Director de la Comisión de Protección de Datos: "Las sanciones posteriores tienen límites; es necesario rediseñar los incentivos empresariales"
Inversión previa y respuesta rápida tras incidentes permiten reducción de multas de hasta el 80%
Se especifican criterios de notificación antes de confirmación de fugas; se refuerza responsabilidad de CEO y junta directiva
![Yang Cheong-sam, director ejecutivo de la Comisión de Protección de Datos Personales, explica el 10 de septiembre en el Gobierno de Seúl que la nueva normativa de la Ley de Protección de Datos Personales, que entra en vigor el 11 de septiembre, impone multas de hasta el 10% de los ingresos anuales por infracciones graves y repetidas de protección de datos personales [Foto: An Shin-hye, corresponsal]](https://image.ajunews.com/content/image/2026/09/10/20260910154001926169.jpg)
A partir del 11 de septiembre entra en vigor una ley de protección de datos personales modificada que fortalece un sistema de salvaguarda centrado en la prevención. La normativa intensifica las sanciones por infracciones graves, a la vez que otorga incentivos a las empresas que realicen inversiones preventivas y respondan con rapidez ante incidentes, y refuerza además la responsabilidad de los directores ejecutivos y las juntas directivas en materia de protección de datos.
La reforma legal combina el endurecimiento de sanciones con un sistema de incentivos diseñado para promover la inversión preventiva y la respuesta rápida de las empresas. Como medida de estímulo para fomentar la inversión en protección de datos, aquellas compañías que implementen debidamente medidas preventivas y respondan de manera adecuada tras un incidente podrán beneficiarse de reducciones de hasta el 80% en las multas administrativas.
Yang Cheong-sam, director ejecutivo de la Comisión de Protección de Datos Personales, destacó en una rueda de prensa celebrada el 10 de septiembre en la Sede del Gobierno de Seúl que «el núcleo de esta reforma legal representa un cambio de paradigma en la política de protección de datos personales, pasando de sanciones posteriores a un enfoque preventivo». La explicación refuerza la intención de que las empresas perciban la protección de datos como una inversión estratégica que incrementa la confianza del cliente y el valor corporativo, en lugar de un costo asociado a incidentes posteriores.
La ley modificada eleva el tope de multas administrativas por infracciones graves o repetidas de protección de datos personales del 3% anterior del volumen total de ingresos anuales a un máximo del 10%. Esta sanción más severa se aplica en casos de incumplimiento intencional o por negligencia grave, cuando se producen daños a escala masiva que afecten a 10 millones de personas o más, o cuando se generan filtraciones tras el incumplimiento de órdenes de corrección.
Yang precisó que la multa del 10% puede aplicarse incluso en ausencia de infracciones repetidas, siempre que se demuestre intención o negligencia grave y se verifique un daño que afecte a 10 millones de personas o más. Estos criterios operan como circunstancias agravantes independientes, no acumulativas, lo que significa que no es necesario que se cumplan todas simultáneamente.
Por el lado opuesto, las empresas que hayan realizado inversiones previas suficientes y mantengan sistemas de gestión robustos para la protección de datos pueden beneficiarse de reducciones de hasta el 40% en las multas administrativas. Esta reducción se aplica únicamente a aquellas compañías que detecten con prontitud signos anómalos tras un incidente, notifiquen a los afectados y a las autoridades competentes, y actúen activamente en la contención de daños y la corrección de vulnerabilidades.
La Comisión de Protección de Datos ha equilibrado el endurecimiento de sanciones con mecanismos que estimulen la inversión preventiva y la respuesta rápida ante incidentes. Cuando una empresa cumple tanto con inversiones previas como con una respuesta adecuada posterior al incidente, la reducción de multas puede alcanzar el 80%. Esta estrategia responde a la conclusión de que las sanciones posteriores por sí solas son insuficientes para reducir las filtraciones de datos; en cambio, se busca incentivar a las empresas para que mantengan sistemas de protección y respondan de forma transparente e inmediata ante cualquier evento de seguridad.
Sin embargo, el volumen de inversión realizada no determina automáticamente la magnitud de la reducción. La Comisión evaluará de manera integral el tamaño y la continuidad de las inversiones, la identificación de activos y riesgos de datos personales, el nivel de medidas técnicas de seguridad, y el rol tanto del responsable de protección de datos como del director ejecutivo para determinar el nivel de reducción correspondiente. Yang señaló que «debido a que las características varían según el sector, es difícil establecer de forma uniforme un nivel específico de inversión en protección de datos».
La responsabilidad de la dirección también se refuerza significativamente. La ley modificada designa explícitamente al propietario del negocio o representante legal como responsable final de la gestión y protección de datos personales. El responsable de protección de datos debe informar regularmente al director ejecutivo y a la junta directiva sobre el estado de la protección de datos, los riesgos principales y las necesidades de mejora, mientras que la dirección ejecutiva debe proporcionar el presupuesto y los recursos humanos necesarios. Esta reforma eleva la protección de datos, transformándola de una función de departamentos operativos a una cuestión estratégica de toma de decisiones de la dirección.
Como resultado, las empresas deberán notificar sobre filtraciones de datos en plazos más cortos. Según la nueva norma, incluso cuando la fuga de datos no haya sido confirmada de manera definitiva, si existen indicios objetivos y concretos que sugieran una probabilidad alta de fuga, la notificación es obligatoria.
La Comisión de Protección de Datos presentó como ejemplos casos en los que información que coincide con la estructura real de bases de datos circula en la web oscura, o cuando se han detectado intentos de intrusión pero aún no se ha cuantificado el alcance del daño.
Yang aclaró que «la notificación no se basa en meras sospechas vagas sobre la existencia de vulnerabilidades o indicios de acceso; se requiere que existan indicios objetivamente creíbles de una fuga potencial». La Comisión establecerá un período de orientación hasta diciembre de 2027 para la obligación de notificación del responsable de protección de datos. Actualmente, alrededor de 600 a 700 entidades están clasificadas como obligadas a designar a un responsable de protección de datos profesional. Ante señalamientos sobre si un período de orientación superior a un año resulta excesivamente prolongado, Yang explicó que «considerando que el plazo de notificación se cuenta desde la fecha de entrada en vigor y que los casos de incumplimiento se registrarían sustancialmente a partir de marzo del próximo año, se estableció el período de orientación hasta fin de año».
* Este artículo ha sido traducido por IA.
