클라우드 스토리지 Compliance: GDPR, HIPAA, and Beyond
Navigate 클라우드 스토리지 compliance requirements. Understand GDPR, HIPAA, SOC 2, and other regulations affecting 파일 storage and transfer.
클라우드 스토리지 컴플라이언스란 감사자에게 네 가지를 증명하는 것입니다. 저장 및 전송 중 데이터 암호화, 접근 로깅과 최소 권한 원칙, 문서화된 정책에 따른 보존, 규제 경계에 맞는 지리적 통제. 한국의 개인정보보호법(PIPA)과 개인정보보호위원회(PIPC), GDPR, HIPAA, SOC 2 Type II, PCI DSS 4.0, CCPA는 각각 세부 사항을 추가합니다. GDPR 제17조의 정보 주체 권리, HIPAA 보안 규칙 45 CFR 164.308-164.316, 저장된 카드 소지자 데이터에 대한 PCI DSS 요건 3.5. 하지만 모두 한 번만 구축하면 되는 공통 뼈대를 공유합니다.
PIPA와 개인정보보호위원회
개인정보보호법(PIPA)은 개인정보의 수집·이용·제공·파기 전 과정을 규율합니다. 제15조는 수집 목적의 명확화와 정보 주체 동의를 요구하며, 제21조는 보유 기간 경과 또는 목적 달성 시 즉시 파기를 의무화합니다. 클라우드 스토리지 맥락에서 중요한 것은 제29조 안전조치 의무로, 접근 통제, 접속 로그 관리, 암호화를 명시합니다.
개인정보보호위원회(PIPC)의 고시에 따르면 개인정보를 저장하는 모든 시스템은 접근 로그를 최소 6개월 보관해야 합니다. 위반 시 3,000만 원 이하 과태료 또는 전체 매출액의 최대 3%에 해당하는 과징금이 부과됩니다.
GDPR: 적법한 근거와 삭제 권리
EU 거주자의 개인정보를 클라우드 버킷에 저장하면 회사 소재지와 무관하게 GDPR 의무가 발생합니다. 제6조는 모든 처리 활동에 문서화된 적법한 근거(동의, 계약, 정당한 이익 또는 세 가지 중 하나)를 요구합니다. 제30조는 데이터, 목적, 수신자, 보존 기간을 명시하는 처리 활동 기록(ROPA)을 요구합니다.
제17조(삭제 권리)가 운영의 핵심 과제입니다. 정보 주체가 삭제를 요청하면 30일 이내에 1차 스토리지, 백업, 복제 티어에서 파일을 삭제해야 합니다. 객체 수준 태그(data-subject-id: 4829)로 이 작업을 처리 가능하게 만드세요. 그렇지 않으면 페타바이트를 뒤져야 합니다. S3 Object Tagging과 Azure Blob Index Tags는 모두 규모에 맞는 인덱싱 삭제를 지원합니다.
HIPAA: BAA, 암호화, 6년 로그
HIPAA 보안 규칙에는 세 가지 안전조치 범주가 있습니다. 관리적(§164.308), 물리적(§164.310), 기술적(§164.312). 클라우드 스토리지에서 기술적 안전조치가 가장 중요합니다. 접근 통제(고유 사용자 ID, 자동 로그아웃, 암호화), 감사 통제(활동 기록 및 검토), 무결성 통제, 전송 보안.
PHI를 처리하는 모든 클라우드 공급자와 비즈니스 어소시에이트 계약(BAA)을 체결해야 합니다. AWS, Azure, Google Cloud, Cloudflare는 모두 BAA에 서명합니다. 소규모 소비자 서비스는 보통 서명하지 않습니다. §164.316(b)(2)(i)에 따라 감사 로그를 6년 보존하세요. 암호화는 "필수"가 아닌 "권고" 항목이지만, OCR 집행 조치는 사실상 필수로 취급합니다. 암호화되지 않은 노트북 유출 사고의 합의금은 평균 $1.8M입니다.
SOC 2 Type II: 신뢰 서비스 기준
SOC 2는 규정이 아니라 보안, 가용성, 처리 무결성, 기밀성, 개인정보 보호와 관련된 통제를 인증하는 데 감사자들이 사용하는 프레임워크입니다. Type II 보고서는 6~12개월의 관찰 기간을 다루며, 엔터프라이즈 고객이 계약 전 실제로 요구하는 것입니다.
클라우드 스토리지의 주요 통제: CC6.1(논리적 접근), CC6.6(전송 중 암호화), CC6.7(저장 중 암호화), CC7.2(모니터링). 감사 증거: IAM 정책 내보내기, KMS 키 교체 기록, CloudTrail 로그, 버킷 정책. Vanta, Drata, Secureframe이 증거 수집을 자동화합니다. 수동 SOC 2는 연간 400~600 엔지니어링 시간이 소요됩니다.
PCI DSS 4.0: 카드 소지자 데이터 범위
버킷의 파일에 PAN(카드 번호)이 하나라도 포함되면 전체 버킷이 PCI 범위에 들어갑니다. PCI DSS 4.0 요건 3.5는 저장된 PAN을 단방향 해시(SHA-256), 절단, 토큰화, 또는 강력한 키 관리가 적용된 AES-256 암호화로 읽을 수 없게 만들도록 요구합니다.
요건 4.2.1은 공용 네트워크를 통한 카드 소지자 데이터에 강력한 암호화를 의무화합니다. 최소 TLS 1.2 이상(1.3 권장)을 의미합니다. 요건 10은 카드 소지자 데이터에 대한 모든 접근을 일별 검토와 함께 감사 로깅할 것을 요구합니다. 가장 저렴한 컴플라이언스 전략: 처음부터 PAN을 저장하지 마세요. 결제 처리업체에서 토큰화하고 클라우드 파일에는 토큰만 저장하세요.
CCPA와 CPRA: 캘리포니아 규정 묶음
캘리포니아 소비자 개인정보보호법(CCPA)과 2023년 개정판(CPRA)은 GDPR과 유사한 권리를 캘리포니아 주민에게 부여합니다. 알 권리, 삭제 권리, 수정 권리, 판매/공유 거부 권리, 민감 개인정보 사용 제한 권리. 2,500만 달러 매출 기준으로 중견 기업도 점점 적용 대상이 됩니다.
실질적인 스토리지 함의: 모든 버킷에서 45일 이내에 개인 데이터를 찾는 소비자 요청 워크플로우 구축(민법 §1798.130), 데이터 최소화 구현, 계정 생성 없이 삭제 제공. CPRA는 추가 통제가 필요한 범주로 "민감 개인정보"를 추가합니다. SSN, 정밀 위치 정보, 인종, 종교, 건강, 생체정보가 포함됩니다.
국경 간 전송 메커니즘
Schrems II 이후 유효한 안전장치 없이 EU 데이터를 미국으로 이전하는 것은 위반입니다. EU-미국 데이터 프라이버시 프레임워크(2023년 7월)가 인증된 미국 기업으로의 이전을 다시 허용했지만 모든 기업이 인증된 것은 아닙니다. 표준 계약 조항(SCC)이 대안으로 남아 있으며, 2021년 새 SCC 템플릿은 이전 영향 평가를 요구합니다.
한국 기업의 경우 PIPA도 국외 이전에 대한 별도 동의 또는 동등 수준의 개인정보보호 요건을 부과합니다. 스토리지 측면에서는 리전을 신중하게 선택하세요. EU 데이터는 AWS eu-west-3(파리), Azure France Central, Google europe-west9(파리)에 유지합니다. SCC, DPF 인증, 또는 명시적 동의로 이전이 적용되지 않는 한 다른 EU 리전으로만 복제하세요.
모두를 만족시키는 암호화 아키텍처
GDPR, HIPAA, PCI, SOC 2의 공통분모: 문서화된 키 관리가 적용된 저장 중 및 전송 중 암호화. 저장 중에는 AES-256-GCM(AWS KMS, Azure Key Vault, Google Cloud KMS), 전송 중에는 TLS 1.3을 사용하세요. 고객 마스터 키를 최소 연간 교체하세요.
특히 민감한 워크로드에는 클라이언트 측 암호화로 평문을 공급자로부터 완전히 차단하세요. 제로 지식 E2EE를 구현한 도구(PBKDF2 파생 키로 브라우저에서 암호화, 암호문만 업로드)는 공급자가 압수수색 상황에서도 데이터에 접근할 수 없으므로 컴플라이언스 논증이 단순해집니다. HexaTransfer는 컴플라이언스에 민감한 프로젝트에서 임시 파일 공유에 이 방식을 사용합니다.
바인더가 아닌 증거 파이프라인 구축
감사자는 감사 직전 주에 모은 스냅샷이 아닌 지속적인 증거를 원합니다. CloudTrail/Activity Log/Cloud Audit Logs를 SIEM(Splunk, Elastic, Datadog)으로 파이프하세요. 모든 리소스에 owner, data-classification, retention-policy 태그를 붙이세요. AWS Config Rules, Azure Policy, 또는 Open Policy Agent로 자동화된 설정 검사를 실행하세요.
통제, 증거 출처, 담당자를 단일 매트릭스에 문서화하세요. 감사자가 "버킷에 MFA가 적용되어 있다는 것을 어떻게 알 수 있습니까?"라고 물었을 때 콘솔을 헤매는 것이 아니라 일별 자동화 보고서의 스크린샷으로 대답할 수 있어야 합니다. 감사를 쉽게 통과하는 조직은 컴플라이언스를 이벤트가 아닌 파이프라인으로 취급합니다.
hexatransfer.com에서 사용해보세요 — 무료, 계정 불필요, 최대 10 GB.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기