11 settembre 2026, in Corea del Sud sono entrate in vigore le modifiche alla legge sulla protezione dei dati personali (PIPA). Il tetto della sanzione è aumentato dal 3% al 10% del fatturato totale dell'azienda, la responsabilità per le violazioni è stata direttamente attribuita al vertice dell'azienda e ora è necessario informare gli utenti entro 72 ore — anche se la violazione non è ancora confermata, ma appare probabile.
Per il mercato, questa è una notizia riguardante le telecomunicazioni e i marketplace coreani. Ma se raccogli dati da piattaforme coreane — monitorando i prezzi su Coupang, Gmarket e 11st, estraendo i risultati di Naver, seguendo l'assortimento di K-beauty o i lanci di servizi di gioco — le modifiche ti riguardano direttamente, anche se non hai né ufficio né entità legale in Corea. Di seguito, cosa è cambiato, perché un parser straniero rientra in questa legge e un elenco pratico su come raccogliere dati dal segmento coreano senza incorrere in rischi normativi.
Cosa è cambiato l'11 settembre
Le modifiche sono state approvate dall'Assemblea Nazionale il 12 febbraio 2026, sono state pubblicate il 10 marzo e sono entrate in vigore sei mesi dopo. I punti chiave:
- Tetto della sanzione — 10% del fatturato totale invece del precedente 3%. È importante la base: non "fatturato derivante dalla violazione", ma il fatturato dell'azienda.
- Tre trigger per il massimo. La Commissione per la protezione dei dati personali (PIPC) può arrivare al 10% se la violazione è stata commessa intenzionalmente o per grave negligenza e si ripete entro tre anni; se sono coinvolti 10 milioni di persone o più; oppure se l'azienda non ha rispettato un'ordinanza della PIPC e successivamente si è verificata una violazione.
- 72 ore per notificare. In precedenza, il conteggio iniziava da una violazione confermata. Ora è necessario notificare quando è stata stabilita un'alta probabilità di compromissione — ad esempio, dopo un accesso non autorizzato ai sistemi di elaborazione o dopo aver scoperto che parte dei dati è già in vendita.
- Ampliate le definizioni di incidente. A "perdita, furto, fuga" sono stati aggiunti falsificazione, modifica e danneggiamento dei dati. In altre parole, un ransomware che non ha portato via nulla, ma ha danneggiato tutto, è ora considerato un incidente da segnalare.
- Responsabilità personale del dirigente. Il "responsabile finale" per la protezione dei dati è stato designato come il proprietario dell'azienda o il suo rappresentante, e le grandi aziende devono effettuare la nomina e la sostituzione del CPO con l'approvazione del consiglio di amministrazione.
- Mitigazione delle sanzioni. La sanzione può essere ridotta — fino al 40% per investimenti preventivi dimostrabili nella protezione dei dati e ulteriormente fino al 40% per la scoperta precoce e la rapida notifica. I dettagli sono stati delegati a un decreto presidenziale.
Quanto costa in denaro
La ragione per il inasprimento è stata una serie di violazioni nel settore retail, telecomunicazioni e finanza. L'episodio più costoso è stato quello di Coupang, il più grande marketplace coreano: sono stati colpiti 37,55 milioni di persone, la sanzione nel giugno 2026 è stata di 624,6 miliardi di won (circa 410 milioni di dollari). Nel luglio 2026, la PIPC ha multato KT per 53,979 miliardi di won (circa 39 milioni di dollari) — anche per aver nascosto l'incidente. Un anno prima, l'operatore di telecomunicazioni aveva ricevuto circa 134,7 miliardi di won per la divulgazione dei dati di 23 milioni di utenti — all'epoca era un record.
La logica del regolatore è stata espressa chiaramente dal suo capo, Son Gyeong-hee: l'agenzia si aspetta che le aziende inizino a considerare la protezione dei dati come un investimento preventivo, e non come una voce di spesa dopo un incidente. La sanzione del 10% è un modo per rendere l'aritmetica convincente.
Perché riguarda un parser straniero
Il principale fraintendimento è il seguente: "il server non è in Corea, non ho entità legale lì — quindi non è giurisdizione mia". Nella pratica, questo non funziona per tre motivi.
Extraterritorialità attraverso l'applicazione. Nel testo della PIPA non c'è un articolo esplicito sull'applicazione extraterritoriale, ma la PIPC, nella nota metodologica di aprile 2024, analizza l'applicabilità in base a tre fattori: vengono offerti beni o servizi a soggetti coreani; il trattamento dei dati dei cittadini coreani influisce in modo significativo; l'operatore ha un luogo di attività in Corea. Basta uno di questi. Inoltre, la Legge quadro sull'IA, in vigore dal 22 gennaio 2026, contiene già una norma diretta sull'applicazione extraterritoriale per coloro che influenzano il mercato coreano o gli utenti.
Obbligo di nominare un rappresentante. Per gli operatori stranieri soggetti alla PIPA, il requisito di avere un rappresentante interno per questioni di privacy è stato rafforzato dal 2 ottobre 2025. Ciò significa che il regolatore ha già stabilito un punto di contatto nel paese.
Rifiuto di rispondere — non è una protezione. Nel novembre 2025, un operatore straniero di un progetto wiki ha rifiutato di fornire alla PIPC i materiali dell'indagine, sostenendo che la sede si trovava all'estero. La Commissione ha trasmesso il caso alle autorità competenti. Questo dimostra come la PIPC consideri l'argomento della registrazione all'estero.
«I dati erano pubblici» — non è una giustificazione
La PIPA è costruita attorno al consenso del soggetto. L'elenco dei casi in cui non è richiesto il consenso è chiuso: il trattamento è prescritto dalla legge, è necessario per l'esecuzione di un contratto con il soggetto, è richiesto in caso di minaccia immediata alla vita o ai beni, è dettato da compiti urgenti di sicurezza pubblica e salute, oppure si basa su un legittimo interesse dell'operatore — ma solo se "supera chiaramente" i diritti del soggetto e il trattamento avviene entro limiti ragionevoli. Non c'è un punto "l'informazione era pubblicata" in questo elenco.
Il secondo punto è cosa considerare dati personali. La PIPA copre non solo identificatori diretti (nome, numero di registrazione del residente, immagine), ma anche dati che "possono essere facilmente combinati con altre informazioni" per identificare una persona specifica, tenendo conto del tempo, dei costi e delle tecnologie necessarie per tale combinazione. Per il parsing, questo significa: nickname del venditore più regione più cronologia degli annunci — sono già potenzialmente dati personali, anche se nell'estrazione non c'è alcun campo con il vero nome.
Checklist: come raccogliere dati coreani senza incorrere in problemi
- Dividi il dataset in dati di prodotto e dati personali. Prezzo, disponibilità, SKU, categoria, tempo di consegna, valutazione del prodotto — questi non sono dati personali. Profilo del venditore, recensione con nickname e storia, indirizzo del punto di ritiro, numero d'ordine — sono già sotto la PIPA. Se hai bisogno del primo strato, il secondo non deve entrare nel database.
- Filtra i campi all'ingresso, non all'uscita. L'errore classico: il parser raccoglie tutto indiscriminatamente, mentre il filtro è sulla vetrina. È giuridicamente significativo il fatto di conservare, non ciò che mostri all'analisi. Il filtro deve essere posizionato nel pipeline tra la risposta del sito e la registrazione nel database.
- Non conservare risposte grezze. L'HTML salvato della pagina delle recensioni o uno screenshot della scheda — è una copia completa dei dati personali, solo in un formato scomodo. Se il materiale grezzo è necessario per il debug, conservalo in un buffer circolare per ore, non in un archivio per anni.
- Fai attenzione alla provenienza. Per ogni fonte: da dove hai raccolto, quando, quale composizione dei campi, su quale base, quanto conservi, quando elimini. Questo è l'unico documento che trasforma la conversazione con il regolatore da presunzione di colpevolezza a discussione di fatti. E questo documento rientra negli "investimenti preliminari nella protezione", per i quali si ottiene uno sconto fino al 40%.
- Controlla la provenienza dei dati acquistati. Dataset pronti, liste per arricchimento e "database per riscaldamento" — il modo più veloce per ottenere nel tuo database una fuga di dati di qualcun altro. Non smetti di essere un operatore solo perché non hai raccolto tu i dati.
- Conosci il tuo volume. La soglia di 10 milioni di soggetti non è un'astrazione per i giganti. Un aggregatore che accumula profili di venditori e autori di recensioni per tre anni su più piattaforme raggiunge questa soglia più rapidamente di quanto sembri.
- Scrivi in anticipo il protocollo per le 72 ore. Lo scenario "ci sono segni, ma non conferme" ora richiede azione, non attesa. Chi prende la decisione, chi scrive il testo della notifica, dove va il rapporto — tutto questo deve essere deciso prima dell'incidente, non la notte dopo.
- Rispetta i segnali tecnici della piattaforma. robots.txt, crawl-delay, limiti dichiarati, rinuncia all'autenticazione dove i dati sono accessibili senza accesso. Questo non è sempre obbligatorio legalmente, ma è la prima cosa che sia il regolatore che il tribunale guardano quando valutano la buona fede.
Dove ci sono proxy e dove non ci sono
Di' pure: i proxy non rendono legale la raccolta dei dati e non ti nascondono dal regolatore. Rappresentante interno, trasmissione del caso alle autorità, sanzione basata sul fatturato — tutto questo funziona indipendentemente dall'IP da cui proveniva il tuo crawler. Considerare i proxy come uno scudo legale è un errore costoso.
Le problematiche che i proxy risolvono realmente nel segmento coreano sono diverse e piuttosto pratiche:
- Vetrina corretta. I marketplace e gli aggregatori coreani mostrano prezzo, tempo di consegna e disponibilità tenendo conto della regione. Senza un indirizzo KR, raccoglierai dati errati — e non te ne accorgerai, perché la pagina restituirà un codice 200. La stessa trappola è stata analizzata nell'esempio delle zone logistiche nel materiale su monitoraggio dei prezzi dei concorrenti nell'e-commerce.
- Distribuzione del carico. Distribuire le richieste su indirizzi diversi per non superare i limiti della piattaforma e non creare problemi — è proprio il comportamento che ci si aspetta da un raccoglitore di dati onesto. I proxy residenziali sono adatti per cataloghi e risultati di ricerca, dove la reputazione dell'indirizzo è importante; i proxy mobili sono utili dove la piattaforma è orientata su un'app mobile e controlla severamente il tipo di connessione.
- Controllo dei propri risultati. Se vendi in Corea, puoi vedere la tua scheda e pubblicità con gli occhi di un utente locale solo da un indirizzo locale.
Vale la pena confrontare gli approcci: l'Europa nel 2026 ha intrapreso la strada delle dettagliate note metodologiche per lo scraping — a questo è dedicata un'analisi delle raccomandazioni EDPB. La Corea ha scelto un altro strumento: non specificare i confini del consentito, ma rendere il costo dell'errore tale da farlo considerare in anticipo. Per un team che opera in entrambi i mercati, la conclusione pratica è una: costruire il pipeline secondo il quadro più rigoroso delle due e non conservare campi personali, senza i quali il compito può essere risolto.
Conclusione
Dal 11 settembre 2026, il regolatore coreano ha ottenuto una sanzione del 10% sul fatturato, responsabilità personale del dirigente e il diritto di richiedere notifiche anche solo sulla base di un sospetto di violazione. Per coloro che raccolgono dati da piattaforme coreane, questo non è un motivo per abbandonare il mercato: i dati di prodotto sono rimasti disponibili. È un motivo per effettuare una revisione — cosa esattamente si accumula nel tuo database, perché, su quale base e per quanto tempo.
Il modo più economico per rimanere sotto questa soglia è noto da tempo e non è cambiato: non raccogliere campi personali che non sono necessari per il compito. Tutto il resto — geolocalizzazione, limiti, stabilità della raccolta — è risolvibile con l'infrastruttura. Se hai bisogno di un indirizzo coreano per una vetrina corretta o per la distribuzione del carico, consulta la guida pratica sui proxy per il parsing e scegli il tipo adatto per la piattaforma specifica.
