마붕초(马鹏超)(인하대학교 법학과 박사생) 번역
법령정보
출전: 북대법보(北大法宝) 및 중국 국가법률법규DB 현행본(2026. 8. 1. 확인).
- 2025. 7. 21. 국가인터넷정보판공실 2025년 제17차 판공실 사무회의 심의·통과 및 국가시장감독관리총국 동의
- 2025. 10. 14. 국가인터넷정보판공실·국가시장감독관리총국령 제20호로 공포
- 2026. 1. 1. 시행, 공포 후 개정 없음
- 2026. 7. 12. 현재 유효
한중대조번역
클릭하시면 펼쳐집니다.
| 중국어 원문 | 한국어 번역 |
| 个人信息出境认证办法 | 개인정보 국외이전 인증 방법[1] |
| 第一条 为了保护个人信息权益,规范个人信息出境认证活动,促进个人信息高效安全跨境流动,根据《中华人民共和国个人信息保护法》、《网络数据安全管理条例》、《中华人民共和国认证认可条例》等法律法规,制定本办法。 | 제1조 개인정보 권익을 보호하고, 개인정보 국외이전 인증활동을 규율하며, 개인정보의 효율적이고 안전한 국경 간 이동을 촉진하기 위하여 「중화인민공화국 개인정보 보호법」, 「네트워크 데이터 안전관리조례」, 「중화인민공화국 인증·인정조례」 등 법률·법규[2]에 근거하여 이 방법을 제정한다. |
| 第二条 个人信息处理者通过个人信息保护认证的方式向中华人民共和国境外提供个人信息,适用本办法。 | 제2조 개인정보처리자가 개인정보 보호 인증의 방식으로 중화인민공화국 영역 밖에 개인정보를 제공하는 경우에는 이 방법을 적용한다. |
| 第三条 本办法所称个人信息出境认证,是指按照《中华人民共和国个人信息保护法》第三十八条第一款第二项规定,由依法取得个人信息保护认证资质的专业认证机构,证明个人信息处理者向中华人民共和国境外提供个人信息等个人信息处理活动符合相关法律、行政法规、部门规章、标准、技术规范的合格评定活动。 | 제3조 이 방법에서 개인정보 국외이전 인증이란 「중화인민공화국 개인정보 보호법」 제38조 제1항 제2호에 따라 적법하게 개인정보 보호 인증 자격을 취득한 전문인증기관이, 개인정보처리자가 중화인민공화국 영역 밖에 개인정보를 제공하는 등의 개인정보 처리활동이 관련 법률·행정법규·부문규장·표준·기술규범에 부합함을 증명하는 적합성평가 활동[3]을 말한다. |
| 第四条 国家网信部门会同国家数据管理部门和其他有关部门制定个人信息出境认证相关标准、技术规范。国家市场监督管理部门会同国家网信部门制定个人信息保护认证规则、统一认证证书及标志。 | 제4조 국가 인터넷정보 부문은 국가 데이터관리 부문 및 그 밖의 관계 부문과 공동으로 개인정보 국외이전 인증 관련 표준과 기술규범을 제정한다. 국가 시장감독관리 부문은 국가 인터넷정보 부문과 공동으로 개인정보 보호 인증규칙 및 통일된 인증서와 인증표지를 제정한다. |
| 第五条 个人信息处理者通过个人信息出境认证的方式向境外提供个人信息的,应当同时符合下列情形: (一)非关键信息基础设施运营者; (二)自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息。 前款所称向境外提供的个人信息,不包括重要数据。 法律、行政法规或者国家网信部门另有规定的,从其规定。 个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过个人信息出境认证的方式向境外提供。 | 제5조 개인정보처리자가 개인정보 국외이전 인증의 방식으로 국외에 개인정보를 제공하는 경우에는 다음 각 호의 요건을 모두 충족하여야 한다. 1. 핵심정보기반시설 운영자가 아닐 것[4] 2. 해당 연도 1월 1일부터 누적하여 국외에 제공한 개인정보(민감 개인정보는 제외한다)가 10만 명 이상 100만 명 미만이거나, 민감 개인정보가 1만 명 미만일 것 전항에서 말하는 국외에 제공하는 개인정보에는 중요 데이터가 포함되지 아니한다. 법률, 행정법규 또는 국가 인터넷정보 부문에 별도의 규정이 있는 경우에는 그 규정에 따른다. 개인정보처리자는 수량을 분할하는 등의 수단을 사용하여, 법에 따라 국외이전 안전평가를 거쳐야 하는 개인정보를 개인정보 국외이전 인증의 방식으로 국외에 제공하여서는 아니 된다. |
| 第六条 个人信息处理者在申请认证向境外提供个人信息前,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。个人信息保护影响评估重点评估以下内容: (一)个人信息处理者和境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性; (二)出境个人信息的规模、范围、种类、敏感程度,个人信息出境可能对国家安全、公共利益、个人信息权益带来的风险; (三)境外接收方承诺承担的义务,以及履行义务的管理和技术措施、能力等能否保障出境个人信息的安全; (四)个人信息出境后遭到篡改、破坏、泄露、丢失、非法利用等的风险,个人信息权益维护的渠道是否通畅等; (五)境外接收方所在国家或者地区的个人信息保护政策和法规对出境个人信息安全和个人信息权益的影响; (六)其他可能影响个人信息出境安全的事项。 | 제6조 개인정보처리자는 인증을 신청하여 국외에 개인정보를 제공하기 전에 법률 및 행정법규의 규정에 따라 고지, 개인의 별도 동의 취득, 개인정보 보호 영향평가의 실시 등의 의무를 이행하여야 한다.[5] 개인정보 보호 영향평가에서는 다음 각 호의 내용을 중점적으로 평가한다. 1. 개인정보처리자와 국외 수령자[6]가 개인정보를 처리하는 목적·범위·방식 등의 적법성, 정당성 및 필요성 2. 국외이전 개인정보의 규모·범위·종류·민감도와 개인정보 국외이전이 국가안전, 공공이익 및 개인정보 권익에 초래할 수 있는 위험 3. 국외 수령자가 부담하기로 약속한 의무 및 그 의무를 이행하기 위한 관리적·기술적 조치와 역량 등이 국외이전 개인정보의 안전을 보장할 수 있는지 여부 4. 개인정보가 국외로 이전된 후 변조, 훼손, 유출, 분실 또는 불법 이용 등을 당할 위험, 개인정보 권익의 구제 경로가 원활한지 여부 등 5. 국외 수령자가 소재한 국가 또는 지역의 개인정보 보호정책과 법규가 국외이전 개인정보의 안전과 개인정보 권익에 미치는 영향 6. 그 밖에 개인정보 국외이전의 안전에 영향을 미칠 수 있는 사항 |
| 第七条 个人信息处理者通过认证方式向境外提供个人信息的,应当向专业认证机构申请个人信息出境认证。 中华人民共和国境外的个人信息处理者申请个人信息出境认证的,应当由其在境内设立的专门机构或者指定代表协助进行申请。 | 제7조 개인정보처리자가 인증의 방식으로 국외에 개인정보를 제공하는 경우에는 전문인증기관에 개인정보 국외이전 인증을 신청하여야 한다. 중화인민공화국 영역 밖의 개인정보처리자가 개인정보 국외이전 인증을 신청하는 경우에는 그가 중화인민공화국 영역 안에[7] 설립한 전담기구 또는 지정대표가 신청을 지원하여야 한다. |
| 第八条 专业认证机构应当按照认证基本规范、个人信息保护认证规则开展个人信息出境认证活动。符合认证要求的,专业认证机构应当及时出具认证证书。 认证证书的有效期为3年。证书到期需继续使用的,个人信息处理者应当在有效期届满前6个月提出认证申请。 | 제8조 전문인증기관은 인증 기본규범 및 개인정보 보호 인증규칙[8]에 따라 개인정보 국외이전 인증활동을 수행하여야 한다. 인증요건에 부합하는 경우 전문인증기관은 지체 없이 인증서를 발급하여야 한다. 인증서의 유효기간은 3년이다. 인증서의 유효기간 만료 후에도 계속 사용할 필요가 있는 경우[9] 개인정보처리자는 유효기간 만료 6개월 전에 인증을 신청하여야 한다. |
| 第九条 专业认证机构应当在出具认证证书或者认证证书状态发生变化后5个工作日内,向全国认证认可信息公共服务平台报送个人信息出境认证证书相关信息,包括认证证书编号、获证个人信息处理者名称、认证范围以及证书状态变化信息等。 国家市场监督管理部门与国家网信部门建立认证信息共享机制。 | 제9조 전문인증기관은 인증서를 발급하거나 인증서의 상태가 변경된 후 5근무일 이내에 전국 인증·인정 정보 공공서비스 플랫폼에 개인정보 국외이전 인증서 관련 정보를 보고하여야 한다. 그 정보에는 인증서 번호, 인증을 받은 개인정보처리자의 명칭, 인증범위 및 인증서 상태 변경정보 등이 포함된다. 국가 시장감독관리 부문과 국가 인터넷정보 부문은 인증정보 공유체계를 구축한다. |
| 第十条 专业认证机构发现获证个人信息处理者存在个人信息出境情况与认证范围不一致等情形,不再符合认证要求的,应当暂停其使用直至撤销相关认证证书。 国家网信部门和有关部门在个人信息保护监督管理工作中发现获证个人信息处理者存在前款情形的,专业认证机构应当配合暂停其使用直至撤销相关认证证书。 前两款规定的情形,应当通过全国认证认可信息公共服务平台予以公布。 | 제10조 전문인증기관은 인증을 받은 개인정보처리자에게 개인정보 국외이전의 실제 상황이 인증범위와 일치하지 아니하는 등의 사정이 있어 더 이상 인증요건에 부합하지 아니함을 발견한 경우, 관련 인증서에 대하여 사용정지 내지 취소의 조치를 하여야 한다.[10] 국가 인터넷정보 부문 및 관계 부문이 개인정보 보호 감독·관리 업무 중에 인증을 받은 개인정보처리자에게 전항의 사정이 있음을 발견한 경우, 전문인증기관은 이에 협조하여 관련 인증서에 대하여 사용정지 내지 취소의 조치를 하여야 한다.[11] 전2항에서 정한 사정은 전국 인증·인정 정보 공공서비스 플랫폼을 통하여 공표하여야 한다. |
| 第十一条 专业认证机构在开展认证活动中,发现个人信息出境活动违反法律、行政法规和国家有关规定的,应当及时向国家网信部门和有关部门报告。 | 제11조 전문인증기관은 인증활동을 수행하는 과정에서 개인정보 국외이전 활동이 법률, 행정법규 또는 국가의 관련 규정을 위반하였음을 발견한 경우 지체 없이 국가 인터넷정보 부문 및 관계 부문에 보고하여야 한다. |
| 第十二条 开展个人信息出境认证的专业认证机构应当自国家市场监督管理部门批准取得个人信息保护认证资质之日起10个工作日内向国家网信部门办理备案手续。办理备案时,应当提交下列材料: (一)取得的个人信息保护领域的认证资质情况; (二)近3年从事数据安全、个人信息保护领域专业工作情况; (三)专业认证机构人员安全背景审查材料; (四)个人信息保护认证实施细则及工作计划; (五)个人信息安全风险防范机制; (六)对获证个人信息处理者进行的个人信息出境活动符合认证标准情况的持续监督机制; (七)投诉受理和争议解决机制; (八)其他需要提交的材料。 专业认证机构应当对所备案材料的真实性负责。 国家网信部门收到专业认证机构提交的备案材料后,会同国家数据管理部门对备案材料进行审核。材料齐全的,应当在30个工作日内予以备案并进行公示;材料不齐全的,不予备案,应当在30个工作日内通知专业认证机构并说明理由。 | 제12조 개인정보 국외이전 인증을 수행하는 전문인증기관은 국가 시장감독관리 부문으로부터 개인정보 보호 인증 자격을 승인받아 취득한 날부터 10근무일 이내에 국가 인터넷정보 부문에 신고절차를 밟아야 한다.[12] 신고할 때에는 다음 각 호의 자료를 제출하여야 한다. 1. 취득한 개인정보 보호 분야 인증 자격의 현황 2. 최근 3년간 데이터 안전 및 개인정보 보호 분야에서 수행한 전문업무의 현황 3. 전문인증기관 인력에 대한 보안 신원조사 자료 4. 개인정보 보호 인증 시행세칙 및 업무계획 5. 개인정보 안전위험 예방체계 6. 인증을 받은 개인정보처리자의 개인정보 국외이전 활동이 인증표준에 부합하는지에 대한 지속적 감독체계 7. 민원 접수 및 분쟁해결 체계 8. 그 밖에 제출하여야 하는 자료 전문인증기관은 신고한 자료의 진실성에 대하여 책임을 진다. 국가 인터넷정보 부문은 전문인증기관이 제출한 신고자료를 받은 후 국가 데이터관리 부문과 공동으로 그 자료를 심사한다. 자료가 완비된 경우에는 30근무일 이내에 신고를 수리하고 공시하여야 한다. 자료가 완비되지 아니한 경우에는 신고를 수리하지 아니하며, 30근무일 이내에 전문인증기관에 통지하고 그 이유를 설명하여야 한다. |
| 第十三条 国家市场监督管理部门和国家网信部门对个人信息出境认证活动进行监督,开展定期或者不定期的检查,对认证过程和认证结果进行抽查,对专业认证机构进行抽查和评价。 | 제13조 국가 시장감독관리 부문과 국가 인터넷정보 부문은 개인정보 국외이전 인증활동을 감독하고 정기 또는 수시로 검사를 실시하며, 인증과정과 인증결과를 표본점검[13]하고 전문인증기관을 표본점검·평가한다. |
| 第十四条 国家机关、专业认证机构等从事认证活动的机构及其工作人员对在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等应当依法予以保密,不得泄露或者非法向他人提供、非法使用。 | 제14조 국가기관, 전문인증기관 등 인증활동에 종사하는 기관과 그 직원은 직무 수행 중 알게 된 개인의 사생활, 개인정보, 영업비밀, 비밀 상업정보[14] 등을 법에 따라 비밀로 유지하여야 하며, 이를 누설하거나 타인에게 불법으로 제공하거나 불법으로 이용하여서는 아니 된다. |
| 第十五条 任何组织和个人发现获证个人信息处理者违反本办法规定向境外提供个人信息的,可以向专业认证机构、网信部门和有关部门投诉、举报。 | 제15조 모든 조직과 개인은 인증을 받은 개인정보처리자가 이 방법의 규정을 위반하여 국외에 개인정보를 제공한 사실을 발견한 경우 전문인증기관, 인터넷정보 부문 및 관계 부문에 민원을 제기하거나 제보할 수 있다.[15] |
| 第十六条 省级以上网信部门和有关部门发现获证个人信息处理者个人信息出境活动存在较大风险或者发生个人信息安全事件的,可以依法对获证个人信息处理者进行约谈。获证个人信息处理者应当按照要求整改,消除隐患。 | 제16조 성급 이상 인터넷정보 부문 및 관계 부문은 인증을 받은 개인정보처리자의 개인정보 국외이전 활동에 비교적 큰 위험이 존재하거나 개인정보 안전사고가 발생한 사실을 발견한 경우 법에 따라 그 개인정보처리자에 대하여 행정면담[16]을 실시할 수 있다. 인증을 받은 개인정보처리자는 요구에 따라 시정하고 잠재적 위험요인을 제거하여야 한다. |
| 第十七条 违反本办法规定的,依据《中华人民共和国个人信息保护法》、《网络数据安全管理条例》、《中华人民共和国认证认可条例》等法律法规处理;构成犯罪的,依法追究刑事责任。 | 제17조 이 방법의 규정을 위반한 경우에는 「중화인민공화국 개인정보 보호법」, 「네트워크 데이터 안전관리조례」, 「중화인민공화국 인증·인정조례」 등 법률·법규에 따라 처리한다. 범죄를 구성하는 경우에는 법에 따라 형사책임을 추궁한다. |
| 第十八条 本办法施行前制定的关于个人信息出境认证的相关规定与本办法不一致的,按照本办法执行。 | 제18조 이 방법의 시행 전에 제정된 개인정보 국외이전 인증에 관한 관련 규정이 이 방법과 일치하지 아니하는 경우에는 이 방법을 적용한다.[17] |
| 第十九条 本办法自2026年1月1日起施行。 | 제19조 이 방법은 2026년 1월 1일부터 시행한다. |
[1]‘出境’은 ‘출경’으로 직역하지 않고 한국 「개인정보 보호법」 제28조의8 이하가 사용하는 ‘국외 이전’의 용례에 맞추어 ‘국외이전’으로 옮겼다. 다만 개별 조문에서 ‘向境外提供’이 사용된 경우에는 원문의 행위태양을 살려 ‘국외에 제공’으로 번역하였다. ‘办法’는 중국 「입법법」상 부문규장(部门规章)의 명칭 형식으로서 한국의 법률·시행령·시행규칙 어느 것에도 대응하지 않으므로, 법원(法源) 형식을 보존하기 위하여 ‘방법’으로 직역하였다.
[2]‘认证认可’는 적합성평가 분야에서 certification과 accreditation을 아울러 가리키는 용어이다. 한국 표준·인증 법제의 용례(예: 「국가표준기본법」의 ‘인증’과 ‘인정’)를 고려하여 ‘인증·인정’으로 구분하여 번역하였다. ‘法律法规’는 법률과 그 밖의 법규범을 포괄하므로 ‘법률·법규’로 옮겼다.
[3]‘部门规章’은 중국 「입법법」상 국무원 각 부문 등이 제정하는 독자적인 법원(法源) 형식으로서 한국의 부령과 완전히 대응하지 않으므로, 중국법 연구에서 통용되는 ‘부문규장’을 그대로 사용하였다. ‘合格评定’은 제품·서비스·절차 등이 정해진 요건에 부합하는지를 확인하는 conformity assessment의 중국어 법률용어이므로, 한국 표준·인증 분야의 용어인 ‘적합성평가’로 번역하였다.
[4]‘非关键信息基础设施运营者’를 명사형으로 ‘비핵심정보기반시설 운영자’라고 옮기면 별도의 사업자 유형이 존재하는 것처럼 읽힐 수 있다. 이 호는 인증 방식을 이용할 수 있기 위한 소극적 요건을 정한 것이므로 ‘핵심정보기반시설 운영자가 아닐 것’으로 풀어 번역하였다.
[5]‘单独同意’는 다른 사항에 대한 동의와 분리하여 별도로 받아야 하는 동의를 뜻하므로, 한국 개인정보 보호법제의 용례에 맞추어 ‘별도 동의’로 번역하였다. ‘个人信息保护影响评估’는 한국 「개인정보 보호법」 제33조의 ‘개인정보 영향평가’와 주체·대상·절차가 동일하지 아니하므로, 원문의 ‘保护’를 살려 ‘개인정보 보호 영향평가’로 옮겨 양자를 구별하였다.
[6]‘境外接收方’는 중국 영역 밖에서 개인정보를 제공받아 이 방법상의 의무를 부담하는 당사자를 뜻하므로 ‘국외 수령자’로 번역하였다. 단순한 기술적 수신자를 가리키는 것이 아니다.
[7] 【수정 역주】 원역의 ‘중국 영역 안’을 같은 항 앞 문장의 ‘중화인민공화국 영역 밖’과 용어를 통일하여 ‘중화인민공화국 영역 안’으로 수정하였다.
[8]‘认证基本规范’과 ‘个人信息保护认证规则’의 구체적 내용은 하위 규범에 위임되어 있다. 국가시장감독관리총국과 국가인터넷정보판공실은 2025. 12. 25. 공고를 통하여, 「개인정보 보호 인증 실시규칙」 중 국경 간 처리활동에 관한 인증의 근거표준을 GB/T 35273 및 GB/T 46068 「데이터 안전기술 개인정보 국경 간 처리활동 안전인증 요구사항」으로 변경하였다. 이 조를 해석할 때에는 위 공고와 해당 국가표준을 함께 확인하여야 한다.
[9] 【수정 역주】 원역 ‘인증서가 기간만료에 이르렀으나 계속 사용할 필요가 있는 경우’를 수정하였다. ‘이르렀으나’는 만료가 이미 도래한 것으로 읽혀 같은 문장의 ‘유효기간 만료 6개월 전 신청’과 문면상 충돌하기 때문이다.
[10]‘暂停其使用直至撤销’은 인증서 사용의 정지에서 취소에 이르는 단계적 제재를 나타낸다. ‘취소할 때까지 사용을 정지한다’로 직역하면 취소가 반드시 예정된 것처럼 읽힐 수 있으므로, 제재의 단계적 관계를 살려 ‘사용정지 내지 취소’로 옮겼다. 취소는 사용정지의 상한(上限)에 해당하며, 반드시 취소에 이르러야 한다는 뜻은 아니다.
[11] 【수정 역주】 원역 ‘전문인증기관은 관련 인증서의 사용정지 내지 취소에 협조하여야 한다’를 수정하였다. 원문 ‘配合暂停其使用直至撤销’에서 사용정지·취소의 행위주체는 인증서 처분권을 가진 전문인증기관이고 ‘配合’는 감독기관과의 협동관계를 수식할 뿐이므로, 행위주체가 드러나도록 바로잡았다.
[12]‘备案’은 자료를 관할기관에 제출하여 기록·관리하게 하는 절차이므로 허가와 구별하여 ‘신고’로 번역하였다. 다만 이 조 제3항은 자료의 완비 여부에 대한 심사와 수리·불수리를 규정하고 있어 한국 행정법상 수리를 요하지 않는 자기완결적 신고와 완전히 같지는 않다. 이에 따라 본문에서는 ‘신고절차’, ‘신고를 수리한다’라는 표현을 사용하였다.
[13]‘抽查’는 전체 대상 중 일부를 선정하여 검사하는 감독방식이다. 단순히 ‘추출검사’라고 하면 행정감독으로서의 성격이 드러나지 않으므로 ‘표본점검’으로 번역하였다.
[14]원문은 ‘商业秘密’와 ‘保密商务信息’를 병렬적으로 열거한다. 전자는 법률상 요건을 갖춘 ‘영업비밀’이고, 후자는 그 요건을 모두 충족하지 않더라도 비밀로 관리되는 상업·업무 관련 정보를 포함할 수 있으므로, 양자의 구별이 사라지지 않도록 각각 ‘영업비밀’과 ‘비밀 상업정보’로 옮겼다.
[15]‘投诉’와 ‘举报’는 구별되는 개념이다. 전자는 자신의 권익 침해를 이유로 시정을 구하는 것이고, 후자는 위법사실을 관계기관에 알리는 것이므로 각각 ‘민원 제기’와 ‘제보’로 옮겼다.
[16]‘约谈’은 감독기관이 규제대상자를 불러 위험이나 위반사항을 지적하고 시정을 요구하는 중국 특유의 행정감독 수단이다. 그 자체가 곧바로 행정처분에 해당하지는 않으나 시정요구가 수반된다는 점에서 단순한 ‘면담’과 구별되므로, 기능을 드러내기 위하여 ‘행정면담’으로 번역하였다.
[17] 【수정 역주】 원역 ‘이 방법에 따라 집행한다’를 수정하였다. 본조는 규범충돌 시의 적용순위를 정하는 조항이므로 ‘이 방법을 적용한다’가 적확하다.

