Voltar ao blog

Coreia endurece PIPA: multa de 10% do faturamento e o que fazer para quem faz scraping em sites coreanos

11 de setembro de 2026, na Coreia do Sul, entraram em vigor as emendas ao PIPA: o teto da multa aumentou de 3% para 10% da receita total, a responsabilidade recaiu sobre a primeira pessoa, e os usuários devem ser notificados com 72 horas de antecedência, mesmo sem confirmação de vazamento. Vamos analisar por que a lei atinge um parser estrangeiro sem pessoa jurídica na Coreia, o que o PIPA considera dados pessoais e como coletar preços coreanos sem assumir risco regulatório.

📅19 de setembro de 2026
Coreia endurece PIPA: multa de 10% do faturamento e o que fazer para quem faz scraping em sites coreanos

Em 11 de setembro de 2026, na Coreia do Sul, entraram em vigor as emendas à Lei de Proteção de Dados Pessoais (PIPA). O teto da multa aumentou de 3% para 10% da receita total da empresa, a responsabilidade pela violação foi atribuída diretamente ao principal responsável, e agora é necessário notificar os usuários dentro de 72 horas — mesmo que a violação ainda não tenha sido confirmada, mas apenas pareça provável.

Para o mercado, esta é uma notícia sobre as telecomunicações e marketplaces coreanos. Mas se você coleta dados de plataformas coreanas — monitora preços no Coupang, Gmarket e 11st, analisa os resultados do Naver, acompanha a oferta de K-beauty ou os lançamentos de serviços de jogos — as emendas se aplicam diretamente a você, mesmo que você não tenha escritório ou entidade legal na Coreia. Abaixo, o que exatamente mudou, por que um parser estrangeiro se enquadra nesta lei e um checklist prático sobre como coletar dados do segmento coreano sem assumir riscos regulatórios.

O que mudou em 11 de setembro

As emendas passaram pela Assembleia Nacional em 12 de fevereiro de 2026, foram divulgadas em 10 de março e entraram em vigor seis meses depois. Pontos-chave:

  • Teto da multa — 10% da receita total em vez dos anteriores 3%. O importante é a base: não é "receita da violação", mas o faturamento da empresa.
  • Três gatilhos para o máximo. A Comissão de Proteção de Dados Pessoais (PIPC) pode aplicar 10% se a violação for intencional ou por negligência grave e se repetir dentro de três anos; se afetar 10 milhões de pessoas ou mais; ou se a empresa não cumprir uma ordem da PIPC e ocorrer uma violação após isso.
  • 72 horas para notificação. Antes, o prazo contava a partir da violação confirmada. Agora, é necessário notificar quando houver alta probabilidade de comprometimento — por exemplo, após acesso não autorizado aos sistemas de processamento ou após a descoberta de que parte dos dados já está sendo comercializada.
  • Ampliação da definição de incidente. À "perda, roubo, vazamento" foram adicionados falsificação, alteração e dano de dados. Em termos simples, um ransomware que não extraiu dados, mas danificou tudo, agora também é um incidente reportável.
  • Responsabilidade pessoal do dirigente. O "responsável final" pela proteção de dados é o proprietário do negócio ou seu representante, e grandes empresas devem realizar a nomeação e a troca do CPO com a aprovação do conselho de administração.
  • Atenuantes. A multa pode ser reduzida — até 40% por investimentos comprovados em proteção de dados e mais 40% por detecção precoce e notificação rápida. Os detalhes foram deixados para um decreto presidencial.

Quanto isso custa em dinheiro

A razão para o endurecimento foi uma série de vazamentos no varejo, telecomunicações e finanças. O episódio mais caro foi o do Coupang, o maior marketplace coreano: 37,55 milhões de pessoas foram afetadas, e a multa em junho de 2026 foi de 624,6 bilhões de won (cerca de 410 milhões de dólares). Em julho de 2026, a PIPC multou a KT em 53,979 bilhões de won (cerca de 39 milhões de dólares) — incluindo por ocultação do incidente. Um ano antes, a operadora de telecomunicações recebeu cerca de 134,7 bilhões de won por expor dados de 23 milhões de usuários — na época, esse foi um recorde.

A lógica do regulador foi claramente expressa por sua chefe, Son Gyeong-hee: o órgão espera que as empresas comecem a ver a proteção de dados como um investimento preventivo, e não como uma despesa após um acidente. A multa reversível de 10% é uma forma de tornar a aritmética convincente.

Por que isso se aplica a um parser estrangeiro

A principal falácia é a seguinte: "o servidor não está na Coreia, não há entidade legal lá — portanto, não é minha jurisdição". Na prática, isso não funciona por três razões.

Extraterritorialidade através da aplicação. No próprio texto da PIPA não há um artigo explícito sobre a ação extraterritorial, mas a PIPC, em um esclarecimento metodológico de abril de 2024, analisa a aplicabilidade com base em três fatores: se produtos ou serviços são oferecidos a sujeitos de dados coreanos; se o processamento afeta substancialmente usuários coreanos; se o operador tem um local de negócios na Coreia. Basta um. Além disso, a Lei Quadro sobre IA, em vigor desde 22 de janeiro de 2026, já contém uma norma direta sobre a aplicação extraterritorial para aqueles que influenciam o mercado coreano ou usuários.

Obrigação de nomear um representante. Para operadores estrangeiros que se enquadram na PIPA, a exigência de um representante interno para questões de privacidade foi reforçada desde 2 de outubro de 2025. Ou seja, o regulador já estabeleceu um ponto de contato no território do país.

Recusa em responder — não é proteção. Em novembro de 2025, um operador estrangeiro de um projeto wiki se recusou a fornecer à PIPC materiais da investigação, alegando que a sede estava no exterior. A comissão encaminhou o caso para as autoridades. Isso mostra como a PIPC lida com o argumento de registro no exterior.

"Os dados estavam disponíveis publicamente" — não é uma justificativa

A PIPA é construída em torno do consentimento do sujeito. A lista de casos em que o consentimento não é necessário é fechada: o processamento é exigido por lei, necessário para cumprir um contrato com o sujeito, exigido em caso de ameaça imediata à vida ou propriedade, ditado por tarefas urgentes de segurança pública e saúde, ou baseado em interesse legítimo do operador — mas apenas se "explicitamente superar" os direitos do sujeito e o processamento ocorrer dentro de limites razoáveis. Não há um item "a informação foi publicada publicamente" nesta lista.

O segundo ponto é o que considerar como dados pessoais. A PIPA abrange não apenas identificadores diretos (nome, número de registro de residente, imagem), mas também dados que "podem ser facilmente combinados com outras informações" para identificar uma pessoa específica, considerando o tempo, custo e tecnologias necessárias para tal combinação. Para a coleta de dados, isso significa: o nick do vendedor mais a região mais o histórico de anúncios — já são potencialmente dados pessoais, mesmo que na exportação não haja nenhum campo com o nome verdadeiro.

Checklist: como coletar dados coreanos e não se arriscar

  1. Separe o conjunto de dados em comercial e humano. Preço, disponibilidade, SKU, categoria, prazo de entrega, classificação do produto — isso não são dados pessoais. O perfil do vendedor, a avaliação com o nick e histórico, o endereço do ponto de retirada, o número do pedido — já estão sob a jurisdição da PIPA. Se você precisa da primeira camada, a segunda não deve entrar no armazenamento.
  2. Corte os campos na entrada, não na exportação. Um erro clássico: o parser coleta tudo, e o filtro está na vitrine. O fato de armazenamento é juridicamente significativo, não o que você mostra na análise. O filtro deve estar no pipeline entre a resposta do site e o registro no banco de dados.
  3. Não armazene respostas brutas. O HTML salvo da página de avaliações ou uma captura de tela do cartão — é uma cópia completa de dados pessoais, apenas em um formato inconveniente. Se a matéria-prima é necessária para depuração, mantenha-a em um buffer circular por horas, não em um arquivo por anos.
  4. Mantenha um registro de proveniência. Para cada fonte: de onde coletou, quando, qual a composição dos campos, com base em que, quanto armazena, quando exclui. Este é o único documento que transforma a conversa com o regulador de uma presunção de culpa em uma discussão de fatos. E ele também conta como "investimentos prévios em proteção", pelos quais se obtém um desconto de até 40%.
  5. Verifique a origem dos dados comprados. Conjuntos de dados prontos, listas para enriquecimento e "bancos para aquecimento" — a maneira mais rápida de obter um vazamento de terceiros em seu armazenamento. Você não deixa de ser um operador só porque não coletou os dados você mesmo.
  6. Conheça seu volume. O limite de 10 milhões de sujeitos — não é uma abstração para gigantes. Um agregador que acumula perfis de vendedores e autores de avaliações em várias plataformas por três anos atinge esse limite mais rápido do que parece.
  7. Escreva um regulamento para 72 horas com antecedência. O cenário "há indícios, não há confirmação" agora exige ação, não espera. Quem toma a decisão, quem escreve o texto da notificação, para onde vai o relatório — isso deve ser resolvido antes do incidente, não na noite seguinte.
  8. Respeite os sinais técnicos da plataforma. robots.txt, crawl-delay, limites declarados, recusa de autorização onde os dados estão disponíveis sem login. Isso nem sempre é legalmente obrigatório, mas é a primeira coisa que tanto o regulador quanto o tribunal olham ao avaliar a boa-fé.

Onde estão os proxies e onde não estão

Vamos ser claros: proxies não tornam a coleta de dados legal e não o escondem do regulador. Representante interno, encaminhamento de casos para as autoridades, multa reversível com base na receita — tudo isso funciona independentemente de qual IP seu crawler usou. Considerar proxies como um escudo legal é um erro caro.

As tarefas que proxies realmente resolvem no segmento coreano são outras e bastante práticas:

  • Vitrine correta. Marketplaces e agregadores coreanos mostram preço, prazo de entrega e disponibilidade considerando a região. Sem um endereço KR, você coletará números errados — e não perceberá isso, porque a página retornará com código 200. A mesma armadilha foi discutida com base em zonas logísticas no material sobre monitoramento de preços de concorrentes em e-commerce.
  • Distribuição de carga. Espalhar solicitações por endereços, para não ultrapassar os limites da plataforma e não criar problemas para ela — esse é exatamente o comportamento que se espera de um coletor de dados de boa-fé. Proxies residenciais são adequados para catálogos e resultados de busca, onde a reputação do endereço é importante; móveis — onde a plataforma é orientada para o aplicativo móvel e observa rigorosamente o tipo de conexão.
  • Verificação de seus próprios resultados. Se você vende na Coreia, ver sua ficha e anúncios pelos olhos de um usuário local só pode ser feito a partir de um endereço local.

Vale a pena comparar as abordagens: a Europa, em 2026, seguiu o caminho de esclarecimentos metodológicos detalhados para scraping — que são dedicados ao análise das recomendações da EDPB. A Coreia escolheu outra alavanca: não especificar os limites do permitido, mas tornar o custo do erro tão alto que seja considerado antecipadamente. Para a equipe que trabalha em ambos os mercados, a conclusão prática é uma: construir o pipeline sob o quadro mais rigoroso das duas opções e não manter campos pessoais, sem os quais a tarefa é resolvida.

Conclusão

Desde 11 de setembro de 2026, o regulador coreano recebeu uma multa de 10% do faturamento, responsabilidade pessoal do dirigente e o direito de exigir notificação com base apenas na suspeita de vazamento. Para aqueles que coletam dados de plataformas coreanas, isso não é um motivo para sair do mercado: os dados comerciais continuam disponíveis. É um motivo para realizar uma auditoria — o que exatamente está se acumulando em seu armazenamento, por que, com base em que e por quanto tempo.

A maneira mais barata de passar por esse limite é bem conhecida e não mudou: não coletar campos pessoais que não são necessários para a tarefa. Todo o resto — geolocalização, limites, estabilidade da coleta — é resolvido pela infraestrutura. Se você precisa de um endereço coreano para uma vitrine correta ou distribuição de carga, consulte o guia prático sobre proxies para scraping e escolha o tipo adequado para a plataforma específica.