
2026/09/19 5:02
韓国、データ漏洩制裁金を引き上げ年売上高の10%に
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
韓国は、小売、通信、医療などの分野で大規模なデータ侵害が増加したことを背景に、企業の責任を劇的に強化するため、個人情報保護法を改正しました。最も重要な変更点は、ランサムウェア攻撃などの「潜在的な侵害」がまだ完全に確認される前でも、企業に対して 72 時間以内に関者への通知を義務付けることです。この緊急速きんのタイムラインは、以前に比べ個別の個人がより早期に保護措置を講じられることを可能にするものです。
罰金上限は、故意または重大な過失により数百万人の個人情報に影響を与えるケースで年間収益の 10%まで引き上げられました(以前は 3%に上限があった)。ただし、能動的なセキュリティ投資や早期の発見・報告によって大幅な減額が認められるのみです。大規模組織では、主務官(プライバシー責任者)の採用または解雇には取締役会の承認が必要となり、その変更については個人情報保護委員会(PIPC)への報告も義務付けられました。本立法は結局のところ、根本的なマインドセットの転換を促しています:データ保護は désormais 反応的コストとは見なされず、予防的な投資とされるようになりました。将来的なコンプライアンスは、違反が発生する前に企業が堅牢な内部システムと専任のセキュリティ人材的存在を示せるかに完全に依存します。これにより、プライバシー管理が事後対応ではなく業務計画の一部として統合されることを確保します。
本文
韓国個人情報保護法改正:データ漏洩罰金最大売上高の 10%、CPO 権限拡充
🏛️ 改革の背景と目的
- 監督機関: ソウル鍾路区の政府庁舎で開かれた個人情報保護委員会(PIPC)の全会合。
- 委員長:宋慶姫氏による発言が注目されました。
- 政策の狙い: データ漏洩時のコストを大幅引き上げ、以下の意識変革を促す。
- ❌ データを「事業の経費」として扱うこと
- ✅ データ保護対策を「予防的な投資」として位置づけること
⚖️ 罰金制度の新基準と対象企業
1. 新たな罰金額度
- 適用条件: 改正個人情報保護法に基づく包括的制度改革の一環。
- 意図的または重大な過失により、1,000 万人以上の個人データを漏洩した事例。
- 罰金上限: 年間売上高の最大 10%(改正前は最大 3%)。
- 罰金額の算出基準:
- 違反の性質と深刻さ
- 関連状況および被害規模
- 意図・過失の有無、軽減事由の有無
2. 対象となるケース(施行規則)
- 過去 3 年以内に意図的または重大な過失による違反行為を繰り返した企業。
- 是正命令に準拠せず、その結果として漏洩事故を引き起こした企業。
📉 実例比較:コウパン( Coupang)ケース
| 項目 | 旧基準適用時 (2023 年) | 新基準適用時 (仮定) |
|---|---|---|
| 事由 | 約 3,755 万人分の個人データ漏洩 | 同件(例) |
| 課税罰金額 | 6246 億ウォン (約 4.66 億円) | 兆円単位の可能性あり |
🛡️ 減免措置と「潜在的な通知制度」の導入
1. 減免措置(最大 40% 削減)
以下の条件を満たす企業は、罰金の最大 40% が減免されます。
- 事前投資の有無: データ保護予算、人材配置、設備投資など投入規模と継続性の評価。
- 首席個人情報責任者(CPO)を含む広範な保護体制の構築も考慮対象。
- 早期対応の評価:
- 漏洩を早期に検知し、即座に報告・通知することで被害拡大を防げた企業。
2. 「潜在的なデータ漏洩通知制度」の新設
露骨な漏洩が確定していない場合でも、以下のリスクが高いと判断された場合は、最長 72 時間以内にユーザーへの通知義務が発生します。
- 高リスク事例:
- データ処理システムの不正侵入後に暴露リスクが高確率であると判断した場合。
- 一部のデータが違法取引され、他者のデータ流出を示唆した事例。
- ランサムウェアなどの攻撃による捏造・改ざん・破損。
👔 首席個人情報責任者(CPO)の権限拡大と義務
1. 準用対象企業・機関
以下のいずれかを満たす組織において、CPO 規定が準用されます。
- 主要企業: 年間売上高1,800 億ウォン以上かつ個人データを100 万人以上処理する企業。
- 高度個人情報取扱企業: 5 万人以上の不特定多数の人物を識別する情報を処理する企業。
- 準用機関:
- 学生数 2 万人以上の大学
- 三次診療所
- 主要公的システムの運営者
2. CPO に関する義務事項
- 任命・変更・解任時の承認取得: 理事会の承認が必要。
- 報告義務: 理事会の意思決定内容を PIPC(個人情報保護委員会)に報告する義務。
💡 委員長からのメッセージ
「企業がデータ保護に対する投資をどう捉えるかが変化することを見込んでいます。単なる費用とみなす姿勢から、顧客信頼を高め企業利益を拡大する前向きな投資として再定義されるよう期待しています」 — 宋慶姫委員長(PIPC)