العودة إلى المدونة

كوريا تشدد PIPA: غرامة 10% من العائدات وماذا يفعل من يقوم بجمع البيانات من المواقع الكورية

في 11 سبتمبر 2026، دخلت التعديلات على PIPA حيز التنفيذ في كوريا الجنوبية: ارتفع حد الغرامة من 3% إلى 10% من الإيرادات الإجمالية، وأصبحت المسؤولية تقع على الشخص الأول، ويجب إبلاغ المستخدمين قبل 72 ساعة حتى بدون تسرب مؤكد. دعونا نحلل لماذا يلاحق القانون المقتطفات الأجنبية بدون كيان قانوني في كوريا، وما الذي تعتبره PIPA بيانات شخصية، وكيفية جمع الأسعار الكورية دون تحمل مخاطر تنظيمية.

📅٨ ربيع الآخر ١٤٤٨ هـ
كوريا تشدد PIPA: غرامة 10% من العائدات وماذا يفعل من يقوم بجمع البيانات من المواقع الكورية

في 11 سبتمبر 2026، دخلت التعديلات على قانون حماية المعلومات الشخصية (PIPA) حيز التنفيذ في كوريا الجنوبية. ارتفع الحد الأقصى للغرامة من 3% إلى 10% من إجمالي إيرادات الشركة، وتم تحميل المسؤولية عن التسريبات مباشرة على الشخص الأول، وأصبح من الضروري الآن إبلاغ المستخدمين في غضون 72 ساعة - حتى لو لم يتم تأكيد التسريب بعد، بل يبدو فقط محتملًا.

هذه أخبار مهمة لسوق الاتصالات والتجارة الإلكترونية الكورية. ولكن إذا كنت تجمع البيانات من المنصات الكورية - تراقب الأسعار على Coupang وGmarket و11st، أو تستخرج نتائج Naver، أو تتبع تشكيلة K-beauty أو إصدارات خدمات الألعاب - فإن التعديلات تؤثر عليك مباشرة، حتى لو لم يكن لديك مكتب أو كيان قانوني في كوريا. أدناه - ما الذي تغير بالضبط، ولماذا يقع الماسح الأجنبي تحت هذا القانون، وقائمة مرجعية عملية حول كيفية جمع البيانات من القطاع الكوري دون جمع المخاطر التنظيمية معها.

ما الذي تغير في 11 سبتمبر

تمت الموافقة على التعديلات من قبل الجمعية الوطنية في 12 فبراير 2026، وتم الإعلان عنها في 10 مارس ودخلت حيز التنفيذ بعد ستة أشهر. النقاط الرئيسية:

  • حد الغرامة - 10% من إجمالي الإيرادات بدلاً من 3% السابقة. الأساس مهم: ليس "الإيرادات الناتجة عن الانتهاك"، بل دوران الشركة.
  • ثلاثة محفزات للحد الأقصى. يمكن أن تصل لجنة حماية المعلومات الشخصية (PIPC) إلى 10% إذا تم الانتهاك عمدًا أو بسبب إهمال جسيم وتكرر خلال ثلاث سنوات؛ إذا تأثر 10 ملايين شخص أو أكثر; أو إذا لم تمتثل الشركة لأمر PIPC وبعد ذلك حدث تسريب.
  • 72 ساعة للإبلاغ. في السابق، كان العد يبدأ من التسريب المؤكد. الآن يجب الإبلاغ عندما يتم تحديد احتمال كبير للاختراق - على سبيل المثال، بعد الوصول غير القانوني إلى أنظمة المعالجة أو بعد اكتشاف أن جزءًا من البيانات يتم تداوله بالفعل في الخارج.
  • تم توسيع تعريف الحادث. تمت إضافة التزوير، التعديل، وتلف البيانات إلى "الفقدان، السرقة، التسريب". بعبارة أخرى، فإن برنامج الفدية الذي لم يسحب أي شيء، ولكنه دمر كل شيء، أصبح الآن أيضًا حادثًا قابلًا للتقرير.
  • المسؤولية الشخصية للمدير. تم تعيين مالك العمل أو ممثله "كالمسؤول النهائي" عن حماية البيانات، ويجب على الشركات الكبيرة إجراء تعيين وتغيير CPO بموافقة مجلس الإدارة.
  • الظروف المخففة. يمكن تقليل الغرامة - حتى 40% للاستثمارات المسبقة المثبتة في حماية البيانات، وحتى 40% أخرى للكشف المبكر والإبلاغ السريع. تم تفويض التفاصيل إلى مستوى مرسوم رئاسي.

كم يكلف ذلك بالمال

كان السبب وراء تشديد القوانين هو سلسلة من التسريبات في قطاع التجزئة، والاتصالات، والمالية. أغلى حادثة كانت Coupang، أكبر سوق كوري: تأثر 37.55 مليون شخص، وبلغت الغرامة في يونيو 2026 حوالي 624.6 مليار وون (حوالي 410 مليون دولار). في يوليو 2026، فرضت PIPC غرامة على KT بقيمة 53.979 مليار وون (حوالي 39 مليون دولار) - بما في ذلك بسبب إخفاء الحادث. في العام السابق، حصل مشغل الاتصالات على حوالي 134.7 مليار وون بسبب تسريب بيانات 23 مليون مستخدم - في ذلك الوقت كان هذا رقمًا قياسيًا.

صاغت رئيسة الهيئة التنظيمية، سون غيونغ هي، المنطق بوضوح: تتوقع الهيئة أن تبدأ الشركات في النظر إلى حماية البيانات كاستثمار وقائي، وليس كعنصر من عناصر النفقات بعد وقوع الحادث. الغرامة العكسية بنسبة 10% هي وسيلة لجعل الحسابات مقنعة.

لماذا يتعلق الأمر بالماسح الأجنبي

الخطأ الرئيسي هو الاعتقاد بأن "الخادم ليس في كوريا، ولا يوجد كيان قانوني هناك - لذا ليست ولايتي". في الواقع، هذا لا يعمل لثلاثة أسباب.

الاختصاص الإقليمي من خلال التطبيق. في نص PIPA نفسه، لا توجد مادة واضحة تتعلق بالتطبيق الإقليمي، لكن PIPC في التوضيح الإرشادي من أبريل 2024 تتناول القابلية للتطبيق بناءً على ثلاثة عوامل: هل يتم تقديم السلع أو الخدمات للكيانات الكورية؛ هل تؤثر معالجة المستخدمين الكوريين بشكل كبير؛ هل لدى المشغل مكان لممارسة الأعمال التجارية في كوريا. يكفي واحد فقط. في الوقت نفسه، يحتوي قانون الإطار الخاص بالذكاء الاصطناعي، الذي دخل حيز التنفيذ في 22 يناير 2026، بالفعل على نص مباشر حول التطبيق الإقليمي لأولئك الذين يؤثرون على السوق الكورية أو المستخدمين.

الواجب في تعيين ممثل. بالنسبة للمشغلين الأجانب الذين يخضعون لـ PIPA، تم تعزيز متطلبات وجود ممثل داخلي لقضايا الخصوصية منذ 2 أكتوبر 2025. بمعنى آخر، قامت الهيئة التنظيمية مسبقًا بإنشاء نقطة اتصال في البلاد.

رفض الرد - ليس حماية. في نوفمبر 2025، رفض مشغل أجنبي لمشروع ويكي تقديم مواد التحقيق إلى PIPC، مشيرًا إلى أن المقر يقع في الخارج. أحالت اللجنة القضية إلى السلطات القانونية. هذا يظهر كيف تتعامل PIPC مع حجة التسجيل الأجنبي.

“كانت البيانات متاحة للجمهور” - ليست أساسًا

تم بناء PIPA حول موافقة الموضوع. قائمة الحالات التي لا تتطلب موافقة مغلقة: المعالجة المنصوص عليها في القانون، اللازمة لتنفيذ العقد مع الموضوع، المطلوبة عند وجود تهديد مباشر للحياة أو الممتلكات، أو تفرضها مهام عاجلة تتعلق بالسلامة العامة والصحة، أو تستند إلى مصلحة قانونية للمشغل - ولكن فقط إذا كانت "تفوق بوضوح" حقوق الموضوع وتتم المعالجة ضمن حدود معقولة. لا يوجد بند "تم نشر المعلومات في الوصول المفتوح" في هذه القائمة.

النقطة الثانية هي ما يعتبر بيانات شخصية. يغطي PIPA ليس فقط المعرفات المباشرة (الاسم، رقم التسجيل السكني، الصورة)، ولكن أيضًا البيانات التي "يمكن دمجها بسهولة مع معلومات أخرى" لتحديد شخص معين، مع مراعاة الوقت، والتكلفة، والتقنيات اللازمة لهذا الدمج. بالنسبة للبرمجة، يعني هذا: اسم البائع بالإضافة إلى المنطقة بالإضافة إلى تاريخ الإعلانات - هي بالفعل بيانات شخصية محتملة، حتى لو لم يكن هناك أي حقل يحمل الاسم الحقيقي في التفريغ.

قائمة مرجعية: كيفية جمع البيانات الكورية وعدم الوقوع في الفخ

  1. قم بتقسيم مجموعة البيانات إلى تجارية وإنسانية. السعر، التوفر، SKU، الفئة، مدة التسليم، تقييم المنتج - هذه ليست بيانات شخصية. ملف تعريف البائع، التعليق بالاسم المستعار والتاريخ، عنوان نقطة التسليم، رقم الطلب - هذه هي منطقة PIPA. إذا كنت بحاجة إلى الطبقة الأولى، فلا ينبغي أن تدخل الثانية في التخزين على الإطلاق.
  2. قم بقص الحقول عند المدخل، وليس عند التصدير. الخطأ الكلاسيكي: يقوم الماسح بتجميع كل شيء معًا، بينما يكون الفلتر موجودًا في الواجهة. الأمر القانوني المهم هو التخزين، وليس ما تعرضه للتحليل. يجب أن يكون الفلتر موجودًا في خط الأنابيب بين استجابة الموقع والتسجيل في قاعدة البيانات.
  3. لا تخزن الردود الخام. HTML المحفوظ لصفحة التعليقات أو لقطة شاشة للبطاقة - هي نسخة كاملة من البيانات الشخصية، فقط بتنسيق غير مريح. إذا كانت المواد الخام ضرورية للتصحيح، احتفظ بها في ذاكرة دائرية لساعات، وليس في الأرشيف لسنوات.
  4. احتفظ بسجل المصدر. لكل مصدر: من أين تم جمع البيانات، ومتى، وما هي مكونات الحقول، وعلى أي أساس، وكم ستحتفظ بها، ومتى ستحذفها. هذه هي الوثيقة الوحيدة التي تحول الحديث مع الهيئة التنظيمية من افتراض الذنب إلى مناقشة الحقائق. وهي أيضًا تدخل في "الاستثمارات المسبقة في الحماية"، التي يتم منح خصم يصل إلى 40% عليها.
  5. تحقق من أصل البيانات المشتراة. مجموعات البيانات الجاهزة، قوائم الإثراء و"قواعد البيانات للتسخين" - هي أسرع طريقة للحصول على تسريب شخص آخر في التخزين. لن تتوقف عن كونك مشغلًا لمجرد أنك لم تجمعها بنفسك.
  6. اعرف حجمك. الحد الأدنى البالغ 10 ملايين موضوع - ليس مجرد تجريد للعمالقة. المجمع الذي يجمع ملفات تعريف البائعين ومؤلفي التعليقات على مدار ثلاث سنوات عبر عدة منصات، سيصل إليه أسرع مما يبدو.
  7. اكتب لائحة الـ 72 ساعة مسبقًا. السيناريو "هناك علامات، لا يوجد تأكيد" يتطلب الآن إجراءً، وليس انتظارًا. من يتخذ القرار، من يكتب نص الإبلاغ، إلى أين تذهب التقارير - يجب أن يتم تحديد ذلك قبل الحادث، وليس في الليلة التي تليه.
  8. احترم الإشارات الفنية للمنصة. robots.txt، crawl-delay، الحدود المعلنة، الرفض من المصادقة حيث تكون البيانات متاحة بدون تسجيل دخول. هذا ليس دائمًا إلزاميًا قانونيًا، ولكنه أول ما ينظر إليه كل من الهيئة التنظيمية والمحكمة عند تقييم حسن النية.

أين توجد البروكسي، وأين لا توجد

لنكن صريحين: البروكسي لا تجعل جمع البيانات قانونيًا ولا تخفيك عن الهيئة التنظيمية. الممثل الداخلي، إحالة القضية إلى السلطات القانونية، الغرامة العكسية في مكان الإيرادات - كل ذلك يعمل بغض النظر عن عنوان IP الذي جاء منه الزاحف الخاص بك. اعتبار البروكسي درعًا قانونيًا هو خطأ مكلف.

المهام التي تحلها البروكسي في القطاع الكوري هي أخرى وعملية تمامًا:

  • واجهة صحيحة. تعرض الأسواق الكورية والمجمعات السعر، ومدة التسليم، والتوافر مع مراعاة المنطقة. بدون عنوان KR، ستجمع أرقامًا غير صحيحة - ولن تلاحظ ذلك، لأن الصفحة ستظهر برمز 200. تم تناول نفس الفخ في مثال المناطق اللوجستية في المادة حول مراقبة أسعار المنافسين في التجارة الإلكترونية.
  • توزيع الحمل. توزيع الطلبات عبر العناوين، حتى لا تتجاوز حدود المنصة ولا تخلق لها مشاكل، هو بالضبط السلوك الذي يتوقعه من جامع البيانات النزيه. البروكسي السكنية مناسبة للفهارس ونتائج البحث، حيث تكون سمعة العنوان مهمة؛ المحمولة - حيث تركز المنصة على التطبيق المحمول وتراقب بشكل صارم نوع الاتصال.
  • تحقق من نتائجك الخاصة. إذا كنت تبيع في كوريا، فلا يمكنك رؤية بطاقتك وإعلاناتك من منظور المستخدم المحلي إلا من عنوان محلي.

من المهم مقارنة الأساليب: أوروبا في عام 2026 اتبعت طريق التوضيحات الإرشادية التفصيلية لجمع البيانات - وقد تم تخصيص تحليل توصيات EDPB لذلك. اختارت كوريا رافعة أخرى: عدم تحديد حدود المسموح به، بل جعل تكلفة الخطأ مرتفعة بحيث يتم اعتبارها مسبقًا. بالنسبة للفريق الذي يعمل في كلا السوقين، الاستنتاج العملي هو بناء خط الأنابيب وفقًا لأكثر الإطارات صرامة من الاثنين وعدم الاحتفاظ بالحقول الشخصية التي لا يمكن حل المهمة بدونها.

الاستنتاج

اعتبارًا من 11 سبتمبر 2026، حصلت الهيئة التنظيمية الكورية على غرامة بنسبة 10% من الإيرادات، ومسؤولية شخصية للمدير، وحق في المطالبة بالإبلاغ عند وجود مجرد شك في التسريب. بالنسبة لأولئك الذين يجمعون البيانات من المنصات الكورية، ليس هذا سببًا للخروج من السوق: البيانات التجارية كما كانت متاحة، لا تزال متاحة. إنه سبب لإجراء مراجعة - ما الذي يتجمع في تخزينك، ولماذا، وعلى أي أساس، ومدة الاحتفاظ بها.

أرخص طريقة للمرور تحت هذا السقف معروفة منذ فترة طويلة ولم تتغير: عدم جمع الحقول الشخصية التي لا تحتاجها للمهمة. كل ما تبقى - الجغرافيا، الحدود، استقرار الجمع - يتم حله من خلال البنية التحتية. إذا كنت بحاجة إلى عنوان كوري لواجهة صحيحة أو لتوزيع الحمل، تحقق من الدليل العملي للبروكسي لجمع البيانات واختر النوع المناسب للمنصة المحددة.