GDPR 문제 26
Bus Spot은 스페인에서 가장 큰 버스 운영사 중 하나입니다. 이 회사는 2009년부터 지역 교통 및 버스 렌털 사업을 운영하고 있습니다. Bus Spot의 성공은 고객이 티켓을 쉽게 예약하고 도착 또는 출발 시간의 변경 사항을 최신 상태로 유지할 수 있는 버스 티켓팅 시스템의 디지털화에 기인합니다. 최근 몇 년 동안 매일 많은 승객이 수송됨에 따라 Bus Spot은 기물 파손, 직원 폭행, 사기적 상해 청구를 포함한 다양한 사건을 처리했습니다. 이러한 사건의 심각성을 고려할 때 강력한 보안 조치의 필요성이 매우 중요해졌습니다. 지난달 이 회사는 버스 네트워크 전체에 CCTV 시스템을 설치하기로 결정했습니다. 이 보안 조치는 회사 직원과 승객의 행동을 모니터링하여 범죄를 예방하고 안전과 보안을 보장하기 위해 취해졌습니다. 이 결정에 따라 Bus Spot은 데이터 보호 영향 평가(DPIA)를 시작했습니다. DPIA의 각 단계의 결과는 다음과 같이 기록되었습니다. 1단계: 모든 150대 버스에 CCTV 카메라 두 대를 설치합니다. Bus Spot에서 허가한 개인만 CCTV 시스템에서 생성된 정보에 액세스할 수 있습니다. CCTV 카메라는 Bus Spot의 버스가 사용될 때만 이미지를 캡처합니다. CCTV 카메라는 이미지와 소리를 녹화합니다. 정보는 비디오 레코더로 전송되어 20일 동안 저장됩니다. 사고가 발생할 경우 CCTV 녹화본은 40일 이상 보관되고 법 집행 기관에 공개될 수 있습니다. CCTV 시스템을 통해 수집된 데이터는 다른 조직에서 처리합니다. 이 두 가지 정보를 처리하는 목적은 개인의 보안과 안전을 강화하고 범죄 활동을 예방하는 것입니다. 2단계: Bus Spot의 모든 직원에게 CCTV 시스템 설치에 대해 알렸습니다. 데이터 컨트롤러인 Bus Spot은 DPIA를 수행하는 최종 책임을 집니다. 그 시점에서 DPO를 임명하는 것은 불필요하다고 간주되었습니다. 그러나 CCTV 설치와 관련된 데이터 프로세서의 제안은 고려되었습니다. 3단계: 위험 가능성(가능성 낮음, 가능성 있음, 가능성 높음) 심각도(보통, 심각, 치명적) 전반적 위험(낮음, 보통, 높음) 개인이 CCTV 위치와 시야를 알지 못할 수 있으므로 합법성, 공정성, 투명성의 원칙이 손상될 위험이 있습니다. 가능성 있음 보통 낮음 CCTV 시스템이 적절한 보안 조치로 모니터링 및 제어되지 않는 경우 무결성 및 기밀성의 원칙이 손상될 위험이 있습니다.
가능 심각 보통 CCTV 카메라 설치에 대한 정보를 받을 개인의 권리와 관련된 위험이 있습니다.가능 보통 낮음 4단계: Bus Spot은 CCTV 시스템에서 생성된 정보에 액세스할 수 있는 개인에게 적절한 교육을 제공합니다.또한 데이터 프로세서의 직원도 교육을 받도록 합니다.버스의 각 입구에는 CCTV 사용에 대한 표지판이 표시됩니다.모든 승객이 표지판을 보고 읽을 수 있어야 합니다.사용 목적, Bus Spot의 정체성, 문의 사항이 있는 경우 연락처 번호와 같은 기타 세부 정보가 표시됩니다.
Bus Spot의 직원 2명만 CCTV 시스템에 액세스할 수 있는 권한이 있습니다. 그들은 지속적으로 모니터링하고 버스 운전사나 승객의 비정상적인 행동을 Bus Spot에 보고합니다. 범죄 행위의 대상이 되는 개인의 CCTV 이미지 액세스 요청은 제한된 기간 동안만 평가됩니다. 액세스가 허용되면 CCTV 시스템은 CCTV 이미지를 적절한 파일 형식으로 내보냅니다. Bus Spot은 다른 파일 형식으로 전송하기 전에 파일 암호화 소프트웨어를 사용하여 데이터를 암호화합니다. 5단계: Bus Spot의 최고 경영진은 CCTV 시스템을 통한 데이터 처리에 대한 DPIA 결과를 평가했습니다. 식별된 위험을 해결하기 위해 제안된 조치는 승인되었으며 모범 사례에 따라 구현됩니다. 이 DPIA는 스페인 수도에 있는 버스 그룹에서만 위험과 영향을 분석하는 것을 포함합니다. 따라서 CCTV 시스템을 설치하기 전에 스페인에 있는 Bus Spot의 각 버스에 대해 DPIA를 다시 실시합니다. 이 시나리오에 따라 다음 질문에 답하십시오.
질문:
당신은 Bus Spot의 DPO로 임명되었습니다.
시나리오 6에 제시된 DPIA 결과를 검토할 때, 어떤 조치를 제안하시겠습니까?
가능 심각 보통 CCTV 카메라 설치에 대한 정보를 받을 개인의 권리와 관련된 위험이 있습니다.가능 보통 낮음 4단계: Bus Spot은 CCTV 시스템에서 생성된 정보에 액세스할 수 있는 개인에게 적절한 교육을 제공합니다.또한 데이터 프로세서의 직원도 교육을 받도록 합니다.버스의 각 입구에는 CCTV 사용에 대한 표지판이 표시됩니다.모든 승객이 표지판을 보고 읽을 수 있어야 합니다.사용 목적, Bus Spot의 정체성, 문의 사항이 있는 경우 연락처 번호와 같은 기타 세부 정보가 표시됩니다.
Bus Spot의 직원 2명만 CCTV 시스템에 액세스할 수 있는 권한이 있습니다. 그들은 지속적으로 모니터링하고 버스 운전사나 승객의 비정상적인 행동을 Bus Spot에 보고합니다. 범죄 행위의 대상이 되는 개인의 CCTV 이미지 액세스 요청은 제한된 기간 동안만 평가됩니다. 액세스가 허용되면 CCTV 시스템은 CCTV 이미지를 적절한 파일 형식으로 내보냅니다. Bus Spot은 다른 파일 형식으로 전송하기 전에 파일 암호화 소프트웨어를 사용하여 데이터를 암호화합니다. 5단계: Bus Spot의 최고 경영진은 CCTV 시스템을 통한 데이터 처리에 대한 DPIA 결과를 평가했습니다. 식별된 위험을 해결하기 위해 제안된 조치는 승인되었으며 모범 사례에 따라 구현됩니다. 이 DPIA는 스페인 수도에 있는 버스 그룹에서만 위험과 영향을 분석하는 것을 포함합니다. 따라서 CCTV 시스템을 설치하기 전에 스페인에 있는 Bus Spot의 각 버스에 대해 DPIA를 다시 실시합니다. 이 시나리오에 따라 다음 질문에 답하십시오.
질문:
당신은 Bus Spot의 DPO로 임명되었습니다.
시나리오 6에 제시된 DPIA 결과를 검토할 때, 어떤 조치를 제안하시겠습니까?
GDPR 문제 27
대본:
한 조직의 개인 정보가 피싱 이메일 공격으로 인해 유출되었습니다. 공격자는 직원 이름, 이메일 주소, 전화번호에 접근할 수 있었습니다.
질문:
DPO는 유사한 침해가 다시 발생하지 않도록 무엇을 할 수 있을까요?
한 조직의 개인 정보가 피싱 이메일 공격으로 인해 유출되었습니다. 공격자는 직원 이름, 이메일 주소, 전화번호에 접근할 수 있었습니다.
질문:
DPO는 유사한 침해가 다시 발생하지 않도록 무엇을 할 수 있을까요?
GDPR 문제 28
시나리오5:
Recpond는 독일의 취업 모집 회사입니다. 이들의 서비스는 전 세계적으로 제공되며 컨설팅 및 채용 솔루션이 포함됩니다. 처음에는 Recpond가 독일에 있는 사무실을 통해 서비스를 제공했습니다. 오늘날 Recpond는 전 세계 50만 명 이상의 사람들에게 일자리를 제공하는 최대 규모의 채용 기관 중 하나로 성장했습니다. Recpond는 대부분의 지원서를 웹사이트를 통해 접수합니다. 구직자는 직위와 위치를 제공해야 합니다. 그런 다음, 구직 기회 목록이 제공됩니다. 직책이 선택되면 지원자는 연락처 정보와 전문적 업무 경험 기록을 제공해야 합니다. 이 과정에서 정보는 Recpond가 결정한 목적과 기간에만 사용된다는 사실을 알려드립니다. Recpond의 전문가는 지원자의 프로필과 지원서를 분석하고 직위에 적합한 지원자를 선택합니다. 그런 다음 선택된 지원자 목록이 Recpond의 고객에게 전달되고, 고객은 채용 프로세스를 진행합니다. 선택되지 않은 지원자의 파일은 Recpond의 데이터베이스에 저장되며, 여기에는 처리의 기반이 되는 동의를 철회한 지원자의 개인 데이터가 포함됩니다. GDPR이 시행되었을 때 회사는 준비가 되어 있지 않았습니다.
최고 경영진은 DPO를 임명하여 모든 데이터 보호 문제에 대해 그와 상의했습니다. 반면 DPO는 모든 데이터 보호 활동의 진행 상황을 최고 경영진에게 보고했습니다. Recpond에서 처리하는 개인 데이터의 민감성 수준을 고려할 때, 최고 경영진이 필요하다고 판단하지 않는 한 DPO는 모든 고객의 개인 데이터에 직접 접근할 수 없었습니다. DPO는 처음에 해당 GDPR 요구 사항을 분석하여 GDPR 구현을 계획했습니다. 반면 Recpond는 처리 작업과 관련된 위험을 이해하기 위해 위험 평가를 시작했습니다. 위험 평가는 채용 회사가 직면하는 일반적인 위험을 기반으로 수행되었습니다. 다양한 위험 시나리오를 분석한 후 위험 수준을 결정하고 평가했습니다. 결과는 DPO에 제시되었고, DPO는 회사에 더 큰 영향을 미치는 위험만 분석하기로 결정했습니다. DPO는 식별된 위험 대부분을 처리하는 데 필요한 비용이 단순히 위험을 수용하는 것보다 높다는 결론을 내렸습니다. 이 분석을 바탕으로 DPO는 식별된 위험의 실제 수준을 수용하기로 결정했습니다. 회사의 정책과 절차를 검토한 후 Recpond는 새로운 데이터 보호 정책을 수립했습니다. DPO가 제안한 대로 정보 보안 정책도 업데이트되었습니다. 그런 다음 이러한 변경 사항은 Recpond의 모든 직원에게 전달되었습니다. 이 시나리오에 따라 다음 질문에 답하십시오.
질문:
시나리오 5에 따르면 DPO는 데이터 처리와 관련된 식별된 위험의 대부분을 수용하기로 결정했습니다.
이것이 GDPR에 따라 허용되나요?
Recpond는 독일의 취업 모집 회사입니다. 이들의 서비스는 전 세계적으로 제공되며 컨설팅 및 채용 솔루션이 포함됩니다. 처음에는 Recpond가 독일에 있는 사무실을 통해 서비스를 제공했습니다. 오늘날 Recpond는 전 세계 50만 명 이상의 사람들에게 일자리를 제공하는 최대 규모의 채용 기관 중 하나로 성장했습니다. Recpond는 대부분의 지원서를 웹사이트를 통해 접수합니다. 구직자는 직위와 위치를 제공해야 합니다. 그런 다음, 구직 기회 목록이 제공됩니다. 직책이 선택되면 지원자는 연락처 정보와 전문적 업무 경험 기록을 제공해야 합니다. 이 과정에서 정보는 Recpond가 결정한 목적과 기간에만 사용된다는 사실을 알려드립니다. Recpond의 전문가는 지원자의 프로필과 지원서를 분석하고 직위에 적합한 지원자를 선택합니다. 그런 다음 선택된 지원자 목록이 Recpond의 고객에게 전달되고, 고객은 채용 프로세스를 진행합니다. 선택되지 않은 지원자의 파일은 Recpond의 데이터베이스에 저장되며, 여기에는 처리의 기반이 되는 동의를 철회한 지원자의 개인 데이터가 포함됩니다. GDPR이 시행되었을 때 회사는 준비가 되어 있지 않았습니다.
최고 경영진은 DPO를 임명하여 모든 데이터 보호 문제에 대해 그와 상의했습니다. 반면 DPO는 모든 데이터 보호 활동의 진행 상황을 최고 경영진에게 보고했습니다. Recpond에서 처리하는 개인 데이터의 민감성 수준을 고려할 때, 최고 경영진이 필요하다고 판단하지 않는 한 DPO는 모든 고객의 개인 데이터에 직접 접근할 수 없었습니다. DPO는 처음에 해당 GDPR 요구 사항을 분석하여 GDPR 구현을 계획했습니다. 반면 Recpond는 처리 작업과 관련된 위험을 이해하기 위해 위험 평가를 시작했습니다. 위험 평가는 채용 회사가 직면하는 일반적인 위험을 기반으로 수행되었습니다. 다양한 위험 시나리오를 분석한 후 위험 수준을 결정하고 평가했습니다. 결과는 DPO에 제시되었고, DPO는 회사에 더 큰 영향을 미치는 위험만 분석하기로 결정했습니다. DPO는 식별된 위험 대부분을 처리하는 데 필요한 비용이 단순히 위험을 수용하는 것보다 높다는 결론을 내렸습니다. 이 분석을 바탕으로 DPO는 식별된 위험의 실제 수준을 수용하기로 결정했습니다. 회사의 정책과 절차를 검토한 후 Recpond는 새로운 데이터 보호 정책을 수립했습니다. DPO가 제안한 대로 정보 보안 정책도 업데이트되었습니다. 그런 다음 이러한 변경 사항은 Recpond의 모든 직원에게 전달되었습니다. 이 시나리오에 따라 다음 질문에 답하십시오.
질문:
시나리오 5에 따르면 DPO는 데이터 처리와 관련된 식별된 위험의 대부분을 수용하기로 결정했습니다.
이것이 GDPR에 따라 허용되나요?
