개인정보보호법과 전자서명: 수집·보관·파기 완벽 가이드
전자서명 과정에서 수집되는 개인정보의 종류와 개인정보보호법상 동의 취득 방법, 보관 기간, 파기 의무까지 실무 중심으로 해설합니다.
전자서명과 개인정보보호법의 교차점
전자서명 서비스를 이용하면 필연적으로 개인정보가 수집됩니다. 서명자의 이름, 이메일, 휴대폰 번호, 서명 일시, IP 주소 등이 기록되며, 본인인증 수단에 따라 생년월일이나 신분증 정보가 추가될 수 있습니다. 개인정보 보호법(이하 PIPA)은 이러한 정보의 수집부터 파기까지 전 과정을 규율합니다. Pactery는 개인정보보호법을 완전히 준수하는 방식으로 전자서명 서비스를 운영합니다.
전자서명 시 수집되는 개인정보 유형
필수 수집 정보
- 성명: 서명자 식별의 기본 정보
- 이메일 주소: 서명 요청 및 완료 문서 전송 목적
- 서명 일시(타임스탬프): 계약 체결 시점 증명
- IP 주소: 서명 행위의 위치 및 기기 특정
- 문서 열람 및 서명 이력: 감사추적 목적
선택적 수집 정보 (본인인증 수단에 따라)
- 휴대폰 번호 (SMS 인증 시)
- 생년월일 (본인인증 서비스 이용 시)
- 신분증 이미지 (고위험 계약의 경우)
개인정보 수집·이용 동의 취득 방법
개인정보보호법 제15조는 개인정보를 수집·이용하려면 정보주체의 동의를 받거나, 계약 이행을 위해 불가피한 경우, 법령상 의무 준수를 위한 경우 등의 근거가 있어야 한다고 규정합니다.
전자서명 맥락에서 가장 중요한 법적 근거는 두 가지입니다.
- 계약 이행 필요성(제15조 제1항 제4호): 서명 요청 발송, 완료 문서 전달, 감사추적 기록 등은 서비스 계약 이행에 불가피하므로 별도 동의 없이 처리 가능
- 정보주체 동의(제15조 제1항 제1호): 마케팅 활용, 제3자 제공 등 계약 이행을 넘는 목적에는 명시적 동의 필요
동의를 받을 때는 개인정보보호법 제22조에 따라 수집 항목, 이용 목적, 보유 기간, 동의 거부 권리 및 불이익을 명확히 고지해야 합니다. Pactery는 서명자가 처음 서명 화면에 접근할 때 이 정보를 투명하게 제공합니다.
개인정보 보관 기간
전자서명 관련 개인정보의 보관 기간은 수집 목적과 관련 법령을 종합하여 결정해야 합니다.
- 계약서 관련 정보: 계약 종료 후 5년 (상법 제64조, 민법 제162조 소멸시효 고려)
- 전자상거래 관련 계약: 5년 (전자상거래 등에서의 소비자보호에 관한 법률 제6조)
- 접속 기록(IP, 로그): 최소 6개월 (통신비밀보호법 시행령 제41조)
- 서비스 이용 기록: 서비스 해지 후 1년 이내 파기 (개인정보 보호법 원칙)
중요한 원칙은 보유 기간이 종료되면 지체 없이 파기해야 한다는 것입니다(개인정보보호법 제21조). 계약서 원본이 보관되어야 한다면, 서명자의 개인정보를 최소화하거나 가명처리하여 보관하는 방법을 검토할 수 있습니다.
개인정보 파기 의무와 방법
개인정보보호법 제21조는 개인정보의 수집·이용 목적이 달성된 경우 해당 개인정보를 지체 없이 파기하도록 의무화합니다. 파기 방법은 다음과 같습니다.
- 전자적 파일: 복원 불가능한 방법으로 영구 삭제 (단순 삭제 불가, 완전 덮어쓰기 또는 암호화 키 파기)
- 출력물, 서면: 분쇄 또는 소각
다른 정보와 분리 보관이 필요한 경우, 즉 법령에 따라 일부 정보는 보유하고 나머지는 파기해야 한다면, 해당 정보를 별도 데이터베이스 테이블 또는 별도 파일로 분리하는 기술적 조치가 필요합니다.
제3자 제공과 수탁 처리
전자서명 플랫폼은 서비스 운영을 위해 클라우드 인프라, 이메일 발송 서비스, 본인인증 서비스 등 다수의 외부 업체를 이용합니다. 개인정보보호법 제26조는 이를 처리 위탁으로 규정하고, 위탁 사실과 수탁자를 개인정보 처리방침에 공개하도록 요구합니다.
반면, 계약 상대방(서명 요청자)이 서명자의 서명 완료 정보를 받는 경우는 제3자 제공이 아닌 계약 이행의 일부로 볼 수 있습니다. 다만 서명자에게 이 사실을 명확히 고지하는 것이 바람직합니다.
실무 체크리스트
- 개인정보 처리방침 작성 및 서비스 화면에 게시
- 수집 항목·목적·보유 기간 명시
- 마케팅 목적 수집 시 별도 동의 체계 구성
- 보유 기간 도과 시 자동 파기 처리 로직 구현
- 수탁업체 개인정보 처리방침에 공개
- 정보주체의 열람·정정·삭제 요청 처리 절차 마련
Pactery는 위 모든 요건을 충족하는 개인정보 처리 체계를 갖추고 있어, 전자서명 서비스 이용 시 개인정보보호법 준수 부담을 크게 줄여드립니다.