개인정보 수집, 동의만이 답이 아닙니다 — 법적 근거 일곱 가지
개인정보를 다룰 때 “일단 동의부터 받자”가 습관이 된 조직이 많습니다. 그런데 이 방식은 오히려 위험을 만들 수 있습니다.
법은 동의 외에도 여러 근거를 두고 있습니다. 어떤 근거로 처리하는지를 정확히 정리해 두면 실무가 훨씬 단순해집니다.
근거는 일곱 가지입니다
개인정보 수집·이용의 법적 근거 | 업로드 파일 : ab1.png
| 번호 | 근거 | 성격 |
| ① | 정보주체의 동의 | 가장 널리 쓰임 |
| ② | 법률 규정 또는 법령상 의무 준수 | 선택의 여지 없음 |
| ③ | 공공기관의 소관 업무 수행 | 공공기관 한정 |
| ④ | 계약의 체결·이행 | 서비스 제공에 필요한 정보 |
| ⑤ | 급박한 생명·신체·재산의 이익 | 긴급 상황 |
| ⑥ | 정당한 이익이 권리보다 명백히 우선 | 엄격한 요건 |
| ⑦ | 공중위생 등 공공의 안전 | 긴급히 필요한 경우 |
조문 구성과 표현은 개정 이력이 있습니다. 특히 계약 이행 관련 근거는 개정으로 범위가 정비되어 왔습니다. 실제 판단 전에 최신 조문을 확인하십시오.
각 근거를 언제 쓰나
② 법령상 의무
다른 법이 요구해서 수집하는 경우입니다. 근로기준법에 따른 근로자 정보, 전자상거래법에 따른 거래 기록 등이 여기 해당할 수 있습니다.
④ 계약의 체결·이행
실무에서 가장 유용한 근거입니다. 서비스 제공에 반드시 필요한 정보는 이 근거로 처리할 수 있습니다.
배송을 하려면 주소가 필요합니다. 이건 “동의해 주시면 배송하겠습니다”가 아니라 계약 이행에 필수입니다. 이런 항목까지 선택 동의로 받으면 구조가 어긋납니다.
⑥ 정당한 이익
요건이 엄격합니다. 정당한 이익과 상당한 관련이 있어야 하고, 합리적 범위를 초과하지 않아야 하며, 정보주체의 권리보다 명백히 우선해야 합니다.
“우리에게 이익이 되니까”로 넓게 해석하지 마십시오. 세 요건을 모두 충족하는지 검토하고, 그 판단 과정을 문서로 남겨야 합니다. 근거로 삼기 가장 까다로운 조항입니다.
동의를 남발하면 생기는 문제
| 문제 | 설명 |
| 철회 시 서비스 중단 | 계약 이행에 필요한 정보를 동의로 받으면, 철회 시 처리 근거가 사라집니다 |
| 동의서가 길어짐 | 읽히지 않는 동의서는 유효성을 다투게 됩니다 |
| 필수·선택 구분 혼란 | 무엇이 진짜 필수인지 내부에서도 모르게 됩니다 |
| 과잉 수집 유발 | '동의받았으니 괜찮다'는 인식이 생깁니다 |
동의는 만능 면죄부가 아닙니다. 동의를 받았어도 목적에 필요한 최소한만 수집해야 하고, 목적이 끝나면 파기해야 합니다.
필수와 선택 구분하기
필수 동의와 선택 동의 | 업로드 파일 : ab2.png
| 구분 | 기준 | 거부 시 |
| 필수 | 서비스 제공에 반드시 필요 | 가입·이용 불가 |
| 선택 | 부가 기능, 마케팅 등 | 서비스 이용은 가능해야 함 |
선택 동의를 거부했다는 이유로 서비스 제공을 거부할 수 없습니다. 마케팅 동의를 필수로 묶는 구조가 대표적인 위반 사례입니다.
항목별 근거 정리하기
실무에서 가장 먼저 하실 일은 표를 하나 만드는 것입니다.
| 수집 항목 | 목적 | 법적 근거 | 필수/선택 | 보유 기간 |
| 이름·연락처 | 서비스 제공 | 계약 이행 | 필수 | 탈퇴 시까지 |
| 배송 주소 | 상품 배송 | 계약 이행 | 필수 | 배송 완료 후 ○개월 |
| 이메일 | 마케팅 발송 | 동의 | 선택 | 동의 철회 시까지 |
| 거래 기록 | 법령상 보존 | 법령상 의무 | 해당 없음 | 법정 기간 |
이 표 하나면 동의서 설계, 처리방침 작성, 파기 계획이 모두 정리됩니다. 앞서 다룬 개인정보 흐름표의 핵심 부분이기도 합니다.
자주 하는 실수
| 실수 | 문제 |
| 모든 항목을 동의로 처리 | 철회 시 서비스가 멈춥니다 |
| 계약 이행 정보를 선택으로 분류 | 실제 운영과 맞지 않습니다 |
| '정당한 이익'을 넓게 해석 | 요건 미충족으로 위법이 될 수 있습니다 |
| 근거를 문서로 정리하지 않음 | 담당자가 바뀌면 아무도 모릅니다 |
| 동의받았으니 오래 보관 | 보유 기간과 최소 수집 원칙은 별개입니다 |
점검 체크리스트
| 항목 | 확인 |
| 수집 항목별 법적 근거를 정리했는가 | ☐ |
| 계약 이행에 필요한 항목을 동의로 받고 있지 않은가 | ☐ |
| 필수와 선택이 명확히 구분되어 있는가 | ☐ |
| 선택 거부 시에도 서비스 이용이 가능한가 | ☐ |
| '정당한 이익' 근거의 판단 과정을 문서화했는가 | ☐ |
| 항목별 보유 기간이 정해져 있는가 | ☐ |
| 처리방침과 동의서 내용이 일치하는가 | ☐ |
마치며
개인정보 실무의 출발점은 “우리가 어떤 근거로 이 정보를 갖고 있는가”입니다. 이 질문에 항목별로 답할 수 있으면 나머지는 훨씬 수월해집니다.
다음 글에서는 동의를 받을 때 무엇을 어떻게 알려야 하는지를 다루겠습니다.
이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 조문과 기준은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.
'ISMS-P 인증 > 개인정보보호 실무' 카테고리의 다른 글
| ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나 (0) | 2026.09.28 |
|---|---|
| 개인정보 동의서, 이렇게 만들어야 유효합니다 (0) | 2026.09.26 |
| 가명정보, 어디까지 쓸 수 있나 — 익명정보와의 차이부터 (0) | 2026.09.25 |
| 만 14세 미만 아동 개인정보, 무엇이 다른가 — 법정대리인 동의 실무 (0) | 2026.09.06 |
| 개인정보 영향평가(PIA), 대상과 절차 총정리 (0) | 2026.09.06 |