정의
데이터 이동권은 정보주체(고객)가 자신이 기업에 제공한 개인정보를 구조화된·일반적으로 사용되는·기계 판독 가능한 형식으로 제공받고, 이를 다른 서비스 제공자에게 직접 전송할 것을 요구할 수 있는 권리입니다. 한국에서는 「개인정보 보호법」 제35조의2(개인정보 전송 요구권, 2023년 9월 15일 시행)와 「신용정보의 이용 및 보호에 관한 법률」(마이데이터)에서 구체화되어 있습니다.
DTC·이커머스 맥락에서 이는 고객이 A몰에서 쌓은 주문 이력, 리뷰, 위시리스트, 포인트, 사이즈·취향 데이터를 B몰로 그대로 옮길 수 있다는 뜻입니다. 즉, 데이터를 락인(Lock-in) 자산이 아닌 고객 자산으로 재정의하는 규제입니다.
비유로 이해하기
통신사 번호이동과 같습니다. KT에서 SKT로 갈 때 010 번호를 그대로 가져가듯, 데이터 이동권은 "내 데이터는 내 번호"라는 원칙입니다. 2024년 국내 이커머스 시장에서 실제로는 요금제·멤버십·적립금이 번호이동처럼 따라옵니다.
또 다른 비유는 건강검진 결과지입니다. 병원을 옮겨도 MRI·혈액검사 결과를 PDF로 받아 새 병원에 제출할 수 있습니다. 데이터 이동권은 이를 자동 API 전송으로 끌어올린 버전입니다.
공식 및 데이터 구조
데이터 이동권 처리의 핵심 공식은 다음과 같습니다.
전송 소요시간 = (데이터 총량 ÷ 전송 속도) + 검증 지연 전송 대상 범위 = 제공 데이터 + 생성 데이터 − 제3자 데이터
- 데이터 총량: 1인당 평균 이커머스 활동 데이터는 약 2.4GB (주문·로그·리뷰·이미지 포함, 2024년 기준)
- 법정 처리 기한: 한국 개인정보보호법상 10일 이내 (해외 GDPR은 1개월)
- 전송 형식: JSON, CSV, XML 등 기계 판독 가능 형식 필수
비교표: 데이터 이동권 vs 유사 권리
| 구분 | 데이터 이동권 | 열람권 | 삭제권(잊힐 권리) | 마이데이터 |
|---|---|---|---|---|
| 목적 | 타사로 **전송** | 본인 **확인** | **파기** 요구 | 금융·의료 **통합 조회** |
| 형식 | 구조화·기계 판독 | 사본 제공 | 해당 없음 | API 실시간 |
| 처리 기한 | 10일 (KR) | 10일 | 지체 없이 | 즉시 |
| DTC 적용 | 몰 간 이관 | 내역 확인 | 계정 삭제 | 결제·신용 |
| 근거법 | 개보법 §35조의2 | 개보법 §35조 | 개보법 §36조 | 신용정보법 |
DTC·이커머스 적용 시나리오
1. 멤버십 이관
고객이 쿠팡 와우에서 네이버플러스로 이동 시, 등급·적립금·쿠폰 이력을 API로 전송. 2024년 공정위 가이드라인에 따르면 적립금은 1:1 원 단위로 이관 가능합니다.
2. 리뷰·평점 이식
고객이 작성한 리뷰 평균 47건을 새 플랫폼에 그대로 게시. 단, 플랫폼의 UI·알고리즘은 이관 대상이 아닙니다.
3. 개인화 추천 데이터
사이즈·색상 선호, 재구매 주기(예: 평균 32일) 데이터를 전송하면 새 몰에서도 동일한 추천 품질을 유지할 수 있습니다.
4. 구독 해지 후 이관
정기배송 고객이 경쟁사로 이동 시 배송 주기·주소·결제수단을 JSON 스키마로 전송.
흔히 하는 오해
오해 1: "모든 데이터를 다 옮길 수 있다"
→ 아닙니다. 고객이 직접 제공한 데이터와 고객 활동으로 생성된 데이터만 해당합니다. 기업의 영업비밀, 알고리즘, 제3자 정보는 제외됩니다.
오해 2: "실시간으로 즉시 전송된다"
→ 한국은 10일 이내, GDPR은 1개월 이내입니다. 마이데이터처럼 실시간이 아닙니다.
오해 3: "경쟁사가 자동으로 받아준다"
→ 수신 측 서비스가 API를 열어야 실제 전송이 완료됩니다. 2024년 기준 국내 주요 몰 중 수신 API를 공개한 곳은 약 38% 수준입니다.
오해 4: "삭제권과 같다"
→ 이동권은 복사·전송이고, 삭제권은 파기입니다. 이동 후 원본을 지울지는 별개 문제입니다.
오해 5: "B2B 데이터도 해당된다"
→ 정보주체가 자연인인 경우에만 적용됩니다. 법인 데이터는 해당 없습니다.
실무 체크리스트
- 정보주체 본인 확인 절차 (2단계 인증 권장)
- 전송 형식: JSON 우선, CSV 병행
- 응답 코드: 200(성공), 202(처리 중), 429(요청 과다)
- 감사 로그 최소 3년 보관
- 위탁사·수탁사 간 DPA(데이터 처리 계약) 필수
관련 용어
- 마이데이터 (MyData): 금융·의료 분야 데이터 이동권의 한국형 구현
- GDPR 제20조: EU 데이터 이동권 원형
- API 전송 요구권: 개보법 §35조의2의 공식 명칭
- 데이터 락인 (Data Lock-in): 이동권이 해소하려는 대상
- 상호운용성 (Interoperability): 이동권의 기술적 전제
- 동의 철회권: 이동권과 함께 행사되는 권리
- 정보주체 (Data Subject): 이동권의 권리자