Corea del Sur actualizó su marco sancionatorio en materia de protección de datos y ahora permite imponer multas de hasta el 10% de los ingresos globales de una empresa ante una brecha de datos grave. El cambio convierte a la Personal Information Protection Act (PIPA) coreana en uno de los regímenes más duros del mundo, superando en términos de techo sancionatorio al GDPR europeo, que fija su límite en el 4% de la facturación global. Para las multinacionales con operaciones en Asia-Pacífico y simultáneamente en América Latina, la norma agrega una capa de complejidad al mapa de cumplimiento multipaís.
La PIPA coreana y el nuevo techo del 10% sobre ingresos mundiales
La Personal Information Protection Act de Corea del Sur ya era considerada una legislación robusta, con requisitos de notificación de brechas, designación de un oficial de protección de datos y restricciones estrictas al tratamiento transfronterizo de información personal. La reforma que eleva las multas al 10% de los ingresos globales —y no solo de los ingresos locales, como ocurría antes— introduce el principio de proporcionalidad sobre base mundial, una tendencia que el legislador europeo adelantó con el GDPR en 2018 y que ahora Seúl lleva un paso más allá en términos cuantitativos. El cálculo sobre ingresos globales es especialmente relevante para empresas tecnológicas con sede regional en un país pero con operaciones distribuidas: una empresa latinoamericana con presencia en Corea del Sur —o una firma coreana con usuarios en la región— queda expuesta a una base de cálculo que incluye toda su facturación consolidada.
El mecanismo de cálculo sobre ingresos mundiales no es un detalle menor desde el punto de vista de la gobernanza corporativa. Implica que los equipos legales y de compliance deben mantener visibilidad sobre la exposición financiera total de la organización ante cada autoridad de control con la que operen, algo que hasta hace poco quedaba reservado para el análisis bajo GDPR. El denominador cambió: ya no alcanza con mapear el riesgo regulatorio por unidad de negocio local.
Multas sobre ingresos globales: qué regímenes ya aplican este modelo
El modelo de multas sobre base global no es una novedad absoluta, pero su adopción fuera de Europa sí marca una inflexión. El GDPR fija el techo en el 4% del volumen de negocio anual mundial; la PIPA coreana ahora lo triplica para los casos más graves. China, mediante su Personal Information Protection Law (PIPL) vigente desde 2021, contempla multas de hasta 50 millones de yuanes o el 5% de los ingresos del año anterior. En el espacio anglófono, la propuesta de reforma de la UK GDPR post-Brexit también discute esquemas escalonados sobre facturación global. La convergencia hacia este modelo revela una lógica regulatoria: las multas fijas en montos absolutos perdieron disuasión frente a actores de escala global, mientras que los porcentajes sobre ingresos ajustan automáticamente la sanción al tamaño del infractor.
Para los equipos de Data Governance, este escenario consolida la necesidad de mantener un inventario de tratamientos actualizado por jurisdicción, con flags de alerta cuando una operación involucra datos de titulares coreanos, chinos o europeos. La brecha que activa la multa más alta en Corea del Sur no requiere intencionalidad: la negligencia en la implementación de medidas técnicas y organizativas puede ser suficiente para que la autoridad —la Personal Information Protection Commission (PIPC)— aplique el techo máximo.
Argentina, Brasil y México ante regímenes sancionatorios que siguen rezagados
El contraste con América Latina es marcado. La Ley 25.326 de Argentina establece multas que, incluso tras actualizaciones, quedan muy por debajo de cualquier umbral proporcional a los ingresos de grandes operadores. La Autoridad de Protección de Datos Personales (AAIP) ha avanzado en facultades de fiscalización, pero el techo sancionatorio nominal no guarda relación con la facturación de las empresas que fiscaliza. Brasil, con la Lei Geral de Proteção de Dados (LGPD), introdujo un esquema más moderno: multas de hasta el 2% de los ingresos en Brasil del grupo económico en el último ejercicio fiscal, con tope de 50 millones de reales por infracción. La Autoridade Nacional de Proteção de Dados (ANPD) comenzó a aplicar sanciones de forma gradual desde 2023 y publicó su metodología de cálculo, lo que da señales de madurez institucional. México, por su parte, mantiene bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) un esquema de multas fijas en días de salario mínimo, un mecanismo que no guarda proporcionalidad con el tamaño del responsable del tratamiento.
Colombia avanzó con el Decreto 1377 de 2013 y la Ley 1581, pero el régimen sancionatorio del país tampoco adopta aún el modelo de porcentaje sobre ingresos globales. Chile, cuya nueva Ley 21.719 de Protección de Datos Personales —promulgada en 2024 y con vacatio legis de 24 meses— representa el salto más significativo de la región, incorpora un esquema de multas en UTM (Unidades Tributarias Mensuales) con escala según gravedad, aunque no llega al modelo de porcentaje sobre ingresos globales que ya opera en Corea del Sur, Europa y China.
Qué cambia para empresas con operaciones en múltiples jurisdicciones
Para una empresa latinoamericana que procesa datos de usuarios coreanos —por ejemplo, una plataforma de e-commerce o un proveedor de servicios digitales con presencia en Asia— la reforma de la PIPA implica revisar su análisis de riesgo regulatorio con una variable nueva: la exposición máxima ya no se calcula sobre los ingresos del segmento coreano, sino sobre los ingresos consolidados del grupo. Esto puede multiplicar por un orden de magnitud la cifra en juego frente a una brecha que antes parecía manejable en términos de sanción local. El primer paso es identificar si la empresa tiene obligaciones bajo PIPA: la ley aplica a cualquier entidad que procese datos de titulares ubicados en Corea del Sur, independientemente de dónde esté constituida la empresa.
Desde una perspectiva de Data Governance operativo, la implicancia concreta es la siguiente: los data inventories y los registros de actividades de tratamiento deben incluir no solo la base legal y el propósito del tratamiento, sino también la autoridad de control competente y el régimen sancionatorio aplicable. Marcos como el DAMA-DMBOK, en su dominio de Data Security, contemplan la gestión del riesgo regulatorio como parte del ciclo de vida del dato, pero pocas organizaciones en la región han extendido ese análisis más allá de LGPD o GDPR.
Nuestro análisis
La reforma coreana es un indicador de una tendencia global que América Latina observa aún desde los márgenes. Mientras Seúl fija el techo en el 10% de ingresos mundiales y Bruselas opera al 4%, los regímenes latinoamericanos —con la excepción parcial de Brasil y el avance chileno— siguen atados a estructuras sancionatorias del siglo XX que no reflejan el tamaño real de los actores que regulan. Esto crea una asimetría de cumplimiento: las mismas empresas que destinan equipos enteros y presupuestos significativos a cumplir con GDPR o PIPA en otras jurisdicciones, pueden operar en la región con estándares más laxos sin consecuencia proporcional. El riesgo no es solo regulatorio; es reputacional y operativo cuando un incidente en LATAM impacta titulares que también están bajo protección coreana o europea. La pregunta que los responsables de gobernanza de datos deberían hacerse hoy no es cuánto pueden perder ante la AAIP o el INAI, sino cuánto pueden perder ante la PIPC o la AEPD si un mismo evento de brecha involucra datos de múltiples jurisdicciones.
¿Tiene su organización un mapa de exposición sancionatoria por jurisdicción que actualice cada vez que incorpora un nuevo mercado o proveedor con acceso a datos personales?





