개인정보위, EU 대상으로 첫 ‘동등성 인정’
국내 소재 기업·기관이 직원·고객 등의 개인정보를 본인 동의 등 추가적 요건 없이도 유럽연합(EU) 역내 지사나 다른 기업 등에 이전할 수 있게 됐다.
개인정보보호위원회는 개인정보 보호 수준이 우리나라와 실질적으로 같은 수준이라 인정하는 ‘동등성 인정’ 제도의 첫 인정 대상으로 EU를 선정했다고 16일 밝혔다. EU 지역에서 우리나라로의 개인정보 이전을 허용하고자 2021년 EU가 우리나라 대상으로 내린 ‘적정성 결정’과 같은 취지다.
이번 동등성 인정은 2023년 개인정보보호법 개정으로 이 제도가 도입된 이후 나온 첫 사례다. EU 적정성 결정과 함께 한-EU 양방향으로 개인정보가 자유롭게 이전될 수 있는 체계가 마련됐다. 이날 고학수 개인정보위 위원장은 글로벌프라이버시총회(GPA) 참석차 방한한 마이클 맥그라스 EU 집행위원(장관급)과 함께 이 같은 내용을 담은 공동언론발표문을 공개했다.
동등성 인정에 따라 국내 민간·공공 개인정보처리자는 EU 일반개인정보보호법(GDPR)을 적용받는 EU 27개국과 유럽경제지역(EEA)에 포함된 노르웨이·리히텐슈타인·아이슬란드까지 총 30개국에 추가적 요건 없이 개인정보를 이전할 수 있다. △제공하는 경우 △조회 가능하도록 하는 경우 △처리를 위탁하는 경우 △EU지역에 소재한 클라우드에 보관하는 경우 등이 모두 해당한다. 단, 주민등록번호와 개인신용정보는 해당되지 않는다.
개인정보위는 EU 회원국에서 개인정보 침해가 발생한 경우 정보주체가 해당 회원국에 조사·처분을 요청할 수 있도록 하고, 해당 정보주체가 어려움을 겪는 경우에는 개인정보위가 유럽집행위원회(EC) 또는 유럽개인정보이사회(EDPB)의 도움을 받아 대신 요청하고 그 결과를 받을 수도 있도록 협의했다. 앞으로 EU 및 그 회원국의 제도변경에 따른 개인정보 보호 상황 등을 지속적으로 모니터링한다는 방침이다.
이번 동등성 인정은 고시되는 이날부터 3년이 되는 날인 2028년 9월 15일로부터 3개월 전에 재검토를 시작한다. 검토 결과 동등한 수준이 유지되지 않는다고 판단되면 동등성 인정의 변경이나 취소가 가능하다. 또한, 이전된 개인정보가 적절하게 보호되지 않아 정보주체의 피해가 발생하거나 발생 우려가 현저한 경우에는 개인정보위가 개인정보 이전 중지를 명할 수 있다.
고학수 위원장은 “한국과 EU는 민간과 공공 전 영역에서 안전하고 자유로운 데이터 이전 체계가 갖춰진 만큼 앞으로 양측의 데이터 협력이 더욱 강화될 것을 기대한다”며 “앞으로도 개인정보위는 글로벌 맥락에서 개인정보가 포함된 데이터의 이전 질서 형성에 주도적 역할을 하겠다”고 밝혔다.
팽동현 기자(dhp@dt.co.kr)실시간 주요뉴스
기사 추천
- 추천해요 0
- 좋아요 0
- 감동이에요 0
- 화나요 0
- 슬퍼요 0