침해 대응

실무로 배우는 GDPR: 컴플라이언스와 벌금

Mamnoon Hadi

Head of Analytics & Insights at Readdle

사례 연구: 메리어트의 GDPR 위반

 

유출 발견: 2018년 9월, 메리어트 인터내셔널은 2014년부터 스타우드 고객 예약 데이터베이스에 무단 접속이 있었다는 사실을 확인했습니다

침해된 데이터: 약 5억 명 고객의 이름, 주소, 전화번호, 이메일, 여권 번호, 생년월일, 성별, 결제 카드 정보 등이 노출되었습니다

통지 지연: 메리어트는 GDPR이 요구하는 72시간 내 정보위원회(ICO)에 통지하지 못했고, 이로 인해 큰 규제 심사와 막대한 벌금이 부과되었습니다

1 ico.org.uk
실무로 배우는 GDPR: 컴플라이언스와 벌금

제33조: 감독기관 통지

  • 핵심 요건:

    • 개인정보 유출을 인지한 때부터 지체 없이, 최대 72시간 이내 감독기관에 통지해야 합니다
  • 제공할 정보:

    • 유출의 성격: 무엇이 발생했고 어떻게 발견되었는지
    • 영향받은 정보주체 범주(예: 고객, 직원)
    • 영향받은 개인정보의 유형
    • 가능한 결과
    • 취한 또는 계획된 조치: 유출 완화 및 재발 방지 단계
실무로 배우는 GDPR: 컴플라이언스와 벌금

제34조: 정보주체에 대한 통지

  • 정보주체 통지 필요 시점:

    • 유출이 개인의 권리와 자유에 높은 위험을 초래할 가능성이 있으면, 영향받은 개인에게 지체 없이 알려야 합니다
  • 통지 내용:

    • 유출의 성격: 명확하고 평이한 설명
    • 잠재적 결과: 예) 사기, 신원 도용
    • 유출 억제를 위해 조직이 취한 조치
    • 영향받은 개인을 위한 안내: 비밀번호 변경, 계좌 모니터링 등
    • 연락처: 추가 지원을 위한 지정 연락 창구
실무로 배우는 GDPR: 컴플라이언스와 벌금

사례 연구: 영향 - 메리어트 위반

금전적 제재:

  • 2020년 10월, 영국 ICO는 메리어트에 1,840만 파운드의 벌금을 부과했습니다

평판 손상:

  • 유출은 평판에 악영향을 미치며, 표준 GDPR 절차 미준수는 신뢰와 브랜드 훼손을 더욱 키웁니다

운영 영향 및 비용:

  • 메리어트는 조사, 고객 통지, 1년간 보안 모니터링 소프트웨어 제공, 국제 콜센터 구축 등에 약 3천만 달러를 지출했습니다
실무로 배우는 GDPR: 컴플라이언스와 벌금

데이터 유출 관리 모범 사례

계획 및 절차

실무로 배우는 GDPR: 컴플라이언스와 벌금

데이터 유출 관리 모범 사례

강력한 사고 대응 계획 수립: 유출 시 신속히 대응할 수 있도록 계획을 마련합니다

직원 교육: 데이터 보호 원칙과 유출 신고 절차를 교육합니다

명확한 소통 채널 유지: 규제 기관과 영향받은 개인에게 신속하고 투명하게 알립니다

보안 조치 정기 점검: 보안 프로토콜을 지속적으로 평가·강화합니다

대응

근본 원인 분석 및 문서화: 근본 문제를 파악하고 상세 기록을 유지합니다

실무로 배우는 GDPR: 컴플라이언스와 벌금

Ayo berlatih!

실무로 배우는 GDPR: 컴플라이언스와 벌금

Preparing Video For Download...