Digital Personal Data Protection Act(DPDPA)란?
다른 이름: DPDPA, DPDP Act, DPDP Act 2023, Digital Personal Data Protection Act 2023, 인도 개인정보 보호법
이 법은 개인정보를 왜, 어떻게 처리할지 결정하는 조직인 Data Fiduciary의 책임을 규정하고, 개인인 Data Principal에게 권리를 부여합니다.
DPDPA는 고지, 동의, 동의 철회, 아동의 데이터, 데이터 보안, 개인정보 유출, Data Principal의 권리, 민원 처리 등 여러 의무에 관한 요건을 정하고 있습니다.
DPDP Rules, 2025는 이 체계를 실행하기 위한 추가적인 운영 요건을 담고 있습니다.
DPDPA란 무슨 뜻인가요?
DPDPA는 Digital Personal Data Protection Act의 약자입니다.
일반적으로 DPDP Act 2023 또는 간단히 DPDPA라고 부릅니다.
이 법은 인도에서 디지털 개인정보를 처리하기 위한 체계를 세우는 동시에, 개인정보가 어떻게 수집되고 사용되는지에 대해 개인에게 더 큰 통제권을 부여합니다.
조직 입장에서 이는 프라이버시를 정책 문서만으로 다룰 수 없다는 뜻입니다. 기업에는 적법한 처리, 필요한 경우의 유효한 동의, 보안, 이용자 권리, 책임성을 뒷받침하는 절차와 기술적 통제가 필요합니다.
DPDPA는 누구에게 적용되나요?
DPDPA는 법이 정한 범위 내에서 이루어지는 디지털 개인정보 처리에 적용되며, 인도에서 사업을 운영하는 조직의 처리도 포함됩니다.
또한 인도 내 Data Principal에게 재화나 서비스를 제공하는 것과 관련된 경우, 인도 밖에서 이루어지는 일부 처리에도 적용될 수 있습니다.
따라서 이 법은 다음을 포함한 다양한 조직과 관련이 있습니다.
- SaaS 기업
- 이커머스 웹사이트
- 모바일 애플리케이션
- 금융 서비스 기업
- 헬스케어 플랫폼
- 교육 기술 기업
- 마케팅·광고 기업
- 온라인 마켓플레이스
- 테크 기업
- 개인정보를 수집하는 웹사이트
조직은 모든 처리 활동이 동일하게 취급된다고 가정하지 말고, 자사의 구체적인 처리 활동과 법적 의무를 평가해야 합니다.
DPDPA에서 개인정보란 무엇인가요?
개인정보란 해당 데이터로, 또는 그와 관련하여 식별할 수 있는 개인에 관한 데이터입니다.
DPDPA에서 이 체계는 디지털 개인정보에 초점을 맞춥니다.
예시로는 다음과 같은 정보가 포함될 수 있습니다.
- 이름
- 이메일 주소
- 전화번호
- 계정 정보
- 온라인 식별자
- 위치 관련 정보
- 고객 기록
- 온라인 양식으로 제출된 정보
- 개인을 식별할 수 있는 그 밖의 정보
법이 실제로 적용되는지는 데이터의 성격과 처리 활동에 따라 달라집니다.
Data Fiduciary란 무엇인가요?
Data Fiduciary는 단독으로 또는 다른 자와 공동으로 개인정보 처리의 목적과 수단을 결정하는 자를 말합니다.
쉽게 말해 Data Fiduciary는 보통 다음을 결정하는 조직입니다.
예를 들어 고객 정보를 수집하는 온라인 사업자, 이용자 계정 데이터를 처리하는 SaaS 플랫폼, 서비스 제공을 위해 고객 정보를 사용하는 이커머스 기업 등이 여기에 해당할 수 있습니다.
이 개념은 GDPR의 컨트롤러와 대체로 비슷하지만, 두 법 체계는 서로 다릅니다.
Data Principal이란 무엇인가요?
Data Principal은 해당 개인정보의 주체인 개인을 말합니다.
예를 들어 고객이 이커머스 웹사이트에서 계정을 만들면 그 고객이 Data Principal이며, 그 고객의 개인정보를 어떻게 처리할지 결정하는 조직이 Data Fiduciary가 될 수 있습니다.
DPDPA는 Data Principal에게 일정한 권리를 부여하고 이를 행사할 수 있는 절차를 마련하고 있습니다.
DPDPA의 핵심 요건은 무엇인가요?
DPDPA는 프라이버시와 개인정보 보호에 관한 몇 가지 중요한 요건을 도입합니다.
여기에는 다음이 포함됩니다.
- 개인정보 처리에 관한 적절한 고지 제공
- 동의가 적용 근거인 경우 유효한 동의 획득
- 동의를 구체적이고 충분한 정보에 기반하게 하기
- 동의 철회를 가능하게 하기
- 합리적인 안전조치로 개인정보 보호
- 요구되는 경우 일정한 개인정보 유출 신고
- Data Principal의 권리 보장
- 민원 처리 절차 제공
- 아동의 데이터에 대한 추가 보호 조치 시행
- Significant Data Fiduciary에 해당하는 경우 추가 의무 이행
구체적인 의무는 조직, 처리 활동, 그리고 그에 적용되는 규정에 따라 달라집니다.
DPDPA는 동의에 대해 무엇을 규정하나요?
동의는 DPDPA의 핵심 개념 중 하나입니다.
동의에 근거하는 경우, 법은 동의가 자유롭고 구체적이며 충분한 정보에 기반하고 조건이 없으며 명확해야 하고, 분명한 적극적 행위로 이루어져야 한다고 요구합니다.
동의는 개인정보를 처리할 수 있는 무제한의 허락이 아니라, 특정된 목적과 연결되어야 합니다.
조직은 또한 Data Principal이 동의를 철회할 수 있는 실효적인 수단을 제공해야 합니다.
이로 인해 동의 경험 자체가 DPDPA 준수의 중요한 부분이 됩니다.
DPDPA 동의 관리란 무엇인가요?
DPDPA 동의 관리란 DPDP Act의 요건에 따라 동의를 수집·기록·적용·운영하는 과정입니다.
동의 관리 시스템은 기업이 다음을 하도록 돕습니다.
- 명확한 동의 고지 제시하기
- 처리 목적 설명하기
- 적극적인 동의 확보하기
- 동의 결정 기록하기
- 동의 철회 처리하기
- 동의 증적 보관하기
- 처리 목적별로 다른 동의 규칙 적용하기
- 프라이버시 요구와 감사 대응하기
동의 관리는 실제로 개인정보를 처리하는 시스템과 연결되어야 하며, 그래야 이용자의 결정이 실무에서 존중될 수 있습니다.
DPDPA와 쿠키 동의
DPDPA는 쿠키, 분석 도구, 광고 기술, 그 밖의 추적 수단을 사용하고 그것이 개인정보 처리를 수반하는 웹사이트와 애플리케이션에 특히 밀접하게 관련됩니다.
쿠키 배너만으로 웹사이트가 자동으로 DPDPA를 준수하게 되는 것은 아닙니다.
기업은 다음을 파악해야 합니다.
- 자사 트래커가 어떤 개인정보를 수집하는지
- 그 데이터를 왜 수집하는지
- 어떤 제3자가 그 데이터를 받거나 처리하는지
- 어떤 동의 또는 다른 적법 근거가 적용되는지
- 이용자가 어떻게 동의를 철회할 수 있는지
- 추적 기술이 이용자의 선택에 어떻게 반응하는지
여러 국가의 이용자를 대상으로 하는 웹사이트라면, DPDPA 요건을 GDPR, UK GDPR, CCPA/CPRA 등 다른 적용 체계와 함께 충족해야 할 수 있습니다.
DPDPA와 아동의 데이터
DPDPA는 아동의 개인정보에 대해 특별한 보호를 규정합니다.
이 법에서 아동은 만 18세에 이르지 않은 사람을 말합니다.
제9조는 확인 가능한 보호자 동의에 관한 요건을 정하고 아동이 관련된 처리에 제한을 두며, 여기에는 적용 규정과 예외를 전제로 아동을 대상으로 한 추적, 행태 모니터링, 맞춤형 광고에 관한 제한이 포함됩니다.
따라서 아동을 대상으로 서비스를 제공하는 기업은 연령 확인, 보호자 동의 절차, 금지된 처리를 막는 기술적 통제를 고려해야 합니다.
Data Principal은 어떤 권리를 갖나요?
DPDPA가 Data Principal에게 부여하는 권리에는 다음이 포함될 수 있습니다.
- 개인정보에 관한 정보 열람
- 개인정보 정정
- 개인정보 삭제
- 민원 구제
- 일정한 상황에서 다른 사람을 지명할 수 있는 권리
- 동의에 근거한 처리에 대해 동의를 철회할 권리
조직에는 해당하는 Data Principal의 요구를 접수하고, 본인을 확인하며, 진행 상황을 관리하고, 응답하는 절차가 필요합니다.
DPDPA에서 Consent Manager란 무엇인가요?
Consent Manager는 Data Principal이 동의를 주고, 관리하고, 확인하고, 철회할 수 있는 상호운용 가능한 플랫폼을 제공하도록 설계된 등록 사업자입니다.
Consent Manager 모델은 동의 관리에 대한 인도의 접근 방식에서 중요한 부분입니다.
기업은 DPDPA 체계가 정의하는 Consent Manager와, 배너·설정·추적 제어를 운영하는 일반적인 웹사이트 동의 관리 소프트웨어를 구분해야 합니다.
DPDPA Rules란 무엇인가요?
Digital Personal Data Protection Rules, 2025는 DPDPA 체계의 이행을 뒷받침하는 세부 요건을 규정합니다.
이 규칙은 고지, 동의 절차, 안전조치, 유출 관련 의무, 아동의 데이터, Data Fiduciary, Consent Manager 등 운영 영역과 그 밖의 준수 요건을 다룹니다.
규칙은 2025년 11월 13일에 공포되었으며 단계적 시행 규정을 포함합니다. 따라서 기업은 모든 요건이 같은 날 발효된다고 여기지 말고 해당 시행일을 확인해야 합니다.
DPDPA의 제재는 어떻게 되나요?
DPDPA는 일정한 위반에 대해 상당한 금전적 제재를 규정하고 있습니다.
적용 규정과 정황에 따라, 명시된 위반에 대해 제재금이 최대 ₹250 crore에 이를 수 있습니다.
이 체계의 집행은 인도 개인정보보호위원회(Data Protection Board of India)가 담당합니다.
제재와 집행 요건은 규제와 규칙이 발전함에 따라 달라질 수 있으므로, 조직은 특정 준수 해석에 의존하기 전에 현행 요건을 확인해야 합니다.
DPDPA 준수 체크리스트
DPDPA 준수를 준비하는 기업은 다음을 검토해야 합니다.
- 수집·처리 중인 개인정보 파악하기
- 처리 목적 문서화하기
- 개인정보 처리방침 점검하기
- 동의 절차 점검하기
- 필요한 경우 동의를 명확하고 목적별로 구체화하기
- 실효적인 동의 철회 수단 제공하기
- 쿠키와 추적 기술 점검하기
- 적절한 안전조치 시행하기
- 개인정보 유출 대응 절차 마련하기
- Data Principal 요구 처리 절차 준비하기
- 아동 데이터 처리 점검하기
- Significant Data Fiduciary 의무 적용 여부 평가하기
- 적절한 기록과 증적 유지하기
- 제3자 수탁자와 서비스 제공자 점검하기
- 적용되는 DPDPA Rules와 시행일 모니터링하기
웹사이트를 위한 DPDPA 준수
온라인 양식, 분석 플랫폼, 광고 도구, 쿠키, 픽셀, 서드파티 스크립트는 개인정보 처리를 수반할 수 있으므로, 웹사이트는 동의와 추적에 특히 주의를 기울여야 합니다.
실무적인 웹사이트 준수 워크플로는 다음과 같습니다.
- 탐지
- 분류
- 고지
- 동의 획득
- 적용
- 기록
- 철회 허용
이러한 접근은 프라이버시 선택이 웹사이트의 개인정보 처리방침뿐 아니라 실제 기술적 동작에도 반영되도록 합니다.
ConsentX의 DPDPA
ConsentX는 기업이 웹사이트 전반에서 프라이버시 선택을 구현하고 입증할 수 있도록 설계된 DPDPA 중심의 동의 관리를 제공합니다.
ConsentX가 지원하는 기능은 다음과 같습니다.
목적 기반 동의
DPDPA를 고려한 동의 경험
동의 철회
위변조 감지 가능한 동의 기록
지역별 프라이버시 규칙
사전 스크립트 차단
쿠키·트래커 탐지
Data Principal 요구 처리 흐름
연령 확인 및 보호자 동의 절차
감사 대응이 가능한 동의 증적
이를 통해 기업은 정적인 개인정보 처리방침에서 실제로 집행되고 입증 가능한 동의 절차로 나아갈 수 있습니다.
ConsentX는 다른 프라이버시 체계도 지원하므로, 해외 이용자를 대상으로 하는 기업도 하나의 플랫폼에서 동의 요건을 관리할 수 있습니다.
관련 용어
Data Fiduciary는 DPDPA에서 개인정보 처리의 목적과 수단을 결정하는 자 또는 조직입니다.
Data Principal은 해당 개인정보의 주체인 개인입니다.
Consent Manager는 Data Principal이 동의를 주고, 관리하고, 확인하고, 철회할 수 있는 등록 플랫폼입니다.
DPDPA 동의란 자유롭고 구체적이며 충분한 정보에 기반하고 조건이 없으며 명확하고, 분명한 적극적 행위로 이루어져야 한다는 DPDP Act의 요건을 충족하는 동의입니다.
제9조는 아동의 개인정보 처리에 관한 구체적인 요건과 보호 조치를 정합니다.
개인정보란 해당 데이터로, 또는 그와 관련하여 식별할 수 있는 개인에 관한 데이터입니다.
동의 관리 플랫폼은 웹사이트와 애플리케이션 전반에서 이용자 동의를 수집·관리·적용·기록하도록 돕습니다.
쿠키 동의는 해당하는 필수가 아닌 쿠키와 추적 기술에 대해 이용자의 허락을 받고 관리하는 절차입니다.