Weple

Panduan

Yang Berubah Sejak 11 September 2026 Jika Anda Melayani Pengguna di Korea

Jika perusahaan Anda menjalankan layanan di Korea, cara denda kebocoran data pribadi ditetapkan sudah berubah sejak 11 September 2026. Ini bukan amendemen yang bisa dihindari hanya karena pendapatan perusahaan kecil. Dari tiga pengecualian baru untuk batas 10%, satu di antaranya tidak melihat besar kecilnya insiden: pasal itu berlaku semata-mata karena kebocoran terjadi saat perintah yang sudah diterima belum dijalankan. Apakah pelaku usaha luar negeri diperlakukan dengan cara yang sama belum kami pastikan dari teks aslinya, dan hal itu dicatat terpisah di bawah.

Undang-Undang Perlindungan Informasi Pribadi Korea yang telah diamendemen berlaku sejak 11 September 2026[1]. Yang berubah bukan hanya batas atas denda. Intinya adalah dalam situasi apa batas atas itu berubah. Batas umum sebesar 3% dari total pendapatan tetap seperti semula[2], dan di atasnya ditambahkan pengecualian yang memungkinkan denda hingga 10% dari total pendapatan. Pasal 64-2 ayat 2 undang-undang itulah yang mengaturnya[2].

Hanya Tiga Situasi yang Mencapai 10%

Ada tiga kasus di mana pengecualian itu berlaku[2].

Pertama, mengulangi pelanggaran dengan jenis yang sama dalam tiga tahun sejak tanggal sanksi denda dijatuhkan. Kedua, menimbulkan kerugian bagi 10 juta orang atau lebih karena kesengajaan atau kelalaian berat. Ketiga, kebocoran yang terjadi karena perintah perbaikan tidak dijalankan.

Letakkan ketiganya berdampingan dan kesamaannya tampak. Yang mencapai 10% hanya dari skala satu insiden cuma yang kedua. Dua lainnya melihat apa yang terjadi sebelumnya. Yang pertama berpijak pada sanksi sebelumnya, yang ketiga pada perintah sebelumnya. Artinya, tolok ukur naiknya batas atas memasukkan bukan hanya besarnya insiden, tetapi juga rekam jejak penanganannya.

Masa Paling Berbahaya Datang Setelah Perintah Perbaikan

Dari tiga dasar pengecualian, yang ketiga berbeda sifatnya. Dua yang pertama menanyakan pelanggarannya sendiri, sedangkan yang ketiga berlaku ketika kebocoran terjadi saat perintah yang sudah diterima belum dijalankan[2]. Sejak perintah diterima sampai pelaksanaannya selesai adalah jangkauan pasal ini.

Dalam rentang itu, besar kecilnya insiden tidak menentukan batas atas. Meski tidak melewati ambang 10 juta orang, meski bukan pengulangan, fakta bahwa perintah tidak dijalankan saja sudah membuat batas atasnya 10%.

Pengulangan Bertumpuk sebagai Pengali

Pemberitahuan Komisi Perlindungan Informasi Pribadi No. 2026-12 menetapkan tarif dasar pengenaan sekaligus tarif pemberat untuk pelanggaran berulang[3]. Semakin banyak sanksi denda yang pernah dijatuhkan untuk pelanggaran pada butir yang sama dalam tiga tahun sejak tanggal sanksi, semakin tinggi tarif pemberatnya: 20% untuk satu kali, 40% untuk dua kali, dan 80% untuk tiga kali atau lebih[3].

Pemberitahuan yang sama juga membagi tarif dasar menurut tingkat keseriusan pelanggaran: pelanggaran serius 1,5% atau lebih tetapi di bawah 2,1%, pelanggaran sangat serius 2,1% sampai dengan 2,7%[3].

Karena keduanya dikalikan, insiden yang sama bisa berakhir dengan jumlah akhir yang jauh berbeda tergantung berapa kali sanksi sebelumnya dijatuhkan. Ulangi pelanggaran jenis yang sama dalam tiga tahun setelah satu sanksi, dan sanksi kedua jauh lebih mahal daripada yang pertama.

Yang Belum Bisa Dipastikan

Ada beberapa hal yang tidak bisa dipastikan tanpa membuka pemberitahuan itu sendiri beserta tabel lampirannya: skor rinci yang membedakan tingkat keseriusan, batas atas dan bawah rasio pemberat yang dipakai pada pengecualian 10%, cara menilai kesengajaan dan kelalaian berat masing-masing, rumus pengganti bagi pelaku usaha yang total pendapatannya tidak dapat dihitung, serta urutan penggabungan keringanan dan pemberatan ke dalam jumlah akhir. Apakah lembaga publik dan pelaku usaha luar negeri diperlakukan dengan cara yang sama juga perlu dicek pada teks aslinya.

Masukkan Rentang dari Perintah Diterima sampai Selesai Dijalankan ke Jadwal

Saat Weple mengambil alih pemeliharaan layanan yang berjalan di Korea, rentang inilah yang kami periksa lebih dulu. Kapan perintah perbaikan diterima dan sudah sejauh mana dijalankan; jika pernah dikenai sanksi, pada tanggal berapa. Dengan dua tanggal itu barulah urutan pekerjaan yang harus diselesaikan lebih dulu bisa ditetapkan. Di kontrak dicantumkan tanggal target selesainya pelaksanaan perintah, dan di jadwal operasional disediakan slot pemeriksaan, dalam tiga tahun sejak tanggal sanksi, untuk sistem lain yang mungkin masih menyimpan masalah jenis yang sama. Kalau surat perintah atau pemberitahuan sanksinya ada di tangan, dua baris berisi tanggal sudah cukup. Kalau belum pernah menerima perintah maupun sanksi, berarti belum ada tanggal yang perlu dicatat. Pada saat itu, sistem mana yang lebih dulu diberi slot pemeriksaan menjadi topik percakapan pertama.

Referensi

[1] Komisi Perlindungan Informasi Pribadi (Korea), Standar Pengenaan Denda atas Pelanggaran Undang-Undang Perlindungan Informasi Pribadi (Pemberitahuan PIPC No. 2026-12), berlaku sejak 2026-09-11 (dalam bahasa Korea). https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS216&mCode=D010020010&nttId=12490

[2] Korea Policy Briefing (korea.kr), Denda dinaikkan untuk pelanggaran berulang dan serius atas Undang-Undang Perlindungan Informasi Pribadi, 2026-09-17 (dalam bahasa Korea). https://www.korea.kr/multi/visualNewsView.do?newsId=148972051

[3] Pemberitahuan PIPC No. 2026-12, tarif dasar pengenaan dan tarif pemberat pelanggaran berulang (dalam bahasa Korea). https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS216&mCode=D010020040&nttId=12490

Kalau situasi Anda mirip

Kirimkan situasi Anda sekarang, kami balas dengan cakupan dan harga dalam 24 jam.