Arrière-plan du titre de la page - version PCArrière-plan du titre de la page - version mobile

Analyses de cas / Actualités juridiques

Cabinet d’avocats Daeryun, fort de son expertise dans tous les domaines de pratique,
propose des analyses de décisions de justice et d'enjeux juridiques.

Protection des données personnelles | Révision complète des lignes directrices sur les données pseudonymisées et évolution attendue des stratégies d’utilisation des données par les entreprises

La Commission de protection des données personnelles de la République de Corée a annoncé une révision complète des « Lignes directrices sur le traitement des données pseudonymisées ». Cette révision devrait entraîner une évolution des stratégies d’utilisation des données par les entreprises.

CONTENTS
  • 1. Protection des données personnelles | Contexte de la révision des lignes directrices
  • 2. Protection des données personnelles | Principales modifications
    • - Introduction d’un système d’évaluation fondé sur le niveau de risque
    • - Différenciation des procédures et des documents
    • - Prise en compte de l’environnement de développement de l’IA
    • - Amélioration des critères de traitement des données non structurées
  • 3. Protection des données personnelles | Principaux enjeux pratiques
    • - Stratégies d’adaptation des entreprises
    • - Liste de contrôle pratique pour les entreprises
    • - Enseignements et orientations en matière de gestion des risques

1. Protection des données personnelles | Contexte de la révision des lignes directrices

Le 31 mars 2026, la Commission de protection des données personnelles de la République de Corée a annoncé la révision complète des « Lignes directrices sur le traitement des données pseudonymisées ».

Cette révision ne modifie pas la loi elle-même, mais elle touche directement les entreprises, les organismes publics et les développeurs d’IA, car elle réorganise en profondeur les critères pratiques applicables à la conception, à l’examen et à la documentation des dispositions spéciales relatives au traitement des données pseudonymisées.

Elle marque surtout le passage d’un fonctionnement auparavant formel et uniforme à un système d’évaluation fondé sur le niveau de risque.

Les entreprises devront donc désormais envisager la pseudonymisation destinée à protéger les données personnelles comme une question concernant l’ensemble de leur gouvernance des données.

Protection des données personnelles | Contexte de la révision des lignes directrices


Cette révision complète tient compte des difficultés pratiques régulièrement signalées sur le terrain.

La Commission de protection des données personnelles a mené une enquête et des entretiens approfondis auprès de 50 entreprises d’IA et de 1 441 organismes publics. Les principaux problèmes relevés étaient les suivants.

  • Imprécision des critères d’évaluation des risques
  • Charge excessive liée à la documentation et aux procédures
  • Décalage entre les environnements de développement de l’IA et les critères réglementaires
  • Charge liée à l’examen exhaustif des données non structurées telles que les vidéos, les images et les textes

Auparavant, une même situation pouvait fréquemment donner lieu à des conclusions différentes selon l’organisme ou la personne responsable. En raison de la responsabilité qui leur incombait, les praticiens avaient par ailleurs tendance à adopter une approche prudente sans rapport avec le risque réel.

La révision remédie à cette situation en instaurant un système qui tient compte à la fois des conditions réelles d’utilisation des données et du risque de réidentification.

2. Protection des données personnelles | Principales modifications

Les principales modifications sont les suivantes.

Élément

Problème antérieur

Contenu de la révision

Portée pratique

Évaluation du niveau de risque

Écarts d’appréciation entre les organismes

Introduction de critères fondés sur l’entité utilisant les données et l’environnement de traitement

Cohérence accrue des évaluations

Procédures et documents

Exigences documentaires excessives

Différenciation selon le niveau de risque

Réduction des coûts pour les risques faibles

Développement de l’IA

Rigidité des finalités et des durées

Finalités extensibles et durées flexibles

Possibilité d’améliorer les modèles

Données non structurées

Charge liée à l’examen exhaustif

Autorisation de l’examen par échantillonnage

Possibilité de traiter des volumes importants de données

Organisation documentaire

Structure hétérogène

Séparation entre le volume principal et les volumes distincts

Amélioration de l’accessibilité pratique

Introduction d’un système d’évaluation fondé sur le niveau de risque

La modification la plus importante réside dans la normalisation des critères d’évaluation du niveau de risque.

Alors que les risques étaient auparavant évalués individuellement à partir d’une liste de facteurs, l’évaluation repose désormais principalement sur les deux critères suivants.

Le cadre suivant a ainsi été établi.

Catégorie

Critères d’évaluation

Niveau de risque

Utilisation interne par le même responsable du traitement des données personnelles

Aucune transmission externe, analyse et combinaison internes

Risque faible

Transmission à un tiers + environnement contrôlable

Possibilité de contrôle, notamment dans un espace d’analyse

Risque moyen

Transmission à un tiers + environnement non contrôlable

Notamment en cas d’exportation externe des données

Risque élevé

Différenciation des procédures et des documents

  • Nombre de formulaires : réduction de 24 à 10 types
  • Risque faible : documentation minimale et examen par la personne responsable
  • Risques moyen et élevé : examen approfondi par étapes

Ce dispositif vise à réduire les obstacles à la mise en œuvre des projets à faible risque, tout en soumettant les projets à risque élevé à une gestion plus rigoureuse.

Prise en compte de l’environnement de développement de l’IA

  • Autorisation de définir des finalités extensibles
  • Assouplissement de la durée du traitement
  • Possibilité d’un apprentissage répété et d’une amélioration des modèles

L’assouplissement des restrictions rigides qui s’appliquaient aux finalités a nettement amélioré l’utilité pratique du dispositif pour la conception de projets d’IA.

Amélioration des critères de traitement des données non structurées

  • Examen exhaustif → autorisation de l’examen par échantillonnage
  • Prise en compte des conditions réelles de traitement de volumes importants de vidéos, de données audio, de textes, etc.

Les exigences de justification ont toutefois été renforcées en ce qui concerne notamment les motifs du choix de la méthode d’examen, la conception de l’échantillonnage, les mesures complémentaires et la conservation des documents.

3. Protection des données personnelles | Principaux enjeux pratiques

Protection des données personnelles | Principaux enjeux pratiques

L’un des principaux aspects de cette révision consiste à considérer le traitement des données pseudonymisées non pas comme une simple technique, mais comme un système de gestion couvrant l’ensemble du processus.

Les entreprises doivent être en mesure d’expliquer les éléments suivants.

En particulier, le niveau de risque n’est pas une valeur fixe, mais un facteur qui varie selon la conception du projet.

  • Utilisation interne → risque en principe faible
  • Transmission externe → augmentation du risque selon le niveau de contrôle
  • Données non structurées → facteur de risque en principe élevé

La classification préalable et la consignation des motifs de tout ajustement devraient donc constituer des éléments essentiels de conformité.

Stratégies d’adaptation des entreprises

À la suite de cette évolution, les entreprises doivent élaborer les stratégies suivantes.

Services juridiques et de conformité

  • Reclassification de l’ensemble des projets d’utilisation des données
  • Examen de l’applicabilité des dispositions spéciales relatives au traitement des données pseudonymisées
  • Précision de la formulation des finalités (apprentissage de l’IA → ventilation par modèle et par indicateur)

Services chargés des données et de l’IA

  • Conception fondée sur le principe que les données non structurées présentent un risque élevé
  • Conception de l’examen par échantillonnage et mise en place d’un système de consignation
  • Séparation des données d’apprentissage et des résultats produits par le service

Services de sécurité, services informatiques et unités opérationnelles

  • Réorganisation de la structure de transmission externe
  • Examen de la structure contractuelle applicable aux sous-traitants
  • Mise en place de systèmes de gestion des droits d’accès et des journaux ainsi que de contrôle des exportations de données

Liste de contrôle pratique pour les entreprises

Les critères suivants peuvent être utilisés dans le cadre d’un contrôle interne concret de l’entreprise.

Utilisation des données et gestion des risques

  • Existe-t-il des critères de classification préalable du risque pour chaque projet ?
  • L’utilisation interne est-elle distinguée de la transmission externe ?
  • Un environnement d’analyse contrôlable a-t-il été mis en place ?

Système de pseudonymisation et d’examen

  • Existe-t-il des critères permettant d’examiner le caractère approprié de la méthode de pseudonymisation ?
  • Existe-t-il un système d’examen distinct pour les données non structurées ?
  • La conception de l’examen par échantillonnage et les procédures complémentaires sont-elles documentées ?

Système de documentation et de justification

  • Définition suffisamment précise des finalités (par modèle et par indicateur)
  • Consignation des motifs de l’évaluation du risque
  • Conservation des documents relatifs aux procédures d’examen et d’approbation

Contrats et structure de transmission externe

  • Intégration de clauses relatives à la protection des données personnelles dans les contrats conclus avec les sous-traitants
  • Mise en place d’un système de contrôle des exportations de données et de gestion des droits d’accès
  • Tenue de journaux et garantie d’une traçabilité ultérieure

Enseignements et orientations en matière de gestion des risques

Cette révision transmet le message suivant.

L’utilisation des données est étendue, mais la responsabilité de justifier sa légitimité et sa sécurité est renforcée.

La simplification applicable aux situations à faible risque, l’élargissement des finalités liées à l’IA et l’autorisation de l’examen par échantillonnage constituent un assouplissement réglementaire manifeste, mais celui-ci bénéficie surtout aux entreprises dotées d’un système explicable de gestion des risques.

Les difficultés soulevées par les lignes directrices révisées ne peuvent être résolues par de simples mesures techniques. Le caractère approprié du traitement des données pseudonymisées dépend en définitive de la possibilité de le justifier juridiquement.

Le Cabinet d’avocats Daeryun fournit les services de conseil suivants pour l’ensemble du processus d’utilisation des données par les entreprises.

Pour les questions associant les données, l’informatique et le droit, une structure de conseil intégrée tenant compte à la fois des aspects techniques et juridiques permet de renforcer les capacités de réponse pratique.

Si vous avez besoin d’une assistance concernant une question connexe, vous pouvez prendre 🔗rendez-vous pour une consultation juridique auprès de notre cabinet.

Arrière-plan

Principaux atouts de Daeryun

Stratégie contentieuse exclusive à Daeryun s’appuyant sur les technologies AI · IT
Plus de 260 avocats et experts
au sein de notre équipe
1,200+ dossiers
pris en charge chaque mois

* Critères de délivrance des laissez-passer via le Barreau pour janvier 2026

* Conforme à l’article 4, paragraphe 1, des règles publicitaires du Barreau coréen

avocat
Prise de rendez-vous

Toutes les consultations sont assurées par un avocat spécialiste après examen du dossier.
Elles se déroulent uniquement sur rendez-vous afin de garantir un suivi professionnel.

Nous vous invitons à prendre rendez-vous au plus tôt
et à respecter l’horaire fixé.
Nous mettrons tout en œuvre pour vous offrir une consultation pleinement satisfaisante.

Consultation
téléphonique 1800-7905

Demandes acceptées
24h/24, 7j/7

Réservation par téléphone

Consultation
via KakaoTalk

Canal KakaoTalk

Avocats Cabinet d’avocats Daeryun

Réservation via KakaoTalk

Consultation
en ligne

Nous fournissons un service
juridique sur mesure.

Réservation en ligne
Informations connexes
Quick Menu

KakaoTalk