۱۱ سپتامبر ۲۰۲۶ در کره جنوبی اصلاحات قانون حفاظت از دادههای شخصی (PIPA) به اجرا درآمد. سقف جریمه معکوس از ۳٪ به ۱۰٪ از کل درآمد شرکت افزایش یافت، مسئولیت نشت دادهها به طور مستقیم بر عهده شخص اول گذاشته شد و اکنون باید کاربران را در مدت ۷۲ ساعت مطلع کرد — حتی اگر نشت هنوز تأیید نشده باشد و فقط به نظر محتمل برسد.
این خبر برای بازار مربوط به شرکتهای مخابراتی و بازارهای آنلاین کره است. اما اگر شما دادهها را از پلتفرمهای کرهای جمعآوری میکنید — قیمتها را در Coupang، Gmarket و 11st رصد میکنید، نتایج Naver را بررسی میکنید، تنوع محصولات K-beauty را دنبال میکنید یا انتشار خدمات بازی را زیر نظر دارید — این اصلاحات مستقیماً به شما مربوط میشود، حتی اگر هیچ دفتر یا شخصیت حقوقی در کره نداشته باشید. در زیر — آنچه که تغییر کرده است، چرا یک پارسر خارجی تحت این قانون قرار میگیرد و یک چکلیست عملی برای جمعآوری دادهها از بخش کرهای بدون به خطر انداختن ریسکهای نظارتی.
چه چیزی در ۱۱ سپتامبر تغییر کرد
اصلاحات در تاریخ ۱۲ فوریه ۲۰۲۶ توسط مجلس ملی تصویب شد، در تاریخ ۱۰ مارس منتشر شد و پس از شش ماه به اجرا درآمد. نکات کلیدی:
- سقف جریمه — ۱۰٪ از کل درآمد به جای ۳٪ قبلی. مهم است که پایه محاسبه: نه «درآمد ناشی از تخلف»، بلکه گردش مالی شرکت باشد.
- سه محرک برای حداکثر جریمه. کمیسیون حفاظت از دادههای شخصی (PIPC) میتواند به ۱۰٪ برسد اگر تخلف عمدی یا ناشی از بیاحتیاطی شدید باشد و در مدت سه سال تکرار شود؛ اگر ۱۰ میلیون نفر و بیشتر تحت تأثیر قرار گیرند؛ یا اگر شرکت دستور PIPC را اجرا نکرده و پس از آن نشت دادهها رخ دهد.
- ۷۲ ساعت برای اطلاعرسانی. قبلاً شمارش از نشت تأیید شده آغاز میشد. اکنون باید اطلاعرسانی شود زمانی که احتمال بالای نقض دادهها مشخص شده است — به عنوان مثال، پس از دسترسی غیرقانونی به سیستمهای پردازش یا پس از کشف اینکه بخشی از دادهها در حال حاضر در حال فروش است.
- گستردهتر شدن تعریف حادثه. به «از دست دادن، دزدی، نشت» جعل، تغییر و آسیب به دادهها اضافه شده است. به عبارت دیگر، یک باجافزار که هیچ چیزی را سرقت نکرده اما همه چیز را خراب کرده است — اکنون نیز یک حادثه گزارشدهی است.
- مسئولیت شخصی مدیر. «مسئول نهایی» برای حفاظت از دادهها مالک کسبوکار یا نماینده او تعیین شده است و شرکتهای بزرگ موظفند انتصاب و تغییر CPO را با تأیید هیئت مدیره انجام دهند.
- مخففهای تخفیف. جریمه میتواند کاهش یابد — تا ۴۰٪ برای سرمایهگذاریهای پیشین اثبات شده در حفاظت از دادهها و تا ۴۰٪ دیگر برای کشف زودهنگام و اطلاعرسانی سریع. جزئیات به سطح فرمان ریاستجمهوری واگذار شده است.
این چقدر هزینه دارد
دلیل تشدید قوانین، مجموعهای از نشتها در خردهفروشی، مخابرات و مالی بود. گرانترین مورد — Coupang، بزرگترین بازار آنلاین کره: ۳۷.۵۵ میلیون نفر آسیب دیدند و جریمه در ژوئن ۲۰۲۶ به ۶۲۴.۶ میلیارد وون (حدود ۴۱۰ میلیون دلار) رسید. در ژوئیه ۲۰۲۶، PIPC شرکت KT را به مبلغ ۵۳.۹۷۹ میلیارد وون (حدود ۳۹ میلیون دلار) جریمه کرد — از جمله به خاطر پنهانکاری حادثه. یک سال قبل، این اپراتور مخابراتی حدود ۱۳۴.۷ میلیارد وون به خاطر افشای دادههای ۲۳ میلیون کاربر جریمه شد — در آن زمان این یک رکورد بود.
منطق ناظر این بود که شرکتها باید به حفاظت از دادهها به عنوان یک سرمایهگذاری پیشگیرانه نگاه کنند و نه به عنوان یک هزینه پس از وقوع حادثه. جریمه معکوس ۱۰٪ — این یک روش برای قانعکننده کردن محاسبات است.
چرا این به پارسرهای خارجی مربوط میشود
بزرگترین اشتباه این است که بگویید: «سرور در کره نیست، شخصیت حقوقی آنجا وجود ندارد — پس حوزه قضایی من نیست». در عمل، این به سه دلیل کار نمیکند.
خارج از قلمرو از طریق اعمال. در متن PIPA هیچ مادهای درباره تأثیر خارج از قلمرو وجود ندارد، اما PIPC در توضیحات روششناسی خود از آوریل ۲۰۲۴، قابلیت اعمال را بر اساس سه عامل بررسی میکند: آیا کالاها یا خدمات به اشخاص دادههای کرهای پیشنهاد میشود؛ آیا پردازش کاربران کرهای به طور قابل توجهی تحت تأثیر قرار میگیرد؛ آیا اپراتور محل فعالیت تجاری در کره دارد. یکی از این موارد کافی است. در عین حال، قانون چارچوبی درباره هوش مصنوعی که از ۲۲ ژانویه ۲۰۲۶ به اجرا درآمد، از قبل شامل یک ماده مستقیم درباره اعمال خارج از قلمرو برای کسانی است که بر بازار یا کاربران کره تأثیر میگذارند.
وظیفه تعیین نماینده. برای اپراتورهای خارجی که تحت PIPA قرار میگیرند، الزام به داشتن نماینده داخلی در امور حریم خصوصی از ۲ اکتبر ۲۰۲۵ تقویت شده است. به این معنی که ناظر از قبل یک نقطه تماس در کشور ایجاد کرده است.
عدم پاسخگویی — حفاظت نیست. در نوامبر ۲۰۲۵، یک اپراتور خارجی پروژه ویکی از ارائه مواد تحقیقاتی به PIPC خودداری کرد و به این استناد کرد که دفتر مرکزی آن در خارج از کشور است. کمیسیون پرونده را به مقامات قضایی منتقل کرد. این نشان میدهد که PIPC چگونه به استدلال درباره ثبتنام خارجی نگاه میکند.
«دادهها در دسترس عمومی بودند» — دلیل نیست
PIPA حول رضایت شخص موضوع ساخته شده است. فهرست مواردی که در آن رضایت لازم نیست، بسته است: پردازش به موجب قانون الزامی است، برای اجرای قرارداد با شخص موضوع ضروری است، در صورت تهدید فوری به زندگی یا اموال لازم است، به وظایف فوری امنیت عمومی و بهداشت بستگی دارد، یا بر اساس منافع قانونی اپراتور است — اما فقط اگر «به وضوح برتر» از حقوق شخص موضوع باشد و پردازش در حدود معقول انجام شود. مورد «اطلاعات در دسترس عمومی بود» در این فهرست وجود ندارد.
نکته دوم — چه چیزی به عنوان دادههای شخصی در نظر گرفته میشود. PIPA نه تنها شناسههای مستقیم (نام، شماره ثبتنام ساکن، تصویر) را پوشش میدهد، بلکه دادههایی که «به راحتی میتوانند با اطلاعات دیگر ترکیب شوند» برای شناسایی یک فرد خاص را نیز شامل میشود، با توجه به زمان، هزینه و فناوریهای لازم برای چنین ترکیبی. برای پارسینگ، این به این معنی است: نام فروشنده به علاوه منطقه به علاوه تاریخچه آگهیها — اینها به طور بالقوه دادههای شخصی هستند، حتی اگر در خروجی هیچ فیلدی با نام واقعی وجود نداشته باشد.
چکلیست: چگونه دادههای کرهای را جمعآوری کنیم و به مشکل نخوریم
- دادهها را به دو دسته کالا و انسانی تقسیم کنید. قیمت، موجودی، SKU، دستهبندی، زمان تحویل، رتبهبندی کالا — اینها دادههای شخصی نیستند. پروفایل فروشنده، نظرات با نام مستعار و تاریخچه، آدرس محل تحویل، شماره سفارش — اینها دیگر حوزه PIPA هستند. اگر به لایه اول نیاز دارید، لایه دوم نباید به هیچ وجه در ذخیرهسازی قرار گیرد.
- فیلدها را در ورودی برش دهید، نه در خروجی. اشتباه کلاسیک: پارسر همه چیز را به هم میریزد و فیلتر در ویترین قرار دارد. از نظر حقوقی، واقعیت ذخیرهسازی اهمیت دارد، نه اینکه شما چه چیزی را به تحلیلگر نشان میدهید. فیلتر باید در خط لوله بین پاسخ سایت و ثبت در پایگاه داده قرار گیرد.
- پاسخهای خام را ذخیره نکنید. HTML ذخیره شده صفحه نظرات یا اسکرینشات کارت — این یک کپی کامل از دادههای شخصی است، فقط در فرمت نامناسب. اگر مواد خام برای اشکالزدایی لازم است، آنها را در بافر حلقوی برای ساعاتی نگه دارید، نه در آرشیو برای سالها.
- منشأ را ثبت کنید. برای هر منبع: از کجا جمعآوری شده، چه زمانی، چه ترکیبی از فیلدها، بر اساس چه چیزی، چقدر نگه میدارید، چه زمانی حذف میکنید. این تنها سندی است که گفتگو با ناظر را از فرض گناه به بحث در مورد حقایق تبدیل میکند. و همین سند در «سرمایهگذاریهای پیشین در حفاظت» قرار میگیرد که برای آنها تخفیف تا ۴۰٪ داده میشود.
- منشأ دادههای خریداری شده را بررسی کنید. دیتاستهای آماده، لیستهای غنیسازی و «پایگاههای داده برای گرم کردن» — سریعترین راه برای دریافت نشت دادههای دیگران در ذخیرهسازی است. شما از این که دادهها را خودتان جمعآوری نکردهاید، اپراتور نمیشوید.
- حجم خود را بشناسید. آستانه ۱۰ میلیون موضوع — برای غولها یک انتزاع نیست. یک تجمیعکننده که به مدت سه سال پروفایلهای فروشندگان و نویسندگان نظرات را از چندین پلتفرم جمعآوری میکند، سریعتر به آن میرسد از آنچه به نظر میرسد.
- به طور پیشفرض، یک دستورالعمل ۷۲ ساعته بنویسید. سناریوی «نشانههایی وجود دارد، تأیید وجود ندارد» اکنون نیاز به اقدام دارد، نه انتظار. چه کسی تصمیم میگیرد، چه کسی متن اطلاعیه را مینویسد، گزارش به کجا ارسال میشود — این باید قبل از حادثه مشخص شود، نه در شب بعد از آن.
- به سیگنالهای فنی پلتفرم احترام بگذارید. robots.txt، crawl-delay، محدودیتهای اعلام شده، عدم نیاز به احراز هویت در جایی که دادهها بدون ورود در دسترس هستند. این همیشه از نظر حقوقی الزامی نیست، اما این اولین چیزی است که هم ناظر و هم دادگاه هنگام ارزیابی حسن نیت به آن نگاه میکنند.
کجا پروکسی وجود دارد و کجا وجود ندارد
بیایید صادق باشیم: پروکسی جمعآوری دادهها را قانونی نمیکند و شما را از ناظر پنهان نمیکند. نماینده داخلی، انتقال پرونده به مقامات قضایی، جریمه معکوس بر اساس محل درآمد — همه اینها مستقل از اینکه ربات شما از کدام IP آمده است، کار میکند. تصور اینکه پروکسی یک سپر قانونی است — اشتباه گرانقیمتی است.
مسائل واقعی که پروکسیها در بخش کرهای واقعاً حل میکنند، متفاوت و کاملاً کاربردی هستند:
- ویترین صحیح. بازارهای آنلاین و تجمیعکنندههای کرهای قیمت، زمان تحویل و در دسترس بودن را با توجه به منطقه نشان میدهند. بدون آدرس KR، شما اعداد نادرستی جمعآوری خواهید کرد — و این را متوجه نخواهید شد، زیرا صفحه با کد ۲۰۰ باز خواهد شد. همان تله در مثال مناطق لجستیکی در مقالهای درباره نظارت بر قیمتهای رقبا در e-commerce بررسی شده است.
- توزیع بار. درخواستها را بین آدرسها توزیع کنید تا محدودیتهای پلتفرم را نقض نکنید و برای آن مشکل ایجاد نکنید — این دقیقاً همان رفتاری است که از یک جمعآوریکننده حسن نیت انتظار میرود. پروکسیهای مسکونی برای کاتالوگها و نتایج جستجو که در آن اعتبار آدرس مهم است؛ موبایلها — جایی که پلتفرم به برنامه موبایل توجه دارد و به نوع اتصال سختگیرانه نگاه میکند.
- بررسی نتایج خود. اگر شما در کره فروش میکنید، تنها با یک آدرس محلی میتوانید به کارت و تبلیغات خود از دید یک کاربر محلی نگاه کنید.
مقایسه رویکردها نیز جالب است: اروپا در سال ۲۰۲۶ به سمت توضیحات روششناسی دقیق برای اسکرپینگ رفته است — که به بررسی توصیههای EDPB اختصاص دارد. کره از اهرم دیگری استفاده کرده است: نه اینکه مرزهای مجاز را مشخص کند، بلکه قیمت خطا را به گونهای تعیین کند که از قبل آن را در نظر بگیرند. برای تیمی که در هر دو بازار کار میکند، نتیجه عملی این است — خط لوله را بر اساس یکی از دو چارچوب سختگیرانهتر بسازید و فیلدهای شخصی را که بدون آنها مشکل حل میشود، نگه ندارید.
نتیجهگیری
از ۱۱ سپتامبر ۲۰۲۶، ناظر کرهای جریمهای معادل ۱۰٪ از گردش مالی، مسئولیت شخصی مدیر و حق درخواست اطلاعرسانی تنها بر اساس یک شک به نشت دادهها را دریافت کرد. برای کسانی که دادهها را از پلتفرمهای کرهای جمعآوری میکنند، این به معنای ترک بازار نیست: دادههای کالا همچنان در دسترس هستند. این فرصتی است برای انجام یک بازبینی — اینکه چه چیزی دقیقاً در ذخیرهسازی شما قرار دارد، چرا، بر اساس چه چیزی و به مدت چه زمانی.
ارزانترین راه برای عبور از این آستانه از مدتها پیش شناخته شده و تغییر نکرده است: جمعآوری فیلدهای شخصی که برای وظیفه لازم نیست. همه چیز دیگر — جغرافیا، محدودیتها، ثبات جمعآوری — با زیرساخت حل میشود. اگر به یک آدرس کرهای برای ویترین صحیح یا توزیع بار نیاز دارید، به راهنمای عملی برای پروکسیها برای پارسینگ نگاهی بیندازید و نوع مناسب را برای پلتفرم خاص انتخاب کنید.
