파일 공유 서비스를 위한 데이터 처리 계약
핵심 조항, GDPR 제28조 요건, 템플릿 권장 사항을 포함한 파일 공유 데이터 처리 계약의 모든 것을 다룹니다.
파일 공유 서비스를 위한 GDPR 유효 데이터 처리 계약(DPA)은 28(3)조의 여덟 가지 필수 항목을 반드시 포함해야 합니다. 처리의 주제와 기간, 성격과 목적, 개인 데이터 유형, 정보 주체 범주, 컨트롤러 권리와 의무, 처리자 지시 사항, 하위 처리자 규칙, 계약 종료 시 삭제 또는 반환이 이에 해당합니다. 이 여덟 가지 중 하나라도 누락되면 계약이 규정을 준수하지 않으며 양 당사자 모두 집행 조치에 노출됩니다. 28조 외에도 강력한 DPA는 32조, 33조, 5장에 따른 보안 조치, 침해 통지 일정, 감사 권리, 국제 전송 보호 장치도 정의합니다.
DPA가 필요한 시점
제3자가 귀사를 대신하여 개인 데이터를 처리할 때마다 DPA가 필요합니다. 업로드된 .zip 파일을 7일 동안 일시적으로 저장하는 처리만 포함되더라도 마찬가지입니다. SwissTransfer, WeTransfer, Dropbox Transfer, Smash, Tresorit, Box, HexaTransfer 모두가 해당됩니다. 기준은 "민감한 데이터"가 아니라 "개인 데이터"이며, 수신자 목록의 고객 이메일이 여기에 포함됩니다. 사람의 이름이 포함된 비즈니스 파일에 전송 서비스를 사용한다면 DPA는 28(3)조에 따라 의무입니다. DPA 없이는 5(1)(a)조에 따라 유효한 계약적 근거 없는 처리가 됩니다.
28(3)조의 여덟 가지 필수 항목
28(3)조는 체크리스트처럼 읽힙니다. (a) 처리의 주제와 기간: 어떤 처리를, 얼마나. (b) 성격과 목적: 배송을 위한 파일 전송과 단기 보관. (c) 개인 데이터 유형: 이름, 이메일, 파일 내용, 메타데이터. (d) 정보 주체 범주: 컨트롤러의 직원, 고객, 거래 상대방. (e) 컨트롤러의 의무와 권리. (f) 문서화된 지시 사항에 따른 처리만. (g) 권한 있는 직원의 기밀 유지 약속. (h) 위험에 적합한 보안 조치, 하위 처리자 규칙, 정보 주체 권리 지원, 침해 통지, DPIA 지원, 계약 종료 시 삭제.
하위 처리자 조항과 30일 통지
28(2)조와 28(4)조는 처리자가 하위 처리자를 공개하고 컨트롤러에게 변경 사항에 이의를 제기할 기회를 줄 것을 요구합니다. 시장 관행: 현재 하위 처리자의 공개 목록(CDN용 Cloudflare, 호스팅용 OVH, 이메일용 SendGrid), 중요한 변경 30일 전 통지, 컨트롤러가 합리적인 근거로 이의를 제기할 계약적 권리입니다. 컨트롤러가 이의를 제기하면 처리자는 대안을 찾거나 패널티 없이 서비스 종료를 허용해야 합니다. 통지 없이 무제한 하위 처리자 교체를 주장하는 DPA를 주의하십시오. 이는 규정을 준수하지 않습니다.
28(3)(h)조의 감사 권리
컨트롤러는 처리자를 감사할 권리가 있습니다. 소규모 컨트롤러의 경우 보통 현장 감사관을 파견하는 대신 처리자의 SOC 2 Type 2, ISO 27001, 또는 ISAE 3402 보고서를 수용합니다. 대규모 컨트롤러(은행, 병원, 정부)는 현장 감사 권한을 유지합니다. DPA는 형식을 명시해야 합니다. 게시된 검증을 검토할 권리, 추가 정보를 요청할 권리, 고위험 처리의 경우 컨트롤러 비용으로 독립 감사를 의뢰할 권리가 포함되어야 합니다. 모든 감사 권리를 거부하는 것은 규정 위반입니다. 30일 통지와 함께 연간 검토로 제한하는 것은 합리적입니다.
보안 조치와 32조 정합성
32(1)조는 네 가지 예시 조치를 나열합니다. 가명처리와 암호화(a), 시스템의 기밀성, 무결성, 가용성, 복원력(b), 사고 후 적시 복구(c), 정기적인 테스트와 평가(d). 좋은 파일 공유 DPA는 구체적인 사항을 나열한 보안 조치 일정을 첨부합니다. 저장 시 AES-256-GCM, 전송 시 TLS 1.3, 관리자 접근을 위한 MFA, ISO 27001 인증, 패치 SLA를 포함한 취약성 관리, 연간 침투 테스트가 이에 해당합니다. "업계 표준 보안"과 같은 모호한 언어는 측정할 수 없어 감사에 실패합니다.
처리자와 컨트롤러 간 침해 통지 일정
33(2)조는 처리자가 침해 인지 후 "부당한 지연 없이" 컨트롤러에게 통지하도록 요구합니다. 대부분의 DPA는 24-48시간을 명시합니다. 처리자의 역할은 신속한 통지이지, 72시간 시계가 아닙니다. 그것은 33(1)조에 따른 컨트롤러의 역할입니다. 잘 작성된 DPA는 다음을 명시합니다. 침해의 정의(손실, 무단 공개, 무단 접근), 통지 내용(침해 성격, 정보 주체 및 기록의 범주와 대략적인 수, 가능한 결과, 취해진 조치), 전달 방법(지명된 연락처, 이메일이 침해된 경우 백업 채널).
DPA 내 국제 전송 보호 장치
처리자가 EEA 외부에서 데이터를 저장하거나 접근하는 경우 44조가 적용됩니다. DPA는 2021 표준 계약 조항(Commission Implementing Decision 2021/914)을 통합하고, 적용 가능한 모듈을 명시하며(모듈 2: 컨트롤러-처리자), 전송 영향 평가를 참조로 포함해야 합니다. 미국 하위 처리자의 경우 DPF(Data Privacy Framework) 인증 상태 또는 구체적인 보완 조치 설명을 추가하십시오. 영국 전송은 2022년 3월 이후 발효된 2021 SCC에 대한 ICO의 국제 데이터 전송 부록이 필요합니다.
계약 종료 시 삭제 또는 반환
28(3)(g)조는 EU 또는 회원국 법이 보존을 요구하지 않는 한 서비스 종료 시 처리자가 모든 개인 데이터를 삭제하거나 반환하도록 요구합니다. 어떤 것인지 명확히 하십시오. 대부분의 파일 전송 서비스는 짧은 유예 기간(7-30일)과 함께 기본적으로 삭제합니다. 컨트롤러가 대신 반환을 원한다면(모든 파일 내보내기) 형식과 일정을 명시하십시오. 삭제는 백업을 포함해야 합니다. 백업 교체 주기(90일이 표준)를 인용하고 복원된 데이터가 삭제 요청과 일관되게 재처리 또는 재삭제된다고 문서화하십시오.
공동 컨트롤러와 다자 시나리오
파일 공유는 때로 26조에 따른 공동 컨트롤러를 포함합니다. 예를 들어 고용주와 플랫폼 모두 목적과 수단을 결정하는 채용 플랫폼이 이에 해당합니다. 26조 협약은 DPA와 다르며 책임을 투명하게 배분해야 합니다. 플랫폼으로서 처리자로 포지셔닝했지만 실질적인 통제권을 행사한다면(사용자 콘텐츠로 AI 훈련, 메타데이터 수익화), 규제 기관이 공동 컨트롤러로 재분류할 수 있습니다. CNIL과 ICO 모두 오분류에 대해 과태료를 부과한 바 있습니다. 처음부터 분류를 올바르게 하십시오.
실용적인 템플릿과 DPA 찾는 곳
European Commission은 컨트롤러와 처리자 간의 표준 계약 조항을 게시합니다(Commission Implementing Decision 2021/915). 대부분의 평판 있는 파일 전송 제공업체는 이 조항을 기반으로 사전 서명된 DPA를 게시합니다. 다운로드하고 서명만 하면 됩니다. Tresorit, Proton Business, Box, Microsoft, Google Workspace, HexaTransfer 모두 이렇게 합니다. 맞춤 협상의 경우 IAPP와 CIPL이 DPA 템플릿을 게시합니다. 전문 프라이버시 법률 자문 없이 처음부터 작성하지 마십시오. 엣지 케이스(공동 컨트롤러, 하위 처리자 체인, TIA 언어)에는 구체적인 예상 표현이 있습니다.
모든 조항을 28(3)조 여덟 가지 체크리스트에 대조하십시오.
hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기