Retour au blog

La Corée renforce la PIPA : amende de 10% du chiffre d'affaires et conseils pour ceux qui scrutent les sites coréens

Le 11 septembre 2026, en Corée du Sud, des modifications de la PIPA sont entrées en vigueur : le plafond de l'amende est passé de 3 % à 10 % du chiffre d'affaires total, la responsabilité incombe à la première personne, et il est nécessaire d'informer les utilisateurs 72 heures à l'avance, même sans fuite confirmée. Analysons pourquoi la loi cible un parseur étranger sans entité juridique en Corée, ce que PIPA considère comme des données personnelles et comment collecter les prix coréens sans encourir de risque réglementaire.

📅19 septembre 2026
La Corée renforce la PIPA : amende de 10% du chiffre d'affaires et conseils pour ceux qui scrutent les sites coréens

Le 11 septembre 2026, des modifications de la loi sur la protection des données personnelles (PIPA) sont entrées en vigueur en Corée du Sud. Le plafond de l'amende a été porté de 3 % à 10 % du chiffre d'affaires total de l'entreprise, la responsabilité en cas de fuite a été directement attribuée à la direction, et les utilisateurs doivent désormais être informés dans un délai de 72 heures — même si la fuite n'est pas encore confirmée, mais semble probable.

Pour le marché, c'est une nouvelle concernant les télécommunications et les places de marché coréennes. Mais si vous collectez des données sur les plateformes coréennes — surveillez les prix sur Coupang, Gmarket et 11st, examinez les résultats de recherche sur Naver, suivez l'assortiment de K-beauty ou les lancements de services de jeux — ces modifications vous concernent directement, même si vous n'avez ni bureau ni entité juridique en Corée. Voici ce qui a changé, pourquoi un parseur étranger est soumis à cette loi, et une liste de contrôle pratique sur la manière de collecter des données dans le segment coréen sans encourir de risque réglementaire.

Ce qui a changé le 11 septembre

Les modifications ont été adoptées par l'Assemblée nationale le 12 février 2026, publiées le 10 mars et sont entrées en vigueur six mois plus tard. Points clés :

  • Plafond de l'amende — 10 % du chiffre d'affaires total au lieu des précédents 3 %. La base est importante : il ne s'agit pas du « chiffre d'affaires lié à l'infraction », mais du chiffre d'affaires de l'entreprise.
  • Trois déclencheurs pour le maximum. La Commission de protection des données personnelles (PIPC) peut appliquer 10 % si l'infraction est commise intentionnellement ou par négligence grave et se répète dans les trois ans ; si plus de 10 millions de personnes sont concernées; ou si l'entreprise n'a pas respecté une directive de la PIPC et qu'une fuite s'est produite par la suite.
  • 72 heures pour notifier. Auparavant, le compte à rebours commençait à partir de la fuite confirmée. Maintenant, il faut notifier lorsque la probabilité de compromission est élevée — par exemple, après un accès illégal aux systèmes de traitement ou après avoir découvert qu'une partie des données est déjà en vente.
  • Élargissement de la définition de l'incident. À « perte, vol, fuite », ont été ajoutés la falsification, la modification et l'endommagement des données. En d'autres termes, un ransomware qui n'a rien volé mais a tout endommagé est désormais également un incident à signaler.
  • Responsabilité personnelle du dirigeant. Le « responsable ultime » de la protection des données est désormais le propriétaire de l'entreprise ou son représentant, et les grandes entreprises doivent procéder à la nomination et au changement de CPO avec l'approbation du conseil d'administration.
  • Circonstances atténuantes. L'amende peut être réduite — jusqu'à 40 % pour des investissements préalables prouvés dans la protection des données et encore jusqu'à 40 % pour une détection précoce et une notification rapide. Les détails seront précisés par décret présidentiel.

Combien cela coûte en argent

Le motif de ce durcissement a été une série de fuites dans le secteur de la vente au détail, des télécommunications et des finances. L'épisode le plus coûteux — Coupang, la plus grande place de marché coréenne : 37,55 millions de personnes ont été touchées, l'amende en juin 2026 s'élevait à 624,6 milliards de wons (environ 410 millions de dollars). En juillet 2026, la PIPC a infligé une amende de 53,979 milliards de wons (environ 39 millions de dollars) à KT — notamment pour avoir dissimulé l'incident. L'année précédente, l'opérateur de télécommunications avait reçu environ 134,7 milliards de wons pour la divulgation des données de 23 millions d'utilisateurs — à l'époque, c'était un record.

La logique du régulateur a été clairement formulée par son président, Song Gyeong-hee : l'agence s'attend à ce que les entreprises commencent à considérer la protection des données comme un investissement préventif, et non comme une dépense après un incident. L'amende de 10 % est un moyen de rendre les calculs convaincants.

Pourquoi cela concerne un parseur étranger

La principale idée fausse est la suivante : « le serveur n'est pas en Corée, il n'y a pas d'entité juridique là-bas — donc ce n'est pas ma juridiction ». En pratique, cela ne fonctionne pas pour trois raisons.

Extraterritorialité par application. Dans le texte même de la PIPA, il n'y a pas d'article explicite sur l'extraterritorialité, mais la PIPC dans une clarification méthodologique d'avril 2024 examine l'applicabilité selon trois facteurs : les biens ou services sont-ils proposés à des sujets de données coréens ; le traitement des utilisateurs coréens a-t-il un impact significatif ; l'opérateur a-t-il un lieu d'affaires en Corée. Un seul suffit. De plus, la Loi-cadre sur l'IA, en vigueur depuis le 22 janvier 2026, contient déjà une norme directe sur l'application extraterritoriale pour ceux qui influencent le marché coréen ou les utilisateurs.

Obligation de désigner un représentant. Pour les opérateurs étrangers soumis à la PIPA, l'exigence d'un représentant interne en matière de confidentialité a été renforcée depuis le 2 octobre 2025. Ainsi, le régulateur a anticipé un point de contact sur le territoire.

Refuser de répondre — ce n'est pas une protection. En novembre 2025, un opérateur étranger d'un projet wiki a refusé de fournir à la PIPC des documents d'enquête, affirmant que son siège était à l'étranger. La Commission a transmis l'affaire aux autorités judiciaires. Cela montre comment la PIPC considère l'argument de l'enregistrement à l'étranger.

« Les données étaient accessibles publiquement » — ce n'est pas un fondement

La PIPA est construite autour du consentement du sujet. La liste des cas où le consentement n'est pas requis est fermée : le traitement est prescrit par la loi, nécessaire à l'exécution d'un contrat avec le sujet, requis en cas de menace immédiate pour la vie ou les biens, dicté par des tâches urgentes de sécurité publique et de santé, ou repose sur un intérêt légitime de l'opérateur — mais seulement si celui-ci « l'emporte clairement » sur les droits du sujet et que le traitement se fait dans des limites raisonnables. Il n'y a pas de point « l'information a été publiée publiquement » dans cette liste.

Un deuxième point — ce qui est considéré comme des données personnelles. La PIPA couvre non seulement les identifiants directs (nom, numéro d'enregistrement résidentiel, image), mais aussi les données qui « peuvent être facilement combinées avec d'autres informations » pour identifier une personne spécifique, en tenant compte du temps, du coût et des technologies nécessaires pour cette combinaison. Pour le parsing, cela signifie : le pseudo du vendeur plus la région plus l'historique des annonces — cela constitue déjà des données personnelles potentielles, même s'il n'y a pas un seul champ avec un vrai nom dans l'extraction.

Liste de contrôle : comment collecter des données coréennes sans se faire prendre

  1. Divisez le jeu de données en produit et en humain. Prix, disponibilité, SKU, catégorie, délai de livraison, note du produit — ce ne sont pas des données personnelles. Profil du vendeur, avis avec pseudo et historique, adresse du point de retrait, numéro de commande — cela relève déjà de la PIPA. Si vous avez besoin de la première couche, la seconde ne doit pas du tout être stockée.
  2. Coupez les champs à l'entrée, pas à l'exportation. L'erreur classique : le parseur accumule tout, et le filtre est sur la vitrine. Le fait de stocker est juridiquement significatif, pas ce que vous montrez à l'analyse. Le filtre doit être placé dans le pipeline entre la réponse du site et l'enregistrement dans la base de données.
  3. Ne stockez pas les réponses brutes. Le HTML sauvegardé de la page des avis ou une capture d'écran de la fiche produit — c'est une copie complète des données personnelles, juste dans un format peu pratique. Si la matière première est nécessaire pour le débogage, gardez-la dans un tampon circulaire pendant quelques heures, pas dans une archive pendant des années.
  4. Conservez le provenance. Pour chaque source : d'où vous avez collecté, quand, quelle composition de champs, sur quelle base, combien vous stockez, quand vous supprimez. C'est le seul document qui transforme la conversation avec le régulateur d'une présomption de culpabilité en une discussion de faits. Et il entre également dans les « investissements préalables dans la protection », pour lesquels une réduction de 40 % est accordée.
  5. Vérifiez l'origine des données achetées. Les jeux de données prêts à l'emploi, les listes pour l'enrichissement et les « bases pour le réchauffement » — c'est le moyen le plus rapide d'obtenir dans votre stockage une fuite étrangère. Vous ne cessez pas d'être un opérateur parce que vous n'avez pas collecté vous-même.
  6. Connaissez votre volume. Le seuil de 10 millions de sujets n'est pas une abstraction pour les géants. Un agrégateur qui accumule des profils de vendeurs et d'auteurs d'avis pendant trois ans sur plusieurs plateformes l'atteint plus rapidement qu'il n'y paraît.
  7. Rédigez un règlement sur les 72 heures à l'avance. Le scénario « il y a des signes, pas de confirmation » nécessite maintenant une action, pas une attente. Qui prend la décision, qui rédige le texte de notification, où le rapport est envoyé — cela doit être décidé avant l'incident, pas la nuit qui suit.
  8. Respectez les signaux techniques de la plateforme. robots.txt, crawl-delay, limites déclarées, refus d'autorisation là où les données sont accessibles sans connexion. Ce n'est pas toujours juridiquement obligatoire, mais c'est la première chose que regarde le régulateur et le tribunal lorsqu'ils évaluent la bonne foi.

Où sont les proxies, et où ils ne le sont pas

Disons-le clairement : les proxies ne rendent pas la collecte de données légale et ne vous protègent pas du régulateur. Un représentant interne, la transmission de l'affaire aux autorités judiciaires, une amende basée sur le chiffre d'affaires — tout cela fonctionne indépendamment de l'adresse IP à partir de laquelle votre crawler est venu. Considérer les proxies comme un bouclier juridique est une erreur coûteuse.

Les tâches que les proxies résolvent réellement dans le segment coréen sont différentes et tout à fait pratiques :

  • Vitrine correcte. Les places de marché et agrégateurs coréens affichent le prix, le délai de livraison et la disponibilité en tenant compte de la région. Sans adresse KR, vous ne collecterez pas les bonnes données — et vous ne le remarquerez pas, car la page sera renvoyée avec le code 200. Le même piège a été examiné à travers les zones logistiques dans un article sur la surveillance des prix des concurrents dans le e-commerce.
  • Répartition de la charge. Répartir les requêtes sur différentes adresses pour ne pas dépasser les limites de la plateforme et ne pas lui causer de problèmes — c'est exactement le comportement que l'on attend d'un collecteur de données de bonne foi. Les proxies résidentiels conviennent pour les catalogues et les résultats de recherche, où la réputation de l'adresse est importante ; les proxies mobiles — là où la plateforme est orientée vers une application mobile et surveille strictement le type de connexion.
  • Vérification de vos propres résultats. Si vous vendez en Corée, voir votre fiche produit et votre publicité à travers les yeux d'un utilisateur local n'est possible qu'avec une adresse locale.

Il est également important de comparer les approches : l'Europe en 2026 a opté pour des clarifications méthodologiques détaillées pour le scraping — un examen des recommandations de l'EDPB y est consacré. La Corée a choisi un autre levier : ne pas préciser les limites de ce qui est permis, mais rendre le coût de l'erreur tel qu'il soit considéré à l'avance. Pour une équipe travaillant sur les deux marchés, la conclusion pratique est unique — construire un pipeline selon le cadre le plus strict des deux et ne pas conserver les champs personnels, sans lesquels la tâche peut être résolue.

Conclusion

Depuis le 11 septembre 2026, le régulateur coréen a obtenu une amende de 10 % du chiffre d'affaires, une responsabilité personnelle pour le dirigeant et le droit d'exiger une notification simplement sur la base d'un soupçon de fuite. Pour ceux qui collectent des données sur les plateformes coréennes, ce n'est pas une raison de quitter le marché : les données sur les produits restent accessibles. C'est une occasion de faire un audit — ce qui se trouve réellement dans votre stockage, pourquoi, sur quelle base et combien de temps.

Le moyen le moins coûteux de passer sous ce plafond est connu depuis longtemps et n'a pas changé : ne pas collecter de champs personnels qui ne sont pas nécessaires à la tâche. Tout le reste — géo, limites, stabilité de la collecte — est résolu par l'infrastructure. Si une adresse coréenne est nécessaire pour une vitrine correcte ou une répartition de la charge, consultez le guide pratique sur les proxies pour le parsing et choisissez le type adapté à la plateforme spécifique.