개인정보 보호법 개정 9월 시행, 이벤트 회사 경품 응모 · 현장 등록 데이터 정리법
개인정보 보호법 개정 내용이 9월 11일부터 시행되면서, 경품 응모지와 현장 등록 명단을 다루는 이벤트 회사도 '유출이 확인되면 알린다'가 아니라 '가능성이 높으면 72시간 안에 알린다'는 기준으로 일해야 합니다. 개인정보보호위원회는 불법 접근 · 불법 거래 같은 객관적 정황이 있으면 확정 전이라도 통지하도록 했습니다. 가을 축제 · 연말 행사 시즌에 응모 데이터가 한꺼번에 몰리는 지금, 데이터가 어디서 들어와 어디로 사라지는지부터 표로 정리해 두는 것이 가장 빠른 준비입니다.
- 9월 11일 시행된 개정법은 유출 가능성이 높다고 합리적으로 판단되면 안 때부터 72시간 안에 정보주체에게 알리도록 했습니다.
- 이벤트 회사가 만지는 개인정보는 경품 응모 · 현장 등록 · 발주처 명단 · 스탭 연락처 네 갈래로 나눠 보면 관리가 쉽습니다.
- 응모 데이터는 추첨과 발송이 끝나는 날을 파기일로 정하고, 발주처와 누가 지울지 미리 합의합니다.
- 프리랜서 스탭의 개인 노트북 · 휴대폰에 명단이 남지 않도록 공유 방식부터 정합니다.
- 반복 · 대규모 유출은 전체 매출액 10% 이내의 징벌적 과징금 대상이 됐고, 영세 · 중소기업의 경미한 위반은 시정하면 면제될 수 있습니다.
1이번 개정, 이벤트 회사가 기억할 세 줄은?
대한민국 정책브리핑이 전한 개인정보보호위원회 설명을 이벤트 회사 입장에서 줄이면 세 가지입니다. 첫째, 알리는 시점이 앞당겨졌습니다. 둘째, 반복되거나 고의 · 중과실이 있는 대규모 유출에는 전체 매출액 10% 이내의 징벌적 과징금이 생겼습니다. 셋째, 미리 보호에 투자한 곳은 과징금을 덜어 주고, 영세 · 중소기업이 경미하게 위반했을 때 기술지원을 받아 고치면 과징금을 면제받을 수 있는 길도 열렸습니다.
징벌적 과징금 대상은 3년 이내 고의 · 중과실 위반을 반복하거나 1000만 명 이상 피해를 낸 경우입니다. 작은 이벤트 회사가 여기에 닿을 일은 드물지만, 통지 의무는 규모와 상관없이 실무를 바꿉니다.
2축제 · 행사 현장에서 개인정보는 어디로 들어오나요?
현장 한 곳에서도 입구가 여러 개입니다. 입구마다 담당자와 보관 위치가 다르면, 사고가 났을 때 '어디서 샜는지'를 72시간 안에 가려내기 어렵습니다.
| 들어오는 곳 | 주로 받는 정보 | 누가 만지나 | 끝나는 시점 |
|---|---|---|---|
| 경품 응모지 · QR 응모 | 이름 · 휴대폰 번호 · (택배 시) 주소 | 현장 스탭 · 사무실 담당 | 추첨 · 발송 완료 |
| 현장 등록 태블릿 · 체험부스 예약 | 이름 · 연락처 · 동반 인원 | 부스 운영 스탭 | 행사 종료 |
| 발주처가 넘겨준 초청자 명단 | 이름 · 소속 · 연락처 | 의전 · 좌석 담당 | 발주처와 정한 날 |
| 출연진 · 스탭 섭외 자료 | 연락처 · 계좌 · 신분증 사본 | 대표 · 정산 담당 | 정산 · 세무 처리 완료 |
3발주처 명단을 받을 때 무엇을 먼저 합의할까요?
지자체 · 기관 행사에서는 초청자 명단이나 참가 신청 데이터를 발주처에서 넘겨받는 경우가 많습니다. 개정법이 대표자 책임을 분명히 하면서, 발주처 담당자도 데이터를 넘길 때 더 꼼꼼히 묻게 될 가능성이 큽니다. 계약 단계에서 아래를 미리 정해 두면 서로 편합니다.
- 행사에 꼭 필요한 칸만 받습니다(좌석표에는 이름 · 소속이면 충분한 경우가 많습니다).
- 파일을 주고받는 경로를 정합니다. 개인 메신저보다 기관이 쓰는 메일 · 공유 폴더가 기록이 남습니다.
- 우리 쪽에서 파일을 볼 사람을 이름으로 적어 둡니다.
- 행사 뒤 누가, 언제 지우는지 정하고 지운 날을 발주처에 알립니다.
- 사고가 의심될 때 발주처 누구에게 먼저 연락할지 연락처를 받아 둡니다.
4프리랜서 MC · 스탭은 무엇을 조심할까요?
시즌에는 여러 회사 일을 동시에 하는 프리랜서가 많습니다. 명단 파일이 개인 노트북 · 휴대폰 · 메신저 방마다 흩어지면, 본인도 모르는 사이에 유출 경로가 됩니다.
- 경품 추첨용 명단은 추첨 화면에 이름 일부만 보이게 가립니다(전화번호 뒷자리 전체 노출 금지).
- 받은 명단 파일은 행사가 끝나면 다운로드 폴더 · 메신저 사진첩까지 지웁니다.
- 행사장 공용 노트북에 로그인한 계정은 철수 전에 로그아웃합니다.
- 휴대폰 잠금과 메신저 PC 버전 자동 로그인을 점검합니다.
- 명단을 잃어버리거나 잘못 보냈다면 바로 일을 맡긴 회사에 알립니다. 숨길수록 72시간이 줄어듭니다.
5사고가 의심될 때 72시간 안에 회사가 할 일은?
개인정보보호위원회는 단순한 보안 취약점 발견이 아니라 불법 접근 · 불법 거래 같은 객관적 정황이 있을 때 통지하라고 설명했습니다. 판단은 빠를수록 좋습니다.
- 문제가 된 계정 · 기기 접속을 끊고 비밀번호를 바꿉니다.
- 어느 데이터(응모 · 등록 · 명단)에서 몇 명분이 영향을 받았는지 2장의 표로 가려냅니다.
- 언제 알았는지 시각을 기록합니다. 72시간은 이때부터 셉니다.
- 발주처 데이터라면 발주처에 먼저 알리고 통지 주체를 함께 정합니다.
- 기관 신고가 필요한 경우(1천 명 이상 유출 등)는 개인정보보호위원회 '개인정보 유출신고제도' 안내에 따라 신고합니다.
응모 페이지나 회사 홈페이지를 새로 정비해야 한다면 자매 사이트 큰길브리지에서 상담할 수 있습니다. 행사 일감 알림과 다른 업계 글은 이벤트 코리아 칼럼에서 이어 볼 수 있습니다.
자주 묻는 질문
경품 응모자 연락처는 언제 지워야 하나요?
응모 안내에 적은 목적(추첨 · 발송)이 끝나면 지우는 것이 원칙입니다. 발주처 행사라면 누가 언제 지울지 미리 합의하고, 지운 날을 기록해 둡니다.
유출이 확실하지 않아도 알려야 하나요?
9월 11일부터는 불법 접근이나 불법 거래 같은 객관적 정황으로 유출 가능성이 높다고 합리적으로 판단되면, 안 때부터 72시간 안에 정보주체에게 알려야 합니다.
작은 이벤트 회사도 큰 과징금을 받나요?
징벌적 과징금은 반복 · 고의 · 중과실이나 1000만 명 이상 대규모 피해에 해당할 때입니다. 영세 · 중소기업의 경미한 위반은 기술지원을 받아 시정하면 과징금이 면제될 수 있다고 정부는 설명했습니다.



