Real AI Lab

업무 자동화

개인정보처리방침을 Claude Code 스킬로 만드는 절차

개인정보처리방침 생성 스킬에 넘길 서비스 사실관계 점검표와 초안 대조 방법입니다. 법령 조건과 확인되지 않은 입력을 구분해 잘못된 고지를 줄입니다.

Real AI Lab 편집팀
  • #Claude Code
  • #개인정보처리방침
  • #GDPR
  • #PIPA
  • #스킬

개인정보처리방침 초안, 어디서부터 써야 할까

서비스는 다 만들었는데 개인정보처리방침에서 막히는 경우가 꽤 많습니다. 남의 문서를 복사하자니 우리 서비스와 안 맞고, 처음부터 쓰자니 어떤 조항이 필요한지부터 어렵거든요.

처리방침 초안은 다른 서비스의 문구보다 우리 서비스의 사실관계에서 출발합니다.
처리방침 초안은 다른 서비스의 문구보다 우리 서비스의 사실관계에서 출발합니다. 인물 장면은 활용 상황을 설명하기 위한 예시입니다.
크게 보기

이 글에서는 대화 몇 번으로 개인정보처리방침과 이용약관 초안을 만들고, 실제 파일까지 받는 흐름을 따라가 봅니다. 오픈소스 스킬 하나를 설치하면 본문뿐 아니라 동의 모달과 쿠키 배너도 함께 만들 수 있어요.

이게 필요해지는 순간은 대개 갑자기 옵니다. 광고 심사에서 프라이버시 정책 페이지가 필요하다는 걸 알게 되거나, 앱 심사에서 막히거나, EU 사용자가 붙기 시작했을 때입니다.

문장보다 어려운 건 적용할 조항을 고르는 일입니다

처리방침은 문장이 어려운 게 아니라 어떤 조항이 우리한테 해당하는지를 판단하는 게 어렵습니다.

  • 14세 미만 가입을 받는가
  • AI가 자동으로 결정을 내리는 기능이 있는가
  • 맞춤형 광고를 붙이는가
  • 민감정보를 다루는가
  • 해외 사업자인가
조건부 항목은 실제 서비스에 해당하는지부터 확인합니다.
조건부 항목은 실제 서비스에 해당하는지부터 확인합니다.
크게 보기

해당할 때만 들어가야 하는 항목들입니다. 남의 처리방침을 복사하면 우리에게 없는 조항이 들어가거나, 있어야 할 조항이 빠집니다. 이 스킬은 그 판단을 질문으로 바꿔놓았습니다.

1단계 — 설치

Claude Code 기준입니다.

mkdir -p ~/.claude/skills
cd ~/.claude/skills
git clone https://github.com/kimlawtech/korean-privacy-terms.git

for s in privacy-terms privacy-kr privacy-eu privacy-us privacy-jp privacy-global privacy-global-jp; do
  ln -sf ~/.claude/skills/korean-privacy-terms/skills/$s ~/.claude/skills/$s
done

진입점 하나에 관할별 하위 스킬이 붙는 구조입니다. 스킬 설치와 실행 환경 설정이 처음이라면 spec-kit 설치와 실행 흐름도 같이 확인하는 편이 좋습니다. 어디 법을 따를지 이미 정해져 있으면 곧장 해당 스킬을 부르면 됩니다.

스킬용도
privacy-terms진입점. 번호 메뉴로 안내
privacy-kr한국 PIPA 전용
privacy-euEU GDPR 전용 (영문 출력)
privacy-us미국 CCPA/CPRA 전용 (영문 출력)
privacy-jp일본 APPI 전용 (일본어 출력)
privacy-global한국 + EU 병기
privacy-global-jp한국 + 일본 병기

프로젝트 안에만 두고 싶으면 ~/.claude/skills/korean-privacy-terms 를 프로젝트의 .claude/skills/ 로 복사하면 됩니다.

2단계 — 첫 세 질문으로 갈래를 정한다

/privacy-terms 를 치면 세 가지를 묻습니다. 이 세 답이 이후 질문 범위와 출력 언어를 전부 결정합니다.

  1. 대상 사용자 — 한국만 / 해외 위주 / 글로벌
  2. 해외 주력 지역 — EU / 미국 / 아시아 / 전세계
  3. 운영 주체 소재지 — 한국 / 해외
사용자·주력 지역·운영 주체를 먼저 정리합니다.
사용자·주력 지역·운영 주체를 먼저 정리합니다.
크게 보기

예를 들어 “글로벌 · 유럽 · 한국 법인”이라고 답하면 적용 법령이 PIPA + GDPR로 잡히고, 한국어와 영문을 병기해 /privacy, /eu/privacy, /terms, /eu/terms 네 벌과 컴포넌트가 생성 대상이 됩니다. 여기서 한 번 확인을 받고 넘어갑니다.

질문 3개가 결정하는 것

질문
  1. 1. 대상 사용자
  2. 2. 해외 주력 지역
  3. 3. 운영 주체 소재지
결정
  1. 1. 적용 법령 (PIPA · GDPR …)
  2. 2. 출력 언어 · 병기 여부
  3. 3. 생성할 문서와 컴포넌트

이후에는 해당 관할에 필요한 질문만 추가로 묻는다. 저장소 기준 평균 10분 이내.

사용자·서비스 지역·운영 주체를 먼저 정해야 개인정보 처리방침이 정확해집니다.

이후에는 해당 관할에 필요한 질문만 추가로 물어봅니다. 저장소는 여기까지 평균 10분 이내로 잡고 있습니다.

3단계 — 서비스 유형에 따라 조항이 갈린다

SaaS · 쇼핑몰 · 커뮤니티 · 블로그 · 핀테크 · AI 서비스 중 어디에 해당하는지에 따라 조항이 바뀝니다. 쇼핑몰이면 전자상거래법 쪽이, AI 서비스면 자동화된 결정 관련 조항이 붙는 식입니다.

반영된 근거 문서는 다음과 같습니다.

관할반영 내용
한국PIPA, 약관규제법, 전자상거래법. 처리방침 작성지침 2025.4.21 개정본. 개인정보보호법 2026.3.10 공포(2026.9.11 시행, 반복적·중대한 위반에 최대 매출 10% 징벌적 과징금). 전송요구권 §35조의2, 자동화된 결정 대응권 §37조의2. 생성형 AI 개인정보 안내서(2025.8). 공정위 전자상거래 표준약관 제10023호
EUGDPR 8대 권리, Art. 6 법적 근거, Art. 83 과태료(4% 또는 2천만 유로). CRD·DSA·ePrivacy
미국CCPA/CPRA 및 주요 주법
일본APPI, 消費者契約法, 特定商取引法

2026년 9월 11일부터 반복적·중대한 위반에 대한 최대 매출 10% 징벌적 과징금 제도가 시행됐습니다. 모든 위반에 일률적으로 10%가 부과된다는 뜻은 아닙니다. 예전에 만든 처리방침을 그대로 두기보다 지금 수집하는 정보와 법 시행일을 다시 확인해야 합니다.

4단계 — 화면 붙이기

문서만 나오는 게 아니라 화면 조각도 같이 나옵니다.

  • shadcn/ui 기반 동의 모달 (locale prop으로 ko·en·ja 런타임 전환)
  • 쿠키 동의 배너 — 필수·기능·분석·광고 4카테고리, GDPR 옵트인 모드 지원
  • 카카오식 라벨링 카드 6종
  • 처리방침·약관 페이지 템플릿
정책 문서와 동의 화면의 구성 요소를 함께 대조합니다. 실제 제품 화면이 아닌 구성 예시입니다.
정책 문서와 동의 화면의 구성 요소를 함께 대조합니다. 실제 제품 화면이 아닌 구성 예시입니다.
크게 보기

대상 스택은 Next.js 13 이상(App Router 권장) + Tailwind + shadcn/ui + MDX입니다. shadcn/ui와 MDX는 자동 설치를 지원합니다.

흔한 실패

상황원인대응
스킬이 목록에 안 뜬다하위 스킬 심볼릭 링크를 안 걸었다설치 스크립트의 for 루프까지 실행했는지 확인
영문이 아니라 한국어로 나온다진입점에서 관할을 한국으로 답했다privacy-eu / privacy-us 를 직접 호출
조항이 우리 서비스와 안 맞는다서비스 유형 답변이 실제와 다르다유형을 다시 잡고 재실행
쿠키 배너가 화면에서 깨진다shadcn/ui가 프로젝트에 없다자동 설치를 허용하거나 먼저 설치

그대로 쓰면 안 되는 부분

생성된 문서는 초안입니다. 스킬이 채워주는 것은 법령 구조와 조항 문장이고, 사실관계는 못 채웁니다. 아래 항목은 사람이 확인해야 합니다.

생성된 초안과 사람이 확인한 사실관계를 구분합니다.
생성된 초안과 사람이 확인한 사실관계를 구분합니다.
크게 보기
  • 실제로 수집하는 항목이 문서와 일치하는가 (분석 도구·광고 SDK가 몰래 더 걷고 있지 않은가)
  • 보유 기간이 실제 운영과 같은가
  • 위탁·제3자 제공 업체 목록이 최신인가
  • 개인정보 보호책임자 연락처가 실제로 닿는가
수집 항목·보유 기간·위탁사·연락처를 실제 운영과 맞춥니다.
수집 항목·보유 기간·위탁사·연락처를 실제 운영과 맞춥니다.
크게 보기

이 네 가지가 틀리면 문서가 아무리 잘 쓰여 있어도 소용이 없습니다. 조사에서 보는 건 문서가 아니라 문서와 실제의 차이입니다.

배포 전에는 실제 데이터 흐름과 한 줄씩 대조하세요

가장 빠른 검수 방법은 처리방침을 읽는 게 아니라 서비스의 데이터 흐름을 먼저 적는 것입니다. 회원가입, 결제, 문의, 분석, 광고처럼 개인정보가 생기는 지점을 나열하고 각 지점마다 수집 항목·전송 대상·보유 기간을 붙이세요. 그다음 생성된 문서에서 같은 내용을 찾습니다.

데이터가 생기는 지점마다 항목·전송 대상·보유 기간을 기록합니다.
데이터가 생기는 지점마다 항목·전송 대상·보유 기간을 기록합니다. 인물 장면은 활용 상황을 설명하기 위한 예시입니다.
크게 보기

예를 들어 가입 화면에는 이메일만 받는데 분석 SDK가 기기 식별자와 접속 기록을 보내고 있다면, 화면만 보고 만든 초안은 틀립니다. 결제 대행사나 이메일 발송 업체를 바꿨는데 위탁사 목록이 예전 상태여도 마찬가지입니다. 코드와 관리자 설정을 함께 보는 이유가 여기 있습니다.

가입 화면에서 보이지 않는 SDK 전송도 확인 대상입니다.
가입 화면에서 보이지 않는 SDK 전송도 확인 대상입니다.
크게 보기

개인정보처리방침은 초안 뒤 검토가 더 중요합니다

배포 전
  1. 1. 스킬로 초안 생성
  2. 2. 실제 수집 항목 대조
  3. 3. 보유 기간·위탁사 확인
  4. 4. 법률 검토 후 공개

서비스의 실제 데이터 흐름과 다른 문구가 하나라도 있으면 초안으로 되돌려 수정합니다.

처리방침은 초안 생성보다 실제 서비스와 맞는지 확인하는 단계가 더 중요합니다.

수정이 끝나면 날짜와 담당자를 남기세요. 다음 검토 때 무엇이 바뀌었는지 추적할 수 있어야 업데이트가 일회성 작업으로 끝나지 않습니다.

날짜와 담당자를 남겨 다음 변경을 추적할 수 있게 합니다.
날짜와 담당자를 남겨 다음 변경을 추적할 수 있게 합니다.
크게 보기

체크리스트

  • 하위 스킬 7개까지 링크 등록 완료
  • 첫 3문항 답변이 실제 서비스 상황과 일치
  • 서비스 유형 정확히 선택
  • 조건부 섹션(14세 미만·AI 자동화 결정·맞춤형 광고·민감정보) 해당 여부 확인
  • 수집 항목·보유 기간·위탁 업체를 실제 운영과 대조
  • 쿠키 배너 4카테고리가 실제로 붙은 스크립트와 맞는지 확인
  • 2026.9.11 시행된 개정 내용의 적용 조건을 현재 서비스와 대조

스킬에 넘기기 전에 수집 목록부터 만드세요

가상의 강의 알림 서비스를 예로 들겠습니다. 사용자가 이메일 하나만 남기고, 외부 메일 발송 업체가 안내를 보내는 구조입니다. 이 사례는 입력 항목을 설명하기 위한 것으로, 실제 Real AI Lab의 처리방침이나 법률 검토 완료 문서가 아닙니다.

항목확인한 사실로 채울 내용비워두면 생기는 문제
이메일알림 신청 폼의 필수 입력받지 않는 이름·전화번호까지 초안에 추가될 수 있음
발송 업체계약 상대·처리 국가·업무 범위위탁과 국외 이전 항목을 구분할 수 없음
삭제철회 후 실제 삭제 시점과 백업 처리“즉시 삭제” 문구와 시스템 동작이 어긋날 수 있음
분석 도구실제 요청되는 쿠키·스크립트사용하지 않는 광고 도구를 고지하거나 사용 중인 도구를 누락

입력 점검표 CSV를 복사해 확인된 값과 미확인 값을 나누세요. 확인되지 않은 위탁 업체나 보유 기간을 AI가 채우게 해서는 안 됩니다. 초안과 이 표를 대조해, 입력에 없던 수집 항목이 생겼다면 실제 코드·계약에서 근거를 찾거나 삭제합니다.

예를 들어 초안의 “회원 탈퇴 시 모든 자료를 즉시 삭제합니다”는 탈퇴 기능도 없는 알림 서비스에 맞지 않습니다. 실제로 제공하는 알림 해지 경로와 삭제 처리에 맞춰 문구를 다시 써야 합니다. 이 글은 생성 스킬의 활용과 검토 방법을 설명하며 완성된 법률 문서를 제공하지 않습니다.

알림 해지와 회원 탈퇴처럼 다른 기능을 같은 삭제 문구로 처리하지 않습니다. 가상 알림 서비스의 문구 대조 예시입니다.
알림 해지와 회원 탈퇴처럼 다른 기능을 같은 삭제 문구로 처리하지 않습니다. 가상 알림 서비스의 문구 대조 예시입니다.
크게 보기

수정 기록: 과징금의 적용 조건·최대치와 시행 시점을 정정하고 서비스 사실관계 점검표를 추가했습니다.

출처

확인 날짜: 2026년 9월 14일. 기존 문서 설명과 이번 검증 범위는 본문에서 구분했습니다. 원문이 갱신되면 이 글의 수치도 달라질 수 있습니다.

자주 묻는 질문

생성된 처리방침을 그대로 사이트에 올려도 되나요?
초안으로 쓰고 검토를 거치는 것을 전제로 만들어진 도구입니다. 저장소도 법률 자문이 아니라 템플릿 생성 스킬로 소개하고 있습니다. 수집 항목·보유 기간·위탁 업체처럼 사실관계에 해당하는 부분은 사람이 직접 맞춰야 하고, 과징금이 매출 기준으로 바뀐 개정법이 시행되는 상황이라 실제 서비스라면 최종 확인을 받는 편이 안전합니다.
Next.js가 아닌 프로젝트에도 쓸 수 있나요?
본문 텍스트는 어디에나 쓸 수 있습니다. 다만 동의 모달과 쿠키 배너 같은 UI 컴포넌트는 Next.js 13 이상 + Tailwind + shadcn/ui 조합을 대상으로 만들어져 있어서, 다른 스택이면 문구만 가져다 쓰고 화면은 직접 붙이게 됩니다.
Claude Code 말고 다른 도구에서도 되나요?
이 글에서는 Claude Code용 저장소 문서를 검토했습니다. 다른 에이전트의 설치 경로·호출 방법·스크립트 호환성은 직접 확인하지 않았으므로 그대로 복사하면 동작한다고 보장할 수 없습니다.

관련 글