소개
인터넷의 발달에 힘입어 기업들은 이제 사이버 공간을 상품 판매 및 서비스 제공을 위한 효과적인 수단으로 활용하고 있습니다. 높은 인터넷 및 스마트폰 보급률을 자랑하는 세계 15위의 인구 대국 베트남은 국내외 전자상거래 기업들에게 기회의 땅이라 할 수 있습니다. 여타 사법관할권과 마찬가지로 베트남 법률 역시 기업이 온라인 비즈니스 과정에서 수집하는 개인정보를 보호할 것을 요구하고 있습니다. 그러나 관련 규정을 통합적으로 규율하는 단일 법률이 부재하여 이러한 컴플라이언스 요건을 충수하는 데 어려움이 따를 수 있습니다.
본 기사는 이 분야에서 기업들이 반드시 유의해야 할 주요 핵심 시사점을 제시합니다.
베트남 법률에 따른 기업의 사이버 공간 내 개인정보 보호 의무
개인정보 보호에 관한 법적 프레임워크는 여러 법령에 분산되어 있으며, 그중 Law No. 86/2015/QH13 on Cyber-Information Security(Law on Cyber-Information Security)가 일반 법률로 간주됩니다. 기타 규정은 Law No. 67/2006/QH11 on Information Technology(Law on Information Technology), Law No. 51/2005/QH11 on E-transactions(Law on E-transactions), Decree 52/2013/ND-CP on E-commerce(Decree 52/2013/ND-CP), Law No. 59/2010/QH12 on protection of consumers’ rights(Law on protection of consumers’ rights) 등에서 찾아볼 수 있습니다. 또한 최근 공포된 Law No. 24/2018/QH14 on Cyber-security(Law on Cyber-security)는 인터넷상에서 개인정보를 처리하는 기업에 대한 추가적인 의무도 규정하고 있습니다.
네트워크정보보안법에 따르면 “개인정보”는 특정 개인의 신원 확인과 연계된 정보로 정의되며(제3.15조), “개인정보 처리”는 상업적 목적으로 사이버 공간에서 개인정보를 수집, 편집, 이용, 저장, 제공, 공유 또는 유포하는 행위 중 하나 이상을 수행하는 것을 의미합니다(제3.17조). 다른 법률 문서에 명확히 정의되어 있지 않다는 점을 감안할 때, 이는 사실상 해당 용어들에 대한 유일한 법적 정의라고 볼 수 있습니다.
일반적으로 기업이 사이버공간에서 ‘개인정보를 처리’할 때 유의해야 할 의무는 다음과 같이 요약할 수 있습니다:
(a) 개인정보 수집
상기 법령들은 모두 사이버 공간에서 개인정보를 처리하고자 하는 모든 기업이 정보주체의 사전 동의를 받아야 한다고 규정하고 있습니다.1 그러나 각 법령마다 정하고 있는 동의 요건에는 차이가 있습니다. 예를 들어, Law on Cyber-Information Security는 개인정보의 수집 및 이용 범위와 목적을 동의 내용에 포함하도록 요구하는 반면,2 Law on Information Technology는 상기 내용 외에도 데이터 처리의 형태 및 장소를 정보주체에게 고지하도록 규정하고 있습니다.3
그럼에도 불구하고 사전 동의 요건에 대한 예외는 존재합니다. 정보기술법에 따르면 수집된 정보가 다음 목적을 위해 사용되는 경우 기업은 동의를 얻을 필요가 없습니다: 4
나아가 전자상거래 기업(즉, 인터넷, 이동통신망 또는 기타 개방형 네트워크에 연결된 전자적 수단을 통해 상거래 활동의 전부 또는 일부를 수행하는 기업)은 수집된 정보가 이미 전자상거래 웹사이트에 공개되어 있는 경우, 또는 매매 계약을 체결 또는 이행하기 위해, 혹은 온라인 정보, 제품 및 서비스 사용에 대한 가격이나 요금을 산정하기 위해 정보를 수집하는 경우에는 정보주체의 동의를 받을 필요가 없습니다.5
(b) 개인정보 이용
정책 발표
개인정보는 원칙적으로 정보를 처리하는 기업이 정보주체의 동의를 얻을 때 명시한 범위 및 목적에 부합하게 사용되어야 합니다. 단, 기업이 (i) 정보주체와 달리 합의한 경우, (ii) 정보주체의 요청에 따라 서비스/재화를 제공하는 경우, 또는 (iii) 법령에 따른 기타 의무를 이행하는 경우는 예외로 합니다.6
네트워크정보보안법에 따라 사이버 공간에서 개인정보를 처리하는 기업은 정보시스템 사용 시 데이터 보안 규정을 제정 및 공포해야 합니다. 그러나 현재 이 법적 수단에 대한 구체적인 가이드라인은 마련되어 있지 않습니다.
Decree 52/2013/ND-CP는 데이터 보안 정책 수립 요건에 대한 보다 상세한 지침을 제공하며 다음과 같은 필수 조항을 명시하고 있습니다:7
기타 법률 문서에는 보안 정책 관련 요건이 규정되어 있지 않습니다.
보안 정책 외에도 개인정보를 처리하는 기업은 수집된 데이터를 보호하기 위해 적절한 관리적 및 기술적 조치를 취해야 합니다.8
제3자 제공/공유
사이버정보보안법, 정보기술법, 전자거래법, 소비자권리보호법 및 시행령 Decree 52/2013/ND-CP는 기업이 정보 주체의 사전 승인이 있거나 법률에 의해 달리 요구되는 경우를 제외하고 개인정보를 제3자에게 공유, 공개 또는 이전하는 것을 금지합니다.9
정보주체의 권리
정보주체는 개인정보 수집 기업에 자신의 데이터에 대한 열람, 업데이트, 수정 또는 삭제를 요구할 권리가 있습니다. 해당 기업은 정보주체의 요구에 응하여 정보를 검토, 업데이트, 수정하거나 삭제해야 합니다.10
사이버보안법
관할 기관의 직무를 규정하는 것 외에도, 본 법률안은 기업에 다음과 같은 주목할 만한 추가 의무사항들을 부과하고 있습니다:
• 베트남 내 데이터 보관
제26.3조는 베트남 내 통신망, 인터넷 및 사이버 공간의 기타 부가가치 서비스 국내외 제공자[사이버 공간 서비스 제공자]로서 이용자의 관계 정보를 수집, 활용, 분석 및 처리하는 자에 대해 정부가 정하는 기간 동안 베트남 내에 데이터를 보관할 것을 요구합니다. 주목할 점은 Law on Cyber-security가 데이터의 베트남 내 보관은 규정하면서도 서버에 대해서는 명확히 언급하지 않았다는 점입니다. 따라서 기업들이 서버를 베트남 국외에 둘 수 있다는 주장이 가능합니다.
• 베트남 내 상업적 주재소 설립
주목할 점은 사용자 데이터를 수집, 이용, 분석 및 처리하는 역외 기업은 베트남에 지사 또는 대표사무소를 설립해야 한다는 것입니다. 문언 그대로 해석하면 이 요건은 Google, Facebook, Sephora 등과 같은 모든 사이버 공간 서비스 제공업체에 적용되며 운영상 문제를 야기할 수 있습니다.
네트워크보안법 안내 시행령 대기 중
사이버보안법에 따른 상기 의무의 이행은 정부의 추가 가이드라인을 기다리고 있습니다. 해당 시행령은 베트남 내에 어떤 유형의 데이터를 언제 저장해야 하는지, 서버가 베트남에 위치해야 하는지 등의 핵심 사안을 명확히 하고, 외국 기업이 베트남 내에 상업적 주재를 설립해야 한다는 요건에 대한 상세한 가침을 제공할 것으로 예상됩니다.
그러나 사이버 공간 보안에 대한 베트남 정부의 규제가 점차 강화되고 있는 점을 고려할 때, 개인정보를 처리하는 모든 기업은 향후 베트남 법령을 준수할 수 있도록 관련 규정을 지속적으로 파악해야 합니다.
____________________________
