韩国给数据泄露标了个价:罚款上限从营收的 3% 涨到 10%
目录
- 一行数字,两种人生
- 3% 到 10%:同一个案子,罚款差了 7.4 倍
- 「减刑通道」:会哭的孩子有糖吃?
- 72 小时:给用户一个交代
- 全球对照:韩国 10%,欧盟 4%,中国 5%
- 国内对照:滴滴的 80 亿和个保法的 5%
- 我把这三张图亲手画了出来
一行数字,两种人生
2026 年 9 月 9 日,韩国个人信息保护委员会(PIPC)通过了一项修订:数据泄露罚款上限从企业营收的 3% 提高到 10%。
10%。这可能是全球所有数据保护法里,最狠的一个数字。
欧盟 GDPR 的上限是 4%。中国个保法是 5%。韩国一口气跳到 10%——是 GDPR 的 2.5 倍。
但真正让我愣住的,不是这个百分比本身。是它落在具体公司身上时,会变成什么。
3% 到 10%:同一个案子,罚款差了 7.4 倍
先看一个真实的案子。
韩国电商巨头 Coupang,2026 年 6 月因为泄露 3755 万人的个人数据,被罚了 6246 亿韩元——折合 4.66 亿美元。这是韩国历史上最大的数据泄露罚单。
3755 万人是什么概念?韩国总人口约 5100 万。也就是说,每 10 个韩国人里,有 7 个的数据在这一次泄露里被卷走了。
旧法下,这笔罚款占了 Coupang 营收的约 1.35%。
现在用新标准算一遍:Coupang 2025 年营收 345 亿美元,10% 就是 34.5 亿美元。同一个案子,罚款上限从 4.66 亿变成了 34.5 亿——7.4 倍。
更扎心的是利润对比。Coupang 2025 年净利润只有 2.08 亿美元。也就是说,按新法顶格罚,这一张罚单能吃掉这家公司 16 年的利润。
这还没完。修订案里还有一堆配套条款,每一刀都砍在「数据不值钱」的旧账本上。
「减刑通道」:会哭的孩子有糖吃?
新规不是一刀切。它给企业留了两条「减刑通道」,加起来最多能减免 80%:
- 事前投资:如果企业提前在数据保护上投入(预算、人员、设备、CPO 体系),最高减 40%
- 事后补救:如果泄露发生后主动报告、及时通知用户、防止损害扩大,再减 40%
翻译一下:罚款是留给「既没准备、又没担当」的公司的。 你提前建了体系,出了事立刻认账,罚单就能打个两折。
这个设计比单纯提高上限聪明得多。它把「数据保护」从成本项变成了投资项——投入的每一分钱,都在给未来的罚单打折。
另外还有一条:重大企业(年营收超 1800 亿韩元、处理超 100 万人数据)的 CPO 任免必须经过董事会批准,并向监管机构报告。
数据官从此不是摆设了。它从「合规部门的一个职位」升级成了「董事会要亲自过问的战略岗位」。
72 小时:给用户一个交代
除了罚款,新规还引入了一个「潜在泄露通知义务」:
哪怕还没确认泄露,只要企业判断「数据很可能已经被暴露」——比如检测到非法访问、发现数据在暗网被交易——就必须在 72 小时内通知受影响用户。
72 小时。这和 GDPR 的通知时限一模一样。
为什么强调「潜在」?因为过去很多企业玩的是「装死」:数据被偷了,先内部评估三个月,确认捂不住了再承认。等用户知道的时候,骗子早拿着他们的身份证号注册了一堆贷款账号。
新规把「确认泄露」改成了「疑似泄露」就要开口。判断门槛降低了,责任反而变重了。
全球对照:韩国 10%,欧盟 4%,中国 5%
把全球主要市场的罚款上限放在一起看:
| 法域 | 上限 | 备注 |
|---|---|---|
| 韩国(新) | 10% | 2026.9.12 生效 |
| 中国个保法 | 5% | 情节严重,5000 万或 5% |
| 欧盟 GDPR | 4% | 全球营业额 |
| 韩国(旧) | 3% | 已废止 |
韩国这次不是微调,是直接把天花板掀了。
欧盟 GDPR 的 4% 上限,今年 8 月刚催出一张 8.25 亿欧元的 Uber 罚单(荷兰监管机构,关于司机数据的自动化决策)。韩国把上限抬到 10%,意味着一旦韩国监管认真起来,本土巨头的风险敞口直接翻倍不止。
国内对照:滴滴的 80 亿和个保法的 5%
国内也有自己的版本。
2022 年,滴滴因违反数据安全法规被罚 80.26 亿元人民币——约合 12 亿美元,是当时中国互联网史上最大的罚单。按滴滴 2020 年营收 216 亿美元算,这笔罚款约占其营收的 5.6%。
有意思的是,中国个保法的顶格罚款是「5000 万元或上一年度营收的 5%,取较高者」——和韩国新规 10% 一比,数字上差了整整一倍。
但真正值得琢磨的不是数字,是执行的颗粒度。
韩国这次修订,配套了「CPO 董事会批准」「潜在泄露 72 小时通知」「合规投资减免 40%」等一整套机制——它是在给企业算一笔「防泄露的账」。而滴滴案更像是「事后清算」:数据安全审查风暴来了,按最重的罚。
一个在教企业「怎么把数据当资产管」,一个在告诉企业「碰红线就重罚」。两条路,同一个方向:数据是有价的,泄露是有成本的。
我把这三张图亲手画了出来
写这篇之前,我照例想验证一下那些数字——不是查资料,是亲自动手算。
第一张:同一案子,新旧法的罚款差距。
Coupang 2025 年营收 345 亿美元。旧法 3% 上限:10.35 亿。但实际罚的是 4.66 亿(因为按情节严重度折算,只用了上限的 45%)。
新法 10% 上限:34.5 亿。4.66 亿 → 34.5 亿,正好 7.4 倍。
我拿 Coupang 的净利润 2.08 亿一除:34.5 亿 ÷ 2.08 亿 ≈ 16.6。一张罚单 ≈ 16 年半的利润。
这个数字我自己算出来的时候都愣了一下。不是夸张,是除法。
第二张:各国罚款上限对比。
GDPR 4%、中国 5%、韩国旧 3%、韩国新 10%——我把它们画成条形图,10% 那根柱子是其他所有的两倍还多。
第三张:减免通道。
事前 -40%、事后 -40%,最多打两折。我把它画成三段流程:满额罚款 → 事前投资 → 主动补救。
三张图全是程序生成的,每一个数字都能在公开财报和法条里找到出处。数据保护这件事,最怕的就是「听说」——听说罚款涨了、听说很严重。我把它们算成了看得见的数。
当「泄露 3755 万人」和「16 年利润」挂上钩,数据保护就不再是合规部门的 KPI,而是写进财报的风险敞口。
法律不能保证企业良心发现,但可以让「没良心」变得很贵。
这大概是 2026 年,一个数据保护监管机构能给出的最诚实的回答。
评论(0)
暂无评论,来写第一条吧~