← 홈REP27전체 카테고리

EU 스토어의 모바일 앱 및 게임

데이터 보호

요약
GDPR 제27조에 따른 연합 내 대표

누가 지정해야 하는가

EU 외부에 설립된 모든 개발자 또는 퍼블리셔로, 그들의 앱이 EU 사용자에게 제공되고 개인 데이터를 처리하는 경우. EU 스토어프론트에서 앱을 제공하거나 유로로 가격을 책정하거나 현지화하거나 EU 사용자에게 광고를 제공하는 것은 모두 타겟팅을 의미합니다. 자신의 목적을 결정하는 SDK 제공자 — 광고 네트워크, 분석 공급자 — 는 독립적인 데이터 컨트롤러이며 자신의 대표가 필요합니다.

기준과 면제

수익 또는 다운로드 기준 없음. 가끔 처리에 대한 좁은 제27조(2) 면제는 설치 기반, 지속적인 식별자 및 분석이 있는 앱에는 적합하지 않습니다. 무료 앱은 전적으로 적용됩니다: 광고를 통한 수익화는 처리로 간주되며 면제가 아닙니다.

라벨에 표시할 사항

물리적이지 않습니다. EU 대표의 신원 및 연락처 정보는 스토어 목록에서 링크된 개인정보 보호정책 및 앱 내에서 사용자가 실제로 찾을 수 있는 장소에 나타나야 합니다. Apple과 Google은 모두 작동하는 개인정보 보호정책 URL과 정확한 데이터 안전 공개를 요구하며, 선언된 데이터 수집과 실제 존재하는 SDK 간의 불일치는 확인됩니다.

마켓플레이스 항목

App Store와 Google Play는 현실과 일치하는 개인정보 보호 라벨 또는 데이터 안전 선언을 요구합니다. Google Play는 또한 EU 외부의 개발자가 DSA 인접 투명성 규칙에 따라 EU에서 소비자 대상 앱에 대한 상인 정보를 게시하도록 요구하며, 선언이 불완전한 앱은 제거합니다. 동의 없이 식별자를 전송하는 광고 SDK는 앱이 스토어 개인정보 보호 검토에서 실패하는 가장 일반적인 이유입니다.

보관해야 할 문서

서면으로 작성된 제27조 지정서. 모든 SDK, 그 목적 및 전송을 나열한 제30조 처리 기록. 비필수 저장 및 추적에 대한 동의 관리 흐름, 사용자별 동의 증명. 프로파일링, 아동 데이터 또는 대규모 추적이 포함된 경우 데이터 보호 영향 평가. 미국 또는 기타 지역으로 전송되는 데이터에 대한 표준 계약 조항 및 전송 영향 평가. 각 SDK 공급자와의 데이터 처리 계약, 해당 공급자가 프로세서인 경우.

표준과 시험

테스트 의미에서는 적용되지 않습니다. 검토되는 것은 동의 흐름입니다: 동의 전에 식별자가 읽히거나 기록되는지, 거부가 수용만큼 쉬운지, 스토어 선언이 네트워크 트래픽과 일치하는지 여부입니다. 규제 기관과 NGO는 모두 트래픽 분석을 수행하며, 이는 이 범주에서 대부분의 집행이 시작되는 방식입니다.

언어 요건

대상 사용자의 언어로 된 개인정보 정보. 독일어 또는 프랑스어로 현지화된 앱이 영어 전용 동의 흐름을 가지고 있다면 제12조에 따른 투명성 실패입니다.

언제부터 적용되는가

지정은 앱이 EU 스토어프론트에서 제공되기 전에 존재해야 합니다. 비필수 SDK가 장치에 읽거나 쓰기 전에 동의를 받아야 하며, 이는 첫 실행 시 및 분석 호출 전에 이루어져야 합니다.

문서 보관 기간

앱의 생애 동안 처리 기록 및 과거 기간의 증거. 처리가 계속되는 한 동의 기록, 동의 증명의 부담은 데이터 컨트롤러에게 있습니다.

미준수 시 결과

대표를 지정하지 않으면 최대 €10 million 또는 매출의 2%, 불법 처리에 대해서는 최대 €20 million 또는 매출의 4%의 벌금이 부과됩니다. 국가 ePrivacy 벌금은 별도로 부과되며, 일부 당국은 GDPR 피해를 입증할 필요 없이 부과합니다. 스토어 제거는 더 빠른 상업적 위험입니다: Apple과 Google은 개인정보 보호 선언 불일치에 대해 며칠 내에 조치를 취합니다.

집행 기관

사용자가 위치한 모든 EU 감독 당국, 연합 외부의 컨트롤러에 대한 원스톱 샵이 없기 때문입니다. 국가 ePrivacy 집행은 대부분의 회원국에서 데이터 보호 당국에 있으며, 일부에서는 통신 규제 기관에 있습니다.

경계선

아동을 위한 앱은 더 엄격한 규칙을 가져옵니다: 광고를 위한 프로파일링은 DSA에 따라 미성년자에게 사실상 금지되며, 국가 디지털 동의 연령 미만의 아동 — 회원국에 따라 13세에서 16세 사이 — 에게는 부모의 승인이 필요합니다. 사용자 생성 콘텐츠를 호스팅하는 앱도 DSA의 적용을 받으며, 제13조 법적 대표가 필요하며, 이는 제27조와는 별도의 임명입니다.

자주 받는 질문

Firebase와 AdMob만 사용합니다 — 여전히 대표가 필요합니까?
예. 이러한 SDK는 귀하를 대신하여 EU 사용자의 개인 데이터를 처리하며, 귀하는 EU 스토어프론트에 게시함으로써 EU를 타겟팅하고 있습니다.
App Store가 우리의 데이터 컨트롤러입니까?
아니요. 스토어는 배급 채널이며 자체 처리에 대한 컨트롤러입니다. 귀하는 귀하의 앱이 수집하는 데이터에 대한 컨트롤러로 남아 있습니다.
EU 기반 퍼블리셔가 해결책이 됩니까?
처리가 실제로 컨트롤러인 경우, 연합 내에 설립된 회사는 제27조의 적용을 받지 않습니다. 목적과 수단을 결정하지 않는 명목상의 퍼블리셔는 검토를 통과하지 못할 것입니다.
EU 대표 · 연 €290부터

귀사를 대신해 서명하는 법인
EU 대리인 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
영국 대리인 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

문의하기카테고리 확인