데이터 보호 영향 평가
데이터 보호 영향 평가
개인 데이터에 높은 위험을 초래하는 처리 활동에 대해서는 GDPR 제35조에 따라 데이터 보호 영향 평가(DPIA)가 필요합니다. 이들은 데이터 흐름, 위험 평가, 완화 및 규정 준수 결정을 자산으로 삼아 개인 정보 보호 규정 준수에 대한 핵심 증거를 형성합니다.
What 데이터 보호 영향 평가 Provides
전체 DPIA 보고서
데이터 흐름, 법적 근거, 위험 식별, 상담 기록 및 완화 조치를 다루는 완전한 데이터 보호 영향 평가입니다. GDPR에 따른 고위험 처리에 필요합니다.
데이터 흐름 매핑
개인 데이터가 시스템을 통해, 국경을 넘어, 프로세서 간에 이동하는 방식을 보여주는 데이터 흐름 다이어그램 및 목록입니다. ROPA 요구 사항 및 위반 알림 준비를 지원합니다.
정당한 이익 평가
적법한 이익을 합법적인 근거로 삼는 처리 활동에 대한 3부분으로 구성된 적법한 이익 평가입니다. GDPR 책임 및 규정 준수 증거에 필요합니다.
타사 프로세서 레지스터
모든 제3자 데이터 처리자, 하위 처리자 및 이들의 처리 활동을 등록합니다. DPA 상태, 전송 메커니즘 및 위치가 포함됩니다. 지속적인 GDPR 준수를 위해 필요합니다.
How It Connects to Sustalium
DPIan 자산, 데이터 흐름 맵 및 프로세서 레지스터를 Sustalium에 업로드합니다. 개인 정보 보호 증거는 GDPR 규정 준수 기록, 데이터 주체 권리 절차 및 위반 알림 프로토콜에 직접 연결됩니다. Sustalium은 검토 일정을 추적하고 재평가를 위해 만료되는 DPA에 플래그를 지정합니다.
Used by Compliance Frameworks
Frequently Asked Questions
규정을 준수하는 DPIA(데이터 보호 영향 평가)란 무엇입니까?
DPIA(데이터 보호 영향 평가)는 개인의 개인 데이터에 높은 위험을 초래하는 처리 활동에 대해 GDPR 제35조에 따라 요구되는 구조화된 프로세스입니다. DPIA는 처리의 성격, 범위, 맥락 및 목적을 포착합니다. 필요성, 비례성 및 준수 조치를 평가합니다. 데이터 주체의 권리와 자유에 대한 위험을 식별하고 평가합니다. 이러한 위험을 해결하기 위한 조치(보안 제어, 가명화, 데이터 최소화, 보존 제한)를 지정합니다. 지원 자산에는 데이터 흐름 맵(개인 데이터가 시스템과 국경을 통해 이동하는 방식), 적법한 이익 평가 및 제3자 프로세서 등록이 포함됩니다.
DPIA가 규정 준수에 중요한 이유는 무엇입니까?
DPIA는 체계적인 프로파일링, 특수 범주의 데이터에 대한 대규모 처리, 공개적으로 접근 가능한 영역에 대한 체계적인 모니터링을 포함하여 개인에게 높은 위험을 초래할 수 있는 처리에 대해 GDPR 제35조에 따라 법적으로 요구됩니다. 필수 DPIA를 수행하지 못하면 규제 처벌을 받을 수 있으며 GDPR의 핵심 원칙인 책임 부족을 입증할 수 있습니다. 법적 준수 외에도 DPIA는 조직이 개인 정보 보호 위험을 체계적으로 고려하고 해결했음을 규제 기관 및 데이터 주체에게 보여줍니다. 또한 비 EU 개인 정보 보호법(브라질 LGPD, 영국 GDPR, 캘리포니아 CPRA) 및 보험 제공업체에서 개인 정보 위험 관리의 증거로 점점 더 요구하고 있습니다.
어떤 유형의 DPIA 및 개인정보 보호 평가 증거가 존재합니까?
전체 DPIA 보고서는 처리 설명, 필요성 및 비례성 평가, 위험 식별, 상담 기록(데이터 보호 담당자 및 필요한 경우 감독 기관과 함께) 및 완화 조치 등 전체 평가를 다룹니다. 데이터 흐름 맵과 인벤토리는 개인 데이터가 시스템을 통해, 국경을 넘어, 프로세서 간에 이동하는 방식을 보여줌으로써 ROPA(처리 활동 기록) 및 침해 알림 준비 상태를 지원합니다. LIA(적법한 이익 평가)는 GDPR 6(1)(f)조에 따른 적법한 이익을 합법적인 근거로 삼아 처리하는 데 필요한 세 부분으로 구성된 평가입니다. 타사 프로세서 레지스터는 지속적인 GDPR 책임에 필요한 DPA(데이터 처리 계약) 상태, 전송 메커니즘 및 위치를 포함하여 모든 데이터 프로세서 및 하위 프로세서를 추적합니다.
Sustalium은 DPIA 및 개인 정보 보호 증거를 어떻게 관리합니까?
DPIan 자산, 데이터 흐름 맵 및 프로세서 레지스터는 Sustalium에 업로드되고 관련 개인 정보 보호 규정 준수 프레임워크에 연결됩니다. 개인 정보 보호 증거는 GDPR 규정 준수 기록, 데이터 주체 권리 절차 및 위반 알림 프로토콜에 연결됩니다. Sustalium은 DPIA 검토 일정을 추적합니다. 처리 작업이 크게 변경되면 DPIA를 검토해야 하며, 재평가를 위해 만료되는 DPIA에 플래그를 지정합니다. 프로세서 등록은 조달 기록에 연결되므로 새로운 프로세서 계약이 DPIA 검토 요구 사항을 자동으로 트리거합니다. 여러 관할 구역에서 운영되는 조직의 경우 Sustalium은 개인 정보 보호 규정 준수 요구 사항을 GDPR 및 기타 개인 정보 보호법의 해당 국가 구현에 매핑합니다.
DPIA 및 개인 정보 보호 증거를 사용하는 규정 준수 프레임워크는 무엇입니까?
GDPR은 기본 프레임워크입니다. 35조는 DPIA를 요구하고, 30조는 처리 활동 기록을 요구하고, 32조는 기록된 보안 조치를 요구하고, 33조는 기록된 위반 알림 절차를 요구합니다. EU AI법은 고위험 AI 시스템에 대해 DPIA와 유사한 영향 평가를 요구합니다. DORA는 DPIA 데이터 처리 매핑과 겹치는 ICT 위험 평가를 요구합니다. ePrivacy Directive에서는 전자 통신 처리에 대한 개인 정보 보호 평가를 요구합니다. 영국 GDPR, 브라질 LGPD, 캘리포니아 CPRA, 중국 PIPL을 포함한 비EU 개인정보 보호법에는 모두 DPIA 또는 이에 상응하는 요구 사항이 있습니다. ISO 27701(개인 정보 관리)에서는 기록된 개인 정보 영향 평가 프로세스를 요구합니다.
DPIA 데이터가 있나요? Sustalium은 GDPR 및 데이터 보호 규정 준수를 위한 개인 정보 보호 증거를 구성합니다.