摘要:8月20日,韩国国会全体通过《个人信息保护法》修正案,允许AI开发商在个人信息保护委员会审查批准后,使用原始个人数据进行AI训练。本文解析修正案核心条款、立法背景与监管逻辑。
8月20日,韩国国会全体会议通过了《个人信息保护法》(PIPA)修正案。韩国个人信息保护委员会(PIPC)近日对外确认了这一消息。
修正案的核心内容不复杂:AI开发商在经PIPC审查批准后,可以在限定范围内使用个人数据用于AI开发。就这么一句话,把现行法律里一条持续多年的刚性约束打破了。
旧法的瓶颈在哪
韩国现行《个人信息保护法》规定,个人信息原则上只能用于收集时明确告知的目的。如果企业想把这些数据转用于AI开发,要么获得数据主体本人的同意,要么找到其他法律依据。
这条规定在AI时代成了一个实实在在的瓶颈。AI模型训练需要海量数据,逐条征求用户同意既不现实,也会严重偏斜数据分布——愿意同意的用户群体本身就不具有代表性。韩国AI业界长期抱怨现行法律限制了基于原始个人数据的技术开发。
此前法律并非完全没有例外。韩国法律界曾为防范语音诈骗、自动驾驶机器人开发等特定应用场景开过绿灯,但豁免期限只有两年,最多延至四年。对于需要长期迭代的AI研发来说,这点时间窗口远远不够。
修正案到底改了什么
这次修法在PIPA第三章下新增了第五节——“AI技术开发个人信息处理特例”。允许合法收集的个人数据在超出原始收集目的的情况下用于AI开发,前提是经过PIPC逐案审查批准。
但这不是无条件的放开。修正案设了四道门槛:
第一,匿名化或假名化处理不足以提升AI性能。也就是说,能脱敏解决的就不动原始数据。第二,必须采取充分的保护措施。第三,使用目的须涉及公共利益、保护数据主体或第三方权益,或具有社会效益。第四,对数据主体或第三方的不公平侵害风险必须被认定为“显著低”。
此外,修正案还要求特定企业进行风险评估并披露结果摘要,PIPC有权监督合规情况,若违反要求可暂停处理。
立法时间线
这次修法走了完整的立法程序。5月14日,国会政务委员会通过。7月29日,法制司法委员会通过。8月20日,国会全体会议最终通过。修正案将在国务会议正式批准和公布后6个月生效。PIPC计划在生效前听取专家和业界意见,制定具体指南和下位法。
“相信监管者,而非规则”
韩国这次修法最值得关注的地方不在“放开了什么”,而在“怎么放开”。
IAPP(国际隐私专业人士协会)的一篇分析文章把这个问题点得很透。传统数据保护法的逻辑是:设定 enforceable limits(可执行的限制),然后相信 accountable controllers(负责任的管控者)会在这个框架内行事。但韩国这次修法做的是另一件事——把“能不能用”的决定权从规则层面转移到了监管机构手里。不是“符合条件就能用”,而是“监管说你能用你才能用”。
换句话说,这是一个“信任监管者,而非规则”的模式。
这种做法的好处是灵活——PIPC可以根据具体案例做精细判断,而不是用一刀切的规则卡死所有可能性。但问题也很明显:谁来监督监督者?PIPC的审查标准是什么?会不会出现选择性放行?企业申请被拒后有没有申诉渠道?这些问题的答案目前都还不清楚。
而且PIPC的角色正在快速膨胀。今年3月,PIPC已经修订了《假名信息处理指南》,把假名化处理作为AI数据利用的法律通道。加上这次修法赋予的逐案审查权,PIPC实际上同时掌握了“脱敏数据的规则解释权”和“原始数据的个案审批权”两把钥匙。
与AI基本法的衔接
这次修法还有一个背景不能忽略。2026年1月22日,韩国《人工智能发展与建立信任基本法》(AI Basic Act)已经正式生效。韩国成为除欧盟外全球首个拥有全面横向AI法规的国家。PIPA修正案可以看作是在数据供给端为这部AI基本法补上的一块拼图——基本法管AI怎么用,PIPA管数据从哪来。
两个值得关注的问题
第一个是生效后的实际执行。修正案把大量裁量权交给了PIPC,但具体指南还没出来。企业什么时候能开始申请?审批周期多长?中小AI公司有没有能力走通这个审查流程?这些都是未知数。
第二个是国际影响。韩国这次修法提供了一个不同于欧盟GDPR的路径——不搞一刀切的禁止,也不搞完全放任,而是用“监管审查”作为中间方案。这种模式会不会被其他亚洲国家参考,值得持续观察。
修正案通过了,但真正的考验在6个月之后——当企业开始提交申请、PIPC开始做出批准或拒绝的决定时,这套“相信监管者”的模式才算真正开始运转。



