대한민국 법률정보를 쉽고 정확하게공식 자료 우선 · 최종 확인일 2026-08-25

개인정보 보호법 시행령

법령 상세정보

법령 개요

개인정보 보호법 시행령의 공식 조문과 시행 정보를 국가법령정보센터 자료를 기준으로 확인합니다.

국가법령정보센터 원문

조문 탐색

제1조 (목적)

제1조(목적) 이 영은 「개인정보 보호법」에서 위임된 사항과 그 시행에 필요한 사항을 규정함을 목적으로 한다.

제2조 (공공기관의 범위)

제2조(공공기관의 범위) 「개인정보 보호법」(이하 "법"이라 한다) 제2조제6호나목에서 "대통령령으로 정하는 기관"이란 다음 각 호의 기관을 말한다.

제3조 (영상정보처리기기의 범위)

제3조(영상정보처리기기의 범위)

① 법 제2조제7호에서 "대통령령으로 정하는 장치"란 다음 각 호의 장치를 말한다.

② 법 제2조제7호의2에서 "대통령령으로 정하는 장치"란 다음 각 호의 장치를 말한다.

제4조

제4조 삭제

제4조의2 (영리업무의 금지)

제4조의2(영리업무의 금지) 법 제7조제1항에 따른 개인정보 보호위원회(이하 "보호위원회"라 한다)의 위원은 법 제7조의6제1항에 따라 영리를 목적으로 다음 각 호의 어느 하나에 해당하는 업무에 종사해서는 안 된다.

제5조 (전문위원회)

제5조(전문위원회)

① 보호위원회는 법 제7조의9제1항에 따른 심의ㆍ의결 사항에 대하여 사전에 전문적으로 검토하기 위하여 보호위원회에 다음 각 호의 분야별 전문위원회(이하 "전문위원회"라 한다)를 둔다.

② 제1항에 따라 전문위원회를 두는 경우 각 전문위원회는 위원장 1명을 포함한 20명 이내의 위원으로 성별을 고려하여 구성하되, 전문위원회 위원은 다음 각 호의 사람 중에서 보호위원회 위원장이 임명하거나 위촉하고, 전문위원회 위원장은 보호위원회 위원장이 전문위원회 위원 중에서 지명한다.

③ 제1항 및 제2항에서 규정한 사항 외에 전문위원회의 구성 및 운영 등에 필요한 사항은 보호위원회의 의결을 거쳐 보호위원회 위원장이 정한다.

제5조의2 (개인정보 보호 정책협의회)

제5조의2(개인정보 보호 정책협의회)

① 개인정보 보호 정책의 일관성 있는 추진과 개인정보 보호 관련 사안에 대한 관계 중앙행정기관 간 협의를 위하여 보호위원회에 개인정보 보호 정책협의회(이하 "정책협의회"라 한다)를 둘 수 있다.

② 정책협의회는 다음 각 호의 사항을 협의한다.

③ 정책협의회는 관계 중앙행정기관의 고위공무원단에 속하는 공무원 또는 그에 상당하는 공무원으로서 개인정보 보호와 관련된 업무를 담당하는 사람 중 소속 기관의 장이 지명하는 사람으로 구성하되, 정책협의회의 의장(이하 이 조에서 "의장"이라 한다)은 보호위원회의 부위원장으로 한다.

④ 정책협의회는 업무를 수행하기 위하여 필요한 경우에는 실무협의회 또는 분야별 협의회를 둘 수 있다.

⑤ 실무협의회 및 분야별 협의회의 의장은 보호위원회 소속 공무원 중에서 의장이 임명한다.

⑥ 정책협의회, 실무협의회 및 분야별 협의회는 업무를 수행하기 위하여 필요한 경우에는 관계 기관ㆍ단체 및 전문가 등에게 출석, 자료 또는 의견의 제출 등 필요한 협조를 요청할 수 있다.

⑦ 제1항부터 제6항까지에서 규정한 사항 외에 정책협의회의 운영 등에 필요한 사항은 정책협의회의 의결을 거쳐 의장이 정한다.

제5조의3 (시ㆍ도 개인정보 보호 관계 기관 협의회)

제5조의3(시ㆍ도 개인정보 보호 관계 기관 협의회)

① 개인정보 보호 정책의 효율적인 추진과 자율적인 개인정보 보호 강화를 위하여 특별시, 광역시, 특별자치시, 도, 특별자치도(이하 "시ㆍ도"라 한다)에 시ㆍ도 개인정보 보호 관계 기관 협의회(이하 "시ㆍ도협의회"라 한다)를 둘 수 있다.

② 시ㆍ도협의회는 다음 각 호의 사항을 협의한다.

③ 제1항 및 제2항에서 규정한 사항 외에 시ㆍ도협의회의 구성 및 운영 등에 필요한 사항은 시ㆍ도의 조례로 정한다.

제6조 (의사의 공개)

제6조(의사의 공개) 보호위원회의 의사(議事)는 공개한다. 다만, 보호위원회 위원장이 필요하다고 인정하는 경우에는 공개하지 아니할 수 있다.

제7조 (공무원 등의 파견)

제7조(공무원 등의 파견) 보호위원회는 그 업무 수행을 위하여 필요하다고 인정하는 경우에는 공공기관에 그 소속 공무원 또는 임직원의 파견을 요청할 수 있다.

제8조

제8조 삭제

제9조 (출석수당 등)

제9조(출석수당 등) 보호위원회, 전문위원회 또는 정책협의회에 출석한 위원, 법 제7조의9제2항에 따라 보호위원회에 출석한 사람, 전문위원회에 출석한 사람 또는 정책협의회에 출석한 사람에게는 예산의 범위에서 수당ㆍ여비, 그 밖에 필요한 경비를 지급할 수 있다. 다만, 공무원이 그 소관 업무와 직접 관련되어 출석하는 경우에는 그렇지 않다.

제9조의2 (정책ㆍ제도ㆍ법령 개선 권고의 절차 등)

제9조의2(정책ㆍ제도ㆍ법령 개선 권고의 절차 등)

① 보호위원회는 법 제7조의9제4항에 따라 관계 기관에 정책ㆍ제도 및 법령의 개선을 권고하는 경우에는 그 내용과 사유 등을 함께 통보해야 한다.

② 보호위원회는 법 제7조의9제5항에 따른 권고내용의 이행여부를 점검하기 위하여 관계 기관에 권고사항의 이행결과에 대한 자료 제출을 요청할 수 있다.

제9조의3 (개인정보 침해요인 평가 절차 등)

제9조의3(개인정보 침해요인 평가 절차 등)

① 중앙행정기관의 장은 법 제8조의2제1항에 따라 개인정보 침해요인 평가(이하 "침해요인 평가"라 한다)를 요청하는 경우 다음 각 호의 사항을 포함하는 개인정보 침해요인 평가 요청서(전자문서를 포함한다)를 보호위원회에 제출하여야 한다.

② 보호위원회는 제1항에 따른 요청서를 받은 경우에는 다음 각 호의 사항을 고려하여 침해요인 평가를 하고, 그 결과를 해당 중앙행정기관의 장에게 통보하여야 한다.

③ 중앙행정기관의 장은 법 제8조의2제2항에 따른 권고를 받은 경우에는 그 내용을 해당 법령안에 반영하는 등 권고내용을 이행하도록 노력하여야 한다. 다만, 보호위원회의 권고대로 이행하기 곤란한 경우에는 그 사유를 보호위원회에 통보하여야 한다.

④ 보호위원회는 침해요인 평가를 하는 경우에는 침해요인 평가에 필요한 자료 등을 해당 중앙행정기관의 장에게 요청할 수 있다.

⑤ 보호위원회는 침해요인 평가의 세부기준 및 방법 등 침해요인 평가에 필요한 지침을 수립하여 중앙행정기관의 장에게 통보할 수 있다.

⑥ 보호위원회는 침해요인 평가를 실시하기 위하여 필요하면 관계 전문가에게 자문 등을 할 수 있다.

제10조

제10조 삭제

제11조 (기본계획의 수립절차 등)

제11조(기본계획의 수립절차 등)

① 보호위원회는 3년마다 법 제9조에 따른 개인정보 보호 기본계획(이하 "기본계획"이라 한다)을 그 3년이 시작되는 해의 전년도 6월 30일까지 수립해야 한다.

② 보호위원회는 제1항에 따라 기본계획을 작성하는 경우에는 관계 중앙행정기관의 장으로부터 개인정보 보호 관련 중장기 계획과 시책 등을 반영한 부문별 계획을 제출받아 기본계획에 반영할 수 있다. 이 경우 보호위원회는 기본계획의 목표, 추진방향 및 부문별 계획의 작성 지침 등에 관하여 관계 중앙행정기관의 장과 협의하여야 한다.

③ 보호위원회는 기본계획이 확정되면 지체 없이 관계 중앙행정기관의 장에게 통보하여야 한다.

제12조 (시행계획의 수립절차 등)

제12조(시행계획의 수립절차 등)

① 보호위원회는 매년 6월 30일까지 다음 해 시행계획의 작성방법 등에 관한 지침을 마련하여 관계 중앙행정기관의 장에게 통보해야 한다.

② 관계 중앙행정기관의 장은 제1항의 지침에 따라 기본계획 중 다음 해에 시행할 소관 분야의 시행계획을 작성하여 매년 9월 30일까지 보호위원회에 제출해야 한다.

③ 보호위원회는 제2항에 따라 제출된 시행계획을 그 해 12월 31일까지 심의ㆍ의결해야 한다.

제13조 (자료제출 요구 등의 범위와 방법)

제13조(자료제출 요구 등의 범위와 방법)

① 보호위원회는 법 제11조제1항에 따라 개인정보처리자에게 다음 각 호의 사항에 관한 자료의 제출이나 의견의 진술 등을 요구할 수 있다.

② 보호위원회는 제1항에 따라 자료의 제출이나 의견의 진술 등을 요구할 때에는 기본계획을 효율적으로 수립ㆍ추진하기 위하여 필요한 최소한의 범위로 한정하여 요구하여야 한다.

③ 법 제11조제3항에 따라 중앙행정기관의 장이 소관 분야의 개인정보처리자에게 자료의 제출 등을 요구하는 경우에는 제1항과 제2항을 준용한다. 이 경우 "보호위원회"는 "중앙행정기관의 장"으로, "법 제11조제1항"은 "법 제11조제3항"으로 본다.

제13조의2 (개인정보 보호수준 평가의 대상ㆍ기준ㆍ방법ㆍ절차 등)

제13조의2(개인정보 보호수준 평가의 대상ㆍ기준ㆍ방법ㆍ절차 등)

① 법 제11조의2제1항에서 "대통령령으로 정하는 기관"이란 다음 각 호의 기관을 말한다.

② 법 제11조의2제1항에 따른 개인정보 보호수준 평가(이하 "개인정보 보호수준 평가"라 한다)의 기준은 다음 각 호와 같다.

③ 보호위원회는 개인정보 보호수준 평가를 시행하기 전에 평가대상, 평가기준ㆍ방법 및 평가지표 등을 포함한 평가계획을 마련하여 개인정보 보호수준 평가 대상 기관(이하 "평가대상기관"이라 한다)의 장에게 통보해야 한다.

④ 보호위원회는 개인정보 보호수준 평가를 효율적으로 실시하기 위해 개인정보 보호에 관한 전문적인 지식과 경험이 풍부한 전문가를 포함하여 평가단을 구성ㆍ운영할 수 있다.

⑤ 보호위원회는 법 제11조의2제2항에 따라 다음 각 호의 자료를 제출하게 할 수 있다.

⑥ 보호위원회는 제5항에 따라 평가대상기관의 장이 제출한 자료를 기준으로 평가를 진행하거나 평가대상기관을 방문하여 평가할 수 있다.

⑦ 보호위원회는 중앙행정기관의 장 또는 지방자치단체의 장에게 소속 기관 등 소관 분야 평가대상기관의 평가준비 또는 평가결과에 따른 개인정보 보호 조치를 위해 필요한 사항을 지원하도록 요청할 수 있다. 이 경우 요청을 받은 중앙행정기관의 장 또는 지방자치단체의 장은 요청에 따른 지원을 하기 위해 노력해야 한다.

⑧ 제1항부터 제7항까지의 규정에 따른 개인정보 보호수준 평가에 관한 세부 사항은 보호위원회가 정하여 고시한다.

제14조 (자율규제의 촉진 및 지원)

제14조(자율규제의 촉진 및 지원) 보호위원회는 법 제13조제2호에 따라 개인정보처리자의 자율적인 개인정보 보호활동을 촉진하기 위하여 예산의 범위에서 개인정보 보호와 관련된 기관 또는 단체에 필요한 지원을 할 수 있다.

제14조의2 (개인정보의 추가적인 이용ㆍ제공의 기준 등)

제14조의2(개인정보의 추가적인 이용ㆍ제공의 기준 등)

① 개인정보처리자는 법 제15조제3항 또는 제17조제4항에 따라 정보주체의 동의 없이 개인정보를 이용 또는 제공(이하 "개인정보의 추가적인 이용 또는 제공"이라 한다)하려는 경우에는 다음 각 호의 사항을 고려해야 한다.

② 개인정보처리자는 개인정보의 추가적인 이용 또는 제공이 지속적으로 발생하는 경우에는 제1항 각 호의 고려사항에 대한 판단 기준을 법 제30조제1항에 따른 개인정보 처리방침에 공개하고, 법 제31조제1항에 따른 개인정보 보호책임자가 해당 기준에 따라 개인정보의 추가적인 이용 또는 제공을 하고 있는지 여부를 점검해야 한다.

제15조 (개인정보의 목적 외 이용 또는 제3자 제공의 관리)

제15조(개인정보의 목적 외 이용 또는 제3자 제공의 관리) 공공기관은 법 제18조제2항에 따라 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하는 경우에는 다음 각 호의 사항을 보호위원회가 정하여 고시하는 개인정보의 목적 외 이용 및 제3자 제공 대장에 기록하고 관리해야 한다.

제15조의2 (개인정보 수집 출처 등 통지 대상ㆍ방법ㆍ절차)

제15조의2(개인정보 수집 출처 등 통지 대상ㆍ방법ㆍ절차)

① 법 제20조제2항 본문에서 "대통령령으로 정하는 기준에 해당하는 개인정보처리자"란 다음 각 호의 어느 하나에 해당하는 개인정보처리자를 말한다. 이 경우 다음 각 호에 규정된 정보주체의 수는 전년도 말 기준 직전 3개월 간 일일평균을 기준으로 산정한다.

② 제1항 각 호의 어느 하나에 해당하는 개인정보처리자는 법 제20조제1항 각 호의 사항을 다음 각 호의 어느 하나에 해당하는 방법으로 개인정보를 제공받은 날부터 3개월 이내에 정보주체에게 알려야 한다. 다만, 법 제17조제2항제1호부터 제4호까지의 사항에 대하여 같은 조 제1항제1호에 따라 정보주체의 동의를 받은 범위에서 연 2회 이상 주기적으로 개인정보를 제공받아 처리하는 경우에는 개인정보를 제공받은 날부터 3개월 이내에 정보주체에게 알리거나 그 동의를 받은 날부터 기산하여 연 1회 이상 정보주체에게 알려야 한다.

③ 개인정보처리자는 다음 각 호의 통지를 함께 할 수 있다.

④ 제1항 각 호의 어느 하나에 해당하는 개인정보처리자는 제2항에 따라 알린 경우 다음 각 호의 사항을 법 제21조 또는 제37조제5항에 따라 해당 개인정보를 파기할 때까지 보관ㆍ관리하여야 한다.

제15조의3 (개인정보 이용ㆍ제공 내역의 통지)

제15조의3(개인정보 이용ㆍ제공 내역의 통지)

① 법 제20조의2제1항 본문에서 "대통령령으로 정하는 기준에 해당하는 개인정보처리자"란 다음 각 호의 어느 하나에 해당하는 개인정보처리자를 말한다. 이 경우 다음 각 호에 규정된 정보주체의 수는 전년도 말 기준 직전 3개월 간 일일평균을 기준으로 산정한다.

② 법 제20조의2제1항에 따른 통지의 대상이 되는 정보주체는 다음 각 호의 정보주체를 제외한 정보주체로 한다.

③ 법 제20조의2제1항에 따라 정보주체에게 통지해야 하는 정보는 다음 각 호와 같다.

④ 법 제20조의2제1항에 따른 통지는 다음 각 호의 어느 하나에 해당하는 방법으로 연 1회 이상 해야 한다.

제16조 (개인정보의 파기방법)

제16조(개인정보의 파기방법)

①개인정보처리자는 법 제21조에 따라 개인정보를 파기할 때에는 다음 각 호의 구분에 따른 방법으로 해야 한다.

② 제1항에 따른 개인정보의 안전한 파기에 관한 세부 사항은 보호위원회가 정하여 고시한다.

제17조 (동의를 받는 방법)

제17조(동의를 받는 방법)

① 개인정보처리자는 법 제22조에 따라 개인정보의 처리에 대하여 정보주체의 동의를 받을 때에는 다음 각 호의 조건을 모두 충족해야 한다.

② 개인정보처리자는 법 제22조에 따라 개인정보의 처리에 대하여 다음 각 호의 어느 하나에 해당하는 방법으로 정보주체의 동의를 받아야 한다.

③ 법 제22조제2항에서 "대통령령으로 정하는 중요한 내용"이란 다음 각 호의 사항을 말한다.

④ 개인정보처리자는 정보주체로부터 법 제22조제1항 각 호에 따른 동의를 받으려는 때에는 정보주체가 동의 여부를 선택할 수 있다는 사실을 명확하게 알 수 있도록 표시해야 한다.

⑤ 법 제22조제3항 전단에서 "대통령령으로 정하는 방법"이란 서면, 전자우편, 팩스, 전화, 문자전송 또는 이에 상당하는 방법(이하 "서면등의 방법"이라 한다)을 말한다.

⑥ 중앙행정기관의 장은 제2항에 따른 동의방법 중 소관 분야의 개인정보처리자별 업무, 업종의 특성 및 정보주체의 수 등을 고려하여 적절한 동의방법에 관한 기준을 법 제12조제2항에 따른 개인정보 보호지침(이하 "개인정보 보호지침"이라 한다)으로 정하여 그 기준에 따라 동의를 받도록 개인정보처리자에게 권장할 수 있다.

제17조의2 (아동의 개인정보 보호)

제17조의2(아동의 개인정보 보호)

① 개인정보처리자는 법 제22조의2제1항에 따라 법정대리인이 동의했는지를 확인하는 경우에는 다음 각 호의 어느 하나에 해당하는 방법으로 해야 한다.

② 법 제22조의2제2항에서 "대통령령으로 정하는 정보"란 법정대리인의 성명 및 연락처에 관한 정보를 말한다.

③ 개인정보처리자는 개인정보 수집 매체의 특성상 동의 내용을 전부 표시하기 어려운 경우에는 인터넷주소 또는 사업장 전화번호 등 동의 내용을 확인할 수 있는 방법을 법정대리인에게 안내할 수 있다.

제18조 (민감정보의 범위)

제18조(민감정보의 범위) 법 제23조제1항 각 호 외의 부분 본문에서 "대통령령으로 정하는 정보"란 다음 각 호의 어느 하나에 해당하는 정보를 말한다. 다만, 공공기관이 법 제18조제2항제5호부터 제9호까지의 규정에 따라 다음 각 호의 어느 하나에 해당하는 정보를 처리하는 경우의 해당 정보는 제외한다.

제19조 (고유식별정보의 범위)

제19조(고유식별정보의 범위) 법 제24조제1항 각 호 외의 부분에서 "대통령령으로 정하는 정보"란 다음 각 호의 어느 하나에 해당하는 정보를 말한다. 다만, 공공기관이 법 제18조제2항제5호부터 제9호까지의 규정에 따라 다음 각 호의 어느 하나에 해당하는 정보를 처리하는 경우의 해당 정보는 제외한다.

제20조

제20조 삭제

제21조 (고유식별정보의 안전성 확보 조치)

제21조(고유식별정보의 안전성 확보 조치)

① 법 제24조제3항에 따른 고유식별정보의 안전성 확보 조치에 관하여는 제30조를 준용한다. 이 경우 "법 제29조"는 "법 제24조제3항"으로, "개인정보"는 "고유식별정보"로 본다.

② 법 제24조제4항에서 "대통령령으로 정하는 기준에 해당하는 개인정보처리자"란 다음 각 호의 어느 하나에 해당하는 개인정보처리자를 말한다.

③ 보호위원회는 제2항 각 호의 어느 하나에 해당하는 개인정보처리자에 대하여 법 제24조제4항에 따라 안전성 확보에 필요한 조치를 하였는지를 3년마다 1회 이상 조사해야 한다.

④ 다음 각 호의 어느 하나에 해당하는 경우로서 고유식별정보의 안전성 확보 조치에 대한 점검이 이루어진 경우에는 제3항에 따른 조사를 실시한 것으로 본다.

⑤ 제3항에 따른 조사는 제2항 각 호의 어느 하나에 해당하는 개인정보처리자에게 온라인 또는 서면을 통하여 필요한 자료를 제출하게 하는 방법으로 한다.

⑥ 법 제24조제5항에서 "대통령령으로 정하는 전문기관"이란 다음 각 호의 기관을 말한다.

제21조의2 (주민등록번호 암호화 적용 대상 등)

제21조의2(주민등록번호 암호화 적용 대상 등)

① 법 제24조의2제2항에 따라 암호화 조치를 하여야 하는 암호화 적용 대상은 주민등록번호를 전자적인 방법으로 보관하는 개인정보처리자로 한다.

② 제1항의 개인정보처리자에 대한 암호화 적용 시기는 다음 각 호와 같다.

③ 보호위원회는 기술적ㆍ 경제적 타당성 등을 고려하여 제1항에 따른 암호화 조치의 세부적인 사항을 정하여 고시할 수 있다.

제22조 (고정형 영상정보처리기기 설치ㆍ운영 제한의 예외)

제22조(고정형 영상정보처리기기 설치ㆍ운영 제한의 예외)

① 법 제25조제1항제6호에서 "대통령령으로 정하는 경우"란 다음 각 호의 어느 하나에 해당하는 경우를 말한다.

② 법 제25조제2항 단서에서 "대통령령으로 정하는 시설"이란 다음 각 호의 시설을 말한다.

③ 중앙행정기관의 장은 소관 분야의 개인정보처리자가 법 제25조제2항 단서에 따라 제2항 각 호의 시설에 고정형 영상정보처리기기를 설치ㆍ운영하는 경우 정보주체의 사생활 침해를 최소화하기 위하여 필요한 세부 사항을 개인정보 보호지침으로 정하여 그 준수를 권장할 수 있다.

제23조 (고정형 영상정보처리기기 설치 시 의견 수렴)

제23조(고정형 영상정보처리기기 설치 시 의견 수렴)

① 법 제25조제1항 각 호에 따라 고정형 영상정보처리기기를 설치ㆍ운영하려는 공공기관의 장은 다음 각 호의 어느 하나에 해당하는 절차를 거쳐 관계 전문가 및 이해관계인의 의견을 수렴하여야 한다.

② 법 제25조제2항 단서에 따른 시설에 고정형 영상정보처리기기를 설치ㆍ운영하려는 자는 다음 각 호의 사람으로부터 의견을 수렴하여야 한다.

제24조 (안내판의 설치 등)

제24조(안내판의 설치 등)

① 법 제25조제1항 각 호에 따라 고정형 영상정보처리기기를 설치ㆍ운영하는 자(이하 "고정형영상정보처리기기운영자"라 한다)는 고정형 영상정보처리기기가 설치ㆍ운영되고 있음을 정보주체가 쉽게 알아볼 수 있도록 같은 조 제4항 각 호의 사항이 포함된 안내판을 설치하여야 한다. 다만, 건물 안에 여러 개의 고정형 영상정보처리기기를 설치하는 경우에는 출입구 등 잘 보이는 곳에 해당 시설 또는 장소 전체가 고정형 영상정보처리기기 설치지역임을 표시하는 안내판을 설치할 수 있다.

② 제1항에도 불구하고 고정형 영상정보처리기기운영자가 설치ㆍ운영하는 고정형 영상정보처리기기가 다음 각 호의 어느 하나에 해당하는 경우에는 안내판 설치를 갈음하여 고정형영상정보처리기기운영자의 인터넷 홈페이지에 법 제25조제4항 각 호의 사항을 게재할 수 있다.

③ 제2항에 따라 인터넷 홈페이지에 법 제25조제4항 각 호의 사항을 게재할 수 없으면 고정형영상정보처리기기운영자는 다음 각 호의 어느 하나 이상의 방법으로 법 제25조제4항 각 호의 사항을 공개하여야 한다.

④ 법 제25조제4항 각 호 외의 부분 단서에서 "대통령령으로 정하는 시설"이란 「보안업무규정」 제32조에 따른 국가보안시설을 말한다.

제25조 (고정형 영상정보처리기기 운영ㆍ관리 방침)

제25조(고정형 영상정보처리기기 운영ㆍ관리 방침)

① 고정형영상정보처리기기운영자는 법 제25조제7항에 따라 다음 각 호의 사항이 포함된 고정형 영상정보처리기기 운영ㆍ관리 방침을 마련해야 한다.

② 제1항에 따라 마련한 고정형 영상정보처리기기 운영ㆍ관리 방침의 공개에 관하여는 제31조제2항 및 제3항을 준용한다. 이 경우 "개인정보처리자"는 "고정형영상정보처리기기운영자"로, "법 제30조제2항"은 "법 제25조제7항"으로, "개인정보 처리방침"은 "고정형 영상정보처리기기 운영ㆍ관리 방침"으로 본다.

제26조 (공공기관의 고정형 영상정보처리기기 설치ㆍ운영 사무의 위탁)

제26조(공공기관의 고정형 영상정보처리기기 설치ㆍ운영 사무의 위탁)

① 법 제25조제8항 단서에 따라 공공기관이 고정형 영상정보처리기기의 설치ㆍ운영에 관한 사무를 위탁하는 경우에는 다음 각 호의 내용이 포함된 문서로 하여야 한다.

② 제1항에 따라 사무를 위탁한 경우에는 제24조제1항부터 제3항까지의 규정에 따른 안내판 등에 위탁받는 자의 명칭 및 연락처를 포함시켜야 한다.

제27조 (이동형 영상정보처리기기 운영 제한의 예외)

제27조(이동형 영상정보처리기기 운영 제한의 예외) 법 제25조의2제2항 단서에서 "대통령령으로 정하는 경우"란 범죄, 화재, 재난 또는 이에 준하는 상황에서 인명의 구조ㆍ구급 등을 위하여 사람 또는 그 사람과 관련된 사물의 영상(개인정보에 해당하는 경우로 한정한다. 이하 같다)의 촬영이 필요한 경우를 말한다.

제27조의2 (이동형 영상정보처리기기 촬영 사실 표시 등)

제27조의2(이동형 영상정보처리기기 촬영 사실 표시 등) 법 제25조의2제1항 각 호에 해당하여 이동형 영상정보처리기기로 사람 또는 그 사람과 관련된 사물의 영상을 촬영하는 경우에는 불빛, 소리, 안내판, 안내서면, 안내방송 또는 그 밖에 이에 준하는 수단이나 방법으로 정보주체가 촬영 사실을 쉽게 알 수 있도록 표시하고 알려야 한다. 다만, 드론을 이용한 항공촬영 등 촬영 방법의 특성으로 인해 정보주체에게 촬영 사실을 알리기 어려운 경우에는 보호위원회가 구축하는 인터넷 사이트에 공지하는 방법으로 알릴 수 있다.

제27조의3 (영상정보처리기기 설치ㆍ운영 지침)

제27조의3(영상정보처리기기 설치ㆍ운영 지침) 보호위원회는 법 및 이 영에서 규정한 사항 외에 고정형 영상정보처리기기의 설치ㆍ운영 및 이동형 영상정보처리기기의 운영에 관한 기준, 설치ㆍ운영 사무의 위탁 등에 관하여 법 제12조제1항에 따른 표준 개인정보 보호지침을 정하여 고정형영상정보처리기기운영자와 이동형 영상정보처리기기를 운영하는 자에게 그 준수를 권장할 수 있다.

제28조 (개인정보의 처리 업무 위탁 시 조치)

제28조(개인정보의 처리 업무 위탁 시 조치)

① 법 제26조제1항제3호에서 "대통령령으로 정한 사항"이란 다음 각 호의 사항을 말한다.

② 법 제26조제2항에서 "대통령령으로 정하는 방법"이란 개인정보 처리 업무를 위탁하는 개인정보처리자(이하 "위탁자"라 한다)가 위탁자의 인터넷 홈페이지에 위탁하는 업무의 내용과 수탁자를 지속적으로 게재하는 방법을 말한다.

③ 제2항에 따라 인터넷 홈페이지에 게재할 수 없는 경우에는 다음 각 호의 어느 하나 이상의 방법으로 위탁하는 업무의 내용과 수탁자를 공개하여야 한다.

④ 법 제26조제3항 전단에서 "대통령령으로 정하는 방법"이란 서면등의 방법을 말한다.

⑤ 위탁자가 과실 없이 제4항에 따른 방법으로 위탁하는 업무의 내용과 수탁자를 정보주체에게 알릴 수 없는 경우에는 해당 사항을 인터넷 홈페이지에 30일 이상 게재하여야 한다. 다만, 인터넷 홈페이지를 운영하지 아니하는 위탁자의 경우에는 사업장등의 보기 쉬운 장소에 30일 이상 게시하여야 한다.

⑥ 위탁자는 수탁자가 개인정보 처리 업무를 수행하는 경우에 법 또는 이 영에 따라 개인정보처리자가 준수하여야 할 사항과 법 제26조제1항 각 호의 사항을 준수하는지를 같은 조 제4항에 따라 감독하여야 한다.

제29조 (영업양도 등에 따른 개인정보 이전의 통지)

제29조(영업양도 등에 따른 개인정보 이전의 통지)

① 법 제27조제1항 각 호 외의 부분과 같은 조 제2항 본문에서 "대통령령으로 정하는 방법"이란 서면등의 방법을 말한다.

② 법 제27조제1항에 따라 개인정보를 이전하려는 자(이하 이 항에서 "영업양도자등"이라 한다)가 과실 없이 제1항에 따른 방법으로 법 제27조제1항 각 호의 사항을 정보주체에게 알릴 수 없는 경우에는 해당 사항을 인터넷 홈페이지에 30일 이상 게재하여야 한다. 다만, 인터넷 홈페이지에 게재할 수 없는 정당한 사유가 있는 경우에는 다음 각 호의 어느 하나의 방법으로 법 제27조제1항 각 호의 사항을 정보주체에게 알릴 수 있다.

제29조의10 (개인정보의 국외 이전 시 보호조치 등)

제29조의10(개인정보의 국외 이전 시 보호조치 등)

① 개인정보처리자는 법 제28조의8제1항 각 호 외의 부분 단서에 따라 개인정보를 국외로 이전하는 경우에는 같은 조 제4항에 따라 다음 각 호의 보호조치를 해야 한다.

② 개인정보처리자는 법 제28조의8제1항 각 호 외의 부분 단서에 따라 개인정보를 국외로 이전하는 경우에는 제1항 각 호의 사항에 관하여 이전받는 자와 미리 협의하고 이를 계약내용 등에 반영해야 한다.

제29조의11 (국외 이전 중지 명령의 기준 등)

제29조의11(국외 이전 중지 명령의 기준 등)

① 보호위원회는 법 제28조의9제1항에 따라 개인정보의 국외 이전을 중지할 것을 명하려는 경우에는 다음 각 호의 사항을 종합적으로 고려해야 한다.

② 보호위원회는 법 제28조의9제1항에 따라 개인정보의 국외 이전을 중지할 것을 명하려는 경우에는 국외이전전문위원회의 평가를 거쳐야 한다.

③ 보호위원회는 법 제28조의9제1항에 따라 개인정보의 국외 이전을 중지할 것을 명할 때에는 개인정보처리자에게 중지명령의 내용, 사유, 이의 제기 절차ㆍ방법 및 그 밖에 필요한 사항을 문서로 알려야 한다.

④ 제1항부터 제3항까지에서 규정한 사항 외에 개인정보의 국외 이전 중지 명령의 기준 등에 관하여 필요한 사항은 보호위원회가 정하여 고시한다.

제29조의12 (국외 이전 중지 명령에 대한 이의 제기)

제29조의12(국외 이전 중지 명령에 대한 이의 제기)

① 법 제28조의9제2항에 따라 이의를 제기하려는 자는 같은 조 제1항에 따른 국외 이전 중지 명령을 받은 날부터 7일 이내에 보호위원회가 정하는 이의신청서에 이의신청 사유를 증명할 수 있는 서류를 첨부하여 보호위원회에 제출해야 한다.

② 보호위원회는 제1항에 따라 이의신청서를 제출받은 날부터 30일 이내에 그 처리결과를 해당 개인정보처리자에게 문서로 알려야 한다.

③ 제1항 및 제2항에서 규정한 사항 외에 이의 제기의 절차 등에 관하여 필요한 사항은 보호위원회가 정하여 고시한다.

제29조의2 (결합전문기관의 지정 및 지정 취소)

제29조의2(결합전문기관의 지정 및 지정 취소)

① 법 제28조의3제1항에 따른 전문기관(이하 "결합전문기관"이라 한다)의 지정 기준은 다음 각 호와 같다.

② 법인, 단체 또는 기관이 법 제28조의3제1항에 따라 결합전문기관으로 지정을 받으려는 경우에는 보호위원회가 정하여 고시하는 결합전문기관 지정신청서에 다음 각 호의 서류(전자문서를 포함한다. 이하 같다)를 첨부하여 보호위원회 또는 관계 중앙행정기관의 장에게 제출해야 한다.

③ 보호위원회 또는 관계 중앙행정기관의 장은 제2항에 따라 지정신청서를 제출한 법인, 단체 또는 기관이 제1항에 따른 지정 기준에 적합한 경우에는 결합전문기관으로 지정할 수 있다.

④ 결합전문기관 지정의 유효기간은 지정을 받은 날부터 3년으로 하며, 보호위원회 또는 관계 중앙행정기관의 장은 결합전문기관이 유효기간의 연장을 신청하면 다음 각 호의 사항을 검토하여 결합전문기관으로 재지정할 수 있다.

⑤ 보호위원회 또는 관계 중앙행정기관의 장은 결합전문기관이 다음 각 호의 어느 하나에 해당하는 경우에는 결합전문기관의 지정을 취소할 수 있다. 다만, 제1호 또는 제2호에 해당하는 경우에는 지정을 취소해야 한다.

⑥ 보호위원회 또는 관계 중앙행정기관의 장은 제5항에 따라 결합전문기관의 지정을 취소하려는 경우에는 청문을 해야 한다.

⑦ 보호위원회 또는 관계 중앙행정기관의 장은 결합전문기관을 지정, 재지정 또는 지정 취소한 경우에는 이를 관보에 공고하거나 보호위원회 또는 해당 관계 중앙행정기관의 홈페이지에 게시해야 한다. 이 경우 관계 중앙행정기관의 장이 결합전문기관을 지정, 재지정, 또는 지정 취소한 경우에는 보호위원회에 통보해야 한다.

⑧ 제1항부터 제7항까지에서 규정한 사항 외에 결합전문기관의 지정, 재지정 및 지정 취소 등에 필요한 사항은 보호위원회가 정하여 고시한다.

제29조의3 (개인정보처리자 간 가명정보의 결합 및 반출 등)

제29조의3(개인정보처리자 간 가명정보의 결합 및 반출 등)

① 결합전문기관에 가명정보의 결합을 신청하려는 개인정보처리자(이하 "결합신청자"라 한다)는 보호위원회가 정하여 고시하는 결합신청서에 다음 각 호의 서류를 첨부하여 결합전문기관에 제출해야 한다.

② 결합전문기관은 법 제28조의3제1항에 따라 가명정보를 결합하는 경우에는 특정 개인을 알아볼 수 없도록 해야 한다. 이 경우 보호위원회는 필요하면 한국인터넷진흥원 또는 보호위원회가 지정하여 고시하는 기관으로 하여금 특정 개인을 알아볼 수 없도록 하는 데에 필요한 업무를 지원하도록 할 수 있다.

③ 결합신청자는 법 제28조의3제2항에 따라 결합전문기관이 결합한 정보를 결합전문기관 외부로 반출하려는 경우에는 결합전문기관에 설치된 안전성 확보에 필요한 기술적ㆍ관리적ㆍ물리적 조치가 된 공간에서 제2항에 따라 결합된 정보를 가명정보 또는 법 제58조의2에 해당하는 정보로 처리한 뒤 결합전문기관의 승인을 받아야 한다.

④ 결합전문기관은 다음 각 호의 기준을 충족하는 경우에는 법 제28조의3제2항에 따른 반출을 승인해야 한다. 이 경우 결합전문기관은 결합된 정보의 반출을 승인하기 위하여 반출심사위원회를 구성해야 한다.

⑤ 결합전문기관은 결합 및 반출 등에 필요한 비용을 결합신청자에게 청구할 수 있다.

⑥ 제1항부터 제5항까지에서 규정한 사항 외에 가명정보의 결합 절차와 방법, 반출 및 승인 등에 필요한 사항은 보호위원회가 정하여 고시한다.

제29조의4 (결합전문기관의 관리ㆍ감독 등)

제29조의4(결합전문기관의 관리ㆍ감독 등)

① 보호위원회 또는 관계 중앙행정기관의 장은 결합전문기관을 지정한 경우에는 해당 결합전문기관의 업무 수행능력 및 기술ㆍ시설 유지 여부 등을 관리ㆍ감독해야 한다.

② 결합전문기관은 제1항에 따른 관리ㆍ감독을 위하여 다음 각 호의 서류를 보호위원회가 정하여 고시하는 바에 따라 보호위원회 또는 관계 중앙행정기관의 장에게 제출해야 한다.

③ 보호위원회는 다음 각 호의 사항을 관리ㆍ감독해야 한다.

제29조의5 (가명정보에 대한 안전성 확보 조치)

제29조의5(가명정보에 대한 안전성 확보 조치)

① 개인정보처리자는 법 제28조의4제1항에 따라 가명정보 및 가명정보를 원래의 상태로 복원하기 위한 추가 정보(이하 이 조에서 "추가정보"라 한다)에 대하여 다음 각 호의 안전성 확보 조치를 해야 한다.

② 법 제28조의4제3항에서 "대통령령으로 정하는 사항"이란 다음 각 호의 사항을 말한다.

제29조의6

제29조의6 삭제

제29조의7 (개인정보의 국외 처리위탁ㆍ보관 시 정보주체에게 알리는 방법)

제29조의7(개인정보의 국외 처리위탁ㆍ보관 시 정보주체에게 알리는 방법) 법 제28조의8제1항제3호나목에서 "전자우편 등 대통령령으로 정하는 방법"이란 서면등의 방법을 말한다.

제29조의8 (개인정보의 국외 이전 인증)

제29조의8(개인정보의 국외 이전 인증)

① 보호위원회는 법 제28조의8제1항제4호 각 목 외의 부분에 따른 인증을 고시하려는 경우에는 다음 각 호의 순서에 따른 절차를 모두 거쳐야 한다.

② 보호위원회는 법 제28조의8제1항제4호 각 목 외의 부분에 따른 인증을 고시할 때에는 5년의 범위에서 유효 기간을 정하여 고시할 수 있다.

③ 제1항 및 제2항에서 규정한 사항 외에 인증의 고시 절차 등에 관하여 필요한 사항은 보호위원회가 정하여 고시한다.

제29조의9 (국가 등에 대한 개인정보 보호 수준 인정)

제29조의9(국가 등에 대한 개인정보 보호 수준 인정)

① 보호위원회는 법 제28조의8제1항제5호에 따라 개인정보가 제공(조회되는 경우를 포함한다)ㆍ처리위탁ㆍ보관(이하 이 장에서 "이전"이라 한다)되는 국가 또는 국제기구(이하 "이전대상국등"이라 한다)의 개인정보 보호체계, 정보주체 권리보장 범위, 피해구제 절차 등이 법에 따른 개인정보 보호 수준과 실질적으로 동등한 수준을 갖추었다고 인정하려는 경우에는 다음 각 호의 사항을 종합적으로 고려해야 한다.

② 보호위원회는 제1항에 따른 인정을 하려는 경우에는 다음 각 호의 절차를 거쳐야 한다.

③ 보호위원회는 제1항에 따른 인정을 할 때에는 정보주체의 권리 보호 등을 위하여 필요한 경우 이전대상국등으로 이전되는 개인정보의 범위, 이전받는 개인정보처리자의 범위, 인정 기간, 국외 이전의 조건 등을 이전대상국등별로 달리 정할 수 있다.

④ 보호위원회는 제1항에 따른 인정을 한 경우에는 인정 기간 동안 이전대상국등의 개인정보 보호수준이 법에 따른 수준과 실질적으로 동등한 수준을 유지하고 있는지 점검해야 한다.

⑤ 보호위원회는 제1항에 따른 인정을 받은 이전대상국등의 개인정보 보호체계, 정보주체의 권리보장 범위, 피해구제 절차 등의 수준이 변경된 경우에는 해당 이전대상국등의 의견을 듣고 해당 이전대상국등에 대한 인정을 취소하거나 그 내용을 변경할 수 있다.

⑥ 보호위원회가 제1항에 따른 인정을 하거나 제5항에 따라 인정을 취소하거나 그 내용을 변경하는 경우에는 그 사실을 관보에 고시하고 보호위원회 인터넷 홈페이지에 게재해야 한다.

⑦ 제1항부터 제6항까지에서 규정한 사항 외에 이전대상국등에 대한 인정에 필요한 사항은 보호위원회가 정하여 고시한다.

제30조 (개인정보의 안전성 확보 조치)

제30조(개인정보의 안전성 확보 조치)

① 개인정보처리자는 법 제29조에 따라 다음 각 호의 안전성 확보 조치를 해야 한다.

② 보호위원회는 개인정보처리자가 제1항에 따른 안전성 확보 조치를 하도록 시스템을 구축하는 등 필요한 지원을 할 수 있다.

③ 제1항에 따른 안전성 확보 조치에 관한 세부 기준은 보호위원회가 정하여 고시한다.

제30조의2 (공공시스템 운영기관 등의 개인정보 안전성 확보 조치 등)

제30조의2(공공시스템 운영기관 등의 개인정보 안전성 확보 조치 등)

① 개인정보의 처리 규모, 접근 권한을 부여받은 개인정보취급자의 수 등 보호위원회가 고시하는 기준에 해당하는 개인정보처리시스템(이하 "공공시스템"이라 한다)을 운영하는 공공기관(이하 "공공시스템운영기관"이라 한다)은 법 제29조에 따라 이 영 제30조의 안전성 확보 조치 외에 다음 각 호의 조치를 추가로 해야 한다.

② 공공시스템운영기관 및 공공시스템이용기관은 정당한 권한 없이 또는 허용된 권한을 초과하여 개인정보에 접근한 사실이 확인되는 경우에는 지체 없이 정보주체에게 해당 사실과 피해 예방 등을 위해 필요한 사항을 통지해야 한다. 이 경우 다음 각 호의 어느 하나에 해당하는 경우에는 통지를 한 것으로 본다.

③ 공공시스템운영기관(공공시스템을 개발하여 배포하는 공공기관이 따로 있는 경우에는 그 공공기관을 포함한다. 이하 이 조에서 같다)은 해당 공공시스템의 규모와 특성, 해당 공공시스템이용기관의 수 등을 고려하여 개인정보의 안전한 관리에 관련된 업무를 전담하는 부서를 지정하여 운영하거나 전담인력을 배치해야 한다.

④ 공공시스템운영기관은 공공시스템별로 해당 공공시스템을 총괄하여 관리하는 부서의 장을 관리책임자로 지정해야 한다. 다만, 해당 공공시스템을 총괄하여 관리하는 부서가 없을 때에는 업무 관련성 및 수행능력 등을 고려하여 해당 공공시스템운영기관의 관련 부서의 장 중에서 관리책임자를 지정해야 한다.

⑤ 공공시스템운영기관은 공공시스템의 안전성 확보 조치 이행상황 점검 및 개선에 관한 사항을 협의하기 위하여 다음 각 호의 기관으로 구성되는 공공시스템운영협의회를 공공시스템별로 설치ㆍ운영해야 한다. 다만, 하나의 공공기관이 2개 이상의 공공시스템을 운영하는 경우에는 공공시스템운영협의회를 통합하여 설치ㆍ운영할 수 있다.

⑥ 보호위원회는 공공시스템운영기관이 개인정보의 안전성 확보 조치를 이행하는데 필요한 지원을 할 수 있다.

⑦ 제1항부터 제6항까지에서 규정한 사항 외에 공공시스템운영기관 등의 개인정보의 안전성 확보 조치에 필요한 사항은 보호위원회가 정하여 고시한다.

제31조 (개인정보 처리방침의 내용 및 공개방법 등)

제31조(개인정보 처리방침의 내용 및 공개방법 등)

① 법 제30조제1항제8호에서 "대통령령으로 정한 사항"이란 다음 각 호의 사항을 말한다.

② 개인정보처리자는 법 제30조제2항에 따라 수립하거나 변경한 개인정보 처리방침을 개인정보처리자의 인터넷 홈페이지에 지속적으로 게재하여야 한다.

③ 제2항에 따라 인터넷 홈페이지에 게재할 수 없는 경우에는 다음 각 호의 어느 하나 이상의 방법으로 수립하거나 변경한 개인정보 처리방침을 공개하여야 한다.

제31조의2 (개인정보 처리방침의 평가 대상 및 절차)

제31조의2(개인정보 처리방침의 평가 대상 및 절차)

① 보호위원회는 법 제30조의2제1항에 따라 개인정보 처리방침을 평가하는 경우 다음 각 호의 사항을 종합적으로 고려하여 평가 대상을 선정한다.

② 보호위원회는 제1항에 따라 평가 대상 개인정보 처리방침을 선정한 경우에는 평가 개시 10일 전까지 해당 개인정보처리자에게 평가 내용ㆍ일정 및 절차 등이 포함된 평가계획을 통보해야 한다.

③ 보호위원회는 법 제30조의2에 따른 개인정보 처리방침의 평가에 필요한 경우에는 해당 개인정보처리자에게 의견을 제출하도록 요청할 수 있다.

④ 보호위원회는 법 제30조의2에 따라 개인정보 처리방침을 평가한 후 그 결과를 지체 없이 해당 개인정보처리자에게 통보해야 한다.

⑤ 제1항부터 제4항까지에서 규정한 사항 외에 개인정보 처리방침 평가를 위한 세부적인 대상 선정 기준과 절차는 보호위원회가 정하여 고시한다.

제32조 (개인정보 보호책임자의 업무 및 지정요건 등)

제32조(개인정보 보호책임자의 업무 및 지정요건 등)

① 법 제31조제1항 단서에서 "종업원 수, 매출액 등이 대통령령으로 정하는 기준에 해당하는 개인정보처리자"란 「소상공인기본법」 제2조제1항에 따른 소상공인에 해당하는 개인정보처리자를 말한다.

② 법 제31조제3항제7호에서 "대통령령으로 정한 업무"란 다음 각 호와 같다.

③ 개인정보처리자는 법 제31조제1항에 따라 개인정보 보호책임자를 지정하려는 경우에는 다음 각 호의 구분에 따라 지정한다.

④ 다음 각 호의 어느 하나에 해당하는 개인정보처리자(공공기관의 경우에는 제2조제2호부터 제5호까지에 해당하는 경우로 한정한다)는 제3항 각 호의 구분에 따른 사람 중 별표 1에서 정하는 요건을 갖춘 사람을 개인정보 보호책임자로 지정해야 한다.

⑤ 보호위원회는 개인정보 보호책임자가 법 제31조제3항의 업무를 원활히 수행할 수 있도록 개인정보 보호책임자에 대한 교육과정을 개설ㆍ운영하는 등 지원을 할 수 있다.

⑥ 개인정보처리자(법 제31조제2항에 따라 사업주 또는 대표자가 개인정보 보호책임자가 되는 경우는 제외한다)는 법 제31조제6항에 따른 개인정보 보호책임자의 독립성 보장을 위해 다음 각 호의 사항을 준수해야 한다.

제32조의2 (개인정보 보호책임자 협의회의 사업 범위 등)

제32조의2(개인정보 보호책임자 협의회의 사업 범위 등)

① 법 제31조제7항에서 "대통령령으로 정하는 공동의 사업"이란 다음 각 호의 사업을 말한다.

② 보호위원회는 법 제31조제8항에 따라 예산의 범위에서 개인정보 보호책임자 협의회의 운영과 사업에 필요한 행정적ㆍ기술적 지원을 할 수 있다.

제32조의3 (국내대리인 지정 대상자의 범위 등)

제32조의3(국내대리인 지정 대상자의 범위 등)

① 법 제31조의2제1항 각 호 외의 부분 전단에서 "대통령령으로 정하는 자"란 다음 각 호의 어느 하나에 해당하는 자를 말한다.

② 제1항제1호에 따른 전체 매출액은 전년도 평균환율을 적용하여 원화로 환산한 금액을 기준으로 한다.

③ 법 제31조의2제2항제2호에서 "대통령령으로 정하는 법인"이란 다음 각 호의 어느 하나에 해당하는 법인을 말한다.

④ 법 제31조의2제1항에 따라 국내대리인을 지정한 개인정보처리자는 같은 조 제3항에 따라 국내대리인이 업무를 충실히 수행하도록 다음 각 호에 따라 관리ㆍ감독해야 한다.

제43조 (개인정보의 정정ㆍ삭제 등)

제43조(개인정보의 정정ㆍ삭제 등)

① 정보주체는 법 제36조제1항에 따라 개인정보처리자에게 그 개인정보의 정정 또는 삭제를 요구하려면 개인정보처리자가 마련한 방법과 절차에 따라 요구하여야 한다. 이 경우 개인정보처리자가 개인정보의 정정 또는 삭제 요구 방법과 절차를 마련할 때에는 제41조제2항을 준용하되, "열람"은 "정정 또는 삭제"로 본다.

② 다른 개인정보처리자로부터 개인정보를 제공받아 개인정보파일을 처리하는 개인정보처리자는 법 제36조제1항에 따른 개인정보의 정정 또는 삭제 요구를 받으면 그 요구에 따라 해당 개인정보를 정정ㆍ삭제하거나 그 개인정보 정정ㆍ삭제에 관한 요구 사항을 해당 개인정보를 제공한 기관의 장에게 지체 없이 알리고 그 처리 결과에 따라 필요한 조치를 하여야 한다.

③ 개인정보처리자는 제1항과 제2항에 따른 개인정보 정정ㆍ삭제 요구를 받은 날부터 10일 이내에 법 제36조제2항에 따라 해당 개인정보의 정정ㆍ삭제 등의 조치를 한 경우에는 그 조치를 한 사실을, 법 제36조제1항 단서에 해당하여 삭제 요구에 따르지 아니한 경우에는 그 사실 및 이유와 이의제기방법을 보호위원회가 정하여 고시하는 개인정보 정정ㆍ삭제 결과 통지서로 해당 정보주체에게 알려야 한다.

제50조 (사무기구)

제50조(사무기구)

① 법 제40조제8항에 따른 분쟁조정 접수 및 사실 확인 등 분쟁조정에 필요한 사무처리는 보호위원회의 사무기구가 수행한다.

② 사무기구는 분쟁조정 접수ㆍ진행 및 당사자 통지 등 분쟁조정에 필요한 사무를 전자적으로 처리하기 위하여 분쟁조정업무시스템을 구축하여 운영할 수 있다.

제54조 (집단분쟁조정 절차에 대한 참가 신청)

제54조(집단분쟁조정 절차에 대한 참가 신청)

① 법 제49조에 따른 집단분쟁조정(이하 "집단분쟁조정"이라 한다)의 당사자가 아닌 정보주체 또는 개인정보처리자가 법 제49조제3항에 따라 추가로 집단분쟁조정의 당사자로 참가하려면 법 제49조제2항 후단의 공고기간에 문서로 참가 신청을 하여야 한다.

② 분쟁조정위원회는 제1항에 따라 집단분쟁조정 당사자 참가 신청을 받으면 제1항의 신청기간이 끝난 후 10일 이내에 참가 인정 여부를 문서로 알려야 한다.

제55조 (집단분쟁조정 절차의 진행)

제55조(집단분쟁조정 절차의 진행)

① 집단분쟁조정 절차가 개시된 후 제52조제1호가목부터 다목까지의 어느 하나에 해당하게 된 정보주체는 당사자에서 제외된다.

② 분쟁조정위원회는 제52조 각 호의 요건을 모두 갖춘 사건에 대하여 집단분쟁조정 절차가 개시되고 나면 그 후 집단분쟁조정 당사자 중 일부가 같은 조 제1호가목부터 다목까지의 어느 하나에 해당하게 되어 같은 조 제1호의 요건을 갖추지 못하게 되더라도 집단분쟁조정 절차를 중지하지 아니한다.

제60조 (자료제출 요구 및 검사)

제60조(자료제출 요구 및 검사)

① 법 제63조제1항제3호에서 "대통령령으로 정하는 경우"란 개인정보 유출 등 정보주체의 개인정보에 관한 권리 또는 이익을 침해하는 사건ㆍ사고 등이 발생하였거나 발생할 가능성이 상당히 있는 경우를 말한다.

② 보호위원회는 법 제63조제1항 및 제2항에 따른 자료의 제출 요구 및 검사 등을 위하여 한국인터넷진흥원의 장에게 기술적인 사항을 자문하는 등 필요한 지원을 요청할 수 있다.

③ 삭제

④ 삭제

⑤ 삭제

⑥ 삭제

⑦ 삭제

제60조의2 (과징금의 산정기준 등)

제60조의2(과징금의 산정기준 등)

① 법 제64조의2제1항 각 호 외의 부분 본문에 따른 전체 매출액은 위반행위가 있었던 사업연도(이하 이 조에서 "해당사업연도"라 한다) 직전 3개 사업연도의 해당 개인정보처리자의 연평균 매출액으로 한다. 다만, 해당사업연도의 첫날 현재 사업을 개시한 지 3년이 되지 않은 경우에는 그 사업개시일부터 직전 사업연도 말일까지의 매출액을 연평균 매출액으로 환산한 금액으로 하며, 해당사업연도에 사업을 개시한 경우에는 사업개시일부터 위반행위일까지의 매출액을 연매출액으로 환산한 금액으로 한다.

② 법 제64조의2제1항 각 호 외의 부분 단서에서 "대통령령으로 정하는 경우"란 다음 각 호의 어느 하나에 해당하는 경우를 말한다.

③ 법 제64조의2제2항에 따른 위반행위와 관련이 없는 매출액은 제1항에 따른 전체 매출액 중 다음 각 호의 어느 하나에 해당하는 금액으로 한다.

④ 보호위원회는 제1항부터 제3항까지의 규정에 따른 매출액 산정 등을 위하여 재무제표 등의 자료가 필요한 경우 20일 이내의 기간을 정하여 해당 개인정보처리자에게 관련 자료의 제출을 요청할 수 있다.

⑤ 법 제64조의2제5항제4호에서 "대통령령으로 정하는 사유가 있는 경우"란 해당 개인정보처리자가 위반행위를 시정하고 보호위원회가 정하여 고시하는 기준에 해당되는 경우를 말한다.

⑥ 법 제64조의2제6항에 따른 과징금의 산정기준과 산정절차는 별표 1의5와 같다.

제60조의3 (과징금의 부과 및 납부)

제60조의3(과징금의 부과 및 납부)

① 보호위원회는 법 제64조의2에 따라 과징금을 부과하려는 경우에는 해당 위반행위를 조사ㆍ확인한 후 위반사실ㆍ부과금액ㆍ이의 제기 방법 및 이의 제기 기간 등을 서면으로 명시하여 과징금 부과대상자에게 통지해야 한다.

② 제1항에 따라 통지를 받은 자는 통지를 받은 날부터 30일 이내에 보호위원회가 지정하는 금융기관에 과징금을 납부해야 한다.

③ 제2항에 따라 과징금의 납부를 받은 금융기관은 과징금을 납부한 자에게 영수증을 발급해야 한다.

④ 금융기관이 제2항에 따라 과징금을 수납한 때에는 지체 없이 그 사실을 보호위원회에 통보해야 한다.

제60조의4 (과징금의 납부기한 연기 및 분할 납부)

제60조의4(과징금의 납부기한 연기 및 분할 납부)

① 보호위원회는 법 제64조의2제1항에 따른 과징금의 납부기한을 「행정기본법」 제29조 및 같은 법 시행령 제7조에 따라 연기하는 경우에는 원래 납부기한의 다음 날부터 2년을 초과할 수 없다.

② 보호위원회는 법 제64조의2제1항에 따른 과징금을 「행정기본법」 제29조 및 같은 법 시행령 제7조에 따라 분할 납부하게 하는 경우에는 각 분할된 납부기한 간의 간격은 6개월을 초과할 수 없으며, 분할 횟수는 6회를 초과할 수 없다.

③ 제1항 및 제2항에서 규정한 사항 외에 과징금 납부기한 연기 및 분할 납부 신청 등에 필요한 사항은 보호위원회가 정하여 고시한다.

제60조의5 (환급가산금의 이자율)

제60조의5(환급가산금의 이자율) 법 제64조의2제9항에서 "대통령령으로 정하는 이자율"이란 「국세기본법 시행령」 제43조의3제2항 본문에 따른 이자율을 말한다.