話題
2026年9月19日
情報漏洩の罰金は売上高の10%に 韓国の新法、海外エンジニアの反応は
韓国が情報漏洩を起こした企業への罰金を、故意または重過失があった場合は最大で売上高の10%まで引き上げる新法を巡り、海外の技術系掲示板Hacker Newsで議論になっていた。EUの一般データ保護規則(GDPR)が売上高の4%、英国も4%であるのに対し、韓国の10%は突出して重い水準になる。スレでは「ようやく企業が本気で対策するようになる」と歓迎する声がある一方、「故意または重過失という要件のハードルが高すぎて、実際に罰金が科されるケースは少ないのでは」という懐疑論、さらに責任の所在をペーパーカンパニーに移して罰金を回避しようとする手口をめぐる応酬まで広がった。
韓国、情報漏洩の罰金を売上高の10%に引き上げ
出典: koreajoongangdaily.com / 元記事はこちら
2
海外の名無しさん
2026-09-18 20:32
うちの大学がやったみたいにすればいい。社員3人のペーパーカンパニーを雇ってデータを全部預ける。ハッキングされたらそのペーパーカンパニーを潰して、同じような形態の別会社に乗り換えるだけ。コストは最小限、セキュリティ投資も不要
11
海外の名無しさん
2026-09-18 20:35
(>>2へ)それか……ちょっと聞いてほしいんだけど……ちゃんと責任持つ、というのはどうだろう?
12
海外の名無しさん
2026-09-18 20:55
(>>2へ)それってハードディスクが壊れたときにSeagateのせいにするようなものだ。裁判官はそんな言い分に納得しない。バックアップを取っておくべきだったし、顧客のデータに対する責任はお前にある
13
海外の名無しさん
2026-09-18 20:42
(>>2へ)それって合法なの?
3
海外の名無しさん
2026-09-18 20:30
うわ!ようやく企業に本気でセキュリティとプライバシーを気にさせる(かもしれない)法律を作る度胸のある議員が出てきたか。他の国にも早く広まってほしい。もう時間の問題だろ
4
海外の名無しさん
2026-09-18 20:34
「故意または重過失によるもの」か。韓国法には詳しくないけど、これはかなりハードルが高い気がする。実際に科される罰金はそう多くないんじゃないか
5
海外の名無しさん
2026-09-18 20:55
これって情報漏洩を助長したり、漏洩を報告しないよう仕向けたりする変なインセンティブになる気がする
17
海外の名無しさん
2026-09-18 20:59
(>>5へ)いや、逆だと思う。これは情報漏洩を減らして、事前に防止させるためのものだよ
6
海外の名無しさん
2026-09-18 21:15
サムスンの10%を想像してみろよ。(追記)「230億ドルになります。現金ですか、カードですか?」
7
海外の名無しさん
2026-09-18 20:32
以下が全部当てはまるならいい話だ。・税引前の売上高であること・親会社が別にある場合は最上位の親会社傘下の全企業の合計売上であること・世界全体の売上を含むこと・他国に拠点を置く企業も対象であること。個人的には20%でもよかったと思うが、これが本当ならアメリカにも同じことをしてほしい
8
海外の名無しさん
2026-09-18 20:57
もっと高くていい
10
海外の名無しさん
2026-09-18 20:38
子供じみてるのは分かってるけど、もしこれが本当に実施されたら、『こんな執行は現実的じゃない』と言い続けてきたHNの連中が覆されるのを見てちょっと嬉しくなると思う
21
海外の名無しさん
2026-09-18 20:58
(>>10へ)EUのAI法はすでに、禁止されたAI利用に対して世界売上高の7%の罰金を科している
14
海外の名無しさん
2026-09-18 21:01
(>>2へ)それ、リスキーじゃないか
15
海外の名無しさん
2026-09-18 20:41
(>>2へ)『法人格否認の法理』についてのウィキペディアの記事でも読んでおいたほうがいいかもね
19
海外の名無しさん
2026-09-18 20:31
(>>9へ)第三者に継続的に害を及ぼすリスクがあるなら、そもそもそのビジネスモデル自体が存在すべきじゃないのかもしれない
28
海外の名無しさん
2026-09-18 20:32
(>>19へ)でも企業は法律上、取引記録を何年も保管しなきゃいけないんだよ
20
海外の名無しさん
2026-09-18 20:31
(>>9へ)たぶん外国企業を狙い撃ちにした法律なんだろうな
29
海外の名無しさん
2026-09-18 21:05
(>>20へ)それが本当だといいと思う。誰であれ自分の情報を漏らされたくないからね
22
海外の名無しさん
2026-09-18 20:59
(>>11へ)正直に言うと、これはとんでもなく高いビジネスリスクだ。バカげてるとは思うけど、気にはしていても完璧を保証はできない。自分も似たような仕組みを提案するかもしれない。完璧にやろうとしたらどれくらいコストがかかると思う?
23
海外の名無しさん
2026-09-18 20:39
(>>11へ)2024年頃から出てきたツールはどれも、みんなに『もっと気にしなくていい、エージェントに任せればいい』と思わせる方向に押している。過去20年間ずっと品質や堅牢性、信頼性にこだわってきたはずなのに、今はそれが向上する方向には進んでいない
24
海外の名無しさん
2026-09-18 20:36
(>>11へ)それってお金がかかりそうな話だな。大学ですら気にしないんだから、大半の企業も気にしないと思うよ
31
海外の名無しさん
2026-09-18 20:38
(>>24へ)そう、ちゃんとやるには努力が必要だ。でも自分本位なクズでいるより、社会に前向きに貢献している方がずっと気分がいいけどね。まあそれはそれとして
25
海外の名無しさん
2026-09-18 21:01
(>>12へ)いや違う。そのペーパーカンパニーが契約上データの所有者かつセキュリティの責任者になっている、それがポイントなんだ。HDDを買うときにSeagateがこんな契約に絶対サインすることはない
34
海外の名無しさん
2026-09-18 21:05
(>>25へ)そう簡単な話じゃない。企業はこういうことについてデューデリジェンス(相応の調査)をする義務がある。無能な業者に委託していることを知っていた(または知っているべきだった)なら、それでも責任を問われる可能性がある
26
海外の名無しさん
2026-09-18 20:57
(>>13へ)まあそうだけど、本当の問題は『現実の裁判で、裁判官がすぐにこの手口を見抜いて相応の処罰を下さないのか』ってことだ。EULA(利用規約)と似たようなもので、その『価値』の多くは机上の空論に近い
27
海外の名無しさん
2026-09-18 20:51
(>>13へ)似た話で、AIデータセンターの多くは最先端のAI企業が直接所有しているわけじゃない。需要が急に萎んだとき、誰が損失を被ることになるか分かるよね
32
海外の名無しさん
2026-09-18 20:57
なんで中間業者を挟む必要があるんだ? 大学が収集・保管を委託している『自分たちの』データが漏洩したんだから、大学自身が責任を負うように法律を作れないのか? それでもインセンティブの向きは合っているはずだし、この場合大学にはデータをきちんと保管させる動機がある
37
海外の名無しさん
2026-09-18 21:04
(>>32へ)それはすでに法律上そうなっている。ただ、ペーパーカンパニーがデータの所有権とセキュリティ責任にサインしているんだ。この場合、大学はAPIを使って他人のサーバーにデータを出し入れしているだけ。もしこれが認められないなら、クラウドストレージ側が何の責任も負わない仕組み自体が成り立たなくなる。『Googleドライブがハッキングされた?それはお前の責任』ってことになる
38
海外の名無しさん
2026-09-18 21:03
(>>32へ)保険は補償限度額まで損害を支払うだけで、責任そのものを消してくれるわけじゃない
33
海外の名無しさん
2026-09-18 20:43
『直交する』というのはそういう意味じゃない。両者が直交しているというのは、気にかけることと利益を出すことが両立できるという意味だ
35
海外の名無しさん
2026-09-18 21:08
(>>30へ)繰り返すけど、これは価格に織り込まれていない。売上の観点で合理的な企業なら、ギリギリ黒字の『きちんとした会社』より高収益の『いい加減な会社』でいたいはずだ。後者になる資本主義的インセンティブは無いし、コストの低さで値下げしてくる企業にシェアを奪われるだけだ
42
海外の名無しさん
2026-09-18 20:59
(>>39へ)規制だけの話じゃない。評判も重要だ。評判は失うのはあっという間だけど、築いたり保ったりするのはすごく難しい。多くの企業は自社の評判の価値をよく分かっていて、それを『ブランド価値』と呼んでいる
この話題の背景と論点
韓国の個人情報保護法(PIPA)は近年段階的に罰則を強化しており、今回の売上高10%という上限はEUのGDPR(最大4%)や英国のUK GDPR(同4%)を上回る水準になる。ただしこの10%が適用されるのは「故意または重大な過失」があった場合に限られ、通常の管理不備による漏洩には別の基準が適用されるとみられる。スレで意見が割れたのは、この要件が実際にどこまで厳格に運用されるかという点で、法律ができても摘発・立証のハードルが高ければ「絵に描いた餅」になるという懐疑論と、罰則が重くなること自体が抑止力になるという楽観論が対立した。なお、大学がデータ管理をペーパーカンパニーに委託して漏洩時の責任を回避したという投稿は、あくまで一利用者の体験談であり、韓国の新法の適用対象や実例として確認された事実ではない点には注意が必要だ。
※本記事は5ch(Hacker News)スレッド「Korea raises data breach fines to 10% of revenue」より抜粋・要約して構成しています。
この記事のリアクション
まだコメントはありません。