• 홈홈

기업법무 칼럼

홈페이지 사이트 개인정보처리방침 및 이용약관 법률 검토

이용약관에서 가장 많이 문제 되는 조항은 무엇입니까?


  • 처리방침은 선택 사항이 아닙니다. 개인정보 보호법 제30조는 처리 목적과 보유기간, 제3자 제공, 처리위탁, 파기 절차, 정보주체의 권리 행사 방법, 안전성 확보조치, 자동 수집 장치의 운영과 거부 방법, 개인정보 보호책임자에 관한 사항 등을 담아 공개하도록 정하고 있습니다. 제30조의2에 따른 처리방침 평가제도 운영되고 있습니다.

  • 2026년 9월 11일부터 제재 수준이 올라갔습니다. 고의나 중과실로 3년 내 위반을 반복한 경우, 1천만명 이상 대규모 피해가 발생한 경우, 시정명령을 이행하지 않아 유출이 발생한 경우에는 전체 매출액의 10퍼센트 이내에서 과징금이 산정될 수 있습니다. 반복 위반 가중 비율도 1회 20퍼센트, 2회 40퍼센트, 3회 이상 80퍼센트로 상향되었습니다.

  • 이용약관은 별개의 법률 영역입니다. 약관의 규제에 관한 법률에 따라 명시와 설명 의무가 있고 불공정한 조항은 무효가 되며, 온라인으로 상품이나 서비스를 판매한다면 전자상거래법상 청약철회 기간과 거래조건 표시 의무가 함께 적용됩니다.


저희 법률사무소 정로는 기업법무를 다루고 있습니다. 홈페이지 문서 검토 의뢰를 받으면 저희가 가장 먼저 확인하는 것은 문장이 아니라 실제 처리 현황입니다. 아무리 잘 쓰인 문서라도 실제와 다르면 그 문서가 위반의 증거가 됩니다. 검토 순서대로 말씀드리겠습니다.


처리방침에는 무엇이 들어가야 합니까?

항목

핵심

처리 목적

항목별로 특정

보유기간

목적별 기간 명시

제3자 제공

받는 자와 항목

처리위탁

수탁자와 업무

파기 절차

시점과 방법

정보주체 권리

행사 방법

안전성 조치

기술·관리 조치

자동 수집 장치

거부 방법

보호책임자

성명과 연락처

권익침해 구제

기관 안내

변경 사항

시행일 표시


공공기관은 개인정보파일 등록 현황과 영향평가 결과 등 추가 항목이 있습니다.

실무에서 가장 자주 발견되는 문제는 항목 누락이 아니라 불일치입니다. 방침에는 이름과 연락처만 수집한다고 적혀 있는데 실제 가입 화면에서는 생년월일과 주소를 받고 있는 경우, 수탁자 목록에 현재 쓰는 결제대행사나 문자 발송 업체가 빠져 있는 경우, 쿠키와 분석 도구를 쓰고 있는데 자동 수집 장치에 관한 설명이 없는 경우입니다.


이용약관에서 가장 많이 문제 되는 조항은 무엇입니까?

조항 유형

쟁점

포괄 면책

책임 전부 배제

일방적 변경

통지 절차 부재

과도한 위약금

손해배상 예정

환불 제한

법정 철회권 배제

계정 임의 정지

사유와 절차 불명

관할 지정

소비자에게 불리

저작권 전부 귀속

이용자 게시물


약관규제법은 고객에게 부당하게 불리한 조항, 사업자의 책임을 상당한 이유 없이 배제하는 조항을 무효로 봅니다. 그래서 면책 조항을 넓게 써 두면 분쟁에서 그 조항 자체가 작동하지 않습니다. 넓게 쓸수록 안전하다는 생각이 반대 결과를 만듭니다.

전자상거래 영역에서는 더 분명합니다. 소비자는 계약서를 받은 날이나 상품을 공급받은 날부터 7일 이내에 청약철회를 할 수 있고, 법정 기간 내 철회에 대해 사업자는 위약금이나 손해배상을 청구할 수 없습니다. 약관에 환불 불가를 적어 두어도 효력이 없습니다. 디지털 콘텐츠처럼 철회가 제한되는 유형은 그 사유를 미리 고지하고 동의를 받는 방식이 필요합니다.


2026년 개정으로 무엇이 달라졌습니까?

세 가지를 기억하시면 됩니다.

첫째, 통지 기한입니다. 유출 등이 발생했을 가능성이 있는 경우 72시간 이내에 서면 등의 방법으로 통지해야 하고, 신고 대상이 분실과 도난, 유출에서 위조와 변조, 훼손까지 확대되었습니다. 랜섬웨어 피해가 여기에 포함됩니다.

둘째, 감경 요건입니다. 개인정보 보호에 대한 투자를 근거로 과징금 기준금액의 40퍼센트 범위에서 감경받을 수 있습니다. 투자 규모와 비율, 지속성, 경영진의 책임 이행, 보호책임자의 역할과 조직 구성이 평가 대상입니다. 평소의 기록이 금액을 바꾸는 구조입니다.

셋째, 보호책임자 관련 절차입니다. 일정 규모 이상의 사업자는 보호책임자를 지정하거나 변경, 해제할 때 이사회 의결을 거쳐 신고해야 합니다. 계도기간은 2027년 12월 31일까지 운영됩니다.

그래서 검토의 목표가 달라집니다. 문서를 정리하는 일에서, 사고가 났을 때 감경을 받을 수 있는 자료를 평소에 남기는 일로 옮겨 갑니다.


홈페이지 검토는 어떤 순서로 진행합니까?

검토는 어떤 순서로 진행합니까?

먼저 실제 처리 현황을 확인합니다. 가입과 주문, 문의, 이벤트 화면에서 실제로 받는 항목을 전부 수집해 목록으로 만듭니다. 이 단계 없이 문서만 손보는 검토는 의미가 없습니다.

다음으로 동의 양식을 봅니다. 필수와 선택이 구분되어 있는지, 선택 항목에 동의하지 않아도 서비스 이용이 가능한지, 마케팅 수신 동의가 별도로 분리되어 있는지, 14세 미만 이용자가 있다면 법정대리인 동의 절차가 있는지를 확인합니다.

세 번째로 위탁과 국외 이전입니다. 결제, 배송, 고객 응대, 문자와 메일 발송, 클라우드와 분석 도구까지 모두 수탁자입니다. 해외 서비스를 쓰고 있다면 국외 이전에 관한 사항을 별도로 정리해야 합니다.

네 번째로 보유기간입니다. 목적 달성 후 지체 없이 파기하는 것이 원칙이고, 법령상 보존 의무가 있는 자료는 근거와 기간을 함께 적습니다. 영구 보관이라고 적는 것은 가장 위험한 표현입니다.

마지막으로 약관과의 정합성입니다. 약관에 적힌 서비스 범위와 처리방침에 적힌 처리 목적이 어긋나면 양쪽 모두 신뢰를 잃습니다. 개인정보처리방침과 이용약관은 한 번에 함께 보아야 하는 문서입니다.


저희는 어떻게 대응하나요?

첫째, 화면을 기준으로 실사합니다. 실제 수집 화면과 백엔드 보관 항목을 대조해 목록을 만들고, 문서를 그 목록에 맞춥니다.

둘째, 동의 흐름을 정리합니다. 필수와 선택의 구분, 분리 동의, 아동 관련 절차를 화면 단위로 정리합니다. 동의 기록을 남기는 방식까지 함께 정합니다.

셋째, 수탁자와 국외 이전을 정리합니다. 현재 쓰는 모든 서비스를 확인해 목록화하고, 계약서에 재위탁과 안전조치 조항이 있는지 확인합니다.

넷째, 약관의 위험 조항을 손봅니다. 무효가 될 가능성이 높은 조항을 실제로 작동하는 조항으로 바꿉니다. 넓게 쓰는 대신 근거와 절차를 명확히 적는 방식입니다.

다섯째, 사고 대응 절차를 만듭니다. 72시간 통지를 지킬 수 있는 보고 경로와 통지문 서식, 감경 자료로 쓸 투자와 점검 기록을 함께 정리합니다.

여섯째, 저희가 하지 않는 일을 말씀드립니다. 저희는 다른 회사의 문서를 그대로 옮겨 쓰는 방식, 실제 처리와 다르게 적어 범위를 넓혀 두는 방식, 법정 청약철회권을 배제하는 조항을 넣는 방식은 권하지 않습니다. 문제가 생겼을 때 그 문서가 가장 불리한 자료가 됩니다.

아래 표는 실제 사건을 각색하여 정리한 것이며, 동일한 결과를 보장하지 않습니다.


사안

문제된 사실

진행한 내용

상황에 따라 달라지는 대목

불일치 사안

화면과 문서 상이

실사 후 문서 일치화

수집 항목 수

수탁자 누락 사안

발송 업체 미기재

목록 정리와 계약 보완

업체 수

국외 이전 사안

해외 도구 사용

이전 사항 별도 정리

이전 국가

동의 양식 사안

필수와 선택 혼재

분리 동의로 변경

화면 개편 범위

환불 조항 사안

환불 불가 기재

법정 철회권 반영

상품 유형

사고 대응 사안

통지 절차 부재

보고 경로와 서식 마련

조직 규모


하지 말아야 할 것은 무엇일까요?

첫째, 다른 회사의 문서를 복사하지 마십시오. 우리 처리 현황과 맞지 않는 문장은 그 자체로 위반 자료가 됩니다.

둘째, 실제보다 넓게 적어 두지 마십시오. 범위를 넓히면 안전해진다는 생각은 반대로 작용합니다.

셋째, 필수와 선택을 섞지 마십시오. 선택 항목에 동의하지 않아도 서비스를 이용할 수 있어야 합니다.

넷째, 환불 불가 조항에 의지하지 마십시오. 법정 철회 기간 내에는 효력이 없습니다.

다섯째, 수탁자 목록을 방치하지 마십시오. 업체를 바꾸면 문서도 함께 바꾸어야 합니다.

여섯째, 사고가 난 뒤에 절차를 만들려 하지 마십시오. 72시간은 생각보다 짧습니다.


홈페이지 문서 검토의 목적은 문장을 다듬는 일이 아니라, 실제 처리와 문서를 일치시키고 사고가 났을 때 설명할 수 있는 상태를 만드는 일입니다. 2026년 9월 11일 시행 개정으로 제재 수준과 감경 요건이 함께 바뀌었으므로, 평소의 기록이 금액을 좌우합니다. 법률사무소 정로는 기업법무팀이 수집 화면 실사로 문서를 일치시켜 온 사안들, 수탁자와 국외 이전을 정리해 온 사안들, 약관의 무효 위험 조항을 작동하는 조항으로 바꾸어 온 사안들을 다루어 왔습니다.


홈페이지를 새로 열거나 서비스를 개편하신다면 공개 전에 한 번 점검하시는 것이 좋습니다. 개인정보처리방침과 이용약관을 함께 보내 주시면, 서울 서초동 사무실에서 실제 처리 현황과 대조해 어느 부분이 위험한지 있는 그대로 말씀드리겠습니다. 저희가 따뜻한 변호사들이 뭉친 로펌이라는 말을 쓰는 이유는, 겁을 주어 사건을 맡는 방식으로 일하지 않기 때문입니다.


FAQ

Q. 소규모 사업자도 처리방침을 공개해야 합니까?

A. 개인정보를 처리한다면 수립과 공개 의무가 적용됩니다. 규모에 따라 일부 의무의 범위가 달라질 수 있습니다.

Q. 템플릿을 받아 써도 됩니까?

A. 출발점으로는 가능하지만 실제 수집 항목과 수탁자, 보유기간을 반영해 수정해야 합니다. 그대로 쓰면 불일치가 생깁니다.

Q. 마케팅 동의를 함께 받아도 됩니까?

A. 별도로 분리해 받아야 하고, 동의하지 않아도 서비스 이용이 가능해야 합니다.

Q. 해외 클라우드를 쓰는데 따로 적어야 합니까?

A. 국외 이전에 관한 사항을 별도로 정리해 알려야 합니다.

Q. 환불 불가로 적어 두면 되지 않습니까?

A. 법정 청약철회 기간 내에는 효력이 없습니다. 철회가 제한되는 유형은 사전 고지와 동의 절차가 필요합니다.

Q. 유출이 발생하면 언제까지 알려야 합니까?

A. 유출 등이 발생했을 가능성이 있는 경우 72시간 이내에 통지해야 합니다.

Q. 지금 무엇부터 해야 합니까?

A. 가입과 주문 화면에서 실제로 받는 항목을 목록으로 만들어 보시고, 현재 문서와 대조해 보시는 것이 출발입니다.

성공사례

X

개인정보처리방침

법률사무소 정로(이하 “사무소”)는 개인정보보호법에 따라 정보주체의 개인정보 및 권익을 보호하고 개인정보와 관련된 정보주체의 고충을 신속하고 원활하게 처리하기 위하여 본 개인정보 처리방침을 수립·공개합니다.

제 1 조 수집하는 개인정보의 항목, 목적, 방법
제 2 조 개인정보의 처리 및 보유기간
제 3 조 개인정보의 제3자 제공
제 4 조 개인정보 처리업무의 위탁
제 5 조 정보주체의 권리·의무 및 그 행사방법
제 6 조 개인정보의 파기
제 7 조 의견수렴 및 불만처리
제 8 조 개인정보 처리방침의 변경
제 9 조 개인정보의 안전성 확보 조치

제 1 조 (수집하는 개인정보의 항목, 목적, 방법)
① 게시판 글 작성 시 필수 항목에 대한 수집목적은 ‘별도의 구체적 상담을 위하여’이며 수집항목은 ‘이름, 이메일, 연락처’입니다.
② 전항 외에 고객의 서비스 이용 과정이나 요청 사항 처리 과정에서 ‘IP주소, 접속로그, 단말기 및 환경정보, 서비스 이용기록, 쿠키’와 같은 정보들이 자동으로 수집 및 저장될 수 있으며, 이 때의 수집목적은 ‘사용자 홈페이지 이용, 사이트 이용에 대한 문의 민원 등 고객 고충 처리’입니다.
③ 사무소는 ‘홈페이지 고객 문의/고충 처리 시 전화 또는 인터넷을 통한 상담’과 같은 방법으로 개인정보를 수집합니다

제 2 조 (개인정보의 처리 및 보유기간)
관계법령의 규정에 따라 개인정보를 보존하여야 하는 의무가 있는 경우가 아닌 한, 정보주체의 개인정보는 원칙적으로 해당 개인정보의 처리목적이 달성될 때까지 보유 및 이용되며, 그 목적이 달성되면 지체 없이 파기됩니다.

제 3 조 (개인정보의 제3자 제공)
사무소는 정보주체의 개인정보를 본 처리방침에서 명시한 목적에 한해서만 처리하며 정보주체의 사전동의가 있는 경우 또는 개인정보보호법 등 관계법령의 규정에 의거한 경우에만 개인정보를 제3자에게 제공합니다. 사무소는 현재 개인정보를 제3자에게 제공하지 않고 있습니다.

제 4 조 (개인정보 처리업무의 위탁)
사무소는 현재 귀하의 개인정보 보호를 위해 귀하의 개인정보를 직접 취급 관리하고 있습니다. 단, 향후 보다 전문적인 서비스를 제공하기 위하여 제3의 전문기관에 귀하의 정보를 위탁할 필요가 있다고 판단되는 경우, 귀하의 사전 동의 하에 개인정보에 대한 취급을 위탁할 수 있습니다.

제 5 조 (정보주체의 권리·의무 및 그 행사방법)
① 정보주체는 개인정보보호법 등 관계법령이 정하는 바에 따라 사무소에 대해 개인정보의 열람, 정정 및 삭제, 처리정지 요구 등 개인정보 보호 관련 권리를 행사할 수 있습니다.
② 제1항에 따른 권리행사는 정보주체의 법정대리인이나 위임을 받은 사람을 통해서도 할 수 있습니다. 다만, 이 경우에는 개인정보보호법 시행규칙에 따른 위임장을 사무소에 제출하여야 합니다.
③ 사무소는 정보주체의 권리행사에 대하여 개인정보보호법 등 관계법령이 정하는 바에 따라 지체 없이 조치하겠습니다.

제 6 조 (개인정보의 파기)
① 사무소는 원칙적으로 개인정보의 처리목적이 달성된 경우 등 그 개인정보가 불필요하게 되었을 때에는 지체 없이 해당 개인정보를 파기합니다.
② 사무소가 관계법령의 규정에 따라 개인정보를 파기하지 아니하고 보존하여야 하는 경우에는 해당 개인정보 또는 개인정보파일을 다른 개인정보와 분리해서 저장·관리 합니다.
③ 사무소는 파기사유가 발생한 개인정보를 선정하여 개인정보 보호책임자의 승인을 받아 해당 개인정보를 파기합니다.
④ 사무소는 파기하여야 할 개인정보가 전자적 파일 형태인 경우 복원이 불가능한 방법으로 영구 삭제하며, 이외의 기록물, 인쇄물, 서면, 그 밖의 기록매체인 경우 파쇄 또는 소각합니다.

제 7 조 (의견수렴 및 불만처리)
정보주체는 개인정보 보호 관련 문의, 불만처리, 피해구제 등에 관한 사항을 아래 개인정보 보호책임자 또는 담당부서에 문의하실 수 있습니다. 사무소는 정보주체의 문의에 대하여 신속하고 충분한 답변을 드릴 것입니다.

개인정보 보호 책임자 : 박 상 능
연락처 : 010-8822-9940

제 8 조 (개인정보 처리방침의 변경)
사무소의 개인정보 처리방침은 관련 법령, 지침 및 사무소 내부규정에 따라 변경될 수 있으며, 개인정보 처리방침이 변경되는 경우 관련 법령이 정하는 방법에 따라 공개합니다.

제 9 조 (개인정보의 안전성 확보 조치)
사무소는 개인정보의 안전성 확보를 위해 다음과 같은 조치를 취하고 있습니다.
관리적 조치 : 내부관리계획의 수립 및 시행, 구성원에 대한 정기적인 개인정보 보호교육 등
기술적 조치 : 개인정보처리시스템 등의 접근권한 관리, 접근통제시스템 설치, 고유식별정보 등의 암호화, 보안프로그램의 설치 등
물리적 조치 : 전산실, 자료보관실 등 개인정보 보관장소에 대한 접근통제
X

이메일수집거부

본 홈페이지에 게시된 이메일주소가 전자우편 수집 프로그램이나 그 밖의 기술적 장치를 이용하여 무단으로 수집되는 것을 거부하며,
이를 위반 시 '정보통신망이용촉진및정보보호등에관한법률'에 의해 처벌 받을 수 있습니다.

정보통신망법 제50조의2 (전자우편주소의 무단 수집행위 등 금지)
① 누구든지 인터넷 홈페이지 운영자 또는 관리자의 사전 동의 없이 인터넷 홈페이지에서 자동으로 전자우편주소를 수집하는 프로그램이나 그 밖의 기술적 장치를 이용하여 전자우편주소를 수집하여서는 아니 된다.
② 누구든지 제1항을 위반하여 수집된 전자우편주소를 판매·유통하여서는 아니 된다.
③ 누구든지 제1항과 제2항에 따라 수집·판매 및 유통이 금지된 전자우편주소임을 알면서 이를 정보 전송에 이용하여서는 아니 된다.

[게시일: 홈페이지 제작일 ~ 현재]