1. 서론
급격한 디지털 및 경제 전환이 이루어지고 있는 현 시대에 개인정보 보호는 시급한 우선과제가 되었습니다. 최근 정부는 개인정보보호법 초안(이하 법률안), 시행령 제13/2023/ND-CP호의 한계를 해결하기 위한 포괄적인 법적 프레임워크 구축을 목표로 함 (Decree 13) 2023년 7월 1일부로 시행되었으며, 개인정보 관리에 관한 실무적 요구에 대응합니다. 2026년에 시행될 것으로 예상되는 이 법률안은 사생활과 개인정보를 보호하기 위한 보다 견고한 법적 기반을 제공하도록 고안되었습니다. 아래 기사는 법률안의 주요 변경 사항을 다룹니다.
2. Decree 13 대비 개정 법률안의 주요 핵심 사항
2.1. 개인정보보호책임자(DPO)의 정의
Decree 13은 기업 내 데이터 보호 책임자의 필요성을 언급했으나 이 직책에 대한 정의는 내리지 않았습니다. 새로운 법률 초안은 제2.17조에서 개인정보 보호 책임자(DPO)의 역할을 도입합니다. 이에 따라 DPO는 통제자, 통제자 겸 처리자, 제3자, 개인정보를 국외로 이전하는 주체 또는 베트남 시민의 개인정보를 수령하는 주체가 개인정보 보호를 담당하는 인력으로 임명한 사람을 의미합니다.
GDPR과 비교하여 본 법안은 개인정보보호책임자(DPO)의 자격 요건에 대해 더 엄격한 기준을 부과합니다. 해당 인력은 개인정보영향평가서(DPIA) 및 국외이전영향평가서(DTIA)에 구체적으로 명시된 바와 같이, 개인정보 보호와 관련된 기술적 전문성 및/또는 법률 지식을 갖추어야 합니다.
2.2. 민감정보 포함
시행령 Decree 13과 비교했을 때 법률 초안(Draft Law)의 주목할 만한 추가 사항 중 하나는 제2.4조에 명시된 토지 관련 민감정보 범주, 특히 토지 사용자에 관한 정보의 포함입니다. 토지 데이터에는 위치 및 면적뿐만 아니라 토지사용권, 소유권, 법적 지위 또는 당사자 간의 계약에 대한 개인정보도 포함될 수 있습니다. 이러한 추가는 토지 데이터가 소유자의 권리와 자산에 중대한 영향을 미칠 수 있고 불법 거래, 분쟁 또는 토지 사기 등에 악용될 수 있다는 점에서 그 민감성을 강조한 것입니다.
2.3. 개인정보보호 관련 신규 참여자
법률 초안은 제2.14조, 제2.15조, 제2.19조 및 제2.21조에서 데이터 보호 활동에 참여하는 여러 새로운 주체의 정의를 제안합니다. 이러한 주체에는 개인정보 보호 조직, 데이터 관련 개발자, 인증된 데이터 보호 조직 및 데이터 보호 신용평가 기관이 포함됩니다. 구체적으로는 다음과 같습니다.
인증 데이터 보호 조직 및 데이터 보호 신용평가 조직의 도입은 국제적 프레임워크와 비교할 때 새로운 접근 방식을 나타냅니다. 예를 들어 싱가포르의 경우 데이터 보호 조직에 대한 인증은 정보통신미디어개발청(IMDA)이 관리하는 Data Protection Trustmark의 관할 하에 있습니다. 그러나 다른 관할권에서는 데이터 보호 신용평가 조직에 상응하는 역할이 존재하지 않습니다. 이러한 제도의 신설은 개인정보 보호에 있어 높은 수준의 표준을 유지하겠다는 법률의 확고한 의지를 보여주며, 그 중요성에 대한 인식을 높이는 계기가 됩니다. 궁극적으로 이러한 역할들은 개인정보 보호에 전념하는 주체들 간의 조율된 프레임워크를 구축하는 데 기여합니다.
2.4. 기업집단 내 개인정보 보호
모자회사 그룹 구조로 운영되는 대기업의 경우 법안 초안 제3.4조의 규정에 따라 모회사 및 자회사를 포함한 각 기업이 독립적인 데이터 보호 책임을 집니다. 한 회사에 부여된 정보주체의 동의가 해당 기업집단 내 모든 계열사에 개인정보 처리 동의를 부여한 것으로 간주되지는 않습니다.
2.5. 개인정보의 불법 매매 금지
Decree 13과 비교하여 법률 초안 제8조는 개인정보의 무단 수집, 처리, 이전 및 판매와 관련된 활동에 대한 엄격한 금지를 다시 한번 강조하고 있습니다. 현재 개인정보의 무단 판매는 그 수법이 점차 정교해지며 더욱 복잡해지고 있습니다. 2023년 한 해 동안 민감 정보를 포함한 개인정보의 매매는 놀라울 정도로 계속 증가했습니다. 공안부는 온라인 플랫폼에서 국가 비밀 및 내부 정보와 관련된 개인정보 유출 및 판매 사건 16건을 적발하여 조치하였으며, 이러한 데이터는 BreachedForums, Telegram, Facebook과 같은 사이트에서 공공연하게 거래되었습니다.
따라서 위반 행위에 대해 보다 엄격한 제재가 부과될 것으로 예상되며, 이는 불법 행위를 억제하는 데 기여할 것입니다.
2.6. 마케팅 및 광고 활동에서의 개인정보 보호
오늘날의 마케팅 및 광고 활동은 효율성을 높이고 잠재 고객에게 도달하기 위해 개인정보에 의존하는 경우가 많습니다. 그러나 이러한 데이터의 수집 및 공유는 오남용, 무단 공유, 투명성 부족 등 다양한 문제를 야기합니다. 특히 광고 회사가 마케팅 업무를 위해 제3자 대행사를 이용할 경우 위험성이 매우 높아져 데이터 유출 가능성이 증가합니다.
이러한 우려를 해소하기 위해 법률 초안은 시행령 제13호와 비교하여 제21조 및 제22조에 따라 기관과 개인이 이용자의 명시적 동의 없이 마케팅 활동을 외주화하는 것을 금지하는 새로운 요건을 도입했습니다. 또한 광고 기관은 이용자에게 다양한 상황에서 본인 데이터의 공유를 거부할 수 있는 선택권을 제공해야 하므로, 개인정보에 대한 통제권과 보안이 강화됩니다.
2.7. 클라우드 컴퓨팅 환경에서의 개인정보 보호
현재 클라우드 플랫폼에서 개인정보를 저장하고 처리하려는 수요가 급증하고 있으나, 이러한 추세는 중대한 보안 위험 또한 야기하고 있습니다. 이러한 위험에는 사이버 공격에 대한 노출, 데이터 유출, 이용자의 개인정보에 대한 무단 접근 등이 포함됩니다.
Draft Law 제25조는 베트남의 데이터 보호 법령을 준수하기 위해 기관 및 개인이 클라우드 서비스 제공업체와 계약 또는 합의를 체결하도록 의무화하고 있습니다. 이러한 계약에는 특히 민감한 데이터의 보호 및 데이터 보호 담당자 또는 부서의 지정과 관련된 각 당사자의 책임이 명시되어야 합니다. 또한 기관은 클라우드에서 처리되는 개인정보에 대해 데이터 영향평가 보고서를 작성하여 법적 준수를 보장하고 데이터 처리 및 저장과 관련된 위험을 최소화해야 합니다.
2.8. 금융, 은행 및 신용 활동에서의 개인정보 보호
Draft Law 제27조는 금융 및 신용기관 간 신용정보의 매매 또는 무단 이전을 엄격히 금지하도록 규정하고 있습니다. 나아가 명시적인 동의 없이 금융 및 신용기관 간에 개인의 금융 및 신용 데이터를 공유하거나 전송하는 것을 금지합니다. 아울러 개인의 동의 없이 해당 개인의 신용정보를 신용 평가나 신용도 심사에 사용하는 것은 허용되지 않습니다.
본 조항은 여러 금융기관의 데이터가 관련된 비공개 온라인 단체 대화방 등에서 기밀 신용정보가 불법 거래되는 증가 추세의 문제에 대응하기 위한 것입니다. 규제 당국은 확고한 법적 근거를 마련함으로써 보다 강력한 법 집행 조치를 뒷받침하고 향후 위반 행위를 억제하고자 합니다.
2.9. 건강 및 보험 정보 관련 개인정보 보호
또한 법안 초안 제28조는 건강 관련 정보가 고도의 사적 성격을 지니고 있다는 점을 고려하여 이를 개인정보 중에서도 특히 민감한 범주로 인정하고 있습니다. 이러한 데이터 보호의 중요성을 강화하기 위해, 법안 초안은 의료 부문에서 활동하는 기관 및 개인이 정보 주체의 서면 요청이 있는 경우를 제외하고는 개인의 건강 데이터를 의료 서비스 제공자나 건강보험 기관과 공유하는 것을 금지하도록 명시하고 있습니다.
2.10. 개인정보 국외 이전 영향평가서 업데이트
Decree 13과 비교하여, 법안 제46조는 개인정보 처리 및 국외 이전에 관한 영향평가서를 6개월마다 또는 중대한 변경이 발생할 때마다 즉시 업데이트하도록 요구합니다. 이 규정은 정보의 정확성을 유지하고 개인정보 관리상의 모든 변경 사항을 완벽하게 반영하도록 설계되었습니다.
법률 초안은 또한 회사 합병이나 해산, 데이터 보호 책임 기관이나 지정된 DPO(개인정보 보호책임자) 관련 세부 사항의 변경, 회사의 사업 영역 변경 또는 신규 서비스 도입, 혹은 기등록된 영향평가 기록상 개인정보 관련 서비스나 제품의 중단 등의 상황을 포함하여, 평가 서류의 즉각적인 업데이트가 요구되는 구체적인 사례들을 명시하고 있습니다.
3. 결론
2026년 시행을 목표로 하는 본 법률 초안은 강력한 보안 프로토콜을 도입하고 책임 있는 데이터 처리 관행을 뒷받침하기 위한 종합적인 가이드라인을 수립합니다. 이에 발맞추어 데이터 보호 위반에 관한 상세한 규정이 마련되는 것이 필수적입니다. 기업들은 이러한 변화하는 기준을 준수하기 위해 선제적으로 대비책을 검토해야 합니다.
면책조항: 본 법률 업데이트는 법령에 대한 정보 제공만을 목적으로 작성되었으며, 비즈니스 목적의 자문으로 사용되거나 해석되어서는 안 됩니다. LNT & Partners는 비즈니스 목적으로 본 정보를 사용하거나 적용함에 따라 발생하는 어떠한 결과에 대해서도 책임을 지지 않습니다. 본 법률 업데이트에 관한 추가적인 설명이나 자문이 필요하신 경우 당사 변호사에게 문의하시기 바랍니다: Ngo Thanh Hai 변호사 hai.ngo@lntpartners.com
