韩国将大规模数据泄露罚款上限提高至企业总收入的 10%
韩国个人信息保护委员会(PIPC)对数据泄露的处罚力度大幅升级。新规定自周五起生效,通过故意或严重疏忽泄露 1000 万人及以上个人数据的企业,最高可被处以总收入的 10% 作为罚款。修订前的罚款上限仅为销售额的 3%。
PIPC 秘书长周四在记者会上表示,近期零售、电信等与日常生活密切相关的领域接连发生多起大规模个人数据泄露事件,监管体系由此做出调整:一方面对严重违规行为严格追责,另一方面推动企业把数据保护从日常运营成本转变为预防性投资。

罚款如何计算
根据执法法令,10% 的收入上限适用于两类情形:三年内反复实施故意或严重疏忽的违规行为,或拒不执行纠正命令并因此导致数据泄露。罚款金额依据违规行为的性质、严重程度、具体情节及损害规模综合计算。
新旧标准的差距在已有案例中清晰可见。韩国电商巨头 Coupang 今年 6 月因泄露 3755 万人个人数据被处以 6240 亿韩元(约合 4.66 亿美元)罚款。若按新标准计算,罚款金额可能达到数万亿韩元。不过实际处罚结果仍取决于主观故意、过失程度、损害规模及是否存在减轻情节等因素。
主动防护可获最高 40% 罚款减免
新规则同时引入激励机制。监管方在裁量罚款时,将考察企业在数据保护预算、人员与设备方面的投入规模及持续性,以及包括首席隐私官制度在内的整体防护体系,合规企业最高可获得 40% 的罚款减免。此外,能够及早发现漏洞、及时报告并通知用户、有效防止损害扩大的企业,也可享受最高 40% 的折扣。
修订还新增了「潜在数据泄露通知」制度。当企业判断个人数据泄露风险较高时——例如数据处理系统遭非法访问,或发现部分个人数据正以暗示其他数据也可能泄露的方式被非法交易——必须在 72 小时内通知受影响个人。通过勒索软件等攻击被伪造、篡改或破坏的数据,同样适用报告与通知要求。
首席隐私官权责扩大
大型企业与机构的首席隐私官(CPO)权限和责任也将同步扩大。年营收超过 1800 亿韩元、处理 100 万人以上个人数据,或处理 5 万人以上敏感及唯一识别信息的企业,在任命、变更或解聘首席隐私官前须经董事会批准,并将决定报备 PIPC。在校学生 2 万人以上的大学、三级综合医院及主要公共系统的运营方同样适用该要求。
「我们预计企业对数据保护投入的态度将从成本转向积极投资,通过建立客户信任来扩大企业利益,」PIPC 委员长 Song Kyung-hee 表示。
相关条款
- 韩国将对大规模数据泄露实施更严厉的处罚
- 性别部正在考虑针对 Google 的刑事指控,因为受害者数据泄露
- 美国与欧洲收紧对中国智能汽车的限制之际,韩国亮起红灯





