애스크로AIPublic Preview
← 학술논문 검색
학술논문공법학연구2023.02 발행

슈렘스 Ⅱ결정 후 유럽데이터보호위원회(EDPB) 권고에 대한 평가- GDPR의 위험기반접근을 중심으로 -

Evaluation of European Data Protection Board (EDPB) Recommendations after Schrems II Decision- Focusing on the risk-based approach of GDPR -

주민호(경북대학교)

24권 1호, 213~241쪽

초록

본 논문은 개인정보처리의 적정성 평가를 위험기반접근법을 통하여 분석하였다. 슈렘스Ⅰ판결, 슈렘스Ⅱ판결의 후속 조치로서 유럽데이터보호위원회의 권고에 이르기까지 개인정보의 역외 이전의 규율방식은 개인정보처리자에게 과도한 부담을 지우는 방식으로 전개되고 있다. 이러한 경향은 ‘적정한 처리’에 대한 해석에 관한 논의와 더불어 개인정보자기결정권의 보호영역의 본질로서 사생활 침해의 ‘위험’이라는 측면에서 권리의 내재적 한계와 연결되는 것이다. 즉 ‘적정한 처리’와 ‘위험’의 의미로부터 개인정보보호의 규율은 사례 중심적 접근이 요구된다고 할 것이다. 미국과 유럽의 데이터 보호 협정은 슈렘스 판결에서 무효화되었다. 이는 데이터 이전 대상국가의 개인정보보호 수준의 적정성 평가와 관련된 중요한 판결이었다. 이로 인하여 데이터 역외 이전은 GDPR 제46조의 근거에 따른 표준데이터보호계약에 의한 이전만 가능하게 되었다. 슈렘스 판결이후 유럽데이터보호위원회는 추가 조치를 내용으로 하는 권고를 제시하고, 이는 데이터 처리자에게 과도한 책임을 지우는 것으로 경직된 규율로 평가된다. GDPR은 개인정보의 보호밀도에 따른 비례적인 개인정보처리와 아울러 위험기반의 적정성 평가 요소를 동시에 가지고 있다. 유럽데이터보호위원회 권고는 제로리스크에 가까운 추가조치로서 데이터 이용을 과도하게 제한하는 결과를 초래한다.

Abstract

This paper analyzed the adequacy evaluation of personal information processing through a risk-based approach. From the Schrems I judgment to the recommendations of the European Data Protection Board as a follow-up measure to the Schrems II judgment, the method of regulation for cross-border transfer of personal information is developing in a way that imposes an excessive burden on the personal information controller. This trend is connected to the inherent limitations of the right in terms of the ‘risk’ of privacy infringement as the essence of the protection area of the right to self-determination of personal information, along with the discussion on the interpretation of ‘proper processing’. In other words, from the meaning of ‘appropriate measures’ and ‘risk’, it will be said that the regulation of personal information protection requires a case-oriented approach. EU-US Privacy Shield were nullified in the Schrems decision. This was an important judgment related to the evaluation of the adequacy of the level of personal information protection in the country to which the data was transferred. As a result, cross-border transfer of data is only possible under a standard contract clauses(SCCs) based on Article 46 of the GDPR. After the Schrems ruling, the European Data Protection Board has issued a recommendation with additional measures, which is evaluated as a rigid discipline that places excessive responsibility on data processors. GDPR has a risk-based adequacy evaluation factor as well as proportional personal information processing according to the protection density of personal information. The European Data Protection Board recommendations are an additional, near-zero risk measure that results in excessive restrictions on data use.

발행기관:
한국비교공법학회
분류:
법학

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
슈렘스 Ⅱ결정 후 유럽데이터보호위원회(EDPB) 권고에 대한 평가- GDPR의 위험기반접근을 중심으로 - | 공법학연구 2023 | AskLaw | 애스크로 AI