GDPR의 클라우드 컴퓨팅과 관련된 프로세서 의무 목록에는 다음 중 예외적인 사항이 모두 포함됩니다.
정답: C
일반 데이터 보호 규정(GDPR)은 관리자를 대신하여 개인 데이터를 처리하는 처리자에게 여러 가지 의무를 부과합니다. 이러한 의무는 EU 내 관리자 또는 처리자의 사업장 활동과 관련된 모든 개인 데이터 처리에 적용되며, 처리가 EU 내에서 이루어지는지 여부는 중요하지 않습니다. GDPR은 또한 EU에 소재하지 않은 관리자 또는 처리자가 EU에 있는 데이터 주체의 개인 데이터를 처리하는 경우에도 적용되며, 이 경우 처리 활동은 EU 내 데이터 주체에게 상품 또는 서비스를 제공하거나 EU 내에서 데이터 주체의 행동을 모니터링하는 것과 관련이 있습니다.
GDPR의 클라우드 컴퓨팅과 관련된 프로세서 의무 목록에는 다음이 모두 포함됩니다.
컨트롤러는 하위 프로세서에 대한 통지를 받아야 하며, 이의를 제기할 권리가 있습니다. GDPR 제28조에 따라 프로세서는 컨트롤러의 사전 특정 또는 일반 서면 승인 없이 다른 프로세서를 고용할 수 없습니다. 일반 서면 승인의 경우, 프로세서는 다른 프로세서의 추가 또는 교체와 관련된 모든 변경 사항을 컨트롤러에게 알려 컨트롤러가 해당 변경 사항에 이의를 제기할 기회를 제공해야 합니다.
개인정보 처리 권한이 있는 개인은 기밀 유지 의무를 집니다. GDPR 제28조에 따라, 처리자는 개인정보 처리 권한이 있는 개인이 기밀 유지 의무를 이행하거나 적절한 법적 기밀 유지 의무를 이행하도록 보장해야 합니다.
처리자는 위험에 적합한 보안 수준을 보장하기 위해 기술적 및 조직적 조치를 구현해야 합니다. GDPR 제32조에 따라, 처리자는 최신 기술, 구현 비용, 처리의 특성, 범위, 맥락 및 목적, 그리고 자연인의 권리와 자유에 대한 다양한 발생 가능성과 심각성을 고려하여 위험에 적합한 보안 수준을 보장하기 위해 적절한 기술적 및 조직적 조치를 구현해야 합니다.
GDPR의 클라우드 컴퓨팅과 관련된 프로세서 의무 목록에는 다음 사항이 포함되지 않습니다.
데이터 주체와 관련된 모든 개인 데이터는 최대 10년 동안 안전하게 보관되어야 합니다. GDPR은 개인 데이터 보관에 대한 정확한 기간 제한을 지정하지 않고, 처리의 성격, 범위, 맥락 및 목적과 데이터 주체의 권리와 자유에 대한 위험을 고려하여 적절한 보관 기간을 결정하도록 관리자에게 맡깁니다. GDPR은 또한 적절한 안전장치를 조건으로 공익을 위한 보관 목적, 과학적 또는 역사적 연구 목적 또는 통계 목적을 위해 개인 데이터를 추가로 보관할 수 있도록 허용합니다. 따라서 처리자는 개인 데이터의 보관 기간에 관한 관리자의 지시를 따라야 하며, 유럽 연합 또는 회원국 법률에 따라 개인 데이터를 보관해야 하는 경우를 제외하고 처리와 관련된 서비스 제공이 종료된 후에는 개인 데이터를 삭제하거나 관리자에게 반환해야 합니다.
참고문헌:
GDPR 제3조, 제4조, 제28조, 제29조, 제32조, 제51조, 제55조, 제56조, 제57조, 제58조, 제60조, 제61조, 제62조, 제63조, 제64조, 65조, 제66조, 제67조 및 제68조.
GDPR의 컨트롤러 및 프로세서 개념에 대한 EDPB 지침 07/2020, 19, 20, 21, 22, 23페이지
24, 25, 26, 27, 28.
클라우드 컴퓨팅과 GDPR: 꼭 알아야 할 사항 | 컴벨, 1, 2, 3, 4, 5, 6, 7, 8항.
GDPR 처리자 의무 - Taylor Wessing, 1, 2, 3, 4, 5, 6, 7, 8항.