베트남 개인정보보호법(PDP 법) 2025년 6월 26일 공식 제정되었으며, 2026년 1월 1일부터 시행될 예정입니다. 이 신규 법률은 파편화된 규제 접근 방식에서 벗어나 개인정보 보호를 위한 포괄적이고 통합된 법적 프레임워크로의 중대한 전환을 의미합니다.
본 법률 업데이트에서는 PDP Law와 현행 Decree 13/2023/ND-CP에 대한 상세한 비교 분석을 제공합니다(PDP 시행령), 개인정보 보호법(PDP Law)상 영향평가 의무와 데이터법(Data Law)상 영향평가 의무 간의 복잡한 관계를 명확히 하고, 기업이 향후 규정 준수를 보장하기 위해 취해야 할 실행 가능한 조치를 제시합니다.
1. PDP 법안 – PDP 시행령 대비 주요 혁신 사항
a. 개선됨 역외 적용 신청: PDP 법은 PDP 시행령이 확립한 국내 및 역외 적용 조항을 유지하면서도, 그 역외 적용 범위를 식별 증명서를 소지하고 베트남에 거주하는 베트남 시민 또는 베트남계 개인의 개인정보 처리에 직접 관여하거나 관련된 외국 기관, 조직 및 개인으로 한정하여 축소했습니다.
b. 개인정보 관련 정의의 확대: 개인정보보호법(PDP Law)에 따라 "개인정보"는 특정 개인을 식별하거나 식별하는 데 도움이 되는 디지털 데이터 또는 기타 모든 형태의 정보로 광범위하게 정의됩니다. PDP Law가 전통적인 종이 기반 정보와 같은 비디지털 형태를 명시적으로 포함함으로써 다양한 데이터 형태 전반에 걸친 포괄적인 규율 범위를 확보하고 있습니다.
"기본 개인정보" 및 "민감한 개인정보"와 관련하여, 이 두 범주의 개인정보에 대해 완전한 열거식 목록을 제공했던 종전 PDP 시행령과 달리, PDP 법은 일반적인 판단 기준만을 제시하고 구체적인 목록의 발행은 정부에 위임하고 있습니다.
c. “비식별화(익명화)” 및 “암호화”에 대한 신설 정의: PDP Law의 또 다른 중대한 혁신은 “익명화”(특정 개인을 식별할 수 없거나 더 이상 식별할 수 없도록 새로운 데이터를 생성하기 위해 정보를 변경하거나 삭제하는 과정)와 “암호화”(복호화하지 않으면 개인정보를 알아볼 수 없는 형태로 변환하는 것)의 정의를 모두 도입했다는 점입니다. PDP Law에 따르면, 성공적으로 익명화된 개인정보는 더 이상 개인정보로 간주되지 않아 개인정보 보호법의 직접적인 적용 범위에서 제외되는 반면, 암호화된 데이터는 여전히 개인정보로서의 분류를 유지합니다.
d. 동의 수집 메커니즘: PDP 법은 동의가 (i) 각각의 구체적인 데이터 처리 목적별로 취득되어야 하며, (ii) 합의된 내용을 벗어난 다른 목적에 대한 강제적 수락을 수반하지 않아야 한다고 규정합니다. 이 조항은 여러 처리 목적에 대한 동의와 관련된 PDP 시행령의 원칙을 강화하고 명확히 하며, 정보주체가 동의할 목적을 선별적으로 선택할 수 있는 메커니즘을 마련하도록 명시적으로 요구함으로써 "일괄 동의" 관행을 방지합니다.
e. 정보주체 권리의 책임 있는 행사: 정보주체의 개인정보 자기결정권 보호와 이러한 권리 행사가 기업의 정당한 데이터 처리 활동을 부당하게 방해하지 않도록 하는 것 사이의 균형을 도모하기 위해, PDP Law는 정보주체가 자신의 권리와 의무를 행사할 때 다음 사항을 준수해야 한다고 규정하고 있습니다. 특히 (inter alia), 개인정보 관리자, 개인정보 관리·처리자 또는 개인정보 처리자의 법적 권리와 의무 행사에 어려움을 초래하거나 방해해서는 안 됩니다. 특히, PDP Decree에 따른 정보주체 요청에 대한 엄격한 72시간 답변 기한은 PDP Law에서 보다 유연한 “적시” 처리 방식으로 조정되었으며, 구체적인 내용은 정부에서 정할 예정입니다.
f. 개인정보의 이전: PDP Decree에 따라 정보주체가 개인정보 이전에 동의한 경우나 개인정보 처리(이전 포함)에 정보주체의 동의가 필요하지 않은 경우 외에도, PDP Law는 (동의 없이) 개인정보 이전이 허용되는 기타 사유들을 추가로 명확히 규정하고 있습니다. 여기에는 (i) 기관 또는 조직 내부에서 정해진 목적에 따라 처리하기 위한 부서 간 개인정보 공유, (ii) 기업 구조조정 시의 개인정보 이전, (iii) 개인정보 처리자 또는 개인정보 통제·처리자가 법령에 따라 처리하기 위해 개인정보 처리 수탁자 또는 제3자에게 개인정보를 이전하는 경우, (iv) 관할 국가기관의 요청에 따른 개인정보 이전이 포함됩니다.
g. 데이터(국외) 이전 영향평가(DTIA): PDP 법은 (i) 베트남 내에 저장된 개인정보를 역외 저장 시스템으로 이전하는 경우, (ii) 국내 기관, 조직 또는 개인이 해외 조직 또는 개인에게 개인정보를 이전하는 경우, (iii) 국내 또는 해외 기관, 조직 또는 개인이 베트남에서 수집된 개인정보 처리를 위해 역외 플랫폼을 사용하는 경우의 세 가지 국경 간 개인정보 이전 시나리오를 도입합니다. PDP 법에 규정된 일부 특수한 경우(예: 기관 또는 조직이 직원의 개인정보를 클라우드 저장 서비스에 저장하는 경우, 정보주체가 자신의 개인정보를 해외로 직접 전송하는 경우, 또는 정부가 정하는 기타 경우)를 제외하고, 정보 이전자는 최초 이전일로부터 60일 이내에 국경 간 개인정보 이전 영향평가서(DTIA)를 작성하여 관할 당국에 제출해야 합니다. 또한 DTIA는 (제출된 내용에) 변경이 발생할 때마다 매 6개월 단위로 정기 업데이트되어야 하며, 특정 중대한 변경(예: 조직 개편, 개인정보 보호 서비스 제공업체 변경, 개인정보 처리를 수반하는 등록 업종 변경)이 있는 경우에는 즉시 업데이트되어야 합니다.
h. 개인정보 영향평가(DPIA): PDP Law에서도 DPIA의 작성, 제출 및 업데이트와 관련하여 유사한 규정이 도입되었습니다.
i. 개인정보 보호 책임자/담당자: PDP Law의 중요한 변화 중 하나는 개인정보를 처리하는 모든 기관과 조직이 데이터 보호 책임자/부서를 지정해야 한다는 요구사항입니다(DPO (개인정보보호책임자)) 또는 자격을 갖춘 개인정보 보호 서비스 제공업체를 선임해야 합니다. 반면 개인정보 보호 시행령(PDP Decree)에 따르면 DPO 지정은 민감 개인정보 처리에만 연계되는 경우가 많습니다. DPO 및 개인정보 보호 서비스 제공업체의 자격 요건과 직무에 대한 구체적인 가이드라인은 정부에서 발표할 예정입니다.
j. 개인정보 영향평가(DPIA), 국외 이전 영향평가(DTIA) 및 개인정보 보호책임자(DPO) 지정 요건의 면제: 개인정보보호령(PDP Decree)의 일괄 적용과 비교하여, 개인정보보호법(PDP Law)은 기업별 역량 차이를 인정하여 중소기업(SME)에 대해 DPIA 및 DPO 요건의 특정 면제 조항을 도입했습니다(단, 현행 개인정보보호법 문언상 DTIA 요건은 제외됨). 특히 소기업 및 스타트업은 개인정보보호법 발효일로부터 5년 이내에 DPIA 및 DPO 요건의 준수 여부를 재량껏 선택할 수 있습니다. 반면 영세기업과 가계사업자는 원칙적으로 이러한 요건을 준수할 의무가 없습니다. 그러나 해당 기업, 스타트업 또는 가계사업자가 (i) 개인정보 처리 서비스업을 영위하거나, (ii) 민감한 개인정보를 직접 처리하거나, (iii) 다수 정보주체의 개인정보를 처리하는 경우에는 이러한 면제가 적용되지 않습니다.
또한 개인정보보호법(PDP Law)에는 경과 조항이 포함되어 있어, 기업의 개인정보 영향평가(DPIA) 및 개인정보 국외이전 영향평가(DTIA) 보고서가 이미 개인정보보호 시행령(PDP Decree)에 따라 작성되어 법 시행일 전에 관할 당국에 접수된 경우에는 해당 보고서 제출 의무의 적용을 면제받는다는 점을 명확히 하고 있습니다. 그러나 그 이후(즉, 2026년 1월 1일 이후)의 업데이트나 수정 사항은 개인정보보호법의 요구사항에 따라 진행되어야 합니다.
k. 분야별 데이터 보호 규정: PDP 법은 취약계층의 개인정보 보호, 고용, 의료 및 보험, 금융 및 은행, 광고, 소셜 미디어 및 온라인 통신, 빅데이터/AI/블록체인/메타버스/클라우드 컴퓨팅, 위치 및 생체인식 데이터, 공공장소에서의 녹화 등을 포함하여 특정 분야의 개인정보 보호를 규율하는 맞춤형 규정을 도입합니다. 이에 따라 서로 다른 분야의 기업들은 상이한 개인정보 보호 요건을 준수해야 합니다.
l. 불이행에 대한 제재: PDP 법은 개인정보 보호 규정 위반에 대해 민·형사상 책임과 더불어 엄격한 매출액 기반의 행정 제재를 규정하고 있습니다. 기업에 대한 구체적인 과징금은 (i) 개인정보 불법 거래로 취득한 수익의 최대 10배, (ii) 국경 간 개인정보 이전 규정 위반 시 직전 연도 매출액의 최대 5%, (iii) 기타 위반 사항의 경우 최대 30억 베트남 동(개인에게 부과되는 과징금은 법인에 적용되는 금액의 2분의 1로 책정됨)에 달합니다.
일반적으로, 개인정보보호법(PDP Law)은 개인정보보호 시행령(PDP Decree)에 의해 확립된 개인정보 보호 법제 체계를 크게 변화시켰습니다. PDP Law에 PDP Decree의 효력을 공식적으로 상실시키는 명시적인 규정은 없으나, 법 규범 체계상 불일치가 발생할 경우 법률(PDP Law)이 정부 시행령(PDP Decree)에 우선하여 적용될 가능성이 높습니다. 위와 같은 점을 고려할 때, PDP Law의 시행일 이전에 정부 가이드라인 시행령이 공포될 것으로 크게 예상되며, 이는 PDP Decree의 효력을 공식적으로 종료하거나 PDP Law 체계에 부합하도록 규정을 전면 개정하게 될 것입니다.
2. 개인정보보호법(PDP Law) 및 데이터법에 따른 영향평가 의무의 중복
Data Law(데이터법) 및 그 하위 시행령인 Decree 165/2025/ND-CP가 최근 공포되어 2025년 7월 1일부터 시행될 예정입니다. 이 두 법령은 PDP Law에 따른 개인정보 보호를 넘어 보다 광범위한 규제 범위를 확립함으로써 베트남 내 데이터 거버넌스를 위한 일반 법적 프레임워크를 제공합니다.
데이터법(Data Law)에 따르면, “중요 데이터”(예: 10만 명 이상의 베트남 시민의 기본 개인정보, 1만 명 이상의 베트남 시민의 민감한 개인정보 등) 및 “핵심 데이터”(예: 100만 명 이상의 베트남 시민의 기본 개인정보, 10만 명 이상의 베트남 시민의 민감한 개인정보 등)의 국외 이전 및 처리 시 영향평가서의 작성 및 제출이 의무화되어 있습니다. 특히 “중요 데이터”의 국외 이전 및 처리는 관할 당국으로부터 부정적인 평가 결과가 없을 경우 진행할 수 있는 반면, “핵심 데이터”는 해외로 이전하거나 처리하기 전에 관할 당국의 긍정적인 평가 승인을 받아야 한다는 점에 유의해야 합니다.
Data Law에 의해 도입된 영향평가 의무는 특정 부분에서 PDP Law에 규정된 의무와 중복될 수 있습니다. 이 문제를 해결하기 위해 Data Law와 PDP Law 모두 면제 규정을 두고 있습니다. 구체적으로 Data Law는 "중요 데이터" 및/또는 "핵심 데이터"와 관련된 영향평가 의무를 이미 준수한 기관은 개인정보 보호법령(즉, PDP Law)에 따른 영향평가 수행 의무를 면제받는다고 명시하고 있습니다. 반대로 PDP Law는 기관, 단체 또는 개인이 해당 규정에 따라 개인정보 영향평가(DPIA) 또는 국외이전 영향평가(DTIA)를 수행한 경우 Data Law에 따른 영향평가 의무를 이행할 필요가 없다고 규정합니다.
3. 사전 준비 사항
향후 컴플라이언스를 확보하기 위해 기업이 취해야 할 실행 가능한 조치는 다음과 같습니다.
a. 데이터 분류에 대한 포괄적 검토 수행: 데이터 규제가 DPD Law와 Data Law라는 두 가지 법적 체계 하에서 각기 다른 법률 준수 접근 방식을 취하며 발전하고 있는 만큼, 기업은 데이터 처리 활동을 면밀히 검토해야 합니다. 이러한 검토는 (PDP Decree 및 PDP Law에 따라 분류된) 일반 및 민감 개인정보뿐만 아니라 Data Law에 따른 중요 데이터 또는 핵심 데이터까지 포괄해야 합니다.
b. 종합적인 갭 분석(gap analysis) 실시: 기업은 법률과 기존 컴플라이언스 체계 간의 격차에 대해 내부적으로 종합적인 분석을 수행해야 합니다. 격차 분석(Gap analysis)을 통해 현행 내부 정책, 절차 및 운영 실무를 검토함으로써 개인정보 보호 체계(PDP 시행령 및 PDP 법)와 데이터법(Data Law)이 부과하는 준수 의무에 모두 부합하는지 확인해야 합니다. 실효성을 높이기 위해 본 분석은 사이버 보안 규정, 소비자 정보 보호 규정, 부문별 컴플라이언스 요건 등 기타 관련 법률을 고려하여 조직의 특정 사업 운영에 맞춤형으로 진행되어야 합니다. 이러한 검토를 바탕으로 기업은 동의서 양식, 내부 정책, 영향평가서, 공급업체 및 제3자와의 계약 조건 등 업데이트나 조정이 필요한 영역을 식별하여 변화하는 법적 환경에 대한 준수 수준을 최대한 확보할 수 있습니다.
c. 향후 제정될 PDP Law 시행령의 지속적인 모니터링: 시기적절한 규정 준수 및 규제 부합성을 보장하기 위한 세부 핵심 사항이 제공되므로, 향후 제정될 개인정보보호법(PDP Law) 시행령에 각별한 주의를 기울여야 합니다.
