자체 제작 툴 배포, “작동한다”와 “안전하다”는 다릅니다

작성일
읽는 시간 약 16분
작성 세렌(김병제) 비즈모멘텀 대표 · AI 실무 강사

자체 제작 툴 배포에서 가장 중요한 것은 개인정보와 보안 관리입니다. 안전한 저장·전송, 접근 권한 관리, 최소 수집 원칙이 기준입니다.

저는 11년간 퍼포먼스 마케팅 실무를, 8년 가까이 온라인 셀러를 병행하며 크고 작은 자동화 도구를 직접 만들어 써 왔습니다. 그 과정에서 가장 자주 사고가 터지는 지점은 기능이 아니라 ‘남에게 넘기는 순간’이었습니다. 혼자 쓰던 스프레드시트 매크로가 수강생 50명에게 배포되는 순간, 그 파일은 더 이상 개인 도구가 아니라 서비스가 됩니다. 이 글은 정확히 그 경계선에서 무엇을 점검해야 하는지 정리한 실무 기준입니다.

자체 제작 툴 배포에서 가장 먼저 점검할 것은 무엇인가요?

기능 테스트가 아니라 개인정보 처리 여부입니다. 내 도구가 이름·연락처·이메일·결제정보·로그인 정보 중 단 하나라도 받는다면, 배포하는 순간 나는 개인정보 보호법상 ‘개인정보처리자’가 됩니다. 회사 규모나 매출과 무관합니다.

점검 순서는 단순합니다. 첫째, 무엇을 받는가. 둘째, 어디에 어떻게 저장되는가. 셋째, 누가 열어볼 수 있는가. 이 세 질문에 즉답하지 못한다면 배포 준비가 끝난 것이 아닙니다.

“작동한다”는 개발이 끝났다는 뜻이고, “안전하게 서비스한다”는 책임을 질 준비가 됐다는 뜻입니다.

자체 제작 툴 배포 전 보안 점검을 진행하는 1인 창업가
자체 제작 툴 배포 전 보안 점검을 진행하는 1인 창업가

“작동한다”와 “안전하다”는 무엇이 다른가요?

둘의 차이는 사고가 났을 때 드러납니다. 혼자 쓰는 도구는 내가 손해를 보고 끝나지만, 배포한 서비스는 타인의 정보가 새고 그 책임이 제작자에게 돌아옵니다.

대표적인 사례가 스크린골프 업계 1위 골프존입니다. 경향신문 보도에 따르면 해커가 직원 가상사설망 계정을 탈취해 업무망 파일서버에 원격 접속했고, 약 221만 명의 이용자·임직원 개인정보가 유출돼 2024년 5월 과징금 75억 원이 부과됐습니다. 주된 지적 사유는 화려한 해킹 기술이 아니라 파일서버 관리체계 미흡, 주민등록번호 미암호화, 불필요한 개인정보 미파기였습니다.

세 가지 모두 ‘기능’과는 아무 상관이 없는 항목입니다. 도구는 완벽하게 작동했지만 안전하지 않았던 것입니다.

구분 혼자 쓰는 도구 타인에게 배포하는 서비스
데이터 저장 내 PC·개인 클라우드로 충분 암호화 저장·전송(HTTPS) 필요
접근 권한 사실상 나 하나 계정별 권한 분리·최소 권한 부여
수집 항목 편의대로 다 넣어도 무방 서비스에 필수인 항목만 수집
사고 시 책임 본인 손실 과징금·과태료·시정명령·신뢰 손실
법적 지위 해당 없음 개인정보처리자

결제와 로그인이 얽히면 무엇이 달라지나요?

피해가 정보 유출에서 금전 피해로 확장됩니다. 한국일보 보도에 따르면 개인정보보호위원회는 2026년 7월, 불법 소형 기지국을 통한 개인정보 유출과 무단 소액결제 피해가 발생한 KT에 과징금 539억 7,900만 원을 부과했습니다. 유출 인원은 1만 6,647명으로 다른 사고 대비 적은 편이었지만, 2차 금전 피해가 발생했다는 점이 제재 수위에 크게 반영됐습니다.

제작자 입장에서 더 뼈아픈 사례는 롯데카드입니다. 전자신문에 따르면 온라인 간편결제 시스템이 해킹되며 약 297만 명의 개인신용정보와 45만 명의 주민등록번호가 유출됐고, 2026년 3월 과징금 96억 2,000만 원이 부과됐습니다. 원인 중 하나로 지목된 것이 결제 로그 파일에 주민등록번호를 평문으로 남겨둔 것이었습니다.

로그를 넉넉히 남기는 습관은 개발할 때 미덕이지만, 배포된 서비스에서는 그대로 사고 지점이 됩니다. 디버깅용으로 찍어둔 `console.log`나 서버 로그에 카드번호·주민번호·비밀번호가 남아 있지 않은지부터 확인해야 합니다.

결제와 로그인을 다루는 순간, 내 도구의 리스크 등급은 한 단계가 아니라 두세 단계 올라갑니다.

사업자 제재 시점 제재 규모 지적된 핵심 원인
골프존 2024-05 과징금 75억 원 파일서버 관리 미흡·미암호화·미파기
롯데카드 2026-03 과징금 96억 2,000만 원 결제 로그에 주민번호 평문 저장
KT 2026-07 과징금 539억 7,900만 원 접근통제 소홀·2차 소액결제 피해
스캐터랩(이루다) 2021-04 과징금·과태료 1억 330만 원 수집 목적 외 이용·명시적 동의 미흡

최소 수집 원칙은 왜 가장 강력한 보안 장치인가요?

애초에 받지 않은 정보는 유출될 수 없기 때문입니다. 개인정보 보호법은 제3조와 제16조에서 처리 목적에 필요한 최소한의 개인정보만 수집하도록 정하고 있습니다. 이 원칙은 대기업에도 예외가 없습니다.

디지털투데이 보도에 따르면 개인정보보호위원회는 2023년 2월, 타사 행태정보 제공을 거부하면 페이스북·인스타그램을 이용할 수 없게 한 메타에 대해 해당 정보가 서비스 제공에 필요한 최소한의 정보가 아니라고 판단하고 과태료 660만 원과 시정명령을 의결했습니다. 액수는 작지만 메시지는 분명합니다. “우리 서비스에 도움이 되니까 받는다”는 논리는 통하지 않습니다.

AI 도구라면 더 조심해야 합니다. 경향신문에 따르면 개인정보보호위원회는 2021년 4월 AI 챗봇 ‘이루다’ 개발사 스캐터랩에 총 1억 330만 원의 과징금·과태료를 부과했습니다. 자사 다른 앱에서 모은 대화 데이터를 챗봇 학습에 쓴 것이 문제가 됐습니다. 사용자가 입력한 데이터를 모델 학습이나 다른 기능에 재사용할 계획이라면, 그 사실을 사전에 명확히 고지하고 동의를 받아야 합니다.

  • 회원가입에 생년월일·성별·주소가 정말 필요한지 항목별로 되묻기
  • “나중에 쓸지도 모르니까” 받아두는 항목은 전부 삭제
  • 선택 항목은 거부해도 서비스 이용이 가능하도록 설계
  • 보유기간이 지난 데이터는 자동 파기 로직 마련
  • 사용자 입력 데이터를 AI 학습에 쓸 경우 별도 고지·동의 확보

1인 창업가도 ‘개인정보처리자’가 되나요?

됩니다. 그리고 이 지점이 대부분의 툴 제작 콘텐츠가 건너뛰는 부분입니다. 노코드나 AI로 반나절 만에 만든 랜딩페이지형 도구라도, 외부인이 접속해 정보를 입력하는 순간 법적으로는 기업 서비스와 같은 의무를 집니다. 개인정보 처리방침 고지, 수집·이용 동의, 안전조치 의무가 그대로 적용됩니다.

제도 환경도 강화되는 흐름입니다. 한국경제 보도에 따르면 반복적이거나 중대한 개인정보 침해 행위에 대해 전체 매출의 최대 10%까지 과징금을 부과할 수 있도록 한 개정 개인정보 보호법이 2026년 9월 11일 시행되며, 예방을 위한 투자를 한 기업에는 과징금을 최대 40%까지 감경하는 규정도 함께 마련됐습니다.

다만 겁부터 먹을 일은 아닙니다. 개인정보보호위원회는 영세사업자의 경미한 위반에 대해서는 시정 기회를 부여하겠다는 방침도 함께 밝혔습니다. 핵심은 규모가 아니라 점검 절차를 갖췄는지입니다.

배포 전 무엇을 점검해야 하나요?

아래 순서대로 확인하면 대부분의 초기 리스크는 걸러집니다. 기술 난이도가 높은 항목은 하나도 없습니다.

  1. 수집 항목 전수 목록화 — 폼·DB 컬럼·로그를 모두 열어 실제로 무엇이 저장되는지 확인
  2. 불필요 항목 삭제 — 서비스 제공에 필수가 아닌 항목은 수집 자체를 중단
  3. 저장 암호화 — 주민등록번호·비밀번호 등 민감 항목은 평문 저장 금지
  4. 전송 구간 암호화 — HTTPS 적용 및 API 키·토큰의 프론트엔드 노출 여부 점검
  5. 접근 권한 분리 — 관리자 계정 비밀번호 재설정, 공용 계정 폐기, 권한 최소화
  6. 로그 점검 — 디버깅 로그에 개인정보가 남지 않는지 확인 후 배포용 로그 레벨 조정
  7. 개인정보 처리방침 게시 — 수집 항목·목적·보유기간·파기 방법·문의처 명시
  8. 파기 절차 마련 — 보유기간 경과 데이터의 삭제 주기와 담당자 지정

구체적인 기술 기준이 필요하다면 국가법령정보센터에 공고된 「개인정보의 안전성 확보조치 기준」 고시 조문을 직접 확인하시고, 조문 해석과 실무 예시는 개인정보보호위원회가 배포한 안전성 확보조치 기준 안내서를 참고하시면 됩니다. 둘 다 무료로 공개되어 있습니다.

자주 묻는 질문

툴 배포 전 가장 먼저 확인해야 할 항목은 무엇인가요?

수집 항목 목록입니다. 폼·데이터베이스·로그를 모두 열어 실제로 저장되는 데이터를 확인하고, 서비스 제공에 필수가 아닌 항목부터 제거하는 것이 가장 효율적인 출발점입니다.

개인정보 수집 최소화 원칙이란 무엇인가요?

처리 목적에 필요한 최소한의 개인정보만 수집해야 한다는 개인정보 보호법상 원칙입니다. 동의를 받았더라도 목적과 무관한 정보를 광범위하게 수집하면 위반이 될 수 있습니다.

개인정보 처리방침은 반드시 만들어야 하나요?

개인정보를 처리한다면 필요합니다. 수집 항목, 이용 목적, 보유기간, 파기 방법, 문의처를 담아 이용자가 쉽게 확인할 수 있는 위치에 게시하는 것이 원칙입니다.

개인정보 유출 시 과징금은 어느 정도인가요?

기존에는 전체 매출액의 3%가 상한이었으나, 2026년 9월 11일 시행되는 개정법에서는 반복적·중대한 위반에 대해 최대 10%까지 부과할 수 있도록 상향됐습니다. 실제 액수는 유출 규모, 정보의 민감성, 사후 대응 등을 종합해 결정됩니다.

노코드로 만든 간단한 도구도 같은 책임을 지나요?

제작 방식과 무관하게 동일합니다. 코드를 직접 짰든 노코드 툴을 조합했든, 타인의 개인정보를 받는 서비스를 운영한다면 개인정보처리자로서의 의무가 적용됩니다.

도구를 만드는 능력과 서비스를 운영하는 책임은 별개의 역량입니다. 전자는 며칠이면 배울 수 있지만, 후자는 배포 전 점검 습관으로만 쌓입니다.

비즈모멘텀은 개인 도구를 넘어 배포 단계로 넘어가는 분들께 기능 검증과 별도로 보안·개인정보 점검 단계를 반드시 거치도록 안내하고 있습니다. 위 여덟 항목만 배포 직전에 한 번 훑어도, 사고 이후에 수습하는 것보다 훨씬 적은 비용으로 대부분의 초기 리스크를 줄일 수 있습니다.

15분 레터

매주 수요일,
15분짜리 할 일 하나를 보내드려요

이번 주에 바로 해볼 작업 하나와 그대로 붙여 넣는 프롬프트를 메일로 받아 보세요.

🎁 신청하면 바로 · 15분 실습 키트(복붙 프롬프트 5개)

테스트 모드

매주 수요일 한 통 · 메일 맨 아래에서 언제든 수신거부

📬
신청이 완료됐어요

선물 메일을 방금 보냈어요.
보통 1분 안에 도착해요.

📬 지금 메일함 확인하기

2분이 지나도 안 보이면 스팸함·프로모션함을 확인해 주세요.
다시 신청하지 않아도 돼요.

어떤 메일이 오는지 먼저 보기