La nueva regla coreana que reescribe el costo de un breach
Este viernes 18 de septiembre entró en vigor en Corea del Sur la reforma de la Personal Information Protection Act (PIPA) que eleva la multa máxima por filtración masiva de datos hasta el 10% de los ingresos totales de la empresa infractora. El umbral anterior era del 3% de las ventas, según datos de la Comisión de Protección de Información Personal (PIPC) recogidos por Korea JoongAng Daily. Para un founder que opera en mercados asiáticos, en e-commerce o en cualquier plataforma que maneje datos de millones de usuarios, esta cifra redefine por completo el cálculo de riesgo legal.
La regla se activa cuando una empresa filtra datos de 10 millones o más personas por intención o negligencia grave, o cuando repite violaciones graves en un plazo de tres años, o cuando ignora una orden correctiva y termina sufriéndolas. La PIPC, presidida por Song Kyung-hee, defiende que la medida busca "convertir la protección de datos en una inversión preventiva" y dejar de tratarla como un costo de hacer negocios.
Qué cambia exactamente con la reforma
El paquete tiene cuatro piezas operativas que cualquier startup con exposición al mercado coreano debe mapear:
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad- Tope del 10% sobre ingresos totales cuando hay intención o negligencia grave y la filtración supera los 10 millones de personas. Antes era 3% de ventas.
- Notificación obligatoria en 72 horas incluso cuando la filtración no está confirmada pero existe "alta probabilidad" de exposición: accesos ilegales a sistemas de procesamiento, datos personales comercializados de forma irregular, o daño por ransomware.
- Reducción de hasta el 40% de la multa para empresas que demuestren inversión previa y continua en protección de datos (presupuesto, personal, equipo, sistema) y para las que detecten rápido, notifiquen a tiempo y limiten el daño.
- Chief Privacy Officer (CPO) con poder reforzado: empresas con ingresos anuales superiores a 180.000 millones de wones que procesen datos de 1 millón o más personas, o datos sensibles de 50.000 o más, requieren aprobación del directorio para nombrar, cambiar o destituir al CPO, y deben reportar la decisión a la PIPC. La norma alcanza también a universidades con 20.000+ estudiantes, hospitales terciarios y operadores de sistemas públicos relevantes.
El secretario general de la PIPC, Yang Cheong-sam, justificó la reforma ante la prensa señalando que "las filtraciones de datos personales han ocurrido repetidamente y han crecido en escala en campos cercanos a la vida diaria, como retail y telecomunicaciones".
El caso Coupang: el número que pone la reforma en perspectiva
Para dimensionar el impacto, el artículo de Korea JoongAng Daily aplica la nueva regla a un caso real reciente. En junio de 2026, Coupang —el gigante local de e-commerce— fue multado con 624.600 millones de wones (unos US$466,3 millones) tras la filtración de datos de 37,55 millones de personas. Bajo el régimen anterior (3% sobre ventas), esa fue la sanción posible. Con la nueva regla del 10% sobre ingresos totales, el mismo escenario "podría llevar la multa al rango de los billones de wones", según el reportaje.
El caso no se cerró ahí. Según KoreaTechDesk, en la primera sesión plenaria de 2026 de la PIPC, el 14 de enero, el regulador ordenó a Coupang suspender la publicación de los resultados de su investigación interna sobre la filtración de 33,7 millones de cuentas, al considerar que la empresa difundía información "no verificada" que podía confundir al público y obstruir la investigación oficial. El regulador también advirtió que los reiterados atrasos en entregar documentación podían convertirse en un factor agravante. Pequeños comerciantes llegaron a protestar frente a la sede de Coupang denunciando caídas de ventas de hasta el 90% desde el estallido del escándalo, un efecto reputacional que la nueva ley busca precisamente penalizar.
Cómo se compara con el GDPR y por qué importa globalmente
El estándar de referencia internacional sigue siendo el Reglamento General de Protección de Datos (GDPR) de la UE, que según una guía publicada por Vanta establece multas de hasta €20 millones o el 4% del volumen de negocio anual global —lo que sea mayor— además de la posibilidad de prohibiciones temporales o permanentes sobre las actividades de procesamiento. En términos proporcionales, el nuevo régimen coreano multiplica por más de dos el techo del GDPR. Corea se posiciona así como una de las jurisdicciones más agresivas del mundo a la hora de castigar filtraciones a gran escala.
La reforma llega en un momento de tensión creciente. Corea viene encadenando incidentes de alto perfil —la propia filtración de Coupang, la exposición de datos en Shinhan Card, el hackeo a Upbit y el ataque de ransomware a Kyowon— que, según KoreaTechDesk, han erosionado la confianza en la resiliencia digital del país justo cuando el gobierno impulsa el llamado "Third Venture Boom", con el objetivo declarado de situar a Corea entre los cuatro mayores poderes mundiales de venture capital y dentro del top tres en inteligencia artificial.
Incentivos bien diseñados: la zanahoria detrás del garrote
La PIPC no apostó solo por el castigo. El nuevo marco incluye dos vías explícitas de reducción que premian el cumplimiento previo y la respuesta rápida:
- Inversión demostrable en protección (presupuesto, personal, equipo y sistema del CPO): reducción de hasta el 40%.
- Respuesta efectiva tras el incidente: detección temprana, notificación inmediata a los usuarios y mitigación del daño, reducción adicional de hasta el 40%.
Es decir, una empresa con un programa maduro de protección de datos, evidencia documental y un CPO con autoridad real puede ver la multa teórica reducida a la mitad o más, dependiendo de cómo se combine cada factor. Para Song Kyung-hee, esto debe "cambiar la forma en que las empresas ven la inversión en protección de datos: de costo a inversión proactiva que construye confianza y expande el beneficio corporativo".
¿Qué significa esto para tu startup?
Aunque el umbral de 10 millones de personas afectadas parece reservado para gigantes, hay tres vectores de impacto que sí tocan a startups y scale-ups hispanohablantes con clientes o datos en Asia:
- Si haces B2B en Corea o vendes software a empresas coreanas, la diligencia debida de tu cliente va a intensificarse. Esperá ver cláusulas contractuales más duras sobre notificación de incidentes, evidencia de inversión en seguridad y designación formal de un responsable de privacidad. Preparar un Record of Processing Activities (RoPA) y evidencia de governance te va a diferenciar en el proceso de venta.
- Si procesas datos de residentes coreanos aunque tu empresa esté en LATAM o España, la PIPC tiene jurisdicción extraterritorial sobre datos de ciudadanos coreanos. El umbral de los 10 millones protege a startups pequeñas en la práctica, pero la notificación obligatoria en 72 horas aplica siempre que haya "alta probabilidad" de exposición. Diseñá tu runbook de respuesta a incidentes con ese reloj en mente.
- Si estás creciendo hacia mercados asiáticos, el nuevo estándar coreano se va a convertir en referencia para empresas de Japón, Taiwán y el sudeste asiático que ya están endureciendo sus propias leyes. Construir una arquitectura de cumplimiento "Korea-ready" desde ahora te posiciona mejor para esa próxima ola regulatoria en la región.
Fuentes
- Korea raises data breach fines to 10% of revenue — Korea JoongAng Daily (fuente original)
- Coupang Faces Institutional Reckoning as Korea's Privacy Watchdog Tightens the Reins — KoreaTechDesk
- GDPR compliance for startups: What every founder should know — Vanta via Yahoo Sports
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














