일반 개인정보 보호법(GDPR)란?
다른 이름: GDPR, EU GDPR, 일반 개인정보 보호법(EU)
GDPR은 유럽연합에 설립된 조직뿐만 아니라, 일정한 경우에는 EU 밖의 조직에도 적용됩니다. 여기에는 EU 내 개인에게 재화나 서비스를 제공하거나 그들의 행태를 모니터링하는 경우가 포함됩니다.
GDPR은 적법한 처리, 투명성, 동의, 개인정보 최소화, 보안, 정보주체의 권리, 국외 이전, 책임성에 관한 요건을 정하고 있습니다.
웹사이트에서 가장 눈에 띄는 GDPR 요건 중 하나는 쿠키와 트래커에 대한 동의입니다. 동의가 적절한 적법 근거인 경우, 동의는 자유롭게 제공되고 구체적이며 충분한 정보에 기반하고 명확해야 하며, 조직은 동의를 받았다는 사실을 입증할 수 있어야 합니다.
GDPR이란 무슨 뜻인가요?
GDPR은 일반 개인정보 보호법(General Data Protection Regulation)의 약자입니다.
공식 명칭은 Regulation (EU) 2016/679입니다. 이 규정은 2016년 유럽연합에서 채택되어 2018년 5월 25일부터 적용되었습니다.
이 규정은 EU 개인정보 보호 지침(Directive 95/46/EC)을 대체하고, 유럽경제지역 전반에 걸쳐 보다 일관된 개인정보 보호 체계를 마련했습니다.
GDPR은 개인정보와 관련한 개인의 기본권을 보호하는 동시에, 그 데이터를 처리하는 조직에 일관된 의무를 부과하도록 설계되었습니다.
GDPR은 누구에게 적용되나요?
GDPR은 유럽연합 안팎의 조직 모두에 적용될 수 있습니다.
일반적으로 다음과 같은 경우에 적용됩니다.
- 조직이 EU에 설립되어 있고 그 활동의 일환으로 개인정보를 처리하는 경우
- EU 밖의 조직이 EU 내 개인에게 재화나 서비스를 제공하는 경우
- EU 밖의 조직이 EU 내 개인의 행태를 모니터링하는 경우
즉, GDPR이 적용되기 위해 기업이 반드시 유럽에 사무소를 두어야 하는 것은 아닙니다. 다른 지역에 기반을 둔 기업이라도 무엇을 제공하고 EU 내 개인과 어떻게 상호작용하는지에 따라 그 적용 범위에 들어갈 수 있습니다.
GDPR에서 개인정보란 무엇인가요?
GDPR은 개인정보를 폭넓게 정의합니다.
개인정보란 식별되었거나 식별할 수 있는 자연인에 관한 정보입니다.
상황에 따라 여기에는 다음이 포함될 수 있습니다.
- 이름
- 이메일 주소
- 전화번호
- 우편 주소
- IP 주소
- 온라인 식별자
- 쿠키 식별자
- 기기 식별자
- 위치 정보
- 계정 정보
- 광고 식별자
- 개인의 행태나 선호에 관한 데이터
일부 유형의 개인정보는 GDPR에 따라 추가적인 보호를 받으며, 여기에는 일정한 건강 정보, 생체 정보, 유전 정보, 인종이나 민족 관련 정보, 종교 관련 정보를 비롯한 민감정보가 포함됩니다.
GDPR에서 처리란 무엇인가요?
처리 역시 GDPR에서 폭넓게 정의됩니다.
여기에는 다음과 같은 행위가 포함될 수 있습니다.
- 개인정보 수집
- 정보 기록
- 데이터 조직화
- 데이터 저장
- 데이터 접근
- 데이터 이용
- 데이터 공유
- 데이터 분석
- 데이터 결합
- 데이터 삭제
따라서 GDPR 준수는 데이터 수집 단계에만 국한되지 않습니다. 개인정보의 생애주기 전반에 걸쳐 적용될 수 있습니다.
GDPR의 주요 원칙은 무엇인가요?
GDPR은 개인정보 처리에 관한 몇 가지 핵심 원칙을 정하고 있습니다.
여기에는 다음이 포함됩니다.
적법성, 공정성, 투명성
조직은 개인정보를 적법하고 공정하며 투명하게 처리해야 합니다.
목적 제한
개인정보는 특정되고 명시적이며 정당한 목적을 위해 수집되어야 하고, 이후 그와 양립하지 않는 방식으로 처리되어서는 안 됩니다.
개인정보 최소화
조직은 해당 목적에 필요한 범위로 적절하고 관련성 있게 한정된 개인정보만 처리해야 합니다.
정확성
개인정보는 정확해야 하며, 필요한 경우 최신 상태로 유지되어야 합니다.
보관 기간 제한
개인정보는 그 목적에 필요한 기간을 넘겨 보관해서는 안 됩니다.
무결성과 기밀성
조직은 개인정보를 보호하기 위해 적절한 보안 조치를 사용해야 합니다.
책임성
조직은 GDPR을 준수할 책임이 있으며, 그 준수 사실을 입증할 수 있어야 합니다.
이러한 원칙은 개인정보 처리방침과 데이터 보관에서부터 동의 관리와 보안 통제에 이르기까지 모든 영역에 영향을 미칩니다.
GDPR의 적법 근거에는 어떤 것이 있나요?
GDPR이 모든 유형의 개인정보 처리에 동의를 요구하는 것은 아닙니다.
제6조는 개인정보 처리를 위한 여러 적법 근거를 규정하고 있으며, 여기에는 다음이 포함됩니다.
따라서 동의는 여러 적법 근거 가운데 하나입니다.
조직은 모든 처리 활동을 자동으로 동의에 근거한 것으로 취급하지 말고, 각 처리 활동에 적합한 적법 근거를 판단해야 합니다.
GDPR 동의란 무엇인가요?
동의를 처리의 적법 근거로 삼는 경우, GDPR 동의는 구체적인 요건을 충족해야 합니다.
동의는 다음과 같아야 합니다.
또한 분명한 적극적 행위를 수반해야 합니다.
침묵, 무행위, 미리 선택된 체크박스는 유효한 GDPR 동의가 되지 않습니다.
동의 요청은 다른 정보와 명확히 구별되어야 하고, 이해하기 쉬운 표현을 사용해야 하며, 해당 개인이 무엇에 동의하는 것인지 설명해야 합니다.
GDPR은 동의 기록에 대해 무엇을 요구하나요?
동의에 근거하는 조직은 해당 개인이 동의했다는 사실을 입증할 수 있어야 합니다.
이 때문에 동의 기록은 GDPR 준수의 중요한 부분이 됩니다.
유용한 동의 기록에는 다음과 같은 정보가 담길 수 있습니다.
- 동의 상태
- 날짜와 시각
- 처리 목적
- 동의 수집 방식
- 관련 고지 또는 개인정보 처리방침 버전
- 처리 유형
- 철회 여부
- 관련 식별자 또는 동의 영수증
조직이 구체적으로 어떤 정보를 보관해야 하는지는 그 처리 활동과 준수 요건에 따라 달라집니다.
중요한 원칙은 동의를 입증하기 위해 조직이 이용자의 기억이나 검증할 수 없는 데이터베이스 플래그에만 의존해서는 안 된다는 것입니다. 제7조는 처리가 동의에 근거하는 경우 컨트롤러가 동의를 입증할 수 있어야 한다고 명시적으로 요구합니다.
GDPR 동의는 철회할 수 있나요?
네.
처리가 동의에 근거하는 경우, 개인은 언제든지 동의를 철회할 권리가 있습니다.
GDPR은 또한 동의를 철회하는 것이 동의를 제공하는 것만큼 쉬워야 한다고 요구합니다. 철회가 그 이전에 동의에 근거해 이루어진 처리를 소급해 위법하게 만들지는 않지만, 다른 적법 근거가 적용되지 않는 한 조직은 이후의 처리에 대해 동의에 근거하는 것을 중단해야 합니다.
웹사이트에서 동의 시스템이 프라이버시 설정을 다시 확인하고 변경할 수 있는 수단을 제공해야 하는 이유가 바로 여기에 있습니다.
GDPR 쿠키 동의란 무엇인가요?
GDPR 쿠키 동의란 쿠키나 유사 기술이 동의가 필요한 처리를 수반하는 경우 유효한 동의를 받는 것을 말합니다.
흔한 예는 다음과 같습니다.
- 광고 트래커
- 행태 분석
- 소셜미디어 추적
- 마케팅 픽셀
- 일부 임베드된 서드파티 기술
- 그 밖의 필수가 아닌 추적 기술
쿠키 배너만으로 웹사이트가 자동으로 GDPR을 준수하게 되는 것은 아닙니다.
적법한 동의 구현이라면 필요한 동의를 받기 전에는 해당 기술이 관련 처리를 수행하지 않도록 해야 합니다.
사전 동의와 사전 차단이 중요해지는 지점이 바로 여기입니다.
GDPR에서 사전 차단이란 무엇인가요?
사전 차단은 방문자가 필요한 동의 선택을 하기 전까지 필수가 아닌 쿠키·스크립트·트래커가 실행되지 않도록 막는 것을 말합니다.
이는 단순히 동의 배너를 표시하는 것과는 다릅니다.
예를 들어 이용자가 선택하기 전에 분석이나 광고 스크립트가 로드된다면, 그 뒤에 배너를 표시하더라도 이미 일어난 일을 되돌릴 수는 없습니다.
따라서 기술적으로 집행되는 동의 시스템이라면 이용자의 결정을 실제로 처리를 수행하는 기술과 연결해야 합니다.
ConsentX는 이러한 접근을 사전 스크립트 차단이라고 부르며, 적절한 선택이 이루어질 때까지 필수가 아닌 트래커를 차단된 상태로 유지합니다.
GDPR에서 개인은 어떤 권리를 갖나요?
GDPR은 개인에게 자신의 개인정보에 관한 다양한 권리를 부여합니다.
상황에 따라 여기에는 다음이 포함됩니다.
- 고지받을 권리
- 열람권
- 정정권
- 삭제권
- 처리 제한권
- 데이터 이동권
- 반대할 권리
- 자동화된 의사결정 및 프로파일링에 관한 권리
이러한 권리는 GDPR 준수의 중요한 부분이며, 조직에는 정보주체의 요구를 접수하고, 본인을 확인하며, 검토하고, 응답하는 절차가 필요합니다.
GDPR에서 데이터 컨트롤러란 무엇인가요?
데이터 컨트롤러는 개인정보 처리의 목적과 수단을 결정하는 조직이나 개인을 말합니다.
컨트롤러는 처리가 적용되는 GDPR 요건을 준수하도록 보장할 책임이 있습니다.
예를 들어 이커머스 웹사이트를 운영하는 기업은 다음을 결정할 수 있습니다.
- 어떤 고객 정보를 수집할지
- 왜 수집하는지
- 어떻게 이용하는지
- 얼마나 오래 보관하는지
- 어떤 서비스 제공업체가 이를 받는지
따라서 그 기업은 해당 처리 활동에 대해 컨트롤러로서 행위할 수 있습니다.
GDPR에서 데이터 프로세서란 무엇인가요?
데이터 프로세서는 컨트롤러를 대신하여 개인정보를 처리합니다.
예로는 다음과 같은 사업자가 있을 수 있습니다.
- 클라우드 서비스 제공업체
- 이메일 플랫폼
- 고객 관계 관리 시스템
- 분석 제공업체
- 호스팅 제공업체
- 결제 또는 배송 이행 제공업체
컨트롤러는 적절한 프로세서를 선정하고 자신의 GDPR 의무를 이행할 책임을 계속 지며, 프로세서 역시 이 규정에 따른 의무를 부담합니다.
컨트롤러와 프로세서의 관계는 명확하게 문서화되고 적절한 계약으로 규율되어야 합니다.
GDPR 준수란 무엇인가요?
GDPR 준수란 적용되는 GDPR 요건을 충족하는 데 필요한 조직적·법적·기술적 조치를 시행하는 것을 말합니다.
GDPR 준수 프로그램에는 다음이 포함될 수 있습니다.
- 개인정보 처리 현황 매핑
- 적법 근거 파악
- 개인정보 처리방침 유지
- 쿠키 동의 관리
- 동의 기록
- 정보주체 요구 처리 절차 시행
- 보관 기간 정책 수립
- 프로세서 관리
- 보안 조치 시행
- 고위험 처리 평가
- 국외 이전 관리
- 준수 관련 문서 유지
- 책임성 입증
따라서 규정 준수는 쿠키 배너를 설치하는 것보다 훨씬 넓은 개념입니다.
GDPR과 웹사이트 규정 준수
웹사이트에서 GDPR 준수는 여러 시스템이 서로 연결되어 이루어지는 경우가 많습니다.
웹사이트는 다음을 수행해야 할 수 있습니다.
- 쿠키, 스크립트, 서드파티 기술을 파악합니다.
- 어떤 처리 활동에 동의가 필요한지 판단합니다.
- 동의를 받기 전에 명확한 정보를 표시합니다.
- 실질적인 선택지를 제공합니다.
- 동의 전에 해당하는 필수가 아닌 처리가 이루어지지 않도록 합니다.
- 이용자의 결정을 기록합니다.
- 변경과 철회에 따릅니다.
- 동의 결정에 대한 증적을 유지합니다.
- 시간이 지나면서 스크립트와 서드파티 서비스에 생긴 변화를 점검합니다.
동의 관리 플랫폼과 함께 자동 스캔과 지속적인 모니터링이 유용할 수 있는 이유가 바로 여기에 있습니다.
ConsentX는 방문자가 동의를 제공하기 전에 웹사이트에서 로드되는 쿠키, 트래커, 스크립트, 서드파티 기술을 찾아내도록 설계된 스캐너를 제공합니다.
GDPR과 프라이버시 중심 설계
GDPR은 프라이버시에 대한 선제적인 접근도 장려합니다.
조직은 규정 준수를 출시 이후에 덧붙이는 것으로 여기지 말고, 제품·웹사이트·애플리케이션·처리 시스템을 설계할 때부터 개인정보 보호 요건을 고려해야 합니다.
동의 관리 측면에서 이는 프라이버시 설정이 웹사이트의 기술적 동작에 반영되어야 한다는 뜻입니다.
트래커가 계속 로드되는 상태에서 "Do Not Track"이라고 표시만 하는 배너는, 이용자의 선택을 실제로 집행하는 시스템과 같은 수준의 통제권을 제공하지 못합니다.
GDPR 과징금
GDPR은 일정한 위반에 대해 상당한 수준의 행정 과징금을 규정하고 있습니다.
위반 유형에 따라 과징금은 다음 수준에 이를 수 있습니다.
일정한 위반의 경우 €10 million 또는 전 세계 연간 매출의 2% 중 더 높은 금액까지.
보다 중대한 위반의 경우 €20 million 또는 전 세계 연간 매출의 4% 중 더 높은 금액까지.
적용되는 상한은 관련된 구체적인 GDPR 조항에 따라 달라집니다.
과징금은 집행 체계의 일부일 뿐입니다. 따라서 조직은 최고 과징금 액수를 GDPR 준수의 기준으로 삼기보다, 지속 가능한 준수 통제 체계를 구축하는 데 집중해야 합니다.
ConsentX가 지원하는 GDPR 동의 관리
ConsentX는 조직이 웹사이트 전반에서 프라이버시와 동의 요건을 실무에 적용하도록 돕기 위해 설계된 동의 관리 플랫폼(CMP)입니다.
ConsentX의 동의 관리 기능에는 다음이 포함됩니다.
웹사이트 스캔
동의 배너
사전 스크립트 차단
세분화된 동의 선택지
동의 철회
위변조 감지 가능한 동의 영수증
지역 인식 프라이버시 규칙
감사 자료 내보내기
정보주체 요구 처리 흐름
ConsentX는 자사 플랫폼이 기업으로 하여금 동의 전에 필수가 아닌 트래커를 차단하고 위변조를 감지할 수 있는 동의 기록을 유지하도록 돕는다고 설명합니다.
이 기술이 조직의 법적 판단이나 더 폭넓은 GDPR 준수 프로그램을 대체하지는 않습니다. 다만 동의 선택을 실제로 집행하고 감사할 수 있게 만드는 데 필요한 기술적 계층을 제공할 수 있습니다.
GDPR 준수 체크리스트
실무적인 GDPR 웹사이트 체크리스트는 다음과 같습니다.
- 웹사이트가 처리하는 개인정보를 파악합니다.
- 쿠키, 트래커, 서드파티 기술을 매핑합니다.
- 해당하는 각 처리 활동의 적법 근거를 판단합니다.
- 명확한 프라이버시 정보를 제공합니다.
- 동의가 적용 적법 근거인 경우 유효한 동의를 받습니다.
- 미리 선택된 동의 체크박스를 사용하지 않습니다.
- 동의 전에 해당하는 필수가 아닌 트래커를 차단합니다.
- 거부와 철회를 쉽게 할 수 있도록 합니다.
- 동의 증적을 기록하고 보존합니다.
- 정보주체의 권리를 행사할 수 있는 수단을 제공합니다.
- 서드파티 프로세서와 계약을 점검합니다.
- 적절한 보안 통제를 유지합니다.
- 웹사이트에 변경 사항이 있는지 정기적으로 스캔합니다.
GDPR: 핵심 요약
일반 개인정보 보호법(GDPR)은 전 세계에서 가장 큰 영향력을 가진 개인정보 보호법 중 하나입니다.
가장 중요한 내용은 다음과 같습니다.
- GDPR은 개인정보의 처리를 규율합니다.
- EU 밖의 조직에도 적용될 수 있습니다.
- 동의는 여러 적법 근거 가운데 하나일 뿐입니다.
- GDPR 동의는 자유롭게 제공되고 구체적이며 충분한 정보에 기반하고 명확해야 합니다.
- 미리 선택된 체크박스와 무행위는 유효한 동의가 되지 않습니다.
- 동의에 근거하는 조직은 이를 입증할 수 있어야 합니다.
- 개인은 언제든지 동의를 철회할 수 있습니다.
- 철회는 동의를 제공하는 것만큼 쉬워야 합니다.
- GDPR은 폭넓은 정보주체의 권리를 규정합니다.
- 웹사이트 규정 준수에는 쿠키 배너를 표시하는 것 이상이 필요합니다.
- 기술적 집행과 동의 기록은 감사 가능한 동의 시스템의 중요한 부분입니다.
관련 용어
동의가 필요한 경우 필수가 아닌 쿠키와 트래커에 대해 받는 허락입니다.
이용자가 동의를 제공하기 전에 해당하는 필수가 아닌 트래커가 실행되지 않도록 하는 기술적 조치입니다.
이용자 동의를 수집·관리·집행·기록하는 소프트웨어입니다.
관련 처리 목적과 동의 정보를 포함해 이용자가 무엇에 동의했는지 보여 주는 구조화된 기록입니다.
GDPR에서 개인정보 처리의 목적과 수단을 결정하는 조직입니다.
컨트롤러를 대신하여 개인정보를 처리하는 조직입니다.
해당 개인정보의 주체인 개인입니다.
브렉시트 이후 영국의 GDPR 체계입니다.
인도의 Digital Personal Data Protection Act입니다.