개인정보보호에 관한 신규 시행령 초안의 주요 핵심 내용
Please download our legal briefing here.
공유하기
게시일:
6/10/2025

신규 개인정보보호법의 주요 시사점을 다룬 당사의 법률 업데이트 기고문인 "신규 개인정보보호법 – 향후 규정 준수를 위해 준비해야 할 사항"에 이어,PDP 법), 최근 발표된 개인정보보호법(PDP Law) 일부 조항의 세부 지침에 관한 시행령 초안의 주요 내용을 다룬 법률 업데이트를 소개해 드리고자 합니다 (시행령 초안). 시행령 초안은 개인정보보호법(PDP Law)의 시행일인 2026년 1월 1일 이전에 적시에 제정될 수 있도록 2025년 9월 26일까지 대중의 의견을 수렴합니다.

데이터 정의

시행령 초안은 "기본 개인정보"를 통상적인 개인의 배경과 신원을 반영하며 거래 및 사회적 관계에서 빈번히 사용되고 민감 개인정보 목록에 속하지 않는 개인정보로 정의합니다. 이는 Decree 13/2023/ND-CP(Decree 13).

“민감 개인정보”는 (i) 개인의 사생활과 직결되고, (ii) 침해될 경우 기관, 단체, 개인의 적법한 권리와 이익에 직접적인 영향을 미치며, (iii) 접근 제한, 특정 처리 절차 및 엄격한 보안 조치가 요구되는 개인정보로 정의됩니다.

시행령 초안의 민감 개인정보 목록에는 전자 신원 정보, 계정 로그인 명칭 및 비밀번호, 은행 카드 정보, 금융/신용/보험 정보, 통신 가입자 활동 및 이력 데이터, 통신/소셜 네트워크/온라인 미디어/기타 온라인 서비스의 행동 추적 및 이용 데이터 등 Decree 13에서 명시적으로 언급되지 않았던 여러 새로운 카테고리가 포함되어 있습니다.

정보주체 요청 처리 기한

PDP 법은 개인정보 관리자 및 개인정보 관리·처리자가 정보주체의 요구를 "적시에" 처리해야 한다고 규정하고(시행령 13호의 엄격한 72시간 기한에서 주목할 만한 전환), 정부에 세부 지침 마련의 책임을 위임했습니다. 시행령 초안은 다음과 같이 명확하고 단계별 처리 기한을 설정함으로써 본 요건에 필요한 구체적인 세부 사항을 제공합니다:

동의 수집 요건 강화

시행령 초안(Draft Decree)에 따르면, 개인정보 컨트롤러(처리자) 및 컨트롤러 겸 프로세서는 정보주체의 동의 방식, 시점, 내용 및 본인 확인에 대한 명확하고 정확한 증빙을 확보하는 방식으로 동의를 얻어야 합니다. 인정되는 동의 방식에는 (i) 서면, (ii) 음성, (iii) 문자 메시지, (iv) 동의 획득을 위한 기술적 메커니즘을 갖춘 이메일, 웹사이트, 플랫폼 또는 애플리케이션, (v) 검증 및 인증이 가능한 기타 적절한 방식이 포함됩니다.

시행령 초안은 기본 동의(default consent) 설정이나 정보주체를 오도할 수 있는 불명확한 안내의 사용을 명시적으로 금지하며, 사용되는 모든 기본 설정은 데이터 보호 원칙을 준수하고 정보주체의 권리를 보장해야 한다고 규정하고 있습니다.

정보통제자 또는 정보통제·처리자와의 관계에서 대체로 취약한 지위에 있는 정보주체의 권리 보호를 강화하기 위해, 시행령 초안은 다음 사항도 규정하고 있습니다: (i) 분쟁 발생 시 정보주체의 동의에 관한 입증책임은 정보통제자 또는 정보통제·처리자에게 있다; (ii) 정보주체가 충분한 정보를 제공받고 동의한 경우, 기관 또는 개인은 (민법에 따라) 정보주체를 대리하여 개인정보 처리와 관련된 절차를 수행하도록 위임받을 수 있다.

개인정보의 국외 이전

PDP Law의 규정에 따라 시행령 초안에 명시된 개인정보의 이전은 엄격한 원칙을 준수해야 합니다. 예를 들면 다음과 같습니다.

a. (i) 정보주체의 동의를 받은 경우, (ii) 기업 구조조정, (iii) 개인정보처리자 또는 개인정보처리·수탁자가 수탁자 또는 제3자에게 개인정보를 이전하는 경우의 데이터 이전은 서면 합의가 필요합니다. 본 합의서에는 목적, 정보주체, 이전되는 데이터 유형, 처리 기간, 법적 근거, 개인정보 보호 및 정보주체 권리 보장에 관한 각 당사자의 책임이 명시되어야 합니다.

b. 확정된 목적에 부합하는 처리를 위해 기관 또는 조직 내 부서 간에 개인정보를 공유하는 경우, 해당 기관 및 조직은 데이터 공유 및 이용을 관리하고 규정 준수를 보장하며 제3자에 대한 무단 공개를 방지하기 위한 정책을 수립해야 합니다.

c. 민감한 개인정보의 전송은 보안 조치(예: 저장 및 전송 장치에 대한 물리적 보안 조치, 암호화, 비식별화 등)를 통해 보호되어야 합니다.

d. 개인정보는 데이터 거래 플랫폼에서 거래되기 전에 익명화되어야 합니다.

DPO 및 데이터 보호 서비스 제공자의 자격 요건

개인정보보호책임자(DPO)/전담부서 및 개인정보보호 서비스 제공업체와 관련된 기타 핵심 사항은 시행령 초안에 다음과 같이 명시되어 있습니다:

a. 기업은 개인정보 보호 부서를 설치할 수 있으며(선택 사항), 해당 부서의 모든 개인정보보호책임자(DPO)는 상기 명시된 자격을 충족해야 합니다. 개인정보보호책임자/부서의 지정은 개인정보 보호와 관련된 역할, 책임 및 권한을 명시하여 서면으로 이루어져야 합니다. 기업은 DPO와 비밀유지계약을 체결해야 하며, 여기에는 면책 조항이 포함될 수 있습니다.

b. 기관은 자격을 갖춘 개인 또는 조직을 개인정보 보호 서비스 제공업체로 지정할 수 있으며, 이들에 대한 정보를 정보주체 및 기타 이해관계자에게 공개해야 합니다.

c. 적격 기관 개인정보 보호 서비스 제공업체는 (i) 기술, 법률 또는 기술/법률 자문 서비스를 제공하고, (ii) 개인정보 보호 서비스 제공 자격을 갖춘 인력을 최소 3명 이상 보유하며, (iii) 데이터 보안, 사이버 보안, IT, 표준 평가 또는 개인정보 보호 컨설팅 분야에서 관련 경험을 갖춘 조직이어야 합니다. 기관 개인정보 보호 서비스 제공업체는 사업 범위, 서비스 수행 경험, 정책, 직원 자격 요건 및 기타 증빙 서류가 기재된 세부 역량 프로필을 고객을 위해 유지·관리해야 합니다.

DTIA 및 DPIA

PDP Law와 비교할 때 시행령 초안은 저널리즘 및 언론 활동, 국외 인사 관리, 계약 이행, 물류, 결제 또는 비자 신청을 위한 개인정보 국외 이전 등 DTIA 작성 및 제출에 대한 새로운 면제 사유를 규정하고 있습니다. 또한 시행령 초안은 개인정보 보호 규정 위반이 적발되거나 베트남 국민의 개인정보 유출 또는 분실 사고가 발생하지 않는 한, 관할 당국이 개인정보 국외 이전에 대한 조사를 연 1회를 초과하여 실시할 수 없도록 규정하고 있습니다.

PDP 법에 규정된 특정 중대한 변경 사항에 대해서는 60일 이내에 즉각적인 업데이트가 요구되는 한편, 개인정보의 처리 또는 이전 목적이 새로 추가되거나 개인정보 컨트롤러, 컨트롤러 겸 프로세서, 프로세서 또는 관련된 제3자가 변경되는 경우에도 6개월마다 DTIA 및 DPIA를 업데이트해야 합니다.

중소기업(SME) 면제 조항의 적용 배제

PDP 법은 중소기업(SME)에 대한 적용 면제 배제에 관한 일반 규정을 두고 있으나, 구체적인 기준치는 미정으로 남아 있었습니다. 이번 시행령 초안은 이러한 정량적 기준치를 제시하고 있는데, 소기업 및 스타트업의 경우 10만 명 이상의 정보주체 개인정보를 처리하는 경우, 마이크로 기업 및 개별 사업자의 경우 50만 명의 정보주체 개인정보를 처리하는 경우입니다.

개인정보 처리 서비스

규제되고 표준화된 데이터 처리에 대한 수요 증가에 대응하여, 시행령 초안은 다음과 같은 서비스 유형을 포함하여 개인정보 처리 서비스를 새로운 조건부 사업 부문으로 도입합니다:

a. 개인정보처리자 또는 개인정보처리·수탁자를 대행하여 개인정보를 처리하기 위한 자동화 시스템 및 소프트웨어를 제공하고 운영하는 서비스;

b. 신용 평가, 등급 산정 및 심사 서비스;

c. 웹사이트, 애플리케이션 및 소셜 네트워크로부터 온라인으로 개인정보를 수집 및 처리하는 서비스;

d. 설문조사 및 시장 조사를 위해 웹사이트, 애플리케이션, 소프트웨어 및 소셜 네트워크를 통해 개인정보를 수집 및 처리하는 서비스;

e. 건강 모니터링 및 의료 서비스를 위해 웹사이트, 애플리케이션 및 헬스케어 소프트웨어를 통해 개인정보를 수집 및 처리하는 서비스;

f. 출석 체크, 녹음, 행동 점수 부여, 감정 인식 등의 모니터링 기능이 포함된 교육용 애플리케이션 및 소프트웨어를 통한 개인정보 수집 및 처리 서비스;

g. 개인정보 분석 및 마이닝 서비스(개인정보에서 정보, 동향, 패턴을 탐색하기 위한 분석 도구 사용, 개인정보로부터 가치를 도출하거나 사용자 행동을 예측하거나 서비스를 최적화하기 위한 데이터 마이닝 기법 적용 포함);

h. 전송 및 저장 중 개인정보 암호화 서비스;

i. 빅데이터 기술, 인공지능(AI), 블록체인 및 가상현실을 기반으로 한 개인정보 자동 처리 서비스; 및

j. 개인 위치 정보를 제공하는 플랫폼 서비스.

시행령 초안에 따르면, 이러한 서비스를 제공하는 기관은 관할 개인정보 보호 당국으로부터 개인정보 처리 서비스 적격 확인서를 발급받아야 하며, 제안된 유효기간은 5년입니다.

외부 자료
There is no external resources
문의하기
구독하기
감사합니다! 구독이 접수되었습니다!
오류가 발생했습니다! 제출하는 동안 문제가 발생했습니다.
관련 업무 분야