요약
- 에듀테크·교육 SaaS는 만 14세 미만 아동의 개인정보를 처리할 가능성이 높아서 법정대리인 동의가 핵심입니다. PIPA 제22조와 청소년 보호법 제28조가 동시에 적용됩니다.
- 교육부의 교육 정보보호 가이드라인도 추가로 적용됩니다. 학교가 SaaS에 위탁할 때 발생하는 처리 책임과 재위탁 제한이 핵심입니다.
- 학습 데이터(성취도, 진단, 문제풀이)는 비식별 처리 후 AI 모델 학습에 활용할 수 있습니다. 가명정보 제28조의2부터 제28조의7까지가 근거입니다.
1. 에듀테크 SaaS 의 규제 환경
| 법령·규정 | 관할 | 핵심 의무 |
|---|---|---|
| PIPA 제22조 | PIPC | 14세 미만 법정대리인 동의 |
| 청소년 보호법 제28조 | 여성가족부 | 유해정보 차단 |
| 교육 정보보호 가이드라인 | 교육부 | 학교 위탁 시 처리 책임 |
| ISMS-P | KISA | 정보보호 178개 점검 항목 |
| 개인정보 영향평가 | PIPC | 일정 규모 이상 의무 |
2. 14세 미만 처리 — 핵심 절차
2.1 동의 획득
- 법정대리인 (부모) 의 명시적 동의 — 회원가입 단계에서 별도 화면
- 대리인 본인 확인 — 휴대폰·아이핀·신용카드 인증 중 1
- 매년 동의 갱신 (선택, 권장)
2.2 동의 철회
- 대리인이 즉시 철회 가능
- 철회 시 학습 데이터 즉시 삭제 또는 비식별 처리
- 학교 위탁 시 학교의 동의 철회 인정 (학교가 처리자)
2.3 별도 보관
- 14세 미만 정보는 별도 DB 또는 별도 컬럼 + 추가 암호화
- 접근 권한 별도 부여 — 일반 직원 접근 차단
3. 학교 위탁 처리 관계
학교가 SaaS 를 학생에게 제공하는 경우, 학교가 "처리자(Controller)", SaaS 가 "수탁자(Processor)". 다음 의무:
- 학교와 위탁 계약 — 교육부 표준 양식 활용
- 처리 지시 준수 — 학교의 문서화된 지시 범위 내
- 재위탁 제한 — 학교 사전 동의 필수
- 접속 로그 5년 보관 — 학교의 감사 요청 시 즉시 제공
4. 학습 데이터 비식별 + AI 학습
학습 데이터의 AI 활용 시:
- 가명처리 — 학생 식별자 제거 + 통계적 일반화
- 재식별 위험 평가 — 정기 (분기별)
- 학교·법정대리인의 동의 (학습 분석 목적 별도)
- 비식별 처리 결과를 외부 공유 시 추가 동의
5. ISMS-P 통제 매핑 (에듀테크 특수)
| ISMS-P | 에듀테크 특수 | 증적 |
|---|---|---|
| 3.1.5 자동화된 결정 | 학습 진단·추천 | 알고리즘 검증 이력 |
| 3.5.1 가명정보 | 학습 분석 가명처리 | 가명처리 절차서 |
| 3.4.1 정보주체 권리 | 법정대리인 권리 행사 | 대리인 인증 + 처리 이력 |
| 3.7.1 위탁자 | 학교와의 처리 관계 | 학교 별 위탁 계약 |
6. 교육부 정보보호 가이드라인 핵심
- 학생 데이터 한국 내 보관 (국외이전 원칙적 금지)
- 학생 식별 정보 (학번·이름) 별도 암호화
- 학교 도메인 SSO 연동 (Google for Education / 카카오 i 학교)
- 모바일 앱: 광고 SDK 미포함 — 추적 픽셀 0
7. 자주 묻는 질문
Q. B2C 교육 SaaS 도 학교 가이드라인이 적용되나요?
학교가 위탁하지 않으면 직접 적용 안 됨. 다만 PIPA 제22조 (14세 미만) 는 적용. 교육부 가이드라인은 권장 사항으로 참고.
Q. 학생의 학습 데이터를 마케팅에 활용할 수 있나요?
14세 미만은 사실상 불가 (법정대리인 마케팅 동의 + 청소년 보호법 제28조). 14세 이상은 별도 마케팅 동의 필수. 학교 위탁 SaaS 는 학교 동의 추가.