본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

주요국 개인정보 보호법

IT 위키
Major Privacy Laws; 해외 개인정보 보호법
EU의 GDPR, 미국 캘리포니아의 CCPA/CPRA, 중국의 PIPL, 남아프리카공화국의 POPIA 등 국가·지역별 개인정보 보호 법률을 적용 범위, 정보주체 권리, 국외 이전, 유출 통지, 제재 기준으로 비교한 것

다국적 서비스를 운영하는 조직은 한 건의 개인정보 처리에도 여러 나라의 법을 동시에 적용받는다. 대부분의 현대 개인정보 보호법은 사업장 위치가 아니라 정보주체가 어디에 있는가를 기준으로 적용 범위를 정하는 역외 적용 조항을 두기 때문이다. 보안 책임자는 각 법의 세부 조문을 외우기보다, 어떤 법이 적용되는지 판단하고 공통 요구(적법 근거, 권리 보장, 안전조치, 유출 통지, 국외 이전 통제)를 하나의 관리 체계로 묶는 일을 맡는다.

CISSP 시험 개요(2024) 1.4 항목은 개인정보 관련 쟁점의 예로 GDPR, 캘리포니아 소비자 프라이버시법, 중국 개인정보보호법(Personal Information Protection Law), 남아프리카공화국 개인정보보호법(Protection of Personal Information Act)을 명시한다.

법 시행 적용 범위 유출 통지 최고 제재(행정)
GDPR (EU) 2018-05-25 적용 EU 내 사업장의 처리, 또는 EU 내 정보주체에게 재화·서비스를 제공하거나 행동을 모니터링하는 역외 사업자 감독기관에 지체 없이, 가능하면 인지 후 72시간 이내. 고위험이면 정보주체에게도 지체 없이 2,000만 유로 또는 전 세계 연간 매출액의 4% 중 큰 금액(하위 등급은 1,000만 유로 또는 2%)
CCPA/CPRA (미국 캘리포니아) CCPA 2020-01-01, CPRA 개정 2023-01-01 캘리포니아에서 사업하는 영리 기업 중 연 매출 2,500만 달러 초과, 10만 명 이상 주민·가구의 개인정보 매매·공유, 매출 50% 이상을 개인정보 판매에서 얻는 경우 중 하나 별도의 캘리포니아 민법 유출 통지 조항 적용. 한 번에 500명 넘는 주민에게 통지하면 주 법무장관에게 통지문 사본 제출 법무장관·CPPA의 위반 건당 행정 제재. 유출 피해자는 사고당 최대 750달러의 법정 손해배상 청구 가능
PIPL (중국) 2021-11-01 중국 내 처리, 그리고 중국 내 개인에게 제품·서비스를 제공하거나 행동을 분석·평가하는 역외 처리 감독 부서와 개인에게 즉시 통지(피해를 효과적으로 막았으면 개인 통지 생략 가능) 중대한 위반 시 5,000만 위안 이하 또는 전년도 매출액의 5% 이하 과징금, 영업 정지·허가 취소
POPIA (남아프리카공화국) 주요 조항 2020-07-01 시행, 1년 유예 후 2021-07-01부터 준수 의무 남아공 내 책임 당사자의 처리. 자연인뿐 아니라 법인의 정보도 보호 정보규제청과 정보주체에게 합리적으로 가능한 한 빨리 행정 과징금 최대 1,000만 랜드, 일부 범죄는 최대 10년 징역
APPI (일본) 2020년 개정법이 2022년에 시행 일본 내 개인정보 취급 사업자, 일본 내 개인 대상의 역외 사업자 일정 요건의 유출은 개인정보보호위원회(PPC) 보고와 본인 통지 의무 위원회 명령 위반 등에 대해 법인 최대 1억 엔 벌금
LGPD (브라질) 2020년 시행, 행정 제재 조항은 2021-08-01 시행 브라질 내 처리, 브라질 내 개인 대상 재화·서비스 제공, 브라질에서 수집된 정보의 처리 위험이나 상당한 피해를 일으킬 수 있는 사고는 국가데이터보호청(ANPD)과 정보주체에게 합리적 기간 안에 브라질 내 매출액의 2% 이하, 위반 건당 5,000만 헤알 한도
개인정보 보호법 (한국) 2023년 3월 대폭 개정, 2026년 3월 개정(유출 통지) 공공·민간의 모든 개인정보처리자 유출등을 알게 된 때 정보주체에게 72시간 이내 통지. 1천 명 이상, 민감·고유식별정보, 외부 불법 접근으로 인한 유출은 72시간 이내 보호위원회 또는 한국인터넷진흥원에 신고 전체 매출액의 3% 이하 과징금(매출액 산정이 곤란하면 20억 원 이하)

EU 일반 개인정보 보호법

편집 원본 편집

GDPR(General Data Protection Regulation)은 2016년에 채택되어 2018년 5월 25일부터 적용된 EU 규정이다. 처리의 6가지 적법 근거, 개인정보 처리 원칙, 정보주체 권리(열람, 정정, 삭제(잊힐 권리), 처리 제한, 이동, 반대, 자동화된 의사결정 거부), 설계·기본값에 의한 보호, 개인정보 영향평가(DPIA), 개인정보 보호책임자(DPO) 지정을 규정한다. 유출 통지의 72시간과 과징금의 4%는 시험에 자주 나온다. 역외 이전은 적정성 결정(adequacy decision), 표준 계약 조항(SCC), 구속력 있는 기업 규칙(BCR) 같은 적절한 보호조치가 있어야 가능하다.

미국 캘리포니아 소비자 프라이버시법

편집 원본 편집

CCPA(California Consumer Privacy Act)는 2020년 1월 1일 시행되었고, 2020년 11월 주민투표로 통과된 CPRA(California Privacy Rights Act, Proposition 24)가 이를 개정해 2023년 1월 1일부터 정정권과 민감정보 사용 제한권 등을 더했다. CPRA는 전담 집행기관인 캘리포니아 개인정보보호청(CPPA)을 만들었다. 소비자는 수집 정보에 대해 알 권리, 삭제권, 개인정보 판매·공유 거부권(opt-out), 권리 행사를 이유로 한 차별 금지 권리를 가진다. 소비자가 직접 소송할 수 있는 경우는 합리적 보안 조치 실패로 인한 유출로 한정되며, 소송 전 30일의 시정 기회를 주어야 한다. 미국에는 연방 차원의 포괄적 개인정보 보호법이 없어 HIPAA(의료), GLBA(금융), COPPA(아동)처럼 부문별 법과 주(州)법이 함께 적용된다.

중국 개인정보보호법

편집 원본 편집

중국 개인정보보호법(PIPL, Personal Information Protection Law)은 2021년 8월 전국인민대표대회 상무위원회에서 통과되어 2021년 11월 1일 시행되었다. 사이버보안법, 데이터보안법과 함께 중국 데이터 규제의 세 축을 이룬다.

  • 적용 범위: 중국 내 처리 활동, 그리고 중국 밖에서 중국 내 개인에게 제품·서비스를 제공하거나 행동을 분석·평가하는 처리(제3조). 역외 처리자는 중국 내 전담 기구나 대표를 지정해야 한다.
  • 정보주체 권리: 알 권리와 결정권, 열람·복제, 이전 요청, 정정·보완, 삭제, 처리 규칙 설명 요구.
  • 민감 개인정보와 국외 제공에는 별도 동의(单独同意)가 필요하다.
  • 국외 제공 경로: 국가 인터넷정보 부문의 안전평가 통과, 전문기관의 개인정보 보호 인증, 표준계약 체결 중 하나(제38조). 핵심 정보기반시설 운영자와 일정 규모 이상 처리자는 국내 저장이 원칙이고 국외 제공 시 안전평가를 거쳐야 한다(제40조).
  • 외국 사법·집행기관이 요청해도 중국 주관기관의 승인 없이 국내 저장 정보를 제공할 수 없다(제41조).
  • 처리자는 정기적으로 준수 감사를 하고, 민감정보 처리·자동화 의사결정·국외 제공 등에는 사전에 개인정보 보호 영향평가를 해야 한다.
  • 제재: 일반 위반은 100만 위안 이하, 정상이 중대하면 5,000만 위안 이하 또는 전년도 매출액 5% 이하의 과징금과 영업 정지, 책임자 개인에게도 벌금과 임원 취임 제한(제66조).

남아프리카공화국 개인정보보호법

편집 원본 편집

남아프리카공화국 개인정보보호법(POPIA, Protection of Personal Information Act 4 of 2013)은 2013년 제정되었으나 대부분의 조항이 2020년 7월 1일 시행되었고, 기존 처리를 법에 맞추도록 1년의 유예를 주어 2021년 7월 1일부터 준수 의무가 본격화되었다. 정보규제청(Information Regulator)도 2021년 7월 1일 이전에 발생한 사안에 대한 진정은 받지 않는다.

  • 특징: 개인정보의 정의에 살아 있는 자연인뿐 아니라 현존하는 법인(juristic person)의 식별 정보도 포함한다.
  • 적법 처리 8조건: 책임성(accountability), 처리 제한, 목적 특정, 추가 처리 제한, 정보 품질, 공개성(openness), 보안 안전조치, 정보주체 참여.
  • 유출 통지(제22조): 무단 접근이 의심되면 정보규제청과 정보주체에게 합리적으로 가능한 한 빨리 통지한다. 수사기관이 수사 방해를 이유로 요청한 경우에만 정보주체 통지를 늦출 수 있다.
  • 국외 이전(제72조): 수령자가 POPIA와 실질적으로 비슷한 보호를 제공하는 법·구속력 있는 기업 규칙·계약의 적용을 받거나, 정보주체 동의, 계약 이행 필요 등의 사유가 있어야 한다.
  • 제재: 정보규제청의 행정 과징금은 최대 1,000만 랜드이고, 일부 범죄는 벌금 또는 최대 10년의 징역이다. 조직마다 정보 책임자(Information Officer)를 두어야 한다.

일본 개인정보 보호법

편집 원본 편집

일본의 개인정보 보호에 관한 법률(APPI, Act on the Protection of Personal Information)은 개인정보보호위원회(PPC)가 집행한다. 2020년 개정으로 일정 요건의 유출 사고에 대한 위원회 보고와 본인 통지가 의무화되었고, 위원회 명령 위반 등에 대한 법인 벌금 상한이 1억 엔으로 올랐다. 외국 제3자 제공은 본인 동의, 동등 수준 국가로 인정된 경우, 상당 조치 체계를 갖춘 수령자인 경우에 가능하다. EU와는 상호 적정성 인정 관계에 있다.

브라질 개인정보보호법

편집 원본 편집

브라질 개인정보보호법(LGPD, Lei Geral de Proteção de Dados Pessoais, 법률 제13.709호)은 2018년 8월 14일 제정되었다. GDPR과 구조가 비슷해 10가지 처리 근거와 정보주체 권리를 두고, 국가데이터보호청(ANPD)이 집행한다. 행정 제재(제52~54조)는 2021년 8월 1일부터 시행되었으며, 단순 과징금은 브라질 내 매출액(세금 제외)의 2% 이하, 위반 건당 총 5,000만 헤알 이하이다. 국외 이전은 적정 보호 국가, 표준 계약 조항 등 보호조치, 동의 등 법이 정한 경우로 한정된다(제33조).

한국 개인정보 보호법

편집 원본 편집

한국은 공공·민간을 하나의 일반법으로 규율하고 개인정보보호위원회가 집행한다. 2023년 3월 개정으로 정보통신서비스 제공자 특례가 일반 규정으로 통합되었고, 과징금 기준이 전체 매출액의 3% 이하로 바뀌었다(제64조의2).

  • 정보주체 권리: 열람, 전송 요구(제35조의2), 정정·삭제, 처리 정지, 자동화된 결정에 대한 거부·설명 요구(제37조의2).
  • 유출 통지·신고(제34조, 시행령 제39조·제40조): 정보주체 통지와 보호위원회·한국인터넷진흥원 신고 모두 72시간 이내가 원칙이다. 2026년 3월 개정(2026년 9월 시행)으로 신고 의무가 제34조 제4항으로 옮겨졌고, 유출 가능성이 있는 경우의 통지(제2항)가 새로 생겼다.
  • 국외 이전(제28조의8): 별도 동의, 법률·조약의 특별 규정, 계약 이행을 위한 처리위탁·보관(처리방침 공개 또는 통지), 보호위원회가 고시한 인증을 받은 수령자, 보호위원회가 동등 수준으로 인정한 국가 중 하나에 해당해야 한다. 자세한 내용은 개인정보 국외 이전 참고.

국외 이전 방식 비교

편집 원본 편집
방식 GDPR PIPL 한국
국가 단위 인정 적정성 결정 (해당 제도 없음, 조약·협정 규정) 보호위원회의 동등성 인정
계약 표준 계약 조항(SCC) 표준계약 체결 후 신고 계약 이행에 필요한 위탁·보관
인증·기업 규칙 구속력 있는 기업 규칙(BCR), 인증 전문기관 개인정보 보호 인증 보호위원회 고시 인증
정부 심사 해당 없음 국가 인터넷정보 부문 안전평가 해당 없음
동의 예외적 근거(명시적 동의) 국외 제공 별도 동의는 항상 추가로 필요 별도 동의

공통 요구와 실무

편집 원본 편집
  • 적용 법 식별: 서비스 대상 국가, 정보주체 소재지, 처리 위치를 기준으로 적용 법 목록을 만든다.
  • 가장 엄격한 기준으로 통일: 유출 통지는 가장 짧은 기한(72시간 등)에 맞춘 사고 대응 절차를 하나로 만든다.
  • 데이터 지도: 어떤 개인정보가 어느 나라로 흐르는지 알아야 국외 이전 근거를 갖출 수 있다. 데이터 분류와 함께 관리한다.
  • 계약 통제: 수탁자·클라우드 사업자와의 계약에 처리 위치, 재위탁, 유출 통지 의무를 넣는다.
  • AI 처리: 학습 데이터에 개인정보가 들어가면 처리 근거와 자동화된 결정에 대한 권리(GDPR 제22조, 한국 제37조의2, PIPL의 자동화 의사결정 규정)가 함께 문제가 된다.
  • 개인정보 보호법은 정보주체의 소재지를 기준으로 역외 적용된다. 회사가 그 나라에 사무실이 없다고 적용을 피할 수 없다.
  • GDPR은 72시간 감독기관 통지, 최대 4%/2,000만 유로. PIPL은 최대 5%/5,000만 위안. 수치를 서로 바꿔 내는 오답에 주의한다.
  • POPIA는 법인 정보도 보호한다는 점이 다른 법과 구분되는 특징이다.
  • PIPL은 국외 이전에 안전평가·인증·표준계약 중 하나와 별도 동의를 요구하고, 일정 규모 이상은 국내 저장이 원칙이다(데이터 현지화).
  • 여러 법이 겹치면 가장 엄격한 요구를 기준선으로 삼는 것이 관리 관점의 정답이다. 법률 해석이 필요한 결정은 법무 부서와 함께 내린다.
  • 국경 간 데이터 이전(transborder data flow)은 OECD 개인정보 보호 8원칙 이후 각국 법의 공통 쟁점이다.