항목 | 주요 특징 |
---|---|
적용범위 | ▪ 설립지 무관, EU 역내 거주 자연인의 개인정보를 처리하는 컨트롤러(개인정보처리자, Controller)*·프로세서(수탁처리자, Processor)* ▪ 역외 기업의 경우 EU 역내 대리인 지정(의무사항) |
보호 강화 | ▪ IP 주소, 쿠키, RFID 등이 온라인 식별자에 포함 ▪ 개인정보에 대한 동의, 접근, 프로파일링, 정보이동 등에 새로운 규제 적용 ▪ 6가지 원칙 : 적법성·공정성·투명성, 목적 제한, 개인정보 최소화, 정확성, 저장 제한, 무결성·기밀성 |
원스톱 숍 | ▪ 개인정보보호 강화를 위한 European Data Protection Board 설립 ▪ 주사업장 또는 단일사업장의 선임감독기관이 컨트롤러*와 프로세서*를 감독 |
제재 강화 | ▪ 심각한 위반 : [2천만 유로 이하 과징금] 또는 [직전 전 세계 매출액의 4% 이하 과징금] 중 큰 금액 ▪ 일반적 위반 : [1천만 유로 이하 과징금] 또는 [직전 전 세계 매출액의 2% 이하 과징금] 중 큰 금액 |
정보주체의 권리 강화 | ▪ 정보 유출에 따른 피해가 발생할 경우 보상청구 가능 ▪ ‘잊혀질 권리(삭제권)’,‘처리제한권’,‘정보이전권’새롭게 도입 |
개인정보 유출 시 대응 | ▪ 컨트롤러는 개인정보가 유출된 사실을 알게 된 시점으로부터 72시간 이내에 감독당국에 신고 ▪ 정보주체에게 고위험이 예상되는 경우 지체 없이 정보주체에게도 고지 |
평가기준 | 내용 | |
---|---|---|
기본 원칙 | 목적 제한의 원칙 | 데이터는 특정한 목적에 따라 처리되고 목적 범위 내에서 이용·제공 되어야 함 |
정보의 질 확보 및 비례성 원칙 | 데이터는 정확해야 하고 필요한 경우 최신으로 업데이트되어야 함. 또한, 데이터는 이전 또는 처리되는 목적에 적합하고 관련성이 있어야 하며 목적에 비해 과도해서는 안 됨 | |
투명성 원칙 | 개인은 처리목적, 처리자 등 공정성을 위해 필요한 정보들을 투명하게 제공받아야 함 | |
안정성 원칙 | 개인정보처리자는 적정한 기술적·관리적 보안조치를 해야 함 | |
열람·정정 및 반대할 권리 | 정보주체는 처리 중인 자신에 관한 데이터의 사본을 받아볼 수 있고 부정확한 정보를 수정할 수 있으며, 자신에 관한 정보 처리를 반대할 권리를 가져야 함 | |
개인정보의 재이전 제한 | 일차적으로 개인정보를 제공받은 자가 다시 개인정보를 재이전하는 것은 재이전 받는 자가 적정한 보호수준을 보장하는 규칙의 적용을 받는 경우에만 허용됨 | |
추가 원칙 | 민감정보 처리 제한 | 민감한 정보로 분류되는 데이터는 정보 처리에 대한 정보주체의 명백한 동의 등 추가적인 안전조치를 확보해야 함 |
다이렉트 마케팅 제한 | 데이터가 다이렉트 마케팅 목적으로 이전되는 경우, 정보주체는 opt-out을 할 수 있어야 함 | |
개인에 대한 자동화된 결정 제한 | 자동 처리되는 개인정보 이전의 경우, 정보주체에게는 그러한 의사결정에 사용되는 로직을 알 권리가 있으며, 합법적인 이익을 보호하기 위한 추가적인 조치가 취해져야 함 | |
절차적 기준 | 보호원칙이 잘 준수되는 체계의 확보 | 개인정보처리자가 자신들의 의무를 뚜렷이 인식하고, 정보주체가 자신들의 권리 및 행사방법을 잘 알 수 있는 보호체계를 만들고, 효과적이고 억제력이 강한 제재수단을 통해 보호원칙을 확보 |
정보주체의 권리행사를 지원하고 도와주는 보호체계 | 개인이 신속하고 효과적으로, 과도한 비용 부담 없이 자신들의 권리를 행사할 수 있어야 함. 이를 위해 민원·고충에 대한 독립적 조사가 보장되는 제도적 매커니즘 | |
보호원칙 미준수로 피해를 입은 자에 대한 적정한 구제조치 필요 | 손해배상이나 적정한 제재조치가 가능한 독립적 조정 또는 중재 시스템 |
항목 | 해당법령 | 수정 내용 |
---|---|---|
필요배려 개인 정보 | 2조 3항 | 필요배려 개인정보(민감정보)의 범위 확대 |
▪ GDPR에서 특별한 유형의 개인정보(Special Categories of Personal Data)로 정의되는 성적 취향, 노동조합 등에 대한 정보 도 필요배려 개인정보와 마찬가지로 취급 | ||
보유 개인데이터 | 2조 7항 | 보유 개인데이터 범위 확대(기간한정 예외조항 삭제) |
▪ EU에서 이전된 개인데이터에 대해서는 각주의 ①의 경우에 해당 하지 않는 한 기간에 관계없이 보유 개인데이터로 취급 | ||
이용목적 특정 | 15조1항, 16조1항, 26조1·3항 | 데이터 취득 시 이용목적을 확인·기록하여 그 범위 내에서 이용하도록 조치 |
▪ EU에서 이전된 개인데이터에 대해서는, 취득 시 확인한 이용목적의 범위 내로 그 목적을 제한하여, 그 범위 내에서 해당 개인데이터를 이용하도록 함 | ||
역외 제3자에게 정보제공 제한 | 24조·규칙 11조의2 | 일본에서 EU 외 제3국으로 개인데이터가 재이전하는 경우의 보호수준 강화 |
▪ EU에서 이전된 개인데이터에 대해 본인 동의에 따라 재이전하는 경우 본인이 동의하는데 필요한 (데이터의) 목적지 상황에 대한 정보를 제공하고, 개인정보보호법과 동일한 수준의 보호조치를 시행하도록 함 | ||
익명가공정보 | 2조 9항·36조 1·2항 | 개인데이터의 익명가공처리방식에 대한 정보 제거 |
▪ EU에서 이전된 개인데이터를 개인정보보호법상의 익명가공처리하는 경우, 가공방법에 대한 정보를 삭제하고 재확인이 불가능하도록 조치 ▪ EU에서는 가공방법에 대한 정보가 남아 있을 경우, 안전하게 분리하여 보관할 경우에도 재식별의 가능성이 있다고 판단, 익명화되었다고 간주하지 않음 |