Published on

「데이터 국경 간 이동 촉진 및 규범화 규정」 《促进和规范数据跨境流动规定 》

  • 국가인터넷정보판공실령 제16호.
  • 2023년 11월 28일 국가인터넷정보판공실 2023년도 제26차 판공실 업무회의 심의·의결
  • 2024년 3월 22일 공포·시행.
  • 2026. 7. 14. 현재 현행 유효, 개정 이력 없음
클릭하시면 펼쳐집니다.
(중국어)원문(한국어)번역
促进和规范数据跨境流动规定데이터 국경 간 이동 촉진 및 규범화 규정
第一条 为了保障数据安全,保护个人信息权益,促进数据依法有序自由流动,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律法规,对于数据出境安全评估、个人信息出境标准合同、个人信息保护认证等数据出境制度的施行,制定本规定。제1조 데이터 안전을 보장하고 개인정보 권익을 보호하며 데이터가 법에 따라 질서 있고 자유롭게 이동하도록 촉진하기 위하여, 「중화인민공화국 네트워크안전법」, 「중화인민공화국 데이터안전법」, 「중화인민공화국 개인정보보호법」 등 법률·법규에 근거하여 데이터 국외이전[1] 안전평가, 개인정보 국외이전 표준계약, 개인정보 보호 인증 등 데이터 국외이전 제도의 시행에 관하여 이 규정을 제정한다.
第二条 数据处理者应当按照相关规定识别、申报重要数据。未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估。제2조 데이터 처리자[2]는 관련 규정에 따라 중요 데이터[3]를 식별하고 신고하여야 한다. 관련 부문 또는 지역으로부터 중요 데이터라고 통지받거나 중요 데이터로 공개 발표된 바 없는 경우, 데이터 처리자는 이를 중요 데이터로 보아 데이터 국외이전 안전평가를 신청할 필요가 없다.[4]
第三条 国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。제3조 국제무역, 국경 간 운송, 학술협력, 다국적 생산·제조 및 마케팅 등의 활동에서 수집·생성한 데이터를 국외에 제공[5]하는 경우, 해당 데이터에 개인정보 또는 중요 데이터가 포함되지 않으면 데이터 국외이전 안전평가 신청, 개인정보 국외이전 표준계약 체결 및 개인정보 보호 인증 취득이 면제된다.
第四条 数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。제4조 데이터 처리자가 국외에서 수집·생성한 개인정보를 경내로 전송하여 처리한 후 다시 국외에 제공하는 경우, 그 처리 과정에서 경내의 개인정보 또는 중요 데이터가 유입되지 않으면 데이터 국외이전 안전평가 신청, 개인정보 국외이전 표준계약 체결 및 개인정보 보호 인증 취득이 면제된다.
第五条 数据处理者向境外提供个人信息,符合下列条件之一的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证:제5조 데이터 처리자가 개인정보를 국외에 제공하는 경우로서 다음 각 호의 어느 하나에 해당하면 데이터 국외이전 안전평가 신청, 개인정보 국외이전 표준계약 체결 및 개인정보 보호 인증 취득이 면제된다.
(一)为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的;1. 개인이 일방 당사자인 계약을 체결하거나 이행하기 위하여, 예를 들어 국경 간 쇼핑, 국경 간 배송, 국경 간 송금, 국경 간 결제, 국경 간 계좌 개설, 항공권·호텔 예약, 비자 신청, 시험 서비스 등의 경우 개인정보를 국외에 제공할 필요가 있는 경우
(二)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的;2. 법에 따라 제정된 취업규칙[6]과 법에 따라 체결된 단체협약에 근거하여 국경 간 인적자원관리를 실시하기 위하여 직원의 개인정보를 국외에 제공할 필요가 있는 경우
(三)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的;3. 긴급한 상황에서 자연인의 생명·건강 및 재산의 안전을 보호하기 위하여 개인정보를 국외에 제공할 필요가 있는 경우
(四)关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的。4. 주요정보기반시설[7] 운영자 외의 데이터 처리자가 해당 연도 1월 1일부터 누적하여 10만 명 미만의 개인에 관한 개인정보(민감 개인정보[8] 제외)를 국외에 제공하는 경우
前款所称向境外提供的个人信息,不包括重要数据。전항에서 말하는 국외 제공 개인정보에는 중요 데이터가 포함되지 않는다.
第六条 自由贸易试验区在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(以下简称负面清单),经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。제6조 자유무역시험구[9]는 국가 데이터 분류·등급별 보호제도의 틀 안에서 시험구 내에서 데이터 국외이전 안전평가, 개인정보 국외이전 표준계약 및 개인정보 보호 인증의 관리범위에 포함할 데이터 목록(이하 ‘네거티브 리스트[10]’라 한다)을 자율적으로 제정할 수 있다. 이 목록은 성급 네트워크안전·정보화위원회[11]의 승인을 받은 후 국가 인터넷정보 부문과 국가 데이터관리부문에 등록하여야 한다.[12]
自由贸易试验区内数据处理者向境外提供负面清单外的数据,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。자유무역시험구 내 데이터 처리자가 네거티브 리스트에 포함되지 않은 데이터를 국외에 제공하는 경우, 데이터 국외이전 안전평가 신청, 개인정보 국외이전 표준계약 체결 및 개인정보 보호 인증 취득이 면제될 수 있다.
第七条 数据处理者向境外提供数据,符合下列条件之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:제7조 데이터 처리자가 데이터를 국외에 제공하는 경우로서 다음 각 호의 어느 하나에 해당하면 소재지 성급 인터넷정보 부문을 통하여 국가 인터넷정보 부문에 데이터 국외이전 안전평가를 신청하여야 한다.
(一)关键信息基础设施运营者向境外提供个人信息或者重要数据;1. 주요정보기반시설 운영자가 개인정보 또는 중요 데이터를 국외에 제공하는 경우
(二)关键信息基础设施运营者以外的数据处理者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息。2. 주요정보기반시설 운영자 외의 데이터 처리자가 중요 데이터를 국외에 제공하거나, 해당 연도 1월 1일부터 누적하여 100만 명 이상의 개인에 관한 개인정보(민감 개인정보 제외) 또는 1만 명 이상의 개인에 관한 민감 개인정보를 국외에 제공하는 경우
属于本规定第三条、第四条、第五条、第六条规定情形的,从其规定。이 규정 제3조, 제4조, 제5조 또는 제6조에서 정한 사유에 해당하는 경우에는 해당 조항에 따른다.
第八条 关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,应当依法与境外接收方订立个人信息出境标准合同或者通过个人信息保护认证。제8조 주요정보기반시설 운영자 외의 데이터 처리자가 해당 연도 1월 1일부터 누적하여 10만 명 이상 100만 명 미만의 개인에 관한 개인정보(민감 개인정보 제외) 또는 1만 명 미만의 개인에 관한 민감 개인정보를 국외에 제공하는 경우에는, 법에 따라 국외 수령자와 개인정보 국외이전 표준계약을 체결하거나 개인정보 보호 인증을 받아야 한다.
属于本规定第三条、第四条、第五条、第六条规定情形的,从其规定。이 규정 제3조, 제4조, 제5조 또는 제6조에서 정한 사유에 해당하는 경우에는 해당 조항에 따른다.
第九条 通过数据出境安全评估的结果有效期为3年,自评估结果出具之日起计算。有效期届满,需要继续开展数据出境活动且未发生需要重新申报数据出境安全评估情形的,数据处理者可以在有效期届满前60个工作日内通过所在地省级网信部门向国家网信部门提出延长评估结果有效期申请。经国家网信部门批准,可以延长评估结果有效期3年。제9조 데이터 국외이전 안전평가의 통과 결과는 3년간 유효하며, 평가 결과가 발급된 날부터 계산한다. 유효기간 만료 후에도 데이터 국외이전 활동을 계속할 필요가 있고 데이터 국외이전 안전평가를 다시 신청하여야 하는 사유가 발생하지 않은 경우, 데이터 처리자는 유효기간 만료 전 60근무일[13] 이내에 소재지 성급 인터넷정보 부문을 통하여 국가 인터넷정보 부문에 평가 결과 유효기간의 연장을 신청할 수 있다. 국가 인터넷정보 부문의 승인을 받으면 평가 결과의 유효기간을 3년 연장할 수 있다.
第十条 数据处理者向境外提供个人信息的,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。제10조 데이터 처리자가 개인정보를 국외에 제공하는 경우에는 법률 및 행정법규의 규정에 따라 고지, 개인의 별도 동의[14] 획득, 개인정보 보호 영향평가[15] 실시 등의 의무를 이행하여야 한다.
第十一条 数据处理者向境外提供数据的,应当遵守法律、法规的规定,履行数据安全保护义务,采取技术措施和其他必要措施,保障数据出境安全。发生或者可能发生数据安全事件的,应当采取补救措施,及时向省级以上网信部门和其他有关主管部门报告。제11조 데이터 처리자가 데이터를 국외에 제공하는 경우에는 법률·법규의 규정을 준수하고 데이터 안전보호 의무를 이행하며, 기술적 조치 및 그 밖의 필요한 조치를 취하여 데이터 국외이전의 안전을 보장하여야 한다. 데이터 안전사건이 발생하거나 발생할 가능성이 있는 경우에는 구제조치를 취하고 성급 이상 인터넷정보 부문 및 그 밖의 관계 주관부문에 지체 없이 보고하여야 한다.
第十二条 各地网信部门应当加强对数据处理者数据出境活动的指导监督,健全完善数据出境安全评估制度,优化评估流程;强化事前事中事后全链条全领域监管,发现数据出境活动存在较大风险或者发生数据安全事件的,要求数据处理者进行整改,消除隐患;对拒不改正或者造成严重后果的,依法追究法律责任。제12조 각 지역 인터넷정보 부문은 데이터 처리자의 데이터 국외이전 활동에 대한 지도·감독을 강화하고, 데이터 국외이전 안전평가 제도를 정비·완비하며, 평가절차를 최적화하여야 한다. 또한 사전·진행 중·사후의 전 과정 및 전 영역에 대한 감독관리를 강화하고, 데이터 국외이전 활동에 비교적 큰 위험이 있거나 데이터 안전사건이 발생한 사실을 발견한 경우 데이터 처리자에게 시정을 요구하여 잠재 위험을 제거하게 하여야 한다. 시정을 거부하거나 중대한 결과를 초래한 경우에는 법에 따라 법적 책임을 추궁한다.
第十三条 2022年7月7日公布的《数据出境安全评估办法》(国家互联网信息办公室令第11号)、2023年2月22日公布的《个人信息出境标准合同办法》(国家互联网信息办公室令第13号)等相关规定与本规定不一致的,适用本规定。제13조 2022년 7월 7일 공포된 「데이터 국외이전 안전평가방법」[16](국가인터넷정보판공실령 제11호), 2023년 2월 22일 공포된 「개인정보 국외이전 표준계약방법」(국가인터넷정보판공실령 제13호) 등 관련 규정이 이 규정과 일치하지 않는 경우에는 이 규정을 적용한다.[17]
第十四条 本规定自公布之日起施行。제14조 이 규정은 공포한 날부터 시행한다.

[1] 이 규정의 제목은 “跨境流动”(국경 간 이동)이라는 넓은 표현을 쓰지만, 본문의 규율대상은 모두 “出境”, 즉 경내에서 경외로의 이전이다. 跨境은 입경(入境)을 포함하는 상위 개념이므로 “국경 간”으로, 出境은 한국 법제에서 통용되는 “국외이전”으로 각각 구분하여 번역하였다.

[2] “数据处理者”에 관한 정의규정은 이 규정에 없고 「중화인민공화국 데이터안전법」과 「중화인민공화국 개인정보보호법」의 개념을 원용한다. 「네트워크 데이터 안전관리조례」 제62조제3호는 이를 “처리 목적과 처리 방식을 독자적으로 결정하는 개인·조직”으로 정의한다. 한국 「개인정보 보호법」상 “개인정보처리자”보다 대상 범위가 넓으므로 “데이터 처리자”로 직역하였다.

[3] “重要数据” 역시 이 규정에 정의가 없다. 「중화인민공화국 데이터안전법」 제21조의 분류·등급별 보호제도를 전제로 하며, 「네트워크 데이터 안전관리조례」 제62조제4호가 “특정 분야·특정 집단·특정 지역에 관한 데이터이거나 일정한 정밀도와 규모에 이른 데이터로서, 변조·훼손·유출 등의 경우 국가안전, 경제운영, 사회안정, 공중보건과 안전을 직접 해칠 가능성이 있는 데이터”로 정의한다. 일반적 의미의 “중요한 데이터”가 아니라 법정 개념이므로 문서 전체에서 같은 용어를 사용하였다.

[4] 원문은 “申报”를 두 가지 의미로 사용한다. 앞의 “申报重要数据”는 식별한 중요 데이터를 관계 부문에 알리는 신고이고, 뒤의 “申报数据出境安全评估”는 성급 인터넷정보 부문을 거쳐 국가 인터넷정보 부문에 안전평가 절차의 개시를 구하는 신청이다. 의미의 차이를 드러내기 위하여 각각 “신고”와 “신청”으로 구분하여 번역하였으며, 이 원칙을 이 규정 전체에 일관되게 적용하였다.

[5] 중국 데이터법제에서 “境内”와 “境外”는 홍콩특별행정구·마카오특별행정구·타이완 지역을 제외한 중국 대륙을 기준으로 하는 개념이다. 따라서 “境外提供”은 지리적 국경 이전이 아니라 이 법역(法域) 밖으로의 제공을 뜻한다. 본 번역에서는 행위를 가리키는 “向境外提供”은 “국외에 제공”으로, 장소를 가리키는 “境内·境外”는 “경내·경외”로 옮겼다.

[6] “劳动规章制度”는 사용자가 법에 따라 제정하는 사업장 내부의 노무관리 규범으로서 한국 「근로기준법」 제93조의 “취업규칙”에 대응한다. 한국법상 통용 용어를 사용하되 원문 용어를 이 각주에 밝혀 둔다.

[7] “关键信息基础设施”는 「중화인민공화국 네트워크안전법」 제31조 및 「주요정보기반시설 안전보호조례(关键信息基础设施安全保护条例)」가 규정하는 개념으로, 공공통신·정보서비스, 에너지, 교통, 금융 등 중요 업종에서 훼손 시 국가안전 등에 심각한 위해를 줄 수 있는 시설을 말한다. 한국 「정보통신기반 보호법」의 “주요정보통신기반시설”에 기능적으로 대응하므로 “주요정보기반시설”로 번역하였다.

[8] “敏感个人信息”은 「중화인민공화국 개인정보보호법」 제28조가 “유출되거나 불법적으로 이용될 경우 자연인의 인격존엄이 침해되거나 신체·재산의 안전이 위태롭게 되기 쉬운 개인정보”로 정의하는 개념으로, 생체식별정보·종교신앙·특정신분·의료건강·금융계좌·이동경로 및 14세 미만 미성년자의 개인정보를 포함한다. 한국 「개인정보 보호법」 제23조의 “민감정보”와 포섭 범위가 완전히 일치하지 아니하므로 원문에 따라 “민감 개인정보”로 직역하였다.

[9] “自由贸易试验区”는 국무원이 지정하여 제도·정책 실험을 허용하는 구역으로, 한국 「자유무역지역의 지정 및 운영에 관한 법률」상 관세 중심의 “자유무역지역”과는 성격이 다르다. 이 조는 데이터 국외이전 규제에 관한 지역적 실험권한을 인정한 것으로, 자유무역시험구가 자체 목록을 정할 수 있도록 한 점에 이 규정의 특색이 있다.

[10] “负面清单”은 목록에 열거된 것만 규제하고 그 밖의 것은 원칙적으로 허용하는 규율방식을 말한다. 이 조에서는 목록에 포함된 데이터만 안전평가·표준계약·보호인증의 대상이 되고, 목록 밖의 데이터는 국외제공이 면제될 수 있다.

[11] “省级网络安全和信息化委员会”는 각 성·자치구·직할시의 당·정 합동 의사조정기구로서, 행정기관인 인터넷정보 부문(网信办)과는 구별된다. 목록의 승인권이 행정부문이 아니라 이 위원회에 있다는 점이 이 조의 특징이다.

[12] “备案”은 감독기관에 자료를 제출하여 기록·보존하게 하는 절차로서, 실질심사를 거쳐 효력을 부여하는 허가·승인과 구별된다. 한국법상 완전히 대응하는 개념이 없어 “등록”으로 옮겼으나, 그 실질은 사후적 신고·기록에 가깝다. 이 조에서는 성급 위원회의 “批准”(승인)과 국가 부문에 대한 “备案”(등록)이 단계적으로 구분되어 있다.

[13] “工作日”는 법정공휴일과 휴일을 제외한 근무일을 말한다. 역일(曆日)과 구별되므로 “근무일”로 번역하였다. 안전평가 결과의 유효기간을 3년으로 정하고 연장을 허용한 이 조는 「데이터 국외이전 안전평가방법」(2022년)의 2년 유효기간을 변경한 것이다.

[14] “单独同意”는 다른 동의사항과 구분하여 특정한 처리에 관하여 개별적으로 받는 동의를 말한다(「네트워크 데이터 안전관리조례」 제62조제7호). 한국 개인정보 법제에서 통용되는 “별도 동의”로 번역하였다.

[15] “个人信息保护影响评估”는 「중화인민공화국 개인정보보호법」 제55조·제56조가 정한 사전 평가절차로, 민감 개인정보 처리·자동화 의사결정·국외제공 등의 경우에 의무화된다. 한국 「개인정보 보호법」 제33조의 “개인정보 영향평가”가 공공기관의 일정 규모 개인정보파일을 대상으로 하는 것과 달리 처리자 일반에게 적용되므로, 제도의 차이를 드러내기 위하여 원문에 따라 직역하였다.

[16] “办法”는 부문규장의 명칭 가운데 하나로 “방법”으로 옮겼다. 이 조는 동일한 효력등급의 선행 부문규장인 「데이터 국외이전 안전평가방법」(2022년 국가인터넷정보판공실령 제11호)과 「개인정보 국외이전 표준계약방법」(2023년 동 판공실령 제13호)에 대하여 이 규정을 우선 적용하도록 한 것으로, 신법 우선의 원칙을 명문화한 것이다.

[17] 이 규정 이후인 2024년 9월 24일 공포되어 2025년 1월 1일 시행된 행정법규 「네트워크 데이터 안전관리조례」 제5장은 네트워크 데이터의 국경 간 안전관리를 규율하면서 이 규정의 면제사유(개인정보 국외제공 요건)를 사실상 흡수하였다. 다만 위 조례는 안전평가 결과의 유효기간(제9조)이나 자유무역시험구 네거티브 리스트(제6조)와 같은 구체적 사항을 규정하지 아니하므로, 이 규정은 상위법규와 저촉되지 아니하는 범위에서 여전히 적용된다.