Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

국제 데이터 개인정보 보호 법률: 가이드

국제 데이터 개인정보 보호 법률: 가이드

Apr 24, 2025

최근 몇 년 사이데이터 개인정보 보호에 대한 요구가 급격히 커졌습니다. 예를 들어 EU의 General Data Protection Regulation (GDPR)California Consumer Privacy Act (CCPA)가 앞장서고 있습니다. 이는 전 세계 소비자들이 자신의 데이터가 수집, 저장, 처리, 판매되는 방식에 관해 권리를 갖게 되었을 뿐 아니라, 데이터 보안이 부실하게 운영되어데이터 유출이 개인 식별 정보(PII)를 포함해 발생했을 때 기업에 책임을 물을 수 있는 방법도 더 늘어났다는 뜻입니다.

EU를 적용하는 GDPR과 캘리포니아를 적용하는 CCPA가 존재하기 때문에, 해당 지역의 거주자가 아닌 사람들은 데이터 개인정보 보호 규정이 자신들을 보호하는지 궁금해할 수 있습니다. 답은 “상황에 따라 다릅니다.” 모든 미국 주 또는 모든 국가에 데이터 개인정보 보호 규정이 있는 것은 아닙니다.

하지만 낙관할 만한 점도 많습니다. Gartner는 2024년까지 최신 개인정보 보호 규제가 소비자 데이터의 대부분을 포괄하게 될 것이라고 예측합니다. 그러나 동일한 보고서에서는 10% 미만의 기업만이 개인정보 보호를 경쟁 우위로 성공적으로 활용할 것이라고 예상합니다. 많은 기업이 생각하는 것과 달리, 새로운 개인정보 보호 규제는 비즈니스의 촉진자이지 적이 아닙니다. 이러한 규제는 비즈니스 프로세스를 최적화하고 데이터 관리를 개선하며 비용 효율을 달성하는 데 도움이 될 수 있기 때문입니다.

데이터 흐름이 점점 더 글로벌화됨에 따라, 기업은 국제 데이터 개인정보 보호법을(를) 충분히 이해해야 합니다. 그렇지 않으면 막대한 과태료와 기타 제재를 부과받을 수 있습니다. 또한 소비자가 마땅히 받아야 할 수준의 데이터 보호를 제공하지 못해, 고객을 유치하고 유지하는 능력에 타격을 입게 됩니다.

이 가이드를 읽고 전 세계의 데이터 개인정보 보호법에 대해 더 알아보세요 — 그리고 준수를 보장하기 위해 요구사항을 어떻게 충족하는지 확인하세요.

데이터 개인정보 보호법 및 규정

데이터 개인정보 보호법이 전반적으로 어떻게 작동하는지 이제 명확히 이해하셨다면, 전 세계에서 가장 중요한 데이터 개인정보 보호법들의 요약을 소개합니다.

유럽연합(EU): 일반 데이터 보호 규정(General Data Protection Regulation, GDPR)

The GDPR 는 전 세계에서 가장 엄격한 보안 법률입니다. 2018년 5월 25일에 시행되었으며, EU 거주자와 관련된 데이터를 수집하거나 처리하는 전 세계의 모든 기업에 의무를 부과합니다.

GDPR에 따른 주요 원칙, 의무 및 권리는 다음과 같습니다:

  • 데이터 최소화 — 기업은 사용자로부터 필요 이상으로 더 많은 개인정보를 수집해서는 안 됩니다.
  • 무결성 및 기밀성(보안) — 기업은 개인 데이터가 불법적이거나 권한이 없는 처리로부터는 물론, 우발적인 손상, 분실 또는 파괴로부터도 보호해야 합니다.
  • 책임성 — 기업은 개인정보가 어떻게 처리되는지 문서로 남겨야 하며, 해당 정보에 접근이 실제로 필요한 사람에게만 데이터 접근을 제한해야 합니다.
  • 데이터에 대한 접근 — 기업은 정보주체의 개인 데이터 사본 요청에 대해 한 달 이내에 응답해야 합니다.
  • 정보 수정권 — 정보주체는 개인 데이터가 부정확한 경우, 회사가 해당 개인 데이터를 수정하도록 할 권리가 있습니다.
  • 삭제권 — 정보주체는 또한 자신의 개인 데이터 삭제를 요청할 권한이 있습니다.
  • 자동화된 처리에 대한 제한 — GDPR은 정보주체가 자신에게 중대한 영향을 미칠 수 있는 자동화된 결정의 대상이 되지 않을 권리를 보장합니다.
  • 데이터 이동성 — 정보주체는 다른 서비스 제공업체로 손쉽게 전환할 권리가 있습니다.

GDPR 위반에 대한 과태료는 매우 큽니다. 상대적으로 덜 중대한 위반의 경우, 직전 회계연도의 전 세계 연간 매출액의 2% 또는 1,000만 유로 중 더 높은 금액까지 과태료가 부과될 수 있습니다. 보다 중대한 위반의 경우, 직전 회계연도의 전 세계 연간 매출액의 4% 또는 2,000만 유로 중 더 높은 금액까지 과태료가 부과될 수 있습니다.

미국: 캘리포니아 소비자 개인정보 보호법(California Consumer Privacy Act, CCPA) 및 캘리포니아 프라이버시 권리법(California Privacy Rights Act, CPRA)

EU와 달리 미국에는 GDPR과 같은 포괄적인 개인정보 보호법이 없습니다. 다만 여러 주 (캘리포니아를 포함)에서는 시민의 개인정보를 보호하기 위해 데이터 개인정보 보호 법률과 규정을 제정했습니다. 여기에는 CCPA와 그 전신인 CPRA가 포함됩니다.

CCPA는 2018년에 제정되었으며, 기업이 소비자에 대해 수집하는 개인 데이터에 대해 캘리포니아 소비자에게 더 많은 통제권을 부여합니다. 2023년 1월 1일부터는 CPRA에 의해 개정되었습니다.

CPRA는 다음 요건을 충족하는 기업에 적용됩니다:

  • 연간 총매출이 2,500만 달러를 초과
  • 캘리포니아 주민 최소 10만 명의 개인 데이터를 공유, 구매 또는 판매
  • 연간 매출의 50% 이상을 개인 데이터의 판매 또는 공유로부터 얻는 경우

GDPR과 마찬가지로 CPRA는 소비자에게 다음과 같은 권리를 제공합니다:

  • 누가 개인정보를 수집하는지, 어떻게 사용되는지, 그리고 누구에게 공개 또는 공유되는지를 알아야 합니다
  • 개인 데이터의 사용을 제한합니다
  • 개인 데이터를 삭제하거나 정정합니다

마찬가지로 기업이 다음을 수행하도록 요구합니다:

  • 소비자에게 개인 데이터가 어떻게 수집되고 처리되는지 알립니다
  • 정당하게 공개된 목적을 위해서, 그리고 관련된 범위 내에서만 개인정보를 수집해야 합니다
  • 소비자가 자신의 개인정보를 삭제하고, 열람(또는 받음)하며, 수정하고, 공유할 수 있도록 허용해야 합니다

CPRA의 요구사항을 따르지 않는 기업은 고의 위반 1건당 최대 $7,500, 의도치 않은 위반 1건당 최대 $2,500의 벌금을 부과받을 수 있습니다.

캐나다: 개인정보보호 및 전자문서법(PIPEDA)

캐나다의 연방 개인정보 보호법인 PIPEDA 는 2000년에 제정되었습니다. 이 법은 상업적 활동 중 개인 데이터를 사용·수집 또는 공개하는 캐나다의 민간 부문 조직에 적용됩니다.

  • PIPEDA는 상업 활동을 임대, 물물교환 또는 회원·후원자·모금 명단의 판매를 포함하여, 상업적 성격을 띠는 모든 거래, 행위 또는 행정으로 정의합니다.
  • PIPEDA에 따르면 개인 정보에는 식별 가능한 개인에 관한 기록 여부와 관계없는 주관적 또는 사실적 정보가 모두 포함됩니다. 여기에는 나이, 소득, 이름, 혈액형, 직원 파일, 의견 및 징계 조치가 포함됩니다.

기업은 PIPEDA를 준수하기 위해 10가지 공정한 정보 원칙을 따라야 합니다:

  • 책임성 — 조직은 10가지 공정한 정보 원칙 전체를 준수하고, 회사의 PIPEDA 준수를 담당할 인물을 지정하며, 개인 정보의 처리 관행과 정책을 개발하고 실행해야 합니다.
  • 목적의 식별 — 기업은 개인 정보를 수집하는 목적을 식별하고 문서화해야 하며, 고객에게 개인 정보가 필요한 이유를 알려야 합니다.
  • 동의 — 기업은 개인의 정보를 수집하기 전에 각 개인의 동의를 받아야 합니다.
  • 데이터 수집의 제한 — 조직은 정당하고 식별된 목적을 이행하는 데 필요한 정보만 수집할 수 있습니다.
  • 제한된 사용, 공개 및 보관 — 기업은 수집 당시에 명시된 식별된 목적을 위해서만 개인 데이터를 사용하거나 공개할 수 있습니다.
  • 정확성 — 기업은 특정인에 대한 의사결정을 내리거나 제3자에게 정보를 공개할 때 부정확한 데이터를 사용할 가능성을 최소화해야 합니다.
  • 보호조치 — 조직은 개인 데이터의 민감도에 따라 개인 데이터를 보호해야 하며, 개인 데이터 전체에 대해 절도, 분실, 그리고 무단 액세스, 복사, 공개, 수정 또는 사용으로부터 보호해야 합니다.
  • 투명성 — 기업은 명확하고 이해하기 쉬우며 쉽게 이용할 수 있는, 상세한 개인정보 처리(관리) 관행을 갖추어야 합니다.
  • 개인에 대한 접근 권리 — 개인은 해당 기업이 자신에 대해 보유한 개인 데이터를 열람할 권리가 있습니다.
  • 준수 여부에 대한 이의 제기 권리 — 개인은 기업이 공정한 정보 원칙을 준수하고 있는지에 대해 이의를 제기할 권리가 있습니다.

조직은 각 위반 건당 최대 100,000 캐나다 달러의 벌금을 부과받을 수 있습니다.

브라질: 일반 데이터 보호법 (LGPD)

브라질의 LGPD는 EU의 GDPR을 바탕으로 밀접하게 설계되었으며, GDPR과 CCPA 이후 전 세계에서 가장 큰 규모의 데이터 프라이버시 규정입니다. 주요 목표는 국가 내 서로 다른 데이터 프라이버시 규정이 너무 많아 발생하는 충돌을 해소하고, 종종 업계별로 나뉘어 있는 40개의 서로 다른 규정을 통합하는 것입니다.

이 규정은 브라질에서 데이터를 처리하는 조직, 브라질에서 수집된 개인 데이터를 처리하는 조직, 또는 브라질에서 상품이나 서비스를 제공하는 과정에서 개인 데이터를 처리하는 조직에 적용됩니다. GDPR과 CCPA처럼, LGPD의 영향을 받기 위해 기업이 브라질에 본사를 두어야 하는 것은 아닙니다.

LGPD에 따르면, 개인 데이터가 적용되는 당사자는 holder로 간주되며, holder는 자신의 개인 데이터에 대해 많은 권리를 갖습니다. 여기에는 다음이 포함되지만 이에 한정되지는 않습니다:

  • 자신의 개인 데이터에 대한 접근
  • 오래되었거나 그 밖에 부정확한 개인 데이터의 정정
  • LGPD를 준수하지 않거나 정보 주체의 동의 없이 처리된 개인정보의 삭제 또는 익명화
  • 이전의 동의를 철회할 수 있는 권리
  • 자신의 데이터가 어떻게 사용되며, 누구와 그 데이터가 공유되는지에 대한 정보

LGPD 제18조는 규정에 따른 정보 주체의 모든 권리를 다루며, 추가 조항에서는 비준수로 판명된 자에 대한 벌금 및 기타 제재를 규정합니다.

부상하는 데이터 프라이버시 법률과 글로벌 영향

앞서 언급한 법률 외에도, 다음의 부상하는 데이터 프라이버시 법률을 주의 깊게 살펴봐야 합니다.

인도: 개인정보보호법안(PDPB)

법안은 아직 초안 형태이지만, 데이터 프라이버시 규제의 현행 골드 스탠더드인 GDPR을 바탕으로 모델링되어 있다는 점에서 논의할 가치가 있습니다. 제정되면 PDPB는 인도에서 수집, 공개 또는 처리되는 개인 데이터를 처리하는 조직에 적용되므로, GDPR과 마찬가지로 국제적인 영향이 있습니다.

PDPB에서 다루는 범위는 GDPR과도 유사합니다. 소비자는 데이터에 대한 접근, 정정, 삭제 권리와 함께 잊힐 권리 및 조직 간 데이터 이동성(data portability)을 얻게 됩니다.

하지만 조직이 GDPR에 대비되어 있다고 해서 반드시 PDPB에도 준비가 되어 있다는 의미는 아닙니다. 두 규정은 적용 범위에 약간의 차이가 있으며, PDPB는 아직 최종 확정되지 않았습니다. 규정의 구체 내용은 바뀔 가능성이 크고, 인도와 관련이 있는 조직이라면 이를 주의 깊게 지켜봐야 합니다.

주목할 만한 기타 데이터 프라이버시 법

언급할 만한 기타 데이터 보호 법에는 다음이 포함됩니다:

프레임워크

데이터 프라이버시 관련 법률을 준수하는 데 도움이 되는 프레임워크도 있으며, 예를 들어:

  • 미국 국립표준기술연구소(NIST)의 Privacy Framework는 기업이 개인정보 보호와 관련된 위험을 파악하고 관리하는 데 도움을 주는 자발적 도구입니다.
  • 아시아태평양경제협력체(Asia-Pacific Economic Cooperation, APEC)의 국경 간 개인정보보호 규정(Cross-Border Privacy Rules, CBPR)은 개인정보 보호법 집행 분야에서 역내 협력을 위한 틀을 마련합니다.
  • ISO/IEC 27001은 정보보안 관리시스템(ISMS)을 위한 전 세계에서 가장 잘 알려진 표준입니다.

Netwrix가 데이터 프라이버시 법규 준수를 돕는 방법

적용 가능한 글로벌 데이터 프라이버시 법규를 준수하는 것은 막대한 과태료, 평판 손상, 소송 및 기타 비용을 피하는 데 매우 중요합니다. 준수 목표를 달성하고, 유지하며, 준수를 입증하는 가장 비용 효율적인 방법 중 하나는 Netwrix Compliance Audit Solution 을 도입하는 것입니다. 이 신뢰할 수 있고 강력하며 직관적인 솔루션은 감사 준비에 따른 부담과 시간을 최소화하는 동시에, 준수 감사 중 질문에 대해 신속하게 답변할 수 있도록 지원합니다. 다음을 수행할 수 있습니다:

  • 규제 대상 데이터가 어디에 있는지 확인하고, 해당 데이터에 대한 액세스를 잠그세요.
  • 강력한 비밀번호 정책을 시행하세요.
  • 위협을 초기 단계에서 탐지하세요.
  • 안전한 시스템 구성을 수립하고 유지하세요.
  • 감사자가 쉽게 읽을 수 있는 증거 자료를 만드세요.

Netwrix의 Compliance Audit Solution이 조직에 어떻게 도움이 되는지 더 알아보고 싶으신가요? 지금 1:1 데모를 요청하세요.

GDPR for Dummies: 이게 무엇인지, 무엇을 기대해야 하는지, 그리고 어떻게 준비할지

가이드 다운로드

자주 묻는 질문

개인정보 보호법을 시행 중인 국가는 몇 개국입니까?

유엔무역개발회의(UNCTAD)에 따르면 United Nations Conference on Trade and Development (UNCTAD) , 194개국 중 137개국이 데이터 개인정보 보호 관련 법률을 시행했습니다. 전체적으로 71%의 국가가 개인정보 보호 규정을 보유하고, 9%의 국가는 법안(초안)을 마련했으며, 15%의 국가는 관련 법률이 없습니다.

대부분의 국가에 개인정보 보호법이 존재하고 정보 흐름이 점점 더 글로벌화되고 있기 때문에, 기업은 이러한 법률을 준수하기 위한 정책을 수립해야 합니다. 그렇지 않으면 막대한 벌금이 부과되고 평판에도 손실이 발생할 수 있습니다.

데이터 프라이버시에 관한 국제법이 있나요?

네. 유럽연합의 일반 데이터 보호 규정(General Data Protection Regulation, GDPR)은 EU 거주자의 정보를 처리하거나 저장하는 모든 조직에 영향을 미치는 국제 프라이버시 법입니다.

국제적으로 적용되는 다른 주·연방·지역의 데이터 프라이버시 법으로는 캘리포니아 소비자 프라이버시 법(CPRA), 중국의 개인 정보 보호법(PIPL), 그리고 호주의 Privacy Act 1988이 있습니다.

주요 글로벌 데이터 프라이버시 법은 무엇인가요?

주요 세계 프라이버시 법에는 다음이 포함됩니다:

  • 유럽 연합의 일반 데이터 보호 규정(General Data Protection Regulation, GDPR)
  • 브라질의 일반 데이터 보호법
  • 중국의 개인 정보 보호법(PIPL)
  • 캘리포니아 소비자 개인정보 보호법(CPRA)
  • 호주의 Privacy Act 1988

전 세계적으로 데이터 프라이버시 법은 몇 개나 있나요?

최소 17개 국가 및 지역에서 GDPR과 유사한 전 세계 데이터 프라이버시 법이 이미 시행 중이거나 제정이 진행 중입니다. 따라서 GDPR, PIPL 및 기타 전 세계 데이터 프라이버시 규정에 대한 준수를 위해 지금부터 회사의 준비를 시작해야 합니다.

프라이버시 법의 원칙은 무엇인가요?

겉으로는 차이가 있어 보일 수 있지만, 모든 프라이버시 법은 동일한 원칙에 기반합니다. 그 원칙에는 다음이 포함됩니다:

  • 동의 — 기업은 개인의 정보를 저장하거나 공유하기 전에 개인으로부터 충분히 고지받은(정보를 제공받은) 동의를 받아야 합니다. 동의는 개인이 자신의 개인정보에 대해 통제할 수 있도록 해줍니다.
  • 목적 제한 — 조직은 특정하고 정당한 목적을 위해서만 개인정보를 사용해야 합니다. 이를 통해 개인정보 처리방침에서 데이터 주체에게 알린 내용과 데이터 주체의 데이터에 대해 실제로 수행하는 작업이 일치하도록 보장합니다.
  • 데이터 최소 수집 — 기업은 필요한 개인정보만 수집하고 보관할 수 있습니다. 이는 침해 사고의 영향을 줄여줍니다.
  • 개인(정보주체)의 권리 — 조직은 데이터 주체에게 개인 데이터에 대한 권리를 제공해야 하며, 여기에는 열람, 정정 및 삭제를 요구할 권리가 포함됩니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Craig Riddell

Field CISO NAM

Craig는 아이덴티티 및 액세스 관리에 특화된 수상 경력이 있는 정보보호 리더입니다. Netwrix에서 Field CISO NAM으로 재직하던 이전 역할에서 그는 privileged access management, zero standing privilege, Zero Trust 보안 모델 등 경험을 바탕으로 아이덴티티 솔루션을 현대화하는 데 폭넓은 전문성을 활용했습니다. Netwrix에 합류하기 전 Craig는 HP와 Trend Micro에서 리더십 직책을 맡았습니다. 그는 CISSP 및 Certified Ethical Hacker 자격증을 모두 보유하고 있습니다.