1. 내부관리계획수립 2. 웹사이트보호조치방안 3. 개인정보취급방침수립 4. 주민번호미수집전환 5. i-pin 도입
1. 내부관리계획수립
기업업무환경 시행령, 시행규칙 가이드및해설서 개인정보보호정책 개인정보취급방침 4
개인정보흐름파악, 개인정보취급방침현황, 정보자산현황등 내부관리계획구성안 ( 항목 ) 수립및보호조치기준마련 조직내부구성원을위한내부관리계획수립 CPO 또는경영진을통한내부관리계획승인및선포 사내개인정보보호규정준수를위한가이드제시 사내적용된내부관리계획의선언후이에대한정기적인감사 개인정보보호강화를위한정기적인개정및경영진의재승인 5
내부관리계획포함내용 제1조 ( 목적 ) 제2조 ( 적용범위 ) 제3조 ( 개인정보관리책임자의지정 ) 제4조 ( 개인정보관리책임자의의무와책임 ) 제5조 ( 개인정보취급자의범위및의무와책임 ) 제6조 ( 기술적보호조치 ) 제7조 ( 물리적접근제한 ) 제 8조 ( 자체감사주기및절차 ) 제 9조 ( 자체감사결과반영 ) 제10조 ( 개인정보보호교육의실시 ) 개인정보관리책임자의자격요건및지정에관한사항 개인정보관리책임자와개인정보취급자의역할및책임에관한사항 개인정보내부관리계획의수립및승인에관한사항 개인정보의기술적ㆍ관리적보호조치이행여부의내부점검에관한사항 그밖에개인정보보호를위해필요한사항 년 2회이상교육실시 6
작성예시 (1/5) 개인정보내부관리계획 제 1 조 ( 목적 ) 제 2 조 ( 적용범위 ) 개인정보와이용자의권리를보호를목적으로함 제 3 조 ( 개인정보관리책임자의지정 ) 제 4 조 ( 개인정보관리책임자의의무와책임 ) 제 5 조 ( 개인정보취급자의범위및의무와책임 ) 제 6 조 ( 기술적보호조치 ) 법령에관련규정이있는범위 제 7 조 ( 물리적접근제한 ) 제 8 조 ( 자체감사주기및절차 ) 제 9 조 ( 자체감사결과반영 ) 제 10 조 ( 개인정보보호교육의실시 ) 개인정보보호및보안업무를총괄하는자 7
작성예시 (2/5) 개인정보내부관리계획 제1조 ( 목적 ) 제2조 ( 적용범위 ) 제3조 ( 개인정보관리책임자의지정 ) 제4조 ( 개인정보관리책임자의의무와책임 ) 제5조 ( 개인정보취급자의범위및의무와책임 ) 제6조 ( 기술적보호조치 ) 개인정보보호계획의수립및시행 개인정보유출및오용 남용방지를위한내부통제시스템의구축 개인정보보호교육계획의수립및시행 개인정보파일의보호및관리 감독 제 7 조 ( 물리적접근제한 ) 제 8 조 ( 자체감사주기및절차 ) 제 9 조 ( 자체감사결과반영 ) 제 10 조 ( 개인정보보호교육의실시 ) 이용자의개인정보를열람 보관등에모든 취급활동을포함 직무상알게된개인정보의누설하지않아야함 8
작성예시 (3/5) 개인정보내부관리계획 제1조 ( 목적 ) 제2조 ( 적용범위 ) 제3조 ( 개인정보관리책임자의지정 ) 제4조 ( 개인정보관리책임자의의무와책임 ) 제5조 ( 개인정보취급자의범위및의무와책임 ) 제6조 ( 기술적보호조치 ) 제7조 ( 물리적접근제한 ) 업무수행에필요한최소한의범위로권한차등부여 방화벽등접근통제시스템설치 / 운영 백신소프트웨어설치및실시간감시기능사용 접속기록보관및위 / 변조방지를위한조치 컴퓨터패스워드설정및주기적변경 제 8 조 ( 자체감사주기및절차 ) 제 9 조 ( 자체감사결과반영 ) 제 10 조 ( 개인정보보호교육의실시 ) 9
작성예시 (4/5) 개인정보내부관리계획 제1조 ( 목적 ) 제2조 ( 적용범위 ) 제3조 ( 개인정보관리책임자의지정 ) 제4조 ( 개인정보관리책임자의의무와책임 ) 이용자정보가관리되는모든곳은 출입 / 통제시스템을설치 종이문서형태의개인정보는잠금장치설치 제 5 조 ( 개인정보취급자의범위및의무와책임 ) 제 6 조 ( 기술적보호조치 ) 제 7 조 ( 물리적접근제한 ) 제 8 조 ( 자체감사주기및절차 ) 제 9 조 ( 자체감사결과반영 ) 주기적으로개인정보관리책임자에관리하에 자체감사를실시 제 10 조 ( 개인정보보호교육의실시 ) 10
작성예시 (5/5) 개인정보내부관리계획 제1조 ( 목적 ) 제2조 ( 적용범위 ) 제3조 ( 개인정보관리책임자의지정 ) 제4조 ( 개인정보관리책임자의의무와책임 ) 개인정보관리책임자는자체감사결과를 바탕으로도출된미비점개선사항에대하여 즉시반영 제 5 조 ( 개인정보취급자의범위및의무와책임 ) 제 6 조 ( 기술적보호조치 ) 제7조 ( 물리적접근제한 ) 제 8조 ( 자체감사주기및절차 ) 제 9조 ( 자체감사결과반영 ) 제10조 ( 개인정보보호교육의실시 ) 개인정보에관련된모든임직원및수탁자를 대상으로함 교육은정기적이며체계적으로실시함 11
2. 웹사이트보호조치방안
13
업무담당자부주의 해당페이지즉시삭제 해당개인정보일부마스킹처리 업무담당자부주의로인한 개인정보노출 14
이용자부주의 해당페이지즉시삭제 해당개인정보일부마스킹처리 이용자부주의로인한 의도적개인정보노출 15
홈페이지설계오류 스크립트페이지보완 해쉬함수등을이용한개인정보변환 게시판소스코드에공개된 개인정보 16
검색엔진노출 노출된개인정보즉시삭제 캐쉬에서완전히삭제처리 포탈사이트에노출된 개인정보 17
저장시암호화 (1/2) [ 공개소프트웨어 ] [ 압축도구 ] 18
저장시암호화 (2/2) [MS 오피스프로그램암호설정예시 ] 19
DB 저장시암호화 구분보안요구사항요구기능설명 암호지원 안전성이검증된암호모듈알고리즘사용등 ARIA 128/192/256.SEED SHA 256 이상, HAS-160 국정원암호모듈검증필 암호키관리 암호키생성, 접근, 갱신, 파기등의안정성확보 암호키유도는검증된국제표준알고리즘 공유메모리에로드된암호키는평문불가 국정원 DB 암호제품보안요구사항 (2010.04) DB 데이터암 / 복호화 암호문ㆍ인덱스등중요데이터의안정성확보 안전한암호모듈을통하여암ㆍ복호화 원본데이터는암호화후삭제 암호모듈검증제도검증제도에검증받은암호모듈 접근통제 암호키ㆍ암호문등에대한비인가자의접근차단 DB 계정, IP, 어플리케이션, 접속기간등의조건별제안 암호통신전송데이터의기밀성ㆍ무결성유지제품구성요소간안전한전송 식별및인증 제품사용자의신원확인및검증 사용자의연속된인증실패후초기화 인증데이터재사용공격방지 국정원 DB 암호제품보안요구사항 (2010.04) 보안감사 제품관련중요이벤트에대한감사기록 감사데이터는인증된사용자만접근 DB 테이블명, DB 컬럼명, 쿼리유형에따라검토 보안관리 보안정책ㆍ감사기록등의효율적인관리 암호키및보안정책등중요데이터에대한백업및복구기능제공 20
보안서버특징 [ 보안서버적용예시 ] 21
보안서버구축 [ 보안서버동작예시 ] [ 보안서버인증서예시 ] 22
3. 개인정보취급방침수립
개인정보취급방침에반드시포함되어야하는사항 24
작성예시 (1/5) 개인정보취급방침 개인정보수집항목개인정보수집목적개인정보의보유및이용기간개인정보의파기절차및방법 수집항목 (ex: 성명, 생년월일, 연락처 ) 개인정보수집방법 (ex: 홈페이지, 서면, 팩스, 전화, 메일등 ) 개인정보의제 3 자제공 수집한개인정보의위탁 개인정보자동수집장치의설치. 운영및그거부에관한사항 개인정보에관한민원서비스 서비스제공에따른요금정산 회원관리 신규서비스개발및마케팅에활용 25
작성예시 (2/5) 개인정보취급방침 개인정보수집항목 개인정보수집목적 개인정보의보유및이용기간 개인정보의파기절차및방법 개인정보의제 3 자제공 수집한개인정보의위탁 개인정보자동수집장치의설치. 운영및그거부에관한사항 개인정보에관한민원서비스 개인정보의수집및이용목적이달성되면지체없이파기 회사내부방침에의한정보보유사유 ex: 보존이유 : 부정이용방지보존기간 : 1년 관련법령에의한정보보유사유 ex: 계약또는청약철회등에관한기록소비자의불만또는분쟁처리에관한기록 26
작성예시 (3/5) 개인정보취급방침 개인정보수집항목 개인정보수집목적 개인정보의수집및이용목적이달성되면 지체없이파기 개인정보의보유및이용기간 개인정보의파기절차및방법 개인정보의제 3 자제공 수집한개인정보의위탁 개인정보는원칙적으로외부에미제공 예외사항 : 이용자가사전에동의한경우 수사기관의유구가있는경우 개인정보자동수집장치의설치. 운영및그거부에관한사항 개인정보에관한민원서비스 위탁대상자와업무내용반드시기재 27
작성예시 (4/5) 개인정보취급방침 개인정보수집항목 개인정보수집목적 쿠키의사용목적및설정거부방법기재 개인정보의보유및이용기간 개인정보의파기절차및방법 개인정보의제 3 자제공 수집한개인정보의위탁 개인정보자동수집장치의설치. 운영및그거부에관한사항 개인정보에관한민원서비스 쿠키등사용목적 이용자의방문형태를파악하여맞춤형정보제공및마케팅에활용 쿠키설정거부방법 ex: 인터넷익스플로어의경우 ): 웹브라우저상단의도구 > 인터넷옵션 > 개인정보 28
작성예시 (5/5) 개인정보취급방침 개인정보수집항목 개인정보수집목적 개인정보의보유및이용기간 담당자이름, 소속, 연락처 ( 전화, 이메일등 ) 게재 개인정보의파기절차및방법 개인정보의제 3 자제공 수집한개인정보의위탁 개인정보자동수집장치의설치. 운영및그거부에관한사항 개인정보에관한민원서비스 이름 : 홍길동소속 : 개인정보보호팀전화 : 1588-XXXX 메일 : admin@xxx.com 29
공개시주의사항 홈페이지첫화면최하단에링크 사무소내보기쉬운장소에비치 간행물로지속적으로배포 30
동의획득시주의사항
4. 주민번호미수집전환
성인인증및연령확인 법령에주민번호수집ㆍ이용근거가없으므로, 수집ㆍ이용불가 33
본인인증및실명확인 법령에주민번호수집ㆍ이용근거가없으므로, 수집ㆍ이용불가 34
전자상거래거래기록보존 개인정보의조합을통한사용자식별 ( 성명, 연락처, 주소, 이메일등 ) 본인인증을통한회원가입시 ID/PW 설정ㆍ사용 ID : 자체식별정보, PW : 사용자비밀정보 ( 인증정보 ) 결제시 ID/PW 설정ㆍ사용또는결제비밀번호추가사용 전자상거래소비자보호법에명시된 주민번호 는예시일뿐주민번호수집 이용근거로보기어려우므로, 수집ㆍ이용불가 35
서비스연계 아이핀도입을통한 CI 사용 CI(Connection Information) : 아이핀도입시본인확인기관이발급하는연계정보 마일리지업체에서본인인증을통한회원가입, ID/PW 설정, 통합관리 ID : 자체식별정보, PW : 사용자비밀정보 ( 인증정보 ) 카드번호 /PW 사용 카드번호 : 자체식별및연계정보, PW : 포인트사용시활용법령에주민번호수집ㆍ이용근거가없으므로, 수집ㆍ이용불가 36
CI 사용 서비스목적별본인인증수단이용 안전성이높은공인인증서, 휴대폰, 신용카드이용 단순회원관리는이메일ㆍ전화인증후고유일련번호생성ㆍ활용 사용자가입력한개인정보를기반으로고유일련번호생성ㆍ활용 안전한인증수단을통한 CI 사용은허용 실명인증 ( 성명 + 주민번호 ) 을통한 CI 사용은불허 37
상담 마케팅등 성명, 연락처등최소한의개인정보조합사용 최소개인정보입력 법령에주민번호수집ㆍ이용근거가없으므로, 수집ㆍ이용불가 38
통신 휴대폰개통시주민번호 노출위험 휴대폰본인확인시 주민번호노출위험 핸드폰요금결제에한정해서는주민번호사용검토 개발사이트에서휴대폰을이용한본인확인시주민번호수집ㆍ이용불가 39
보험 단순보험상담은 최소정보로서비스제공 온라인보험거래시 대체수단 (i-pin) 사용 관련법률개정전까지온라인에서의주민번호수집ㆍ이용불가 보험거래는금융실명제법상금융거래에속하지않는다는대법원판례고려 40
주민번호미수집전환절차 Step1: 사전준비 Step2: 현황분석 Step3: 의사결정 Step4: 미수집전환 주민번호미수집 전환계획수립 주민번호수집목적 및활용현황분석 의사결정시 고려사항 미수집전환방법 미수집전환계획수립 주민번호활용없음 법률요구사항확인 주민번호일괄삭제 참여조직 (TFT) 구성 구성원간역할분담 주민번호 / 사업영역관련법률검토 이용자확인및회원관리 연령확인및성인인증 ( 실명인증포함 ) 수익사업및외부연계서비스에활용 시스템구조 (DB) 내 외부특정서비스의주민번호활용 제 3 자제공 주민번호항목대체 주민번호대체수단도입 41
주민번호미수집전환방법 42
5. i-pin 도입
i-pin 의정의및법적근거 주민등록번호를대신하여이용자에게부여되는인터넷개인식별번호 이용자의자기정보결정권보장 5 개본인확인기관이서비스를제공 주민번호외회원가입방법을의무적으로제공하도록정보통신망법개정 ( 법률 08.6 월, 시행령 09.1 월 ) 관련법령정보통신망법 : 제 23 조의 2 ( 주민등록번호외의회원가입방법 ) 동법시행령 : 제 9 조의 2 ( 주민등록번호외의회원가입방법제공의무자등 ) 44
i-pin 특 장점 45
i-pin 도입안내 일일평균방문자수가 5 만명이상인포털 게임, 전자상거래, 그밖의정보통신서비스제공자 1 만명에해당하는사업자 * 상기조건을만족하는사업자는의무적으로회원가입방법으로주민번호대체수단제공해야함 기관명 공공아이핀센터 NICE 신용평가정보 서울신용평가정보 코리아크레딧뷰로 연락처 02-360-3077 02-2122-4891 02-3449-1644 02-708-6079 사이트주소 g-pin.go.kr idcheck.co.kr siren24.com ok-name.oc.kr 46
i-pin 도입방법 1. 서비스신청 2. 아이핀모듈전송 4. 테스트 3. 개발및테스트 5. 서비스이용 47
개인정보보호관련기관정보 기관명사이트주소연락처이메일 방송통신위원회 http://www.kcc.go.kr 02-750-1114 webmaster@kcc.go.kr 한국인터넷진흥원 http://www.kisa.or.kr 02-405-5118 privacy@kisa.or.kr 118 인터넷상담센터 http://www.kisa.or.kr 118 118@kisa.or.kr 개인정보보호포털 http://www.i-privacy.kr 02-405-4118 privacy@kisa.or.kr 48
감사합니다