네덜란드어 웹사이트를 운영하는 거의 모든 기업은 개인정보 보호정책( privacyverklaring 또는 privacy statement)을 게시합니다. 하지만 네덜란드 개인정보보호청(Autoriteit Persoonsgegevens, AP)의 검토를 통과할 만한 정책을 게시하는 기업은 훨씬 적습니다. 대부분의 기업은 경쟁사의 정책을 그대로 복사해서 수정 없이 사용하는 경우가 많은데, 정작 기업은 그 안에서 변화를 시도합니다. 하지만 이는 이제 큰 대가를 치르게 하는 관행입니다. 2026년 3월, 유럽 데이터 보호 위원회(European Data Protection Board)는 바로 이러한 의무 이행을 위해 유럽 전역에서 공동으로 집행 조치를 시작했습니다.
의무가 발생하는 곳
GDPR의 어떤 조항도 "개인정보 보호정책"이라는 제목을 달고 있지 않습니다. 개인정보 보호정책은 GDPR이 다른 방식으로 규정하는 의무, 즉 개인의 알 권리에 대한 의무를 이행하는 일반적인 방식일 뿐입니다. 투명성은 GDPR 제5조의 원칙이며, 제12조, 제13조, 제14조는 이를 구체적인 정보 목록과 정보 제공 방법에 대한 기준으로 구체화합니다.
제13조와 제14조 사이의 차이점은 대부분의 기업이 인식하는 것보다 훨씬 더 중요합니다.
- 제13조 GDPR 개인 데이터를 수집하는 경우에 적용됩니다. 개인으로부터 — 문의 양식, 결제 페이지, 뉴스레터 구독 페이지 등. 정보는 반드시 제공되어야 합니다. 당시에 데이터는 양식이 제출되기 전에 수집되는 것이지, 제출된 후에 수집되는 것이 아닙니다.
- 제14조 GDPR 이 규정은 데이터가 데이터 브로커, 공공 등록부, 스크래핑된 소스, 파트너, 고용주 등 다른 곳에서 가져온 경우에 적용됩니다. 해당 개인에게 합리적인 기간 내에, 늦어도 한 달 이내에, 또는 최초 연락 시점이나 데이터가 다른 수신자에게 처음 공개되는 시점 중 가장 빠른 시점에 알려야 합니다.
제14조는 몇 가지 예외 사항을 규정하고 있습니다. 해당 개인이 이미 정보를 가지고 있거나, 알리는 것이 불가능하거나 과도한 노력이 필요한 경우, 정보 획득 또는 공개가 법률에 명시적으로 규정된 경우, 또는 데이터가 직업상 비밀 유지 의무에 해당하는 경우입니다. 이러한 예외 사항은 매우 제한적입니다. "불편함"은 과도한 노력에 해당하지 않으며, 연락처 정보를 구매하거나 수집한 후 아무에게도 알리지 않는 회사는 존재하지 않는 예외 조항에 의존하고 있는 것입니다.
GDPR 제12조는 간결하고 투명하며 이해하기 쉽고 접근하기 쉬운 명확하고 평이한 언어로 정보를 제공 하는 방식을 규정합니다.
필수 콘텐츠 항목별 안내
이것은 메뉴가 아닙니다. 이 항목 중 하나라도 누락된 진술은 법적으로 불완전한 것으로 간주됩니다.
| 정보 | 제13조 (개인으로부터 수집) | 제14조 (다른 곳에서 입수) |
|---|---|---|
| 관리자의 신원 및 연락처 정보 | 가능 | 가능 |
| 필요한 경우 EU 대표의 신원 및 연락처 정보 | 가능 | 가능 |
| 개인정보보호책임자가 임명된 경우, 해당 책임자의 연락처 정보 | 가능 | 가능 |
| 처리 목적 | 가능 | 가능 |
| 각 목적에 대한 법적 근거 | 가능 | 가능 |
| 정당한 이익을 추구한 경우, 그것이 근거가 됩니다. | 가능 | 가능 |
| 관련된 개인 데이터 범주 | - | 가능 |
| 수혜자 또는 수혜자 범주 | 가능 | 가능 |
| 유럽경제지역(EEA) 외부로의 이전 및 의존하는 안전장치 | 가능 | 가능 |
| 보존 기간 또는 보존 기간을 결정하는 데 사용되는 기준 | 가능 | 가능 |
| 접근권, 정정권, 삭제권, 제한권, 이의 제기권 및 데이터 이동권 | 가능 | 가능 |
| 동의가 근거가 되는 경우, 동의를 철회할 권리 | 가능 | 가능 |
| Autoriteit Persoonsgegevens에 불만을 제기할 권리 | 가능 | 가능 |
| 해당 제공이 법적 의무인지 계약상 의무인지 여부와 제공하지 않을 경우의 결과 | 가능 | - |
| 데이터의 출처와 해당 데이터가 공개적으로 접근 가능한 소스에서 나온 것인지 여부 | - | 가능 |
| 자동화된 의사 결정 및 프로파일링은 논리와 예상되는 결과에 대한 의미 있는 정보를 제공합니다. | 가능 | 가능 |
AP의 관심이 집중된 세 가지 사례는 좀 더 자세히 살펴볼 필요가 있다.
수혜자 및 "파트너" 문제
GDPR 제13조와 제14조는 수신자 또는 수신자 범주를 지정할 수 있도록 규정하고 있습니다 . 이는 어느 정도 타당한 선택이지만, 범주는 명확해야 합니다. "당사 파트너"는 범주가 아니라 모호한 표현입니다. "당사의 결제 서비스 제공업체, 독일 호스팅 제공업체, 미국 이메일 마케팅 플랫폼, 그리고 쿠키 정책에 명시된 광고 네트워크"와 같이 명확하게 정의할 수 있는 것이 더 적절합니다. 수신자를 모호하지 않게 설명할 수 없다면, 누가 데이터를 보유하고 있는지조차 알 수 없다는 뜻이며, 이는 더 큰 문제로 이어질 수 있습니다.
고정된 기간을 설정할 수 없는 경우의 보존
GDPR은 정확한 기간을 항상 명시할 수 없다는 점을 인정하고 있으며, 그렇기 때문에 제13조 에서 기간을 결정하는 데 사용할 수 있는 기준 을 제시하고 있습니다 . 하지만 답변을 회피하는 것은 허용되지 않습니다. 2023년 12월 11일, Uber Technologies Inc.와 Uber BV에 1,000만 유로의 벌금을 부과한 AP(네덜란드 고등법원) 결정에서 AP는 바로 그러한 점을 지적했습니다. Uber 측은 데이터가 필요한 기간 동안 보관될 것이라고 밝혔지만, 이는 너무 일반적이라는 것입니다. 실질적인 기준은 "계약 기간 동안 및 네덜란드 세법에 따라 마지막 거래 후 7년"이라고 명시해야 합니다.
국제 환승
"데이터가 유럽 경제 지역 외부로 전송될 수 있다"는 언급은 독자에게 아무런 정보를 제공하지 않습니다. AP 통신은 동일한 우버 판결에서 전송 대상 국가를 명시하고, 적정성 결정, 표준 계약 조항, 구속력 있는 기업 규칙 등 보호 조치를 밝히고, 사본을 입수하는 방법을 제시해야 한다고 주장했습니다. 미국 분석 도구, CRM 또는 클라우드 호스팅을 사용하는 기업들은 데이터를 전송하고 있으며, 문제는 해당 진술이 이를 인정하는지 여부입니다.
양식의 요구 사항
GDPR 제12조는 명시하기는 쉽지만 종종 실패하는 기준을 제시합니다.
- 간결하고 투명함 — 이용약관과 분리하여 효율적이고 명확하게 제시해야 합니다. 일반 약관에 포함시키는 것은 규정을 준수하지 않습니다.
- 이해할 수 있는 — 대상 고객의 일반적인 구성원이 이해할 수 있어야 합니다. 미국 변호사를 위해 작성된 설명은 네덜란드 소비자가 이해할 수 없으며, 네덜란드어 웹사이트에 영어로만 작성된 설명도 마찬가지입니다.
- 쉽게 접근 가능 독자는 링크를 찾아 헤맬 필요가 없어야 합니다. 유럽 지침에서는 링크가 즉시 눈에 띄어야 한다고 규정하고 있습니다. 즉, 모든 페이지에 직접 링크가 있어야 하고, 정보 수집 시점에 문맥에 맞는 링크가 있어야 하며, 앱에서는 최대 몇 번의 탭만으로 접근할 수 있어야 합니다.
- 명확하고 평이한 언어 — 추상적이기보다는 구체적이고 명확해야 합니다. 유럽의 지침은 "~일 수 있다", "~일지도 모른다", "~가능성이 있다"와 같은 완곡한 표현을 지목하며, "새로운 서비스를 개발하기 위해 귀하의 개인 데이터를 사용할 수 있습니다" 또는 "연구 목적으로"와 같은 표현을 사용하지 말아야 할 예로 들고 있습니다.
어린이를 대상으로 하거나 어린이들이 많이 이용하는 서비스의 경우, GDPR 제12조에 따라 어휘, 어조, 문체를 어린이가 이해할 수 있도록 조정해야 합니다. 네덜란드에서는 이 기준이 매우 엄격합니다. 개인정보보호법(Uitvoeringswet AVG) 제5조에 따라 어린이에게 직접 제공되는 정보 사회 서비스에 대해 부모의 동의가 필요한 나이는 만 16세로, GDPR에서 허용하는 최고 연령입니다. 따라서 만 14세 어린이가 이용하는 서비스에 성인을 위해 작성된 안내문은 어린이의 정보 접근권을 충족하지 못하며, 부모에게 알리는 것만으로는 어린이 본인의 알 권리가 소멸되지 않습니다.
계층적 접근 방식을 제대로 활용하면
정보의 완전성과 가독성 사이의 균형을 맞추는 데에는 계층화 방식이 권장되며, 유럽 개인정보보호법(AP)과 유럽 지침 모두 이 방식을 지지합니다. 제대로 구현된다면, 첫 번째 계층에는 데이터 관리자의 신원, 처리 목적, 가장 큰 영향을 미치거나 예상치 못한 결과를 초래할 수 있는 처리 방식, 그리고 권리 행사 방법이 담겨 있어야 하며, 전체 내용을 한 번의 클릭으로 하나의 문서에서 확인할 수 있어야 합니다.
잘못 사용하면 오히려 정보를 숨기는 수단이 될 수 있습니다. 계층 구조는 서로 모순되어서는 안 되며, 모든 정보는 한 곳에 제공되어야 하고, 불편하다는 이유로 어떤 정보도 축소되어서는 안 됩니다. 만약 처리 과정이 독자를 놀라게 한다면, 그것은 네 번째 계층이 아니라 첫 번째 계층을 사용해야 한다는 주장의 근거가 됩니다.
개인정보 보호 정책이 실패하는 경우
반복되는 실패 사례는 드물고 예측 가능합니다.
- 모호한 목적 및 미공개 공유. "서비스 개선을 위해"라는 말은 아무런 설명도 제공하지 않으며, "엄선된 파트너와 귀하의 데이터를 공유할 수 있습니다"라는 문구는 가장 흔한 결함으로, 대개 광고 기술을 숨기고 있습니다. 핵심은 독자가 자신의 데이터가 어떻게 처리되는지 파악하고, 그에 대한 거부감을 느끼지 않을지 판단할 수 있는지 여부입니다.
- 해당 웹사이트의 내용과 모순되는 진술입니다. 이것은 단순한 서류상의 문제를 실질적인 집행 문제로 바꿔놓습니다. 해당 진술서에는 동의 없이 추적 쿠키를 설치하지 않으며, 태그 관리자는 페이지 로드 시 실행된다고 명시되어 있습니다. 또한 데이터는 EU 내에 보관되지만 지원 데스크는 미국 플랫폼에서 운영된다고 되어 있습니다. 규제 당국은 진술서를 꼼꼼히 읽을 필요 없이 네트워크 탭을 열어보면 이 사실을 쉽게 파악할 수 있습니다.
- 복사된 진술서. 경쟁업체의 정책을 가져와서 보면, 경쟁업체의 데이터 처리 방식을 설명하고 있습니다. 즉, 귀사가 사용하지 않는 수신자를 명시하고, 사용하는 수신자는 누락했으며, 귀사가 준수하지 않는 보존 기간까지 기재하고 있습니다. 이는 귀사에 대한 허위 진술입니다.
개인정보 보호 정책은 쿠키 고지가 아닙니다.
이는 두 가지 법률에 따른 두 가지 의무이며, 이들을 혼동하는 것은 어느 의무도 준수하지 않는 확실한 방법입니다.
쿠키 및 유사 기술은 네덜란드에서 전자 개인정보 보호 지침(ePrivacy Directive)을 시행하는 통신법(Telecommunicatiewet) 제11조 7항 a호의 적용을 받습니다. 사용자의 단말 장치에 정보를 저장하거나 저장된 정보에 접근하는 모든 사람은 명확하고 완전한 정보를 제공하고 동의를 얻어야 하며, 통신 전송 또는 요청된 서비스 제공에 엄격히 필요한 경우에만 예외가 적용됩니다. 이는 개인 데이터 관련 여부와 관계없이 장치에 대한 읽기 또는 쓰기 행위에 적용됩니다 . GDPR은 그 결과로 발생하는 개인 데이터의 처리 방식에 적용됩니다.
요약하자면, 배너는 동의 여부를 확인하는 곳이고, 쿠키 정책에는 쿠키의 종류, 목적 및 지속 기간이 명시되어 있으며, 개인정보 처리방침은 개인정보 처리 방식을 설명합니다. 개인정보 처리방침으로는 동의를 얻을 수 없고, 배너는 민법 제13조 및 제14조를 면제할 수 없습니다. 따라서 이 세 가지를 상호 참조하고 일관성을 유지해야 합니다.
AP 통신은 이 분야에서 활발하게 활동해 왔습니다. 2025년 4월 30일, AP 통신은 네덜란드 쿠키 배너에 대한 구조적 모니터링 계획을 발표하고, 첫 50개 기관에 서한을 보내 연간 수백 건에 달하는 모니터링 프로그램을 설명했습니다. 2025년 11월 11일에는 200개 이상의 웹사이트에 경고 조치를 취했으며, 그중 약 4분의 3이 시정 조치를 완료했고, 나머지 웹사이트에 대해서는 조사를 시작했다고 보고했습니다. AP 통신이 지적한 패턴은 미리 선택된 체크박스, 거부 버튼을 여러 번 클릭해야 하는 불편함, 숨겨진 옵션 등이었습니다.
경쟁업체가 아닌, 등록부에서 명세서를 생성하세요.
GDPR 제30조는 대부분의 조직이 처리 활동 등록부( verwerkingsregister) 를 유지하도록 요구합니다 . 각 활동에 대해 목적, 데이터 주체 및 개인 데이터의 범주, 수신자(제3국 포함), 전송 보호 조치 및 보존 기간을 기록해야 합니다. 수신자가 처리자인 경우, 동일한 정보는 해당 당사자와의 데이터 처리 계약 에 이미 포함되어 있어야 하므로 등록부와 기록부의 일관성 유지가 훨씬 용이합니다.
위 표와 비교해 보면, 두 자료가 거의 완벽하게 일치하는 것을 알 수 있습니다. 등록부는 사실에 기반한 목록이고, 개인정보 보호 정책은 이를 공개적으로 표현한 것입니다. 이러한 순서로 작성되면 정책은 구성상 정확하고, 등록부를 업데이트하면 원본 자료도 함께 업데이트되므로 정확성을 유지합니다. 반대로 작성되면 두 자료는 서로 어긋나게 되고, 등록부를 요청하고 웹사이트를 살펴보는 규제 기관은 그 차이를 쉽게 발견할 수 있습니다.
최신 정보를 유지합니다
개인정보 보호 정책은 실제 시스템을 설명하는 것이므로 시스템이 변경될 때마다 효력을 잃게 됩니다. 새로운 분석 도구, 새로운 CRM, 해외 데이터 처리 업체, 기존 데이터의 용도 변경 등이 그 예입니다.
다음 두 가지 규칙을 따라야 합니다. 처리 방식 변경은 개인정보 처리방침의 변경을 의미하며, 변경 사항이 적용되기 전에 개인정보처리방침을 수정해야 합니다. 또한, 중요한 변경 사항은 적극적으로 알려야 합니다. 유럽 지침은 개인정보 처리방침 변경을 개인이 스스로 알아차리도록 하는 것은 불충분할 뿐만 아니라 부당하다고 명확히 규정하고 있습니다. 실질적인 변경 사항, 즉 새로운 목적, 개인정보처리자 변경, 권리 행사 방식 변경 등은 개인정보처리자가 동의를 철회하거나 이의를 제기할 수 있도록 충분한 시간을 두고 이메일이나 웹사이트 공지를 통해 알려야 합니다. 오타는 공지할 필요가 없지만, 새로운 목적은 반드시 알려야 합니다.
문서에 날짜 버전을 기록하고 이전 버전을 보관하세요. 2024년에 고객에게 안내했던 내용을 보여줘야 하는 경우, 날짜가 없는 페이지로는 충분하지 않습니다.
EU 외부에 설립된 회사
EU에 사업장을 두지 않은 회사라도 EU 거주자에게 상품이나 서비스를 제공하거나 EU 거주자의 행동을 모니터링하는 경우 GDPR 제3조의 적용을 받습니다. 단순히 웹사이트에 접속할 수 있다는 것만으로는 충분하지 않으며, 네덜란드어 버전, 유로화 가격, 네덜란드 배송, .nl 도메인, 네덜란드어 광고 등 타겟팅 증거가 필요합니다. EU 방문자에 대한 행동 모니터링은 별도의 적용 대상이 됩니다.
제3조가 적용되는 경우, GDPR 제27조는 일반적으로 관련 정보 주체가 있는 회원국에 설립된 EU 내 대리인을 지정하고, 해당 대리인의 신원 및 연락처 정보를 개인정보처리방침에 명시하도록 요구합니다. 예외는 제한적입니다. 즉, 간헐적인 처리, 대규모의 민감한 개인정보를 포함하지 않는 처리, 그리고 위험 발생 가능성이 낮은 처리에 한합니다. 네덜란드 시장에 지속적으로 제품을 판매하는 온라인 쇼핑몰은 간헐적인 처리에 해당하지 않습니다.
AP는 이 규정을 단독으로 적용하여 Locatefamily.com에 EU 대표를 지정하지 않은 이유로 525,000유로의 벌금을 부과했습니다. 2020년 12월 10일자 결정은 2021년 5월 12일 AP에 공개되었으며, 벌금과 함께 EU 대표를 지정하도록 하는 명령이 부과되었습니다. 이는 GDPR 제27조 및 제3조 위반에 해당합니다. 해당 사이트는 EU에 사업장을 두고 있지 않았으며, 사업장 소재지를 명확히 밝힌 적도 없었지만, 이러한 사실이 벌금 부과를 막지는 못했습니다. 이는 EU 외 사업자가 거리가 곧 면책이라고 생각해서는 안 된다는 경고를 던집니다.
시행
네덜란드 개인정보보호법(AVG) 제6조에 따라 네덜란드 개인정보보호청(Autoriteit Persoonsgegevens)이 감독 기관입니다. 해당 기관의 권한은 GDPR 제58조(경고, 질책, 명령, 처리 제한)와 제83조에 근거하며, GDPR 제12조, 제13조, 제14조 위반 시 최대 20천만 유로 또는 전 세계 연간 총 매출액의 4% 중 더 높은 금액 의 행정 벌금 이 부과될 수 있습니다.
AP는 정보 제공 의무 위반을 단순한 부록이 아닌 독립적인 위반 사항으로 취급합니다. 2023년 12월 11일 우버에 부과된 1,000만 유로의 벌금은 GDPR 제12조 및 제13조 위반, 즉 데이터 보존 정보가 지나치게 일반적이라는 점, 데이터 전송 목적지가 명시되지 않았다는 점, 데이터 이동권이 명시적으로 언급되지 않았다는 점에 근거합니다. AP는 2026년 5월 8일 우버의 이의 제기가 근거 없다고 판결했고, 우버는 이 문제를 법원에 제소하여 현재로서는 최종 판결이 내려지지 않은 상태입니다. 이는 개인정보 보호 정책에 명시되지 않은 사항에 대한 벌금입니다. 이와 별도로, AP는 2024년 7월 22일 우버가 유효한 데이터 전송 수단 없이 운전자 데이터를 미국으로 전송한 것에 대해 2억 9천만 유로의 벌금을 부과했으며, 이 사실은 2024년 8월 26일에 발표되었습니다.
단기적인 위험은 평소보다 높습니다. 2025년 10월 14일, 유럽 데이터 보호 위원회(EDPB)는 투명성과 정보 의무를 다섯 번째 공동 집행 조치의 주제로 선정하고, 2026년 3월 19일 25개 데이터 보호 기관이 참여하는 집행 조치를 시작했습니다. 이 조치는 GDPR 제12조, 제13조, 제14조를 직접적으로 겨냥합니다. 참여 기관들은 집행 조치 또는 사실 조사 활동을 통해 다양한 분야의 데이터 관리자들을 접촉하고, 조사 결과에 따라 후속 조치를 취합니다. 조사 결과는 2026년 하반기에 공유 및 취합되어 위원회의 승인을 위한 보고서로 제출됩니다. 참여는 자발적이며, 위원회는 어떤 기관들이 참여했는지 공개하지 않았으므로 유럽 개인정보보호청(Autoriteit Persoonsgegevens)의 참여 여부에 대해서는 섣부른 추측을 해서는 안 됩니다. 중요한 점은 투명성이 이번 집행 주기의 유럽 차원의 핵심 주제이며, 작성된 이후 기업에 불리하게 해석된 적이 없는 진술서는 이러한 의문을 극복하기 어렵다는 것입니다.
Law & More 저희는 GDPR 제12조부터 제14조에 따른 정보 제공 의무와 관련하여 네덜란드 및 해외 기업에 자문을 제공합니다. 기존 개인정보 보호 신고서를 처리 활동 등록부와 대조하여 검토하고, 새로운 신고서를 작성하며, 네덜란드 개인정보보호청(Autoriteit Persoonsgegevens)의 질의 또는 조사에 답변합니다. 다른 사람이 검토하기 전에 신고서를 검토받고 싶으시면 언제든지 연락 주십시오.
네덜란드에서 개인정보 보호 정책은 법적으로 의무 사항인가요?
GDPR 제12조, 제13조, 제14조의 의무는 개인에게 정보를 제공하는 것이지, 구체적으로 문서를 게시하는 것이 아닙니다. 하지만 웹사이트를 통해 개인 데이터를 처리하는 경우, 개인정보 처리방침을 게시하는 것이 이 요건을 충족하는 유일한 실질적인 방법입니다. 개인정보 처리방침이 없으면 누구에게도 정보를 제공했다는 것을 입증할 수 없으며, 규정 준수를 입증할 책임은 사용자에게 있습니다. 따라서 개인정보 처리방침 게시를 의무 사항으로 간주하십시오.
꼭 네덜란드어로 작성해야 하나요?
GDPR은 대상 고객이 이해할 수 있는 정보를 제공하도록 요구합니다. 네덜란드 시장을 대상으로 네덜란드어로 서비스를 제공하는 경우, 개인정보 처리방침도 네덜란드어로 제공해야 합니다. 네덜란드어 웹사이트에 영어로만 된 개인정보 처리방침을 게시하는 것은 법적 책임을 묻기 어렵습니다. B2B 서비스를 전적으로 영어로 제공하는 경우에는 영어로 게시하는 것이 타당합니다. 두 가지 언어로 모두 제공하는 경우, 두 버전의 내용은 동일해야 합니다.
발전기나 경쟁업체의 보험을 사용할 수 있나요?
데이터 생성기는 구조를 제공할 수는 있지만, 데이터 처리자, 보존 기간, 데이터 전송 방식, 법적 근거 등을 알 수는 없습니다. 또한 경쟁사의 정책은 귀사의 정책이 아닌 경쟁사의 데이터 처리 방식을 설명하고 있을 뿐입니다. 두 가지 방법 모두 귀사 사업에 대한 부정확한 정보를 담은 문서를 생성하며, 이는 간결하고 정확한 문서보다 오히려 해롭습니다. 따라서 데이터 처리 활동 기록을 바탕으로 직접 정책을 수립하는 것이 좋습니다.
쿠키 배너는 개인정보 보호정책의 일부인가요?
아니요. 해당 배너는 방문자의 기기에 쿠키 및 유사 기술을 설치하고 읽기 위해 통신법 제11조 7항 a호에 따라 동의를 얻습니다. 개인정보 처리방침은 개인정보 처리와 관련하여 GDPR에 따른 정보 제공 의무를 이행합니다. 이 두 문서는 별개의 법적 근거를 가지며, 서로 일관성이 있어야 하고 웹사이트의 실제 운영 방식과도 일치해야 합니다.
보존 기간을 지정할 수 없는 경우는 어떻게 해야 할까요?
GDPR 제13조는 보존 기간을 결정하는 데 사용되는 기준을 명시하고 있습니다. 해당 기준은 독자가 실질적으로 활용할 수 있어야 하며, 계약 기간, 법적 의무 또는 특정 사건과 그에 따른 특정 기간과 보존 기간을 연관시켜야 합니다. "필요한 기간 동안"이라는 표현은 개인정보보호청(Autoriteit Persoonsgegevens)에서 이미 너무 일반적이어서 이러한 의무를 충족하지 못한다고 판시한 바 있습니다.
저희는 미국 회사이며 네덜란드에 온라인 쇼핑몰을 운영하고 있습니다. EU 지사가 필요한가요?
아마도 그럴 겁니다. 네덜란드 고객을 대상으로 하는 경우(네덜란드어 사용, 유로화 가격 책정, 네덜란드 배송 등) GDPR 제3조가 적용되며, 제27조에 따라 개인정보 처리가 진정으로 일시적이고 위험도가 낮은 경우가 아니라면 유럽 연합 내에 대리인을 지정해야 합니다. 지속적인 웹샵 운영은 일시적인 처리가 아닙니다. 대리인의 정보는 개인정보 처리방침에 명시되어야 합니다.

