GDPR에 따른 데이터 처리 계약(verwerkersovereenkomst): 네덜란드 실무 가이드

회의 테이블에서 두 사람이 인쇄된 데이터 처리 계약서를 검토하고 있다.

네덜란드에서 사업을 운영하는 거의 모든 기업은 급여, 호스팅, CRM, 마케팅, 채용, 고객 지원 등 개인 데이터와 관련된 업무를 아웃소싱합니다. 공급업체가 귀사의 지시에 따라 개인 데이터를 처리하는 경우, GDPR 제28조에 따라 서면 계약(네덜란드어로 ' verwerkersovereenkomst') 을 체결해야 합니다 . 이 가이드에서는 서면 계약이 필요한 경우, 계약서에 포함되어야 할 내용, 네덜란드 감독 당국의 접근 방식, 그리고 중요한 조항을 협상하는 방법에 대해 다룹니다.

처리 계약이 필요한 경우와 필요하지 않은 경우

개인정보처리방침은 오직 한 가지 상황에서만 요구됩니다. 바로 한 당사자가 다른 당사자를 대신하여 개인정보를 처리하는 경우입니다. 개인정보 처리의 목적과 방법을 결정하는 당사자를 데이터 관리자(controller)라고 하고, 데이터 관리자의 지시에 따라 행동하는 당사자를 데이터 처리자(processor)라고 합니다. 이러한 의무는 하위 처리자에게까지 적용되므로, 하위 처리자를 고용하는 데이터 처리자는 하위 처리자와도 동일한 내용의 계약을 체결해야 합니다. 당사자들이 각자의 목적을 추구하는 독립적인 데이터 관리자인 경우, 공동 데이터 관리자인 경우(이 경우에는 GDPR 제26조에 따른 계약이 필요함), 또는 개인정보가 전혀 처리되지 않는 경우에는 데이터 관리자와의 계약이 필요하지 않습니다.

실제로는 독립적인 관리자인 당사자와 계약을 체결하는 것은 결코 무해한 일이 아닙니다. 이는 책임 소재를 잘못 명시하고, 어느 쪽도 이행할 수 없는 지시 사항이 있는 것처럼 보이게 만듭니다. 이와 반대로, 공급업체가 자신의 명의로 계약을 체결하면서 이행할 수 없는 지시 사항만을 받아들이는 경우도 흔히 발생합니다.

컨트롤러 또는 프로세서: 그 차이를 실제로 어떻게 평가하는가?

평가는 형식적인 것이 아니라 기능적인 관점에서 이루어집니다. 계약서에 당사자 명칭이 어떻게 명시되어 있든 그것은 증거일 뿐 정답이 아니며, 감독 당국은 데이터 관리자와 데이터 처리자의 차이점을 가장 먼저 검토합니다. 기준점은 2021년 7월 7일에 최종 채택된 유럽 데이터 보호 위원회(EDPB)의 데이터 관리자 및 데이터 처리자에 관한 가이드라인 07/2020입니다.

목적과 필수적인 수단

데이터 관리자는 처리 목적과 필수적인 수단을 결정합니다. 즉, 어떤 범주의 데이터를 처리하는지, 누구에 대한 데이터인지, 얼마나 오랫동안 처리하는지, 그리고 누구에게 공개하는지를 결정합니다. 이러한 결정은 적법성과 필요성에 따라 이루어져야 하며 위임할 수 없습니다. 필수적이지 않은 수단, 즉 구현 세부 사항(예: 어떤 소프트웨어를 사용하는지, 제어 시스템을 어떻게 설계하는지)은 공급업체에 맡길 수 있습니다.

따라서 조직은 데이터를 직접 처리하지 않더라도 데이터 관리자(controller)가 될 수 있습니다. 유럽사법재판소는 2023년 12월 5일 C-683/21 사건(Nacionalinis visuomenės sveikatos centras) 판결에서, 자신이 위탁한 앱을 통해 수행되는 처리의 목적과 수단을 결정하는 주체는 데이터 관리자이며, 공식적인 계약 없이도 의사 결정이 수렴하여 공동 데이터 관리자가 발생할 수 있다고 판시했습니다. 반대로, 데이터 처리자가 지시를 넘어 자신의 목적을 위해 처리하는 경우, GDPR 제28조에 따라 해당 처리에 대한 데이터 관리자로 간주됩니다.

기업의 실패를 초래하는 상황들

  • 급여 관리 회사. 급여 명세서를 작성하는 업무만 담당하는 경우, 해당 업체는 데이터 처리자입니다. 하지만 독립적인 자문 및 규정 준수 점검을 제공하는 경우, 네덜란드 회계사, 세무사 및 급여 전문가를 위한 2019년 10월 1일자 지침에 따라 해당 업체는 데이터 관리자로 간주됩니다.
  • 회계사 및 세무 자문가. 법정 감사, 재무제표 작성 및 세금 신고 업무는 회사의 전문적 및 법적 의무에 따라 독립적인 판단으로 수행됩니다. 이는 회사가 실질적인 지배자 지위를 갖고 있음을 의미하며, 따라서 처리 계약은 적절하지 않은 문서입니다.
  • 마케팅 대행사. 고객 목록을 대상으로 캠페인을 진행하는 대행사는 프로세서입니다. 즉, 잠재고객을 구축하거나 보강하거나, 플랫폼이 매개변수를 설정하고 자체적인 목적을 가지며 플랫폼과 공동으로 관리할 가능성이 있는 광고 기술을 운영하는 업체입니다.
  • IT 공급업체, 호스팅 및 SaaS. 일반적으로는 데이터 처리자이지만, 서비스 개선, 벤치마킹 또는 모델 학습을 위해 "집계된" 또는 "사용량" 데이터를 사용할 권리를 유보하는 조항을 확인하십시오. 개인 데이터가 관련된 경우, 이는 공급업체의 자체적인 목적이며 공급업체가 해당 데이터의 관리자입니다.
  • 채용 담당자. 자체 후보자 데이터베이스를 관리하는 기관이 해당 데이터베이스의 관리자입니다. 채용 공고에 대한 지원자 심사는 일반적으로 두 명의 관리자가 참여하며, 그 사이에 지시에 따른 제한적인 심사 과정이 포함됩니다.

공동 관리인권 및 그에 필요한 조치

두 당사자가 공동으로 목적과 수단을 결정하는 경우(공동 결정 또는 수렴하여 불가분하게 연결된 결정에 의한 경우 포함), GDPR 제26조는 처리 계약이 아닌 합의를 요구합니다. 이 합의는 정보 주체에게 누가 답변하고, 투명성 정보, 보안, 침해 통지, 영향 평가 및 데이터 전송을 누가 담당하는지 투명하게 규정해야 합니다. 합의의 핵심 내용은 정보 주체에게 공개되어야 하며, 정보 주체는 당사자 간의 합의 내용과 관계없이 어느 당사자에 대해서든 권리를 행사할 수 있습니다. 또한, 이 합의는 개인정보보호청(Autoriteit Persoonsgegevens)이나 법원을 구속하지 않습니다.

GDPR 제28조에 따른 필수 내용

계약은 전자 형식을 포함하여 서면으로 작성되어야 하며, 데이터 처리자에게 구속력을 가져야 합니다. GDPR 제28조는 정해진 목록을 제시하고 있으며, 유럽 데이터 보호 위원회(EDPB)는 단순히 규정을 되풀이하는 것만으로는 충분하지 않다고 명시적으로 밝히고 있습니다.

필수 요소계약서에 명시되어야 할 사항
처리 과정에 대한 설명주제, 기간, 성격 및 목적, 데이터 유형, 데이터 주체 범주, 그리고 데이터 관리자의 권리와 의무. 일반적으로 첨부되지만, 대개 너무 일반적입니다.
문서화된 지침처리는 이체를 포함하여 관리자의 문서화된 지시에 따라서만 이루어져야 합니다. "계약에 따라 달리 허용되는 경우"라는 문구가 규칙을 무력화시키므로 주의하십시오.
기밀 유지기밀 유지 의무를 지는 권한 있는 담당자(계약상 또는 법률상)에게만 전달되어야 하며, 하위 처리 담당자에게도 전달되어야 합니다.
보안GDPR 제32조에 따른 필수 조치. 상호 참조는 무의미합니다. 해당 조치를 첨부하십시오.
서브 프로세서다른 처리업체를 고용하기 위한 조건 및 승인 체계
데이터 주체 권리담당자가 요청에 답변할 수 있도록 적절한 조치를 취하고, 마감일을 정하고, 수수료 범위 내에 있는지 확인합니다.
보안, 침해, 영향 평가보안 지원, 당국 및 정보 주체에 대한 통지, 영향 평가 및 사전 협의
삭제 또는 반환관리자의 선택에 따라 서비스 종료 시 삭제 또는 반환이 가능하며, 법적으로 보관이 요구되는 경우를 제외하고는 사본도 삭제됩니다.
규정 준수 정보 및 감사규정 준수를 입증하는 데 필요한 정보 제공 및 감사 허용 및 지원
불법적인 지시프로세서는 명령이 데이터 보호법을 위반하는 경우 컨트롤러에게 알립니다.

하위 처리자와 권한 부여 체제

프로세서는 컨트롤러의 승인 없이는 하위 프로세서를 사용할 수 없습니다. 개별적인 사전 승인은 각 프로세서를 개별적으로 승인하는 방식인데, 이는 소규모의 안정적인 체인에는 적합하지만 대규모 클라우드 서비스에는 적합하지 않습니다. 일반적인 서면 승인을 통해 프로세서는 하위 프로세서를 추가하거나 교체할 수 있지만, 변경 사항을 컨트롤러에게 알리고 컨트롤러가 이의를 제기할 수 있도록 해야 합니다.

거의 모든 표준 공급업체 계약에는 일반적인 승인, 목록 및 통지 기간이 포함되어 있으므로 협상은 해당 통지의 효력에 관한 것입니다. 즉, 웹 페이지 모니터링에 의존하지 않는 방식, 조치를 취할 수 있는 충분한 기간, 그리고 이의 제기 시 명시되는 결과(현실적으로는 위약금 없는 계약 해지) 등이 포함됩니다. 어떤 방식이든 데이터 처리자는 하위 처리자에게도 동일한 의무를 부과해야 하며 하위 처리자에 대한 책임을 져야 합니다. 유럽 데이터 보호 위원회(EDPB)는 2024년 10월 9일자 의견서 22/2024에서 책임이 전체 공급망에 걸쳐 있음을 확인했습니다. 데이터 관리자는 모든 하위 처리자를 식별하고 전체 과정에 걸쳐 보호 조치가 유지되는지 확인할 수 있어야 합니다.

보안 의무를 구체화하다

"처리자는 GDPR 제32조에 따라 적절한 기술적 및 조직적 조치를 이행해야 한다"는 문구는 뻔한 말뿐이며, 아무런 정보도 제공하지 않고 아무것도 증명하지 못합니다. 실질적인 부록에는 전송 중 및 저장 시 암호화 방식과 키 관리 방법, 접근 제어(입사-이동-퇴사 절차 및 다단계 인증 포함), 로그 기록 내용 및 보존 기간, 백업 빈도 및 검증된 복원 방법, 패치 및 침투 테스트 기간, 사용하는 인증 및 그 범위, 데이터 저장 및 접근 위치 (지원 직원 포함) 등이 명시되어야 합니다.

이는 증거와 관련하여 중요한 문제입니다. 유럽사법재판소는 2023년 12월 14일 C-340/21 사건(국가 보안 기관) 판결에서 보안 사고가 발생했다는 사실만으로는 보안 조치가 부적절했음을 입증할 수 없으며, 관리자는 해당 조치가 적절했음을 입증할 책임이 있다고 판시했습니다. 날짜가 기재된 첨부 문서는 그러한 증거가 될 수 있지만, 상호 참조는 그렇지 않습니다.

개인정보 주체의 권리 및 정보 유출 통지 관련 지원

두 가지 의무 모두 기한이 있으며, 이 기한은 데이터 관리자에게 있습니다. 데이터 주체의 권리와 관련하여 데이터 관리자는 한 달 이내에 응답해야 하므로, 기한이 명시되지 않은 "합리적인 지원"은 지연을 감수해야 하는 상황을 초래합니다. 개선 방안: 공급업체가 받는 모든 요청은 명시된 영업일 이내에 전달되고, 공급업체는 이에 대한 답변을 제공하지 않습니다. 완전한 데이터 추출본은 5~10 영업일 이내에 사용 가능한 형식으로 제공되며, 이 비용은 청구서 발행을 유발하는 대신 수수료에 포함됩니다.

개인정보 유출 발생 시, 데이터 관리자는 GDPR 제33조에 따라 지체 없이, 가능한 경우 인지 후 72시간 이내에 개인정보보호청(Autoriteit Persoonsgegevens)에 통보해야 합니다. 데이터 처리자의 의무를 구체화하십시오. 즉, 사실 관계가 불완전한 경우에도 최소한의 필수 정보를 포함하여 24시간 이내에 지정된 연락처(업무 시간 외 연락 가능)로 통보해야 하며, 포렌식 조사에 협조하고, 관리자의 승인 없이는 당국이나 데이터 주체에게 통보하지 못하도록 해야 합니다. 또한, 해당 조직은 2026년 8월 15일부터 시행된 NIS2 지침을 이행하는 네덜란드 사이버보안법(Cyberbeveligingswet)에 따라 CSIRT(사이버보안 대응팀)에 사고를 보고해야 합니다.

감사 권한 및 협상 방법

GDPR 제28조는 데이터 처리자가 규정 준수를 입증하는 데 필요한 정보를 제공하고, 데이터 관리자 또는 데이터 관리자가 지정한 감사인의 감사(현장 조사 포함)에 협조할 것을 요구합니다. 단순히 "최신 인증서"를 제시하는 조항으로는 충분하지 않습니다. 네덜란드에서 일반적으로 합의되는 절충안은 다음과 같습니다. 연간 보증 보고서 및 감사 범위 문서 제공 의무화, 연 1회 감사 실시(문서화 포함), 데이터 유출 사고 발생 시 또는 감독 당국의 요청 시 추가 감사 실시, 30년 사전 통지, 감사 범위는 귀사의 서비스로 한정, 경쟁사가 아닌 감사인 선정, 그리고 중대한 위반 사항이 발견되지 않는 한 감사 비용은 귀사 부담입니다.

끝부분에서 반환 또는 삭제

데이터 관리자의 선택권이 있으며, 계약서에는 공급업체에게 권한을 유보하는 대신 데이터 관리자의 선택권을 명시해야 합니다. 내보내기 형식, 기한(일반적으로 계약 종료 후 30일), 삭제 확인서, 백업 처리 방식(실질적으로는 데이터가 덮어쓰기 전까지 안전하게 보관되고 사용되지 않는 문서화된 순환 체계 내에 유지됨)을 구체적으로 명시해야 합니다. 계약 종료 지원 및 수수료에 대해서도 사전에 합의하고, 수수료 분쟁을 이유로 데이터 제공을 거부할 수 있는 권리는 배제해야 합니다.

책임, 면책 및 GDPR 자체의 책임 체계

GDPR 제82조는 정보 주체에게 물질적 및 비물질적 손해에 대한 배상을 청구할 권리를 부여합니다. 데이터 관리자는 규정을 위반하는 처리로 인해 발생한 손해에 대해 책임을 지며, 데이터 처리자는 데이터 처리자에게 특별히 부과된 의무를 준수하지 않았거나 적법한 지시를 벗어나거나 그에 반하는 행위를 한 경우에 책임을 집니다. 동일한 처리에 데이터 관리자와 데이터 처리자가 모두 관련된 경우, 각자는 전체 손해에 대해 책임을 지고 사후에 구상권을 행사할 수 있습니다. 이러한 책임은 계약으로 면제될 수 없으며, 계약은 각자의 책임 분담을 규정합니다. 벌금은 별개이며, GDPR 제28조 위반은 GDPR 제83조에 따라 더 낮은 수준의 벌금이 부과됩니다.

  • 표준 약관은 책임 한도를 수수료의 배수로 정하고 "간접적 및 결과적 손실"을 제외합니다. 규제 벌금, 통지 및 포렌식 비용, 데이터 주체에 대한 보상이 해당 제외 항목에 포함되는 경우, 면책 조항은 형식적인 것에 불과합니다. 따라서 이러한 항목들을 회수 가능한 직접 손실로 명시하는 것이 좋습니다.
  • 처리 계약 위반, 기밀 유지 의무 위반, 고의적 또는 무모한 위반에 대해서는 예외 조항이나 강화된 한도를 요청하십시오.
  • 부과된 벌금은 벌금으로 전가될 수 없지만, 적절하게 작성된 배상 약정에 따라 손실로 보상받을 수 있습니다. 네덜란드의 WAMCA 제도에 따른 집단 소송은 집계된 청구를 현실적인 위험 요소로 만들어주며, 이는 터무니없는 배상 한도 설정에 반대하는 근거가 됩니다.

국제 송금 및 표준 조항

데이터 처리자, 하위 처리자 또는 지원 직원이 EEA(유럽 경제 지역) 외부에서 데이터에 접근할 수 있는 경우, GDPR 제5장 및 국제 데이터 전송 규정이 제28조에 더해 적용됩니다. 원격 접근도 여기에 해당하며, 해외 지원 데스크도 마찬가지입니다.

GDPR 제45조에 따른 적정성 결정이 없는 경우, 일반적으로는 GDPR 제46조에 의거하여 2021년 6월 4일자 집행위원회 시행결정(EU) 2021/914에서 채택한 표준 계약 조항을 활용합니다. 여기서 흔히 간과되는 두 가지 중요한 사항이 있습니다. 데이터 관리자에서 데이터 처리자로, 그리고 데이터 처리자에서 하위 데이터 처리자로의 데이터 전송을 다루는 조항은 GDPR 제28조의 요건도 충족하므로, 해당 부분에 대해서는 별도의 데이터 처리 계약이 필요하지 않습니다. 하지만 많은 계약에서 두 가지 조항을 모두 포함하는 경우가 많습니다. 또한, 2020년 7월 16일 유럽사법재판소의 C-311/18 사건(Schrems II) 판결 이후, 계약 체결만으로는 충분하지 않습니다. 당사자들은 목적지 국가의 법률 및 관행이 수입업체의 GDPR 준수를 저해하는지 여부를 평가하고, 그러한 경우 추가적인 조치를 취해야 합니다. 이러한 평가 내용을 문서화해야 하며, 2021년 6월 18일 채택된 유럽 데이터 보호 위원회(EDPB)의 권고 01/2020이 여전히 이러한 접근 방식을 제시하고 있습니다.

미국의 경우, 2023년 7월 10일 유럽연합 집행위원회의 EU-미국 데이터 프라이버시 프레임워크 적정성 결정은 여전히 ​​유효하지만, 특정 수신자가 관련 데이터 범주에 대해 자체 인증을 적극적으로 수행한 경우에만 적용되므로 해당 인증을 검증해야 합니다. 이 결정은 첫 번째 이의 제기를 기각했습니다. 유럽 일반법원은 2025년 9월 3일 T-553/23 사건(Latombe 대 집행위원회)에서 소송을 기각했습니다. 2025년 10월 31일 C-703/25 P 사건으로 항소가 제기되었고, 2026년 이 페이지 작성 시점까지 유럽사법재판소는 아직 사건을 종결하지 않았습니다. 그동안 적정성 결정은 정지되거나 수정되지 않았습니다. 이 결정이 단일 실패 요인이 되지 않도록, 관련 조항과 문서화된 평가를 예비책으로 마련해 두고, 계류 중인 항소를 단순히 기다릴 이유가 아니라 항소를 제기해야 할 이유로 삼으십시오. 영국 개인정보보호청(Autoriteit Persoonsgegevens)은 2024년 7월 22일 결정으로 우버가 적절한 전송 수단 없이 운전자 데이터를 미국으로 전송한 것에 대해 2억 9천만 유로의 벌금을 부과했습니다. 우버는 이의를 제기할 의사를 밝혔으나, AP 통신은 해당 이의 제기에 대한 결정문을 공개하지 않았습니다. 따라서 이 벌금 부과는 확정된 판례라기보다는 규제 당국의 입장을 표명한 것으로 해석해야 합니다.

툴킷에는 여전히 한 가지 공백이 있습니다. 유럽연합 집행위원회는 GDPR 제3조에 따라 개인정보 처리가 직접적으로 적용되는 EU 외부 수입업체를 위한 추가 표준 계약 조항을 준비하고 있다고 밝혔습니다. 이는 2021년 조항이 적합하지 않은 상황에 해당합니다. 2026년 기준으로 이 조항은 아직 채택되지 않았으므로, 해당 구성에 대해서는 평가 및 보호 조치를 계약서에 수동으로 포함시켜야 합니다.

유럽 ​​위원회의 데이터 관리자-처리자 조항은 의무적인가요?

아니요. 2021년 6월 4일자 유럽 위원회 시행 결정(EU) 2021/915는 EEA 내에서 사용할 수 있는 데이터 관리자와 데이터 처리자 간의 표준 계약 조항을 제공하지만, 이를 사용하는 것은 선택 사항입니다. 당사자들은 GDPR 제28조에서 요구하는 모든 내용을 포함하는 한 자체 계약을 협상할 수 있습니다. 이러한 조항은 추가적인, 모순되지 않는 조항을 포함하는 더 광범위한 계약 내에 포함될 수 있지만, 그 자체는 수정할 수 없으므로 맞춤형 내용은 부록에서 이루어져야 합니다. 맞춤형 계약 및 업계 표준 모델은 실질적인 내용이 충족되는 한 허용 가능한 네덜란드의 일반적인 관행입니다.

Autoriteit Persoonsgegevens에 의한 집행

AP 통신은 이 문제를 직접 조사했습니다. 무역, 의료, 미디어, 레저, 에너지 등 다양한 분야의 민간 기업 31곳에서 사용하는 개인정보 처리 협약을 검토한 결과, 2020년에 "제대로 된" 개인정보 처리 협약은 존재하지 않는다는 제목으로 보고서를 발표했습니다. 보고서에 따르면, 협약들은 단순히 규정을 인용하는 데 그치거나, 정책이 존재한다는 사실만 명시하고 구체적인 내용을 밝히지 않은 보안 조항, 심지어는 구 네덜란드 개인정보 보호법에 따라 작성된 협약들이 대부분이었습니다.

조사 과정에서 AP(보호기관)는 귀사의 데이터 처리 활동 기록부터 해당 기록에 명시된 공급업체와의 계약, 보안 부록, 하위 처리자 목록 및 데이터 전송 문서, 그리고 귀사가 해당 자료들을 실제로 사용했다는 증거까지 검토할 것으로 예상됩니다. 보증 보고서를 읽지 않았다는 것은 단순한 과실로 간주되지 않습니다. 과실 여부 또한 중요한데, 유럽사법재판소는 사건 C-683/21에서 벌금 부과에는 고의 또는 과실에 의한 위반이 필요하다고 판시했습니다. AP의 2026년부터 2028년까지의 전략적 중점 분야는 대규모 감시, 인공지능, 그리고 디지털 복원력이며, 특히 디지털 복원력에는 공급망 보안이 명시적으로 포함됩니다.

공급업체의 표준 처리 계약 검토 체크리스트

  • 역할 분담이 적절한가요? 공급업체가 독립적인 데이터 관리자라면 처리 계약을 아예 체결하지 마세요.
  • 처리 설명이 작성 완료되었습니까, 아니면 빈 부록입니까? 또한 공급업체의 자체 개선, 분석 또는 모델 학습을 위한 처리를 허용하는 항목이 있습니까?
  • 보안 조치는 첨부되어 있고 구체적이며, 인증 기관명과 그 범위가 명시되어 있습니까?
  • 하위 처리자 목록을 사용할 수 있습니까? 알림이 푸시됩니까? 이의 제기에 대한 결과가 있습니까? 하위 처리자들이 연속적으로 연결되어 있습니까?
  • 정보 유출 통지는 정해진 짧은 기간 내에 이루어져야 하며, 공급업체는 당국에 직접 통지하는 것이 금지되어 있습니까?
  • 개인정보 주체의 정보 공개 요청 기한은 정해져 있고 수수료에 포함되어 있습니까? 또한, 단순한 증명서 발급이 아닌 실질적인 감사 권한이 있습니까?
  • 삭제 또는 반환 여부는 사용자의 선택에 달려 있으며, 형식, 마감일 및 백업 처리 방식은 어떻게 되나요?
  • 데이터는 어디에 저장되고 접근되며, 각 단계마다 적절한 전송 도구가 마련되어 있습니까?
  • 보상 한도 및 간접 손실 제외 조항이 실제 콘텐츠에 대한 보상 범위를 제한하는지, 그리고 내부 담당자와 검토 날짜가 있는지 궁금합니다.

Law & More 네덜란드 및 해외 기업을 위한 가공 계약 초안 작성, 검토 및 협상을 진행합니다. Eindhoven Amsterdam또한 컨트롤러 및 프로세서 역할, EEA 외부로의 데이터 전송 및 유럽 개인정보보호청(Autoriteit Persoonsgegevens)의 조사에 대해 조언합니다.

그룹 내 두 회사 간에 처리 계약이 필요한가요?

네, 만약 두 회사가 별개의 법인이고 한 회사가 다른 회사를 대신하여 개인정보를 처리한다면, 동일한 그룹에 속해 있더라도 마찬가지입니다. 그룹은 일반적으로 모든 계열사를 포괄하는 하나의 그룹 내 개인정보 처리방침을 사용하며, 각 계열사별로 서비스별 규정을 마련합니다. 하지만 각 계열사가 자체적인 목적으로 개인정보를 처리하는 경우에는 별도의 개인정보처리책임자가 되므로, 각각 다른 개인정보처리방침을 적용하는 것이 적절합니다.

계약서는 반드시 네덜란드어로 작성되어야 하나요?

아니요. 언어 요건은 없으며, 영어 계약서는 네덜란드에서 일반적인 관행입니다. 운영팀이나 노사협의회에서 계약서를 검토해야 하는 경우 네덜란드어 버전이 유용하며, 두 가지 버전이 모두 있는 경우에는 어떤 버전이 우선하는지 명시해야 합니다. 네덜란드 개인정보보호청(Autoriteit Persoonsgegevens)은 대부분의 서신에서 영어를 허용하지만, 항상 그런 것은 아닙니다.

우리 공급업체가 표준 계약 조건에 대한 협상을 거부하고 있습니다. 어떤 선택지가 있을까요?

어떠한 경우에도 책임은 귀하에게 있습니다. 약관이 실제로 GDPR 제28조를 충족하는지 평가하십시오. 많은 대형 서비스 제공업체의 약관은 이를 충족하며, 실제적인 미비점은 사용량 상한이나 감사 범위와 같은 상업적인 측면에 있습니다. 평가 내용과 잔존 위험을 문서화하고, 본문보다는 부록에 대한 양보를 요청하고, 최종 결정을 기록하십시오.

표준 계약 조항에 서명한 경우 별도의 처리 계약이 필요한가요?

일반적으로 그러한 관계에는 적용되지 않습니다. 2021년에 채택된 컨트롤러-프로세서 및 프로세서-하위 프로세서 간 데이터 전송 조항은 GDPR 제28조의 요구 사항도 포함하도록 설계되었으며, 별도의 계약을 추가하면 상충되는 조항이 발생합니다. 두 계약 모두 유지해야 하는 경우, 우선순위를 명시하고 부속 조항의 일관성을 확인하십시오.

처리 계약이 전혀 없는 경우에는 어떻게 되나요?

이러한 정보의 부재는 양 당사자 모두의 GDPR 제28조 위반에 해당하며, GDPR 제83조에 따른 낮은 벌금형에 처해질 수 있고, 감독 당국이 가장 먼저 점검하는 사항 중 하나입니다. 또한, 정보 보안, 침해 통지, 감사 및 삭제에 대한 계약상 근거를 확보할 수 없게 되며, 공급업체의 과실로 인해 손해가 발생하더라도 배상할 법적 구제 수단이 없어집니다.

법률 지원이 필요하신가요?

문의하기 Law & More 법률 문제에 대한 전문가의 도움을 받으시려면, 다국어 지원이 가능한 저희 팀이 도와드리겠습니다.

관련 기사

GDPR은 개인 데이터의 보존 기간에 대한 표를 따로 정해놓지 않았습니다. 다만, 개인 데이터는 다음과 같은 경우에 한해 보존될 수 있다는 규칙이 있습니다.

판결을 실제로 집행할 수 있는지 여부는 분쟁이 발생하기 훨씬 전에 결정됩니다.

네덜란드에는 메타버스에 관한 별도의 법률이 없습니다. 몰입형 가상 세계는 다음 법률에 따라 규제됩니다.

사회봉사 명령(taakstraf)은 네덜란드에서 주된 형벌로 부과되는 무급 노동입니다.

네덜란드의 결혼 관련 법률을 살펴보면 법적 측면과 그 의미에 대해 포괄적으로 이해할 수 있습니다.

네덜란드의 사이버 보안 사고 보고 의무는 사이버 보안법(Cyberbeveiligingswet, Cbw)에 의해 규정됩니다.

네덜란드 법률 최신 정보를 받아보세요

최신 법률 정보, 규제 업데이트 및 실용적인 조언을 받아보시려면 뉴스레터를 구독하세요.