2021년 데이터 안전법과 개인정보 보호법의 연이은 시행 이후 기업 파일 처리에 대한 컴플라이언스 요구사항이 크게 증가했습니다. 계약서, 재무제표, 고객 명단—각각이 전송, 저장, 압축 과정에서 법적 경계를 넘을 수 있습니다. 이 글은 법적 요구사항에서 출발하여 기업 파일 처리의 컴플라이언스 리스크와 대응 방법을 체계적으로 정리합니다.
이 글은 파일 압축 완전 가이드의 컴플라이언스 섹션의 확장입니다. 파일 처리의 기술적 차원과 컴플라이언스 차원을 종합적으로 이해하기 위해 함께 읽기를 권장합니다.
1. 데이터 안전법의 핵심 요구사항
중화인민공화국 데이터 안전법은 2021년 9월 1일에 발효되어 데이터 보안 보호의 기본 프레임워크를 확립했습니다. 기업 파일 처리의 경우 핵심 요구사항은 두 가지 영역에 집중됩니다.
1.1 데이터 분류 및 등급화
데이터 안전법은 국가 차원에서 데이터 분류 등급 보호 제도의 구축을 요구하며, 기업은 이에 따라 자체 데이터를 분류하고 등급화해야 합니다. 데이터의 중요한 담체로서 파일은 중요도와 유출 시 위해 심각도에 따라 다른 등급으로 분류되어야 합니다. 예를 들어 공개 정보, 내부 정보, 민감 정보, 핵심 분류 정보는 각각 다른 수준의 보호 조치를 받아야 합니다.
파일 처리 측면에서 이는 서로 다른 분류 등급의 파일이 서로 다른 보안 수준의 처리를 사용해야 함을 의미합니다. 분류된 파일은 공공 인터넷 도구에 업로드할 수 없으며, 민감 정보를 포함한 파일은 유통 전에 비식별화 또는 암호화해야 합니다. 기업의 첫 단계는 파일 분류 등급 레지스트리를 구축하여 어떤 파일을 온라인으로 처리할 수 있고 어떤 파일을 로컬에서 처리해야 하는지 명확히 하는 것입니다.
1.2 안전 처리
데이터 안전법은 데이터 처리 활동이 법규 요구사항을 준수하고 종합적인 데이터 보안 관리 체계를 구축할 것을 요구합니다. 파일 처리(생성, 편집, 압축, 변환, 전송, 파기)는 모두 데이터 처리 활동에 속하며 컴플라이언스 관리에 포함되어야 합니다.
기업은 파일 처리 도구 자체가 데이터 유출을 일으키지 않도록 보장해야 합니다. 예를 들어 온라인 압축 도구를 사용할 때 파일이 제3자 서버에 업로드되어 데이터 반출이나 승인되지 않은 데이터 공유를 구성할 수 있습니다. 처리 도구를 선택할 때 '데이터 흐름을 제어할 수 있는지'가 주요 평가 요소여야 합니다.
2. 개인정보 보호법이 파일 처리에 미치는 영향
개인정보 보호법은 2021년 11월 1일에 발효되어 개인정보의 수집, 저장, 사용, 전송, 삭제에 대한 명확한 요구사항을 설정했습니다. 기업이 일상적으로 처리하는 많은 파일에 개인정보가 포함되어 있습니다. 직원 이력서에는 주민등록번호가 포함되고, 고객 계약서에는 연락처가 포함되며, 재무제표에는 은행 계좌 번호가 포함됩니다.
이 법이 파일 처리에 미치는 주요 영향은 다음과 같습니다.
- 최소 필요성 원칙: 개인정보 처리는 처리 목적을 달성하는 데 필요한 최소 범위 내로 제한되어야 하며 과도한 수집을 해서는 안 됩니다.
- 고지 및 동의: 개인정보를 수집하고 사용하려면 개인에게 고지하고 동의를 얻어야 합니다. 파일에 포함된 개인정보도 이 원칙을 따라야 합니다.
- 국경 간 전송 제한: 개인정보를 해외로 제공하려면 보안 평가, 인증 또는 표준 계약 체결 등 법정 조건을 충족해야 합니다.
- 삭제 의무: 처리 목적 달성 후 개인정보를 능동적으로 삭제해야 합니다. 파일 보관도 이 요구사항을 고려해야 합니다.
실제로 기업이 가장 쉽게 간과하는 컴플라이언스 갭은 개인정보가 포함된 파일을 해외 서버가 제공하는 온라인 도구에 업로드하여 처리하는 것입니다. 평범해 보이는 '온라인 압축' 조작이 이미 개인정보 반출을 구성하여 법정 신고 의무를 촉발할 수 있습니다.
3. 기업 파일 처리의 3가지 컴플라이언스 리스크
3.1 데이터 반출 리스크
해외 온라인 파일 처리 도구를 사용할 때 파일 데이터가 해외 서버로 전송되어 데이터 반출을 구성합니다. 데이터 안전법과 개인정보 보호법에 따라 중요 데이터의 반출은 보안 평가를 통과해야 하며 개인정보의 반출은 법정 조건을 충족해야 합니다. 많은 기업 직원이 습관적으로 외국 온라인 PDF 도구를 사용하여 계약서, 재무제표 등의 파일을 처리하지만, 이러한 조작이 기업이 이행하지 않은 데이터 반출 컴플라이언스 의무를 촉발했을 수 있다는 것을 인지하지 못합니다.
권장사항: 중요 데이터나 개인정보가 관련된 파일의 경우 로컬 처리 도구를 사용하여 원천에서 데이터 반출을 제거하십시오.
3.2 제3자 처리 리스크
온라인 파일 처리 도구는 일반적으로 파일을 제3자 서버에 업로드합니다. 서비스 제공자가 처리 후 즉시 삭제를 약속하더라도 기업은 다음 리스크에 직면합니다. 서비스 제공자의 데이터 유출로 인한 파일 노출, 서비스 제공자가 다른 목적으로 복사본 보존, 서비스 제공자 관할 지역에서의 법적 강제 데이터 획득. 계약서, 재무 데이터, 고객 정보 등 민감한 파일을 통제할 수 없는 제3자에게 처리를 맡기는 것은 본질적으로 데이터 유출 공격면을 확장하는 것입니다.
3.3 로그 보존 리스크
데이터 안전법은 데이터 처리자가 데이터 처리 로그을 6개월 이상 보존할 것을 요구합니다. 파일 처리는 데이터 처리의 중요한 부분이며 기업은 '누가 언제 어떤 파일을 처리했는지'를 기록해야 합니다. 직원이 개인 온라인 도구를 사용하여 기업 파일을 처리하는 경우 이러한 조작은 종종 기업 로그 범위를 벗어나 컴플라이언스 맹점을 만들어 데이터 유출 사건 발생 시 추적을 불가능하게 합니다.
4. 컴플라이언스 차이: 로컬 압축 vs 온라인 압축
컴플라이언스 관점에서 로컬 압축과 온라인 압축에는 근본적인 차이가 있습니다.
| 구분 | 로컬 압축 | 온라인 압축 |
|---|---|---|
| 데이터 위치 | 전체 과정에서 로컬 기기에 유지 | 제3자 서버에 업로드 |
| 데이터 반출 | 관여하지 않음 | 데이터 반출을 구성할 수 있음 |
| 제3자 리스크 | 없음 | 유출 및 보존 리스크 |
| 로그 제어 가능성 | 기업이 처리 활동 기록 가능 | 조작이 기업 로그 범위를 벗어남 |
| 네트워크 의존성 | 네트워크 불필요 | 연결 필수 |
| 컴플라이언스 적합성 | 모든 유형의 민감 파일에 적합 | 공개 정보에만 적합 |
SmartSlim은 순수 로컬 압축 모드를 사용하여 파일이 전체적으로 사용자 기기에서 처리되며 데이터를 업로드하지 않고 네트워크가 필요하지 않아 데이터 안전법과 개인정보 보호법의 민감 파일 처리 요구사항을 자연스럽게 준수합니다. 계약서, 재무제표, 고객 데이터 등 민감 파일을 처리해야 하는 기업에게 로컬 압축은 컴플라이언스 리스크를 피하는 효과적인 방법입니다.
5. 산업별 컴플라이언스 권장값
정부 및 국유 기업
정부 기관과 국유 기업이 처리하는 파일은 종종 국가 기밀과 내부 민감 정보를 포함하며 가장 엄격한 컴플라이언스 요구사항을 가집니다. 권장사항: 모든 파일 처리는 내부 네트워크 또는 로컬에서 완료해야 하며 공공 인터넷 온라인 도구 사용을 금지해야 합니다. 분류 파일은 국가 비밀 인증을 통과한 도구로 처리해야 합니다. 전자 문서는 OFD 포맷을 우선하고 로컬 도구로 압축해야 합니다. 관련 내용은 OFD와 PDF의 차이점과 압축 방법을 참조하십시오.
금융 산업
은행, 보험사, 증권사가 처리하는 파일에는 대량의 고객 신원 및 재무 정보가 포함되어 있으며 엄격한 규제 감독을 받습니다. 권장사항: 고객 문서, 대출 계약서 등의 파일 압축과 변환은 로컬에서 수행해야 합니다. 파일 처리 승인 워크플로우를 구축하여 모든 처리 조작을 기록해야 합니다. 파일 처리 도구 사용을 정기적으로 감사하여 민감 파일이 외부로 전송되지 않도록 해야 합니다.
의료 산업
의료 기관이 처리하는 의무 기록, 검사 보고서 등의 파일은 민감 개인정보로 분류되어 의료기관 의무기록관리규정 등의 규정을 받습니다. 권장사항: 의무기록 파일의 압축과 보관은 기관 내 로컬 시스템에서 완료해야 합니다. 전자의무기록 전송은 암호화된 채널을 사용해야 합니다. 환자 정보 파일은 개인정보 반출 의무를 촉발하지 않도록 어떠한 제3자 온라인 도구에도 업로드해서는 안 됩니다.
6. 파일 처리 도구 선택 컴플라이언스 체크리스트
파일 처리 도구를 선택할 때 다음 컴플라이언스 항목을 항목별로 확인할 것을 권장합니다.
- 데이터를 서버에 업로드하는지 여부: 파일이 기기를 떠나지 않는 로컬 처리 도구를 우선.
- 처리에 네트워크 연결이 필요한지 여부: 오프라인 처리가 더 안전하며 외부 네트워크에 의존하지 않음.
- 도구 제공자가 중국에 등록되어 있는지 여부: 데이터 반출 판정과 관련. 해외 제공자는 추가 주의 필요.
- 파일 처리 로그 기록 지원 여부: 데이터 안전법의 로그 6개월 이상 보존 요구사항 충족용.
- 관련 보안 인증 획득 여부: 분류 보호 평가, ISO 27001 등 보안 자격.
- 데이터 처리 계약 체결 여부: 양 당사자의 데이터 보안 책임과 의무 명확화.
- 배치 처리 및 권한 관리 지원 여부: 기업 관리 및 감사 요구 충족용.
위 검사를 통과한 도구만 기업의 파일 처리 도구 화이트리스트에 포함될 수 있습니다. 압축을 예로 들면, SmartSlim의 로컬 압축 모드는 데이터 위치, 네트워크 의존성, 로그 제어 가능성 등 차원에서 요구사항을 충족하여 기업의 표준 파일 압축 도구로 적합합니다.
7. 자주 묻는 질문 (FAQ)
온라인 압축 도구가 처리 후 즉시 파일을 삭제한다고 해도 컴플라이언스 리스크가 있나요?
리스크가 있습니다. 서비스 제공자가 삭제를 약속하더라도 데이터는 전송 중에 이미 기기를 떠났으며, 가로채이거나 보존되거나 법적 강제로 공개될 수 있습니다. 전송 링크 자체, 서비스 제공자의 로깅 시스템, 백업 메커니즘이 모두 파일의 흔적을 남길 수 있습니다. 민감한 파일의 경우 '업로드 자체가 리스크'입니다. 로컬 압축 도구를 사용할 것을 권장합니다.
직원이 개인 이메일로 온라인 압축 파일을 발송하는 것이 컴플라이언스에 맞나요?
일반적으로 아닙니다. 개인 이메일은 기업이 관리하지 않으며 처리 활동을 기업 로그에 기록할 수 없고, 이메일이 해외 서버를 경유하여 데이터 반출 리스크가 발생할 수 있습니다. 기업은 정책을 통해 이러한 행위를 명시적으로 금지하고 기업 이메일과 로컬 처리 도구를 대안으로 제공해야 합니다.
데이터 안전법에 파일 압축에 대한 구체적 조항이 있나요?
데이터 안전법에는 파일 압축에 대한 구체적 조항은 없지만, 파일 압축은 데이터 분류 등급, 안전 처리, 로그 보존 등 일반적 요구사항을 받는 데이터 처리 활동입니다. 컴플라이언스의 핵심 요소는 처리되는 파일의 데이터 등급, 개인정보 관여 여부, 처리 중 데이터 반출 발생 여부입니다.
로컬 압축 도구는 로그 보존 요구사항을 어떻게 충족하나요?
기업은 로컬 압축 도구에 처리 로그 기능을 제공하도록 요구하여 처리 시간, 파일 이름, 작업자, 압축 매개변수 등의 정보를 기록하고 로그를 6개월 이상 보존할 수 있습니다. SmartSlim과 같은 전문 도구는 로컬 처리 로그 기록을 지원하며 로그를 내보내 보안 감사를 수행하여 기업이 데이터 안전법의 로그 보존 요구사항을 충족하도록 돕습니다.
결론
데이터 안전법과 개인정보 보호법의 시행으로 기업 파일 처리는 '편리한 대로'에서 '컴플라이언스에 맞춰'로 전환되었습니다. 핵심 원칙은 세 가지입니다: 데이터 분류, 로컬 우선, 추적 가능한 로그. 파일을 분류 등급화하여 관리하고, 모든 민감 파일을 로컬에서 처리하며, 모든 처리 활동을 기록하고 추적 가능하게 보장하는 것—이 세 가지를 달성하면 기업 파일 처리의 컴플라이언스 프레임워크가 기본적으로 확립됩니다.
로컬 처리를 지원하고 추적 가능한 로그를 제공하는 파일 압축 도구를 선택하는 것이 컴플라이언스 요구사항을 구현하는 가장 직접적인 출발점입니다. 파일 압축의 기술적 원리와 방법에 대한 자세한 내용은 파일 압축 완전 가이드를 읽어보십시오.
관련 글: