본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
GDPR 및 규정 준수

2026년 파일 전송 서비스의 EU 호스팅 요건

서버 위치, 데이터 주권, 유럽 클라우드 인프라 규칙을 다룬 2026년 파일 전송 서비스의 최신 EU 호스팅 요건입니다.

2026년 파일 전송 서비스를 위한 EU 호스팅 요건은 여러 규정이 서로 겹쳐 쌓여 있다. GDPR 제IV장과 제V장은 처리자 의무와 국제 이전에 대한 기본 규칙을 정한다. 2025년 9월 12일부터 적용되는 데이터법(Regulation 2023/2854)은 전환 및 상호 운용성 권리를 추가한다. 사이버 보안법에 따른 EUCS 체계 초안은 클라우드 인증 등급에 주권을 포함시킨다. NIS2는 사이버 보안 의무를 층위에 더한다. 프랑스 SecNumCloud, 독일 C5 같은 회원국 규칙이 그 위에 쌓인다. 실질적 결과는 EU 고객에게 서비스하는 파일 전송 벤더가 EU 소재 인프라, EU 법률 처리 계약, 비EU 강제 조치에 대한 문서화된 보호 조치가 필요하다는 것이다.

서버 위치가 전부가 아닌 이유

많은 공급자가 프랑크푸르트나 더블린의 미국 모회사 클라우드 리전에 의존하면서 'EU 호스팅'을 광고한다. 그 위치는 GDPR 데이터 거주 요건을 부분적으로만 충족한다. CJEU의 Schrems II 판결(C-311/18)은 서버의 지리가 아닌 공급자의 법적 노출이 중요하다는 점을 명확히 했다. 프랑크푸르트 리전을 갖춘 미국 모회사는 여전히 미국 CLOUD Act에 따라 강제될 수 있다. 많은 EU 고객, 특히 규제 분야에서는 이것이 이전 영향 문제가 된다. EDPB 권고사항 01/2020 및 업데이트에 따른 2026년 관점은 서버가 있는 국가가 아닌 공급자가 법적으로 강제될 수 있는 국가의 법률을 평가하라는 것이다.

GDPR Article 28과 처리자 계약

EU 컨트롤러의 개인 데이터를 처리하는 파일 전송 벤더는 Article 28(3)을 충족하는 데이터 처리 계약(DPA)을 체결해야 한다. DPA는 주제와 기간, 성격과 목적, 개인 데이터 유형과 정보 주체 범주, 컨트롤러의 의무와 권리를 명시해야 한다. 또한 처리자에게 명명된 조건을 의무화해야 한다. 지시에 따라서만 행동하고, 인원의 기밀 유지를 보장하며, Article 32 보안 조치를 이행하고, 감사를 지원하며, 계약 종료 시 데이터를 반환 또는 삭제하고, 사전 승인을 받아 하위 처리자를 관리한다. 미약하거나 부재한 DPA는 2024-2025년 CNIL 및 다른 감독 기관 감사에서 가장 흔한 지적 사항이다.

Schrems II 이후 국경 간 이전

2023년 7월부터 EU-미국 데이터 개인정보 프레임워크는 자체 인증한 미국 데이터 수입자를 위한 유효한 적정성 경로를 제공한다. 그러나 프레임워크는 법적 도전을 받고 있으며, 역사적으로 또 다른 Schrems 판결이 가능하다. EEA 외부로 데이터를 라우팅하는 파일 전송 공급자에게 가장 안전한 경로는 다층적이다. 해당하는 경우 프레임워크에 의존하되 2021 표준계약조항(SCC)으로 보완하고, 목적지 국가의 법적 체계와 데이터를 보호하는 보완 조치(종단간 암호화, 가명화, 분할 키 에스크로)를 문서화한 이전 영향 평가를 수행한다. 2026년 많은 파일 전송 구매자는 분석을 피하기 위해 EU 전용 데이터 경로를 요구한다.

데이터법의 전환 권리

2025년 9월 12일부터 적용되는 데이터법은 EU 고객에게 클라우드 공급자를 전환하고 데이터를 가져갈 수 있는 집행 가능한 권리를 부여한다. Article 23-31은 특히 데이터 처리 서비스를 다루며, 공급자에게 전환 장애물 제거, 요금 상한 설정(2027년 1월 12일부터 무료로 인하), 구조화되고 일반적으로 사용되며 기계 판독 가능한 형식의 데이터 이식성 지원을 요구한다. 고객 아카이브나 테넌트 데이터를 보유하는 파일 전송 서비스는 계정 메타데이터, 업로드된 파일, ZIP, JSON, CSV 형식의 설정 내보내기를 가능하게 해야 한다.

EUCS와 주권 등급

클라우드 서비스를 위한 유럽 사이버 보안 인증 체계(EUCS)는 2020년부터 ENISA 조율 하에 초안이 작성되었으며, 범위 논쟁이 해결되면 2026년 채택될 것으로 예상된다. 기본, 실질적, 높음, 그리고 잠재적으로 SecNumCloud의 면역 요건을 반영한 최고 수준인 높음+의 네 가지 보증 수준을 정의한다. 공공 부문 또는 규제 구매자를 대상으로 하는 파일 전송 벤더에게 EUCS 높음에 대한 조기 정렬은 경쟁적 필수 사항이 될 것이다. 프랑스, 이탈리아, 스페인은 최상위 등급에 명시적 면역 기준을 요구했고, 독일과 아일랜드는 기술적 통제만을 선호했다.

특정 분야의 데이터 현지화

수평적 규칙을 넘어 여러 분야가 현지화를 의무화한다. 프랑스의 건강 데이터를 위한 HDS는 인증된 호스트를 요구한다. 건강 데이터와 특정 연방 워크로드를 위한 독일 BSI 표준은 C5 인증 인프라를 요구한다. 공공 행정을 위한 이탈리아 AgID 프레임워크는 분류 및 민감 데이터에 이탈리아 또는 EU 현지화를 의무화한다. 스페인의 ENS 높음 수준은 동등한 기준을 설정한다. 파일 전송 벤더가 다국적 구매자에게 서비스할 때, 고객 기반에서 가장 엄격한 분야별 규칙을 충족하는 것이 보통 아키텍처를 결정한다.

호스팅 공급자를 위한 NIS2 의무

NIS2는 클라우드 컴퓨팅 서비스와 데이터 센터 서비스를 중요 디지털 인프라로 분류한다. 이 범주에 해당하는 파일 전송 벤더는 Article 21 사이버 보안 조치 이행, 국가 CSIRT에 24시간 이내 사고 보고, 공급망 의무 충족이 필요하다. 호스팅과의 교차점은 벤더가 하위 처리자가 자체 규정을 준수하지 않는 경우 NIS2 준비 상태를 주장할 수 없다는 것이다. 규정을 준수하지 않는 호스팅 백엔드에서 실행되는 전송 서비스는 격차를 물려받는다.

로깅, 감사, 사고 고지

2026년 EU 호스팅 기대치는 GDPR Article 33의 72시간 침해 고지를 지원할 만큼 충분히 오래 보존되는 상세 감사 로그를 포함한다. 파일 전송의 최소 로그는 업로드, 다운로드, 링크 생성, 링크 만료, 관리자 작업을 다룬다. 로그는 의심 침해를 조사하기 위해 컨트롤러가 쿼리 가능해야 한다. 6개월 로그 보존이 일반적이며, 금융 또는 의료 고객에게는 더 긴 기간이 필요할 수 있다. 로그 자체에 개인 데이터(IP, 사용자 식별자)가 포함되므로 보존 및 접근 통제가 GDPR 비례 원칙에 따른다.

HexaTransfer는 EU 인프라에서 실행되며, 업로드 전 브라우저에서 AES-256-GCM 암호화를 적용해 서버의 암호문이 링크 프래그먼트 없이는 접근 불가능하다. hexatransfer.com에서 무료로 사용해 보세요. 계정 불필요, 최대 10GB.

2026년 EU 호스팅은 하나의 규칙이 아닌 규칙들의 격자다. 서버 위치가 중요하다. 공급자 관할권이 중요하다. 계약 조건이 중요하다. 인증이 중요하다. 앞서 나가는 벤더는 각 규칙을 구체적인 기술적·계약적 조치에 매핑하고, 구매자가 개인정보 및 보안 팀에 전달할 수 있는 신뢰 페이지를 공개한다. 구매자는 '우리는 EU 호스팅입니다'를 완전한 답으로 받아들이지 말고 구체적인 질문을 해야 한다.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기