일본 개인정보보호법(APPI) — 역외 적용, 국외 이전 동의, 유출 보고
일본 個人情報保護法(APPI)이 한국 기업에 적용되는 경우, 국외 제3자 제공 동의, 이용 목적 통지, 유출 보고 기한, 2026년 7월 공포된 개정법, 한국 법과의 차이, 일본 기업의 보안 체크시트·ISMS·P마크 관행을 정리합니다.
핵심 요약
- 일본에 있는 사람에게 상품이나 서비스를 제공하며 그 개인정보를 다루면 한국 법인에도 일본 개인정보보호법이 적용됩니다.
- 일본 이용자의 개인 데이터를 한국 서버로 옮기는 것은 국외 제3자 제공에 해당할 수 있고, 한국은 동등 수준 지정국이 아닙니다.
- 유출 보고는 속보를 3~5일 이내, 확정 보고를 30일 이내(부정 목적이 의심되면 60일 이내)에 해야 합니다.
- 과징금 제도 등을 담은 개정법이 2026년 7월 17일 공포됐고 공포 후 2년 안에 시행됩니다.
- 일본 기업과 B2B 거래를 하려면 보안 체크시트 응답과 ISMS 등 인증 제시를 준비해야 합니다.
한국 회사에도 일본 개인정보보호법이 적용되나
일본의 個人情報保護法(고진조호 호고호, 개인정보보호법)은 영어 약칭으로 APPI라고 부릅니다. 감독 기관은 個人情報保護委員会(개인정보보호위원회)입니다.
일본 법인이 없어도 적용됩니다. 이 법에는 역외 적용 규정이 있습니다. 해외 사업자가 일본에 있는 사람에게 물품이나 서비스를 제공하면서 그 사람을 본인으로 하는 개인정보를 다루면 법의 적용을 받습니다. 개인정보보호위원회는 해외 사업자가 일본 이용자에게 음악 스트리밍 서비스를 제공하는 경우를 예로 듭니다.
한국 스타트업에 대입하면 다음과 같습니다.
| 상황 | 적용 여부 |
|---|---|
| 한국 법인이 일본 소비자에게 직접 앱·EC 서비스를 제공 | 적용 |
| 한국 법인이 일본 기업에 SaaS를 제공하고 그 기업 직원 계정을 관리 | 적용 가능성 높음 |
| 일본 기업에서 일본 이용자 데이터 처리를 위탁받음 | 적용 |
| 일본 법인을 세워 일본에서 사업 | 당연히 적용 |
수집할 때 지켜야 할 기본 의무는
핵심은 이용 목적입니다. 개인정보를 다룰 때는 이용 목적을 가능한 한 구체적으로 특정하고, 취득할 때 본인에게 통지하거나 공표해야 합니다. 일본어 개인정보 처리방침(プライバシーポリシー)을 사이트에 게시하는 것이 기본 대응입니다.
- 이용 목적을 구체적으로 적은 일본어 처리방침을 공개했는가
- 특정한 목적의 범위를 넘어 쓰지 않는가
- 건강 정보 같은 요배려 개인정보는 본인 동의를 받고 취득하는가
- 제3자에게 제공할 때 본인 동의를 받는가
- 안전 관리 조치와 위탁처 감독 체계를 갖췄는가
- 본인의 공개·정정·이용 정지 청구 창구를 마련했는가
해외에서 개인 데이터를 다루는 사업자는 그 나라의 제도를 파악한 뒤 안전 관리 조치를 취해야 합니다. 처리방침에 데이터를 보관하는 국가명을 밝히는 실무가 여기에서 나옵니다.
일본 데이터를 한국으로 옮길 때 무엇이 필요한가
일본 법은 개인 데이터를 "외국에 있는 제3자"에게 제공하는 것을 따로 규율합니다. 국내에서는 위탁이 제3자 제공에 해당하지 않지만, 외국 사업자에게 위탁하는 경우에는 이 규정이 적용됩니다. 일본 법인이 한국 본사 서버에 고객 데이터를 저장하거나, 일본 고객사가 한국 SaaS에 데이터를 올리는 구조가 여기에 걸립니다.
적법하게 옮기는 길은 세 가지입니다.
| 방법 | 내용 | 한국 기업에 해당하는가 |
|---|---|---|
| 동등 수준 지정국 | 위원회가 일본과 같은 수준의 제도를 가졌다고 지정한 나라 | 해당 없음. 지정은 EU와 영국 |
| 상당 조치 체제 | 받는 쪽이 일본 법 수준의 조치를 계속 취하는 체제를 계약 등으로 갖춤 | 가능. 실무에서 많이 씀 |
| 본인 동의 | 외국 제3자 제공을 인정한다는 동의를 미리 받음 | 가능 |
본인 동의를 받을 때는 미리 세 가지 정보를 제공해야 합니다. 이전하는 나라의 이름, 그 나라의 개인정보 보호 제도에 관한 정보, 받는 제3자가 취하는 보호 조치에 관한 정보입니다. 한국 제도에 관한 정보는 개인정보보호위원회가 조사 자료를 공개하고 있어 이를 인용할 수 있습니다.
일본 고객사가 묻는 질문에 미리 답을 준비하십시오
B2B SaaS라면 일본 고객사가 "데이터가 어느 나라 어느 리전에 저장되는가", "재위탁처는 어디인가"를 반드시 묻습니다. 일본 리전에 저장하는 선택지를 제공하면 심사가 훨씬 수월합니다.
유출이 발생하면 언제까지 보고해야 하나
다음 네 가지 중 하나에 해당하는 유출, 멸실, 훼손이 생기거나 그 우려가 있으면 개인정보보호위원회에 보고하고 본인에게 통지해야 합니다.
| 보고 대상 사태 | 예시 |
|---|---|
| 요배려 개인정보가 포함됨 | 진료 기록, 건강 진단 결과 |
| 재산적 피해 우려 | 신용카드 번호, 결제 가능한 로그인 정보 |
| 부정한 목적에 의한 것 | 부정 접속, 랜섬웨어, 내부자 반출 |
| 대상자가 1,000명 초과 | 메일 오발송, 설정 오류로 인한 공개 |
| 단계 | 기한 |
|---|---|
| 속보 | 사태를 안 날부터 대략 3~5일 이내 |
| 확정 보고 | 30일 이내. 부정 목적이 의심되면 60일 이내 |
일본 이용자의 데이터가 포함된 사고라면 역외 적용을 받는 해외 사업자도 보고 의무가 있습니다. 1,000명 기준은 일본에 있는 본인의 수로 판단합니다. 한국 법에 따른 신고와 따로 진행해야 합니다.
2026년 개정법은 무엇이 달라지나
이른바 3년마다의 재검토에 따른 개정법이 2026년 7월 10일 성립해 7월 17일 공포됐습니다. 시행은 원칙적으로 공포일부터 2년을 넘지 않는 범위에서 정하는 날입니다. 2026년 10월 현재는 아직 시행 전입니다.
방향은 두 갈래입니다. 하나는 규율 강화입니다. 일정한 위반 행위에 대해 그 행위로 얻은 재산적 이익 등에 상당하는 금액을 내게 하는 과징금 제도가 들어갔고, 16세 미만의 개인정보는 동의와 통지를 법정 대리인 기준으로 하도록 명문화됩니다. 다른 하나는 데이터 활용 촉진입니다. 통계 정보 등의 작성(이에 해당하는 AI 개발 포함)에만 쓰는 경우 제3자 제공 등에 본인 동의가 필요 없게 됩니다.
세부 기준은 시행령, 규칙, 가이드라인으로 정해집니다. 개인정보보호위원회가 시행 로드맵을 공개하고 있으므로 개정법 안내 페이지를 주기적으로 확인하십시오.
한국 개인정보보호법과 무엇이 다른가
한국 법에 맞춘 체계가 있다면 대부분은 그대로 통합니다. 실무에서 차이가 나는 부분만 정리했습니다. 한국 법의 세부 내용은 한국 법령을 기준으로 다시 확인하십시오.
| 항목 | 일본(시행 중인 법) | 한국 |
|---|---|---|
| 수집 근거 | 이용 목적 특정과 통지·공표가 중심. 일반 개인정보 취득에 동의가 필수는 아님 | 동의 등 법정 근거가 필요 |
| 금전 제재 | 과징금 없음(개정법 시행 후 도입) | 과징금 제도 있음 |
| 유출 보고 | 속보 3~5일, 확정 30일 | 한국 법령상 기한이 따로 있음 |
| 국외 이전 | 지정국, 상당 조치 체제, 동의 중 하나 | 한국 법령상 요건이 따로 있음 |
일본 쪽이 느슨해 보이는 부분이 있어도 일본 거래처가 계약으로 요구하는 수준은 법보다 높습니다. 다음 절이 그 내용입니다.
일본 기업이 요구하는 보안 체크시트와 인증은
일본 기업은 외부 서비스를 도입할 때 정보 시스템 부서나 보안 부서가 심사합니다. 영업 담당자가 도입을 원해도 이 심사를 통과하지 못하면 링기가 올라가지 않습니다.
| 요구 사항 | 내용 |
|---|---|
| セキュリティチェックシート(보안 체크시트) | 고객사 고유 양식의 엑셀 질문지. 수십~수백 문항. 일본어로 응답 |
| ISMS(ISO/IEC 27001) | 정보보안 관리 체계의 국제 인증. 해외 기업이 제시하기 쉬움 |
| プライバシーマーク(P마크) | 개인정보 보호 체계에 대한 일본 국내 인증 |
| 데이터 저장 위치 | 일본 리전 여부, 국외 이전 유무 |
| 재위탁처 목록 | 클라우드, 하위 처리자 공개 |
체크시트는 한 번 잘 만들어 두면 재사용할 수 있습니다. 자주 나오는 문항에 대한 일본어 표준 답변서와 보안 백서를 미리 준비하십시오. 문항과 인증 요구 수준은 고객사와 업종마다 다르므로 상담 초기에 양식을 받아 두는 편이 좋습니다. SaaS 영업 전반은 AI·SaaS 업종 가이드에서 이어집니다.
자주 묻는 질문
일본 법인이 없어도 일본 개인정보보호법을 지켜야 하나요?
일본 고객 데이터를 한국 서버에 저장해도 되나요?
일본에도 개인정보 유출 과징금이 있나요?
P마크와 ISMS 중 무엇을 받아야 하나요?
이 글의 근거와 출처
공식 자료 확인 법 적용 범위, 국외 이전, 유출 보고, 2026년 개정법은 개인정보보호위원회 자료와 법 조문에 근거합니다. 한국 스타트업 상황별 적용 여부 표, 한국 법과의 비교, 보안 체크시트·ISMS·P마크 요구 관행은 일반적인 실무 관점입니다.
- 1個人情報保護委員会個人情報保護委員会 — 漏えい等の対応とお役立ち資料확인한 내용: 보고 대상 4가지 사태(요배려 개인정보, 재산적 피해, 부정 목적, 1,000명 초과), 속보 3~5일, 확정 보고 30일·60일
- 2
- 3個人情報保護委員会個人情報保護委員会 — 個人情報保護法等の一部を改正する法律について(概要資料)확인한 내용: 시행 기일(원칙적으로 공포일부터 2년을 넘지 않는 범위), 과징금 제도, 16세 미만 규율, 통계 작성 등의 본인 동의 불요
- 4個人情報保護委員会個人情報保護委員会 — ガイドライン(外国にある第三者への提供編)확인한 내용: 국외 제3자 제공의 세 가지 근거, 동의 시 제공할 세 가지 정보, 외국 사업자 위탁도 대상
- 5
- 6個人情報保護委員会個人情報保護委員会 — FAQ Q11-3(外国事業者の漏えい等報告)확인한 내용: 역외 적용을 받는 외국 사업자의 유출 보고·본인 통지 의무, 일본 본인 수 1,000명 초과 여부로 판단
- 7個人情報保護委員会個人情報保護委員会 — FAQ Q5-8(外国第三者提供の同意取得時の留意点)확인한 내용: 동의를 받을 때 외국 명칭, 그 나라 제도 정보, 제3자의 보호 조치 정보를 제공
- 8
- 9
- 10デジタル庁(e-Gov)e-Gov 法令検索 — 個人情報の保護に関する法律확인한 내용: 17조 이용 목적 특정, 20조 요배려 개인정보 취득 동의, 21조 이용 목적 통지·공표, 27조 제3자 제공 동의, 28조 외국 제3자 제공, 171조 역외 적용
이 글은 12개월마다 원문과 대조해 갱신합니다. 다음 점검 예정 2027년 10월. 제도와 수치는 그 사이에도 바뀔 수 있으므로, 기준일 2026-10-04 현재의 내용임을 감안하고 실행 전에 위 원문을 직접 확인하십시오. 오류를 발견하시면 suzie0506@gmail.com로 알려 주십시오.
이 페이지가 도움이 되었나요?
우리 회사는 어떤 경로가 맞을까요
5개 문항과 업종·매출·시점만 입력하면, 진입 경로와 30일 액션이 담긴 진단 리포트를 무료로 받아볼 수 있습니다.