Compliance · · 2 min read
韩国出台更严厉的重复数据泄露处罚措施
修订后的隐私规则提高潜在罚款上限,扩大泄露通知范围,并在企业投资预防措施及迅速应对时给予减免。
韩国已实施修订后的数据保护制度,在严重情况下,可对企业处以最高相当于其总营收10%的罚款。这些措施针对重复发生的数据泄露、未遵守整改命令以及与故意或重大过失有关的事件,同时为已投入资源保护个人信息的机构提供大幅减免。
个人信息保护委员会于10日表示,修订后的《个人信息保护法》及其修订后的施行令将于次日生效。据 en.sedaily.com 报道,这些改革旨在遏制大规模信息泄露,并鼓励企业在事件发生前加强安全措施。
严重或重复违规将面临更高处罚
在以下情况下,企业将适用最高罚款:企业因故意或重大过失在三年内再次实施类似违规行为;受影响人数超过1000万人;或者机构无视整改命令后再次发生泄露。最终罚款金额将取决于泄露的性质及损害程度。
新规还提高了对重复违规适用的附加费。第一次重复违规可被加征20%,第二次重复违规提高至40%,第三次及之后的重复违规则为80%。此前的标准分别是第一次重复违规15%,两次或以上重复违规30%。
未在规定期限内报告事件并通知相关人员,同时又未能限制损害扩大的企业,可能面临最高30%的额外收费。该规定不仅将后果与最初的安全失误挂钩,也与机构在知悉事件后的处理方式相关。
委员会还扩大了必须告知用户可能发生泄露的情形。如果客观判断信息暴露的可能性很高,即使调查人员尚未最终确认数据确实被窃取,也必须发出通知。
企业获悉疑似非法访问个人信息系统的情况后,必须在72小时内履行通知义务。如果部分个人信息已被非法交易,且存在其他用户数据遭到暴露的可能性,同样适用该义务。修订后的规则还涵盖个人信息的伪造、篡改或销毁。
预防措施可以降低罚款
该框架旨在区分忽视安全的企业与能够证明持续开展预防工作的企业。监管机构在考量企业安全预算、人员、设施和设备的支出金额及其占比后,可将基础罚款最多下调40%。
评估还可以考虑这些投资是否持续或增加,以及机构是否建立了由首席执行官、首席隐私官和专业员工共同参与的保护体系。对于拥有事件响应系统的企业,如果该系统能够及早发现泄露、及时报告并通知相关人员,同时采取行动遏制进一步损害,企业还可能获得最高40%的额外减免。
这种做法将应急准备纳入制裁计算因素,而不是以同一方式处理每一起泄露事件。这也要求企业长期维持安全计划,而非仅在事件发生后才增加投入。
高级管理层承担更大责任
修订后的法律明确规定,首席执行官对数据保护负最终责任,并赋予首席隐私官对专业人员和相关预算更大的权限。对于某些大型机构,董事会必须批准首席隐私官的任命、替换或解任,机构还必须将该决定报告给委员会。
董事会层面的要求适用于年营收或收入超过1800亿韩元、且处理至少100万人个人信息的企业。该要求也适用于为5万人或以上处理敏感信息或独特识别信息的机构。此外,拥有至少2万名在校学生的大学、上级综合医院以及主要公共系统运营商也包括在内。
委员会主席宋京熙表示,修订后的规则应推动以预防为主的方法,并建立更强有力的安全管理体系。她认为,对隐私保护的投入应被视为对客户信任和企业增长的前期投资,而不应仅仅被看作一项支出。
因此,对企业而言,这些改革带来了两种并行的激励机制:涉及大量人员的违规行为或反复无视监管措施,可能导致成本大幅上升;而有据可查的投入、有效的领导以及迅速的事件响应,则可以降低最终处罚。