CONTENIDO
- 1. Protección de datos personales | Contexto de la revisión de las directrices

- 2. Protección de datos personales | Principales modificaciones

- - Introducción de un sistema de evaluación basado en el riesgo
- - Diferenciación de trámites y documentos
- - Adaptación al entorno de desarrollo de IA
- - Mejora de los criterios para el tratamiento de datos no estructurados
- 3. Protección de datos personales | Principales cuestiones prácticas

- - Estrategias de respuesta empresarial
- - Lista de comprobación práctica para empresas
- - Implicaciones y orientación para la gestión de riesgos
1. Protección de datos personales | Contexto de la revisión de las directrices
El 31 de marzo de 2026, la Comisión de Protección de Datos Personales de la República de Corea anunció la revisión integral de las «Directrices sobre el tratamiento de información seudonimizada».
Aunque esta revisión no modifica la legislación, afecta directamente a empresas, organismos públicos y desarrolladores de IA, pues reorganiza de manera fundamental los criterios prácticos para diseñar, revisar y documentar la aplicación de las disposiciones especiales relativas al tratamiento de información seudonimizada.
En particular, el aspecto esencial de la revisión es la sustitución del anterior sistema formal y uniforme por un sistema de evaluación basado en el riesgo.
Por consiguiente, las empresas deberán abordar en adelante la seudonimización para la protección de datos personales como una cuestión que afecta a todo su sistema de gobernanza de datos.

Esta revisión integral se llevó a cabo teniendo en cuenta los problemas prácticos planteados de forma continuada sobre el terreno.
La Comisión de Protección de Datos Personales realizó un estudio sobre la situación y entrevistas en profundidad a 50 empresas de IA y 1.441 organismos públicos. Se señalaron principalmente los siguientes problemas.
- Ambigüedad de los criterios para evaluar el riesgo
- Carga excesiva de documentación y trámites
- Desajuste entre los entornos de desarrollo de IA y los criterios normativos
- Carga derivada de la revisión exhaustiva de datos no estructurados, como vídeos, imágenes y textos
Con anterioridad, era frecuente que un mismo asunto recibiera conclusiones distintas según el organismo o la persona responsable. Además, debido a la carga de responsabilidad, los profesionales tendían a adoptar criterios conservadores con independencia del riesgo real.
La revisión mejora esta estructura y establece un sistema que tiene en cuenta tanto la realidad de la utilización de datos como el riesgo de reidentificación.
2. Protección de datos personales | Principales modificaciones
Las principales modificaciones son las siguientes.
Aspecto | Problema anterior | Contenido de la revisión | Relevancia práctica |
Evaluación del riesgo | Diferencias de criterio entre organismos | Introducción de criterios basados en el usuario de los datos y el entorno de tratamiento | Mayor uniformidad de las evaluaciones |
Trámites y documentos | Exigencias documentales excesivas | Diferenciación según el riesgo | Reducción de costes en casos de bajo riesgo |
Desarrollo de IA | Rigidez del propósito y del plazo | Propósitos ampliables y plazos flexibles | Posibilidad de perfeccionar los modelos |
Datos no estructurados | Carga de la revisión exhaustiva | Admisión de la revisión por muestreo | Posibilidad de tratar grandes volúmenes de datos |
Sistema documental | Estructura heterogénea | Separación entre el volumen principal y el volumen complementario | Mejora de la accesibilidad práctica |
Introducción de un sistema de evaluación basado en el riesgo
El cambio más importante es la normalización de los criterios de evaluación del riesgo.
Mientras que anteriormente la evaluación se realizaba enumerando por separado los factores de riesgo, tras la revisión se centra en los dos criterios siguientes.
De este modo, se ha establecido la siguiente estructura.
Categoría | Criterio de evaluación | Grado de riesgo |
Utilización interna por el mismo responsable del tratamiento | Sin comunicación externa; análisis y combinación internos | Riesgo bajo |
Comunicación a terceros + entorno controlable | Espacio de análisis u otro entorno controlable | Riesgo medio |
Comunicación a terceros + entorno no controlable | Exportación externa de datos, entre otros supuestos | Riesgo alto |
Diferenciación de trámites y documentos
- Número de formularios: reducción de 24 tipos → 10 tipos
- Riesgo bajo: documentación mínima y revisión por la persona responsable
- Riesgo medio y alto: revisión detallada por etapas
Esta estructura se ha diseñado para reducir las barreras de entrada de los proyectos de bajo riesgo y, al mismo tiempo, gestionar con mayor precisión los proyectos de alto riesgo.
Adaptación al entorno de desarrollo de IA
- Admisión de propósitos susceptibles de ampliación
- Flexibilización del periodo de tratamiento
- Posibilidad de aprendizaje reiterado y perfeccionamiento de los modelos
La flexibilización de las anteriores limitaciones rígidas del propósito ha mejorado considerablemente la aplicabilidad práctica del diseño de proyectos de IA.
Mejora de los criterios para el tratamiento de datos no estructurados
- Revisión exhaustiva → admisión de la revisión por muestreo
- Consideración de la realidad del tratamiento de grandes volúmenes de vídeos, audios, textos y otros datos
No obstante, se ha reforzado la obligación de justificar la elección del método de revisión, el diseño de la muestra, las medidas complementarias y la conservación de registros, entre otros aspectos.
3. Protección de datos personales | Principales cuestiones prácticas

El aspecto esencial de la revisión es que considera el tratamiento de información seudonimizada como un sistema de gestión de todo el proceso, y no como una mera técnica.
Las empresas deben poder explicar los siguientes aspectos.
En particular, el riesgo no es un valor fijo, sino un factor que varía según el diseño del proyecto.
- Utilización interna → en principio, riesgo bajo
- Comunicación externa → aumento del riesgo según el grado de control
- Datos no estructurados → en principio, factor de riesgo alto
Por tanto, la clasificación previa y el registro de los motivos de los ajustes previsiblemente constituirán elementos esenciales del cumplimiento normativo.
Estrategias de respuesta empresarial
Ante estos cambios, las empresas deben preparar las siguientes estrategias de respuesta.
Departamentos jurídico y de cumplimiento normativo
- Reclasificación de todos los proyectos de utilización de datos
- Revisión de la aplicabilidad de las disposiciones especiales sobre el tratamiento de información seudonimizada
- Concreción de la formulación del propósito (aprendizaje de IA → desglose por modelo e indicador)
Departamentos de datos e IA
- Diseño bajo la premisa de que los datos no estructurados = riesgo alto
- Diseño de la revisión por muestreo y establecimiento de un sistema de registro
- Separación entre los datos de aprendizaje y los resultados del servicio
Seguridad, TI y departamentos operativos
- Rediseño de la estructura de comunicación externa
- Revisión de la estructura contractual con los encargados del tratamiento
- Establecimiento de sistemas de permisos de acceso, gestión de registros y control de la exportación de datos
Lista de comprobación práctica para empresas
Los siguientes criterios pueden utilizarse en las revisiones internas de las empresas.
Utilización de datos y gestión del riesgo
- ¿Existen criterios de clasificación previa del riesgo para cada proyecto?
- ¿Se distingue entre la utilización interna y la comunicación externa?
- ¿Se dispone de un entorno de análisis controlable?
Sistema de seudonimización y revisión
- ¿Existen criterios para revisar la adecuación del método de seudonimización?
- ¿Existe un sistema de revisión específico para los datos no estructurados?
- ¿Están documentados el diseño de la revisión por muestreo y los procedimientos complementarios?
Sistema de documentación y justificación
- Concreción suficiente del propósito (por modelo e indicador)
- Registro de los fundamentos de la evaluación del riesgo
- Conservación de los registros de los procedimientos de revisión y aprobación
Contratos y estructura de comunicación externa
- Inclusión de cláusulas de protección de datos personales en los contratos con los encargados del tratamiento
- Establecimiento de sistemas de control de la exportación de datos y gestión de los permisos de acceso
- Mantenimiento de registros y garantía de la trazabilidad posterior
Implicaciones y orientación para la gestión de riesgos
Esta revisión transmite el siguiente mensaje.
Aunque se amplía la utilización de datos, también se refuerza la responsabilidad de justificar su legitimidad y seguridad.
La simplificación de los casos de bajo riesgo, la ampliación de los propósitos de IA y la admisión de la revisión por muestreo constituyen una clara flexibilización normativa, pero favorecen únicamente a las empresas que disponen de un sistema explicable de gestión de riesgos.
Las directrices revisadas no plantean una cuestión que pueda resolverse únicamente mediante medidas técnicas. En último término, la adecuación del tratamiento de información seudonimizada depende de su justificación jurídica.
Daeryun Sociedad de Abogados presta el siguiente asesoramiento durante todo el proceso de utilización empresarial de datos.
En particular, su sistema integrado de asesoramiento, que aborda conjuntamente los aspectos técnicos y jurídicos de las cuestiones relacionadas con datos, TI y Derecho, permite articular medidas prácticas de respuesta.
Si necesita asistencia en un asunto relacionado, puede solicitar una 🔗cita de asesoramiento jurídico con la firma.










