韓国|改正個人情報保護法が施行、売上高10%以内の懲罰的課徴金を導入
2026年9月11日、韓国の改正個人情報保護法および同法施行令・告示が施行されました。韓国個人情報保護委員会は前日の9月10日、「個人情報の流出の事前予防・被害救済の強化のための個人情報保護法・施行令・告示、9月11日から施行」と題する報道資料を公表しています。改正法は、繰り返しの流出、または故意・重過失による個人情報の流出に対して、全体売上高の10%以内の懲罰的課徴金を科す制度を導入しました。あわせて、事業主・代表者(CEO)の最終責任を明示し、個人情報保護責任者(CPO)の指定・変更・解除に際して取締役会の議決と届出を義務付けています。個人情報の保護を実務担当者の課題から経営の課題へ位置付け直す内容であり、韓国で個人情報を取り扱う事業者には、経営レベルでの体制の見直しが求められます。
懲罰的課徴金の導入
- 要件は「繰り返し行われた、または故意・重過失による個人情報の流出」です
- 上限は全体売上高の10%以内です
- あわせて、先制的な予防投資に対する課徴金の減軽制度が導入されました
課徴金の賦課の基準と手続、および先制的な予防投資に対する課徴金の減軽の基準は、施行令・告示で具体化されています。
経営責任とCPOの権限強化
- 事業主・代表者(CEO)の最終責任を明示する
- CPOの職務権限を強化する。専門人材の管理と予算の確保、取締役会への報告義務が含まれる
- CPOの指定・変更・解除の際には、取締役会の議決と届出を義務付ける
被害救済の強化
- 個人情報の流出の「可能性」の段階で通知する制度を新設する
- 流出時の通知事項を拡大する。紛争調停の申請方法と損害賠償の請求方法も通知の対象となる
- ランサムウェア等による個人情報の偽造・変造・毀損も、流出の届出・通知の対象に加える
ISMS-P認証の義務化
公共部門・民間部門の重要な個人情報処理者に対するISMS-P認証の義務化は、2027年7月1日からの施行が予定されています。今回の9月11日施行分とは施行時期が分かれている点に注意が必要です。
事業者への影響
課徴金の算定基礎が全体売上高とされたことにより、韓国での個人情報の取扱量が小さい事業者であっても、流出が生じた場合の金銭的な影響は事業全体の規模に連動し得ます。故意・重過失と反復性・大規模性が要件とされているため、流出の検知と対応の記録、再発防止の実施状況を示せるようにしておくことが重要です。また、CPOの指定・変更・解除に取締役会の議決が必要となったことから、現任者の選任手続が新法の要件を満たしているかの確認と、社内規程の改定が必要になります。ランサムウェアによる毀損が届出・通知の対象に加わった点も、インシデント対応手順の見直しを要します。
参考情報
韓国個人情報保護委員会 報道資料(2026年9月10日)
https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12459
注目情報一覧
新着商品情報一覧
調査相談はこちら
概要調査、詳細調査、比較調査、個別の和訳、定期報告調査、年間コンサルなど
様々な調査に柔軟に対応可能でございます。
- ●●の詳細調査/定期報告調査
- ●●の他国(複数)における規制状況調査
- 細かな質問への適宜対応が可能な年間相談サービス
- 世界複数ヵ国における●●の比較調査 など