ZHENESJAKOTHVIRUFRAR

Right to Erasure

정의

Right to Erasure(데이터 삭제권)는 GDPR 제17조에 명시된 정보주체의 핵심 권리로, 공식 명칭은 '잊힐 권리(Right to be Forgotten)' 입니다. 정보주체는 개인정보 처리에 대한 정당한 근거가 소멸했을 때, 컨트롤러(데이터 처리자)에게 자신의 개인정보 삭제를 요구할 수 있습니다.

DTC/이커머스 맥락에서 이는 단순한 "회원 탈퇴"와는 차원이 다릅니다. 고객이 탈퇴 버튼을 누르는 순간 끝나는 것이 아니라, 마케팅 데이터베이스, CRM, 광고 리타게팅 픽셀, 서드파티 분석 툴, 이메일 서비스 프로바이더(ESP) 등에 흩어진 모든 사본을 추적하고 제거해야 하는 전사적 프로세스입니다.


비유로 이해하기

데이터 삭제권을 "창고형 매장의 재고 정리" 에 비유해 보겠습니다.

고객이 "내 물건 다 치워주세요"라고 요청하면, 매장 직원은 진열대(프론트엔드)만 비우는 게 아니라 창고(백엔드), 물류센터(서드파티), 반품 보관소(아카이브), 협력업체 재고(프로세서) 까지 전부 확인해야 합니다. 하나라도 남아 있으면 그건 "삭제 완료"가 아닙니다.

GDPR에서 말하는 삭제는 "합리적인 노력을 다한 삭제(reasonable efforts)" 입니다. 즉, 기술적으로 가능한 모든 경로에서 데이터를 제거하고 그 증빙을 남겨야 합니다.


공식 & 핵심 수치

데이터 삭제 요청 처리의 법적 기준은 다음과 같습니다.

삭제 요청 대응 기한 = 30일 (1개월)
복잡한 요청 시 연장 = 최대 +60일 (총 90일)
연장 시 고지 의무 = 연장 사유 + 기한 내 통지

핵심 데이터 3가지:

1. 30일 — GDPR 제12조(3)에 따른 원칙적 대응 기한. DTC 브랜드는 이 기한을 넘기면 최대 €20M 또는 전 세계 연매출 4% 중 높은 금액의 과징금 리스크를 안습니다.

2. 72시간 — 삭제 요청이 아닌 개인정보 유출 통보 기한이지만, 삭제권 컴플라이언스 감사에서 함께 검증되는 수치입니다.

3. €1.2B — 2023년 Meta에 부과된 GDPR 과징금(아일랜드 DPC). 데이터 처리 전반의 컴플라이언스 실패가 얼마나 큰 비용인지 보여주는 대표 사례입니다.


삭제권 vs 다른 정보주체 권리 비교

권리목적대응 기한DTC 실무 영향
**Right to Erasure** (제17조)데이터 완전 삭제30일CRM·광고·ESP 전방위 삭제
**Right to Access** (제15조)데이터 열람30일고객 데이터 리포트 생성
**Right to Rectification** (제16조)정정30일배송지·결제정보 수정
**Right to Data Portability** (제20조)이동30일CSV/JSON 내보내기
**Right to Object** (제21조)처리 거부즉시마케팅 수신 중단

주의: 삭제권은 절대적 권리가 아닙니다. 세금·회계 목적의 거래 기록(예: 전자상거래법상 보존 의무), 법적 분쟁 대비 데이터, 공공 이익 관련 데이터는 삭제 요청에도 보존이 우선될 수 있습니다.


DTC/이커머스 적용 시나리오

시나리오 1: Shopify 고객의 삭제 요청

고객이 "내 데이터 다 지워주세요" 요청 → 브랜드는 다음을 처리해야 합니다.

- Shopify 스토어 고객 계정 삭제

- Klaviyo/Mailchimp 등 ESP 구독자 삭제

- Meta/Google Ads 커스텀 오디언스에서 제외

- GA4, Hotjar 등 분석 툴의 사용자 데이터 삭제

- 서드파티 물류·CS 툴에 전달된 데이터 확인

시나리오 2: 재구매 고객의 부분 삭제 요청

"마케팅 데이터만 지우고, 주문 내역은 남겨주세요" → 이 경우 처리 목적별 분리 삭제가 가능합니다. 마케팅 동의 철회 + 프로파일링 데이터 삭제, 거래 기록은 법정 보존 기간(국내 전자상거래법 기준 5년) 동안 유지.

시나리오 3: EU 고객 + 한국 셀러

한국 셀러가 EU 고객에게 판매 → GDPR 적용 대상입니다. 국내법만 생각하고 "회원 탈퇴 = 삭제 완료"로 처리하면 역외 적용 위반이 됩니다.


흔한 오해 (Common Misconceptions)

❌ "회원 탈퇴 = 데이터 삭제"

→ 탈퇴는 계정 비활성화일 뿐, 백엔드·서드파티 데이터는 그대로 남습니다.

❌ "삭제 요청은 무조건 다 들어줘야 한다"

→ 법적 보존 의무, 계약 이행, 법적 청구 대응 목적이 있으면 거부 또는 부분 삭제 가능합니다.

❌ "이메일만 지우면 끝"

→ 광고 픽셀, CRM 태그, 분석 툴, 백업 스냅샷까지 범위에 포함됩니다.

❌ "30일 안에만 하면 된다"

→ 기한 준수뿐 아니라 삭제 증빙(감사 로그) 을 남겨야 합니다. 규제기관은 "어떻게 확인했는가"를 묻습니다.

❌ "B2B 데이터는 해당 없다"

→ 개인사업자·담당자 개인정보도 GDPR상 개인정보입니다.


관련 용어

- GDPR (General Data Protection Regulation) — EU 개인정보보호법

- Data Subject — 정보주체

- Controller / Processor — 컨트롤러 / 프로세서

- Right to be Forgotten — 잊힐 권리 (삭제권의 별칭)

- Data Retention Policy — 데이터 보존 정책

- Consent Withdrawal — 동의 철회

- DSAR (Data Subject Access Request) — 정보주체 권리 요청

- Privacy by Design — 설계 단계부터 프라이버시 내재화

- CCPA/CPRA — 캘리포니아 소비자 프라이버시법 (미국판 삭제권 포함)

- PIPA — 한국 개인정보 보호법 (국내 대응 법규)