ConsentX와 함께하는 페루 법률 29733 컴플라이언스
개인데이터 보호법(법률 29733)
페루
2011년부터 시행
현행 시행령 Decreto Supremo N.º 016-2024-JUS는 2025년 3월 31일부터 시행되고 있습니다.
아메리카
누가 법률 29733을 준수해야 하나요?
법률 29733은 페루 데이터보호 체계의 적용 범위 안에서 개인데이터를 처리하는 조직과 그 밖의 주체에 적용됩니다. 여기에는 기업, 공공부문 조직, 웹사이트 운영자, 디지털 서비스, 사용자(고용주), 금융기관, 의료기관, 그리고 개인데이터를 수집·이용·보관·제공하거나 그 밖의 방법으로 처리하는 주체가 포함될 수 있습니다. 페루 밖에서 활동하는 조직도 자신의 처리 활동이 페루 체계의 지역적 적용 범위에 해당하는지 평가해야 합니다.
법률 29733에 따른 제재
법률 29733 및 그 시행령 위반은 행정 제재로 이어질 수 있습니다. 과징금은 위반의 중대성에 따라 구분되며 가장 중대한 위반의 경우 100 UIT(Unidad Impositiva Tributaria)에 이를 수 있습니다. 적용되는 제재는 구체적인 위반 내용과 사안의 정황에 따라 달라집니다.
법률 29733에 따른 주요 의무
- 동의가 적용 가능한 적법 근거인 경우 유효한 동의를 받을 것.
- 동의가 자유롭고 사전적이며 명시적이고 명확하며 충분한 정보에 근거하도록 할 것.
- 데이터 처리의 목적을 명확히 알릴 것.
- 개인에게 적절한 프라이버시 정보를 제공할 것.
- 정보주체의 권리를 존중할 것.
- 적절한 기술적·관리적 보안 조치를 시행할 것.
- 등록이 요구되는 경우 개인데이터 데이터베이스를 등록할 것.
- 정보주체 요청 처리 절차를 마련할 것.
- 국외 이전 및 제공에 관한 요건을 평가할 것.
- 준수를 입증하는 적절한 증적을 유지할 것.
현행 시행령은 조직의 책임성을 강화하고 추가적인 컴플라이언스 장치를 도입하고 있습니다.
동의 요건
동의는 페루 데이터보호 체계의 핵심 요소입니다.
동의가 필요한 경우, 조직은 일반적으로 처리를 시작하기 전에 동의를 받아야 하며, 그 동의는 다음과 같아야 합니다.
- 자유로울 것
- 사전적일 것
- 명시적일 것
- 명확할 것
- 충분한 정보에 근거할 것
동의는 다른 약관이나 조건과 구분될 수 있어야 하며, 개인이 무엇에 동의하는지 이해하기에 충분한 정보를 제공해야 합니다.
다만 조직은 모든 처리 활동에 동의가 필요하다고 가정해서는 안 됩니다. 법률 29733은 동의 없이 개인데이터를 처리할 수 있는 경우를 규정하고 있습니다.
민감한 개인데이터
민감한 개인데이터는 페루 데이터보호 체계에서 강화된 보호를 받습니다.
민감정보를 다루는 조직은 법률 29733과 그 시행령이 정한 추가 요건과 보호조치를 적용해야 합니다.
프라이버시 고지와 동의 장치는 해당 데이터 범주와 민감정보가 처리될 목적을 명확히 설명해야 합니다.
정보주체의 권리
법률 29733은 개인에게 자신의 개인데이터에 관한 권리를 부여합니다.
여기에는 ARCO 권리가 포함됩니다.
- 열람 - 개인은 자신의 개인데이터와 관련 처리 활동에 관한 정보를 요청할 수 있습니다.
- 정정 - 개인은 부정확하거나 불완전하거나 오래된 개인데이터의 수정을 요청할 수 있습니다.
- 삭제 - 개인은 적용되는 법적 요건이 충족되는 경우 자신의 개인데이터 삭제 또는 말소를 요청할 수 있습니다.
- 반대 - 개인은 반대에 관한 적용 요건이 충족되는 경우 자신의 개인데이터에 대한 특정 처리에 이의를 제기할 수 있습니다.
조직은 이러한 요청을 접수하고 본인 확인을 거쳐 진행 상황을 관리하고 회신하기 위한 명확한 절차를 마련해야 합니다.
프라이버시 고지와 투명성
조직은 개인데이터 처리에 관해 개인에게 명확한 정보를 제공해야 합니다.
프라이버시 고지에는 다음과 같은 관련 정보가 담겨야 합니다.
- 수집하는 개인데이터의 범주
- 처리의 목적
- 개인데이터의 이용 방식
- 관련 수령자
- 해당하는 경우 국외 이전
- 정보주체의 권리
- 개인이 권리를 행사하는 방법
- 적용되는 체계상 요구되는 그 밖의 정보
현행 시행령은 개인데이터 처리에 관한 투명성 및 정보 제공 요건을 강화하고 있습니다.
보안과 책임성
조직은 무단 접근, 분실, 변경, 유출, 파기와 같은 위험으로부터 개인데이터를 보호하기 위해 적절한 보안 조치를 시행해야 합니다.
2024년 시행령은 컴플라이언스와 책임성 체계를 강화하고, 조직이 적절한 데이터보호 조치를 갖추고 있음을 입증할 수 있는 추가 장치를 도입합니다.
따라서 조직은 적절한 문서, 정책, 절차, 기술적 통제, 그리고 준수 증적을 유지해야 합니다.
데이터 보안 사고
현행 시행령은 특정 개인데이터 보안 사고의 통지에 관한 요건을 도입하고 있습니다.
ANPD는 적용되는 통지 요건이 발생하는 경우, 개인데이터가 관련된 사고를 인지한 때로부터 48시간 이내에 당국에 통지해야 한다고 밝히고 있습니다.
따라서 조직은 요구되는 기한 내에 개인데이터 침해를 식별·평가·기록하고 보고할 수 있는 사고 대응 절차를 유지해야 합니다.
국외 데이터 이전
개인데이터를 페루 밖으로 이전하는 조직은 법률 29733과 그 시행령에 따른 적용 요건을 평가해야 합니다.
개인데이터를 국외로 이전하기 전에 조직은 다음을 고려해야 합니다.
- 이전 대상 국가
- 수령자
- 이전의 목적
- 적용 가능한 보호조치
- 이전의 적법 근거
- 계약상 요건
- 적용되는 통지 또는 허가 요건
국외 이전은 조직의 더 넓은 데이터 매핑 및 프라이버시 컴플라이언스 프로그램의 일부가 되어야 합니다.
개인데이터 데이터베이스 등록
페루의 데이터보호 체계에는 개인데이터 데이터베이스 등록에 관한 요건이 포함되어 있습니다.
조직은 어떤 데이터베이스가 등록 대상인지 판단하고, 요구되는 등록과 갱신이 유지되도록 해야 합니다.
데이터베이스 등록은 프라이버시 고지, 처리 목적, 보안 통제, 정보주체 권리 절차와 함께 고려되어야 합니다.
쿠키와 온라인 트래킹
쿠키, 픽셀, 분석 도구, 광고 기술 및 그 밖의 온라인 추적 기술은 개인데이터 처리를 수반할 수 있습니다.
따라서 페루에서 웹사이트를 운영하는 조직은 다음을 평가해야 합니다.
- 어떤 쿠키와 트래커가 배포되어 있는지
- 어떤 정보를 수집하는지
- 개인데이터를 처리하는지 여부
- 각 기술의 목적
- 동의가 필요한지 여부
- 데이터가 제3자에게 이전되는지 여부
- 정보가 국외로 이전되는지 여부
동의 관리 플랫폼은 조직이 트래커를 식별하고, 처리 목적을 전달하며, 필요한 경우 동의를 받고, 해당 기술이 동의 전에 실행되지 않도록 하는 데 도움이 될 수 있습니다.
법률 29733 준수에 ConsentX가 제공하는 도움
사전·명시적 동의 수집
해당 쿠키, 트래커 또는 처리 활동이 활성화되기 전에 동의를 수집합니다.
목적 기반 동의
개인데이터와 추적 기술이 사용되는 목적에 관해 명확한 정보를 제시합니다.
쿠키 및 트래커 관리
웹사이트를 스캔해 쿠키와 트래커를 식별하고 해당 비필수 기술의 작동을 제어합니다.
동의 기록
이용자의 선택과 동의 이벤트에 관한 정보를 담은 감사 가능한 동의 기록을 생성합니다.
정보주체 요청 관리
열람, 정정, 삭제, 반대 요청을 포함한 프라이버시 요청을 접수하고 관리하는 워크플로를 지원합니다.
지역별 컴플라이언스
ConsentX의 지역 규칙 엔진을 통해 관할별 동의 규칙을 적용합니다.
ConsentX로 법률 29733을 준수하는 방법
- 1
웹사이트를 스캔하세요
웹사이트를 스캔해 개인데이터를 처리할 수 있는 쿠키, 트래커, 스크립트, 픽셀 및 그 밖의 기술을 확인하세요.
- 2
처리 목적을 파악하세요
분석, 광고, 개인화, 기능 제공 또는 그 밖의 처리 등 목적에 따라 각 기술을 분류하세요.
- 3
페루에 맞는 동의 배너를 구성하세요
명확한 정보를 제공하고, 동의가 필요한 처리 활동에 대해 적절한 동의를 수집하는 동의 배너를 배포하세요.
- 4
동의 전에 해당 트래커를 차단하세요
필요한 동의를 받을 때까지 해당 비필수 쿠키와 트래커가 활성화되지 않도록 하세요.
- 5
동의 증적을 기록하세요
이용자의 동의 선택을 관련 맥락 정보와 함께 저장해 준수 입증에 활용하세요.
- 6
정보주체 요청을 관리하세요
중앙화된 워크플로를 사용해 열람, 정정, 삭제, 반대와 관련된 해당 요청을 접수하고 관리하세요.
- 7
컴플라이언스 상태를 모니터링하세요
웹사이트를 정기적으로 다시 스캔하고 쿠키, 트래커, 동의 설정, 프라이버시 고지, 제3자 기술을 검토하세요.