앱 개인정보처리방침 작성법 — 스토어 제출 전 꼭 있어야 하는 문서 3개와 남의 템플릿을 그대로 쓰면 안 되는 이유

앱 코드가 다 끝났는데 스토어 제출 버튼을 못 누르는 경우가 있습니다. 개발이 덜 된 게 아니라 문서가 없어서입니다. 애플과 구글은 앱을 등록할 때 개인정보처리방침의 공개 URL을 입력하게 하고, 그 칸이 비어 있으면 제출이 진행되지 않습니다. 앱 개인정보처리방침 작성은 법무가 아니라 출시 체크리스트의 한 줄인데, 처음 앱을 내는 분들은 대개 제출 직전에 알게 되고 급한 마음에 다른 앱의 문서를 복사해 올립니다. 이 글은 출시 전에 있어야 하는 문서 세 개와 각 문서에 꼭 들어가야 하는 내용을 정리한 것입니다.

저희는 '플린앱스'라는 이름으로 앱을 만들어 온 대전의 에이전시, 주식회사 굿데이터랩입니다. 어느 업체에 맡기시든, 직접 만드시든 쓰실 수 있도록 저희가 심사 제출 전에 실제로 확인하는 항목만 적었습니다. 법률 자문이 아니라 개발 현장의 순서이고, 업종에 따라 추가 요건이 있을 수 있습니다.

문서 1. 개인정보처리방침 — 이메일 하나만 받아도 의무입니다

"우리 앱은 개인정보를 안 받는데요"라는 말을 자주 듣습니다. 그런데 회원가입이 있으면 이메일이나 전화번호를, 소셜 로그인을 붙이면 프로필 정보를, 문의 폼이 있으면 연락처를 받습니다. 그 순간부터 개인정보보호법상 개인정보처리자이고, 처리방침을 정해서 누구나 볼 수 있게 공개해야 합니다.

스토어 요건도 같습니다. 애플은 모든 앱에 처리방침 URL을 요구하고, 구글 플레이도 데이터 보안 섹션과 함께 URL을 필수로 받습니다. 흔히 놓치는 조건이 두 가지입니다.

내용은 법이 정한 필수 항목을 따라갑니다. 아래 표를 먼저 채우는 것이 빠릅니다.

항목 내 앱에서 확인할 것
수집 항목 이메일, 이름, 전화번호, 프로필 사진, 기기 식별값, 위치 등 실제로 받는 것만
수집·이용 목적 회원 식별, 서비스 제공, 결제·정산, 문의 응대, 공지 발송 등
보유·이용 기간 탈퇴 시 즉시 삭제인지, 법령상 일정 기간 보관하는 항목은 무엇인지
제3자 제공·처리 위탁 결제대행사, 푸시 알림, 로그인 제공자, 분석 도구 등 데이터가 넘어가는 외부 서비스
국외 이전 해외 서버나 해외 사업자 서비스를 쓰면 그 사실과 국가
정보주체 권리 열람·정정·삭제·처리정지 요청을 어디로, 어떻게 하는지
개인정보 보호책임자 이름, 직책, 연락처

오른쪽 칸의 절반은 개발자가 아니면 채우기 어렵습니다. 어떤 외부 서비스에 데이터가 흘러가는지는 코드를 짠 사람이 알기 때문입니다. 처리방침은 개발을 맡은 쪽이 기술 항목을 알려줘야 완성되는 문서입니다. 외주라면 "우리 앱이 데이터를 보내는 외부 서비스 목록을 주세요"라고 요청하셔야 합니다.

문서 2. 이용약관 — 회원과 결제가 있으면 계약서입니다

이용약관은 사용자와 운영자 사이의 계약입니다. 회원가입만 있어도 필요하고, 결제가 있으면 반드시 있어야 합니다. 스토어가 URL을 강제하지는 않지만, 없으면 문제가 생겼을 때 기준이 없는 채로 사용자와 다투게 됩니다. 최소한 이것은 들어가야 합니다.

앱 안에서 돈을 받는다면 전자상거래법이 함께 적용됩니다. 통신판매업 신고를 하고, 상호·대표자·사업자등록번호·연락처·신고번호를 앱 안에서 볼 수 있게 표시해야 합니다. 보통 약관 하단이나 설정 화면의 사업자 정보에 넣습니다. 통신판매업 신고는 결제대행사 가맹 심사에서도 요구하는 서류라서, 사업자등록을 할 때 같이 챙기는 것이 맞습니다. 결제 방식과 가맹 심사 순서는 결제 연동 글에 있습니다.

문서 3. 접근권한 고지 — 카메라·위치·연락처를 왜 쓰는지 먼저 말해야 합니다

세 번째 문서는 종이가 아니라 앱 안의 화면과 설정값입니다. 카메라, 사진, 위치, 연락처, 마이크, 알림 같은 기기 기능에 접근하려면 왜 필요한지를 먼저 알리고 동의를 받아야 합니다. 국내법은 필수 권한과 선택 권한을 나눠 이유를 고지하게 하고, 선택 권한을 거부했다는 이유로 서비스 이용을 막지 못하게 합니다.

심사에서도 자주 걸립니다. iOS는 권한 요청 문구가 비어 있거나 "앱 기능에 필요합니다"처럼 이유가 없으면 거절하고, 안드로이드는 핵심 기능과 관계없는 민감 권한을 선언하면 그 자체로 반려 사유입니다. 실무에서는 세 가지를 확인합니다.

  1. 실제로 쓰는 권한만 요청하는가. 바이브코딩이나 템플릿으로 만든 앱은 안 쓰는 권한이 설정 파일에 남아 있는 경우가 많습니다. 지우는 것이 가장 안전합니다.
  2. 권한마다 이유 문구가 구체적인가. "프로필 사진 등록을 위해 사진 접근이 필요합니다"처럼 어떤 기능에 쓰는지 적습니다.
  3. 거부해도 나머지 기능이 동작하는가. 위치를 거부하면 지도만 막히고 앱은 열려야 합니다.

여기서 고지한 권한은 문서 1의 수집 항목과 맞아야 합니다. 위치 권한을 요청하는데 처리방침에 위치 정보가 없다면 둘 중 하나는 거짓입니다.

복붙 템플릿이 거짓 고지가 되는 이유

급할 때 가장 많이 하는 일이 다른 앱의 처리방침을 복사해 회사 이름만 바꾸는 것입니다. 위험한 이유는 문서가 없어서가 아니라 문서가 내 앱과 다르기 때문입니다. 남의 앱은 결제대행사를 쓰고 내 앱은 안 쓰는데 그 이름이 제3자 제공 항목에 남아 있거나, 내 앱은 해외 분석 도구에 데이터를 보내는데 문서에는 국외 이전이 없다면 사실과 다른 고지입니다. 사실과 다른 처리방침은 없는 것보다 나쁠 수 있습니다.

더 좋은 방법이 있습니다. 개인정보보호위원회가 운영하는 개인정보보호 포털에 처리방침 작성 지원 도구가 무료로 공개돼 있습니다. 법이 요구하는 순서대로 질문에 답하면 초안이 나옵니다. 다만 이 도구도 내 앱의 실제 데이터 흐름을 아는 사람이 써야 합니다. 앞의 표를 개발 쪽과 함께 채운 뒤 옮기는 순서가 가장 빠릅니다. 그리고 결제나 푸시 알림처럼 새 데이터를 받는 기능이 붙으면 처리방침과 스토어의 데이터 항목도 같이 갱신해야 합니다.

심사 제출 전 문서 점검표

출시 직전에 아래 열 줄만 확인하면 문서 때문에 제출이 멈추는 일은 거의 없습니다.

  1. 처리방침이 로그인 없이 열리는 공개 URL에 있다
  2. 앱 설정 화면에서 같은 처리방침으로 연결된다
  3. 처리방침의 수집 항목이 실제로 받는 항목과 같다
  4. 데이터를 보내는 외부 서비스가 제3자 제공·위탁 항목에 전부 있다
  5. 해외 서비스를 쓴다면 국외 이전 항목이 있다
  6. 이용약관이 있고, 결제가 있으면 취소·환급 기준이 있다
  7. 돈을 받는 앱이면 통신판매업 신고번호와 사업자 정보가 앱 안에 보인다
  8. 요청하는 권한이 전부 실제로 쓰는 것이고 이유 문구가 있다
  9. 선택 권한을 거부해도 앱이 동작한다
  10. 회원 탈퇴 기능이 앱 안에 있고, 탈퇴 처리가 처리방침의 보유 기간과 맞다

절반은 사업자가, 절반은 개발자가 답할 항목입니다. 외주라면 계약 전에 처리방침·약관에 필요한 기술 정보 제공, 앱 내 연결, 권한 고지 문구 작성이 범위에 포함되는지 한 줄로 확인하시기 바랍니다. 둘 다 범위에 없으면 심사 직전에 혼자 남게 됩니다.

문서까지 포함해서 제출 가능한 상태로 넘겨드립니다

노에이전트는 8주 안에 심사 제출 전 출시 점검을 넣어 두고, 위 점검표를 고객과 함께 확인합니다. 처리방침에 들어갈 데이터 흐름과 외부 서비스 목록, 앱 내 연결, 권한 고지 문구, 탈퇴 기능은 800만원(부가세 포함) 정액 안에서 저희가 맡고, 문서의 최종 확정과 통신판매업 신고처럼 사업자 명의로 해야 하는 일은 무엇을 언제 하면 되는지 킥오프에서 미리 알려드립니다. 지금 만들고 있는 앱에 어떤 문서가 필요한지만 확인하고 싶으셔도 괜찮습니다. 상담은 무료입니다.