개인 정보 보호 규정 준수를 위한 Google의 책임 공유
직접적인 책임은 사용하는 서비스에 따라 달라지지만 개인 정보 보호 설정은 항상 사용자의 책임이며 Google은 항상 Google 인프라 보호를 담당합니다. Google은 개인 정보 보호와 보안 관리를 위해 공동 운명 모델로 운영되기 위해 노력합니다. Google은 적극적으로 파트너와 협력하여 고객이 개인 정보 보호 규정을 준수하는 방식으로 워크로드를 배포하고 운영할 수 있도록 제품과 솔루션을 제공하고 있습니다. 또한 개인 정보 보호와 규정 준수의 비용 일부가 Google Cloud로 이전되어 고객 부담이 줄어듭니다.
일반적인 여러 개인 정보 보호 규정에 따르면 책임 범위는 법인이 데이터 컨트롤러 또는 데이터 프로세서 역할을 하는지에 따라 결정됩니다. 정확한 정의는 규정에 따라 다르지만 간략하게 말하면 컨트롤러 역할은 처리의 목적과 방법을 결정하며 프로세서는 컨트롤러의 지침에 따라 처리를 수행합니다.
이 페이지에서는 고객(일반적으로 데이터 컨트롤러 역할)과 Google Cloud(대부분 데이터 프로세서 역할)에 적용되는 일반적인 개인 정보 보호 원칙 중 일부를 설명합니다.
개인 정보는 데이터 수집 목적과 관련된 필수 정보로 제한되어야 합니다.
정보주체를 식별할 수 있는 형태로 개인 정보를 필요 기간 이상 보관해서는 안 됩니다.
개인 정보는 명시적이고 합법적인 목적으로만 수집되어야 하며 이러한 목적에 부합하지 않는 방식으로 추가 처리되어서는 안 됩니다.
개인 정보는 적절한 기술적 조치나 조직적 조치를 사용하여 무단 또는 불법 처리, 우발적인 손실, 파기 또는 손상에 대한 보호를 포함하여 개인 정보를 적절하게 보호하는 방식으로 처리되어야 합니다.
Google Workspace 및 Google Cloud 데이터 처리 계약에는 고객에 대한 Google의 개인 정보 보호 노력이 명시되어 있습니다. Google은 고객과 규제 기관의 피드백을 기반으로 수년에 걸쳐 해당 약관을 개선해 왔습니다. 고객과 사용자가 시스템에 입력하는 모든 데이터는 고객 지침에 따라서만 처리됩니다.
직원의 비밀유지 노력
모든 Google 직원은 기밀유지 협약에 서명하고 의무적으로 Google의 윤리 강령 교육은 물론 비밀유지 및 개인정보 보호 교육 과정을 이수해야 합니다. Google의 윤리 강령에는 정보 보호와 관련된 책임 및 갖춰야 할 태도가 구체적으로 명시되어 있습니다.
전체 약관은 Google Cloud 및 Google Workspace - Cloud 데이터 처리 추가 조항(CDPA)을 참조하세요.
Google 그룹 기업은 Google Workspace 및 Google Cloud 서비스 제공에 필요한 대부분의 데이터 처리 작업을 직접 수행합니다. 그러나 일부 타사 공급업체에 서비스 지원을 의뢰할 때도 있습니다. 각 공급업체는 필요한 기술적 전문 지식이 있는지, 그리고 적정한 수준의 보안과 개인정보 보호를 제공할 수 있는지를 검증하는 엄격한 선정 절차를 거쳐 선정됩니다.
Google은 Google Workspace 및 Google Cloud 서비스를 지원하는 Google 그룹의 보조 프로세서와 이러한 서비스와 관련된 제3자 보조 프로세서에 대한 정보를 공개합니다.
관련 약관의 전체 목록은 다음을 참조하세요.
Google은 정보 처리 수명 주기 전체에 걸쳐 최고 수준의 보안을 제공하도록 설계된 글로벌 인프라를 운영합니다. 이 인프라는 서비스의 안전한 배포, 최종 사용자 개인정보 보호 수단이 적용된 안전한 데이터 저장, 서비스 간의 안전한 통신, 고객과의 안전한 비공개 인터넷 통신, 관리자에 의한 안전한 운영을 제공하도록 설계되었습니다. Google Workspace 및 Google Cloud는 이 인프라에서 실행됩니다.
Google에서는 데이터 센터의 물리적 보안부터 하드웨어 및 소프트웨어의 보안 보호 및 운영 보안 지원에 사용되는 프로세스에 이르기까지 자사의 인프라 보안 체계를 멀티 레이어로 설계했습니다. 이 멀티 레이어의 보안 덕분에 모든 요소에 견고한 보안 기반이 마련됩니다. 인프라 보안에 대한 자세한 내용은 Google 인프라 보안 설계 개요 백서를 참조하세요.
가용성, 무결성, 복원력
Google은 자사 플랫폼의 구성요소가 높은 중복성을 갖도록 설계합니다. Google의 데이터 센터는 지리적으로 분산되어 있어 자연재해 및 국지적 절전과 같은 지역적 장애 요인이 글로벌 제품에 미치는 영향을 최소화합니다. 하드웨어, 소프트웨어, 네트워크 장애가 발생하는 경우 해당 시설의 서비스가 즉각적으로 다른 시설로 옮겨가기 때문에 아무런 지장 없이 작업을 지속할 수 있습니다. Google의 중복성 높은 인프라는 고객의 데이터 손실을 방지합니다.
장비 테스트 및 보안
Google은 바코드와 애셋 태그를 활용해 데이터 센터 장비의 인수부터 설치, 사용 중지, 폐기에 이르기까지 상태와 위치를 추적합니다. 수명 주기 중 언제라도 성능 테스트를 통과하지 못한 구성요소는 인벤토리에서 삭제되어 사용 중지됩니다. Google 하드 드라이브에서는 전체 디스크 암호화(FDE)와 드라이브 잠금과 같은 기술을 활용해 저장 데이터를 보호합니다.
재해 복구 테스트
Google에서는 매년 재해 복구 테스트를 실시하여 인프라 및 애플리케이션팀이 통신 계획, 장애 조치 시나리오, 운영 전환, 기타 응급상황 대응을 테스트할 수 있도록 인프라 및 애플리케이션팀에 협력 플랫폼을 제공합니다. 재해 복구 모의 훈련에 참여하는 모든 팀은 테스트 계획을 개발하고 테스트를 통해 얻은 결과와 교훈을 문서화하는 사후 평가도 시행합니다.
암호화
Google은 암호화를 사용하여 전송 중인 데이터와 저장 데이터를 보호합니다. Google Workspace에서 리전 간에 전송 중인 데이터는 모든 사용자에게 기본적으로 활성화되어 있는 HTTPS로 보호됩니다. Google Workspace 및 Google Cloud 서비스는 고객 측에서 어떠한 조치를 취하지 않아도 암호화 메커니즘을 하나 이상 사용하여 비활성 상태로 저장된 고객 콘텐츠를 암호화합니다.
액세스 제어
Google 직원의 액세스 권한 및 수준은 최소 권한 및 알 권리를 바탕으로, 규정된 책임에 적합한 접근 권한을 부여하는 방식으로 직무와 역할에 맞게 할당됩니다. 추가 액세스 권한을 요청하려면 Google의 보안 정책에 명시된 대로 데이터나 시스템 소유자, 관리자 또는 기타 책임자의 승인과 요청을 포함하는 공식 프로세스를 따라야 합니다. Google Cloud 시스템과 인프라 구성요소를 수용하는 데이터 센터에는 물리적 접근 제한이 적용되며 연중무휴 24시간 체제로 현장 보안 담당자, 보안 경비, 출입 배지, 생체 인식 메커니즘, 물리적 잠금 장치, 비디오 카메라를 통해 시설 내부 및 외부를 감시하고 있습니다.
사고 관리
Google은 전 세계에 고객 데이터의 보안 및 개인정보 보호와 보안 관리를 담당하는 전담 보안팀을 연중무휴 24시간 체제로 운영하고 있습니다. 개별 팀원은 연중무휴 24시간 사고 관련 알림을 받고 긴급 상황을 해결할 수 있도록 지원합니다. 사고 대응 정책이 마련되어 있으며 중요한 사고를 해결하기 위한 절차도 문서화되어 있습니다. 이러한 이벤트를 통해 얻은 정보는 향후 사고를 예방하는 데 활용되며 정보 보안 교육에서 예시로 사용될 수 있습니다. Google 사고 관리 프로세스 및 대응 워크플로도 문서화되어 있습니다. Google의 사고 관리 프로세스는 ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27001, PCI-DSS, SOC 2, FedRAMP 프로그램의 일환으로 정기적으로 테스트되어 고객과 규제 기관에 Google의 보안, 개인 정보 보호, 규정 준수 관리에 대한 독립적 검증 결과를 제공합니다. Google의 이슈 대응 프로세스에 대한 자세한 정보는 데이터 이슈 대응 프로세스 백서를 참조하세요.
취약점 관리
Google에서는 상용화 도구, 목적에 맞게 제작된 사내 도구, 집중적인 자동/수동 침투 시험, 품질 보증 프로세스, 소프트웨어 보안 검토, 외부 감사를 조합한 방식으로 소프트웨어 취약점을 검사합니다. 또한 더욱 광범위한 보안 연구 커뮤니티에 의뢰하여 Google Workspace, Google Cloud, 기타 Google 제품의 취약점을 파악하는 데 많은 도움을 받고 있습니다. Google의 취약점 발견 보상 프로그램은 연구자들로 하여금 고객 데이터에 해를 끼칠 수 있는 설계 및 구현 문제를 알리도록 유도하는 효과가 있습니다.
제품 보안 - Google Workspace: 자세한 내용은 https://workspace.google.com/security를 참조하세요.
제품 보안 - Google Cloud: 자세한 내용은 https://cloud.google.com/security/를 참조하세요.
전체 약관은 다음을 참조하세요.
정보주체의 권리
데이터 컨트롤러는 Google Workspace 및 Google Cloud 관리 콘솔과 서비스 기능을 사용해 자사와 사용자가 시스템에 입력하는 데이터 처리의 액세스, 정정, 제한 또는 데이터 삭제를 수행할 수 있습니다. 이 기능은 GDPR에 따라 본인의 권리를 행사하려는 정보주체의 요청에 대응해야 하는 데이터 컨트롤러로서의 의무를 다하는 데 도움이 됩니다.
데이터 보호팀
Google은 Google LLC와 자회사에 Cloud 제품 및 서비스의 일부로 포함하여 GDPR의 적용을 받는 데이터 처리를 관할하는 DPO를 임명했습니다. 크리스티 천 플린은 Google의 데이터 보호 담당자입니다. 크리스티 천 플린은 미국 서니베일에서 근무하고 있습니다.
필요한 경우를 위해, Google Cloud 제품마다 데이터 보호와 관련된 고객 문의에 대응하는 팀이 마련되어 있습니다. 해당 팀에 연락하는 방법은 관련 계약서에 기술되어 있습니다. Google Workspace의 경우 고객 측 관리자가 관리자 계정에 로그인한 상태로 https://support.google.com/a/contact/googlecloud_dpr에서 Cloud 데이터 보호팀에 연락 및/또는 관련 계약서에 기술된 대로 Google에 직접 통지할 수도 있습니다. Google Cloud라면 https://support.google.com/cloud/contact/dpo를 통해 해당 팀에 문의할 수 있습니다.
이슈 알림
Google Workspace 및 Google Cloud는 수년째 이슈 알림과 관련된 계약상의 의무사항을 제공하고 있습니다. Google은 앞으로도 Google의 현재 계약에 명시된 데이터 이슈 조항에 준하여 고객 데이터와 관련된 이슈를 즉각적으로 통지할 것입니다.
전체 약관은 다음을 참조하세요.
관리자는 Google Workspace 또는 Google Cloud 서비스(자세한 내용은 Google Cloud 문서 참조)의 기능을 통해 계약 기간 중에 언제든지 고객 데이터를 내보낼 수 있습니다. Google은 수년간 Google의 데이터 처리 약관에 데이터 내보내기 관련 의무사항을 포함해 왔으며 앞으로도 데이터 내보내기 기능을 강화하는 작업을 계속 수행하여 Google Workspace 및 Google Cloud 서비스에서 고객 데이터 사본을 더욱 쉽게 다운로드할 수 있도록 지원할 예정입니다.
Google Workspace 또는 Google Cloud 서비스의 기능을 사용하여 언제든지 고객 데이터를 삭제할 수도 있습니다. 사용자가 Google에 영구 삭제 요청을 전달하면(예: 이메일을 삭제하면 '휴지통'에서 더 이상 복구되지 않음) Google은 보관 의무가 적용되지 않는 한 최대 180일 내에 모든 시스템에서 관련 고객 데이터를 삭제합니다.
전체 약관은 다음을 참조하세요.
Google Cloud 및 Google Workspace - Cloud 데이터 처리 추가 조항(CDPA)
데이터 보안 | 7.4항
Google의 고객과 규제 기관은 약관 외에도 보안, 개인 정보 보호, 규정 준수 관리에 대해 독립 기관의 검증을 기대합니다. Google Workspace 및 Google Cloud는 보안 수준을 보증하기 위해 여러 제3자 독립 감사 기관으로부터 정기적인 감사를 받고 있습니다.
ISO/IEC 27001(정보 보안 관리):
ISO/IEC 27001은 전 세계에 가장 널리 알려졌으며 국제적으로 사용되는 독립된 보안 표준 중 하나입니다. Google은 Google Workspace 및 Google Cloud 제품은 물론 공유되는 공통 인프라를 구성하는 시스템, 애플리케이션, 인력, 기술, 프로세스, 데이터 센터에 대해 ISO/IEC 27001 인증을 취득했습니다. 규정 준수 보고서 관리자를 통해 이러한 인증을 확인할 수 있습니다.
ISO/IEC 27017(클라우드 보안):
ISO/IEC 27017은 ISO/IEC 27002를 기반으로 하며 특히 클라우드 서비스의 정보 보안 제어에 관한 내용을 담은 국제 표준 관행입니다. Google은 Google Workspace 및 Google Cloud에 대해 ISO/IEC 27017 규격 인증을 받았습니다. 규정 준수 보고서 관리자를 통해 이러한 인증을 확인할 수 있습니다.
ISO/IEC 27018(클라우드 개인 정보 보호):
ISO/IEC 27018은 퍼블릭 클라우드 서비스의 개인 식별 정보(PII) 보호에 관한 국제 표준 관행입니다. Google은 Google Workspace 및 Google Cloud에 대해 ISO/IEC 27018 규격 인증을 받았습니다. 규정 준수 보고서 관리자를 통해 이러한 인증을 확인할 수 있습니다.
ISO/IEC 27701(개인 정보 관리):
ISO/IEC 27701은 개인 식별 정보(PII)의 수집 및 처리에 대한 글로벌 개인정보 보호 표준입니다. 이 표준은 데이터 개인정보 보호를 포함하도록 ISO/IEC 27001 및 ISO/IEC 27002 요구사항을 확대한 것입니다. Google은 Google Workspace와 Google Cloud에 대해 PII 프로세서로 공인 ISO/IEC 27701 인증을 받았습니다. 규정 준수 보고서 관리자를 통해 이러한 인증을 확인할 수 있습니다.
SSAE18/ISAE 3402(SOC 2/3):
미국 공인 회계사 협회(AICPA) SOC(Service Organization Controls) 2 및 SOC 3 감사 체제는 보안, 가용성, 처리 무결성, 비밀유지에 관한 신뢰 원칙과 기준을 정의합니다. Google은 Google Workspace와 Google Cloud에 대해 SOC 2와 SOC 3 보고서를 모두 보유하고 있습니다. 규정 준수 보고서 관리자를 통해 이러한 인증을 확인할 수 있습니다.