ISMS-P

ISMS-P 개인정보보호법 주요내용 정리(3) 제18조 ~ 제20조

영차영차33 2020. 9. 15. 11:54

 

 

© xps, 출처 Unsplash

 

 

개인정보보호법에서 15조 ~ 22조는 개인정보의 라이프사이클에 대한 조항이다. 

제15조~제16조 개인정보의 수집/이용

제17조~제20조 개인정보의 제공, 목적 외 이용/제공

제21조 개인정보의 파기

제22조 동의를 받는 방법

 

 

그중 오늘은 개인정보의 제공 및 목적 외 이용/제공 관련 내용인 제18조 ~ 제20조까지 살펴보겠다.

 

개인정보보호법에서 정리하여야 하는 내용이 정보통신망법보다 훨씬 많다.  


제18조(개인정보의 목적 외 이용ㆍ제공 제한)

ㅇ개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 이용할 수 있는 경우

(정보통신서비스 제공자는 1,2호만 해당, 5~9호는 공공기관만 해당)

  1. 정보주체로부터 별도의 동의를 받은 경우
  2. 다른 법률에 특별한 규정이 있는 경우
  3. 정보주체 또는 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
  4. 삭제
  5. 개인정보를 목적외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의/의결을 거친 경우
  6. 조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우 
  7. 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우
  8. 법원의 재판업무 수행을 위하여 필요한 경우
  9. 형 및 감호, 보호처분의 집행을 위하여 필요한 경우

ㅇ목적 외 이용/제공을 위한 동의를 받을 때에는 다음 각 호를 정보주체에게 알려야 함

  1. 개인정보를 제공받는 자
  2. 개인정보의 이용 목적
  3. 이용 또는 제공하는 개인정보의 항목(제공받는 자의 이용 목적)
  4. 개인정보의 보유 및 이용 기간(제공받는자의 보유 및 이용 기간) 
  5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우 불이익의 내용

ㅇ 목적/외 이용/제공을 위하여 동의를 받는 경우 다음 방법 중 하나로 받아야 한다. 

  1. 동의 내용이 적인 서면을 정보주체에게 직접 발급/우편/팩스 등의 방법으로 전달하고 정보주체가 서명하거나 날인한 동의서를 돌려받는 방법
  2. 전화를 통하여 동의 내용을 정보주체에게 알리고 동의의 의사표시를 확인하는 방법
  3. 전화를 통해서 동의 내용을 정보주체에게 알리고 정보주체에게 인터넷 주소 등을 통하여 동의사항을 확인하도록 한 후 다시 전화를 통하여 의사표시를 확인
  4. 인터넷 홈페이지 등에 동의 내용을 게재하고 정보주체가 동의 여부를 표시하도록 하는 방법
  5. 동의 내용이 적힌 전자우편을 발송하여 정보주체로부터 의사표시가 적힌 전자우편을 받는 방법
  6. 그 밖에 이에 준하는 방법으로 동의 내용을 알리고 의사표시를 받는 방법 

ㅇ 개인정보처리자는 개인정보를 목적 외 제공하는 경우에는 이용 목적, 이용 방법 등에 대하여 제한을 하거나 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하고, 제공받는 자는 조치를 해야 한다. 

 

 

--공공기관 준수사항--

목적 외 이용 등에 관하여는 공공기관만이 준수하여야 하는 사항이 몇가지 더 있다. 

  1. 관련 내용을 관보 또는 인터넷 홈페이지에 게시 
  2. 목적 외 이용대장 작성 

 

ㅇ 공공기관은 개인정보를 목적 외로 이용하거나 제3자에게 제공하는 경우에는 목적 외 이용 등을 한 날부터 30일 이내에 다음 사항을 관보 또는 인터넷 홈페이지에 10일 이상 게재하여야 한다.

  1. 목적 외 이용 등을 한 날짜
  2. 목적 외 이용 등의 법적 근거
  3. 목적 외 이용 등의 목적
  4. 목적 외 이용 등을 한 개인정보의 항목

ㅇ공공기관은 개인정보를 목적 외 이용하는 경우 다음 사항을 제공 대장에 기록/관리해야 한다. 

  1. 개인정보 또는 개인정보파일의 명칭
  2. 이용/제공받는 기관의 명칭
  3. 이용/제공 목적
  4. 이용/제공 법적근거
  5. 이용/제공 개인정보 항목
  6. 이용/제공 날짜, 주기, 기간
  7. 이용/제공 형태

 

제19조(개인정보를 제공받은 자의 이용/제공 제한)

정보주체에게 직접 수집을 한 경우가 아닌, 다른 처리자로부터 제공받은 경우에는 정보주체의 동의, 법적 근거 2가지 근거로만 목적 외 이용 등이 가능하다. 

개인정보를 제공받은 자는 다음의 경우를 제외하고는 목적 외로 이용하거나 제3자에게 제공하면 안 된다. 

  1. 정보주체로부터 별도의 동의를 받은 경우
  2. 다른 법률에 특별한 규정이 있는 경우

제20조(정보주체 이외로부터 수집한 개인정보의 수집 출처 등 고지) 

ㅇ 정보주체를 제공받은 자는 정보주체가 요구하는 경우 다음 사항을 정보주체에게 알려야 한다. 단, 일부 정보주체의 동의를 받고 처리하는 개인정보처리자(5만명 이상의 민감정보, 고유식별정보 처리자 또는 100만 명 이상의 개인정보 처리자)는 정보주체가 요구하지 않더라도 수집 즉시 알려야 한다. 

  1. 개인정보의 수집 출처
  2. 개인정보의 처리 목적
  3. 개인정보 처리의 정지를 요구할 권리가 있다는 사실

ㅇ 제공받은 개인정보에 관하여 정보주체에 게 알릴 때에는 다음과 같이 알린다. 

  • 고지 시기 : 제공받은 날로부터 3개월 이내
  • 고지 방법 : 서면, 전화, 문자전송, 전자우편 등
  • 고지 주기 : 동의를 받은 날로부터 연 1회 이상 
  • 고지 관련 기록 : 정보주체에게 알린 사실, 알린 시기, 알린 방법을 기록하여 개인정보를 파기할 때까지 보관/관리

ㅇ 다음의 경우 제공받은 개인정보에 대한 사항을 고지하지 않을 수 있다. 

  1. 고지를 요구하는 개인정보가 국가의 중대한 이익에 관한 사항 
  2. 고지를 요구하는 개인정보가 범죄의 수사, 공소의 제기 및 유지, 형 및 감호의 집행, 교정 처분, 보호처분, 보호관찰 처분과 출입국관리에 관한 사항
  3. 고지를 요구하는 개인정보가 조세/관세 관련 범칙 행위
  4. 고지를 요구하는 개인정보가 공공기관의 내부적 업무처리만을 위하여 사용
  5. 고지를 요구하는 개인정보가 다른 법령에 따라 비밀로 분류
  6. 고지로 인하여 다른 사람의 생명, 신체, 이익을 침해할 우려가 있는 경우