전체검색

사이트 내 전체검색

개인정보 처리방침

개인정보 처리방침

개인정보 처리방침

개인정보 보호준칙(예)




                                                                        


                                                      


                                                            〔2014. 4. 29. 제정〕

제1장  총    칙  


제1조(목적) 이 준칙은「개인정보 보호법(이하 "법"이라 한다)」, 동법 시행령ㆍ시행규칙 및 표준 개인정보보호지침 등 관련 법규에 따라 조합이 준수하여야 하는 개인정보의 처리기준, 개인정보보호 및 유출 예방조치 등에 관한 사항을 규정함을 목적으로 한다. 


제2조(정의) 이 준칙에서 사용하는 용어의 정의는 다음 각 호와 같다.

1. "개인정보"란 살아 있는 개인에 관한 정보로서 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보(해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함)를 말한다.

2. "고유식별정보"란「주민등록법」제7조제3항에 따른 주민등록번호,「여권법」제7조제1항제1호에 따른 여권번호,「도로교통법」제80조에 따른 운전면허의 면허번호,「출입국관리법」제31조제4항에 따른 외국인등록번호를 말한다.

3. "민감정보"란 사상ㆍ신념, 노동조합ㆍ정당의 가입ㆍ탈퇴, 정치적 견해, 건강, 성생활 등에 관한 정보 그 밖에 유전자검사 등의 결과로 얻어진 유전정보 및「형의 실효 등에 관한 법률」제2조제5호에 따른 범죄경력자료에 해당하는 정보를 말한다.

4. "개인정보처리"란 개인정보의 수집, 생성, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정, 복구, 이용, 제공, 공개, 파기, 그 밖에 이와 유사한 행위를 말한다.

5. "개인정보파일"이란 개인정보를 쉽게 검색할 수 있도록 일정한 규칙에 따라 체계적으로 배열하거나 구성한 개인정보의 집합물로서 전자적 처리 여부를 불문하고 수기문서를 포함한 모든 형태의 파일을 말한다.

6. "개인정보처리시스템"이란 개인정보를 처리할 수 있도록 체계적으로 구성한 데이터베이스시스템을 말한다.

7. "영상정보처리기기"란 일정한 공간에 지속적으로 설치되어 사람 또는 사물의 영상 등을 촬영하거나 이를 유·무선망을 통하여 전송하는 일체의 장치로서 폐쇄회로 텔레비전(CCTV) 및 네트워크카메라를 말한다.

8. "정보주체"란 처리되는 정보에 의하여 알아볼 수 있는 사람으로서 그 정보의 주체가 되는 사람을 말한다.

9. "개인정보 보호책임자"란 조합(지사무소 포함)의 개인정보 처리에 관한 업무를 총괄하는 자를 말한다.

10. "지사무소 개인정보 보호관리자"란 지사무소의 소관 업무 및 해당 지사무소 내부의 개인정보 보호에 관한 업무를 총괄하여 처리하는 자를 말한다.

11. "개인정보취급자"란 조합의 지휘ㆍ감독을 받아 개인정보를 처리하는 업무를 담당하는 자로서 직접 개인정보에 관한 업무를 담당하는 자와 그 밖에 업무상 필요에 의해 개인정보에 접근하여 처리하는 모든 자(임직원, 파견제 근로자, 시간제 근로자 등 포함)를 말한다.

 

제3조(개인정보 보호 원칙) 조합은 개인정보의 처리 목적을 명확하게 하여야 하고, 그 목적에 필요한 범위에서 최소한의 개인정보만을 적법하고 정당하게 수집하여야 하며, 개인정보를 그 목적 외의 용도로 활용하여서는 아니 된다.


제2장 개인정보 처리기준


제1절 개인정보의 처리


제4조(개인정보의 수집ㆍ이용) ① 개인정보의“수집"이란 정보주체로부터 직접 이름, 주소, 전화번호 등의 정보를 제공받는 것뿐만 아니라 정보주체에 관한 모든 형태의 개인정보를 취득하는 것을 말한다.

② 개인정보는 다음 각 호의 경우에 수집할 수 있으며, 그 수집 목적의 범위에서 이용할 수 있다.

1. 정보주체로부터 사전에 동의를 받은 경우

2. 법률에서 개인정보를 수집ㆍ이용할 수 있음을 구체적으로 명시하거나 허용하고 있는 경우

3. 법령에서 조합에 구체적인 의무를 부과하고 있고, 조합이 개인정보를 수집ㆍ이용하지 않고는 법령에서 부과하는 구체적인 의무를 이행하는 것이 불가능하거나 현저히 곤란한 경우

4. 개인정보를 수집ㆍ이용하지 않고는 정보주체와 계약을 체결하고, 체결된 계약의 내용에 따른 의무를 이행하는 것이 불가능하거나 현저히 곤란한 경우

5. 정보주체 또는 제3자의 생명, 신체, 재산에 대한 피해를 방지해야 할 급박한 상황이어서 개인정보를 수집ㆍ이용해야 할 필요성이 명백히 인정됨에도 불구하고 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 연락을 취할 수 없는 상황이어서 사전에 동의를 받을 수 없는 경우. 다만, 사유가 해소된 때에는 개인정보의 처리를 즉시 중단하여야 하며, 정보주체에게 사전 동의 없이 개인정보를 수집 또는 이용한 사실, 그 사유와 이용내역을 알려야 한다.

6. 조합이 법령 또는 정보주체와의 계약에 따른 정당한 이익을 달성하기 위하여 필요한 경우로서 명백하게 정보주체의 개인정보의 수집ㆍ이용에 관한 동의 여부 및 동의 범위 등을 선택하고 결정할 권리보다 우선하는 경우. 다만, 이 경우 개인정보의 수집ㆍ이용은 조합의 정당한 이익과 상당한 관련이 있고 합리적인 범위를 초과하지 아니하는 범위로 한정된다.

③ 제2항제1호의 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 하며, 변경하는 경우에도 이를 알리고 동의를 받아야 한다.

1. 개인정보의 수집ㆍ이용 목적

2. 수집하려는 개인정보의 항목

3. 개인정보의 보유 및 이용 기간

4. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

④ 정보주체로부터 직접 명함 또는 그와 유사한 매체(이하 명함 등이라 함)를 제공받음으로써 개인정보를 수집하는 경우에는 정보주체가 동의의사를 명확히 표시하거나, 명함 등을 제공하는 정황 등에 비추어 사회통념상 동의 의사가 있었다고 인정되는 범위 내에서만 이용할 수 있다.

⑤ 인터넷 홈페이지 등 공개된 매체 또는 장소(이하 "인터넷 홈페이지 등"이라 함)에서 개인정보를 수집하는 경우에는 해당 개인정보는 본인의 개인정보를 인터넷 홈페이지 등에 게시하거나 게시하도록 허용한 정보주체의 동의 의사가 명확히 표시되거나, 인터넷 홈페이지 등의 표시 내용에 비추어 사회통념상 동의 의사가 있었다고 인정되는 범위 내에서만 이용할 수 있다.

⑥ 계약 등의 상대방인 정보주체가 대리인을 통하여 법률행위 또는 의사표시를 하는 경우에는 대리인의 대리권 확인을 위한 목적으로만 개인정보를 수집ㆍ이용할 수 있다.


제5조(개인정보의 제공) ① 개인정보의 제공이란 다음 각 호 등에 의해 개인정보를 이전하거나 공동으로 이용할 수 있는 상태를 초래하는 모든 행위를 말한다.

1. 개인정보의 저장매체 또는 개인정보가 담긴 출력물이나 책자 등의 물리적 이전

2. 네트워크를 통한 개인정보의 전송

3. 개인정보에 대한 제3자의 접근권한 부여

4. 조합과 제3자의 개인정보 공유

② 다음 각 호의 어느 하나에 해당하는 경우 개인정보를 제3자에게 제공할 수 있다. 다만, 제2호부터 제4호까지는 그 수집 목적의 범위 내에서 제공할 수 있다.

1. 정보주체의 동의를 받은 경우

2. 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우

3. 법령에서 조합에 구체적인 의무를 부과하고 있고, 조합이 개인정보를 제공하지 않고는 법령에서 부과하는 구체적인 의무를 이행하는 것이 불가능하거나 현저히 곤란한 경우

4. 정보주체나 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우

③ 제2항제1호의 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 하며, 변경하는 경우에도 이를 알리고 동의를 받아야 한다.

1. 개인정보를 제공받는 자

2. 개인정보를 제공받는 자의 개인정보 이용 목적

3. 제공하는 개인정보의 항목

4. 개인정보를 제공받는 자의 개인정보 보유 및 이용 기간

5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

④ 정보주체에게 개인정보를 제공받는 자를 알리는 경우에는 그 성명(법인 또는 단체인 경우에는 그 명칭)과 연락처를 함께 알려야 한다.

⑤ 개인정보를 국외의 제3자에게 제공할 때에는 제3항 각 호에 따른 사항을 정보주체에게 알리고 동의를 받아야 하며, 개인정보 보호법을 위반하는 내용으로 개인정보의 국외 이전에 관한 계약을 체결하여서는 아니 된다.


제6조(개인정보의 목적 외 이용 등) ① 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 이 경우 개인정보 보호책임자(지사무소의 경우 '지사무소 개인정보 보호관리자')는 각각의 이용·제공 가능 여부를 확인하고 '개인정보 목적외 이용·제공대장(별지 제1호 서식)'에 기록하여 관리하여야 한다.

1. 정보주체로부터 별도의 동의를 받은 경우

2. 다른 법률에 특별한 규정이 있는 경우

3. 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우. 다만, 이 경우 사유가 해소된 때에는 개인정보의 처리를 즉시 중단하여야 하며, 정보주체에게 사전 동의 없이 개인정보를 수집 또는 이용한 사실, 그 사유와 이용내역을 알려야 한다.

4. 통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우

② 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 개인정보를 제공받는 자에게 이용 목적, 이용 방법, 이용 기간, 이용 형태 등을 제한하거나 개인정보의 안전성 확보를 위하여 필요한 구체적인 조치를 마련하도록 문서로 요청하고 그 결과를 확인하여야 한다.

③ 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우 개인정보의 안전성에 관한 책임관계를 명확히 하여야 하며, 정보주체에게 개인정보를 제공받는 자를 알리는 경우에는 그 성명(법인 또는 단체인 경우에는 그 명칭)과 연락처를 함께 알려야 한다.

④ 제1항제4호 경우에는 다른 정보와 결합하여서도 특정 개인을 알아볼 수 없는 형태로 제공하여야 한다.


제7조(개인정보 수집 출처 등 고지) ① 정보주체 이외로부터 수집한 개인정보를 처리하는 때에는 정보주체의 요구가 있으면 정당한 사유가 없는 한 3영업일 이내에 다음 각 호의 모든 사항을 정보주체에게 알려야 한다.

1. 개인정보의 수집 출처

2. 개인정보의 처리 목적

3. 개인정보 처리의 정지를 요구할 권리가 있다는 사실

② 제1항에도 불구하고 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체의 요구를 거부할 수 있다. 다만, 개인정보 보호법에 따른 정보주체의 권리보다 명백히 우선하는 경우에 한하며 거부의 근거와 사유를 3영업일 이내에 정보주체에게 알려야 한다.

1. 고지를 요구하는 대상이 되는 개인정보가 다른 법령에 따라 비밀로 분류된 개인정보파일에 포함되어 있는 경우

2. 고지로 인하여 다른 사람의 생명ㆍ신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우


제8조(개인정보의 처리 및 보유 기간) ① 조합의 업무를 위한 개인정보는 수집ㆍ이용 및 제공 등에 관한 동의일로부터 목적달성 등에 따른 해당 업무의 종료일까지 그 이용목적을 위하여 보유ㆍ이용하여야 한다. 다만, 해당 업무의 종료일 이후에는 사고 조사, 분쟁 해결, 민원처리, 법령상 의무이행 및 조합의 리스크 관리 업무만을 위하여 보유ㆍ이용 하여야 한다.

② 상품 및 서비스 홍보, 판매 권유 등과 관련한 개인정보는 수집ㆍ이용에 관한 동의일로부터 동의 철회일까지 보유·이용하여야 한다. 다만, 동의 철회일 후에는 제1항의 목적과 관련된 사고 조사, 분쟁 해결, 민원처리, 법령상 의무이행만을 위하여 보유ㆍ이용 하여야 한다.

③ 회원 가입 및 관리 목적으로 수집된 개인정보는 고객의 회원 가입일로부터 회원 탈퇴일까지 보유ㆍ이용 하여야 한다. 다만, 회원 탈퇴일 후에는 제1항의 목적과 관련된 사고조사, 분쟁해결, 민원처리, 법령상 의무이행만을 위하여 보유·이용하여야 한다.


제9조(개인정보의 파기) ① 개인정보의 보유기간이 경과되거나 개인정보의 처리 목적이 달성되는 등 그 개인정보가 불필요하게 되었을 때에는 정당한 사유가 없는 한 5영업일 이내에 그 개인정보를 파기하여야 한다. 다만, 다른 법령에 따라 보존해야 하는 경우에는 그러하지 아니하다.

② 개인정보를 파기할 경우에는 개인정보파일 파기요청서(별지 제2호 서식)를 작성하여 지사무소 개인정보 보호관리자의 승인을 받아야 하며, 지사무소 개인정보 보호관리자는 개인정보 파기 시행 후 파기결과를 확인하고 개인정보파일 파기관리대장(별지 제3호 서식)을 작성하여야 한다.

③ 개인정보의 파기는 다음 각 호의 구분에 따른 방법으로 하여야 한다.

1. 전자적 파일 형태의 경우 : 복원이 불가능한 방법으로 영구 삭제

2. 제1호 외의 기록물, 인쇄물, 서면, 그 밖의 기록매체인 경우 : 파쇄 또는 소각

④ 다른 법령에 따라 개인정보를 파기하지 아니하고 보존하여야 하는 경우에는 법령에 따라 해당 개인정보 또는 개인정보파일을 보존한다는 점을 분명히 표시하여야 한다.


제10조(동의를 받는 방법) ① 개인정보를 수집ㆍ이용하거나 제공하고자 하는 경우 또는 민감정보 및 고유식별정보를 처리하고자 하는 경우에는 서면 등 안정성과 신뢰성이 확보될 수 있는 방법으로 정보주체의 동의(별지 제4호 서식)를 받아야 한다.

② 제1항에 의한 동의는 계약의 체결 등을 위하여 반드시 필요한 최소한의 개인정보(이하 "필수적 정보"라 한다)와 "선택적 정보"로 구분하여 정보주체에게 알리고 동의를 받아야 한다.

③ 조합이 상품 또는 서비스를 홍보하거나 판매를 권유하기 위하여 개인정보의 처리에 대한 동의를 받는 경우 정보주체가 이를 명확하게 인지할 수 있도록 알리고 동의를 받아야 한다.

④ 정보주체가 제2항에 의한 선택적 정보와 제3항에 의한 사항을 동의하지 아니한다는 이유로 정보주체에게 계약의 체결 등을 거부하여서는 아니 된다.

⑤ 전화에 의한 동의와 관련하여 통화내용을 녹취할 때에는 녹취사실을 정보주체에게 알려야 한다.


제11조(법정대리인의 동의) ① 만14세 미만 아동의 개인정보를 처리하기 위하여 동의를 받아야 할 때에는 그 법정대리인의 동의를 받아야 한다. 이 경우 법정대리인의 동의를 받기 위하여 필요한 최소한의 정보(법정대리인의 성명, 연락처에 관한 정보)는 법정대리인의 동의 없이 해당 아동으로부터 직접 수집할 수 있다. 법정대리인의 성명, 연락처를 수집할 때에는 해당 아동에게 조합의 연락처, 법정대리인의 성명과 연락처를 수집하고자 하는 이유를 알려야 한다.

② 해당 아동으로부터 최소한으로 수집한 법정대리인의 개인정보는 법정대리인의 동의를 얻기 위한 목적으로만 이용되어야 하며, 법정대리인의 동의 거부가 있거나 법정대리인의 동의 의사가 확인되지 않은 때에는 5영업일 이내에 파기해야 한다.


제12조(민감정보의 처리제한) ① 민감정보는 정보주체로부터 동의를 받은 경우 또는 법령에서 민감정보의 처리를 요구하거나 허용하는 경우에 한하여 처리할 수 있다.

② 민감정보의 처리를 위하여 정보주체의 동의를 받고자 하는 경우에는 다른 개인정보와 구분하여 별도로 동의를 받아야 하며 다음 각 호의 사항을 정보주체에게 알려야 한다. 또한 변경하는 경우에도 이를 알리고 동의를 받아야 한다.

1. 민감정보의 수집ㆍ이용 목적

2. 수집하려는 민감정보의 항목

3. 민감정보의 보유 및 이용 기간

4. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용


제13조(고유식별정보의 처리제한) ① 고유식별정보는 정보주체로부터 동의를 받은 경우 또는 법령에서 구체적으로 고유식별정보의 처리를 요구하거나 허용하는 경우에 한하여 처리할 수 있다.

② 고유식별정보의 처리를 위하여 정보주체에게 동의를 받는 경우에는 다음 각 호의 사항을 정보주체에게 알리고 다른 개인정보와 구분하여 별도로 동의를 받아야 하며, 변경하는 경우에도 이를 알리고 동의를 받아야 한다.

1. 고유식별정보의 수집ㆍ이용 목적

2. 수집하려는 고유식별정보의 항목

3. 고유식별정보의 보유 및 이용 기간

4. 동의를 거부할 권리가 있다는 사실 및 동의거부에 따른 불이익이 있는 경우에는 그 불이익의 내용


제14조(주민등록번호 처리의 제한) ① 제13조제1항에 불구하고 법령에서 구체적으로 주민등록번호의 처리를 허용하거나 정보주체의 급박한 생명, 신체, 재산의 이익을 위하여 명백히 필요한 경우 또는 그에 준하는 경우로서 안전행정부령으로 정하는 경우에 한하여 주민등록번호를 처리할 수 있다.

② 제1항에 따라 주민등록번호를 처리하는 경우에도 정보주체가 인터넷홈페이지를 통하여 회원으로 가입하는 단계에서는 주민등록번호를 사용하지 아니하고도 회원으로 가입할 수 있는 방법을 제공하여야 한다.


제2절 개인정보 처리의 위탁


제15조(업무위탁 내용의 공개) ① 조합이 개인정보의 처리 업무를 위탁하는 경우에는 다음 각 호의 내용이 포함된 문서(별지 제5호 서식)에 의하여야 한다.

1. 위탁업무 수행 목적 외 개인정보의 처리 금지에 관한 사항

2. 개인정보의 기술적ㆍ관리적 보호조치에 관한 사항

3. 위탁업무의 목적 및 범위

4. 재위탁 제한에 관한 사항

5. 개인정보에 대한 접근 제한 등 안전성 확보 조치에 관한 사항

6. 위탁업무와 관련하여 보유하고 있는 개인정보의 관리 현황 점검 등 감독에 관한 사항

7. 개인정보 처리 업무를 위탁받아 처리하는 자(이하 "수탁자"라 한다)가 준수하여야 할 의무를 위반한 경우의 손해배상 등 책임에 관한 사항

② 제1항에 따라 개인정보의 처리 업무를 위탁하는 경우 위탁하는 업무의 내용과 수탁자를 정보주체가 언제든지 쉽게 확인할 수 있도록 조합의 인터넷 홈페이지에 지속적으로 게재하는 방법으로 공개하여야 한다.

③ 상품 또는 서비스를 홍보하거나 판매를 권유하는 업무를 위탁하는 경우에는 서면, 전자우편, 팩스, 전화, 문자전송 또는 이에 상당하는 방법(이하 서면 등의 방법이라 한다)에 따라 위탁하는 업무의 내용과 수탁자를 정보주체에게 알려야 한다. 위탁하는 업무의 내용이나 수탁자가 변경된 경우에도 또한 같다.

④ 제3항에 따라 고지하는 경우 조합의 과실 없이 서면 등의 방법으로 정보주체에게 알릴 수 없는 때에는 해당 사항을 인터넷 홈페이지에 30일 이상 게재하여야 한다.


제16조(수탁자의 선정) ① 개인정보의 처리 업무를 위탁하는 경우에는 수탁자의 인력과 물적시설, 재정 부담능력, 기술 보유의 정도, 책임능력 등을 종합적으로 고려하여야 한다.

② 개인정보의 처리 업무를 위탁하는 때에는 수탁자의 처리 업무의 지연, 처리 업무와 관련 없는 불필요한 개인정보의 요구, 처리기준의 불공정 등의 문제점을 종합적으로 검토하여 이를 방지하기 위하여 필요한 조치를 마련하여야 한다.


제17조(수탁자에 대한 관리ㆍ감독) 수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 발생한 손해배상책임 및 개인정보의 안정성 확보를 위하여 처리하여야 할 절차에 대하여는 위·수탁업무에 관하여 별도로 정하는 바에 따른다.


제18조(기타사항) 업무위탁과 관련하여 이 준칙에서 정하지 아니한 사항에 대하여는 "회원조합의 업무위탁 및 수탁 등에 관한 준칙" 등 관련 규정에서 정한 바에 따른다.


제3장 내부 관리계획


제19조(개인정보 보호책임자 지정 등) ① 조합은 개인정보 보호에 관한 업무를 총괄하여 수행할 "개인정보 보호책임자"를 본점 소속 간부직원 중에서 지정하여야 한다. 단 "개인신용정보 관리·보호 준칙"에 따른 "개인신용정보 관리·보호인"이 본점 소속 간부직원인 경우에는 개인신용정보 관리·보호인이 이 준칙에 따른 개인정보 보호책임자를 겸임할 수 있다.

② 개인정보를 처리하는 각 지사무소의 장은 "지사무소 개인정보 보호관리자"가 된다.

③ 개인정보 보호책임자 및 지사무소 개인정보 보호관리자는 개인정보 보호업무를 수행할 "개인정보 보호담당자"를 본점 및 해당 지사무소의 직원 중에서 지정하여야 한다. 


제20조(개인정보 보호책임자의 직무) ① 개인정보 보호책임자는 다음 각 호의 임무를 총괄하여 관리, 감독한다.

1. 개인정보 보호 계획의 수립 및 시행

2. 개인정보 처리 실태 점검 및 개선

3. 개인정보 처리와 관련한 불만의 처리 및 피해 구제

4. 개인정보 유출 및 오용ㆍ남용 방지를 위한 내부통제시스템의 구축

5. 개인정보 보호 교육 계획의 수립 및 시행

6. 개인정보파일의 보호 및 관리·감독

7. 개인정보 처리방침(별제 제6호 서식)의 수립ㆍ변경 및 시행

8. 개인정보 보호 관련 자료의 관리

9. 처리 목적이 달성되거나 보유기간이 지난 개인정보의 파기

② 개인정보 보호책임자는 제1항 각 호의 업무를 수행함에 있어서 필요한 경우 개인정보의 처리현황, 처리체계 등에 대하여 수시로 조사하거나 관계당사자로부터 보고를 받을 수 있으며, 개인정보 보호법 및 개인정보 관련 법령의 위반 사실에 대해 이의 시정 및 개선을 요구할 수 있다.


제21조(개인정보 보호책임자의 공개) ① 개인정보 보호책임자가 지정, 변경되는 경우에는 지정 및 변경 사실, 성명과 사무소의 명칭, 전화번호 등 연락처를 공개하여야 한다.

② 개인정보 보호책임자를 공개하는 경우 개인정보 보호와 관련한 고충처리 및 상담을 실제로 처리할 수 있는 연락처를 공개하여야 한다. 다만, 개인정보 보호책임자와 개인정보 보호업무를 처리하는 담당자의 성명, 소속사무소의 명칭, 전화번호 등 연락처를 함께 기재할 수 있다.


제22조(지사무소 개인정보 보호관리자 직무) ① 지사무소 개인정보 보호관리자는 해당 지사무소의 효율적인 개인정보 보호업무를 수행하기 위하여 소관 업무와 관계되는 다음 각 호의 업무를 수행한다. 다만, 본점에 대하여는 개인정보 보호책임자가 다음 각 호의 업무를 수행한다.

1. 개인정보 보호담당자 지정

2. 개인정보취급자 관리·감독·교육

3. 개인정보파일 지정·관리·보호·파기

4. 개인정보 보호 관련 자료 관리 및 제출

5. 개인정보 처리와 관련한 요구 처리

6. 개인정보 유출 통지 및 피해확산 방지 등

③ 개인정보 보호담당자는 개인정보 보호책임자(지사무소 개인정보 보호관리자를 포함한다)의 지시를 받아 개인정보 보호업무를 수행한다.


제23조(개인정보의 안전성 확보 조치) ① 조합은 개인정보가 분실ㆍ도난ㆍ유출ㆍ변조 또는 훼손되지 않도록 개인정보취급자에 대한 접근권한 관리, 접근통제, 개인정보의 암호화, 접근기록의 위·변조 방지, 보안프로그램의 설치 및 운영, 물리적 접근제한 등 개인정보의 안전성 확보를 위한 기술적ㆍ관리적 및 물리적 조치를 하여야 한다.

② 제1항에 의한 기술적ㆍ관리적 및 물리적 조치는「전산업무규정」등 관련 제규정에서 정한 바에 따른다.


제24조(개인정보취급자에 대한 감독) 조합은 개인정보가 안전하게 관리될 수 있도록 다음 각 호와 같이 개인정보취급자를 관리ㆍ감독한다.

1. 보안서약서의 제출(별지 제7호 서식)

2. 업무상 필요한 한도 내에서 개인정보취급자를 최소한으로 운영

3. 개인정보처리는 개인정보취급자의 업무상 필요한 한도로 제한

4. 업무성격에 따른 개인정보처리시스템 접근권한 차등 부여 등 접근권한 관리

5. 인사이동 등에 따른 개인정보취급자 업무변경 시 접근권한 변경 또는 말소 등


제25조(실태 점검) ① 개인정보 보호책임자는 개인정보 보호를 위한 점검을 직접 실시하거나 지사무소 개인정보 보호관리자로 하여금 실시하게 할 수 있다.

② 개인정보 보호책임자는 제1항에 의한 점검 내용이 개인정보 보호법 및 개인정보 보호 관련 법령을 위반하였거나 위반할 우려가 있다고 판단되는 경우 지사무소 개인정보 보호관리자에게 시정 및 개선을 요구할 수 있다.


제26조(개인정보취급자에 대한 교육) 각 개인정보 보호담당자는 개인정보 보호 관련 법령 및 제도의 내용, 각 업무수행에 필요한 사항 등 기타 개인정보처리를 위하여 필요한 사항을 개인정보취급자들이 숙지할 수 있도록 교육을 실시하여야 한다.


제27조(개인정보 분실, 유출 및 오남용 등 보고) 각 개인정보 보호담당자는 고객정보 분실, 유출 및 오남용 사실을 발견하였을 경우 지체 없이 지사무소 개인정보 보호관리자 및 개인정보 보호책임자에게 보고하여야 한다.


제28조(민원처리) ① 개인정보 처리업무와 관련하여 발생한 민원처리는「고객지원규정」등 관련 제규정에서 정한 바에 따르며, 본점 및 지사무소는 민원처리가 신속하게 이루어 질 수 있도록 적극 협조하여야 한다.

② 민원담당자는 제1항의 민원처리 결과를 조합 개인정보 보호책임자에게 보고하여야 한다.


제4장 개인정보 유출 통지 및 신고


제29조(개인정보의 유출) 개인정보의 유출이란 법령이나 조합의 자유로운 의사에 의하지 않고, 정보주체의 개인정보에 대하여 조합이 통제를 상실하거나 또는 권한 없는 자의 접근을 허용한 것으로서, 다음 각 호의 어느 하나에 해당하는 경우를 말한다.

1. 개인정보가 포함된 서면, 이동식 저장장치, 휴대용 컴퓨터 등을 분실하거나 도난당한 경우

2. 개인정보가 저장된 데이터베이스 등 개인정보처리시스템에 정상적인 권한이 없는 자가 접근한 경우

3. 조합의 고의 또는 과실로 인해 개인정보가 포함된 파일 또는 종이문서, 기타 저장매체가 권한이 없는 자에게 잘못 전달된 경우

4. 기타 권한이 없는 자에게 개인정보가 전달되거나 개인정보처리시스템 등에 접근 가능하게 된 경우


제30조(통지시기 및 항목) ① 개인정보의 유출 사고가 발생한 것으로 확인된 경우 개인정보 보호담당자는 정당한 사유가 없는 한 5영업일 이내에 해당 정보주체에게 다음 각 호의 사항을 알려야 하며, 그 결과를 개인정보 보호책임자에게 보고한 후 사고에 준하여 계통보고 한다.

1. 유출된 개인정보의 항목

2. 유출된 시점과 그 경위

3. 유출로 인하여 발생할 수 있는 피해를 최소화하기 위하여 정보주체가 할 수 있는 방법 등에 관한 정보

4. 조합의 대응조치 및 피해구제절차

5. 정보주체에게 피해가 발생한 경우 신고 등을 접수할 수 있는 담당과 및 연락처

② 제1항에도 불구하고 유출된 개인정보의 확산 및 추가유출을 방지하기 위하여 접속경로의 차단, 취약점 점검 및 보완, 유출된 개인정보의 삭제 등 긴급한 조치가 필요한 경우에는 그 조치를 한 후 지체 없이 정보주체에게 알릴 수 있다.

③ 제1항 및 제2항에도 불구하고 제1항제1호 및 제2호의 구체적인 유출내용을 확인하지 못하는 경우에는 정보주체에게 다음 각 호의 사실만을 먼저 알리고 나중에 확인되는 사항을 추가로 알릴 수 있다.

1. 개인정보가 유출된 사실

2. 제1항의 통지항목 중 확인된 사항

④ 1만명 이상의 정보주체에 관한 개인정보가 유출된 경우에는 제1항에 따른 통지와 함께 인터넷 홈페이지에 정보주체가 알아보기 쉽도록 제1항 각호의 사항을 7일 이상 게재하여야 한다.


제31조(통지방법) ① 정보주체에게 제30조 제1항의 각호의 사항을 통지할 때에는 서면, 전자우편, 모사전송, 전화, 휴대전화 문자전송 또는 이와 유사한 방법을 통하여 할 수 있다.

② 제1항의 통지방법과 동시에 홈페이지 등을 통하여 제30조제1항 각호의 사항을 공개할 수 있다.


제32조(개인정보 유출 신고) ① 1만명 이상의 정보주체에 관한 개인정보가 유출된 경우 개인정보 보호책임자는 정보주체에 대한 통지 및 조치결과를 5영업일 이내에 안전행정부장관 또는 전문기관에 신고하여야 하며, 그 결과를 중앙회에게 보고하여야 한다.

② 전자우편, 팩스 또는 인터넷 사이트를 통하여 유출신고를 할 시간적 여유가 없거나 그 밖에 특별한 사정이 있는 때에는 먼저 전화를 통하여 제30조제1항의 사항을 신고한 후, 개인정보 유출신고서(별지 제8호 서식)를 제출할 수 있다.


제5장 정보주체의 권리 보장


제33조(개인정보의 열람) ① 조합이 정보주체로부터 개인정보의 열람을 요구받았을 때에는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고, 개인정보 열람요구를 받은 날로부터 10일 이내에 정보주체가 해당 개인정보를 열람할 수 있도록 하여야 한다. 이 경우 10일 이내에 열람할 수 없는 정당한 사유가 있을 때에는 열람을 연기할 수 있으며, 그 사유가 소멸하면 지체 없이 열람하게 하여야 한다.

1. 법률에 따라 열람이 금지되거나 제한되는 경우

2. 다른 사람의 생명ㆍ신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우

②「금융실명거래 및 비밀보장에 관한 법률」에 의한 금융거래정보,「신용정보의 이용 및 보호에 관한 법률」에 의한 개인신용정보의 열람 요구 시에는 관련 법률 및 관련 제규정에서 정한 바에 따른다.


제34조(개인정보의 정정ㆍ삭제) 본인의 개인정보를 열람한 정보주체는 그 개인정보의 정정·삭제를 요구할 수 있다. 다만, 다른 법령에서 그 개인정보가 수집대상으로 명시되어 있는 경우에는 삭제를 요구할 수 없다.


제35조(개인정보의 처리정지) 정보주체는 자신의 개인정보에 대한 처리정지를 요구할 수 있으며, 이 경우 정보주체의 요구를 따라야 한다. 다만 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체의 처리정지 요구를 거절할 수 있다.

1. 법률에 특별한 규정이 있거나 법령상 의무를 준수하기 위하여 불가피한 경우

2. 다른 사람의 생명ㆍ신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우

3. 개인정보를 처리하지 아니하면 정보주체와 약정한 서비스를 제공하지 못하는 등 계약의 이행이 곤란한 경우로서 정보주체가 그 계약의 해지 의사를 명확하게 밝히지 아니한 경우

4. 리스크 관리업무, 금융사고 조사, 분쟁 해결, 민원처리, 법령상 의무이행 등 조합의 개인정보 보유목적이 달성되지 않았을 경우


제36조(정보주체에 대한 결과통지) ① 조합은 정보주체로부터 개인정보처리(열람·정정·삭제, 처리정지) 요구서(별지 제9호 서식)를 받은 날로부터 10일 이내에 정보주체의 개인정보에 대한 요구사항을 처리하고 그 결과(별지 제10호 서식)를 정보주체에게 알려야 한다.

② 정보주체는 자신의 법정대리인 또는 자신이 위임한 자에게 개인정보 처리요구를 대리하게 할 수 있다. 이 경우 위임장(별지 제11호 서식)을 조합에 제출하여야 한다.



제6장 영상정보처리기기의 설치·운영


제37조(영상정보처리기기의 설치ㆍ운영) ① 영상정보처리기기는 공개된 장소 중 다음 각 호의 어느 하나에 해당하는 경우에만 설치·운영이 가능하다.

1. 법령에서 구체적으로 허용하고 있는 경우

2. 범죄의 예방 및 수사를 위하여 필요한 경우

3. 시설안전 및 화재예방을 위하여 필요한 경우

② 불특정 다수가 이용하는 목욕실, 화장실, 탈의실 등 개인의 사생활을 침해할 우려가 있는 장소의 내부를 볼 수 있도록 영상정보처리기기를 설치·운영하여서는 아니 된다.

③ 영상정보처리기기는 설치 목적과 다른 목적으로 임의 조작하거나 다른 곳을 비춰서는 아니 되며, 녹음기능은 사용할 수 없다.


제38조(개인영상정보 보호 조치) 개인영상정보는 분실·도난·유출·변조 또는 훼손되지 아니하도록 다음 각 호와 같이 안전하게 관리되어야 한다.

1. 개인영상정보에 대한 접근 통제 및 접근 권한의 제한 조치

2. 개인영상정보를 안전하게 저장・전송할 수 있는 기술의 적용(네트워크 카메라의 경우 암호화 전송, 개인정보영상파일의 비밀번호 설정 등)

3. 처리기록의 보관(별지 제12호 서식) 및 위조・변조 방지를 위한 조치

4. 개인영상정보의 안전한 물리적 보관을 위한 보관시설 마련 또는 잠금장치 설치


제39조(안내판의 설치) 영상정보처리기기를 설치·운영하는 때에는 다음 각 호의 사항이 기재된 안내판을 건물의 주출입구 등 정보주체가 쉽게 읽을 수 있는 장소에 설치하여야 한다.

1. 영상정보처리기기 설치의 목적 및 장소

2. 촬영 범위 및 시간

3. 관리책임자의 성명 및 연락처


제40조(영상정보처리기기 운영·관리방침 수립 등) ① 조합은 공개된 장소에 영상정보처리기기를 설치·운영하는 경우 영상정보처리기기의 운영 및 관리에 관한 방침(별지 제13호 서식)을 마련하여야 한다.

② 기타 개인정보 보호법 제25조에 따른 영상정보처리기기의 설치ㆍ운영에 관한 세부사항은 경비·보안 관련 제규정 등에서 정하는 바에 따른다.


제7장 기타 사항 


제41조(개인정보 처리방침의 수립 및 공개) ① 개인정보 보호법 제30조에 따라 조합은 개인정보 처리방침(별지 제6호 서식)을 수립하고 인터넷 홈페이지에 지속적으로 게재하여야 한다. 

② 개인정보 처리방침을 변경하는 경우에는 변경 및 시행의 시기, 변경된 내용을 지속적으로 공개하여야 하며, 변경된 내용은 정보주체가 쉽게 확인할 수 있도록 변경 전ㆍ후를 비교하여 공개하여야 한다.


제42조(임직원에 관한 사항) ① 조합은 임직원에 대한 개인정보를 처리하는 경우 개인정보 보호법을 준수하여야 하며 임직원의 개인정보를 안전하게 관리ㆍ보호하여야 한다.

② 임직원의 개인정보 처리에 관한 사항은 관련 제규정에서 별도로 정하는 바에 따른다.


제43조(기타) ① 이 준칙에서 정하지 아니한 사항은 개인정보 보호법, 동법 시행령ㆍ시행규칙 및 표준 개인정보 보호지침 등 관련지침에 따른다. 다만,「정보통신망 이용촉진 및 정보보호 등에 관한 법률」,「신용정보의 이용 및 보호에 관한 법률」, 「금융실명거래 및 비밀보장에 관한 법률」등 타 법령에 특별한 규정이 있는 경우에는 그에 따른다.

② 이 준칙과 관련하여「신용정보의 이용 및 보호에 관한 법률」,「금융실명거래 및 비밀보장에 관한 법률」등 개인정보 보호 관련 타 법령에 의해 제정된 제규정에 특별한 규정이 있는 경우에는 그에 따른다.



부       칙(2014. 4. 29. 제정)



제1조(시행일) 이 준칙은 2014년    월    일부터 시행한다. 다만, 제14조는 2014년 8월 7일부터 시행한다.

제2조(경과조치) 이 준칙 시행 전에 다른 내규, 관계 법령 등에 의하여 적법하게 처리된 개인정보는 개인정보 보호법에 따라 처리된 것으로 본다.