개인 데이터를 처리할 때 우리는 BCR에 따라 개인의 기본 권리와 자유를 보호하기 위해 몇 가지 원칙을 따릅니다. 각 법인은 개인 데이터를 처리할 때 다음과 같은 원칙을 준수해야 합니다:
원칙 1: 합법성
개인 데이터를 수집, 사용 및 처리할 때에는 문서화된 법적 근거를 확보하십시오. 이러한 법적 근거는 제한적입니다. 예는 다음과 같습니다:
- 직원 계약 및 판매 계약과 같은 개인과의 계약 이행을 위해 처리가 필요합니다
- 개인이 동의했습니다
- Fresenius의 적법한 이익이 개인에 대한 부정적인 결과보다 큽니다
- 세법, Vigilance 요구 사항 또는 품질 요구 사항과 같은 기타 법적 의무를 이행해야 할 필요성
건강 데이터와 같은 특별한 범주의 데이터에는 추가 법적 근거가 필요합니다.
현지 법률이 추가 또는 다른 규정을 요구하는 경우 이를 따라야 합니다(예: 직원 데이터와 관련된 규정).
원칙 2: 투명성 및 공정성
개인 데이터를 공정하고 투명한 방식으로 처리하십시오. 개인 데이터를 수집하고 사용하기 전에 또는 해당 시점에 다음에 대해 개인에게 알리십시오:
- 누가 책임자이며 우리에게 어떻게 연락할 수 있는가
- 어떤 데이터가 수집되는가
- 데이터가 어떻게 수집되는가
- 데이터가 필요한 이유는 무엇인가(목적)
- 데이터가 어떤 조직과 공유되는가
- 데이터가 다른 국가와 공유되는가
- 데이터는 얼마 동안 보관되는가
- 데이터 수집 및 사용에 대한 법적 근거와 그에 대한 설명(원칙1)
- 개인이 프로파일링되는가
- 자동화된 수단으로 결정을 내리는가
- 데이터가 제공되어야만 하는가, 그렇게 하지 않으면 어떻게 되는가
- DPO 및 기관의 연락처 세부 정보
- 개인이 가진 권리
이러한 모든 정보는 명확하고 평이한 언어를 사용하여 포괄적이고 쉽게 접근할 수 있는 형식으로 제공되어야 합니다.
원칙 3: 목적 제한
개인 데이터는 해당 데이터가 수집되는 명시적이고 합법적인 지정된 목적으로만 사용하십시오. 이러한 추가 사용이 원래 목적과 일치하지 않거나 추가 조치가 취해지지 않는 한 추가 사용은 허용되지 않습니다.
일반적으로 원래 목적과 일치하는 것으로 간주되는 추가 처리 목적은 다음과 같습니다:
(L)DPA는 목적의 변경이 허용되는지 여부에 대해서 지침을 제공할 수 있습니다. 목적의 변경이 허용된 경우 개인에게 해당 변경을 알려야 합니다.
원칙 4: 데이터 최소화
개인에게 전달된 정의된 목적을 위해 필요한 개인 데이터만 수집하고 사용하십시오. 이는 개인 데이터가 목적의 관점에서 과도하지 않으며 관련성이 있음을 의미합니다.
원칙 5: 정확성
개인 데이터를 정확하고 최신 상태로 유지하십시오. 부정확한 데이터가 지체 없이 삭제, 수정 또는 업데이트 되도록 하는 절차를 구현해야 합니다.
원칙 6: 보관 제한
법률에 의해 요구되지 않는 한 수집 목적을 위해 필요한 것보다 더 오래 개인 데이터를 보관하지 마십시오. 이러한 경우 해당 데이터에 대한 액세스가 제한되어야 합니다. 법적인 이유 또는 목적이 더 이상 존재하지 않는 경우 개인 데이터를 삭제하거나 익명화하십시오.
원칙 7: 보안, 무결성 및 기밀성
개인 데이터의 파괴, 손실, 변경, 승인되지 않은 공개 또는 액세스로부터 개인 데이터를 보호하기 위한 적절한 기술적, 조직적 조치를 취하십시오(예: 적절한 역할 및 권한 개념, 백업 및 복원 또는 암호화 사용을 통해).
그러한 조치들을 취할 때, 개인에 대한 위험이 고려되어야만 합니다. IT 시스템을 설치하고 유지 관리할 때에는, 이러한 위험의 관점에서, IT 시스템의 보안이 평가되어야 합니다.
영향을 받는 개인에게 위험을 초래할 수 있는 보안 위반을 문서화하고 데이터 보호 조직에 보고하십시오. 상황에 따라 이러한 위반은 감독 기관, 개인 또는 기타 조직에도 알려야 합니다.
원칙 8: 책임 해명성
BCR 준수를 입증할 수 있어야 합니다. 이는 다음과 같은 적절한 문서를 작성하고 유지함으로써 가능합니다:
- 처리 활동 기록
- 데이터 보호 원칙을 준수하고 위험을 해결하기 위해 취해진 기술적 및 조직적 조치
- 데이터 보호 위험 및 통제 평가
처리자 (Processors) 참여
해당 처리가 BCR 및 현지 데이터 보호법의 요구 사항을 충족하는 방식으로 적절한 기술적 및 조직적 조치를 구현할 것임을 충분히 보장할 수 있는 처리자(processor)만 참여시키십시오. 이는 각 법인 및 처리자(processor) 간의 데이터 보호 계약에 의해 보장되어야 합니다.
(향후) 개인 데이터의 전송
이러한 BCR에 따라 EEA 외부에 있는 다른 조직에 대한 개인 데이터 전송을 적절히 보호하기 위한 조치를 이행하십시오. 이는 유럽 집행위원회(European Commission)가 다른 조직과 채택한 표준 계약 조항에 동의함으로써 이루어질 수 있습니다.