핵심 요약 본사가 보내온 글로벌 DPA에 서명하는 것만으로 한국법상 국외이전 준비는 끝나지 않습니다. 개인정보 보호법 제28조의8 제1항의 이전 근거를 갖추는 층과, 같은 조 제4항 및 시행령 제29조의10 제2항에 따라 보호조치를 이전받는 자와 미리 협의하고 계약내용 등에 반영하는 층은 별개이며, 후자는 다섯 가지 근거 중 무엇을 택했든 적용됩니다. DPA의 processor 표기와 별개로 실제 처리 구조에 따라 한국법상 지위와 의무를 확인해야 하며, 수탁자는 제26조 제8항에 따라 개인정보처리자의 의무 대부분을 그대로 부담합니다. 제28조의8 제4항·제5항 위반 자체는 과징금 각 호에는 없지만 국외 이전 중지 명령의 사유입니다. 한국법인에서 본사로 데이터가 흘러가는 외국계 그룹의 법무·프라이버시 조직이 점검할 지점입니다.

본사 법무팀이 글로벌 DPA와 SCC 부속서를 보내옵니다. 한국법인은 서명란을 채워 돌려보내고, 국외이전 별도 동의나 처리방침 공개 같은 이전 근거도 따로 갖춰 두었습니다. 여기까지 하면 한국 쪽 숙제는 끝난 것처럼 보입니다.

그런데 한국 개인정보 보호법은 이전의 근거와 별도로, 그 이전에 관한 계약에 무엇을 담을지를 따로 정해 두었습니다. 본사 표준 산출물이 한국에서 어긋나는 지점을 지도로 그린 글에서 다룬 공백 가운데, 실무에서 가장 자주 지나치는 자리가 바로 여기입니다.

DPA의 processor 표기만으로 한국법상 수탁자 의무가 정해지지는 않습니다

계약 요건을 대조하기 전에 역할표부터 봐야 합니다. 본사 DPA의 역할표에는 답이 이미 적혀 있습니다. 본사는 controller, 한국 법인은 processor. 이 표기가 한국법상 어떤 지위와 의무에 해당하는지는 실제 처리 구조를 놓고 확인해야 합니다.

국가법령정보센터(law.go.kr)의 공식 영문본(법률 제20897호, 2025. 10. 2. 시행 기준)은 주요 지위를 이렇게 옮깁니다.

국문공식 영문본
개인정보처리자personal information controller
위탁자person entrusting
수탁자person entrusted (제26조 제8항은 outsourcee와 병용)

위 표는 한국법의 영문 표기이며, GDPR의 controller·processor 구분을 그대로 적용한 표는 아닙니다. processor라는 단어가 본문에 두 번 나오기는 합니다. 제31조의2 제2항 제2호와 제34조의2 제1항인데, 둘 다 국문으로는 개인정보처리자이고 다른 218곳에서 controller로 옮겨진 바로 그 말입니다. 한국 영문본에서 processor는 controller가 흔들린 표기일 뿐, 별개 지위가 아닙니다. 따라서 영문 단어만으로 수탁자 여부나 책임 범위를 결정해서는 안 됩니다. 본사가 영문본으로 검토하고 있다면 그 영문본이 현행 버전인지도 함께 확인할 필요가 있습니다.

이 사안에서 구별할 한국법상 지위는 다음과 같습니다. 각 지위의 의무를 GDPR의 역할표만으로 결정할 수는 없습니다.

지위근거누구인가
개인정보처리자제2조 제5호업무를 목적으로 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 법인·단체·개인 등
수탁자제26조 제2항처리 업무를 위탁받아 처리하는 자(재수탁자 포함)
개인정보취급자제28조 제1항개인정보처리자의 지휘·감독을 받아 개인정보를 처리하는 임직원 등 자연인

셋째 줄이 함정입니다. 개인정보취급자는 조직 내부의 자연인이지 벤더 회사가 아닙니다. 본사가 processor를 이 자리에 대응시키면, 내부 직원의 관리·감독(제28조 제1항)과 정기 교육(같은 조 제2항)을 정한 조문을 벤더 계약에 적용하게 됩니다.

가장 크게 어긋나는 지점은 책임의 범위입니다. 제26조 제8항은 개인정보처리자에게 적용되는 조문 대부분을 수탁자에게 준용합니다. 수집·이용·제공의 근거와 동의, 민감정보·고유식별정보 제한, 파기, 국외이전, 안전조치, 처리방침, 개인정보 보호책임자 지정, 영향평가, 유출 통지·신고, 정보주체 권리 대응, 조사 관련 조문이 통째로 넘어오고, 목록 끝에는 과징금 조문인 제64조의2가 있습니다. "우리는 processor라서 책임이 제한적"이라는 전제는 그래서 한국에서 서지 않습니다.

반대 방향도 어긋납니다. 제2조 제5호는 개인정보처리자를 "스스로 또는 다른 사람을 통하여" 개인정보를 처리하는 자로 정의합니다. 위탁이 정의 안에 이미 들어 있으므로, 업무를 위탁했다고 위탁자가 개인정보처리자 지위를 벗지 않습니다. 제26조 제7항은 더 나아갑니다.

수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 이 법을 위반하여 발생한 손해배상책임에 대하여는 수탁자를 개인정보처리자의 소속 직원으로 본다.

계약서의 책임제한 조항을 정교하게 다듬어도 정보주체에 대한 대외적 책임의 구도는 바뀌지 않습니다. 계약이 정할 수 있는 것은 당사자 사이의 내부 분담입니다.

역할을 한국법 자리로 옮겨 놓으면 본사 표준 DPA에서 확인할 항목이 따라 나옵니다. 제26조는 위탁을 일정한 내용이 포함된 문서로 하고(제1항), 위탁하는 업무의 내용과 수탁자를 정보주체가 언제든지 쉽게 확인할 수 있도록 공개하며(제2항), 수탁자가 재위탁하려면 위탁자의 동의를 받도록(제6항) 요구합니다. 본사 표준 DPA에는 이 셋에 대응하는 조항이 없는 경우가 있습니다. 그 계약이 애초에 '위탁’인지 제3자 제공인지는 별개의 판별 문제로, 기준은 처리방침에 SDK를 모두 '위탁’으로 적어 두었습니다에서 다루었습니다.

조사가 시작되면 계약서의 역할 표기가 결론을 정해 주지 않습니다. 어떤 회사가 수탁자인지, 별개의 개인정보처리자인지는 DPA에 적힌 단어가 아니라 실제 처리 구조를 놓고 판단할 문제입니다. 역할표를 한국법 기준으로 다시 잡은 뒤에야, 국외이전 계약에 무엇을 담아야 하는지가 제대로 보입니다.

이전 근거를 갖췄으면 계약은 본사 것을 그대로 써도 되나요?

법 제28조의8 제1항은 국외 이전을 원칙적으로 금지하면서, 단서 각 호에 다섯 가지 근거를 둡니다. 별도 동의(제1호), 법률·조약 등 특별한 규정(제2호), 계약 이행을 위한 처리위탁·보관(제3호), 고시된 인증(제4호), 보호위원회의 동등성 인정(제5호)입니다. 근거의 층 자체는 EU 동등성 인정과 이전 근거를 정리한 글에서 다뤘습니다.

이 글의 주제는 그 위에 얹히는 층입니다. 제4항은 "제1항 각 호 외의 부분 단서에 따라" 이전하는 경우 전체를 대상으로 하므로, 다섯 근거 중 무엇을 골랐든 걸립니다. 다섯 근거 가운데 인증(제1항 제4호)을 택하려는 경우 그 인증이 고시 목록에 있는지부터 갈라야 하는데, 그 판단은 한국 고시 목록에 올라 있는 인증은 하나뿐입니다에서 다뤘습니다.

제4항이 요구하는 것은 세 갈래입니다. 국외 이전과 관련한 이 법의 다른 규정, 제17조부터 제19조까지, 그리고 제5장(정보주체의 권리 보장)을 준수해야 하고, 여기에 대통령령으로 정하는 보호조치가 더해집니다. 이 가운데 제5장은 계약 문언이 아니라 개별 요구에 대한 대응으로 나타납니다. 그 기한이 며칠이고 의무자가 누구인지는 열람·삭제 요구의 통지 기한은 10일이고 의무자는 한국법인입니다에서 조문 단위로 다뤘습니다.

계약에 무엇을 반영하라는 것인가요?

시행령 제29조의10 제1항은 보호조치를 세 가지로 적습니다. 시행령 제30조 제1항에 따른 안전성 확보 조치, 개인정보 침해에 대한 고충처리 및 분쟁해결에 관한 조치, 그 밖에 정보주체 보호에 필요한 조치입니다. 제30조 제1항에는 내부 관리계획, 접근 권한 제한과 인증수단, 암호화, 접속기록의 보관, 물리적 조치 같은 항목이 들어 있습니다.

핵심은 제2항입니다. 이 사항들을 이전받는 자와 미리 협의하고 계약내용 등에 반영하라고 합니다. 사전 협의와 그 결과의 계약 반영을 함께 확인해야 합니다.

본사가 먼저 서명한 문서라는 사정만으로 사전 협의 여부가 결정되지는 않습니다. 이전 전에 보호조치를 실제로 협의했는지, 협의한 내용이 계약이나 부속서 등에 반영됐는지 확인해야 합니다. 필요한 조치가 빠져 있다면 이전 전에 협의하고 보완할 필요가 있습니다. 시행령 제29조의10 원문을 기준으로 대조할 수 있습니다.

정해진 서식이 있는지도 확인해 봤습니다. 국외 이전에 관한 하위 고시(개인정보보호위원회고시 제2023-11호)는 국외이전전문위원회 운영, 인증, 이전대상국등 인정, 중지 명령의 절차만 정하고 있을 뿐, 제4항의 보호조치를 어떤 형식과 수준으로 계약에 적을지를 정한 조문은 없습니다. 무엇을 협의해 반영할지는 시행령까지 내려와 있지만 문언의 설계는 회사 몫으로 남아 있고, 뒤집어 말하면 기다릴 서식도 없다는 뜻입니다.

이 고시에는 재검토기한이 붙어 있습니다. 제28조는 보호위원회가 2023년 9월 15일을 기준으로 매 3년이 되는 시점(매 3년째의 9월 14일까지)마다 그 타당성을 검토해 개선 등의 조치를 하도록 정하고 있고, 그 첫 시점이 2026년 9월 14일입니다. 그 날짜를 기준으로 확인해 보니 이 고시는 개정 이력 없이 제2023-11호 제정본 그대로였고, 9월 1일부터 14일까지 관보에 실린 개인정보보호위원회 고시 여섯 건(제2026-11호부터 제2026-16호까지) 가운데 국외 이전에 관한 것은 없었습니다. 편제도 인증(제11조부터 제17조까지), 이전대상국등 인정(제18조부터 제22조까지), 중지 명령(제23조부터 제27조까지) 그대로여서, 해당 확인 기준일에는 별도 계약 서식이 없었습니다. 재검토기한은 향후 서식 제정 여부나 시점을 보장하는 규정은 아닙니다.

본사 표준 DPA에는 왜 그 자리가 없나요?

특정 회사의 DPA에 무엇이 빠져 있는지는 문서를 보기 전에는 알 수 없습니다. 확인할 수 있는 것은 한국 조문이 요구하는 항목이고, 그 목록으로 자기 계약서를 대조해 보는 것이 순서입니다.

대조 포인트는 세 개입니다. 첫째, 시행령 제29조의10 제1항 제2호의 고충처리·분쟁해결 조치가 계약 어디에 있는지. 둘째, 협의와 계약 반영이 실제 이전 전에 이루어졌다는 사실을 무엇으로 보일 수 있는지.

셋째, 법 제28조의8 제5항은 이 법을 위반하는 사항을 내용으로 하는 국외이전 계약의 체결 자체를 금지합니다. 서명하는 행위에 조문이 걸리는 구조입니다. 앞서 본 controller·processor 역할표와 한국법 지위의 어긋남까지 함께 대조하면 빠르게 확인됩니다.

본사가 다시 제3국 벤더로 넘기는 구간은 어떻게 되나요?

법 제28조의11은 이전받은 자가 그 개인정보를 제3국으로 이전하는 경우 제28조의8과 제28조의9를 준용합니다. 이때 "개인정보처리자"는 "개인정보를 이전받은 자"로 치환됩니다. 본사가 제3국 클라우드나 벤더로 넘기는 구간에도 같은 틀이 적용되므로, 본사 DPA의 서브프로세서 조항이 한국 조문과 만나는 자리가 됩니다.

반영하지 않으면 무엇이 문제되나요?

제재 경로가 독특합니다. 법 제64조의2 제1항 제7호가 과징금 대상으로 삼는 것은 제28조의8 제1항 위반이고, 제4항·제5항 위반은 각 호에 열거되어 있지 않습니다. 제75조의 과태료 각 호에도 관련 조항이 없습니다.

그렇다고 공백은 아닙니다. 제28조의9 제1항 제1호는 제1항·제4항·제5항 위반을 나란히 국외 이전 중지 명령의 사유로 들고, 명령을 따르지 않으면 그때 제64조의2 제1항 제8호로 일반적으로 전체 매출액 3% 상한의 과징금 대상이 됩니다. 제64조의2 제2항의 별도 가중 요건에 해당하는지는 아래 개정법 설명과 함께 확인해야 합니다.

이 처분의 무게는 금액이 아니라 데이터 흐름이 멈춘다는 데 있습니다. 다투는 기간도 짧습니다. 이의 제기는 명령을 받은 날부터 7일 이내이고, 보호위원회는 이의신청서를 받은 날부터 30일 이내에 처리결과를 문서로 통지합니다(법 제28조의9 제2항, 시행령 제29조의12).

서류와 실제 흐름이 어긋나면 어떻게 되나요?

개인정보보호위원회는 2026년 6월 24일 제12회 전체회의에서 빗썸에 과징금 2억 1,000만 원과 시정명령을 의결했습니다(보도자료는 6월 25일자). 문제된 기간은 2025년 9월부터 11월까지로, 빗썸은 테더(USDT) 마켓에서 해외 거래소와 오더북(Order Book)을 공유했습니다.

이 과정에서 정보주체에게는 스텔라 거래소(Stellar exchange)로 국외이전한다는 내용으로 별도 동의를 받았으나, 실제 회원번호와 주문정보는 다른 거래소가 운영하는 시스템(bingx.com)으로 이전된 사실이 확인됐습니다. 문서가 실제 데이터 흐름을 따라가지 못하면, 갖춰 둔 근거가 그 이전을 덮지 못합니다.

균형 있게 볼 부분도 있습니다. 개인정보위는 자금세탁방지 목적의 개인정보 제공 필요성 자체는 인정하면서도, 국외이전은 정보주체의 자기결정권과 밀접하므로 요건과 절차를 면밀히 준수해야 한다고 판단했습니다. 목적이 정당해도 요건과 절차는 따로 본다는 뜻입니다.

시정명령의 내용도 눈여겨볼 만합니다. 적법한 요건을 갖추고 그 사실을 개인정보 처리방침으로 명확히 안내하라는 것이었습니다. 2026년 상반기 개인정보위 제재 흐름을 통계로 정리한 글에서 이 사건의 위치를 확인할 수 있습니다.

9월 11일 개정으로 무엇이 바뀌었나요?

2026년 9월 11일 시행된 개정법(법률 제21445호)에서 제28조의8·제28조의9·제28조의11의 문언은 바뀌지 않았습니다. 바뀐 것은 제64조의2입니다. 제2항이 신설되어, 과징금 처분일부터 3년 내 같은 호의 반복 위반(고의·중과실 한정), 고의·중과실 위반으로 피해 정보주체 1천만 명 이상, 제64조 제1항의 시정조치 명령을 따르지 않아 제64조의2 제1항 제9호의 유출등 위반행위가 발생한 경우에 전체 매출액 10% 한도의 과징금 구간이 생겼습니다. 종전 제2항은 현행 제3항으로 이동했습니다. 마지막 사유를 국외이전 중지명령 불이행과 동일시해서는 안 됩니다. 현행 제64조의2 원문에서 요건을 확인할 수 있습니다.

실무 체크리스트

체크 표시만 남기는 목록보다, 계약 문언과 실제 운영 증빙을 같은 행에 놓는 대조표가 유용합니다. 아래 표의 마지막 두 칸이 비어 있으면 서명된 DPA가 있어도 검토가 끝난 것은 아닙니다.

점검 항목DPA·부속서에서 찾을 조항실제 운영 증빙불일치·미확인본사 담당
이전 근거와 고지이전 목적·국가·수신자·보유기간, 변경 통지동의 화면·처리방침 버전, 발송 기록실제 리전·수신자와 문서가 같은지Privacy / Product
안전성 확보 조치접근권한, 암호화, 접속기록, 사고 통지권한 목록, 설정값, 로그 보존 정책, 점검 결과계약상 약속이 실제 환경에 적용됐는지Security / IT
고충처리·분쟁해결정보주체 요청 전달, 답변 기한, 책임 분담요청 티켓, 전달 경로, 담당자와 에스컬레이션 기록한국법상 기한을 본사 절차가 지킬 수 있는지Privacy / Customer Support
사전 협의와 계약 반영보호조치 협의·변경 절차협의 메일, 회의록, 부속서 체결일이전 전에 협의와 반영이 끝났는지Legal / Privacy
재이전서브프로세서 승인·통지, 동일 의무의 하도급최신 수신자 목록, 벤더 계약, 데이터 흐름도본사 이후 제3국 구간이 빠졌는지Procurement / Privacy
실제 데이터 흐름서비스·시스템별 처리 위치와 역할클라우드 리전, 해외 접속권한, API 흐름controller·processor 표기와 실제 역할이 맞는지IT / Legal

법 제28조의8 제1항의 이전 근거와 제4항의 계약 반영은 별개 항목으로 판정해야 합니다. 시행령 제29조의10 제2항의 사전 협의는 서명일만으로 증명되지 않으므로, 협의 기록과 부속서 체결일을 함께 확인해야 합니다.

투자나 M&A 실사에서도 이 계약서는 요청 목록에 오릅니다. 실사에서 국외이전 계약서를 어떤 자료 목록으로 확인하는지 정리한 글의 항목과 겹쳐 보면 준비 상태가 드러납니다. 유출 사고가 나면 이 계약서가 조사에서 다시 꺼내지므로, 유출 후 72시간 안의 신고와 대응 절차를 정리한 글과 함께 관리해 두시기 바랍니다.

For your headquarters

Signing the group-wide DPA does not by itself complete cross-border transfer compliance under Korean law. Korea’s Personal Information Protection Act (PIPA) separates two layers: the legal basis for an outbound transfer under Article 28-8(1), and additional obligations under Article 28-8(4) that apply whichever of the five bases is used. Article 28-8(4) requires compliance with other PIPA provisions on cross-border transfers, Articles 17 through 19, and Chapter 5 on data subjects' rights, plus protective measures prescribed by the Enforcement Decree. Under Enforcement Decree Article 29-10(2), those measures, including security safeguards and a mechanism for handling grievances and dispute resolution, must be discussed with the overseas recipient in advance and reflected in the contract. A signature by headquarters alone does not establish whether prior consultation occurred. Check whether the measures were discussed and reflected in the contract or its annexes before the transfer. Article 28-8(5) separately prohibits entering into a transfer contract whose terms violate PIPA. Violations of Article 28-8(4) or (5) are not listed under the penalty surcharge provision of Article 64-2(1)7, but they are grounds for a transfer suspension order under Article 28-9, and failure to comply with such an order may trigger a surcharge with a general ceiling of 3 percent of total revenue under Article 64-2(1)8, subject to the separate aggravated conditions in Article 64-2(2). An objection to a suspension order must be filed within 7 days. Onward transfers from headquarters to third-country vendors are covered mutatis mutandis under Article 28-11. This English summary is unofficial and provided for convenience; the Korean statutory text and the Korean version of this note prevail.

More English summaries of Korean data protection law: English index.

선례 확인: 국외이전은 개인정보위 제재 전체 표에서 개인정보 보호법 제28조의8을, 위탁·수탁 의무는 제26조 제재 사례를 기준으로 확인할 수 있습니다. 개인정보취급자 감독을 정한 제28조와 국외이전을 정한 제28조의8은 서로 다른 조문입니다.

자주 묻는 질문

Q. 본사 표준 DPA에 서명하면 한국법상 국외이전 요건은 충족되나요?

이전 근거와 계약 반영은 별개의 층입니다. 개인정보 보호법 제28조의8 제1항의 근거를 갖췄더라도, 같은 조 제4항과 시행령 제29조의10 제2항에 따라 보호조치를 이전받는 자와 미리 협의하고 계약내용 등에 반영해야 합니다.

Q. 계약 반영 의무를 위반하면 과징금이 부과되나요?

제64조의2 제1항 각 호 가운데 국외이전 관련으로 열거된 것은 제28조의8 제1항 위반(제7호)이고, 제4항·제5항 위반은 과징금 각 호에도 제75조의 과태료에도 열거되어 있지 않습니다. 다만 제4항·제5항 위반은 제28조의9 제1항 제1호가 정한 국외 이전 중지 명령의 사유입니다. 명령을 따르지 않으면 제64조의2 제1항 제8호로 일반적으로 전체 매출액 3% 상한의 과징금 대상이 되며, 제64조의2 제2항의 별도 가중 요건에 해당하는지는 추가로 확인해야 합니다.

Q. 2026년 9월 11일 시행 개정법으로 국외이전 조문이 바뀌었나요?

제28조의8·제28조의9·제28조의11의 문언은 바뀌지 않았습니다. 제64조의2 제2항은 각각 고의·중과실이 있는 3년 내 같은 호 반복 위반, 고의·중과실 위반으로 피해 규모가 1천만 명 이상인 경우, 제64조 제1항의 시정조치 명령 불이행으로 제64조의2 제1항 제9호의 유출등 위반행위가 발생한 경우에 10% 상한을 정합니다. 마지막 사유는 국외이전 중지명령 불이행 일반을 뜻하지 않습니다. 종전 제2항은 현행 제3항으로 이동했습니다.

Q. 본사 DPA에 한국 법인을 processor로 적어 두면 효력이 없습니까?

당사자 사이의 내부 분담 약정으로서 의미가 없지는 않습니다. 다만 한국법상 지위와 의무는 계약의 표기가 아니라 법률과 실제 처리 구조에 따라 정해지므로, processor라는 표기가 제26조 제8항으로 준용되는 의무의 범위를 줄여 주지 않습니다.

Q. 수탁자도 과징금 부과 대상이 됩니까?

제26조 제8항의 준용 목록에는 과징금 조문인 제64조의2가 포함되어 있습니다. 수탁자는 준용되는 의무를 위반하면 개인정보처리자와 마찬가지로 과징금 조문의 적용을 받습니다.

DPA가 채우지 못하는 자리를 한국법의 어느 지위로 메울지는 위탁·수탁 개인정보 책임 지도 — 우리는 어느 자리에 있나에서 지위별로 정리했습니다.

이 글은 일반적인 정보 제공을 목적으로 하며, 구체적인 사안에 대한 법률자문이 아닙니다. 개별 사안은 사실관계에 따라 결론이 달라질 수 있으므로 별도의 검토가 필요합니다.

계약 검토를 준비하려면

글로벌 DPA와 부속서, 한국법인·본사·재수탁자 사이의 데이터 흐름도, 이전 국가·수신자 목록, 동의서·처리방침, 보호조치 협의 기록을 함께 준비해 주세요.

검토 범위는 한국법상 위탁·제공 관계, 이전 근거, 보호조치의 계약 반영, 재이전 구간과 정보주체 요청 대응입니다. 이전을 시작한 시점과 변경 예정 사항을 적어 계약 검토를 문의하실 수 있습니다.

참고 자료

  • 개인정보 보호법(법률 제21445호, 시행 2026. 9. 11.) 제2조, 제26조, 제28조, 제28조의8, 제28조의9, 제28조의11, 제31조의2, 제34조의2, 제64조의2, 제75조
  • Personal Information Protection Act (English translation), Korea Law Information Center — 위 영문 표기 비교는 법률 제20897호(2025. 10. 2. 시행) 영문본 기준이며, 현행 의무는 한국어 법령 원문을 기준으로 확인
  • 개인정보 보호법 시행령(대통령령 제36671호, 시행 2026. 9. 11.) 제29조의10, 제29조의11, 제29조의12, 제30조 제1항
  • 「개인정보 국외 이전 운영 등에 관한 규정」(개인정보보호위원회고시 제2023-11호, 2023. 10. 16. 제정·시행) 제11조부터 제27조까지, 제28조(재검토기한) — 2026. 9. 14. 기준 제정본 그대로임을 국가법령정보센터 행정규칙 데이터베이스와 관보에서 확인
  • 개인정보보호위원회 보도자료, 「개인정보위, 개인정보 국외이전 위반 '빗썸' 제재」(2026. 6. 25., 제12회 전체회의 6. 24. 의결 — 과징금 2억 1천만 원 및 시정명령)
  • 개정 개인정보 보호법(법률 제21445호, 2026. 9. 11. 시행) 제64조의2

이 글은 조문과 공개 자료에 근거한 일반론이며, 구체적인 사안에는 개별 검토가 필요합니다.

2026년 9월 22일 수정: 국외이전 체크리스트를 계약 조항·운영 증빙·불일치·담당자를 함께 기록하는 대조표로 바꿨습니다.