Weple

指南

11月1日起,韩国把商家账号的登录当成员工登录来管

现在去韩国国家法令信息中心打开《个人信息安全性确保措施标准》,第8条第2款里已经找不到“每月一次”这几个字。可这并不代表访问记录的月度检查现在就可以停。修订后的条文先写进了正文,什么时候开始适用,则另外写在附则里。

受影响的是所有处理韩国用户个人信息的企业:接入韩国商家的电商平台、让韩国合作门店登录后台的预约服务、韩国客户企业要登录管理控制台的 SaaS 产品,都在其列。韩国个人信息保护委员会(PIPC)在2025年10月31日修订了这份告示。放宽网络隔离等内容当天生效,需要企业提前准备的7项条款则暂缓一年。委员会发布的指南把这7项的施行日写成2026年11月1日。

如果有商家、加盟店或合作方登录你的管理后台,从11月1日起,这些账号也要和员工账号一样:权限收窄到最小、登录失败达到一定次数就锁定、从外部接入时加一道认证、访问记录要保存。 如果只有自己的员工登录,要做的主要是修订内部管理计划。无论哪种情况,施行前仍适用旧条文,10月份的月度检查照旧要做。

先弄清四个用语

  • 个人信息处理者(个人信息保护法第2条第5项):为业务目的运营个人信息文件的企业或个人。
  • 个人信息经办人员(同法第28条第1款):在处理者指挥监督下处理个人信息的员工、派遣人员、兼职人员等。
  • 信息主体(同法第2条第3项):能被该信息识别出来的本人,例如注册会员。
  • 外部业务执行者:不是法律用语,是本文的叫法。指不属于处理者的经办人员、却因业务需要登录处理者系统的人,最典型的是入驻商家。委员会的新闻稿称之为“业务执行者”。

这次修订大多是在改条文针对的是哪一类人。告示的法律依据是个人信息保护法第29条(安全措施义务),施行令第30条第3款把细则交给委员会以告示规定。违反告示,就等于违反第29条。

为什么是11月1日

第2025-9号告示附则第1条写的是这7项“自发布之日起一年后施行”。照字面把日期往后挪一年是10月31日,也有韩国博客解读写成10月30日。而委员会2025年11月28日发布的196页指南,在这7项旁边都注明了“2026年11月1日起施行”。这也符合计算期间时首日不计入的做法:2026年3月10日公布、写明“公布后满六个月之日起施行”的个人信息保护法修正案,在国家法令信息中心登记的施行日是9月11日,而不是9月10日。本文以发布机关的写法为准。几种读法相差不过一两天,新条文的准备在10月30日前做完,旧条文的月度检查做到10月份,哪种解读都不会留下空档。

7项条款修订前后

条款10月31日前11月1日起实际意味着
第4条第1款第12项、第13项(内部管理计划内容)共16项,没有输出、复制和销毁共18项,新增输出与复制时的安全措施(第12项)和个人信息销毁(第13项),原第12至16项顺延为第14至18项第12条、第13条原有的义务也要写进内部管理计划
第5条第1款(访问权限)权限“只授予个人信息经办人员”,并限于业务所需的最小范围删去“只授予经办人员”,仍限于业务所需的最小范围发给非员工的账号也只能开放业务需要的菜单和操作
第5条第6款(认证失败)只让正当的经办人员或信息主体访问,失败达一定次数即限制访问只让“具有正当权限的人”访问包括商家在内,所有会登录的账号都要有锁定
第6条第2款(外部接入)经办人员从外部接入时须使用证书、安全令牌、一次性密码等对象改为具有正当访问权限的人(信息主体除外)商家或合作方从外部进入后台,也要密码之外的认证;会员本人登录不在此列
第8条第1款(记录保存)经办人员的访问记录保存一年以上访问过系统的人(信息主体除外)的访问记录保存一年以上商家账号的访问记录也要保存;保存两年以上的条件不变
第8条第2款(记录检查)每月至少检查一次,发现下载须确认原因在内部管理计划中规定检查经办人员访问记录和下载情况的周期、方法、事后处理程序并执行去掉“每月一次”和“确认下载原因”,按自己的计划检查,检查对象仍只限员工

系统涉及5万名以上信息主体、处理身份证号码或护照号码等固有识别信息或敏感信息,或属于已登记、申报的基础电信运营商,只要符合其中一项,访问记录就要保存两年以上,修订前后都一样。

第8条两款的对象不同,这是有意为之。委员会的新闻稿说明,入驻商家的访问记录要保存,但检查和事后处理考虑到现实条件,只限于经办人员。不是经办人员的商家,记录要保存,却没有定期检查的义务。不过,名义上叫“合作方”的人,如果实际在处理者的指挥监督下工作,也可能算作经办人员,那就要纳入检查。

这次补上的是商家账号

旧条文把权限、认证、访问记录等义务的对象大多定为“个人信息经办人员”,也就是受处理者指挥监督的人。入驻商家不是平台员工,却登录平台系统查看买家的姓名、地址和电话,因此落在这些义务之外。新闻稿也这样说明,并提到大型平台此前一直通过自律规约,向商家提供了部分相关功能。告示的修订理由写得更直接:要挡住无权限者,并在个人信息被滥用或泄露时,能靠保存下来的访问记录追查责任。取消每月一次的检查,是因为旧规定被批评只重形式;检查义务并没有消失,只是怎么查、查什么,改由企业自己定下来并负责。

开发上要动的地方

把账号分成三类。 用户模型里没有这个区分,就没法决定哪条规则套用在哪个账号上。

账号类型权限最小化登录失败锁定外部接入追加认证记录保存记录检查
员工等个人信息经办人员适用适用适用适用适用
外部业务执行者(非经办人员的商家等)11月1日起11月1日起11月1日起11月1日起无义务(仅保存)
会员本人(信息主体)不适用适用(修订前已适用)不含不含不含

权限按菜单和操作拆分。 指南要求把查看、录入、删除、修改、下载、打印等权限细分管理,只看就能完成工作的人只给查看权限。商家角色的默认权限可以收窄为“查看自己订单发货所需的字段”,下载和批量查询另行授权。权限的授予、变更、注销记录保存三年(第5条第3款)。

登录失败锁定。 失败几次锁定没有硬性规定,指南说可以按系统特点和风险分析结果来定。解锁前要先确认是本人。指南的常见问题还说明,只靠延迟重试或验证码不够,失败达到一定次数仍要锁定账号。

外部接入的追加认证。 指南把安全认证手段描述为“他人不易盗用或伪造的认证方式”,例子是在密码之外再加一次性密码。实现起来负担较轻的,是认证应用每30秒生成一次验证码的 TOTP。启用前先告诉商家怎么绑定,否则上线第一天的早上咨询会扎堆。

访问记录。 必填项有五个:标识符、访问时间、访问地信息、所处理的信息主体、执行的操作。常见问题说明,登录、退出和登录失败也要记下来。格式没有规定,商家的一条记录可以写成这样:

{"actor_id":"S-10293","actor_type":"seller","ts":"2026-11-02T10:15:03+09:00",
 "src_ip":"203.0.113.24","subject":"order:20261102-000123","action":"view_shipping_contact"}

一定要记下账号类型(actor_type)。商家的记录只需保存,员工的记录还要检查,事后必须分得开。防篡改方面,指南列出的做法有:持续备份到另外的存储设备、使用 WORM 这类写入后不能改的介质、把消息认证码或电子签名值另外保管。能修改或删除访问记录的权限本身也要收紧。

把检查规则写进内部管理计划。 指南的表格列出四项要自己定:周期(从实时到每季度,也要考虑长假)、方法(自动化、脚本、人工)、标准(未授权访问、短时间大量下载、过度查询、非工作时间查询)、事后处理(报告、通知、说明原因、回收或销毁)。指南还要求由处理个人信息以外的部门来检查。团队很小的话,至少让检查的人和被检查的账号不要重叠。

违反的代价

按2026年9月11日起施行的现行法,没有采取必要的安全措施,即使没有泄露,也可能被处以3000万韩元以下的过怠金(一种行政罚款,第75条第2款第5项)。个人信息一旦丢失、被盗、泄露、伪造、篡改或损毁,罚款上限是总营业额的3%(营业额难以计算时为20亿韩元)(第64条之2第1款第9项)。处罚后三年内因故意或重大过失再犯、因故意或重大过失造成1000万人以上受害、不执行整改命令而导致泄露,上限提高到10%(同样情形下为50亿韩元)(同条第2款)。

第64条之2第1款第9项有一句但书:已尽到安全措施的,不处以罚款。11月1日以后,商家账号上的追加认证和访问记录,就是尽到措施的依据。反过来,被盗用的商家账号上两样都没有,就很难援用这句但书。同一行为已被处以罚款的,不再处以过怠金(第76条)。本文只列出法定上限。

10月30日前要做完的事

  1. 按旧标准完成10月份的月度检查并留下记录,发现下载也要确认原因。
  2. 列出所有登录管理后台的账号,分成员工、外部业务执行者、会员本人三类。一个外部业务执行者都没有的话,要做的事会少很多。
  3. 为外部业务执行者做一张权限表,下载默认关闭。
  4. 给他们的登录加上锁定和追加认证,切换通知要早于生效日发出。
  5. 确认他们的访问记录五项齐全,并按条件把保存期设为一年或两年以上。
  6. 起草内部管理计划修订稿并获批:新增第12、13项,顺延编号,写明第8条第2款的检查规则和外部业务执行者的权限标准。
  7. 先定好11月第一次检查的日期。按计划真正查过一次,才算“执行”。
  8. 公共系统运营机构从2027年1月1日起,要对每个公共系统每年至少做一次漏洞检查和外部渗透测试(第18条)。

还没有定论的地方

  • 施行日依据指南的写法。附则写的是“发布之日起一年后”,也有解读写成10月30日,本文没有找到法院判决或法制处的解释。新闻稿只说“暂缓一年”,没有写日期。
  • “具有正当访问权限的人”的范围,指南只举了“开放市场商家等”这个例子。加盟店、外包客服中心、合作企业员工算不算,取决于合同和指挥监督关系。
  • 权限记录保存三年(第5条第3款)是否也覆盖外部业务执行者账号,条文没有写明。本文建议保存。
  • 可以不制定内部管理计划的小微企业如何执行第8条第2款,指南里没有找到说明。在我们看来,哪怕写得很短,把检查规则落成文字更稳妥。
  • 在11月1日之前,指南本身要求暂缓条款优先参考2024年10月版的旧指南。
  • 本文不是法律意见。拿不准如何适用到自家服务时,可以向委员会法令解释支持中心(+82-2-2100-3043,韩语)或专业人士确认。

先把一次商家登录从头跟到尾

带上登录管理后台的账号清单,以及访问记录落库那张表的结构,第一次沟通就能开始。Weple 做后端开发时,会先挑一次商家登录,看它以什么角色进来、查了什么、留下的痕迹占了五个必填项里的几项。没有锁定的登录入口、缺了账号类型的日志行,往往就在这一步暴露出来,我们会按11月1日前必须补上的先后排好顺序。工作怎么拆分、怎么报价,可以看价格说明。泄露时罚款上限怎么定,写在在韩国提供服务的话,2026年9月11日起变了什么里。如果根本没有商家登录,我们就从内部管理计划里检查规则的初稿写起。

资料来源

一手资料均于2026年9月26日直接打开核对。告示和法律条文取自国家法令信息中心的公开 API,逐条比对。

如果委员会就施行日或条文解释发布新的说明,本文会随之修改,并注明修改日期。

如果你也是这种情况

把现在的情况发给我们,我们在 24 小时内回复范围和价格。