용어 사전 용어 · P
PIPEDA (캐나다 개인정보보호 및 전자문서법)
정의
PIPEDA(개인정보보호 및 전자문서법, 프랑스어: Loi sur la protection des renseignements personnels et les documents électroniques)는 민간 부문의 개인정보 보호에 관한 캐나다 연방 법률입니다(L.C. 2000, ch. 5). 주(州) 간 및 국제 상업 활동에서 개인정보의 수집, 사용 및 공개를 규제합니다. 유럽의 GDPR에 필적하는 캐나다 법률이지만, 일부 측면에서 덜 엄격합니다(암묵적 동의가 때때로 허용되며, 금전적 제재가 낮음).
PIPEDA의 10가지 원칙(Canadian Standards Association CAN/CSA-Q830에서 출처):
1. 책임성 — 개인정보 보호 담당자 지정.
2. 목적 결정 — 수집 목적을 명확히 공지.
3. 동의 — 사전 동의 수집.
4. 수집 제한 — 필수 최소 정보만 수집.
5. 사용 제한 — 공지된 목적으로만 사용.
6. 정확성 — 데이터 최신 상태 유지.
7. 보안 조치 — 적절한 기술적, 조직적 보호.
8. 투명성 — 공개 개인정보 정책.
9. 개인정보 접근 — 접근 및 수정 권리.
10. 민원 제기 가능성 — 캐나다 개인정보보호위원회에 민원 제기.
PIPEDA와 전자서명: 전자서명은 개인정보 처리를 수반합니다(성명, 이메일 주소, 전화번호, IP, 세션 메타데이터, 감시 추적). PIPEDA가 요구하는 사항:
• 수집 전 서명자의 사전 동의;
• 보안 보관(전송 중 암호화, 접근 제한);
• 목적에 비례한 보유 기간(상업 계약의 경우 10년이 일반적으로 허용됨);
• 서명자 요청 시 접근, 수정, 삭제 권리;
• 심각한 해악의 실질적 위험을 야기하는 위반 발생 시 필수 통지(2018년 이후).
퀘벡 법률 25: 퀘벡 주는 자체 법률(법률 25 / 개인정보 보호 규정 현대화법, 2022-2024 적용 시작)을 가지고 있으며, 이는 주 내 활동에 대해 PIPEDA보다 우선합니다. 법률 25는 PIPEDA보다 더 엄격합니다 — 대부분의 측면에서 유럽 GDPR과 일치합니다: 명시적 동의 필수, 개인정보 보호 담당자 지정, 영향 평가(EFVP), 전 세계 매출액의 최대 4% 제재.
PIPEDA 대 GDPR: 유럽 위원회는 PIPEDA를 GDPR 제45조의 의미에서 "적절한" 보호 수준을 제공하는 것으로 인정합니다(결정 2002/2/CE 확인 2024). 따라서 EU에서 캐나다로의 개인정보 이전은 추가 절차 없이 허용됩니다. EU에서 운영하는 캐나다 조직의 경우, 유럽 주민 데이터에 대해 GDPR이 계속 적용됩니다(역외 적용, 제3조).
Certyneo 이행: PIPEDA + 법률 25 + GDPR 준수는 데이터 보호 아키텍처를 통해 보장됩니다 — EU 주권 호스팅(IONOS 독일), 전송 중 TLS 1.3 암호화 + 저장 중 AES-256, 접근 로깅, 30일 이내 완전 삭제 권리, 준수 하위 계약자. 캐나다로의 이전(드물음 — 캐나다에서 요청 시 호스팅되는 계정만)은 GDPR-PIPEDA 표준 계약 조항으로 규제됩니다.
PIPEDA의 10가지 원칙(Canadian Standards Association CAN/CSA-Q830에서 출처):
1. 책임성 — 개인정보 보호 담당자 지정.
2. 목적 결정 — 수집 목적을 명확히 공지.
3. 동의 — 사전 동의 수집.
4. 수집 제한 — 필수 최소 정보만 수집.
5. 사용 제한 — 공지된 목적으로만 사용.
6. 정확성 — 데이터 최신 상태 유지.
7. 보안 조치 — 적절한 기술적, 조직적 보호.
8. 투명성 — 공개 개인정보 정책.
9. 개인정보 접근 — 접근 및 수정 권리.
10. 민원 제기 가능성 — 캐나다 개인정보보호위원회에 민원 제기.
PIPEDA와 전자서명: 전자서명은 개인정보 처리를 수반합니다(성명, 이메일 주소, 전화번호, IP, 세션 메타데이터, 감시 추적). PIPEDA가 요구하는 사항:
• 수집 전 서명자의 사전 동의;
• 보안 보관(전송 중 암호화, 접근 제한);
• 목적에 비례한 보유 기간(상업 계약의 경우 10년이 일반적으로 허용됨);
• 서명자 요청 시 접근, 수정, 삭제 권리;
• 심각한 해악의 실질적 위험을 야기하는 위반 발생 시 필수 통지(2018년 이후).
퀘벡 법률 25: 퀘벡 주는 자체 법률(법률 25 / 개인정보 보호 규정 현대화법, 2022-2024 적용 시작)을 가지고 있으며, 이는 주 내 활동에 대해 PIPEDA보다 우선합니다. 법률 25는 PIPEDA보다 더 엄격합니다 — 대부분의 측면에서 유럽 GDPR과 일치합니다: 명시적 동의 필수, 개인정보 보호 담당자 지정, 영향 평가(EFVP), 전 세계 매출액의 최대 4% 제재.
PIPEDA 대 GDPR: 유럽 위원회는 PIPEDA를 GDPR 제45조의 의미에서 "적절한" 보호 수준을 제공하는 것으로 인정합니다(결정 2002/2/CE 확인 2024). 따라서 EU에서 캐나다로의 개인정보 이전은 추가 절차 없이 허용됩니다. EU에서 운영하는 캐나다 조직의 경우, 유럽 주민 데이터에 대해 GDPR이 계속 적용됩니다(역외 적용, 제3조).
Certyneo 이행: PIPEDA + 법률 25 + GDPR 준수는 데이터 보호 아키텍처를 통해 보장됩니다 — EU 주권 호스팅(IONOS 독일), 전송 중 TLS 1.3 암호화 + 저장 중 AES-256, 접근 로깅, 30일 이내 완전 삭제 권리, 준수 하위 계약자. 캐나다로의 이전(드물음 — 캐나다에서 요청 시 호스팅되는 계정만)은 GDPR-PIPEDA 표준 계약 조항으로 규제됩니다.
자주 묻는 질문
PIPEDA란 무엇입니까?
PIPEDA(개인정보보호 및 전자문서법)는 민간 부문 조직이 상업 활동 과정에서 개인정보를 수집, 사용 및 공개하는 방식을 규제하는 캐나다 연방 개인정보 보호 법률입니다. 이법의 제2부는 또한 전자문서 및 전자서명에 종이와 동일한 법적 가치를 부여합니다.
누가 PIPEDA를 준수해야 합니까?
PIPEDA는 캐나다 전역에서 상업 활동 과정에서 개인정보를 처리하는 민간 부문 조직과 연방 규제를 받는 모든 기업에 적용됩니다. 퀘벡, 영국령 컬럼비아 및 앨버타는 주(州) 내 활동에 대해 적용되는 본질적으로 유사한 법률을 보유하고 있습니다.
PIPEDA는 전자서명을 인정합니까?
예. PIPEDA는 전자 문서 및 전자서명에 종이 서명과 동등한 법적 효력을 부여하며, 더 높은 보증 수준이 필요한 용도를 위해 "보안 전자서명"을 정의합니다.
PIPEDA는 RGPD와 어떻게 비교됩니까?
두 규정 모두 개인 데이터를 보호하고 개인에게 동의 및 접근 권리를 부여하지만, PIPEDA는 원칙 기반이며 RGPD보다 전반적으로 덜 규범적이며 최대 벌칙이 낮습니다. 캐나다와 EU를 모두 서비스하는 조직은 일반적으로 두 지역을 모두 적용하기 위해 더 엄격한 기준인 RGPD에 맞춥니다.
PIPEDA 미준수 시 어떻게 됩니까?
캐나다 개인정보보호청은 민원을 조사하고 연방법원에 제소할 수 있습니다. 침해 통지 의무 불준수는 침해당 1건당 최대 100,000 CAD의 벌금, 평판 피해 및 법원이 판결한 손해배상금에 노출됩니다.
