지식 · IT·데이터·DX

개인정보보호법 · PIPA

Personal Information Protection Act

📂IT·데이터·DX⏱읽기 3분📊입문🔗관련 8

개인정보보호법이란?

한 줄 정의
살아있는 개인을 알아볼 수 있는 모든 정보의 수집·이용·제공·파기를 규율하는 한국의 개인정보보호법(Personal Information Protection Act). 원칙은 '동의 기반, 목적 내 최소 수집, 기간 후 파기'다.
이 주제, 사내 교육으로📚 관련 과정💬 교육 문의
⚡ 3줄 요약
  • 개인정보의 수집·이용·제공·파기 전 과정을 규율
  • 동의 기반, 목적 내 최소 수집, 기간 후 파기가 원칙
  • 위반 시 과징금·과태료, 유출 시 신고 의무

법이 적용되는 순간 회사가 쥔 고객 명단과 직원 파일은 '자산'에서 '기한이 붙은 보관물'로 성격이 바뀝니다. 마케팅팀이 3년 전 세미나 참가자 2,000명 리스트를 아직 들고 있다면 그건 영업 기회가 아니라 언제든 터질 수 있는 부채입니다. 그래서 실무의 출발점은 동의서 양식을 고치는 일이 아니라, 어느 부서가 어떤 항목을 왜 갖고 있고 언제 지우는지를 적은 개인정보 처리 현황 대장을 만드는 일입니다. 대장이 없으면 사고가 나도 무엇이 새어 나갔는지조차 답하지 못합니다.

동의도 한 덩어리가 아닙니다. 필수와 선택을 나눠 받아야 하고, 광고성 정보 발송은 별도 동의가 필요하며, 여권번호 같은 고유식별정보와 건강·노조 가입 같은 민감정보는 각각 따로 받아야 합니다. 특히 주민등록번호는 법령에 근거가 없으면 동의를 받아도 수집할 수 없고, 만 14세 미만은 법정대리인 동의가 있어야 합니다. 자주 헷갈리는 위탁과 제3자 제공은 '누구의 목적이냐'로 갈립니다 — 우리 업무를 대신 처리하면 위탁(처리방침 공개), 받는 쪽이 자기 목적으로 쓰면 제3자 제공(별도 동의)입니다. 유출을 알게 되면 72시간 이내에 정보주체 통지와 보호위원회·KISA 신고를 해야 합니다.

관리 체계는 문서 한 장으로 끝나지 않습니다. 개인정보 보호책임자(CPO)를 지정해 이름과 연락처를 처리방침에 공개해야 하고, 처리시스템 접속기록은 최소 1년, 5만 명 이상의 정보주체 정보나 고유식별정보·민감정보를 다루면 2년 보관해야 합니다. 권한은 업무 범위 안에서만 주는 것이 원칙이라 퇴사·부서 이동 때 계정 회수가 늦으면 그 자체가 지적 사항이 됩니다. 외부 업체를 쓴다면 계약서에 안전조치 의무를 넣고 연 1회 이상 수탁사 점검 기록을 남겨 두어야 합니다.

현장에서 가장 자주 깨지는 지점은 '동의만 받아두면 된다'는 생각입니다. 회원가입에서 마케팅 수신을 필수 항목으로 묶으면 그 동의 자체가 무효가 되고, 교육 운영 목적으로 받은 수강생 명단을 신제품 영업 리스트로 돌려쓰면 동의 여부와 무관하게 목적 외 이용입니다. 파기도 마찬가지입니다. 공유 폴더의 원본만 지우고 담당자 노트북, 메신저 대화방, 캐비닛의 출력물에 사본이 남아 있으면 파기한 것이 아닙니다. 실제 점검에서 문제가 되는 건 거창한 해킹이 아니라 퇴사자 노트북에 남은 엑셀 파일 한 개인 경우가 많습니다.

💡 쉽게 말하면
남의 물건을 빌리는 것과 같습니다 — 허락받고, 필요한 만큼만, 다 쓰면 돌려주기(파기).
실무에서 왜 중요한가
개인정보 사고는 과징금을 넘어 고객 신뢰의 문제입니다. 마케팅(고객 DB), HR(임직원 정보), 교육(수강생 명단) 등 거의 모든 부서가 개인정보 취급자이며, 연 1회 이상의 취급자 교육이 사실상 필수 관행입니다.
유래와 출처

2011년 제정된 한국의 개인정보 기본법으로, 개인정보보호위원회가 감독하며, 2023년 개정으로 과징금 체계 강화와 마이데이터(전송요구권) 근거가 마련되었습니다.

출처 · 개인정보보호법 (2011 제정) · 개인정보보호위원회 · 원문 보기
사례로 이해하기

가상의 사례로 살펴보겠습니다. 임직원 480명 규모의 자동차 부품 제조사 A사는 연간 40여 개 사내 교육을 운영하며 수강생 명단을 팀 공유 폴더의 엑셀로 관리해 왔습니다. 그러다 완성차 고객사 보안 실사에서 '수강생 정보의 보유 기간 기준이 없다'는 지적을 받았고, 3개월 안에 정비하라는 과제를 받았습니다.

  1. 교육기획팀 김 과장이 공유 폴더를 전수 조사해 2019년 이후 쌓인 엑셀 137개, 중복 포함 8,200건의 명단을 찾아냈고, 그중 주민등록번호가 들어간 파일이 11개였습니다.
  2. 인사팀장이 '수료증 내는 데 주민번호가 왜 필요하냐'고 되물으면서 수집 항목을 이름·부서·사번·이메일 4개로 줄이고, 신청서 양식에서 주민등록번호 칸을 아예 없앴습니다.
  3. CPO를 맡은 경영지원 이 이사가 신청서에 수집 목적·항목·보유 기간(수료 후 3년)을 명시하게 하고, 마케팅 수신 동의는 선택 항목으로 분리해 체크하지 않아도 신청이 완료되도록 바꿨습니다.
  4. 외부 LMS 업체와의 계약서를 다시 열어 위탁 업무 범위와 재위탁 금지 조항을 넣고 처리방침에 수탁사명을 공개했으며, 명단 전달은 메신저 첨부 대신 권한자만 접근하는 폴더로 일원화했습니다.
  5. 3개월 뒤 보유 명단은 8,200건에서 1,900건으로 줄었고 접근 권한자는 12명에서 4명이 됐으며, 이듬해 고객사 실사에서 개인정보 항목 지적이 0건으로 마감됐습니다.
관련 용어
데이터 프라이버시와 GDPR개인정보를 안전하게 보호하는 원칙과 법규. GDPR(General Data Protection Regulation, 일반 개인정보 보호법)은 그 대표적 국제 기준으로 전 세계에 영향을 준다.법정의무교육기업이 관련 법령에 따라 임직원에게 의무적으로 실시해야 하는 교육의 총칭으로, 미실시 시 과태료 등 제재를 받을 수 있습니다.데이터 거버넌스데이터를 정확·안전·일관되게 관리하기 위한 규칙·역할·절차 체계. '데이터를 믿고 쓸 수 있게' 만드는 기반.CRM 마케팅고객 관계 관리(Customer Relationship Management) 관점에서, 자사가 보유한 고객·잠재고객 데이터를 세분화하고 맞춤 메시지를 보내 전환, 재구매, 이탈 방지를 끌어내는 마케팅. 광고비 상승 시대에 '내 데이터'의 가치가 커지며 부상했다.ISMS-P · 정보보호 관리체계 인증기업의 정보보호와 개인정보보호 관리 체계(Personal Information & Information Security Management System)가 기준에 맞게 수립·운영되는지를 심사해 부여하는 국내 인증으로, 일정 요건에 해당하는 사업자는 ISMS(Information Security Management System) 인증이 법적 의무입니다.광고성 정보 전송 규제 · 수신동의메일·문자·알림톡 등으로 광고성 정보를 보낼 때 사전 수신동의를 받고 표기·거부 수단을 갖추도록 한 법적 의무를 뜻합니다.가명정보 · 비식별 조치개인정보에서 특정 개인을 알아볼 수 없도록 처리하되 추가 정보와 결합하면 복원 가능한 상태로 만드는 조치로, 정해진 목적 범위에서 활용이 허용됩니다.채용절차법 · 블라인드 채용채용 과정의 공정성을 위해 사업주의 의무와 금지 사항을 정한 법령과, 직무와 무관한 개인 정보를 가린 채 평가하는 채용 방식입니다.
이 용어와 연결된 교육
📚디지털 리터러시나눔경영컨설팅 기업교육 · 대면/온라인과정 보기 →
이 주제로 사내 교육이 필요하신가요?
담당자 맞춤 커리큘럼·견적을 바로 받아보세요.
교육 문의하기
최종 수정 2026-09-13 · 감수 김종혁

자주 묻는 질문

방향은 유사하지만 적용 범위와 세부 규정이 다릅니다. 한국에서 사업하면 개인정보보호법이 기본이고, EU 거주자 데이터를 다루면 GDPR도 함께 적용될 수 있습니다.
네, 개인을 식별할 수 있는 정보입니다. 다만 명함을 건네받는 등 통상적 범위의 이용은 허용되며, 이를 광고 발송 등 다른 목적에 쓰려면 별도 동의가 필요합니다.
개인정보 취급자에 대한 정기 교육은 법령상 안전조치 의무의 일환으로 요구되며, 실무적으로 연 1회 이상 실시하고 기록을 남기는 것이 표준입니다.
가명정보는 추가 정보 없이는 개인을 알아볼 수 없게 처리한 것으로, 통계·연구 목적 등에 동의 없이 활용할 수 있되 여전히 법의 보호를 받습니다. 익명정보는 복원이 불가능해 개인정보가 아니며 법 적용 대상에서 제외됩니다.