Quay lại blog

Hàn Quốc thắt chặt PIPA: phạt 10% doanh thu và cách xử lý cho những ai lấy dữ liệu từ trang web Hàn Quốc

Vào ngày 11 tháng 9 năm 2026, tại Hàn Quốc, các sửa đổi đối với PIPA đã có hiệu lực: mức phạt tối đa đã tăng từ 3% lên 10% doanh thu tổng cộng, trách nhiệm thuộc về người đứng đầu, và cần thông báo cho người dùng trong vòng 72 giờ ngay cả khi không có rò rỉ đã được xác nhận. Chúng ta sẽ phân tích lý do tại sao luật này ảnh hưởng đến các trình thu thập dữ liệu nước ngoài không có pháp nhân tại Hàn Quốc, PIPA coi dữ liệu cá nhân là gì và cách thu thập giá cả Hàn Quốc mà không gặp rủi ro về quy định.

📅19 tháng 9, 2026
Hàn Quốc thắt chặt PIPA: phạt 10% doanh thu và cách xử lý cho những ai lấy dữ liệu từ trang web Hàn Quốc

Vào ngày 11 tháng 9 năm 2026, các sửa đổi đối với luật bảo vệ dữ liệu cá nhân (PIPA) đã có hiệu lực tại Hàn Quốc. Mức phạt tối đa đã tăng từ 3% lên 10% doanh thu tổng cộng của công ty, trách nhiệm về việc rò rỉ dữ liệu được đặt lên người đứng đầu, và giờ đây, việc thông báo cho người dùng phải được thực hiện trong vòng 72 giờ — ngay cả khi việc rò rỉ chưa được xác nhận, mà chỉ có vẻ khả thi.

Đối với thị trường, đây là tin tức về các công ty viễn thông và chợ điện tử Hàn Quốc. Nhưng nếu bạn thu thập dữ liệu từ các nền tảng Hàn Quốc — theo dõi giá trên Coupang, Gmarket và 11st, lấy kết quả từ Naver, theo dõi danh mục sản phẩm K-beauty hoặc các dịch vụ game — các sửa đổi này ảnh hưởng trực tiếp đến bạn, ngay cả khi bạn không có văn phòng hay pháp nhân tại Hàn Quốc. Dưới đây là những gì đã thay đổi, tại sao các trình thu thập dữ liệu nước ngoài lại nằm dưới luật này, và danh sách kiểm tra thực tế về cách thu thập dữ liệu từ phân khúc Hàn Quốc mà không gặp phải rủi ro quy định.

Những gì đã thay đổi vào ngày 11 tháng 9

Các sửa đổi đã được Quốc hội thông qua vào ngày 12 tháng 2 năm 2026, được công bố vào ngày 10 tháng 3 và có hiệu lực sau nửa năm. Các điểm chính:

  • Mức phạt tối đa — 10% doanh thu tổng cộng thay vì 3% như trước. Cơ sở quan trọng: không phải "doanh thu từ vi phạm", mà là doanh thu của công ty.
  • Ba yếu tố kích hoạt mức tối đa. Ủy ban Bảo vệ Dữ liệu Cá nhân (PIPC) có thể áp dụng mức phạt 10% nếu vi phạm xảy ra một cách cố ý hoặc do sơ suất nghiêm trọng và lặp lại trong vòng ba năm; nếu có 10 triệu người trở lên bị ảnh hưởng; hoặc nếu công ty không thực hiện yêu cầu của PIPC và sau đó xảy ra rò rỉ.
  • 72 giờ để thông báo. Trước đây, thời gian được tính từ khi có rò rỉ đã được xác nhận. Giờ đây, cần thông báo khi có khả năng cao về việc bị xâm phạm — ví dụ, sau khi có quyền truy cập trái phép vào hệ thống xử lý hoặc sau khi phát hiện rằng một phần dữ liệu đã được giao dịch bên ngoài.
  • Mở rộng định nghĩa về sự cố. Các trường hợp "mất mát, trộm cắp, rò rỉ" đã được bổ sung thêm giả mạo, thay đổi và phá hủy dữ liệu. Nói một cách đơn giản, một phần mềm mã hóa, mặc dù không lấy đi bất kỳ dữ liệu nào, nhưng đã làm hỏng mọi thứ, giờ đây cũng được coi là một sự cố báo cáo.
  • Trách nhiệm cá nhân của người quản lý. "Người chịu trách nhiệm cuối cùng" về bảo vệ dữ liệu được chỉ định là chủ doanh nghiệp hoặc đại diện của họ, và các công ty lớn phải thực hiện việc chỉ định và thay đổi CPO thông qua sự chấp thuận của hội đồng quản trị.
  • Giảm nhẹ hình phạt. Mức phạt có thể được giảm — lên đến 40% cho các khoản đầu tư đã chứng minh vào bảo vệ dữ liệu và thêm đến 40% cho việc phát hiện sớm và thông báo nhanh chóng. Chi tiết sẽ được quy định trong chỉ thị của tổng thống.

Chi phí này là bao nhiêu

Nguyên nhân dẫn đến việc siết chặt là một loạt các vụ rò rỉ trong ngành bán lẻ, viễn thông và tài chính. Vụ việc đắt giá nhất — Coupang, chợ điện tử lớn nhất Hàn Quốc: 37,55 triệu người bị ảnh hưởng, mức phạt vào tháng 6 năm 2026 là 624,6 tỷ won (khoảng 410 triệu đô la). Vào tháng 7 năm 2026, PIPC đã phạt KT 53,979 tỷ won (khoảng 39 triệu đô la) — bao gồm cả việc che giấu sự cố. Năm trước đó, nhà điều hành viễn thông này đã nhận khoảng 134,7 tỷ won vì đã tiết lộ dữ liệu của 23 triệu người dùng — vào thời điểm đó, đây là một kỷ lục.

Logic của cơ quan quản lý đã được người đứng đầu, Song Kyung Hee, phát biểu rõ ràng: cơ quan này mong đợi rằng các công ty sẽ bắt đầu xem bảo vệ dữ liệu như một khoản đầu tư phòng ngừa, chứ không phải là một khoản chi phí sau sự cố. Mức phạt 10% là cách để làm cho toán học trở nên thuyết phục.

Tại sao điều này liên quan đến trình thu thập dữ liệu nước ngoài

Hiểu lầm chính là: "máy chủ không ở Hàn Quốc, không có pháp nhân ở đó — nghĩa là không thuộc quyền tài phán của tôi". Trên thực tế, điều này không hoạt động vì ba lý do.

Tính ngoại lãnh thổ qua việc áp dụng. Trong chính văn bản PIPA không có điều khoản rõ ràng về việc áp dụng ngoại lãnh thổ, nhưng PIPC trong hướng dẫn phương pháp vào tháng 4 năm 2024 đã phân tích tính khả thi dựa trên ba yếu tố: hàng hóa hoặc dịch vụ có được cung cấp cho các chủ thể dữ liệu Hàn Quốc không; việc xử lý có ảnh hưởng đáng kể đến người dùng Hàn Quốc không; có địa điểm kinh doanh của nhà điều hành tại Hàn Quốc không. Chỉ cần một yếu tố là đủ. Đồng thời, Luật Khung về AI, có hiệu lực từ ngày 22 tháng 1 năm 2026, đã chứa quy định trực tiếp về việc áp dụng ngoại lãnh thổ đối với những ai ảnh hưởng đến thị trường hoặc người dùng Hàn Quốc.

Nghĩa vụ chỉ định đại diện. Đối với các nhà điều hành nước ngoài thuộc PIPA, yêu cầu về đại diện nội bộ về quyền riêng tư đã được tăng cường kể từ ngày 2 tháng 10 năm 2025. Điều này có nghĩa là cơ quan quản lý đã thiết lập trước một điểm liên lạc trong lãnh thổ quốc gia.

Không trả lời — không phải là bảo vệ. Vào tháng 11 năm 2025, một nhà điều hành dự án wiki nước ngoài đã từ chối cung cấp tài liệu điều tra cho PIPC, viện lý do rằng trụ sở chính nằm ở nước ngoài. Ủy ban đã chuyển vụ việc cho cơ quan thực thi pháp luật. Điều này cho thấy cách PIPC xem xét lập luận về việc đăng ký ở nước ngoài.

"Dữ liệu đã được công khai" — không phải là lý do

PIPA được xây dựng xung quanh sự đồng ý của chủ thể. Danh sách các trường hợp không cần sự đồng ý là kín: việc xử lý được quy định bởi luật, cần thiết để thực hiện hợp đồng với chủ thể, yêu cầu trong trường hợp đe dọa trực tiếp đến tính mạng hoặc tài sản, được quy định bởi các nhiệm vụ khẩn cấp về an ninh công cộng và sức khỏe, hoặc dựa trên lợi ích hợp pháp của nhà điều hành — nhưng chỉ khi nó "rõ ràng vượt trội" so với quyền của chủ thể và việc xử lý diễn ra trong giới hạn hợp lý. Không có mục "thông tin đã được công khai" trong danh sách này.

Điểm thứ hai — điều gì được coi là dữ liệu cá nhân. PIPA không chỉ bao gồm các định danh trực tiếp (tên, số đăng ký cư trú, hình ảnh), mà còn cả dữ liệu có thể "dễ dàng được kết hợp với thông tin khác" để xác định một người cụ thể, với sự xem xét về thời gian, chi phí và công nghệ cần thiết để thực hiện sự kết hợp đó. Đối với việc thu thập dữ liệu, điều này có nghĩa là: biệt danh của người bán cộng với khu vực cộng với lịch sử quảng cáo — đã là dữ liệu cá nhân tiềm năng, ngay cả khi trong xuất dữ liệu không có trường nào với tên thật.

Danh sách kiểm tra: cách thu thập dữ liệu Hàn Quốc mà không gặp rắc rối

  1. Chia tách tập dữ liệu thành hàng hóa và con người. Giá, tình trạng, SKU, danh mục, thời gian giao hàng, xếp hạng sản phẩm — đây không phải là dữ liệu cá nhân. Hồ sơ người bán, đánh giá với biệt danh và lịch sử, địa chỉ điểm giao hàng, số đơn hàng — đã thuộc về khu vực PIPA. Nếu bạn cần lớp đầu tiên, lớp thứ hai không nên được lưu trữ.
  2. Cắt các trường tại đầu vào, không phải tại đầu ra. Lỗi cổ điển: trình thu thập dữ liệu gom tất cả lại, trong khi bộ lọc chỉ nằm trên trang hiển thị. Về mặt pháp lý, việc lưu trữ là quan trọng, không phải là những gì bạn hiển thị cho phân tích. Bộ lọc nên nằm trong quy trình giữa phản hồi từ trang web và ghi vào cơ sở dữ liệu.
  3. Không lưu trữ phản hồi thô. HTML đã lưu của trang đánh giá hoặc ảnh chụp màn hình của thẻ sản phẩm — đây là bản sao hoàn chỉnh của dữ liệu cá nhân, chỉ ở định dạng không thuận tiện. Nếu nguyên liệu cần thiết cho việc gỡ lỗi, hãy giữ nó trong bộ đệm vòng trong vài giờ, chứ không phải trong kho lưu trữ nhiều năm.
  4. Ghi lại nguồn gốc. Đối với mỗi nguồn: từ đâu thu thập, khi nào, thành phần trường nào, trên cơ sở nào, lưu trữ bao lâu, khi nào xóa. Đây là tài liệu duy nhất biến cuộc trò chuyện với cơ quan quản lý từ giả định có tội thành thảo luận về các sự kiện. Và nó cũng được đưa vào "các khoản đầu tư trước" vào bảo vệ, cho phép giảm giá lên đến 40%.
  5. Kiểm tra nguồn gốc dữ liệu mua. Các tập dữ liệu đã hoàn thành, danh sách để làm phong phú và "cơ sở dữ liệu để làm nóng" — là cách nhanh nhất để nhận được dữ liệu rò rỉ của người khác trong kho lưu trữ. Bạn không ngừng là nhà điều hành chỉ vì bạn không thu thập dữ liệu đó.
  6. Biết quy mô của bạn. Ngưỡng 10 triệu chủ thể không phải là một khái niệm trừu tượng cho các ông lớn. Một nhà tổng hợp, người đã tích lũy hồ sơ của người bán và tác giả đánh giá trong ba năm qua nhiều nền tảng, sẽ đạt đến ngưỡng này nhanh hơn bạn nghĩ.
  7. Viết quy định cho 72 giờ trước. Kịch bản "có dấu hiệu, không có xác nhận" giờ đây yêu cầu hành động, chứ không phải chờ đợi. Ai là người đưa ra quyết định, ai viết văn bản thông báo, báo cáo sẽ được gửi đi đâu — điều này cần được quyết định trước sự cố, chứ không phải vào đêm sau đó.
  8. Tuân thủ các tín hiệu kỹ thuật của nền tảng. robots.txt, crawl-delay, giới hạn đã công bố, từ chối xác thực ở những nơi dữ liệu có thể truy cập mà không cần đăng nhập. Điều này không phải lúc nào cũng là yêu cầu pháp lý, nhưng đây là điều đầu tiên mà cả cơ quan quản lý và tòa án xem xét khi đánh giá tính thiện chí.

Ở đây có proxy, và ở đâu không có

Nói thẳng ra: proxy không làm cho việc thu thập dữ liệu hợp pháp và không che giấu bạn khỏi cơ quan quản lý. Đại diện nội bộ, chuyển giao vụ việc cho cơ quan thực thi pháp luật, mức phạt theo doanh thu — tất cả đều hoạt động bất kể IP mà trình thu thập dữ liệu của bạn đến từ đâu. Xem proxy như một lá chắn pháp lý là một sai lầm tốn kém.

Các nhiệm vụ mà proxy thực sự giải quyết trong phân khúc Hàn Quốc là khác và hoàn toàn thực tiễn:

  • Hiển thị chính xác. Các chợ điện tử và nhà tổng hợp Hàn Quốc hiển thị giá, thời gian giao hàng và tình trạng sẵn có theo khu vực. Nếu không có địa chỉ KR, bạn sẽ thu thập không đúng số liệu — và sẽ không nhận ra điều này, vì trang sẽ trả về mã 200. Cùng một cạm bẫy đã được phân tích trong ví dụ về các khu vực logistics trong tài liệu về giám sát giá của đối thủ trong e-commerce.
  • Phân phối tải. Phân tán các yêu cầu qua các địa chỉ để không vượt quá giới hạn của nền tảng và không gây ra vấn đề cho nó — đây chính là hành vi mà một nhà thu thập dữ liệu thiện chí được mong đợi. Proxy dân cư phù hợp cho các danh mục và kết quả tìm kiếm, nơi danh tiếng của địa chỉ là quan trọng; proxy di động — nơi mà nền tảng tập trung vào ứng dụng di động và kiểm tra nghiêm ngặt kiểu kết nối.
  • Kiểm tra kết quả của chính bạn. Nếu bạn bán hàng tại Hàn Quốc, việc xem thẻ sản phẩm và quảng cáo của mình qua con mắt của người dùng địa phương chỉ có thể thực hiện từ một địa chỉ địa phương.

Cần so sánh các cách tiếp cận: Châu Âu vào năm 2026 đã đi theo con đường đưa ra các hướng dẫn chi tiết cho việc thu thập dữ liệu — có một phân tích về các khuyến nghị của EDPB. Hàn Quốc đã chọn một cách tiếp cận khác: không làm rõ ranh giới cho phép, mà làm cho giá của sai lầm trở nên cao đến mức người ta phải tính toán trước. Đối với đội ngũ làm việc trên cả hai thị trường, kết luận thực tiễn là — xây dựng quy trình theo khung nghiêm ngặt hơn trong hai khung và không giữ các trường cá nhân, mà không có chúng, nhiệm vụ có thể được giải quyết.

Kết luận

Kể từ ngày 11 tháng 9 năm 2026, cơ quan quản lý Hàn Quốc đã nhận mức phạt 10% doanh thu, trách nhiệm cá nhân của người quản lý và quyền yêu cầu thông báo chỉ với một nghi ngờ về việc rò rỉ. Đối với những ai thu thập dữ liệu từ các nền tảng Hàn Quốc, đây không phải là lý do để rời khỏi thị trường: dữ liệu hàng hóa vẫn như trước đây. Đây là lý do để tiến hành kiểm tra — những gì thực sự đang được lưu trữ trong kho của bạn, tại sao, trên cơ sở nào và trong bao lâu.

Cách rẻ nhất để vượt qua ngưỡng này đã được biết đến từ lâu và không thay đổi: không thu thập các trường cá nhân không cần thiết cho nhiệm vụ. Tất cả những điều khác — địa lý, giới hạn, độ ổn định của việc thu thập — được giải quyết bằng cơ sở hạ tầng. Nếu cần địa chỉ Hàn Quốc để hiển thị chính xác hoặc phân phối tải, hãy xem hướng dẫn thực tế về proxy cho việc thu thập dữ liệu và chọn loại phù hợp cho từng nền tảng cụ thể.