CONTENTS
- 1. Protection des données personnelles | Contexte de la révision des lignes directrices

- 2. Protection des données personnelles | Principales modifications

- - Introduction d’un système d’évaluation fondé sur le niveau de risque
- - Différenciation des procédures et des documents
- - Prise en compte de l’environnement de développement de l’IA
- - Amélioration des critères de traitement des données non structurées
- 3. Protection des données personnelles | Principaux enjeux pratiques

- - Stratégies d’adaptation des entreprises
- - Liste de contrôle pratique pour les entreprises
- - Enseignements et orientations en matière de gestion des risques
1. Protection des données personnelles | Contexte de la révision des lignes directrices
Le 31 mars 2026, la Commission de protection des données personnelles de la République de Corée a annoncé la révision complète des « Lignes directrices sur le traitement des données pseudonymisées ».
Cette révision ne modifie pas la loi elle-même, mais elle touche directement les entreprises, les organismes publics et les développeurs d’IA, car elle réorganise en profondeur les critères pratiques applicables à la conception, à l’examen et à la documentation des dispositions spéciales relatives au traitement des données pseudonymisées.
Elle marque surtout le passage d’un fonctionnement auparavant formel et uniforme à un système d’évaluation fondé sur le niveau de risque.
Les entreprises devront donc désormais envisager la pseudonymisation destinée à protéger les données personnelles comme une question concernant l’ensemble de leur gouvernance des données.

Cette révision complète tient compte des difficultés pratiques régulièrement signalées sur le terrain.
La Commission de protection des données personnelles a mené une enquête et des entretiens approfondis auprès de 50 entreprises d’IA et de 1 441 organismes publics. Les principaux problèmes relevés étaient les suivants.
- Imprécision des critères d’évaluation des risques
- Charge excessive liée à la documentation et aux procédures
- Décalage entre les environnements de développement de l’IA et les critères réglementaires
- Charge liée à l’examen exhaustif des données non structurées telles que les vidéos, les images et les textes
Auparavant, une même situation pouvait fréquemment donner lieu à des conclusions différentes selon l’organisme ou la personne responsable. En raison de la responsabilité qui leur incombait, les praticiens avaient par ailleurs tendance à adopter une approche prudente sans rapport avec le risque réel.
La révision remédie à cette situation en instaurant un système qui tient compte à la fois des conditions réelles d’utilisation des données et du risque de réidentification.
2. Protection des données personnelles | Principales modifications
Les principales modifications sont les suivantes.
Élément | Problème antérieur | Contenu de la révision | Portée pratique |
Évaluation du niveau de risque | Écarts d’appréciation entre les organismes | Introduction de critères fondés sur l’entité utilisant les données et l’environnement de traitement | Cohérence accrue des évaluations |
Procédures et documents | Exigences documentaires excessives | Différenciation selon le niveau de risque | Réduction des coûts pour les risques faibles |
Développement de l’IA | Rigidité des finalités et des durées | Finalités extensibles et durées flexibles | Possibilité d’améliorer les modèles |
Données non structurées | Charge liée à l’examen exhaustif | Autorisation de l’examen par échantillonnage | Possibilité de traiter des volumes importants de données |
Organisation documentaire | Structure hétérogène | Séparation entre le volume principal et les volumes distincts | Amélioration de l’accessibilité pratique |
Introduction d’un système d’évaluation fondé sur le niveau de risque
La modification la plus importante réside dans la normalisation des critères d’évaluation du niveau de risque.
Alors que les risques étaient auparavant évalués individuellement à partir d’une liste de facteurs, l’évaluation repose désormais principalement sur les deux critères suivants.
Le cadre suivant a ainsi été établi.
Catégorie | Critères d’évaluation | Niveau de risque |
Utilisation interne par le même responsable du traitement des données personnelles | Aucune transmission externe, analyse et combinaison internes | Risque faible |
Transmission à un tiers + environnement contrôlable | Possibilité de contrôle, notamment dans un espace d’analyse | Risque moyen |
Transmission à un tiers + environnement non contrôlable | Notamment en cas d’exportation externe des données | Risque élevé |
Différenciation des procédures et des documents
- Nombre de formulaires : réduction de 24 à 10 types
- Risque faible : documentation minimale et examen par la personne responsable
- Risques moyen et élevé : examen approfondi par étapes
Ce dispositif vise à réduire les obstacles à la mise en œuvre des projets à faible risque, tout en soumettant les projets à risque élevé à une gestion plus rigoureuse.
Prise en compte de l’environnement de développement de l’IA
- Autorisation de définir des finalités extensibles
- Assouplissement de la durée du traitement
- Possibilité d’un apprentissage répété et d’une amélioration des modèles
L’assouplissement des restrictions rigides qui s’appliquaient aux finalités a nettement amélioré l’utilité pratique du dispositif pour la conception de projets d’IA.
Amélioration des critères de traitement des données non structurées
- Examen exhaustif → autorisation de l’examen par échantillonnage
- Prise en compte des conditions réelles de traitement de volumes importants de vidéos, de données audio, de textes, etc.
Les exigences de justification ont toutefois été renforcées en ce qui concerne notamment les motifs du choix de la méthode d’examen, la conception de l’échantillonnage, les mesures complémentaires et la conservation des documents.
3. Protection des données personnelles | Principaux enjeux pratiques

L’un des principaux aspects de cette révision consiste à considérer le traitement des données pseudonymisées non pas comme une simple technique, mais comme un système de gestion couvrant l’ensemble du processus.
Les entreprises doivent être en mesure d’expliquer les éléments suivants.
En particulier, le niveau de risque n’est pas une valeur fixe, mais un facteur qui varie selon la conception du projet.
- Utilisation interne → risque en principe faible
- Transmission externe → augmentation du risque selon le niveau de contrôle
- Données non structurées → facteur de risque en principe élevé
La classification préalable et la consignation des motifs de tout ajustement devraient donc constituer des éléments essentiels de conformité.
Stratégies d’adaptation des entreprises
À la suite de cette évolution, les entreprises doivent élaborer les stratégies suivantes.
Services juridiques et de conformité
- Reclassification de l’ensemble des projets d’utilisation des données
- Examen de l’applicabilité des dispositions spéciales relatives au traitement des données pseudonymisées
- Précision de la formulation des finalités (apprentissage de l’IA → ventilation par modèle et par indicateur)
Services chargés des données et de l’IA
- Conception fondée sur le principe que les données non structurées présentent un risque élevé
- Conception de l’examen par échantillonnage et mise en place d’un système de consignation
- Séparation des données d’apprentissage et des résultats produits par le service
Services de sécurité, services informatiques et unités opérationnelles
- Réorganisation de la structure de transmission externe
- Examen de la structure contractuelle applicable aux sous-traitants
- Mise en place de systèmes de gestion des droits d’accès et des journaux ainsi que de contrôle des exportations de données
Liste de contrôle pratique pour les entreprises
Les critères suivants peuvent être utilisés dans le cadre d’un contrôle interne concret de l’entreprise.
Utilisation des données et gestion des risques
- Existe-t-il des critères de classification préalable du risque pour chaque projet ?
- L’utilisation interne est-elle distinguée de la transmission externe ?
- Un environnement d’analyse contrôlable a-t-il été mis en place ?
Système de pseudonymisation et d’examen
- Existe-t-il des critères permettant d’examiner le caractère approprié de la méthode de pseudonymisation ?
- Existe-t-il un système d’examen distinct pour les données non structurées ?
- La conception de l’examen par échantillonnage et les procédures complémentaires sont-elles documentées ?
Système de documentation et de justification
- Définition suffisamment précise des finalités (par modèle et par indicateur)
- Consignation des motifs de l’évaluation du risque
- Conservation des documents relatifs aux procédures d’examen et d’approbation
Contrats et structure de transmission externe
- Intégration de clauses relatives à la protection des données personnelles dans les contrats conclus avec les sous-traitants
- Mise en place d’un système de contrôle des exportations de données et de gestion des droits d’accès
- Tenue de journaux et garantie d’une traçabilité ultérieure
Enseignements et orientations en matière de gestion des risques
Cette révision transmet le message suivant.
L’utilisation des données est étendue, mais la responsabilité de justifier sa légitimité et sa sécurité est renforcée.
La simplification applicable aux situations à faible risque, l’élargissement des finalités liées à l’IA et l’autorisation de l’examen par échantillonnage constituent un assouplissement réglementaire manifeste, mais celui-ci bénéficie surtout aux entreprises dotées d’un système explicable de gestion des risques.
Les difficultés soulevées par les lignes directrices révisées ne peuvent être résolues par de simples mesures techniques. Le caractère approprié du traitement des données pseudonymisées dépend en définitive de la possibilité de le justifier juridiquement.
Le Cabinet d’avocats Daeryun fournit les services de conseil suivants pour l’ensemble du processus d’utilisation des données par les entreprises.
Pour les questions associant les données, l’informatique et le droit, une structure de conseil intégrée tenant compte à la fois des aspects techniques et juridiques permet de renforcer les capacités de réponse pratique.
Si vous avez besoin d’une assistance concernant une question connexe, vous pouvez prendre 🔗rendez-vous pour une consultation juridique auprès de notre cabinet.










