Please download our legal briefing here.
공유하기
게시일:
June 6, 2023

다가오는 2023년 7월 1일부터 시행되는 많은 기대를 모았던 개인정보보호 시행령(“DPDP (개인정보보호법)”) 2023년 4월 17일 자 시행령 제13/2023/ND-CP호는 개인정보 보호에 관한 명확하고 엄격한 규정을 도입하여, 개인정보 처리와 관련된 국내외 개인 및 기관의 실무 관행에 지대한 영향을 미칠 것입니다. 개인정보보호 시행령(DPDP)은 2021년 2월 초안이 공개된 이후 수차례의 공청회를 거쳐 공포되었습니다.

1. 개인정보의 명확한 정의

개인정보보호법(DPDP)에 따라 개인정보는 전자적 환경에서 기호, 문자, 숫자, 이미지, 소리 또는 이와 유사한 형태의 정보로서 특정 개인과 연계되거나 특정 개인을 식별하는 데 도움이 되는 정보로 정의되었습니다.

나아가, DPDP는 개인정보를 (i) 일반 개인정보와 (ii) 민감 개인정보로 구분하며, 그중 기본 개인정보 이름, 생년월일, 출생지, 성별, 국적, 거주지 주소 등과 같은 개인의 기본 정보를 포함하는 반면, 민감 개인정보 침해될 경우 해당 개인의 권리와 적법한 이익에 직접적인 영향을 미치는 개인의 사생활과 관련된 데이터를 의미합니다. 민감한 개인정보의 예로는 정치적·종교적 견해, 건강 상태, 범죄 경력, 물리적 위치(GPS 정보), 인종 또는 민족 출신 정보 등이 있습니다.

2. 새로운 개념의 도입

새로운 시행령은 사상 최초로 '데이터 컨트롤러', '데이터 프로세서', '데이터 컨트롤러 겸 프로세서'의 개념을 도입했습니다.

DPDP에 따르면

• ‘개인정보 처리자’(이)란 개인정보 처리 목적과 수단을 결정하는 개인 또는 조직을 의미합니다.

• ‘개인정보 수탁자’(이)란 개인정보 처리자와의 계약 또는 합의를 통해 해당 개인정보 처리자를 대행하여 개인정보를 처리하는 개인 또는 조직을 의미합니다. 그리고

• ‘개인정보 처리 및 수탁자’(은)는 ‘개인정보 처리자’와 ‘개인정보 취급자’의 개념을 결합한 것입니다.

민감한 개인정보의 경우, DPDP는 민감한 개인정보 보호를 전담할 내부 ‘데이터 보호 부서(DPD)’ 및 ‘데이터 보호 책임자(DPO)’를 둘 것을 요구합니다. 그러나 정부는 아직 DPDP상 DPD 및 DPO의 필수 자격 요건에 대한 명확한 지침을 제공하지 않았습니다.

3. 정보주체의 기본 권리

본 시행령(Decree)은 정보주체(데이터가 관련된 개인)의 권리를 명확하게 규정하고 있습니다. 그중 가장 주목할 만한 권리는 다음과 같습니다.

• 정보를 제공받을 권리. 정보주체는 수집 목적, 수집되는 데이터의 유형, 데이터에 접근할 수 있는 기관 및 개인 등에 대해 고지나 통지를 받아야 합니다.

• 동의 및 동의 철회 권리. 개인정보를 처리하기 전에는 정보주체의 명시적인 동의를 받아야 합니다. 동의는 명시적으로 이루어져야 하며(묵시적 기본 동의 불가), 인쇄 또는 복사 가능한 형태여야 하고, 부분적이거나 조건부일 수 있습니다. 분쟁 발생 시 입증 책임은 개인정보 처리자가 부담합니다. 동의는 정보주체가 동의를 철회할 때까지 유효합니다. 이 경우 관련 개인정보는 72시간 이내에 삭제되어야 합니다.

• 손해배상청구권. 정보주체는 개인정보와 관련된 침해 행위가 발생하는 경우 손해배상을 청구할 권리가 있습니다. 또한 정보주체의 동의 없이 개인정보를 수집, 이전 또는 매매하는 것은 불법입니다.

4. 데이터 처리의 기본 규정

기술 솔루션에 관한 요건 외에도, DPDP는 개인정보 통제자(Data Controller) 및 개인정보 통제 겸 처리자(Data Controller cum Processor)가 개인정보를 처리할 때 다음과 같은 특정 원칙들을 준수할 것을 요구합니다:

• 정보주체의 개인정보를 처리하기 전 이들의 동의를 구하고 통지함.

• DPDP의 요구 사항에 부합하는 내부 개인정보 보호 규정 마련 및 검증.

• 개인정보 처리 시 '데이터 처리 영향평가' 작성, 보관 및 유효성 확인. 데이터 처리 영향평가서는 공안부(“MPS”) 및 평가 보고서 원본 1부를 사이버 보안 및 하이테크 범죄 예방 경찰국(“A05”) 개인정보 처리 개시일로부터 60일 이내에 제출해야 합니다. A05는 평가 보고서를 검토하고, 평가 보고서가 불완전하거나 DPDP를 준수하지 않는 경우 개인정보 처리자/처리자를 겸하는 관리자에게 보고서 보완을 요청할 수 있습니다. 제출된 평가 보고서에 실질적인 변경이 있는 경우 평가 보고서를 업데이트하여 A05에 다시 제출해야 합니다.

• 데이터 유출 또는 기타 DPDP 위반 사항이 발생한 경우 해당 위반 발생 후 72시간 이내에 A05에 통지.

5. 베트남 국외로의 개인정보 이전

베트남 시민의 개인정보를 국외로 이전하는 경우 반드시 다음 정보를 포함한 ‘이전영향평가서’를 수반해야 합니다:

• 데이터 송신자 및 수신자, 그리고 기타 관련 당사자(데이터 이전을 담당하는 조직 및/또는 개인)의 정보 및 전체 연락처

• 이전 후 개인정보 처리 목적에 대한 설명 및 해명;

• 이전될 개인정보의 유형에 대한 설명 및 명확화;

• 개인정보 보호를 위해 적용된 조치를 상세히 기술한 개인정보보호법 준수에 대한 설명 및 해명;

• 처리의 영향 평가뿐만 아니라 잠재적이고 원치 않는 결과 및/또는 피해에 대한 평가, 그리고 이러한 결과 및/또는 피해를 최소화하거나 제거하기 위한 조치;

• 정보주체의 동의; 그리고

• 양도인과 양수인 간의 구속력 있는 개인정보 처리 책임에 관한 서류.

주목할 점은 이전 영향 평가서가 공안부(MPS)의 감사 및 평가를 위해 항상 구비되어 있어야 하며, 개인정보 처리가 시작된 날로부터 60일 이내에 평가서 원본 1부를 A05에 제출해야 한다는 것입니다. A05는 제출된 서류를 검토하여 서류가 미비하거나 DPDP를 준수하지 않은 경우 이전인에게 보완을 요구할 수 있습니다. 이전인은 A05의 요청일로부터 10일 이내에 제출 서류의 중대한 변경 사항을 반영하여 갱신 및 재제출해야 합니다. 또한 이전이 성공적으로 완료되면 이전인은 책임 기관 및 담당자의 연락처와 함께 이전 관련 정보를 A05에 서면으로 보고해야 합니다.

공안부의 권한은 다음과 같습니다:

• 연 1회 국경 간 데이터 이전 감사 실시; 그리고

• (i) 해당 데이터가 베트남의 국익 및 국가 안보를 침해하는 활동에 사용되는 경우, (ii) 이전자가 ‘개인정보 국외 이전 영향평가서’를 작성하지 않거나 업데이트하지 않은 경우, 또는 (iii) 베트남 국민의 개인정보가 유출되거나 분실된 경우 국외 데이터 이전을 중단.

6. 제재 조치

DPDP를 준수하지 않을 경우 데이터 처리 또는 해외 이전 등 특정 활동이 중단될 수 있으며, 구체적인 규정은 아직 제정되지 않았으나 행정 처벌을 받을 수 있습니다. 또한 개인의 사생활을 침해하는 행위에 대해서는 형사 처벌이 부과될 수 있습니다.

현재 초기 전환 기간 동안 DPDP의 요건들이 얼마나 엄격하게 집행될지, 그리고 기업들이 향후 몇 달간 DPDP에 명시된 까다로운 의무들을 어떻게 이행해 나갈지는 불분명합니다. 당분간 기업들은 신중을 기하여 컴플라이언스 계획을 수립하기 시작할 것을 권장합니다.

전문 전문을 읽고 다운로드하시려면 아래 첨부된 PDF를 확인해 주십시오.

외부 자료
There is no external resources
문의하기
구독하기
감사합니다! 구독이 접수되었습니다!
오류가 발생했습니다! 제출하는 동안 문제가 발생했습니다.