Skip to content

Latest commit

 

History

2 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 

Repository files navigation

privacy-build

"사이트는 만들었는데, 개인정보 처리방침 같은 거 만들어야 하나요?"

신청 폼을 만들어서 이메일을 받기 시작한 순간부터, 한국에서는 개인정보 처리방침이 법적 의무입니다. 없으면 과태료 1천만원 이하. 무료 서비스도, 사업자등록이 없어도 마찬가지예요.

그런데 막상 만들려고 하면 — 뭘 써야 하는지, 어디까지 써야 하는지, 내 서비스에 뭐가 해당되는지 알 수가 없습니다. 남의 처리방침을 복사해 오면 실제로 하지도 않는 일(CCTV, 위탁사, 만 14세 미만 절차)이 적혀 있어서 그 자체로 위반이 되고요.

privacy-build는 그 3종 문서를 처음부터 만들어 주는 Claude Skill입니다.


무엇이 만들어지나

Claude와 10~15분 대화하면 파일 5개가 나옵니다.

📄 개인정보처리방침.md      법정 기재사항 13개 장, 내 서비스에 맞게 채워진 상태
📄 마케팅수신동의.md        동의 화면 문구 + 채널별 발송 템플릿 + 2년 재확인 안내문
📄 이용약관.md              13개 조, 내 서비스에 없는 조항은 이미 지워진 상태
💻 consent-ui.tsx           가입 폼에 그대로 붙이는 동의 체크박스 컴포넌트
💻 schema.sql               동의 기록용 DB 컬럼 + RLS 정책

여기에 /privacy · /terms 페이지 코드와 푸터 코드까지 같이 나옵니다.

실제로 나오는 모습

① 개인정보 처리방침 — 코드를 스캔해서 실제로 수집하는 것만 적힙니다.

## 1. 수집하는 개인정보 항목과 이용 목적

| 구분 | 수집 항목 | 이용 목적 | 수집 방법 |
|---|---|---|---|
| 필수 | 이메일 주소 | 신청 접수 및 안내 발송 | 신청 폼 입력 |
| 선택 | 이름 | 개별 안내 | 신청 폼 입력 |
| 자동 수집 | 접속 IP, 접속 일시, 쿠키 | 서비스 이용 통계 | 자동 생성 |

## 6. 개인정보의 국외 이전

| 이전받는 자 | 이전 국가 | 이전 항목 | 이용 목적 |
|---|---|---|---|
| Vercel Inc. | 미국 | 접속 로그 | 서비스 호스팅 |
| Supabase Inc. | 싱가포르 | 이메일, 이름 | 데이터 보관 |

👆 6장이 핵심입니다. Vercel·Supabase를 쓰면 개인정보가 국외로 나갑니다. 바이브 코딩으로 만든 사이트가 거의 다 빠뜨리는 항목이에요. 이 스킬은 코드에서 확인되면 묻지 않고 넣습니다.

② 마케팅 수신동의 — 화면에 붙일 문구가 그대로 나옵니다.

☐ [필수] 서비스 이용약관에 동의합니다              [전문 보기]
☐ [필수] 개인정보 수집·이용에 동의합니다            [전문 보기]
☐ [선택] 광고성 정보 수신에 동의합니다              [자세히]
        └ ☐ 이메일  ☐ 문자(SMS)  ☐ 카카오톡  ☐ 앱 푸시

발송할 때 쓸 템플릿도 같이 나옵니다.

(광고) 스폰지클럽
이번 주 세션 안내드려요.

무료수신거부 080-XXX-XXXX

👆 (광고)는 맨 앞, 무료수신거부는 맨 끝, "무료"라는 단어가 반드시 들어가야 합니다. 하나라도 빠지면 과태료 3천만원 이하예요.

③ DB 스키마 — 나중에 못 고치는 것부터 잡아 줍니다.

marketing_consent          boolean default false,
marketing_consent_at       timestamptz,   -- ← 이게 없으면 2년 뒤 대응 불가
marketing_consent_channels text[],        -- ← 이게 없으면 SMS 동의로 카톡 보내게 됨
marketing_consent_version  text

👆 대부분의 서비스가 marketing_consentboolean 하나로만 저장합니다. 그런데 법은 동의일로부터 2년마다 재확인을 요구하고, 확인할 때 "동의한 날짜"를 알려줘야 해요. 날짜를 안 남겼으면 방법이 없습니다. DB 설계 단계에서 결정되는 문제라 나중에 고치기가 가장 어렵습니다.

④ 마지막에 점검표 — 붙이고 나서 뭘 확인해야 하는지.

□ /privacy 와 /terms 가 실제로 열린다 (다른 기기에서도)
□ 푸터 링크가 모든 페이지에 있다
□ 마케팅 체크박스 기본값이 해제다
□ anon 키로 신청자 명단이 조회되지 않는다
□ 브라우저 코드에 service_role 키가 없다

어떻게 진행되나

0. 면책 안내
   "이건 초안 생성 도구지 법률 자문이 아닙니다"

1. 서비스를 먼저 봅니다  ← 여기가 이 스킬의 핵심
   깃허브 주소나 배포 URL을 주면 Claude가 직접 훑습니다.
   폼 필드 · DB 컬럼 · GA/픽셀 · 외부 API · 호스팅 리전
   → 실제 수집 항목 표를 만들어서 "빠진 거 있나요?" 확인

2. 질문 5개 (한 번에 하나씩)
   · 지금 어디까지 하나요?      폼만 / 회원가입 / 결제
   · 사업자등록이 있나요?        없어도 됩니다. 분기가 따로 있어요
   · 마케팅 메시지를 보내나요?   어떤 채널로?
   · 어디에 올렸나요?            Vercel? Supabase? → 국외 이전
   · GA 같은 거 붙였나요?        → 쿠키 항목

3. 문서 3종 초안
   못 채우는 곳은 [[사업자등록번호]] 처럼 빈칸으로 남깁니다.
   가짜 값을 지어내지 않아요.

4. 붙일 코드
   동의 UI · /privacy /terms 페이지 · 푸터 · DB 스키마 · RLS · 수신거부

5. 점검표 + 이 스킬로 안 되는 것

왜 「서비스를 먼저 본다」가 1단계인가

문서에 없는 항목을 실제로 수집하는 것이 가장 흔한 위반입니다.

템플릿부터 채우면 반드시 실제와 어긋나요. "이메일만 받는다"고 써놓고 실제로는 전화번호랑 기기정보를 받고 있거나, GA를 붙여놓고 쿠키 항목이 없거나. 그래서 이 스킬은 코드를 먼저 훑고 수집 항목 표를 확정한 다음에 문서를 씁니다.


privacy-check와 어떻게 다른가

privacy-check privacy-build
언제 문서가 이미 있을 때 문서가 없을 때
하는 일 실제 코드와 대조해 점검 초안 생성 + 구현 코드
결과 감사 리포트 (🔴🟡🟢) 문서 3종 + 붙일 코드

순서는 build → check. 이걸로 만든 다음 privacy-check을 돌리면, 문서와 실제 코드가 어긋난 곳을 잡아 줍니다. 한 바퀴가 돌아요.


설치

privacy-build.skill 파일을 다운로드해서 Claude에 업로드하면 끝입니다.

또는 저장소를 클론해서 스킬 폴더에 둡니다.

git clone https://github.com/selfishclub/privacy-build.git ~/.claude/skills/privacy-build

쓰는 법

그냥 말하면 됩니다.

개인정보 처리방침 만들어줘
이용약관 필요한데 어떻게 해?
마케팅 수신동의 어떻게 받아야 해?
신청 폼 만들었는데 법적으로 뭘 갖춰야 해?

깃허브 주소나 배포된 사이트 주소를 같이 주면 훨씬 정확해집니다.


특히 신경 쓴 것 5가지

① 국외 이전 — Vercel · Supabase · Firebase · OpenAI API를 쓰면 개인정보가 국외로 나갑니다. 처리방침에 별도 항목이 필요한데, 바이브 코딩 스택에서 가장 많이 빠지는 부분이에요.

② 동의 기록 스키마marketing_consent를 boolean 하나로 저장하면 2년 재확인 의무를 이행할 수 없습니다. 스키마 단계에서 결정되는 문제라 나중에 못 고쳐요.

③ 매체별 동의 — 문자와 메신저는 별개 매체입니다. "SMS 수신동의"만 받아 두고 카카오톡으로 광고를 보내면 위법 소지가 있어요. 그래서 동의 UI에서 채널을 분리합니다.

④ 사업자가 없어도 — 사업자등록이 없어도 처리방침 의무는 그대로예요. 개인 명의로 어떻게 쓰는지(상호는 서비스명, 대표자는 본인 실명, 주소는 이메일로 갈음) 분기가 따로 있습니다.

⑤ 개인정보 보호책임자 — 소상공인은 지정 의무가 면제되지만, 처리방침에 이름과 연락처를 적는 의무는 남습니다. (미지정 시 대표자가 자동으로 보호책임자) 가장 흔한 오해라 명시적으로 다뤄요.


구조

privacy-build/
├── SKILL.md                        진행 순서와 분기
└── references/
    ├── 01_legal-basis.md           조문 · 과태료 · 흔한 실수 26가지
    ├── 02_privacy-policy.md        처리방침 템플릿 (13장)
    ├── 03_marketing-consent.md     동의 문구 · 채널별 발송 규칙 · 2년 재확인
    ├── 04_terms.md                 이용약관 템플릿 (13조)
    └── 05_implementation.md        동의 UI · 페이지 · DB · RLS · 수신거부

다루지 않는 것

  • 만 14세 미만 아동 — 법정대리인 동의 절차가 따로 필요합니다
  • 의료 정보 · 금융 정보
  • 해외 이용자 — GDPR · CCPA는 범위 밖
  • 오프라인 사업

유료 결제가 있는 서비스는 초안까지만 만들고, 전자상거래법 표시사항 · 청약철회 · 통신판매업 신고는 전문가 검토를 받으라고 안내합니다.


근거 자료

자료 발행 링크
개인정보 처리방침 작성지침 (2026.4.) 개인정보보호위원회 바로가기
개인정보 처리방침 표준(안) (2026.2.) 개인정보보호위원회 바로가기
불법스팸 방지 정보통신망법 안내서 (7차, 2026.3.) KISA 바로가기
표준약관 공정거래위원회 바로가기
법령 원문 국가법령정보센터 바로가기

references/01_legal-basis.md에 조문 · 과태료가 정리되어 있고, 원문 대조가 끝나지 않은 항목은 ⚠️로 표시해 뒀습니다. 조문 번호를 지어내지 않으려고요.


면책

이 스킬은 초안 생성 도구이며 법률 자문이 아닙니다. 만들어진 문서는 그대로 쓰는 완성본이 아니라, 빈칸을 채우고 실제 서비스와 대조한 뒤에 쓰는 출발점입니다.

법령은 바뀝니다. 특히 2026년 9월 11일 시행 개정 개인정보 보호법으로 유출 통지·신고 관련 조항이 달라져요. 그래서 이 스킬은 템플릿에 조문의 항 번호를 박지 않습니다.


셀피쉬클럽 · 스폰지클럽

About

개인정보 처리방침, 마케팅 수신동의, 이용약관을 처음부터 만들어 주는 Claude 스킬 (한국 법 기준)

Resources

Stars

54 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors