بازگشت به وبلاگ

کره جنوبی قوانین PIPA را سخت‌تر کرد: جریمه ۱۰٪ از گردش مالی و راهکارهایی برای کسانی که سایت‌های کره‌ای را پارس می‌کنند

11 سپتامبر 2026 در کره جنوبی اصلاحات PIPA به اجرا درآمد: سقف جریمه از 3% به 10% درآمد کل افزایش یافت، مسئولیت بر عهده شخص اول قرار گرفت و باید کاربران را 72 ساعت قبل از هرگونه نشت تأیید نشده مطلع کرد. بررسی می‌کنیم که چرا این قانون به پارسرهای خارجی بدون شخصیت حقوقی در کره می‌پردازد، PIPA چه اطلاعاتی را داده‌های شخصی می‌داند و چگونه می‌توان قیمت‌های کره‌ای را جمع‌آوری کرد بدون اینکه ریسک نظارتی ایجاد شود.

📅۲۸ شهریور ۱۴۰۵
کره جنوبی قوانین PIPA را سخت‌تر کرد: جریمه ۱۰٪ از گردش مالی و راهکارهایی برای کسانی که سایت‌های کره‌ای را پارس می‌کنند

۱۱ سپتامبر ۲۰۲۶ در کره جنوبی اصلاحات قانون حفاظت از داده‌های شخصی (PIPA) به اجرا درآمد. سقف جریمه معکوس از ۳٪ به ۱۰٪ از کل درآمد شرکت افزایش یافت، مسئولیت نشت داده‌ها به طور مستقیم بر عهده شخص اول گذاشته شد و اکنون باید کاربران را در مدت ۷۲ ساعت مطلع کرد — حتی اگر نشت هنوز تأیید نشده باشد و فقط به نظر محتمل برسد.

این خبر برای بازار مربوط به شرکت‌های مخابراتی و بازارهای آنلاین کره است. اما اگر شما داده‌ها را از پلتفرم‌های کره‌ای جمع‌آوری می‌کنید — قیمت‌ها را در Coupang، Gmarket و 11st رصد می‌کنید، نتایج Naver را بررسی می‌کنید، تنوع محصولات K-beauty را دنبال می‌کنید یا انتشار خدمات بازی را زیر نظر دارید — این اصلاحات مستقیماً به شما مربوط می‌شود، حتی اگر هیچ دفتر یا شخصیت حقوقی در کره نداشته باشید. در زیر — آنچه که تغییر کرده است، چرا یک پارسر خارجی تحت این قانون قرار می‌گیرد و یک چک‌لیست عملی برای جمع‌آوری داده‌ها از بخش کره‌ای بدون به خطر انداختن ریسک‌های نظارتی.

چه چیزی در ۱۱ سپتامبر تغییر کرد

اصلاحات در تاریخ ۱۲ فوریه ۲۰۲۶ توسط مجلس ملی تصویب شد، در تاریخ ۱۰ مارس منتشر شد و پس از شش ماه به اجرا درآمد. نکات کلیدی:

  • سقف جریمه — ۱۰٪ از کل درآمد به جای ۳٪ قبلی. مهم است که پایه محاسبه: نه «درآمد ناشی از تخلف»، بلکه گردش مالی شرکت باشد.
  • سه محرک برای حداکثر جریمه. کمیسیون حفاظت از داده‌های شخصی (PIPC) می‌تواند به ۱۰٪ برسد اگر تخلف عمدی یا ناشی از بی‌احتیاطی شدید باشد و در مدت سه سال تکرار شود؛ اگر ۱۰ میلیون نفر و بیشتر تحت تأثیر قرار گیرند؛ یا اگر شرکت دستور PIPC را اجرا نکرده و پس از آن نشت داده‌ها رخ دهد.
  • ۷۲ ساعت برای اطلاع‌رسانی. قبلاً شمارش از نشت تأیید شده آغاز می‌شد. اکنون باید اطلاع‌رسانی شود زمانی که احتمال بالای نقض داده‌ها مشخص شده است — به عنوان مثال، پس از دسترسی غیرقانونی به سیستم‌های پردازش یا پس از کشف اینکه بخشی از داده‌ها در حال حاضر در حال فروش است.
  • گسترده‌تر شدن تعریف حادثه. به «از دست دادن، دزدی، نشت» جعل، تغییر و آسیب به داده‌ها اضافه شده است. به عبارت دیگر، یک باج‌افزار که هیچ چیزی را سرقت نکرده اما همه چیز را خراب کرده است — اکنون نیز یک حادثه گزارش‌دهی است.
  • مسئولیت شخصی مدیر. «مسئول نهایی» برای حفاظت از داده‌ها مالک کسب‌وکار یا نماینده او تعیین شده است و شرکت‌های بزرگ موظفند انتصاب و تغییر CPO را با تأیید هیئت مدیره انجام دهند.
  • مخفف‌های تخفیف. جریمه می‌تواند کاهش یابد — تا ۴۰٪ برای سرمایه‌گذاری‌های پیشین اثبات شده در حفاظت از داده‌ها و تا ۴۰٪ دیگر برای کشف زودهنگام و اطلاع‌رسانی سریع. جزئیات به سطح فرمان ریاست‌جمهوری واگذار شده است.

این چقدر هزینه دارد

دلیل تشدید قوانین، مجموعه‌ای از نشت‌ها در خرده‌فروشی، مخابرات و مالی بود. گران‌ترین مورد — Coupang، بزرگ‌ترین بازار آنلاین کره: ۳۷.۵۵ میلیون نفر آسیب دیدند و جریمه در ژوئن ۲۰۲۶ به ۶۲۴.۶ میلیارد وون (حدود ۴۱۰ میلیون دلار) رسید. در ژوئیه ۲۰۲۶، PIPC شرکت KT را به مبلغ ۵۳.۹۷۹ میلیارد وون (حدود ۳۹ میلیون دلار) جریمه کرد — از جمله به خاطر پنهان‌کاری حادثه. یک سال قبل، این اپراتور مخابراتی حدود ۱۳۴.۷ میلیارد وون به خاطر افشای داده‌های ۲۳ میلیون کاربر جریمه شد — در آن زمان این یک رکورد بود.

منطق ناظر این بود که شرکت‌ها باید به حفاظت از داده‌ها به عنوان یک سرمایه‌گذاری پیشگیرانه نگاه کنند و نه به عنوان یک هزینه پس از وقوع حادثه. جریمه معکوس ۱۰٪ — این یک روش برای قانع‌کننده کردن محاسبات است.

چرا این به پارسرهای خارجی مربوط می‌شود

بزرگ‌ترین اشتباه این است که بگویید: «سرور در کره نیست، شخصیت حقوقی آنجا وجود ندارد — پس حوزه قضایی من نیست». در عمل، این به سه دلیل کار نمی‌کند.

خارج از قلمرو از طریق اعمال. در متن PIPA هیچ ماده‌ای درباره تأثیر خارج از قلمرو وجود ندارد، اما PIPC در توضیحات روش‌شناسی خود از آوریل ۲۰۲۴، قابلیت اعمال را بر اساس سه عامل بررسی می‌کند: آیا کالاها یا خدمات به اشخاص داده‌های کره‌ای پیشنهاد می‌شود؛ آیا پردازش کاربران کره‌ای به طور قابل توجهی تحت تأثیر قرار می‌گیرد؛ آیا اپراتور محل فعالیت تجاری در کره دارد. یکی از این موارد کافی است. در عین حال، قانون چارچوبی درباره هوش مصنوعی که از ۲۲ ژانویه ۲۰۲۶ به اجرا درآمد، از قبل شامل یک ماده مستقیم درباره اعمال خارج از قلمرو برای کسانی است که بر بازار یا کاربران کره تأثیر می‌گذارند.

وظیفه تعیین نماینده. برای اپراتورهای خارجی که تحت PIPA قرار می‌گیرند، الزام به داشتن نماینده داخلی در امور حریم خصوصی از ۲ اکتبر ۲۰۲۵ تقویت شده است. به این معنی که ناظر از قبل یک نقطه تماس در کشور ایجاد کرده است.

عدم پاسخگویی — حفاظت نیست. در نوامبر ۲۰۲۵، یک اپراتور خارجی پروژه ویکی از ارائه مواد تحقیقاتی به PIPC خودداری کرد و به این استناد کرد که دفتر مرکزی آن در خارج از کشور است. کمیسیون پرونده را به مقامات قضایی منتقل کرد. این نشان می‌دهد که PIPC چگونه به استدلال درباره ثبت‌نام خارجی نگاه می‌کند.

«داده‌ها در دسترس عمومی بودند» — دلیل نیست

PIPA حول رضایت شخص موضوع ساخته شده است. فهرست مواردی که در آن رضایت لازم نیست، بسته است: پردازش به موجب قانون الزامی است، برای اجرای قرارداد با شخص موضوع ضروری است، در صورت تهدید فوری به زندگی یا اموال لازم است، به وظایف فوری امنیت عمومی و بهداشت بستگی دارد، یا بر اساس منافع قانونی اپراتور است — اما فقط اگر «به وضوح برتر» از حقوق شخص موضوع باشد و پردازش در حدود معقول انجام شود. مورد «اطلاعات در دسترس عمومی بود» در این فهرست وجود ندارد.

نکته دوم — چه چیزی به عنوان داده‌های شخصی در نظر گرفته می‌شود. PIPA نه تنها شناسه‌های مستقیم (نام، شماره ثبت‌نام ساکن، تصویر) را پوشش می‌دهد، بلکه داده‌هایی که «به راحتی می‌توانند با اطلاعات دیگر ترکیب شوند» برای شناسایی یک فرد خاص را نیز شامل می‌شود، با توجه به زمان، هزینه و فناوری‌های لازم برای چنین ترکیبی. برای پارسینگ، این به این معنی است: نام فروشنده به علاوه منطقه به علاوه تاریخچه آگهی‌ها — این‌ها به طور بالقوه داده‌های شخصی هستند، حتی اگر در خروجی هیچ فیلدی با نام واقعی وجود نداشته باشد.

چک‌لیست: چگونه داده‌های کره‌ای را جمع‌آوری کنیم و به مشکل نخوریم

  1. داده‌ها را به دو دسته کالا و انسانی تقسیم کنید. قیمت، موجودی، SKU، دسته‌بندی، زمان تحویل، رتبه‌بندی کالا — این‌ها داده‌های شخصی نیستند. پروفایل فروشنده، نظرات با نام مستعار و تاریخچه، آدرس محل تحویل، شماره سفارش — این‌ها دیگر حوزه PIPA هستند. اگر به لایه اول نیاز دارید، لایه دوم نباید به هیچ وجه در ذخیره‌سازی قرار گیرد.
  2. فیلدها را در ورودی برش دهید، نه در خروجی. اشتباه کلاسیک: پارسر همه چیز را به هم می‌ریزد و فیلتر در ویترین قرار دارد. از نظر حقوقی، واقعیت ذخیره‌سازی اهمیت دارد، نه اینکه شما چه چیزی را به تحلیل‌گر نشان می‌دهید. فیلتر باید در خط لوله بین پاسخ سایت و ثبت در پایگاه داده قرار گیرد.
  3. پاسخ‌های خام را ذخیره نکنید. HTML ذخیره شده صفحه نظرات یا اسکرین‌شات کارت — این یک کپی کامل از داده‌های شخصی است، فقط در فرمت نامناسب. اگر مواد خام برای اشکال‌زدایی لازم است، آن‌ها را در بافر حلقوی برای ساعاتی نگه دارید، نه در آرشیو برای سال‌ها.
  4. منشأ را ثبت کنید. برای هر منبع: از کجا جمع‌آوری شده، چه زمانی، چه ترکیبی از فیلدها، بر اساس چه چیزی، چقدر نگه می‌دارید، چه زمانی حذف می‌کنید. این تنها سندی است که گفتگو با ناظر را از فرض گناه به بحث در مورد حقایق تبدیل می‌کند. و همین سند در «سرمایه‌گذاری‌های پیشین در حفاظت» قرار می‌گیرد که برای آن‌ها تخفیف تا ۴۰٪ داده می‌شود.
  5. منشأ داده‌های خریداری شده را بررسی کنید. دیتاست‌های آماده، لیست‌های غنی‌سازی و «پایگاه‌های داده برای گرم کردن» — سریع‌ترین راه برای دریافت نشت داده‌های دیگران در ذخیره‌سازی است. شما از این که داده‌ها را خودتان جمع‌آوری نکرده‌اید، اپراتور نمی‌شوید.
  6. حجم خود را بشناسید. آستانه ۱۰ میلیون موضوع — برای غول‌ها یک انتزاع نیست. یک تجمیع‌کننده که به مدت سه سال پروفایل‌های فروشندگان و نویسندگان نظرات را از چندین پلتفرم جمع‌آوری می‌کند، سریع‌تر به آن می‌رسد از آنچه به نظر می‌رسد.
  7. به طور پیش‌فرض، یک دستورالعمل ۷۲ ساعته بنویسید. سناریوی «نشانه‌هایی وجود دارد، تأیید وجود ندارد» اکنون نیاز به اقدام دارد، نه انتظار. چه کسی تصمیم می‌گیرد، چه کسی متن اطلاعیه را می‌نویسد، گزارش به کجا ارسال می‌شود — این باید قبل از حادثه مشخص شود، نه در شب بعد از آن.
  8. به سیگنال‌های فنی پلتفرم احترام بگذارید. robots.txt، crawl-delay، محدودیت‌های اعلام شده، عدم نیاز به احراز هویت در جایی که داده‌ها بدون ورود در دسترس هستند. این همیشه از نظر حقوقی الزامی نیست، اما این اولین چیزی است که هم ناظر و هم دادگاه هنگام ارزیابی حسن نیت به آن نگاه می‌کنند.

کجا پروکسی وجود دارد و کجا وجود ندارد

بیایید صادق باشیم: پروکسی جمع‌آوری داده‌ها را قانونی نمی‌کند و شما را از ناظر پنهان نمی‌کند. نماینده داخلی، انتقال پرونده به مقامات قضایی، جریمه معکوس بر اساس محل درآمد — همه این‌ها مستقل از اینکه ربات شما از کدام IP آمده است، کار می‌کند. تصور اینکه پروکسی یک سپر قانونی است — اشتباه گران‌قیمتی است.

مسائل واقعی که پروکسی‌ها در بخش کره‌ای واقعاً حل می‌کنند، متفاوت و کاملاً کاربردی هستند:

  • ویترین صحیح. بازارهای آنلاین و تجمیع‌کننده‌های کره‌ای قیمت، زمان تحویل و در دسترس بودن را با توجه به منطقه نشان می‌دهند. بدون آدرس KR، شما اعداد نادرستی جمع‌آوری خواهید کرد — و این را متوجه نخواهید شد، زیرا صفحه با کد ۲۰۰ باز خواهد شد. همان تله در مثال مناطق لجستیکی در مقاله‌ای درباره نظارت بر قیمت‌های رقبا در e-commerce بررسی شده است.
  • توزیع بار. درخواست‌ها را بین آدرس‌ها توزیع کنید تا محدودیت‌های پلتفرم را نقض نکنید و برای آن مشکل ایجاد نکنید — این دقیقاً همان رفتاری است که از یک جمع‌آوری‌کننده حسن نیت انتظار می‌رود. پروکسی‌های مسکونی برای کاتالوگ‌ها و نتایج جستجو که در آن اعتبار آدرس مهم است؛ موبایل‌ها — جایی که پلتفرم به برنامه موبایل توجه دارد و به نوع اتصال سخت‌گیرانه نگاه می‌کند.
  • بررسی نتایج خود. اگر شما در کره فروش می‌کنید، تنها با یک آدرس محلی می‌توانید به کارت و تبلیغات خود از دید یک کاربر محلی نگاه کنید.

مقایسه رویکردها نیز جالب است: اروپا در سال ۲۰۲۶ به سمت توضیحات روش‌شناسی دقیق برای اسکرپینگ رفته است — که به بررسی توصیه‌های EDPB اختصاص دارد. کره از اهرم دیگری استفاده کرده است: نه اینکه مرزهای مجاز را مشخص کند، بلکه قیمت خطا را به گونه‌ای تعیین کند که از قبل آن را در نظر بگیرند. برای تیمی که در هر دو بازار کار می‌کند، نتیجه عملی این است — خط لوله را بر اساس یکی از دو چارچوب سخت‌گیرانه‌تر بسازید و فیلدهای شخصی را که بدون آن‌ها مشکل حل می‌شود، نگه ندارید.

نتیجه‌گیری

از ۱۱ سپتامبر ۲۰۲۶، ناظر کره‌ای جریمه‌ای معادل ۱۰٪ از گردش مالی، مسئولیت شخصی مدیر و حق درخواست اطلاع‌رسانی تنها بر اساس یک شک به نشت داده‌ها را دریافت کرد. برای کسانی که داده‌ها را از پلتفرم‌های کره‌ای جمع‌آوری می‌کنند، این به معنای ترک بازار نیست: داده‌های کالا همچنان در دسترس هستند. این فرصتی است برای انجام یک بازبینی — اینکه چه چیزی دقیقاً در ذخیره‌سازی شما قرار دارد، چرا، بر اساس چه چیزی و به مدت چه زمانی.

ارزان‌ترین راه برای عبور از این آستانه از مدت‌ها پیش شناخته شده و تغییر نکرده است: جمع‌آوری فیلدهای شخصی که برای وظیفه لازم نیست. همه چیز دیگر — جغرافیا، محدودیت‌ها، ثبات جمع‌آوری — با زیرساخت حل می‌شود. اگر به یک آدرس کره‌ای برای ویترین صحیح یا توزیع بار نیاز دارید، به راهنمای عملی برای پروکسی‌ها برای پارسینگ نگاهی بیندازید و نوع مناسب را برای پلتفرم خاص انتخاب کنید.