11日起修订《个人信息保护法》及施行令生效
重复或大规模泄露时,最高处以营业额10%的罚款
即使泄露尚未确认,也须在72小时内通知
任免个人信息保护负责人时,须经董事会决议并向个人信息保护委员会申报
今后,因故意或重大过失反复泄露个人信息,或造成大规模损害的企业和机构,将面临最高相当于全年营业额10%的巨额罚款。即使泄露事实尚未最终确认,只要在初期阶段客观上高度可能发生泄露,也须向公众告知;组织内个人信息保护负责人的任命或变更,须经董事会决议后向主管部门申报。
个人信息保护委员会10日表示,以此为核心内容的修订《个人信息保护法》及其施行令、告示将从11日起正式实施。这是一项旨在缓解近期不分公共和民间领域接连发生大规模个人信息泄露事件、由此加剧的公众不安情绪的高强度措施。
修订法同时强化了事后制裁和事前预防激励。对于因故意或重大过失在3年内重复违规,或发生涉及1000人以上的大规模泄露事故等情形,将综合考虑受害规模及加重、减轻因素,在全年营业额最高10%的范围内处以罚款。针对重复违规的加重比例也提高至最高80%。
同时,企业平时在预算、人力和设备等个人信息保护领域进行前瞻性投入的努力也将被纳入考量。修订法规定,可根据个人信息保护体系水平及安全保障措施等,最高减免罚款基准金额的40%。但对管理责任要求较高的主要公共机构,不得仅以业务形态或规模庞大为由减免罚款。这体现了对公共机构强制收集、管理公众信息所应承担责任的严格要求。
为保障事故发生初期信息主体的防御权,相关制度也进行了调整。此前仅在最终确认发生泄露时才负有通知义务,今后只要合理判断泄露可能性客观上较高,就须在72小时内通知公众。通知内容除原有的个人信息项目等内容外,还扩大至损害赔偿请求和申请争议调解的方法。遭受勒索软件攻击、导致数据被伪造、篡改或损毁的情形,也被纳入泄露申报和通知范围。
组织内部的个人信息保护管理体系须经董事会等最高决策机构审议。修订法明确了除经营者、代表人外,机构负责人等人员的最终责任。除年营业额超过1800亿韩元且处理大规模个人信息的主体外,在校生超过2万人的大学、上级综合医院、主要公共系统运营机构等,在任命、变更或解除个人信息保护负责人职务时,也必须经董事会决议,并在6个月内向个人信息保护委员会申报。不过,为减少制度实施初期现场的混乱,将运行至2027年年底的指导期。在此期间,不会因未任命个人信息保护负责人等问题受到不利处置。
此外,针对公共及民间领域重要个人信息处理者,个人信息保护认证义务条款也已确定。考虑到企业和机构筹措预算所需时间,该规定将从2027年7月1日起实施。个人信息保护委员会主席Song Gyeonghui表示:“以此次修订法令实施为契机,以事前预防为中心的个人信息保护及强化的安全管理体系将得到确立。期待社会对个人信息保护投入的认知,从‘成本’转变为‘前瞻性投资’。”
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。