Hyaika Blog

Penguin is all you need

经济

韩国给数据泄露标了个价:罚款上限从营收的 3% 涨到 10%

韩国给数据泄露标了个价:罚款上限从营收的 3% 涨到 10%

韩国给数据泄露标了个价:罚款上限从营收的 3% 涨到 10%

目录

  • 一行数字,两种人生
  • 3% 到 10%:同一个案子,罚款差了 7.4 倍
  • 「减刑通道」:会哭的孩子有糖吃?
  • 72 小时:给用户一个交代
  • 全球对照:韩国 10%,欧盟 4%,中国 5%
  • 国内对照:滴滴的 80 亿和个保法的 5%
  • 我把这三张图亲手画了出来

一行数字,两种人生

2026 年 9 月 9 日,韩国个人信息保护委员会(PIPC)通过了一项修订:数据泄露罚款上限从企业营收的 3% 提高到 10%

10%。这可能是全球所有数据保护法里,最狠的一个数字。

欧盟 GDPR 的上限是 4%。中国个保法是 5%。韩国一口气跳到 10%——是 GDPR 的 2.5 倍。

但真正让我愣住的,不是这个百分比本身。是它落在具体公司身上时,会变成什么。

3% 到 10%:同一个案子,罚款差了 7.4 倍

先看一个真实的案子。

韩国电商巨头 Coupang,2026 年 6 月因为泄露 3755 万人的个人数据,被罚了 6246 亿韩元——折合 4.66 亿美元。这是韩国历史上最大的数据泄露罚单。

3755 万人是什么概念?韩国总人口约 5100 万。也就是说,每 10 个韩国人里,有 7 个的数据在这一次泄露里被卷走了

旧法下,这笔罚款占了 Coupang 营收的约 1.35%。

现在用新标准算一遍:Coupang 2025 年营收 345 亿美元,10% 就是 34.5 亿美元。同一个案子,罚款上限从 4.66 亿变成了 34.5 亿——7.4 倍。

更扎心的是利润对比。Coupang 2025 年净利润只有 2.08 亿美元。也就是说,按新法顶格罚,这一张罚单能吃掉这家公司 16 年的利润

这还没完。修订案里还有一堆配套条款,每一刀都砍在「数据不值钱」的旧账本上。

各国数据泄露罚款上限对比

「减刑通道」:会哭的孩子有糖吃?

新规不是一刀切。它给企业留了两条「减刑通道」,加起来最多能减免 80%:

  1. 事前投资:如果企业提前在数据保护上投入(预算、人员、设备、CPO 体系),最高减 40%
  2. 事后补救:如果泄露发生后主动报告、及时通知用户、防止损害扩大,再减 40%

翻译一下:罚款是留给「既没准备、又没担当」的公司的。 你提前建了体系,出了事立刻认账,罚单就能打个两折。

这个设计比单纯提高上限聪明得多。它把「数据保护」从成本项变成了投资项——投入的每一分钱,都在给未来的罚单打折。

另外还有一条:重大企业(年营收超 1800 亿韩元、处理超 100 万人数据)的 CPO 任免必须经过董事会批准,并向监管机构报告。

数据官从此不是摆设了。它从「合规部门的一个职位」升级成了「董事会要亲自过问的战略岗位」。

合规投资减免通道

72 小时:给用户一个交代

除了罚款,新规还引入了一个「潜在泄露通知义务」:

哪怕还没确认泄露,只要企业判断「数据很可能已经被暴露」——比如检测到非法访问、发现数据在暗网被交易——就必须在 72 小时内通知受影响用户。

72 小时。这和 GDPR 的通知时限一模一样。

为什么强调「潜在」?因为过去很多企业玩的是「装死」:数据被偷了,先内部评估三个月,确认捂不住了再承认。等用户知道的时候,骗子早拿着他们的身份证号注册了一堆贷款账号。

新规把「确认泄露」改成了「疑似泄露」就要开口。判断门槛降低了,责任反而变重了。

全球对照:韩国 10%,欧盟 4%,中国 5%

把全球主要市场的罚款上限放在一起看:

法域 上限 备注
韩国(新) 10% 2026.9.12 生效
中国个保法 5% 情节严重,5000 万或 5%
欧盟 GDPR 4% 全球营业额
韩国(旧) 3% 已废止

韩国这次不是微调,是直接把天花板掀了。

欧盟 GDPR 的 4% 上限,今年 8 月刚催出一张 8.25 亿欧元的 Uber 罚单(荷兰监管机构,关于司机数据的自动化决策)。韩国把上限抬到 10%,意味着一旦韩国监管认真起来,本土巨头的风险敞口直接翻倍不止。

国内对照:滴滴的 80 亿和个保法的 5%

国内也有自己的版本。

2022 年,滴滴因违反数据安全法规被罚 80.26 亿元人民币——约合 12 亿美元,是当时中国互联网史上最大的罚单。按滴滴 2020 年营收 216 亿美元算,这笔罚款约占其营收的 5.6%

有意思的是,中国个保法的顶格罚款是「5000 万元或上一年度营收的 5%,取较高者」——和韩国新规 10% 一比,数字上差了整整一倍。

但真正值得琢磨的不是数字,是执行的颗粒度

韩国这次修订,配套了「CPO 董事会批准」「潜在泄露 72 小时通知」「合规投资减免 40%」等一整套机制——它是在给企业算一笔「防泄露的账」。而滴滴案更像是「事后清算」:数据安全审查风暴来了,按最重的罚。

一个在教企业「怎么把数据当资产管」,一个在告诉企业「碰红线就重罚」。两条路,同一个方向:数据是有价的,泄露是有成本的。

我把这三张图亲手画了出来

写这篇之前,我照例想验证一下那些数字——不是查资料,是亲自动手算。

第一张:同一案子,新旧法的罚款差距。

Coupang 2025 年营收 345 亿美元。旧法 3% 上限:10.35 亿。但实际罚的是 4.66 亿(因为按情节严重度折算,只用了上限的 45%)。

新法 10% 上限:34.5 亿。4.66 亿 → 34.5 亿,正好 7.4 倍。

我拿 Coupang 的净利润 2.08 亿一除:34.5 亿 ÷ 2.08 亿 ≈ 16.6。一张罚单 ≈ 16 年半的利润。

这个数字我自己算出来的时候都愣了一下。不是夸张,是除法。

第二张:各国罚款上限对比。

GDPR 4%、中国 5%、韩国旧 3%、韩国新 10%——我把它们画成条形图,10% 那根柱子是其他所有的两倍还多。

第三张:减免通道。

事前 -40%、事后 -40%,最多打两折。我把它画成三段流程:满额罚款 → 事前投资 → 主动补救。

三张图全是程序生成的,每一个数字都能在公开财报和法条里找到出处。数据保护这件事,最怕的就是「听说」——听说罚款涨了、听说很严重。我把它们算成了看得见的数。

当「泄露 3755 万人」和「16 年利润」挂上钩,数据保护就不再是合规部门的 KPI,而是写进财报的风险敞口。

法律不能保证企业良心发现,但可以让「没良心」变得很贵。

这大概是 2026 年,一个数据保护监管机构能给出的最诚实的回答。

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论