메뉴

목차

이메일 도구로 이메일 마케팅을 간편하게

무료로 시작하기신용카드가 필요하지 않습니다.

스타트업을 위한 GDPR 준수 가이드

게시일: · 최종 업데이트: · 작성자

핵심 요약

일반 개인정보 보호 규정(GDPR)은 유럽 경제 지역(EEA) 내 개인의 개인정보를 처리하는 기업에 적용되는 규정입니다.

일반 개인정보 보호 규정(GDPR) 로고

면책 조항

이 글은 일반적인 정보 제공을 목적으로 하며, 법률 자문에 해당하지 않습니다. 법률 관련 질문은 변호사와 상담하세요. 이 글에 담긴 정보의 정확성이나 최신성을 보장할 수 없으므로, 스스로 판단하시되 필요한 경우 법률 전문가의 도움을 받으시기 바랍니다. 읽어 주셔서 감사합니다.

일반 개인정보 보호 규정(GDPR)은 유럽 경제 지역(EEA) 내 개인의 개인정보를 처리하는 기업에 적용되는 규정입니다. EEA에는 모든 EU 회원국과 아이슬란드, 리히텐슈타인, 노르웨이가 포함됩니다. GDPR은 2018년 5월 25일부터 시행되었습니다.

GDPR은 세계에서 가장 엄격한 개인정보 보호 법률로 여겨집니다. 개인에게 자신의 개인정보에 대한 더 큰 통제권을 부여하고, 기업이 개인정보를 수집·이용·보호할 때 따라야 할 엄격한 기준을 정합니다.

기업이 이 규정을 지키지 않으면 과징금이나 기타 제재를 받을 수 있습니다. 최대 과징금은 2,000만 유로와 직전 연도 전 세계 연간 매출액의 4% 중 더 큰 금액입니다.

GDPR에 따른 의무

GDPR에 따른 의무

기업이 EEA 시민의 개인정보를 수집하고 처리할 때 지켜야 할 의무와 책임은 다음과 같습니다.

  1. 새로운 제품이나 서비스를 출시하기 전에 EEA 시민의 개인정보를 어떻게 수집·저장·이용할지 충분히 검토해야 합니다. 필요한 경우 개인정보 보호에 대한 잠재적 위험을 파악하고 줄이기 위해 개인정보 보호 영향 평가를 실시해야 합니다.
  2. 암호화, 안전한 저장 등 적절한 기술적·조직적 조치로 개인정보를 보호해야 합니다. 시스템과 서비스에는 최신 보안 패치와 업데이트를 적용해야 합니다.
  3. 개인정보를 수집할 때는 정해진 이용 목적에 꼭 필요한 정보만 요청해야 합니다. 이렇게 하면 수집하는 데이터의 양을 최소화하고 개인정보 유출 위험을 줄일 수 있습니다.
  4. 어떤 개인정보를 왜 수집하고 어떻게 이용하는지 고객에게 투명하게 알려야 합니다. 개인정보 보호에 관한 정보를 명확하게 제공하고, 수집에 대한 다른 법적 근거가 없다면 개인정보를 수집하기 전에 명시적인 동의를 받아야 합니다.
  5. 고객이 자신의 개인정보 처리에 이의를 제기할 권리를 존중하고, 고객에게 이 권리가 있음을 알려야 합니다.
  6. 20명 이상이 정기적으로 개인정보를 처리하거나, 개인정보 보호 영향 평가가 필요한 데이터 처리 업무를 수행하거나, 전송·익명화 후 전송 또는 시장·여론 조사를 목적으로 개인정보를 처리하는 경우 개인정보 보호 책임자를 지정해야 합니다.
  7. EEA 외부의 제3자와 개인정보를 공유하는 경우 EEA 표준 계약 조항이나 Privacy Shield 등 적절한 보호 조치를 마련해야 합니다.
  8. 이메일을 보낼 때는 수신자가 이메일 수신에 동의했는지 확인하기 위해 이메일 확인을 거치는 이중 수신 동의 절차를 사용해야 합니다.
  9. 모든 개인정보를 정확하고 최신 상태로 유지하고, 정보가 바뀌면 이를 반영할 수 있는 절차를 마련해야 합니다.
  10. 데이터 손실이나 보안 침해가 발생하면 즉시 조치하여 사고를 수습하고 추가 피해를 막아야 합니다. 이러한 사고에 대응하고 고객과 관련 당국에 알리기 위한 계획을 마련해야 합니다.
  11. 개인정보 유출이 발생하면 가능한 한 빨리 감독 기관과 고객에게 알려야 합니다.
  12. 감독 기관의 감사에서 규정 준수 여부를 입증할 수 있도록 모든 개인정보 처리 활동에 대한 기록을 보관해야 합니다.

이 목록은 기업이 EEA 시민의 개인정보를 수집하고 처리할 때 GDPR에 따라 지켜야 하는 주요 의무와 책임을 정리한 것입니다.

다만 상황에 따라 추가로 고려해야 할 요건이 있을 수 있습니다. 예를 들어 특정 산업에 속하거나 특정 유형의 개인정보를 처리하는 기업에는 별도의 요건이 적용될 수 있습니다.

따라서 적용되는 모든 규정을 준수할 수 있도록 개인정보 보호 전문가에게 조언을 구하거나 감독 기관에 문의하는 것이 좋습니다.

EEA 외부 기업에 적용되는 GDPR

EEA에 소재한 기업이 GDPR을 준수해야 한다는 점은 잘 알려져 있습니다. 하지만 EEA 외부에 소재한 기업도 특정 상황에서는 GDPR을 준수해야 한다는 사실은 잘 모르는 경우가 많습니다. 아래에서 EEA 외부 기업에 GDPR이 적용되는 경우를 살펴보겠습니다.

유럽 경제 지역에서 개인정보를 수집하는 경우

EEA 외부에 소재한 기업이 EEA 내 개인에게 상품이나 서비스를 제공하거나 이들의 행동을 모니터링한다면, EEA 내 개인의 개인정보를 수집·이용·보호할 때 GDPR 요건을 준수해야 합니다.

EEA 외부 기업의 GDPR 위반이 확인되면 EU 당국은 다양한 수단을 통해 규정 준수를 요구할 수 있습니다.

예를 들어 미국 기업의 GDPR 위반이 확인된 경우, EU 당국은 위반의 성격과 해당 기업이 소재한 주의 법률에 따라 미국 법원에 해당 기업에 대한 판결의 집행을 요청할 수 있습니다.

또한 EU 당국은 해당 기업의 EU 시장 접근을 차단하거나 기업을 공개적으로 비판하는 등 다른 수단을 통해 EEA 외부 기업에 GDPR 준수를 압박할 수도 있습니다.

다만 소규모 기업이 GDPR을 위반했다고 해서 EU가 즉시 제재를 부과할 가능성은 낮습니다. 그럼에도 EEA 외부의 소규모 기업이 GDPR을 준수하면 이점이 있을 수 있습니다. GDPR을 준수하는 다른 기업과 협력할 수 있어 스타트업에 더 나은 사업 기회가 열릴 수 있기 때문입니다.

스타트업의 GDPR 위반이 확인되면 과징금이나 기타 제재뿐 아니라 평판에도 손상을 입을 수 있습니다. 이로 인해 EEA에서 사업을 운영하기 어려워질 수 있으며, 다른 국가에서의 사업에도 영향을 받을 수 있습니다.

GDPR을 준수하는 기업은 개인정보를 보호하고 개인의 사생활을 존중하겠다는 의지를 보여 줍니다. 이는 고객과 파트너에게 해당 기업을 선택할 이유가 될 수 있습니다.

GDPR은 EEA 내 개인의 개인정보를 처리하는 스타트업에 중요한 변화입니다. 이러한 스타트업이 개인정보를 수집·이용·보호하는 방식에 큰 영향을 미칠 것입니다.

EEA 외부의 스타트업은 과징금, 기타 제재, 평판 손상의 위험을 피하기 위해 GDPR에 따른 의무를 특히 주의 깊게 살피고 준수 조치를 마련해야 합니다.

EEA에서 개인정보를 수집하지 않는 경우는 어떨까요?

EEA 외부의 스타트업이 현재 EEA 내 개인에게 상품이나 서비스를 제공하지 않고 이들의 행동을 모니터링하지 않더라도, GDPR 기준을 도입하는 것이 바람직할 수 있습니다.

GDPR은 개인정보 보호의 국제적 기준이기 때문입니다. GDPR 기준을 도입하면 고객과 파트너의 사생활 보호를 중요하게 여기는, 평판이 좋고 신뢰할 수 있는 기업으로 자리 잡는 데 도움이 될 수 있습니다.

영국(UK)의 GDPR

영국이 2021년 1월 1일 EU를 탈퇴한 후 GDPR은 영국에 더 이상 직접 적용되지 않게 되었습니다. 다만 GDPR의 규칙이 UK-GDPR이라는 이름으로 영국 법률에 직접 편입되었으므로, 앞서 설명한 GDPR 관련 내용은 모두 영국에도 적용됩니다.

Maildroppa 앱에서 GDPR을 준수하는 구독 신청 양식 만들기

Maildroppa는 이메일 마케팅 앱으로, 잠재 고객이 정기적인 정보나 뉴스레터를 받아 볼 수 있도록 맞춤형 구독 신청 양식을 만들 수 있습니다.

구독 신청에 필요한 정보는 자유롭게 정할 수 있습니다. 예를 들어 잠재 고객의 이름과 성, 생일, 국적 등을 입력 항목으로 설정할 수 있습니다. 물론 이러한 정보는 개인정보에 해당합니다.

유럽인이 웹사이트를 방문해 구독 신청 양식을 작성하는 것을 기술적으로 차단하지 않는다면, 회사가 유럽 경제 지역 외부에 있더라도 GDPR의 적용을 받습니다.

Maildroppa를 사용하면 GDPR 준수에 필요한 설정을 간편하게 할 수 있습니다. 구독을 신청하는 고객이 개인정보 처리 동의서를 반드시 확인하고 서명하도록 설정하거나, 확인과 서명을 요구하지 않도록 설정할 수 있습니다. EU, 영국, 스위스의 고객에게만 GDPR 동의 양식에 대한 동의를 요구할 수도 있습니다.

기업은 어떤 데이터를 왜 수집하고, 어떻게 저장하고 처리하는지 고객에게 알려야 합니다. 기업마다 수집하는 데이터와 이용 방식이 다를 수 있으므로, 사업자는 개인정보 처리 방식을 고객에게 투명하게 공개하고 GDPR 규정을 준수해야 합니다.

Maildroppa는 서비스 제공업체로서 이러한 책임을 이해하고 있습니다. 이에 따라 기업별 요구 사항에 맞게 GDPR 동의 양식을 수정할 수 있는 기능을 제공합니다. 또한 구독자가 동의한 GDPR 동의 양식의 문구를 앱에 저장하므로, 수년 후에도 동의 사실을 입증할 수 있습니다.

GDPR의 또 다른 요건은 고객이 뉴스레터 구독 시 이중 수신 동의를 해야 한다는 것입니다. 이메일 확인을 거치는 이 절차를 통해 GDPR 고지 내용에 따라 해당 기업의 정보를 받는 데 명시적으로 동의한 고객에게만 정보를 보낼 수 있습니다. Maildroppa는 이중 수신 동의를 기본으로 적용하므로 별도의 조치가 필요하지 않습니다.

요약

GDPR은 EEA 내 개인의 개인정보를 처리하는 기업에 적용되는 규정입니다. 개인에게 자신의 개인정보에 대한 더 큰 통제권을 부여하고, 기업의 개인정보 수집·이용·보호 방식에 더 엄격한 기준을 적용합니다.

EEA 내 스타트업은 과징금, 기타 제재, 평판 손상의 위험을 피하기 위해 GDPR 준수 조치를 마련해야 합니다.

EU 외부의 스타트업도 EU 내 개인에게 상품이나 서비스를 제공하거나 이들의 행동을 모니터링한다면 GDPR을 준수해야 합니다. EU가 GDPR을 위반한 모든 소규모 기업에 즉시 제재를 부과할 가능성은 낮지만, EU 당국은 다양한 수단을 통해 규정 준수를 요구할 수 있습니다.

고객과 파트너의 사생활 보호를 중요하게 여기는, 평판이 좋고 신뢰할 수 있는 기업으로 자리 잡고자 한다면 EU에 소재하지 않고 EU 내 개인과도 교류하지 않는 스타트업이라도 GDPR 기준을 도입하는 것이 유익할 수 있습니다. 또한 영국은 EU를 탈퇴했지만, GDPR은 UK-GDPR의 형태로 영국에서 계속 적용된다는 점을 기억해야 합니다.

더 나은 이메일을 보낼 준비가 되셨나요?

불필요한 기능이 많은 도구와 비싼 요금제에 더 이상 부담을 느끼지 마세요. Maildroppa는 개별 지원, 개인정보 보호를 고려한 관리 기능, 강력한 이메일 마케팅 기능을 제공합니다. 기간 제한 없는 무료 요금제로 시작하세요.

무료로 시작하기

신용카드가 필요하지 않습니다. 이용 기간 제한도 없습니다.