콜롬비아의 개인정보보호 규제기관인 산업통상감독청(Superintendencia de Industria y Comercio, SIC)은 조직이 개인정보를 부적절하게 처리할 경우 심각한 제재를 부과할 수 있는 권한을 가지고 있습니다. 콜롬비아 SIC 개인정보보호 과징금은 흔히 추상적으로 논의되지만, 법률 1581호가 어떻게 집행되는지 자세히 살펴보면 규제기관이 실제로 무엇을 기대하는지, 그리고 이 규칙이 기업이나 제3자 공급업체에 데이터를 맡긴 모든 사람에게 왜 중요한지 알 수 있습니다.
출처에 관한 참고: 이 글을 쓰게 된 계기가 된 기사는 법률 1581호 위반 시 부과될 수 있는 비용에 대한 짧은 개요입니다. 이 글은 그 틀과 법률에 대한 공개적으로 이용 가능한 법적 요약을 바탕으로 하며, 해당 요약에서 언급된 범위를 넘어 개별 기업이나 과징금 금액을 거명하지 않습니다.
콜롬비아 SIC 개인정보보호 과징금: 법률 1581호가 허용하는 것
2012년 법률 1581호는 콜롬비아의 일반 개인정보보호법입니다. 법적 요약에 따르면 SIC의 제재 권한은 데이터 관리자(데이터가 수집되는 이유를 결정하는 조직)와 데이터 처리자(조직을 대신하여 데이터를 처리하는 자) 모두를 포괄합니다.
해당 요약에서 보고된 제재에는 다음이 포함됩니다:
- 월 최저임금의 최대 2,000배에 달하는 과징금. 상한이 최저임금에 연동되어 있기 때문에 페소화와 달러화 기준 금액은 시간이 지남에 따라 변합니다. 한 요약에서는 약 20억 콜롬비아 페소, 즉 약 50만 달러로 추산합니다. 2015년의 오래된 법률 브리핑에서는 상한을 12억 8,800만 페소, 당시 약 45만 달러로 인용했습니다.
- 데이터 처리 활동의 정지. 요약에서는 최대 6개월의 정지를 설명합니다.
- 보다 심각한 경우 처리 운영의 일시적 또는 영구적 중단.
정지 권한은 과징금 못지않은 주목을 받을 가치가 있습니다. 고객 데이터로 사업을 운영하는 기업에게 처리 중단 명령은 과징금 자체보다 더 큰 비용을 초래할 수 있습니다.
제재의 가장 흔한 원인
SIC의 집행 기록은 헤드라인을 장식하는 과징금만이 아닙니다. 한 법률 업계 요약에서는 규제기관의 총 과징금이 100만 달러를 넘었고 데이터를 정정, 갱신 및 삭제하라는 명령을 1,094건 발행했다고 언급했습니다. 이는 SIC의 업무 상당 부분이 자신의 정보에 대한 권리를 주장하는 사람들과 이에 적절히 대응하지 않는 조직과 관련되어 있음을 보여줍니다.
법률 1581호의 의무와 공개 요약에 설명된 집행 활동을 바탕으로, 반복적으로 문제가 되는 지점은 다음과 같습니다:
- 정보주체의 요청을 이행하지 않는 것. 사람들은 자신의 데이터를 열람, 정정, 갱신 또는 삭제하도록 요청할 수 있습니다. 이러한 요청을 무시하거나 부적절하게 처리하면 시정 명령으로 이어집니다.
- 데이터베이스 등록 실패. 콜롬비아는 국가 데이터베이스 등록제를 도입했으며, 법률 논평은 등록 요건을 누락하면 행정 제재를 받을 수 있다고 경고해 왔습니다.
- 취약한 동의 및 승인 관행. 적절한 근거 없이 데이터를 수집하거나 사용하는 것은 이 법에 따른 핵심적인 컴플라이언스 위험입니다.
- 불충분한 보안. 조직은 보유한 데이터를 보호해야 하며, 바로 이 지점에서 침해 사고가 규제 문제가 됩니다.
이들 대부분은 이국적인 기술적 문제가 아니라 프로세스 실패입니다. 이는 문서화와 규율로 해결할 수 있기 때문에 조직에게는 좋은 소식입니다.
콜롬비아와 광범위한 프라이버시 집행의 비교
최근 추산에 따르면 약 50만 달러인 콜롬비아의 최대 과징금은 다른 일부 프라이버시 제도에서 볼 수 있는 매출 기반 제재에 비하면 modest합니다. 최저임금에 연동된 상한은 기업이 버는 금액의 비율이 아니라 고정된 상한이므로, 매우 큰 기업은 이를 덜 체감할 수 있습니다.
그렇지만 최고 과징금만 비교하는 것은 핵심을 놓치는 것입니다. SIC는 과징금을 시정 명령 및 처리 정지 능력과 결합합니다. 또한 광범위한 조직에 법을 적용하며, 등록 요건은 누가 무엇을 보유하는지에 대한 가시성을 제공합니다. 다국적 기업에게 콜롬비아는 데이터 처리의 지름길이 공식적인 집행 문제를 야기할 수 있는 또 하나의 관할권입니다.
Addi.com과 같은 침해 사고가 규제 노출에 의미하는 것
침해 사고는 컴플라이언스 격차가 공개되는 지점입니다. Addi.com에 대한 ShinyHunters 공격에서처럼 콜롬비아 금융 서비스 기업이 표적이 되면, 보안 보호조치와 데이터 처리에 대한 의문이 자연스럽게 뒤따릅니다. 우리는 어떤 규제기관이 특정 사건에 어떻게 대응할지 말할 수 없으며, 주장된 침해가 위반 판정은 아닙니다. 그러나 법률 1581호의 보안 의무는 그러한 사건이 판단되는 틀입니다.
제3자는 또 다른 층을 추가합니다. 기업이 개인정보를 공급업체에 넘긴다고 해서 개인정보에 대한 책임이 사라지는 것은 아니며, 공급업체의 실패는 여전히 이를 수집한 조직을 노출시킬 수 있습니다. 배송 파트너 ShipMonk와 관련된 Trezor 침해 사고는 브랜드 자체가 아닌 공급업체를 통해 고객 데이터가 노출된 명확한 예입니다.
이것이 당신에게 의미하는 것
콜롬비아에 거주하거나 콜롬비아 기업과 데이터를 공유한다면, 법률 1581호는 조직이 자신에 대해 무엇을 보유하는지 묻고 정정이나 삭제를 요청할 수 있는 권리를 포함한 권리를 부여합니다. SIC의 시정 명령 기록은 그러한 요청이 단순한 형식이 아님을 보여줍니다.
조직을 운영한다면, 교훈은 대부분의 제재가 기본 의무, 즉 동의, 등록, 요청 응대, 보안에서 비롯된다는 것입니다. 공급업체는 자체 시스템과 동일한 기준을 적용받아야 합니다.
실행 가능한 시사점
- 데이터를 요청하세요. 제공업체에 어떤 개인정보를 보유하고 있는지 물어보고, 부정확하거나 더 이상 필요하지 않다면 정정이나 삭제를 요청하세요.
- 덜 공유하세요. 기업에는 서비스가 진정으로 요구하는 것만 제공하세요.
- 공급업체에 대해 물어보세요. 자신의 데이터가 배송, 결제 또는 분석 파트너에게 전달되는지 확인하세요.
- 조직의 경우: 데이터베이스 등록을 확인하고, 동의를 문서화하며, 정보주체 요청에 얼마나 빨리 응답할 수 있는지 테스트하세요.
- 침해 통지를 주시하고 통지가 오면 즉시 비밀번호를 변경하세요.
콜롬비아 기업의 침해 사고가 실제로 어떻게 전개되는지 보려면 Addi.com ShinyHunters 사건에 대한 보고서를 읽은 다음, 자신의 제공업체가 보유한 데이터를 확인하세요. 콜롬비아 SIC 개인정보보호 과징금을 이해하는 것은 유용하지만, 자신의 정보가 어디에 있는지 아는 것이 실제로 위험을 줄이는 일입니다.

에 관한 우리의 보도를 읽어라. 반대 뒤에 있는 표현의 자유 논거에 대해서는 [폴이 표현 위험을 이유로 신속 KOSA 표결을 차단한 이유](/en/rand-paul-blocks-fast-track-kosa-vote-over-speech-risks)에 관한 우리의 보도를 참조하라. 우리는 앞으로 몇 주 동안 법안이 진행되거나 교착되는 대로 계속 보도할 것이다.](/api/img?p=articles%2F7819%2Fimage-0.jpg&w=640)

를 참조하세요.
## "완전 자동화 의사결정"이란 쉬운 말로 무엇인가
GDPR(제22조)은 자동화 처리에만 기반한 결정이 법적 또는 이와 유사하게 중대한 영향을 미치는 경우, 그러한 결정의 대상이 되지 않을 권리를 사람들에게 부여합니다. 간단히 말해: 소프트웨어가 당신의 삶이나 생계에 심각한 영향을 주는 결정을 내리고, 어떤 사람도 실질적으로 이를 검토하지 않는다면, 특정 조건이 충족되지 않는 한 이는 EU 법률상 문제가 됩니다.
세 가지 개념이 이를 구체적으로 이해하는 데 도움이 됩니다:
- **완전 자동화:** 실질적인 인간의 개입이 없음. 알고리즘의 결과를 변경할 능력이나 권한 없이 단순히 도장만 찍는 사람은 의미 있는 감독으로 간주되지 않을 수 있습니다.
- **중대한 영향:** 결과가 중요함. 생계를 제공하는 계정에 대한 접근을 잃는 것은 규제 당국이 우려하는 영향의 명확한 예입니다.
- **안전장치:** 자동화 의사결정이 허용되는 경우, 사람들은 일반적으로 인간의 개입을 받고, 자신의 의견을 표현하며, 결과에 이의를 제기할 방법이 필요합니다.
이 사건은 규제 당국이 대형 플랫폼에 대해 이러한 제한을 시행하고, 매우 큰 제재를 부과할 의지가 있음을 보여줍니다.
## 우버 운전자 외에 누가 영향을 받는가
이 판결은 우버 운전자에 관한 것이지만, 그 원칙은 훨씬 더 넓게 적용됩니다. 자동화 시스템은 이미 다음과 같은 결정에 영향을 미치고 있습니다:
- 계정 정지 및 급여를 포함한 긱 및 플랫폼 노동자.
- 자동화 도구로 심사되는 구직자.
- 자동화 사기 표시, 계정 폐쇄 또는 신용 관련 결과에 직면한 고객.
- 알고리즘이 계정 접근을 제한할 수 있는 모든 서비스의 사용자.
원문 자료는 이 결정이 다른 기업에 어떻게 적용될지에 대해서는 언급하지 않으므로, 그 영향 범위를 과장하는 것은 잘못된 일이 될 것입니다. 그럼에도 불구하고, EU에서 자동화 의사결정에 의존하는 모든 조직은 이제 실질적인 인간의 감독이 존재하는지, 그리고 영향을 받는 사람들이 결과에 이의를 제기할 수 있는지를 검토해야 할 중요한 이유를 갖게 되었습니다.
## VPN이 알고리즘 프로파일링에 대해 하는 것과 하지 않는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고, 방문하는 사이트로부터 IP 주소를 숨깁니다. 이는 공용 네트워크에서의 개인정보 보호와 일부 위치 기반 추적 제한에 유용합니다.
그러나 로그인한 서비스에 의한 알고리즘 프로파일링을 막지는 못합니다. 플랫폼에서 운전을 하거나, 계정으로 쇼핑을 하거나, 포털을 통해 구직을 한다면, 회사는 이미 당신이 제공한 데이터와 당신의 활동으로 생성된 데이터를 보유하고 있습니다. 그 데이터를 사용해 당신에 대한 결정을 내리는 자동화 시스템은 당신의 연결이 VPN을 통해 이루어지는지 여부에 영향을 받지 않습니다.
요컨대, VPN은 네트워크 개인정보 보호를 위한 도구입니다. 불투명한 자동화 의사결정에 대한 보호는 법적 권리와 규제 당국에서 비롯되며, 이 사건이 바로 그것을 보여줍니다.
## 이것이 당신에게 의미하는 것
EU에 거주하거나 EU 규제를 받는 회사와 거래한다면, 당신의 GDPR 권리는 실용적인 도구입니다:
- **질문하세요.** 회사가 보유한 당신의 개인정보와 그것이 결정에 어떻게 사용되는지에 대한 정보를 요청할 수 있습니다.
- **인간의 검토를 요청하세요.** 자동화 의사결정이 당신에게 중대한 영향을 미친다면, 사람이 이를 검토했는지 물어보고, 그렇지 않다면 검토를 요청하세요.
- **기록을 보관하세요.** 정지 또는 거절에 관한 통지, 이메일, 스크린샷을 저장하세요.
- **어디에 불만을 제기할지 알아두세요.** 개인정보보호 당국은 불만을 접수하며, 이 사건과 같은 사례가 시작되는 방식입니다.
EU 밖에서는 보호 수준이 다르지만, 이 사건은 규제 당국이 나아가고 있는 방향을 보여줍니다.
## 핵심 요점
우버 GDPR 자동화 의사결정 과징금은 알고리즘 의사결정에 대한 제한이 문서에만 쓰여 있는 것이 아니라 시행되고 있음을 보여줍니다. 자동화 의사결정에 대한 자신의 권리를 이해하고, 시스템이 당신의 소득이나 서비스 접근에 영향을 미칠 때 이를 사용하며, VPN은 프로파일링에 대한 해결책이 아니라 네트워크 개인정보 보호의 한 계층으로 취급하세요. 판결의 전체 세부 사항은 [네덜란드 DPA의 우버 과징금](/en/dutch-dpa-fines-uber-825m-over-driver-gdpr-breach)에 관한 기존 보도를 참조하세요.](/api/img?p=articles%2F7775%2Fimage-0.jpg&w=640)
