Weple

ガイド

11月1日から、韓国では出店者のログインも社員と同じ扱いになる

いま韓国の国家法令情報センターで「個人情報の安全性確保措置基準」を開くと、第8条第2項から「月1回」という文言が消えている。だからといって、アクセスログの月1回点検をもうやめてよいわけではない。改正後の文章を先に本文へ載せ、いつから適用するかは附則で別に定める形をとっているからだ。

これは韓国の利用者の個人情報を扱う事業者全般に関わる。韓国の出店者を受け入れるマーケットプレイス、韓国の提携店舗が管理画面に入る予約サービス、韓国の顧客企業が管理コンソールにログインするSaaSなどだ。韓国の個人情報保護委員会(PIPC)は2025年10月31日にこの告示を改正した。インターネット網遮断の緩和などはその日に施行され、事業者の準備が要る7つの条項は施行が1年猶予された。委員会の案内書は、この7条項の施行日を2026年11月1日と記している。

出店者、加盟店、パートナーが管理画面にログインするサービスなら、11月1日からそのアカウントにも社員アカウントと同じ水準の権限の絞り込み、ログイン失敗時のロック、外部接続時の追加認証、アクセスログの保管が必要になる。 社員しかログインしないサービスなら、やることは主に内部管理計画の改訂だ。どちらの場合も施行までは旧条文が適用されるので、10月分の月1回点検は従来どおり行う。

押さえておく用語

  • 個人情報処理者(個人情報保護法第2条第5号):業務のために個人情報ファイルを運用する会社や個人。
  • 個人情報取扱者(同法第28条第1項):処理者の指揮監督を受けて個人情報を扱う役職員、派遣社員、パートタイマーなど。
  • 情報主体(同法第2条第3号):その情報で識別される本人。会員登録した利用者など。
  • 外部の業務遂行者:法令用語ではなく本稿での呼び方。処理者の取扱者ではないが、業務のために処理者のシステムにログインする人を指す。出店者が典型で、委員会の報道資料は「業務遂行者」と呼んでいる。

今回の改正の大半は、条文がこのうち誰を対象にするかを入れ替えたものだ。告示の法的根拠は個人情報保護法第29条(安全措置義務)にあり、同法施行令第30条第3項が細部基準を委員会の告示に委ねている。告示に違反すれば第29条違反になる。

11月1日とする理由

告示第2025-9号の附則第1条は、7条項を「発令した日の1年後から施行する」と定める。文字どおり日付を1年ずらせば10月31日になり、韓国のブログ解説には10月30日と書いたものもある。一方、2025年11月28日に掲載された196ページの委員会案内書は、7条項それぞれに「2026年11月1日から施行」と明記した。期間の初日を算入しない数え方とも合う。2026年3月10日に公布された個人情報保護法の改正も「公布後6か月が経過した日から施行」とされ、国家法令情報センター上の施行日は9月10日ではなく9月11日だ。本稿は発令機関の表記に従う。解釈の差は1日か2日なので、新しい条文への対応は10月30日までに終え、旧条文の月1回点検は10月分まで続ければ、どの読み方でも空白は生まれない。

7つの条項の前と後

条項10月31日まで11月1日から実務では
第4条第1項第12号、第13号(内部管理計画の項目)16号。出力、複写と廃棄の項目がない18号。出力、複写時の安全措置(第12号)と個人情報の廃棄(第13号)を新設。旧第12号から第16号は第14号から第18号に繰り下がる第12条と第13条にすでにある義務を内部管理計画にも書き込む
第5条第1項(アクセス権限)権限は「個人情報取扱者にのみ」業務に必要な最小限で付与「取扱者にのみ」が消え、業務に必要な最小限で付与社員でない人に発行したアカウントも、業務に要るメニューと操作だけを許す
第5条第6項(認証失敗)正当な取扱者または情報主体だけがアクセスできるよう、一定回数の失敗でアクセスを制限「正当な権限を持つ者」だけがアクセスできるよう制限出店者を含め、ログインするすべてのアカウントにロックが要る
第6条第2項(外部からの接続)取扱者が外部から接続する場合、証明書、セキュリティトークン、ワンタイムパスワードなどを適用正当なアクセス権限を持つ者(情報主体を除く)が対象出店者やパートナーが外から管理画面に入るときもパスワード以外の認証が要る。会員本人のログインは対象外
第8条第1項(ログの保管)取扱者のアクセスログを1年以上システムに接続した者(情報主体を除く)のアクセスログを1年以上出店者アカウントのログも保管する。2年以上の保管条件は変わらない
第8条第2項(ログの点検)月1回以上点検し、ダウンロードがあれば理由を必ず確認取扱者のアクセスログとダウンロード状況を点検する周期、方法、事後措置手続きを内部管理計画で定めて実行「月1回」と「ダウンロード理由の確認」が消え、自社の計画どおりに点検する。点検対象は引き続き社員のみ

5万人以上の情報主体を扱うシステム、固有識別情報(住民登録番号、旅券番号など)やセンシティブ情報を扱うシステム、登録または届出をした基幹通信事業者のいずれかに当たれば、改正の前後を問わずログは2年以上保管する。

第8条の二つの項は対象が違う。委員会の報道資料によれば、これは意図したもので、出店者のアクセスログは保管させる一方、点検と事後措置は現実的な事情を考えて取扱者に限った。取扱者でない出店者のログは保管が必要だが、定期点検の義務はない。ただし「パートナー」と呼んでいても、処理者の指揮監督の下で働くなら取扱者に当たりうる。

抜けていたのは出店者のアカウント

旧条文は、権限、認証、アクセスログの義務の対象をほとんど「個人情報取扱者」としていた。取扱者は処理者の指揮監督を受ける人だ。そのため、プラットフォームの社員ではないのに管理画面にログインして購入者の氏名、住所、電話番号を見る出店者は、これらの義務から外れていた。報道資料もそう説明し、大手プラットフォームは自主規約などでこうした機能を出店者に一部提供してきたと付け加えている。告示の改正理由は、無権限者の接近を防ぎ、個人情報の濫用や漏えいがあっても保管されたログで責任を追跡できるようにすることだ。月1回の点検規定がなくなったのは、形式的な手続きに偏っているという指摘を受けたためで、点検の義務が消えたわけではない。何をどう点検するかを決める責任が事業者に移った。

開発側で手を入れるところ

アカウントを3種類に分ける。 ユーザーモデルにこの区別がないと、どの規則をどのアカウントに掛けるか決められない。

アカウント権限の最小化ログイン失敗ロック外部接続の追加認証ログ保管ログ点検
社員など個人情報取扱者適用適用適用適用適用
外部の業務遂行者(取扱者でない出店者など)11月1日から11月1日から11月1日から11月1日から義務なし(保管のみ)
会員本人(情報主体)該当なし適用(改正前から)対象外対象外対象外

権限はメニューと操作の単位で分ける。 案内書は、閲覧、入力、削除、修正、ダウンロード、印刷といった細かい権限まで分けて管理するよう求め、閲覧だけで仕事ができる人には閲覧権限だけを与える例を挙げている。出店者の既定権限は「自分の注文の配送に必要な項目の閲覧」に絞り、ダウンロードや大量検索は別に付与する権限にしておくのが条文の趣旨に合う。権限の付与、変更、抹消の記録は3年間保管する(第5条第3項)。

ログイン失敗時のロック。 何回でロックするかは決まっておらず、案内書はシステムの特性やリスク分析の結果で決めてよいとしている。ロック解除の前には正当な利用者かどうかを確かめる。案内書のFAQは、再試行の遅延やCAPTCHAだけでは足りず、一定回数を超えたらアカウントをロックする措置を加えるよう求めている。

外部接続の追加認証。 案内書の説明は「他人が容易に盗用、偽造できない水準の認証方式」で、パスワードにワンタイムパスワードを重ねる方式が例に挙がっている。実装の負担が比較的軽いのは、認証アプリが30秒ごとに番号を出すTOTPだ。有効にする前に出店者へ登録方法を知らせておかないと、初日の朝に問い合わせが集中する。

アクセスログ。 必須項目は識別子、接続日時、接続元情報、処理した情報主体の情報、実行した業務の五つで、FAQはログイン、ログアウト、ログイン失敗もログとして残すよう説明している。形式の決まりはない。出店者の記録なら、たとえば次のように書ける。

{"actor_id":"S-10293","actor_type":"seller","ts":"2026-11-02T10:15:03+09:00",
 "src_ip":"203.0.113.24","subject":"order:20261102-000123","action":"view_shipping_contact"}

アカウント種別(actor_type)は必ず残す。出店者のログは保管だけでよいが、社員のログは点検まで要るので、後から分けられなければならない。改ざん対策として、別の保存装置への常時バックアップ、書き換えできない媒体(WORM)、メッセージ認証コードや電子署名値の別保管などが案内書に挙がっている。ログを修正、削除できる権限そのものも絞る。

点検のルールを内部管理計画に書く。 案内書の表は、周期(リアルタイムから四半期ごとまで、連休も考慮)、方法(自動、スクリプト、手作業)、基準(無権限の接続、短時間の大量ダウンロード、過剰な閲覧、業務時間外の閲覧)、事後措置(報告、通知、事由の確認、回収や廃棄)の四つを挙げる。点検は個人情報を扱う部署ではなく別の部署が行うよう求めている。小さなチームなら、少なくとも点検する人と点検されるアカウントを重ねないようにしておきたい。

違反したときの制裁

2026年9月11日施行の現行法では、必要な安全措置を取らなければ、漏えいがなくても3千万ウォン以下の過料がありうる(第75条第2項第5号)。個人情報が紛失、盗難、漏えい、偽造、変造、毀損されれば、課徴金は売上高全体の3%以下(売上高が算定しにくければ20億ウォン以下)になる(第64条の2第1項第9号)。故意または重過失による3年以内の再違反、故意または重過失で被害が1千万人以上に及んだ場合、是正措置命令に従わずに漏えいが起きた場合は、10%以下(同じく50億ウォン以下)まで上がる(同条第2項)。

第64条の2第1項第9号には、安全措置を尽くしていれば課徴金を課さないという但し書きがある。11月1日以降、出店者アカウントの追加認証とアクセスログは、措置を尽くした根拠になる。逆に乗っ取られた出店者アカウントにどちらもなければ、この但し書きは使いにくい。同じ行為に課徴金が課されれば過料は課されない(第76条)。本稿が扱うのは法定上限だけだ。

10月30日までに終えること

  1. 10月分の月1回点検を旧基準で行い、記録を残す。ダウンロードがあれば理由も確認する。
  2. 管理画面にログインするアカウントをすべて洗い出し、社員、外部の業務遂行者、会員本人に分ける。外部の業務遂行者がいなければ、やることはずっと少ない。
  3. 外部の業務遂行者の権限表を作り、ダウンロードは既定で許可しない。
  4. そのログインにロックと追加認証を入れ、切り替えの告知は適用日より前に出す。
  5. そのログに五つの項目がそろっているかを確かめ、保管期間を1年か2年のうち該当するほうに合わせる。
  6. 内部管理計画の改訂案を作って承認を得る。第12号と第13号の追加、号の繰り下げ、第8条第2項の点検ルール、外部の業務遂行者の権限基準を入れる。
  7. 11月最初の点検日を先に決めておく。計画どおりに点検して、はじめて「実行した」ことになる。
  8. 公共システム運営機関は、2027年1月1日から公共システムごとの脆弱性点検と外部の侵入テストを年1回以上行う(第18条)。

まだ答えが出ていないこと

  • 施行日は案内書の表記に従った。附則は「発令した日の1年後から」、10月30日とする解説もあり、裁判所や法制処の判断は見つからなかった。報道資料は「1年猶予」とだけ書き、日付を示していない。
  • 「正当なアクセス権限を持つ者」の範囲は「オープンマーケットの販売者等」という例しかない。加盟店、外部コールセンター、協力会社の社員が含まれるかは、契約と指揮監督の関係で変わりうる。
  • 権限記録の3年保管(第5条第3項)が外部の業務遂行者アカウントにも及ぶかは明記されていない。本稿は保管を勧める。
  • 内部管理計画を省略できる小規模事業者が第8条第2項をどう実行するかは、案内書に説明が見当たらなかった。短くても点検ルールを文書にしておくほうが安全だと考える。
  • 11月1日までは、猶予中の条項について2024年10月版の案内書を優先して参照するよう案内書自身が求めている。
  • 法律上の助言ではない。自社に当てはめる判断に迷うなら、委員会の法令解釈支援センター(+82-2-2100-3043、韓国語)か専門家に確認してほしい。

出店者のログインを一度、最後までたどります

管理画面に入るアカウントの一覧と、アクセスログがたまるテーブルの構造。この二つがあれば最初の打ち合わせを始められます。Weple のバックエンド開発では、まず出店者のログインを一件だけ選び、どの権限で入り、何を閲覧し、その跡が五つの項目のうちいくつ残るかを追いかけます。ロックのないログイン経路や、アカウント種別が抜けたログ行はそこで見つかるので、11月1日までに塞ぐ順番に並べ直してお渡しします。作業をどう区切って見積もるかは料金案内にまとめています。漏えい時の課徴金の上限の決まり方は韓国でサービスを運営するなら、2026年9月11日から変わったことで扱いました。出店者が一人もいないサービスなら、内部管理計画に書く点検ルールの下書きから一緒に始めます。

出典

一次資料は2026年9月26日に直接開いて確認した。告示と法律の本文は、国家法令情報センターの公開APIで取得したものを条文単位で照合した。

委員会が施行日や解説を新たに示した場合は、本稿を改め、改訂日を記す。

似た状況なら

今の状況を送っていただければ、24時間以内に範囲と料金を返信します。