초안을 넘어 본격 시행 단계로: 개인정보보호를 법적 집행 단계로 끌어올린 Decree 330호
Please download our legal briefing here.
공유하기
게시일:
25/8/2026

2026년 8월 19일, 정부는 사이버 보안 및 개인정보 보호 분야의 행정처분에 관한 시행령 제330/2026/ND-CP호를 공포했습니다 (“Decree 330”). 공포 즉시 발효된 Decree 330은 82개 조항으로 구성되어 있으며, 그중 33개 조항은 개인정보 보호 분야의 위반 사항을 구체적으로 규정하고 있습니다.

여러 차례의 초안 수정을 거친 Decree 330은 Law on Personal Data Protection No. 91/2025/QH15 및 Decree No. 356/2025/ND-CP 미준수에 대한 제재 메커니즘을 완성함으로써 개인정보 보호에 관한 법적 프레임워크를 본격적인 집행 단계로 이끌었습니다.

본 법률 뉴스레터는 개인정보 보호에 관한 Decree 330의 주요 조항을 분석하고, 기업들이 주목해야 할 핵심 법적 리스크와 규제 준수 우선순위를 식별합니다.

1. 다단계 제재 체계

시행령 Decree 330의 주목할 만한 특징 중 하나는 다음 세 가지 메커니즘을 결합하여 적용 과태료를 결정한다는 점입니다: (i) 특정 위반 행위에 적용되는 정액 과태료 구간, (ii) 위반 행위로 취득한 수익에 비례하여 산정되는 과태료, (iii) 매출액에 비례하여 산정되는 과태료.

구체적으로 법인의 경우: (i) 개인정보의 불법적인 매매에 대해 최대 다음 금액의 벌금이 부과될 수 있습니다. 위반 행위로 발생한 수익의 10배; (ii) 국경 간 개인정보 이전과 관련된 특정 중대 위반 행위의 경우 최대 다음 금액의 과태료가 부과될 수 있습니다 직전 회계연도 매출액의 5%; 및 (iii) 개인정보 보호 분야의 기타 위반 행위에 대해서는 최대 다음 금액의 과태료가 부과됩니다 30억 VND. 동일한 위반 행위를 저지른 개인에게는 기관에 적용되는 과태료의 2분의 1에 해당하는 과태료가 부과됩니다.

위반 행위로 취득한 수익을 기준으로 과징금이 산정되는 경우, 해당 수익은 발생한 비용을 일체 공제하지 않고 관련 정보주체의 개인정보를 사용한 사업 활동에서 발생한 총 거래액 또는 실제 총 매출액을 기준으로 산정됩니다. 따라서 기업이 부담해야 할 재정적 위험은 실제 실현한 순이익보다 훨씬 더 클 수 있습니다.

과태료 부과 외에도 시행령 제330호는 복구가 불가능한 방식으로의 데이터 파기 또는 삭제 의무화, 개인정보 처리 활동 또는 국경 간 개인정보 이전의 중단, 또는 서비스 제공 중단 등 기업 운영에 직접적인 영향을 미칠 수 있는 추가 제재 및 시정 조치를 규정하고 있습니다. 데이터 의존도가 높은 기업의 경우 이러한 조치들이 과태료 자체보다 훨씬 심각한 운영상의 장애를 초래할 수 있습니다.

2. 기업이 유의해야 할 주요 위반 유형 및 제재

2.1. 동의

Decree 330에 따르면, 기본 동의 방식을 설정하거나, 동의와 미동의 간에 불명확하거나 오해의 소지가 있는 안내를 제공하거나, 정보주체가 처리 목적별로 개별 동의할 수 없도록 하는 동의 방식을 사용하거나, 민감한 개인정보가 처리되고 있음을 정보주체에게 고지하지 않은 기업에는 3,000만~5,000만 VND의 과태료가 부과될 수 있습니다. 침묵이나 무응답을 동의로 간주하거나, 처리 중단 또는 제한 요청 후에도 고의로 개인정보 처리를 지속하는 행위는 5,000만~7,000만 VND의 과태료 대상이 될 수 있습니다. 또한, 이러한 위반 행위는 위반에 사용된 수단의 몰수 및 유효하지 않은 동의에 기반하여 수집·처리된 모든 데이터의 강제 파기 또는 삭제 처분으로 이어질 수 있습니다.

위의 점을 고려할 때, 동의 요건의 준수는 기업이 동의에 대한 증거를 수집하고 보관하는 것뿐만 아니라, 동의 수집 메커니즘을 설계하고 운영하는 방식과도 관련이 있습니다. 기업은 정보주체의 선택이 명확하고 확정적이며 검증 가능하고 각 처리 목적별로 분리되어 획득되도록 동의서 양식과 동의 수집 방법, 특히 개인정보 처리 동의서, 쿠키 배너 및 데이터 수집 인터페이스를 점검해야 합니다.

2.2. 정보주체의 권리 및 처리 기한

절차, 서식 또는 책임 분담을 마련하지 않은 경우, 정당한 요청에 대해 영업일 기준 2일 이내에 응답하지 않은 경우, 또는 법정 기한 내에 요청을 처리하지 않은 경우에는 1,000만~4,000만 베트남 동(VND)의 과태료가 부과될 수 있습니다. 기업은 또한 요청을 완전히 이행하고 관할 당국에 증빙을 제출해야 할 수 있습니다.

기업의 입장에서 이러한 규정들은 정보주체의 권리 보장이 단순히 개인정보 보호정책상에 권리를 명시하는 것에 그치지 않고, 요청 접수 및 처리 메커니즘, 개인정보 처리에 관여하는 당사자 간의 책임 배분, 개인정보 처리 사슬 전반에 걸친 요청 이행 능력 확보 등 구체적인 운영 절차로 구현되어야 함을 보여줍니다.

2.3. 개인정보의 수집, 공개, 이전 및 삭제·파기

허용된 범위나 목적을 벗어나거나 동의 없이 개인정보를 수집하는 경우 3,000만 동에서 5,000만 동의 과태료가 부과될 수 있으며, 민감한 개인정보가 포함된 경우에는 5,000만 동에서 8,000만 동으로 증액될 수 있습니다. 기술적 또는 전자적 수단을 사용하여 개인정보를 불법적으로 수집하는 경우, 개인정보의 유형과 피해 정보주체의 수에 따라 1억 동에서 8억 동의 과태료가 부과될 수 있습니다.

합법적 근거 없이, 필요한 범위를 초과하여, 또는 적절한 통제 조치 없이 개인정보를 공개하는 경우 최대 5,000만 VND의 벌금이 부과될 수 있습니다. 개인정보 삭제 또는 파기가 의무적인 상황에서 이를 이행하지 않거나, 삭제·파기된 개인정보를 무단으로 복구하거나, 비식별화된 데이터를 재식별화하는 경우 최대 6,000만 VND의 벌금이 부과될 수 있습니다.

개인정보 국외 이전에 관하여 기업은 관여 당사자의 역할, 데이터 유형, 처리 목적, 보유 기간, 데이터 보호 책임 및 정보주체의 권리 행사 메커니즘을 명확히 규정해야 합니다. 물리적 보안 조치, 암호화, 가명화 또는 기타 적절한 보안 조치를 취하지 않고 민감한 개인정보를 이전할 경우 최대 8,000만 동의 과태료가 부과될 수 있으며, 보안을 확보할 수 없는 경우에는 해당 데이터의 파기 또는 삭제가 강제될 수 있습니다.

2.4. 개인정보 침해 통지

Decree 330은 일반 통지 의무와 국방, 국가 안보, 사회 질서 및 안전에 위해를 가하거나 가할 우려가 있는 위반, 또는 정보주체의 생명, 신체, 명예, 인격 또는 재산을 침해하는 위반에 적용되는 72시간 통지 의무를 구분합니다. 이러한 경우 72시간 이내에 통지하지 않으면 4천만 동에서 6천만 동의 과태료가 부과될 수 있으며, 예방 또는 구제 조치를 취하지 않거나 전문 당국에 협조하지 않을 경우 최대 8천만 동의 과태료가 부과될 수 있습니다.

72시간의 기한은 침해 사실을 인지한 시점부터 기산되므로, 기업은 초기부터 침해 사고를 분류하고 의사결정 권한을 명확히 정의하며 관련 부서 및 기능 간의 신속한 조율을 보장할 수 있는 메커니즘을 갖추어야 합니다.

2.5. 영향평가서(Dossier)

개인정보 처리 영향평가 보고서(”DPIA (개인정보보호 영향평가)”) 규정된 기한 내에 이행하지 않을 경우 2천만 동에서 3천만 동 사이의 과태료가 부과될 수 있습니다. 데이터를 위조하거나 부정확한 정보를 제공하거나 요청에 따른 서류 보완을 거부할 경우 최대 1억 동의 과태료가 부과될 수 있습니다. 또한, 기업은 관련 의무를 이행하고 전담 기관으로부터 확인을 받을 때까지 개인정보 처리 활동을 중단해야 할 수 있습니다.

개인정보 국외 이전 영향평가서(이하 “DTIA (개인정보 국외이전 영향평가)”), 절차적 위반 시 3천만 동에서 5천만 동의 과태료가 부과될 수 있습니다. 국경 간 개인정보를 이전하는 당사자와 수탁하는 당사자 간의 책임을 배분하는 서면 문서를 마련하지 않거나, 동의 또는 통지의 유효한 근거를 확보하지 못하거나, 적절한 보안 조치를 구현하지 않거나, 조사를 방해하거나, 중단 요청을 받은 후에도 이전을 계속하거나, 수탁 당사자 측에서 발생하는 사고 처리에 협조하지 않는 등 보다 실질적인 위반 행위에는 중대한 사안에 대한 매출액 기반 과태료가 검토되기 전에 5천만 동에서 1억 동에 이르는 과태료가 부과될 수 있습니다.

2026년 3월 발표된 초안과 비교할 때 Decree 330은 DPIA/DTIA 관련 위반에 대한 과태료를 대폭 낮추었으며, 피해 정보주체의 수에 비례하여 과태료를 가중하던 조항도 삭제했습니다. 그럼에도 불구하고 관련 서류가 완비될 때까지 개인정보 처리 또는 국외 이전을 중단해야 할 위험은 여전히 기업의 사업 운영에 직접적인 영향을 미칠 수 있습니다.

2.6. 개인정보보호 인력 및 서비스 제공자

기관 및 단체는 개인정보 보호 책임자를 지정하거나 개인정보 보호 부서를 설립하는 문서를 발행해야 할 뿐만 아니라, 그 기능, 직무 및 권한을 정의하고 비밀유지계약을 체결하며 교육을 실시하고 개인정보 보호 담당자가 정해진 학력 및 경력 요건을 충족하도록 해야 합니다. 위반 시 경고 또는 최대 3,000만 VND의 과태료가 부과될 수 있으며, 해당 요건을 충족하지 못하는 인력의 의무적 교체 조치가 수반될 수 있습니다.

Decree 330은 또한 개인정보 보호 서비스를 제공하거나 개인정보 처리 서비스 사업을 영위하는 조직 및 개인이 해당 조건을 충족하지 못하거나, 계약 범위를 초과하거나, 불법적으로 개인정보에 접근 또는 사용하거나, 인증이 취소된 후에도 사업을 계속 영위하는 경우 제재를 부과합니다. 과태료는 최대 1억 동에 달할 수 있으며, 6~12개월간의 영업 정지 및 개인정보의 의무적 삭제가 수반됩니다.

3. 산업 및 기술별 맞춤형 제재

Decree 330은 취약한 정보주체(아동, 행위능력 상실자 또는 제한자, 인지나 행동 조절에 어려움이 있는 자 포함)뿐만 아니라 채용 및 고용, 의료 및 보험, 광고, 금융 및 은행, 소셜 네트워크, 빅데이터, 인공지능, 블록체인, 클라우드 컴퓨팅, 위치 및 생체인식 데이터, 공공장소에서의 음성 및 영상 녹화에 대한 특정 제재를 규정하고 있습니다. 주목할 만한 조항은 다음과 같습니다:

• 채용 및 고용: 채용 목적을 벗어난 지원자의 개인정보 수집, 불합격자의 개인정보 미삭제 또는 파기, 직원에게 알리지 않은 기기 모니터링 또는 카메라 사용, 불법적인 기술적·물적 수단으로 수집된 직원의 개인정보 사용 시 최대 1억 동의 벌금이 부과될 수 있습니다.

• 광고: 수신 거부(opt-out) 메커니즘을 제공하지 않는 행위, 민감정보 또는 아동의 개인정보를 불법 사용하는 행위, 동의 없이 행동을 추적하거나 맞춤형 광고를 제공하는 행위는 최대 7천만 VND의 과태료 및 최대 6개월간의 광고 서비스 제공 정지 처분을 받을 수 있습니다.

• 금융 및 은행: 사고 통지, 기록 보관 및 연례 규정 준수 평가와 관련된 의무를 위반하거나, 동의 없이 신용 평가를 위해 개인정보를 사용하는 경우 최대 1억 동의 벌금 및 최대 6개월간 관련 서비스 제공 정지 처분이 부과될 수 있습니다.

• 소셜 네트워크: 쿠키 수집 거부(opt-out) 메커니즘을 제공하지 않는 행위, 특별법령상 본인 인증이 요구되지 않음에도 계정 인증을 위해 사용자에게 신분증 제출을 요구하는 행위, 연락처나 파일을 비밀리에 추출하는 행위는 최대 1억 5천만 VND의 과태료 및 최대 6개월간의 서비스 제공 정지 처분을 받을 수 있습니다.

• 인공지능, 빅데이터 및 클라우드 컴퓨팅: 정기 규정 준수 평가, 자동화 처리의 투명성, 인간의 개입/감독, 위험 분류, 접근 통제, 암호화, 서비스 제공업체 및 하청업체에 적용되는 구속력 있는 요구사항을 위반하는 경우 최대 1억 동의 벌금 및 최대 6개월간 관련 시스템 가동 정지 처분이 부과될 수 있습니다.

• 취약한 정보주체: 아동의 개인정보 삭제 또는 파기가 의무적임에도 이를 이행하지 않을 경우 최대 2억 VND의 과태료 및 최대 6개월간의 개인정보 처리 정지 처분을 받을 수 있습니다.

4. 기업의 대응 방안

Decree 330은 공포 즉시 효력을 발휘하였으며, 기업이 컴플라이언스 시스템을 구축할 수 있는 경과 기간을 규정하지 않았습니다. 따라서 기업은 다음 조치를 우선적으로 취해야 합니다:

• 제재 리스크 식별 및 분석;

• 정보주체로부터의 동의 획득 메커니즘 검토;

• 정보주체 권리행사 처리 절차 수립;

• DPIA 및 DTIA 서류 완료;

• 72시간 침해사고 대응 모의훈련 실시;

• 계약서 업데이트 및 제3자 모니터링;

• 산업 분야별 및 기술별 특화 요건 검토;

• 개인정보 보호 담당자의 역량 및 권한 확보.

외부 자료
There is no external resources
문의하기
구독하기
감사합니다! 구독이 접수되었습니다!
오류가 발생했습니다! 제출하는 동안 문제가 발생했습니다.
관련 업무 분야
No items found.