CIPP-E 문제 177
다음 질문에 답하려면 다음을 사용하세요.
인력이 급속히 확장됨에 따라 회사 A는 자사의 급여 기능을 회사 B에 아웃소싱하기로 결정했습니다. 회사 B는 상당한 고객 기반과 업계에서 탄탄한 평판을 갖춘 유명한 급여 서비스 제공업체입니다.
B사의 A사 급여 솔루션은 A사의 각 공장에 설치된 생체 인식 출입 시스템을 통해 수집된 근태 데이터를 기반으로 합니다. B사는 자체적으로 생체 인식 데이터를 보유하지 않지만, 관련 데이터는 B사의 영국 서버에 업로드되어 급여 서비스 제공에 사용됩니다. B사의 실시간 시스템에는 A사 직원에 대한 다음 정보가 포함됩니다.
이름
주소
생일
급여 번호
국민보험번호
병가 수당 자격
출산/육아 수당 자격
휴가 자격
연금 및 혜택 기여금
노동조합 기부금
제니는 회사 A의 규정 준수 책임자입니다. 그녀는 먼저 회사 A가 새로운 출퇴근 관리 시스템과 관련하여 데이터 보호 영향 평가를 실시해야 하는지 고려하지만, 이것이 필요한지 확신하지 못합니다.
하지만 제니는 GDPR에 따라 회사 B가 급여 서비스 제공 목적으로만 근태 데이터를 사용하고 데이터 보호를 위해 적절한 기술적 및 조직적 보안 조치를 적용하도록 하는 공식적인 서면 계약이 있어야 한다는 것을 알고 있습니다. 제니는 회사 B가 데이터 보호 책임자(DPO)의 자문을 구할 것을 제안합니다. 회사는 DPO가 없지만, 계약 체결을 위해 모든 조항에 동의합니다. 회사 A는 계약을 체결합니다.
몇 주 후, A사와 계약 중인 B사는 급여 서비스 기능 향상을 위한 별도의 프로젝트에 착수하고 C사의 도움을 받습니다. C사는 B사의 운영 시스템에서 모든 개인 데이터를 추출하여 B사를 위한 새로운 데이터베이스를 구축하는 데 동의합니다.
이 데이터베이스는 C사의 미국 서버에 호스팅된 테스트 환경에 저장됩니다. 두 회사는 데이터가 IT 테스트 목적으로만 사용되므로, 서비스 계약에 데이터 처리 조항을 포함하지 않기로 합의합니다.
안타깝게도 C사의 미국 서버는 구식 IT 보안 시스템으로만 보호되고 있었고, C사가 프로젝트 작업을 시작한 직후 사이버 보안 사고가 발생했습니다. 그 결과, C사 웹사이트를 방문하는 모든 사람이 A사 직원 관련 데이터를 볼 수 있게 되었습니다. A사는 제니가 감독 기관으로부터 조사 관련 서한을 받기 전까지는 이 사실을 알지 못했습니다. 제니는 침해 사실을 알게 되자마자 모든 직원에게 알렸습니다.
GDPR은 기업이 적절한 기술적 및 조직적 조치를 이행할 수 있는 능력에 대한 충분한 보장을 요구합니다. 회사 B가 이 요건을 충족할 수 있는 가장 현실적인 방법은 무엇일까요?
인력이 급속히 확장됨에 따라 회사 A는 자사의 급여 기능을 회사 B에 아웃소싱하기로 결정했습니다. 회사 B는 상당한 고객 기반과 업계에서 탄탄한 평판을 갖춘 유명한 급여 서비스 제공업체입니다.
B사의 A사 급여 솔루션은 A사의 각 공장에 설치된 생체 인식 출입 시스템을 통해 수집된 근태 데이터를 기반으로 합니다. B사는 자체적으로 생체 인식 데이터를 보유하지 않지만, 관련 데이터는 B사의 영국 서버에 업로드되어 급여 서비스 제공에 사용됩니다. B사의 실시간 시스템에는 A사 직원에 대한 다음 정보가 포함됩니다.
이름
주소
생일
급여 번호
국민보험번호
병가 수당 자격
출산/육아 수당 자격
휴가 자격
연금 및 혜택 기여금
노동조합 기부금
제니는 회사 A의 규정 준수 책임자입니다. 그녀는 먼저 회사 A가 새로운 출퇴근 관리 시스템과 관련하여 데이터 보호 영향 평가를 실시해야 하는지 고려하지만, 이것이 필요한지 확신하지 못합니다.
하지만 제니는 GDPR에 따라 회사 B가 급여 서비스 제공 목적으로만 근태 데이터를 사용하고 데이터 보호를 위해 적절한 기술적 및 조직적 보안 조치를 적용하도록 하는 공식적인 서면 계약이 있어야 한다는 것을 알고 있습니다. 제니는 회사 B가 데이터 보호 책임자(DPO)의 자문을 구할 것을 제안합니다. 회사는 DPO가 없지만, 계약 체결을 위해 모든 조항에 동의합니다. 회사 A는 계약을 체결합니다.
몇 주 후, A사와 계약 중인 B사는 급여 서비스 기능 향상을 위한 별도의 프로젝트에 착수하고 C사의 도움을 받습니다. C사는 B사의 운영 시스템에서 모든 개인 데이터를 추출하여 B사를 위한 새로운 데이터베이스를 구축하는 데 동의합니다.
이 데이터베이스는 C사의 미국 서버에 호스팅된 테스트 환경에 저장됩니다. 두 회사는 데이터가 IT 테스트 목적으로만 사용되므로, 서비스 계약에 데이터 처리 조항을 포함하지 않기로 합의합니다.
안타깝게도 C사의 미국 서버는 구식 IT 보안 시스템으로만 보호되고 있었고, C사가 프로젝트 작업을 시작한 직후 사이버 보안 사고가 발생했습니다. 그 결과, C사 웹사이트를 방문하는 모든 사람이 A사 직원 관련 데이터를 볼 수 있게 되었습니다. A사는 제니가 감독 기관으로부터 조사 관련 서한을 받기 전까지는 이 사실을 알지 못했습니다. 제니는 침해 사실을 알게 되자마자 모든 직원에게 알렸습니다.
GDPR은 기업이 적절한 기술적 및 조직적 조치를 이행할 수 있는 능력에 대한 충분한 보장을 요구합니다. 회사 B가 이 요건을 충족할 수 있는 가장 현실적인 방법은 무엇일까요?
CIPP-E 문제 178
대본
다음 질문에 답하려면 다음을 사용하세요.
Gentle Hedgehog Inc.는 이탈리아에 설립된 개인 소유 웹사이트 디자인 회사입니다. 이 회사는 여러 EU 국가에 다수의 원격 근무자를 두고 있습니다. 최근 Gentle Hedgehog 경영진은 영업팀, 특히 원격 근무자의 생산성 저하를 발견했습니다. 이에 따라 회사는 결근을 방지하고, 우수 직원에게 보상을 제공하며, 영업 사원이 고객과 소통할 때 최상의 고객 서비스를 제공하기 위해 강력하면서도 개인정보 보호가 보장되는 원격 감시 시스템을 구축할 계획입니다.
젠틀 헤지혹은 결국 유럽 본사가 독일에 있는 중국 직원 감시 소프트웨어 업체인 사우론 아이(Sauron Eye Inc.)를 고용합니다. 사우론 아이 소프트웨어는 컴퓨터 카메라와 마이크, 화면 캡처, 이메일, 웹사이트 기록, 키보드 입력 등에 대한 24시간 연중무휴 접속을 포함한 강력한 원격 모니터링 기능을 제공합니다. 젠틀 헤지혹 본사에 안전하게 설치된 중앙 서버에서 모든 기기를 원격으로 모니터링할 수 있습니다. 모니터링은 기본적으로 보이지 않지만, 모든 사용자에게 모니터링 내용과 정확한 범위를 정기적으로 눈에 띄게 알리는 소위 '투명 모드(Transparent Mode)'도 있습니다. 또한, 모니터링 대상 직원은 로그인할 때마다 얼굴 인식을 포함한 내장된 인증 기술을 사용해야 합니다.
얼굴 인식 데이터를 포함한 모든 모니터링 데이터는 프랑스에 위치한 Sauron Eye가 운영하는 Microsoft Azure 클라우드 서버에 안전하게 저장됩니다.
24시간 카메라 모니터링의 주요 문제점은 무엇입니까?
다음 질문에 답하려면 다음을 사용하세요.
Gentle Hedgehog Inc.는 이탈리아에 설립된 개인 소유 웹사이트 디자인 회사입니다. 이 회사는 여러 EU 국가에 다수의 원격 근무자를 두고 있습니다. 최근 Gentle Hedgehog 경영진은 영업팀, 특히 원격 근무자의 생산성 저하를 발견했습니다. 이에 따라 회사는 결근을 방지하고, 우수 직원에게 보상을 제공하며, 영업 사원이 고객과 소통할 때 최상의 고객 서비스를 제공하기 위해 강력하면서도 개인정보 보호가 보장되는 원격 감시 시스템을 구축할 계획입니다.
젠틀 헤지혹은 결국 유럽 본사가 독일에 있는 중국 직원 감시 소프트웨어 업체인 사우론 아이(Sauron Eye Inc.)를 고용합니다. 사우론 아이 소프트웨어는 컴퓨터 카메라와 마이크, 화면 캡처, 이메일, 웹사이트 기록, 키보드 입력 등에 대한 24시간 연중무휴 접속을 포함한 강력한 원격 모니터링 기능을 제공합니다. 젠틀 헤지혹 본사에 안전하게 설치된 중앙 서버에서 모든 기기를 원격으로 모니터링할 수 있습니다. 모니터링은 기본적으로 보이지 않지만, 모든 사용자에게 모니터링 내용과 정확한 범위를 정기적으로 눈에 띄게 알리는 소위 '투명 모드(Transparent Mode)'도 있습니다. 또한, 모니터링 대상 직원은 로그인할 때마다 얼굴 인식을 포함한 내장된 인증 기술을 사용해야 합니다.
얼굴 인식 데이터를 포함한 모든 모니터링 데이터는 프랑스에 위치한 Sauron Eye가 운영하는 Microsoft Azure 클라우드 서버에 안전하게 저장됩니다.
24시간 카메라 모니터링의 주요 문제점은 무엇입니까?
CIPP-E 문제 179
다국적 기업이 의무적인 데이터 보호 책임자를 임명하고 있습니다. GDPR 제37조(1)항에 명시된 규칙을 고려하는 것 외에도, 해당 기업은 사업을 운영하는 모든 EU 관할권에서 규정 준수를 보장하기 위해 다음 중 어떤 조치를 취해야 합니까?
CIPP-E 문제 180
다음 중 데이터 보호 분야에서 법적 구속력을 지닌 최초의 국제 문서는 무엇입니까?
CIPP-E 문제 181
다음 중 데이터 보호 책임자를 지정해야 하는 것은 무엇입니까?
