개인정보 처리방침 만들기, 2026 작성지침 기준 필수 기재사항과 양식 사용 시 주의점 > 법률칼럼 | 뉴로이어 법률사무소

빠른상담예약(유료상담)

070-8098-0421

  • 대표자김수열
  • 주소서울시 서초구 강남대로 525, 세영제이타워 11층(06536)
  • 사업자등록번호588-14-01388
  • 대표번호070-8098-0421
  • 이메일contact@newlawyer.co.kr

법률칼럼

뉴로이어의 노하우가 깃든 핵심 칼럼

개인정보 처리방침 만들기, 2026 작성지침 기준 필수 기재사항과 양식 사용 시 주의점

  • 작성일 : 26.09.21
  • 조회수 : 112

개인정보 처리방침 만들기, 2026 작성지침 기준 필수 기재사항과 양식 사용 시 주의점

고객이나 회원의 개인정보를 업무에 쓰는 사업자라면 규모와 관계없이 개인정보 보호법 제30조에 따라 개인정보 처리방침을 정하고 공개해야 합니다. 처리 목적과 보유 기간, 처리하는 개인정보 항목, 파기 절차·방법, 정보주체의 권리 행사 방법, 개인정보 보호책임자 연락처, 안전성 확보조치가 공통적인 뼈대이고, 제3자 제공·처리 위탁·국외 이전·자동수집장치는 해당하는 경우 실제 운영 구조에 맞게 추가해야 합니다.

개인정보보호위원회는 2026년 4월 24일 개정 작성지침을 공개해 수탁자 유형화 기재, 온디바이스 처리, 생성형 AI 서비스의 작성 기준을 새로 정리했습니다. 인터넷 양식은 출발점일 뿐이고, 처리방침에 적힌 내용이 실제 데이터 흐름과 다르면 그 문서가 오히려 회사에 불리한 근거가 됩니다.

개인정보 처리방침은 누가 꼭 만들어야 하나요?

업무를 목적으로 개인정보를 처리하는 개인정보처리자라면 누구나 만들어야 합니다. 대기업이나 온라인 서비스만의 의무가 아니며, 회원 명부나 주문 정보를 다루는 소규모 사업장도 대상인데요.

예전에는 '개인정보취급방침'이라는 이름이 널리 쓰였는데, 이는 정보통신서비스 제공자에게 적용되던 구 정보통신망법상의 용어입니다. 2020년 개인정보 보호 규정이 개인정보 보호법으로 일원화된 뒤로는 '개인정보 처리방침'으로 쓰는 것이 맞습니다. 이용약관과 혼동하는 경우도 많은데, 이용약관은 사업자와 이용자 사이의 계약 조건을 정한 문서이고 처리방침은 법이 공개를 요구하는 개인정보 처리 현황 문서입니다. 법은 두 문서의 내용이 다르면 정보주체에게 유리한 쪽을 적용하도록 정하고 있어, 처리방침에 적은 문장은 계약서처럼 회사를 구속할 수 있습니다.

개인정보 보호법 제30조(개인정보 처리방침의 수립 및 공개)

① 개인정보처리자는 다음 각 호의 사항이 포함된 개인정보의 처리 방침(이하 "개인정보 처리방침"이라 한다)을 정하여야 한다. 이 경우 공공기관은 제32조에 따라 등록대상이 되는 개인정보파일에 대하여 개인정보 처리방침을 정한다.
1. 개인정보의 처리 목적
2. 개인정보의 처리 및 보유 기간
3. 개인정보의 제3자 제공에 관한 사항(해당되는 경우에만 정한다)
3의2. 개인정보의 파기절차 및 파기방법(제21조제1항 단서에 따라 개인정보를 보존하여야 하는 경우에는 그 보존근거와 보존하는 개인정보 항목을 포함한다)
3의3. 제23조제3항에 따른 민감정보의 공개 가능성 및 비공개를 선택하는 방법(해당되는 경우에만 정한다)
4. 개인정보처리의 위탁에 관한 사항(해당되는 경우에만 정한다)
4의2. 제28조의2 및 제28조의3에 따른 가명정보의 처리 등에 관한 사항(해당되는 경우에만 정한다)
5. 정보주체와 법정대리인의 권리·의무 및 그 행사방법에 관한 사항
6. 제31조에 따른 개인정보 보호책임자의 성명 또는 개인정보 보호업무 및 관련 고충사항을 처리하는 부서의 명칭과 전화번호 등 연락처
7. 인터넷 접속정보파일 등 개인정보를 자동으로 수집하는 장치의 설치·운영 및 그 거부에 관한 사항(해당하는 경우에만 정한다)
8. 그 밖에 개인정보의 처리에 관하여 대통령령으로 정한 사항
② 개인정보처리자가 개인정보 처리방침을 수립하거나 변경하는 경우에는 정보주체가 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다.
③ 개인정보 처리방침의 내용과 개인정보처리자와 정보주체 간에 체결한 계약의 내용이 다른 경우에는 정보주체에게 유리한 것을 적용한다.
④ 보호위원회는 개인정보 처리방침의 작성지침을 정하여 개인정보처리자에게 그 준수를 권장할 수 있다.
2026. 9. 11. 시행 법률 제21445호에서도 제30조는 개정되지 않았습니다. 출처: 국가법령정보센터

개인정보 처리방침 필수 기재사항은 무엇인가요?

법 제30조 제1항 각 호와 시행령이 정한 사항입니다. 처리 목적, 처리하는 개인정보 항목, 보유 기간, 파기 절차와 방법, 정보주체의 권리 행사 방법, 안전성 확보조치, 개인정보 보호책임자 연락처는 모든 사업자에게 공통이고, 제3자 제공·위탁·국외 이전·자동수집장치는 해당하는 경우에만 넣습니다.

조문에 '해당되는 경우에만 정한다'는 단서가 붙은 항목이 많아 빼도 된다고 오해하기 쉽지만, 이는 실제로 그 처리를 하는 경우 반드시 적어야 한다는 뜻입니다. 결제대행사나 택배사에 주문 정보를 넘긴다면 위탁 항목은 선택이 아니라 필수가 됩니다. 시행령은 처리하는 개인정보의 항목, 국외 이전의 근거와 관련 사항, 안전성 확보조치 등을 추가로 요구합니다.

구분기재사항근거
공통처리 목적, 처리 및 보유 기간, 처리하는 개인정보 항목, 파기 절차·방법, 정보주체와 법정대리인의 권리·의무 및 행사방법, 개인정보 보호책임자 또는 담당 부서 연락처, 안전성 확보조치법 제30조 제1항, 시행령 제31조
해당하는 경우제3자 제공, 처리 위탁, 민감정보 공개 가능성 및 비공개 선택 방법, 가명정보 처리, 쿠키 등 자동수집장치의 설치·운영 및 거부 방법법 제30조 제1항
국외 이전 시국외 이전의 법적 근거, 이전 항목, 이전 국가·시기·방법, 이전받는 자와 연락처, 이용 목적·보유 기간, 이전 거부 방법·절차 및 거부의 효과법 제28조의8 제2항, 시행령 제31조
국내대리인 지정 사업자국내대리인의 성명·주소·전화번호·전자우편 주소법 제31조의2

가장 자주 틀리는 부분은 제3자 제공과 처리 위탁의 구분입니다. 우리 회사의 업무를 대신 처리하도록 맡기는 것이 위탁이고, 받는 쪽이 자기 목적으로 쓰는 것이 제3자 제공입니다. 두 경우는 적용되는 법적 요건이 다릅니다. 위탁은 위탁 내용을 문서로 정하고 수탁자와 위탁 업무를 공개하는 한편, 수탁자를 교육하고 개인정보를 안전하게 처리하는지 감독할 의무를 부담합니다(법 제26조). 제3자 제공은 정보주체의 동의가 주된 근거가 되지만, 법률에 특별한 규정이 있는 경우나 당초 수집 목적과 합리적으로 관련된 범위에서 법이 정한 요건을 갖춘 경우처럼 동의 없이 제공할 수 있는 경우도 있습니다(법 제17조). 택배사를 제3자 제공으로 적거나 제휴 마케팅사를 위탁으로 적으면 근거와 절차가 함께 어긋나게 됩니다.

2026년 개정 작성지침에서 무엇이 달라졌나요?

개인정보보호위원회가 2026년 4월 24일 공개한 개정 작성지침의 핵심은 네 가지입니다. 수탁자와 제공받는 자의 유형화 기재 허용, 변경사항 안내 방식의 이원화, 온디바이스 처리 기준의 명확화, 생성형 AI 서비스 부록 신설입니다. 행태정보 처리 유형별 작성 예시도 함께 정비되었습니다.

첫째, 수탁자나 개인정보를 제공받는 자가 대규모이거나 자주 바뀌는 서비스는 '배달원', '택시기사'처럼 유형으로 묶어 적을 수 있게 되었습니다. 다만 정보주체가 실제 수탁자나 제공받는 자를 직접 확인할 수 있는 경로, 예컨대 앱의 이용기록 화면 같은 위치를 함께 안내해야 합니다. 유형화는 표시 방법을 바꾸는 것이므로, 실제 수탁자를 확인할 수 있도록 내부적으로도 최신 현황을 관리할 필요가 있습니다.

둘째, 변경 공지가 두 갈래로 나뉘었습니다. 정보주체의 권리에 중대한 영향을 주는 변경은 개정 전이나 개정 즉시 알려야 하고, 같은 업무를 하는 수탁자 목록의 교체처럼 권리 침해 가능성이 낮은 변경은 일정 기간 단위로 모아서 안내할 수 있습니다.

셋째, 온디바이스 처리 기준이 정리되었습니다. 개인정보가 외부 서버로 전송되지 않고 단말기 안에서만 처리된다면 그 사실과 삭제 기준을 안내하도록 권장하고, 서버에 저장되는 개인정보가 하나라도 있다면 온디바이스 기능이 포함되어 있더라도 처리방침을 작성해야 한다는 점을 분명히 했습니다.

작성지침은 법 제30조 제4항에 근거해 개인정보보호위원회가 준수를 권장하는 기준입니다. 지침을 따르지 않았다는 사실만으로 곧바로 제재되는 것은 아니지만, 처리방침 평가나 조사에서 적정성을 판단하는 기준으로 쓰이므로 사실상의 표준으로 보고 맞추는 편이 안전합니다.

생성형 AI 서비스는 처리방침에 무엇을 더 적어야 하나요?

이용자가 입력한 정보가 AI 모델 학습에 쓰이는지, 쓰인다면 거부할 방법이 있는지를 적어야 합니다. 이용자가 입력한 텍스트·음성·첨부파일과 서비스가 만든 결과물이 저장된다면 이를 처리 항목에 넣고, 민감정보나 고유식별정보를 입력하지 않도록 주의 안내도 함께 두는 것이 개정 작성지침의 방향입니다.

부적절한 답변에 대한 신고나 이의제기 방법도 처리방침에 명시하도록 했습니다. 해외 AI 모델이나 클라우드 API로 개인정보가 넘어간다면 국외 이전의 법적 근거부터 확인해야 합니다. 2023년 개정 이후에는 별도 동의 외에도, 정보주체와의 계약 체결·이행을 위해 처리위탁·보관이 필요한 경우 법이 정한 사항을 처리방침에 공개하거나 정보주체에게 알리는 방식으로 이전할 수 있게 되었습니다(법 제28조의8 제1항). 어느 근거를 쓰든 처리방침에는 이전되는 개인정보 항목, 이전 국가와 시기·방법, 이전받는 자와 연락처, 이용 목적과 보유·이용 기간, 이전을 거부하는 방법·절차와 거부의 효과를 실제 서비스 구조에 맞게 반영해야 합니다(같은 조 제2항, 시행령 제31조).

AI가 사람의 개입 없이 채용이나 대출 심사 같은 결정을 내린다면 자동화된 결정에 대한 정보주체의 권리도 검토해야 합니다. 법 제37조의2는 그런 결정이 권리나 의무에 중대한 영향을 미치는 경우 정보주체가 이를 거부하거나 설명을 요구할 수 있도록 정하고, 개인정보처리자에게는 자동화된 결정의 기준과 절차 등을 정보주체가 쉽게 확인할 수 있도록 공개할 의무를 따로 두고 있습니다. 이 공개는 법 제30조의 처리방침 기재사항과는 층위가 다른 별도의 의무입니다. 처리방침 안에서 함께 설명하는 것은 가능하지만, 필수 기재사항과 구분해 관리하는 편이 정확합니다.

한편 2026년 9월 8일 공포된 개정법(법률 제21910호)은 일정한 요건을 갖추고 개인정보보호위원회의 심의·의결을 거친 경우 기존에 적법하게 수집한 개인정보를 인공지능 기술 개발에 쓸 수 있도록 하는 내용을 담고 있습니다. 이 규정은 2027년 3월 9일부터 시행될 예정이므로, 학습 데이터 활용 계획이 있다면 시행 전후로 처리방침 문구를 다시 점검해야 합니다.

앱과 쇼핑몰은 어떤 항목을 특히 확인해야 하나요?

앱은 공개 위치와 자동수집 정보가, 쇼핑몰은 위탁과 제3자 제공의 구분이 핵심입니다. 앱은 앱 마켓에 등록한 처리방침 URL이 실제 최신 처리방침으로 연결되는지, 앱 안의 개인정보 안내와 서로 모순되지 않는지 관리해야 합니다. 광고식별자나 쿠키로 행태정보를 수집한다면 자동수집장치의 거부 방법도 처리방침에 적어야 합니다.

앱 개인정보 처리방침에서 자주 빠지는 것은 기기 권한으로 수집되는 정보와 SDK를 통해 외부로 나가는 정보입니다. 분석 도구나 광고 SDK를 붙였다면 그 운영사가 수탁자인지 제공받는 자인지부터 정리해야 합니다. 만 14세 미만 아동의 개인정보를 처리하면서 이 법에 따른 동의를 받아야 하는 경우에는 법정대리인의 동의를 받고 그 동의 여부를 확인해야 합니다. 또 아동에게 개인정보 처리와 관련한 사항을 안내할 때는 이해하기 쉬운 양식과 명확하고 알기 쉬운 언어를 사용해야 하는데, 이는 권장이 아니라 법이 정한 의무입니다(법 제22조의2). 개인정보보호위원회는 2025년 개정 작성지침에서 아동용 처리방침 작성 방법과 예시를 안내한 바 있습니다.

쇼핑몰 개인정보 처리방침은 결제대행사, 택배사, 고객상담 솔루션, 문자 발송 업체처럼 주문 한 건에 얽히는 외부 업체를 빠짐없이 적는 것이 출발점입니다. 스마트스토어처럼 플랫폼 안에서 판매하더라도 판매자가 주문 정보를 받아 배송과 고객 응대에 쓰는 이상, 그 판매자도 개인정보를 처리하는 주체라는 점을 염두에 두어야 합니다. 신산업 서비스의 데이터 구조를 함께 설계하는 방식은 신산업·신기술 서비스 소개에서 확인하실 수 있습니다.

인터넷 양식이나 생성기로 만든 처리방침을 그대로 써도 되나요?

뼈대로 쓰는 것은 괜찮지만 그대로 게시하는 것은 위험합니다. 개인정보 처리방침 양식이나 템플릿, 생성기는 법정 항목의 목차를 채워 줄 뿐, 우리 서비스가 실제로 어떤 정보를 누구에게 얼마 동안 넘기는지는 알지 못하기 때문입니다.

양식을 그대로 쓰면 두 방향으로 어긋납니다. 실제로 하는 위탁이나 국외 이전이 빠지면 기재 의무를 다하지 않은 것이 되고, 반대로 하지도 않는 처리를 잔뜩 적어 두면 정보주체가 자기 정보의 흐름을 알 수 없게 됩니다. 법 제30조 제3항 때문에 처리방침에 적은 보유 기간이나 파기 약속이 계약보다 정보주체에게 유리하다면 그 문구가 그대로 기준이 된다는 점도 기억해야 합니다.

처리방침을 정하지 않거나 공개하지 않으면 법 제75조에 따른 과태료 부과 대상이 됩니다. 국내에 주소나 영업소가 없어 국내대리인을 지정한 사업자가 국내대리인의 성명·주소·전화번호·전자우편 주소를 처리방침에 넣지 않은 경우에는 2025년 10월 2일 시행된 개정법에 따라 1천만원 이하의 과태료가 부과될 수 있습니다. 개인정보보호위원회는 법 제30조의2에 따라 처리방침을 평가하고 개선을 권고할 수도 있습니다.

양식을 가져다 쓸 때 가장 흔한 누락은 국외 이전쿠키·광고식별자입니다. 해외 클라우드에 회원 DB를 두거나 해외 분석 도구를 쓰는 것만으로도 국외 이전 항목이 필요해질 수 있는데, 국내 사업자용 무료 양식에는 이 항목이 비어 있는 경우가 많습니다.

처리방침을 만들기 전에 무엇을 정리해야 하나요?

문서를 쓰기 전에 데이터 흐름을 먼저 그려야 합니다. 어떤 정보를 어디서 받아 어디에 저장하고 누구에게 넘기며 언제 지우는지가 정리되면, 처리방침의 각 항목은 그 흐름을 옮겨 적는 작업이 됩니다.

작성 전 정리 순서

  1. 수집 지점 목록 — 회원가입, 주문, 문의, 이벤트, 앱 권한, 쿠키처럼 개인정보가 들어오는 모든 입구를 적습니다.
  2. 외부 업체 분류 — 결제·배송·클라우드·분석·광고·상담 업체를 위탁과 제3자 제공으로 나눕니다.
  3. 국외 이전 확인 — 서버 위치와 해외 API 호출 여부를 확인하고, 이전 국가와 받는 자를 특정합니다.
  4. 보유 기간의 근거 — 전자상거래법 등 다른 법령상 보존 의무가 있는 항목은 근거 조문과 함께 기간을 정합니다.
  5. 권리 행사 창구 — 열람·정정·삭제·처리정지 요구를 어디로 어떻게 받는지, 자동화된 결정이 있다면 거부·설명 요구를 어떻게 받는지 정합니다.
  6. 개인정보 보호책임자 — 2026년 9월 11일 시행 개정법은 매출액·처리 규모 등 대통령령이 정한 기준에 해당하는 개인정보처리자에게 보호책임자 지정·변경 등에 관한 이사회 의결과 신고 의무를 새로 두었습니다. 우리 회사가 그 대상인지, 처리방침의 보호책임자 표기가 현재 지정 상태와 맞는지 함께 점검합니다.
  7. 공개 위치와 변경 이력 — 홈페이지 하단이나 앱 설정처럼 찾기 쉬운 곳에 게시하고, 이전 버전을 보관합니다.

관련 법령

  • 개인정보 보호법 제30조 — 개인정보 처리방침의 수립·공개와 작성지침 — 국가법령정보센터
  • 개인정보 보호법 제30조의2 — 개인정보 처리방침의 평가 및 개선권고 — 국가법령정보센터
  • 개인정보 보호법 제17조·제26조 — 개인정보의 제3자 제공과 업무위탁에 따른 처리 제한 — 국가법령정보센터
  • 개인정보 보호법 제22조의2 — 만 14세 미만 아동의 개인정보 보호 — 국가법령정보센터
  • 개인정보 보호법 제28조의8 — 개인정보의 국외 이전 — 국가법령정보센터
  • 개인정보 보호법 제31조·제31조의2 — 개인정보 보호책임자와 국내대리인 — 국가법령정보센터
  • 개인정보 보호법 제37조의2 — 자동화된 결정에 대한 정보주체의 권리와 기준·절차 공개 — 국가법령정보센터
  • 개인정보 보호법 제75조 — 과태료 — 국가법령정보센터
  • 개인정보 보호법 시행령 제31조 — 개인정보 처리방침에 포함할 추가 사항 — 국가법령정보센터
뉴로이어의 대응

문서보다 데이터 흐름을 먼저 봅니다.

뉴로이어는 처리방침을 쓰기 전에 서비스 화면과 외부 연동 목록을 받아 개인정보가 들어오고 나가는 경로를 먼저 정리합니다. 그 위에서 위탁과 제3자 제공을 나누고, 해외 서버나 AI API가 있다면 국외 이전 항목을 설계한 뒤 이용약관·동의서와 문구가 서로 어긋나지 않도록 함께 맞춥니다.

이미 게시한 처리방침이 있다면 2026년 개정 작성지침과 9월 11일 시행 개정법을 기준으로 빠진 항목과 실제와 다른 문구를 구분해 수정안을 드립니다.

자주 묻는 질문

개인정보취급방침과 개인정보 처리방침은 다른 건가요?

같은 문서를 가리키는 말입니다. 개인정보취급방침은 구 정보통신망법에서 쓰던 용어이고, 2020년 개인정보 보호 규정이 개인정보 보호법으로 일원화된 뒤로는 개인정보 보호법 제30조에 따른 개인정보 처리방침으로 부르는 것이 정확합니다.

홈페이지가 없는 작은 사업장도 개인정보 처리방침을 만들어야 하나요?

업무 목적으로 개인정보를 처리한다면 만들어야 합니다. 개인정보 보호법 제30조는 개인정보처리자 전체에 적용되며 홈페이지 유무로 의무가 갈리지 않습니다. 공개 방법은 시행령이 정한 방법을 따르면 됩니다.

이용약관이 있으면 개인정보 처리방침은 따로 없어도 되나요?

따로 있어야 합니다. 이용약관은 계약 조건을 정한 문서이고, 개인정보 처리방침은 법이 공개를 요구하는 별도 문서입니다. 두 문서의 내용이 다르면 정보주체에게 유리한 쪽이 적용되므로 문구를 서로 맞춰 두어야 합니다.

개인정보 처리방침 생성기로 만든 문서를 그대로 써도 되나요?

목차를 잡는 데는 쓸 수 있지만 그대로 게시하는 것은 권하지 않습니다. 생성기는 실제 위탁 업체, 국외 이전 여부, 보유 기간의 근거를 알지 못하므로, 실제 처리와 다른 내용이 남거나 필요한 항목이 빠질 수 있습니다.

영문 개인정보 처리방침도 따로 만들어야 하나요?

개인정보 보호법에 영문본 작성 의무를 직접 정한 조항은 없습니다. 다만 외국인 이용자를 대상으로 하거나 해외 파트너와 공유해야 한다면 영문본을 두는 경우가 많고, 이때는 국문 처리방침과 실질적인 내용이 어긋나지 않도록 관리하는 것이 중요합니다.

성공사례

개인정보 처리방침 작성 자문 사례

앱, AI 서비스, 소규모 사업장의 처리방침을 서비스 구조에 맞춰 설계한 사례입니다. 더 많은 사례는 기업자문 성공사례 목록에서 보실 수 있습니다.

위 사례는 각 의뢰인의 서비스 구조와 개별 사정에 따른 것으로, 동일한 결과가 모든 사안에서 보장된다는 의미는 아닙니다.

담당 변호사

김수열 대표변호사가 정면을 바라보고 있는 프로필 사진

김수열대표변호사

서울대학교 법학전문대학원을 졸업하고 법무법인 율촌을 거쳐 뉴로이어 법률사무소를 개소했습니다. 대한변호사협회 인증 형사전문변호사로, 개인정보·신산업 분야 기업자문과 사이버범죄 사건을 함께 맡고 있습니다. 한국인공지능법학회 정회원.

#개인정보·정통망법#신산업·신기술#저작권·지적재산권#사이버범죄
김수열 대표변호사 프로필 보기

출시 전이라면, 처리방침보다 데이터 흐름부터 정리하세요.

처리방침은 서비스 구조가 바뀔 때마다 함께 바뀌어야 하는 문서입니다. 앱·쇼핑몰 출시를 앞두고 계시거나, AI 기능이나 해외 서버를 새로 붙이셨거나, 거래처로부터 처리방침 제출을 요구받으셨다면 게시 전에 상담받으시기 바랍니다.

변호사 상담은 유료로 진행됩니다. 사안의 구체적 사정에 따라 대응 방향이 달라질 수 있습니다.

본 글은 법률 정보 제공을 목적으로 작성된 것으로, 특정 사건에 대한 법률 자문이나 결과 보장을 의미하지 않습니다. 개인정보 처리방침에 적어야 할 내용은 서비스의 개인정보 처리 구조에 따라 달라질 수 있으며, 실제 게시 전에는 사안에 맞는 개별 검토를 권해 드립니다.

인용 법령 · 개인정보 보호법 제17조, 제22조의2, 제26조, 제28조의8, 제30조, 제30조의2, 제31조, 제31조의2, 제37조의2, 제75조, 같은 법 시행령 제31조 · 개인정보보호위원회 「개인정보 처리방침 작성지침」(2026. 4. 24. 개정본 공개) (출처: 국가법령정보센터 law.go.kr)