Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

GDPR 준수 방법: 핵심 10가지 단계

GDPR 준수 방법: 핵심 10가지 단계

Mar 17, 2023

일반 General Data Protection Regulation (GDPR) 은 정보가 수집, 저장, 처리, 파기되는 방식에 대한 규정을 통해 EU 거주자의 개인정보를 보호하기 위해 마련되었습니다. 데이터 보안 및 개인정보 보호 법은 위치와 무관하게 유럽 연합 시민의 개인정보를 수집하는 모든 조직에 적용됩니다. GDPR 요구 사항을 준수하지 않을 경우의 처벌은 매우 엄격합니다.

많은 조직이 GDPR을 어떻게 준수해야 하는지에 대해 어려움을 겪고 있습니다. 이 글에서는 귀사의 비즈니스가 GDPR 요구 사항을 달성하고 유지하며 준수 여부를 입증하는 데 도움이 되는 10단계를 확인할 수 있습니다.

GDPR을 준수하는 방법

1. 해당 법이 귀하의 조직에 적용되는지, 그리고 어떻게 적용되는지 확인하세요.

귀하의 조직은 GDPR의 적용 대상인가요?

먼저 GDPR을 준수해야 하는지 확인하세요. 간단한 판별을 위해 EU에 거주하는 사용자 또는 고객이 있는지 고려해 보십시오. 답이 '예'라면, 준수 조치를 이행해야 합니다.

좀 더 구체적으로 말하면, 귀하의 조직이 GDPR을 준수해야 하는 일반적인 상황의 예는 다음과 같습니다:

  • EU 거주자의 데이터를 수집하거나 처리합니다.
  • EU로 배송하거나, 웹사이트에서 EU를 언급하거나, EU 통화로 결제를 받습니다.
  • 게임이나 앱과 같은 소프트웨어를 제공하며, 해당 소프트웨어는 등록 절차의 일부로 개인 데이터를 수집하고, 그 소프트웨어는 EU에서 이용 가능합니다

데이터 처리자입니까, 데이터 관리자입니까?

GDPR이 귀하에게 적용되는 경우, 데이터 처리자와 데이터 관리자에게는 준수 의무가 다르므로, 다음 단계는 본인이 데이터 처리자인지 데이터 관리자인지 확인하는 것입니다.

  • 데이터 관리자는 데이터를 보호할 책임이 있으며, 그들의 의무에는 다음이 포함됩니다:
    • 동의 받기
    • 접근 제어
    • 데이터 처리의 적법성 확보
    • 정보의 투명성
    • 정확성 보호
    • 기밀성 보장
  • 데이터 처리자 데이터(정보)를 수집하고 처리합니다. 경우에 따라 이는 데이터 컨트롤러일 수도 있지만, 데이터 분석을 수행하는 제3자 또는 다른 서비스일 수도 있습니다. 처리자는 자신이 처리하는 데이터에 대해 더 적은 자율성을 갖지만, 그럼에도 불구하고 다음을 포함한 의무가 있습니다:
    • 데이터 컨트롤러의 지시에 의해서만 데이터를 처리하기
    • 처리자(프로세서)와 구속력 있는 계약을 체결하는 것
    • 정보주체의 동의 없이 하위 처리자(서브 프로세서)를 투입하지 않는 것
    • 데이터의 보안을 보장하는 것
    • 정보주체의 동의 없이 발생한 데이터 유출사고
    • 책임성 지침을 준수하는 것
    • 국제 전송 프로토콜을 준수합니다
    • 당국과 협력합니다

어떤 데이터를 보호해야 하나요?

마지막으로 GDPR이 보호하도록 요구하는 데이터가 무엇인지 결정하세요. GDPR에 따르면 개인정보란, “살아 있는 개인으로서 식별되었거나 식별 가능한 자연인과 관련된 모든 정보”를 의미합니다. 여기에는 다음과 같이 사람을 식별하는 데 사용될 수 있는 모든 정보가 포함됩니다.

  • 이름
  • 위치 데이터
  • 온라인 식별자
  • 인종 또는 민족적 출신
  • 종교적 신념
  • 정치적 견해
  • 건강 정보
  • 성생활
  • 유전 데이터
  • 지문 또는 얼굴 인식과 같은 생체 데이터

2. 역할과 책임을 지정합니다.

준수를 위해 필요할 수 있는 새로운 역할로는 다음이 포함됩니다:

  • 컴플라이언스 담당자
  • 프로젝트 관리자
  • 개인정보 보호책임자(Data Protection Officer, DPO) — 제37조에 따라, 공공 회사인 경우이거나 회사의 핵심 활동이 데이터를 처리하는 것을 포함하는 경우, 또는 회사가 EU 시민의 개인정보를 대량으로 처리하고 저장하는 경우에는 DPO를 지정해야 합니다.

역할과 책임을 정리하여 현재 직원이 수행할 수 있는 항목과 새로 채용해야 하는 항목을 확인하세요.

팁: 경영진 팀이나 이사회로부터 지원을 받는 데 시간을 투자하세요. 이들은 자원을 배정해야 합니다. 구성원들이 데이터 보호 조치가 충분하지 않을 때의 위험과 GDPR 준수의 이점을 이해하도록 하세요.

3. 하나 이상의 프레임워크를 선택합니다.

GDPR을 준수하는 것은, 시스템과 서비스에서 데이터 보안 및 개인정보 위험을 줄이기 위한 핵심 모범 사례를 구현하는 데 도움이 되는 프레임워크를 따를 경우 더 쉬워질 수 있습니다. 단 하나의 완벽한 프레임워크는 없지만, GDPR의 서로 다른 측면을 준수하는 데 도움이 되는 다양한 프레임워크가 있습니다. 여기에는 다음이 포함됩니다:

  • ISO 27001 — 위반(침해) 위험을 줄이는 데 도움이 되는 정보 보안 관리 시스템(ISMS) 프레임워크
  • ISO/IEC 27701:2019 — ISO/IEC 27001의 확장으로, 데이터 프라이버시
  • NIST Privacy Framework — 개인정보 보호 위험을 식별하고 관리하는 데 도움이 되는 프레임워크
  • NIST 800-30 Risk Assessment Framework — 위험 평가를 수행하기 위한 안내서(아래에서 설명합니다)
  • NIST 800-53 Security and Privacy Controls for Information Systems and Organizations — 다양한 유형의 위험으로부터 정보 시스템과 조직을 보호하기 위한 보안 및 개인정보 보호 통제의 카탈로그
  • BS 10012 Personal Information Management — 개인정보를 관리하기 위한 프레임워크
  • PCI DSS Framework— 소비자의 결제 카드 데이터를 보호하는 데 사용되는 프레임워크
  • NIST 사이버보안 프레임워크 — 조직이 사이버보안 및 위험 관리 시스템의 성숙도를 측정하고 이를 강화하기 위한 단계를 식별할 수 있도록 돕는 프레임워크

4. 위험 평가를 수행합니다.

위험 평가를 수행하는 것은 GDPR의 제32조 및 제35조를 준수하기 위한 필수 요소입니다.

엄선한 관련 콘텐츠:

이는 Data Protection Impact Assessment (DPIA) 를 통해 이루어지며, 프로젝트의 데이터 보호 위험을 분석하고 식별한 뒤 최소화하는 방법입니다. 개인 데이터에 대해 높은 위험을 초래할 가능성이 있는 데이터 처리를 시작하기 전에 DPIA를 수행해야 합니다. 높은 위험이 있는 처리의 예는 다음과 같습니다:

  • 새로운 기술을 사용하거나 기존 기술을 새로운 방식으로 사용하는 것
  • 서비스 거부로 이어질 수 있는 자동화된 의사결정
  • 공공장소에 대한 대규모 모니터링 또는 대규모 프로파일링
  • 개인을 식별하는 데 사용되는 생체 데이터의 처리
  • 데이터 주체의 진료를 위해 개인 의료 제공자가 수행하는 경우를 제외하고 유전 데이터의 처리
  • 여러 출처에서 가져온 개인정보를 일치시키거나 결합하는 행위
  • 정보주체로부터 직접 얻지 않은 데이터를 처리하는 행위
  • 온라인 및 오프라인에서 개인의 지리적 위치 또는 행동을 추적하는 행위
  • 마케팅, 프로파일링, 자동화된 의사결정 또는 서비스 제공을 위해 아동의 데이터를 처리하는 행위
  • 유출될 경우 개인에게 신체적 위해를 초래할 수 있는 데이터를 처리하는 행위

이 목록은 완전하지 않습니다. 따라서 35조에 구체적으로 언급되지 않은 프로세스에 대해 DPIA를 수행할지 여부는 여러분이 결정해야 합니다. 확신이 없으면 하나를 수행하는 것이 더 낫습니다. 이상적으로는 DPIA를 프로젝트의 기획 단계에서 수행하여, 위험이 있는지와 이를 어떻게 완화할지 결정하는 데 도움이 되도록 합니다.

DPIA는 다음을 모두 수행해야 합니다:

  • 프로젝트의 목표와 관련 처리의 유형을 설명하여 DPIA가 필요한지 파악합니다
  • 처리의 특성, 범위, 맥락 및 목적을 포함하여 처리에 대해 설명합니다
  • 관련 이해관계자와의 협의를 포함하거나, 그것이 필요하지 않은 이유를 설명합니다
  • 적법성 및 데이터 최소화를 포함해 필요성과 비례성을 평가합니다
  • 위험을 식별하고 평가합니다
  • 위험을 줄이기 위한 조치를 식별합니다
  • 승인(서명) 절차를 포함하고 결과를 기록합니다

DPIA를 완료한 후에는 식별한 조치를 프로젝트에 반영하고, 프로젝트 전반에 걸쳐 계속 검토해야 합니다. DPIA 수행에 대한 자세한 내용은 이 문서 를 읽어보세요.

5. 데이터 거버넌스를 수립합니다.

데이터 거버넌스는 개인 데이터가 조직 안팎으로 흐르는 과정에서 개인 데이터를 적절하게 사용하는 것과 관련된 정책과 프로세스를 의미합니다. 데이터 거버넌스 절차는 데이터의 전체 수명 주기 동안 높은 수준의 기준이 유지되도록 보장합니다. 또한 데이터 거버넌스 프로세스는 처리 활동 기록과 관련된 제30조의 요구사항을 충족해야 합니다.

귀하의 데이터 거버넌스 전략에는 다음이 포함되어야 합니다:

  • 회사가 보유한 모든 데이터 소스, 어떤 데이터를 어떤 방식으로 수집하는지, 그리고 수집된 데이터가 어떻게 처리되는지를 기록으로 제공하는 데이터 인벤토리
  • 데이터 분류 는 데이터를 가치와 민감도에 따라 보호할 수 있도록 유형별로 그룹화하는 것을 의미합니다
  • 데이터 수집 프로세스가 적법하고 공정하며 투명하도록 보장하기 위한 전략
  • 개인 데이터 처리 기록을 최신 상태로 유지하기 위한 방법
  • 위에서 설명한 대로, 데이터 처리로 인해 높은 위험이 발생할 가능성이 있는 경우마다 DPIA를 수행하기 위한 절차
  • 전자 형식을 포함하여 서면으로 작성된 기록
  • 요청 시 감독 당국이 열람할 수 있도록 제공되는 기록

6. 적절한 통제를 시행합니다.

GDPR은 준수를 위해 필요한 통제 항목을 구체적으로 명시하지는 않지만, “처리의 보안(security of processing)”을 다루기 위한 조치를 구현해야 한다고 설명합니다:

  • 고객 데이터를 보호하기 위해 가장 최신의 소프트웨어 도구를 사용하세요.
  • 데이터 처리의 성격, 목적, 범위를 문서화합니다.
  • 데이터를 분리하고, 위험 수준에 적합한 보안 조치를 적용합니다.
  • 가능한 경우 데이터를 암호화하고 의사익명화하세요.
  • 개인정보 주체에게 데이터에 접근할 수 있도록 하세요.
  • 무단 사용자가 개인 데이터를 읽거나 변경하지 못하도록 보호하세요.
  • 통제를 정기적으로 테스트하고 그 효과를 평가하세요.
  • 데이터를 처리하거나 다룰 때 모든 위험을 고려하세요.

보안 통제의 관리는 GDPR 준수의 대부분의 다른 측면과 마찬가지로 지속적인 과정입니다. 통제를 이미 구현했다면, 데이터 처리 활동과 보안 통제를 정기적으로 점검(audit)해야 합니다. 가능한 한 많은 보안 통제의 관리를 자동화해 줄 소프트웨어 솔루션을 찾아보세요.

7. 정보주체의 권리를 보장합니다.

또한, 여러분이 수집하는 데이터의 당사자(정보주체)의 권리를 보장하기 위한 정책도 필요합니다. 특히 아래 사항을 어떻게 처리할지에 대한 계획이 필요합니다.

  • 정보주체의 열람 요청(DSARs)을 수집하고 확인하기
  • 비용이 큰 벌금을 피하기 위해 DSARs에 대해 한 달 이내에 응답하기
  • 데이터 수집, 보관 및 삭제를 포함하는 동의 관리 정책
  • 동의 양식과 쿠키 기본 설정 변경 방법을 포함한 쿠키 정책
  • 개인 데이터 침해 의무를 처리하기 위한 정책과 절차(침해를 탐지하고, 보고하며, 조사하는 것을 포함)

8. 필요한 문서를 작성하고 유지 관리합니다.

GDPR의 여러 조항에서는 데이터를 어떻게 저장하고 처리하는지에 대한 문서를 작성하도록 요구합니다. GDPR은 문서의 명명 방식에 대해 의무를 부과하지 않으므로 아래에 표시된 것과 다른 제목을 선택할 수 있습니다. 또한, 적절한 경우 일부 문서를 통합할 수도 있습니다. 필요한 문서는 다음과 같습니다:

  • 개인정보 보호 정책 (제24조) — 회사에서 개인정보 보호가 어떻게 관리되는지 설명합니다
  • 개인정보 처리방침(고지) (제12조, 제13조, 제14조) — 개인 데이터가 어떻게 처리되는지 개요를 제공합니다
  • 직원 프라이버시 고지 (제12조, 제13조 및 제14조) — 직원의 개인 데이터가 어떻게 처리되는지 설명합니다
  • 데이터 보유 정책 (제5조, 제13조, 제17조 및 제30조) — 데이터를 얼마나 보관할지, 어떻게 파기할지 결정하는 절차를 설명합니다
  • 데이터 보유 일정표 (제30조) — 규제 대상 데이터 목록과 각 유형의 데이터 보관 기간을 설명합니다
  • 데이터 흐름 매핑 (제30조, 제25조, 제6조, 제28조, 제35조) — 정보의 흐름을 매핑합니다
  • 정보주체 동의서 (제6조, 제7조, 제9조) — 개인정보를 처리하기 위한 동의를 받는 데 사용됩니다
  • 공급업체 데이터 처리 계약 (제28조, 제32조 및 제82조) — 처리자 및 기타 공급업체가 준수해야 하는 데이터 보호 조치를 요약합니다
  • DPIA 등록부 (제35조) — DPIA의 결과를 문서로 기록합니다
  • 데이터 침해 대응 및 통지 절차 (제4조, 제33조, 제34조) — 데이터 침해 전, 중, 후에 수행해야 할 절차를 요약합니다
  • 데이터 유출 기록부 (제33조) — 모든 데이터 유출을 기록합니다
  • 감독 당국에 제출하는 데이터 유출 통지 양식 (제33조) — 데이터 유출 발생 시 감독 당국에 통지하는 데 사용하는 양식
  • 정보주체에게 제출하는 데이터 유출 통지 양식 (제34조) — 개인정보에 관한 유출 사고를 정보주체에게 알리기 위해 사용하는 양식
  • 처리 활동 내역 목록 (제30조) — 개인정보처리자가 유지해야 하는 목록
  • 개인정보보호책임자(DPO) 직무 설명서 (제37조, 제38조, 제39조) — DPO의 책임을 자세히 설명합니다(필요한 경우에만 해당: DPO를 두어야 하는 경우)

공개 문서를 생성하고 게시하세요.

GDPR은 조직이 다음 정보를 명확하고 이해하기 쉬운 언어로 공개적으로 제공할 것을 요구합니다:

  • 개인정보 처리방침
  • 데이터 보관 정책
  • 다른 국가로의 데이터 전송 조건
  • 데이터 보호 정책
  • 연락처(있는 경우 DPO에 연락하는 방법 포함)
  • 이용 약관
  • 결제 정책 및 쿠키 정책

9. 직원 교육을 실시하세요.

직원 교육은 GDPR 준수의 핵심 규칙입니다. 규정을 준수하는 일은 단순히 IT의 문제가 아닙니다. 회사의 모든 수준에 있는 모든 사람을 포함하는 포괄적인 커뮤니케이션 및 교육 전략이 필요합니다.

또한 교육은 한 번으로 끝나는 일회성 활동으로 여겨져서는 안 됩니다. 준수 문화를 조성하는 데 초점을 두고, 회사의 최상위에서부터 시작해야 합니다. 온라인 교육은 각 부서의 책임과 위험 영역을 목표로 하는 구체적이고 역할 기반의 교육으로 보완해야 합니다.

10. 정기적으로 격차 분석과 개선 조치를 수행하세요.

격차 분석은 현재 시행 중인 조치가 준수 표준과 비교해 어느 수준에 있는지 평가합니다. 이를 통해 준수를 보장하는 데 필요한 프로세스, 통제 및 기타 조치를 실행하기 위해 어떤 단계를 거쳐야 하는지 더 깊이 이해할 수 있습니다.

GDPR compliance checklist 는 시작점을 마련하는 데 도움이 될 수 있습니다. 조직 내에서 비준수 상태일 수 있는 영역에 대한 통찰을 얻는 또 다른 방법은, 다른 회사들이 비준수로 인해 왜 벌금을 부과받는지 그 이유를 모니터링하는 것입니다.

GDPR 위반에 대한 과태료

GDPR을 준수하지 않으면 막대한 과태료가 부과될 수 있습니다. 최대 2,410만 달러 또는 회사의 연간 전 세계 매출액의 4% 중 더 큰 금액이 적용됩니다.

과태료 금액에는 이를 경감하는 사유와 가중하는 사유가 모두 영향을 미칩니다. 고의로 위반한 경우는 과실로 위반한 경우보다 더 무겁게 처벌됩니다. 위반 사실을 가능한 한 빨리 신고하고 당국과 협조하는 것은 과태료를 경감하는 사유입니다. 정보주체의 권리와 동의에 관련된 등 더 중대한 위반은 더 높은 과태료가 부과됩니다.

지금까지 부과된 가장 큰(가장 높은) 벌금 몇 가지를 소개합니다:

  • H&M Clothing— 이 스웨덴 기업은 직원 회의를 녹음하고, 녹음본을 50명 이상의 관리자에게 제공한 혐의로 4100만 달러의 벌금을 부과받았습니다. 해당 녹음에서 확보된 민감한 데이터는 직원의 성과를 평가하고 기타 고용 관련 결정을 내리는 데 사용되었습니다.
  • Google— Google은 개인 정보를 맞춤형 광고 및 기타 데이터 처리에 사용하기 위한 동의 요청 방식, 그리고 개인정보 보호 고지문을 제공한 방식과 관련된 위반으로 5,660만 달러($56.6M)의 벌금을 부과받았습니다. Google이 더 많은 정보를 제공하고, 정보 주체가 자신의 정보가 어떻게 사용되는지에 대해 더 큰 통제권을 갖도록 했다면 이 벌금은 피할 수 있었을 것입니다. Google의 항소는 받아들여지지 않았습니다.
  • Amazon — Amazon의 8억 7,700만 달러($877 million dollar) 벌금은 지금까지 기록된 것 중 최대 규모이며, 기존 최대치보다 15배에 달합니다. 이번 위반은 쿠키 동의와 관련이 있으며, Amazon이 이로 인해 벌금을 낸 것은 이번이 처음이 아니었습니다. 이 점이 벌금이 특히 큰 이유 중 하나일 가능성이 큽니다. 쿠키와 관련된 벌금을 피하는 가장 좋은 방법은 사용자의 기기에 어떤 쿠키를 설치하기 전에, 자유롭게 제공되고 충분히 고지되며 명확한 동의를 확보하는 것입니다.

Netwrix가 어떻게 도와드릴 수 있나요?

Netwrix 솔루션을 사용하면 오늘날 더 적은 노력과 비용으로 GDPR compliance 를 달성하고, 유지하며, 입증할 수 있습니다. Netwrix 제품:

자주 묻는 질문

1. GDPR 준수를 위해 무엇이 필요합니까?

GDPR은 기업이 EU 거주자의 개인정보 프라이버시를 보호하기 위해 조치를 이행할 것을 요구합니다.

2. GDPR을 준수하고 있음을 어떻게 입증하나요?

데이터 보호 원칙을 준수하고, 필요한 경우 DPIA를 수행하며, 필요한 업무 역할이 지정되어 있고, 보안 침해를 신속히 보고할 준비가 되어 있는지 등을 입증하는 특정 문서를 제공해야 합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Mike Tierney

전 고객 성공(VP)

Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.