GDPR 문제 16
시나리오 9: Soin은 유럽 전역에서 가장 큰 전문 여행사 네트워크를 보유한 프랑스 여행사입니다. 그들은 고객이 찾는 목적지와 관계없이 독특한 휴가를 만드는 것을 목표로 합니다. 이 회사는 사람들이 비행기 티켓, 호텔 예약, 크루즈 및 기타 활동을 찾는 데 도움을 주는 데 특화되어 있습니다.
다른 산업과 마찬가지로 여행도 GDPR 준수 측면에서 예외가 아닙니다. Soin은 주요 활동에 고객 데이터 수집 및 처리가 필요하기 때문에 GDPR 시행의 직접적인 영향을 받았습니다.
Soin에서 수집하는 데이터에는 고객의 ID 또는 여권 세부 정보, 재무 및 지불 정보, 연락처 정보가 포함됩니다. 이러한 유형의 데이터는 GDPR에 따라 개인 정보로 정의되므로 Soin의 데이터 처리 활동은 고객의 동의를 기반으로 구축됩니다.
처음에는 다른 많은 회사와 마찬가지로 Soin에게도 GDPR 준수는 복잡한 문제였습니다.
그러나 이 과정은 몇 달 안에 완료되었고 나중에 회사는 DPO를 임명했습니다. 작년에 프랑스 감독 기관은 조기 통지 없이 Soin에서 데이터 보호 외부 감사를 실시할 것을 요청했습니다. 외부 감사를 실시하기 전에 GDPR 준수를 보장하기 위해 Soin은 내부 감사를 조직했습니다. 데이터 보호 내부 감사는 회사의 DPO가 실시했습니다. 감사는 먼저 Soin의 모든 현재 데이터 처리 활동과 관련된 기록의 정확성을 확인하여 시작되었습니다.
DPO는 GDPR 제30조 준수를 검증하면 데이터 보호 내부 감사 범위를 정의하는 데 도움이 될 것이라고 생각했습니다. DPO는 Soin의 모든 처리 활동이 GDPR에서 요구하는 대로 문서화되지 않았다는 점을 알아챘습니다. 예를 들어, 회사의 처리 활동 기록에는 제3국으로의 개인 데이터 이전에 대한 설명이 포함되지 않았습니다. 또한 회사에서 처리하는 개인 데이터 범주에 대한 명확한 설명이 없었습니다. 감사된 다른 영역에는 데이터 보호 정책의 내용, 데이터 보존 지침, 민감한 데이터가 저장되는 방식, 보안 정책 및 관행이 포함되었습니다.
DPO는 회사의 여러 계층의 일부 직원과 인터뷰를 진행했습니다. 감사 중에 DPO는 Soin의 고객이 Soin에 저장된 개인 데이터에 접근할 수 없다고 주장하는 이메일을 발견했습니다. Soin의 고객 서비스 부서는 Soin의 정책에 따라 고객이 회사에 저장된 개인 데이터에 접근할 수 없다고 말하며 이메일에 답했습니다. 수집된 정보를 바탕으로 DPO는 직원들이 GDPR에 대한 인식이 부족하다는 결론을 내렸습니다.
이러한 모든 발견 사항은 감사 보고서에 기록되었습니다. 감사가 완료된 후 DPO는 발견된 불일치 사항을 해결하기 위한 조치 계획을 초안했습니다. 첫째, DPO는 클라이언트의 접근 권한을 보장할 수 있는 새로운 절차를 만들었습니다. 모든 직원에게 GDPR 준수 인식 세션이 제공되었습니다.
또한 DPO는 개인 데이터를 제3국으로 이전하는 방법과 이러한 데이터가 국제 기구로 이전되는 경우 보호 조치의 적용 가능성을 설명하는 문서를 작성했습니다.
이 시나리오를 바탕으로 다음 질문에 답하세요.
시나리오 9에 따라 감독 기관은 조기 통지 없이 소인에서 데이터 보호 감사를 실시할 것을 요청했습니다. 이것이 허용될 수 있습니까?
다른 산업과 마찬가지로 여행도 GDPR 준수 측면에서 예외가 아닙니다. Soin은 주요 활동에 고객 데이터 수집 및 처리가 필요하기 때문에 GDPR 시행의 직접적인 영향을 받았습니다.
Soin에서 수집하는 데이터에는 고객의 ID 또는 여권 세부 정보, 재무 및 지불 정보, 연락처 정보가 포함됩니다. 이러한 유형의 데이터는 GDPR에 따라 개인 정보로 정의되므로 Soin의 데이터 처리 활동은 고객의 동의를 기반으로 구축됩니다.
처음에는 다른 많은 회사와 마찬가지로 Soin에게도 GDPR 준수는 복잡한 문제였습니다.
그러나 이 과정은 몇 달 안에 완료되었고 나중에 회사는 DPO를 임명했습니다. 작년에 프랑스 감독 기관은 조기 통지 없이 Soin에서 데이터 보호 외부 감사를 실시할 것을 요청했습니다. 외부 감사를 실시하기 전에 GDPR 준수를 보장하기 위해 Soin은 내부 감사를 조직했습니다. 데이터 보호 내부 감사는 회사의 DPO가 실시했습니다. 감사는 먼저 Soin의 모든 현재 데이터 처리 활동과 관련된 기록의 정확성을 확인하여 시작되었습니다.
DPO는 GDPR 제30조 준수를 검증하면 데이터 보호 내부 감사 범위를 정의하는 데 도움이 될 것이라고 생각했습니다. DPO는 Soin의 모든 처리 활동이 GDPR에서 요구하는 대로 문서화되지 않았다는 점을 알아챘습니다. 예를 들어, 회사의 처리 활동 기록에는 제3국으로의 개인 데이터 이전에 대한 설명이 포함되지 않았습니다. 또한 회사에서 처리하는 개인 데이터 범주에 대한 명확한 설명이 없었습니다. 감사된 다른 영역에는 데이터 보호 정책의 내용, 데이터 보존 지침, 민감한 데이터가 저장되는 방식, 보안 정책 및 관행이 포함되었습니다.
DPO는 회사의 여러 계층의 일부 직원과 인터뷰를 진행했습니다. 감사 중에 DPO는 Soin의 고객이 Soin에 저장된 개인 데이터에 접근할 수 없다고 주장하는 이메일을 발견했습니다. Soin의 고객 서비스 부서는 Soin의 정책에 따라 고객이 회사에 저장된 개인 데이터에 접근할 수 없다고 말하며 이메일에 답했습니다. 수집된 정보를 바탕으로 DPO는 직원들이 GDPR에 대한 인식이 부족하다는 결론을 내렸습니다.
이러한 모든 발견 사항은 감사 보고서에 기록되었습니다. 감사가 완료된 후 DPO는 발견된 불일치 사항을 해결하기 위한 조치 계획을 초안했습니다. 첫째, DPO는 클라이언트의 접근 권한을 보장할 수 있는 새로운 절차를 만들었습니다. 모든 직원에게 GDPR 준수 인식 세션이 제공되었습니다.
또한 DPO는 개인 데이터를 제3국으로 이전하는 방법과 이러한 데이터가 국제 기구로 이전되는 경우 보호 조치의 적용 가능성을 설명하는 문서를 작성했습니다.
이 시나리오를 바탕으로 다음 질문에 답하세요.
시나리오 9에 따라 감독 기관은 조기 통지 없이 소인에서 데이터 보호 감사를 실시할 것을 요청했습니다. 이것이 허용될 수 있습니까?
GDPR 문제 17
시나리오:2
Soyled는 유럽의 유명 브랜드에서 다양한 전자 제품을 판매하는 소매 회사입니다. 2015년부터 실제 매장을 사용하고 있지만, 주로 온라인 플랫폼(고객 리뷰 및 평가 포함)에서 제품을 판매합니다. 수백만 명의 고객이 Soyled의 웹사이트와 모바일 앱을 사용합니다. Soyled는 다양한 솔루션을 채택하여 고객 중심 생태계를 만들고 성장을 촉진했습니다. Soyled는 고객 관계 관리(CRM) 소프트웨어를 사용하여 사용자 데이터를 분석하고 고객과의 상호 작용을 관리합니다. 이 소프트웨어를 사용하면 회사에서 고객 정보를 저장하고, 판매 기회를 파악하고, 마케팅 캠페인을 관리할 수 있습니다. 각 사용자의 IP 주소와 웹 브라우저 쿠키에 대한 정보를 자동으로 수집합니다. Soyled는 또한 이 소프트웨어를 사용하여 사용자의 반복적인 동작 및 마우스 움직임 정보와 같은 행동 데이터를 수집합니다. 고객은 Soyled의 온라인 플랫폼에서 구매하려면 계정을 만들어야 합니다. 이를 위해 세 개의 필수 상자(이름, 성, 이메일 주소)와 비필수 상자(전화번호)로 구성된 표준 가입 양식을 작성합니다. 사용자가 이메일 주소 상자를 클릭하면 다음과 같은 팝업 메시지가 나타납니다. "Soyled는 귀하의 계정에 대한 액세스 권한을 부여하고 귀하의 계정 및 당사 웹사이트와 관련된 변경 사항에 대해 연락하기 위해 귀하의 이메일 주소가 필요합니다. 자세한 내용은 개인정보 보호정책을 읽어보세요.' 사용자가 전화번호 상자를 클릭하면 다음과 같은 메시지가 나타납니다. "Soyled는 주문 상태에 대한 텍스트 업데이트를 제공하기 위해 귀하의 전화번호를 사용할 수 있습니다. 전화번호는 운송업체에서도 사용될 수 있습니다." 개인 데이터를 제공하면 고객은 사용자 이름과 비밀번호를 생성하고 이를 사용하여 Soyled의 웹사이트나 앱에 액세스합니다. 고객이 구매를 원할 때는 은행 계좌 세부 정보도 제공해야 합니다. 사용자가 마침내 계정을 만들면 다음과 같은 메시지가 나타납니다. "Soyled는 주문 처리, 계정 관리 및 고객 경험 개인화를 위해 필요한 개인 데이터만 수집합니다. 수집된 데이터는 네트워크와 공유되고 마케팅 목적으로 사용됩니다." Soyled는 개인 데이터를 사용하여 판매와 브랜드를 홍보합니다. 사용자가 계정을 닫기로 결정한 경우에도 개인 데이터는 마케팅 목적으로만 사용됩니다. 지난달, 회사는 고객인 John으로부터 개인 데이터가 회사에서 지정한 목적 외의 목적으로 사용되고 있다는 이메일을 받았습니다. 이메일에 따르면 Soyled는 직접 마케팅 목적으로 데이터를 사용하고 있었습니다. John은 개인 데이터가 수집, 저장 및 처리되는 방법에 대한 세부 정보를 요청했습니다. 이 시나리오에 따라 다음 질문에 답하십시오.
질문:
가입 양식을 작성하면 사용자는 Soyled가 이메일 주소를 수집하는 목적에 대한 알림을 받습니다. Soyled는 GDPR에 따라 그렇게 해야 합니까?
Soyled는 유럽의 유명 브랜드에서 다양한 전자 제품을 판매하는 소매 회사입니다. 2015년부터 실제 매장을 사용하고 있지만, 주로 온라인 플랫폼(고객 리뷰 및 평가 포함)에서 제품을 판매합니다. 수백만 명의 고객이 Soyled의 웹사이트와 모바일 앱을 사용합니다. Soyled는 다양한 솔루션을 채택하여 고객 중심 생태계를 만들고 성장을 촉진했습니다. Soyled는 고객 관계 관리(CRM) 소프트웨어를 사용하여 사용자 데이터를 분석하고 고객과의 상호 작용을 관리합니다. 이 소프트웨어를 사용하면 회사에서 고객 정보를 저장하고, 판매 기회를 파악하고, 마케팅 캠페인을 관리할 수 있습니다. 각 사용자의 IP 주소와 웹 브라우저 쿠키에 대한 정보를 자동으로 수집합니다. Soyled는 또한 이 소프트웨어를 사용하여 사용자의 반복적인 동작 및 마우스 움직임 정보와 같은 행동 데이터를 수집합니다. 고객은 Soyled의 온라인 플랫폼에서 구매하려면 계정을 만들어야 합니다. 이를 위해 세 개의 필수 상자(이름, 성, 이메일 주소)와 비필수 상자(전화번호)로 구성된 표준 가입 양식을 작성합니다. 사용자가 이메일 주소 상자를 클릭하면 다음과 같은 팝업 메시지가 나타납니다. "Soyled는 귀하의 계정에 대한 액세스 권한을 부여하고 귀하의 계정 및 당사 웹사이트와 관련된 변경 사항에 대해 연락하기 위해 귀하의 이메일 주소가 필요합니다. 자세한 내용은 개인정보 보호정책을 읽어보세요.' 사용자가 전화번호 상자를 클릭하면 다음과 같은 메시지가 나타납니다. "Soyled는 주문 상태에 대한 텍스트 업데이트를 제공하기 위해 귀하의 전화번호를 사용할 수 있습니다. 전화번호는 운송업체에서도 사용될 수 있습니다." 개인 데이터를 제공하면 고객은 사용자 이름과 비밀번호를 생성하고 이를 사용하여 Soyled의 웹사이트나 앱에 액세스합니다. 고객이 구매를 원할 때는 은행 계좌 세부 정보도 제공해야 합니다. 사용자가 마침내 계정을 만들면 다음과 같은 메시지가 나타납니다. "Soyled는 주문 처리, 계정 관리 및 고객 경험 개인화를 위해 필요한 개인 데이터만 수집합니다. 수집된 데이터는 네트워크와 공유되고 마케팅 목적으로 사용됩니다." Soyled는 개인 데이터를 사용하여 판매와 브랜드를 홍보합니다. 사용자가 계정을 닫기로 결정한 경우에도 개인 데이터는 마케팅 목적으로만 사용됩니다. 지난달, 회사는 고객인 John으로부터 개인 데이터가 회사에서 지정한 목적 외의 목적으로 사용되고 있다는 이메일을 받았습니다. 이메일에 따르면 Soyled는 직접 마케팅 목적으로 데이터를 사용하고 있었습니다. John은 개인 데이터가 수집, 저장 및 처리되는 방법에 대한 세부 정보를 요청했습니다. 이 시나리오에 따라 다음 질문에 답하십시오.
질문:
가입 양식을 작성하면 사용자는 Soyled가 이메일 주소를 수집하는 목적에 대한 알림을 받습니다. Soyled는 GDPR에 따라 그렇게 해야 합니까?
GDPR 문제 18
시나리오3:
COR Bank는 31개국에서 운영되는 국제 은행 그룹입니다. 독일의 두 유명 투자 은행이 합병하여 설립되었습니다. 두 가지 주요 사업 분야는 리테일과 투자 은행입니다. COR Bank는 지불, 현금 관리, 저축, 보호 보험, 부동산 서비스와 같은 서비스에 대한 혁신적인 솔루션을 제공합니다. COR Bank는 많은 고객과 거래를 보유하고 있습니다.
따라서 그들은 고객의 개인 데이터를 포함한 방대한 정보를 처리합니다.보관된 데이터를 포함한 COR Bank의 애플리케이션 프로세스에서 나오는 일부 데이터는 캐나다에 있는 IT 서비스 회사인 Tibko에서 운영합니다.GDPR 준수를 보장하기 위해 COR Bank와 Tibko는 데이터 처리 계약을 체결했습니다.계약에 따라 데이터 처리의 목적과 조건은 COR Bank에서 결정합니다.그러나 Tibko는 자체 전문 지식에 따라 데이터를 저장하기 위한 기술적 결정을 내릴 수 있습니다.COR Bank는 신뢰할 수 있는 은행이자 고객을 위한 장기적 파트너가 되고자 합니다.따라서 그들은 법적 준수에 특별한 주의를 기울입니다.그들은 2018년에 GDPR 준수 프로그램의 구현 프로세스를 시작했습니다.첫 번째 단계는 기존 리소스와 절차를 분석하는 것이었습니다.리사는 데이터 보호 책임자(DPO)로 임명되었습니다.리사는 수년간 COR Bank의 정보 보안 관리자로서 조직의 핵심 활동에 대한 지식을 가지고 있었습니다.그녀는 이전에 정보 시스템 관리 및 데이터 보호와 관련된 대부분의 프로세스에 참여했습니다. Lisa는 회사에 데이터 보호 의무에 대해 조언하고 데이터 보호 전략을 수립함으로써 GDPR 준수를 달성하는 데 중요한 역할을 했습니다. 기존 데이터 보호 정책에 대한 증거를 확보한 후 Lisa는 정책을 GDPR의 특정 요구 사항에 맞게 조정할 것을 제안했습니다. 그런 다음 Lisa는 COR Bank 내에서 정책 업데이트를 구현했습니다. 조직 내 여러 부서의 프로세스 간 일관성을 유지하기 위해 Lisa는 모든 GDPR 책임자와 지속적으로 소통했습니다. 그런 다음 Lisa는 COR Bank 내에서 정책 업데이트를 구현했습니다. 조직 내 여러 부서의 프로세스 간 일관성을 유지하기 위해 Lisa는 모든 부서 책임자와 지속적으로 소통했습니다. DPO로서 그녀는 HR 및 회계 부서를 포함한 여러 부서에 접근할 수 있었습니다. 이를 통해 조직은 이들 간에 지속적인 협력이 이루어지고 있음을 확신할 수 있었습니다. COR Bank 내 일부 부서의 활동은 데이터 보호와 밀접한 관련이 있습니다. 따라서 Lisa는 전문성을 고려하여 최고 경영진으로부터 해당 분야와 관련된 결정을 내릴 때 해당 부서 책임자의 명령을 따르라는 조언을 받았습니다. 이 시나리오를 바탕으로 다음 질문에 답하십시오.
질문:
시나리오 3에 따라 Lisa는 다른 부서의 책임자로부터 명령을 받도록 조언을 받았습니다. 이것이 GDPR에 따라 허용될 수 있습니까?
COR Bank는 31개국에서 운영되는 국제 은행 그룹입니다. 독일의 두 유명 투자 은행이 합병하여 설립되었습니다. 두 가지 주요 사업 분야는 리테일과 투자 은행입니다. COR Bank는 지불, 현금 관리, 저축, 보호 보험, 부동산 서비스와 같은 서비스에 대한 혁신적인 솔루션을 제공합니다. COR Bank는 많은 고객과 거래를 보유하고 있습니다.
따라서 그들은 고객의 개인 데이터를 포함한 방대한 정보를 처리합니다.보관된 데이터를 포함한 COR Bank의 애플리케이션 프로세스에서 나오는 일부 데이터는 캐나다에 있는 IT 서비스 회사인 Tibko에서 운영합니다.GDPR 준수를 보장하기 위해 COR Bank와 Tibko는 데이터 처리 계약을 체결했습니다.계약에 따라 데이터 처리의 목적과 조건은 COR Bank에서 결정합니다.그러나 Tibko는 자체 전문 지식에 따라 데이터를 저장하기 위한 기술적 결정을 내릴 수 있습니다.COR Bank는 신뢰할 수 있는 은행이자 고객을 위한 장기적 파트너가 되고자 합니다.따라서 그들은 법적 준수에 특별한 주의를 기울입니다.그들은 2018년에 GDPR 준수 프로그램의 구현 프로세스를 시작했습니다.첫 번째 단계는 기존 리소스와 절차를 분석하는 것이었습니다.리사는 데이터 보호 책임자(DPO)로 임명되었습니다.리사는 수년간 COR Bank의 정보 보안 관리자로서 조직의 핵심 활동에 대한 지식을 가지고 있었습니다.그녀는 이전에 정보 시스템 관리 및 데이터 보호와 관련된 대부분의 프로세스에 참여했습니다. Lisa는 회사에 데이터 보호 의무에 대해 조언하고 데이터 보호 전략을 수립함으로써 GDPR 준수를 달성하는 데 중요한 역할을 했습니다. 기존 데이터 보호 정책에 대한 증거를 확보한 후 Lisa는 정책을 GDPR의 특정 요구 사항에 맞게 조정할 것을 제안했습니다. 그런 다음 Lisa는 COR Bank 내에서 정책 업데이트를 구현했습니다. 조직 내 여러 부서의 프로세스 간 일관성을 유지하기 위해 Lisa는 모든 GDPR 책임자와 지속적으로 소통했습니다. 그런 다음 Lisa는 COR Bank 내에서 정책 업데이트를 구현했습니다. 조직 내 여러 부서의 프로세스 간 일관성을 유지하기 위해 Lisa는 모든 부서 책임자와 지속적으로 소통했습니다. DPO로서 그녀는 HR 및 회계 부서를 포함한 여러 부서에 접근할 수 있었습니다. 이를 통해 조직은 이들 간에 지속적인 협력이 이루어지고 있음을 확신할 수 있었습니다. COR Bank 내 일부 부서의 활동은 데이터 보호와 밀접한 관련이 있습니다. 따라서 Lisa는 전문성을 고려하여 최고 경영진으로부터 해당 분야와 관련된 결정을 내릴 때 해당 부서 책임자의 명령을 따르라는 조언을 받았습니다. 이 시나리오를 바탕으로 다음 질문에 답하십시오.
질문:
시나리오 3에 따라 Lisa는 다른 부서의 책임자로부터 명령을 받도록 조언을 받았습니다. 이것이 GDPR에 따라 허용될 수 있습니까?
GDPR 문제 19
시나리오 9: Soin은 유럽 전역에서 가장 큰 전문 여행사 네트워크를 보유한 프랑스 여행사입니다. 그들은 고객이 찾는 목적지와 관계없이 독특한 휴가를 만드는 것을 목표로 합니다. 이 회사는 사람들이 비행기 티켓, 호텔 예약, 크루즈 및 기타 활동을 찾는 데 도움을 주는 데 특화되어 있습니다.
다른 산업과 마찬가지로 여행도 GDPR 준수 측면에서 예외가 아닙니다. Soin은 주요 활동에 고객 데이터 수집 및 처리가 필요하기 때문에 GDPR 시행의 직접적인 영향을 받았습니다.
Soin에서 수집하는 데이터에는 고객의 ID 또는 여권 세부 정보, 재무 및 지불 정보, 연락처 정보가 포함됩니다. 이러한 유형의 데이터는 GDPR에 따라 개인 정보로 정의되므로 Soin의 데이터 처리 활동은 고객의 동의를 기반으로 구축됩니다.
처음에는 다른 많은 회사와 마찬가지로 Soin에게도 GDPR 준수는 복잡한 문제였습니다.
그러나 이 과정은 몇 달 안에 완료되었고 나중에 회사는 DPO를 임명했습니다. 작년에 프랑스 감독 기관은 조기 통지 없이 Soin에서 데이터 보호 외부 감사를 실시할 것을 요청했습니다. 외부 감사를 실시하기 전에 GDPR 준수를 보장하기 위해 Soin은 내부 감사를 조직했습니다. 데이터 보호 내부 감사는 회사의 DPO가 실시했습니다. 감사는 먼저 Soin의 모든 현재 데이터 처리 활동과 관련된 기록의 정확성을 확인하여 시작되었습니다.
DPO는 GDPR 제30조 준수를 검증하면 데이터 보호 내부 감사 범위를 정의하는 데 도움이 될 것이라고 생각했습니다. DPO는 Soin의 모든 처리 활동이 GDPR에서 요구하는 대로 문서화되지 않았다는 점을 알아챘습니다. 예를 들어, 회사의 처리 활동 기록에는 제3국으로의 개인 데이터 이전에 대한 설명이 포함되지 않았습니다. 또한 회사에서 처리하는 개인 데이터 범주에 대한 명확한 설명이 없었습니다. 감사된 다른 영역에는 데이터 보호 정책의 내용, 데이터 보존 지침, 민감한 데이터가 저장되는 방식, 보안 정책 및 관행이 포함되었습니다.
DPO는 회사의 여러 계층의 일부 직원과 인터뷰를 진행했습니다. 감사 중에 DPO는 Soin의 고객이 Soin에 저장된 개인 데이터에 접근할 수 없다고 주장하는 이메일을 발견했습니다. Soin의 고객 서비스 부서는 Soin의 정책에 따라 고객이 회사에 저장된 개인 데이터에 접근할 수 없다고 말하며 이메일에 답했습니다. 수집된 정보를 바탕으로 DPO는 직원들이 GDPR에 대한 인식이 부족하다는 결론을 내렸습니다.
이러한 모든 발견 사항은 감사 보고서에 기록되었습니다. 감사가 완료된 후 DPO는 발견된 불일치 사항을 해결하기 위한 조치 계획을 초안했습니다. 첫째, DPO는 클라이언트의 접근 권한을 보장할 수 있는 새로운 절차를 만들었습니다. 모든 직원에게 GDPR 준수 인식 세션이 제공되었습니다.
또한 DPO는 개인 데이터를 제3국으로 이전하는 방법과 이러한 데이터가 국제 기구로 이전되는 경우 보호 조치의 적용 가능성을 설명하는 문서를 작성했습니다.
이 시나리오를 바탕으로 다음 질문에 답하세요.
Soin의 DPO는 데이터 보호 내부 감사 중에 관찰된 상황을 누구에게 보고해야 합니까?
다른 산업과 마찬가지로 여행도 GDPR 준수 측면에서 예외가 아닙니다. Soin은 주요 활동에 고객 데이터 수집 및 처리가 필요하기 때문에 GDPR 시행의 직접적인 영향을 받았습니다.
Soin에서 수집하는 데이터에는 고객의 ID 또는 여권 세부 정보, 재무 및 지불 정보, 연락처 정보가 포함됩니다. 이러한 유형의 데이터는 GDPR에 따라 개인 정보로 정의되므로 Soin의 데이터 처리 활동은 고객의 동의를 기반으로 구축됩니다.
처음에는 다른 많은 회사와 마찬가지로 Soin에게도 GDPR 준수는 복잡한 문제였습니다.
그러나 이 과정은 몇 달 안에 완료되었고 나중에 회사는 DPO를 임명했습니다. 작년에 프랑스 감독 기관은 조기 통지 없이 Soin에서 데이터 보호 외부 감사를 실시할 것을 요청했습니다. 외부 감사를 실시하기 전에 GDPR 준수를 보장하기 위해 Soin은 내부 감사를 조직했습니다. 데이터 보호 내부 감사는 회사의 DPO가 실시했습니다. 감사는 먼저 Soin의 모든 현재 데이터 처리 활동과 관련된 기록의 정확성을 확인하여 시작되었습니다.
DPO는 GDPR 제30조 준수를 검증하면 데이터 보호 내부 감사 범위를 정의하는 데 도움이 될 것이라고 생각했습니다. DPO는 Soin의 모든 처리 활동이 GDPR에서 요구하는 대로 문서화되지 않았다는 점을 알아챘습니다. 예를 들어, 회사의 처리 활동 기록에는 제3국으로의 개인 데이터 이전에 대한 설명이 포함되지 않았습니다. 또한 회사에서 처리하는 개인 데이터 범주에 대한 명확한 설명이 없었습니다. 감사된 다른 영역에는 데이터 보호 정책의 내용, 데이터 보존 지침, 민감한 데이터가 저장되는 방식, 보안 정책 및 관행이 포함되었습니다.
DPO는 회사의 여러 계층의 일부 직원과 인터뷰를 진행했습니다. 감사 중에 DPO는 Soin의 고객이 Soin에 저장된 개인 데이터에 접근할 수 없다고 주장하는 이메일을 발견했습니다. Soin의 고객 서비스 부서는 Soin의 정책에 따라 고객이 회사에 저장된 개인 데이터에 접근할 수 없다고 말하며 이메일에 답했습니다. 수집된 정보를 바탕으로 DPO는 직원들이 GDPR에 대한 인식이 부족하다는 결론을 내렸습니다.
이러한 모든 발견 사항은 감사 보고서에 기록되었습니다. 감사가 완료된 후 DPO는 발견된 불일치 사항을 해결하기 위한 조치 계획을 초안했습니다. 첫째, DPO는 클라이언트의 접근 권한을 보장할 수 있는 새로운 절차를 만들었습니다. 모든 직원에게 GDPR 준수 인식 세션이 제공되었습니다.
또한 DPO는 개인 데이터를 제3국으로 이전하는 방법과 이러한 데이터가 국제 기구로 이전되는 경우 보호 조치의 적용 가능성을 설명하는 문서를 작성했습니다.
이 시나리오를 바탕으로 다음 질문에 답하세요.
Soin의 DPO는 데이터 보호 내부 감사 중에 관찰된 상황을 누구에게 보고해야 합니까?
GDPR 문제 20
시나리오 1:
MED는 노르웨이에 위치한 의료 서비스 제공업체입니다. 질병 예방, 진단 및 치료를 포함한 고품질의 저렴한 의료 서비스를 제공합니다. 1995년에 설립된 MED는 민간 부문에서 가장 큰 의료 기관 중 하나입니다. 이 회사는 환자의 요구에 부응하여 끊임없이 발전해 왔습니다.
MED 의료 센터에서 진료를 예약하는 환자는 처음에 이름, 성, 주소, 전화번호, 생년월일을 포함한 개인 정보를 제공해야 합니다. 추가 검진이나 입원에는 이전 병력 및 유전 데이터를 포함한 추가 정보가 필요합니다. 개인 데이터를 제공할 때 환자는 데이터가 치료를 개인화하고 MED 의사와의 소통을 개선하는 데 사용된다는 사실을 알게 됩니다. 어린이를 포함한 환자의 의료 데이터는 MED 건강 정보 시스템의 데이터베이스에 저장됩니다. MED는 16세 이상의 환자가 시스템을 사용하고 개인 정보를 독립적으로 제공할 수 있도록 허용합니다. 16세 미만의 어린이의 경우 MED는 데이터를 처리하기 전에 부모 책임 소유자의 동의를 요구합니다.
MED는 환자와 의사가 정보를 업로드하고 접근할 수 있는 클라우드 기반 애플리케이션을 사용합니다.
환자는 검사 결과, 진료 내역, 진단 내역, 약 처방을 포함한 모든 개인 의료 데이터를 저장할 수 있으며, 언제든지 검토하고 추적할 수 있습니다. 반면 의사는 애플리케이션을 통해 환자 데이터에 액세스하고 필요에 따라 정보를 추가할 수 있습니다.
다른 의료 기관에서 치료를 계속하기로 결정한 환자는 MED에 데이터 전송을 요청할 수 있습니다. 그러나 환자가 다른 곳에서 치료를 계속하기로 결정하더라도 MED는 여전히 개인 데이터를 사용합니다. 데이터 처리를 중단하라는 환자의 요청은 거부됩니다. 이 결정은 MED의 최고 경영진이 데이터베이스에 등록된 모든 사람의 정보를 보관하기로 한 것입니다.
이 회사는 또한 건강 보험 회사인 InsHealth와 의료 데이터를 공유합니다. MED의 데이터는 InsHealth가 개인과 가족의 요구를 충족하는 건강 보험 플랜을 만드는 데 도움이 됩니다.
MED는 환자 개인 데이터의 보안과 정확성을 보장하는 것이 자신의 책임이라고 믿습니다. 데이터 처리 활동과 관련된 식별된 위험에 따라 MED는 데이터가 안전하게 저장되고 처리되도록 적절한 보안 조치를 구현했습니다.
환자의 개인 데이터는 인터넷을 통해 저장되고 전송되므로 MED는 암호화를 사용하여 무단 처리, 우발적 손실 또는 데이터 파괴를 방지합니다. 회사는 각 유형의 정보 및 처리 활동에 필요한 보호 수준을 정의하기 위한 보안 정책을 수립했습니다. MED는 정책 및 기타 절차를 직원에게 전달하고 데이터 처리를 적절히 처리하도록 맞춤 교육을 제공했습니다.
질문:
환자가 MED에 자신의 데이터를 영구적으로 삭제해 달라고 요청하는 경우 MED는 다음을 수행해야 합니다.
MED는 노르웨이에 위치한 의료 서비스 제공업체입니다. 질병 예방, 진단 및 치료를 포함한 고품질의 저렴한 의료 서비스를 제공합니다. 1995년에 설립된 MED는 민간 부문에서 가장 큰 의료 기관 중 하나입니다. 이 회사는 환자의 요구에 부응하여 끊임없이 발전해 왔습니다.
MED 의료 센터에서 진료를 예약하는 환자는 처음에 이름, 성, 주소, 전화번호, 생년월일을 포함한 개인 정보를 제공해야 합니다. 추가 검진이나 입원에는 이전 병력 및 유전 데이터를 포함한 추가 정보가 필요합니다. 개인 데이터를 제공할 때 환자는 데이터가 치료를 개인화하고 MED 의사와의 소통을 개선하는 데 사용된다는 사실을 알게 됩니다. 어린이를 포함한 환자의 의료 데이터는 MED 건강 정보 시스템의 데이터베이스에 저장됩니다. MED는 16세 이상의 환자가 시스템을 사용하고 개인 정보를 독립적으로 제공할 수 있도록 허용합니다. 16세 미만의 어린이의 경우 MED는 데이터를 처리하기 전에 부모 책임 소유자의 동의를 요구합니다.
MED는 환자와 의사가 정보를 업로드하고 접근할 수 있는 클라우드 기반 애플리케이션을 사용합니다.
환자는 검사 결과, 진료 내역, 진단 내역, 약 처방을 포함한 모든 개인 의료 데이터를 저장할 수 있으며, 언제든지 검토하고 추적할 수 있습니다. 반면 의사는 애플리케이션을 통해 환자 데이터에 액세스하고 필요에 따라 정보를 추가할 수 있습니다.
다른 의료 기관에서 치료를 계속하기로 결정한 환자는 MED에 데이터 전송을 요청할 수 있습니다. 그러나 환자가 다른 곳에서 치료를 계속하기로 결정하더라도 MED는 여전히 개인 데이터를 사용합니다. 데이터 처리를 중단하라는 환자의 요청은 거부됩니다. 이 결정은 MED의 최고 경영진이 데이터베이스에 등록된 모든 사람의 정보를 보관하기로 한 것입니다.
이 회사는 또한 건강 보험 회사인 InsHealth와 의료 데이터를 공유합니다. MED의 데이터는 InsHealth가 개인과 가족의 요구를 충족하는 건강 보험 플랜을 만드는 데 도움이 됩니다.
MED는 환자 개인 데이터의 보안과 정확성을 보장하는 것이 자신의 책임이라고 믿습니다. 데이터 처리 활동과 관련된 식별된 위험에 따라 MED는 데이터가 안전하게 저장되고 처리되도록 적절한 보안 조치를 구현했습니다.
환자의 개인 데이터는 인터넷을 통해 저장되고 전송되므로 MED는 암호화를 사용하여 무단 처리, 우발적 손실 또는 데이터 파괴를 방지합니다. 회사는 각 유형의 정보 및 처리 활동에 필요한 보호 수준을 정의하기 위한 보안 정책을 수립했습니다. MED는 정책 및 기타 절차를 직원에게 전달하고 데이터 처리를 적절히 처리하도록 맞춤 교육을 제공했습니다.
질문:
환자가 MED에 자신의 데이터를 영구적으로 삭제해 달라고 요청하는 경우 MED는 다음을 수행해야 합니다.
프리미엄 번들
DumpTop 에서 공유하는 최신 GDPR 시험 덤프는 GDPR 시험패스를 도와드릴수 있습니다! DumpTop 은 최근 업데이트된 GDPR 시험자료를 제공해드립니다. DumpTop GDPR 덤프도 시험문제 변경에 따라 업데이트되었으며 오답도 수정되었습니다. DumpTop GDPR 덤프 최신버전을 공유받아보세요.
(84 Q&As 덤프, 30%OFF할인코드: KrDump)
