指南
在韩国提供服务的话,2026年9月11日起变了什么
在韩国运营服务的公司,从2026年9月11日起,个人信息泄露罚款的确定方式变了。这不是营业额小就能绕开的修法。新增的三条10%特例之中,有一条不看事故大小,只要在已收到的命令尚未履行的状态下发生泄露,仅凭这一事实就适用。海外经营者是否同样适用,我们还没能在原文中确认,这一点在下文另有说明。
韩国修订后的《个人信息保护法》自2026年9月11日起施行[1]。变的不只是罚款上限一项。关键在于在什么情况下上限会变。一般上限仍是总营业额的3%[2],在此之上新增了一条特例,最高可处以总营业额的10%。法律第64条之2第2款对此作了规定[2]。
升到10%的情况只有三种
特例适用的情形有三种[2]。
第一,自收到罚款处分之日起三年内再次实施同一类型的违规。第二,因故意或重大过失给1000万人以上造成损害。第三,未履行整改命令而导致泄露。
把三种情形并排放在一起,共同点就出来了。仅凭一次事故的规模就升到10%的,只有第二种。另外两种看的是此前发生过什么。第一种以先前的处分为前提,第三种以先前的命令为前提。也就是说,上限提高的标准里,不只有事故的大小,还有应对的记录。
收到整改命令之后最危险
三条特例事由中,第三条性质不同。前两条问的是违规本身,第三条适用于在已收到的命令尚未履行的状态下发生泄露的情形[2]。从收到命令起到履行完毕为止,就是这一条款的射程。
在这个区间里,事故的大小不决定上限。即使没有超过1000万人的标准,即使不是重复违规,只要有未履行命令这一事实,上限就是10%。
重复违规按倍数叠加
个人信息保护委员会第2026-12号告示在规定征收基准率的同时,也规定了重复违规的加重率[3]。自处分日起三年内,因同一款的违规被处以罚款的次数越多,加重率越高:1次为20%,2次为40%,3次及以上为80%[3]。
同一告示还按违规的严重程度划分征收基准率:严重违规为1.5%以上、不足2.1%,特别严重的违规为2.1%以上、2.7%以下[3]。
由于这两项是相乘的结构,同样的事故,先前有过几次处分,最终金额会差很多。一次处分之后三年内重复同一类型的违规,第二次处分会比第一次贵得多。
尚未确认的事项
有些项目不打开告示正文和附表就无法确定:划分严重程度等级的具体分数、适用于10%特例的加重比率上下限、故意和重大过失分别如何计分、无法计算总营业额的经营者适用的替代算式,以及减轻与加重在最终金额中结合的顺序。公共机构和海外经营者是否同样适用,也需要核对原文。
把收到命令到履行完毕这段时间排进日程表
Weple 接手在韩国运行的服务的维护时,先确认的就是这一段。整改命令是什么时候收到的、履行到了哪一步;如果曾经收到过处分,处分日是哪天。有了这两个日期,才排得出先做完哪项工作的顺序。合同里写上履行完成的目标日期,运营日程里则在处分日起三年之内,给可能还留着同类问题的其他系统安排检查的时段。手上有命令书或处分通知的话,把日期写成两行发过来就够了。如果命令和处分都还没收到过,那就是没有日期可写。这时,先给哪个系统安排检查时段,就是第一次沟通要谈的事。
参考文献
[1] 个人信息保护委员会(韩国),《关于违反个人信息保护法的罚款征收标准》(个人信息委告示第2026-12号),2026-09-11起施行(韩文)。https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS216&mCode=D010020010&nttId=12490
[2] 大韩民国政策简报(korea.kr),《个人信息保护法:对重复、重大违规提高罚款》,2026-09-17(韩文)。https://www.korea.kr/multi/visualNewsView.do?newsId=148972051
[3] 个人信息保护委员会第2026-12号告示,征收基准率与重复违规加重率(韩文)。https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS216&mCode=D010020040&nttId=12490
如果你也是这种情况
把现在的情况发给我们,我们在 24 小时内回复范围和价格。