11 сентября 2026 года в Южной Корее вступили в силу поправки к закону о персональных данных (PIPA). Потолок оборотного штрафа вырос с 3% до 10% от общей выручки компании, ответственность за утечку прямо повесили на первое лицо, а уведомлять пользователей теперь надо в течение 72 часов — даже если утечка ещё не подтверждена, а только выглядит вероятной.
Для рынка это новость про корейские телекомы и маркетплейсы. Но если вы собираете данные с корейских площадок — мониторите цены на Coupang, Gmarket и 11st, снимаете выдачу Naver, отслеживаете ассортимент K-beauty или релизы игровых сервисов — поправки касаются вас напрямую, даже если у вас нет ни офиса, ни юрлица в Корее. Ниже — что именно изменилось, почему иностранный парсер попадает под этот закон, и практический чек-лист, как собирать данные из корейского сегмента, не собирая вместе с ними регуляторный риск.
Что изменилось 11 сентября
Поправки прошли Национальное собрание 12 февраля 2026 года, были обнародованы 10 марта и вступили в силу через полгода. Ключевые пункты:
- Потолок штрафа — 10% от общей выручки вместо прежних 3%. Важна база: не «выручка от нарушения», а оборот компании.
- Три триггера для максимума. Комиссия по защите персональных данных (PIPC) может пойти на 10%, если нарушение совершено умышленно или по грубой неосторожности и повторяется в пределах трёх лет; если затронуто 10 млн человек и больше; либо если компания не выполнила предписание PIPC и после этого случилась утечка.
- 72 часа на уведомление. Раньше отсчёт шёл от подтверждённой утечки. Теперь уведомлять надо, когда установлена высокая вероятность компрометации — например, после незаконного доступа к системам обработки или после обнаружения, что часть данных уже торгуется на стороне.
- Расширен состав инцидента. К «утрате, краже, утечке» добавили подделку, изменение и повреждение данных. Проще говоря, шифровальщик, который ничего не вынес, но всё испортил, — теперь тоже отчётный инцидент.
- Персональная ответственность руководителя. «Конечным ответственным» за защиту данных назначен владелец бизнеса или его представитель, а крупные компании обязаны проводить назначение и смену CPO через одобрение совета директоров.
- Смягчающие обстоятельства. Штраф можно снизить — до 40% за доказанные предварительные инвестиции в защиту данных и ещё до 40% за раннее обнаружение и быстрое уведомление. Детали отдали на уровень президентского указа.
Сколько это стоит в деньгах
Поводом для ужесточения стала серия утечек в рознице, телекоме и финансах. Самый дорогой эпизод — Coupang, крупнейший корейский маркетплейс: пострадали 37,55 млн человек, штраф в июне 2026 года составил 624,6 млрд вон (порядка 410 млн долларов). В июле 2026-го PIPC оштрафовала KT на 53,979 млрд вон (около 39 млн долларов) — в том числе за сокрытие инцидента. Годом раньше телеком-оператор получил около 134,7 млрд вон за раскрытие данных 23 млн пользователей — на тот момент это был рекорд.
Логику регулятора её глава Сон Гён Хи сформулировала прямо: ведомство ждёт, что компании начнут смотреть на защиту данных как на превентивную инвестицию, а не как на статью расходов после аварии. Оборотный штраф в 10% — это способ сделать арифметику убедительной.
Почему это касается иностранного парсера
Главное заблуждение звучит так: «сервер не в Корее, юрлица там нет — значит, не моя юрисдикция». На практике это не работает по трём причинам.
Экстерриториальность через применение. В самом тексте PIPA нет явной статьи об экстерриториальном действии, но PIPC в методическом разъяснении от апреля 2024 года разбирает применимость по трём факторам: предлагаются ли товары или услуги корейским субъектам данных; затрагивает ли обработка корейских пользователей существенным образом; есть ли у оператора место ведения бизнеса в Корее. Достаточно одного. При этом Рамочный закон об ИИ, действующий с 22 января 2026 года, уже содержит прямую норму об экстерриториальном применении к тем, кто влияет на корейский рынок или пользователей.
Обязанность назначить представителя. Для иностранных операторов, подпадающих под PIPA, требование о внутреннем представителе по вопросам приватности было усилено со 2 октября 2025 года. То есть регулятор заранее выстроил себе точку контакта на территории страны.
Отказ отвечать — не защита. В ноябре 2025 года зарубежный оператор вики-проекта отказался предоставлять PIPC материалы расследования, сославшись на то, что штаб-квартира находится за границей. Комиссия передала дело правоохранительным органам. Это показывает, как PIPC относится к аргументу о зарубежной прописке.
«Данные были в открытом доступе» — не основание
PIPA построен вокруг согласия субъекта. Список случаев, когда согласие не требуется, закрытый: обработка предписана законом, необходима для исполнения договора с субъектом, требуется при непосредственной угрозе жизни или имуществу, диктуется срочными задачами общественной безопасности и здоровья, либо опирается на законный интерес оператора — но только если он «явно превосходит» права субъекта и обработка идёт в разумных пределах. Пункта «информация была опубликована в открытом доступе» в этом перечне нет.
Второй момент — что считать персональными данными. PIPA охватывает не только прямые идентификаторы (имя, резидентский регистрационный номер, изображение), но и данные, которые «могут быть легко объединены с другой информацией» для идентификации конкретного человека, с оглядкой на время, стоимость и технологии, необходимые для такого объединения. Для парсинга это значит: ник продавца плюс регион плюс история объявлений — уже потенциально персональные данные, даже если в выгрузке нет ни одного поля с настоящим именем.
Чек-лист: как собирать корейские данные и не нарваться
- Разделите датасет на товарный и людской. Цена, наличие, SKU, категория, срок доставки, рейтинг товара — это не персональные данные. Профиль продавца, отзыв с ником и историей, адрес пункта выдачи, номер заказа — уже зона PIPA. Если вам нужен первый слой, второй не должен попадать в хранилище вообще.
- Режьте поля на входе, а не на экспорте. Классическая ошибка: парсер складывает всё подряд, а фильтр стоит на витрине. Юридически значим факт хранения, а не то, что вы показываете аналитику. Фильтр должен стоять в пайплайне между ответом сайта и записью в базу.
- Не храните сырые ответы. Сохранённый HTML страницы отзывов или скриншот карточки — это полная копия персональных данных, просто в неудобном формате. Если сырьё нужно для отладки, держите его в кольцевом буфере на часы, а не в архиве на годы.
- Ведите провенанс. По каждому источнику: откуда собирали, когда, какой состав полей, на каком основании, сколько храните, когда удаляете. Это единственный документ, который превращает разговор с регулятором из презумпции вины в обсуждение фактов. И он же попадает в «предварительные инвестиции в защиту», за которые дают скидку до 40%.
- Проверяйте происхождение покупных данных. Готовые датасеты, списки для обогащения и «базы для прогрева» — самый быстрый способ получить в хранилище чужую утечку. Вы не перестаёте быть оператором от того, что собирали не вы.
- Знайте свой объём. Порог в 10 млн субъектов — не абстракция для гигантов. Агрегатор, который три года копит профили продавцов и авторов отзывов по нескольким площадкам, подходит к нему быстрее, чем кажется.
- Напишите регламент на 72 часа заранее. Сценарий «есть признаки, подтверждения нет» теперь требует действия, а не ожидания. Кто принимает решение, кто пишет текст уведомления, куда отправляется отчёт — это должно быть решено до инцидента, а не в ночь после него.
- Соблюдайте технические сигналы площадки. robots.txt, crawl-delay, заявленные лимиты, отказ от авторизации там, где данные доступны без входа. Это не всегда обязательно юридически, но это первое, на что смотрят и регулятор, и суд, когда оценивают добросовестность.
Где здесь прокси, а где их нет
Скажем прямо: прокси не делают сбор данных законным и не прячут вас от регулятора. Внутренний представитель, передача дела правоохранителям, оборотный штраф по месту выручки — всё это работает независимо от того, с какого IP приходил ваш краулер. Считать прокси юридическим щитом — дорогая ошибка.
Задачи, которые прокси действительно решают в корейском сегменте, другие и вполне прикладные:
- Корректная витрина. Корейские маркетплейсы и агрегаторы показывают цену, срок доставки и доступность с учётом региона. Без KR-адреса вы соберёте не те цифры — и не заметите этого, потому что страница отдастся с кодом 200. Та же ловушка разбиралась на примере логистических зон в материале про мониторинг цен конкурентов в e-commerce.
- Распределение нагрузки. Разнести запросы по адресам, чтобы не выбивать лимиты площадки и не создавать ей проблем, — это ровно то поведение, которого от добросовестного сборщика и ждут. Резидентные прокси подходят для каталогов и поисковой выдачи, где важна репутация адреса; мобильные — там, где площадка ориентирована на мобильное приложение и жёстко смотрит на тип подключения.
- Проверка собственной выдачи. Если вы продаёте в Корею, посмотреть на свою карточку и рекламу глазами местного пользователя можно только с местного адреса.
Отдельно стоит сравнить подходы: Европа в 2026 году пошла путём детальных методических разъяснений для скрапинга — им посвящён разбор рекомендаций EDPB. Корея выбрала другой рычаг: не уточнять границы дозволенного, а сделать цену ошибки такой, чтобы её считали заранее. Для команды, работающей на обоих рынках, практический вывод один — строить пайплайн по более строгой из двух рамок и не держать персональные поля, без которых задача решается.
Вывод
С 11 сентября 2026 года корейский регулятор получил штраф в 10% оборота, персональную ответственность руководителя и право требовать уведомления по одному лишь подозрению на утечку. Для тех, кто собирает данные с корейских площадок, это не повод уходить с рынка: товарные данные как были доступны, так и остались. Это повод провести ревизию — что именно оседает в вашем хранилище, зачем, на каком основании и как долго.
Самый дешёвый способ пройти под этой планкой известен давно и не изменился: не собирать персональные поля, которые не нужны для задачи. Всё остальное — гео, лимиты, стабильность сбора — решается инфраструктурой. Если нужен корейский адрес для корректной витрины или распределения нагрузки, посмотрите практическое руководство по прокси для парсинга и подберите тип под конкретную площадку.
