指南
11月1日起,韓國把賣家帳號的登入當成員工登入來管
現在到韓國國家法令資訊中心打開《個人資料安全性確保措施標準》,第8條第2項已經找不到「每月一次」這幾個字。但這不代表存取紀錄的月度檢查現在就能停。修正後的條文先寫進了本文,什麼時候開始適用,則另外寫在附則裡。
受影響的是所有處理韓國使用者個人資料的企業:接入韓國賣家的電商平台、讓韓國合作店家登入後台的預約服務、韓國客戶企業要登入管理主控台的 SaaS 產品,都包含在內。韓國個人資料保護委員會(PIPC)在2025年10月31日修正了這份告示。放寬網路隔離等內容當天生效,需要企業事先準備的7項條款則暫緩一年。委員會發布的指南把這7項的施行日寫成2026年11月1日。
如果有賣家、加盟店或合作夥伴登入你的管理後台,從11月1日起,這些帳號也要和員工帳號一樣:權限收到最小、登入失敗達一定次數就鎖定、從外部連線時多一道驗證、存取紀錄要保存。 如果只有自家員工登入,要做的主要是修訂內部管理計畫。無論哪一種,施行前仍適用舊條文,10月份的月度檢查照舊要做。
先弄清楚四個用語
- 個人資料處理者(個人資料保護法第2條第5款):為業務目的運用個人資料檔案的企業或個人。
- 個人資料經辦人員(同法第28條第1項):在處理者指揮監督下處理個人資料的員工、派遣人員、兼職人員等。
- 資料當事人(同法第2條第3款):能被該資料識別出來的本人,例如註冊會員。
- 外部業務執行者:不是法律用語,是本文的說法。指不屬於處理者的經辦人員,卻因業務需要登入處理者系統的人,最典型的是進駐賣家。委員會的新聞稿稱之為「業務執行者」。
這次修正多半是在改條文針對的是哪一類人。告示的法律依據是個人資料保護法第29條(安全措施義務),施行令第30條第3項把細部標準交由委員會以告示規定。違反告示,就等於違反第29條。
為什麼是11月1日
第2025-9號告示附則第1條寫的是這7項「自發布之日起一年後施行」。照字面把日期往後推一年是10月31日,也有韓國部落格解讀寫成10月30日。而委員會2025年11月28日發布的196頁指南,在這7項旁都註明「2026年11月1日起施行」。這也符合計算期間時首日不算入的做法:2026年3月10日公布、寫明「公布後滿六個月之日起施行」的個人資料保護法修正案,在國家法令資訊中心登錄的施行日是9月11日,不是9月10日。本文以發布機關的寫法為準。幾種讀法相差不過一兩天,新條文的準備在10月30日前完成,舊條文的月度檢查做到10月份,哪種解讀都不會留下空窗。
7項條款修正前後
| 條款 | 10月31日前 | 11月1日起 | 實際上代表 |
|---|---|---|---|
| 第4條第1項第12款、第13款(內部管理計畫內容) | 共16款,沒有輸出、複製與銷毀 | 共18款,新增輸出與複製時的安全措施(第12款)和個人資料銷毀(第13款),原第12至16款順延為第14至18款 | 第12條、第13條原有的義務也要寫進內部管理計畫 |
| 第5條第1項(存取權限) | 權限「只授予個人資料經辦人員」,並限於業務所需的最小範圍 | 刪去「只授予經辦人員」,仍限於業務所需的最小範圍 | 發給非員工的帳號也只能開放業務需要的選單與操作 |
| 第5條第6項(驗證失敗) | 只讓正當的經辦人員或資料當事人存取,失敗達一定次數即限制存取 | 只讓「具有正當權限的人」存取 | 包括賣家在內,所有會登入的帳號都要有鎖定 |
| 第6條第2項(外部連線) | 經辦人員從外部連線時須使用憑證、安全載具、一次性密碼等 | 對象改為具有正當存取權限的人(資料當事人除外) | 賣家或合作夥伴從外部進入後台,也要密碼以外的驗證;會員本人登入不在此限 |
| 第8條第1項(紀錄保存) | 經辦人員的存取紀錄保存一年以上 | 連線過系統的人(資料當事人除外)的存取紀錄保存一年以上 | 賣家帳號的存取紀錄也要保存;保存兩年以上的條件不變 |
| 第8條第2項(紀錄檢查) | 每月至少檢查一次,發現下載須確認原因 | 在內部管理計畫中訂定檢查經辦人員存取紀錄與下載情形的週期、方法、事後處理程序並執行 | 拿掉「每月一次」和「確認下載原因」,依自己的計畫檢查,檢查對象仍只限員工 |
系統涉及5萬名以上資料當事人、處理身分證字號或護照號碼等固有識別資料或敏感資料,或屬於已登記、申報的第一類電信事業者,只要符合其中一項,存取紀錄就要保存兩年以上,修正前後都一樣。
第8條兩項的對象不同,這是刻意的安排。委員會的新聞稿說明,進駐賣家的存取紀錄要保存,但檢查和事後處理考量現實條件,只限於經辦人員。不是經辦人員的賣家,紀錄要保存,卻沒有定期檢查的義務。不過,名義上叫「合作夥伴」的人,如果實際在處理者的指揮監督下工作,也可能算是經辦人員,那就要納入檢查。
這次補上的是賣家帳號
舊條文把權限、驗證、存取紀錄等義務的對象大多定為「個人資料經辦人員」,也就是受處理者指揮監督的人。進駐賣家不是平台員工,卻登入平台系統查看買家的姓名、地址和電話,因此落在這些義務之外。新聞稿也這樣說明,並提到大型平台先前一直透過自律規約,向賣家提供部分相關功能。告示的修正理由寫得更直接:要擋住無權限者,並在個人資料遭濫用或外洩時,能靠保存下來的存取紀錄追查責任。取消每月一次的檢查,是因為舊規定被批評流於形式;檢查義務並沒有消失,只是怎麼查、查什麼,改由企業自己訂定並負責。
開發上要動的地方
把帳號分成三類。 使用者模型裡沒有這個區分,就沒辦法決定哪條規則套在哪個帳號上。
| 帳號類型 | 權限最小化 | 登入失敗鎖定 | 外部連線追加驗證 | 紀錄保存 | 紀錄檢查 |
|---|---|---|---|---|---|
| 員工等個人資料經辦人員 | 適用 | 適用 | 適用 | 適用 | 適用 |
| 外部業務執行者(非經辦人員的賣家等) | 11月1日起 | 11月1日起 | 11月1日起 | 11月1日起 | 無義務(僅保存) |
| 會員本人(資料當事人) | 不適用 | 適用(修正前已適用) | 不含 | 不含 | 不含 |
權限依選單和操作拆分。 指南要求把檢視、輸入、刪除、修改、下載、列印等權限細分管理,只看就能完成工作的人只給檢視權限。賣家角色的預設權限可以收窄為「查看自己訂單出貨所需的欄位」,下載和大量查詢另外授權。權限的授予、變更、註銷紀錄保存三年(第5條第3項)。
登入失敗鎖定。 失敗幾次鎖定沒有硬性規定,指南說可以依系統特性和風險分析結果來定。解鎖前要先確認是本人。指南的常見問答還說明,只靠延遲重試或驗證碼不夠,失敗達一定次數仍要鎖定帳號。
外部連線的追加驗證。 指南把安全驗證方式描述為「他人不易盜用或偽造的驗證方式」,例子是在密碼之外再加一次性密碼。實作負擔較輕的,是驗證 App 每30秒產生一組號碼的 TOTP。啟用前先告訴賣家怎麼綁定,否則上線第一天早上客服會被問爆。
存取紀錄。 必填項目有五個:識別碼、連線時間、連線來源資訊、所處理的資料當事人、執行的作業。常見問答說明,登入、登出和登入失敗也要記下來。格式沒有規定,賣家的一筆紀錄可以寫成這樣:
{"actor_id":"S-10293","actor_type":"seller","ts":"2026-11-02T10:15:03+09:00",
"src_ip":"203.0.113.24","subject":"order:20261102-000123","action":"view_shipping_contact"}
一定要記下帳號類型(actor_type)。賣家的紀錄只需保存,員工的紀錄還要檢查,事後必須分得開。防竄改方面,指南列出的做法有:持續備份到另一個儲存設備、使用 WORM 這類寫入後無法修改的媒體、把訊息鑑別碼或電子簽章值另外保管。能修改或刪除存取紀錄的權限本身也要收緊。
把檢查規則寫進內部管理計畫。 指南的表格列出四項要自己訂:週期(從即時到每季,也要考慮連假)、方法(自動化、腳本、人工)、標準(未授權連線、短時間大量下載、過度查詢、非上班時間查詢)、事後處理(報告、通知、說明原因、回收或銷毀)。指南也要求由處理個人資料以外的部門來檢查。團隊很小的話,至少讓檢查的人和被檢查的帳號不要重疊。
違反的代價
依2026年9月11日起施行的現行法,沒有採取必要的安全措施,即使沒有外洩,也可能被處3000萬韓元以下的過怠金(一種行政罰,第75條第2項第5款)。個人資料一旦遺失、遭竊、外洩、偽造、竄改或毀損,罰鍰上限是總營業額的3%(營業額難以計算時為20億韓元)(第64條之2第1項第9款)。遭處罰鍰後三年內因故意或重大過失再犯、因故意或重大過失造成1000萬人以上受害、不執行改正命令而導致外洩,上限提高到10%(同樣情形下為50億韓元)(同條第2項)。
第64條之2第1項第9款有一句但書:已盡到安全措施者,不處罰鍰。11月1日以後,賣家帳號上的追加驗證和存取紀錄,就是盡到措施的依據。反過來,被盜用的賣家帳號上兩樣都沒有,就很難援用這句但書。同一行為已處罰鍰者,不再處過怠金(第76條)。本文只列出法定上限。
10月30日前要做完的事
- 依舊標準完成10月份的月度檢查並留下紀錄,發現下載也要確認原因。
- 列出所有登入管理後台的帳號,分成員工、外部業務執行者、會員本人三類。一個外部業務執行者都沒有的話,要做的事會少很多。
- 替外部業務執行者做一張權限表,下載預設關閉。
- 在他們的登入加上鎖定和追加驗證,切換公告要早於生效日發出。
- 確認他們的存取紀錄五項齊全,並依條件把保存期設為一年或兩年以上。
- 起草內部管理計畫修訂稿並取得核准:新增第12、13款,順延編號,寫明第8條第2項的檢查規則和外部業務執行者的權限標準。
- 先排好11月第一次檢查的日期。照計畫真的查過一次,才算「執行」。
- 公共系統營運機關從2027年1月1日起,要對每個公共系統每年至少做一次弱點檢查與外部滲透測試(第18條)。
還沒有定論的地方
- 施行日依據指南的寫法。附則寫的是「自發布之日起一年後」,也有解讀寫成10月30日,本文沒有找到法院判決或法制處的解釋。新聞稿只說「暫緩一年」,沒有寫日期。
- 「具有正當存取權限的人」的範圍,指南只舉了「開放市場賣家等」這個例子。加盟店、外包客服中心、協力廠商員工算不算,取決於契約和指揮監督關係。
- 權限紀錄保存三年(第5條第3項)是否也涵蓋外部業務執行者帳號,條文沒有寫明。本文建議保存。
- 可以不訂內部管理計畫的小規模業者要如何執行第8條第2項,指南裡沒有找到說明。我們認為,就算寫得很短,把檢查規則寫成文字比較穩妥。
- 在11月1日之前,指南本身要求暫緩條款優先參考2024年10月版的舊指南。
- 本文不是法律意見。拿不準如何套用到自家服務時,可以向委員會法令解釋支援中心(+82-2-2100-3043,韓語)或專業人士確認。
先把一次賣家登入從頭跟到尾
帶著登入管理後台的帳號清單,以及存取紀錄寫入的那張資料表結構,第一次討論就能開始。Weple 做後端開發時,會先挑一次賣家登入,看它以什麼角色進來、查了什麼、留下的痕跡占了五個必填項目裡的幾項。沒有鎖定的登入入口、少了帳號類型的紀錄列,通常就在這一步現形,我們會照11月1日前必須補上的先後排好順序。工作怎麼拆、怎麼估價,可以看價格說明。外洩時罰鍰上限怎麼定,寫在在韓國提供服務的話,2026年9月11日起變了什麼裡。如果根本沒有賣家登入,我們就從內部管理計畫裡檢查規則的初稿寫起。
資料來源
一手資料皆於2026年9月26日直接打開核對。告示和法律條文取自國家法令資訊中心的公開 API,逐條比對。
- 國家法令資訊中心,《個人資料安全性確保措施標準》個人資料保護委員會告示第2023-6號(2023-09-22施行,韓文)。暫緩條款的舊條文。
- 國家法令資訊中心,同告示第2025-9號(2025-10-31發布,韓文)。附則第1條、修正理由、新條文。
- 國家法令資訊中心,同告示第2026-9號(2026-07-01發布,現行,韓文)。第12、13、15、18條及2027-01-01施行的附則。
- 個人資料保護委員會,《個人資料安全性確保措施標準指南(2025年11月)》,196頁 PDF,2025-11-28發布(韓文)。2026年11月1日施行的標註、賣家相關說明、檢查表、常見問答。
- 個人資料保護委員會新聞稿,《一體適用的網路隔離措施制度改革全面施行》,2025-10-31發布(韓文)。賣家空白、自律規約、第8條第2項只限經辦人員的理由。
- 國家法令資訊中心,《個人資料保護法》法律第21445號(2026-09-11施行)及同法施行令(韓文)。第2、28、29條,第64條之2,第75、76條,施行令第30條第3項。
- 金張律師事務所電子報,《修正後的個人資料安全性確保措施標準施行》(2025-11-05,韓文)。修正重點交叉核對。二手資料。
- IntoTheSec,關於修正標準施行的部落格文章(2025-11-13,韓文)。把施行日寫成2026年10月30日的例子。二手資料。
如果委員會就施行日或條文解釋發布新的說明,本文會隨之修改,並註明修改日期。
如果你也是這種情況
把現在的情況傳給我們,我們會在 24 小時內回覆範圍與價格。