Tmall Global, JD Worldwide, 샤오홍슈(RED), Douyin(틱톡)을 통해 브랜드를 중국에 판매하면 수억 명의 소비자에게 닿습니다. 그러나 중국 소비자의 이름, 전화번호, 배송 주소, 탐색 행동을 수집하는 순간, 당신은 PIPL(개인정보보호법)——중국의 개인정보 보호법——의 적용을 받습니다. 2026년 중국 시장 진입을 계획하는 해외 브랜드에게 데이터 규정 준수는 더 이상 나중에 처리할 기술 과제가 아니라 시장 진입의 전제 조건입니다. 이 가이드는 해외 이커머스 브랜드가 알아야 할 PIPL, 국경 간 데이터 전송, MLPS 2.0(다단계 보호) 기술 기준, 그리고 런칭 전에 규정을 갖추는 방법을 설명합니다.
왜 데이터 규정 준수가 시장 진입의 핵심인가
많은 창업자는 프라이버시 법을 사후 조치로 봅니다. 그러나 중국에서는 그것이 선행 조건입니다. 감독 당국은 유료 트래픽을 늘리기 전에 명확한 법적 근거, 중국어 개인정보 처리방침, 정의된 국경 간 전송 메커니즘을 요구합니다. 규정 미비는 매장을 동결하고, 플랫폼 정산을 막고, 마케팅 예산을 훨씬 초과하는 과태료를 부릅니다. 현명한 방법은 첫 1만 건의 주문 이후가 아니라 법인 설립 단계에 데이터 흐름을 설계하는 것입니다.
모든 해외 브랜드가 알아야 할 PIPL 요점
개인정보에 해당하는 것
PIPL은 “개인정보”——특정되거나 특정 가능한 자연인과 관련된 모든 데이터——를 보호합니다. 성명, 증명서 번호, 전화번호, 주소, 주문 내역, 기기 식별자, 위치 데이터, 행동 추적 쿠키가 포함됩니다. “민감 개인정보”(생체인식, 종교 신념, 건강, 금융 계좌)에는 더 엄격한 규칙이 적용됩니다.
동의와 “별도 동의” 규칙
처리에는 원칙적으로 인지 동의가 필요합니다. 데이터의 해외 전송, 민감 정보 처리, 자동화 결정 프로파일링 같은 고위험 활동에는 서비스 약관 체크박스에 묻어두는 것이 아니라 명확하고 긍정적인 별도 행위로 “별도 동의”가 필요합니다. 중국어 개인정보 처리방침은 찾기 쉽고, 평이한 중국어로 쓰여야 하며 목적·범위·해외 수령인을 구체적으로 기재해야 합니다.
2026년 국경 간 데이터 전송 경로
중국에서 수집한 개인정보를 중국 본토 밖 서버나 팀으로 전송하면 PIPL의 국외 이전 규칙이 발동합니다. 주요 합법 경로는 세 가지입니다.
CAC(국가인터넷정보판공실) 보안 평가
대규모 또는 민감 전송, 또는 핵심 플랫폼의 데이터는 일반적으로 CAC에 보안 평가를 신고해야 합니다. 가장 무거운 경로로 고용량 운영자에 적합합니다.
표준계약(SCC) + 신고
대부분 해외 브랜드는 표준계약 메커니즘을 사용합니다. 해외 수령인과 CAC 규정 계약을 체결하고, PIPIA(개인정보 보호 영향 평가)를 완료하고, 소재지 CAC에 신고합니다. 중간 규모 국경 간 이커머스에 적합한 경로입니다.
인증
기업 그룹 내, 또는 인증된 처리자에 대한 전송은 CAC가 인정하는 인증을 근거로 할 수 있습니다. 관련 기업 간에 데이터를 이동하는 글로벌 기업에 유용합니다.
MLPS 2.0(등급보호)——기술 보안 기준
프라이버시 서류 외에, 중국 사용자 데이터를 처리하는 모든 시스템은 MLPS 2.0(다단계 보호 체계)을 충족해야 합니다. 시스템을 영향도로 분류하고, 공안 기관에 신고하며, 필요한 통제를 배치하고 평가를 통과합니다. 단순한 매장 백엔드, CRM, 분석 대시보드도 MLPS 의무 대상이 될 수 있습니다. 정보기술 예산에 반영하십시오.
쿠키, 추적, 마케팅 데이터
픽셀, 리타겟팅 태그, 분석 도구는 모두 개인정보를 수집합니다. 샤오홍슈나 Douyin 광고 픽셀이 글로벌 대시보드로 흐르기 전에 법적 근거와 전송 경로를 확인하십시오. 많은 브랜드는 중국 캠페인 데이터를 로컬 데이터 클린룸이나 중국 내 데이터 웨어하우스 경유로 조정해 국경 간 노출을 줄입니다.
2026년 실용 규정 준수 체크리스트
1. 개인정보 보호 책임자 또는 현지 연락처를 지정한다.
2. 중국어 개인정보 처리방침과 쿠키 통지를 게시한다.
3. 모든 데이터 흐름을 매핑한다. 무엇을 수집하고, 어디에 저장하며, 누가 접근하는지.
4. 국경 간 전송 경로(표준계약 신고가 일반적)를 선택하고 PIPIA를 완료한다.
5. MLPS 2.0에 따라 시스템을 신고하고 기준 통제를 적용한다.
6. 동의 기록과 영향 평가를 검사용으로 보관한다.
PIPL 준수에 중국 법인이 필요한가요?
반드시 그런 것은 아닙니다. 현지 자회사가 없는 외국 기업도 “개인정보 처리자”가 되어 규정을 준수해야 합니다. 그러나 WFOE(외국인 단독 투자 기업)를 설립하면 현지 법정 대표자, 중국 내 은행 계좌, 감독이 도달 가능한 등록 주소를 얻어 신고와 플랫폼 정산이 크게 간소화됩니다.
중국 고객 데이터를 글로벌 CRM에 저장할 수 있나요?
규정 준수 전송 경로를 통하는 경우에만 가능합니다. 글로벌 CRM이 중국 밖에 있으면 SCC(표준계약) 신고와 별도 동의가 필요합니다. 많은 브랜드는 중국 로컬 CRM 인스턴스나 보세 데이터 구역을 배치해 지속적 국경 간 전송을 피합니다.
미준수 과태료는?
PIPL은 전년도 매출의 5% 또는 인민폐(RMB) 5000만 위안 중 높은 쪽을 상한으로 하는 과태료, 그리고 서비스 정지와 책임자 개인 책임을 규정합니다. 감독은 미준수 판매자의 플랫폼 게재 중단도 명령할 수 있습니다.
국경 간 이커머스가 규칙을 바꾸나요?
보세(1210)와 직구(9610) 모델은 데이터 발생 위치와 처리자를 바꾸지만, 중국 소비자 개인정보에 대한 PIPL 적용은 변하지 않습니다. 물류와 세관 데이터 처리자를 포함해 채널별로 규정을 계획하십시오.
데이터 규정 준수는 중국 시장 진입의 조용한 문지기입니다. PIPL 대비 데이터 흐름을 구축하고, 올바른 전송 경로를 선택하며, MLPS 2.0을 첫날부터 충족하는 브랜드는 비용이 큰 중단을 피하고 소비자 신뢰를 얻습니다. Hongshengze는 해외 브랜드의 WFOE 설립, 규정 준수 데이터 흐름 구축, Tmall Global·JD Worldwide·샤오홍슈・Douyin로의 자신 있는 런칭을 지원합니다.