Key Takeaways
- PDPL = 칙령 M/19(2021년 9월 16일 공포, 2023년 M/148로 개정): 2023년 9월 14일 시행, 2024년 9월 14일부터 전면 준수 필요. 규제 기관: SDAIA(사우디 데이터 인공지능청).
- 일률적인 현지화 의무는 없음. PDPL은 규제된 *이전* 프레임워크(제29조)이며 절대적인 왕국 내 보관 규칙이 아닙니다. 다만 이전 조건이 엄격하며 SDAIA는 아직 적정성 국가 목록을 발표하지 않았습니다.
- 적극적인 집행: SDAIA 집행 위원회는 2024년 9월 전면 집행이 시작된 이후 48건의 공식 위반 결정을 내렸습니다.
- 처벌: 최대 500만 SAR(약 133만 USD), 상습 위반자에게는 2배; 민감 데이터의 고의적 공개에 대해서는 최대 300만 SAR의 형사 벌금과 기소.
- CLOUD Act 위험: 미국에 본사를 둔 클라우드 제공업체(AWS, Azure, Google Cloud)는 사우디 리전 데이터센터에 있는 데이터라도 18 U.S.C. § 2713에 따라 데이터 제출을 강제당할 수 있습니다. 미국-사우디 양자 CLOUD Act 협정은 존재하지 않습니다.
- SAMA는 더 엄격함: 금융 기관은 핵심 뱅킹, 고객, 거래 데이터를 물리적으로 왕국 내에 보관하고, 클라우드 서비스를 사용하기 전에 SAMA의 사전 승인을 받아야 합니다.
- 로컬 AI는 제29조를 완전히 제거함: 추론이 시설을 벗어나지 않으면 규제할 국경 간 이전이 없으며, CLOUD Act 공격 표면도 사라집니다.
- 법률 자문이 아님. 본 문서의 어떤 컴플라이언스 입장에 의존하기 전에 귀사의 DPO와 사우디 자격을 갖춘 자문에 상담하십시오.
사우디 PDPL 제29조, SAMA의 금융 부문 규칙, 그리고 미국 CLOUD Act가 결합되어 온프레미스 로컬 AI가 왕국 내 개인정보에 대해 가장 방어 가능한 컴플라이언스 경로가 됩니다.
사우디 법은 모든 데이터가 국내에 머물도록 강제하지는 않지만, 데이터를 해외로 이전하는 것은 강하게 제한됩니다. 컴플라이언스를 유지하는 가장 간단한 방법은 사우디아라비아 내 자체 하드웨어에서 AI를 실행하여 어떤 데이터도 국경을 넘지 않도록 하는 것입니다.
사우디 PDPL과 SDAIA: 규제 환경
사우디아라비아의 개인정보보호법은 2021년 9월 16일 칙령 제M/19호로 제정되었고, 칙령 제M/148호(2023년 3월 27일)로 실질적으로 개정되었으며, 시행 규정과 함께 2023년 9월 14일에 발효되었습니다. 1년의 유예 기간이 뒤따랐으며, 모든 공공 및 민간 주체에 대해 2024년 9월 14일부터 전면 준수가 의무화되었습니다.
SDAIA(사우디 데이터 인공지능청)는 관할 규제 기관입니다. SDAIA는 PDPL을 감독·집행하고, 전문 집행 위원회를 운영하며, 비전 2030에 따라 국가 데이터 거버넌스와 AI 전략을 담당합니다.
집행은 이론이 아니라 실제입니다. 전면 집행이 시작된 이후 SDAIA 집행 위원회는 PDPL 위반을 확인하는 48건의 공식 결정을 내렸습니다. 일반적인 위반 유형으로는 유효한 법적 근거 없는 개인정보 처리, 무단 공개, 기술적·조직적 보호조치 미이행, 그리고 원치 않는 마케팅이 있습니다.
역외 적용 범위: PDPL은 처리 조직의 소재지와 관계없이 사우디아라비아에 거주하는 개인의 개인정보에 대한 모든 처리에 적용됩니다. 이는 GDPR과 동일한 광범위한 적용 모델입니다.
민감 개인정보는 더 높은 보호를 받는 별도의 범주로 일곱 가지 유형을 포함합니다: 인종 또는 민족적 출신; 종교적·사상적·정치적 신념; 범죄 기록; 식별에 사용되는 생체 데이터; 유전 데이터; 건강 데이터; 그리고 친자 관계가 불명확함을 나타내는 데이터. 민감 데이터의 지속적이거나 대규모 국경 간 이전에는 이전 규정에 따른 의무적 위험 평가가 필요합니다.
처벌: 최대 500만 SAR(약 133만 USD)의 행정 벌금으로, 상습 위반 시 2배가 될 수 있습니다. 손해를 끼치거나 사익을 위해 민감 개인정보를 고의로 공개하는 경우 최대 300만 SAR의 형사 벌금과 징역형 가능성이 있습니다.
클라우드 AI의 국경 간 위험: 제29조, CLOUD Act, SDAIA 적정성
프롬프트가 개인정보를 포함하고 추론 서버가 왕국 밖에 있는 순간, 클라우드 AI API로 프롬프트를 보내는 것은 국경 간 데이터 이전이 됩니다. PDPL 제29조가 바로 이 시나리오를 규율합니다.
제29조는 모든 국경 간 이전에 세 가지 누적 조건을 부과합니다: (1) 이전이 왕국의 국가 안보나 핵심 이익을 침해해서는 안 됩니다; (2) 수령 관할권은 SDAIA의 평가에 따라 최소한 PDPL과 동등한 데이터 보호 수준을 제공해야 합니다; (3) 필요한 최소한의 개인정보만 이전될 수 있습니다(데이터 최소화).
SDAIA는 아직 적정성 국가 목록을 발표하지 않았습니다. 발표될 때까지 조직은 "이 국가는 적정하다"는 단순한 판단에 의존할 수 없습니다. 실무적으로 적법한 이전은 SDAIA가 발급하는 표준 계약 조항(SCCs, 4가지 모듈형 변형), 그룹 내 이전을 위한 구속력 있는 공통 규칙(BCRs), 또는 인증서에 의존하며, 각각이 법적 부담과 지속적인 위험 평가 의무를 추가합니다.
미국 CLOUD Act(18 U.S.C. § 2713)는 대부분의 사우디 기업이 간과하는 구조적 문제입니다. 이 법은 미국에 본사를 둔 클라우드 제공업체(AWS, Microsoft Azure, Google Cloud)에 대해 유효한 미국 정부 명령에 따라 데이터를 보존하고 제출하도록 요구하며, *해당 데이터가 물리적으로 어디에 저장되어 있든 무관합니다*. AWS 리야드 리전이나 Azure 사우디아라비아에 있는 데이터도 여전히 접근 가능합니다.
이는 직접적인 법적 충돌을 야기합니다. 사우디아라비아의 클라우드 컴퓨팅 규제 프레임워크(CCRF)는 클라우드 서비스 제공업체가 사우디 법이 요구하는 경우를 제외하고 가입자 데이터를 공개하는 것을 금지합니다. CLOUD Act 명령을 송달받은 미국 제공업체는 동시에 미국 법에 의해 공개하도록 강제되고 사우디 법에 의해 그것이 금지됩니다. 미국-사우디 양자 CLOUD Act 행정 협정은 존재하지 않으므로(영국과 호주만이 미국과 그러한 협정을 체결함) 명확한 해결 메커니즘이 없습니다.
아래 표는 세 가지 배포 모델을 사우디의 주요 컴플라이언스 차원과 비교합니다.
| 요소 | 미국 기반 클라우드 API | 사우디 리전 클라우드(AWS/Azure) | 온프레미스 로컬 AI |
|---|---|---|---|
| PDPL 제29조 이전 | 발생 — SDAIA 승인 + 적정성 + SCCs 필요 | 데이터는 KSA 내에 있으나 제공업체는 미국 본사 — 적정성 미해결 | 발생하지 않음 — 국경 간 이전 없음 |
| CLOUD Act 노출 | 높음 — 미국 정부가 제출을 강제 가능 | 높음 — 사우디 리전 서버는 CLOUD Act 보호를 제공하지 않음 | 없음 — 하드웨어가 왕국 내, 미국 관할권 밖 |
| SAMA(금융 부문) | 비준수 | 부분적 — KSA 내 데이터센터 + SAMA 승인 필요 | 완전 준수 |
| SDAIA 집행 위험 | 높음 | 보통 — CLOUD Act 격차가 남음 | 최소 |
| 민감 데이터 위험 평가 | 대규모 시 의무 | 민감 데이터 이전 시 필요 | 불필요 — 국경 간 이전 없음 |
왕국 내 로컬 AI가 컴플라이언스 과제를 해결하는 방법
사우디아라비아 내에 물리적으로 위치한 하드웨어에서 AI를 실행하면 국경 간 이전이 완전히 제거되며, 그와 함께 PDPL 컴플라이언스에서 가장 어려운 부분도 제거됩니다.
제29조는 단순히 적용되지 않습니다. 프롬프트와 그 추론이 시설을 벗어나지 않으면 평가할 이전도, 기다릴 적정성 판단도, 체결할 SCCs도, 제출할 이전 위험 평가도 없습니다. PDPL에서 가장 복잡한 의무가 아키텍처 수준에서 제거됩니다.
CLOUD Act 공격 표면이 사라집니다. 자체 GPU에서, 자체 방화벽 뒤에서 처리되는 데이터는 미국 본사 제공업체가 보유하지 않으므로 미국 정부 제출 명령으로 접근할 수 없습니다.
SAMA 컴플라이언스가 간단해집니다. 핵심 뱅킹 및 고객 데이터를 왕국 내에 보관해야 하는 금융 기관은 동일한 국내 인프라에서 AI 추론을 실행할 수 있으며, 별도의 클라우드 승인이나 모니터링할 송신 트래픽이 필요 없습니다.
완전한 감사 추적을 유지합니다. 모든 프롬프트, 모델, 출력이 귀사가 통제하는 로그에 남습니다. 이는 SDAIA, SAMA, NCA가 데이터 흐름과 접근 기록을 감사할 때 보고자 하는 바로 그것입니다.
이는 국가적 방향과 일치합니다. 사우디아라비아는 2026년을 인공지능의 해로 선언했으며, 글로벌 AI 허브법 초안(2025)은 데이터 주권을 전략적 우선순위로 다룹니다. 왕국 내 로컬 AI는 임시방편이 아니라 규제 환경이 적극적으로 향하고 있는 아키텍처입니다.
왕국 내 로컬 AI 배포를 위한 도구와 모델
프로덕션 로컬 AI 스택에는 추론 런타임, 서빙 계층, 모델이 필요하며, 이들은 모두 오픈 소스이고 사우디에 호스팅된 하드웨어에 배포 가능합니다.
- Ollama — 오픈 모델을 로컬에서 실행하는 가장 간단한 방법; 한 줄 모델 풀, OpenAI 호환 API, 기본 제공되는 GPU 가속. 기초는 로컬 LLM이란?을 참조하십시오.
- llama.cpp — GGUF 양자화 모델을 위한 기반 추론 엔진; 양자화, 컨텍스트 길이, CPU 또는 GPU 하드웨어 튜닝에 대한 최대한의 제어.
- vLLM — 다중 사용자 기업 워크로드를 위한 고처리량 서빙; 동시 아랍어 요청을 위한 paged attention과 연속 배칭.
- Open WebUI — 역할 기반 접근 제어와 감사 로깅을 갖춘 자체 호스팅 채팅 프런트엔드로, 내부 팀에 적합합니다.
- ALLaM 7B — 사우디에서 개발된 아랍어 모델(NCAI/SDAIA, 현재 HUMAIN)로, Apache 2.0으로 공개되었으며 Hugging Face의 GGUF 양자화가 Ollama와 llama.cpp에서 직접 실행됩니다. 공개적으로 자체 호스팅 가능한 대표 아랍어 모델입니다.
- Qwen2.5 — 아랍어와 함께 폭넓은 언어 지원이 필요할 때의 강력한 다국어 대안; 절충점은 다국어 로컬 LLM에서 검토하십시오.
- 하드웨어 사이징 — 7B 모델은 Q4_K_M에서 약 6–8 GB의 VRAM이 필요하고, 70B 모델은 40–48 GB가 필요합니다. 조달 전에 VRAM 계산기를 사용하여 왕국 내 GPU의 사양을 산정하십시오.
SAMA, 정부, 의료 부문 참고사항
부문별 규칙은 PDPL 위에 중첩되며, 특히 데이터 현지화 측면에서 더 엄격한 경우가 많습니다.
금융 서비스(SAMA). 사우디 중앙은행의 "금융 기관을 위한 인공지능 원칙"(2023)은 모든 SAMA 인가 주체에 AI 거버넌스, 위험 관리, 책임성 요구사항을 부과합니다. SAMA의 클라우드 컴퓨팅 규제 프레임워크는 클라우드 서비스 사용 전 사전 승인, 왕국 밖 클라우드에 대한 별도 승인을 요구하며, 핵심 뱅킹 시스템, 고객 데이터, 거래 기록, 결제 자격 증명을 물리적으로 사우디아라비아에 호스팅하도록 의무화합니다. 국가 사이버보안청(NCA)은 병행하여 필수 사이버보안 통제(ECC)를 집행합니다. 금융 AI의 경우 온프레미스 추론이 규제상 저항이 가장 적은 경로입니다.
정부 및 핵심 인프라. 클라우드 컴퓨팅 규제 프레임워크는 정부 주체와 국가 핵심 인프라가 민감한 워크로드에 외국 클라우드 서비스를 사용하는 것을 제한합니다. 글로벌 AI 허브법 초안(2025)은 주권적 데이터센터 모델을 강화합니다. 로컬 AI 배포는 이러한 입장에 직접 부합합니다.
의료. 건강 데이터는 PDPL의 일곱 가지 민감 데이터 범주 중 하나이므로 가장 엄격한 이전 조건과 대규모 시 의무적 위험 평가를 수반합니다. 보건부의 데이터 처리 기대치는 국내 처리를 강하게 권장합니다. 로컬 AI는 환자 데이터를 처음부터 끝까지 온프레미스에 보관합니다. 한국에서도 개인정보보호법(PIPA)과 개인정보보호위원회(PIPC)가 민감정보의 자체 통제 하 처리를 권장하여 동일한 방향을 가리킵니다. 검증 단계는 로컬 LLM 보안·개인정보 체크리스트를 참조하십시오.
이는 법률 자문이 아닙니다. 규제 해석은 귀사의 구체적인 데이터, 부문, 처리 활동에 따라 달라집니다. 본 가이드의 어떤 내용에 따라 행동하기 전에 귀사의 DPO와 사우디 자격을 갖춘 법률 자문에 상담하십시오.
자주 묻는 질문: 사우디 PDPL과 로컬 AI
사우디 PDPL은 모든 데이터가 사우디아라비아에 머물도록 요구합니까?
아닙니다 — PDPL은 일률적인 데이터 현지화 법이 아닙니다. 제29조는 규제된 국경 간 이전 프레임워크로, 해외 이전은 국가 안보, 적정한 보호, 데이터 최소화 조건을 충족하는 경우에만 허용됩니다. 다만 SDAIA가 아직 적정성 국가 목록을 발표하지 않았고 부문 규칙(SAMA, 의료)이 왕국 내 보관을 의무화할 수 있으므로, 데이터를 국내에 두는 것이 종종 가장 간단한 준수 경로입니다.
SDAIA는 무엇이며 어떤 권한을 가집니까?
SDAIA(사우디 데이터 인공지능청)는 PDPL의 관할 규제 기관입니다. 컴플라이언스를 감독하고, 집행 위원회를 운영하며, 표준 계약 조항과 이전 지침을 발급하고, 최대 500만 SAR의 행정 벌금을 부과할 수 있습니다 — 상습 위반자에게는 2배입니다. 2024년 9월 전면 집행이 시작된 이후 48건의 공식 위반 결정을 내렸습니다.
PDPL 제29조는 클라우드 AI 서비스에 어떻게 적용됩니까?
프롬프트가 개인정보를 포함하고 왕국 밖의 추론 서버로 전송되면, 이는 제29조의 적용을 받는 국경 간 이전입니다. 국가 안보 심사를 충족하고, 수령 관할권에서의 동등한 보호를 입증하며(적정성 목록이 아직 없으므로 일반적으로 SDAIA SCCs를 통해), 필요한 최소한의 데이터만 이전해야 합니다. 추론을 로컬에서 실행하면 이 모든 것을 피할 수 있습니다.
AWS 리야드나 Azure 사우디아라비아가 PDPL 위험으로부터 저를 보호해 줍니까?
부분적으로 그렇습니다. 사우디 클라우드 리전에 데이터를 호스팅하는 것은 물리적 데이터 거주성에는 도움이 되지만, 제공업체는 여전히 미국에 본사를 두고 있으므로 저장 위치와 관계없이 데이터 제출을 강제할 수 있는 미국 CLOUD Act의 적용을 받습니다. 제공업체 본국 관할권의 적정성 문제도 미해결로 남아 있습니다. 온프레미스 로컬 AI가 두 문제를 모두 제거하는 유일한 모델입니다.
CLOUD Act는 무엇이며 사우디 기업에 왜 중요합니까?
미국 CLOUD Act(18 U.S.C. § 2713)는 미국에 본사를 둔 클라우드 제공업체가 데이터가 외국 데이터센터에 있더라도 유효한 미국 정부 명령에 따라 데이터를 제출하도록 요구합니다. 사우디 기업에게 이는 제공업체가 사우디 법이 요구하는 경우를 제외하고 데이터를 공개하는 것을 금지하는 클라우드 컴퓨팅 규제 프레임워크와 직접 충돌합니다. 충돌을 조정할 미국-사우디 양자 CLOUD Act 협정은 존재하지 않습니다.
SDAIA는 어떤 처벌을 부과할 수 있습니까?
최대 500만 SAR(약 133만 USD)의 행정 벌금으로, 상습 위반 시 2배가 될 수 있습니다. 손해를 끼치거나 사익을 위해 민감 개인정보를 고의로 공개하는 경우 형사 처벌이 따릅니다 — 최대 300만 SAR의 벌금과 징역형 가능성입니다. 경고는 더 가벼운 제재로 이용 가능합니다.
SAMA는 별도의 데이터 현지화 요구사항을 가지고 있습니까?
예, 그리고 일반 PDPL보다 더 엄격합니다. SAMA는 금융 기관이 핵심 뱅킹 시스템, 고객 데이터, 거래 기록, 결제 자격 증명을 물리적으로 사우디아라비아에 보관하고, 클라우드 서비스 사용 전 사전 승인을 받으며, 왕국 밖의 모든 클라우드에 대해 별도 승인을 받도록 요구합니다. NCA는 병행하여 사이버보안 통제를 집행합니다. 온프레미스 AI는 기본적으로 완전히 준수됩니다.
PDPL에서 어떤 민감 데이터 범주가 더 엄격한 취급을 받습니까?
일곱 가지 범주입니다: 인종 또는 민족적 출신; 종교적·사상적·정치적 신념; 범죄 기록; 식별에 사용되는 생체 데이터; 유전 데이터; 건강 데이터; 그리고 친자 관계가 불명확함을 나타내는 데이터. 이러한 범주의 지속적이거나 대규모 국경 간 이전에는 이전 규정에 따른 의무적 위험 평가가 필요합니다.
AI를 로컬에서 실행하면 모든 PDPL 의무가 제거됩니까?
아닙니다 — 가장 어려운 국경 간 이전 의무(제29조)는 제거되지만, 처리를 위한 적법한 근거가 여전히 필요하고, 정보주체의 권리(접근, 정정, 삭제)를 존중해야 하며, 기술적·조직적 보호조치를 구현하고, 감사 로그를 유지해야 합니다. 모든 것이 귀사의 통제 하에 남아 있으므로 로컬 배포는 이러한 나머지 의무의 충족을 더 쉽게 만듭니다.
사우디 글로벌 AI 허브법 초안은 무엇입니까?
외국 투자를 유치하면서 데이터와 AI 처리를 왕국 내에 유지하도록 설계된 주권적 AI 인프라와 데이터센터 프레임워크를 강조하는 2025년 초안 법입니다. 내각이 2026년을 인공지능의 해로 선언한 것과 함께, 이는 왕국 내 AI 역량을 향한 명확한 국가적 방향을 시사하며, 로컬 배포가 이를 직접 뒷받침합니다.
출처
- SDAIA — Personal Data Protection Law (공식) — sdaia.gov.sa
- ICLG — Data Protection Laws and Regulations: Saudi Arabia 2025–2026 — iclg.com
- A&O Shearman — Enforcement of the Saudi PDPL — aoshearman.com
- Clyde & Co — Enforcement of the Saudi PDP Law is live (March 2026) — clydeco.com
- King & Spalding — International Personal Data Transfers under the Saudi PDPL — kslaw.com
- Chambers & Partners — Data Protection & Privacy 2026: Saudi Arabia — chambers.com
- ITIF — Saudi Arabia Cross-Border Data Transfer Regulation (June 2025) — itif.org
- Kiteworks — SAMA Cloud Computing & Data Residency Compliance — kiteworks.com
- US Congress — CLOUD Act overview (18 U.S.C. § 2713) — congress.gov
- Simmons & Simmons — Cloud Computing Regulatory Framework (CCRF) in Saudi Arabia — simmons-simmons.com
