유럽 개인정보보호규정(GDPR)은 EU 회원국 내 개인정보의 자유로운 이동을 보장하고, 정보주체의 개인정보 보호 권리를 강화하기 위해 2018년 5월 25일부터 시행된 유럽연합의 통합 개인정보 보호 법률입니다.
GDPR은 EU 내에 사업장이 없더라도 EU 거주자에게 재화나 서비스를 제공하거나, EU 거주자의 행동을 모니터링하는 경우 한국 기업을 포함한 역외 기업에도 적용되는 '역외 적용' 원칙을 가지고 있습니다. 이를 위반할 경우 전 세계 연간 매출액의 최대 4% 또는 2천만 유로 중 높은 금액이 과징금으로 부과될 수 있어 매우 강력한 법적 구속력을 갖습니다.
GDPR 준수를 위해서는 데이터 처리 활동의 문서화, 개인정보 영향평가(DPIA) 수행, 이용자 안내 절차 마련 등 체계적인 프로세스 개선이 필수적입니다. 특히 한국은 2021년 12월 EU로부터 적정성 결정을 받아 EU 역내에서 한국으로의 개인정보 이전 시 추가적인 보호조치 없이 이전이 가능합니다.
