LOPDP
개인정보 보호 조직법
에콰도르의 개인정보 보호 조직법(Ley Orgánica de Protección de Datos Personales, LOPDP)은 개인정보를 보호하고 공공 및 민간 조직의 개인정보 처리를 규율하기 위한 국가 차원의 체계를 마련합니다.
LOPDP는 2021년에 제정되었으며, 행정명령 제904호로 발령되어 2023년 11월 13일에 공포된 LOPDP 일반 규정으로 보완됩니다. 이 규제 체계는 동의, 정보주체의 권리, 보안, 국외 이전, 책임성 및 개인정보 처리의 기타 측면에 관한 요건을 규정합니다.
에콰도르의 LOPDP는 조직이 개인정보를 처리하기 전에 적절한 법적 근거를 확인하도록 요구합니다. 동의를 이용하는 경우, 그 동의는 자유롭고, 구체적이며, 충분한 정보에 기반하고, 명확해야 합니다. 민감한 개인정보의 일부 범주에는 강화된 요건이 적용됩니다.
또한 이 체계는 개인에게 자신의 개인정보에 대한 권리를 부여하고, 보안, 투명성, 국외 이전, 개인정보 영향평가 및 컴플라이언스 거버넌스에 관한 의무를 규정합니다.
에콰도르
2021년 제정
LOPDP는 2021년에 제정되었고, 이를 시행하기 위한 일반 규정은 2023년에 발령되었습니다. 에콰도르의 개인정보 보호 체계는 현재 Superintendencia de Protección de Datos Personales(SPDP)가 운영하고 감독합니다.
아메리카
LOPDP를 준수해야 하는 대상은 누구인가요?
LOPDP와 그 규정은 에콰도르 체계의 적용 범위 내에서 개인정보를 처리하는 자연인과 법인, 공공 및 민간 기관, 기타 조직에 적용됩니다.
일반 규정은 처리 활동이 해당 지역적 적용 범위에 속하는 경우 국내외 컨트롤러와 프로세서를 명시적으로 포함합니다. 또한 관련 처리가 에콰도르에서 이루어지는 경우 비거주자의 개인정보를 처리하는 조직에도 적용될 수 있습니다.
따라서 조직은 다음 사항을 평가해야 합니다.
- 처리가 이루어지는 장소
- 관련 개인이 위치한 곳
- 컨트롤러로 활동하는지 프로세서로 활동하는지 여부
- 에콰도르에 있는 개인과 관련된 상품이나 서비스를 제공하는지 여부
- 에콰도르 내에서 개인정보를 모니터링하거나 그 밖의 방식으로 처리하는지 여부
- 에콰도르 대리인이 필요한지 여부
LOPDP에 따른 제재
LOPDP는 에콰도르의 개인정보 보호 체계를 위반한 경우에 대한 행정 제재를 규정합니다.
제재는 위반의 유형과 심각성에 따라 다르며, 일부 조직의 경우 수입이나 매출액을 기준으로 산정될 수 있습니다.
적용되는 제재는 구체적인 위반 내용, 관련 조직, 그리고 관할 당국이 확정한 상황에 따라 달라집니다.
따라서 조직은 개인정보 처리방침이나 동의 배너에만 의존하기보다 개인정보 보호 컴플라이언스를 지속적인 거버넌스 의무로 다루어야 합니다.
LOPDP에 따른 주요 의무
에콰도르에서 개인정보를 처리하는 조직은 다음을 이행해야 합니다.
- 각 처리 목적에 대해 적절한 법적 근거를 확인합니다.
- 동의가 적용되는 법적 근거인 경우 유효한 동의를 받습니다.
- 동의가 자유롭고, 구체적이며, 충분한 정보에 기반하고, 명확하도록 보장합니다.
- 민감한 개인정보를 처리할 때 추가 요건을 적용합니다.
- 처리 활동에 대해 투명한 정보를 제공합니다.
- 정보주체의 권리를 존중합니다.
- 적절한 기술적·관리적 보안 조치를 시행합니다.
- 컴플라이언스를 입증할 수 있는 적절한 문서와 증빙을 유지합니다.
- 필요한 경우 개인정보 영향평가를 실시합니다.
- 해당 요건에 따라 국외 이전을 관리합니다.
- 해당하는 개인정보 보안 사고를 통지합니다.
- 필요한 경우 개인정보 보호책임자를 지정합니다.
- 정보주체의 요청에 대응하기 위한 적절한 절차를 유지합니다.
법적 근거와 동의 요건
동의는 에콰도르 LOPDP에서 이용할 수 있는 법적 근거 중 하나입니다.
동의를 이용하는 경우, 그 동의는 다음과 같아야 합니다.
- 자유로울 것
- 구체적일 것
- 충분한 정보에 기반할 것
- 명확할 것
LOPDP는 동의를 정보주체가 컨트롤러에게 자신의 개인정보 처리를 허락하는 자유롭고, 구체적이며, 충분한 정보에 기반하고, 명확한 의사 표시로 정의합니다.
그러나 조직은 모든 처리 활동에 동의가 필요하다고 가정해서는 안 됩니다.
LOPDP는 개인정보 처리를 위한 여러 법적 근거를 인정합니다. 따라서 조직은 동의 전략을 시행하기 전에 각 처리 목적에 적절한 법적 근거를 결정해야 합니다.
웹사이트의 경우 분석, 광고, 개인화 및 기타 추적 기술을 관리할 때 이러한 구분이 특히 중요합니다.
민감한 개인정보
LOPDP는 특수한 범주의 개인정보에 대해 강화된 보호를 제공합니다.
민감한 정보를 처리하는 조직은 처리를 시작하기 전에 적용되는 법적 근거와 추가 요건을 평가해야 합니다.
동의 메커니즘은 동의가 필요한 경우 관련된 민감정보 처리를 명확히 밝혀야 하며, 민감정보에 대한 동의를 불명확하거나 지나치게 포괄적인 허락에 묶어서는 안 됩니다.
정보주체의 권리
LOPDP는 개인에게 자신의 개인정보에 관한 권리를 부여합니다.
여기에는 다음이 포함됩니다.
열람권
개인은 자신의 개인정보와 관련 처리 활동에 관한 정보를 요청할 수 있습니다.
정정 및 갱신권
개인은 부정확하거나, 불완전하거나, 오래된 개인정보의 정정 또는 갱신을 요청할 수 있습니다.
삭제권
개인은 해당 법적 요건이 충족되는 경우 자신의 개인정보 삭제를 요청할 수 있습니다.
반대권
개인은 법률에서 정한 조건이 적용되는 경우 특정 처리 활동에 반대할 수 있습니다.
이동권
해당 조건에 따라 개인은 구조화된 형식으로 자신의 개인정보를 요청하고 개인정보 이동권을 행사할 수 있습니다.
기타 권리
LOPDP는 또한 자동화된 의사결정 및 개인정보 처리에 관한 권리를 포함하여 추가적인 권리와 보호를 규정합니다.
조직은 이러한 요청을 접수하고, 본인을 확인하고, 추적하고, 응답하기 위한 문서화된 프로세스를 유지해야 합니다.
개인정보 처리방침 고지와 투명성
조직은 개인정보가 어떻게 처리되는지에 대해 명확하고 이해하기 쉬운 정보를 개인에게 제공해야 합니다.
개인정보 처리방침 고지에는 다음과 같은 관련 정보가 설명되어야 합니다.
- 컨트롤러의 신원
- 수집하는 개인정보의 범주
- 처리 목적
- 적용되는 법적 근거
- 수령인 또는 수령인의 범주
- 국외 이전(해당하는 경우)
- 데이터 보관에 관한 정보
- 정보주체의 권리
- 개인이 권리를 행사하는 방법
- 개인정보 관련 요청을 위한 연락처 정보
투명성은 최초 수집 단계에 국한되지 않고 데이터 수명 주기 전반에 걸쳐 유지되어야 합니다.
데이터 보안
LOPDP는 컨트롤러와 프로세서가 개인정보를 보호하기 위한 적절한 보안 조치를 시행하도록 요구합니다.
이 법은 특히 보안 조치가 개인정보의 성격, 처리 맥락, 위험, 위협 및 취약성과 같은 요소를 고려하도록 요구합니다.
보안 조치에는 다음이 포함될 수 있습니다.
- 기술적 보호 조치
- 관리적 통제
- 접근 관리
- 적절한 경우 암호화
- 모니터링
- 데이터 최소화
- 사고 대응
- 업무 연속성 조치
- 직원 인식 제고 및 교육
조직은 처리 활동과 위험이 변화함에 따라 보호 조치가 여전히 적절한지 주기적으로 평가해야 합니다.
개인정보 영향평가
에콰도르 체계에는 개인에게 중대한 위험을 초래할 수 있는 처리 활동에 대한 개인정보 영향평가(DPIA)가 포함되어 있습니다.
DPIA는 조직이 다음 사항을 파악하는 데 도움이 됩니다.
- 처리의 성격과 목적
- 개인에 대한 잠재적 위험
- 보안 및 개인정보 보호 통제
- 처리의 필요성과 비례성
- 파악된 위험을 줄이기 위한 조치
고위험 처리를 수행하는 조직은 처리를 시작하기 전에 DPIA가 필요한지 평가해야 합니다.
개인정보 보호책임자
에콰도르 체계는 특정 조직과 처리 활동에 대해 개인정보 보호책임자(DPO)의 지정에 관한 요건을 규정합니다.
DPO의 역할에는 다음과 같은 책임이 포함될 수 있습니다.
- 개인정보 보호 의무에 관한 자문
- 컴플라이언스 모니터링
- DPIA 지원
- 감독 당국과의 협력
- 정보주체의 권리에 관한 지침 제공
- 조직 내 개인정보 보호 거버넌스 증진
조직은 자신의 규모, 활동, 데이터 범주 또는 처리 운영이 DPO 요건에 해당하는지 평가해야 합니다.
개인정보 침해 통지
LOPDP 체계는 개인정보 보안 침해에 관한 의무를 규정합니다.
조직은 다음을 위한 절차를 유지해야 합니다.
- 보안 사고를 탐지합니다.
- 개인정보가 영향을 받았는지 평가합니다.
- 사고를 문서화합니다.
- 적용되는 통지 요건을 결정합니다.
- 필요한 경우 관할 당국에 통지합니다.
- 해당하는 경우 영향을 받은 개인에게 알립니다.
- 시정 조치를 시행합니다.
따라서 개인정보 보호 프로그램은 보안 사고 관리를 개인정보 보호 컴플라이언스와 연계해야 합니다.
국외 데이터 이전
에콰도르 체계는 국외 이전을 포함하여 개인정보의 이전 및 전달을 규제합니다.
SPDP는 2025년에 개인정보의 국내 및 국외 이전 또는 전달에 관한 구체적인 규정을 발령했습니다. 이 규정은 조직이 국외 데이터 이전을 수행할 때 LOPDP와 그 일반 규정의 관련 조항을 적용하도록 요구합니다.
조직은 다음 사항을 평가해야 합니다.
- 개인정보가 이전되는 곳
- 데이터를 수령하는 자
- 이전의 목적
- 관련된 데이터의 범주
- 이전 대상 국가
- 적용되는 보호 조치
- 계약상 요건
- 이전의 법적 근거
국외 데이터 흐름은 조직의 보다 광범위한 데이터 매핑 프로그램의 일부로 문서화되어야 합니다.
데이터 보관 및 삭제
개인정보는 적절한 목적 없이 무기한 보관되어서는 안 됩니다.
조직은 다음을 기준으로 보관 기간을 정해야 합니다.
- 처리 목적
- 적용되는 법적 의무
- 계약상 요건
- 보안상 고려 사항
- 정보주체의 권리
- 규제 요건
개인정보가 더 이상 필요하지 않은 경우, 조직은 적절한 삭제, 익명화 또는 기타 법적으로 요구되는 조치를 적용해야 합니다.
에콰도르의 SPDP는 또한 개인정보의 익명화, 차단, 정지 및 삭제에 관한 구체적인 규정을 발령하여 체계의 이 측면을 더욱 발전시켰습니다.
쿠키 및 온라인 추적
쿠키, 픽셀, 광고 트래커, 분석 도구 및 기타 기술은 개인정보 처리를 수반할 수 있습니다.
따라서 에콰도르에서 웹사이트를 운영하는 조직은 다음 사항을 파악해야 합니다.
- 배포된 쿠키와 트래커
- 각 기술이 수집하는 데이터
- 처리 목적
- 제3자 수령인
- 국외 이전
- 적용되는 법적 근거
- 동의가 필요한지 여부
- 동의 전에 트래커를 차단해야 하는지 여부
동의가 적용되는 법적 근거인 경우, ConsentX는 해당 추적 기술이 활성화되기 전에 조직이 유효한 동의를 받을 수 있도록 도와줍니다.
ConsentX가 LOPDP 준수를 돕는 방법
ConsentX는 조직이 웹사이트와 디지털 경험 전반에서 개인정보 보호 및 동의에 관한 핵심 요건을 운영할 수 있도록 돕습니다.
자유롭고, 구체적이며, 충분한 정보에 기반한 동의
동의가 적용되는 법적 근거일 때 요구되는 특성을 충족하도록 설계된 동의 경험을 만듭니다.
목적 기반 동의
쿠키, 트래커, 분석, 광고 및 기타 처리 활동과 관련된 목적을 명확하게 설명합니다.
민감정보 동의
강화된 동의나 기타 법적 요건이 적용되는 경우 민감한 범주를 별도로 처리할 수 있도록 지원합니다.
쿠키 및 트래커 관리
웹사이트를 스캔하여 쿠키와 트래커를 식별하고, 해당하는 비필수 기술이 동의 전에 활성화되지 않도록 합니다.
동의 영수증
사용자의 동의 선택과 관련 맥락 정보에 대한 감사 가능한 기록을 유지합니다.
정보주체 요청 관리
열람, 정정, 삭제, 반대, 이동 및 기타 해당하는 개인정보 관련 요청에 대한 워크플로를 지원합니다.
지역별 컴플라이언스
ConsentX의 Region Rule Engine을 사용해 적용되는 관할권에 따라 동의 경험을 구성합니다.
ConsentX로 LOPDP를 준수하는 방법
- 1
웹사이트 스캔
웹사이트를 스캔하여 쿠키, 트래커, 픽셀, 스크립트 및 제3자 기술을 식별합니다.
- 2
처리 목적 매핑
각 기술이 개인정보를 처리하는 이유를 파악하고 적절한 법적 근거를 결정합니다.
- 3
에콰도르에 맞는 동의 배너 구성
동의가 적용되는 법적 근거인 경우, 명확한 정보를 제공하고 자유롭고, 구체적이며, 충분한 정보에 기반하고, 명확한 동의를 수집하는 배너를 구성합니다.
- 4
동의 전 해당 트래커 차단
필요한 동의를 받을 때까지 해당하는 비필수 쿠키와 트래커가 활성화되지 않도록 합니다.
- 5
동의 증빙 기록
사용자의 선택과 동의 이벤트에 관한 관련 정보를 담은 동의 영수증을 유지합니다.
- 6
정보주체 요청 관리
열람, 정정, 삭제, 반대, 이동 및 기타 해당 권리에 관한 요청을 한곳에서 관리합니다.
- 7
웹사이트 모니터링
정기적으로 웹사이트를 다시 스캔하여 새로운 트래커, 스크립트, 공급업체 또는 처리 활동의 변화를 감지합니다.
자주 묻는 질문
LOPDP 적용 국가
법적 고지
이 페이지는 일반적인 정보 제공을 목적으로 에콰도르의 개인정보 보호 체계를 쉬운 말로 요약한 것이며 법률 자문이 아닙니다. 조직은 자신의 구체적인 처리 활동을 평가하고, 필요한 경우 자격을 갖춘 에콰도르 법률 전문가와 상담해야 합니다.