Computer >> 컴퓨터 >  >> 시스템 >> Windows

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

GDPR(일반개인정보보호법) 시행일이 다가오면서 기업들의 초조한 준비 작업도 막바지에 이르고 있습니다. 수많은 데이터 유출 사건을 목격한 EU는 사용자 개인정보 보호를 모든 조직의 최우선 과제로 삼기 위해 한 걸음 더 나아갔습니다.

새로운 데이터 보안·보호 프레임워크는 기업들에게 다양한 의무를 부과했습니다. 이미 많은 기업이 GDPR을 준수했지만, 여전히 이 규정에 맞춰 체계를 정비하는 데 어려움을 겪는 곳도 적지 않습니다.

GDPR 이행은 하루아침에 이루어질 일이 아닙니다. 준수 요건을 충족하려면 내부 정책, 절차, 프로세스 전반을 손질해야 하기 때문입니다.

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

GDPR의 정의, 파급 영향, 그리고 기업들이 준수를 위해 어떤 노력을 하고 있는지 전체적인 그림을 확인하려면 이전 아티클도 함께 참고하세요.

지금부터 GDPR이 안고 온 주요 과제들을 하나씩 살펴보겠습니다!

1. 변화에 대한 적응

5월 25일은 어디까지나 시작점일 뿐입니다. GDPR은 표현이 다소 모호해 기업들이 프로세스를 이해하는 데 혼란을 겪고 있습니다. 보고서에 따르면 이 규정을 제대로 파악하고 있는 기업은 25%에 불과합니다. 게다가 가장 큰 고민거리는 준수 비용입니다. 끊임없이 이루어지는 내부 정책 변경과 업데이트에는 막대한 투자와 노력이 필요합니다.

또한 규정 자체가 새로운 만큼, 기업이 새로운 변화에 적응하는 데 시간이 걸릴 수 있습니다. 하지만 체계적인 솔루션을 먼저 갖춘 기업은 나중에야 적응하려는 기업보다 훨씬 수월하게 변화에 대처할 것입니다.

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

2. 중소기업에게 더 큰 부담

대기업부터 중견·중소기업까지 모든 조직은 보호해야 할 민감한 데이터를 보유하고 있습니다. GDPR 준수 과정에서 소규모 기업이 직면하는 주요 문제는 다음과 같습니다.

  • 고급 보안 솔루션 도입에 따른 높은 투자 비용
  • DPO(데이터 보호 책임자) 선임
  • 데이터 유출 발생 시 72시간 이내 신고하도록 직원 교육
  • 공급망 품질 관리 — 거래하는 모든 공급업체와 계약업체가 GDPR을 준수하는지 검증
  • 데이터 이동권 대비 — 고객이 자신의 데이터 사본을 요청할 경우 즉시 대응
  • 데이터 주체 요청을 전담 처리할 담당자 지정

소규모 기업은 이런 과제를 감당할 자원이 부족하고, 오류가 발생했을 때(실제로 오류는 흔히 일어납니다) 이를 흡수할 여유도 적습니다.

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

3. 데이터 주체 요청(DSR)의 일상화

기업에게 가장 큰 변화이자 도전은 데이터 주체 요청입니다. GDPR은 개인과 사용자에게 다음과 같은 권리를 부여합니다.

  • 회사가 보유한 데이터가 무엇인지 문의할 권리
  • 자신의 데이터가 어떻게 사용되는지 알 권리
  • 어떤 종류의 개인 데이터가 해당되는지 확인할 권리
  • 민감한 정보가 처리되는 목적을 물을 권리
  • 언제든 데이터 삭제를 요청할 권리
  • 감독 기관에 불만을 제기할 권리
GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

문의가 매일 접수될 것은 자명합니다. 기업은 사용자의 이러한 권리를 침해할 수 없으므로, 데이터 주체 요청이 들어올 때마다 관련 팀 구성원에게 알림이 전달되도록 프로세스를 구축해야 합니다. 제공되는 정보는 투명하고 공정하며 간결해야 하며, 복잡한 언어로 소비자를 오도하거나 혼동시켜서는 안 됩니다.

4. DPO 지정 의무화

EU 전역의 데이터 보호 조화를 목표로 DPO(데이터 보호 책임자) 임명은 기업에 미치는 GDPR의 대표적인 영향 중 하나입니다. GDPR 제37조에 따라 상시적으로 데이터를 모니터링·처리하는 모든 공공기관에는 DPO를 두는 것이 의무화되었습니다.

GDPR은 새로운 일자리도 만들어냈습니다. DPO는 데이터 보호 법률에 대한 전문 지식을 갖춘 사람이어야 합니다. GDPR은 DPO가 갖춰야 할 전문성의 수준을 명확히 규정하지 않았지만, 기본적으로 데이터 처리가 복잡할수록 더 높은 전문성이 요구됩니다.

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

DPO가 수행해야 할 주요 역할과 책임은 다음과 같습니다.

  • 내부 데이터 보호 업무 총괄
  • 개인의 권리와 동의 관리
  • 준수 현황 및 기타 보호 법령 모니터링
  • 직원 대상 준수 요건 중요성 교육
  • 컨트롤러 및 프로세서와 긴밀한 협업

5. 데이터 해킹 증가

조직들이 새로운 데이터 보호 규정 준수에 몰두하는 동안, 사이버 범범죄자들이 GDPR 과징금보다 약간 낮은 수준의 몸값을 요구하며 기업을 협박한다는 보고가 이어지고 있습니다. 온라인 세계에 참여하는 사람이 늘어날수록 랜섬웨어, BEC(비즈니스 이메일 침해) 협박 공격, 암호화폐 채굴 악성코드에 노출될 가능성도 커집니다.

이 규정은 우리 모두의 데이터를 더 안전하게 만드는 데 기여하겠지만, 해커의 공격 시도 자체는 사라지지 않습니다. 따라서 데이터 해킹 위험을 완화하기 위해 세대를 아우르는 다층 보안 방식을 도입할 필요가 있습니다.

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

6. 컨트롤러와 프로세서의 책임

여기서 핵심 주체는 컨트롤러(Controller)와 프로세서(Processor)입니다.

컨트롤러는 개인의 개인정보가 "무엇을", "왜", "어떻게" 처리되는지에 대한 질문에 답할 책임이 있는 주체입니다. 공공기관, 단체, 개인 또는 조직·기관 누구나 컨트롤러가 될 수 있습니다.

컨트롤러의 핵심 역할은 개인의 데이터 사용 실태를 명확히 파악하는 것이며, 사용자 동의가 적절히 처리되지 않으면 GDPR에 따라 벌금을 물을 수 있습니다.

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

프로세서는 사용자의 개인 정보를 실제로 처리하는 주체입니다. GDPR 용어로 프로세서는 컨트롤러를 대신하여 데이터를 처리하는 법인 또는 기관을 의미합니다. 쉽게 말해 컨트롤러는 처리 활동에 대한 결정을 내리고, 프로세서는 그 작업을 수행합니다.

컨트롤러가 추가 처리를 수행할 프로세서를 선택하기 때문에, 데이터를 정확하고 올바른 방향으로 다루는 책임은 양쪽에 똑같이 있습니다. 또한 처리가 완료된 후 데이터를 삭제하는 것도 프로세서의 책임입니다.

GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

7. 마케터에 대한 큰 위협

마케터는 소비자 데이터에 크게, 혹은 전적으로 의존합니다. 조사에 따르면 이 데이터 보호 규정이 시행된 후에도 기업이 자신의 데이터를 엄격하게 사용·관리·보호하지 못할 것이라고 생각하는 사용자는 20%에 불과합니다.

데이터 사용 허가를 받는 단계부터 접근 권한 관리까지, 마케터는 사용자가 자신의 데이터가 어떻게 활용되거나 제3판매용으로 넘어가는지 쉽게 확인할 수 있도록 배려해야 할 책임이 있습니다. 마케터는 얼마나 많은 데이터를 수집하는지 점검하고, 페이지 연결에 동의하기 전에 결혼 여부나 선호 요리 같은 정보가 정말 필요한지 스스로 물어봐야 합니다.

GDPR이 마케팅 활동에 영향을 미치는 주요 영역은 다음과 같습니다.

  • 웹사이트 쿠키 — 방문자의 검색 패턴을 자사 편익을 위해 수집하던 방식은 더 이상 허용되지 않습니다. 이제 마케터는 사이트 쿠키에 대해 투명하고 명확한 동의를 받아야 하며, 사용자가 원할 경우 동의를 철회할 별도의 경로도 제공해야 합니다.
  • 고객 데이터 관리에 큰 영향 — 마케터는 어떤 데이터를 저장하는지, 어떻게 저장·처리하는지, 누구와 공유·이전하는지, 마지막으로 어떻게 접근되는지 전반적으로 재검토해야 합니다.
  • 이메일 마케팅에 미치는 영향 — 마케터는 이메일 수신에 동의한 사용자 명단과 마케팅 활용 방식에 대한 명확한 기록을 보유해야 합니다. 제3자로부터 사용자 목록을 받았다면 그들도 동일한 기록을 갖추고 있는지 반드시 확인해야 합니다.
GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

8. GDPR 위반 시 제재

이 규정은 소재지와 무관하게 모든 조직에 적용됩니다. 아직 아무런 대비도 하지 않았다면 각별한 주의가 필요합니다. GDPR이 기업에 미치는 부담이 상당한 이유는 과징금 구조가 위반 성격에 따라 두 단계로 나뉘기 때문입니다.

  1. 상한 과징금 기준 — 조직이 다음 사항을 위반한 경우 적용됩니다.
    – 개인의 권리 침해
    – 사용자 동의 위반
    – 데이터 이전 위반
    – 데이터 처리 원칙 위반 (특정 기간으로 제한된 경우)
    이 조항들을 위반하면 회사 연간 매출액의 4% 또는 최대 2,000만 유로 중 더 높은 금액이 부과됩니다.
  2. 하한 과징금 기준 — 컨트롤러, 프로세서 및 기타 감독 기관에 부과됩니다.
    – 아동의 개인 데이터를 동의 없이 수집·처리한 경우
    – 데이터 유출 발생 후 72시간 이내에 감독 기관에 신고하지 않은 경우
    – 데이터가 유출된 사용자나 고객에게 정해진 기한 내에 통지하지 않은 경우
    – 감독 기관, DPO(데이터 보호 책임자), 인증 기관 등에 대한 기타 의무 위반
    이 조항들을 위반하면 회사 연간 매출액의 2% 또는 최대 1,000만 유로 중 더 높은 금액이 부과됩니다.
GDPR이 기업에 진정한 도전 과제가 되는 이유: 핵심 과제와 대응 방안

GDPR은 여러 중요한 변화를 가져오지만, 기존 원칙과 체계와의 완전한 단절은 아닙니다. 이 규정은 여러 과제와 한계와 함께 계속 남아 있을 것이며, 기업들은 불평을 멈추고 그 안의 기회도 함께 이해해야 합니다. 이 혁신적인 데이터 보호 규정이 그 잠재력을 발휘할지, 아니면 관료주의의 걸림돌에 머물지는 2018년 5월 25일 시행 결과가 판가름할 것입니다.