11 सितंबर 2026 को दक्षिण कोरिया में व्यक्तिगत डेटा कानून (PIPA) में संशोधन लागू हुए। पलटी हुई जुर्माने की सीमा 3% से कंपनी की कुल आय का 10% हो गई, लीक के लिए जिम्मेदारी सीधे पहले व्यक्ति पर डाल दी गई, और अब उपयोगकर्ताओं को 72 घंटे के भीतर सूचित करना आवश्यक है - भले ही लीक अभी तक पुष्टि नहीं हुई हो, बल्कि केवल संभावित लगती हो।
यह समाचार कोरियाई टेलीकॉम और मार्केटप्लेस के लिए है। लेकिन यदि आप कोरियाई प्लेटफार्मों से डेटा इकट्ठा कर रहे हैं - Coupang, Gmarket और 11st पर कीमतों की निगरानी कर रहे हैं, Naver की खोज परिणामों को देख रहे हैं, K-beauty की विविधता या गेमिंग सेवाओं के रिलीज़ को ट्रैक कर रहे हैं - तो ये संशोधन सीधे आप पर लागू होते हैं, भले ही आपके पास कोरिया में न तो कोई कार्यालय हो और न ही कोई कानूनी इकाई। नीचे - क्या बदला, क्यों विदेशी पार्सर इस कानून के अंतर्गत आता है, और कोरियाई क्षेत्र से डेटा इकट्ठा करने के लिए व्यावहारिक चेकलिस्ट, बिना नियामक जोखिम के।
11 सितंबर को क्या बदला
संशोधन 12 फरवरी 2026 को राष्ट्रीय सभा से पारित हुए, 10 मार्च को प्रकाशित हुए और छह महीने बाद लागू हुए। मुख्य बिंदु:
- जुर्माने की सीमा - कुल आय का 10% पहले के 3% के बजाय। आधार महत्वपूर्ण है: "उल्लंघन से आय" नहीं, बल्कि कंपनी का टर्नओवर।
- अधिकतम के लिए तीन ट्रिगर्स। व्यक्तिगत डेटा की सुरक्षा आयोग (PIPC) 10% पर जा सकता है, यदि उल्लंघन जानबूझकर या गंभीर लापरवाही से किया गया है और तीन वर्षों के भीतर दोहराया जाता है; यदि 10 मिलियन लोग और अधिक प्रभावित होते हैं; या यदि कंपनी ने PIPC के आदेश का पालन नहीं किया और इसके बाद लीक हुआ।
- सूचना के लिए 72 घंटे। पहले, गणना पुष्टि किए गए लीक से शुरू होती थी। अब सूचित करना आवश्यक है, जब समझौते की उच्च संभावना स्थापित हो - उदाहरण के लिए, सिस्टम प्रोसेसिंग में अवैध पहुंच के बाद या यह पता चलने के बाद कि कुछ डेटा पहले से ही बेचा जा रहा है।
- घटना का दायरा बढ़ा। "खोने, चोरी, लीक" के साथ धोखाधड़ी, डेटा में परिवर्तन और क्षति को जोड़ा गया। सरल शब्दों में, एक रैनसमवेयर जिसने कुछ नहीं निकाला, लेकिन सब कुछ बर्बाद कर दिया, अब भी एक रिपोर्ट करने योग्य घटना है।
- प्रबंधक की व्यक्तिगत जिम्मेदारी। डेटा सुरक्षा के लिए "अंतिम जिम्मेदार" व्यवसाय के मालिक या उनके प्रतिनिधि को नियुक्त किया गया है, और बड़े कंपनियों को CPO की नियुक्ति और परिवर्तन के लिए बोर्ड की स्वीकृति प्राप्त करनी होगी।
- कम करने वाले कारक। जुर्माना कम किया जा सकता है - 40% तक साबित निवेश के लिए डेटा सुरक्षा में और 40% तक जल्दी पहचान और त्वरित सूचना के लिए। विवरण राष्ट्रपति आदेश के स्तर पर सौंपे गए।
यह पैसे में कितना है
कड़े होने का कारण खुदरा, टेलीकॉम और वित्त में लीक की एक श्रृंखला थी। सबसे महंगा प्रकरण - Coupang, सबसे बड़ा कोरियाई मार्केटप्लेस: 37.55 मिलियन लोग प्रभावित हुए, जुर्माना जून 2026 में 624.6 बिलियन वोन (लगभग 410 मिलियन डॉलर) था। जुलाई 2026 में PIPC ने KT पर 53.979 बिलियन वोन (लगभग 39 मिलियन डॉलर) का जुर्माना लगाया - जिसमें घटना को छिपाने के लिए भी शामिल था। एक साल पहले टेलीकॉम ऑपरेटर को 23 मिलियन उपयोगकर्ताओं के डेटा के खुलासे के लिए लगभग 134.7 बिलियन वोन मिला - उस समय यह एक रिकॉर्ड था।
नियामक की लॉजिक को उसके प्रमुख सोन ग्योंग ही ने सीधे शब्दों में व्यक्त किया: विभाग को उम्मीद है कि कंपनियां डेटा सुरक्षा को एक पूर्व-निवेश के रूप में देखेंगी, न कि दुर्घटना के बाद खर्च के रूप में। 10% का पलटी हुआ जुर्माना गणित को विश्वसनीय बनाने का एक तरीका है।
यह विदेशी पार्सर से क्यों संबंधित है
मुख्य भ्रांति इस प्रकार है: "सर्वर कोरिया में नहीं है, वहां कोई कानूनी इकाई नहीं है - तो यह मेरी न्यायालय क्षेत्राधिकार नहीं है।" व्यावहारिक रूप से यह तीन कारणों से काम नहीं करता है।
अन्य क्षेत्रीयता के माध्यम से लागू। PIPA के पाठ में स्पष्ट रूप से अन्य क्षेत्रीय क्रियान्वयन का कोई अनुच्छेद नहीं है, लेकिन PIPC ने अप्रैल 2024 में एक विधिक स्पष्टीकरण में तीन कारकों के आधार पर लागूता का विश्लेषण किया: क्या उत्पाद या सेवाएं कोरियाई डेटा विषयों को पेश की जा रही हैं; क्या कोरियाई उपयोगकर्ताओं का प्रोसेसिंग पर महत्वपूर्ण प्रभाव है; क्या ऑपरेटर का कोरिया में व्यापार का स्थान है। एक ही पर्याप्त है। इस बीच, 22 जनवरी 2026 से लागू AI पर फ्रेमवर्क कानून में पहले से ही उन लोगों के लिए अन्य क्षेत्रीय लागूता का सीधा प्रावधान है जो कोरियाई बाजार या उपयोगकर्ताओं पर प्रभाव डालते हैं।
प्रतिनिधि नियुक्त करने की जिम्मेदारी। विदेशी ऑपरेटरों के लिए, जो PIPA के अंतर्गत आते हैं, गोपनीयता के मुद्दों पर आंतरिक प्रतिनिधि की आवश्यकता को 2 अक्टूबर 2025 से बढ़ा दिया गया है। यानी नियामक ने पहले से ही देश में संपर्क बिंदु स्थापित कर लिया है।
उत्तर देने से इनकार करना - सुरक्षा नहीं है। नवंबर 2025 में एक विदेशी विकी-प्रोजेक्ट ऑपरेटर ने PIPC को जांच सामग्री प्रदान करने से इनकार कर दिया, यह कहते हुए कि मुख्यालय विदेश में है। आयोग ने मामले को कानून प्रवर्तन एजेंसियों को सौंप दिया। यह दिखाता है कि PIPC विदेशी पंजीकरण के तर्क के प्रति कैसे प्रतिक्रिया करता है।
“डेटा सार्वजनिक रूप से उपलब्ध था” - कोई आधार नहीं
PIPA विषय की सहमति के चारों ओर निर्मित है। सहमति की आवश्यकता नहीं होने के मामलों की सूची बंद है: प्रोसेसिंग कानून द्वारा निर्धारित है, विषय के साथ अनुबंध को निष्पादित करने के लिए आवश्यक है, जीवन या संपत्ति के लिए तत्काल खतरे के मामले में आवश्यक है, सार्वजनिक सुरक्षा और स्वास्थ्य के लिए तात्कालिक कार्यों द्वारा निर्धारित है, या ऑपरेटर के वैध हित पर आधारित है - लेकिन केवल यदि वह "स्पष्ट रूप से" विषय के अधिकारों से अधिक है और प्रोसेसिंग उचित सीमाओं के भीतर हो रही है। इस सूची में "जानकारी सार्वजनिक रूप से प्रकाशित थी" का कोई बिंदु नहीं है।
दूसरा बिंदु - व्यक्तिगत डेटा क्या माना जाता है। PIPA केवल सीधे पहचानकर्ताओं (नाम, निवास पंजीकरण संख्या, चित्र) को नहीं, बल्कि उन डेटा को भी कवर करता है जो "अन्य जानकारी के साथ आसानी से जोड़े जा सकते हैं" किसी विशेष व्यक्ति की पहचान के लिए, समय, लागत और ऐसी जोड़ी के लिए आवश्यक तकनीकों को ध्यान में रखते हुए। पार्सिंग के लिए इसका मतलब है: विक्रेता का निक नाम, क्षेत्र और विज्ञापनों का इतिहास - पहले से ही संभावित व्यक्तिगत डेटा है, भले ही निर्यात में कोई वास्तविक नाम का क्षेत्र न हो।
चेकलिस्ट: कोरियाई डेटा कैसे इकट्ठा करें और समस्या में न पड़ें
- डेटासेट को वस्तु और मानव में विभाजित करें। कीमत, उपलब्धता, SKU, श्रेणी, डिलीवरी का समय, उत्पाद रेटिंग - ये व्यक्तिगत डेटा नहीं हैं। विक्रेता का प्रोफाइल, निक नाम और इतिहास के साथ समीक्षा, पिकअप स्थान का पता, ऑर्डर नंबर - यह पहले से ही PIPA का क्षेत्र है। यदि आपको पहले स्तर की आवश्यकता है, तो दूसरे को भंडारण में नहीं आना चाहिए।
- इनपुट पर क्षेत्रों को काटें, न कि निर्यात पर। क्लासिक गलती: पार्सर सब कुछ इकट्ठा करता है, जबकि फ़िल्टर प्रदर्शन पर होता है। कानूनी रूप से महत्वपूर्ण तथ्य भंडारण है, न कि आप जो विश्लेषण दिखाते हैं। फ़िल्टर को वेबसाइट के उत्तर और डेटाबेस में रिकॉर्डिंग के बीच पाइपलाइन में होना चाहिए।
- कच्चे उत्तर न रखें। समीक्षा के पृष्ठ का सहेजा गया HTML या कार्ड का स्क्रीनशॉट व्यक्तिगत डेटा की पूरी प्रति है, बस असुविधाजनक प्रारूप में। यदि कच्चा सामग्री डिबगिंग के लिए आवश्यक है, तो इसे घंटों के लिए रिंग बफर में रखें, वर्षों के लिए संग्रह में नहीं।
- उत्पत्ति का रिकॉर्ड रखें। प्रत्येक स्रोत के लिए: कहां से इकट्ठा किया, कब, किस प्रकार के क्षेत्रों का संग्रह, किस आधार पर, कितना भंडारण करते हैं, कब हटाते हैं। यह एकमात्र दस्तावेज है जो नियामक के साथ बातचीत को दोष की धारण से तथ्यों पर चर्चा में बदल देता है। और यह "डेटा सुरक्षा में पूर्व-निवेश" में भी आता है, जिसके लिए 40% तक की छूट मिलती है।
- खरीदे गए डेटा की उत्पत्ति की जांच करें। तैयार डेटासेट, समृद्धि के लिए सूचियाँ और "गर्म करने के लिए डेटाबेस" - भंडारण में किसी की लीक प्राप्त करने का सबसे तेज़ तरीका है। आप ऑपरेटर बने रहते हैं, भले ही आपने डेटा इकट्ठा न किया हो।
- अपने आकार को जानें। 10 मिलियन विषयों की सीमा - दिग्गजों के लिए कोई अमूर्तता नहीं है। एक एग्रीगेटर जो तीन वर्षों से विक्रेताओं और समीक्षकों के प्रोफाइल को कई प्लेटफार्मों पर इकट्ठा कर रहा है, इसके करीब पहुंचता है जितना लगता है।
- 72 घंटे का नियम पहले से लिखें। "संकेत हैं, पुष्टि नहीं है" परिदृश्य अब कार्रवाई की आवश्यकता है, न कि प्रतीक्षा की। कौन निर्णय लेता है, कौन सूचना पाठ लिखता है, रिपोर्ट कहां भेजी जाती है - यह घटना से पहले तय होना चाहिए, न कि उसके बाद की रात।
- प्लेटफार्म के तकनीकी संकेतों का पालन करें। robots.txt, crawl-delay, घोषित सीमाएँ, जहां डेटा बिना लॉगिन के उपलब्ध है वहां प्राधिकरण से इनकार। यह हमेशा कानूनी रूप से आवश्यक नहीं होता है, लेकिन यह पहला है जिस पर नियामक और न्यायालय देखते हैं जब वे ईमानदारी का मूल्यांकन करते हैं।
यहां प्रॉक्सी कहां हैं, और कहां नहीं हैं
साफ-साफ कहें: प्रॉक्सी डेटा संग्रह को कानूनी नहीं बनाती और आपको नियामक से नहीं छुपाती। आंतरिक प्रतिनिधि, कानून प्रवर्तन को मामला सौंपना, राजस्व के स्थान पर पलटी हुई जुर्माना - यह सब इस पर निर्भर नहीं करता कि आपका क्रॉलर किस IP से आया। प्रॉक्सी को कानूनी ढाल मानना - एक महंगी गलती है।
जो कार्य प्रॉक्सी वास्तव में कोरियाई क्षेत्र में हल करती हैं, वे अन्य और पूरी तरह से व्यावहारिक हैं:
- सही प्रदर्शन। कोरियाई मार्केटप्लेस और एग्रीगेटर्स कीमत, डिलीवरी का समय और उपलब्धता को क्षेत्र के अनुसार दिखाते हैं। बिना KR-पते के आप सही आंकड़े नहीं इकट्ठा करेंगे - और आप इसे नहीं देखेंगे, क्योंकि पृष्ठ कोड 200 के साथ लौटेगा। वही जाल लॉजिस्टिक क्षेत्रों के उदाहरण पर चर्चा की गई थी ई-कॉमर्स में प्रतिस्पर्धियों की कीमतों की निगरानी के बारे में।
- लोड का वितरण। अनुरोधों को पते पर फैलाना, ताकि प्लेटफार्म की सीमाओं को न तोड़ें और उसे समस्याएं न दें - यह ठीक वही व्यवहार है जिसकी अपेक्षा एक ईमानदार संग्रहकर्ता से की जाती है। रेसिडेंशियल प्रॉक्सी कैटलॉग और खोज परिणामों के लिए उपयुक्त हैं, जहां पते की प्रतिष्ठा महत्वपूर्ण है; मोबाइल - जहां प्लेटफार्म मोबाइल एप्लिकेशन पर केंद्रित है और कनेक्शन के प्रकार पर कड़ी नजर रखता है।
- अपनी खुद की प्रदर्शनी की जांच करें। यदि आप कोरिया में बेचते हैं, तो स्थानीय उपयोगकर्ता की नजरों से अपने कार्ड और विज्ञापन को देखना केवल स्थानीय पते से संभव है।
अलग से दृष्टिकोणों की तुलना करना महत्वपूर्ण है: यूरोप ने 2026 में स्क्रैपिंग के लिए विस्तृत विधिक स्पष्टीकरणों का मार्ग अपनाया - इसके लिए EDPB की सिफारिशों का विश्लेषण समर्पित है। कोरिया ने एक अलग लीवर चुना: अनुमति की सीमाओं को स्पष्ट न करना, बल्कि गलती की कीमत को इस तरह बनाना कि इसे पहले से ही माना जाए। दोनों बाजारों में काम करने वाली टीम के लिए व्यावहारिक निष्कर्ष एक ही है - दो में से अधिक सख्त ढांचे के अनुसार पाइपलाइन बनाना और व्यक्तिगत क्षेत्रों को न रखना, जिनके बिना कार्य हल किया जा सकता है।
निष्कर्ष
11 सितंबर 2026 से कोरियाई नियामक ने 10% टर्नओवर का जुर्माना, प्रबंधक की व्यक्तिगत जिम्मेदारी और केवल लीक के संदेह पर सूचना की मांग करने का अधिकार प्राप्त किया। कोरियाई प्लेटफार्मों से डेटा इकट्ठा करने वालों के लिए, यह बाजार से बाहर जाने का कारण नहीं है: वस्तु डेटा जैसे थे, वैसे ही उपलब्ध हैं। यह एक पुनरावलोकन करने का कारण है - कि वास्तव में आपके भंडारण में क्या जमा हो रहा है, क्यों, किस आधार पर और कितने समय तक।
इस स्तर के नीचे जाने का सबसे सस्ता तरीका लंबे समय से ज्ञात है और नहीं बदला है: ऐसे व्यक्तिगत क्षेत्रों को इकट्ठा न करें जो कार्य के लिए आवश्यक नहीं हैं। बाकी सब - भूगोल, सीमाएं, संग्रह की स्थिरता - बुनियादी ढांचे द्वारा हल किया जाता है। यदि सही प्रदर्शन या लोड वितरण के लिए कोरियाई पते की आवश्यकता है, तो पार्सिंग के लिए प्रॉक्सी पर व्यावहारिक गाइड देखें और विशिष्ट प्लेटफार्म के लिए प्रकार चुनें।
