개인정보처리방침을 Claude Code 스킬로 만드는 절차
개인정보처리방침 생성 스킬에 넘길 서비스 사실관계 점검표와 초안 대조 방법입니다. 법령 조건과 확인되지 않은 입력을 구분해 잘못된 고지를 줄입니다.
- #Claude Code
- #개인정보처리방침
- #GDPR
- #PIPA
- #스킬
개인정보처리방침 초안, 어디서부터 써야 할까
서비스는 다 만들었는데 개인정보처리방침에서 막히는 경우가 꽤 많습니다. 남의 문서를 복사하자니 우리 서비스와 안 맞고, 처음부터 쓰자니 어떤 조항이 필요한지부터 어렵거든요.
이 글에서는 대화 몇 번으로 개인정보처리방침과 이용약관 초안을 만들고, 실제 파일까지 받는 흐름을 따라가 봅니다. 오픈소스 스킬 하나를 설치하면 본문뿐 아니라 동의 모달과 쿠키 배너도 함께 만들 수 있어요.
이게 필요해지는 순간은 대개 갑자기 옵니다. 광고 심사에서 프라이버시 정책 페이지가 필요하다는 걸 알게 되거나, 앱 심사에서 막히거나, EU 사용자가 붙기 시작했을 때입니다.
문장보다 어려운 건 적용할 조항을 고르는 일입니다
처리방침은 문장이 어려운 게 아니라 어떤 조항이 우리한테 해당하는지를 판단하는 게 어렵습니다.
- 14세 미만 가입을 받는가
- AI가 자동으로 결정을 내리는 기능이 있는가
- 맞춤형 광고를 붙이는가
- 민감정보를 다루는가
- 해외 사업자인가
해당할 때만 들어가야 하는 항목들입니다. 남의 처리방침을 복사하면 우리에게 없는 조항이 들어가거나, 있어야 할 조항이 빠집니다. 이 스킬은 그 판단을 질문으로 바꿔놓았습니다.
1단계 — 설치
Claude Code 기준입니다.
mkdir -p ~/.claude/skills
cd ~/.claude/skills
git clone https://github.com/kimlawtech/korean-privacy-terms.git
for s in privacy-terms privacy-kr privacy-eu privacy-us privacy-jp privacy-global privacy-global-jp; do
ln -sf ~/.claude/skills/korean-privacy-terms/skills/$s ~/.claude/skills/$s
done
진입점 하나에 관할별 하위 스킬이 붙는 구조입니다. 스킬 설치와 실행 환경 설정이 처음이라면 spec-kit 설치와 실행 흐름도 같이 확인하는 편이 좋습니다. 어디 법을 따를지 이미 정해져 있으면 곧장 해당 스킬을 부르면 됩니다.
| 스킬 | 용도 |
|---|---|
privacy-terms | 진입점. 번호 메뉴로 안내 |
privacy-kr | 한국 PIPA 전용 |
privacy-eu | EU GDPR 전용 (영문 출력) |
privacy-us | 미국 CCPA/CPRA 전용 (영문 출력) |
privacy-jp | 일본 APPI 전용 (일본어 출력) |
privacy-global | 한국 + EU 병기 |
privacy-global-jp | 한국 + 일본 병기 |
프로젝트 안에만 두고 싶으면 ~/.claude/skills/korean-privacy-terms 를 프로젝트의 .claude/skills/ 로 복사하면 됩니다.
2단계 — 첫 세 질문으로 갈래를 정한다
/privacy-terms 를 치면 세 가지를 묻습니다. 이 세 답이 이후 질문 범위와 출력 언어를 전부 결정합니다.
- 대상 사용자 — 한국만 / 해외 위주 / 글로벌
- 해외 주력 지역 — EU / 미국 / 아시아 / 전세계
- 운영 주체 소재지 — 한국 / 해외
예를 들어 “글로벌 · 유럽 · 한국 법인”이라고 답하면 적용 법령이 PIPA + GDPR로 잡히고, 한국어와 영문을 병기해 /privacy, /eu/privacy, /terms, /eu/terms 네 벌과 컴포넌트가 생성 대상이 됩니다. 여기서 한 번 확인을 받고 넘어갑니다.
질문 3개가 결정하는 것
- 1. 대상 사용자
- 2. 해외 주력 지역
- 3. 운영 주체 소재지
- 1. 적용 법령 (PIPA · GDPR …)
- 2. 출력 언어 · 병기 여부
- 3. 생성할 문서와 컴포넌트
이후에는 해당 관할에 필요한 질문만 추가로 묻는다. 저장소 기준 평균 10분 이내.
이후에는 해당 관할에 필요한 질문만 추가로 물어봅니다. 저장소는 여기까지 평균 10분 이내로 잡고 있습니다.
3단계 — 서비스 유형에 따라 조항이 갈린다
SaaS · 쇼핑몰 · 커뮤니티 · 블로그 · 핀테크 · AI 서비스 중 어디에 해당하는지에 따라 조항이 바뀝니다. 쇼핑몰이면 전자상거래법 쪽이, AI 서비스면 자동화된 결정 관련 조항이 붙는 식입니다.
반영된 근거 문서는 다음과 같습니다.
| 관할 | 반영 내용 |
|---|---|
| 한국 | PIPA, 약관규제법, 전자상거래법. 처리방침 작성지침 2025.4.21 개정본. 개인정보보호법 2026.3.10 공포(2026.9.11 시행, 반복적·중대한 위반에 최대 매출 10% 징벌적 과징금). 전송요구권 §35조의2, 자동화된 결정 대응권 §37조의2. 생성형 AI 개인정보 안내서(2025.8). 공정위 전자상거래 표준약관 제10023호 |
| EU | GDPR 8대 권리, Art. 6 법적 근거, Art. 83 과태료(4% 또는 2천만 유로). CRD·DSA·ePrivacy |
| 미국 | CCPA/CPRA 및 주요 주법 |
| 일본 | APPI, 消費者契約法, 特定商取引法 |
2026년 9월 11일부터 반복적·중대한 위반에 대한 최대 매출 10% 징벌적 과징금 제도가 시행됐습니다. 모든 위반에 일률적으로 10%가 부과된다는 뜻은 아닙니다. 예전에 만든 처리방침을 그대로 두기보다 지금 수집하는 정보와 법 시행일을 다시 확인해야 합니다.
4단계 — 화면 붙이기
문서만 나오는 게 아니라 화면 조각도 같이 나옵니다.
- shadcn/ui 기반 동의 모달 (
localeprop으로ko·en·ja런타임 전환) - 쿠키 동의 배너 — 필수·기능·분석·광고 4카테고리, GDPR 옵트인 모드 지원
- 카카오식 라벨링 카드 6종
- 처리방침·약관 페이지 템플릿
대상 스택은 Next.js 13 이상(App Router 권장) + Tailwind + shadcn/ui + MDX입니다. shadcn/ui와 MDX는 자동 설치를 지원합니다.
흔한 실패
| 상황 | 원인 | 대응 |
|---|---|---|
| 스킬이 목록에 안 뜬다 | 하위 스킬 심볼릭 링크를 안 걸었다 | 설치 스크립트의 for 루프까지 실행했는지 확인 |
| 영문이 아니라 한국어로 나온다 | 진입점에서 관할을 한국으로 답했다 | privacy-eu / privacy-us 를 직접 호출 |
| 조항이 우리 서비스와 안 맞는다 | 서비스 유형 답변이 실제와 다르다 | 유형을 다시 잡고 재실행 |
| 쿠키 배너가 화면에서 깨진다 | shadcn/ui가 프로젝트에 없다 | 자동 설치를 허용하거나 먼저 설치 |
그대로 쓰면 안 되는 부분
생성된 문서는 초안입니다. 스킬이 채워주는 것은 법령 구조와 조항 문장이고, 사실관계는 못 채웁니다. 아래 항목은 사람이 확인해야 합니다.
- 실제로 수집하는 항목이 문서와 일치하는가 (분석 도구·광고 SDK가 몰래 더 걷고 있지 않은가)
- 보유 기간이 실제 운영과 같은가
- 위탁·제3자 제공 업체 목록이 최신인가
- 개인정보 보호책임자 연락처가 실제로 닿는가
이 네 가지가 틀리면 문서가 아무리 잘 쓰여 있어도 소용이 없습니다. 조사에서 보는 건 문서가 아니라 문서와 실제의 차이입니다.
배포 전에는 실제 데이터 흐름과 한 줄씩 대조하세요
가장 빠른 검수 방법은 처리방침을 읽는 게 아니라 서비스의 데이터 흐름을 먼저 적는 것입니다. 회원가입, 결제, 문의, 분석, 광고처럼 개인정보가 생기는 지점을 나열하고 각 지점마다 수집 항목·전송 대상·보유 기간을 붙이세요. 그다음 생성된 문서에서 같은 내용을 찾습니다.
예를 들어 가입 화면에는 이메일만 받는데 분석 SDK가 기기 식별자와 접속 기록을 보내고 있다면, 화면만 보고 만든 초안은 틀립니다. 결제 대행사나 이메일 발송 업체를 바꿨는데 위탁사 목록이 예전 상태여도 마찬가지입니다. 코드와 관리자 설정을 함께 보는 이유가 여기 있습니다.
개인정보처리방침은 초안 뒤 검토가 더 중요합니다
- 1. 스킬로 초안 생성
- 2. 실제 수집 항목 대조
- 3. 보유 기간·위탁사 확인
- 4. 법률 검토 후 공개
서비스의 실제 데이터 흐름과 다른 문구가 하나라도 있으면 초안으로 되돌려 수정합니다.
수정이 끝나면 날짜와 담당자를 남기세요. 다음 검토 때 무엇이 바뀌었는지 추적할 수 있어야 업데이트가 일회성 작업으로 끝나지 않습니다.
체크리스트
- 하위 스킬 7개까지 링크 등록 완료
- 첫 3문항 답변이 실제 서비스 상황과 일치
- 서비스 유형 정확히 선택
- 조건부 섹션(14세 미만·AI 자동화 결정·맞춤형 광고·민감정보) 해당 여부 확인
- 수집 항목·보유 기간·위탁 업체를 실제 운영과 대조
- 쿠키 배너 4카테고리가 실제로 붙은 스크립트와 맞는지 확인
- 2026.9.11 시행된 개정 내용의 적용 조건을 현재 서비스와 대조
스킬에 넘기기 전에 수집 목록부터 만드세요
가상의 강의 알림 서비스를 예로 들겠습니다. 사용자가 이메일 하나만 남기고, 외부 메일 발송 업체가 안내를 보내는 구조입니다. 이 사례는 입력 항목을 설명하기 위한 것으로, 실제 Real AI Lab의 처리방침이나 법률 검토 완료 문서가 아닙니다.
| 항목 | 확인한 사실로 채울 내용 | 비워두면 생기는 문제 |
|---|---|---|
| 이메일 | 알림 신청 폼의 필수 입력 | 받지 않는 이름·전화번호까지 초안에 추가될 수 있음 |
| 발송 업체 | 계약 상대·처리 국가·업무 범위 | 위탁과 국외 이전 항목을 구분할 수 없음 |
| 삭제 | 철회 후 실제 삭제 시점과 백업 처리 | “즉시 삭제” 문구와 시스템 동작이 어긋날 수 있음 |
| 분석 도구 | 실제 요청되는 쿠키·스크립트 | 사용하지 않는 광고 도구를 고지하거나 사용 중인 도구를 누락 |
입력 점검표 CSV를 복사해 확인된 값과 미확인 값을 나누세요. 확인되지 않은 위탁 업체나 보유 기간을 AI가 채우게 해서는 안 됩니다. 초안과 이 표를 대조해, 입력에 없던 수집 항목이 생겼다면 실제 코드·계약에서 근거를 찾거나 삭제합니다.
예를 들어 초안의 “회원 탈퇴 시 모든 자료를 즉시 삭제합니다”는 탈퇴 기능도 없는 알림 서비스에 맞지 않습니다. 실제로 제공하는 알림 해지 경로와 삭제 처리에 맞춰 문구를 다시 써야 합니다. 이 글은 생성 스킬의 활용과 검토 방법을 설명하며 완성된 법률 문서를 제공하지 않습니다.
수정 기록: 과징금의 적용 조건·최대치와 시행 시점을 정정하고 서비스 사실관계 점검표를 추가했습니다.
출처
-
개인정보보호위원회 개정법 안내: 반복적·중대한 위반의 최대 과징금과 2026.9.11 시행.
-
kimlawtech/korean-privacy-terms - GitHub README v4.1.0 (Apache-2.0). 하위 스킬 목록, 반영 법령과 시행일, 대상 스택, 설치 절차는 이 문서 기준입니다.
확인 날짜: 2026년 9월 14일. 기존 문서 설명과 이번 검증 범위는 본문에서 구분했습니다. 원문이 갱신되면 이 글의 수치도 달라질 수 있습니다.
자주 묻는 질문
- 생성된 처리방침을 그대로 사이트에 올려도 되나요?
- 초안으로 쓰고 검토를 거치는 것을 전제로 만들어진 도구입니다. 저장소도 법률 자문이 아니라 템플릿 생성 스킬로 소개하고 있습니다. 수집 항목·보유 기간·위탁 업체처럼 사실관계에 해당하는 부분은 사람이 직접 맞춰야 하고, 과징금이 매출 기준으로 바뀐 개정법이 시행되는 상황이라 실제 서비스라면 최종 확인을 받는 편이 안전합니다.
- Next.js가 아닌 프로젝트에도 쓸 수 있나요?
- 본문 텍스트는 어디에나 쓸 수 있습니다. 다만 동의 모달과 쿠키 배너 같은 UI 컴포넌트는 Next.js 13 이상 + Tailwind + shadcn/ui 조합을 대상으로 만들어져 있어서, 다른 스택이면 문구만 가져다 쓰고 화면은 직접 붙이게 됩니다.
- Claude Code 말고 다른 도구에서도 되나요?
- 이 글에서는 Claude Code용 저장소 문서를 검토했습니다. 다른 에이전트의 설치 경로·호출 방법·스크립트 호환성은 직접 확인하지 않았으므로 그대로 복사하면 동작한다고 보장할 수 없습니다.
관련 글
AI Coding Tools
Anthropic의 프롬프트 80% 축소 사례와 블로그 규칙 충돌 정리
Anthropic의 컨텍스트 엔지니어링 설명을 바탕으로, 실제 블로그 생성 규칙의 글자 수·그림 수·검증 기준 충돌을 찾아 고친 사례를 보여드립니다.
AI Coding Tools
oh-my-design 2.0 설치 실습: DESIGN.md가 아직 없다는 진단의 의미
Codex용 oh-my-design 2.0.0을 실제 설치하고 doctor 결과를 확인했습니다. 설치와 디자인 기준 완성을 구분하고, 기준서와 반응형 HTML 예제를 제공합니다.