2026年9月11日、韓国で個人情報保護法(PIPA)の改正が施行されました。罰金の上限は3%から企業の総収益の10%に引き上げられ、漏洩に対する責任は経営者に直接課せられ、ユーザーへの通知は72時間以内に行う必要があります — 漏洩がまだ確認されていなくても、可能性がある場合は通知しなければなりません。
これは韓国の通信業界やマーケットプレイスに関するニュースです。しかし、韓国のプラットフォームからデータを収集している場合 — Coupang、Gmarket、11stの価格を監視したり、Naverの検索結果を取得したり、K-beautyの品揃えやゲームサービスのリリースを追跡したりしている場合 — この改正はあなたに直接関係します。たとえ韓国にオフィスや法人がなくてもです。以下に、具体的に何が変わったのか、なぜ外国のパーサーがこの法律に該当するのか、そして韓国セグメントからデータを収集する際に規制リスクを伴わない方法を示す実用的なチェックリストを提供します。
9月11日に何が変わったか
改正案は2026年2月12日に国会を通過し、2026年3月10日に公表され、半年後に施行されました。主なポイントは以下の通りです:
- 罰金の上限 — 総収益の10%。以前の3%からの引き上げです。重要なのは、違反による「収益」ではなく、企業の総売上です。
- 最大限度のための3つのトリガー。 個人情報保護委員会(PIPC)は、故意または重大な過失による違反が3年以内に繰り返された場合、1000万人以上に影響を与えた場合、またはPIPCの指示に従わなかった場合に10%の罰金を科すことができます。
- 通知のための72時間。 以前は確認された漏洩からカウントされていましたが、今は高い可能性がある場合に通知する必要があります — 例えば、処理システムへの不正アクセス後や、一部のデータがすでに外部で取引されていることが判明した場合です。
- インシデントの定義が拡大。 「喪失、盗難、漏洩」に加えて、データの改ざん、変更、損傷も含まれるようになりました。言い換えれば、何も持ち去らずにすべてを台無しにしたランサムウェアも、今や報告対象のインシデントです。
- 経営者の個人的責任。 データ保護の「最終的な責任者」として、事業主またはその代表者が指定され、大企業は取締役会の承認を経てCPOの任命と交代を行う必要があります。
- 減軽要因。 罰金は、データ保護への事前投資が証明された場合に最大40%、早期発見と迅速な通知が行われた場合にさらに最大40%減少させることができます。詳細は大統領令のレベルに委ねられています。
これにかかる費用
厳格化の理由は、小売、通信、金融における一連の漏洩です。最も高額な事例は、韓国最大のマーケットプレイスであるCoupangで、3755万人が影響を受け、2026年6月には6246億ウォン(約4億1000万ドル)の罰金が科されました。2026年7月には、PIPCがKTに5397億9000万ウォン(約3900万ドル)の罰金を科しました — これはインシデントの隠蔽に対するものでした。前年、通信事業者は2300万人のデータ漏洩に対して約1347億ウォンの罰金を受けました — 当時の記録でした。
規制当局の論理をPIPCの長であるソン・ギョンヒは明確に述べました:当局は企業がデータ保護を事故後の費用ではなく予防的な投資と見なすことを期待しています。10%の罰金は、計算を説得力のあるものにする方法です。
なぜ外国のパーサーに関係するのか
主な誤解は次のように聞こえます:「サーバーは韓国にない、法人もない — つまり、私の管轄外だ」。実際には、これは3つの理由で機能しません。
適用による越境性。 PIPAの本文には越境適用に関する明示的な条項はありませんが、PIPCは2024年4月の指針で、次の3つの要因に基づいて適用性を検討しています:韓国のデータ主体に商品またはサービスが提供されているか、韓国のユーザーの処理が重要な影響を与えているか、オペレーターが韓国にビジネスの拠点を持っているか。1つだけで十分です。また、2026年1月22日から施行されているAIに関するフレームワーク法には、韓国市場やユーザーに影響を与える者に対する越境適用に関する直接的な規定が含まれています。
代表者の任命義務。 PIPAに該当する外国のオペレーターに対しては、2025年10月2日からプライバシーに関する内部代表者の要件が強化されました。つまり、規制当局は事前に国内での連絡先を確保しています。
回答を拒否することは保護にならない。 2025年11月、海外のウィキプロジェクトのオペレーターは、ヘッドクォーターが海外にあることを理由にPIPCに調査資料を提供することを拒否しました。委員会はこの件を法執行機関に引き渡しました。これは、PIPCが海外の登録に関する主張にどのように対処するかを示しています。
「データは公開されていた」 — 根拠にはならない
PIPAは主体の同意を中心に構築されています。同意が不要な場合のリストは閉じられています:法律で処理が義務付けられている場合、主体との契約を履行するために必要な場合、生命または財産に対する直接的な脅威がある場合、公共の安全と健康に関する緊急の課題によって要求される場合、またはオペレーターの合法的な利益に基づく場合 — ただし、それが「明らかに主体の権利を超える」場合に限ります。公開情報がこのリストに含まれていません。
次に、個人データとは何かを考える必要があります。PIPAは、直接的な識別子(名前、住民登録番号、画像)だけでなく、「他の情報と容易に結びつけられる」データも含まれます。これは特定の人物を識別するために必要な時間、コスト、技術に基づいています。パーシングにとっては、売り手のニックネーム、地域、広告の履歴 — これらはすでに潜在的な個人データです。たとえ出力に本名のフィールドが含まれていなくてもです。
チェックリスト:韓国のデータを収集し、リスクを回避する方法
- データセットを商品データと人データに分ける。 価格、在庫、SKU、カテゴリー、配達期間、商品評価 — これは個人データではありません。売り手のプロフィール、ニックネームと履歴のレビュー、受取場所の住所、注文番号 — これはすでにPIPAの範囲です。最初の層が必要な場合、2番目の層は全く保存しないべきです。
- 入力時にフィールドをカットし、出力時にはカットしない。 クラシックな誤り:パーサーはすべてをまとめてしまい、フィルターはウィンドウに置いています。法的に重要なのは保存の事実であり、あなたが分析を表示しているかどうかではありません。フィルターは、サイトの応答とデータベースへの記録の間に置くべきです。
- 生の応答を保存しない。 保存されたレビューのHTMLページやカードのスクリーンショットは、個人データの完全なコピーです。ただし、使いにくい形式です。生データがデバッグに必要な場合は、数時間のリングバッファに保持し、数年のアーカイブには保存しないでください。
- 出所を記録する。 各ソースについて:どこから収集したか、いつ、どのフィールドが含まれているか、どの根拠で、どれだけ保存し、いつ削除するか。これは、規制当局との会話を推定の有罪から事実の議論に変える唯一の文書です。そして、これは「データ保護への事前投資」として40%の割引を受けることができます。
- 購入データの出所を確認する。 完成したデータセット、強化のためのリスト、「ウォームアップ用のデータベース」 — これは他人の漏洩を保存する最も早い方法です。あなたが収集していないからといって、オペレーターでなくなるわけではありません。
- 自分のボリュームを知る。 1000万人の主体の閾値は、巨人にとっての抽象的なものではありません。3年間にわたり複数のプラットフォームで売り手やレビュー作成者のプロフィールを蓄積しているアグリゲーターは、思ったより早くこの閾値に達します。
- 72時間の規定を事前に作成する。 「兆候があるが確認はない」というシナリオは、今や行動を必要とし、待機ではありません。誰が決定を下し、誰が通知文を作成し、報告がどこに送られるか — これはインシデントの前に決定されるべきであり、発生後の夜ではありません。
- プラットフォームの技術的信号を遵守する。 robots.txt、crawl-delay、宣言された制限、ログインなしでデータにアクセスできる場所での認証の放棄。これは法的に必須ではないこともありますが、規制当局や裁判所が誠実性を評価する際に最初に見るものです。
ここにプロキシがあり、ここにない
率直に言って、プロキシはデータ収集を合法にするものではなく、規制当局から隠すものでもありません。内部代表者、法執行機関への案件の引き渡し、収益の場所に基づく罰金 — これらはすべて、あなたのクローラーがどのIPから来たかに関係なく機能します。プロキシを法的な盾と見なすことは、高価な誤りです。
プロキシが韓国セグメントで本当に解決する課題は、他のものであり、非常に実用的です:
- 正確なウィンドウ。 韓国のマーケットプレイスやアグリゲーターは、地域に応じて価格、配達期間、在庫状況を表示します。KRアドレスがないと、正しい数字を収集することはできず、200のコードでページが返されるため、気づくことはありません。同じ罠は、eコマースにおける競合価格監視に関する資料で物流ゾーンの例を通じて説明されました。
- 負荷の分散。 プラットフォームの制限を超えないようにリクエストをアドレスに分散させ、問題を引き起こさないこと — これは誠実な収集者に期待される行動です。住宅用プロキシは、アドレスの評判が重要なカタログや検索結果に適しています;モバイルは、プラットフォームがモバイルアプリに焦点を当て、接続の種類に厳しく目を光らせている場合に適しています。
- 自分の出力を確認する。 韓国に販売している場合、地元のユーザーの視点から自分のカードや広告を見ることができるのは、地元のアドレスからのみです。
アプローチを比較することも重要です:2026年のヨーロッパは、スクレイピングに関する詳細な指導を進めており、EDPBの推奨事項の分析がそれに該当します。韓国は別のアプローチを選びました:許可の境界を明確にするのではなく、誤りのコストを事前に考慮するようにしました。両方の市場で活動するチームにとっての実用的な結論は、2つの枠組みのうちより厳しいものに基づいてパイプラインを構築し、タスクを解決するのに必要のない個人フィールドを保持しないことです。
結論
2026年9月11日以降、韓国の規制当局は10%の罰金、経営者の個人的責任、漏洩の疑いがある場合には通知を要求する権利を得ました。韓国のプラットフォームからデータを収集する人々にとって、これは市場から撤退する理由ではありません:商品データは引き続き利用可能です。これは、あなたのストレージに何が保存されているのか、なぜ、どの根拠で、どれくらいの期間保存するのかを見直す機会です。
この基準を下回る最も安価な方法は、以前から知られており、変わっていません:タスクに必要ない個人フィールドを収集しないことです。それ以外は、地理、制限、収集の安定性はインフラストラクチャで解決できます。正確なウィンドウや負荷分散のために韓国のアドレスが必要な場合は、パーシング用のプロキシに関する実用ガイドを見て、特定のプラットフォームに適したタイプを選んでください。
