쉴더스랩 SHIELDUS LAB
· 서비스 · 개인정보

문서가 아니라
흐름을 따라갑니다

개인정보 문제는 대개 방침이 아니라 실제 처리 과정에서 생깁니다. 수집부터 파기까지 데이터가 실제로 어떻게 흐르는지 따라가며 법적 근거와 조치 이행 상태를 확인합니다.

01 / When you need it

이런 경우에
필요합니다

  • 01개인정보를 대량으로 처리하는데 점검을 받아본 적이 없다.
  • 02처리방침을 만들어 뒀지만 실제와 같은지 확신이 없다.
  • 03위탁·재위탁 업체가 늘었는데 관리 절차가 없다.
  • 04해외 SaaS를 쓰는데 국외이전 고지를 어떻게 해야 할지 모르겠다.
  • 05영향평가 대상이 되었거나, 될 것 같다.
02 / Scope

수행 범위

  • 처리 흐름도 작성 — 수집 경로, 저장 위치, 접근 주체, 제공·위탁, 파기까지 실제 흐름을 그립니다. 시스템 구성도와 대조해 누락된 경로를 찾습니다.
  • 적법성 검토 — 항목별 수집 근거, 동의 방식, 목적 범위 초과 여부를 확인합니다.
  • 안전성 확보조치 이행 점검 — 접근권한 관리, 접속기록 보관·점검, 암호화 적용, 보관·파기 절차가 실제로 돌아가는지 확인합니다.
  • 수탁사 관리 — 위탁 현황 파악, 계약서 필수 조항 검토, 정기 점검 절차 설계.
  • 국외이전 점검 — 클라우드·SaaS 사용에 따른 이전 현황 확인과 고지 요건 정비.
  • 영향평가 대응 준비 — 요구 자료 정비, 사전 점검, 평가기관 대응 준비.
대상 · 전제
근거개인정보보호법 및 시행령, 안전성 확보조치 기준
범위온라인 · 오프라인 수집 경로 모두
전제처리 시스템 담당자 인터뷰, 화면·설정 확인
연계ISMS-P 개인정보 영역과 함께 수행 가능
03 / Deliverables

산출물

계약서에 그대로 명시되는 목록입니다. 여기 없는 문서가 필요하시면 착수 전에 말씀해 주세요.

기본 제공
  • 개인정보 처리 흐름도
  • 항목별 적법성 검토 결과
  • 안전성 확보조치 이행 점검 결과서
  • 개선 과제 목록 (담당 · 기한 포함)
  • 처리방침 · 동의서 개선안
  • 수탁사 점검 체크리스트
유의사항
  • 개인정보 영향평가(PIA)는 지정된 평가기관이 수행합니다. 쉴더스랩은 평가기관이 아니며 대응 준비를 지원합니다.
  • 법령 해석이 갈리는 사안은 단정하지 않고 근거와 함께 선택지를 제시합니다.
  • 점검 과정에서 실제 개인정보 열람이 필요한 경우 최소 범위로 제한하고 별도 합의합니다.

단계별 절차와 위험도 산정 기준은 진단 방법론에 전부 공개되어 있습니다.

04 / FAQ

자주 묻는 질문

ISMS-P를 하면 개인정보는 자동으로 되는 것 아닌가요?
ISMS-P의 개인정보 영역은 인증기준 충족 여부를 봅니다. 개인정보 컴플라이언스 점검은 실제 처리 흐름의 적법성과 조치 이행을 봅니다. 겹치는 부분이 있지만 같지 않습니다. 함께 준비하는 경우 중복 작업은 제거하고 산정합니다.
영향평가 대상인지 어떻게 아나요?
처리하는 개인정보의 규모와 성격, 기관 유형에 따라 정해집니다. 현재 처리 현황을 알려주시면 근거와 함께 판단 의견을 드립니다.
해외 SaaS를 많이 쓰는데 다 정리해야 하나요?
먼저 어떤 서비스에 어떤 항목이 흘러가는지 목록화하는 것이 시작입니다. 목록이 나오면 고지·동의가 필요한 것과 그렇지 않은 것을 구분할 수 있습니다.
Contact

범위와 일정을
먼저 정리해 드립니다

현재 상황만 알려주시면 필요한 항목과 예상 기간을 문서로 회신드립니다. 범위 검토와 견적 산정에는 비용이 발생하지 않습니다.