핵심 요약
요지신청인 : 에 대하여 다음과 같이 과태료를 부과한다.가. 과 태 료 : 3,600,000원나. 납부기한 : 고지서에 명시된 납부기한 이내다. 납부장소 : 한국은행 국고수납 대리점
신청인 : 에 대하여 다음과 같이 과태료를 부과한다.가. 과 태 료 : 3,600,000원나. 납부기한 : 고지서에 명시된 납부기한 이내다. 납부장소 : 한국은행 국고수납 대리점
심의ㆍ의결
Ⅰ. 기초 사실피심인은 「개인정보 보호법(각주:개정된 보호법 시행(2023.9.15.) 이전에 위반행위가 종료된 경우로서 舊개인정보 보호법[법률 제16930호]을 적용) 」('이하 “舊보호법”이라 한다.) 제2조제6호에 따른 공공기관으로, 같은 법 제2조제5호에 따른 개인정보처리자이며 일반현황은 다음과 같다.
Ⅱ. 사실조사 결과1. 조사 배경개인정보보호위원회는 개인정보 유출 신고(’23.6.22.)가 접수되어 개인정보 관리실태에 대한 조사(’23.7.7. ~ ’23.9.4.)를 실시하였으며, 피심인의 舊보호법규 위반행위와 관련된 다음과 같은 사실을 확인하였다.
2. 행위 사실가. 개인정보 수집ㆍ이용 현황피심인은 학사 관리 등을 위해 ’23.8.30. 기준 아래와 같이 개인정보를 수집ㆍ보관하고 있다.
나. 개인정보 유출 관련 사실관계1) 유출 규모 및 항목대표 홈페이지를 통해 사용자 54,666명의 개인정보가 유출되었으며, 유출된 개인정보에는 학번ㆍ직번(ID), 생년월일, 성별, 소속학과, 내선번호, 연락처(뒷 4자리), 이메일 주소(앞 4자리) 등이 포함되어 있었다.2) 유출 인지 및 대응
3) 유출 경위학생이 ’22. 6. 25. ∼ 7. 21. 피심인의 대표 홈페이지 관리자페이지의 파일 업로드 취약점을 이용하여 웹셸을 업로드하였고, 이를 통해 웹사이트 관리솔루션의 소스코드를 다운로드하여 데이터베이스 연결정보를 발견, SSO(인증시스템) 뷰테이블을 조회하여 회원 정보 데이터를 다운로드함으로써 개인정보가 유출되었다.
다. 개인정보의 취급ㆍ운영 관련 사실관계1) 개인정보의 안전성 확보에 필요한 조치를 소홀히 한 행위피심인은 '대표 홈페이지’의 게시판 섬네일 이미지 업로드 페이지 ( ) 및 홈페이지 팝업 템플릿 추가 페이지 ( )에서 파일 업로드를 할 때 관리자 권한 확인 및 파일 확장자 등에 대한 검증 구문을 누락하는 등 시스템 취약점에 대한 접근 통제 조치를 소홀히 함으로써, 권한 없는 제3자가 웹사이트 관리솔루션의 소스코드를 다운로드할 수 있게 하고, 데이터베이스 연결정보를 발견할 수 있도록 한 사실이 있다.
3. 처분의 사전통지 및 의견 수렴개인정보보호위원회는 2023. 9. 4. 피심인에게 예정된 처분에 대한 사전통지서를 송부하고 이에 대한 의견을 요청하였으며, 피심인은 2023. 9. 15. 개인정보보호위원회에 “위반 사실을 시정하였으며 선처를 요청한다”라는 내용의 의견을 제출하였다.Ⅲ. 위법성 판단1. 개인정보의 안전성 확보에 필요한 조치를 소홀히 한 행위가. 관련 법 규정舊보호법 제29조는 “개인정보처리자는 개인정보가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 대통령령으로 정하는 바에 따라 안전성 확보에 필요한 기술적ㆍ관리적 및 물리적 조치를 하여야 한다.”라고 규정하고 있다.또한 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회 고시 제2021-2호, 이하 '舊고시’) 제6조제3항은 “개인정보처리자는 취급중인 개인정보가 인터넷 홈페이지, P2P, 공유설정, 공개된 무선망 이용 등을 통하여 열람 권한이 없는 자에게 공개되거나 유출되지 않도록 개인정보처리시스템, 업무용 컴퓨터, 모바일 기기 및 관리용 단말기 등에 접근 통제 등에 관한 조치를 하여야 한다.”라고 규정하고 있다.
나. 위법성 판단개인정보처리자는 취급중인 개인정보가 열람 권한이 없는 자에게 공개되거나 유출되지 않도록 개인정보처리시스템 등에 접근 통제 등에 관한 조치를 하여야 하나, 피심인이 시스템 취약점 관련 접근 통제 조치를 하지 않아, 권한 없는 제3자의 접근을 허용한 행위는 舊보호법 제29조, 같은 법 시행령 제30조제1항, 舊고시 제6조제3항 위반에 해당한다.Ⅳ. 처분 및 결정1. 과태료 부과피심인의 舊보호법 제29조 위반행위에 대해 같은 법 제75조제2항제6호, 같은 법 시행령 제63조의 [별표2]에 따라 다음과 같이 과태료를 부과한다.
가. 기준금액舊보호법 시행령 제63조의 [별표2]는 최근 3년간 같은 위반행위를 한 경우 위반 횟수에 따라 기준금액을 규정하고 있고, 피심인은 최근 3년간 같은 위반행위로 과태료 처분을 받은 사실이 없으므로 제29조 위반행위에 대해 1회 위반에 해당하는 과태료인 600만 원을 적용한다.
나. 과태료의 가중「개인정보 보호법 위반에 대한 과태료 부과기준」(개인정보위 2023. 3. 8. 이하 '舊과태료 부과지침’) 제8조(과태료의 가중)는 “사전통지 및 의견제출 결과와 당사자의 위반행위의 정도, 위반행위의 동기와 그 결과 등을 고려하여 [별표2]의 가중기준(▲조사방해, ▲위반의 정도, ▲위반기간, ▲기타 위반행위의 정도와 동기, 사업규모, 그 결과 등을 고려하여 가중할 필요가 있다고 인정되는 경우)에 따라 기준금액의 100분의 50의 범위 이내에서 가중할 수 있다”라고 규정하고 있다.피심인의 舊보호법 제29조 위반행위는 舊과태료 부과지침 제8조의 과태료 가중기준에서 법 위반 상태의 기간이 3개월 이상인 경우에 해당하므로 기준금액의 10%인 60만 원을 가중한다.
다. 과태료의 감경舊과태료 부과지침 제7조(과태료의 감경)는 “사전통지 및 의견제출 결과와 당사자의 위반행위 정도, 위반행위의 동기와 그 결과 등을 고려하여 [별표1]의 감경기준(▲당사자 환경, ▲위반정도, ▲조사협조 및 자진시정 등, ▲개인정보보호 노력정도, ▲사업규모, ▲기타 위반행위의 정도와 동기, 사업 규모, 그 결과 등을 고려하여 감경할 필요가 있다고 인정되는 경우)에 따라 기준금액의 100분의 50의 범위 이내에서 감경할 수 있다.”라고 규정하고 있다.피심인은 사전통지 및 의견제출 기간이 종료되기 이전에 위반행위를 시정 완료하고, 조사 기간 중 일관되게 행위 사실을 인정하면서 자료 제출 등 조사에 적극 협력하였으므로, 舊과태료 부과지침 제7조 [별표1] 감경기준에 따라 기준금액의 50%인 300만 원을 감경한다.
라. 최종 과태료피심인의 舊보호법 제29조 위반행위에 대하여 기준금액에서 가중ㆍ감경을 거쳐 총 360만 원의 과태료를 부과한다.
Ⅴ. 결론피심인의 舊보호법 제29조 위반행위에 대하여 같은 법 제75조제2항에 따라 주문과 같이 의결한다.
피심인은 이 과태료 부과처분에 불복이 있는 경우, 「질서위반행위규제법」 제20조의 규정에 따라 처분을 받은 날로부터 60일 이내에 개인정보보호위원회에 서면으로 이의를 제기할 수 있다.과태료 부과처분에 대한 피심인의 이의제기가 있는 경우, 개인정보보호위원회의 과태료 부과처분은 「질서위반행위규제법」 제20조제2항의 규정에 따라 그 효력을 상실하고 관할법원(피심인 주소지의 지방법원 또는 그 지원)이 과태료 재판절차에 따라 결정한다.
이 경우 피심인은 관할법원의 과태료 재판이 확정된 이후 재판 결과에 따라 과태료의 납입 의무를 부담한다.이상과 같은 이유로 주문과 같이 의결한다
같은 법령을 근거로 든 문서를 기관별로 하나씩 모았습니다.