PIPA (Personal Information Protection Act) là đạo luật bảo vệ thông tin cá nhân của Hàn Quốc, ban hành năm 2011 và hiện được đánh giá là một trong những khung pháp lý về quyền riêng tư nghiêm ngặt nhất châu Á. Dịch vụ tư vấn tuân thủ PIPA Hàn Quốc của Musk-IS giúp doanh nghiệp xác định nghĩa vụ và chuẩn hóa hồ sơ tuân thủ tương ứng.
PIPA điều chỉnh toàn bộ hoạt động thu thập, lưu trữ, sử dụng, cung cấp, chuyển giao và hủy thông tin cá nhân, áp dụng cho mọi Bên xử lý thông tin cá nhân, bao gồm doanh nghiệp, tổ chức, cơ quan nhà nước và cá nhân xử lý thông tin cá nhân cho mục đích công việc.
Các mốc sửa đổi quan trọng: năm 2020 hợp nhất thẩm quyền giám sát về Ủy ban Bảo vệ Thông tin Cá nhân (PIPC) và đưa vào khái niệm thông tin giả danh hóa; năm 2023 thống nhất khung quy định cho môi trường trực tuyến và ngoại tuyến, bổ sung quyền chuyển thông tin cá nhân và quyền từ chối quyết định tự động hóa, nâng trần phạt lên 3% doanh thu; năm 2026 (hiệu lực từ 11/09/2026) là đợt siết chặt lớn nhất từ trước đến nay, nâng trần phạt lên tới 10% doanh thu và bắt buộc chứng nhận ISMS-P với tổ chức thuộc diện chỉ định từ 01/07/2027.
Thông tin nhạy cảm gồm tư tưởng, tín ngưỡng, quan điểm chính trị, sức khỏe, đời sống tình dục, thông tin di truyền, dữ liệu sinh trắc học và tiền án tiền sự. Số định danh duy nhất gồm số đăng ký cư dân, số hộ chiếu, số giấy phép lái xe, bị hạn chế xử lý rất chặt. PIPA áp dụng cả với doanh nghiệp nước ngoài xử lý thông tin cá nhân của chủ thể tại Hàn Quốc khi hoạt động đó gây ảnh hưởng tại Hàn Quốc, và doanh nghiệp đạt ngưỡng doanh thu hoặc số người dùng theo quy định phải chỉ định Đại diện trong nước.
Lưu ý: PIPA không có chứng nhận tuân thủ bắt buộc mang tính toàn diện. Hàn Quốc có chứng nhận ISMS-P do cơ quan nhà nước quản lý, sẽ trở thành bắt buộc với tổ chức thuộc diện chỉ định từ 01/07/2027. Với doanh nghiệp không thuộc diện bắt buộc, việc tuân thủ được chứng minh bằng hệ thống chính sách, quy trình và hồ sơ; nhiều doanh nghiệp lựa chọn thêm ISO/IEC 27701 để có bằng chứng bên thứ ba độc lập.