일반 데이터 보호 규정(GDPR)은 유럽 연합(EU)에서 기업이 EU 거주자의 개인정보를 어떻게 수집하고 사용하는지를 규율하는 법입니다. 이 규정은 해당 데이터가 개인을 위험에 노출시킬 방식으로 저장, 처리 또는 공유되지 않도록 보장하는 데 도움이 되는 기준을 수립합니다. 또한 이 법은 조직이 데이터 침해가 발생했을 때 어떻게 대응해야 하는지도 명시합니다.
GDPR의 핵심 특징은 GDPR 이 개인이 특정한 정보주체 접근 요청을 조직에 제기할 수 있도록 하는 일련의 구체적인 정보주체 권리를 성문화했다는 점입니다. 이 글에서는 그러한 요청이 무엇인지, 그리고 귀하의 조직이 이를 어떻게 처리해야 하는지를 자세히 설명합니다. 또한 GDPR 데이터 요청에 대해 신속하고 정확한 답변을 제공할 수 있도록 도와주는 솔루션도 제공합니다. 이를 통해 최대 1천만 유로 또는 그 이상의 과태료를 피할 수 있습니다.
1:1 데모를 요청하세요:
GDPR은 어떤 유형의 데이터에 적용되나요?
GDPR에 따라 EU 거주자는 조직이 자신에 대해 보유하는 개인정보와 관련해 특정 권리를 갖습니다. 개인정보의 주요 예시는 다음과 같습니다:
- 이름, 주소 등 기본적인 식별 정보
- 은행 계좌 정보와 같은 재무 정보
- 국적, 생년월일, 성별을 포함한 개인의 특성
- 건강 상태와 장애에 대한 세부 정보를 포함한 건강 정보
- DNA 검사 결과 및 유전적 구성에 관한 기타 정보를 포함한 유전 데이터
- 사원 번호 및 급여 등 고용 관련 정보
- 사용자 이름과 같은 온라인 식별자
- 관심사 또는 온라인 활동에 대한 세부 정보를 포함한 행동 데이터
- 얼굴 인식 데이터와 같은 생체 인식 데이터
- 위치 정보
데이터 접근 요청에는 어떤 단계가 있나요?
개인이 데이터 접근 요청을 하면, 물론 첫 번째 단계는 해당 조직이 그 사람과 관련된 개인정보를 저장하거나 처리하고 있는지 확인하는 것입니다. 그렇지 않다면, 조직은 그러한 사실이 없다는 점을 그 개인에게 보고하면 되며, 업무는 여기서 종료됩니다.
반면에, 조직이 해당 개인에 대해 데이터를 저장하거나 처리하고 있는 경우에는 2단계로 진행하여 개인의 구체적인 요청을 처리해야 합니다. 다음 섹션에서는 요청의 유형과 처리 방법을 설명합니다.
무료 가이드 다운로드:
GDPR에 따라 개인이 조직에 대해 어떤 요청을 할 수 있나요?
다음은 GDPR에 따라 권리를 행사하는 개인이 조직에 제출할 수 있는 6가지 요청 유형과, 각 요청이 조직에 대해 의미하는 바입니다.
1. 제게 대해 어떤 정보를 보유하고 있으며, 그 이유는 무엇인가요?
이 요청은 두 가지 권리에 기반합니다:
- 고지받을 권리(제13조 및 제14조). EU 거주자는 해당 조직이 자신에 대해 수집한 개인정보가 무엇인지에 관한 명확하고 정확한 정보를 제공받을 권리가 있습니다. 이는 회사가 자신에 대해 어떠한 데이터도 수집하지 않았다는 사실을 알게 되는 것을 의미하더라도 마찬가지입니다.
- 열람할 권리(제15조). 또한 정보주체는 자신에 관한 개인 데이터가 처리되고 있는지 여부와 처리 방식에 대해서도 알 권리가 있습니다. 여기에는 수집된 데이터의 범주, 처리 목적, 보관 방법 및 정책, 데이터가 공개되는 대상, 보관 기간, 그리고 정보가 어디에서 얻어졌는지가 포함됩니다.
2. 귀사에는 제 정보가 정확하지 않습니다. 이를 정정해 주길 원합니다.
이 유형의 요청은 정정할 권리(제16조)에 기반합니다. 즉, 조직이 저장하는 모든 개인정보가 정확하고 최신의 것인지 확인해야 한다는 요구입니다. 정보주체는 부정확한 개인 데이터의 정정을 요청하거나 불완전한 데이터를 보완하도록 요청할 권리가 있습니다.
규정을 준수하려면 모든 데이터 시스템과 프로세스 전반에 걸쳐 긴밀한 통합이 필요합니다. 한 시스템에서 업데이트된 데이터가 다른 모든 위치에서도 자동으로 수정되도록 해야 합니다.
1:1 데모 요청: GDPR 규정 준수 달성 및 입증
3. 더는 제 데이터를 보관하지 말아 주세요. 삭제해 주세요!
이 유형의 요청에는 두 가지 권리가 포함됩니다:
- 삭제권(잊힐 권리)(제17조). 개인은 조직에 요청하여, 해당 조직의 기록과 리소스에서 자신의 개인정보를 삭제하고 데이터의 추가 확산을 즉시 중단하도록 할 수 있습니다. 회사는 다음 기준 중 하나라도 충족하는 모든 데이터를 삭제해야 합니다:
- 불법적으로 수집됨
- 더 이상 필요하지 않음
- 해당 사람의 어린 시절에 수집됨
- 온라인에 게시되어 있음
조직은 요청이 아래의 어느 하나라도 위반하는 경우 삭제 요청을 거부할 수 있습니다:
- 자유와 표현의 권리
- 공중보건 또는 과학·역사 연구 분야의 공익을 위한 사유
- 법적 청구 또는 법적 책임의 성립, 행사 또는 방어
회사가 해당 사람의 데이터를 보관하는 것이 허용되더라도, 추가 처리를 위해서는 그들의 동의를 받아야 합니다.
관련 블로그 게시물 읽기: 잊힐 권리: EU 법과 미국의 우려
- 처리 제한에 대한 권리(제18조). 개인의 데이터가 삭제되어야 하는지 여부가 불명확한 경우, 해당 개인은 회사가 문제를 해결하고 개인에게 알린 후 동의를 받기 전까지 그 처리에 대해 임시로 제한을 요청할 수 있습니다. GDPR상의 이 권리를 준수하려면 사안별 검토가 필요합니다.
4. 귀하가 저에 대해 보유하고 있는 정보를 다른 서비스 제공자에게 이전하고 싶습니다.
개인정보의 데이터 이동성 권리(제20조) EU 거주자는 회사를 상대로 자신의 개인정보를 다른 서비스 제공자에게 이전하도록 요구할 수 있는 권리를 보장받습니다. 이 권리는 데이터 처리자 간에 사용자 데이터의 이전을 용이하게 함으로써 상호운용성을 촉진합니다. 또한 사용자는 개인정보를 잃지 않고 제공자 간을 전환할 수 있으므로, 디지털 서비스 간의 경쟁도 촉진됩니다.
이 조항을 준수하려면 데이터를 구조화된 기계가 읽을 수 있는 형식으로 제공하여, 사용자가 이를 다른 당사자에게 직접 전송할 수 있어야 합니다.
5. 그만 전화해!
개인에게는 데이터 처리 활동에 대해 이의(Article 21)를 제기할 권리가 있습니다. 예를 들어, 개인 데이터를 마케팅 또는 기타 목적에 사용하는 경우입니다. 이러한 유형의 요청을 거부할 수 있는 타당한 사유에는 다음 중 하나를 입증하는 것이 포함됩니다:
- 처리에 대한 정당한 필요가 존재합니다.
- 요청이 과도하거나 근거가 없습니다.
- 요청된 데이터가 공공의 목적, 역사적 또는 통계적 목적을 위해 사용됩니다.
- 요청된 데이터가 법적 청구를 행사하기 위해 사용되었거나 제공되었습니다.
6. 자동화된 시스템이 내 법적 이익에 영향을 미치는 결정을 내리지 못하게 하십시오.
GDPR은 또한 자동화된 의사결정과 프로파일링(제22조)에 관한 권리를 부여합니다. 개인 데이터에 대해 자동화된 의사결정과 프로파일링이 적용되는 경우, 데이터 주체에게 “해당 처리에 관여하는 논리와 더불어 그러한 처리의 중요성 및 예상되는 결과에 관한 의미 있는 정보를 제공”해야 합니다.
자동화된 처리와 프로파일링을 수행할 수 있는 3가지 유효한 사유는 다음과 같습니다:
- 해당 당사자가 동의했습니다.
- 처리가 계약의 체결 또는 이행을 위해 필요합니다.
- 처리는 컨트롤러에 적용되는 연합 또는 회원국의 법에 의해 승인되어 있습니다.
고액의 벌금으로 이어질 수 있는 위반을 방지하려면, 직원이 자동화 기능을 통해 정보를 처리하기 전에 그렇게 할 타당한 사유가 있는지 확인하도록 하십시오.
관련 블로그 글 읽기: GDPR란 무엇인가: 꼭 알아야 할 10가지 자주 묻는 질문
Netwrix는 GDPR 요청에 어떻게 대응하는 데 도움을 줄 수 있나요?
Netwrix의 GDPR 컴플라이언스 소프트웨어는 단 몇 번의 클릭만으로 특정 개인에 대해 저장한 모든 정보를 찾아내, 이러한 모든 유형의 데이터 요청을 원활하게 처리할 수 있다는 확신을 드립니다.
더 넓게 보면, Netwrix 솔루션은 조직이 민감하고 규제를 받는 모든 데이터를 보호하는 데 도움이 될 수 있습니다. 강력한 data governance를 구축하고, 부적절한 액세스를 제거하며, 보안 정책을 적용하고, 보안 침해 및 컴플라이언스 위반으로 인한 높은 비용을 피하기 위해 고도화된 위협을 적시에 탐지할 수 있습니다.
당사 전문가 팀은 GDPR뿐 아니라 California Consumer Privacy Act (CCPA) 및 기타 많은 data security regulations에 대해 깊이 있게 이해하고 있습니다. 이들은 조직의 컴플라이언스 요구사항을 충족할 수 있도록 맞춤형이고 집중된 조언을 제공합니다. 자세히 알아보려면 데모를 신청하거나 mapping of GDPR requirements and Netwrix functionality를 다운로드하세요.
자주 묻는 질문
GDPR 요청이란 무엇인가요?
정보주체의 열람 요청 GDPR 요구사항에 따라 개인은 조직에 자신에 대해 조직이 보관하는 개인정보 사본 제공, 데이터 삭제, 데이터를 다른 제공자에게 전송 등과 같은 요청을 할 수 있습니다. 지정된 기한 내에 이러한 요청에 응하지 못하는 조직은 막대한 과태료를 부과받을 수 있습니다.
GDPR에 따른 열람권(액세스 요청)은 무엇인가요?
A right of access 은 “subject access.”라고도 합니다. 이는 보호 규정인 GDPR에 따라 개인이 자신의 개인정보와 데이터 사본뿐만 아니라 보충 데이터에 접근할 수 있는 권리입니다. 이 권리는 개인이 조직이 자신의 데이터를 어떻게 그리고 왜 사용하는지 알 수 있도록 하기 위해 마련되었습니다.
GDPR에 따른 열람권(액세스 권리)에는 무엇이 포함되나요?
GDPR에 따라 정보주체가 열람할 권리가 있는 정보에는 다음이 포함됩니다:
- 처리 중인 개인 데이터의 범주
- 조직이 개인 정보를 보관할 계획인 기간
- 개인 데이터의 수신자 또는 수신자 범주
- 데이터가 어디에서 수집되었는지에 대한 정보
- 자동화된 의사결정 프로세스의 존재 여부
적절한 보호가 없는 상태에서 개인 데이터가 제3국으로 전송될 경우, 정보주체는 해당 데이터를 보호하기 위해 사용되는 보호조치에 대해 알려야 합니다.
GDPR에 따른 정보주체의 권리는 무엇인가요?
GDPR에 따라 정보주체는 개인정보와 관련하여 행사할 수 있는 특정 권리가 있습니다. 이러한 권리에는 다음이 포함됩니다:
- 자신에 대해 수집된 모든 정보에 접근하여 받을 권리
- 오류가 있거나 불완전한 데이터를 정정받을 권리
- 자신의 데이터 처리(이용)를 제한받을 권리
- 데이터 이동성에 대한 권리를 통해 제공업체를 손쉽게 전환할 수 있도록
- 오직 자동화 처리만을 통해 내려지는 결정의 대상이 되지 않을 권리
- 개인 데이터가 보관되거나 처리되는 방식에 대해 이의를 제기할 권리
- 데이터 삭제(지울) 권리
기업은 GDPR을 준수해야 하나요?
EU 거주자의 데이터를 저장하거나 처리하는 모든 조직은 GDPR을 준수해야 합니다. 준수하지 않을 경우 최대 기업의 전 세계 총매출액의 2% 또는 직전 회계연도의 1,000만 유로 중 더 큰 금액에 해당하는 과징금이 부과될 수 있습니다.
공유하기
더 알아보기
저자 소개
Anthony Moillic
EMEA & APAC 지역 Field CISO
Anthony는 IT 업계에서 25년이 넘는 경력을 가진 노련한 임원입니다. Netwrix에서 그는 EMEA 및 APAC 지역의 Field CISO로 활동하며, 파트너와 고객이 사이버보안의 과제에 잘 대응할 수 있도록 자신의 전문성을 활용하고 있습니다.