이 페이지는 기계 번역 기술을 통해 자동 번역되었습니다. 번역의 정확성을 높이기 위해 합리적인 노력을 기울였으나, 영문이 원본으로 적용됩니다. 번역문과 영문 간의 해석상의 차이, 모호함 또는 불일치가 발생하는 경우에는 영문이 우선됩니다.

Data Subject Access Request 정책 및 절차 - ComponentSource Group

1. 서론

본 정책은 영국에 회사 번호 2890788로 등록되어 있으며 등록 사무소가 The White Building, 33 Kings Road, Reading, Berkshire RG1 3AR에 위치한 ComponentSource Limited(이하 "회사")가 데이터 보호 법률(아래 정의)에 따른 데이터 주체 접근 요청에 관한 의무를 규정합니다.

본 정책은 또한 데이터 주체 접근 요청 처리에 대한 지침을 제공합니다. 본 정책에 명시된 절차와 원칙은 회사 및 직원, 대리인, 계약자 또는 회사 명의로 활동하는 기타 당사자 모두가 항상 준수해야 합니다.

2. 정의

"데이터 관리자"는 개인 데이터 처리의 목적과 수단을 단독 또는 공동으로 결정하는 개인 또는 조직을 의미합니다. 본 정책 목적상 회사는 업무에 사용되는 모든 개인 데이터의 데이터 관리자입니다;

"데이터 처리자"는 데이터 관리자를 대신하여 개인 데이터를 처리하는 개인 또는 조직을 의미합니다;

"데이터 보호 법률"은 적용 가능한 모든 데이터 보호 및 개인정보 보호법을 의미하며, 여기에는 영국 GDPR, 2018년 데이터 보호법 및 잉글랜드와 웨일스에서 개인 데이터 처리나 전자 통신의 개인정보에 관한 기타 적용 법률, 규제, 2차 법령이 포함되며, 수시로 개정, 대체 또는 업데이트 됩니다;

"데이터 주체"는 회사가 개인 데이터를 보유한 살아있는 식별되었거나 식별 가능한 개인을 의미합니다;

"ICO"는 영국 정부 소속 정보 커미셔너 사무소를 의미하며 웹사이트는 ico.org.uk입니다;

"개인 데이터"는 이름, 식별 번호, 위치 데이터, 온라인 식별자 또는 신체적, 생리적, 유전적, 정신적, 경제적, 문화적, 사회적 정체성과 관련된 하나 이상의 요소를 참조하여 직접 또는 간접적으로 식별할 수 있는 데이터 주체와 관련된 모든 정보를 의미합니다;

"처리"는 자동화 여부와 관계없이 개인 데이터 또는 데이터 세트에 대해 수집, 기록, 조직, 구조화, 저장, 수정 또는 변경, 검색, 조회, 사용, 전송을 통한 공개, 배포 또는 기타 제공, 정렬 또는 결합, 제한, 삭제 또는 파기를 포함한 모든 작업 또는 작업 집합을 의미합니다;

"특별 범주의 개인 데이터"는 인종 또는 민족 출신, 정치적 견해, 종교적 또는 철학적 신념, 노동조합 가입, 건강, 성생활, 성적 지향, 생체 정보 또는 유전 데이터를 드러내는 개인 데이터를 의미합니다.

3. 데이터 보호 관리자 및 정책 범위

  1. 회사의 데이터 보호 관리자는 본 정책의 관리를 책임지며, 관련 정책(본 정책에서 언급된 것 포함), 절차 및 지침을 개발하고 실행하며, 데이터 보호 법률에 따라 모든 데이터 주체 접근 요청을 처리하고, 직원, 대리인, 계약자 또는 회사 명의로 활동하는 기타 당사자들이 자신의 직무와 관련하여 데이터 보호 법률과 그 의무를 이해하도록 보장합니다.
  2. 회사는 직원, 고객, 발행인, 공급업체 및 비즈니스 연락처 등에 관한 개인 데이터를 수집, 보유 및 처리합니다.
  3. 데이터 주체는 데이터 보호 법률에 따라 자신의 개인 데이터에 대한 권리를 갖습니다. 본 정책은 특히 접근 권리(영국 GDPR 제15조)를 다루며, 데이터 주체는 회사가 자신에 관한 개인 데이터를 수집, 보유 또는 처리하는지 여부를 확인하고, 해당 데이터의 사본 및 특정 보조 정보를 받을 권리가 있습니다. 접근 권리는 데이터 주체가 당사가 데이터를 어떻게, 왜 사용하는지 이해하고 합법적으로 사용하고 있는지 확인할 수 있도록 설계되었습니다.
  4. 본 정책은 데이터 주체 접근 요청 처리에 관한 내부 회사 정책으로, 데이터 보호 정책, 개인 정보 보호 정책, 개인 정보 고지서 등이 아닙니다. 적절한 경우 회사의 데이터 보호 정책과 함께 읽어야 합니다.
  5. 본 정책, 회사의 개인 데이터 수집, 처리, 보유 또는 데이터 보호 법률에 관한 문의는 데이터 보호 관리자에게 문의해야 합니다.
  6. 본 정책의 제1조부터 제4조 및 제14조부터 제16조는 모든 직원에게 적용되며, 제5조부터 제13조는 데이터 주체 접근 요청("SAR")을 처리할 권한이 부여된 직원에게 적용됩니다.

4. 데이터 주체 접근 요청 인식 방법

  1. 데이터 보호 법률은 SAR이 따라야 할 특정 형식을 규정하지 않습니다. SAR은 회사의 어떤 부서에든 구두 또는 서면, 어떤 통신 수단으로도 제기할 수 있으며, ‘subject access request’, ‘data protection’, ‘personal data’ 등의 용어나 영국 GDPR 제15조를 명시할 필요가 없습니다. 따라서 회사 내 누구든 SAR을 받을 수 있으며, 즉시 SAR임이 명백하지 않을 수 있습니다.
  2. 회사는 직원 핸드북에 SAR 양식을 제공하여 데이터 주체가 SAR을 쉽게 할 수 있고 회사가 요청을 인식하기 쉽게 돕지만, 데이터 주체는 반드시 양식을 사용할 의무가 없으며, 다른 방식으로 제출된 SAR도 항상 인식해야 합니다.
  3. SAR은 ‘정보’와 같이 더 일반적인 용어를 사용할 수 있습니다. 예를 들어, 소셜 미디어를 통해 ‘내 정보 전체 내역을 제공해 주십시오’라는 메시지도 유효한 SAR이며, ‘subject access request’ 및 영국 GDPR에 따른 데이터 주체 권리와 관련된 더 공식적인 통신과 똑같이 처리되어야 합니다.
  4. 개인이 스스로 SAR을 제출할 수 있으며, 대리인을 통해서도 SAR을 제출할 수 있습니다.
    1. 이는 변호사가 의뢰인을 대리하여 요청하는 경우나, 한 개인이 다른 개인을 대리하여 요청하는 경우가 해당하며, 대리인이 해당 데이터 주체를 대리할 권한이 있음을 확인해야 합니다.
    2. 정신 능력이 없는 경우에는 2005년 정신 능력법에 따라 제3자가 해당 개인을 대리해 SAR을 제출할 수 있습니다.
  5. SAR이 식별되거나, 통신이나 요청이 도착했지만 SAR인지 확실하지 않은 경우 즉시 회사의 데이터 보호 관리자에게 전달해야 합니다.

5. 데이터 주체 접근 요청 수령 시 조치

  1. 회사는 SAR에 응답할 제한된 기간이 있으므로 신속히 조치하는 것이 중요합니다.
  2. SAR 처리 권한이 없는 경우 반드시 데이터 보호 관리자에게 전달해야 하며, 권한이 없다면 추가 조치는 하지 않아야 합니다.
  3. SAR은 어떤 형태로도 올 수 있으며, 그 형태에 따라 데이터 보호 관리자에게 전달 방법이 결정됩니다:
    1. 이메일로 받은 SAR은 즉시 데이터 보호 관리자에게 전달합니다.
    2. 우편 또는 기타 종이 문서로 받은 SAR은 먼저 스캔하여 이메일로 데이터 보호 관리자에게 보내고, 원본은 가장 직접적이고 안전한 방법으로 발송합니다.
    3. 구두로 받은 SAR은 데이터 주체의 이름과 연락처를 먼저 기록한 후, 데이터 보호 관리자가 상세 내용을 위해 연락할 것을 알립니다. 데이터 주체 정보와 요청 일시 등을 즉시 이메일로 데이터 보호 관리자에게 보냅니다.
  4. 데이터 보호 관리자는 SAR을 받은 지 2영업일 이내에 접수 확인 응답을 합니다. 응답이 없으면 재확인해야 합니다.

6. SAR 대응 파트 1: 데이터 주체 확인 및 요청 명확화

  1. SAR에 답변하기 전, 요청자의 신원을 확인하고 특히 대량의 개인 데이터를 처리하는 경우 요청 내용을 명확히 해야 합니다(즉, 어떤 개인 데이터 또는 처리가 SAR 대상인지 명시). 이 정보를 요청하는 것은 합리적이고 비례적이어야 하며, 불필요한 추가 정보를 요구하거나 요청 범위를 좁히기 위한 수단으로 사용돼선 안 됩니다.
  2. 추가 신원 확인 정보가 필요한 경우 가능한 한 빨리 요청자에게 알려야 하며, 이 정보가 도착할 때까지 응답 기한은 시작되지 않습니다.
  3. SAR 명확화에 필요한 추가 정보가 필요하다면 즉시 알리고 정보 수신 시까지 기간은 일시 중지됩니다. 같은 날 수신 시에는 기간에 영향이 없습니다(제8조의 기간 연장도 참고).
  4. 제3자가 데이터 주체를 대리해 SAR을 제기하는 경우, 그 권한을 증명하는 충분한 증거를 제출하도록 요구해야 합니다.
  5. 신원을 확인하기 위해 요청할 수 있는 정보 예시(불필요한 신분증 요구는 자제):
    1. 신청자의 여권 사본
    2. 신청자의 운전 면허증 사본
  6. 추가 정보 요청 후에도 신원 확인이 불가능하면(예: 협조하지 않는 경우) 회사는 본 정책 제11조에 따라 SAR 대응을 거부할 수 있습니다.
  7. 명확화 정보를 요청했음에도 협조하지 않는 경우에도, 회사는 가능한 한 개인 데이터를 합리적으로 찾아 제공하려 노력해야 하며, 데이터 보호 법률이 요구하는 일부 보조 정보도 제공할 수 있습니다(제9조 참고).
  8. 회사는 잠재적인 SAR 대응 외에는 개인 데이터를 보유하지 않습니다.

7. SAR 대응 파트 2: 비용

  1. 일반적으로 데이터 보호 법률은 SAR 처리에 대한 수수료 부과를 금지하고 있으며, 회사는 보통 비용을 청구하지 않습니다.
  2. 제한된 경우에 한해, SAR이 "명백히 근거 없거나" "과도한" 경우나, 데이터 주체가 SAR 이후 추가 복사본을 요청하는 경우 행정 비용을 충당하기 위해 "합리적인 수수료"를 부과할 수 있으며, 특정 상황에서는 SAR 대응을 거부할 수도 있습니다(제11조(b) 참조).
  3. 합리적 수수료 산정 시 고려할 요소:
    1. 다음 관련 행정 비용:
      1. 회사가 데이터 주체의 정보를 처리하는지 여부 평가
      2. 정보 위치, 검색, 추출
      3. 정보 사본 제공
      4. 회사의 응답 발송
    2. 특정 비용:
      1. 정보 발송 시 복사, 인쇄, 우편 등의 비용
      2. 장비 및 소모품
      3. 직원 시간

8. SAR 대응 파트 3: 응답 기간

  1. 일반적으로 회사는 SAR에 대해 "부당한 지연 없이" 최대 1개월 이내에 응답해야 하며, 모든 SAR 수령일과 응답 기한을 기록해야 합니다.
  2. 데이터 보호 법률에 따라, 제8조.1항에서 언급한 1개월 기간은 달력일 기준이며, 다음 달의 동일 날짜에 종료됩니다(다음 달에 동일 날짜가 없으면 예: 1월 31일~2월 28일인 경우 해당 월 말일까지). 기간 만료일이 주말이나 공휴일이면 다음 영업일까지 연장됩니다.
  3. 제6조.2항에 따라 본인 확인을 위한 추가 정보가 필요한 경우, 1개월 기간은 그 정보 수신일에 시작됩니다.
  4. 제6조.3항에 따라 SAR 명확화를 위한 추가 정보가 필요한 경우, 1개월 기간은 정보 수신 전까지 일시 중지됩니다(같은 날 수신 시 영향 없음).
  5. SAR이 복잡하거나 동일 데이터 주체가 다수의 SAR을 제출한 경우 최대 2개월까지 기간 연장이 가능하며, 연장이 필요한 경우 서면으로 그 사유를 원래 1개월 기간 내에 알려야 합니다.

9. SAR 대응 파트 4: 제공할 정보

  1. 데이터 주체에게 다음 정보를 제공해야 합니다:
    1. 회사가 개인 데이터를 수집, 보유 및 처리하는 목적
    2. 관련 개인 데이터의 범주
    3. 회사가 개인 데이터를 공개하는 수취인 또는 수취인 범주
    4. 개인 데이터 보유 기간 또는 고정 기간이 없을 경우 보유 기준
    5. 데이터 주체가 개인 데이터 수정, 삭제를 요구하거나 처리 제한 혹은 반대할 권리
    6. 데이터 주체가 ICO에 불만을 제기할 권리
    7. 개인 데이터가 데이터 주체가 아닌 곳에서 수집된 경우 해당 출처
    8. 자동 의사결정(프로파일링 포함)을 수행하는 경우, 그 논리 및 데이터 주체에 미칠 영향(제9.2항 참고)에 관한 의미 있는 설명
    9. 개인 데이터를 제3국 또는 국제기구에 이전하는 경우 이를 보호하는 안전장치
  2. 자동 의사결정과 관련된 SAR의 경우:
    1. 데이터 주체와 관련된 중요한 사항에 대해 전적으로 자동화된 의사결정에 관해 논리적 설명을 해야 하며, 이는 회사의 지적재산권 및 영업비밀 보호를 위해 적절히 이루어져야 합니다.
    2. 데이터 주체는 인간의 개입 권리, 의견 제시 및 이의 제기 권리를 행사할 수 있으며, 회사의 데이터 보호 관리자가 데이터 보호 법률에 따라 처리합니다.
  3. 제9.1 및 9.2항의 정보는 다음과 같이 제공되어야 합니다:
    1. 간결하고 투명하며 이해하기 쉽고 명확한 언어로
    2. 서면으로

      데이터 주체는 회사가 보유한 자신에 관한 개인 데이터만 접근할 권한이 있습니다. 응답 과정에서 발견된 정보가 "개인 데이터" 정의에 부합하지 않는 경우 데이터 보호 법률은 접근 권리를 인정하지 않으므로, 경우에 따라 개인 데이터와 비개인 데이터를 구분하여 제공해야 합니다.

10. SAR 대응 파트 5: 정보 위치 확인

  1. 회사는 여러 장소 또는 시스템에 개인 데이터를 보유할 수 있습니다. SAR이 관련된 개인 데이터 유형을 파악해 적절한 장소에서 검색하는 것이 중요합니다.
  2. 데이터 보호 법률은 "관리자가 합리적이고 비례적인 검색에 근거해 제공할 수 있는 확인, 개인 데이터 및 기타 정보"를 데이터 주체에게 제공할 권리를 인정하며, 접근 권리는 쉽게 찾을 수 있는 정보로 제한되지 않습니다. "합리적이고 비례적인" 요건은 2025년 데이터(사용 및 접근)법에 의해 UK GDPR에 추가되었으나, ICO의 기존 지침 및 판례를 대부분 반영한 것입니다.

11. SAR 대응 거부

  1. 회사는 다음 경우 SAR 대응을 거부할 수 있습니다:
    1. 추가 신원 확인 요청 후에도 SAR 제기자를 확인할 수 없는 경우(제6.2항 참조)
    2. 요청이 "명백히 근거 없거나" 또는 "명백히 과도한" 경우 (요청의 반복성, 정보의 성격, 요청 맥락, 회사와 요청자 관계 등 여러 요소를 고려). 이 경우 합리적 수수료 청구도 가능함(제7.2항 참조).
  2. 거부 이유는 정당해야 하며, SAR 수령 후 1개월 이내에 거부 사유와 ICO에 불만 제기 및 사법 구제 절차를 알리는 통지를 해야 합니다.
  3. 데이터 보호 법률에는 기타 접근 권리 면제 조항도 있으며 제12조를 참조하시기 바랍니다.

12. 접근 권리 면제

  1. 데이터 보호 법률은 SAR에 대해 회사가 거부할 수 있는 여러 면제를 규정하며, 회사에서 적용 가능성이 높은 면제는 다음과 같습니다:
    1. 법적 특권 또는 소송 특권 대상인 경우
    2. 순수히 개인적이거나 가정 활동을 위한 경우
    3. 고용, 교육 또는 훈련 목적으로 기밀로 제공된 참고 자료인 경우
    4. 사업 또는 기타 활동의 경영 예측 또는 계획 목적으로 처리되며, SAR 대응이 해당 사업이나 활동 수행에 지장을 주는 경우 (그 범위 내에서만)
    5. 고용주와 근로자 간의 협상 의도를 기록한 경우 (협상에 지장을 주는 범위 내에서만)
    6. 제3자에 관한 개인 데이터
    7. 범죄 예방, 탐지, 용의자 체포 및 기소에 해를 끼칠 우려가 있는 유형의 데이터
  2. 추가로 국가 안보 등 공공 문제에 관한 면제도 있으며, 면제 적용에 관련한 의문이 있을 경우 데이터 보호 관리자 또는 ICO에 문의하시기 바랍니다.

13. 개인 데이터 삭제 또는 폐기

  1. SAR 접수부터 응답 사이에 개인 데이터가 수정, 삭제 또는 폐기된 경우에도, 해당 변경이 SAR 접수 여부와 무관하게 이루어진 것이라면 회사는 이를 응답에 반영할 수 있습니다.
  2. 접근 권리는 회사가 정상적인 절차(특히 데이터 보호 정책 및 데이터 보존 정책) 하에 개인 데이터를 관리하는 것을 제한하지 않으며, SAR 대응을 회피하기 위해 데이터를 수정, 삭제하거나 폐기하는 것은 허용되지 않습니다.

14. 본 정책 미준수 시 결과

  1. 데이터 보호 법률 준수는 회사에 매우 중요합니다. 회사가 정해진 기간 내에 SAR에 응답하지 않거나 관련 개인 데이터에 대한 접근을 제공하지 못하면 법률 위반이 됩니다.
  2. 미준수는 데이터 주체에 위험을 초래할 뿐 아니라 회사는 다음과 같은 결과에 직면할 수 있습니다:
    1. 데이터 주체가 회사를 ICO에 신고하여 ICO가 조사를 시행
    2. 민사 및/또는 형사 제재를 받으며, 경우에 따라 위반 책임자 개인도 대상이 될 수 있음
    3. 법원이 회사에 SAR 준수를 명령할 수 있음
  3. 직원이 본 정책을 준수하지 않을 경우 징계 조치가 뒤따르며, 중대한 비행의 경우 해고될 수 있습니다.

15. 정책 검토

본 정책은 최소 연 1회 검토됩니다. 회사의 데이터 보호 관리자가 이 검토를 책임집니다.

16. 정책 시행

본 정책은 2025년 11월 1일부터 효력이 발생합니다. 본 정책의 어떤 부분도 소급 적용되지 않으며, 이 날짜 이후 발생하는 사항에만 적용됩니다.

CSDARP 01/2026