SC-900 시험에서 개인 정보 보호 파트는 "Microsoft가 고객 데이터를 어떻게 보호하는지 투명하게 공개하는 방법"과 "조직이 직원과 고객의 개인 정보 권리를 어떻게 관리하는가"를 묻습니다.
Service Trust Portal — Microsoft의 투명성 공개 창구
병원을 선택할 때 그 병원이 위생 검사에서 몇 점을 받았는지, 어떤 인증을 가지고 있는지 확인하고 싶을 것입니다. 기업이 Microsoft Azure나 Microsoft 365를 사용할 때도 마찬가지입니다. "Microsoft의 데이터 센터는 ISO 27001 인증을 받았는가?", "SOC 2 감사를 통과했는가?", "우리 산업의 규정을 준수하는가?"를 확인해야 합니다.
Service Trust Portal(servicetrust.microsoft.com)은 Microsoft가 이런 정보를 투명하게 공개하는 포털입니다. 누구나 무료로 접근할 수 있으며, Microsoft의 보안과 규정 준수에 관한 공식 문서를 제공합니다.
제공하는 정보의 종류
감사 보고서: ISO 27001, SOC 1/2, FedRAMP, PCI DSS 등 독립 외부 감사 기관이 수행한 감사 결과 보고서. 독립적인 제3자가 검증했다는 것이 핵심입니다.
규정 준수 가이드: 금융, 의료, 교육, 정부 등 산업별, 그리고 국가별로 어떻게 Microsoft 서비스를 규정에 맞게 사용할 수 있는지 안내합니다.
백서 및 FAQ: Azure의 암호화 방식, 데이터 잔류 정책, 보안 아키텍처 같은 기술적인 내용을 자세히 설명하는 문서들.
신뢰 문서: Microsoft 서비스에서 보안이 어떻게 구현되어 있는지 설명하는 문서. 예를 들어 "Microsoft의 클라우드 서비스에서 데이터는 어떻게 암호화되는가"를 설명합니다.
이 포털의 핵심 가치는 "우리를 믿어라"는 말 대신 독립 감사 결과라는 객관적인 증거를 제공한다는 점입니다.
Microsoft 개인 정보 보호 원칙
많은 기업들이 "우리는 개인 정보를 소중히 여깁니다"라고 말하지만, 구체적으로 어떻게 보호하는지 명확하지 않은 경우가 많습니다. Microsoft는 6가지 원칙을 공개적으로 약속하고, 이 원칙에 따라 운영합니다.
어린 자녀의 일기장을 부모가 관리한다고 생각해보세요. 아이가 원할 때 볼 수 있고(통제), 내용을 무단으로 공개하지 않으며(투명성), 안전하게 보관하고(보안), 법적으로 보호받으며(법적 보호), 광고에 활용하지 않고(수집 제한), 아이의 이익을 위해서만 사용한다(책임). Microsoft의 6가지 원칙이 바로 이런 약속입니다.
6가지 개인 정보 보호 원칙
1원칙 — 통제(Control): 사용자가 자신의 데이터에 대한 통제권을 갖습니다. 어떤 데이터가 수집되는지 확인하고, 필요에 따라 삭제를 요청할 수 있습니다.
2원칙 — 투명성(Transparency): Microsoft는 어떤 데이터를 수집하고, 어떻게 사용하는지 명확하게 공개합니다. 숨겨진 데이터 수집은 없습니다.
3원칙 — 보안(Security): 수집된 데이터는 암호화, 접근 제어 등 강력한 보안 수단으로 보호됩니다.
4원칙 — 강력한 법적 보호(Strong Legal Protections): Microsoft는 정부나 기관이 사용자 데이터를 요청할 때 법적 기준을 엄격히 적용하고, 사용자의 권리를 법적으로 옹호합니다.
5원칙 — 수집 제한(No Content-Based Targeting): Microsoft는 사용자의 이메일, 채팅, 문서 내용을 광고 타겟팅에 사용하지 않습니다. 이것은 일부 다른 회사들과 구분되는 중요한 차이점입니다.
6원칙 — 책임(Accountability): 수집한 데이터는 사용자에게 이익이 되는 방식으로만 사용하고, Microsoft는 그 사용에 대해 책임을 집니다.
!Microsoft의 개인정보 보호 원칙 6가지
Microsoft 개인 정보 보호 성명서
Microsoft 개인 정보 보호 성명서(Microsoft Privacy Statement)는 Microsoft가 수집하는 데이터의 종류, 수집 이유, 사용 방법, 보호 방법을 공개적으로 명시한 공식 문서입니다. privacy.microsoft.com에서 누구나 확인할 수 있습니다.
Microsoft Priva — 조직의 개인 정보 위험 관리
GDPR, 개인정보보호법 같은 규정이 강화되면서 기업들은 새로운 도전에 직면했습니다. "우리 시스템에 직원과 고객의 개인 정보가 어디에 얼마나 있는가?", "과도하게 저장하고 있지는 않은가?", "직원이 개인 정보를 잘못 전송하고 있지 않은가?"를 파악하고 관리해야 합니다.
Microsoft Priva는 조직 내 개인 데이터의 위험을 자동으로 발견하고, 데이터 주체(데이터의 당사자인 개인)의 권리 요청을 처리하는 서비스입니다. 두 가지 핵심 기능으로 구성됩니다.
Priva Privacy Risk Management — 개인 정보 위험 자동 감지
대형 병원의 IT 시스템에 환자 개인 정보가 어디에 얼마나 저장되어 있는지 파악하는 것은 엄청난 작업입니다. Priva Privacy Risk Management는 Microsoft 365 환경을 자동으로 스캔해서 세 가지 위험 유형을 찾아냅니다.
과도한 데이터 저장 감지
개인 정보는 수집 목적이 끝나면 삭제해야 합니다. 하지만 실제로는 수년 된 직원 파일, 이미 퇴사한 고객 정보, 오래된 계약서 등이 시스템 곳곳에 방치되어 있는 경우가 많습니다. Priva가 이런 데이터를 자동으로 찾아내서 "이 데이터는 너무 오래 보관되고 있습니다"라고 알려줍니다.
위험한 데이터 전송 감지
직원이 고객 개인 정보가 담긴 파일을 개인 이메일로 보내거나, 보안이 검증되지 않은 외부 서비스로 전송하는 상황을 감지합니다.
미사용 개인 데이터 식별
오랫동안 아무도 접근하지 않은 채 방치된 개인 데이터를 찾아냅니다. 미사용 데이터는 보안 사고 발생 시 위험하면서도, 아무도 관리하지 않기 때문에 더욱 취약합니다.
Priva Privacy Risk Management는 위험을 발견하면 담당자에게 알리고, 데이터 최소화 정책을 자동으로 적용할 수 있도록 도와줍니다.
Priva Subject Rights Requests — 데이터 주체 권리 요청 처리
유럽연합의 GDPR이나 한국의 개인정보보호법에 따르면 개인은 자신의 데이터에 대해 다음 권리를 가집니다.
접근 권리: "당신이 나에 대해 어떤 데이터를 가지고 있는지 보여달라" 수정 권리: "내 데이터 중 잘못된 부분을 수정해달라" 삭제 권리(잊힐 권리): "나에 관한 모든 데이터를 삭제해달라" 이의 제기 권리: "내 데이터를 특정 목적으로 사용하는 것에 반대한다"
이런 요청을 "데이터 주체 권리 요청(Subject Rights Request)"이라고 합니다. 법적으로 보통 30일 이내에 응답해야 합니다.
문제는 고객 한 명이 삭제 요청을 보냈을 때, 그 고객 데이터가 CRM 시스템, 이메일 서버, SharePoint, OneDrive 등 수십 곳에 흩어져 있을 수 있다는 것입니다. 이것을 수작업으로 처리하면 수주일이 걸릴 수 있습니다.
Priva Subject Rights Requests는 이 과정을 자동화합니다. 요청이 접수되면 Microsoft 365 환경 전체에서 해당 개인의 데이터를 자동으로 검색하고, 검토 워크플로를 제공하며, 법적 기한 내에 처리할 수 있도록 진행 상황을 추적합니다.
시험 핵심 정리
"Microsoft 감사 보고서와 규정 준수 문서" -- Service Trust Portal
"6가지 개인 정보 보호 원칙" -- Microsoft 개인 정보 보호 원칙
"이메일 내용으로 광고 타겟팅 없음" -- 수집 제한 원칙
"조직 내 개인 데이터 위험 식별" -- Priva Privacy Risk Management
"GDPR 데이터 삭제/접근 요청 관리" -- Priva Subject Rights Requests
"잊힐 권리, 접근 권리" -- 데이터 주체 권리
Service Trust Portal은 외부 감사 결과를 제공하는 곳
Priva = 개인 정보 위험 관리 + 주체 권리 요청 처리