홈페이지에 문의 폼이 있다면개인정보처리방침은 의무입니다

“회원가입도 없고 결제도 안 받는데 저희도 해당되나요?” 홈페이지를 새로 열 때 가장 자주 받는 질문입니다. 이름과 연락처를 받는 칸이 하나라도 있으면 해당됩니다.
누가 해당되나
법은 업종이나 규모로 적용 대상을 나누지 않고, 개인정보를 처리하는지만 봅니다. 직원이 한 명뿐인 곳도 큰 회사와 같은 조문을 지켜야 하는 이유입니다.
홈페이지에서는 문의 폼, 예약 신청, 상담 접수, 뉴스레터 구독란, 이력서 접수 같은 곳에서 개인정보를 받습니다. 받는 항목이 이름과 휴대전화 번호 두 가지뿐이어도 개인정보에 해당합니다.
동의와 방침은 다르다
가장 흔한 오해가 여기서 생깁니다. 폼 아래에 동의 체크박스를 하나 달고 할 일을 다 했다고 생각하기 쉽지만, 동의와 처리방침은 조문부터 다릅니다.
| 무엇을 | 어디에 | 조문 |
|---|---|---|
| 동의 받기 | 폼 안에서, 보내기 버튼 앞에 | 제15조 · 제22조 |
| 방침 공개 | 사이트 어느 화면에서든 찾을 수 있는 곳에 | 제30조 |
동의를 받았다고 처리방침 공개 의무가 사라지지 않고, 반대로 방침을 공개했다고 동의를 생략할 수도 없습니다.
폼에 넣을 네 가지
동의를 받을 때 알려야 할 사항은 조문에 네 가지로 정해져 있습니다.
제15조 제2항
“1. 개인정보의 수집ㆍ이용 목적 / 2. 수집하려는 개인정보의 항목 / 3. 개인정보의 보유 및 이용 기간 / 4. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용”
앞의 세 가지는 대개 들어 있지만 네 번째가 자주 빠집니다. 거부할 수 있다고 적으면 불리해 보여서 빼는 경우도 있는데, 이 문장이 없으면 동의를 받는 절차 자체가 조문을 벗어나게 됩니다.
동의를 묶어서 받는 데도 제한이 있습니다. 문의 처리를 위한 동의와 나중에 홍보 메일을 보내기 위한 동의는 한 칸에 합쳐 받을 수 없습니다. 제22조 제1항이 각각의 동의 사항을 구분해 정보주체가 명확하게 인지할 수 있도록 알리고 동의를 받게 하기 때문입니다.
방침에 담을 것
제30조 제1항은 처리방침에 넣을 사항을 열한 가지로 정합니다. 여기서는 전부 옮기지 않고, 홈페이지를 막 연 곳에서 자주 빠지는 항목만 추렸습니다.
- 처리 목적과 보유 기간: “문의 응대를 위해”처럼 목적을 적고, 언제까지 보관했다가 지우는지도 함께 적습니다.
- 파기 절차와 방법(제3호의2): 지운다고만 쓰고 어떻게 지우는지는 적지 않은 방침이 많습니다.
- 위탁에 관한 사항: 위탁이 있을 때만 적는 항목이지만, 문의 내용을 외부 알림 서비스로 보내거나 메일을 외부에서 받는 구조라면 여기에 들어갑니다.
- 보호책임자의 이름 또는 담당 부서와 연락처(제6호): 작은 곳에서는 보통 대표가 보호책임자를 맡습니다.
- 자동으로 수집하는 장치(제7호): 인터넷 접속정보파일이 조문에 따로 명시돼 있습니다. 방문 통계 도구를 붙였다면 그 설치와 운영, 거부하는 방법을 적어야 합니다.
제30조 제3항도 눈여겨볼 만합니다. 방침의 내용과 계약의 내용이 다르면 정보주체에게 유리한 쪽을 적용하도록 정하고 있어서, 지키지 못할 내용을 넉넉하게 적어 두면 그것이 곧 기준이 됩니다.
9월 11일에 새로 생긴 조문
이 글을 올린 2026. 09. 11부터 시행된 제30조의3도 알아 둘 만합니다.
제30조의3(사업주 또는 대표자의 책임)
“개인정보처리자의 사업주 또는 대표자는 개인정보의 안전한 처리 및 정보주체의 권리 보호에 대한 최종적인 책임자로서 개인정보 보호에 필요한 전문 인력과 충분한 예산의 지원 등 총괄적인 관리 조치를 실효성 있게 하여야 한다.”
이제는 담당자를 지정했다는 것만으로 충분하다고 보기 어려워졌습니다. 최종 책임을 사업주와 대표자에게 두었고, 인력과 예산 지원까지 구체적으로 적었기 때문입니다.
지키지 않으면 어떻게 되나
제30조 제1항이나 제2항을 어겨 처리방침을 정하지 않거나 공개하지 않으면 과태료 대상입니다. 근거는 제75조 제4항 제8호이고, 상한은 1천만원 이하의 과태료입니다.
과태료 액수보다 먼저 생각할 것이 있습니다. 방침이 있는지는 누구나 푸터만 보면 30초 안에 확인할 수 있습니다.
41곳 중 15곳
실제로 얼마나 갖춰져 있는지 세어 봤습니다. 병원·의원 홈페이지 120곳에 접속해 문서를 받은 41곳 가운데, 첫 화면에 개인정보처리방침 링크가 있던 곳은 15곳이었습니다.
나머지 26곳은 첫 화면에서 방침으로 가는 링크를 찾을 수 없었습니다.
※ 이 숫자는 첫 화면에 링크가 있는지만 본 결과입니다. 방침을 안쪽 페이지에 두었을 수도 있고, 방침이 있더라도 열한 가지 항목을 갖췄는지는 화면 한 장으로 알 수 없습니다. 따라서 이 숫자가 위반을 뜻하지는 않습니다.
우리 사이트도 같은 방법으로 확인할 수 있습니다. AI 읽힘 검사에 주소를 넣으면 방침 링크가 잡히는지를 41곳의 분포와 함께 보여 드립니다. 이름이나 메일 주소는 받지 않습니다.
자주 묻는 질문
회원가입도 결제도 없는 홈페이지인데 저희도 해당되나요?
네, 해당됩니다. 개인정보 보호법은 업종이나 회사 규모와 상관없이 개인정보를 처리하는 곳에 적용되고, 이름이나 연락처를 입력받는 칸이 하나만 있어도 개인정보를 처리하는 것이 됩니다. 문의 폼 하나만 있는 소개용 홈페이지도 마찬가지입니다.
폼에서 동의를 받고 있으면 처리방침은 없어도 되나요?
아닙니다. 동의는 제15조 제1항 제1호가 정한 수집 근거이고, 처리방침은 제30조가 따로 요구하는 공개 의무입니다. 둘은 별개의 의무여서 과태료 조항도 각각 있습니다.
동의를 받을 때 무엇을 알려야 하나요?
제15조 제2항이 정한 네 가지입니다. 수집·이용 목적, 수집하려는 항목, 보유 및 이용 기간, 그리고 동의를 거부할 권리가 있다는 사실과 거부에 따른 불이익이 있으면 그 내용입니다.
동의 항목을 하나로 묶어서 받아도 되나요?
묶으면 안 됩니다. 제22조 제1항에 따라 동의 사항은 각각 구분해 알리고 받아야 하고, 홍보나 판매 권유를 위한 처리에 대한 동의는 특히 다른 동의와 따로 받아야 합니다. 문의 접수 동의와 마케팅 수신 동의를 한 칸으로 합치면 이 기준을 벗어납니다.
처리방침은 어디에 두어야 하나요?
제30조 제2항은 정보주체가 쉽게 확인할 수 있도록 공개하라고만 정하고, 구체적인 방법은 대통령령에 맡깁니다. 실무에서는 모든 화면에 나오는 푸터에 링크를 두는 방식이 가장 흔합니다. 방침 페이지를 만들어 놓기만 하고 링크를 걸지 않으면 공개했다고 보기 어렵습니다.
2026년 9월 11일에 무엇이 바뀌었나요?
제30조의3이 새로 생겨 이날부터 시행됐습니다. 개인정보처리자의 사업주 또는 대표자를 개인정보의 안전한 처리와 정보주체의 권리 보호에 대한 최종적인 책임자로 정하고, 전문 인력과 충분한 예산의 지원을 포함한 총괄적인 관리 조치를 실효성 있게 하도록 요구합니다.
지키지 않으면 얼마를 무나요?
제75조 제4항 제8호는 제30조 제1항 또는 제2항을 위반해 처리방침을 정하지 않거나 공개하지 않은 경우에 1천만원 이하의 과태료를 부과하도록 정합니다. 실제로 부과할지와 액수는 조사와 절차를 거쳐 정해집니다.
제작사가 만들어 준 방침을 그대로 써도 되나요?
내용이 실제 처리 현황과 맞는지부터 봐야 합니다. 남의 방침을 옮겨 오면 쓰지도 않는 항목이 들어가거나, 실제로 쓰는 외부 서비스가 빠지는 일이 생깁니다. 방문 통계 도구를 쓰거나 문의 알림을 외부로 보내는 구조가 있다면 그 사실이 방침에 적혀 있어야 합니다.
처리방침은 문서 작업처럼 보이지만 실제로는 사이트 구조를 살피는 일에 가깝습니다. 어떤 정보를 받아 어디에 저장하고 언제 지우는지부터 파악해야 방침이 사실과 맞습니다. 지금 사이트를 이어받아 정리할 때도 이 흐름을 파악하는 일부터 시작합니다.
지금 상태부터 같이 보기