지갑 주소가 언제나 개인정보이거나 언제나 익명정보인 것은 아닙니다. GDPR은 식별되었거나 식별 가능한 자연인과 관련된 정보를 개인정보로 보며, EDPB 최종 블록체인 지침은 자연인의 공개키가 합리적으로 사용될 수 있는 수단을 통해 개인을 식별한다면 개인정보가 된다고 설명합니다. 거래소가 주소를 KYC 계정, 출금시각, 기기정보와 연결하거나 분석업체가 주소군을 특정인에게 귀속할 수 있다면 공개 원장의 문자열도 처리 맥락에서 개인정보가 될 수 있습니다. 판단은 데이터 자체뿐 아니라 처리 목적·수단·보유자와 결합 가능성을 봅니다.
주소 문자열이 아니라 식별 가능성의 맥락을 봅니다
GDPR 제4조는 이름·식별번호·위치정보·온라인 식별자 등으로 직접 또는 간접 식별 가능한 자연인과 관련된 정보를 개인정보로 정의합니다. 무작위처럼 보이는 지갑주소도 거래소 고객번호, 입출금 기록, IP, 기기 식별자와 결합되면 특정 고객과 연결될 수 있습니다.
EDPB는 공개키가 자연인 사용자를 식별하는 데 합리적으로 사용될 수 있다면 개인정보에 해당한다고 설명합니다. 반면 특정 조직의 treasury 주소처럼 자연인과 관련되지 않거나 어떠한 주체도 합리적으로 개인을 식별할 수 없는 상황은 분석이 달라질 수 있습니다. ‘주소는 가명’이라는 말만으로 결론을 내리지 않습니다.
블록체인에 공개됐다는 사실은 접근성을 설명할 뿐 개인정보 여부와 처리의 적법성을 자동 결정하지 않습니다.
JOBCOIN 편집 해설

그림은 이 주제의 공통 개념을 단순화한 설명입니다. 아래 항목에서 이 글의 구체적인 조건과 예외를 함께 읽어보세요.
- 주소 문자열이 아니라 식별 가능성의 맥락을 봅니다
GDPR 제4조는 이름·식별번호·위치정보·온라인 식별자 등으로 직접 또는 간접 식별 가능한 자연인과 관련된 정보를 개인정보로 정의합니다.
- 익명화와 가명처리를 구분합니다
주소를 실명 대신 썼더라도 추가정보로 다시 연결할 수 있다면 보통 익명화보다 가명처리에 가깝습니다.
- 가정 사례로 컨트롤러와 처리 목적을 찾습니다
거래소 R이 고객 S의 KYC 계정에 출금주소 W를 저장하고, 분석업체의 주소 위험점수와 결합해 출금을 보류했다고 가정하겠습니다.
AI로 제작한 개념도 · 실제 가격·거래 내역·통계가 아닙니다.
익명화와 가명처리를 구분합니다
주소를 실명 대신 썼더라도 추가정보로 다시 연결할 수 있다면 보통 익명화보다 가명처리에 가깝습니다. GDPR은 가명처리된 정보도 추가정보를 사용해 자연인에게 귀속될 수 있으면 개인정보 범위에 둡니다. KYC 연결표를 별도 서버에 보관했다는 이유로 온체인 주소의 맥락이 사라지는 것은 아닙니다.
식별 가능성을 평가할 때는 비용, 시간, 이용 가능한 기술과 처리 목적 등 합리적으로 사용될 가능성이 있는 수단을 살펴야 합니다. 전 세계 누구나 당장 이름을 모른다는 기준이나 이론적으로 무한한 계산을 하면 찾을 수 있다는 기준 모두 충분하지 않습니다.
| 데이터 | 결합 가능 자료 | 확인할 처리 |
|---|---|---|
| 공개 지갑주소 | KYC·입출금 계정 | 고객 식별·위험평가 |
| 거래해시·시각 | 주문·출금 로그 | 거래 추적·분쟁처리 |
| 주소군 라벨 | 분석업체 데이터 | 제재·사기 위험점수 |
| IP·기기 식별자 | 로그인·서명 기록 | 보안·프로파일링 |
| 오프체인 메모 | 고객지원·수취인 정보 | 목적 외 재사용 여부 |
가정 사례로 컨트롤러와 처리 목적을 찾습니다
거래소 R이 고객 S의 KYC 계정에 출금주소 W를 저장하고, 분석업체의 주소 위험점수와 결합해 출금을 보류했다고 가정하겠습니다. R에게 W는 S의 계정과 직접 연결된 개인정보일 가능성이 높고, 위험점수와 보류 결정도 S와 관련된 처리 기록이 될 수 있습니다.
S는 블록체인 전체를 삭제하라고 막연히 요구하기보다 R이 보유한 W, 연결 근거, 위험 라벨, 제공받은 출처, 공유한 수령자와 보존기간을 열람 대상으로 특정할 수 있습니다. 분석업체와 거래소 중 누가 목적과 수단을 결정했는지에 따라 controller·processor 또는 공동관리자 역할 판단이 달라질 수 있습니다.
처리 근거는 주소 수집 단계마다 달라질 수 있습니다
KYC·자금세탁방지 의무 이행, 계약에 필요한 출금 처리, 보안상 정당한 이익 등 사업자가 제시하는 법적 근거는 처리 목적별로 검토해야 합니다. 하나의 동의 문구로 규제보고, 마케팅, 체인분석, 장기 보관을 모두 정당화할 수 있다고 보지 않습니다.
개인정보 최소화 원칙에 따라 필요한 주소·기간·접근자를 좁히고, 온체인에 추가 개인정보를 직접 기록할 필요가 있는지 설계 전에 평가해야 합니다. EDPB는 원칙과 충돌하는 개인정보의 온체인 저장을 피하고 추가 개인정보를 오프체인에 두는 방안을 권고합니다.
- 주소와 연결된 계정·기기·라벨의 범위를 묻습니다.
- 처리 목적별 GDPR 제6조 근거를 확인합니다.
- 데이터 출처·수령자·보존기간을 요청합니다.
- 자동 위험점수가 결정에 미친 영향을 구분합니다.
- 오프체인 정정·연결해제·처리제한 대안을 함께 요구합니다.
불변성은 권리행사 거절의 한 문장 답이 아닙니다
GDPR의 열람·정정·삭제·처리제한·반대 권리는 각각 요건과 예외가 다릅니다. 삭제권도 법적 의무 준수, 법적 청구의 설정·행사·방어 같은 예외가 있을 수 있으므로 요청한다고 항상 모든 기록이 지워지는 것은 아닙니다. 사업자는 적용 권리와 거절 근거를 구체적으로 설명해야 합니다. 한국 개인정보 보호법상 권리 행사와 비교할 때도 두 관할의 요건·예외·구제기관을 동일시하지 않습니다.
블록체인 기록을 물리적으로 바꾸기 어렵더라도 관리자가 가진 오프체인 KYC 연결표, 내부 라벨, 검색 인덱스, 고객 프로필에 취할 수 있는 조치가 남을 수 있습니다. 정정 정보를 별도로 연결하거나 접근을 제한하고 키·추가정보를 삭제해 식별 가능성을 줄이는 방안도 검토 대상입니다. 기술적 불변성이 법적 검토를 생략하는 면허는 아닙니다.
권리 요청은 주소 소유 증명과 비밀 보호를 함께 지킵니다
사업자가 본인확인을 요구할 수 있지만 요청과 비례해야 합니다. 지갑 소유 증명이 필요하면 사업자가 제공한 임의 메시지 서명처럼 자금을 이동하지 않는 방법을 확인하고, 시드문구·개인키·원격제어 프로그램은 제공하지 않습니다.
요청서에는 대상 주소, 계정 식별자, 요청 권리, 알고 싶은 결합정보와 기간을 적습니다. ‘내 데이터를 모두 삭제하라’보다 ‘주소 W와 내 KYC 계정의 연결, 위험 라벨의 출처·수령자·보존기간을 열람하고 부정확한 라벨을 정정해 달라’고 쓰면 답변 범위를 검증하기 쉽습니다. 해외 이전이 있다면 수령 국가와 보호조치도 함께 묻습니다. 한국 개인정보 보호법의 국외 이전 절차와 비교하려면 별도 한국법 기준을 확인하고 GDPR 절차로 오해하지 않습니다.
자주 묻는 질문
공개 블록체인 주소는 누구나 보니 개인정보가 아닌가요?
공개 여부만으로 결정되지 않습니다. 합리적 수단으로 자연인과 연결할 수 있고 그 사람과 관련된 처리라면 개인정보가 될 수 있습니다.
주소가 개인정보면 블록체인 거래를 모두 삭제할 수 있나요?
그렇게 단순하지 않습니다. 삭제권의 요건·예외와 기술적 가능성을 보고, 오프체인 연결정보 삭제·정정·처리제한 등 실제 조치를 함께 검토해야 합니다.
지갑 소유 증명으로 시드문구를 보내야 하나요?
아닙니다. 시드문구와 개인키는 제공하지 마세요. 필요한 경우 자금 이동 없는 메시지 서명 등 비례적인 공식 확인 방법을 요청하세요.
더 깊이 읽기
본문에서 다룬 개념과 확인 절차를 다음 글에서 이어서 살펴보세요.



