요약
- 개인정보 보호법(PIPA) 2023년 개정안이 2024년 3월 15일부터 시행됐습니다. 주요 변경은 네 가지로, 자동화된 의사결정 거부권, 가명정보 처리 확대, 국외이전 표준계약, 개인정보 안전조치 강화입니다.
- 이 변경 사항이 ISMS-P 심사에 직접 반영되어, 178개 점검 항목 중 약 8개 항목이 신설되거나 강화됐습니다.
- AI 감사관, 자동 위험 점수 등 AI 기반 자동화 결정을 운영하는 SaaS는 새로운 disclosure 의무 대상이 됩니다.
- K-ISMS의 개인정보처리방침은 2024-03-15 시행 항목을 모두 반영하고 있습니다.
1. PIPA 2023 개정 — 시행일 + 주요 변경
- 2023-09-15 공포
- 2024-03-15 시행 (자동화된 결정 등 기본 조항)
- 2024-09-15 시행 (정보주체 권리 행사 절차 등)
- 2025-04-21 작성지침 개정 (PIPC 처리방침 작성지침)
2. 변경 1 — 자동화된 결정 거부권 (제37조의2)
2.1 무엇이 바뀌었나
AI · 자동화 알고리즘이 정보주체의 권리·의무에 중대한 영향을 미치는 결정을 내릴 때, 정보주체가 (i) 결정 거부, (ii) 설명 요구, (iii) 인적 검토 요구할 수 있는 권리를 신설.
2.2 SaaS 의 적용 범위
- AI 기반 신용 평가 · 보험 가격 산정 · 채용 스크리닝 → 직접 적용
- K-ISMS 의 AI 감사관 · 위험 점수 자동 산정 → 간접 적용 가능 (B2B 서비스로 정보주체에게 직접 효과 발생 X 이지만 disclosure 의무는 있음)
- 단순 알림·랭킹·추천 → 적용 안 됨 (중대한 영향 아님)
2.3 의무 사항
- 개인정보처리방침에 자동화된 결정 운영 사실 + 기준 + 영향 명시
- 정보주체가 거부·설명 요구 시 30일 이내 인적 검토 결과 통지
- 인적 검토 결과 보관 (감사 추적용)
3. 변경 2 — 가명정보 처리 확대 (제28조의2부터 제28조의7까지)
3.1 무엇이 바뀌었나
2020년 도입된 가명정보 제도의 활용 범위가 확대. 통계 작성, 과학적 연구, 공익적 기록 보존 외에 안전성 확보 조치 하 추가 활용 가능.
3.2 SaaS 의 적용 시나리오
- 고객 데이터를 가명처리 후 통계 분석 (B2B 벤치마크 보고서)
- 가명처리 후 ML 모델 학습 (제품 개선)
- 제3자 (감사기관·연구기관) 와의 공동 활용
3.3 의무 사항
- 가명정보 처리 시 처리방침에 별도 공지
- 안전성 확보 조치 (재식별 방지 기술적 조치)
- 제3자 제공 시 별도 계약
- 처리 결과를 정기적으로 정보주체에게 알릴 의무 (PIPC 가이드)
4. 변경 3 — 국외이전 표준계약 (제28조의8)
4.1 무엇이 바뀌었나
개인정보를 국외로 이전할 때, 기존의 정보주체 동의 외에도 표준계약 체결 또는 인증된 처리자 활용 등 추가 방법 도입 (GDPR 의 SCC 와 유사).
4.2 SaaS 영향
K-ISMS 의 경우 Clerk (미국), Anthropic / OpenRouter (미국), Sentry (미국) 등 국외 수탁자 사용. 이전 개정 전에는 정보주체 동의만으로 충분했지만, 2024 부터:
- 표준계약 체결 권장 (PIPC 가 표준계약서 공표 예정 2026)
- 또는 정보주체에게 명시적 동의 + 거부 시 대체 옵션 제공
- 또는 인증된 처리자 활용 (예: APEC CBPR, ISO 27018)
5. 변경 4 — 안전조치 강화 (제29조 시행령)
- 개인정보 처리시스템 접속 기록 보관 5년 (기존 3년에서 강화)
- 위탁 처리 시 위탁 계약서 개정 의무
- 2027.07 ISMS-P 의무화 일정 명시
6. ISMS-P 심사에 미친 영향
ISMS-P 178개 점검 항목 중 다음 8개 항목이 신설/강화:
| 통제 | 변경 내용 |
|---|---|
| 3.1.5 자동화된 결정 | NEW (2024-03-15 신설) |
| 3.1.6 가명정보 처리 | NEW (확대) |
| 3.5.1 국외이전 | 강화 (표준계약 활용) |
| 2.9.1 로그 관리 | 강화 (보관 5년) |
| 3.4.1 정보주체 권리 | 강화 (절차 표준화) |
| 3.4.2 권리 행사 통지 | NEW (10일 이내) |
| 3.6.1 개인정보 처리방침 | 강화 (작성지침 2025.04.21) |
| 3.7.1 위탁자 관리 | 강화 (재계약) |
7. K-ISMS 의 PIPA 2023 대응
- 처리방침: 자동화된 결정 (AI 감사관) + 가명정보 + 14세 미만 + 민감정보 + 국외이전 표준계약 모두 반영 (/legal/privacy)
- 5년 로그 보관: AWS S3 Object Lock + 자동 보관 정책
- 정보주체 권리 행사: official@firstpip.co.kr 으로 10일 이내 처리
- 위탁자 목록: 별도 페이지 (/legal/subprocessors) + 10일 전 변경 통지 정책
8. 자주 묻는 질문
Q. AI 감사관도 제37조의2 자동화된 결정에 해당하나요?
K-ISMS 의 AI 감사관은 B2B 환경에서 운영자에게 통제 매핑·답변을 제공하는 도구. 정보주체에게 직접적인 법적·재산적 효과를 발생시키지 않아 제37조의2 ② "중대한 영향" 요건에 해당하지 않을 가능성이 높습니다. 다만 disclosure 는 보수적으로 진행 (개인정보처리방침 제8조 참조).
Q. 표준계약이 아직 공표되지 않았는데 어떻게 대응?
PIPC 의 표준계약 공표 (2026 예상) 전까지는 (i) GDPR SCC 활용, 또는 (ii) 명시적 동의 + 거부권 보장 패턴이 표준. K-ISMS 는 두 패턴 모두 지원.