기업이 데이터 유출을 겪거나 개인정보를 잘못 취급한 것이 적발될 때마다 같은 질문이 따라나오곤 합니다. 영향을 받은 사람들이 실제로 무엇을 할 수 있을까? 그 답은 GDPR 권리로 알려진 일련의 법적 보호 장치에 있습니다. 이는 영국 또는 EU에서 운영되는 조직이 개인 데이터를 수집, 저장 또는 처리하는 모든 사람에게 적용됩니다.

Prospect360의 최근 설명 자료는 영국 GDPR에 따른 이러한 보호 조치를 자세히 다루며, 자신의 데이터에 접근할 권리부터 삭제 요청 권리까지 모든 것을 설명합니다. 이러한 권리를 이해하는 것은 단순한 법적 학습에 그치지 않습니다. 데이터 유출과 규제 벌금이 계속해서 헤드라인을 장식하는 상황에서, 개인정보가 어떻게 사용되는지 더 많은 통제권을 원하는 모든 사람에게 실용적인 도구가 됩니다.

GDPR에 따라 개인은 어떤 권리를 가지나요

영국 GDPR은 흔히 정보 주체라고 불리는 개인에게 자신의 개인 데이터에 대한 다양한 권리를 부여합니다. 여기에는 조직이 자신에 대해 어떤 데이터를 보유하고 있는지 알 권리, 사본을 요청할 권리, 부정확한 정보를 수정받을 권리가 포함됩니다. 가장 잘 알려진 권리는 아마도 잊힐 권리라고도 불리는 삭제 권리로, 특정 상황에서 조직에 개인 데이터 삭제를 요청할 수 있게 해줍니다.

다른 권리들은 단순히 보유된 데이터가 아니라 데이터가 사용되는 방식에 관한 것입니다. 개인은 특정 유형의 처리를 거부할 수 있고, 분쟁이 해결되는 동안 데이터의 추가 사용을 제한하도록 요청할 수 있으며, 경우에 따라 데이터를 다른 제공업체로 이전하도록 요청할 수 있습니다. 이러한 권리가 존재하는 이유는 개인 데이터는 일단 수집되면 타겟 광고, 자동 의사결정, 또는 명확한 동의 없이 제3자에게 판매되는 방식 등 사용자가 데이터를 넘긴 후에도 오랫동안 사람들에게 영향을 미칠 수 있는 방식으로 사용될 수 있기 때문입니다.

이러한 권리가 중요한 이유: 최근 사건에서 얻은 교훈

GDPR 권리는 추상적인 법적 개념이 아닙니다. 기업이 고객 데이터의 통제권을 상실하거나 이를 잘못 취급한 것이 적발될 때마다 이 권리는 긴급하게 중요해집니다. 유럽 전역의 규제 기관들은 조직이 이러한 보호 조치를 준수하지 않을 때 상당한 제재를 부과할 의지를 보여주고 있습니다. 네덜란드 개인정보보호기관이 우버에 운전자 GDPR 위반으로 8억 2,500만 유로의 벌금을 부과하기로 한 결정은 집행 기관이 정보 주체의 권리 침해를 얼마나 심각하게 다루는지 보여주는 가장 명확한 최근 사례 중 하나입니다.

통신 및 의료 제공업체와 관련된 유출 사고는 이러한 권리가 기업만이 아니라 일반인에게도 왜 중요한지 보여줍니다. 6백 2십만 건의 기록이 노출된 Odido 데이터 유출로 고객의 도난당한 은행 계좌 정보가 공격자의 손에 넘어갔으며, 독일 대학 병원 환자들에게 영향을 미친 Unimed 청구 유출은 제3자 공급업체를 통해 민감한 의료 정보를 노출시켰습니다. 두 경우 모두 영향을 받은 개인은 어떤 데이터가 관련되었는지 알 권리와 데이터가 어떻게 사용되고 보호되고 있는지에 대한 답변을 요구할 권리가 있었습니다.

정부 운영 시스템도 예외는 아닙니다. 프랑스 ANTS 여권 포털의 유출은 신분증 인프라가 민간 기업 데이터베이스만큼 쉽게 공격 대상이 될 수 있음을 보여주었으며, GDPR 권리가 기술 기업뿐만 아니라 다양한 분야에 광범위하게 적용되어야 하는 이유를 강화합니다.

GDPR 권리를 행사하는 방법

이러한 권리를 행사하는 것은 일반적으로 데이터를 보유한 조직에 직접 요청하는 것으로 시작되며, 보유 정보를 확인하라는 요청은 종종 정보 접근 요청(Subject Access Request)이라고 합니다. 조직은 법적으로 정해진 기간 내에 응답해야 하며 요청을 무시하거나 무기한 지연시킬 수 없습니다. 기업이 이를 따르지 않을 경우, 영국 개인은 영국 GDPR 집행을 담당하는 규제 기관인 정보청(Information Commissioner's Office)에 사안을 이관할 수 있습니다.

요청을 할 때는 구체적이어야 도움이 됩니다. 보유한 모든 데이터의 사본을 요청하든, 부정확한 기록의 수정을 요청하든, 계정의 완전한 삭제를 요청하든 말입니다. 요청과 받은 응답을 서면으로 기록해 두는 것도 나중에 불만을 제기해야 할 경우 입지를 강화해 줍니다.

이것이 당신에게 의미하는 바

라이드셰어링 앱부터 의료 제공업체의 청구 포털에 이르기까지 어떤 온라인 서비스를 사용하든, 그 기업들이 당신에 대해 보유한 데이터에 대한 권리를 이미 가지고 있습니다. 유출이 발생할 때까지 기다릴 필요 없이 지금 바로 행사할 수 있습니다. 데이터 사본을 요청하고 정확성을 확인하거나, 더 이상 보유하지 않길 원하는 정보를 삭제하도록 기업에 요청하는 것은 모두 지금 당장 할 수 있는 행동이며, 그 조직이 뉴스에 나온 적이 있는지 여부와 관계없습니다.

Novo Nordisk의 임상 시험 데이터에 영향을 미친 1.3TB 약물 데이터 도난과 같은 유출이 발생할 때, GDPR 권리를 알고 있다면 무엇이 노출되었고 기업이 이에 대해 어떤 조치를 취하고 있는지 투명성을 요구할 더 나은 준비가 되어 있는 것입니다.

주요 시사점

GDPR 권리를 이해하면 데이터 보호를 전적으로 기업과 규제 기관에 맡기는 대신 개인으로서 실제 권한이 여러분의 손에 돌아옵니다. 새 서비스에 가입하기 전에 개인정보 보호정책을 검토하고, 기업이 당신에 대해 어떤 데이터를 보유하고 있는지 확실하지 않다면 정보 접근 요청을 제출하며, 해결되지 않은 우려 사항을 정보청으로 이관하는 것을 주저하지 마십시오. GDPR 권리에 대한 최신 정보를 유지하는 것은 유출과 규제 벌금이 점점 더 흔해지는 환경에서 개인정보를 보호하는 가장 간단한 방법 중 하나입니다.