Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

개인정보(PII)를 위한 올인원 가이드

개인정보(PII)를 위한 올인원 가이드

Jun 10, 2025

개인정보(PII) 이해하기

개인정보(PII)란 단독으로 또는 다른 정보와 결합하여 특정 개인을 식별, 연락 또는 위치를 파악하는 데 사용할 수 있는 모든 데이터를 말합니다. PII의 예로는 성명(전체 이름), 주민등록번호, 여권 번호, 운전면허증 번호, 생체 데이터가 있습니다.

“personally identifiable information(개인 식별 가능 정보)”라는 용어는 1970년대 미국에서 두드러지기 시작했습니다. 정부와 조직들이 무단 데이터 사용의 위험성을 인식하면서입니다. 이와 관련해 중요한 전환점 중 하나는 미국 보건·교육·복지부(US Department of Health, Education, and Welfare)가 1973년에 발표한 보고서로, 공정 정보 처리 원칙(FIPPs)을 제시했습니다. 이는 data privacy 규제와, 이후 PII로 알려지게 된 개념적 틀을 마련하는 기반이 되었습니다.

기술이 발전함에 따라 PII의 범위가 확대되었습니다:

  • 1980 — OECD의 「개인정보 보호 및 국경을 넘는 개인 데이터의 흐름에 관한 가이드라인」에서 국제적 맥락에서 PII를 공식적으로 다루기 시작했습니다.
  • 2000년대 — 인터넷과 전자상거래의 확산은 온라인 데이터 노출의 위험성을 부각시켰습니다.
  • 2010년대 이후 — 유럽연합(EU)의 일반 데이터 보호 규정(General Data Protection Regulation (GDPR)) 및 미국의 California Consumer Privacy Act (CCPA)가 PII에 해당하는 범위를 재정의하고 더 폭넓게 이해할 수 있도록 했습니다.
  • 오늘 — PII는 단순한 정적 식별자뿐만 아니라 온라인 행동, 지리적 위치(지오로케이션), 기기 식별자 같은 동적 데이터도 포함합니다.

PII는 점점 더 연결되는 세상에서 프라이버시, 보안, 신뢰의 기반이 되기 때문에 매우 중요합니다. 기업, 정부, 온라인 플랫폼이 개인 데이터를 광범위하게 수집하고 처리함에 따라 신원 도용, 사기 및 데이터 유출의 위험이 커집니다. PII에 대한 강력한 보호는 GDPR 및 CCPA와 같은 법률에 따른 규제 준수뿐 아니라, 기술 발전이 빠르게 진행되는 시대에 고객의 신뢰를 유지하고 개인의 권리를 보호하는 데에도 필수입니다.

개인정보(PII)로 간주되는 것은 무엇인가요?

다음 조건 중 하나를 충족하면 해당 정보는 PII로 분류됩니다.

  • 개인을 고유하게 식별— 해당 정보는 주민등록번호나 이메일 주소처럼 특정 개인을 직접적으로 식별할 수 있습니다.
  • 연계 가능성— 해당 정보는 다른 접근 가능한 데이터와 결합될 경우, 우편번호·생년월일·성별을 함께 사용하는 것처럼 합리적으로 개인을 식별할 수 있습니다.

정보가 PII인지 판단할 때는 맥락이 매우 중요합니다:

  • 데이터 집계— 단독으로는 PII가 아니더라도 다른 데이터셋과 결합되면 PII가 될 수 있습니다. 예를 들어 IP 주소만으로는 PII가 아닐 수 있지만, 사용자 계정과 연결되면 PII가 됩니다.
  • 목적과 접근 권한— 누가 데이터에 접근할 수 있는지, 그리고 그들이 이를 어떻게 사용하려는지 또한 중요한 요소입니다. 예를 들어 민감한 직업(예: 법 집행 기관)에 있는 사람의 위치 데이터는 PII로 간주될 수 있습니다.
  • 비식별화 및 재식별 위험 — 비식별 처리된 데이터라도 때로는 추가 데이터 소스를 사용해 다시 식별될 수 있으며, 그 결과 잠재적으로 PII로서의 지위를 다시 획득할 수 있습니다.

개인정보(PII)의 유형

PII는 식별 가능성의 정도에 따라 크게 두 가지 주요 범주로 분류할 수 있습니다. 즉, 직접 식별자와 간접(또는 준-) 식별자입니다.

직접 식별자

추가 데이터가 필요 없이 해당 개인을 직접적이고 고유하게 식별할 수 있는 정보입니다. 직접 식별자에는 다음이 포함됩니다.

  • John A. Smith처럼 법적 성명 전체
  • 사회보장번호(Social Security number, SSN)
  • 여권 번호
  • 운전면허증 또는 주(州) 신분증 번호
  • 개인 전화번호
  • 개인 이메일 주소
  • 생체 데이터(예: 지문, 홍채 스캔, 얼굴 인식 데이터)
  • 신용카드 또는 은행 계좌 번호
  • 정면 얼굴 사진

간접(준-) 식별자

이 정보는 단독으로는 사람을 직접 식별하지 않지만, 다른 데이터와 결합되면 식별할 수 있습니다. 다음은 예시와 함께 흔히 볼 수 있는 간접 식별자의 유형입니다:

  • 인구통계 정보: 생년월일, 성별, 인종/민족, 나이 또는 결혼 여부
  • 지리 정보: 우편 주소, 우편번호, 출생지 또는 여행 이력
  • 교육 이력: 학교명 또는 취득 학위
  • 고용 데이터: 직책, 회사, 사무실 위치
  • 장치 정보: IP 주소, MAC 주소, 장치 ID(상황 및 관할권에 따라 다름)
  • 행동 정보: 구매 이력, 검색/탐색 습관

새롭게 부상하는 PII 유형

기술 발전에 따라, 새로운 유형의 정보가 점점 더 PII로 간주되고 있습니다:

  • 디지털 식별자: 광고 ID, MAC 주소
  • 행동 데이터: 브라우징 기록, 검색 쿼리
  • 유전 정보: DNA 프로필

민감 PII vs. 비민감 PII

PII는 민감하거나 비민감일 수 있습니다.

민감 PII

민감한 PII는 유출되거나 손상될 경우 개인에게 중대한 피해, 당혹감, 금전적 손실 또는 법적 책임을 초래할 수 있는 정보입니다. 예를 들면:

  • 사회보장번호
  • 여권 및 운전면허 번호
  • 은행 계좌 및 신용카드 정보
  • 의료 기록(또한 PHI로 간주됨) 예: 의료 시스템에서 당뇨 진단
  • 법률 기록(범죄 경력, 이민 신분)
  • 생체 데이터(지문, 홍채 스캔)
  • 정면 사진(특정 상황에서)
  • 위치 데이터(GPS 좌표, 실시간 추적)

비민감 PII

비민감 PII는 일반적으로 공개되어 있거나, 공개되더라도 심각한 피해를 유발할 가능성이 낮은 정보입니다. 예시는 다음과 같습니다:

  • 성명(다른 식별 정보가 없는 경우)
  • 업무 관련 연락처 정보(직장 전화, 회사 이메일)
  • 직위 또는 회사 소속
  • 일반 인구통계 데이터(다른 식별 정보와 결합되지 않은 경우의 인종, 성별)

비민감 PII 는 단독 기준으로는 위험이 낮지만, 다른 데이터 세트와 결합되면(데이터 집계) 위험을 높이는 데 기여할 수 있습니다.

조직이 민감 PII와 비민감 PII를 다르게 취급하는 방법

Sensitive PII Handling

Non-Sensitive PII Handling

Strict access controls and encryption (both at rest and in transit)Mandatory user authentication and monitoringData minimization principles — collect and store only what is necessaryRegulatory compliance under GDPR, HIPAA, CCPAData breach notification requirements

Basic privacy measures (e.g., secure storage, access logging)Often excluded from breach notification laws if not linked to sensitive dataMay still be protected by internal company policies to prevent misuse

개인정보(PII)의 예시

신원 확인에 자주 사용되는 일반적인 예시

업종별 사례(예: 의료, 금융)

PII인지 아닌지에 대한 오해

PII가 아닌 것은?

모든 데이터가 PII로 간주되는 것은 아닙니다. 비(非)PII는 특정 개인을 식별하는 데 단독으로 사용할 수 없는 정보를 의미합니다. 다만 일부 경우에는 비(非)PII가 다른 데이터 포인트와 결합될 때 PII가 될 수 있습니다.

개인 데이터 vs. PII

  • PII는 개인을 고유하게 식별할 수 있는 데이터입니다. 이 용어는 주로 미국의 법률 및 사이버보안 맥락에서 사용됩니다(예: NIST, HIPAA).
  • 개인 데이터 는 PII보다 범위가 더 넓습니다. GDPR과 같은 법률에 따르면, 식별 가능한 개인과 관련된 모든 정보가 포함되며, 간접적으로도 포함됩니다(예: 기기 ID, IP 주소).

비(非)PII의 예

다음은 일반적으로 PII가 아닙니다. 다만 다른 식별 데이터와 연결되는 경우는 예외입니다:

  • 브라우저 유형 또는 기기 모델
  • 우편번호(가정을 식별하기에 충분히 구체적이지 않은 경우)
  • 연령대
  • 성별
  • 익명 설문 응답
  • 익명화된 데이터
  • 집계된 분석 데이터
  • 특정 개인으로 추적할 수 없는 무작위로 생성된 사용자 ID

비(非)PII가 PII가 되는 경우

다음과 같은 경우 비(非)PII가 PII로 전환될 수 있습니다.

  • 다른 데이터와 연결되어 있을 때.예를 들어 우편번호 + 생년월일 + 성별 조합은 한 개인을 고유하게 식별하는 데 종종 충분합니다.
  • 재식별이 가능합니다.익명 처리된 데이터가 외부 정보(예: 소셜 미디어 또는 공공 기록)를 사용해 다시 익명성을 해제할 수 있다면, 더 이상 비(非)PII가 아닙니다.
  • 데이터 상관분석이 발생합니다. 클릭스트림과 같은 행동 데이터는 익명으로 보일 수 있지만, 특정 사용자를 식별하기 위해 분석될 수 있습니다.

PII는 어떻게 수집되고 저장되는가

조직은 개인을 보호하고 GDPR, CCPA, HIPAA와 같은 규정을 준수하기 위해 PII를 책임감 있게 관리해야 합니다.

PII 수집 방법

Method

Examples

Online collection

Web forms: Contact forms, sign-up pages, checkout processesCookies and trackers: Browser and behavioral dataSurveys and polls: Email address or phone numberMobile apps: App permissions may grant access to contacts, location, etc.Social media platforms: Profiles, interactions and uploaded content

Offline (physical) collection

Paper forms: Applications, contracts, visitor logsFace-to-face interactions: Interviews, customer service interactionsSurveillance: CCTV footage (may include biometrics)

Biometric data collection

Facial recognition systemsFingerprint scannersVoice recognitionIris/retina scans

PII는 어디에 저장되는가

대부분의 현대적인 조직은 AWS, Microsoft Entra, Google Cloud(퍼블릭, 프라이빗 또는 하이브리드) 같은 클라우드 환경에 PII를 저장합니다. 또한 PII는 SaaS 플랫폼(CRM, HRIS, ERP)에 저장되는 경우도 많습니다.

하지만 일부 기업은 민감한 워크로드에 대해 여전히 로컬 서버와 데이터베이스를 사용하며, 로컬과 클라우드 스토리지를 결합한 하이브리드 시스템도 운영합니다.

위치에 관계없이 PII는 암호화되어야 합니다(저장 시와 전송 중). 또한 보안을 유지한 방식으로 백업하고 정기적으로 감사를 수행해야 합니다.

PII 수집에서의 동의와 투명성

사용자 동의

GDPR 및 CCPA와 같은 법률은 개인 데이터를 수집하기 전에 명시적이고 충분히 고지된 동의를 요구합니다. 이는 다음을 의미합니다:

  • 사용자는 사전 선택(미리 체크된 박스)된 상태가 아니라 직접 동의(opt-in)해야 합니다.
  • 동의는 자발적이어야 하며, 구체적이고, 충분히 고지되어야 하며, 모호하지 않아야 합니다.
  • 동의 철회도 그만큼 쉽게 할 수 있어야 합니다.

투명성 요구사항

조직은 다음을 제공해야 합니다:

  • 수집되는 데이터의 종류, 사용 방법, 보관 기간, 그리고 제3자 공유 여부를 명확히 설명하는 개인정보 처리방침
  • 쿠키 배너 또는 문장 내 고지(인라인 고지)와 같이, 데이터가 수집되는 시점에서 제공하는 고지
  • 사용자가 자신의 데이터를 확인하고, 수정하며, 삭제할 수 있도록 하는 쉬운 방법

데이터 보안 모범 사례

자세히 알아보기

PII가 손상되는 방법

PII는 금융 사기, 신원 도용, 기업 스파이 활동에 악용될 수 있어 사이버 범죄자들의 주요 표적입니다. PII가 손상되는 일반적인 방법을 이해하면 조직과 개인이 이를 더 잘 보호하는 데 도움이 됩니다.

일반적인 위협 경로

공격자는 종종 다음을 사용해 PII에 접근합니다.

  • 피싱 — 가짜 이메일이나 웹사이트가 사용자를 속여 로그인 자격 증명이나 개인 정보를 공개하게 만듭니다. 이러한 메시지는 종종 은행, 고용주 또는 서비스 제공업체의 정당한 연락처럼 위장됩니다.
  • 악성코드 — 기기에 설치된 악성 소프트웨어(예: 키로거, 스파이웨어, 랜섬웨어)는 키 입력을 캡처하고, 저장된 자격 증명이나 파일을 유출하며, 향후 접근을 위한 백도어를 열 수 있습니다.
  • 사회 공학 — 공격자는 IT 직원인 것처럼 가장하고 소셜 미디어에서 얻은 정보를 활용해 신뢰를 확보한 뒤, 직원들을 설득하여 시스템에 대한 접근 권한을 부여하게 하거나 절차를 우회하도록 만듭니다.
  • 취약한 보안 관행 — 공격자는 비밀번호 관리가 미흡한 경우, 패치되지 않았거나 오래된 소프트웨어, 안전하지 않은 API 또는 타사 서비스, 그리고 잘못 구성된 클라우드 스토리지(예: 공개된 S3 버킷)를 악용해 PII에 대한 접근 권한을 얻을 수도 있습니다.

데이터 침해 및 실제 사례

데이터 침해는 무단의 개인이 PII에 접근할 때 발생합니다. 그 결과는 침해를 당한 조직과 데이터가 유출·손상된 개인 모두에게 심각할 수 있습니다.

주목할 만한 주요 사고 사례 몇 가지를 소개합니다:

  • Equifax (2017) — 이번 공격으로 1억 4700만 명에게 피해가 발생했으며, Social Security 번호, 생년월일 등 개인정보가 노출되었습니다.
  • Facebook (2019) — 안전하지 않은 클라우드 데이터베이스에 저장된 제3자 앱을 통해 5억 4000만 건의 사용자 기록이 노출되었습니다.
  • Marriott (2018–2020) — 해커가 여권 번호와 예약 정보 등 5억 명의 투숙객 데이터를 훔쳤습니다.

공격자가 훔친 PII를 악용하는 방법

도난당한 PII는 암시장에서 막대한 가치를 가지며 다양한 방식으로 악용될 수 있습니다. 소량의 PII(예: 이름, 생년월일 또는 Social Security number)만 있어도 이러한 범죄를 저지하기에 충분한 경우가 많습니다.

신원 도용 및 사기

도난당한 PII를 통해 공격자는 피해자를 가장하고 다음과 같은 부정행위를 수행할 수 있습니다.

  • 신용카드 또는 은행 계좌 개설
  • 대출을 받는 행위
  • 무단 구매 실행
  • 환급금을 받기 위해 허위 세금 신고를 제출

자격 증명 스터핑 & 계정 탈취

도난된 PII에 사용자 이름과 비밀번호가 포함되어 있다면, 공격자는 여러 플랫폼(은행, 이메일, 전자상거래)에 걸쳐 이러한 자격 증명을 자동화된 스크립트로 테스트할 수 있습니다. 비밀번호 재사용 때문에 이는 종종 전체 계정 탈취로 이어져 민감한 데이터와 저장된 자금에 대한 접근 권한을 부여합니다.

스피어 피싱 및 소셜 엔지니어링

특정 개인에 대한 상세한 PII를 보유하면 공격자는 향후 더 효과적으로 해당 대상을 표적으로 삼을 수 있습니다. 예를 들어 그 사람의 고용주나 최근 구매 내역 같은 정확한 정보가 있으면, 신뢰할 수 있는 연락처나 서비스 제공자로 가장해 피해자가 더 많은 정보를 공개하게 하거나 금전 거래를 하도록 속일 수 있습니다.

의료 및 보험 사기

탈취된 건강 기록이나 보험 정보는 다음 용도로 악용될 수 있습니다:

  • 허위 의료 청구를 접수
  • 허가되지 않은 치료나 처방을 받기
  • 누군가의 의료 정보를 도용하면, 환자 치료에서 위험한 오류가 발생할 수 있습니다

협박 또는 공갈

매우 민감한 PII(예: 개인 메시지나 건강 기록)는 몸값을 지불하지 않으면 공개적으로 노출하겠다고 위협하는 데 사용될 수 있으며, 명예를 훼손하는 캠페인을 통해 특정 개인을 표적으로 삼는 데에도 활용될 수 있습니다.

다크 웹 판매 및 데이터 재판매

때때로 공격자는 해당 PII를 직접 사용하지 않고 판매합니다. “풀즈(Fullz)” 패키지(전체 신원 프로필)는 높은 가격에 판매될 수 있으며, 건강 기록, 여권, 신용카드 데이터는 다크 웹 마켓플레이스에서 프리미엄 가치로 거래됩니다.

장기적인 영향

도난당한 신용카드와 달리 PII는 항상 쉽게 교체할 수 없습니다. 피해자는 다음과 같은 상황에 처할 수 있습니다:

  • 수년간의 모니터링과 법적 분쟁
  • 범죄자들 사이에서 데이터가 유통되면서 반복적으로 표적이 됨
  • 기록이 손상되어 신용 또는 일자리를 확보하기 어려움

개인 식별 정보(PII)를 규율하는 규정

PII를 규율하는 규정을 간단히 살펴보겠습니다. 여기에는 미국 법률, 국제 프레임워크, 그리고 전 세계의 정의와 보호 조치 간 차이점이 포함됩니다.

미국 법률

Law

Quick Info

Privacy Act of 1974

Scope: Applies to federal government agencies (but not to private sector entities) Key Provisions: Restricts the collection, use and dissemination of personal information by federal agenciesGrants individuals the right to access and correct their personal records

California Consumer Privacy Act (CCPA)

Scope: Applies to for-profit entities that meet certain thresholds (such as revenue, data volume) Key Provisions: Gives California residents the right to know what personal data is collected, request deletion, and opt out of data salesRequires businesses to disclose data practices Expansion: Strengthened by the California Privacy Rights Act (CPRA), effective 2023

Health Insurance Portability and Accountability Act (HIPAA)

Scope: Health care providers, insurers and their business associates Key Provisions: Protects medical records and other health-related PIIEnforces safeguards for data storage, access, and transmissionIncludes breach notification requirements

Gramm-Leach-Bliley Act (GLBA)

Scope: Financial institutions Protects: Financial and personal consumer information Requires: Privacy notices, data security policies

Family Educational Rights and Privacy Act (FERPA)

Scope: Educational institutions Protects: Student education records and PII

국제 프레임워크

Law

Quick Info

General Data Protection Regulation (GDPR)

Scope: Applies to all entities the process the data of EU residents, regardless of the entity’s location Key Provisions: Strong emphasis on consent, transparency, and purpose limitationRights include access, rectification, erasure (right to be forgotten) and data portabilityRequires Data Protection Officers and Data Processing AgreementsSevere penalties for non-compliance (up to €20 million or 4% of global revenue)

Australian Privacy Act (1988)

Scope: Applies to most Australian businesses with revenue over AUD $3 million, with some exceptions Key Provisions: Includes 13 Australian Privacy Principles (APPs)Governs collection, use, storage, and disclosure of personal dataGrants rights to access and correct data

국가 또는 지역에 따른 PII의 정의 및 보호 조치의 차이

Aspect

United States

European Union

Australia

Definition of PII

Narrower; often context-specific (e.g., SSN, email)

Broad; any data that can identify a person, directly or indirectly

Similar to GDPR; includes any info about an identified or identifiable individual

Consent requirement

Often implicit; varies by law

Explicit, informed, freely given consent is critical

Requires consent in many cases, but often less stringent than GDPR

Data subject rights

Varies widely by sector/law

Extensive and uniform across member states

Includes access, correction, limited deletion rights

Cross-border transfer restrictions

Sector-specific (e.g., HIPAA data must remain in the US)

Transfers outside EU require adequate safeguards

Transfers allowed with adequate protection or consent

Enforcement

Sector-specific agencies (FTC, OCR, etc.)

Centralized Data Protection Authorities

Office of the Australian Information Commissioner (OAIC)

개인정보(PII) 보호

PII 보호 데이터 유출, 신원 도용, 사이버 공격으로 인한 위협이 증가하고 있어 오늘날의 디지털 시대에 매우 중요합니다.

개인을 위한 모범 사례

Best Practice

Details

Use strong, unique passwords.

Pick long passwords. Use passphrases when possible.Create complex passwords with a mix of letters, numbers and symbols.Never use the same password for multiple platforms.

Enable multifactor authentication (MFA).

MFA adds a second layer of security beyond just a password. Common types include SMS codes, authenticator apps and biometrics.

Encrypt personal data.

Use full-disk encryption on devices (e.g., BitLocker, FileVault).Encrypt sensitive files and communications (e.g., with PGP, end-to-end encrypted messaging apps).

Be wary of phishing and social engineering.

Do not click unknown links or open suspicious attachments.Verify email sender details and URLs before responding.

Secure devices.

Keep operating systems, browsers and antivirus software up to date.Use screen locks and auto-timeouts on mobile and desktop devices.Disable Bluetooth and location sharing when not needed.

기업 데이터 처리 프로토콜

Area

Best Practices

Data classification and access control

Classify data based on sensitivity (e.g., public, internal, confidential, restricted).Grant access based on the principle of least privilege.

PII data mapping and inventory

Maintain an up-to-date inventory of where PII is stored, processed and transmitted.This helps ensure compliance with regulations like GDPR and CCPA.

Employee training and awareness

Conduct regular training on data privacy, phishing and secure handling of PII.Include role-specific modules for HR, IT and customer service teams.

Encryption in transit and at rest

Use TLS/SSL for secure data transmission.Encrypt databases and storage systems to protect data at rest.

Audit trails and monitoring

Log access to sensitive data and monitor for anomalies.Use security information and event management (SIEM) systems for real-time alerts.

Data minimization and retention policies

Collect only necessary data.Regularly review and delete outdated or unnecessary PII.

공격 표면 줄이기

Best practice

Details

Minimize data collection.

Avoid collecting unnecessary PII; assess risk vs. value of each data point.Anonymize or pseudonymize data where possible.

Limit data sharing.

Avoid sharing sensitive data across multiple systems or third parties without proper contracts and encryption.Use tokenization or masked identifiers where practical.

Patch and update systems.

Keep software, firmware and security tools current to fix known vulnerabilities.

Use network segmentation.

Separate networks for different business functions (such as finance vs. operations) to limit the spread of a breach.

Adopt a Zero Trust security model.

Authenticate and authorize every user, device and app regardless of location.Assume breach and continuously verify trust.

PII(개인정보) 취급을 잘못했을 때의 결과

PII(개인정보)를 잘못 처리하면 조직과 개인 모두에게 심각한 결과를 초래할 수 있습니다.

PII(개인정보)를 잘못 처리한 조직에 대한 결과

과태료 및 규제 제재

데이터 보호 관련 법률을 준수하지 않는 조직은 상당한 벌금을 부과받을 수 있습니다. 다음은 몇 가지 예시입니다:

  • GDPR (EU) — 최대 2,000만 유로 또는 전 세계 연간 매출의 4%(둘 중 더 큰 금액)까지의 과징금이 부과됩니다. 예로는 British Airways(£20M 과징금)와 Marriott International(£18.4M 과징금)이 있습니다.
  • CCPA (California) — 고의가 아닌 위반은 건당 최대 $2,500, 고의가 있는 위반은 건당 최대 $7,500의 민사 과징금이 부과됩니다. 개인이 소 제기할 수 있는 권리(Private right of action)로 인해 소비자는 데이터 유출을 이유로 소송을 제기할 수 있습니다.
  • HIPAA (미국 의료 부문) — 벌금은 위반 1건당 $100~$50,000이며, 위반 유형별로 연간 최대 $1.5 million까지 부과될 수 있습니다.

집단소송(클래스 액션) 소송과 합의

데이터 유출 피해자들은 종종 집단소송을 제기하며, 합의 과정에서 지급금, 법률 비용, 운영상의 변경에 수백만 달러가 들 수 있습니다.

복구 비용

침해 이후의 비용에는 사고 대응, 포렌식, 홍보(대외 커뮤니케이션), 고객 통지, 신용 모니터링이 포함됩니다. IBM의 『Cost of a Data Breach Report 2024』에 따르면, 침해 사고의 평균 비용은 445만 달러입니다.

평판 손상 및 고객 신뢰 상실

  • 브랜드 침식 — 침해 소식은 빠르게 퍼져 회사의 대외 이미지에 타격을 줍니다. 이런 상황에서는 그간 쌓아온 호의(선의)를 회복하는 데 수년이 걸리거나, 아예 되돌릴 수 없을 수도 있습니다.
  • 고객 이탈 — 고객은 더 안전하다고 인식되는 경쟁사로 전환할 수 있습니다. 금융, 의료, 전자상거래 같은 산업의 기업은 특히 이탈(churn)에 취약합니다.
  • 경쟁 우위의 상실 — 침해를 당한 조직은 영업비밀과 독점 정보를 잃을 수 있거나, 운영이 중단될 수 있습니다.
  • 시장 가치 하락 — 상장 기업은 침해 사실이 발표된 후 주가가 하락하는 경우가 많습니다. 과실이 관련된 경우에는 주주들이 소송을 제기할 수도 있습니다.

PII가 부적절하게 처리된 개인에게 미치는 결과

  • 신원 도용 — 범죄자는 도난당한 PII를 사용해 은행 계좌를 개설하거나 대출을 받거나, 사기성 세금 신고를 제출할 수 있습니다.
  • 금융 사기 — 도난당한 신용카드 및 은행 정보는 무단 거래, 자금 손실, 신용 점수 하락으로 이어질 수 있습니다.
  • 정서적·심리적 고통 — 피해자는 불안, 스트레스, 그리고 추가 피해를 당할지도 모른다는 두려움을 겪을 수 있습니다. 또한 신원을 다시 세우는 일은 길고, 답답하며, 침해가 될 수 있는 과정일 수 있습니다.
  • 표적형 사기 및 피싱 — 유출된 정보는 식별하기 어려운 고도로 개인화된 사기에 악용될 수 있습니다.
  • 고용 또는 사회적 영향 — 민감한 개인정보가 노출되면 직업적으로 난처함을 겪거나 사회적 낙인을 받을 수 있습니다.

Netwrix로 민감한 데이터를 더 정확하게 식별하는 10가지 방법

자세히 알아보기

사례 연구: 주요 PII 유출 사고

에퀴팩스 침해사고(2017)

미국에서 가장 큰 신용 정보 제공 기관 중 하나인 Equifax는 대규모 사이버보안 사고를 겪었으며, 그로 인해 미국 내 약 1억 4,790만 명의 민감한 개인정보가 노출되었습니다. 이는 미국 전체 인구의 거의 절반에 해당합니다. 또한 캐나다와 영국의 사람들도 영향을 받았습니다. 이번 사건은 역사상 최대 규모의 민감 데이터 유출 사고 중 하나로 꼽힙니다.

이번 침해사고는 2017년 5월 13일과 7월 30일 사이에 발생했습니다. 무려 76일 동안 탐지되지 않아 공격자들이 대량의 데이터를 유출할 수 있었습니다. Equifax는 2017년 9월 7일에 이를 공개적으로 알렸습니다. 공격자들은 오픈소스 웹 애플리케이션 프레임워크인 Apache Struts의 취약점(CVE-2017-5638)을 악용했습니다. 이 취약점은 2017년 3월에 이미 공개적으로 알려졌고 패치도 적용되었지만, Equifax는 제때 패치를 적용하지 못했습니다. 이후 보고에 따르면 일부 시스템에는 적절한 암호화 및 보안 프로토콜이 부족했던 것으로 나타났습니다.

유출된(손상된) 데이터에는 이름, 주민등록번호( Social Security number ), 생년월일, 주소, 신용카드 정보(약 209,000명), 그리고 개인 정보가 포함된 분쟁 문서(182,000명)가 포함됐습니다. 전반적으로 이번 침해사고는 신분 도용과 사기(범죄)에 대한 상당한 위험을 초래했습니다.

명성(평판) 손실과 별개로, Equifax는 이번 침해사고와 관련해 법적 합의금, 고객 지원, 보안 개선을 포함하여 14억 달러의 비용을 부담했습니다. 합의에는 피해자에 대한 무료 신용 모니터링과 신분 도용(아이덴티티 해킹) 방어 서비스도 포함되었습니다. Equifax는 사이버보안 인프라를 전면 개편하고, 더 강력한 암호화, 다단계 인증, 실시간 위협 모니터링을 도입하기 위해 막대한 투자를 해야 했습니다. 법적 측면에서는 규제기관과 민간 단체로부터 여러 건의 소송과 조사에 직면했습니다.

페이스북-케임브리지 애널리티카 스캔들

페이스북–케임브리지 애널리티카 스캔들은 2018년 초에 드러났습니다. 수백만 명의 페이스북 사용자의 개인 데이터가 동의 없이 수집되어 정치 광고 목적에 사용되었음이 밝혀진 것입니다. 핵심 쟁점은 겉보기에는 무해한 성격 퀴즈를 통해 데이터를 수집한 제3자 앱에 있었습니다. 약 27만 명의 사용자만이 해당 앱과 직접 상호작용했지만, 당시 페이스북의 API는 앱이 사용자 본인의 데이터뿐 아니라 친구들의 데이터에도 접근할 수 있도록 허용해—결국 8,700만 명이 넘는 사용자의 정보가 훼손되기에 이르렀습니다. 이후 이 데이터는 정치 컨설팅 회사인 케임브리지 애널리티카로 전달되었고, 이 회사는 프로필을 활용해 심리(행동) 특성 기반 모델을 구축한 뒤 특히 2016년 미국 대통령 선거와 브렉시트 캠페인 기간에 매우 개인화된 정치 메시지로 사용자들을 타깃팅하는 데 사용했습니다.

페이스북은 전 세계 정부와 규제 기관으로부터 강도 높은 조사를 받았고, 그 결과 CEO 마크 주커버그가 미국 의회와 유럽 의회에서 증언하게 되었습니다. 회사의 주가는 크게 하락했으며 평판도 상당한 타격을 입었습니다. 이어서 2019년 미국 연방거래위원회(FTC)가 부과한 50억 달러의 벌금 등 규제상의 후속 조치가 뒤따랐는데, 이는 당시 프라이버시 침해에 대해 부과된 역대 최대 규모였습니다.

주목받은 사고에서 얻은 교훈

다음은 에퀴팩스(Equifax) 침해 사건과 페이스북–케임브리지 애널리티카 스캔들 같은 주목받은 데이터 프라이버시 사고에서 얻은 핵심 교훈입니다:

  • 데이터 보안과 패치 관리를 최우선으로 하세요. 조직은 최신 상태의 취약점 관리 프로그램을 유지하고, 가능한 범위에서 패치 배포를 자동화해야 합니다.
  • 투명하고 적시에 이루어지는 커뮤니케이션은 매우 중요합니다. 사전에 잘 준비된 사고 대응 및 커뮤니케이션 계획은 신뢰를 유지하는 데 도움이 되며, 위기 상황에서 규정 준수를 보장합니다.
  • 내가 어떤 데이터를 보유하고 있는지—그리고 그 이유는 무엇인지 알아두세요. 데이터 최소화 및 보관 원칙을 적용하세요. 꼭 필요한 것만 수집하고, 이를 수행하는 목적과 법적 근거를 명확히 정의해야 합니다.
  • 접근 통제와 내부 감독을 강화하세요. 역할 기반 접근 제어(RBAC)를 구현하고, 최소 권한의 원칙을 강제하며, 데이터 접근을 실시간으로 모니터링하세요.
  • 사용자 동의는 고지되어야 하며, 세분화되어야 합니다. 데이터 수집 및 공유에 대해 명확하고 구체적인 사전 동의(opt-in)가 이루어지도록 보장하세요. 개인정보 처리방침 안에 숨겨진 모호한 용어를 사용하지 마세요.
  • 규제 준수는 선택 사항이 아닙니다. GDPR, CCPA 및 기타 개인정보 보호 관련 법률을 위반하면 막대한 벌금과 소송으로 이어질 수 있습니다. 개인정보 준수를 체크리스트 업무가 아니라 핵심 비즈니스 기능으로 취급하세요. 데이터 전략 수립 과정에 프라이버시 책임자, 법무 자문, IT를 참여시키십시오.
  • 시스템을 정기적으로 테스트하고 감사하세요. 많은 조직은 사고가 발생한 후에야 약점을 발견합니다. 공격자가 먼저 취약점을 발견하기 전에 식별할 수 있도록 정기적인 보안 감사, 침투 테스트, 위험 평가를 수행하는 것이 모범 사례입니다.
  • 신뢰는 쉽게 깨지며, 지속적으로 쌓아야 합니다. 일단 잃어버리면, 고객이든 파트너든 규제기관이든 신뢰를 다시 회복하기는 극도로 어렵습니다. 프라이버시 바이 디자인, 투명성, 윤리적인 데이터 사용을 통해 장기적인 신뢰를 구축하세요.
  • 프라이버시 교육과 문화를 위해 투자하세요. 사람의 실수는 데이터를 잘못 다루는 데 있어 여전히 중요한 요인입니다. 정기적인 교육, 인식 제고 프로그램, 리더십의 참여를 통해 프라이버시 우선 문화를 조성하기 위한 조치를 취하세요.

업무 환경과 벤더 계약에서의 PII

직장과 벤더 계약에서 PII를 관리하는 방법에 대한 자세한 가이드를 소개합니다. 특히 제3자 협상 과정에서 PII를 식별하는 방법, 직원의 책임, 그리고 벤더 위험 관리에 중점을 둡니다.

제3자 협상 중 PII 식별하기

Clear PII definition

Clearly specify what qualifies as PII in your organization’s context (for example, names, emails, national IDs, biometric data). Make a point to reference regulatory definitions (GDPR, CCPA, etc.) when drafting or reviewing contracts.

Data flow mapping

Document how PII will be collected, processed, transmitted, and stored by third parties. Moreover, identify who the data controller and data processor are, along with their responsibilities.

Key contractual clauses to include

Make sure you include the following: Data use limitations — Ensure the vendor cannot use PII beyond the specified purpose.Data retention and deletion — Define how long data is retained and how it should be securely deleted.Breach notification — Require vendors to notify your organization within a specific time frame in case of a data breach.Audit rights — Allow for periodic privacy and security audits.

Standard agreements

Use data processing agreements (DPAs) and service level agreements (SLAs) to codify responsibilities. For international transfers, incorporate standard contractual clauses (SCCs) or use vendors certified under a framework like Privacy Shield (historical), UK IDTA or Binding Corporate Rules.

벤더 위험 평가 및 준수 프로토콜

Perform a pre-contract risk assessment.

Use questionnaires or risk assessment templates to evaluate: Security certifications (e.g., ISO 27001, SOC 2)Data encryption practicesBreach historySub-processor management

Perform due diligence.

Check vendor reputation, financial health, and regulatory history.Confirm alignment with frameworks like GDPR, CCPA, HIPAA, or PCI DSS, depending on industry.

Monitor ongoing compliance.

Require annual compliance reports or certifications.Use third-party risk monitoring services if managing many vendors.

Include exit and termination provisions.

Contracts should specify data return or destruction procedures when ending the relationship.Ensure vendors do not retain any PII beyond contract termination unless legally required.

PII vs. PHI: 무엇이 다를까요?

PII와 보호 건강 정보(Protected Health Information, PHI)는 모두 데이터 프라이버시와 보안에서 중요한 기본 개념입니다. 다음 내용을 통해 두 가지를 구별하는 데 도움이 될 것입니다.

개인정보(PII)

PII는 성명 전체, 주민등록번호, 이메일 주소, 전화번호, 여권 번호 또는 운전면허 번호처럼 직접 또는 간접적으로 특정 개인을 식별하고, 연락하거나, 위치를 파악하는 데 사용할 수 있는 모든 정보를 말합니다. PII는 금융, 교육, 소매 등 다양한 분야 전반에 폭넓게 적용됩니다.

보호 건강 정보(PHI)

PHI는 PII의 하위 범주로, 개인의 건강 상태, 의료 서비스 또는 건강 서비스에 대한 지불과 구체적으로 관련된 정보를 말합니다. 미국에서는 PHI가 HIPAA에 따라 정의되고 규제됩니다. PHI의 예시는 다음과 같습니다:

  • 의료 기록
  • 검사 결과
  • 보험 정보
  • 의사 기록
  • 진료 일정

PII와 PHI의 중복

PHI는 PII의 하위 집합이지만, 모든 PII가 PHI인 것은 아닙니다. 예를 들어 이름은 PII이지만, 이름에 의료 진단 또는 보험 번호가 결합되면 PHI가 됩니다.

법적 구분

PII (general)

Regulated by: Privacy Act of 1974, CCPA, GDPR, FERPA and various state-level laws Breach consequences: Vary depending on sector and jurisdiction Use cases: Customer accounts, marketing, banking, education, etc.

PHI (under HIPAA)

Regulated by: HIPAA Privacy Rule and HIPAA Security Rule and enforced by the US Department of Health and Human Services (HHS) Applies to: Covered entities (healthcare providers, insurers) and their business associates (e.g., billing companies, cloud providers handling PHI) Requirements include: Safeguards for electronic PHI (ePHI)Patient consent for use/disclosureBreach notification rules Penalties: Can reach up to $1.5 million per year per violation type, plus criminal liability in serious cases

두 유형 모두 적용되는 사용 사례

  • 사용자 이름과 이메일 주소(PII)뿐 아니라 진료 예약 기록과 처방전(PHI)을 저장하는 원격진료 앱
  • 로그인 자격 증명과 연락처 정보(PII)뿐 아니라 청구 내역과 치료 상세 정보(PHI)를 수집하는 건강보험 포털
  • 인센티브 추적을 위해 인구통계 데이터를 수집하는 직원 웰니스 프로그램(PII)과 건강 위험 평가 및 검사(실험) 결과(PHI)
  • 동의서와 연락처 정보(PII)뿐만 아니라 환자 인터뷰 및 검사로부터 얻은 건강 데이터(PHI)를 사용하는 연구와 임상시험

PII의 미래: 트렌드와 새롭게 부상하는 과제

다음은 주의 깊게 살펴봐야 할 PII 관련 트렌드와 과제입니다.

AI 및 빅데이터의 영향

AI와 빅데이터 분석은 PII 관리를 변화시키고 있지만, 동시에 위험을 증폭시키고 있습니다. 주요 우려 사항은 다음과 같습니다:

  • 급증하는 데이터 양 — AI 시스템은 방대한 데이터셋을 기반으로 학습·운영되며, 그 안에는 민감한 개인정보가 포함되는 경우가 많습니다. 익명으로 처리된 데이터라도 충분한 보조 정보가 있으면 재식별될 수 있습니다.
  • 프로파일링 및 추론  AI는 겉보기에는 무해해 보이는 데이터로부터 민감한 정보(예: 정치적 견해, 건강 상태)를 추론해, 새로운 범주의 “파생 PII”를 만들어낼 수 있습니다.
  • 자동화된 의사결정 — AI 모델은 고용, 대출, 의료 등 중요한 의사결정에 영향을 미칩니다. 주요 우려 사항으로는 공정성 및 설명가능성이 있습니다.
  • 데이터 최소화의 과제 — AI는 대규모 데이터셋에서 성능을 발휘하는데, 이는 필요한 데이터만 수집해야 한다는 원칙과 충돌합니다.

핵심 과제는 혁신과 개인정보 보호의 균형을 맞추는 것과, PII(개인 식별 정보)를 포함하는 AI 기반 의사결정에 대해 적절한 감독이 이뤄지도록 보장하는 것입니다.

생체 식별자의 부상

생체 데이터(얼굴 인식, 홍채 스캔, 지문, 음성 패턴, DNA)는 인증, 감시 및 개인화에 점점 더 많이 사용되고 있습니다. 예를 들어, 이 데이터는 스마트폰 보안, 공항 출입(검색/게이트 통과), 직장 출입, 의료 분야에서 활용되고 있습니다.

위험에는 다음이 포함됩니다:

  • 비가역성 — 비밀번호와 달리, 유출되면 얼굴이나 지문을 변경할 수 없습니다.
  • 대규모 감시  정부와 기업이 얼굴 인식을 사용하는 방식이 시민의 자유에 대한 우려를 불러일으켰습니다.
  • 데이터 유출 — 생체 데이터는 높은 가치와 영구성 때문에 주요 공격 대상이 됩니다.

핵심 과제는 생체정보를 윤리적으로 사용하고 보관하기 위한 법적·기술적 안전장치를 마련하는 것입니다.

통합된 글로벌 개인정보 보호 프레임워크에 대한 요구

많은 국가(미국의 개별 주 포함)가 각자 고유한 개인정보 보호법을 개발하고 있어 복잡성이 증가하고 있습니다:

  • 일관되지 않은 법률은 국제 데이터 전송과 글로벌 비즈니스를 방해합니다.
  • 다국적 기업은 비용이 많이 들고 중복되는 준수(컴플라이언스) 노력을 감당해야 합니다.

이러한 우려를 해결하기 위한 프레임워크 초안을 마련하려는 노력이 진행되고 있습니다. 여기에는 다음이 포함됩니다:

  • 표준화를 위한 OECD 및 ISO의 노력
  • 디지털 프라이버시에 관한 UN 협약(안) 제안
  • “글로벌 프라이버시 협약(Global Privacy Accord)” 또는 국제 데이터 보호 조약에 관한 논의

핵심 과제는 국가 주권과 문화적 차이를 존중하면서, 전 세계적으로 프라이버시 권리와 집행 메커니즘을 조율하는 것입니다.

앞으로의 전망

주요 부상하는 동향

  • 프라이버시 바이 디자인(Privacy by design) — 제품 개발 초기부터 프라이버시를 통합
  • 제로트러스트 아키텍처 — 기존의 경계 보안에서 벗어나 아이덴티티 중심 모델로 전환
  • 합성 데이터 — 실제 PII를 사용하지 않고도 AI가 생성한 데이터셋으로 모델을 학습
  • 탈중앙화 아이덴티티 (DID) — 블록체인 또는 유사 기술을 통해 사용자가 자신의 아이덴티티를 직접 제어할 수 있도록 지원

핵심 과제

  • 초연결의 세계에서 신뢰를 유지하기
  • 혁신과 개인의 권리의 균형
  • 감시 자본주의와 디지털 권위주의를 막기

Netwrix Data Classification 소개

PII를 식별하고 보호하는 것은 막대한 비용이 드는 침해 사고를 방지하고 엄격한 데이터 보안 규정 (예: GDPR 및 HIPAA)을 준수하기 위해 필수입니다. 그러나 PII는 종종 다양한 데이터 환경에 분산되어 있어 수동 식별이 어렵고 오류가 발생하기 쉽습니다.

Netwrix Data Classification 조직이 PII를 포함한 민감한 데이터를 정확하게 식별, 분류하고 보호할 수 있도록 지원합니다. 이 프로세스는 데이터와 관련된 위험을 줄이고, 규정을 준수하며, 운영 효율성을 개선하는 데 도움이 됩니다. PII와 관련된 주요 기능은 다음과 같습니다:

  • 자동 검색 — 온프레미스 파일 공유, SharePoint, 클라우드 스토리지 등 전반에 걸쳐 다양한 유형의 PII를 탐지하기 위해 사전 정의 및 사용자 지정 가능한 규칙을 사용합니다.
  • 데이터 분류 — 민감도와 콘텐츠 유형(예: 재무 데이터, 의료 데이터)에 따라 파일에 태그를 지정하여, 위험에 기반해 보호 조치를 우선순위별로 설정하는 데 도움이 됩니다.
  • 규제 매핑 — PII를 법적 요구사항에 매핑하고 감사 및 보고를 간소화함으로써 GDPR, CCPA, HIPAA 같은 규정을 준수할 수 있도록 지원합니다.
  • 위험 완화 — 과도하게 노출되었거나 잘못 관리된 PII(예: 공개 폴더에 저장되었거나 광범위하게 공유된 데이터)를 식별하고, Netwrix Auditor 및 기타 DLP/IRM 솔루션과 통합하여 개선 조치를 지원합니다.
  • 정보주체의 열람 요청(DSARs) 처리 과정 — 신속화 DSAR 여러 저장소 전반에서 특정 개인과 연관된 모든 PII를 빠르게 찾아 처리 속도를 높입니다.

Netwrix Data Classification

FAQ

개인정보(PII)에 대한 가장 적절한 정의는 무엇인가요?

PII는 개인의 신원을 드러낼 수 있는 데이터입니다. 아래 정의는 미국 국립표준기술연구소(NIST)와 같은 개인정보 보호 프레임워크, 그리고 GDPR 및 CCPA 같은 국제 규정에서 널리 받아들여지지만, 사용되는 용어는 약간씩 다를 수 있습니다:

직접 또는 간접적으로 단일 개인을 식별, 연락, 또는 위치를 파악하는 데 사용할 수 있는 모든 정보.

PII의 예시는 어떤 것이 있나요?

PII의 일반적인 예시는 다음과 같습니다:

  • 성명(Full Name): Jane Smith, Ahmed Khan
  • 정부 발급 신분증(Government IDs): 주민등록번호(SSN), 여권 번호, 운전면허증 스캔본
  • 연락처(Contact details): 이메일 주소, 전화번호, 우편 주소
  • 생체 데이터: 지문, 얼굴 인식, 망막 스캔
  • 금융 정보: 신용카드 번호, 은행 계좌 세부 정보
  • 디지털 식별자: 주민등록번호, 납세자 ID 번호, 학번

PII의 두 가지 유형은 무엇인가요?

  • 직접 식별자 는 그 자체로 개인을 고유하게 식별할 수 있습니다. 예로는 성명 전체, 여권 번호, 전화번호, 신용카드 번호가 있습니다.
  • 간접 식별자 단독으로는 특정 개인을 식별하지 못하지만 다른 데이터와 결합하면 식별할 수 있습니다. 간접 식별자의 예로는 인구통계 정보, 고용 데이터, 기기 정보가 있습니다.

자세한 내용은 'Personally Identifiable Information의 유형' 섹션을 참조하세요.

PII를 보호하는 법은 무엇인가요?

PII를 보호하는 규정은 국가와 산업에 따라 다르지만, 모두 공통적으로 개인이 자신의 개인정보에 대해 통제권을 갖고, 조직이 PII를 책임감 있게 처리하도록 보장하는 것을 목표로 합니다. 다음은 가장 잘 알려진 일부 법률입니다.

Country / Region

Laws


United States


HIPAA (Health Insurance Portability and Accountability Act)GLBA (Gramm-Leach-Bliley Act)FERPA (Family Educational Rights and Privacy Act)CCPA / CPRA (California Consumer Privacy Act / Privacy Rights Act)


Canada


Personal Information Protection and Electronic Documents Act (PIPEDA)


European Union


General Data Protection Regulation (GDPR)


Singapore

Personal Data Protection Act (PDPA)


자세한 내용은 'Personally Identifiable Information을 규율하는 규정' 섹션을 참조하세요.

민감하지 않은 데이터도 PII가 될 수 있나요?

네. 개인을 식별하거나, 위치를 파악하거나, 연락할 수 있도록 다른 데이터와 결합되는 경우 민감하지 않은 데이터도 PII가 될 수 있습니다. 예를 들어, 우편번호만으로는 PII가 아니지만, 이를 생년월일과 성별과 함께 결합하면 한 사람을 고유하게 식별할 수 있습니다.

개인정보(PII) 이해하기

개인정보(PII)는 개인을 식별하거나 연락하거나 위치를 파악하는 데 단독으로 사용되거나 다른 정보와 결합되어 사용될 수 있는 모든 데이터를 말합니다. PII의 예로는 성명, 주민등록번호(또는 사회보장번호), 여권번호, 운전면허증 번호, 생체 데이터 등이 있습니다.

‘개인정보(personally identifiable information)’라는 용어는 정부와 조직들이 승인되지 않은 데이터 사용의 위험성을 인식하면서 1970년대 미국에서 널리 주목받기 시작했습니다. 중요한 전환점 중 하나는 미국 보건·교육·복지부(US Department of Health, Education, and Welfare)가 1973년에 발표한 보고서로, 공정한 정보 관행(FIPPs)에 대한 원칙을 제시했습니다. 이는 데이터 프라이버시 규제와, PII로 알려지게 된 개념적 틀을 마련하는 데 기반이 되었습니다.

기술이 발전함에 따라 PII의 범위가 확대되었습니다:

  • 1980년 — OECD의 『개인정보 보호 및 국경을 넘는 개인정보의 흐름에 관한 지침』은 국제적 맥락에서 PII를 공식적으로 다루었습니다.
  • 2000년대 — 인터넷과 전자상거래의 확산이 온라인 데이터 노출의 위험을 부각했습니다.
  • 2010년대 이후 — EU의 일반 데이터 보호 규정( GDPR ) 및 미국의 캘리포니아 소비자 개인정보 보호법 (CCPA)가 미국에서는 PII의 정의가 무엇을 의미하는지에 대한 이해를 새로 정립하고 더 폭넓게 확대했습니다.
  • 오늘날 — PII는 고정된 식별자뿐 아니라 온라인 행동, 지리적 위치(지오로케이션), 기기 식별자와 같은 동적 데이터도 포함합니다.

PII는 점점 더 연결된 세상에서 개인정보 보호, 보안, 신뢰를 뒷받침한다는 점에서 매우 중요합니다. 기업, 정부, 온라인 플랫폼이 개인 데이터를 광범위하게 수집하고 처리함에 따라 신원 도용, 사기, 데이터 유출 위험이 커집니다. PII를 강력하게 보호하는 것은 GDPR과 CCPA 같은 법률에 대한 규제 준수뿐만 아니라, 기술 발전이 빠르게 진행되는 시대에 고객의 신뢰를 유지하고 개인의 권리를 지키는 데에도 필수적입니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Farrah Gamboa

제품 관리 수석 디렉터

Netwrix의 제품 관리 수석 디렉터입니다. Farrah는 Data Security 및 Audit & Compliance와 관련된 Netwrix 제품과 솔루션의 로드맵을 구축하고 제공하는 일을 담당합니다. Farrah는 엔터프라이즈 규모의 데이터 보안 솔루션 분야에서 10년 이상의 경력을 보유하고 있으며, Stealthbits Technologies에서 기술 제품 관리자 및 QC 관리자로 재직한 후 Netwrix에 합류했습니다. Farrah는 Rutgers University에서 산업공학 학사(BS)를 취득했습니다.