韩国修法为AI开绿灯:经监管审查可使用限定个人数据训练模型
韩国国会近期表决通过《个人信息保护法》修正案,针对 AI 开发新增个人数据使用特殊条款。新规允许 AI 企业在经过个人信息保护委员会审查批准之后,将限定范围内个人数据用于 AI 模型训练,打破原有法律框架下个人信息转用于 AI 开发必须获取用户本人同意的硬性要求,为本土 AI 产业获取训练数据打开新通道,也给出海韩国的科技企业带来合规新课题。

一、旧法痛点:AI 行业长期受数据规则约束
在本次修法落地之前,韩国原有个人信息法规执行严格目的限制原则。企业合法收集到的个人数据,只能够用于当初收集时约定的业务场景。如果要挪作 AI 模型训练,必须拿到每一位数据主体的单独授权。
过去韩国仅开放少量临时豁免场景,仅限语音反诈、自动驾驶机器人等少数公共领域项目,豁免有效期只有两年,最多可延长至四年。大量通用 AI 研发项目,很难满足豁免条件。韩国 AI 业界多次反馈,严苛的数据使用门槛,造成高质量训练素材获取困难,拖累本土大模型迭代速度,本土 AI 企业在和海外厂商竞争时处于数据劣势。
二、修正案核心:并非全面放开,监管掌握最终决定权
不少市场声音将本次修改解读为韩国对个人数据全面松绑,实际上新规属于有条件的特例许可,并非企业可以随意调用个人信息训练 AI。
修正案核心逻辑:企业想要将存量个人数据用于 AI 训练,不能企业自行判定合规,必须提交材料交由个人信息保护委员会开展完整审查。只有满足公共社会必要性、仅靠匿名、假名数据无法完成模型开发,同时落实完善安全防护措施的项目,才能够获得审批通过。
法案走完国务会议与正式批准流程之后,间隔 6 个月正式生效。后续监管机构还会广泛征集专家、科技企业意见,出台配套实施指南与下位法规,进一步细化审查标准、安全措施、违规处罚细则。数据使用的边界、审批门槛全部由监管机构划定,企业没有自主豁免权限。
三、对出海韩国企业带来的实际影响
该法案变化,对于布局韩国市场的国内 AI、互联网、SaaS 企业,具备很强参考意义。
第一,数据处理合规逻辑发生改变。未来境外企业在韩国开展 AI 研发,如果计划调用当地用户个人数据训练模型,不能沿用旧有操作,需要跟进后续审查申报流程,不能默认可以直接复用存量业务数据训练大模型。
第二,区分本土企业与海外主体适用规则。修正案针对本土 AI 开发商设计审批通道,海外企业若要享受该特例,还需要关注后续下位法是否设置附加条件,例如本地代表、数据本地化相关约束。
第三,不要误判为 “数据无限制开放”。即便拿到审查许可,也仅限限定范围个人数据,企业依旧需要落实数据安全、泄露防护、风险评估等义务,违规使用仍然会面临高额处罚。
四、行业启示:全球 AI 数据合规走向差异化探索
韩国本次立法调整,代表全球各国正在寻找 AI 创新与个人隐私保护之间的平衡点。一部分地区坚持用户知情同意优先,另一部分国家尝试建立监管审批的特例通道。
AI 训练需要海量高质量数据,但个人隐私保护底线不能突破,完全一刀切禁止会束缚技术发展,毫无约束放开又会带来用户权益风险。韩国采用 “监管事前审查” 模式,把判断权交给专门监管机构,走出一套区别于欧盟 GDPR 的治理思路。
对于出海企业来说,不同国家 AI 数据法规持续动态迭代,不能把一套合规方案复制到全部海外市场。布局韩国市场的 AI 项目,需要持续跟踪下位法落地,提前梳理训练数据源,搭建适配当地新规的数据合规流程,规避政策变动带来的业务风险。
闽公网安备 35021102000564号