韓國個資法 PIPA 是什麼?台灣企業進軍韓國必知

韓國個資法 PIPA 是什麼?台灣企業進軍韓國必知

2026/10/11 法規遵循 21 次瀏覽 閱讀約 11 分鐘

韓國個資法 PIPA(Personal Information Protection Act,韓文《개인정보 보호법》)是韓國規範個人資訊蒐集、利用、提供與銷毀的基本法律,由個人資訊保護委員會(PIPC)主管。2026 年修正案已於 9 月 11 日施行,情節重大者最高可處全部營業額 10% 的罰款,對在韓國有分公司、客戶或委外業務的台灣企業影響很大。

台灣企業最常碰到 PIPA 的情境有三種:在韓國設立子公司或分公司、透過網站或 App 對韓國使用者提供服務,以及成為韓國集團的供應商或受託處理資料的廠商。這篇依 PIPA 與施行令原文,說明適用範圍、同意與告知、跨境傳輸、國內代理人、罰則,並整理一份台灣企業的準備清單。需要協助盤點義務與建置文件,可以參考我們的 韓國 PIPA 合規顧問 服務。

重點整理

  • PIPA 適用於所有因業務處理個人資訊的組織;依 PIPC 指引,對韓國當事人提供商品或服務的海外業者也可能適用。
  • 同意必須逐項分開取得,敏感資訊與跨境傳輸都需要「單獨同意」,或符合法定的其他依據。
  • 個資外洩須在 72 小時內通知當事人;達 1,000 人以上等情形,也要在 72 小時內通報 PIPC 或韓國網路振興院(KISA)。
  • 2026 年修正案把罰款上限從全部營業額 3% 提高到 10%(限 3 種重大情形),並自 2027 年 7 月 1 日起要求特定規模業者取得個資保護認證。
韓國個資法 PIPA 概覽示意圖,涵蓋同意、跨境傳輸、國內代理人與罰則
2026 年 9 月起罰則加重

韓國個資法 PIPA 是什麼?

韓國個資法 PIPA 是韓國於 2011 年制定的《個人資訊保護法》,規範個人資訊處理者在蒐集、保存、利用、提供、委託與銷毀個資時的義務,並賦予當事人查閱、更正、刪除、停止處理等權利。主管機關是個人資訊保護委員會(PIPC),事故通報的專責機關則是韓國網路振興院(KISA)。

PIPA 近年修法頻繁,台灣企業要特別注意以下三次:

年份 主要變化
2020 年 監督權限整併到 PIPC,導入假名資訊制度
2023 年 統一線上與線下規範,新增跨境傳輸的多元依據、個資可攜權與拒絕自動化決策的權利,罰款改以全部營業額 3% 為上限
2026 年 法律第 21445 號,9 月 11 日施行:罰款上限提高到 10%、新增「可能外洩」的通知義務、強化代表人與 CPO 責任

2026 年 9 月還有一次修法,新增「為開發 AI 技術而利用個資」的特例,預定 2027 年 3 月 9 日施行。和台灣 個資法 相比,PIPA 的條文更細,對同意方式、外洩通報期限與罰款計算都有明確規定。

韓國個資法適用範圍:台灣企業會被管到嗎?

會,而且範圍比多數台灣企業想像的廣。韓國個資法適用於所有因業務處理個人資訊的組織與個人;PIPC 於 2024 年 4 月發布的《海外業者個人資訊保護法適用指引》說明,海外業者在三種情況下也要遵守 PIPA。

情況 判斷方式 台灣企業例子
對韓國當事人提供商品或服務 綜合考量是否提供韓文介面、韓元付款、服務提供方式等 跨境電商有韓文網站與韓元結帳、遊戲或 App 在韓國上架
處理個資對韓國當事人有直接影響 即使沒有鎖定韓國市場,處理韓國人個資且造成直接影響 SaaS 平台處理大量韓國使用者資料
在韓國境內有營業據點 設有分公司、子公司或營業所 在韓國設立銷售子公司或工廠

另一種常見情況是「受託方」。台灣的軟體外包、客服中心或系統整合廠商,替韓國客戶處理其員工或顧客資料時,依 PIPA 第 26 條,委託方必須監督受託方,實務上會透過合約條款、稽核問卷與現場查核把義務轉給台灣廠商。

韓國 PIPA 適用範圍示意圖:對韓國提供服務、影響韓國當事人、在韓國設有據點
有韓文服務或據點,就要評估

同意與告知:韓國個資法最嚴格的地方

PIPA 允許以同意、法律規定、契約履行、正當利益等 7 種依據蒐集個資(第 15 條第 1 項),但實務上仍大量依賴同意,而且同意必須「逐項分開」。依第 22 條,蒐集利用、提供給第三人、目的外利用、敏感資訊、唯一識別資訊與行銷,都要分別取得同意,不能包在一個「我同意」的勾選框裡。

取得同意時,依第 15 條第 2 項至少要告知 4 件事:蒐集與利用的目的、蒐集的個資項目、保存與利用期間,以及當事人有權拒絕同意和拒絕後的不利益。

敏感資訊(思想、信仰、工會與政黨、政治觀點、健康、性生活等)依第 23 條,原則上禁止處理,除非另外取得單獨同意或有法令依據。護照號碼等唯一識別資訊同樣需要單獨同意;居民登錄號碼限制更嚴,原則上只有法令明確要求或允許時才能處理。

台灣企業最常卡在表單設計。台灣常見的「隱私權政策+一個同意勾選框」,直接搬到韓國網站通常不符合 PIPA;必要項目與選擇性項目要分開,選擇性項目不同意也不能拒絕提供服務(第 22 條第 5 項)。

PIPA 跨境傳輸:個資傳回台灣要注意什麼?

依 PIPA 第 28 條之 8,把個資提供、委託處理或存放到韓國境外(包括讓境外人員查詢),原則上禁止,只有符合 5 種情況之一才可以傳輸。對台灣企業來說,韓國子公司把員工或客戶資料傳回台灣總部,就屬於這條規範的跨境傳輸。

依據 內容 台商常見用法
1. 單獨同意 事先告知 5 項資訊後取得同意 會員資料傳回台灣做行銷分析
2. 法律或條約 法律或韓國參加的條約有特別規定 較少適用
3. 契約必要 為簽訂或履行與當事人的契約,需委託處理或存放於境外,並在處理方針公開或以電子郵件等方式告知 訂單資料存放在台灣的 ERP
4. 接收方取得認證 接收方取得 PIPC 公告的認證,並採取必要措施 接收方取得韓國認可的認證
5. 同等保護水準 PIPC 認定接收國的保護水準實質同等 依 PIPC 公告的國家清單

採用單獨同意時,依第 28 條之 8 第 2 項須事先告知:傳輸的個資項目、接收國家與傳輸時間和方式、接收方名稱與聯絡方式、接收方的利用目的與保存期間,以及拒絕的方法與效果。

韓國 PIPA 跨境傳輸 5 種合法依據示意圖,資料從韓國據點傳到台灣總部
傳回台灣也算跨境傳輸

跨境傳輸的罰則很重。違反第 28 條之 8 第 1 項把個資傳到境外,屬於可依營業額處罰的行為(第 64 條之 2)。同時有越南據點的企業,也要注意 越南個資法 另有跨境傳輸評估文件的要求,兩地的做法不同。

韓國國內代理人:哪些企業需要指定?

在韓國沒有地址或營業所、且達到施行令門檻的個資處理者,依 PIPA 第 31 條之 2 必須以書面指定國內代理人。依施行令第 32 條之 3,門檻是符合以下任一項:

  • 前一年度全部營業額達 1 兆韓元以上。
  • 前一年度末前 3 個月,儲存、管理的韓國當事人個資平均每日達 100 萬人以上。
  • 被 PIPC 要求提出資料,並經審議認定需要指定國內代理人。

國內代理人負責處理當事人申訴、通知與通報外洩事故,以及向 PIPC 提出資料。自 2025 年修法起,若業者在韓國設有子公司,或對其有支配性影響力的法人,必須從這些法人中指定代理人,並每年至少對代理人教育一次。

多數台灣中小企業不會達到上述門檻;但若已在韓國設有子公司,子公司本身就是韓國的個資處理者,直接負擔 PIPA 的所有義務,包括指定個人資訊保護負責人(CPO)。

罰則與 PIPC:2026 年修正案改了什麼?

PIPA 的行政罰款(課徵金)以全部營業額計算,並扣除與違規行為無關的營業額。依第 64 條之 2,未經合法依據處理個資、違法跨境傳輸、外洩事故等違規,最高可處全部營業額 3%;2026 年修正案新增 3 種重大情形,上限提高到 10%。

罰款上限 適用情形
全部營業額 3%(無營業額時 20 億韓元) 未經同意等合法依據處理個資、違法處理敏感或唯一識別資訊、違法跨境傳輸、未盡安全措施導致外洩等
全部營業額 10%(無營業額時 50 億韓元) 受罰後 3 年內故意或重大過失再犯;故意或重大過失造成 1,000 萬人以上受害;不遵守 PIPC 的改正命令而發生外洩
韓國 PIPA 罰款示意圖:一般違規上限 3%,重大情形上限 10%
再犯或千萬人受害可罰 10%

2026 年修正案的其他重點如下:

項目 修正內容
外洩通報 原本就須在 72 小時內通知當事人,並在特定情形通報 PIPC 或 KISA;修正案新增「可能外洩」也要通知
CPO 達施行令門檻的業者(例如年營業額超過 1,800 億韓元,且處理 100 萬人以上個資),任命、變更或解任 CPO 須經董事會決議,並在 6 個月內向 PIPC 申報
代表人責任 明定業者的代表人是個資處理與保護的最終負責人
減輕罰款 對個資保護投入預算、人力與設備的業者,可依施行令減輕罰款
強制認證 自 2027 年 7 月 1 日起,達施行令門檻的業者須取得第 32 條之 2 的個資保護認證(ISMS-P),門檻仍待施行令訂定

台灣企業的韓國個資法準備清單

台灣企業準備 PIPA,建議先確認自己和韓國的關係,再依序補齊同意、跨境傳輸、委託與事故應變。下表可以直接用來自我檢查。

檢查項目 依據 已完成
確認是否對韓國提供服務、有韓國據點或受託處理韓國個資 PIPC 海外業者指引 ☐
盤點蒐集的韓國個資項目、目的、保存期間與系統 第 15、16 條 ☐
同意表單逐項分開,選擇性項目可拒絕 第 22 條 ☐
敏感資訊與唯一識別資訊取得單獨同意或確認法令依據 第 23、24 條 ☐
公開韓文個資處理方針 第 30 條 ☐
盤點傳回台灣或其他國家的資料流,選定跨境傳輸依據 第 28 條之 8 ☐
指定 CPO;達門檻者經董事會決議並申報 第 31 條 ☐
確認是否需要指定國內代理人 第 31 條之 2 ☐
與受託廠商簽訂委託合約並定期監督 第 26 條 ☐
建立 72 小時外洩通知與通報流程 第 34 條、施行令第 39、40 條 ☐
台灣企業韓國 PIPA 合規準備清單示意圖,包含同意表單、跨境傳輸與外洩通報
先盤點,再補同意與傳輸

台灣企業準備時,最常漏掉兩件事:一是把台灣版的隱私權政策直接翻成韓文,沒有逐項分開同意;二是韓國子公司的資料早已傳回台灣總部系統,卻沒有選定跨境傳輸依據,也沒有在處理方針中公開。

進軍韓國前,個資合規先做什麼?

準備韓國個資法合規,最務實的起點,是畫出韓國相關的資料流:哪些系統蒐集韓國個資、存放在哪裡、會不會傳回台灣或交給外部廠商。這張圖畫完,同意要怎麼改、跨境傳輸用哪一種依據、要不要指定國內代理人,答案就很清楚。

PIPA 的修法速度很快,2026 年修正案已經施行,2027 年還有認證與 AI 相關規定陸續上路。如果公司在韓國有據點、客戶或委外業務,可以參考我們的 韓國 PIPA 合規顧問,或 從一場 30 分鐘的諮詢開始。

韓國個資法 PIPA 常見問題

台灣企業需要遵守韓國 PIPA 嗎?

在韓國設有據點、對韓國當事人提供商品或服務,或處理韓國人個資並造成直接影響的台灣企業,都可能需要遵守。依 PIPC 2024 年 4 月發布的海外業者指引,判斷時會綜合考量韓文介面、韓元付款與服務方式。替韓國客戶受託處理資料的廠商,也會透過合約承擔相關義務。

PIPA 和 GDPR 差在哪?

兩者都有 72 小時的外洩通報期限,也都依營業額計算罰款。主要差別在於 PIPA 更依賴同意,而且要求逐項分開取得;GDPR 則較常使用契約、正當利益等其他依據。罰款上限方面,GDPR 最高為全球年營業額 4%,PIPA 一般為全部營業額 3%,重大情形可達 10%。

一定要指定韓國國內代理人嗎?

不一定。只有在韓國沒有地址或營業所,且前一年度全部營業額達 1 兆韓元以上、韓國當事人個資平均每日達 100 萬人以上,或被 PIPC 要求的業者才需要。在韓國設有子公司的企業,若需要指定,必須從該子公司中指定。

PIPA 外洩通報期限是多久?

72 小時。依施行令第 39 條,知道個資外洩後須在 72 小時內通知當事人;依第 40 條,外洩達 1,000 人以上、涉及敏感或唯一識別資訊,或遭外部非法入侵時,也要在 72 小時內通報 PIPC 或 KISA。細節尚未確認時,可先通報已知內容,再陸續補充。

參考資料

  1. 개인정보 보호법(韓國個人資訊保護法) – 第 15、22、28 條之 8、31 條之 2、34、64 條之 2,法律第 21445 號。韓國國家法令資訊中心 · 2026 年 9 月 11 日施行
  2. 개인정보 보호법 시행령(施行令) – 第 32、32 條之 3、39、40 條。韓國國家法令資訊中心 · 2026 年 9 月 11 日施行
  3. 「개인정보 보호법」 개정안 국회 본회의 통과 – 2026 年修正案重點。金張法律事務所 · 2026 年 2 月