韓國個資法 PIPA 是什麼?台灣企業進軍韓國必知
韓國個資法 PIPA(Personal Information Protection Act,韓文《개인정보 보호법》)是韓國規範個人資訊蒐集、利用、提供與銷毀的基本法律,由個人資訊保護委員會(PIPC)主管。2026 年修正案已於 9 月 11 日施行,情節重大者最高可處全部營業額 10% 的罰款,對在韓國有分公司、客戶或委外業務的台灣企業影響很大。
台灣企業最常碰到 PIPA 的情境有三種:在韓國設立子公司或分公司、透過網站或 App 對韓國使用者提供服務,以及成為韓國集團的供應商或受託處理資料的廠商。這篇依 PIPA 與施行令原文,說明適用範圍、同意與告知、跨境傳輸、國內代理人、罰則,並整理一份台灣企業的準備清單。需要協助盤點義務與建置文件,可以參考我們的 韓國 PIPA 合規顧問 服務。
重點整理
- PIPA 適用於所有因業務處理個人資訊的組織;依 PIPC 指引,對韓國當事人提供商品或服務的海外業者也可能適用。
- 同意必須逐項分開取得,敏感資訊與跨境傳輸都需要「單獨同意」,或符合法定的其他依據。
- 個資外洩須在 72 小時內通知當事人;達 1,000 人以上等情形,也要在 72 小時內通報 PIPC 或韓國網路振興院(KISA)。
- 2026 年修正案把罰款上限從全部營業額 3% 提高到 10%(限 3 種重大情形),並自 2027 年 7 月 1 日起要求特定規模業者取得個資保護認證。

韓國個資法 PIPA 是什麼?
韓國個資法 PIPA 是韓國於 2011 年制定的《個人資訊保護法》,規範個人資訊處理者在蒐集、保存、利用、提供、委託與銷毀個資時的義務,並賦予當事人查閱、更正、刪除、停止處理等權利。主管機關是個人資訊保護委員會(PIPC),事故通報的專責機關則是韓國網路振興院(KISA)。
PIPA 近年修法頻繁,台灣企業要特別注意以下三次:
| 年份 | 主要變化 |
|---|---|
| 2020 年 | 監督權限整併到 PIPC,導入假名資訊制度 |
| 2023 年 | 統一線上與線下規範,新增跨境傳輸的多元依據、個資可攜權與拒絕自動化決策的權利,罰款改以全部營業額 3% 為上限 |
| 2026 年 | 法律第 21445 號,9 月 11 日施行:罰款上限提高到 10%、新增「可能外洩」的通知義務、強化代表人與 CPO 責任 |
2026 年 9 月還有一次修法,新增「為開發 AI 技術而利用個資」的特例,預定 2027 年 3 月 9 日施行。和台灣 個資法 相比,PIPA 的條文更細,對同意方式、外洩通報期限與罰款計算都有明確規定。
韓國個資法適用範圍:台灣企業會被管到嗎?
會,而且範圍比多數台灣企業想像的廣。韓國個資法適用於所有因業務處理個人資訊的組織與個人;PIPC 於 2024 年 4 月發布的《海外業者個人資訊保護法適用指引》說明,海外業者在三種情況下也要遵守 PIPA。
| 情況 | 判斷方式 | 台灣企業例子 |
|---|---|---|
| 對韓國當事人提供商品或服務 | 綜合考量是否提供韓文介面、韓元付款、服務提供方式等 | 跨境電商有韓文網站與韓元結帳、遊戲或 App 在韓國上架 |
| 處理個資對韓國當事人有直接影響 | 即使沒有鎖定韓國市場,處理韓國人個資且造成直接影響 | SaaS 平台處理大量韓國使用者資料 |
| 在韓國境內有營業據點 | 設有分公司、子公司或營業所 | 在韓國設立銷售子公司或工廠 |
另一種常見情況是「受託方」。台灣的軟體外包、客服中心或系統整合廠商,替韓國客戶處理其員工或顧客資料時,依 PIPA 第 26 條,委託方必須監督受託方,實務上會透過合約條款、稽核問卷與現場查核把義務轉給台灣廠商。

同意與告知:韓國個資法最嚴格的地方
PIPA 允許以同意、法律規定、契約履行、正當利益等 7 種依據蒐集個資(第 15 條第 1 項),但實務上仍大量依賴同意,而且同意必須「逐項分開」。依第 22 條,蒐集利用、提供給第三人、目的外利用、敏感資訊、唯一識別資訊與行銷,都要分別取得同意,不能包在一個「我同意」的勾選框裡。
取得同意時,依第 15 條第 2 項至少要告知 4 件事:蒐集與利用的目的、蒐集的個資項目、保存與利用期間,以及當事人有權拒絕同意和拒絕後的不利益。
敏感資訊(思想、信仰、工會與政黨、政治觀點、健康、性生活等)依第 23 條,原則上禁止處理,除非另外取得單獨同意或有法令依據。護照號碼等唯一識別資訊同樣需要單獨同意;居民登錄號碼限制更嚴,原則上只有法令明確要求或允許時才能處理。
台灣企業最常卡在表單設計。台灣常見的「隱私權政策+一個同意勾選框」,直接搬到韓國網站通常不符合 PIPA;必要項目與選擇性項目要分開,選擇性項目不同意也不能拒絕提供服務(第 22 條第 5 項)。
PIPA 跨境傳輸:個資傳回台灣要注意什麼?
依 PIPA 第 28 條之 8,把個資提供、委託處理或存放到韓國境外(包括讓境外人員查詢),原則上禁止,只有符合 5 種情況之一才可以傳輸。對台灣企業來說,韓國子公司把員工或客戶資料傳回台灣總部,就屬於這條規範的跨境傳輸。
| 依據 | 內容 | 台商常見用法 |
|---|---|---|
| 1. 單獨同意 | 事先告知 5 項資訊後取得同意 | 會員資料傳回台灣做行銷分析 |
| 2. 法律或條約 | 法律或韓國參加的條約有特別規定 | 較少適用 |
| 3. 契約必要 | 為簽訂或履行與當事人的契約,需委託處理或存放於境外,並在處理方針公開或以電子郵件等方式告知 | 訂單資料存放在台灣的 ERP |
| 4. 接收方取得認證 | 接收方取得 PIPC 公告的認證,並採取必要措施 | 接收方取得韓國認可的認證 |
| 5. 同等保護水準 | PIPC 認定接收國的保護水準實質同等 | 依 PIPC 公告的國家清單 |
採用單獨同意時,依第 28 條之 8 第 2 項須事先告知:傳輸的個資項目、接收國家與傳輸時間和方式、接收方名稱與聯絡方式、接收方的利用目的與保存期間,以及拒絕的方法與效果。

跨境傳輸的罰則很重。違反第 28 條之 8 第 1 項把個資傳到境外,屬於可依營業額處罰的行為(第 64 條之 2)。同時有越南據點的企業,也要注意 越南個資法 另有跨境傳輸評估文件的要求,兩地的做法不同。
韓國國內代理人:哪些企業需要指定?
在韓國沒有地址或營業所、且達到施行令門檻的個資處理者,依 PIPA 第 31 條之 2 必須以書面指定國內代理人。依施行令第 32 條之 3,門檻是符合以下任一項:
- 前一年度全部營業額達 1 兆韓元以上。
- 前一年度末前 3 個月,儲存、管理的韓國當事人個資平均每日達 100 萬人以上。
- 被 PIPC 要求提出資料,並經審議認定需要指定國內代理人。
國內代理人負責處理當事人申訴、通知與通報外洩事故,以及向 PIPC 提出資料。自 2025 年修法起,若業者在韓國設有子公司,或對其有支配性影響力的法人,必須從這些法人中指定代理人,並每年至少對代理人教育一次。
多數台灣中小企業不會達到上述門檻;但若已在韓國設有子公司,子公司本身就是韓國的個資處理者,直接負擔 PIPA 的所有義務,包括指定個人資訊保護負責人(CPO)。
罰則與 PIPC:2026 年修正案改了什麼?
PIPA 的行政罰款(課徵金)以全部營業額計算,並扣除與違規行為無關的營業額。依第 64 條之 2,未經合法依據處理個資、違法跨境傳輸、外洩事故等違規,最高可處全部營業額 3%;2026 年修正案新增 3 種重大情形,上限提高到 10%。
| 罰款上限 | 適用情形 |
|---|---|
| 全部營業額 3%(無營業額時 20 億韓元) | 未經同意等合法依據處理個資、違法處理敏感或唯一識別資訊、違法跨境傳輸、未盡安全措施導致外洩等 |
| 全部營業額 10%(無營業額時 50 億韓元) | 受罰後 3 年內故意或重大過失再犯;故意或重大過失造成 1,000 萬人以上受害;不遵守 PIPC 的改正命令而發生外洩 |

2026 年修正案的其他重點如下:
| 項目 | 修正內容 |
|---|---|
| 外洩通報 | 原本就須在 72 小時內通知當事人,並在特定情形通報 PIPC 或 KISA;修正案新增「可能外洩」也要通知 |
| CPO | 達施行令門檻的業者(例如年營業額超過 1,800 億韓元,且處理 100 萬人以上個資),任命、變更或解任 CPO 須經董事會決議,並在 6 個月內向 PIPC 申報 |
| 代表人責任 | 明定業者的代表人是個資處理與保護的最終負責人 |
| 減輕罰款 | 對個資保護投入預算、人力與設備的業者,可依施行令減輕罰款 |
| 強制認證 | 自 2027 年 7 月 1 日起,達施行令門檻的業者須取得第 32 條之 2 的個資保護認證(ISMS-P),門檻仍待施行令訂定 |
台灣企業的韓國個資法準備清單
台灣企業準備 PIPA,建議先確認自己和韓國的關係,再依序補齊同意、跨境傳輸、委託與事故應變。下表可以直接用來自我檢查。
| 檢查項目 | 依據 | 已完成 |
|---|---|---|
| 確認是否對韓國提供服務、有韓國據點或受託處理韓國個資 | PIPC 海外業者指引 | ☐ |
| 盤點蒐集的韓國個資項目、目的、保存期間與系統 | 第 15、16 條 | ☐ |
| 同意表單逐項分開,選擇性項目可拒絕 | 第 22 條 | ☐ |
| 敏感資訊與唯一識別資訊取得單獨同意或確認法令依據 | 第 23、24 條 | ☐ |
| 公開韓文個資處理方針 | 第 30 條 | ☐ |
| 盤點傳回台灣或其他國家的資料流,選定跨境傳輸依據 | 第 28 條之 8 | ☐ |
| 指定 CPO;達門檻者經董事會決議並申報 | 第 31 條 | ☐ |
| 確認是否需要指定國內代理人 | 第 31 條之 2 | ☐ |
| 與受託廠商簽訂委託合約並定期監督 | 第 26 條 | ☐ |
| 建立 72 小時外洩通知與通報流程 | 第 34 條、施行令第 39、40 條 | ☐ |

台灣企業準備時,最常漏掉兩件事:一是把台灣版的隱私權政策直接翻成韓文,沒有逐項分開同意;二是韓國子公司的資料早已傳回台灣總部系統,卻沒有選定跨境傳輸依據,也沒有在處理方針中公開。
進軍韓國前,個資合規先做什麼?
準備韓國個資法合規,最務實的起點,是畫出韓國相關的資料流:哪些系統蒐集韓國個資、存放在哪裡、會不會傳回台灣或交給外部廠商。這張圖畫完,同意要怎麼改、跨境傳輸用哪一種依據、要不要指定國內代理人,答案就很清楚。
PIPA 的修法速度很快,2026 年修正案已經施行,2027 年還有認證與 AI 相關規定陸續上路。如果公司在韓國有據點、客戶或委外業務,可以參考我們的 韓國 PIPA 合規顧問,或 從一場 30 分鐘的諮詢開始。
韓國個資法 PIPA 常見問題
台灣企業需要遵守韓國 PIPA 嗎?
在韓國設有據點、對韓國當事人提供商品或服務,或處理韓國人個資並造成直接影響的台灣企業,都可能需要遵守。依 PIPC 2024 年 4 月發布的海外業者指引,判斷時會綜合考量韓文介面、韓元付款與服務方式。替韓國客戶受託處理資料的廠商,也會透過合約承擔相關義務。
PIPA 和 GDPR 差在哪?
兩者都有 72 小時的外洩通報期限,也都依營業額計算罰款。主要差別在於 PIPA 更依賴同意,而且要求逐項分開取得;GDPR 則較常使用契約、正當利益等其他依據。罰款上限方面,GDPR 最高為全球年營業額 4%,PIPA 一般為全部營業額 3%,重大情形可達 10%。
一定要指定韓國國內代理人嗎?
不一定。只有在韓國沒有地址或營業所,且前一年度全部營業額達 1 兆韓元以上、韓國當事人個資平均每日達 100 萬人以上,或被 PIPC 要求的業者才需要。在韓國設有子公司的企業,若需要指定,必須從該子公司中指定。
PIPA 外洩通報期限是多久?
72 小時。依施行令第 39 條,知道個資外洩後須在 72 小時內通知當事人;依第 40 條,外洩達 1,000 人以上、涉及敏感或唯一識別資訊,或遭外部非法入侵時,也要在 72 小時內通報 PIPC 或 KISA。細節尚未確認時,可先通報已知內容,再陸續補充。
參考資料
- 개인정보 보호법(韓國個人資訊保護法) – 第 15、22、28 條之 8、31 條之 2、34、64 條之 2,法律第 21445 號。韓國國家法令資訊中心 · 2026 年 9 月 11 日施行
- 개인정보 보호법 시행령(施行令) – 第 32、32 條之 3、39、40 條。韓國國家法令資訊中心 · 2026 年 9 月 11 日施行
- 「개인정보 보호법」 개정안 국회 본회의 통과 – 2026 年修正案重點。金張法律事務所 · 2026 年 2 月
