CRM 마케터를 위한 개인정보 보호법 가이드

CRM 마케터가 실무에서 반드시 확인해야 할 개인정보 보호법 가이드를 정리했습니다. 고객 데이터 연동 범위부터 푸시 토큰 관리, 마케팅 수신 동의, 처리위탁 구분 및 데이터 파기 기준까지 우리 브랜드의 데이터 관리 기준이 안전하게 운영되고 있는지 지금 바로 확인해보세요.

Share
CRM 마케터를 위한 개인정보 보호법 가이드

CRM에서는 전화번호, 이메일, 푸시 토큰, 행동 이벤트처럼 다양한 고객 데이터를 다룹니다. 이 글에서는 마케터가 CRM 캠페인을 기획하고 운영하는 과정에서 실제로 마주치는 여러 궁금증과 문제 상황들을 짚어보며 확인해야 할 개인정보 보호 기준을 정리했습니다.

※ 이 글은 2026년 9월 기준으로 작성한 일반적인 정보이며 법률 자문을 대신하지 않습니다. 실제 적용 법령과 필요한 조치는 기업의 업종, 데이터 구조, 처리 목적에 따라 달라질 수 있습니다. 발행 전 최신 법령과 실제 운영 현황을 다시 확인하고, 필요한 경우 개인정보 보호 담당자 또는 법률 전문가의 검토를 받으시기 바랍니다.

1. CRM 마케터가 개인정보 보호법을 알아야 하는 이유

개인정보 보호법 제15조 제2항에 따르면 개인정보를 수집하고 이용하는 경우, 개인정보처리자(브랜드)는 정보주체(회원)에게 개인정보의 보유 및 이용 기간을 알려야 합니다. 즉, 브랜드에서 안내하는 개인정보 처리방침이나 마케팅 수신 동의 문구에서 발송 이력, 구매 이력 등의 고객 데이터 보유기간을 필수로 명시해야 하며 이 기간을 준수해야 합니다. 

CRM 마케팅 캠페인에서 우리는 고객의 전화번호와 이메일, 회원 ID, 푸시 토큰과 같은 고객 데이터를 다루게 됩니다. 특히 회원 ID나 푸시 토큰처럼 단독으로는 특정 개인을 식별하기 어려운 데이터라도 다른 정보와 결합해 누구인지 알아낼 수 있다면 개인정보에 해당합니다.

우리가 무심코 활용하는 다양한 데이터 조각들이 모두 개인정보의 영역에 포함될 수 있습니다. 

고객 데이터를 기반으로 이루어지는 캠페인 기획부터 타겟 세그먼트 설정까지 CRM 마케터의 모든 업무는 개인정보를 다루는 과정이기도 합니다. 따라서 새로운 데이터를 CRM 캠페인에 연동하거나, 새로운 솔루션을 도입하는 등 데이터 처리 환경에 변화가 생길 때는 다음 다섯 가지를 확인하는 것이 좋습니다.

  1. 무엇을 처리하는가: 사용되는 데이터가 개인정보에 해당하는지 확인합니다.
  2. 왜 필요한가: 어떤 목적으로 데이터를 다루며, 이를 뒷받침할 정당한 이유(법적 근거)가 있는지 확인합니다.
  3. 어디로 전달되는가: CRM 솔루션과 외부 발송사에 전달되는 범위를 확인합니다.
  4. 얼마나 보관하는가: 데이터의 보유기간과 파기 조건을 정합니다.
  5. 어떻게 보호하고 삭제하는가: 접근권한, 암호화, 접속기록, 파기 절차를 확인합니다.

매번 모든 항목을 처음부터 검토할 필요는 없지만 데이터 처리 목적, 발송 채널 또는 보유기간이 달라진다면 기존 검토 결과를 그대로 적용해도 되는지 다시 확인해야 합니다.

2. CRM 마케팅에 활용할 고객정보를 어디까지 연동해야 할까요?

CRM 마케팅 솔루션을 잘 활용하면서도 개인정보 보호법을 안전하게 준수하려면 데이터 연동 범위를 명확히 설정해야 합니다. 보유한 모든 회원 정보를 연동하기 보단 처리 목적을 먼저 정하고 그 목적에 필요한 최소한의 개인정보만 연동하는 것이 좋습니다. 

만약 최소 필요 정보 외의 추가정보를 수집한다면, 해당 정보의 수집에 동의하지 않을 수 있음을 구체적으로 알려야 하며 미동의를 이유로 서비스 제공을 거부해서는 안 됩니다.

💡
최소 필요 정보는 법적으로 정해져 있을까요?

개인정보 보호법에 “최소 필요 정보는 이름, 이메일, 전화번호이다”처럼 고정된 목록으로 정해져 있지는 않지만, 목적 달성에 필요한 최소한의 정보만 수집해야 한다는 원칙 자체는 법으로 정해져 있습니다. (개인정보 보호법 제16조)

어떤 마케팅 액션을 하느냐에 따라 최소 필요 정보는 변동될 수 있으며, 개인정보 보호법에서는 브랜드가 최소 필요 정보를 선정한 이유를 합리적으로 입증해야 한다고 명시하고 있습니다. 만약 마케터가 “이 데이터가 없으면 캠페인을 실행할 수 없습니다.”라고 논리적으로 설명할 수 있다면 그것이 바로 해당 캠페인의 최소 필요 정보가 됩니다.

새로운 데이터를 CRM 마케팅 솔루션에 연동하기 전에는 아래 질문을 확인해보세요.

  • 이 데이터가 없으면 해당 캠페인을 운영할 수 없는가?
  • 당장 사용하지 않을 데이터를 불필요하게 많이 연동하고 있지 않은가?
  • 처음 알린 처리 목적과 현재 CRM 활용 목적이 일치하는가?
  • 해당 데이터를 사용할 수 있는 개인정보 보호법상 근거가 무엇인가?

여기까지 CRM 마케팅에서 개인정보를 다루는 기본적인 내용을 살펴보았습니다. 그렇다면 실제 캠페인 환경에서는 이 내용들이 어떻게 적용될까요?
우리가 실무에서 자주 헷갈려하는 내용들을 하나씩 짚어보겠습니다.

3. 푸시 토큰도 개인정보에 해당할까요?

푸시 토큰(Push Token)​이란 앱이 특정 스마트폰으로 푸시 알림을 보내기 위해 사용하는 기기별 식별값입니다.

예를 들어 쇼핑 앱이 배송 안내를 보낼 때 사용자가 앱의 알림을 허용하면 Apple이나 Google이 앱에 토큰을 발급하고 앱은 이 토큰을 서버에 저장합니다. 여기서 서버가 토큰을 지정해 메시지를 보내면 해당 기기에 알림이 도착하는 구조입니다.

쉽게 말하면 푸시 토큰은 전화번호 대신 푸시 알림이 도착할 기기를 찾는 주소에 가깝습니다. 푸시 토큰만으로 이름이나 연락처를 바로 알아내기는 어렵지만 마케팅 솔루션 안에서 푸시 토큰을 회원 ID, 기기 정보, 행동 데이터 등과 연결하여 특정 사용자를 구분할 수 있다면 이는 개인정보에 해당됩니다. 따라서 푸시 토큰 역시 다른 일반적인 고객 데이터와 마찬가지로 수집 목적과 보유 기간을 명시하고 안전하게 관리해야 합니다. 

이는 쿠키와 같은 비회원 데이터에도 동일하게 적용됩니다. 지금은 로그인하지 않았더라도 우리가 가진 다른 정보와 결합하여 누구인지 알아낼 수 있다면 개인정보와 동일하게 취급해야 합니다.

4. 카카오톡, 문자, 푸시 캠페인의 수신 동의는 어떻게 관리해야 할까요?

고객의 연락처를 보유하고 있다고 해서 무조건 광고성 메시지를 전송할 수 있는 것은 아닙니다. 데이터를 수집하고 보관하는 것과 마케팅 메시지를 발송하는 것은 별개의 문제이기 때문입니다. 따라서 광고성 정보를 전송하려면 원칙적으로 수신자의 명시적인 사전 동의를 받아야 합니다. 

광고성 정보 수신 동의 화면 예시
광고성 정보 수신 동의 화면 예시

그렇다면 이 마케팅 메시지 수신 동의는 어떻게 받고 관리해야 할까요?

카카오비즈니스 브랜드 메시지, 문자, 푸시 등의 광고성 메시지를 안전하게 발송하기 위한 수신 동의 관리 방법은 다음과 같습니다. 

(1) 개인정보 처리 근거와 광고 수신 동의를 구분합니다
개인정보 수집 및 이용은 개인정보 보호법상 적법한 처리 근거를 확인해야 하며, 광고성 메시지는 원칙적으로 수신자의 명시적인 사전동의를 받은 뒤 전송해야 합니다.

특히나 앱 운영체제에서 ‘알림 허용’을 선택한 것은 단말기에 알림을 표시하도록 허용하는 기술적 설정입니다. 이것만으로 앱 푸시 광고 수신 동의를 받았다고 보기는 어렵기 때문에 광고성 앱 푸시 메시지를 보낼 때는 명시적인 광고 수신 동의 또는 법에서 정한 예외 근거를 별도로 확인해야 합니다.

(2) 동의받은 전송매체의 범위를 확인합니다
수신 동의를 받을 때 문자, 이메일, 앱 푸시, 카카오톡 등 특정 매체를 선택하도록 했다면 마케팅 메시지도 선택한 범위에 맞춰서 발송되어야 합니다. 여러 채널을 하나로 묶어서 동의를 받더라도 어떤 채널로 메시지가 전송될지 명확하게 밝혀야 합니다. 

(3) 수신거부와 철회를 즉시 반영합니다
수신자가 광고 수신을 거부하거나 동의를 철회하면 즉시 광고 발송 대상에서 제외해야 합니다. 이때 수신 거부 과정은 고객이 쉽게 이용할 수 있어야 하며 비용이 발생해서는 안 됩니다. 

상태 변경에 대한 안내 의무 또한 필수적입니다. 고객이 마케팅 메시지 수신 동의 거부 및 철회 의사를 밝히면 14일 이내에 처리 결과를 알려야 하며, 수신 동의를 유지 중인 고객에게는 2년마다 동의 내역과 철회 방법을 안내해야 합니다. 

(4) 발송 직전에 최신 상태를 다시 확인합니다
예약 발송의 경우, 예약 시점과 실제 발송 시점 사이에 동의 상태가 바뀔 수 있습니다. 발송 대상을 최종 확정할 때 최신 동의, 수신거부 상태를 다시 조회하고 미동의, 수신거부 고객을 기본적으로 제외하도록 설정하는 것이 안전합니다.

(5) 야간 광고의 도달 시간을 관리합니다
오후 9시부터 다음 날 오전 8시 사이에 광고성 정보를 전송하려면 일반 광고 수신 동의와 더불어 별도의 야간 광고 수신 동의가 필요합니다. 전자우편은 시행령상 야간 별도 동의 대상에서는 제외되지만, 일반 광고 수신 동의와 표시 의무 등 다른 요건은 적용됩니다.

예약 발송뿐 아니라 재시도나 지연 전송으로 실제 도달 시점이 야간 발송에 해당되는 경우도 고려해 발송 정책을 마련하는 것이 좋습니다.

5. CRM 마케팅 솔루션을 사용하면 개인정보 처리방침에는 어떻게 써야 할까요?

CRM 마케팅 솔루션을 통해 개인정보를 처리한다면 먼저 해당 관계가 처리위탁인지 제3자 제공인지 검토해야 합니다.

  • 처리위탁: 고객사의 지시와 위탁 목적, 범위 안에서 고객사의 업무를 수행하는 구조
  • 제3자 제공: 정보를 받은 사업자가 독립적인 목적과 판단에 따라 개인정보를 이용하는 구조
💡
처리위탁과 제 3자 제공, 어떻게 다를까요?

두 가지를 구분하는 방법은 ‘누구의 목적을 위해 데이터를 사용하는가?’를 따져보는 것입니다. 
우리 브랜드의 마케팅 목적을 달성하기 위해 솔루션사에게 발송 업무 등을 맡기는 것은 내 일을 대신하는 처리위탁에 해당합니다. 반면, 데이터를 넘겨받은 외부 업체나 제휴사가 자신들의 비즈니스 목적을 위해 독립적으로 데이터를 활용한다면 이는 제3자 제공에 해당합니다.

따라서 브레이즈나 노티플라이 같은 CRM 마케팅 솔루션은 브랜드의 마케팅을 대신 수행해주는 도구에 가깝기 때문에 처리위탁으로 보아야 합니다.

만약 처리위탁에 해당한다면, 위탁 계약서에 솔루션사의 목적 외 데이터 사용 금지와 안전조치 의무를 명시하고 개인정보 처리방침에 이를 공개하여 관리/감독해야 합니다. 반면 제3자 제공에 해당한다면 개인정보 보호법에 따라 적법한 제공 근거를 마련하고 고객에게 사전에 고지하여 명시적인 동의를 얻는 절차가 필수적입니다. 

처리위탁 현황은 다음과 같은 구조로 정리할 수 있습니다.

수탁자: OOO CRM 솔루션
위탁업무: 고객 행동 데이터 처리와 메시지 발송 지원
처리 항목: 회원 식별값, 연락처, 푸시 토큰, 캠페인 운영에 필요한 행동 데이터
보유 및 이용기간: 위탁계약과 고객사의 데이터별 보유정책에 따라 정한 기간
※ 위 예시는 그대로 복사해 사용하는 법정 템플릿이 아닙니다. 실제 처리 항목, 데이터 흐름, 계약 관계, 발송 채널, 재위탁과 국외이전 여부를 확인해 자사의 운영 현황과 일치하도록 작성해야 합니다.

6. CRM 데이터는 얼마나 보관하고 언제 삭제해야 할까요?

모든 개인정보 데이터에 공통적으로 적용되는 하나의 보유기간이 있는 것은 아닙니다. 각 데이터마다 수집 목적과 동의 내용, 실제 마케팅 활동에 필요한 기간 등을 고려해 데이터별로 각각 보관 기준을 세워야 합니다. 

CRM 데이터는 성격에 따라 나누어 관리하는 것이 좋습니다. 다음과 같이 보유 중인 데이터를 파악해보세요.

분류

세부 데이터 예시

고객 정보

회원 ID, 전화번호, 이메일, 디바이스 ID, 푸시 토큰

캠페인 이력

캠페인명, 메시지 내용, 발송 채널과 일정

동의 정보

광고성 정보 수신 동의 여부

파악한 데이터들은 다음 항목을 사전에 명확히 정의해 두는 것이 좋습니다.

  1. 처리 목적과 수집 근거
  2. 데이터 보유 기간
  3. 파기 조건 (기간 만료, 목적 달성, 철회, 탈퇴, 계약 종료 등)
  4. CRM 솔루션 계약 종료 시 반환, 이관, 삭제 범위

이 항목들을 미리 정의해두면 마케팅에 필요한 데이터만 안전하게 활용하고 수명이 다한 데이터는 제때 파기할 수 있습니다. 또한 고객에게 안내한 개인정보 처리방침과 실제 데이터 관리 시스템 기준을 통일하여 더욱 체계적이고 안전한 데이터 사용 환경을 구축할 수 있게 됩니다.

데이터 삭제 시 주의할 점

“언젠간 마케팅에 사용하겠지” 하는 마음에 데이터를 계속 보관하고 있을 수는 없습니다. 우리 브랜드의 캠페인에 이 데이터가 얼마동안 필요한지 목적에 필요한 기간을 설명할 수 있어야 하고, 해당 기간이 끝나 불필요해진 정보는 파기해야 합니다.

💡
데이터 보유, 파기 기준 예시

보유기간은 처리 목적과 관계 법령을 기준으로 데이터별로 정해야 합니다.

- 회원정보: 원칙적으로 탈퇴 시 즉시 파기합니다. 단, 전자상거래법 등에 따라 의무적으로 보존해야 하는 정보(예: 결제 이력)는 마케팅 DB와 분리하여 별도 보관해야 합니다.
- 주문/결제 기록: 전자상거래법이 적용되는 계약, 결제, 상품 공급 기록은 5년간 보관합니다.
- 클릭/열람 이력: 분석에 필요한 기간을 자체적으로 정해 고지하고, 기간이 끝나면 파기합니다.
- 푸시 토큰: 만료되거나 새 토큰으로 대체된 값은 정리합니다. 광고 수신을 거부한 고객은 광고 발송 대상에서 즉시 제외합니다.

7. 클라우드 환경에서의 데이터 보호는 어떻게 챙겨야 할까요?

클라우드만 사용하면 데이터 보안은 충분할까요?

많은 브랜드들이 고객 데이터를 관리하고 캠페인을 운영하기 위해 인터넷을 통해 외부 전문 기업(AWS, 구글 등)의 인프라를 빌려 쓰는 클라우드(Cloud) 환경을 이용합니다. 대형 클라우드 사업자들은 보안 체계를 잘 갖추고 있기 때문에 데이터를 클라우드에 올려두기만 하면 알아서 안전하게 지켜질 것이라고 기대하기 쉽습니다.

하지만 클라우드를 이용한다는 사실만으로 개인정보 보호 의무가 모두 충족되지는 않습니다.

클라우드를 사용하더라도 고객 데이터를 안전하게 지키기 위한 책임은 브랜드에게 있습니다. 따라서 누가 데이터에 접근할 수 있는지 권한을 통제하고 중요한 정보를 암호화하며, 접속 기록을 남기는 등의 안전장치를 마련해야 합니다.

클라우드 환경에서는 다음 영역을 구분해 확인하는 것이 좋습니다.

구분

주요 확인 및 관리 영역

클라우드 사업자 (AWS, GCP 등)

- 데이터 센터의 물리적 출입 통제 및 보안

- 서버, 스토리지, 네트워크 환경의 기본 보안 기능

브랜드 & CRM 솔루션사

- 권한/인증: 최소한의 접근 권한 부여, 로그인 통제

- 암호화: 데이터 전송 및 보관 시 법적 기준에 맞춘 암호화

- 모니터링: 시스템 접속 기록 보관 및 주기적인 점검

- 사고 대비: 데이터 백업, 복구 체계 및 보안 사고 대응

- 파기/감독: 데이터 파기 및 수탁사 관리 감독

클라우드 서비스의 종류(IaaS, PaaS, SaaS 등)나 계약 내용에 따라 구체적인 책임 범위는 조금씩 다를 수 있습니다. 하지만 중요한 것은 클라우드 사업자가 기본 보안을 책임진다고 해서 고객 데이터를 안전하게 지키고 수탁사를 관리해야 하는 브랜드의 법적 의무가 사라지는 것은 아니라는 점입니다.

8. 노티플라이는 개인정보 보호를 어떻게 지원하나요?

노티플라이는 고객사로부터 위탁받은 고객 데이터를 서비스 제공에 필요한 범위 내에서만 안전하게 처리합니다. AWS를 통해 데이터 보관 및 시스템 운영을 처리하며 카카오, NHN Cloud 등 메시지 발송을 위한 필수 외부 위탁 현황은 개인정보 처리방침을 통해 공개하고 있습니다. 

안전한 데이터 관리를 위해 비밀번호와 같은 중요 데이터 뿐만 아니라 데이터를 주고받는 모든 통신 과정에 암호화를 적용하여 보안을 강화하고 있습니다.

이렇게 보호중인 데이터라도 불필요해진 경우에는 시스템에 방치되지 않도록 폐기 및 관리 기능을 제공하고 있습니다. 

유효하지 않은 토큰은 시스템이 자동으로 정리하여 재사용을 방지하고, 고객사가 ‘유저 삭제 API’를 활용해 식별자(유저 ID, 이메일, 전화번호 등)를 기준으로 등록된 정보를 직접 삭제할 수 있도록 지원합니다. 노티플라이 자체적으로도 보유기간이 만료되거나 처리 목적을 달성한 개인정보는 정해진 절차에 따라 안전하게 파기합니다. 

고객사는 자사의 처리 목적과 적법한 근거, 개인정보 처리방침, 보유기간과 광고 수신 동의 정책에 따라 필요한 데이터만 연동하고 캠페인을 운영해야 합니다.

앞서 살펴본 내용을 바탕으로 우리 브랜드의 실제 데이터 연동 항목과 보관 및 삭제 기준이 안전하게 운영되고 있는지 지금 바로 점검해보세요.

Sources

[1] https://law.go.kr/LSW/lsInfoP.do?lsId=011357 — 개인정보 보호법
[2] https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS217&nttId=12018 — 개인정보 처리방침 작성지침(2026.4. 개정)
[3] https://www.law.go.kr/admRulLsInfoP.do?admRulId=73493&efYd=0 — 개인정보의 안전성 확보조치 기준(2026.7.1. 시행)
[4] https://law.go.kr/LSW/lsInfoP.do?lsId=000030 — 정보통신망법
[5]https://law.go.kr/LSW/lsInfoR.do?ancYnChk=0&chrClsCd=010202&efYd=20260707&lsiSeq=288033&urlMode=lsBdy — 정보통신망법 시행령
[6] https://spam.kisa.or.kr/spam/na/ntt/selectNttInfo.do?mi=1020&bbsId=1002&nttSn=3001 — 불법스팸 방지를 위한 정보통신망법 안내서(제7차 개정본)
[7] https://notifly.tech/privacy-policy — 노티플라이 서비스 개인정보처리방침(2026.5.4. 시행)

함께 읽어보면 좋은 글