개인정보보호법(GDPR)은 유럽위원회(European Commission)가 제정한 법입니다. 2018년 5월 25일자로 발효되었으며, 이전의 유럽연합 데이터 보호 지침(Data Protection Directive)과 지역 내 다수 국내법을 대체합니다.
적용 대상 기업은 EU 시민의 개인정보를 수집하고 사용하는 방식과 관련된 몇 가지 요건을 충족해야 하며, 이는 유럽 기업이 아닌 경우에도 해당됩니다.
GDPR은 EU 시민의 정보를 보호할 권리를 강화하고, 장기적으로는 기업의 데이터 관련 프로세스를 간소화하기 위해 도입되었습니다.
EU의 정의는 다음과 같습니다.
"개인정보란 식별되었거나 식별 가능한 자연인과 관련된 모든 정보를 의미합니다. 식별 가능한 자연인은 직접적 또는 간접적으로 식별될 수 있는 사람을 의미하며, 특히 이름, 식별 번호, 위치 정보, 온라인 식별자 등의 식별자를 참고하거나 해당 자연인의 신체적, 유전적, 정신적, 경제적, 문화적 또는 사회적 정체성에 대한 하나 또는 그 이상의 요인에 따라 식별할 수 있는 사람을 의미합니다."
GDPR 준수는 기업의 정책, 프로세스 및 시스템에 이르기까지 포괄적인 변화를 요구합니다.
그렇다면 전 세계 어느 지역에 위치하고 있는지와 관계없이 데이터 컨트롤러에 해당하며, GDPR 규정의 주요 데이터 보호 의무가 부여됩니다. 해당 기업은 몇 가지 요건을 충족해야 합니다.
그렇다면 데이터 프로세서에 해당합니다. 전 세계 어느 지역에 위치하고 있는지와 관계없이 GDPR 규정의 몇 가지 요건을 충족해야 합니다.
지금까지 간략한 내용을 살펴본 GDPR에 관해 가장 자주 묻는 질문 10개를 정리했습니다. 각 질문의 하단을 클릭해서 답을 확인하세요.
유럽 시민의 개인정보를 저장 또는 사용하는지 여부에 따라 결정됩니다. 이는 유럽 시민이 고객, 잠재 고객 또는 직원인 경우가 모두 해당됩니다. 유럽 시민인 직원을 고용한 기업은 직원의 이름과 주소, 은행 정보를 저장하게 됩니다. 이러한 데이터를 유럽위원회(EC)는 개인정보로 분류하고 있으며, 따라서 기업은 규정 준수를 위한 절차를 도입해야 합니다. 즉, 직원은 본인의 개인정보가 사용되는 것에 동의해야 하고 수정할 권리를 비롯해 다수 권리를 보유하며, 기업은 이러한 모든 내역을 규제기관에 제출할 수 있도록 문서화해야 합니다.
처리하는 데이터 유형에 따라 결정됩니다. 데이터가 개인을 식별하는 데 사용될 수 있는 경우(대부분의 B2B 기업이 해당됨), 유럽위원회(EC)는 이를 개인정보 처리로 분류하고 있으므로 B2C 기업과 동일하게 규정을 준수해야 합니다.
간단히 말해, 그렇습니다. 유럽연합(EU) 시민의 개인정보를 처리하는 기업은 소재한 국가가 EU에 가입했는지 여부와 관계없이 규정을 준수해야 합니다.
아니요, 의무사항은 아닙니다. GDPR 초안에서는 DPO 고용이 필요한 기준을 정확히 직원 수 250명으로 규정했으나, 최종 규정안은 명확한 기준을 제시하지 않고 있습니다. DPO 고용은 모든 공공기관을 비롯해, 특별 카테고리에 속하는 개인정보(건강 정보 등)를 대규모로 처리하며 "데이터 주체에 대한 정기적이고 체계적인 대규모 모니터링"을 핵심 업무의 일부로 수행하는 기업의 경우 의무로 규정되어 있습니다. 대부분의 대형 소매 기업은 이 경우에 해당됩니다. 해당 여부가 확실하지 않은 경우 법률 상담을 권장드립니다.
맞습니다. GDPR은 '데이터 저장 기한'을 설정하고 있으며, 이는 개인정보가 처리 목적을 달성하는 데 필요한 기한까지만 저장 가능하다는 것을 의미합니다. 개인정보는 공익 또는 과학적 연구, 역사적 연구, 통계적 목적으로 처리되는 경우에만 기한을 초과해 보관하는 것이 가능합니다.
맞습니다. 이는 '데이터 이동권'이라고 하는 소비자 권리를 의미합니다. GDPR은 다음과 같이 명시합니다. "데이터 주체는 본인이 컨트롤러에게 제공한 본인의 개인정보를 체계적이고, 통상적으로 사용되며 기계 판독이 가능한 형식으로 제공받을 권리를 보유합니다. 또한 데이터 주체는 컨트롤러에게 본인의 정보를 다른 컨트롤러에게 직접 전송할 것을 자유롭게 요구할 수 있습니다."
GDPR은 기업의 마케팅 대상 선정을 포함한 마케팅 수행 방식에 거대한 영향을 미치며, 이는 B2C 및 B2B 기업 모두 마찬가지입니다. 동의 규정을 충족하기 위해 기업은 모든 개인을 대상으로 개인정보를 사용하고 마케팅 활동을 수행하기에 앞서 이에 대한 동의를 명시하는 동의서를 받아야 합니다. 이전에는 연락처를 수집해 기업 내 데이터베이스에 저장한 다음, 최초로 데이터가 수집된 위치나 목적에 관계없이 향후 다수 플랫폼에서 이러한 개인정보를 사용해 마케팅을 수행할 수 있었습니다. GDPR 규정이 요구하는 동의서는 구체적인 처리 목적을 명시해야 하며, 이는 향후 다른 목적의 데이터 처리에 대한 동의를 포괄적으로 요청할 수 없음을 의미합니다. 기업이 특정 개인에게 새로운 방식으로 마케팅을 수행하고자 하는 경우, 기업은 해당 목적을 구체적으로 명시한 새로운 동의서를 받아야 합니다. 나아가 규제기관의 요청이 있을 경우를 대비해 이러한 동의 내역을 모두 엄격하게 관리하며 문서화해야 합니다.
네, 그러나 정보 수신자가 특정 데이터 보호 표준을 준수해야 합니다. GDPR은 유럽위원회(EC)의 기준에서 '적절한' 수준의 보호를 적용하거나 표준 계약 조항 및 구속적 기업 규정(BCR) 등 일정한 규제를 적용하는 경우에 한해 개인정보를 EU 이외 지역의 기업 및 국가로 전송하는 것을 허용합니다.
GDPR은 기업이 다국적 환경에서 개인정보를 관리하는 절차를 간소화하고 기업에 심각한 타격을 줄 수 있는 데이터 위반의 위험을 최소화하기 위해 도입되었습니다. GDPR은 유럽 전역의 데이터 보호 규정을 통합하기 위한 목적으로 대부분의 측면에서 다수 국내법을 대체합니다. 또한 GDPR로 인해 각 회원국이 '감독 기관(Supervisory Authority)'을 도입함에 따라 기업은 단일한 기관을 통해 모든 개인정보 관련 문제를 처리할 수 있게 되었습니다.
규정을 준수하지 않는 경우 무거운 과징금이 부과됩니다. 통제 및 완화 관련 위반 시 과징금은 최대 1천만 유로 또는 전 세계 연간 매출의 2%이며, 권리 및 의무 관련 위반 시 과징금은 최대 2천만 유로 또는 전 세계 연간 매출의 4%입니다.
GDPR 준수의 기본 요건은 귀사가 수집, 저장 및 처리하는 개인정보가 업데이트되고 접근 가능하며 명확한 데이터 거버넌스 프로그램과 비즈니스 규정이 적용되는 것입니다. 마스터 데이터 관리는 이러한 요건을 달성하도록 지원하며, 개인정보를 최적화해 GDPR 기준을 충족합니다.
마스터 데이터 관리(MDM)란 무엇인가?
마스터 데이터 관리(MDM)는 기업의 비즈니스 목표와 운영 전략에 따라 마스터 데이터를 확보하고 조직 및 동기화하며 보강하고 공유하는 핵심 프로세스입니다.
마스터 데이터에는 제품과 고객, 공급업체, 지역, 자산 정보는 물론 회사의 비즈니스 운영에 필요한 모든 정보 출처가 포함됩니다.
마스터 데이터를 중앙 보관소에서 효율적으로 관리하면 정보에 대해 단일하고 권위 있는 시각을 얻을 수 있으며, 데이터 사일로 현상으로 인해 발생하는 비용이 없어집니다.
MDM은 제품과 고객, 상점/지역, 직원, 공급업체, 디지털 자산 등 다양한 분야에 걸친 정보를 식별, 연결, 동기화하는 과정을 통하여 비즈니스 활동을 지원합니다.
즉, MDM은 비즈니스 운영을 개선하고 규제 요건을 충족하기 위해 필요한 데이터 투명성을 제공합니다.
Stibo Systems의 MDM 솔루션을 사용하면 여러 데이터 도메인에 걸쳐 통찰력을 얻고 시너지 효과를 얻을 수 있습니다.