WEB / 웹과 전환

개인정보 보호법 9월 11일 시행 — 신청폼은 뭘 점검해야 하나?

읽는 데 7분 INSIGHTX
개인정보 보호법 9월 11일 시행 — 신청폼은 뭘 점검해야 하나?

2026년 9월 11일부터 개정된 개인정보 보호법이 시행되며, 유출 통지 대상이 기존 분실·도난·유출에서 위조·변조·훼손까지 넓어지고, 고의 또는 중대한 과실로 반복·대규모 위반을 한 경우 매출액의 10% 이내에서 과징금을 부과할 수 있는 조항이 신설됩니다. 랜딩페이지 신청폼이 모으는 이름·연락처·이메일도 이 법이 그대로 적용되는 개인정보이므로, 지금 폼에 남아 있는 수집 항목부터 다시 확인해야 합니다.

이번 개정으로 정확히 뭐가 달라지나?

핵심은 세 가지입니다. 첫째, 유출 통지·신고 대상이 분실·도난·유출에서 위조·변조·훼손까지 넓어집니다. 둘째, 고의 또는 중대한 과실로 3년 이내 반복 위반하거나 1천만 명 이상에게 피해를 준 경우 매출액의 10% 이내에서 과징금을 부과할 수 있는 조항이 신설됩니다. 셋째, 개인정보 보호책임자(CPO) 지정·변경·해제 시 이사회 의결과 신고가 의무화됩니다. 헤럴드경제·이포커스 등 여러 매체가 이 세 가지를 개정의 핵심으로 보도했습니다.

매출액 10% 과징금, 우리 회사도 해당되나?

모든 유출에 매출액 10%가 곧바로 적용되는 것은 아닙니다. 보도된 요건은 고의 또는 중대한 과실이 있고, 3년 이내 반복 위반했거나 1천만 명 이상에게 피해를 입힌 경우로 한정됩니다. 다만 신청폼 하나에 쌓인 개인정보 데이터베이스라도 관리 소홀로 유출이 반복되면 이 요건에 걸릴 수 있다는 점은 회사 규모와 무관하게 남습니다.

유출 통지 의무는 어디까지 넓어졌나?

기존 법은 분실·도난·유출에만 정보주체 통지와 관계기관 신고 의무를 뒀습니다. 이번 개정으로 위조·변조·훼손된 경우도 같은 의무 대상에 들어갑니다. 신청폼 데이터베이스가 침해 행위로 값이 바뀌거나 삭제된 경우처럼, 정보가 밖으로 나가지 않아도 통지 대상이 될 수 있다는 뜻입니다.

CPO 이사회 의결이 마케팅 팀과 무슨 관계인가?

CPO 지정·변경·해제에 이사회 의결과 신고를 요구한다는 것은, 신청폼이 모으는 개인정보 항목과 위탁 업체 목록을 실무 담당자 선에서만 관리하기 어려워진다는 뜻이기도 합니다. 랜딩페이지에 새 필드를 추가하거나 마케팅 자동화 도구에 데이터를 넘기는 결정도 이제는 CPO 승인 라인을 거쳐야 할 가능성이 커집니다.

시행일은 2026년 9월 11일입니다. 법 시행 전에 신청폼이 수집하는 항목과 위탁·제3자 제공 목록을 먼저 정리해 두는 편이 시행 이후 대응보다 부담이 적습니다.

지금 신청폼에서 무엇부터 점검해야 하나?

  • 폼이 수집하는 항목 중 서비스 제공에 실제로 필요하지 않은 필드를 걸러낸다.
  • 필수·선택 항목을 명확히 구분하고, 선택 항목 미동의로 서비스 이용을 막지 않는다.
  • 개인정보를 넘기는 위탁업체·마케팅 도구 목록을 다시 확인하고 최신 상태로 유지한다.
  • 폼 데이터베이스의 접근 권한과 변경 이력 기록을 점검해 위조·변조를 탐지할 수 있는지 확인한다.

정리하면, 2026년 9월 11일 시행되는 개정 개인정보 보호법은 유출 통지 범위를 위조·변조·훼손까지 넓히고, 반복·대규모 위반에는 매출액 10% 이내 과징금을 매길 수 있게 하며, CPO 지정을 이사회 의결 사항으로 만듭니다. 신청폼이 모으는 개인정보도 예외가 아니므로, 시행일 전에 수집 항목과 위탁 목록부터 정리해 두는 것이 순서입니다.

Q & A

자주 묻는 질문

이번 개정법은 회사 규모와 상관없이 다 적용되나요?
개인정보를 처리하는 사업자라면 규모와 무관하게 적용 대상입니다. 다만 매출액 10% 과징금은 고의·중대한 과실에 의한 반복 위반이나 1천만 명 이상 피해처럼 요건이 정해져 있어, 모든 유출 사고에 곧바로 최고 상한이 적용되는 것은 아닙니다.
신청폼에서 지금 당장 뭘 지워야 하나요?
서비스 제공에 실제로 쓰이지 않는데 습관적으로 넣어 온 필드부터 점검합니다. 생년월일·직업·소득 구간처럼 상담이나 계약에 쓰이지 않는 항목이 남아 있다면 선택 항목으로 돌리거나 삭제하는 것이 우선입니다.
위조·변조·훼손도 통지 대상이라는 게 무슨 뜻인가요?
정보가 외부로 나가지 않고 내부 데이터베이스에서 값만 바뀌거나 삭제돼도, 그 원인이 침해 행위라면 정보주체 통지와 관계기관 신고 대상이 된다는 뜻입니다. 폼 데이터의 변경 이력을 남기지 않는 시스템이라면 이 요건을 지키기 어렵습니다.
시행일 전에 꼭 끝내야 하는 일이 있나요?
법 조문상 별도 유예 절차가 정해진 항목은 아니지만, 시행일인 9월 11일 이후 사고가 나면 새 기준이 그대로 적용됩니다. 신청폼 수집 항목과 위탁업체 목록 정리, 접근 권한 점검은 시행 전에 마쳐 두는 편이 안전합니다.

← 저널 목록으로