바이브 코딩 사이트 개인정보 점검: 위탁·접근권한·파기
바이브 코딩 사이트의 개인정보 관리 책임과 안전 수칙
이 글이 속한 주제: 기업 개인정보 유출 사고 대응
개인정보가 무엇인지 확인하고 수집·보관·파기 범위를 정해야 합니다.
"아무것도 몰라도 바이브 코딩으로 홈페이지 외주를 만들어 돈을 벌었다."
이런 영상, 한 번쯤 보셨을 겁니다. 실제로 가능합니다. AI에게 말로 시키면 그럴듯한 홈페이지가 나오고, 그걸 가게나 업체에 만들어 주고 돈을 받습니다.
그런데 그 영상들과 강의가 거의 알려주지 않는 게 하나 있습니다.
바로 폼·설문으로 모은 개인정보를, 그 뒤에 어떻게 관리하느냐입니다.
동의받는 법, 개인정보 처리방침 만드는 법까지는 가르치는 곳이 있습니다. 하지만 모은 데이터가 보통 구글 스프레드시트에 쌓이고, 엑셀로 다운받아 노트북에 굴러다니는데 — 그게 새면 무슨 일이 나는지, 책임은 누가 지는지까지 짚어주는 자료는 거의 없습니다.
결론부터 말씀드리겠습니다.
폼으로 이름·연락처를 받아 개인을 알아볼 수 있다면 개인정보에 해당할 수 있습니다. 외주 제작자가 해당 정보를 실제로 열람·저장·이전하는 구조라면 계약 명칭만 보지 말고 개인정보 처리업무의 위탁 여부와 역할을 확인해야 합니다.
제가 이 글을 쓰는 이유를 잠깐 말씀드리겠습니다.
저는 오랫동안 개발자로 일했고, 한동안 조직의 보안 관리 책임자 역할도 맡았습니다. 그 눈으로 "바이브 코딩으로 외주 홈페이지 만들어 돈 벌었다"는 영상들을 보면, 한 가지가 계속 마음에 걸립니다.
돈 버는 방법은 알려주지만, 정작 문제가 될 수 있는 부분은 알려주지 않는다는 점입니다.
그리고 이 부분은 코드 실력의 문제가 아니라 '관리'의 영역입니다. 다시 말해, 바이브 코딩을 아무리 잘해도 도구가 대신 해결해 주지 않습니다. 사람이 직접 챙겨야 하는 일입니다. 많은 분들이 이걸 알았으면 해서 정리합니다.
먼저, 당신이 다루는 게 "개인정보"라는 사실부터
많은 초급 개발자가 여기서 방심합니다. "그냥 명단인데 뭐."
하지만 이름·전화번호·이메일·주소처럼 한 사람을 알아볼 수 있는 정보는 전부 개인정보입니다. 설문 응답도 이름이나 연락처가 붙으면 개인정보입니다.
즉, 단순한 명단이 아니라 법이 보호하는 정보를 당신이 손에 쥐고 있는 것입니다. 이 사실 하나만 받아들여도 절반은 해결됩니다.
모은 개인정보는 보통 이 경로로 흐릅니다 (그리고 여기서 샙니다)
초급 개발자가 만든 홈페이지에서 개인정보는 대개 이렇게 움직입니다.
폼·설문 → 구글 스프레드시트에 자동 저장 → 엑셀로 다운로드 → 내 노트북·이메일·카톡·USB
문제는 이 경로의 모든 단계가 새는 지점이라는 겁니다.
- 구글 스프레드시트: 공유 설정이 "링크가 있는 모든 사용자"로 돼 있으면, 주소만 아는 사람은 누구나 명단을 통째로 봅니다.
- 다운로드한 엑셀 파일: 다운로드 폴더에 그대로 방치되거나, 클라우드(구글 드라이브·아이클라우드)에 자동 동기화되거나, 카톡·메일로 전송되거나, USB째 분실됩니다.
- 외주의 경우: 작업이 끝났는데도 고객의 고객 명단이 내 노트북에 그대로 남아 있습니다.
데이터가 "잠기지 않은 서랍"을 여러 개 거치는 셈입니다.
실제로 어떤 사고가 날까요? (남 일이 아닙니다)
추상적인 이야기가 아닙니다.
공개로 설정된 저장소에서 명단이 통째로 빠져나가는 사고는 바이브 코딩 앱들에서 계속 반복됐습니다. AI 앱 빌더로 만든 앱 170개 이상에서 접근 제한이 빠진 채 데이터가 노출돼 공식 취약점 번호(CVE-2025-48757)까지 붙은 사례가 보고됐습니다.
규모만 다를 뿐 구조는 똑같습니다. "접근이 잠겨 있지 않은 곳에 개인정보를 둔 것."
여기에 초급 개발자에게만 더 흔한 사고가 더해집니다.
- 다운받은 엑셀이 든 노트북을 잃어버리거나 악성코드에 감염돼 파일째 새는 경우
- 외주 개발자가 받은 고객 데이터를 다른 일에 쓰거나 방치해 분쟁이 되는 경우
그리고 한번 새면, 그 명단은 피해자에게 보이스피싱·스팸 문자로 곧장 이어집니다.
외주 제작자가 개인정보 처리업무를 맡는 경우
초급 개발자가 가장 잘 모르는 부분입니다.
개인정보 보호법은 개인정보처리자에게 최소 수집·파기·안전성 확보조치 등의 의무를 둡니다. 외주 제작자의 지위는 계약서 이름만으로 정해지지 않으며, 실제로 어떤 개인정보 처리업무를 맡았는지에 따라 달라집니다.
가게·업체가 개인정보처리자이고 개발자가 고객 데이터의 저장·조회·이전 같은 처리업무를 위탁받았다면 개발자는 수탁자에 해당할 수 있습니다. 이 경우 위탁 문서와 감독, 수탁자의 범위 제한 등 법 제26조의 요건을 확인해야 합니다.
- 위탁받은 범위를 넘어 개인정보를 이용하거나 다른 곳에 제공할 수 없습니다.
- 재위탁은 위탁자의 동의와 법정 절차·제한을 확인해야 합니다.
- 위반으로 손해가 생기면, 손해배상 책임에서 수탁자를 개인정보처리자의 소속 직원처럼 봅니다.
따라서 외주 제작자가 고객 명단을 내려받아 보관·가공한다면 단순 화면 제작과 다른 개인정보 처리 책임이 생길 수 있습니다. 반대로 개인정보에 접근하지 않는 제작자까지 자동으로 수탁자라고 단정할 수는 없습니다.
위반의 유형과 사실관계에 따라 시정조치·과태료·과징금·손해배상 등이 문제 될 수 있습니다. 금액과 책임은 조문·위반행위·사업 규모에 따라 달라지므로 이 글에서 정액으로 단정하지 않습니다.
한 가지 덧붙이고 싶습니다. 이건 홈페이지를 만드는 개발자만의 이야기가 아닙니다. 많은 개인사업자들도 고객 명단을 비슷한 방식으로 — 공유가 열린 스프레드시트나 노트북 속 엑셀로 — 관리하고 있습니다.
개인사업자가 개인정보 유출로 크게 처벌받았다는 소식이 아직 흔치 않다 보니 "나는 괜찮겠지" 하고 넘기기 쉽습니다. 하지만 단속이 드물다는 것과 안전하다는 것은 전혀 다른 이야기입니다. 책임의 근거는 법에 있으므로, 사고가 확인되지 않았더라도 접근권한·공유 범위·보유기간을 정기적으로 점검할 필요가 있습니다. 그래서 더 많은 분들이 미리 챙겼으면 합니다.
이 부분은 일반적인 안내이며 법률 자문이 아닙니다. 구체적인 사안은 개인정보보호위원회(privacy.go.kr)나 전문가의 확인을 받으시기 바랍니다.
법적 의무와 이 글의 실무 권고를 구분하면
아래 구분은 2026년 8월 16일 기준으로 국가법령정보센터의 개인정보 보호법·시행령과 개인정보보호위원회의 현행 안전성 확보조치 안내를 대조해 작성했습니다. 실제 계약 구조와 처리 항목에 따라 적용 조문이 달라질 수 있습니다.
| 구분 | 확인할 내용 | 근거·한계 |
|---|---|---|
| 법적 의무 | 처리 목적에 필요한 최소한의 개인정보만 수집하고, 보유기간이 지나거나 목적을 달성하면 원칙적으로 파기하며, 분실·도난·유출 등을 막기 위한 안전성 확보조치를 적용합니다. | 개인정보 보호법 제16조·제21조·제29조. 법률상 예외나 별도 보존 의무가 있으면 달라질 수 있습니다. |
| 위탁 시 의무 | 개인정보 처리업무를 실제로 위탁한다면 목적·범위, 재위탁 제한, 안전조치, 감독, 책임 등을 문서에 명시하고 공개·감독해야 합니다. 수탁자는 위탁 범위를 넘어 이용하거나 제3자에게 제공할 수 없습니다. | 개인정보 보호법 제26조와 시행령 제28조. 단순 제작자라는 명칭만으로 수탁자가 되는 것은 아니며, 계약과 실제 개인정보 처리 여부를 함께 봐야 합니다. |
| 실무 권고 | 스프레드시트를 특정 사용자에게만 공유하고, 로컬 다운로드를 줄이며, 파일 암호·별도 전달 경로·납품 후 사본 삭제를 적용합니다. | 이 글이 초급 제작자에게 제안하는 운영 예시입니다. 이 방법 하나만으로 법정 안전조치를 모두 충족한다고 볼 수 없습니다. |
판단 경계: 이 글은 법률 자문이나 준법 인증이 아닙니다. 서비스 규모·정보 종류·처리 방식에 맞는 현행 의무는 개인정보보호위원회 안내 또는 전문가에게 다시 확인해야 합니다.
그래서 어떻게 관리해야 하나요 (초급도 바로 할 수 있는 7가지)
법률상 최소 수집·파기·안전성 확보조치 의무를 실제 운영으로 옮길 때 참고할 수 있는 예시입니다. 아래 일곱 가지는 서비스별 법정 요건을 대체하는 완결된 준법 목록이 아닙니다.
1. 접근부터 잠그세요. 구글 스프레드시트 공유 설정을 "링크가 있는 모든 사용자"가 아니라 "특정 사람만"으로 바꾸세요. 내 계정과 꼭 필요한 담당자만 보게 합니다. 공개 공유로 인한 노출 위험을 줄일 수 있습니다.
2. 꼭 필요한 것만 받으세요. 연락만 하면 되는데 생년월일·주소·주민등록번호까지 받지 마세요. 많이 받을수록 새면 피해가 커지고 법에도 어긋납니다. 특히 주민등록번호는 법적 근거가 없으면 받으면 안 됩니다.
3. 다운로드는 최소로, 파일엔 암호를 거세요. 엑셀은 꼭 필요할 때만 다운받고, 받은 파일에는 열기 암호를 거세요. 다운로드 폴더에 그냥 두지 말고, 일이 끝나면 삭제하세요.
4. 굳이 다 필요 없으면 가리세요. 분석에 연락처가 필요 없다면 그 열을 빼거나 일부를 가린(예: 010-****-1234) 사본으로 작업하세요.
5. 전송을 조심하세요. 명단 파일을 카톡이나 일반 메일로 아무렇게나 보내지 마세요. 꼭 보내야 한다면 암호를 건 파일로 보내고, 암호는 다른 경로로 알려주세요.
6. 다 쓰면 파기하세요. 목적이 끝난 데이터와 파일은 지체 없이 지우세요. 휴지통과 클라우드 동기화 폴더까지 비워야 진짜 삭제입니다.
7. 외주라면 경계를 분명히 하세요. 작업이 끝나면 데이터는 고객에게 넘기고, 내 노트북·드라이브에서 삭제하세요. 계약서에 "개인정보를 어디까지 다루는지"를 적어두면 책임 범위가 명확해집니다. 고객 명단을 내 기기에 남겨두지 마세요.
납품·배포 전 5분 체크리스트
https://로 시작하는가자주 묻는 질문 (FAQ)
이름·연락처만 받는데 이것도 개인정보인가요?
네. 한 사람을 알아볼 수 있는 정보는 전부 개인정보입니다. 이름과 연락처만으로도 충분히 해당합니다.
동의받고 처리방침까지 만들었으면 끝 아닌가요?
아닙니다. 그건 시작입니다. 모은 뒤에 안전하게 관리하고, 다 쓰면 파기하는 의무가 따로 있습니다. 이 글이 다루는 부분이 바로 그것입니다.
구글 스프레드시트에 그냥 둬도 되나요?
공유 설정이 "특정 사람만"으로 잠겨 있다면 출발점으로는 괜찮습니다. 하지만 "링크가 있는 모든 사용자"로 열려 있으면 사실상 누구나 볼 수 있는 상태이니 즉시 바꾸세요.
엑셀로 받아 노트북에 두는 게 왜 위험한가요?
분실·해킹·자동 동기화·잘못된 전송으로 새기 쉽기 때문입니다. 꼭 받아야 하면 파일에 암호를 걸고, 일이 끝나면 삭제하세요.
외주인데 사고가 나면 누구 책임인가요?
업체와 개발자의 책임은 계약과 실제 처리업무에 따라 달라집니다. 개발자가 개인정보 처리업무를 위탁받아 수행했다면 수탁자 의무가 적용될 수 있으므로 위탁 문서와 접근 범위를 확인해야 합니다.
개인정보가 유출된 것 같으면 어떻게 하나요?
먼저 공개·접근을 즉시 차단하고, 어디서 새어 나갔는지 점검하세요. 그다음 피해자에게 알리고 개인정보침해 신고(118)나 개인정보보호위원회(privacy.go.kr)에 신고·상담하세요.
로그인·회원 기능까지 만든다면? (한 걸음 더)
여기까지는 "폼으로 받은 개인정보 관리"에 대한 이야기였습니다.
만약 회원가입·로그인·결제처럼 더 본격적인 기능을 붙인다면, API 키 관리·데이터베이스 접근 권한·비밀번호 저장 같은 추가 보안이 필요합니다. 이 내용은 추후 포스팅하는 자료를 참고해 주시면 감사드리겠습니다.
결론
바이브 코딩으로 홈페이지를 만들어 돈을 버는 건 분명 가능합니다.
하지만 폼으로 개인정보를 받는 순간, 당신은 단순한 제작자가 아니라 남의 정보를 책임지는 사람이 됩니다.
운영 원칙은 최소 수집, 접근 제한, 안전한 보관, 목적 달성 후 파기입니다. 외주라면 계약과 실제 접근 범위를 문서로 남기고 불필요한 사본을 보유하지 않아야 합니다.
납품 버튼을 누르기 전, 위 체크리스트만 한 번 돌려보세요. 그 5분이 "고객 명단이 통째로 새는 사고"와 멀쩡한 결과물의 차이를 만듭니다.
보안 관리 일을 오래 해 오며 가장 절실히 느낀 건, 사고는 화려한 기능이 아니라 아무도 책임지지 않고 방치된 명단 한 장에서 시작한다는 것입니다. 그리고 그 부분은 바이브 코딩이 대신 해결해 주지 않습니다. 결국 사람이 챙겨야 합니다. 이 글이 그 5분을 챙기는 계기가 되면 좋겠습니다.
글쓴이. 25년간 국내 굴지의 솔루션 업체부터 서비스 업체, 핀테크 업체등에서 개발자로 일하며 조직의 보안 관리 책임자 역할을 맡아 왔습니다. 바이브 코딩으로 누구나 서비스를 만드는 시대에, 정작 '관리'의 영역에서 생기는 사고를 줄이고 싶어 이 글을 정리했습니다.
참고 출처
- 개인정보 보호법 제26조 (업무위탁에 따른 개인정보의 처리 제한) — 수탁자의 이용 범위 제한·재위탁 동의·손해배상 책임(소속 직원 의제)
- 개인정보의 안전성 확보조치 기준 (개인정보보호위원회 고시) — 접근권한 관리·접근통제·암호화 등 안전조치 의무
- 개인정보의 안전성 확보조치 기준 안내서 (2025.11, 개인정보보호위원회) — 관리적·기술적·물리적 조치, 유출 시 과징금·과태료
- 개인정보의 수집·이용 (찾기쉬운 생활법령정보) — 최소 수집·동의 고지사항
- 개인정보 보호법 안내 (개인정보보호위원회) — 최소수집·14세 미만 법정대리인 동의·유출 신고
- Wiz Research — 바이브 코딩 앱 보안 위험 — 공개 저장소·접근정책 누락으로 인한 데이터 노출 패턴
함께 읽으면 좋은 글
- 개인정보 삭제 요청하는 법 — 과징금 사건 이후 실제로 삭제를 요구하는 경로
- 브라우저·이메일 프라이버시 설정 3가지 — 기본값이 조용히 약해진 지점
같은 주제의 글은 기업 개인정보 유출 사고 대응에 모아두었습니다.