事件经过
修订韩国《个人信息保护法》(PIPA)的法案已于2026年5月14日获得国民议会政治事务委员会批准,并于2026年7月29日获得立法司法委员会以两党支持的形式批准——该法案距离通过仅需一次全体会议投票,预计最早于2026年8月中旬通过,根据IAPP报告(发布于约2026年8月12-13日)。新的特殊条款(草案第28-12至28-15条)将首次允许数据控制者使用个人数据(包括原始的、未假名化的数据)用于AI开发和性能改进,无需数据主体同意且超出原始收集目的,但需获得个人信息保护委员会(PIPC)逐案批准。必须满足四个条件:匿名化/假名化必须不足够;必须采取保障措施;目的必须服务于公共利益/数据主体保护/社会利益;侵害风险必须明显很低。该法律将在公布后六个月生效。
影响分析
这是韩国数据保护制度的结构性转变,将关于AI训练数据使用的边界设定决定从立法转移到监管机构的裁量权(PIPC逐案批准)。它实质性地扩大了韩国AI开发者在没有同意的情况下可以使用的训练数据范围——直接影响任何在韩国个人数据上训练AI模型的公司。这一转变恰逢韩国审计监察委员会发现政府现有11亿美元AI训练数据项目存在重大质量问题(908个数据集、广泛的标注/文件匹配错误),引发了对同一机构(MSIT、PIPC)监督能力的关切,这些机构将管理新的同意绕过制度。
建议行动
使用或计划在韩国个人数据上进行模型训练的AI开发者和部署者应监控全体会议投票(预计2026年8月中旬),并准备在法律公布并生效后(公布后六个月)根据新的第28-12至28-15条向PIPC申请逐案批准。