중국의 개인정보보호 법제 구축에 대한 소고 -중화인민공화국 개인정보보호법(초안)을 중심으로-
A study on the establishing legal system for personal data protection in PRC
배덕현(한국과학기술원)
22호, 247~300쪽
초록
중국은 2020년 10월 21일 「개인정보보호법」 초안을 공개하고 본격적인 제정작업에 박차를 가하고 있다. 중국의 일반적인 법제정 관행과 정치일정을 고려해 보았을 때 동 법률안은 2021년 3월 개최가 예정된 전국인민대표대회에서 통과될 것이 유력시되고 있다. 총 8개장으로 구성되어 있는 「초안」은 개인정보처리의 원칙, 정보주체의 권리와 개인정보처리자의 의무, 민감정보의 처리, 개인정보의 역외이전 및 법적효과 등의 내용을 담고 있는데, 전체적으로 유럽연합의 「일반 개인정보보호법(GDPR)」의 영향을 상당히 많이 받은 것으로 평가되고 있다. 이러한 점을 고려해보면 상기 법률안은 중국에서의 개인정보보호에 상당부분 기여할 수 있을 것으로 판단되나, 여전히 몇 가지 부분에서 아쉬움이 남아있다. 첫째는 정보주체의 권리와 개인정보처리자의 의무와 관련된 규정들이 너무 원론적이고 모호하게 규정되어 있어, 개인정보보호에 있어 실질적인 기능을 다 하지 못할 수도 있다는 우려가 있다. 두 번째는 국가가 개인정보처리자인 경우 정보주체의 권익을 보호할 수 있는 장치들이 제대로 작동하기 어려운 상황이라는 점이다. 세 번째는 특정한 목적과 충분한 필요성이 인정되는 경우에는 민감정보 처리를 원칙적으로 허용하고 있는데, 이는 개인정보보호 차원에서 적절하지 못한 규정으로 생각된다. 최종안에서는 이러한 부분들이 개선될 수 있기를 기대해본다.
Abstract
The Personal Information Protection Act(Draft), announced on October 21, 2020, is China's first law on the protection of personal information and is highly likely to be passed at the National People's Congress (NPC) scheduled to be held in March 2021. The Draft consists of 8 Chapters, including processing rules on personal information, the onward transfer of personal information, individual’s rights and controller’s duties in processing personal data, and legal liability and so on. The most of contents mentioned above are thought as being greatly influenced by the GDPR, and evaluated to be able to contribute to the protection of personal information. However the Draft still remains some problems such as follows. Firstly, the provisions on individual's rights and controller's duties in processing personal information are so unclear and ambiguous. Thus it is thought to have a negative impact on the protection of personal information. Secondly, there is also a risk that personal information is not properly protected if the government is a controller. The reason is that the Draft permits widely for government to process not being based on individual's consent. Thirdly, the Draft allows basically the processing of sensitive personal data, when specific purposes and sufficiently necessaries can be confirmed. But it is thought that it will work against personal information protection. Finally, the controller can be subject to large amount of administrative fine depending on the severity of it’s unlawful acts, but criterion for the severity is not clear. In result, it is possible that the controller faces the risk, or arbitrary decision made by Chinese government.
- 발행기관:
- IT와 법연구소
- 분류:
- 기타법학