일반 데이터 보호 규정(GDPR)이란 무엇입니까?

플랫폼 위에 서 있는 두 사람 중 한 명은 지도 화면을, 다른 한 명은 보안 방패를 바라보고 있는 일러스트
GDPR이란 무엇입니까?

일반 데이터 보호 규정(GDPR)은 유럽연합(EU) 안팎의 조직이 EU 거주자의 개인정보를 처리하는 방식을 규율하는 유럽연합(EU)의 법률입니다. GDPR은 2016년에 유럽의회와 유럽연합 이사회의 승인을 받았으며 2018년 5월 25일부터 시행되었습니다.

구체적으로 GDPR은 다음 사항을 규정합니다.

  • 개인정보를 이전하고 처리할 수 있는 법적으로 승인된 방법을 정의합니다.

  • 저장 중인 개인정보와 전송 중인 개인정보를 조직이 어떻게 보호해야 하는지 구체적으로 규정합니다.

  • EU 거주자의 개인정보 수집, 사용 및 보유에 관한 권리를 규정합니다.

GDPR은 개인정보를 직접 식별자와 간접 식별자를 포함하여 식별 가능한 개인과 관련된 모든 정보로 정의합니다. 직접 식별자에는 이름이나 신용카드 번호와 같은 개인의 고유한 데이터 요소가 포함됩니다. 간접 식별자에는 신체적 특징이나 생년월일처럼 고유하지는 않지만 개인을 식별할 수 있는 특성이 포함됩니다.  

GDPR에서 정보 주체란 해당 데이터의 대상이 되는 사람을 의미합니다. 예를 들어 회사가 이메일 주소를 수집하는 경우 해당 이메일 주소의 소유자가 정보 주체입니다. 

GDPR은 유럽의 법률이지만 전 세계적으로 적용됩니다. EU 거주자의 개인정보를 수집하거나 사용하는 모든 조직에 적용됩니다.

IBM Cloud와 GDPR

IBM은 조직이 GDPR 요구 사항을 충족할 수 있도록 설계 단계부터 개인정보 보호를 고려하는 원칙에 대한 지속적인 노력을 더욱 강화하고 있습니다. 또한 데이터 보호 원칙을 비즈니스 프로세스 전반에 더욱 깊이 반영하기 위해 노력하고 있습니다. 이러한 노력은 기본적으로 개인정보 공유를 차단하는 모바일 애플리케이션을 포함하여 개인정보에 대한 액세스를 제한하기 위한 기존 보호 조치를 더욱 강화합니다.

이러한 노력의 일환으로 많은 IBM Cloud 제품과 서비스가 European Union Cloud Code of Conduct(EU Cloud CoC) 인증을 획득했습니다. EU Cloud CoC 요구 사항은 클라우드 서비스 제공업체(CSP)가 GDPR 준수 역량을 입증할 수 있는 프레임워크를 제공합니다. EU Cloud CoC 인증을 획득한 IBM Cloud 제품 및 서비스에 대한 자세한 내용은 EU Cloud CoC 페이지를 방문하거나 적합성 선언 검증 문서를 확인하세요. 

IBM 보안 및 개인정보 보호에 대한 자세한 내용은 IBM® Trust Center를 방문하세요.

IBM의 데이터 개인정보 보호 계약 조건에 대한 자세한 내용은 IBM® Terms의 데이터 보호 섹션을 참조하세요.

데이터 개인정보 보호와 관련된 문의 사항은 chiefprivacyoffice@ca.ibm.com으로 IBM 개인정보 보호팀에 직접 문의하세요.

누가 GDPR을 준수해야 합니까?
유럽경제지역(EEA)에 소재한 기업

GDPR의 데이터 처리 규칙과 원칙은 27개 EU 회원국과 아이슬란드, 리히텐슈타인 및 노르웨이를 포함하는 유럽경제지역(EEA)에서 활동하는 모든 데이터 관리자와 데이터 처리자에게 적용됩니다.

데이터 관리자는 개인정보를 수집하고 그 사용 목적과 방법을 결정하는 조직, 공공기관 또는 기타 단체나 개인을 말합니다. 예를 들어 사용자에 대한 데이터베이스를 보유한 소셜 미디어 사이트는 데이터 관리자에 해당합니다.  

데이터 처리자는 개인정보를 분석, 저장 또는 수정하는 등 어떠한 방식으로든 개인정보를 처리하는 조직을 말합니다. 하나의 회사가 데이터 관리자와 데이터 처리자의 역할을 모두 수행할 수도 있습니다. 데이터 처리자는 데이터 저장 및 분석 서비스를 제공하는 클라우드 서비스 제공업체처럼 데이터 관리자를 대신하여 데이터를 처리하는 제3자 조직일 수도 있습니다.

유럽경제지역(EEA)에 기반을 둔 모든 데이터 관리자와 데이터 처리자는 데이터를 EEA 외부에서 저장하거나 처리하더라도 GDPR의 적용을 받습니다. 

유럽경제지역(EEA) 외부에 소재한 기업

유럽경제지역(EEA) 외부에 소재한 기업도 다음 조건 중 하나에 해당하면 GDPR의 적용을 받습니다.

  • 회사가 대가를 받지 않더라도 EEA 거주자에게 정기적으로 상품이나 서비스를 제공합니다.

  • 회사가 추적 쿠키 등을 사용하여 EEA 거주자의 활동을 정기적으로 모니터링합니다.

  • 회사가 EEA에 기반을 둔 데이터 관리자를 대신하여 데이터를 처리합니다. 

GDPR 적용이 면제되는 데이터 처리 활동은 국가 안보 또는 법 집행 활동과 순수한 개인적 목적의 데이터 이용뿐입니다.

GDPR 원칙

GDPR은 데이터 관리자와 데이터 처리자가 개인정보를 처리할 때 따라야 하는 여러 원칙을 규정하고 있습니다. 이러한 원칙은 모든 데이터 처리 활동이 명확하게 정의되고, 투명하며, 공정하게 이루어져야 한다고 규정합니다.

목적 제한 원칙에 따라 기업은 수집하는 모든 데이터에 대해 구체적이고 적법한 목적을 가지고 있어야 합니다. 또한 해당 목적을 사용자에게 전달하고 해당 목적에 필요한 최소한의 데이터만 수집해야 합니다.

기업은 데이터를 공정하게 사용해야 합니다. 또한 개인정보 처리에 대해 사용자에게 지속적으로 알려야 하며, 데이터 보호 규정을 준수해야 합니다. 저장 기간 제한 원칙에 따라 기업은 목적이 달성될 때까지만 개인정보를 보관해야 하며, 더 이상 필요하지 않은 데이터는 삭제해야 합니다.

데이터 처리의 법적 근거

GDPR은 기업이 개인정보를 처리할 수 있는 법적 근거를 규정합니다. 다음 조건 중 하나 이상을 충족하지 않으면 해당 개인정보 처리는 불법입니다.

정보 주체가 자신의 개인정보 처리에 동의한 경우 기업은 정보 주체의 동의를 받은 경우 개인정보를 처리할 수 있습니다. 동의는 충분한 정보를 바탕으로, 명시적으로, 그리고 자유로운 의사에 따라 이루어진 경우에만 유효합니다.

충분한 정보를 바탕으로 한 동의가 되려면 기업은 어떤 데이터를 수집하며 이를 어떻게 사용할 것인지 명확하게 설명해야 합니다. 명시적인 동의가 되려면 사용자가 동의서에 서명하거나 체크박스를 선택하는 등 의도적인 행동을 통해 동의를 표시해야 합니다. 동의는 기본 선택 항목이 될 수 없으므로 미리 선택된 체크박스와 같은 방식은 GDPR을 위반합니다. 자유로운 의사에 따른 동의가 되려면 기업은 어떠한 방식으로도 정보 주체에게 영향을 미치거나 강요해서는 안 됩니다. 또한 서비스 제공에 해당 처리가 반드시 필요한 경우가 아니라면 서비스를 이용하기 위한 조건으로 동의를 요구할 수 없습니다. 예를 들어 상품을 판매하기 위해 신용카드 번호는 필요할 수 있지만, 일반적으로 IP 주소까지 필요하지는 않습니다.   

데이터를 여러 목적에 사용한다면 기업은 이를 하나의 동의로 묶어서는 안 됩니다. 정보 주체는 각각의 처리 활동에 대해 개별적으로 동의하거나 거부할 수 있어야 합니다. 조직은 동의 기록을 보관해야 하며, 정보 주체는 언제든지 동의를 철회할 수 있습니다. 동의가 철회되면 데이터 처리를 중단해야 합니다. 

정보 주체와의 계약을 이행하거나 정보 주체를 대신하여 계약을 이행하기 위해 데이터를 처리해야 하는 경우입니다. 예를 들어 누군가 대출을 신청하면 은행은 해당 개인의 금융 정보와 고용 이력을 처리해야 할 수 있습니다. 

데이터 관리자에게 데이터를 처리해야 할 법적 의무가 있는 경우입니다. 예를 들어 일부 의료 관련 규정에서는 병원이 환자 정보를 보관하도록 요구합니다. 

정보 주체 또는 다른 사람의 중대한 이익을 보호하기 위해 데이터를 처리해야 하는 경우입니다. 이는 사람의 생명을 구하거나 피해를 방지하기 위해 데이터 처리가 필요한 상황을 의미합니다.   

공익을 위한 업무를 수행하거나 데이터 관리자의 공적 권한을 행사하기 위해 데이터를 처리해야 하는 경우입니다. 언론 활동은 공익을 위해 개인정보를 처리하는 대표적인 사례입니다. 정부 기관도 법적 권한을 수행하기 위해 개인정보를 처리할 수 있습니다.   

데이터 관리자 또는 제3자의 정당한 이익을 위해 데이터를 처리해야 하는 경우입니다. 정당한 이익이란 데이터 처리를 통해 기업이 얻을 수 있는 합법적인 이익을 의미합니다. 예를 들어 직원의 신원 조회를 수행하거나 사이버 보안을 위해 기업 네트워크에서 IP 주소를 추적하는 경우가 이에 해당합니다. 다만 이러한 처리는 정당한 이익을 달성하는 데 반드시 필요한 경우여야 합니다. 해당 데이터 없이도 목적을 달성할 수 있다면 기업은 정당한 이익을 근거로 삼을 수 없습니다. 또한 정보 주체가 해당 데이터 처리를 합리적으로 예상할 수 있어야 합니다. 자신의 데이터가 특정 방식으로 사용된다는 사실을 정보 주체가 예상하지 못한다면, 기업은 정당한 이익을 근거로 삼기 어려울 가능성이 큽니다. 일반적으로 정보 주체의 권리가 기업의 정당한 이익보다 우선합니다.

조직은 데이터를 수집하기 전에 해당 법적 근거를 마련하고 문서화해야 합니다. 또한 이러한 법적 근거를 사용자에게 알려야 합니다. 정보 주체의 동의 없이 사후에 법적 근거를 변경해서는 안 됩니다.  

개인 데이터의 특수 범주

GDPR은 일부 유형의 데이터를 특히 민감한 것으로 간주합니다. 이러한 특수 범주에는 무엇보다도 개인의 인종 또는 민족, 종교적 신념, 정치적 견해, 생체 인식 데이터에 대한 정보가 포함됩니다.

기업은 매우 제한적인 상황에서만 특별 범주의 데이터를 처리할 수 있습니다. 이러한 경우에는 다음이 포함되지만 이에 국한되지는 않습니다. 

  • 정보 주체가 명시적으로 동의한 경우입니다.

  • 과학적 또는 역사적 연구를 위해 데이터 처리가 필요한 경우입니다.

  • 범죄 유죄 판결과 관련된 데이터는 공공기관만 관리할 수 있으며, 해당 기관의 지시에 따라서만 처리할 수 있습니다.  

기타 GDPR 요구 사항

조직은 처리 원칙을 준수하고 모든 처리 활동에 대한 법적 근거를 마련하는 것 외에도 GDPR을 준수하기 위해 몇 가지 추가 요구 사항을 따라야 합니다.

데이터 보호 영향 평가

기업이 정보 주체에게 중대한 위험을 초래할 수 있는 방식으로 데이터를 처리하려는 경우에는 먼저 데이터 보호 영향 평가를 수행해야 합니다. 자동화된 데이터 처리나 민감한 데이터를 대규모로 처리하는 경우 등이 평가 대상이 될 수 있습니다.

평가에는 데이터 처리 내용, 처리의 필요성, 예상되는 위험, 그리고 그 위험을 완화할 수 있는 방안을 포함해야 합니다. 평가 결과 완화되지 않은 중대한 위험이 있는 것으로 확인되면, 기업은 절차를 진행하기 전에 관련 데이터 보호 감독 기관과 협의해야 합니다.  

데이터 보호 책임자(DPO)

GDPR에 따라 일부 기업은 데이터 보호 책임자(DPO)를 지정해야 합니다. 데이터 보호 책임자는 GDPR 준수를 총괄하는 독립적인 책임자입니다. 기업은 데이터 보호 책임자가 직무를 수행했다는 이유로 어떠한 불이익도 주어서는 안 됩니다.  

데이터 보호 책임자는 조직에 GDPR 및 기타 데이터 보호 관련 법률에 대한 자문을 제공하고, 데이터 보호 영향 평가를 감독하며, 정부 규제 기관과 정보 주체를 위한 연락 창구 역할을 수행합니다.  

모든 공공 기관은 DPO를 임명해야 합니다. 사기업은 데이터 주체를 대규모로 모니터링하거나 특수 범주 데이터를 핵심 활동으로 처리하는 경우 DPO를 임명해야 합니다. 또한 유럽 외 지역의 기업은 EEA 거주자의 데이터 또는 특히 민감한 데이터를 정기적으로 처리하는 경우 EEA 내 담당자를 지정해야 합니다.

데이터 이전을 위한 보호 조치 및 절차

데이터 관리자는 데이터 처리자 및 제3자와 공유하는 모든 데이터에 대해 책임을 집니다. 데이터 관리자와 데이터 처리자는 GDPR을 준수하기 위해 정식 데이터 처리 계약을 체결하는 경우가 많습니다. 이러한 구속력 있는 계약에는 데이터 처리자가 수행할 수 있는 데이터 처리 범위와 적용해야 하는 보안 조치 등이 명시됩니다.

제3자 데이터 처리자는 데이터 관리자의 지시에 따라서만 데이터를 처리할 수 있습니다. 또한 데이터 관리자의 데이터를 자신의 목적을 위해 사용해서는 안 됩니다.
 

EEA의 데이터 관리자는 특정 조건에서만 EEA 외부의 이른바 "제3국"에 있는 데이터 처리자에게 데이터를 이전할 수 있습니다. 데이터 관리자는 유럽연합 집행위원회가 적절한 데이터 개인정보 보호법을 갖추고 있다고 인정한 제3국에는 데이터를 자유롭게 이전할 수 있습니다. 또한 유럽연합 집행위원회가 보호 조치가 충분하다고 인정한 개별 데이터 처리자에게도 데이터를 이전할 수 있습니다. 국가나 데이터 처리자 모두 유럽연합 집행위원회의 승인을 받지 않았더라도 데이터 관리자가 데이터가 보호될 수 있음을 보장할 수 있다면 데이터 이전이 허용될 수 있습니다.   

정보 보안 통제

데이터 관리자와 데이터 처리자는 개인정보를 보호하기 위해 관리적 및 기술적 보안 조치를 모두 마련해야 합니다.  

관리적 조치에는 직원 대상 GDPR 교육과 공식적인 데이터 거버넌스 정책 수립 등이 포함됩니다.

기술적 보안 통제에는 소프트웨어, 하드웨어 및 기타 기술 툴이 포함됩니다. 예를 들어 암호화와 기타 가명 처리 기법을 사용하면 해커가 개인정보를 가로채기 어렵게 만들 수 있습니다. 예를 들면 다음과 같습니다.

  • ID 및 액세스 관리, 데이터 손실 방지 및 기타 데이터 보안 툴을 사용하면 적절한 권한을 적용하여 승인된 사용자만 정당한 목적에 따라 개인정보에 액세스하도록 할 수 있습니다. 데이터 백업 솔루션은 손상되거나 삭제된 데이터를 복구할 수 있습니다.

  • 보안 정보 및 이벤트 관리(SIEM) 플랫폼은 네트워크 활동을 추적하고 데이터 침해나 오용을 탐지하여 조직이 보안 사고에 대응하는 시간을 단축할 수 있도록 지원합니다.  

  • 네트워크 취약점이 존재한다는 사실만으로 GDPR을 위반하는 것은 아니지만, 해커가 보호된 데이터에 더 쉽게 접근할 수 있게 되어 결과적으로 GDPR 위반으로 이어질 수 있습니다. 취약점 관리공격 표면 관리 솔루션은 기업이 이러한 취약점을 찾아 해결하는 데 도움을 줍니다.

GDPR은 기업이 설계 단계부터 그리고 기본적으로 데이터 보호 원칙을 적용하도록 요구합니다. 다시 말해 조직은 설계하거나 구축하는 모든 프로세스, 제품 및 시스템에서 데이터 보안을 핵심 요소로 고려해야 합니다. 데이터 보호 원칙은 사후에 덧붙이는 요소가 아니라 기업의 모든 활동을 뒷받침하는 기본 원칙이 되어야 합니다.  

데이터 침해 통지

데이터 관리자는 대부분의 개인정보 침해를 72시간 이내에 감독 기관에 신고해야 합니다. 침해로 인해 금전적 피해나 신원 도용과 같은 위험이 정보 주체에게 발생할 가능성이 있는 경우에는 영향을 받은 정보 주체에게도 이를 알려야 합니다.  

침해 사실은 피해자에게 직접 통지해야 합니다. 직접 연락하는 것이 합리적이지 않은 경우를 제외하고는 공개 공지만으로는 충분하지 않습니다. 통지에는 유출된 데이터의 종류, 정보 주체에게 미치는 위험, 그리고 회사가 해당 상황에 어떻게 대응하고 있는지에 대한 내용을 포함해야 합니다. 또한 정보 주체가 우려 사항이 있을 경우 데이터 보호 책임자(DPO) 또는 다른 담당자에게 연락하는 방법도 안내해야 합니다. 침해가 정보 주체에게 실질적인 위험을 초래할 가능성이 낮은 경우에는 통지할 필요가 없습니다. 예를 들어, 유출된 데이터가 강력하게 암호화되어 해커가 사용할 수 없는 경우에는 통지가 필요하지 않습니다.

GDPR에 따른 권리

GDPR은 적용 대상 지역의 정보 주체에게 여러 권리를 부여합니다.

데이터 수집 및 처리에 대해 알 권리

정보 주체는 누가 자신의 데이터를 보유하고 있는지, 어떻게 데이터를 수집했는지, 그리고 해당 데이터를 어떻게 사용하고 있는지 알 권리가 있습니다.

열람권

정보 주체는 기업이 보유한 자신의 개인정보에 접근할 권리가 있습니다.

정정권

정보 주체는 부정확하거나 오래된 개인정보의 정정을 요구할 권리가 있습니다.

삭제권

'잊힐 권리'라고도 하며, 정보 주체가 기업에 자신의 개인정보 삭제를 요청할 수 있는 권리를 의미합니다. 다만 특정 기록을 보관해야 하는 법적 의무와 같이 기업이 해당 데이터를 보유해야 할 이해관계가 이 권리보다 우선하는 경우에는 예외가 적용될 수 있습니다.

처리 제한권

정보 주체는 자신의 데이터가 부정확하거나 불법적으로 사용되었거나, 더 이상 기업의 목적에 필요하지 않다고 판단하는 경우 데이터 이용을 제한하도록 기업에 요청할 수 있습니다. 기업은 데이터 처리를 정당화할 수 있는 우선적인 이익이 있음을 입증하지 못하는 한 이에 따라야 합니다.

데이터 이동권

정보 주체는 자신의 데이터를 한 기업에서 다른 기업으로 이전할 권리가 있습니다. 기업은 데이터를 공유 가능한 형식으로 저장하거나 정보 주체의 요청에 따라 제3자에게 전송하는 방식으로 개인정보 이전을 지원해야 합니다.  

처리 거부권

정보 주체는 언제든지 자신의 개인정보 처리에 이의를 제기할 수 있습니다. 기업은 데이터 처리를 정당화할 수 있는 우선적인 근거를 입증하지 못하는 한 데이터 처리를 중단해야 합니다.

자동화된 의사결정 및 프로파일링 관련 권리

GDPR에서는 프로파일링을 업무 성과나 웹 탐색 행동을 예측하는 것과 같이 자동화된 처리를 통해 개인의 특정 특성을 평가하는 것으로 정의합니다. 기업은 영향을 받는 사람의 동의 없이 자동화된 처리만을 근거로 중요한 의사결정을 내려서는 안 됩니다. 정보 주체는 자동화된 처리만을 근거로 내려진 결정에 이의를 제기할 권리가 있습니다. 또한 해당 결정에 대한 의견을 제시하고, 기업에 사람이 직접 결정을 검토하도록 요구할 수 있습니다.   

시행 및 미준수 시 제재

GDPR은 감독 기관이라고도 하는 데이터 보호 감독 기관(DPA)이 집행합니다. 각 회원국에는 자국에 소재한 기업을 관할하는 데이터 보호 감독 기관이 있습니다. 감독 기관은 기업을 감사하고, 정보 주체의 민원을 접수하며, 위반 사항을 조사할 수 있습니다. 위반 가능성이 여러 회원국의 정보 주체와 관련된 경우에는 해당 기업 또는 그 대표자가 소재한 국가의 감독 기관이 조사를 주도합니다. 

규정을 준수하지 않는 경우 감독 기관은 과징금을 부과하고 조직에 특정한 시정 조치를 요구할 수 있습니다. 또한 기업에 정보 주체의 요청을 이행하도록 명령하고 불법적인 데이터 처리 활동을 중단시킬 수 있습니다.  

유럽 데이터 보호 위원회(EDPB)는 데이터 보호 감독 기관 간의 협력을 지원하고 유럽경제지역(EEA) 전역에서 GDPR 규정이 일관되게 적용되도록 합니다.  

규정 미준수에 대한 과징금은 매우 클 수 있습니다. 부모의 동의 없이 아동의 데이터를 처리하는 것과 같은 경미한 위반의 경우에도 1,000만유로 또는 전년도 전 세계 매출의 2% 중 더 높은 금액까지 과징금이 부과될 수 있습니다.

불법적인 목적으로 데이터를 처리하는 것과 같은 중대한 위반의 경우에는 2,000만유로 또는 전년도 전 세계 매출의 4% 중 더 높은 금액까지 과징금이 부과될 수 있습니다.

관련 솔루션
IBM Security Guardium Insights

중요한 데이터를 보호하고 규정 준수 워크플로를 간소화하세요.  Guardium Insights는 섀도 데이터를 찾아내고, 민감한 정보를 보호하며, 하이브리드 클라우드 전반에 대한 중앙 집중식 가시성을 제공하고, 규정 준수 정책 적용을 자동화하는 강력한 기능을 통해 데이터 보안을 강화합니다.

Guardium Insights에 대해 자세히 알아보기 라이브 데모 예약하기
IBM Cloud 솔루션

더 낮은 비용으로 안전하고 확장 가능한 인프라를 구축하세요.  보안 기능이 강화된 플랫폼에서 새로운 애플리케이션을 즉시 배포하고, 수요에 맞춰 미션 크리티컬 워크로드와 민감한 워크로드를 유연하게 확장할 수 있습니다.

솔루션 살펴보기
다음 단계 안내

규정 준수 프로그램에 대해 궁금한 점이 있으신가요? 보호된 규정 준수 보고서가 필요하신가요? IBM이 도와드리겠습니다.

  1. 더 많은 규정 준수 프로그램 보기