ConsentX와 함께하는 태국 PDPA 컴플라이언스
개인데이터보호법 B.E. 2562
태국
2022년부터 전면 시행
개인데이터보호법은 2019년 제정되었으며, 주요 조항은 2022년 6월 1일 전면 발효되었습니다.
아시아 및 아프리카
누가 태국 PDPA를 준수해야 하나요?
PDPA는 이 법의 적용 범위 안에서 개인데이터를 수집·이용·제공하는 데이터 관리자와 처리자에게 적용됩니다. 또한 처리 활동이 태국에 있는 개인에게 재화나 서비스를 제공하는 것 또는 태국에 있는 개인의 행동을 모니터링하는 것과 관련되는 경우, 태국 밖에 있는 조직에도 적용될 수 있습니다. 따라서 조직은 물리적 소재지와 태국에 있는 개인과 관련된 활동을 모두 평가해야 합니다.
태국 PDPA에 따른 제재
태국 PDPA는 특정 위반에 대해 행정적·민사적·형사적 결과를 규정합니다. 행정 과징금은 특정 중대한 위반의 경우 500만 THB에 이를 수 있습니다. 또한 이 법이 정한 상황에서는 형사 처벌과 손해배상이 적용될 수 있으며, 특히 민감한 개인데이터와 관련된 일부 위법한 처리나 제공의 경우가 그러합니다. 적용되는 제재는 위반된 구체적 조항과 위반의 정황에 따라 달라집니다.
태국 PDPA에 따른 주요 의무
- 개인데이터를 처리하기 전에 유효한 적법 근거를 확인할 것.
- 동의가 적용 가능한 적법 근거인 경우 유효한 동의를 받을 것.
- 적절한 프라이버시 고지를 제공할 것.
- 정당하고 특정된 목적을 위해서만 개인데이터를 수집할 것.
- 고지한 목적에 따라 개인데이터를 처리할 것.
- 정보주체의 권리를 존중할 것.
- 적절한 기술적·관리적 보안 조치를 시행할 것.
- 적절한 기록과 컴플라이언스 문서를 유지할 것.
- 해당하는 개인데이터 침해를 요구되는 기한 내에 통지할 것.
- 필요한 경우 데이터보호책임자를 지정할 것.
- 국외 데이터 이전 요건을 준수할 것.
- 민감한 개인데이터에 강화된 보호조치를 적용할 것.
태국 정부의 공식 지침은 동의 양식, 데이터 처리 계약, 정보주체 권리 요청, 침해 통지, 처리 활동 기록에 관한 자료도 제공합니다.
개인데이터 처리의 적법 근거
태국 PDPA에서 동의가 유일한 적법 근거는 아닙니다.
처리 활동에 따라 조직은 이 법이 인정하는 다른 적법 근거에 의존할 수 있습니다.
여기에는 다음과 관련된 사정이 포함될 수 있습니다.
- 계약상 필요성
- 법적 의무
- 생명에 관한 이익
- 공적 임무 또는 공익
- 정당한 이익
- PDPA가 특별히 인정하는 그 밖의 사정
따라서 조직은 모든 활동에 대해 자동으로 동의를 요청하기보다 처리 목적별로 적절한 적법 근거를 판단해야 합니다.
동의 요건
동의가 필요한 경우, PDPA는 유효한 동의를 받기 위한 구체적 요건을 정하고 있습니다.
동의는 일반적으로 다음과 같아야 합니다.
- 자유로울 것
- 구체적일 것
- 충분한 정보에 근거할 것
- 명확할 것
- 다른 사항과 명확히 구분될 것
개인에게는 무엇에 동의하는지 이해하기에 충분한 정보가 제공되어야 합니다.
또한 동의는 적용되는 법적 요건과 철회의 효과에 따라 철회할 수 있어야 합니다.
웹사이트의 경우 조직은 다음을 피해야 합니다.
- 미리 선택된 동의 옵션
- 관련 없는 목적을 묶은 일괄 동의
- 불명확한 동의 문구
- 긴 약관 안에 숨겨진 동의
- 불필요한 처리를 필수인 것처럼 보이게 하는 것
민감한 개인데이터
태국 PDPA는 민감한 개인데이터에 추가적인 보호를 제공합니다.
민감 범주에는 다음과 같은 정보가 포함됩니다.
- 인종 또는 민족적 출신
- 정치적 견해
- 종교적·철학적 신념
- 성적 행동
- 범죄 경력
- 건강 정보
- 장애
- 노동조합 관련 정보
- 유전 데이터
- 생체 데이터
민감한 개인데이터의 처리는 일반 개인데이터보다 엄격한 요건의 적용을 받습니다.
명시적 동의가 필요한 경우, 조직은 이를 별도로 받고 개인이 관련된 민감데이터 처리의 구체적 내용을 이해하도록 해야 합니다.
정보주체의 권리
태국 PDPA는 개인에게 자신의 개인데이터와 관련된 여러 권리를 부여합니다.
여기에는 다음이 포함됩니다.
- 열람권 - 개인은 자신의 개인데이터와 그 처리에 관한 정보에 대한 접근을 요청할 수 있습니다.
- 데이터 이동권 - 해당하는 경우 개인은 다른 관리자에게 전송될 수 있는 형식으로 자신의 개인데이터를 요청할 수 있습니다.
- 정정권 - 개인은 부정확하거나 불완전한 개인데이터의 수정을 요청할 수 있습니다.
- 삭제권 - 법적 요건이 충족되는 경우 개인은 개인데이터의 삭제 또는 파기를 요청할 수 있습니다.
- 처리제한권 - PDPA가 정한 상황에서 개인은 특정 처리 활동의 제한을 요청할 수 있습니다.
- 반대권 - 개인은 해당하는 경우 정당한 이익에 근거한 처리를 포함해 특정 처리 활동에 이의를 제기할 수 있습니다.
- 동의 철회권 - 처리가 동의에 근거하는 경우 개인은 적용되는 법적 요건에 따라 그 동의를 철회할 수 있습니다.
조직은 이러한 요청을 접수하고 확인하며 추적하고 회신하기 위한 문서화된 워크플로를 유지해야 합니다.
프라이버시 고지와 투명성
조직은 개인데이터의 수집과 처리에 관해 개인에게 적절한 정보를 제공해야 합니다.
프라이버시 고지는 다음과 같은 관련 정보를 명확히 전달해야 합니다.
- 관리자의 신원과 연락처
- 수집되는 개인데이터
- 수집 및 처리의 목적
- 적용되는 적법 근거
- 보유 기간 또는 관련 기준
- 수령자 유형
- 해당하는 경우 국외 이전
- 정보주체의 권리
- 개인이 권리를 행사하는 방법
- 프라이버시 관련 문의 연락처
태국 정부 지침은 개인데이터가 수집·이용·제공될 목적을 전달하는 것도 강조합니다.
데이터 보안
관리자와 처리자는 다음으로부터 개인데이터를 보호하기 위해 적절한 보안 조치를 시행해야 합니다.
- 무단 접근
- 분실
- 파괴
- 변경
- 유출
- 무단 이용
보안 조치는 처리의 성격과 위험에 상응해야 합니다.
포괄적인 PDPA 컴플라이언스 프로그램에는 다음이 포함되어야 합니다.
- 접근 통제
- 데이터 분류
- 필요한 경우의 암호화
- 보안 모니터링
- 임직원 교육
- 사고 대응
- 공급업체 관리
- 데이터 보유 통제
- 정기 보안 검토
데이터 침해 통지
태국 PDPA는 개인데이터 침해에 관한 의무를 정하고 있습니다.
해당하는 침해가 발생한 경우, 관리자는 개인에 대한 위험을 평가하고 개인데이터보호위원회(PDPC)에 대한 통지가 필요한지 판단해야 합니다.
침해가 개인의 권리와 자유에 위험을 초래할 가능성이 있는 경우, 관리자는 지체 없이, 그리고 실행 가능한 경우 침해를 인지한 때로부터 72시간 이내에 PDPC에 통지해야 합니다.
침해가 개인에게 높은 위험을 초래할 가능성이 있는 경우, 영향을 받는 정보주체에 대한 통지도 요구될 수 있습니다.
따라서 조직은 다음을 수행할 수 있는 사고 대응 절차를 유지해야 합니다.
- 침해를 탐지한다.
- 영향받은 데이터를 평가한다.
- 위험을 평가한다.
- 사고를 문서화한다.
- 통지 의무를 판단한다.
- 필요한 경우 PDPC에 통지한다.
- 필요한 경우 영향받는 개인에게 통지한다.
- 시정 조치를 시행한다.
데이터보호책임자
태국 PDPA는 일정한 조직에 데이터보호책임자(DPO) 지정을 요구합니다.
이 요건은 조직 활동의 성격과 개인데이터 처리의 규모 또는 특성과 같은 요소에 따라 적용될 수 있습니다.
DPO는 다음을 담당할 수 있습니다.
- PDPA 의무에 관해 조직에 자문
- 준수 여부 모니터링
- 프라이버시 영향평가 지원
- 정보주체 권리에 관한 자문
- PDPC와의 협력
- 내부 프라이버시 지침 제공
조직은 DPO가 필요한지 판단하기 위해 자신의 처리 활동을 평가해야 합니다.
국외 데이터 이전
태국 PDPA는 개인데이터의 국외 이전을 규율합니다.
개인데이터를 태국 밖으로 이전하는 조직은 다음을 평가해야 합니다.
- 이전 대상 국가
- 수령 조직
- 개인데이터의 범주
- 이전의 목적
- 적용 가능한 보호조치
- 적정성 요건
- 적절한 계약 장치
- 적용 가능한 면제
PDPA 체계에는 적정한 데이터보호 수준을 갖춘 국가로의 이전에 관한 규칙과, 해당 기준을 충족하지 못하는 곳으로의 일부 이전을 위한 장치가 포함되어 있습니다.
기업 그룹 내 이전의 경우, 적용 요건이 충족되면 구속력 있는 기업 규칙(BCR)이 관련될 수 있습니다.
처리자와 데이터 처리 계약
개인데이터 처리를 위해 제3자 공급업체를 이용하는 조직은 적절한 계약적 장치를 마련해야 합니다.
데이터 처리 계약(DPA)은 다음과 같은 사항을 정할 수 있습니다.
- 처리 지시
- 처리의 범위와 목적
- 보안 요건
- 비밀유지
- 재처리자
- 데이터 침해 절차
- 데이터 삭제 또는 반환
- 정보주체 요청에 대한 지원
태국 정부 자료에는 데이터 처리 계약과 관련된 표준 문서와 지침이 포함되어 있습니다.
쿠키와 온라인 트래킹
쿠키, 픽셀, 분석 도구, 광고 기술 및 그 밖의 온라인 추적 기술은 개인데이터의 수집 또는 이용을 수반할 수 있습니다.
따라서 웹사이트 운영자는 각 기술을 다음 기준으로 평가해야 합니다.
- 어떤 정보를 수집하는지
- 개인을 식별하거나 개인과 연결될 수 있는지
- 처리의 목적
- 적용되는 적법 근거
- 제3자가 데이터를 수신하는지
- 데이터가 국외로 이전되는지
동의가 필요한 비필수 쿠키와 추적 기술의 경우, 조직은 활성화 전에 동의를 받아야 합니다.
준수하는 구현은 다음을 수행해야 합니다.
- 쿠키와 트래커를 식별
- 목적별로 분류
- 목적을 명확히 설명
- 적절한 동의 선택지 제공
- 해당 트래커가 동의 전에 실행되지 않도록 방지
- 이용자의 동의 결정을 기록
데이터 보유
조직은 관련 목적이나 법적 의무를 위해 더 이상 필요하지 않은 개인데이터를 무기한 보유해서는 안 됩니다.
프라이버시 프로그램은 다음을 바탕으로 적절한 보유 기간을 정해야 합니다.
- 처리의 목적
- 법적 의무
- 계약상 요건
- 보안 요건
- 사업상 필요
- 정보주체의 권리
보유가 더 이상 정당화되지 않는 경우, 조직은 적용되는 요건에 따라 정보를 안전하게 삭제·익명화하거나 그 밖의 방법으로 폐기해야 합니다.
태국 PDPA 준수에 ConsentX가 제공하는 도움
사전 동의 수집
해당 비필수 쿠키와 트래커가 활성화되기 전에 동의를 수집합니다.
목적 기반 동의
분석, 광고, 개인화 및 그 밖의 처리 활동과 관련된 목적을 설명합니다.
민감데이터 동의
명시적 동의가 필요한 민감한 개인데이터에 대해 분리되고 명확히 식별 가능한 동의 경험을 지원합니다.
쿠키 및 트래커 관리
웹사이트를 스캔해 쿠키와 트래커를 식별하고 해당 비필수 기술을 제어합니다.
동의 영수증
이용자 선택의 증거와 동의 이벤트에 관한 관련 정보를 보존합니다.
정보주체 요청 관리
열람, 삭제, 정정, 반대 및 그 밖의 적용 가능한 권리를 위한 워크플로를 지원합니다.
지역별 컴플라이언스
ConsentX의 지역 규칙 엔진을 사용해 해당 방문자에게 태국에 특화된 동의 경험을 제공합니다.
ConsentX로 태국 PDPA를 준수하는 방법
- 1
웹사이트를 스캔하세요
웹사이트를 스캔해 쿠키, 픽셀, 트래커, 스크립트, 제3자 기술을 확인하세요.
- 2
처리 목적을 매핑하세요
각 기술이 무엇을 하는지 파악하고 처리 활동별로 적용되는 적법 근거를 판단하세요.
- 3
태국에 맞는 동의 배너를 구성하세요
동의가 필요한 경우, 처리 목적을 명확히 설명하고 이용자에게 적절한 선택지를 제공하는 배너를 만드세요.
- 4
동의 전에 해당 트래커를 차단하세요
필요한 동의를 받을 때까지 해당 비필수 쿠키와 트래커가 활성화되지 않도록 하세요.
- 5
동의 증적을 기록하세요
동의 선택과 관련 맥락 정보를 감사 가능한 동의 기록으로 저장하세요.
- 6
정보주체 요청을 관리하세요
열람, 삭제, 정정, 반대, 이동권 및 그 밖의 적용 가능한 권리에 관한 요청을 중앙에서 관리하세요.
- 7
웹사이트를 모니터링하세요
프라이버시 컴플라이언스 요건을 바꿀 수 있는 새로운 쿠키, 트래커, 공급업체, 스크립트를 정기적으로 스캔하세요.