본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
산업 솔루션

문서 전송의 법적 규정 준수 반드시 알아야 할 것

문서 전송 시 법적 규정 준수를 보장하세요. 안전한 파일 교환을 위한 규정, 보존 정책, 감사 요건을 이해합니다.

문서 전송의 법적 규정 준수는 개인정보 보호법(PIPA)과 개인정보보호위원회(PIPC) 고시가 모든 개인정보 처리의 기반을 형성하는 한국에서 시작합니다. 여기에 EU 개인정보가 포함된 경우 GDPR, 의료 기록의 경우 미국 HIPAA, 카드 데이터의 경우 PCI DSS 4.0, 공개 기업 재무 기록의 경우 SOX, 산업별 규정이 추가됩니다. 대부분의 전송은 두세 가지 프레임워크를 동시에 건드리며, 가장 엄격한 적용 가능한 프레임워크를 충족하는 통제가 일반적으로 나머지도 충족합니다.

데이터를 규정에 매핑하기

전송 통제를 선택하기 전에 데이터를 분류하세요. 단일 문서가 여러 프레임워크를 촉발할 수 있습니다:

  • 한국 환자의 의료 청구서: PIPA + 의료법 + 해당되는 경우 미국 HIPAA
  • 직원 이름이 포함된 EU 기반 벤더와의 계약: GDPR + 해당 상업법
  • 대출 신청서: PIPA + 금융실명법 + 여신전문금융업법
  • 학생 성적표: 교육 관련 개인정보 보호 + 주 교육 프라이버시법
  • 국방 계약자 납품물: ITAR/EAR + 계약별 조건

분류가 하위의 모든 것—암호화 요건, 감사 콘텐츠, 보존 기간, 통지 의무—을 결정합니다.

각 프레임워크가 기대하는 암호화 기준

규정은 드물게 알고리즘을 명시하지만, 지원 지침은 NIST 기준을 가리킵니다. 실용적 정렬:

  • PIPA/PIPC 고시 — AES-256 이상의 암호화, TLS 1.3을 통한 전송 시 암호화 요구
  • KISA 암호 알고리즘 및 키 길이 이용 안내서 — AES-256-GCM을 승인된 알고리즘으로 명시
  • HIPAA — HHS OCR은 저장 시 NIST SP 800-111, 전송 시 NIST SP 800-52 Rev. 2를 참조. AES-256-GCM 충족; TLS 1.3 충족
  • PCI DSS 4.0 — 요건 4.2는 전송을 위한 강력한 암호화; 요건 3.5는 저장된 카드 소유자 데이터. AES-256-GCM 충족
  • GDPR 제32조 — 암호화를 포함한 "적절한 기술적 조치"; ENISA 지침은 AES-256 계열 참조
  • GLBA 보호 규정(2023년 개정) — 전송 중 및 저장 시 고객 정보 암호화
  • CMMC 레벨 2 — FIPS 140-2 또는 140-3 검증 모듈별 암호화 보호

전송 중 및 저장 시 AES-256-GCM, 전송을 위한 TLS 1.3을 설정하면 일반적으로 모든 주요 프레임워크를 충족합니다.

데이터 처리 계약과 비즈니스 위탁 계약

대부분의 프레임워크는 데이터 소유자와 데이터를 처리하는 제3자 사이의 계약 약속을 요구합니다:

  • HIPAA 비즈니스 위탁 계약(BAA) — 45 CFR 164.504(e) 기준
  • GDPR 제28조 데이터 처리 계약 — 모든 처리자에 대해
  • CCPA/CPRA 계약자 계약 — 사용 제한 포함
  • GLBA 서비스 제공자 계약 — 보호 규정 기준
  • PIPA 처리 위탁 계약 — 제26조에 따른 처리 위탁 계약서

전송 벤더는 규제 데이터를 처리하기 전에 적절한 계약에 서명해야 합니다. 무료 소비자 서비스(개인용 Dropbox, Google Drive, WeTransfer 무료)는 일반적으로 BAA 또는 동등한 계약에 서명하지 않습니다. 엔터프라이즈 등급은 서명하지만, 계약을 읽으세요—일부는 책임을 제한하거나, 특정 침해 시나리오를 제외하거나, 고객이 "적용 대상 기관" 상태를 증명하도록 요구합니다.

국경 간 이전과 PIPA 제17조

PIPA 제17조는 한국 개인정보의 제3자 제공 및 해외 이전에 정보 주체의 동의 또는 법적 근거를 요구합니다. GDPR 제5장은 EEA 외부로의 EU 개인정보 이전을 제한합니다. 메커니즘:

  1. 적정성 결정 — 한국은 2021년 EU로부터 적정성 결정을 받음
  2. 표준 계약 조항(SCC) — 2021년 EU 위원회 결정 모듈
  3. 구속력 있는 기업 규정(BCR) — 그룹 내 이전용; 승인 과정 12-24개월
  4. 특정 상황(제49조) — 명시적 동의, 계약 필요성, 공익; 좁게 해석

Schrems II(CJEU C-311/18) 이후 SCC만으로는 충분하지 않습니다. 수신국 법이 본질적으로 동등한 보호를 제공하지 않는 경우 보완 조치가 필요합니다. 공급자가 복호화할 수 없는 클라이언트 측 암호화가 가장 깔끔한 보완 조치입니다.

보존과 보전 의무

규정은 최대 및 최소 보존을 모두 부과합니다:

  • PIPA — 처리 목적 달성 후 지체 없이 파기; 단 법령에 따른 보존 기간 예외
  • 금융 관련 법령 — 금융 기록 3-7년
  • 세금 — 일반적으로 한국 국세 관련 5년, 일부 주에서는 더 길게
  • GDPR — 필요 이상으로 오래 보존하지 않음(제5조(1)(e)); 저장 제한 원칙
  • 소송 보전 — 일상적 파기보다 우선

전송 시스템의 보존은 정렬되어야 합니다: 작업 사본 자동 만료, 하지만 권위 있는 사본과 감사 로그는 적용 가능한 보존 기간 동안 보존.

실제로 활용되는 감사 요건

감사 로그는 세 가지 상황에서 검사됩니다: 규제 기관 조사, 보안 사고, 소송. 세 가지 모두를 위해 로그를 설계하세요:

  1. 사용자 신원(인증된 고유 식별자, 공용 계정 아님)
  2. 타임스탬프 UTC 및 출처 현지 시간
  3. 작업(업로드, 다운로드, 조회, 취소, 만료)
  4. 객체 참조(파일 해시, 전송 ID)
  5. 출처 IP 및 사용자 에이전트
  6. 성공 또는 실패(실패 이유 포함)
  7. 해당되는 경우 법적 근거 또는 목적 코드

적용 가능한 규제 기간 또는 관련 청구 소멸시효 기간 중 더 긴 것으로 로그를 보존하세요. HIPAA의 경우 최소 6년; 침해 통지 맥락에서는 종종 더 길게.

HexaTransfer는 각 전송에 대해 이 필수 항목들을 기록하므로 규정 준수 요청이 도착했을 때 기록이 있습니다. hexatransfer.com에서 무료로 계정 없이 최대 10 GB까지 이용할 수 있습니다. 엔터프라이즈 규정 준수 프로그램의 경우 자체 감사 내보내기 프로세스를 위에 추가하세요.

침해 통지 시계와 준비

다른 프레임워크는 다른 침해 통지 시계를 부과합니다:

  • PIPA 제34조 — 개인정보 침해 시 지체 없이 정보 주체 통지; 1,000명 이상 영향 시 PIPC 신고
  • GDPR 제33조 — 인지 후 72시간 이내 감독 기관에 통지
  • HIPAA 침해 통지 규정 — 영향받은 개인에게 60일 이내, 대규모 침해 시 HHS에 즉시
  • 23 NYCRR 500.17 — 사이버보안 이벤트에 대해 NYDFS에 72시간 이내
  • PCI DSS 4.0 — 인수자 및 카드 브랜드에 즉시 통지

시계를 준비로 이기세요: 사고 대응 계획, 사전 작성된 통지 템플릿, 포렌식 업체 사전 계약, 침해 전담 외부 법률 자문(운영 법률 자문과 별개), 사전 승인된 홍보 업체.

전송 시스템의 감사 로그가 침해 평가에 정보를 제공합니다. "어떤 데이터가 잠재적으로 노출되었는가?"가 해시 인덱싱된 전송 기록에서 답변됩니다.

산업별 규정

일부 규정은 특정 산업을 대상으로 하며 데이터 유형에 관계없이 적용됩니다:

  • 금융 서비스 — 금융실명법, 특정금융정보법, 자본시장법, 여신전문금융업법
  • 의료 — 의료법, 개인정보 보호법(민감정보 특별 처리)
  • 교육 — 교육 관련 개인정보 보호 지침
  • 연방 계약자 — FISMA, FedRAMP, CMMC, ITAR/EAR

문서 전송을 적용 가능한 산업 규정에 매핑하고 해당 요건을 전송 정책에 통합하세요.

규모에서 규정 준수를 실용적으로 만들기

규정 준수는 일회성 프로젝트가 아닙니다. 지속적인 프로그램입니다:

  • 규제 업데이트를 반영한 연간 정책 검토
  • 규제 데이터를 처리하는 직원을 위한 분기별 교육
  • 사건 저장소에 대한 월별 접근 검토
  • 비정상 전송 패턴에 대한 주간 경보
  • 일일 백업 확인
  • 연 2회 사고 훈련

문서 전송의 법적 규정 준수는 궁극적으로 통제를 의무에 맞추고, 둘 다 문서화하고, 문제가 발생하면 대응하는 것입니다. 프로그램을 한번 구축하고, 의도적으로 유지하면 다음 규제 기관 문의가 재앙이 아닌 일상이 됩니다.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기