- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
누가 지정해야 하는가
EU 내 고객에게 데이터를 호스팅하거나 소프트웨어 서비스를 제공하는 연합 외부에 설립된 제공업체. 제3조(2)가 적용되는 경우, 프로세서로서 자체 제27조 대표가 필요합니다. 호스팅 서비스로서 제13조 DSA 법적 대표가 필요합니다. 클라우드 컴퓨팅, 데이터 센터, CDN 또는 규모 기준을 초과하는 관리 서비스 제공업체인 경우, NIS2는 세 번째 임명을 추가합니다.
기준과 면제
GDPR에는 기준이 없습니다. NIS2는 일반적으로 최소 50명의 직원 또는 1천만 유로의 매출을 가진 법인을 포함하지만, 특정 디지털 인프라 제공업체는 규모에 관계없이 포함됩니다. DSA 대표는 연합 내에서 서비스를 제공하는 모든 중개인에게 적용됩니다.
라벨에 표시할 사항
라벨링이 아닌 게시: DSA는 법적 대표의 이름, 주소, 이메일 및 전화번호가 서비스의 쉽게 접근할 수 있는 부분에 게시되고 디지털 서비스 조정자에게 통지되어야 합니다. GDPR 대표는 개인정보 보호 고지 및 고객을 대상으로 하는 데이터 처리 조건에 포함됩니다.
마켓플레이스 항목
기업 조달이 실제 집행입니다. EU 고객은 제28조 처리 조건, 통지 권리가 있는 하위 프로세서 목록, 전송 메커니즘, 그리고 서명 전에 NIS2 등록 증거를 점점 더 요구합니다.
보관해야 할 문서
프로세서에 대한 제30조(2) 기록. 모든 고객 및 모든 하위 프로세서와의 데이터 처리 계약. 제27조 지정 및 DSA 대표 지정. 전송 영향 평가가 포함된 표준 계약 조항. NIS2 위험 관리 조치, 사고 절차 및 등록. 데이터 법에 대한 전환 및 전환 일정 내에서의 이탈 요금 제거에 관한 계약 조건.
표준과 시험
제품 테스트가 아닌 감사 노출: 고객은 제28조에 따라 감사 권리를 행사하며, NIS2는 필수 법인에 대한 보안 감사를 부과할 수 있습니다. ISO 27001 및 SOC 2는 법적 의무를 면제하지 않지만 고객이 가장 먼저 요구하는 것입니다.
언어 요건
고객을 대상으로 하는 조건 및 제공되는 시장의 언어로 게시된 대표 세부정보. NIS2 사고 보고서는 관련 CSIRT가 수용하는 언어로 작성됩니다.
언제부터 적용되는가
처리가 시작되기 전에 GDPR 대표. 2024년 2월 17일부터 적용되는 DSA 의무. NIS2 보고 마감일: 24시간 이내 조기 경고, 72시간 이내 사고 통지, 한 달 이내 최종 보고서. 데이터 법 전환 조항은 2025년 9월부터 단계적으로 시행되며, 2027년 1월부터 이탈 요금이 철회됩니다.
문서 보관 기간
서비스 기간 동안 처리 기록 보관. NIS2에 따른 사고 기록. 계약된 기간 동안의 고객 데이터 및 처리 조건에서 약속된 삭제 기간.
미준수 시 결과
GDPR: 누락된 대표에 대해 최대 1천만 유로 또는 2%, 불법 처리에 대해 더 많은 금액. NIS2: 필수 법인에 대해 최대 1천만 유로 또는 2%, 여러 회원국에서 관리 책임이 있습니다. DSA: 디지털 서비스 조정자가 명령한 전 세계 매출의 최대 6%.
집행 기관
데이터 보호 당국, NIS2에 따른 CSIRT 및 관할 당국, 그리고 대표가 설립된 회원국의 디지털 서비스 조정자.
경계선
이들은 세 가지 별도의 임명으로 세 가지 별도의 법적 근거를 가지고 있으며, 단일 제공업체가 세 가지 모두를 보유할 수 있지만 각기 지정되어야 합니다. 가장 일반적인 격차는 수년 전에 제27조 대표를 임명한 회사가 DSA 및 NIS2를 포함한다고 가정하는 것입니다.
자주 받는 질문
- 우리는 단지 프로세서입니다 — 우리도 자체 대표가 필요합니까?
- 예, 제3조(2)가 귀하의 처리 활동에 적용되는 경우 필요합니다. 귀하의 고객의 대표는 귀하를 포함하지 않습니다.
- ISO 27001이 NIS2를 충족합니까?
- 아니요. 위험 관리 조치에 대한 강력한 증거이지만 등록, 보고 또는 거버넌스 의무를 면제하지 않습니다.