11 Eylül 2026 tarihinde Güney Kore'de kişisel verilerle ilgili yasada (PIPA) yapılan değişiklikler yürürlüğe girdi. İdari para cezasının üst sınırı, şirketin toplam gelirinin %10'u olarak belirlendi, veri sızıntısından birinci derecede sorumlu tutulacak kişi olarak şirketin yöneticisi belirlendi ve kullanıcıları bilgilendirmek için artık 72 saat süresi var — sızıntı henüz doğrulanmamış olsa bile, sadece olası görünüyorsa bile.
Pazar için bu, Koreli telekomünikasyon ve pazaryerleri hakkında bir haber. Ancak eğer Koreli platformlardan veri topluyorsanız — Coupang, Gmarket ve 11st'teki fiyatları izliyor, Naver'daki sonuçları takip ediyor, K-beauty ürünlerinin çeşitlerini veya oyun hizmetlerinin duyurularını takip ediyorsanız — bu değişiklikler doğrudan sizi etkiliyor, Kore'de ne ofisiniz ne de tüzel kişiliğiniz olsa bile. Aşağıda, neyin değiştiği, neden yabancı bir tarayıcının bu yasaya tabi olduğu ve Kore pazarından veri toplarken düzenleyici risk almadan nasıl hareket edeceğinize dair pratik bir kontrol listesi bulunmaktadır.
11 Eylül'de ne değişti
Değişiklikler, 12 Şubat 2026'da Ulusal Meclis'ten geçti, 10 Mart'ta kamuoyuna duyuruldu ve altı ay sonra yürürlüğe girdi. Ana noktalar:
- Ceza üst sınırı — toplam gelirinin %10'u olarak belirlendi, önceki %3 yerine. Temel olan, "ihlalden elde edilen gelir" değil, şirketin cirosudur.
- Maksimum için üç tetikleyici. Kişisel Verileri Koruma Komisyonu (PIPC), ihlalin kasıtlı veya dikkatsizlikle yapılması ve üç yıl içinde tekrarlanması durumunda %10'a kadar ceza verebilir; 10 milyon kişi ve üzerini etkiliyorsa; veya şirket PIPC'nin talimatını yerine getirmediyse ve ardından bir sızıntı meydana geldiyse.
- Bildirim için 72 saat. Önceden, bildirim, doğrulanmış bir sızıntıdan itibaren başlıyordu. Artık, yüksek bir sızıntı olasılığı belirlendiğinde bildirim yapılması gerekiyor — örneğin, işleme sistemlerine yasadışı erişim sonrası veya bazı verilerin zaten satıldığı tespit edildiğinde.
- Olay tanımı genişletildi. "Kayıp, hırsızlık, sızıntı" tanımına sahtecilik, veri değişikliği ve hasar eklenmiştir. Başka bir deyişle, hiçbir veri çalmayan ama her şeyi bozmuş olan bir fidye yazılımı — artık rapor edilmesi gereken bir olaydır.
- Yöneticinin kişisel sorumluluğu. Veri koruma konusunda "son sorumlu" olarak iş sahibi veya temsilcisi atanmıştır ve büyük şirketlerin CPO atamasını ve değiştirmesini yönetim kurulunun onayı ile yapması gerekmektedir.
- Hafifletici sebepler. Cezayı %40'a kadar azaltmak mümkündür; bu, veri koruma için kanıtlanmış ön yatırımlar için ve %40 daha erken tespit ve hızlı bildirim için. Detaylar, başkanlık kararnamesi seviyesine bırakılmıştır.
Bu ne kadar maliyetli
Yasaların sıkılaştırılmasının nedeni, perakende, telekom ve finans sektörlerinde meydana gelen bir dizi sızıntıdır. En pahalı olay — Coupang, en büyük Koreli pazaryeri: 37,55 milyon kişi etkilendi, Haziran 2026'da ceza 624,6 milyar won (yaklaşık 410 milyon dolar) oldu. Temmuz 2026'da PIPC, KT'yi 53,979 milyar won (yaklaşık 39 milyon dolar) ile cezalandırdı — bu, olayın gizlenmesi nedeniyle de dahil. Bir yıl önce, telekom operatörü, 23 milyon kullanıcının verilerini açığa çıkardığı için yaklaşık 134,7 milyar won ceza aldı — o zaman bu bir rekordu.
Regülatörün mantığını, başkanı Son Gyeong-hee doğrudan şöyle ifade etti: kurum, şirketlerin veri korumayı bir önleyici yatırım olarak görmelerini bekliyor, bir kaza sonrası gider kalemi olarak değil. %10'luk idari ceza, matematiği ikna edici hale getirmenin bir yoludur.
Neden bu yabancı tarayıcıyı etkiliyor
En büyük yanlış anlama şu şekilde: "sunucu Kore'de değil, orada tüzel kişilik yok — bu yüzden benim yargı alanım değil." Pratikte bu üç nedenden dolayı geçerli değildir.
Uygulama yoluyla dışsallık. PIPA'nın metninde dışsallıkla ilgili açık bir madde yoktur, ancak PIPC, Nisan 2024 tarihli metodolojik açıklamasında üç faktöre göre uygulanabilirliği ele alıyor: ürün veya hizmetlerin Koreli veri sahiplerine sunulup sunulmadığı; Koreli kullanıcıların işlenmesinin önemli ölçüde etkilenip etkilenmediği; operatörün Kore'de bir iş yeri olup olmadığı. Bir tanesi yeterlidir. Ayrıca, 22 Ocak 2026'dan itibaren yürürlükte olan AI Çerçeve Yasası, Kore pazarını veya kullanıcılarını etkileyenler için dışsallıkla ilgili doğrudan bir hüküm içermektedir.
Temsilci atama yükümlülüğü. PIPA'ya tabi olan yabancı operatörler için, 2 Ekim 2025'ten itibaren iç temsilci atama gerekliliği güçlendirilmiştir. Yani, düzenleyici, ülkede bir iletişim noktası oluşturmuştur.
Cevap vermekten kaçınmak — koruma değildir. Kasım 2025'te, bir yabancı wiki projesi operatörü, PIPC'ye soruşturma belgelerini sağlamayı reddetti ve merkezi yurtdışında olduğunu belirtti. Komisyon, dosyayı kolluk kuvvetlerine devretti. Bu, PIPC'nin yurtdışı kayıt argümanına nasıl yaklaştığını gösteriyor.
“Veriler açık erişimdeydi” — gerekçe değil
PIPA, veri sahibinin rızası etrafında inşa edilmiştir. Rızanın gerekli olmadığı durumların listesi kapalıdır: işleme yasal olarak zorunluysa, veri sahibi ile yapılan sözleşmenin yerine getirilmesi için gerekli ise, yaşam veya mülke doğrudan bir tehdit olduğunda, kamu güvenliği ve sağlığı için acil görevler gerektiriyorsa veya operatörün meşru menfaati varsa — ama yalnızca "açıkça aşan" haklar varsa ve işleme makul sınırlar içinde gerçekleşiyorsa. "Bilgi açık erişimde yayınlandı" maddesi bu listede yoktur.
İkinci nokta — kişisel verilerin ne olduğu. PIPA, yalnızca doğrudan tanımlayıcıları (isim, ikamet kayıt numarası, görüntü) değil, "başka bilgilerle kolayca birleştirilebilen" verileri de kapsar; bu, belirli bir kişiyi tanımlamak için gereken zaman, maliyet ve teknolojiler göz önünde bulundurularak yapılır. Tarama için bu, satıcının takma adı artı bölge artı ilan geçmişi — zaten potansiyel olarak kişisel verilerdir, gerçek isim içermese bile.
Kontrol listesi: Kore verilerini nasıl toplayabilir ve sorun yaşamadan
- Veri setini ürün ve insan olarak ayırın. Fiyat, stok durumu, SKU, kategori, teslimat süresi, ürün puanı — bunlar kişisel veri değildir. Satıcı profili, takma ad ve geçmişi ile yorum, teslimat noktası adresi, sipariş numarası — bunlar PIPA kapsamındadır. İlk katmana ihtiyacınız varsa, ikinci katman kesinlikle depoya girmemelidir.
- Alanları girişte kesin, dışarıda değil. Klasik hata: tarayıcı her şeyi bir araya getiriyor, filtre vitrin üzerinde. Hukuken önemli olan, depolama faktörüdür, gösterdiğiniz analiz değil. Filtre, web sitesinin yanıtı ile veri tabanına kaydetme arasında bir boru hattında olmalıdır.
- Ham yanıtları saklamayın. Saklanan yorum sayfasının HTML'si veya kartın ekran görüntüsü, kişisel verilerin tam bir kopyasıdır, sadece kullanışsız bir formatta. Eğer ham veriler hata ayıklama için gerekiyorsa, onları saatlerce halka açık bir tampon bellekte tutun, yıllarca arşivde değil.
- Kaynağı takip edin. Her kaynak için: nereden topladınız, ne zaman, hangi alanlar var, hangi temele dayanarak, ne kadar süre saklıyorsunuz, ne zaman siliyorsunuz. Bu, düzenleyici ile konuşmayı suçlamadan gerçekleri tartışmaya dönüştüren tek belgedir. Ve bu, %40'a kadar indirim sağlayan "veri koruma için ön yatırımlar" kapsamına girer.
- Satın alınan verilerin kaynağını kontrol edin. Hazır veri setleri, zenginleştirme listeleri ve "ısıtma veritabanları" — depoda başkasının sızıntısını elde etmenin en hızlı yoludur. Topladığınız şeyler sizin olmasa bile, operatör olmaktan çıkmazsınız.
- Hacminizi bilin. 10 milyon veri sahibi eşiği, devler için soyut bir kavram değildir. Üç yıl boyunca birkaç platformda satıcı ve yorum yazarlarının profillerini biriktiren bir toplayıcı, bu eşiğe daha hızlı ulaşır.
- 72 saatlik düzenlemeyi önceden yazın. "Belirtiler var, doğrulama yok" senaryosu artık eylem gerektiriyor, beklemek değil. Kararı kim alıyor, bildirimin metnini kim yazıyor, rapor nereye gönderiliyor — bunlar bir olaydan önce çözülmeli, olaydan sonraki gece değil.
- Platformun teknik sinyallerine uyun. robots.txt, crawl-delay, belirtilen limitler, verilerin giriş olmadan erişilebilir olduğu yerlerde kimlik doğrulamasından vazgeçme. Bu her zaman hukuken zorunlu değildir, ancak düzenleyici ve mahkeme, iyi niyeti değerlendirirken ilk baktıkları şeydir.
Burada proxy nerede, nerede yok
Açıkça söyleyelim: proxy'ler veri toplama işlemini yasal hale getirmez ve sizi düzenleyiciden gizlemez. İç temsilci, dosyanın kolluk kuvvetlerine devredilmesi, idari ceza gelir yerinde — bunların hepsi, tarayıcınızın hangi IP'den geldiğine bakılmaksızın geçerlidir. Proxy'yi hukuki bir kalkan olarak görmek — pahalı bir hatadır.
Proxy'lerin Kore pazarındaki gerçekten çözdüğü görevler farklı ve oldukça pratiktir:
- Doğru vitrin. Koreli pazaryerleri ve toplayıcılar, fiyatı, teslimat süresini ve erişilebilirliği bölgeye göre gösterir. KR adresi olmadan doğru rakamları toplayamazsınız — ve bunu fark etmeyeceksiniz, çünkü sayfa 200 koduyla geri dönecektir. Aynı tuzak, e-ticarette rakip fiyatlarının izlenmesi konusundaki makalede lojistik bölgeler örneğiyle ele alınmıştır.
- Yük dağılımı. Talepleri adresler arasında dağıtarak platformun limitlerini aşmamak ve ona sorun çıkarmamak — bu, iyi niyetli bir toplayıcıdan beklenen davranıştır. Konut proxy'leri, adresin itibarının önemli olduğu kataloglar ve arama sonuçları için uygundur; mobil proxy'ler, platformun mobil uygulamaya odaklandığı ve bağlantı türüne dikkat ettiği yerler için uygundur.
- Kendi sonuçlarınızı kontrol edin. Eğer Kore'ye satış yapıyorsanız, kendi kartınıza ve reklamınıza yerel bir kullanıcının gözünden bakmak sadece yerel bir adresle mümkündür.
Farklı yaklaşımları karşılaştırmak ayrı bir önem taşır: Avrupa, 2026 yılında tarama için detaylı metodolojik açıklamalar yoluna gitti — bu, EDPB önerilerinin analizi ile ele alınmıştır. Kore, izin verilen sınırları netleştirmek yerine, hata yapmanın maliyetini önceden hesaplanacak şekilde belirlemeyi seçti. Her iki pazarda çalışan bir ekip için pratik sonuç tek — daha katı olan çerçeveye göre bir boru hattı oluşturmak ve görevi çözmek için gerekli olmayan kişisel alanları tutmamaktır.
Sonuç
11 Eylül 2026'dan itibaren Koreli düzenleyici, %10'luk bir ciro cezası, yöneticinin kişisel sorumluluğu ve bir sızıntı şüphesi durumunda bildirim talep etme hakkı elde etti. Koreli platformlardan veri toplayanlar için bu, pazardan çekilme nedeni değil: ürün verileri olduğu gibi erişilebilir durumda kalmıştır. Bu, depolarınızda neyin biriktiğini, neden, hangi temele dayandığını ve ne kadar süre saklayacağınızı gözden geçirmek için bir fırsattır.
Bu eşiğin altından geçmenin en ucuz yolu uzun zamandır biliniyor ve değişmedi: göreviniz için gerekli olmayan kişisel alanları toplamamak. Diğer her şey — coğrafi konum, limitler, toplama istikrarı — altyapı ile çözülebilir. Doğru vitrin veya yük dağılımı için Koreli bir adrese ihtiyacınız varsa, veri toplama için proxy'ler üzerine pratik kılavuzu inceleyin ve belirli bir platform için uygun türü seçin.
