Decree 356/2025/ND-CP – 정교화된 개인정보 범주 및 강화된 처리 의무로 Decree 13/2023/ND-CP를 대체하는 새로운 프레임워크
Please download our legal briefing here.
공유하기
게시일:
9/1/2026

정부는 시행령 Decree No. 356/2025/ND-CP (“Decree 356”) 시행령 Decree No. 13/2023/ND-CP(“Decree 13”) 및 개인정보보호법(“PDP 법”). 2026년 1월 1일부터 시행되는 Decree 356은 기업들이 면밀히 검토해야 할 변경 사항을 도입합니다.

본 법률 뉴스레터(Legal Alert)는 가장 주목할 만한 주요 업데이트 내용을 안내합니다.

주요 사안

1. 개인정보의 분류

Decree 356은 기본 개인정보 및 민감한 개인정보 목록에 다양한 수준의 영향을 미치는 특정 변경 사항을 도입합니다 (제3조-제4조).

̶ For 기본 개인정보, 개인 세금 코드, 사회보험 번호, 건강보험증 번호 등 이전에 Decree 13에 포함되었던 특정 식별 정보는 이제 삭제되었습니다. 그렇지만 포괄적 제외 조항(민감정보로 분류되지 않으면서 특정 개인과 연결되거나 식별할 수 있는 모든 정보는 기본 개인정보로 처리된다는 규정)이 여전히 유지되고 있으므로, 삭제된 이러한 식별 정보도 계속해서 기본 개인정보의 범주에 속할 가능성이 높습니다(제3.11조).

또한 가족관계 정보의 범위가 과거에는 부모와 자녀로만 제한되었던 반면, 이제는 배우자 관련 정보까지 포함하도록 확대되었습니다(제3.9조).

̶ For 민감 개인정보, Decree 356은 디지털 신원 계정 인증 정보, 신분증 사본 이미지, 디지털 플랫폼에서의 행동 또는 이용 추적 데이터와 같은 새로운 범주를 도입하는 동시에 금융 및 은행 데이터에 대한 보다 상세한 규정을 제공함으로써 그 범위를 확대하고 명확히 하였습니다.

또한 과거에는 기본 개인정보로 분류되었던 개인의 사이버 공간 내 활동 및 이력 관련 데이터가 이제 민감 개인정보로 재분류되었습니다(제4.1조).

Decree 356은 민감한 개인정보를 처리하는 기업에 접근 통제 프로토콜, 내부 처리 절차 및 적절한 보안 안전장치를 마련할 것을 추가로 요구합니다 (제4.2조).

2. 주요 개인정보 보호 요건

a. 동의 기준 강화 Decree 356에 따르면 동의는 검증 가능한 형식으로 획득되어야 합니다. 인정되는 형태로는 서면 문서, 녹음된 전화 통화, SMS 확인, 이메일, 웹사이트·플랫폼·애플리케이션의 기술적 동의 설정 또는 기타 검증 가능한 형태(제6.1조). 본 시행령은 기본 설정 옵트인(opt-in) 방식 및 동의 부여와 거부의 구분을 모호하게 만드는 오도적 설계 관행(다크 패턴)을 명시적으로 금지합니다 (제6.3조). 또한 개인정보 처리자 및 처리위탁자는 정보주체의 동의에 관한 기록을 유지해야 하며 분쟁 발생 시 입증 책임을 부담합니다 제6.2조).

b. 개인정보보호책임자(DPO)에 대한 보다 명확한 자격 요건. 개인정보보호책임자(DPO)의 지정은 여전히 정식 서면으로 이루어져야 합니다(제13.1조). DPO 자격을 취득하려면 임명된 개인은 이제 (i) 최소 전문학사 이상의 학위를 보유해야 하고, (ii) 법률, 정보기술, 사이버 보안, 데이터 보안, 위험 관리, 컴플라이언스 관리, 인사 관리 또는 조직 구조 중 하나의 관련 분야에서 졸업 후 최소 2년 이상의 전문 경력을 보유해야 하며, (iii) 개인정보 보호와 관련된 법률 지식과 전문 기술을 모두 다루는 사내 교육을 이수해야 합니다(제13.2조).

c. 정보주체의 요청 처리 기한은 요청 유형에 따라 다릅니다. 개인정보 처리자 및 개인정보 처리·수탁자는 정보주체의 권리 행사를 지원하기 위한 명확한 절차를 마련하고, 정보주체에게 해당 절차를 정당하게 고지해야 합니다. 동의 철회, 개인정보 삭제 등 정보주체의 권리 관련 요청은 접수 후 영업일 기준 2일 이내에 확인 통지되어야 하며, 다음의 법정 기한 내에 완료되어야 합니다: 10일, 15일, 20일 또는 30일 요청의 성격 및 해당 요청을 처리하기 위해 개인정보 수탁자 또는 제3자의 참여가 필요한지 여부에 따라 달라집니다. 적용 기한의 1회 연장(요청의 성격에 따라 10일, 15일 또는 20일 추가)은 적절한 정당성이 확보되고 정보주체에게 적절히 통지되는 조건으로 허용됩니다 (제5조).

d. 공식 계약 체결 및 민감 정보에 대한 추가 보호 조치를 요구하는 등 개인정보 이전에 대한 규정 강화 Decree 356은 개인정보의 국외 이전을 규율하는 보다 포괄적인 규제 프레임워크를 구축합니다. 명시된 상황에서 데이터 통제자 및 데이터 통제·처리자는 이전 목적, 관련된 개인정보 유형, 적용 가능한 법적 근거, 처리 기간, 데이터 보호 책임 등의 핵심 요소를 명시한 개인정보 이전 계약을 체결해야 합니다. 민감한 개인정보가 포함된 이전의 경우, 본 시행령은 한층 강화된 안전장치를 요구합니다. 여기에는 이전 프로세스 전반에 걸쳐 암호화, 가명화 및 기타 적절한 보안 조치와 같은 기술적 보호와 함께 저장 및 전송 장치에 대한 물리적 보안 조치의 구현이 포함됩니다. (제7조).

e. 새로운 분야별 요건. Decree 356은 특정 부문, 특히 금융 및 은행, 빅데이터 처리, AI 시스템, 가상 환경, 블록체인 및 클라우드 서비스에 강화된 개인정보 보호 의무를 부과합니다 (제8조-제12조).

3. 개인정보 영향평가(DPIA) 제출 관련 주요 업데이트 사항

a. 기한이 명시된 양방향 심사 메커니즘. 시행령 Decree 365는 사상 최초로 양방향 검토 메커니즘을 공식 도입했습니다. 이에 따라 데이터 처리 활동이나 국경 간 데이터 이전에 대한 개인정보 영향평가(DPIA)를 제출한 데이터 컨트롤러 또는 데이터 프로세서는 승인이든 거부이든 공식적인 제출 결과를 받게 됩니다. 이 메커니즘은 검토 절차의 투명성과 책임성을 강화하고, 시행령 Decree 13에는 해당 절차에 대한 규정이 없었음에도 불구하고 그 효력 기간 동안 실무적으로 적용되었던 검토 관행을 공식화하기 위한 것으로 알려졌습니다. 이 양방향 검토 메커니즘에 따라 시행령 Decree 356은 각 DPIA 제출물의 평가에 대한 명확한 기한도 도입했습니다(제18조-제19조):

• 15일간의 평가 기간: 개인정보 보호 전담 기관은 완전한 신청서가 접수된 날로부터 15일 이내에 심사하여 적격 또는 부적격 결정을 통보해야 합니다.

• 30일 완료 기간: 신청 서류가 미비하거나 규제 요건을 충족하지 못하는 경우, 신청인에게 누락된 정보를 보완하거나 미비점을 시정할 수 있는 30일의 기간이 주어집니다. 해당 기한 내에 요구되는 서류를 보완하지 않을 경우 행정 제재가 부과될 수 있습니다.

b. 새로운 양식 및 업무 프로세스 요건의 도입. Decree 356은 데이터 처리 활동을 문서화하기 위해 Decree 13에 따라 발행되었던 기존 서식을 새롭고 더 포괄적인 서식으로 대체합니다.

• 역할 기반 워크플로 요건: 새로운 양식에 따라 기업은 구체적인 역할과 책임에 기반하여 개인정보 처리 업무 절차를 체계적으로 기술해야 합니다.

• 프로세스 흐름 및 시스템 모델링: 기업은 이제 단순한 서술형 정보를 넘어 데이터 처리 흐름과 시스템에 대한 상세한 모델을 제시해야 합니다. 이를 위해서는 조직 내에서 개인정보가 실질적으로 어떻게 처리되는지에 대한 보다 심층적이고 기술적인 이해가 요구됩니다.

• 실무적 시사점: 이러한 요건들은 이미 실무상 적용되던 관행을 반영한 것이나, 이제는 공식적인 법적 구속력을 갖추게 되었습니다. 따라서 기업은 단순한 형식적 보고에서 벗어나 데이터 거버넌스 구조를 실질적으로 입증하는 서류를 갖추어야 합니다.

c. DPIA 작성 면제 비적용에 관한 세부 기준 일반적으로 소기업 및 가계기업은 2026년 1월 1일부터 최대 5년 동안 법 위반으로 간주되지 않고 개인정보 영향평가서(DPIA) 작성을 유예할 수 있습니다. 그러나 정보주체의 개인정보를 "대규모"로 처리하는 경우에는 이러한 면제가 적용되지 않습니다(PDP Law 제38조). 이와 관련하여 시행령 제356호는 규정합니다 100,000명 이상의 정보주체의 개인정보가 처리되는 시점부터 해당 면제 조항의 적용이 중단된다고 명시하여 명확성을 더했습니다 (제41조).

4. 핵심/중요 데이터 및 개인정보로 동시 분류된 데이터에 대한 개인정보 영향평가(DPIA) 중복 요건 해소. Decree 356은 핵심 데이터 또는 중요 데이터가 개인정보에도 해당하는 경우, 해당 데이터의 보호 및 처리는 (데이터법 및 그 안내령인 Decree 165/2025/ND-CP가 아닌) 개인정보보호법(PDP Law) 및 그 안내령인 Decree 356의 적용을 받는다는 점을 명확히 합니다. 특히, 개인정보이기도 한 핵심/중요 데이터를 처리하는 기업은 데이터법에 규정된 별도의 위험 평가를 수행할 필요가 없으며, PDP Law에 따라 수행된 개인정보 영향평가(DPIA)로 충분하다고 간주됩니다. 이러한 중복 의무를 제거함으로써 본 규정은 규제 준수 프로세스를 간소화하고 데이터 통제자 및 처리자의 행정적 부담을 줄여줄 것으로 기대됩니다(제42.3조).

미결 안건

개인정보보호법(PDP Law) 체계에서 가장 중요한 미결 과제 중 하나인 제재 목적의 부당이득 산정 방식은 여전히 규정되지 않은 상태로 남아 있습니다.

기업의 대응 방안

데이터 처리 활동이 복잡하거나 특정 민감 개인정보 항목의 재분류, 새로운 데이터 처리 의무 도입, 새로운 법정 양식 채택 등 중대한 변경이 발생하는 경우, 기업은 새로운 요건이 적절히 이행되고 미래 경쟁력을 갖춘 강력한 데이터 보호 전략 구축을 지원할 수 있도록 종합적인 규제 준수(컴플라이언스) 검토를 수행하고 전문적인 법률 자문을 구해야 합니다.

Decree 356이 최근에야 시행됨에 따라, 공안부는 컴플라이언스를 지원하기 위한 내부 절차를 여전히 최종 조율 중에 있습니다. 따라서 기업들은 향후 발표될 가이드라인을 면밀히 모니터링하고 새로운 서식 및 요건에 맞춰 문서를 정비할 준비를 해야 합니다.

외부 자료
There is no external resources
문의하기
구독하기
감사합니다! 구독이 접수되었습니다!
오류가 발생했습니다! 제출하는 동안 문제가 발생했습니다.
관련 업무 분야