韩国个人资料保护主管机关个人信息保护委员会(PIPC)近日公布新规,进一步加码对重大个人信息泄露的处罚力度。根据最新《个人信息保护法》修正措施,若企业因故意或重大过失导致1000万人以上的个人信息外泄,最高可能面临相当于企业年营收10%的罚款,震慑力度明显提升。
PIPC主席宋京熙在9月9日的记者会上宣布,相关新措施自9月11日起正式实施。韩国此前已在今年3月通过个资法修正案,并在公告后6个月上线。此次修法重点之一,是对“反复发生”的数据外泄行为设定更严厉的惩罚机制,同时强化企业高层的责任要求。修订后的法条明确,将执行长(CEO)的管理与监督责任写入制度:CEO需对企业个人信息处理作业的管理与监督承担责任。与此同时,企业还被要求必须取得ISMS-P(信息安全管理体系认证)以证明其安全管理能力。
在处罚标准上,新规把原本“非经意或管理松散导致的重大泄露”所适用的最高罚金,上调为总营收的10%。具体适用情境包括:企业在三年内若出现两次以上、且属于因有意行为或管理疏漏造成的重大数据泄露;或在未遵照主管机关矫正命令后再次发生外泄。罚金计算将综合违规本质、严重性以及对用户造成的损害规模等因素来决定。
此外,新规也补上了勒索软件相关事件的监管空缺。过往法规在“涉及个人信息的伪造、篡改与损害”且关联勒索软件的情况下,企业并不总被要求在缺乏明确泄露证据时履行同等通报义务。此次修法要求:在重大数据外泄案例中,即便未能证实数据已经外泄,企业仍需在72小时内通知用户。同时,企业还要为受害者提供救济信息,例如赔偿渠道或争议调解申请等。
这一轮加码的背景是,去年韩国已有大型电商平台酷澎(Coupang)因被曝外泄持续发酵:其曾发生约3755万人的个人信息外泄,最终在今年6月被处以巨额罚款。对企业而言,合规不再只是“出了事再补”,而是要把个人信息保护、风险治理与通报响应流程提前制度化、可执行化。