핵심 요약
요지신청인 : 에 대하여 다음과 같이 과태료를 부과한다.가. 과 태 료 : 3,000,000원나. 납부기한 : 고지서에 명시된 납부기한 이내다. 납부장소 : 한국은행 국고수납 대리점
신청인 : 에 대하여 다음과 같이 과태료를 부과한다.가. 과 태 료 : 3,000,000원나. 납부기한 : 고지서에 명시된 납부기한 이내다. 납부장소 : 한국은행 국고수납 대리점
심의ㆍ의결
Ⅰ. 기초사실피심인은「개인정보 보호법」('이하 “보호법”이라 한다.) 제2조제6호에 따른 공공기관으로, 같은 법 제2조제5호에 따른 개인정보처리자이며 일반현황은 다음과 같다.
Ⅱ. 사실조사 결과1. 조사 배경개인정보보호위원회는 피심인의 개인정보 유출신고(’23.1.12.)와 관련하여 사실조사(’23.5.10. ~ 6.14.)를 실시한 결과, 피심인의 보호법규 위반행위와 관련된 다음과 같은 사실을 확인하였다.
2. 행위 사실가. 개인정보 수집현황피심인은 내부망 홈페이지를 운영하면서 ’23.1.6. 기준 아래와 같이 ' ’ 관련 개인정보를 수집ㆍ보유하고 있다.
나. 개인정보 유출 관련 사실관계1) 유출규모 및 항목소속 직원 1,451명의 성명, 주민등록번호, 연고지, 학력, 최초임용일, 전직급임용일 현직급임용일, 경력, 주소, 징계내역 등이 포함되었다.2) 유출인지 및 대응
3) 유출경위피심인의 직원이 사고 발생 당일(’23.01.06.) ' 카드*(엑셀시트)’를 활용하여 '6급 이하 조서(엑셀시트)’를 생성한 뒤, ' 카드(엑셀시트)’를 삭제하지 않은 채로 ' 이하 조서(엑셀파일)’를 내부망 게시판에 업로드하여 주민등록번호를 포함한 개인정보가 유출되었다.* 성명, 주민등록번호, 연고지, 학력, 최초임용일, 전직급임용일 현직급임용일, 경력, 주소, 징계내역 포함다. 개인정보의 취급ㆍ운영 관련 사실관계1) 주민등록번호 안전성 확보에 필요한 조치를 소홀히 한 행위피심인은 내부망을 통한 파일 게시 과정에서 직원의 주민등록번호 등이 포함된 엑셀파일에 비밀번호를 설정하지 않고 첨부하여 열람 권한이 없는 자에게 개인정보가 유출되게 한 사실이 있다.
2. 예정된 처분의 사전통지 및 의견 수렴개인정보보호위원회는 2023. 6. 27. 피심인에게 예정된 처분에 대한 사전통지서를 송부하고 이에 대한 의견을 요청하였으며, 피심인은 별도의 의견을 제출하지 않았다.Ⅲ. 위법성 판단1. 관련법 규정보호법 제24조의2제2항은 “개인정보처리자는 제24조제3항에도 불구하고 주민등록번호가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손되지 아니하도록 암호화 조치를 통하여 안전하게 보관하여야 한다. 이 경우 암호화 적용 대상 및 대상별 적용 시기 등에 관하여 필요한 사항은 개인정보의 처리 규모와 유출 시 영향 등을 고려하여 대통령령으로 정한다.”라고 규정하고 있다.
2. 위법성 판단가. 유출 해당 여부 판단개인정보의 유출이란 고의ㆍ과실 여부를 불문하고 개인정보처리자의 관리 범위를 벗어나 개인정보가 외부에 공개, 제공, 누출, 누설된 모든 상태로서, 법령이나 개인정보처리자의 자유로운 의사에 의하지 않고, 개인정보처리자가 정보주체의 개인정보에 대한 통제 상실 또는 권한 없는 자의 접근을 허용하는 것을 의미한다.본 건의 경우 내부망 게시판을 통해 업로드 개인정보 파일이 내부 직원에게만 유출되었고, 해당 직원들은 피심인(기관 또는 기관장)의 인적 관리ㆍ통제 범위 안에 있으며, 이들 내부 직원들이 다운로드한 파일을 모두 삭제하는 등 후속 조치가 즉시 이루어진 점으로 볼 때 개인정보 유출로 보기는 어렵다고 판단된다.
나. 개인정보 안전조치 의무를 소홀히 한 행위피심인이 임직원의 주민등록번호를 엑셀파일에 저장하면서 암호화조치 없이 안전하게 보관하지 않은 것은 보호법 제24조의2제2항 위반에 해당한다.Ⅳ. 처분 및 결정1. 과태료 부과피심인의 보호법 제24조의2제2항 위반에 대해 같은 법 제75조제2항제4호의3, 같은 법 시행령 제63조 [별표2] '과태료의 부과기준’에 따라 다음과 같이 과태료를 부과한다.
가. 기준금액보호법 시행령 제63조의 [별표2]는 최근 3년간 같은 위반행위를 한 경우 위반 횟수에 따라 기준금액을 규정하고 있고, 피심인은 최근 3년간 같은 최근 3년간 같은 위반행위로 과태료 처분을 받은 사실이 없으므로 아래의 위반행위에 대해 1회 위반에 해당하는 금액 600만원을 적용한다.
나. 과태료의 가중「개인정보보호법 위반에 대한 과태료 부과기준」(개인정보위 2023. 3. 8. 이하 '과태료 부과지침’) 제8조(과태료의 가중)는 “사전통지 및 의견제출 결과와 당사자의 위반행위의 정도, 위반행위의 동기와 그 결과 등을 고려하여 [별표2]의 가중기준(▲조사방해, ▲위반의 정도, ▲위반기간, ▲기타 위반행위의 정도와 동기, 사업규모, 그 결과 등을 고려하여 가중할 필요가 있다고 인정되는 경우)에 따라 기준금액의 100분의 50의 범위 이내에서 가중할 수 있다”라고 규정하고 있다.피심인의 보호법 제24조의2제2항 위반에 대한 과태료는 과태료 부과지침 제8조 및 [별표2] 가중기준에 따른 과태료를 가중할 수 있는 사유에 해당하지 않아 기준금액을 유지한다.
다. 과태료의 감경과태료 부과지침 제7조는 '사전통지 및 의견제출 결과와 당사자의 위반행위 정도, 위반행위의 동기와 그 결과 등을 고려하여 [별표1]의 감경기준(▲당사자 환경, ▲위반정도, ▲조사협조 및 자진시정 등, ▲개인정보보호 노력정도, ▲사업규모, ▲기타 위반행위의 정도와 동기, 사업 규모, 그 결과 등을 고려하여 감경할 필요가 있다고 인정되는 경우)에 따라 기준금액의 100분의 50의 범위 이내에서 감경할 수 있다.’라고 규정하고 있다.피심인의 경우 과태료 부과지침 제7조(과태료 감경)에 따라 의견제출 기간 내 법규 위반행위를 시정 완료한 점, 자료제출 등 조사에 적극 협력한 점을 고려하여 기준금액의 50%인 300만원을 감경한다.
※ 과태료 부과지침 제7조(과태료의 감경기준)에 따라 과태료의 감경은 기준금액의 50%을 초과할 수 없음라. 최종 과태료피심인의 보호법 제24조의2제2항 위반행위에 대해 기준금액에 가중ㆍ감경을 거쳐 300만원의 과태료를 부과한다.
☞ 피심인이 과태료 고지서를 송달받은 날부터 14일 이내에 과태료를 자진납부 하는 경우, 100분의 20을 감경함 (질서위반행위규제법 제18조 및 같은 법 시행령 제5조 준용)Ⅴ. 결론피심인의 보호법 제24조의2제2항 위반행위에 대하여 같은 법 제75조제2항제4호의3에 따라 과태료 부과를 주문과 같이 의결한다.
피심인은 이 과태료 부과처분에 불복이 있는 경우, 「질서위반행위규제법」 제20조의 규정에 따라 처분을 받은 날로부터 60일 이내에 개인정보보호위원회에 서면으로 이의를 제기할 수 있다.과태료 부과처분에 대한 피심인의 이의제기가 있는 경우, 개인정보보호위원회의 과태료 부과처분은 「질서위반행위규제법」 제20조제2항의 규정에 따라 그 효력을 상실하고 관할법원(피심인 주소지의 지방법원 또는 그 지원)이 과태료 재판절차에 따라 결정한다. 이 경우 피심인은 관할법원의 과태료 재판이 확정된 이후 재판 결과에 따라 과태료의 납입 의무를 부담한다.
같은 법령을 근거로 든 문서를 기관별로 하나씩 모았습니다.