4.5 프라이버시와 데이터 보호
개요와 동기
보안은 데이터를 무단 접근으로부터 보호합니다. 프라이버시는 다른 질문을 합니다. 애초에 그 데이터를 수집하고, 사용하고, 보관해야 하는가, 그리고 그 데이터가 기술하는 사람들에게 발언권이 있는가? 둘은 겹치지만 같지 않습니다. 완벽하게 안전하면서도 프라이버시를 침해할 수 있습니다. 보유할 자격이 없는 데이터를 쌓아 두거나, 사람들이 동의한 적 없는 목적에 쓰거나, 법이 금지하는 방식으로 국경을 넘겨 옮기는 것으로 말입니다. 큰 팀에게 프라이버시는 설계 제약입니다. 개인 정보를 다루는 모든 서비스에 닿으며, 오늘날 그것은 거의 모든 서비스를 뜻합니다.
이해관계는 높고 오르고 있습니다. 프라이버시 규제는 전 세계로 퍼졌습니다. 매출에 비례하는 벌금을 부과하고, 개인에게 자기 데이터에 대한 집행 가능한 권리를 줍니다. 기업에게 개인 데이터의 잘못된 처리는 규제 조치, 집단 소송, 다시 쌓기 비싼 고객 신뢰의 상실을 부릅니다. 정부에게 의무는 더 무겁습니다. 시민은 세금, 건강, 급여 데이터의 다른 제공자를 고를 수 없으므로 국가는 그들에게 특별한 주의 의무를 집니다. 그리고 프라이버시 실패는 정부가 의존하는 대중의 신뢰를 부식시킵니다.
이 장은 프라이버시를 엔지니어링 규율로 다룹니다. 처음부터의 프라이버시를 위한 설계, 데이터의 책임 있는 최소화와 보존, PII와 PHI 같은 민감한 범주의 분류와 보호, 동의와 적법 근거의 처리, 아키텍처를 점점 더 형성하는 국경 간 이전과 거주 요건의 관리를 다룹니다.
함께 보기: 4.6장(컴플라이언스와 거버넌스), 7.1장(데이터 전략과 거버넌스), 4.1장(보안 기초와 문화).
핵심 원칙
- 설계에 의한 프라이버시와 기본에 의한 프라이버시. 처음부터 프라이버시를 짜 넣고, 가장 프라이버시 보호적인 설정을 기본으로 만드십시오.
- 데이터 최소화. 정말 필요한 것만 수집하고, 필요한 기간만 보관하고, 필요할 때만 공유하십시오.
- 목적 제한. 수집 시 공개한 특정 목적에만 데이터를 쓰십시오.
- 적법 근거. 모든 처리 활동에 유효한 법적 정당화를 갖추십시오.
- 개인의 권리. 자기 데이터에 접근, 정정, 삭제, 이동할 사람들의 권리를 존중하십시오.
- 투명성. 무엇을 수집하는지, 왜인지, 누구와 공유하는지 사람들에게 평이하게 알리십시오.
- 책임성. 단지 주장하는 것이 아니라 컴플라이언스를 입증할 수 있어야 합니다.
권장 사항
처음부터 프라이버시를 위해 설계한다
완성된 시스템에 덧붙인 프라이버시는 비싸고 불완전합니다. 처음부터 짜 넣으십시오.
- 개인 데이터를 대규모로 처리하거나 더 높은 위험을 지닌 새 시스템과 기능에 데이터 보호 영향 평가(DPIA)를 수행해, 만들기 전에 프라이버시 위험을 식별하고 완화하십시오.
- 기본값을 프라이버시 보호적으로 만드십시오. 필수가 아닌 처리는 옵트아웃이 아니라 옵트인, 최소한의 데이터 필드, 가장 짧은 합리적 보존입니다.
- 신뢰 경계 단계에서 둘이 모두 고려되도록, 보안 위협 모델링과 함께 설계 초기에 프라이버시 전문성을 참여시키십시오.
- 데이터 지도나 목록을 유지하십시오. 어떤 개인 데이터를 보유하는지, 어디에 사는지, 왜인지, 어디로 흐르는지. 볼 수 없는 데이터는 보호하거나 책임질 수 없습니다.
책임 있게 최소화하고, 보존하고, 삭제한다
보유한 개인 데이터 하나하나는 자산인 만큼 부채입니다.
- 수집을 최소화하십시오. 모든 필드에 의문을 제기하십시오. 명시된 목적에 필요 없다면 수집하지 마십시오.
- 데이터 유형과 목적별로 보존 일정을 정하고 자동화된 삭제로 시행하십시오. “혹시 몰라서” 보관한 데이터는 침해되거나 소환되기를 기다리는 데이터입니다.
- 삭제권을 지원하십시오. 법정 기한 안에 백업과 다운스트림 사본을 포함해 모든 시스템에서 개인의 데이터를 찾아 삭제하는 능력을 구축하십시오. 사후에 덧붙이는 것보다 설계에 넣을 때 훨씬 쉽습니다.
- 식별 가능한 데이터가 보조 환경으로 퍼지지 않도록 분석과 테스트용 데이터를 익명화하거나 집계하십시오.
민감한 데이터를 분류하고 보호한다
모든 개인 데이터가 같은 위험을 지니지는 않으며, 일부 범주는 특별한 법적 무게를 지닙니다.
- 데이터를 등급으로 분류하여 PII(개인 식별 정보), PHI(보호 대상 건강 정보), 금융 데이터, 강화된 법적 보호를 지닌 특수 범주(인종, 종교, 건강, 생체 정보, 성적 지향 등)를 구별하십시오.
- 민감도에 비례하는 보호를 적용하십시오. 가장 민감한 등급에는 더 강한 접근 통제, 암호화, 모니터링.
- 토큰화를 써서 민감한 값(카드 번호나 국가 식별자 같은)을 민감하지 않은 토큰으로 대체해, 원시 데이터에 닿는 시스템을 줄이고 그로써 컴플라이언스 범위를 줄이십시오.
- 가명화를 써서 식별자를 레코드의 나머지와 분리해 데이터가 덜 직접적으로 귀속되게 하여, 유용성은 유지하면서 위험을 줄이십시오.
- 로그, 오류 메시지, 분석, 비프로덕션 환경의 민감한 데이터를 마스킹하십시오.
동의와 적법 근거를 올바르게 다룬다
개인 데이터의 처리는 유효한 법적 토대를 요구하며, 동의는 여러 가지 중 하나일 뿐입니다.
- 각 처리 활동의 적법 근거를 식별하고 문서화하십시오. 적용되는 체제에 따라 동의, 계약, 법적 의무, 생명 보호 이익, 공적 임무, 정당한 이익입니다.
- 동의가 근거인 곳에서는 그것을 자유롭게 주어지고, 구체적이고, 정보에 기반하고, 모호하지 않게 하고, 철회하는 방법도 똑같이 쉽게 하십시오. 미리 체크된 상자와 묶음 동의는 유효하지 않습니다.
- 동의를 기록하십시오. 그 사람이 무엇에, 언제, 어떤 조건으로 동의했는지, 입증할 수 있도록.
- 목적 제한을 존중하십시오. 새 근거 없이 수집한 이유와 양립할 수 없는 용도로 데이터를 재활용하지 마십시오.
- 법이 요구하는 곳에서 Do Not Track / Global Privacy Control 같은 신호와 옵트아웃 요청을 존중하십시오.
국경 간 이전과 데이터 거주를 관리한다
데이터가 물리적으로 어디에 살고 어디로 이동하는지는 이제 일급 아키텍처 관심사입니다.
- 데이터 거주 요건을 이해하십시오. 일부 관할은 특정 데이터가 국경 안에 남아 있기를 요구하고, 일부 정부 데이터는 특정 주권 또는 인가된 환경에 머물러야 합니다.
- 국경 간 이전에는 유효한 법적 메커니즘(적정성 결정, 표준 계약 조항, 또는 그에 상응하는 것)이 갖춰져 문서화되어 있는지 확인하십시오.
- 처음부터 거주를 위해 설계하십시오. 리전에 고정된 스토리지, 데이터 현지화, 눈치채지 못하게 국경을 넘어 데이터가 새는 경우가 많은 백업, 로그, 분석 데이터가 흐르는 곳의 신중한 통제입니다.
- 하위 처리자와 제3자를 추적하십시오. 데이터를 해외로 옮기는 벤더가 여러분을 대신해 거주 의무를 위반할 수 있습니다.
장단점
| 결정 | 장점 | 단점 |
|---|---|---|
| 적극적 데이터 최소화 | 더 적은 위험. 더 작은 침해 영향. 더 단순한 컴플라이언스 | 분석과 미래 제품 선택지를 제한할 수 있음 |
| 긴 보존 | 분석, ML, 분쟁을 위한 풍부한 이력 | 더 큰 부채. 침해 노출. 삭제의 복잡성 |
| 토큰화 | 컴플라이언스 범위를 줄임. 원시 데이터를 보호 | 시스템 복잡성이 더해짐. 보호할 토큰 볼트 |
| 옵트인 기본값 | 더 강한 신뢰. 분명한 컴플라이언스 | 더 낮은 데이터 양. 더 어려운 성장 지표 |
| 리전별 데이터 거주 | 법적 의무 충족. 주권 신뢰 구축 | 아키텍처 복잡성. 더 높은 비용. 중복된 인프라 |
| 중앙 데이터 레이크 | 분석의 힘. 단일 원천 | 집중된 위험. 더 어려운 목적 제한 |
핵심 긴장은 데이터에 대한 비즈니스의 욕구와 그 데이터가 나타내는 부채 사이에 있습니다. 제품과 분석 팀은 자연스럽게 더 많이 수집하고 더 오래 보관하고 싶어 합니다. 프라이버시 규율은 반대로 당깁니다. 성숙한 해법은 데이터를 쌓아 둘 자산이 아니라 정당화해야 할 부채로 다시 구성합니다. 모든 수집과 보존 결정은 그것이 만드는 위험에 비해 제 몫을 해야 합니다. 데이터 거주는 비용 대 컴플라이언스 차원을 더합니다. 주권 요건을 충족하면 인프라가 곱절이 될 수 있지만, 일부 시장과 정부 맥락에서는 그저 협상할 수 없습니다.
팀과 논의할 질문
각 부류의 개인 데이터에 대한 보존 일정은 무엇이며, 삭제를 무엇이 시행합니까? “혹시 몰라서” 보관한 데이터는 침해되거나 소환되기를 기다리는 데이터이므로, 모든 필드와 레코드는 목적에 묶인 정의된 수명이 필요합니다. 데이터 유형별로 일정을 결정한 뒤, 누군가 기억하리라 믿는 대신 자동화된 삭제로 시행하십시오. 기업에게 이는 침해 노출과 스토리지 비용을 동시에 줄이고, 정부에게는 법이 허용하는 것보다 오래 시민 데이터를 보관하지 않을 법정 의무와 맞습니다. 가장 오래된 저장 레코드 표본을 가져와 누가 아직 그것을 필요로 하며 어떤 근거인지 물으십시오. 정직한 답은 흔히 아무도 아니라는 것입니다. 삭제가 수동이거나 없다면 데이터는 영원히 쌓이고 부채는 대차대조표에서 조용히 커집니다.
어떤 민감한 필드를 토큰화하거나 가명화해 위험과 컴플라이언스 범위를 모두 줄일 수 있습니까? 카드 번호나 국가 식별자를 토큰으로 대체하면 원시 값이 작고 엄격히 통제되는 볼트에 갇혀, PCI-DSS 같은 감사의 범위에 드는 시스템이 급격히 줄어듭니다. 가명화는 식별자를 레코드의 나머지와 분리해, 분석과 테스트를 위한 데이터의 유용성은 유지하면서 위험을 낮춥니다. 어떤 고민감도 값이 토큰 볼트(복잡성이 더해지고 보호할 볼트)를 정당화하고 어떤 것이 로그와 비프로덕션에서의 마스킹만 필요한지 결정하십시오. 오늘 원시 민감 값이 흐르는 곳의 지도를 가져오십시오. 그것에 닿는 모든 시스템은 보호하고 감사해야 하는 시스템이기 때문입니다. 규제되고 정부인 데이터에서 이 범위 축소는 비용과 위험을 함께 낮추는 몇 안 되는 수 중 하나이므로 가장 민감한 필드를 먼저 겨냥하십시오.
다음 기능이 출하되기 전에, 무엇이 데이터 보호 영향 평가를 촉발하며 누가 수행합니까? 완성된 시스템에 덧붙인 프라이버시는 비싸고 불완전하므로, DPIA는 설계를 싸게 바꿀 수 있는 초기에 보안 위협 모델링과 함께 돌아야 합니다. 촉발 조건(대규모의 새 처리, 특수 범주 데이터, 새 목적)을 결정하고, 전달 압박 아래서 틈새로 빠지지 않도록 평가를 소유할 사람을 지명하십시오. 진짜 DPIA는 출시 전에 과잉 수집을 잡을 수 있습니다. 예컨대 제품 손실 없이 정밀 위치를 대략적 지역 데이터로 바꾸는 식입니다. 곧 나올 기능을 가져와 따라가 보십시오. 어떤 개인 데이터를 왜 수집하는지, 덜 침습적인 설계가 같은 목표를 이루는지. 시민이 거부할 수 없는 정부 서비스에서 이 초기 점검은 주의 의무의 일부이므로, 사후 생각이 아니라 관문으로 만드십시오.
개인 데이터가 백업, 로그, 하위 처리자를 포함해 국경을 넘을 때, 각 이동을 어떤 법적 메커니즘이 덮으며, 입증할 수 있습니까? 거주와 이전 규칙은 이제 어떤 성능 요건만큼 아키텍처를 형성하며, 팀을 걸려 넘어지게 하는 이동은 명백한 것이 드뭅니다. 해외 관측 가능성 도구로 전송되는 로그, 더 싼 리전으로 복제되는 백업, 조용히 데이터를 해외로 옮기는 하위 처리자입니다. 대규모 조직에서 경쟁하는 압력은 실제입니다. 리전에 고정된 인프라는 비용이 더 들고 운영을 중복시키지만, 불법 이전 한 번이 시장 진입을 무효로 하거나 집행 명령을 촉발할 수 있습니다. 개인 데이터가 물리적으로 머물거나 이동하는 모든 곳을 지명한 현재 데이터 흐름 지도, 넘는 각 국경의 법적 메커니즘(적정성 결정, 표준 계약 조항, 또는 그에 상응하는 것), 위치가 있는 하위 처리자 목록을 가져오십시오. 정부와 주권 데이터 맥락에서는 거주를 계약 조항이 아니라 하드 아키텍처 제약으로 다루십시오. 일부 기록은 인가된 국가 환경을 결코 벗어나서는 안 되며, 책임 있는 기관은 그 의무를 벤더에게 위임할 수 없기 때문입니다.
각 처리 활동은 어떤 적법 근거가 뒷받침하며, 내일 규제 기관에 그 선택을 변호할 수 있습니까? 동의는 여러 법적 토대 중 하나일 뿐이며, 계약, 법적 의무, 공적 임무, 정당한 이익이 더 정직하고 더 오래갈 때도 팀은 흔히 동의를 기본으로 삼습니다. 규모에서 이것이 중요한 이유는 약하거나 잘못 고른 근거가 파이프라인 전체를 무효로 할 수 있고, 수행할 권리가 없던 처리를 푸는 것이 올바른 근거를 처음부터 고르는 것보다 훨씬 비싸기 때문입니다. 경쟁하는 고려를 공개적으로 저울질하십시오. 동의는 개인에게 통제를 주지만 철회될 수 있고 자유롭게 주어지고, 구체적이고, 묶이지 않아야 하는 반면, 정당한 이익 같은 근거는 동의 피로를 피하지만 문서화된 균형 시험을 요구합니다. 각 처리 활동을 주장된 근거, 그것을 뒷받침하는 증거, 도전받으면 철회하거나 전환하는 방법에 대응시킨 대장을 가져오십시오. 정부에서 대부분의 핵심 처리는 동의가 아니라 공적 임무에 근거하므로, 선택적이고 철회 가능한 동의가 시작되는 곳을 정확히 밝히십시오. 둘을 흐리면 시민이 어쩔 수 없이 내주어야 하는 신뢰를 침식하기 때문입니다.
오늘 누군가가 접근, 삭제, 이동의 권리를 행사한다면, 법정 기한 안에 모든 시스템에서 충족할 수 있습니까? 개인의 권리는 프라이버시 정책에서 약속하기는 쉽고, 개인 데이터의 사본을 백업, 캐시, 분석 저장소, 다운스트림 서비스에 흩어 놓은 아키텍처에서 이행하기는 어렵습니다. 큰 팀에게 이것은 추상적 컴플라이언스가 구체적 엔지니어링 시험이 되는 순간이며, 놓친 법정 기한은 보고 대상 실패이자 자기 데이터를 실제로 볼 수 없다는 신호입니다. 경쟁하는 고려는 비용과 복잡성입니다. 진정한 시스템 간 삭제와 내보내기를 구축하는 것은 실제 일이지만, 대안은 확장되지 않고 조용히 법을 어기는 수동적이고 느리고 오류가 생기기 쉬운 이행입니다. 백업과 제3자에 어떻게 닿는지를 포함해 접수부터 완료까지 실제 요청 하나를 정직하게 따라가 보고, 법정 기한에 비추어 시간을 재십시오. 사람들이 떠날 수 없는 정부 서비스에서는 셀프서비스이고, 완전하고, 감사 가능한 권리 이행을 나중에 일정에 잡을 기능이 아니라 주의 의무의 일부로 다루십시오.
분야별 관점
스타트업. 아주 작은 팀과 적은 런웨이로는 프라이버시를 인력을 댈 수 없는 프로그램이 아니라 싼 보험으로 다루십시오. 핵심 기능이 필요로 하는 필드만 수집하고, 삭제 요청에 실제로 답할 수 있도록 가벼운 스프레드시트 데이터 지도를 유지하고, 이메일과 토큰을 로그에서 빼 두십시오. 분명한 동의 흐름과 진짜 삭제는 지금 오후 한나절이 듭니다. 첫 기업 고객이나 규제 기관이 물은 뒤 사후 보강하면 훨씬 더 많이 듭니다. 과잉 수집한 데이터는 보유해서 얻는 것이 없는 부채입니다.
소기업. 전담 프라이버시 전문가도 빠듯한 예산도 없으니, 사는 도구에 이미 내장된 프라이버시 통제에 기대고 데이터 처리가 투명하고 거주가 분명한 벤더를 선호하십시오. 결정을 사느냐 만드느냐로 구성하십시오. 토큰화나 권리 이행을 직접 만드는 일은 거의 없으니, 보존 규칙, 내보내기, 삭제를 기본으로 제공하는 플랫폼을 고르십시오. 어떤 개인 데이터를 보유하고 어디서 잘못되거나 잃은 레코드가 고객을 잃게 할지 알고, 문서가 짧더라도 각 용도의 적법 근거를 적어 두십시오.
대기업. 규모에서 문제는 많은 팀에 걸친 일관성입니다. 공유 데이터 지도, 표준화된 분류 등급, 어느 한 그룹도 약한 고리가 되지 않도록 시행되는 보존입니다. 시스템 간 삭제, 토큰화 볼트, 거주 인식 아키텍처의 엔지니어링을 명시적으로 예산에 넣고, 한 벤더가 여러분을 대신해 이전 의무를 위반할 수 없도록 하위 처리자를 중앙에서 다스리십시오. DPIA를 전달 프로세스의 관문으로 만들고 프라이버시 태세를 측정하십시오. 감사자와 규제 기관이 단지 주장하는 것이 아니라 컴플라이언스를 입증하라고 요구할 것이기 때문입니다.
정부. 조달 규칙, 투명성 의무, 공적 책임성이 모든 선택을 형성하며, 시민은 세금, 건강, 급여 데이터를 다른 곳으로 가져갈 수 없으므로 주의 의무가 강화됩니다. 백업과 분석을 포함해 민감한 기록을 인가된 국가 환경에 고정하고, 모든 벤더를 같은 거주 및 삭제 의무에 계약으로 묶고, 핵심 처리의 적법 근거(흔히 공적 임무)를 문서화하되 선택적 용도는 별도의 철회 가능한 동의에 두십시오. 무엇을 왜 수집하는지 평이한 언어로 공개하고, 법정 일정 안에 권리 이행을 신뢰할 수 있게 하십시오. 여기서의 프라이버시 실패는 서비스가 의존하는 대중의 신뢰를 부식시키기 때문입니다.
사례
스타트업. 초기 단계의 한 소비자 앱은 정말 필요한 데이터만 수집합니다. 추가 필드 하나하나가 나중에 변호하고 싶지 않은 부채이기 때문입니다. 삭제 요청에 실제로 답할 수 있도록 개인 데이터가 사는 곳의 단순한 스프레드시트 데이터 지도를 유지하고, 이메일과 토큰을 로그에서 빼 두며, 오래 죽은 계정의 데이터를 비우는 기본 보존 규칙을 정합니다. 분명한 동의 흐름과 진짜 삭제를 지금 만드는 데는 오후 한나절이 듭니다. 첫 기업 고객이나 규제 기관이 물은 뒤 사후 보강하면 훨씬 더 많이 듭니다.
대기업. 한 글로벌 소비자 앱이 새 추천 기능을 출시하기 전에 DPIA를 수행해 불필요하게 정밀 위치를 수집할 것임을 발견합니다. 팀은 대략적 지역 데이터로 바꿔 제품 손실 없이 위험을 줄입니다. 카드 번호가 토큰화되어 작고 엄격히 통제되는 볼트만 원시 값을 보유하므로, 회사의 PCI(결제 카드 산업) 범위가 극적으로 줄어듭니다. 자동화된 보존 규칙이 비활성 계정 데이터를 일정에 따라 비우고, 셀프서비스 흐름이 사용자가 백업을 포함한 모든 시스템에서 법정 기한 안에 데이터를 내보내고 삭제하게 합니다.
정부. 한 국가 보건 서비스가 모든 환자 기록을 PHI이자 특수 범주 데이터로 분류하고 엄격한 접근 통제, 암호화, 감사 로깅을 시행합니다. 데이터 거주 정책이 백업과 분석을 포함해 모든 기록을 국경 안에 두며, 모든 벤더가 계약으로 같은 것에 묶입니다. 시민은 핵심 처리에 문서화된 적법 근거(공적 임무)를 지니고, 선택적 연구 용도는 기록되고 존중되는 별도의 철회 가능한 동의를 요구합니다. 데이터 지도가 법정 일정 안에 접근 및 삭제 요청에 응할 능력을 뒷받침합니다.
비즈니스 사례: 동기, ROI, TCO
프라이버시 투자는 흔히 순수한 컴플라이언스 비용으로 구성되지만 그것은 과소평가입니다. 총소유비용에는 DPIA 프로세스, 데이터 매핑과 목록 도구, 토큰화와 보존 인프라, 개인의 권리와 거주를 지원하는 엔지니어링이 포함됩니다. 이를 투자하지 않는 비용과 견주십시오. 심각하고 점점 가능성이 높아지고 있습니다. 프라이버시 벌금이 이제 전 세계 매출의 비율에 이르고, 주요 침해 뒤에 집단 소송이 따르며, 규제 기관은 행동할 것임을 보였습니다. 벌금을 넘어, 잘못 다룬 프라이버시는 매출을 떠받치는 고객 신뢰를 파괴합니다. 그리고 프라이버시 실패를 사후에 시정하는 것(삭제 사후 보강, 불법 데이터 흐름 풀기)은 처음부터 짜 넣는 것보다 훨씬 더 많이 듭니다.
ROI에는 실제 이점도 있습니다. 강한 프라이버시는 경쟁 차별점이며, 규제되고 정부인 시장에서는 사업을 따내는 전제 조건입니다. 데이터 최소화는 침해 노출과 스토리지 비용을 직접 줄이고, 토큰화는 PCI-DSS 같은 감사의 비싼 범위를 줄입니다. 리더십을 설득할 때 프라이버시를 두 가지로 제시하십시오. 실제 규제 노출이 있는 위험 조정 부채 관리로서, 그리고 시장을 여는 신뢰 자산으로서. 설계에 의한 프라이버시가 소송에 의한 프라이버시에 비해 싸고, 목적 없이 쌓아 둔 데이터는 실현되기를 기다리는 대차대조표 위의 부채임을 강조하십시오.
안티패턴과 함정
- 모두 수집하고 나중에 결정. 목적 없이 데이터를 쌓아 이득 없이 부채를 극대화하는 것.
- 방치에 의한 보존. 일정이 없어서 아무것도 삭제하지 않아 데이터가 영원히 쌓이는 것.
- 동의 연극. 법적으로 무효이고 신뢰를 침식하는 미리 체크된 상자, 묶음 동의, 다크 패턴.
- 백업을 놓치는 삭제. 기본 저장소에서는 삭제하면서 백업, 로그, 분석에 사본을 남기는 것.
- 로그와 테스트 데이터의 PII. 민감한 데이터를 쉽게 노출되는 통제가 약한 환경으로 퍼뜨리는 것.
- 데이터 흐름 무시. 로그, 백업, 분석, 하위 처리자가 국경을 넘어 데이터를 옮긴다는 점을 간과하는 것.
- 법무 전용 관심사로서의 프라이버시. 엔지니어링 설계 제약이 아니라 서류 작업으로 다루는 것.
- 데이터 지도 없음. 개인 데이터가 어디 사는지 답할 수 없어 권리 요청과 침해 대응이 불가능한 것.
성숙도 모델
1단계: 시작. 프라이버시가 있어도 반응적으로 다뤄집니다. 개인 데이터가 목록, 최소화, 보존 한도 없이 자유롭게 수집됩니다. 동의는 사후 생각이고, 접근이나 삭제 요청에 대한 프로세스가 없으며, 데이터가 물리적으로 어디 사는지는 고려되지 않습니다.
2단계: 발전. 기본 실천이 나타나지만 팀마다 다릅니다. 프라이버시 정책이 있고 기본 동의가 포착되며 보존에 대한 약간의 인식이 있습니다. 권리 요청은 수동으로 느리게 처리되고, 데이터 분류는 비공식적이며, 한 팀은 데이터를 매핑하는데 다른 팀은 자유롭게 수집할 수 있습니다. 조직 전체에서 일관되게 시행되는 것은 없습니다.
3단계: 표준화. 설계에 의한 프라이버시가 문서화되어 조직 전체에서 시행됩니다. DPIA가 위험이 높은 프로젝트에 돌고, 데이터가 매핑되어 등급으로 분류되며, 보존 일정이 자동 삭제로 시행됩니다. 각 처리 활동의 적법 근거가 문서화되고, 유효한 동의 메커니즘이 갖춰지고, 권리 요청이 기한 안에 이행되며, 규제 데이터의 거주가 다뤄집니다.
4단계: 관리. 프라이버시 프로그램이 기준선에 대해 측정되고 통제됩니다. 법정 기한에 대한 권리 요청 이행 시간, 보존 정책 커버리지와 가장 오래된 레코드의 연령, 범위에 있는 개인 데이터 필드의 수와 그중 토큰화되거나 가명화된 수, 자격이 되는 기능의 DPIA 완료율, 감사에서 발견된 관리되지 않는 국경 간 흐름의 수를 추적합니다. 지표가 정의된 임계값에 공급되어, 목표 위반(기한에 다가가는 권리 요청, 예상치 못한 이전, 보존 표류)이 눈치채지 못한 채 지나가는 대신 문서화된 대응을 촉발합니다.
5단계: 오케스트레이션. 프라이버시가 조직 전체에서 지속적으로 개선되고 통합되는 기본 엔지니어링 제약입니다. 최소화, 토큰화, 자동화된 보존이 표준이고, 권리 요청이 백업을 포함한 모든 시스템에서 셀프서비스이며 완전하고, 데이터 흐름과 거주가 지속적으로 추적되고 시행됩니다. 프라이버시 태세는 규제, 시장, 아키텍처가 이동함에 따라 적응하고 교훈을 설계에 되먹임해, 기준선이 유지되는 데 그치지 않고 계속 오릅니다.
논의를 위한 아이디어
- 더 많은 데이터를 원하는 분석 팀과 더 적게 원하는 프라이버시 사이의 긴장을 어떻게 해소합니까?
- 기본 저장소, 백업, 다운스트림 사본에 걸쳐 삭제를 이행하는 현실적 아키텍처는 무엇입니까?
- 각 처리 활동에 어떤 적법 근거가 맞으며, 그 선택을 변호할 수 있습니까?
- 디버깅을 방해하지 않고 개인 데이터를 로그와 비프로덕션 환경에서 어떻게 빼 둡니까?
- 시장에 어떤 데이터 거주 요건이 적용되며, 백업과 분석이 그것을 어떻게 복잡하게 합니까?
- 프라이버시와 보안 위협 모델링을 어떻게 하나의 설계 활동으로 결합해야 합니까?
핵심 요점
- 프라이버시는 개인 데이터를 쓸지 여부와 방식을 다스립니다. 보안과 구별되고 보완적입니다.
- DPIA와 프라이버시 보호적 기본값으로 처음부터 프라이버시를 설계에 넣으십시오.
- 수집을 최소화하고, 보존 일정을 시행하고, 진정한 삭제 능력을 구축하십시오.
- PII, PHI, 특수 범주를 분류하고 토큰화와 마스킹으로 비례해 보호하십시오.
- 적법 근거를 확립하고 문서화하십시오. 동의는 자유롭게 주어지고, 구체적이고, 철회 가능하게 만드십시오.
- 데이터 거주와 국경 간 이전을 일급 아키텍처 제약으로 다루십시오.
- 데이터는 자산인 만큼 부채입니다. 목적 없이 쌓아 두는 것은 실현되기를 기다리는 위험입니다.
참고 문헌과 더 읽을거리
- Ann Cavoukian, Privacy by Design: The 7 Foundational Principles
- European Union, General Data Protection Regulation (GDPR) text and guidance
- National Institute of Standards and Technology, Privacy Framework and SP 800-122 (Guide to Protecting PII)
- ISO/IEC 27701, Privacy Information Management
- Daniel Solove, Understanding Privacy
- OECD, Privacy Guidelines and Fair Information Practice Principles (FIPPs)
- California Consumer Privacy Act (CCPA/CPRA) statutory text and regulator guidance