ConsentX와 함께하는 UAE 개인정보보호법 컴플라이언스
개인정보 보호에 관한 2021년 연방법령 제45호
아랍에미리트
2022년 1월 2일부터 시행
PDPL은 중요한 운영상의 세부 사항을 시행규칙에 위임하고 있으나, 현재의 전문 법률 정보에 따르면 해당 시행규칙은 아직 공포되지 않았습니다.
아시아 및 아프리카
UAE 개인정보보호법 한눈에 보기
2021년 연방법령 제45호
UAE 개인정보보호법 / UAE PDPL
2022년 1월 2일
아랍에미리트(법정 적용 범위와 면제 사항에 따름)
관리자 및 처리자
중요한 적법 근거이나 유일하게 허용되는 근거는 아님
추가 요건이 적용됨
열람, 정정, 삭제, 제한, 반대 및 그 밖의 권리
정해진 경우에 필요
정해진 고위험 처리에 대해 필요
규율 대상
적절한 기술적·조직적 조치가 필요
규율 대상. 세부 운영 요건은 일부 시행규칙에 의존
고유한 보호조치와 권리가 적용됨
별개의 체계
아랍에미리트
누가 UAE 개인정보보호법을 준수해야 하나요?
연방 PDPL은 제2조가 정한 경우에 전자 시스템과 그 밖의 수단을 통한 개인정보 처리에 적용됩니다. 이 법은 UAE에 거주하거나 UAE에 사업장을 둔 정보주체, UAE에 설립되어 UAE 안팎의 정보주체의 개인정보를 처리하는 관리자 또는 처리자, 그리고 UAE 밖에 설립되어 UAE 내 정보주체의 개인정보를 처리하는 관리자 또는 처리자를 포괄합니다. 따라서 본사, 서버 또는 처리 인프라가 UAE 밖에 있다는 이유만으로 조직이 반드시 UAE PDPL의 적용을 피할 수 있는 것은 아닙니다.
UAE 개인정보보호법상의 제재
PDPL은 행정 제재의 체계를 마련하고 있으나, 모든 위반에 적용되는 단일한 상한 금액을 법 자체가 정하고 있지는 않습니다. 제26조는 관계 당국의 권고에 따라 각료회의가 위반 행위와 행정 제재를 구체적으로 정하는 결정을 내리도록 규정합니다. 세부 제재 체계가 시행 결정에 달려 있으므로, 기업은 현행 적용 문서를 확인하지 않은 채 UAE PDPL에 관한 단일하고 일반적인 벌금 액수를 게시하는 것을 피해야 합니다. 이 법에는 특정 행위에 대한 형사 조항도 포함되어 있습니다. 따라서 조직은 위반의 성격, 개인정보 또는 민감정보가 관련되는지, 행위가 고의인지 과실인지, 보안 의무가 위반되었는지, 규제 당국에 대한 통지가 필요했는지, 다른 분야별 법률이 적용되는지를 평가해야 합니다.
핵심 요약
- UAE 안팎의 일정한 처리에 적용됩니다
- 관리자와 처리자를 규율합니다
- 처리에 적법 근거를 요구합니다
- 동의가 적용 근거인 경우 동의를 중요하게 다룹니다
- 민감 개인정보에 강화된 보호를 제공합니다
- 개인에게 다양한 프라이버시 권리를 부여합니다
- 적절한 기술적·조직적 보안 조치를 요구합니다
- 국제 이전을 규율합니다
- 정해진 경우에 개인정보보호책임자를 두도록 규정합니다
- 일정한 고위험 처리에 대해 영향평가를 요구합니다
- 개인정보 침해를 다룹니다
- 자동화된 처리와 프로파일링을 규율합니다
- UAE의 연방 데이터 보호 거버넌스 체계를 확립합니다
중요한 이행상의 쟁점은 PDPL 자체가 상당한 운영상의 세부 사항을 시행규칙에 위임하고 있다는 점입니다. 공개된 법률 정보에 따르면 연방 시행규칙은 아직 공포되지 않았으므로, 기업은 연방법령에 직접 규정된 의무와 세부 이행이 후속 규칙에 달려 있는 요건을 구분해야 합니다.
연방 UAE 개인정보보호법의 적용 제외
연방법에는 중요한 제외 규정이 있습니다.
PDPL은 다음을 포함한 일정한 범주에는 적용되지 않습니다.
- 정부 데이터
- 개인정보를 관리하거나 처리하는 정부기관
- 보안 및 사법 당국이 보유한 개인정보
- 개인적 목적으로 개인정보를 처리하는 정보주체
- 별도 법률이 규율하는 일정한 개인 건강정보
- 별도 법률이 규율하는 일정한 은행 및 신용 정보
- 개인정보 보호를 규율하는 특별 법령을 둔 자유구역에 소재한 회사 및 사업장
따라서 기업은 컴플라이언스 프로그램을 설계하기 전에 어떤 UAE 프라이버시 체계가 적용되는지 확인해야 합니다.
UAE 개인정보보호법과 DIFC / ADGM
UAE는 모든 조직에 단일한 프라이버시 체계를 적용하지 않습니다.
연방 PDPL은 두바이 국제금융센터(DIFC)와 아부다비 글로벌 마켓(ADGM)의 데이터 보호 체계와 구별되며, 이들은 독립적인 체계입니다.
따라서 UAE 본토, DIFC, ADGM에 각각 법인을 둔 조직은 법인별로 처리 활동과 컴플라이언스 의무를 따로 정리해야 합니다.
UAE 개인정보보호법상 개인정보란?
PDPL은 개인정보를 식별된 자연인 또는 직접·간접적으로 식별될 수 있는 자연인에 관한 정보로 폭넓게 정의합니다.
예시는 다음과 같습니다.
- 성명
- 신분 확인 정보
- 음성
- 이미지
- 위치 정보
- 온라인 식별자
- 연락처
- 계정 정보
- 기기 관련 정보
- 고용 정보
- 개인을 식별할 수 있는 그 밖의 정보
따라서 이 법은 전통적인 신분증명 서류보다 훨씬 넓은 범위를 포괄합니다.
처리란 무엇인가요?
처리는 개인정보에 대해 수행되는 행위를 포괄하며, 다음과 같은 활동을 포함합니다.
- 수집
- 기록
- 조직화
- 구조화
- 보관
- 변형
- 수정
- 검색
- 열람
- 이용
- 공개
- 전송
- 유포
- 결합
- 제한
- 삭제
- 파기
따라서 웹사이트 운영자는 개인정보가 관련되는 경우 분석, 광고, 고객 관리, 개인화 및 그 밖의 디지털 활동을 잠재적으로 관련된 처리 활동으로 취급해야 합니다.
UAE 개인정보보호법상의 적법한 처리
UAE PDPL은 동의를 중요한 처리 근거로 규정하는 한편, 동의 없이 처리가 이루어질 수 있는 경우도 제시합니다.
이 법은 다음과 같은 사정을 포함한 특정 상황에서 처리를 허용합니다.
- 계약상 필요성
- 법적 의무
- 공익
- 사법 또는 법적 절차
- 정보주체의 이익 보호
- 공중보건의 보호
- 국가안보 또는 공공질서의 보호
- 정해진 경우의 고용 및 사회보장 의무
- 정보주체가 해당 정보를 공개한 경우
- 기록보존
- 법정 요건이 충족되는 경우의 과학적·역사적 또는 통계적 목적
- 법이 인정하는 그 밖의 사정
따라서 기업은 모든 처리에 대해 동의를 자동으로 적법 근거로 취급해서는 안 됩니다. 올바른 접근은 처리의 목적을 확인하고 적용되는 적법 근거를 판단하는 것입니다.
UAE 개인정보보호법상의 동의 요건
동의가 필요한 경우, 이 법은 동의를 정보주체가 명확한 적극적 진술이나 행위를 통해 처리를 수락한다는 명확하고 구체적이며 모호하지 않은 의사표시로 정의합니다.
적법한 동의 메커니즘은 따라서 다음을 피해야 합니다.
- 미리 선택된 동의
- 모호한 문구
- 숨겨진 동의
- 관련 없는 목적의 일괄 처리
- 침묵을 동의로 간주하는 것
- 충분한 정보 없이 받은 동의
- 철회를 불필요하게 어렵게 만드는 인터페이스
실무적인 동의 기록은 다음을 입증해야 합니다.
- 누가 동의했는지
- 언제 동의가 이루어졌는지
- 어떤 정보가 제시되었는지
- 어떤 목적이 수락되었는지
- 어떤 처리 활동이 포함되었는지
- 어떤 버전의 프라이버시 고지 또는 동의 화면이 적용되었는지
- 이후 동의가 철회되었는지
구체적이고 충분한 정보에 기반한 동의
동의는 해당 처리 활동에 대해 충분히 구체적이어야 합니다.
예를 들어 기업은 다음 목적에 대해 데이터를 각각 별도로 처리할 수 있습니다.
- 계정 관리
- 서비스 제공
- 분석
- 광고
- 개인화
- 제품 개선
- 마케팅
- 제3자 공유
- AI 또는 프로파일링
동의에 근거하는 경우, 조직은 관련 없는 목적을 하나의 포괄적 허용으로 묶기보다 별도의 선택지가 적절한지 판단해야 합니다.
동의의 철회
PDPL은 개인에게 개인정보에 관한 권리를 부여하고 동의에 관한 통제 장치를 마련하고 있습니다.
처리가 동의에 근거하는 경우, 조직은 정보주체가 해당 동의를 철회할 수 있는 실질적인 수단을 제공해야 합니다.
철회 수단은 다음과 같아야 합니다.
- 찾기 쉬울 것
- 이해하기 쉬울 것
- 접근 가능할 것
- 최초 동의 경험과 일관될 것
- 동의 결정에 의존하는 시스템과 연결될 것
ConsentX는 이러한 웹사이트 수준의 선호 관리 계층을 지원할 수 있습니다.
투명성과 프라이버시 고지
조직은 자신의 처리 활동에 관해 정보주체에게 적절한 정보를 제공해야 합니다.
프라이버시 고지는 다음과 같은 관련 정보를 설명해야 합니다.
- 관리자의 신원
- 연락처 정보
- 수집되는 개인정보의 범주
- 처리의 목적
- 적법 근거
- 데이터 공유 약정
- 수령자
- 보유 관행
- 국제 이전
- 정보주체의 권리
- 권리를 행사하는 방법
- 프라이버시 문의를 위한 연락처
고지는 개인이 관련 선택을 하기 전에 처리를 이해할 수 있는 방식으로 제시되어야 합니다.
UAE 개인정보보호법상 정보주체의 권리
UAE PDPL은 정보주체에게 개인정보에 관한 다양한 권리를 부여합니다.
상황에 따라 여기에는 다음에 관한 권리가 포함됩니다.
- 정보 제공과 투명성
- 열람
- 정정
- 개인정보의 보완
- 삭제
- 처리의 제한
- 처리의 중단
- 데이터 이전
- 일정한 처리에 대한 반대
- 자동화된 처리
- 법이 정하는 그 밖의 권리
따라서 조직은 정보주체 요청에 관한 공식 절차를 유지해야 합니다.
개인정보 열람권
정보주체는 적용되는 법정 요건과 예외에 따라 자신에 관해 처리되는 개인정보의 열람을 요청할 수 있습니다.
견고한 열람 요청 절차는 조직이 다음을 수행할 수 있게 해야 합니다.
- 요청을 접수한다
- 요청자의 신원을 확인한다
- 관련 시스템을 검색한다
- 적용되는 면제를 파악한다
- 처리자와 협조한다
- 필요한 정보를 취합한다
- 적절한 경로로 회신한다
- 감사 기록을 유지한다
정정권
정보주체는 법정 요건이 충족되는 경우 부정확하거나 불완전한 개인정보의 정정 또는 보완을 요청할 수 있습니다.
기업은 정정 사항이 관련 시스템과 처리자에게 반영될 수 있도록 해야 합니다.
이는 동일한 고객 정보가 다음과 같은 곳에 저장되어 있을 때 특히 중요합니다.
- CRM 시스템
- 마케팅 플랫폼
- 고객지원 소프트웨어
- 청구 시스템
- 분석 시스템
- 제3자 애플리케이션
삭제권
PDPL은 정보주체가 개인정보의 삭제를 요청할 수 있는 상황을 인정합니다.
삭제는 모든 기록을 즉시 지워야 하는 무조건적 의무로 취급해서는 안 됩니다.
조직은 다음을 고려해야 합니다.
- 해당 데이터가 여전히 필요한지
- 다른 법률이 보유를 요구하는지
- 법적 청구가 해당 정보에 의존하는지
- 법정 예외가 적용되는지
- 다른 정당한 목적이 계속적인 처리를 허용하는지
- 제3자 처리자에게 삭제를 지시해야 하는지
처리 제한권
PDPL은 정해진 경우 처리의 제한을 규정합니다.
제한 관련 절차는 조직이 다음을 구분할 수 있게 해야 합니다.
- 삭제
- 능동적 이용 없이 계속 보관
- 처리의 완전한 중단
- 법적 또는 법정 목적을 위해 계속 필요한 처리
모든 프라이버시 요청이 반드시 즉각적인 삭제로 이어지지는 않으므로, 이러한 구분은 컴플라이언스 운영에 중요합니다.
반대할 권리
정보주체는 일정한 형태의 처리에 반대할 권리를 가집니다.
기업은 특히 처리가 다음을 포함하는 경우 반대 의사를 접수하고 평가하는 절차를 마련해야 합니다.
- 다이렉트 마케팅
- 프로파일링
- 자동화된 의사결정
- 법이 반대권을 인정하는 그 밖의 처리
데이터 이전과 이동성
UAE PDPL은 개인정보의 이전에 관한 권리를 규정합니다.
조직은 이전에 관한 법정 요건이 적용되는 경우 관련 개인정보를 식별하고 적절한 형식으로 내보낼 수 있는 기술적 역량을 유지해야 합니다.
이를 위해서는 다음 간의 조율이 필요할 수 있습니다.
- 고객 데이터베이스
- CRM 플랫폼
- 클라우드 시스템
- SaaS 애플리케이션
- 분석 시스템
- 제3자 처리자
민감 개인정보
PDPL은 민감 개인정보에 추가적인 보호조치를 규정합니다.
민감정보에는 개인의 특히 사적인 특성이나 상황을 드러낼 수 있는 범주의 정보가 포함될 수 있습니다.
민감정보를 처리하는 경우 기업은 다음을 포함한 더 강력한 통제를 적용해야 합니다.
- 데이터 최소화
- 접근 제한
- 강력한 인증
- 암호화
- 모니터링
- 적절한 보유 기간
- 필요한 경우 프라이버시 영향평가
- 강화된 거버넌스
개인정보보호책임자
PDPL은 정해진 경우 개인정보보호책임자(DPO)의 지정을 규정합니다.
다음과 같은 사정이 있는 처리 활동에서는 DPO가 필요할 수 있습니다.
- 정기적이고 체계적인 모니터링
- 민감 개인정보의 대규모 처리
- 법 또는 시행 요건이 정하는 그 밖의 사정
DPO의 역할에는 다음이 포함될 수 있습니다.
- 준수 여부 모니터링
- 프라이버시 의무에 관한 자문
- 영향평가 지원
- 정보주체 권리 관리
- 침해 대응 지원
- 관계 당국과의 협력
- 프라이버시 거버넌스 유지
정확한 운영 요건은 적용되는 시행 체계에 비추어 검토해야 합니다.
데이터 보호 영향평가
UAE PDPL은 정보주체의 프라이버시와 기밀성에 높은 위험을 초래할 가능성이 있는 일정한 처리 활동에 대해 영향평가를 요구합니다.
영향평가는 다음과 같은 사항을 검토해야 합니다.
- 처리의 성격
- 목적
- 범위
- 개인정보의 범주
- 정보주체의 범주
- 잠재적 위험
- 보안 통제
- 완화 조치
- 보유
- 데이터 공유
- 국제 이전
- 잔여 위험
영향평가는 특히 다음을 수반하는 처리에 중요합니다.
- 민감정보
- 대규모 모니터링
- 프로파일링
- 자동화된 의사결정
- 신기술
- 광범위한 추적
- 고위험 처리
프라이버시 바이 디자인
조직은 시스템과 제품 개발에 프라이버시 고려사항을 반영해야 합니다.
프라이버시 바이 디자인 프로그램에는 다음이 포함될 수 있습니다.
- 데이터 최소화
- 목적 제한
- 기본 프라이버시 설정
- 접근 통제
- 암호화
- 가명처리
- 보유 통제
- 동의 관리
- 이용자 선호 관리
- 감사 로깅
- 프라이버시 테스트
디지털 사업자의 경우 프라이버시는 배포 이후가 아니라 웹사이트, 애플리케이션 또는 분석 아키텍처를 설계할 때 다루어야 합니다.
보안 의무
관리자와 처리자는 개인정보를 보호하기 위해 적절한 기술적·조직적 조치를 시행할 것이 요구됩니다.
보안 조치는 다음을 반영해야 합니다.
- 개인정보의 성격
- 처리의 위험
- 사용되는 기술
- 침해 발생 시의 잠재적 결과
- 보호조치의 비용과 실행 가능성
- 조직의 운영 환경
통제 수단에는 다음이 포함될 수 있습니다.
- 암호화
- 접근 관리
- 인증
- 네트워크 보안
- 엔드포인트 보호
- 안전한 개발
- 취약점 관리
- 모니터링
- 로깅
- 백업 및 복구
- 사고 대응
- 임직원 교육
- 공급업체 보안 통제
개인정보 침해
UAE PDPL은 개인정보 침해에 관한 의무를 규정합니다.
침해 대응 체계는 조직이 다음을 수행할 수 있게 해야 합니다.
- 사고를 탐지한다
- 영향을 받은 시스템을 차단한다
- 개인정보가 관련되는지 판단한다
- 사고의 성격과 심각성을 평가한다
- 영향을 받은 정보주체를 파악한다
- 통지 의무를 판단한다
- 필요한 경우 관계 당국에 통지한다
- 필요한 경우 영향을 받은 개인에게 통지한다
- 사고를 기록한다
- 시정 조치를 시행한다
통지 절차와 시기를 포함한 세부 운영 요건은 시행 체계에 달려 있는 영역에 속합니다. PDPL 자체가 그 이행에 관한 추가 규칙을 요구하고 있습니다.
국경 간 데이터 이전
UAE PDPL은 UAE 밖으로의 개인정보 이전과 공유를 규율합니다.
국제 이전은 데이터가 다음과 같이 되기 전에 평가해야 합니다.
- 해외 클라우드 제공자에게 전송되는 경우
- 국제 SaaS 플랫폼에 저장되는 경우
- 해외 그룹사가 접근하는 경우
- 해외 처리자와 공유되는 경우
- 해외 마케팅 제공자에게 이전되는 경우
- UAE 밖에 위치한 인프라를 통해 처리되는 경우
PDPL은 적정성, 적용 가능한 협정, 계약상 보호조치 및 법이 정하는 그 밖의 조건에 근거한 이전을 포함해 국제 이전을 위한 메커니즘을 규정합니다.
따라서 기업은 다음을 명시한 국제 이전 목록을 유지해야 합니다.
- 출발 국가
- 도착 국가
- 수령자
- 목적
- 데이터 범주
- 법적 이전 메커니즘
- 계약상 보호조치
- 보안 조치
UAE 개인정보보호법상 쿠키와 온라인 트래킹
UAE PDPL은 쿠키와 트래킹 기술이 개인정보를 수반하는 경우에 관련됩니다.
기업은 다음을 평가해야 합니다.
- 해당 쿠키가 어떤 정보를 수집하는지
- 그 정보가 개인을 식별하거나 식별할 수 있는지
- 트래킹의 목적
- 제3자가 정보를 수령하는지
- 적용되는 적법 근거
- 동의가 필요한지
- 정보가 얼마나 오래 보유되는지
- 이용자가 어떻게 선호를 변경할 수 있는지
검토가 필요한 일반적인 기술에는 다음이 있습니다.
- 분석 쿠키
- 광고 쿠키
- 리타기팅 픽셀
- 소셜미디어 픽셀
- 전환 추적
- 기기 식별자
- 세션 기술
- 행동 분석
- 제3자 광고 스크립트
동의가 적용 근거인 경우, 조직은 필요한 선택이 이루어지기 전에 해당 처리가 시작되지 않도록 해야 합니다.
다이렉트 마케팅
개인정보가 관련된 마케팅 활동은 PDPL 및 그 밖에 적용되는 UAE 규정에 비추어 평가해야 합니다.
기업은 다음을 검토해야 합니다.
- 마케팅 정보의 출처
- 수집의 목적
- 적법 근거
- 동의
- 수신 거부 수단
- 선호 관리
- 프로파일링
- 광고 플랫폼
- 제3자 공개
- 보유
UAE에는 별도의 텔레마케팅 규정도 있습니다. 2024년 각료결정 제56호는 텔레마케팅 전화를 규율하고, 2024년 각료결정 제57호는 해당 텔레마케팅 규정 위반에 대한 행정 제재를 규정합니다. 이러한 요건은 연방 PDPL과 별도로 평가해야 합니다.
자동화된 의사결정과 프로파일링
UAE PDPL은 자동화된 처리를 다루며 자동화된 처리에 기반한 결정과 관련된 보호를 규정합니다.
AI 시스템, 프로파일링, 행동 점수화, 자동화된 자격 판단, 맞춤형 광고, 추천 시스템, 부정 탐지, 신용 평가 또는 그 밖의 자동화된 의사결정 기술을 사용하는 기업은 다음을 평가해야 합니다.
- 어떤 개인정보가 처리되는지
- 목적
- 해당 결정의 중요성
- 투명성
- 적용되는 반대권
- 적절한 경우 사람의 개입
- 보안
- 제3자에 의한 처리
- 영향평가 요건
개인정보를 처리하는 AI 시스템은 조직의 더 넓은 프라이버시 거버넌스 프로그램의 일부로 평가해야 합니다.
데이터 최소화와 목적 제한
조직은 정당하고 명확히 정의된 목적을 위해 개인정보를 수집해야 하며, 그러한 목적에 불필요한 정보의 수집을 피해야 합니다.
예를 들어 다음을 요구하는 웹사이트는 각 항목이 왜 필요한지 설명할 수 있어야 합니다.
- 성명
- 이메일
- 전화번호
- 위치
- 기기 정보
- 행동 데이터
- 광고 식별자
데이터 최소화는 분석, 광고, 고객 데이터 플랫폼을 구성할 때도 고려해야 합니다.
데이터 보유
기업은 개인정보의 보유 일정을 수립해야 합니다.
보유 프로그램은 다음을 다루어야 합니다.
- 고객 계정
- 마케팅 데이터베이스
- 동의 기록
- 쿠키
- 분석 데이터
- 보안 로그
- 지원 티켓
- 정보주체 요청
- 임직원 기록
- 처리자가 보유한 데이터
보유는 무기한 저장이 아니라 법적·계약적·업무적·프라이버시 요건에 근거해야 합니다.
관리자와 처리자
PDPL은 두 가지 역할을 구분합니다.
관리자. 개인정보 처리의 방법, 기준 및 목적을 결정하는 주체입니다.
처리자. 관리자를 대신하여 그 지시에 따라 개인정보를 처리하는 주체입니다.
처리자의 예로는 다음을 들 수 있습니다.
- 클라우드 제공자
- CRM 제공자
- 분석 공급업체
- 마케팅 플랫폼
- 고객지원 제공자
- 결제 서비스 제공자
- SaaS 플랫폼
관리자와 처리자 간 약정은 다음을 명확히 정해야 합니다.
- 처리 지시
- 보안 요건
- 기밀 유지
- 재위탁
- 정보주체 대응 지원
- 침해 통지
- 국제 이전
- 데이터의 삭제 또는 반환
- 감사 및 협력 요건
처리자 관리
제3자 제공자를 이용한다고 해서 프라이버시 거버넌스의 필요성이 사라지지는 않습니다.
처리자를 도입하기 전에 조직은 다음을 평가해야 합니다.
- 해당 제공자가 어디에서 데이터를 처리하는지
- 보안 인증
- 재위탁자
- 국제 이전
- 보유
- 삭제 절차
- 사고 대응
- 계약상 보호조치
- 정보주체 지원
- 규제 당국과의 협력
처리자 목록은 관계가 유지되는 전 기간에 걸쳐 관리해야 합니다.
데이터 거버넌스와 책임성
성숙한 UAE PDPL 프로그램에는 다음이 포함되어야 합니다.
- 데이터 목록
- 처리 활동 기록
- 프라이버시 정책
- 프라이버시 고지
- 동의 기록
- 처리자 계약
- 이전 평가
- 영향평가
- DPO 거버넌스
- 보안 정책
- 사고 대응
- 정보주체 요청 워크플로
- 보유 일정
- 정기적인 컴플라이언스 점검
동의 관리는 이러한 더 넓은 거버넌스 체계의 한 구성요소입니다.
시행규칙의 현황
UAE PDPL에 관해 이해해야 할 가장 중요한 사항 중 하나는 시행규칙의 현황입니다.
2021년 연방법령 제45호 제28조는 각료회의가 시행규칙을 제정하도록 규정합니다. 이어 제29조는 해당 규칙의 제정 시점부터 기산되는 관리자와 처리자를 위한 정비 기간을 규정합니다.
현재의 전문 법률 정보는 연방 PDPL 시행규칙이 아직 공포되지 않았다고 계속 전하고 있으며, 따라서 세부 이행 요건은 여전히 중요한 주시 영역으로 남아 있습니다.
따라서 기업은 확인되지 않은 규칙 번호나 임의로 만든 이행 기한을 UAE PDPL의 시행규칙으로 제시해서는 안 됩니다.
2021년 연방법령 제45호에 직접 담긴 핵심 의무가 여전히 연방 체계의 토대입니다.
UAE 개인정보보호법과 분야별 법률
연방 PDPL은 단독으로 작동하지 않습니다.
일정 분야에는 다음과 같은 영역을 포함해 고유한 프라이버시 및 데이터 거버넌스 요건이 있습니다.
- 의료
- 은행업
- 신용 정보
- 통신
- 금융 서비스
- 정부 서비스
- 자유구역에서 규제되는 활동
PDPL 자체도 별도의 법률이 보호와 처리를 규율하는 일정한 건강 정보와 은행·신용 정보를 적용 대상에서 제외하고 있습니다.
따라서 기업은 연방 PDPL이 유일하게 적용되는 체계라고 가정하기 전에 분야별 법적 평가를 수행해야 합니다.
UAE 개인정보보호법 컴플라이언스 체크리스트
이 체크리스트로 프라이버시 프로그램을 점검하세요.
- 처리하는 모든 개인정보 식별
- 민감 개인정보 식별
- 연방 PDPL이 적용되는지 판단
- 분야별 면제나 법률이 적용되는지 확인
- DIFC 또는 ADGM 규정이 적용되는지 판단
- 관리자와 처리자 식별
- 처리 목적 매핑
- 적용되는 적법 근거 판단
- 동의 메커니즘 검토
- 동의를 구체적이고 충분한 정보에 기반하도록 구성
- 동의 증적 유지
- 적절한 프라이버시 고지 게시
- 정보주체 요청 절차 수립
- 열람 요청 지원
- 정정 요청 지원
- 삭제 요청 지원
- 제한 요청 지원
- 반대 요청 지원
- 데이터 이전 요건 평가
- 국제 이전 검토
- 제3자 처리자 식별
- 처리자 계약 검토
- DPO 요건 평가
- 필요한 경우 영향평가 수행
- 적절한 보안 통제 시행
- 침해 대응 절차 수립
- 자동화된 의사결정 평가
- 프로파일링 활동 검토
- 쿠키와 트래킹 기술 검토
- 해당 트래킹 이전에 동의 구성
- 보유 일정 유지
- 시행규칙의 진행 상황 모니터링
- 적용되는 분야별 요건 검토
ConsentX가 UAE 개인정보보호법 준수를 돕는 방식
쿠키 및 트래커 발견
ConsentX는 쿠키, 분석 스크립트, 광고 트래커, 픽셀, 태그, 제3자 스크립트 및 그 밖의 웹사이트 기술을 식별할 수 있습니다.
동의 관리
동의가 적용되는 적법 근거인 경우, ConsentX는 방문자가 충분한 정보에 기반해 선택할 수 있는 구성 가능한 동의 경험을 제공할 수 있습니다.
사전 스크립트 차단
ConsentX는 선정된 비필수 스크립트와 트래커가 필요한 동의 결정 이전에 실행되지 않도록 도울 수 있습니다.
동의 증적
ConsentX는 동의 선택의 기록을 유지하고 타임스탬프, 동의 상태, 선택된 목적, 동의 구성, 이용자 선호 변경, 철회에 관한 증적을 제공할 수 있습니다.
선호 관리
이용자는 최초의 동의 상호작용에만 의존하지 않고 해당하는 프라이버시 선호를 관리할 수 있습니다.
지역별 프라이버시 규칙
ConsentX의 지역 규칙 엔진은 적용되는 관할권별 요건에 따라 서로 다른 프라이버시 경험을 제공하도록 도울 수 있습니다.
정보주체 요청 워크플로
ConsentX는 열람, 삭제, 선호 관련 요청을 포함해 해당하는 프라이버시 요청에 대해 웹사이트 수준의 워크플로를 지원할 수 있습니다.
프라이버시 모니터링
정기적인 웹사이트 스캔을 통해 새로운 처리 활동을 유발할 수 있는 신규 트래커나 제3자 기술을 파악할 수 있습니다.
이 페이지는 UAE 개인정보보호법(2021년 연방법령 제45호)에 대한 일반적이고 이해하기 쉬운 개요를 제공합니다. 법률 자문이 아니며 모든 면제, 분야별 법률, 자유구역 체계, 시행 결정 또는 개별 컴플라이언스 상황을 다루지 않습니다. 어떠한 동의 관리 플랫폼도 완전한 프라이버시 프로그램을 대체하지 않으며, 더 넓은 준수에는 법적 평가, 거버넌스, 보안, DPO 프로세스, 영향평가, 공급업체 관리, 침해 대응도 필요합니다. 조직은 시행규칙의 진행 상황을 포함한 현행 UAE 법령을 검토하고, 필요한 경우 자격을 갖춘 UAE 법률 자문을 받아야 합니다.
ConsentX로 UAE 개인정보보호법을 준수하는 방법
- 1
웹사이트를 스캔하세요
ConsentX 스캔을 실행하여 쿠키, 스크립트, 픽셀, 제3자 트래킹 기술을 식별하세요.
- 2
데이터를 매핑하세요
각 기술이 어떤 개인정보를 수집하고 그 정보가 어디로 전송되는지 판단하세요.
- 3
적법 근거를 확인하세요
처리가 동의에 근거하는지, 아니면 PDPL이 인정하는 다른 적법 근거에 근거하는지 판단하세요.
- 4
투명한 프라이버시 고지를 작성하세요
목적, 데이터 범주, 수령자, 보유, 권리 및 그 밖의 관련 정보를 설명하세요.
- 5
동의를 구성하세요
동의가 필요한 경우 명확하고 구체적인 옵트인 경험을 구성하세요.
- 6
비필수 트래커를 차단하세요
선정한 트래커가 해당 동의 결정 이전에 실행되지 않도록 하세요.
- 7
동의를 기록하세요
이용자의 결정과 그 결정이 이루어진 맥락을 보여 주는 감사 가능한 동의 증적을 유지하세요.
- 8
선호 철회를 지원하세요
이용자가 해당 선택을 변경할 수 있는 실질적인 수단을 제공하세요.
- 9
제3자 공급업체를 검토하세요
개인정보를 수령하는 모든 분석, 광고, 클라우드, CRM, 마케팅 공급업체를 식별하세요.
- 10
국제 이전을 검토하세요
웹사이트 기술이 UAE 밖으로 데이터를 전송하는지 확인하고 적용되는 이전 메커니즘을 평가하세요.
- 11
고위험 처리를 평가하세요
프로파일링, AI, 대규모 모니터링 또는 민감정보 처리가 영향평가나 DPO 검토를 촉발하는지 확인하세요.
- 12
더 넓은 프라이버시 거버넌스를 유지하세요
ConsentX를 다음과 연계하세요.
- DPO 프로세스
- 영향평가
- 보안 통제
- 침해 대응
- 처리자 계약
- 보유 정책
- 정보주체 요청 절차