누가 책임질까요?

GDPR 이해하기

Shalini Kurapati, CIPP/E

Co-founder, Clearbox AI

핵심 GDPR 역할

  • 개인 정보 처리자(Data Controller)
  • 처리 수탁자(Data Processor)
  • 개인정보 보호책임자(DPO)
  • 감독기관(SA)/개인정보 보호기관(DPA)
GDPR 이해하기

데이터 컨트롤러

  • 처리 목적과 수단 결정
  • 공동 결정 시 공동 컨트롤러
  • 최종 책임 보유

예: 부티크 제과점이 급여 관리를 외주

  • 컨트롤러: 제과점
  • 프로세서: 급여 회사
GDPR 이해하기

데이터 프로세서

데이터 분석 차트가 있는 노트북 화면과 키보드를 치는 두 손. 데이터 프로세서를 나타냄.

  • 보통 컨트롤러를 대신해 개인정보를 처리하는 제3자/하청업체
  • 직접 책임 없음
  • 데이터 처리 계약(DPA)으로 조건 합의
  • 준수를 위해 컨트롤러 의무에 정렬
GDPR 이해하기

개인정보 보호책임자(DPO)

자물쇠 아이콘을 가리키는 여성으로 표현된 DPO 일러스트. 데이터 보호를 상징.

  • 모니터링, 자문, 준수 지원
  • SA와 협력, 연락 창구
  • 컨트롤러와 프로세서 모두 대상
  • 의무 지정 대상:
    • 공공기관
    • 고위험 처리
  • 회사 규모보다 위험이 핵심
1 Guidelines on Data Protection Officers ('DPOs') (wp243rev.01)
GDPR 이해하기

감독기관(SA) 또는 개인정보 보호기관(DPA)

브뤼셀의 건물 앞 EU 국기 여러 개.

  • 독립 공공기관
  • 미준수 시 벌금
  • 모든 회원국에 SA/DPA 존재
    • Garante per la Protezione dei Dati Personali (ITA)
    • Autoriteit Persoonsgegevens (NL)
1 https://edpb.europa.eu/about-edpb/about-edpb/members_en
GDPR 이해하기

데이터 유출: 무엇을 할까?

데이터 유출이란?

  • 손실, 불법 접근 또는 공개
  • 기밀성, 무결성, 가용성 영향

대응 방법

  • 지체 없이 SA/DPA에 통지
  • 72시간 이내
  • 고위험 시 정보주체 통지, 후속 조치

예: 온라인 마켓플레이스 해킹

  • DPO: 핵심 역할
  • 유출 기록 유지
  • 데이터 유출 정책
1 Guidelines on personal data breach notification under regulation 2016/679, WP250 rev.01
GDPR 이해하기

국가 간 조정

유럽 데이터 보호 이사회 로고.

각 국기와 함께 표시된 EDPB 구성원 목록

  • 규정의 일관된 적용
  • 회원국 간 협력
  • EU27 감독기관
  • EDPS, 유럽 데이터 보호감독관
  • 아이슬란드·노르웨이·리히텐슈타인은 의결권 없음
1 https://edpb.europa.eu/about-edpb/about-edpb/members_en
GDPR 이해하기

연습해 봅시다!

GDPR 이해하기

Preparing Video For Download...