GDPR은 2018년 5월 25일부터 시행된 유럽연합(EU)의 개인정보보호 법령입니다. EU 회원국 간 자유로운 개인정보의 이동을 보장하는 동시에 정보주체의 개인정보 보호 권리를 강화하는 내용을 가지고 있습니다.
GDPR은 크게 세 개의 주체에 대한 권리와 의무를 기술하고 있습니다. 세 가지 주체는 개인정보의 소유자이자 개인정보를 제공하는 정보주체(Data Subject), 제공받은 개인정보의 처리 목적과 수단을 결정하는 주체인 컨트롤러(Controller) 그리고 컨트롤러를 대신하여 개인정보를 처리하는 프로세서(Processor)로 구분됩니다.
Airbridge 서비스에 빗대어 생각해보면, 광고 성과를 분석하고자 하는 Airbridge의 고객사는 컨트롤러가 됩니다. 고객사 서비스의 고객, 즉 실제 개인정보를 제공하는 고객사의 회원은 정보주체가 됩니다. 마지막으로 고객사를 통해 정보주체의 정보를 받아 광고 성과 분석과 같은 정보 처리를 수행하는 Airbridge는 프로세서가 됩니다.
고객의 데이터를 안전하게 보호하고 GDPR에서 요구하는 보안 준수 사항을 만족하기 위해, Airbridge는 유무형의 모든 보안 위협을 상시 모니터링하고 관리하는데 지속적인 투자를 아끼지 않습니다. Airbridge는 제품, 시스템 인프라와 네트워크, 데이터 보관과 전송, 접근 통제, 개발, 모니터링, 업무연속성과 재해복구, 내외부 감사, 물리 및 인적 보안과 같은 다양한 계층에서 정보 보호를 수행합니다. Airbridge가 수행하고 있는 정보 보호에 관한 자세한 내용은 Information Security 페이지를 참고해주십시오.
Airbridge는 GDPR 적정성 결정을 받은 한국에 본사를, 일본(도쿄 리전)에 서버를 두고 있어 EU에 법인을 두고 있는 고객사(컨트롤러)로 부터 안전하고 합법적으로 데이터를 전송받아 처리할 수 있는 요건을 만족하고 있습니다. 적정성 결정이란 유럽연합 집행위원회가 특정 국가의 데이터 보호 수준을 EU와 동등하다고 판단하는 해당 국가로의 개인 데이터 이전을 별도의 추가 조치 없이 수행할 수 있도록 한 제도입니다. 자세한 내용은 해당 GDPR 조항을 참고해주십시오.
Airbridge는 GDPR에 명시되어 있는 정보주체가 가지는 권리들을 대부분 보장합니다. 이 권리들은 데이터 주체가 본인의 데이터를 직접 통제할 수 있다는 기본 철학에서 시작합니다. 정보주체는 이 링크의 Web UI(User Interface)와 같은 전자적 수단을 이용해 Airbridge에게 직접 권리를 행사할 수 있고, 본인이 가입한 고객사(Controller)를 통해 간접적으로 권리를 행사할 수도 있습니다. 고객사 역시 Web UI를 이용해 편리하게 Airbridge에 민원 처리를 요청할 수 있습니다. Airbridge가 프로세서로서 정보주체에게 보장하는 권리의 종류는 다음과 같습니다.
Airbridge는 정보주체의 개인정보가 안전하게 보관 및 처리될 수 있도록, 정보 수집부터 처리, 제공에 이르는 모든 과정을 정보 보안과 개인정보 보호가 이루어질 수 있도록 설계하고 구현합니다.
GDPR은 EU 내에 설립되지 않은 컨트롤러 또는 프로세서에 대해서 EU 역내 대리인을 서면으로 지정할 것을 요구하고 있습니다. Airbridge를 서비스하는 주식회사 에이비일팔공(AB180 Inc.)의 EU 역내 대리인의 정보 및 주소는 다음과 같습니다.
고객사들은 다음의 Best Practice를 통해 GDPR을 준수하는데 도움을 받을 수 있습니다. GDPR을 준수함으로 고객들에게 더 높은 신뢰를 얻을 수 있으며, EU에 거주하는 시민들을 대상으로 서비스를 운영하는 경우 규제 리스크를 최소화 할 수 있습니다.