User-agent: * Allow:/ 개인정보 보호법 - 제3장 개인정보의 처리_제1절 개인정보의 수집, 이용, 제공 등 완벽정리

행정일반/개인정보 및 개인정보 보호법 + 시행령

개인정보 보호법 - 제3장 개인정보의 처리_제1절 개인정보의 수집, 이용, 제공 등 완벽정리

하이로우즈 2024. 11. 1. 15:00
개인정보 보호법 - 제3장 개인정보의 처리_제1절 개인정보의 수집, 이용, 제공 등.

 

개인정보 보호법 - 제3장 개인정보의 처리_제1절 개인정보의 수집, 이용, 제공 등에 대해 본 글에서 살펴보려고 합니다.

개인정보 보호법 - 제3장 개인정보의 처리_제1절 개인정보의 수집, 이용, 제공 등은 제15조 ~ 제22조의 2로 이루어져 있습니다.

 

개인정보 보호법 - 제3장 개인정보의 처리_제1절 개인정보의 수집, 이용, 제공 등

개인정보 보호법


제3장 개인정보의 처리
제1절 개인정보의 수집, 이용, 제공 등

제15조(개인정보의 수집•이용)

(1). 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보를 수집할 수 있으며 그 수집 목적의 범위에서 이용할 수 있다. [개정 2023.03.14]

  1. 정보주체의 동의를 받은 경우
  2. 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우
  3. 공공기관이 법령 등에서 정하는 소관 업무의 수행을 위하여 불가피한 경우
  4. 정보주체와 체결한 계약을 이행하거나 계약을 체결하는 과정에서 정보주체의 요청에 따른 조치를 이행하기 위하여 필요한 경우
  5. 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
  6. 개인정보처리자의 정당한 이익을 달성하기 위하여 필요한 경우로서 명백하게 정보주체의 권리보다 우선하는 경우.
    이 경우 개인정보처리자의 정당한 이익과 상당한 관련이 있고 합리적인 범위를 초과하지 아니하는 경우에 한한다.
  7. 공중위생 등 공공의 안전과 안녕을 위하여 긴급히 필요한 경우

(2). 개인정보처리자는 제1항 제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다.
다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.

  1. 개인정보의 수집•이용 목적
  2. 수집하려는 개인정보의 항목
  3. 개인정보의 보유 및 이용 기간
  4. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

(3). 개인정보처리자는 당초 수집 목적과 합리적으로 관련된 범위에서 정보주체에게 불이익이 발생하는지 여부, 암호화 등 안전성 확보에 필요한 조치를 하였는지 여부 등을 고려하여 대통령령으로 정하는 바에 따라 정보주체의 동의 없이 개인정보를 이용할 수 있다. [신설 2020.02.04]

 

<참고 - 대통령령 제14조의 2(개인정보의 추가적인 이용•제공의 기준 등)>

(1). 개인정보처리자는 법 제15조 제3항 또는 제17조 제4항에 따라 정보주체의 동의 없이 개인정보를 이용 또는 제공(이하 “개인정보의 추가적인 이용 또는 제공”이라 한다) 하려는 경우에는 다음 각 호의 사항을 고려해야 한다.

  1. 당초 수집 목적과 관련성이 있는지 여부
  2. 개인정보를 수집한 정황 또는 처리 관행에 비추어 볼 때 개인정보의 추가적인 이용 또는 제공에 대한 예측 가능성이 있는지 여부
  3. 정보주체의 이익을 부당하게 침해하는지 여부
  4. 가명 처리 또는 암호화 등 안전성 확보에 필요한 조치를 하였는지 여부

(2). 개인정보처리자는 개인정보의 추가적인 이용 또는 제공이 지속적으로 발생하는 경우에는 제1항 각 호의 고려 사항에 대한 판단 기준을 법 제30조 제1항에 따른 개인정보 처리 방침에 공개하고, 법 제31조 제1항에 따른 개인정보 보호 책임자가 해당 기준에 따라 개인정보의 추가적인 이용 또는 제공을 하고 있는지 여부를 점검해야 한다. [개정 2023.09.12]

[본 조 신설 2020.08.04]

 

제16조(개인정보의 수집 제한)

(1). 개인정보처리자는 제15조 제1항 각 호의 어느 하나에 해당하여 개인정보를 수집하는 경우에는 그 목적에 필요한 최소한의 개인정보를 수집하여야 한다.
이 경우 최소한의 개인정보 수집이라는 입증책임은 개인정보처리자가 부담한다.

(2). 개인정보처리자는 정보주체의 동의를 받아 개인정보를 수집하는 경우 필요한 최소한의 정보 외의 개인정보 수집에는 동의하지 아니할 수 있다는 사실을 구체적으로 알리고 개인정보를 수집하여야 한다. [신설 2013.08.06]

(3). 개인정보처리자는 정보주체가 필요한 최소한의 정보 외의 개인정보 수집에 동의하지 아니한다는 이유로 정보주체에게 재화 또는 서비스의 제공을 거부하여서는 아니 된다. [개정 2013.08.06]

 

제17조(개인정보의 제공)

(1). 개인정보처리자는 다음 각 호의 어느 하나에 해당되는 경우에는 정보주체의 개인정보를 제3자에게 제공(공유를 포함한다. 이하 같다) 할 수 있다. [개정 2020.02.04, 2023.03.14]

  1. 정보주체의 동의를 받은 경우
  2. 제15조 제1항 제2호, 제3호 및 제5호부터 제7호까지에 따라 개인정보를 수집한 목적 범위에서 개인정보를 제공하는 경우

(2). 개인정보처리자는 제1항 제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다.
다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.

  1. 개인정보를 제공받는 자
  2. 개인정보를 제공받는 자의 개인정보 이용 목적
  3. 제공하는 개인정보의 항목
  4. 개인정보를 제공받는 자의 개인정보 보유 및 이용 기간
  5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

(3). 삭제 [2023.03.14]

(4). 개인정보처리자는 당초 수집 목적과 합리적으로 관련된 범위에서 정보주체에게 불이익이 발생하는지 여부, 암호화 등 안전성 확보에 필요한 조치를 하였는지 여부 등을 고려하여 대통령령으로 정하는 바에 따라 정보주체의 동의 없이 개인정보를 제공할 수 있다. [신설 2020.02.04]

 

제18조(개인정보의 목적 외 이용•제공 제한)

(1). 개인정보처리자는 개인정보를 제15조 제1항에 따른 범위를 초과하여 이용하거나 제17조 제1항 및 제28조의 8 제1항에 따른 범위를 초과하여 제3자에게 제공하여서는 아니 된다. [개정 2020.02.04, 2023.03.14]

(2). 제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다.
다만, 제5호부터 제9호까지에 따른 경우는 공공기관의 경우로 한정한다. [개정 2020.02.04, 2023.03.14]

  1. 정보주체로부터 별도의 동의를 받은 경우
  2. 다른 법률에 특별한 규정이 있는 경우
  3. 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
  4. 삭제 [2020.02.04]
  5. 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호 위원회의 심의•의결을 거친 경우
  6. 조약, 그 밖의 국제협정의 이행을 위하여 외국 정부 또는 국제기구에 제공하기 위하여 필요한 경우
  7. 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우
  8. 법원의 재판업무 수행을 위하여 필요한 경우
  9. 형(刑) 및 감호, 보호 처분의 집행을 위하여 필요한 경우
  10. 공중위생 등 공공의 안전과 안녕을 위하여 긴급히 필요한 경우

(3). 개인정보처리자는 제2항  제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다.
다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.

  1. 개인정보를 제공받는 자
  2. 개인정보의 이용 목적(제공 시에는 제공받는 자의 이용 목적을 말한다)
  3. 이용 또는 제공하는 개인정보의 항목
  4. 개인정보의 보유 및 이용 기간(제공 시에는 제공받는 자의 보유 및 이용 기간을 말한다)
  5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

(4). 공공기관은 제2항 제2호부터 제6호까지, 제8호부터 제10호까지에 따라 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하는 경우에는 그 이용 또는 제공의 법적 근거, 목적 및 범위 등에 관하여 필요한 사항을 보호 위원회가 고시로 정하는 바에 따라 관보 또는 인터넷 홈페이지 등에 게재하여야 한다. [개정 2013.03.23, 2014.11.19, 2017.07.26, 2020.02.04, 2023.03.14]

(5). 개인정보처리자는 제2항 각 호의 어느 하나의 경우에 해당하여 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 개인정보를 제공받는 자에게 이용 목적, 이용 방법, 그 밖에 필요한 사항에 대하여 제한을 하거나, 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하여야 한다.
이 경우 요청을 받은 자는 개인정보의 안전성 확보를 위하여 필요한 조치를 하여야 한다. [제목 개정 2013.08.06]

 

<+위임 행정규칙>

  • 개인정보 처리 방법에 관한 고시(개인정보보호위원회고시 제2023-12호, 2023.10.16, 일부개정)

 

제19조(개인정보를 제공받은 자의 이용•제공 제한)

개인정보처리자로부터 개인정보를 제공받은 자는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 개인정보를 제공받은 목적 외의 용도로 이용하거나 이를 제3자에게 제공하여서는 아니 된다.

  1. 정보주체로부터 별도의 동의를 받은 경우
  2. 다른 법률에 특별한 규정이 있는 경우

 

제20조(정보주체 이외로부터 수집한 개인정보의 수집 출처 등 통지)

(1). 개인정보처리자가 정보주체 이외로부터 수집한 개인정보를 처리하는 때에는 정보주체의 요구가 있으면 즉시 다음 각 호의 모든 사항을 정보주체에게 알려야 한다. [개정 2023.03.14]

  1. 개인정보의 수집 출처
  2. 개인정보의 처리 목적
  3. 제37조에 따른 개인정보 처리의 정지를 요구하거나 동의를 철회할 권리가 있다는 사실

(2). 제1항에도 불구하고 처리하는 개인정보의 종류•규모, 종업원 수 및 매출액 규모 등을 고려하여 대통령령으로 정하는 기준에 해당하는 개인정보처리자가 제17조 제1항 제1호에 따라 정보주체 이외로부터 개인정보를 수집하여 처리하는 때에는 제1항 각 호의 모든 사항을 정보주체에게 알려야 한다.
다만, 개인정보처리자가 수집한 정보에 연락처 등 정보주체에게 알릴 수 있는 개인정보가 포함되지 아니한 경우에는 그러하지 아니하다. [신설 2016.03.29]

(3). 제2항 본문에 따라 알리는 경우 정보주체에게 알리는 시기•방법 및 절차 등 필요한 사항은 대통령령으로 정한다. [신설 2016.03.29]

(4). 제1항과 제2항 본문은 다음 각 호의 어느 하나에 해당하는 경우에는 적용하지 아니한다.
다만, 이 법에 따른 정보주체의 권리보다 명백히 우선하는 경우에 한한다. [개정 2016.03.29, 2023.03.14]

  1. 통지를 요구하는 대상이 되는 개인정보가 제32조 제2항 각 호의 어느 하나에 해당하는 개인정보 파일에 포함되어 있는 경우
  2. 통지로 인하여 다른 사람의 생명•신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우

[제목 개정 2023.03.14]

 

제20조의 2(개인정보 이용•제공 내역의 통지)

(1). 대통령령으로 정하는 기준에 해당하는 개인정보처리자는 이 법에 따라 수집한 개인정보의 이용•제공 내역이나 이용•제공 내역을 확인할 수 있는 정보시스템에 접속하는 방법을 주기적으로 정보주체에게 통지하여야 한다.
다만, 연락처 등 정보주체에게 통지할 수 있는 개인정보를 수집•보유하지 아니한 경우에는 통지하지 아니할 수 있다.

(2). 제1항에 따른 통지의 대상이 되는 정보주체의 범위, 통지 대상 정보, 통지 주기 및 방법 등에 필요한 사항은 대통령령으로 정한다.

[본 조 신설 2023.03.14]

 

제21조(개인정보의 파기)

(1). 개인정보처리자는 보유기간의 경과, 개인정보의 처리 목적 달성, 가명 정보의 처리 기간 경과 등 그 개인 정보가 불필요하게 되었을 때에는 지체 없이 그 개인정보를 파기하여야 한다.
다만, 다른 법령에 따라 보존하여야 하는 경우에는 그러하지 아니하다. [개정 2023.03.14]

(2). 개인정보처리자가 제1항에 따라 개인정보를 파기할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다.

(3). 개인정보처리자가 제1항 단서에 따라 개인정보를 파기하지 아니하고 보존하여야 하는 경우에는 해당 개인정보 또는 개인정보 파일을 다른 개인 정보와 분리하여서 저장•관리하여야 한다.

(4). 개인정보의 파기방법 및 절차 등에 필요한 사항은 대통령령으로 정한다.

 

제22조(동의를 받는 방법)

(1). 개인정보처리자는 이 법에 따른 개인정보의 처리에 대하여 정보주체(제22조의 2 제1항에 따른 법정대리인을 포함한다. 이하 이 조에서 같다)의 동의를 받을 때에는 각각의 동의 사항을 구분하여 정보주체가 이를 명확하게 인지할 수 있도록 알리고 동의를 받아야 한다.
이 경우 다음 각 호의 경우에는 동의 사항을 구분하여 각각 동의를 받아야 한다. [개정 2017.04.18, 2023.03.14]

  1. 제15조 제1항 제1호에 따라 동의를 받는 경우
  2. 제17조 제1항 제1호에 따라 동의를 받는 경우
  3. 제18조 제2항 제1호에 따라 동의를 받는 경우
  4. 제19조 제1호에 따라 동의를 받는 경우
  5. 제23조 제1항 제1호에 따라 동의를 받는 경우
  6. 제24조 제1항 제1호에 따라 동의를 받는 경우
  7. 재화나 서비스를 홍보하거나 판매를 권유하기 위하여 개인정보의 처리에 대한 동의를 받으려는 경우
  8. 그 밖에 정보주체를 보호하기 위하여 동의 사항을 구분하여 동의를 받아야 할 필요가 있는 경우로서 대통령령으로 정하는 경우

(2). 개인정보처리자는 제1항의 동의를 서면({전자 문서 및 전자거래 기본법} 제2조 제1호에 따른 전자 문서를 포함한다)으로 받을 때에는 개인정보의 수집•이용 목적, 수집•이용하려는 개인정보의 항목 등 대통령령으로 정하는 중요한 내용을 보호 위원회가 고시로 정하는 방법에 따라 명확히 표시하여 알아보기 쉽게 하여야 한다. [신설 2017.04.18, 2017.07.26, 2020.02.04]

(3). 개인정보처리자는 정보주체의 동의 없이 처리할 수 있는 개인 정보에 대해서는 그 항목과 처리의 법적 근거를 정보주체의 동의를 받아 처리하는 개인 정보와 구분하여 제30조 제2항에 따라 공개하거나 전자우편 등 대통령령으로 정하는 방법에 따라 정보주체에게 알려야 한다.
이 경우 동의 없이 처리할 수 있는 개인 정보라는 입증책임은 개인정보처리자가 부담한다. [개정 2016.03.29, 2017.04.18, 2023.03.14]

(4). 삭제 [2023.03.14]

(5). 개인정보처리자는 정보주체가 선택적으로 동의할 수 있는 사항을 동의하지 아니하거나 제1항 제3호 및 제7호에 따른 동의를 하지 아니한다는 이유로 정보주체에게 재화 또는 서비스의 제공을 거부하여서는 아니 된다. [개정 2017.04.18, 2023.03.14]

(6). 삭제 [2023.03.14]

(7). 제1항부터 제5항까지에서 규정한 사항 외에 정보주체의 동의를 받는 세부적인 방법에 관하여 필요한 사항은 개인정보의 수집 매체 등을 고려하여 대통령령으로 정한다. [개정 2017.04.18, 2023.03.14]

 

<+위임 행정규칙>

  • 개인정보 처리 방법에 관한 고시(개인정보보호위원회고시 제2023-12호, 2023.10.16, 일부개정)

 

제22조의 2(아동의 개인정보 보호)

(1). 개인정보처리자는 만 14세 미만 아동의 개인정보를 처리하기 위하여 이 법에 따른 동의를 받아야 할 때에는 그 법정대리인의 동의를 받아야 하며, 법정대리인이 동의하였는지를 확인하여야 한다.

(2). 제1항에도 불구하고 법정대리인의 동의를 받기 위하여 필요한 최소한의 정보로서 대통령령으로 정하는 정보는 법정대리인의 동의 없이 해당 아동으로부터 직접 수집할 수 있다.

(3). 개인정보처리자는 만 14세 미만의 아동에게 개인정보 처리와 관련한 사항의 고지 등을 할 때에는 이해하기 쉬운 양식과 명확하고 알기 쉬운 언어를 사용하여야 한다.

(4). 제1항부터 제3항까지에서 규정한 사항 외에 동의 및 동의 확인 방법 등에 필요한 사항은 대통령령으로 정한다.

[본 조 신설 2023.03.14]

 

개인정보 보호법 더 보기

 

개인정보 보호법 - 제1장 총칙 완벽정리

개인정보 보호법 - 제1장 총칙. 개인정보 보호법 - 제1장 총칙에 대해 본 글에서 살펴보려고 합니다.개인정보 보호법 - 제1장 총칙은 제1조 ~ 제6조로 이루어져 있습니다. 개인정보 보호법제1장

highlaws.tistory.com

 

개인정보 보호법 - 제2장 개인정보 보호정책의 수립 등 완벽정리

개인정보 보호법 - 제2장 개인정보 보호정책의 수립 등. 개인정보 보호법 - 제2장 개인정보 보호정책의 수립 등에 대해 본 글에서 살펴보려고 합니다.개인정보 보호법 - 제2장 개인정보 보호정책

highlaws.tistory.com