,在触发适用的通知要求时,企业通常必须不无故拖延并在 72 小时内通知相关主管机关和受影响的信息主体。PIPC 也对处理韩国信息主体信息的外国企业强调了 72 小时要求。
泄露应对计划应包括:
- 事件检测
- 风险评估
- 遏制
- 向监管机构通知
- 向个人通知
- 补救
- 证据保全
- 事后复盘
对于未能保持充分保障措施或延迟通知泄露的组织,PIPC 已作出重大处罚。
跨境数据转移
PIPA 对将个人信息转移至韩国境外规定了具体要求。
视具体情况和所适用的机制,组织可能需要:
- 取得单独同意
- 提供所需的转移信息
- 订立适当的合同安排
- 使用其他法律认可的转移机制
- 开展所需的评估
- 保持适当的保障措施
对于未满足适用要求便将韩国用户信息转移至境外的企业,PIPC 已积极执行这些规则。
境外供应商的跨境处理
组织应区分以下两种情形:
委托处理
境外服务提供商根据适用的外包/委托安排,代表组织处理个人信息。
向第三方提供
接收方以超出一般委托处理范围的方式,独立接收或处理信息。
这一区分之所以重要,是因为适用的法律依据、透明度、合同义务和转移要求可能有所不同。
PIPC 特别强调,仅将每一次对外转移笼统地描述为“共享”或“外包”是不够的;组织应正确界定相关关系的性质。
外国企业的国内代理人
某些受 PIPA 约束的外国企业可能需要在韩国指定国内代理人。
国内代理人可以作为隐私相关沟通、监管事务和信息主体权利方面的重要联系人。
外国组织应评估其业务活动和处理规模是否触发适用的国内代理人要求。
首席隐私官与隐私治理
PIPA 高度重视组织问责。
组织应明确个人信息保护方面的责任,包括在适用时设立首席隐私官(CPO)这一角色。
2026 年的修订进一步加强了管理层问责和隐私官的作用,包括与处理大量个人信息或敏感信息的组织相关的措施。
隐私治理应涵盖:
- 内部隐私政策
- 数据处理监督
- 风险管理
- 安全协调
- 员工培训
- 泄露应对
- 供应商管理
- 合规审查
- 向管理层汇报
隐私影响评估
在 PIPA 评估要求所涵盖的情形下处理个人信息的组织,可能需要开展个人信息影响评估(PIA)。
PIA 可以帮助组织识别:
- 处理风险
- 安全漏洞
- 过度收集
- 对个人的隐私风险
- 适当的缓解措施
组织应评估其处理活动是否属于强制性 PIA 要求的范围。
PIPA 下的 Cookie 与在线跟踪
PIPA 并不是一部专门规范 Cookie 同意的法律。
但是,Cookie、像素、广告标识符、分析工具、设备标识符及其他跟踪技术,视其使用方式,可能涉及个人信息或与个人信息相关的处理。
因此,组织应评估:
- 跟踪器收集哪些信息
- 这些信息是否构成个人信息
- 能否与可识别的个人相关联
- 处理目的
- 法律依据
- 信息是否提供给第三方
- 信息是否转移至韩国境外
- 是否需要单独同意
就网站而言,组织应避免假定每个 Cookie 在 PIPA 下都自动需要同意,而应评估具体的处理活动及适用的法律依据。
在线广告与个人信息
广告和分析生态系统可能带来额外的 PIPA 合规考量。
组织应审查:
- 广告标识符
- 行为分析
- 再营销
- 受众细分
- 第三方像素
- SDKs
- 跨境分析服务提供商
- 与广告平台的数据共享
当第三方独立处理或使用个人信息时,组织应评估该安排属于委托处理还是向第三方提供,并确定适用的法律要求。
自动化决策
PIPA 包含有关自动化决策的保护规定。
使用自动化系统作出影响个人之决策的组织,应评估适用的透明度、解释、拒绝及其他要求。
这一领域尤其与以下方面相关:
- AI 系统
- 信用或风险评分
- 推荐系统
- 招聘系统
- 个性化广告
- 自动化资格判定
组织应记录自动化处理的运作方式,并确定适用的权利和保障措施。
AI 与 PIPA
韩国隐私监管机构已陆续制定越来越多关于在 AI 开发和服务中使用个人信息的指南。
PIPC 已承认,在满足法定要求(包括目的正当性、必要性以及利益与信息主体权利之间的平衡)的情况下,正当利益可以作为对公开数据进行某些 AI 相关处理的潜在法律依据。
因此,将个人信息用于 AI 的组织应评估:
- 训练数据的来源
- 法律依据
- 必要性
- 数据最小化
- 隐私风险
- 安全管控
- 信息主体权利
- 去标识化
- 模型与输出保障措施
- 适用时的隐私影响评估
2026 年 PIPA 修订
于 2026年9月11日生效的 PIPA 修订,为韩国的隐私执法和治理框架带来了重大变化。
主要进展包括:
加强对严重及反复泄露的处罚
修订后的框架针对特定的反复且严重的数据泄露情形,引入了最高年营业额 10% 的惩罚性制裁。
加强管理层问责
修订强化了 CEO 和首席隐私官在个人信息保护方面的责任。
ISMS-P 相关进展
修订后的框架加强了隐私保护与 ISMS-P 认证之间的联系,包括新增的监督和预防机制。
AI 相关修订
2026年8月,国会还通过了另一项 PIPA 修订案,涉及为公共利益开展 AI 开发时对个人信息的合法使用,并附带额外的隐私保障措施和 PIPC 监督机制。组织应关注该修订的生效日期和实施要求。
数据保留与销毁
组织应仅在适用处理目的所必需的期限内,或法律另有要求的期限内保留个人信息。
保留计划应确定:
- 保留期限
- 继续保留的目的
- 数据类别
- 法定保留要求
- 删除触发条件
- 安全销毁方法
- 销毁记录
PIPC 强调,为尽量降低潜在泄露的影响,在个人信息不再需要时予以销毁十分重要。
第三方受托处理者
借助供应商处理个人信息的组织应保持适当的监督。
这包括:
- 供应商尽职调查
- 处理协议
- 安全要求
- 保密
- 再受托处理者管控
- 泄露通知要求
- 数据删除
- 访问控制
- 跨境转移评估
- 合规监控
当境外供应商处理韩国个人信息时,组织应另行评估 PIPA 的跨境要求。
ConsentX 如何帮助实现 PIPA 合规
ConsentX 可以帮助组织落实与 PIPA 相关的网站层面隐私与同意管控。
逐项同意
为需要同意的处理活动创建清晰分隔的同意选项。
敏感数据同意
在适用单独同意的情况下,为敏感信息配置独立的同意工作流程。
第三方共享控制
为适用的向第三方提供活动保留清晰的同意记录。
跨境同意
在 PIPA 要求额外同意或披露的国际数据转移中,创建针对特定地区的同意体验。
脚本预先拦截
在作出适用的同意决定之前,阻止已配置的非必要 Cookie 和跟踪器启动。
同意证据
保留可审计的用户选择记录,包括时间戳、同意情境、政策版本和适用的偏好设置。
地域感知合规
使用地区规则,为来自韩国的访客提供适当的同意与隐私体验。
权利请求工作流程
支持管理适用的访问、删除、更正和暂停处理请求的工作流程。
如何借助 ConsentX 遵守 PIPA
- 1
扫描您的网站
扫描网站,识别 Cookie、像素、跟踪器、脚本、分析工具和第三方技术。
- 2
梳理您的处理活动
确定:
- 收集了哪些信息
- 为什么收集
- 适用哪种法律依据
- 哪些第三方接收这些信息
- 信息是否流出韩国
- 3
配置同意类别
为 PIPA 下需要同意的处理活动创建单独的同意类别。
- 4
配置敏感数据管控
在处理敏感信息时,实施适用的单独同意和隐私管控。
- 5
拦截适用的跟踪器
使用脚本预先拦截,在作出所需的同意决定之前阻止已配置的非必要跟踪器触发。
- 6
记录同意证据
存储记录以下内容的同意凭证:
- 用户选择
- 日期和时间
- 同意类别
- 声明或政策版本
- 处理情境
- 7
管理数据请求
使用 DSAR 工作流程管理适用的访问、更正、删除或暂停处理请求。
- 8
审查第三方提供与跨境转移
识别处理韩国个人信息的第三方服务和境外供应商,并评估适用的 PIPA 要求。
- 9
保留审计证据
保留同意、偏好设置、隐私声明、处理变更和权利请求的记录,以支持合规审查。
常见问题
适用 PIPA 的国家
法律免责声明
本页以通俗易懂的语言概述韩国《个人信息保护法》,仅供一般参考,不构成法律建议。
PIPA 下的义务可能因组织的活动、处理方式、数据类别、行业、组织规模、跨境转移以及其他适用的韩国法律法规而有所不同。
PIPA 已于 2026 年修订,与 AI 及其他领域相关的进一步变更可能按照各自的生效日期生效。组织应对照最新的立法、PIPC 规章、指南和执法指引核实现行要求,并在必要时寻求合格的韩国法律顾问的意见。