GDPR 안내
GDPR 소개
2018년 5월 25일, EU의 '일반 개인정보 보호법'(GDPR, General Data Protection Regulation)이 정식 시행되었습니다. GDPR은 사용자 데이터 보안을 보호하는 법률 가운데 역사상 가장 엄격하고 상세한 법률이라 할 만합니다.
해외 진출 수요가 날로 커지는 오늘날, 중국 기업은 해외 진출 과정에서 데이터 수집, 처리, 활용 등 여러 측면에서 GDPR의 규제를 직접 받게 됩니다.
GDPR은 주로 EU 사용자의 개인 데이터를 보호하며, EU를 대상으로 서비스를 제공하는 APP이나 게임은 모두 GDPR을 준수해야 합니다.
GDPR은 데이터 컨트롤러(Controller)와 데이터 프로세서(Processor)라는 두 가지 역할을 정의합니다. ThinkingAI는 데이터 처리 도구(Agentic Engine, 약칭 AE 시스템)의 제공자로서 고객 및 사용자의 데이터에 접근하지 않습니다. 고객은 AE 시스템을 사용하는 상황에서 데이터 프로세서인 동시에 데이터 컨트롤러이기도 합니다. 두 역할 모두 GDPR의 적용을 받습니다. 고객이 당사 제품을 사용할 때, 당사는 고객이 GDPR을 준수하고 잠재적 위험을 피할 수 있도록 최선을 다해 지원합니다.
데이터 컨트롤러는 GDPR이 제시하는 6가지 원칙을 준수할 책임이 있으며, 다음 원칙을 준수하지 않으면 책임을 추궁당하게 됩니다.
- 적법성, 공정성 및 투명성(lawfulness, fairness and transparency): 개인 데이터를 적법하고 공정하며 투명한 방식으로 처리해야 합니다
- 목적 제한(purpose limitation): 수집한 데이터는 한정된 목적으로만 사용할 수 있습니다
- 데이터 최소화(data minimisation): 필요하고 의미 있는 데이터만 수집합니다
- 정확성(accuracy): 데이터는 정확하고 최신 상태로 유지되어야 하며, 부정확한 정보를 업데이트하거나 삭제할 수 있는 방법을 마련해야 합니다
- 보관 기간 제한(storage limitation): 처리 목적이 달성된 데이터는 제때 정리해야 합니다
- 무결성 및 기밀성(integrity and confidentiality): 데이터를 안전하게 저장하고, 승인되지 않은 데이터 접근을 차단하며, 데이터가 훼손되거나 손실되지 않도록 해야 합니다
이 밖에도 사용자의 다음 권리를 보장해야 합니다.
- 정보를 제공받을 권리(Right to be Informed): 데이터 컨트롤러는 사용자에게 데이터 컨트롤러 정보, 개인 데이터의 종류, 데이터 처리 목적 및 법적 근거 등을 제공해야 합니다
- 열람권(Right of access): 사용자는 자신의 개인 데이터를 받아 볼 수 있으며, 개인 데이터의 처리를 진행할 수 있습니다
- 정정권(Right to rectification): 사용자는 부정확한 개인 데이터를 정정할 권리가 있습니다
- 삭제권(Right to erasure): 사용자는 개인 데이터를 삭제할 권리가 있습니다
- 처리 제한권(Right to restriction of processing): 특정 상황(예: 데이터가 부정확한 경우)에서 사용자는 자신의 개인 데이터 처리를 제한할 수 있습니다
- 이동권(Right to data portability): 사용자는 개인 데이터를 다른 데이터 컨트롤러에게 이전할 수 있습니다
- 반대권(Right to object): 사용자는 이전에 개인 데이터 처리에 대해 한 동의를 철회할 수 있습니다
- 자동화된 의사 결정(프로파일링 포함)의 대상이 되지 않을 권리(Right not to be subject to a decision based solely on automated processing, including profiling): 사용자는 개인 데이터가 자동화된 의사 결정(사용자 프로파일링 포함)에 사용되는지 고지받아야 하며, 데이터가 이러한 시스템에 사용되는 것을 거부할 권리가 있습니다
또한 데이터 수집에는 사용자의 동의가 필요하며, 동의는 명확하고 명시적이어야 합니다. 사용자는 "반대권"에 따라 이전에 한 동의를 철회할 수 있다는 점에도 유의해야 합니다.
ThinkingAI는 전문 서비스 제공자로서 효율적이고 규정을 준수하는 솔루션을 제공하여 중국 기업의 해외 사업 성장을 지원하기 위해 노력하고 있습니다. 다음은 GDPR 핵심 내용에 대한 ThinkingAI의 준수 조치 및 권장 사항입니다.
GDPR 준수 조치
커스텀 수집을 완벽하게 지원하여 데이터 수집의 규정 준수 보장
AE 시스템은 데이터 수집 단계에서 완전한 커스텀 수집 방식을 제공합니다. 즉, 고객은 실제 필요와 비즈니스 범위에 따라 사용자 정보와 행동 데이터의 수집 여부를 결정할 수 있습니다. 또한 클라이언트 SDK, 서버 SDK, 데이터 연동 도구 Logbus 등을 포함하되 이에 국한되지 않는 AE 시스템의 모든 데이터 수집 방식은 위 원칙을 완벽하게 지원하며, 사용자 개인정보와 관련된 어떠한 데이터도 강제로 수집하지 않습니다. 개발자가 비즈니스상 필요로 사용자 클라이언트 관련 데이터를 수집해야 하는 경우, 사용자의 클라이언트에도 관련 안내가 표시되어 사용자의 정보를 제공받을 권리를 보장합니다. 구체적인 데이터 수집 방식은 연동 가이드를 참고하십시오.
또한 수집 목표가 명확한 경우에는 AE 시스템이 제공하는 커스텀 수집 기능만으로 요구를 충족하는 최소한의 데이터 집합을 수집하여 "데이터 최소화" 원칙을 준수할 것을 권장합니다.
사용자 데이터의 업데이트, 삭제, 이전 지원
AE 시스템은 데이터 수집 단계에서 user_set, user_del 등의 메서드로 지정한 사용자 데이터를 업데이트하고 삭제할 수 있도록 지원합니다. 또한 setTrackStatus 메서드를 제공하여 특정 클라이언트의 모든 데이터 전송을 일시 중지할 수 있으며, 사용자가 데이터 수집에 동의하지 않을 때 이 인터페이스를 호출할 수 있습니다.
AE 시스템이 이미 수신하여 저장한 데이터는 AE 시스템이 제공하는 데이터 삭제 도구로 특정 사용자의 사용자 데이터와 관련 이벤트 데이터를 삭제할 수 있습니다. 구체적인 작업은 데이터 삭제 도구를 참고하십시오.
저장된 데이터에 대해서는 API로 데이터 내보내기 등 AE 시스템이 제공하는 다양한 내보내기 방식을 사용할 수 있습니다.
요약하면, 앞에서 설명한 커스텀 수집을 바탕으로 개발자의 수집 요구나 사용자의 실제 요구가 변하더라도 AE 시스템은 관련 사용자 데이터의 업데이트, 삭제, 이전을 지원하므로, 사용자에게 GDPR에서 규정한 "정정권", "삭제권", "이동권"을 보장할 수 있습니다.
데이터 전체 라이프사이클의 투명성과 감사 가능성, 고가용성, 고신뢰성
AE 시스템은 데이터 수집, 수신, 처리, 저장, 계산, 활용을 하나로 통합한 사용자 행동 분석 도구로, 데이터 전체 라이프사이클의 모든 단계가 투명하고 감사 가능합니다. AE 시스템은 각 단계의 모든 데이터 구성 요소에 대한 접근과 작업을 지원하므로, 모든 데이터가 생성부터 활용까지 거치는 모든 과정을 추적할 수 있습니다.
실제 데이터 활용 과정에서 특정한 이유로 시스템의 특정 단계를 감사해야 하는 경우, ThinkingAI는 가능한 한 관련 기술 지원을 제공하여 전체 과정의 투명성을 보장합니다.
또한 AE 시스템은 모든 구성 요소의 고가용성과 고신뢰성을 구현하여 데이터 서비스와 데이터 저장의 완전성을 보장하므로 "무결성 및 기밀성" 원칙을 준수합니다.
기타 권장 사항
ThinkingAI는 제품 차원에서 고객의 GDPR 준수를 돕기 위해 항상 노력하고 있으며, 고객 여러분도 사용자 개인정보에 대한 관심을 함께 높여 주시기를 권장합니다. 다음은 개발자 차원에서 권장하는 조치입니다
A. 개인정보 처리방침 작성 및 완성
제품의 개인정보 처리방침을 작성하고 그 안에 GDPR 준수에 관한 표준 조항을 포함할 것을 강력히 권장합니다. 이는 사용자가 제품의 개인정보 보호 정책을 더 잘 이해하는 데 도움이 됩니다.
B. 사용자의 정보를 제공받을 권리 보장
제품에서 명확한 데이터 수집 동의 요청을 제공해야 하며, 사용자가 동의한 경우에만 데이터 수집을 허용하여 사용자 데이터가 기본으로 수집되는 것이 아니라 사용자가 알고 있는 상태에서 수집되도록 해야 합니다.

