Blog(으)로 돌아가기

기업 배포에 필요한 로봇 데이터 개인 정보 보호 및 보안

기업용 로봇 배포에 대한 보안 및 개인정보 보호 고려 사항 <unk> 비디오 데이터 처리, 네트워크 보안, IP 보호 및 준수

[로봇 데이터 수집 안내서]

[← 블로그]

로봇 카메라 는 시설 에 있는 모든 것 을 볼 수 있습니다. 이 자료 를 적절 히 관리 하는 것 은 단지 IT 체크 박스 이 아니라 사업 의 요구 사항 입니다.

이 점 은 기업 에 있어서 중요 한 이유

제조 시설에 배치된 로봇은 생산 라인, 제품 SKU, 프로세스 매개 변수 및 직원 행동의 연속 영상을 캡처합니다. 원격 운영 시스템에서는 이 비디오를 원격 운영자에게 스트리밍합니다. 데이터 수집 참여는 ML 훈련에 기록합니다. 이러한 데이터 흐름들 각각은 기업이 전통적으로 관리할 필요가 없는 독자적인 프로세스 지식, 경쟁력 있는 IP 및 개인 데이터에 대한 잠재적인 노출을 나타냅니다.

로봇 데이터에 대한 기업 보안 자세는 아직 성숙되고 있습니다. IT 데이터 처리에 고도화된 많은 기업 (SOC 2 준수, GDPR 준비) 은 아직 로봇 데이터에 비교적 엄격한 적용을 하지 않았습니다. 이 게시물은 이를 위한 프레임워크를 제공합니다.

데이터 분류 프레임워크

Data Type Classification Key Risk Handling Requirement
Robot joint telemetry (position, velocity) Internal Operational IP Encrypted in transit, access-controlled
작업 공간 video (no personnel) Confidential Process/product IP AES-256 at rest, TLS 1.3 in transit, 90-day retention
Video with facility layout visible Confidential Facility security, competitive Restricted access, watermarked exports
Video with employees visible Sensitive/PII GDPR/CCPA biometric Consent required, face blur or restricted access
Product SKU and barcode data Confidential Inventory IP Encrypted, need-to-know access only
Operator biometric (if used) Sensitive/PII GDPR/CCPA explicit consent Explicit consent, DPA required

네트워크 보안 요구 사항

  • ** 로봇 트래픽을 위한 격리된 VLAN:** 로봇 제어 네트워크는 직접 인터넷 라우팅이 없는 전용 VLAN에 있어야 합니다. 텔레오퍼레이션과 데이터 스트리밍은 기업 네트워크를 통해 아닌 제어된 게이트웨이를 통해 출구해야 합니다.
  • ** 원격 접속 VPN:** 원격 텔레오퍼레이션 세션은 인증서 기반 인증으로 사이트에서 사이트 VPN 또는 클라이언트 VPN를 통과해야 합니다. 사용자 이름/ 암호 인증은 생산 로봇 액세스에 충분하지 않습니다.
  • ** 인증서 기반 로봇 인증:** 각 로봇은 네트워크 인증에 대한 고유한 하드웨어 인증서를 가지고 있어야 합니다. 로봇 함대 전체에 공유된 자격증은 하나의 타협점을 만들어냅니다.
  • 실점 필터링: 로봇 네트워크 세그먼트는 출력 연결에 대한 명시적인 허용 목록이 있어야 합니다. 로봇은 임의 출력 연결을 시작할 수 없습니다.

비디오 데이터 보안

비디오 스트림과 저장된 비디오는 로봇 배포에서 가장 높은 위험 데이터입니다. 요구 사항:

  • 보호 상태의 암호화: AES-256 모든 저장된 비디오에 대해 클라우드 스토리지는 클라우드 제공자가 콘텐츠에 액세스할 수 없도록 고객 관리 키 (AWS KMS, GCP Cloud KMS) 를 가진 서버 측 암호화 기능을 사용해야 합니다.
  • ** 전송 중 암호화:** 모든 비디오 스트리밍에 TLS 1.3 최소. WebRTC (실제 텔레오퍼레이션에 사용) 는 미디어 암호화에 DTLS-SRTP를 사용해야 합니다.
  • ** 액세스 로그:** 저장된 비디오에 대한 모든 액세스은 사용자 아이덴티티, 타임 스탬프 및 액세스 된 리소스를 기록해야 합니다. 로그는 변경되지 않아야합니다 (작품 한 번 저장 또는 SIEM 섭취).
  • ** 보존 정책:** 배치 전 보존 정책을 정의하고 시행한다. 90 일 은 훈련 데이터에 대한 합리적인 기본입니다. 운영 비디오는 더 긴 기간을 위한 구체적인 사업적 이유가 없는 한 더 짧은 보존을 해야 합니다.

판매자 계약에서 IP 보호

이것은 로봇 데이터 공급자 계약에서 가장 과소평가 된 조항입니다. 당신의 시범 데이터는 당신의 지적 재산입니다. 로봇 시범에서 캡처된 특정 운동 전략, 객체 처리 기술 및 작업 흐름 순서는 직접 경쟁 가치를 가진 독자적인 지식입니다. 데이터 수집, 정책 교육 또는 로봇 관리에 대한 모든 공급자 계약은 다음을 포함해야합니다:

  • 명시적인 데이터 소유권 선언: 계약 기간 동안 수집된 모든 데이터는 고객의 소유입니다
  • 고객 데이터에 대한 교육은 없습니다: 공급자는 다른 고객들에게 유익한 모델을 훈련시키기 위해 고객 데이터를 사용하지 않기로 동의합니다.
  • 데이터 삭제 SLA: 고객 데이터 삭제 확인과 함께 계약 해지로부터 30일 이내에 삭제되어야 합니다
  • 감사권: 고객이 합리적인 지시에 공급자의 데이터 처리 관행을 감사할 권리가 있습니다.

판매자 보안 평가 체크리스트

로봇 데이터 또는 서비스 공급자가 민감한 환경에 접근하기 전에:

  • SOC 2 II 유형 보고서 (단순 1 유형이 아닌)
  • 지난 12개월 동안 세 번째 당사자가 수행한 침투 테스트, 연구결과가 복원 증거가 포함
  • RTO/RPO를 정의하고 알림 시기를 가진 문서화된 사고 대응 계획
  • 계약에 있는 데이터 삭제 SLA (부탁만 하지 않는 경우만)
  • 귀하의 시설에 있을 사업자들에 대한 직원의 배경 확인 정책
  • 하위 처리자 공개 다른 누가 귀하의 데이터에 액세스 할 수 있습니까?

로봇 데이터에 대한 GDPR 및 CCPA의 영향

로봇 데이터로 인해 많은 엔지니어링 팀들이 예상하지 못하는 방식으로 개인정보 보호 규제가 발생합니다.

GDPR (EU/EEA). 생산층 직원, 방문자, 배달 인원을 포함한 식별 가능한 개인을 포착하는 비디오 또는 센서 데이터는 GDPR에 따라 개인 데이터를 구성합니다. 데이터에는 생체 식별 ( 얼굴 인식, 걷기 분석) 이 포함되면, 명시적인 동의와 데이터 보호 영향 평가 (DPIA) 를 필요로 하는 9조에 따라 특수 카테고리 데이터로 분류됩니다. EU 시설에서 로봇 데이터 수집 작업에 대해, 이것은: 카메라 장착된 로봇이 배치되기 전에 직원의 동의, DPO에 제출된 작성된 DPIA, 데이터 최소화 (사업에 필요한 것보다 더 많은 비디오를 수집하지 마십시오) 및 목적 제한 (로봇 훈련에 대한 수집된 데이터는 별도의 동의 없이는 직원 모니터링을 위해 재사용할 수 없습니다).

CCPA/CPRA (캘리포니아). 캘리포니아 주민들은 어떤 개인 정보들이 수집되고 있는지 알 수 있고, 삭제할 수 있고, 판매를 거부할 수 있는 권리가 있습니다. 로봇 배포가 캘리포니아 직원들의 영상을 촬영하는 경우, 당신은 직원의 개인정보 보호 통지에서 이를 공개해야 합니다. 로봇 수집 영상을 제3자 데이터 서비스 제공업체와 공유하는 경우, CPRA의 광범위한 정의에 따라 "판매"가 될 수 있으며, 이를 거부하는 메커니즘이 요구됩니다. 실제적인 영향은: 공급업체 계약에는 CCPA에 따라 공급자를 서비스 제공자 (사업자) 로 분류하는 데이터 처리 협정이 포함됩니다.

Illinois BIPA (생명정보보호법). 로봇 시스템이 생체 데이터를 사용한다면 (운전자 인증에 대한 얼굴 인식, 장갑 부착에 대한 손 기하학) BIPA는 작성된 정보화 동의, 공개된 저장 일정 및 공개 제한이 필요합니다. BIPA는 법적으로 위반당 1,000~5,000달러의 손해배상과 함께 사유 소송권을 가지고 있습니다. 이것은 미국 역사상 가장 큰 사생활 보호 합의가 되었습니다. 진지하게 받아들이세요.

데이터 감수성 분류

모든 로봇 데이터에는 동일한 위험성이 없습니다. 데이터를 올바르게 분류하면 낮은 위험 데이터를 과도하게 확보하는 것을 방지합니다 (이것이 불필요한 마찰을 만듭니다) 그리고 높은 위험 데이터를 미흡하게 확보하는 것을 방지합니다 (이것이 책임감을 만듭니다).

Sensitivity Level Data Examples Minimum Controls Retention Guidance
Public Published benchmark datasets, open-source models Integrity controls only Indefinite
Internal Joint telemetry, generic task logs, anonymized datasets Access control, encryption in transit 1-2 years
Confidential Facility video, process workflows, product images, trained models AES-256 at rest, TLS 1.3, audit logging, need-to-know access 90 days-1 year
Restricted/PII Video with identifiable individuals, biometric data, health data All above + consent, DPIA, DPA with processors, breach notification Minimum necessary; 30-90 days typical

로봇 배치에 대한 기업 보안 체크리스트

카메라를 갖춘 로봇을 배치하거나 기업 환경에서 데이터 서비스 제공자를 참여하기 전에 이 체크리스트를 사용하십시오.

  1. 로봇 시스템이 생성하는 모든 데이터 타입에 대한 데이터 분류가 완료되었습니다.
  2. 네트워크 세그먼트: 제어 게이트웨이와 VLAN를 위한 로봇 트래픽
  3. 암호화 확인: AES-256 휴식, TLS 1.3 이동, DTLS-SRTP 실시간 비디오
  4. 접근 제어: 로봇별 고유 인증서, 운영자 및 엔지니어의 역할 기반 접근
  5. 기술적으로 정의되고 시행되는 보존 정책 (자동적인 삭제, 수동적이지 않습니다)
  6. 모든 데이터 접근을 위해 감사 로그를 활성화하고, 변경되지 않는 저장소에 로그를 설치합니다
  7. 직원의 통지/자유가 완료된 (관련 개인정보 보호법에 따라)
  8. 생체 또는 PII 데이터가 처리되는 경우 DPIA가 완료되었습니다
  9. 공급자 보안 평가 완료 (SOC 2, pentest, DPA 서명)
  10. 로봇 데이터 침해 시나리오를 포함하기 위해 업데이트 된 사고 대응 계획
  11. 모든 공급자 계약에 대한 데이터 삭제 SLA (30일 최대)
  12. 모든 공급자 계약에 있는 IP 소유 조항 (고객은 수집된 모든 데이터의 소유자)

로봇 데이터의 IP 소유 프레임워크

로봇 훈련 데이터의 소유자 - 그리고 그에 대한 교육 정책 - 의 문제는 로봇 데이터 공급자 관계의 가장 중요하고 가장 표준화된 측면 중 하나입니다. 세 가지 프레임워크는 공통적으로 사용됩니다:

프라임 1: 고객은 모든 것을 소유하고 있습니다. 모든 시범, 처리된 데이터 세트 및 훈련된 정책은 고객에게 속합니다. 공급자는 계약 완료 후 복사본을 보관하지 않습니다. 이것은 가장 보호적 인 프레임워크이며 RCSV가 기업 업무에 권장하는 것입니다. 공급자의 보상은 데이터 자산에 대한 것이 아니라 서비스 수수료에 있습니다.

프라임 2: 제한이 있는 공유된 권리. 고객은 작업에 대한 데이터와 훈련된 정책에 소유합니다. 공급자는 자신의 도구와 서비스를 개선하기 위해 익명화된, 집합된 통계를 (자본 데이터가 아닌) 사용할 권리를 보유합니다. 이 프레임워크는 클라이언트 전체에서 도구 개선에 투자하는 대형 데이터 서비스 공급업체들과 공통적입니다. 합계된 통계는 실제로 고객에 대한 정보로 역공학적으로 변형될 수 없는 것은 허용된다.

프레임 3: 공급자는 교육권을 보유한다. 공급자는 모든 고객에게 유익한 일반적 모델들을 훈련시키기 위해 고객 데이터를 사용할 수 있다. 이 프레임워크는 소비자 인공지능 (당신의 사진들은 이미지 모델을 훈련한다) 에서 일반적이지만, 기업 로봇 데이터에 대해서는 용납할 수 없다. 기업에 배치되는 이 틀에 동의하지 않습니다.

판매자 보안 질문자 표본

로봇 데이터 서비스 제공 업체에 대한 평가시 계약 체결 전에 다음 질문에 대한 답변을 작성하여 요청하십시오.

  • 로봇 데이터 처리에 있어서 SOC 2 타입 II의 제어 장치들은 어떤 것들이야? 가장 최근의 보고서를 제공하세요.
  • 고객 데이터는 어디에 저장되어 있습니까 (지구 지역, 클라우드 제공자, 특정 서비스)?
  • 고객 데이터에 대한 접근 권한은 누구 에게 있습니까? 모든 역할과 접근 권한과 각 역할에 대한 사업적 근거를 나열하십시오.
  • 어떤 하위 처리업체는 고객 데이터를 수신하고, 계약적으로 어떻게 묶여있습니까?
  • 계약 해지 후 데이터 삭제 절차는 무엇입니까? SLA와 삭제 확인 절차를 제공하십시오.
  • 암호 키는 어떻게 관리되는가? 고객 관리 키는 지원되는가?
  • 사고 대응 절차는 무엇입니까? 침해 알림 시간표는 무엇입니까?
  • 고객 시설에 접속하는 사업자는 배경 검사를 받나요?
  • 고객 데이터 는 다른 고객 들 에게 유익 을 주는 모델 을 훈련 시키기 위해 사용 됩니까? 그렇다면 어떤 데이터 와 어떤 형태로 사용 합니까?
  • 데이터 수집 시설 (배지 접근, 카메라, 방문자 로그) 에서 어떤 물리적 보안 통제가 존재하는가?

RCSV 기업 보안 자세

RCSV의 [기업 데이터 서비스] (T2) 는 제조 및 물류 배포에 설계된 보안 프레임워크 아래 운영된다: AES-256 휴식, TLS 1.3 운송, 고객 관리 암호 키 요청에 따라, 고객 간 데이터 사용, 30일 삭제 SLA, SOC 2 타입 II 준수 진행 H2 2025에. 기업 참여에 참여하는 모든 사업자는 배경 검사를 완료.

특정 준수 요구 사항 (ITAR, HIPAA, ISO 27001) 을 갖춘 기업 배포에 대해서는, 맞춤형 보안 협정을 논의하기 위해 저희 팀에 문의하십시오.

관련 독서

  • 로봇 데이터 수집 비용
  • [좋은 로봇 훈련 데이터가 무엇으로 만들어지는가?]
  • [로봇 데이터 시장의 미래] (T5) - 데이터 프라이버시가 신흥 로봇 데이터 시장에 어떻게 영향을 미치는지
  • 하우스 로봇 ROI -- 보안 준수 비용을 포함한 기업 배포 경제
  • RCSV 연구소 개요 -- RCSV 시설에서 물리적 보안과 데이터 처리
  • RCSV 기업 데이터 서비스 -- IP 보호로 보안 우선 데이터 수집
  • [기업 판매 연락처]T9) - 배치에 대한 준수 요구 사항을 논의하십시오

엔터프라이즈 로봇 데이터 서비스

RCSV는 고객 소유의 데이터, 사업자의 검진 및 귀하의 IP를 보호하는 계약 조건으로 기업 데이터 수집을 제공합니다.

[회사 영업 연락처]