CIPP-E 문제 76

ISO 31700에는 소비자 제품 및 서비스와 관련된 요구 사항이 명시되어 있습니다. 특히, 이 국제 표준은 다음 중 어떤 구현에 중점을 두고 있습니까?

CIPP-E 문제 77

대본
다음 질문에 답하려면 다음을 사용하십시오: 01
Bedrock Insurance의 오랜 고객인 Louis는 몇 달 전 경미한 교통사고를 당했습니다. 아무도 다치지 않았지만 Louis는 부상에 대한 보상을 받을 수 있도록 도와달라는 Accidentable이라는 회사의 문자와 전화에 시달렸습니다. Louis는 보험 회사가 고객의 데이터를 제3자에게 판매한다는 소식을 듣고 Accidentable이 Bedrock Insurance로부터 정보를 얻었음에 틀림없다고 확신했습니다.
Louis는 또한 Bedrock으로부터 점점 더 많은 양의 마케팅 정보를 받아 그에게 모든 보험 상품을 판매하려고 했습니다.
이에 당황한 Louis는 인터넷에서 가격 비교 사이트를 찾기 시작했고, 그가 수년 동안 충성 고객이었음에도 불구하고 다른 보험사들이 Bedrock보다 훨씬 저렴한 요율을 제공한다는 사실을 알고 충격을 받았습니다. 그의 Bedrock 보험이 갱신될 때 그는 Zantrum Insurance로 전환하기로 결정합니다.
새로운 보험 정책을 활성화하려면 Louis는 No Claims 보너스, 차량 및 운전 이력에 대한 정보를 Zantrum에 제공해야 합니다. 그는 GDPR에 따른 자신의 권리를 조사한 후 Bedrock에게 자신의 정보를 Zantrum으로 직접 전송하도록 요청하는 편지를 썼습니다. 그는 또한 이 기회에 Bedrock에게 자신의 개인 데이터를 마케팅 목적으로 사용하는 것을 중단하도록 요청했습니다.
Bedrock은 Louis에게 No Claims Certificate의 PDF 및 XML(Extensible Markup Language) 버전을 제공하지만 Louis에게 기술적으로 불가능하므로 데이터를 Zantrum으로 직접 전송할 수 없다고 말합니다. Bedrock은 또한 Louis의 계약에는 Louis가 자신의 데이터를 마케팅 목적으로 사용할 수 있다는 데 동의하는 조항이 포함되어 있다고 설명합니다. Bedrock에 따르면 Louis가 이에 대해 마음을 바꾸기에는 너무 늦었습니다. 루이는 법적 전문 용어로 가득 차 있고 매우 혼란스러운 계약서 문구를 회상하면서 분노합니다.
그 사이에도 루이스는 상해 보험사로부터 원치 않는 전화를 계속 받고 있습니다. 그는 Accidentable에 편지를 보내 자신의 세부 정보를 제공한 조직의 이름을 요청했습니다. 그는 Accidentable에게 해당 회사가 자신의 데이터를 불법적으로 사용하고 있다고 생각하기 때문에 데이터 보호 당국에 불만을 제기할 계획이라고 경고했습니다. 그의 편지에는 자신의 데이터가 어떤 식으로든 사용되는 것을 원하지 않는다고 명시되어 있습니다.
Accidentable의 응답 편지는 Louis의 의심을 확인시켜줍니다. Accidentable은 Bedrock Insurance가 전체 지분을 소유한 자회사이며 Louis가 사고 청구서를 제출한 직후 Bedrock으로부터 Louis의 사고에 대한 정보를 받았습니다. Accidentable은 Louis의 계약에 포함된 GDPR(비즈니스 목적을 위해 Bedrock의 계열사와 자신의 정보를 공유하기로 동의한 조항)을 위반한 적이 없음을 Louis에게 보증합니다.
Louis는 Bedrock이 자신을 대하는 방식에 혐오감을 느끼고 그의 모든 정보를 컴퓨터 시스템에서 삭제하라고 주장하는 편지를 보냅니다.
직접 마케팅 목적으로 개인 데이터를 사용하는 것에 대한 GDPR의 입장을 바탕으로 볼 때, 데이터 주체로서 Louis의 권리에 대해 다음 중 사실인 것은 무엇입니까?

CIPP-E 문제 78

대본
다음 질문에 답하려면 다음을 사용하십시오.
Joe는 DNA 분석을 제공하는 캐나다 기업인 Who-RU의 새로운 개인 정보 보호 관리자입니다. 회사는 몬트리올에 본사를 두고 있으며 모든 직원이 그곳에 거주하고 있습니다. 이 회사는 캐나다인에게만 서비스를 제공합니다. 웹 사이트는 영어와 프랑스어로 되어 있고 캐나다 통화만 허용하며 캐나다 외부의 인터넷 트래픽을 차단합니다(이 솔루션이 캐나다가 아닌 모든 트래픽을 차단하지는 않지만). 또한 DNA 보고서를 캐나다 외부로 보내달라고 요청하는 주문 처리를 거부하고 캐나다가 아닌 반송 주소가 표시된 주문을 반송합니다.
Who-RU의 Bob 사장은 EU에서 이 제품에 대한 관심이 많다고 생각하고 회사는 고객 기반을 확대하기 위해 여러 가지 계획을 모색하고 있습니다.
We-Track-U라고 불리는 첫 번째 계획은 앱을 사용하여 현재 캐나다 고객 기반에 대한 정보를 수집합니다. 이번 확장을 통해 캐나다 고객은 해외 여행 중에도 앱을 사용할 수 있게 됩니다. 그는 회사가 이 앱을 사용하여 위치 정보를 수집할 것을 제안했습니다. 계획이 가능성을 보이면 Bob은 푸시 알림과 문자 메시지를 사용하여 기존 고객이 EU 버전의 서비스에 사전 등록하도록 권장할 것을 제안합니다. Bob은 이 작업 계획을 We-Text-U라고 부릅니다. 회사가 충분한 사전 등록을 모으면 EU에 특화된 콘텐츠와 서비스를 개발할 것입니다.
또 다른 계획은 Customer for Life입니다. 아이디어는 회사의 앱을 통해 다른 애플리케이션 및 의료 제공자와의 DNA 정보 저장 및 공유와 같은 추가 서비스를 제공하는 것입니다. 회사의 계약에는 고객 DNA를 무기한 보관할 수 있으며 이를 사용하여 새로운 서비스를 제공하고 이를 고객에게 마케팅할 수 있다고 명시되어 있습니다. 또한 고객은 직접 마케팅 동의를 철회하지 않는다는 데 동의한다고 명시되어 있습니다. 마케팅 이사인 Paul은 회사가 이러한 조항을 충분히 활용해야 하며 계약으로 인해 동의가 무효화되기 때문에 고객이 동의를 철회하려는 시도를 피할 수 있다고 제안합니다.
최종 계획은 EU에서 브랜드 입지를 구축하는 것입니다. 회사는 이미 이 과정을 시작했습니다. Who-RU 경영진이 해외 여행 중에 사용할 수 있는 몇 개의 사무실이 있는 독일 건물의 명명권을 구매하는 과정에 있습니다. 사무실에는 기술이나 인프라가 포함되어 있지 않습니다. 오히려 그것은 단순히 책상과 의자가 있는 방일 뿐입니다.
최근 명명권 거래와 관련된 여행에서 Bob의 노트북을 도난당했습니다. 노트북에는 5,000명의 Who-RU 고객에 대한 암호화되지 않은 DNA 보고서가 들어 있었는데, 이들 모두는 캐나다에 거주하고 있습니다. 보고서에는 고객 이름, 생년월일, 민족, 인종 배경, 친척 이름, 성별, 때로는 건강 정보가 포함됩니다.
Who-RU가 We-Track-U 시범 계획을 채택한다면 왜 GDPR의 영토 범위에 속하게 될까요?

CIPP-E 문제 79

2016년 지침에서 영국 정보위원회(ICO)는 데이터 주체에게 무엇을 제공하기 위해 "계층적 통지"를 사용하는 것의 중요성을 재확인했습니다.

CIPP-E 문제 80

GDPR 제21조에 따라 컨트롤러는 개인의 이익을 무시하는 설득력 있고 합법적인 근거를 입증할 수 없는 한 데이터 주체가 요청할 때 프로파일링을 중단해야 합니다. 자동화된 개인 의사 결정 및 프로파일링에 관한 지침에서 WP 29는 관리자가 다음을 제외하고 그러한 합법적인 근거가 있음을 입증하기 위해 다음을 모두 수행해야 한다고 말합니다.