Data Principal이란?
다른 이름: DPDPA의 Data Principal, DPDP Act의 Data Principal, 인도의 정보주체
쉽게 말해, 어떤 조직이 여러분에 관한 개인정보를 수집하거나 처리한다면 여러분이 Data Principal입니다.
아동의 경우 이 용어에는 그 아동의 부모 또는 법정 보호자도 포함됩니다. 장애가 있는 사람의 경우에는 그 사람을 대신해 행위하는 법정 보호자가 포함됩니다.
Data Principal은 DPDPA상 권리를 가지며, 법에 따라 자신의 개인정보를 통제할 수 있습니다. 여기에는 정보 열람, 정정과 삭제, 민원 구제, 지명에 관한 권리가 포함됩니다.
Data Principal이란 무슨 뜻인가요?
Data Principal은 개인정보가 처리되고 있는 당사자입니다.
예를 들면 다음과 같습니다.
- 온라인 스토어가 이름과 이메일을 수집한 고객
- SaaS 플랫폼에서 계정을 만든 이용자
- 온라인 의료 서비스가 디지털 정보를 처리하는 환자
- 개인정보가 디지털로 처리되는 임직원
- 온라인 양식을 통해 개인정보가 수집된 웹사이트 방문자
각각의 경우에 그 데이터가 관계된 개인이 Data Principal이 될 수 있습니다.
DPDPA는 Data Principal을 해당 개인정보의 주체인 개인으로 정의합니다.
DPDPA에서 Data Principal은 누구인가요?
Data Principal은 일반적으로 개인정보가 수집·보관·이용·공유되거나 그 밖의 방법으로 처리되는 당사자입니다.
예를 들어 이커머스 웹사이트를 생각해 보겠습니다.
고객
Data Principal고객의 이름, 주소, 전화번호 등 개인정보는 그 개인에 관한 것입니다.
이커머스 기업
Data Fiduciary그 기업이 개인정보를 왜, 어떻게 처리할지 결정합니다.
클라우드 또는 서비스 제공자
Data Processor제공자는 Data Fiduciary를 대신하여 개인정보를 처리할 수 있습니다.
이러한 역할을 이해하는 것이 중요한 이유는 DPDPA상 각자의 지위가 다르기 때문입니다.
Data Principal과 Data Fiduciary의 차이
Data Principal은 그 개인정보의 대상이 되는 개인입니다.
Data Fiduciary는 그 개인정보 처리의 목적과 수단을 결정하는 개인 또는 조직입니다.
예를 들면 다음과 같습니다.
| 역할 | 예시 |
|---|---|
| Data Principal | 온라인 쇼핑 웹사이트를 이용하는 고객 |
| Data Fiduciary | 그 웹사이트를 운영하는 기업 |
| Data Processor | 그 기업을 위해 데이터를 처리하는 클라우드 제공자 |
Data Principal은 프라이버시 이익과 권리가 보호되는 당사자이고, Data Fiduciary는 일반적으로 그 처리와 관련된 적용 의무를 이행할 책임을 집니다.
Data Principal의 권리는 무엇인가요?
DPDPA는 Data Principal에게 자신의 개인정보에 관한 권리를 부여합니다.
적용되는 규정에 따라 다음이 포함됩니다.
정보 열람권
Data Principal은 DPDPA가 정하는 바에 따라 처리 중인 개인정보와 관련 처리 활동에 관한 일정한 정보를 요구할 수 있습니다.
이를 통해 개인은 자신의 개인정보가 어떻게 다루어지는지 파악할 수 있습니다.
정정 및 삭제권
Data Principal은 적용되는 요건과 예외를 전제로 개인정보의 정정, 보완, 갱신 또는 삭제를 요구할 수 있습니다.
조직은 이러한 요구를 접수하고 대응할 절차를 갖추어야 합니다.
민원 구제권
Data Principal은 Data Fiduciary 또는 Consent Manager가 제공하는 민원 구제 절차를 이용할 권리가 있습니다.
이를 통해 개인정보 처리나 권리 요구 처리에 대한 우려를 제기할 수 있는 절차가 마련됩니다.
지명권
Data Principal은 DPDPA가 정한 일정한 상황에서 적용되는 권리를 행사할 다른 사람을 지명할 수 있습니다.
동의 철회권
개인정보가 동의에 근거하여 처리되는 경우, Data Principal은 그 동의를 철회할 수 있습니다.
철회는 동의를 주는 것만큼 쉬워야 합니다.
따라서 DPDPA의 동의 체계는 조직에게 한 번의 “예”를 받는 것 이상을 요구합니다. 철회를 관리하고 그 결정을 관련 처리에 반영할 실질적인 장치도 필요합니다.
Data Principal과 동의
동의는 DPDPA에서 개인정보를 처리할 수 있는 핵심 근거 중 하나입니다.
동의에 근거하는 경우, 동의는 법의 적용 요건을 충족해야 하며 다음과 같아야 합니다.
- 자유로울 것
- 구체적일 것
- 충분한 정보에 기반할 것
- 조건이 없을 것
- 명확할 것
- 분명한 적극적 행위로 이루어질 것
Data Principal은 어떤 목적으로 동의를 요청받는지 이해할 수 있어야 합니다.
탄탄한 동의 절차라면 다음이 가능해야 합니다.
- 고지
- 요청
- 확보
- 기록
- 적용
- 철회
이는 이용자의 결정을 실제 개인정보 처리와 연결하는 데 도움이 됩니다.
Data Principal은 어떻게 동의를 철회할 수 있나요?
처리가 동의에 근거하는 경우, Data Principal은 그 동의를 철회할 수 있는 실효적인 수단을 이용할 수 있어야 합니다.
기업은 철회를 불필요하게 어렵게 하거나 동의를 주는 것보다 현저히 복잡하게 만들어서는 안 됩니다.
동의가 철회된 후, Data Fiduciary는 해당하는 경우 개인정보 처리를 중단하기 위해 필요한 조치를 취하고, DPDPA와 그 밖의 적용 요건에 따라 철회의 결과를 처리해야 합니다.
웹사이트와 애플리케이션에서는 동의 설정을 갱신하고 연결된 시스템이 변경된 선택을 존중하도록 하는 작업이 필요할 수 있습니다.
Data Principal과 아동의 데이터
DPDPA는 아동의 개인정보에 대해 추가적인 보호를 제공합니다.
아동이란 만 18세에 이르지 않은 사람을 말합니다.
Data Principal의 정의에서 그 개인이 아동인 경우, 이 용어에는 그 아동의 부모 또는 법정 보호자가 포함됩니다.
DPDPA는 또한 아동의 개인정보 처리에 관한 구체적인 요건을 정하고 있으며, 해당하는 상황에서의 부모 또는 법정 보호자 동의 요건과 일정한 처리 형태에 대한 제한이 포함됩니다.
아동의 개인정보를 처리하는 기업은 자사 서비스에 적용되는 구체적인 요건을 검토해야 합니다.
Data Principal과 장애가 있는 사람
Data Principal의 법률상 정의는 장애가 있는 사람이 관련된 상황도 다룹니다.
정의상 해당하는 경우, 이 용어에는 그 사람을 대신해 행위하는 법정 보호자가 포함됩니다.
이로써 DPDPA 체계는 개인정보에 관한 권리와 동의 관련 행위를 권한 있는 법정 대리인을 통해 행사해야 하는 상황을 인정하게 됩니다.
Data Principal은 어떻게 권리를 행사할 수 있나요?
기업은 Data Principal이 적용되는 권리를 행사할 수 있도록 접근하기 쉬운 절차를 제공해야 합니다.
일반적인 흐름은 다음과 같습니다.
접수
이용 가능한 프라이버시 또는 민원 창구를 통해 요구를 제출합니다.
확인
확인이 필요하고 적절한 경우 요구 내용을 확인합니다.
식별
관련된 개인정보와 처리 활동을 식별합니다.
검토
적용되는 법적 요건에 따라 요구를 검토합니다.
조치
정보 제공, 데이터 정정, 해당하는 경우 삭제 등 필요한 조치를 취합니다.
기록
결과를 기록하고 적절한 절차를 통해 회신합니다.
정확한 절차는 요구의 유형과 DPDPA상 그 조직이 지는 의무에 따라 달라집니다.
웹사이트와 앱에서의 Data Principal 요구
웹사이트와 애플리케이션은 다음을 통해 개인정보를 처리할 수 있습니다.
- 계정 가입
- 문의 양식
- 뉴스레터 구독
- 구매와 결제
- 고객 지원 시스템
- 모바일 앱 이용
- 쿠키와 온라인 식별자
- 분석 도구
- 광고 기술
- 그 밖의 서드파티 서비스
기업은 Data Principal이 적용되는 권리를 행사할 때 효과적으로 대응할 수 있도록, 이러한 데이터가 어디에서 처리되는지 파악해야 합니다.
해당 개인정보가 어디에 저장되어 있고 어떤 시스템과 서비스 제공자가 처리하는지 조직이 모른다면, 프라이버시 요구를 효과적으로 처리할 수 없습니다.
Data Principal과 정보주체의 차이
Data Principal이라는 용어는 인도의 DPDPA에서 사용됩니다.
Data Subject(정보주체)라는 용어는 GDPR 같은 프라이버시 체계에서 흔히 사용됩니다.
두 용어 모두 일반적으로 해당 개인정보의 주체인 개인을 가리키지만, 서로 다른 법 체계에 속합니다.
| DPDPA | GDPR |
|---|---|
| Data Principal | Data Subject |
| Data Fiduciary | Data Controller |
| Data Processor | Data Processor |
| Consent Manager | 직접 대응하는 개념 없음 |
국제적으로 사업하는 기업은 각 프라이버시 체계에 맞는 용어와 요건을 사용해야 합니다.
Data Principal과 Consent Manager
DPDPA는 Consent Manager를, Data Principal이 접근하기 쉽고 투명하며 상호운용 가능한 플랫폼을 통해 동의를 주고, 관리하고, 확인하고, 철회할 수 있도록 하는 단일 창구 역할의 등록된 자로 정의합니다.
이 모델은 Data Principal이 자신의 동의 결정을 더 잘 통제할 수 있도록 설계되었습니다.
기업은 법률상 Consent Manager 개념과 일반적인 동의 관리 소프트웨어 또는 쿠키 동의 배너를 구분해야 합니다.
Data Principal은 왜 중요한가요?
Data Principal은 DPDPA가 마련한 개인 프라이버시 체계의 중심에 있습니다.
이 개념은 여러 핵심 의무를 이어 줍니다.
- 개인정보 고지
- 동의
- 동의 철회
- 정보 열람
- 정정과 삭제
- 민원 구제
- 지명
- 아동 데이터 보호
- 동의 관리
조직 입장에서 Data Principal을 식별하는 것은 누구의 데이터가 처리되고 있으며 누구의 권리와 선택을 존중해야 하는지를 명확히 하는 데 도움이 됩니다.
기업을 위한 Data Principal 준수 체크리스트
개인정보를 처리하는 기업은 다음이 가능한지 검토해야 합니다.
- 관련된 Data Principal을 식별하기
- 명확한 프라이버시 및 동의 고지 제공하기
- 적용되는 처리 목적 설명하기
- 필요한 경우 유효한 동의 확보하기
- 동의 결정 기록하기
- 동의 철회 지원하기
- 관련 개인정보의 위치 파악하기
- 필요한 경우 데이터를 정정하거나 갱신하기
- 해당하는 경우 데이터를 삭제하기
- 민원 구제 절차 제공하기
- 아동의 개인정보를 적절히 취급하기
- 권한 있는 대리인을 통한 요구를 처리하기
- 요구와 대응의 기록을 유지하기
- 연결된 시스템이 갱신된 프라이버시 선택을 존중하도록 하기
ConsentX의 Data Principal 권리
ConsentX는 기업이 웹사이트와 애플리케이션 전반에서 동의와 프라이버시 선택을 실제로 운영하도록 돕습니다.
ConsentX는 다음과 같은 업무 흐름을 지원합니다.
목적 기반 동의 수집
명확한 동의 고지
동의 결정 기록
위변조 감지 가능한 동의 영수증
동의 확인과 철회
쿠키·트래커 탐지
해당 필수가 아닌 트래커의 사전 차단
Data Principal 요구 처리 흐름
연령 확인 및 보호자 동의 절차
감사 대응이 가능한 증적
이를 통해 조직은 정적인 개인정보 처리방침에서, 프라이버시 선택을 수집·관리·입증할 수 있는 기술 시스템으로 나아갈 수 있습니다.
관련 용어
Data Fiduciary는 개인정보 처리의 목적과 수단을 결정하는 개인 또는 조직입니다.
Data Processor는 Data Fiduciary를 대신하여 개인정보를 처리합니다.
디지털 개인정보의 해당 처리를 규율하는 인도의 개인정보 보호 체계입니다.
Data Principal이 동의를 주고, 관리하고, 확인하고, 철회할 수 있는 등록된 플랫폼입니다.
조직이 프라이버시와 동의에 관한 선택을 수집·관리·적용·기록하도록 돕는 소프트웨어입니다.
동의 영수증은 이용자의 동의 결정과 관련 정보를 담은 기록입니다.
DPDPA가 개인에게 제공하는 권리로, 정보, 정정, 삭제, 민원 구제, 지명에 관한 해당 권리를 포함합니다.
쿠키 동의는 웹사이트가 해당하는 쿠키와 추적 기술에 대해 이용자의 허락을 받고 관리하도록 돕습니다.
사전 차단은 필요한 동의를 받을 때까지 해당하는 필수가 아닌 트래커를 작동하지 않게 유지하는 기술적 절차입니다.