개인정보보호법 개정, 마케팅 동의 방식은 어떻게 바뀌나: 별도 동의부터 CPO 책임까지
●마케팅 3초 요약마케팅 동의 이렇게 바뀝니다
동의서 설계부터 CPO 책임까지 정리
계약 정보와 마케팅 정보는 달라요
목적
동의 형태
거부 시
동의 받을 때 꼭 알릴 4가지
- ✓
수집·이용 목적
무엇을 위해 쓰는지 구체적으로
- ✓
수집 항목
이름·연락처 등 어떤 정보인지
- ✓
보유·이용 기간
언제까지 쓰고 언제 없애는지
- ✓
동의 거부권
거부해도 불이익 없다는 사실
광고 보낼 때 넣어야 할 표기
- ✓
사전 동의
보내기 전 수신 동의 미리 확보
- ✓
전송자 정보
누가 보내는 광고인지 표시
- ✓
수신거부 방법
어떻게 광고를 끊는지 안내
CPO 책임도 강화됐어요
개인정보보호책임자 권한이 커졌어요.
동의 설계, 광고 요건, 파기 절차를 점검해요.
이제는 형식이 아니라 실제로 작동해야 해요.
내부 점검은 이 순서로
- 1
정보 목록 분리
계약용과 마케팅용 나누기
- 2
동의서 점검
4대 고지 항목 반영 확인
- 3
광고 표기 확인
전송자·수신거부 방법 확인
- 4
CPO·법무 검토
검토 기록 남기고 보관
개인정보보호법 개정으로 마케팅 동의는 계약 이행용 정보와 구분해 '별도 동의'로 받아야 한다. 목적·항목·기간·거부권을 미리 알리고, 광고성 정보는 수신자의 사전 동의가 원칙이다.
- 개인정보보호법 개정으로 계약 이행 정보와 마케팅 활용 정보를 구분해 마케팅은 별도 동의를 받아야 한다.
- 동의를 받을 때는 수집·이용 목적, 항목, 보유·이용 기간, 동의 거부권을 사전에 명확히 알려야 한다.
- 광고성 정보 전송은 수신자의 사전 동의가 원칙이며 전송자 정보와 수신거부 방법을 표기해야 하고 CPO 책임도 강화됐다.
오픈팩트 생각
마케팅 담당자에게 '동의'는 캠페인의 시작점이자 리스크의 시작점이다. 개인정보보호법과 정보통신망법 체계가 정비되면서, 계약을 위해 받은 정보를 그대로 마케팅에 쓰던 관행이 더는 통하지 않게 됐다. 핵심은 하나다. 계약 이행에 필요한 정보와 마케팅에 쓰는 정보를 나눠서, 마케팅은 '별도 동의'로 받아야 한다는 것이다. 이건 법무팀만의 일이 아니다. 동의서 문구 한 줄, 체크박스 하나의 설계가 곧 마케팅 실행 가능 범위를 정한다. 오픈팩트는 이 변화를 겁주기용 규제가 아니라 '동의 설계를 다시 짜라는 신호'로 읽는다. 원리를 알면 대응은 단순해진다.
정의
개인정보보호법 개정에 따른 마케팅 동의 방식 변화란, 계약 체결·이행에 필요한 개인정보 처리와 마케팅처럼 계약과 직접 관련 없는 활용을 구분해, 후자를 별도의 동의로 받도록 제도를 정비한 것을 말한다. 여기서 '동의'는 정보주체(고객)가 자기 정보의 수집·이용을 스스로 허락하는 행위이며, '별도 동의'는 여러 동의 항목을 뭉뚱그리지 않고 각각 구분해 받는 방식을 뜻한다. 개인정보처리자(정보를 다루는 사업자)는 동의를 받을 때 목적·항목·기간·거부권 등을 미리 명확히 알려야 한다.
무엇이 바뀌었나: 마케팅은 '별도 동의'가 원칙
가장 큰 변화는 마케팅용 개인정보 활용을 계약 이행과 분리해 별도로 동의받아야 한다는 점이다. 계약 체결·이행에 필요한 정보 처리와, 마케팅 등 계약 이행과 직접 관련이 없는 개인정보 활용은 구분해, 후자는 별도의 동의를 받는 방향으로 제도가 정비됐다(개인정보보호위원회).
계약 이행 정보와 마케팅 정보는 어떻게 나뉘나?
기준은 '그 정보가 계약을 이행하는 데 꼭 필요한가'이다. 배송을 위한 주소, 결제를 위한 카드 정보는 계약 이행에 필요하다. 반면 신상품 홍보, 할인 안내를 위한 활용은 계약과 직접 관련이 없다.
| 구분 | 계약 이행 정보 | 마케팅 활용 정보 |
|---|---|---|
| 목적 | 상품·서비스 제공 | 광고·홍보·프로모션 |
| 동의 형태 | 계약에 필요한 처리 | 별도 동의 |
| 거부 시 | 계약 자체가 어려움 | 서비스 이용은 가능 |
왜 뭉뚱그린 동의는 안 되나?
개인정보보호법상 동의는 각각의 동의 사항을 구분해 정보주체가 명확하게 인지할 수 있도록 받아야 하기 때문이다(국가법령정보센터). 하나의 체크박스로 계약과 마케팅을 함께 묶으면, 고객이 무엇에 동의했는지 명확히 인지하기 어렵다.
동의를 받을 때 반드시 알려야 하는 것
동의를 받는 순간, 사업자는 네 가지를 미리 명확히 알려야 한다. 개인정보처리자는 수집·이용 목적, 항목, 보유·이용기간, 동의 거부권 등을 정보주체에게 사전에 명확히 알려야 한다(개인정보보호위원회).
고지 항목 체크리스트는?
동의서를 설계할 때 아래 네 항목이 빠짐없이 들어갔는지 확인한다.
- 수집·이용 목적 — 무엇을 위해 쓰는지 구체적으로
- 수집 항목 — 이름·연락처 등 어떤 정보를 받는지
- 보유·이용 기간 — 언제까지 쓰고 언제 파기하는지
- 동의 거부권 — 거부할 수 있다는 사실과 거부 시 불이익 여부
'동의 거부권'은 왜 함께 알려야 하나?
동의는 강요가 아니라 선택이어야 하기 때문이다. 거부할 수 있다는 사실을 알리지 않으면, 형식상 체크는 있어도 실질적 동의로 보기 어렵다. 마케팅 동의는 거부해도 서비스 이용에는 지장이 없다는 점을 함께 안내하는 것이 원칙이다.
광고 문자·메일을 보낼 때의 요건
광고성 정보 전송에는 별도의 요건이 붙는다. 개인정보 수집 동의를 받았다고 해서 광고를 자유롭게 보낼 수 있는 것은 아니다.
광고성 정보 전송의 조건은?
광고성 정보는 원칙적으로 수신자의 사전 동의가 필요하고, 야간 시간대 전송에는 추가 요건이 적용된다(정보통신망법·국가법령정보센터). 즉 '보내도 되는지 먼저 동의를 받았는가'와 '언제 보내는가'가 함께 따진다.
광고에 반드시 넣어야 하는 표기는?
광고성 정보에는 전송자 정보와 수신거부 방법 등을 포함해야 한다(정보통신망법·방송통신위원회). 누가 보냈는지, 어떻게 수신을 거부할 수 있는지를 명확히 담아야 한다.
| 항목 | 내용 |
|---|---|
| 전송자 정보 | 누가 보내는 광고인지 |
| 수신거부 방법 | 어떻게 광고를 끊는지 |
| 사전 동의 | 보내기 전 수신 동의 확보 |
책임 구조도 강화됐다: 대표자와 CPO
이번 정비는 '누가 책임지는가'도 분명히 했다. 같은 개정으로 개인정보처리자·사업주·대표자 책임과 개인정보보호책임자(CPO)의 업무·권한이 강화됐다(전자신문).
CPO는 어떤 역할을 하나?
CPO(개인정보보호책임자)는 조직 내에서 개인정보 처리 전반을 책임지고 관리하는 담당자다. 동의 설계, 광고 전송 요건, 파기 절차 등이 법에 맞게 돌아가는지 점검하는 축이다. 권한이 강화됐다는 것은, 이 점검이 형식이 아니라 실질적으로 작동해야 한다는 의미다.
마케팅 담당자에게 무엇이 달라지나?
동의서·광고 발송의 설계 책임이 조직 상층부까지 연결된다는 점이다. 담당자 개인의 실수로 넘길 수 없는 구조가 됐다. 캠페인 기획 단계에서 동의 근거를 문서로 남기고, CPO·법무 검토를 거치는 절차가 사실상 필수가 됐다.
이런 경우는 다릅니다
일반 원칙은 '마케팅은 별도 동의'지만, 상황에 따라 경계가 달라진다. 자기 상황이 예외인지 아래 기준으로 판별한다.
- 계약 이행에 꼭 필요한 처리라면 마케팅 동의와 성격이 다르다. 배송·결제처럼 서비스 제공에 필수인 정보는 별도 마케팅 동의의 대상이 아니다. 다만 이 정보를 홍보에 돌려쓰는 순간 별도 동의가 필요해진다.
- 여러 동의를 한 화면에 배치하더라도 각 사항을 구분해 명확히 인지할 수 있게 했다면 문제가 다르다. 핵심은 '한 화면이냐'가 아니라 '항목이 구분돼 있느냐'다. 구분 없이 하나로 묶은 포괄 동의가 문제다.
- 광고성 정보라도 전송 조건과 시간대에 따라 요건이 갈린다. 사전 동의를 받았어도 야간 시간대 전송에는 추가 요건이 적용된다. '동의만 받으면 언제든 보내도 된다'는 오해가 흔한 함정이다.
- 개인정보 수집 동의와 광고 수신 동의는 별개다. 정보를 수집·이용해도 된다는 동의가 곧 광고를 보내도 된다는 동의는 아니다. 둘을 하나로 착각하면 광고 전송에서 요건 미비가 생긴다.
이렇게 확인하세요
법령 원문과 공식 안내는 아래 기관·창구에서 직접 확인할 수 있다.
- 법령 원문 확인 — 국가법령정보센터(law.go.kr)에서 '개인정보보호법'과 '정보통신망 이용촉진 및 정보보호 등에 관한 법률'을 검색해 조문을 직접 확인한다.
- 가이드·해설 확인 — 개인정보보호위원회(pipc.go.kr) 공지·자료실에서 동의 관련 안내와 표준 문구를 찾는다.
- 광고 전송 요건 확인 — 정보통신망법 소관인 방송통신위원회의 광고성 정보 전송 관련 안내를 참고한다.
- 내부 점검 순서 — ① 계약 이행 정보와 마케팅 정보 목록을 분리 → ② 마케팅 동의서에 4대 고지 항목(목적·항목·기간·거부권) 반영 → ③ 광고 발송 채널의 전송자 정보·수신거부 방법 표기 확인 → ④ CPO·법무 검토 기록 보관.
준비할 것은 현재 사용 중인 동의서 원문, 광고 발송 문구 샘플, 개인정보 처리 항목 목록이다. 이 셋을 놓고 위 절차대로 대조하면 빠진 부분이 드러난다. 마케팅 조직 차원의 대응이 필요하다면 AI 마케팅 대행사업 교육 커리큘럼처럼 실무 절차를 체계화한 자료도 함께 참고할 수 있다.
출처
자주 묻는 질문
개인정보 수집에 동의받았으면 광고 문자도 바로 보낼 수 있나?
아니다. 개인정보 수집·이용 동의와 광고성 정보 수신 동의는 별개다. 광고성 정보는 원칙적으로 수신자의 사전 동의가 필요하다. 수집 동의만으로 광고를 보내면 전송 요건을 갖추지 못한 것이 될 수 있다. 광고 발송을 위한 동의를 별도로 확보해야 한다.
'별도 동의'는 반드시 다른 페이지에서 받아야 하나?
페이지를 나눌 필요는 없다. 핵심은 각 동의 사항을 구분해 정보주체가 명확하게 인지할 수 있게 하는 것이다. 같은 화면이라도 항목이 명확히 구분되고 체크가 개별로 이뤄지면 된다. 반대로 계약과 마케팅을 하나의 체크박스로 묶는 것은 피해야 한다.
동의서에 꼭 들어가야 하는 항목은 무엇인가?
수집·이용 목적, 수집 항목, 보유·이용 기간, 동의 거부권 네 가지다. 이 네 항목을 사전에 명확히 알려야 한다. 특히 거부권은 거부해도 서비스 이용에 지장이 없다는 안내와 함께 제시하는 것이 원칙이다. 하나라도 빠지면 실질적 동의로 인정받기 어렵다.
계약 이행에 필요한 정보와 마케팅 정보는 어떻게 구분하나?
'그 정보가 계약을 이행하는 데 꼭 필요한가'를 기준으로 판단한다. 배송 주소, 결제 정보는 계약 이행에 필요한 정보다. 반면 홍보·프로모션을 위한 활용은 계약과 직접 관련이 없어 별도 동의 대상이다. 같은 정보라도 쓰는 목적이 마케팅이면 별도 동의가 필요하다.
CPO 권한 강화는 마케팅 실무에 어떤 영향을 주나?
동의 설계와 광고 발송의 적법성 점검이 조직 차원의 책임으로 연결된다는 뜻이다. 개인정보처리자·대표자 책임과 CPO의 업무·권한이 강화됐기 때문이다. 마케팅 담당자는 캠페인 기획 단계에서 동의 근거를 문서화하고 검토를 거치는 절차를 갖추는 것이 안전하다.
광고 문자에 반드시 넣어야 하는 문구는?
전송자 정보와 수신거부 방법을 포함해야 한다. 누가 보내는 광고인지, 어떻게 수신을 거부할 수 있는지를 명확히 담아야 한다. 또한 전송 시간대에 따라 추가 요건이 적용되므로 야간 발송은 특히 유의해야 한다.
법령 원문은 어디서 확인하나?
국가법령정보센터(law.go.kr)에서 '개인정보보호법'과 '정보통신망 이용촉진 및 정보보호 등에 관한 법률'을 검색하면 조문을 직접 볼 수 있다. 해설과 안내 자료는 개인정보보호위원회(pipc.go.kr)에서 확인할 수 있다. 광고 전송 관련은 방송통신위원회 자료를 참고한다.
















