기업에 자신에 대해 보유한 개인 데이터가 무엇인지 묻는 단 한 통의 이메일은 사소한 행정적 요청처럼 보일 수 있다. 그러나 유럽의 최근 집행 결정에 따르면, 그 한 건의 요청은 기업 전체의 데이터 보호 실패를 풀어내는 실마리가 될 수 있으며, 해당 기업에 수백만 유로의 비용을 초래할 수 있다. GDPR 데이터 주체 권리, 즉 일반 사람들이 자신의 개인 데이터에 접근하고, 수정하고, 삭제하고, 이전할 수 있게 해주는 도구는 규제 당국이 조직 내부의 훨씬 더 큰 문제를 드러내는 데 사용하는 메커니즘이 점점 더 되어가고 있다.

GDPR 데이터 주체 권리란 무엇이며, 왜 중요한가

GDPR에 따라, EU에서 운영되는 기업이나 조직이 개인 데이터를 처리하는 모든 사람은 강제할 수 있는 일련의 권리를 가진다. 여기에는 어떤 데이터가 수집되는지 알 권리, 해당 데이터의 사본에 접근할 권리, 부정확한 정보를 정정받을 권리, 삭제를 요청할 권리(흔히 "잊힐 권리"라고 불림), 그리고 자신의 데이터를 다른 서비스로 옮길 수 있도록 이동 가능한 형식으로 받을 권리가 포함된다.

이러한 권리는 새로운 것이 아니다. GDPR이 발효된 이래로 존재해 왔다. 변화하고 있는 것은 이것이 어떻게 사용되는가이다. 규제 당국과 법원은 단일한 데이터 주체 요청과 기업이 이에 대응하는 방식을 해당 기업의 전반적인 데이터 거버넌스를 들여다보는 창으로 점점 더 취급하고 있다. 기업이 "당신은 나에 대해 무엇을 알고 있으며 그것은 어디에 저장되어 있는가"와 같은 직선적인 질문에 완전하고 적시에 답할 수 없다면, 그 실패는 종종 더 깊은 구조적 문제를 시사한다: 서로 연결되지 않은 시스템에 흩어진 데이터, 팀 간의 불분명한 소유권, 또는 개인의 권리를 염두에 두고 설계되지 않은 프로세스 등이다.

어떻게 한 건의 불만이 수백만 유로의 과징금으로 이어졌는가

최근의 유럽 결정들은 이것이 실제로 어떻게 전개되는지를 정확히 보여준다. 한 개인이 기본적인 권리를 행사한다. 종종 자신의 기록에 대한 접근을 요청하거나 자신의 데이터를 삭제해 달라고 요청하는 것처럼 단순한 일이다. 기업은 불완전하게, 늦게, 또는 전혀 응답하지 않는다. 데이터 보호 당국에 대한 일상적인 불만으로 시작된 것이 전체 조사로 확대되고, 그 조사는 종종 원래의 요청을 훨씬 뛰어넘는 문제들을 발견한다: 정당한 근거 없이 보유된 데이터, 부서 간 일관성 없는 처리, 또는 규정 준수를 위해 제대로 감사된 적이 없는 시스템 등이다.

그 결과, 이러한 사건과 관련된 과징금은 수백만 유로에 이를 수 있으며, 비록 그 방아쇠는 서류상으로 이미 존재했던 권리를 주장한 단 한 명의 개인이었다. 이 패턴은 데이터 주체 권리가 단순한 규정 준수 체크박스가 아니라는 것을 보여준다. 그것은 규제 당국이 기꺼이 사용하려는 적극적인 집행 수단이며, 한 건의 불만이 종종 문을 여는 데 충분하다.

이는 우버의 8억 2,500만 유로 GDPR 과징금 사건과 유사하다. 이 사건은 적절한 투명성이나 인간의 검토 없이 이루어진 계정 정지와 같은 자동화된 결정에 초점을 맞추었다. 두 상황 모두에서 근본적인 문제는 동일했다: 개인 데이터가 대규모로 처리되고 있었지만, 누군가 질문을 하거나 결정에 이의를 제기할 때 이를 적절히 설명할 수 있는 시스템이 갖춰져 있지 않았다.

규정 준수를 위해 분투하는 기업들이 당신의 데이터 노출에 대해 드러내는 것

소비자들에게 이 집행 사례들 속에 묻혀 있는 중요한 교훈이 있다. 규제 당국이 기업들이 공식적으로 요청받았을 때 개인의 데이터에 대한 완전하고 정확한 그림을 산출하는 데 어려움을 겪는다는 것을 발견하고 있다면, 이는 많은 조직이 내부적으로도 명확한 그림을 가지고 있지 않다는 것을 강하게 시사한다. 개인 데이터는 기업이 인식하는 것보다 더 많은 곳에 존재하는 경우가 많다: 마케팅 데이터베이스, 지원 티켓 시스템, 분석 플랫폼, 제3자 공급업체, 그리고 완전히 매핑된 적이 없는 백업 등이다.

이러한 파편화가 바로 단일한 데이터 주체 요청이 그토록 많은 것을 드러낼 수 있는 이유이다. 그것은 기업으로 하여금 당신의 정보가 어디에 있는지 실제로 추적하게 만든다. 그리고 종종 그 작업은 조직이 존재한다는 것을 몰랐던 공백을 드러낸다. 다시 말해, 당신의 권리를 보호하는 바로 그 요청이 기업이 데이터 보호를 얼마나 진지하게 받아들이는지에 대한 실질적인 감사 역할도 한다.

권리를 행사하고 자신의 데이터 발자취를 감사하는 방법

규제 당국이 당신을 대신해 행동하기를 기다릴 필요가 없다. GDPR 데이터 주체 권리는 당신에게 직접 주어져 있으며, 이를 사용하는 것은 종종 간단하다:

  • 접근 요청을 보내라. 기업에 자신에 대해 보유한 개인 데이터가 무엇인지, 그것이 어디서 왔는지, 누구와 공유되었는지 직접 물어보라.
  • 정정을 요청하라. 반환된 데이터 중 부정확하거나 오래된 것이 있다면, 그것을 수정받을 권리가 있다.
  • 적절한 경우 삭제를 요청하라. 더 이상 서비스를 사용하지 않거나 기업이 당신의 데이터를 보유할 정당한 이유가 없다면, 삭제를 요청하라.
  • 이동성을 요청하라. 자신의 정보를 다른 제공업체로 옮기고 싶다면, 구조화되고 일반적으로 사용되는 형식으로 요청하라.
  • 응답 시간을 추적하라. 기업은 일반적으로 정해진 기간 내에 응답할 것이 기대된다. 지연이나 불완전한 답변은 국가 데이터 보호 당국에 신고할 수 있다.

이것이 당신에게 의미하는 바

GDPR 데이터 주체 권리와 관련된 증가하는 집행 위험은 궁극적으로 개인에게 좋은 소식이다. 그것은 서류상의 권리가 무시될 때 실제 결과로 뒷받침된다는 것을 의미한다. 당신의 개인 정보 중 얼마나 많은 것이 기업의 시스템에 떠돌아다니고 있는지 궁금해한 적이 있다면, 데이터 접근 요청을 제출하는 것은 그것을 알아내는 합법적이고 적은 노력이 드는 방법이다. 비용은 들지 않으며, 기업은 법적으로 응답할 의무가 있다.

동시에, 이러한 사례들은 데이터 보호 실패가 좀처럼 국한되지 않는다는 것을 상기시킨다. 한 사람의 접근 요청을 잘못 처리하는 기업은 종종 더 광범위하게 데이터 거버넌스를 잘못 처리하고 있으며, 이는 그 시스템을 거쳐가는 모든 사람의 정보에 영향을 미친다.

출발점으로, 당신에 대한 중요한 개인 정보를 보유한 두세 개의 서비스를 확인해 보는 것을 고려하라. 예를 들어 전 직장, 더 이상 사용하지 않는 구독 서비스, 또는 민감한 데이터와 연결된 플랫폼 등이다. 그리고 공식적인 접근 또는 삭제 요청을 제출하라. 그들이 얼마나 빠르고 완전하게 응답하는지 주의 깊게 살펴보라. 그 응답은 그 조직이 GDPR 데이터 주체 권리를 얼마나 진지하게 대우하는지, 그리고 당신의 데이터가 진정으로 통제 아래에 있는지를 많이 말해줄 것이다.