← 홈REP27전체 카테고리

EU에 도달하는 웹사이트, 앱 및 SaaS

데이터 보호

요약
GDPR 제27조에 따른 연합 내 대리인, 서면으로 지정됨

누가 지정해야 하는가

연합에 설립되지 않은 모든 데이터 관리자 또는 처리자로서, 제3조(2)에 해당하는 처리: 연합 내 데이터 주체에게 상품이나 서비스를 제공하는 경우(지불 여부와 관계없이) 또는 연합 내에서 그들의 행동을 모니터링하는 경우. 제공 여부는 유로화 가격, EU 언어, EU 배송 옵션, EU 대상 광고 또는 회원국 명칭과 같은 의도에 의해 판단됩니다. 모니터링은 연합 내에 위치한 사용자의 분석, 광고 쿠키, 행동 프로파일링, A/B 테스트 및 장치 지문 인식을 포함합니다. 처리자는 그 자체로 포함됩니다: EU 클라이언트를 대신하여 처리하는 미국 호스팅 회사는 제3조(2)가 적용되는 경우 자체 대리인이 필요합니다.

기준과 면제

매출, 인원 수 또는 볼륨 기준이 없습니다. 유일한 면제는 제27조(2)에 명시되어 있으며, 이는 좁고 누적적입니다: 처리는 우연적이어야 하며, 특별 범주 또는 범죄 데이터의 대규모 처리를 포함하지 않아야 하며, 권리와 자유에 대한 위험이 발생할 가능성이 낮아야 합니다. EU 방문자에 대한 정기적인 웹사이트 분석은 우연적이지 않으므로, 실제로 이 면제는 운영 중인 사업체에는 거의 적용되지 않습니다. 공공 기관 및 단체는 별도로 면제됩니다.

라벨에 표시할 사항

물리적 라벨이 아닙니다. 의무는 투명성입니다: 대리인의 신원 및 연락처는 제13조 및 제14조에 따라 데이터 주체에게 제공되어야 하며, 이는 실제로 대리인의 이름, 우편 주소 및 연락 채널이 포함된 개인정보 보호 고지서의 명확하게 식별된 단락을 의미하며, 데이터 주체가 처리와 관련된 모든 문제에 대해 대리인에게 문의할 수 있다는 진술이 포함되어야 합니다. PDF에 숨기거나 일반 이메일만 명시하는 것은 당국이 비판하는 것입니다.

마켓플레이스 항목

앱 스토어는 개인정보 보호 연락처를 요구하며, 여러 곳에서 개발자가 연합 외부에 있는 경우 EU 대리인이 명시되어 있는지 확인합니다. 기업 조달 질문서 및 보안 검토는 정기적으로 지정을 요청하며, 그 부재는 거래를 지연시킵니다. 일부 마켓플레이스는 제공자의 공개 등록부에 대한 인증서를 검증하기 시작했습니다.

보관해야 할 문서

서면 지정서 또는 위임장, 대리의 범위 및 포함된 처리를 정의합니다. 대리인이 유지하고 감독 당국의 요청 시 제공해야 하는 제30조에 따른 처리 활동 기록 — 이는 당국이 가장 먼저 요청하는 문서이며, 그 부재는 별도의 위반입니다. 데이터가 연합을 떠날 때의 전송 메커니즘에 대한 증거, 예를 들어 결정 (EU) 2021/914에 따른 표준 계약 조항 및 전송 영향 평가. 게시된 개인정보 보호 고지서, 날짜가 기재된.

표준과 시험

제품 테스트의 의미에서는 적용되지 않습니다. 대신 평가되는 것은 문서화 및 입증 가능한 책임입니다: 처리 기록이 정확한지, 법적 근거가 유효한지, 추적 시작 전에 쿠키에 대한 동의가 수집되었는지, 데이터 주체 요청이 한 달 이내에 응답되었는지 여부입니다.

언어 요건

제12조는 명확하고 간단한 언어로 정보를 제공해야 한다고 요구하며, EDPB는 대리인이 데이터 주체가 있는 회원국의 언어로 데이터 주체 및 당국과 소통할 수 있어야 한다고 기대합니다. 영어로만 응답하는 데스크는 프랑스, 독일 또는 폴란드와 같은 대상을 겨냥할 경우 약점입니다.

언제부터 적용되는가

지정은 제3조(2)를 촉발하는 처리가 시작되기 전에 이루어져야 합니다. 불만 제기 후 대리인을 임명하는 것은 이전 기간을 보완하지 않으며, 감독 당국은 대리인이 존재하지 않았던 기간에 대해 구체적으로 벌금을 부과했습니다. 대리인이 전달한 데이터 주체 요청은 제12조(3) 시계에서 진행됩니다: 관리자에게 수신된 후 한 달, 복잡한 요청의 경우 데이터 주체가 첫 달 이내에 통보받으면 두 달 연장 가능합니다.

문서 보관 기간

지정 및 제30조 기록은 대리 관계가 지속되는 동안 보관해야 하며, 이후 기간에 대한 증거도 보관해야 합니다. 이후 조사에서는 위임이 언제 시작되고 종료되었는지를 물어볼 것입니다. 수신 및 전달된 요청의 기록은 대리인이 그 역할을 수행했음을 증명하는 증거로 보관해야 합니다.

미준수 시 결과

지정하지 않을 경우 최대 €10 million 또는 전 세계 연간 총 매출의 2%에 해당하는 벌금. EDPB는 대리인의 부재를 독립적인 위반으로 간주하며, 여러 당국이 이 근거만으로 벌금을 부과했습니다. 벌금 외에도 실질적인 노출은 다른 모든 것에 대한 불만 — 쿠키, 데이터 주체 요청, 위반 — 이 발생할 때 누락된 지정을 즉시 드러내는 것입니다. 당국이 가장 먼저 찾는 것은 누구에게 문의할 수 있는지입니다.

집행 기관

데이터 주체가 위치한 모든 회원국의 감독 당국. 연합 외부의 관리자는 원스톱 샵이 없습니다: 27개 당국 중 어느 곳이나 행동할 수 있으며, 이는 프랑스의 불만이 CNIL로, 독일의 불만이 관련 Landesbeauftragte로 가며, 두 가지 모두 병행하여 진행될 수 있음을 의미합니다.

경계선

대리인을 임명하는 것은 하나의 조항을 충족하지만, 나머지 처리를 합법적으로 만들지는 않으며, 관리자를 보호하지도 않습니다. 제27조(5)는 관리자를 직접 상대로 한 법적 조치를 보존합니다. 한 회원국에 설립된 대리인은 전체 연합 및 아이슬란드, 노르웨이, 리히텐슈타인 EEA 국가를 포함합니다. GDPR 제27조, DSA 제13조, GPSR 제16조 및 CRA 대리인은 네 개의 별도 임명입니다: 하나를 보유한다고 해서 다른 것을 충족하는 것은 아니며, 동일한 제공자가 모두 보유하는 경우에도 마찬가지입니다. 영국은 브렉시트 이후 UK GDPR에 따라 자체 대리인을 요구하며, EU 지정은 이를 포함하지 않습니다.

자주 받는 질문

대리인이 우리의 처리에 대해 책임을 지게 되나요?
대리인은 연락 지점이며, 당국 및 데이터 주체가 관리자 대신 또는 추가로 대리인에게 문의할 수 있습니다. 처리 자체에 대한 책임은 제27조(5)에 따라 관리자 또는 처리자에게 남아 있습니다. 대리인이 직접적으로 책임지는 것은 처리 기록을 유지하고 당국과 협력하는 것입니다.
우리는 이미 DPO가 있습니다 — 그게 충분한가요?
아니요. 그들은 서로 다른 법적 근거를 가진 서로 다른 역할입니다. DPO는 내부적으로 조언하고 모니터링하며 어디에나 위치할 수 있습니다; 제27조 대리인은 연합 내에 설립되어야 하며, 당국과 데이터 주체가 그곳에서 문의할 수 있는 대리인을 두기 위해 존재합니다.
우리는 EU 방문자에 대해서만 Google Analytics를 사용합니다 — 그게 포함되나요?
네. 연합 내 데이터 주체의 행동을 모니터링하는 것은 제3조(2)에 해당하며, 분석은 EDPB가 제시하는 교과서적인 예입니다. 이는 또한 GDPR의 의무와는 별개의 ePrivacy 동의 요구 사항을 가져옵니다.
우리의 EU 법률 회사나 리셀러가 대리인 역할을 할 수 있나요?
연합 내에 설립된 누구나 할 수 있으며, 서면 위임을 수락하고 실제로 역할을 수행할 수 있는 경우: 요청을 수신하고, 제30조 기록을 보유하며, 당국과 협력해야 합니다. 임시 arrangement의 위험은 감독 당국이 서신을 보낼 때 아무도 메일박스를 모니터링하지 않는 것입니다.
EU 대리인 · 연 €290부터

귀사를 대신해 서명하는 법인
EU 대리인 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
영국 대리인 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

문의하기카테고리 확인