ConsentX와 함께하는 인도네시아 PDP법 컴플라이언스
개인정보보호법, 2022년 법률 제27호
인도네시아
시행 중
2022년 법률 제27호는 2022년 10월 17일 제정·공포되었습니다. 이 법은 개인정보 처리에 관여하는 관리자, 처리자 및 그 밖의 당사자가 법을 준수하도록 최대 2년의 경과 기간을 두었습니다.
아시아 및 아프리카
누가 인도네시아 PDP법을 준수해야 하나요?
PDP법은 개인, 공공기관, 민간 조직, 기업, 데이터 관리자, 데이터 처리자, 국제기구에 폭넓게 적용됩니다. 또한 처리 활동이 인도네시아에서 법적 효과를 발생시키거나 인도네시아 영토 밖에 있는 인도네시아 국민에게 영향을 미치는 경우, 인도네시아 밖의 조직에도 적용될 수 있습니다. 즉, 사업이나 시스템이 인도네시아 밖에 있다는 이유만으로 인도네시아의 프라이버시 의무를 반드시 피할 수 있는 것은 아닙니다.
인도네시아 PDP법상의 제재
PDP법은 행정적 제재와 형사적 제재를 모두 규정합니다. 행정적 제재에는 서면 경고, 개인정보 처리의 일시 정지, 개인정보의 삭제 또는 파기, 과징금이 포함될 수 있습니다. 제57조에 따라 행정 과징금의 상한은 해당 위반에 귀속되는 연간 수익 또는 연간 수입의 2%입니다. 또한 이 법은 개인정보와 관련된 일정한 불법행위, 즉 불법 취득, 공개, 이용 또는 위조에 대해 형사 처벌을 규정합니다. 법인 역시 이 법에 따라 법인에 대한 처벌을 받을 수 있습니다.
핵심 요약
- 개인정보 처리에 대한 유효한 적법 근거를 확보합니다.
- 동의를 적법 근거로 선택한 경우 유효하고 명시적인 동의를 받습니다.
- 처리 활동에 관한 적절한 정보를 제공합니다.
- 특정되고 적법한 목적을 위해서만 데이터를 처리합니다.
- 개인정보를 무단 접근, 공개, 변경, 오용, 파기 또는 분실로부터 보호합니다.
- 열람, 정정, 삭제, 동의 철회, 해당하는 경우 반대 또는 제한 권리를 포함한 정보주체의 권리를 존중합니다.
- 개인정보 침해를 법정 기한 내에 통지합니다.
- 일정한 고위험 처리에 대해 데이터 보호 영향평가(DPIA)를 실시합니다.
- 정해진 경우에 데이터 보호 업무를 담당하는 책임자를 지정합니다.
- 인도네시아 밖으로의 개인정보 이전에 관한 요건을 충족합니다.
- 책임성과 컴플라이언스 증적을 유지합니다.
인도네시아 PDP법은 동의에만 기반한 체계가 아닙니다. 개인정보 처리에 대해 여섯 가지 적법 근거를 인정하며, 동의는 그중 하나입니다.
어떤 데이터가 적용 대상인가요?
PDP법은 개인정보를 크게 두 가지 범주로 구분합니다.
특정 개인정보에는 다음이 포함됩니다.
- 건강 및 의료 정보
- 생체정보
- 유전정보
- 범죄경력
- 아동의 데이터
- 개인 금융정보
- 적용 규정이 지정하는 그 밖의 범주
일반 개인정보에는 다음이 포함됩니다.
- 성명
- 성별
- 국적
- 종교
- 혼인 상태
- 개인을 식별할 수 있는 다른 정보와 결합된 개인정보
이 구분이 중요한 이유는 특정 개인정보가 개인에게 더 큰 위험을 초래할 수 있어 추가적인 보호조치를 요구할 수 있기 때문입니다.
개인정보 처리의 적법 근거
인도네시아 PDP법은 데이터 관리자가 개인정보를 처리하기 위한 적법 근거를 갖추도록 요구합니다.
제20조는 여섯 가지 적법 근거를 규정합니다.
- 개인에게 전달된 하나 이상의 특정 목적에 대한 명시적이고 유효한 동의.
- 계약상 필요성. 계약의 이행에 필요한 처리 또는 계약 체결 전 요청에 응하기 위해 필요한 처리를 포함합니다.
- 관리자의 법적 의무.
- 정보주체의 중대한 이익.
- 적용 법률에 따른 공익, 공공 서비스 또는 공적 권한의 행사.
- 정당한 이익. 목적, 필요성, 이익의 균형 및 정보주체의 권리를 고려합니다.
따라서 조직은 모든 처리 활동에 대해 자동적으로 동의를 적법 근거로 취급해서는 안 됩니다.
인도네시아 PDP법상의 동의 요건
동의를 적법 근거로 사용하는 경우, PDP법은 구체적인 요건을 규정합니다.
동의는 다음과 같아야 합니다.
- 유효할 것
- 명시적일 것
- 하나 이상의 특정 목적과 관련될 것
- 적절히 기록될 것
- 정보주체에게 제공된 정보에 기반할 것
- 이해할 수 있을 것
- 여러 목적이 관련된 경우 다른 사항과 명확히 구분될 것
동의는 서면 또는 녹취된 형태로 제공할 수 있으며, 전자적 또는 비전자적 방식으로 제출할 수 있습니다.
동의가 추가 목적을 포함하는 경우, 그 요청은 명확히 구분 가능하고 접근하기 쉬우며 쉽고 명확한 언어로 작성되어야 합니다.
또한 관리자는 취득한 동의의 증적을 입증할 수 있어야 합니다. 이 때문에 동의에 근거하는 조직에게는 동의 기록과 감사 추적이 특히 중요합니다.
동의 철회
개인은 처리에 대한 동의를 철회할 권리가 있습니다.
정보주체가 동의를 철회하면, 관리자는 법과 해당 상황에 따르되 철회 요청을 받은 때로부터 3 × 24시간 이내에 해당 동의에 기반한 처리를 중단해야 합니다.
ConsentX는 조직이 최초 동의를 기록하고 철회 요청을 접수하며 그에 따른 설정 변경의 증적을 유지하도록 도울 수 있습니다.
프라이버시 고지와 투명성
처리가 동의에 기반하는 경우, 조직은 다음을 포함한 정보를 제공해야 합니다.
- 처리의 적법 근거
- 처리의 목적
- 처리되는 개인정보의 유형과 관련성
- 개인정보가 포함된 문서의 보유 기간
- 수집되는 정보의 세부 내용
- 처리 기간
- 정보주체의 권리
이 정보가 변경되는 경우, 변경이 효력을 발생하기 전에 정보주체에게 알려야 합니다.
따라서 프라이버시 고지는 개인정보가 어떻게 취급될지를 설명할 수 있도록 명확하고 접근하기 쉬우며 충분히 구체적이어야 합니다.
데이터 처리 원칙
PDP법은 개인정보 처리에 관한 몇 가지 핵심 원칙을 규정합니다.
개인정보는 다음과 같이 처리되어야 합니다.
- 제한적이고 구체적인 방식으로
- 적법하게
- 투명하게
- 특정된 목적을 위해
- 정보주체의 권리를 존중하며
- 정확하고 완전하게
- 최신 상태로, 책임 있게
- 적절한 보안 보호조치와 함께
- 적절한 기밀성을 유지하며
- 적용되는 보유 요건에 따라
또한 이 법은 보유 기간이 만료되거나 해당 사유가 발생한 경우 개인정보를 삭제하거나 파기하도록 요구합니다.
PDP법상 정보주체의 권리
PDP법은 자신의 개인정보와 관련해 개인에게 폭넓은 권리를 부여합니다.
여기에는 다음에 관한 권리가 포함됩니다.
- 처리에 관한 정보
- 개인정보 열람
- 정정 및 갱신
- 삭제 또는 파기
- 동의 철회
- 처리의 제한 또는 정지
- 일정한 처리 활동에 대한 반대
- 데이터 이동성
- 위반에 대한 배상
- 해당하는 경우 자동화된 의사결정에 관한 권리
또한 이 법은 일정한 요청에 대해 구체적인 응답 요건을 정하고 있습니다. 예를 들어 열람 요청은 법정 규정과 예외에 따르되 원칙적으로 접수일로부터 3 × 24시간 이내에 처리해야 합니다.
데이터의 정확성과 정정
관리자는 개인정보가 정확하고 완전하며 일관되도록 보장해야 합니다.
개인이 갱신 또는 정정을 요청하는 경우, 관리자는 원칙적으로 요청을 받은 때로부터 3 × 24시간 이내에 필요한 정정을 하고 그 결과를 개인에게 통지해야 합니다.
이는 대량의 고객 또는 임직원 정보를 다루는 조직에게 중요한 실무적 요건이 됩니다.
개인정보의 삭제와 파기
PDP법은 개인정보를 삭제하거나 파기해야 하는 경우를 규정합니다.
관리자는 특히 다음의 경우에 개인정보를 삭제해야 합니다.
- 해당 데이터가 처리 목적을 위해 더 이상 필요하지 않은 경우.
- 동의가 적용 근거인 상황에서 정보주체가 동의를 철회한 경우.
- 정보주체가 삭제를 요청한 경우.
- 해당 개인정보가 불법적으로 취득되거나 처리된 경우.
이 법은 파기에 대해서도 별도로 규정하며, 적용되는 보유 기간이 만료된 경우나 파기가 요청되고 법상 허용되는 경우 등이 포함됩니다.
ConsentX는 삭제 및 그 밖의 정보주체 요청을 관리해야 하는 조직을 위해 체계적인 프라이버시 요청 워크플로를 지원할 수 있습니다.
아동의 개인정보
PDP법은 아동의 개인정보에 대해 특별한 보호를 규정합니다.
아동의 개인정보 처리는 적용되는 요건에 따라 이루어져야 하며, 법률상 동의가 필요한 경우 아동의 부모 및/또는 후견인의 동의를 받아야 합니다.
웹사이트, 애플리케이션, 교육 서비스, 게임 플랫폼 또는 아동이 이용할 가능성이 높은 그 밖의 서비스를 제공하는 조직은 연령 관련 프라이버시 통제를 점검해야 합니다.
민감하고 고위험인 개인정보
인도네시아 PDP법은 GDPR의 「특별한 유형의 개인정보」와 정확히 동일한 용어를 사용하지 않습니다.
대신 다음을 포함한 특정 개인정보를 규정합니다.
- 건강 정보
- 생체 정보
- 유전 정보
- 범죄경력
- 아동의 데이터
- 개인 금융정보
이러한 범주가 관련된 처리 활동은 추가적인 위험관리 요건을 촉발할 수도 있습니다.
데이터 보호 영향평가(DPIA)
관리자는 처리가 정보주체에게 높은 수준의 위험을 초래하는 경우 데이터 보호 영향평가를 실시해야 합니다.
PDP법이 정하는 고위험 처리에는 다음이 포함됩니다.
- 법적 효과 또는 중대한 영향을 발생시키는 자동화된 의사결정
- 특정 개인정보의 처리
- 대규모 처리
- 체계적인 평가, 점수화 또는 모니터링
- 데이터 집합의 대조 또는 결합
- 신기술의 사용
- 정보주체의 권리 행사를 제한하는 처리
이 법은 DPIA에 관한 추가 요건을 시행 규정으로 정하도록 하고 있습니다.
AI, 프로파일링, 생체인식, 대규모 분석 또는 그 밖의 고위험 기술을 사용하는 조직은 프라이버시 영향평가를 컴플라이언스 프로그램에 포함해야 합니다.
데이터 보안 의무
관리자는 적절한 기술적·운영적 조치를 통해 개인정보를 보호해야 합니다.
PDP법은 관리자에게 다음을 요구합니다.
- 개인정보를 불법적인 처리로부터 보호할 것.
- 무단 접근을 방지할 것.
- 적절한 보안 체계를 유지할 것.
- 개인정보의 성격과 위험에 따라 적절한 보안 수준을 정할 것.
- 기밀성을 유지할 것.
- 자신의 통제 하에 처리에 관여하는 당사자를 감독할 것.
따라서 보안 통제는 처리 활동의 성격과 위험에 상응해야 합니다.
개인정보 침해 통지
인도네시아 PDP법의 가장 중요한 실무 요건 중 하나는 개인정보 침해에 관한 것입니다.
개인정보 보호에 실패한 경우, 관리자는 늦어도 3 × 24시간 이내에 다음에게 서면으로 통지해야 합니다.
- 영향을 받은 정보주체
- 관할 감독기관
통지에는 최소한 다음이 포함되어야 합니다.
- 영향을 받았거나 노출된 개인정보
- 개인정보가 언제 어떻게 노출되었는지
- 관리자가 해당 사고에 대응하고 복구하기 위해 취한 조치
일정한 상황에서는 공개 통지가 필요할 수도 있습니다.
따라서 조직은 영향을 받은 데이터, 개인, 시스템 및 시정 조치를 신속히 파악할 수 있는 사고 대응 절차를 유지해야 합니다.
데이터 보호 책임자와 PDP 기능
PDP법은 정해진 경우에 관리자와 처리자가 데이터 보호 업무를 담당하는 책임자를 지정하도록 요구합니다.
이는 다음의 경우에 적용됩니다.
- 개인정보가 공공 서비스 목적으로 처리되는 경우.
- 관리자의 핵심 활동이 대규모 개인정보에 대한 정기적이고 체계적인 모니터링을 수반하는 경우.
- 관리자의 핵심 활동이 특정 개인정보 및/또는 범죄행위와 관련된 개인정보의 대규모 처리를 수반하는 경우.
데이터 보호 기능을 수행하는 사람은 적절한 전문성, 법률 및 프라이버시에 관한 지식, 요구되는 책무를 수행할 능력을 갖추어야 합니다. 조직의 내부 인력일 수도 외부 인력일 수도 있습니다.
처리자와 관리자의 책임
PDP법은 두 가지 역할을 구분합니다.
데이터 관리자. 개인정보 처리의 목적과 수단을 결정하는 당사자입니다.
데이터 처리자. 관리자를 대신하여 개인정보를 처리하는 당사자입니다.
관리자는 처리 활동이 PDP법을 준수하도록 보장할 책임을 계속 부담하며, 자신의 통제 하에 처리에 관여하는 당사자를 감독해야 합니다.
따라서 조직은 공급업체와 처리자 생태계 전반에 걸쳐 프라이버시 의무를 점검해야 합니다.
국경 간 데이터 이전
PDP법은 인도네시아 밖으로의 개인정보 이전을 허용하되, 보호조치의 우선순위를 정하고 있습니다.
개인정보를 인도네시아 밖으로 이전하는 관리자는 원칙적으로 다음을 확인해야 합니다.
- 이전 대상국이 인도네시아 PDP법에 따른 보호와 동등하거나 그 이상의 개인정보 보호 수준을 제공하는지, 또는
- 그 요건이 충족되지 않는 경우 관리자가 적절하고 구속력 있는 보호를 제공하는지, 또는
- 어느 요건도 충족되지 않는 경우 관리자가 정보주체의 동의를 받는지.
국제 이전에 관한 추가 요건은 시행 규정으로 정해질 예정입니다.
국제 클라우드 제공자, 분석 서비스, 광고 플랫폼, SaaS 애플리케이션 또는 그 밖의 해외 공급업체를 이용하는 조직은 이전 방식과 보호조치를 문서화해야 합니다.
쿠키와 온라인 트래킹
인도네시아 PDP법은 모든 쿠키에 대해 동의를 요구하는 독립적인 쿠키 동의법으로 작동하지 않습니다.
다만 쿠키, 픽셀, 분석 도구, 광고 기술 및 그 밖의 트래킹 기술은 개인정보 처리를 수반할 수 있습니다.
따라서 조직은 다음을 평가해야 합니다.
- 해당 기술이 어떤 정보를 수집하는지
- 개인을 직접 또는 간접적으로 식별할 수 있는지
- 수집의 목적
- 적용되는 적법 근거
- 동의가 필요한지 또는 적법 근거로 선택되었는지
- 정보가 제3자에게 제공되는지
- 정보가 인도네시아 밖으로 이전되는지
- 정보가 얼마나 오래 보유되는지
동의에 근거하는 경우, 동의 방식은 유효하고 명시적이며 충분한 정보에 기반하고 기록된 동의라는 PDP법의 요건을 충족해야 합니다.
ConsentX는 조직이 웹사이트 트래커를 식별하고, 동의 제어를 구성하며, 필요한 경우 비필수 기술을 차단하고, 이용자 선택의 증적을 유지하도록 도울 수 있습니다.
다이렉트 마케팅과 동의
PDP법은 모든 마케팅 활동에 대해 동의를 보편적인 적법 근거로 삼지 않습니다.
조직은 다음에 사용되는 개인정보 처리에 대해 적절한 적법 근거를 확인해야 합니다.
- 이메일 마케팅
- SMS 마케팅
- 광고
- 맞춤형 캠페인
- 고객 프로파일링
- 리마케팅
- 오디언스 세분화
동의에 근거하는 경우, 조직은 동의 요청이 해당 목적을 명확히 밝히고 여러 목적이 제시될 때 개별적으로 구분되도록 해야 합니다.
동의 기록 역시 증적으로 보관해야 합니다.
자동화된 의사결정과 프로파일링
PDP법은 개인에게 법적 결과 또는 중대한 영향을 발생시키는 자동화된 의사결정을 고위험 처리의 한 형태로 규정합니다.
이는 데이터 보호 영향평가를 실시할 의무를 촉발할 수 있습니다.
다음을 사용하는 조직은 자신의 처리가 이 법의 고위험 범주에 해당하는지 평가하고 적절한 투명성과 보호조치를 확보해야 합니다.
- AI 기반 의사결정 시스템
- 자동화된 점수화
- 프로파일링
- 부정 탐지
- 신용 평가
- 행동 분석
- 자동화된 자격 판단
감독기관
PDP법은 다음을 담당하는 전담 기관을 규정합니다.
- 개인정보 보호 정책과 전략의 수립
- 개인정보 처리에 대한 감독
- 행정법의 집행
- 재판 외 분쟁 해결의 지원
2026년 기준으로 인도네시아 정부는 독립적인 개인정보보호기관 설립을 추진해 왔습니다. 2026년 7월, 통신디지털부는 정부가 해당 기관의 설립과 관련 대통령령을 마무리하고 있다고 밝혔습니다.
따라서 조직은 최종적인 제도적 체계와 시행 규정에 관한 추가 규제 동향을 주시해야 합니다.
현재의 이행 상황과 규제 동향
인도네시아는 2022년 법률 제27호를 뒷받침하는 이행 체계를 계속 발전시키고 있습니다.
통신디지털부는 다음 분야를 포함한 시행 규정을 마련해 왔습니다.
- 개인정보 처리
- 데이터 보호 거버넌스
- 사이버보안
- 신기술
- 국제 데이터 이전
- DPIA 요건
- 행정 집행
2025년 통신디지털부는 PDP법을 이행하는 정부 규정 초안이 조정 과정을 거치고 있다고 밝혔습니다.
따라서 조직은 PDP법이 이미 직접 정한 요건과 시행 규정에 따라 달라지는 세부 요건을 구분해야 합니다.
ConsentX가 인도네시아 PDP법 준수를 돕는 방식
명시적 동의 관리
동의가 처리의 적법 근거로 선택된 경우 명시적 동의를 수집합니다.
프라이버시 및 수집 고지
관련 수집 지점에서 처리의 목적과 성격에 관한 명확한 정보를 표시합니다.
국경 간 투명성
제3자 서비스와 국제적인 데이터 처리 활동에 관한 명확한 소통을 지원합니다.
동의 철회
철회 요청을 접수하고 동의 기반 처리를 중단하기 위한 실무 흐름을 지원합니다.
지역 규칙 관리
다른 국가의 요건과 함께 인도네시아에 특화된 동의 및 프라이버시 설정을 적용합니다.
동의 기록
이용자가 선택한 맥락을 포함해 동의 증적을 유지하여 관리자의 동의 입증 의무를 뒷받침합니다.
DSAR 및 프라이버시 요청
열람, 정정, 삭제, 반대 및 그 밖의 해당하는 정보주체 요청을 체계적인 워크플로로 관리합니다.
동의 감사 증적
동의 및 선호 이벤트에 대한 중앙 기록을 유지하여 감사와 내부 컴플라이언스 점검을 뒷받침합니다.
사전 스크립트 차단
필요한 동의 또는 선호 결정 전에 비필수 쿠키, 픽셀, 분석, 광고 기술이 실행되지 않도록 합니다.
목적별 동의
불명확한 일괄 동의에 의존하는 대신, 서로 다른 처리 목적에 대해 분리되고 이해하기 쉬운 동의 선택지를 제시합니다.
ConsentX와 함께하는 인도네시아 PDP법 컴플라이언스
인도네시아 PDP법은 웹사이트에 쿠키 배너를 다는 것만으로는 충족되지 않습니다. ConsentX는 명시적 동의 관리, 목적별 동의, 프라이버시 및 수집 고지, 사전 스크립트 차단, 동의 기록, 동의 철회, 정보주체 요청 워크플로, 감사 증적, 지역별 프라이버시 규칙, 제3자 트래킹 통제를 통해 조직이 프라이버시 컴플라이언스를 실무에 적용하도록 돕습니다. ConsentX로 인도네시아 이용자를 위한 투명하고 감사 가능한 프라이버시 경험을 구축하세요. ConsentX를 시작하거나 데모를 예약하여 글로벌 프라이버시 컴플라이언스 프로그램을 어떻게 지원할 수 있는지 확인해 보세요.
이 페이지는 인도네시아 개인정보보호법(2022년 법률 제27호)과 관련 컴플라이언스 요건에 대한 일반적이고 이해하기 쉬운 개요를 제공합니다. 법률 자문이 아니며 모든 산업별 요건, 면제, 시행 규정, 규제 해석 또는 개별 컴플라이언스 상황을 다루지 않습니다. 조직은 현행 인도네시아 법령과 규제 지침을 검토하고, 필요한 경우 자격을 갖춘 인도네시아 법률 자문을 받아야 합니다.
ConsentX로 인도네시아 PDP법을 준수하는 방법
- 1
웹사이트를 스캔하세요
프라이버시 스캔을 실행하여 다음을 식별하세요.
- 쿠키
- 분석 도구
- 광고 트래커
- 픽셀
- 태그
- 임베드된 제3자 서비스
- 양식
- 개인정보를 처리할 수 있는 그 밖의 기술
- 2
개인정보 수집 지점을 매핑하세요
다음을 포함해 개인정보가 수집되는 지점을 식별하세요.
- 회원가입
- 로그인
- 문의 양식
- 결제
- 뉴스레터 구독
- 고객 지원
- 분석 도구
- 광고
- 모바일 및 웹 애플리케이션
- 3
적법 근거를 확인하세요
모든 처리 활동에 대해 PDP법의 여섯 가지 적법 근거 중 어느 것이 적용되는지 판단하세요.
다른 적법 근거가 더 적절한 경우 자동으로 동의를 사용하지 마세요.
- 4
명시적 동의를 구성하세요
동의가 적법 근거인 경우, 다음을 명시하는 명확한 동의 경험을 구성하세요.
- 목적
- 관련 데이터
- 처리 기간
- 보유 정보
- 해당 권리
- 5
서로 다른 목적을 분리하세요
불명확한 일괄 동의는 피하세요.
여러 목적이 관련된 경우 이해하기 쉽고 접근 가능하며 명확히 구분되는 선택지를 제공하세요.
- 6
비필수 트래커를 차단하세요
사전 스크립트 차단을 사용하여 해당 동의 결정 전에 비필수 트래킹 기술이 작동하지 않도록 하세요.
- 7
동의 증적을 기록하세요
다음을 입증하는 동의 기록을 저장하세요.
- 개인에게 무엇을 고지했는지
- 어떤 목적이 제시되었는지
- 어떤 선택이 이루어졌는지
- 그 선택이 언제 이루어졌는지
- 그 선택을 어떻게 철회할 수 있는지
- 8
동의 철회를 관리하세요
개인이 동의를 변경하거나 철회할 수 있는 수단을 제공하고, 그 요청을 관련 처리 시스템으로 전달하세요.
- 9
정보주체 요청을 관리하세요
다음을 위한 체계적인 워크플로를 구축하세요.
- 열람
- 정정
- 삭제
- 제한
- 반대
- 동의 철회
- 그 밖의 해당하는 프라이버시 요청
- 10
국제 이전을 검토하세요
인도네시아 밖에 있는 공급업체와 처리자를 식별하고, 적용되는 이전 방식과 보호조치를 문서화하세요.
- 11
데이터 침해에 대비하세요
해당하는 경우 PDP법의 3 × 24시간 통지 요건을 충족할 수 있는 사고 대응 절차를 유지하세요.
- 12
고위험 처리를 평가하세요
대규모 처리, 특정 개인정보, 체계적 모니터링, 자동화된 의사결정, 데이터 대조, 신기술 등 높은 위험을 초래할 수 있는 처리 활동에 대해 DPIA를 실시하세요.