개인정보 처리 흐름을 체계적으로 매핑하고 위험 지점을 식별하는 데이터 플로우 매핑 도구. 'pia-assessor'와 'process-architect' 에이전트가 데이터 흐름을 분석하고 보호 조치를 설계할 때 이 스킬의 매핑 방법론과 위험 지점 식별 패턴을 반드시 활용해야 한다. '데이터 흐름 분석', '처리 활동 매핑', '위험 지점 식별' 등에 사용한다. 단, 법률 분석이나 동의서 작성은 이 스킬의 범위가 아니다.
Scanned 9/8/2026
Install to Claude Code
npx -y skills add revfactory/harness-100 --skill data-flow-mapper --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of Data Flow Mapper?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/revfactory-data-flow-mapper-harness-100)More formats (shields.io, HTML) on the badges page.
---
name: data-flow-mapper
description: "개인정보 처리 흐름을 체계적으로 매핑하고 위험 지점을 식별하는 데이터 플로우 매핑 도구. 'pia-assessor'와 'process-architect' 에이전트가 데이터 흐름을 분석하고 보호 조치를 설계할 때 이 스킬의 매핑 방법론과 위험 지점 식별 패턴을 반드시 활용해야 한다. '데이터 흐름 분석', '처리 활동 매핑', '위험 지점 식별' 등에 사용한다. 단, 법률 분석이나 동의서 작성은 이 스킬의 범위가 아니다."
---
# Data Flow Mapper — 개인정보 데이터 플로우 매핑 도구
개인정보의 수집→처리→저장→이전→파기 전 과정을 시각화하고 위험 지점을 식별한다.
## 데이터 라이프사이클 매핑 프레임워크
### 6단계 라이프사이클
```
수집(Collection) → 이용(Use) → 저장(Storage) → 제공(Sharing)
→ 위탁(Entrustment) → 파기(Destruction)
각 단계 점검 항목:
수집: 수집 항목, 수집 경로, 법적 근거, 동의 방식
이용: 처리 목적, 처리자, 접근권한
저장: 저장 위치, 암호화, 보유기간
제공: 제공 대상, 제공 항목, 법적 근거
위탁: 수탁자, 위탁 업무, 관리·감독
파기: 파기 시점, 파기 방법, 파기 확인
```
### 처리 활동 기록부 (RoPA) 템플릿
```
| 처리활동 ID | 처리 목적 | 데이터 항목 | 정보주체 | 법적 근거 | 보유기간 | 수탁자 | 국외이전 |
|------------|----------|-----------|---------|----------|---------|--------|---------|
| PA-001 | 회원가입 | 이름,이메일,전화 | 회원 | 동의 | 탈퇴시 | - | - |
| PA-002 | 결제처리 | 카드번호,계좌 | 구매자 | 계약 | 5년 | PG사 | - |
| PA-003 | 마케팅 | 이메일,구매이력 | 회원 | 동의(선택) | 동의철회시 | 광고대행 | AWS(미국) |
```
## 위험 지점 식별 패턴
### 고위험 데이터 플로우 패턴
| 패턴 ID | 패턴명 | 위험 설명 | 영향도 |
|---------|--------|----------|--------|
| DF-01 | 과잉 수집 | 목적 대비 불필요한 항목 수집 | 높음 |
| DF-02 | 목적 외 이용 | 수집 목적과 다른 용도로 처리 | 높음 |
| DF-03 | 암호화 미비 | 민감정보 평문 저장/전송 | 치명 |
| DF-04 | 국외 이전 무고지 | 해외 서버 이용 시 고지·동의 누락 | 높음 |
| DF-05 | 수탁자 무관리 | 수탁업체 보안 관리 부재 | 높음 |
| DF-06 | 파기 미이행 | 보유기간 경과 후 미파기 | 중간 |
| DF-07 | 로그 부재 | 접근/처리 이력 미기록 | 중간 |
| DF-08 | 과도한 접근권한 | 업무 무관자 개인정보 접근 | 높음 |
### 데이터 분류 체계
| 등급 | 데이터 유형 | 보호 수준 | 예시 |
|------|-----------|----------|------|
| 특급 | 민감정보 | 별도 동의 + 암호화 필수 | 건강, 사상, 생체 |
| 1급 | 고유식별정보 | 별도 동의 + 암호화 필수 | 주민번호, 여권, 운전면허 |
| 2급 | 일반 개인정보 | 동의 + 안전조치 | 이름, 이메일, 전화 |
| 3급 | 가명정보 | 안전조치 | 가명처리된 데이터 |
| 4급 | 익명정보 | 제한 없음 | 통계 데이터 |
## 데이터 플로우 다이어그램 작성법
### 텍스트 기반 DFD 표기
```
[정보주체] ---(이름,이메일)---> [웹 서버]
[웹 서버] ---(회원DB 저장)---> [RDS/MySQL]
[웹 서버] ---(결제 요청)---> [PG사 API]
[RDS/MySQL] ---(백업)---> [S3 (서울 리전)]
[RDS/MySQL] ---(분석용)---> [BigQuery (미국)] ⚠️ 국외이전
[배치 서버] ---(마케팅 발송)---> [이메일 서비스] ⚠️ 수탁
```
## 위험 평가 스코어링
```
위험 점수 = 데이터_민감도(1-5) × 처리_규모(1-5) × 통제_부재도(1-5)
민감도: 5=민감정보 4=고유식별 3=일반개인 2=가명 1=익명
처리규모: 5=100만명+ 4=10만명+ 3=1만명+ 2=1천명+ 1=100명 미만
통제부재: 5=보호조치 전무 4=부분적 3=기본수준 2=양호 1=최고수준
위험 등급:
75-125: 🔴 즉시 보호조치 필요
40-74: 🟡 개선 필요
15-39: 🟢 수용 가능
1-14: ⚪ 양호
```
## 참고
- GDPR Article 30 (RoPA), 개인정보보호법 제30조 기반
- 상세 매핑 가이드: `references/data-flow-guide.md` 참조
Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!