휴면 회원의 개인정보를 별도 테이블로 분리 보관해야 한다는 이야기, 실무에서 아직도 자주 나옵니다. 그런데 그 의무는 이미 없어졌습니다. 무엇이 언제 어떻게 바뀌었는지, 지금은 어떻게 해야 하는지 알아보는 글입니다.
1. 유효기간제는 2023년에 폐지됐습니다
과거에는 개인정보보호법 제39조의6에 개인정보 유효기간제가 있었습니다. 1년 동안 서비스를 이용하지 않은 회원의 개인정보는 파기하거나 별도로 분리 보관해야 한다는 규정이었습니다.
이 조항이 2023년 9월 15일자로 삭제됐습니다. 조문 자체가 없어진 것이라, 지금은 1년이든 90일이든 법이 정한 분리 보관 의무가 존재하지 않습니다.
2. 왜 없앴을까
두 가지 이유가 있었습니다.
첫째, 정보주체의 자기결정권을 오히려 제한한다는 지적입니다. 회원이 계속 쓰고 싶어도, 사업자가 유지하고 싶어도, 1년이 지나면 기계적으로 파기하거나 떼어놓아야 했습니다. 당사자 둘 다 원하지 않는 조치를 법이 강제한 셈입니다.
둘째, 해외에는 없는 규제라는 점입니다. 유럽, 미국, 일본에 유사한 제도가 없어서 국내 사업자만 부담을 지는 역차별 문제가 계속 제기됐습니다.
3. 그럼 지금은 어떻게 하나
사업자가 자율적으로 정하면 됩니다. 서비스 특성에 맞게 6개월로 잡아도 되고, 1년이나 2년으로 해도 되고, 휴면 전환 자체를 하지 않아도 됩니다.
다만 자율이라는 말이 "아무렇게나 해도 된다"는 뜻은 아닙니다. 정한 기준을 개인정보처리방침에 명시하고, 실제 운영이 그 기준과 일치해야 합니다. 점검이나 심사에서 확인하는 것도 결국 이 지점입니다. 기준이 있느냐, 그리고 그대로 하고 있느냐입니다.
4. "90일 미접속" 규정도 법에는 없습니다
실무에서 가장 자주 섞이는 대목입니다. "90일 이상 미접속 계정은 삭제해야 한다"는 이야기인데, 이것도 법정 기간이 아닙니다.
개인정보보호위원회 고시인 개인정보의 안전성 확보조치 기준 전문을 찾아보면 "90일", "미사용", "미접속" 이라는 표현 자체가 한 번도 나오지 않습니다. 이 고시가 계정에 대해 요구하는 것은 기간이 아니라 다음입니다(제5조 접근 권한의 관리).
- 접근 권한은 개인정보취급자에게만 업무에 필요한 최소한의 범위로 차등 부여
- 취급자가 전보나 퇴직 등 인사이동이 생기면 지체 없이 권한을 변경하거나 말소
- 권한 부여·변경·말소 내역을 기록하고 최소 3년간 보관
즉 법이 말하는 기준은 "사유가 생기면 지체 없이" 이지 "며칠이 지나면" 이 아닙니다.
그럼 실무에서 보는 90일은 어디서 왔을까요. 대개 셋 중 하나입니다.
- 발주처나 회사의 자체 보안 정책 (법보다 강한 내부 기준을 두는 경우)
- ISMS-P 등 인증 심사 대응 (인증은 "장기 미사용 계정 관리 절차가 있는지"를 보고, 기간은 기관이 정하도록 되어 있습니다)
- 예전 기준 문서에서 관행처럼 이어져 온 숫자
어느 쪽이든 "법이 90일로 정했다"가 아니라 "우리 조직이 90일로 정했다" 가 정확한 표현입니다.
정리하면 이렇습니다.
- 휴면 회원 분리 보관 = 폐지된 유효기간제의 조치, 지금은 법정 의무 없음
- 미접속 계정 잠금·삭제 = 접속 계정 관리 쪽이고, 법에 기간 기준이 없음
성격이 다른 둘인데, 공통점이 하나 있습니다. 둘 다 기간을 법이 정해주지 않는다는 점입니다.
5. 그래도 분리 보관을 하고 싶다면
의무가 아니라고 해서 하면 안 되는 것은 아닙니다. 실제로 분리 보관이 유리한 경우도 있습니다.
운영 중인 회원 데이터와 휴면 데이터를 나눠두면 조회 성능에 도움이 되고, 사고가 났을 때 노출 범위를 줄이는 효과도 있습니다. 이런 판단으로 유지한다면 그것은 합리적인 설계 선택입니다.
핵심은 "법이 시켜서"가 아니라 "우리가 필요해서" 로 근거가 바뀌었다는 점입니다. 근거가 달라지면 기준도 우리가 정할 수 있습니다.
6. 점검할 것
- 개인정보처리방침에 휴면 기준이 명시돼 있는가
- 방침에 적힌 기준과 실제 운영이 일치하는가
- 폐지된 규정을 근거로 남겨둔 문구가 있다면 정리했는가
- 분리 보관을 유지한다면, 그 이유가 설명 가능한가
특히 세 번째가 자주 걸립니다. 처리방침에 "관계 법령에 따라 1년간 미이용 시 분리 보관합니다" 같은 문장이 그대로 남아 있는 경우가 많습니다. 근거 법령이 사라졌으니 문구도 손봐야 합니다.
7. 정리
1년 미이용 시 파기 또는 분리 보관 의무는 2023년 9월 15일자로 폐지됐고, 지금은 사업자가 자율적으로 휴면 정책을 정합니다. 자주 함께 언급되는 90일 미접속 계정 규정도 법에는 없습니다.
바뀐 것은 "해야 한다"가 "정하면 된다"로 옮겨간 것입니다. 자유로워진 만큼 기준을 스스로 세우고 문서에 남겨야 하는 몫이 생겼습니다. 점검에서 확인하는 것도 결국 정한 기준이 있는지, 그대로 하고 있는지 두 가지입니다.
혹시 처리방침에 예전 문구가 그대로 남아 있다면, 이번 기회에 한 번 확인해보시기 바랍니다.
함께 보면 좋은 글:
- 2026년 개정 개인정보보호법, 9월 11일 시행 전에 볼 것 (대표자 책임과 과징금 10%) - 앞으로 바뀌는 것 편
- 개인정보 안전성 확보조치, 실무에서 자주 걸리는 항목만 (점검 전 자가 체크리스트) - 점검 전 자가 체크 편
여기까지 개인정보 유효기간제 폐지와 휴면계정 분리 보관에 대해서 작성해봤습니다. 여기까지 읽어주셔서 감사합니다!
'일상' 카테고리의 다른 글
| 한글 PDF에서 텍스트를 뽑았는데 검색이 안 될 때 (글자 사이 공백과 세로쓰기) (0) | 2026.08.15 |
|---|---|
| 피그마에서 PDF로 내보냈더니 한 장으로 나올 때 (프레임과 페이지의 관계) (0) | 2026.08.15 |
| 2026년 개정 개인정보보호법, 9월 11일 시행 전에 볼 것 (대표자 책임과 과징금 10%) (0) | 2026.08.15 |
| 법인 서류, 어디까지 온라인으로 떼나 (법인인감증명서만 등기소인 이유) (0) | 2026.08.02 |
| 아키텍처 다이어그램(SVG)을 파워포인트에 "편집 가능한 도형"으로 넣기 (그림 말고 네이티브 도형으로 재생성) (0) | 2026.08.02 |