Volver al blog

Corea endurece PIPA: multa del 10% de la facturación y qué hacer si raspas sitios web coreanos

El 11 de septiembre de 2026, en Corea del Sur, entraron en vigor enmiendas a la PIPA: el límite de la multa aumentó del 3% al 10% de los ingresos totales, la responsabilidad recayó en la primera persona, y se debe notificar a los usuarios con 72 horas de antelación incluso sin una filtración confirmada. Analizamos por qué la ley afecta a un parser extranjero sin entidad legal en Corea, qué considera PIPA como datos personales y cómo recopilar precios coreanos sin asumir riesgos regulatorios.

📅19 de septiembre de 2026
Corea endurece PIPA: multa del 10% de la facturación y qué hacer si raspas sitios web coreanos

El 11 de septiembre de 2026, entraron en vigor en Corea del Sur enmiendas a la ley de protección de datos personales (PIPA). El límite de la multa por infracción aumentó del 3% al 10% de los ingresos totales de la empresa, la responsabilidad por filtraciones recae directamente en la alta dirección, y ahora se debe notificar a los usuarios en un plazo de 72 horas, incluso si la filtración aún no ha sido confirmada, sino que solo parece probable.

Para el mercado, esta es una noticia sobre las telecomunicaciones y los marketplaces coreanos. Pero si estás recopilando datos de plataformas coreanas —monitoreando precios en Coupang, Gmarket y 11st, extrayendo resultados de Naver, rastreando la oferta de K-beauty o lanzamientos de servicios de juegos— las enmiendas te afectan directamente, incluso si no tienes oficina ni entidad legal en Corea. A continuación, se detalla qué ha cambiado, por qué un parser extranjero está sujeto a esta ley, y una lista de verificación práctica sobre cómo recopilar datos del segmento coreano sin asumir riesgos regulatorios.

Qué ha cambiado el 11 de septiembre

Las enmiendas pasaron por la Asamblea Nacional el 12 de febrero de 2026, fueron publicadas el 10 de marzo y entraron en vigor seis meses después. Puntos clave:

  • Límite de la multa — 10% de los ingresos totales en lugar del anterior 3%. Es importante la base: no se trata de "ingresos por infracción", sino del volumen de negocios de la empresa.
  • Tres desencadenantes para el máximo. La Comisión de Protección de Datos Personales (PIPC) puede aplicar el 10% si la infracción se cometió intencionadamente o por negligencia grave y se repite dentro de un período de tres años; si se ven afectados 10 millones de personas o más; o si la empresa no cumplió con una orden de la PIPC y luego ocurrió una filtración.
  • 72 horas para notificar. Anteriormente, el conteo comenzaba desde la confirmación de la filtración. Ahora se debe notificar cuando se establece una alta probabilidad de compromiso, por ejemplo, después de un acceso no autorizado a los sistemas de procesamiento o tras descubrir que parte de los datos ya se está comercializando.
  • Ampliación de la definición de incidente. A la "pérdida, robo, filtración" se le han añadido la falsificación, modificación y daño de datos. En otras palabras, un ransomware que no roba nada, pero daña todo, ahora también se considera un incidente reportable.
  • Responsabilidad personal del director. El "responsable final" de la protección de datos es el propietario del negocio o su representante, y las grandes empresas deben llevar a cabo el nombramiento y el cambio de CPO con la aprobación del consejo de administración.
  • Atenuantes. La multa puede reducirse —hasta un 40% por inversiones previas comprobadas en protección de datos y hasta un 40% por detección temprana y notificación rápida. Los detalles se delegaron a nivel de decreto presidencial.

Cuánto cuesta en dinero

El motivo del endurecimiento fue una serie de filtraciones en el comercio minorista, telecomunicaciones y finanzas. El episodio más costoso fue el de Coupang, el mayor marketplace coreano: 37,55 millones de personas se vieron afectadas, y la multa en junio de 2026 fue de 624,6 mil millones de won (aproximadamente 410 millones de dólares). En julio de 2026, la PIPC multó a KT con 53,979 mil millones de won (alrededor de 39 millones de dólares), incluyendo por ocultar el incidente. Un año antes, el operador de telecomunicaciones recibió alrededor de 134,7 mil millones de won por la divulgación de datos de 23 millones de usuarios; en ese momento, fue un récord.

La lógica del regulador fue formulada directamente por su presidenta, Son Gyeong-hee: la agencia espera que las empresas comiencen a ver la protección de datos como una inversión preventiva, y no como un gasto tras un accidente. La multa del 10% es una forma de hacer que la aritmética sea convincente.

Por qué esto afecta a un parser extranjero

El principal malentendido es el siguiente: "el servidor no está en Corea, no hay entidad legal allí — por lo tanto, no es mi jurisdicción". En la práctica, esto no funciona por tres razones.

Extrateritorialidad a través de la aplicación. En el texto de la PIPA no hay un artículo explícito sobre la acción extraterritorial, pero la PIPC, en una aclaración metodológica de abril de 2024, analiza la aplicabilidad según tres factores: si se ofrecen bienes o servicios a sujetos de datos coreanos; si el procesamiento afecta de manera significativa a los usuarios coreanos; y si el operador tiene un lugar de negocios en Corea. Con uno solo es suficiente. Además, la Ley Marco sobre IA, que está en vigor desde el 22 de enero de 2026, ya contiene una norma directa sobre la aplicación extraterritorial a quienes influyen en el mercado coreano o en los usuarios.

Obligación de nombrar un representante. Para los operadores extranjeros que caen bajo la PIPA, el requisito de tener un representante interno para asuntos de privacidad se reforzó desde el 2 de octubre de 2025. Es decir, el regulador ya se ha asegurado un punto de contacto en el país.

Negarse a responder — no es una defensa. En noviembre de 2025, un operador extranjero de un proyecto wiki se negó a proporcionar a la PIPC materiales de la investigación, alegando que su sede está en el extranjero. La Comisión trasladó el caso a las autoridades. Esto muestra cómo la PIPC trata el argumento de la sede en el extranjero.

"Los datos estaban disponibles públicamente" — no es una justificación

La PIPA se basa en el consentimiento del sujeto. La lista de casos en los que no se requiere consentimiento es cerrada: el procesamiento está prescrito por la ley, es necesario para cumplir un contrato con el sujeto, se requiere en caso de amenaza inmediata a la vida o bienes, se dicta por tareas urgentes de seguridad pública y salud, o se basa en el interés legítimo del operador — pero solo si "supera claramente" los derechos del sujeto y el procesamiento se realiza dentro de límites razonables. No hay un punto que diga "la información fue publicada en acceso público" en esta lista.

El segundo punto es qué considerar como datos personales. La PIPA abarca no solo identificadores directos (nombre, número de registro de residente, imagen), sino también datos que "pueden ser fácilmente combinados con otra información" para identificar a una persona específica, teniendo en cuenta el tiempo, costo y tecnologías necesarias para tal combinación. Para el scraping, esto significa: el apodo del vendedor más la región más el historial de anuncios — ya son potencialmente datos personales, incluso si en la exportación no hay ningún campo con el nombre real.

Lista de verificación: cómo recopilar datos coreanos y no caer en problemas

  1. Separa el conjunto de datos en producto y humano. Precio, disponibilidad, SKU, categoría, tiempo de entrega, calificación del producto — esto no son datos personales. El perfil del vendedor, la reseña con el apodo y el historial, la dirección del punto de entrega, el número de pedido — ya caen bajo la PIPA. Si necesitas la primera capa, la segunda no debe estar en el almacenamiento en absoluto.
  2. Corta los campos en la entrada, no en la exportación. Error clásico: el parser acumula todo, y el filtro está en la vitrina. El hecho de que se almacene es lo que tiene relevancia legal, no lo que muestras en el análisis. El filtro debe estar en el pipeline entre la respuesta del sitio y el registro en la base de datos.
  3. No almacenes respuestas en bruto. HTML guardado de la página de reseñas o captura de pantalla de la tarjeta — es una copia completa de datos personales, solo en un formato inconveniente. Si necesitas el material para depuración, mantenlo en un búfer circular por unas horas, no en un archivo por años.
  4. Registra el origen. Para cada fuente: de dónde se recopiló, cuándo, qué campos se incluyeron, bajo qué base, cuánto se almacena, cuándo se elimina. Este es el único documento que convierte la conversación con el regulador de una presunción de culpabilidad a una discusión de hechos. Y también entra en las "inversiones previas en protección", por las cuales se otorgan descuentos de hasta el 40%.
  5. Verifica el origen de los datos comprados. Conjuntos de datos listos, listas para enriquecimiento y "bases para calentamiento" — son la forma más rápida de obtener en tu almacenamiento una filtración ajena. No dejas de ser operador solo porque no recopilaste tú.
  6. Conoce tu volumen. El umbral de 10 millones de sujetos no es una abstracción para los gigantes. Un agregador que acumula perfiles de vendedores y autores de reseñas durante tres años en varias plataformas se acerca a él más rápido de lo que parece.
  7. Escribe un protocolo para 72 horas de antemano. El escenario "hay indicios, no hay confirmación" ahora requiere acción, no espera. Quién toma la decisión, quién redacta el texto de la notificación, a dónde se envía el informe — esto debe resolverse antes del incidente, no la noche después de él.
  8. Respeta las señales técnicas de la plataforma. robots.txt, crawl-delay, límites declarados, renuncia a la autorización donde los datos están disponibles sin inicio de sesión. Esto no siempre es legalmente obligatorio, pero es lo primero que miran tanto el regulador como el tribunal al evaluar la buena fe.

Dónde están los proxies y dónde no

Seamos claros: los proxies no hacen que la recopilación de datos sea legal y no te ocultan del regulador. El representante interno, la transferencia del caso a las autoridades, la multa en función de los ingresos — todo esto funciona independientemente de desde qué IP llegó tu crawler. Considerar los proxies como un escudo legal es un error costoso.

Las tareas que los proxies realmente resuelven en el segmento coreano son diferentes y bastante prácticas:

  • Vitrina correcta. Los marketplaces y agregadores coreanos muestran el precio, el tiempo de entrega y la disponibilidad teniendo en cuenta la región. Sin una dirección KR, no recogerás los números correctos — y no te darás cuenta de ello, porque la página devolverá un código 200. La misma trampa se analizó en el ejemplo de las zonas logísticas en el material sobre monitoreo de precios de competidores en e-commerce.
  • Distribución de carga. Distribuir solicitudes entre direcciones para no superar los límites de la plataforma y no crearle problemas — es exactamente el comportamiento que se espera de un recopilador de datos de buena fe. Proxies residenciales son adecuados para catálogos y resultados de búsqueda, donde la reputación de la dirección es importante; móviles — donde la plataforma está orientada a la aplicación móvil y observa estrictamente el tipo de conexión.
  • Verificación de tu propia salida. Si vendes en Corea, ver tu tarjeta y publicidad a través de los ojos de un usuario local solo se puede hacer desde una dirección local.

Vale la pena comparar los enfoques: Europa en 2026 optó por aclaraciones metodológicas detalladas para el scraping — se dedicó un análisis de las recomendaciones de la EDPB. Corea eligió otro enfoque: no especificar los límites de lo permitido, sino hacer que el costo del error sea tal que se considere de antemano. Para el equipo que trabaja en ambos mercados, la conclusión práctica es una: construir el pipeline según el marco más estricto de los dos y no mantener campos personales sin los cuales la tarea se resuelve.

Conclusión

Desde el 11 de septiembre de 2026, el regulador coreano tiene la capacidad de imponer una multa del 10% sobre el volumen de negocios, responsabilidad personal del director y el derecho a exigir notificación ante cualquier sospecha de filtración. Para aquellos que recopilan datos de plataformas coreanas, esto no es un motivo para abandonar el mercado: los datos de productos siguen estando disponibles. Es un motivo para realizar una auditoría — qué es lo que realmente se almacena en tu base de datos, por qué, bajo qué base y durante cuánto tiempo.

La forma más barata de pasar por debajo de este umbral es bien conocida y no ha cambiado: no recopilar campos personales que no son necesarios para la tarea. Todo lo demás — geo, límites, estabilidad de la recopilación — se resuelve con infraestructura. Si necesitas una dirección coreana para una vitrina correcta o distribución de carga, consulta la guía práctica sobre proxies para scraping y elige el tipo adecuado para cada plataforma.