Am 11. September 2026 traten in Südkorea Änderungen des Datenschutzgesetzes (PIPA) in Kraft. Die Obergrenze für Geldbußen stieg von 3 % auf 10 % des Gesamtumsatzes des Unternehmens, die Verantwortung für Datenlecks wurde direkt auf die Geschäftsführung übertragen, und Nutzer müssen nun innerhalb von 72 Stunden informiert werden – selbst wenn das Leck noch nicht bestätigt ist und nur wahrscheinlich erscheint.
Für den Markt ist dies eine Nachricht über koreanische Telekommunikationsunternehmen und Marktplätze. Aber wenn Sie Daten von koreanischen Plattformen sammeln – Preise auf Coupang, Gmarket und 11st überwachen, die Ergebnisse von Naver abrufen, das Sortiment von K-Beauty verfolgen oder die Veröffentlichungen von Gaming-Diensten beobachten – betreffen Sie diese Änderungen direkt, selbst wenn Sie kein Büro oder keine juristische Person in Korea haben. Im Folgenden erfahren Sie, was sich geändert hat, warum ausländische Parser unter dieses Gesetz fallen und eine praktische Checkliste, wie Sie Daten aus dem koreanischen Segment sammeln können, ohne regulatorische Risiken einzugehen.
Was sich am 11. September geändert hat
Die Änderungen wurden am 12. Februar 2026 vom Nationalen Versammlung verabschiedet, am 10. März veröffentlicht und traten sechs Monate später in Kraft. Die wichtigsten Punkte:
- Die Obergrenze für Geldbußen beträgt 10 % des Gesamtumsatzes anstelle der bisherigen 3 %. Wichtig ist die Basis: nicht „Umsatz aus Verstößen“, sondern der Umsatz des Unternehmens.
- Drei Auslöser für die Höchststrafe. Die Kommission für den Schutz personenbezogener Daten (PIPC) kann auf 10 % erhöhen, wenn der Verstoß absichtlich oder grob fahrlässig erfolgt und innerhalb von drei Jahren wiederholt wird; wenn mehr als 10 Millionen Personen betroffen sind; oder wenn das Unternehmen eine Anordnung der PIPC nicht befolgt hat und danach ein Leck aufgetreten ist.
- 72 Stunden zur Benachrichtigung. Früher begann die Frist mit einem bestätigten Leck. Jetzt muss benachrichtigt werden, wenn eine hohe Wahrscheinlichkeit für eine Kompromittierung festgestellt wird – zum Beispiel nach unbefugtem Zugriff auf Verarbeitungssysteme oder nachdem festgestellt wurde, dass Teile der Daten bereits auf dem Schwarzmarkt gehandelt werden.
- Der Vorfall wurde erweitert. Zu „Verlust, Diebstahl, Leck“ wurden Fälschung, Änderung und Beschädigung von Daten hinzugefügt. Einfacher gesagt, ein Verschlüsseler, der nichts entwendet hat, aber alles beschädigt hat, ist jetzt ebenfalls ein meldepflichtiger Vorfall.
- Persönliche Verantwortung des Leiters. Der „letztlich Verantwortliche“ für den Datenschutz ist der Geschäftsinhaber oder dessen Vertreter, und große Unternehmen sind verpflichtet, die Ernennung und Abberufung des CPO mit Zustimmung des Vorstands durchzuführen.
- Mildernde Umstände. Die Geldbuße kann um bis zu 40 % gesenkt werden, wenn nachgewiesene Vorabinvestitionen in den Datenschutz und weitere 40 % für frühzeitige Entdeckung und schnelle Benachrichtigung vorliegen. Die Einzelheiten wurden auf die Ebene eines Präsidialerlasses übertragen.
Was kostet das in Geld
Der Anlass für die Verschärfung waren eine Reihe von Lecks im Einzelhandel, in der Telekommunikation und im Finanzwesen. Der teuerste Vorfall war Coupang, der größte koreanische Marktplatz: 37,55 Millionen Menschen waren betroffen, die Geldbuße betrug im Juni 2026 624,6 Milliarden Won (etwa 410 Millionen Dollar). Im Juli 2026 wurde KT von der PIPC mit 53,979 Milliarden Won (etwa 39 Millionen Dollar) bestraft – unter anderem wegen der Verschleierung des Vorfalls. Ein Jahr zuvor erhielt der Telekommunikationsanbieter etwa 134,7 Milliarden Won für die Offenlegung von Daten von 23 Millionen Nutzern – zu diesem Zeitpunkt war dies ein Rekord.
Die Logik des Regulators wurde von seiner Leiterin Song Kyung-hee direkt formuliert: Die Behörde erwartet, dass Unternehmen den Datenschutz als präventive Investition und nicht als Kostenstelle nach einem Vorfall betrachten. Die Geldbuße von 10 % ist ein Mittel, um die Mathematik überzeugend zu gestalten.
Warum betrifft das ausländische Parser
Das Hauptmissverständnis lautet: „Der Server ist nicht in Korea, es gibt keine juristische Person dort – also ist es nicht meine Jurisdiktion“. In der Praxis funktioniert das aus drei Gründen nicht.
Exterritorialität durch Anwendung. Im Text der PIPA gibt es keinen klaren Artikel über die exterritoriale Anwendung, aber die PIPC behandelt in einer methodischen Erklärung vom April 2024 die Anwendbarkeit anhand von drei Faktoren: Werden Waren oder Dienstleistungen an koreanische Dateninhaber angeboten? Beeinträchtigt die Verarbeitung koreanischer Nutzer erheblich? Hat der Betreiber einen Geschäftssitz in Korea? Es reicht aus, wenn einer dieser Punkte zutrifft. Der Rahmen für das KI-Gesetz, das seit dem 22. Januar 2026 in Kraft ist, enthält bereits eine direkte Norm zur exterritorialen Anwendung für diejenigen, die den koreanischen Markt oder die Nutzer beeinflussen.
Pflicht zur Ernennung eines Vertreters. Für ausländische Betreiber, die unter die PIPA fallen, wurde die Anforderung an einen internen Vertreter für Datenschutzfragen seit dem 2. Oktober 2025 verschärft. Das bedeutet, dass der Regulator sich im Voraus einen Kontaktpunkt im Land geschaffen hat.
Die Weigerung zu antworten ist kein Schutz. Im November 2025 weigerte sich ein ausländischer Betreiber eines Wiki-Projekts, der PIPC Materialien zur Untersuchung zur Verfügung zu stellen, mit der Begründung, dass sich die Zentrale im Ausland befinde. Die Kommission übergab den Fall den Strafverfolgungsbehörden. Das zeigt, wie die PIPC mit dem Argument der ausländischen Registrierung umgeht.
„Die Daten waren öffentlich zugänglich“ – kein Grund
Die PIPA basiert auf der Zustimmung des Betroffenen. Die Liste der Fälle, in denen keine Zustimmung erforderlich ist, ist geschlossen: Die Verarbeitung ist gesetzlich vorgeschrieben, notwendig zur Erfüllung eines Vertrags mit dem Betroffenen, erforderlich bei unmittelbarer Bedrohung für Leben oder Eigentum, diktiert durch dringende Aufgaben der öffentlichen Sicherheit und Gesundheit oder beruht auf dem berechtigten Interesse des Betreibers – aber nur, wenn es „offensichtlich überwiegt“ die Rechte des Betroffenen und die Verarbeitung erfolgt in angemessenen Grenzen. Der Punkt „Informationen wurden öffentlich zugänglich gemacht“ steht nicht auf dieser Liste.
Ein weiterer Punkt ist, was als personenbezogene Daten gilt. Die PIPA umfasst nicht nur direkte Identifikatoren (Name, Wohnsitzregistrierungsnummer, Bild), sondern auch Daten, die „leicht mit anderen Informationen kombiniert werden können“, um eine bestimmte Person zu identifizieren, unter Berücksichtigung von Zeit, Kosten und Technologien, die für eine solche Kombination erforderlich sind. Für das Parsing bedeutet das: Der Nickname des Verkäufers plus Region plus Historie der Anzeigen – das sind bereits potenziell personenbezogene Daten, selbst wenn in der Exportdatei kein einziges Feld mit echtem Namen vorhanden ist.
Checkliste: Wie man koreanische Daten sammelt, ohne in Schwierigkeiten zu geraten
- Teilen Sie den Datensatz in Produkt- und Personendaten auf. Preis, Verfügbarkeit, SKU, Kategorie, Lieferzeit, Produktbewertung – das sind keine personenbezogenen Daten. Das Profil des Verkäufers, Bewertungen mit Nickname und Historie, Adresse des Abholortes, Bestellnummer – das fällt bereits unter die PIPA. Wenn Sie die erste Schicht benötigen, sollte die zweite überhaupt nicht gespeichert werden.
- Schneiden Sie Felder beim Eingang, nicht beim Export. Ein klassischer Fehler: Der Parser speichert alles durcheinander, während der Filter an der Oberfläche steht. Juristisch relevant ist die Tatsache der Speicherung, nicht das, was Sie der Analyse zeigen. Der Filter sollte in der Pipeline zwischen der Antwort der Website und der Speicherung in der Datenbank stehen.
- Speichern Sie keine Rohantworten. Gespeicherter HTML der Bewertungsseite oder ein Screenshot der Produktkarte ist eine vollständige Kopie personenbezogener Daten, einfach in einem unhandlichen Format. Wenn das Rohmaterial für Debugging benötigt wird, halten Sie es in einem Ringpuffer für Stunden, nicht in einem Archiv für Jahre.
- Führen Sie eine Provenienz. Für jede Quelle: Woher gesammelt, wann, welche Felder, auf welcher Grundlage, wie lange gespeichert, wann gelöscht. Das ist das einzige Dokument, das das Gespräch mit dem Regulator von einer Vermutung der Schuld in eine Diskussion über Fakten verwandelt. Und es zählt auch zu den „Vorabinvestitionen in den Datenschutz“, für die es bis zu 40 % Rabatt gibt.
- Überprüfen Sie die Herkunft gekaufter Daten. Fertige Datensätze, Listen zur Anreicherung und „Datenbanken zur Erwärmung“ – der schnellste Weg, um in Ihrem Speicher ein fremdes Leck zu erhalten. Sie hören nicht auf, Betreiber zu sein, nur weil Sie die Daten nicht selbst gesammelt haben.
- Kenntnis Ihres Umfangs. Die Schwelle von 10 Millionen Betroffenen ist keine Abstraktion für Giganten. Ein Aggregator, der drei Jahre lang Profile von Verkäufern und Autoren von Bewertungen über mehrere Plattformen hinweg sammelt, erreicht diese Schwelle schneller, als man denkt.
- Schreiben Sie im Voraus ein Regelwerk für 72 Stunden. Das Szenario „Es gibt Anzeichen, aber keine Bestätigung“ erfordert jetzt Maßnahmen und nicht Abwarten. Wer die Entscheidung trifft, wer den Text der Benachrichtigung schreibt, wohin der Bericht gesendet wird – das sollte vor dem Vorfall entschieden werden, nicht in der Nacht danach.
- Halten Sie sich an die technischen Signale der Plattform. robots.txt, crawl-delay, angegebene Limits, Verzicht auf Authentifizierung, wo Daten ohne Anmeldung verfügbar sind. Das ist nicht immer rechtlich erforderlich, aber das ist das Erste, worauf sowohl der Regulator als auch das Gericht achten, wenn sie die Redlichkeit bewerten.
Wo hier Proxys sind und wo nicht
Um es klar zu sagen: Proxys machen das Sammeln von Daten nicht legal und schützen Sie nicht vor dem Regulator. Interne Vertreter, die Übermittlung von Fällen an die Strafverfolgungsbehörden, Geldbußen basierend auf dem Umsatzort – all das funktioniert unabhängig davon, von welcher IP Ihr Crawler kommt. Proxys als rechtlichen Schutz zu betrachten, ist ein teurer Fehler.
Die Aufgaben, die Proxys im koreanischen Segment tatsächlich lösen, sind andere und durchaus praktisch:
- Korrekte Anzeige. Koreanische Marktplätze und Aggregatoren zeigen Preis, Lieferzeit und Verfügbarkeit unter Berücksichtigung der Region an. Ohne eine KR-Adresse sammeln Sie nicht die richtigen Zahlen – und bemerken es nicht, weil die Seite mit dem Code 200 zurückgegeben wird. Dieselbe Falle wurde am Beispiel von Logistikzonen in dem Material über Wettbewerbsanalyse im E-Commerce behandelt.
- Lastenverteilung. Anfragen auf verschiedene Adressen verteilen, um die Limits der Plattform nicht zu überschreiten und ihr keine Probleme zu bereiten – das ist genau das Verhalten, das von einem redlichen Sammler erwartet wird. Residential Proxys eignen sich für Kataloge und Suchergebnisse, wo der Ruf der Adresse wichtig ist; Mobile – dort, wo die Plattform auf mobile Anwendungen ausgerichtet ist und streng auf den Verbindungstyp achtet.
- Überprüfung der eigenen Ergebnisse. Wenn Sie in Korea verkaufen, können Sie Ihre Produktkarte und Werbung nur aus der Sicht eines lokalen Nutzers nur von einer lokalen Adresse aus sehen.
Es ist auch wichtig, die Ansätze zu vergleichen: Europa hat 2026 den Weg detaillierter methodischer Erläuterungen für das Scraping eingeschlagen – dazu gehört die Analyse der Empfehlungen der EDPB. Korea hat einen anderen Hebel gewählt: nicht die Grenzen des Erlaubten zu präzisieren, sondern den Preis für Fehler so hoch zu machen, dass er im Voraus als solcher angesehen wird. Für ein Team, das auf beiden Märkten arbeitet, gibt es eine praktische Schlussfolgerung – bauen Sie die Pipeline nach dem strikteren der beiden Rahmen und speichern Sie keine personenbezogenen Felder, ohne die die Aufgabe gelöst werden kann.
Fazit
Seit dem 11. September 2026 hat die koreanische Regulierungsbehörde eine Geldbuße von 10 % des Umsatzes, persönliche Verantwortung des Leiters und das Recht, eine Benachrichtigung allein aufgrund des Verdachts auf ein Leck zu verlangen. Für diejenigen, die Daten von koreanischen Plattformen sammeln, ist dies kein Grund, den Markt zu verlassen: Produktdaten sind nach wie vor verfügbar. Es ist ein Grund, eine Überprüfung durchzuführen – was genau in Ihrem Speicher landet, warum, auf welcher Grundlage und wie lange.
Der günstigste Weg, unter dieser Schwelle zu bleiben, ist seit langem bekannt und hat sich nicht geändert: keine personenbezogenen Felder zu sammeln, die für die Aufgabe nicht benötigt werden. Alles andere – Geo, Limits, Stabilität der Sammlung – wird durch die Infrastruktur gelöst. Wenn Sie eine koreanische Adresse für eine korrekte Anzeige oder Lastenverteilung benötigen, schauen Sie sich das praktische Handbuch zu Proxys für das Parsing an und wählen Sie den Typ für die jeweilige Plattform aus.
