PIPA de Corea del Sur vs. GDPR: Sanciones Penales, Reglas del RRN y Facultades de Transferencia Transfronteriza Comparadas (2026)

La Ley de Protección de la Información Personal (PIPA) de Corea del Sur y el Reglamento General de Protección de Datos (GDPR) de la UE regulan ambos cómo las organizaciones recopilan y usan datos personales, pero divergen marcadamente en la aplicación. La PIPA respalda sus reglas con un código penal de cuatro niveles que puede enviar a un oficial de cumplimiento a prisión, impone una prohibición casi absoluta al procesamiento del Número de Registro de Residente (RRN) que el GDPR no tiene en absoluto, y otorga al regulador de Corea una facultad que la UE nunca ha tenido: la autoridad de ordenar unilateralmente a una empresa que detenga una transferencia de datos al extranjero ya en curso.
Los dos marcos comparten un parecido de familia amplio -- ambos otorgan a las personas derechos sobre sus datos, ambos requieren una base legal para el procesamiento, ambos regulan las transferencias transfronterizas -- pero el mecanismo detrás de la PIPA está construido de forma distinta, y la diferencia importa más justamente en los lugares donde un equipo de cumplimiento tiene más probabilidades de equivocarse: quién puede ir a prisión, qué es un Número de Registro de Residente, y qué tan rápido un regulador puede detener una transferencia ya en curso.
Este artículo aborda la Ley de Protección de la Información Personal (PIPA) de Corea del Sur, aplicada por la Comisión de Protección de Información Personal (PIPC), en comparación con el Reglamento General de Protección de Datos (GDPR) de la UE. Para el marco completo de la PIPA fuera de la comparación con el GDPR, consulta nuestra guía de leyes de privacidad de datos de Corea del Sur. Este artículo no constituye asesoramiento legal.
PIPA vs. GDPR: De un Vistazo
| Característica | PIPA (Corea del Sur) | GDPR (UE) |
|---|---|---|
| Regulador | Comisión de Protección de Información Personal (PIPC) | DPAs nacionales, coordinadas por el EDPB |
| Responsabilidad penal | Sí -- cuatro niveles, hasta 10 años de prisión (Arts. 70-73) | Sin régimen penal bajo el reglamento en sí |
| Responsabilidad conjunta corporativa e individual | Sí (Art. 74, disposición de sanción conjunta, con defensa de diligencia debida disponible) | Sin equivalente; la responsabilidad recae en la entidad responsable/encargada del tratamiento |
| Régimen de números de identificación nacional | Prohibición casi total del procesamiento del RRN, el consentimiento no puede anularla (Art. 24-2) | Sin prohibición a nivel de la UE; los números de identificación nacional quedan a la excepción de cada estado miembro (Art. 87) |
| Datos de antecedentes penales | Información sensible, procesable con consentimiento separado (Art. 23) | Categoría independiente (Art. 10); el consentimiento generalmente no está disponible para responsables que no son autoridades |
| Decisiones automatizadas | Derecho de objeción por exclusión voluntaria, que nombra explícitamente la IA (Art. 37-2) | Prohibición por defecto con excepciones estatutarias y garantías (Art. 22) |
| Mecanismos de transferencia transfronteriza | Consentimiento separado, tratado, necesidad contractual, certificación de la PIPC, reconocimiento de equivalencia de la PIPC (Art. 28-8) | Adecuación, CCT, NCV, certificación, excepciones (Arts. 45-49) |
| Facultad del regulador para detener una transferencia específica | Sí -- orden de suspensión de la PIPC, ventana de objeción de 7 días (Art. 28-9) | Sin facultad unilateral equivalente |
| Tope actual de sanción administrativa | 3% de las ventas totales (Art. 64-2); sube al 10% en casos agravados desde el 11 de septiembre de 2026 | Hasta 20 millones de euros o el 4% de la facturación anual global |
| Mayor multa hasta la fecha | ~624.680 millones KRW / ~409 millones USD (Coupang/CFS, junio de 2026) | Varía según la DPA; la DPC irlandesa ha emitido las mayores multas individuales del GDPR |
| Estatus de adecuación | Decisión de adecuación de la UE para Corea vigente desde diciembre de 2021; reconocimiento recíproco de la UE por parte de Corea vigente desde el 16 de septiembre de 2025 | N/A (el GDPR es el estándar de referencia) |

Antecedentes
La PIPA es el estatuto integral de protección de datos personales de Corea del Sur, aplicado por la Comisión de Protección de Información Personal (PIPC). Ha sido enmendada repetidamente desde su promulgación original, de forma más significativa por una enmienda de 2023 que agregó los derechos sobre decisiones automatizadas en el Artículo 37-2 y el régimen de transferencia transfronteriza en los Artículos 28-8 y 28-9, y más recientemente por una enmienda de 2026 que eleva el tope del recargo basado en los ingresos en casos agravados. Algunos espejos más antiguos de la PIPA en inglés, incluida una traducción ampliamente citada correspondiente a la versión de 2020 de la ley, son anteriores a estas adiciones y no deben usarse como referencia para el texto vigente actual.
El GDPR, vigente desde el 25 de mayo de 2018, es el punto de referencia que usa esta comparación en todo momento. Donde la PIPA toma prestada una estructura al estilo GDPR (un marco de responsable/encargado, bases legales enumeradas, un capítulo de derechos individuales), el parecido es real. Donde no lo hace, la divergencia tiende a ser marcada en lugar de incremental, y la responsabilidad penal es el ejemplo más claro.

Alcance y Diseño Centrado en el Consentimiento
La PIPA se aplica a cualquier «procesador de información personal» que maneje información personal en Corea, y su alcance territorial se extiende al procesamiento que afecta a titulares de datos en Corea incluso cuando el procesador tiene su sede en el extranjero, de forma ampliamente comparable al alcance extraterritorial del GDPR bajo el Artículo 3.
La diferencia estructural más importante está en cómo cada ley permite que una organización justifique el procesamiento en primer lugar. El Artículo 6 del GDPR ofrece seis bases legales coequivalentes y no jerárquicas, y las organizaciones frecuentemente prefieren la necesidad contractual o el interés legítimo específicamente para evitar la mecánica más estricta de retiro del consentimiento. La PIPA está explícitamente centrada en el consentimiento: el consentimiento es la base primaria y más usada, y las bases estatutarias alternativas funcionan más como sustitutos limitados del consentimiento que como opciones de igual peso.
Las bases alternativas de la PIPA incluyen: una obligación estatutaria o deber ineludible bajo otra ley; trabajo que una institución pública tiene asignado por estatuto; pasos necesarios para ejecutar o preparar un contrato con el titular de los datos; proteger la vida, el cuerpo o la propiedad de un peligro inminente; y un análogo de «interés legítimo» disponible solo cuando el interés del responsable es «manifiestamente superior» a los derechos del titular de los datos y el procesamiento se mantiene sustancialmente relacionado y dentro de un alcance razonable. Ese umbral de «manifiestamente superior» es una formulación considerablemente más estricta que la prueba de ponderación del GDPR, que solo exige que el interés del responsable no sea superado por los intereses del titular en el balance, no que claramente los supere.

Definiciones y Datos Sensibles
| Término | PIPA | GDPR |
|---|---|---|
| Persona protegida | Titular de los datos | Titular de los datos |
| Manejador de datos | Procesador de información personal | Responsable / encargado del tratamiento |
| Categoría sensible | Información sensible (Art. 23) | Categorías especiales de datos personales (Art. 9) |
| Números de identificación nacional | Información de identificación única; el RRN está sujeto a una prohibición casi total (Art. 24, Art. 24-2) | Queda a la excepción de cada estado miembro (Art. 87) |
| Disposición sobre decisiones automatizadas | Art. 37-2 | Art. 22 |
La categoría de información sensible de la PIPA cubre, bajo el propio Artículo 23(1), la ideología, las creencias, la afiliación sindical o partidaria, las opiniones políticas, la salud y la vida sexual; el Decreto de Aplicación agrega la información genética, los antecedentes penales, los datos biométricos usados para identificar de forma única a una persona, y la información sobre raza u origen étnico. Esa lista está cerca de ser un superconjunto de las categorías especiales del GDPR bajo el Artículo 9 (origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos para identificación única, datos de salud y datos sobre la vida sexual o la orientación sexual), con una excepción estructural notable: la PIPA incluye los antecedentes penales directamente dentro de la categoría de información sensible que puede procesarse con consentimiento obtenido por separado, mientras que el GDPR maneja los datos de condenas penales bajo una disposición independiente, el Artículo 10, que en general reserva el procesamiento a las autoridades oficiales o exige una autorización legal específica de un estado miembro en lugar de aceptar el consentimiento como base para la mayoría de los responsables que no son autoridades. Esta es una diferencia genuina, no meramente semántica, en cómo las dos leyes tratan un antecedente penal: el diseño de la PIPA, elegible para consentimiento, es más permisivo que el enfoque de la GDPR, restringido a la autoridad.
Por separado de la «información sensible», la PIPA también define la «información de identificación única»: el Número de Registro de Residente, el número de licencia de conducir, el número de pasaporte y el número de registro de extranjero. Los miembros de esa categoría distintos del RRN pueden procesarse sobre una base estatutaria o mediante consentimiento. El RRN en sí no puede: ver más abajo.
El Régimen del Número de Registro de Residente
El Número de Registro de Residente de Corea del Sur funciona de forma similar a un número de identificación nacional, y la PIPA lo trata como prácticamente intocable. El Artículo 24-2 establece que un responsable no procesará un RRN en absoluto, y esto se mantiene incluso cuando el titular de los datos consiente, salvo cuando un estatuto específico, un Decreto Presidencial, o una regulación de la Asamblea Nacional, un tribunal, una comisión electoral o un consejo de auditoría lo exija o permita explícitamente; cuando el procesamiento sea manifiestamente necesario para proteger la vida, el cuerpo o la propiedad de un peligro inminente; o en circunstancias limitadas notificadas por la PIPC que siguen esas dos categorías. Cuando se procesa un RRN bajo una de esas excepciones, el responsable debe conservarlo «de manera segura mediante cifrado», con el alcance y el momento específicos de ese deber fijados por Decreto Presidencial según el volumen de datos y el impacto de la brecha, y debe ofrecer un método alternativo de registro de membresía en línea que no requiera el RRN en absoluto.
Nada en el GDPR se parece a esto. El GDPR no crea una prohibición casi total a nivel de la UE sobre el procesamiento de un número de identificación nacional; en cambio, el Artículo 87 deja las condiciones para procesar un «número de identificación nacional» a la ley nacional de cada estado miembro, por lo que la regla (si existe alguna) varía según el país en lugar de aplicarse de manera uniforme en todo el EEE como sí lo hace la prohibición del RRN de la PIPA en toda Corea. «El consentimiento no puede autorizarlo» es la característica sin ninguna contraparte en el GDPR: bajo el GDPR, el consentimiento sigue siendo una base válida para la mayoría de las categorías de datos, incluidas la mayoría de las reglas de números de identificación de los estados miembros; bajo la PIPA, el consentimiento está expresamente excluido como base para el procesamiento del RRN.
Esta es una distinción crítica que hay que entender bien: las infracciones del RRN se aplican de forma administrativa, no penal. El Artículo 24-2 no aparece en ninguna parte del capítulo penal de la PIPA (Artículos 70-73). Solo la disposición más amplia del Artículo 24(1) (que cubre la «información de identificación personal», es decir, los identificadores únicos en general, no la regla específica del RRN) conlleva exposición penal bajo el Artículo 71. Una infracción del RRN, en cambio, da lugar a una multa administrativa de hasta 30 millones KRW por cada una de tres infracciones separadas: procesar un RRN en violación del Artículo 24-2(1), no cifrarlo según lo exige el Artículo 24-2(2), o no ofrecer el método de registro alternativo sin RRN exigido por el Artículo 24-2(3). Procesar un RRN en violación del Artículo 24-2(1) también es un motivo separado para el recargo basado en los ingresos de la PIPA bajo el Artículo 64-2, lo que significa que la multa administrativa fija de 30 millones KRW y el recargo porcentual sobre los ingresos pueden aplicarse ambos a la misma infracción, pero ninguna de las dos vías implica prisión.

Derechos del Titular de los Datos y Decisiones Automatizadas
La PIPA otorga a los titulares de datos derechos que en términos generales son paralelos al catálogo del Capítulo 3 del GDPR: acceso, corrección, eliminación y el derecho a oponerse o restringir el procesamiento. Un derecho de portabilidad de datos bajo una enmienda de 2023 entró en vigor en marzo de 2025.
El área con la divergencia operativamente más interesante es la toma de decisiones automatizadas. El Artículo 37-2 de la PIPA otorga al titular de los datos el derecho a objetar una decisión tomada por un «sistema completamente automatizado» (la ley nombra explícitamente la IA) cuando esa decisión tiene un efecto significativo sobre los derechos o deberes del titular, junto con un derecho separado a solicitar una explicación de una decisión automatizada ya tomada. Ante una objeción o una solicitud de explicación, el responsable generalmente no debe aplicar la decisión automatizada (salvo una razón convincente) o debe tomar medidas correctivas, incluido volver a procesar con participación humana. Los responsables también deben divulgar de forma proactiva los criterios, procedimientos y métodos detrás de sus decisiones automatizadas.
La estructura difiere del Artículo 22 del GDPR de una manera importante. El GDPR enmarca el derecho como una prohibición por defecto: un titular de datos «tendrá derecho a no ser objeto» de una decisión totalmente automatizada con efectos legales o de importancia similar, sujeta a excepciones por necesidad contractual, autorización legal o consentimiento explícito, e incluso dentro de esas excepciones el responsable debe implementar garantías como el derecho a obtener intervención humana y a impugnar la decisión. El Artículo 37-2 de la PIPA está estructurado al revés, como un derecho de objeción de exclusión voluntaria: la decisión automatizada ocurre, y el titular puede luego objetar o solicitar una explicación, salvo que el derecho de objeción no se aplica cuando la decisión automatizada se tomó bajo una base de consentimiento, necesidad contractual u obligación legal, precisamente las situaciones en las que el GDPR seguiría exigiendo garantías. En ese sentido limitado, el derecho de cara al ciudadano de la PIPA es más limitado que el modelo de prohibición por defecto del GDPR. Pero la PIPA también es más explícita que el texto operativo del GDPR al nombrar específicamente los sistemas de IA y al exigir la divulgación proactiva de los criterios de toma de decisiones, en lugar de dejar ese detalle mayormente a las guías y los considerandos.
| Derecho | PIPA | GDPR |
|---|---|---|
| Acceso | Sí | Art. 15 |
| Corrección | Sí | Art. 16 |
| Eliminación | Sí | Art. 17 |
| Objeción / restricción del procesamiento | Sí | Arts. 18, 21 |
| Portabilidad de datos | Sí (vigente desde marzo de 2025) | Art. 20 |
| Derechos sobre decisiones automatizadas | Art. 37-2: derecho de objeción de exclusión voluntaria + explicación, nombra explícitamente la IA, limitado cuando la base es consentimiento/contrato/obligación legal | Art. 22: prohibición por defecto con excepciones estatutarias y garantías obligatorias |
Estructura de Supervisión y Postura de Aplicación
La PIPC es la autoridad única y centralizada de protección de datos de Corea, con facultades de investigación, orden y sanción. La aplicación del GDPR está descentralizada entre más de 30 autoridades nacionales de supervisión en el EEE, coordinadas mediante el Comité Europeo de Protección de Datos y un mecanismo de ventanilla única para casos transfronterizos. En la práctica, la estructura centralizada de la PIPC y su disposición a combinar grandes sanciones administrativas con órdenes de divulgación pública y órdenes correctivas le dan una postura de aplicación más concentrada y, en los casos recientes más importantes, más rápida que el modelo de múltiples autoridades de la UE, donde las multas más grandes suelen tramitarse a través de una única DPA principal (comúnmente la de Irlanda) durante un plazo procesal más largo.
Transferencias Transfronterizas de Datos
El Artículo 28-8 de la PIPA permite una transferencia transfronteriza solo cuando se cumple una de cinco condiciones:
- Consentimiento separado del titular de los datos, distinto del consentimiento para el procesamiento general;
- Una disposición específica en un estatuto, un tratado del que Corea sea parte, u otra convención internacional;
- Necesidad de ejecutar un contrato con el titular de los datos, con los detalles de la transferencia divulgados ya sea en la política de privacidad o comunicados por separado -- funcionalmente similar a la excepción de necesidad contractual del Artículo 49(1)(b) del GDPR;
- El receptor ha obtenido una certificación designada por la PIPC y ha implementado medidas de seguridad y garantía de derechos, comparable en función a las Normas Corporativas Vinculantes o los mecanismos de certificación del GDPR; o
- La PIPC reconoce que el sistema de protección, el alcance de los derechos del titular de datos y los procedimientos de reparación del país u organización de destino son «sustancialmente iguales» al propio nivel de la PIPA: la versión coreana de una decisión de adecuación.
La UE es el ejemplo de trabajo confirmado de ese quinto mecanismo. La propia decisión de adecuación de la Comisión Europea que cubre a Corea está vigente desde diciembre de 2021, y el reconocimiento recíproco de la PIPC del marco de la UE como equivalente entró en vigor el 16 de septiembre de 2025, según una declaración de prensa conjunta de la Comisión Europea y la PIPC. Ese acuerdo mutuo significa que los datos personales pueden moverse en ambas direcciones entre la UE y Corea sin depender de mecanismos caso por caso como las Cláusulas Contractuales Tipo; consulta nuestra guía más amplia sobre las decisiones de adecuación de la UE para saber cómo funciona ese mecanismo en general.
Cuando un responsable usa la vía de consentimiento separado, el Artículo 28-8(2) de la PIPA exige que informe al titular de los datos con antelación qué datos se transferirán, el país de destino, la fecha y el método de transferencia, el nombre y los datos de contacto del receptor, el propósito y el período de retención del receptor para los datos, y cómo rechazar la transferencia y qué significa rechazarla para el titular. La vía de necesidad contractual del Artículo 28-8(1)3 exige los mismos detalles, pero divulgados en la política de privacidad o comunicados por separado en lugar de como un aviso previo al consentimiento. Las vías de tratado, certificación y equivalencia de la PIPC no conllevan un deber de aviso equivalente por transferencia.
La facultad de la PIPC de ordenar la suspensión de una transferencia ya en curso no tiene contraparte en el GDPR. Bajo el Artículo 28-9, la PIPC puede ordenar a un responsable que suspenda una transferencia transfronteriza en curso o inminente cuando la transferencia viole las condiciones del Artículo 28-8, o cuando el país u organización receptor no proteja adecuadamente los datos en comparación con el propio estándar de la PIPA y el titular de los datos haya sufrido, o sea muy probable que sufra, un daño como resultado. El responsable puede objetar ante la PIPC dentro de los 7 días posteriores a recibir la orden. El GDPR se basa en cambio en la validez del propio mecanismo de transferencia (una decisión de adecuación, CCT o NCV) más la aplicación posterior al hecho y las multas; no existe una facultad a nivel de la UE para que un regulador emita una orden a medida de detener esta transferencia ahora contra una transferencia en curso específica como sí permite el Artículo 28-9.
Sanciones Penales: El Diferenciador Estructural
Aquí es donde la PIPA y el GDPR divergen más marcadamente, y es lo más importante que una organización extranjera que opera bajo ambas leyes necesita entender: la PIPA es un estatuto penal además de uno regulatorio. Todo el régimen de sanciones del GDPR es administrativo (multas contra la entidad responsable o encargada del tratamiento, hasta 20 millones de euros o el 4% de la facturación global), y no existe un delito penal bajo la ley de la UE por una infracción del GDPR en sí misma (los estados miembros individuales pueden penalizar conductas relacionadas bajo su propia ley nacional, pero no bajo el texto del GDPR). La PIPA aplica un régimen penal en paralelo con el administrativo, y la misma conducta subyacente puede activar ambos a la vez.
El capítulo de Disposiciones Penales de la PIPA establece cuatro niveles de prisión:
| Artículo | Sanción máxima | Conducta principal |
|---|---|---|
| Art. 70 | Hasta 10 años de prisión o una multa de hasta 100 millones KRW | Perturbar el procesamiento de datos de una institución pública alterando o eliminando datos para causar la suspensión o la paralización de su trabajo; obtener información personal por fraude o medios indebidos y proporcionarla a un tercero con fines de lucro o propósitos injustos |
| Art. 71 | Hasta 5 años o una multa de hasta 50 millones KRW | Divulgación no autorizada a terceros de información personal sin consentimiento (responden tanto quien divulga como el receptor que actúa a sabiendas); usar o proporcionar información personal con fines de lucro o propósitos indebidos; recopilar los datos de un menor de 14 años sin el consentimiento de los padres; procesar información sensible sin una base legal; procesar información de identificación personal (identificadores únicos en general) sin una base legal; reidentificar de forma ilícita información seudonimizada; divulgar información personal obtenida en el ejercicio de funciones oficiales |
| Art. 72 | Hasta 3 años o una multa de hasta 30 millones KRW | Usar indebidamente un dispositivo de procesamiento de datos visuales fijo (CCTV) más allá de su propósito de instalación, redirigirlo, o usar su función de grabación de sonido (Art. 25(5)); obtener información personal o consentimiento por fraude con fines de lucro o propósitos indebidos; divulgar información confidencial obtenida durante una función regulatoria o de investigación |
| Art. 73 | Hasta 2 años o una multa de hasta 20 millones KRW | Continuar usando o divulgando información personal después de no corregir, eliminar o suspender el procesamiento según lo ordenado; no cumplir, sin causa justificada, con una orden de confidencialidad emitida por un tribunal que protege secretos comerciales en una demanda por daños bajo la PIPA (Art. 39-4) -- el procesamiento aquí requiere una denuncia de la persona que solicitó la orden; obstruir una investigación de la PIPC mediante ocultamiento, negativa o materiales falsificados |
Quién puede ser considerado responsable: la disposición de sanción conjunta del Artículo 74. Si el representante, agente, empleado u otro trabajador de una corporación comete una infracción del Artículo 70 en relación con el negocio de la corporación o del propietario individual del negocio, tanto el infractor individual como la corporación o el propietario del negocio son sancionados: la corporación o el propietario enfrenta una multa de hasta 70 millones KRW por una infracción del Artículo 70, o el monto de la multa prescrito por el artículo correspondiente para una infracción de los Artículos 71-73. La única excepción es una defensa de diligencia debida: el Artículo 74 no se aplica si la corporación o el propietario individual no fue negligente al ejercer el debido cuidado y la supervisión para prevenir la infracción. Esta es la disposición a señalar cuando la pregunta es si la propia empresa puede ser multada junto con el empleado que realmente cometió la infracción: bajo la PIPA, sí, salvo que exista una defensa documentada de programa de cumplimiento. El GDPR no tiene equivalente; su modelo de responsabilidad es corporativo y administrativo únicamente, sin ninguna vía para multar o encarcelar personalmente a la persona que cometió el acto subyacente.
La doble exposición que esto crea es real, no teórica: la divulgación no autorizada a terceros sin consentimiento es un delito penal bajo el Artículo 71 (hasta 5 años o 50 millones KRW) para la persona o el funcionario responsable, y la misma divulgación puede activar por separado el recargo basado en los ingresos bajo el Artículo 64-2 contra la empresa. La exposición a prisión para la persona y una multa porcentual sobre los ingresos para la empresa, surgiendo del mismo acto, es la rareza estructural genuina que distingue a la PIPA del GDPR.
Sanciones Administrativas y el Cambio de Tope
El régimen administrativo de la PIPA funciona con un recargo basado en los ingresos bajo el Artículo 64-2, separado de las multas penales descritas arriba y de las multas fijas específicas del RRN descritas antes. A día de hoy, el tope vigente es el 3% de las ventas totales, o hasta 2.000 millones KRW cuando no existen cifras de ventas o no pueden calcularse. Entre los motivos que activan el recargo se incluyen el procesamiento ilícito bajo los artículos centrales de procesamiento de la ley, recopilar los datos de un menor de 14 años sin el consentimiento de los padres, procesar información sensible sin consentimiento, infracciones de información de identificación personal o del RRN, la supervisión negligente de un procesador encargado que le hace infringir la ley, la reidentificación ilícita de datos seudonimizados, la transferencia transfronteriza ilícita o el desafío a una orden de suspensión de transferencia, y una brecha de datos en la que el responsable no tomó todas las medidas de seguridad exigidas por ley.
Una enmienda de 2026 eleva ese tope al 10% de los ingresos totales, pero solo en circunstancias agravadas específicas: infracciones reincidentes que implican dolo o negligencia grave dentro de un período de 3 años, infracciones que afectan a 10 millones o más de personas, o el incumplimiento de una orden correctiva de la PIPC. La enmienda fue promulgada alrededor del 10 de marzo de 2026, pero sus disposiciones sobre el tope de la sanción no entran en vigor hasta el 11 de septiembre de 2026. Hasta esa fecha, el 3% sigue siendo el tope vigente para toda acción de aplicación, incluida la multa récord a Coupang descrita más abajo, que se calculó bajo el régimen actual del 3%. Cualquier afirmación de que el tope de sanciones de Corea ya es del 10% está describiendo una regla futura como si fuera ley vigente.
| PIPA (Art. 64-2) | GDPR (Art. 83) | |
|---|---|---|
| Tope estándar | 3% de las ventas totales (vigente, hasta el 10 de septiembre de 2026) | Hasta 10 millones de euros o el 2% de la facturación anual global |
| Tope superior | 10% de los ingresos totales para casos agravados, vigente desde el 11 de septiembre de 2026 | Hasta 20 millones de euros o el 4% de la facturación anual global |
| Respaldo (sin ventas calculables) | Hasta 2.000 millones KRW (sube a 5.000 millones KRW desde el 11 de septiembre de 2026) | N/A |
| Exposición penal en paralelo | Sí, hasta 10 años de prisión (ver arriba) | No |
Novedades Recientes
Coupang, 11 de junio de 2026. La resolución de la PIPC impuso a Coupang un recargo de 624.681 millones KRW: 423.575 millones KRW por la brecha en sí y 201.106 millones KRW por la recopilación ilícita de datos de comportamiento en línea, además de una multa administrativa separada de 16,8 millones KRW por notificación tardía de la brecha e incumplimiento en la destrucción de información personal, junto con órdenes de corrección y divulgación pública. Coupang Fulfillment Services fue multada por separado con 248 millones KRW: 220 millones KRW por mantener una lista ilícita de restricción de empleo y 28 millones KRW por usar datos de exámenes de salud de empleados en presentaciones judiciales sin consentimiento separado.
SK Telecom, 28 de agosto de 2025. El récord anterior: aproximadamente 134.700 millones KRW (unos 89-97 millones USD) por una brecha de claves USIM/SIM que afectó a entre 23,2 y 23,5 millones de suscriptores, que involucró claves de autenticación SIM sin cifrar, más una multa separada por notificación tardía de la brecha.
Portabilidad de datos. Un derecho de portabilidad de datos agregado por una enmienda de 2023 entró en vigor en marzo de 2025, otorgando a la PIPA un catálogo de derechos más cercano a la paridad total con el Capítulo 3 del GDPR.
Enmienda del tope de sanciones de 2026. El cambio del 3% al 10% descrito arriba fue promulgado alrededor del 10 de marzo de 2026, y el tope más alto no entra en vigor hasta el 11 de septiembre de 2026.
Guía para el Cumplimiento Dual
Las organizaciones sujetas tanto a la PIPA como al GDPR deben tratar lo siguiente como las áreas con mayor probabilidad de requerir una respuesta estructural, no solo documental.
| Tema | PIPA | GDPR | Enfoque de cumplimiento |
|---|---|---|---|
| Exposición penal individual | Los funcionarios/empleados pueden enfrentar prisión bajo los Arts. 70-73; la empresa puede ser multada por separado bajo el Art. 74 salvo defensa de diligencia debida | Sin régimen penal | Mantén un programa de cumplimiento documentado y activamente supervisado en Corea específicamente para respaldar una defensa de diligencia debida bajo el Art. 74 |
| Números de identificación nacional | El procesamiento del RRN está prohibido incluso con consentimiento, salvo excepciones estatutarias limitadas (Art. 24-2) | Sin prohibición a nivel de la UE; las reglas de identificación nacional varían por estado miembro (Art. 87) | Nunca recopiles ni almacenes un RRN salvo que se aplique una excepción estatutaria específica; construye por defecto una vía de registro sin RRN |
| Datos de antecedentes penales | Información sensible, elegible para consentimiento (Art. 23) | Categoría independiente del Art. 10, el consentimiento generalmente no está disponible para responsables que no son autoridades | No asumas que un flujo de consentimiento conforme al GDPR para datos de antecedentes penales es suficiente para Corea, o viceversa; trata la regla de cada jurisdicción de forma independiente |
| Decisiones automatizadas / IA | Derecho de objeción de exclusión voluntaria + explicación, referencia explícita a la IA, limitado sobre bases de consentimiento/contrato/obligación legal (Art. 37-2) | Prohibición por defecto con garantías obligatorias (Art. 22) | Construye las garantías más sólidas al estilo GDPR por defecto a nivel global donde sea posible; añade encima el deber de divulgación proactiva de Corea |
| Transferencia transfronteriza | Cinco mecanismos incluido el reconocimiento de equivalencia de la PIPC; la PIPC puede ordenar la suspensión de una transferencia en pleno vuelo (Art. 28-9) | Adecuación, CCT, NCV, certificación, excepciones; sin facultad de orden de suspensión unilateral | Usa el reconocimiento recíproco de equivalencia UE-Corea cuando corresponda; mantén un plan de respuesta rápida para una orden de suspensión específica de Corea, ya que la ventana de objeción es de solo 7 días |
| Exposición a sanciones | 3% de las ventas totales ahora, sube al 10% en casos agravados desde el 11 de septiembre de 2026, más multas penales de hasta 100 millones KRW y prisión | Hasta 20 millones de euros o el 4% de la facturación global, solo administrativo | No compares el riesgo de la PIPA con el modelo de solo multas del GDPR; el riesgo de la PIPA incluye exposición a la libertad personal de los responsables |
| CPO / oficial de privacidad | Se requiere un Director de Privacidad; el umbral de aprobación de la junta para el nombramiento del CPO en responsables más grandes seguía pendiente de finalización según la revisión más reciente de DLA Piper | Se requiere un Delegado de Protección de Datos para organismos públicos, monitoreo a gran escala o procesamiento de datos sensibles | Consulta nuestra guía de requisitos de DPO/CPO por país para el umbral de nombramiento vigente en cada jurisdicción |
Aviso Legal
Este artículo presenta información legal general sobre la Ley de Protección de la Información Personal (PIPA) de Corea del Sur y el Reglamento General de Protección de Datos (GDPR) de la UE. No constituye asesoramiento legal. La PIPA continúa cambiando mediante enmiendas; la disposición del tope de sanciones del 10% descrita arriba todavía no está vigente al momento de esta redacción. Las organizaciones sujetas a la PIPA o al GDPR deben consultar a un abogado con licencia en la jurisdicción correspondiente para obtener asesoramiento específico a su situación.
Fuentes Citadas
- Artículo 70 de la PIPA (Disposiciones Penales, nivel penal más alto), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 71 de la PIPA (Disposiciones Penales, nivel de 5 años/50 millones KRW), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 72 de la PIPA (Disposiciones Penales, nivel de 3 años/30 millones KRW), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 73 de la PIPA (Disposiciones Penales, nivel de 2 años/20 millones KRW), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 74 de la PIPA (Disposiciones de Sanción Conjunta, responsabilidad dual corporativa/individual, defensa de diligencia debida), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 24 de la PIPA (Restricción del Procesamiento de Información de Identificación Personal), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 24-2 de la PIPA (Restricción del Procesamiento de Números de Registro de Residente), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 37-2 de la PIPA (Derecho relativo a decisiones automatizadas), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 28-8 de la PIPA (Mecanismos de transferencia transfronteriza), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 28-9 de la PIPA (Orden de la PIPC de suspender una transferencia transfronteriza), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Artículo 64-2 de la PIPA (Recargo, tope actual del 3% y enmienda de 2026), traducción oficial al inglés del Instituto Coreano de Investigación Legislativa. https://elaw.klri.re.kr/eng_mobile/viewer.do?hseq=62389&type=part&key=1
- Comisión de Protección de Información Personal (PIPC), República de Corea. https://www.pipc.go.kr/eng
- Comisión de Protección de Información Personal. Comunicado de prensa, La PIPC Sanciona a Coupang y CFS por Brechas de Datos e Infracciones a la Privacidad, 11 de junio de 2026. https://www.pipc.go.kr/eng/user/ltn/new/noticeDetail.do?bbsId=BBSMSTR_000000000001&nttId=3071
- Comisión Europea. Declaración de prensa conjunta, Comisionado Michael McGrath y Presidente de la PIPC Haksoo Ko, entrada en vigor del reconocimiento recíproco Corea-UE, 16 de septiembre de 2025. https://commission.europa.eu/news-and-media/news/joint-press-statement-commissioner-michael-mcgrath-and-chairperson-haksoo-ko-entry-force-korean-2025-09-16_en
- Comisión Europea. Decisiones de Adecuación. https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en
- Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos). https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32016R0679
- DLA Piper. Leyes de Protección de Datos del Mundo -- Corea del Sur. https://www.dlapiperdataprotection.com/guide.pdf?c=KR
- Hunton Andrews Kurth Privacy and Cybersecurity Law Blog. Corea del Sur Enmienda su Ley de Privacidad para Autorizar Multas de Hasta el 10% de los Ingresos Totales. https://www.hunton.com/privacy-and-cybersecurity-law-blog/south-korea-amends-privacy-law-to-authorize-fines-of-up-to-10-of-total-revenue
Las leyes y cifras de aplicación citadas reflejan su estado a la fecha de la última revisión del artículo. La disposición del tope de sanciones del 10% de la PIPA está programada para entrar en vigor el 11 de septiembre de 2026 y todavía no está vigente al momento de esta redacción.
Preguntas frecuentes
¿La ley de privacidad de Corea del Sur realmente envía personas a prisión?
Sí. El capítulo de Disposiciones Penales de la PIPA (Artículos 70-73) establece cuatro niveles de prisión por infracciones de privacidad de datos, hasta 10 años para la conducta más grave, como obtener información personal por fraude y proporcionarla a un tercero con fines de lucro. El GDPR, en cambio, no tiene ningún delito penal en el reglamento mismo; sus sanciones son multas administrativas contra la entidad responsable o encargada del tratamiento.
¿Puede multarse a una empresa bajo la PIPA incluso si un empleado individual cometió la infracción?
Sí. La disposición de sanción conjunta del Artículo 74 de la PIPA permite que tanto el infractor individual como la corporación o el propietario del negocio sean sancionados por la misma infracción de los Artículos 70-73, con la corporación enfrentando una multa separada. La única excepción es una defensa de diligencia debida: la disposición no se aplica si la corporación o el propietario del negocio no fue negligente al ejercer el debido cuidado y la supervisión para prevenir la infracción.
¿Procesar un Número de Registro de Residente es un delito penal en Corea?
No. Las infracciones del RRN bajo el Artículo 24-2 se aplican de forma administrativa, no penal: dan lugar a multas de hasta 30 millones KRW por tipo de infracción y también pueden activar el recargo de la PIPA basado en los ingresos, pero no aparecen en el capítulo penal de la PIPA (Artículos 70-73). La exposición penal bajo el Artículo 71 se aplica a la disposición más amplia del Artículo 24(1) sobre «información de identificación personal», que cubre los identificadores únicos en general, una disposición separada de la regla específica del RRN.
¿Es del 10% de los ingresos la multa máxima de privacidad de datos de Corea del Sur?
Todavía no. El tope actual del recargo basado en los ingresos de la PIPA (Artículo 64-2) es el 3% de las ventas totales. Una enmienda de 2026 que eleva ese tope al 10% en casos agravados (infracciones reincidentes intencionales o gravemente negligentes, brechas que afectan a 10 millones o más de personas, o incumplimiento de una orden correctiva) fue promulgada en marzo de 2026, pero sus disposiciones sobre el tope de sanciones no entran en vigor hasta el 11 de septiembre de 2026. Toda acción de aplicación anterior a esa fecha, incluida la multa récord a Coupang, se calcula bajo el tope del 3%.
¿Cuál fue la mayor multa de privacidad de datos en la historia de Corea del Sur?
La sanción de la PIPC del 11 de junio de 2026 contra Coupang y Coupang Fulfillment Services, de aproximadamente 624.680 millones KRW (unos 409 millones USD), por una brecha de datos que afectó a 37,55 millones de registros y la recopilación ilícita de más de 15,6 millones de URL de más de 11,17 millones de usuarios. Es aproximadamente 4,6 veces el récord anterior, una multa de unos 134.700 millones KRW contra SK Telecom en agosto de 2025.
¿Puede el regulador de Corea detener una transferencia de datos que ya está en curso?
Sí. Bajo el Artículo 28-9 de la PIPA, la PIPC puede ordenar a un responsable que suspenda una transferencia transfronteriza en curso o inminente si viola las condiciones de transferencia del Artículo 28-8, o si el país u organización receptor no protege adecuadamente los datos y el titular de los datos ha sufrido, o es muy probable que sufra, un daño. El responsable tiene 7 días para objetar la orden. El GDPR no tiene una facultad de suspensión unilateral equivalente; se basa en la validez del mecanismo de transferencia subyacente más la aplicación posterior al hecho.
¿Tiene Corea del Sur una decisión de adecuación con la UE?
Sí, y funciona en ambas direcciones. La decisión de adecuación de la Comisión Europea que cubre a Corea está vigente desde diciembre de 2021, lo que permite que los datos fluyan de la UE a Corea sin garantías adicionales. Por separado, la PIPC reconoció que el marco de la UE ofrece un nivel de protección equivalente, y ese reconocimiento entró en vigor el 16 de septiembre de 2025, lo que permite que los datos fluyan de Corea a la UE bajo la misma base.
¿Cómo trata la PIPA los antecedentes de condenas penales de forma distinta al GDPR?
La PIPA clasifica los antecedentes penales como información sensible ordinaria bajo el Artículo 23, procesable con consentimiento obtenido por separado, junto con categorías como los datos de salud y la información genética. El GDPR maneja los datos de infracciones penales bajo una disposición independiente, el Artículo 10, que en general reserva ese procesamiento a las autoridades oficiales que actúan bajo autoridad oficial o exige una autorización legal específica de un estado miembro, y por lo general no acepta el consentimiento como base para la mayoría de los responsables que no son autoridades. El enfoque de la PIPA es considerablemente más permisivo en esta categoría específica.
Actualizaciones
La PIPC multó a Coupang con aproximadamente 624.680 millones KRW (~409 millones USD), con una multa adicional de 248 millones KRW contra su filial de logística Coupang Fulfillment Services, por una brecha de datos que afectó a 37,55 millones de registros y la recopilación ilegal de URL que abarcó más de 15,6 millones de URL de 11,17 millones de usuarios, la mayor multa de privacidad de datos en la historia de Corea del Sur, unas 4,6 veces el récord anterior establecido por SK Telecom en agosto de 2025.
La enmienda a la PIPA que eleva el recargo máximo del 3% al 10% de los ingresos totales en casos agravados (infracciones reincidentes intencionales o gravemente negligentes dentro de 3 años, brechas que afectan a 10 millones o más de personas, o incumplimiento de una orden correctiva) fue aprobada por la Asamblea Nacional el 12 de febrero de 2026 y promulgada el 10 de marzo de 2026. El tope del 10% no entra en vigor hasta el 11 de septiembre de 2026: el tope vigente hoy sigue siendo el 3%.
Fuentes y referencias
- Artículo 70 de la PIPA (Disposiciones Penales, nivel penal más alto), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 71 de la PIPA (Disposiciones Penales, nivel de 5 años/50 millones KRW), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 72 de la PIPA (Disposiciones Penales, nivel de 3 años/30 millones KRW), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 73 de la PIPA (Disposiciones Penales, nivel de 2 años/20 millones KRW), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 74 de la PIPA (Disposiciones de Sanción Conjunta), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 24 de la PIPA (Restricción del Procesamiento de Información de Identificación Personal), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 24-2 de la PIPA (Restricción del Procesamiento de Números de Registro de Residente), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 37-2 de la PIPA (Derecho relativo a decisiones automatizadas), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 28-8 de la PIPA (Mecanismos de transferencia transfronteriza), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 28-9 de la PIPA (Orden de la PIPC de suspender una transferencia transfronteriza), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Artículo 64-2 de la PIPA (Recargo, tope actual del 3% y enmienda de 2026), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
- Comisión de Protección de Información Personal (PIPC), República de Corea(pipc.go.kr).gov
- Aviso de Aplicación de la PIPC: La PIPC Sanciona a Coupang y CFS por Brechas de Datos e Infracciones a la Privacidad (11 de junio de 2026)(pipc.go.kr).gov
- Declaración de prensa conjunta de la Comisión Europea: entrada en vigor del reconocimiento recíproco Corea-UE (16 de septiembre de 2025)(commission.europa.eu).gov
- Decisiones de Adecuación de la Comisión Europea(commission.europa.eu).gov
- Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos)(eur-lex.europa.eu).gov
- DLA Piper: Leyes de Protección de Datos del Mundo, Corea del Sur(dlapiperdataprotection.com)
- Hunton Andrews Kurth: Corea del Sur Enmienda su Ley de Privacidad para Autorizar Multas de Hasta el 10% de los Ingresos Totales(hunton.com)