Privacy Act가 나에게 적용되나요?
연 매출 300만 달러 이하인 대부분의 소상공인은 Privacy Act 적용에서 면제됩니다. 다만 중요한 예외가 있습니다 — 규모상 면제 대상이더라도 취급하는 정보의 종류 때문에 여전히 법을 준수해야 하는 사업체가 많습니다.
예외 — 규모와 관계없이 적용되는 사업체
- 건강 정보를 보유한 의료 서비스 제공자
- 개인정보를 사고파는 사업체
- 신용 정보 조회 기관(credit reporting body)
- 연방정부 계약(Commonwealth contract)에 따른 위탁 서비스 제공자
- 적용 대상인 더 큰 사업체와 연관된 사업체
- 세금 파일 번호(TFN) 수령자 / TFN 정보를 취급하는 사업체
- 주거 임대 데이터베이스(residential tenancy database)를 운영하는 사업체
- Privacy Act 적용을 자발적으로 선택(opt in)한 사업체
민감한 데이터를 다루는 서비스를 만들고 계신가요?
건강 데이터를 저장하는 앱을 만들거나, 연락처 목록을 사고파는 것이 핵심 사업 가치인 서비스를 만드시나요? 이 경우 300만 달러 면제 규정이 여러분을 보호하지 못할 가능성이 높으니, 법을 준수할 계획을 세우세요.
참고: 소상공인 면제 규정은 현재 개정이 논의 중이며 축소되거나 변경될 수 있습니다. 본인의 상황에 맞는 최신 OAIC 안내를 확인하세요.
13개 Australian Privacy Principles(APP)
Privacy Act가 적용된다면, 13개 Australian Privacy Principles(APP)가 핵심 규칙입니다. 이 원칙들은 정보를 왜 수집하는지부터 당사자가 어떻게 정정을 요청할 수 있는지까지, 개인정보의 전체 생애 주기를 다룹니다.
13개 APP 한눈에 보기
| APP | 공식 명칭 | 쉽게 말하면 |
|---|---|---|
| APP 1 | 개인정보의 공개적이고 투명한 관리 | 개인정보를 어떻게 다루는지 투명하게 공개하고, 개인정보 처리방침(privacy policy)을 갖추세요. |
| APP 2 | 익명성 및 가명 사용 | 가능한 경우, 당사자가 익명 또는 가명으로 거래할 수 있는 선택지를 제공하세요. |
| APP 3 | 요청한 개인정보의 수집 | 정말로 필요한 정보만, 적법하게 수집하세요. |
| APP 4 | 요청하지 않은 개인정보의 처리 | 요청하지 않은 정보가 들어온 경우, 적절히 처리하거나 파기하세요. |
| APP 5 | 개인정보 수집 시 고지 | 수집하는 시점에, 무엇을 왜 수집하는지 당사자에게 알리세요. |
| APP 6 | 개인정보의 이용 또는 공개 | 수집한 목적을 위해서만 정보를 이용하거나 공유하세요. |
| APP 7 | 다이렉트 마케팅 | 다이렉트 마케팅 규칙을 따르고, 수신 거부(opt out) 방법을 제공하세요. |
| APP 8 | 개인정보의 국경 간 공개 | 정보를 해외로 보낼 때에도 보호 책임을 계속 유지하세요. |
| APP 9 | 정부 관련 식별자의 채택·이용·공개 | 정부 식별자(Medicare, TFN 등)를 자체 식별자로 사용하지 마세요. |
| APP 10 | 개인정보의 품질 | 정보를 정확하고 최신이며 완전한 상태로 유지하세요. |
| APP 11 | 개인정보의 보안 | 정보를 안전하게 보관하고, 더 이상 필요 없으면 파기하세요. |
| APP 12 | 개인정보 접근 | 당사자가 자신에 대한 보유 정보를 보여 달라고 요청하면 응하세요. |
| APP 13 | 개인정보 정정 | 당사자가 자신의 정보 정정을 요청하면 응하세요. |
Privacy Act 1988에 근거하며 Office of the Australian Information Commissioner(OAIC)가 규제합니다. 자세한 내용은 전체 가이드라인을 참고하세요.
문제가 생겼다면 — NDB 제도
Notifiable Data Breaches(NDB) 제도는 Privacy Act 적용 대상 기관에 적용됩니다. 데이터 유출이 심각한 피해(serious harm)로 이어질 가능성이 있다면 반드시 조치해야 합니다.
NDB — 핵심 질문
- 언제? 데이터 유출이 영향을 받는 개인에게 심각한 피해로 이어질 가능성이 있을 때('신고 대상 데이터 유출', eligible data breach).
- 누구에게 신고하나? 영향을 받은 개인들과 OAIC(Australian Information Commissioner).
- 얼마나 빨리? 유출 의심을 인지한 날로부터 30일 이내에 평가하고, 신고 대상 데이터 유출이라고 판단되면 실무상 가능한 한 빨리 신고하세요.
- 누구에게 적용되나? Privacy Act 적용 대상 기관 — 정부 기관, 300만 달러 기준을 넘는 사업체, 그리고 예외 규정에 걸리는 소규모 사업체(예: 의료 서비스 제공자, TFN 수령자)를 포함합니다.
유출이 발생하면 — 즉시 취할 조치
- 유출을 봉쇄하고 추가 접근을 차단하세요
- 심각한 피해의 위험을 평가하세요
- 필요한 경우 영향을 받은 개인들과 OAIC에 신고하세요
- 원인을 검토하고 재발을 방지하세요
이 사이트의 관련 내용
- 비즈니스 대상 사기 — 신고 절차
데이터 유출이 아니라 사기나 부정 거래가 사업체를 노렸나요? 신고 절차는 '비즈니스 대상 사기'를 참고하세요.
공식 자료
- OAIC — Australian Privacy Principles
호주 개인정보 규제기관이 제공하는 13개 원칙 전문.
- OAIC — APP 빠른 참조
13개 APP 전체를 한 페이지로 요약.
- OAIC — Notifiable Data Breaches 제도
데이터 유출을 언제, 어떻게 신고하는지.
- OAIC — 데이터 유출 신고
OAIC에 유출 신고서를 제출하세요.
- OAIC — 소상공인 안내
Privacy Act가 내 소상공인 사업에 적용되는지 확인하세요. OAIC 문의: 1300 363 992.