- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2002/58/EC — ePrivacy for device access
- Regulation (EU) 2023/2854 — Data Act for cloud switching
누가 지정해야 하는가
EU 고객에게 분석 또는 데이터 플랫폼 서비스를 제공하는 유럽연합 외부의 공급자. 플랫폼이 고객이 전송한 것만 처리하는 경우, 공급자는 프로세서이며; 고객 데이터를 풍부하게 하거나 벤치마킹하거나 훈련하는 경우, 해당 목적을 위해 컨트롤러가 됩니다.
기준과 면제
임계값 없음. 고객의 애플리케이션에 내장된 제품 분석은 최종 사용자의 장치에서 읽고 쓰며, 이는 GDPR 분석과 독립적으로 ePrivacy 동의 요구 사항을 가져옵니다.
라벨에 표시할 사항
물리적이지 않음. 개인정보 보호 고지 및 고객 대면 처리 조건에서 대리인의 신원과 공급자가 고객 데이터를 자신의 목적으로 어떻게 사용하는지에 대한 명확한 진술.
마켓플레이스 항목
EU 기업 구매자는 제28조 조건, 하위 프로세서 목록, 전송 분석 및 데이터 법(Data Act) 이후 전환 및 데이터 이동성에 대한 계약 조건을 요구합니다. 공공 부문 구매자는 더 많은 것을 요구합니다.
보관해야 할 문서
제30조(2) 프로세서 기록, 각 고객 및 하위 프로세서와의 처리 계약, 제27조 지정, 전송 영향 평가가 포함된 표준 계약 조항, 보존 및 삭제 절차, 데이터 법 전환 조건.
표준과 시험
해당 없음, 그러나 고객은 감사 권리를 행사하고 ISO 27001 또는 SOC 2와 같은 인증을 준수의 증거가 아닌 지원 증거로 기대합니다.
언어 요건
시장 언어로 된 고객 문서; 사용자 언어로 된 최종 사용자 고지.
언제부터 적용되는가
처리가 시작되기 전에 대리인. 데이터 법 전환 조항은 2025년 9월부터 단계적으로 시행되며, 2027년 1월부터는 이탈 요금이 철회됩니다.
문서 보관 기간
계약된 기간 동안 및 합의된 삭제 기간 동안 고객 데이터를 보관하며, 종료 시 검증된 삭제.
미준수 시 결과
불법 처리에 대해 최대 €2000만 또는 매출의 4%, 누락된 대리인에 대해 €1000만 또는 매출의 2%. 고객 데이터를 모델 훈련에 사용하는 것은 이 분야에서 반복적으로 발생하는 구조적 실패입니다.
집행 기관
유럽연합 전역의 데이터 보호 당국 및 데이터 법을 위해 지정된 국가 당국.
경계선
집계는 자동으로 익명화되지 않음: 고객 데이터로 구축된 벤치마크 데이터 세트는 종종 개인 데이터로 남아 있으며, 이를 공급자의 자체 목적으로 사용하는 것은 자체적인 근거와 투명성이 필요하며 단순히 계약 조항만으로는 충분하지 않습니다.
자주 받는 질문
- 고객 데이터를 벤치마크에 사용할 수 있나요?
- 자신의 합법적인 근거와 관련된 개인에 대한 투명성이 있는 경우에만 가능합니다. 고객 계약의 허가는 이를 해결하지 않습니다.
- IP 주소 수집은 처리인가요?
- 예. IP 주소는 사용자를 연결할 수 있는 서비스의 손에 있는 개인 데이터이며, 이는 법원에서 확인되었습니다.