指南
在韓國提供服務的話,2026年9月11日起變了什麼
在韓國營運服務的公司,從2026年9月11日起,個人資料外洩罰鍰的決定方式變了。這不是營業額小就能繞開的修法。新增的三條10%特例之中,有一條不看事故大小,只要在已收到的命令尚未履行的狀態下發生外洩,僅憑這一事實就適用。海外業者是否同樣適用,我們還沒能在原文中確認,這一點在下文另有說明。
韓國修正後的《個人資料保護法》自2026年9月11日起施行[1]。變的不只是罰鍰上限一項。關鍵在於在什麼情況下上限會變。一般上限仍是總營業額的3%[2],在此之上新增了一條特例,最高可處以總營業額的10%。法律第64條之2第2項對此作了規定[2]。
升到10%的情況只有三種
特例適用的情形有三種[2]。
第一,自收到罰鍰處分之日起三年內再次實施同一類型的違規。第二,因故意或重大過失對1000萬人以上造成損害。第三,未履行改正命令而導致外洩。
把三種情形並排放在一起,共同點就出來了。僅憑一次事故的規模就升到10%的,只有第二種。另外兩種看的是此前發生過什麼。第一種以先前的處分為前提,第三種以先前的命令為前提。也就是說,上限提高的標準裡,不只有事故的大小,還有應對的紀錄。
收到改正命令之後最危險
三條特例事由中,第三條性質不同。前兩條問的是違規本身,第三條適用於在已收到的命令尚未履行的狀態下發生外洩的情形[2]。從收到命令起到履行完畢為止,就是這一條款的射程。
在這個區間裡,事故的大小不決定上限。即使沒有超過1000萬人的標準,即使不是重複違規,只要有未履行命令這一事實,上限就是10%。
重複違規按倍數疊加
個人資料保護委員會第2026-12號公告在規定裁罰基準率的同時,也規定了重複違規的加重率[3]。自處分日起三年內,因同一款的違規被處以罰鍰的次數越多,加重率越高:1次為20%,2次為40%,3次以上為80%[3]。
同一公告還按違規的嚴重程度劃分裁罰基準率:嚴重違規為1.5%以上、未達2.1%,特別嚴重的違規為2.1%以上、2.7%以下[3]。
由於這兩項是相乘的結構,同樣的事故,先前有過幾次處分,最終金額會差很多。一次處分之後三年內重複同一類型的違規,第二次處分會比第一次貴得多。
尚未確認的事項
有些項目不打開公告本文和附表就無法確定:劃分嚴重程度等級的具體分數、適用於10%特例的加重比率上下限、故意和重大過失分別如何計分、無法計算總營業額的業者適用的替代算式,以及減輕與加重在最終金額中結合的順序。公家機關和海外業者是否同樣適用,也需要核對原文。
把收到命令到履行完畢這段時間排進時程表
Weple 接手在韓國運作的服務的維護時,先確認的就是這一段。改正命令是什麼時候收到的、履行到了哪一步;如果曾經收到過處分,處分日是哪天。有了這兩個日期,才排得出先做完哪項工作的順序。合約裡寫上履行完成的目標日期,營運時程裡則在處分日起三年之內,給可能還留著同類問題的其他系統安排檢查的時段。手上有命令書或處分通知的話,把日期寫成兩行傳過來就夠了。如果命令和處分都還沒收到過,那就是沒有日期可寫。這時,先給哪個系統安排檢查時段,就是第一次對話要談的事。
參考文獻
[1] 個人資料保護委員會(韓國),《關於違反個人資料保護法的罰鍰裁罰基準》(個資委公告第2026-12號),2026-09-11起施行(韓文)。https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS216&mCode=D010020010&nttId=12490
[2] 大韓民國政策簡報(korea.kr),《個人資料保護法:對重複、重大違規提高罰鍰》,2026-09-17(韓文)。https://www.korea.kr/multi/visualNewsView.do?newsId=148972051
[3] 個人資料保護委員會第2026-12號公告,裁罰基準率與重複違規加重率(韓文)。https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS216&mCode=D010020040&nttId=12490
如果你也是這種情況
把現在的情況傳給我們,我們會在 24 小時內回覆範圍與價格。