《个人信息保护法》(PIPA)核心义务与跨境数据传输

📅 更新于 2026年8月 📂 跨境电商与数据合规 ⏱️ 阅读约 8 分钟

韩国《个人信息保护法》(Personal Information Protection Act,简称PIPA/개인정보보호법)被全球隐私保护界公认为世界上最严格的个人信息保护法律之一,常被称为"韩国版GDPR"。PIPA不仅适用于韩国境内的企业,而且具有明确的域外效力——即便是没有韩国实体的中国企业,只要其处理韩国数据主体的个人信息(例如运营面向韩国用户的App、网站或电商业务),就可能被纳入PIPA的管辖范围。违反PIPA的企业将面临高达年收入3%的行政罚款,严重违法的个人更可能面临最高5年有期徒刑的刑事处罚。对于有志于开拓韩国市场的中国企业而言,PIPA合规是不可忽视的核心法律议题。

一、适用范围与域外效力

PIPA的适用范围极为广泛:所有处理个人信息的"个人信息处理者"(개인정보처리자)——包括公共机构、法人、团体和个人——均受该法约束。"处理"涵盖了个人信息的收集、存储、使用、提供、委托处理和销毁等一切行为。PIPA 2023年修订后明确规定了域外适用:即便是在韩国境外设立的实体,如果其向韩国境内的数据主体提供商品或服务,并因此处理该数据主体的个人信息,也受PIPA约束。这意味着:

二、PIPA的核心原则与义务

(1)目的限制与数据最小化。个人信息处理者必须明确告知处理目的,且不得超出该目的所需的范围收集个人信息。数据的收集必须满足"最小化"原则——仅收集为实现特定目的所必需的最少信息。超额收集是PIPA执法的重点打击领域。

(2)明示同意制度。PIPA对"同意"的要求比中国《个人信息保护法》更为严格:同意必须是自愿的、具体的、在充分知情基础上作出的明确意思表示。关键特征包括:

(3)数据主体权利。PIPA授予数据主体广泛的权利,包括:访问权(请求查看被收集的个人信息)、更正和删除权、处理停止权、数据可携权(2023年新增——要求以结构化、通用的机器可读格式提供个人信息,或直接传输至另一处理者)。企业必须在收到请求后的规定期限内(通常10天至30天)予以响应。

(4)强制性组织和技术措施。

三、跨境数据传输规则

PIPA对向韩国境外传输个人信息设定了严格的合规要求。合法传输的基础是获得数据主体的单独、明示的同意,并在同意中充分告知以下信息:数据将被传输至哪个国家、接收方是谁、传输目的为何、传输哪些项目的个人信息、接收方将保留多久。此外,个人信息处理者必须在个人信息处理方针中公开披露跨境传输相关的信息。

除了单独同意外,向第三方(包括境外关联公司或第三方服务商)提供个人信息,还需要与受提供方签订包含数据保护义务的合同,明确限制数据的再提供和保留期限。中国企业与韩国子公司之间共享员工或客户信息时,必须注意满足这些跨境传输的合规要求。

2023年PIPA修订新增了"个人信息处理委托"跨境的特别规定——委托境外服务商处理韩国个人信息的,除需获得数据主体同意(或在某些豁免情形下进行通知)外,还必须在委托合同中明确数据保护义务,并对境外受托方进行监督,确保其达到与韩国PIPA同等的保护水平。

四、罚则体系

PIPA的罚则体系堪称"严刑峻法":

中国企业的PIPA合规优先级:(1)在面向韩国用户的服务中提供韩文版隐私政策(个人信息处理方针),单独设置于App/网站显著位置;(2)建立分级同意机制——取消默认勾选,对一般信息处理、敏感信息、跨境传输分别设置独立的明示同意控件;(3)指定数据保护官(DPO)并对外公示联系方式(可选择外部DPO代理服务);(4)评估是否需要在韩国本地化存储数据,或建立合法的跨境传输机制(同意+合同);(5)建立72小时数据泄露通报的内部应急流程;(6)如果委托韩国第三方处理数据,必须签订符合PIPA要求的数据处理委托合同。PIPA合规不仅关乎法律责任,更是中国企业在韩国市场建立品牌信任和消费者信心的必要投资。