PIPA de Corea del Sur vs. GDPR: Sanciones Penales, Reglas del RRN y Facultades de Transferencia Transfronteriza Comparadas (2026)

Verificado de forma independientePor Equipo Editorial de Recording Law30 min de lectura

Verificado de forma independiente contra fuentes primarias (última auditoría: 23 de julio de 2026). · 5 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

PIPA de Corea del Sur vs. GDPR: Sanciones Penales, Reglas del RRN y Facultades de Transferencia Transfronteriza Comparadas (2026)

Preguntas frecuentes

¿La ley de privacidad de Corea del Sur realmente envía personas a prisión?

Sí. El capítulo de Disposiciones Penales de la PIPA (Artículos 70-73) establece cuatro niveles de prisión por infracciones de privacidad de datos, hasta 10 años para la conducta más grave, como obtener información personal por fraude y proporcionarla a un tercero con fines de lucro. El GDPR, en cambio, no tiene ningún delito penal en el reglamento mismo; sus sanciones son multas administrativas contra la entidad responsable o encargada del tratamiento.

¿Puede multarse a una empresa bajo la PIPA incluso si un empleado individual cometió la infracción?

Sí. La disposición de sanción conjunta del Artículo 74 de la PIPA permite que tanto el infractor individual como la corporación o el propietario del negocio sean sancionados por la misma infracción de los Artículos 70-73, con la corporación enfrentando una multa separada. La única excepción es una defensa de diligencia debida: la disposición no se aplica si la corporación o el propietario del negocio no fue negligente al ejercer el debido cuidado y la supervisión para prevenir la infracción.

¿Procesar un Número de Registro de Residente es un delito penal en Corea?

No. Las infracciones del RRN bajo el Artículo 24-2 se aplican de forma administrativa, no penal: dan lugar a multas de hasta 30 millones KRW por tipo de infracción y también pueden activar el recargo de la PIPA basado en los ingresos, pero no aparecen en el capítulo penal de la PIPA (Artículos 70-73). La exposición penal bajo el Artículo 71 se aplica a la disposición más amplia del Artículo 24(1) sobre «información de identificación personal», que cubre los identificadores únicos en general, una disposición separada de la regla específica del RRN.

¿Es del 10% de los ingresos la multa máxima de privacidad de datos de Corea del Sur?

Todavía no. El tope actual del recargo basado en los ingresos de la PIPA (Artículo 64-2) es el 3% de las ventas totales. Una enmienda de 2026 que eleva ese tope al 10% en casos agravados (infracciones reincidentes intencionales o gravemente negligentes, brechas que afectan a 10 millones o más de personas, o incumplimiento de una orden correctiva) fue promulgada en marzo de 2026, pero sus disposiciones sobre el tope de sanciones no entran en vigor hasta el 11 de septiembre de 2026. Toda acción de aplicación anterior a esa fecha, incluida la multa récord a Coupang, se calcula bajo el tope del 3%.

¿Cuál fue la mayor multa de privacidad de datos en la historia de Corea del Sur?

La sanción de la PIPC del 11 de junio de 2026 contra Coupang y Coupang Fulfillment Services, de aproximadamente 624.680 millones KRW (unos 409 millones USD), por una brecha de datos que afectó a 37,55 millones de registros y la recopilación ilícita de más de 15,6 millones de URL de más de 11,17 millones de usuarios. Es aproximadamente 4,6 veces el récord anterior, una multa de unos 134.700 millones KRW contra SK Telecom en agosto de 2025.

¿Puede el regulador de Corea detener una transferencia de datos que ya está en curso?

Sí. Bajo el Artículo 28-9 de la PIPA, la PIPC puede ordenar a un responsable que suspenda una transferencia transfronteriza en curso o inminente si viola las condiciones de transferencia del Artículo 28-8, o si el país u organización receptor no protege adecuadamente los datos y el titular de los datos ha sufrido, o es muy probable que sufra, un daño. El responsable tiene 7 días para objetar la orden. El GDPR no tiene una facultad de suspensión unilateral equivalente; se basa en la validez del mecanismo de transferencia subyacente más la aplicación posterior al hecho.

¿Tiene Corea del Sur una decisión de adecuación con la UE?

Sí, y funciona en ambas direcciones. La decisión de adecuación de la Comisión Europea que cubre a Corea está vigente desde diciembre de 2021, lo que permite que los datos fluyan de la UE a Corea sin garantías adicionales. Por separado, la PIPC reconoció que el marco de la UE ofrece un nivel de protección equivalente, y ese reconocimiento entró en vigor el 16 de septiembre de 2025, lo que permite que los datos fluyan de Corea a la UE bajo la misma base.

¿Cómo trata la PIPA los antecedentes de condenas penales de forma distinta al GDPR?

La PIPA clasifica los antecedentes penales como información sensible ordinaria bajo el Artículo 23, procesable con consentimiento obtenido por separado, junto con categorías como los datos de salud y la información genética. El GDPR maneja los datos de infracciones penales bajo una disposición independiente, el Artículo 10, que en general reserva ese procesamiento a las autoridades oficiales que actúan bajo autoridad oficial o exige una autorización legal específica de un estado miembro, y por lo general no acepta el consentimiento como base para la mayoría de los responsables que no son autoridades. El enfoque de la PIPA es considerablemente más permisivo en esta categoría específica.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas

La PIPC multó a Coupang con aproximadamente 624.680 millones KRW (~409 millones USD), con una multa adicional de 248 millones KRW contra su filial de logística Coupang Fulfillment Services, por una brecha de datos que afectó a 37,55 millones de registros y la recopilación ilegal de URL que abarcó más de 15,6 millones de URL de 11,17 millones de usuarios, la mayor multa de privacidad de datos en la historia de Corea del Sur, unas 4,6 veces el récord anterior establecido por SK Telecom en agosto de 2025.

La enmienda a la PIPA que eleva el recargo máximo del 3% al 10% de los ingresos totales en casos agravados (infracciones reincidentes intencionales o gravemente negligentes dentro de 3 años, brechas que afectan a 10 millones o más de personas, o incumplimiento de una orden correctiva) fue aprobada por la Asamblea Nacional el 12 de febrero de 2026 y promulgada el 10 de marzo de 2026. El tope del 10% no entra en vigor hasta el 11 de septiembre de 2026: el tope vigente hoy sigue siendo el 3%.

Fuentes y referencias

  1. Artículo 70 de la PIPA (Disposiciones Penales, nivel penal más alto), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  2. Artículo 71 de la PIPA (Disposiciones Penales, nivel de 5 años/50 millones KRW), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  3. Artículo 72 de la PIPA (Disposiciones Penales, nivel de 3 años/30 millones KRW), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  4. Artículo 73 de la PIPA (Disposiciones Penales, nivel de 2 años/20 millones KRW), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  5. Artículo 74 de la PIPA (Disposiciones de Sanción Conjunta), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  6. Artículo 24 de la PIPA (Restricción del Procesamiento de Información de Identificación Personal), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  7. Artículo 24-2 de la PIPA (Restricción del Procesamiento de Números de Registro de Residente), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  8. Artículo 37-2 de la PIPA (Derecho relativo a decisiones automatizadas), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  9. Artículo 28-8 de la PIPA (Mecanismos de transferencia transfronteriza), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  10. Artículo 28-9 de la PIPA (Orden de la PIPC de suspender una transferencia transfronteriza), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  11. Artículo 64-2 de la PIPA (Recargo, tope actual del 3% y enmienda de 2026), Instituto Coreano de Investigación Legislativa, traducción oficial al inglés(elaw.klri.re.kr)
  12. Comisión de Protección de Información Personal (PIPC), República de Corea(pipc.go.kr).gov
  13. Aviso de Aplicación de la PIPC: La PIPC Sanciona a Coupang y CFS por Brechas de Datos e Infracciones a la Privacidad (11 de junio de 2026)(pipc.go.kr).gov
  14. Declaración de prensa conjunta de la Comisión Europea: entrada en vigor del reconocimiento recíproco Corea-UE (16 de septiembre de 2025)(commission.europa.eu).gov
  15. Decisiones de Adecuación de la Comisión Europea(commission.europa.eu).gov
  16. Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos)(eur-lex.europa.eu).gov
  17. DLA Piper: Leyes de Protección de Datos del Mundo, Corea del Sur(dlapiperdataprotection.com)
  18. Hunton Andrews Kurth: Corea del Sur Enmienda su Ley de Privacidad para Autorizar Multas de Hasta el 10% de los Ingresos Totales(hunton.com)
Compartir: