返回博客

韩国加强PIPA:罚款10%营业额,如何应对抓取韩国网站的情况

2026年9月11日在韩国实施了对PIPA的修正案:罚款上限从总收入的3%提高到10%,责任落在首席执行官身上,即使没有确认的泄露,也必须在72小时内通知用户。我们来分析一下,为什么这项法律会对在韩国没有法人资格的外国爬虫造成影响,PIPA认为哪些是个人数据,以及如何收集韩国价格而不承担监管风险。

📅2026年9月19日
韩国加强PIPA:罚款10%营业额,如何应对抓取韩国网站的情况

2026年9月11日,韩国实施了个人信息保护法(PIPA)的修订。反转罚款的上限从3%提高到公司总收入的10%,泄露责任直接归于首席执行官,用户通知的时间缩短至72小时——即使泄露尚未得到确认,仅仅看起来可能发生。

对于市场来说,这是关于韩国电信和市场平台的消息。但如果您从韩国平台收集数据——监控Coupang、Gmarket和11st的价格,提取Naver的搜索结果,跟踪K-beauty的产品或游戏服务的发布——这些修订与您直接相关,即使您在韩国没有办公室或法人。以下是具体的变化、为什么外国爬虫会受到该法律的影响,以及如何在不承担监管风险的情况下从韩国市场收集数据的实用检查清单。

9月11日的变化

修订案于2026年2月12日通过国会,3月10日公布,并在六个月后生效。关键点如下:

  • 罚款上限为10%总收入,而不是之前的3%。重要的是基数:不是“违规收入”,而是公司的总营业额。
  • 三个触发条件以达到最高罚款。个人信息保护委员会(PIPC)可以在以下情况下处以10%的罚款:如果违规是故意或重大过失,并在三年内重复发生;如果涉及1000万人及以上; 或者如果公司未遵循PIPC的指示后发生泄露。
  • 72小时通知义务。之前的计算是从确认泄露开始。现在,当确定有高概率的泄露时——例如,在非法访问处理系统后或发现部分数据已在外部交易后——就必须通知。
  • 事件构成的扩大。在“丢失、盗窃、泄露”中增加了伪造、修改和损坏数据。简单来说,虽然没有数据被盗走,但破坏了一切的勒索软件攻击,现在也算作报告事件。
  • 管理者的个人责任。被任命为“最终责任人”的是企业所有者或其代表,大型公司必须通过董事会批准来任命和更换首席隐私官(CPO)。
  • 减轻情节。罚款可以降低——因证明在数据保护方面的预先投资可减至40%,而因早期发现和快速通知可再减至40%。具体细节将由总统令决定。

这在金钱上意味着什么

加强监管的原因是零售、电信和金融领域的一系列泄露事件。最昂贵的事件是Coupang,韩国最大的市场平台:受影响人数为3755万人,2026年6月的罚款为6246亿韩元(约合4.1亿美元)。2026年7月,PIPC对KT处以5397.9亿韩元(约合3900万美元)的罚款——其中包括隐瞒事件的罚款。一年前,该电信运营商因泄露2300万用户的数据被罚款约1347亿韩元——当时这是一个记录。

监管机构的逻辑由其负责人孙京熙明确表述:该机构希望公司将数据保护视为预防性投资,而不是事故后的支出。10%的反转罚款是让这一计算变得有说服力的方式。

为什么这与外国爬虫有关

主要的误解是:“服务器不在韩国,没有法人——所以不属于我的管辖范围。”实际上,这种说法不成立,原因有三。

通过适用实现的域外性。在PIPA的文本中没有明确的域外适用条款,但PIPC在2024年4月的指导说明中分析了适用性,考虑了三个因素:是否向韩国数据主体提供商品或服务;处理是否对韩国用户产生实质性影响;运营商是否在韩国有营业地点。只需满足其中一个条件。同时,自2026年1月22日起生效的人工智能框架法已经包含了对影响韩国市场或用户的域外适用的直接规定。

任命代表的义务。对于符合PIPA的外国运营商,自2025年10月2日起,要求内部隐私代表的规定已加强。因此,监管机构提前在该国建立了联系点。

拒绝回应——不构成保护。2025年11月,一家海外维基项目运营商拒绝向PIPC提供调查材料,理由是其总部位于海外。委员会将案件移交给执法机构。这表明PIPC对海外注册的论点的态度。

“数据是公开的”——不构成依据

PIPA围绕数据主体的同意构建。无需同意的情况列表是封闭的:法律要求的处理、执行与主体的合同所需的处理、在直接威胁生命或财产时的处理、出于公共安全和健康的紧急任务的处理,或基于运营商的合法利益——但仅在其“明显超过”主体的权利且处理在合理范围内的情况下。该列表中没有“信息已公开”的条款。

第二个问题是如何定义个人数据。PIPA不仅涵盖直接标识符(姓名、居民注册号、图像),还包括“可以轻易与其他信息结合”以识别特定个人的数据,考虑到结合所需的时间、成本和技术。对于爬虫来说,这意味着:卖家的昵称加上地区加上广告历史——已经是潜在的个人数据,即使导出中没有任何真实姓名字段。

检查清单:如何收集韩国数据而不遭遇麻烦

  1. 将数据集分为商品和人。价格、库存、SKU、类别、交货时间、商品评级——这些不是个人数据。卖家资料、带昵称和历史的评论、提货点地址、订单号——这些已经属于PIPA的范围。如果您需要第一层,第二层不应存储。
  2. 在输入时切割字段,而不是在导出时。经典错误:爬虫将所有内容堆在一起,而过滤器却在展示层。法律上,存储的事实是重要的,而不是您展示给分析的内容。过滤器应位于网站响应和数据库记录之间的管道中。
  3. 不要存储原始响应。保存的评论页面的HTML或商品卡片的截图是个人数据的完整副本,只是格式不方便。如果原材料用于调试,请将其保存在环形缓冲区中几个小时,而不是在档案中保存多年。
  4. 保持来源记录。对于每个来源:从哪里收集、何时、字段组成、依据、存储时间、何时删除。这是唯一能将与监管机构的对话从推定有罪转变为事实讨论的文件。它也会计入“数据保护的预先投资”,可获得最高40%的折扣。
  5. 检查购买数据的来源。现成的数据集、丰富列表和“预热数据库”——获取他人泄露数据的最快方式。您不会因为不是您收集的而停止成为运营商。
  6. 了解您的规模。1000万主体的门槛对巨头来说并不是抽象的。一个聚合器,如果三年内在多个平台上积累卖家和评论者的资料,可能会更快达到这个门槛。
  7. 提前撰写72小时的规定。现在“有迹象,但没有确认”的场景需要采取行动,而不是等待。谁做决定,谁撰写通知文本,报告发送到哪里——这些必须在事件发生之前解决,而不是在事件发生后的晚上。
  8. 遵守平台的技术信号。robots.txt、爬虫延迟、声明的限制、在数据可用的地方拒绝授权。这在法律上并不总是强制性的,但这是监管机构和法院在评估诚信时首先考虑的事项。

这里的代理和没有代理的区别

坦白说,代理并不使数据收集合法,也不能让您躲避监管机构。内部代表、将案件移交给执法机构、根据收入地点的反转罚款——所有这些都与您的爬虫来自哪个IP无关。将代理视为法律保护是一个昂贵的错误。

代理在韩国市场上确实解决的任务是其他的,且非常实用:

  • 正确的展示。韩国市场和聚合器根据地区显示价格、交货时间和可用性。没有KR地址,您收集到的数据将不正确——而且您不会注意到,因为页面将返回200代码。相同的陷阱在关于电子商务中竞争对手价格监控的材料中进行了分析。
  • 负载分配。将请求分散到不同地址,以免超出平台限制并给其带来问题——这正是诚实的收集者所期望的行为。住宅代理适用于目录和搜索结果,其中地址的声誉很重要;移动代理则适用于平台面向移动应用并严格关注连接类型的情况。
  • 检查自己的展示。如果您在韩国销售,只有使用当地地址才能从当地用户的角度查看您的商品卡片和广告。

值得单独比较的方法:2026年的欧洲走上了为爬虫提供详细指导的道路——这方面有EDPB建议的分析。韩国选择了另一种手段:不明确界定允许的边界,而是将错误的代价设定得足够高,以便人们事先考虑。对于在两个市场上工作的团队,实际结论是——根据两者中更严格的框架构建管道,并且不保留没有解决任务所需的个人字段。

结论

自2026年9月11日起,韩国监管机构获得了10%营业额的罚款、管理者的个人责任以及仅凭泄露怀疑就要求通知的权利。对于从韩国平台收集数据的人来说,这并不是退出市场的理由:商品数据仍然可用。这是进行审计的理由——具体了解您的存储中到底有什么、目的是什么、依据是什么以及存储多长时间。

通过这一门槛的最便宜的方法早已为人所知且没有改变:不收集任务中不需要的个人字段。其他所有问题——地理位置、限制、收集的稳定性——都可以通过基础设施解决。如果需要韩国地址以获得正确的展示或负载分配,请查看爬虫代理的实用指南并根据具体平台选择类型。