컴플라이언스의 시작점
중국의 데이터안전법(DSL)과 개인정보보호법(PIPL)이 2021년에 시행되고, EU의 일반 데이터보호규정(GDPR)이 2018년부터 시행되면서 기업은 파일 처리 방식에 대해 전례 없는 컴플라이언스 감시에 직면해 있습니다. 계약서, 재무 보고서, 고객 명부는 전송, 저장, 압축, 변환 과정에서 법적 적색선을 넘을 수 있습니다.
파일 압축과 포맷 변환은 일상적인 작업이지만, 법적으로는 모두 '데이터 처리 활동'에 해당합니다. 데이터가 생성, 편집, 전송, 파기되는 순간 DSL의 적용 범위에 들어가며, 파일에 개인정보가 포함되는 순간 PIPL의 적용 범위에도(EU 데이터 주체에 관한 경우 GDPR의 적용 범위에도) 들어갑니다. 따라서 '온라인 압축 도구 사용이 컴플라이언스 위반인가?'라는 질문의 답은 도구 자체에 달려 있지 않습니다. 파일의 분류 등급, 처리 중 데이터 흐름 경로, 기업이 컴플라이언스 의무를 이행했는지의 세 가지 변수에 달려 있습니다.
본 글은 법적 요구사항을 검토하고, 기업 파일 처리의 컴플라이언스 위험을 매핑하며, 중국(DSL/PIPL)과 국제(GDPR) 규제 맥락에 걸쳐 온라인 압축 도구의 컴플라이언스 경계가 어디에 있는지 답합니다.
I. DSL, PIPL, GDPR의 핵심 요구사항
데이터안전법: 두 가지 핵심 의무
2021년 9월 1일에 시행된 중국의 데이터안전법은 데이터 보안의 기초 체계를 확립합니다. 기업 파일 처리와 관련하여 핵심 요구사항은 두 가지 수준에 집중됩니다:
첫째는 데이터 분류 및 등급화입니다. 법률은 국가가 데이터 분류 등급 보호 제도를 확립할 것을 요구하며, 기업은 그에 따라 자체 데이터를 분류하고 등급화해야 합니다. 파일은 중요도와 유출 시 피해의 심각성에 따라 다른 등급으로 나뉘어야 합니다. 공개, 내부, 민감, 핵심으로 분류된 정보는 각각 다른 강도의 보호를 받아야 합니다. 이는 도구 선택에 직접 영향을 미칩니다—서로 다른 등급의 파일은 상응하는 보안의 처리 방법과 짝지어져야 합니다.
둘째는 전 수명주기 안전 처리입니다. 파일 처리(생성, 편집, 압축, 변환, 전송, 파기)는 모두 데이터 처리 활동을 구성하며 컴플라이언스 관리하에 두어야 합니다. 기업은 도구 자체가 데이터 유출을 일으키지 않도록 보장해야 하며, '데이터 흐름이 통제 가능한가'를 주요 평가 요소로 삼아야 합니다.
PIPL: 네 가지 주요 제약
2021년 11월 1일에 시행된 개인정보보호법은 개인정보의 수집, 저장, 사용, 전송, 삭제에 명확한 요구사항을 정합니다. 기업이 처리하는 많은 파일에 개인정보가 포함됩니다: 주민등록번호가 있는 직원 이력서, 연락처가 있는 고객 계약서, 은행 계좌가 있는 재무제표. PIPL은 네 가지 주요 제약을 부과합니다:
- 최소 필요성: 개인정보 처리는 처리 목적을 달성하는 데 필요한 최소 범위로 제한되어야 합니다.
- 고지와 동의: 개인정보의 수집과 사용은 개인에게 고지하고 동의를 얻는 것을 필요로 합니다.
- 국경 간 이전 제한: 개인정보를 해외에 제공하려면 보안 평가, 인증, 표준 계약서 체결 등의 법정 조건을 충족해야 합니다.
- 삭제 의무: 처리 목적이 달성되면 개인정보는 자발적으로 삭제되어야 합니다.
GDPR: 병행하는 의무
GDPR의 적용을 받는 조직의 경우, 의무는 PIPL과 상당히 중복되지만 법적 메커니즘은 다릅니다:
- 적법성, 공정성, 투명성(제5조)은 PIPL의 고지·동의 체계와 부합합니다.
- 데이터 최소화(제5조 제1항 c)는 GDPR에서 최소 필요성에 해당하며, 적절하고 필요한 것만 수집합니다.
- 국제 데이터 이전(제5장)은 표준 계약 조항(SCC), 구속력 있는 기업 규칙, 적절성 결정과 같은 보호조치를 요구하며, 기능적으로 PIPL의 국경 간 조건과 유사합니다.
- 처리 활동 기록(제30조)은 관리자와 처리자가 처리 작업의 문서를 유지할 것을 요구하며, DSL의 로그 보관 의무와 유사합니다.
실무적 시사점은 여러 관할권에서 운영되는 기업이 수렴하는 일련의 의무에 직면한다는 것입니다: 데이터를 분류하고, 수집을 최소화하고, 국경 간 흐름을 통제하고, 감사 가능한 기록을 보관합니다. 가장 쉽게 간과되는 격차는 개인정보를 포함한 파일을 해외 서버에 호스팅된 온라인 도구에 업로드하는 것입니다. 흔한 '온라인 압축' 작업이 이미 국경 간 이전을 구성하여 PIPL과 GDPR 양쪽의 법정 의무를 촉발할 수 있습니다.
II. 데이터 분류 체계와 파일 처리에 미치는 영향
데이터 분류는 법적 요구사항일 뿐만 아니라, 파일 처리 컴플라이언스의 실무적 출발점입니다. 분류가 없으면 차별화 보호가 없고, 차별화 보호가 없으면 온라인 압축 도구를 사용할 수 있는지 판단할 방법이 없습니다.
분류 논리
업계 관행을 참고하면, 기업 파일은 일반적으로 네 가지 등급으로 나뉩니다:
- 공개 등급: 이미 공개되었거나 공개 가능한 정보(웹사이트 공지 등). 온라인 도구로 처리해도 컴플라이언스 위험이 없습니다.
- 내부 등급: 내부적으로 사용되고 외부에 공개되지 않는 정보(내부 통지 등). 온라인 도구 사용은 제공자의 자격을 평가해야 합니다.
- 민감 등급: 개인정보, 영업비밀, 중요 데이터를 포함한 파일(고객 계약서, 재무제표 등). 이것들은 로컬에서 처리되어야 하며, 공중망 도구에 업로드하는 것은 금지됩니다.
- 핵심 등급: 국가 기밀이나 기업 핵심 자산과 관련된 파일(기밀 문서 등). 이것들은 전문 인증을 통과한 도구를 사용해 격리된 환경에서 처리되어야 합니다.
데이터 분류 처리 흐름
아래 다이어그램은 파일 식별에서 처리 방법 선택까지의 전체 분류 흐름을 보여줍니다:
핵심 논리는, 먼저 파일이 법적 규제(개인정보, 중요 데이터, 국가 기밀)에 해당하는지 판단하고, 다음으로 규모와 국경 간 상태에 따라 등급을 결정하며, 마지막으로 처리 방법을 짝지는 것입니다. '민감' 및 '핵심' 등급 파일의 경우 처리 방법은 강한 제약입니다—등급이 결정되면 로컬 처리가 의무적이며, 온라인 도구에 대한 논의 여지가 없습니다.
III. 세 가지 주요 컴플라이언스 위험
위험 1: 국경 간 데이터 이전 위험
해외 온라인 파일 처리 도구를 사용할 때, 파일 데이터는 해외 서버로 전송되어 국경 간 이전을 구성합니다. DSL과 PIPL에 따라 중요 데이터의 반출은 국가 인터넷정보판공실의 보안 평가를 통과해야 하며, 개인정보 반출은 법정 조건 중 하나를 충족해야 합니다. GDPR(제5장)에 따라 제3국으로의 이전은 SCC나 적절성 결정과 같은 적절한 보호조치를 요구합니다.
많은 직원이 습관적으로 외국 온라인 도구로 계약서와 보고서를 처리하지만, 이러한 작업이 기업이 결코 이행하지 않은 국경 간 이전 의무를 촉발했을 수 있다는 점을 모릅니다. 국내 제공자를 사용하더라도 백엔드 서버가 해외에 배포되거나 해외 CDN과 클라우드 노드가 사용되면 국경 간 이전이 발생할 수 있습니다. 기준은 '사용자가 보는 서버가 자국에 있는가'가 아니라 '데이터가 실제로 어느 관할권에 도달하는가'입니다.
위험 2: 제3자 처리 위험
온라인 도구는 일반적으로 파일을 제3자 서버에 업로드합니다. 제공자가 '처리 후 즉시 삭제'를 약속하더라도 기업은 여전히 세 가지 범주의 위험에 직면합니다:
- 데이터 유출 위험: 제공자의 보안 방어에 취약점이 있으면 파일이 저장, 전송, 백업 중에 도난될 수 있습니다. 최근 몇 년간 여러 유명 온라인 도구 제공자가 데이터 유출을 겪었습니다.
- 보관 및 재사용 위험: 일부 제공자의 개인정보처리방침은 업로드된 콘텐츠를 서비스 개선이나 모델 학습에 사용할 권리를 유보하며, 파일 내용이 보관되고 전용될 수 있습니다.
- 법적 강제 위험: 제공자 관할권의 법률이 기업의 모르게 지역 법 집행 기관이 서버 데이터에 접근하도록 승인할 수 있습니다.
민감 파일의 경우, 통제 불가능한 제3자에게 넘기는 것 자체가 공격 표면을 확장합니다. 실제 유출이 없더라도 '데이터가 기업의 통제 가능한 경계를 떠났다'는 사실만으로도 컴플라이언스 감사 시 기업은 수세에 놓이게 됩니다.
위험 3: 로그 보관 위험
DSL은 데이터 처리자에게 처리 로그를 6개월 이상 보관할 것을 요구합니다. GDPR도 마찬가지로 처리 활동 기록(제30조)을 요구합니다. 기업은 '누가 언제 어느 파일을 처리했는지'를 기록하여 보안 사고 발생 시 추적할 수 있도록 해야 합니다.
직원이 개인 온라인 도구로 기업 파일을 처리하면, 이러한 작업은 기업의 로그 범위를 벗어나 컴플라이언스 맹점을 만듭니다: 작업 시간을 기록할 수 없고, 처리 대상을 식별할 수 없으며, 작업자를 연관 지을 수 없습니다. 유출 사고가 발생하면 기업은 보안 관리 의무를 이행했음을 증명할 수 없습니다. 이 위험의 본질은 '통제 가능성 상실'입니다—처리는 기업 경계 밖에서 일어나며, 기업은 로그를 얻을 수도 그 진위를 보장할 수도 없습니다.
컴플라이언스 위험 평가 흐름
아래 다이어그램은 파일 처리 작업의 컴플라이언스 위험 평가를 위한 의사결정 흐름을 보여줍니다:
위험 수준은 파일 등급과 함께 상승하며, 민감 등급 이상의 파일에서는 '온라인 도구'의 여지가 거의 없습니다. 기업은 개별 직원의 판단에 의존하기보다 이 흐름을 도구 선택 및 사용 기준에 포함해야 합니다.
IV. 로컬 압축 vs 온라인 압축: 컴플라이언스 비교
컴플라이언스 관점에서 로컬 압축과 온라인 압축은 근본적으로 다릅니다. 아래 표는 일곱 가지 차원에서의 차이를 보여줍니다:
| 차원 | 로컬 압축 | 온라인 압축 |
|---|---|---|
| 데이터 위치 | 로컬 기기에 남음; 기업 경계를 결코 벗어나지 않음 | 제3자 서버에 업로드됨; 통제 가능 범위를 벗어남 |
| 국경 간 이전 | 해당 없음; 반출 신고 의무 없음 | 이전을 구성할 수 있음; 서버 위치를 평가해야 함 |
| 제3자 위험 | 제3자 관여 없음; 유출이나 보관 위험 없음 | 제공자의 유출, 보관, 법적 강제 위험 존재 |
| 로그 통제성 | 기업이 시간, 대상, 작업자를 완전히 기록 가능 | 작업이 기업 로깅을 벗어남; 컴플라이언스 맹점 |
| 네트워크 의존성 | 네트워크 불필요; 처리가 네트워크의 영향을 받지 않음 | 네트워크 필수; 네트워크 링크 자체가 위험 지점 |
| 승인 및 추적성 | 기업 워크플로에 편입 가능; 완전히 추적 가능 | 편입 어려움; 추적성 낮음 |
| 컴플라이언스 적합성 | 공개부터 핵심까지 모든 등급에 적합 | 공개 등급 파일에만 적합; 민감 이상은 금지 |
온라인 압축은 네 가지 핵심 차원(데이터 위치, 국경 간 이전, 제3자 위험, 로그 통제성)에서 컴플라이언스 결핍이 있으며, 로컬 압축은 네 가지 모두에서 법적 요구사항을 자연스럽게 충족합니다. 이것이 온라인 압축이 전혀 사용 불가능하다는 의미는 아닙니다; 공개 등급 파일에서는 편의성에 가치가 있습니다. 하지만 내부 등급 이상의 파일에서는 로컬 처리만이 컴플라이언스 위험을 피하는 유일한 확실한 방법입니다.
V. 업종별 컴플라이언스 권장 사항
정부 및 공기업
정부 기관과 공기업은 국가 기밀과 관련된 파일을 자주 다루며, 가장 엄격한 컴플라이언스 요구사항을 갖습니다. 모든 파일 처리는 내부 네트워크나 로컬에서 이루어져야 하며, 공중망 온라인 도구의 사용은 금지됩니다. 기밀 파일은 국가 비밀 인증을 통과한 도구로 처리되어야 합니다. 전자 공문서는 OFD 형식을 선호하고 로컬 도구로 압축 및 변환해야 합니다.
금융 서비스
은행, 보험사, 증권사는 대량의 고객 신원 및 금융 정보를 포함한 파일을 다룹니다. 고객 데이터, 대출 계약서, 계좌 명세서의 압축과 변환은 로컬에서 이루어져야 합니다. 각 작업의 작업자, 시간, 대상, 매개변수를 기록하는 파일 처리 승인 워크플로를 구축하고, 로그를 6개월 이상 보관합니다. DLP(데이터 유출 방지) 시스템을 사용해 민감 파일이 외부로 전송되는지 모니터링합니다.
의료
의료 기관은 민감 개인정보에 해당하는 진료 기록과 검사 보고서를 다룹니다. 진료 기록 파일의 압축과 보관은 병원 시스템 내에서 로컬로 이루어져야 하며, 제3자 온라인 도구로 환자 정보를 처리하는 것은 금지됩니다. 전자 진료 기록 전송은 암호화된 채널을 사용해야 합니다. 환자 정보 파일은 국경 간 이전 의무를 촉발하지 않도록 어떠한 제3자 온라인 도구에도 업로드되어서는 안 됩니다.
VI. 파일 처리 도구 선택 컴플라이언스 체크리스트
파일 처리 도구를 선택할 때, 다음 각 컴플라이언스 항목을 확인하십시오:
- 도구가 데이터를 서버에 업로드합니까? 파일을 기기에 남기는 로컬 처리 도구를 선호하십시오. 이것이 국경 간 이전과 제3자 위험을 피하는 근본적 조치입니다.
- 처리에 네트워크 연결이 필요합니까? 오프라인 처리가 더 안전하며, 데이터 전송 단계를 제거합니다.
- 서비스 제공자가 귀하의 관할권에 등록되어 있습니까? 이는 국경 간 이전 평가에 영향을 미치며, 해외 제공자는 백엔드 서버 위치를 확인해야 합니다.
- 도구가 파일 처리 로그 기록을 지원합니까? 이는 DSL의 6개월 로그 보관 요구사항(GDPR 제30조 의무)을 충족합니다. 로그에는 시간, 파일명, 작업자, 매개변수가 포함되어야 합니다.
- 도구가 관련 보안 인증을 통과했습니까? ISO 27001이나 국가 사이버보안 등급보호 평가와 같은 인증은 제공자의 보안 관리 능력을 반영합니다.
- 데이터 처리 계약이 체결되었습니까? 이는 양측의 데이터 보안 책임을 명확히 하고, 데이터 사용, 보관 기간, 삭제 방법을 정의합니다.
- 도구가 일괄 처리와 접근 제어를 지원합니까? 이는 기업의 관리 및 감사 요구를 충족하며, 역할 기반 권한과 일괄 작업의 통합 로깅을 지원합니다.
위의 모든 확인을 통과한 도구만 기업의 허용 목록에 추가될 수 있습니다. 단일 항목이라도 실패하면 그 도구는 공개 등급 파일에만 사용할 수 있습니다.
VII. FAQ
Q1: 온라인 압축 도구가 '파일은 처리 후 즉시 삭제됩니다'라고 표시합니다. 여전히 컴플라이언스 위험이 있습니까?
네. 제공자가 삭제를 약속하더라도 데이터는 전송 중 이미 기기를 떠났으며, 가로채기, 보관, 법적 강제의 대상이 될 수 있습니다. 전송 링크, 제공자의 로깅 시스템, 백업 메커니즘, 재해 복구 노드는 모두 흔적을 남길 수 있습니다. 민감 파일의 경우 '업로드 자체가 위험'입니다—데이터가 기업의 통제 가능한 경계를 떠나면 완전히 삭제된다는 보장이 없습니다. 민감 파일은 항상 로컬 압축 도구로 처리해야 합니다.
Q2: 직원이 온라인 압축 도구로 처리한 파일을 개인 이메일로 보내는 것이 컴플라이언스상 적합합니까?
일반적으로 아닙니다. 개인 이메일은 기업이 관리하지 않으므로 처리 행위를 기업 로그에 기록할 수 없어 로그 보관 요구사항을 위반합니다. 이메일이 해외 서버를 경유할 수도 있어 국경 간 이전 위험을 만듭니다. 기업은 정책으로 그러한 행위를 명시적으로 금지하고, 대안으로 기업 이메일과 로컬 처리 도구를 제공하며, DLP 시스템으로 민감 파일이 개인 채널로 빠져나가는지 모니터링해야 합니다.
Q3: 데이터안전법에 파일 압축에 대한 구체적 조항이 있습니까?
아닙니다. 데이터안전법에는 파일 압축을 특별히 대상으로 하는 조항은 없지만, 파일 압축은 데이터 처리 활동을 구성하며 데이터 분류, 안전 처리, 로그 보관과 같은 일반 요구사항의 적용을 받습니다. 컴플라이언스에 적합한지는 세 가지 요인에 달려 있습니다: 파일의 데이터 등급, 개인정보와 관련이 있는지, 처리가 국경 간 이전과 관련이 있는지. 법률은 '압축'을 다른 처리 방법과 구별하지 않으며, 처리가 일반 보안 요구사항을 충족하는지만 봅니다.
Q4: 로컬 압축 도구는 어떻게 로그 보관 요구사항을 충족할 수 있습니까?
기업은 로컬 압축 도구에 처리 시간, 파일명, 작업자, 압축 매개변수를 기록하는 처리 로그 기능의 제공을 요구할 수 있으며, 로그는 6개월 이상 보관합니다. 전문 도구는 보안 감사를 위한 로그 자동 기록과 내보내기를 지원해야 합니다. 기업은 로그를 통합 로그 관리 플랫폼에 편입하고, 작업자가 추적 가능하도록 신원 인증 시스템과 연관시켜야 합니다. 로그 자체가 데이터 처리 기록이므로 로그 유출이 2차 위험을 만들지 않도록 민감 등급으로 관리되어야 함에 유의하십시오.
요약
DSL, PIPL, GDPR의 시행으로 기업 파일 처리는 '편리한 것'에서 '컴플라이언스에 적합한 것'으로 전환되었습니다. 원래의 질문—온라인 압축 도구 사용이 컴플라이언스 위험인가?—로 돌아가면, 답은 세 가지 변수에 달려 있습니다: 파일의 분류 등급, 데이터 흐름 경로, 처리가 로그에 기록되는지.
핵심 원칙은 세 가지로 요약됩니다: 데이터를 분류하고, 로컬 처리를 우선하며, 로그를 추적 가능하게 유지한다.
- 데이터 분류는 전제 조건입니다. 분류가 없으면 온라인 도구를 사용할 수 있는지 판단할 방법이 없습니다. 기업은 먼저 파일 분류 대장을 구축해야 합니다.
- 로컬 우선은 기준선입니다. 민감 등급 이상의 파일에서는 로컬 처리만이 국경 간 이전, 제3자, 로깅 맹점 위험을 피하는 유일한 확실한 방법입니다. 온라인 도구는 공개 등급 파일에만 허용됩니다.
- 추적 가능한 로그는 안전장치입니다. 모든 처리 활동은 기록 가능하고 추적 가능해야 하며, 로그는 6개월 이상 보관됩니다. 이것은 기업이 의무를 이행했음을 증명하는 필요한 수단입니다.
이 세 가지를 달성하면 기업 파일 처리의 기본 컴플라이언스 체계가 갖춰집니다. 파일 압축은 파일 처리 체인의 한 고리에 불과하지만, 기업의 전반적인 데이터 보안 거버넌스 성숙도를 반영합니다—컴플라이언스에 적합한 도구 선택, 명확한 분류 체계, 완전한 로깅 체계. 세 가지 모두 필수적입니다.
관련 글:
파일 압축이 필요하신가요? SmartSlim을 사용해 보세요
자체 개발한 Rust 압축 엔진 기반으로 PDF/이미지/비디오/Office/OFD 등 10대 분류 40+ 포맷을 지원합니다. 로컬 압축으로 데이터가 외부로 나가지 않습니다.