Weple

Panduan

Mulai 1 November, Korea Menyamakan Log Masuk Penjual dengan Log Masuk Pekerja

Buka piawaian keselamatan maklumat peribadi Korea di portal undang-undang negara hari ini, dan perkataan "sebulan sekali" sudah tiada dalam Perkara 8 perenggan 2. Itu tidak bermakna semakan log akses bulanan boleh dihentikan sekarang. Teks yang dipinda telah dimasukkan ke dalam batang tubuh terlebih dahulu, manakala tarikh ia mula terpakai ditetapkan berasingan dalam peruntukan peralihan.

Hal ini menyentuh setiap perniagaan yang memproses data peribadi pengguna Korea: pasaran dalam talian yang menerima penjual Korea, perkhidmatan tempahan yang membenarkan rakan kongsi di Korea masuk ke papan pemuka, atau SaaS yang pelanggan korporat Koreanya log masuk ke konsol pentadbir. Suruhanjaya Perlindungan Maklumat Peribadi Korea (PIPC) meminda notis ini pada 31 Oktober 2025. Sebahagiannya, seperti kelonggaran pengasingan internet, berkuat kuasa pada hari itu juga. Tujuh peruntukan yang memerlukan persediaan ditangguhkan setahun, dan panduan rasmi suruhanjaya mencatat tarikh kuat kuasanya sebagai 1 November 2026.

Jika penjual, peniaga, atau rakan kongsi log masuk ke skrin pentadbir anda, mulai 1 November akaun mereka mesti diuruskan setaraf akaun pekerja: hak akses sekadar perlu, akaun disekat selepas beberapa kali gagal log masuk, pengesahan tambahan apabila masuk dari luar, dan log akses disimpan. Jika hanya pekerja anda sendiri yang log masuk, kerja utamanya ialah menyemak semula pelan pengurusan dalaman. Dalam apa jua keadaan, teks lama masih terpakai sehingga tarikh itu, jadi semakan bulanan bagi Oktober tetap dijalankan.

Empat istilah yang perlu difahami

  • Pengawal maklumat peribadi (Akta Perlindungan Maklumat Peribadi Korea, Perkara 2 butiran 5): syarikat atau individu yang mengendalikan fail data peribadi untuk urusan perniagaan.
  • Pengendali maklumat peribadi (Perkara 28 perenggan 1): pekerja, pekerja agensi, pekerja sambilan dan lain-lain yang memproses data di bawah arahan dan penyeliaan pengawal.
  • Subjek data (Perkara 2 butiran 3): individu yang dapat dikenal pasti melalui data itu, contohnya ahli berdaftar.
  • Pelaksana tugas luar: istilah artikel ini, bukan istilah undang-undang. Maksudnya orang yang bukan pengendali milik pengawal, tetapi log masuk ke sistem pengawal untuk bekerja. Contoh paling jelas ialah penjual di pasaran dalam talian.

Kebanyakan pindaan ini sekadar menukar kumpulan mana yang diliputi sesuatu peruntukan. Notis ini mempunyai kuasa undang-undang kerana Perkara 29 akta mewajibkan langkah keselamatan, dan Perkara 30 perenggan 3 peraturan pelaksananya menyerahkan piawaian terperinci kepada suruhanjaya. Melanggar notis ini bererti melanggar Perkara 29.

Mengapa panduan menulis 1 November

Peruntukan peralihan Perkara 1 dalam Notis No. 2025-9 menyatakan tujuh peruntukan ini berkuat kuasa "satu tahun selepas tarikh notis dikeluarkan". Jika tarikh itu dianjak tepat setahun, hasilnya 31 Oktober, dan ada ulasan blog Korea yang menulis 30 Oktober. Panduan suruhanjaya setebal 196 halaman yang diterbitkan pada 28 November 2025 pula menulis "berkuat kuasa mulai 1 November 2026" di sebelah ketujuh-tujuh peruntukan. Ini selari dengan cara mengira tempoh tanpa mengira hari pertama: pindaan akta yang diwartakan pada 10 Mac 2026 dengan rumusan "berkuat kuasa selepas genap enam bulan dari tarikh diwartakan" tercatat berkuat kuasa pada 11 September, bukan 10 September. Artikel ini mengikut tarikh daripada badan yang mengeluarkannya. Beza antara tafsiran hanya sehari dua. Siapkan persediaan untuk teks baharu selewat-lewatnya 30 Oktober dan teruskan semakan bulanan hingga bulan Oktober, maka tiada ruang kosong dalam mana-mana tafsiran.

Tujuh peruntukan, sebelum dan selepas

PeruntukanHingga 31 OktoberMulai 1 NovemberDalam amalan
Perkara 4 perenggan 1 butiran 12 dan 13 (pelan pengurusan dalaman)16 butiran, tiada cetakan, salinan dan pelupusan18 butiran: langkah keselamatan semasa mencetak dan menyalin (butiran 12) serta pelupusan data peribadi (butiran 13) ditambah, butiran lama 12 hingga 16 beralih menjadi 14 hingga 18Kewajipan sedia ada dalam Perkara 12 dan 13 kini turut masuk ke dalam pelan
Perkara 5 perenggan 1 (hak akses)Hak akses minimum diberi "hanya kepada pengendali"Frasa "hanya kepada pengendali" dibuang, masih minimumAkaun untuk orang luar juga hanya mendapat menu dan tindakan yang diperlukan tugasnya
Perkara 5 perenggan 6 (log masuk gagal)Hanya pengendali atau subjek data yang sah boleh masuk, akses disekat selepas gagal berulangHanya "orang yang berkuasa secara sah"Setiap akaun yang log masuk, termasuk penjual, perlu disekat selepas gagal berulang
Perkara 6 perenggan 2 (akses dari luar)Pengendali yang masuk dari luar wajib menggunakan sijil, token keselamatan, kata laluan sekali guna atau seumpamanyaTerpakai kepada sesiapa yang mempunyai hak akses sah, kecuali subjek dataPenjual dan rakan kongsi yang membuka skrin pentadbir dari luar perlu lebih daripada kata laluan, manakala ahli yang log masuk ke akaun sendiri dikecualikan
Perkara 8 perenggan 1 (simpanan log)Log akses pengendali disimpan sekurang-kurangnya setahunLog setiap orang yang mengakses sistem, kecuali subjek data, disimpan sekurang-kurangnya setahunLog akaun penjual turut disimpan, syarat simpanan dua tahun tidak berubah
Perkara 8 perenggan 2 (semakan log)Disemak sekurang-kurangnya sebulan sekali, dan sebab setiap muat turun wajib dipastikanKitaran, kaedah dan tindakan susulan semakan log dan muat turun pengendali ditetapkan dalam pelan dalaman, kemudian dilaksanakan"Sebulan sekali" dan "memastikan sebab muat turun" hilang, semakan mengikut pelan sendiri dan masih hanya untuk pekerja

Log mesti disimpan sekurang-kurangnya dua tahun, sebelum dan selepas pindaan, jika sistem memegang data 50,000 subjek data atau lebih, memproses maklumat pengenalan unik (seperti nombor pendaftaran penduduk atau pasport) atau data sensitif, atau dimiliki pengendali telekomunikasi asas yang berdaftar atau membuat pemberitahuan.

Dua perenggan Perkara 8 sengaja meliputi kumpulan yang berbeza. Kenyataan media suruhanjaya menjelaskan bahawa log penjual pasaran dalam talian mesti disimpan, tetapi semakan dan tindakan susulan dihadkan kepada pengendali dengan mengambil kira keadaan sebenar. Penjual yang bukan pengendali anda mesti direkodkan, tetapi tidak wajib disemak secara berkala. Namun "rakan kongsi" yang sebenarnya bekerja di bawah arahan anda boleh tergolong sebagai pengendali, dan ketika itu ia turut disemak.

Lompang yang ditutup pindaan ini

Kebanyakan kewajipan lama menyebut "pengendali maklumat peribadi", iaitu orang di bawah penyeliaan pengawal. Penjual di pasaran dalam talian bukan pekerja platform, tetapi log masuk untuk melihat nama, alamat dan nombor telefon pembeli, maka terlepas daripada kewajipan itu. Kenyataan media suruhanjaya mengakuinya dan mencatat bahawa platform besar selama ini menyediakan sebahagian fungsi tersebut kepada penjual melalui kod amalan sukarela. Sebab rasmi pindaan ialah menghalang orang tanpa hak, dan jika data disalah guna atau bocor, siapa melakukan apa dapat dijejak melalui log yang disimpan. Semakan bulanan dimansuhkan kerana dikritik terlalu mementingkan formaliti. Kewajipan menyemak tetap ada; yang beralih kepada anda ialah tanggungjawab menentukan apa dan bagaimana ia disemak.

Apa yang perlu dibina

Asingkan akaun kepada tiga jenis. Tanpa medan ini dalam model pengguna, anda tidak dapat memutuskan peraturan mana terpakai kepada akaun mana.

Jenis akaunHak minimumSekatan akaunPengesahan tambahan dari luarSimpan logSemak log
Pekerja (pengendali maklumat peribadi)YaYaYaYaYa
Pelaksana tugas luar (penjual yang bukan pengendali)Mulai 1 NovMulai 1 NovMulai 1 NovMulai 1 NovTidak wajib (simpan sahaja)
Ahli (subjek data)Tidak berkaitanYa, sejak sebelum pindaanDikecualikanDikecualikanDikecualikan

Hak akses mengikut menu dan tindakan. Panduan meminta hak diperincikan hingga lihat, input, padam, ubah, muat turun dan cetak, dan orang yang cukup bekerja dengan melihat hanya diberi hak lihat. Tetapan asal yang munasabah bagi penjual ialah "melihat medan yang diperlukan untuk menghantar pesanan sendiri", manakala muat turun dan carian pukal menjadi hak yang diberi berasingan. Rekod pemberian, perubahan dan pembatalan hak disimpan tiga tahun (Perkara 5 perenggan 3).

Sekatan selepas log masuk gagal. Hadnya anda tetapkan sendiri berdasarkan sifat sistem dan hasil analisis risiko. Sebelum membuka sekatan, sahkan dahulu bahawa pemilik akaun itu sah. Soalan lazim dalam panduan menambah bahawa kelewatan cubaan semula atau CAPTCHA sahaja tidak mencukupi; selepas beberapa kali gagal, akaun tetap perlu disekat.

Pengesahan tambahan untuk akses dari luar. Panduan menggambarkannya sebagai kaedah yang sukar dicuri atau dipalsukan orang lain, contohnya kata laluan sekali guna di atas kata laluan biasa. Yang paling ringan untuk dibina biasanya TOTP daripada aplikasi pengesah yang menjana kod baharu setiap 30 saat. Beritahu penjual cara mendaftar sebelum ciri ini dihidupkan, jika tidak pertanyaan akan bertimbun pada pagi pertama.

Log akses. Lima medan wajib ada: pengecam, tarikh dan masa, maklumat lokasi akses, subjek data yang diproses, dan tugas yang dilakukan. Soalan lazim dalam panduan menyebut log masuk, log keluar dan log masuk gagal juga perlu direkodkan. Formatnya bebas; satu baris log penjual boleh ditulis begini:

{"actor_id":"S-10293","actor_type":"seller","ts":"2026-11-02T10:15:03+09:00",
 "src_ip":"203.0.113.24","subject":"order:20261102-000123","action":"view_shipping_contact"}

Sentiasa rekodkan jenis akaun (actor_type), kerana log penjual cukup disimpan sedangkan log pekerja juga perlu disemak. Lindungi log daripada diubah dengan salinan sandaran di storan berasingan, media tulis sekali (WORM), atau kod pengesahan mesej dan tandatangan elektronik yang disimpan di tempat lain, dan hadkan siapa yang boleh mengubah atau memadam log.

Tulis peraturan semakan dalam pelan dalaman. Jadual dalam panduan meminta empat perkara ditetapkan: kitaran (dari masa nyata hingga setiap suku tahun, dengan mengambil kira cuti panjang), kaedah (automatik, skrip atau manual), kriteria (akses tanpa hak, muat turun pukal dalam masa singkat, carian berlebihan, aktiviti di luar waktu kerja), dan tindakan susulan (laporan, pemberitahuan, penjelasan, penarikan balik atau pelupusan). Panduan juga mahu semakan dibuat oleh pasukan lain selain pasukan yang mengendalikan data. Dalam pasukan yang sangat kecil, sekurang-kurangnya asingkan penyemak daripada akaun yang disemak.

Hukuman jika dilanggar

Di bawah akta yang berkuat kuasa sejak 11 September 2026, tidak melaksanakan langkah keselamatan wajib boleh dikenakan denda pentadbiran sehingga 30 juta won, walaupun tiada kebocoran (Perkara 75 perenggan 2 butiran 5). Jika data hilang, dicuri, bocor, dipalsukan, diubah atau rosak, denda boleh mencecah 3% daripada jumlah hasil, atau 2 bilion won jika hasil tidak dapat dikira (Perkara 64-2 perenggan 1 butiran 9). Denda naik sehingga 10% atau 5 bilion won bagi pelanggaran berulang dalam tempoh tiga tahun dengan sengaja atau kerana kecuaian melampau, pelanggaran dengan sengaja atau kecuaian melampau yang merugikan 10 juta orang atau lebih, atau kebocoran akibat mengabaikan perintah pembetulan (Perkara 64-2 perenggan 2).

Bahagian yang wajar dibaca dua kali ialah pengecualian dalam Perkara 64-2 perenggan 1 butiran 9: denda tidak dikenakan jika pengawal sudah melaksanakan semua langkah keselamatan. Mulai 1 November, pengesahan tambahan dan log akses pada akaun penjual menjadi sebahagian daripada bukti itu. Akaun penjual yang dirampas tanpa kedua-duanya menyukarkan pengecualian itu digunakan. Denda dan denda pentadbiran tidak dikenakan serentak bagi perbuatan yang sama (Perkara 76). Artikel ini hanya menyenaraikan had maksimum mengikut undang-undang.

Sebelum 30 Oktober

  1. Jalankan semakan bulanan Oktober dengan peraturan lama dan rekodkan hasilnya, termasuk sebab muat turun.
  2. Kumpulkan semua akaun yang boleh membuka skrin pentadbir, kemudian asingkan kepada pekerja, pelaksana tugas luar dan ahli. Jika tiada pelaksana tugas luar langsung, kerja anda jauh lebih sedikit.
  3. Buat jadual hak akses pelaksana tugas luar dengan muat turun dimatikan sebagai tetapan asal.
  4. Tambah sekatan akaun dan pengesahan tambahan pada log masuk mereka, dan umumkan perubahan sebelum ia dihidupkan.
  5. Pastikan log mereka memuatkan kelima-lima medan, kemudian tetapkan tempoh simpanan log setahun atau dua tahun mengikut syarat anda.
  6. Sediakan semakan pelan pengurusan dalaman dan dapatkan kelulusan: butiran 12 dan 13, penomboran semula, peraturan semakan Perkara 8 perenggan 2, dan piawaian hak pelaksana tugas luar.
  7. Tetapkan sekarang tarikh semakan pertama pada bulan November. Pelan baharu hanya dikira "dilaksanakan" selepas semakan benar-benar dibuat.
  8. Pengendali sistem awam juga wajib menjalankan semakan kerentanan dan ujian penembusan oleh pihak luar bagi setiap sistem awam sekurang-kurangnya setahun sekali mulai 1 Januari 2027 (Perkara 18).

Yang belum selesai

  • Tarikh kuat kuasa mengikut panduan. Peruntukan peralihan menulis "satu tahun selepas tarikh notis dikeluarkan", ada ulasan yang menulis 30 Oktober, dan kami tidak menemui keputusan mahkamah atau tafsiran Kementerian Perundangan Kerajaan Korea. Kenyataan media hanya menyebut "ditangguhkan setahun" tanpa tarikh.
  • Siapa yang tergolong sebagai "orang yang mempunyai hak akses sah" hanya dicontohkan dengan "penjual pasaran dalam talian dan sebagainya". Francais, pusat panggilan luar dan kakitangan rakan kongsi bergantung pada kontrak dan siapa yang mengarahkan siapa.
  • Sama ada rekod perubahan hak selama tiga tahun (Perkara 5 perenggan 3) turut meliputi akaun pelaksana tugas luar tidak ditulis dengan jelas. Kami mencadangkan ia tetap disimpan.
  • Panduan tidak menjelaskan bagaimana perniagaan kecil yang dikecualikan daripada pelan dalaman melaksanakan Perkara 8 perenggan 2. Pada pandangan kami, peraturan semakan bertulis yang ringkas ialah pilihan yang lebih selamat.
  • Sehingga 1 November, panduan itu sendiri meminta edisi Oktober 2024 dijadikan rujukan utama bagi peruntukan yang ditangguhkan.
  • Artikel ini bukan nasihat undang-undang. Untuk kes anda sendiri, tanya pusat sokongan tafsiran undang-undang suruhanjaya (+82-2-2100-3043, dalam bahasa Korea) atau peguam.

Jejaki Satu Log Masuk Penjual dari Mula hingga Akhir

Bawa senarai akaun yang boleh masuk ke konsol pentadbir dan struktur jadual tempat log akses anda ditulis; dua perkara itu sudah cukup untuk sesi pertama. Dalam pembangunan backend Weple, sesi itu menjejaki satu log masuk penjual: masuk dengan peranan apa, membuka apa, dan berapa daripada lima medan wajib yang benar-benar direkodkan. Laluan log masuk tanpa sekatan atau baris log tanpa jenis akaun biasanya terus kelihatan di sini, lalu kami susun mana yang perlu ditutup sebelum 1 November. Cara kami membahagi dan mengira kerja boleh dilihat di halaman harga. Cara had denda kebocoran ditetapkan dibincangkan dalam Apa yang Berubah Sejak 11 September 2026 Jika Anda Berkhidmat di Korea. Jika tiada penjual yang log masuk, kami bermula dengan draf peraturan semakan untuk pelan dalaman anda.

Sumber

Semua sumber primer dibuka dan disemak sendiri pada 26 September 2026. Teks notis dan akta diambil daripada API awam portal undang-undang negara Korea lalu dipadankan perkara demi perkara.

Jika suruhanjaya mengumumkan tarikh atau penjelasan baharu, artikel ini akan dikemas kini bersama tarikh semakannya.

Jika keadaan anda serupa

Hantar keadaan semasa anda, kami balas dengan skop dan harga dalam masa 24 jam.