프랑스 디지털 주권과 안전한 파일 호스팅
SecNumCloud 인증, 현지 데이터 저장, 프랑스 법률 준수를 포함한 프랑스의 디지털 주권 파일 호스팅 요건을 살펴보세요.
프랑스 디지털 주권이 파일 호스팅에서 요구하는 것은 세 가지다. 데이터가 물리적으로 어디에 있는지, 누가 법적으로 접근할 수 있는지, 그리고 외국 법률에 의해 공급자가 강제로 데이터를 제출할 수 있는지. 2026년 현재 공공 부문과 규제 구매자는 ANSSI의 SecNumCloud 인증, 프랑스 법률 공급자의 프랑스 또는 EU 영토 내 저장, 미국 CLOUD Act 같은 역외 법률 면제를 점점 더 요구하고 있다. 2021년 5월 총리 공문으로 공식화된 '클라우드 중심(Cloud au centre)' 원칙은 이를 단순한 선호가 아닌 조달 요건으로 만들었다.
파일 전송에서 주권이 중요한 이유
미국 본사를 둔 파일 전송 서비스를 통해 환자 영상을 전송하는 프랑스 병원에는 세 가지 문제가 생긴다. 첫째, 미국 CLOUD Act(2018)는 미국 법 집행 기관이 데이터 저장 위치와 관계없이 공급자에게 고객 데이터 제출을 강제할 수 있게 한다. 둘째, FISA 제702조는 비미국인의 통신을 CJEU가 Schrems 판결에서 반복적으로 문제로 지적한 방식으로 다룬다. 셋째, 프랑스 군사 프로그래밍법 제3조와 최신 사이버 보안법은 민감 분야가 그러한 강제 조치로부터 면역된 공급자를 사용하도록 기대한다.
SecNumCloud: 인증의 의미
SecNumCloud는 ANSSI의 클라우드 인증이다. 기술적 보안과 법적 독립성 두 가지를 모두 검증한다. 2022년 v3.2 레퍼런셜은 명시적 면역 기준을 추가했다. 공급자의 자본, 계약, 의사 결정이 비유럽 법률이 데이터 공개를 강제할 수 없도록 구조화되어야 한다는 것이다. 실제로는 유럽 과반 소유권, 유럽 법률 계약 주체, 유럽 운영 통제를 의미한다. 2026년 기준 인증 공급자는 OVHcloud(Hosted Private Cloud), Outscale, Worldline, Bleu(마이크로소프트-오렌지-카프제미니 합작), S3NS(Thales-구글 클라우드)가 포함된다. 기준이 높아 목록이 짧다.
프랑스 의료 데이터 호스팅: HDS 인증
SecNumCloud와 별도로, 프랑스에서 의료 데이터를 호스팅하려면 공중보건법 제L1111-8조에 따른 HDS(Hébergeur de Données de Santé) 인증이 필요하다. HDS는 인프라 호스팅과 아웃소싱 호스팅 두 가지 범위로 나뉘며, ISO 27001 및 분야별 통제와 연계된 레퍼런스 프레임워크를 기준으로 감사된다. PHI를 처리하는 프랑스 병원, 클리닉, 의학 연구소가 사용하는 파일 전송 서비스는 HDS 인증을 받거나 HDS 인증 플랫폼 위에서 동작해야 한다. 인증된 호스트 목록은 e-Santé 웹사이트에 공개되어 있다. HDS 외 호스팅에서의 프랑스 의료 데이터는 데이터가 암호화되어 있어도 계약적, 규제적 위반이다.
데이터 보존 및 법 집행 접근에 관한 프랑스 법
프랑스 법 집행 기관은 대부분의 경우 사법 명령이 필요한 형사소송법의 디지털 수사 조항에 따라 호스팅된 파일에 접근할 수 있다. 정보 기관의 경우 2015년 7월 24일 정보법(Loi renseignement)이 사전 승인을 받은 특정 감청을 허용한다. 어느 제도도 미국의 National Security Letter나 FISA 702 비밀 절차와 유사하지 않다. 프랑스 주권 중심 호스팅은 여전히 프랑스 법률과 프랑스 사법 심사에 따라 프랑스 당국이 데이터에 접근할 수 있음을 의미하며, 이는 많은 프랑스 규제 구매자가 통제할 수 없는 외국 공개 체제보다 선호하는 방식이다.
EU 중심 대안과 Gaia-X
순수 프랑스 공급자를 넘어, 더 넓은 유럽 클라우드 생태계는 Gaia-X 프레임워크를 통해 주권을 제공한다. Gaia-X는 공급자 현지화와 계약 조건을 포함한 연합 데이터 및 서비스 기준을 정의한다. OVHcloud, Scaleway, IONOS, Hetzner, T-Systems가 참여한다. 파일 전송에서 실질적인 질문은 벤더 인프라가, 스토리지 백엔드부터 CDN, 관찰 플랫폼까지, 유럽 법률 공급자 아래 있는지 아니면 스택 일부가 미국 영역으로 새는지다. 미국 모회사 관리 하에 있는 AWS 파리의 전송 서비스는 SecNumCloud 주권 기준을 충족하지 못한다.
CLOUD Act의 실제 작동과 역외 적용
미국 CLOUD Act는 미국 정부가 미국 기반 서비스 공급자에게 데이터 저장 위치와 관계없이 저장된 데이터를 요청할 권한을 부여한다. 2023년과 2024년에 여러 주목할 만한 프랑스 조달 결정이 EU 전용 리전을 제공하는 경우에도 미국 모회사 클라우드를 명시적으로 배제했다. 법적 근거는 공급자가 키를 통제하는 경우 저장 시 암호화가 공개를 차단하지 못한다는 것이다. 주권 수준의 파일 전송 서비스는 유럽 법인 독점으로 키를 보유하거나, 더 나은 방식으로 종단간 암호화를 사용해 강제에도 공급자가 공개할 평문이 없도록 한다.
주권을 강제하는 조달 언어
프랑스 공공 구매자는 특정 조항을 포함한 RFP에 주권을 명시하고 있다. 일반적인 문구는 다음과 같다. 공급자는 SecNumCloud 인증을 받아야 하고, 데이터는 프랑스 또는 EU 영토 내에 있어야 하며, 사업자와 하위 처리자는 EU 법률의 적용을 받아야 하고, 외국 법률에 의한 비EU 당국의 접근은 불허한다. 위반 시 집행 가능한 페널티가 적용된다. 규제 분야(은행, 보험, 방산) 민간 기업도 유사한 템플릿을 채택하고 있다.
파일 전송 선택에 대한 시사점
2026년 민감 데이터를 처리하는 프랑스 기관의 의사 결정 트리는 다음과 같다. 데이터가 분야별 규칙(의료, 방산, 공공 행정)의 적용을 받는가? SecNumCloud 인증 또는 HDS 인증 서비스를 선택한다. 데이터가 민감하지만 규제 대상이 아닌가? 강력한 계약 의무를 갖춘 EU 법률, EU 호스팅 공급자를 선택한다. 데이터가 저민감도인가? 표준 GDPR 준수 EU 호스팅 도구가 적합하다. 모든 경우에 암호화 자세가 중요하다. 클라이언트 측 종단간 암호화는 공급자가 파일을 읽을 수 없어 많은 공개 위험을 무력화한다.
HexaTransfer는 업로드 전 브라우저에서 AES-256-GCM으로 파일을 암호화해 EU 인프라에 저장된 암호문을 서비스나 링크 프래그먼트 없이는 읽을 수 없다. hexatransfer.com에서 무료로 사용해 보세요. 계정 불필요, 최대 10GB.
프랑스 디지털 주권은 고립주의가 아니다. 데이터 공개를 프랑스 또는 유럽 법률에 따라 관리 가능하게 만드는 구체적인 법적·기술적 통제다. 파일 호스팅에서 올바른 스택은 규제 워크로드에는 인증된 공급자, 그 외 모든 것에는 클라이언트 측 암호화, 프랑스 또는 EU 관할권을 명시한 계약을 결합한다. 이 중 하나라도 부족하면 결단력 있는 외국 당국이 걸어 들어올 수 있는 틈이 생긴다.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기