个人信息

个人信息是可识别个人身份的信息,法律保护与技术应对是重要领域。

个人信息

概述

个人信息是指姓名、身份证号码、影像等能够识别特定个人的信息,在数字环境中其价值与风险同时增加。韩国通过《个人信息保护法》规范个人信息的收集、利用、提供及销毁全过程,保障信息主体的自我决定权。随着AI与数据经济的兴起,关于个人信息保护与利用之间平衡的讨论正日益活跃。

主要内容

个人信息的定义与类型

《个人信息保护法》第2条将个人信息定义为“与存活个人有关的信息,可通过姓名、身份证号码及影像等识别该个人的信息”。其中包括即使仅凭该信息无法识别特定个人,但若与其他信息轻易结合即可识别的信息。典型示例有姓名、出生日期、地址、电话号码、电子邮件、账户号码、健康信息、位置信息、生物识别信息、基因信息、在线标识符(IP、Cookie)等。此外,经假名处理的信息也可能根据结合可能性被视为个人信息。

个人信息保护的必要性

个人信息本身反映个人人格与私生活,一旦泄露可能导致身份盗用、金融诈骗、跟踪骚扰、名誉毁损、数字性犯罪等严重损害。例如,2021年国内知名在线平台发生了超过3000万件个人信息泄露事件。此外,个人信息还被用于企业营销与个性化服务,具有很大经济价值,但未经同意的收集与滥用会侵犯隐私。依据韩国《宪法》第17条与第10条,个人信息的自我决定权被认定为信息主体控制自身信息的权利。

国内外法律体系

韩国于2011年3月制定《个人信息保护法》,建立了覆盖公共与民间部门的综合个人信息保护体系。该法赋予信息主体查阅、更正、删除及要求停止处理的权利,并规定处理者负有以下义务:△取得同意;△限制目的;△最小化收集;△确保安全性;△指定个人信息保护责任人。通过2023年的修订,新设了假名信息相关规定,并体现了同意制度的现实化(定制化同意、具体告知等)。国际上,2018年欧盟GDPR是最强有力的规范,可处最高相当于销售额4%或2000万欧元的罚款(择一适用)。美国缺乏联邦层面的综合性法律,各州实施CCPA(加州)等法律。

个人信息处理原则

处理个人信息时,应明确目的,并在必要范围内仅作最少收集。应事先向信息主体告知收集与利用目的、保存期限、拒绝同意的权利等,并取得明确同意。禁止目的外使用,对外提供时也须再次取得同意。为安全管理,需要采取加密、访问控制、安装安全程序等技术措施。超过保存期限或达成处理目的后,应立即销毁;如为保存记录所需,则应另行管理。

假名信息与匿名信息

假名信息是将个人识别要素替换为其他值的信息,单凭该信息无法识别个人,但存在结合识别的可能性。为统计、科学研究、公益记录保存等目的,可在未经信息主体同意的情况下处理。而匿名信息是指即使与其他信息结合也无法识别特定个人的信息,不适用个人信息保护法。这是平衡个人信息保护与数据利用的核心装置,有助于数据产业发展。

违规事例与制裁

违反《个人信息保护法》时,最高可处3年以下有期徒刑或3000万韩元以下罚金(适用于大部分违规行为),课征金最高可达销售额的3%。代表性案例是2014年三家信用卡公司的信息泄露事件(约1亿人信息),被处以2670亿韩元等课征金。近来,有企业擅自收集个人信息用于AI学习而受到制裁,黑客攻击造成的泄露也在持续发生。

最新动向

AI与个人信息

2024-2025年,人工智能大规模语言模型(LLM)训练数据中所含个人信息通过聊天机器人泄露的事例不断增加。对此,韩国个人信息保护委员会于2024年提出了“生成式AI的个人信息保护基础运用方案”,强调收集数据时应履行假名处理或非标识化义务。此外,以AI学习为目的处理个人信息时,须对正当利益进行严格解释。

MyData与传输请求权的扩大

信息主体可亲自控制自己的个人信息,并要求向金融、医疗、教育等各领域传输的“MyData(我的数据)”服务自2024年起正扩展到全行业。这以法律保障个人信息的传输请求权,使个人成为数据经济的主体。

国际监管动向

欧盟自2025年起分阶段实施《人工智能法》(AI Act),加强了对高风险AI的个人信息影响评估和数据治理要求。美国联邦层面的隐私法案仍在讨论之中;全球范围内数据主权与跨境传输监管呈强化趋势。

相关主题

  • [[个人信息保护法]]
  • [[GDPR]]
  • [[信息安全]]
  • [[假名信息]]
  • [[数据隐私]]
  • [[AI伦理]]