인도에서 DPDPA가 시행되었습니다. 사이트의 무료 개인정보 스캔을 실행해 보세요. 지금 스캔하기

중국

ConsentX와 함께하는 중국 PIPL 컴플라이언스

개인정보보호법

중국의 개인정보보호법(PIPL)은 개인정보 보호에 관한 중국의 기본 종합 법률입니다. 개인정보의 수집·이용·보관·제공·이전 및 그 밖의 처리를 규율하고, 개인의 권리와 개인정보처리자의 의무를 정하고 있습니다. PIPL은 2021년 8월 20일 채택되어 2021년 11월 1일 시행되었습니다. 중국 내에서 이루어지는 처리뿐 아니라, 일정한 경우에는 중국 내 개인의 개인정보와 관련된 중국 밖의 처리에도 적용됩니다. PIPL 시행 이후 중국은 데이터 보안, 국경 간 데이터 이전, 표준계약, 인증, 컴플라이언스 감사, 네트워크 데이터 처리를 아우르는 광범위한 보완 규제 체계를 발전시켜 왔습니다. 웹사이트, 애플리케이션, SaaS 플랫폼, 전자상거래 서비스, 광고 기술 또는 그 밖의 디지털 서비스를 운영하면서 중국 내 개인과 관련되는 조직에게 PIPL 준수는 적법 근거 평가, 동의 관리, 프라이버시 고지, 민감정보 통제, 정보주체의 권리, 보안, 개인정보 보호 영향평가(PIPIA), 국경 간 이전 메커니즘, 컴플라이언스 감사를 포함할 수 있습니다.
지역

중국

상태

2021년 11월 1일부터 시행

2021년 8월 20일 채택되었으며, 이후에도 계속 발전해 온 하위 법령으로 보완되고 있습니다. 2024년 국경 간 데이터 이동 규정과 2025년 컴플라이언스 감사 조치 등이 이에 포함됩니다.

그룹

아시아 및 아프리카

PIPL 한눈에 보기

국가

중국

정식 명칭

중화인민공화국 개인정보보호법

일반 약칭

PIPL

채택

2021년 8월 20일

시행

2021년 11월 1일

주요 규제기관

중국 국가인터넷정보판공실(CAC) 및 그 밖의 소관 당국

동의

적법 근거 중 하나

민감 개인정보

강화된 요건

별도 동의

일정한 경우 필요

프라이버시 고지

필요

정보주체의 권리

있음

PIPIA

일정한 고위험 처리 상황에서 필요

보안

필요

국경 간 이전

규제 대상

컴플라이언스 감사

1천만 명 초과 처리자는 정기적으로 필요

상태

시행 중

누가 PIPL을 준수해야 하나요?

PIPL은 중국 내에서 개인정보를 처리하는 조직에 적용됩니다. 또한 중국 내 개인에게 상품이나 서비스를 제공하는 목적, 중국 내 개인의 행동을 분석하거나 평가하는 목적, 그 밖에 법률이나 행정법규가 정한 경우에는 중국 밖의 조직에도 적용될 수 있습니다. 즉, PIPL상의 의무를 지기 위해 조직이 반드시 중국에 설립되어 있어야 하는 것은 아닙니다.

PIPL 제재

PIPL 위반의 경우, 일반 위반은 해당 조직에 최대 100만 위안의 과징금이 부과될 수 있으며 책임 있는 임직원에게 별도의 개인 제재가 더해질 수 있습니다. 중대한 위반의 경우 과징금은 적용되는 법정 산정 방식에 따라 5천만 위안 또는 전년도 매출액의 5%까지 이를 수 있습니다. 책임 있는 개인 역시 개인 과징금을 부담할 수 있고, 중대한 경우에는 이사·감사·고위 임원 또는 개인정보 보호책임자로 재직하는 데 제한을 받을 수 있습니다. 실제 규제 결과는 위반의 성격, 중대성, 정황에 따라 달라집니다.

핵심 요약

  • 개인정보 처리
  • 동의 및 그 밖의 적법 처리 근거
  • 민감 개인정보
  • 프라이버시 고지와 투명성
  • 데이터 최소화
  • 목적 제한
  • 개인의 권리
  • 자동화된 의사결정
  • 아동의 개인정보
  • 데이터 보안
  • 개인정보 보호 영향평가
  • 개인정보 보호 컴플라이언스 감사
  • 국경 간 데이터 이전
  • 일정한 경우의 데이터 현지화
  • 개인정보처리자의 거버넌스 의무
  • 규제 집행과 제재

PIPL은 단순히 동의만을 요구하는 법이 아닙니다. 제13조는 동의, 계약상 필요성, 적용 규칙에 따른 인사관리, 법적 의무, 공중보건 또는 긴급 상황, 공익 목적의 처리, 본인이 공개한 정보, 그 밖에 법률이나 행정법규가 정한 경우 등 개인정보를 처리할 수 있는 여러 상황을 규정하고 있습니다.

중국의 PIPL이란?

중화인민공화국 개인정보보호법은 개인정보 보호에 관한 중국의 종합 법률입니다.

이 법의 목적은 다음과 같습니다.

  • 개인정보에 관한 권리와 이익을 보호하는 것
  • 개인정보 처리를 규율하는 것
  • 개인정보의 적법하고 합리적인 이용을 보장하는 것
  • 개인정보처리자의 의무를 정하는 것
  • 개인에게 실효적인 권리를 부여하는 것
  • 국경 간 데이터 이전에 관한 요건을 정하는 것
  • 개인정보 처리에 대한 감독과 집행을 뒷받침하는 것

PIPL은 사이버보안 및 데이터보안에 관한 법령과 함께 중국의 보다 넓은 데이터 거버넌스 체계를 구성합니다.

영향을 받을 수 있는 조직

영향을 받을 수 있는 조직에는 다음이 포함됩니다.

  • 중국 기업
  • 중국 고객을 대상으로 하는 국제 기업
  • 전자상거래 플랫폼
  • SaaS 제공업체
  • 모바일 애플리케이션
  • 광고 플랫폼
  • 분석 서비스 제공업체
  • 금융기관
  • 의료기관
  • 교육기관
  • 기술 기업
  • 소셜 플랫폼
  • 사용자(고용주)
  • 온라인 마켓플레이스
  • 마케팅 기업

PIPL상 개인정보란?

PIPL은 개인정보를 전자적 또는 그 밖의 방식으로 기록되어 식별되었거나 식별될 수 있는 자연인에 관한 정보로 정의합니다.

익명화된 정보는 포함되지 않습니다. 예시는 다음과 같습니다.

  • 성명
  • 생년월일
  • 신분확인 정보
  • 전화번호
  • 이메일 주소
  • 계정 정보
  • 식별 가능한 개인과 관련되는 경우의 IP 주소
  • 기기 식별자
  • 위치 정보
  • 열람 정보
  • 구매 기록
  • 금융 정보
  • 고용 정보
  • 학력 정보
  • 생체 정보
  • 건강 정보
  • 이용자 프로필
  • 행동 정보

중국 CAC는 2026년 1월 갱신된 지침을 공표하며 신원 정보, 생체 정보, 온라인 식별자, 금융 정보, 통신 기록, 열람 기록, 기기 정보, 위치 정보, 이용자 프로필 정보 등을 예시로 들었습니다.

개인정보 처리란?

PIPL은 광범위한 처리 활동을 포괄합니다. 처리에는 다음이 포함될 수 있습니다.

  • 수집
  • 보관
  • 이용
  • 가공
  • 전송
  • 제공
  • 공개
  • 삭제

따라서 이 법은 개인정보의 전체 생애주기에 적용됩니다.

PIPL의 처리 원칙

제5조는 개인정보가 다음과 같은 원칙에 따라 처리되도록 요구합니다.

  • 적법성: 처리에는 적용 가능한 적법 근거가 있어야 합니다.
  • 정당성: 처리는 정당한 목적을 가져야 하며 위법한 방식을 수반해서는 안 됩니다.
  • 필요성: 처리는 명시한 목적에 필요한 것이어야 합니다.
  • 신의성실: 조직은 오도하거나 기만적이거나 강압적인 방법으로 개인정보를 처리해서는 안 됩니다.
  • 목적 제한: 목적은 명확하고 합리적이어야 하며, 처리는 그 목적과 직접 관련되어야 합니다.
  • 데이터 최소화: 수집은 필요한 범위로 제한되어야 합니다.
  • 투명성: 개인은 처리에 관한 적절한 정보를 제공받아야 합니다.
  • 보안: 적절한 조치로 개인정보를 무단 접근, 분실, 변경 및 그 밖의 위험으로부터 보호해야 합니다.

이러한 원칙이 PIPL 준수의 토대를 이룹니다.

PIPL은 동의를 요구하나요?

모든 처리 활동에 대해 그런 것은 아닙니다.

동의는 제13조가 정한 적법한 사유 중 하나이지만, PIPL은 다른 처리 근거도 인정합니다. 여기에는 다음과 같은 처리가 포함될 수 있습니다.

  • 계약의 체결 또는 이행에 필요한 경우
  • 법적으로 수립된 노동 규칙과 단체협약에 따른 인사관리에 필요한 경우
  • 법정 직무나 의무의 수행에 필요한 경우
  • 긴급 상황에서 생명·건강 또는 재산을 보호하기 위해 필요한 경우
  • 공익 목적으로 수행되는 경우
  • 본인이 법에 따라 공개한 개인정보에 근거하는 경우
  • 그 밖에 법률이나 행정법규가 허용하는 경우

따라서 조직은 모든 것에 대해 자동으로 동의를 요청하기보다 처리 활동별로 적용되는 적법 근거를 확인해야 합니다.

PIPL에서 동의가 유효하려면?

동의에 근거하는 경우, 적절한 정보 제공과 자발적 선택을 바탕으로 받아야 합니다.

조직은 다음을 피해야 합니다.

  • 기만적인 동의 화면
  • 강압적인 동의
  • 불명확한 목적
  • 과도한 데이터 수집
  • 관련 없는 목적의 일괄 처리
  • 숨겨진 처리 목적
  • 동의 거부나 철회를 불필요하게 어렵게 만드는 것

PIPL은 또한 특정 처리 활동에 대해 별도 동의 요건을 정하고 있습니다.

PIPL의 별도 동의

별도 동의는 위험이 더 큰 일정한 처리 활동에서 특히 중요합니다. 예시는 다음과 같습니다.

  • 일정한 경우의 민감 개인정보 처리
  • 일정한 경우 다른 개인정보처리자에 대한 개인정보 제공
  • 일정한 경우 개인정보의 공개
  • 개인정보의 국외 제공

국외 이전과 관련하여, 현행 CAC 지침은 개인정보를 국외로 제공할 때 처리자가 해당하는 고지 및 별도 동의 요건을 준수해야 함을 확인하고 있습니다.

ConsentX는 전용 동의 신호가 필요한 경우 별도 동의 경험을 지원할 수 있습니다.

민감 개인정보

PIPL은 민감 개인정보에 강화된 보호를 제공합니다.

민감 개인정보란 유출되거나 위법하게 이용될 경우 자연인의 존엄을 해치거나 신체 또는 재산의 안전을 중대하게 위협할 우려가 쉽게 발생하는 정보를 말합니다. 예시는 다음과 같습니다.

  • 생체 식별 정보
  • 종교적 신념
  • 특정하게 지정된 신분
  • 의료 및 건강 정보
  • 금융 계좌
  • 개인의 이동 경로에 관한 정보
  • 적용 규칙상 인정되는 그 밖의 민감정보

정확한 분류는 정보의 성격과 맥락에 따라 달라집니다.

민감 개인정보에 대한 요건

민감 개인정보를 처리하기 전에 조직은 다음을 평가해야 합니다.

  • 처리가 필요한지 여부
  • 구체적 목적이 존재하는지 여부
  • 개인에게 미칠 수 있는 영향
  • 적용되는 적법 근거
  • 적절한 보안 통제
  • 별도 동의가 필요한지 여부
  • 보유 관련 요건
  • 제공 및 이전 관련 요건

PIPL은 민감 개인정보 처리의 필요성과 그것이 개인의 권리·이익에 미치는 영향에 관한 추가 고지를 요구합니다.

동의가 적법 근거인 경우, PIPL은 민감 개인정보에 대해 별도 동의를 요구합니다(적용되는 법정 예외는 제외).

아동의 개인정보

PIPL은 미성년자에 대해 강화된 보호를 규정합니다.

만 14세 미만인 사람의 개인정보는 민감 개인정보로 취급됩니다. 그러한 정보를 처리하는 조직은 전용 처리 규칙을 수립하고 추가 보호조치를 적용해야 합니다. 동의가 필요한 경우 부모 또는 후견인의 동의가 필요할 수 있습니다.

이는 특히 다음과 관련됩니다.

  • 아동용 애플리케이션
  • 교육 플랫폼
  • 게임 서비스
  • 소셜 플랫폼
  • 전자상거래
  • 온라인 광고
  • 가족 대상 디지털 서비스

PIPL상 프라이버시 고지

PIPL은 개인정보처리자가 개인에게 명확한 정보를 제공하도록 요구합니다.

프라이버시 관련 정보에는 다음이 포함될 수 있습니다.

  • 처리자의 신원과 연락처
  • 처리의 목적
  • 처리 방법
  • 개인정보의 유형
  • 보유 기간
  • 개인이 권리를 행사하는 방법
  • 법이 요구하는 그 밖의 정보

정보는 명확하고 이해하기 쉬운 방식으로 제시되어야 합니다.

민감 개인정보의 경우, 조직은 처리의 필요성과 개인의 권리·이익에 미치는 영향을 추가로 설명해야 합니다.

개인정보처리방침과 동의 배너

쿠키 배너나 동의 배너는 PIPL이 요구하는 완전한 개인정보처리방침의 대체물로 취급되어서는 안 됩니다.

준수하는 디지털 경험에는 프라이버시 고지, 목적 정보, 적용되는 동의, 필요한 경우의 별도 동의, 기술적 이행, 그리고 증적이 요구될 수 있습니다.

ConsentX는 기술적 동의 계층을 지원할 수 있으며, PIPL이 요구하는 보다 넓은 프라이버시 문서는 조직이 유지해야 합니다.

PIPL상 쿠키와 트래킹

쿠키, 픽셀 및 그 밖의 추적 기술은 그것들이 수행하는 개인정보 처리를 기준으로 평가되어야 합니다.

조직은 다음을 고려해야 합니다.

  • 어떤 정보가 수집되는지
  • 개인을 식별할 수 있는지
  • 그 기술을 왜 사용하는지
  • 데이터가 다른 당사자에게 이전되는지
  • 그 기술이 민감정보를 수반하는지
  • 동의가 필요한지
  • 정보가 중국 밖으로 이전되는지
  • 정보가 얼마나 오래 보유되는지

일반적인 기술에는 다음이 있습니다.

  • 분석 쿠키
  • 광고 픽셀
  • 소셜미디어 트래커
  • 세션 기록 도구
  • 마케팅 태그
  • 개인화 기술
  • 전환 추적기
  • 제3자 임베드 콘텐츠

동의가 적절한 적법 근거인 경우, ConsentX는 필요한 동의 신호 이전에 해당 트래커가 실행되지 않도록 돕습니다.

PIPL상 정보주체의 권리

PIPL은 자신의 개인정보에 관해 개인에게 폭넓은 권리를 부여합니다. 여기에는 다음의 권리가 포함됩니다.

  • 알 권리
  • 결정할 권리
  • 처리를 제한할 권리
  • 처리를 거부할 권리
  • 열람할 권리
  • 사본을 받을 권리
  • 정정할 권리
  • 보완할 권리
  • 삭제할 권리
  • 처리 규칙에 관한 설명을 요구할 권리
  • 자동화된 의사결정에 관해 적용되는 권리를 행사할 권리

PIPL은 또한 적용되는 조건에 따라 지정된 개인이나 기관을 통해 권리를 행사하도록 요청할 수 있게 하고 있습니다.

열람 및 사본 요구권

개인은 자신의 개인정보를 열람하고 사본을 받을 권리를 행사할 수 있습니다.

조직은 다음을 위한 워크플로를 마련해야 합니다.

  • 요청 접수
  • 본인 확인
  • 관련 시스템 식별
  • 개인정보 위치 확인
  • 적용되는 제한 검토
  • 필요한 정보 산출
  • 대응 기록

정정 및 보완 요구권

개인은 부정확하거나 불완전한 개인정보의 정정 또는 보완을 요청할 수 있습니다.

조직은 다음을 위한 메커니즘을 유지해야 합니다.

  • 요청 확인
  • 원본 시스템 갱신
  • 후속 처리자 갱신
  • 일관성 유지
  • 변경 사항 기록

삭제 요구권

개인은 법정 요건이 충족되는 경우 삭제를 요청할 수 있습니다.

삭제는 다음과 같은 경우에 문제가 될 수 있습니다.

  • 처리 목적이 달성된 경우
  • 처리 목적을 달성할 수 없는 경우
  • 처리가 더 이상 필요하지 않은 경우
  • 동의가 적법 근거이고 다른 근거가 적용되지 않는 상태에서 동의가 철회된 경우
  • 처리가 적용 법령을 위반하는 경우
  • 그 밖의 법정 사유가 있는 경우

조직은 문서화된 삭제 및 보유 절차를 유지해야 합니다.

동의 철회권

처리가 동의에 근거하는 경우, 개인은 그 동의를 철회할 권리를 가집니다.

철회는 실행 가능해야 하며 불필요하게 어렵게 만들어서는 안 됩니다. 조직은 다음을 할 수 있어야 합니다.

  • 해당 동의를 식별
  • 철회를 기록
  • 해당 처리를 중단
  • 필요한 경우 후속 시스템을 갱신
  • 감사 기록 유지
  • 다른 적법 근거가 독자적으로 해당 처리를 허용하는 경우에만 계속

ConsentX는 이러한 선호 변경을 관리하기 위한 기술 기반을 제공할 수 있습니다.

자동화된 의사결정

PIPL에는 자동화된 의사결정에 관한 구체적 규정이 있습니다.

자동화된 의사결정을 사용하는 경우, 조직은 다음을 고려해야 합니다.

  • 투명성
  • 공정성
  • 결정이 불합리한 차별적 대우를 낳는지 여부
  • 개인의 권리
  • 해당하는 경우 옵트아웃 또는 대체 수단
  • 법이 정한 경우 자동화된 결정에 대한 제한

2025년 컴플라이언스 감사 체계는 선호나 거래 습관에 기반한 자동화된 의사결정이 불합리한 차별적 대우를 초래하는지 검토하도록 감사인에게 명시적으로 지시합니다.

이는 다음과 관련됩니다.

  • AI 시스템
  • 추천 엔진
  • 신용평가
  • 채용
  • 광고
  • 개인화
  • 부정 탐지
  • 자동화된 자격 판단

개인정보 보호 영향평가

PIPL은 일정한 고위험 처리 활동에 앞서 개인정보 보호 영향평가(PIPIA)를 실시하도록 요구합니다.

제55조는 다음과 같은 경우를 들고 있습니다.

  • 민감 개인정보를 처리하는 경우
  • 자동화된 의사결정에 개인정보를 이용하는 경우
  • 처리를 타인에게 위탁하는 경우
  • 다른 처리자에게 개인정보를 제공하는 경우
  • 개인정보를 공개하는 경우
  • 개인정보를 중국 밖으로 제공하는 경우
  • 그 밖에 개인에게 중대한 영향을 미치는 처리 활동

평가에서는 다음을 검토해야 합니다.

  • 처리의 목적과 방법이 적법하고 정당하며 필요한지
  • 개인의 권리·이익에 미치는 영향
  • 보안 위험
  • 보호조치가 적절하고 효과적인지

PIPIA 기록은 최소 3년간 보존해야 합니다.

영향평가와 동의 관리

동의 관리는 보다 넓은 PIPIA의 한 부분을 구성할 수 있습니다.

예를 들어 조직은 다음을 문서화할 수 있습니다.

  • 어떤 쿠키가 배포되어 있는지
  • 그것들이 어떤 정보를 수집하는지
  • 왜 사용되는지
  • 어떤 제3자가 정보를 수신하는지
  • 동의가 필요한지
  • 동의 전에 무엇이 일어나는지
  • 철회 후에 무엇이 일어나는지
  • 동의 증적이 어떻게 유지되는지

ConsentX는 평가의 이 부분에 대한 기술적 증적을 제공할 수 있습니다.

PIPL상 데이터 보안

개인정보처리자는 개인정보를 보호하기 위해 적절한 조치를 시행해야 합니다.

보안 통제에는 다음이 포함될 수 있습니다.

  • 접근 통제
  • 인증
  • 암호화
  • 비식별화
  • 보안 모니터링
  • 임직원 교육
  • 사고 대응 절차
  • 공급업체 통제
  • 데이터 분류
  • 백업 및 복구
  • 내부 정책

PIPL은 처리자가 개인정보 보호 체계를 수립하고 처리의 유형과 규모에 따라 적절한 보안 조치를 취하도록 요구합니다.

개인정보 보호책임자

PIPL은 국가 인터넷정보 당국이 정한 기준에 해당하는 개인정보를 처리하는 일정한 처리자에게 개인정보 보호를 담당하는 사람을 지정하도록 요구합니다.

해당 책임자는 개인정보 처리 활동과 보호조치를 감독할 책임을 집니다.

처리자는 또한 관련 연락처를 공개하고 소관 당국에 필요한 정보를 제출해야 합니다. 조직은 자신의 처리 규모와 활동이 이 의무를 발생시키는지 판단해야 합니다.

국외 조직의 대표자

PIPL의 역외 적용 범위에 해당하는 중국 밖의 조직은, 제53조가 요구하는 경우 개인정보 보호 관련 업무를 처리할 전담 기구를 설치하거나 중국 내 대표자를 지정해야 합니다.

해당 조직은 그 기구나 대표자에 관한 정보를 소관 당국에 제출해야 합니다.

이는 중국 이용자를 대상으로 하는 국제 사업자에게 중요한 고려사항입니다.

PIPL상 컴플라이언스 감사

중국의 컴플라이언스 체계는 최초 PIPL 시행 이후 크게 발전했습니다. 개인정보 보호 컴플라이언스 감사 조치는 2025년 5월 1일 시행되었습니다.

이 규정은 두 가지 주요 감사 상황을 정하고 있습니다. 정기 내부 감사 또는 전문기관 감사에서는 개인정보처리자가 주기적으로 컴플라이언스 감사를 실시해야 하며, 1천만 명을 초과하는 개인의 개인정보를 처리하는 처리자는 최소 2년에 한 번 개인정보 보호 컴플라이언스 감사를 실시해야 합니다.

규제 당국이 요구하는 감사에서는, 중대한 위험, 개인에 대한 대규모 영향 또는 일정한 심각한 개인정보 보안 사고가 확인되는 경우 소관 당국이 조직에 전문기관을 통한 컴플라이언스 감사를 요구할 수 있습니다.

이에 따라 대규모 처리자에게 지속적인 증적과 프라이버시 거버넌스의 중요성이 점점 커지고 있습니다.

개인정보 보호 컴플라이언스 감사

컴플라이언스 감사 체계는 다음과 같은 영역을 포괄합니다.

  • 적법한 처리
  • 동의
  • 별도 동의
  • 프라이버시 고지
  • 데이터 최소화
  • 보유
  • 개인의 권리
  • 처리자 관계
  • 보안
  • 자동화된 의사결정
  • 민감 개인정보
  • 아동 데이터
  • 국외 이전
  • PIPIA
  • 조직 거버넌스

2025년 감사 규정은 이러한 요건을 평가하기 위한 상세한 감사 지침도 제공합니다.

PIPL상 국외 데이터 이전

국외 이전은 중국 프라이버시 체계에서 가장 중요한 부분 중 하나입니다.

제38조는 개인정보를 중국 밖으로 이전하기 위한 여러 메커니즘을 정하고 있습니다.

  • CAC가 주관하는 보안평가 통과
  • 개인정보 보호 인증 취득
  • 국외 수령자와 표준계약 체결
  • 법률, 법규 또는 국가 인터넷정보 당국이 정한 그 밖의 조건

2024년 국경 간 데이터 규정

중국의 국경 간 데이터 이동 촉진 및 규범화에 관한 규정은 2024년 3월 22일 시행되어 개인정보 국외 이전의 기준과 면제 범위를 조정했습니다.

현행 체계에서는 일정한 이전이 보안평가, 표준계약, 인증 요건에서 면제될 수 있습니다. 예로는 다음 목적에 필요한 일정한 이전이 있습니다.

  • 국경 간 쇼핑
  • 국경 간 배송
  • 국경 간 송금
  • 국경 간 결제
  • 계좌 개설
  • 여행 예약
  • 비자 처리
  • 시험 관련 서비스
  • 일정한 국경 간 인사관리
  • 생명·건강 또는 재산의 긴급 보호

또한 중요정보 인프라 운영자가 아닌 사업자가 한 역년 동안 10만 명 미만의 개인정보를 국외로 제공하는 경우에 대한 면제도 있습니다(민감 개인정보는 제외되며 적용 규칙에 따릅니다).

현행 국외 이전 기준

중요정보 인프라 운영자가 아닌 조직에 대해 현행 체계는 대체로 다음과 같이 구분합니다.

10만 명 미만. 한 역년 동안 10만 명 미만의 개인정보를 이전하는 일정한 경우는 적용 조건과 제외 사항에 따라 세 가지 주요 국외 이전 메커니즘에서 면제될 수 있습니다.

10만 명 이상 100만 명 미만. 적용 기준에 도달하는 경우 조직은 일반적으로 개인정보 국외 제공 표준계약 또는 개인정보 보호 인증 중 하나를 사용해야 합니다(적용되는 면제에 따릅니다).

100만 명 이상. 중요정보 인프라 운영자가 아닌 처리자가 해당 기간에 100만 명 이상의 개인정보를 국외로 제공하는 경우 일반적으로 보안평가 요건에 해당합니다(적용되는 면제에 따릅니다).

민감 개인정보. 민감 개인정보의 기준은 상당히 낮아, 1만 명 이상의 민감 개인정보를 국외로 제공하면 보안평가 체계가 적용될 수 있습니다(적용되는 면제에 따릅니다).

개인정보 국외 제공 표준계약

요건을 충족하는 국외 이전의 한 경로는 중국의 개인정보 국외 제공 표준계약 체계입니다. 이 계약은 중국 개인정보처리자와 국외 수령자 간의 의무를 정합니다.

이 메커니즘을 사용하는 조직은 다음을 평가해야 합니다.

  • 이전의 목적
  • 데이터 유형
  • 정보주체 유형
  • 처리 방법
  • 국외 수령자
  • 보안 조치
  • 개인의 권리
  • 보유
  • 사고 대응
  • 적용되는 규제상 의무

표준계약 경로는 모든 이전에 자동으로 필요한 것으로 볼 것이 아니라, 현행 국경 간 데이터 이동 규정과 함께 평가해야 합니다.

개인정보 보호 인증

중국은 요건을 충족하는 국외 이전을 위한 인증 메커니즘도 마련하고 있습니다. 개인정보 국외 제공 인증 조치는 2025년에 공포되어 2026년 1월 1일 시행되었습니다.

2026년 체계는 중요정보 인프라 운영자가 아닌 처리자가 해당 역년 동안 국외로 제공하는 경우의 조건을 정하고 있습니다.

  • 10만 명 이상 100만 명 미만의 비민감 개인정보, 또는
  • 1만 명 미만의 민감 개인정보

(적용 규칙에 따릅니다). 조직은 의무적인 보안평가를 회피하기 위해 데이터 규모를 인위적으로 분할할 수 없습니다.

국외 이전을 위한 별도 동의

PIPL이 국외 이전에 동의를 요구하는 경우, 그 동의는 관련 없는 처리와 적절히 분리되어야 합니다.

CAC의 2026년 7월 지침은 국외 제공에 관한 별도 동의가 구체적이고 명확해야 하며, 다른 개인정보 처리 활동과 묶인 포괄적 수권을 통해 얻을 수 없다고 밝히고 있습니다.

이는 특히 다음과 관련됩니다.

  • 국제 SaaS 플랫폼
  • 글로벌 CRM 시스템
  • 국제 클라우드 서비스
  • 국외 분석 서비스 제공업체
  • 글로벌 광고 플랫폼
  • 다국적 고용주
  • 국제 고객지원 시스템

데이터 현지화

PIPL은 일정한 개인정보를 국내에 저장하도록 요구합니다.

중요정보 인프라 운영자는 중국 내에서 수집·생성한 개인정보에 대해 국내 저장 요건의 적용을 받습니다. 국가 인터넷정보 당국이 정한 기준에 해당하는 개인정보를 처리하는 그 밖의 처리자도 정보를 국외로 제공할 때 국내 저장 및 보안평가 요건의 적용을 받을 수 있습니다.

따라서 국제 조직은 중국에서 수집한 개인정보를 자동으로 글로벌 인프라로 이전할 수 있다고 가정해서는 안 됩니다.

데이터 보유

PIPL은 적용 법령이 더 긴 보유 기간을 요구하지 않는 한, 개인정보를 처리 목적 달성에 필요한 최단 기간 동안만 보유하도록 요구합니다.

조직은 다음을 수립해야 합니다.

  • 보유 일정
  • 목적별 보유 기간
  • 삭제 절차
  • 익명화 절차
  • 백업 처리
  • 처리자에 대한 삭제 요건

2025년 컴플라이언스 감사 체계는 조직이 보유 기간 또는 그 결정 방법을 정하고 있는지, 그리고 그 기간이 처리 목적 달성에 필요한 최단 기간인지 검토하도록 감사인에게 명시적으로 요구합니다.

데이터 침해 통지

개인정보가 유출·변조되거나 분실되었거나 그러할 우려가 있는 경우, 처리자는 즉시 시정 조치를 취하고 PIPL이 요구하는 바에 따라 소관 당국과 관련 개인에게 통지해야 합니다.

사고 대응 절차는 다음을 포괄해야 합니다.

  • 탐지
  • 봉쇄
  • 위험 평가
  • 시정
  • 당국 통지
  • 필요한 경우 개인에 대한 통지
  • 문서화
  • 후속 시정 조치

조직은 일반적인 글로벌 침해 대응 절차가 중국의 요건을 자동으로 충족한다고 가정해서는 안 됩니다.

제3자 처리자

개인정보처리자가 다른 조직에 처리를 위탁하는 경우, 적절한 통제는 다음을 다루어야 합니다.

  • 처리의 목적
  • 처리 기간
  • 처리 방법
  • 개인정보의 유형
  • 보안 조치
  • 권리와 책임
  • 감독
  • 종료
  • 삭제 또는 반환

PIPL은 또한 위탁 처리 및 그 밖의 일정한 제3자 제공이 관련된 경우 개인정보 보호 영향평가를 요구합니다.

프라이버시 바이 디자인

PIPL 준수는 처음부터 디지털 제품과 시스템에 반영되어야 합니다.

프라이버시 바이 디자인 프로그램에는 다음이 포함될 수 있습니다.

  • 데이터 최소화
  • 목적 제한
  • 동의 관리
  • 별도 동의
  • 프라이버시 고지
  • 접근 통제
  • 보유 통제
  • 암호화
  • PIPIA
  • 공급업체 관리
  • 국외 이전 통제
  • DSAR 워크플로
  • 감사 로깅

다이렉트 마케팅과 개인화

디지털 마케팅은 광범위한 개인정보 처리를 수반할 수 있습니다. 예시는 다음과 같습니다.

  • 이메일 마케팅
  • 행동 기반 광고
  • 리타기팅
  • 고객 세분화
  • 맞춤형 제안
  • 추천 엔진
  • 광고 식별자
  • 분석 프로필

조직은 다음을 평가해야 합니다.

  • 목적
  • 적법 근거
  • 투명성
  • 동의 요건
  • 자동화된 의사결정
  • 제3자 제공
  • 국외 이전

동의에 근거하는 경우, 조직은 개인이 무엇에 언제 동의했는지를 보여 주는 증적을 유지해야 합니다.

PIPL상 AI와 프로파일링

인공지능과 프로파일링은 중대한 프라이버시 위험을 초래할 수 있습니다.

PIPL의 자동화된 의사결정 규정은 다음과 관련됩니다.

  • AI 추천 시스템
  • 행동 프로파일링
  • 자동화된 광고
  • 신용평가
  • 채용
  • 맞춤형 가격 책정
  • 부정 탐지
  • 자격 판단

조직은 다음을 평가해야 합니다.

  • 데이터 출처
  • 처리 목적
  • 투명성
  • 공정성
  • 개인의 권리
  • 차별 가능성
  • 사람의 개입
  • 보안
  • PIPIA 요건

2025년 컴플라이언스 감사 체계는 자동화된 의사결정과 불합리한 차별적 대우를 명시적으로 다룹니다.

PIPL 집행

중국의 인터넷정보 당국과 그 밖의 소관 기관은 개인정보 보호 요건을 감독하고 집행할 권한을 가집니다.

규제 조치에는 다음이 포함될 수 있습니다.

  • 시정 명령
  • 경고
  • 위법 수익 몰수
  • 과징금
  • 영업 정지
  • 애플리케이션 서비스의 정지 또는 종료
  • 중대한 경우 관련 허가의 취소
  • 책임 있는 개인의 개인 책임
  • 그 밖의 법적 결과

PIPL은 중대한 위반에 대해 특히 중한 제재를 규정하고 있습니다.

PIPL은 누가 규제하나요?

중국 국가인터넷정보판공실(CAC)은 중국 개인정보 보호 체계에서 중심적인 역할을 합니다.

분야와 규제 맥락에 따라 다른 소관 부처도 개인정보 보호 책임을 질 수 있습니다.

PIPL 자체는 집행의 모든 측면을 단일 규제기관에 배정하기보다, 개인정보 보호 직무를 수행하는 부처를 언급하고 있습니다.

PIPL 컴플라이언스 체크리스트

실무 프로그램은 다음을 포괄해야 합니다.

  • 개인정보 처리 현황 매핑
  • 개인정보처리자 식별
  • 민감 개인정보 식별
  • 아동의 개인정보 식별
  • 적용되는 적법 근거 판단
  • 프라이버시 고지 검토
  • 쿠키와 트래커 검토
  • 동의가 필요한 범위 판단
  • 별도 동의 요건 식별
  • 적절한 동의 메커니즘 구성
  • 동의 전 해당 트래커 차단
  • 동의 기록
  • 동의 철회 지원
  • 정보주체 권리 절차 수립
  • 보안 통제 시행
  • 침해 대응 절차 수립
  • 필요한 경우 PIPIA 수행
  • 제3자 처리자 검토
  • 국외 이전 검토
  • 보안평가가 필요한지 판단
  • 표준계약이 필요한지 판단
  • 인증이 적용되는지 판단
  • 현지화 요건 검토
  • 보유 기간 설정
  • 삭제 절차 시행
  • 필요한 경우 개인정보 보호책임자 지정
  • 필요한 경우 중국 내 대표자 설치
  • 필요한 경우 컴플라이언스 감사 수행
  • 컴플라이언스 문서 유지
  • CAC 규제 동향 모니터링

PIPL에서 동의 관리가 중요한 이유

현대의 웹사이트에는 정보를 수집·분석·전송하는 수십 가지 기술이 관여할 수 있습니다. 예시는 다음과 같습니다.

  • 분석 도구
  • 광고 픽셀
  • 소셜미디어 스크립트
  • 마케팅 태그
  • 세션 기록 기술
  • 개인화 시스템
  • 임베드 콘텐츠
  • CRM 연동
  • 제3자 API

따라서 PIPL 준수는 개인정보처리방침을 게시하는 것 이상을 요구합니다. 조직은 자사 웹사이트에서 어떤 기술이 작동하고 개인정보가 어떻게 수집·공유되는지 가시성을 확보해야 합니다.

ConsentX는 조직이 발견하고, 분류하고, 알리고, 동의를 받고, 차단하고, 기록하고, 선호를 관리하고, 증적을 제시하도록 돕습니다.

ConsentX가 PIPL 준수를 돕는 방식

동의 관리

동의가 적용 가능한 적법 근거인 경우 동의를 수집합니다.

사전 스크립트 차단

필요한 동의 신호 이전에 해당 비필수 트래커가 실행되지 않도록 합니다.

동의 철회

이용자가 해당 선호를 다시 확인하고 변경할 수 있는 수단을 제공합니다.

별도 동의

별도의 동의 신호가 필요한 처리 활동을 위한 전용 동의 흐름을 만듭니다.

DSAR 워크플로

열람, 정정, 삭제 및 관련 정보주체 요청을 위한 실무 워크플로를 지원합니다.

쿠키 및 트래커 발견

디지털 자산 전반에서 작동하는 쿠키, 픽셀, 스크립트, 추적 기술을 식별합니다.

지역별 규칙

방문자 위치와 비즈니스 요건에 따라 서로 다른 프라이버시 및 동의 설정을 적용합니다.

감사 증적

내부 컴플라이언스 점검과 보다 넓은 프라이버시 거버넌스를 뒷받침할 수 있는 기록을 유지합니다.

동의 증적

무엇에 동의했는지, 언제 동의했는지, 어떤 목적이 포함되었는지, 어떤 동의 버전이 제시되었는지, 이후 선호가 변경되었는지를 보여 주는 기록을 유지합니다.

ConsentX로 PIPL에 대비하세요

중국의 이용자를 위해 더 투명하고 감사 가능한 프라이버시 경험을 구축하세요. 쿠키와 트래커를 발견하고, 중국에 특화된 동의 경험을 구성하며, 별도 동의 흐름을 지원하고, 동의 전에 해당 트래커를 차단하며, 동의 선택을 기록하고, 선호 변경을 관리하며, 정보주체 요청에 대응하고, 감사 증적을 유지하며, 지역별 프라이버시 규칙을 적용할 수 있습니다. ConsentX는 프라이버시 요건을 운영상의 통제로 전환하도록 돕습니다.

이 페이지는 중국의 개인정보 보호 체계에 관한 일반적인 정보 제공을 위한 쉬운 요약이며 법률 자문이 아닙니다. 어떤 기술 플랫폼도 단독으로 조직을 완전한 법적 준수 상태로 만들 수는 없습니다. 조직은 자신의 구체적인 처리 활동을 평가하고 필요한 경우 자격을 갖춘 중국 법률 전문가와 상담해야 합니다.

ConsentX로 PIPL을 준수하는 방법

  1. 1

    웹사이트를 스캔하세요

    ConsentX로 다음을 확인하세요.

    • 쿠키
    • 트래커
    • 픽셀
    • 분석 도구
    • 광고 기술
    • 제3자 스크립트
    • 임베드 서비스

    이를 통해 웹사이트에서 작동하는 기술에 대한 가시성을 확보할 수 있습니다.

  2. 2

    기술을 분류하세요

    각 기술을 목적에 따라 분류하세요. 예를 들면 다음과 같습니다.

    • 필수
    • 분석
    • 기능
    • 광고
    • 개인화
    • 소셜미디어
  3. 3

    적법 근거를 판단하세요

    모든 기술에 동의가 필요하다고 가정하지 마세요. 해당 처리가 다음 중 무엇에 근거하는지 평가하세요.

    • 동의
    • 계약상 필요성
    • 법적 의무
    • 공익
    • 그 밖에 적용 가능한 PIPL상의 근거
  4. 4

    동의 경험을 구성하세요

    동의가 필요한 경우 명확하고 충분한 정보에 근거한 동의 경험을 제공하세요. 별도 동의가 필요한 경우 하나의 포괄적 선택에 의존하기보다 전용 동의 상호작용을 만드세요.

  5. 5

    해당 트래커를 차단하세요

    관련 동의 신호 이전에 해당 비필수 기술이 실행되지 않도록 ConsentX를 구성하세요.

  6. 6

    동의를 기록하세요

    다음에 대한 증적을 유지하세요.

    • 동의 일시
    • 동의 선택 내용
    • 처리 목적
    • 동의 구성
    • 동의 버전
    • 선호 변경
    • 철회
  7. 7

    철회를 지원하세요

    개인이 해당 선호를 변경할 수 있는 접근하기 쉬운 수단을 제공하세요.

  8. 8

    정보주체 요청을 지원하세요

    체계적인 워크플로로 다음을 관리하세요.

    • 열람
    • 사본
    • 정정
    • 삭제
    • 제한
    • 철회
    • 그 밖의 적용 가능한 권리
  9. 9

    감사 증적을 유지하세요

    프라이버시 및 동의 통제가 어떻게 작동하는지 보여 주는 적절한 증적을 보관하세요.

자주 묻는 질문

PIPL 적용 국가