Pada 11 September 2026, amandemen terhadap Undang-Undang Perlindungan Data Pribadi (PIPA) mulai berlaku di Korea Selatan. Batas denda maksimum meningkat dari 3% menjadi 10% dari total pendapatan perusahaan, tanggung jawab atas kebocoran data langsung dibebankan kepada pemimpin perusahaan, dan sekarang wajib memberi tahu pengguna dalam waktu 72 jam — bahkan jika kebocoran belum terkonfirmasi, tetapi hanya terlihat mungkin.
Bagi pasar, ini adalah berita tentang telekomunikasi dan marketplace Korea. Namun, jika Anda mengumpulkan data dari platform Korea — memantau harga di Coupang, Gmarket, dan 11st, mengambil hasil pencarian Naver, melacak produk K-beauty atau rilis layanan game — amandemen ini langsung berdampak pada Anda, bahkan jika Anda tidak memiliki kantor atau badan hukum di Korea. Di bawah ini adalah apa yang berubah, mengapa parser asing terpengaruh oleh undang-undang ini, dan daftar periksa praktis tentang bagaimana mengumpulkan data dari segmen Korea tanpa mengumpulkan risiko regulasi bersamanya.
Apa yang Berubah pada 11 September
Amandemen tersebut disetujui oleh Majelis Nasional pada 12 Februari 2026, diumumkan pada 10 Maret, dan mulai berlaku enam bulan kemudian. Poin-poin kunci:
- Batas denda — 10% dari total pendapatan dibandingkan dengan 3% sebelumnya. Dasar perhitungan penting: bukan "pendapatan dari pelanggaran", tetapi omset perusahaan.
- Tiga pemicu untuk maksimum. Komisi Perlindungan Data Pribadi (PIPC) dapat mengenakan denda 10% jika pelanggaran dilakukan dengan sengaja atau karena kelalaian berat dan terulang dalam waktu tiga tahun; jika melibatkan 10 juta orang atau lebih; atau jika perusahaan tidak memenuhi perintah PIPC dan setelah itu terjadi kebocoran.
- 72 jam untuk pemberitahuan. Sebelumnya, penghitungan dimulai dari kebocoran yang terkonfirmasi. Sekarang, pemberitahuan harus dilakukan ketika ada kemungkinan tinggi terjadinya kompromi — misalnya, setelah akses ilegal ke sistem pemrosesan atau setelah ditemukan bahwa sebagian data sudah diperjualbelikan.
- Perluasan definisi insiden. Selain "kehilangan, pencurian, kebocoran", ditambahkan pemalsuan, perubahan, dan kerusakan data. Dengan kata lain, ransomware yang tidak mencuri apa pun tetapi merusak data — sekarang juga dianggap sebagai insiden yang harus dilaporkan.
- Tanggung jawab pribadi pemimpin. "Bertanggung jawab akhir" untuk perlindungan data ditunjuk kepada pemilik bisnis atau wakilnya, dan perusahaan besar diwajibkan untuk melakukan penunjukan dan penggantian CPO dengan persetujuan dewan direksi.
- Hal-hal yang meringankan. Denda dapat dikurangi — hingga 40% untuk investasi awal yang terbukti dalam perlindungan data dan hingga 40% lagi untuk deteksi awal dan pemberitahuan cepat. Rincian diserahkan pada tingkat dekrit presiden.
Berapa Biaya dalam Uang
Penyebab pengetatan ini adalah serangkaian kebocoran di sektor ritel, telekomunikasi, dan keuangan. Episode termahal adalah Coupang, marketplace terbesar Korea: 37,55 juta orang terkena dampak, denda pada Juni 2026 mencapai 624,6 miliar won (sekitar 410 juta dolar). Pada Juli 2026, PIPC mendenda KT sebesar 53,979 miliar won (sekitar 39 juta dolar) — termasuk karena menyembunyikan insiden tersebut. Setahun sebelumnya, operator telekomunikasi tersebut dikenakan denda sekitar 134,7 miliar won karena mengungkapkan data 23 juta pengguna — pada saat itu merupakan rekor.
Logika regulator, yang dinyatakan langsung oleh kepala PIPC, Song Kyung-hee, adalah: badan tersebut mengharapkan perusahaan mulai melihat perlindungan data sebagai investasi pencegahan, bukan sebagai pos pengeluaran setelah kecelakaan. Denda maksimum 10% adalah cara untuk membuat perhitungan ini meyakinkan.
Mengapa Ini Mempengaruhi Parser Asing
Salah satu kesalahpahaman utama adalah: "server tidak berada di Korea, tidak ada badan hukum di sana — jadi, bukan yurisdiksi saya". Dalam praktiknya, ini tidak berlaku karena tiga alasan.
Ekstrateritorialitas melalui penerapan. Dalam teks PIPA tidak ada pasal yang jelas tentang tindakan ekstrateritorial, tetapi PIPC dalam penjelasan metodologisnya dari April 2024 membahas penerapan berdasarkan tiga faktor: apakah barang atau jasa ditawarkan kepada subjek data Korea; apakah pemrosesan mempengaruhi pengguna Korea secara signifikan; apakah operator memiliki tempat usaha di Korea. Cukup satu dari faktor tersebut. Selain itu, Undang-Undang Kerangka tentang AI, yang mulai berlaku pada 22 Januari 2026, sudah mencakup norma langsung tentang penerapan ekstrateritorial bagi mereka yang memengaruhi pasar atau pengguna Korea.
Kewajiban untuk menunjuk perwakilan. Untuk operator asing yang termasuk dalam PIPA, persyaratan untuk perwakilan internal dalam hal privasi diperkuat sejak 2 Oktober 2025. Artinya, regulator telah membangun titik kontak di negara tersebut sebelumnya.
Menolak untuk menjawab — bukan perlindungan. Pada November 2025, seorang operator proyek wiki asing menolak memberikan PIPC materi penyelidikan, dengan alasan bahwa kantor pusat berada di luar negeri. Komisi tersebut menyerahkan kasus ini kepada penegak hukum. Ini menunjukkan bagaimana PIPC memperlakukan argumen tentang pendaftaran luar negeri.
"Data Tersedia untuk Umum" — Bukan Dasar
PIPA dibangun di sekitar persetujuan subjek. Daftar kasus di mana persetujuan tidak diperlukan adalah tertutup: pemrosesan diatur oleh hukum, diperlukan untuk pelaksanaan kontrak dengan subjek, diperlukan dalam situasi yang mengancam kehidupan atau properti, ditentukan oleh tugas mendesak terkait keamanan dan kesehatan publik, atau didasarkan pada kepentingan sah operator — tetapi hanya jika "jelas melebihi" hak subjek dan pemrosesan dilakukan dalam batas yang wajar. Tidak ada poin "informasi telah dipublikasikan untuk umum" dalam daftar ini.
Aspek kedua adalah apa yang dianggap sebagai data pribadi. PIPA mencakup tidak hanya pengidentifikasi langsung (nama, nomor registrasi penduduk, gambar), tetapi juga data yang "dapat dengan mudah digabungkan dengan informasi lain" untuk mengidentifikasi individu tertentu, dengan mempertimbangkan waktu, biaya, dan teknologi yang diperlukan untuk penggabungan tersebut. Untuk pengambilan data, ini berarti: nama penjual ditambah wilayah ditambah riwayat iklan — sudah merupakan data pribadi yang berpotensi, bahkan jika tidak ada satu pun kolom dengan nama asli dalam ekspor.
Daftar Periksa: Cara Mengumpulkan Data Korea dan Tidak Terjebak
- Pisahkan dataset menjadi produk dan manusia. Harga, ketersediaan, SKU, kategori, waktu pengiriman, peringkat produk — ini bukan data pribadi. Profil penjual, ulasan dengan nama samaran dan riwayat, alamat titik pengambilan, nomor pesanan — sudah masuk dalam ranah PIPA. Jika Anda memerlukan lapisan pertama, lapisan kedua tidak boleh masuk ke penyimpanan sama sekali.
- Potong kolom pada saat masuk, bukan saat ekspor. Kesalahan klasik: parser mengumpulkan semuanya, sementara filter berada di etalase. Secara hukum, yang penting adalah fakta penyimpanan, bukan apa yang Anda tunjukkan dalam analitik. Filter harus berada di jalur antara respons situs dan pencatatan di database.
- Jangan simpan respons mentah. HTML halaman ulasan yang disimpan atau tangkapan layar kartu produk — ini adalah salinan lengkap data pribadi, hanya dalam format yang tidak nyaman. Jika bahan mentah diperlukan untuk debugging, simpan dalam buffer cincin selama beberapa jam, bukan dalam arsip selama bertahun-tahun.
- Catat asal usul. Untuk setiap sumber: dari mana data dikumpulkan, kapan, komposisi kolom apa, atas dasar apa, berapa lama disimpan, kapan dihapus. Ini adalah satu-satunya dokumen yang mengubah percakapan dengan regulator dari asumsi bersalah menjadi diskusi fakta. Dan ini juga masuk dalam "investasi awal dalam perlindungan", yang memberikan diskon hingga 40%.
- Periksa asal data yang dibeli. Dataset siap pakai, daftar untuk pengayaan, dan "database untuk pemanasan" — cara tercepat untuk mendapatkan kebocoran orang lain di penyimpanan Anda. Anda tidak berhenti menjadi operator hanya karena Anda tidak mengumpulkannya sendiri.
- Ketahui volume Anda. Ambang 10 juta subjek — bukan abstraksi untuk raksasa. Agregator yang mengumpulkan profil penjual dan penulis ulasan selama tiga tahun di beberapa platform akan lebih cepat mencapai ambang tersebut daripada yang terlihat.
- Tuliskan prosedur untuk 72 jam sebelumnya. Skenario "ada tanda, tidak ada konfirmasi" sekarang memerlukan tindakan, bukan menunggu. Siapa yang membuat keputusan, siapa yang menulis teks pemberitahuan, ke mana laporan dikirim — ini harus diputuskan sebelum insiden, bukan di malam setelahnya.
- Ikuti sinyal teknis dari platform. robots.txt, crawl-delay, batas yang diumumkan, penolakan otorisasi di tempat di mana data tersedia tanpa masuk. Ini tidak selalu wajib secara hukum, tetapi ini adalah hal pertama yang diperhatikan oleh regulator dan pengadilan saat menilai itikad baik.
Di Mana Proxy dan Di Mana Tidak
Katakan dengan jelas: proxy tidak membuat pengumpulan data menjadi sah dan tidak menyembunyikan Anda dari regulator. Perwakilan internal, penyerahan kasus kepada penegak hukum, denda berdasarkan tempat pendapatan — semua ini berlaku terlepas dari IP mana crawler Anda datang. Menganggap proxy sebagai perisai hukum adalah kesalahan yang mahal.
Tugas yang benar-benar diselesaikan oleh proxy di segmen Korea adalah berbeda dan sangat praktis:
- Etalase yang benar. Marketplace dan agregator Korea menunjukkan harga, waktu pengiriman, dan ketersediaan dengan mempertimbangkan wilayah. Tanpa alamat KR, Anda akan mengumpulkan angka yang salah — dan tidak menyadarinya, karena halaman akan memberikan kode 200. Perangkap yang sama dibahas dalam contoh zona logistik di materi tentang pemantauan harga pesaing di e-commerce.
- Pembagian beban. Menyebarkan permintaan ke alamat yang berbeda, agar tidak melebihi batas platform dan tidak menciptakan masalah bagi mereka — ini adalah perilaku yang diharapkan dari pengumpul data yang baik. Proxy residensial cocok untuk katalog dan hasil pencarian, di mana reputasi alamat penting; mobile — di mana platform berfokus pada aplikasi mobile dan sangat memperhatikan jenis koneksi.
- Pemeriksaan hasil Anda sendiri. Jika Anda menjual di Korea, melihat kartu produk dan iklan Anda melalui mata pengguna lokal hanya bisa dilakukan dari alamat lokal.
Perlu dibandingkan pendekatan: Eropa pada tahun 2026 mengambil jalan penjelasan metodologis yang rinci untuk pengambilan data — yang dibahas dalam analisis rekomendasi EDPB. Korea memilih tuas lain: tidak memperjelas batasan yang diizinkan, tetapi membuat biaya kesalahan sedemikian rupa sehingga dianggap sebelumnya. Untuk tim yang bekerja di kedua pasar, kesimpulan praktisnya adalah — membangun jalur berdasarkan kerangka yang lebih ketat dari dua kerangka yang ada dan tidak menyimpan kolom pribadi yang tidak diperlukan untuk menyelesaikan tugas.
Kesimpulan
Mulai 11 September 2026, regulator Korea mendapatkan denda sebesar 10% dari omset, tanggung jawab pribadi pemimpin, dan hak untuk meminta pemberitahuan hanya berdasarkan dugaan kebocoran. Bagi mereka yang mengumpulkan data dari platform Korea, ini bukan alasan untuk meninggalkan pasar: data produk tetap tersedia seperti sebelumnya. Ini adalah alasan untuk melakukan audit — apa yang sebenarnya tersimpan di penyimpanan Anda, untuk apa, atas dasar apa, dan berapa lama.
Cara termurah untuk melewati batas ini sudah lama diketahui dan tidak berubah: jangan mengumpulkan kolom pribadi yang tidak diperlukan untuk tugas. Semua yang lain — geo, batas, stabilitas pengumpulan — dapat diselesaikan dengan infrastruktur. Jika Anda memerlukan alamat Korea untuk etalase yang benar atau pembagian beban, lihat panduan praktis tentang proxy untuk pengambilan data dan pilih jenis yang sesuai untuk platform tertentu.
