개인정보 보호 준수 감사가 곧 시행될 예정입니다: 기업에 필수적인 '운영 매뉴얼'
개인정보 보호 준수 감사가 곧 시행될 예정입니다: 기업에 꼭 필요한 ‘운영 매뉴얼’
저자: 마윈허
기사 서문
기사의 서문
2021년 '개인정보보호법'에서 개인정보 처리자에 대한 규정 준수 감사 의무가 명확히 규정된 이후, 개인정보보호 규정 준수 감사는 큰 주목을 받고 있습니다. 2024년 9월 30일 '네트워크 데이터 안전 관리 조례'가 발표되면서 개인정보보호 규정 준수 감사는 다시 한 번 뜨거운 화제가 되었으나, 과연 언제 시행될 것인지 모두가 애타게 기다렸지만, 정작 그 모습은 여전히 '비단 거문고를 반쯤 가린 채' 드러나지 않고 있습니다. 2025년 2월 14일, 국가인터넷정보판공실은 '개인정보보호 규정 준수 감사 관리방법'을 공식적으로 발표했으며, 이는 2025년 5월 1일부터 시행됩니다. 이에 따라 '개인정보 감사'의 법정 요건에 부합하는 개인정보 처리자는 반드시 개인정보보호 규정 준수 감사를 실시해야 합니다.
1. 개인정보 보호 준수 감사는 무엇인가요?
『개인정보 보호 준수 감사 관리방법』 제2조에 따르면, 개인정보 보호 준수 감사는 개인정보 처리자가 중화인민공화국 내에서 수행하는 개인정보 처리 활동이 법률 및 행정법규를 준수하고 있는지 여부를 심사하고 평가하는 감독 활동을 말한다.
개인정보 보호 준수 감사는 독립적이고 객관적인 감독·평가·검증 활동으로, 감사 대상의 개인정보 처리 활동이나 내부통제 등을 검토하고 평가하여 그 내용이 진실성, 적법성, 효과성을 갖추고 있는지 확인하며, 관련 이해관계자들에게 의견과 권고를 제공하는 것을 목적으로 합니다. 이 감사의 목적은 전문적인 점검과 분석을 통해 잠재적 문제를 발견하고 위험을 예방하며, 개인정보 처리 활동이 규범에 맞게 이루어지도록 촉진하는 데 있습니다.
개인정보 보호 준수 감사 담당자는 감사 과정에서 감사 대상의 개인정보 처리 행위가 기준에 부합하는지 판단하며, 이때 사용되는 근거는 일반적으로 개인정보 보호 분야의 관련 법률, 법규, 업계 규범 및 표준 등입니다.
규제 관점에서 볼 때, 개인정보 보호 준수 감사는 규제 기관이 개인정보 처리 활동을 규범화하기 위한 감독 조치입니다. 개인정보 처리자 입장에서는 개인정보 보호 준수 감사와 개인정보 보호 위험 평가 모두 내부의 개인정보 처리 준수 수준을 높이는 내부 거버넌스 메커니즘입니다. 정보 주체의 관점에서 보면, 개인정보 보호 감사는 개인정보 권익을 효과적으로 보장하는 장치입니다.
2. 어떤 개인정보 처리자가 감사 범위에 포함되는가?
『중화인민공화국 개인정보 보호법』 제3조: "중화인민공화국 영역 내에서 자연인의 개인정보를 처리하는 활동은 본 법을 적용한다. 중화인민공화국 영역 밖에서 중화인민공화국 영역 내에 거주하는 자연인의 개인정보를 처리하는 활동으로서 다음 각 호의 어느 하나에 해당하는 경우에도 본 법을 적용한다: (1) 국내 거주 자연인에게 제품 또는 서비스를 제공할 목적으로 하는 경우; (2) 국내 거주 자연인의 행위를 분석·평가하는 경우; (3) 법률 및 행정법규에 규정된 기타 경우."
따라서 중화인민공화국 내 모든 '개인정보 처리자'는 개인정보 보호 준수 감사 의무를 지며, 특정 조건을 충족하는 해외 처리자도 이에 포함됩니다. 여기서 특정 조건이란, 국내 자연인에게 제품 또는 서비스를 제공할 목적으로 하는 경우, 국내 자연인의 행동을 분석·평가하는 경우, 그리고 법률 및 행정법규에서 정한 기타 경우를 포함합니다.
모든 '개인정보 처리자'는 개인정보 보호 준수 감사 의무를 부담하나, 개인정보 처리의 중요성, 민감성, 위험성, 정보량 등의 요소를 고려하여 강제 감사의 개시 여부 및 감사 주기 등에 대한 요구사항이 달라질 수 있습니다. 특히 국가기관과 법률·규정에 의해 공공업무 관리 기능을 부여받은 조직의 개인정보 보호에 대해서도 준수 감사가 필요하지만, 이러한 주체에 대한 개인정보 보호 준수 감사는 본 규정을 적용하지 않습니다.
3. 어떤 경우에 개인정보 보호 준수 감사를 실시해야 하나요?
개인정보 보호 준수 감사는 자발적 감사와 의무적 감사의 두 가지 유형이 있습니다. 이 중 의무적 감사의 경우는 다음과 같습니다:
1. 1,000만 명 이상의 개인 정보를 처리하는 개인정보 처리자는 최소 2년에 한 번씩 개인정보 보호 준수 감사를 실시해야 합니다.
2. 미성년자의 개인정보를 처리하는 경우, 「미성년자 사이버 보호 조례」에 따라 개인정보 처리자는 자체적으로 또는 전문기관에 위탁하여 매년 미성년자의 개인정보 처리가 법률 및 행정법규를 준수하고 있는지에 대해 적합성 감사를 실시하고, 그 결과를 신속히 인터넷정보화 등 관련 부서에 보고해야 합니다.
3. 국가 사이버정보화 부서 및 개인정보 보호 업무를 수행하는 기타 부서는, 개인정보 처리 활동에서 개인의 권익에 중대한 영향을 미치거나 안전 조치가 심각하게 부족한 등 큰 위험이 존재한다고 판단될 경우; 개인정보 처리 활동으로 인해 다수의 개인 권익이 침해될 가능성이 있는 경우; 개인정보 보안 사고가 발생하여 100만 명 이상의 개인정보 또는 10만 명 이상의 민감한 개인정보가 유출, 변조, 분실, 손상된 경우에는, 개인정보 처리자에게 전문 기관에 의한 개인정보 처리 활동의 준법 감사를 의뢰하도록 요청할 수 있습니다.
국가 사이버정보화 부서 및 개인정보 보호 업무를 수행하는 기타 부서가 개인정보 처리자에게 전문 기관에 의한 개인정보 처리 활동의 준법 감사를 의뢰하도록 요구하지 않는 한, 개인정보 처리자는 자체적으로 준법 감사를 실시할 수 있습니다.
4. 감사의 주요 내용
『중화인민공화국 개인정보 보호법』, 『네트워크 데이터 안전 관리 조례』 등 법률·행정규정에 대한 감사의 주요 내용은 다음과 같습니다:
1. 개인정보 처리 활동의 법적 근거;
2. 개인정보 처리 규칙에 대한 규정 준수 감사 실시;
3. 개인정보 처리자에게 개인정보 처리 규칙에 대한 고지 의무를 이행하는지에 대해 규정 준수 감사를 실시한다.
4. 개인정보 처리자와 다른 개인정보 처리자가 공동으로 개인정보를 처리하는 것에 대한 규정 준수 감사를 실시한다;
5. 개인정보 처리자에게 위탁한 개인정보 처리에 대한 규정 준수 감사를 실시한다;
6. 개인정보 처리자가 다른 개인정보 처리자에게 자신이 처리한 개인정보를 제공하는 것에 대해 적합성 감사를 실시한다;
7. 개인정보 처리자가 자동화된 의사결정을 통해 개인정보를 처리하는 데 대한 규정 준수 감사를 실시할 것;
8. 개인정보 처리자가 개인의 동의를 기반으로 개인정보를 공개한 것에 대해 규정 준수 감사를 실시한다;
9. 개인정보 처리자는 공공장소에 이미지 수집 및 개인 신원 식별 장비를 설치하는 데 대해 규정 준수 감사를 실시한다.
10. 개인정보 처리자가 이미 공개된 개인정보를 처리하는 데 대한 규정 준수 감사를 실시할 것;
11. 개인정보 처리자가 민감한 개인정보를 처리하는 데 대한 규정 준수 감사를 실시할 것;
12. 만 14세 미만의 미성년자에 관한 개인정보를 처리하는 개인정보 처리자에 대해 규정 준수 감사를 실시할 것;
13. 개인정보 처리자가 해외로 개인정보를 제공하는 것에 대한 규정 준수 감사를 실시할 것;
14. 개인정보 삭제 권한 보장 여부에 대한 규정 준수 감사 실시;
15. 개인정보 처리자에 대한 개인정보 처리 활동에서 개인이 보유한 권리를 보장하는지에 대해 규정 준수 감사를 실시한다;
16. 개인정보 처리자가 법률 및 행정법규의 규정에 따라 내부 관리제도와 운영 절차를 수립하고, 조직 구조와 직무 책임을 명확히 하며, 업무 프로세스를 구축하고 내부 통제 제도를 보완하여 개인정보 처리의 준법성과 안전성을 보장하는지에 대해 적합성 감사를 실시한다.
17. 개인정보 처리자가 처리하는 개인정보의 규모와 유형에 적합한 보안 기술 조치를 취하고 있는지 여부를 확인하고, 개인정보 처리자가 취한 기술 조치의 효과성에 대해 평가할 것;
18. 개인정보 처리자에 대한 교육훈련 계획의 수립 및 이행 상황에 대한 규정 준수 감사 실시;
19. 개인정보 처리자로부터 지정된 개인정보 보호 담당자의 직무 이행 상황에 대한 준법 감사를 실시한다;
20. 개인정보 처리자에 대한 개인정보 보호 영향 평가 실시 상황에 대한 규정 준수 감사를 실시한다.
21. 개인정보 처리자는 개인정보 보안 사고 대응 계획을 수립하고 이를 준수 여부를 감사해야 합니다.
22. 중요 인터넷 플랫폼 서비스를 제공하고 사용자 수가 방대하며 업무 유형이 복잡한 개인정보 처리자를 대상으로 하는 플랫폼 규칙에 대한 규정 준수 감사를 실시한다.
23. 중요 인터넷 플랫폼 서비스를 제공하고 사용자 수가 방대하며 업무 유형이 복잡한 개인정보 처리자가 발표한 개인정보 보호 사회적 책임 보고서에 대한 준법 감사를 실시한다.
5. 전문 감사 기관을 어떻게 선택할 것인가요?
감사 품질을 보장하기 위해 「개인정보 보호 준수 감사 관리방법」은 감사 기관의 자격에 대해 명확한 요건을 제시하고 있습니다. 전문 기관은 개인정보 보호 준수 감사를 수행할 수 있는 능력을 갖추어야 하며, 서비스와 적합한 감사 인력, 장소, 시설 및 자금 등을 보유해야 합니다.
관련 전문 기관이 인증을 받도록 권장합니다. 전문 기관의 인증은 「중화인민공화국 인증 및 인정 조례」의 관련 규정에 따라 시행됩니다.
전문기관은 개인정보 보호 준수 감사 활동을 수행할 때 법규를 준수하고 성실하고 정직하게, 공정하고 객관적으로 준수 감사에 관한 직무적 판단을 내려야 합니다. 또한 개인정보 보호 준수 감사 업무를 수행하면서 취득한 개인정보, 영업비밀, 기밀 상업정보 등은 법률에 따라 비밀로 유지해야 하며, 이를 유출하거나 불법적으로 타인에게 제공해서는 안 됩니다. 준수 감사 업무가 종료된 후에는 관련 정보를 신속히 삭제해야 합니다.


마윈허
퉁팡 법률사무소 변호사, 법학박사
랴오닝성 변호사협회 디지털 법치 및 디지털 경제 전문위원회 주임
업무 전문 분야: 공정경쟁 및 반독점법,
디지털 경제와 디지털 법치, 형사 변호
추천 뉴스
2026-01-22





