article_IT_0824_개인정보 보호법의 주요 내용과 개인정보 보호위원회의 역할 및 권한

· · 약 10분 · 조회수 0회

개인정보 보호 원칙 및 정보주체의 권리 개인정보 보호법은 개인의 자유와 권리를 보호하고, 개인의 존엄과 가치를 구현함을 그 목적으로 한다(개인정보 보호법 제1조). 개인정보처리자는 개인정보 보호와 관련하여 다음과 같은 8가지 원칙을 준수해야 한다. 둘째, 수집된 개인정보는 목적 외 용도로 이용할 수 없으며(제3조제2항), 셋째, 정보의 정확성·완전성·최신성이 유지되어야 한다(제3조제3항). 넷째, 개인정보의 처리 방법과 종류에 따라 정보주체의 권리가 침해될 위험을 고려하여 안전하게 관리해야 하며(제3조제4항), 다섯째, 개인정보 처리와 관련한 사항을 공개하고 정보주체의 권리를 보장해야 한다(제3조제5항). 여섯째, 정보주체의 사생활 침해를 최소화하는 방식으로 처리해야 하며(제3조제6항), 일곱째, 개인정보를 익명 또는 가명으로 처리하여도 목적 달성이 가능한 경우 익명·가명 처리를 우선해야 한다(제3조제7항). 마지막으로, 정보주체의 신뢰를 얻기 위해 법령상 책임을 준수해야 한다(제3조제8항). 한편, 정보주체는 자신의 개인정보 처리와 관련하여 다음과 같은 6가지 권리를 가진다. 정보주체의 권리 보호를 위해 국가와 지방자치단체는 개인정보의 목적 외 수집·오용·남용 및 무분별한 감시·추적 등으로부터 인간의 존엄과 사생활을 보호하기 위한 시책을 강구해야 하며(제5조제1항), 정보주체의 권리 보호를 위한 법령 개선 등 필요한 시책을 마련해야 한다(제5조제2항). 특히, 만 14세 미만 아동의 경우 아동이 개인정보 처리의 영향과 권리를 명확히 알 수 있도록 보호 조치를 마련해야 한다(제5조제3항). 개인정보 보호와 관련된 정책·제도 수립 및 집행은 국무총리 소속의 개인정보 보호위원회가 담당한다(개인정보 보호법 제7조). 보호위원회는 9명의 위원으로 구성되며(제7조의2), 위원장은 국무총리의 제청으로, 부위원장과 일부 위원은 대통령이 임명하거나 위촉한다(제7조의2제2항). 보호위원회의 주요 소관 사무로는 개인정보 보호 관련 법령 개선(제7조의8제1호), 정책·제도 수립(제7호), 정보주체의 권리침해 조사 및 구제(제4호), 국제협력(제5호), 기술개발 지원(제7호) 등이 포함된다(제7조의8). 보호위원회는 정보주체의 권리침해에 대한 조사 및 처분, 분쟁 조정, 고충처리, 권리구제 등 다방면의 역할을 수행하며(제7조의8제4호), 필요한 경우 관계 기관에 자료제출이나 사실조회를 요구할 수 있다(제7조의9제2호). 다만, 정보주체의 동의를 받거나 법령에서 허용하는 경우에 한해 예외적으로 처리할 수 있다(제23조, 제24조). 영상정보처리기기의 경우, 고정형 장치는 공개된 장소에 설치·운영할 수 있으나 개인의 사생활을 침해할 우려가 있는 장소(예: 목욕실, 화장실 등)에는 설치할 수 없으며(제25조), 이동형 장치는 정보주체의 동의가 없으면 공개된 장소에서 촬영할 수 없으며, 촬영 사실을 표시해야 한다(제25조의2). 또한, 개인정보처리자는 개인정보 처리 업무를 위탁하는 경우 위탁 목적, 안전성 확보 조치, 수탁자 공개 등 3가지 사항을 포함하는 문서로 위탁해야 한다(제26조).

개인정보 보호위원회의 역할 및 권한 개인정보 보호위원회(이하 "보호위원회")는 국무총리 소속으로 설치된 독립적인 합의제 행정기관으로, 개인정보 보호와 관련된 사무를 전담한다. 위원의 임기는 3년이며, 한 차례만 연임할 수 있다. 위원은 ▲장기간 심신장애로 직무를 수행할 수 없게 된 경우, ▲개인정보 보호 관련 의무를 위반한 경우, ▲「국가공무원법」 제33조에 규정된 결격사유에 해당하는 경우를 제외하고는 신분보장이 보장된다. 또한, 위원은 겸직금지 대상에 해당하며 정치활동에 관여할 수 없다. 보호위원회의 주요 역할은 개인정보 보호와 관련된 법령 개선, 정책·제도 수립, 권리침해 조사, 국제협력, 기술개발 지원 등 다방면에 걸쳐 있다. 구체적으로 보호위원회는 ▲개인정보 보호 관련 법령의 개선 사항을 심의·의결하며, ▲기본계획(3년 주기)과 시행계획을 수립·집행하고, ▲정보주체의 권리침해에 대한 조사 및 처리, ▲고충처리 및 분쟁 조정, ▲국제기구 및 외국의 개인정보 보호기구와의 교류·협력을 수행한다. 또한 ▲개인정보 보호에 관한 법령·정책·제도·실태 등의 조사·연구, ▲교육·홍보, ▲기술개발 지원, ▲표준지침 마련, ▲자율규제 촉진, ▲개인정보 보호수준 평가 등을 담당한다. 보호위원회는 심의·의결 권한을 통해 개인정보 보호 정책의 핵심적 사항을 결정할 수 있다. 보호위원회의 조사·감독 권한은 개인정보 보호 실태의 투명성과 준수 여부를 확인하는 데 중점을 둔다. 보호위원회는 ▲개인정보처리자, ▲관계 중앙행정기관, ▲지방자치단체, ▲관계 기관·단체 등에 대하여 자료제출 요구, 의견 진술 요구, 실태조사 실시를 할 수 있으며, 이러한 요구를 받은 자는 특별한 사정이 없으면これに従わなければならない(이에 따라야 한다). 특히 보호위원회는 공공기관을 대상으로 매년 개인정보 보호수준 평가를 실시하며, 그 결과를 공개할 수 있다. 또한, 평가 결과 우수기관에 대해서는 포상을, 미흡한 기관에 대해서는 개선 권고를 내릴 수 있으며, 권고받은 기관은 성실히 노력하여야 하고 그 결과를 보호위원회에 보고하여야 한다. 보호위원회는 국제협력 및 기술지원을 통해 국내외 개인정보 보호 수준을 제고하는 역할을 수행한다. 보호위원회는 ▲국제기구 및 외국의 개인정보 보호기구와의 교류·협력, ▲개인정보 보호 기술개발 지원·보급, ▲표준화 및 전문인력 양성 등을 추진한다. 또한, 보호위원회는 개인정보 보호 문화 확산을 위해 매년 9월 30일을 개인정보 보호의 날로 지정하고,在此期间(이 기간 동안) 국가와 지방자치단체는 개인정보 보호 문화 확산을 위한 각종 행사를 실시할 수 있다. 보호위원회의 운영 및 절차는 민주적이고 투명한 방식으로 이루어진다. 보호위원회의 회의는 ▲위원장이 필요하다고 인정하거나 ▲재적위원 4분의 1 이상의 요구가 있는 경우에 소집되며, ▲재적위원 과반수의 출석과 출석위원 과반수의 찬성으로 의결된다. 또한, 보호위원회는 ▲소위원회를 구성하여 효율적인 업무 수행을 도모할 수 있으며, ▲위원의 제척·기피·회피 제도를 통해 공정한 심의·의결을 보장한다. 보호위원회의 사무는 사무처에서 처리되며, 그 조직과 운영에 필요한 사항은 대통령령으로 정해진다.

개인정보 처리 제한 (민감정보, 고유식별정보, 주민등록번호) 개인정보 보호법은 민감정보와 고유식별정보의 처리에 엄격한 제한을 두고 있다. 다만 예외적으로 정보주체의 동의를 받은 경우 또는 법령에서 구체적으로 허용하는 경우에만 처리할 수 있다. 예를 들어, 건강정보의 경우 「의료법」, 「국민건강보험법」 등에서 정한 범위 내에서만 수집·이용·제공이 허용된다. 정보주체의 동의를 받을 때에는 처리 목적, 항목, 보유·이용 기간, 동의 거부권 및 불이익 내용 등을 구체적으로 고지해야 하며, 동의는 정보주체가 자유롭게 선택할 수 있어야 한다. 고유식별정보는 원칙적으로 처리할 수 없으며, 예외적으로 정보주체의 동의를 받은 경우 또는 법령에서 정한 경우에만 처리할 수 있다. 법령상 허용 예시는 「주민등록법」에 따른 주민등록번호 사용, 「병역법」에 따른 병적번호 처리, 「세법」에 따른 납세번호 사용 등이 있다. 특히 주민등록번호는 고유식별정보 중에서도 가장 민감한 정보로, 정보주체의 동의 없이 수집·이용·제공이 금지된다. 이 경우에도 정보주체에게 사전 고지하고, 최소한의 정보만을 수집·이용해야 하며, 안전성 확보 조치를 반드시 마련해야 한다. 실무적으로는 민감정보와 고유식별정보를 처리하는 경우, 정보주체의 동의를 받기 전에 처리 목적의 정당성, 정보의 필수성, 안전성 확보 방안을 사전에 검토해야 한다. 또한, 정보주체에게는 동의 철회권이 보장되며, 동의 철회 시 즉시 처리 중지 및 파기 조치를 취해야 한다.

영상정보처리기기의 설치 및 운영 제한 개인정보 보호법은 영상정보처리기기의 설치 및 운영에 대해 엄격한 제한을 두고 있다. 특히 고정형 영상정보처리기기는 공개된 장소에 설치·운영할 수 있으나, 개인의 사생활을 침해할 우려가 있는 특정 장소에는 설치가 금지된다. 이 경우 ‘공개된 장소’라 하더라도 사생활 침해 위험이 있는 장소는 예외 없이 설치가 제한된다. 동의 없이 촬영할 수 있는 예외 사유는 법령에 따라 정해지며, 동의 없이 촬영한 경우라도 촬영 사실을 표시하지 않으면 위법에 해당한다. 특히 이동형 장치를 통한 촬영은 실시간 또는 사후 전송을 목적으로 하며, 촬영 대상자에게 촬영 사실을 즉시 또는 사전·사후에 알릴 의무가 있다. 예를 들어, 보안 카메라나 드론, 스마트폰 등 휴대용 기기를 통한 촬영은 정보주체의 명시적 동의가 없으면 원칙적으로 금지된다. 개인정보처리자는 영상정보처리기기를 설치·운영하는 경우, 정보주체의 권리 보호와 사생활 침해 최소화를 위해 다음과 같은 조치를 준수해야 한다. 먼저, 설치 목적과 범위를 명확히 하고, 최소한의 정보만 수집·보관해야 하며, 촬영 범위가 불필요하게 넓어지지 않도록 기술적·물리적 장치를 마련해야 한다. 또한, 촬영 대상자에게 촬영 사실을 고지하고, 촬영된 영상정보는 정해진 기간 내에 파기해야 한다. 특히, 민감한 사생활 공간에서의 촬영은 금지되며, 불가피한 경우라도 정보주체의 동의를 받아야 한다. 이동형 장치를 사용할 경우, 촬영 사실을 표시하는 표지판 설치가 필수적이며, 촬영 목적·기간·관리책임자 등을 명시해야 한다. 예를 들어, 공공장소에서 보안 목적으로 이동형 카메라를 사용할 경우, 해당 장소에 ‘CCTV 촬영 중’ 등의 안내문을 게시하고, 촬영된 영상은 30일 이내에 파기하는 등 사생활 보호 조치를 강구해야 한다. 또한, 촬영된 영상정보는 개인정보파일로 관리되어야 하며, 제3자에게 제공하거나 목적 외로 이용할 수 없다. 정보주체는 영상정보처리기기의 설치 및 운영에 대해 열람·삭제·파기 등을 요구할 권리를 가지며(개인정보 보호법 제4조), 개인정보처리자는 이러한 요구에 신속히 대응해야 한다. 위반 시 개인정보 보호위원회로부터 시정명령, 과태료, 형사처벌을 받을 수 있으므로, 영상정보처리기기의 설치 및 운영은 사전 검토와 지속적인 모니터링이 필수적이다. 특히, 민감한 사생활 공간에서의 촬영은 엄격히 금지되며, 동의 없는 촬영은 사생활 침해로 이어질 수 있어 각별한 주의가 요구된다.

업무위탁에 따른 개인정보 처리 이는 개인정보의 안전한 처리와 정보주체의 권리 보호를 위한 필수 절차로, 위탁을 받는 수탁자도 동일한 수준의 보호 조치를 이행해야 한다. 위탁의 요건 위탁은 개인정보처리자의 정당한 업무 범위 내에서 이루어져야 하며, 위탁 목적은 사전에 명확히 정해져야 한다. 위탁 목적 외의 용도로 개인정보를 처리하거나 제3자에게 제공해서는 안 되며, 정보주체의 권리를 침해할 우려가 있는 경우에는 위탁 자체가 제한될 수 있다. 위탁 문서의 필수 포함 사항 위탁 문서에는 다음 3가지 사항이 반드시 포함되어야 한다. 첫째, 위탁 목적을 명시해야 하며, 이는 위탁을 받는 자의 업무 범위와 연계되어야 한다. 둘째, 안전성 확보 조치에 관한 사항을 포함해야 한다. 이는 수탁자가 개인정보를 안전하게 관리하기 위한 기술적·관리적·물리적 조치를 마련하고 이를 이행할 것을 약정하는 내용을 말한다. 셋째, 수탁자의 공개가 요구된다. 수탁자의 책임과 의무 수탁자는 위탁받은 개인정보를 정보주체의 동의 없이 제3자에게 제공하거나, 위탁받은 목적 외로 이용해서는 안 된다. 수탁자가 이러한 의무를 위반할 경우, 개인정보처리자는 위탁 계약을 해지하고 손해배상을 청구할 수 있다. 정보주체의 권리 보장 정보주체는 개인정보가 위탁되었음을 Kenntnis(알림) 받을 권리를 가진다. 개인정보처리자는 위탁 사실을 정보주체에게 알리거나, 위탁받은 자가 개인정보를 처리하는 경우에도 정보주체의 권리가 침해되지 않도록 보호해야 한다. 특히, 정보주체는 개인정보의 열람, 정정·삭제·파기, 처리 정지 등 권리를 행사할 수 있으며, 이러한 권리 행사가 위탁으로 인해 제한되어서는 안 된다(「개인정보 보호법」 제4조). 위탁의 예외 및 제한 민감정보나 고유식별정보는 원칙적으로 위탁이 금지되며, 예외적으로 정보주체의 동의를 받거나 법령에서 허용하는 경우에만 위탁할 수 있다. 또한, 위탁으로 인해 정보주체의 권리가 부당하게 침해될 우려가 있는 경우에는 위탁 자체가 금지될 수 있다. 실무 포인트 실무적으로는 위탁 계약서에 안전성 확보 조치에 관한 세부 사항을 명시하는 것이 중요하다. 예를 들어, 개인정보의 암호화, 접근 권한 관리, 내부 관리 계획, 위탁 종료 시 개인정보의 반환 또는 파기 절차 등을 구체적으로 약정해야 한다. 또한, 위탁받은 자가 「개인정보 보호법」을 위반할 경우 개인정보처리자가 책임을 질 수 있으므로, 수탁자의 역량과 신뢰성을 사전에 면밀히 검토해야 한다. 위탁이 종료된 후에는 지체 없이 개인정보를 반환하거나 파기해야 하며, 이 과정에서도 정보주체의 권리가 보장되어야 한다.

정보통신망 이용촉진 및 정보보호 정보통신망 이용촉진 및 정보보호 등에 관한 법률은 정보통신망의 이용을 촉진하고 정보보호를 강화함으로써 국민의 생활 편의 증진과 공공복리 향상에 그 목적을 둔다. 이 법은 정보통신서비스 제공자에게 이용자의 권익 보호와 건전·안전한 서비스 제공을 위한 책무를 부과하며, 특히 디지털 환경에서 발생할 수 있는 다양한 피해를 예방하기 위한 규정을 마련하고 있다. 정보통신서비스 제공자는 이용자의 개인정보 보호와 건전성 확보를 위해 노력할 의무를 진다. 이는 정보통신서비스의 안정적 제공과 더불어 이용자의 권익 보호라는 이중적 책무를 의미한다. 특히, 정부는 합성영상(예: 딥페이크 등 인공지능 기반 편집·합성 영상)으로 인한 성범죄, 명예훼손, 사기 등 사회적 피해를 예방하기 위한 시책을 적극 마련해야 한다. 이러한 시책은 디지털 환경에서 발생할 수 있는 새로운 유형의 범죄와 피해에 대응하기 위한 체계적 접근의 일환이다. 이 법은 국내 시장 또는 이용자에게 영향을 미치는 경우, 국외에서 이루어진 행위에도 적용된다. 이는 해외 플랫폼이나 서비스 제공자가 국내 이용자에게 영향을 미치는 경우에도 국내 법령이 적용될 수 있음을 명확히 한 것이다. 이러한 입법 목적은 글로벌 디지털 환경에서 국내 이용자의 권익을 보호하고, 정보통신서비스의 건전성을 유지하기 위한 것이다. 정보통신망 이용촉진 및 정보보호에 관한 법률은 정보통신서비스의 발전과 이용자의 권익 보호라는 두 가지 목표를 동시에 추구한다. 정보통신서비스 제공자는 이용자의 권익 보호와 서비스 건전성 확보를 위해 지속적인 노력을 기울여야 하며, 정부는 디지털 환경의 변화에 대응한 정책과 제도를 마련해야 한다. 이러한 법제도는 디지털 전환 시대에 국민의 권익 보호와 공공복리 증진을 위한 기반으로 기능할 것이다.

비교법적 검토와 해외 동향 국내 개인정보 보호법제와 정보통신망 관련 법제는 개인의 자유와 권리 보호, 정보보호 기반 마련이라는 공통된 목적을 추구하고 있으나, 각국은 역사적·사회적 맥락에 따라 차별화된 접근 방식을 취하고 있다. 특히 개인정보의 정의 범위, 정보주체의 권리 체계, 민감정보 및 고유식별정보의 처리 제한, 영상정보처리기기의 규제 체계 등에서 해외 입법례와 비교법적 검토가 필요한 부분이 존재한다. 일본의 상법은 「商人」을 「자기의 명의로 상행위를 업으로 하는 자」로 정의하며(商法 제4조), 상행위와 관련된 정보는 상법의 규율 대상에 포함된다. 이는 한국과 같이 개인정보 자체를 독립된 보호 대상으로 규정한 접근과는 차이를 보인다. 또한 일본의 경우 「商業登記」 제도를 통해 상인의 신원 정보와 상거래 정보의 공개·관리 체계를 구축하고 있어, 상거래 정보의 투명성과 신뢰성 제고에 중점을 두고 있음을 확인할 수 있다(商法 제8조 이하). 한편, 정보주체의 권리 보장 체계에서는 한국 개인정보 보호법이 정보주체에게 「개인정보의 처리 관련 정보 제공」, 「동의 여부 선택」, 「열람 및 전송 요구」, 「정정·삭제·파기 요구」, 「피해 구제」, 「자동화된 처리 결정 거부」 등 6가지 권리를 부여하고 있는 반면(개인정보 보호법 제4조), 미국의 경우 「Cottonwood Environmental Law Center v. Ron Edwards」 판례를 통해 정보공개청구권과 환경정보 접근권이 강화되는 추세를 보이고 있다. 이 판례는 환경정보의 공개와 접근권을 둘러싼 분쟁에서 정보주체의 권리 보장이 공공의 이익과 어떻게 조화될 수 있는지를 다루고 있다. 다만, 이 판례는 환경정보에 초점을 맞추고 있어 개인정보 보호와는 직접적인 연관성은 낮으나, 정보주체의 권리 보장과 정보 접근의 균형점을 모색하는 점에서 시사점을 제공한다. 이는 한국이 개인정보 보호법제에서 민감정보와 고유식별정보를 엄격히 규제하는 것과는 대조적이다. 이와 달리 일본의 경우 「商法」 등 상법 체계에서 영상정보처리기기에 대한 별도의 규정을 두고 있지 않으며, 상거래 활동과 관련된 영상정보의 보호는 「商業登記」와 「商号」 제도를 통해 이루어지고 있다. 이는 한국이 영상정보처리기기의 설치·운영에 있어 사생활 보호와 정보주체의 권리를 강화하는 데 중점을 두고 있는 반면, 일본의 경우 상거래 정보의 보호와 투명성 제고에 초점을 맞추고 있음을 보여준다. 정보통신망 관련 법제에서는 한국 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」이 「정보통신서비스 제공자」에게 「이용자를 보호하고 건전하고 안전한 정보통신서비스를 제공하기 위한 책무」를 부과하고 있으며(정보통신망 이용촉진 및 정보보호 등에 관한 법률 제3조), 「합성영상(인공지능을 이용한 편집·합성 영상)」으로 인한 피해 예방을 위한 시책을 마련하도록 규정하고 있다(정보통신망 이용촉진 및 정보보호 등에 관한 법률 제4조의2). 이와 달리 일본의 경우 「商法」 등 상법 체계에서 정보통신망과 관련된 규제가 「商行為」와 「商人」의 개념을 중심으로 이루어지고 있으며, 정보보호와 관련된 별도의 법제는 「商法」 외의 「不正アクセス行為の禁止等に関する法律」(불법 접근 행위 금지법) 등으로 분산되어 있다. 이는 한국이 정보통신망을 통한 정보보호와 개인정보 보호에 대한 포괄적인 규제를 추구하는 반면, 일본의 경우 상거래 활동과 관련된 정보보호를 중심으로 규제가 이루어지고 있음을 보여준다. 이러한 비교법적 검토를 통해 한국 개인정보 보호법제와 정보통신망 관련 법제는 개인의 자유와 권리 보호, 정보보호 기반 마련이라는 공통된 목적을 추구하고 있으나, 각국은 역사적·사회적 맥락에 따라 차별화된 접근 방식을 취하고 있음을 확인할 수 있다. 특히 민감정보와 고유식별정보의 처리 제한, 영상정보처리기기의 설치·운영 규제, 정보통신망을 통한 정보보호 체계 등에서 한국과 일본의 법제는 상이하며, 이는 각국의 법제도와 사회구조의 차이를 반영한 결과로 볼 수 있다. 한국은 개인정보 보호와 정보주체의 권리 보호를 강화하는 데 중점을 두고 있는 반면, 일본은 상거래 정보의 보호와 투명성 제고를 중심으로 법제를 운영하고 있다. 이러한 비교법적 검토는 한국 법제의 개선과 해외 우수 사례의 도입을 모색하는 데 유용한 시사점을 제공할 것이다.

---

⚖️ AI 생성 콘텐츠 고지 · Notice on AI-Generated Content

본 콘텐츠는 생성형 인공지능(AI)이 작성한 것으로, 오로지 설명의 편의를 위한 참고자료에 불과하며, 그 어느 경우에도 법률 자문이나 법률의견이 아니고 그와 같이 해석될 수도 없습니다. 본 콘텐츠에는 필연적으로 부분적 오류가 있을 수 있으니, 구체적인 사안은 반드시 자격 있는 변호사나 전문가와 상담하시기 바랍니다.

(This content is generated by artificial intelligence and is provided solely as a reference for explanatory convenience. Under no circumstances does it constitute, or may it be construed as, legal advice or a legal opinion. It may inevitably contain partial errors; please consult a suitably qualified attorney or expert regarding your specific matter.)