규정 준수 정의: 2019년 글로벌 데이터 개인정보 보호 및 보안의 방향

게시 됨: 2019-01-31

지난 봄은 2018년 5월 시행할 수 있게 된 유럽 연합의 GDPR( 일반 데이터 보호 규정 ) 덕분에 마케터, IT 전문가, 변호사 모두에게 다소 분주했습니다. EU뿐만 아니라 전 세계적으로 기업이 고객 데이터를 처리하는 방식에 대해 책임을 지도록 하고 자신의 정보를 통제할 수 있는 개인의 권리를 다시 강조합니다.

그 이후 몇 달 동안 Facebook Google 과 같은 거대 기술 기업이 개인 데이터를 사용하는 방법 및 기타 규정 준수 위반을 적절히 공개하지 않아 벌금 및 기타 법적 조치에 직면 하는 사례를 계속 들었습니다 . 또한 GDPR은 데이터 개인 정보 보호 및 보안에 대한 대화 및 점진적 조치를 시작하여 이 핵심 영역의 기반이 아직 해결되지 않았음을 분명히 합니다.

2019년이 진행됨에 따라 전 세계 크고 작은 브랜드가 직면한 큰 질문 중 하나는 다음과 같습니다. 새해에는 글로벌 데이터 개인 정보 보호 및 보안에 어떤 영향을 미칠까요? 그리고 여기 Braze에는 제대로 작동하는 수정 구슬이 없지만 다음으로 가장 좋은 것은 법무 SVP, 법률 고문, Susan Wiseman 기업 비서관, 법률 고문 겸 수석 이사(EMEA) Marjorie Armitage입니다. 최근 몇 년 동안 이 진화하는 공간의 최전선에 있었던 사람들입니다. 다음 해에 대한 예측을 계획하는 것을 보려면 계속 읽으십시오.

1) 소비자 개인정보 보호에 대한 강조는 EU 외부로 확산될 것입니다.

많은 법조인들은 GDPR이 핵심 법률 개념과 관련하여 특별히 새로운 것이 아니라고 말할 것입니다. 규정은 종종 모호하고 의도적으로 그렇게 하는 경우가 많습니다. 이는 기술이 발전함에 따라 법안이 유연하고 관련성을 유지하도록 하기 위한 초안 작성자의 노력의 일부입니다. (결국 GDPR이 대체하는 EU 법률인 데이터 보호 지침은 Steve Jobs의 눈에 스마트폰이 반짝거리던 때부터 23년 동안 시행되었습니다.) GDPR을 군중에서 돋보이게 하는 것은 방법입니다. 그것은 EU 국가의 시민을 보호하기 위해 작동합니다. 데이터 개인 정보 보호 및 보안을 일종의 기본 인권으로 간주함으로써 이 법안은 EU 시민의 개인 데이터를 처리하는 다른 국가의 조직이 이러한 문제와 규정 준수를 심각하게 받아들이도록 하는 데 많은 역할을 합니다.

사실, EU와 세계의 다른 많은 국가들은 개인 데이터를 보호하기 위해 엄격한 법률을 가지고 있습니다. EU는 기업이 EU에서 동등하게 엄격한 법률이 있는 다른 국가로 개인 데이터를 전송할 수 있도록 허용합니다. EU는 이러한 국가를 "적절한" 관할 구역으로 지칭합니다. 그러나 예를 들어 현재 EU 표준에서 적절하다고 인정하지 않는 국가인 미국에 기반을 둔 미디어 회사인 경우 미국 법률의 요구 사항을 초과하는 방식으로 개인 데이터를 보호할 것이라는 데 고객과 동의했습니다. Privacy Shield에 자체 인증하거나 고객과 모델 조항에 서명하여 이를 수행할 수 있습니다. 프라이버시 실드와 모델 조항 모두 미국으로의 개인 데이터 전송을 검증하는 역할을 합니다. EU에서 승인한 방법 없이 그렇게 하는 것은 EU 법을 위반하는 것입니다.

이러한 유형의 협정은 국가가 적정성을 달성하기 어려울 수 있기 때문에 중요합니다. 예를 들어, 미국에는 아직 GDPR에 부합하는 전면적인 국내법이 없기 때문에 미국 기반 기업은 고객과 모델 조항에 서명했거나 자체 인증을 받은 경우에만 EU 개인 데이터를 처리할 수 있습니다. EU-US Privacy Shield Framework - EU 기업이 EU 시민의 개인 데이터를 미국 기업으로 전송할 수 있도록 합니다(예: Braze!)

2) 미국은 아마도 2019년에 연방 데이터 개인 정보 보호법 초안을 작성 하지 않을 것입니다.

미국에 EU의 데이터 보호 당국이 요구하는 표준을 충족하는 국내법이 없는 것은 사실이지만 소비자 데이터 개인 정보 보호 및 보안과 관련하여 우리는 천천히 그러나 확실히 주별로 보기 시작했습니다. 법안이 시행됩니다.

작년에 캘리포니아는 캘리포니아 소비자 개인 정보 보호법을 제정하여 새로운 데이터 개인 정보 보호 법안을 통과시킨 미국 최초의 주가 되었습니다. 이 법은 미국 데이터 개인 정보 보호 요구 사항과 관련하여 획기적인 것으로 소비자에게 데이터 액세스 및 삭제 권한을 보장할 뿐만 아니라 기업이 제3자 데이터 처리 계약을 업데이트하여 규정된 컨트롤러/프로세서 규칙을 연상시키는 방식으로 규정 준수를 보장하도록 요구합니다. GDPR, 미국의 다른 최초의 요구 사항 중

GDPR 시행이 2018년 5월에 발효되었을 때, 소수의 미국 기업이 이 주요 새 규정을 다루지 않기로 선택했습니다. 즉, EU에 고객이 없는 일부 조직은 EU에 고객이 없기 때문에 GDPR 준수를 위해 노력하지 않기로 결정했습니다. 한편, EU에 고객 있었던 다른 회사들은 새로운 법을 따르려고 하는 대신 고객을 폐쇄하기로 결정했습니다. 미국의 주요 기술 및 미디어 허브인 캘리포니아의 일부 브랜드도 이 배에 빠졌습니다. Los Angeles Times가 웹사이트를 EU에서 완전히 폐쇄하여 GDPR을 준수할 필요가 없도록 했을 때를 기억하십니까? 글쎄, 이제 동일한 회사가 2020년 1월 1일에 시행이 시작되기 전에 캘리포니아 소비자 개인 정보 보호법을 준수하는 데 1년도 남지 않았습니다.

전반적으로 미국에 기반을 둔 대기업과 중소기업, 신규 및 기존 기업은 고객 데이터 개인 정보 보호 및 보안 권한이 부여되는 현실로 나아가기 시작해야 합니다. 캘리포니아는 GDPR 이후 완전히 새로운 데이터 개인 정보 보호 법안을 통과시킨 첫 ​​번째 주였지만 루이지애나, 앨라배마, 콜로라도, 버지니아와 같은 다른 주에서도 데이터 개인 정보 보호에 관한 기존 법률을 강화하기 위한 조치를 취하고 있습니다. (또한, Vermont는 이전에 데이터 브로커에 대한 규제를 강화하고 최소 보안 표준을 설정하는 새로운 법률을 통과시켰습니다.)

미연방 정부가 올해 GDPR 스타일의 연방법 초안을 작성하기 위한 조치를 취할 것이라는 조짐은 아직 없지만, 주별로 데이터 개인 정보 보호에 관한 패치워크 확대와 새롭고 강화된 법안은 기업의 핵심 신호입니다. 현재 데이터를 처리하는 방법에 대해 진지하게 생각해야 합니다. 그렇지 않으면 새로운 전국 법률이 발효되거나 주별 법률이 소비자 데이터를 처리 및 관리하는 방법을 정밀하게 조사하지 않고는 미국 내에서 비즈니스를 수행하는 것이 불가능할 때 맹목적인 위험에 처할 수 있습니다.

이 미국 의회가 조만간 [전국적인 개인 정보 보호]법을 통과시킬 것 같지 않습니다. 그럼에도 불구하고 사생활은 분명히 사람들의 마음에 있습니다. 미국에서도 프라이버시 권리에 대한 추진력과 강조가 증가하고 있으며 더 나은 입법이 필요합니다. 저는 새롭고 포괄적인 연방 개인 정보 보호법을 보는 대신 캘리포니아가 CCPA와 함께 작년에 했던 것과 유사한 여러 주에서 법률을 제정하는 것을 보게 될 것이라고 생각합니다.


수잔 와이즈먼(Susan Wiseman), Braze의 법률 SVP, 법률 고문 및 기업 비서

3) 디자인에 의한 프라이버시가 새로운 표준이 될 것입니다.

"Privacy by design"은 산업 표준 보안 관행을 사용하여 개인 데이터를 저장, 보호, 전송 및 처리할 의도로 처음부터 시스템을 구축하고 개인 데이터와 관련하여 소비자의 희망을 따르는 것을 의미합니다. 그러나 이 개념은 한동안 존재해 왔지만 GDPR은 규정 준수 요구 사항의 일부로 이를 포함하는 최초의 규정입니다. GDPR 내에서 설계에 의한 개인정보 보호로 간주되는 매개변수가 다소 모호하더라도 규정을 준수하는 회사가 데이터 안전을 염두에 두고 시스템을 설계하기 위한 조치를 취하고 있음을 보장합니다.

회사가 "프라이버시 바이 디자인(privacy by design)" 표준을 충족하도록 하려면 정보 관리와 관련하여 사려 깊은 주의와 주의가 필요합니다. 데이터가 어디서 왔는지, 어떤 개인과 시스템이 데이터를 만지고 있는지, 언제 액세스하거나 사용할 수 없는지 알아야 합니다. 처음부터 데이터 개인 정보 보호 및 보안에 대한 강력한 개념을 통합하는 데이터 관리 시스템 및 프로세스를 구축하면 이 모든 것이 훨씬 쉬워집니다.

GDPR은 소비자에게 조직에서 데이터가 어떻게 사용되는지(대량의 법률 문서를 읽을 필요 없이)에 대한 명확한 이해를 제공하고, 언제든지 데이터 기본 설정을 간단히 변경할 수 있는 능력과 액세스 및 액세스 권한을 제공하는 데 중점을 둡니다. 그들이 선택할 때마다 정보의 삭제를 요청합니다. 기본적으로 개인 정보 보호도 이 개념에 적합합니다. 즉, 고객이 기본 설정을 업데이트 하지 않은 경우 기본 설정은 최고 수준의 데이터 보호 및 제어여야 합니다. 마케터가 잘 알고 있듯이 이러한 종류의 제한은 때때로 고객 경험에 부정적인 영향을 미칠 수 있습니다. 예를 들어, 승차 공유 앱 사용자가 위치에 대한 액세스를 제공하지 않으면 상당히 실망스러운 경험을 하게 될 것입니다. 즉, 기업이 보다 관련성이 높고 영향력 있는 경험을 지원하기 위해 개인 데이터를 사용하도록 허용하는 것이 진정한 가치가 있다고 소비자가 결정하도록 하기 위해 창의적인(그리고 규정을 준수하는!) 메시지를 사용하는 것은 기업의 몫입니다.

GDPR은 기술이 발전할 수 있도록 하기 위한 노력의 일환으로 규정 준수가 어떻게 보이는지에 대해 의도적으로 광범위하게 만들어졌습니다. 데이터 보호 지침의 특정 측면은 인터넷이 폭발하면서 약 5년 이내에 구식이 되었기 때문에 의원들은 GDPR이 기술에 구애받지 않는지 확인하기 위해 매우 주의했습니다.


Marjorie Armitage, Braze의 법률 고문 겸 선임 이사(EMEA)

4) 기업은 점점 더 제3자 검증을 추구할 것입니다.

GDPR의 본질적이고 의도적인 모호성은 법률의 핵심이며, 이러한 모호성은 법률을 준수하려는 많은 회사의 주요 장애물이었습니다. 그러나 고맙게도 동일한 모호성은 기업이 함께 모여 데이터의 규정 준수 처리 방식을 결정할 수 있게 하는 동시에 기술이 성장하고 발전할 여지를 허용합니다. 그리고 데이터 개인 정보 보호와 관련하여 회사가 실제로 귀하가 주장하는 바를 수행하고 있음을 입증하는 것이 GDPR 준수의 핵심 구성 요소이기 때문에 타사 유효성 검사 시스템은 브랜드에 점점 더 중요해질 것입니다.

어떻게 생겼나요? Braze에서는 데이터 개인 정보 보호 및 보안을 최우선으로 하는 데 중점을 두었기 때문에 시스템 및 프로세스에 대한 제3자 검증을 추구하게 되었습니다. 가장 최근에는 SOC 2, Type 2 및 ISO 27001 인증을 모두 성공적으로 완료했습니다. 2018년 달력입니다. ISO 인증은 조직이 보안 위험에 대한 포괄적인 평가를 수행했으며 ISO의 글로벌 정보 보안 관리 표준에 명시된 요구 사항을 준수하는 정보 보안 관리 시스템(ISMS)을 구축하여 수령 기업이 산업 표준을 달성했음을 확인합니다. 보안 프로토콜.

이러한 표준은 ISO의 글로벌 표준 설정 프로세스에 따라 전 세계의 이해 관계자에 의해 결정됩니다. 사실, 우리의 Marjorie Armitage는 현재 GDPR 준수와 관련된 산업 개인 정보 보호 표준을 결정하기 위해 일하는 유럽 표준 기관의 영국 작업 하위 그룹의 공동 의장 역할을 하고 있습니다. 그리고 새로운 데이터 개인 정보 보호 규정과 관련된 표준의 수가 증가함에 따라 이와 같은 표준에 대한 인증을 찾아 소비자와 규제 기관 모두에 대한 준수를 증명하려는 기업의 테이블 스테이크가 됩니다.

책임은 항상 데이터 보호의 핵심 원칙이었지만 GDPR은 마침내 이를 법으로 성문화했습니다. 당신은 당신이 규정을 준수하고 당신이 말한 모든 것을 수행하고 있음을 보여줄 수 있어야 합니다.


Marjorie Armitage, Braze의 법률 고문 겸 선임 이사(EMEA)

마지막 생각들

기술 덕분에 기업은 고객과 행동에 대해 그 어느 때보다 풍부하고 미묘한 시각을 얻을 수 있었지만 이러한 이해를 뒷받침하는 상세한 고객 데이터를 사용하면 브랜드와 사용자 모두에게 위험을 초래할 수 있습니다. 데이터를 효과적으로 활용하는 방법의 일부는 고객이 귀하에게 위탁한 정보를 보호하는 데 필요한 프로세스, 도구 및 지식을 보유하고 있는지 확인하는 것입니다.

그것이 우리가 처한 세상이며, 기술이 발전하고 소비자 행동이 변화함에 따라 위험과 보상은 더욱 커질 것입니다. GDPR, HIPAA에 대한 주요 고려 사항과 데이터 보안이 고객 참여에 미치는 영향에 대한 최신 정보를 자세히 알아보려면 Braze Security Roundup 을 확인하십시오 .