GDPR > 제3조. 영토의 범위
Скачать в PDF

제3조 GDPR. 영토의 범위

Article 3 GDPR. Territorial scope

1. 본 규정은 유럽연합 역내의 컨트롤러 또는 프로세서의 사업장의 활동에 수반되는 개인정보의 처리에 적용되고, 이 때 해당 처리가 유럽연합 역내 또는 역외에서 이루어지는지 여부는 관계없다.

1. This Regulation applies to the processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union, regardless of whether the processing takes place in the Union or not.

Руководство и прецедентное право Преамбулы

(22) 유럽연합 역내의 컨트롤러 또는 프로세서의 사업장(establishment) 활동과 관련한 개인정보 처리는 본 규정에 따라야 하고, 그 처리 자체가 유럽연합 역내에서 발생하는지 여부는 상관없다. 사업장이라 함은 안정적인 방식을 통해 효과적이고 실제적인 활동을 행하는 것을 의미한다. 그 방식의 법적 형태는 법인격을 가진 지점 또는 자회사를 통한 것인지에 관계없이 그와 관련한 결정적인 요인이 아니다.

(22) Any processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union should be carried out in accordance with this Regulation, regardless of whether the processing itself takes place within the Union. Establishment implies the effective and real exercise of activity through stable arrangements. The legal form of such arrangements, whether through a branch or a subsidiary with a legal personality, is not the determining factor in that respect.

(14) 본 규정이 정하는 개인정보 보호는 국적이나 거주지에 상관없이 개인정보 처리와 관련된 개인에게 적용되어야 한다. 본 규정은 법인의 명칭과 형태 및 법인의 연락처 등 법인, 특히 법인으로 설립된 사업체와 관련된 개인정보의 처리는 다루지 않는다.

(14) The protection afforded by this Regulation should apply to natural persons, whatever their nationality or place of residence, in relation to the processing of their personal data. This Regulation does not cover the processing of personal data which concerns legal persons and in particular undertakings established as legal persons, including the name and the form of the legal person and the contact details of the legal person.

Связанные статьи

2. 본 규정은 개인정보의 처리가 다음 각 호와 관련되는 경우, 유럽연합 역내에 설립되지 않은 컨트롤러 또는 프로세서가 유럽연합 역내에 거주하는 정보주체의 개인정보를 처리할 때도 적용된다.

2. This Regulation applies to the processing of personal data of data subjects who are in the Union by a controller or processor not established in the Union, where the processing activities are related to:

Связанные статьи

(a) 정보주체가 지불을 해야 하는지에 관계없이 유럽연합 역내의 정보주체에게 재화와 용역을 제공

(a) the offering of goods or services, irrespective of whether a payment of the data subject is required, to such data subjects in the Union; or


(23) 개인이 본 규정에 따른 보호를 받을 수 있도록 하기 위하여 유럽연합 역내에 설립되지 않은 컨트롤러 또는 프로세서가 유럽연합 역내에 있는 정보주체의 개인정보를 처리할 때 그 처리 활동이 비용 지불과 연계되는지 여부에 관계없이 해당 정보주체에게 재화 또는 서비스를 제공하는 것과 관련되는 경우 본 규정의 적용을 받아야 한다. 그 컨트롤러 또는 프로세서가 유럽연합 역내의 정보주체에게 재화 또는 서비스를 제공하는지 여부를 결정하기 위하여 그들이 유럽연합 역내 하나 이상의 회원국의 정보주체에게 서비스를 제공할 계획이 있음이 분명한지 여부를 확인해야 한다. 단지 유럽연합 역내에서 컨트롤러, 프로세서 또는 중개인의 웹사이트에 접근할 수 있다거나 이메일 주소 또는 기타 연락처를 열람할 수 있다는 것, 또는 컨트롤러가 설립된 제3국에서 통용되는 언어가 사용되는 것만으로는 그 같은 의사를 확인하기에는 불충분하고, 하나 이상의 회원국에서 통용되는 언어나 통화를 사용하고 그 언어로 재화와 서비스를 주문할 수 있다거나 유럽연합 역내의 소비자나 이용자에 대해 언급하는 등의 요인은 컨트롤러가 유럽연합 내의 정보주체에게 재화나 서비스를 제공할 계획이 있음을 분명하게 해 줄 수 있다.

(23) In order to ensure that natural persons are not deprived of the protection to which they are entitled under this Regulation, the processing of personal data of data subjects who are in the Union by a controller or a processor not established in the Union should be subject to this Regulation where the processing activities are related to offering goods or services to such data subjects irrespective of whether connected to a payment. In order to determine whether such a controller or processor is offering goods or services to data subjects who are in the Union, it should be ascertained whether it is apparent that the controller or processor envisages offering services to data subjects in one or more Member States in the Union. Whereas the mere accessibility of the controller's, processor's or an intermediary's website in the Union, of an email address or of other contact details, or the use of a language generally used in the third country where the controller is established, is insufficient to ascertain such intention, factors such as the use of a language or a currency generally used in one or more Member States with the possibility of ordering goods and services in that other language, or the mentioning of customers or users who are in the Union, may make it apparent that the controller envisages offering goods or services to data subjects in the Union.

Связанные статьи

(b) 유럽연합 역내에서 발생하는 정보주체의 행태를 모니터링

(b) the monitoring of their behaviour as far as their behaviour takes place within the Union.


(24) 유럽연합 역내에 설립되지 않은 컨트롤러 또는 프로세서가, 유럽연합 역내에 있는 정보주체의 개인정보를 처리할 때 그 처리가 해당 컨트롤러 또는 프로세서가 역내에서 발생하는 정보주체의 행동을 모니터링 하는 것과 관련 있을 때 본 규정을 적용받아야 한다. 처리 활동이 정보주체의 행동을 감시하기 위한 것으로 간주될 수 있는지 여부를 결정하기 위해서는, 특히 개인에 관한 결정을 내리거나 개인의 선호, 행동 및 태도를 분석하거나 예측하기 위해 그 개인을 프로파일링 하는 등의 개인정보 처리기법을 추후에 사용할 수 있는 점을 포함, 개인이 인터넷상에서 추적이 되는지 여부가 확인되어야 한다.

(24) The processing of personal data of data subjects who are in the Union by a controller or processor not established in the Union should also be subject to this Regulation when it is related to the monitoring of the behaviour of such data subjects in so far as their behaviour takes place within the Union. In order to determine whether a processing activity can be considered to monitor the behaviour of data subjects, it should be ascertained whether natural persons are tracked on the internet including potential subsequent use of personal data processing techniques which consist of profiling a natural person, particularly in order to take decisions concerning her or him or for analysing or predicting her or his personal preferences, behaviours and attitudes.

Связанные статьи

3. 본 규정은 유럽연합 역내에 설립되지 않았으나 국제 공법에 의해 회원국의 법률이 적용되는 장소에 설립된 정보주체가 개인정보를 처리하는 데 적용된다.

3. This Regulation applies to the processing of personal data by a controller not established in the Union, but in a place where Member State law applies by virtue of public international law.


(25) 회원국 법률이 국제공법으로 적용되는 경우, 본 규정은 회원국의 외교공관 또는 영사관 내의 컨트롤러 등 유럽연합 역외에 설립된 컨트롤러에게도 적용될 수 있다.

(25) Where Member State law applies by virtue of public international law, this Regulation should also apply to a controller not established in the Union, such as in a Member State’s diplomatic mission or consular post.

Комментарий эксперта Преамбулы Руководство и прецедентное право Оставить комментарий
Комментарий эксперта

Попадает ли наша компания под действие Регламента GDPR?” — это один из самых частых вопросов. И связан он, в том числе, с определением территории действия этого европейского документа.

Вот вам небольшой тест для самопроверки:


Применяется ли GDPR в данных ситуациях?

  1. Российское мобильное приложение обрабатывает данные о геолокации российских и иностранных граждан, находящихся в ЕС.
  2. Белорусский сайт знакомств собирает контактные данные всех своих пользователей. На сайте зарегистрированы также американцы и европейцы, приезжающие в Беларусь и желающие познакомиться с местными девушками.
  3. Итальянская сеть открыла новый отель в Киеве, в котором останавливаются как европейцы, так и граждане других стран. Регистрация постояльцев ведется на итальянском сайте, а данные обрабатываются в головном офисе управляющей компании в Италии.
  4. Американская платформа обучения использует персональные данные, чтобы продавать онлайн-курсы по всему миру.
  5. Граждане ЕС, которые находятся на отдыхе в Индии, пришли в местный офис австрийской авиакомпании в Мумбаи, чтобы на пару дней слетать на Бали. Для этого были собраны данные паспортов и банковской карты, а также информация о том, что пассажиры вегетарианцы.
  6. На сайт компании из Ростова-на-Дону 2-3 раза в месяц заходят пользователи из ЕС и заказывают доставку цветов по городу для своих родственников и любимых. Сайт на русском языке, доставка только по Ростову, валюта оплаты — российский рубль. 


Если вы сомневаетесь в ответах — то читайте дальше и смотрите подробный разбор в видеоуроке внизу статьи.

Схема «Территория действия GDPR»

3 случая, когда необходимо соблюдать Регламент: 

1. Если обработка данных ведется в контексте деятельности организационной единицы в ЕС. Другими словами, если офис физически находится в любой из стран Евросоюза, и в этом офисе производится обработка данных, то GDPR обязателен. Поэтому правильный ответ на 3-й вопрос, про итальянский отель в Киеве, — да, GDPR необходим.

К слову, этот пункт распространяется не только на физический офис или зарегистрированное юрлицо. Есть много других неочевидных примеров того, что следует считать “контекстом деятельности организационной единицы”. Мы рассказали о них подробнее на видео.

для доступа к полному тексту

Siarhei Varankevich
Сергей Воронкевич CIPP/E, CIPM, CIPT, MBA, FIP
Сооснователь и директор DPO LLC. Тренер и ведущий консультант

(22) 유럽연합 역내의 컨트롤러 또는 프로세서의 사업장(establishment) 활동과 관련한 개인정보 처리는 본 규정에 따라야 하고, 그 처리 자체가 유럽연합 역내에서 발생하는지 여부는 상관없다. 사업장이라 함은 안정적인 방식을 통해 효과적이고 실제적인 활동을 행하는 것을 의미한다. 그 방식의 법적 형태는 법인격을 가진 지점 또는 자회사를 통한 것인지에 관계없이 그와 관련한 결정적인 요인이 아니다.

(22) Any processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union should be carried out in accordance with this Regulation, regardless of whether the processing itself takes place within the Union. Establishment implies the effective and real exercise of activity through stable arrangements. The legal form of such arrangements, whether through a branch or a subsidiary with a legal personality, is not the determining factor in that respect.

(23) 개인이 본 규정에 따른 보호를 받을 수 있도록 하기 위하여 유럽연합 역내에 설립되지 않은 컨트롤러 또는 프로세서가 유럽연합 역내에 있는 정보주체의 개인정보를 처리할 때 그 처리 활동이 비용 지불과 연계되는지 여부에 관계없이 해당 정보주체에게 재화 또는 서비스를 제공하는 것과 관련되는 경우 본 규정의 적용을 받아야 한다. 그 컨트롤러 또는 프로세서가 유럽연합 역내의 정보주체에게 재화 또는 서비스를 제공하는지 여부를 결정하기 위하여 그들이 유럽연합 역내 하나 이상의 회원국의 정보주체에게 서비스를 제공할 계획이 있음이 분명한지 여부를 확인해야 한다. 단지 유럽연합 역내에서 컨트롤러, 프로세서 또는 중개인의 웹사이트에 접근할 수 있다거나 이메일 주소 또는 기타 연락처를 열람할 수 있다는 것, 또는 컨트롤러가 설립된 제3국에서 통용되는 언어가 사용되는 것만으로는 그 같은 의사를 확인하기에는 불충분하고, 하나 이상의 회원국에서 통용되는 언어나 통화를 사용하고 그 언어로 재화와 서비스를 주문할 수 있다거나 유럽연합 역내의 소비자나 이용자에 대해 언급하는 등의 요인은 컨트롤러가 유럽연합 내의 정보주체에게 재화나 서비스를 제공할 계획이 있음을 분명하게 해 줄 수 있다.

(23) In order to ensure that natural persons are not deprived of the protection to which they are entitled under this Regulation, the processing of personal data of data subjects who are in the Union by a controller or a processor not established in the Union should be subject to this Regulation where the processing activities are related to offering goods or services to such data subjects irrespective of whether connected to a payment. In order to determine whether such a controller or processor is offering goods or services to data subjects who are in the Union, it should be ascertained whether it is apparent that the controller or processor envisages offering services to data subjects in one or more Member States in the Union. Whereas the mere accessibility of the controller's, processor's or an intermediary's website in the Union, of an email address or of other contact details, or the use of a language generally used in the third country where the controller is established, is insufficient to ascertain such intention, factors such as the use of a language or a currency generally used in one or more Member States with the possibility of ordering goods and services in that other language, or the mentioning of customers or users who are in the Union, may make it apparent that the controller envisages offering goods or services to data subjects in the Union.

(24) 유럽연합 역내에 설립되지 않은 컨트롤러 또는 프로세서가, 유럽연합 역내에 있는 정보주체의 개인정보를 처리할 때 그 처리가 해당 컨트롤러 또는 프로세서가 역내에서 발생하는 정보주체의 행동을 모니터링 하는 것과 관련 있을 때 본 규정을 적용받아야 한다. 처리 활동이 정보주체의 행동을 감시하기 위한 것으로 간주될 수 있는지 여부를 결정하기 위해서는, 특히 개인에 관한 결정을 내리거나 개인의 선호, 행동 및 태도를 분석하거나 예측하기 위해 그 개인을 프로파일링 하는 등의 개인정보 처리기법을 추후에 사용할 수 있는 점을 포함, 개인이 인터넷상에서 추적이 되는지 여부가 확인되어야 한다.

(24) The processing of personal data of data subjects who are in the Union by a controller or processor not established in the Union should also be subject to this Regulation when it is related to the monitoring of the behaviour of such data subjects in so far as their behaviour takes place within the Union. In order to determine whether a processing activity can be considered to monitor the behaviour of data subjects, it should be ascertained whether natural persons are tracked on the internet including potential subsequent use of personal data processing techniques which consist of profiling a natural person, particularly in order to take decisions concerning her or him or for analysing or predicting her or his personal preferences, behaviours and attitudes.

(25) 회원국 법률이 국제공법으로 적용되는 경우, 본 규정은 회원국의 외교공관 또는 영사관 내의 컨트롤러 등 유럽연합 역외에 설립된 컨트롤러에게도 적용될 수 있다.

(25) Where Member State law applies by virtue of public international law, this Regulation should also apply to a controller not established in the Union, such as in a Member State’s diplomatic mission or consular post.

Руководство и прецедентное право Оставить комментарий