Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Análisis de Casos / Actualizaciones Legales

Daeryun Law LLC, con experiencia en diversas áreas del derecho,
proporciona análisis de fallos judiciales y cuestiones legales.

Protección de datos personales | Revisión integral de las directrices sobre información seudonimizada y previsión de cambios en las estrategias empresariales de utilización de datos

La Comisión de Protección de Datos Personales de la República de Corea anunció la revisión integral de las «Directrices sobre el tratamiento de información seudonimizada». Se prevé que esta revisión modifique las estrategias empresariales de utilización de datos.

CONTENIDO
  • 1. Protección de datos personales | Contexto de la revisión de las directrices
  • 2. Protección de datos personales | Principales modificaciones
    • - Introducción de un sistema de evaluación basado en el riesgo
    • - Diferenciación de trámites y documentos
    • - Adaptación al entorno de desarrollo de IA
    • - Mejora de los criterios para el tratamiento de datos no estructurados
  • 3. Protección de datos personales | Principales cuestiones prácticas
    • - Estrategias de respuesta empresarial
    • - Lista de comprobación práctica para empresas
    • - Implicaciones y orientación para la gestión de riesgos

1. Protección de datos personales | Contexto de la revisión de las directrices

El 31 de marzo de 2026, la Comisión de Protección de Datos Personales de la República de Corea anunció la revisión integral de las «Directrices sobre el tratamiento de información seudonimizada».

Aunque esta revisión no modifica la legislación, afecta directamente a empresas, organismos públicos y desarrolladores de IA, pues reorganiza de manera fundamental los criterios prácticos para diseñar, revisar y documentar la aplicación de las disposiciones especiales relativas al tratamiento de información seudonimizada.

En particular, el aspecto esencial de la revisión es la sustitución del anterior sistema formal y uniforme por un sistema de evaluación basado en el riesgo.

Por consiguiente, las empresas deberán abordar en adelante la seudonimización para la protección de datos personales como una cuestión que afecta a todo su sistema de gobernanza de datos.

Protección de datos personales | Contexto de la revisión de las directrices


Esta revisión integral se llevó a cabo teniendo en cuenta los problemas prácticos planteados de forma continuada sobre el terreno.

La Comisión de Protección de Datos Personales realizó un estudio sobre la situación y entrevistas en profundidad a 50 empresas de IA y 1.441 organismos públicos. Se señalaron principalmente los siguientes problemas.

  • Ambigüedad de los criterios para evaluar el riesgo
  • Carga excesiva de documentación y trámites
  • Desajuste entre los entornos de desarrollo de IA y los criterios normativos
  • Carga derivada de la revisión exhaustiva de datos no estructurados, como vídeos, imágenes y textos

Con anterioridad, era frecuente que un mismo asunto recibiera conclusiones distintas según el organismo o la persona responsable. Además, debido a la carga de responsabilidad, los profesionales tendían a adoptar criterios conservadores con independencia del riesgo real.

La revisión mejora esta estructura y establece un sistema que tiene en cuenta tanto la realidad de la utilización de datos como el riesgo de reidentificación.

2. Protección de datos personales | Principales modificaciones

Las principales modificaciones son las siguientes.

Aspecto

Problema anterior

Contenido de la revisión

Relevancia práctica

Evaluación del riesgo

Diferencias de criterio entre organismos

Introducción de criterios basados en el usuario de los datos y el entorno de tratamiento

Mayor uniformidad de las evaluaciones

Trámites y documentos

Exigencias documentales excesivas

Diferenciación según el riesgo

Reducción de costes en casos de bajo riesgo

Desarrollo de IA

Rigidez del propósito y del plazo

Propósitos ampliables y plazos flexibles

Posibilidad de perfeccionar los modelos

Datos no estructurados

Carga de la revisión exhaustiva

Admisión de la revisión por muestreo

Posibilidad de tratar grandes volúmenes de datos

Sistema documental

Estructura heterogénea

Separación entre el volumen principal y el volumen complementario

Mejora de la accesibilidad práctica

Introducción de un sistema de evaluación basado en el riesgo

El cambio más importante es la normalización de los criterios de evaluación del riesgo.

Mientras que anteriormente la evaluación se realizaba enumerando por separado los factores de riesgo, tras la revisión se centra en los dos criterios siguientes.

De este modo, se ha establecido la siguiente estructura.

Categoría

Criterio de evaluación

Grado de riesgo

Utilización interna por el mismo responsable del tratamiento

Sin comunicación externa; análisis y combinación internos

Riesgo bajo

Comunicación a terceros + entorno controlable

Espacio de análisis u otro entorno controlable

Riesgo medio

Comunicación a terceros + entorno no controlable

Exportación externa de datos, entre otros supuestos

Riesgo alto

Diferenciación de trámites y documentos

  • Número de formularios: reducción de 24 tipos → 10 tipos
  • Riesgo bajo: documentación mínima y revisión por la persona responsable
  • Riesgo medio y alto: revisión detallada por etapas

Esta estructura se ha diseñado para reducir las barreras de entrada de los proyectos de bajo riesgo y, al mismo tiempo, gestionar con mayor precisión los proyectos de alto riesgo.

Adaptación al entorno de desarrollo de IA

  • Admisión de propósitos susceptibles de ampliación
  • Flexibilización del periodo de tratamiento
  • Posibilidad de aprendizaje reiterado y perfeccionamiento de los modelos

La flexibilización de las anteriores limitaciones rígidas del propósito ha mejorado considerablemente la aplicabilidad práctica del diseño de proyectos de IA.

Mejora de los criterios para el tratamiento de datos no estructurados

  • Revisión exhaustiva → admisión de la revisión por muestreo
  • Consideración de la realidad del tratamiento de grandes volúmenes de vídeos, audios, textos y otros datos

No obstante, se ha reforzado la obligación de justificar la elección del método de revisión, el diseño de la muestra, las medidas complementarias y la conservación de registros, entre otros aspectos.

3. Protección de datos personales | Principales cuestiones prácticas

Protección de datos personales | Principales cuestiones prácticas

El aspecto esencial de la revisión es que considera el tratamiento de información seudonimizada como un sistema de gestión de todo el proceso, y no como una mera técnica.

Las empresas deben poder explicar los siguientes aspectos.

En particular, el riesgo no es un valor fijo, sino un factor que varía según el diseño del proyecto.

  • Utilización interna → en principio, riesgo bajo
  • Comunicación externa → aumento del riesgo según el grado de control
  • Datos no estructurados → en principio, factor de riesgo alto

Por tanto, la clasificación previa y el registro de los motivos de los ajustes previsiblemente constituirán elementos esenciales del cumplimiento normativo.

Estrategias de respuesta empresarial

Ante estos cambios, las empresas deben preparar las siguientes estrategias de respuesta.

Departamentos jurídico y de cumplimiento normativo

  • Reclasificación de todos los proyectos de utilización de datos
  • Revisión de la aplicabilidad de las disposiciones especiales sobre el tratamiento de información seudonimizada
  • Concreción de la formulación del propósito (aprendizaje de IA → desglose por modelo e indicador)

Departamentos de datos e IA

  • Diseño bajo la premisa de que los datos no estructurados = riesgo alto
  • Diseño de la revisión por muestreo y establecimiento de un sistema de registro
  • Separación entre los datos de aprendizaje y los resultados del servicio

Seguridad, TI y departamentos operativos

  • Rediseño de la estructura de comunicación externa
  • Revisión de la estructura contractual con los encargados del tratamiento
  • Establecimiento de sistemas de permisos de acceso, gestión de registros y control de la exportación de datos

Lista de comprobación práctica para empresas

Los siguientes criterios pueden utilizarse en las revisiones internas de las empresas.

Utilización de datos y gestión del riesgo

  • ¿Existen criterios de clasificación previa del riesgo para cada proyecto?
  • ¿Se distingue entre la utilización interna y la comunicación externa?
  • ¿Se dispone de un entorno de análisis controlable?

Sistema de seudonimización y revisión

  • ¿Existen criterios para revisar la adecuación del método de seudonimización?
  • ¿Existe un sistema de revisión específico para los datos no estructurados?
  • ¿Están documentados el diseño de la revisión por muestreo y los procedimientos complementarios?

Sistema de documentación y justificación

  • Concreción suficiente del propósito (por modelo e indicador)
  • Registro de los fundamentos de la evaluación del riesgo
  • Conservación de los registros de los procedimientos de revisión y aprobación

Contratos y estructura de comunicación externa

  • Inclusión de cláusulas de protección de datos personales en los contratos con los encargados del tratamiento
  • Establecimiento de sistemas de control de la exportación de datos y gestión de los permisos de acceso
  • Mantenimiento de registros y garantía de la trazabilidad posterior

Implicaciones y orientación para la gestión de riesgos

Esta revisión transmite el siguiente mensaje.

Aunque se amplía la utilización de datos, también se refuerza la responsabilidad de justificar su legitimidad y seguridad.

La simplificación de los casos de bajo riesgo, la ampliación de los propósitos de IA y la admisión de la revisión por muestreo constituyen una clara flexibilización normativa, pero favorecen únicamente a las empresas que disponen de un sistema explicable de gestión de riesgos.

Las directrices revisadas no plantean una cuestión que pueda resolverse únicamente mediante medidas técnicas. En último término, la adecuación del tratamiento de información seudonimizada depende de su justificación jurídica.

Daeryun Sociedad de Abogados presta el siguiente asesoramiento durante todo el proceso de utilización empresarial de datos.

En particular, su sistema integrado de asesoramiento, que aborda conjuntamente los aspectos técnicos y jurídicos de las cuestiones relacionadas con datos, TI y Derecho, permite articular medidas prácticas de respuesta.

Si necesita asistencia en un asunto relacionado, puede solicitar una 🔗cita de asesoramiento jurídico con la firma.

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Información relacionada
Quick Menu

KakaoTalk