韩国修法为AI开绿灯:数据解禁背后的监管赌局

2026.08.24 16:28
韩国国会通过《个人信息保护法》修正案,允许AI企业经PIPC个案审批后使用个人数据,打破此前"须逐一同意"的刚性约束。在全球AI数据治理路线分化的背景下,韩国选择了"信任监管者"的独特路径——但监管效率、标准一致性和国际接轨问题仍是悬而未决的难题。

数据是AI时代的“新石油”,但全世界都在为如何合法开采它而头疼。

2026年8月,韩国国会通过《个人信息保护法》(PIPA)修正案,新设第28-12条至第28-15条特殊条款,在法律层面首次允许AI开发商在未经数据主体同意的情况下,使用已合法收集的个人数据进行AI开发和性能改进。唯一的条件是,个人信息保护委员会(PIPC)点头。

这不是一次无条件的放行。修正案为数据使用设置了三道门槛:第一,必须证明匿名化或假名化处理无法达到目的;第二,必须建立充分的安全保护措施;第三,数据使用目的须包含公共利益或社会效益,且不公平侵害个人权益的风险必须显著较低。最终审批权落在PIPC手中,采用个案审查制,一案一议。

这一修正的背景,是韩国AI产业长期面临的数据瓶颈。原有的法律框架下,将已收集的个人数据转用于AI训练,原则上须逐一取得数据主体同意。对需要海量数据训练的大模型来说,这几乎是一道不可逾越的合规高墙。此前韩国政府仅对语音反欺诈、自动驾驶等少数特定场景给予有限豁免,且期限较短,根本撑不起大规模商业AI研发的数据需求。

与此同时,韩国政府正在以前所未有的力度押注AI产业。据科技日报2025年11月报道,总统李在明在国会预算说明中明确表示,韩国2026年度AI相关预算总计将达10.1万亿韩元(约合70亿美元),是2025年3.3万亿韩元的三倍多。其中2.6万亿韩元将投资于工业、生活、公共服务等领域的AI引入,7.5万亿韩元用于人才培养和基础设施建设。韩国还计划在未来5年内投资约6万亿韩元,推动机器人、汽车、造船、家电和半导体等主要行业的AI转型。

一边是砸下10万亿韩元的历史级投入,一边是被法律困住的数据资源。韩国修法试图解决的,正是这个“有米无炊”的结构性矛盾。

从“信任规则”到“信任监管者”

韩国修法不仅是技术层面的政策修补,它代表了一次数据治理逻辑的结构性转向。

正如IAPP(国际隐私专业人士协会)的分析文章所指出的,传统的数据保护逻辑是“信任受约束的数据控制者”。法律设定明确的规则边界,企业在边界内自主运作,监管负责事后执法。当发生争议或违法行为时,由法院或监管机构进行事后裁决。这是一种“规则信任”模式。

韩国的做法则截然不同。修正案要求AI企业在使用个人数据前,必须先向PIPC提交申请,接受个案审批。监管机构同时拥有规则制定权和个案审批权。这是一个“监管信任”模式,或者说,一种事前审批制。

这种转变引发了一个经典追问:谁来监督监督者?当监管机构掌握着从“能否使用数据”到“使用到什么程度”的全链条决策权,如何确保其决策的一致性、透明度和可问责性?

IAPP文章对此的概括一针见血:这部法律“复活了一个数据保护法本应回答、而非引发的问题——谁在监管监管者?”

全球AI数据治理的三种路线

韩国修法并非孤例。各主要经济体正在以不同的策略应对同一个难题:AI训练需要海量数据,但个人数据保护法说“不”。谁先找到平衡点,谁就可能在AI竞争中占据先机。

欧盟选择了“权利本位”路线。欧盟《人工智能法案》自2026年起要求所有AI公司披露训练数据来源,尊重版权选择退出机制。GDPR对个人数据处理采取“目的限制”原则,转用须取得同意或基于明确的合法基础。其代价是高昂的合规成本。但好处是规则透明、可预期,企业知道边界在哪里。

日本选择了“灵活折中”路线。2026年4月,日本个人信息保护委员会发布了修改《个人信息保护法》(APPI)的政策方针,首次提议针对以统计信息创建为核心的数据使用场景(包括AI开发)新增特定的同意豁免情形。核心逻辑是风险分级:对“个人权利利益侵害风险较低”的场景局部放开事前同意要求,同时加强对儿童数据的保护,并引入行政罚款制度。日本的策略是“条件豁免加强化透明”,试图在数据流动和隐私保护之间找到一条中间通道。

韩国选择了“监管审查”路线。与日本的“条件豁免”不同,韩国不靠法律条文划定哪些场景可以豁免,而是让监管机构在每一例申请中做判断。这给了PIPC更大的自由裁量权,也给了企业更大的不确定性。你无法提前知道自己的申请能不能过,只能去向PIPC证明自己“够安全”。

三条路线,没有哪条被证明是更优的。但它们呈现出一个共同特征:各国都在重新定义“数据使用”的边界,且边界正在从“法律一刀切”向“精细化个案判断”迁移。

韩国模式:优势与隐忧

个案审批制有自己的优势。理论上,它可以做到“一事一议”,精准把控每个场景的风险。相比于日本的条件豁免可能遗漏高风险场景,或者欧盟的高合规成本可能扼杀中小企业创新,韩国模式在灵活性和精准度上都有自己的独特位置。

但隐忧同样明显。

其一,审批效率是首个拦路虎。当Naver、SK电讯、LG、三星这些手握海量用户数据的韩国本土AI力量同时向PIPC提交数据使用申请时,PIPC是否有足够的人力资源和专业能力来处理?如果审批周期动辄数月,修正案实质上会拖慢AI研发节奏,反而与修法的初衷背道而驰。

其二,裁量标准的一致性令人担忧。个案审批天然存在标准不一致的风险。同一个数据集、同一个AI项目,在A委员手上可能通过,在B委员手上可能被拒。这种不确定性对企业的长期规划是致命的。AI模型训练动辄需要数月甚至数年,如果数据审批的“绿灯”随时可能变成“黄灯”,企业在做技术投入决策时就会顾虑重重。

其三,国际接轨问题同样不容回避。一家同时在中、日、韩、欧盟运营的AI企业,将面对四套完全不同的数据规则:中国的政策驱动、日本的灵活折中、欧盟的权利本位、韩国的监管审查。这种“碎片化”带来的跨国合规成本,可能远超过单一国家的数据使用收益。

谁赢了?谁危险了?

这场修法的直接受益者是以Naver、SK电讯、LG、三星为代表的韩国本土AI力量。这些企业手握海量用户数据。Naver拥有韩国搜索引擎市场60%以上的份额,SK电讯则是最大的移动运营商,它们的数据积累是任何外国竞争对手都无法匹敌的。此前受限于“须逐一同意”的合规高墙,这些数据无法充分用于AI训练。修正案为它们打开了闸门。

但PIPC自身的治理能力将面临前所未有的考验。2025年,PIPC已展现出惊人的执法能量,对KakaoPay和Apple因非法跨境数据传输开出罚单,对Coupang因数据泄露处以创纪录的6246亿韩元罚款。如今它从“事后执法者”转型为“事前审批者”,角色跨度不可谓不大。它需要在内部建立一套专业、透明、高效的审查体系,否则新设的审批权不是红利,而是新的瓶颈。

从更大的视野看,韩国修法标志着全球AI数据治理进入“路线分化”阶段。欧盟、日本、韩国、中国选择了不同的路径。没有哪条被证明是更优的,也没有哪条被证明是错的。但一个共识正在形成:数据饥渴是全球AI产业的共同命题,没有任何国家能绕开这个问题,也没有任何国家能找到完美答案。

当数据成为AI新石油,每个国家都在重新定义开采规则。韩国赌的是监管智慧。但监管者的判断力,能否跑赢AI进化的速度,才是这场赌局真正的底牌。

作品声明:内容由AI生成