파일 전송을 위한 데이터 보호 영향 평가
DPIA 템플릿과 위험 평가 방법을 포함한 파일 전송 시스템에 대한 데이터 보호 영향 평가 수행 단계별 가이드입니다.
GDPR 35조에 따른 데이터 보호 영향 평가(DPIA)는 처리가 "자연인의 권리와 자유에 높은 위험을 초래할 가능성이 있을 때" 의무입니다. 파일 전송 시스템의 경우 대규모 의료 파일이나 생체정보와 같은 특수 범주 데이터 전송, 직원 체계적 모니터링, 아동 데이터 처리, 또는 제3국에 걸친 대량 개인 데이터 흐름 통합 시 이 기준이 적용됩니다. DPIA는 처리를 문서화하고, 필요성과 비례성을 평가하며, 위험을 평가하고, 처리 시작 전에 완화 조치를 확인합니다. 필요한 경우 이를 건너뛰면 83(4)조 과태료(EUR 1천만 또는 전 세계 매출의 2% 중 높은 금액)에 직면합니다.
파일 전송 시스템에 DPIA가 필요한 경우
35(3)조는 세 가지 추정 유발 요인을 나열합니다. 법적 또는 중요한 영향을 미치는 체계적인 자동 평가, 9조 특수 범주 또는 범죄 데이터의 대규모 처리, 공공 장소의 체계적인 대규모 모니터링. 대부분의 국가 DPA는 이를 확장했습니다. CNIL 목록(2018년 10월, 주기적 업데이트)은 기술의 혁신적 사용, 서로 다른 컨트롤러의 데이터 세트 결합, 위치 또는 행동 데이터 처리, 취약한 정보 주체의 데이터 처리를 추가합니다. DICOM 영상, 환자 ID, 유전체 파일을 처리하는 임상 시험 플랫폼은 첫날부터 35조를 유발합니다.
35(7)조의 필수 내용
35(7)조는 네 가지 최소 DPIA 구성 요소를 명시합니다. (a) 처리 작업과 목적에 대한 체계적인 설명, (b) 필요성과 비례성 평가, (c) 정보 주체 권리와 자유에 대한 위험 평가, (d) 보호 장치와 규정 준수 증명을 포함한 위험 대응 조치. 각각을 확장하십시오. (a)에는 데이터 흐름 다이어그램 포함, (b)에는 적법한 근거를 인용하고 덜 침습적인 대안이 작동하지 않음을 증명, (c)에는 가능성과 심각도로 위험 점수 부여, (d)에는 각 위험을 구체적인 기술적 또는 조직적 통제에 매핑.
1단계: 파일 전송 흐름 종단간 설명
데이터 흐름 다이어그램으로 시작하십시오. 업로드 엔드포인트, 클라이언트 측 전처리, 전송(TLS 1.3), 서버 측 수신, 저장 시 암호화(AES-256-GCM), 저장 위치(eu-central-1), 수신자에게 이메일 알림, 다운로드 엔드포인트, 수신자 브라우저에서의 복호화, 삭제 트리거(7일 만료). 각 화살표에 대해 개인 데이터 범주(이름, 이메일, 파일 내용, IP, 타임스탬프), 행위자(발신자, 플랫폼, 수신자, 하위 처리자), 보존 기간을 문서화하십시오. Microsoft의 DPIA 템플릿 또는 CNIL의 PIA 소프트웨어는 감사인이 수용하는 내보내기 가능한 기록을 생성합니다.
2단계: 필요성과 비례성 평가
35(7)(b)조는 처리가 명시된 목적에 필요한지 묻습니다. 같은 목표를 더 적은 데이터로 달성할 수 있을까요? 전송 시스템의 경우 일반적인 답변: 수신자 이메일은 전달에 필요합니다(대체 불가). 발신자 IP는 사기 탐지에 도움이 되지만 엄밀히 필요하지는 않습니다. 영구 보관 대신 30일 후 기록 및 폐기하십시오. 악성 코드 검사를 위한 파일 스캔은 콘텐츠를 악성 코드 서명 이상으로 추출하지 않는다면 비례적입니다. 검색을 위한 실시간 콘텐츠 인덱싱은 사용자가 옵트인하지 않는 한 일반적으로 불균형합니다. 고려된 대안과 함께 각 판단을 문서화하십시오.
3단계: 점수를 사용한 위험 평가
5x5 매트릭스(가능성 x 심각도) 또는 CNIL의 4x4 PIA 척도를 사용하십시오. 위협을 나열하십시오. 전송 중 무단 접근, 저장 중 무단 접근, 악의적 내부자에 의한 침해, 외국 당국에 의한 강제 공개, 잘못 전달된 링크를 통한 우발적 공개, 목적을 초과한 보존, 정보 주체 권리 이행 불능. 각각에 대해 통제 전 내재 위험을 점수화하십시오. TLS 1.3만 있는 전송의 경우 잘못된 수신자를 통한 우발적 공개는 가능성 3(보통)과 비즈니스 기밀 파일의 경우 심각도 4(중요)로 점수화됩니다. 링크 만료와 접근 로그 후에는 가능성이 2로 떨어집니다.
4단계: 완화 조치 확인 및 문서화
각 위험에는 완화 라인이 있습니다. 전송 중 무단 접근: HSTS가 있는 TLS 1.3, 모바일 클라이언트의 인증서 피닝. 저장 중 무단 접근: 파일별 키를 사용한 AES-256-GCM, KMS 관리 마스터 키. 강제 공개: 제공업체가 암호문만 보유하는 클라이언트 측 암호화, EU 전용 호스팅과 소버린 제공업체(OVH, Scaleway). 잘못 전달된 링크: 비밀번호 보호 옵션, 다운로드 알림, 링크 만료, 취소 UI. 보존 초과: 기본 7일 TTL, 30일까지 수동 연장, 문서화된 삭제 검증. 각 완화는 이를 구현하는 통제를 참조합니다.
DPO 및 감독 기관과의 협의
35(2)조는 DPO가 임명된 경우 DPO와의 협의를 요구합니다. DPO의 조언을 문서화하고 이를 따르거나 이탈한 근거를 기록해야 합니다. 36조는 완화 후에도 잔류 위험이 높으면 감독 기관과의 협의를 요구합니다. CNIL은 연간 보고서에 협의 건수를 보고합니다. 연간 약 100~200건의 사전 협의 중 30~60%가 재구성을 요구하는 권고사항을 도출합니다. 사전 협의가 필요한 경우 DPA 응답을 위해 2~4개월을 계획에 포함하십시오. 출시를 차단합니다.
전송 영향 평가 통합
DPIA 범위에 국제 전송이 포함되는 경우 Schrems II에 따른 전송 영향 평가를 부록으로 통합하십시오. TIA는 다른 관점에서 동일한 위험을 다룹니다. 제3국 법률, 강제 접근, SCC의 유효성. EU CDN(Cloudflare, Fastly)을 사용하는 파일 전송 도구의 경우 EU 전용 객체 스토리지에도 불구하고 TIA는 메타데이터(IP, 요청 헤더)가 미국 CDN POP를 통과하는지, 그것이 전송에 해당하는지를 다뤄야 합니다. 현재 EDPB 지침은 전송 중 라우팅을 전송으로 취급하므로 이를 다루십시오.
DPIA를 살아있게 유지하기
DPIA는 한 번으로 끝나는 문서가 아닙니다. 35(11)조는 처리가 중요하게 변경될 때 검토를 요구합니다. 파일 전송 서비스의 경우 중요한 변경에는 새로운 하위 처리자, 지원되는 새로운 파일 유형(이전에 문서 전용에서 비디오 추가), 새로운 사용자 범주로 확장(소비자 대 비즈니스), 아키텍처 변경(EU 전용에서 멀티 리전으로 이동)이 포함됩니다. 최소 연간 검토하고, 검토 날짜와 검토자를 문서화하며, 규정 준수 기록에서 DPIA를 버전 관리하십시오. 2022년에 마지막으로 검토했지만 현재 시스템을 여전히 반영한다는 DPIA는 적신호입니다.
작동하는 템플릿과 리소스
CNIL의 무료 PIA 소프트웨어(버전 3.0, 2023년 업데이트)는 35(7)조를 준수하는 PDF DPIA를 생성합니다. ICO는 DPIA 템플릿과 고위험 처리를 위한 샘플 DPIA를 제공합니다. 스페인 AEPD는 "Guía Práctica para las Evaluaciones de Impacto"를 게시합니다. ENISA의 2018년 보안 조치 핸드북은 기술적 통제를 보완합니다. 파일 전송 특화의 경우 템플릿을 Article 29 Working Party 가이드라인 WP248(2017년 채택, EDPB 승인)에 대조하십시오. HexaTransfer와 같은 제공업체는 DPIA 준비 문서(아키텍처 다이어그램, 암호화 사양, 하위 처리자 목록)를 게시하여 고객이 자체 평가에 활용할 수 있습니다.
DPIA는 규제 기관이 조사에서 가장 먼저 요청하는 문서입니다. 출시 전에 작성하십시오.
hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기