법률 및 규정 준수

중국 PIPL (개인정보 보호법)은 무엇인가요?

작성자: Oleksandra Butenko, 카피라이터

검토자: George Ploaie, 최고 운영 책임자 (COO)

중국의 PIPL (개인정보 보호법)은 무엇인가요?

중국 PIPL (개인정보 보호법)은 무엇인가요?

중국 개인정보보호법(PIPL)은 개인 데이터 보호에 관한 주요 법률이며, 사이버보안법 및 데이터보안법과 함께 중국의 데이터 관련 3대 기본 법률 중 하나입니다. PIPL은 2021년 11월 1일에 발효되었습니다. 중국 사용자를 대상으로 하는 SaaS 기업과 소프트웨어 개발자에게 PIPL 준수는 필수 사항이며, 규제 절차는 더욱 엄격해졌습니다.

중국 PIPL은 누구에게 적용되나요?

PIPL은 매우 강력한 역외 적용 범위를 가지고 있습니다. 이 조항은 중국 내 개인 정보를 처리하는 모든 조직에 적용됩니다. 여기에는 중국에 물리적인 사업장이 없더라도, 중국 사용자에게 제품이나 서비스를 제공하거나 그들의 행동 패턴을 분석하는 활동을 하는 기업들이 포함됩니다.

중국의 PIPL은 개인 정보를 무엇으로 정의하나요?

범주 정의 예시
개인 정보 식별되거나 식별 가능한 자연인에 관한 모든 데이터 (익명화된 데이터 제외) 이름, 이메일, 기기 ID, 위치
민감한 개인 정보 이러한 기록의 관리 및 배포는 개인의 명성과 추후 행동에 영향을 미칠 수 있으며, 영향의 정도는 기울이는 세심한 주의 수준에 따라 달라집니다. 포함되는 항목의 범위는 생체 데이터, 건강 관련 데이터, 금융 정보, 종교적 신념, 그리고 14세 미만 아동에 대한 특정 데이터를 포함합니다.

 

기업이 준수해야 할 핵심적인 PIPL 의무는 무엇인가요?

PIPL에 따른 개인 정보 처리의 법적 근거는 동의, 계약상 필요성, 법적 의무 및 공공 이익입니다 (이 중 동의가 단연코 가장 일반적입니다). 개인 데이터 처리 관행을 고려하는 것이 기업의 주요 관심사가 될 수 있습니다.

처리자 의무:

  •   회사 내 데이터 관리 계획 및 절차를 준비합니다.
  •   다양한 개인 정보 범주에 대한 보호 조치를 차별화합니다.
  •   기술적 안전 조치 사용: 암호화, 비식별화, 접근 통제
  •   직원을 대상으로 정기적인 데이터 프라이버시 인식 교육을 실시합니다.
  •   의무적인 규정 준수 자체 검사를 수행해야 합니다. 천만 명 이상의 데이터를 처리하는 기업은 2025년 5월 1일부터 시행된 PIPL 규정 준수 감사 조치에 따라야 하며, 최소 2년에 한 번 이상 검사를 받아야 합니다.
  •   데이터 유출 사고 발생 시, 이에 대한 계획을 수립하고 실행해야 합니다.

개인은 데이터 처리자에 대해 다음과 같은 권리를 가집니다:

  •   정보 통지, 접근, 사본 발급, 개인 데이터 정정, 삭제 또는 이전을 요구할 수 있습니다.
  •   개인은 처리를 제한하거나 차단할 수 있습니다
  •   처리 작업의 근거를 요청할 수 있습니다

중국 PIPL에 따른 국경 간 데이터 전송 요건은 무엇입니까?

~의 관리에는 PIPL 중국 외 해외 기업의 제3국으로의 국경 간 데이터 전송과 관련하여 재정적 벌금 또는 규제 준수와 관련된 측면을 제시합니다. 2026년 1월 1일부터 3가지 공식적인 경로가 있으며, 기업은 이 중 하나를 선택해야 합니다.

경로 언제 적용되나요?
CAC 보안 평가 CII 운영자 또는 대량 처리자에게 필요
표준 계약 제출 개인 데이터를 전송하는 대부분의 조직에 해당
인증 승인된 기관에서 발행; 인증 조치는 2026년 1월 1일부터 적용

 

중국 PIPL은 EU GDPR과 어떻게 비교될까요?

PIPL GDPR
역외 적용 범위
처리를 위한 법적 근거 7개, 정당한 이익 기반 없음 6개; 정당한 이익 포함
별도의 동의 필요 예 — 민감 정보, 제3자 공유, 국경 간 전송의 경우 항상 그런 것은 아님
국내 대리인 일부 경우 필수 EU 대리인 필수
국경 간 이전 더 엄격함; 3가지 공식 경로 적정성 결정 + SCCs
국가 안보 중점 아니요

PIPL 비준수 시 처벌은 무엇인가요?

PIPL 제66조 특정 위반에 대한 재정적 요구 사항을 결정하며, 최대 5천만 위안(약 690만 달러) 또는 연간 글로벌 매출의 5%에 달합니다.
집행 조치 적용은 선별적 접근 방식에서 전환되었습니다. A 2026년 4월에 시작된 CAC-MIIT-MPS 공동 캠페인 공개적으로 33개의 규정 미준수 앱을 지목하고 정기적인 법 집행으로의 전환을 알렸습니다.

결론

중국의 새로운 데이터 개인정보보호 규정 준수는 법적 운영과의 관련성 및 규제 위반 적발 가능성을 고려할 때, 중국 시장에서 사업을 운영하거나 진출을 목표로 하는 기업들이 고려해야 할 영역입니다.

시작할 준비가 되셨나요?

저희가 도와드리겠습니다. 18년의 경험을 바탕으로 여러분의 글로벌 진출의 꿈을 현실로 만들어 드리겠습니다.
Mosaic Image
ko_KR한국어