궁금한 주제를 찾아보세요

비트코인, 스테이블코인, 온체인 데이터처럼 주제로 검색하세요.

다시 읽을 이야기

저장한 글은 이 브라우저에만 보관됩니다.

해설정책·규제

지갑 주소도 개인정보일까, GDPR에서 결합 정보와 권리 읽기

공개 지갑주소가 KYC·기기·출금기록과 합리적으로 결합돼 자연인을 식별할 수 있을 때 GDPR상 개인정보가 되는 판단과 권리행사 방법입니다.

난이도 중급주제 카테고리와 개념 밀도 기준검토 정보AI 보조 초안 · 출처 목록 제공 · 주장별 대조 진행 중
블록체인 기록과 신원 정보 퍼즐이 결합되고 개인정보 보호 방패가 옆에 놓인 그림
주제의 이해를 돕기 위해 imagegen으로 제작한 AI 생성 개념 일러스트
먼저 읽는 핵심

공개 주소라는 이유만으로 GDPR 밖 익명정보가 되지는 않습니다.
누가 어떤 자료와 결합해 자연인을 식별할 수 있는지 구체적으로 봅니다.
온체인 삭제가 어려워도 열람·정정·삭제 등 권리 검토 자체가 사라지지 않습니다.

지갑 주소가 언제나 개인정보이거나 언제나 익명정보인 것은 아닙니다. GDPR은 식별되었거나 식별 가능한 자연인과 관련된 정보를 개인정보로 보며, EDPB 최종 블록체인 지침은 자연인의 공개키가 합리적으로 사용될 수 있는 수단을 통해 개인을 식별한다면 개인정보가 된다고 설명합니다. 거래소가 주소를 KYC 계정, 출금시각, 기기정보와 연결하거나 분석업체가 주소군을 특정인에게 귀속할 수 있다면 공개 원장의 문자열도 처리 맥락에서 개인정보가 될 수 있습니다. 판단은 데이터 자체뿐 아니라 처리 목적·수단·보유자와 결합 가능성을 봅니다.

주소 문자열이 아니라 식별 가능성의 맥락을 봅니다

GDPR 제4조는 이름·식별번호·위치정보·온라인 식별자 등으로 직접 또는 간접 식별 가능한 자연인과 관련된 정보를 개인정보로 정의합니다. 무작위처럼 보이는 지갑주소도 거래소 고객번호, 입출금 기록, IP, 기기 식별자와 결합되면 특정 고객과 연결될 수 있습니다.

EDPB는 공개키가 자연인 사용자를 식별하는 데 합리적으로 사용될 수 있다면 개인정보에 해당한다고 설명합니다. 반면 특정 조직의 treasury 주소처럼 자연인과 관련되지 않거나 어떠한 주체도 합리적으로 개인을 식별할 수 없는 상황은 분석이 달라질 수 있습니다. ‘주소는 가명’이라는 말만으로 결론을 내리지 않습니다.

블록체인에 공개됐다는 사실은 접근성을 설명할 뿐 개인정보 여부와 처리의 적법성을 자동 결정하지 않습니다.

JOBCOIN 편집 해설

VISUAL GUIDE정책 문서의 적용 범위
관할, 시행일, 적용 대상을 각각 확인하는 정책 문서 개념도
그림과 함께 짚어볼 본문 내용

그림은 이 주제의 공통 개념을 단순화한 설명입니다. 아래 항목에서 이 글의 구체적인 조건과 예외를 함께 읽어보세요.

  1. 주소 문자열이 아니라 식별 가능성의 맥락을 봅니다

    GDPR 제4조는 이름·식별번호·위치정보·온라인 식별자 등으로 직접 또는 간접 식별 가능한 자연인과 관련된 정보를 개인정보로 정의합니다.

  2. 익명화와 가명처리를 구분합니다

    주소를 실명 대신 썼더라도 추가정보로 다시 연결할 수 있다면 보통 익명화보다 가명처리에 가깝습니다.

  3. 가정 사례로 컨트롤러와 처리 목적을 찾습니다

    거래소 R이 고객 S의 KYC 계정에 출금주소 W를 저장하고, 분석업체의 주소 위험점수와 결합해 출금을 보류했다고 가정하겠습니다.

AI로 제작한 개념도 · 실제 가격·거래 내역·통계가 아닙니다.

익명화와 가명처리를 구분합니다

주소를 실명 대신 썼더라도 추가정보로 다시 연결할 수 있다면 보통 익명화보다 가명처리에 가깝습니다. GDPR은 가명처리된 정보도 추가정보를 사용해 자연인에게 귀속될 수 있으면 개인정보 범위에 둡니다. KYC 연결표를 별도 서버에 보관했다는 이유로 온체인 주소의 맥락이 사라지는 것은 아닙니다.

식별 가능성을 평가할 때는 비용, 시간, 이용 가능한 기술과 처리 목적 등 합리적으로 사용될 가능성이 있는 수단을 살펴야 합니다. 전 세계 누구나 당장 이름을 모른다는 기준이나 이론적으로 무한한 계산을 하면 찾을 수 있다는 기준 모두 충분하지 않습니다.

지갑 데이터별 GDPR 판단 질문
데이터 결합 가능 자료 확인할 처리
공개 지갑주소 KYC·입출금 계정 고객 식별·위험평가
거래해시·시각 주문·출금 로그 거래 추적·분쟁처리
주소군 라벨 분석업체 데이터 제재·사기 위험점수
IP·기기 식별자 로그인·서명 기록 보안·프로파일링
오프체인 메모 고객지원·수취인 정보 목적 외 재사용 여부

가정 사례로 컨트롤러와 처리 목적을 찾습니다

거래소 R이 고객 S의 KYC 계정에 출금주소 W를 저장하고, 분석업체의 주소 위험점수와 결합해 출금을 보류했다고 가정하겠습니다. R에게 W는 S의 계정과 직접 연결된 개인정보일 가능성이 높고, 위험점수와 보류 결정도 S와 관련된 처리 기록이 될 수 있습니다.

S는 블록체인 전체를 삭제하라고 막연히 요구하기보다 R이 보유한 W, 연결 근거, 위험 라벨, 제공받은 출처, 공유한 수령자와 보존기간을 열람 대상으로 특정할 수 있습니다. 분석업체와 거래소 중 누가 목적과 수단을 결정했는지에 따라 controller·processor 또는 공동관리자 역할 판단이 달라질 수 있습니다.

처리 근거는 주소 수집 단계마다 달라질 수 있습니다

KYC·자금세탁방지 의무 이행, 계약에 필요한 출금 처리, 보안상 정당한 이익 등 사업자가 제시하는 법적 근거는 처리 목적별로 검토해야 합니다. 하나의 동의 문구로 규제보고, 마케팅, 체인분석, 장기 보관을 모두 정당화할 수 있다고 보지 않습니다.

개인정보 최소화 원칙에 따라 필요한 주소·기간·접근자를 좁히고, 온체인에 추가 개인정보를 직접 기록할 필요가 있는지 설계 전에 평가해야 합니다. EDPB는 원칙과 충돌하는 개인정보의 온체인 저장을 피하고 추가 개인정보를 오프체인에 두는 방안을 권고합니다.

  • 주소와 연결된 계정·기기·라벨의 범위를 묻습니다.
  • 처리 목적별 GDPR 제6조 근거를 확인합니다.
  • 데이터 출처·수령자·보존기간을 요청합니다.
  • 자동 위험점수가 결정에 미친 영향을 구분합니다.
  • 오프체인 정정·연결해제·처리제한 대안을 함께 요구합니다.

불변성은 권리행사 거절의 한 문장 답이 아닙니다

GDPR의 열람·정정·삭제·처리제한·반대 권리는 각각 요건과 예외가 다릅니다. 삭제권도 법적 의무 준수, 법적 청구의 설정·행사·방어 같은 예외가 있을 수 있으므로 요청한다고 항상 모든 기록이 지워지는 것은 아닙니다. 사업자는 적용 권리와 거절 근거를 구체적으로 설명해야 합니다. 한국 개인정보 보호법상 권리 행사와 비교할 때도 두 관할의 요건·예외·구제기관을 동일시하지 않습니다.

블록체인 기록을 물리적으로 바꾸기 어렵더라도 관리자가 가진 오프체인 KYC 연결표, 내부 라벨, 검색 인덱스, 고객 프로필에 취할 수 있는 조치가 남을 수 있습니다. 정정 정보를 별도로 연결하거나 접근을 제한하고 키·추가정보를 삭제해 식별 가능성을 줄이는 방안도 검토 대상입니다. 기술적 불변성이 법적 검토를 생략하는 면허는 아닙니다.

권리 요청은 주소 소유 증명과 비밀 보호를 함께 지킵니다

사업자가 본인확인을 요구할 수 있지만 요청과 비례해야 합니다. 지갑 소유 증명이 필요하면 사업자가 제공한 임의 메시지 서명처럼 자금을 이동하지 않는 방법을 확인하고, 시드문구·개인키·원격제어 프로그램은 제공하지 않습니다.

요청서에는 대상 주소, 계정 식별자, 요청 권리, 알고 싶은 결합정보와 기간을 적습니다. ‘내 데이터를 모두 삭제하라’보다 ‘주소 W와 내 KYC 계정의 연결, 위험 라벨의 출처·수령자·보존기간을 열람하고 부정확한 라벨을 정정해 달라’고 쓰면 답변 범위를 검증하기 쉽습니다. 해외 이전이 있다면 수령 국가와 보호조치도 함께 묻습니다. 한국 개인정보 보호법의 국외 이전 절차와 비교하려면 별도 한국법 기준을 확인하고 GDPR 절차로 오해하지 않습니다.

자주 묻는 질문

공개 블록체인 주소는 누구나 보니 개인정보가 아닌가요?

공개 여부만으로 결정되지 않습니다. 합리적 수단으로 자연인과 연결할 수 있고 그 사람과 관련된 처리라면 개인정보가 될 수 있습니다.

주소가 개인정보면 블록체인 거래를 모두 삭제할 수 있나요?

그렇게 단순하지 않습니다. 삭제권의 요건·예외와 기술적 가능성을 보고, 오프체인 연결정보 삭제·정정·처리제한 등 실제 조치를 함께 검토해야 합니다.

지갑 소유 증명으로 시드문구를 보내야 하나요?

아닙니다. 시드문구와 개인키는 제공하지 마세요. 필요한 경우 자금 이동 없는 메시지 서명 등 비례적인 공식 확인 방법을 요청하세요.

더 깊이 읽기

본문에서 다룬 개념과 확인 절차를 다음 글에서 이어서 살펴보세요.

참고한 원문 자료

자료 확인 기준일 2026.09.27
  1. Regulation (EU) 2016/679 (GDPR)eur-lex.europa.eu
  2. EDPB Guidelines 02/2025 on processing personal data through blockchain technologies, finalwww.edpb.europa.eu
  3. GDPR consolidated texteur-lex.europa.eu
자료 대조 기록과 확인 범위
출처 수집
원문 링크 3개 제공
핵심 주장 대조
완료 근거가 아직 기록되지 않았습니다.
분야 전문가 검수
별도 완료 기록이 없습니다.

원문 링크와 자료 확인일은 글 전체의 주장 대조나 전문가 검수 완료를 뜻하지 않습니다. 별도 확인이 필요한 절차는 원문의 적용 대상과 최신 안내를 함께 확인해 주세요.

AI 활용 안내

이 글은 초안 구성과 자료 정리에 AI를 활용했습니다. 글에 표시된 출처와 기준일을 함께 확인해 주세요. 별도 검토 정보가 없다면 전문가 검수를 뜻하지 않습니다.

이해를 위한 정보 콘텐츠

이 글은 특정 자산의 매수·매도 또는 수익을 권유하지 않습니다. 자료의 발표 시점과 이후 변경 사항을 함께 확인해 주세요.

편집 원칙 보기 →이 기사 정정 제보 →