GDPR 준수 체크리스트

개인정보 보호 일반 규정(GDPR)의 전문은 99개 조항과 173개 전문(recital)에 달합니다. 대부분의 소규모 웹 제품에서 실용적 표면은 훨씬 작습니다: 적법 근거가 있는가, 개인정보 정책이 최신인가, 접근 및 삭제 요청을 이행할 수 있는가, 처리자 계약이 마련되어 있는가? 이 체크리스트는 첫날 가장 중요한 항목들을 짚어봅니다.

체크리스트 사용 방법

  1. 1

    각 항목 읽기

    여덟 가지 영역이 일반적인 SaaS나 마케팅 사이트의 GDPR 운영 핵심을 다룹니다.

  2. 2

    실제로 완료된 것 체크

    증거가 중요합니다: 아무도 갱신하지 않는 개인정보 정책은 인정되지 않습니다.

  3. 3

    공백 기록

    체크되지 않은 항목을 티켓으로 만드세요. DPA 누락이나 DSAR 절차 누락이 가장 흔합니다.

  4. 4

    분기마다 재검토

    데이터 흐름과 처리자가 바뀝니다. 체크리스트도 그래야 합니다.

핵심 항목과 그 근거 조항

체크리스트 항목 GDPR 조항 비고
적법 근거 문서화 제6조 동의, 계약, 법적 의무 등.
개인정보 정책 게시 제12–14조 쉬운 언어, 쉽게 접근 가능
필요한 곳에 동의 수집 제7조 자유롭게 주어진, 구체적, 명확한
DSAR 프로세스(접근, 삭제) 제15, 17조 한 달 이내 응답
모든 처리자와 DPA 서명 제28조 분석, 이메일, 호스팅, 각각
침해 대응 계획 제33조 발견 후 72시간 이내 당국에 통지
데이터 최소화 제5조(1)(c) 목적에 필요한 것만 수집
접근 통제 및 암호화 제32조 “적절한” 보안 원칙

이 체크리스트가 아닌 것

  • 규정이 요구할 때(대규모 모니터링, 민감 데이터)의 DPO 대체가 아닙니다.
  • 법적 조언이 아닙니다. 관할권별 해석(국가 개인정보 보호법, ePrivacy)에는 변호사가 필요합니다.
  • 쿠키 배너 생성기가 아닙니다. 쿠키는 ePrivacy 지침 + GDPR의 규율을 받습니다, 관련 있지만 별개입니다.

시작 순서

  1. 데이터 매핑: 무엇을, 누구로부터, 어떤 목적으로 수집하고, 어디에 저장하고, 누구와 공유하는지.
  2. 목적별로 적법 근거를 고르세요.
  3. 매핑을 정직하게 반영하는 정책을 게시하세요.
  4. DSAR 받은편지함을 구축하세요(단일 이메일 주소면 충분; 30일 SLA가 더 중요).
  5. 새 처리자와 출시 전에 DPA를 서명하세요.

자주 묻는 질문

사이트가 비필수 쿠키(분석, 광고, 제3자 임베드)를 사용한다면 사전 동의가 필요합니다, 보통 수락, 거부, 환경설정이 있는 배너. 엄격히 필요한 쿠키는 면제됩니다.

수령일로부터 한 달, 복잡한 요청은 두 달 더 연장 가능합니다(제12조(3)). 전체 내보내기가 더 오래 걸리더라도 빠르게 확인 답신을 보내세요.

아니요. 회사가 어디에 기반을 두든, EU/EEA에 있는 사람에게 상품이나 서비스를 제공하거나 그곳에서 그들의 행동을 모니터링할 때마다 적용됩니다.

아니요. 선택은 브라우저 세션에만 존재합니다. 기록이 필요하면 프로젝트 추적기로 내보내세요.

관련 도구

이 도구는 다른 언어로도 제공됩니다