개인정보 보호 및 기술 정책

데이터 맵과 이전 위험 평가: 클라우드 데이터 보호를 위한 Vodafone Egypt의 관행

Vodafone Egypt의 데이터 보호 및 개인정보 보호 담당자인 디나 무스타파는 컴플라이언스가 계약 체결 후에 시작되는 것이 아니라 데이터의 위치, 데이터에 접근하는 주체, 데이터가 이전되는 국가를 파악하는 것에서 시작된다고 설명한다. 회사가 소개한 관행에는 데이터 이전 영향 평가, 데이터 맵 구축, 명확한 계약을 통한 처리자와의 관계 관리가 포함된다.

2026-09-07
4 분 읽기
8 조회수
certi.news
데이터 맵과 이전 위험 평가: 클라우드 데이터 보호를 위한 Vodafone Egypt의 관행

Vodafone Egypt의 데이터 보호 및 개인정보 보호 담당자인 디나 무스타파에 따르면, 기업 내 데이터 보호는 더 이상 계약에 대한 사후 법률 검토나 고객 요청 발생 후의 처리에 국한되지 않는다. 클라우드 컴퓨팅 서비스 이용과 시스템 및 국가 간 데이터 이전이 증가하는 상황에서 컴플라이언스는 다음과 같은 직접적인 운영·기술적 질문에서 시작된다. 고객 데이터는 어디에 존재하는가? 누가 이에 접근할 수 있는가? 데이터는 회사 내부와 외부의 환경에서 어떻게 이동하는가?

무스타파는 Tech Invest 6 행사에 참여해 개인정보 보호법의 요구사항에 대응하는 Vodafone Egypt의 경험을 소개했다. 그녀는 데이터 보호팀의 역할이 데이터의 성격과 데이터를 다루는 주체를 고려하면서 회사의 여러 부문이 법적 요구사항을 실행 가능한 절차로 전환하도록 지원하는 것이라고 설명했다.

첫 번째 항목: 데이터 수명주기 파악

소개된 경험에 따르면 회사 시스템 내 데이터의 존재를 아는 것만으로는 충분하지 않다. 데이터가 저장되는 국가 또는 국가들, 데이터가 거치는 시스템, 데이터에 접근할 수 있는 주체, 데이터 이용 목적을 특정해야 한다. 클라우드 서비스를 이용할 때는 데이터가 둘 이상의 시스템이나 데이터 센터, 그리고 둘 이상의 국가에 분산될 수 있으므로 이러한 파악의 중요성이 더욱 커진다.

이에 따라 회사는 무스타파가 Data Store 또는 Data Map이라고 설명한 것을 구축하고 있다. 이는 데이터 보호팀과 사이버 보안팀이 정보의 저장 위치, 정보가 이동하는 경로, 정보에 대한 접근 권한을 더욱 명확하게 파악하도록 돕는 지도다. 이러한 파악은 데이터를 쉽게 특정할 수 있는 단일 위치에 존재하는 것으로 간주하기보다 필요한 통제에 관해 더욱 정확한 결정을 내릴 수 있는 기반을 제공한다.

데이터 이전은 어떻게 평가하는가?

데이터를 이전하거나 공유하라는 요청이 있을 때 무스타파는 Transfer Impact Assessment를 사용한다고 설명했다. 절차는 데이터의 성격, 데이터를 다룰 기관 또는 회사, 이용 목적, 데이터가 이전될 국가를 특정하는 것에서 시작된다.

그다음 평가에는 이전과 관련된 위험을 검토하고 데이터를 다루는 전체 기간 동안 적절한 보안 절차와 통제가 마련되어 있는지 확인하는 과정이 포함된다. 따라서 이전 결정은 데이터의 법적·기술적·운영적 맥락과 분리되지 않고, 처리 또는 공유를 시작하기 전에 위험을 사전 검토하는 과정의 일부가 된다.

계약은 형식적인 단계가 아니다

무스타파가 소개한 관행은 기관을 대신해 데이터를 처리하는 회사와 거래할 때 데이터 처리 계약, 즉 Data Processing Agreements가 중요하다는 점을 강조한다. 이러한 계약은 각 당사자의 규칙, 의무 및 책임을 정하며 정보 보호를 위한 관계에 더욱 명확한 법적 틀을 부여한다.

그러나 그녀가 설명한 바에 따르면 컴플라이언스는 계약서에 서명한 후에 시작되어서는 안 된다. 검토는 계약 체결에 앞서 이루어져야 하며, 대상 데이터, 처리 위험, 데이터에 접근할 주체, 데이터가 이전될 수 있는 국가를 포함해야 한다. 이 점은 법적 결정을 프로세스 자체의 설계와 연결하며, 사전에 정해진 경로에 데이터 보호를 사후적으로 추가하는 방식에서 벗어나게 한다.

팀과 기업에 실무적으로 무엇이 달라지는가?

기업은 데이터와 관련된 고객 요청을 실무적으로 처리할 수 있는 역량을 갖춰야 한다. 여기에는 고객에 대해 기록된 데이터를 확인하거나 제공받거나 정정해 달라는 요청, 그리고 법률이 보장하는 권리의 행사가 포함된다. 정보가 국가 외부의 시스템이나 클라우드 서비스에 존재하는 경우에도 마찬가지다.

이에 따라 데이터 보호는 단일한 법률 업무가 아니라 법무, 기술 및 사이버 보안팀이 공동으로 책임지는 업무가 된다. 무스타파는 데이터 보호 담당자에게 법률 지식만으로는 충분하지 않으며 기술 지식만으로도 충분하지 않다고 본다. 회사의 성격과 사업 모델, 회사가 다루는 데이터를 이해한 뒤 법적 요구사항을 운영을 방해하거나 불필요하게 복잡하게 만들지 않는 통제로 전환해야 하기 때문이다.

이 글은 데이터 보호 담당자 직책에 적합한 전문적 배경으로 법률, 감사, 컴플라이언스 또는 기술 분야를 포함할 수 있으며, 학습과 발전을 지속하려는 자세가 중요하다고 설명한다. 또한 무스타파는 실행 가능한 컴플라이언스 체계를 구축하는 데 지속적인 교육, 전문 분야 간 협력, 개인정보 보호센터와의 소통이 필요한 요소라고 강조했다.

certi.news의 해석: 이 경험의 실질적 가치는 단일 도구를 추가하는 데 있는 것이 아니라 데이터 보호를 서류 확인 단계에서 데이터 수명주기 관리로 전환하는 데 있다. 즉 데이터의 위치를 특정하고, 데이터의 이동 경로를 이해하며, 데이터에 대한 접근을 통제하고, 실행 전에 이전 위험을 평가하는 것이다. 그러나 이 글은 데이터 맵 구축에 사용된 도구, 위험 수용 기준, 이러한 절차를 적용한 운영 결과에 관한 세부사항을 제시하지 않는다. 따라서 원칙을 측정 가능한 통제로 전환하려는 기업에는 이러한 측면이 여전히 열린 질문으로 남는다.

뉴스 출처
ICT Business Egypt
원문 보기 ↗
c
작성자

certi.news

같은 카테고리

추천 기사

모든 뉴스 보기