ACTL

일반 정보 제공용입니다 — 법적 자문이 아닙니다. 전체 면책 조항 보기

사업자 토픽 전체

개인정보 보호 의무

Privacy Act 1988은 호주에서 개인정보를 다루는 규칙을 정합니다. 이 법이 사업체에 적용되는지는 주로 사업 규모와 취급하는 데이터의 종류에 따라 달라집니다.

Privacy Act가 나에게 적용되나요?

연 매출 300만 달러 이하인 대부분의 소상공인은 Privacy Act 적용에서 면제됩니다. 다만 중요한 예외가 있습니다 — 규모상 면제 대상이더라도 취급하는 정보의 종류 때문에 여전히 법을 준수해야 하는 사업체가 많습니다.

예외 — 규모와 관계없이 적용되는 사업체

  • 건강 정보를 보유한 의료 서비스 제공자
  • 개인정보를 사고파는 사업체
  • 신용 정보 조회 기관(credit reporting body)
  • 연방정부 계약(Commonwealth contract)에 따른 위탁 서비스 제공자
  • 적용 대상인 더 큰 사업체와 연관된 사업체
  • 세금 파일 번호(TFN) 수령자 / TFN 정보를 취급하는 사업체
  • 주거 임대 데이터베이스(residential tenancy database)를 운영하는 사업체
  • Privacy Act 적용을 자발적으로 선택(opt in)한 사업체

민감한 데이터를 다루는 서비스를 만들고 계신가요?

건강 데이터를 저장하는 앱을 만들거나, 연락처 목록을 사고파는 것이 핵심 사업 가치인 서비스를 만드시나요? 이 경우 300만 달러 면제 규정이 여러분을 보호하지 못할 가능성이 높으니, 법을 준수할 계획을 세우세요.

참고: 소상공인 면제 규정은 현재 개정이 논의 중이며 축소되거나 변경될 수 있습니다. 본인의 상황에 맞는 최신 OAIC 안내를 확인하세요.

13개 Australian Privacy Principles(APP)

Privacy Act가 적용된다면, 13개 Australian Privacy Principles(APP)가 핵심 규칙입니다. 이 원칙들은 정보를 왜 수집하는지부터 당사자가 어떻게 정정을 요청할 수 있는지까지, 개인정보의 전체 생애 주기를 다룹니다.

13개 APP 한눈에 보기

APP공식 명칭쉽게 말하면
APP 1개인정보의 공개적이고 투명한 관리개인정보를 어떻게 다루는지 투명하게 공개하고, 개인정보 처리방침(privacy policy)을 갖추세요.
APP 2익명성 및 가명 사용가능한 경우, 당사자가 익명 또는 가명으로 거래할 수 있는 선택지를 제공하세요.
APP 3요청한 개인정보의 수집정말로 필요한 정보만, 적법하게 수집하세요.
APP 4요청하지 않은 개인정보의 처리요청하지 않은 정보가 들어온 경우, 적절히 처리하거나 파기하세요.
APP 5개인정보 수집 시 고지수집하는 시점에, 무엇을 왜 수집하는지 당사자에게 알리세요.
APP 6개인정보의 이용 또는 공개수집한 목적을 위해서만 정보를 이용하거나 공유하세요.
APP 7다이렉트 마케팅다이렉트 마케팅 규칙을 따르고, 수신 거부(opt out) 방법을 제공하세요.
APP 8개인정보의 국경 간 공개정보를 해외로 보낼 때에도 보호 책임을 계속 유지하세요.
APP 9정부 관련 식별자의 채택·이용·공개정부 식별자(Medicare, TFN 등)를 자체 식별자로 사용하지 마세요.
APP 10개인정보의 품질정보를 정확하고 최신이며 완전한 상태로 유지하세요.
APP 11개인정보의 보안정보를 안전하게 보관하고, 더 이상 필요 없으면 파기하세요.
APP 12개인정보 접근당사자가 자신에 대한 보유 정보를 보여 달라고 요청하면 응하세요.
APP 13개인정보 정정당사자가 자신의 정보 정정을 요청하면 응하세요.

Privacy Act 1988에 근거하며 Office of the Australian Information Commissioner(OAIC)가 규제합니다. 자세한 내용은 전체 가이드라인을 참고하세요.

문제가 생겼다면 — NDB 제도

Notifiable Data Breaches(NDB) 제도는 Privacy Act 적용 대상 기관에 적용됩니다. 데이터 유출이 심각한 피해(serious harm)로 이어질 가능성이 있다면 반드시 조치해야 합니다.

NDB — 핵심 질문

  • 언제? 데이터 유출이 영향을 받는 개인에게 심각한 피해로 이어질 가능성이 있을 때('신고 대상 데이터 유출', eligible data breach).
  • 누구에게 신고하나? 영향을 받은 개인들과 OAIC(Australian Information Commissioner).
  • 얼마나 빨리? 유출 의심을 인지한 날로부터 30일 이내에 평가하고, 신고 대상 데이터 유출이라고 판단되면 실무상 가능한 한 빨리 신고하세요.
  • 누구에게 적용되나? Privacy Act 적용 대상 기관 — 정부 기관, 300만 달러 기준을 넘는 사업체, 그리고 예외 규정에 걸리는 소규모 사업체(예: 의료 서비스 제공자, TFN 수령자)를 포함합니다.

유출이 발생하면 — 즉시 취할 조치

  • 유출을 봉쇄하고 추가 접근을 차단하세요
  • 심각한 피해의 위험을 평가하세요
  • 필요한 경우 영향을 받은 개인들과 OAIC에 신고하세요
  • 원인을 검토하고 재발을 방지하세요

이 사이트의 관련 내용

공식 자료

비즈니스 대상 사기를 당하셨나요?

인보이스 사기, 비즈니스 이메일 침해(BEC), 결제 대금 가로채기 — 대응과 신고 방법을 확인하세요.

비즈니스 대상 사기로 이동

사업자 토픽 전체