콘텐츠로 건너뛰기
목차

연결된 작업자 추적: 개인정보 침해 문제 없이 작업자 안전을 향상시키는 방법

연결된 작업자 추적: 개인정보 침해 문제 없이 작업자 안전을 향상시키는 방법

목차
연결된 작업자 추적
연결된 작업자 추적

연결된 작업자 추적 시스템은 응급 상황 대응 시간을 단축하고, 위험 지역에 들어가기 전에 사람들에게 경고하며, 추락 사고 후 구조팀이 사람을 찾는 데 도움을 줄 수 있습니다. 또한 각 직원이 어디로 갔고 얼마나 오래 머물렀는지에 대한 자세한 기록을 생성할 수 있는데, 바로 여기서 문제가 발생합니다.

추적 시스템 프로젝트는 안전 및 운영팀 사이에서 진정한 열정을 불러일으키지만, 인사, 법무 또는 노조 대표가 개입하면 속도가 느려지는 경우가 많습니다. 그들의 우려는 추적 기술 자체에 있는 것이 아니라, 안전 시스템이 은밀하게 감시 시스템으로 변질될 가능성에 있습니다.

따라서 개인정보 보호는 시범 운영 후 추가되는 규정 준수 과제가 아니라, 처음부터 구축 필수 요건으로 포함되어야 합니다. 목표는 간단합니다. 불필요한 업무 기록 없이 개인을 보호하는 데 필요한 정보만 수집하는 것입니다.

작업자 추적과 직원 감시의 차이점은 무엇일까요?

화학 공장 내부에서 작업자가 비상 버튼을 눌렀습니다. 대응팀은 즉시 정확한 위치 정보를 파악해야 합니다. 이는 명백한 안전상의 이유입니다.

이후 관리자는 동일한 시스템을 열어 개별 직원이 서로 다른 작업 영역에서 얼마나 오랜 시간을 보냈는지 비교합니다. 데이터 자체는 변하지 않았지만 목적은 바뀌었습니다. 처음에는 비상시 대응을 위한 추적 도구였던 것이 이제는 성과 모니터링을 지원하는 도구가 된 것입니다. 바로 이 지점에서 많은 프로젝트가 어려움을 겪습니다.

유럽연합 일반 데이터 보호 규정(GDPR)에 따라 조직은 개인 데이터를 처리하는 이유를 명확히 정의하고, 해당 목적에 필요한 최소한의 데이터만 수집하며, 필요 이상으로 오래 보관하지 않아야 합니다. GDPR 제25조는 또한 설계 단계부터 기본적으로 데이터 보호를 의무화하고 있습니다. 이와 대조적으로, 제35조는 데이터 처리가 개인의 권리와 자유에 심각한 위험을 초래할 가능성이 있는 경우 데이터 보호 영향 평가(DPIA)를 요구할 수 있습니다. (1)

데이터베이스에 작업자의 이름이 표시되지 않더라도 장치 식별자는 개인 정보로 간주될 수 있습니다. 다른 테이블에서 헬멧 ID A0372를 특정 직원의 이름과 연결하는 경우, 위치 기록은 여전히 식별 가능한 상태로 유지됩니다.

따라서 설계 단계부터 개인정보 보호를 고려하는 것은 시스템 전체를 포괄해야 합니다.

  • 웨어러블 기기와 그 구성
  • 게이트웨이, 네트워크 서버 및 위치 확인 엔진
  • 지도, 대시보드, 데이터베이스 및 내보내기
  • 정보에 접근할 수 있는 사람과 프로세스

암호화는 중요하지만, 그것은 단지 한 계층일 뿐입니다. 예를 들어, Lansitec을 보세요. LoRaWAN 헬멧 센서 AES128을 사용합니다. 로라완 통신을 보호하는 기능이지만, 관리자가 6개월간의 이동 기록을 볼 수 있는지 여부는 결정하지 않습니다. 배포 담당자는 애플리케이션 및 운영 정책에서 해당 결정을 내려야 합니다.

연결된 작업자 추적
연결된 작업자 추적: 개인정보 침해 문제 없이 작업자 안전을 향상시키는 방법 2

작업자 추적의 명확한 목적을 정의하는 방법

“"작업자 추적"이라는 용어는 개인정보 보호를 고려한 시스템 구축을 안내하기에는 너무 포괄적입니다. 대신 정확한 안전 목표를 정의하십시오. 적절한 목적 진술은 다음과 같을 수 있습니다.

이 시스템은 작업자가 발생시킨 경보, 추락, 지정된 위험 구역 진입, 통제 구역 내 체류 시간 초과 등을 감지합니다. 또한, 안전 사고 발생 또는 대피 시 권한 있는 대응 요원에게 위치 정보를 제공합니다.

해당 진술은 유용한 경계를 설정합니다. 생산성 점수 매기기, 지속적인 출근 분석, 개인별 경로 최적화 또는 징계 모니터링을 허용하는 것은 아닙니다.

목적 제한은 배포 후 조용한 확장을 방지하는 데에도 도움이 됩니다. 경영진이 나중에 위치 기록을 다른 목적으로 사용하고자 할 경우, 조직은 별도의 필요성, 비례성 및 법적 근거 평가를 수행해야 합니다. 대시보드에서 가능하다고 해서 안전 데이터가 자동으로 성과 데이터로 간주되어서는 안 됩니다.

이벤트 기반 작업자 추적은 어떻게 개인정보를 보호할까요?

모든 작업자의 위치를 실시간으로 보여주는 지도가 필요한 것은 아닙니다. 개인정보 보호를 중시하는 시스템은 평소에는 대략적인 위치만 보여주고, 특정 이벤트 발생 시에는 더 자세한 정보를 제공할 수 있습니다. 일반적인 상황에서는 대시보드에 다음 정보만 표시될 수 있습니다.

  • 각 안전 구역에 있는 사람들의 수
  • 할당된 웨어러블 기기가 온라인 상태인지 여부
  • 해결되지 않은 낙상, 공황, 체류 시간 초과 또는 구역 경보
  • 작업 구역의 대피 상태

작업자가 비상 버튼을 누르면 시스템은 해당 작업자의 현재 위치 또는 마지막으로 확인된 위치를 권한 있는 대응팀에 노출할 수 있습니다. 추락 경보 발생 시, 대피 중, 또는 밀폐 공간에 장시간 머무르는 경우에도 동일한 규칙이 적용될 수 있습니다.

이는 비상시에만 사용 가능한 가시성 기능입니다. 일상적인 작전을 지속적인 관찰로 전환하지 않고도 대응 요원에게 필요한 정보를 제공합니다.

그만큼 Lansitec 헬멧 센서 이 솔루션은 이러한 접근 방식에 실질적인 기반을 제공합니다. 실외에서는 GNSS 위치 측정, 실내에서는 블루투스 위치 측정을 지원하며, 보고 간격 설정, 착용 및 낙상 감지, 비상 경보, 구역 경보, 체류 시간 초과 경보 등의 기능을 제공합니다. 단, 고객이 선택한 플랫폼은 결과 데이터를 누가 어떤 조건에서 볼 수 있는지에 대한 제어 권한을 부여해야 합니다.

작업자 위치 데이터에 대한 역할 기반 접근 제어

흔히 저지르는 실수 중 하나는 관리자에게 응급 구조대원과 동일한 접근 권한을 부여하는 것입니다. 설정은 쉽지만, 그럴 만한 이유를 찾기는 어렵습니다.

운영상의 필요에 따라 권한을 할당하십시오.

역할적절한 접근기본적으로 접근을 피하도록 설정되어 있습니다.
응급 구조대원경보 발령, 대피 또는 구조 활동 중 정확한 위치 파악일상적인 역사적 움직임
EHS 관리자안전 경보, 사고 기록, 지역별 위험 추세사건과 무관한 추적
라인 슈퍼바이저인원수, 장치 상태, 미해결 알림개인 위치 기록 연속 내역
인사부정책, 불만 사항 및 승인된 사건 문서실시간 작업자 지도
IT 관리자기기 상태, 구성, 가명 기기 ID불필요한 경우 작업자 신원 매핑

가능하다면 신원 데이터와 위치 데이터를 분리하십시오. IT 관리자는 누가 헬멧 센서를 착용했는지 알지 못해도 센서 문제를 해결해야 할 수 있습니다. 구조대원은 비상 상황 발생 시 신원-위치 정보 연동이 필요할 수 있습니다. 이러한 요구 사항 중 어느 것도 모든 관리자에게 두 데이터 세트에 대한 무제한 접근 권한을 부여할 이유는 되지 않습니다.

특권 접근 권한에는 개별 계정이 필요해야 합니다. 공유되는 "제어실" 자격 증명으로는 누가 직원의 이력을 조회하거나 내보냈는지 확인할 수 없습니다.

작업자 위치 데이터는 얼마나 오래 보관해야 할까요?

지속적인 위치 추적은 엄청난 양의 위치 데이터를 생성할 수 있습니다. "만일의 사태에 대비하여" 모든 데이터를 보관하는 것은 안전을 반드시 개선하는 것은 아니며, 법적, 사이버 보안 및 직원 관계 위험을 증가시킬 뿐입니다.

일괄적인 보존 기간이 아닌, 각 데이터 범주별로 보존 일정을 만드세요.

데이터 범주실용적인 유지 접근법
실시간 위치현재 작업에만 사용하십시오. 필요한 경우가 아니면 연속적인 기록을 유지하지 마십시오.
일상적인 구역 내 존재운영상 필요성이 끝나면 삭제하거나 통합합니다.
공황, 넘어짐 또는 행사 시간 초과승인된 사건 조사 정책에 따라 보관하십시오.
기기 진단가능하면 작업자 신원 정보와 분리하여 보관하십시오.
종합적인 안전 추세효과적인 익명화 처리 후에만 더 오래 보관하십시오.
방문객 배지 배정방문 후 짧은 정산 기간 후에 만료됩니다.

모든 상황에 적용되는 보편적인 보존 기간은 없습니다. 산업 안전 규정, 사고 조사 요건, 보험 의무 및 국가별 고용법은 다양합니다. GDPR 제88조는 EU 회원국이 보다 상세한 고용 관련 데이터 처리 규칙을 도입할 수 있도록 명시적으로 허용하고 있습니다. (1)

핵심은 데이터 수집을 시작하기 전에 각 기간을 선택하고 문서화하는 것입니다. 그런 다음 삭제는 자동으로 이루어져야 합니다. "30일 후 삭제"라는 정책은 실제로 메인 데이터베이스, 내보내기 파일 및 백업에서 해당 기록을 삭제하는 프로세스가 없다면 실효성이 없습니다.

직원을 식별하지 않고 작업자 추적 데이터를 활용하는 방법

연결된 작업자 시스템은 개인의 이름을 밝히지 않고도 유용한 패턴을 파악할 수 있습니다. 안전팀은 다음과 같은 정보를 알고 싶어할 수 있습니다.

  • 어떤 위험 지역에서 가장 많은 경보가 발생합니까?
  • 과밀 또는 체류 기간 초과 사태가 발생할 경우
  • 대피 인원 점검에 걸리는 시간
  • 특정 지역의 위치 정보 범위가 약한지 여부

이러한 질문에는 일반적으로 개별 이동 경로가 아닌 추세가 필요합니다. 집계는 개인정보 침해 위험을 줄여주지만 자동으로 제거하지는 않습니다. "한 작업자"가 출입이 제한된 공간에서 47분 동안 머물렀다는 보고서라도 해당 작업자를 식별할 수 있는 가능성을 여전히 내포하고 있습니다. 최소 그룹 크기를 설정하고, 매우 작은 그룹은 제외하고, 불필요한 타임스탬프를 제거하고, 근무조, 역할, 위치의 조합이 개인을 드러낼 수 있는지 검토해야 합니다.

가명화와 익명화는 서로 다른 개념입니다. 직원의 이름을 기기 번호로 대체하는 것은 조직에서 해당 번호를 개인과 다시 연결할 수 있다면 가명화에 해당합니다. 이 경우에도 데이터는 데이터 보호 규정을 준수하는 범위 내에 속합니다.

방문객 추적 및 임시 배지 관리 방법

방문객 배지는 사소하지만 쉽게 간과되는 개인정보 문제를 야기합니다. 방문객은 작업자 브리핑에 참석하지 않거나, 현장 용어를 이해하지 못하거나, 자신의 동선이 기록될 것이라고 예상하지 못할 수 있습니다.

임시 방문객 식별표를 사용하고, 해당 식별 정보를 접수처 또는 출입 통제 시스템에 저장하십시오. 배지를 발급할 때, 특히 구역 진입 알림 기능이 있는 경우 배지의 용도를 설명하십시오. 출입 권한은 방문 종료 시 자동으로 만료되어야 합니다.

새로운 사람에게 배지를 전달할 때 이전 방문자의 배정 기록을 재사용하지 마십시오. 배지 자체는 재사용할 수 있지만, 신원 연결 및 세션 데이터는 먼저 삭제해야 합니다.

많은 웹사이트에서 방문객 추적은 입장 확인, 출입 제한 구역 경고와 같은 이벤트 기반으로만 이루어질 수 있습니다., 비상 집결, 그리고 배지 반환. 자세한 역사적 경로는 보통 큰 도움이 되지 않습니다.

위치 추적에 대해 근로자가 알아야 할 사항

"추적은 안전 및 운영 목적으로 사용됩니다"와 같은 모호한 진술은 신뢰를 구축하는 데 도움이 되지 않습니다. 또한 해석의 여지를 너무 많이 남깁니다.

근로자들은 다음 네 가지 질문에 대해 이해하기 쉬운 언어로 된 답변을 받아야 합니다.

  1. 이 기기는 어떤 이벤트 및 위치 데이터를 수집합니까?
  2. 누가 실시간 및 과거 정보를 볼 수 있나요?
  3. 각 유형의 기록은 얼마나 오랫동안 보관됩니까?
  4. 해당 데이터는 성과 평가 또는 징계 결정에 사용될 수 있습니까?

의사소통은 시범 운영 전에 이루어져야 하며, 직원들이 새로운 변화를 알아차린 후에 이루어져서는 안 됩니다. 센서 헬멧에 적혀있습니다.

협의 또한 중요합니다. 안전 담당자, 노동조합, 노사협의회, 인사팀, IT 보안 담당자, 데이터 보호 책임자는 기술팀이 발견하지 못하는 문제점을 찾아낼 수 있습니다. 예를 들어, 시설 외부에서 점심시간을 보내는 동안에도 GNSS 데이터 보고가 계속될 수 있습니다. 이러한 문제를 해결하기 위해 근무 시간 외에는 신원 연동 추적을 일시 중단하거나, 교대 근무 종료 시 데이터 도킹 프로세스를 사용하거나, 보고 대상을 작업 현장으로 제한하는 방안을 고려할 수 있습니다.

직원 동의가 문제를 해결한다고 가정하지 마십시오. EU 지침은 고용주와 직원 간의 불균형을 인식하고 있으며, 이로 인해 직장 동의가 주요 법적 근거로 적합하지 않은 경우가 많습니다. (3)(4) 조직은 적절한 법적 근거를 식별하고 추적이 여전히 필요하고 비례적임을 입증해야 합니다.

직원 위치 데이터 접근 권한 감사 방법

플랫폼이 작업자의 활동을 기록한다면, 관리자가 플랫폼을 어떻게 사용하는지도 기록해야 합니다.

감사 로그에는 다음 내용이 포함되어야 합니다.

  • 정확한 위치 정보를 본 사람은 누구인가요?
  • 그들이 열어본 작업자 또는 장치 기록은 무엇입니까?
  • 정보를 내보내거나, 변경하거나, 삭제했을 때
  • 경보, 조사 또는 승인된 지원 작업과 관련된 접근 권한 여부에 관계없이

이 기록들을 검토하십시오. 단순히 체크리스트를 충족시키기 위해 수집하지 마십시오.

민감한 작업에는 사유 코드, 티켓 번호 또는 사건 ID가 필요할 수 있습니다. 또한 일부 배포 환경에서는 장기간의 이동 기록을 내보내기 전에 두 사람의 승인을 거치는 것이 유용할 수 있습니다.

감사 로그에는 관리자에 대한 개인 정보가 포함되어 있다는 점을 기억하십시오. 감사 로그는 문서에 명시된 목적에 따라 접근을 제한하고 보관해야 합니다.

배포 전 작업자 추적 개인정보 보호 테스트 방법

기술 파일럿 테스트는 시스템이 작업자의 위치를 파악할 수 있는지 여부를 확인합니다. 개인정보 보호 테스트는 아무도 위험에 처하지 않았을 때 시스템이 제대로 작동하는지 여부를 확인합니다.

실제 서비스 출시 전에 다음과 같은 시나리오를 테스트하십시오.

  • 관리자가 경보가 울리지 않은 직원을 확인하려고 합니다.
  • 관리자는 자신의 역할에 허용된 것보다 더 많은 기록을 내보냅니다.
  • 방문객 배지는 이전 착용자와 계속 연관되어 있습니다.
  • 작업자가 장치를 착용한 채 작업 현장을 떠나고 있다.

데이터 보호 영향 평가는 이러한 위험을 체계적으로 검토하는 방법을 제공합니다. 유럽 데이터 보호 위원회(EDPB)는 기술 선택 및 기본 설정부터 삭제 및 폐기에 이르기까지 처리 수명 주기 전반에 걸쳐 설계 단계부터 데이터 보호를 적용할 것을 권장합니다. (2)

구성 옵션이 열려 있는 동안 이 작업을 수행하십시오. 대시보드, 통합 기능 및 관리 기대치가 무제한 데이터에 맞춰 이미 형성된 후에는 개인 정보 보호를 유지하는 데 드는 비용이 훨씬 더 커집니다.

지속적인 감시 없이 작업자 추적만으로 안전성을 향상시킬 수 있을까요?

연결된 작업자 추적 시스템은 모든 이동 경로를 무기한 기록하지 않고도 사람들을 보호할 수 있습니다.

명확한 안전 목적부터 시작하십시오. 일상적인 정보 공개는 대략적으로 유지하고, 특정 비상 상황에서만 정확한 위치를 공개하십시오. 운영 역할을 분리하고, 정보 보유 기간을 제한하고, 분석 데이터를 통합하고, 시스템을 명확하게 설명하고, 접근 권한을 감사하십시오.

이 기술은 안전과 감시 모두를 지원할 수 있습니다. 설계 단계에서부터 개인정보 보호를 고려하는 것이 실제로 어떤 시스템을 도입할지를 결정하는 핵심 요소입니다.

자주 묻는 질문

연결된 작업자 추적에 대하여

  • 직원의 위치 추적은 합법적인가요?

    가능은 하지만, 합법성은 목적, 필요성, 비례성, 법적 근거, 투명성, 보호 조치 및 적용되는 국가 고용법에 따라 달라집니다. 조직은 데이터 처리 시행 전에 이러한 요소들을 평가하고, 처리로 인해 높은 위험이 발생할 가능성이 있는 경우에는 데이터 보호 영향 평가(DPIA)를 완료해야 합니다.

  • 근로자들을 지속적으로 추적해야 할까요?

    자동으로는 불가능합니다. 지속적인 추적은 명확한 운영상의 근거가 있어야 합니다. 많은 안전 관련 사례에서는 전체 이동 기록을 유지하는 대신 구역 상태, 장치 하트비트 또는 이벤트 트리거를 통한 정확한 위치 정보 접근에 의존할 수 있습니다.

  • 고용주는 직원의 동의에 의존할 수 있을까요?

    주된 근거가 되는 경우는 드뭅니다. 고용 관계에서의 권력 불균형은 자유로운 동의를 방해할 수 있습니다. 고용주는 절차를 시작하기 전에 관할권별 법률 자문을 구하고 적절한 법적 근거를 파악해야 합니다.

  • 작업자 위치 데이터는 얼마나 오래 보관해야 할까요?

    정확한 보존 기간은 하나로 정해져 있지 않습니다. 실시간 위치 정보, 안전 사고 기록, 기기 진단 정보, 접근 기록, 집계 통계 등은 각각 다른 목적을 가지고 있으므로 별도의 보존 규칙을 적용해야 합니다. 개인 식별이 가능한 데이터는 해당 데이터의 목적에 명시된 기간 동안만 보관하십시오.

  • 암호화는 작업자 추적 시스템의 개인 정보 보호를 보장합니까?

    아니요. 암호화는 전송 중이거나 저장된 데이터를 보호하지만, 데이터가 수집되는 이유, 누가 데이터를 볼 수 있는지, 어떻게 사용되는지, 언제 삭제되는지는 제어하지 못합니다. 개인정보 보호를 위해서는 기술적 통제와 조직적 통제가 모두 필요합니다.

참고문헌

  1. 규정(EU) 2016/679, 제5조, 제25조, 제35조 및 제88조 포함
  2. 유럽 데이터 보호 위원회: 설계 및 기본 설정에 의한 데이터 보호에 관한 지침 4/2019
  3. 제29조 실무그룹: 직장 내 데이터 처리에 관한 의견 2/2017
  4. 유럽 위원회: 동의는 언제 유효한가?