新聞

韓國資料隱私主管機關個人資訊保護委員會(Personal Information Protection Committee,PIPC)上周宣布新法規,將針對因故意或重大過失造成1,000萬人以上個資外洩的企業,最高處分年營收10%的罰款。

PIPC主席Song Kyung-hee 9月9日在記者會上公布個人資訊保護法(Personal Information Protection Act)新措施自9月11日起正式實施。

韓國是在今年3月10日公告通過韓國個資法的修正案,並在公告6個月後,正式上路。修法主要為對反覆資料外洩實施懲罰性處罰,並加強企業執行長與個資保護長(Chief Privacy Officer,CPO)的責任,並強制取得ISMS-P認證。修訂後的PIPA也明定,執行長負有管理及監督企業個人資訊處理作業的責任。

據這項法規,因有意或防護措施鬆散導致1,000萬人以上個資外洩的企業,最高罰金由現行總營收的3%提高為10%。

新法規適用於三年內發生兩次以上因有意或管理疏漏重大資料外洩,以及未能遵照當局矯正命令而再度發生外洩的企業組織。罰金將依據違規情節本質、嚴重性及損害規模等因素而定。

之前韓國法規未強制要求在發生勒索軟體相關的個資偽造、竄改和損害事件時,企業應通報及通知受影響個人。新法要求在重大資料外洩案例中,即使未證實資料外洩,企業必須在72小時內通知使用者。此外,企業應為受害者個人提供救濟資訊,例如損害賠償或爭議調解申請。

這項新措施之前,韓國最大電商平臺酷澎(Coupang)因去年外洩3755萬人個資,6月份被當局判罰6246億韓元(約4.66億美元)。