Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

조직을 GDPR 준비 상태로 만드는 방법: 실제로 효과 있는 6가지 실용 팁

조직을 GDPR 준비 상태로 만드는 방법: 실제로 효과 있는 6가지 실용 팁

Aug 26, 2025

GDPR에 대비하기 위해서는 GDPR 조직이 개인정보를 파악(인벤토리)하고, 처리에 대한 적법한 근거를 정의하며, 명확한 보관 및 동의 정책을 수립해야 합니다. 개인정보 처리방침을 업데이트하고, 커뮤니케이션에 이중 옵트인(double opt-in)을 적용하며, 데이터 수집을 제한하면 컴플라이언스 위험이 줄어듭니다. 성공 여부는 투명성과 책임성을 보장하기 위한 리더십의 지원, 법률 자문, 그리고 직원 교육에 달려 있습니다. GDPR에 맞추기를 일찍 시작한 기업은 과태료를 피할 뿐 아니라 고객 신뢰도 더욱 강화할 수 있습니다.

2018년 5월 25일— GDPR 이 공식적으로 시행되는 날—이 차근차근 다가오고 있습니다. 지금까지 가장 엄격한 규정 중 하나인 GDPR은 EU 시민의 개인정보를 안전하고 적법하게 수집, 처리, 보관하도록 보장하는 것을 목표로 합니다. 따라서 FUD(공포, 불확실성, 의심)가 빠르게 확산되는 것도 전혀 놀라운 일이 아닙니다.

GDPR에 대비하고 GDPR 준수 감사 중 당황하지 않도록 돕기 위해, 여러 회사에 연락해 다음 질문을 드렸습니다: 귀사는 GDPR을 준수하기 위해 어떤 단계들을 진행했으며, 이제 막 시작한 분들께 어떤 조언을 해드릴 수 있나요? 많은 도움이 되는 답변은 물론, 놀라운 답변까지 받았으며, 상위 6개 응답을 공유하고자 합니다.

호세 로메ロ, 시니어 디지털 전략가

Overit , 종합 디지털 마케팅 에이전시(미국 뉴욕 앨버니)

GDPR은 우리 회사는 물론 고객에게도 큰 영향을 미치며, 그중 다수는 국제 사업 으로 인해 EU 내 잠재 고객, 고객 및 기타 주요 이해관계자와의 잦은 커뮤니케이션에 의존하고 있습니다. 동의는 매우 중요하므로, 우리는 고객과 대화를 시작하고, 현재 보관 중이거나 가까운 시일 내에 연락할 계획인 사용자를 대상으로 적절한 동의를 얻는 방법에 대해 교육하고 있습니다.

내부적으로는 팀이 연락처 목록을 꼼꼼히 검토하며 준비를 시작했습니다. 더 이상 관계를 유지하지 않는 개인에 대한 기록은 삭제하고, 새로운 직책으로 옮겼지만 여전히 당사로부터 소식을 듣는 데 관심이 있는 대상의 기록은 업데이트하고 있습니다. 여기에는 한정되지 않지만 콜드 리드, 로스트 리드, 반송된 연락처, 반응이 없는 주소, 미디어 리스트 등이 포함됩니다.

또한 웹사이트의 개인정보 처리방침을 재정비하는 작업을 시작했고, 주소를 수집하는 방식도 다시 살펴보고 있습니다. 국내 및 해외 연락처를 대상으로 이해관계자와의 전반적인 커뮤니케이션을 개선하기 위해 지속적으로 노력하고 있습니다.

국제 규정 준수(컴플라이언스) 체계를 강화해야 했던 것이 이번이 처음은 아닙니다. 과거에도 CASL(Canadian Anti-Spam Law)과 관련된 이슈를 처리하며 예방 조치를 취해야 했고, 이번이 마지막이 아닐 것이라고 확신합니다. 일반적으로 해외에서의 법률 변화는 업계의 분위기를 좌우하는 경향이 있으므로, 당사의 의도는 단지 CASL이나 GDPR을 준수하는 것에 그치지 않고, 국제적으로 마케팅 및 개인정보 보호 관련 법률의 잠재적 변경 사항을 책임감 있게 적극적으로 모니터링하여 대비할 수 있도록 하는 데 있습니다.

카롤리나 루트, 커뮤니케이션 전문가

Sparkbit는 소프트웨어 개발 아웃소싱 및 IT 컨설팅 서비스를 제공하는 회사입니다(폴란드 바르샤바).

시행되는 GDRP는 저희 같은 중소기업(SME)에 큰 변화를 가져옵니다. 우선, GDPR 법이 무엇을 의미하는지, 그리고 우리 회사가 준수하기 위해 어떤 절차로 진행해야 하는지 더 잘 이해하기 위해 개인정보 보호를 전문으로 하는 변호사와 상담했습니다. 그 후에는 우리가 보유한 데이터가 무엇인지, 누가 그 데이터에 접근할 수 있는지, 데이터가 어떻게 보호되고 있는지, 그리고 데이터 침해로 인한 잠재적 위험이 무엇인지 분석하기 시작했습니다.

저희는 민감한 데이터가 포함된 각 문서에 대해 매우 자세한 목록을 준비하고, 해당 문서가 어떻게 저장되는지(인쇄본, 컴퓨터 디스크, 클라우드 등)도 명시했습니다. 이제는 민감한 데이터의 각 유형을 처리하기 위한 규칙을 만드는 데 집중하고 있습니다. 예를 들어 어떤 사람이 어떤 종류의 데이터에 접근할 수 있는지, 데이터를 어디에 얼마나 오래 보관해야 하는지, 어떤 문서는 인쇄해서 잠금 처리해야 하는지, 어떤 문서는 디지털 버전을 가질 수 있는지 등이 그 내용입니다. 또한 직원들을 대상으로 한 구체적인 비밀유지(기밀) 계약서도 준비하고 있습니다.

현재로서는 GDPR이 시행될 준비가 꽤 되어 있다고 느낍니다. 이제 남은 마지막 일은, 조직과 데이터에 대한 잠재적 위험 목록을 만들고, 그 영향과 대응(통제) 권고사항까지 함께 정리하는 것입니다. 그래야만 그러한 위험을 피할 수 있습니다.

Ruth Carter, 대표/변호사

Carter Law Firm, 애리조나(미국)에서 변호사 자격을 보유한 Ruth Carter의 전문 강연 및 집필 활동을 포괄하는 우산 회사입니다. Ruth Carter는 지적 재산권, 비즈니스 계약, 인터넷 법 분야의 권위자입니다 (미국 애리조나주 피닉스)

저는 인터넷 분야 변호사로서 GDPR compliance 관련하여 고객을 상담하고 있습니다. 그리고 제 회사를 위해 GDPR 준비를 하고 있습니다. 회사의 개인정보처리방침을 업데이트하는 것뿐만 아니라, 이메일 목록에 더블 옵인(double opt-in)을 추가했으며, 현재 이메일 목록에 있는 분들에게 다시 옵인(re-opt-in)해 달라고 요청하고 있습니다. 제가 알지 못하고, 거주지를 확인할 수 없는 분 중 옵인을 하지 않은 경우에는 이메일 목록에서 제외할 예정입니다.

규정 준수(compliance) 작업을 하는 기업에 드리는 제 핵심 조언은 다음과 같습니다:

  • 법률을 스스로 주의 깊게 읽거나, 변호사 또는 신뢰할 수 있는 전문 제공자에게 상담하세요.
  • 이메일 목록에는 더블 옵트인(이중 동의) 방식의 동의를 사용하세요.
  • 명시적인 동의 없이 누구도 이메일 목록에 추가하지 마세요.
  • 수집하는 데이터와 그 사용 방법에 대해 투명하게 공개하세요.
  • 필요한 데이터만 수집하세요.
  • 직원과 협력업체만 필요에 따라(need-to-know) 접근하도록 허용하세요.
  • 조심하는 쪽으로 판단하세요. 이 법을 위반하면 수백만 달러의 벌금이 부과됩니다.

Hannah Whitehouse, 콘텐츠 마케팅 매니저

Bouncezap, 전환율을 높이기 위해 기업들이 사용하는 리드 생성 마케팅 도구의 제작자(영국 런던)

다양한 비즈니스와 함께 일하는 SaaS 제공업체로서, 고객의 정보를 보호하는 것이 매우 중요하다는 점을 잘 알고 있습니다. 최근 우리는 프라이버시 정책을 다시 작성하는 데 집중해, 사용자, 특히 고객이 자신의 정보가 어떻게 사용되는지, 그리고 데이터가 안전하다는 것을 알 수 있도록 했습니다. 우리는 사용자들의 캠페인에 대한 분석을 제공하는 리드 생성 도구를 운영하고 있으므로, GDPR은 우리에게 더욱 중요합니다. 사용자는 자신의 정보가 안전하게 보호되며, 사용자의 명시적인 동의 없이 홍보 자료에 사용되지 않는다는 것을 알게 될 것입니다.

앞으로 2개월 동안 사용자에게 직접 연락해 정책을 안내하는 한편, 웹사이트에 새로운 데이터 정책을 명확하게 표시하여, 방문자가 어떤 페이지에 접속하더라도 보호받을 수 있도록 하겠습니다.

GDPR 준수를 걱정하는 기업이라면 지금 바로 시작하라고 조언하고 싶습니다. 스스로에게 물어보세요. 개인정보 처리방침(privacy policy)을 갖추고 있나요? 사이트에 눈에 띄게 게시되어 있나요? 아니면 내용이 모호한가요? 개인정보 처리방침과 이용약관은 사용자들을 보호하는 것만큼이나 여러분 자신을 보호하기 위한 것이기도 하다는 점을 잊지 않는 것이 중요합니다. 마지막으로, 온라인에 있는 방대한 GDPR 관련 자료를 활용해 빠뜨린 것이 없는지 확인하세요. 마감 직전에 급하게 움직이느라 여전히 보호되지 않은 상태가 되는 것만큼은 비즈니스에 가장 필요 없는 일입니다.

Ian McClarty, 사장

PhoenixNAP 는 전 세계 여러 지역(미국 애리조나주 피닉스)에서 제공되는 진보적인 인프라서비스(Infrastructure-as-a-Service, IaaS) 솔루션을 제공하는 글로벌 IT 서비스 제공업체입니다.

영향을 받게 될 분들께 드릴 수 있는 조언이 한 가지 있다면, “당황하지 마세요(Don’t panic)”입니다. 우리는 이 규정을, 실행하기 위해 허둥지둥해야 할 만한 임박한 위협으로 보았습니다. 하지만 GDPR은 EU 시민의 개인정보를 보호하기 위한 것으로, 충분히 가치 있는 일입니다. 개인정보 보호 조치를 마련하기 위해 최선의 노력을 기울이고 있다는 점을 보여주는 조직이라면, 해당 규정이 일상적인 운영이나 수익에 영향을 미칠까 걱정할 필요가 없습니다.

많은 요구 사항은 여전히 명확하지 않은 부분이 많으며, 조직은 실행 계획을 결정할 때 최선의 판단을 내려야 합니다. 따라서 GDPR 준수를 위해 최선을 다하되, 이에 대한 준비가 충분하다는 데 지나치게 자신감을 갖지 마세요.

준비를 갖추려는 모든 조직은 다음의 최소한 단계를 반드시 수행해야 합니다:

  • 1단계: 리더십이 동참하여 변화를 주도하고 있는지 확인하세요. 준수를 위해 필요한 정책과 절차를 실행하려는 어떤 노력도, 모든 C레벨 임원의 동의(buy-in)와 이러한 변화가 모든 수준의 모든 팀에 영향을 미칠 것이라는 기대가 필요합니다.
  • 2단계: 철저한 데이터 분석을 수행하세요. 어디에나 있는 모든 시스템에 저장된 모든 개인정보를 찾아보세요. 이는 간단한 작업이 아니며 몇 달이 걸릴 수도 있습니다.
  • 3단계: 모든 데이터에 대한 동의의 근거를 파악하세요. 보유하고 있는 데이터가 무엇인지 알게 되면, 애초에 왜 그 데이터를 저장하는지 그 이유를 정리해야 합니다. 이는 단순히 “데이터를 저장하고 싶다”는 이유를 정당화하기 위한 연습이 아닙니다. 대신 이 단계는 해당 데이터를 보관할 수 있는 법적이고 정당한 근거가 있음을 보장합니다.
  • 4단계: 보관(유지) 정책을 결정하세요. 데이터를 얼마나 오래 보관할지, 그리고 더 이상 필요하지 않거나 법적으로 더 이상 보관할 수 없게 되면 그 데이터로 무엇을 할지(삭제, 아카이브, 익명 처리)를 정해야 합니다.
  • 5단계: 직원 교육을 실시하세요. 전체 팀을 대상으로 교육하는 것은 도움이 되지만, 우선 고객의 요청을 직접 처리하는 일선 직원에게 집중하는 것이 좋습니다. 다음으로 개인 데이터가 저장되는 시스템과 소프트웨어를 관리하고 유지보수하는 백엔드 직원, 그리고 데이터 정책을 준수する必要がある 신규 시스템과 소프트웨어를 설계·아키텍처 구성·구축하는 업무를 맡은 기술 직원을 교육하세요.

Sophie Miles, CEO 겸 공동 창업자

QuotesAdvisor.com는 개인 대출, 모기지 크레딧, 담보 대출, 신용카드, 체크카드, 자동차 보험을 무료로 비교해 주는 업체입니다(이탈리아 토리노)

우리는 사용자에게 개인정보를 요청하지 않기로 결정했습니다. 이러한 선택은 고객 충성도나 CRM 같은 마케팅 도구 측면에서 입지를 잃게 된다는 의미가 있지만, 우리는 몇 가지 계산을 해 본 결과 웹사이트를 업데이트하고 개인정보를 더 이상 수집하지 않는 것만으로는 아니라, 데이터 저장 장치와 웹사이트를 GDPR 요구사항에 맞추기 위해서는 26% 더 많은 자금이 필요하다는 결론에 도달했습니다.

구체적으로는 이름, 주소, ID 번호와 같은 기본 신원 정보에 대한 입력 폼을 제거하기로 결정했습니다. 따라서 훨씬 더 작지만 우리 비즈니스에 필수적인 고객 데이터베이스에 노력을 집중할 수 있습니다.

막 시작한 분들께 드리는 권장 사항은 가장 중요한 데이터베이스에 집중하는 것입니다. 우리는 예전에는 모든 것에 대한 정보를 보유하고 있었지만, 실제로는 그중 극히 일부만 사용하고 있다는 사실을 발견했습니다.

마무리 생각

GDPR 준수를 달성하기 위한 보편적인 공식은 없습니다. 하지만 보유하고 있는 데이터가 무엇인지, 실제로 무엇이 필요한지 파악한 다음 적절한 정책을 수립해 준비한다면, 공황에서 벗어날 수 있습니다. GDPR 시대를 그저 버티는 것이 아니라, 실제로 그로부터 이익을 얻을 수 있을 것입니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.