韩国今年3月修订的《个人信息保护法》(下称“该法”)以及对授权事项作出细化规定的《个人信息保护法施行令》(下称“施行令”),将于11日起正式施行。
根据修订内容,为提升个人信息泄露应对能力,并引导企业加大事前防护投入,韩国此次引入了惩罚性罚款制度。对于重复发生,或因故意、重大过失导致的个人信息泄露,最高可处企业销售额的10%罚款。同时,新规还建立了与事前个人信息保护投入挂钩的法定减免机制。
在责任和治理体系方面,修订后的法律进一步明确,企业负责人和法定代表人(下称“CEO”)对个人信息保护承担最终责任,同时强化个人信息保护负责人(下称“CPO”)的职权。个人信息处理者在指定、变更或解除CPO时,还必须经过董事会表决并履行申报义务。
该法还新增了信息泄露风险通知制度,并扩大了信息泄露通知事项范围,要求相关机构一并告知申请纠纷调解和主张损害赔偿的方式等信息。对于个人信息遭伪造、篡改、毁损的情形(如勒索软件攻击),也纳入信息泄露申报和通知范围。
此外,修法还规定,公共和民间领域的重要个人信息处理者必须取得个人信息保护(ISMS-P)认证。不过,考虑到企业和机构仍需时间筹措认证预算,该项规定将自2027年7月1日起施行。
韩国个人信息保护委员会委员长 Song Kyung-hee 表示,随着此次修订法令正式落地,韩国有望建立起以事前预防为核心的个人信息保护体系和更完善的安全管理机制,并推动企业将个人信息保护投入从“成本”转变为赢得客户信任、扩大企业收益的“前期投资”。
记者信息