정의
Standard Contractual Clauses(SCC) 는 유럽연합 집행위원회(European Commission)가 승인한 표준 개인정보 국외이전 계약 템플릿입니다. GDPR 제46조 2항 (c)에 근거하며, 데이터 수입국이 EU로부터 적정성 결정(Adequacy Decision) 을 받지 못한 경우에도 개인정보를 제3국으로 합법적으로 이전할 수 있게 해주는 대표적인 이전 보호조치(Transfer Safeguard)입니다.
즉, "EU 밖으로 개인정보를 보내도 되는데, 그 나라 법이 EU 수준만큼 안전하다는 공식 인정이 없을 때" 사용하는 법적 안전장치 계약서입니다. 2021년 6월 4일 EU 집행위원회가 새로운 SCC(2021/914)를 채택하면서 기존 2001/2004년 버전은 2022년 12월 27일부로 완전 폐기되었습니다.
한 줄
**SCC는 "국제 개인정보 이전용 여권"입니다.**
적정성 결정이 비자 면제라면, SCC는 비자가 없을 때 발급받는 **표준 여행 서류**입니다. 내용은 EU가 미리 정해놓았고, 당사자는 서명만 하면 됩니다.
공식 구조
SCC 준수 여부는 다음 공식으로 판단합니다.
적법한 국외이전 = (적정성 결정 OR 적절한 보호조치) AND 추가적 안전조치
여기서:
적절한 보호조치 = SCC + TIA(이전영향평가) + 보충조치(Supplementary Measures)
Schrems II 판결(2020) 이후 단순히 SCC에 서명하는 것만으로는 부족하며, TIA(Transfer Impact Assessment) 를 반드시 수행해야 합니다.
SCC vs 다른 이전 메커니즘 비교
| 구분 | SCC | 적정성 결정 | BCR | 동의 기반 이전 |
|---|---|---|---|---|
| 근거 조항 | GDPR 제46조 2항 (c) | GDPR 제45조 | GDPR 제47조 | GDPR 제49조 |
| 승인 주체 | EU 집행위원회 (템플릿) | EU 집행위원회 | 감독기관 개별 승인 | 정보주체 |
| 소요 기간 | 즉시 (서명만) | 이미 승인된 국가만 | 12~18개월 | 즉시 |
| 비용 | 낮음 | 없음 | 매우 높음 | 낮음 |
| 적용 대상 | 대부분의 기업 | 미국(DPF), 영국, 일본, 한국 등 | 다국적 대기업 | 예외적 상황 |
| TIA 필요 | 필수 | 불필요 | 필수 | 불필요 |
| 한국 DTC 활용도 | ★★★★★ | ★★★★ (2022 한국 적정성) | ★ | ★ |
주목할 점: 한국은 2022년 12월 17일 EU로부터 적정성 결정을 받았습니다. 따라서 한국에서 EU로 나가는 데이터는 SCC 없이도 이전 가능하지만, EU → 한국 방향이라도 추가 요건(감독기관 통보 등)이 있으며, EU → 미국·중국·동남아 이전 시에는 SCC가 여전히 핵심입니다.
3가지 구체적 데이터
1. SCC 2021/914 모듈 수: 4개
- Module 1: C2C (Controller → Controller)
- Module 2: C2P (Controller → Processor)
- Module 3: P2P (Processor → Processor)
- Module 4: P2C (Processor → Controller)
2. 기존 SCC 폐기 기한: 2022년 12월 27일
- 2021년 9월 27일부터 신규 계약은 반드시 신 SCC 사용
- 구 SCC 기반 계약은 2022년 12월 27일까지 갱신 필수
3. TIA 필수화 이후 평균 컴플라이언스 비용: 약 15,000~50,000 USD
- 중소 DTC 브랜드 기준 (법률 자문 + 문서화 + 감사 대응)
- 대기업은 100,000 USD 이상인 경우도 존재
DTC/이커머스 적용 시나리오
시나리오 1: EU 고객 데이터를 미국 Shopify로 이전
- EU 고객이 독일 Shopify 스토어에서 주문
- 결제 데이터가 미국 서버로 전송
- 필요 조치: Module 2 (C2P) SCC + TIA + 미국 DPF 인증 확인
시나리오 2: 한국 DTC 브랜드가 EU 물류 파트너와 협업
- EU 창고 운영사에 고객 배송정보 전달
- 필요 조치: Module 1 (C2C) SCC 또는 적정성 결정 활용
시나리오 3: SaaS 기반 이메일 마케팅 툴 (예: Klaviyo)
- EU 구독자 이메일 리스트를 미국 SaaS에 저장
- 필요 조치: Module 2 SCC + DPA(데이터 처리 계약) + TIA
시나리오 4: 중국 제조사에 주문정보 공유
- 중국 OEM 파트너에게 고객 주소 전달
- 필요 조치: Module 1 SCC + 추가 보충조치 필수 (중국은 적정성 결정 없음 + 감시법 리스크)
(자주 하는 실수)
❌ 오해 1: "SCC만 서명하면 끝"
Schrems II 이후 TIA 없이는 무효입니다. SCC는 도구일 뿐, 실질적 보호 수준을 입증해야 합니다.
❌ 오해 2: "한국은 적정성 결정 받았으니 SCC 불필요"
EU → 한국 이전은 적정성으로 커버되지만, 한국 → 제3국 재이전(Onward Transfer) 시에는 별도 근거가 필요합니다.
❌ 오해 3: "구버전 SCC 계속 써도 된다"
2022년 12월 27일 이후 구 SCC는 법적 효력 없음. 신규 계약은 반드시 2021/914 사용.
❌ 오해 4: "모든 모듈이 동일하다"
C2C, C2P, P2P, P2C는 책임 배분과 의무 조항이 완전히 다릅니다. 잘못된 모듈 선택은 계약 무효 사유입니다.
❌ 오해 5: "DPA만 있으면 SCC 불필요"
DPA는 GDPR 제28조(처리자 의무)이고, SCC는 제46조(국외이전)입니다. 목적이 다르므로 둘 다 필요합니다.
❌ 오해 6: "미국은 이제 DPF 있으니 SCC 불필요"
DPF 인증을 받은 미국 기업에만 해당됩니다. 미인증 미국 벤더는 여전히 SCC + TIA 필요.
실무 체크리스트
- [ ] 데이터 이전 방향 확인 (EU → 제3국?)
- [ ] 적정성 결정 국가 여부 확인
- [ ] 올바른 SCC 모듈 선택 (C2C/C2P/P2P/P2C)
- [ ] TIA 문서화 (연 1회 갱신 권장)
- [ ] 보충조치 필요 여부 판단 (암호화, 가명처리 등)
- [ ] DPA와 SCC 병행 체결
- [ ] 감독기관 요구 시 즉시 제출 가능하도록 보관
관련 용어
- GDPR (General Data Protection Regulation)
- Adequacy Decision (적정성 결정)
- TIA (Transfer Impact Assessment, 이전영향평가)
- BCR (Binding Corporate Rules, 구속적 기업규칙)
- DPF (Data Privacy Framework, EU-US 데이터 프라이버시 프레임워크)
- DPA (Data Processing Agreement, 데이터 처리 계약)
- Onward Transfer (재이전)
- Schrems II 판결 (CJEU C-311/18)
- EDPB Recommendations 01/2020 (보충조치 권고안)
요약: SCC는 EU 개인정보 국외이전의 실무 표준이며, DTC/이커머스 브랜드가 EU 시장에서 합법적으로 운영하려면 반드시 이해해야 하는 컴플라이언스 도구입니다. 서명만으로 끝나지 않고, TIA + 보충조치 + 지속적 모니터링이 결합되어야 실효성이 있습니다.