O marco legal
A Coreia do Sul regula dados pessoais por meio da Lei de Proteção de Informações Pessoais (PIPA), de 2011, supervisionada pela Comissão de Proteção de Informações Pessoais.
Para anunciantes, a postura de consentimento é o que mais importa, e a Coreia do Sul está no bloco opt-in, em que rastreamento e contato exigem permissão prévia.
Principais instrumentos
Lei de Proteção de Informações Pessoais (PIPA), reformulada em 2023
A PIPA da Coreia é um dos regimes mais rígidos e ativamente fiscalizados da Ásia, e 2026 elevou a régua duas vezes. Em junho, a PIPC impôs uma multa recorde de KRW 624,7 bi à Coupang, incluindo KRW 201,1 bi por coletar a atividade de 11,17 milhões de membros em sites de terceiros por meio de seu programa de afiliados Coupang Partners. Em setembro, uma emenda entrou em vigor permitindo multas de até 10% da receita total nos casos mais graves. O consentimento para marketing deve ser separado, específico e dissociado do consentimento para o serviço, uma linha que a PIPC estabeleceu com suas multas de 2022 ao Google (KRW 69,2 bi) e à Meta (KRW 30,8 bi).
Marketing e publicidade
Centrado em consentimento, com alternativas estritamente delimitadas; consentimento opt-in separado para uso em marketing e para dados sensíveis. A emenda de 2023 facilitou o processamento por necessidade contratual, mas o marketing continua a depender do consentimento. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Transferências internacionais
Consentimento, necessidade contratual, certificação, ou adequação do destino reconhecida pela PIPC. A Coreia possui adequação junto à UE.
Fiscalização e sanções
Até 3% da receita total, excluindo a receita comprovadamente não relacionada; a partir de setembro de 2026, até 10% para violações intencionais reincidentes, incidentes que afetam 10 milhões de pessoas ou mais, e violações após uma ordem corretiva ignorada.