본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
GDPR 및 규정 준수

GDPR 파일 전송 규정 준수 완벽 가이드

법적 근거, 데이터 보호 요건, 동의 관리, 실무 구현을 다룬 GDPR 준수 파일 전송의 완벽한 가이드입니다.

GDPR을 준수하는 파일 전송에는 네 가지가 필요합니다. 6조에 따른 문서화된 적법한 근거, 저장 시 및 전송 시 암호화라는 적절한 기술적 보호 조치, 28조에 따른 전송 제공업체와의 데이터 처리 계약, 그리고 누가 무엇을 언제 누구에게 보냈는지에 대한 감사 추적입니다. 개인 데이터가 EEA를 벗어날 경우 표준 계약 조항(SCC) 또는 적정성 결정 등 5장의 전송 도구도 필요합니다. 이 중 하나라도 누락되면 전 세계 연간 매출의 4% 또는 EUR 2천만 중 높은 금액의 과태료에 노출됩니다.

파일을 첨부하기 전에 6조 적법한 근거 확인

개인 데이터가 포함된 모든 전송에는 파일이 기기를 떠나기 전에 서면으로 기록된 적법한 근거가 필요합니다. 내부 HR 파일은 6(1)(b)의 직원 계약이 적용됩니다. 클라이언트 납품물도 보통 6(1)(b)에 해당합니다. 마케팅 목록은 6(1)(a) 동의 또는 균형 테스트 후 6(1)(f) 정당한 이익으로 이동합니다. 어떤 근거가 적용되는지 기록하지 않고 이력서 500MB 폴더를 채용 담당자에게 보내면 이미 5(2)조 책임 원칙을 위반한 것입니다. 티켓 시스템이나 공유 드라이브에 한 줄짜리 정당성 메모를 남겨 두십시오. 감사관이 이를 요청합니다.

32조의 암호화 요건

32(1)(a)조는 암호화를 적절한 기술적 조치의 예로 명시합니다. ICO, CNIL, 독일 BfDI 모두 "적절함"을 저장 시 AES-256, 전송 시 TLS 1.3으로 해석합니다. 60만 회 이상의 반복을 사용한 PBKDF2-SHA-256 또는 Argon2id로 키를 유도한 AES-256-GCM 종단간 암호화는 9조 특수 범주 데이터에도 기준을 충족합니다. TLS를 종료하고 애플리케이션 계층에서 재암호화하는 서비스(WeTransfer 및 Dropbox Transfer 방식)는 규정을 준수하지만, 진정한 E2EE처럼 참고 87조의 침해 통지 면제 혜택은 받지 못합니다.

28조 처리자 의무

제3자 서비스가 귀사를 대신하여 개인 데이터를 처리하는 순간, 28(3)조의 여덟 가지 항목을 다루는 서면 계약이 필요합니다. 처리의 주제, 기간, 성격 및 목적, 개인 데이터 유형, 정보 주체 범주, 컨트롤러 의무, 하위 처리자 규칙, 처리 종료 시 삭제 또는 반환이 이에 해당합니다. SwissTransfer, Tresorit, Proton Drive 등 평판 있는 서비스는 대부분 몇 분 안에 서명할 수 있는 DPA를 게시합니다. 제공업체가 거부하거나 28(3)(h)조 감사 권한을 누락한 경우 거래하지 마십시오.

파일 수준의 데이터 최소화

5(1)(c)조는 데이터를 필요한 것으로 제한해야 한다고 명시합니다. 이는 전송 계층뿐 아니라 .xlsx 파일 내부에도 적용됩니다. 마케팅 팀이 활성 고객 목록을 요청하면 전화번호, 생년월일, 구매 이력이 포함된 전체 CRM 내보내기를 보내지 말고 이름과 이메일만 필터링하십시오. 전송 전에 사진에서 EXIF GPS 좌표를 제거하십시오. 스캔된 PDF의 주민등록번호를 검은 사각형이 아닌 적절한 PDF 편집 기능으로 처리하십시오.

EEA 외부로의 5장 전송

미국, 인도, 적정성 결정이 없는 국가로 파일을 보내면 5장이 적용됩니다. Schrems II(2020년 7월) 이후 미국 전송 경로는 DPF 인증 수신자 또는 2021 표준 계약 조항(SCC)과 전송 영향 평가(TIA)를 통해 진행됩니다. TIA는 미국 감시법(FISA 702, EO 12333)이 데이터 접근을 강제할 수 있는지, 그리고 어떤 보완 조치(일반적으로 제공업체가 복호화할 수 없는 암호화)를 추가했는지 문서화합니다. 클라이언트 측 암호화 전송은 미국 처리자가 암호문만 보유하므로 보완 조치 요건을 충족합니다.

72시간 내 침해 통지

33조는 개인 데이터 침해 인지 후 72시간 내에 감독 기관에 통지할 것을 요구합니다. 직원이 잘못된 .csv를 잘못된 수신자에게 보냈다면 침해입니다. 파일 전송 도구는 이벤트를 재구성하기에 충분한 로그를 남겨야 합니다. 발신자, 수신자, 파일 해시, 타임스탬프, IP, 링크가 취소 전에 열렸는지 여부가 포함되어야 합니다. CNIL의 온라인 통지 양식은 정확히 이 항목들을 요구합니다. 링크 만료 제어와 접근 로그를 갖춘 서비스(7일 후 링크 만료, 다운로드 이벤트 기록을 제공하는 HexaTransfer 포함)는 72시간 기한을 훨씬 쉽게 준수할 수 있습니다.

공유 파일에 대한 정보 주체 권리

15조~22조는 정보 주체에게 전송 링크 내부를 포함하여 데이터가 있는 곳 어디서든 권리를 부여합니다. 17조 삭제 요청을 받았는데 지난 달 세 곳의 채용 담당자에게 공유 폴더로 보낸 이력서가 있다면, 원본을 삭제하고 수신자들에게 통지했음을 증명할 수 있는 경우에만 하위 복사본이 통제 범위를 벗어난다고 문서화할 수 있습니다(17(2)조). 링크 만료 서비스는 이를 자동으로 처리합니다. 자체 호스팅 SFTP와 공유 클라우드 드라이브는 수동 정리와 수신자 기록이 필요합니다.

처리 활동 기록

30조는 250명 이상의 직원을 둔 컨트롤러와 정기적으로 처리하거나 특수 범주를 다루는 소규모 조직에 처리 활동 기록(RoPA) 유지를 요구합니다. 파일 전송은 해당 기록에 포함되어야 합니다. 각 반복 흐름에 대해 목적, 정보 주체 및 개인 데이터 범주, 수신자, 국제 전송, 보존 기간, 보안 조치를 문서화하십시오. 7일 만료 및 AES-256-GCM을 갖춘 클라이언트 측 암호화 전송은 한 줄 항목이 됩니다. "클라이언트 납품물, [제공업체] 경유, E2EE, 7일 자동 삭제, EEA 저장." 이것이 감독 기관이 원하는 구체성 수준입니다.

실무 규정 준수 체크리스트

조직 전체에 파일 전송 도구를 도입하기 전에 다음을 확인하십시오. (1) DPA가 28(3)조를 완전히 포함하는지, (2) 암호화가 최소 저장 시 AES-256, 전송 시 TLS 1.3인지, (3) 데이터 소재지가 문서화되고 계약으로 확정되었는지, (4) 접근 및 다운로드 로그가 최소 6개월 보존되는지, (5) 링크 만료 및 취소가 공지된 대로 작동하는지, (6) 제공업체가 하위 처리자 목록을 게시하고 변경 사항을 통지하는지, (7) 특수 범주 데이터 또는 대규모 프로파일링을 포함하는 전송에 대해 35조 DPIA가 작성되어 있는지. PIPA(개인정보 보호법) 준수 요건이 적용되는 경우 동등한 기술적 보호 조치와 처리 계약도 확인하십시오.

분기마다 이 일곱 가지 검사를 실행하고 결과를 규정 준수 기록에 보관하십시오.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기