1. 베트남의 사이버 보안 및 데이터 보호 법적 프레임워크
2025년, 베트남의 입법 시스템은 사이버 보안 및 개인정보 보호에 관한 규제 프레임워크를 강화하는 데 있어 중대한 진전을 이루었습니다. 2024년 데이터법(Law on Data 2024), 2025년 개인정보보호법(Law on Personal Data Protection 2025, “PDPL 2025”) 및 Law on Cybersecurity 2025는 지침 법률의 지속적인 발전과 함께 보다 포괄적이고 통합된 법적 체제로 나아가는 베트남의 전환을 보여주며, 이는 더욱 엄격해지는 데이터 거버넌스라는 전 세계적 추세를 반영합니다.
2025년 사이버보안법 및 그 시행령의 시행을 앞두고, 이러한 규제 동향을 명확히 이해하면 기업은 베트남의 진화하는 법적 환경을 더 원활하게 파악하고 잠재적인 법적·운영적 위험을 완화할 수 있습니다. 이러한 맥락에서 법인들은 중첩되는 의무와 적용 가능한 규제 기준치에 대한 면밀한 평가를 요구하는 다층적 컴플라이언스 체계의 적용을 받습니다.
2. 적용 대상 및 규제 범위
베트남의 데이터 및 사이버 보안 법적 체계 전반에 걸쳐 적용 범위는 일관되게 광범위하고 역외 적용이 가능한 방식으로 정의되어 있습니다. 이러한 법률은 일반적으로 (i) 베트남 기관 및 개인, (ii) 베트남에서 운영되는 외국 기관 및 개인, (iii) 베트남 내 사이버 보안, 개인정보 처리 또는 디지털 데이터와 관련된 활동에 직접 참여하거나 관여하는 외국 법인에 적용됩니다.
결과적으로 다국적 기업을 포함한 국내외 법인 모두 디지털 플랫폼을 운영하거나 네트워크 서비스를 제공하지 않더라도 규제 대상에 포함될 수 있습니다. 이러한 광범위하고 통일된 접근 방식은 베트남 현지 법인이 있는 경우뿐만 아니라, 특히 조직이 베트남 사용자 또는 정보주체와 관련된 데이터를 처리하거나 정보 시스템을 운영하는 역외 사업을 영위하는 경우에도 규제 리스크가 발생할 수 있음을 보여줍니다.
3. 핵심 사이버 보안 준수 의무 및 데이터 보호 규정 준수
데이터 로컬라이제이션 및 베트남 현지 지사/법인 설립
데이터 로컬라이제이션(데이터 현지화)은 베트남 내에서 개인정보, 서비스 이용자 간 관계 데이터, 이용자가 생성한 데이터를 수집, 활용, 분석 및 처리하는 통신망, 인터넷, 사이버 공간의 부가가치 통신 서비스 제공 국내외 기업이 해당 데이터를 베트남 내에 의무적으로 보관해야 함을 의미합니다.
베트남 내 현지 데이터 보관 대상에 관한 구체적 사항은 현재 Decree 53/2022/ND-CP에 의해 규율되며, 이는 2026년 6월 30일까지 유효합니다. 이를 대체하는 시행령은 아직 공식 발표되지 않았으나, 현재 Law on Cybersecurity 2025의 세부 시행령(Draft Decree)에서 해당 데이터 유형을 다음과 같이 규정하고 있습니다:
(i) 베트남 내 서비스 이용자의 개인정보 데이터;
(ii) 베트남 내 서비스 이용자가 생성한 데이터(서비스 계정명, 서비스 이용 시간, 신용카드 정보, 이메일 주소, 최근 로그인 및 로그아웃 네트워크(IP) 주소, 계정 또는 데이터와 연결된 등록 전화번호 포함);
(iii) 베트남 내 서비스 이용자의 관계 데이터(이용자가 연결되거나 상호 작용하는 친구 및 그룹 포함).
또한 전기통신 서비스, 인터넷상 데이터 저장 및 공유, 전자상거래, 온라인 비디오 게임, 온라인 애플리케이션 등 특정 부문에서 활동하는 외국 기업 역시 베트남 내에 지사나 대표사무소를 설치해야 할 수 있습니다. 다만 이 요건은 일괄적으로 적용되는 것은 아니며, 관할 당국의 공식 요청 이후에도 기업이 사이버보안 의무를 준수하지 못한 경우에 한해 적용됩니다. 이러한 요건은 글로벌 데이터 인프라를 베트남 외부에 위치한 중앙집중식 스토리지나 클라우드 기반 시스템에 의존하는 다국적 기업의 운영에 중대한 영향을 미칠 수 있습니다.
국경 간 데이터 이전 규정 준수
국경 간 데이터 이전 규정 준수 의무는 PDPL 2025와 Law on Data 2024 모두에 의해 규율됩니다. PDPL이 개인정보를 규율하는 반면, Law on Data 2024는 공공 데이터, 기업 데이터, 특히 “중요” 및 “핵심” 데이터 범주를 포함한 모든 디지털 데이터에 보다 광범위하게 적용됩니다.
PDPL 2025에 따라 기업은 최초의 개인정보 국외 이전일로부터 60일 이내에 관할 당국에 데이터 이전 영향평가 보고서를 작성하여 제출해야 합니다. 특히 클라우드 시스템에 저장된 임직원 데이터 이전 및 정보주체가 독립적으로 본인의 데이터를 해외로 직접 이전하는 경우 등에는 영향평가가 면제되는 특정 예외 조항이 적용됩니다. 본 절차에 필요한 제출 서류, 양식 및 세부 절차 단계는 Decree 356/2025/ND-CP 및 해당 부속서에 명시되어 있습니다.
한편, Law on Data 2024에 따라 중요 데이터 또는 핵심 데이터로 분류된 데이터는 별도의 규제 체계를 적용받습니다. 기관은 해당 데이터의 역외 이전을 진행할 때 이전의 적법성, 잠재적 위험(데이터 유출 및 국가 안보 우려 등), 데이터 수령자의 의무에 중점을 둔 데이터 이전 영향평가를 수행해야 합니다. 이 절차를 위한 서류, 서식, 절차 및 단계는 Decree 165/2025/ND-CP 및 부속서에 규정되어 있습니다. 특히, 데이터가 개인정보인 동시에 핵심 또는 중요 데이터에 모두 해당하는 경우에는 PDPL 2025에 따른 영향평가는 요구되지 않습니다.
이러한 이원화된 규제 체제는 다국적 기업으로 하여금 그룹 내 데이터 흐름과 글로벌 거버넌스 구조를 재평가하도록 요구하며, 특히 관할권별 분리 없이 설계된 지역 또는 글로벌 시스템의 경우 더욱 그러합니다.
4. 집행 메커니즘 및 규정 위반에 대한 제재
사고 보고 및 통지
데이터 유출이나 사이버 보안 사고가 발생하는 경우, 기업은 관할 당국에 대한 보고 및 통지 의무를 준수해야 합니다. 사고의 성격과 심각도에 따라 서로 다른 의무가 부과됩니다.
예를 들어 개인정보 유출 사고의 경우, 개인정보 처리자는 유출을 감지하는 즉시 개인정보 통제자 또는 통제·처리 겸업자에게 통지해야 합니다. 유출로 인해 국방, 국가 안보, 사회 질서 및 안전, 또는 정보주체의 생명, 신체, 명예, 존엄성, 재산에 위해가 발생할 우려가 있는 경우 해당 위반 사실을 인지한 당사자는 관할 기관에 통지해야 합니다. 2025년 사이버보안법 역시 정보시스템 관리자가 특정 기한 내에 관할 기관에 사고를 보고하도록 요구하고 있습니다.
개인정보보호책임자(DPO) 지정
개인정보 보호와 관련하여, 데이터 컨트롤러 및 프로세서에 해당하는 기관은 개인정보 보호 위반 사항의 접수 및 보고, 개인정보 침해 사고에 대한 비상 대응 계획 이행 조직 등을 포함하되 이에 국한되지 않는 개인정보 보호 업무를 전담할 수 있는 적격 요건을 갖춘 담당자/부서("DPO")를 공식적으로 지정해야 합니다.
2025년 사이버보안법이 사이버보안 사고 전담 부서를 명시적으로 요구하고 있지는 않지만, 시행령 초안에 따르면 기업, 특히 국가 핵심 정보통신 시스템을 운영하는 주체는 적절한 전문성과 독립성을 갖춘 전문 사이버보안 부서를 설치해야 한다고 명시되어 있습니다. 마찬가지로 핵심 또는 중요 데이터를 처리하는 조직은 리스크 모니터링, 평가, 교육 및 사고 대응을 위한 전담 조직의 존재를 확보해야 합니다.
이러한 요건에 기초하여 기업은 효과적인 컴플라이언스를 보장하기 위해 데이터 보호 및 사이버 보안을 담당할 적격 인력이나 전담 부서의 지정을 신중하게 검토해야 합니다.
로깅, 보관 요건 및 기록 관리
통신망, 인터넷 및 사이버 공간에서 부가통신서비스를 제공하는 특정 국내외 기업은 사이버 보안 위반의 확인, 조사 및 처리를 위해 시스템 로그를 보관해야 합니다. 이러한 로그에는 핵심적인 기술 정보(예: 사용자 계정 정보, 로그인/로그아웃 기록, IP 주소 및 처리 로그)가 포함되어야 하며, 접근성과 규정 준수를 보장하기 위해 정해진 기간 동안 보관되어야 합니다.
국가 안보상 핵심적인 정보시스템의 경우 중앙 집중식 로그 기록, 주기적 백업, 시스템 활동·오류·보안 사고 기록 등 추가적인 요구사항이 적용됩니다. 마찬가지로 시행령 Decree 165/2025/ND-CP에 따라 핵심 데이터나 중요 데이터를 관리하는 조직은 데이터 처리 수명주기 전반에 걸쳐 로그를 유지하고 정기적인 비상 대책 수립 및 사고 대응 훈련을 실시해야 합니다.
로깅(기록) 의무 외에도 기관들은 개인정보 보호 및 사이버 보안 규정 준수를 입증하기 위한 핵심 문서를 보관해야 합니다. 여기에는 시행령 제356/2025/ND-CP호에 따른 개인정보 처리 및 국경 간 이전에 관한 영향평가 보고서와 시행령 제165/2025/ND-CP호에 따른 핵심 또는 중요 데이터 위험평가 보고서가 포함됩니다. 관할 당국의 검사, 감사 및 조사를 원활하게 지원하기 위해 핵심 및 중요 데이터 처리 로그, 관리자 접근 로그, 사고 대응 훈련 문서, 백업 및 복구 로그와 같은 증빙 기록도 보관해야 합니다.
위반에 대한 제재 및 처벌
최근의 집행 실무를 살펴보면 위반 행위는 현행 법률 체계에 따라 처리되고 있음을 알 수 있습니다. 행정처분은 주로 Decree No. 15/2020/ND-CP에 따라 규율되며 적극적으로 집행되고 있고, 형사상 범죄 행위는 2015년 형법(Penal Code 2015)의 적용을 받습니다. Decree 15/2020/ND-CP에 규정된 주요 제재로는 경고 및 과태료가 있습니다.
PDPL 2025 및 Law on Cybersecurity 2025(2025년 사이버보안법)를 바탕으로 한 사이버 보안 및 개인정보 보호 분야의 행정제재 시행령 초안은 과태료를 주된 제재 수단으로 하는 간소화된 처벌 체계를 제안하며, 보다 엄격하고 억제력 중심의 법 집행 체계로의 전환을 반영하고 있습니다. 초안은 국경 간 데이터 이전과 관련된 특정 위반 행위에 대해 연간 매출액의 최대 5%에 달하는 매출액 기반 과태료를 포함한 구체적인 처벌 규정을 도입했습니다. 개인정보를 매매하는 위반 행위에는 해당 행위로 얻은 불법 수익의 최대 10배에 달하는 과태료가 부과될 수 있습니다.
다국적 기업의 경우, 특히 대규모 국경 간 데이터 이전 환경에서 매출액 기반 과징금으로 인해 재무적 리스크가 크게 증가할 수 있습니다. 따라서 잠재적인 법적 및 재무적 위험을 완화하기 위해서는 규제 준수 의무에 면밀한 주의를 기울여야 합니다.
5. 다국적 기업을 위한 주요 시사점
시행령이 공포되기 전까지 규정 준수를 보장하기 위해, 다국적 기업은 기본 법률에서 명확히 요구하고 실질적으로 변경될 가능성이 낮은 통제 조치를 우선적으로 수립해야 하며, 특히 국경 간 데이터 흐름, 그룹 내 데이터 이전, 그리고 즉각적인 법적 위험이 따르는 분야를 중심으로 한 글로벌 데이터 거버넌스 체계의 현지화에 주력해야 합니다.
(i) 데이터 거버넌스 및 분류
데이터 유형별(예: 개인정보, 건강 정보 등 특히 민감한 개인정보) 및 규제적 중요도별(예: 잠재적 핵심 및 중요 데이터) 분류를 포함하여 일반적인 기준에 따라 데이터를 식별하고 분류합니다.
(ii) 국경 간 데이터 이전 규정 준수
• 개인정보 국외 이전 영향평가서 준비.
• 핵심/중요 데이터 규제 체계에 해당하는 데이터가 있는지 확인(더 엄격한 요건 적용 대상).
• 그룹 내부 계약을 베트남 법령 요건에 부합하도록 조정.
(iii) 법적 근거 및 동의 프레임워크
• 특히 민감정보(건강, 약물감시)에 대한 유효한 동의 메커니즘 보장.
• 개인정보 처리방침 및 내부 정책 검토 및 업데이트.
(iv) 사고 감지 및 보고 준비 태세: 내부 절차를 수립하고, 보고 기준(에스컬레이션 임계치) 및 의사결정 권한을 명확히 정의합니다.
(v) 로깅, 모니터링 및 증거 보존: 사용자 접근 및 시스템 활동을 추적하고 로그를 보존할 수 있는 로깅 시스템을 구축하여 감사 추적이 즉시 검증될 수 있는 상태를 유지해야 합니다.
(vi) 내부 거버넌스 및 역할: 개인정보 보호 인력(DPO 또는 이에 준하는 직책)을 선임하고, IT, 법무 및 컴플라이언스 부서 간의 명확한 업무 분장을 수립합니다.
동시에 기업들은 주요 규제 동향, 특히 새로운 기술적 위험에 대응하기 위해 사이버 공간에서의 금지 행위가 확대된 점을 고려해야 합니다. 특히 인공지능을 이용해 개인을 조작하거나 사칭하는 행위가 명시적으로 금지되었습니다. 또한 이 프레임워크는 아동에 대한 보호 강화를 포함하여 온라인 유해 환경에 대한 보호 조치를 강화하고, 허위 정보 및 부실 표시를 포함하도록 금지 콘텐츠의 범위를 확대했습니다. 이러한 상황을 고려할 때, 기업들은 단기적으로 규제 당국의 조사가 강화될 것임을 예상해야 합니다.
베트남의 규제 체계가 성숙해짐에 따라, 선제적이고 체계적인 컴플라이언스는 시장에서 활동하는 기업들의 핵심적인 차별화 요소가 될 것입니다. 실제로 다국적 기업은 글로벌 데이터 거버넌스 모델이 베트남의 진화하는 규제 기대치에 부합하도록 조정되어야 하는지 검토해야 합니다. 이러한 참여는 기업이 규제 동향을 파악하는 데 도움이 될 뿐만 아니라, 정책 논의에 기여하고 새로운 법령 제정 시 실무적인 비즈니스 관점이 반영되도록 하는 기회를 제공합니다.
