Oracle Cloud Application 과함께귀사의 EU 개인정보보호규정 (GDPR) 대응을가속화하세요 오라클백서 2017 년 12 월
면책조항 본백서의목적은조직이특정 EU 개인정보보호규정 (GDPR) 의요구사항을준수하도록 Oracle Cloud Application 을활용하는방법을이해하도록돕는것입니다. 여기에설명된 Oracle Cloud Applications 기능중일부는조직의특정환경과사용하는 Oracle Cloud Application 서비스에따라사용가능여부가달라질수있습니다. 본백서에포함된정보는법률, 규정또는규제가이드라인의내용, 해석또는적용에대한법률자문으로해석되거나사용될수없습니다. 고객및잠재고객은오라클의제품또는서비스사용을포함하여개인정보처리에대한법률또는규정의적용가능성을이해하기위해법률자문을구해야합니다. EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
목차 들어가며 GDPR 의정의와중요성 3 3 GDPR 이 Cloud Application 에미치는영향 4 개인정보의관리 4 개인정보의보호 5 Oracle Cloud Application 이지원하는 GDPR 대응 6 Oracle Cloud Applications 에서개인정보관리 7 Oracle Cloud Applications 에서개인정보보안 8 마무리하며 9 참조 9 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
들어가며 새롭게적용되는 EU 개인정보보호규정 (GDPR) 에대비하고자하는 Oracle Cloud Application 고객은새로운법규준수를위하여프로세스, 정보주체, 기술통제의관리방식에변화를적용해야하는어려움에직면했습니다. 오라클은당사의 Cloud Application 고객이오라클제품및서비스의사용에영향을미칠수있는 GDPR 관련요구사항을해결할수있도록최선을다해도움을제공할것입니다. 본백서는 Oracle Cloud Application 이어떻게귀사의 GDPR 대응을강화하도록도움을제공할수있는지살펴보기위하여 Cloud Application 고객에게해당되는 GDPR 요구사항을탐색해보고이러한요구사항의해결을위하여 Oracle Cloud Application 에서제공되는개인정보및보안기능을논의할것입니다. GDPR 의정의와중요성 유럽연합은 20 년전제정된유럽연합 개인정보보호지침 (Data Protection Directive 95/46/EC) 의도입과함께데이터보호에관한기준을운영해왔습니다. 당시모든 EU 회원국이이지침을국가법규로제정할의무를지녔으며결과적으로유럽은국가별로상이한개인정보보호법률을지니게되었습니다. 시간이지나며보안사고의증가, 빠른기술발전, 세계화는개인정보의보호에새로운도전과제를발생시켰습니다. 이러한한계점의극복을위하여유럽연합은개인정보보호규정 (GDPR) 을입법하였으며이는모든회원국의법규에직접적용이가능합니다. 3 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
2018 년 5 월부터시행되는 GDPR 은유럽연합역내또는역외에서유럽연합거주자의개인정보를수집및처리하는모든기업에게적용됩니다. 개인정보는지역에따라개인데이터또는개인식별정보라고도알려졌으며, GDPR 이정의하는개인정보는, 예를들어이름, 식별번호, 위치정보, 익명식별자를포함한온라인식별자와같은식별자또는개인의물리적, 생리학적, 유전적, 심리적, 경제적, 문화적, 사회적신원에특정하는하나이상의요인과같이, 직간접으로식별이가능한개인과관련한모든정보입니다. 새롭게강화된개인의권리, 기업의책임소재의무, 규제기관의조사강화로인하여유럽연합내에서온라인또는오프라인에서개인정보를수집하고처리하는기업은 ( 예 : e- 커머스또는온라인광고활동 ) 데이터처리관행과유스케이스를기존보다신중하게고민하고보다나은관리를실행할필요가있습니다. GDPR 이 Cloud Application 에미치는영향 GDPR 은 EU 시민의개인정보를처리하는조직에적용될수있는다수의상이한개인정보보호관련원칙과요구사항을규정합니다. 본백서에서는클라우드컴퓨팅애플리케이션을운영하는조직에구체적으로적용되는요구사항중일부를조망할것이며참고의용이성을위하여클라우드에서개인정보의관리와클라우드에서개인정보의보호라는두가지의핵심주제로분류하였습니다. 개인정보의관리 적절한고객통지, 동의, 클라우드에서의데이터수집과처리활동에관련된 GDPR 의기타요구사항외에도 GDPR 은데이터주체의권리에매우높은중요성을부여합니다. 예를들어, GDPR 은요청에따라개인정보를정정하고삭제할수있는개인의기존권리및개인정보의사본을요청할권리를통합및강화합니다. 이밖에 GDPR 은 데이터이동권리 와같이논란의대상이된새로운개인의권리를도입하였습니다. 따라서조직들은클라우드에서직원, 최종사용자, 공급업체, 웹사이트사용자등에관한데이터기록의관리에대한현재의관행을신중하게검토할필요가있습니다. 개인정보의정정및삭제 GDPR 하에서개인은부정확한개인정보의정정과불완전한개인정보의완성을요청할수있는권리를보유합니다. 정보주체는정보통제자로부터지체없이자신에관한부정확한개인정보의정정을취득할권리를보유한다. 정보처리의목표를고려하여정보주체는불완전한개인정보의완성을요청할권리를보유한다 GDPR 16조 개인정보의정정및업데이트를요청할수있는권리외에도 GDPR 17 조는데이터주체자에게특정환경에서개인정보의삭제를요청할수있는권리를부여합니다. 이권리는흔히 잊혀질권리 로지칭됩니다. 4 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
정보주체는정보통제자로부터자신에대한개인정보를지체없이삭제하도록 요청할권리를보유한다 GDPR 17 조 데이터이동성 GDPR 20 조에따르면개인은개인정보의제공을요청하고특정상황에따라기술적으로가능한경우개인정보를다른통제자에게직접이전을요청할권리를보유합니다. 아래에서는고객이데이터이동성과잊혀질권리에보다잘대응할수있도록돕기위하여 Oracle Cloud Application 에서설계되고제공되는일부기능을상세하게다루고있습니다. 그러나잊혀질권리와데이터이동의권리에대한여러고려사항이존재하기에 ( 예 : 데이터삭제표준및널리사용되는파일포맷과이전프로토콜의사용등 ) 기업은 GDPR 17 조와 20 조가조직에미칠수있는영향을판단하기위하여법적자문을구할필요가있습니다. 개인정보의보호 GDPR 하에서개인정보의처리시우수한 IT 및정보보안의이행이지니는중요도는그어느때보다높아졌습니다. 클라우드에서개인정보를수집및처리하는조직은적절한기술및조직적조치를이행함으로써데이터를보호하고안전하게지킬의무를지닙니다. 5 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
데이터처리보안 GDPR 32 조에따르면개인정보를처리하는조직은이행의비용, 범위의처리의목표, 잠재적보안사고의실제리스크와개연성을고려한기술및조직적조치를이행함으로써적절한수준의보안을보장해야합니다. 통제자및처리자는적절한기술및조직적조치를이행하여리스크에적절한 수준의보안을보장해야한다 GDPR 32 조 GDPR 은기술중립성을지니며조직이특정보안통제, 기술, 방법론을도입하도록강제하지않습니다. 그러나 32 조는조직에서처리하는데이터의보안을강화하고, 더나아가개인정보침해의잠재적리스크를경감하기위하여조직이이행을고려할수있는특정보안조치에대한지침을제공합니다.» 개인정보의가명화및암호화» 지속적인기밀성, 무결성, 가용성, 처리시스템의회복성» 개인정보의열람권통제» 물리적및기술적사고발생시개인정보의가용성과접근성복구» 기술및조직적보안조치의정기적인테스트, 진단, 평가 궁극적으로모든조직은처리대상인개인정보와관련된리스크에따라특정한데이터처리운영에요구되는가장적절한보안수준을결정할책무를지닙니다. Oracle Cloud Application 이지원하는 GDPR 대응 고객들의 GDPR 준수를돕기위하여 Oracle Cloud Application 에는일련의사생활및보안기능이탑재되어패키지로제공되며이를통해 Cloud Application 고객은처리하는개인정보에대한통제력을확보할수있습니다. 또한오라클은적극적인제품검토를통하여 Cloud Application 에탑재되거나해당고객에게제공될수있는추가적인기능과특징을진단하고있습니다. 6 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
Oracle Cloud Application 내에서개인정보의관리 HR, CRM, 마케팅및기타조직과비즈니스목적을위하여방대한개인정보를수집하고처리하는오늘날의비즈니스의특성상클라우드고객은대규모의데이터를관리할수있는역량을제공하는강력한툴을필요로합니다. 오라클클라우드가선보이는포괄적인기능을통하여 Cloud Application 고객은보다수월하게개인정보를관리할수있습니다. 효율적인개인정보관리 Oracle Cloud Application 이제공하는다양한기능은 Cloud Application 고객이비정기적으로, 말하자면정보주체의열람또는정정요청에따라, 또는고객이적절하다고판단되는대로정보를직접수정할수있도록설계된자동화된조치를통하여개인정보기록을업데이트할수있도록설계되었습니다. 귀사의비즈니스요구사항및 Oracle Cloud Application 의사용에따라직관적인위저드기능, Preference Center, 또는기타네이티브기능의조합을활용하여대규모의개인정보를관리할수있습니다. 개인정보의내보내기및전송 Oracle Cloud Application 은지난수년간단행한상당한투자를통하여개방형플랫폼을개발하였고이를통해클라우드고객들은대규모의개인정보를내보내기할수있습니다. 사용중인클라우드서비스에따라고객은현대적인 API 와강력한 SFTP 메커니즘을포함한일련의포괄적인확장성기능스위트를사용할수있으며이를통해개인정보의전송을촉진하고보안을강화할수있습니다. Oracle Cloud Application 에서제공되는직관적인툴은 Cloud Application 고객이요청에따라개인정보를수월하게내보낼수있도록고안되었습니다. 개인정보의보관및이전 Cloud Application 고객은자사의 Cloud Application 서비스환경이호스팅될데이터센터지역 (region) 을선택할수있습니다 1. 가용한 Cloud Application 데이터센터지역은유럽연합 (EU), 북미 (NA), 남미 (LAD), 아태지역 (APAC) 으로구분됩니다. Cloud Application 고객에게최고의서비스를제공하기위하여오라클은지원, 침해사고관리, 보안목적을위한 Cloud Application 을포함하여 Cloud Application 의 24/7 글로벌딜리버리모델을운영합니다. 오라클은저장위치와무관하게고객데이터를보호하고보안을강화하기위하여고안된다중안전장치와보안옵션을제공합니다. 1 선택된서비스오퍼링에따라제한된예외사항적용가능 7 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
Oracle Cloud Application 의개인정보보안 Oracle Cloud Application 에기본으로탑재된최첨단보안메커니즘과통제기능은널리적용되는 사생활중심설계와기본설정으로사생활보호 (Privacy by Design and Privacy by Default) 원칙에기반합니다. 보안통제기능 Oracle Cloud Applications 은당사의제품및데이터센터전반에서다양한범위의데이터보안조치와옵션기능에대한상당규모의투자를진행하였습니다. 여기에는 Cloud Application 에개인정보의보호를위한암호화, 데이터마스킹및해싱등다양한기능이포함되어있습니다. Oracle Cloud Application 은오라클의표준 Transparent Data Encryption (TDE) 를인프라의핵심영역에도입하고업계에서통용되는보안표준에따라암호화키를비밀번호로보호되는컨테이너에저장함으로써개인정보의보안을달성하였습니다. 또한고객은식별자를해시처리함으로써개인정보를가명화할수있고 TLS 를활용하여사용자의브라우저와웹서버간이동중인데이터를암호화할수있습니다. 보안표준및인증 오라클의기업보안정책은 ISO2700 표준을준수하며여기에는조직의보안, 조직의보안인프라, 자산분류및통제, 인적보안, 물리적및환경보안, 의사소통및운영관리, 접근제어, 시스템개발및유지보수, 비즈니스영속성관리, 컴플라이언스라는정보보안의핵심영역이포함됩니다. 8 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
당사의 Cloud Application 오퍼링중다수는현재 Global Nerve Center, Data Center, 그리고적절한컴플라이언스및보안프로세스를위하여 ISO 27001 인증을보유하고있습니다. 이밖에도오라클은 Cloud Application 포트폴리오에속하는다수의애플리케이션에대하여 SOC1 과 SOC2 타입 II 보고서를제공하고있습니다. 이보고서는 ISO 27002 표준제어와상호보완되는많은프로세스와통제에대한독립적인진단을반영하는것입니다. 세부적접근제어 개인정보에대한허용된접근및열람을위하여 Oracle Cloud Application 은조직이세부적수준의접근제어를구현및설정할수있는기능을제공하고있습니다. 이를통해조직은어떠한개인이나그룹이개인정보에대한접근및열람권한을보유해야하는지구분할수있습니다. 또한고급사용자관리 (UAM) 을활용하면 Oracle Cloud Application 전반에서사전정의된권한을배정받을수있는특정사용자의역할과그룹을정의할수있습니다. 또한 Secured User Access (SSO) 및 IP Whitelisting 메커니즘을통해기업및법적필요성에따라개인정보에대한미승인접근을방지하기위한추가적인보호계층을확보할수있습니다. 마무리하며 오라클은 Oracle Cloud Application 고객의 GDPR 관련요구사항준수를돕고이목표를위하여고객이활용할수있는손쉬운툴과투명한통제기능을제공하고자하는강력한의지를지니고있습니다. 상시변동하는규제환경이라는도전과제에직면한고객이라면 EU 개인정보보호규정에대한대응을가속화하기위하여오라클을믿고의지할수있습니다. 본백서또는 GDPR 관련요구사항충족을위한오라클의사생활및보안정책또는서비스옵션에대한추가질문은오라클영업대표또는 CSM 과상의하시기바랍니다. 보다자세한정보는아래사이트를참조해주십시오. GDPR oracle.com/kr/applications/gdpr 참고자료 EU GDPR 에대한보다자세한정보는아래사이트에서확인하실수있습니다 :» EU GDPR: https://ec.europa.eu/» UK ICO: https://ico.org.uk/for-organisations/data-protection-reform/overview-of-the-gdpr/ 9 EU 개인정보보호규정에대한대응가속화하기 ORACLE CLOUD APPLICATIONS
한국오라클유한회사 상담및구입문의 서울특별시강남구영동대로 517 대표번호 : 080-2194-114 아셈타워 12,15,16,36층 C O N N E C T W I T H U S facebook.com/oraclekorea oracle.com/kr Copyright 2017, Oracle and/or its affiliates. All rights reserved. This document is provided for information purposes only, and the contents hereof are subject to change without notice. This document is not warranted to be error-free, nor subject to any other warranties or conditions, whether expressed orally or implied in law, including implied warranties and conditions of merchantability or fitness for a particular purpose. We specifically disclaim any liability with respect to this document, and no contractual formed either obligations directly or are indirectly by this document. This document may not be reproduced or transmitted in any form or by any means, electronic or mechanical, for any purpose, without our prior written permission. Oracle and Java are registered trademarks of Oracle and/or its affiliates. Other names may be trademarks of their respective owners. Intel and Intel Xeon are trademarks or registered trademarks of Intel Corporation. All SPARC trademarks are used under license and are trademarks or registered trademarks of SPARC International, Inc. AMD, Opteron, the AMD logo, and the AMD Opteron trademarks logo or are registered trademarks of Advanced Micro Devices. UNIX is a registered trademark of The Open Group. 1217 ACCELERATE YOUR RESPONSE TO THE EU GENERAL DATA REGULATION ORACLE CLOUD APPLICATIONS December 2017 v1.1