qna_IT_0824_개인정보 보호법의 핵심 원칙과 정보주체의 6대 권리, 처리 제한 사항
·
·
약 9분
·
조회수 0회
개인정보 보호 원칙 및 정보주체의 권리 개인정보 보호법은 개인의 자유와 권리를 보호하며, 개인의 존엄과 가치를 구현함을 그 목적으로 한다(개인정보 보호법 제1조). 이 법에서 ‘개인정보’란 살아 있는 개인에 관한 정보로서 특정 개인을 알아볼 수 있는 정보 또는 다른 정보와 결합하여 알아볼 수 있는 정보를 말한다. 개인정보처리자는 개인정보 처리를 목적으로 개인정보를 수집·이용할 때 반드시 개인정보 보호 원칙을 준수해야 한다. 수집된 개인정보는 처리 목적에 필요한 범위에서만 활용되어야 하며, 목적 외 용도로 활용해서는 안 된다(제3조제2항). 또한, 개인정보의 정확성, 완전성, 최신성이 유지되어야 하며(제3조제3항), 처리 방법과 종류에 따라 정보주체의 권리가 침해될 가능성과 위험 정도를 고려하여 안전하게 관리해야 한다(제3조제4항). 개인정보처리자는 정보주체의 사생활 침해를 최소화하는 방법으로 처리해야 하며(제3조제6항), 익명 또는 가명처리로도 개인정보 수집목적을 달성할 수 있는 경우 익명처리를 우선해야 한다(제3조제7항). 나아가, 개인정보처리자는 개인정보 처리방침을 공개하고, 정보주체의 권리를 보장해야 한다(제3조제5항). 정보주체는 개인정보 처리와 관련하여 6가지 권리를 가진다(개인정보 보호법 제4조). 첫째, 개인정보의 처리와 관련한 정보를 제공받을 권리(제4조제1호), 둘째, 개인정보의 처리 여부를 확인하고 열람(사본 발급 포함) 및 전송을 요구할 권리(제4조제3호), 셋째, 개인정보의 처리 정지, 정정·삭제 및 파기를 요구할 권리(제4조제4호), 넷째, 개인정보 처리로 인한 피해를 신속하고 공정한 절차로 구제받을 권리(제4조제5호), 다섯째, 동의 여부와 범위를 선택하고 결정할 권리(제4조제2호), 여섯째, 완전히 자동화된 개인정보 처리에 따른 결정을 거부하거나 설명을 요구할 권리(제4조제6호)이다. 정보주체는 이러한 권리를 행사할 수 있으며, 개인정보처리자는 이에 적극적으로 응해야 한다. 또한, 개인정보 보호 원칙에 맞게 법령을 적용해야 하며(제5조제5항), 개인정보처리자의 자율적 보호활동을 존중하고 지원해야 한다(제5조제4항). 개인정보의 처리 및 보호에 관해 다른 법률에 특별한 규정이 있는 경우를 제외하고는 이 법이 우선 적용된다(제6조제1항). 다른 법률을 제정하거나 개정할 때도 이 법의 목적과 원칙에 맞도록 해야 한다(제6조제2항).
개인정보 보호위원회의 역할 및 권한 개인정보 보호위원회(이하 "보호위원회")는 국무총리 소속으로 설치된 독립기구로서, 개인정보 보호와 관련된 사무를 전담하여 수행한다. 위원은 상임위원 2명(위원장·부위원장 포함)을 포함하며, 위원장은 정무직 공무원으로 임명된다. 위원의 임기는 3년으로, 한 차례 연임이 가능하다. 구체적으로는 개인정보 보호 관련 법령 개선, 개인정보 침해요인 평가, 기본계획 및 시행계획 수립, 고충처리 및 분쟁 조정, 국제기구·외국 보호기구와의 교류·협력, 교육·홍보·연구 지원, 기술개발 지원·표준화·전문인력 양성 등이 포함된다.
개인정보 처리 제한 (민감정보, 고유식별정보, 주민등록번호 등) 개인정보 보호법은 민감정보, 고유식별정보, 주민등록번호 등 특정 유형의 개인정보에 대해 엄격한 처리 제한을 두고 있다. 이 제한은 정보주체의 사생활과 인권을 보호하기 위한 핵심 조치로, 원칙적으로는 처리 자체가 금지되지만 예외적으로 정보주체의 동의나 법령상의 근거가 있을 경우에 한해 허용된다. 민감정보는 사상·신념, 종교, 정당 가입 및 탈퇴, 노동조합 가입 여부, 건강, 성생활, 유전정보, 범죄경력, 형사처분 사실,MINBYUN(민주사회를 위한 변호사모임) 등 건강보험 가입 여부, 그 밖에 정보주체의 사생활을 현저히 침해할 우려가 있는 개인정보를 말한다. 이러한 정보는 정보주체의 동의가 없으면 원칙적으로 처리할 수 없으며, 동의가 있더라도 동의의 범위를 초과하여 처리할 수 없다. 다만, 예외적으로 법령에서 정한 경우(예: 의료기관의 진료 기록 관리) 또는 정보주체가 명시적으로 동의한 경우에 한해 처리할 수 있다. 이때 정보주체에게는 동의 철회권이 보장되며, 동의 철회 시 즉시 처리를 중단하고 파기해야 한다. 고유식별정보는 개인을 고유하게 식별할 수 있는 정보로, 주민등록번호, 여권번호, 운전면허번호, 외국인등록번호 등이 해당된다. 이 정보 역시 원칙적으로는 처리할 수 없으며, 예외적으로 정보주체의 동의가 있거나 법령에서 요구·허용된 경우에만 처리할 수 있다. 이 경우에도 정보주체에게는 사전 고지 의무가 있으며, 정보주체의 동의가 필요한 경우에는 동의의 범위와 철회 가능성을 명확히 고지해야 한다. 주민등록번호의 경우, 법령에서 요구·허용된 경우 외에는 원칙적으로 수집·이용·제공·저장·파기 등 모든 형태의 처리를 금지하고 있다. 예를 들어, 온라인 플랫폼에서 회원가입 시 주민등록번호를 요구하는 것은 원칙적으로 위법에 해당하며, 예외적으로 허용되는 경우에도 정보주체의 동의를 받아야 하고, 동의 없이 주민등록번호를 수집·이용해서는 안 된다. 또한, 주민등록번호가 포함된 개인정보파일을 관리하는 경우, 접근 권한 관리, 암호화 조치, 접근 로그 기록 등 안전성 확보 조치를 반드시 이행해야 한다. 이 외에도 개인정보 보호법은 영상정보처리기기의 설치·운영에 대한 제한을 두고 있다. 고정형 영상정보처리기기는 공개된 장소에 설치·운영할 수 있지만, 사생활 침해 우려가 있는 장소(화장실, 탈의실, 목욕탕 등)에는 설치할 수 없다. 이동형 영상정보처리기기는 정보주체의 동의가 없으면 공개된 장소에서 촬영할 수 없으며, 촬영 사실을 표시해야 한다. 이러한 영상정보 역시 민감정보에 준하여 엄격한 보호 조치가 요구된다. 실무적으로는, 개인정보처리자가 민감정보·고유식별정보·주민등록번호를 처리하는 경우, 정보주체의 동의를 받을 때에는 동의의 범위, 철회 가능성, 동의 거부 시의 불이익 여부를 구체적으로 고지해야 한다. 또한, 정보주체의 권리(열람·정정·삭제·파기 요구 등)를 보장하기 위한 내부 절차를 마련하고, 개인정보 침해 발생 시 신속한 대응 체계를 구축해야 한다. 특히 주민등록번호는 법령에서 요구·허용된 경우 외에는 처리 자체가 금지되므로, 대체 수단(예: 인증번호, 가명처리 등)을 적극적으로 활용하여 정보주체의 개인정보 노출 위험을 최소화해야 한다.
영상정보처리기기의 설치 및 운영 제한 영상정보처리기기는 「개인정보 보호법」에서 규율하는 개인정보처리기기 중 하나로, 고정형과 이동형으로 구분된다. 고정형 영상정보처리기기는 일정한 공간에 설치되어 지속적 또는 주기적으로 사람 또는 사물의 영상 등을 촬영하거나 이를 유ㆍ무선망을 통하여 전송하는 장치이며(제2조제7호), 이동형 영상정보처리기기는 사람이 신체에 착용 또는 휴대하거나 이동 가능한 물체에 부착 또는 거치하여 촬영하는 장치로 정의된다(제2조제7의2호). 이 장치들은 공공장소에 설치·운영될 수 있으나, 사생활 침해 우려가 있는 특정 장소에는 설치가 엄격히 제한된다. 또한, 이러한 장치를 설치·운영하는 자는 정보주체의 사생활 보호와 개인정보 보호 원칙(제3조)에 따라 최소한의 정보 수집, 목적 외 이용 금지, 안전 관리 의무를 준수해야 한다. 특히, 촬영 대상자에게 사전 고지하거나 촬영 사실을 표시하여 정보주체의 알 권리를 보장해야 하며, 불필요한 촬영이나 과도한 노출을 방지하기 위한 기술적·관리적 조치를 강구해야 한다. 이동형 영상정보처리기기는 정보주체의 동의가 없으면 공개된 장소에서 촬영할 수 없으며(제25조의2), 촬영 사실을 명확히 표시해야 한다. 동의 없이 촬영할 경우 「개인정보 보호법」 제4조에 따라 정보주체는 촬영 중지·파기 요구, 손해배상 청구 등 권리를 행사할 수 있다. 영상정보처리기기의 설치·운영과 관련하여 「개인정보 보호법」은 개인정보처리자에게 안전 관리 조치 의무를 부과한다. 이는 영상정보의 수집·저장·이용·제공·파기 전 과정에 걸쳐 정보주체의 권익을 보호하기 위한 것이다. 정보주체는 「개인정보 보호법」 제4조에 따라 영상정보처리기기의 설치·운영 현황에 대한 열람·정정·삭제·파기 요구, 피해 구제 등 6가지 권리를 가진다. 따라서 영상정보처리기기의 설치·운영은 「개인정보 보호법」의 원칙과 절차를 엄격히 준수하여야 하며, 정보주체의 권익 보호와 사생활 침해 최소화를 위한 최선의 노력이 요구된다.
업무 위탁에 따른 개인정보 보호 위탁은 개인정보를 안전하게 보호하면서도 업무 효율성을 제고할 수 있는 제도로, 위탁 목적과 범위를 명확히 하고 정보주체의 권리를 침해하지 않도록 주의해야 한다. 개인정보처리자는 위탁을 결정할 때 위탁 목적, 위탁할 개인정보의 항목, 수탁자의 신원, 수탁자의 개인정보 처리 목적, 처리 방법, 안전성 확보 조치, 위탁 기간, 위탁 종료 후 개인정보의 반환 또는 파기 방법 등을 사전에 정보주체에게 공개하거나 통지해야 한다. 공개하지 않거나 불충분한 경우 개인정보 보호위원회의 시정 요구 대상이 될 수 있다. 수탁자는 위탁받은 개인정보를 위탁 목적 외의 용도로 이용하거나 제3자에게 제공해서는 안 된다. 따라서 수탁자는 위탁받은 개인정보에 대한 접근 권한을 최소화하고, 개인정보 처리 내역을 기록·관리해야 한다. 개인정보처리자는 수탁자의 개인정보 보호 역량과 안전 관리 체계를 사전에 점검해야 한다. 수탁자가 위탁받은 개인정보를 분실·도난·유출·위조·변조 또는 훼손하지 않도록 「개인정보 보호법」 제29조에 따른 안전성 확보 조치를 이행하도록 감독해야 한다. 위탁이 종료된 후에는 수탁자로부터 개인정보를 반환받거나 안전하게 파기해야 한다. 반환 또는 파기 사실을 기록으로 남기고, 정보주체에게 통지해야 한다. 개인정보처리자는 위탁과 관련하여 발생할 수 있는 개인정보 침해 사고에 대비해야 한다. 위탁으로 인해 개인정보가 침해된 경우, 개인정보처리자는 「개인정보 보호법」 제34조에 따라 정보주체에게 통지하고, 개인정보 보호위원회에 보고해야 한다. 마지막으로, 개인정보처리자는 위탁과 관련된 모든 절차를 문서화하고 기록으로 관리해야 한다. 또한, 「개인정보 보호법」 제31조에 따라 개인정보 처리 실태를 점검하고, 필요 시 개인정보 보호책임자를 지정하여 위탁 관리 업무를 전담하도록 해야 한다.
정보통신망 이용촉진 및 정보보호 정보통신서비스 제공자는 이용자 보호와 건전한 정보통신서비스 제공을 위해 노력해야 하며, 특히 개인정보 침해사고 발생 시 신속한 대응 조치를 취해야 한다. 또한, 합성영상 등 인공지능 기반 정보의 무분별한 유통으로 인한 피해를 예방하기 위한 시책 마련이 요구된다. 정보통신서비스 제공자는 이용자의 권익 보호와 안전한 정보통신 환경 조성을 위해 개인정보 보호 조치를 필수적으로 이행해야 한다. 개인정보 침해사고가 발생한 경우, 정보통신서비스 제공자는 지체 없이 이용자에게 통보하고, 사고 원인 분석 및 재발 방지 대책을 마련해야 한다. 특히, 개인정보 유출 사고 발생 시에는 「개인정보 보호법」에 따라 정보주체에게 통지해야 하며, 필요한 경우 개인정보 보호위원회에 보고해야 한다. 정보통신망의 안전한 이용 환경을 조성하기 위해 정보통신서비스 제공자는 정보보호 관리체계(ISMS) 인증을 취득하거나 정보보호 정책을 수립·시행해야 한다. 또한, 이용자의 개인정보를 안전하게 보호하기 위해 암호화 조치, 접근 통제, 보안 감사 등 기술적·관리적 보호조치를 마련해야 한다. 특히, 개인정보를 처리하는 모든 단계에서 정보주체의 권리를 보장하고, 개인정보 처리방침을 공개하여 투명한 정보처리 환경을 구축해야 한다. 정보통신서비스 제공자는 이용자의 동의를 받아 개인정보를 수집·이용하는 경우, 그 목적을 명확히 고지하고 최소한의 정보만을 수집해야 한다. 또한, 개인정보를 목적 외로 이용하거나 제3자에게 제공하는 경우, 정보주체의 동의를 받거나 법령에 따라 허용된 경우에 한해야 한다. 개인정보의 안전한 관리를 위해 정보통신서비스 제공자는 개인정보 처리방침을 마련하고, 정보주체의 열람·정정·삭제·파기 요구에 신속히 대응해야 한다. 정보통신망의 이용 촉진과 정보보호를 위해 정보통신서비스 제공자는 이용자의 편의와 안전을 동시에 고려해야 한다. 특히, 정보통신서비스의 장애 발생 시 신속한 복구 조치를 취하고, 이용자에게 정기적으로 서비스 상태를 안내해야 한다. 또한, 정보통신서비스의 질적 향상을 위해 이용자 피드백을 적극 반영하고, 정보보호 인프라를 지속적으로 개선해야 한다.
비교법적 검토와 해외 동향 국내 개인정보 보호법제의 체계와 운영 방식은 해외 주요국가의 규제 동향과 비교할 때, 정보주체의 권리 보장과 안전 관리 의무 이행이라는 기본 틀에서는 유사성을 보이나, 집행·감독 구조와 민감정보·고유식별정보의 처리 제한 방식에서 차이를 드러낸다. 특히 개인정보 보호위원회의 독립적 지위와 다기능적 역할(침해요인 평가, 기본계획 수립, 국제협력 등)은 유럽연합(EU)의 개인정보보호기본법(GDPR)에서 강조하는 감독기관의 권한과 유사한 구조로 평가된다. 다만 GDPR이 정보주체의 명시적 동의와 ‘잊혀질 권리’를 핵심으로 삼는 반면, 국내법은 정보주체의 권리(열람·정정·삭제·파기 등)를 구체적으로 열거하고 있으나, 사생활 침해 시 사후 구제 절차의 실효성 제고가 과제로 남아 있다. 해외 동향 측면에서 일본의 상법(商法)은 상행위와 상인 규율에 중점을 두며, 개인정보 보호와는 직접적인 관련이 없으나, 상거래 과정에서 발생하는 정보의 관리와 책임에 관한 규정을 두고 있어, 국내의 개인정보처리자의 안전 관리 의무와 유사한 맥락에서 검토할 수 있다. 일본 상법은 상인 간 거래에서 발생하는 정보의 신뢰성과 투명성을 확보하기 위한 규율 체계를 갖추고 있으며, 이는 정보통신서비스 제공자의 정보보호 책임을 강화하는 국내 법제와 상호보완적 관계를 형성할 수 있다. 특히 상법 제5조(상인의 정의)와 제8조(상업등기)의 경우, 상인 간 거래에서 정보의 정확성과 투명성을 확보하기 위한 제도적 장치를 마련하고 있어, 개인정보 보호와는 별개이지만, 정보의 신뢰성 확보라는 점에서 시사점을 제공한다. 학술적 논의에서는 ‘Fragmented international law: international trade law and international environmental law’에서 지적한 바와 같이, 국제법 체계가 특정 분야(환경·무역 등)에서 분절화되어 있는 현상이 개인정보 보호법제에서도 나타나고 있다. 개인정보 보호는 기술 발전과 국제적 데이터 이동 증가에 따라 그 규율 범위가 확대되고 있으나, 각국이 자국의 법제를 우선시하면서 국제적 조화·협력의 필요성이 제기되고 있다. 특히 ‘Pace Environmental Law Review 2015 Symposium: Reconceptualizing the Future of Environmental Law’에서 논의된 바와 같이, 법제의 미래 재구성이 필요한 시점에서, 개인정보 보호법제 또한 기술 발전과 국제적 협력의 필요성에 맞춰 지속적인 개선이 요구된다. 미국의 ‘Cottonwood Environmental Law Center v. Ron Edwards’ 판결은 환경법 영역의 사례로, 정보공개와 사생활 보호의 균형 문제를 다루고 있으나, 개인정보 보호와는 직접적인 연관은 없다. 다만, 이 판결은 공공의 이익과 개인의 권리 보호 사이에서 법원이 내리는 판단 기준을 제시한다는 점에서, 국내에서 정보주체의 권리와 공공의 이익이 충돌할 경우의 해결 방안 마련에 시사점을 준다. 특히, 정보주체의 권리 보장과 공공의 이익 사이의 균형점을 모색하는 과정에서, 국내 개인정보 보호법제의 집행력 강화와 예외 규정에 대한 명확한 기준 설정이 필요하다는 점을 시사한다. 종합하면, 국내 개인정보 보호법제는 정보주체의 권리 보장과 안전 관리 의무 이행을 핵심으로 삼고 있으나, 국제적 조화와 기술 발전 속도에 맞춰 지속적인 개선이 요구된다. 특히, 개인정보 보호위원회의 독립적 운영과 다기능적 역할, 민감정보·고유식별정보의 처리 제한, 영상정보처리기기의 설치 및 운영 제한 등은 해외 주요국가의 규제 동향과 비교할 때, 국내 법제의 강점이자 개선점으로 작용할 수 있다. 또한, 국제적 협력의 필요성과 기술 발전 속도에 맞춰 법제 개선이 지속되어야 하며, 정보주체의 권리와 공공의 이익 사이의 균형점을 모색하는 과정에서 예외 규정에 대한 명확한 기준 설정이 요구된다.
---
⚖️ AI 생성 콘텐츠 고지 · Notice on AI-Generated Content
본 콘텐츠는 생성형 인공지능(AI)이 작성한 것으로, 오로지 설명의 편의를 위한 참고자료에 불과하며, 그 어느 경우에도 법률 자문이나 법률의견이 아니고 그와 같이 해석될 수도 없습니다. 본 콘텐츠에는 필연적으로 부분적 오류가 있을 수 있으니, 구체적인 사안은 반드시 자격 있는 변호사나 전문가와 상담하시기 바랍니다.
(This content is generated by artificial intelligence and is provided solely as a reference for explanatory convenience. Under no circumstances does it constitute, or may it be construed as, legal advice or a legal opinion. It may inevitably contain partial errors; please consult a suitably qualified attorney or expert regarding your specific matter.)