결정
심의ㆍ의결
심의ㆍ의결
경찰청은 악성 앱을 이용한 보이스피싱 피해 예방을 위하여 악성 앱 설치자의 성명, 주민등록번호를 금융기관에 제공할 수 있다. 다만, 개인정보를 제공하기 위하여 다음과 같은 내용을 이행하여야 한다.
가. 경찰청은 개인정보를 제공하는 금융기관의 범위, 개인정보를 제공하는 목적과 방법, 개인정보의 보관 기간, 개인정보의 파기 등 개인정보의 처리방법을 구체적으로 마련한 후에 악성 앱 설치자의 성명, 주민 등록번호를 제공하여야 한다.
나. 금융기관은 악성 앱 설치자의 성명, 주민등록번호를 금융거래를 지연하거나 일시적으로 정지하는 목적으로만 이용하여야 하며, 악성 앱 설치자의 이익을 부당하게 침해하여서는 안된다.
별지와 같다.이상과 같은 이유로 주문과 같이 의결한다.
1. 질의배경
○ 경찰청은「형사소송법」제197조에 따라 범인, 범죄사실, 증거수사를 위해 법원으로부터 발부받은 영장(제106조, 제113조)을 바탕으로 악성앱*을 이용한 보이스피싱 범죄를 수사하는 과정에서 해당 앱을 설치한 자의 성명ㆍ휴대폰번호ㆍ주민등록번호ㆍ주소를 수집 중임* 악성코드가 심어진 앱을 통해 개인정보 유출, 통화내역 도청, 전화가로채기 등으로 피해자의 금전을 편취하는 기술적 수단- '22.9.14.부터 휴대전화에 악성 앱을 설치한 자를 대상으로 문자 발송 및 직접대면 등을 통해 ’악성 앱 설치 경고 및 삭제' 등 예방 활동을 하고 있고, 담당 경찰 지정 전에 발생하는 피해를 최소화하고자 ’22.12.23.부터는 피해자 정보 확보 직후 긴급문자를 3차례 전송 중임- 그러나, 악성 앱을 설치한 자에 대한 예방조치 이전에 보이스피싱 조직에게 현금전달ㆍ계좌이체를 하거나, 경찰관ㆍ금융기관 직원을 피싱범으로 인식하게 하여 경찰의 예방조치를 보이스피싱 수법으로 오인하게 만드는 등 범행을 지속하여 금전적 피해 발생
○ 이처럼 경찰 활동만으로는 피해 예방에 한계가 있어, 금융기관과의 협조를 통하여 범죄 피해를 최소화하고자 함2. 질의내용
○ 경찰청이 「경찰관 직무집행법」 제2조 제1호, 제2호, 제2의2호에 따라 수집한 악성앱을 설치한 자의 성명, 주민등록번호를 「개인정보 보호법」(이하 “보호법”이라 함) 제17조에 의하여 금융기관에 제공할 수 있는지 여부3. 판단
○ 경찰청이 제공하려는 개인정보는 악성 앱 설치자의 성명ㆍ주민등록번호로서 보호법은 주민등록번호의 처리에는 별도의 규정을 적용하므로 이하에서는 '성명’에 대하여는 보호법 제17조 제1항 또는 제18조 제2항에 따라 제3자에게 제공할 수 있는지와 '주민등록번호’에 대하여는 제24조의2에 따라 처리할 수 있는지에 대하여 각 검토함가. 경찰청이 악성 앱을 설치한 자의 보이스피싱 피해 예방을 위하여 악성 앱 설치자의 '성명’을 금융기관에 제공하는 것이 목적 내 제공에 해당하는지 여부
○ 보호법 제17조 제1항 제2호는 개인정보처리자가 제15조 제1항 제2호(법률 규정 또는 법령상 의무준수), 제3호(공공기관 소관업무 수행), 제5호(급박한 생명ㆍ신체ㆍ재산상 이익), 제6호(개인정보처리자의 정당한 이익), 제7호(긴급한 공공의 안전ㆍ안녕)의 사유에 해당하는 경우 정보주체의 개인정보를 수집한 목적 범위 내에서 동의 없이 제3자에게 제공할 수 있다고 명시하고 있음
○ 대법원 판례(대법원 1999. 12. 7. 선고 98도3329 판결)에 따르면 '수사’는 범죄의 혐의유무를 명백히 하여 공소제기와 유지여부를 결정하기 위해 범인을 발견ㆍ확보하고 증거를 수집ㆍ보전하는 수사기관의 활동을 의미하며, 「형사소송법」 제215조 제2항에 의하면 사법경찰관은 범죄수사에 필요한 때에는 피의자가 죄를 범하였다고 의심할 만한 정황이 있고 해당 사건과 관계가 있다고 인정할 수 있는 것에 한정하여 영장에 의하여 압수, 수색, 검증 할 수 있어야 하는 것이므로, 아직 일어나지 않은 범죄를 '예방’하기 위한 행위는 '수사’에 해당한다고 보기는 어려울 것임- 따라서 적법하게 집행된 압수영장에 의하여 본 건 개인정보를 수집한 목적은 '보이스피싱 수사’를 위한 것이며 이를 악성 앱을 이용한 금전사기 피해의 '예방’ 목적까지 포함하는 것은 아니므로, 당초 수집한 목적 범위를 초과하여 제3자에게 제공하는 것에 해당함
○ 보호법 제18조 제1항은 개인정보처리자가 개인정보를 목적 외 용도로 제3자에게 제공하는 것을 원칙적으로 금지하고 있으나, 제2항 각 호 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 제3자에게 제공할 수 있음- 경찰청이 정보주체인 악성 앱을 설치한 자의 정보를 금융기관에 제공하는 것은 정보주체로부터 별도의 동의를 받은 바 없고, 보호법 제18조 제2항 제2호ㆍ제3호 및 제6호부터 제10호까지의 사유도 존재하지 않으므로, 이하에서는 제5호에 해당하는지 여부를 검토함나.
경찰청이 악성 앱을 설치한 자의 보이스피싱 피해 예방을 위하여 악성 앱 설치자의 성명을 보호법 제18조 제2항 제5호에 따라 금융기관에 제공할 수 있는지 여부1) 경찰청이 악성 앱을 설치한 자의 범죄예방 및 보호를 위한 것이 다른 법률에서 정하는 소관 업무에 해당하는지 여부
○ 「국가경찰과 자치경찰의 조직 및 운영에 관한 법률」 제3조 제1호ㆍ제2호 및 「경찰관 직무집행법」 제2조 제1호ㆍ제2호는 국민의 생명ㆍ신체ㆍ재산 보호 및 범죄의 예방ㆍ진압ㆍ수사를 경찰의 소관 업무로 규정하고 있으므로,- 보이스피싱 조직에 의하여 악성 앱을 설치한 자의 재산을 보호하고 범죄를 예방하는 것은 경찰청의 법률상 소관업무에 해당함2) 경찰청이 악성 앱을 설치한 자의 성명을 금융기관에 제공하지 않으면 소관 업무의 수행을 할 수 없는 경우에 해당하는지 여부
○ 보호법 제18조 제2항 제5호의 '소관업무를 수행할 수 없는 경우’는 개인정보를 목적 외의 용도로 이용ㆍ제공하지 아니하면 소관업무의 수행이 불가능하거나 현저히 곤란한 경우를 의미함(개인정보보호위원회 결정 2017. 1. 9. 제2017-01-06호)
○ 경찰청은 범죄수사 과정에서 수집한 악성 앱을 설치한 자에게 모바일 경고 문자를 발송하거나 직접 대면하여 해당 악성 앱을 삭제하는 조치를 취하고 있으나,
○보이스피싱으로 인한 피해가 지속적으로 발생하고 있고, 최근에는 악성 앱을 이용한 휴대폰의 원격조종, 개인정보의 탈취, 악성 앱을 설치한 자가 경찰청 등에 전화하더라도 보이스피싱 콜센터에 연결되게 하는 전화ㆍ문자 가로채기 등 보이스피싱 범행 수법이 점차 진화하여 일반 국민들로서는 대처가 어려운 상황임- 특히 악성 앱의 설치를 인지하지 못한 자가 스스로 예금인출ㆍ대출 등 금융거래를 하거나, 악성 앱을 이용하여 타인의 금융정보를 획득한 보이스피싱 조직이 권한 없이 금융거래를 할 경우에는 즉시 재산상 피해가 발생 할 수 있으며, 그 피해를 회복하기가 현실적으로 불가능함- 따라서 유관기관간 관련 정보를 신속하게 공유하지 않는다면 보이스피싱 범죄로부터 재산상 피해를 예방하거나 그 피해를 줄이는 것이 현저히 곤란할 것임
○ 금융기관 역시 계좌통합관리서비스, ATM 고액 입출금 제한, ATM 무통장 입금ㆍ수취 한도 축소 등 보이스피싱 피해 예방을 위한 조치를 취하고 있음- 그러나 보이스피싱 조직에게 기망을 당하여 악성 앱을 설치한 자가 본인 명의의 계좌로 금융거래를 요청할 경우에 의심스러운 행동에만 근거하여 금융거래를 지연하거나 경찰에 신고하는데 한계가 있으므로, 경찰청과의 공조를 바탕으로 금융거래의 주의가 필요한 대상자를 명확히 하여 금융거래를 제한하는 것 외에는 다른 방법은 없을 것으로 판단함3) 악성 앱을 설치한 자의 성명을 제공하는 것이 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있는지 여부
○ 보이스피싱 조직이 금원을 편취하려는 목적으로 불특정 다수에게 악성 앱을 설치하게 하고, 경찰ㆍ금융기관 직원 등으로 사칭하는 범죄로 개인적ㆍ사회적 폐해가 심각한 점, 해당 악성 앱을 설치한 자를 보호하기 위한 경찰의 예방활동(경고문자 발송 및 앱 삭제)만으로는 보이스피싱 범죄로부터의 보호를 위한 본질적 목적을 달성하기 어려운 점, 해당 앱을 설치한 자가 범죄의 대상이 되어 회복할 수 없는 재산상 피해가 발생할 가능성이 높은 점을 고려할 때,- 악성 앱을 이용한 보이스피싱 범죄로부터 국민의 재산을 보호하기 위하여 정보주체인 악성 앱을 설치한 자의 성명을 금융기관에 제공하는 것이 정보주체의 실질적 이익을 침해한다고 보기 어렵고, 오히려 정보주체의 재산상 이익을 보호하기 위한 측면이 크므로, 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 없을 것임다.
경찰청이 악성 앱을 설치한 자의 ’주민등록번호'를 보호법 제24조의2 제1항 제1호 및 제2호에 따라 금융기관에 제공할 수 있는지 여부
○ 보호법 제24조의2 제1항 제1호는 법률ㆍ대통령령에서 구체적으로 주민등록번호의 처리를 요구하거나 허용하는 경우 개인정보처리자는 주민등록번호를 처리할 수 있고,- 「경찰관 직무집행법 시행령」 제8조에 경찰공무원은 법 제2조에 따른 경찰관 직무 수행을 위하여 불가피한 경우 「개인정보 보호법 시행령」 제19조에 따른 주민등록번호 등이 포함된 자료를 처리할 수 있다고 규정하고 있음
○ 또한, 금융기관이 본 건 정보주체인 악성 앱을 설치한 자의 금융거래 제한을 위해서는 정보주체의 성명, 주민등록번호를 정확하게 제공받아 빠른 조치를 하여야 하며, 당사자가 아닌 사람의 금융거래를 제한하는 경우 상당한 침해가 발생할 수 있으므로 경찰청이 보이스피싱 범죄로부터 정보주체를 보호하고 범죄를 예방하기 위하여 금융기관에 주민등록번호를 제공하는 것은 불가피하다고 할 것임