DOCS

EU GDPR

EU GDPR

Zonos가 EU GDPR 이니셔티브를 관리하는 방법을 알아보세요.

데이터 보호는 일상 업무에서 점점 더 중요해지고 있습니다. GDPR(General Data Protection Regulation) 이니셔티브가 시장에서 최초의 프라이버시 이니셔티브는 아니지만, 지금까지 개인 데이터와 데이터 권리에 대한 이해와 관리를 이끈 가장 중요한 동력이었습니다.

변화를 이끌고 주목을 받기 위해 EU는 회원국이 벌금을 부과할 수 있도록 허용하며, GDPR 위반 시 연간 글로벌 매출의 최대 4% 또는 2,000만 유로의 최대 벌금이 포함됩니다. 이 지침은 또한 용이성과 “원스톱” 관리를 원한다고 명시합니다.

GDPR 관리 방법 

EU GDPR은 2018년 5월 25일에 시행된 포괄적인 프라이버시 규정입니다. Zonos는 GDPR 이니셔티브를 관리할 뿐만 아니라 EU 국경을 넘어 Zonos를 사용하는 모든 사람에게 프라이버시 중심을 보장하는 기술 업데이트를 적용했습니다.

Zonos는 업계 선도적인 프라이버시 기술을 제공하여 쇼핑객과 판매자가 데이터와 프로세스를 통제할 수 있도록 하며, EU GDPR 프레임워크를 충족합니다.

귀하의 사업을 위한 Zonos의 목표는 계속해서 다음과 같습니다.

  • 크로스보더를 해독하는 데 도움을 드립니다.
  • 글로벌 공급망에 대한 통제권을 제공합니다.
  • 국제 구매자에게 안전하고 훌륭한 경험을 제공합니다.

GDPR 위반 시 연간 글로벌 매출의 4% 또는 2,000만 유로까지 벌금이 부과될 수 있습니다. 이는 가장 심각한 위반(예: 데이터 처리에 대한 충분한 고객 동의가 없거나 “Privacy by Design” 개념의 핵심을 위반한 경우)에 부과될 수 있는 최대 벌금입니다.

개인 데이터란 이름, 사진, 이메일 주소, 은행 정보, 소셜 네트워킹 웹사이트 게시물, 의료 정보, 컴퓨터 IP 주소 등 개인을 직간접적으로 식별하는 데 사용할 수 있는 모든 정보입니다.

동의는 데이터 처리 목적이 첨부된 이해하기 쉽고 접근하기 쉬운 형태로 제공되어야 합니다. 모호하지 않고, 쉽게 식별할 수 있으며, 명확하고 이해하기 쉬운 언어를 사용해야 합니다. 또한 동의를 철회하는 것이 동의를 제공하는 것만큼 쉬워야 합니다. 민감한 개인 데이터를 처리할 때는 “opt-in” 이외의 방식으로는 충분하지 않습니다.

데이터 주체가 16세 미만인 경우, 자녀의 개인 데이터를 처리하려면 부모 동의가 필요합니다. 회원국은 부모 동의 연령을 낮출 수 있지만, 13세 미만으로는 낮출 수 없습니다.

다음의 경우 DPO를 임명해야 합니다. (a) 공공 기관, (b) 대규모 또는 빅데이터 체계적 모니터링에 관여하는 조직, (c) 민감한 개인 데이터의 대량 처리에 참여하는 조직(Art. 37). 조직이 이 범주에 해당하지 않으면 DPO를 임명할 필요가 없습니다.

위반 통지

GDPR에 따라 데이터 위반이 개인의 “권리와 자유에 위험을 초래할 가능성”이 있는 모든 회원국에서 위반 통지가 의무화됩니다. 위반을 인지한 후 72시간 이내에 통지해야 합니다. 데이터 처리자도 위반을 처음 인지한 후 “지체 없이” 관리자에게 통지해야 합니다.

접근 권리

데이터 주체는 자신과 관련된 개인 데이터가 처리되었는지, 어디서, 어떤 목적으로 처리되었는지에 대한 확인을 데이터 관리자로부터 받을 권리가 있습니다. 데이터 관리자는 개인 데이터 사본을 무료로 전자 형식으로 제공해야 합니다.

잊혀질 권리

데이터 삭제로 알려진 잊혀질 권리는 데이터 주체가 데이터 관리자에게 개인 데이터를 삭제하고, 데이터의 추가 배포를 중단하며, 제3자가 데이터 처리를 중단하도록 요구할 권리를 부여합니다. 데이터는 더 이상 처리의 원래 목적과 관련이 없거나 데이터 주체가 동의를 철회한 경우입니다. 이 권리는 관리자가 이러한 요청을 검토할 때 주체의 권리와 “데이터 가용성에 대한 공익”을 비교해야 한다는 점도 유의해야 합니다.

데이터 이동성

데이터 주체는 이전에 제공한 자신과 관련된 개인 데이터를 “일반적으로 사용되는 기계 판독 가능한 형식”으로 받고, 해당 데이터를 다른 관리자에게 전송할 권리가 있습니다.

Privacy by design

데이터 프라이버시는 데이터 주체 정보를 관리하는 데 사용하는 기술 시스템의 핵심에 있어야 하며, 단순한 부가 기능이 아닙니다.

데이터 수집 시 데이터 주체에게 제공해야 하는 정보가 명확히 정의되어 있으며 다음을 포함합니다.

  • 관리자 및 DPO의 신원과 연락처
  • 개인 데이터가 사용될 처리 목적
  • 처리의 법적 근거
  • 해당하는 경우, 관리자 또는 제3자가 추구하는 정당한 이익
  • 해당하는 경우, 개인 데이터의 수령인 또는 수령인 범주
  • 개인 데이터가 저장될 기간, 또는 불가능한 경우 이 기간을 결정하는 데 사용되는 기준
  • 개인 데이터에 접근, 수정 또는 삭제할 권리의 존재
  • 데이터 이동성 권리
  • 언제든지 동의를 철회할 권리
  • 감독 기관에 불만을 제기할 권리

중요하게도, 데이터가 데이터 주체로부터 직접 수집되지 않은 경우(예: 제3자 목록 사용) 목록이 달라지며 개인 데이터의 출처를 포함합니다.

  • 프로파일링의 존재 및 관련 논리에 대한 의미 있는 정보, 그리고 데이터 주체에 대한 이러한 처리의 중요성과 예상 결과.
  • GDPR은 제3자 목록에서 데이터를 얻는 마케터에게 상당한 문제를 나타냅니다.

GDPR 규정 제6조에 따르면 데이터 수집자는 정당한 이익 또는 동의 등을 포함하여 다른 조건 중 하나를 충족하는 경우에만 데이터를 합법적으로 처리할 수 있습니다. 정당한 이익이 있는지 판단하려면 수집하는 데이터의 기대와 맥락에 대한 “신중한 평가”가 필요합니다.

동의 필요성을 극복하기 위해 정당한 이익의 광범위한 해석을 사용하는 유혹이 있습니다. 데이터 수집을 정당화하기 위해 정당한 이익의 개방적인 관점을 사용하는 것은 권장하지 않습니다. GDPR은 사기 방지, 직원 및 고객과 관련된 내부 행정 목적, 네트워크 보안, 가능한 범죄 활동 또는 공공 안전 위협 보고 등의 예를 제공합니다.

정당한 이익 주변에는 여전히 회색 영역이 있으며, 정의는 시간이 지나면서 더 명확해질 것입니다. 단기 권장 사항은 “개인 데이터를 처리하지 않고도 같은 목표를 달성할 수 있는가?”라고 묻는 습관을 기르는 것입니다. 답이 예라면 데이터 처리 근거로 정당한 이익에서 벗어나는 것이 모범 사례이며, 동의를 받아야 합니다.

권장 사항 

Zonos는 EU GDPR 준수를 위해 다음을 권장합니다.

  1. GDPR 준수를 위한 선제적 계획을 수립합니다.
  2. 개인정보 고지 및 정책을 검토하고 GDPR 준수 수준을 충족하는지 확인합니다.
  3. 보안 위반 발생 시 대응 계획을 준비합니다.
  4. 동의를 감사합니다.
  5. 마케팅 동의를 opt-in으로 만듭니다.
  6. 법률 자문과 함께 지침의 정당한 이익 부분을 검토하여 구매자 데이터 사용이 해당 주문 처리 및 관리를 위해 조직을 충분히 보호하는지 확인합니다.
  7. 개인 데이터 사용에 대한 동의 문구를 쉽게 찾고 읽을 수 있게 만듭니다.
  8. 조직에 대한 데이터 사용 요청에 대응하는 실행 계획을 수립합니다.
  9. 준수에 대한 책임을 집니다.
  10. 직원을 교육합니다.
  11. 명확한 프로세스를 서면으로 작성하고 감사합니다.
  12. 필요한 경우 DPO를 임명합니다.
  13. 관리자/처리 파트너가 준수하는지 확인합니다.

GDPR은 EU 내외에 위치한 조직, 관리자, 처리자 중 EU 데이터 주체에게 상품 또는 서비스를 제공하는 자에게 적용됩니다. GDPR은 또한 EU 주체의 행동을 모니터링하는 마케팅 조직 또는 데이터를 공급하거나 사용하는 조직 등에도 적용됩니다.

관리자는 개인 데이터 처리의 목적, 조건, 수단을 결정하고, 처리자는 관리자를 대신하여 개인 데이터를 처리합니다.

이 페이지가 도움이 되었나요?