קוריאה הדרומית החמירה לאחרונה את משטר הגנת הפרטיות במדינה, עם כניסתו לתוקף של תיקון לחוק הגנת המידע האישי (PIPA) המאפשר להטיל על חברות קנסות של עד 10% מהמחזור השנתי במקרים של הפרות חוזרות או חמורות. התיקון, שנכנס לתוקף ב-11 בספטמבר, מחזק גם את האחריות המוטלת על מנהלים בכירים להגנה על מידע אישי. במקביל, הפרלמנט במדינה אישר תיקון נוסף לחוק, המסדיר שימוש במידע אישי לצורך פיתוח מערכות בינה מלאכותית.
לפי רשות הגנת המידע במדינה (PIPC), תקרת הקנס עלתה מ-3% לעד 10% מהמחזור השנתי - וזאת במקרים של הפרות חוזרות או חמורות. לצד החמרת הסנקציות, התיקון מאפשר להפחית את גובה הקנס כאשר הגורם שעליו הוטל הקנס מוכיח כי השקיע מראש בתקציבים, כוח אדם, מתקנים ואמצעים להגנת מידע. הקלה זו לא תחול כאשר ההפרה נגרמה במכוון או ברשלנות חמורה.
התיקון מבהיר עוד כי האחריות הסופית לניהול ולפיקוח על עיבוד מידע אישי מוטלת על מנהלים בתאגידים, וכן הוא מחזק את סמכויותיהם ואחריותם של ממוני הגנת הפרטיות. בארגונים המעבדים מידע אישי מעל רף שייקבע, מינויו, החלפתו או סיום כהונתו של ממונה הגנת הפרטיות יחייבו דיון בדירקטוריון ודיווח לרשות. חובות הדיווח וההודעה על אירועי אבטחה הורחבו גם למקרים של זיוף, שינוי או פגיעה במידע אישי, לרבות אירועים הקשורים למתקפות כופרה.
במקביל, אישר הפרלמנט במדינה תיקון נוסף ל-PIPA, היוצר מסלול מיוחד לשימוש במידע אישי שנאסף כדין - לצורך פיתוח כלי בינה מלאכותית. המסלול נועד למקרים שבהם שימוש במידע שעבר התממה או התממה חלקית אינו מאפשר את פיתוח מערכת ה-AI או מגביל אותו באופן משמעותי, או כאשר השימוש במידע נדרש לצורך פיתוח AI שיש בו אינטרס ציבורי.
השימוש במידע אישי במסגרת המסלול החדש יהיה כפוף לאמצעי הגנה מוגברים ולפיקוח ובחינה של רשות הגנת המידע הדרום-קוריאנית באשר לעמידה בדרישות. במקרים שבהם מעובד מידע רגיש או מידע מזהה ייחודי העלול להשפיע באופן משמעותי על זכויות נושאי המידע, יידרשו החברות לבצע הערכת סיכונים ולגבש אמצעים לצמצומם. חברות המבקשות להסתמך על ההסדר החדש יידרשו גם לתת גילוי על עיבוד המידע במדיניות הפרטיות שלהן. התיקון עבר במליאת הפרלמנט ב-20 באוגוסט וצפוי להיכנס לתוקף שישה חודשים לאחר פרסומו. מקור: Indoneo.
