사이버보안 행정처벌 시행령 익월 발표 예정
Please download our legal briefing here.
공유하기
게시일:
May 28, 2024

정부는 이달 초 공개된 사이버보안 행정처벌령 초안에 대한 평가 서류(“CAS Decree”) 개인정보 침해를 포함하여 사이버 공간에서의 위반 행위에 대해 행정 처벌을 부과할 예정입니다.

예기치 못한 사정이나 행정적 지연이 발생하지 않는 한, CAS Decree는 2024년 6월 1일부터 시행됩니다.

본 법률 뉴스레터는 행정처벌 시행령(CAS Decree)의 주요 핵심 사항, 특히 개인정보 침해 관련 내용을 전달하고, 시행령 공포에 앞서 기업들을 위한 실무적인 조언을 제공합니다.

‍

주목할 점

1. 베트남 내 총매출액의 최대 5%에 달하는 과징금. 유럽연합 집행위원회(EC)의 제재 사례를 차용하여, 베트남 공안부(MPS) 특정 개인정보 보호 위반에 대해 가장 높은 수준의 금전적 제재로 보이는 다음 조치를 도입했습니다:

- 마케팅 및 제품 광고 서비스와 관련된 위반 사항 (제22조);

- 개인정보의 불법적인 수집, 이전 및 매매 (제23조);

- 개인정보 보호 영향평가 (DPIA (개인정보보호 영향평가)) 위반 (제25조); 및

- 국경 간 데이터 이전 위반 (제26조).

2. 정보주체의 동의와 구체적으로 관련된 위반 사항. CAS 시행령 초안은 정보주체의 동의 없이 또는 동의 범위를 벗어나 개인정보를 처리하는 행위와 같은 전형적인 위반 사항을 처벌할 뿐만 아니라 (제15.1(a)(b)조) 뿐만 아니라 사용자의 선택을 악용하는 기만적인 동의 관행도 처벌합니다. 여기에는 명확하고 명시적인 동의를 얻지 못하는 행위, 사용자에게 부분적 또는 조건부 동의 권리를 알리지 않는 행위, 민감 정보가 처리되는 시점을 공개하지 않는 행위가 포함됩니다 (제15.1(dd)(e)(g)조).

이러한 위반 행위는 정보에 입각한 동의를 저해하는 기만적 설계 패턴(다크 패턴)을 직접적으로 겨냥하고 있다는 점에서 특히 주목할 만합니다. 예를 들어, 미리 선택된 동의 체크박스나 포괄적인 '전부 동의 아니면 거부(all-or-nothing)' 방식의 개인정보 처리방침은 사용자가 일부 동의 또는 조건부 동의를 할 수 있는 권리가 있다는 점을 알리지 못하는 경우가 많습니다. 그 결과 사용자는 선택적으로 동의할 수 있는 옵션이 있음에도 불구하고 모든 목적을 위한 전체 데이터 처리에 강제로 동의하게 될 수 있습니다. 시행령 초안은 이러한 관행을 처벌함으로써 개인정보에 대한 투명성과 사용자의 통제권을 더욱 강화하고자 합니다.

3. 허위정보 억제. 특히 생성형 AI 도구의 부상과 함께 허위조작정보(즉, 유해하고 오도하려는 의도를 가진 허위 정보)의 확산에 대한 정부의 높아진 우려를 반영하여, CAS 시행령 초안은 다양한 정보보안 위반 행위도 처벌하고 있습니다. 여기에는 형사처벌 수준에 이르지 않더라도 국가를 전복하거나 사회 질서를 어지럽히거나 타인의 권리를 침해할 목적으로 정보를 생성하고 유포하는 행위가 포함됩니다 (제7조-제10조). 특히 소셜 네트워크와 같은 온라인 플랫폼을 사용하여 허위 정보를 유포하는 행위는 더욱 중대한 위반으로 간주되어 법인에 대해 최대 1억 베트남 동의 더 높은 과태료가 부과됩니다.

4. 광범위한 처벌. 초안 CAS 시행령은 무거운 과태료 외에도 통신, 정보 포털, 소셜 네트워크 등의 라이선스 취소는 물론 최장 24개월간의 영업 정지 처분 등 중대한 파급 효과를 미치는 다수의 부가 제재 조치를 도입하고 있습니다(제4.2조).

‍

미해결 과제

1. 매출액 기반 제재에 대한 불명확한 과징금 산정 방식. CAS 시행령 초안은 특히 위반자가 베트남 내에서 매출을 창출하지 못하거나[1] 해외에서 운영되는 경우 총매출액의 5%에 달하는 징벌적 과징금의 산정 및 적용에 대한 명확성이 부족하여, 이러한 상황에서 현지 매출액 산정의 실효성에 대한 의문을 낳고 있습니다. 흥미롭게도 공안부(MPS)는 CAS 시행령 초안에 대한 의견 수렴 정부 보고서에서[2] 기업법을 참조하여 이러한 모호성을 해소하고자 했으나, 해당 법률은 총매출액 산정에 관한 지침을 제공하지 않습니다. 따라서 공안부가 실무에서 이 최고 과징금 상한선을 실제로 집행할지, 그리고 어떻게 집행할지는 여전히 불분명합니다.

2. 개인정보 보호 시행령(Personal Data Protection Decree)과의 불일치. CAS 시행령 초안에 따르면, 개인정보 컨트롤러, 컨트롤러 겸 프로세서 및 해당 제3자는 데이터 삭제, 처리 제한 또는 데이터 제공을 요청한 정보주체의 요구를 48시간(공휴일 제외) 이내에 처리하지 않을 경우 제재를 받게 됩니다(제14.1(e)(h)조 및 제14.2조). 그러나 개인정보 보호 시행령(시행령 제13/2023/ND-CP호 또는 PDPD(개인정보보호국)) (제9.6(b)조, 제9.8(b)조 및 제14.3조). 이러한 불일치는 단순 오기일 가능성이 있으며, CAS 시행령 초안은 PDPD에 규정된 기간이 영업일 기준임을 명확히 하려는 의도일 수 있습니다.

3. 제재의 중복 적용. 유사한 위반 행위에 대한 과태료에도 일부 불일치가 존재합니다.

개인정보 무단 처리 또는 정보주체의 인지 없는 처리 등 개인정보 보호 원칙을 위반한 경우, 법인에 대해 최대 1억 4,000만 VND의 과태료가 부과될 수 있습니다 (제13.1(a)(b)(c)조). 반면 동의 없는 처리 또는 합의된 목적 이외의 처리와 같이 정보주체의 동의와 관련된 위반에 대해서는 법인에 대해 최대 4,000만 베트남 동의 더 낮은 과태료가 부과됩니다 (제15.1(a)(d)조). 이러한 불명확성은 당국이 더 높은 과태료가 규정된 처벌을 임의로 선택하여 적용할 여지를 제공하므로 자의적인 법 집행으로 이어질 수 있습니다.

4. 24개월 영업정지 처분에 해당하는 위반 사항이 규정되지 않음. CAS 시행령 초안은 최대 24개월의 영업정지 처분이 내려지는 위반 행위가 무엇인지 명시하지 않아 다시 한번 명확성이 부족함을 보여줍니다. 흥미로운 점은 현재 정보보안 위반에만 적용되는 이 최고 수준의 부가 처벌 상한이 고작 3개월에 불과하다는 것입니다. 이는 최종안에서 상한 기준이 수정될 것인지, 아니면 향후 개정될 CAS 시행령에 포함될 보다 심각한 다른 위반 행위를 위해 24개월의 상한선을 남겨둔 것인지에 대한 의문을 제기합니다.

‍

베트남판 GDPR?

위와 같은 미해결 과제들을 고려할 때, 시행령 초안이 이러한 미결 사안들을 해결하기 위해 수정될지, 혹은 발표가 더 연기될지는 지켜보아야 합니다.

이와 별도로 베트남에서 한층 더 포괄적인 개인정보 보호법이 제정될 조짐이 보이고 있습니다. 최근 공포된 PDPD에도 불구하고, 시행령(sub-law)으로서의 지위로 인해 개인정보 보호 문제를 규율하고 다른 법률들과 조화를 이루는 데 한계가 있을 수 있습니다. 이러한 한계를 해결하기 위해 공안부(MPS)는 올해 초 새로운 개인정보 보호법안 추진을 위한 문서 일체, 이는 기존 데이터 프라이버시 환경에 대한 종합적인 평가와 제정안의 영향에 대한 평가로 구성되어 있습니다.

CAS 시행령과 더불어 이번 조치는 곧 제정될 개인정보보호법(Personal Data Protection Law)의 기반을 마련하여 베트남 자체의 데이터 프라이버시 체계를 한층 더 강화합니다.

‍

기업 대응 수칙

데이터 프라이버시 규정 준수는 지속적인 사업 운영과 리스크 완화뿐만 아니라 사용자의 프라이버시 권리를 존중한다는 점을 입증하는 데 있어서도 필수적입니다. 규제 대비를 위해 기업은 다음과 같은 필수 조치를 고려해야 합니다:

· 기존 데이터 처리 관행 검토

- 귀사가 내부 및 외부에서 개인정보를 수집, 처리, 저장 및 공유하는 전 과정을 매핑(데이터 매핑)하십시오;

- 데이터 처리 및 비준수 측면에서의 우려 영역과 잠재적 취약점을 식별하십시오.

· 정책 및 내부 절차 수립 또는 개정

- 귀사의 개인정보 보호정책 및 개인정보 처리 절차를 수립하거나 검토 및 업데이트하십시오;

- 사용자 동의 획득 및 관리, 데이터 유출 통지, 정보주체 권리 행사 요청 대응을 위한 체계적인 절차를 수립하고 이행하십시오;

- 내부 정책 및 절차뿐만 아니라 개인정보 보호 규정을 준수할 수 있도록 조직 내 서로 다른 부서 및 부문 간의 일관성을 확보하십시오.

· 규제 신고

조직의 데이터 처리 관행에 따라 공안부(MPS) 산하 사이버보안 및 첨단범죄예방국(A05)에 정기적으로 DPIA 보고서를 작성 및 제출합니다.

DPIA는 일회성 절차가 아니며 조직이 운영되는 동안 지속적으로 수행되어야 하는 연속적인 과정입니다. 따라서 새로운 유형의 데이터 처리나 새로운 처리 목적의 추가 등 개인정보 처리 방식에 변경이 발생하는 경우를 포함하여, 모든 데이터 처리 또는 국경 간 데이터 이전 활동은 A05에 별도의 DPIA 보고서를 제출해야 하는 사유가 됩니다.

‍

[1] 이는 위반자가 관련 시장 매출을 창출하지 않은 경우에 대해 비율 기반 과징금과 1억~2억 VND의 정액 과징금 범위를 모두 규정하고 있는 반독점 행정 처벌에 관한 Decree 75/2019/ND-CP와 차이가 있습니다.

[2] MPS 보고서 제764/BC-BCA-A05호 (2024년 4월 15일 자)

‍

면책조항: 본 법률 업데이트는 법령에 대한 정보 제공만을 목적으로 작성되었으며, 비즈니스 목적의 자문으로 사용되거나 해석되어서는 안 됩니다. LNT & Partners는 비즈니스 목적으로 본 정보를 사용하거나 적용함에 따라 발생하는 어떠한 결과에 대해서도 책임을 지지 않습니다. 본 법률 업데이트에 관한 추가적인 설명이나 자문이 필요하신 경우 당사 변호사에게 문의하시기 바랍니다: Nguyen Anh Tuan 변호사 tuan.nguyen@lntpartners.com

외부 자료
외부 링크:
Open link
There is no external resources
문의하기
구독하기
감사합니다! 구독이 접수되었습니다!
오류가 발생했습니다! 제출하는 동안 문제가 발생했습니다.
관련 업무 분야
관련 산업
No items found.