Em 11 de setembro de 2026, na Coreia do Sul, entraram em vigor as emendas à Lei de Proteção de Dados Pessoais (PIPA). O teto da multa aumentou de 3% para 10% da receita total da empresa, a responsabilidade pela violação foi atribuída diretamente ao principal responsável, e agora é necessário notificar os usuários dentro de 72 horas — mesmo que a violação ainda não tenha sido confirmada, mas apenas pareça provável.
Para o mercado, esta é uma notícia sobre as telecomunicações e marketplaces coreanos. Mas se você coleta dados de plataformas coreanas — monitora preços no Coupang, Gmarket e 11st, analisa os resultados do Naver, acompanha a oferta de K-beauty ou os lançamentos de serviços de jogos — as emendas se aplicam diretamente a você, mesmo que você não tenha escritório ou entidade legal na Coreia. Abaixo, o que exatamente mudou, por que um parser estrangeiro se enquadra nesta lei e um checklist prático sobre como coletar dados do segmento coreano sem assumir riscos regulatórios.
O que mudou em 11 de setembro
As emendas passaram pela Assembleia Nacional em 12 de fevereiro de 2026, foram divulgadas em 10 de março e entraram em vigor seis meses depois. Pontos-chave:
- Teto da multa — 10% da receita total em vez dos anteriores 3%. O importante é a base: não é "receita da violação", mas o faturamento da empresa.
- Três gatilhos para o máximo. A Comissão de Proteção de Dados Pessoais (PIPC) pode aplicar 10% se a violação for intencional ou por negligência grave e se repetir dentro de três anos; se afetar 10 milhões de pessoas ou mais; ou se a empresa não cumprir uma ordem da PIPC e ocorrer uma violação após isso.
- 72 horas para notificação. Antes, o prazo contava a partir da violação confirmada. Agora, é necessário notificar quando houver alta probabilidade de comprometimento — por exemplo, após acesso não autorizado aos sistemas de processamento ou após a descoberta de que parte dos dados já está sendo comercializada.
- Ampliação da definição de incidente. À "perda, roubo, vazamento" foram adicionados falsificação, alteração e dano de dados. Em termos simples, um ransomware que não extraiu dados, mas danificou tudo, agora também é um incidente reportável.
- Responsabilidade pessoal do dirigente. O "responsável final" pela proteção de dados é o proprietário do negócio ou seu representante, e grandes empresas devem realizar a nomeação e a troca do CPO com a aprovação do conselho de administração.
- Atenuantes. A multa pode ser reduzida — até 40% por investimentos comprovados em proteção de dados e mais 40% por detecção precoce e notificação rápida. Os detalhes foram deixados para um decreto presidencial.
Quanto isso custa em dinheiro
A razão para o endurecimento foi uma série de vazamentos no varejo, telecomunicações e finanças. O episódio mais caro foi o do Coupang, o maior marketplace coreano: 37,55 milhões de pessoas foram afetadas, e a multa em junho de 2026 foi de 624,6 bilhões de won (cerca de 410 milhões de dólares). Em julho de 2026, a PIPC multou a KT em 53,979 bilhões de won (cerca de 39 milhões de dólares) — incluindo por ocultação do incidente. Um ano antes, a operadora de telecomunicações recebeu cerca de 134,7 bilhões de won por expor dados de 23 milhões de usuários — na época, esse foi um recorde.
A lógica do regulador foi claramente expressa por sua chefe, Son Gyeong-hee: o órgão espera que as empresas comecem a ver a proteção de dados como um investimento preventivo, e não como uma despesa após um acidente. A multa reversível de 10% é uma forma de tornar a aritmética convincente.
Por que isso se aplica a um parser estrangeiro
A principal falácia é a seguinte: "o servidor não está na Coreia, não há entidade legal lá — portanto, não é minha jurisdição". Na prática, isso não funciona por três razões.
Extraterritorialidade através da aplicação. No próprio texto da PIPA não há um artigo explícito sobre a ação extraterritorial, mas a PIPC, em um esclarecimento metodológico de abril de 2024, analisa a aplicabilidade com base em três fatores: se produtos ou serviços são oferecidos a sujeitos de dados coreanos; se o processamento afeta substancialmente usuários coreanos; se o operador tem um local de negócios na Coreia. Basta um. Além disso, a Lei Quadro sobre IA, em vigor desde 22 de janeiro de 2026, já contém uma norma direta sobre a aplicação extraterritorial para aqueles que influenciam o mercado coreano ou usuários.
Obrigação de nomear um representante. Para operadores estrangeiros que se enquadram na PIPA, a exigência de um representante interno para questões de privacidade foi reforçada desde 2 de outubro de 2025. Ou seja, o regulador já estabeleceu um ponto de contato no território do país.
Recusa em responder — não é proteção. Em novembro de 2025, um operador estrangeiro de um projeto wiki se recusou a fornecer à PIPC materiais da investigação, alegando que a sede estava no exterior. A comissão encaminhou o caso para as autoridades. Isso mostra como a PIPC lida com o argumento de registro no exterior.
"Os dados estavam disponíveis publicamente" — não é uma justificativa
A PIPA é construída em torno do consentimento do sujeito. A lista de casos em que o consentimento não é necessário é fechada: o processamento é exigido por lei, necessário para cumprir um contrato com o sujeito, exigido em caso de ameaça imediata à vida ou propriedade, ditado por tarefas urgentes de segurança pública e saúde, ou baseado em interesse legítimo do operador — mas apenas se "explicitamente superar" os direitos do sujeito e o processamento ocorrer dentro de limites razoáveis. Não há um item "a informação foi publicada publicamente" nesta lista.
O segundo ponto é o que considerar como dados pessoais. A PIPA abrange não apenas identificadores diretos (nome, número de registro de residente, imagem), mas também dados que "podem ser facilmente combinados com outras informações" para identificar uma pessoa específica, considerando o tempo, custo e tecnologias necessárias para tal combinação. Para a coleta de dados, isso significa: o nick do vendedor mais a região mais o histórico de anúncios — já são potencialmente dados pessoais, mesmo que na exportação não haja nenhum campo com o nome verdadeiro.
Checklist: como coletar dados coreanos e não se arriscar
- Separe o conjunto de dados em comercial e humano. Preço, disponibilidade, SKU, categoria, prazo de entrega, classificação do produto — isso não são dados pessoais. O perfil do vendedor, a avaliação com o nick e histórico, o endereço do ponto de retirada, o número do pedido — já estão sob a jurisdição da PIPA. Se você precisa da primeira camada, a segunda não deve entrar no armazenamento.
- Corte os campos na entrada, não na exportação. Um erro clássico: o parser coleta tudo, e o filtro está na vitrine. O fato de armazenamento é juridicamente significativo, não o que você mostra na análise. O filtro deve estar no pipeline entre a resposta do site e o registro no banco de dados.
- Não armazene respostas brutas. O HTML salvo da página de avaliações ou uma captura de tela do cartão — é uma cópia completa de dados pessoais, apenas em um formato inconveniente. Se a matéria-prima é necessária para depuração, mantenha-a em um buffer circular por horas, não em um arquivo por anos.
- Mantenha um registro de proveniência. Para cada fonte: de onde coletou, quando, qual a composição dos campos, com base em que, quanto armazena, quando exclui. Este é o único documento que transforma a conversa com o regulador de uma presunção de culpa em uma discussão de fatos. E ele também conta como "investimentos prévios em proteção", pelos quais se obtém um desconto de até 40%.
- Verifique a origem dos dados comprados. Conjuntos de dados prontos, listas para enriquecimento e "bancos para aquecimento" — a maneira mais rápida de obter um vazamento de terceiros em seu armazenamento. Você não deixa de ser um operador só porque não coletou os dados você mesmo.
- Conheça seu volume. O limite de 10 milhões de sujeitos — não é uma abstração para gigantes. Um agregador que acumula perfis de vendedores e autores de avaliações em várias plataformas por três anos atinge esse limite mais rápido do que parece.
- Escreva um regulamento para 72 horas com antecedência. O cenário "há indícios, não há confirmação" agora exige ação, não espera. Quem toma a decisão, quem escreve o texto da notificação, para onde vai o relatório — isso deve ser resolvido antes do incidente, não na noite seguinte.
- Respeite os sinais técnicos da plataforma. robots.txt, crawl-delay, limites declarados, recusa de autorização onde os dados estão disponíveis sem login. Isso nem sempre é legalmente obrigatório, mas é a primeira coisa que tanto o regulador quanto o tribunal olham ao avaliar a boa-fé.
Onde estão os proxies e onde não estão
Vamos ser claros: proxies não tornam a coleta de dados legal e não o escondem do regulador. Representante interno, encaminhamento de casos para as autoridades, multa reversível com base na receita — tudo isso funciona independentemente de qual IP seu crawler usou. Considerar proxies como um escudo legal é um erro caro.
As tarefas que proxies realmente resolvem no segmento coreano são outras e bastante práticas:
- Vitrine correta. Marketplaces e agregadores coreanos mostram preço, prazo de entrega e disponibilidade considerando a região. Sem um endereço KR, você coletará números errados — e não perceberá isso, porque a página retornará com código 200. A mesma armadilha foi discutida com base em zonas logísticas no material sobre monitoramento de preços de concorrentes em e-commerce.
- Distribuição de carga. Espalhar solicitações por endereços, para não ultrapassar os limites da plataforma e não criar problemas para ela — esse é exatamente o comportamento que se espera de um coletor de dados de boa-fé. Proxies residenciais são adequados para catálogos e resultados de busca, onde a reputação do endereço é importante; móveis — onde a plataforma é orientada para o aplicativo móvel e observa rigorosamente o tipo de conexão.
- Verificação de seus próprios resultados. Se você vende na Coreia, ver sua ficha e anúncios pelos olhos de um usuário local só pode ser feito a partir de um endereço local.
Vale a pena comparar as abordagens: a Europa, em 2026, seguiu o caminho de esclarecimentos metodológicos detalhados para scraping — que são dedicados ao análise das recomendações da EDPB. A Coreia escolheu outra alavanca: não especificar os limites do permitido, mas tornar o custo do erro tão alto que seja considerado antecipadamente. Para a equipe que trabalha em ambos os mercados, a conclusão prática é uma: construir o pipeline sob o quadro mais rigoroso das duas opções e não manter campos pessoais, sem os quais a tarefa é resolvida.
Conclusão
Desde 11 de setembro de 2026, o regulador coreano recebeu uma multa de 10% do faturamento, responsabilidade pessoal do dirigente e o direito de exigir notificação com base apenas na suspeita de vazamento. Para aqueles que coletam dados de plataformas coreanas, isso não é um motivo para sair do mercado: os dados comerciais continuam disponíveis. É um motivo para realizar uma auditoria — o que exatamente está se acumulando em seu armazenamento, por que, com base em que e por quanto tempo.
A maneira mais barata de passar por esse limite é bem conhecida e não mudou: não coletar campos pessoais que não são necessários para a tarefa. Todo o resto — geolocalização, limites, estabilidade da coleta — é resolvido pela infraestrutura. Se você precisa de um endereço coreano para uma vitrine correta ou distribuição de carga, consulte o guia prático sobre proxies para scraping e escolha o tipo adequado para a plataforma específica.
