본문 바로가기

INSIDE NC/N커리어로그 | 커리어이야기

[N커리어로그] 변화하는 게임 환경에서 개인정보보호의 답을 찾습니다 | 개인정보보호실 개인정보보호평가팀 손경진

 

 

게임 서비스에서 개인정보보호는 서비스 운영 도구와 이벤트, 마케팅에서
개인정보를 안전하게 다루는 것부터
서비스 종료 후 데이터를 파기하는 과정까지 이어집니다.

 

개인정보보호평가팀은 개인정보가 수집되고 이용된 뒤 보관·파기되기까지의 흐름을 살피며, 문제가 발생할 수 있는 지점을 미리 확인합니다.

법과 원칙을 지키는 동시에 ​서비스의 특성과 운영 방식을 고려해 실제 적용할 수 있는 보호 기준과 대안을 제시하는 역할을 하고 있는데요.

 

게임 서비스마다 다른 상황에서 개인정보를 안전하게 보호하려면 어떤 기준으로 판단해야 할까요?

 

개인정보보호실 개인정보보호평가팀 손경진 님을 만나, 게임 안에서 개인정보를 보호하는 방식과,

정해진 하나의 답이 없는 상황에서 실행 가능한 방법을 찾아가는 과정​을 들어보았습니다.

 

“게임 안에서 개인정보가 오가는 모든 순간”

 

 

Q. 안녕하세요, 경진님. 먼저 간단한 자기소개 부탁드립니다.

안녕하세요. NC 개인정보보호실 개인정보보호평가팀에서 일하고 있는 손경진입니다.

저는 인턴 과정을 거쳐 공채로 입사해 NC에서 개인정보보호 직무로 커리어를 시작했어요.


현재는 사업이나 시스템이 바뀔 때 개인정보 관련 위험을 점검하고,
회사의 정보보호·개인정보보호 관리체계를 인증 받는 ISMS-P와 같은 외부 평가에 대응하고 있습니다.

개인정보보호 기준과 절차가 실제 업무에서 제대로 작동하는지도 함께 살피고 있죠.

 

Q. 개인정보보호평가팀이라는 이름이 조금 낯선 분들도 있을 것 같아요. 어떤 일을 하는 팀인가요?

게임의 론칭 준비부터 서비스 종료까지 개인정보가 다뤄지는 전 과정을 살피는 팀입니다.

론칭 전에는 어떤 개인정보를 왜 수집하는지, 이용자에게 무엇을 안내하고 동의 받아야 하는지 검토해요.

서비스 국가와 이용 연령, 플랫폼은 물론 서비스 방식에 따라서도 검토해야 할 내용이 달라지죠.

 

게임이 론칭된 뒤에는 운영 도구와 마케팅, 이벤트 등에서 개인정보가 어떤 방식으로 활용되는지 지속적으로 확인합니다.

서비스가 종료되면 보관하던 정보를 언제, 어떤 방식으로 파기할지 살피고,

외부 기관이나 협력사와 정보를 주고받은 경우에는 각 주체가 보유한 정보까지 안전하게 처리됐는지 점검하고 있어요.

 

Q. 실제 개인정보보호 검토는 어떤 순서로 진행되나요?

개발실에서 개인정보 관련 검토 요청을 주시면 먼저 어떤 정보를 누구에게서 수집하고, 어떤 목적으로 사용할 것인지 확인합니다.

제공된 내용만으로 판단하기 어려운 경우에는 추가 확인을 통해 업무 구조와 개인정보 처리 흐름을 구체적으로 파악해요.

 

이후 관련 법령과 기준에 따른 원칙을 안내합니다.

실제 업무 환경을 고려해 추가적인 조정이 필요한 경우에는 실행 가능한 대안을 함께 논의하고,

최종적으로 안내한 내용이 실제 업무에 적용되었는지도 확인하죠.

 

검토 범위에 따라 방식도 달라지는데요. 개인정보 리스크 검토가 특정 업무나 법령을 중심으로 필요한 부분을 살펴보는 일이라면,

개인정보 영향평가는 ​새로운 시스템을 도입하거나 기존 시스템에 큰 변화가 있을 때 위험 요소와 보호 방안을 보다 폭넓게 확인하는 과정입니다.

 

Q. 개인정보가 안전하게 관리되는지 평소에 어떻게 확인하나요?

개인정보가 저장된 데이터베이스와 임직원의 업무용 PC를 보호하는 솔루션을 운영하며

상시 또는 정기적으로 관리 상태를 점검합니다.

 
예를 들어, 개인정보 유출 방지 솔루션은 업무용 PC에 어떤 개인정보 파일이 저장돼 있는지,
해당 파일이 제대로 보호되고 있는지를 확인합니다.

특정 담당자가 보유한 개인정보 파일이 갑자기 늘어나는 등 평소와 다른 변화도 함께 살펴 유출 가능성을 낮추고 있어요.

 

또한, 데이터베이스 접근 통제 솔루션은 권한이 있는 사용자만 접속할 수 있도록 통제하고, 누가 어떤 정보를 조회했는지 기록하기도 합니다.

이를 바탕으로 개인정보를 평소보다 과도하게 조회하는 등 이상 징후가 있는지도 살필 수 있죠.

 

 

“원칙을 지키되, 방법은 함께 고민합니다”

 

Q. 게임 업계에서 개인정보보호 업무를 하며 중요하다고 느낀 점은 무엇인가요?

게임 업계는 트렌드 변화가 빠르고 론칭·마케팅 시점도 중요한 만큼,

개인정보보호 원칙을 지키면서 서비스의 일정과 운영 상황도 함께 고려해야 해요.

이를 위해 개발·사업 조직의 의견을 충분히 듣고, 개인정보보호 기준 안에서 실행 가능한 방법을 함께 찾아가고 있습니다.

 

Q. 개인정보보호 기준과 서비스 방향이 부딪힐 때는 어떻게 판단하시나요?

먼저 개인정보를 가장 안전하게 보호할 수 있는 원칙에 맞는 방안을 안내합니다.

다만 실제 기획이나 업무 환경에서는 그대로 적용하기 어려운 경우도 있어요.

 

그럴 때는 법적 테두리 안에서 개인정보 수집 범위를 조정하거나 내부 처리 절차를 개선할 수 있는지 검토합니다.

필요한 경우에는 추가 보호 조치도 함께 마련하고요. 반드시 지켜야 할 기준은 유지하면서,

그 안에서 실제로 실행할 수 있는 방법을 단계적으로 찾아가는 거죠.

 

Q. 여러 국가에 게임을 서비스할 때는 서로 다른 법과 기준을 어떻게 살피나요?

국내법을 기본 기준으로 삼고, 유럽연합처럼 개인정보보호와 관련해

추가로 고려해야 할 기준이 있는 지역은 해당 요구사항까지 함께 확인합니다.

 

개인정보보호실 내에서 국가별 법과 정책의 주요 변화를 주기적으로 살펴보고 공유하고 있어요.

같은 국가에서도 이용 연령과 플랫폼, 서비스 방식에 따라 개인정보를 다루는 구조가 달라질 수 있어

각 게임의 조건에 맞춰 필요한 기준을 검토합니다.

 

Q. 개발·기획·운영 등 여러 직무와 협업할 때 가장 중요하게 생각하는 점은 무엇인가요?

협업하는 조직의 목표를 먼저 이해하는 것이 가장 중요합니다.

개인정보보호 기준만 전달해서는 원활한 논의를 이어가기 어렵지만,

업무 목적을 이해하면 같은 기준 안에서도 실행 가능한 방법을 함께 찾을 수 있거든요.

 

또한, 법률이나 보안 용어는 가능한 한 쉽게 풀어 설명하려고 해요.

보안 조직이 어렵고 부담스러운 곳으로 인식되면 임직원이 이상 징후를 발견해도 편하게 알리기 어려울 수 있기 때문이죠.

누구나 부담 없이 질문하고 문제를 알릴 수 있는 협업 관계를 만드는 것 역시 개인정보를 보호하는 일이라고 생각합니다.

 

 

“법을 따져보는 재미가 커리어가 되기까지”

 

Q. 개인정보보호 분야에는 어떻게 관심을 갖게 되었나요? NC에서 커리어를 시작하게 된 계기도 궁금합니다.

대학에서 정보보안을 전공하며 해킹과 보안 연구 등 여러 분야를 접했습니다.

그중 디지털 기기에 남은 정보를 분석하는 디지털 포렌식과 법 관련 수업이 특히 흥미로웠는데요.

규정을 살펴 어떤 선택이 가능한지 판단하고, 그 근거를 논리적으로 정리하는 과정이 제 성향과 잘 맞았던 것 같아요.

 

취업을 준비할 때는 정보보안 전공을 살릴 수 있는 직무를 중심으로 IT 기업에 주로 지원했어요.

그때 친구들이 NC의 개인정보보호 직무 공고를 알려줬는데요.

여러 게임과 서비스를 운영하는 회사인 만큼 다양한 개인정보 처리 상황을 경험하며, 개인정보보호 분야의 전문성을 넓혀갈 수 있겠다고 생각했죠.

채용 과정에서 실제 업무를 경험하며 직무 적합성을 확인할 수 있다는 점도 매력적으로 느껴졌습니다.

 

Q. 채용을 준비할 때는 어떤 부분에 집중했나요?

당시 새롭게 바뀐 법령과 주요 개인정보 유출 사례를 중심으로 공부했습니다.

NC 채용 설명회도 찾아 들으며 개인정보보호 직무가 실제로 어떤 일을 하는지 이해하려고 했어요.

 

면접에서는 신입인 만큼 실무 경험이 충분하지 않은 부분은 솔직하게 대답하고,

답을 단정하기보다 어떤 근거로 판단했는지를 설명하려고 했습니다.

부족한 부분은 배우겠다는 태도와 제가 가진 경험이 직무에 어떻게 이어질 수 있는지를 보여주는 데 집중했습니다.

 

Q. 입사 후 처음 맡았던 업무는 무엇인가요? 기억에 남는 경험도 들려주세요.

인턴으로 입사해 처음 맡은 일은 사내 게임 운영 도구에서 어떤 개인정보를 다루고 있는지 조사하는 업무였습니다.

선배들의 자료를 찾아보며 시스템의 현황부터 파악했는데, 그때 익힌 내용이 지금도 실제 검토 업무에 많은 도움이 돼요.

 

이후에는 임직원을 위한 개인정보보호 교육 콘텐츠 제작에도 참여했습니다. 뉴스레터와 정기 교육 영상의 주제를 정하고,
정확한 보안 수칙을 이해하기 쉽게 전달할 수 있도록
제작사와 시나리오를 다듬으며 촬영 과정에도 함께했어요.

 

NC에서는 임직원이 쉽게 공감할 수 있는 상황과 이야기로 개인정보보호 교육을 진행하고 있는데요.

임직원 분들이 보안 조직을 어렵게 생각하기 보다는, 친근하게 느껴야 이상 징후를 발견했을 때 부담 없이 알릴 수 있기 때문이죠.

 

전문 배우를 섭외하고 방송 형식을 기획하는 등 외부 제작사와 직접 협업하고 콘텐츠를 완성하는 경험을 쌓을 수도 있었습니다.

 

NC 내부 개인정보보호 교육 영상 이미지

 

“넓게 보고, 오래 기억하는 힘”

 

 

 

Q. 실제 업무를 하며 개인정보보호 담당자에게 중요하다고 느낀 역량은 무엇인가요?

상대방의 입장을 이해하는 힘과 여러 상황을 함께 보는 시야가 중요하다고 생각합니다.

요청한 조직의 목표뿐 아니라 회사와 시스템의 변화, 최근 보안 사고와 법 개정까지 알아야 상황에 맞는 안내를 드릴 수 있거든요.

 

개인정보보호 업무는 판단의 연속이기도 한데요.

결론만 기억하기보다, 과거 비슷한 상황에서 어떤 근거로 판단했는지 이해해야 다음 검토에서도 일관된 기준을 세울 수 있습니다.

 

Q. 넓게 보는 시야와 판단력을 기르기 위해 어떤 노력을 해왔나요?

신입 때는 선배들의 업무를 한 번에 이해하기 어려웠어요.

그래서 “우선 30%라도 이해해보자”는 마음으로 선배들의 검토 과정을 많이 살펴봤습니다.

비슷한 사례를 다시 만났을 때 과거의 논의와 결정 이유를 떠올리는 것만으로도 큰 도움이 되더라고요.

 

지금은 개인정보 유출 사고와 법 개정 흐름을 놓치지 않기 위해 실무자 커뮤니티와 뉴스레터를 꾸준히 보고 있습니다.

관련 보고서와 가이드도 팀 안에서 공유하며 업무에 참고하고 있어요.

 

Q. 어떤 사람이 개인정보보호 직무와 잘 맞을까요? 이 직무를 준비하는 분들께 조언도 부탁드립니다.

개인정보보호 업무는 답이 정해져 있지 않은 경우가 많습니다.

같은 법령과 기준을 적용하더라도 서비스의 구조와 개인정보 처리 방식, 이용자 특성에 따라 살펴봐야 할 부분이 달라지거든요.

여러 조건을 함께 고려해 판단하고, 상황에 맞는 해결책을 논리적으로 찾아가는 데 흥미를 느끼는 분이라면 이 직무와 잘 맞을 거라고 생각해요.

 

최근 법령과 개인정보 관련 사고를 꾸준히 살펴보고, 자신의 경험이 이 직무와 어떻게 연결되는지도 구체적으로 정리해보면 좋습니다.

정답을 바로 찾으려 하기보다 질문을 정확히 이해하고, 자신의 판단과 그 이유를 논리적으로 설명하는 연습이 더 도움이 될 거예요.