본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
GDPR 및 규정 준수

파일 공유의 국경 간 데이터 전송 규칙

SCC, 적정성 결정, 전송 영향 평가를 포함하여 국제 파일 공유 시 적용되는 국경 간 데이터 전송 규정을 탐색합니다.

EU에서 제3국으로의 국경 간 파일 전송에는 GDPR 44조~50조에 따른 5장 전송 수단 중 하나가 필요합니다. 적정성 결정(45조), 표준 계약 조항(46조), 구속력 있는 기업 규칙(47조), 또는 예외(49조)가 이에 해당합니다. Schrems II가 2020년 7월 Privacy Shield를 무효화한 이후, SCC 기반 전송마다 목적지 국가의 감시법이 보호를 훼손하는지 여부를 문서화한 전송 영향 평가(TIA)가 필요합니다. 이를 잘못 처리하면 전 세계 연간 매출의 4%까지 과태료가 부과되며 데이터 흐름을 중단시키는 금지 명령을 받을 수 있습니다.

신뢰할 수 있는 적정성 결정

2026년 기준 European Commission이 적정하다고 선언한 제3국은 다음과 같습니다. 안도라, 아르헨티나, 캐나다(상업 운영자 한정), 페로 제도, 건지, 이스라엘, 맨 섬, 일본, 저지, 뉴질랜드, 대한민국, 스위스, 영국, 미국(DPF 인증 기업 한정), 우루과이. 이 목적지로의 전송에는 추가적인 46조 보호 장치가 필요 없습니다. 그 외 모든 나라(인도, 브라질, 중국, 특정 프레임워크 외 호주, 아프리카와 라틴 아메리카 대부분)에는 SCC와 TIA가 필요합니다. 적정성 목록은 업데이트되므로 의존하기 전에 Commission의 공식 기록을 확인하십시오.

표준 계약 조항: 네 가지 모듈

Commission Implementing Decision 2021/914(2021년 6월)는 네 가지 모듈을 갖춘 현행 SCC를 도입했습니다. 모듈 1: 컨트롤러-컨트롤러(내보낸 .csv를 브라질 파트너와 공유). 모듈 2: 컨트롤러-처리자(DPF 비인증 미국 기반 전송 서비스 사용). 모듈 3: 처리자-처리자(DPA 처리자가 EEA 외부의 하위 처리자 사용). 모듈 4: 처리자-컨트롤러(처리자에서 제3국 컨트롤러로 데이터 내보내기). 올바른 모듈을 선택하십시오. 잘못된 모듈은 없는 것만큼이나 무효입니다.

Schrems II 이후의 전송 영향 평가

CJEU Schrems II 판결(C-311/18, 2020년 7월)은 수출자에게 현지 감시법을 고려할 때 수입자가 실제로 SCC 약속을 이행할 수 있는지 검증하도록 요구합니다. EDPB 권고사항 01/2020(2021년 6월 채택)은 여섯 단계를 제시합니다. (1) 전송 매핑, (2) 전송 수단 확인, (3) 목적지 국가에서의 유효성 평가, (4) 보완 조치 확인, (5) 절차적 단계, (6) 주기적 재평가. 미국 전송의 경우 우려 법률은 FISA Section 702와 Executive Order 12333입니다. 중국 전송의 경우 2017년 국가정보법과 2021년 데이터 보안법입니다.

실제로 효과 있는 보완 조치

EDPB는 보완 조치를 기술적, 계약적, 조직적으로 분류합니다. 기술적 조치만이 가장 적극적인 감시에도 견딥니다. 데이터 수출자만 키를 보유한 전송 시 암호문(클라이언트 측 E2EE)은 수입자가 외국 당국에 쓸모없는 암호화된 blob만 보유하게 합니다. 재식별 키가 EEA에 남아 있는 가명처리는 대부분의 경우 동등합니다. 계약적 조치(접근 통지 조항, 투명성 보고서)는 중요하지만 강제 공개를 막지는 못합니다. 조직적 조치(접근 제어, 교육)는 기본 요건이지 해결책이 아닙니다.

EU-US 데이터 프라이버시 프레임워크

Commission의 적정성 결정 이후 2023년 7월 발효된 EU-US DPF는 인증 기업으로의 미국 전송을 위한 간소화된 경로를 복원했습니다. 기업들은 미국 상무부를 통해 매년 자체 인증하고, DPF 원칙에 헌신하며, FTC 집행에 복종합니다. 2026년 초 기준 2,500개 이상의 미국 기업이 인증을 받았으며 대부분의 주요 SaaS 벤더가 포함됩니다. DPF 인증 수신자에게는 SCC와 TIA가 필요 없습니다. 각 전송 전에 dataprivacyframework.gov에서 인증을 확인하십시오. 인증이 만료되면 전송이 SCC 요건으로 되돌아갑니다.

그룹 내 전송을 위한 구속력 있는 기업 규칙

47조에 따른 BCR은 기업 그룹 내 모든 회사를 구속하는 내부 행동 강령으로, 주 감독 기관이 모든 관련 기관과 협의 후 승인합니다. 승인은 18~36개월이 소요되며 법률 비용으로 EUR 100,000~300,000가 듭니다. 승인되면 BCR은 모든 그룹 내 전송을 커버합니다. 독일 본사가 싱가포르, 멕시코, 나이지리아 자회사에 자유롭게 직원 파일을 보낼 수 있게 됩니다. BCR은 제3자 처리자에는 도움이 되지 않으므로 그 경우에는 SCC가 남습니다. 2025년 기준 약 120개 그룹이 승인된 BCR을 보유했습니다.

엣지 케이스를 위한 49조 예외

49조는 특정 상황에서 46조 보호 장치 없이 전송을 허용합니다. 위험 공개와 함께 명시적 동의(49(1)(a)), 계약 이행을 위해 필요한 전송(49(1)(b)), 공익상의 중요한 이유(49(1)(d)), 법적 청구의 설정 또는 방어(49(1)(e)), 중대한 이익(49(1)(f)), 공개 기록으로부터의 전송(49(1)(g))이 이에 해당합니다. EDPB 가이드라인 2/2018은 이것이 좁은 예외임을 강조합니다. "우발적이고 비반복적." 지속적인 고객 파일 전송에 49(1)(a) 동의를 사용하는 것은 규정 위반입니다. 소송을 위해 미국 상대방 법률팀에 사건 파일을 보내는 것은 49(1)(e)로 괜찮습니다.

GDPR을 넘어서는 국가별 규칙

중국 개인정보 보호법(PIPL, 2021년 11월)은 대용량 또는 민감한 데이터 수출에 CAC의 보안 평가를 요구합니다. 러시아 데이터 현지화 법률(242-FZ, 2015년 9월)은 러시아 시민의 개인 데이터를 먼저 러시아 서버에 저장하도록 요구합니다. 브라질 LGPD(2020년 8월)는 자체 적정성 프레임워크를 갖추고 있습니다. 인도 디지털 개인 데이터 보호법(2023년 8월, 규칙 대기 중)은 중앙 정부가 블랙리스트에 올린 국가로의 전송을 제한합니다. 이 관할권에 접하는 파일 전송에는 현지 법률 자문이 필요합니다. GDPR 준수만으로는 충분하지 않습니다. 한국 PIPA도 국외 이전 시 정보 주체 동의 또는 적절한 보호 조치를 요구합니다.

국경 간 규정 준수를 위한 실용적 아키텍처

깔끔한 국경 간 파일 전송 아키텍처: (1) 제공업체가 접근할 수 없는 키로 클라이언트 측 암호화하여 외국 제공업체가 암호문만 보유하게 함, (2) 파일 저장소와 메타데이터를 EU 리전에 고정(OVH Gravelines, 명시적 복제 없는 AWS Frankfurt, Scaleway Paris), (3) 목적지 국가와 적법한 근거로 모든 전송 기록, (4) 소재지 위험을 최소화하기 위해 7-30일 후 파일 자동 만료, (5) 관할권이 포함된 실시간 하위 처리자 기록 유지. HexaTransfer와 같은 서비스는 이 패턴을 기본으로 구현합니다. EU 전용 스토리지, 클라이언트 측 AES-256-GCM, 7일 만료.

30(1)(e)조 하의 기록 보존

30(1)(e)조는 컨트롤러가 국제 전송을 포함하는 각 처리 활동에 대해 제3국과 의존하는 보호 장치를 문서화하도록 요구합니다. 전송 서비스의 기록 항목은 다음과 같이 읽혀야 합니다. "클라이언트 파트너에게 파일 납품물, 미국(DPF 인증) 및 영국(적정)으로 전송, 비인증 하위 처리자에 대해 SCC 모듈 2, TIA [날짜] 연간 검토." TIA를 버전 관리에 유지하십시오. 감독 기관은 조사 중 현재 버전만이 아니라 이력을 검사합니다.

첫 번째 바이트가 이동하기 전에 전송 경로를 설계하십시오.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기