개인정보보호법에서 15조 ~ 22조는 개인정보의 라이프사이클에 대한 조항이다.
제15조~제16조 개인정보의 수집/이용
제17조~제20조 개인정보의 제공, 목적 외 이용/제공
제21조 개인정보의 파기
제22조 동의를 받는 방법
그중 오늘은 개인정보의 제공 및 목적 외 이용/제공 관련 내용인 제18조 ~ 제20조까지 살펴보겠다.
개인정보보호법에서 정리하여야 하는 내용이 정보통신망법보다 훨씬 많다.
제18조(개인정보의 목적 외 이용ㆍ제공 제한)
ㅇ개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 이용할 수 있는 경우
(정보통신서비스 제공자는 1,2호만 해당, 5~9호는 공공기관만 해당)
- 정보주체로부터 별도의 동의를 받은 경우
- 다른 법률에 특별한 규정이 있는 경우
- 정보주체 또는 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
- 삭제
- 개인정보를 목적외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의/의결을 거친 경우
- 조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우
- 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우
- 법원의 재판업무 수행을 위하여 필요한 경우
- 형 및 감호, 보호처분의 집행을 위하여 필요한 경우
ㅇ목적 외 이용/제공을 위한 동의를 받을 때에는 다음 각 호를 정보주체에게 알려야 함
- 개인정보를 제공받는 자
- 개인정보의 이용 목적
- 이용 또는 제공하는 개인정보의 항목(제공받는 자의 이용 목적)
- 개인정보의 보유 및 이용 기간(제공받는자의 보유 및 이용 기간)
- 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우 불이익의 내용
ㅇ 목적/외 이용/제공을 위하여 동의를 받는 경우 다음 방법 중 하나로 받아야 한다.
- 동의 내용이 적인 서면을 정보주체에게 직접 발급/우편/팩스 등의 방법으로 전달하고 정보주체가 서명하거나 날인한 동의서를 돌려받는 방법
- 전화를 통하여 동의 내용을 정보주체에게 알리고 동의의 의사표시를 확인하는 방법
- 전화를 통해서 동의 내용을 정보주체에게 알리고 정보주체에게 인터넷 주소 등을 통하여 동의사항을 확인하도록 한 후 다시 전화를 통하여 의사표시를 확인
- 인터넷 홈페이지 등에 동의 내용을 게재하고 정보주체가 동의 여부를 표시하도록 하는 방법
- 동의 내용이 적힌 전자우편을 발송하여 정보주체로부터 의사표시가 적힌 전자우편을 받는 방법
- 그 밖에 이에 준하는 방법으로 동의 내용을 알리고 의사표시를 받는 방법
ㅇ 개인정보처리자는 개인정보를 목적 외 제공하는 경우에는 이용 목적, 이용 방법 등에 대하여 제한을 하거나 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하고, 제공받는 자는 조치를 해야 한다.
--공공기관 준수사항--
목적 외 이용 등에 관하여는 공공기관만이 준수하여야 하는 사항이 몇가지 더 있다.
- 관련 내용을 관보 또는 인터넷 홈페이지에 게시
- 목적 외 이용대장 작성
ㅇ 공공기관은 개인정보를 목적 외로 이용하거나 제3자에게 제공하는 경우에는 목적 외 이용 등을 한 날부터 30일 이내에 다음 사항을 관보 또는 인터넷 홈페이지에 10일 이상 게재하여야 한다.
- 목적 외 이용 등을 한 날짜
- 목적 외 이용 등의 법적 근거
- 목적 외 이용 등의 목적
- 목적 외 이용 등을 한 개인정보의 항목
ㅇ공공기관은 개인정보를 목적 외 이용하는 경우 다음 사항을 제공 대장에 기록/관리해야 한다.
- 개인정보 또는 개인정보파일의 명칭
- 이용/제공받는 기관의 명칭
- 이용/제공 목적
- 이용/제공 법적근거
- 이용/제공 개인정보 항목
- 이용/제공 날짜, 주기, 기간
- 이용/제공 형태
제19조(개인정보를 제공받은 자의 이용/제공 제한)
정보주체에게 직접 수집을 한 경우가 아닌, 다른 처리자로부터 제공받은 경우에는 정보주체의 동의, 법적 근거 2가지 근거로만 목적 외 이용 등이 가능하다.
개인정보를 제공받은 자는 다음의 경우를 제외하고는 목적 외로 이용하거나 제3자에게 제공하면 안 된다.
- 정보주체로부터 별도의 동의를 받은 경우
- 다른 법률에 특별한 규정이 있는 경우
제20조(정보주체 이외로부터 수집한 개인정보의 수집 출처 등 고지)
ㅇ 정보주체를 제공받은 자는 정보주체가 요구하는 경우 다음 사항을 정보주체에게 알려야 한다. 단, 일부 정보주체의 동의를 받고 처리하는 개인정보처리자(5만명 이상의 민감정보, 고유식별정보 처리자 또는 100만 명 이상의 개인정보 처리자)는 정보주체가 요구하지 않더라도 수집 즉시 알려야 한다.
- 개인정보의 수집 출처
- 개인정보의 처리 목적
- 개인정보 처리의 정지를 요구할 권리가 있다는 사실
ㅇ 제공받은 개인정보에 관하여 정보주체에 게 알릴 때에는 다음과 같이 알린다.
- 고지 시기 : 제공받은 날로부터 3개월 이내
- 고지 방법 : 서면, 전화, 문자전송, 전자우편 등
- 고지 주기 : 동의를 받은 날로부터 연 1회 이상
- 고지 관련 기록 : 정보주체에게 알린 사실, 알린 시기, 알린 방법을 기록하여 개인정보를 파기할 때까지 보관/관리
ㅇ 다음의 경우 제공받은 개인정보에 대한 사항을 고지하지 않을 수 있다.
- 고지를 요구하는 개인정보가 국가의 중대한 이익에 관한 사항
- 고지를 요구하는 개인정보가 범죄의 수사, 공소의 제기 및 유지, 형 및 감호의 집행, 교정 처분, 보호처분, 보호관찰 처분과 출입국관리에 관한 사항
- 고지를 요구하는 개인정보가 조세/관세 관련 범칙 행위
- 고지를 요구하는 개인정보가 공공기관의 내부적 업무처리만을 위하여 사용
- 고지를 요구하는 개인정보가 다른 법령에 따라 비밀로 분류
- 고지로 인하여 다른 사람의 생명, 신체, 이익을 침해할 우려가 있는 경우
'ISMS-P' 카테고리의 다른 글
ISMS-P 개인정보보호법 주요내용 정리(5) 제23조 ~ 제28조 (0) | 2020.09.16 |
---|---|
ISMS-P 개인정보보호법 주요내용 정리(4) 제21조 ~ 제22조 (0) | 2020.09.16 |
ISMS-P 개인정보보호법 주요내용 정리(2) 제15조 ~ 제17조 (0) | 2020.09.14 |
ISMS-P 개인정보보호법 주요내용 정리(1) 제2조 ~ 제4조 개인정보 관련 용어 정의, 기본 원칙, 정보주체의 권리 (0) | 2020.09.11 |
ISMS-P정보통신망법 주요내용 정리(2) 제46조 ~ 제48조의4 (0) | 2020.09.11 |