Contents
the email tool that makes email marketing simple
스타트업을 위한 GDPR 준수 가이드
Published: · Last updated: · By Marcus Biel
In brief
EEA 개인정보를 처리하는 스타트업을 위해 GDPR의 핵심 의무와 역외 적용 기준을 설명합니다. 데이터 최소화, 투명성, 동의, 보안, 침해 통지, 처리 기록, 이중 옵트인과 Maildroppa 가입 양식의 동의 설정 기능 및 준수 시 유의점을 안내합니다.
면책 조항
이 글은 일반적인 정보 제공만을 위한 것이며 법률 자문이 아닙니다. 법률 관련 질문이 있는 경우 변호사와 상담하시기 바랍니다. 이 글의 정보가 정확하거나 최신 상태임을 보장할 수 없으므로, 각자의 판단에 따라 필요하다면 법률 전문가의 도움을 받으시기 바랍니다. 읽어 주셔서 감사합니다!
일반 개인정보 보호 규정(GDPR)은 유럽 경제 지역(EEA) 개인의 개인정보를 처리하는 기업을 위한 일련의 규칙입니다. EEA에는 모든 EU 국가와 아이슬란드, 리히텐슈타인, 노르웨이가 포함됩니다. GDPR은 2018년 5월 25일부터 시행되었습니다.
GDPR은 세계에서 가장 엄격한 데이터 보호 법률로 여겨집니다. 개인에게 자신의 개인정보에 대한 더 큰 통제권을 부여하고, 기업이 해당 정보를 수집, 사용 및 보호할 때 따라야 하는 더 엄격한 규칙을 정합니다.
기업이 이러한 규칙을 따르지 않으면 벌금이나 기타 제재를 받을 수 있습니다. 최대 벌금은 2,000만 유로 또는 직전 연도의 전 세계 연간 매출액의 4% 중 더 큰 금액입니다.
GDPR에 따른 의무
EEA 시민의 개인정보를 수집하고 처리할 때 기업이 따라야 하는 의무와 책임은 다음과 같습니다.
- 새로운 제품이나 서비스를 출시하기 전에 EEA 시민의 개인정보를 어떻게 수집, 저장 및 사용할지 충분히 검토해야 합니다. 필요한 경우 개인정보 보호에 대한 잠재적 위험을 파악하고 완화하기 위해 데이터 보호 영향 평가를 실시해야 합니다.
- 암호화 및 안전한 저장과 같은 적절한 기술적·조직적 조치를 시행하여 개인정보를 보호해야 합니다. 시스템과 서비스가 최신 보안 패치 및 업데이트로 최신 상태를 유지하도록 해야 합니다.
- 개인정보를 수집할 때는 해당 정보가 사용될 특정 목적에 엄격히 필요한 정보만 요청해야 합니다. 이렇게 하면 수집하는 데이터의 양을 최소화하고 데이터 침해 위험을 줄일 수 있습니다.
- 어떤 개인정보를 수집하는지, 왜 수집하는지, 어떻게 사용되는지 고객에게 투명하게 알려야 합니다. 데이터 보호에 관한 명확한 정보를 제공하고, 다른 법적 근거가 없는 한 개인정보를 수집하기 전에 명시적인 동의를 받아야 합니다.
- 고객의 개인정보 처리에 반대할 권리를 존중하고, 고객이 이러한 권리를 알고 있도록 해야 합니다.
- 20명 이상의 인원이 정기적으로 개인정보를 처리하거나, 데이터 보호 영향 평가가 필요한 데이터 처리 작업을 수행하거나, 전송·익명화된 전송 또는 시장·여론 조사를 위해 개인정보를 처리하는 경우 데이터 보호 책임자를 지정해야 합니다.
- EEA 외부의 제3자와 개인정보를 공유하는 경우 EEA 표준 계약 조항 또는 Privacy Shield와 같은 적절한 보호 조치를 마련해야 합니다.
- 이메일을 보낼 때 수신자가 이메일 수신에 동의했는지 확인하기 위해 더블 옵트인 절차를 사용해야 합니다.
- 모든 개인정보를 정확하고 최신 상태로 유지하고, 정보가 변경될 때 데이터를 업데이트할 수 있는 절차를 마련해야 합니다.
- 데이터 손실이나 보안 침해가 발생하면 즉시 조치를 취해 사고를 통제하고 추가 피해를 방지해야 합니다. 이러한 사고를 처리하고 고객 및 관련 당국에 알리는 방법에 대한 계획을 마련해야 합니다.
- 데이터 침해가 발생한 경우 가능한 한 빨리 감독 기관과 고객에게 알려야 합니다.
- 감독 기관의 감사에 대비하여 규정 준수를 입증할 수 있도록 모든 데이터 처리 활동의 기록을 보관해야 합니다.
이 목록에는 EEA 시민의 개인정보를 수집하고 처리할 때 GDPR에 따라 기업이 준수해야 하는 가장 중요한 의무와 책임이 포함되어 있습니다.
그러나 경우에 따라 추가로 고려해야 할 요구 사항이 있을 수 있습니다. 예를 들어 특정 산업에서 운영되거나 특정 유형의 개인정보를 처리하는 기업에는 별도의 요구 사항이 적용될 수 있습니다.
따라서 적용되는 모든 규정을 준수할 수 있도록 항상 데이터 보호 전문가에게 조언을 구하거나 감독 기관에 문의하는 것이 좋습니다.
EEA 외 기업을 위한 GDPR
EEA에 기반을 둔 기업이 GDPR을 준수해야 한다는 사실은 잘 알려져 있지만, EEA 외부 국가의 기업도 특정 상황에서는 GDPR을 준수해야 한다는 점을 모르는 사람도 많습니다. 아래에서 EEA 외 기업이 GDPR을 준수해야 하는 다양한 경우를 정리했습니다.
유럽 경제 지역에서 개인정보 수집
EEA 외부에 기반을 둔 기업이 EEA 내 개인에게 상품이나 서비스를 제공하거나 이들의 행동을 모니터링하는 경우, EEA 개인의 개인정보를 수집, 사용 및 보호할 때 GDPR의 요구 사항을 준수해야 합니다.
EEA 외부에 기반을 둔 기업이 GDPR을 위반한 것으로 밝혀지면 EU 당국은 GDPR 준수를 보장하기 위해 다양한 수단을 사용할 수 있습니다.
예를 들어 미국 기업이 GDPR을 위반한 것으로 밝혀지면, EU 당국은 침해의 성격과 해당 기업이 위치한 주의 법률에 따라 미국 법원에서 해당 기업에 대한 판결의 집행을 요청할 수 있습니다.
또한 EU 당국은 EEA 외부의 기업이 GDPR을 준수하도록 압박하기 위해 EU 시장에 대한 기업의 접근을 차단하거나 해당 기업을 공개적으로 비난하는 등 다른 수단을 사용할 수도 있습니다.
그러나 EU가 GDPR을 위반한 소규모 기업에 즉시 제재를 부과할 가능성은 낮습니다. 그럼에도 EEA 외부의 소규모 기업도 GDPR을 준수하는 것이 유리할 수 있습니다. GDPR을 준수하면 GDPR을 준수하는 다른 기업과 협력할 수 있어 스타트업에 더 나은 사업 기회를 제공할 수 있기 때문입니다.
벌금 및 기타 제재의 위험과 더불어 스타트업은 GDPR 위반이 확인될 경우 평판 손상도 입을 수 있습니다. 이는 EEA에서 사업을 수행하기 어렵게 만들 수 있으며 국제적인 사업에도 영향을 미칠 수 있습니다.
GDPR을 준수하는 기업은 개인정보 보호와 개인의 프라이버시 존중에 대한 의지를 보여 주므로 고객과 파트너에게 더 매력적으로 보일 수 있습니다.
전반적으로 GDPR은 EEA 개인의 개인정보를 처리하는 스타트업에 중요한 발전이며, 이러한 스타트업이 해당 데이터를 수집, 사용 및 보호하는 방식에 큰 영향을 미칠 것입니다.
EEA 외부의 스타트업은 벌금 및 기타 제재와 평판 손상의 위험을 피하기 위해 GDPR에 따른 의무를 특히 주의 깊게 살피고 준수를 위한 조치를 취해야 합니다.
EEA에서 데이터를 수집하지 않는다면 어떻게 해야 할까요?
EEA 외부의 스타트업이 현재 EEA 내 개인에게 상품이나 서비스를 제공하거나 이들의 행동을 모니터링하지 않더라도 GDPR을 도입하는 것이 바람직할 수 있습니다.
이는 GDPR이 데이터 보호를 위한 글로벌 표준이기 때문이며, GDPR을 도입하면 스타트업이 고객과 파트너의 프라이버시를 중요하게 여기는 평판이 좋고 신뢰할 수 있는 기업으로 자리매김하는 데 도움이 될 수 있습니다.
영국(UK)의 GDPR
영국이 2021년 1월 1일 EU를 탈퇴한 후 GDPR은 영국에서 더 이상 직접 적용되지 않았습니다. 그러나 GDPR의 규칙은 UK-GDPR로서 영국 법률에 직접 편입되었으므로, 앞서 GDPR에 대해 설명한 내용은 모두 영국에도 적용됩니다.
Maildroppa 앱에서 GDPR을 준수하는 가입 양식 만드는 방법
Maildroppa는 이메일 마케팅 앱으로, 잠재 고객이 정기적인 정보나 뉴스레터를 구독할 수 있는 맞춤형 가입 양식을 만들 수 있습니다.
가입에 필요한 정보를 자유롭게 정할 수 있습니다. 예를 들어 잠재 고객의 이름과 성, 생일, 국적 등을 설정할 수 있습니다. 물론 이러한 정보는 개인정보입니다.
유럽인이 웹사이트를 방문하고 가입 양식을 작성하는 것을 기술적으로 차단하지 않는다면, 회사가 유럽 경제 지역 외부에 있더라도 GDPR의 적용을 받습니다.
하지만 Maildroppa를 사용하면 GDPR을 매우 쉽게 준수할 수 있습니다. 목록에 가입하려는 고객이 항상 또는 절대 데이터 처리 동의서를 확인하고 서명해야 하는지 설정할 수 있으며, EU, 영국 및 스위스 고객만 GDPR 동의 양식에 동의하도록 설정할 수도 있습니다.
기업은 수집하는 데이터의 유형, 수집 이유, 저장 및 처리 방식을 고객에게 알려야 합니다. 기업마다 다르므로 수집하는 데이터와 사용 방식도 다를 수 있습니다. 기업 소유자로서 데이터 처리 관행을 고객에게 투명하게 공개하고 GDPR 규정을 준수하는 것이 중요합니다.
서비스 제공업체인 Maildroppa는 이러한 책임을 이해하고 있습니다. 그래서 개별 요구 사항에 맞게 GDPR 동의 양식을 맞춤 설정할 수 있는 기능을 제공합니다. 또한 앱은 구독자가 동의한 GDPR 동의 양식의 문구를 저장하므로, 수년 후에도 해당 동의의 증거를 제공할 수 있습니다.
GDPR의 또 다른 요구 사항은 고객이 뉴스레터에 더블 옵트인해야 한다는 것입니다. 이를 통해 GDPR 고지에 따라 귀사로부터 정보를 받는 데 명시적으로 동의한 고객만 정보를 받도록 할 수 있습니다. 더블 옵트인은 Maildroppa의 기본 동작이므로 추가 조치를 취할 필요가 없습니다.
요약
요약하면 GDPR은 EEA 개인의 개인정보를 처리하는 기업에 적용되는 일련의 규정입니다. GDPR은 개인에게 자신의 개인정보에 대한 더 큰 통제권을 부여하고, 기업이 해당 데이터를 수집, 사용 및 보호하는 방식에 더 엄격한 규칙을 적용합니다.
EEA 내 스타트업은 벌금 및 기타 제재와 평판 손상의 위험을 피하기 위해 GDPR을 준수하는 조치를 취해야 합니다.
EU 외부의 스타트업도 EU 내 개인에게 상품이나 서비스를 제공하거나 이들의 행동을 모니터링하는 경우 GDPR을 준수해야 합니다. EU가 GDPR을 위반한 모든 소규모 기업에 즉시 제재를 부과할 가능성은 낮지만, EU 당국은 준수를 보장하기 위해 다양한 수단을 사용할 수 있습니다.
스타트업이 고객과 파트너의 프라이버시를 중요하게 여기는 평판이 좋고 신뢰할 수 있는 기업으로 자리매김하고자 한다면, EU에 소재하지 않거나 EU 내 개인과 거래하지 않더라도 GDPR을 도입하는 것이 유익할 수 있습니다. 마지막으로 영국이 EU를 탈퇴했지만 GDPR은 UK-GDPR의 형태로 영국에서 계속 적용된다는 점을 기억해야 합니다.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.