주요 요점
- 데이터 처리 계약( DPA)이란 무엇인가: 데이터 처리 계약(DPA)은 데이터 관리자와 데이터 처리자가 개인 데이터를 처리하는 방식, 즉 보안, 기밀 유지 및 각 당사자의 역할을 정의합니다.
- 개인 정보처리방침협약(DPA)이 필요한 경우: 기업은 제3자 제공업체가 기업을 대신하여 개인정보를 처리할 때 DPA가 필요합니다.
- 데이터 처리 계약(DPA)이 중요한 이유: DPA는 기업이 데이터 처리 관계에 대한 기대치를 설정하는 데 도움이 됩니다.
- 규정 준수 고려 사항: 글로벌 기업은 개인 데이터를 처리하는 제3자 서비스 제공업체와의 관계를 관리할 때 일반 데이터 보호 규정(GDPR)을 포함한 개인정보 보호법을 고려해야 합니다.
귀사가 새로운 시장으로 확장함에 따라 운영을 지원하는 외부 공급업체의 수가 점차 증가할 가능성이 높습니다. 이러한 관계에는 개인 데이터 접근 권한이 포함되므로 다음 사항을 이해하는 것이 중요합니다.
-
- 누가 그 정보에 접근할 수 있나요?
- 제3자가 이를 처리하는 방식
- 이를 보호하기 위해 어떤 안전장치가 마련되어 있습니까?
데이터 처리 계약(DPA)은 데이터 관리자와 처리자 간의 기대치를 설정하는 데 도움이 됩니다. 본 법적 구속력이 있는 계약은 당사자들이 개인 데이터를 처리하는 방식, 즉 처리 범위, 보안 조치 및 각 당사자가 준수해야 할 의무를 명시합니다.
많은 DPA가 EU의 일반 데이터 보호 규정(GDPR)(일반 데이터 보호 규정(GDPR))과 연관되어 있지만 전 세계의 다른 개인정보 보호법에는 개인 데이터를 보호하고 관리하기 위한 유사한 요구 사항이 포함될 수 있습니다. 데이터 보호 계약(DPA)이 필요한 시점을 이해하면 기업은 더욱 강력한 데이터 보호 전략을 수립하고 사업 운영 지역에서 개인정보 보호 의무를 준수하는 데 도움이 될 수 있습니다. 이 가이드에서는 DPA(지연 기소 합의)가 무엇인지, 어떤 내용을 포함하는지, 언제 필요한지 등을 자세히 알아볼 수 있습니다.
데이터 처리 계약이란 무엇인가요?
개인정보처리협약(DPA)은 개인정보 관리자와 개인정보 처리자 간의 법적 계약으로, 개인정보 처리 방식을 규정합니다. 이 문서에는 각 당사자의 책임이 명시되어 있으며, 다음과 같은 내용이 포함됩니다.
- 개인정보처리자가 접근할 수 있는 개인정보의 유형: 데이터처리 협약(DPA)은 처리 관계에 관련된 정보를 식별하고 처리자가 해당 정보를 어떻게 사용할 수 있는지 명시합니다.
- 데이터 처리자가 준수해야 하는 보안 조치: 계약서에는 기밀 유지 관행, 접근 제어 및 기타 보호 조치와 같은 데이터 보호 요건이 자세히 명시될 수 있습니다.
- 양 당사자의 의무: 데이터 처리 계약(DPA)은 보안, 기밀 유지 및 규정 준수와 관련된 사항을 포함하여 처리 관계 전반에 걸쳐 각 당사자에 대한 명확한 기대치를 설정합니다.
기업은 자사를 대신하여 개인 데이터를 처리하고, 다양한 사업 운영을 지원하며, 개인 정보에 대한 접근이 필요한 제3자 제공업체와 협력할 때 데이터 처리 계약(DPA)을 사용합니다. 예시로는 다음과 같은 것들이 있습니다.
- 인사 기술: 인사 플랫폼은 팀 구성원, 후보자 및 인력 관리 활동과 관련된 정보를 처리합니다.
- 이메일 관리 아웃소싱: 이메일 서비스 제공업체는 연락처 정보 및 커뮤니케이션을 처리할 수 있습니다.
- 재무 회계: 회계 플랫폼 및 제공업체는 재무 운영을 지원하는 동시에 재무 기록, 직원 정보 및 기타 비즈니스 데이터에 접근할 수 있습니다.
- 데이터 수집 또는 디지털화: 외부 업체에서 데이터를 수집, 정리하거나 접근성이 더 좋은 디지털 형식으로 변환하는 데 도움을 줄 수 있습니다.
- 클라우드 스토리지: 클라우드 제공업체는 기업을 대신하여 개인 데이터와 업무 백업 데이터를 저장할 수 있으며, 해당 정보를 보호하기 위해 합의된 보안 요구 사항을 준수해야 합니다.
- 급여 지원: 급여 제공업체는 급여 지급 및 직원 관련 활동을 지원하는 데 필요한 민감한 세금 및 보상 정보를 처리합니다.
- 고객 관계 관리(CRM) 플랫폼: CRM 제공업체는 고객 정보를 처리하여 판매, 서비스 및 커뮤니케이션을 지원할 수 있습니다.
데이터 처리 계약(DPA)은 처리 활동이 어떻게 진행될지에 대한 공통된 이해를 만들어냅니다. 이를 통해 관계의 범위를 파악하고, 보안 요구 사항을 설정하며, 각 조직이 개인정보 보호 의무를 어떻게 이행해야 하는지 명확히 할 수 있습니다.
DPA가 중요한 이유는 무엇일까요?
데이터 보호 계약(DPA)은 기업이 당사자들이 데이터를 공유하는 방식을 더 잘 이해하고 데이터 보호에 대한 책임 소재를 명확히 하는 데 도움이 됩니다. 기업은 데이터 관리자/처리자 관계가 시작되기 전에 책임 소재를 명확히 함으로써 개인정보 보호 요건을 관리하고 불확실성을 줄이는 데 더욱 견고한 기반을 구축할 수 있습니다.
개인정보보호협약(DPA)은 제3자가 개인 데이터를 처리하는 방식에 대한 일관된 기대치를 설정함으로써 기업이 국경을 넘어 사업을 확장할 때 더욱 효율적으로 운영할 수 있도록 지원합니다. 데이터 보호 계약(DPA)은 기업의 전반적인 개인정보 보호 정책 및 규정 준수 의무를 대체하는 것이 아니라, 개인 데이터를 보호하기 위한 보다 포괄적인 접근 방식의 한 부분입니다.
일반 데이터 보호 규정(GDPR)이 데이터 처리 계약에 미치는 영향
유럽연합의 일반 데이터 보호 규정(GDPR)은 데이터 관리자와 데이터 처리자 간의 계약에 대한 구체적인 요건을 설정함으로써 데이터 처리 계약(DPA)의 중요성을 더욱 강조합니다. 일반 데이터 보호 규정(GDPR) 제 28 조에 따라 데이터 관리자는 데이터 보호에 대한 충분한 보장을 제공하는 데이터 처리자와 협력해야 하며 양 당사자의 책임을 다루는 계약을 체결해야 합니다.
이러한 요건은 일반 데이터 보호 규정(GDPR)이 처리 활동을 다룰 때 적용됩니다. 일반 데이터 보호 규정(GDPR)은 EU에서 시작되었지만, EU 외부의 기업이 EU 내 개인의 개인 데이터를 처리하는 경우에도 적용될 수 있습니다.
글로벌 차원의 데이터 처리 계약
일반 데이터 보호 규정(GDPR)은 세계에서 가장 널리 알려진 데이터 개인정보 보호 프레임워크 중 하나입니다. 기업은 EU 내에서 운영되지 않는 제3자 제공업체와 협력할 때에도 개인 데이터를 처리하는 경우 유사한 계약상의 의무를 고려해야 할 수 있습니다. 개인정보 보호법은 국가마다 다르며, 조직의 의무는 다음과 같은 요소에 따라 달라집니다.
-
- 운영되는 곳
- 그것이 처리하는 데이터
- 어떤 서비스를 제공하나요?
기업에 개인정보보호법(DPA)이 필요한 시점을 파악하면 개인정보 보호를 위한 명확한 프로세스를 구축하고 사업 운영 지역에 관계없이 개인정보 보호 요건을 충족하는 데 도움이 될 수 있습니다.
데이터 처리 계약은 언제 필요한가요?
개인정보처리방침협약(DPA)은 한 조직이 다른 조직을 대신하여 개인정보를 처리할 때마다 필요합니다. 일반 데이터 보호 규정(GDPR)에 따라 기업은 개인 정보를 공유할 때 데이터 처리자-관리자 관계가 발생하므로 데이터 처리 계약(DPA)을 체결해야 합니다. 이러한 상황에서 협약은 다음과 같은 사항을 정의하는 데 도움이 됩니다.
-
- 서비스 제공자가 정보를 활용하는 방법
- 어떤 보호 조치가 적용되는가?
- 양측이 합의에 접근하는 방식.
기업에서 개인정보보호협약(DPA)이 필요한 일반적인 예로는 다음과 같은 경우가 있습니다.
-
- 급여 제공업체
- 인사 관리 플랫폼
- 클라우드 스토리지
- 직원, 고객 또는 비즈니스 데이터를 처리할 수 있는 기타 기술 벤더
개인정보보호법(DPA)은 처리가 시작되기 전에 명확한 기대치를 제시합니다.
데이터 처리 계약이 필요하지 않은 경우는 언제인가요?
개인 정보가 관련된 모든 관계에 데이터 처리 계약(DPA)이 필요한 것은 아닙니다. 일반적인 시나리오는 다음과 같습니다.
- 독립적인 데이터 관리자: 독립적인 제3자는 개인 데이터를 처리하는 방법과 이유를 스스로 결정할 수 있습니다. 이는 그들이 데이터 처리자로서의 역할을 하는 것이 아니라, 자체적인 개인정보 보호 책임 하에 운영된다는 것을 의미합니다.
- 전문 서비스 제공업체: 법률, 회계 및 재무 자문 서비스를 제공하는 업체를 포함한 특정 서비스 제공업체는 사업의 성격에 따라 별도의 기밀 유지 및 개인정보 보호 책임이 있습니다.
- 제한된 데이터 접근 관계: 서비스 제공자는 다른 조직을 대신하여 데이터를 처리하지 않고도 우연히 데이터에 접근할 수 있습니다.
- 공공기관 및 규제기관: 자체적인 법적 권한에 따라 데이터를 처리하는 기업은 데이터 처리자로서 운영할 수 없으며 데이터 처리 계약(DPA)이 필요하지 않습니다.
개인정보보호협약(DPA)이 필요한지 판단할 때 다음 사항을 고려하십시오.
-
- 처리 목적을 결정하는 사람은 누구인가?
- 누가 정보에 접근하는가
- 각 조직이 관계에서 어떤 역할을 하는가
데이터 처리 계약에서 각자의 역할 이해하기
데이터 보호 계약(DPA)에서 두 당사자는 데이터 관리자와 데이터 처리자라는 뚜렷한 역할을 수행합니다. 이 둘의 차이점을 이해하면 두 회사 간에 개인 데이터가 이동할 때 각 당사자의 의무를 파악하는 데 도움이 될 수 있습니다.
데이터 관리자란 무엇인가요?
데이터 관리자란 데이터가 처리되는 이유와 방법을 결정하는 조직입니다. 결정하는 건 정당이다.
-
- 수집하는 정보는 무엇인가요?
- 왜 그것을 수집하는 걸까요?
- 프로세서가 데이터를 어떻게 활용할 수 있는지
귀사가 사업 활동을 지원하기 위해 고객, 팀 구성원 또는 기타 당사자로부터 개인 정보를 수집할 때 데이터 관리자 역할을 한다고 가정해 보겠습니다. 제3자 제공업체와 협력하여 해당 정보를 처리하는 경우, 귀사는 제공업체가 정보를 처리하는 이유를 결정합니다.
데이터 프로세서란 무엇인가요?
처리자란 데이터 관리자를 대신하여 개인 데이터를 처리하는 조직입니다. 이는 데이터 처리의 목적이나 데이터 사용 방식을 관리자의 지시 외에는 결정하지 않습니다. 컨트롤러의 구체적인 처리 지침을 따라야 합니다.
데이터 처리기는 다음과 같은 기능을 포함할 수 있습니다.
-
- 기술 제공업체
- 클라우드 서비스 회사
- 급여 플랫폼
- 서비스를 제공할 때 개인 데이터를 처리하는 기타 공급업체
그들의 업무는 적절한 안전장치를 유지하면서 명확한 처리 지침을 따르는 것을 포함합니다.
데이터 처리 계약에는 어떤 내용이 포함되나요?
데이터 처리 계약(DPA)은 데이터 관리자가 데이터 처리자와 협력할 때 기업이 개인 데이터를 처리하는 방식을 명확하게 정의합니다. 세부 사항은 적용되는 개인정보 보호법에 따라 달라질 수 있습니다. 대부분의 데이터 보호 계약(DPA)은 데이터 처리 활동, 보안 조치 및 당사자 책임과 관련된 주요 영역을 다룹니다.
1. 데이터 처리 활동에 대한 세부 정보
데이터 처리 계약(DPA)은 양측이 계약에 포함되는 정보가 무엇이며 데이터 처리자가 해당 정보를 어떻게 사용할 수 있는지 이해하는 데 도움이 됩니다. 이 계약은 처리 관계의 범위를 설명하고 처리자가 관련 데이터를 가지고 무엇을 할 수 있는지 명시합니다.
세부 사항은 다음과 같습니다.
-
- 처리 대상이 되는 개인 데이터의 유형
- 정보 처리 대상 개인 범주
- 처리 활동의 목적과 본질
- 처리 관계의 전체 기간
- 프로세서가 데이터를 사용하는 방법에 대한 명확한 지침
- 관계 종료 후 개인 데이터 반환 또는 삭제 요건.
이러한 세부 사항을 문서화하면 기업은 처리 과정이 시작되기 전에 기대치를 설정하는 데 도움이 됩니다. 당사자들은 해당 세부 정보를 관계 전반에 걸쳐 참고 자료로 활용할 수 있습니다.
2. 권리, 책임 및 처리 지침
계약서에는 개인 데이터 처리 시 각 당사자가 해야 할 일을 명시해야 합니다. 컨트롤러는 프로세서가 따라야 할 지침을 제공합니다. 처리자는 합의된 처리 활동을 수행해야 합니다. 데이터 처리 계약(DPA)에는 데이터 처리자가 아닌 데이터 관리자에게 데이터 및 데이터 처리 방식에 대한 통제권이 부여된다는 내용이 명시되어야 합니다.
DPA는 다음과 같은 문제를 해결할 수 있습니다.
-
- 컨트롤러가 프로세서가 데이터를 사용하는 방법에 대해 내린 지시
- 처리 활동을 수행할 때 처리자의 책임
- 관리자의 활동에 대한 정보 획득 권리
- 개인정보 보호, 보안 및 규정 준수와 관련된 각 당사자의 의무
제대로 작성된 개인정보보호협약(DPA)은 양측이 각자의 의무를 이해하고 혼란을 피하는 데 도움이 될 수 있습니다.
3. 기밀 유지 및 보안
기밀 유지 및 보안 조치에 관한 조항은 개인 데이터 보호에 대한 기대치를 설정할 수 있습니다. 데이터 처리 계약(DPA)에는 데이터 처리자가 사용할 조치가 명시되어야 합니다.
제공되는 서비스에 따라 다음과 같은 조치가 포함될 수 있습니다.
-
- 데이터 접근 권한이 있는 개인에 대한 기밀 유지 계약 시행
- 정보를 볼 수 있는 사람을 제한하는 엄격한 접근 제어
- 데이터 암호화 및 가명화 관행
- 데이터 가용성, 복원력 및 복구를 지원하는 프로세스
- 정기 검토 및 보안 테스트
개인정보보호협약(DPA)에 포함된 구체적인 조치는 관련된 정보의 유형과 처리 활동과 관련된 이유를 반영해야 합니다.
4. 하위 프로세서에 대한 요구 사항
일부 프로세서는 서비스를 지원하기 위해 다른 공급업체와 협력합니다. 하위 처리업체로 알려진 이들 회사는 추가적인 요구 사항을 준수해야 할 수 있습니다. 개인정보처리방침(DPA)에는 이러한 관계를 관리하는 방법에 대한 지침이 포함되어야 하며, 다른 조직이 개인 데이터를 처리할 때 적용되는 추가 규칙도 다뤄야 합니다.
하위 처리자 조항은 다음을 포함합니다.
-
- 프로세서가 하위 프로세서와 상호 작용하기 전에 승인이 필요한지 여부
- 데이터 처리 시 하위 처리자에게 적용되는 의무
- 프로세서가 하위 프로세서의 규정 준수를 모니터링하는 방법
- 프로세서가 하위 프로세서와 관련된 변경 사항을 전달하는 방법
하위 처리자에 대한 명확한 요구 사항은 데이터 관리자가 더 광범위한 서비스 제공업체 네트워크를 통해 개인 데이터가 어떻게 이동하는지 더 잘 파악할 수 있도록 해줍니다.
개인정보 보호 및 법규 준수 의무 지원
마지막으로, 데이터 처리자(DPA)는 데이터 처리자가 데이터 관리자의 개인정보 보호 책임을 어떻게 지원할 수 있는지 설명해야 합니다. 지원에 중점을 둔 프로세서 활동에는 다음이 포함될 수 있습니다.
-
- 데이터 보호 영향 평가 지원
- 개인정보 주체 요청에 대한 지원 답변
- 규정 준수 검토 및 감사에 필요한 정보 제공
- 위반 지원 응답
- 가능한 경우 처리 활동에 대한 기록을 유지합니다.
이러한 세부 사항을 조기에 정의하면 개인 정보 보호 또는 보안 문제가 발생할 경우 기업이 더 신속하고 효과적으로 대응할 수 있습니다.
DPA에 따른 데이터 유출 후에는 어떻게 되나요?
개인정보 유출이 해당 개인의 권리와 자유를 침해할 가능성이 있는 경우, 관련 기업들은 즉각적이고 구체적인 조치를 취해야 합니다. 기업은 위반 사실을 인지한 후 72 시간 이내에 관련 감독 당국에 통보해야 합니다.
정보 유출로 인한 피해 규모가 클 경우, 기업은 해당 개인들에게도 알려야 합니다. 만약 해당 기업이 이미 효과적인 기술적 및 조직적 정보 유출 감소 프로토콜을 갖추고 있다면, 별도의 통지는 필요하지 않습니다.
기업이 고객 정보를 저장하기 위해 제3자 제공업체를 이용한다고 가정해 보겠습니다. 개인정보 처리자(서비스 제공자)가 개인정보 유출을 초래하는 보안 사고를 겪게 되면, 기업(개인정보 관리자)에 이를 통보하여 기업이 유출 사고를 평가하고 적절한 후속 조치를 결정할 수 있도록 해야 합니다.
상황에 따라 기업은 규제 기관, 영향을 받는 개인 또는 둘 다에게 통지해야 합니다. 응답은 다음과 같은 요인에 따라 달라질 수 있습니다.
-
- 관련된 정보
- 영향을 받은 사람 수
- 이미 시행 중인 보호 조치
개인정보보호법(DPA) 요건을 충족하지 못할 경우 어떤 위험이 있습니까?
- 개인정보보호법에 따라 기업이 데이터 처리 계약을 체결해야 하는 경우, 계약을 체결하지 않으면 법규 준수 위험이 발생할 수 있습니다. 일반 데이터 보호 규정(GDPR)에 따라 데이터 관리자와 데이터 처리자는 데이터 관리자-데이터 처리자 계약 관련 요건을 포함한 데이터 보호 의무를 준수하지 않을 경우 처벌을 받을 수 있습니다.
- 데이터 유출 사고가 발생하고 규제 당국이 해당 조직이 규정을 준수하지 않았다고 판단할 경우, 강제 조치를 취할 수 있습니다. 가능한 조치에는 다음이 포함될 수 있습니다.
-
- 공식적인 경고 또는 질책
- 데이터 처리 활동에 대한 일시적 또는 영구적 제한
- 최대 20 백만 유로 또는 해당 기업의 연간 전 세계 총 매출액의 4% 중 더 높은 금액의 행정 벌금이 부과될 수 있습니다.
-
- 구체적인 결과는 위반 행위의 성격, 피해를 입은 개인에게 미치는 영향, 그리고 조직의 대응에 따라 달라집니다. 어느 경우든 규정 미준수는 운영 및 평판에 문제를 야기할 수 있습니다.
여러 공급업체, 관할 지역 및 내부 팀에 걸쳐 DPA(데이터 보호 계약)를 관리하는 것은 성장하는 기업에게 추가적인 관리상의 어려움을 야기할 수 있습니다.
명확한 감독 체계가 없으면 많은 기업이 데이터 보호 관행의 허점을 파악하고 개인정보 문제가 발생했을 때 신속하게 대응하는 데 어려움을 겪습니다.
데이터 처리 계약에 대한 체계적인 접근 방식을 수립하면 기업은 가시성을 개선하고 일관성을 유지하며 국경을 넘어 책임감 있는 성장을 지원할 수 있습니다.
G-P를 활용하여 글로벌 팀을 구축하세요.
국제 팀을 구성할 때 데이터 개인정보 보호는 중요한 고려 사항입니다. G-P와 협력하여 해외 취업 관련 요구 사항을 지원받으세요. 당사의 Global Employment Platform™(글로벌 채용 플랫폼)은 기업이 채용 요건을 충족하면서 전 세계 전문가를 채용, 온보딩, 관리 및 급여할 수 있도록 지원합니다.
조직이 성장함에 따라 데이터 개인정보 보호 문제를 효과적으로 관리하려면 적절한 프로세스와 전문성을 갖추는 것이 중요합니다. G-P 글로벌 EOR(기록상 제거) 로서 현지 법인을 설립하지 않고도 180개 이상의 국가에서 채용 및 비용 지불을 도와드립니다. 저희는 데이터 개인정보 보호를 중요하게 생각하며, 귀사와 같은 기업들이 해외 고용 절차를 지원하고 현지 노동 관련 요구 사항을 관리할 수 있도록 돕습니다.
G-P는 기술과 인적 전문성을 결합하여 채용 프로세스를 간소화할 수 있도록 지원합니다. 글로벌 채용 플랫폼 ™ (글로벌 채용 플랫폼)을 사용하면 새로운 팀 구성원을 보다 효율적으로 채용하고 온보딩하여 시간을 절약하고 성장에 대한 접근 방식을 단순화할 수 있습니다.
지금 바로 제안서를 요청하시거나 , G-P 귀사의 글로벌 채용 전략을 어떻게 지원할 수 있는지 알아보려면 저희에게 연락하십시오 .
자주묻는질문(FAQ)
글로벌 기업의 경우, 개인정보보호협약(DPA)이 필요하지 않은 경우는 언제인가요?
제3자가 기업을 대신하여 개인 데이터를 처리하지 않는 경우에는 데이터 처리 계약(DPA)이 필요하지 않습니다. 독립적인 데이터 관리자, 특정 전문 서비스 제공업체, 그리고 자체적인 법적 권한에 따라 데이터에 접근하는 회사들은 별도의 개인정보 보호 책임을 가질 수 있습니다. 개인정보보호협약(DPA)의 필요성은 각 당사자의 역할과 데이터 처리 방식에 따라 달라집니다.
컨트롤러인가, 프로세서인가? 내가 어느 쪽인지 어떻게 알 수 있을까?
두 역할의 차이점은 데이터 처리 방식과 이유를 누가 결정하는가에 달려 있습니다. 컨트롤러는 처리 목적과 사용 방법을 결정하고, 프로세서는 컨트롤러의 지시에 따라 데이터를 처리합니다.
데이터 처리 계약(DPA)이란 무엇인가요?
데이터 처리 계약은 데이터 관리자와 데이터 처리자 간에 체결되는 계약으로, 당사자들이 개인 데이터를 처리하는 방식을 정의합니다. 이 문서에는 처리 범위, 보안 조치, 그리고 관계에서 각 당사자의 역할이 명시되어 있습니다.
글로벌 기업의 경우 언제 개인정보보호협약(DPA)이 필요합니까?
기업은 제3자와 데이터를 공유하고, 제3자가 기업을 대신하여 데이터를 처리할 때 데이터 처리 계약(DPA)을 체결하여 관리자-처리자 관계를 설정해야 합니다. 계약의 구체적인 내용은 적용되는 개인정보 보호법, 관련 회사 및 데이터 처리의 성격에 따라 달라집니다.




