- Regulation (EU) 2016/679 — GDPR, Articles 10, 14 and 27
- Directive (EU) 2015/849 — anti-money laundering
- Regulation (EU) 2024/1689 — AI Act
- Regulation (EU) 2022/2065 — DSA where reports are hosted
누가 지정해야 하는가
EU 내 사람들에 대한 실사 보고서, 심사 결과 또는 조사 파일을 작성하는 유럽 연합 외부에 설립된 제공자: OSINT 플랫폼, 부정적 미디어 및 제재 심사 공급업체, 배경 조사 서비스 및 은행, 법률 사무소 및 기업에 판매하는 조사 회사. 의무는 주제가 귀하의 고객의 고객이든, 누구와도 접촉한 적이 없는 제3자이든 관계없이 부여됩니다: 테스트는 귀하가 유럽 연합 내 사람들의 개인 데이터를 처리하는지 여부이지, 그들이 귀하에게 요청했는지 여부가 아닙니다.
기준과 면제
임계값 없음. 분석을 변경하는 것은 역할입니다: 고객의 지시에 따라 고객의 검색만 수행하는 공급자는 처리자로 간주될 수 있지만, 고객 간의 엔티티 그래프를 구축하거나, 전달 이후 수집된 자료를 보유하거나, 보고서를 사용하여 모델을 훈련하거나 개선하는 순간, 귀하는 해당 목적을 위한 관리자가 되며, 귀하의 권리로 대리인이 필요합니다.
라벨에 표시할 사항
물리적 라벨이 아님. 공개해야 하는 것은 개인정보 보호 고지서에 대리인의 신원 및 연락처 정보이며, 이는 귀하가 스스로에게서 얻지 않은 데이터에 대해 제14조에서 요구하는 정보와 함께 제공되어야 합니다 — 이 분야에서는 거의 모든 사람입니다.
마켓플레이스 항목
은행, 법률 사무소 및 규제 기관은 온보딩 전에 공급업체 실사를 수행하며, 데이터 보호 답변이 계약을 결정합니다. 여러 국가 감독 당국이 심사 및 부정적 미디어 공급업체를 조사했으며, 그 결과는 검색 자체보다는 보유, 정확성 및 제14조 고지의 부재에 관한 것이었습니다.
보관해야 할 문서
모든 출처, 모든 보강 단계 및 모든 출력을 매핑하는 제30조 기록. 귀하가 처리하는 경우 제10조 데이터를 명시적으로 포함하는 범위를 가진 제27조 지정. 의무 사항인 데이터 보호 영향 평가: 프로파일링, 체계적 모니터링 및 대규모 특별 범주 또는 범죄 데이터는 모두 제35조(3) 목록에 포함됩니다. 귀하가 의존하는 제14조(5) 면제에 대한 문서화 및 그에 대한 이유. 정확성 및 수정 절차, 잘못된 일치가 전달된 보고서 전반에 걸쳐 어떻게 수정되는지 포함. 데이터 범주별 보유 일정. 전송 문서. AI 시스템이 사용되는 경우, 기술 문서 및 AI 법에 대한 분류.
표준과 시험
제품 테스트가 아니라, 두 가지 증거 기반 검사가 집행 결과를 결정합니다. 정확성: 심사에서의 잘못된 긍정은 실제 피해를 초래하므로, 일치 논리, 오류율 및 인간 검토 단계를 문서화해야 합니다. 그리고 시스템이 사람을 프로파일링하거나 점수를 매기는 경우 편향 평가가 필요하며, 이는 AI 법이 고위험 시스템에 대해 요구하고 차별 법이 요구하는 사항입니다.
언어 요건
개인정보 보호 고지서, 제14조 정보 및 데이터 주체와의 모든 커뮤니케이션은 해당 개인의 언어로 이루어져야 합니다. 보고서 자체는 비즈니스 문서이며 고객의 언어를 따릅니다.
언제부터 적용되는가
처리가 시작되기 전에 대리인이 필요합니다. 제14조 정보는 합리적인 기간 내에, 데이터 획득 후 최대 한 달 이내에 제공되어야 하며, 면제가 적용되지 않는 한 그렇습니다. AI 법의 고위험 의무는 2026년 8월 2일부터 적용됩니다.
문서 보관 기간
이 카테고리에서 가장 중요한 사항입니다. 보고서 및 기본 수집 자료는 필요할 때만 보관할 수 있으며, 고객의 AML 보유 의무는 고객의 것이지 귀하의 것이 아닙니다: 나중에 유용할 수 있다는 이유로 파일을 무기한 보관하는 것은 법적 근거가 없습니다. 귀하가 처리자로 활동하는 경우, 고객의 지시에 따른 삭제는 실제적이고 입증 가능해야 합니다.
미준수 시 결과
최대 €2000만 또는 전 세계 연간 총 매출의 4%. 이 분야의 노출은 주제가 보고서를 발견하고 접근 권리를 적극적으로 행사하며, 접근 요청이 전체 처리 과정을 드러내기 때문에 복합적입니다: 출처, 추론, 보유 및 수신자. 명예 훼손 및 수정 청구는 국가 법원에서 병행하여 진행되며, 감독 조사보다 짧은 시간 내에 이루어집니다.
집행 기관
주제가 위치한 모든 회원국의 데이터 보호 당국, EU 설립이 없는 관리자는 주관 당국이 없습니다. 고객이 규제 기관인 경우 금융 감독 기관. 2026년부터 AI 법 시장 감시 당국. 정확성 및 명성 청구에 대한 국가 법원.
경계선
제10조가 장벽입니다. 범죄 유죄 판결 및 범죄와 관련된 개인 데이터의 처리는 공식 권한의 통제 하에 수행되거나 적절한 보호 장치를 제공하는 연합 또는 회원국 법률에 의해 승인된 경우에만 수행될 수 있습니다. 범죄 기록을 심사하는 민간 회사는 해당 국가의 승인이 필요하며, 이는 회원국마다 다릅니다: 일부는 AML 의무가 있는 기관에 대해 이를 허용하지만, 다른 일부는 상업적 공급업체에 대해 전혀 허용하지 않습니다. 제재 및 PEP 목록은 다른 문제이며 일반적으로 합법적이지만, 부정적 미디어는 범죄 행위에 대한 주장을 포함하는 경우가 많아 제10조가 다시 적용됩니다. 이를 명시적으로 포함하지 않는 대리인 권한은 조사에서 무의미합니다.
자주 받는 질문
- 우리는 공개 출처만 검색합니다 — 그럼에도 불구하고 처리인가요?
- 예. 식별 가능한 사람에 대한 공개적으로 이용 가능한 정보를 수집, 구조화 및 분석하는 것은 처리이며, 출처가 공개적이라는 사실이 법적 근거를 생성하거나 제14조 의무를 제거하지 않습니다.
- 우리가 그들을 프로파일링했다는 것을 주체에게 알려야 하나요?
- 제14조는 이를 요구하며, 제14조(5)에서는 통지가 불가능하거나 불균형한 노력을 수반하는 경우, 또는 통지가 처리의 목적을 불가능하게 하거나 심각하게 저해하는 경우를 포함한 면제를 규정하고 있습니다. 이러한 면제는 문서화되어야 하며 사례별로 평가되어야 하며, 전체 비즈니스에 대해 가정해서는 안 됩니다.
- 우리는 관리자인가요, 처리자인가요?
- 고객이 주제와 목적을 정의하고 귀하가 단지 실행하는 경우, 처리자로 간주될 수 있습니다. 고객 간에 보강하거나, 이후 자료를 보유하거나, 이를 사용하여 모델을 개선하는 경우, 계약서에 관계없이 귀하는 해당 목적을 위한 관리자가 됩니다.
- 우리 시스템은 AI 법에 따라 고위험인가요?
- 사용에 따라 다릅니다. 신용도 또는 필수 서비스 접근을 평가하는 시스템은 제3부에 해당합니다. 법 집행을 위한 위험 평가에 사용되는 시스템도 마찬가지입니다. 개인 준수 팀에만 판매되는 도구는 제외될 수 있지만, 분류는 문서화되어야 하며 가정해서는 안 됩니다.