본문 바로가기

가이드

한국 기업을 위한 GDPR

검토일 2026-08-07

요약 답변

GDPR은 유럽에 법인이 없는 한국 기업에도 적용될 수 있습니다. EU에 있는 개인에게 재화나 서비스를 제공하거나 그들의 행동을 모니터링하면 직접 적용 대상이 됩니다. 이와 별도로, 유럽 고객사를 위해 개인정보를 처리하기만 해도 계약을 통해 처리자(processor)로서의 의무가 발생합니다. 한국은 EU 적정성 결정의 적용을 받지만, 이는 이전 방식에 관한 것일 뿐 GDPR 적용 여부 자체와는 다른 문제입니다.

아래에서 전체 12단계 체크리스트를 확인하십시오.

왜 중요한가

해당되는 기업
EU와 관련된 맥락에서 개인정보를 처리하는 기업.
일반적인 계기
GDPR의 역외 적용 조건이 충족되거나, EU 고객사 자체의 처리 요건이 전달되는 경우.
고객사가 흔히 요구하는 것
DPA하위 처리자 정보보안 조치이전 안전조치

전체 구조

  1. 01

    귀사

    EU와 관련된 맥락에서, 또는 EU 고객사를 대신하여 개인정보를 처리함.

  2. 02

    EU 고객사

    컨트롤러로서 DPA(개인정보 처리계약)를 통해 GDPR 의무를 귀사에 전달할 수 있음.

  3. 03

    EU 역내 정보주체

    그 정보주체의 존재 여부가 GDPR의 역외 적용 여부를 결정함.

이 가이드가 필요한 기업

이 가이드는 EU 역내에 법인이나 지사가 없는 한국 본사 기업을 대상으로 합니다. EU 자회사나 지사가 있다면 다른 경로로 더 많은 부분이 적용됩니다.

  • 유럽 엔터프라이즈 고객사와 첫 계약을 앞둔 B2B SaaS 기업
  • 유럽 소재 임직원이나 이용자가 사용하는 제품을 운영하는 기업
  • EU에서 발생한 데이터를 호스팅하거나 접근하는 서비스 제공업체
  • 유럽 이용자를 보유한 소비자용 앱 또는 마켓플레이스
  • 유럽 고객사로부터 보안 질의서나 DPA를 처음 받아본 기업

EU 규정이 한국 기업에 미치는 경로

GDPR은 EU에 설립된 기업에만 한정되지 않습니다. 제3조 제2항은 두 가지 경우에 역외 기업에도 적용을 확장합니다: EU에 있는 개인에게 재화나 서비스를 제공하는 경우, 그리고 EU에 있는 개인의 행동을 모니터링하는 경우입니다.

'제공'이란 단순히 유럽에서 접속이 가능하다는 것이 아니라 유럽인을 실질적으로 겨냥하고 있음을 의미합니다. 유로화 결제, EU 국가로의 배송, 유럽 언어 지원, 유럽 대상 광고 캠페인, 마케팅에서 유럽 고객사를 언급하는 것 등이 이를 뒷받침하는 정황이 됩니다. 서울에서 운영하는 웹사이트를 베를린에 있는 사람이 기술적으로 열람할 수 있다는 사실만으로는 부족합니다.

'모니터링'은 EU에 물리적으로 있는 사람들에 대한 행동 분석, 광고 추적, 프로파일링, 스코어링을 포함합니다. 자사가 순수하게 B2B라고 생각하는 기업도 제품 내 사용자 행동을 추적하는 애널리틱스로 인해 이 요건에 해당할 수 있습니다.

세 번째 경로는 역외 적용과 무관합니다. 귀사의 고객사가 GDPR 적용 대상이고 귀사에 개인정보 처리를 지시하는 경우, 귀사는 처리자가 됩니다. 이때 의무는 고객사가 법적으로 체결해야 하는 계약을 통해 발생하며, 그 계약은 집행 가능합니다.

직접 적용과 고객사를 통해 요구되는 사항의 구분

어느 쪽에 해당하는지가 중요한 이유는 구제 수단이 다르기 때문입니다. 직접 의무는 특정 고객사와의 관계가 끝나도 사라지지 않으며 EU 감독당국이 귀사를 상대로 직접 집행합니다. 고객사를 통해 요구되는 사항은 계약상의 문제로, 협상 대상이며 고객사가 집행하고, 대개 과징금보다는 거래 중단으로 이어집니다.

실무적으로는 많은 한국 벤더가 데이터 종류에 따라 두 지위를 동시에 갖습니다: 자사 마케팅과 유럽 잠재 고객 대상 웹 애널리틱스에 대해서는 컨트롤러이고, 제품 내 고객 데이터에 대해서는 처리자인 경우입니다.

  • 직접 의무(컨트롤러): 개인정보를 왜, 어떻게 사용할지 귀사가 결정하는 경우(자체 이용자, 마케팅, 애널리틱스 포함)
  • 고객사를 통해 요구되는 사항(처리자): EU 고객사의 문서화된 지시에 따라 정해진 계약 조건 아래 개인정보를 처리하는 경우
  • 두 지위를 동시에 갖는 것은 흔하며, 각 지위마다 준비해야 할 문서가 다릅니다

유럽 고객사가 일반적으로 요구하는 자료

유럽 구매자는 'GDPR을 준수하고 있습니까'라고 묻기보다 구체적인 산출물을 요구합니다. 거래는 그 산출물을 얼마나 빠르게 제시할 수 있는지에 따라 진행 속도가 결정됩니다.

  • 고객사 양식에 서명한 개인정보 처리 위탁 계약서(DPA), 또는 귀사가 제시할 수 있는 신뢰할 만한 자체 양식
  • 변경 사항을 통보하는 절차를 포함한 최신 서브프로세서(재위탁 처리자) 목록
  • 개인정보가 저장되는 위치와 귀사 직원이 어느 국가에서 이를 접근하는지
  • 문서화된 기술적·관리적 보안 조치
  • 구체적인 기한이 명시된 침해 통지 약속
  • 에스컬레이션 없이 질의에 답변할 수 있는 담당자
  • 국제 이전에 대한 귀사의 입장과 그 근거가 된 평가
  • 고객사에 접수된 정보주체 요청을 귀사 시스템에서 실제로 처리할 수 있다는 근거

흔한 오해

“EU 법인이 없으니 GDPR은 우리와 무관하다.”
법인 설립 여부는 적용 범위로 들어가는 여러 경로 중 하나일 뿐입니다. EU 내 개인을 대상으로 하거나 그들의 행동을 모니터링하면 역외 기업도 직접 적용 대상이 됩니다.
“PIPA를 준수하고 있으니 GDPR도 대체로 준비된 것이다.”
PIPA 대응 체계는 실질적인 출발점이 됩니다. 개인정보 처리 현황 파악, 담당자 지정, 침해 대응 절차 등입니다. 다만 적용 범위 판단, 정보주체 권리, 법적 근거(lawful basis) 분석, 유럽 구매자가 기대하는 문서 형식은 모두 다릅니다. PIPA는 기초이지 동등한 대체물이 아닙니다.
“B2B 사업이니 개인정보를 처리하지 않는다.”
업무용 연락처, 사용자 계정, 고객지원 티켓, 세션 기록, 제품 애널리틱스는 식별 가능한 개인과 관련되는 한 모두 개인정보입니다.
“클라우드 제공업체가 인증을 받았으니 이전 문제는 해결됐다.”
제공업체의 인증은 그들 자신의 운영에 관한 것입니다. 귀사가 수신하는 데이터의 이전 방식은 귀사가 스스로 정립해야 하며, 고객사는 이를 귀사에 직접 물어봅니다.
“표준계약조항(SCC)에 서명하면 이전 문제가 끝난다.”
SCC는 여러 가능한 이전 메커니즘 중 하나이며, 사용하려면 일반적으로 이전 대상국에 대한 평가가 선행되어야 합니다. 평가를 마치기 전에 질의서에 특정 메커니즘을 확정적으로 약속하지 않는 것이 안전합니다.
“적정성 결정이 있으니 한국 기업은 GDPR을 신경 쓸 필요가 없다.”
적정성 결정은 EU에서 한국으로 향하는 개인정보 이전의 방식에 관한 것입니다. GDPR이 애초에 적용되는지, 컨트롤러·처리자로서 어떤 의무를 지는지는 별개의 문제이며 그대로 남습니다.

실무 체크리스트

  1. 01보유한 데이터셋별로 귀사가 컨트롤러인지 처리자인지, 혹은 둘 다인지 구분해서 정리합니다
  2. 02EU에 있는 개인과 관련된 활동이 무엇인지, 그 이유와 함께 문서화합니다
  3. 03EU 개인정보가 저장되는 위치와, 귀사 엔지니어를 포함해 어느 국가에서 접근하는지 매핑합니다
  4. 04고객사의 DPA에만 대응하지 말고 귀사가 먼저 제시할 수 있는 DPA를 준비합니다
  5. 05수정 없이 바로 발송할 수 있는 서브프로세서 목록을 유지합니다
  6. 06구매자의 보안팀이 수용할 수 있는 수준으로 보안 조치를 상세히 문서화합니다
  7. 07실제로 지킬 수 있는 기한을 포함한 침해 탐지·통지 절차를 정의합니다
  8. 08전담이 아니어도 좋으니 내부에 개인정보 보호 담당자를 지정합니다
  9. 09질의서를 받고 나서가 아니라 미리 이전 방식에 대한 입장을 정립해 둡니다
  10. 10웹사이트와 제품이 동의가 필요한 쿠키나 기기 저장 기술을 사용하는지 점검합니다
  11. 11PIPA 대응 체계에서 이미 확보한 문서(처리방침, 위탁 계약 등)를 GDPR 요건과 비교해 격차를 파악합니다
  12. 12유럽 거래가 예상되면 법무·구매 검토 절차에 보안 질의서 대응을 앞당겨 반영합니다

한국 관련 맥락

대한민국은 EU 적정성 결정의 적용을 받는 국가입니다. 이에 따라 요건을 충족하는 EU발 한국행 개인정보 이전은 별도의 챕터 V 이전 안전장치 없이도 적정성 결정을 근거로 이루어질 수 있습니다. 다만 적정성 결정은 이전 메커니즘에 관한 것일 뿐이며, 그 밖에 적용되는 GDPR상의 의무 자체를 면제하지 않습니다. 컨트롤러 또는 처리자로서의 의무, 정보주체 권리 대응, 문서화 요건은 그대로 남습니다.

개인정보보호위원회(PIPC)가 소관하는 개인정보 보호법(PIPA)은 GDPR과 구조와 세부 요건에서 상당한 차이가 있습니다. 처리방침, 목적별 동의, 위탁 계약 관행 등 PIPA 대응 체계는 실질적인 출발점이 되지만, 역외 적용 판단, 정보주체 권리의 범위, 유럽 구매자가 기대하는 문서 형식은 별도로 갖추어야 합니다.

국내 기업의 법무·구매 검토 관행상 계약서 검토와 벤더 심사가 비교적 늦은 단계에 이루어지는 경우가 많은데, 유럽 엔터프라이즈 거래에서는 보안 질의서와 DPA 요구가 초기 영업 단계에서부터 등장하는 경우가 흔합니다. 이 시점을 앞당겨 대비해 두면 거래 지연을 줄이는 데 도움이 됩니다.

쿠키와 기기 저장 기술은 별도의 규정입니다

쿠키, SDK 등 기기 저장 기술에 대한 동의는 GDPR 자체가 아니라 회원국 국내법으로 이행된 ePrivacy 지침에서 비롯됩니다. 개인정보 보호 측면에서는 대체로 정돈되어 있더라도, EU 이용자를 대상으로 하는 제품의 쿠키 배너가 이 요건을 충족하지 못할 수 있습니다.

공식 EU 출처

이 페이지의 모든 판단은 1차 법령 원문에 근거합니다. 공식 EU 출처만을 링크합니다.

규제 목록방법론

3분 미니체크: GDPR이 우리 회사에 적용될까요

세 가지 질문입니다. 답변은 전체 진단으로 이어지며, 같은 질문을 두 번 묻지 않습니다.

EU에 있는 개인이 귀사의 제품을 사용하거나 서비스를 받습니까?

유럽 고객사의 임직원도 포함됩니다.

유럽 고객사를 위해 개인정보를 보유하거나 처리하고 있습니까?

식별 가능한 개인과 관련된 것이라면 제품 내 어떤 데이터든 해당합니다.

해당 데이터가 유럽 밖에서 저장되거나 접근됩니까?

한국에 있는 귀사 엔지니어의 접근도 포함됩니다.

전체 평가 바로 시작하기
  • SaaS 기업을 위한 DORA

    DORA가 EU 금융기관과 거래하는 한국 SaaS 기업에 어떤 영향을 미칠 수 있는지 설명합니다. 유럽 금융 고객사가 계약 과정에서 요구할 수 있는 보안, 감사, 사고 대응, 서비스 연속성 등의 주요 요구사항을 확인할 수 있습니다.

  • 한국 기업을 위한 EU AI Act

    EU AI Act가 한국의 AI 기업과 AI 기능을 제공하는 SaaS 기업에 어떻게 적용될 수 있는지 설명합니다. AI 시스템에서 귀사의 역할에 따라 달라지는 의무, 위험 분류, EU 역외 기업에 대한 적용 가능성, 투명성 관련 요구사항 등을 다룹니다.

본 콘텐츠는 일반 정보 제공을 목적으로 하며 법률 자문이 아닙니다. 적용 여부는 구체적 사실관계와 각국의 국내법 이행 방식에 따라 달라질 수 있습니다. 중요한 법적 결론은 자격을 갖춘 법률 전문가를 통해 확인하시기 바랍니다.