본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
GDPR 및 규정 준수

안전한 파일 전송을 위한 GDPR 동의 관리

합법적 근거, 옵트인 메커니즘, 동의 기록, 철회 절차를 포함한 파일 전송의 GDPR 동의 요건을 완벽히 익히세요.

GDPR 6(1)(a)조의 동의는 파일 전송에서 적법한 근거로 선택하기에 종종 잘못된 선택입니다. 계약(6(1)(b)), 법적 의무(6(1)(c)), 정당한 이익(6(1)(f))은 정보 주체에게 옵트인을 요청하지 않고도 대부분의 B2B 파일 공유 시나리오를 커버합니다. 동의가 진정으로 올바른 근거인 경우(마케팅 목록, 뉴스레터 가입, 자발적 데이터 기여), 7조는 엄격한 규칙을 설정합니다. 자유롭게 주어지고, 구체적이며, 정보에 입각하고, 명확하며, 부여와 동일한 용이성으로 언제든지 철회 가능해야 합니다. 동의를 잘못 처리하면 전체 전송이 5(1)(a)조에 따른 불법 처리가 됩니다.

B2B 파일 전송에서 동의가 올바른 근거가 아닌 이유

프리랜서가 클라이언트에게 2GB 프로젝트 납품물을 보낼 때 클라이언트의 동의가 필요하지 않습니다. 계약이 6(1)(b) 하에서 적법한 근거입니다. 법무 법인이 상대방에게 서명된 NDA를 보내는 경우도 동의가 필요하지 않습니다. 임상 시험 사이트가 의뢰인에게 가명처리된 데이터를 전송하는 경우 6(1)(b) 또는 특수 범주 데이터에 대한 9(2)(j)로 운영됩니다. 모든 것에 동의를 기본값으로 설정하면 취약성이 생깁니다. 정보 주체는 7(3)조에 따라 언제든지 철회할 수 있어 계약 의무를 완수할 수 없게 될 수 있습니다. 작업에 맞는 올바른 근거를 한 번 선택하고, 문서화하고, 묻기를 중단하십시오.

7조 동의 요건

7(1)조는 동의가 주어졌음을 증명하도록 요구합니다. 7(2)조는 동의 요청이 명확하게 구분되고, 이해하기 쉬우며, 평이한 언어로 작성되어야 한다고 합니다. 7(3)조는 부여와 동일하게 쉬운 철회를 보장합니다. 7(4)조는 실제로 데이터가 필요하지 않은 서비스 제공을 조건으로 한 동의를 무효화합니다. 파일 전송에 적용하면: "마케팅 PDF 수신에 동의합니다"를 "구매 영수증 수신에 동의합니다"와 묶을 수 없습니다. 전자는 동의이고 후자는 계약 이행입니다. 분리하거나 7(4)조를 위반한 것입니다.

동의를 깨뜨리는 다크 패턴

사전 체크된 체크박스는 무효입니다(Planet49 C-673/17, 2019년 10월). 비필수 쿠키에 대한 동의 없이 서비스를 거부하는 쿠키 장벽은 무효입니다(EDPB 지침, 2020년 5월). "모두 수락"과 "모두 거부" 버튼은 동등하게 눈에 띄어야 합니다(Google과 Facebook에 대한 CNIL 과태료, 2021년 12월, 각각 EUR 1억 5천만, EUR 6천만). 파일 전송에서 동등한 다크 패턴은 다운로드 접근과 마케팅 옵트인을 묶는 것입니다. "파일 다운로드"는 필수이고 "뉴스레터 구독"은 그렇지 않습니다. 단일 버튼 뒤에 병합하지 마십시오.

세분화된 동의와 파일 유형

사용자가 사진, 문서, 비디오를 업로드하는 플랫폼을 운영하는 경우 정보 주체에게 각 데이터 유형에 대한 세분화된 동의가 필요합니다. 구독자가 공유 갤러리에 휴가 사진도 업로드하는 뉴스레터는 이메일 마케팅과 사진 호스팅에 대한 별도 동의가 필요합니다. 세분화는 목적까지 확장됩니다. 파트너 이름을 밝히지 않고 "파트너와 공유"에 대한 동의는 7조의 "구체적" 테스트에 실패합니다. 수신자 범주를 명시하고, 그렇게 할 수 없다면 적절한 균형 테스트를 통한 정당한 이익으로 대체하십시오.

동의 기록과 증명

7(1)조는 증명 부담을 컨트롤러에게 부과합니다. 동의 기록에는 최소 다섯 가지 항목이 필요합니다. 누가 동의했는지(정보 주체 ID, 이메일 또는 해시된 식별자), 언제(타임스탬프, 시간대), 무엇에 동의했는지(표시된 정확한 텍스트), 어떻게(양식 버전, 웹 캡처용 IP, 사용자 에이전트), 어떻게 철회하는지(메커니즘 참조)입니다. OneTrust, Usercentrics, Didomi, Cookiebot과 같은 도구는 웹 캡처를 처리합니다. 인제품 흐름의 경우 추가 전용 의미론이 있는 자체 이벤트 로그를 구축하십시오.

부여와 동일한 용이성의 철회 워크플로

7(3)조는 철회가 동의와 동일하게 쉬워야 한다고 요구합니다. 동의가 단일 체크박스 클릭이었다면 철회도 단일 클릭이어야 합니다. 세 개의 계정 메뉴 뒤에 숨겨진 환경 설정 센터는 실패입니다. 이메일 기반 구독 취소 링크는 사용자가 로그인하지 않고도 클릭 시 철회를 처리한다면 작동합니다. 파일 전송의 경우 철회는 일반적으로 미래 전송 중단과 동의가 유일한 근거였던 경우 17(1)(b)조에 따른 과거 전송 삭제를 의미합니다. 구독 취소 엔드포인트는 동의 취소 이벤트와 삭제 작업을 모두 실행해야 합니다.

아동 동의와 부모 확인

8조는 정보 사회 서비스에서 부모 동의가 필요한 기본 연령으로 16세를 설정하며, 회원국은 13세로 낮출 수 있습니다. 프랑스는 15세, 독일 16세, 스페인 14세, 스웨덴과 포르투갈 13세를 사용합니다. 규제 기관이 수용하는 검증 방법으로는 신용카드 확인, 국가 ID 인증, 서명된 동의서, 부모의 인증된 이메일을 통한 더블 옵트인이 있습니다. 파일 전송 플랫폼이 교육 분야를 대상으로 한다면 16세 미만 업로더는 동의 기반 처리(일반적으로 계정 생성과 마케팅)에 부모 동의를 얻어야 합니다.

국제 전송에 대한 동의

49(1)(a)조는 적정한 국가로의 전송에 대한 이탈로서 동의를 허용하지만, 우발적이고 비반복적인 전송에만 해당합니다. 49조에 관한 EDPB 가이드라인 2/2018은 "명시적 동의"를 강조합니다. 적정성 결정의 부재와 적절한 보호 장치의 가용성을 포함한 구체적인 위험에 대해 정보 주체에게 알려야 하는 더 높은 기준입니다. 미국 또는 기타 비적정 관할권으로의 일상적인 파일 전송에는 전송 영향 평가와 함께 SCC를 사용하십시오. 동의는 응급 수단이지 확장 전략이 아닙니다.

조건 변경 시 재동의

처리 목적을 변경하거나, 새로운 수신자를 추가하거나, 보존 기간을 연장하는 경우 기존 동의가 확장된 처리를 커버하지 않을 수 있습니다. 가장 안전한 방법은 업데이트된 공개와 함께 신선한 동의를 받는 것입니다. 범위를 축소하는 것은 재동의 없이도 괜찮습니다. 테스트: 정보 주체가 새로운 사실을 알았다면 원래 동의를 부여했을까? 의심스럽다면 재동의를 받으십시오. 새로운 처리가 시작되기 전에 재동의 흐름을 실행하고, 신선한 동의가 기록될 때까지 전송을 일시 중지하십시오.

기술 통합 패턴과 PIPA 고려 사항

파일 전송 제품에서 깔끔한 패턴은 모든 업로드, 다운로드, 알림 호출이 진행하기 전에 확인하는 동의 마이크로서비스입니다. 동의 기록은 모든 파일 작업의 감사 로그에서 참조되는 UUID를 포함합니다. 철회는 미래 확인을 무효화하고 비동기 삭제 작업을 실행합니다. 한국 PIPA(개인정보 보호법) 적용 서비스의 경우 동의 수집 요건이 GDPR과 유사하지만 법정 통지 항목, 보존 기간 고지 등에서 추가적인 국내법 요건을 충족해야 합니다. HexaTransfer와 같은 서비스는 전송이 계약적 필요성에 근거함으로써 복잡성을 줄입니다. 발신자가 전송을 시작하고 수신자가 다운로드하며, 두 행위 모두 전송 계약 하에 암묵적으로 이루어집니다. 선택적 뉴스레터 가입에만 6(1)(a)조 동의를 예약합니다.

동의는 도구이지 기본값이 아닙니다. 작업에 맞는 적법한 근거를 선택하십시오.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기