data-protection

4 개의 포스트

cloudflare

1.1.1.1 공개 DNS 리졸버를 위한 지속적인 개인정보 보호 약속 (새 탭에서 열림)

Cloudflare는 1.1.1.1 공용 DNS 리졸버 출시 8주년을 맞아 독립적인 외부 기관을 통해 실시한 개인정보 보호 실사 결과를 발표했습니다. 이번 검토를 통해 사용자 데이터를 제3자에게 판매하지 않고 소스 IP 주소를 25시간 내에 삭제한다는 핵심 원칙이 여전히 철저히 준수되고 있음을 재확인했습니다. 기술적 환경 변화 속에서도 투명성을 유지함으로써 사용자 신뢰를 강화하고 업계의 개인정보 보호 표준을 선도하겠다는 의지를 보여줍니다. **독립적 검토를 통한 신뢰성 확보** - 2020년 첫 실사 이후 기술 스택의 규모와 복잡성이 증가함에 따라, Big 4 회계법인을 통해 시스템 전반에 대한 두 번째 독립 검토를 완료했습니다. - 단순한 선언을 넘어 외부 전문가의 객관적인 검증을 통해 1.1.1.1의 개인정보 보호 제어 장치가 실제 운영 환경에서 약속대로 작동하고 있음을 입증했습니다. - DNS 쿼리 데이터를 다른 Cloudflare 데이터나 제3자 데이터와 결합하여 개별 사용자를 식별하지 않는다는 약속을 기술적으로 뒷받침하고 있습니다. **핵심 개인정보 보호 원칙의 재확인** - **데이터 판매 및 공유 금지**: 사용자의 개인정보를 제3자에게 판매하거나 공유하지 않으며, 광고 타겟팅 목적으로 데이터를 활용하지 않습니다. - **최소 정보 원칙**: 요청 내용(What)만 처리하며, 요청자가 누구인지(Who) 식별할 수 있는 정보는 보관하거나 사용하지 않습니다. - **신속한 데이터 삭제**: 사용자의 소스 IP 주소는 익명화 처리를 거친 후 25시간 이내에 시스템에서 영구적으로 삭제됩니다. **운영의 투명성과 기술적 예외 사항** - **네트워크 문제 해결**: 전체 트래픽의 최대 0.05%에 해당하는 무작위 샘플링 패킷은 네트워크 트러블슈팅 및 공격 방어 목적으로만 제한적으로 사용됩니다. - **익명화 데이터 활용**: Cloudflare Radar와 같은 연구 및 분석 서비스를 위해 익명화된 로그 데이터를 활용하지만, 이는 개인 식별이 불가능한 구조 내에서 이루어집니다. - **범위의 집중**: 이번 조사는 개인정보 보호 약속에 초점을 맞추어 진행되었으며, 기술적 변화 속에서도 개인의 프라이버시에 영향이 없음을 확인했습니다. 인터넷 사용자의 활동이 추적되지 않아야 한다는 철학 아래, Cloudflare는 기술적·제도적 장치를 통해 1.1.1.1 리졸버의 안전성을 지속적으로 증명하고 있습니다. 개인정보 보호와 속도를 동시에 확보하고자 하는 사용자라면, 독립적인 검증을 마친 1.1.1.1 DNS를 기본 리졸버로 설정하여 사용하는 것을 추천합니다.

discord

글로벌 연령 확인 바로 (새 탭에서 열림)

Discord는 청소년에게 연령에 맞는 환경을 제공하고 성인에게는 성인용 콘텐츠 접근권을 보장하기 위해 글로벌 연령 확인 제도를 도입하려 한다고 설명합니다. 다만 초기 발표에서 얼굴 스캔이나 신분증 제출이 모든 사용자에게 요구되는 것처럼 전달된 점을 인정하고, 90% 이상의 사용자는 별도 인증 없이 기존처럼 이용할 수 있다고 밝혔습니다. Discord는 신원 대신 연령대만 확인하고, 개인정보 수집을 최소화하는 방향으로 제도를 개선하겠다고 강조합니다. ## 초기 발표에서의 문제점 - Discord는 연령 확인 제도가 논란을 일으킬 것을 예상했지만, 절차와 목적을 충분히 설명하지 못했다고 인정했습니다. - 그 결과 많은 사용자가 모든 사람에게 얼굴 인식이나 신분증 업로드를 요구하는 것으로 오해했습니다. - 사용자는 Discord가 개인정보를 수집하기 위해 연령 확인을 구실로 삼는 것 아니냐는 우려를 제기했습니다. - Discord는 기술 기업 전반에 대한 불신이 정당하다고 인정하며, 단순히 “믿어 달라”고 요청하는 방식으로는 부족하다고 밝혔습니다. ## 연령 확인 제도의 목적 - 목표는 대부분의 사용자가 Discord를 지금과 동일하게 이용하면서도, 청소년에게는 연령에 적합한 환경을 제공하는 것입니다. - 청소년 사용자가 코로나19 팬데믹 이후 크게 늘었기 때문에 실질적인 보호 장치가 필요하다고 설명합니다. - 성인은 Discord의 전체 콘텐츠를 이용할 수 있어야 하며, 연령 제한 콘텐츠는 성인 공간에 남도록 하는 것이 핵심입니다. - 영국과 호주에서 관련 법률이 이미 시행 중이고, 브라질·유럽·미국 여러 주에서도 유사한 규제가 뒤따르고 있어 제도 도입이 불가피하다고 주장합니다. ## 대부분의 사용자는 별도 인증이 필요 없음 - 90% 이상의 사용자는 연령 인증 없이 계속 Discord를 사용할 수 있습니다. - 특히 연령 제한 콘텐츠에 접근하지 않거나 기본 안전 설정을 변경하지 않는 사용자는 아무런 변화가 없습니다. - Discord의 내부 안전 시스템이 일부 성인 사용자의 연령을 별도 행동 없이 판단할 수 있도록 설계됩니다. - 이 시스템은 다음과 같은 계정 수준의 신호를 활용합니다. - 계정 생성 후 경과 기간 - 등록된 결제 수단의 존재 여부 - 가입한 서버의 유형 - 일반적인 계정 활동 패턴 - 메시지 내용, 대화 내용, 사용자가 게시한 콘텐츠는 분석하지 않는다고 밝혔습니다. - Discord는 글로벌 출시 전에 연령 판단 방법론을 기술 블로그로 공개할 예정입니다. ## 인증이 필요한 사용자의 이용 범위 - 내부 시스템으로 성인 여부를 확인하지 못하면서 연령 제한 콘텐츠를 이용하려는 10% 미만의 사용자에게만 추가 인증이 요구됩니다. - 인증하지 않더라도 다음 기능은 계속 사용할 수 있습니다. - 기존 계정 - 가입한 서버 - 친구 목록 - 다이렉트 메시지 - 음성 채팅 - 제한되는 것은 연령 제한 콘텐츠 접근과 청소년 보호를 위한 일부 기본 안전 설정 변경뿐입니다. - 사용자의 연령대 정보는 다른 Discord 사용자에게 공개되지 않습니다. ## 신원 대신 연령대만 확인하는 구조 - Discord는 외부 인증 업체를 통해 사용자의 신원을 확인하되, Discord에는 연령대만 전달하는 구조를 추진합니다. - Discord는 사용자의 실제 신원을 알 필요가 없고, 인증 업체 역시 해당 신원을 Discord 계정과 연결할 수 없도록 설계한다고 설명합니다. - 인증 업체에는 데이터 사용 제한, 최소 보관, 삭제 의무 등이 계약상 적용됩니다. - 제출된 정보는 필요한 최소 기간만 보관되며, 대부분의 경우 즉시 삭제될 예정입니다. - 보안·개인정보 심사를 통과하지 못한 업체는 사용하지 않는다고 밝혔습니다. ## 외부 업체와의 협력 및 Persona 테스트 - Discord는 사용자에게 여러 인증 방식을 제공하기 위해 복수의 업체를 검토하고 있습니다. - Roblox와 Reddit 등이 사용하는 Persona와도 협력 가능성을 검토했습니다. - 2026년 1월 영국에서 Persona를 이용한 제한적 테스트를 진행했지만, 테스트 후에는 해당 업체와 협력하지 않기로 결정했습니다. - 지난해 발생한 제3자 고객지원 업체의 보안 사고는 연령 확인 업체와 관련된 사건이 아니며, Discord는 해당 고객지원 업체와도 더 이상 협력하지 않는다고 밝혔습니다. Discord의 방향은 전면적인 신원 확인이 아니라, 계정 신호와 제3자 인증을 조합해 신원을 노출하지 않고 연령대만 확인하는 것입니다. 다만 실제 안전성은 공개될 방법론, 외부 업체의 데이터 삭제 이행, 오판 시 이의 제기 절차가 얼마나 투명하게 운영되는지에 달려 있으므로 출시 전 기술 문서와 개인정보 처리 기준을 확인하는 것이 중요합니다.

figma

Figma 및 FigJam 파일용 (새 탭에서 열림)

Figma는 유럽 고객의 데이터 보호와 규제 준수를 지원하기 위해 Figma·FigJam 파일을 EU 내에 호스팅하는 선택권을 제공하기 시작했습니다. 파일 데이터의 주 저장 위치는 독일 프랑크푸르트, 백업 위치는 아일랜드 더블린이며 AWS 인프라를 사용합니다. 다만 모든 데이터가 EU에 저장되는 것은 아니며, 이 기능은 Figma Enterprise 고객에게만 제공됩니다. ## EU 데이터 호스팅 도입 배경 - 유럽 조직은 GDPR을 비롯한 데이터 보호·개인정보 규제를 중요하게 고려하고 있습니다. - Figma는 EU Cloud Code of Conduct 준수 마크를 획득했으며, 기존 보안·개인정보 보호 체계를 강화하는 차원에서 EU 데이터 레지던시를 도입했습니다. - Volkswagen Group도 설계 도구의 데이터가 EU 내에 저장되는 기능을 데이터 보호 측면에서 중요한 요구사항으로 평가했습니다. - EU 호스팅을 이용하면 클라우드 기반 플랫폼의 확장성과 효율성을 유지하면서 데이터 저장 위치를 보다 세밀하게 통제할 수 있습니다. ## EU에 저장되는 데이터 - 초기 대상은 Figma 및 FigJam 파일의 문서 콘텐츠입니다. - 지원되는 파일 유형과 저장 범위는 Figma의 별도 도움말 문서에서 확인해야 합니다. - 파일 데이터의 실제 저장 위치는 다음과 같습니다. - 주 저장소: 독일 프랑크푸르트 - 백업 저장소: 아일랜드 더블린 - 인프라는 기존 클라우드 제공업체인 AWS를 사용합니다. ## EU에 포함되지 않는 데이터 - 사용자 메타데이터와 로그인 데이터는 EU 내에 호스팅되지 않습니다. - 데이터 전송 과정에서 생성되는 일부 데이터는 제한된 기간 동안 EU 외부에 임시 저장될 수 있습니다. - 따라서 “EU 호스팅”은 모든 Figma 관련 데이터가 EU 국경 밖으로 나가지 않는다는 의미가 아니라, 특정 파일 콘텐츠의 저장 위치를 EU로 제한하는 기능입니다. - 조직은 도입 전에 파일 유형별 EU 저장 가능 여부와 제외되는 데이터 범위를 확인해야 합니다. ## 이용 대상과 기존 파일 마이그레이션 - EU 데이터 호스팅은 Figma Enterprise 요금제 고객에게만 제공됩니다. - 기존 고객도 Enterprise로 이용 중이거나 Enterprise로 업그레이드하면 미국에서 EU로 기존 파일을 이전할 수 있습니다. - 마이그레이션 일정은 Figma 계정 관리자가 고객과 조율합니다. - Enterprise 업그레이드 후 데이터 이전 대기 목록에 등록할 수 있습니다. - 다른 요금제 고객은 Enterprise 데모나 상담을 신청해야 합니다. ## 보안 및 규제 준수 체계 EU 데이터 레지던시는 Figma의 기존 보안 인증과 함께 제공됩니다. - SOC 2 Type II 보고서 - ISO 27018 및 ISO 27001 인증 - EU Cloud Code of Conduct Level 2 준수 ## 도입 시 고려할 점 EU 내 파일 저장이 법적·조직적 요구사항에 부합하는지 검토하려면 저장 대상 데이터, EU 외부에 남는 메타데이터, 전송 중 임시 저장 가능성, 마이그레이션 범위를 함께 확인해야 합니다. EU 데이터 주권과 파일 위치 통제가 중요한 대기업이라면 Enterprise 요금제와 공식 파일 유형별 저장 정책을 기준으로 도입 여부를 판단하는 것이 적절합니다.

figma

자신 있게 클라우드 (새 탭에서 열림)

Figma는 글로벌 사용자가 클라우드에서 안심하고 디자인 작업을 할 수 있도록 보안과 규정 준수를 핵심 과제로 삼고 있다고 설명합니다. 특히 EU Cloud Code of Conduct의 컴플라이언스 마크를 획득해 GDPR에 부합하는 개인정보 보호·보안 프로세스를 검증받았으며, 이를 통해 유럽 및 국제 시장의 사용자도 Figma를 신뢰하고 사용할 수 있다고 강조합니다. ## 글로벌 환경을 위한 신뢰와 보안 - 세계 각지의 팀이 규모 있게 협업하려면 안정적이고 신뢰할 수 있는 제품과 시스템이 필요합니다. - Figma는 국제 사용자를 위한 기능 개선과 글로벌 사업 확장뿐 아니라, 여러 지역의 규정에 맞춰 디자인 지식재산권(IP)을 보호하는 데 투자하고 있습니다. - 보안 정책과 성과를 공개적이고 투명하게 알리는 것을 신뢰 구축의 중요한 요소로 봅니다. ## EU Cloud Code of Conduct 인증 - Figma는 EU Cloud Code of Conduct의 컴플라이언스 마크를 획득한 17개 기업 중 하나가 되었습니다. - EU Cloud Code of Conduct는 클라우드 데이터 보호 분야에서 유럽의 높은 기준을 제시하는 자율 규범입니다. - 이 인증은 Figma가 클라우드에서 사용자 데이터를 안전하게 처리하고, GDPR에 맞게 운영되도록 설계된 절차를 갖추었음을 보여줍니다. - 단순히 GDPR의 기본 의무를 충족하는 수준을 넘어, 개인정보 보호 및 보안 정책이 공인 모니터링 기관인 SCOPE Europe의 검증을 받았습니다. ## 사용자와 국제 기업에 주는 의미 - Figma에서 작업하는 디자인 데이터가 업계 수준의 보안 기준에 따라 처리된다는 신뢰를 제공합니다. - 유럽에 본사를 둔 기업뿐 아니라 유럽 및 다른 국제 시장으로 확장하려는 기업도 Figma를 도입할 수 있는 기반을 마련합니다. - 클라우드 기반 디자인 협업 도구를 선택할 때 데이터 보호, 개인정보 처리, 지역별 규정 준수 여부를 확인해야 한다는 점을 보여줍니다. Figma를 조직의 협업 도구로 사용할 때는 EU Cloud Code of Conduct 인증 자체뿐 아니라 보안 정책, 데이터 저장 위치, GDPR 대응 절차 등 구체적인 보안 문서도 함께 검토하는 것이 좋습니다.