정보주체 접근 요청(DSAR)이란?
GDPR에서는 이를 흔히 열람권이라고 부릅니다. 개인은 일반적으로 조직이 자신의 개인정보를 처리하고 있는지 확인을 요구하고, 그 데이터의 사본을 요청하며, 그것이 어떻게 처리되고 있는지에 관한 일정한 보충 정보를 받을 수 있습니다.
DSAR은 개인정보의 정정, 삭제, 처리 제한, 반대, 이동을 요구하는 것과는 다릅니다. 이들은 별개의 개인정보 보호 권리이지만, 개인이 하나의 요구에서 여러 권리를 행사할 수도 있습니다.
조직에는 요구를 접수하고, 필요한 경우 본인을 확인하며, 관련 정보를 찾아내고, 적용되는 예외나 제3자 정보가 있는지 검토한 뒤, 적용되는 법정 기한 내에 안전하게 응답하기 위한 효과적인 DSAR 절차가 필요합니다.
DSAR이란 무슨 뜻인가요?
DSAR은 Data Subject Access Request(정보주체 접근 요청)의 약자입니다.
이 용어는 프라이버시 및 개인정보 보호 프로그램에서 개인이 자신의 개인정보에 대한 접근을 요구하는 것을 가리키는 말로 널리 사용됩니다.
관할권에 따라 동일하거나 유사한 권리는 다음과 같이 불리기도 합니다.
예를 들어 UK GDPR 지침에서 ICO는 열람권을 개인정보 사본과 그 밖의 보충 정보를 받을 권리로 설명합니다.
GDPR에서 DSAR이란 무엇인가요?
GDPR 제15조에 따라 열람권은 개인이 자신의 개인정보가 처리되고 있는지 확인을 받고, 해당하는 경우 그 개인정보와 법이 정한 보충 정보에 접근할 수 있도록 합니다.
보충 정보에는 다음과 같은 사항이 포함될 수 있습니다.
- 처리 목적
- 개인정보의 유형
- 제공받는 자 또는 제공받는 자의 유형
- 해당하는 경우 예정된 보관 기간
- 해당 개인으로부터 수집하지 않은 데이터의 출처에 관한 정보
- 관련 권리에 관한 정보
- 해당하는 경우 자동화된 의사결정에 관한 정보
- 해당하는 경우 국외 이전에 관한 정보
따라서 DSAR은 단순한 데이터베이스 내보내기 이상의 것을 제공합니다.
DSAR은 해당 개인이 어떤 개인정보가 처리되고 있는지, 왜 처리되고 있는지, 조직이 이를 어떻게 다루는지 이해하는 데 도움이 됩니다.
DSAR을 통해 어떤 정보를 요구할 수 있나요?
개인은 일반적으로 조직에 자신의 개인정보에 대한 접근을 제공해 달라고 요구할 수 있습니다.
예를 들어 조직과 요구의 범위에 따라 여기에는 다음이 포함될 수 있습니다.
- 계정 정보
- 연락처 정보
- 거래 기록
- 고객 서비스 기록
- 고용 정보
- 통신 내역
- 지원 티켓
- 프로필 정보
- 기기 또는 온라인 식별자
- 일정한 마케팅 정보
- 내부 시스템에 포함된 개인정보
- 관련 프로세서나 서비스 제공자가 보유한 개인정보
정확한 범위는 적용되는 법률, 조직의 처리 활동, 그리고 적용되는 예외나 제한에 따라 달라집니다.
DSAR은 데이터 삭제 요구와 같은 것인가요?
아니요.
DSAR은 기본적으로 접근 요구입니다.
삭제 요구는 적용되는 법적 권리가 있는 경우 조직에 개인정보를 삭제해 달라고 요구하는 것입니다.
이 권리들은 서로 별개입니다.
예를 들면 다음과 같습니다.
“저에 관해 보유하고 계신 개인정보를 제공해 주세요.”
“제가 삭제를 요구할 권리가 있는 개인정보를 삭제해 주세요.”
“부정확한 개인정보를 정정해 주세요.”
“해당하는 개인정보를 이동 가능한 형식으로 제공해 주세요.”
하나의 연락에 여러 요구가 담길 수 있으므로, 조직의 접수 절차는 해당하는 각 권리를 식별하고 적절한 경로로 배정할 수 있어야 합니다.
DSAR과 SAR 비교
DSAR과 SAR은 서로 바꿔 쓰이는 경우가 많습니다.
SAR이라는 용어는 특히 영국의 프라이버시 실무에서 흔히 쓰입니다.
그 바탕이 되는 개념은 개인의 열람권입니다.
ICO는 열람권에 따라 제기되는 요구에 대해 “subject access request (SAR)”라는 표현을 명시적으로 사용합니다.
DSAR은 어떻게 진행되나요?
일반적인 DSAR 업무 흐름은 다음과 같습니다.
- 요구 접수
- 요구 식별
- 필요한 경우 본인 확인
- 범위 판단
- 데이터 소재 파악
- 정보 검토
- 예외 검토
- 응답 준비
- 데이터 안전 전달
- 요구 기록
요구 접수
개인이 이용 가능한 창구를 통해 요구를 제출합니다.
요구가 반드시 “DSAR”이나 “제15조”라는 표현을 사용해야 하는 것은 아닙니다.
조직에는 열람권 행사에 해당하는 요구를 알아볼 수 있는 절차가 있어야 합니다.
필요한 경우 본인 확인
조직은 요구자가 그 데이터의 주체인 본인인지 확인해야 할 수 있습니다.
본인 확인은 합리적이고 비례적이어야 합니다.
ICO의 현행 지침은 신원이 이미 충분히 확인된 경우 조직이 자동으로 공식 신분증을 요구해서는 안 된다는 점을 강조합니다.
범위 판단
조직은 어떤 시스템과 정보 유형이 관련될 수 있는지 판단해야 합니다.
요구가 실제로 불명확하거나 범위가 넓어 합리적으로 확인이 필요한 경우, 조직은 명확화를 요청할 수 있습니다.
다만 명확화 요청을 단순히 요구를 불필요하게 어렵게 만드는 수단으로 사용해서는 안 됩니다.
관련 시스템 검색
조직은 요구된 개인정보에 대해 적절한 검색을 수행해야 합니다.
업종에 따라 여기에는 다음이 포함될 수 있습니다.
- CRM 시스템
- 고객 데이터베이스
- 이메일
- 지원 시스템
- 인사 시스템
- 마케팅 플랫폼
- 데이터 웨어하우스
- 클라우드 애플리케이션
- 보관 시스템
- 관련 프로세서
정보 검토
조직은 공개에 앞서 다음 사항을 기준으로 정보를 검토해야 합니다.
- 제3자의 개인정보
- 적용되는 예외
- 기밀 정보
- 해당하는 경우 비닉특권 정보
- 보안상의 고려 사항
- 요구의 범위
- 적용되는 법적 제한
응답 준비
응답은 개인정보와 요구되는 보충 정보를 적절하고 이해하기 쉬운 형식으로 제공해야 합니다.
안전하게 전달
조직은 요구자에게 개인정보를 전달할 때 안전한 방법을 사용해야 합니다.
요구 기록
조직은 다음 사항에 대한 적절한 기록을 유지해야 합니다.
- 요구를 접수한 시점
- 요구를 처리한 담당자
- 본인 확인 절차
- 검색한 시스템
- 제공한 정보
- 검토한 예외
- 응답 일자
- 기간 연장 내역
- 관련 연락 내역
이를 통해 요구가 어떻게 처리되었는지 입증할 수 있는 감사 증적이 만들어집니다.
DSAR 처리에는 얼마나 걸리나요?
기한은 적용되는 프라이버시 법률에 따라 달라집니다.
GDPR
GDPR에서 조직은 일반적으로 부당한 지체 없이, 그리고 유효한 요구를 접수한 날부터 1개월 이내에 응답해야 합니다.
요구의 복잡성이나 건수 때문에 필요한 경우 그 기간을 최대 2개월까지 추가로 연장할 수 있습니다. 조직은 일반적으로 최초 1개월의 기간 내에 요구자에게 연장 사실과 그 사유를 알려야 합니다.
영국 ICO는 현재 UK GDPR에서도 동일한 1개월 원칙을 설명하면서, 복잡한 요구나 다수의 요구에 대해서는 최대 2개월의 추가 연장을 인정하고 있습니다.
CCPA
캘리포니아 프라이버시 법은 다른 체계와 용어를 사용합니다.
CCPA에 따른 해당 소비자 요구의 경우, 표준 응답 기간은 일반적으로 45일이며 적용되는 연장과 요건이 함께 적용됩니다.
DSAR 플랫폼이 하나의 기한이 전 세계에 적용된다고 가정하지 말고 관할권별 SLA 규칙을 사용해야 하는 이유가 바로 여기에 있습니다.
중요
전 세계에 공통으로 적용되는 DSAR 기한은 없습니다.
프라이버시 관리 시스템은 다음과 같은 요소를 바탕으로 적용되는 기한을 판단해야 합니다.
- 관할권
- 적용되는 프라이버시 법률
- 요구의 유형
- 본인 확인
- 명확화 필요 여부
- 복잡성
- 기간 연장
- 적용되는 예외
조직이 신분 확인 자료를 요구할 수 있나요?
경우에 따라 다릅니다.
조직은 특히 정보가 엉뚱한 사람에게 공개될 실질적인 위험이 있는 경우, 개인정보를 공개하기 전에 본인을 확인해야 할 수 있습니다.
다만 본인 확인은 비례적이어야 합니다.
ICO의 현행 지침은 조직이 어떤 신분 확인 자료를 요구할지에 대해 합리적으로 판단해야 하며, 불필요한 경우에는 공식 신분증을 요구해서는 안 된다고 밝히고 있습니다.
따라서 좋은 DSAR 업무 흐름이라면 다음을 지원해야 합니다.
- 본인 확인
- 위험 기반 확인
- 필요한 경우 안전한 문서 취급
- 확인 상태
- 요구자 인증
- 감사 기록
구두로도 DSAR을 제기할 수 있나요?
적용되는 법 체계에 따라 가능합니다.
UK GDPR 지침에 따르면 주체 접근 요청은 소셜미디어와 같은 창구를 포함해 구두나 서면으로 제기할 수 있습니다. 요구자가 반드시 정해진 양식이나 법률 용어를 사용해야 하는 것은 아닙니다.
따라서 조직은 다음과 같은 경로로 접수되더라도 접근 요구를 알아볼 수 있도록 임직원을 교육해야 합니다.
- 이메일
- 전화
- 실시간 채팅
- 고객 지원
- 소셜미디어
- 대면 대화
- 온라인 프라이버시 양식
DSAR 절차가 단 하나의 웹 양식에만 전적으로 의존해서는 안 됩니다.
DSAR이라고 불러야만 DSAR인가요?
아니요.
조직이 유효한 접근 요구를 인식하기 위해 개인이 반드시 “DSAR”이라는 용어를 사용해야 하는 것은 아닙니다.
예를 들면 다음과 같습니다.
“저에 관해 보유하고 계신 모든 개인정보를 보내 주실 수 있나요?”
라는 문장은 그 사람이 DSAR이라는 용어를 전혀 사용하지 않더라도 접근 요구에 해당할 수 있습니다.
따라서 조직은 고객 서비스, 인사, 지원, 프라이버시 담당 팀이 요구의 실질에 따라 이를 알아볼 수 있도록 교육해야 합니다.
조직은 무엇을 제공해야 하나요?
GDPR의 열람권에 따라 조직은 일반적으로 다음을 제공해야 합니다.
- 개인정보가 처리되고 있는지에 대한 확인.
- 해당 개인정보의 사본.
- 적용되는 법률이 요구하는 보충 정보.
ICO는 열람권에 처리 여부의 확인, 개인정보의 사본, 보충 정보가 포함된다고 정리합니다.
법적 권리가 요구자의 개인정보와 해당하는 보충 정보의 공개만을 요구한다면, 조직이 반드시 모든 내부 문서를 통째로 제공해야 하는 것은 아닙니다.
DSAR에 다른 사람에 관한 정보가 포함될 수 있나요?
포함될 수 있지만, 이 경우 신중한 검토가 필요합니다.
조직의 기록에는 다음과 같은 사람들의 개인정보가 담겨 있을 수 있습니다.
- 요구자
- 임직원
- 고객
- 가족 구성원
- 업무상 연락처
- 그 밖의 제3자
조직은 공개가 다른 사람의 개인정보를 부당하게 드러내는 것은 아닌지 검토해야 합니다.
최초 수집 절차가 자동화되어 있더라도 DSAR 이행에 사람의 검토가 필요한 경우가 많은 이유가 바로 여기에 있습니다.
조직이 DSAR을 거부할 수 있나요?
열람권이 무제한인 것은 아닙니다.
적용되는 법률에 따라 예외나 제한이 적용될 수 있습니다.
예를 들어 조직은 다음과 관련된 문제를 검토해야 할 수 있습니다.
- 제3자의 권리
- 법적 비닉특권
- 기밀 유지
- 규제상의 제한
- 법 집행 관련 고려 사항
- 명백히 근거 없거나 과도한 요구
- 그 밖의 법정 예외
조직이 단지 번거롭다는 이유로 요구를 거부해서는 안 됩니다.
요구를 거부하거나 정보를 제공하지 않는 경우, 조직은 설명, 예외, 이의제기나 불복 권리에 관해 적용되는 법적 요건을 따라야 합니다.
ICO의 현행 지침은 조직이 일정한 명백히 근거 없거나 과도한 요구를 포함해 예외나 제한이 적용되는 경우에만 접근을 거부할 수 있다고 밝히고 있습니다.
DSAR은 무료인가요?
많은 프라이버시 체계에서 개인은 표준 수수료를 내지 않고 접근 권리를 행사할 수 있습니다.
예를 들어 UK GDPR 지침에서 조직은 주체 접근 요청에 응답하는 데 대해 일반적으로 수수료를 청구할 수 없습니다.
적용되는 법률에 따라, 일정한 명백히 근거 없거나 과도한 요구나 추가 사본과 같이 제한된 상황에서는 합리적인 수수료가 허용될 수 있습니다.
정확한 규칙은 관할권에 따라 달라집니다.
DSAR과 데이터 이동성
데이터 이동 요구는 DSAR과 다릅니다.
둘 다 개인정보를 제공하는 것과 관련될 수 있지만, 이동성에는 추가적인 조건과 고유한 목적이 있습니다.
데이터 이동성은 일반적으로 일정한 개인정보를 구조화되고 통상적으로 사용되며 기계 판독이 가능한 형식으로 제공받고, 기술적으로 가능한 경우 이를 다른 컨트롤러에게 전송하는 것과 관련됩니다.
모든 DSAR이 이동 요구에 해당하는 것은 아닙니다.
따라서 프라이버시 권리 플랫폼은 다음을 구분해야 합니다.
- 접근
- 정정
- 삭제
- 이동
- 반대
- 제한
- 그 밖의 해당 권리
DSAR과 GDPR
GDPR 제15조의 열람권은 GDPR DSAR의 주된 법적 근거입니다.
이 권리는 개인이 자신의 개인정보가 어떻게 처리되고 있는지 이해하고, 그 처리가 적법한지 확인할 수 있도록 돕습니다.
따라서 잘 설계된 DSAR 절차는 접근 요구를 조직의 보다 넓은 GDPR 책임성 프로그램과 연결해야 합니다.
DSAR과 UK GDPR
UK GDPR에는 GDPR과 대체로 비슷한 열람권이 규정되어 있습니다.
구체적인 운영 요건과 지침은 변경될 수 있으므로, 영국 조직은 Information Commissioner's Office(ICO)의 현행 지침을 따라야 합니다.
특히 조직은 다음에 관한 현행 규칙을 고려해야 합니다.
- 응답 기한
- 기간 연장
- 명확화
- 본인 확인
- 합리적인 검색
- 예외
- 안전한 공개
- 이의제기
ICO는 2025년과 2026년에 열람권 지침을 갱신했으며, 여기에는 Data (Use and Access) Act 2025로 도입된 변경 사항을 반영한 지침도 포함됩니다.
DSAR과 CCPA
캘리포니아의 프라이버시 체계는 소비자에게 정보에 접근할 권리를 포함해 자신의 개인정보에 관한 권리를 부여합니다.
CCPA는 고유한 용어, 절차, 예외, 기한을 사용하므로, 조직은 GDPR DSAR 업무 흐름을 그대로 복제해 놓고 그것으로 캘리포니아 요건이 충족된다고 가정해서는 안 됩니다.
프라이버시 권리 시스템은 적용되는 관할권을 파악하고 요구를 적절한 업무 흐름으로 배정해야 합니다.
인도에서의 DSAR과 DPDPA
인도의 Digital Personal Data Protection Act(DPDPA)는 GDPR과 다른 용어를 사용합니다.
DPDPA는 개인을 GDPR의 “정보주체”가 아니라 Data Principal이라고 부릅니다.
따라서 인도에서 사업을 운영하는 조직은 다음을 구분해야 합니다.
- GDPR / UK GDPR의 정보주체 권리
- CCPA의 소비자 권리
- DPDPA의 Data Principal 권리
글로벌 프라이버시 플랫폼은 모든 프라이버시 요구를 GDPR DSAR로 취급하지 말고 관할권별 업무 흐름을 사용해야 합니다.
DSAR과 정보주체 권리 요구 비교
정보주체 권리 요구(DSR) 또는 정보주체 요구는 DSAR보다 넓은 개념입니다.
권리 요구는 다음과 관련될 수 있습니다.
- 접근
- 정정
- 삭제
- 제한
- 반대
- 이동
- 그 밖의 관할권별 권리
DSAR은 특히 접근에 초점을 맞춥니다.
하나의 수신 메시지에 여러 권리가 담길 수 있으므로, 이 구분은 프라이버시 담당 팀에 유용합니다.
예를 들면 다음과 같습니다.
“저에 관해 어떤 데이터를 보유하고 있는지 알려 주시고, 제 주소를 정정해 주시고, 제 마케팅 프로필을 삭제해 주세요.”
이 연락에는 다음이 함께 담겨 있을 수 있습니다.
- 접근 요구
- 정정 요구
- 삭제 요구
조직은 해당하는 각 권리를 식별하고 처리해야 합니다.
DSAR과 동의 철회 비교
DSAR은 동의 철회와도 다릅니다.
“제가 이전에 제공한 동의를 철회합니다.”
“제 개인정보와 그 처리에 관한 해당 정보에 접근할 수 있게 해 주세요.”
개인은 두 권리를 모두 행사할 수 있지만, 이 둘을 혼동해서는 안 됩니다.
예를 들어 이용자는 마케팅 동의를 철회하면서, 이와 별도로 조직이 자신에 관해 보유한 개인정보에 대한 접근을 요구할 수 있습니다.
DSAR과 쿠키
DSAR에는 온라인 활동과 연관된 개인정보가 포함될 수 있습니다.
상황에 따라 관련 정보에는 다음이 포함될 수 있습니다.
- 온라인 식별자
- 계정 식별자
- 쿠키와 연결된 정보
- 광고 식별자
- IP 주소
- 웹사이트 활동
- 마케팅 프로필
- 설정 기록
특정 쿠키나 분석 정보가 개인정보에 해당하는지는 적용되는 법률과 맥락에 따라 달라집니다.
따라서 조직은 DSAR 검색을 수행할 때 CRM에만 한정하지 말고 관련 온라인 데이터 시스템도 함께 고려해야 합니다.
DSAR과 동의 기록
동의 기록은 DSAR과 관련될 수 있습니다.
예를 들어 조직은 다음을 보여 주는 정보를 보유하고 있을 수 있습니다.
- 동의를 수집한 시점
- 어떤 목적이 제시되었는지
- 어떤 선택이 이루어졌는지
- 어떤 버전의 고지가 표시되었는지
- 어떤 설정이 변경되었는지
- 동의가 철회된 시점
- 동의 이벤트에 어떤 식별자가 연결되었는지
이러한 정보가 해당 개인의 개인정보에 해당하고 요구의 범위에 들어간다면, 이행 과정에서 이를 검토해야 할 수 있습니다.
동의 기록과 DSAR 관리가 언제나 완전히 별개의 시스템으로 운영되어서는 안 되는 이유가 바로 여기에 있습니다.
DSAR과 서드파티 프로세서
조직은 서드파티 프로세서와 서비스 제공자를 자주 이용합니다.
따라서 DSAR을 처리하려면 다음 전반에서 정보를 찾아내야 할 수 있습니다.
- CRM 플랫폼
- 이메일 제공업체
- 클라우드 스토리지
- 고객 지원 도구
- 마케팅 플랫폼
- 분석 시스템
- 인사 플랫폼
- 결제 시스템
- 데이터 웨어하우스
- 그 밖의 프로세서
관련 데이터가 서드파티 시스템에 저장되거나 그곳에서 처리되는 경우에도, 적용되는 법률에 따라 열람권 업무 흐름을 관리할 책임은 조직에 있습니다.
자동화는 DSAR 처리에 어떻게 도움이 되나요?
요구 건수와 데이터 시스템이 늘어나면 DSAR을 수작업으로 처리하기가 어려워질 수 있습니다.
DSAR 관리 플랫폼은 다음을 포함해 업무 흐름의 일부를 자동화할 수 있습니다.
- 요구 접수
- 사건 생성
- 본인 확인
- 요구 분류
- 기한 계산
- SLA 모니터링
- 담당자 배정
- 내부 알림
- 데이터 출처 추적
- 이행 업무 흐름
- 안전한 전달
- 감사 로그
- 에스컬레이션
자동화는 적절한 사람의 검토를 없애는 것이 아니라 프라이버시 담당 팀을 지원해야 합니다.
DSAR 자동화 체크리스트
성숙한 DSAR 업무 흐름에는 다음이 포함되어야 합니다.
접수
- 중앙화된 요구 접수
- 이메일 및 웹 양식 지원
- 수동 요구 생성
- 자동 사건 번호 부여
분류
- 접근 요구 감지
- 권리 분류
- 관할권 판별
- 우선순위 지정
본인 확인
- 요구자 인증
- 확인 상태
- 비례적인 확인 업무 흐름
- 안전한 증빙 자료 취급
기한 관리
- 적용 SLA 계산
- 자동 기한 알림
- 기간 연장 추적
- 에스컬레이션 경고
데이터 탐색
- 시스템 목록
- 검색 업무 배정
- 프로세서 협조
- 수집 현황 추적
검토
- 중복 제거
- 제3자 정보 검토
- 예외 검토
- 사람의 승인
이행
- 안전한 내보내기
- 응답 생성
- 전달 추적
- 요구 종결
감사
- 전체 활동 이력
- 타임스탬프
- 배정된 담당자
- 검색 기록
- 결정 사항
- 최종 응답
- 완료 증적
흔한 DSAR 실수
모든 프라이버시 요구를 DSAR로 취급하기
정정, 삭제, 이동, 반대, 접근은 서로 별개의 권리입니다.
특정 양식을 요구하기
조직은 요구자가 특정 양식을 사용하지 않았다는 이유만으로 정당한 접근 요구를 불필요하게 어렵게 만들어서는 안 됩니다.
자동으로 정부 발행 신분증 요구하기
본인 확인은 위험에 비례해야 합니다.
CRM만 검색하기
개인정보는 수십 개의 시스템에 걸쳐 존재할 수 있습니다.
프로세서를 간과하기
관련 개인정보는 클라우드, 마케팅, 분석, 지원 등의 서비스 제공자가 보유하고 있을 수 있습니다.
기한 놓치기
SLA 시계가 없는 요구는 놓치기 쉽습니다.
데이터를 안전하지 않게 전송하기
개인정보는 적절한 보안 수단을 통해 전달되어야 합니다.
다른 사람의 정보를 공개하기
기록에 제3자의 개인정보가 포함된 경우 DSAR 응답에는 신중한 검토가 필요합니다.
GDPR 기한이 전 세계에 통용된다고 여기기
관할권마다 규칙과 응답 기간이 다릅니다.
감사 증적 없이 사건 종결하기
조직은 요구가 어떻게 접수되고, 평가되고, 검색되고, 검토되고, 이행되었는지 입증할 수 있어야 합니다.
기업을 위한 DSAR 시행 체크리스트
- 무엇이 DSAR에 해당하는지 정의합니다.
- 고객을 응대하는 임직원이 요구를 알아볼 수 있도록 교육합니다.
- 접근하기 쉬운 요구 창구를 제공합니다.
- 필요한 경우 비례적인 방식으로 본인을 확인합니다.
- 적용되는 관할권을 판단합니다.
- 올바른 법정 기한을 계산합니다.
- 요구의 범위를 파악합니다.
- 관련 시스템을 검색합니다.
- 필요한 경우 프로세서와 협조합니다.
- 제3자의 개인정보를 검토합니다.
- 적용되는 예외를 평가합니다.
- 접근하기 쉬운 형식으로 응답을 준비합니다.
- 정보를 안전하게 전달합니다.
- 요구와 응답을 기록합니다.
- 기한과 기간 연장을 관리합니다.
- 감사 목적의 증적을 유지합니다.
- 절차를 정기적으로 점검합니다.
DSAR과 ConsentX
ConsentX는 요구 접수, 본인 확인, SLA 관리, 이행, 감사 증거를 아우르는 중앙화된 절차를 통해 조직이 DSAR과 프라이버시 권리 업무 흐름을 관리하도록 도울 수 있습니다.
일반적인 업무 흐름은 다음과 같습니다.
- 요구
- 본인 확인
- 관할권/규칙 판별
- SLA 타이머
- 데이터 탐색
- 검토
- 이행
- 안전한 응답
- 감사 기록
이를 통해 프라이버시 담당 팀은 다음과 같은 위험을 줄일 수 있습니다.
- 기한 초과
- 배정되지 않은 요구
- 수작업 관리 오류
- 불완전한 요구 기록
- 일관되지 않은 이행
- 미흡한 감사 대응력
목표는 단순히 이메일 응답을 자동화하는 것이 아닙니다.
목표는 감사 가능한 프라이버시 권리 업무 흐름을 만드는 것입니다.
핵심 요약
- DSAR은 개인의 개인정보에 대한 접근을 요구하는 것입니다.
- DSAR은 주체 접근 요청(SAR)이나 열람권 요구라고도 흔히 불립니다.
- DSAR은 삭제, 정정, 이동, 반대, 제한 요구와 구별됩니다.
- GDPR에서 열람권은 일반적으로 1개월 이내의 응답을 요구하며, 요건을 충족하는 경우 기간을 연장할 수 있습니다.
- UK GDPR 지침도 마찬가지로 1개월의 기간을 규정하며, 복잡하거나 다수의 요구에 대해서는 연장이 가능합니다.
- CCPA 접근 요구는 다른 규칙과 기한에 따라 처리됩니다.
- 본인 확인이 적절할 수 있지만, 비례적이어야 합니다.
- 조직은 관련 시스템을 검색하고 프로세서가 보유한 데이터도 고려해야 합니다.
- DSAR 응답에는 제3자 정보와 법적 예외에 대한 검토가 필요할 수 있습니다.
- 안전한 이행과 감사 기록은 DSAR 관리의 중요한 부분입니다.
- DSAR 플랫폼은 하나의 글로벌 기한이 아니라 관할권별 규칙과 SLA 타이머를 사용해야 합니다.
- 자동화는 접수, 본인 확인, 탐색, 이행, 감사 증거를 간소화할 수 있습니다.