《个人信息保护法》(PIPA)核心义务与跨境数据传输
韩国《个人信息保护法》(Personal Information Protection Act,简称PIPA/개인정보보호법)被全球隐私保护界公认为世界上最严格的个人信息保护法律之一,常被称为"韩国版GDPR"。PIPA不仅适用于韩国境内的企业,而且具有明确的域外效力——即便是没有韩国实体的中国企业,只要其处理韩国数据主体的个人信息(例如运营面向韩国用户的App、网站或电商业务),就可能被纳入PIPA的管辖范围。违反PIPA的企业将面临高达年收入3%的行政罚款,严重违法的个人更可能面临最高5年有期徒刑的刑事处罚。对于有志于开拓韩国市场的中国企业而言,PIPA合规是不可忽视的核心法律议题。
一、适用范围与域外效力
PIPA的适用范围极为广泛:所有处理个人信息的"个人信息处理者"(개인정보처리자)——包括公共机构、法人、团体和个人——均受该法约束。"处理"涵盖了个人信息的收集、存储、使用、提供、委托处理和销毁等一切行为。PIPA 2023年修订后明确规定了域外适用:即便是在韩国境外设立的实体,如果其向韩国境内的数据主体提供商品或服务,并因此处理该数据主体的个人信息,也受PIPA约束。这意味着:
- 中国的跨境电商平台(面向韩国消费者的独立站或App)→ 适用PIPA
- 中国的游戏公司(有韩国用户注册和登录)→ 适用PIPA
- 中国的AI/科技公司(向韩国用户提供在线服务并收集数据)→ 适用PIPA
- 在韩国设有子公司并共享客户或员工数据的中国母公司 → 适用PIPA
二、PIPA的核心原则与义务
(1)目的限制与数据最小化。个人信息处理者必须明确告知处理目的,且不得超出该目的所需的范围收集个人信息。数据的收集必须满足"最小化"原则——仅收集为实现特定目的所必需的最少信息。超额收集是PIPA执法的重点打击领域。
(2)明示同意制度。PIPA对"同意"的要求比中国《个人信息保护法》更为严格:同意必须是自愿的、具体的、在充分知情基础上作出的明确意思表示。关键特征包括:
- 默认勾选无效:预先打勾的同意框在韩国法律下完全无效——必须是用户主动勾选的操作行为。
- 捆绑同意禁止:不能将多项同意捆绑为一个"综合同意"按钮。每一项不同目的的个人信息处理活动都需要单独征求同意,且用户可以选择同意部分而拒绝其他。
- 敏感信息的特别同意:对于敏感信息(思想/信仰、政治观点、健康、性生活、遗传信息、生物识别信息、犯罪记录等——PIPA对敏感信息的定义范围广于中国PIPL),必须获得单独的、明示的同意(不能与其他一般信息同意混合)。
- 跨境传输的单独同意:将个人信息传输至韩国境外,必须获得数据主体的单独同意(不能与其他处理目的的同意合并),并明确告知接收国家、接收方、传输目的、传输的信息项目以及接收方保留期限。
(3)数据主体权利。PIPA授予数据主体广泛的权利,包括:访问权(请求查看被收集的个人信息)、更正和删除权、处理停止权、数据可携权(2023年新增——要求以结构化、通用的机器可读格式提供个人信息,或直接传输至另一处理者)。企业必须在收到请求后的规定期限内(通常10天至30天)予以响应。
(4)强制性组织和技术措施。
- 数据保护官(DPO/个人信息保护负责人):符合特定条件的个人信息处理者(如处理大量敏感信息的企业、一定规模以上的企业)必须指定数据保护官。DPO应当是能够独立履行职责、直接向最高管理层报告的职位(对于大企业,必须是高管级别)。
- 个人信息处理方针(隐私政策):必须在网站或App上发布韩文版的个人信息处理方针,内容需涵盖处理目的、保留期限、向第三方提供的情况、委托处理情况、数据主体的权利和行使方法、安全措施等法定事项。
- 个人信息影响评估(PIA):对于高风险的个人信息处理活动,必须在处理之前进行影响评估并提交给个人信息保护委员会。
- 数据泄露通知:发生个人信息泄露时,必须在72小时内向个人信息保护委员会报告,如泄露涉及1,000人以上的数据主体,还需逐个通知受影响的数据主体。
- 加密和访问控制:存储和传输中的个人信息必须加密,建立严格的访问控制机制。对于研究统计等目的,鼓励使用假名化(가명처리)技术——这是PIPA特色制度,允许在特定条件下未经数据主体同意使用假名化数据进行研究。
三、跨境数据传输规则
PIPA对向韩国境外传输个人信息设定了严格的合规要求。合法传输的基础是获得数据主体的单独、明示的同意,并在同意中充分告知以下信息:数据将被传输至哪个国家、接收方是谁、传输目的为何、传输哪些项目的个人信息、接收方将保留多久。此外,个人信息处理者必须在个人信息处理方针中公开披露跨境传输相关的信息。
除了单独同意外,向第三方(包括境外关联公司或第三方服务商)提供个人信息,还需要与受提供方签订包含数据保护义务的合同,明确限制数据的再提供和保留期限。中国企业与韩国子公司之间共享员工或客户信息时,必须注意满足这些跨境传输的合规要求。
2023年PIPA修订新增了"个人信息处理委托"跨境的特别规定——委托境外服务商处理韩国个人信息的,除需获得数据主体同意(或在某些豁免情形下进行通知)外,还必须在委托合同中明确数据保护义务,并对境外受托方进行监督,确保其达到与韩国PIPA同等的保护水平。
四、罚则体系
PIPA的罚则体系堪称"严刑峻法":
- 行政罚款:最高达相关年度总收入的3%(不计利润——按收入总额计算)。对于不存在相关收入或无法计算的,最高罚款为20亿韩元(约1,100万人民币)。
- 刑事处罚:非法处理或泄露个人信息导致严重后果的,可处10年以下有期徒刑或1亿韩元以下罚金(二者可并罚)。一般违法行为也可处5年以下有期徒刑或5,000万韩元以下罚金。
- 损害赔偿诉讼:PIPA 2023年修订引入了集体诉讼制度(团体诉讼/단체소송)和法定损害赔偿制度——数据主体无需证明实际损失即可请求法定赔偿,大大降低了数据主体的维权门槛。
- 执法机构:个人信息保护委员会(개인정보보호위원회/PIPC)是独立的中央行政机关,拥有强有力的调查权(包括现场检查、扣押搜查、听证)和处罚权。近年来PIPC执法力度持续加大,2023年对Coupang等大型平台开出了数百亿韩元的巨额罚单。