ConsentX와 함께하는 뉴질랜드 프라이버시법 2020 컴플라이언스
프라이버시법 2020
뉴질랜드 / 아오테아로아 뉴질랜드
2020년 12월 1일부터 시행
프라이버시법 2020은 프라이버시법 1993을 대체했습니다. 가장 최근의 중요한 변화는 IPP3A로, 프라이버시 개정법 2025에 따라 도입되어 2026년 5월 1일부터 적용됩니다.
아시아 및 아프리카
누가 뉴질랜드 프라이버시법을 준수해야 하나요?
프라이버시법은 개인정보를 수집·보유·이용 또는 공개하는 조직과 사업자에 폭넓게 적용됩니다. 적용 대상 기관에는 정부 부처와 공공기관, 회사와 사업체, 온라인 사업자와 소매업체, 자선단체와 지역사회 단체, 클럽과 협회, 그 밖에 개인정보를 취급하는 조직이 포함될 수 있습니다. 또한 이 법은 뉴질랜드에서 사업을 영위하는 국외 기관에도 법의 적용 범위와 예외에 따라 적용될 수 있습니다. 특정한 개인적 또는 가정 내 활동, 법원과 심판소의 사법 기능, 일부 뉴스 미디어 활동 등 구체적인 제외와 면제가 존재합니다.
뉴질랜드 프라이버시법상의 제재
프라이버시법은 컴플라이언스 통지(compliance notice), 열람 지시(access direction), 인권심사심판소(Human Rights Review Tribunal)에 대한 진정과 절차 등 여러 집행 수단을 규정합니다. 이 법상의 특정 위반 행위에는 최대 1만 뉴질랜드달러의 벌금이 부과될 수 있습니다. 프라이버시 커미셔너는 기관에 특정 행위를 하거나 중단하도록 요구하는 컴플라이언스 통지를 발할 수도 있습니다. 인권심사심판소 또한 프라이버시 침해에 대한 구제를 제공할 수 있으며, 여기에는 열람에 관한 명령과 적절한 경우의 손해배상이 포함됩니다.
핵심 요약
- 개인정보는 적법하고 필요한 목적을 위해서만 수집합니다.
- 정보를 수집하는 이유와 이용 방식에 대해 투명하게 알립니다.
- 합리적으로 실행 가능한 경우 정보를 본인으로부터 직접 수집합니다.
- 간접적으로 수집하는 경우 IPP3A의 예외에 따라 추가로 고지합니다.
- 개인정보를 안전하게 보관합니다.
- 개인이 자신의 정보를 열람하고 정정할 수 있도록 합니다.
- 개인정보의 보유 기간을 제한합니다.
- 제공과 국외 이전을 통제합니다.
- 통지 대상 프라이버시 침해를 실행 가능한 한 신속히 프라이버시 커미셔너에게 통지합니다.
- 프라이버시 책임자를 포함한 적절한 프라이버시 거버넌스를 유지합니다.
뉴질랜드 프라이버시법 2020은 일률적인 동의보다 개인정보의 책임 있는 수집과 취급에 중점을 둡니다.
13개 정보 프라이버시 원칙
프라이버시법에는 기관이 개인정보를 취급하는 방식을 규율하는 13개의 정보 프라이버시 원칙이 담겨 있습니다.
- IPP 1, 수집 목적: 개인정보는 해당 기관의 기능이나 활동과 관련된 적법한 목적을 위해 수집되어야 하며, 그 수집은 해당 목적에 필요한 것이어야 합니다.
- IPP 2, 개인정보의 출처: 정보는 원칙적으로 해당 개인으로부터 직접 수집해야 하며, 정해진 예외가 적용됩니다.
- IPP 3, 직접 수집 시 고지: 개인으로부터 정보를 직접 수집하는 경우, 원칙적으로 왜 수집하는지, 누가 받게 되는지, 제공이 의무인지 임의인지, 제공하지 않으면 어떻게 되는지를 설명하기 위한 합리적인 조치를 취해야 합니다.
- IPP 3A, 간접 수집 시 고지: 2026년 5월 1일부터 다른 출처에서 개인정보를 수집하는 조직은 원칙적으로 정보가 수집되었다는 사실, 수집 목적, 예정된 수령자, 관련 기관 정보, 적용되는 법적 근거, 열람 및 정정 권리를 본인이 알 수 있도록 합리적인 조치를 취해야 하며, 예외가 적용됩니다.
- IPP 4, 공정하고 합리적인 수집: 개인정보는 적법한 수단으로, 그리고 상황에 비추어 공정하고 합리적인 방식으로 수집되어야 합니다.
- IPP 5, 보관과 보안: 기관은 개인정보를 분실, 무단 접근, 무단 이용, 변경, 공개 또는 그 밖의 오용으로부터 보호하기 위해 합리적인 보호조치를 취해야 합니다.
- IPP 6, 열람: 개인은 원칙적으로 자신의 개인정보에 대한 열람을 요청할 권리를 가집니다.
- IPP 7, 정정: 개인은 부정확하거나 불완전하거나 오해를 불러일으키거나 그 밖에 잘못된 개인정보의 정정을 요청할 수 있습니다.
- IPP 8, 정확성: 개인정보를 이용하거나 공개하기 전에 기관은 해당 정보가 정확하고 완전하며 관련성이 있고 오해를 불러일으키지 않도록 합리적인 조치를 취해야 합니다.
- IPP 9, 보유: 개인정보는 적법하게 이용될 수 있는 목적을 위해 필요한 기간을 넘겨 보유해서는 안 됩니다.
- IPP 10, 이용: 개인정보는 원칙적으로 수집된 목적을 위해서만 이용해야 하며, 정해진 예외가 적용됩니다.
- IPP 11, 제공: 기관은 개인정보의 제공을 통제해야 하며, 원칙적으로 프라이버시법이 허용하는 경우에만 제공해야 합니다.
- IPP 12, 국외 제공: 개인정보를 뉴질랜드 밖의 조직이나 개인에게 제공하는 경우 별도의 요건이 적용됩니다.
- IPP 13, 고유 식별자: 고유 식별자의 이용과 부여에는 추가 요건이 적용됩니다.
뉴질랜드는 동의를 요구하나요?
아니요. 프라이버시법 2020은 모든 개인정보 처리에 대해 일률적인 동의 요건을 부과하지 않습니다.
이 법은 주로 정보 프라이버시 원칙에 기반합니다. 해당하는 IPP가 그 활동을 허용하는 경우, 조직은 동의를 받지 않고도 개인정보를 수집·이용 또는 제공할 수 있습니다.
다만 투명성과 공정한 수집은 핵심 요건입니다. 조직은 어떤 정보를 수집하는지, 왜 수집하는지, 누가 받을 수 있는지, 어떻게 이용되는지를 명확히 설명해야 합니다.
동의는 특정 제공, 국외 이전, 마케팅 활동, 또는 다른 적용 법률이 동의를 요구하는 경우 등 구체적 상황에서는 여전히 중요할 수 있습니다.
쿠키 동의와 트래킹
뉴질랜드에는 다른 일부 관할권의 동의 제도에 상응하는 독립적이고 일률적인 쿠키 동의 요건이 없습니다.
다만 쿠키와 온라인 트래킹은 개인정보의 수집·이용 또는 제공을 수반할 수 있습니다. 따라서 조직은 자신의 수집 관행이 정보 프라이버시 원칙, 특히 다음 요건을 준수하는지 검토해야 합니다.
- 수집 목적
- 투명성
- 공정성
- 보안
- 이용과 제공
- 보유
분석 도구, 광고 기술, 픽셀, 세션 기록 또는 그 밖의 트래킹 기술을 사용하는 웹사이트의 경우, 명확한 프라이버시 및 트래킹 고지가 어떤 정보를 왜 수집하는지 설명하는 데 도움이 됩니다.
다른 적용 법률, 계약상 요구사항, 플랫폼 규칙 또는 조직이 선택한 컴플라이언스 체계에 따라 동의가 필요한 경우, ConsentX는 동의 수집과 증적 확보도 지원할 수 있습니다.
프라이버시 고지와 투명성
투명성은 프라이버시법의 핵심 요건입니다.
개인정보를 직접 수집할 때 조직은 원칙적으로 다음을 설명해야 합니다.
- 어떤 정보가 수집되는지
- 왜 정보가 수집되는지
- 누가 정보를 받게 되는지
- 정보 제공이 의무인지 임의인지
- 제공하지 않을 경우 어떤 일이 생길 수 있는지
2026년 5월 1일부터 시행되는 IPP3A는 간접 수집에 대해서도 유사한 투명성 요건을 추가하며, 정해진 예외가 적용됩니다.
ConsentX는 정보가 수집되는 지점에서 간결한 수집 및 트래킹 고지를 제시하도록 지원할 수 있습니다.
개인정보의 간접 수집: IPP3A
뉴질랜드 프라이버시 분야에서 최근 가장 중요한 변화 중 하나가 정보 프라이버시 원칙 3A입니다.
IPP3A는 조직이 본인이 아닌 다른 사람이나 다른 출처로부터 어떤 개인에 관한 개인정보를 수집하는 경우에 적용됩니다.
적용되는 경우 조직은 본인이 다음을 알 수 있도록 합리적인 조치를 취해야 합니다.
- 자신의 정보가 수집되었다는 사실
- 수집의 목적
- 예정된 수령자
- 수집하는 기관의 명칭과 주소
- 해당 정보를 보유하는 기관
- 수집이 법에 의해 허용되거나 요구되는 경우 해당 법률
- 열람 및 정정에 관한 자신의 권리
IPP3A에는 예외가 있으므로, 조직은 통지 의무를 일률적인 것으로 취급하기보다 특정 수집이 예외에 해당하는지 평가해야 합니다.
민감한 개인정보
프라이버시법은 일부 다른 프라이버시 법률과 같은 방식의 단일하고 포괄적인 「민감한 개인정보」 범주를 사용하지 않습니다.
대신 수집의 공정성과 합리성은 다음과 같은 요소에 따라 달라질 수 있습니다.
- 정보의 성격
- 수집의 목적
- 해당 개인
- 정보가 수집되는 정황
- 프라이버시 침해의 정도
조직은 건강, 금융, 생체, 신원, 아동에 관한 정보나 그 밖의 매우 사적인 정보 등 중대한 프라이버시 위험을 초래할 수 있는 정보를 수집할 때 특히 주의해야 합니다.
뉴질랜드에는 건강 정보, 통신 정보, 신용 정보, 생체 정보 처리에 관한 규칙을 포함한 분야별 프라이버시 코드도 있습니다.
정보주체의 권리
프라이버시법은 개인에게 자신의 개인정보에 관한 중요한 권리를 부여합니다.
열람권. 개인은 자신에 관해 보유된 개인정보의 열람을 요청할 수 있습니다. 기관은 연장 및 그 밖의 사정에 관한 법률 규정에 따르되, 원칙적으로 20영업일 이내에 열람 요청에 응답해야 합니다.
정정권. 개인은 부정확하거나 불완전하거나 오해를 불러일으키거나 그 밖에 잘못된 개인정보의 정정을 요청할 수 있습니다.
진정권. 개인은 자신의 프라이버시 권리가 침해되었다고 판단하는 경우 프라이버시 커미셔너 사무국에 진정을 제기할 수 있습니다.
ConsentX는 열람 및 정정 요청에 대한 체계적인 접수와 업무 흐름 관리를 지원할 수 있습니다.
프라이버시와 보안
기관은 개인정보를 다음으로부터 보호하기 위해 합리적인 보호조치를 취해야 합니다.
- 분실
- 무단 접근
- 무단 공개
- 무단 이용
- 변경
- 그 밖의 오용
보안 통제는 정보의 성격과 민감도, 그리고 관련 위험에 상응해야 합니다.
조직은 또한 프라이버시 사고를 식별·차단·조사·기록하고 대응하기 위한 절차를 유지해야 합니다.
통지 대상 프라이버시 침해
개인정보가 무단으로 접근·공개·변경·분실 또는 파기되었고, 영향을 받은 개인이 중대한 피해를 입었거나 입을 가능성이 높다고 믿을 만한 합리적인 이유가 있는 경우, 해당 프라이버시 침해는 통지 대상이 됩니다.
통지 대상 프라이버시 침해는 기관이 요건이 충족되었음을 인지한 후 실행 가능한 한 신속히 프라이버시 커미셔너 사무국에 보고해야 합니다.
OPC는 현재 다른 기간을 정당화할 사정이 없는 한 원칙적으로 72시간 이내의 통지를 기대하고 있습니다. 다만 법문 자체는 「실행 가능한 한 신속히」라는 표현을 사용하며 일률적인 72시간 법정 기한을 두고 있지는 않습니다.
영향을 받은 개인에게도 통지가 필요할 수 있습니다.
ConsentX는 프라이버시 사고 조사와 컴플라이언스 업무를 뒷받침하는 증적과 기록을 유지하도록 도울 수 있습니다.
국외 데이터 이전
정보 프라이버시 원칙 12는 뉴질랜드 밖으로의 특정 개인정보 제공을 규율합니다.
적용 대상이 되는 국외 제공을 하기 전에 조직은 원칙적으로 수령자가 다음 중 하나에 해당함을 확인해야 합니다.
- 뉴질랜드 프라이버시법의 적용을 받는다는 점
- 동등한 보호조치를 제공하는 프라이버시 법률의 적용을 받는다는 점
- 적절한 프라이버시 보호조치를 제공하기로 합의했다는 점
- 적용 가능한 구속력 있는 체계 또는 지정된 국가에 포함된다는 점
- 또는 해당 정보가 동등한 보호를 받지 못할 수 있다는 점을 명시적으로 고지받은 후 본인이 제공을 승인했다는 점
중요한 점은 IPP12가 모든 국외 클라우드 보관 또는 처리 약정에 자동으로 적용되지는 않는다는 것입니다. 국외 제공자가 보관이나 처리를 위한 대리인으로서만 행위하는 경우, 해당 정보는 제11조에 따라 뉴질랜드 기관이 계속 보유하는 것으로 취급될 수 있습니다.
따라서 조직은 국외 수령자에 대한 제공과 국외 서비스 제공자를 대리인으로 이용하는 것을 구분해야 합니다.
데이터 보유와 삭제
IPP9는 기관이 개인정보를 보유할 수 있는 기간을 제한합니다.
개인정보는 적법하게 이용될 수 있는 목적을 위해 필요한 기간을 넘겨 보유해서는 안 됩니다.
조직은 다음을 토대로 적절한 보유 및 폐기 절차를 수립해야 합니다.
- 처리의 목적
- 법령 및 규제상의 요구사항
- 계약상 의무
- 업무상 요구사항
- 보안 고려사항
프라이버시법은 GDPR 방식의 일률적인 삭제권을 만들지 않습니다. 다만 특정 상황에서는 삭제나 폐기가 요구되거나 적절할 수 있습니다.
프라이버시 책임자
프라이버시법의 적용을 받는 모든 기관은 프라이버시 책임자를 두어야 합니다.
프라이버시 책임자는 조직이 법을 준수하도록 돕고, 열람 및 정정 요청을 처리하며, 조사 과정에서 프라이버시 커미셔너와 협력할 책임을 집니다.
이 직무에 특정한 공식 자격이 요구되지는 않지만, 프라이버시 책임자는 조직의 프라이버시 의무와 정보 취급 관행을 이해하고 있어야 합니다.
프라이버시 실무 강령
프라이버시법은 프라이버시 커미셔너가 특정 산업, 조직 또는 정보 유형에 프라이버시 원칙이 적용되는 방식을 수정하는 실무 강령을 발할 수 있도록 하고 있습니다.
예시는 다음과 같습니다.
- 건강정보 프라이버시 코드
- 신용정보 프라이버시 코드
- 통신정보 프라이버시 코드
- 생체정보 처리 프라이버시 코드
따라서 규제 산업에서 활동하는 조직은 프라이버시법과 함께 적용 가능한 프라이버시 코드도 검토해야 합니다.
생체정보와 신기술
뉴질랜드는 생체정보 처리에 관한 구체적인 규제 요건을 도입했습니다.
생체정보 처리 프라이버시 코드 2025는 2026년 5월 1일 시행되었으며, IPP3A 도입을 반영한 개정이 이루어졌습니다.
얼굴 인식, 지문, 음성 인식, 행동 생체인식 또는 그 밖의 생체 기술을 사용하는 조직은 프라이버시법의 일반 요건에 더해 생체정보 처리 프라이버시 코드가 적용되는지 평가해야 합니다.
ConsentX가 뉴질랜드 프라이버시법 준수를 돕는 방식
프라이버시 및 수집 고지
쿠키, 트래킹 기술, 데이터 수집, 처리 활동에 관한 명확한 정보를 관련 수집 지점에서 제시합니다.
동의 및 선호 관리
동의가 필요한 경우 또는 조직이 프라이버시 체계의 일부로 동의를 활용하기로 한 경우, 이용자의 선택을 수집하고 관리합니다.
사전 스크립트 차단
비필수 트래킹 기술을 통제하여 구성된 지역 및 동의 규칙에 따라 웹사이트 스크립트를 관리할 수 있도록 합니다.
동의 기록과 감사 증적
관련 타임스탬프와 맥락을 포함해 동의 및 이용자 선호에 관한 기록을 유지하여 내부 감사와 컴플라이언스 문서화를 뒷받침합니다.
DSAR 워크플로
열람 및 정정 요청에 대한 체계적인 접수와 업무 흐름 관리를 지원합니다.
프라이버시 침해 증적
프라이버시 담당 팀이 사고를 조사하고 거버넌스 절차를 입증하는 데 도움이 되는 기록과 감사 추적을 유지합니다.
지역 기반 프라이버시 규칙
조직이 국제적으로 활동하는 다른 관할권의 요건과 함께 뉴질랜드에 특화된 설정을 적용합니다.
국경 간 투명성
프라이버시 및 동의 경험을 통해 데이터 공유와 국외 처리에 관한 관련 정보를 전달하도록 돕습니다.
ConsentX와 함께하는 뉴질랜드 프라이버시법 컴플라이언스
프라이버시 컴플라이언스는 쿠키 배너를 추가하는 것에 그치지 않습니다. ConsentX는 조직이 수집 고지, 동의 및 선호 관리, 트래킹 통제, 동의 증적, 데이터 요청, 지역별 컴플라이언스 규칙에 걸친 체계적인 프라이버시 경험을 구축하도록 돕습니다. ConsentX를 사용하면 조직은 웹사이트와 디지털 자산 전반에서 프라이버시 통제를 중앙화하는 동시에 이용자 선택에 관한 증적을 유지하고 실무적인 프라이버시 업무를 뒷받침할 수 있습니다. ConsentX로 시작하여 뉴질랜드 이용자를 위한 더 투명하고 감사 가능한 프라이버시 경험을 구축하세요.
이 페이지는 뉴질랜드 프라이버시법 2020과 관련 프라이버시 요건에 대한 일반적이고 이해하기 쉬운 개요를 제공합니다. 법률 자문이 아니며 모든 면제, 산업별 프라이버시 코드, 규제 지침 또는 개별 컴플라이언스 상황을 다루지 않습니다. 조직은 현행 법령과 프라이버시 커미셔너 사무국의 지침을 검토하고, 필요한 경우 자격을 갖춘 뉴질랜드 법률 자문을 받아야 합니다.
ConsentX로 뉴질랜드 프라이버시법을 준수하는 방법
- 1
웹사이트를 스캔하세요
개인정보를 수집하거나 전송할 수 있는 쿠키, 트래커, 픽셀, 분석 기술, 광고 스크립트, 양식 및 그 밖의 기술을 식별하세요.
- 2
수집 지점을 매핑하세요
다음을 포함해 개인정보가 수집되는 지점을 식별하세요.
- 웹사이트 양식
- 계정 등록
- 결제
- 뉴스레터 구독
- 문의 양식
- 분석 도구
- 광고 플랫폼
- 고객 지원 도구
- 제3자 연동
- 3
수집 고지를 검토하세요
개인이 데이터를 수집하는 이유, 받는 주체, 이용 방식에 관한 적절한 정보를 제공받도록 하세요.
- 4
간접 수집을 고려하세요
제3자, 데이터 브로커, 파트너, 공개 출처 또는 그 밖의 외부 출처에서 정보를 얻는지 검토하세요.
IPP3A가 적용되는 경우 간접 수집에 적합한 고지 절차를 구성하세요.
- 5
동의 및 선호 제어를 구성하세요
동의가 필요하거나 컴플라이언스 수단으로 선택된 경우, 이용자에게 명확한 선택지를 제공하고 적절한 기록을 유지하세요.
- 6
트래킹 기술을 관리하세요
사전 스크립트 차단과 지역 규칙을 사용하여 구성한 컴플라이언스 요건에 따라 분석, 광고 및 그 밖의 비필수 기술을 통제하세요.
- 7
동의 증적을 유지하세요
프라이버시 담당 팀이 이용자에게 무엇을 고지했고 이용자가 어떤 선택을 했는지 입증할 수 있도록, 관련 동의 및 선호 결정의 기록을 저장하세요.
- 8
열람 및 정정 요청을 관리하세요
프라이버시 요청을 적절한 팀으로 배정하고 중앙 워크플로를 통해 기한과 상태를 관리하세요.
- 9
국외 제공을 검토하세요
뉴질랜드 밖에서 개인정보를 받는 제3자를 식별하고 해당하는 IPP12 요건이 충족되는지 평가하세요.
- 10
침해 대비 태세를 유지하세요
프라이버시 담당 팀이 통지 대상이 될 수 있는 프라이버시 침해를 식별·조사·기록하고 대응하는 데 도움이 되는 기록과 워크플로를 유지하세요.