개인정보 보호법 (제11990호)
보이기
개인정보 보호법 법률 제11990호 제정기관: 국회 |
시행: 2014.8.7 |
일부개정: 2013.8.6 |
조문
[편집]제1장 총칙
[편집]- 제1조(목적) 이 법은 개인정보의 수집·유출·오용·남용으로부터 사생활의 비밀 등을 보호함으로써 국민의 권리와 이익을 증진하고, 나아가 개인의 존엄과 가치를 구현하기 위하여 개인정보 처리에 관한 사항을 규정함을 목적으로 한다.
- 제2조(정의) 이 법에서 사용하는 용어의 뜻은 다음과 같다.
- 1. "개인정보"란 살아 있는 개인에 관한 정보로서 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보(해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다)를 말한다.
- 2. "처리"란 개인정보의 수집, 생성, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정(訂正), 복구, 이용, 제공, 공개, 파기(破棄), 그 밖에 이와 유사한 행위를 말한다.
- 3. "정보주체"란 처리되는 정보에 의하여 알아볼 수 있는 사람으로서 그 정보의 주체가 되는 사람을 말한다.
- 4. "개인정보파일"이란 개인정보를 쉽게 검색할 수 있도록 일정한 규칙에 따라 체계적으로 배열하거나 구성한 개인정보의 집합물(集合物)을 말한다.
- 5. "개인정보처리자"란 업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등을 말한다.
- 6. "공공기관"이란 다음 각 목의 기관을 말한다.
- 가. 국회, 법원, 헌법재판소, 중앙선거관리위원회의 행정사무를 처리하는 기관, 중앙행정기관(대통령 소속 기관과 국무총리 소속 기관을 포함한다) 및 그 소속 기관, 지방자치단체
- 나. 그 밖의 국가기관 및 공공단체 중 대통령령으로 정하는 기관
- 7. "영상정보처리기기"란 일정한 공간에 지속적으로 설치되어 사람 또는 사물의 영상 등을 촬영하거나 이를 유·무선망을 통하여 전송하는 장치로서 대통령령으로 정하는 장치를 말한다.
- 제3조(개인정보 보호 원칙) ① 개인정보처리자는 개인정보의 처리 목적을 명확하게 하여야 하고 그 목적에 필요한 범위에서 최소한의 개인정보만을 적법하고 정당하게 수집하여야 한다.
- ② 개인정보처리자는 개인정보의 처리 목적에 필요한 범위에서 적합하게 개인정보를 처리하여야 하며, 그 목적 외의 용도로 활용하여서는 아니 된다.
- ③ 개인정보처리자는 개인정보의 처리 목적에 필요한 범위에서 개인정보의 정확성, 완전성 및 최신성이 보장되도록 하여야 한다.
- ④ 개인정보처리자는 개인정보의 처리 방법 및 종류 등에 따라 정보주체의 권리가 침해받을 가능성과 그 위험 정도를 고려하여 개인정보를 안전하게 관리하여야 한다.
- ⑤ 개인정보처리자는 개인정보 처리방침 등 개인정보의 처리에 관한 사항을 공개하여야 하며, 열람청구권 등 정보주체의 권리를 보장하여야 한다.
- ⑥ 개인정보처리자는 정보주체의 사생활 침해를 최소화하는 방법으로 개인정보를 처리하여야 한다.
- ⑦ 개인정보처리자는 개인정보의 익명처리가 가능한 경우에는 익명에 의하여 처리될 수 있도록 하여야 한다.
- ⑧ 개인정보처리자는 이 법 및 관계 법령에서 규정하고 있는 책임과 의무를 준수하고 실천함으로써 정보주체의 신뢰를 얻기 위하여 노력하여야 한다.
- 제4조(정보주체의 권리) 정보주체는 자신의 개인정보 처리와 관련하여 다음 각 호의 권리를 가진다.
- 1. 개인정보의 처리에 관한 정보를 제공받을 권리
- 2. 개인정보의 처리에 관한 동의 여부, 동의 범위 등을 선택하고 결정할 권리
- 3. 개인정보의 처리 여부를 확인하고 개인정보에 대하여 열람(사본의 발급을 포함한다. 이하 같다)을 요구할 권리
- 4. 개인정보의 처리 정지, 정정·삭제 및 파기를 요구할 권리
- 5. 개인정보의 처리로 인하여 발생한 피해를 신속하고 공정한 절차에 따라 구제받을 권리
- 제5조(국가 등의 책무) ① 국가와 지방자치단체는 개인정보의 목적 외 수집, 오용·남용 및 무분별한 감시·추적 등에 따른 폐해를 방지하여 인간의 존엄과 개인의 사생활 보호를 도모하기 위한 시책을 강구하여야 한다.
- ② 국가와 지방자치단체는 제4조에 따른 정보주체의 권리를 보호하기 위하여 법령의 개선 등 필요한 시책을 마련하여야 한다.
- ③ 국가와 지방자치단체는 개인정보의 처리에 관한 불합리한 사회적 관행을 개선하기 위하여 개인정보처리자의 자율적인 개인정보 보호활동을 존중하고 촉진·지원하여야 한다.
- ④ 국가와 지방자치단체는 개인정보의 처리에 관한 법령 또는 조례를 제정하거나 개정하는 경우에는 이 법의 목적에 부합되도록 하여야 한다.
- 제6조(다른 법률과의 관계) 개인정보 보호에 관하여는 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」, 「신용정보의 이용 및 보호에 관한 법률」 등 다른 법률에 특별한 규정이 있는 경우를 제외하고는 이 법에서 정하는 바에 따른다.
제2장 개인정보 보호정책의 수립 등
[편집]- 제7조(개인정보 보호위원회) ① 개인정보 보호에 관한 사항을 심의·의결하기 위하여 대통령 소속으로 개인정보 보호위원회(이하 "보호위원회"라 한다)를 둔다. 보호위원회는 그 권한에 속하는 업무를 독립하여 수행한다.
- ② 보호위원회는 위원장 1명, 상임위원 1명을 포함한 15명 이내의 위원으로 구성하되, 상임위원은 정무직 공무원으로 임명한다.
- ③ 위원장은 위원 중에서 공무원이 아닌 사람으로 대통령이 위촉한다.
- ④ 위원은 다음 각 호의 어느 하나에 해당하는 사람을 대통령이 임명하거나 위촉한다. 이 경우 위원 중 5명은 국회가 선출하는 자를, 5명은 대법원장이 지명하는 자를 각각 임명하거나 위촉한다.
- 1. 개인정보 보호와 관련된 시민사회단체 또는 소비자단체로부터 추천을 받은 사람
- 2. 개인정보처리자로 구성된 사업자단체로부터 추천을 받은 사람
- 3. 그 밖에 개인정보에 관한 학식과 경험이 풍부한 사람
- ⑤ 위원장과 위원의 임기는 3년으로 하되, 1차에 한하여 연임할 수 있다.
- ⑥ 보호위원회의 회의는 위원장이 필요하다고 인정하거나 재적위원 4분의 1 이상의 요구가 있는 경우에 위원장이 소집한다.
- ⑦ 보호위원회는 재적위원 과반수의 출석과 출석위원 과반수의 찬성으로 의결한다.
- ⑧ 보호위원회의 사무를 지원하기 위하여 보호위원회에 사무국을 둔다.
- ⑨ 제1항부터 제8항까지에서 규정한 사항 외에 보호위원회의 조직과 운영에 필요한 사항은 대통령령으로 정한다.
- 제8조(보호위원회의 기능 등) ① 보호위원회는 다음 각 호의 사항을 심의·의결한다.
- 1. 제9조에 따른 기본계획 및 제10조에 따른 시행계획
- 2. 개인정보 보호와 관련된 정책, 제도 및 법령의 개선에 관한 사항
- 3. 개인정보의 처리에 관한 공공기관 간의 의견조정에 관한 사항
- 4. 개인정보 보호에 관한 법령의 해석·운용에 관한 사항
- 5. 제18조제2항제5호에 따른 개인정보의 이용·제공에 관한 사항
- 6. 제33조제3항에 따른 영향평가 결과에 관한 사항
- 7. 제61조제1항에 따른 의견제시에 관한 사항
- 8. 제64조제4항에 따른 조치의 권고에 관한 사항
- 9. 제66조에 따른 처리 결과의 공표에 관한 사항
- 10. 제67조제1항에 따른 연차보고서의 작성·제출에 관한 사항
- 11. 개인정보 보호와 관련하여 대통령, 보호위원회의 위원장 또는 위원 2명 이상이 회의에 부치는 사항
- 12. 그 밖에 이 법 또는 다른 법령에 따라 보호위원회가 심의·의결하는 사항
- ② 보호위원회는 제1항 각 호의 사항을 심의·의결하기 위하여 필요하면 관계 공무원, 개인정보 보호에 관한 전문 지식이 있는 사람이나 시민사회단체 및 관련 사업자로부터 의견을 들을 수 있고, 관계 기관 등에 대하여 자료 등의 제출을 요구할 수 있다.
- 제9조(기본계획) ① 개인정보의 보호와 정보주체의 권익 보장을 위하여 안전행정부장관은 3년마다 개인정보 보호 기본계획(이하 "기본계획"이라 한다)을 관계 중앙행정기관의 장과 협의 하에 작성하여 보호위원회에 제출하고, 보호위원회의 심의·의결을 거쳐 시행하여야 한다. <개정 2013.3.23>
- ② 기본계획에는 다음 각 호의 사항이 포함되어야 한다.
- 1. 개인정보 보호의 기본목표와 추진방향
- 2. 개인정보 보호와 관련된 제도 및 법령의 개선
- 3. 개인정보 침해 방지를 위한 대책
- 4. 개인정보 보호 자율규제의 활성화
- 5. 개인정보 보호 교육·홍보의 활성화
- 6. 개인정보 보호를 위한 전문인력의 양성
- 7. 그 밖에 개인정보 보호를 위하여 필요한 사항
- ③ 국회, 법원, 헌법재판소, 중앙선거관리위원회는 해당 기관(그 소속 기관을 포함한다)의 개인정보 보호를 위한 기본계획을 수립·시행할 수 있다.
- 제10조(시행계획) ① 중앙행정기관의 장은 기본계획에 따라 매년 개인정보 보호를 위한 시행계획을 작성하여 보호위원회에 제출하고, 보호위원회의 심의·의결을 거쳐 시행하여야 한다.
- ② 시행계획의 수립·시행에 필요한 사항은 대통령령으로 정한다.
- 제11조(자료제출 요구 등) ① 안전행정부장관은 기본계획을 효율적으로 수립·추진하기 위하여 개인정보처리자, 관계 중앙행정기관의 장, 지방자치단체의 장 및 관계 단체 등에 개인정보처리자의 법규 준수 현황과 개인정보 관리 실태 등에 관한 자료의 제출이나 의견의 진술 등을 요구할 수 있다. <개정 2013.3.23>
- ② 중앙행정기관의 장은 시행계획을 효율적으로 수립·추진하기 위하여 소관 분야의 개인정보처리자에게 제1항에 따른 자료제출 등을 요구할 수 있다.
- ③ 제1항 및 제2항에 따른 자료제출 등을 요구받은 자는 특별한 사정이 없으면 이에 따라야 한다.
- ④ 제1항 및 제2항에 따른 자료제출 등의 범위와 방법 등 필요한 사항은 대통령령으로 정한다.
- 제12조(개인정보 보호지침) ① 안전행정부장관은 개인정보의 처리에 관한 기준, 개인정보 침해의 유형 및 예방조치 등에 관한 표준 개인정보 보호지침(이하 "표준지침"이라 한다)을 정하여 개인정보처리자에게 그 준수를 권장할 수 있다. <개정 2013.3.23>
- ② 중앙행정기관의 장은 표준지침에 따라 소관 분야의 개인정보 처리와 관련한 개인정보 보호지침을 정하여 개인정보처리자에게 그 준수를 권장할 수 있다.
- ③ 국회, 법원, 헌법재판소 및 중앙선거관리위원회는 해당 기관(그 소속 기관을 포함한다)의 개인정보 보호지침을 정하여 시행할 수 있다.
- 제13조(자율규제의 촉진 및 지원) 안전행정부장관은 개인정보처리자의 자율적인 개인정보 보호활동을 촉진하고 지원하기 위하여 다음 각 호의 필요한 시책을 마련하여야 한다. <개정 2013.3.23>
- 1. 개인정보 보호에 관한 교육·홍보
- 2. 개인정보 보호와 관련된 기관·단체의 육성 및 지원
- 3. 개인정보 보호 인증마크의 도입·시행 지원
- 4. 개인정보처리자의 자율적인 규약의 제정·시행 지원
- 5. 그 밖에 개인정보처리자의 자율적 개인정보 보호활동을 지원하기 위하여 필요한 사항
- 제14조(국제협력) ① 정부는 국제적 환경에서의 개인정보 보호 수준을 향상시키기 위하여 필요한 시책을 마련하여야 한다.
- ② 정부는 개인정보 국외 이전으로 인하여 정보주체의 권리가 침해되지 아니하도록 관련 시책을 마련하여야 한다.
제3장 개인정보의 처리
[편집]제1절 개인정보의 수집, 이용, 제공 등
[편집]- 제15조(개인정보의 수집·이용) ① 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보를 수집할 수 있으며 그 수집 목적의 범위에서 이용할 수 있다.
- 1. 정보주체의 동의를 받은 경우
- 2. 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우
- 3. 공공기관이 법령 등에서 정하는 소관 업무의 수행을 위하여 불가피한 경우
- 4. 정보주체와의 계약의 체결 및 이행을 위하여 불가피하게 필요한 경우
- 5. 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
- 6. 개인정보처리자의 정당한 이익을 달성하기 위하여 필요한 경우로서 명백하게 정보주체의 권리보다 우선하는 경우. 이 경우 개인정보처리자의 정당한 이익과 상당한 관련이 있고 합리적인 범위를 초과하지 아니하는 경우에 한한다.
- ② 개인정보처리자는 제1항제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.
- 1. 개인정보의 수집·이용 목적
- 2. 수집하려는 개인정보의 항목
- 3. 개인정보의 보유 및 이용 기간
- 4. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용
- 제16조(개인정보의 수집 제한) ① 개인정보처리자는 제15조제1항 각 호의 어느 하나에 해당하여 개인정보를 수집하는 경우에는 그 목적에 필요한 최소한의 개인정보를 수집하여야 한다. 이 경우 최소한의 개인정보 수집이라는 입증책임은 개인정보처리자가 부담한다.
- ② 개인정보처리자는 정보주체의 동의를 받아 개인정보를 수집하는 경우 필요한 최소한의 정보 외의 개인정보 수집에는 동의하지 아니할 수 있다는 사실을 구체적으로 알리고 개인정보를 수집하여야 한다. <신설 2013.8.6>
- ③ 개인정보처리자는 정보주체가 필요한 최소한의 정보 외의 개인정보 수집에 동의하지 아니한다는 이유로 정보주체에게 재화 또는 서비스의 제공을 거부하여서는 아니 된다. <개정 2013.8.6>
- 제17조(개인정보의 제공) ① 개인정보처리자는 다음 각 호의 어느 하나에 해당되는 경우에는 정보주체의 개인정보를 제3자에게 제공(공유를 포함한다. 이하 같다)할 수 있다.
- 1. 정보주체의 동의를 받은 경우
- 2. 제15조제1항제2호·제3호 및 제5호에 따라 개인정보를 수집한 목적 범위에서 개인정보를 제공하는 경우
- ② 개인정보처리자는 제1항제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.
- 1. 개인정보를 제공받는 자
- 2. 개인정보를 제공받는 자의 개인정보 이용 목적
- 3. 제공하는 개인정보의 항목
- 4. 개인정보를 제공받는 자의 개인정보 보유 및 이용 기간
- 5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용
- ③ 개인정보처리자가 개인정보를 국외의 제3자에게 제공할 때에는 제2항 각 호에 따른 사항을 정보주체에게 알리고 동의를 받아야 하며, 이 법을 위반하는 내용으로 개인정보의 국외 이전에 관한 계약을 체결하여서는 아니 된다.
- 제18조(개인정보의 목적 외 이용·제공 제한) ① 개인정보처리자는 개인정보를 제15조제1항에 따른 범위를 초과하여 이용하거나 제17조제1항 및 제3항에 따른 범위를 초과하여 제3자에게 제공하여서는 아니 된다.
- ② 제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 다만, 제5호부터 제9호까지의 경우는 공공기관의 경우로 한정한다.
- 1. 정보주체로부터 별도의 동의를 받은 경우
- 2. 다른 법률에 특별한 규정이 있는 경우
- 3. 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
- 4. 통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우
- 5. 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의·의결을 거친 경우
- 6. 조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우
- 7. 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우
- 8. 법원의 재판업무 수행을 위하여 필요한 경우
- 9. 형(刑) 및 감호, 보호처분의 집행을 위하여 필요한 경우
- ③ 개인정보처리자는 제2항제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.
- 1. 개인정보를 제공받는 자
- 2. 개인정보의 이용 목적(제공 시에는 제공받는 자의 이용 목적을 말한다)
- 3. 이용 또는 제공하는 개인정보의 항목
- 4. 개인정보의 보유 및 이용 기간(제공 시에는 제공받는 자의 보유 및 이용 기간을 말한다)
- 5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용
- ④ 공공기관은 제2항제2호부터 제6호까지, 제8호 및 제9호에 따라 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하는 경우에는 그 이용 또는 제공의 법적 근거, 목적 및 범위 등에 관하여 필요한 사항을 안전행정부령으로 정하는 바에 따라 관보 또는 인터넷 홈페이지 등에 게재하여야 한다. <개정 2013.3.23>
- ⑤ 개인정보처리자는 제2항 각 호의 어느 하나의 경우에 해당하여 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 개인정보를 제공받는 자에게 이용 목적, 이용 방법, 그 밖에 필요한 사항에 대하여 제한을 하거나, 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하여야 한다. 이 경우 요청을 받은 자는 개인정보의 안전성 확보를 위하여 필요한 조치를 하여야 한다.
- [제목개정 2013.8.6]
- 제19조(개인정보를 제공받은 자의 이용·제공 제한) 개인정보처리자로부터 개인정보를 제공받은 자는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 개인정보를 제공받은 목적 외의 용도로 이용하거나 이를 제3자에게 제공하여서는 아니 된다.
- 1. 정보주체로부터 별도의 동의를 받은 경우
- 2. 다른 법률에 특별한 규정이 있는 경우
- 제20조(정보주체 이외로부터 수집한 개인정보의 수집 출처 등 고지) ① 개인정보처리자가 정보주체 이외로부터 수집한 개인정보를 처리하는 때에는 정보주체의 요구가 있으면 즉시 다음 각 호의 모든 사항을 정보주체에게 알려야 한다.
- 1. 개인정보의 수집 출처
- 2. 개인정보의 처리 목적
- 3. 제37조에 따른 개인정보 처리의 정지를 요구할 권리가 있다는 사실
- ② 제1항은 다음 각 호의 어느 하나에 해당하는 경우에는 적용하지 아니한다. 다만, 이 법에 따른 정보주체의 권리보다 명백히 우선하는 경우에 한한다.
- 1. 고지를 요구하는 대상이 되는 개인정보가 제32조제2항 각 호의 어느 하나에 해당하는 개인정보파일에 포함되어 있는 경우
- 2. 고지로 인하여 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우
- 제21조(개인정보의 파기) ① 개인정보처리자는 보유기간의 경과, 개인정보의 처리 목적 달성 등 그 개인정보가 불필요하게 되었을 때에는 지체 없이 그 개인정보를 파기하여야 한다. 다만, 다른 법령에 따라 보존하여야 하는 경우에는 그러하지 아니하다.
- ② 개인정보처리자가 제1항에 따라 개인정보를 파기할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다.
- ③ 개인정보처리자가 제1항 단서에 따라 개인정보를 파기하지 아니하고 보존하여야 하는 경우에는 해당 개인정보 또는 개인정보파일을 다른 개인정보와 분리하여서 저장·관리하여야 한다.
- ④ 개인정보의 파기방법 및 절차 등에 필요한 사항은 대통령령으로 정한다.
- 제22조(동의를 받는 방법) ① 개인정보처리자는 이 법에 따른 개인정보의 처리에 대하여 정보주체(제5항에 따른 법정대리인을 포함한다. 이하 이 조에서 같다)의 동의를 받을 때에는 각각의 동의 사항을 구분하여 정보주체가 이를 명확하게 인지할 수 있도록 알리고 각각 동의를 받아야 한다.
- ② 개인정보처리자는 제15조제1항제1호, 제17조제1항제1호, 제23조제1호 및 제24조제1항제1호에 따라 개인정보의 처리에 대하여 정보주체의 동의를 받을 때에는 정보주체와의 계약 체결 등을 위하여 정보주체의 동의 없이 처리할 수 있는 개인정보와 정보주체의 동의가 필요한 개인정보를 구분하여야 한다. 이 경우 동의 없이 처리할 수 있는 개인정보라는 입증책임은 개인정보처리자가 부담한다.
- ③ 개인정보처리자는 정보주체에게 재화나 서비스를 홍보하거나 판매를 권유하기 위하여 개인정보의 처리에 대한 동의를 받으려는 때에는 정보주체가 이를 명확하게 인지할 수 있도록 알리고 동의를 받아야 한다.
- ④ 개인정보처리자는 정보주체가 제2항에 따라 선택적으로 동의할 수 있는 사항을 동의하지 아니하거나 제3항 및 제18조제2항제1호에 따른 동의를 하지 아니한다는 이유로 정보주체에게 재화 또는 서비스의 제공을 거부하여서는 아니 된다.
- ⑤ 개인정보처리자는 만 14세 미만 아동의 개인정보를 처리하기 위하여 이 법에 따른 동의를 받아야 할 때에는 그 법정대리인의 동의를 받아야 한다. 이 경우 법정대리인의 동의를 받기 위하여 필요한 최소한의 정보는 법정대리인의 동의 없이 해당 아동으로부터 직접 수집할 수 있다.
- ⑥ 제1항부터 제5항까지에서 규정한 사항 외에 정보주체의 동의를 받는 세부적인 방법 및 제5항에 따른 최소한의 정보의 내용에 관하여 필요한 사항은 개인정보의 수집매체 등을 고려하여 대통령령으로 정한다.
제2절 개인정보의 처리 제한
[편집]- 제23조(민감정보의 처리 제한) 개인정보처리자는 사상·신념, 노동조합·정당의 가입·탈퇴, 정치적 견해, 건강, 성생활 등에 관한 정보, 그 밖에 정보주체의 사생활을 현저히 침해할 우려가 있는 개인정보로서 대통령령으로 정하는 정보(이하 "민감정보"라 한다)를 처리하여서는 아니 된다. 다만, 다음 각 호의 어느 하나에 해당하는 경우에는 그러하지 아니하다.
- 1. 정보주체에게 제15조제2항 각 호 또는 제17조제2항 각 호의 사항을 알리고 다른 개인정보의 처리에 대한 동의와 별도로 동의를 받은 경우
- 2. 법령에서 민감정보의 처리를 요구하거나 허용하는 경우
- 제24조(고유식별정보의 처리 제한) ① 개인정보처리자는 다음 각 호의 경우를 제외하고는 법령에 따라 개인을 고유하게 구별하기 위하여 부여된 식별정보로서 대통령령으로 정하는 정보(이하 "고유식별정보"라 한다)를 처리할 수 없다.
- 1. 정보주체에게 제15조제2항 각 호 또는 제17조제2항 각 호의 사항을 알리고 다른 개인정보의 처리에 대한 동의와 별도로 동의를 받은 경우
- 2. 법령에서 구체적으로 고유식별정보의 처리를 요구하거나 허용하는 경우
- ② 삭제 <2013.8.6>
- ③ 개인정보처리자가 제1항 각 호에 따라 고유식별정보를 처리하는 경우에는 그 고유식별정보가 분실·도난·유출·변조 또는 훼손되지 아니하도록 대통령령으로 정하는 바에 따라 암호화 등 안전성 확보에 필요한 조치를 하여야 한다.
- ④ 삭제 <2013.8.6>
- 제24조의2(주민등록번호 처리의 제한) ① 제24조제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 주민등록번호를 처리할 수 없다.
- 1. 법령에서 구체적으로 주민등록번호의 처리를 요구하거나 허용한 경우
- 2. 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 명백히 필요하다고 인정되는 경우
- 3. 제1호 및 제2호에 준하여 주민등록번호 처리가 불가피한 경우로서 안전행정부령으로 정하는 경우
- ② 개인정보처리자는 제1항 각 호에 따라 주민등록번호를 처리하는 경우에도 정보주체가 인터넷 홈페이지를 통하여 회원으로 가입하는 단계에서는 주민등록번호를 사용하지 아니하고도 회원으로 가입할 수 있는 방법을 제공하여야 한다.
- ③ 안전행정부장관은 개인정보처리자가 제2항에 따른 방법을 제공할 수 있도록 관계 법령의 정비, 계획의 수립, 필요한 시설 및 시스템의 구축 등 제반 조치를 마련·지원할 수 있다.
- [본조신설 2013.8.6]
- 제25조(영상정보처리기기의 설치·운영 제한) ① 누구든지 다음 각 호의 경우를 제외하고는 공개된 장소에 영상정보처리기기를 설치·운영하여서는 아니 된다.
- 1. 법령에서 구체적으로 허용하고 있는 경우
- 2. 범죄의 예방 및 수사를 위하여 필요한 경우
- 3. 시설안전 및 화재 예방을 위하여 필요한 경우
- 4. 교통단속을 위하여 필요한 경우
- 5. 교통정보의 수집·분석 및 제공을 위하여 필요한 경우
- ② 누구든지 불특정 다수가 이용하는 목욕실, 화장실, 발한실(發汗室), 탈의실 등 개인의 사생활을 현저히 침해할 우려가 있는 장소의 내부를 볼 수 있도록 영상정보처리기기를 설치·운영하여서는 아니 된다. 다만, 교도소, 정신보건 시설 등 법령에 근거하여 사람을 구금하거나 보호하는 시설로서 대통령령으로 정하는 시설에 대하여는 그러하지 아니하다.
- ③ 제1항 각 호에 따라 영상정보처리기기를 설치·운영하려는 공공기관의 장과 제2항 단서에 따라 영상정보처리기기를 설치·운영하려는 자는 공청회·설명회의 개최 등 대통령령으로 정하는 절차를 거쳐 관계 전문가 및 이해관계인의 의견을 수렴하여야 한다.
- ④ 제1항 각 호에 따라 영상정보처리기기를 설치·운영하는 자(이하 "영상정보처리기기운영자"라 한다)는 정보주체가 쉽게 인식할 수 있도록 대통령령으로 정하는 바에 따라 안내판 설치 등 필요한 조치를 하여야 한다. 다만, 대통령령으로 정하는 시설에 대하여는 그러하지 아니하다.
- ⑤ 영상정보처리기기운영자는 영상정보처리기기의 설치 목적과 다른 목적으로 영상정보처리기기를 임의로 조작하거나 다른 곳을 비춰서는 아니 되며, 녹음기능은 사용할 수 없다.
- ⑥ 영상정보처리기기운영자는 개인정보가 분실·도난·유출·변조 또는 훼손되지 아니하도록 제29조에 따라 안전성 확보에 필요한 조치를 하여야 한다.
- ⑦ 영상정보처리기기운영자는 대통령령으로 정하는 바에 따라 영상정보처리기기 운영·관리 방침을 마련하여야 한다. 이 경우 제30조에 따른 개인정보 처리방침을 정하지 아니할 수 있다.
- ⑧ 영상정보처리기기운영자는 영상정보처리기기의 설치·운영에 관한 사무를 위탁할 수 있다. 다만, 공공기관이 영상정보처리기기 설치·운영에 관한 사무를 위탁하는 경우에는 대통령령으로 정하는 절차 및 요건에 따라야 한다.
- 제26조(업무위탁에 따른 개인정보의 처리 제한) ① 개인정보처리자가 제3자에게 개인정보의 처리 업무를 위탁하는 경우에는 다음 각 호의 내용이 포함된 문서에 의하여야 한다.
- 1. 위탁업무 수행 목적 외 개인정보의 처리 금지에 관한 사항
- 2. 개인정보의 기술적·관리적 보호조치에 관한 사항
- 3. 그 밖에 개인정보의 안전한 관리를 위하여 대통령령으로 정한 사항
- ② 제1항에 따라 개인정보의 처리 업무를 위탁하는 개인정보처리자(이하 "위탁자"라 한다)는 위탁하는 업무의 내용과 개인정보 처리 업무를 위탁받아 처리하는 자(이하 "수탁자"라 한다)를 정보주체가 언제든지 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다.
- ③ 위탁자가 재화 또는 서비스를 홍보하거나 판매를 권유하는 업무를 위탁하는 경우에는 대통령령으로 정하는 방법에 따라 위탁하는 업무의 내용과 수탁자를 정보주체에게 알려야 한다. 위탁하는 업무의 내용이나 수탁자가 변경된 경우에도 또한 같다.
- ④ 위탁자는 업무 위탁으로 인하여 정보주체의 개인정보가 분실·도난·유출·변조 또는 훼손되지 아니하도록 수탁자를 교육하고, 처리 현황 점검 등 대통령령으로 정하는 바에 따라 수탁자가 개인정보를 안전하게 처리하는지를 감독하여야 한다.
- ⑤ 수탁자는 개인정보처리자로부터 위탁받은 해당 업무 범위를 초과하여 개인정보를 이용하거나 제3자에게 제공하여서는 아니 된다.
- ⑥ 수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 이 법을 위반하여 발생한 손해배상책임에 대하여는 수탁자를 개인정보처리자의 소속 직원으로 본다.
- ⑦ 수탁자에 관하여는 제15조부터 제25조까지, 제27조부터 제31조까지, 제33조부터 제38조까지 및 제59조를 준용한다.
- 제27조(영업양도 등에 따른 개인정보의 이전 제한) ① 개인정보처리자는 영업의 전부 또는 일부의 양도·합병 등으로 개인정보를 다른 사람에게 이전하는 경우에는 미리 다음 각 호의 사항을 대통령령으로 정하는 방법에 따라 해당 정보주체에게 알려야 한다.
- 1. 개인정보를 이전하려는 사실
- 2. 개인정보를 이전받는 자(이하 "영업양수자등"이라 한다)의 성명(법인의 경우에는 법인의 명칭을 말한다), 주소, 전화번호 및 그 밖의 연락처
- 3. 정보주체가 개인정보의 이전을 원하지 아니하는 경우 조치할 수 있는 방법 및 절차
- ② 영업양수자등은 개인정보를 이전받았을 때에는 지체 없이 그 사실을 대통령령으로 정하는 방법에 따라 정보주체에게 알려야 한다. 다만, 개인정보처리자가 제1항에 따라 그 이전 사실을 이미 알린 경우에는 그러하지 아니하다.
- ③ 영업양수자등은 영업의 양도·합병 등으로 개인정보를 이전받은 경우에는 이전 당시의 본래 목적으로만 개인정보를 이용하거나 제3자에게 제공할 수 있다. 이 경우 영업양수자등은 개인정보처리자로 본다.
- 제28조(개인정보취급자에 대한 감독) ① 개인정보처리자는 개인정보를 처리함에 있어서 개인정보가 안전하게 관리될 수 있도록 임직원, 파견근로자, 시간제근로자 등 개인정보처리자의 지휘·감독을 받아 개인정보를 처리하는 자(이하 "개인정보취급자"라 한다)에 대하여 적절한 관리·감독을 행하여야 한다.
- ② 개인정보처리자는 개인정보의 적정한 취급을 보장하기 위하여 개인정보취급자에게 정기적으로 필요한 교육을 실시하여야 한다.
제4장 개인정보의 안전한 관리
[편집]- 제29조(안전조치의무) 개인정보처리자는 개인정보가 분실·도난·유출·변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 대통령령으로 정하는 바에 따라 안전성 확보에 필요한 기술적·관리적 및 물리적 조치를 하여야 한다.
- 제30조(개인정보 처리방침의 수립 및 공개) ① 개인정보처리자는 다음 각 호의 사항이 포함된 개인정보의 처리 방침(이하 "개인정보 처리방침"이라 한다)을 정하여야 한다. 이 경우 공공기관은 제32조에 따라 등록대상이 되는 개인정보파일에 대하여 개인정보 처리방침을 정한다.
- 1. 개인정보의 처리 목적
- 2. 개인정보의 처리 및 보유 기간
- 3. 개인정보의 제3자 제공에 관한 사항(해당되는 경우에만 정한다)
- 4. 개인정보처리의 위탁에 관한 사항(해당되는 경우에만 정한다)
- 5. 정보주체의 권리·의무 및 그 행사방법에 관한 사항
- 6. 그 밖에 개인정보의 처리에 관하여 대통령령으로 정한 사항
- ② 개인정보처리자가 개인정보 처리방침을 수립하거나 변경하는 경우에는 정보주체가 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다.
- ③ 개인정보 처리방침의 내용과 개인정보처리자와 정보주체 간에 체결한 계약의 내용이 다른 경우에는 정보주체에게 유리한 것을 적용한다.
- ④ 안전행정부장관은 개인정보 처리방침의 작성지침을 정하여 개인정보처리자에게 그 준수를 권장할 수 있다. <개정 2013.3.23>
- 제31조(개인정보 보호책임자의 지정) ① 개인정보처리자는 개인정보의 처리에 관한 업무를 총괄해서 책임질 개인정보 보호책임자를 지정하여야 한다.
- ② 개인정보 보호책임자는 다음 각 호의 업무를 수행한다.
- 1. 개인정보 보호 계획의 수립 및 시행
- 2. 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선
- 3. 개인정보 처리와 관련한 불만의 처리 및 피해 구제
- 4. 개인정보 유출 및 오용·남용 방지를 위한 내부통제시스템의 구축
- 5. 개인정보 보호 교육 계획의 수립 및 시행
- 6. 개인정보파일의 보호 및 관리·감독
- 7. 그 밖에 개인정보의 적절한 처리를 위하여 대통령령으로 정한 업무
- ③ 개인정보 보호책임자는 제2항 각 호의 업무를 수행함에 있어서 필요한 경우 개인정보의 처리 현황, 처리 체계 등에 대하여 수시로 조사하거나 관계 당사자로부터 보고를 받을 수 있다.
- ④ 개인정보 보호책임자는 개인정보 보호와 관련하여 이 법 및 다른 관계 법령의 위반 사실을 알게 된 경우에는 즉시 개선조치를 하여야 하며, 필요하면 소속 기관 또는 단체의 장에게 개선조치를 보고하여야 한다.
- ⑤ 개인정보처리자는 개인정보 보호책임자가 제2항 각 호의 업무를 수행함에 있어서 정당한 이유 없이 불이익을 주거나 받게 하여서는 아니 된다.
- ⑥ 개인정보 보호책임자의 지정요건, 업무, 자격요건, 그 밖에 필요한 사항은 대통령령으로 정한다.
- 제32조(개인정보파일의 등록 및 공개) ① 공공기관의 장이 개인정보파일을 운용하는 경우에는 다음 각 호의 사항을 안전행정부장관에게 등록하여야 한다. 등록한 사항이 변경된 경우에도 또한 같다. <개정 2013.3.23>
- 1. 개인정보파일의 명칭
- 2. 개인정보파일의 운영 근거 및 목적
- 3. 개인정보파일에 기록되는 개인정보의 항목
- 4. 개인정보의 처리방법
- 5. 개인정보의 보유기간
- 6. 개인정보를 통상적 또는 반복적으로 제공하는 경우에는 그 제공받는 자
- 7. 그 밖에 대통령령으로 정하는 사항
- ② 다음 각 호의 어느 하나에 해당하는 개인정보파일에 대하여는 제1항을 적용하지 아니한다.
- ③ 안전행정부장관은 필요하면 제1항에 따른 개인정보파일의 등록사항과 그 내용을 검토하여 해당 공공기관의 장에게 개선을 권고할 수 있다. <개정 2013.3.23>
- ④ 안전행정부장관은 제1항에 따른 개인정보파일의 등록 현황을 누구든지 쉽게 열람할 수 있도록 공개하여야 한다. <개정 2013.3.23>
- ⑤ 제1항에 따른 등록과 제4항에 따른 공개의 방법, 범위 및 절차에 관하여 필요한 사항은 대통령령으로 정한다.
- ⑥ 국회, 법원, 헌법재판소, 중앙선거관리위원회(그 소속 기관을 포함한다)의 개인정보파일 등록 및 공개에 관하여는 국회규칙, 대법원규칙, 헌법재판소규칙 및 중앙선거관리위원회규칙으로 정한다.
- 제33조(개인정보 영향평가) ① 공공기관의 장은 대통령령으로 정하는 기준에 해당하는 개인정보파일의 운용으로 인하여 정보주체의 개인정보 침해가 우려되는 경우에는 그 위험요인의 분석과 개선 사항 도출을 위한 평가(이하 "영향평가"라 한다)를 하고 그 결과를 안전행정부장관에게 제출하여야 한다. 이 경우 공공기관의 장은 영향평가를 안전행정부장관이 지정하는 기관(이하 "평가기관"이라 한다) 중에서 의뢰하여야 한다. <개정 2013.3.23>
- ② 영향평가를 하는 경우에는 다음 각 호의 사항을 고려하여야 한다.
- 1. 처리하는 개인정보의 수
- 2. 개인정보의 제3자 제공 여부
- 3. 정보주체의 권리를 해할 가능성 및 그 위험 정도
- 4. 그 밖에 대통령령으로 정한 사항
- ③ 안전행정부장관은 제1항에 따라 제출받은 영향평가 결과에 대하여 보호위원회의 심의·의결을 거쳐 의견을 제시할 수 있다. <개정 2013.3.23>
- ④ 공공기관의 장은 제1항에 따라 영향평가를 한 개인정보파일을 제32조제1항에 따라 등록할 때에는 영향평가 결과를 함께 첨부하여야 한다.
- ⑤ 안전행정부장관은 영향평가의 활성화를 위하여 관계 전문가의 육성, 영향평가 기준의 개발·보급 등 필요한 조치를 마련하여야 한다. <개정 2013.3.23>
- ⑥ 제1항에 따른 평가기관의 지정기준 및 지정취소, 평가기준, 영향평가의 방법·절차 등에 관하여 필요한 사항은 대통령령으로 정한다.
- ⑦ 국회, 법원, 헌법재판소, 중앙선거관리위원회(그 소속 기관을 포함한다)의 영향평가에 관한 사항은 국회규칙, 대법원규칙, 헌법재판소규칙 및 중앙선거관리위원회규칙으로 정하는 바에 따른다.
- ⑧ 공공기관 외의 개인정보처리자는 개인정보파일 운용으로 인하여 정보주체의 개인정보 침해가 우려되는 경우에는 영향평가를 하기 위하여 적극 노력하여야 한다.
- 제34조(개인정보 유출 통지 등) ① 개인정보처리자는 개인정보가 유출되었음을 알게 되었을 때에는 지체 없이 해당 정보주체에게 다음 각 호의 사실을 알려야 한다.
- 1. 유출된 개인정보의 항목
- 2. 유출된 시점과 그 경위
- 3. 유출로 인하여 발생할 수 있는 피해를 최소화하기 위하여 정보주체가 할 수 있는 방법 등에 관한 정보
- 4. 개인정보처리자의 대응조치 및 피해 구제절차
- 5. 정보주체에게 피해가 발생한 경우 신고 등을 접수할 수 있는 담당부서 및 연락처
- ② 개인정보처리자는 개인정보가 유출된 경우 그 피해를 최소화하기 위한 대책을 마련하고 필요한 조치를 하여야 한다.
- ③ 개인정보처리자는 대통령령으로 정한 규모 이상의 개인정보가 유출된 경우에는 제1항에 따른 통지 및 제2항에 따른 조치 결과를 지체 없이 안전행정부장관 또는 대통령령으로 정하는 전문기관에 신고하여야 한다. 이 경우 안전행정부장관 또는 대통령령으로 정하는 전문기관은 피해 확산방지, 피해 복구 등을 위한 기술을 지원할 수 있다. <개정 2013.3.23>
- ④ 제1항에 따른 통지의 시기, 방법 및 절차 등에 관하여 필요한 사항은 대통령령으로 정한다.
- 제34조의2(과징금의 부과 등) ① 안전행정부장관은 개인정보처리자가 처리하는 주민등록번호가 분실·도난·유출·변조 또는 훼손된 경우에는 5억원 이하의 과징금을 부과·징수할 수 있다. 다만, 주민등록번호가 분실·도난·유출·변조 또는 훼손되지 아니하도록 개인정보처리자가 제24조제3항에 따른 안전성 확보에 필요한 조치를 다한 경우에는 그러하지 아니하다.
- ② 안전행정부장관은 제1항에 따른 과징금을 부과하는 경우에는 다음 각 호의 사항을 고려하여야 한다.
- 1. 제24조제3항에 따른 안전성 확보에 필요한 조치 이행 노력 정도
- 2. 분실·도난·유출·변조 또는 훼손된 주민등록번호의 정도
- 3. 피해확산 방지를 위한 후속조치 이행 여부
- ③ 안전행정부장관은 제1항에 따른 과징금을 내야 할 자가 납부기한까지 내지 아니하면 납부기한의 다음 날부터 과징금을 낸 날의 전날까지의 기간에 대하여 내지 아니한 과징금의 연 100분의 6의 범위에서 대통령령으로 정하는 가산금을 징수한다. 이 경우 가산금을 징수하는 기간은 60개월을 초과하지 못한다.
- ④ 안전행정부장관은 제1항에 따른 과징금을 내야 할 자가 납부기한까지 내지 아니하면 기간을 정하여 독촉을 하고, 그 지정한 기간 내에 과징금 및 제2항에 따른 가산금을 내지 아니하면 국세 체납처분의 예에 따라 징수한다.
- ⑤ 과징금의 부과·징수에 관하여 그 밖에 필요한 사항은 대통령령으로 정한다.
- [본조신설 2013.8.6]
제5장 정보주체의 권리 보장
[편집]- 제35조(개인정보의 열람) ① 정보주체는 개인정보처리자가 처리하는 자신의 개인정보에 대한 열람을 해당 개인정보처리자에게 요구할 수 있다.
- ② 제1항에도 불구하고 정보주체가 자신의 개인정보에 대한 열람을 공공기관에 요구하고자 할 때에는 공공기관에 직접 열람을 요구하거나 대통령령으로 정하는 바에 따라 안전행정부장관을 통하여 열람을 요구할 수 있다. <개정 2013.3.23>
- ③ 개인정보처리자는 제1항 및 제2항에 따른 열람을 요구받았을 때에는 대통령령으로 정하는 기간 내에 정보주체가 해당 개인정보를 열람할 수 있도록 하여야 한다. 이 경우 해당 기간 내에 열람할 수 없는 정당한 사유가 있을 때에는 정보주체에게 그 사유를 알리고 열람을 연기할 수 있으며, 그 사유가 소멸하면 지체 없이 열람하게 하여야 한다.
- ④ 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체에게 그 사유를 알리고 열람을 제한하거나 거절할 수 있다.
- 1. 법률에 따라 열람이 금지되거나 제한되는 경우
- 2. 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우
- 3. 공공기관이 다음 각 목의 어느 하나에 해당하는 업무를 수행할 때 중대한 지장을 초래하는 경우
- ⑤ 제1항부터 제4항까지의 규정에 따른 열람 요구, 열람 제한, 통지 등의 방법 및 절차에 관하여 필요한 사항은 대통령령으로 정한다.
- 제36조(개인정보의 정정·삭제) ① 제35조에 따라 자신의 개인정보를 열람한 정보주체는 개인정보처리자에게 그 개인정보의 정정 또는 삭제를 요구할 수 있다. 다만, 다른 법령에서 그 개인정보가 수집 대상으로 명시되어 있는 경우에는 그 삭제를 요구할 수 없다.
- ② 개인정보처리자는 제1항에 따른 정보주체의 요구를 받았을 때에는 개인정보의 정정 또는 삭제에 관하여 다른 법령에 특별한 절차가 규정되어 있는 경우를 제외하고는 지체 없이 그 개인정보를 조사하여 정보주체의 요구에 따라 정정·삭제 등 필요한 조치를 한 후 그 결과를 정보주체에게 알려야 한다.
- ③ 개인정보처리자가 제2항에 따라 개인정보를 삭제할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다.
- ④ 개인정보처리자는 정보주체의 요구가 제1항 단서에 해당될 때에는 지체 없이 그 내용을 정보주체에게 알려야 한다.
- ⑤ 개인정보처리자는 제2항에 따른 조사를 할 때 필요하면 해당 정보주체에게 정정·삭제 요구사항의 확인에 필요한 증거자료를 제출하게 할 수 있다.
- ⑥ 제1항·제2항 및 제4항에 따른 정정 또는 삭제 요구, 통지 방법 및 절차 등에 필요한 사항은 대통령령으로 정한다.
- 제37조(개인정보의 처리정지 등) ① 정보주체는 개인정보처리자에 대하여 자신의 개인정보 처리의 정지를 요구할 수 있다. 이 경우 공공기관에 대하여는 제32조에 따라 등록 대상이 되는 개인정보파일 중 자신의 개인정보에 대한 처리의 정지를 요구할 수 있다.
- ② 개인정보처리자는 제1항에 따른 요구를 받았을 때에는 지체 없이 정보주체의 요구에 따라 개인정보 처리의 전부를 정지하거나 일부를 정지하여야 한다. 다만, 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체의 처리정지 요구를 거절할 수 있다.
- 1. 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우
- 2. 다른 사람의 생명·신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우
- 3. 공공기관이 개인정보를 처리하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우
- 4. 개인정보를 처리하지 아니하면 정보주체와 약정한 서비스를 제공하지 못하는 등 계약의 이행이 곤란한 경우로서 정보주체가 그 계약의 해지 의사를 명확하게 밝히지 아니한 경우
- ③ 개인정보처리자는 제2항 단서에 따라 처리정지 요구를 거절하였을 때에는 정보주체에게 지체 없이 그 사유를 알려야 한다.
- ④ 개인정보처리자는 정보주체의 요구에 따라 처리가 정지된 개인정보에 대하여 지체 없이 해당 개인정보의 파기 등 필요한 조치를 하여야 한다.
- ⑤ 제1항부터 제3항까지의 규정에 따른 처리정지의 요구, 처리정지의 거절, 통지 등의 방법 및 절차에 필요한 사항은 대통령령으로 정한다.
- 제38조(권리행사의 방법 및 절차) ① 정보주체는 제35조에 따른 열람, 제36조에 따른 정정·삭제, 제37조에 따른 처리정지 등의 요구(이하 "열람등요구"라 한다)를 문서 등 대통령령으로 정하는 방법·절차에 따라 대리인에게 하게 할 수 있다.
- ② 만 14세 미만 아동의 법정대리인은 개인정보처리자에게 그 아동의 개인정보 열람등요구를 할 수 있다.
- ③ 개인정보처리자는 열람등요구를 하는 자에게 대통령령으로 정하는 바에 따라 수수료와 우송료(사본의 우송을 청구하는 경우에 한한다)를 청구할 수 있다.
- ④ 개인정보처리자는 정보주체가 열람등요구를 할 수 있는 구체적인 방법과 절차를 마련하고, 이를 정보주체가 알 수 있도록 공개하여야 한다.
- ⑤ 개인정보처리자는 정보주체가 열람등요구에 대한 거절 등 조치에 대하여 불복이 있는 경우 이의를 제기할 수 있도록 필요한 절차를 마련하고 안내하여야 한다.
- 제39조(손해배상책임) ① 정보주체는 개인정보처리자가 이 법을 위반한 행위로 손해를 입으면 개인정보처리자에게 손해배상을 청구할 수 있다. 이 경우 그 개인정보처리자는 고의 또는 과실이 없음을 입증하지 아니하면 책임을 면할 수 없다.
- ② 개인정보처리자가 이 법에 따른 의무를 준수하고 상당한 주의와 감독을 게을리하지 아니한 경우에는 개인정보의 분실·도난·유출·변조 또는 훼손으로 인한 손해배상책임을 감경받을 수 있다.
제6장 개인정보 분쟁조정위원회
[편집]- 제40조(설치 및 구성) ① 개인정보에 관한 분쟁의 조정(調停)을 위하여 개인정보 분쟁조정위원회(이하 "분쟁조정위원회"라 한다)를 둔다.
- ② 분쟁조정위원회는 위원장 1명을 포함한 20명 이내의 위원으로 구성하며, 그 중 1명은 상임위원으로 한다.
- ③ 위원은 다음 각 호의 어느 하나에 해당하는 사람 중에서 안전행정부장관이 임명하거나 위촉한다. <개정 2013.3.23>
- 1. 개인정보 보호업무를 관장하는 중앙행정기관의 고위공무원단에 속하는 공무원 또는 이에 상당하는 공공부문 및 관련 단체의 직에 재직하고 있거나 재직하였던 사람으로서 개인정보 보호업무의 경험이 있는 사람
- 2. 대학이나 공인된 연구기관에서 부교수 이상 또는 이에 상당하는 직에 재직하고 있거나 재직하였던 사람
- 3. 판사·검사 또는 변호사로 재직하고 있거나 재직하였던 사람
- 4. 개인정보 보호와 관련된 시민사회단체 또는 소비자단체로부터 추천을 받은 사람
- 5. 개인정보처리자로 구성된 사업자단체의 임원으로 재직하고 있거나 재직하였던 사람
- ④ 위원장은 위원 중에서 공무원이 아닌 사람으로 안전행정부장관이 임명한다. <개정 2013.3.23>
- ⑤ 위원장과 위원의 임기는 2년으로 하되, 1차에 한하여 연임할 수 있다. 다만, 제3항제1호에 따라 임명된 공무원인 위원은 그 직에 재직하는 동안 재임한다.
- ⑥ 분쟁조정위원회는 분쟁조정 업무를 효율적으로 수행하기 위하여 필요하면 대통령령으로 정하는 바에 따라 조정사건의 분야별로 5명 이내의 위원으로 구성되는 조정부를 둘 수 있다. 이 경우 조정부가 분쟁조정위원회에서 위임받아 의결한 사항은 분쟁조정위원회에서 의결한 것으로 본다.
- ⑦ 분쟁조정위원회 또는 조정부는 재적위원 과반수의 출석으로 개의하며 출석위원 과반수의 찬성으로 의결한다.
- ⑧ 안전행정부장관은 분쟁조정위원회 사무국 운영 등 업무를 지원하기 위하여 대통령령으로 정하는 바에 따라 전문기관을 지정할 수 있다. <개정 2013.3.23>
- ⑨ 이 법에서 정한 사항 외에 분쟁조정위원회 운영에 필요한 사항은 대통령령으로 정한다.
- 제41조(위원의 신분보장) 위원은 자격정지 이상의 형을 선고받거나 심신상의 장애로 직무를 수행할 수 없는 경우를 제외하고는 그의 의사에 반하여 면직되거나 해촉되지 아니한다.
- 제42조(위원의 제척·기피·회피) ① 분쟁조정위원회의 위원은 다음 각 호의 어느 하나에 해당하는 경우에는 제43조제1항에 따라 분쟁조정위원회에 신청된 분쟁조정사건(이하 이 조에서 "사건"이라 한다)의 심의·의결에서 제척(除斥)된다.
- 1. 위원 또는 그 배우자나 배우자였던 자가 그 사건의 당사자가 되거나 그 사건에 관하여 공동의 권리자 또는 의무자의 관계에 있는 경우
- 2. 위원이 그 사건의 당사자와 친족이거나 친족이었던 경우
- 3. 위원이 그 사건에 관하여 증언, 감정, 법률자문을 한 경우
- 4. 위원이 그 사건에 관하여 당사자의 대리인으로서 관여하거나 관여하였던 경우
- ② 당사자는 위원에게 공정한 심의·의결을 기대하기 어려운 사정이 있으면 위원장에게 기피신청을 할 수 있다. 이 경우 위원장은 기피신청에 대하여 분쟁조정위원회의 의결을 거치지 아니하고 결정한다.
- ③ 위원이 제1항 또는 제2항의 사유에 해당하는 경우에는 스스로 그 사건의 심의·의결에서 회피할 수 있다.
- 제43조(조정의 신청 등) ① 개인정보와 관련한 분쟁의 조정을 원하는 자는 분쟁조정위원회에 분쟁조정을 신청할 수 있다.
- ② 분쟁조정위원회는 당사자 일방으로부터 분쟁조정 신청을 받았을 때에는 그 신청내용을 상대방에게 알려야 한다.
- ③ 공공기관이 제2항에 따른 분쟁조정의 통지를 받은 경우에는 특별한 사유가 없으면 분쟁조정에 응하여야 한다.
- 제44조(처리기간) ① 분쟁조정위원회는 제43조제1항에 따른 분쟁조정 신청을 받은 날부터 60일 이내에 이를 심사하여 조정안을 작성하여야 한다. 다만, 부득이한 사정이 있는 경우에는 분쟁조정위원회의 의결로 처리기간을 연장할 수 있다.
- ② 분쟁조정위원회는 제1항 단서에 따라 처리기간을 연장한 경우에는 기간연장의 사유와 그 밖의 기간연장에 관한 사항을 신청인에게 알려야 한다.
- 제45조(자료의 요청 등) ① 분쟁조정위원회는 제43조제1항에 따라 분쟁조정 신청을 받았을 때에는 해당 분쟁의 조정을 위하여 필요한 자료를 분쟁당사자에게 요청할 수 있다. 이 경우 분쟁당사자는 정당한 사유가 없으면 요청에 따라야 한다.
- ② 분쟁조정위원회는 필요하다고 인정하면 분쟁당사자나 참고인을 위원회에 출석하도록 하여 그 의견을 들을 수 있다.
- 제46조(조정 전 합의 권고) 분쟁조정위원회는 제43조제1항에 따라 분쟁조정 신청을 받았을 때에는 당사자에게 그 내용을 제시하고 조정 전 합의를 권고할 수 있다.
- 제47조(분쟁의 조정) ① 분쟁조정위원회는 다음 각 호의 어느 하나의 사항을 포함하여 조정안을 작성할 수 있다.
- 1. 조사 대상 침해행위의 중지
- 2. 원상회복, 손해배상, 그 밖에 필요한 구제조치
- 3. 같거나 비슷한 침해의 재발을 방지하기 위하여 필요한 조치
- ② 분쟁조정위원회는 제1항에 따라 조정안을 작성하면 지체 없이 각 당사자에게 제시하여야 한다.
- ③ 제1항에 따라 조정안을 제시받은 당사자가 제시받은 날부터 15일 이내에 수락 여부를 알리지 아니하면 조정을 거부한 것으로 본다.
- ④ 당사자가 조정내용을 수락한 경우 분쟁조정위원회는 조정서를 작성하고, 분쟁조정위원회의 위원장과 각 당사자가 기명날인하여야 한다.
- ⑤ 제4항에 따른 조정의 내용은 재판상 화해와 동일한 효력을 갖는다.
- 제48조(조정의 거부 및 중지) ① 분쟁조정위원회는 분쟁의 성질상 분쟁조정위원회에서 조정하는 것이 적합하지 아니하다고 인정하거나 부정한 목적으로 조정이 신청되었다고 인정하는 경우에는 그 조정을 거부할 수 있다. 이 경우 조정거부의 사유 등을 신청인에게 알려야 한다.
- ② 분쟁조정위원회는 신청된 조정사건에 대한 처리절차를 진행하던 중에 한 쪽 당사자가 소를 제기하면 그 조정의 처리를 중지하고 이를 당사자에게 알려야 한다.
- 제49조(집단분쟁조정) ① 국가 및 지방자치단체, 개인정보 보호단체 및 기관, 정보주체, 개인정보처리자는 정보주체의 피해 또는 권리침해가 다수의 정보주체에게 같거나 비슷한 유형으로 발생하는 경우로서 대통령령으로 정하는 사건에 대하여는 분쟁조정위원회에 일괄적인 분쟁조정(이하 "집단분쟁조정"이라 한다)을 의뢰 또는 신청할 수 있다.
- ② 제1항에 따라 집단분쟁조정을 의뢰받거나 신청받은 분쟁조정위원회는 그 의결로써 제3항부터 제7항까지의 규정에 따른 집단분쟁조정의 절차를 개시할 수 있다. 이 경우 분쟁조정위원회는 대통령령으로 정하는 기간 동안 그 절차의 개시를 공고하여야 한다.
- ③ 분쟁조정위원회는 집단분쟁조정의 당사자가 아닌 정보주체 또는 개인정보처리자로부터 그 분쟁조정의 당사자에 추가로 포함될 수 있도록 하는 신청을 받을 수 있다.
- ④ 분쟁조정위원회는 그 의결로써 제1항 및 제3항에 따른 집단분쟁조정의 당사자 중에서 공동의 이익을 대표하기에 가장 적합한 1인 또는 수인을 대표당사자로 선임할 수 있다.
- ⑤ 분쟁조정위원회는 개인정보처리자가 분쟁조정위원회의 집단분쟁조정의 내용을 수락한 경우에는 집단분쟁조정의 당사자가 아닌 자로서 피해를 입은 정보주체에 대한 보상계획서를 작성하여 분쟁조정위원회에 제출하도록 권고할 수 있다.
- ⑥ 제48조제2항에도 불구하고 분쟁조정위원회는 집단분쟁조정의 당사자인 다수의 정보주체 중 일부의 정보주체가 법원에 소를 제기한 경우에는 그 절차를 중지하지 아니하고, 소를 제기한 일부의 정보주체를 그 절차에서 제외한다.
- ⑦ 집단분쟁조정의 기간은 제2항에 따른 공고가 종료된 날의 다음 날부터 60일 이내로 한다. 다만, 부득이한 사정이 있는 경우에는 분쟁조정위원회의 의결로 처리기간을 연장할 수 있다.
- ⑧ 집단분쟁조정의 절차 등에 관하여 필요한 사항은 대통령령으로 정한다.
- 제50조(조정절차 등) ① 제43조부터 제49조까지의 규정에서 정한 것 외에 분쟁의 조정방법, 조정절차 및 조정업무의 처리 등에 필요한 사항은 대통령령으로 정한다.
- ② 분쟁조정위원회의 운영 및 분쟁조정 절차에 관하여 이 법에서 규정하지 아니한 사항에 대하여는 「민사조정법」을 준용한다.
제7장 개인정보 단체소송
[편집]- 제51조(단체소송의 대상 등) 다음 각 호의 어느 하나에 해당하는 단체는 개인정보처리자가 제49조에 따른 집단분쟁조정을 거부하거나 집단분쟁조정의 결과를 수락하지 아니한 경우에는 법원에 권리침해 행위의 금지·중지를 구하는 소송(이하 "단체소송"이라 한다)을 제기할 수 있다.
- 1. 「소비자기본법」 제29조에 따라 공정거래위원회에 등록한 소비자단체로서 다음 각 목의 요건을 모두 갖춘 단체
- 가. 정관에 따라 상시적으로 정보주체의 권익증진을 주된 목적으로 하는 단체일 것
- 나. 단체의 정회원수가 1천명 이상일 것
- 다. 「소비자기본법」 제29조에 따른 등록 후 3년이 경과하였을 것
- 2. 「비영리민간단체 지원법」 제2조에 따른 비영리민간단체로서 다음 각 목의 요건을 모두 갖춘 단체
- 가. 법률상 또는 사실상 동일한 침해를 입은 100명 이상의 정보주체로부터 단체소송의 제기를 요청받을 것
- 나. 정관에 개인정보 보호를 단체의 목적으로 명시한 후 최근 3년 이상 이를 위한 활동실적이 있을 것
- 다. 단체의 상시 구성원수가 5천명 이상일 것
- 라. 중앙행정기관에 등록되어 있을 것
- 1. 「소비자기본법」 제29조에 따라 공정거래위원회에 등록한 소비자단체로서 다음 각 목의 요건을 모두 갖춘 단체
- 제52조(전속관할) ① 단체소송의 소는 피고의 주된 사무소 또는 영업소가 있는 곳, 주된 사무소나 영업소가 없는 경우에는 주된 업무담당자의 주소가 있는 곳의 지방법원 본원 합의부의 관할에 전속한다.
- ② 제1항을 외국사업자에 적용하는 경우 대한민국에 있는 이들의 주된 사무소·영업소 또는 업무담당자의 주소에 따라 정한다.
- 제53조(소송대리인의 선임) 단체소송의 원고는 변호사를 소송대리인으로 선임하여야 한다.
- 제54조(소송허가신청) ① 단체소송을 제기하는 단체는 소장과 함께 다음 각 호의 사항을 기재한 소송허가신청서를 법원에 제출하여야 한다.
- 1. 원고 및 그 소송대리인
- 2. 피고
- 3. 정보주체의 침해된 권리의 내용
- ② 제1항에 따른 소송허가신청서에는 다음 각 호의 자료를 첨부하여야 한다.
- 1. 소제기단체가 제51조 각 호의 어느 하나에 해당하는 요건을 갖추고 있음을 소명하는 자료
- 2. 개인정보처리자가 조정을 거부하였거나 조정결과를 수락하지 아니하였음을 증명하는 서류
- 제55조(소송허가요건 등) ① 법원은 다음 각 호의 요건을 모두 갖춘 경우에 한하여 결정으로 단체소송을 허가한다.
- 1. 개인정보처리자가 분쟁조정위원회의 조정을 거부하거나 조정결과를 수락하지 아니하였을 것
- 2. 제54조에 따른 소송허가신청서의 기재사항에 흠결이 없을 것
- ② 단체소송을 허가하거나 불허가하는 결정에 대하여는 즉시항고할 수 있다.
- 제56조(확정판결의 효력) 원고의 청구를 기각하는 판결이 확정된 경우 이와 동일한 사안에 관하여는 제51조에 따른 다른 단체는 단체소송을 제기할 수 없다. 다만, 다음 각 호의 어느 하나에 해당하는 경우에는 그러하지 아니하다.
- 1. 판결이 확정된 후 그 사안과 관련하여 국가·지방자치단체 또는 국가·지방자치단체가 설립한 기관에 의하여 새로운 증거가 나타난 경우
- 2. 기각판결이 원고의 고의로 인한 것임이 밝혀진 경우
- 제57조(「민사소송법」의 적용 등) ① 단체소송에 관하여 이 법에 특별한 규정이 없는 경우에는 「민사소송법」을 적용한다.
- ② 제55조에 따른 단체소송의 허가결정이 있는 경우에는 「민사집행법」 제4편에 따른 보전처분을 할 수 있다.
- ③ 단체소송의 절차에 관하여 필요한 사항은 대법원규칙으로 정한다.
제8장 보칙
[편집]- 제58조(적용의 일부 제외) ① 다음 각 호의 어느 하나에 해당하는 개인정보에 관하여는 제3장부터 제7장까지를 적용하지 아니한다.
- 1. 공공기관이 처리하는 개인정보 중 「통계법」에 따라 수집되는 개인정보
- 2. 국가안전보장과 관련된 정보 분석을 목적으로 수집 또는 제공 요청되는 개인정보
- 3. 공중위생 등 공공의 안전과 안녕을 위하여 긴급히 필요한 경우로서 일시적으로 처리되는 개인정보
- 4. 언론, 종교단체, 정당이 각각 취재·보도, 선교, 선거 입후보자 추천 등 고유 목적을 달성하기 위하여 수집·이용하는 개인정보
- ② 제25조제1항 각 호에 따라 공개된 장소에 영상정보처리기기를 설치·운영하여 처리되는 개인정보에 대하여는 제15조, 제22조, 제27조제1항·제2항, 제34조 및 제37조를 적용하지 아니한다.
- ③ 개인정보처리자가 동창회, 동호회 등 친목 도모를 위한 단체를 운영하기 위하여 개인정보를 처리하는 경우에는 제15조, 제30조 및 제31조를 적용하지 아니한다.
- ④ 개인정보처리자는 제1항 각 호에 따라 개인정보를 처리하는 경우에도 그 목적을 위하여 필요한 범위에서 최소한의 기간에 최소한의 개인정보만을 처리하여야 하며, 개인정보의 안전한 관리를 위하여 필요한 기술적·관리적 및 물리적 보호조치, 개인정보의 처리에 관한 고충처리, 그 밖에 개인정보의 적절한 처리를 위하여 필요한 조치를 마련하여야 한다.
- 제59조(금지행위) 개인정보를 처리하거나 처리하였던 자는 다음 각 호의 어느 하나에 해당하는 행위를 하여서는 아니 된다.
- 1. 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 처리에 관한 동의를 받는 행위
- 2. 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공하는 행위
- 3. 정당한 권한 없이 또는 허용된 권한을 초과하여 다른 사람의 개인정보를 훼손, 멸실, 변경, 위조 또는 유출하는 행위
- 제60조(비밀유지 등) 다음 각 호의 업무에 종사하거나 종사하였던 자는 직무상 알게 된 비밀을 다른 사람에게 누설하거나 직무상 목적 외의 용도로 이용하여서는 아니 된다. 다만, 다른 법률에 특별한 규정이 있는 경우에는 그러하지 아니하다.
- 1. 제8조에 따른 보호위원회의 업무
- 2. 제33조에 따른 영향평가 업무
- 3. 제40조에 따른 분쟁조정위원회의 분쟁조정 업무
- 제61조(의견제시 및 개선권고) ① 안전행정부장관은 개인정보 보호에 영향을 미치는 내용이 포함된 법령이나 조례에 대하여 필요하다고 인정하면 보호위원회의 심의·의결을 거쳐 관계 기관에 의견을 제시할 수 있다. <개정 2013.3.23>
- ② 안전행정부장관은 개인정보 보호를 위하여 필요하다고 인정하면 개인정보처리자에게 개인정보 처리 실태의 개선을 권고할 수 있다. 이 경우 권고를 받은 개인정보처리자는 이를 이행하기 위하여 성실하게 노력하여야 하며, 그 조치 결과를 안전행정부장관에게 알려야 한다. <개정 2013.3.23>
- ③ 관계 중앙행정기관의 장은 개인정보 보호를 위하여 필요하다고 인정하면 소관 법률에 따라 개인정보처리자에게 개인정보 처리 실태의 개선을 권고할 수 있다. 이 경우 권고를 받은 개인정보처리자는 이를 이행하기 위하여 성실하게 노력하여야 하며, 그 조치 결과를 관계 중앙행정기관의 장에게 알려야 한다.
- ④ 중앙행정기관, 지방자치단체, 국회, 법원, 헌법재판소, 중앙선거관리위원회는 그 소속 기관 및 소관 공공기관에 대하여 개인정보 보호에 관한 의견을 제시하거나 지도·점검을 할 수 있다.
- 제62조(침해 사실의 신고 등) ① 개인정보처리자가 개인정보를 처리할 때 개인정보에 관한 권리 또는 이익을 침해받은 사람은 안전행정부장관에게 그 침해 사실을 신고할 수 있다. <개정 2013.3.23>
- ② 안전행정부장관은 제1항에 따른 신고의 접수·처리 등에 관한 업무를 효율적으로 수행하기 위하여 대통령령으로 정하는 바에 따라 전문기관을 지정할 수 있다. 이 경우 전문기관은 개인정보침해 신고센터(이하 "신고센터"라 한다)를 설치·운영하여야 한다. <개정 2013.3.23>
- ③ 신고센터는 다음 각 호의 업무를 수행한다.
- 1. 개인정보 처리와 관련한 신고의 접수·상담
- 2. 사실의 조사·확인 및 관계자의 의견 청취
- 3. 제1호 및 제2호에 따른 업무에 딸린 업무
- ④ 안전행정부장관은 제3항제2호의 사실 조사·확인 등의 업무를 효율적으로 하기 위하여 필요하면 「국가공무원법」 제32조의4에 따라 소속 공무원을 제2항에 따른 전문기관에 파견할 수 있다. <개정 2013.3.23>
- 제63조(자료제출 요구 및 검사) ① 안전행정부장관은 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보처리자에게 관계 물품·서류 등 자료를 제출하게 할 수 있다. <개정 2013.3.23>
- 1. 이 법을 위반하는 사항을 발견하거나 혐의가 있음을 알게 된 경우
- 2. 이 법 위반에 대한 신고를 받거나 민원이 접수된 경우
- 3. 그 밖에 정보주체의 개인정보 보호를 위하여 필요한 경우로서 대통령령으로 정하는 경우
- ② 안전행정부장관은 개인정보처리자가 제1항에 따른 자료를 제출하지 아니하거나 이 법을 위반한 사실이 있다고 인정되면 소속 공무원으로 하여금 개인정보처리자의 사무소나 사업장에 출입하여 업무 상황, 장부 또는 서류 등을 검사하게 할 수 있다. 이 경우 검사를 하는 공무원은 그 권한을 나타내는 증표를 지니고 이를 관계인에게 내보여야 한다. <개정 2013.3.23>
- ③ 관계 중앙행정기관의 장은 소관 법률에 따라 개인정보처리자에게 제1항에 따른 자료제출을 요구하거나 제2항에 따른 검사를 할 수 있다.
- ④ 안전행정부장관과 관계 중앙행정기관의 장은 개인정보처리자로부터 제출받거나 수집한 서류·자료 등을 이 법에 따른 경우를 제외하고는 제3자에게 제공하거나 일반에게 공개하여서는 아니 된다. <개정 2013.3.23>
- ⑤ 안전행정부장관과 관계 중앙행정기관의 장은 정보통신망을 통하여 자료의 제출 등을 받은 경우나 수집한 자료 등을 전자화한 경우에는 개인정보·영업비밀 등이 유출되지 아니하도록 제도적·기술적 보완조치를 하여야 한다. <개정 2013.3.23>
- 제64조(시정조치 등) ① 안전행정부장관은 개인정보가 침해되었다고 판단할 상당한 근거가 있고 이를 방치할 경우 회복하기 어려운 피해가 발생할 우려가 있다고 인정되면 이 법을 위반한 자(중앙행정기관, 지방자치단체, 국회, 법원, 헌법재판소, 중앙선거관리위원회는 제외한다)에 대하여 다음 각 호에 해당하는 조치를 명할 수 있다. <개정 2013.3.23>
- 1. 개인정보 침해행위의 중지
- 2. 개인정보 처리의 일시적인 정지
- 3. 그 밖에 개인정보의 보호 및 침해 방지를 위하여 필요한 조치
- ② 관계 중앙행정기관의 장은 개인정보가 침해되었다고 판단할 상당한 근거가 있고 이를 방치할 경우 회복하기 어려운 피해가 발생할 우려가 있다고 인정되면 소관 법률에 따라 개인정보처리자에 대하여 제1항 각 호에 해당하는 조치를 명할 수 있다.
- ③ 지방자치단체, 국회, 법원, 헌법재판소, 중앙선거관리위원회는 그 소속 기관 및 소관 공공기관이 이 법을 위반하였을 때에는 제1항 각 호에 해당하는 조치를 명할 수 있다.
- ④ 보호위원회는 중앙행정기관, 지방자치단체, 국회, 법원, 헌법재판소, 중앙선거관리위원회가 이 법을 위반하였을 때에는 해당 기관의 장에게 제1항 각 호에 해당하는 조치를 하도록 권고할 수 있다. 이 경우 권고를 받은 기관은 특별한 사유가 없으면 이를 존중하여야 한다.
- 제65조(고발 및 징계권고) ① 안전행정부장관은 개인정보처리자에게 이 법 등 개인정보 보호와 관련된 법규의 위반에 따른 범죄혐의가 있다고 인정될 만한 상당한 이유가 있을 때에는 관할 수사기관에 그 내용을 고발할 수 있다. <개정 2013.3.23>
- ② 안전행정부장관은 이 법 등 개인정보 보호와 관련된 법규의 위반행위가 있다고 인정될 만한 상당한 이유가 있을 때에는 책임이 있는 자(대표자 및 책임있는 임원을 포함한다)를 징계할 것을 해당 개인정보처리자에게 권고할 수 있다. 이 경우 권고를 받은 사람은 이를 존중하여야 하며 그 결과를 안전행정부장관에게 통보하여야 한다. <개정 2013.3.23, 2013.8.6>
- ③ 관계 중앙행정기관의 장은 소관 법률에 따라 개인정보처리자에 대하여 제1항에 따른 고발을 하거나 소속 기관·단체 등의 장에게 제2항에 따른 징계권고를 할 수 있다. 이 경우 제2항에 따른 권고를 받은 사람은 이를 존중하여야 하며 그 결과를 관계 중앙행정기관의 장에게 통보하여야 한다.
- 제66조(결과의 공표) ① 안전행정부장관은 제61조에 따른 개선권고, 제64조에 따른 시정조치 명령, 제65조에 따른 고발 또는 징계권고 및 제75조에 따른 과태료 부과의 내용 및 결과에 대하여 보호위원회의 심의·의결을 거쳐 공표할 수 있다. <개정 2013.3.23>
- ② 관계 중앙행정기관의 장은 소관 법률에 따라 제1항에 따른 공표를 할 수 있다.
- ③ 제1항 및 제2항에 따른 공표의 방법, 기준 및 절차 등은 대통령령으로 정한다.
- 제67조(연차보고) ① 보호위원회는 관계 기관 등으로부터 필요한 자료를 제출받아 매년 개인정보 보호시책의 수립 및 시행에 관한 보고서를 작성하여 정기국회 개회 전까지 국회에 제출(정보통신망에 의한 제출을 포함한다)하여야 한다.
- ② 제1항에 따른 보고서에는 다음 각 호의 내용이 포함되어야 한다.
- 1. 정보주체의 권리침해 및 그 구제현황
- 2. 개인정보 처리에 관한 실태조사 등의 결과
- 3. 개인정보 보호시책의 추진현황 및 실적
- 4. 개인정보 관련 해외의 입법 및 정책 동향
- 5. 그 밖에 개인정보 보호시책에 관하여 공개 또는 보고하여야 할 사항
- 제68조(권한의 위임·위탁) ① 이 법에 따른 안전행정부장관 또는 관계 중앙행정기관의 장의 권한은 그 일부를 대통령령으로 정하는 바에 따라 특별시장, 광역시장, 도지사, 특별자치도지사 또는 대통령령으로 정하는 전문기관에 위임하거나 위탁할 수 있다. <개정 2013.3.23>
- ② 제1항에 따라 안전행정부장관 또는 관계 중앙행정기관의 장의 권한을 위임 또는 위탁받은 기관은 위임 또는 위탁받은 업무의 처리 결과를 안전행정부장관 또는 관계 중앙행정기관의 장에게 통보하여야 한다. <개정 2013.3.23>
- ③ 안전행정부장관은 제1항에 따른 전문기관에 권한의 일부를 위임하거나 위탁하는 경우 해당 전문기관의 업무 수행을 위하여 필요한 경비를 출연할 수 있다. <개정 2013.3.23>
- 제69조(벌칙 적용 시의 공무원 의제) 안전행정부장관 또는 관계 중앙행정기관의 장의 권한을 위탁한 업무에 종사하는 관계 기관의 임직원은 「형법」 제129조부터 제132조까지의 규정을 적용할 때에는 공무원으로 본다. <개정 2013.3.23>
제9장 벌칙
[편집]- 제70조(벌칙) 공공기관의 개인정보 처리업무를 방해할 목적으로 공공기관에서 처리하고 있는 개인정보를 변경하거나 말소하여 공공기관의 업무 수행의 중단·마비 등 심각한 지장을 초래한 자는 10년 이하의 징역 또는 1억원 이하의 벌금에 처한다.
- 제71조(벌칙) 다음 각 호의 어느 하나에 해당하는 자는 5년 이하의 징역 또는 5천만원 이하의 벌금에 처한다.
- 1. 제17조제1항제2호에 해당하지 아니함에도 같은 항 제1호를 위반하여 정보주체의 동의를 받지 아니하고 개인정보를 제3자에게 제공한 자 및 그 사정을 알고 개인정보를 제공받은 자
- 2. 제18조제1항·제2항, 제19조, 제26조제5항 또는 제27조제3항을 위반하여 개인정보를 이용하거나 제3자에게 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자
- 3. 제23조를 위반하여 민감정보를 처리한 자
- 4. 제24조제1항을 위반하여 고유식별정보를 처리한 자
- 5. 제59조제2호를 위반하여 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자
- 6. 제59조제3호를 위반하여 다른 사람의 개인정보를 훼손, 멸실, 변경, 위조 또는 유출한 자
- 제72조(벌칙) 다음 각 호의 어느 하나에 해당하는 자는 3년 이하의 징역 또는 3천만원 이하의 벌금에 처한다.
- 1. 제25조제5항을 위반하여 영상정보처리기기의 설치 목적과 다른 목적으로 영상정보처리기기를 임의로 조작하거나 다른 곳을 비추는 자 또는 녹음기능을 사용한 자
- 2. 제59조제1호를 위반하여 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 개인정보 처리에 관한 동의를 받는 행위를 한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자
- 3. 제60조를 위반하여 직무상 알게 된 비밀을 누설하거나 직무상 목적 외에 이용한 자
- 제73조(벌칙) 다음 각 호의 어느 하나에 해당하는 자는 2년 이하의 징역 또는 1천만원 이하의 벌금에 처한다.
- 1. 제24조제3항, 제25조제6항 또는 제29조를 위반하여 안전성 확보에 필요한 조치를 하지 아니하여 개인정보를 분실·도난·유출·변조 또는 훼손당한 자
- 2. 제36조제2항을 위반하여 정정·삭제 등 필요한 조치를 하지 아니하고 개인정보를 계속 이용하거나 이를 제3자에게 제공한 자
- 3. 제37조제2항을 위반하여 개인정보의 처리를 정지하지 아니하고 계속 이용하거나 제3자에게 제공한 자
- 제74조(양벌규정) ① 법인의 대표자나 법인 또는 개인의 대리인, 사용인, 그 밖의 종업원이 그 법인 또는 개인의 업무에 관하여 제70조에 해당하는 위반행위를 하면 그 행위자를 벌하는 외에 그 법인 또는 개인을 7천만원 이하의 벌금에 처한다. 다만, 법인 또는 개인이 그 위반행위를 방지하기 위하여 해당 업무에 관하여 상당한 주의와 감독을 게을리하지 아니한 경우에는 그러하지 아니하다.
- ② 법인의 대표자나 법인 또는 개인의 대리인, 사용인, 그 밖의 종업원이 그 법인 또는 개인의 업무에 관하여 제71조부터 제73조까지의 어느 하나에 해당하는 위반행위를 하면 그 행위자를 벌하는 외에 그 법인 또는 개인에게도 해당 조문의 벌금형을 과(科)한다. 다만, 법인 또는 개인이 그 위반행위를 방지하기 위하여 해당 업무에 관하여 상당한 주의와 감독을 게을리하지 아니한 경우에는 그러하지 아니하다.
- 제75조(과태료) ① 다음 각 호의 어느 하나에 해당하는 자에게는 5천만원 이하의 과태료를 부과한다.
- 1. 제15조제1항을 위반하여 개인정보를 수집한 자
- 2. 제22조제5항을 위반하여 법정대리인의 동의를 받지 아니한 자
- 3. 제25조제2항을 위반하여 영상정보처리기기를 설치·운영한 자
- ② 다음 각 호의 어느 하나에 해당하는 자에게는 3천만원 이하의 과태료를 부과한다. <개정 2013.8.6>
- 1. 제15조제2항, 제17조제2항, 제18조제3항 또는 제26조제3항을 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자
- 2. 제16조제3항 또는 제22조제4항을 위반하여 재화 또는 서비스의 제공을 거부한 자
- 3. 제20조제1항을 위반하여 정보주체에게 같은 항 각 호의 사실을 알리지 아니한 자
- 4. 제21조제1항을 위반하여 개인정보를 파기하지 아니한 자
- 4의2. 제24조의2제1항을 위반하여 주민등록번호를 처리한 자
- 5. 제24조의2제2항을 위반하여 정보주체가 주민등록번호를 사용하지 아니할 수 있는 방법을 제공하지 아니한 자
- 6. 제24조제3항, 제25조제6항 또는 제29조를 위반하여 안전성 확보에 필요한 조치를 하지 아니한 자
- 7. 제25조제1항을 위반하여 영상정보처리기기를 설치·운영한 자
- 8. 제34조제1항을 위반하여 정보주체에게 같은 항 각 호의 사실을 알리지 아니한 자
- 9. 제34조제3항을 위반하여 조치 결과를 신고하지 아니한 자
- 10. 제35조제3항을 위반하여 열람을 제한하거나 거절한 자
- 11. 제36조제2항을 위반하여 정정·삭제 등 필요한 조치를 하지 아니한 자
- 12. 제37조제4항을 위반하여 처리가 정지된 개인정보에 대하여 파기 등 필요한 조치를 하지 아니한 자
- 13. 제64조제1항에 따른 시정명령에 따르지 아니한 자
- ③ 다음 각 호의 어느 하나에 해당하는 자에게는 1천만원 이하의 과태료를 부과한다.
- 1. 제21조제3항을 위반하여 개인정보를 분리하여 저장·관리하지 아니한 자
- 2. 제22조제1항부터 제3항까지의 규정을 위반하여 동의를 받은 자
- 3. 제25조제4항을 위반하여 안내판 설치 등 필요한 조치를 하지 아니한 자
- 4. 제26조제1항을 위반하여 업무 위탁 시 같은 항 각 호의 내용이 포함된 문서에 의하지 아니한 자
- 5. 제26조제2항을 위반하여 위탁하는 업무의 내용과 수탁자를 공개하지 아니한 자
- 6. 제27조제1항 또는 제2항을 위반하여 정보주체에게 개인정보의 이전 사실을 알리지 아니한 자
- 7. 제30조제1항 또는 제2항을 위반하여 개인정보 처리방침을 정하지 아니하거나 이를 공개하지 아니한 자
- 8. 제31조제1항을 위반하여 개인정보 보호책임자를 지정하지 아니한 자
- 9. 제35조제3항·제4항, 제36조제2항·제4항 또는 제37조제3항을 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자
- 10. 제63조제1항에 따른 관계 물품·서류 등 자료를 제출하지 아니하거나 거짓으로 제출한 자
- 11. 제63조제2항에 따른 출입·검사를 거부·방해 또는 기피한 자
- ④ 제1항부터 제3항까지의 규정에 따른 과태료는 대통령령으로 정하는 바에 따라 안전행정부장관과 관계 중앙행정기관의 장이 부과·징수한다. 이 경우 관계 중앙행정기관의 장은 소관 분야의 개인정보처리자에게 과태료를 부과·징수한다. <개정 2013.3.23>
- 제76조(과태료에 관한 규정 적용의 특례) 제75조의 과태료에 관한 규정을 적용할 때 제34조의2에 따라 과징금을 부과한 행위에 대하여는 과태료를 부과할 수 없다.
- [본조신설 2013.8.6]
부칙
[편집]- 부칙 <제10465호, 2011.3.29>
- 제1조(시행일) 이 법은 공포 후 6개월이 경과한 날부터 시행한다. 다만, 제24조제2항 및 제75조제2항제5호는 공포 후 1년이 경과한 날부터 시행한다.
- 제2조(다른 법률의 폐지) 공공기관의 개인정보보호에 관한 법률은 폐지한다.
- 제3조(개인정보분쟁조정위원회에 관한 경과조치) 이 법 시행 당시 종전의 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」에 따른 개인정보분쟁조정위원회의 행위나 개인정보분쟁조정위원회에 대한 행위는 그에 해당하는 이 법에 따른 개인정보 분쟁조정위원회의 행위나 개인정보 분쟁조정위원회에 대한 행위로 본다.
- 제4조(처리 중인 개인정보에 관한 경과조치) 이 법 시행 전에 다른 법령에 따라 적법하게 처리된 개인정보는 이 법에 따라 처리된 것으로 본다.
- 제5조(벌칙의 적용에 관한 경과조치) ① 이 법 시행 전에 종전의 「공공기관의 개인정보보호에 관한 법률」을 위반한 행위에 대하여 벌칙을 적용할 때에는 종전의 「공공기관의 개인정보보호에 관한 법률」에 따른다.
- ② 이 법 시행 전에 종전의 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」을 위반한 행위에 대하여 벌칙을 적용할 때에는 종전의 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」에 따른다.
- 제6조(다른 법률의 개정) ① 6·25 전사자유해의 발굴 등에 관한 법률 일부를 다음과 같이 개정한다.
- 제14조제1항제2호 중 "「공공기관의 개인정보보호에 관한 법률」 제2조제2호"를 "「개인정보 보호법」 제2조제1호"로 한다.
- ② 공직자윤리법 일부를 다음과 같이 개정한다.
- 제6조제6항 및 제9항 중 "「공공기관의 개인정보보호에 관한 법률」 제10조"를 각각 "「개인정보 보호법」 제18조"로 한다.
- ③ 국가공무원법 일부를 다음과 같이 개정한다.
- 제19조의3제3항 중 "「공공기관의 개인정보보호에 관한 법률」 제2조제1호"를 "「개인정보 보호법」 제2조제6호"로 하고, 같은 조 제4항 중 "「공공기관의 개인정보보호에 관한 법률」"을 "「개인정보 보호법」"으로 한다.
- ④ 발명진흥법 일부를 다음과 같이 개정한다.
- 제20조의2제1항 중 "「공공기관의 개인정보보호에 관한 법률」"을 "「개인정보 보호법」"으로 한다.
- ⑤ 신용정보의 이용 및 보호에 관한 법률 일부를 다음과 같이 개정한다.
- 제23조제2항제2호를 다음과 같이 한다.
- 2. 「개인정보 보호법」
- ⑥ 아동복지법 일부를 다음과 같이 개정한다.
- 제9조의2제3항 중 "「공공기관의 개인정보보호에 관한 법률」"을 "「개인정보 보호법」"으로 한다.
- ⑦ 법률 제10333호 암관리법 전부개정법률 일부를 다음과 같이 개정한다.
- 제14조제1항 후단 중 "「공공기관의 개인정보보호에 관한 법률」 제3조제2항"을 "「개인정보 보호법」 제58조제1항"으로 한다.
- 제49조 중 "「공공기관의 개인정보보호에 관한 법률」 제10조제3항"을 "「개인정보 보호법」 제18조제2항"으로 한다.
- ⑧ 장애인차별금지 및 권리구제 등에 관한 법률 일부를 다음과 같이 개정한다.
- 제3조제8호다목 중 "「공공기관의 개인정보보호에 관한 법률」 제2조제2호"를 "「개인정보 보호법」 제2조제1호"로 한다.
- 제22조제2항 중 "「공공기관의 개인정보보호에 관한 법률」"을 "「개인정보 보호법」"으로 한다.
- ⑨ 전자서명법 일부를 다음과 같이 개정한다.
- 제24조제2항을 삭제한다.
- ⑩ 전자정부법 일부를 다음과 같이 개정한다.
- 제21조제2항 중 "「공공기관의 개인정보보호에 관한 법률」 제2조제2호"를 "「개인정보 보호법」 제2조제1호"로 한다.
- 제39조제4항 중 "「공공기관의 개인정보보호에 관한 법률」 제5조"를 "「개인정보 보호법」 제32조"로, "같은 법 제20조제1항에 따른 공공기관개인정보보호심의위원회의 심의를 거쳐"를 "「개인정보 보호법」 제7조에 따른 개인정보 보호위원회의 심의·의결을 거쳐"로 한다.
- 제42조제1항 중 "「공공기관의 개인정보보호에 관한 법률」 제2조제8호"를 "「개인정보 보호법」 제2조제3호"로, "「공공기관의 개인정보보호에 관한 법률」 제10조제3항제1호 및 같은 조 제5항은"을 "「개인정보 보호법」 제18조제2항제1호 및 제19조제1호는"으로 한다.
- ⑪ 정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부를 다음과 같이 개정한다.
- 제4장제4절(제33조, 제33조의2, 제34조부터 제40조까지), 제66조제1호 및 제67조를 각각 삭제한다.
- 제4조제1항·제3항, 제64조의2제3항 후단, 제65조제1항 및 제69조 중 "행정안전부장관, 지식경제부장관 또는 방송통신위원회"를 각각 "지식경제부장관 또는 방송통신위원회"로 한다.
- 제64조제1항 각 호 외의 부분·제3항·제4항 전단·제5항 전단·제6항·제9항·제10항, 제64조의2제1항·제2항·제3항 각 호 외의 부분 전단, 제65조제3항, 제76조제1항제12호 및 제4항부터 제6항까지 중 "행정안전부장관 또는 방송통신위원회"를 각각 "방송통신위원회"로 한다.
- ⑫ 채권의 공정한 추심에 관한 법률 일부를 다음과 같이 개정한다.
- 제2조제5호 중 "「공공기관의 개인정보보호에 관한 법률」 제2조제2호"를 "「개인정보 보호법」 제2조제1호"로 한다.
- ⑬ 출입국관리법 일부를 다음과 같이 개정한다.
- 제12조의2제6항 및 제38조제3항 중 "「공공기관의 개인정보보호에 관한 법률」"을 각각 "「개인정보 보호법」"으로 한다.
- ⑭ 한국장학재단 설립 등에 관한 법률 일부를 다음과 같이 개정한다.
- 제50조제3항 중 "「공공기관의 개인정보보호에 관한 법률」"을 "「개인정보 보호법」"으로 한다.
- 제7조(다른 법령과의 관계) 이 법 시행 당시 다른 법령에서 종전의 「공공기관의 개인정보보호에 관한 법률」 또는 그 규정을 인용하고 있는 경우 이 법 중 그에 해당하는 규정이 있을 때에는 종전의 규정을 갈음하여 이 법 또는 이 법의 해당 규정을 인용한 것으로 본다.
- 부칙 <제11690호, 2013.3.23> (정부조직법)
- 제1조(시행일) ① 이 법은 공포한 날부터 시행한다.
- ②생략
- 제2조부터 제5조까지 생략
- 제6조(다른 법률의 개정) ①부터 <149>까지 생략
- (150) 개인정보 보호법 일부를 다음과 같이 개정한다.
- 제9조제1항, 제11조제1항, 제12조제1항, 제13조 각 호 외의 부분, 제24조제4항, 제30조제4항, 제32조제1항 각 호 외의 부분 전단, 같은 조 제3항·제4항, 제33조제1항 전단·후단, 같은 조 제3항·제5항, 제34조제3항 전단·후단, 제35조제2항, 제40조제3항 각 호 외의 부분, 같은 조 제4항·제8항, 제61조제1항, 같은 조 제2항 전단·후단, 제62조제1항, 같은 조 제2항 전단, 같은 조 제4항, 제63조제1항 각 호 외의 부분, 같은 조 제2항 전단, 같은 조 제4항·제5항, 제64조제1항 각 호 외의 부분, 제65조제1항, 같은 조 제2항 전단·후단, 제66조제1항, 제68조제1항부터 제3항까지, 제69조 및 제75조제4항 전단 중 "행정안전부장관"을 각각 "안전행정부장관"으로 한다.
- 제18조제4항 중 "행정안전부령"을 "안전행정부령"으로 한다.
- (151)부터 (710)까지 생략
- 제7조 생략
- 부칙 <제11990호, 2013.8.6>
- 제1조(시행일) 이 법은 공포 후 1년이 경과한 날부터 시행한다.
- 제2조(주민등록번호 처리 제한에 관한 경과조치) ① 이 법 시행 당시 주민등록번호를 처리하고 있는 개인정보처리자는 이 법 시행일부터 2년 이내에 보유하고 있는 주민등록번호를 파기하여야 한다. 다만, 제24조의2제1항 각 호의 개정규정의 어느 하나에 해당하는 경우는 제외한다.
- ② 제1항에 따른 기간 이내에 보유하고 있는 주민등록번호를 파기하지 아니한 경우에는 제24조의2제1항의 개정규정을 위반한 것으로 본다.
라이선스
[편집]이 저작물은 대한민국 저작권법 제7조에 따라 비보호저작물로 배포됩니다. 누구든지 자유롭게 사용할 수 있으며, 다음과 같은 저작물이 있습니다.
- 헌법·법률·조약·명령·조례 및 규칙
- 국가 또는 지방자치단체의 고시·공고·훈령 그 밖에 이와 유사한 것
- 법원의 판결·결정·명령 및 심판이나 행정심판절차 그 밖에 이와 유사한 절차에 의한 의결·결정 등
- 국가 또는 지방자치단체가 작성한 것으로서 제1호 내지 제3호에 규정된 것의 편집물 또는 번역물
- 사실의 전달에 불과한 시사보도