인도에서 DPDPA가 시행되었습니다. 사이트의 무료 개인정보 스캔을 실행해 보세요. 지금 스캔하기

카타르

카타르 PDPPL 준수, ConsentX와 함께

개인데이터 프라이버시 보호법

카타르 개인데이터 프라이버시 보호법(PDPPL)은 개인데이터 프라이버시 보호에 관한 2016년 법률 제13호로 제정되었으며, 카타르에서 개인데이터를 수집, 처리, 이용, 공개, 저장하거나 그 밖의 방식으로 취급하는 조직에 대한 요건을 정하고 있습니다. 이 법은 적법하고 투명한 처리, 동의, 프라이버시 고지, 데이터 최소화, 정확성, 보유, 안전조치, 개인의 권리, 수탁처리자 감독, 특별한 성격의 개인데이터, 다이렉트 마케팅, 국경 간 데이터 이동에 관한 원칙을 규정합니다. 2016년 법률 제13호는 카타르 관보에 게재되어 2016년 12월 29일에 시행되었습니다. 카타르 법령 포털은 현재 이 법을 시행 중으로 표시하고 있습니다.
지역

카타르

상태

2016년 12월 29일부터 시행

개인데이터 프라이버시 보호에 관한 2016년 법률 제13호는 카타르 관보에 게재되어 2016년 12월 29일에 시행되었습니다. 카타르 법령 포털은 현재 이 법을 시행 중으로 표시하고 있습니다.

그룹

아시아 및 아프리카

카타르 PDPPL 한눈에 보기

법률

개인데이터 프라이버시 보호에 관한 2016년 법률 제13호

국가

카타르

지역

중동

상태

시행 중

시행일

2016년 12월 29일

규제기관 / 주무 부서

카타르 제도에 따라 지정된 주무 부서

동의

법적 예외가 적용되지 않는 한 필요하며, 정당한 목적에 필요한 처리를 포함

개인의 권리

열람, 확인, 정정, 삭제, 이의 제기, 동의 철회

특별한 성격의 데이터

추가 통제와 사전 승인 요건 적용

다이렉트 마케팅

전자적 다이렉트 마케팅에는 사전 동의 필요

보안

적절한 관리적, 기술적, 물리적 안전조치 필요

침해 통지

침해가 개인데이터나 개인의 프라이버시에 중대한 손해를 줄 수 있는 경우 통지 필요

국경 간 이전

법의 요건에 따라 국경 간 데이터 이동이 허용됨

개인에 대한 최고 벌금

특정 위반은 최대 100만 카타르리얄, 특정 중대 위반은 최대 500만 카타르리얄

법인의 책임

특정 상황에서 법인도 최대 100만 카타르리얄의 벌금을 받을 수 있음

카타르 PDPPL을 준수해야 하는 대상은

이 법은 적용 범위 내에서 개인데이터를 처리하는 조직에 적용됩니다. 여기에는 카타르에서 사업을 운영하는 기업, 온라인 사업자와 전자상거래 플랫폼, 금융 및 전문 서비스 조직, 의료기관, 교육기관, 기술기업, 통신사 및 디지털 서비스 제공자, 임직원 정보를 처리하는 사용자, 마케팅·광고 기업, 웹사이트와 모바일 애플리케이션을 운영하는 조직, 제3자 수탁처리자를 이용하는 관리자, 다른 조직을 대신해 개인데이터를 처리하는 서비스 제공자 등이 포함될 수 있습니다. 구체적인 의무는 처리의 성격, 조직의 역할, 관련된 개인데이터의 유형, 법정 면제의 적용 여부에 따라 달라집니다.

카타르 PDPPL상의 제재

카타르 PDPPL은 특정 위반에 대해 상당한 금전적 제재를 규정합니다. 제23조는 처리 요건, 관리자의 의무, 투명성, 데이터의 관련성과 보유, 거버넌스 절차, 공개와 수탁처리자, 일부 침해 통지 의무, 국경 간 데이터 이동, 전자적 다이렉트 마케팅 등 특정 조항 위반에 대해 최대 100만 카타르리얄의 벌금을 규정합니다. 제24조는 안전조치와 특별한 성격의 개인데이터 관련 요건을 포함한 특정 위반에 대해 최대 500만 카타르리얄의 벌금을 규정합니다. 제25조는 정해진 범죄가 법인의 명의로 그 계산으로 저질러진 경우 해당 법인에 최대 100만 카타르리얄의 벌금을 부과할 수 있다고 정하며, 관련 개인의 형사책임에는 영향을 미치지 않습니다. 법정 제재 금액은 이 법 제23조부터 제25조까지에 규정되어 있습니다.

요약

  • 개인데이터를 공정하고 적법하며 투명하고 안전하게 처리
  • 각 처리 활동에 대한 적법 근거 확인
  • 처리 시작 전 프라이버시 정보 제공
  • 목적에 비추어 관련되고 적절한 데이터만 수집
  • 개인데이터를 정확하고 완전하며 최신으로 유지
  • 필요한 기간을 넘겨 개인데이터를 보유하지 않음
  • 적절한 관리적, 기술적, 물리적 안전조치 적용
  • 열람, 정정, 삭제, 이의 제기, 철회를 위한 절차 운영
  • 개인데이터를 취급하는 수탁처리자 식별 및 감독
  • 특별한 성격의 개인데이터에 추가 통제 적용
  • 전자적 다이렉트 마케팅에 대한 사전 동의 확보

동의는 중요한 법적 요건이지만, 카타르 PDPPL은 동의를 처리의 유일한 근거로 삼지 않습니다. 제4조는 관리자 또는 데이터가 이전되는 당사자의 정당한 목적을 달성하는 데 처리가 필요한 경우를 제외하고, 개인의 동의에 따른 처리를 허용합니다. 또한 이 법은 개인에게 자신의 개인데이터에 대한 열람, 확인, 정정, 삭제 및 일정한 처리에 대한 이의 제기 권리를 부여하며, 조직은 개인데이터와 관련된 민원과 요청을 처리하기 위한 내부 절차를 마련해야 합니다.

카타르 개인데이터 프라이버시 보호법이란

카타르 개인데이터 프라이버시 보호법, 통칭 PDPPL은 개인데이터 보호를 위한 카타르의 핵심적인 일반 체계입니다.

이 법은 관리자와 수탁처리자에게 의무를 부과하고, 개인데이터가 처리되는 개인을 보호합니다.

이 법은 개인데이터가 전자적으로 처리되거나, 전자적 처리를 준비하기 위해 수집 또는 취득되거나, 전자적 방법과 전통적 방법이 결합되어 처리되는 경우에 적용됩니다. 개인적 또는 가정 내 활동과 일정한 공식 통계 처리는 적용 범위에서 제외됩니다.

이 법은 다음을 중심으로 구성되어 있습니다.

  • 개인의 프라이버시 권리
  • 적법하고 투명한 처리
  • 동의와 정당한 목적
  • 프라이버시 고지
  • 데이터 최소화
  • 데이터 정확성
  • 보유 기간 제한
  • 안전조치
  • 수탁처리자 관리
  • 데이터 침해 통지
  • 특별한 성격의 개인데이터
  • 국경 간 데이터 이동
  • 다이렉트 마케팅
  • 민원과 집행

어떤 데이터가 적용 대상인가

이 법은 개인을 직접 또는 간접적으로 식별할 수 있는 정보를 포함한 개인데이터에 적용됩니다.

상황에 따라 다음이 포함될 수 있습니다.

  • 이름
  • 연락처 정보
  • 전화번호
  • 이메일 주소
  • 신원 확인 정보
  • 계정 정보
  • 온라인 식별자
  • 위치 정보
  • 기기 정보
  • 고객 기록
  • 임직원 정보
  • 금융 정보
  • 건강 관련 정보
  • 마케팅 수신 설정
  • 웹사이트 및 앱 이용 정보
  • 식별 가능한 개인과 연결된 그 밖의 정보

이 법은 개인데이터 처리를 폭넓게 정의하며 수집, 수령, 기록, 조직화, 저장, 수정, 검색, 이용, 공개, 공표, 이전, 보류, 파기, 삭제, 말소 등의 행위를 포함합니다.

카타르 PDPPL의 적법 처리와 동의

카타르 PDPPL은 동의를 요구하나요?

동의는 카타르 PDPPL에서 중요한 적법 근거이지만, 모든 처리 활동에 일률적으로 요구되지는 않습니다.

제4조는 관리자 또는 데이터가 이전되는 제3자의 정당한 목적을 달성하는 데 처리가 필요한 경우를 제외하고, 개인이 동의하지 않은 한 관리자가 개인데이터를 처리할 수 없다고 규정합니다.

따라서 조직은 모든 형태의 처리에 동의를 일괄적으로 요구되는 것으로 보기보다, 각 처리 활동의 법적 정당화 근거를 확인해야 합니다.

상황에 따라 다음의 경우 동의가 관련될 수 있습니다.

  • 마케팅 커뮤니케이션
  • 광고 및 프로모션 활동
  • 선택적 애널리틱스
  • 일정한 추적 기술
  • 선택적 개인화
  • 제3자와의 데이터 공유
  • 원래 목적과 무관한 선택적 데이터 이용

조직은 각 처리 활동에서 근거로 삼은 사항을 문서화해야 합니다.

카타르 PDPPL의 동의 요건

동의를 사용하는 경우, 조직은 그 동의가 실질적이고 적절히 기록되도록 해야 합니다.

적법한 동의 메커니즘은 다음을 충족해야 합니다.

  • 개인이 무엇에 동의하는지 명확히 제시
  • 처리의 목적 설명
  • 오해를 유발하거나 모호한 표현 회피
  • 명시적 동의가 필요한 경우 동의를 자동적인 것으로 취급하지 않음
  • 동의 결정에 대한 증적 보관
  • 해당하는 경우 동의 철회 허용
  • 이후의 처리가 개인의 결정을 반영하도록 보장

디지털 사업의 경우, 동의 관리는 실제 처리 환경과 연결되어 추적기, 광고 기술 및 기타 선택적 기술이 이용자의 선택과 어긋나게 작동하지 않도록 해야 합니다.

동의 철회

개인은 이전에 제공한 동의를 철회할 권리가 있습니다.

제5조는 처리에 대한 사전 동의를 철회할 수 있는 권리를 명시적으로 부여합니다. 또한 수집 목적에 비추어 불필요하거나 과도하거나 차별적이거나 불공정하거나 법에 반하는 처리에 대해서는 이의를 제기할 수 있습니다.

따라서 조직은 다음을 위한 절차를 유지해야 합니다.

  • 철회 요청 접수
  • 요청 확인
  • 동의에 근거한 처리 활동 식별
  • 동의 상태 갱신
  • 필요한 경우 해당 처리 중단
  • 철회 기록
  • 적절한 감사 증적 유지

프라이버시 고지와 투명성

카타르 PDPPL은 개인데이터 처리를 시작하기 전에 관리자가 개인에게 정보를 제공하도록 요구합니다.

제9조에 따라 개인에게 다음 사항을 알려야 합니다.

  • 관리자의 신원
  • 관리자를 대신해 데이터를 처리하거나 데이터를 이용하는 다른 당사자
  • 적법한 처리 목적
  • 처리 활동과 공개 수준에 대한 포괄적이고 정확한 설명. 상세한 설명이 어려운 경우에는 일반적인 설명
  • 개인데이터 처리 요건을 충족하는 데 필요한 그 밖의 정보

따라서 프라이버시 고지는 어떤 정보가 수집되는지, 왜 수집되는지, 어떻게 이용되는지, 누구와 공유될 수 있는지를 설명해야 합니다.

데이터 최소화와 목적 제한

카타르 PDPPL은 관리자가 수집한 개인데이터가 다음과 같도록 보장할 것을 요구합니다.

  • 적법한 목적과 관련될 것
  • 해당 목적에 적절할 것
  • 정확할 것
  • 완전할 것
  • 최신일 것

관리자는 또한 해당 목적 달성에 필요한 기간을 넘겨 개인데이터를 보유하지 않도록 해야 합니다.

이로 인해 다음과 관련한 실무적 요건이 발생합니다.

  • 데이터 목록
  • 수집 양식
  • CRM 시스템
  • 애널리틱스 도구
  • 마케팅 데이터베이스
  • 고객 계정
  • 보유 정책
  • 삭제 절차

카타르 PDPPL상 개인의 권리

이 법은 개인데이터와 관련하여 개인에게 여러 권리를 부여합니다.

열람권. 개인은 자신의 개인데이터에 접근하고 확인을 요청할 수 있습니다. 제6조는 또한 법정 체계와 적용되는 수수료에 따라 처리에 관한 정보를 받고 개인데이터의 사본을 받을 권리를 규정합니다.

정보를 받을 권리. 개인은 자신의 개인데이터 처리, 처리 목적, 일정한 공개, 공개된 개인데이터의 부정확성에 관한 정보를 요청할 수 있습니다.

정정권. 개인은 부정확한 개인데이터의 정정을 요청할 수 있으며, 제5조에 따라 요청한 정정을 뒷받침하는 증빙을 제출해야 합니다.

삭제권. 개인은 처리가 불필요한 경우, 목적에 비해 데이터가 과도한 경우, 원래 목적이 종료된 경우, 데이터를 보유할 정당한 이유가 없는 경우 등 정해진 상황에서 삭제 또는 말소를 요청할 수 있습니다.

이의 제기권. 수집 목적에 비추어 불필요하거나 과도하거나 차별적이거나 불공정하거나 법에 반하는 처리에 대해 개인은 이의를 제기할 수 있습니다.

동의 철회권. 처리가 사전 동의에 근거하는 경우 개인은 그 동의를 철회할 수 있습니다.

특별한 성격의 개인데이터

카타르 PDPPL은 특정 유형의 개인데이터를 특별한 성격의 개인데이터로 규정합니다.

제16조는 다음에 관한 정보를 명시적으로 포함합니다.

  • 민족적 출신
  • 아동
  • 건강
  • 신체적 상태
  • 심리적 상태
  • 종교적 신념
  • 혼인 관계
  • 형사 범죄

장관은 오용이나 공개가 개인에게 중대한 피해를 줄 수 있는 경우 추가 범주를 지정할 수 있습니다.

특별한 성격의 개인데이터를 처리하려면 제16조에 따라 주무 부서의 승인이 필요하며, 적용되는 절차와 통제를 따라야 합니다. 이러한 데이터를 보호하기 위해 추가적인 안전조치가 부과될 수도 있습니다. 따라서 조직은 새로운 처리 활동을 시작하기 전에 이러한 데이터를 식별해야 합니다.

아동의 개인데이터

아동의 데이터는 특별한 성격의 개인데이터라는 카타르의 정의에 명시적으로 포함되어 있습니다.

따라서 아동과 관련된 정보를 처리하는 조직은 추가 통제를 적용하고 적용되는 승인 및 프라이버시 요건을 신중하게 평가해야 합니다.

웹사이트, 애플리케이션, 교육 플랫폼, 게임 서비스 등 아동을 대상으로 하는 서비스의 경우 다음을 고려해야 합니다.

  • 연령 관련 통제
  • 적절한 동의 메커니즘
  • 필요한 경우 부모 또는 보호자 절차
  • 데이터 최소화
  • 추가 접근 통제
  • 강화된 보안
  • 보유 기간 제한

데이터 보안 요건

카타르 PDPPL은 관리자와 수탁처리자가 개인데이터를 보호하기 위한 적절한 조치를 취하도록 요구합니다.

제8조는 개인데이터를 보호하기 위해 관리자가 적절한 관리적, 기술적, 물리적 예방조치를 채택하도록 요구합니다.

제13조는 나아가 관리자와 수탁처리자에게 다음에 대한 예방조치를 요구합니다.

  • 분실
  • 훼손
  • 변경
  • 공개
  • 무단 접근
  • 우발적 이용
  • 위법한 이용

안전조치는 보호 대상 개인데이터의 성격과 중요성에 비례해야 합니다.

설계 단계의 프라이버시 보호

카타르 PDPPL은 개인데이터가 관련된 제품, 시스템, 서비스를 설계, 변경 또는 개발할 때 관리자가 프라이버시 보호를 고려하도록 요구합니다.

관리자는 또한 새로운 처리를 도입하기 전에 프라이버시 보호 조치를 검토해야 합니다.

따라서 조직은 다음 영역에 프라이버시를 반영해야 합니다.

  • 웹사이트 개발
  • 모바일 애플리케이션
  • 고객 포털
  • 마케팅 플랫폼
  • 애널리틱스 구현
  • CRM 시스템
  • AI 시스템
  • 데이터 공유 계약
  • 신규 기술 도입

관리자와 수탁처리자의 책임

카타르 PDPPL은 관리자와 수탁처리자를 구분합니다.

관리자는 처리 목적을 결정하며 처리가 법에 따라 이루어지도록 보장할 책임이 있습니다. 관리자의 의무에는 다음이 포함됩니다.

  • 적법한 처리
  • 투명성
  • 데이터 최소화
  • 정확성
  • 보유 관리
  • 보안
  • 프라이버시 절차
  • 수탁처리자 감독
  • 민원 처리
  • 개인 권리 대응 절차
  • 준수 상태 모니터링

수탁처리자는 관리자를 대신하여 개인데이터를 취급합니다. 관리자는 개인데이터 보호를 담당하는 수탁처리자를 식별하고, 지시사항 및 적절한 안전조치의 준수 여부를 지속적으로 감독해야 합니다.

수탁처리자 관리

클라우드 제공업체, 애널리틱스 서비스, 마케팅 플랫폼, SaaS 제공업체, 호스팅 제공업체 또는 기타 제3자 수탁처리자를 이용하는 조직은 적절한 통제를 유지해야 합니다.

주요 조치는 다음과 같습니다.

  • 공급업체 실사
  • 데이터 처리 계약
  • 명확한 처리 지시
  • 보안 요건
  • 접근 통제
  • 재위탁 관리
  • 사고 통지 절차
  • 데이터 삭제 또는 반환 절차
  • 지속적인 준수 모니터링

제12조는 수탁처리자에 대한 공개 또는 이전이 적법한 목적 및 법의 요건과 부합하도록 요구합니다.

데이터 침해 통지

카타르 PDPPL은 제13조가 요구하는 안전조치의 위반과 관련하여 별도의 의무를 두고 있습니다.

침해가 개인데이터나 개인의 프라이버시에 중대한 손해를 줄 수 있는 경우, 관리자는 영향을 받은 개인과 주무 행정기관에 통지해야 합니다.

제13조는 또한 수탁처리자가 요구되는 안전조치의 미비나 개인의 개인데이터를 위협하는 위험을 인지한 즉시 관리자에게 통지하도록 요구합니다.

조직은 다음이 가능한 사고 대응 절차를 유지해야 합니다.

  • 개인데이터 사고 탐지
  • 영향 평가
  • 영향을 받은 데이터 식별
  • 중대한 피해 발생 가능성 판단
  • 사고 에스컬레이션
  • 필요한 경우 관련 당사자 통지
  • 대응 내용 문서화

국경 간 데이터 이전

카타르 PDPPL은 국경 간 데이터 이동을 인정합니다.

이 법은 국경을 넘는 개인데이터 이전을 일반적으로 금지하지 않습니다. 오히려 제15조는 처리가 법을 위반하거나 개인데이터 또는 개인의 프라이버시에 중대한 피해를 줄 수 있는 경우를 제외하고, 관리자가 국경 간 이동을 제한하는 조치를 취하지 못하도록 합니다.

그럼에도 조직은 다음을 평가해야 합니다.

  • 개인데이터가 어디에 저장되는지
  • 공급업체가 어디에서 정보를 처리하는지
  • 클라우드 서비스가 국제적으로 운영되는지
  • 누가 정보에 접근할 수 있는지
  • 처리가 고지된 목적과 계속 부합하는지
  • 보안 안전조치가 유지되는지

쿠키와 온라인 추적

카타르 PDPPL은 전자적 시스템을 통해 처리되는 개인데이터에 적용되므로, 온라인 데이터 수집이 프라이버시 준수와 직접 관련됩니다.

따라서 웹사이트 운영자는 식별 가능한 개인과 연결된 정보를 수집하거나 접근할 수 있게 하는 쿠키와 추적 기술을 평가해야 합니다.

예를 들면 다음과 같습니다.

  • 애널리틱스 쿠키
  • 광고 쿠키
  • 소셜미디어 픽셀
  • 리타게팅 기술
  • 기기 식별자
  • 온라인 식별자
  • 세션 기술
  • 마케팅 추적기

동의가 적용되는 근거인 경우, 조직은 해당 처리를 활성화하기 전에 동의를 받아야 합니다.

동의 관리 플랫폼은 다음을 구분하는 데 도움이 됩니다.

  • 엄격히 필요한 기술
  • 애널리틱스 기술
  • 광고 기술
  • 기능성 기술
  • 그 밖의 선택적 추적기

카타르 PDPPL상 다이렉트 마케팅

카타르는 전자적 다이렉트 마케팅에 대해 명시적인 요건을 두고 있습니다.

제22조는 개인의 사전 동의 없이 다이렉트 마케팅을 위한 전자적 통신을 발송하는 것을 금지합니다.

마케팅 통신은 또한 다음을 충족해야 합니다.

  • 발신자를 표시할 것
  • 해당 통신이 다이렉트 마케팅임을 알릴 것
  • 수신자가 통신 중단을 요청할 수 있는 유효한 주소를 제공할 것
  • 개인이 동의를 철회할 수 있도록 할 것

이는 특히 다음에 적용됩니다.

  • 프로모션 이메일
  • 전자적 마케팅 메시지
  • 디지털 캠페인
  • 그 밖의 전자적 다이렉트 마케팅 통신

따라서 마케팅 데이터베이스에 대해서는 동의 기록을 유지해야 합니다.

자동화된 의사결정과 AI

카타르 PDPPL은 현재의 생성형 AI 및 자동화된 의사결정 기술 흐름보다 앞서 제정되었으므로, GDPR과 같은 독립적인 자동화 의사결정 체계를 담고 있다고 가정해서는 안 됩니다.

다만 AI와 자동화된 처리는 개인데이터의 광범위한 수집과 처리를 수반할 수 있습니다.

카타르 정부의 현행 AI 지침도 AI 시스템을 개발하고 도입할 때 프라이버시를 보호하고 특별한 성격의 개인데이터를 지켜야 할 필요성을 강조합니다.

따라서 AI를 사용하는 조직은 다음을 평가해야 합니다.

  • 어떤 개인데이터가 사용되는지
  • 그 데이터를 왜 사용하는지
  • 동의 또는 다른 적법 근거가 적용되는지
  • 특별한 성격의 데이터가 포함되는지
  • 누가 데이터에 접근할 수 있는지
  • 데이터가 국외로 이전되는지
  • 정보가 얼마나 오래 보관되는지
  • 개인에게 충분히 고지되었는지

데이터 보유

카타르 PDPPL은 수집의 적법한 목적을 달성하는 데 필요한 기간을 넘겨 개인데이터를 보유하지 않도록 관리자에게 요구합니다.

실무적인 보유 체계는 다음을 정의해야 합니다.

  • 목적별 보유 기간
  • 데이터 범주
  • 보관 요건
  • 삭제 트리거
  • 법적 보존 의무
  • 백업 처리
  • 제3자 측 삭제
  • 계정 해지 절차

ConsentX는 동의와 설정 변경 기록을 유지함으로써 이러한 절차를 보완할 수 있으며, 보다 폭넓은 데이터 보유 체계에 대한 책임은 조직에 있습니다.

프라이버시 거버넌스와 책임성

제11조는 다음을 포함한 여러 조직적 요건을 정하고 있습니다.

  • 새로운 처리 전에 프라이버시 보호 조치를 검토
  • 개인데이터 보호를 담당하는 수탁처리자 식별
  • 수탁처리자 교육
  • 민원 처리 체계 구축
  • 열람, 정정, 삭제 요청 처리
  • 내부 데이터 관리 체계 유지
  • 보호 절차 위반 보고
  • 개인의 열람, 확인, 정정 권리 지원
  • 준수 여부 감사 수행
  • 수탁처리자의 준수 여부 모니터링

이로써 프라이버시 거버넌스는 웹사이트에 한정된 일회성 작업이 아니라 지속적인 조직적 책임이 됩니다.

프라이버시 민원

개인은 이 법 또는 이에 따라 내려진 결정이 위반되었다고 판단하는 경우 주무 부서에 민원을 제기할 수 있습니다.

제26조는 법 위반과 관련하여 개인이 민원을 제기할 수 있는 경로를 명시적으로 규정합니다.

따라서 조직은 다음을 위한 내부 절차를 갖추어야 합니다.

  • 프라이버시 민원 접수
  • 요청자의 신원 확인
  • 사안 조사
  • 적절한 대응
  • 필요한 경우 에스컬레이션
  • 민원과 처리 결과 기록

카타르 PDPPL 제재의 세부 내용

카타르 PDPPL은 특정 위반에 대해 상당한 금전적 제재를 규정합니다.

제23조는 다음을 포함한 특정 조항 위반에 대해 최대 100만 카타르리얄의 벌금을 규정합니다.

  • 제4조: 처리 요건
  • 제8조: 관리자의 의무
  • 제9조: 투명성 요건
  • 제10조: 데이터의 관련성, 정확성 및 보유
  • 제11조: 거버넌스 및 준수 절차
  • 제12조: 공개와 수탁처리자
  • 제14조: 일정한 침해 통지 의무
  • 제15조: 국경 간 데이터 이동
  • 제22조: 전자적 다이렉트 마케팅

제24조는 다음을 포함한 특정 위반에 대해 최대 500만 카타르리얄의 벌금을 규정합니다.

  • 제13조: 안전조치
  • 제16조 제3항: 특별한 성격의 데이터에 관한 요건
  • 제17조: 특별한 성격의 데이터에 관한 추가 요건

제25조는 정해진 범죄가 법인의 명의로 그 계산으로 저질러진 경우 해당 법인에 최대 100만 카타르리얄의 벌금을 부과할 수 있다고 정하며, 관련 개인의 형사책임에는 영향을 미치지 않습니다.

카타르 PDPPL과 동의 관리

웹사이트와 디지털 플랫폼을 통해 개인데이터를 수집하는 조직에게 동의 관리는 여러 PDPPL 준수 요건을 뒷받침할 수 있습니다.

견고한 동의 관리 구현은 조직이 다음을 수행하도록 도와야 합니다.

  • 명확한 동의 선택지 제시
  • 목적 설명
  • 선택적 기술과 필수 기술 구분
  • 동의 기록 확보
  • 철회 기록
  • 감사 증적 유지
  • 제3자 추적기 통제
  • 지역별 프라이버시 규칙 적용
  • 프라이버시 설정 관리 지원

ConsentX는 이러한 업무 흐름의 기술적 계층을 제공할 수 있습니다.

카타르 PDPPL 준수 체크리스트

이 체크리스트로 조직의 준비 상태를 점검해 보세요.

  • 수집하는 개인데이터 식별
  • 처리 활동 현황 파악
  • 관리자와 수탁처리자 식별
  • 처리 목적 문서화
  • 적용되는 적법 근거 확인
  • 동의 요건 점검
  • 적절한 동의 기록 유지
  • 처리 전 프라이버시 정보 제공
  • 데이터 최소화 구현
  • 데이터 정확성 유지
  • 보유 기간 정의
  • 열람 절차 마련
  • 정정 절차 마련
  • 삭제 절차 마련
  • 이의 제기 및 동의 철회 절차 마련
  • 특별한 성격의 데이터 식별
  • 해당 데이터에 대한 추가 요건 검토
  • 보안 안전조치 구현
  • 침해 대응 절차 수립
  • 수탁처리 계약 검토
  • 수탁처리자 준수 여부 모니터링
  • 국경 간 데이터 이동 평가
  • 필요한 경우 전자적 다이렉트 마케팅에 대한 사전 동의 확보
  • 수신 거부 및 철회 수단 유지
  • 웹사이트 쿠키와 추적기 감사
  • 동의가 필요한 경우 선택적 추적 차단
  • 프라이버시 준수 문서 유지
  • 정기적인 프라이버시 감사 수행

카타르에서 동의 관리가 중요한 이유

카타르 PDPPL은 동의 요건과 함께 투명성, 정당한 목적, 데이터 최소화, 보유, 보안, 수탁처리자 감독, 개인의 권리, 특별한 성격의 데이터, 다이렉트 마케팅에 관한 폭넓은 의무를 결합하고 있습니다.

따라서 디지털 자산을 운영하는 조직에게 프라이버시 준수는 개인정보 처리방침을 게시하는 수준을 넘어서야 합니다.

실무적인 준수 프로그램은 프라이버시 고지 → 동의 → 추적 통제 → 동의 기록 → 철회 → 마케팅 설정 → 감사 증적으로 이어져야 합니다.

ConsentX는 조직이 이 흐름을 웹사이트와 디지털 경험 전반에서 운영하도록 지원합니다.

ConsentX가 카타르 PDPPL 준수를 돕는 방법

카타르 대응 동의 배너

데이터나 추적 기술을 사용하는 이유를 설명하는 구성 가능한 동의 고지를 만들 수 있습니다.

사전 스크립트 차단

동의가 적용되는 적법 근거인 경우, 선택적 추적기와 스크립트가 동의 결정 이전에 실행되지 않도록 합니다.

동의 기록

이용자가 무엇에 동의했는지, 언제 동의했는지, 어떤 목적이 제시되었는지, 어떤 설정이 선택되었는지, 언제 동의가 철회되었는지를 보여주는 기록을 생성합니다.

동의 철회

이용자가 설정을 변경하거나 철회할 수 있는 접근하기 쉬운 수단을 제공합니다.

지역 기반 프라이버시 규칙

방문자의 위치와 적용되는 프라이버시 체계에 따라 서로 다른 동의 및 추적 구성을 적용합니다.

쿠키 및 추적기 탐지

자동 스캔을 통해 웹사이트에서 작동하는 쿠키, 추적기, 스크립트, 제3자 기술을 식별합니다.

감사 대비 증적

동의 설정이 어떻게 수집되고 관리되었는지 입증하는 데 도움이 되는 동의 기록을 유지합니다.

프라이버시 설정 관리

이용자가 자신의 프라이버시 선택을 확인하고 변경할 수 있는 중앙 수단을 제공합니다.

ConsentX로 카타르 프라이버시 준수를 시작하세요

개인데이터 동의와 프라이버시 관리에 대해 더 투명하고 감사 가능한 체계를 구축하세요. ConsentX를 통해 조직은 웹사이트의 쿠키와 추적기를 스캔하고, 동의 배너를 구성하며, 동의 전 선택적 스크립트를 차단하고, 동의 기록을 확보하며, 철회 설정을 관리하고, 다이렉트 마케팅 동의 흐름을 지원하며, 지역별 프라이버시 규칙을 적용하고, 감사 대비 동의 증적을 유지하며, 웹사이트 추적 기술의 변화를 모니터링할 수 있습니다. ConsentX와 함께 프라이버시 준수 여정을 시작하세요.

이 페이지는 카타르 개인데이터 프라이버시 보호법과 관련 지침에 대한 일반적이고 평이한 개요를 제공합니다. 법률 자문이 아니며 모든 면제, 분야별 요건, 장관 결정, 규제 해석 또는 개별 준수 상황을 다루지 않습니다. 쿠키 배너만으로는 PDPPL을 완전히 준수했다고 볼 수 없습니다. 보다 폭넓은 준수를 위해서는 법적 평가, 거버넌스, 보안 안전조치, 수탁처리자 감독, 개인 권리 대응 절차, 침해 대응도 필요합니다. 조직은 현행 카타르 법령과 공식 지침을 확인하고 필요한 경우 카타르 법률 전문가의 자문을 받아야 합니다.

ConsentX로 카타르 PDPPL을 준수하는 방법

  1. 1

    웹사이트 스캔

    개인데이터를 처리하거나 그 수집을 가능하게 하는 쿠키, 추적기, 스크립트, 픽셀, 태그 및 기타 기술을 식별합니다.

  2. 2

    기술 분류

    기능과 목적에 따라 기술을 분류합니다. 예를 들면 다음과 같습니다.

    • 필수
    • 기능성
    • 애널리틱스
    • 광고
    • 개인화
    • 소셜미디어
  3. 3

    적법 근거 확인

    각 처리 활동이 다음 중 무엇에 근거하는지 판단합니다.

    • 동의
    • PDPPL이 인정하는 정당한 목적
    • 그 밖에 적용되는 법적 정당화 근거

    모든 처리 활동에 동의가 필요하다고 단정하지 마십시오.

  4. 4

    카타르 동의 화면 구성

    관련 처리 목적을 설명하고 이용자에게 적절한 선택권을 제공하는 투명한 동의 인터페이스를 만듭니다.

  5. 5

    필요한 경우 선택적 처리 차단

    사전 스크립트 차단을 사용해 필요한 동의 결정 이전에 선택적 기술이 작동하지 않도록 합니다.

  6. 6

    동의 기록

    다음 사항의 증적을 유지합니다.

    • 동의 상태
    • 타임스탬프
    • 목적
    • 설정 내용
    • 철회
    • 해당 동의 고지 또는 버전
  7. 7

    철회 지원

    이용자가 설정을 다시 확인하고 수정할 수 있도록 합니다.

  8. 8

    동의와 마케팅 연계

    전자적 다이렉트 마케팅의 경우, 마케팅 데이터베이스가 개인의 사전 동의와 철회 선택을 반영하도록 합니다.

  9. 9

    제3자 점검

    개인데이터를 수령하거나 처리하는 애널리틱스, 광고, 클라우드, SaaS 등 공급업체를 식별합니다.

  10. 10

    준수 증적 유지

    프라이버시 감사, 내부 거버넌스, 민원, 규제기관 조회를 뒷받침할 수 있는 기록을 보관합니다.

자주 묻는 질문