Skip to content
Back to skills

Data Flow Mapper

ASecurity

개인정보 처리 흐름을 체계적으로 매핑하고 위험 지점을 식별하는 데이터 플로우 매핑 도구. 'pia-assessor'와 'process-architect' 에이전트가 데이터 흐름을 분석하고 보호 조치를 설계할 때 이 스킬의 매핑 방법론과 위험 지점 식별 패턴을 반드시 활용해야 한다. '데이터 흐름 분석', '처리 활동 매핑', '위험 지점 식별' 등에 사용한다. 단, 법률 분석이나 동의서 작성은 이 스킬의 범위가 아니다.

  • 1,256 stars
  • 0 votes
  • 0 copies
  • 1 view
  • Added September 8, 2026
documentationrustsqlawsapi

Works with

  • api

Security analysis

A100/100

Scanned September 8, 2026

npx -y skills add revfactory/harness-100 --skill data-flow-mapper --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Data Flow Mapper?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Data Flow Mapper
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/revfactory-data-flow-mapper-harness-100/badge)](https://www.skillsdirectory.com/skills/revfactory-data-flow-mapper-harness-100)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: data-flow-mapper
description: "개인정보 처리 흐름을 체계적으로 매핑하고 위험 지점을 식별하는 데이터 플로우 매핑 도구. 'pia-assessor'와 'process-architect' 에이전트가 데이터 흐름을 분석하고 보호 조치를 설계할 때 이 스킬의 매핑 방법론과 위험 지점 식별 패턴을 반드시 활용해야 한다. '데이터 흐름 분석', '처리 활동 매핑', '위험 지점 식별' 등에 사용한다. 단, 법률 분석이나 동의서 작성은 이 스킬의 범위가 아니다."
---

# Data Flow Mapper — 개인정보 데이터 플로우 매핑 도구

개인정보의 수집→처리→저장→이전→파기 전 과정을 시각화하고 위험 지점을 식별한다.

## 데이터 라이프사이클 매핑 프레임워크

### 6단계 라이프사이클

```
수집(Collection) → 이용(Use) → 저장(Storage) → 제공(Sharing)
    → 위탁(Entrustment) → 파기(Destruction)

각 단계 점검 항목:
  수집: 수집 항목, 수집 경로, 법적 근거, 동의 방식
  이용: 처리 목적, 처리자, 접근권한
  저장: 저장 위치, 암호화, 보유기간
  제공: 제공 대상, 제공 항목, 법적 근거
  위탁: 수탁자, 위탁 업무, 관리·감독
  파기: 파기 시점, 파기 방법, 파기 확인
```

### 처리 활동 기록부 (RoPA) 템플릿

```
| 처리활동 ID | 처리 목적 | 데이터 항목 | 정보주체 | 법적 근거 | 보유기간 | 수탁자 | 국외이전 |
|------------|----------|-----------|---------|----------|---------|--------|---------|
| PA-001 | 회원가입 | 이름,이메일,전화 | 회원 | 동의 | 탈퇴시 | - | - |
| PA-002 | 결제처리 | 카드번호,계좌 | 구매자 | 계약 | 5년 | PG사 | - |
| PA-003 | 마케팅 | 이메일,구매이력 | 회원 | 동의(선택) | 동의철회시 | 광고대행 | AWS(미국) |
```

## 위험 지점 식별 패턴

### 고위험 데이터 플로우 패턴

| 패턴 ID | 패턴명 | 위험 설명 | 영향도 |
|---------|--------|----------|--------|
| DF-01 | 과잉 수집 | 목적 대비 불필요한 항목 수집 | 높음 |
| DF-02 | 목적 외 이용 | 수집 목적과 다른 용도로 처리 | 높음 |
| DF-03 | 암호화 미비 | 민감정보 평문 저장/전송 | 치명 |
| DF-04 | 국외 이전 무고지 | 해외 서버 이용 시 고지·동의 누락 | 높음 |
| DF-05 | 수탁자 무관리 | 수탁업체 보안 관리 부재 | 높음 |
| DF-06 | 파기 미이행 | 보유기간 경과 후 미파기 | 중간 |
| DF-07 | 로그 부재 | 접근/처리 이력 미기록 | 중간 |
| DF-08 | 과도한 접근권한 | 업무 무관자 개인정보 접근 | 높음 |

### 데이터 분류 체계

| 등급 | 데이터 유형 | 보호 수준 | 예시 |
|------|-----------|----------|------|
| 특급 | 민감정보 | 별도 동의 + 암호화 필수 | 건강, 사상, 생체 |
| 1급 | 고유식별정보 | 별도 동의 + 암호화 필수 | 주민번호, 여권, 운전면허 |
| 2급 | 일반 개인정보 | 동의 + 안전조치 | 이름, 이메일, 전화 |
| 3급 | 가명정보 | 안전조치 | 가명처리된 데이터 |
| 4급 | 익명정보 | 제한 없음 | 통계 데이터 |

## 데이터 플로우 다이어그램 작성법

### 텍스트 기반 DFD 표기

```
[정보주체] ---(이름,이메일)---> [웹 서버]
[웹 서버] ---(회원DB 저장)---> [RDS/MySQL]
[웹 서버] ---(결제 요청)---> [PG사 API]
[RDS/MySQL] ---(백업)---> [S3 (서울 리전)]
[RDS/MySQL] ---(분석용)---> [BigQuery (미국)] ⚠️ 국외이전
[배치 서버] ---(마케팅 발송)---> [이메일 서비스] ⚠️ 수탁
```

## 위험 평가 스코어링

```
위험 점수 = 데이터_민감도(1-5) × 처리_규모(1-5) × 통제_부재도(1-5)

민감도: 5=민감정보 4=고유식별 3=일반개인 2=가명 1=익명
처리규모: 5=100만명+ 4=10만명+ 3=1만명+ 2=1천명+ 1=100명 미만
통제부재: 5=보호조치 전무 4=부분적 3=기본수준 2=양호 1=최고수준

위험 등급:
  75-125: 🔴 즉시 보호조치 필요
  40-74: 🟡 개선 필요
  15-39: 🟢 수용 가능
  1-14: ⚪ 양호
```

## 참고

- GDPR Article 30 (RoPA), 개인정보보호법 제30조 기반
- 상세 매핑 가이드: `references/data-flow-guide.md` 참조

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…