2024년 1월 11일, 유럽연합 관보에 게재된 지 20일 만에 EU 데이터 보호법(규정(EU) 2023/2854)이 발효되었습니다. 이 규정은 2025년 9월 12일부터 적용됩니다. 이 법률은 커넥티드 제품 제조업체와 관련 서비스 제공업체에 근본적인 새로운 의무를 부과하며, 제조, 에너지, 의료, 자동차 산업 등 광범위한 분야에 영향을 미칩니다. 사업 환경에서 데이터를 생성, 처리 또는 사용하는 모든 기업은 이 법률의 적용 범위를 시기적절하게 검토하는 것이 좋습니다.
데이터 보호법은 무엇을 규율하는가?
데이터법은 유럽의 데이터 경제 경쟁력 강화를 목표로 하는 유럽 데이터 전략의 일환입니다. 이 규정은 제품이나 서비스 이용으로 생성된 데이터에 누가 접근할 수 있는지, 그리고 어떤 조건에서 데이터를 공유해야 하는지에 대한 규칙을 명시하고 있습니다. 이는 모든 데이터에 대한 일반적인 권리를 다루는 것이 아니라, 다음과 같은 2가지 특정 범주에 대한 프레임워크를 제시합니다. 제품 및 서비스 데이터에 대한 사용자 접근, 공정한 조건에 따른 기업 간 데이터 공유, 예외적인 필요가 있는 경우의 공공 접근, 데이터 처리 서비스 간 전환, 비개인 데이터에 대한 국제 정부의 접근으로부터의 보호, 그리고 상호 운용성입니다.
기업의 의무: 제품 설계
커넥티드 제품은 생성된 데이터가 기본적으로 쉽고 안전하며 무료로, 기계 판독 가능한 형식으로 사용자에게 직접 접근 가능하도록 설계 및 제조되어야 합니다. 스마트 홈 기기, 산업 기계 또는 차량과 같은 커넥티드 제품 사용자는 해당 제품 사용으로 생성되는 데이터에 접근할 권리를 갖게 됩니다. 제조업체와 서비스 제공업체는 더 이상 해당 데이터를 독점적으로 보유할 수 없습니다.
중요한 점은 이러한 의무가 단계적으로 적용된다는 것입니다. 데이터 보호법 전체는 2025년 9월 12일부터 적용되지만, 커넥티드 제품의 설계 및 제조 의무는 2026년 9월 12일 이후에 시장에 출시되는 제품에만 적용됩니다. 따라서 기존 제품은 아직 적용되지 않습니다.
B2B 데이터 공유에 대한 공정한 조건
해당 규정에는 다음과 같은 구체적인 규칙이 포함되어 있습니다. B2B 데이터 계약의 계약 조건한 기업이 다른 기업에 일방적으로 부과한 조항이 불공정한 경우, 그 조항은 상대방을 구속하지 않습니다. 상대방이 협상을 시도했음에도 불구하고 조항의 내용에 영향을 미칠 수 없었던 경우, 해당 조항은 일방적으로 부과된 것으로 간주됩니다. 이를 입증할 책임은 해당 조항을 포함시킨 당사자에게 있습니다.
계약 조항이 상업적 관행에서 크게 벗어나고 신의성실 및 공정거래 원칙에 위배되는 경우 불공정 조항으로 간주됩니다. 규정에서는 고의 또는 중과실에 대한 책임을 면제하는 조항, 상대방의 데이터 사용을 제한하는 조항, 불합리하게 짧은 통지 기간으로 일방적인 계약 해지를 허용하는 조항, 또는 가격이나 기타 중요한 사항을 일방적으로 변경할 수 있도록 허용하는 조항을 예로 들고 있습니다. 법적으로 불공정 조항은 상대방을 구속하지 않으며, 해당 조항이 분리 가능한 범위 내에서 나머지 계약 조항은 효력을 유지합니다.
GDPR과의 상호 작용
데이터 보호법은 일반 데이터 보호 규정(GDPR)과 함께 존재하지만, 두 규정 간에는 중요한 상호 작용이 있습니다. GDPR 또한 개인 데이터를 다루지만, 데이터 보호법에서 이를 분리하는 것은 아닙니다. 사용자가 요청된 개인 데이터의 정보 주체가 아닌 경우, 해당 개인 데이터는 GDPR 제6조에 따른 유효한 법적 근거가 있는 경우에만 제공될 수 있습니다. 따라서 데이터 보호법은 GDPR에 대한 독립적인 예외를 만들지 않습니다. 데이터 보호법에 따른 데이터 접근은 당사자의 의무를 면제하지 않습니다. GDPR 의무또한, 제공된 데이터를 수집 목적을 넘어 추가적으로 보관하거나 재사용할 수 있는 근거를 제공하지도 않습니다.
클라우드 이식성 및 전환
별도의 장에서는 데이터 처리 서비스 제공업체가 다른 제공업체로의 전환을 용이하게 하도록 요구합니다. 제공업체는 고객의 전환을 방해하는 사전 상업적, 상업적, 기술적, 계약적 또는 조직적 장애물을 부과해서는 안 됩니다. 2027년 1월 12일부터 데이터 처리 서비스 제공업체는 고객에게 전환 수수료를 부과할 수 없습니다. 실제 데이터 및 구성 이전은 불필요한 지연 없이, 그리고 어떠한 경우에도 최대 30일의 의무적인 전환 기간을 초과하여 이루어져서는 안 됩니다. 특정 클라우드 제공업체에 크게 의존하는 조직의 경우, 이는 계약 갱신 또는 재협상 시 새로운 협상력을 제공합니다.
특별한 필요가 있는 경우 공공 접근이 허용됩니다.
이 규정은 공공 부문 기관이 공공 비상 사태와 같은 예외적인 필요가 있는 경우, 엄격한 조건 하에 개인 데이터에 대한 접근을 요구할 수 있도록 합니다. 이러한 경우, 소규모 기업 및 영세 기업을 제외한 데이터 보유자는 필요한 데이터를 무료로 제공해야 할 의무가 있습니다. 그 외의 예외적인 필요가 있는 경우에는 데이터 보유자에게 적절한 보상이 주어집니다. 이러한 권한은 규정에 명시된 비례성 및 보조성의 원칙을 준수해야 합니다.
네덜란드에서의 집행
네덜란드에서는 데이터 보호법 시행법(Uitvoeringswet dataverordening)을 통해 법 집행이 명시적으로 규정되었습니다. 네덜란드 소비자시장청(ACM)은 제품 데이터, 기업 간 데이터 공유, 클라우드 데이터 이식성 등 규정의 대부분에 대한 관할권을 가지고 있습니다. 네덜란드 데이터보호청(AP)은 개인정보 보호에 민감한 요소와 특정 조항 및 제2장에 따른 개인정보 처리와 관련하여 관할권을 행사합니다. 두 기관 모두 각자의 관할 영역 내에서 벌금 또는 행정 과태료를 부과하는 명령을 통해 집행 조치를 취할 수 있습니다. 시행법은 또한 ACM과 AP 간의 협력 및 정보 교환 체계를 마련하여 두 감독 기관이 중복되는 사안에 대해 조율된 방식으로 조치를 취할 수 있도록 합니다.
이것이 실제로 무엇을 의미합니까?
연결 제품을 개발, 수입 또는 유통하는 기업은 지금 바로 데이터 보호법에 따라 제품 설계 및 계약 구조를 검토하는 것이 현명할 것입니다. 2026년 9월 12일 이후 시장에 출시되는 제품에는 설계 및 접근성 의무가 전면적으로 적용됩니다. 사용자 데이터를 처리하는 서비스 제공업체는 자신에게 적용되는 데이터 공유 의무가 무엇인지, 그리고 기존 계약(일방적으로 작성된 데이터 조항 포함)이 이러한 의무와 일치하는지 여부를 점검해야 합니다.
시행이 시작될 때까지 기다리는 사람들은 뒤처질 위험이 있습니다. 제품, 서비스 및 계약을 새로운 규정에 맞춰 미리 조정하는 것은 단순히 시기적절할 뿐만 아니라 규정 준수 문제하지만 이는 기회도 제공합니다. 고객에게 투명성과 데이터 접근성을 제공하는 기업은 기업의 데이터 처리 방식에 대한 비판이 점점 커지는 시장에서 두각을 나타낼 수 있습니다.
EU 데이터 보호법이 귀사의 사업이나 계약에 미치는 영향에 대해 궁금한 점이 있으신가요? 저희 로펌의 변호사들이 도와드리겠습니다. Law & More 기꺼이 도와드리겠습니다.
자주 묻는 질문
데이터 보호법이 제가 이미 보유하고 있는 연결 제품에도 적용되나요?
본 규정은 2025년 9월 12일부터 적용되지만, 사용자가 데이터에 접근할 수 있도록 커넥티드 제품을 설계해야 하는 의무는 2026년 9월 12일 이후에 시장에 출시되는 제품에만 적용됩니다. 따라서 그 이전에 이미 시장에 출시된 기존 제품은 아직 적용 대상이 아닙니다. 그럼에도 불구하고 제조업체와 수입업체는 향후 출시될 제품이 규정을 준수하도록 지금부터 제품 개발을 새로운 요구 사항에 맞추는 것이 현명할 것입니다.
데이터 계약에 데이터 접근을 제한하는 조항이 포함되어 있다면 어떻게 해야 할까요?
데이터 보호법에 따라, 일방적으로 부과되어 상대방이 자신의 데이터를 사용하거나 활용하는 것을 막는 계약 조항은 불공정한 것으로 간주되어 효력이 없을 수 있습니다. 기존 데이터 계약에 이러한 조항이 있는지 검토하는 것이 좋습니다. 해당 조항이 일방적으로 부과된 것이 아님을 입증할 책임은 해당 조항을 포함시킨 당사자에게 있습니다. 일반적으로 상대방이 관련 규정을 근거로 소송을 제기하기 전에 조기에 재협상을 하는 것이 더 효과적입니다.
개인정보보호법에 따라 GDPR의 법적 근거 없이 개인정보를 공유할 수 있나요?
아니요. 데이터 보호법은 개인 정보 공개에 대한 독립적인 근거를 제공하지 않습니다. 사용자가 요청된 개인 정보의 정보 주체가 아닌 경우, 해당 정보는 GDPR 제6조에 따른 유효한 법적 근거가 있는 경우에만 제공될 수 있습니다. 또한, 데이터 보호법에 따른 정보 접근은 공개된 개인 정보를 최초 목적 이후 추가 보관 또는 재사용할 수 있는 근거를 제공하지 않습니다. 따라서 GDPR과 데이터 보호법을 동시에 준수해야 합니다.
클라우드 서비스 제공업체로서 전환 수수료를 계속 부과할 수 있나요?
2027년 1월 12일부터 데이터 처리 서비스 제공업체는 고객에게 전환 수수료를 부과할 수 없습니다. 또한 2025년 9월 12일부터는 전환을 방해하는 기술적, 계약적 또는 조직적 장애물을 부과할 수 없습니다. 전환 시 실제 데이터 전송은 불필요한 지연 없이 이루어져야 하며, 늦어도 30일의 전환 기간 내에 완료되어야 합니다. 더 긴 기간이나 전환 수수료를 포함하는 기존 계약은 재검토가 필요합니다.
네덜란드에서 데이터법을 집행할 권한을 가진 감독 기관은 어디입니까?
본 규정의 집행은 네덜란드 소비자시장감독청(ACM)과 네덜란드 데이터보호청(AP)이 담당합니다. ACM은 제품 데이터, 기업 간 공유, 클라우드 데이터 이동성 관련 조항을 포함하여 규정의 대부분을 관할합니다. AP는 개인정보 보호에 민감한 요소 및 특정 조항과 제2장에 명시된 개인정보 처리와 관련된 사항을 관할합니다. 두 기관 모두 벌금 또는 행정 과태료를 부과하는 명령을 내릴 수 있습니다. 이러한 결정에 대해서는 이의 신청, 항소, 임시 구제 등 일반적인 행정법적 구제 절차를 이용할 수 있습니다.
데이터 보호법은 중소기업에도 적용되나요?
이 규정은 기업 규모에 따라 몇 가지 사항을 구분합니다. 예를 들어, 영세기업과 중소기업은 공공 비상사태 시 데이터 요청의 경우 데이터 무료 제공 의무에서 면제되며, 이 경우 적절한 보상을 받을 권리가 있습니다. 그러나 연결 제품의 접근성 의무 및 B2B 계약 조건의 공정성 검토 등 다른 의무 사항에 대해서는 중소기업에 대한 일반적인 면제 조항이 없습니다. 따라서 연결 제품이나 클라우드 서비스를 제공하는 소규모 업체들도 시의적절하게 이 규정에 맞춰 운영해야 합니다.