데이터 플랫폼을 설계할 때 "어느 리전에 저장하는가" 와 "누가 접근하는가" 는 기술 선택이 아니라 법 문제인 경우가 많다. 해외 법인이 있거나 해외 이용자의 데이터를 다루면 한국의 개인정보 보호법만으로는 부족하다. 특히 EU 의 GDPR 은 역외적용을 명시하고 있어, EU 에 사무소가 없어도 EU 에 있는 정보주체에게 재화 · 용역을 제공하거나 그 행태를 모니터링하면 적용된다.
| 지역 | 법령 | 시행 | 특징 |
|---|---|---|---|
| EU · EEA | GDPR (General Data Protection Regulation) | 2018-05-25 | 가장 포괄적. 역외적용, 높은 과징금, DPO 지정 의무, 72시간 유출 신고 |
| 영국 | UK GDPR + Data Protection Act 2018 | 2021-01-01 | 브렉시트 후 GDPR 을 국내법으로 편입 |
| 미국 | 연방 통합법 없음. 주별 입법 | — | 캘리포니아 CCPA(2020) → CPRA(2023) 로 강화. 버지니아 · 콜로라도 등 다수 주가 뒤따름. 분야별로 HIPAA(의료) · GLBA(금융) · COPPA(아동)가 별도로 적용 |
| 일본 | APPI (個人情報の保護に関する法律) | 2005, 2022 개정 | EU 와 상호 적정성 인정을 받아 데이터 이전이 자유롭다 |
| 중국 | PIPL (个人信息保护法) | 2021-11-01 | 국외 이전에 안전평가 · 표준계약 등 별도 절차 요구. 데이터안전법 · 사이버보안법과 함께 적용 |
| 캐나다 | PIPEDA | 2001 | 연방 민간부문법. 일부 주는 자체 법을 둔다 |
| 브라질 | LGPD | 2020 | GDPR 을 모델로 함 |
| 호주 | Privacy Act 1988 | 1988, 개정 지속 | Australian Privacy Principles 체계 |
| 한국 | 개인정보 보호법 (PIPA) | 2011, 2023 개정 | 2020년 데이터 3법 개정으로 가명정보 도입, 감독기구를 개인정보보호위원회로 일원화 |
법령 이름은 달라도 다음 골격은 대체로 같다. 설계할 때 이 항목들을 체크리스트로 쓴다.
| 법령 | 상한 |
|---|---|
| GDPR | 유형에 따라 전 세계 연간 매출액의 2% 또는 1천만 유로 / 4% 또는 2천만 유로 중 큰 금액 |
| 중국 PIPL | 중대 위반 시 5천만 위안 또는 전년도 매출액의 5% 이하, 영업정지 · 허가 취소 가능 |
| 한국 PIPA | 2023년 개정으로 전체 매출액 기준 과징금 체계 도입 |
과징금 상한이 "매출액 기준" 이라는 점이 중요하다. 위반 행위의 크기가 아니라 회사 규모에 비례하므로, 소규모 서비스라도 대기업 그룹에 속하면 금액이 커진다.