인도에서 DPDPA가 시행되었습니다. 사이트의 무료 개인정보 스캔을 실행해 보세요. 지금 스캔하기

인도 / DPDPA

Data Fiduciary란?

다른 이름: DPDPA의 Data Fiduciary, 개인정보 컨트롤러, 인도의 Data Fiduciary

인도의 Digital Personal Data Protection Act(DPDPA)에서 Data Fiduciary는 개인정보 처리의 목적과 수단을 결정하는 개인 또는 조직을 말합니다.

쉽게 말해 Data Fiduciary는 왜 개인정보를 수집하거나 처리하는지, 그리고 그 처리를 어떻게 수행할지를 결정하는 주체입니다.

Data Fiduciary는 DPDPA상 적용되는 의무를 이행할 책임을 집니다. 적절한 고지 제공, 필요한 경우 유효한 동의 획득, 개인정보 보호, Data Principal의 요구에 대한 대응, 개인정보 유출 대응, 그리고 준수 사실의 입증이 여기에 포함됩니다.

이 개념은 GDPR의 컨트롤러와 대체로 비슷하지만, DPDPA와 GDPR은 서로 다른 법 체계와 용어를 사용합니다.

Data Fiduciary란 무슨 뜻인가요?

Data Fiduciary는 개인정보 처리의 목적과 수단을 결정하는 조직 또는 개인입니다.

예를 들어 이커머스 기업이 주문 처리를 위해 고객의 이름, 이메일 주소, 전화번호, 배송 주소를 수집한다면, 그 기업은 해당 정보를 왜, 어떻게 처리할지 결정하므로 Data Fiduciary가 될 수 있습니다.

이 용어가 중요한 이유는 DPDPA상의 책임이 누가 물리적으로 데이터를 보관하거나 다루는지만으로 결정되지 않기 때문입니다. 처리의 목적과 수단을 결정하는 조직이 Data Fiduciary로서의 책임을 질 수 있습니다.

누가 Data Fiduciary인가요?

Data Fiduciary는 DPDPA의 적용 범위 안에서 개인정보 처리의 목적과 수단을 결정하는 기업, 조직, 개인, 정부 기관 또는 그 밖의 주체일 수 있습니다.

예를 들면 다음과 같습니다.

  • 이커머스 기업
  • SaaS 사업자
  • 은행 및 금융 서비스 기업
  • 헬스케어 플랫폼
  • 교육 플랫폼
  • 모바일 애플리케이션
  • 온라인 마켓플레이스
  • 테크 기업
  • 광고·마케팅 사업자
  • 임직원 정보를 처리하는 고용주
  • 정부 기관

특정 조직이 Data Fiduciary에 해당하는지는 그 처리 활동과 조직이 수행하는 역할에 따라 달라집니다.

Data Fiduciary의 책임에는 어떤 것이 있나요?

DPDPA는 Data Fiduciary에게 여러 책임을 부여합니다.

적용되는 요건에 따라 Data Fiduciary는 다음을 해야 할 수 있습니다.

  • Data Principal에게 적절한 고지 제공하기
  • 동의가 필요한 경우 유효한 동의 획득하기
  • 적법하고 특정된 목적을 위해 개인정보 처리하기
  • 동의 철회를 존중하기
  • 합리적인 안전조치 시행하기
  • 개인정보 유출을 예방하기 위한 적절한 조치 취하기
  • 적용 법률이 요구하는 경우 유출을 신고하기
  • Data Principal의 권리 요구에 대응하기
  • 민원 처리 절차 제공하기
  • 적절한 기록과 증적 유지하기
  • 아동의 개인정보에 관한 요건 준수하기
  • Significant Data Fiduciary로 지정된 경우 추가 의무 이행하기

DPDPA는 또한 Data Processor가 자신을 대신해 수행하는 처리에 대해서도 Data Fiduciary가 계속 책임을 지도록 요구합니다.

Data Fiduciary와 Data Processor의 차이

Data Fiduciary는 개인정보를 왜, 어떻게 처리할지 결정합니다.

Data Processor는 Data Fiduciary를 대신하여 개인정보를 처리합니다.

예를 들면 다음과 같습니다.

이커머스 기업

Data Fiduciary

그 기업이 고객 정보를 왜 수집하고 서비스 제공을 위해 어떻게 사용할지를 결정합니다.

클라우드 호스팅 제공자

Data Processor

제공자는 그 기업을 대신해 고객 정보를 보관하거나 처리할 수 있습니다.

이 구분이 중요한 이유는 처리의 목적과 수단을 결정하는 조직이 일반적으로 Data Fiduciary로서의 의무를 이행할 책임을 계속 지기 때문입니다.

Data Fiduciary와 컨트롤러의 차이

DPDPA의 Data Fiduciary라는 용어는 GDPR의 Data Controller(컨트롤러)와 대체로 비슷합니다.

두 개념 모두 일반적으로 개인정보 처리의 목적과 수단을 결정하는 당사자를 가리킵니다.

다만 서로 바꿔 쓸 수 있는 법률 용어는 아닙니다.

DPDPAGDPR
Data FiduciaryData Controller
Data PrincipalData Subject
Data ProcessorData Processor
Consent Manager직접 대응하는 개념 없음

따라서 국제적으로 사업하는 기업은 GDPR을 준수하면 DPDPA 요건도 자동으로 충족된다고 가정하지 말고, 관할권별로 따로 평가해야 합니다.

Significant Data Fiduciary란 무엇인가요?

Significant Data Fiduciary(SDF)는 처리하는 개인정보의 양과 민감성, Data Principal의 권리에 대한 위험, 인도의 주권과 통합성에 미칠 수 있는 영향, 선거 민주주의에 대한 위험, 국가 안보 또는 공공질서 같은 요소를 근거로 중앙정부가 중요하다고 지정할 수 있는 Data Fiduciary입니다.

Significant Data Fiduciary에게는 추가적인 준수 의무가 있습니다.

여기에는 다음과 관련된 요건이 포함될 수 있습니다.

  • 개인정보 보호책임자의 선임
  • 독립적인 데이터 감사인의 선임
  • 정기 감사
  • 개인정보 영향평가
  • 추가적인 준수 및 거버넌스 조치

조직은 규모만으로 SDF가 된다고 가정하지 말고, 실제로 지정된 범주에 해당하는지 판단해야 합니다.

Data Fiduciary와 동의

동의는 DPDPA 준수의 중요한 부분입니다.

처리가 동의에 근거하는 경우, DPDPA는 동의가 자유롭고 구체적이며 충분한 정보에 기반하고 조건이 없으며 명확해야 하고, 분명한 적극적 행위로 이루어져야 한다고 요구합니다.

Data Fiduciary는 또한 Data Principal이 동의를 철회할 수 있도록 해야 합니다.

철회는 동의를 주는 것만큼 쉬워야 합니다.

즉 Data Fiduciary에게는 개인정보 처리방침 이상의 것이 필요합니다. 처리 목적을 전달하고, 이용자의 선택을 확보하며, 그 선택을 실제로 적용하고, 철회까지 지원할 수 있는 동의 절차가 필요합니다.

Data Fiduciary와 개인정보 고지

Data Fiduciary는 어떤 개인정보를 어떤 목적으로 처리하는지 설명하는 적절한 고지를 제공해야 합니다.

디지털 서비스에서는 동의 고지, 개인정보 고지, 쿠키 고지, 앱 화면, 가입 양식 등 이용자에게 보이는 여러 안내가 여기에 해당할 수 있습니다.

목적은 어떤 개인정보가 왜 처리되는지 이해할 수 있을 만큼의 정보를 Data Principal에게 제공하는 것입니다.

명확하고 목적별로 구분된 고지는 동의 기록과 그것이 관련된 처리 활동을 연결하기도 쉽게 만듭니다.

Data Fiduciary와 아동의 데이터

DPDPA는 아동의 개인정보에 대해 추가적인 보호를 제공합니다.

이 법에서 아동은 만 18세에 이르지 않은 사람을 말합니다.

제9조는 적용 규정과 예외를 전제로, 아동의 개인정보를 처리하기 전에 부모 또는 법정 보호자로부터 확인 가능한 동의를 받도록 Data Fiduciary에게 요구합니다.

이 법은 또한 아동의 복리에 해로운 영향을 줄 가능성이 있는 처리를 제한하고, 적용 규정을 전제로 아동을 대상으로 한 추적, 행태 모니터링, 맞춤형 광고를 금지합니다.

따라서 아동이 이용할 수 있는 서비스라면 Data Fiduciary는 연령 확인, 보호자 동의, 금지된 처리를 막는 기술적 통제를 고려해야 합니다.

Data Fiduciary와 Data Principal의 권리

Data Principal은 DPDPA상 권리를 가지며, Data Fiduciary는 해당하는 요구를 처리할 절차를 갖추어야 합니다.

이러한 권리에는 다음이 포함됩니다.

  • 개인정보와 그 처리에 관한 정보 열람
  • 개인정보의 정정 및 삭제
  • 민원 구제
  • 정해진 상황에서 다른 사람을 지명하는 것
  • 동의에 근거한 처리에 대한 동의 철회

Data Fiduciary는 해당하는 요구를 접수하고, 확인하고, 진행 상황을 관리하고, 대응하는 명확한 절차를 갖추어야 합니다.

Data Fiduciary와 Data Processor

Data Fiduciary는 개인정보가 관련된 업무를 수행하기 위해 Data Processor를 이용할 수 있습니다.

예를 들면 다음과 같습니다.

  • 클라우드 서비스 제공자
  • 이메일 서비스 제공자
  • 결제 처리 업체
  • 고객 지원 플랫폼
  • CRM 시스템
  • 분석 서비스 제공자
  • 호스팅 제공자
  • 마케팅 기술 제공자

Data Processor를 이용한다고 해서 개인정보 처리가 적절히 관리되도록 할 Data Fiduciary의 책임이 사라지지는 않습니다.

따라서 Data Fiduciary는 어떤 데이터가 수탁자와 공유되는지, 왜 공유되는지, 어떻게 보호되는지, 어떤 계약적·운영적 통제가 적용되는지를 파악해야 합니다.

Data Fiduciary와 개인정보 유출

Data Fiduciary는 개인정보를 보호하기 위해 합리적인 안전조치를 시행할 것이 요구됩니다.

개인정보 유출이 발생한 경우, DPDPA와 적용되는 Rules는 유출 신고와 관련 조치에 관한 요건을 정하고 있습니다.

따라서 조직은 개인정보 유출을 식별·평가·기록하고 대응할 수 있는 사고 대응 절차를 갖추어야 합니다.

보안은 일회성 준수 작업이 아니라 지속적인 운영 책임으로 다루어야 합니다.

Data Fiduciary 준수 체크리스트

DPDPA 준수를 준비하는 Data Fiduciary는 다음을 검토해야 합니다.

  • 수집·처리 중인 개인정보를 매핑하기
  • 각 처리 활동의 목적을 파악하기
  • Data Processor와 제3자를 파악하기
  • 개인정보 고지를 점검하기
  • 동의 절차를 점검하기
  • 필요한 경우 동의를 목적별로 구체화하기
  • 동의 철회를 쉽게 이용할 수 있도록 하기
  • 적절한 동의 증적을 유지하기
  • 합리적인 안전조치를 시행하기
  • 유출 대응 절차를 마련하기
  • Data Principal 요구 처리 흐름을 구축하기
  • 아동 데이터 처리를 점검하기
  • SDF 의무가 적용되는지 평가하기
  • 데이터 보관 및 삭제 관행을 점검하기
  • 제3자 추적 기술을 정기적으로 점검하기
  • DPDPA Rules와 관련 고시를 모니터링하기

Data Fiduciary와 쿠키 동의

웹사이트는 온라인 양식, 계정, 쿠키, 분석, 광고 기술 또는 그 밖의 추적 수단을 통해 수집한 개인정보에 대해 처리의 목적과 수단을 결정하는 경우 Data Fiduciary로서 행위하게 됩니다.

그래서 쿠키와 트래커 관리는 더 넓은 DPDPA 준수 프로그램의 일부가 될 수 있습니다.

웹사이트는 다음을 알고 있어야 합니다.

  1. 어떤 데이터가 수집되는지
  2. 왜 수집되는지
  3. 누가 그것을 받는지
  4. 어떤 동의가 필요한지
  5. 이용자의 선택이 어떻게 적용되는지

쿠키 동의 배너만으로는 이러한 요건을 모두 충족한다고 보기 어렵습니다.

ConsentX의 Data Fiduciary

ConsentX는 Data Fiduciary가 웹사이트 전반에서 동의와 프라이버시 통제를 구현하고 입증하도록 돕습니다.

ConsentX는 기업이 다음을 할 수 있도록 지원합니다.

목적 기반 동의 경험 만들기

명확한 동의 고지 제공하기

적극적인 동의 확보하기

동의 결정 기록하기

동의 영수증 생성하기

동의 철회 지원하기

해당 트래커를 동의 전에 차단하기

웹사이트에서 쿠키와 추적 기술 스캔하기

Data Principal 요구 관리하기

연령 확인과 보호자 동의 지원하기

감사 대응이 가능한 동의 증적 유지하기

지역별 프라이버시 규칙 적용하기

이를 통해 Data Fiduciary의 책임은 문서에만 의존하는 것이 아니라, 실제로 집행되는 기술적·운영적 통제로 구현됩니다.

Data Fiduciary 준수를 실무에 적용해 보세요

ConsentX는 Data Fiduciary가 DPDPA 요건을 집행 가능하고 입증 가능한 프라이버시 통제로 바꾸도록 돕습니다. ConsentX를 무료로 시작해 보세요.

자주 묻는 질문