참고용이 페이지는 작성 참고자료입니다. 개인정보 처리방침은 법적 문서이므로, 게재 전 현행 법령과 실제 처리 현황을 반드시 직접 확인하고 조직 상황에 맞게 고쳐 쓰십시오. 그대로 복사해 쓰는 것을 전제로 하지 않습니다.
개인정보 보호법 제30조 · 작성지침 2025.4 · 처리방침 평가 세부지표
개인정보 처리방침 작성 가이드
법정 기재사항 24항목을 21개 조문으로 배열한 표준안과, 개인정보보호위원회 처리방침 평가에서 실제로 지적되는 항목을 함께 정리했습니다. 각 조문의 필수 · 해당시 · 권장 구분과 근거 조문을 조문마다 표시했습니다.
본 문서 기준일
2026.10.06
개인정보 보호법
시행 2026.09.11
같은 법 시행령
시행 2026.09.11
작성지침
2025.4 (개인정보보호위원회)
01처리방침 만들기
아래 항목을 채우면 조문이 조립됩니다. 체크한 해당시 조문만 본문에 들어가고, 체크하지 않은 조문은 “하고 있지 않습니다” 문장으로 남습니다. 입력값은 이 브라우저 안에서만 처리되며 어디로도 전송되지 않습니다.
처리행위 선택
실제로 하는 것만 켜십시오. 켜지 않은 항목은 “하고 있지 않습니다”로 출력됩니다.
입력값은 이 브라우저에만 임시 저장됩니다
생성된 초안
내려받기를 막는 환경(미리보기 창, 일부 사내 브라우저)에서는 버튼이 반응하지 않습니다. 그럴 때는 HTML 복사를 눌러 편집기에 붙여 넣으십시오.
생성된 초안은 뼈대입니다. 게재 전에 자가 점검 22문항으로 확인하고, 실제 처리 현황·동의 화면 고지 내용과 대조하십시오.
처리방침 점검·개선이 필요하시면
㈜로뎀시스템은 ISO/IEC 27001·27701(개인정보보호 경영시스템)·42001, TISAX 인증 컨설팅과 인증심사를 수행합니다. 공개된 처리방침을 평가 세부지표 63개 항목으로 판정한 점검표와 개선보고서, 조문별 개정안 작성까지 의뢰하실 수 있습니다.
점검 범위 — 적정성 19항목, 가독성 4항목, 접근성 3항목, 감점 2항목
00이 문서를 쓰는 방법
아래 표준안은 뼈대입니다. {{ }} 로 표시된 자리는 추정해서 채우면 안 됩니다. 처리방침에 실제와 다른 내용을 적으면 그 자체가 부정확 기재로 평가에서 감점되고, 법 위반 소지도 생깁니다.
먼저 실제 처리 현황을 확인한다 — 수집 항목, 법적 근거, 보유기간, 수탁사 목록, 해외 클라우드 사용 여부, 분석·광고 도구 탑재 여부
수집·이용 동의 화면의 고지 내용과 처리방침의 목적·항목·보유기간을 서로 대조한다
해당시 조문은 해당 처리행위가 없어도 조문을 지우지 말고 “하고 있지 않습니다”를 남긴다 — 미기재보다 평가에 유리하다
게재 후에도 수탁사·국외 이전 국가·구제기관 연락처가 바뀌면 지체 없이 고친다
시행예정 개정 확인 필요 — 개인정보 보호법은 2027.03.09 시행(2026.09.08 공포 제21910호)과 2027.07.01 시행(2026.03.10 공포 제21445호) 개정이 예정되어 있습니다. 두 시행예정본에서 제30조 본문은 현행과 같지만, 다른 조문 개정이 처리방침 내용에 영향을 줄 수 있으므로 작성 시점에 국가법령정보센터에서 현행본과 시행예정본을 함께 확인하십시오.
01목차
A작성 4대 원칙
작성지침이 제시하는 네 가지 원칙입니다. 평가 분야(적정성·가독성·접근성)와 그대로 연결됩니다.
원칙
요구 내용
어기면 걸리는 곳
법령 부합성
법 제30조제1항 각 호와 시행령 제31조제1항 각 호 중 해당되는 내용을 모두 작성하고, 내용이 보호 법령에 부합할 것
적정성 — 기재사항 누락
투명성·정확성
실제 처리 현황을 정확히 반영하고 최신성을 유지할 것. 동의 화면 고지 내용과 일치할 것
지표 1.1.2 · 2.2.2 · 3.1.2 (동의 고지와 불일치)
명확성·가독성
각 호 사항을 명시적으로 구분하고, 모호·불명확한 표현을 쓰지 않을 것. 평어체와 쉬운 용어, 전문용어에는 부연 설명
지표 1.1.1 · 2.1.1 · 21.1.1 · 23.2.1
접근성
누구나 쉽게 확인할 수 있는 방법으로 공개하고, 권리행사 절차를 수집 절차와 같거나 더 쉽게 설계할 것
지표 24 · 25 · 26, 지표 10.1.2
보호법 적용을 받는 해외사업자는 한국어로 작성해야 합니다. 처리방침은 약관과 구별되며, 처리방침 내용과 계약 내용이 다르면 법 §30③에 따라 정보주체에게 유리한 쪽을 적용합니다.
B법정 기재사항 24항목
작성지침 기준 24항목입니다. 아래 표준안은 성격이 같은 항목을 묶어 21개 조문으로 배열했습니다(영상정보처리기기 고정형·이동형을 한 조문으로, 자율적 보호조치를 안전성 확보조치에 포함).
#
기재사항
구분
근거
1
제목
필수
표준지침 §20①
2
개인정보의 처리 목적
필수
법 §30①1
3
처리하는 개인정보의 항목
필수
영 §31①1
4
14세 미만 아동의 개인정보 처리
해당시
법 §22의2
5
개인정보의 처리 및 보유 기간
필수
법 §30①2
6
파기 절차 및 방법
필수
법 §30①3의2
7
제3자 제공
해당시
법 §30①3
8
추가적인 이용·제공 판단기준
해당시
법 §15③·§17④
9
처리업무의 위탁
해당시
법 §30①4
10
국외 수집 및 이전
해당시
영 §31①2·4
11
안전성 확보조치
필수
영 §31①3
12
민감정보의 공개 가능성 및 비공개 선택 방법
해당시
법 §30①3의3
13
가명정보 처리
해당시
법 §30①4의2
14
자동 수집 장치의 설치·운영 및 거부
해당시
법 §30①7
15
제3자의 행태정보 수집 허용
권장·해당시
맞춤형 광고 안내서
16
정보주체·법정대리인의 권리·의무 및 행사방법
필수
법 §30①5
17
자동화된 결정
해당시
법 §37의2④
18
개인정보 보호책임자·담당부서
필수
법 §30①6
19
국내대리인 지정
해당시
법 §31의2
20
권익침해 구제방법
권장
법 §62
21
고정형 영상정보처리기기
해당시
법 §25
22
이동형 영상정보처리기기
해당시
법 §25의2
23
자율적으로 정한 처리 기준·보호조치
권장
작성지침
24
처리방침의 변경
필수
법 §30②
C표준 조문
제목 → 서문 → 목차 → 본문 순서가 권장 구성입니다. 제목은 반드시 “개인정보 처리방침”이어야 하며, 개인정보보호정책·프라이버시 정책 같은 다른 이름을 쓰면 접근성 지표 24.1.1에서 미이행입니다.
00제목과 서문 필수
법 §30①표준지침 §18·§20지표 23.1.1 · 24.1.1
표준 문구
개인정보 처리방침
{{처리자명}}(이하 '회사'라 합니다)은 정보주체의 자유와 권리 보호를 위해 「개인정보 보호법」 및 관계 법령이 정한 바를 준수하여 적법하게 개인정보를 처리하고 안전하게 관리하고 있습니다. 이에 「개인정보 보호법」 제30조에 따라 정보주체에게 개인정보 처리에 관한 절차 및 기준을 안내하고, 이와 관련된 고충을 신속하고 원활하게 처리할 수 있도록 하기 위하여 다음과 같이 개인정보 처리방침을 수립·공개합니다.
명칭이 정확히 “개인정보 처리방침”인가 (처리자명 병기 권장)
서문에 공개 주체(처리자명)가 명확히 드러나는가 — 지표 23.1.1은 정량 지표다
이용약관 등 다른 고지사항과 글자 크기·색상·굵기로 구분되는가
01개인정보의 처리 목적 필수
법 §30①1법 §15·§17·§18지표 1.1.1 · 1.1.2
표준 문구
회사는 다음의 목적을 위하여 개인정보를 처리합니다. 처리하고 있는 개인정보는 다음의 목적 이외의 용도로는 이용되지 않으며, 이용 목적이 변경되는 경우에는 「개인정보 보호법」 제18조에 따라 별도의 동의를 받는 등 필요한 조치를 이행합니다.
가. 회원 가입 및 관리 — 회원 가입의사 확인, 회원제 서비스 제공에 따른 본인 식별·인증, 회원자격 유지·관리, 서비스 부정이용 방지
나. 재화 또는 서비스 제공 — {{서비스명}} 제공, 계약서·청구서 발송, 콘텐츠 제공, 본인인증, 요금 결제·정산
다. 고충처리 — 민원인의 신분 확인, 민원사항 확인, 사실조사를 위한 연락·통지, 처리결과 통보
목적이 여러 개면 유형화하고 유형마다 구체적 목적을 적었는가
서비스가 여러 개면 서비스별로 구분했는가
수집·이용 동의 화면에 고지한 목적과 누락 없이 일치하는가 (지표 1.1.2는 정량 — 하나만 빠져도 미이행)
쓰면 안 되는 표현 — “각종 고지·통지”, “서비스 개선 등”, “마케팅 활용”, “기타 서비스 운영 등”. 작성지침이 명시적으로 지적하는 포괄 표현입니다.
02처리하는 개인정보의 항목 필수
영 §31①1법 §16지표 2.1.1 · 2.1.2 · 2.2.1 · 2.2.2
표준 문구
회사는 다음의 개인정보 항목을 처리하고 있으며, 처리하는 개인정보는 처리 목적에 필요한 최소한의 정보입니다.
1. 정보주체의 동의 없이 처리하는 개인정보
구분 / 처리 항목 / 법적 근거 를 표로 제시하고, 「개인정보 보호법」 제15조제1항 제2호·제3호·제4호 등 보호법 조문과 근거가 되는 개별 법령의 조문을 함께 적습니다.
2. 정보주체의 동의를 받아 처리하는 개인정보 (법 제15조제1항제1호)
구분 / 필수·선택 / 처리 항목 을 표로 제시합니다.
3. 서비스 이용 과정에서 자동으로 생성·수집되는 항목
{{IP주소, 쿠키, 서비스 이용기록, 접속로그, 기기정보}}
동의 없이 처리하는 항목과 동의받아 처리하는 항목을 구분했는가 — 지표 2.1.2
동의 없이 처리하는 항목마다 보호법 조문과 개별 법령 조문까지 적었는가 (법률명만 적는 것은 지적 사유)
자동 생성·수집 항목과 정보주체 이외로부터 수집한 항목도 포함했는가
평가 대상 선정 사유 — 동의 없이 처리할 수 있는 항목·법적 근거를 동의받아 처리하는 항목과 구분하지 않으면, 「개인정보 처리방침 평가에 관한 고시」 제4조제1항제3호에 따라 그 자체로 평가 대상 선정 사유가 됩니다.
0314세 미만 아동의 개인정보 처리 해당시
법 §22의2지표 9.1.1 · 9.2.1
표준 문구
회사는 만 14세 미만 아동의 개인정보를 처리하는 경우 법정대리인의 동의를 받습니다.
가. 법정대리인 동의 확인 방법: {{실제 사용하는 방법 — 예: 법정대리인 휴대전화 본인확인}}
나. 아동으로부터 수집하는 법정대리인의 개인정보 항목: {{성명, 연락처}}
다. 아동은 언제든 {{연락처}}를 통해 자신의 개인정보에 대한 열람·정정·삭제·처리정지를 요구할 수 있습니다.
법정대리인 동의를 받는다는 사실과 아동으로부터 수집하는 법정대리인의 항목을 모두 적었는가
동의 확인 방법을 법령 문구 나열이 아니라 실제 쓰는 방법으로 적었는가 — 지침이 반복 지적하는 항목이다
미해당 시 — 회사는 만 14세 미만 아동을 대상으로 서비스를 제공하지 않으며, 만 14세 미만 아동의 개인정보를 수집하지 않습니다.
04개인정보의 처리 및 보유 기간 필수
법 §30①2법 §21지표 3.1.1 · 3.1.2 · 3.1.3
표준 문구
회사는 법령에 따른 개인정보 보유·이용기간 또는 정보주체로부터 개인정보를 수집할 때 동의받은 보유·이용기간 내에서 개인정보를 처리·보유합니다.
1. 처리 목적별 보유기간 — 처리 목적 / 보유 항목 / 보유 기간 / 근거 를 표로 제시합니다.
2. 법령에 따라 파기하지 않고 보존하는 개인정보 — 보존 근거(법령 조문) / 보존 항목 / 보존 기간 을 표로 제시합니다.
예: 「전자상거래 등에서의 소비자보호에 관한 법률」 시행령 제6조 — 계약 또는 청약철회 등에 관한 기록 / {{항목}} / 5년
같은 법 — 대금결제 및 재화등의 공급에 관한 기록 / {{항목}} / 5년
같은 법 — 소비자의 불만 또는 분쟁처리에 관한 기록 / {{항목}} / 3년
「통신비밀보호법」 제15조의2 — 통신사실확인자료 / {{항목}} / 3개월
보존 근거와 기간만 적고 보존하는 개인정보 항목을 빠뜨리지 않았는가 — 법 제30조제1항제3호의2가 항목까지 요구한다
동의 화면에서 고지한 보유기간과 일치하는가 (지표 3.1.2 정량)
쓰면 안 되는 표현 — “목적 달성 시까지”, “필요한 기간 동안”. 구체적 기간이나 명확한 종료 사건(회원 탈퇴 시까지 등)으로 적고, 특정이 어려우면 기간을 정하는 기준을 적습니다.
05개인정보의 파기 절차 및 방법 필수
법 §30①3의2법 §21지표 4.1.1 · 4.1.2
표준 문구
① 회사는 개인정보 보유기간의 경과, 처리목적 달성 등 개인정보가 불필요하게 되었을 때에는 정당한 사유가 없는 한 그 사유가 발생한 날부터 5일 이내에 해당 개인정보를 파기합니다.
② 정보주체로부터 동의받은 보유기간이 경과하거나 처리목적이 달성되었음에도 다른 법령에 따라 개인정보를 계속 보존해야 하는 경우에는, 해당 개인정보를 별도의 데이터베이스로 옮기거나 보관장소를 달리하여 보존합니다.
③ 파기 절차: {{파기 대상 선정 → 개인정보 보호책임자 승인 → 파기 및 파기 기록 보관}}
④ 파기 방법: 전자적 파일 형태의 개인정보는 복원이 불가능한 방법({{전용 소거 프로그램 이용 등}})으로 영구 삭제하며, 종이에 출력된 개인정보는 분쇄기로 분쇄하거나 소각합니다.
파기 기한(지체 없이 · 5일 이내), 절차, 방법이 모두 있는가
전자적 파일과 종이 문서의 파기 방법을 각각 적었는가
별도 DB 분리 보관 내용이 보유기간 조문의 보존 항목과 어긋나지 않는가
06개인정보의 제3자 제공 해당시
법 §30①3법 §17·§18지표 5.1.1 · 5.1.2 · 5.2.1 · 5.2.2
표준 문구
회사는 정보주체의 개인정보를 제1조(처리 목적)에서 명시한 범위 내에서만 처리하며, 정보주체의 동의나 법률의 특별한 규정 등 「개인정보 보호법」 제17조 및 제18조에 해당하는 경우에만 개인정보를 제3자에게 제공합니다.
제공받는 자 / 제공 목적 / 제공 항목 / 보유·이용 기간 / 법적 근거 를 표로 제시합니다.
{{기관·업체명}} / {{목적}} / {{항목}} / {{기간}} / {{동의 또는 법 제17조제1항제2호 등}}
제공받는 자, 이용 목적, 제공 항목, 보유·이용 기간 네 가지가 모두 있는가 — 기간 누락이 가장 흔한 지적이다
제공받는 자를 “A업체 등 O개사”로 축약하지 않고 전체를 공개했는가. 수가 많으면 별도 팝업이나 목록 파일로 전부 확인 가능하게 한다
동의 화면에서 받은 동의 내용과 일치하는가 (지표 5.1.2 정량)
미해당 시 — 회사는 정보주체의 개인정보를 제3자에게 제공하고 있지 않습니다.
07추가적인 이용·제공 판단기준 해당시
법 §15③·§17④영 §14의2지표 6.1.1 · 6.1.2
표준 문구
회사는 「개인정보 보호법」 제15조제3항 및 제17조제4항에 따라 정보주체의 동의 없이 개인정보를 추가적으로 이용·제공할 수 있으며, 이 경우 다음 사항을 고려합니다.
가. 당초 수집 목적과의 관련성: {{회사 사정에 맞춘 구체적 서술}}
나. 수집 정황과 처리 관행에 비춘 예측 가능성: {{구체적 서술}}
다. 정보주체의 이익을 부당하게 침해하는지 여부: {{구체적 서술}}
라. 가명처리 또는 암호화 등 안전성 확보에 필요한 조치: {{구체적 서술}}
추가적 이용·제공이 지속적으로 발생하는 경우에는 이용·제공받는 자 / 목적 / 항목 / 보유·이용 기간 을 표로 함께 공개합니다.
네 가지 고려사항을 법령 문구 그대로 나열하지 않고 회사 사정에 맞춰 구체적으로 썼는가 — 단순 나열은 지표 6.1.2에서 미흡이다
지속적으로 발생하는 경우 제공받는 자·항목·목적·기간을 빠뜨리지 않았는가
미해당 시 — 회사는 개인정보를 추가적으로 이용·제공하고 있지 않습니다.
08개인정보 처리업무의 위탁 해당시
법 §30①4법 §26지표 7.1.1 · 7.1.2
표준 문구
회사는 원활한 개인정보 업무처리를 위하여 다음과 같이 개인정보 처리업무를 위탁하고 있습니다.
수탁자 / 위탁업무 내용 / 위탁 기간 / 재위탁 여부(재수탁자·재위탁 업무) 를 표로 제시합니다.
회사는 위탁계약 체결 시 「개인정보 보호법」 제26조에 따라 위탁업무 수행목적 외 개인정보 처리 금지, 기술적·관리적 보호조치, 재위탁 제한, 수탁자에 대한 관리·감독, 손해배상 등 책임에 관한 사항을 계약서 등 문서에 규정하고, 수탁자가 개인정보를 안전하게 처리하는지를 감독하고 있습니다. 위탁업무의 내용이나 수탁자가 변경될 경우에는 지체 없이 이 개인정보 처리방침을 통하여 공개합니다.
수탁자를 “~등”으로 축약하지 않고 명칭을 구체적으로 적었는가
수탁자와 위탁 업무 내용이 짝을 이루는가 — 업무 내용 누락이 흔한 지적이다
재위탁이 있으면 재수탁자와 재위탁 업무까지 공개했는가 (지표 7.1.2)
누락 1순위 — 클라우드 인프라, 결제대행, 고객상담(CS) 외주, 문자·알림톡 발송, 이메일 발송, 배송, 본인인증 서비스를 쓰면서 위탁 조문이 아예 없는 처리방침이 많습니다. 쓰는 외부 서비스를 전부 적어 놓고 위탁 해당 여부를 하나씩 판단하십시오.
미해당 시 — 회사는 개인정보 처리업무를 위탁하고 있지 않습니다.
09개인정보의 국외 수집 및 이전 해당시
영 §31①2·4법 §28의8지표 8.1.1 · 8.1.2 · 8.2.1 · 8.2.2
표준 문구
1. 국외 이전
회사는 다음과 같이 개인정보를 국외로 이전하고 있습니다.
이전받는 자(연락처) / 이전 국가 / 이전 시기 및 방법 / 이전 항목 / 이전받는 자의 이용 목적 / 이전받는 자의 보유·이용 기간 / 이전의 법적 근거 를 표로 제시합니다.
{{법인명}} ({{이메일}}) / {{국가}} / 서비스 이용 시점에 네트워크를 통한 전송 / {{항목}} / {{목적}} / {{기간}} / 법 제28조의8제1항제{{호}}호
이전 거부 방법 및 절차: {{구체적 방법}}
이전 거부의 효과: {{거부 시 제한되는 서비스 범위}}
2. 국외 직접수집
회사는 {{국가명}}에서 국내 정보주체의 개인정보를 직접 수집하여 해당 국가에서 처리하고 있습니다.
7개 고지사항이 전부 있는가 — 항목, 국가, 시기·방법, 이전받는 자의 성명(법인명)과 연락처, 이용 목적, 보유·이용 기간, 거부 방법·절차와 거부의 효과. 하나만 빠져도 미이행이다
이전의 법적 근거(법 제28조의8제1항 각 호)를 적었는가
국외에서 직접 수집하는 경우 그 사실과 처리 국가명을 명시했는가 (지표 8.1.1 정량)
누락 1순위 — AWS·Google Cloud·Azure 등 해외 리전 클라우드, 해외 SaaS(결제·분석·고객지원·메일 발송), 해외 AI API를 쓰면서 국외 이전 조문이 없는 경우. 위탁·보관 목적의 국외 이전은 제2항 각 호 사항을 처리방침에 공개하는 것이 이전의 법적 근거 자체가 됩니다(법 제28조의8제1항제3호 가목).
미해당 시 — 회사는 개인정보를 국외로 이전하고 있지 않으며, 국외에서 국내 정보주체의 개인정보를 직접 수집하고 있지 않습니다.
10개인정보의 안전성 확보조치 필수
영 §31①3법 §29·영 §30지표 14.1.1
표준 문구
회사는 개인정보의 안전성 확보를 위하여 다음과 같은 조치를 하고 있습니다.
1. 관리적 조치
- 내부관리계획의 수립·시행 및 {{연 1회}} 이행 점검
- 개인정보 취급자 지정 최소화 및 {{연 2회}} 정기 교육
- 개인정보 보호 전담조직 운영
2. 기술적 조치
- 개인정보처리시스템 접근권한 관리 및 접근통제
- 고유식별정보·비밀번호·생체인식정보의 암호화 저장 및 전송 구간 암호화
- 접속기록의 {{1년 또는 2년}} 이상 보관 및 위·변조 방지 조치
- 보안 프로그램 설치·갱신 및 {{연 1회}} 취약점 점검
3. 물리적 조치
- 전산실·자료보관실 등에 대한 출입통제 및 접근 권한 관리
- 개인정보가 포함된 서류와 보조저장매체의 잠금장치 보관
4. 그 밖의 보호 노력
{{ISMS-P 등 인증 획득 현황, 개인정보 영향평가 수행, 휴면 정책, AI 학습데이터 수집·이용 기준}}
관리적·기술적·물리적 조치가 각각 구체적으로 있는가 — “안전하게 관리하고 있습니다” 수준의 선언만 있으면 미흡이다
실제로 하고 있는 조치만 적었는가 (하지 않는 조치를 적으면 허위 기재다)
AI를 개발·제공하면 학습데이터 수집·이용 기준을 적는 것이 권장된다 — 공개된 개인정보의 주요 수집 출처, 수집 방법, 안전성 확보 방안
11민감정보의 공개 가능성 및 비공개를 선택하는 방법 해당시
법 §30①3의3법 §23③지표 15.1.1 · 15.1.2 · 15.1.3
표준 문구
회사가 제공하는 {{서비스명}} 이용 과정에서 다음의 민감정보가 다른 이용자에게 공개될 수 있습니다.
공개될 수 있는 민감정보 항목 / 공개되는 상황 / 비공개를 선택하는 방법 을 표로 제시합니다.
{{항목}} / {{프로필 공개 설정 시}} / {{설정 > 공개범위 > 비공개 선택}}
공개될 수 있다는 사실과 공개될 수 있는 항목을 모두 적었는가 (지표 15.1.1 정량)
비공개 선택 방법을 화면 경로까지 구체적으로 적었는가, 그 방법이 실제로 작동하는가 (지표 15.1.3)
미해당 시 — 회사는 재화 또는 서비스 제공 과정에서 민감정보가 공개되지 않습니다.
12가명정보 처리 해당시
법 §30①4의2법 §28의2·§28의3지표 16.1.1
표준 문구
회사는 통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 다음과 같이 가명정보를 처리하고 있습니다.
가. 가명정보의 처리 목적: {{구체적 목적}}
나. 가명정보의 처리 기간: {{기간}}
다. 가명처리하는 개인정보의 항목: {{항목}}
라. 안전성 확보조치: 추가정보의 분리 보관, 접근권한 분리, 재식별 금지 및 재식별 시 처리 중지·회수·파기 절차 운영
마. 가명정보의 제3자 제공: {{제공받는 자 / 목적 / 항목 / 기간}}
바. 가명정보 처리 위탁: {{수탁자 / 위탁업무}}
목적·기간·항목·안전성 확보조치 네 가지가 모두 있는가
가명정보를 제3자에게 제공하거나 처리를 위탁하면 그 사항도 적었는가
미해당 시 — 회사는 가명정보를 처리하고 있지 않습니다.
13개인정보 자동 수집 장치의 설치·운영 및 거부 해당시
법 §30①7맞춤형 광고 안내서지표 17.1.1 · 17.2.1 · 17.3.1 · 17.4.1
표준 문구
1. 쿠키
회사는 이용자에게 개별적인 맞춤 서비스를 제공하기 위해 이용정보를 저장하고 수시로 불러오는 쿠키(cookie)를 사용합니다. 쿠키는 웹사이트 서버가 이용자의 브라우저에 보내는 소량의 정보로, 이용자의 기기에 저장됩니다.
가. 사용 목적: {{로그인 상태 유지, 이용 형태 분석}}
나. 거부 방법
- Chrome: 설정 > 개인정보 보호 및 보안 > 서드 파티 쿠키
- Edge: 설정 > 쿠키 및 사이트 권한 > 쿠키 및 사이트 데이터 관리 및 삭제
- Safari(iOS): 설정 > 앱 > Safari > 고급 > 모든 쿠키 차단
- Android: Chrome 앱 > 설정 > 사이트 설정 > 서드 파티 쿠키
다. 쿠키 저장을 거부하면 맞춤형 서비스 이용에 어려움이 발생할 수 있습니다.
2. 행태정보
수집하는 행태정보 항목 / 수집 방법 / 수집 목적 / 보유·이용 기간 및 이후 처리방법 / 법적 근거 / 거부 방법 / 이용자 통제권 문의처 를 표로 제시합니다.
회사는 만 14세 미만임을 알고 있는 아동이나 청소년에게 불리하거나 유해한 맞춤형 광고, 그리고 사상·신념·건강·성생활 등 민감한 행태정보는 수집하지 않습니다.
쿠키의 기본적 설명과 거부 방법을 브라우저별로 구체적으로 적었는가 (지표 17.1.1 정량)
행태정보를 처리하면 항목·방법·목적·기간·거부 방법·통제권 문의처를 모두 적었는가
정보주체를 식별하지 않고 행태정보를 처리하는 경우에는 그 사실을 먼저 안내했는가 (지표 17.3.1)
제3자가 운영하는 웹·앱에 자동수집장치를 설치해 행태정보를 수집하면 그 사실을 적었는가 (지표 17.4.1)
14제3자의 행태정보 수집 허용 권장·해당시
맞춤형 광고 안내서지표 18.1.1 · 18.2.1
표준 문구
회사는 제3자가 회사의 웹사이트 및 앱에서 자동 수집 장치를 통해 행태정보를 수집하도록 허용하고 있습니다.
수집 도구 명칭 / 수집·처리 사업자 / 수집 도구 종류 / 수집해 가는 행태정보 항목 / 수집 목적 / 거부 방법 을 표로 제시합니다.
{{도구명}} / {{사업자}} / {{스크립트 또는 SDK}} / {{항목}} / {{분석 또는 광고}} / {{옵트아웃 방법·링크}}
이용자는 광고식별자 재설정 또는 맞춤형 광고 제한(iOS: 설정 > 개인정보 보호 및 보안 > 추적 / Android: 설정 > 개인정보 보호 > 광고), 브라우저 쿠키 차단을 통해 수집을 거부할 수 있습니다.
도구 명칭, 수집 사업자, 도구 종류, 항목, 목적, 거부 방법 여섯 가지가 모두 있는가
정보주체가 쉽게 확인할 수 있도록 별도 창 등으로 제공하고 있는가 (지표 18.2.1)
누락 1순위 — Google Analytics, Meta Pixel, 광고 SDK, 히트맵·세션 리플레이 도구를 붙여 놓고 이 조문이 없는 경우. 태그 매니저에 실려 있는 스크립트를 전부 뽑아서 대조하십시오.
미해당 시 — 회사는 제3자가 행태정보를 수집하도록 허용하고 있지 않습니다.
15정보주체와 법정대리인의 권리·의무 및 행사방법 필수
법 §30①5법 §35~§37의2지표 10.1.1 · 10.1.2 · 10.2.1 · 10.2.2
표준 문구
① 정보주체는 회사에 대해 언제든지 다음 각 호의 권리를 행사할 수 있습니다.
1. 개인정보 열람 요구 (법 제35조)
2. 개인정보 전송 요구 (법 제35조의2) — 해당하는 경우
3. 오류 등이 있을 경우 정정·삭제 요구 (법 제36조)
4. 처리정지 요구 (법 제37조)
5. 개인정보 처리에 대한 동의 철회
6. 자동화된 결정에 대한 거부 및 설명 등 요구 (법 제37조의2) — 해당하는 경우
② 권리 행사는 「개인정보 보호법 시행규칙」 별지 제8호 서식에 따라 서면, 전자우편({{이메일}}), 모사전송(FAX) 등을 통하여 하실 수 있으며, 회사는 이에 대해 지체 없이(열람 요구는 10일 이내) 조치합니다.
③ 권리 행사는 법정대리인이나 위임을 받은 자 등 대리인을 통하여 하실 수 있습니다. 이 경우 「개인정보 처리 방법에 관한 고시」 별지 제11호 서식에 따른 위임장을 제출하셔야 합니다.
④ 개인정보 열람 및 처리정지 요구는 「개인정보 보호법」 제35조제4항, 제37조제2항에 따라 제한될 수 있습니다.
⑤ 개인정보의 정정·삭제 요구는 다른 법령에서 그 개인정보가 수집 대상으로 명시되어 있는 경우에는 그 삭제를 요구할 수 없습니다.
⑥ 회사는 열람, 정정·삭제, 처리정지 요구 시 요구를 한 자가 본인이거나 정당한 대리인인지를 확인합니다.
개인정보 열람청구 접수·처리 부서: 부서명 / 담당자 / 전화 / 전자우편 을 표로 제시합니다.
전송요구권(법 제35조의2)과 자동화된 결정 거부·설명 요구권(법 제37조의2)이 빠지지 않았는가 — 최신 법률 미반영은 감점 27.② 사유다
권리 행사 방법이 실제 운영 현황과 맞고, 수집할 때보다 어렵지 않은 절차인가
열람청구 접수 부서와 연락처가 명확하고, 실제로 연결되는가 (지표 10.2.2)
16자동화된 결정 해당시
법 §37의2④지표 27.②
표준 문구
회사는 인공지능 기술을 적용한 완전히 자동화된 시스템으로 개인정보를 처리하여 이루어지는 결정(이하 '자동화된 결정')을 하고 있습니다. 이에 「개인정보 보호법」 제37조의2에 따라 다음과 같이 안내합니다.
가. 자동화된 결정이 이루어진다는 사실과 그 목적, 대상이 되는 정보주체의 범위
{{어떤 업무에서 어떤 결정이 이루어지는지, 누가 대상인지}}
나. 자동화된 결정에 사용되는 주요 개인정보의 유형과 자동화된 결정의 관계
{{주요 개인정보 유형, 각 유형이 결정에 반영되는 방식·비중}}
다. 자동화된 결정 과정에서의 고려사항 및 주요 개인정보가 처리되는 절차
{{처리 흐름, 인적 개입이 들어가는 시점}}
라. 민감정보 또는 14세 미만 아동의 개인정보 처리
{{처리하는 경우 그 목적과 구체적 항목 / 처리하지 않으면 그 사실}}
마. 정보주체가 거부·설명 등 요구를 할 수 있다는 사실과 그 방법 및 절차
{{접수 채널, 처리 기한, 거절될 수 있는 사유}}
다섯 가지 공개사항이 모두 있는가
거부권이 제한되는 경우를 정확히 안내했는가 — 자동화된 결정이 이루어진다는 사실에 동의를 받았거나 계약으로 미리 알렸거나 법률에 규정이 있으면 거부는 인정되지 않고 설명·검토 요구만 가능하다
복잡한 기술 내용은 표·그림 등 시각적 방법으로 풀어 썼는가
미해당 시 — 회사는 정보주체의 권리 또는 의무에 중대한 영향을 미치는 자동화된 결정을 하고 있지 않습니다.
17개인정보 보호책임자 및 담당부서 필수
법 §30①6법 §31지표 11.1.1 · 11.2.1
표준 문구
회사는 개인정보 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 정보주체의 불만처리 및 피해구제 등을 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
개인정보 보호책임자: 성명 {{성명}} / 직책 {{직책}} / 전화 {{전화}} / 전자우편 {{이메일}}
개인정보 보호 담당부서: 부서명 {{부서명}} / 담당자 {{성명}} / 전화 {{전화}} / 전자우편 {{이메일}}
정보주체는 회사의 서비스를 이용하면서 발생한 모든 개인정보 보호 관련 문의, 불만처리, 피해구제 등에 관한 사항을 개인정보 보호책임자 및 담당부서로 문의할 수 있습니다. 회사는 정보주체의 문의에 대해 지체 없이 답변하고 처리합니다.
보호책임자의 성명·직책·연락처와 담당부서의 부서명·연락처가 모두 있는가
문서 안의 다른 조문에 적은 전화번호·이메일과 일치하는가 — 열람청구 부서 연락처와 상충하는 사례가 가장 흔한 지적이다
적어 놓은 연락처가 실제로 연결되고, 그 담당자가 실제로 그 업무를 하는가 (지표 11.2.1)
18국내대리인 지정 해당시
법 §31의2영 §32의2지표 12.1.1 · 12.2.2
표준 문구
회사는 「개인정보 보호법」 제31조의2에 따라 국내대리인을 다음과 같이 지정합니다.
성명(법인명): {{ }}
주소: {{ }}
전화번호: {{ }}
전자우편: {{ }}
성명(법인명)·주소·전화번호·전자우편 네 가지가 모두 있는가 (지표 12.1.1 정량)
전화번호와 전자우편이 실제로 연결되는가
미해당 시 — 회사는 국내에 주소 또는 영업소를 두고 있어 국내대리인 지정 대상에 해당하지 않습니다.
19권익침해에 대한 구제방법 권장
법 §40 이하·§62지표 13.1.1
표준 문구
정보주체는 개인정보 침해로 인한 구제를 받기 위하여 아래 기관에 분쟁해결이나 상담 등을 신청할 수 있습니다.
- 개인정보 분쟁조정위원회 — 개인정보 분쟁조정 신청, 집단분쟁조정 / (국번 없이) 1833-6972 / www.kopico.go.kr
- 개인정보침해 신고센터 — 개인정보 침해사실 신고, 상담 신청 / (국번 없이) 118 / privacy.kisa.or.kr
- 대검찰청 — 개인정보 침해 범죄 수사 / (국번 없이) 1301 / www.spo.go.kr
- 경찰청 — 개인정보 침해 범죄 수사 / (국번 없이) 182 / ecrm.police.go.kr
「개인정보 보호법」 제35조(개인정보의 열람), 제36조(개인정보의 정정·삭제), 제37조(개인정보의 처리정지 등)에 따른 요구에 대하여 공공기관의 장이 행한 처분 또는 부작위로 인하여 권리 또는 이익의 침해를 받은 자는 「행정심판법」이 정하는 바에 따라 행정심판을 청구할 수 있습니다. (중앙행정심판위원회 110 / www.simpan.go.kr)
기관명만 나열하지 않고 전화번호와 URL까지 적었는가
대검찰청(1301)이 빠지지 않았는가 — 자주 누락된다
연락처가 현행인가 — 분쟁조정위원회 번호가 바뀐 뒤에도 옛 번호를 그대로 둔 사례가 많다
20영상정보처리기기 운영·관리 해당시
법 §25·§25의2영 §25①지표 19.1.1 · 19.1.2
표준 문구
1. 고정형 영상정보처리기기
가. 설치 근거 및 목적: 「개인정보 보호법」 제25조제1항제{{호}}호 / {{시설 안전 및 화재 예방}}
나. 설치 대수, 설치 위치, 촬영 범위: {{ }}
다. 관리책임자, 담당부서 및 영상정보 열람 요구 접수처: {{ }}
라. 촬영 시간, 보관 기간, 보관 장소, 처리 방법: {{24시간 / 30일 / 보관 장소}}, 보관 기간 경과 후 파기
마. 영상정보 확인 방법 및 장소: {{ }}
바. 정보주체의 영상정보 열람 등 요구에 대한 조치: {{접수·처리 절차와 기한}}
사. 영상정보 보호를 위한 기술적·관리적·물리적 조치: {{접근통제, 접속기록 보관, 잠금장치}}
2. 이동형 영상정보처리기기
{{운영 기기, 촬영 사실 표시 방법, 촬영 목적, 보관 기간}}
시행령 제25조제1항이 요구하는 항목을 하나도 빠뜨리지 않았는가 (지표 19.1.1 정량)
드론·웨어러블 캠·차량 블랙박스 등 이동형 기기를 운영하면 촬영 사실 표시 방법까지 적었는가
관리책임자 연락처가 실제로 연결되는가
미해당 시 — 회사는 고정형 및 이동형 영상정보처리기기를 설치·운영하고 있지 않습니다.
21개인정보 처리방침의 변경 필수
법 §30②영 §31②지표 25.1.1 · 25.1.2
표준 문구
① 이 개인정보 처리방침은 {{YYYY.MM.DD}}부터 적용됩니다.
② 회사는 개인정보 처리방침을 변경하는 경우 변경 및 시행 시기와 변경된 내용을 지속적으로 공개하며, 변경된 내용은 정보주체가 쉽게 확인할 수 있도록 변경 전·후를 비교하여 공개합니다.
③ 중요한 변경사항은 시행 7일 전부터(정보주체에게 불리한 변경은 30일 전부터) 홈페이지 공지 및 {{이메일 등}}을 통해 사전에 안내합니다.
④ 이전의 개인정보 처리방침은 아래에서 확인할 수 있습니다.
버전 / 적용 기간 / 링크 를 표로 제시합니다.
v{{n-1}} / {{YYYY.MM.DD}} ~ {{YYYY.MM.DD}} / {{URL}}
공고일자: {{YYYY.MM.DD}} / 시행일자: {{YYYY.MM.DD}}
시행일자가 있는가
이전 버전 이력이 있고, 링크를 누르면 실제로 그 버전이 열리는가 — 링크만 걸어 두고 열리지 않는 사례가 지침의 대표적 지적이다
변경 시 변경 전·후를 비교해 공개하는가 (지표 25.1.2)
D자주 지적되는 12가지
작성지침이 각 절 말미에 제시하는 잘못된 작성 사례와, 평가에서 반복 지적되는 항목을 모았습니다. 게재 전에 이 표부터 대조하는 것이 가장 빠릅니다.
#
지적 유형
해당 지표
고치는 방향
1
처리 목적에 “각종 고지·통지”, “서비스 개선 등” 포괄 표현
1.1.1
목적을 유형화하고 유형마다 구체적 목적을 열거. 서비스가 여러 개면 서비스별 구분
2
동의 없이 처리하는 항목과 동의받아 처리하는 항목 미구분
2.1.2
두 묶음으로 분리하고 각 항목에 보호법 조문 + 개별 법령 조문 기재. 평가 대상 선정 사유
3
법령상 보존 시 보존 항목 누락(근거·기간만 기재)
3.1.3
보존 근거·보존 항목·보존 기간 세 가지를 표로. 법 제30조제1항제3호의2가 항목까지 요구
4
보유기간을 “목적 달성 시까지”로 추상적 기재
3.1.1
구체적 기간 또는 명확한 종료 사건으로. 특정이 어려우면 기간 결정 기준을 기재
5
클라우드·결제대행·문자발송을 쓰면서 위탁 조문 없음
7.1.1
쓰는 외부 서비스를 전부 뽑아 위탁 해당 여부 판단 후 수탁자·위탁업무·기간 기재
6
수탁자·제3자를 “A사 등 O개사”로 축약
5.1.1 · 7.1.1
전체 공개. 수가 많으면 별도 팝업·목록 파일·링크로 전부 확인 가능하게
7
제3자 제공에서 보유·이용 기간 누락
5.1.2
제공받는 자·이용 목적·제공 항목·보유이용 기간 네 가지 + 법적 근거
8
해외 클라우드·SaaS를 쓰면서 국외 이전 조문 없음
8.1.1 · 8.1.2
7개 고지사항 전부 기재. 특히 이전 거부 방법·절차와 거부의 효과 누락 주의
9
GA·광고 SDK를 쓰면서 제3자 행태정보 수집 허용 조문 없음
18.1.1
도구명·사업자·도구 종류·항목·목적·거부 방법 여섯 가지 기재
10
문서 내 전화번호·이메일 불일치, 보호책임자와 열람청구 부서 연락처 상충
11.1.1
게재 직전 문서 전체의 연락처를 한 번에 대조
11
구제기관 대검찰청(1301) 누락 또는 연락처 미현행화
13.1.1
분쟁조정위원회·침해신고센터·대검찰청·경찰청 네 곳을 전화와 URL까지
12
전송요구권(법 제35조의2)·자동화된 결정(법 제37조의2) 미반영
27.②
권리 조문에 두 권리를 추가. 최신 법률 미반영은 감점 사유
지침이 금지하는 표현
처리 목적·개인정보 항목·제3자·수탁자에 “~등” 축약
보유기간에 “목적 달성 시” 등 추상적 표현
법정대리인 동의 확인 방법을 법령 문구 그대로 나열
“개인정보 처리방침”이 아닌 다른 명칭(개인정보보호정책·프라이버시 정책)
개인정보 유출에 대한 책임회피 등 정보주체에게 불이익한 내용 — 감점 27.① 사유
E게재 방법과 접근성
적정성·가독성이 아무리 좋아도 게재 방식이 틀리면 접근성 지표에서 걸립니다. 평가 3대 분야 중 하나가 접근성입니다.
요구
내용
지표
명칭
정확히 “개인정보 처리방침”. 다른 이름은 미이행
24.1.1
시각적 구분
푸터 등에서 이용약관·기타 정책과 글자 크기·색상·굵기로 구분. 제목은 본문보다 20% 이상 크게 권장
24.1.2
위치
로그인 여부와 상관없이 웹·앱 첫 화면에서 바로 찾을 수 있게. 앱은 서비스 메뉴 또는 설정 첫 화면 가능
24.2.1
앱 별도 게재
모바일 앱으로 서비스를 제공하면 앱에도 각각 게재
24.2.2
목차·링크
본문 시작 지점에 목차를 두고, 목차 항목을 누르면 해당 내용으로 이동하는 하이퍼링크 제공
20.1.1 · 20.1.2
표 활용
목적·항목·보유기간, 제3자 제공, 위탁, 국외 이전, 행태정보처럼 값이 여러 개인 항목은 표로
22.1.1
부연 설명
법률·기술 용어에 쉬운 설명을 붙이고, 가급적 평어체 사용
23.2.1 · 21.1.1
항목 구분
기재 항목의 제목과 본문을 글자 크기·색상·굵기로 구분하고, 문단 사이 간격을 두어 조문끼리 섞이지 않게
20.2.1
번역투·외국어
해외 본사 방침을 그대로 옮긴 번역투나 영문 용어를 그대로 둔 표현을 쓰지 않기. 해외사업자도 한국어로 작성
21.1.2
정보 취약계층
아동·장애인이 이해할 수 있도록 쉬운 말로 쓴 별도 버전, 동영상·그림 등 다른 매체를 함께 제공하면 가점 요소
23.3.1
이전 버전
이전 처리방침 변경이력을 게재하고, 링크를 누르면 실제로 그 버전이 열리게
25.1.1
복수 서비스
서비스가 여러 개면 정보주체가 자기 서비스의 처리방침을 쉽게 찾을 수 있게 공개
26.1.1
홈페이지가 없을 때
사업장 게시, 일반일간·주간신문·인터넷신문 게재, 연 2회 이상 간행물 게재, 계약서 첨부 중 하나 이상
영 §31③
파일명은 privacy_policy 형태를 권장합니다. 오프라인에서 대면으로 개인정보를 받는 경우(출입명부, 예약 접수, 배달 주문, 박람회 상담 등)에는 본문을 사업장에 비치하고, 수집 항목·제3자 제공·열람 창구를 기호로 요약한 간이형 처리방침을 B5 이하 크기로 함께 제시할 수 있습니다.
처리방침 점검·개선이 필요하시면
㈜로뎀시스템은 ISO/IEC 27001·27701(개인정보보호 경영시스템)·42001, TISAX 인증 컨설팅과 인증심사를 수행합니다. 공개된 처리방침을 평가 세부지표 63개 항목으로 판정한 점검표와 개선보고서, 조문별 개정안 작성까지 의뢰하실 수 있습니다.