
개인정보처리방침 가이드라인은 홈페이지나 앱을 운영하는 사람이 이용자의 개인정보를 어떻게 다루는지 적어 공개하는 문서, 곧 개인정보처리방침을 만들 때 따라야 할 작성 기준과 요령을 가리킨다. 회원가입 창이나 문의 양식 하나만 열어도 이 문서가 필요해지기 때문에 제작 단계에서 직접 만들어 보려는 사람이 많다. 이 기사는 무엇을 담아야 하는지, 어디서 만들고 주소(URL)는 어떻게 붙이는지, 영어본은 어떻게 봐야 하는지를 차례로 답한다.
처리방침에 들어가는 내용과 만들어진 취지
개인정보 보호법은 개인정보를 처리하는 자에게 처리방침을 정해 공개하도록 요구한다. 이 문서는 이용자가 자기 정보가 무엇에 쓰이는지 미리 알고 가입 여부를 판단하게 하려는 장치다. 이름과 연락처를 받는 쇼핑몰만 대상인 것은 아니다. 문의 양식, 뉴스레터 신청, 앱의 기기 정보 수집처럼 이용자를 식별할 수 있는 정보를 조금이라도 다루면 원칙적으로 작성 대상이 된다.
담아야 할 항목은 구조가 대체로 정해져 있다. 어떤 목적으로 어떤 항목을 수집하는지, 얼마나 보관하고 언제 파기하는지, 제3자에게 제공하는 것이 있는지, 처리를 외부에 맡기는 위탁이 있는지를 적는다. 여기에 이용자가 열람·정정·삭제를 요구할 수 있다는 권리와 그 방법, 안전성을 확보하기 위한 조치, 쿠키 같은 자동 수집 장치의 운영과 거부 방법, 개인정보 보호책임자의 연락처, 방침이 바뀔 때의 고지 방법이 더해진다. 항목의 정확한 이름과 순서는 개인정보 보호 담당 기관이 내놓은 작성지침에서 확인하는 것이 안전하다.
직접 만들 때 실제로 막히는 지점
가장 흔히 어긋나는 곳은 서비스의 실제 동작과 문서가 따로 논다는 점이다. 다른 사이트의 방침을 복사해 붙이면 자기 서비스가 받지 않는 항목이 적히고, 정작 받는 항목은 빠진다. 방침은 홍보 문구가 아니라 실제 처리 내용을 기록한 문서이므로, 먼저 서비스 안에서 정보가 들어오는 모든 입구를 목록으로 만들어야 한다. 가입 양식, 결제, 문의, 로그인 연동, 접속 기록이 그 입구에 해당한다.
외부 도구도 놓치기 쉽다. 방문 통계 도구, 광고 도구, 결제 모듈, 문자·이메일 발송 서비스, 앱에 넣은 외부 개발 키트는 이용자 정보를 외부로 보내거나 처리를 맡기는 경우가 많다. 이런 도구를 붙였다면 위탁이나 제3자 제공에 해당하는지 각 도구의 안내를 읽고 따져 봐야 한다. 도구를 나중에 바꾸거나 추가했는데 방침을 고치지 않는 것도 자주 나타나는 어긋남이다.
만드는 방법과 공개 주소, 영어본
처음 만드는 사람은 공공기관이 제공하는 작성 안내와 작성 도구를 출발점으로 삼는 편이 낫다. 개인정보보호위원회가 운영하는 공식 포털에서 작성지침과 안내를 볼 수 있다. 민간 사이트에도 자동 생성 서비스가 있으나, 질문에 답하면 문서가 나오는 방식이라 결과가 실제 운영 내용과 맞는지는 결국 운영자가 검증해야 한다. 만들어진 문서에 책임을 지는 쪽은 도구가 아니라 서비스 운영자다.
주소(URL)를 만든다는 것은 방침을 별도 웹 페이지로 올려 누구나 접속할 수 있는 고정 주소를 갖추는 일이다. 웹사이트라면 첫 화면 하단처럼 이용자가 쉽게 찾는 자리에 링크를 두고, 다른 글씨보다 눈에 띄게 표시하는 것이 일반적인 요령이다. 앱은 앱 안의 설정 메뉴에도 두고, 앱 장터에 등록할 때 요구하는 방침 주소 칸에도 같은 주소를 넣는다. 로그인 없이 열리는 페이지여야 하며, 주소가 바뀌면 등록해 둔 곳을 모두 고쳐야 한다.
영어로 만든 방침은 두 갈래로 나뉜다. 외국인 이용자가 우리 서비스를 쓰는 경우에는 이해를 돕기 위한 번역본을 함께 두는 것이 좋다. 반대로 해외 이용자를 대상으로 서비스한다면 그 나라의 규정이 따로 적용될 수 있다. 예컨대 유럽연합은 별도의 개인정보 보호 규정을 두고 있는데, 우리나라 제도와는 구조와 요구 사항이 다르므로 영어본을 국내 방침의 단순 번역으로 갈음할 수 없다.
흔한 오해와 확인 순서
작은 서비스는 필요 없다거나, 이름만 받으면 괜찮다는 생각은 오해다. 규모가 작아도 개인정보를 처리하면 공개 의무의 대상이 될 수 있고, 규모에 따라 일부 내용이 달라지는 부분은 있어도 문서 자체가 면제되는 것은 아니다. 또 한 번 만들어 두면 끝이라는 생각도 맞지 않는다. 수집 항목이나 외부 도구가 바뀌면 방침도 함께 바뀌어야 한다. 아래 표는 만들 때 순서대로 따져 볼 항목을 나란히 정리한 것이다.
| 확인 단계 | 살펴볼 내용 |
|---|---|
| 1. 정보의 입구 | 가입·결제·문의·접속 기록 등 정보가 들어오는 지점 정리 |
| 2. 처리 목적과 항목 | 각 입구에서 받는 항목과 쓰는 이유를 짝지어 적기 |
| 3. 보관과 파기 | 보관 기간, 파기 시점과 방법 |
| 4. 외부 관계 | 제3자 제공, 처리 위탁, 외부 도구의 정보 전송 여부 |
| 5. 이용자 권리와 연락처 | 열람·정정·삭제 요청 방법, 보호책임자 연락처 |
| 6. 공개와 관리 | 접근하기 쉬운 자리에 링크, 변경 시 이력과 고지 |
방침을 올리기 전에는 개인정보보호위원회의 공식 포털에서 작성지침의 항목이 빠짐없이 들어갔는지 대조하면 된다. 서비스 유형에 따라 추가로 지켜야 할 규정이 있는지는 담당 기관의 안내나 상담 창구에서 확인할 수 있다. 문서를 올린 뒤에는 수집 항목이나 외부 도구를 바꿀 때마다 방침을 다시 열어 실제 운영과 맞는지 살피는 습관이 필요하다.
· · · · · · · · · ·
스페셜타임스는 AI 기술의 도움을 받아 더 빠르고 다양한 뉴스를 독자에게 전달하기 위해 노력하고 있습니다.
