본문 바로가기

개인정보 처리방침, 빠지기 쉬운 항목 점검 — 담당자가 분기마다 보는 체크리스트

728x90

개인정보 처리방침은 '한 번 올려 두면 끝'인 문서가 아니라 실제 처리와 늘 같아야 하는 문서입니다. 그런데 서비스는 계속 바뀌고 방침은 그대로 남아, 점검을 나가 보면 방침과 실제가 다른 경우가 가장 흔합니다. 담당자가 분기마다 한 번 돌려 볼 항목을 정리했습니다. 법령의 세부 요건은 개인정보보호위원회의 작성 지침을 기준으로 삼고, 여기서는 '어디가 자주 어긋나는가'에 집중합니다.

1. 수집 항목·목적 — 화면과 대조한다

회원가입·주문·문의 화면에서 실제로 받는 항목을 하나씩 적어 방침의 수집 항목과 비교합니다. 기능이 추가되며 전화번호·생년월일·위치정보가 슬쩍 늘어난 경우가 많습니다. 자동으로 수집되는 항목(접속 기록, 기기 정보, 쿠키)도 빠뜨리지 않습니다.

2. 보유기간과 파기

'탈퇴 시까지'로만 적혀 있으면 부족한 경우가 많습니다. 전자상거래 관련 기록처럼 법령이 보존을 요구하는 항목은 그 기간과 근거를 따로 적고, 기간이 끝난 뒤 어떤 방법으로 파기하는지(전자파일 복구 불가 삭제, 종이는 파쇄·소각)를 씁니다. 실제로 파기가 돌아가고 있는지는 별개의 점검입니다.

3. 제3자 제공과 위탁 — 계약 목록과 맞추기

클라우드, 문자·알림톡 발송, 결제대행, 고객센터 솔루션, 분석 도구 — 이 가운데 개인정보를 다루는 업체는 모두 수탁자입니다. 계약 목록을 뽑아 방침의 수탁자 표와 대조하면 보통 빠진 곳이 나옵니다. 제공(상대가 자기 목적으로 쓰는 것)과 위탁(우리 업무를 대신 처리)은 구분해서 적습니다.

4. 국외 이전

해외 리전의 클라우드나 해외 SaaS 를 쓰면 국외 이전에 해당할 수 있습니다. 받는 자, 국가, 이전 시점과 방법, 항목, 이용 목적과 보유기간을 적어야 하고, 동의나 다른 적법 근거가 있는지도 확인합니다.

5. 정보주체의 권리와 행사 방법

열람·정정·삭제·처리정지를 어디로 어떻게 요청하는지, 대리인은 어떻게 하는지가 실제로 작동하는 창구와 같아야 합니다. 방침에 적힌 이메일로 보내 보는 것이 가장 확실한 점검입니다.

6. 책임자와 담당 부서

개인정보 보호책임자가 인사 이동 뒤 그대로인 경우가 흔합니다. 이름·직책·연락처를 현재 기준으로 바꾸고, 담당 부서 연락처도 같이 봅니다.

7. 개정 이력과 공개 방법

바꿨다면 시행일과 개정 이력을 남기고, 중요한 변경은 사전에 공지합니다. 홈페이지 첫 화면에서 '개인정보 처리방침' 이 바로 찾아지는지, 다른 약관보다 눈에 띄는지도 봅니다.

처리방침 점검의 핵심 질문은 하나입니다. "지금 실제로 하고 있는 것과 같은가?" 같지 않다면 방침을 고치거나 실제를 고쳐야 합니다.

728x90

댓글