본문 바로가기

개인정보 보호

개인정보 목적외 이용 제3자 제공절차서

개인정보 목적 외 이용 및 제3자 제공에 관한 절차를 안내드립니다.

1. 목적

「개인정보보호법」 제정으로 개인정보에 대한 관리 책임이 강화됨에 따라 사업단이 수집·보유하고 있는 개인정보를 외부 기관에 제공 시 기준, 범위, 내용 등에 판단 기준을 명확히 하여 개인정보에 관한 권리와 의무를 보호하고 관련 업무 처리의 원활한 수행을 도모하기 위함

2. 적용범위

사업단에서 수집·보유하고 있는 개인정보를 수집 목적 외로 이용하거나 또는 제3자에게 제공 시 적용

3. 용어 정의

가. ‘제3자’란 정보주체와 정보주체 또는 그의 법정대리인으로부터 개인정보를 수집·보유한 해당기관을 제외한 모든 자 (개인정보 처리업무 위탁의 수탁자는 제외)

나. ‘제공’이란 다음에 해당

  • 개인정보 저장매체 또는 개인정보가 담긴 출력물 등의 물리적 이전
  • 네트워크를 통한 개인정보의 전송, 제3자의 접근 권한 부여
  • 제3자와 개인정보 공유 등 개인정보 이전과 공동으로 이용 가능한 상태를 초래하는 모든 행위

4. 목적 외 이용·제3자 제공 기준

가. 원칙적으로 당초 수집 목적의 범위를 초과하여 개인정보를 이용·제공할 수 없으나, 다음의 경우 정보주체 및 제3자 이익을 부당하게 침해할 우려가 없다면 당초 수집 목적범위를 초과하여 이용·제공 가능

  1. 정보주체로부터 별도의 동의를 받은 경우
  2. 다른 법률에 특별한 규정이 있는 경우
  3. 범죄 수사, 공소 제기 및 유지를 위해 필요한 경우 등 일부 제한적인 경우
  4. 통계작성 등의 목적을 위하여 필요한 경우 (이때 특정 개인을 알아볼 수 없는 형태로 제공)

5. 목적 외 이용·제3자 제공 업무절차

절차 담당 주요 내용
0. 제공요청 접수 취급자(담당자) 개인정보 제공요청은 문서로 접수
1. 법적근거 검토 취급자(담당자) 목적 외 이용·제3자 제공이 가능한 경우에 해당하는지 법적근거 검토
2. 동의절차 이행 취급자(담당자) 법적 근거가 없는 경우에는 정보주체로부터 별도의 동의를 받아야 함
3. 대장 기록, 관리 및 승인 요청 취급자(담당자)
  • ‘개인정보의 목적 외 이용 및 제3자 제공 대장’을 기록·관리하여야 함
  • 해당 부서장 결재 후 개인정보보호책임자에게 승인 요청
4. 개인정보보호 책임자 승인 개인정보보호책임자(CPO)
  • 개인정보보호 담당자 검토 후 개인정보보호책임자 승인 획득
  • 해당 부서 통보
5. 목적 외 이용 제3자제공 취급자(담당자)
  • 개인정보보호책임자 승인 후 개인정보 목적 외 이용, 제3자 제공 처리
  • 개인정보보호책임자 미 승인 시 요청자에게 제공 불가 사유 통보
6. 주요 내용 공개 취급자(담당자) 30일 이내에 관보 또는 인터넷 홈페이지에 게재
7. 보호조치 요구 취급자(담당자) 제3자 제공 시에는 이용목적, 이용방법, 이용기간, 이용형태 등을 제한하거나 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 문서로 요청
8. 조치결과 제출 개인정보제공요청자 안전성 확보조치 요청을 받은 자는 그에 따른 조치를 취한 후, 그 결과를 개인정보를 제공한 개인정보취급자(담당자)에게 문서로 알려야 함

6. 목적 외 이용·제3자 제공 방법

가. 휴대용 저장매체(USB메모리, CD 등)를 이용

  1. 제공되는 중요한 개인정보는 암호화 조치
  2. 반출된 보조기억매체는 요청기관의 제공자료 확인 조치 후 즉시 회수하여 개인정보 파기

나. 물리적 이전

  1. 개인정보가 담긴 출력물이나 책자 등으로 제공하고 이용 목적을 달성한 후에는 안전한 방법(파쇄, 소각)으로 파기

다. 네트워크를 통한 개인정보의 전송

  1. 전용선 또는 VPN 등 안전한 전송망 이용
  2. 중요 개인정보에 대한 암호화 조치 후 전송

라. 기타 방법에 의해 자료 제공이 필요한 경우는 안전성 확보조치 등에 대해 전산관리팀과 협의를 거쳐 제공

7. 개인정보를 제공받는 자의 이용·제공 제한

가. 개인정보의 제공받은 자는 해당 개인정보를 제공받은 목적과 다른 용도로 이용하거나 제3자에게 제공하여서는 안 됨

  1. 개인정보를 제공받은 자는 해당 개인정보를 제공받은 목적과 다른 용도로 이용하거나 제3자에게 제공하여서는 안 됨
  2. 예외적으로 아래의 사유에 해당하는 경우에는 제공받은 목적 외 이용·제공 가능
    • 정보주체로부터 별도의 동의를 받은 경우
    • 다른 법률에 특별한 규정이 있는 경우
  3. 통계작성 및 연구 목적으로 개인정보 제공
    • 특정 개인을 알아볼 수 없는 형태로 가공하여 제공

8. 목적 외 이용·제3자 제공에 따른 안전성 확보 조치 방안

가. 개인정보를 제공하는 자와 개인정보를 제공받는 자는 개인정보의 안전성에 관한 책임관계를 명확히 하여야 함

나. 이용목적, 이용방법, 이용기간, 이용형태, 이용 목적 달성 후 폐기 및 사후 관리 실태 확인 등 안전성 확보에 필요한 구체적인 조치를 마련하도록 반드시 문서로 요청

다. 이 경우 요청을 받은 자는 그에 따른 조치를 취한 후, 그 사실을 개인정보를 제공한 개인정보처리자에게 문서로 알려야 함

9. 목적 외 이용·제3자 제공시 대장 기록·관리 방안 및 사실의 공개

가. 「개인정보 보호법 시행규칙」 별지 제1호 서식의 대장에 기록·관리

나. 개인정보 목적 외 이용 및 제3자 제공 대장은 5년간 보관·관리

다. 목적 외 이용·제공 한 날부터 30일 이내 홈페이지에 10일 이상 계속 게재

라. 목적 외 이용·제공 사실의 공개 예외

  1. 정보주체로부터 별도의 동의를 받은 경우
  2. 범죄의 수사와 공소의 제기 및 유지를 위하여 개인정보를 목적 외로 이용·제공하는 경우

마. 목적 외 이용·제공 사실의 공개 필수 항목

  1. 이용 또는 제공의 일자, 법적 근거, 목적, 개인정보의 항목