인도에서 DPDPA가 시행되었습니다. 사이트의 무료 개인정보 스캔을 실행해 보세요. 지금 스캔하기

이스라엘

이스라엘 PPL 준수, ConsentX와 함께

프라이버시 보호법

이스라엘 프라이버시 보호법(PPL, 5741-1981)은 이스라엘의 핵심 프라이버시·데이터 보호 법률입니다. 이 체계는 개인정보의 수집, 이용, 공개, 저장, 처리를 규율하고 데이터베이스에 정보가 보관된 개인의 권리를 규정합니다. 대대적인 개정인 프라이버시 보호법 개정 제13호는 2025년 8월 14일에 시행되었습니다. 이 개정은 개인정보의 정의를 확대하고, 투명성과 거버넌스 요건을 강화하며, 특정 조직에 데이터 보호책임자(DPO) 지정 의무를 도입하고, 데이터베이스 등록 요건을 축소하며, 프라이버시 보호청(PPA)에 더 강력한 집행 및 과징금 권한을 부여함으로써 이스라엘의 프라이버시 체계를 크게 현대화했습니다. 이스라엘 체계에는 데이터베이스에 대한 기술적·관리적 보안 요건을 정한 프라이버시 보호 규칙(데이터 보안) 5777-2017도 포함됩니다. 프라이버시 보호청은 조직을 위한 이행 지침을 계속 발표하고 있습니다.
지역

이스라엘

상태

1981년부터 시행, 개정 제13호는 2025년 8월 14일부터 적용

프라이버시 보호법 개정 제13호는 2025년 8월 14일에 시행되었으며, 프라이버시 보호 규칙(데이터 보안) 5777-2017과 함께 적용됩니다.

그룹

아시아 및 아프리카

이스라엘 PPL 한눈에 보기

공식 법률

프라이버시 보호법, 5741-1981

주요 개정

개정 제13호

개정 의결

2024년 8월 5일

개정 시행

2025년 8월 14일

국가

이스라엘

지역

중동 / 아시아

규제기관

프라이버시 보호청(PPA)

핵심 체계

프라이버시 보호법과 관련 규칙

보안 체계

프라이버시 보호 규칙(데이터 보안), 5777-2017

동의

동의가 적용되는 적법 근거인 경우 필요하며, 충분한 정보에 기반해야 함

데이터베이스 등록

개정 13호로 대폭 축소

DPO

특정 조직에 의무

민감정보

강화된 요건 적용

정보주체의 권리

열람, 정정 및 그 밖의 법정 보호

국외 이전

이스라엘 프라이버시 체계와 관련 규칙으로 규율

규제 집행

개정 13호로 대폭 확대

행정 과징금

개정된 법률에 따라 부과 가능

사인의 청구

법률상 가능하며, 정해진 경우 법정 또는 징벌적 손해배상 포함

이스라엘 PPL을 준수해야 하는 대상은

이스라엘 프라이버시 체계는 데이터베이스에서 개인정보를 수집, 보유, 처리하는 조직에 폭넓게 적용될 수 있습니다. 영향을 받을 수 있는 조직에는 이스라엘 기업, 공공기관, 금융기관, 의료기관, 사용자, 기술기업, 전자상거래 사업자, SaaS 제공업체, 광고 플랫폼, 데이터 브로커, 통신사, 검색엔진, 고객 데이터베이스를 운영하는 조직, 행동 또는 위치 추적을 수행하는 조직이 포함됩니다. 기업은 설립지만을 근거로 삼기보다 처리 활동의 성격과 수행 장소를 기준으로 법의 적용 여부를 평가해야 합니다. 개정 13호는 현대적인 디지털 처리 활동에 대한 체계의 적용도 확대하고 현대화했습니다.

이스라엘 PPL상의 제재

개정 13호는 행정 과징금에 관한 새로운 체계를 도입했습니다. 금액은 위반의 성격, 영향을 받은 인원수, 데이터베이스의 유형, 정보의 민감도, 위반의 정황, 조직이 특정 법정 의무를 위반했는지 여부 등에 따라 달라집니다. 이 체계는 일정한 위반에 대해 수백만 셰켈에 이르는 상당한 과징금으로 이어질 수 있으며 법정 산정·한도 규정이 별도로 적용되므로, 모든 위반에 일률적으로 적용되는 고정 과태료처럼 설명해서는 안 됩니다. 개정된 체계는 민사적 구제도 규정하고 일정한 위반에 대한 개인의 책임을 강화했으며, 정해진 경우 실제 손해의 입증 없이도 법원이 최대 1만 NIS의 징벌적 손해배상을 명할 수 있도록 하는 규정을 포함합니다. 또한 법률은 일정한 중대한 프라이버시 침해에 대한 형사 규정을 유지하고 있습니다.

요약

  • 적법하고 목적이 특정된 처리
  • 투명성과 고지
  • 동의가 적용 근거인 경우 충분한 정보에 기반한 동의
  • 정보주체의 열람 및 정정 권리
  • 민감한 개인정보의 보호
  • 데이터 보안
  • 수탁처리자 및 제3자에 대한 통제
  • 국외 데이터 이전
  • 데이터 보유와 목적 제한
  • 데이터 침해 관련 의무
  • 특정 조직에 대한 데이터 보호책임자 요건
  • 해당하는 경우 데이터베이스 등록 또는 신고
  • 프라이버시 거버넌스와 문서화
  • 자동화 처리 및 프로파일링 위험
  • 규제기관의 감독과 집행

이스라엘의 프라이버시 제도는 단순한 동의 요건을 넘어섭니다. 프라이버시 보호법은 여전히 핵심 법률이며, 개정 13호는 2025년 8월 이후 법의 실무적 운용을 크게 바꾸었습니다.

이스라엘 프라이버시 보호법이란

프라이버시 보호법(5741-1981)은 이스라엘 프라이버시 보호의 근간이 되는 법률입니다.

이 법은 개인정보와 데이터베이스에 관한 활동을 규율하고, 정보의 위법하거나 부적절한 이용으로부터 개인을 보호합니다.

역사적으로 이스라엘 체계는 “데이터베이스”라는 개념과 그 소유자, 보유자, 관리자의 책임에 크게 초점을 맞추어 왔습니다.

개정 13호는 용어와 구조를 현대적인 데이터 보호 개념에 가깝게 정비하고 개인정보의 개념을 확대했습니다.

개정된 체계에서 개인정보란 대체로 식별된 개인 또는 식별될 수 있는 개인에 관한 정보를 의미합니다.

이스라엘 프라이버시 보호법 개정 제13호

개정 제13호는 수십 년 만에 이루어진 이스라엘 프라이버시 체계의 가장 중요한 현대화입니다.

공포·제정 1년 후인 2025년 8월 14일에 시행되었습니다.

주요 변경 사항은 다음과 같습니다.

  • 개인정보 정의의 확대
  • 데이터베이스 등록 의무의 축소
  • 새로운 DPO 지정 의무
  • 규제 집행의 강화

개정 13호는 또한 PPA의 법률상 독립성을 확립하고 집행 권한을 확대했습니다. 각 변경 사항은 이어지는 항목에서 설명합니다.

개정 13호: 개인정보 정의의 확대

개정된 법률은 식별된 개인 또는 식별 가능한 개인에 관한 정보를 포괄하는 더 넓은 개인정보 개념을 채택합니다.

이는 특히 다음을 처리하는 디지털 사업자에게 중요합니다.

  • 이름
  • 이메일 주소
  • 전화번호
  • 식별번호
  • 온라인 식별자
  • 위치정보
  • 금융정보
  • 건강정보
  • 생체정보
  • 행태정보
  • 그 밖에 개인을 식별할 수 있는 정보

개정 13호: 데이터베이스 등록 의무의 축소

개정 13호는 등록이 필요한 데이터베이스의 범주를 크게 축소했습니다.

등록은 일반적으로 다음에 대해 계속 적용됩니다.

  • 공공기관이 운영하는 데이터베이스(법정 예외 적용)
  • 최소 1만 명의 정보를 포함하는 일정한 데이터베이스로서, 사업으로 또는 대가를 받고 타인에게 이전할 목적으로 개인정보를 수집하는 것이 주된 목적인 경우(다이렉트 메일 활동 포함)

다만 등록 요건이 없어졌다고 해서 조직이 법률상의 실체적 프라이버시·보안 의무에서 면제되는 것은 아닙니다.

개정 13호: 새로운 DPO 지정 의무

일정한 조직은 데이터 보호책임자를 지정해야 합니다.

여기에는 다음과 같은 조직이 포함됩니다.

  • 공공기관
  • 법정 기준을 충족하는 데이터 브로커 및 다이렉트 마케팅 조직
  • 상당한 규모로 체계적이고 지속적인 모니터링을 수행하는 조직
  • 주된 활동이 특히 민감한 개인정보를 상당한 규모로 처리하는 조직

은행, 보험회사, 병원, 건강보험기금은 법정 체계에서 명시적으로 언급된 조직 유형에 포함됩니다.

개정 13호: 규제 집행의 강화

PPA는 이제 실질적으로 더 강력한 집행 및 과징금 권한을 보유합니다.

개정 13호에 따라 모든 제재가 일반 법원 절차를 거칠 필요 없이 규제기관 차원의 집행이 가능합니다.

어떤 개인정보가 적용 대상인가

개정된 PPL은 개인정보를 폭넓게 정의합니다.

상황에 따라 다음이 포함될 수 있습니다.

  • 성명
  • 식별번호
  • 연락처
  • 주소
  • 이메일 주소
  • 전화번호
  • 고용 관련 정보
  • 금융정보
  • 건강정보
  • 생체정보
  • 위치정보
  • 온라인 식별자
  • 행태정보
  • 개인의 가족생활 또는 사생활에 관한 정보

핵심은 해당 정보가 식별된 개인 또는 식별 가능한 개인과 관련되는지 여부입니다.

특히 민감한 개인정보

개정 13호는 특별한 민감성을 가진 정보라는 개념을 도입하고 확대했습니다.

이 범주에는 다음과 같은 사항에 관한 정보가 포함됩니다.

  • 가족생활
  • 성적 지향
  • 건강
  • 유전정보
  • 출신
  • 범죄경력
  • 정치적 견해
  • 일정한 생체 식별자
  • 법률상 특히 민감한 것으로 분류되는 그 밖의 정보

특히 민감한 정보의 취급은 다음을 평가할 때 특히 중요합니다.

  • 보안 요건
  • 투명성
  • 데이터 거버넌스
  • DPO 의무
  • 대규모 처리
  • 규제 위험

특히 민감한 정보를 상당한 규모로 처리하는 조직의 경우, 그 처리로 인해 DPO 지정의 법정 의무가 발생할 수 있습니다.

이스라엘은 개인데이터 처리에 동의를 요구하는가

동의는 중요한 법적 수단이지만, 이스라엘 프라이버시 법이 모든 개인데이터 처리에 동의를 요구한다고 설명하는 것은 정확하지 않습니다.

PPL은 충분한 정보에 기반한 동의에 관한 요건을 정하고 있으나, 처리는 법률의 다른 규정이나 그 밖의 적용되는 법적 근거에 따라서도 허용될 수 있습니다.

따라서 조직은 다음을 확인해야 합니다.

  • 어떤 개인정보가 수집되는지
  • 왜 수집되는지
  • 어떤 법 규정이 해당 처리를 허용하는지
  • 동의가 필요한지
  • 개인에게 어떤 정보를 제공해야 하는지
  • 다른 법적 요건이 적용되는지

PPA는 개정 13호에 따라 충분한 정보에 기반한 동의에 관한 지침을 발표했습니다.

이스라엘 PPL상 충분한 정보에 기반한 동의

동의가 필요한 경우 그 동의는 충분한 정보에 기반해야 합니다.

개인은 동의를 제공하기 전에 처리에 관한 의미 있는 정보를 받아야 합니다.

따라서 동의 메커니즘은 다음을 명확히 전달해야 합니다.

  • 어떤 정보가 수집되는지
  • 왜 수집되는지
  • 어떻게 이용되는지
  • 관련 수령자 또는 제3자
  • 해당하는 경우 동의를 제공하거나 거부할 때의 결과
  • 개인이 권리를 행사하는 방법

조직은 다음을 피해야 합니다.

  • 미리 선택된 선택 항목
  • 모호한 동의 문구
  • 숨겨진 처리 목적
  • 합리적으로 분리할 수 없게 묶인 목적
  • 충분한 정보 없이 받은 동의

PPA는 개정 13호와 동의에 관한 최신 자료를 발표했으며, 여기에는 개정된 요건의 이행을 돕기 위한 지침이 포함됩니다.

동의 철회

처리가 동의에 근거하는 경우, 조직은 그 동의를 철회할 수 있는 적절한 수단을 제공해야 합니다.

철회 수단은 다음과 같아야 합니다.

  • 찾기 쉬울 것
  • 이해하기 쉬울 것
  • 접근 가능할 것
  • 최초 동의 취득 방식과 일관될 것
  • 운영상 실행 가능할 것

조직은 또한 동의 상태와 이후의 변경을 보여주는 기록을 유지해야 합니다.

웹사이트와 애플리케이션에서는 프라이버시 선택을 일회성 이벤트로 취급해서는 안 됩니다.

프라이버시 고지와 투명성

이스라엘 프라이버시 체계는 투명성을 매우 중요하게 다룹니다.

개인정보를 수집할 때 조직은 수집과 예정된 이용에 관한 적절한 정보를 개인에게 제공해야 합니다.

프라이버시 고지는 일반적으로 다음을 설명해야 합니다.

  • 해당 조직의 신원
  • 수집 목적
  • 수집되는 정보의 성격
  • 정보의 이용 방식
  • 관련 수령자
  • 적용되는 권리
  • 개인이 조직에 연락하는 방법
  • 법률이 요구하는 그 밖의 정보

개정 13호로 투명성과 책임성에 대한 기대가 높아지면서 이 부분은 특히 중요해졌습니다.

목적 제한

개인정보는 적법하게 수집된 목적과 부합하게 처리되어야 합니다.

조직은 “일단 수집하고 나중에 결정하자”는 방식의 수집을 피해야 합니다.

새로운 처리 활동을 도입하기 전에 기업은 다음을 점검해야 합니다.

  • 해당 정보가 이 목적을 위해 수집되었는가?
  • 새로운 이용이 원래 목적과 양립하는가?
  • 개인에게 적절히 고지되었는가?
  • 추가 동의가 필요한가?
  • 다른 적법 근거가 있는가?
  • 새로운 이용이 추가적인 프라이버시 위험을 만드는가?

목적에 관한 문서는 조직의 프라이버시 거버넌스 체계의 일부로 유지되어야 합니다.

데이터 최소화

조직은 개인정보 수집을 의도한 목적과 관련된 범위로 제한해야 합니다.

예를 들어 다음과 같은 수집은 피해야 합니다.

  • 과도한 신원확인 정보
  • 불필요한 인구통계 정보
  • 명확한 필요 없이 수집하는 민감정보
  • 명확한 목적 없는 추가 마케팅 정보

데이터 최소화는 보안 및 컴플라이언스 위험도 줄여 줍니다.

이스라엘 PPL상 정보주체의 권리

이스라엘 프라이버시 체계는 개인정보와 관련하여 개인에게 중요한 권리를 부여합니다.

열람권. 개인은 자신에 관해 보유된 정보에 대한 열람 권리를 가지며, 법정 조건과 예외가 적용됩니다. 조직은 관련 정보를 찾아내고 요건을 충족하는 요청에 대응할 수 있는 절차를 유지해야 합니다.

정정권. 정보가 부정확하거나 불완전한 경우 개인은 정정을 요청할 수 있습니다.

따라서 조직은 다음을 위한 절차를 유지해야 합니다.

  • 정정 요청 접수
  • 요청 확인
  • 관련 기록 갱신
  • 필요한 경우 관련 수령자에게 통지

프라이버시 이의와 민원. 개인은 위법하거나 부적절한 처리에 대해 문제를 제기하고 적용되는 행정적·사법적 수단을 이용할 수 있습니다.

조직은 프라이버시 민원과 권리 행사 요청을 처리하는 문서화된 절차를 유지해야 합니다.

데이터 보안 요건

이스라엘은 프라이버시 보호 규칙(데이터 보안) 5777-2017에 따른 상세한 보안 체계를 갖추고 있습니다.

이 규칙은 데이터베이스 보안에 관한 기술적·관리적 요건을 정합니다.

PPA의 이행 지침은 다음과 같은 요건을 다룹니다.

  • 접근 관리
  • 권한 통제
  • 인적 보안
  • 식별과 인증
  • 네트워크 보안
  • 데이터 전송 보안
  • 백업과 복구
  • 물리적 보안
  • 문서화
  • 주기적 점검
  • 보안 사고 대응

예를 들어 PPA 지침은 접근 권한을 임직원의 역할에 따라 제한하고 최신 권한 목록을 유지해야 한다고 밝히고 있습니다.

인터넷 또는 공중망에 연결된 데이터베이스의 경우, 규칙은 무단 접근과 악성 소프트웨어로부터의 보호 요건도 정하고 일정한 데이터 전송에는 적절한 암호화를 요구합니다.

데이터 침해 및 보안 사고 요건

이스라엘의 데이터 보안 규칙은 중대한 보안 사고에 관한 구체적인 요건을 정하고 있습니다.

조직은 다음에 대한 문서화된 절차를 갖추어야 합니다.

  • 보안 사고 탐지
  • 심각도 평가
  • 사고 확산 차단
  • 원인 조사
  • 증거 보존
  • 규제기관 통지 요건 판단
  • 필요한 경우 영향을 받은 당사자와의 소통
  • 근본 취약점 시정

PPA는 정보보안 의무와 중대한 보안 사고에 관한 상세 지침을 제공합니다.

조직은 일반적인 국제 기준인 72시간 통지 규칙이 이스라엘의 모든 사고에 자동으로 적용된다고 가정해서는 안 됩니다.

데이터 보호책임자(DPO)

개정 13호가 도입한 가장 중요한 변화 중 하나가 법정 DPO 제도입니다.

DPO는 다음과 같은 일정한 유형의 조직에 요구됩니다.

  • 공공기관인 조직
  • 공공기관을 대신해 데이터를 처리하는 조직
  • 법정 기준을 충족하는 데이터 브로커 또는 다이렉트 메일 사업을 운영하는 조직
  • 상당한 규모로 개인을 체계적이고 지속적으로 모니터링하는 조직
  • 특히 민감한 개인정보를 상당한 규모로 처리하는 조직

DPO는 적절한 지식과 전문적 역량을 갖추고 법정 프라이버시 거버넌스 기능을 수행해야 합니다.

PPA는 이후 DPO 지정 의무에 관한 최종 지침을 발표하면서 법정 요건에 대한 해석도 제시했습니다.

DPO가 모든 이스라엘 기업에 일률적으로 요구되는 것은 아닙니다. 조직은 자사가 법정 유형 중 하나에 해당하는지 평가해야 합니다.

개정 13호 이후의 데이터베이스 등록

개정 13호 이전에 이스라엘 기업들은 자사의 데이터베이스를 등록해야 하는지에 주로 주목했습니다.

개정된 법률은 등록 제도를 크게 축소합니다.

이제 등록은 주로 다음과 관련됩니다.

  • 일정한 공공기관 데이터베이스
  • 법정 요건을 충족하는 일정한 대규모 데이터 브로커 또는 다이렉트 마케팅 데이터베이스

그 밖의 조직에 대해서는 등록 요건이 없다고 해서 프라이버시 보호법이나 데이터 보안 규칙상의 실체적 의무가 사라지는 것은 아닙니다.

이 구분은 중요합니다. 등록 요건 없음 ≠ 프라이버시 준수 의무 없음.

특히 민감한 정보를 포함한 대규모 데이터베이스의 신고

개정 13호는 특히 민감한 정보를 포함한 일정한 대규모 데이터베이스에 대한 신고 요건도 도입했습니다.

데이터베이스가 10만 명을 초과하는 개인에 관한 특히 민감한 정보를 포함하고 등록 요건의 대상이 아닌 경우, 관리자는 PPA에 신고하고 해당 데이터베이스와 관련 DPO 체계에 관한 정해진 정보를 제공해야 할 수 있습니다.

따라서 대규모 데이터를 운영하는 조직은 다음 둘 다를 평가해야 합니다.

  • 등록 요건
  • 신고 요건

수탁처리자와 제3자 공급업체

기업은 개인정보 처리를 위해 제3자 제공업체를 자주 이용합니다.

예를 들면 다음과 같습니다.

  • 클라우드 제공업체
  • CRM 플랫폼
  • 애널리틱스 제공업체
  • 광고 플랫폼
  • 결제 처리업체
  • 마케팅 자동화 도구
  • 고객지원 시스템
  • 호스팅 제공업체
  • SaaS 애플리케이션

조직은 이러한 관계에 대해 다음을 포함한 적절한 통제를 마련해야 합니다.

  • 명확한 처리 목적
  • 계약상 요건
  • 보안 요건
  • 접근 제한
  • 비밀유지 의무
  • 사고 관리 절차
  • 데이터 삭제 요건
  • 국외 이전 통제

국외 데이터 이전

이스라엘은 적용되는 법령 및 규칙 체계에 따라 개인정보의 국외 이전을 허용합니다.

이스라엘 밖으로 정보를 이전하는 조직은 다음을 평가해야 합니다.

  • 이전 대상 국가
  • 수령 조직
  • 이전 목적
  • 정보의 유형
  • 적용되는 이스라엘의 이전 요건
  • 보안 보호조치
  • 계약상 합의
  • 해당 이전에 적용되는 추가 제한

이스라엘은 유럽경제지역에서 이스라엘로 이전된 정보에 관한 별도의 규칙도 두고 있으며, 여기에는 EEA 출처 데이터에 관한 프라이버시 보호 규칙이 포함됩니다. PPA의 공식 법령정보 포털은 이 규칙들을 이스라엘 체계의 일부로 안내하고 있습니다.

이스라엘 PPL상 쿠키와 온라인 추적

웹사이트와 애플리케이션은 쿠키, 픽셀, SDK, 광고 기술, 애널리틱스 도구가 개인정보를 처리하는 경우 이스라엘 프라이버시 체계에 비추어 평가해야 합니다.

다만 이스라엘에서 모든 쿠키가 자동으로 옵트인 동의를 요구한다고 말하는 것은 지나치게 포괄적입니다.

적절한 판단은 다음에 따라 달라집니다.

  • 해당 기술이 개인정보를 처리하는지
  • 개인이 식별 가능한지
  • 처리의 목적
  • 적용되는 법적 요건
  • 동의가 필요한지
  • 해당 처리가 다른 적법 규정으로 포섭되는지

웹사이트의 경우 조직은 완전한 추적기 목록을 유지하고 각 기술을 그 목적과 적법 근거에 연결해야 합니다.

이스라엘 웹사이트의 쿠키 동의

동의가 필요한 경우, 동의 화면은 이용자에게 의미 있는 정보와 적절한 선택권을 제공해야 합니다.

견고한 동의 관리 구현에는 다음이 포함되어야 합니다.

  • 명확한 프라이버시 고지
  • 목적 기반 범주
  • 선택적 추적 통제
  • 적절한 경우 별도의 동의 선택
  • 동의 의존 기술의 사전 차단
  • 동의 기록
  • 철회 수단
  • 정책 및 버전 이력
  • 지역별 설정

이는 다음을 사용하는 웹사이트에서 특히 중요합니다.

  • 광고 픽셀
  • 리타게팅 기술
  • 소셜미디어 추적기
  • 행태 분석
  • 개인화 기술
  • 사이트 간 추적

다이렉트 마케팅과 데이터 브로커

개정 13호는 개인정보를 수집해 대가를 받고 또는 사업으로 타인에게 이전하는 것을 업으로 하는 조직에 특히 주목합니다.

여기에는 일정한 데이터 브로커 및 다이렉트 메일 활동이 포함됩니다.

데이터베이스가 1만 명을 초과하는 개인을 포함하고 주된 목적이 법정 데이터 이전 또는 사업 기준을 충족하는 경우, 등록과 DPO 요건을 포함한 추가 규제 의무가 적용될 수 있습니다.

따라서 광고, 리드 생성, 데이터 중개에 관여하는 조직은 자사의 사업 모델이 이러한 규정에 해당하는지 평가해야 합니다.

자동화된 의사결정, 프로파일링과 AI

개정된 이스라엘 체계는 다음을 사용하는 조직에 점점 더 중요해지고 있습니다.

  • AI
  • 프로파일링
  • 행태 분석
  • 자동화된 의사결정 시스템
  • 안면인식
  • 생체 식별
  • 위치 추적
  • 예측 분석

조직은 자동화된 처리가 프라이버시 위험을 초래하는지, 또는 특히 민감한 개인정보를 포함하는지 평가해야 합니다.

고위험 처리는 문서화된 프라이버시 위험 평가와 적절한 거버넌스의 대상이 되어야 합니다.

PPA는 현대 기술과 관련된 프라이버시 위험과, 변화하는 기술 환경에 맞추어 프라이버시 거버넌스를 조정할 필요성을 강조해 왔습니다.

개인정보 영향평가

이스라엘 PPL 체계가 모든 고위험 처리 활동에 대해 GDPR 제35조와 같은 일률적인 영향평가 의무를 부과한다고 설명해서는 안 됩니다.

다만 프라이버시 위험 평가는 다음의 경우 특히 중요한 준수 수단입니다.

  • 대규모 처리
  • 체계적 모니터링
  • 민감정보 처리
  • AI 시스템
  • 생체정보 처리
  • 위치 추적
  • 대규모 데이터베이스
  • 신규 기술

조직은 프라이버시 위험과 이를 해소하기 위해 시행한 조치를 문서화해야 합니다.

설계 단계의 프라이버시 보호

프라이버시는 배포 이후가 아니라 시스템을 개발하거나 변경하는 단계에서 고려되어야 합니다.

조직은 다음의 경우 프라이버시 고려사항을 반영해야 합니다.

  • 웹사이트 출시
  • 모바일 애플리케이션 개발
  • CRM 시스템 도입
  • 애널리틱스 도구 배포
  • AI 도입
  • 광고 기술 통합
  • 데이터베이스 연계
  • 임직원 모니터링 시스템 도입
  • 생체인식 시스템 도입

설계 단계의 프라이버시 보호 접근은 동의, 보안, 투명성, 보유, 데이터 공유 관련 문제를 운영상의 문제가 되기 전에 발견하는 데 도움이 됩니다.

데이터 보유와 삭제

조직은 다음을 고려하여 보유 기간을 정해야 합니다.

  • 정보가 수집된 목적
  • 적용되는 법적 요건
  • 계약상 의무
  • 규제상 요건
  • 업무상 필요성
  • 보안 및 프라이버시 위험

저장 비용이 저렴하다는 이유만으로 개인정보를 무기한 보유해서는 안 됩니다.

좋은 보유 체계는 다음을 명확히 해야 합니다.

  • 데이터 범주
  • 처리 목적
  • 보유 기간
  • 저장 위치
  • 삭제 방법
  • 책임 있는 업무 담당 부서

프라이버시 거버넌스와 책임성

개정 13호 이후 조직은 체계적인 프라이버시 거버넌스 프로그램을 유지해야 합니다.

여기에는 다음이 포함될 수 있습니다.

  • 데이터 목록
  • 처리 기록
  • 프라이버시 고지
  • 동의 기록
  • 권리 요청 절차
  • 공급업체 평가
  • 보안 통제
  • 보유 정책
  • 사고 대응 절차
  • 프라이버시 위험 평가
  • 해당하는 경우 DPO 거버넌스
  • 정기적인 준수 점검

PPA는 개정 13호 이후 최신 준수 자료와 지침도 마련했습니다.

이스라엘 PPL의 집행

개정 13호는 프라이버시 보호청의 집행 권한을 크게 확대했습니다.

PPA는 일정한 위반에 대한 과징금을 포함하여 강화된 규제 권한을 행사할 수 있습니다.

개정은 또한 다음에 대한 규제 감독을 강화했습니다.

  • 프라이버시 의무
  • 데이터베이스 요건
  • 보안 요건
  • DPO 의무
  • 처리 활동
  • 법률 및 규칙의 준수

PPA의 강화된 집행 체계는 조직이 프라이버시 준수를 일회성 문서 작업이 아니라 지속적인 운영 의무로 다루어야 함을 의미합니다.

행정 과징금

개정된 법률은 행정 과징금에 관한 새로운 체계를 도입했습니다.

금액은 다음과 같은 요소에 따라 달라집니다.

  • 위반의 성격
  • 영향을 받은 인원수
  • 데이터베이스의 유형
  • 정보의 민감도
  • 위반의 정황
  • 조직이 특정 법정 의무를 위반했는지 여부

이 체계는 일정한 위반에 대해 수백만 셰켈에 이르는 상당한 과징금으로 이어질 수 있으며, 법정 산정·한도 규정이 별도로 적용됩니다.

따라서 과징금을 모든 위반에 일률적으로 적용되는 고정 금액처럼 설명해서는 안 됩니다.

민사 및 형사 책임

개정된 체계는 민사적 구제도 규정하고 일정한 위반에 대한 개인의 책임을 강화합니다.

개정 13호는 정해진 경우 실제 손해의 입증 없이도 법원이 최대 1만 NIS의 징벌적 손해배상을 명할 수 있도록 하는 규정을 도입했습니다.

법률은 또한 일정한 중대한 프라이버시 침해에 대한 형사 규정을 유지합니다.

따라서 조직은 다음 두 가지 관점에서 프라이버시 준수를 고려해야 합니다.

  • 기업 리스크 관점
  • 개별 의사결정자 관점

이스라엘 PPL 준수 체크리스트

이 체크리스트로 조직의 준비 상태를 점검해 보세요.

  • 프라이버시 보호법의 적용 여부 판단
  • 처리 중인 모든 개인정보 식별
  • 데이터베이스와 처리 활동 현황 파악
  • 특히 민감한 정보 식별
  • 처리 목적 문서화
  • 적용되는 법적 요건 판단
  • 필요한 경우 충분한 정보에 기반한 동의 취득
  • 적절한 프라이버시 고지 유지
  • 데이터 최소화 통제 구현
  • 보유 및 삭제 절차 수립
  • 적절한 보안 조치 구현
  • 데이터 보안 규칙 요건 검토
  • 보안 사고 절차 수립
  • 데이터베이스 등록 의무 평가
  • 대규모 데이터베이스 신고 요건 평가
  • DPO 지정이 의무인지 판단
  • 필요한 경우 자격을 갖춘 DPO 지정
  • 정보주체 요청 처리 절차 수립
  • 열람 및 정정 업무 흐름 구현
  • 수탁처리자·공급업체 계약 검토
  • 국외 데이터 이전 평가
  • 쿠키와 온라인 추적기 점검
  • 필요한 경우 동의 설정
  • 동의 증적 유지
  • 동의 철회 수단 제공
  • AI 및 자동화 처리 위험 평가
  • 필요한 경우 프라이버시 위험 평가 수행
  • 정기적으로 준수 상태 점검

이스라엘 PPL에서 동의 관리가 중요한 이유

이스라엘에서 웹사이트를 운영하는 조직에게 프라이버시 준수는 개인정보가 디지털 기술을 통해 어떻게 수집되고 처리되는지에 대한 가시성을 점점 더 요구합니다.

하나의 웹사이트에는 다음이 수십 개씩 포함될 수 있습니다.

  • 애널리틱스 스크립트
  • 광고 픽셀
  • 소셜미디어 추적기
  • 마케팅 도구
  • 개인화 기술
  • 제3자 연동

추적기 목록과 동의 관리 절차가 없으면, 어떤 정보가 수집되고 이용자의 선택이 어떻게 존중되는지 입증하기 어려울 수 있습니다.

ConsentX는 이러한 웹사이트 프라이버시 업무 흐름을 관리하기 위한 기술 계층을 제공합니다.

ConsentX가 이스라엘 PPL 준수를 돕는 방법

쿠키와 추적기 탐지

웹사이트를 스캔해 쿠키, 픽셀, 애널리틱스 도구, 광고 스크립트, 제3자 추적기, 임베드된 기술을 식별합니다.

충분한 정보에 기반한 동의 화면 구성

동의가 적용 근거인 경우 이용자에게 명확한 정보와 의미 있는 선택권을 제시합니다.

동의 의존 추적기 차단

필요한 동의를 받기 전에 선택적 기술이 실행되지 않도록 합니다.

동의 기록 유지

이용자의 선택을 기록해 무엇이 제시되었는지, 어떤 목적이 선택되었는지, 언제 동의했는지, 철회되었는지, 어떤 버전이 적용되었는지를 입증할 수 있게 합니다.

동의 철회 지원

이용자가 프라이버시 선택을 변경할 수 있는 접근하기 쉬운 수단을 제공합니다.

권리 행사 업무 지원

ConsentX는 열람, 정정 및 그 밖의 적용되는 권리에 관한 요청과 업무 흐름의 관리를 지원합니다.

지역별 규칙 지원

지역 설정을 사용해 적용되는 프라이버시 요건에 따라 서로 다른 동의 화면을 구성합니다.

감사 대비 강화

웹사이트의 동의와 추적 통제가 어떻게 작동하는지 프라이버시 담당자가 입증할 수 있는 구조화된 기록을 유지합니다.

ConsentX와 함께 이스라엘 PPL에 대비하세요

이스라엘의 프라이버시 체계는 개정 13호로 크게 달라졌습니다. 조직은 이제 프라이버시 준수를 데이터 수집 → 목적 → 투명성 → 동의 → 추적 → 보안 → 제3자 → 권리 → 보유 → 거버넌스를 아우르는 지속적인 운영 프로그램으로 보아야 합니다. ConsentX는 이를 뒷받침하는 웹사이트 수준의 통제 구현을 돕습니다. 웹사이트를 스캔하고, 추적기를 통제하고, 동의를 수집하고, 증적을 유지하세요.

이 페이지는 이스라엘 프라이버시 보호법과 관련 규칙에 대한 일반 정보를 제공하며 법률 자문이 아닙니다. 이스라엘의 프라이버시 요건은 조직의 성격, 데이터베이스, 처리 활동, 개인정보의 유형과 규모, 업종, 국외 이전, 적용되는 규제 지침에 따라 달라질 수 있습니다. 조직은 현행 법령과 프라이버시 보호청의 지침을 확인하고 필요한 경우 이스라엘 법률 전문가의 자문을 받아야 합니다.

ConsentX로 이스라엘 PPL을 준수하는 방법

  1. 1

    웹사이트 스캔

    ConsentX 스캔을 실행해 쿠키, 스크립트, 픽셀, 제3자 추적기를 식별합니다.

  2. 2

    처리 활동 분류

    각 기술이 어떤 정보를 수집하는지, 그것이 개인정보에 해당하는지 판단합니다.

  3. 3

    목적 식별

    각 추적기 또는 처리 기술이 사용되는 이유를 문서화합니다.

  4. 4

    적용되는 법적 요건 판단

    동의가 필요한지, 아니면 다른 법정 근거가 적용되는지 평가합니다.

  5. 5

    동의 화면 구성

    동의가 필요한 처리에 대해 명확하고 목적별로 구분된 선택지를 마련합니다.

  6. 6

    선택적 기술 차단

    적절한 선택이 확인될 때까지 동의 의존 스크립트가 실행되지 않도록 합니다.

  7. 7

    동의 기록

    이용자의 결정과 그 시점에 제시된 고지에 대한 증적을 유지합니다.

  8. 8

    철회 지원

    해당하는 경우 이용자가 동의를 변경하거나 철회할 수 있도록 합니다.

  9. 9

    프라이버시 요청 연계

    열람, 정정 및 그 밖의 적용되는 프라이버시 권리에 관한 업무 흐름을 유지합니다.

  10. 10

    제3자 점검

    웹사이트를 통해 개인정보를 수령하는 모든 외부 제공업체를 식별합니다.

  11. 11

    국외 이전 점검

    제3자 서비스가 이스라엘 개인정보를 어디에서 처리하는지 파악하고 적용되는 이전 요건을 평가합니다.

  12. 12

    지속적인 준수 유지

    정기적으로 사이트를 다시 스캔하고 추적기, 공급업체, 목적, 프라이버시 요건이 변경되면 동의 설정을 갱신합니다.

자주 묻는 질문