GDPR 규정 준수 체크리스트

현대적인 건물 앞에서 줄지어 휘날리는 EU 깃발

일반 데이터 보호 규정(GDPR)은 조직이 개인 데이터를 수집하고 사용하는 방법을 규정하는 유럽 연합(EU) 법률입니다. EU에서 운영되거나 EU 거주자의 데이터를 처리하는 모든 회사는 GDPR 요구 사항을 준수해야 합니다.

그러나 GDPR 준수는 그리 간단한 문제가 아닙니다. 이 법률은 사용자의 일련의 데이터 개인정보 보호 권리와 개인 데이터 처리에 대한 일련의 원칙을 설명합니다. 조직은 이러한 권리와 원칙을 지켜야 하지만, GDPR은 각 기업이 그 방법을 결정할 수 있는 여지를 남겨 두고 있습니다.

이는 매우 부담이 크며, GDPR은 규정 미준수에 대해 상당한 처벌을 부과합니다. 가장 심각한 위반 행위는 최대 2천만 유로(EUR)의 벌금으로 이어질 수 있으며, 이는 조직의 전년도 전 세계 글로벌 매출액의 4%에 해당하는 액수입니다. GDPR 규제 기관은 불법 데이터 처리 활동을 종료시키고 조직이 관행을 변경하도록 강제할 수 있습니다.

아래 체크리스트는 GDPR의 핵심 규정을 다룹니다. 조직이 이러한 규정을 충족하는 방법은 조직의 고유한 상황, 즉 수집하는 데이터 종류와 해당 데이터를 사용하는 방법에 따라 달라집니다.

GDPR 기본 사항

GDPR은 유럽 경제 지역(EEA)에 있는 모든 조직에 적용됩니다. EEA에는 EU 회원국 27개국과 아이슬란드, 리히텐슈타인, 노르웨이가 포함됩니다.

또한 GDPR은 다음과 같은 경우에 EEA 외부의 조직에도 적용됩니다.

  • 돈이 오가지 않더라도 기업은 EEA 거주자에게 정기적으로 상품과 서비스를 제공합니다.
  • 기업은 추적 쿠키를 사용하는 등의 방식으로 EEA 거주자의 활동을 정기적으로 모니터링합니다.
  • 회사는 EEA에 본사를 둔 회사를 대신하여 데이터를 처리합니다.

GDPR은 상업적 목적으로 고객 데이터를 사용하는 기업에만 적용되는 것이 아닙니다. 이 규정은 어떤 목적으로든 EEA 거주자의 데이터를 처리하는 거의 모든 조직에 적용됩니다. 학교, 병원, 정부 기관은 모두 GDPR의 적용을 받습니다.

GDPR이 적용되지 않는 유일한 데이터 처리 활동은 국가 안보 또는 법 집행 활동과 순전히 개인적인 데이터의 사용입니다.

유용한 정의

GDPR은 몇 가지 특정 용어를 사용합니다. 규정 준수 요구 사항을 이해하려면 조직은 이러한 맥락에서 이 용어들이 의미하는 바를 이해해야 합니다.

GDPR은 개인 데이터를 신원을 확인할 수 있는 인간과 관련된 모든 정보로 정의합니다. 이메일 주소부터 정치적 의견에 이르기까지 모든 것이 개인 데이터로 간주됩니다.

데이터 주체는 데이터를 소유하는 사람입니다. 다시 말해, 데이터와 관련된 사람입니다. 한 회사가 SMS를 통해 마케팅 메시지를 보내기 위해 전화번호를 수집한다고 가정해 보겠습니다. 해당 전화번호의 소유자는 데이터 주체가 됩니다.

GDPR에서 데이터 주체를 언급하는 경우, 이는 EEA에 거주하는 데이터 주체를 의미합니다. 주체가 GDPR에 따라 데이터 개인정보 보호 권리를 갖기 위해 EU 시민일 필요는 없습니다. EEA 거주자이기만 하면 됩니다.

데이터 제어자는 개인 데이터를 획득하고 사용 방법을 결정하는 모든 조직, 그룹 또는 개인입니다. 앞의 예로 돌아가서, 마케팅 목적으로 전화번호를 수집하는 회사가 제어자가 될 수 있습니다.

데이터 처리는 데이터 수집, 저장 또는 분석을 비롯해 데이터에 대해 수행되는 모든 작업을 말합니다. 데이터 처리자는 이러한 작업을 수행하는 모든 조직 또는 행위자를 말합니다.

전화번호를 수집하고 이를 사용하여 마케팅 메시지를 보내는 기업과 같이 기업은 통제자이자 처리자가 될 수 있습니다. 처리자에는 다른 기업의 전화번호 데이터베이스를 호스팅하는 클라우드 스토리지 서비스와 같이 제어자를 대신하여 데이터를 처리하는 제3자도 포함됩니다.

감독 기관은 GDPR 요구 사항을 시행하는 규제 기관입니다. 모든 EEA 국가에는 자체 감독 기관이 있습니다.

GDPR 규정 준수 체크리스트

높은 수준에서 보면, 조직은 다음과 같은 경우 GDPR을 준수합니다.

  • 데이터 처리 원칙 준수
  • 데이터 주체의 권리 옹호
  • 적절한 데이터 보안 조치 적용
  • 데이터 전송 및 데이터 공유에 대한 규칙 준수

다음 체크리스트는 이러한 요구 사항을 자세한 항목으로 나누어 설명합니다. 이러한 요구 사항을 충족하기 위해 조직이 수행하는 실질적인 단계는 다른 요인 중에서도 조직의 위치, 리소스 및 데이터 처리 활동에 따라 달라집니다.

데이터 처리 원칙

GDPR은 조직이 개인 데이터를 처리할 때 따라야 하는 일련의 원칙을 설정합니다. 원칙은 다음과 같습니다.

조직은 데이터 처리를 위한 합법적 근거를 갖추고 있습니다.

GDPR은 기업이 개인 데이터를 합법적으로 처리할 수 있는 상황을 정의합니다. 조직은 데이터를 수집하기 전에 법적 근거를 설정하고 문서화해야 합니다. 조직은 데이터 수집 시점에 이 근거를 사용자에게 전달해야 합니다. 사용자의 동의가 없는 한 사후에 근거를 변경할 수 없습니다.

가능한 합법적 근거는 다음과 같습니다.

  • 조직은 데이터 처리에 관해 주체의 동의를 얻었습니다. 사용자 동의는 정보에 입각하였으며 긍정을 얻었고 자유재량으로 이루어진 경우에만 유효합니다.
    • 정보에 입각한 동의는 회사가 수집하는 데이터와 해당 데이터의 사용 방법을 명확하게 설명한다는 의미입니다.
    • 긍정적 동의는 사용자가 동의를 표시하기 위해 진술서에 서명하거나 확인란을 선택하는 것과 같이 의도가 깃든 조치를 취해야 한다는 것을 의미합니다. 동의는 자동적으로 선택될 수 없습니다.
    • 자유재량으로 이루어진 동의는 회사가 데이터 주체에게 영향을 미치거나 강요하려고 시도하지 않다는 것을 의미합니다. 주체는 언제든지 동의를 철회할 수 있어야 합니다.
  • 조직은 데이터 주체와 계약을 체결하거나 데이터 주체를 대신하여 데이터를 처리해야 합니다.
  • 조직은 데이터를 처리할 법적 의무가 있습니다.
  • 조직은 데이터 주체 또는 다른 사람의 생명을 보호하기 위해 데이터를 처리해야 합니다.
  • 조직 저널리즘 또는 공중 보건과 같은 공익적 이유로 데이터를 처리하고 있습니다.
  • 조직은 공적 기능을 수행하기 위해 데이터를 처리하는 공공 기관입니다.
  • 조직은 정당한 이익을 추구하기 위해 데이터를 처리하고 있습니다.
    • 정당한 이익은 제어자 또는 다른 당사자가 데이터를 처리함으로써 얻을 수 있는 이익입니다. 그 예로는 직원에 대한 신원 조회를 수행하거나 사이버 보안을 위해 기업 네트워크에서 IP 주소를 추적하는 경우 등이 있습니다. 정당한 이익의 근거를 주장하려면 조직은 처리가 필요하고 주체의 권리를 침해하지 않는다는 것을 증명해야 합니다.

조직은 특정 목적을 위해 데이터를 수집하고 해당 목적으로만 그 데이터를 사용합니다.

GDPR의 목적 제한 원칙에 따라 제어자는 데이터 수집에 대한 식별되고 문서화된 목적을 가지고 있어야 합니다. 제어자는 수집 시점에 이 목적을 사용자에게 전달해야 하며, 이 지정된 목적으로만 데이터를 사용할 수 있습니다.

조직은 필요한 최소한의 데이터만 수집합니다.

제어자는 명시된 목적을 달성하는 데 필요한 최소한의 데이터만 수집할 수 있습니다.

조직은 데이터를 정확하고 최신 상태로 유지합니다.

제어자는 자신이 보유한 개인 데이터가 정확하고 최신인지 확인하기 위해 합리적인 조치를 취해야 합니다.

조직은 더 이상 필요하지 않은 데이터를 삭제합니다.

GDPR은 엄격한 데이터 보존 및 삭제 정책을 요구합니다. 기업은 지정된 데이터 수집 목적을 이룰 때까지만 해당 데이터를 보관할 수 있으며, 더 이상 필요하지 않은 데이터는 삭제해야 합니다.

조직은 하위 데이터 또는 특수 범주 데이터를 처리할 때 추가적인 예방 조치를 취합니다.

제어자 및 처리자는 특정 유형의 개인 데이터에 추가적인 보호 조치를 적용해야 합니다.

특수 범주 데이터에는 개인의 인종 및 생체 인식과 같은 매우 민감한 데이터가 포함됩니다. 조직은 심각한 공중 보건 위협을 방지하기 위한 것과 같은 매우 제한된 상황에서만 특수 범주 데이터를 처리할 수 있습니다. 기업은 또한 주체의 명시적인 동의하에 특수 범주 데이터를 처리할 수 있습니다.

유죄 판결 데이터는 공공 기관에서만 제어할 수 있습니다. 처리자는 공공 기관의 지시에 따라서만 이 정보를 처리할 수 있습니다.

제어자는 아동의 데이터를 처리하기 전에 반드시 부모의 동의를 얻어야 합니다. 제어자는 주체의 연령과 부모의 신원을 확인하기 위한 합리적인 조치를 취해야 합니다. 아동의 데이터를 수집하는 경우 제어자는 아동에게 친숙한 언어로 개인정보 취급 방침을 고지해야 합니다.

각 EEA 국가는 GDPR에 따라 '아동'에 대한 정의를 자체적으로 정의합니다. 이러한 정의는 '13세 미만의 모든 사람'에서 16세 미만의 모든 사람'까지 다양합니다.

조직은 모든 데이터 처리 활동을 문서화합니다.

직원 수 250명을 초과하는 조직은 데이터 처리 기록을 보관해야 합니다. 직원 수가 250명 미만인 조직은 매우 민감한 데이터를 처리하거나, 데이터를 정기적으로 처리하거나, 데이터 주체에게 심각한 위험을 초래하는 방식으로 데이터를 처리하는 경우 기록을 보관해야 합니다.

제어자는 수집하는 데이터, 해당 데이터로 수행하는 작업, 데이터 흐름 맵 및 데이터 보호 장치 등을 문서화해야 합니다. 처리자는 자신의 담당 제어자, 각 제어자에 대해 수행하는 처리 유형, 사용하는 보안 제어를 문서화해야 합니다.

제어자는 궁극적으로 규정 준수를 보장할 책임이 있습니다.

GDPR에 따라 규정 준수에 대한 궁극적인 책임은 데이터 제어자에게 있습니다. 즉, 제어자는 제3자 처리자가 모든 관련 GDPR 요구 사항을 충족한다는 것을 보장하고 입증할 수 있어야 합니다.

데이터 주체의 권리

GDPR은 데이터 주체에게 자신의 데이터에 대한 특정 권리를 부여합니다. 제어자와 처리자는 이러한 권리를 존중해야 합니다.

조직은 데이터 주체에게 자신의 권리를 행사할 수 있는 간편한 방법을 제공합니다.

조직은 데이터 주체에게 자신의 데이터에 대한 권리를 주장할 수 있는 간단한 수단을 제공해야 합니다. 이러한 권리에는 다음이 포함됩니다.

  • 접근할 권리: 데이터 주체는 자신의 데이터 사본과 기업이 데이터를 사용하는 방법에 대한 관련 정보를 요청하고 받을 수 있어야 합니다.
  • 정정할 권리: 데이터 주체는 데이터를 수정하거나 업데이트할 수 있어야 합니다.
  • 삭제할 권리: 데이터 주체는 데이터 삭제를 요청할 수 있어야 합니다. 
  • 처리 제한 권리: 데이터 주체는 데이터가 부정확하거나 더 이상 필요하지 않거나 오용되고 있다고 의심되는 경우 자신의 데이터가 사용되는 방식을 제한할 수 있어야 합니다.
  • 이의를 제기할 권리: 데이터 주체는 처리에 이의를 제기할 수 있어야 합니다. 이전에 동의를 한 데이터 주체는 언제든지 쉽게 동의를 철회할 수 있어야 합니다.
  • 데이터 이동성 권리: 데이터 주체는 자신의 데이터를 전송할 권리가 있으며 제어자와 처리자는 전송이 용이하게 이루어질 수 있도록 해야 합니다.

일반적으로 조직은 30일 이내에 모든 데이터 주체 액세스 요청에 응답해야 합니다. 기업은 일반적으로 합법적이고 우선시 되는 거부 사유가 있음을 증명할 수 없는 한 주체의 요청을 따라야 합니다.

조직이 요청을 거부하는 경우 그 이유를 설명해야 합니다. 또한 조직은 기업의 데이터 보호 책임자 또는 관련 감독 기관에 결정에 대한 이의를 제기하는 방법을 데이터 주체에게 알려야 합니다.

조직은 데이터 주체에게 자동화된 결정에 이의를 제기할 수 있는 방법을 제공합니다.

GDPR에 따라 데이터 주체는 자신에게 중대한 영향을 미칠 수 있는 자동화된 의사 결정 프로세스에 구속되지 않을 권리가 있습니다. GDPR의 정의에 따라 업무 성과 예측과 같은 개인의 어떤 측면을 평가하기 위해 자동화를 사용하는 것과 같은 프로파일링이 포함됩니다.

조직이 자동화된 의사 결정을 사용하는 경우 데이터 주체가 이러한 결정에 이의를 제기할 수 있는 방법을 제공해야 합니다. 또한 주체는 자신에게 영향을 미치는 자동화된 결정에 관해 직원에게 검토를 요청할 수도 있습니다.

조직은 개인 데이터를 사용하는 방식을 투명하게 공개합니다.

제어자와 처리자는 데이터 주체에게 수집하는 데이터, 데이터 사용 방식, 데이터 주체가 자신의 데이터에 대한 권리를 행사할 수 있는 방법을 포함한 데이터 처리 활동에 관해 사전에 명확하게 알려야 합니다.

이 정보는 일반적으로 데이터 수집 중에 주체에게 제공되는 개인정보 보호 고지를 통해 전달되어야 합니다. 기업이 데이터 주체로부터 직접 개인 데이터를 수집하지 않는 경우, 한 달 이내에 개인정보 보호 통지를 주체에게 보내야 합니다. 기업은 웹 사이트에서 공개적으로 접근할 수 있는 개인정보 보호 정책에 이러한 세부 정보를 포함할 수도 있습니다.

데이터 개인정보 보호 및 보호 조치

GDPR은 제어자와 처리자가 개인 데이터의 오용을 방지하고 데이터 주체를 위험으로부터 보호하기 위한 조치를 취하도록 요구합니다.

조직은 적절한 사이버 보안 제어를 시행합니다.

제어자와 처리자는 개인 데이터의 기밀성과 무결성을 보호하기 위해 보안 조치를 구축해야 합니다. GDPR은 특별한 통제를 요구하지 않지만, 기업이 기술적, 조직적 조치를 모두 도입해야 한다고 명시하고 있습니다.

기술적 조치에는 신원 및 액세스 관리(IAM) 플랫폼, 자동 백업 및 데이터 보안 도구와 같은 기술 솔루션이 포함됩니다. GDPR은 데이터 암호화를 명시적으로 요구하지는 않지만, 조직에서는 가능하면 가명화 및 익명화를 사용할 것을 권장합니다.

조직적 조치에는 직원 교육, 지속적인 위험 평가 및 기타 보안 정책과 프로세스가 포함됩니다. 또한 기업은 새로운 시스템과 제품을 만들거나 구현할 때 데이터 보호 원칙을 설계부터 기본적으로 따라야 합니다.

조직은 필요에 따라 데이터 보호 영향 평가(DPIA)를 수행합니다.

기업은 데이터 주체에게 중대한 위험을 초래하는 방식으로 데이터를 처리하려는 경우 먼저 데이터 보호 영향 평가(DPIA)를 수행해야 합니다. DPIA를 촉발할 수 있는 처리 유형으로는 자동화된 프로파일링 및 특수 범주의 개인 데이터에 대한 대규모 처리 등이 있습니다.

DPIA는 사용되는 데이터, 처리 대상 및 처리 목적을 설명해야 합니다. 처리 위험과 이러한 위험을 완화하는 방법을 식별해야 합니다. 완화되지 않은 중대한 위험이 존재하는 경우 조직은 처리를 진행하기 전에 먼저 감독 기관과 협의해야 합니다.

조직은 필요한 경우 데이터 보호 책임자(DPO)를 임명합니다.

조직은 데이터 주체를 대규모로 모니터링하거나 특수 범주 데이터를 핵심 활동으로 처리하는 경우 데이터 보호 책임자(DPO)를 임명해야 합니다. 모든 공공 기관도 DPO를 임명해야 합니다.

DPO는 조직이 GDPR을 준수하도록 할 책임이 있습니다. 주요 업무로는 데이터 보호 당국과의 조정, GDPR 요구 사항에 대한 조직 자문, DPIA 감독 등이 있습니다.

DPO는 최고 경영진에게 직접 보고하는 독립적인 임원이어야 합니다. 조직은 DPO가 직무를 수행한 것에 대해 보복할 수 없습니다.

조직은 데이터 유출이 발생하면 감독 기관 및 데이터 주체에게 알립니다.

조직은 대부분의 개인 데이터 유출 사례를 72시간 이내에 관련 감독 기관에 보고해야 합니다. 유출로 인해 데이터 주체에게 위험이 초래되는 경우 조직은 데이터 주체에게도 이를 알려야 합니다. 조직은 직접 알리는 것이 불합리한 경우를 제외하고는 데이터 주체에게 직접 통지해야 하며, 이 경우 공개 고지가 허용됩니다.

데이터 유출이 발생한 프로세서는 지체 없이 관련 컨트롤러에게 알려야 합니다.

조직이 EEA 외부에 위치한 경우 EEA 내 대표자를 지정합니다.

EEA 거주자의 데이터를 정기적으로 처리하거나 특히 민감한 데이터를 처리하는 EEA 외부의 모든 기업은 EEA 내에 대표자를 지정해야 합니다. 대표자는 회사를 대신하여 정부 당국과 협력하고 GDPR 규정 준수 문제에 대한 연락 창구 역할을 합니다.

데이터 전송 및 데이터 공유

GDPR은 조직이 EEA 내부 및 외부의 다른 회사와 개인 데이터를 공유하는 방법에 대한 규칙을 설정합니다.

조직은 공식 데이터 처리 계약을 사용하여 프로세서와의 관계를 관리합니다.

컨트롤러는 프로세서 및 기타 제3자와 개인 데이터를 공유할 수 있지만 해당 관계는 공식적인 데이터 처리 계약에 의해 관리되어야 합니다. 이러한 계약은 GDPR과 관련된 모든 당사자의 권리와 책임이 명시되어 있어야 합니다.

제3자 프로세서는 컨트롤러의 지시에 따라서만 데이터를 처리할 수 있으며, 자신의 목적을 위해서는 컨트롤러의 데이터를 사용할 수 없습니다. 프로세서는 하위 프로세서와 데이터를 공유하기 전에 반드시 컨트롤러의 승인을 받아야 합니다.

조직은 EEA 외부로 승인된 데이터 전송만 수행할 수 있습니다.

컨트롤러는 데이터 전송이 다음 기준 중 하나 이상을 충족하는 경우에만 EEA 외부에 위치한 제3자와 데이터를 공유할 수 있습니다.

  • 유럽 위원회가 제3자가 위치한 국가의 데이터 개인정보 보호법이 적절하다고 판단한 경우.
  • 유럽 위원회가 제3자가 적절한 데이터 보호 정책 및 통제 장치를 갖추고 있다고 판단한 경우.
  • 컨트롤러가 전송되는 데이터의 보안과 개인정보 보호를 보장하는 데 필요한 모든 조치를 취한 경우.

GDPR 규정 준수 솔루션 살펴보기

GDPR 규정 준수는 지속적으로 이루어져야 하며, 조직이 새로운 데이터를 수집하고 새로운 종류의 처리 활동을 수행하면 요구 사항이 변경될 수 있습니다.

IBM Security Guardium과 같은 데이터 보안 및 규정 준수 솔루션은 GDPR 규정 준수에 도달하고 유지하는 프로세스를 간소화하는 데 도움이 될 수 있습니다. Guardium은 GDPR 규제 대상 데이터를 자동으로 검색하고, 해당 데이터에 대한 규정 준수 규칙을 적용하며, 데이터 사용을 모니터링하고, 조직이 데이터 보안 위협에 대응할 수 있도록 조직 역량을 강화할 수 있습니다.

 

작가

Matt Kosinski

Writer