개인정보 보호법

(개인정보보호법에서 넘어옴)

유럽연합의 개인정보보호법에 대해서는 General Data Protection Regulation 문서를 참조하십시오.


Personal Information Protection Act

목차

개인정보보호법 전문
개인정보보호 종합포털

1 개요

제1조(목적) 이 법은 개인정보의 처리 및 보호에 관한 사항을 정함으로써 개인의 자유와 권리를 보호하고, 나아가 개인의 존엄과 가치를 구현함을 목적으로 한다.

제6조(다른 법률과의 관계) 개인정보 보호에 관하여는 다른 법률에 특별한 규정이 있는 경우를 제외하고는 이 법에서 정하는 바에 따른다.

제68조(권한의 위임·위탁) ① 이 법에 따른 행정안전부장관 또는 관계 중앙행정기관의 장의 권한은 그 일부를 대통령령으로 정하는 바에 따라 특별시장, 광역시장, 도지사, 특별자치도지사 또는 대통령령으로 정하는 전문기관에 위임하거나 위탁할 수 있다.
② 제1항에 따라 행정안전부장관 또는 관계 중앙행정기관의 장의 권한을 위임 또는 위탁받은 기관은 위임 또는 위탁받은 업무의 처리 결과를 행정안전부장관 또는 관계 중앙행정기관의 장에게 통보하여야 한다.
③ 행정안전부장관은 제1항에 따른 전문기관에 권한의 일부를 위임하거나 위탁하는 경우 해당 전문기관의 업무 수행을 위하여 필요한 경비를 출연할 수 있다.[1]

제69조(벌칙 적용 시의 공무원 의제) 행정안전부장관 또는 관계 중앙행정기관의 장의 권한을 위탁한 업무에 종사하는 관계 기관의 임직원은 「형법」 제129조부터 제132조까지의 규정을 적용할 때에는 공무원으로 본다.

개인정보에 관한 기본법이다.

2011년 3월 29일 공포되어 같은 날부터 시행되고 있다. 구 공공기관의 개인정보보호에 관한 법률의 후신이라고 할 수 있다.

당초 법안을 입안한 법학교수의 주장(이창범, 개인정보 보호법 (법문사, 2012), 서문)에 의하면, 원래 직관적이고 알기 쉬운 내용이었다고 하는데, 실제로는 용어와 체계가 다 복잡한 법률로서, 그 자체가 하나의 법체계를 이루고 있다고 해도 과언이 아니다. 설상가상으로 정보통신망 이용촉진 및 정보보호 등에 관한 법률, '신용정보의 이용 및 보호에 관한 법률' 등에 특칙이 있는 등 규율이 다원화되어 있어서 이해하기 더욱 난해하다.

주무부서인 행정안전부에서 간행한 '개인정보 보호법 해설서'(이 법률에 관한 상세한 축조해설이다)가 있다. 참고로, 개인정보보호종합포털 '자료마당>지침자료' 메뉴에 올려져 있다.

2 기본개념

2.1 개인정보 및 그 처리

개인정보의 개념에 관해서는 개인정보 문서 참조.

개인정보의 "처리"란 개인정보의 수집, 생성, 연계, 연동, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정(訂正), 복구, 이용, 제공, 공개, 파기(破棄), 그 밖에 이와 유사한 행위를 말한다(제2조 제2호).

2.2 정보주체

"정보주체"란 처리되는 정보에 의하여 알아볼 수 있는 사람으로서 그 정보의 주체가 되는 사람을 말한다(제2조 제3호).

2.3 개인정보처리자 등

2.3.1 개인정보처리자와 개인정보파일

"개인정보처리자"란 업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등을 말한다(제2조 제5호).[2]

"개인정보파일"이란 개인정보를 쉽게 검색할 수 있도록 일정한 규칙에 따라 체계적으로 배열하거나 구성한 개인정보의 집합물(集合物)을 말한다(같은 조 제4호).

2.3.2 공공기관

개인정보 보호법은 공공기관에 관해서는 특별한 규율을 하고 있는데, 이 법에서 말하는 "공공기관"이란 다음 각 목의 기관을 말한다(제2조 제7호).

  • 국회, 법원, 헌법재판소, 중앙선거관리위원회의 행정사무를 처리하는 기관, 중앙행정기관(대통령 소속 기관과 국무총리 소속 기관을 포함한다) 및 그 소속 기관, 지방자치단체
  • 그 밖의 국가기관 및 공공단체 중 대통령령으로 정하는 기관. 이는 다음 각 호의 기관을 말한다(영 제2조).

2.3.3 개인정보취급자

개인정보처리자의 임직원, 파견근로자, 시간제근로자 등 개인정보처리자의 지휘·감독을 받아 개인정보를 처리하는 (업무를 담당하는) 자를 "개인정보취급자"라 한다(제28조 제1항).[3]

3 정보주체의 권리와 국가 등의 책무

3.1 정보주체의 권리

정보주체는 자신의 개인정보 처리와 관련하여 다음 각 호의 권리를 가진다(제4조).

  • 개인정보의 처리에 관한 정보를 제공받을 권리
  • 개인정보의 처리에 관한 동의 여부, 동의 범위 등을 선택하고 결정할 권리
  • 개인정보의 처리 여부를 확인하고 개인정보에 대하여 열람(사본의 발급을 포함한다. 이하 같다)을 요구할 권리
  • 개인정보의 처리 정지, 정정·삭제 및 파기를 요구할 권리
  • 개인정보의 처리로 인하여 발생한 피해를 신속하고 공정한 절차에 따라 구제받을 권리

3.2 국가 등의 책무

국가와 지방자치단체는 다음과 같은 책무를 진다(제5조).
첫째, 개인정보의 목적 외 수집, 오용·남용 및 무분별한 감시·추적 등에 따른 폐해를 방지하여 인간의 존엄과 개인의 사생활 보호를 도모하기 위한 시책을 강구하여야 한다(제1항).
둘째, 정보주체의 권리를 보호하기 위하여 법령의 개선 등 필요한 시책을 마련하여야 한다(제2항).
셋째, 개인정보의 처리에 관한 불합리한 사회적 관행을 개선하기 위하여 개인정보처리자의 자율적인 개인정보 보호활동을 존중하고 촉진·지원하여야 한다(제3항).
넷째, 개인정보의 처리에 관한 법령 또는 조례를 제정하거나 개정하는 경우에는 이 법의 목적에 부합되도록 하여야 한다(같은 조 제4항).

4 국가의 개인정보 보호기구 및 정책

4.1 개인정보보호위원회

해당 문서 참조.

4.2 행정안전부의 개인정보 보호 조치

4.2.1 개인정보관리 수준 및 실태파악 등을 위한 조사

행정안전부장관은 개인정보 보호 정책 추진, 성과평가 등을 위하여 필요한 경우 개인정보처리자, 관계 중앙행정기관의 장, 지방자치단체의 장 및 관계 기관·단체 등을 대상으로 개인정보관리 수준 및 실태파악 등을 위한 조사를 실시할 수 있으며(제11조 제2항), 이러한 자료제출 등을 요구받은 자는 특별한 사정이 없으면 이에 따라야 한다(같은 조 제4항).

이러한 자료제출 등의 범위와 방법 등 필요한 사항은 대통령령으로 정한다(같은 조 제5항).

4.2.2 표준 개인정보 보호지침

행정안전부장관은 개인정보의 처리에 관한 기준, 개인정보 침해의 유형 및 예방조치 등에 관한 표준 개인정보 보호지침(이하 "표준지침"이라 한다)을 정하여 개인정보처리자에게 그 준수를 권장할 수 있다(제12조 제1항).
이에 따라 표준 개인정보 보호지침이 고시되어 있다.

행정안전부장관은 개인정보 처리방침의 작성지침을 정하여 개인정보처리자에게 그 준수를 권장할 수 있는데(제30조 제4항), 이 또한 "표준지침"에 규정되어 있다.

4.2.3 자율규제의 촉진 및 지원

행정안전부장관은 개인정보처리자의 자율적인 개인정보 보호활동을 촉진하고 지원하기 위하여 다음 각 호의 필요한 시책을 마련하여야 한다(제13조).

  • 개인정보 보호에 관한 교육·홍보
  • 개인정보 보호와 관련된 기관·단체의 육성 및 지원
  • 개인정보 보호 인증마크의 도입·시행 지원
  • 개인정보처리자의 자율적인 규약의 제정·시행 지원
  • 그 밖에 개인정보처리자의 자율적 개인정보 보호활동을 지원하기 위하여 필요한 사항

4.2.4 고유식별정보 안전성 확보 조치에 관한 정기 조사

행정안전부장관은 처리하는 개인정보의 종류·규모, 종업원 수 및 매출액 규모 등을 고려하여 대통령령으로 정하는 기준에 해당하는 개인정보처리자가 안전성 확보에 필요한 조치를 하였는지에 관하여 대통령령으로 정하는 바에 따라 정기적으로 조사하여야 한다(제24조 제4항).
다만, 행정안전부장관은 대통령령으로 정하는 전문기관으로 하여금 위 조사를 수행하게 할 수 있다(같은 조 제5항).

4.2.5 홈페이지 대체가입수단 제공의 지원

행정안전부장관은 개인정보처리자가 홈페이지 대체가입수단을 제공할 수 있도록 관계 법령의 정비, 계획의 수립, 필요한 시설 및 시스템의 구축 등 제반 조치를 마련·지원할 수 있다(제24조의2 제4항).

4.2.6 공공기관 개인정보파일에 관한 개선 권고 등

행정안전부장관은 필요하면 공공기관이 등록한 개인정보파일의 등록사항과 그 내용을 검토하여 해당 공공기관의 장에게 개선을 권고할 수 있다(제32조 제3항).

4.2.7 개인정보 보호 인증

행정안전부장관은 개인정보처리자의 개인정보 처리 및 보호와 관련한 일련의 조치가 이 법에 부합하는지 등에 관하여 인증할 수 있다(제32조의2 제1항).
위 인증의 유효기간은 3년으로 한다(같은 조 제2항).

이러한 인증을 위하여 필요한 심사를 수행할 심사원(개인정보보호 인증 심사원)의 자격 및 자격 취소 요건 등에 관하여는 전문성과 경력 및 그 밖에 필요한 사항을 고려하여 대통령령으로 정하며(같은 조 제7항), 그 밖에 개인정보 관리체계, 정보주체 권리보장, 안전성 확보조치가 이 법에 부합하는지 여부 등 인증의 기준·방법·절차 등 필요한 사항도 대통령령으로 정한다(같은 조 제8항).
개인정보 보호 인증에 필요한 세부사항은 행정안전부장관이 정하여 고시하는데(영 제34조의2 제6항), 이에 따라, 정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시가 제정되어 있다.

개인정보 보호 인증을 받은 자는 대통령령으로 정하는 바에 따라 인증의 내용을 표시하거나 홍보할 수 있다(제32조의2 제6항).[4]

행정안전부장관은 개인정보 보호 인증의 실효성 유지를 위하여 연 1회 이상 사후관리를 실시하여야 한다(같은 조 제4항).

행정안전부장관은 거짓이나 그 밖의 부정한 방법으로 개인정보 보호 인증을 받은 경우에는 대통령령으로 정하는 바에 따라 인증을 취소하여야 한다(같은 조 제3항 단서, 제1호).

행정안전부장관은 다음 각 호의 어느 하나에 해당하는 경우에는 대통령령으로 정하는 바에 따라 제1항에 따른 인증을 취소할 수 있다(같은 항 제2호 내지 제4호).

  • 사후관리를 거부 또는 방해한 경우
  • 인증기준에 미달하게 된 경우
  • 개인정보 보호 관련 법령을 위반하고 그 위반사유가 중대한 경우

한편, 행정안전부장관은 대통령령으로 정하는 전문기관으로 하여금 이러한 인증, 인증 취소, 사후관리 및 인증 심사원 관리 업무를 수행하게 할 수 있다(같은 조 제5항).

4.2.8 개인정보 영향평가 활성화를 위한 조치

후술하듯이, 공공기관은 개인정보 영향평가 결과를 행정안전부에 제출하여야 하는 경우가 있다.

행정안전부장관은 영향평가의 활성화를 위하여 관계 전문가의 육성, 영향평가 기준의 개발·보급 등 필요한 조치를 마련하여야 한다(법 제33조 제5항).
다만, 관계 전문가의 육성 및 영향평가 기준의 개발은, 한국인터넷진흥원에 위탁되어 있다(영 제62조 제3항 제2호).

행정안전부장관은 공공기관의 장으로부터 제출받은 영향평가 결과에 대하여 개인정보보호위원회의 심의·의결을 거쳐 의견을 제시할 수 있다(법 제33조 제3항).

4.2.9 관계 기관에 대한 의견제시

행정안전부장관은 개인정보 보호에 영향을 미치는 내용이 포함된 법령이나 조례에 대하여 필요하다고 인정하면 개인정보보호위원회의 심의·의결을 거쳐 관계 기관에 의견을 제시할 수 있다(제61조 제1항).

4.2.10 개인정보처리자에 대한 개선권고

행정안전부장관은 개인정보 보호를 위하여 필요하다고 인정하면 개인정보처리자에게 개인정보 처리 실태의 개선을 권고할 수 있다. 이 경우 권고를 받은 개인정보처리자는 이를 이행하기 위하여 성실하게 노력하여야 하며, 그 조치 결과를 행정안전부장관에게 알려야 한다(제61조 제2항).

4.2.11 개인정보침해신고 전문기관의 지정

행정안전부장관은 개인정보 침해사실 신고의 접수·처리 등에 관한 업무를 효율적으로 수행하기 위하여 대통령령으로 정하는 바에 따라 전문기관을 지정할 수 있다(제62조 제2항 전문).
이에 따라 개인정보침해신고 전문기관으로 한국인터넷진흥원이 지정되어 있다(영 제59조).

이 경우 전문기관은 개인정보침해 신고센터(이하 "신고센터"라 한다)를 설치·운영하여야 하며(제62조 제2항), 신고센터는 다음 각 호의 업무를 수행한다(같은 조 제3항).

  • 개인정보 처리와 관련한 신고의 접수·상담
  • 사실의 조사·확인 및 관계자의 의견 청취
  • 이상 업무에 딸린 업무

행정안전부장관은 이러한 사실 조사·확인 등의 업무를 효율적으로 하기 위하여 필요하면 소속 공무원을 위 전문기관에 파견할 수 있다(제62조 제4항).

4.2.12 자료제출 요구 및 검사

4.2.12.1 자료제출 요구

행정안전부장관은 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보처리자에게 관계 물품·서류 등 자료를 제출하게 할 수 있다(제63조 제1항).[5]

  • 이 법을 위반하는 사항을 발견하거나 혐의가 있음을 알게 된 경우
  • 이 법 위반에 대한 신고를 받거나 민원이 접수된 경우
  • 그 밖에 정보주체의 개인정보 보호를 위하여 필요한 경우로서 대통령령으로 정하는 경우
4.2.12.2 검사

행정안전부장관은 개인정보처리자가 위와 같은 자료를 제출하지 아니하거나 이 법을 위반한 사실이 있다고 인정되면 소속 공무원으로 하여금 개인정보처리자 및 해당 법 위반사실과 관련한 관계인의 사무소나 사업장에 출입하여 업무 상황, 장부 또는 서류 등을 검사하게 할 수 있다. 이 경우 검사를 하는 공무원은 그 권한을 나타내는 증표를 지니고 이를 관계인에게 내보여야 한다(제63조 제2항).[6]

4.2.12.3 비밀유지

행정안전부장관과 관계 중앙행정기관의 장은 위와 같이 제출받거나 수집한 서류·자료 등을 이 법에 따른 경우를 제외하고는 제3자에게 제공하거나 일반에게 공개하여서는 아니 된다(제63조 제5항).

행정안전부장관은 정보통신망을 통하여 자료의 제출 등을 받은 경우나 수집한 자료 등을 전자화한 경우에는 개인정보·영업비밀 등이 유출되지 아니하도록 제도적·기술적 보완조치를 하여야 한다(같은 조 제6항).

4.2.13 개인정보 보호실태의 점검

행정안전부장관은 개인정보 침해사고의 예방과 효과적인 대응을 위하여 관계 중앙행정기관의 장과 합동으로 개인정보 보호실태를 점검할 수 있다(제63조 제7항).

4.2.14 일반인에 대한 시정조치 명령

행정안전부장관은 개인정보가 침해되었다고 판단할 상당한 근거가 있고 이를 방치할 경우 회복하기 어려운 피해가 발생할 우려가 있다고 인정되면 이 법을 위반한 자(중앙행정기관, 지방자치단체, 국회, 법원, 헌법재판소, 중앙선거관리위원회는 제외한다)에 대하여 다음 각 호에 해당하는 조치를 명할 수 있다(제64조 제1항).[7]

  • 개인정보 침해행위의 중지
  • 개인정보 처리의 일시적인 정지
  • 그 밖에 개인정보의 보호 및 침해 방지를 위하여 필요한 조치

4.2.15 고발 및 징계권고

행정안전부장관은 개인정보처리자에게 이 법 등 개인정보 보호와 관련된 법규의 위반에 따른 범죄혐의가 있다고 인정될 만한 상당한 이유가 있을 때에는 관할 수사기관에 그 내용을 고발할 수 있다(제65조 제1항).

행정안전부장관은 이 법 등 개인정보 보호와 관련된 법규의 위반행위가 있다고 인정될 만한 상당한 이유가 있을 때에는 책임이 있는 자(대표자 및 책임있는 임원을 포함한다)를 징계할 것을 해당 개인정보처리자에게 권고할 수 있다. 이 경우 권고를 받은 사람은 이를 존중하여야 하며 그 결과를 행정안전부장관에게 통보하여야 한다(같은 조 제2항).

4.2.16 결과의 공표

행정안전부장관은 전술한 개선권고, 시정조치 명령, 고발 또는 징계권고 및 과태료 부과의 내용 및 결과에 대하여 개인정보보호위원회의 심의·의결을 거쳐 공표할 수 있다(제66조 제1항).

이러한 공표의 방법, 기준 및 절차 등은 대통령령으로 정한다(같은 조 제3항).

4.3 중앙행정기관의 개인정보 보호 조치

4.3.1 개인정보 보호 시행계획

중앙행정기관의 장은 개인정보 보호 기본계획에 따라 매년 개인정보 보호를 위한 시행계획을 작성하여 보호위원회에 제출하고, 보호위원회의 심의·의결을 거쳐 시행하여야 한다(제10조 제1항).
시행계획의 수립·시행에 필요한 사항은 대통령령으로 정한다(같은 조 제2항).

4.3.2 소관 분야 개인정보처리자에 대한 자료제출 요구 등

4.3.2.1 시행계획 수립을 위한 자료제출 요구

중앙행정기관의 장도 시행계획을 효율적으로 수립·추진하기 위하여 소관 분야의 개인정보처리자에게 자료제출 등을 요구할 수 있으며(제11조 제3항), 이러한 자료제출 등을 요구받은 자는 특별한 사정이 없으면 이에 따라야 한다(같은 조 제4항).

이러한 자료제출 등의 범위와 방법 등 필요한 사항은 대통령령으로 정한다(같은 조 제5항).

4.3.2.2 자료제출요구 및 검사

관계 중앙행정기관의 장도 소관 법률에 따라 개인정보처리자에게 자료제출을 요구하거나 개인정보처리자 및 해당 법 위반사실과 관련한 관계인에 대하여 검사를 할 수 있다(제63조 제3항).

관계 중앙행정기관의 장도 제출받거나 수집한 서류·자료 등을 이 법에 따른 경우를 제외하고는 제3자에게 제공하거나 일반에게 공개하여서는 아니 된다(같은 조 제5항).

특히, 관계 중앙행정기관의 장도 정보통신망을 통하여 자료의 제출 등을 받은 경우나 수집한 자료 등을 전자화한 경우에는 개인정보·영업비밀 등이 유출되지 아니하도록 제도적·기술적 보완조치를 하여야 한다(같은 조 제6항).

4.3.3 개인정보 침해요인 평가 요청

중앙행정기관의 장은 소관 법령의 제정 또는 개정을 통하여 개인정보 처리를 수반하는 정책이나 제도를 도입·변경하는 경우에는 개인정보보호위원회에 개인정보 침해요인 평가를 요청하여야 한다(제8조의2 제1항).

4.3.4 소관 분야 개인정보 보호지침

중앙행정기관의 장은 표준지침에 따라 소관 분야의 개인정보 처리와 관련한 개인정보 보호지침을 정하여 개인정보처리자에게 그 준수를 권장할 수 있다(제12조 제2항).

4.3.5 소관 분야 개인정보처리자에 대한 개선권고

관계 중앙행정기관의 장은 개인정보 보호를 위하여 필요하다고 인정하면 소관 법률에 따라 개인정보처리자에게 개인정보 처리 실태의 개선을 권고할 수 있다. 이 경우 권고를 받은 개인정보처리자는 이를 이행하기 위하여 성실하게 노력하여야 하며, 그 조치 결과를 관계 중앙행정기관의 장에게 알려야 한다(제61조 제3항).

4.3.6 소속 기관 등에 대한 의견제시

중앙행정기관은 그 소속 기관 및 소관 공공기관에 대하여 개인정보 보호에 관한 의견을 제시하거나 지도·점검을 할 수 있다(제61조 제4항).

4.3.7 소관 분야 개인정보처리자에 대한 시정조치 명령

관계 중앙행정기관의 장은 개인정보가 침해되었다고 판단할 상당한 근거가 있고 이를 방치할 경우 회복하기 어려운 피해가 발생할 우려가 있다고 인정되면 소관 법률에 따라 개인정보처리자에 대하여 시정조치(제64조 제1항 각 호)를 명할 수 있다(제64조 제2항).

4.3.8 소관 분야 개인정보처리자에 대한 고발 및 징계권고

관계 중앙행정기관의 장도 소관 법률에 따라 개인정보처리자에 대하여 고발을 하거나 소속 기관·단체 등의 장에게 징계권고를 할 수 있다. 이 경우 제2항에 따른 권고를 받은 사람은 이를 존중하여야 하며 그 결과를 관계 중앙행정기관의 장에게 통보하여야 한다(제65조 제3항).

4.3.9 소관 분야의 결과 공표

관계 중앙행정기관의 장도 소관 법률에 따라 결과 공표를 할 수 있다(제66조 제2항).

이러한 공표의 방법, 기준 및 절차 등은 대통령령으로 정한다(같은 조 제3항).

4.4 행정부 외의 헌법기관의 개인정보 보호 조치

4.4.1 자체 기본계획의 수립․시행

국회, 법원, 헌법재판소, 중앙선거관리위원회는 해당 기관(그 소속 기관을 포함한다)의 개인정보 보호를 위한 기본계획을 수립ㆍ시행할 수 있다(제9조 제3항).

4.4.2 해당 기관의 개인정보 보호지침

국회, 법원, 헌법재판소 및 중앙선거관리위원회는 해당 기관(그 소속 기관을 포함한다)의 개인정보 보호지침을 정하여 시행할 수 있다(제12조 제3항).

4.4.3 소속 기관 등에 대한 의견제시

국회, 법원, 헌법재판소, 중앙선거관리위원회도 그 소속 기관 및 소관 공공기관에 대하여 개인정보 보호에 관한 의견을 제시하거나 지도·점검을 할 수 있다(제61조 제4항).

4.4.4 소속 기관 등에 대한 시정조치 명령

국회, 법원, 헌법재판소, 중앙선거관리위원회도 그 소속 기관 및 소관 공공기관이 이 법을 위반하였을 때에는 시정조치(제64조 제1항 각 호)를 명할 수 있다(제64조 제3항).

4.5 지방자치단체의 개인정보 보호 조치

4.5.1 소속 기관 등에 대한 의견제시

지방자치단체도 그 소속 기관 및 소관 공공기관에 대하여 개인정보 보호에 관한 의견을 제시하거나 지도·점검을 할 수 있다(제61조 제4항).

4.5.2 소속 기관 등에 대한 시정조치 명령

지방자치단체도 그 소속 기관 및 소관 공공기관이 이 법을 위반하였을 때에는 시정조치(제64조 제1항 각 호)를 명할 수 있다(제64조 제3항).

4.6 국제협력

정부는 국제적 환경에서의 개인정보 보호 수준을 향상시키기 위하여 필요한 시책을 마련하여야 한다(제14조 제1항).
정부는 개인정보 국외 이전으로 인하여 정보주체의 권리가 침해되지 아니하도록 관련 시책을 마련하여야 한다(같은 조 제2항).

5 개인정보의 처리 및 보호

5.1 개관

5.1.1 개인정보 보호 원칙

개인정보처리자는 다음과 같은 의무가 있다(제3조).
첫째, 개인정보의 처리 목적을 명확하게 하여야 하고 그 목적에 필요한 범위에서 최소한의 개인정보만을 적법하고 정당하게 수집하여야 한다(같은 조 제1항).
둘째, 개인정보의 처리 목적에 필요한 범위에서 적합하게 개인정보를 처리하여야 하며, 그 목적 외의 용도로 활용하여서는 아니 된다(같은 조 제2항).
셋째, 개인정보의 처리 목적에 필요한 범위에서 개인정보의 정확성, 완전성 및 최신성이 보장되도록 하여야 한다(같은 조 제3항).
넷째, 개인정보의 처리 방법 및 종류 등에 따라 정보주체의 권리가 침해받을 가능성과 그 위험 정도를 고려하여 개인정보를 안전하게 관리하여야 한다(같은 조 제4항).
다섯째, 개인정보 처리방침 등 개인정보의 처리에 관한 사항을 공개하여야 하며, 열람청구권 등 정보주체의 권리를 보장하여야 한다(같은 조 제5항).
여섯째, 정보주체의 사생활 침해를 최소화하는 방법으로 개인정보를 처리하여야 한다(같은 조 제6항).
일곱째, 개인정보의 익명처리가 가능한 경우에는 익명에 의하여 처리될 수 있도록 하여야 한다(같은 조 제7항).
여덟째, 이 법 및 관계 법령에서 규정하고 있는 책임과 의무를 준수하고 실천함으로써 정보주체의 신뢰를 얻기 위하여 노력하여야 한다(같은 조 제8항).

5.1.2 개인정보에 관한 금지행위

5.1.2.1 일반적 금지행위[8]

다음 각 호의 어느 하나에 해당하는 자는 처벌을 받는다(제70조).

  • 공공기관의 개인정보 처리업무를 방해할 목적으로 공공기관에서 처리하고 있는 개인정보를 변경하거나 말소하여 공공기관의 업무 수행의 중단·마비 등 심각한 지장을 초래한 자
  • 거짓이나 그 밖의 부정한 수단이나 방법으로 다른 사람이 처리하고 있는 개인정보를 취득한 후 이를 영리 또는 부정한 목적으로 제3자에게 제공한 자와 이를 교사·알선한 자
5.1.2.2 개인정보를 처리한 자의 금지행위

개인정보를 처리하거나 처리하였던 자는 다음 각 호의 어느 하나에 해당하는 행위를 하여서는 아니 된다(제59조).

첫째, 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 처리에 관한 동의를 받는 행위(제59조 제1호).
이를 위반하여 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 개인정보 처리에 관한 동의를 받는 행위를 한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자는 처벌을 받는다(제72조 제2호).

둘째, 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공하는 행위(제59조 제2호).
이를 위반하여 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자는 처벌을 받는다(제71조 제5호).

셋째, 정당한 권한 없이 또는 허용된 권한을 초과하여 다른 사람의 개인정보를 훼손, 멸실, 변경, 위조 또는 유출하는 행위(제59조 제3호).
이를 위반하여 다른 사람의 개인정보를 훼손, 멸실, 변경, 위조 또는 유출한 자는 처벌을 받는다(제71조 제6호).

5.2 개인정보 보호 규정 적용의 일부 제외

다음 각 호의 어느 하나에 해당하는 개인정보에 관하여는 개인정보 보호에 관한 규정(제3장부터 제7장까지)을 적용하지 아니한다(제58조 제1항).

  • 공공기관이 처리하는 개인정보 중 「통계법」에 따라 수집되는 개인정보
  • 국가안전보장과 관련된 정보 분석을 목적으로 수집 또는 제공 요청되는 개인정보
  • 공중위생 등 공공의 안전과 안녕을 위하여 긴급히 필요한 경우로서 일시적으로 처리되는 개인정보
  • 언론, 종교단체, 정당이 각각 취재·보도, 선교, 선거 입후보자 추천 등 고유 목적을 달성하기 위하여 수집·이용하는 개인정보

그러나, 개인정보처리자는 위와 같이 개인정보를 처리하는 경우에도 그 목적을 위하여 필요한 범위에서 최소한의 기간에 최소한의 개인정보만을 처리하여야 하며, 개인정보의 안전한 관리를 위하여 필요한 기술적·관리적 및 물리적 보호조치, 개인정보의 처리에 관한 고충처리, 그 밖에 개인정보의 적절한 처리를 위하여 필요한 조치를 마련하여야 한다(같은 조 제4항).

5.3 개인정보처리자의 개인정보 처리 및 보호

5.3.1 개인정보처리자가 정하여야 하는 사항

5.3.1.1 개인정보 처리방침 작성

개인정보처리자는 다음 각 호의 사항이 포함된 개인정보의 처리 방침(이하 "개인정보 처리방침"이라 한다)을 정하여야 한다(제30조 제1항 전문).[9]

  • 개인정보의 처리 목적
  • 개인정보의 처리 및 보유 기간
  • 개인정보의 제3자 제공에 관한 사항(해당되는 경우에만 정한다)
  • 개인정보처리의 위탁에 관한 사항(해당되는 경우에만 정한다)
  • 정보주체와 법정대리인의 권리·의무 및 그 행사방법에 관한 사항
  • 개인정보 보호책임자의 성명 또는 개인정보 보호업무 및 관련 고충사항을 처리하는 부서의 명칭과 전화번호 등 연락처
  • 인터넷 접속정보파일 등 개인정보를 자동으로 수집하는 장치의 설치·운영 및 그 거부에 관한 사항(해당하는 경우에만 정한다)
  • 그 밖에 개인정보의 처리에 관하여 대통령령으로 정한 사항

이 경우 공공기관은 등록대상이 되는 개인정보파일에 대하여 개인정보 처리방침을 정한다(제30조 제1항 후문).

다만, 개인정보처리자가 동창회, 동호회 등 친목 도모를 위한 단체를 운영하기 위하여 개인정보를 처리하는 경우에는 개인정보 처리방침을 정하지 아니하여도 된다(제58조 제3항에서 제30조의 부적용).

개인정보처리자가 개인정보 처리방침을 수립하거나 변경하는 경우에는 정보주체가 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다(제30조 제2항).[10]

개인정보 처리방침의 내용과 개인정보처리자와 정보주체 간에 체결한 계약의 내용이 다른 경우에는 정보주체에게 유리한 것을 적용한다(같은 조 제3항).

그러나, 영상정보처리기기운영자는 영상정보처리기기 운영·관리 방침을 마련하는 경우 개인정보 처리방침을 정하지 아니할 수 있다(제25조 제7항).

5.3.1.2 개인정보 보호책임자의 지정

개인정보처리자는 개인정보의 처리에 관한 업무를 총괄해서 책임질 개인정보 보호책임자를 지정하여야 한다(제31조 제1항).[11]

개인정보처리자는 개인정보 보호책임자가 후술하는 업무를 수행함에 정당한 이유 없이 불이익을 주거나 받게 하여서는 아니 된다(같은 조 제5항).

개인정보 보호책임자의 지정요건, 업무, 자격요건, 그 밖에 필요한 사항은 대통령령으로 정한다(같은 조 제6항).

다만, 개인정보처리자가 동창회, 동호회 등 친목 도모를 위한 단체를 운영하기 위하여 개인정보를 처리하는 경우에는 개인정보보호책임자를 지정하지 아니하여도 된다(제58조 제3항에서 제31조의 부적용).

개인정보 보호책임자는 다음 각 호의 업무를 수행한다(제31조 제2항).

  • 개인정보 보호 계획의 수립 및 시행
  • 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선
  • 개인정보 처리와 관련한 불만의 처리 및 피해 구제
  • 개인정보 유출 및 오용·남용 방지를 위한 내부통제시스템의 구축
  • 개인정보 보호 교육 계획의 수립 및 시행
  • 개인정보파일의 보호 및 관리·감독
  • 그 밖에 개인정보의 적절한 처리를 위하여 대통령령으로 정한 업무

개인정보 보호책임자는 위 업무를 수행함에 필요한 경우 개인정보의 처리 현황, 처리 체계 등에 대하여 수시로 조사하거나 관계 당사자로부터 보고를 받을 수 있다(같은 조 제3항).

개인정보 보호책임자는 개인정보 보호와 관련하여 이 법 및 다른 관계 법령의 위반 사실을 알게 된 경우에는 즉시 개선조치를 하여야 하며, 필요하면 소속 기관 또는 단체의 장에게 개선조치를 보고하여야 한다(같은 조 제4항).

5.3.1.3 개인정보열람등 요구 등의 방법과 절차의 마련

개인정보의 열람, 정정·삭제, 처리정지 등의 요구를 "열람등요구"라 한다(제38조 제1항).

개인정보처리자는 정보주체가 열람등요구를 할 수 있는 구체적인 방법과 절차를 마련하고, 이를 정보주체가 알 수 있도록 공개하여야 한다(같은 조 제4항).

개인정보처리자는 정보주체가 열람등요구에 대한 거절 등 조치에 대하여 불복이 있는 경우 이의를 제기할 수 있도록 필요한 절차를 마련하고 안내하여야 한다(같은 조 제5항).

5.3.2 개인정보의 처리 일반

5.3.2.1 개인정보의 처리 제한
5.3.2.1.1 민감정보의 처리 제한

개인정보처리자는 사상·신념, 노동조합·정당의 가입·탈퇴, 정치적 견해, 건강, 성생활 등에 관한 정보, 그 밖에 정보주체의 사생활을 현저히 침해할 우려가 있는 개인정보로서 대통령령으로 정하는 정보(이하 "민감정보"라 한다)를 처리하여서는 아니 된다(제23조 제1항 본문).

다만, 다음 각 호의 어느 하나에 해당하는 경우에는 그러하지 아니하다(같은 항 단서).

  • 정보주체에게 개인정보 수집 또는 제공의 동의를 받을 때 알려야 할 사항(제15조 제2항 각 호 또는 제17조 제2항 각 호)을 알리고 다른 개인정보의 처리에 대한 동의와 별도로 동의를 받은 경우
  • 법령에서 민감정보의 처리를 요구하거나 허용하는 경우

이를 위반하여 민감정보를 처리한 자는 처벌을 받는다(제71조 제3호).

5.3.2.1.2 고유식별정보의 처리 제한

개인정보처리자는 다음 각 호의 경우를 제외하고는 법령에 따라 개인을 고유하게 구별하기 위하여 부여된 식별정보로서 대통령령으로 정하는 정보(이하 "고유식별정보"라 한다)를 처리할 수 없다(제24조 제1항).

  • 정보주체에게 개인정보 수집 또는 제공의 동의를 받을 때 알려야 할 사항(제15조 제2항 각 호 또는 제17조 제2항 각 호)을 알리고 다른 개인정보의 처리에 대한 동의와 별도로 동의를 받은 경우
  • 법령에서 구체적으로 고유식별정보의 처리를 요구하거나 허용하는 경우

이를 위반하여 고유식별정보를 처리한 자는 처벌을 받는다(제71조 제4호).

다만, 고유식별정보에 관한 위 원칙에 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 주민등록번호를 처리할 수 없다(제24조의2 제1항).[12]

  • 법률·대통령령·국회규칙·대법원규칙·헌법재판소규칙·중앙선거관리위원회규칙 및 감사원규칙에서 구체적으로 주민등록번호의 처리를 요구하거나 허용한 경우
  • 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 명백히 필요하다고 인정되는 경우
  • 이상에 준하여 주민등록번호 처리가 불가피한 경우로서 행정안전부령으로 정하는 경우. 다만, 현재, 행정안전부령으로 따로 정해진 경우는 없다.

개인정보처리자는 위와 같이 주민등록번호를 처리하는 경우에도 정보주체가 인터넷 홈페이지를 통하여 회원으로 가입하는 단계에서는 주민등록번호를 사용하지 아니하고도 회원으로 가입할 수 있는 방법을 제공하여야 한다(같은 조 제3항).[13]

5.3.2.1.3 영상정보처리기기의 설치ㆍ운영 제한

"영상정보처리기기"란 일정한 공간에 지속적으로 설치되어 사람 또는 사물의 영상 등을 촬영·녹화하거나 이를 유·무선망을 통하여 전송하는 장치로서 대통령령으로 정하는 장치를 말한다(제2조 제7호). CCTV가 그 대표적인 예이다.

누구든지 다음 각 호의 경우를 제외하고는 공개된 장소에 영상정보처리기기를 설치·운영하여서는 아니 된다(제25조 제1항).[14]

  • 법령에서 구체적으로 허용하고 있는 경우
  • 방범, 범죄의 예방 및 수사를 위하여 필요한 경우
  • 시설안전 및 화재 예방을 위하여 필요한 경우
  • 교통단속을 위하여 필요한 경우
  • 교통정보의 수집·분석 및 제공을 위하여 필요한 경우

이에 따라 영상정보처리기기를 설치·운영하는 자를 "영상정보처리기기운영자"라 한다(같은 조 제4항 본문).

누구든지 불특정 다수가 이용하는 목욕탕, 공중화장실, 발한실(發汗室), 탈의실 등 개인의 사생활을 현저히 침해할 우려가 있는 장소의 내부를 볼 수 있도록 영상정보처리기기를 설치·운영하여서는 아니 된다(같은 조 제2항 본문).[15]
다만, 구치소교도소, 정신보건 시설(정신병원) 등 법령에 근거하여 사람을 구금하거나 보호하는 시설로서 대통령령으로 정하는 시설에 대하여는 그러하지 아니하다(같은 항 단서).

공개된 장소에 영상정보처리기기를 설치·운영하려는 공공기관의 장과 구금·보호시설의 탈의실 등에 영상정보처리기기를 설치·운영하려는 자는 공청회·설명회의 개최 등 대통령령으로 정하는 절차를 거쳐 관계 전문가 및 이해관계인의 의견을 수렴하여야 한다(제25조 제3항).

그러나, 영상정보처리기기운영자는 대통령령으로 정하는 바에 따라 영상정보처리기기 운영·관리 방침을 마련하여야 한다(제25조 제7항 전문).

영상정보처리기기운영자"라 한다)는 정보주체가 쉽게 인식할 수 있도록 다음 각 호의 사항이 포함된 안내판을 설치하는 등 필요한 조치를 하여야 한다(제25조 제4항 본문).[16]

  • 설치 목적 및 장소
  • 촬영 범위 및 시간
  • 관리책임자 성명 및 연락처
  • 그 밖에 대통령령으로 정하는 사항

다만, 군사시설, 국가중요시설, 그 밖에 대통령령으로 정하는 시설에 대하여는 안내판 설치 등의 의무가 없다(같은 조 제4항 단서).

영상정보처리기기운영자는 영상정보처리기기의 설치 목적과 다른 목적으로 영상정보처리기기를 임의로 조작하거나 다른 곳을 비춰서는 아니 되며, 녹음기능은 사용할 수 없다(같은 조 제5항).
이를 위반하여 영상정보처리기기의 설치 목적과 다른 목적으로 영상정보처리기기를 임의로 조작하거나 다른 곳을 비추는 자 또는 녹음기능을 사용한 자는 처벌을 받는다(제72조 제1호).

5.3.2.2 업무위탁에 따른 개인정보의 처리 제한
5.3.2.2.1 위탁의 방식

개인정보처리자가 제3자에게 개인정보의 처리 업무를 위탁하는 경우에는 다음 각 호의 내용이 포함된 문서에 의하여야 한다(제26조 제1항).[17]

  • 위탁업무 수행 목적 외 개인정보의 처리 금지에 관한 사항
  • 개인정보의 기술적·관리적 보호조치에 관한 사항
  • 그 밖에 개인정보의 안전한 관리를 위하여 대통령령으로 정한 사항

영상정보처리기기운영자는 영상정보처리기기의 설치·운영에 관한 사무를 위탁할 수 있다. 다만, 공공기관이 영상정보처리기기 설치·운영에 관한 사무를 위탁하는 경우에는 대통령령으로 정하는 절차 및 요건에 따라야 한다(제25조 제8항).

5.3.2.2.2 위탁자의 의무

위와 같이 개인정보의 처리 업무를 위탁하는 개인정보처리자(이하 "위탁자"라 한다)는 위탁하는 업무의 내용과 개인정보 처리 업무를 위탁받아 처리하는 자(이하 "수탁자"라 한다)를 정보주체가 언제든지 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다(제26조 제2항).[18]

위탁자가 재화 또는 서비스를 홍보하거나 판매를 권유하는 업무를 위탁하는 경우에는 대통령령으로 정하는 방법에 따라 위탁하는 업무의 내용과 수탁자를 정보주체에게 알려야 한다. 위탁하는 업무의 내용이나 수탁자가 변경된 경우에도 또한 같다(같은 조 제3항).[19]

위탁자는 업무 위탁으로 인하여 정보주체의 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 수탁자를 교육하고, 처리 현황 점검 등 대통령령으로 정하는 바에 따라 수탁자가 개인정보를 안전하게 처리하는지를 감독하여야 한다(같은 조 제4항).

5.3.2.2.3 수탁자의 지위 및 의무

수탁자에 관해서도 개인정보의 수집, 이용, 제공 등(제15조부터 제22조까지), 개인정보의 처리 제한(제23조부터 제28조까지. 제26조 제외), 개인정보의 안전한 관리(제29조부터 제34조의2까지. 제32조(개인정보파일의 등록 및 공개) 제외), 정보주체의 권리 보장(손해배상책임 제외. 제35조부터 제38조) 및 금지행위(제59조)의 규정을 준용한다(제26조 제7항).

수탁자는 개인정보처리자로부터 위탁받은 해당 업무 범위를 초과하여 개인정보를 이용하거나 제3자에게 제공하여서는 아니 된다(같은 조 제5항).
이를 위반하여 개인정보를 이용하거나 제3자에게 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자는 처벌을 받는다(제71조 제2호).

5.3.2.3 개인정보취급자에 대한 감독

개인정보처리자는 개인정보를 처리함에 개인정보가 안전하게 관리될 수 있도록 임직원, 파견근로자, 시간제근로자 등 개인정보처리자의 지휘·감독을 받아 개인정보를 처리하는 자(이하 "개인정보취급자"라 한다)에 대하여 적절한 관리·감독을 행하여야 한다(제28조 제1항).

개인정보처리자는 개인정보의 적정한 취급을 보장하기 위하여 개인정보취급자에게 정기적으로 필요한 교육을 실시하여야 한다(같은 조 제2항).

5.3.3 개인정보 처리에 관한 동의 일반

공개된 장소에 영상정보처리기기를 설치·운영하여 처리되는 개인정보에 대하여는 동의에 관한 제규정(제22조)을 적용하지 아니한다(제58조 제2항).

5.3.3.1 동의의 주체

개인정보처리자는 만 14세 미만 아동의 개인정보를 처리하기 위하여 이 법에 따른 동의를 받아야 할 때에는 그 법정대리인의 동의를 받아야 한다(제22조 제6항 전문).[20]
다만, 이 경우 법정대리인의 동의를 받기 위하여 필요한 최소한의 정보는 법정대리인의 동의 없이 해당 아동으로부터 직접 수집할 수 있다(같은 항 후문).

이러한 최소한의 정보의 내용에 관하여 필요한 사항은 개인정보의 수집매체 등을 고려하여 대통령령으로 정한다(같은 조 제7항).

5.3.3.2 동의를 받는 방법

개인정보처리자는 이 법에 따른 개인정보의 처리에 대하여 정보주체(전술한 법정대리인 포함)의 동의를 받을 때에는 다음과 같이 하여야 한다(제22조).[21]

첫째, 정보주체와의 계약 체결 등을 위하여 정보주체의 동의 없이 처리할 수 있는 개인정보와 정보주체의 동의가 필요한 개인정보를 구분하여야 한다(제22조 제3항 전문).
이 경우 동의 없이 처리할 수 있는 개인정보라는 입증책임은 개인정보처리자가 부담한다(같은 항 후문).

둘째, 각각의 동의 사항을 구분하여 정보주체가 이를 명확하게 인지할 수 있도록 알리고 각각 동의를 받아야 한다(같은 조 제1항).

셋째, 개인정보처리자는 이러한 동의를 서면(전자문서 포함)으로 받을 때에는 개인정보의 수집·이용 목적, 수집·이용하려는 개인정보의 항목 등 대통령령으로 정하는 중요한 내용을 행정안전부령으로 정하는 방법에 따라 명확히 표시하여 알아보기 쉽게 하여야 한다(같은 조 제2항).

더 나아가, 개인정보처리자는 정보주체에게 재화나 서비스를 홍보하거나 판매를 권유하기 위하여 개인정보의 처리에 대한 동의를 받으려는 때에는 정보주체가 이를 명확하게 인지할 수 있도록 알리고 동의를 받아야 한다(같은 조 제4항).

개인정보처리자는 정보주체가 전술한 바와 같이 선택적으로 동의할 수 있는 사항을 동의하지 아니하거나 판촉을 위한 동의(같은 조 제4항) 및 목적 외 이용의 동의(제18조 제2항 제1호)를 하지 아니한다는 이유로 정보주체에게 재화 또는 서비스의 제공을 거부하여서는 아니 된다(제22조 제5항).[22]

그 밖에 외에 정보주체의 동의를 받는 세부적인 방법은 개인정보의 수집매체 등을 고려하여 대통령령으로 정한다(같은 조 제7항).

5.3.4 개인정보의 수집

5.3.4.1 개관

개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보를 수집할 수 있다(제15조 제1항 전단).[23]

  • 정보주체의 동의를 받은 경우
  • 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우
  • 공공기관이 법령 등에서 정하는 소관 업무의 수행을 위하여 불가피한 경우
  • 정보주체와의 계약의 체결 및 이행을 위하여 불가피하게 필요한 경우
  • 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
  • 개인정보처리자의 정당한 이익을 달성하기 위하여 필요한 경우로서 명백하게 정보주체의 권리보다 우선하는 경우. 이 경우 개인정보처리자의 정당한 이익과 상당한 관련이 있고 합리적인 범위를 초과하지 아니하는 경우에 한한다.

그러나 다음 두 경우에는 그러하지 아니하고(제15조의 부적용), 개인정보를 수집할 수 있다.

  • 공개된 장소에 영상정보처리기기를 설치·운영하여 처리되는 개인정보 (제58조 제2항).
  • 개인정보처리자가 동창회, 동호회 등 친목 도모를 위한 단체를 운영하기 위하여 개인정보를 처리하는 경우 (같은 조 제3항)

개인정보처리자는 개인정보를 수집하는 경우(제15조 제1항 각 호)에는 그 목적에 필요한 최소한의 개인정보를 수집하여야 한다. 이 경우 최소한의 개인정보 수집이라는 입증책임은 개인정보처리자가 부담한다(제16조 제1항).

개인정보처리자는 정보주체가 필요한 최소한의 정보 외의 개인정보 수집에 동의하지 아니한다는 이유로 정보주체에게 재화 또는 서비스의 제공을 거부하여서는 아니 된다(같은 조 제3항).[24]

개인정보처리자는 개인정보 수집의 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다(제15조 제2항).[25]

  • 개인정보의 수집·이용 목적
  • 수집하려는 개인정보의 항목
  • 개인정보의 보유 및 이용 기간
  • 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

또한, 개인정보처리자는 정보주체의 동의를 받아 개인정보를 수집하는 경우 필요한 최소한의 정보 외의 개인정보 수집에는 동의하지 아니할 수 있다는 사실을 구체적으로 알리고 개인정보를 수집하여야 한다(제16조 제2항).

5.3.4.2 개인정보의 수집 출처 등 고지

후술하는 바와 같이, 개인정보의 수집 출처가 정보주체가 아닌 때에는 정보주체의 요구가 있어야만 수집 출처 등을 고지할 의무가 있다(제20조 제1항).

그러나 더 나아가, 처리하는 개인정보의 종류·규모, 종업원 수 및 매출액 규모 등을 고려하여 대통령령으로 정하는 기준에 해당하는 개인정보처리자가 정보주체의 동의를 받은 제3자로부터(제17조 제1항 제1호) 개인정보를 수집하여 처리하는 때에는 수집 출처 등(제1항 각 호) 모두를 정보주체에게 알려야 한다(같은 조 제2항 본문).[26]
다만, 개인정보처리자가 수집한 정보에 연락처 등 정보주체에게 알릴 수 있는 개인정보가 포함되지 아니한 경우에는 그러하지 아니하다(같은 항 단서).
이에 따라 알리는 경우 정보주체에게 알리는 시기·방법 및 절차 등 필요한 사항은 대통령령으로 정한다(같은 조 제3항).

그러나, 이상의 원칙은 다음 각 호의 어느 하나에 해당하는 경우에는 적용하지 아니한다. 다만, 이 법에 따른 정보주체의 권리보다 명백히 우선하는 경우에 한한다(같은 조 제4항).

  • 고지를 요구하는 대상이 되는 개인정보가 행정안전부에 등록할 의무가 없는 개인정보파일(제32조 제2항)에 포함되어 있는 경우
  • 고지로 인하여 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우

5.3.5 개인정보에 대한 안전조치

5.3.5.1 안전조치의무[27]

개인정보처리자는 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 대통령령으로 정하는 바에 따라 안전성 확보에 필요한 기술적·관리적 및 물리적 조치를 하여야 한다(제29조).

개인정보처리자가 민감정보를 처리하는 경우에는 그 민감정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 이러한 안전성 확보에 필요한 조치를 하여야 한다(제23조 제2항).

개인정보처리자가 고유식별정보를 처리하는 경우에는 그 고유식별정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 대통령령으로 정하는 바에 따라 암호화 등 안전성 확보에 필요한 조치를 하여야 한다(제24조 제3항).

특히, 개인정보처리자는 주민등록번호가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 암호화 조치를 통하여 안전하게 보관하여야 한다. 이 경우 암호화 적용 대상 및 대상별 적용 시기 등에 관하여 필요한 사항은 개인정보의 처리 규모와 유출 시 영향 등을 고려하여 대통령령으로 정한다(제24조의2 제2항).[28]

영상정보처리기기운영자는 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 이러한 안전성 확보에 필요한 조치를 하여야 한다(제25조 제6항).

이상의 규정을 위반하여 안전성 확보에 필요한 조치를 하지 아니하여 개인정보를 분실·도난·유출·위조·변조 또는 훼손당한 자는 처벌을 받는다(제73조 제1호).

5.3.5.2 개인정보 유출 통지 등

개인정보처리자는 개인정보가 유출되었음을 알게 되었을 때에는 지체 없이 해당 정보주체에게 다음 각 호의 사실을 알려야 한다(제34조 제1항).[29]

  • 유출된 개인정보의 항목
  • 유출된 시점과 그 경위
  • 유출로 인하여 발생할 수 있는 피해를 최소화하기 위하여 정보주체가 할 수 있는 방법 등에 관한 정보
  • 개인정보처리자의 대응조치 및 피해 구제절차
  • 정보주체에게 피해가 발생한 경우 신고 등을 접수할 수 있는 담당부서 및 연락처

이러한 통지의 시기, 방법 및 절차 등에 관하여 필요한 사항은 대통령령으로 정한다(같은 조 제4항).

개인정보처리자는 개인정보가 유출된 경우 그 피해를 최소화하기 위한 대책을 마련하고 필요한 조치를 하여야 한다(같은 조 제2항).

개인정보처리자는 대통령령으로 정한 규모 이상의 개인정보가 유출된 경우에는 전술한 통지 및 조치 결과를 지체 없이 행정안전부장관 또는 대통령령으로 정하는 전문기관에 신고하여야 한다(같은 조 제3항 전문).[30]
이 경우 행정안전부장관 또는 대통령령으로 정하는 전문기관은 피해 확산방지, 피해 복구 등을 위한 기술을 지원할 수 있다(같은 항 후문).

행정안전부장관은 개인정보처리자가 처리하는 주민등록번호가 분실·도난·유출·위조·변조 또는 훼손된 경우에는 5억원 이하의 과징금을 부과·징수할 수 있다. 다만, 주민등록번호가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 개인정보처리자가 제24조제3항에 따른 안전성 확보에 필요한 조치를 다한 경우에는 그러하지 아니하다(제34조의2 제1항).

행정안전부장관은 이러한 과징금을 부과하는 경우에는 다음 각 호의 사항을 고려하여야 한다(같은 조 제2항).

  • 안전성 확보에 필요한 조치 이행 노력 정도
  • 분실·도난·유출·위조·변조 또는 훼손된 주민등록번호의 정도
  • 피해확산 방지를 위한 후속조치 이행 여부

행정안전부장관은 이러한 과징금을 내야 할 자가 납부기한까지 내지 아니하면 납부기한의 다음 날부터 과징금을 낸 날의 전날까지의 기간에 대하여 내지 아니한 과징금의 연 100분의 6의 범위에서 대통령령으로 정하는 가산금을 징수한다. 이 경우 가산금을 징수하는 기간은 60개월을 초과하지 못한다(같은 조 제3항).

행정안전부장관은 이러한 과징금을 내야 할 자가 납부기한까지 내지 아니하면 기간을 정하여 독촉을 하고, 그 지정한 기간 내에 과징금 및 제2항에 따른 가산금을 내지 아니하면 국세 체납처분의 예에 따라 징수한다(같은 조 제4항).

과징금의 부과·징수에 관하여 그 밖에 필요한 사항은 대통령령으로 정한다(같은 조 제5항).

다만, 공개된 장소에 영상정보처리기기를 설치·운영하여 처리되는 개인정보에 대하여는 동의에 관한 개인정보 유출 통지 등을 하지 아니하여도 된다(제58조 제2항에서 제34조의 부적용).

5.3.6 공공기관의 개인정보 관리상 특칙

5.3.6.1 개인정보 영향평가

공공기관의 장은 대통령령으로 정하는 기준에 해당하는 개인정보파일의 운용으로 인하여 정보주체의 개인정보 침해가 우려되는 경우에는 그 위험요인의 분석과 개선 사항 도출을 위한 평가(이하 "영향평가"라 한다)를 하고 그 결과를 행정안전부장관에게 제출하여야 한다. 이 경우 공공기관의 장은 영향평가를 행정안전부장관이 지정하는 기관(이하 "평가기관"이라 한다) 중에서 의뢰하여야 한다(제33조 제1항).

공공기관 외의 개인정보처리자도 개인정보파일 운용으로 인하여 정보주체의 개인정보 침해가 우려되는 경우에는 영향평가를 하기 위하여 적극 노력하여야 한다(같은 조 제8항).

영향평가를 하는 경우에는 다음 각 호의 사항을 고려하여야 한다(같은 조 제2항).

  • 처리하는 개인정보의 수
  • 개인정보의 제3자 제공 여부
  • 정보주체의 권리를 해할 가능성 및 그 위험 정도
  • 그 밖에 대통령령으로 정한 사항

이러한 평가기관의 지정기준 및 지정취소, 평가기준, 영향평가의 방법·절차 등에 관하여 필요한 사항은 대통령령으로 정하나(같은 조 제6항), 국회, 법원, 헌법재판소, 중앙선거관리위원회(그 소속 기관 포함)의 영향평가에 관한 사항은 국회규칙, 대법원규칙, 헌법재판소규칙 및 중앙선거관리위원회규칙으로 정하는 바에 따른다(같은 조 제7항).

개인정보 영향평가 업무에 종사하거나 종사하였던 자는 직무상 알게 된 비밀을 다른 사람에게 누설하거나 직무상 목적 외의 용도로 이용하여서는 아니 된다. 다만, 다른 법률에 특별한 규정이 있는 경우에는 그러하지 아니하다(제60조 제2호).
이를 위반하여 직무상 알게 된 비밀을 누설하거나 직무상 목적 외에 이용한 자는 처벌을 받는다(제72조 제3호).

5.3.6.2 개인정보파일의 등록 및 공개

공공기관의 장이 개인정보파일을 운용하는 경우에는 다음 각 호의 사항을 행정안전부장관에게 등록하여야 한다. 등록한 사항이 변경된 경우에도 또한 같다(제32조 제1항).

  • 개인정보파일의 명칭
  • 개인정보파일의 운영 근거 및 목적
  • 개인정보파일에 기록되는 개인정보의 항목
  • 개인정보의 처리방법
  • 개인정보의 보유기간
  • 개인정보를 통상적 또는 반복적으로 제공하는 경우에는 그 제공받는 자
  • 그 밖에 대통령령으로 정하는 사항

또한, 공공기관의 장은 개인정보 영향평가를 한 개인정보파일을 등록할 때에는 영향평가 결과를 함께 첨부하여야 한다(제33조 제4항).

그러나, 다음 각 호의 어느 하나에 해당하는 개인정보파일은 행정안전부장관에게 등록하지 않아도 된다(제32조 제2항).

  • 국가 안전, 외교상 비밀, 그 밖에 국가의 중대한 이익에 관한 사항을 기록한 개인정보파일
  • 범죄의 수사, 공소의 제기 및 유지, 형 및 감호의 집행, 교정처분, 보호처분, 보안관찰처분과 출입국관리에 관한 사항을 기록한 개인정보파일
  • 「조세범처벌법」에 따른 범칙행위 조사 및 「관세법」에 따른 범칙행위 조사에 관한 사항을 기록한 개인정보파일
  • 공공기관의 내부적 업무처리만을 위하여 사용되는 개인정보파일
  • 다른 법령에 따라 비밀로 분류된 개인정보파일

행정안전부장관은 이러한 개인정보파일의 등록 현황을 누구든지 쉽게 열람할 수 있도록 공개하여야 한다(같은 조 제4항).

이러한 등록과 공개의 방법, 범위 및 절차에 관하여 필요한 사항은 대통령령으로 정하나(같은 조 제5항), 국회, 법원, 헌법재판소, 중앙선거관리위원회(그 소속 기관을 포함한다)의 개인정보파일 등록 및 공개에 관하여는 국회규칙, 대법원규칙, 헌법재판소규칙 및 중앙선거관리위원회규칙으로 정한다(같은 조 제6항).

5.3.7 개인정보의 제공

5.3.7.1 개인정보 이전 계약의 제한

개인정보처리자가 개인정보를 국외의 제3자에게 제공할 때에는 이 법을 위반하는 내용으로 개인정보의 국외 이전에 관한 계약을 체결하여서는 아니 된다(제17조 제3항 후단).

5.3.7.2 개인정보 제공의 원칙

개인정보처리자는 다음 각 호의 어느 하나에 해당되는 경우에는 정보주체의 개인정보를 제3자에게 제공(공유를 포함한다. 이하 같다)할 수 있다(제17조 제1항).

  • 정보주체의 동의를 받은 경우
  • 개인정보를 수집한 목적(정보주체와의 계약의 체결 및 이행을 위하여 불가피하게 필요한 경우 제외)(제15조 제1항 제2호·제3호 및 제5호) 범위에서 개인정보를 제공하는 경우

정보주체의 동의 없이 개인정보를 제공할 수 있는 경우(제17조 제1항 제2호)에 해당하지 아니함에도 정보주체의 동의를 받지 아니하고(같은 항 제1호 위반) 정보주체의 동의를 받지 아니하고 개인정보를 제3자에게 제공한 자 및 그 사정을 알고 개인정보를 제공받은 자는 처벌을 받는다(제71조 제1호).

5.3.7.3 개인정보의 목적 외 제공

위 원칙에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 다만, ☆의 경우는 공공기관의 경우로 한정한다(제18조 제2항).

  • 정보주체로부터 별도의 동의를 받은 경우
  • 다른 법률에 특별한 규정이 있는 경우
  • 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
  • 통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우
  • ☆개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의·의결을 거친 경우
  • ☆조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우
  • ☆범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우
  • ☆법원의 재판업무 수행을 위하여 필요한 경우
  • ☆형(刑) 및 감호, 보호처분의 집행을 위하여 필요한 경우

개인정보처리자는 위 어느 하나의 경우에 해당하여 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 개인정보를 제공받는 자에게 이용 목적, 이용 방법, 그 밖에 필요한 사항에 대하여 제한을 하거나, 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하여야 한다. 이 경우 요청을 받은 자는 개인정보의 안전성 확보를 위하여 필요한 조치를 하여야 한다(같은 조 제5항).

제18조 제2항을 위반하여 개인정보를 제3자에게 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자는 처벌을 받는다(제71조 제2호).

5.3.7.4 개인정보 제공의 동의의 획득

개인정보처리자는 개인정보 제공의 동의(제17조 제1항 제1호, 제18조 제2항 제1호)를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다(제17조 제2항, 제18조 제3항 전문).[31]

  • 개인정보를 제공받는 자
  • 개인정보를 제공받는 자의 개인정보 이용 목적
  • 제공하는 개인정보의 항목
  • 개인정보를 제공받는 자의 개인정보 보유 및 이용 기간
  • 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

개인정보처리자가 개인정보를 국외의 제3자에게 제공할 때에도 위와 같은 사항을 정보주체에게 알리고 동의를 받아야 한다(제17조 제3항 전단).

5.3.7.5 공공기관의 개인정보의 제3자 제공의 게재

공공기관은 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 그 제공의 법적 근거, 목적 및 범위 등에 관하여 필요한 사항을 행정안전부령으로 정하는 바에 따라 관보 또는 인터넷 홈페이지 등에 게재하여야 한다(법 제18조 제4항).
그러나, 정보주체로부터 별도의 동의를 받은 경우(같은 조 제2항 제1호] 및 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우(같은 항 제7호)는 제외한다(같은 항).

5.3.7.6 영업양도 등에 따른 개인정보의 이전 제한

개인정보처리자는 영업의 전부 또는 일부의 양도·합병 등으로 개인정보를 다른 사람에게 이전하는 경우에는 미리 다음 각 호의 사항을 대통령령으로 정하는 방법에 따라 해당 정보주체에게 알려야 한다(제27조 제1항).[32]

  • 개인정보를 이전하려는 사실
  • 개인정보를 이전받는 자(이하 "영업양수자등"이라 한다)의 성명(법인의 경우에는 법인의 명칭을 말한다), 주소, 전화번호 및 그 밖의 연락처
  • 정보주체가 개인정보의 이전을 원하지 아니하는 경우 조치할 수 있는 방법 및 절차

영업양수자등은 개인정보를 이전받았을 때에는 지체 없이 그 사실을 대통령령으로 정하는 방법에 따라 정보주체에게 알려야 한다. 다만, 개인정보처리자가 전술한 바와 같이 그 이전 사실을 이미 알린 경우에는 그러하지 아니하다(같은 조 제2항).[33]

다만, 공개된 장소에 영상정보처리기기를 설치·운영하여 처리되는 개인정보에 대하여는 영업양도 등에 따른 고지를 하지 않아도 된다(제58조 제2항에서 제27조 제1항·제2항의 부적용).

5.3.7.7 영업양수자등의 개인정보 제공

영업양수자등은 영업의 양도·합병 등으로 개인정보를 이전받은 경우에는 이전 당시의 본래 목적으로만 개인정보를 제3자에게 제공할 수 있다. 이 경우 영업양수자등은 개인정보처리자로 본다(제27조 제3항).

이를 위반하여 개인정보를 제3자에게 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자는 처벌을 받는다(제71조 제2호).

5.3.8 개인정보의 이용

개인정보처리자는 수집한 개인정보를 그 수집 목적의 범위에서 이용할 수 있다(제15조 제1항 후단).

환언하면, 개인정보처리자는 개인정보를 위 범위를 초과하여 이용하여서는 아니 된다(제18조 제1항).

5.3.8.1 개인정보의 목적 외 이용[34]

위 원칙에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 다만, ☆의 경우는 공공기관의 경우로 한정한다(제18조 제2항).

  • 정보주체로부터 별도의 동의를 받은 경우
  • 다른 법률에 특별한 규정이 있는 경우
  • 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
  • 통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우
  • ☆개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의·의결을 거친 경우
  • ☆조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우
  • ☆범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우
  • ☆법원의 재판업무 수행을 위하여 필요한 경우
  • ☆형(刑) 및 감호, 보호처분의 집행을 위하여 필요한 경우

이를 위반하여 개인정보를 제3자에게 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자는 처벌을 받는다(제71조 제2호).

5.3.8.2 개인정보 이용의 동의의 획득

개인정보처리자는 개인정보의 목적 외 이용의 동의를 받을 때에도 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다(제18조 제3항).

  • 개인정보를 제공받는 자
  • 개인정보의 이용 목적
  • 이용 또는 제공하는 개인정보의 항목
  • 개인정보의 보유 및 이용 기간
  • 5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용
5.3.8.3 공공기관의 개인정보의 목적 외 이용의 게재

공공기관은 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 그 제공의 법적 근거, 목적 및 범위 등에 관하여 필요한 사항을 행정안전부령으로 정하는 바에 따라 관보 또는 인터넷 홈페이지 등에 게재하여야 한다(법 제18조 제4항).
그러나, 정보주체로부터 별도의 동의를 받은 경우(같은 조 제2항 제1호] 및 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우(같은 항 제7호)는 제외한다(같은 항).

5.3.8.4 영업양수자등의 개인정보 이용

영업양수자등은 영업의 양도·합병 등으로 개인정보를 이전받은 경우에는 이전 당시의 본래 목적으로만 개인정보를 이용할 수 있다. 이 경우 영업양수자등은 개인정보처리자로 본다(제27조 제3항).

5.3.9 개인정보의 파기 또는 보존

개인정보처리자는 보유기간의 경과, 개인정보의 처리 목적 달성 등 그 개인정보가 불필요하게 되었을 때에는 지체 없이 그 개인정보를 파기하여야 한다(제21조 제1항 본문).[35]
다만, 다른 법령에 따라 보존하여야 하는 경우에는 그러하지 아니하다(같은 항 단서).

5.3.9.1 개인정보의 파기방법 등

개인정보처리자가 개인정보를 파기할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다(제21조 제2항).

개인정보의 파기방법 및 절차 등에 필요한 사항은 대통령령으로 정한다(같은 조 제4항).

5.3.9.2 개인정보의 보존방법

개인정보처리자가 개인정보를 파기하지 아니하고 보존하여야 하는 경우에는 해당 개인정보 또는 개인정보파일을 다른 개인정보와 분리하여서 저장·관리하여야 한다(제21조 제3항).[36]

5.4 개인정보를 제공받은 자의 이용·제공 제한

개인정보처리자로부터 개인정보를 제공받은 자는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 개인정보를 제공받은 목적 외의 용도로 이용하거나 이를 제3자에게 제공하여서는 아니 된다(제19조).

  • 정보주체로부터 별도의 동의를 받은 경우
  • 다른 법률에 특별한 규정이 있는 경우

이를 위반하여 개인정보를 이용하거나 제3자에게 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자는 처벌을 받는다(제71조 제2호).

5.5 정보주체 등의 권리 보장

5.5.1 정보주체 이외로부터 수집한 개인정보의 수집 출처 등 고지 요구

개인정보처리자가 정보주체 이외로부터 수집한 개인정보를 처리하는 때에는 정보주체의 요구가 있으면 즉시 다음 각 호의 모든 사항을 정보주체에게 알려야 한다(제20조 제1항).[37]

  • 개인정보의 수집 출처
  • 개인정보의 처리 목적
  • 개인정보 처리의 정지를 요구할 권리(제37조)가 있다는 사실

그러나, 위 원칙 역시 다음 각 호의 어느 하나에 해당하는 경우에는 적용하지 아니한다. 다만, 이 법에 따른 정보주체의 권리보다 명백히 우선하는 경우에 한한다(같은 조 제4항).

  • 고지를 요구하는 대상이 되는 개인정보가 행정안전부에 등록할 의무가 없는 개인정보파일(제32조 제2항)에 포함되어 있는 경우
  • 고지로 인하여 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우

5.5.2 개인정보의 열람 등

정보주체는 열람등요구를 문서 등 대통령령으로 정하는 방법·절차에 따라 대리인에게 하게 할 수 있다(제38조 제1항).

만 14세 미만 아동의 법정대리인은 개인정보처리자에게 그 아동의 개인정보 열람등요구를 할 수 있다(같은 조 제2항).

개인정보처리자는 열람등요구를 하는 자에게 대통령령으로 정하는 바에 따라 수수료와 우송료(사본의 우송을 청구하는 경우)를 청구할 수 있다(같은 조 제3항).

5.5.2.1 개인정보의 열람

정보주체는 개인정보처리자가 처리하는 자신의 개인정보에 대한 열람을 해당 개인정보처리자에게 요구할 수 있다(제35조 제1항).
다만, 정보주체가 자신의 개인정보에 대한 열람을 공공기관에 요구하고자 할 때에는 공공기관에 직접 열람을 요구하거나 대통령령으로 정하는 바에 따라 행정안전부장관을 통하여 열람을 요구할 수 있다(같은 조 제2항).

개인정보처리자는 개인정보의 열람을 요구받았을 때에는 대통령령으로 정하는 기간 내에 정보주체가 해당 개인정보를 열람할 수 있도록 하여야 한다.[38] 이 경우 해당 기간 내에 열람할 수 없는 정당한 사유가 있을 때에는 정보주체에게 그 사유를 알리고 열람을 연기할 수 있으며, 그 사유가 소멸하면 지체 없이 열람하게 하여야 한다(같은 조 제3항).[39]

다만, 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체에게 그 사유를 알리고 열람을 제한하거나 거절할 수 있다(같은 조 제4항).[40]

  • 법률에 따라 열람이 금지되거나 제한되는 경우
  • 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우
  • 공공기관이 다음 각 목의 어느 하나에 해당하는 업무를 수행할 때 중대한 지장을 초래하는 경우
    • 조세의 부과·징수 또는 환급에 관한 업무
    • 각급 학교, 평생교육시설, 그 밖의 다른 법률에 따라 설치된 고등교육기관에서의 성적 평가 또는 입학자 선발에 관한 업무
    • 학력·기능 및 채용에 관한 시험, 자격 심사에 관한 업무
    • 보상금·급부금 산정 등에 대하여 진행 중인 평가 또는 판단에 관한 업무
    • 다른 법률에 따라 진행 중인 감사 및 조사에 관한 업무

이러한 열람 요구, 열람 제한, 통지 등의 방법 및 절차에 관하여 필요한 사항은 대통령령으로 정한다(같은 조 제5항).

5.5.2.2 개인정보의 정정·삭제

위와 같이 자신의 개인정보를 열람한 정보주체는 개인정보처리자에게 그 개인정보의 정정 또는 삭제를 요구할 수 있다. 다만, 다른 법령에서 그 개인정보가 수집 대상으로 명시되어 있는 경우에는 그 삭제를 요구할 수 없다(제36조 제1항).

개인정보처리자는 위와 같은 정보주체의 요구를 받았을 때에는 개인정보의 정정 또는 삭제에 관하여 다른 법령에 특별한 절차가 규정되어 있는 경우를 제외하고는 지체 없이 그 개인정보를 조사하여 정보주체의 요구에 따라 정정·삭제 등 필요한 조치를 한 후 그 결과를 정보주체에게 알려야 한다(같은 조 제2항).[41]
다만, 개인정보처리자는 이러한 조사를 할 때 필요하면 해당 정보주체에게 정정·삭제 요구사항의 확인에 필요한 증거자료를 제출하게 할 수 있다(같은 조 제5항).

개인정보처리자가 정보주체의 요구에 따라 개인정보를 삭제할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다(같은 조 제3항).

그러나, 개인정보처리자는 정보주체가 개인정보의 삭제를 요구할 수 없는 때(같은 조 제1항 단서)에는 지체 없이 그 내용을 정보주체에게 알려야 한다(같은 조 제4항).[42]

이러한 정정 또는 삭제 요구, 통지 방법 및 절차 등에 필요한 사항은 대통령령으로 정한다(같은 조 제6항).

제36조 제2항을 위반하여 정정·삭제 등 필요한 조치를 하지 아니하고 개인정보를 계속 이용하거나 이를 제3자에게 제공한 자는 처벌을 받는다(제73조 제2호).

5.5.2.3 개인정보의 처리정지 등

정보주체는 개인정보처리자에 대하여 자신의 개인정보 처리의 정지를 요구할 수 있다(제37조 제1항 전문).
이 경우 공공기관에 대하여는 등록 대상이 되는 개인정보파일 중 자신의 개인정보에 대한 처리의 정지를 요구할 수 있다(같은 항 후문).

개인정보처리자는 위와 같은 요구를 받았을 때에는 지체 없이 정보주체의 요구에 따라 개인정보 처리의 전부를 정지하거나 일부를 정지하여야 한다(같은 조 제2항 본문).
그리고, 개인정보처리자는 정보주체의 요구에 따라 처리가 정지된 개인정보에 대하여 지체 없이 해당 개인정보의 파기 등 필요한 조치를 하여야 한다(같은 조 제4항).[43]

다만, 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체의 처리정지 요구를 거절할 수 있다(같은 항 단서).

  • 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우
  • 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우
  • 공공기관이 개인정보를 처리하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우
  • 개인정보를 처리하지 아니하면 정보주체와 약정한 서비스를 제공하지 못하는 등 계약의 이행이 곤란한 경우로서 정보주체가 그 계약의 해지 의사를 명확하게 밝히지 아니한 경우

개인정보처리자는 위와 같이 처리정지 요구를 거절하였을 때에는 정보주체에게 지체 없이 그 사유를 알려야 한다(같은 조 제3항).[44]

이러한 처리정지의 요구, 처리정지의 거절, 통지 등의 방법 및 절차에 필요한 사항은 대통령령으로 정한다(같은 조 제5항).

제37조 제2항을 위반하여 개인정보의 처리를 정지하지 아니하고 계속 이용하거나 제3자에게 제공한 자는 처벌을 받는다(제73조 제3호).

다만, 공개된 장소에 영상정보처리기기를 설치·운영하여 처리되는 개인정보에 대하여는 처리정지를 요구할 수 없다(제58조 제2항에서 제37조의 부적용).

5.5.3 침해사실의 신고

개인정보처리자가 개인정보를 처리할 때 개인정보에 관한 권리 또는 이익을 침해받은 사람은 행정안전부장관에게 그 침해 사실을 신고할 수 있다(제62조 제1항).

실제로는, 한국인터넷진흥원의 개인정보침해 신고센터에 신고하게 된다(법 제62조 제2항, 영 제62조 제3항 제4호 참조).

5.5.4 손해배상책임

정보주체는 개인정보처리자가 이 법을 위반한 행위로 손해를 입으면 개인정보처리자에게 손해배상을 청구할 수 있다. 이 경우 그 개인정보처리자는 고의 또는 과실이 없음을 입증하지 아니하면 책임을 면할 수 없다(제39조 제1항).

한편, 수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 이 법을 위반하여 발생한 손해배상책임에 대하여는 수탁자를 개인정보처리자의 소속 직원으로 본다(제26조 제6항).

그 밖에, 징벌적 손해배상도 규정되어 있는데, 이에 관해서는 해당 문서 참조.

5.5.4.1 법정손해배상의 청구

위 원칙(제39조 제1항)에도 불구하고 정보주체는 개인정보처리자의 고의 또는 과실로 인하여 개인정보가 분실·도난·유출·위조·변조 또는 훼손된 경우에는 300만원 이하의 범위에서 상당한 금액을 손해액으로 하여 배상을 청구할 수 있다. 이 경우 해당 개인정보처리자는 고의 또는 과실이 없음을 입증하지 아니하면 책임을 면할 수 없다(제39조의2 제1항).

법원은 위 청구가 있는 경우에 변론 전체의 취지와 증거조사의 결과를 고려하여 위 범위에서 상당한 손해액을 인정할 수 있다(같은 조 제2항).

또한, 일반원칙에 따른 손해배상(제39조)을 청구한 정보주체는 사실심(事實審)의 변론이 종결되기 전까지 그 청구를 법정손해배상의 청구(제39조의2 제1항)로 변경할 수 있다(같은 조 제3항).

5.6 개인정보 분쟁조정 및 단체소송

5.6.1 개인정보 분쟁조정위원회

5.6.1.1 설치 및 구성

개인정보에 관한 분쟁의 조정(調停)을 위하여 개인정보 분쟁조정위원회(이하 "분쟁조정위원회"라 한다)를 둔다(제40조 제1항).

분쟁조정위원회는 위원장 1명을 포함한 20명 이내의 위원으로 구성하며, 위원은 당연직위원과 위촉위원으로 구성한다(같은 조 제2항).

이 법에서 정한 사항 외에 분쟁조정위원회 운영에 필요한 사항은 대통령령으로 정한다(같은 조 제9항).

5.6.1.1.1 위원의 위촉 등

위원장은 위원 중에서 공무원이 아닌 사람으로 보호위원회위원장이 위촉한다(제40조 제4항).

위촉위원은 다음 각 호의 어느 하나에 해당하는 사람 중에서 보호위원회 위원장이 위촉한다(같은 조 제3항 전단).

  • 개인정보 보호업무를 관장하는 중앙행정기관의 고위공무원단에 속하는 공무원으로 재직하였던 사람 또는 이에 상당하는 공공부문 및 관련 단체의 직에 재직하고 있거나 재직하였던 사람으로서 개인정보 보호업무의 경험이 있는 사람
  • 대학이나 공인된 연구기관에서 부교수 이상 또는 이에 상당하는 직에 재직하고 있거나 재직하였던 사람
  • 판사·검사 또는 변호사로 재직하고 있거나 재직하였던 사람
  • 개인정보 보호와 관련된 시민사회단체 또는 소비자단체로부터 추천을 받은 사람
  • 개인정보처리자로 구성된 사업자단체의 임원으로 재직하고 있거나 재직하였던 사람

대통령령으로 정하는 국가기관 소속 공무원은 당연직위원이 된다(같은 항 후단).

위원장과 위촉위원의 임기는 2년으로 하되, 1차에 한하여 연임할 수 있다(같은 조 제5항).

위원은 자격정지 이상의 형을 선고받거나 심신상의 장애로 직무를 수행할 수 없는 경우를 제외하고는 그의 의사에 반하여 면직되거나 해촉되지 아니한다(제41조).

5.6.1.1.2 조정부

분쟁조정위원회는 분쟁조정 업무를 효율적으로 수행하기 위하여 필요하면 대통령령으로 정하는 바에 따라 조정사건의 분야별로 5명 이내의 위원으로 구성되는 조정부를 둘 수 있다(제40조 제6항 전문).

이 경우 조정부가 분쟁조정위원회에서 위임받아 의결한 사항은 분쟁조정위원회에서 의결한 것으로 본다(같은 항 후문).

5.6.1.1.3 사무기구

보호위원회는 분쟁조정 접수, 사실 확인 등 분쟁조정에 필요한 사무를 처리할 수 있다(제40조 제8항).

분쟁조정 접수 및 사실 확인 등 분쟁조정에 필요한 사무처리는 보호위원회의 사무기구가 수행한다(영 제50조).

5.6.1.1.4 비밀유지 등

분쟁조정위원회의 분쟁조정 업무에 종사하거나 종사하였던 자는 직무상 알게 된 비밀을 다른 사람에게 누설하거나 직무상 목적 외의 용도로 이용하여서는 아니 된다. 다만, 다른 법률에 특별한 규정이 있는 경우에는 그러하지 아니하다(제60조 제3호).

5.6.1.2 분쟁조정위원회의 의결

분쟁조정위원회 또는 조정부는 재적위원 과반수의 출석으로 개의하며 출석위원 과반수의 찬성으로 의결한다(제40조 제7항).

5.6.1.3 위원의 제척·기피·회피

분쟁조정위원회의 위원은 다음 각 호의 어느 하나에 해당하는 경우에는분쟁조정위원회에 신청된 분쟁조정사건의 심의·의결에서 제척(除斥)된다(제42조 제1항).

  • 위원 또는 그 배우자나 배우자였던 자가 그 사건의 당사자가 되거나 그 사건에 관하여 공동의 권리자 또는 의무자의 관계에 있는 경우
  • 위원이 그 사건의 당사자와 친족이거나 친족이었던 경우
  • 위원이 그 사건에 관하여 증언, 감정, 법률자문을 한 경우
  • 위원이 그 사건에 관하여 당사자의 대리인으로서 관여하거나 관여하였던 경우

당사자는 위원에게 공정한 심의·의결을 기대하기 어려운 사정이 있으면 위원장에게 기피신청을 할 수 있다. 이 경우 위원장은 기피신청에 대하여 분쟁조정위원회의 의결을 거치지 아니하고 결정한다(같은 조 제2항).

위원이 제척 또는 회피의 사유에 해당하는 경우에는 스스로 그 사건의 심의·의결에서 회피할 수 있다(같은 조 제3항).

5.6.2 통상의 조정절차

후술하는 내용(제43조부터 제48조까지) 외에 분쟁의 조정방법, 조정절차 및 조정업무의 처리 등에 필요한 사항은 대통령령으로 정한다(제50조 제1항).

분쟁조정위원회의 운영 및 분쟁조정 절차에 관하여 이 법에서 규정하지 아니한 사항에 대하여는민사조정법을 준용한다(같은 조 제2항).

5.6.2.1 조정의 신청 등

개인정보와 관련한 분쟁의 조정을 원하는 자는 분쟁조정위원회에 분쟁조정을 신청할 수 있다(제43조 제1항).

분쟁조정위원회는 당사자 일방으로부터 분쟁조정 신청을 받았을 때에는 그 신청내용을 상대방에게 알려야 한다(같은 조 제2항).
특히, 공공기관이 이러한 분쟁조정의 통지를 받은 경우에는 특별한 사유가 없으면 분쟁조정에 응하여야 한다(같은 조 제3항).

5.6.2.2 자료의 요청 등

분쟁조정위원회는 분쟁조정 신청을 받았을 때에는 해당 분쟁의 조정을 위하여 필요한 자료를 분쟁당사자에게 요청할 수 있다. 이 경우 분쟁당사자는 정당한 사유가 없으면 요청에 따라야 한다(제45조 제1항).

분쟁조정위원회는 필요하다고 인정하면 분쟁당사자나 참고인을 위원회에 출석하도록 하여 그 의견을 들을 수 있다(같은 조 제2항).

5.6.2.3 처리기간

분쟁조정위원회는 분쟁조정 신청을 받은 날부터 60일 이내에 이를 심사하여 조정안을 작성하여야 한다(제44조 제1항 본문).

다만, 부득이한 사정이 있는 경우에는 분쟁조정위원회의 의결로 처리기간을 연장할 수 있다(같은 항 단서).
분쟁조정위원회는 이에 따라 처리기간을 연장한 경우에는 기간연장의 사유와 그 밖의 기간연장에 관한 사항을 신청인에게 알려야 한다(같은 조 제2항).

5.6.2.4 조정 전 합의 권고

분쟁조정위원회는 분쟁조정 신청을 받았을 때에는 당사자에게 그 내용을 제시하고 조정 전 합의를 권고할 수 있다(제46조).

5.6.2.5 조정의 거부 및 중지

분쟁조정위원회는 분쟁의 성질상 분쟁조정위원회에서 조정하는 것이 적합하지 아니하다고 인정하거나 부정한 목적으로 조정이 신청되었다고 인정하는 경우에는 그 조정을 거부할 수 있다. 이 경우 조정거부의 사유 등을 신청인에게 알려야 한다(제48조 제1항).

분쟁조정위원회는 신청된 조정사건에 대한 처리절차를 진행하던 중에 한 쪽 당사자가 소를 제기하면 그 조정의 처리를 중지하고 이를 당사자에게 알려야 한다(같은 조 제2항).

5.6.2.6 조정안의 작성·제시

분쟁조정위원회는 다음 각 호의 어느 하나의 사항을 포함하여 조정안을 작성할 수 있다(제47조 제1항).

  • 조사 대상 침해행위의 중지
  • 원상회복, 손해배상, 그 밖에 필요한 구제조치
  • 같거나 비슷한 침해의 재발을 방지하기 위하여 필요한 조치

분쟁조정위원회는 위와 같이 조정안을 작성하면 지체 없이 각 당사자에게 제시하여야 한다(같은 조 제2항).

5.6.2.7 조정의 거부 또는 성립

조정안을 제시받은 당사자가 제시받은 날부터 15일 이내에 수락 여부를 알리지 아니하면 조정을 거부한 것으로 본다(제47조 제3항).

당사자가 조정내용을 수락한 경우 분쟁조정위원회는 조정서를 작성하고, 분쟁조정위원회의 위원장과 각 당사자가 기명날인하여야 한다(같은 조 제4항).
위와 같이 성립한 조정의 내용은 재판상 화해와 동일한 효력을 갖는다(같은 조 제5항).

5.6.3 집단분쟁조정

다수의 정보주체에 대한 일괄적인 분쟁조정을 "집단분쟁조정"이라 한다(제49조 제1항).

후술하는 내용(제43조부터 제49조까지) 외에 집단분쟁의 조정방법, 조정절차 및 조정업무의 처리 등에 필요한 사항도 대통령령으로 정한다(제50조 제1항, 제49조 제8항).

5.6.3.1 집단분쟁조정의 의뢰 또는 신청

국가 및 지방자치단체, 개인정보 보호단체 및 기관, 정보주체, 개인정보처리자는 정보주체의 피해 또는 권리침해가 다수의 정보주체에게 같거나 비슷한 유형으로 발생하는 경우로서 대통령령으로 정하는 사건에 대하여는 분쟁조정위원회에 집단분쟁조정을 의뢰 또는 신청할 수 있다(제49조 제1항).

5.6.3.2 집단분쟁조정 절차의 개시

집단분쟁조정을 의뢰받거나 신청받은 분쟁조정위원회는 그 의결로써 집단분쟁조정의 절차를 개시할 수 있다(제49조 제2항 전문).

이 경우 분쟁조정위원회는 대통령령으로 정하는 기간 동안 그 절차의 개시를 공고하여야 한다(같은 항 후문).

5.6.3.3 당사자의 추가 및 제외

분쟁조정위원회는 집단분쟁조정의 당사자가 아닌 정보주체 또는 개인정보처리자로부터 그 분쟁조정의 당사자에 추가로 포함될 수 있도록 하는 신청을 받을 수 있다(제49조 제3항).

통상의 조정저랓의 경우(제48조 제2항와 달리 분쟁조정위원회는 집단분쟁조정의 당사자인 다수의 정보주체 중 일부의 정보주체가 법원에 소를 제기한 경우에는 그 절차를 중지하지 아니하고, 소를 제기한 일부의 정보주체를 그 절차에서 제외한다(제49조 제6항).

5.6.3.4 대표당사자의 선임

분쟁조정위원회는 그 의결로써 집단분쟁조정의 당사자 중에서 공동의 이익을 대표하기에 가장 적합한 1인 또는 수인을 대표당사자로 선임할 수 있다(제49조 제4항).

5.6.3.5 집단분쟁조정의 기간

집단분쟁조정의 기간은 절차개시의 공고가 종료된 날의 다음 날부터 60일 이내로 한다. 다만, 부득이한 사정이 있는 경우에는 분쟁조정위원회의 의결로 처리기간을 연장할 수 있다(제49조 제7항).

5.6.3.6 보상계획서

분쟁조정위원회는 개인정보처리자가 분쟁조정위원회의 집단분쟁조정의 내용을 수락한 경우에는 집단분쟁조정의 당사자가 아닌 자로서 피해를 입은 정보주체에 대한 보상계획서를 작성하여 분쟁조정위원회에 제출하도록 권고할 수 있다(제49조 제5항).

5.6.4 개인정보 단체소송

"개인정보 단체소송"("단체소송")이란, 개인정보처리자가 집단분쟁조정을 거부하거나 집단분쟁조정의 결과를 수락하지 아니한 경우에 법원에 권리침해 행위의 금지·중지를 구하는 소송을 말한다(제51조).

단체소송의 절차에 관하여 필요한 사항은 대법원규칙으로 정하는데(제57조 제3항), 이에 따라, 개인정보 단체소송규칙이 제정되어 있다.

단체소송에 관하여 이 법에 특별한 규정이 없는 경우에는 민사소송법을 적용한다(같은 조 제1항).

5.6.4.1 단체소송의 대상 등

다음 각 호의 어느 하나에 해당하는 단체소송을 제기할 수 있다(제51조).

  • 공정거래위원회에 등록한 소비자단체로서 다음 각 목의 요건을 모두 갖춘 단체
    • 정관에 따라 상시적으로 정보주체의 권익증진을 주된 목적으로 하는 단체일 것
    • 단체의 정회원수가 1천명 이상일 것
    • 등록 후 3년이 경과하였을 것
  • 비영리민간단체로서 다음 각 목의 요건을 모두 갖춘 단체
    • 법률상 또는 사실상 동일한 침해를 입은 100명 이상의 정보주체로부터 단체소송의 제기를 요청받을 것
    • 정관에 개인정보 보호를 단체의 목적으로 명시한 후 최근 3년 이상 이를 위한 활동실적이 있을 것
    • 단체의 상시 구성원수가 5천명 이상일 것
    • 중앙행정기관에 등록되어 있을 것
5.6.4.2 소송대리인의 선임

단체소송의 원고는 변호사를 소송대리인으로 선임하여야 한다(제53조).

5.6.4.3 소송허가 등
5.6.4.3.1 소송허가신청

단체소송을 제기하는 단체는 소장과 함께 다음 각 호의 사항을 기재한 소송허가신청서를 법원에 제출하여야 한다(제54조 제1항).

  • 원고 및 그 소송대리인
  • 피고
  • 정보주체의 침해된 권리의 내용

소송허가신청서에는 다음 각 호의 자료를 첨부하여야 한다(같은 조 제2항).

  • 소제기단체가 당사자 요건(제51조 각 호의 어느 하나)을 갖추고 있음을 소명하는 자료
  • 개인정보처리자가 조정을 거부하였거나 조정결과를 수락하지 아니하였음을 증명하는 서류

단체소송의 소는 피고의 주된 사무소 또는 영업소가 있는 곳, 주된 사무소나 영업소가 없는 경우에는 주된 업무담당자의 주소가 있는 곳의 지방법원 본원 합의부의 관할에 전속한다(제52조 제1항).

그러나, 이를 외국사업자에 적용하는 경우 대한민국에 있는 이들의 주된 사무소·영업소 또는 업무담당자의 주소에 따라 정한다(같은 조 제2항).

5.6.4.3.2 소송허가요건 등

법원은 다음 각 호의 요건을 모두 갖춘 경우에 한하여 결정으로 단체소송을 허가한다(제55조 제1항).

  • 개인정보처리자가 분쟁조정위원회의 조정을 거부하거나 조정결과를 수락하지 아니하였을 것
  • 소송허가신청서의 기재사항에 흠결이 없을 것

단체소송을 허가하거나 불허가하는 결정에 대하여는 즉시항고할 수 있다(같은 조 제2항).

5.6.4.4 보전처분

단체소송의 허가결정이 있는 경우에는 보전처분(가압류, 가처분)을 할 수 있다(제57조 제2항).

5.6.4.5 확정판결의 효력

원고의 청구를 기각하는 판결이 확정된 경우 이와 동일한 사안에 관하여는 제51조에 따른 다른 단체는 단체소송을 제기할 수 없다(제56조 본문).

다만, 다음 각 호의 어느 하나에 해당하는 경우에는 그러하지 아니하다(같은 항 단서).

  • 판결이 확정된 후 그 사안과 관련하여 국가·지방자치단체 또는 국가·지방자치단체가 설립한 기관에 의하여 새로운 증거가 나타난 경우
  • 기각판결이 원고의 고의로 인한 것임이 밝혀진 경우

6 벌칙 일반

6.1 형벌 일반

6.1.1 양벌규정

법인의 대표자나 법인 또는 개인의 대리인, 사용인, 그 밖의 종업원이 그 법인 또는 개인의 업무에 관하여 이 법 위반죄를 범하면 그 행위자를 벌하는 외에 그 법인 또는 개인도 처벌한다(제74조 제1항 본문, 제2항 본문). 위반규정이 법 제70조인지 아니면 제71조부터 제73조까지의 어느 하나인지에 따라 법정형에 차이가 있다.

다만, 법인 또는 개인이 그 위반행위를 방지하기 위하여 해당 업무에 관하여 상당한 주의와 감독을 게을리하지 아니한 경우에는 그러하지 아니하다(제74조 제1항 단서, 제2항 단서).

6.1.2 몰수·추징 등

이 법 위반죄를 지은 자가 해당 위반행위와 관련하여 취득한 금품이나 그 밖의 이익은 몰수할 수 있으며, 이를 몰수할 수 없을 때에는 그 가액을 추징할 수 있다. 이 경우 몰수 또는 추징은 다른 벌칙에 부가하여 과할 수 있다제74조의2).

6.2 과태료 일반

6.2.1 과태료에 관한 규정 적용의 특례

이 법의 과태료에 관한 규정을 적용할 때 과징금(제34조의2)을 부과한 행위에 대하여는 과태료를 부과할 수 없다(제76조).

6.2.2 부과·징수권자

이 법에 따른 과태료는 대통령령으로 정하는 바에 따라 행정안전부장관과 관계 중앙행정기관의 장이 부과·징수한다(제75조 제4항 전문).

이 경우 관계 중앙행정기관의 장은 소관 분야의 개인정보처리자에게 과태료를 부과·징수한다(같은 항 후문).

7 관련 문서

  1. 그러나 2019년 1월 1일 현재 위임된 권한은 없고, 위탁된 권한만 있다.
  2. 여기서 주의해야 할 것은 본법의 대상이 되는 개인정보처리자는 국내법인이나 내국인 개인으로 한정되어있지 않다는 점이다. 외국법인이나 외국단체도 한국내에서 서비스를 제공하면 본법상의 개인정보처리자이다. 따라서 내국인에게 제공되는 외국 서비스가 본법상의 의무를 이행하지 않으면 본법의 위반이 되며, 외국에 서버를 두고 활동하는 경우에 본법을 위반하면 해당 서비스에 대한 차단 등의 조치가 취해질 수 있다.
  3. 주의해야 할 점은, 개인정보처리자가 외국인 등이라 할지라도, 이와 별개로 그 외국인에게 고용 등을 통해 개인정보 취급 업무를 담당하는 내국인은 국내법상의 개인정보취급자라는 것이다. 따라서 외국인에게 고용된 내국인이 본법상의 의무를 위반하는 경우에는 고용주인 그 외국인이 국내법의 형사 관할에 속하는지 여부와 관계없이 본법의 제재를 받을 수 있다는 것이다.
  4. 이를 위반하여 인증을 받지 아니하였음에도 거짓으로 인증의 내용을 표시하거나 홍보한 자는 과태료의 제재를 받는다(제75조 제2항 제7호의2).
  5. 자료제출 요구에 불구하고 관계 물품·서류 등 자료를 제출하지 아니하거나 거짓으로 제출한 자는 과태료의 제재를 받는다(제75조 제3항 제10호).
  6. 이러한 출입·검사를 거부·방해 또는 기피한 자는 과태료의 제재를 받는다(제75조 제3항 제11호).
  7. 이를 위반하여 시정명령에 따르지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제13호).
  8. 불법정보의 유통금지도 개인정보와 관련된 일반적 금지를 내용에 포함하고 있다.
  9. 이를 위반하여 개인정보 처리방침을 정하지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제7호).
  10. 이를 위반하여 개인정보 처리방침을 공개하지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제7호).
  11. 이를 위반하여 개인정보 보호책임자를 지정하지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제8호).
  12. 이를 위반하여 주민등록번호를 처리한 자는 과태료의 제재를 받는다(제75조 제2항 제4호의2).
  13. 이를 위반하여 정보주체가 주민등록번호를 사용하지 아니할 수 있는 방법을 제공하지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제5호).
  14. 이를 위반하여 영상정보처리기기를 설치·운영한 자는 과태료의 제재를 받는다(제75조 제2항 제7호).
  15. 이를 위반하여 영상정보처리기기를 설치·운영한 자는 과태료의 제재를 받는다(제75조 제1항 제3호).
  16. 이를 위반하여 안내판 설치 등 필요한 조치를 하지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제3호)
  17. 이를 위반하여 업무 위탁 시 소정의 내용이 포함된 문서에 의하지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제4호).
  18. 이를 위반하여 위탁하는 업무의 내용과 수탁자를 공개하지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제5호).
  19. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제1호).
  20. 이를 위반하여 법정대리인의 동의를 받지 아니한 자는 과태료의 제재를 받는다(제75조 제1항 제2호).
  21. 이를 위반하여 동의를 받은 자는 과태료의 제재를 받는다(제75조 제3항 제2호)
  22. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제2호).
  23. 이를 위반하여 개인정보를 수집한 자는 과태료의 제재를 받는다(제75조 제1항 제1호).
  24. 이를 위반하여 재화 또는 서비스의 제공을 거부한 자는 과태료의 제재를 받는다(제75조 제2항 제2호).
  25. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제1호).
  26. 이를 위반하여 정보주체에게 해당 사실을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제3호).
  27. 이를 위반하여 안전성 확보에 필요한 조치를 하지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제6호).
  28. 이를 위반하여 암호화 조치를 하지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제4호의3).
  29. 이를 위반하여 정보주체에게 해당 사실을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제8호).
  30. 이를 위반하여 조치 결과를 신고하지 아니한 자자는 과태료의 제재를 받는다(제75조 제2항 제9호).
  31. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제1호).
  32. 이를 위반하여 정보주체에게 개인정보의 이전 사실을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제6호).
  33. 이를 위반하여 정보주체에게 개인정보의 이전 사실을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제6호).
  34. 법문에는 '개인정보의 목적 외 이용·제공 제한'으로서 목적 외 이용과 제공이 함께 규정되어 있으나, 이해의 편의상 양자를 분리하여 중복 서술한다. 후술하는 동의의 획득, 공공기관의 게재, 영업양수자등의 개인정보 제공도 마찬가지이다.
  35. 이를 위반하여 개인정보를 파기하지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제4호).
  36. 이를 위반하여 개인정보를 분리하여 저장·관리하지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제1호)
  37. 이를 위반하여 정보주체에게 해당 사실을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제3호).
  38. 이를 위반하여 열람을 제한하거나 거절한 자는 과태료의 제재를 받는다(제75조 제2항 제10호).
  39. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제9호).
  40. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제9호).
  41. 이를 위반하여 정정·삭제 등 필요한 조치를 하지 아니한 자, 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제11호, 같은 조 제3항 제9호).
  42. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제9호).
  43. 이를 위반하여 처리가 정지된 개인정보에 대하여 파기 등 필요한 조치를 하지 아니한 자는 과태료의 제재를 받는다(제75조 제2항 제12호).
  44. 이를 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자는 과태료의 제재를 받는다(제75조 제3항 제9호).