Weple

指南

11月1日起,韓國把賣家帳號的登入當成員工登入來管

現在到韓國國家法令資訊中心打開《個人資料安全性確保措施標準》,第8條第2項已經找不到「每月一次」這幾個字。但這不代表存取紀錄的月度檢查現在就能停。修正後的條文先寫進了本文,什麼時候開始適用,則另外寫在附則裡。

受影響的是所有處理韓國使用者個人資料的企業:接入韓國賣家的電商平台、讓韓國合作店家登入後台的預約服務、韓國客戶企業要登入管理主控台的 SaaS 產品,都包含在內。韓國個人資料保護委員會(PIPC)在2025年10月31日修正了這份告示。放寬網路隔離等內容當天生效,需要企業事先準備的7項條款則暫緩一年。委員會發布的指南把這7項的施行日寫成2026年11月1日。

如果有賣家、加盟店或合作夥伴登入你的管理後台,從11月1日起,這些帳號也要和員工帳號一樣:權限收到最小、登入失敗達一定次數就鎖定、從外部連線時多一道驗證、存取紀錄要保存。 如果只有自家員工登入,要做的主要是修訂內部管理計畫。無論哪一種,施行前仍適用舊條文,10月份的月度檢查照舊要做。

先弄清楚四個用語

  • 個人資料處理者(個人資料保護法第2條第5款):為業務目的運用個人資料檔案的企業或個人。
  • 個人資料經辦人員(同法第28條第1項):在處理者指揮監督下處理個人資料的員工、派遣人員、兼職人員等。
  • 資料當事人(同法第2條第3款):能被該資料識別出來的本人,例如註冊會員。
  • 外部業務執行者:不是法律用語,是本文的說法。指不屬於處理者的經辦人員,卻因業務需要登入處理者系統的人,最典型的是進駐賣家。委員會的新聞稿稱之為「業務執行者」。

這次修正多半是在改條文針對的是哪一類人。告示的法律依據是個人資料保護法第29條(安全措施義務),施行令第30條第3項把細部標準交由委員會以告示規定。違反告示,就等於違反第29條。

為什麼是11月1日

第2025-9號告示附則第1條寫的是這7項「自發布之日起一年後施行」。照字面把日期往後推一年是10月31日,也有韓國部落格解讀寫成10月30日。而委員會2025年11月28日發布的196頁指南,在這7項旁都註明「2026年11月1日起施行」。這也符合計算期間時首日不算入的做法:2026年3月10日公布、寫明「公布後滿六個月之日起施行」的個人資料保護法修正案,在國家法令資訊中心登錄的施行日是9月11日,不是9月10日。本文以發布機關的寫法為準。幾種讀法相差不過一兩天,新條文的準備在10月30日前完成,舊條文的月度檢查做到10月份,哪種解讀都不會留下空窗。

7項條款修正前後

條款10月31日前11月1日起實際上代表
第4條第1項第12款、第13款(內部管理計畫內容)共16款,沒有輸出、複製與銷毀共18款,新增輸出與複製時的安全措施(第12款)和個人資料銷毀(第13款),原第12至16款順延為第14至18款第12條、第13條原有的義務也要寫進內部管理計畫
第5條第1項(存取權限)權限「只授予個人資料經辦人員」,並限於業務所需的最小範圍刪去「只授予經辦人員」,仍限於業務所需的最小範圍發給非員工的帳號也只能開放業務需要的選單與操作
第5條第6項(驗證失敗)只讓正當的經辦人員或資料當事人存取,失敗達一定次數即限制存取只讓「具有正當權限的人」存取包括賣家在內,所有會登入的帳號都要有鎖定
第6條第2項(外部連線)經辦人員從外部連線時須使用憑證、安全載具、一次性密碼等對象改為具有正當存取權限的人(資料當事人除外)賣家或合作夥伴從外部進入後台,也要密碼以外的驗證;會員本人登入不在此限
第8條第1項(紀錄保存)經辦人員的存取紀錄保存一年以上連線過系統的人(資料當事人除外)的存取紀錄保存一年以上賣家帳號的存取紀錄也要保存;保存兩年以上的條件不變
第8條第2項(紀錄檢查)每月至少檢查一次,發現下載須確認原因在內部管理計畫中訂定檢查經辦人員存取紀錄與下載情形的週期、方法、事後處理程序並執行拿掉「每月一次」和「確認下載原因」,依自己的計畫檢查,檢查對象仍只限員工

系統涉及5萬名以上資料當事人、處理身分證字號或護照號碼等固有識別資料或敏感資料,或屬於已登記、申報的第一類電信事業者,只要符合其中一項,存取紀錄就要保存兩年以上,修正前後都一樣。

第8條兩項的對象不同,這是刻意的安排。委員會的新聞稿說明,進駐賣家的存取紀錄要保存,但檢查和事後處理考量現實條件,只限於經辦人員。不是經辦人員的賣家,紀錄要保存,卻沒有定期檢查的義務。不過,名義上叫「合作夥伴」的人,如果實際在處理者的指揮監督下工作,也可能算是經辦人員,那就要納入檢查。

這次補上的是賣家帳號

舊條文把權限、驗證、存取紀錄等義務的對象大多定為「個人資料經辦人員」,也就是受處理者指揮監督的人。進駐賣家不是平台員工,卻登入平台系統查看買家的姓名、地址和電話,因此落在這些義務之外。新聞稿也這樣說明,並提到大型平台先前一直透過自律規約,向賣家提供部分相關功能。告示的修正理由寫得更直接:要擋住無權限者,並在個人資料遭濫用或外洩時,能靠保存下來的存取紀錄追查責任。取消每月一次的檢查,是因為舊規定被批評流於形式;檢查義務並沒有消失,只是怎麼查、查什麼,改由企業自己訂定並負責。

開發上要動的地方

把帳號分成三類。 使用者模型裡沒有這個區分,就沒辦法決定哪條規則套在哪個帳號上。

帳號類型權限最小化登入失敗鎖定外部連線追加驗證紀錄保存紀錄檢查
員工等個人資料經辦人員適用適用適用適用適用
外部業務執行者(非經辦人員的賣家等)11月1日起11月1日起11月1日起11月1日起無義務(僅保存)
會員本人(資料當事人)不適用適用(修正前已適用)不含不含不含

權限依選單和操作拆分。 指南要求把檢視、輸入、刪除、修改、下載、列印等權限細分管理,只看就能完成工作的人只給檢視權限。賣家角色的預設權限可以收窄為「查看自己訂單出貨所需的欄位」,下載和大量查詢另外授權。權限的授予、變更、註銷紀錄保存三年(第5條第3項)。

登入失敗鎖定。 失敗幾次鎖定沒有硬性規定,指南說可以依系統特性和風險分析結果來定。解鎖前要先確認是本人。指南的常見問答還說明,只靠延遲重試或驗證碼不夠,失敗達一定次數仍要鎖定帳號。

外部連線的追加驗證。 指南把安全驗證方式描述為「他人不易盜用或偽造的驗證方式」,例子是在密碼之外再加一次性密碼。實作負擔較輕的,是驗證 App 每30秒產生一組號碼的 TOTP。啟用前先告訴賣家怎麼綁定,否則上線第一天早上客服會被問爆。

存取紀錄。 必填項目有五個:識別碼、連線時間、連線來源資訊、所處理的資料當事人、執行的作業。常見問答說明,登入、登出和登入失敗也要記下來。格式沒有規定,賣家的一筆紀錄可以寫成這樣:

{"actor_id":"S-10293","actor_type":"seller","ts":"2026-11-02T10:15:03+09:00",
 "src_ip":"203.0.113.24","subject":"order:20261102-000123","action":"view_shipping_contact"}

一定要記下帳號類型(actor_type)。賣家的紀錄只需保存,員工的紀錄還要檢查,事後必須分得開。防竄改方面,指南列出的做法有:持續備份到另一個儲存設備、使用 WORM 這類寫入後無法修改的媒體、把訊息鑑別碼或電子簽章值另外保管。能修改或刪除存取紀錄的權限本身也要收緊。

把檢查規則寫進內部管理計畫。 指南的表格列出四項要自己訂:週期(從即時到每季,也要考慮連假)、方法(自動化、腳本、人工)、標準(未授權連線、短時間大量下載、過度查詢、非上班時間查詢)、事後處理(報告、通知、說明原因、回收或銷毀)。指南也要求由處理個人資料以外的部門來檢查。團隊很小的話,至少讓檢查的人和被檢查的帳號不要重疊。

違反的代價

依2026年9月11日起施行的現行法,沒有採取必要的安全措施,即使沒有外洩,也可能被處3000萬韓元以下的過怠金(一種行政罰,第75條第2項第5款)。個人資料一旦遺失、遭竊、外洩、偽造、竄改或毀損,罰鍰上限是總營業額的3%(營業額難以計算時為20億韓元)(第64條之2第1項第9款)。遭處罰鍰後三年內因故意或重大過失再犯、因故意或重大過失造成1000萬人以上受害、不執行改正命令而導致外洩,上限提高到10%(同樣情形下為50億韓元)(同條第2項)。

第64條之2第1項第9款有一句但書:已盡到安全措施者,不處罰鍰。11月1日以後,賣家帳號上的追加驗證和存取紀錄,就是盡到措施的依據。反過來,被盜用的賣家帳號上兩樣都沒有,就很難援用這句但書。同一行為已處罰鍰者,不再處過怠金(第76條)。本文只列出法定上限。

10月30日前要做完的事

  1. 依舊標準完成10月份的月度檢查並留下紀錄,發現下載也要確認原因。
  2. 列出所有登入管理後台的帳號,分成員工、外部業務執行者、會員本人三類。一個外部業務執行者都沒有的話,要做的事會少很多。
  3. 替外部業務執行者做一張權限表,下載預設關閉。
  4. 在他們的登入加上鎖定和追加驗證,切換公告要早於生效日發出。
  5. 確認他們的存取紀錄五項齊全,並依條件把保存期設為一年或兩年以上。
  6. 起草內部管理計畫修訂稿並取得核准:新增第12、13款,順延編號,寫明第8條第2項的檢查規則和外部業務執行者的權限標準。
  7. 先排好11月第一次檢查的日期。照計畫真的查過一次,才算「執行」。
  8. 公共系統營運機關從2027年1月1日起,要對每個公共系統每年至少做一次弱點檢查與外部滲透測試(第18條)。

還沒有定論的地方

  • 施行日依據指南的寫法。附則寫的是「自發布之日起一年後」,也有解讀寫成10月30日,本文沒有找到法院判決或法制處的解釋。新聞稿只說「暫緩一年」,沒有寫日期。
  • 「具有正當存取權限的人」的範圍,指南只舉了「開放市場賣家等」這個例子。加盟店、外包客服中心、協力廠商員工算不算,取決於契約和指揮監督關係。
  • 權限紀錄保存三年(第5條第3項)是否也涵蓋外部業務執行者帳號,條文沒有寫明。本文建議保存。
  • 可以不訂內部管理計畫的小規模業者要如何執行第8條第2項,指南裡沒有找到說明。我們認為,就算寫得很短,把檢查規則寫成文字比較穩妥。
  • 在11月1日之前,指南本身要求暫緩條款優先參考2024年10月版的舊指南。
  • 本文不是法律意見。拿不準如何套用到自家服務時,可以向委員會法令解釋支援中心(+82-2-2100-3043,韓語)或專業人士確認。

先把一次賣家登入從頭跟到尾

帶著登入管理後台的帳號清單,以及存取紀錄寫入的那張資料表結構,第一次討論就能開始。Weple 做後端開發時,會先挑一次賣家登入,看它以什麼角色進來、查了什麼、留下的痕跡占了五個必填項目裡的幾項。沒有鎖定的登入入口、少了帳號類型的紀錄列,通常就在這一步現形,我們會照11月1日前必須補上的先後排好順序。工作怎麼拆、怎麼估價,可以看價格說明。外洩時罰鍰上限怎麼定,寫在在韓國提供服務的話,2026年9月11日起變了什麼裡。如果根本沒有賣家登入,我們就從內部管理計畫裡檢查規則的初稿寫起。

資料來源

一手資料皆於2026年9月26日直接打開核對。告示和法律條文取自國家法令資訊中心的公開 API,逐條比對。

如果委員會就施行日或條文解釋發布新的說明,本文會隨之修改,並註明修改日期。

如果你也是這種情況

把現在的情況傳給我們,我們會在 24 小時內回覆範圍與價格。