CIPP-E 문제 162

대본
다음 질문에 답하려면 다음을 사용하세요.
영어: Ben은 피트니스 클럽 STAYFIT의 회원입니다. 이 회사는 많은 EU 회원국에 지점이 있지만 GDPR의 목적상 프랑스에 기본 시설을 유지합니다. Ben은 북아일랜드(영국 일부)의 Newry에 거주하며 국경을 넘어 아일랜드 Dundalk에서 일합니다. 2년 전 출장 중 Ben은 독일 프랑크푸르트의 STAYFIT 지점에서 운동하는 모습이 사진에 찍혔습니다. 당시 Ben은 홍보 목적으로만 사용된다는 말을 듣고 사진에 포함되는 데 동의했습니다. 그 이후로 이 사진은 클럽의 영국 브로셔에 사용되었고 영국 웹사이트의 랜딩 페이지에도 게재되었습니다. 그러나 최근 여러 EU 회원국의 클럽 여러 지점에서 회원에 대한 광범위한 학대로 인해 피트니스 클럽의 평판이 나빠졌습니다. 결과적으로 Ben은 더 이상 자신의 사진이 피트니스 클럽과 공개적으로 연관되는 것을 편안하게 생각하지 않습니다.
이 문제를 논의하기 위해 지역 지점 매니저와 약속을 잡으려 여러 번 시도했지만 실패한 벤은 STAYFIT에 자신의 이미지를 웹사이트와 모든 홍보 자료에서 삭제해 달라고 요청하는 편지를 보냅니다. 몇 달이 지났지만, 벤은 요청에 대한 답변을 받지 못하자 이 문제에 대해 매우 불안해합니다. 다른 채널을 통해 STAYFIT에 여러 번 연락했지만 실패하자, 그는 회사를 상대로 조치를 취하기로 결심합니다.
벤은 이 문제에 대한 불만을 제기하기 위해 영국 정보위원회(ICO, 영국의 감독 기관)에 연락했습니다.
여러 EU 국가에 걸쳐 있는 여러 STAYFIT 지점이 별도의 데이터 관리자 역할을 하고 있으며, 각 지점이 Ben의 요청을 잘못 처리한 데 책임이 있다고 가정할 때, Ben은 어떻게 하면 손해배상을 청구할 수 있을까요?

CIPP-E 문제 163

GDPR은 어떤 유형의 개인 데이터를 "특수 범주"의 개인 데이터로 정의합니까?

CIPP-E 문제 164

대본
다음 질문에 답하려면 다음을 사용하세요.
TripBliss Inc.는 지난 몇 년간 상당한 매출 손실을 기록한 여행 서비스 회사입니다. 새 매니저인 올리버는 이러한 손실의 원인이 회사 웹사이트의 노후화 때문일 것이라고 추측합니다. 조사를 마친 후, 그는 떠오르는 IT 회사인 Techiva의 영업 담당자를 만나 TripBliss Inc.의 침체된 사업을 위한 새롭고 최첨단 웹사이트를 디자인해 줄 것을 요청합니다.
협상 중에 Techiva 담당자는 자세한 설문지를 통해 더 많은 고객 정보를 수집하는 계획을 설명했습니다. 이 정보는 특정 여행 목적지에 대한 선호도를 맞춤화하는 데 사용될 수 있습니다.
TripBliss Inc.는 목표 달성에 가장 도움이 되는 연령, 소득, 인종 등 다양한 데이터 범주를 선택할 수 있습니다. Oliver는 이 아이디어에 만족하지만, 특히 설문지를 작성하려면 고객이 데이터 수집에 대한 명시적인 동의를 제공해야 하기 때문에 이 접근 방식의 성공 여부를 가늠할 수 있는 방법이 필요하다는 점도 알고 싶어 합니다. Techiva 담당자는 고객의 웹사이트 사용 방식을 더 잘 파악하기 위해 새 웹사이트 트래픽 분석 프로그램도 운영할 것을 제안합니다. 그는 고객 기기에 여러 개의 쿠키를 저장할 계획이라고 설명합니다. 쿠키를 통해 회사는 IP 주소 및 고객이 방문한 사이트, TripBliss Inc. 웹사이트에서 소비하는 시간, 방문한 페이지 등의 기타 정보를 수집할 수 있습니다. 이 모든 정보는 로그 파일에 저장되며, Techiva는 특별 프로그램을 통해 이를 분석합니다. TripBliss Inc.는 웹사이트의 효과를 평가하는 데 도움이 되는 집계 통계를 받게 됩니다. Oliver는 이러한 서비스를 위해 Techiva와 적극적으로 협력하고 있습니다.
Techiva는 프로젝트의 분석 부분을 오랜 기간 계정 관리자로 재직해 온 레온 산토스에게 맡깁니다. 일반적인 관행에 따라 레온은 TripBliss Inc. 웹사이트에 대한 관리자 권한을 부여받고, 웹사이트에서 수집된 로그 파일에 대한 접근 권한을 부여할 수 있습니다. 하지만 TripBliss Inc.에게는 안타까운 일이지만, 레온은 Techiva에 대한 불만이 최고조에 달한 상황에서 이 새로운 프로젝트를 맡게 됩니다. 레온은 회사의 부당한 대우에 대한 복수를 하기 위해 취미 해커인 친구 프레드에게 도움을 요청합니다. 두 사람은 다음과 같은 계획을 세웁니다. 프레드가 Techiva의 시스템을 해킹하여 로그 파일을 USB 메모리에 복사하는 것입니다. 처음에는 Techiva를 비난하기 위해 USB 메모리를 언론과 데이터 보호 기관에 제출하려 했지만, 레온은 양심의 가책을 느끼고 계획을 재고하게 됩니다. 결국 그는 USB 메모리에 저장된 모든 데이터를 안전하게 삭제하고, 상사에게 회사의 접근 제어 시스템을 재검토해야 한다고 알립니다.
TripBliss Inc.가 감독 기관에 사건을 보고하지 않기로 결정하면, 가장 좋은 변호는 무엇일까요?

CIPP-E 문제 165

GDPR 제30조에 따라 관리자는 다음 중 무엇을 제외한 모든 항목에 대한 기록을 보관해야 합니다.

CIPP-E 문제 166

GDPR은 관리자가 데이터 주체에게 데이터 처리에 대한 자세한 정보를 제공하도록 요구합니다. 관리자가 데이터 주체로부터 직접 데이터를 수집하는 경우, 다음 중 법적으로 제공될 필요가 없는 정보는 무엇입니까?