EU 데이터 소재지 파일 호스팅 요건
데이터 저장 위치 요구 사항과 현지 규제 준수 방법을 포함한 EU 파일 호스팅 데이터 소재지 요건을 이해하세요.
EU 데이터 소재지란 개인 데이터가 유럽 경제 지역(EEA) 내 서버에 물리적으로 위치하며, 백업, 캐시, 지원 도구 역시 EEA 경계 안에 한정되는 것을 의미합니다. GDPR은 소재지 자체를 직접 요구하지는 않습니다. 다만 EEA 외부로의 모든 전송이 5장 조건(적정성 결정, SCC, BCR)을 충족해야 한다고 규정합니다. 그러나 Schrems II 판례, 프랑스 SecNumCloud, 독일 C5, 공공 부문 조달 규칙 등 그 위에 쌓인 분야별 규정들은 의료, 금융, 정부 파일에 대해 사실상 소재지를 강제합니다. 고객 파일을 호스팅한다면 소재지가 중요한지 여부가 아니라, 어느 데이터 센터 랙에 바이트가 존재하는지가 핵심 질문입니다.
바이트 수준에서 "소재지"의 실제 의미
소재지는 객체 스토리지 리전만의 문제가 아닙니다. CDN 엣지 캐시가 파일을 보관하는 위치, 데이터베이스 복제본이 쓰기를 재생하는 위치, 백업이 저장되는 위치, 지원 엔지니어가 디버깅용 샘플을 가져올 때 노트북이 연결되는 위치 모두가 포함됩니다. AWS Frankfurt(eu-central-1)는 독일에 객체를 저장하지만, EU 엣지 노드로 배포를 제한하지 않으면 CloudFront 엣지 위치가 버지니아주 애쉬번에 파일을 캐시합니다. Azure의 지역 중복 스토리지는 쌍을 이룬 리전에 걸쳐 복제되므로 West Europe은 암스테르담과 더블린 쌍으로 괜찮습니다. 설정을 잘못하면 영국이나 미국에 데이터가 저장될 수 있습니다.
Schrems II의 파급 효과
2020년 7월 CJEU의 Data Protection Commissioner v. Facebook Ireland and Schrems 판결은 Privacy Shield를 무효화하고 모든 EU-미국 간 전송에 전송 영향 평가(TIA)를 통과하도록 강제했습니다. 실질적 결과로 기업 구매자들은 "벤더가 GDPR을 준수하는가?" 대신 "내 데이터는 어디에 있는가?"라고 묻기 시작했습니다. 미국 법(FISA 702, CLOUD Act)은 해외에 저장된 데이터에 대해서도 미국 제공업체에 접근을 강제할 수 있으므로, 제공업체가 EU 소유이고 미국 자회사가 없는 경우가 아니면 소재지만으로는 EU 고객을 영장으로부터 보호하지 못합니다. 이것이 Gaia-X, OVH, Scaleway, Hetzner, Infomaniak이 동일한 지역 존재에도 불구하고 Microsoft Azure와 Google Cloud를 입찰에서 제치는 이유입니다.
프랑스 SecNumCloud와 독일 C5
프랑스 ANSSI는 민감한 데이터를 처리하는 클라우드 제공업체 자격을 위한 SecNumCloud를 발행합니다. 버전 3.2(2022년 3월)는 제공업체가 비EU 법률(즉, CLOUD Act)에서 자유로워야 한다는 면제 조항을 포함합니다. OVH의 Bleu와 Outscale은 SecNumCloud 자격을 보유하지만 AWS는 보유하지 않습니다. 독일 BSI는 소유권에 덜 엄격하지만 기술 통제에 더 상세한 C5 기준 목록(17개 범주에 걸친 125개 기준)을 발행합니다. 두 나라의 의료 및 방산 구매자들은 통상 계약으로 이 인증을 의무화합니다. 최소한 C5 Type 2 검증 없이는 이들 분야에 진입하기 어렵습니다.
스토리지 클래스와 소재지 발자국
핫 스토리지(S3 Standard, Azure Hot Blob, GCS Standard)는 일반적으로 설정된 리전을 준수합니다. 콜드 스토리지는 의외의 결과를 낳을 수 있습니다. AWS Glacier Deep Archive는 선택한 리전을 약속하지만, 검색 프로세스가 리전 엣지 위치에 임시로 데이터를 스테이징할 수 있습니다. 민감한 파일의 경우 검색 리전이 일치하는지 확인하십시오. Backblaze B2는 EU Central(암스테르담)을 제공하고, Cloudflare R2는 바이트와 메타데이터를 모두 EU 내에 유지하는 EU 관할 리전을 제공합니다. Gravelines 또는 Strasbourg의 OVH Object Storage는 계약적 구속력을 갖춘 프랑스 서버 보장을 제공합니다.
메타데이터 대 파일 콘텐츠
파일 콘텐츠에만 집중하고 메타데이터를 무시하는 경우가 많습니다. 그러나 파일 이름, 발신자 이메일, 수신자 이메일, IP 주소, 타임스탬프, 파일 크기만으로도 비즈니스 관계를 충분히 재구성할 수 있습니다. 콘텐츠는 클라이언트 측에서 암호화하지만 파일 이름과 이메일 주소를 미국 분석 플랫폼으로 보내는 전송 서비스는 소재지 실패입니다. 오류 로깅(Sentry, Datadog), 분석(Mixpanel, Amplitude), 이메일 전달(SendGrid, Postmark) 등 모든 제3자 하위 처리자의 개인정보 보호 정책을 확인하십시오.
분야별 소재지 요구 사항
GDPR의 국가별 이행 및 현지 규정에 따른 의료 데이터: 프랑스 HDS(Hébergeur de Données de Santé) 인증은 환자 기록에 프랑스 또는 EU 호스팅을 의무화합니다. 독일의 §203 StGB와 §75b SGB V도 동등한 보호를 요구합니다. DORA(Regulation 2022/2554, 2025년 1월 발효)에 따른 금융 서비스는 명시적인 제3자 집중 요건과 하위 계약업체 매핑을 포함한 ICT 위험 관리를 부과합니다. 공공 부문 조달은 민감한 분류에 대해 ENISA 자격의 EUCS 고수준 제공업체를 요구합니다.
하위 처리자 체인과 투명성
제공업체가 Frankfurt에 있더라도 CDN 벤더는 Cloudflare(글로벌 애니캐스트), 지원 플랫폼은 Zendesk(미국), 검색 인덱스는 Algolia(프랑스/미국)를 사용할 수 있습니다. 그 체인의 각 링크는 잠재적인 소재지 위반입니다. 28(4)조는 컨트롤러가 하위 처리자 규정 준수에 책임이 있다고 합니다. 변경 사항 30일 전 통지 및 업데이트된 완전한 목록을 요구하십시오. Tresorit, Proton, Infomaniak, HexaTransfer는 모두 공개 하위 처리자 기록을 관리합니다.
소재지 주장 검증
마케팅 페이지는 "EU 호스팅"이라고 합니다. 계약은 덜 말합니다. 신뢰 페이지가 가장 많이 말합니다. 서명 전에 세 가지 증거를 요청하십시오. (1) 국가나 리전이 아닌 특정 데이터 센터 도시를 명시한 데이터 처리 계약, (2) 대상 위치를 나열한 ISO 27001 또는 SOC 2 Type 2 범위 설명서, (3) 관할권과 목적이 포함된 하위 처리자 기록. 업로드 및 다운로드 엔드포인트에 대한 자체 DNS 조회를 실행하십시오. A 레코드가 Cloudflare 또는 Fastly 애니캐스트로 해석되면 사용자가 접속하는 엣지 위치를 물어보십시오.
비용과 성능 트레이드오프
EU 전용 호스팅은 규모가 작고 전기 요금이 높기 때문에 멀티 리전 대안보다 10-20% 비쌉니다. EU 사용자의 지연은 개선되고(파리-프랑크푸르트 약 20ms), 미국 사용자는 저하됩니다(파리-뉴욕 약 75ms). 사용자 기반의 80%가 유럽인이라면 선택은 명확합니다. 글로벌 계약자를 서비스한다면 명확한 라우팅 규칙을 갖춘 하이브리드 설정이 모든 사람을 단일 리전으로 강제하는 것보다 낫습니다. HexaTransfer는 모든 파일을 EU 인프라에 보관하며 클라이언트 측 암호화 덕분에 국경을 넘어 수신하는 수신자도 외국 서버에 평문을 노출하지 않습니다.
위험에 정확히 맞게 소재지를 선택하십시오.
hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기