빅데이터개인정보보호가이드라인 해설서 ( 14.12.23. 제정, 15.1.1. 시행 )
[ 목차 ]
< 주요내용 ( 요약 ) >
1. 목적 ( 가이드라인제 1 조 ) 2. 정의 ( 가이드라인제 2 조 ) - 1 -
- 2 -
- 3 -
3. 개인정보의보호 ( 가이드라인제 3 조 ) 비식별화조치 ( 제 1 항 ) - 4 -
- 5 -
- 6 -
- 7 -
개인정보보호조치 ( 제 2 항 ) - 8 -
- 9 -
4. 공개된정보의수집 이용 ( 가이드라인제 4 조 ) - 10 -
- 11 -
- 12 -
- 13 -
5. 이용내역정보의수집 이용 ( 가이드라인제 5 조 ) - 14 -
- 15 -
- 16 -
- 17 -
6. 새로운정보의생성 ( 가이드라인제 6 조 ) - 18 -
- 19 -
7. 민감정보생성의금지 ( 가이드라인제 7 조 ) - 20 -
- 21 -
- 22 -
8. 통신내용의조합, 분석또는처리금지 ( 가이드라인제 8 조 ) - 23 -
- 24 -
- 25 -
9. 공개된정보및이용내역정보의이용 ( 가이드라인제 9 조 ) - 26 -
- 27 -
10. 제 3 자제공 ( 가이드라인제 10 조 ) - 28 -
11. 적용범위 ( 가이드라인제 11 조 ) - 29 -
[ 붙임 1] 빅데이터개인정보보호가이드라인 ( 제정 : 14.12.23 / 시행 : 15.1.1) - 30 -
- 31 -
- 32 -
- 33 -
- 34 -
[ 붙임 2] 빅데이터개인정보수집동의및고지방안 ( 예 ) - 35 -
[ 붙임 3] 비식별화조치요령 ( 예시 ) - 36 -
[ 붙임 4] 법률상의개인정보보유기간현황 - 37 -
[ 붙임 5] 빅데이터개인정보보호관련 Q&A 문 1 홈페이지이용자의 IP 주소와쿠키를수집하고있습니다. 해당정보를수집 할때마다동의를획득하여야하나요? 답변 IP 주소와쿠키는서비스의제공중에생성된정보로서경제적 기술적사유로 동의획득이곤란한경우해당정보는동의획득예외에해당됩니다. 문 2 SNS 에개인이공개한메시지를빅데이터분석에활용하려고합니다. 해당 정보의수집 이용시이용자동의를받아야하나요? 답변 공개된정보에개인정보가포함되어있을경우, 이용자동의를받거나비 식별화처리후수집 이용이가능합니다. 문 3 비식별화조치를하면개인식별성이없는정보로서개인정보가아닌데이를 가이드라인에서규정할필요가있습니까? 답변가이드라인은개인정보가포함된공개된정보, 이용내역정보등의안전한처리 방법으로 비식별화조치 를안내하고있습니다. 수집 이용단계에서개인정보를 비식별화하였다하더라도조합 분석단계에서타정보와결합하여재식별화 될수있음므로, 비식별화된정보도가이드라인에서규율할필요가있습니다. 문 4 비식별정보에대하여기술적, 관리적조치를취해야하는수준은어떻게되나요? 답변 비식별정보는개인정보에해당하지않으며, 개인정보보호관계법률에서 규정한개인정보보호조치를취할필요는없습니다. - 38 -
문 5 사업자가보관하고있는개인정보의식별성을제거하기위하여비식별화조치를 취하려고합니다. 안내서에서제시된방법만을사용하여야하나요? 답변사업자가적용할수있는비식별화조치방법을제한하고있지않습니다. 각사업자의정보처리환경에맞는적절한익명화조치방법을선택할수 있습니다. 익명화조치한후에재식별화된경우에는해당정보를보유하고 있는사업자에게개인정보보호책임이있습니다. 문 6 비식별화 와 암호화 의차이는? 답변 비식별화 는수집된데이터에포함된개인정보의일부또는전부를삭제, 다른정보로대체또는다른정보와결합하여도특정개인을식별하기어렵 도록하는일련의조치를말합니다. 이에반해 암호화 는평문을해독불가 능한형태로변형하거나또는암호화된암호문을해독가능한형태로변형 하기위한원리, 수단, 방법등을취급하는기술을말합니다. 문 7 보유하고있던비식별정보를다른정보와결합하는과정에서개인정보가생성 되었습니다. 어떻게해야하나요? 답변 정보처리과정에서생성된정보에개인정보가포함된경우, 지체없이파기 하거나비식별화조치를취해야합니다. - 39 -
문 8 빅데이터분석결과를외부업체에게판매하려고합니다. 이에따른데이터제공절 차는어떻게되나요? 답변제공하는데이터에개인정보포함여부를확인하여개인정보가포함되지않은경우에는자유롭게제3자에게제공이가능하며, 개인정보가포함된경우에는제3자제공에대한동의를받거나비식별화조치한후에제공하여야합니다. 문 9 신용카드결제정보를빅데이터분석에활용하여시장전망을예측하였습니다. 시장전망자료에는개인정보가포함되지않았으며통계값확인만가능합니다. 해당 자료를외부업체에게판매하는것에문제가없나요? 답변통계값으로구성되어개인식별성이없는정보는개인정보에해당하지않으며, 해당정보를제 3 자에게판매 ( 제공 ) 하여도문제가없습니다. 문 10 이용자의카드결제내역을분석하던중에개인사생활정보가파악되었습니다. 동의없이이용해도문제가없을까요? 답변민감정보의처리금지는특별히규정된조항으로일반개인정보처리에관하여 우선적용됩니다. 따라서, 민감정보는이용자에게동의를받거나법에서민감 정보의이용을규정한경우에만이용이가능하며, 사전동의없이이용하는 것은불가합니다. - 40 -
문 11 빅데이터분석에이용되는정보와빅데이터산출물을보유할수있는기간은 언제까지인가요? 답변이용자에게동의받은이용목적및보유기간이종료된경우즉시파기하여야 하며, 동의없이수집한개인정보는개인정보취급방침에서정한보유기간에 따라파기하여야합니다. 문 12 이용자가빅데이터서비스를거부하고빅데이터관련정보를삭제해달라고요청 했습니다. 어떻게해야하나요? 답변이용자가자신의개인정보삭제를요구하는경우에는 10 일이내에해당정보를 파기또는비식별화조치를취하여야합니다. 문 13 빅데이터산출물이저장된 DB 가해킹되어누출사고가발생하였습니다. 이에 따라취하여야하는조치에는무엇이있나요? 답변빅데이터산출물의개인정보포함여부를검토하여개인정보가포함된경우에는 이를이용자에게알리고방송통신위원회에신고하여야합니다 ( 정보통신망법 제 27 조의 3). 개인정보가포함되지않은빅데이터산출물은누출에따른통지 신고 의무가없습니다. - 41 -
문 14 데이터수집, 가공, 이용과관련해서수집자 (1 차사업자 ) 판매 이용자 (2 차사 업자 ) 등이있을수있는데가이드라인에서는이러한다단계별사업자 절차등을 규정하고있지않은것같은데의견은? 답변 빅데이터분석결과물 ( 생성된정보등 ) 을제공받은이용자 (2 차사업자포함 ) 가 해당정보를재가공하거나재제공하려는경우, 현행개인정보보호관계법률 및 빅데이터개인정보보호가이드라인 을준수하면됩니다. 문 15 사업자가보유하고있던기존고객정보를빅데이터분석을위하여비식별화처리 하여활용하고자합니다. 가이드라인및현행법령에위반되지않나요? 답변사업자가旣보유하고있는고객정보를빅데이터분석을위하여비식별화처리 하여활용하려면, 이용자동의를받아야합니다. 그이유는사업자가보유하고있는 고객정보는애초빅데이터처리목적으로수집된정보가아니기때문입니다. 사업자가애초빅데이터처리목적으로수집하지않은고객정보를이용자동의없이 비식별화처리하여활용하면개인정보의목적외이용에해당되어위법합니다. - 42 -