ZHENESJAKOTHVIRUFRAR

Standard Contractual Clauses

정의

Standard Contractual Clauses(SCC) 는 유럽연합 집행위원회(European Commission)가 승인한 표준 개인정보 국외이전 계약 템플릿입니다. GDPR 제46조 2항 (c)에 근거하며, 데이터 수입국이 EU로부터 적정성 결정(Adequacy Decision) 을 받지 못한 경우에도 개인정보를 제3국으로 합법적으로 이전할 수 있게 해주는 대표적인 이전 보호조치(Transfer Safeguard)입니다.

즉, "EU 밖으로 개인정보를 보내도 되는데, 그 나라 법이 EU 수준만큼 안전하다는 공식 인정이 없을 때" 사용하는 법적 안전장치 계약서입니다. 2021년 6월 4일 EU 집행위원회가 새로운 SCC(2021/914)를 채택하면서 기존 2001/2004년 버전은 2022년 12월 27일부로 완전 폐기되었습니다.


한 줄

**SCC는 "국제 개인정보 이전용 여권"입니다.**
적정성 결정이 비자 면제라면, SCC는 비자가 없을 때 발급받는 **표준 여행 서류**입니다. 내용은 EU가 미리 정해놓았고, 당사자는 서명만 하면 됩니다.

공식 구조

SCC 준수 여부는 다음 공식으로 판단합니다.

적법한 국외이전 = (적정성 결정 OR 적절한 보호조치) AND 추가적 안전조치

여기서:

적절한 보호조치 = SCC + TIA(이전영향평가) + 보충조치(Supplementary Measures)

Schrems II 판결(2020) 이후 단순히 SCC에 서명하는 것만으로는 부족하며, TIA(Transfer Impact Assessment) 를 반드시 수행해야 합니다.


SCC vs 다른 이전 메커니즘 비교

구분SCC적정성 결정BCR동의 기반 이전
근거 조항GDPR 제46조 2항 (c)GDPR 제45조GDPR 제47조GDPR 제49조
승인 주체EU 집행위원회 (템플릿)EU 집행위원회감독기관 개별 승인정보주체
소요 기간즉시 (서명만)이미 승인된 국가만12~18개월즉시
비용낮음없음매우 높음낮음
적용 대상대부분의 기업미국(DPF), 영국, 일본, 한국 등다국적 대기업예외적 상황
TIA 필요필수불필요필수불필요
한국 DTC 활용도★★★★★★★★★ (2022 한국 적정성)★★

주목할 점: 한국은 2022년 12월 17일 EU로부터 적정성 결정을 받았습니다. 따라서 한국에서 EU로 나가는 데이터는 SCC 없이도 이전 가능하지만, EU → 한국 방향이라도 추가 요건(감독기관 통보 등)이 있으며, EU → 미국·중국·동남아 이전 시에는 SCC가 여전히 핵심입니다.


3가지 구체적 데이터

1. SCC 2021/914 모듈 수: 4개

- Module 1: C2C (Controller → Controller)

- Module 2: C2P (Controller → Processor)

- Module 3: P2P (Processor → Processor)

- Module 4: P2C (Processor → Controller)

2. 기존 SCC 폐기 기한: 2022년 12월 27일

- 2021년 9월 27일부터 신규 계약은 반드시 신 SCC 사용

- 구 SCC 기반 계약은 2022년 12월 27일까지 갱신 필수

3. TIA 필수화 이후 평균 컴플라이언스 비용: 약 15,000~50,000 USD

- 중소 DTC 브랜드 기준 (법률 자문 + 문서화 + 감사 대응)

- 대기업은 100,000 USD 이상인 경우도 존재


DTC/이커머스 적용 시나리오

시나리오 1: EU 고객 데이터를 미국 Shopify로 이전

- EU 고객이 독일 Shopify 스토어에서 주문

- 결제 데이터가 미국 서버로 전송

- 필요 조치: Module 2 (C2P) SCC + TIA + 미국 DPF 인증 확인

시나리오 2: 한국 DTC 브랜드가 EU 물류 파트너와 협업

- EU 창고 운영사에 고객 배송정보 전달

- 필요 조치: Module 1 (C2C) SCC 또는 적정성 결정 활용

시나리오 3: SaaS 기반 이메일 마케팅 툴 (예: Klaviyo)

- EU 구독자 이메일 리스트를 미국 SaaS에 저장

- 필요 조치: Module 2 SCC + DPA(데이터 처리 계약) + TIA

시나리오 4: 중국 제조사에 주문정보 공유

- 중국 OEM 파트너에게 고객 주소 전달

- 필요 조치: Module 1 SCC + 추가 보충조치 필수 (중국은 적정성 결정 없음 + 감시법 리스크)


(자주 하는 실수)

❌ 오해 1: "SCC만 서명하면 끝"

Schrems II 이후 TIA 없이는 무효입니다. SCC는 도구일 뿐, 실질적 보호 수준을 입증해야 합니다.

❌ 오해 2: "한국은 적정성 결정 받았으니 SCC 불필요"

EU → 한국 이전은 적정성으로 커버되지만, 한국 → 제3국 재이전(Onward Transfer) 시에는 별도 근거가 필요합니다.

❌ 오해 3: "구버전 SCC 계속 써도 된다"

2022년 12월 27일 이후 구 SCC는 법적 효력 없음. 신규 계약은 반드시 2021/914 사용.

❌ 오해 4: "모든 모듈이 동일하다"

C2C, C2P, P2P, P2C는 책임 배분과 의무 조항이 완전히 다릅니다. 잘못된 모듈 선택은 계약 무효 사유입니다.

❌ 오해 5: "DPA만 있으면 SCC 불필요"

DPA는 GDPR 제28조(처리자 의무)이고, SCC는 제46조(국외이전)입니다. 목적이 다르므로 둘 다 필요합니다.

❌ 오해 6: "미국은 이제 DPF 있으니 SCC 불필요"

DPF 인증을 받은 미국 기업에만 해당됩니다. 미인증 미국 벤더는 여전히 SCC + TIA 필요.


실무 체크리스트

- [ ] 데이터 이전 방향 확인 (EU → 제3국?)

- [ ] 적정성 결정 국가 여부 확인

- [ ] 올바른 SCC 모듈 선택 (C2C/C2P/P2P/P2C)

- [ ] TIA 문서화 (연 1회 갱신 권장)

- [ ] 보충조치 필요 여부 판단 (암호화, 가명처리 등)

- [ ] DPA와 SCC 병행 체결

- [ ] 감독기관 요구 시 즉시 제출 가능하도록 보관


관련 용어

- GDPR (General Data Protection Regulation)

- Adequacy Decision (적정성 결정)

- TIA (Transfer Impact Assessment, 이전영향평가)

- BCR (Binding Corporate Rules, 구속적 기업규칙)

- DPF (Data Privacy Framework, EU-US 데이터 프라이버시 프레임워크)

- DPA (Data Processing Agreement, 데이터 처리 계약)

- Onward Transfer (재이전)

- Schrems II 판결 (CJEU C-311/18)

- EDPB Recommendations 01/2020 (보충조치 권고안)


요약: SCC는 EU 개인정보 국외이전의 실무 표준이며, DTC/이커머스 브랜드가 EU 시장에서 합법적으로 운영하려면 반드시 이해해야 하는 컴플라이언스 도구입니다. 서명만으로 끝나지 않고, TIA + 보충조치 + 지속적 모니터링이 결합되어야 실효성이 있습니다.