개인정보 파기 법령
개인정보 보호법 시행령 제16조는 전자적 파일과 그 밖의 기록물에 대한 파기 방법을 구분합니다. 전자적 파일은 복원이 불가능하도록 영구 삭제하는 원칙과 기술적 특성에 따른 조건을 두고 있습니다.
DATA DESTRUCTION
파기 기준은 어떻게 정하나요?
적용 법령, 조직의 보안 지침과 계약 요구를 먼저 구분하고 매체에 맞는 기술을 선택합니다. 기술 지침은 작업 방법을 검토하는 자료이며 업체 인증이나 모든 조직의 법적 충족을 뜻하지 않습니다. 문서의 적용 대상과 버전도 함께 확인합니다.
01 / CONCEPT
어떤 문서를 참고했는지뿐 아니라 해당 의뢰에서 무엇을 충족해야 하는지를 명확히 해야 합니다.
개인정보 보호법 시행령 제16조는 전자적 파일과 그 밖의 기록물에 대한 파기 방법을 구분합니다. 전자적 파일은 복원이 불가능하도록 영구 삭제하는 원칙과 기술적 특성에 따른 조건을 두고 있습니다.
조직의 매체 파기 프로그램, Clear와 Purge 및 Destroy의 구분, 수행 결과의 검증과 최종 판정, 기록을 설명합니다. 2025년 Rev. 2는 과거 Rev. 1의 매체별 처리 표를 그대로 유지하지 않고 기술별 세부 사항은 다른 규격과 제조사 자료로 확인하게 합니다. 참고 자체가 업체 인증이나 국내 법적 요구의 자동 충족을 뜻하지 않습니다.
NIST Rev. 2가 기술별 처리 조건을 검토할 때 참조하는 저장매체 파기 규격입니다. 실제 프로젝트에서는 적용 판본과 제품 모델, 지원 기능 및 장비 조건을 함께 확인해야 합니다. 공개 소개만으로 유료 규격 전문을 검증했다고 표시하지 않습니다.
물리 파기의 대상과 요구 결과를 명확히 하기 위해 활용할 수 있습니다. DIN Media는 DIN 66399-1:2012-10을 철회 상태로 표시하고 ISO/IEC 21964-1:2018-08 적용을 안내합니다. 발주 문서의 실제 판본과 해당 부분을 확인해야 합니다.
내부 정보 등급, 반출 제한과 발주 조건은 실제 작업 범위에 영향을 줍니다. 규정 이름만 쓰지 않고 어떤 매체에 어떤 방식과 증빙을 요구하는지 구체적으로 정합니다.
02 / REQUIREMENTS
기준을 인용하면서 적용 매체와 판정 조건을 비워 두면 실제 작업 결과를 검수하기 어렵습니다.
자기 디스크, 반도체와 광학 매체를 구분하고 해당 규정의 적용 부분을 특정합니다. 서로 다른 매체의 등급 이름과 조각 크기를 같은 기준처럼 섞지 않습니다.
Clear, Purge와 Destroy 중 필요한 목표와 매체에 맞는 기술을 구분합니다. 기술 이름만으로 모든 모델과 펌웨어가 동일한 결과를 낸다고 판단하지 않습니다.
장비 기록, 삭제 상태와 물리 결과 등 필요한 검증 방법을 정합니다. 실패 또는 기준 미달 시 조치와 최종 승인 책임을 문서에 남깁니다.
증명서, 자산 대조표와 작업 보고서가 어느 대상을 다루는지 연결합니다. 개별 대조, 묶음 관리와 대표 사진 등 실제 수행 범위를 구분합니다.
03 / PRACTICAL GUIDE
지침 이름을 소개하는 것에서 그치지 않고, 해당 의뢰에서 적용할 문서와 실제 결과를 연결해야 합니다.
개인정보 보호법 제21조는 불필요해진 개인정보의 파기를 원칙으로 하면서 다른 법령에 따른 보존을 구분합니다. 보존 예외가 있는 자료는 분리 관리하며 장비 불용 결정만으로 일괄 파기하지 않습니다.
NIST SP 800-88 Rev. 2는 조직의 처리 체계와 결과 판정을 다룹니다. 매체별 상세 작업법은 IEEE 2883 계열과 제조사 설명 등을 참조하도록 바뀌었습니다. 오래된 덮어쓰기 횟수표를 최신 기준으로 인용하거나 Rev. 2만으로 특정 디가우저와 매체의 적합성을 증명하지 않습니다.
도구의 종료 상태와 오류, 물리 잔재 등 수행 결과를 먼저 확인합니다. 그 결과가 대상과 요구 조건에 적합한지 판단해 승인하며, 검사 방법은 적용 기준과 조직 정책에 맞춰 정합니다.
표준 번호나 ‘복구 불가’ 문구만으로 제3자 인증과 실제 결과를 입증할 수 없습니다. 인증을 검토한다면 발급 주체, 대상과 유효 범위를 보고, 작업 증빙에서는 해당 매체의 실제 결과를 봅니다.
04 / GUIDANCE IN PRACTICE
NIST SP 800-88 Rev. 2 및 2026년 7월 공식 FAQ에서 설명한 판단 원칙을 실제 작업 조건과 연결합니다. 다음 항목을 국내 모든 의뢰에 적용되는 단일 법정 작업법으로 해석하지 않습니다.
과거의 다중 덮어쓰기 횟수표를 매체 공통 성능 기준으로 쓰지 않습니다. 숨은 물리 영역이 있는 플래시는 호스트 덮어쓰기 횟수를 늘려도 접근 범위의 한계가 남습니다.
NIST는 기록 밀도 등을 이유로 일반 파쇄와 분쇄를 가장 낮은 보안 범주 이외에 적용하는 데 제한을 설명합니다. 작아 보이는 잔재나 장비의 홍보 등급을 고보안 데이터의 적합성 근거로 바로 바꾸지 않습니다. 지정 규격의 실제 매체 분류와 허용 기법을 대조해야 합니다.
예를 들어 미국 연방기관에 적용하는 암호 모듈 검증 요건은 적용 주체가 정해져 있습니다. 국내 고객에게 특정 인증이 언제나 법적 의무인 것처럼 안내하지 않고 해당 법령, 계약과 정보 등급에 실제로 요구되는지를 분리해 판단합니다.
05 / SOURCE DOCUMENTS
기술 설명과 기준의 근거를 확인하기 위한 문서입니다. 개별 장비의 지원 여부와 지유넷의 인증 보유를 의미하지 않습니다.
06 / PROCESS
적용 대상과 우선순위를 확인하고 실제 작업 조건으로 전환합니다.
정보 종류만 보고 즉시 파기하지 않습니다. 보존 의무와 권한을 가진 담당자를 확인하고 처리할 매체 목록을 분리합니다.
법령의 의무, 계약의 제출 조건과 기술 지침의 방법 선택을 다른 열로 정리합니다. 인용할 문서의 판본과 적용 범위를 적습니다.
HDD, 플래시와 테이프에 같은 작업 문구를 복사하지 않습니다. 재사용 여부와 필요한 Clear, Purge 또는 Destroy 목표 및 적합한 장비 조건을 대조합니다.
도구의 정상 종료나 잔재 상태를 확인하는 일과, 그 결과가 조직의 요구를 충족한다고 승인하는 판단을 구분합니다. 실패 때 적용할 후속 처리도 정합니다.
모델, 일련번호, 방식, 사용 도구와 결과, 보류 사유 및 인계 상태를 문서에 연결합니다. 해당 기록이 실제 어떤 요구사항을 입증하는지 확인합니다.
07 / FAQ
법령, 파쇄 기준, 보존 기간과 국제 지침에 관한 질문입니다.
아닙니다. 기술 지침을 참고해 방법을 정하는 것과 제3자 인증을 보유하는 것은 별개입니다. 인증을 표시할 때는 발급 주체, 대상과 유효한 범위를 확인해야 합니다.
적용 부분과 판본, 매체 분류와 요구 결과가 구체적으로 정해져야 합니다. DIN 66399-1의 공식 철회 및 후속 규격 안내도 확인하고 발주 요구사항에 맞춰 적용 문서를 특정합니다.
기록 구조와 적용 기준에 따라 다릅니다. 매체 구분 없이 숫자 하나를 모든 데이터 파기의 안전 기준으로 제시하지 않습니다.
증명서는 확인된 작업 결과를 설명하는 자료입니다. 보존 의무, 위탁 조건과 실제 처리 방법 및 검증 등 해당 상황의 요구사항을 함께 검토해야 합니다.
적용 법령, 조직의 의무와 계약상 요구를 정리하고 서로 다른 부분을 작업 전에 해결합니다. 처리 방법과 증빙에 반영할 기준을 확정한 뒤 작업해야 합니다.
종이, 자기식 디스크와 반도체 매체는 구조와 기록 밀도가 다릅니다. 기준마다 매체 분류, 치수 표현과 적용 범위도 다를 수 있으므로 숫자 하나를 떼어 공통 보안 성능으로 사용하지 않습니다. 계약에 요구한 규격의 판본과 해당 항목, 실제 기법 및 검사 방법을 함께 명시해야 합니다.
DATA DESTRUCTION CONTACT
재사용 여부와 작업 장소, 필요한 증빙을 알려주시면 접수와 견적 범위를 안내합니다. 파일 내용이나 개인정보는 공개 문의에 적지 마세요.