2026년 중국 데이터 프라이버시 및 사이버 보안 규정 준수: 외국 기업을 위한 PIPL, 국경 간 데이터 전송 및 등보 2.0

외국 브랜드가 중국에 WFOE(외국인 단독 투자 기업), 대표 사무소 또는 크로스보더 쇼핑몰을 설립하면 직원, 고객, 잠재 고객, 파트너의 개인정보를 즉시 수집하기 시작합니다. 중국의 ‘개인정보보호법'(PIPL)은 ‘사이버 보안법'(CSL) 및 ‘데이터 보안법'(DSL)과 더불어 세계에서 가장 엄격한 데이터 규제 체계 중 하나를 이룹니다. 미준수는 이론적 위험이 아닙니다. 규제 당국은 국경 간 데이터 흐름을 차단하고, 영업 정지를 명령하며, 전년도 전 세계 매출의 최대 5%에 이르는 과징금을 부과할 수 있습니다. 본 가이드는 외국 기업이 2026년에 실제로 취해야 할 조치를 설명합니다.

중국 진출 시 데이터 규정 준수가 중요한 이유

시장 진입은 실체 설립과 세무만의 문제가 아닙니다. 중국 개인의 데이터를 처리하는 순간, 당신은 엄격히 규제된 영역에 들어갑니다. 첫날부터 규정 준수를 내재화하면 론칭 일정, 고객 신뢰, 그리고 국경을 넘나드는 운영 데이터 이동 능력을 보호할 수 있습니다.

세 가지 법률: PIPL, CSL, DSL

중국은 세 가지가 겹치는 법률로 데이터를 규제합니다. ‘사이버 보안법'(2017)은 네트워크 보안 의무와 중요 정보 인프라(CII) 개념을 도입했습니다. ‘데이터 보안법'(2021)은 데이터를 중요도에 따라 분류하여 ‘중요 데이터’와 ‘핵심 데이터’를 구별하고, 민감한 데이터 세트의 대외 전송을 제한합니다. ‘개인정보보호법'(2021)은 중국의 전문 개인정보 보호법으로, EU의 GDPR에 비견되며 모든 기관이 개인정보를 수집·보관·공유하는 방식을 규정합니다. 외국 기업에 있어 중국 내에서 데이터를 처리하거나 해외에서 중국 개인을 대상으로 사업을 수행하는 경우 이 세 법이 동시에 적용됩니다.

누가 준수해야 하는가: 역외 적용 범위

PIPL은 중국에 설립된 실체뿐만 아니라 다음 중 하나에 해당하는 해외 처리자에게도 적용됩니다. (a) 중국 내 개인에게 제품이나 서비스를 제공하거나, (b) 중국 내 개인의 행동을 분석·평가하는 경우입니다. 중국 소비자에게 판매하는 외국 전자상거래 판매자나 중국 팀이 사용하는 SaaS 도구도 현지 법인이 없더라도 규제 대상이 될 수 있습니다. 이것이 시장 진입 계획에 첫날부터 데이터 규정 준수 작업이 포함되어야 하는 이유입니다.

외국 기업의 핵심 의무

최소한 규정 준수 외국 기업은 다음을 수행해야 합니다. (1) 수집하는 데이터와 그 이유를 설명하는 중국어 개인정보 처리방침을 게시할 것. (2) 민감한 개인정보를 처리하기 전 유효한 동의를 받을 것. (3) 데이터 인벤토리와 처리 기록을 유지할 것. (4) 처리 규모가 법정 임계값을 초과할 때 개인정보 보호 책임자를 지정할 것. (5) 국경 간 전송이나 대규모 처리 등 고위험 활동에 대해 개인정보 보호 영향 평가(PIPIA)를 실시할 것. (6) 정보 주체의 권리 요청(열람, 정정, 삭제)에 응할 것.

국경 간 데이터 전송: 세 가지 합법 경로

개인정보를 국외로 전송하면 PIPL의 해외 이전 규정이 발동합니다. 일반적으로 세 가지 선택이 있습니다. (1) 사이버 공간 관리국(CAC)의 보안 평가. 중요 데이터, 100만 명 이상의 개인정보를 처리하는 처리자, 또는 1만 명 이상의 민감 데이터를 처리하는 경우 필수. (2) 성(省) 단위 CAC에 신고하는 표준계약(SCC). 중규모 전송에 적합. (3) CAC가 인정한 기관의 인증. 2024년 이후 여러 자유무역구가 ‘부정적 목록’을 발표했으며, 데이터가 목록에 없으면 전송이 크게 간소화됩니다. 올바른 경로 선택은 데이터 규모, 민감도, 그리고 중요 정보 인프라를 운영하는지 여부에 따라 달라집니다.

사이버 보안: 등보 2.0과 CII

프라이버시 외에도 네트워크 운영자는 다단계 보호 체계(등보 2.0)를 따라야 합니다. 시스템은 중요도에 따라 등급(1~5)이 매겨지며, 대부분의 상용 시스템은 2~3등급에 해당하여 등록, 보안 강화, 연간 평가가 필요합니다. 중요 정보 인프라 운영자는 더 엄격한 국내 보관·전송 의무를 부담합니다. 중국에서 웹사이트, 앱, 내부 시스템을 호스팅하는 외국 기업은 론칭 지연을 피하기 위해 조기에 등급 심사를 완료해야 합니다.

처벌과 집행

위반은 경고, 위반 수익 몰수, 영업 정지 명령을 초래할 수 있습니다. 중대한 위반에는 최대 5,000만 위안 또는 전년도 매출의 5% 과징금이 부과되며, 직접 책임을 지는 관리자에게 개인적 책임이 묻습니다. 규제 당국은 부처 간 협력 집행을 강화하고 있으며, 차단된 데이터 전송이 국제 사업을 동결시킬 수도 있습니다.

자주 묻는 질문

중국에 현지 법인이 없는 외국 기업도 준수해야 합니까?

그래야 합니다. PIPL의 역외 적용은 중국 내 개인에게 서비스를 제공하는 해외 처리자에 미치며, 현지 대리인 지정이 요구될 수 있습니다.

언제 CAC 보안 평가가 필요합니까?

중요 데이터 전송, 100만 명 이상 개인정보 처리, 또는 1만 명 이상 민감 데이터 처리 시입니다. 소규모 전송에는 SCC나 인증을 사용할 수 있습니다.

현지 데이터 보호 책임자가 필요합니까?

처리 규모가 법정 임계값을 초과하거나 중요 정보 인프라 운영자인 경우, 개인정보 보호 책임자(해외 처리자는 현지 대리인도) 지정이 필수입니다.

CAC 평가에 얼마나 걸립니까?

CAC 심사 단계 법정 상한은 45 영업일이지만, 준비와 성 단위 심사를 포함하면 전체가 수개월에 이르는 것이 보통입니다. 미리 계획하십시오.

모든 데이터를 해외에 보관해도 됩니까?

중국 내에서 수집한 개인정보와 중요 데이터에는 해당하지 않습니다. 국내 보관과 전송 메커니즘이 요구되며, 일괄 해외 보관은 전형적인 위반입니다.

홍성택(泓盛澤, Hongshengze)이 어떻게 돕는지

홍성택(泓盛澤, Hongshengze)은 국제 브랜드의 중국 적법 진출을 지원합니다. WFOE와 시장 진입 설립 외에도 데이터 흐름을 정리하고, 개인정보 문서를 준비하며, 자격을 갖춘 현지 로펌과 협력해 적절한 국경 간 전송 경로를 조정합니다. 론칭 전에 저희와 상의하십시오.

0 조회 0 댓글

댓글 남기기

이메일 주소는 공개되지 않습니다. 필수 항목은 * 로 표시됩니다

Scroll to Top