뉴스

고객의 “개인정보 삭제해주세요” 메일, 누가 확인하나요? 문의창구 개선권고·유출 대응 제도 시행으로 점검할 운영 기준

법률사무소 로진·
공유
고객의 “개인정보 삭제해주세요” 메일, 누가 확인하나요? 문의창구 개선권고·유출 대응 제도 시행으로 점검할 운영 기준

고객의 “개인정보 삭제해주세요” 메일, 누가 확인하나요? 문의창구 개선권고·유출 대응 제도 시행으로 점검할 운영 기준


📣 로진메이트 비즈니스 브리핑

2026년 9월 18일 금요일

홈페이지를 만들면서 개인정보 처리방침을 붙여놓았지만, 그 안에 적힌 이메일을 지금 누가 확인하는지는 모르는 사업장이 있습니다. 고객정보는 예약 프로그램이나 외주업체가 관리하므로 문제가 생기면 그쪽에서 알아서 처리할 것이라고 생각하기도 합니다.

그러나 고객이 자신의 정보에 관해 문의했을 때 답변하는 일과, 정보가 유출되거나 훼손됐을 때 대응하는 일은 모두 사업 운영에 연결됩니다. 오늘은 국내 개인정보 감독기관의 문의창구 운영 개선권고와 개정 개인정보 보호 제도 시행이라는 서로 다른 두 소식을 살펴봅니다.


📑 오늘의 핵심 뉴스

1. 개인정보 문의에 답하지 않은 기업들…개인정보위, 5개사에 개선권고

개인정보보호위원회는 2026년 9월 16일, 개인정보 관련 권리행사 창구와 국내대리인 운영이 미흡한 5개 사업자에 대한 개선권고를 발표했습니다. 2025년 개인정보 처리방침 평가에서 미흡한 평가를 받은 기업의 후속 이행점검 결과로, 의결일은 9월 9일입니다.

점검에서는 처리방침 문구뿐 아니라 실제 문의 접수·회신과 접근성을 확인했습니다. 뤼튼테크놀로지스는 권리행사 문의에 회신하지 않았고, 테슬라코리아와 딥시크는 국내 이용자에게 각각 영어와 중국어로 답변했습니다. 오픈에이아이와 나이키는 국내대리인의 전화 안내에 따라 보낸 이메일에 회신하지 않은 것으로 확인됐습니다.

이번 발표는 해당 창구의 실질적인 운영과 관리·감독을 개선하라는 권고입니다. 이를 곧바로 과징금 부과나 확정된 위법 판단으로 소개해서는 안 됩니다. 국내 이용자의 개인정보 권리행사를 점검한 국내 감독기관 발표라는 점에서 선정했습니다.

원문: 개인정보보호위원회, 「“개인정보 문의했는데 답 없거나 외국어 회신”… 개인정보위, 뤼튼·테슬라 등 5개사에 개선권고」, 2026.09.16

🔎 로진이 주목한 이유

작은 사업장에서 먼저 점검할 것은 담당자의 이름보다 ‘실제 업무 흐름’입니다. 홈페이지 제작 당시 등록한 이메일이 퇴사자 계정이거나, 예약 플랫폼 문의와 자사몰 문의가 서로 다른 직원에게 들어오는 상황을 가정해 보세요. 고객의 삭제·열람 요청이 일반 상담으로 분류되어 누락되면, 처리방침을 잘 작성해 두었더라도 실제 대응은 멈출 수 있습니다. 이번 권고 대상에 포함되지 않은 사업자도 자신의 문의 동선을 시험해 볼 이유가 있습니다.

실무적으로는 접수 담당자와 부재 시 대체 담당자를 정하고, 요청 내용·접수일·확인사항·처리 결과를 남기는 방식을 권합니다. 다만 요청이 들어왔다고 모든 자료를 곧바로 삭제하거나, 본인 확인을 위해 신분증 전체를 일괄 요구하는 방식은 피해야 합니다. 어떤 정보에 관한 요청인지, 별도 보관 근거가 있는지, 필요한 확인 수준과 회신기한은 무엇인지 구분하는 지점에서 법률 자문이 도움이 됩니다.


2. 개인정보 유출 대응 제도, 9월 11일 시행…고객 안내문과 사고 대응 절차 점검 필요

개인정보보호위원회는 2026년 9월 10일, 개정 개인정보 보호법과 시행령 등이 9월 11일부터 시행된다고 발표했습니다. 발표일은 최근 7일 범위보다 하루 앞서지만, 시행 직후 사업장의 대응 절차를 점검할 필요가 있어 포함했습니다. 입법 논의 중인 안이 아니라 시행된 제도에 관한 소식입니다.

이번 개정에는 개인정보 유출 가능성 통지 제도 도입, 유출통지 항목 확대, 개인정보의 위조·변조·훼손을 신고·통지 대상에 포함하는 내용이 담겼습니다. 고객에게 안내하는 항목에는 분쟁조정 신청과 손해배상 청구 방법도 추가됐습니다.

다만 모든 의심 정황에 동일한 통지 의무가 발생한다고 단정할 수는 없습니다. 유출 가능성 통지는 시행령상 요건과 절차를 구분해 적용해야 합니다. 또한 같은 발표에 포함된 주요 개인정보처리자의 ISMS-P 인증 의무화는 2027년 7월 1일 시행 예정으로, 이번에 모두 시행된 것으로 혼동하면 안 됩니다.

원문: 개인정보보호위원회, 「개인정보 유출 사전예방·피해구제 강화를 위한 개인정보 보호법·시행령·고시, 9월 11일부터 시행」, 2026.09.10

🔎 로진이 주목한 이유

예약 명단이 저장된 계정에서 이상 접속이 발견되거나, 고객관리 파일이 암호화되어 열리지 않는 상황을 생각해 볼 수 있습니다. 이런 때에는 “밖으로 유출된 증거가 아직 없다”는 말만으로 대응을 끝내지 말고, 접근·반출·훼손 여부를 나누어 확인하는 것이 좋습니다. 대표가 무엇을 언제 보고받았는지, 어떤 자료를 보존했는지, 고객 안내와 관계기관 신고를 각각 검토했는지도 중요한 대응 기록이 됩니다.

실무적으로는 기존 사고 안내문과 외주업체 연락망부터 점검해 보세요. 발견 시각, 영향을 받은 정보, 추가 피해 방지 조치, 확보한 로그를 정리할 담당자가 필요합니다. 호스팅·예약·고객관리 업체와는 사고 정보를 언제 어떤 방식으로 전달받을지도 확인해야 합니다. 기술업체에는 사고 범위 확인을, 법률 자문에는 통지·신고 요건과 안내문 검토를 맡기되, 두 검토가 서로의 완료만 기다리지 않도록 업무를 연결하는 것이 좋습니다.


📌 로진메이트 자문 포인트

  1. 우리 회사 개인정보 문의창구에 직접 테스트 메일을 보내보세요.
    홈페이지와 모바일 화면에서 연락처를 찾을 수 있는지, 메일이 실제 도착하는지, 담당자가 내용을 확인하는지 점검하세요. 자동 회신과 실제 요청 처리는 별개입니다.

  2. 삭제 요청을 처리하는 기준을 미리 정하세요.
    고객이 어떤 정보를 지워달라는 것인지 먼저 특정하고, 보관 근거와 기간을 확인하세요. 삭제 가능한 정보와 별도 보관이 필요한 정보를 구분해 답변할 수 있어야 합니다.

  3. 사고 대응표에 ‘기술 확인’과 ‘법률 판단’을 함께 넣으세요.
    로그 확보·접근 차단·복구 업무와 통지·신고 검토를 구분하되 동시에 진행할 수 있게 담당자를 정하세요. 신고기한과 적용 요건은 실제 사고 유형에 맞춰 확인해야 합니다.

  4. 외주업체 계약과 실제 연락체계를 맞춰보세요.
    계약서에 개인정보 관련 조항이 있어도 야간이나 휴일에 연락할 사람이 없으면 대응이 늦어질 수 있습니다. 사고 통보, 조사 협조, 기록 제공, 고객 안내의 역할을 점검하세요.

고객정보 관리는 처리방침을 게시하는 것으로 끝나지 않습니다. 고객의 요청을 받아 답변하고, 이상 징후를 발견하면 필요한 판단을 연결하는 일까지 포함됩니다. 오늘은 새로운 문서를 만들기 전에, 우리 회사의 개인정보 문의메일이 누구에게 도착하는지부터 확인해 보시기 바랍니다.

본 브리핑은 일반적인 정보 제공을 목적으로 합니다. 실무 점검 제안은 개별 기업에 대한 법적 판단이 아니며, 구체적인 의무와 대응 방법은 사실관계·처리하는 정보·계약 및 적용 법령에 따라 달라질 수 있습니다.

목록으로