GDPR 준수 화상 회의: 실전 체크리스트
모든 벤더가 배너에서 GDPR 준수를 외치지만, 아키텍처로 보여줄 수 있는 곳은 드뭅니다. EU 개인정보를 처리한다면 — 이름과 목소리와 얼굴이 있는 모든 회의는 개인정보입니다 — 회의 도구를 도입하기 전에 실제로 확인해야 할 것이 여기 있습니다.
GDPR이 회의 도구에 정말 요구하는 것
네 가지입니다. 책임을 물을 수 있는 데이터 컨트롤러, 녹화의 적법한 근거와 투명성, 위험에 상응하는 기술적 조치(암호화, 접근 통제, 보존), 그리고 — 대부분의 벤더가 작게 속삭이는 부분 — 데이터가 어디로 가고 어느 법 아래 있는지에 대한 떳떳한 답변입니다.
체크리스트
어떤 후보에게든 이 다섯 가지 질문을 던지세요.
- 컨트롤러/처리자는 누구인가 — 엔터프라이즈 계약 없이도 DPA가 제공되는가
- 녹화와 전사는 물리적으로 어디에 있는가. EU 데이터센터인가, 아니면 '요청 시 EU 리전 제공'인가
- 애초에 녹화되면 안 되는 회의를 위한 진짜 종단간 암호화가 있는가
- 호스트가 보존을 통제할 수 있는가 — 사용자가 지원 티켓 없이 삭제권을 행사할 수 있는가
- 벤더가 미국 소유라면, CLOUD Act 질문에 대한 그들의 답은 무엇인가
미국 벤더 이전 문제, 한 문단으로
Schrems II 이후 EU 개인정보를 미국 사업자에게 옮기는 일은 이전 메커니즘, 영향 평가, 그리고 DPO가 떠안아야 할 잔여 위험을 뜻합니다. 미국 CLOUD Act가 데이터가 유럽에 저장되어 있어도 미국 기업에 공개를 강제할 수 있기 때문입니다. 깔끔한 출구는 구조적입니다. EU 법 아래의 EU 벤더. 그 전환에서 실제로 무엇이 달라지는지는 유럽 대안 페이지에 정리해 두었습니다.
Spotrum의 구현 방식
EU 기업(에스토니아 등록, 공개), 미디어·녹화·파일을 위한 EU 서버, 자국법으로서의 GDPR, 모든 비즈니스 고객에게 요청 시 DPA 제공, Free를 포함한 모든 요금제의 E2EE 비공개 룸, 호스트가 통제하는 보존, 기본 탑재된 계정 내보내기와 삭제. 여기 적힌 모든 주장은 — 정직한 한계까지 포함해 — 보안 페이지에 문서화되어 있습니다.
GDPR 아래에서 회의 녹화는 합법인가요?
네, 적법한 근거와 투명성이 있다면요. 참가자가 알아야 합니다. Spotrum에서 녹화는 호스트가 시작하고 룸의 모두에게 표시되며, E2EE 룸은 아예 녹화할 수 없습니다.
Spotrum은 DPA를 제공하나요?
네 — 비즈니스 고객이라면 legal@spotrum.com으로 요청할 수 있습니다. 컨트롤러가 EU(에스토니아) 기업이므로 핵심 데이터에는 국경 간 이전 메커니즘이 필요 없습니다.
회의 데이터는 정확히 어디에 저장되나요?
미디어 서버, 녹화, 전사, 파일은 유럽연합 데이터센터에서 운영됩니다. 선택적 AI 기능은 이름이 명시된 비EU 하위 처리자를 사용하며, 기본적으로 꺼져 있고, 개인정보 처리방침에 기재되어 있습니다.
DPO가 승인할 수 있는 화상 회의