일반 데이터 보호 규정(GDPR)은 조직이 개인 데이터를 수집하고 사용하는 방법을 규정하는 유럽 연합(EU) 법률입니다. EU에서 운영되거나 EU 거주자의 데이터를 처리하는 모든 회사는 GDPR 요구 사항을 준수해야 합니다.
그러나 GDPR 준수는 그리 간단한 문제가 아닙니다. 이 법률은 사용자의 일련의 데이터 개인정보 보호 권리와 개인 데이터 처리에 대한 일련의 원칙을 설명합니다. 조직은 이러한 권리와 원칙을 지켜야 하지만, GDPR은 각 기업이 그 방법을 결정할 수 있는 여지를 남겨 두고 있습니다.
이는 매우 부담이 크며, GDPR은 규정 미준수에 대해 상당한 처벌을 부과합니다. 가장 심각한 위반 행위는 최대 2천만 유로(EUR)의 벌금으로 이어질 수 있으며, 이는 조직의 전년도 전 세계 글로벌 매출액의 4%에 해당하는 액수입니다. GDPR 규제 기관은 불법 데이터 처리 활동을 종료시키고 조직이 관행을 변경하도록 강제할 수 있습니다.
아래 체크리스트는 GDPR의 핵심 규정을 다룹니다. 조직이 이러한 규정을 충족하는 방법은 조직의 고유한 상황, 즉 수집하는 데이터 종류와 해당 데이터를 사용하는 방법에 따라 달라집니다.
GDPR은 유럽 경제 지역(EEA)에 있는 모든 조직에 적용됩니다. EEA에는 EU 회원국 27개국과 아이슬란드, 리히텐슈타인, 노르웨이가 포함됩니다.
또한 GDPR은 다음과 같은 경우에 EEA 외부의 조직에도 적용됩니다.
GDPR은 상업적 목적으로 고객 데이터를 사용하는 기업에만 적용되는 것이 아닙니다. 이 규정은 어떤 목적으로든 EEA 거주자의 데이터를 처리하는 거의 모든 조직에 적용됩니다. 학교, 병원, 정부 기관은 모두 GDPR의 적용을 받습니다.
GDPR이 적용되지 않는 유일한 데이터 처리 활동은 국가 안보 또는 법 집행 활동과 순전히 개인적인 데이터의 사용입니다.
GDPR은 몇 가지 특정 용어를 사용합니다. 규정 준수 요구 사항을 이해하려면 조직은 이러한 맥락에서 이 용어들이 의미하는 바를 이해해야 합니다.
GDPR은 개인 데이터를 신원을 확인할 수 있는 인간과 관련된 모든 정보로 정의합니다. 이메일 주소부터 정치적 의견에 이르기까지 모든 것이 개인 데이터로 간주됩니다.
데이터 주체는 데이터를 소유하는 사람입니다. 다시 말해, 데이터와 관련된 사람입니다. 한 회사가 SMS를 통해 마케팅 메시지를 보내기 위해 전화번호를 수집한다고 가정해 보겠습니다. 해당 전화번호의 소유자는 데이터 주체가 됩니다.
GDPR에서 데이터 주체를 언급하는 경우, 이는 EEA에 거주하는 데이터 주체를 의미합니다. 주체가 GDPR에 따라 데이터 개인정보 보호 권리를 갖기 위해 EU 시민일 필요는 없습니다. EEA 거주자이기만 하면 됩니다.
데이터 제어자는 개인 데이터를 획득하고 사용 방법을 결정하는 모든 조직, 그룹 또는 개인입니다. 앞의 예로 돌아가서, 마케팅 목적으로 전화번호를 수집하는 회사가 제어자가 될 수 있습니다.
데이터 처리는 데이터 수집, 저장 또는 분석을 비롯해 데이터에 대해 수행되는 모든 작업을 말합니다. 데이터 처리자는 이러한 작업을 수행하는 모든 조직 또는 행위자를 말합니다.
전화번호를 수집하고 이를 사용하여 마케팅 메시지를 보내는 기업과 같이 기업은 통제자이자 처리자가 될 수 있습니다. 처리자에는 다른 기업의 전화번호 데이터베이스를 호스팅하는 클라우드 스토리지 서비스와 같이 제어자를 대신하여 데이터를 처리하는 제3자도 포함됩니다.
감독 기관은 GDPR 요구 사항을 시행하는 규제 기관입니다. 모든 EEA 국가에는 자체 감독 기관이 있습니다.
높은 수준에서 보면, 조직은 다음과 같은 경우 GDPR을 준수합니다.
다음 체크리스트는 이러한 요구 사항을 자세한 항목으로 나누어 설명합니다. 이러한 요구 사항을 충족하기 위해 조직이 수행하는 실질적인 단계는 다른 요인 중에서도 조직의 위치, 리소스 및 데이터 처리 활동에 따라 달라집니다.
GDPR은 조직이 개인 데이터를 처리할 때 따라야 하는 일련의 원칙을 설정합니다. 원칙은 다음과 같습니다.
GDPR은 기업이 개인 데이터를 합법적으로 처리할 수 있는 상황을 정의합니다. 조직은 데이터를 수집하기 전에 법적 근거를 설정하고 문서화해야 합니다. 조직은 데이터 수집 시점에 이 근거를 사용자에게 전달해야 합니다. 사용자의 동의가 없는 한 사후에 근거를 변경할 수 없습니다.
가능한 합법적 근거는 다음과 같습니다.
GDPR의 목적 제한 원칙에 따라 제어자는 데이터 수집에 대한 식별되고 문서화된 목적을 가지고 있어야 합니다. 제어자는 수집 시점에 이 목적을 사용자에게 전달해야 하며, 이 지정된 목적으로만 데이터를 사용할 수 있습니다.
제어자는 명시된 목적을 달성하는 데 필요한 최소한의 데이터만 수집할 수 있습니다.
제어자는 자신이 보유한 개인 데이터가 정확하고 최신인지 확인하기 위해 합리적인 조치를 취해야 합니다.
GDPR은 엄격한 데이터 보존 및 삭제 정책을 요구합니다. 기업은 지정된 데이터 수집 목적을 이룰 때까지만 해당 데이터를 보관할 수 있으며, 더 이상 필요하지 않은 데이터는 삭제해야 합니다.
제어자 및 처리자는 특정 유형의 개인 데이터에 추가적인 보호 조치를 적용해야 합니다.
특수 범주 데이터에는 개인의 인종 및 생체 인식과 같은 매우 민감한 데이터가 포함됩니다. 조직은 심각한 공중 보건 위협을 방지하기 위한 것과 같은 매우 제한된 상황에서만 특수 범주 데이터를 처리할 수 있습니다. 기업은 또한 주체의 명시적인 동의하에 특수 범주 데이터를 처리할 수 있습니다.
유죄 판결 데이터는 공공 기관에서만 제어할 수 있습니다. 처리자는 공공 기관의 지시에 따라서만 이 정보를 처리할 수 있습니다.
제어자는 아동의 데이터를 처리하기 전에 반드시 부모의 동의를 얻어야 합니다. 제어자는 주체의 연령과 부모의 신원을 확인하기 위한 합리적인 조치를 취해야 합니다. 아동의 데이터를 수집하는 경우 제어자는 아동에게 친숙한 언어로 개인정보 취급 방침을 고지해야 합니다.
각 EEA 국가는 GDPR에 따라 '아동'에 대한 정의를 자체적으로 정의합니다. 이러한 정의는 '13세 미만의 모든 사람'에서 16세 미만의 모든 사람'까지 다양합니다.
직원 수 250명을 초과하는 조직은 데이터 처리 기록을 보관해야 합니다. 직원 수가 250명 미만인 조직은 매우 민감한 데이터를 처리하거나, 데이터를 정기적으로 처리하거나, 데이터 주체에게 심각한 위험을 초래하는 방식으로 데이터를 처리하는 경우 기록을 보관해야 합니다.
제어자는 수집하는 데이터, 해당 데이터로 수행하는 작업, 데이터 흐름 맵 및 데이터 보호 장치 등을 문서화해야 합니다. 처리자는 자신의 담당 제어자, 각 제어자에 대해 수행하는 처리 유형, 사용하는 보안 제어를 문서화해야 합니다.
GDPR에 따라 규정 준수에 대한 궁극적인 책임은 데이터 제어자에게 있습니다. 즉, 제어자는 제3자 처리자가 모든 관련 GDPR 요구 사항을 충족한다는 것을 보장하고 입증할 수 있어야 합니다.
GDPR은 데이터 주체에게 자신의 데이터에 대한 특정 권리를 부여합니다. 제어자와 처리자는 이러한 권리를 존중해야 합니다.
조직은 데이터 주체에게 자신의 데이터에 대한 권리를 주장할 수 있는 간단한 수단을 제공해야 합니다. 이러한 권리에는 다음이 포함됩니다.
일반적으로 조직은 30일 이내에 모든 데이터 주체 액세스 요청에 응답해야 합니다. 기업은 일반적으로 합법적이고 우선시 되는 거부 사유가 있음을 증명할 수 없는 한 주체의 요청을 따라야 합니다.
조직이 요청을 거부하는 경우 그 이유를 설명해야 합니다. 또한 조직은 기업의 데이터 보호 책임자 또는 관련 감독 기관에 결정에 대한 이의를 제기하는 방법을 데이터 주체에게 알려야 합니다.
GDPR에 따라 데이터 주체는 자신에게 중대한 영향을 미칠 수 있는 자동화된 의사 결정 프로세스에 구속되지 않을 권리가 있습니다. GDPR의 정의에 따라 업무 성과 예측과 같은 개인의 어떤 측면을 평가하기 위해 자동화를 사용하는 것과 같은 프로파일링이 포함됩니다.
조직이 자동화된 의사 결정을 사용하는 경우 데이터 주체가 이러한 결정에 이의를 제기할 수 있는 방법을 제공해야 합니다. 또한 주체는 자신에게 영향을 미치는 자동화된 결정에 관해 직원에게 검토를 요청할 수도 있습니다.
제어자와 처리자는 데이터 주체에게 수집하는 데이터, 데이터 사용 방식, 데이터 주체가 자신의 데이터에 대한 권리를 행사할 수 있는 방법을 포함한 데이터 처리 활동에 관해 사전에 명확하게 알려야 합니다.
이 정보는 일반적으로 데이터 수집 중에 주체에게 제공되는 개인정보 보호 고지를 통해 전달되어야 합니다. 기업이 데이터 주체로부터 직접 개인 데이터를 수집하지 않는 경우, 한 달 이내에 개인정보 보호 통지를 주체에게 보내야 합니다. 기업은 웹 사이트에서 공개적으로 접근할 수 있는 개인정보 보호 정책에 이러한 세부 정보를 포함할 수도 있습니다.
GDPR은 제어자와 처리자가 개인 데이터의 오용을 방지하고 데이터 주체를 위험으로부터 보호하기 위한 조치를 취하도록 요구합니다.
제어자와 처리자는 개인 데이터의 기밀성과 무결성을 보호하기 위해 보안 조치를 구축해야 합니다. GDPR은 특별한 통제를 요구하지 않지만, 기업이 기술적, 조직적 조치를 모두 도입해야 한다고 명시하고 있습니다.
기술적 조치에는 신원 및 액세스 관리(IAM) 플랫폼, 자동 백업 및 데이터 보안 도구와 같은 기술 솔루션이 포함됩니다. GDPR은 데이터 암호화를 명시적으로 요구하지는 않지만, 조직에서는 가능하면 가명화 및 익명화를 사용할 것을 권장합니다.
조직적 조치에는 직원 교육, 지속적인 위험 평가 및 기타 보안 정책과 프로세스가 포함됩니다. 또한 기업은 새로운 시스템과 제품을 만들거나 구현할 때 데이터 보호 원칙을 설계부터 기본적으로 따라야 합니다.
기업은 데이터 주체에게 중대한 위험을 초래하는 방식으로 데이터를 처리하려는 경우 먼저 데이터 보호 영향 평가(DPIA)를 수행해야 합니다. DPIA를 촉발할 수 있는 처리 유형으로는 자동화된 프로파일링 및 특수 범주의 개인 데이터에 대한 대규모 처리 등이 있습니다.
DPIA는 사용되는 데이터, 처리 대상 및 처리 목적을 설명해야 합니다. 처리 위험과 이러한 위험을 완화하는 방법을 식별해야 합니다. 완화되지 않은 중대한 위험이 존재하는 경우 조직은 처리를 진행하기 전에 먼저 감독 기관과 협의해야 합니다.
조직은 데이터 주체를 대규모로 모니터링하거나 특수 범주 데이터를 핵심 활동으로 처리하는 경우 데이터 보호 책임자(DPO)를 임명해야 합니다. 모든 공공 기관도 DPO를 임명해야 합니다.
DPO는 조직이 GDPR을 준수하도록 할 책임이 있습니다. 주요 업무로는 데이터 보호 당국과의 조정, GDPR 요구 사항에 대한 조직 자문, DPIA 감독 등이 있습니다.
DPO는 최고 경영진에게 직접 보고하는 독립적인 임원이어야 합니다. 조직은 DPO가 직무를 수행한 것에 대해 보복할 수 없습니다.
조직은 대부분의 개인 데이터 유출 사례를 72시간 이내에 관련 감독 기관에 보고해야 합니다. 유출로 인해 데이터 주체에게 위험이 초래되는 경우 조직은 데이터 주체에게도 이를 알려야 합니다. 조직은 직접 알리는 것이 불합리한 경우를 제외하고는 데이터 주체에게 직접 통지해야 하며, 이 경우 공개 고지가 허용됩니다.
데이터 유출이 발생한 프로세서는 지체 없이 관련 컨트롤러에게 알려야 합니다.
EEA 거주자의 데이터를 정기적으로 처리하거나 특히 민감한 데이터를 처리하는 EEA 외부의 모든 기업은 EEA 내에 대표자를 지정해야 합니다. 대표자는 회사를 대신하여 정부 당국과 협력하고 GDPR 규정 준수 문제에 대한 연락 창구 역할을 합니다.
GDPR은 조직이 EEA 내부 및 외부의 다른 회사와 개인 데이터를 공유하는 방법에 대한 규칙을 설정합니다.
컨트롤러는 프로세서 및 기타 제3자와 개인 데이터를 공유할 수 있지만 해당 관계는 공식적인 데이터 처리 계약에 의해 관리되어야 합니다. 이러한 계약은 GDPR과 관련된 모든 당사자의 권리와 책임이 명시되어 있어야 합니다.
제3자 프로세서는 컨트롤러의 지시에 따라서만 데이터를 처리할 수 있으며, 자신의 목적을 위해서는 컨트롤러의 데이터를 사용할 수 없습니다. 프로세서는 하위 프로세서와 데이터를 공유하기 전에 반드시 컨트롤러의 승인을 받아야 합니다.
컨트롤러는 데이터 전송이 다음 기준 중 하나 이상을 충족하는 경우에만 EEA 외부에 위치한 제3자와 데이터를 공유할 수 있습니다.
GDPR 규정 준수는 지속적으로 이루어져야 하며, 조직이 새로운 데이터를 수집하고 새로운 종류의 처리 활동을 수행하면 요구 사항이 변경될 수 있습니다.
IBM Security Guardium과 같은 데이터 보안 및 규정 준수 솔루션은 GDPR 규정 준수에 도달하고 유지하는 프로세스를 간소화하는 데 도움이 될 수 있습니다. Guardium은 GDPR 규제 대상 데이터를 자동으로 검색하고, 해당 데이터에 대한 규정 준수 규칙을 적용하며, 데이터 사용을 모니터링하고, 조직이 데이터 보안 위협에 대응할 수 있도록 조직 역량을 강화할 수 있습니다.