Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

웹사이트 개인정보 처리방침 작성 완벽 가이드: 필수 5가지 요소와 템플릿

인터넷에서 웹사이트를 운영하고 있다면, 방문자에 대한 어떤 형태로든 정보를 수집하고 있을 가능성이 높습니다. 법적·윤리적 요구 사항 때문에 웹사이트에 개인정보 처리방침(프라이버시 정책)을 게시하는 것이 매우 중요합니다.

개인정보 처리방침은 다양한 법적 책임으로부터 여러분을 보호해 줍니다. 동시에 사용자에게 개인정보 처리 정보를 공유하는 것은 법적으로 요구되는지 여부와 관계없이 지켜야 할 기본적인 자세입니다.

이 글에서는 개인정보 처리방침에 반드시 포함해야 할 요소와 각 요소에 담아야 할 내용, 그리고 바로 활용할 수 있는 샘플 템플릿과 예시까지 소개합니다.

웹사이트 개인정보 처리방침의 핵심 5가지 요소

미국 상공회의소(Better Business Bureau)에 따르면, 웹사이트 개인정보 처리방침에는 다음 다섯 가지 중요한 요소를 포함해야 합니다.

  1. 고지(Notice): 사이트 전반에서 방문자로부터 수집하는 모든 개인정보를 명확히 알려야 합니다.
  2. 선택권(Choice): 방문자가 정보 수집 및 이용을 거부할 수 있는지, 거부한다면 어떻게 해야 하는지 설명합니다.
  3. 접근권(Access): 방문자가 자신의 데이터를 열람하고 수정할 수 있는 링크 등 경로를 제공합니다.
  4. 보안(Security): 수집된 사용자 데이터를 보호하기 위해 마련된 보안 조치를 상세히 안내합니다.
  5. 구제(Redress): 처리방침이 준수되지 않았을 경우 방문자가 이용할 수 있는 해결 방안을 제시합니다.

각 항목마다 별도의 섹션을 만들 필요는 없지만, 모든 정보가 어떤 형태로든 포함되도록 하는 것이 좋습니다.

그럼 각 요소를 하나씩 더 자세히 살펴보겠습니다.

개인정보 처리방침: 서론

개인정보 처리방침은 해당 정책이 무엇을 위한 것인지 설명하는 서론으로 시작해야 합니다.

또한 독자가 이 정책을 읽으면 어떤 내용을 알 수 있는지도 함께 안내하면 좋습니다. 아래 텍스트에서 "(웹사이트)" 부분은 여러분의 서비스 또는 사이트 이름으로 바꿔 사용하세요.

다음 템플릿을 참고해 서론을 작성할 수 있습니다:

"(웹사이트)에서는 개인 프라이버시를 매우 중요하게 생각합니다. 원칙적으로 (웹사이트)는 이용자가 직접 정보를 제공하기로 선택하지 않는 한 개인정보를 수집하지 않습니다. 개인정보를 제공하시는 경우, 이용자는 (웹사이트)가 본 개인정보 처리방침에 명시된 목적대로 해당 정보를 이용하는 데 동의하는 것입니다. 정보 제공을 선택하지 않으시면, 본 웹사이트에서 이용할 수 있는 일부 기능과 서비스가 제한될 수 있습니다.

(웹사이트)가 요청하는 정보는 일반적으로 댓글 작성, 고객 지원, 취향에 맞는 콘텐츠 제공 등 웹사이트 기능이나 서비스를 제공하기 위해 사용됩니다. 해당 정보의 의도된 용도, 수집 방식, 보호를 위한 보안 조치, 그리고 수집·이용 동의의 부여 및 철회 방법은 본 개인정보 처리방침의 '개인정보 고지' 섹션에서 자세히 설명합니다."

서론이 끝났다면, 이제 개인정보 처리방침의 '고지' 섹션을 작성할 차례입니다.

개인정보 처리방침: 고지(Notice)

고지 섹션을 완성하려면 먼저 웹사이트 전체를 점검하여 방문자로부터 어떤 정보를 수집하고 있는지 파악해야 합니다. 일반적으로 다음과 같은 경로를 통해 정보가 수집됩니다.

  • 양식(Form): 연락처 정보
  • 로그인 또는 회원가입 정보: 이름, 비밀번호
  • 사이트 페이지에서 실행되는 광고 스크립트: 인구통계학적 정보
  • 쿠키(Cookie): 웹 브라우징 기록
  • 댓글 스크립트: IP 주소 및 위치 정보
  • 소셜 미디어 연동: 친구 및 가족 정보

대부분의 블로그, 포럼, 심지어 대형 웹사이트도 광고 네트워크, 댓글 플러그인 등 사용자 정보를 직간접적으로 수집하는 스크립트를 사용합니다.

예를 들어, 사이트에서 Disqus를 사용한다면 방문자가 이메일 주소를 입력해야 하며, 많은 사용자가 인지하지 못하지만(알려주지 않는 한) 댓글을 달 때 사용한 컴퓨터의 IP 주소까지 기록됩니다.

사이트가 실제로 사용자로부터 어떤 정보를 수집하는지 정확히 이해하고, 개인정보 처리방침의 고지 섹션에서 이를 알려주는 것이 중요합니다.

가장 좋은 방법은 사이트에 존재하는 각 데이터 수집 방식마다 별도의 섹션을 만들어, 해당 도구가 어떻게 어떤 정보를 수집하는지 설명하는 것입니다.

아래 예시들은 자신의 사이트가 수집하는 정보에 맞게 수정하여 활용하세요.

이메일 주소

오늘날 대부분의 웹사이트는 방문자가 이메일을 보낼 수 있는 링크나 문의 양식을 제공합니다.

이것 역시 수집하는 개인정보에 해당하므로, 다음과 같은 고지 문구로 방문자에게 알려야 합니다:

"본 웹사이트의 일부 서비스를 통해 이메일을 보내실 수 있습니다. 이메일 주소나 전화번호 등 제공해 주신 정보는 문의에 대한 회신 목적으로만 사용됩니다. 이메일 전송은 기본적으로 암호화되지 않으므로, 주민등록번호, 신용카드 번호, 은행 계좌 정보 등 민감한 정보는 문의 양식을 통해 보내지 않으시기 바랍니다.

부득이하게 이러한 정보가 필요한 경우, 해당 페이지와 정보 전송이 안전하게 암호화되어 있음을 명확히 밝힌 웹페이지를 통해서만 진행됩니다. 방문자로부터 받은 모든 전자 메시지는 불필요해진 시점에 삭제됩니다."

위 문구처럼 어떤 정보를 수집하고 어떻게 사용할지 명확하게 설명해야 합니다.

제3자 웹사이트 및 애플리케이션

웹사이트에 기능을 추가하기 위해 사용하는 플러그인이나 서비스는 방문자의 개인정보에 접근할 수 있게 해줄 수 있습니다.

대표적인 예로 Disqus 같은 댓글 서비스나, 방문자의 소셜 계정과 연동되는 소셜 미디어 플러그인이 있습니다.

해당 정보를 직접 받지 않더라도, 그 서비스에 로그인하여 정보를 열람하거나 수집할 수 있다면 방문자에게 이를 공개해야 합니다.

이 섹션에 활용할 수 있는 개인정보 처리방침 문구 예시는 다음과 같습니다:

"(웹사이트)는 댓글 및 소셜 미디어 플러그인과 제3자 웹사이트를 사용합니다. 당사는 이러한 제3자 서비스를 통해 방문자와 소통하고 소셜 미디어상 커뮤니티를 구축합니다. 또한 이러한 제3자 서비스를 활용해 웹사이트 방문자 수를 측정하고, 사이트 내 방문자와 상호작용하며, 웹사이트를 더욱 유용하게 개선합니다.

이 경우, 제3자 애플리케이션은 계정 등록 또는 로그인 목적으로 이메일 주소, 사용자 이름, 비밀번호, 인터넷 프로토콜(IP) 주소, 지리적 위치를 요청할 수 있습니다. (웹사이트)는 개인으로부터 개인정보를 수집하기 위해 이러한 제3자 웹사이트나 서비스를 이용하지 않습니다. 제3자 웹사이트가 수집한 개인정보는 (웹사이트)에 저장되거나 전송되지 않습니다. (웹사이트)는 제3자 웹사이트에 제공된 특정 로그인 정보나 기타 민감한 개인정보에 대해 통제권이나 접근권을 갖지 않습니다."

이 문구의 마지막 부분이 특히 중요합니다. 제3자 사이트나 서비스는 여러분과 다른 개인정보 처리방침을 가질 수 있기 때문입니다. 여러분의 웹사이트가 해당 정보에 대한 통제권이나 접근권이 없음을 분명히 하는 것이 중요합니다.

궁극적으로 제3자 서비스가 정보 오용으로 법적 문제에 휘말리더라도(예: 페이스북의 캠브리지 애널리티카 스캔들), 여러분은 그런 문제로부터 보호받을 수 있습니다.

동시에 다른 웹사이트가 프라이버시 보호에 소홀하더라도 적어도 여러분의 사이트는 신뢰할 수 있다는 인식을 독자들에게 심어줄 수 있습니다.

추적 및 맞춤화 정보(쿠키)

온라인의 거의 모든 웹사이트는 사용자 세션 정보를 측정하기 위해 일종의 분석 또는 광고 스크립트를 사용합니다.

이러한 스크립트는 사용자를 이름으로 특정하지 않더라도 방문자에 대한 많은 개인정보를 수집합니다.

이런 스크립트를 실행하거나 광고를 게재한다면, 수집되는 정보를 방문자에게 공개하는 것이 매우 중요합니다. 다음은 이를 위한 샘플 개인정보 처리방침 문구입니다:

"(웹사이트)는 사이트에서 맞춤형 사용자 경험을 제공하기 위해 쿠키를 사용합니다. 쿠키란 웹사이트가 컴퓨터로 전송하는 작은 파일로, 브라우저가 해당 웹사이트에서의 마지막 세션에 대한 정보를 기억할 수 있게 해줍니다. 컴퓨터는 쿠키 정보를 해당 쿠키를 제공한 특정 웹사이트와만 공유하며, 다른 웹사이트는 그 정보를 요청할 수 없습니다. (웹사이트)는 또한 Google Analytics 같은 제3자 분석 서비스를 이용해 이 정보를 수집·분석합니다.

(웹사이트)는 콘텐츠와 웹사이트 디자인을 이용자의 needs에 더 잘 맞추기 위해 방문에 관한 특정 정보를 수집하고 임시로 저장합니다. 이 쿠키들이 수집하는 정보는 다음과 같습니다:

1. 우리 웹사이트에 접속한 도메인
2. 컴퓨터의 IP 주소
3. 사이트에 접속한 날짜와 시간
4. 컴퓨터의 운영체제
5. 사이트 접속에 사용한 브라우저
6. 우리 웹사이트에서 방문한 페이지의 URL
7. 사이트에 로그인한 경우 사용자 이름
8. 링크를 클릭해 우리 웹사이트에 들어온 경우, 출발한 사이트의 URL

당사는 필요에 따라 이 정보를 (웹사이트) 직원이나 제3자 계약자와 내부적으로 공유할 수 있습니다. 이 정보는 오직 웹사이트 개선과 방문자 경험 향상을 위해서만 사용되며, 원본 데이터 로그는 사이트 관리 목적으로 임시로만 보관됩니다."

이 섹션이 개인정보 처리방침에서 가장 방대해질 가능성이 높습니다. 대부분의 웹사이트가 사용하는 서비스 유형이면서 사용자에 대한 정보를 가장 많이 수집하기 때문입니다.

그 정보가 무엇이고 어떻게 사용되는지 투명하게 밝히는 것은 중요할 뿐만 아니라 법적으로도 요구됩니다. 'Do Not Track(추적 금지)' 기능에 대해 더 알고 싶다면 관련 가이드를 참고하세요.

개인정보 처리방침: 보안(Security)

웹사이트를 통해 수집하는 정보를 상세히 안내했다면, 이제 방문자의 마음을 안심시킬 수 있는 섹션을 추가할 차례입니다.

여기에서는 방문자의 정보를 보호하기 위해 취한 모든 보안 조치를 설명합니다.

다음은 해당 섹션의 예시입니다. 마찬가지로 "(웹사이트)"를 자신의 사이트 이름으로 바꾸고, 상황에 맞게 템플릿 문구를 조정하세요:

"(웹사이트)는 개인정보의 보안을 매우 중요하게 생각합니다. 당사는 수집한 정보가 안전하게 보호되고, 조직 외부의 누구도 접근할 수 없도록 여러 가지 예방 조치를 취하고 있습니다. 이러한 조치에는 해당 정보에 대한 접근 권한을 업무상 필요한 내부 인력으로만 제한하는 첨단 접근 통제 시스템이 포함됩니다. 또한 서버 및 관련 시스템에 저장된 모든 데이터를 보호하기 위해 다양한 보안 기술을 사용하며, 보안 조치는 정기적으로 업그레이드하고 테스트하여 실효성을 확보합니다.

당사는 정보 보호를 위해 다음과 같은 구체적인 조치를 취하고 있습니다:

(1) 내부 접근 통제를 통해 제한된 인력만 정보에 접근할 수 있도록 운영합니다.
(2) 사용자 정보에 접근하는 모든 사람은 관련 보안 및 컴플라이언스 정책에 대해 교육을 받습니다.
(3) 방문자 정보를 저장하는 서버는 분실에 대비해 정기적으로 백업됩니다.
(4) 모든 정보는 SSL(보안 소켓 계층), 암호화, 방화벽, 보안 비밀번호 등 최신 보안 기술로 보호됩니다.

위에 설명된 모든 접근 보호 장치는 외부의 무단 접근으로부터 당사 시스템에 저장되거나 전송되는 정보를 보호하기 위해 마련되어 있습니다."

방문자에게 보안을 설명할 때 중요한 것은 너무 깊은 기술적 세부사항까지 들어가지 않는 것입니다. 모든 방문자가 기술에 능숙한 것은 아니며, 자신의 정보를 보호하기 위해 어떤 일반적인 보안 조치를 취하고 있는지만 알면 충분합니다.

개인정보 처리방침: 선택권, 접근권, 구제

방문자가 수집된 정보에 대해 갖는 통제권은 보통 개인정보 처리방침 후반부의 한 섹션에서 다룹니다.

여기에는 정보에 접근하거나 정보 수집을 거부(opt-out)할 수 있는 옵션, 그리고 처리방침 위반을 발견했을 때 민원을 제기하는 방법이 포함됩니다.

이 세 가지는 대개 이메일로 문의할 수 있는 창구를 제공하는 방식으로 처리됩니다. 다음과 같이 문구를 작성할 수 있습니다:

"이용자는 웹사이트에 기재된 이메일 주소나 전화번호로 연락하여 언제든지 다음을 요청할 수 있습니다:

(1) 당사가 보유한 본인의 개인정보 목록(있는 경우) 요청
(2) 개인정보의 변경, 정정 또는 삭제 요청
(3) 향후 정보 수집 중단 요청(옵트아웃)

컴퓨터에 쿠키가 저장되는 것을 원하지 않으시면, 브라우저 설정에서 쿠키를 비활성화할 수 있습니다. 단, 쿠키를 끄면 본 웹사이트의 기능에 영향을 줄 수 있습니다. 브라우저 쿠키를 비활성화하면 방문하는 다른 웹사이트의 쿠키 저장 방식에도 영향을 미칩니다.

주민등록번호나 신용카드 정보 등 민감한 정보를 수집할 때는 해당 정보가 항상 암호화되어 안전하게 전송됩니다. 브라우저 주소창의 '자물쇠' 아이콘과 URL이 'https'로 시작하는지 확인하면 이를 검증할 수 있습니다.

당사가 명시된 개인정보 처리방침을 준수하지 않고 있다고 판단되시면, 즉시 이메일(myaddress@mybusiness.com) 또는 전화(415-555-1212)로 연락해 주시기 바랍니다."

이 섹션 전체가 개인정보 접근 방법, 옵트아웃 방법, 문제 발생 시 구제 절차를 다루고 있습니다.

섹션 마지막의 연락처 문구는 보통 개인정보 처리방침을 마무리하기 좋은 지점입니다.

다만 좀 더 개인적인 느낌으로 끝내고 싶다면, 피드백이나 의견을 환영하는 문단을 추가할 수도 있습니다. 실제 우편 주소를 함께 제공하는 것도 좋은 방법입니다.

웹사이트 개인정보 처리방침이 중요한 이유

웹사이트에 개인정보 처리방침을 두는 것이 중요한 이유는 법적 요구 사항 때문만이 아닙니다.

방문자가 여러분이 그들의 최선의 이익을 생각하고 있다고 확신하게 만드는 것이 좋은 운영 습관입니다. 체계적이고 상세한 개인정보 처리방침은 방문자에게 투명성을 제공합니다. 또한 새로운 방문자가 사이트를 안심하고 이용하고, 앞으로도 다시 찾아줄 수 있도록 돕습니다.

웹사이트 운영은 결코 쉬운 일이 아닙니다. 웹사이트 구축, WordPress 활용, 웹사이트 보안 강화 등 다양한 주제의 글로 여러분을 지원하겠습니다.