온라인쇼핑몰 개인정보 처리방침 작성 방법은 ‘개인정보를 안전하게 관리하겠다’는 문장만 올리는 일이 아닙니다. 어떤 정보를 왜 수집하고, 누구에게 맡기며, 언제까지 보관하고, 고객이 어떻게 열람·삭제를 요청할 수 있는지를 실제 쇼핑몰 운영 방식과 일치하게 공개해야 합니다. 주문·결제·배송·상담을 직접 처리하는 개인사업자라면 아래 항목부터 점검하세요.
개인정보 처리방침을 만들기 전 운영 흐름 그리기
먼저 회원가입, 비회원 주문, 결제, 배송, 환불, 고객상담, 광고 발송의 각 단계에서 입력되는 정보를 목록화합니다. 이름·연락처·주소·이메일·결제 식별정보처럼 고객이 직접 입력하는 값과 쿠키·접속기록처럼 시스템이 자동으로 만드는 값을 구분하세요. 실제로 수집하지 않는 항목을 방침에 적거나, 방침에는 없는데 결제창에서 추가 정보를 요구하면 설명과 동의가 어긋납니다.
개인정보 보호법 제30조는 처리 목적·항목·보유기간·제3자 제공·위탁·정보주체 권리와 연락처 등을 포함한 처리방침을 정해 공개하도록 합니다. 홈페이지 하단과 주문 화면에서 쉽게 찾을 수 있도록 링크를 고정하세요.
처리방침에 넣을 필수 항목
| 항목 | 작성할 내용 | 운영 점검 |
|---|---|---|
| 처리 목적 | 회원관리, 주문·배송, 환불, 문의, 광고 등 목적별 구분 | 목적이 끝난 뒤 계속 보관하는지 확인 |
| 수집 항목 | 필수·선택 항목과 자동 수집 정보 | 회원가입·주문 폼의 실제 항목과 일치 |
| 보유·이용 기간 | 목적별 보관기간과 종료 시점 | 법정 보존자료와 일반 회원정보를 분리 |
| 제3자 제공 | 제공받는 자, 목적, 항목, 보유기간 | 택배사·결제사 등 제공 범위를 계약과 대조 |
| 처리위탁 | 수탁업체와 위탁 업무 | 호스팅·CS·문자 발송업체 변경 시 갱신 |
| 권리 행사 | 열람·정정·삭제·처리정지 요청 방법 | 접수 담당자와 본인확인 절차를 정함 |
| 안전조치·책임자 | 접근권한, 보안조치, 개인정보 보호책임자 연락처 | 담당자 퇴사·변경 시 즉시 수정 |
| 쿠키 등 자동수집 | 사용 목적과 거부 방법 | 분석·광고 도구의 실제 설치 여부 확인 |
온라인쇼핑몰 거래기록 보관기간 확인
개인정보 보유기간과 전자상거래 거래기록 보존기간은 같은 개념이 아닙니다. 전자상거래법 시행령은 판매자가 보존해야 할 기록을 계약·청약철회, 결제·공급, 소비자 불만·분쟁, 표시·광고로 나누어 기간을 정합니다.
| 기록 | 현행 보존기간 | 예시 |
|---|---|---|
| 표시·광고 | 6개월 | 상품 페이지, 광고 문구, 가격 표시 이력 |
| 계약·청약철회 | 5년 | 주문·약관 동의, 취소·반품 요청과 처리 결과 |
| 대금결제·재화 공급 | 5년 | 결제 승인, 배송·수령, 환불·교환 내역 |
| 소비자 불만·분쟁 | 3년 | 문의, 상담, 분쟁 해결 과정과 합의 자료 |
전자상거래법 시행령 제6조의 현행 기간을 적용하되, 다른 법령상 보존 의무나 분쟁 진행 여부가 있으면 삭제 시점을 별도로 검토하세요.
회원가입과 주문 화면에서 동의를 받는 방법
- 필수 수집과 선택 수집을 나누고, 선택 동의를 거부해도 주문이 가능한지 표시합니다.
- 개인정보 처리방침과 이용약관을 각각 읽을 수 있게 링크하고 동의 시각·버전을 기록합니다.
- 배송·결제처럼 제3자 제공이 필요한 경우 제공받는 자와 목적을 주문 단계에서 안내합니다.
- 마케팅 문자·이메일은 별도 선택으로 받고, 철회 경로를 메시지와 마이페이지에 안내합니다.
- 비회원 주문도 주문·배송·환불에 필요한 최소 정보만 받고, 법정 보존기간과 파기 시점을 연결합니다.
동의 화면의 문구만 저장하지 말고 당시 처리방침 버전, 화면, 수집 항목과 동의 결과를 함께 보관하세요. 나중에 약관을 바꿀 때는 변경일과 적용 범위를 기록하고 중요한 변경은 고객에게 알립니다.
택배·결제·문자 발송 업체에 맡길 때
주문 정보를 택배사나 결제대행사에 전달하거나 고객센터를 외부 업체가 운영한다면 ‘제3자 제공’인지 ‘처리위탁’인지 역할을 나눠 확인합니다. 위탁계약에는 처리 목적과 범위, 재위탁, 안전조치, 사고 통지와 계약 종료 후 반환·파기 절차를 적고 수탁업체 목록을 처리방침에 공개하세요. 업체가 바뀌면 방침과 내부 권한 목록을 동시에 갱신합니다.
개인정보 보호법 제29조(안전조치의무)는 접근권한 관리와 접속기록 보관 등 기술적·관리적·물리적 조치를 요구합니다. 공용 관리자 계정 대신 담당자별 계정을 쓰고, 배송 파일은 전송 후 삭제 여부까지 확인하세요.
열람·정정·삭제 요청과 파기 기록
고객 요청이 들어오면 본인 여부를 확인한 뒤 요청 항목, 접수일, 처리 결과와 법정 보존으로 남겨야 하는 항목을 구분합니다. 주문·결제 기록을 보존해야 한다면 회원 탈퇴 후에도 해당 기록과 개인정보를 별도 보관하고 접근권한을 줄이세요. 보존기간이 끝난 자료는 복구할 수 없도록 파기하고 파기일·대상·방법·확인자를 기록합니다.
개인정보 보호법 제21조는 처리 목적이 끝난 개인정보를 지체 없이 파기하되 다른 법령에 따른 보존은 예외로 둡니다. 삭제 요청을 받았다는 이유로 법정 거래기록까지 즉시 없애지 않도록 주의하세요.
처리방침 작성에서 자주 생기는 오류
- 실제로 쓰지 않는 주민등록번호·건강정보 등을 수집 항목에 넣어 두고 관리하지 않습니다.
- 택배·결제 업체를 제3자 제공과 위탁 중 어느 방식으로 처리했는지 구분하지 않습니다.
- ‘목적 달성 시 파기’라고만 적고 거래기록의 법정 보존기간을 빠뜨립니다.
- 광고·분석 쿠키를 설치하면서 거부 방법이나 선택 동의를 안내하지 않습니다.
- 처리방침은 바꿨지만 동의 버전과 변경 시점을 저장하지 않습니다.
공개 전 최종 체크리스트
- 회원·비회원 주문부터 환불·상담까지 정보 흐름을 실제 화면으로 확인했습니다.
- 필수·선택 항목, 목적, 보유기간과 파기 기준을 표로 정리했습니다.
- 제3자 제공·위탁 업체와 전달 항목이 계약서·주문 화면과 일치합니다.
- 전자상거래 거래기록 6개월·3년·5년 기준을 기록별로 분리했습니다.
- 열람·정정·삭제 접수 담당자와 본인확인·처리 기록 방법을 정했습니다.
- 처리방침 변경 이력, 동의 버전, 접근권한과 파기대장을 보관합니다.
자주 묻는 질문
개인사업자 쇼핑몰도 개인정보 처리방침을 공개해야 하나요?
개인정보를 처리하는 사업자는 규모와 관계없이 적용되는 의무를 확인해야 합니다. 수집 항목과 처리 방식에 맞는 방침을 작성해 고객이 쉽게 볼 수 있게 공개하세요.
회원이 탈퇴하면 주문내역도 모두 삭제해야 하나요?
법정 거래기록이나 분쟁 자료처럼 보존해야 하는 항목과 일반 회원정보를 분리합니다. 보존 근거와 기간을 방침에 적고, 보존 폴더의 접근권한을 제한하세요.
택배사에 주소를 보내는 것은 무조건 제3자 제공인가요?
업체가 어떤 목적과 지위로 정보를 처리하는지 계약을 확인해야 합니다. 위탁인지 제공인지 판단한 뒤 방침의 항목, 동의 문구와 실제 전달 범위를 맞추세요.
처리방침 문구를 다른 쇼핑몰에서 복사해도 되나요?
실제 운영과 다르면 오히려 위험합니다. 사용하는 결제·배송·분석 도구, 보유기간, 담당자와 고객 권리 행사 방법을 현재 시스템 기준으로 직접 작성하세요.
많이 헷갈리는 질문
실무가이드에서 바로 시작
통신판매업을 주제로 글을 작성하시겠어요?
주제는 자동으로 선택됩니다.