블로그로 돌아가기

한국, PIPA 강화: 매출의 10% 벌금 및 한국 사이트를 크롤링하는 방법

2026년 9월 11일, 한국에서 PIPA 개정안이 시행되었습니다: 벌금 한도가 총 수익의 3%에서 10%로 증가하였고, 책임은 최고 경영자에게 부과되며, 사용자에게는 확인된 유출 없이도 72시간 전에 통지해야 합니다. 법이 한국에 법인이 없는 외국 파서를 어떻게 다루는지, PIPA가 개인 정보를 어떻게 정의하는지, 그리고 규제 위험 없이 한국 가격을 어떻게 수집하는지에 대해 알아보겠습니다.

📅2026년 9월 19일
한국, PIPA 강화: 매출의 10% 벌금 및 한국 사이트를 크롤링하는 방법

2026년 9월 11일, 한국에서 개인정보 보호법(PIPA) 개정안이 시행되었습니다. 매출의 3%에서 10%로 증가한 벌금 한도, 유출에 대한 책임이 최고 경영자에게 직접 부과되며, 유출이 확인되지 않았더라도 72시간 이내에 사용자에게 통지해야 합니다.

이 소식은 한국의 통신사와 마켓플레이스에 관한 것입니다. 그러나 한국 플랫폼에서 데이터를 수집하는 경우 — 쿠팡, G마켓, 11번가의 가격을 모니터링하거나, 네이버 검색 결과를 수집하거나, K-뷰티 제품의 재고를 추적하거나, 게임 서비스의 출시를 확인하는 경우 — 이러한 개정안은 귀하에게 직접적인 영향을 미칩니다. 한국에 사무소나 법인이 없더라도 마찬가지입니다. 아래에서는 무엇이 변경되었는지, 외국의 파서가 이 법의 적용을 받는 이유, 그리고 한국 시장에서 데이터를 수집하면서 규제 위험을 피하는 방법에 대한 실용적인 체크리스트를 제공합니다.

9월 11일의 변화

개정안은 2026년 2월 12일 국회를 통과했으며, 3월 10일 공표되고 6개월 후 시행되었습니다. 주요 사항은 다음과 같습니다:

  • 벌금 한도 — 총 매출의 10%으로, 이전의 3%에서 증가했습니다. 중요한 점은 '위반으로 인한 매출'이 아니라 회사의 총 매출이라는 것입니다.
  • 최대 벌금의 세 가지 트리거. 개인정보 보호위원회(PIPC)는 고의 또는 중대한 과실로 위반이 발생하고 3년 이내에 반복될 경우, 1천만 명 이상의 개인이 영향을 받는 경우, 또는 PIPC의 지침을 이행하지 않은 후 유출이 발생한 경우 10%의 벌금을 부과할 수 있습니다.
  • 통지 시간 — 72시간. 이전에는 확인된 유출로부터 카운트되었으나, 이제는 높은 유출 가능성이 확인되면 통지해야 합니다 — 예를 들어, 처리 시스템에 대한 불법 접근 후 또는 일부 데이터가 이미 외부에서 거래되고 있다는 사실이 발견된 경우입니다.
  • 사고의 구성 확대. '손실, 도난, 유출'에 위조, 변경 및 데이터 손상을 추가했습니다. 즉, 아무것도 빼내지 않았지만 모든 것을 망가뜨린 랜섬웨어 공격도 이제는 보고해야 할 사고입니다.
  • 경영자의 개인적 책임. 데이터 보호의 '최종 책임자'는 사업주 또는 그의 대리인으로 지정되며, 대기업은 이사회의 승인을 통해 CPO를 임명하고 교체해야 합니다.
  • 경감 사유. 벌금을 최대 40%까지 줄일 수 있으며, 데이터 보호를 위한 사전 투자에 대한 증명이 있을 경우 추가로 40%까지 감면받을 수 있습니다. 세부 사항은 대통령의 지시에 위임되었습니다.

비용은 얼마인가

강화의 이유는 소매, 통신 및 금융 분야에서의 일련의 유출 사건이었습니다. 가장 비싼 사건은 한국 최대의 마켓플레이스인 쿠팡으로, 3,755만 명이 피해를 입었고, 2026년 6월에 부과된 벌금은 6,246억 원(약 4억 1천만 달러)이었습니다. 2026년 7월, PIPC는 KT에 539억 7천900만 원(약 3천900만 달러)의 벌금을 부과했습니다 — 이 사건을 은폐한 것에 대한 벌금도 포함되어 있습니다. 1년 전, 이 통신사는 2,300만 사용자 데이터 유출로 약 1,347억 원의 벌금을 부과받았습니다 — 당시에는 기록적인 금액이었습니다.

규제 당국의 논리는 명확했습니다: 기업들이 데이터 보호를 사고 후 비용이 아닌 예방적 투자로 바라보기를 기대하고 있습니다. 10%의 매출 벌금은 이러한 수치를 설득력 있게 만드는 방법입니다.

왜 외국 파서에게 해당되는가

주요 오해는 다음과 같습니다: "서버가 한국에 없고 법인이 없으니 내 관할권이 아니다." 그러나 실제로는 세 가지 이유로 작동하지 않습니다.

적용을 통한 초국가성. PIPA의 본문에는 초국가적 적용에 대한 명시적인 조항이 없지만, PIPC는 2024년 4월의 지침에서 세 가지 요소를 통해 적용 가능성을 분석합니다: 한국 데이터 주체에게 상품이나 서비스를 제공하는지, 한국 사용자 처리에 실질적인 영향을 미치는지, 운영자가 한국에 사업장을 두고 있는지. 하나만 충족되면 충분합니다. 또한, 2026년 1월 22일부터 시행된 AI 프레임워크 법은 한국 시장이나 사용자에게 영향을 미치는 자에게 초국가적 적용에 대한 직접적인 규정을 포함하고 있습니다.

대표자 지정 의무. PIPA에 해당하는 외국 운영자에게는 2025년 10월 2일부터 개인정보 관련 내부 대표자 지정 의무가 강화되었습니다. 즉, 규제 당국은 사전에 국가 내 연락 지점을 마련한 것입니다.

응답 거부는 보호가 아니다. 2025년 11월, 해외 운영자가 PIPC에 조사 자료를 제공하지 않겠다고 하자, 사건은 법 집행 기관에 이첩되었습니다. 이는 PIPC가 해외 등록에 대한 주장을 어떻게 다루는지를 보여줍니다.

“데이터가 공개되어 있었다”는 근거가 아니다

PIPA는 주체의 동의를 중심으로 구성되어 있습니다. 동의가 필요하지 않은 경우의 목록은 폐쇄되어 있습니다: 법에 의해 처리되거나, 주체와의 계약 이행에 필요하거나, 생명이나 재산에 대한 직접적인 위협이 있을 때, 공공 안전 및 건강의 긴급한 과제에 따라 요구되거나, 운영자의 합법적인 이익에 기반하되, 주체의 권리를 '명백히 초과'하고 처리되는 경우에만 해당됩니다. '정보가 공개되어 있었다'는 항목은 이 목록에 없습니다.

두 번째 점은 개인 데이터의 정의입니다. PIPA는 직접적인 식별자(이름, 주민등록번호, 이미지)뿐만 아니라 '다른 정보와 쉽게 결합될 수 있는 데이터'도 포함합니다. 이는 특정 개인을 식별하기 위해 필요한 시간, 비용 및 기술을 고려합니다. 파싱의 경우, 판매자의 닉네임, 지역 및 광고 이력은 이미 잠재적인 개인 데이터로 간주될 수 있습니다, 비록 실제 이름이 포함된 필드가 없더라도 말입니다.

체크리스트: 한국 데이터를 수집하고 위험을 피하는 방법

  1. 데이터셋을 상품 데이터와 인적 데이터로 분리하십시오. 가격, 재고, SKU, 카테고리, 배송 기간, 상품 평점은 개인 데이터가 아닙니다. 판매자 프로필, 닉네임과 이력이 포함된 리뷰, 픽업 장소 주소, 주문 번호는 PIPA의 적용을 받는 영역입니다. 첫 번째 층이 필요하다면, 두 번째 층은 전혀 저장되지 않아야 합니다.
  2. 입력 시 필드를 잘라내고, 출력 시가 아닌. 전형적인 실수: 파서는 모든 것을 쌓아두고, 필터는 전시장에서 작동합니다. 법적으로 중요한 것은 저장 사실이지, 분석을 보여주는 것이 아닙니다. 필터는 사이트 응답과 데이터베이스 기록 사이의 파이프라인에 있어야 합니다.
  3. 원시 응답을 저장하지 마십시오. 리뷰 페이지의 HTML을 저장하거나 카드의 스크린샷을 찍는 것은 개인 데이터의 완전한 복사본입니다, 단지 불편한 형식일 뿐입니다. 원료가 디버깅에 필요하다면, 몇 시간 동안 링 버퍼에 보관하고, 수년간 아카이브에 보관하지 마십시오.
  4. 출처를 기록하십시오. 각 출처에 대해: 어디서 수집했는지, 언제, 어떤 필드가 포함되었는지, 어떤 근거로, 얼마나 저장하고, 언제 삭제하는지. 이것은 규제 당국과의 대화를 유죄 추정에서 사실 논의로 전환하는 유일한 문서입니다. 또한, '데이터 보호를 위한 사전 투자'로 간주되어 최대 40%의 할인을 받을 수 있습니다.
  5. 구매한 데이터의 출처를 확인하십시오. 준비된 데이터셋, 보강 목록 및 '온난화 데이터베이스'는 저장소에 다른 사람의 유출을 가져오는 가장 빠른 방법입니다. 당신이 수집하지 않았다고 해서 운영자가 아닌 것은 아닙니다.
  6. 자신의 규모를 아십시오. 1천만 주체의 기준은 거대 기업에 대한 추상적이지 않습니다. 여러 플랫폼에서 판매자와 리뷰 작성자의 프로필을 3년 동안 모은 집계기는 예상보다 빨리 이 기준에 도달할 수 있습니다.
  7. 72시간 규정을 미리 작성하십시오. '징후가 있지만 확인은 없다'는 시나리오는 이제 행동을 요구하며, 기다림이 아닙니다. 누가 결정을 내리고, 누가 통지 문서를 작성하며, 보고서는 어디로 보내지는지 — 이는 사건 이전에 결정되어야 하며, 사건 발생 후 밤에 결정되어서는 안 됩니다.
  8. 플랫폼의 기술 신호를 준수하십시오. robots.txt, crawl-delay, 명시된 한도, 데이터가 로그인 없이 접근 가능한 곳에서의 인증 거부. 이는 법적으로 항상 필수는 아니지만, 규제 당국과 법원이 성실성을 평가할 때 가장 먼저 살펴보는 것입니다.

여기서 프록시가 있는 곳과 없는 곳

솔직히 말하자면, 프록시는 데이터 수집을 합법적으로 만들지 않으며, 규제 당국으로부터 숨겨주지 않습니다. 내부 대표자, 사건을 법 집행 기관에 이첩, 매출지에서의 벌금 — 이 모든 것은 크롤러가 어떤 IP에서 오는지와는 무관하게 작동합니다. 프록시를 법적 방패로 간주하는 것은 비싼 실수입니다.

프록시가 한국 시장에서 실제로 해결하는 과제는 다르고 매우 실용적입니다:

  • 정확한 전시. 한국의 마켓플레이스와 집계기는 지역을 고려하여 가격, 배송 기간 및 가용성을 표시합니다. KR 주소가 없으면 잘못된 수치를 수집하게 되며 — 이는 페이지가 코드 200으로 반환되기 때문에 알아차리지 못할 것입니다. 같은 함정은 e-commerce에서 경쟁사 가격 모니터링에 대한 자료에서 물류 구역의 예로 분석되었습니다.
  • 부하 분산. 요청을 주소별로 분산시켜 플랫폼의 한도를 초과하지 않고 문제를 일으키지 않도록 하는 것은 성실한 수집자가 기대하는 행동입니다. 주거용 프록시는 카탈로그와 검색 결과에 적합하며, 주소의 평판이 중요한 곳; 모바일 프록시는 플랫폼이 모바일 애플리케이션에 초점을 맞추고 연결 유형을 엄격히 검사하는 곳에 적합합니다.
  • 자신의 결과 확인. 한국에 판매하는 경우, 현지 사용자의 시각으로 자신의 카드와 광고를 보려면 현지 주소가 필요합니다.

유럽은 2026년에 스크래핑을 위한 세부적인 방법론적 설명을 통해 접근 방식을 선택했습니다 — EDPB의 권장 사항에 대한 분석가 이에 해당합니다. 한국은 다른 레버를 선택했습니다: 허용 범위를 명확히 하지 않고, 실수의 비용을 사전에 고려하도록 만든 것입니다. 두 시장에서 활동하는 팀에게 실용적인 결론은 하나입니다 — 두 가지 프레임 중 더 엄격한 기준에 따라 파이프라인을 구축하고, 과제가 해결되는 데 필요 없는 개인 필드를 보관하지 않는 것입니다.

결론

2026년 9월 11일부터 한국 규제 당국은 매출의 10% 벌금, 경영자의 개인적 책임 및 유출 의심만으로 통지를 요구할 권리를 부여받았습니다. 한국 플랫폼에서 데이터를 수집하는 사람들에게 이는 시장을 떠날 이유가 아닙니다: 상품 데이터는 여전히 접근 가능하며, 이는 귀하의 저장소에 무엇이 저장되고 있는지, 왜, 어떤 근거로, 얼마나 오래 저장되는지를 점검할 기회입니다.

이 기준을 통과하는 가장 저렴한 방법은 오랫동안 알려져 있으며 변하지 않았습니다: 작업에 필요하지 않은 개인 필드를 수집하지 않는 것입니다. 나머지 — 지리적 위치, 한도, 수집의 안정성 — 는 인프라로 해결됩니다. 정확한 전시를 위해 한국 주소가 필요하거나 부하 분산을 위해 필요한 경우, 파싱을 위한 프록시 실용 가이드를 참고하여 특정 플랫폼에 맞는 유형을 선택하십시오.