유럽의 “위험 제로(zero risk)접근 방식”에 기반한 데이터 국외 이전 규범에 대한 비판적 검토
A Critical Review of Data Cross-border Transfer Norms Based on Europe’s “Zero Risk Approach”
김현경(서울과학기술대학교 IT정책전문대학원)
36권 3호, 161~209쪽
초록
EU-미국 간 프라이버시 실드(Privacy Shield)를 무효로 하는 유럽사법재판소(CJEU)의 슈렘스II 결정 이후 EU 국가의 데이터 감독기구(DPA)들은 GDPR 제5장의 개인정보 국외 이전과 관련하여 ‘위험 제로(zero risk)접근 방식’을 발전시켰다. 즉 유럽 개인정보를 처리하는 기업은 외국 정부가 유럽 데이터에 접근할 수 있는 이론상의 모든 위험을 제거해야 한다는 것이다. 또한 이러한 ‘위험 제로(zero risk)접근 방식’은 강력한 데이터 국지화를 포함하고 있다. 그러나 이러한 위험 제로 접근방식이 보안 친화적이며, 실효적인지에 대하여는 의문이다. 그 이유로 우선 유럽의 데이터 컨트롤러 등은 종종 미국의 인적 관할권의 적용을 받으며, 미국 기업과 동일하게 역외 데이터 접근(생성) 요청에 직면할 수 있다. 또한 해외 정보기관이 데이터에 접근하는 방식은 반드시 기업에 강제적 요청을 통해서만이 아니라 자국의 기술적 수단에 의한 직접 접근 방식을 사용한다. 유럽의 데이터 프로세서들은 미국 등 외국의 인적 관할권에 속하는 것을 회피하더라도 해외 정보기관에 의해 '직접 접근'될 위험이 다분하다. 따라서 유럽에서 CSP에게 요구하는 “위험 제로” 요건의 충족은 궁극적으로 달성할 수 없는 것을 추구하고 있다고 볼 수 있다. 또한 GDPR은 근본적으로 ‘위험 기반 접근 방식’에 기반을 두고 있으며, 이는 궁극적으로 상충되는 헌법적 이익 사이에서 최적의 균형을 이루려는 시도를 의미한다. 따라서 개인정보 국외 이전의 세이프가드는 ‘완벽성’이 아닌 ‘비례성’의 기준에 따라 평가되어야 할 것이다.
Abstract
Following the Schrems II decision of the Court of Justice of the European Union(CJEU) invalidating the EU-US Privacy Shield, EU data supervisory authorities (DPAs) have developed a “zero risk approach” to the international transfer of personal data under Chapter 5 of the GDPR. This means that companies processing European personal data must eliminate all theoretical risk that foreign governments will be able to access European data. This “zero risk approach” also includes strong data localization. However, it is questionable whether this “zero risk approach” is security-friendly and effective. First of all, European data controllers are often subject to US personal jurisdiction and may face overseas data access (production) requests in the same way as US companies. In addition, foreign intelligence agencies do not necessarily access data through compulsory requests to companies, but rather through direct access by domestic technical means. Even if European data processors avoid being subject to foreign personal jurisdictions such as the United States, they may be at increased risk of being “directly accessed” by foreign intelligence agencies. Therefore, the “zero risk” requirement that Europe demands of CSPs can be seen as pursuing something that is ultimately unattainable. Furthermore, the GDPR is fundamentally based on a “risk-based approach,” which means “an attempt to strike the optimal balance between ultimately conflicting constitutional interests.” Therefore, safeguards for the international transfer of personal data should be evaluated according to the standard of “proportionality,” not “perfection.”
- 발행기관:
- 법학연구원
- 분류:
- 법학