CIPP-E 문제 172

대본
다음 질문에 답하려면 다음을 사용하세요.
하비에르는 피트니스 클럽 EVERFIT의 회원입니다. 이 회사는 여러 EU 회원국에 지점을 두고 있지만, GDPR의 목적상 프랑스에 주 사업장을 두고 있습니다. 하비에르는 영국령 북아일랜드 뉴리에 거주하며, 아일랜드 던독에서 일하기 위해 국경을 넘습니다. 2년 전 출장 중 독일 프랑크푸르트에 있는 EVERFIT 지점에서 운동하는 하비에르의 모습이 사진으로 찍혔습니다. 당시 하비에르는 사진이 홍보 목적으로만 사용된다는 말을 듣고 사진에 포함되는 데 동의했습니다. 그 후 이 사진은 클럽의 영국 브로셔에 사용되었고, 영국 웹사이트의 랜딩 페이지에도 게재되었습니다. 그러나 최근 여러 EU 회원국에 있는 클럽의 여러 지점에서 회원들에 대한 광범위한 부당 대우로 인해 피트니스 클럽의 평판이 나빠졌습니다. 결과적으로 하비에르는 자신의 사진이 피트니스 클럽과 공개적으로 연관되는 것을 더 이상 원하지 않습니다.
이 문제를 논의하기 위해 지역 지점장과 약속을 잡으려 여러 번 시도했지만 실패한 하비에르는 EVETFIT에 자신의 이미지를 웹사이트와 모든 홍보 자료에서 삭제해 달라고 요청하는 편지를 보냅니다. 몇 달이 지났지만, 요청에 대한 답변을 받지 못한 하비에르는 이 문제에 대해 매우 불안해합니다. 다른 채널을 통해 EVETFIT에 여러 번 연락했지만 실패하자, 그는 회사를 상대로 조치를 취하기로 결심합니다.
하비에르는 이 문제에 대한 불만을 제기하기 위해 영국 정보위원회 사무소(ICO, 영국 감독기관)에 연락했습니다. ICO는 GDPR 제56조(3)항에 따라 EVERFIT의 주요 사업장 감독기관인 CNIL에 이 사실을 알렸습니다. EVERFIT은 영국에 사업장을 두고 있음에도 불구하고, CNIL은 GDPR 제60조에 따라 이 사건을 처리하기로 결정했습니다. CNIL은 협력 절차에 따라 관련 ICO와 연락을 취했습니다. 감독기관 간의 결정 과정에서 문제가 발생하자 유럽 데이터 보호 위원회(European Data Protection Board)가 개입하여 일관성 메커니즘에 따라 구속력 있는 결정을 내렸습니다.
또한 하비에르는 자신의 사진을 브로셔와 웹사이트에서 삭제해 달라는 요청을 EVERFIT이 이행하지 않아 발생한 손해에 대해 EVERFIT을 고소했습니다.
협력 메커니즘에 따라, 주관 기관(CNIL)은 문제에 대한 의견을 형성한 후 무엇을 해야 합니까?

CIPP-E 문제 173

대본
다음 질문에 답하려면 다음을 사용하세요.
인력이 급속히 확장됨에 따라 회사 A는 자사의 급여 기능을 회사 B에 아웃소싱하기로 결정했습니다. 회사 B는 상당한 고객 기반과 업계에서 탄탄한 평판을 갖춘 유명한 급여 서비스 제공업체입니다.
B사의 A사 급여 솔루션은 A사의 각 공장에 설치된 생체 인식 출입 시스템을 통해 수집된 근태 데이터를 기반으로 합니다. B사는 자체적으로 생체 인식 데이터를 보유하지 않지만, 관련 데이터는 B사의 영국 서버에 업로드되어 급여 서비스 제공에 사용됩니다. B사의 실시간 시스템에는 A사 직원에 대한 다음 정보가 포함됩니다.
이름
주소
생일
급여 번호
국민보험번호
병가 수당 자격
출산/육아 수당 자격
휴가 자격
연금 및 혜택 기여금
노동조합 기부금
제니는 A회사의 규정 준수 책임자입니다.
그녀는 먼저 회사 A가 새로운 출퇴근 관리 시스템과 관련하여 데이터 보호 영향 평가를 실시해야 하는지 고려했지만, 이것이 필요한지 확신하지 못했습니다.
하지만 제니는 GDPR에 따라 회사 B가 급여 서비스 제공 목적으로만 근태 데이터를 사용하고 데이터 보호를 위해 적절한 기술적 및 조직적 보안 조치를 적용하도록 하는 공식적인 서면 계약이 있어야 한다는 것을 알고 있습니다. 제니는 회사 B가 데이터 보호 책임자(DPO)의 자문을 구할 것을 제안합니다. 회사는 DPO가 없지만, 계약 체결을 위해 모든 조항에 동의합니다. 회사 A는 계약을 체결합니다.
몇 주 후, A사와 계약 중인 B사는 급여 서비스 기능 향상을 위한 별도의 프로젝트에 착수하고 C사의 도움을 받습니다. C사는 B사의 운영 시스템에서 모든 개인 데이터를 추출하여 B사를 위한 새로운 데이터베이스를 구축하는 데 동의합니다.
이 데이터베이스는 C사의 미국 서버에 호스팅된 테스트 환경에 저장됩니다. 두 회사는 데이터가 IT 테스트 목적으로만 사용되므로, 서비스 계약에 데이터 처리 조항을 포함하지 않기로 합의합니다.
안타깝게도 C사의 미국 서버는 구식 IT 보안 시스템으로만 보호되고 있었고, C사가 프로젝트 작업을 시작한 직후 사이버 보안 사고가 발생했습니다. 그 결과, C사 웹사이트를 방문하는 모든 사람이 A사 직원 관련 데이터를 볼 수 있게 되었습니다. A사는 제니가 감독 기관으로부터 조사 관련 서한을 받기 전까지는 이 사실을 알지 못했습니다. 제니는 침해 사실을 알게 되자마자 모든 직원에게 알렸습니다.
GDPR에 따르면 회사 B의 어떤 행위가 잠재적인 집행 조치를 촉발할 가능성이 없습니까?

CIPP-E 문제 174

다음 중 투명성 원칙과 관련하여 공정한 처리 관행으로 간주되지 않는 것은 무엇입니까?

CIPP-E 문제 175

GDPR에 새롭게 추가된 어떤 메커니즘이 제42조에 따라 제3국으로의 개인 데이터 전송을 가능하게 합니까?

CIPP-E 문제 176

대본
다음 질문에 답하려면 다음을 사용하세요.
친환경 신발로 유명한 온라인 소매업체 리엠(Liem)이 최근 유럽 시장 진출을 확대했습니다. 시장 지배력을 확보하고자 리엠은 벨트와 가방 등 액세서리를 판매하는 또 다른 친환경 기업 에코믹(EcoMick)과 협력했습니다. 두 회사는 자사 제품의 환경적, 경제적 이점을 강조하는 일련의 마케팅 캠페인을 함께 기획했습니다. 수개월간의 기획 끝에 리엠과 에코믹은 동일한 마케팅 데이터베이스인 마켓아이큐(MarketIQ)를 사용하여 각 담당자에게 캠페인을 전송하는 데이터 공유 계약을 체결했습니다.
Liem과 EcoMick은 MarketIQ와 데이터 처리 계약을 체결했는데, 이 계약의 조건에는 Liem과 EcoMick의 지시에 따라서만 개인 데이터를 처리하고 GDPR 의무 준수를 입증하는 데 필요한 모든 정보를 이들에게 제공한다는 내용이 포함되었습니다.
Liem과 EcoMick은 머신러닝을 활용하여 기업의 성공적인 캠페인 운영을 지원하는 마케팅 최적화 기업인 JaphSoft의 서비스를 이용했습니다. 고객은 각 캠페인에서 타겟팅하고자 하는 개인의 개인 정보를 JaphSoft에 제공합니다. JaphSoft는 고객 데이터 보호를 위해 적절하다고 판단되는 기술적 및 조직적 조치를 시행합니다. JaphSoft는 고객으로부터 수집한 데이터를 분석하여 성공적인 캠페인의 가장 효과적인 구성 요소를 파악함으로써 머신러닝 모델을 지속적으로 개선합니다. JaphSoft는 이러한 모델을 활용하여 고객 기반에 서비스를 제공합니다. 모델은 수집되는 정보가 증가함에 따라 일정 기간 동안만 개선되므로, JaphSoft는 고객으로부터 수집한 데이터를 삭제하는 별도의 프로세스를 갖추고 있지 않습니다. 그러나 데이터 개인정보 보호 규정 준수를 위해 JaphSoft는 연락처 정보에서 식별 정보를 제거하여 개인 정보를 가명화합니다. 그러나 JaphSoft 엔지니어는 모든 연락처 정보를 식별 정보와 동일한 데이터베이스에 보관합니다.
Liem 및 EcoMick과의 계약에 따라 JaphSoft는 MarketIQ에 접근할 수 있게 되었는데, 여기에는 연락처 정보와 이전 구매 내역이 포함되어 있어 두 회사 웹사이트 조회수를 극대화하는 캠페인을 제작할 수 있었습니다. Liem의 이전 고객이었던 Iman 씨는 JaphSoft로부터 Liem과 EcoMick의 최신 제품에 대한 마케팅 캠페인을 받았습니다. Iman 씨는 Liem 제품에 대한 정보를 향후 수신하기 위해 확인란을 선택했다고 회상하지만, EcoMick에서 쇼핑한 적도 없고 개인 정보를 제공한 적도 없습니다.
다음 중 Liem, EcoMick, JaphSoft의 관계를 가장 잘 설명하는 것은 무엇입니까?