본문 바로가기
LAWtrack
법령 목록입법예고최근 공포발의 목록시행 예정의견 보내기로그인·가입
법령 목록입법예고최근 공포발의 목록시행 예정의견 보내기로그인·가입
출처 법제처 국가법령정보센터 · 법제처 국민참여입법센터 · 열린국회정보(의안정보) 2026.10.12 · 참고용, 법적 효력은 관보 기준·출처·이용안내·이용약관·개인정보처리방침·서비스 소개
홈 › 의안 2200519
의안번호 2200519

개인정보 보호법 일부개정법률안

김한규의원 등 14인 · 발의 2024-06-14 · 정무위원회

의견 5건

의견 건수 출처: 국회입법예고(pal.assembly.go.kr) — 국회에 제출·발의된 의안에 대해 국회가 여는 국회 입법예고(부처의 정부 입법예고와는 다른 절차) 기간에 국민이 제출한 의견 수입니다. 예고가 진행 중인 건은 경과일수에 따라 계속 늘어나므로 건수끼리 비교하지 마세요.

위원회 심사
원문 보기(의안정보시스템, 새 창)

제안이유 및 주요내용

현행법에는 시간ㆍ비용ㆍ기술 등을 합리적으로 고려할 때 다른 정보를 사용하여도 더 이상 개인을 알아볼 수 없는 정보는 이 법을 적용하지 않도록 하여, 익명처리된 개인정보는 이 법의 규율대상이 아님을 명시하고 있음. 그런데 개인정보를 익명처리 할 경우 익명처리의 절차와 적정성 보장 및 평가 등에 관한 사항이 법률에 규정되어 있지 않아 개인정보의 익명처리에 대한 안전성이 담보되지 않으며, 익명처리된 개인정보의 활용에 있어 한계가 있다는 지적이 제기됨. 이에 법률에 개인정보의 익명처리에 대한 정의 규정을 추가하고, 익명처리에 관한 적정성 심사 및 익명처리의 적성성 평가를 전문적으로 하는 기관에 대한 근거를 마련하여 익명처리와 관련한 데이터산업의 활성화를 도모하고자 함(안 제28조의8 및 제28조의9 신설 등).

출처: 열린국회정보(open.assembly.go.kr), 의안정보시스템(likms.assembly.go.kr)

예고·제출 흐름

  1. 국회 발의 2024-06-14
  2. →국회 입법예고 종료 (의견 5건)

‘정부 입법예고’(부처가 법령안을 만들 때)와 ‘국회 입법예고’(국회에 제출·발의된 의안에 대해)는 서로 다른 절차입니다. 국회 제출 뒤에 다시 예고가 열리는 것은 그 때문입니다.

진행 단계

  1. 접수
    접수 2024-06-14
  2. 위원회 심사
    소관위 회부 2024-06-27
    소관위 상정 2024-08-26
    소위 회부 2024-08-26
  3. 체계자구 심사
  4. 본회의 심의
  5. 정부이송

신구조문대비

삭제신설·변경

자동 생성된 비교 자료로 참고용입니다. 정확한 내용은 의안 원문과 관보를 확인하세요.

개인정보 보호법 제2조

(정의)2개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

정의
제2조(정의) 이 법에서 사용하는 용어의 뜻은 다음과 같다. <개정 2014.3.24, 2020.2.4, 2023.3.14> 1. "개인정보"란 살아 있는 개인에 관한 정보로서 다음 각 목의 어느 하나에 해당하는 정보를 말한다. 1의2. "가명처리"란 개인정보의 일부를 삭제하거나 일부 또는 전부를 대체하는 등의 방법으로 추가 정보가 없이는 특정 개인을 알아볼 수 없도록 처리하는 것을 말한다. 2. "처리"란 개인정보의 수집, 생성, 연계, 연동, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정(訂正), 복구, 이용, 제공, 공개, 파기(破棄), 그 밖에 이와 유사한 행위를 말한다. 3. "정보주체"란 처리되는 정보에 의하여 알아볼 수 있는 사람으로서 그 정보의 주체가 되는 사람을 말한다. 4. "개인정보파일"이란 개인정보를 쉽게 검색할 수 있도록 일정한 규칙에 따라 체계적으로 배열하거나 구성한 개인정보의 집합물(集合物)을 말한다. 5. "개인정보처리자"란 업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등을 말한다. 6. "공공기관"이란 다음 각 목의 기관을 말한다. 7. "고정형 영상정보처리기기"란 일정한 공간에 설치되어 지속적 또는 주기적으로 사람 또는 사물의 영상 등을 촬영하거나 이를 유ㆍ무선망을 통하여 전송하는 장치로서 대통령령으로 정하는 장치를 말한다. 7의2. "이동형 영상정보처리기기"란 사람이 신체에 착용 또는 휴대하거나 이동 가능한 물체에 부착 또는 거치(据置)하여 사람 또는 사물의 영상 등을 촬영하거나 이를 유ㆍ무선망을 통하여 전송하는 장치로서 대통령령으로 정하는 장치를 말한다. 8. "과학적 연구"란 기술의 개발과 실증, 기초연구, 응용연구 및 민간 투자 연구 등 과학적 방법을 적용하는 연구를 말한다.
공포

현재 단계: 위원회 심사

국회 공식 API가 주는 단계를 표시하고, 소위원회 이력은 의안정보시스템 원문에서 읽어온 의안에만 덧붙입니다. 여기에 없는 절차는 이 페이지 위쪽 ‘원문 보기’(의안정보시스템)에서 확인하세요.

개정안

의안 2200519
제2조(정의) 이 법에서 사용하는 용어의 뜻은 다음과 같다. <개정 2014.3.24, 2020.2.4, 2023.3.14> 1. "개인정보"란 살아 있는 개인에 관한 정보로서 다음 각 목의 어느 하나에 해당하는 정보를 말한다. 1의2. "가명처리"란 개인정보의 일부를 삭제하거나 일부 또는 전부를 대체하는 등의 방법으로 추가 정보가 없이는 특정 개인을 알아볼 수 없도록 처리하는 것을 말한다. 2. "처리"란 개인정보의 수집, 생성, 연계, 연동, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정(訂正), 복구, 이용, 제공, 공개, 파기(破棄), 그 밖에 이와 유사한 행위를 말한다. 3. "정보주체"란 처리되는 정보에 의하여 알아볼 수 있는 사람으로서 그 정보의 주체가 되는 사람을 말한다. 4. "개인정보파일"이란 개인정보를 쉽게 검색할 수 있도록 일정한 규칙에 따라 체계적으로 배열하거나 구성한 개인정보의 집합물(集合物)을 말한다. 5. "개인정보처리자"란 업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등을 말한다. 6. "공공기관"이란 다음 각 목의 기관을 말한다. 7. "고정형 영상정보처리기기"란 일정한 공간에 설치되어 지속적 또는 주기적으로 사람 또는 사물의 영상 등을 촬영하거나 이를 유ㆍ무선망을 통하여 전송하는 장치로서 대통령령으로 정하는 장치를 말한다. 7의2. "이동형 영상정보처리기기"란 사람이 신체에 착용 또는 휴대하거나 이동 가능한 물체에 부착 또는 거치(据置)하여 사람 또는 사물의 영상 등을 촬영하거나 이를 유ㆍ무선망을 통하여 전송하는 장치로서 대통령령으로 정하는 장치를 말한다. 8. "과학적 연구"란 기술의 개발과 실증, 기초연구, 응용연구 및 민간 투자 연구 등 과학적 방법을 적용하는 연구를 말한다.
〈신 설〉
1의3. “익명처리”란 시간ㆍ비용ㆍ기술 등을 합리적으로 고려할 때 다른 정보를 사용하여도 더 이상 개인을 알아볼 수 없도록 개인정보를 처리하는 것을 말한다.
〈신 설〉
다만, “익명처리”는 제외한다.
개정지시문 원문 2건
  1. 신설제2조에 제1호의3을 다음과 같이 신설한다.검수 전
  2. 신설제2조제2호에 단서를 다음과 같이 신설한다.검수 전

개인정보 보호법 제7조의9

(보호위원회의 심의ㆍ의결 사항 등)1개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

보호위원회의 심의ㆍ의결 사항 등
제7조의9(보호위원회의 심의ㆍ의결 사항 등) ① 보호위원회는 다음 각 호의 사항을 심의ㆍ의결한다. <개정 2023.3.14> 1. 제8조의2에 따른 개인정보 침해요인 평가에 관한 사항 2. 제9조에 따른 기본계획 및 제10조에 따른 시행계획에 관한 사항 3. 개인정보 보호와 관련된 정책, 제도 및 법령의 개선에 관한 사항 4. 개인정보의 처리에 관한 공공기관 간의 의견조정에 관한 사항 5. 개인정보 보호에 관한 법령의 해석ㆍ운용에 관한 사항 6. 제18조제2항제5호에 따른 개인정보의 이용ㆍ제공에 관한 사항 6의2. 제28조의9에 따른 개인정보의 국외 이전 중지 명령에 관한 사항 7. 제33조제4항에 따른 영향평가 결과에 관한 사항 8. 제64조의2에 따른 과징금 부과에 관한 사항 9. 제61조에 따른 의견제시 및 개선권고에 관한 사항 9의2. 제63조의2제2항에 따른 시정권고에 관한 사항 10. 제64조에 따른 시정조치 등에 관한 사항 11. 제65조에 따른 고발 및 징계권고에 관한 사항 12. 제66조에 따른 처리 결과의 공표 및 공표명령에 관한 사항 13. 제75조에 따른 과태료 부과에 관한 사항 14. 소관 법령 및 보호위원회 규칙의 제정ㆍ개정 및 폐지에 관한 사항 15. 개인정보 보호와 관련하여 보호위원회의 위원장 또는 위원 2명 이상이 회의에 부치는 사항 16. 그 밖에 이 법 또는 다른 법령에 따라 보호위원회가 심의ㆍ의결하는 사항 ② 보호위원회는 제1항 각 호의 사항을 심의ㆍ의결하기 위하여 필요한 경우 다음 각 호의 조치를 할 수 있다. 1. 관계 공무원, 개인정보 보호에 관한 전문 지식이 있는 사람이나 시민사회단체 및 관련 사업자로부터의 의견 청취 2. 관계 기관 등에 대한 자료제출이나 사실조회 요구 ③ 제2항제2호에 따른 요구를 받은 관계 기관 등은 특별한 사정이 없으면 이에 따라야 한다. ④ 보호위원회는 제1항제3호의 사항을 심의ㆍ의결한 경우에는 관계 기관에 그 개선을 권고할 수 있다. ⑤ 보호위원회는 제4항에 따른 권고 내용의 이행 여부를 점검할 수 있다.

개정안

의안 2200519
제7조의9(보호위원회의 심의ㆍ의결 사항 등) ① 보호위원회는 다음 각 호의 사항을 심의ㆍ의결한다. <개정 2023.3.14> 1. 제8조의2에 따른 개인정보 침해요인 평가에 관한 사항 2. 제9조에 따른 기본계획 및 제10조에 따른 시행계획에 관한 사항 3. 개인정보 보호와 관련된 정책, 제도 및 법령의 개선에 관한 사항 4. 개인정보의 처리에 관한 공공기관 간의 의견조정에 관한 사항 5. 개인정보 보호에 관한 법령의 해석ㆍ운용에 관한 사항 6. 제18조제2항제5호에 따른 개인정보의 이용ㆍ제공에 관한 사항 6의2. 제28조의11에 따른 개인정보의 국외 이전 중지 명령에 관한 사항 7. 제33조제4항에 따른 영향평가 결과에 관한 사항 8. 제64조의2에 따른 과징금 부과에 관한 사항 9. 제61조에 따른 의견제시 및 개선권고에 관한 사항 9의2. 제63조의2제2항에 따른 시정권고에 관한 사항 10. 제64조에 따른 시정조치 등에 관한 사항 11. 제65조에 따른 고발 및 징계권고에 관한 사항 12. 제66조에 따른 처리 결과의 공표 및 공표명령에 관한 사항 13. 제75조에 따른 과태료 부과에 관한 사항 14. 소관 법령 및 보호위원회 규칙의 제정ㆍ개정 및 폐지에 관한 사항 15. 개인정보 보호와 관련하여 보호위원회의 위원장 또는 위원 2명 이상이 회의에 부치는 사항 16. 그 밖에 이 법 또는 다른 법령에 따라 보호위원회가 심의ㆍ의결하는 사항 ② 보호위원회는 제1항 각 호의 사항을 심의ㆍ의결하기 위하여 필요한 경우 다음 각 호의 조치를 할 수 있다. 1. 관계 공무원, 개인정보 보호에 관한 전문 지식이 있는 사람이나 시민사회단체 및 관련 사업자로부터의 의견 청취 2. 관계 기관 등에 대한 자료제출이나 사실조회 요구 ③ 제2항제2호에 따른 요구를 받은 관계 기관 등은 특별한 사정이 없으면 이에 따라야 한다. ④ 보호위원회는 제1항제3호의 사항을 심의ㆍ의결한 경우에는 관계 기관에 그 개선을 권고할 수 있다. ⑤ 보호위원회는 제4항에 따른 권고 내용의 이행 여부를 점검할 수 있다.
개정지시문 원문 1건
  1. 문구 변경제7조의9제1항제6호의2 중 “제28조의9에”를 “제28조의11에”로 한다.검수 전

개인정보 보호법 제18조

(개인정보의 목적 외 이용ㆍ제공 제한)2개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

개인정보의 목적 외 이용ㆍ제공 제한
제18조(개인정보의 목적 외 이용ㆍ제공 제한) ① 개인정보처리자는 개인정보를 제15조제1항에 따른 범위를 초과하여 이용하거나 제17조제1항 및 제28조의8제1항에 따른 범위를 초과하여 제3자에게 제공하여서는 아니 된다. <개정 2020.2.4, 2023.3.14> ② 제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 다만, 제5호부터 제9호까지에 따른 경우는 공공기관의 경우로 한정한다. <개정 2020.2.4, 2023.3.14> 1. 정보주체로부터 별도의 동의를 받은 경우 2. 다른 법률에 특별한 규정이 있는 경우 3. 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우 4. 삭제<2020.2.4> 5. 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의ㆍ의결을 거친 경우 6. 조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우 7. 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우 8. 법원의 재판업무 수행을 위하여 필요한 경우 9. 형(刑) 및 감호, 보호처분의 집행을 위하여 필요한 경우 10. 공중위생 등 공공의 안전과 안녕을 위하여 긴급히 필요한 경우 ③ 개인정보처리자는 제2항제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다. 1. 개인정보를 제공받는 자 2. 개인정보의 이용 목적(제공 시에는 제공받는 자의 이용 목적을 말한다) 3. 이용 또는 제공하는 개인정보의 항목 4. 개인정보의 보유 및 이용 기간(제공 시에는 제공받는 자의 보유 및 이용 기간을 말한다) 5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용 ④ 공공기관은 제2항제2호부터 제6호까지, 제8호부터 제10호까지에 따라 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하는 경우에는 그 이용 또는 제공의 법적 근거, 목적 및 범위 등에 관하여 필요한 사항을 보호위원회가 고시로 정하는 바에 따라 관보 또는 인터넷 홈페이지 등에 게재하여야 한다. <개정 2013.3.23, 2014.11.19, 2017.7.26, 2020.2.4, 2023.3.14> ⑤ 개인정보처리자는 제2항 각 호의 어느 하나의 경우에 해당하여 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 개인정보를 제공받는 자에게 이용 목적, 이용 방법, 그 밖에 필요한 사항에 대하여 제한을 하거나, 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하여야 한다. 이 경우 요청을 받은 자는 개인정보의 안전성 확보를 위하여 필요한 조치를 하여야 한다.

개정안

의안 2200519
제18조(개인정보의 목적 외 이용ㆍ제공 제한) ① 개인정보처리자는 개인정보를 제15조제1항에 따른 범위를 초과하여 이용하거나 제17조제1항 및 제28조의10제1항에 따른 범위를 초과하여 제3자에게 제공하여서는 아니 된다. <개정 2020.2.4, 2023.3.14> ② 제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 다만, 제5호부터 제9호까지에 따른 경우는 공공기관의 경우로 한정한다. <개정 2020.2.4, 2023.3.14> 1. 정보주체로부터 별도의 동의를 받은 경우 2. 다른 법률에 특별한 규정이 있는 경우 3. 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우 4. 삭제<2020.2.4> 5. 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의ㆍ의결을 거친 경우 6. 조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우 7. 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우 8. 법원의 재판업무 수행을 위하여 필요한 경우 9. 형(刑) 및 감호, 보호처분의 집행을 위하여 필요한 경우 10. 공중위생 등 공공의 안전과 안녕을 위하여 긴급히 필요한 경우 ③ 개인정보처리자는 제2항제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다. 1. 개인정보를 제공받는 자 2. 개인정보의 이용 목적(제공 시에는 제공받는 자의 이용 목적을 말한다) 3. 이용 또는 제공하는 개인정보의 항목 4. 개인정보의 보유 및 이용 기간(제공 시에는 제공받는 자의 보유 및 이용 기간을 말한다) 5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용 ④ 공공기관은 제2항제2호부터 제6호까지, 제8호부터 제10호까지에 따라 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하는 경우에는 그 이용 또는 제공의 법적 근거, 목적 및 범위 등에 관하여 필요한 사항을 보호위원회가 고시로 정하는 바에 따라 관보 또는 인터넷 홈페이지 등에 게재하여야 한다. <개정 2013.3.23, 2014.11.19, 2017.7.26, 2020.2.4, 2023.3.14> ⑤ 개인정보처리자는 제2항 각 호의 어느 하나의 경우에 해당하여 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 개인정보를 제공받는 자에게 이용 목적, 이용 방법, 그 밖에 필요한 사항에 대하여 제한을 하거나, 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하여야 한다. 이 경우 요청을 받은 자는 개인정보의 안전성 확보를 위하여 필요한 조치를 하여야 한다.
〈신 설〉
3의2. 익명처리를 위한 경우
개정지시문 원문 2건
  1. 문구 변경제18조제1항 중 “제28조의8제1항에”를 “제28조의10제1항에”로 한다.검수 전
  2. 신설제18조제1항에 제3호의2를 다음과 같이 신설한다.검수 전

개인정보 보호법 제26조

(업무위탁에 따른 개인정보의 처리 제한)1개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

업무위탁에 따른 개인정보의 처리 제한
제26조(업무위탁에 따른 개인정보의 처리 제한) ① 개인정보처리자가 제3자에게 개인정보의 처리 업무를 위탁하는 경우에는 다음 각 호의 내용이 포함된 문서로 하여야 한다. <개정 2023.3.14> 1. 위탁업무 수행 목적 외 개인정보의 처리 금지에 관한 사항 2. 개인정보의 기술적ㆍ관리적 보호조치에 관한 사항 3. 그 밖에 개인정보의 안전한 관리를 위하여 대통령령으로 정한 사항 ② 제1항에 따라 개인정보의 처리 업무를 위탁하는 개인정보처리자(이하 "위탁자"라 한다)는 위탁하는 업무의 내용과 개인정보 처리 업무를 위탁받아 처리하는 자(개인정보 처리 업무를 위탁받아 처리하는 자로부터 위탁받은 업무를 다시 위탁받은 제3자를 포함하며, 이하 "수탁자"라 한다)를 정보주체가 언제든지 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다. <개정 2023.3.14> ③ 위탁자가 재화 또는 서비스를 홍보하거나 판매를 권유하는 업무를 위탁하는 경우에는 대통령령으로 정하는 방법에 따라 위탁하는 업무의 내용과 수탁자를 정보주체에게 알려야 한다. 위탁하는 업무의 내용이나 수탁자가 변경된 경우에도 또한 같다. ④ 위탁자는 업무 위탁으로 인하여 정보주체의 개인정보가 유출등이 되지 아니하도록 수탁자를 교육하고, 처리 현황 점검 등 대통령령으로 정하는 바에 따라 수탁자가 개인정보를 안전하게 처리하는지를 감독하여야 한다. <개정 2015.7.24, 2026.3.10> ⑤ 수탁자는 개인정보처리자로부터 위탁받은 해당 업무 범위를 초과하여 개인정보를 이용하거나 제3자에게 제공하여서는 아니 된다. ⑥ 수탁자는 위탁받은 개인정보의 처리 업무를 제3자에게 다시 위탁하려는 경우에는 위탁자의 동의를 받아야 한다. <신설 2023.3.14> ⑦ 수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 이 법을 위반하여 발생한 손해배상책임에 대하여는 수탁자를 개인정보처리자의 소속 직원으로 본다. <개정 2023.3.14> ⑧ 수탁자에 관하여는 제15조부터 제18조까지, 제21조, 제22조, 제22조의2, 제23조, 제24조, 제24조의2, 제25조, 제25조의2, 제27조, 제28조, 제28조의2부터 제28조의5까지, 제28조의7부터 제28조의11까지, 제29조, 제30조, 제30조의2, 제30조의3, 제31조, 제33조, 제34조, 제34조의2, 제35조, 제35조의2, 제36조, 제37조, 제37조의2, 제38조, 제59조, 제63조, 제63조의2 및 제64조의2를 준용한다. 이 경우 "개인정보처리자"는 "수탁자"로 본다. <개정 2023.3.14, 2026.3.10>

개정안

의안 2200519
제26조(업무위탁에 따른 개인정보의 처리 제한) ① 개인정보처리자가 제3자에게 개인정보의 처리 업무를 위탁하는 경우에는 다음 각 호의 내용이 포함된 문서로 하여야 한다. <개정 2023.3.14> 1. 위탁업무 수행 목적 외 개인정보의 처리 금지에 관한 사항 2. 개인정보의 기술적ㆍ관리적 보호조치에 관한 사항 3. 그 밖에 개인정보의 안전한 관리를 위하여 대통령령으로 정한 사항 ② 제1항에 따라 개인정보의 처리 업무를 위탁하는 개인정보처리자(이하 "위탁자"라 한다)는 위탁하는 업무의 내용과 개인정보 처리 업무를 위탁받아 처리하는 자(개인정보 처리 업무를 위탁받아 처리하는 자로부터 위탁받은 업무를 다시 위탁받은 제3자를 포함하며, 이하 "수탁자"라 한다)를 정보주체가 언제든지 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다. <개정 2023.3.14> ③ 위탁자가 재화 또는 서비스를 홍보하거나 판매를 권유하는 업무를 위탁하는 경우에는 대통령령으로 정하는 방법에 따라 위탁하는 업무의 내용과 수탁자를 정보주체에게 알려야 한다. 위탁하는 업무의 내용이나 수탁자가 변경된 경우에도 또한 같다. ④ 위탁자는 업무 위탁으로 인하여 정보주체의 개인정보가 유출등이 되지 아니하도록 수탁자를 교육하고, 처리 현황 점검 등 대통령령으로 정하는 바에 따라 수탁자가 개인정보를 안전하게 처리하는지를 감독하여야 한다. <개정 2015.7.24, 2026.3.10> ⑤ 수탁자는 개인정보처리자로부터 위탁받은 해당 업무 범위를 초과하여 개인정보를 이용하거나 제3자에게 제공하여서는 아니 된다. ⑥ 수탁자는 위탁받은 개인정보의 처리 업무를 제3자에게 다시 위탁하려는 경우에는 위탁자의 동의를 받아야 한다. <신설 2023.3.14> ⑦ 수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 이 법을 위반하여 발생한 손해배상책임에 대하여는 수탁자를 개인정보처리자의 소속 직원으로 본다. <개정 2023.3.14> ⑧ 수탁자에 관하여는 제15조부터 제18조까지, 제21조, 제22조, 제22조의2, 제23조, 제24조, 제24조의2, 제25조, 제25조의2, 제27조, 제28조, 제28조의2부터 제28조의5까지, 제28조의7부터 제28조의13까지, 제29조, 제30조, 제30조의2, 제30조의3, 제31조, 제33조, 제34조, 제34조의2, 제35조, 제35조의2, 제36조, 제37조, 제37조의2, 제38조, 제59조, 제63조, 제63조의2 및 제64조의2를 준용한다. 이 경우 "개인정보처리자"는 "수탁자"로 본다. <개정 2023.3.14, 2026.3.10>
개정지시문 원문 1건
  1. 문구 변경제26조제8항 전단 중 “제28조의11까지”를 “제28조의13까지”로 한다.검수 전

개인정보 보호법 제28조의3

(가명정보의 결합 제한)1개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

가명정보의 결합 제한
제28조의3(가명정보의 결합 제한) ① 제28조의2에도 불구하고 통계작성, 과학적 연구, 공익적 기록보존 등을 위한 서로 다른 개인정보처리자 간의 가명정보의 결합은 보호위원회 또는 관계 중앙행정기관의 장이 지정하는 전문기관이 수행한다. ② 결합을 수행한 기관 외부로 결합된 정보를 반출하려는 개인정보처리자는 가명정보 또는 제58조의2에 해당하는 정보로 처리한 뒤 전문기관의 장의 승인을 받아야 한다. ③ 제1항에 따른 결합 절차와 방법, 전문기관의 지정과 지정 취소 기준ㆍ절차, 관리ㆍ감독, 제2항에 따른 반출 및 승인 기준ㆍ절차 등 필요한 사항은 대통령령으로 정한다.

개정안

의안 2200519
제28조의3(가명정보의 결합 제한) ① 제28조의2에도 불구하고 통계작성, 과학적 연구, 공익적 기록보존 등을 위한 서로 다른 개인정보처리자 간의 가명정보의 결합은 보호위원회 또는 관계 중앙행정기관의 장이 지정하는 전문기관이 수행한다. ② 결합을 수행한 기관 외부로 결합된 정보를 반출하려는 개인정보처리자는 가명정보 또는 익명처리한 정보로 처리한 뒤 전문기관의 장의 승인을 받아야 한다. ③ 제1항에 따른 결합 절차와 방법, 전문기관의 지정과 지정 취소 기준ㆍ절차, 관리ㆍ감독, 제2항에 따른 반출 및 승인 기준ㆍ절차 등 필요한 사항은 대통령령으로 정한다.
개정지시문 원문 1건
  1. 문구 변경제28조의3제2항 중 “제58조의2에 해당하는”을 “익명처리한”으로 한다.검수 전

개인정보 보호법 장·절 제목·제명 등 구조 변경

1개 변경

조문 본문이 아닌 장·절 제목 등의 변경입니다 — 개정지시문 원문으로 표시합니다.

개정지시문 원문 1건
  1. 분석 실패제28조의8 앞의 “제4절 개인정보의 국외 이전”을 “제5절 개인정보의 국외 이전”으로한다.검수 전

개인정보 보호법 제28조의8

(개인정보의 국외 이전)2개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

개인정보의 국외 이전
제28조의8(개인정보의 국외 이전) ① 개인정보처리자는 개인정보를 국외로 제공(조회되는 경우를 포함한다)ㆍ처리위탁ㆍ보관(이하 이 절에서 "이전"이라 한다)하여서는 아니 된다. 다만, 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보를 국외로 이전할 수 있다. 1. 정보주체로부터 국외 이전에 관한 별도의 동의를 받은 경우 2. 법률, 대한민국을 당사자로 하는 조약 또는 그 밖의 국제협정에 개인정보의 국외 이전에 관한 특별한 규정이 있는 경우 3. 정보주체와의 계약의 체결 및 이행을 위하여 개인정보의 처리위탁ㆍ보관이 필요한 경우로서 다음 각 목의 어느 하나에 해당하는 경우 4. 개인정보를 이전받는 자가 제32조의2에 따른 개인정보 보호 인증 등 보호위원회가 정하여 고시하는 인증을 받은 경우로서 다음 각 목의 조치를 모두 한 경우 5. 개인정보가 이전되는 국가 또는 국제기구의 개인정보 보호체계, 정보주체 권리보장 범위, 피해구제 절차 등이 이 법에 따른 개인정보 보호 수준과 실질적으로 동등한 수준을 갖추었다고 보호위원회가 인정하는 경우 ② 개인정보처리자는 제1항제1호에 따른 동의를 받을 때에는 미리 다음 각 호의 사항을 정보주체에게 알려야 한다. 1. 이전되는 개인정보 항목 2. 개인정보가 이전되는 국가, 시기 및 방법 3. 개인정보를 이전받는 자의 성명(법인인 경우에는 그 명칭과 연락처를 말한다) 4. 개인정보를 이전받는 자의 개인정보 이용목적 및 보유ㆍ이용 기간 5. 개인정보의 이전을 거부하는 방법, 절차 및 거부의 효과 ③ 개인정보처리자는 제2항 각 호의 어느 하나에 해당하는 사항을 변경하는 경우에는 정보주체에게 알리고 동의를 받아야 한다. ④ 개인정보처리자는 제1항 각 호 외의 부분 단서에 따라 개인정보를 국외로 이전하는 경우 국외 이전과 관련한 이 법의 다른 규정, 제17조부터 제19조까지의 규정 및 제5장의 규정을 준수하여야 하고, 대통령령으로 정하는 보호조치를 하여야 한다. ⑤ 개인정보처리자는 이 법을 위반하는 사항을 내용으로 하는 개인정보의 국외 이전에 관한 계약을 체결하여서는 아니 된다. ⑥ 제1항부터 제5항까지에서 규정한 사항 외에 개인정보 국외 이전의 기준 및 절차 등에 필요한 사항은 대통령령으로 정한다.

개정안

의안 2200519
제28조의8(개인정보의 국외 이전) ① 개인정보처리자는 개인정보를 국외로 제공(조회되는 경우를 포함한다)ㆍ처리위탁ㆍ보관(이하 이 절에서 "이전"이라 한다)하여서는 아니 된다. 다만, 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보를 국외로 이전할 수 있다. 1. 정보주체로부터 국외 이전에 관한 별도의 동의를 받은 경우 2. 법률, 대한민국을 당사자로 하는 조약 또는 그 밖의 국제협정에 개인정보의 국외 이전에 관한 특별한 규정이 있는 경우 3. 정보주체와의 계약의 체결 및 이행을 위하여 개인정보의 처리위탁ㆍ보관이 필요한 경우로서 다음 각 목의 어느 하나에 해당하는 경우 4. 개인정보를 이전받는 자가 제32조의2에 따른 개인정보 보호 인증 등 보호위원회가 정하여 고시하는 인증을 받은 경우로서 다음 각 목의 조치를 모두 한 경우 5. 개인정보가 이전되는 국가 또는 국제기구의 개인정보 보호체계, 정보주체 권리보장 범위, 피해구제 절차 등이 이 법에 따른 개인정보 보호 수준과 실질적으로 동등한 수준을 갖추었다고 보호위원회가 인정하는 경우 ② 개인정보처리자는 제1항제1호에 따른 동의를 받을 때에는 미리 다음 각 호의 사항을 정보주체에게 알려야 한다. 1. 이전되는 개인정보 항목 2. 개인정보가 이전되는 국가, 시기 및 방법 3. 개인정보를 이전받는 자의 성명(법인인 경우에는 그 명칭과 연락처를 말한다) 4. 개인정보를 이전받는 자의 개인정보 이용목적 및 보유ㆍ이용 기간 5. 개인정보의 이전을 거부하는 방법, 절차 및 거부의 효과 ③ 개인정보처리자는 제2항 각 호의 어느 하나에 해당하는 사항을 변경하는 경우에는 정보주체에게 알리고 동의를 받아야 한다. ④ 개인정보처리자는 제1항 각 호 외의 부분 단서에 따라 개인정보를 국외로 이전하는 경우 국외 이전과 관련한 이 법의 다른 규정, 제17조부터 제19조까지의 규정 및 제5장의 규정을 준수하여야 하고, 대통령령으로 정하는 보호조치를 하여야 한다. ⑤ 개인정보처리자는 이 법을 위반하는 사항을 내용으로 하는 개인정보의 국외 이전에 관한 계약을 체결하여서는 아니 된다. ⑥ 제1항부터 제5항까지에서 규정한 사항 외에 개인정보 국외 이전의 기준 및 절차 등에 필요한 사항은 대통령령으로 정한다.
〈신 설〉
제28조의8(익명처리에 관한 심사 등) ① 개인정보처리자는 개인정보에 대한 익명처리가 적정하게 이루어졌는지 여부에 대하여 보호위원회에 그 심사를 요청할 수 있다. ② 보호위원회가 제1항의 요청에 따라 심사하여 적정하게 익명처리가 이루어졌다고 인정한 경우 더 이상 개인을 알아볼 수 없는 익명정보로 추정한다. ③ 보호위원회는 제1항의 심사 및 제2항의 인정 업무에 대하여는 대통령령으로 정하는 바에 따라 제28조의9에 따른 익명처리 전문기관에 위탁할 수 있다. ④ 개인정보처리자는 개인정보를 익명처리한 경우 다음 각 호의 구분에 따라 조치 기록을 3년간 보존하여야 한다. 1. 익명처리한 날짜 2. 익명처리한 정보의 항목 3. 익명처리한 사유와 근거
  • 이동제28조의8 → 제28조의10 — 제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.
개정지시문 원문 2건
  1. 이동제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.검수 전
  2. 신설제3장에 제4절(제28조의8 및 제28조의9)을 다음과 같이 신설한다.검수 전

개인정보 보호법 제28조의9

(개인정보의 국외 이전 중지 명령)2개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

개인정보의 국외 이전 중지 명령
제28조의9(개인정보의 국외 이전 중지 명령) ① 보호위원회는 개인정보의 국외 이전이 계속되고 있거나 추가적인 국외 이전이 예상되는 경우로서 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보처리자에게 개인정보의 국외 이전을 중지할 것을 명할 수 있다. 1. 제28조의8제1항, 제4항 또는 제5항을 위반한 경우 2. 개인정보를 이전받는 자나 개인정보가 이전되는 국가 또는 국제기구가 이 법에 따른 개인정보 보호 수준에 비하여 개인정보를 적정하게 보호하지 아니하여 정보주체에게 피해가 발생하거나 발생할 우려가 현저한 경우 ② 개인정보처리자는 제1항에 따른 국외 이전 중지 명령을 받은 경우에는 명령을 받은 날부터 7일 이내에 보호위원회에 이의를 제기할 수 있다. ③ 제1항에 따른 개인정보 국외 이전 중지 명령의 기준, 제2항에 따른 불복 절차 등에 필요한 사항은 대통령령으로 정한다.

개정안

의안 2200519
제28조의9(개인정보의 국외 이전 중지 명령) ① 보호위원회는 개인정보의 국외 이전이 계속되고 있거나 추가적인 국외 이전이 예상되는 경우로서 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보처리자에게 개인정보의 국외 이전을 중지할 것을 명할 수 있다. 1. 제28조의8제1항, 제4항 또는 제5항을 위반한 경우 2. 개인정보를 이전받는 자나 개인정보가 이전되는 국가 또는 국제기구가 이 법에 따른 개인정보 보호 수준에 비하여 개인정보를 적정하게 보호하지 아니하여 정보주체에게 피해가 발생하거나 발생할 우려가 현저한 경우 ② 개인정보처리자는 제1항에 따른 국외 이전 중지 명령을 받은 경우에는 명령을 받은 날부터 7일 이내에 보호위원회에 이의를 제기할 수 있다. ③ 제1항에 따른 개인정보 국외 이전 중지 명령의 기준, 제2항에 따른 불복 절차 등에 필요한 사항은 대통령령으로 정한다.
〈신 설〉
제28조의9(익명처리 전문기관) ① 보호위원회는 제28조의8에 따른 익명처리의 적정성 평가를 전문적으로 수행하는 법인 또는 기관(이하 “익명처리 전문기관”이라 한다)을 지정할 수 있다. ② 익명처리 전문기관은 다음 각 호의 업무를 수행한다. 1. 제3자가 보유하는 개인정보의 익명처리 2. 익명처리에 대한 적정성 평가 3. 제1호 및 제2호와 유사한 업무로서 대통령령으로 정하는 업무 ③ 익명처리 전문기관은 제2항제1호 및 제2호의 업무를 전문적으로 수행하기 위하여 필요하면 대통령령으로 정하는 바에 따라 적정성평가위원회를 둘 수 있다. ④ 익명처리 전문기관은 다음 각 호의 어느 하나에 해당하는 경우에는 대통령령으로 정하는 위험관리체계를 마련하여야 한다. 1. 제2항제1호의 업무와 같은 항 제2호의 업무를 함께 수행하는 경우 2. 제2항 각 호의 업무와 이 법 또는 다른 법령에 따른 업무를 함께 수행하는 경우 ⑤ 제1항에 따른 지정의 기준 및 취소, 제3항에 따른 적정성평가위원회의 구성ㆍ운영에 관하여 필요한 사항은 대통령령으로 정한다. 제28조의11(종전의 제28조의9)제1항제1호 중 “제28조의8제1항”을 “제28조의10제1항”으로 한다. 제28조의12(종전의 제28조의10) 본문 중 “제28조의8”을 “제28조의10”으로 한다. 제28조의13(종전의 제28조의11) 전단 중 “제28조의8제1항”을 “제28조의10제1항”으로, “제28조의8 및 제28조의9를”을 “제28조의10 및 제28조의11을”로 한다.
  • 이동제28조의9 → 제28조의11 — 제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.
개정지시문 원문 2건
  1. 이동제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.검수 전
  2. 신설제3장에 제4절(제28조의8 및 제28조의9)을 다음과 같이 신설한다.검수 전

개인정보 보호법 제28조의10

(상호주의)1개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

상호주의
제28조의10(상호주의) 제28조의8에도 불구하고 개인정보의 국외 이전을 제한하는 국가의 개인정보처리자에 대해서는 해당 국가의 수준에 상응하는 제한을 할 수 있다. 다만, 조약 또는 그 밖의 국제협정의 이행에 필요한 경우에는 그러하지 아니하다.

개정안

의안 2200519
제28조의10(상호주의) 제28조의8에도 불구하고 개인정보의 국외 이전을 제한하는 국가의 개인정보처리자에 대해서는 해당 국가의 수준에 상응하는 제한을 할 수 있다. 다만, 조약 또는 그 밖의 국제협정의 이행에 필요한 경우에는 그러하지 아니하다.
  • 이동제28조의10 → 제28조의12 — 제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.
개정지시문 원문 1건
  1. 이동제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.검수 전

개인정보 보호법 제28조의11

(준용규정)1개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

준용규정
제28조의11(준용규정) 제28조의8제1항 각 호 외의 부분 단서에 따라 개인정보를 이전받은 자가 해당 개인정보를 제3국으로 이전하는 경우에 관하여는 제28조의8 및 제28조의9를 준용한다. 이 경우 "개인정보처리자"는 "개인정보를 이전받은 자"로, "개인정보를 이전받는 자"는 "제3국에서 개인정보를 이전받는 자"로 본다.

개정안

의안 2200519
제28조의11(준용규정) 제28조의8제1항 각 호 외의 부분 단서에 따라 개인정보를 이전받은 자가 해당 개인정보를 제3국으로 이전하는 경우에 관하여는 제28조의8 및 제28조의9를 준용한다. 이 경우 "개인정보처리자"는 "개인정보를 이전받은 자"로, "개인정보를 이전받는 자"는 "제3국에서 개인정보를 이전받는 자"로 본다.
  • 이동제28조의11 → 제28조의13 — 제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.
개정지시문 원문 1건
  1. 이동제28조의8부터 제28조의11까지를 각각 제28조의10부터 제28조의13까지로 한다.검수 전

개인정보 보호법 제58조의2

(적용제외)1개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

적용제외
제58조의2(적용제외) 이 법은 시간ㆍ비용ㆍ기술 등을 합리적으로 고려할 때 다른 정보를 사용하여도 더 이상 개인을 알아볼 수 없는 정보에는 적용하지 아니한다.

개정안

의안 2200519
제58조의2(적용제외) 이 법은 시간ㆍ비용ㆍ기술 등을 합리적으로 고려할 때 다른 정보를 사용하여도 더 이상 개인을 알아볼 수 없는 정보에는 적용하지 아니한다.
개정지시문 원문 1건
  1. 삭제제58조의2를 삭제한다.검수 전

개인정보 보호법 제64조의2

(과징금의 부과)4개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

과징금의 부과
제64조의2(과징금의 부과) ① 보호위원회는 다음 각 호의 어느 하나에 해당하는 경우에는 해당 개인정보처리자에게 전체 매출액의 100분의 3을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우로서 대통령령으로 정하는 경우에는 20억원을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. <개정 2026.3.10> 1. 제15조제1항, 제17조제1항, 제18조제1항ㆍ제2항(제26조제8항에 따라 준용되는 경우를 포함한다) 또는 제19조를 위반하여 개인정보를 처리한 경우 2. 제22조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 법정대리인의 동의를 받지 아니하고 만 14세 미만인 아동의 개인정보를 처리한 경우 3. 제23조제1항제1호(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 정보주체의 동의를 받지 아니하고 민감정보를 처리한 경우 4. 제24조제1항ㆍ제24조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 고유식별정보 또는 주민등록번호를 처리한 경우 5. 제26조제4항에 따른 관리ㆍ감독 또는 교육을 소홀히 하여 수탁자가 이 법의 규정을 위반한 경우 6. 제28조의5제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 특정 개인을 알아보기 위한 목적으로 정보를 처리한 경우 7. 제28조의8제1항(제26조제8항 및 제28조의11에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보를 국외로 이전한 경우 8. 제28조의9제1항(제26조제8항 및 제28조의11에 따라 준용되는 경우를 포함한다)을 위반하여 국외 이전 중지 명령을 따르지 아니한 경우 9. 개인정보처리자가 처리하는 개인정보가 유출등이 된 경우. 다만, 개인정보가 유출등이 되지 아니하도록 개인정보처리자가 제29조(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 안전성 확보에 필요한 조치를 다한 경우에는 그러하지 아니하다. ② 제1항에도 불구하고 보호위원회는 다음 각 호의 어느 하나에 해당하는 경우에는 해당 개인정보처리자에게 전체 매출액의 100분의 10을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우로서 대통령령으로 정하는 경우에는 50억원을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. <신설 2026.3.10> 1. 이 조에 따른 과징금 부과처분을 받은 날부터 3년이 경과하기 전에 제1항 같은 호에 해당하는 위반행위를 한 경우(각각 고의 또는 중대한 과실이 있는 경우로 한정한다) 2. 고의 또는 중대한 과실로 제1항 각 호의 어느 하나에 해당하는 위반행위를 하고 정보주체의 피해 규모가 1천만명 이상인 경우 3. 제64조제1항에 따른 시정조치 명령에 따르지 아니하여 개인정보처리자가 제1항제9호의 위반행위를 한 경우 ③ 보호위원회는 제1항 및 제2항에 따른 과징금을 부과하려는 경우 전체 매출액에서 위반행위와 관련이 없는 매출액을 제외한 매출액을 기준으로 과징금을 산정한다. <개정 2026.3.10> ④ 보호위원회는 제1항 및 제2항에 따른 과징금을 부과하려는 경우 개인정보처리자가 정당한 사유 없이 매출액 산정자료의 제출을 거부하거나 거짓의 자료를 제출한 경우에는 해당 개인정보처리자의 전체 매출액을 기준으로 산정하되 해당 개인정보처리자 및 비슷한 규모의 개인정보처리자의 개인정보 보유 규모, 재무제표 등 회계자료, 상품ㆍ용역의 가격 등 영업현황 자료에 근거하여 매출액을 추정할 수 있다. <개정 2026.3.10> ⑤ 보호위원회는 제1항 및 제2항에 따른 과징금을 부과하는 경우에는 위반행위에 상응하는 비례성과 침해 예방에 대한 효과성이 확보될 수 있도록 다음 각 호의 사항을 고려하여야 한다. <개정 2026.3.10> 1. 위반행위의 내용 및 정도 2. 위반행위의 기간 및 횟수 3. 위반행위로 인하여 취득한 이익의 규모 4. 암호화 등 안전성 확보 조치 이행 노력 5. 개인정보가 유출등이 된 경우 위반행위와의 관련성 및 유출등의 규모 6. 위반행위로 인한 피해의 회복 및 피해 확산 방지 조치의 이행 여부 7. 개인정보처리자의 업무 형태 및 규모 8. 개인정보처리자가 처리하는 개인정보의 유형과 정보주체에게 미치는 영향 9. 위반행위로 인한 정보주체의 피해 규모 10. 개인정보 보호 인증, 자율적인 보호 활동 등 개인정보 보호를 위한 노력 11. 보호위원회와의 협조 등 위반행위를 시정하기 위한 조치 여부 ⑥ 보호위원회는 개인정보 보호를 위하여 예산ㆍ인력ㆍ설비ㆍ장치 등을 투자하고 운영하는 등 대통령령으로 정하는 사유가 있는 경우에는 제1항 및 제2항에 따른 과징금을 감경한다. 다만, 개인정보처리자의 고의 또는 중대한 과실로 위반행위를 한 경우는 제외한다. <신설 2026.3.10> ⑦ 보호위원회는 다음 각 호의 어느 하나에 해당하는 사유가 있는 경우에는 과징금을 부과하지 아니할 수 있다. <개정 2026.3.10> 1. 지급불능ㆍ지급정지 또는 자본잠식 등의 사유로 객관적으로 과징금을 낼 능력이 없다고 인정되는 경우 2. 본인의 행위가 위법하지 아니한 것으로 잘못 인식할 만한 정당한 사유가 있는 경우 3. 위반행위의 내용ㆍ정도가 경미하거나 산정된 과징금이 소액인 경우 4. 그 밖에 정보주체에게 피해가 발생하지 아니하였거나 경미한 경우로서 대통령령으로 정하는 사유가 있는 경우 ⑧ 제1항 및 제2항에 따른 과징금은 제3항부터 제7항까지를 고려하여 산정하되, 구체적인 산정기준과 산정절차는 대통령령으로 정한다. <개정 2026.3.10> ⑨ 보호위원회는 제1항 및 제2항에 따른 과징금을 내야 할 자가 납부기한까지 이를 내지 아니하면 납부기한의 다음 날부터 내지 아니한 과징금의 연 100분의 6에 해당하는 가산금을 징수한다. 이 경우 가산금을 징수하는 기간은 60개월을 초과하지 못한다. <개정 2026.3.10> ⑩ 보호위원회는 제1항 및 제2항에 따른 과징금을 내야 할 자가 납부기한까지 내지 아니한 경우에는 기간을 정하여 독촉하고, 독촉으로 지정한 기간 내에 과징금과 제9항에 따른 가산금을 내지 아니하면 국세강제징수의 예에 따라 징수한다. <개정 2026.3.10> ⑪ 보호위원회는 법원의 판결 등의 사유로 제1항 및 제2항에 따라 부과된 과징금을 환급하는 경우에는 과징금을 낸 날부터 환급하는 날까지의 기간에 대하여 금융회사 등의 예금이자율 등을 고려하여 대통령령으로 정하는 이자율을 적용하여 계산한 환급가산금을 지급하여야 한다. <개정 2026.3.10> ⑫ 보호위원회는 제11항에도 불구하고 법원의 판결에 따라 과징금 부과처분이 취소되어 그 판결이유에 따라 새로운 과징금을 부과하는 경우에는 당초 납부한 과징금에서 새로 부과하기로 결정한 과징금을 공제한 나머지 금액에 대해서만 환급가산금을 계산하여 지급한다. <개정 2026.3.10>

개정안

의안 2200519
제64조의2(과징금의 부과) ① 보호위원회는 다음 각 호의 어느 하나에 해당하는 경우에는 해당 개인정보처리자에게 전체 매출액의 100분의 3을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우로서 대통령령으로 정하는 경우에는 20억원을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. <개정 2026.3.10> 1. 제15조제1항, 제17조제1항, 제18조제1항ㆍ제2항(제26조제8항에 따라 준용되는 경우를 포함한다) 또는 제19조를 위반하여 개인정보를 처리한 경우 2. 제22조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 법정대리인의 동의를 받지 아니하고 만 14세 미만인 아동의 개인정보를 처리한 경우 3. 제23조제1항제1호(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 정보주체의 동의를 받지 아니하고 민감정보를 처리한 경우 4. 제24조제1항ㆍ제24조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 고유식별정보 또는 주민등록번호를 처리한 경우 5. 제26조제4항에 따른 관리ㆍ감독 또는 교육을 소홀히 하여 수탁자가 이 법의 규정을 위반한 경우 6. 제28조의5제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 특정 개인을 알아보기 위한 목적으로 정보를 처리한 경우 7. 제28조의10제1항(제26조제8항 및 제28조의13에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보를 국외로 이전한 경우 8. 제28조의11제1항(제26조제8항 및 제28조의13에 따라 준용되는 경우를 포함한다)을 위반하여 국외 이전 중지 명령을 따르지 아니한 경우 9. 개인정보처리자가 처리하는 개인정보가 유출등이 된 경우. 다만, 개인정보가 유출등이 되지 아니하도록 개인정보처리자가 제29조(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 안전성 확보에 필요한 조치를 다한 경우에는 그러하지 아니하다. ② 제1항에도 불구하고 보호위원회는 다음 각 호의 어느 하나에 해당하는 경우에는 해당 개인정보처리자에게 전체 매출액의 100분의 10을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우로서 대통령령으로 정하는 경우에는 50억원을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. <신설 2026.3.10> 1. 이 조에 따른 과징금 부과처분을 받은 날부터 3년이 경과하기 전에 제1항 같은 호에 해당하는 위반행위를 한 경우(각각 고의 또는 중대한 과실이 있는 경우로 한정한다) 2. 고의 또는 중대한 과실로 제1항 각 호의 어느 하나에 해당하는 위반행위를 하고 정보주체의 피해 규모가 1천만명 이상인 경우 3. 제64조제1항에 따른 시정조치 명령에 따르지 아니하여 개인정보처리자가 제1항제9호의 위반행위를 한 경우 ③ 보호위원회는 제1항 및 제2항에 따른 과징금을 부과하려는 경우 전체 매출액에서 위반행위와 관련이 없는 매출액을 제외한 매출액을 기준으로 과징금을 산정한다. <개정 2026.3.10> ④ 보호위원회는 제1항 및 제2항에 따른 과징금을 부과하려는 경우 개인정보처리자가 정당한 사유 없이 매출액 산정자료의 제출을 거부하거나 거짓의 자료를 제출한 경우에는 해당 개인정보처리자의 전체 매출액을 기준으로 산정하되 해당 개인정보처리자 및 비슷한 규모의 개인정보처리자의 개인정보 보유 규모, 재무제표 등 회계자료, 상품ㆍ용역의 가격 등 영업현황 자료에 근거하여 매출액을 추정할 수 있다. <개정 2026.3.10> ⑤ 보호위원회는 제1항 및 제2항에 따른 과징금을 부과하는 경우에는 위반행위에 상응하는 비례성과 침해 예방에 대한 효과성이 확보될 수 있도록 다음 각 호의 사항을 고려하여야 한다. <개정 2026.3.10> 1. 위반행위의 내용 및 정도 2. 위반행위의 기간 및 횟수 3. 위반행위로 인하여 취득한 이익의 규모 4. 암호화 등 안전성 확보 조치 이행 노력 5. 개인정보가 유출등이 된 경우 위반행위와의 관련성 및 유출등의 규모 6. 위반행위로 인한 피해의 회복 및 피해 확산 방지 조치의 이행 여부 7. 개인정보처리자의 업무 형태 및 규모 8. 개인정보처리자가 처리하는 개인정보의 유형과 정보주체에게 미치는 영향 9. 위반행위로 인한 정보주체의 피해 규모 10. 개인정보 보호 인증, 자율적인 보호 활동 등 개인정보 보호를 위한 노력 11. 보호위원회와의 협조 등 위반행위를 시정하기 위한 조치 여부 ⑥ 보호위원회는 개인정보 보호를 위하여 예산ㆍ인력ㆍ설비ㆍ장치 등을 투자하고 운영하는 등 대통령령으로 정하는 사유가 있는 경우에는 제1항 및 제2항에 따른 과징금을 감경한다. 다만, 개인정보처리자의 고의 또는 중대한 과실로 위반행위를 한 경우는 제외한다. <신설 2026.3.10> ⑦ 보호위원회는 다음 각 호의 어느 하나에 해당하는 사유가 있는 경우에는 과징금을 부과하지 아니할 수 있다. <개정 2026.3.10> 1. 지급불능ㆍ지급정지 또는 자본잠식 등의 사유로 객관적으로 과징금을 낼 능력이 없다고 인정되는 경우 2. 본인의 행위가 위법하지 아니한 것으로 잘못 인식할 만한 정당한 사유가 있는 경우 3. 위반행위의 내용ㆍ정도가 경미하거나 산정된 과징금이 소액인 경우 4. 그 밖에 정보주체에게 피해가 발생하지 아니하였거나 경미한 경우로서 대통령령으로 정하는 사유가 있는 경우 ⑧ 제1항 및 제2항에 따른 과징금은 제3항부터 제7항까지를 고려하여 산정하되, 구체적인 산정기준과 산정절차는 대통령령으로 정한다. <개정 2026.3.10> ⑨ 보호위원회는 제1항 및 제2항에 따른 과징금을 내야 할 자가 납부기한까지 이를 내지 아니하면 납부기한의 다음 날부터 내지 아니한 과징금의 연 100분의 6에 해당하는 가산금을 징수한다. 이 경우 가산금을 징수하는 기간은 60개월을 초과하지 못한다. <개정 2026.3.10> ⑩ 보호위원회는 제1항 및 제2항에 따른 과징금을 내야 할 자가 납부기한까지 내지 아니한 경우에는 기간을 정하여 독촉하고, 독촉으로 지정한 기간 내에 과징금과 제9항에 따른 가산금을 내지 아니하면 국세강제징수의 예에 따라 징수한다. <개정 2026.3.10> ⑪ 보호위원회는 법원의 판결 등의 사유로 제1항 및 제2항에 따라 부과된 과징금을 환급하는 경우에는 과징금을 낸 날부터 환급하는 날까지의 기간에 대하여 금융회사 등의 예금이자율 등을 고려하여 대통령령으로 정하는 이자율을 적용하여 계산한 환급가산금을 지급하여야 한다. <개정 2026.3.10> ⑫ 보호위원회는 제11항에도 불구하고 법원의 판결에 따라 과징금 부과처분이 취소되어 그 판결이유에 따라 새로운 과징금을 부과하는 경우에는 당초 납부한 과징금에서 새로 부과하기로 결정한 과징금을 공제한 나머지 금액에 대해서만 환급가산금을 계산하여 지급한다. <개정 2026.3.10>
개정지시문 원문 4건
  1. 문구 변경제64조의2제1항제7호 중 “제28조의8제1항”을 “제28조의10제1항”으로, “제28조의11에”를 “제28조의13에”로한다.검수 전
  2. 문구 변경제64조의2제1항제7호 중 “제28조의8제1항”을 “제28조의10제1항”으로, “제28조의11에”를 “제28조의13에”로한다.검수 전
  3. 문구 변경같은 항 제8호 중 “제28조의9제1항”을 “제28조의11제1항”으로, “제28조의11에”를 “제28조의13에”로 한다.검수 전
  4. 문구 변경같은 항 제8호 중 “제28조의9제1항”을 “제28조의11제1항”으로, “제28조의11에”를 “제28조의13에”로 한다.검수 전

개인정보 보호법 제75조

(과태료)3개 변경

이 의안은 발의 시점(2024-06-14)에 시행 중이던 조문을 기준으로 작성됐지만, 그 판(2024-03-15 시행)의 이 조문 본문을 확인하지 못해 현행 조문과 대비합니다. 발의 시점 조문은 원문으로 확인하세요.법제처 국가법령정보센터 원문 →

현행

과태료
제75조(과태료) ① 다음 각 호의 어느 하나에 해당하는 자에게는 5천만원 이하의 과태료를 부과한다. 1. 제25조제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 고정형 영상정보처리기기를 설치ㆍ운영한 자 2. 제25조의2제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 이동형 영상정보처리기기로 사람 또는 그 사람과 관련된 사물의 영상을 촬영한 자 ② 다음 각 호의 어느 하나에 해당하는 자에게는 3천만원 이하의 과태료를 부과한다. <개정 2026.3.10> 1. 제16조제3항ㆍ제22조제5항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 재화 또는 서비스의 제공을 거부한 자 2. 제20조제1항ㆍ제2항을 위반하여 정보주체에게 같은 조 제1항 각 호의 사실을 알리지 아니한 자 3. 제20조의2제1항을 위반하여 개인정보의 이용ㆍ제공 내역이나 이용ㆍ제공 내역을 확인할 수 있는 정보시스템에 접속하는 방법을 통지하지 아니한 자 4. 제21조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보의 파기 등 필요한 조치를 하지 아니한 자 5. 제23조제2항ㆍ제24조제3항ㆍ제25조제6항(제25조의2제4항에 따라 준용되는 경우를 포함한다)ㆍ제28조의4제1항ㆍ제29조(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 안전성 확보에 필요한 조치를 하지 아니한 자 6. 제23조제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 민감정보의 공개 가능성 및 비공개를 선택하는 방법을 알리지 아니한 자 7. 제24조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 주민등록번호를 처리한 자 8. 제24조의2제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 암호화 조치를 하지 아니한 자 9. 제24조의2제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체가 주민등록번호를 사용하지 아니할 수 있는 방법을 제공하지 아니한 자 10. 제25조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 고정형 영상정보처리기기를 설치ㆍ운영한 자 11. 제25조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 사람 또는 그 사람과 관련된 사물의 영상을 촬영한 자 12. 제26조제3항을 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자 13. 제28조의5제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인을 알아볼 수 있는 정보가 생성되었음에도 이용을 중지하지 아니하거나 이를 회수ㆍ파기하지 아니한 자 14. 제28조의8제4항(제26조제8항 및 제28조의11에 따라 준용되는 경우를 포함한다)을 위반하여 보호조치를 하지 아니한 자 14의2. 제31조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보 보호책임자를 지정하지 아니하거나 제31조제10항(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 개인정보 보호책임자의 자격요건을 갖추지 아니한 자를 개인정보 보호책임자로 지정한 자 14의3. 제31조제3항제1호(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 개인정보 보호책임자를 지정하거나 그 지정을 변경 또는 해제할 때에 이사회의 의결을 거치지 아니한 자 14의4. 제31조제3항제2호(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 개인정보 보호책임자의 지정ㆍ변경 또는 해제에 관한 사항을 신고하지 아니한 자 15. 제32조의2제6항을 위반하여 인증을 받지 아니하였음에도 거짓으로 인증의 내용을 표시하거나 홍보한 자 16. 제33조제1항을 위반하여 영향평가를 하지 아니하거나 그 결과를 보호위원회에 제출하지 아니한 자 17. 제34조제1항 또는 같은 조 제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체에게 제34조제1항 각 호의 사항 또는 같은 조 제2항의 피해를 최소화하기 위한 정보 등의 사항을 알리지 아니한 자 18. 제34조제4항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 보호위원회 또는 대통령령으로 정하는 전문기관에 신고하지 아니한 자 19. 제35조제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 열람을 제한하거나 거절한 자 20. 제35조의3제1항에 따른 지정을 받지 아니하고 같은 항 제2호의 업무를 수행한 자 21. 제35조의3제3항을 위반한 자 22. 제36조제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정정ㆍ삭제 등 필요한 조치를 하지 아니한 자 23. 제37조제3항 또는 제5항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 파기 등 필요한 조치를 하지 아니한 자 24. 제37조의2제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정당한 사유 없이 정보주체의 요구에 따르지 아니한 자 25. 제63조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 관계 물품ㆍ서류 등 자료를 제출하지 아니하거나 거짓으로 제출한 자 26. 제63조제2항(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 출입ㆍ검사를 거부ㆍ방해 또는 기피한 자 27. 제64조제1항에 따른 시정조치 명령에 따르지 아니한 자 ③ 다음 각 호의 어느 하나에 해당하는 자에게는 2천만원 이하의 과태료를 부과한다. <개정 2025.4.1> 1. 제26조제6항을 위반하여 위탁자의 동의를 받지 아니하고 제3자에게 다시 위탁한 자 2. 제31조의2제1항을 위반하여 국내대리인을 지정하지 아니한 자 3. 제31조의2제2항을 위반하여 국내대리인을 지정한 자 4. 제31조의2제3항을 위반하여 국내대리인을 관리ㆍ감독하지 아니한 자 ④ 다음 각 호의 어느 하나에 해당하는 자에게는 1천만원 이하의 과태료를 부과한다. <개정 2025.4.1> 1. 제11조의2제2항을 위반하여 정당한 사유 없이 자료를 제출하지 아니하거나 거짓으로 제출한 자 2. 제21조제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보를 분리하여 저장ㆍ관리하지 아니한 자 3. 제22조제1항부터 제3항까지(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 동의를 받은 자 4. 제26조제1항을 위반하여 업무 위탁 시 같은 항 각 호의 내용이 포함된 문서로 하지 아니한 자 5. 제26조제2항을 위반하여 위탁하는 업무의 내용과 수탁자를 공개하지 아니한 자 6. 제27조제1항ㆍ제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체에게 개인정보의 이전 사실을 알리지 아니한 자 7. 제28조의4제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 관련 기록을 작성하여 보관하지 아니한 자 8. 제30조제1항 또는 제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보 처리방침을 정하지 아니하거나 이를 공개하지 아니한 자 9. 삭제<2026.3.10> 9의2. 제31조의2제4항을 위반하여 국내대리인의 성명ㆍ주소ㆍ전화번호 및 전자우편 주소를 개인정보 처리방침에 포함하지 아니한 자 10. 제35조제3항ㆍ제4항, 제36조제2항ㆍ제4항 또는 제37조제4항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자 11. 제45조제1항에 따른 자료를 정당한 사유 없이 제출하지 아니하거나 거짓으로 제출한 자 12. 제45조제2항에 따른 출입ㆍ조사ㆍ열람을 정당한 사유 없이 거부ㆍ방해 또는 기피한 자 ⑤ 제1항부터 제4항까지에 따른 과태료는 대통령령으로 정하는 바에 따라 보호위원회가 부과ㆍ징수한다. 이 경우 보호위원회는 위반행위의 정도ㆍ동기ㆍ결과, 개인정보처리자의 규모 등을 고려하여 과태료를 감경하거나 면제할 수 있다.

개정안

의안 2200519
제75조(과태료) ① 다음 각 호의 어느 하나에 해당하는 자에게는 5천만원 이하의 과태료를 부과한다. 1. 제25조제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 고정형 영상정보처리기기를 설치ㆍ운영한 자 2. 제25조의2제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 이동형 영상정보처리기기로 사람 또는 그 사람과 관련된 사물의 영상을 촬영한 자 ② 다음 각 호의 어느 하나에 해당하는 자에게는 3천만원 이하의 과태료를 부과한다. <개정 2026.3.10> 1. 제16조제3항ㆍ제22조제5항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 재화 또는 서비스의 제공을 거부한 자 2. 제20조제1항ㆍ제2항을 위반하여 정보주체에게 같은 조 제1항 각 호의 사실을 알리지 아니한 자 3. 제20조의2제1항을 위반하여 개인정보의 이용ㆍ제공 내역이나 이용ㆍ제공 내역을 확인할 수 있는 정보시스템에 접속하는 방법을 통지하지 아니한 자 4. 제21조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보의 파기 등 필요한 조치를 하지 아니한 자 5. 제23조제2항ㆍ제24조제3항ㆍ제25조제6항(제25조의2제4항에 따라 준용되는 경우를 포함한다)ㆍ제28조의4제1항ㆍ제29조(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 안전성 확보에 필요한 조치를 하지 아니한 자 6. 제23조제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 민감정보의 공개 가능성 및 비공개를 선택하는 방법을 알리지 아니한 자 7. 제24조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 주민등록번호를 처리한 자 8. 제24조의2제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 암호화 조치를 하지 아니한 자 9. 제24조의2제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체가 주민등록번호를 사용하지 아니할 수 있는 방법을 제공하지 아니한 자 10. 제25조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 고정형 영상정보처리기기를 설치ㆍ운영한 자 11. 제25조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 사람 또는 그 사람과 관련된 사물의 영상을 촬영한 자 12. 제26조제3항을 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자 13. 제28조의5제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인을 알아볼 수 있는 정보가 생성되었음에도 이용을 중지하지 아니하거나 이를 회수ㆍ파기하지 아니한 자 14. 제28조의10제4항(제26조제8항 및 제28조의13에 따라 준용되는 경우를 포함한다)을 위반하여 보호조치를 하지 아니한 자 14의2. 제31조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보 보호책임자를 지정하지 아니하거나 제31조제10항(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 개인정보 보호책임자의 자격요건을 갖추지 아니한 자를 개인정보 보호책임자로 지정한 자 14의3. 제31조제3항제1호(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 개인정보 보호책임자를 지정하거나 그 지정을 변경 또는 해제할 때에 이사회의 의결을 거치지 아니한 자 14의4. 제31조제3항제2호(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 개인정보 보호책임자의 지정ㆍ변경 또는 해제에 관한 사항을 신고하지 아니한 자 15. 제32조의2제6항을 위반하여 인증을 받지 아니하였음에도 거짓으로 인증의 내용을 표시하거나 홍보한 자 16. 제33조제1항을 위반하여 영향평가를 하지 아니하거나 그 결과를 보호위원회에 제출하지 아니한 자 17. 제34조제1항 또는 같은 조 제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체에게 제34조제1항 각 호의 사항 또는 같은 조 제2항의 피해를 최소화하기 위한 정보 등의 사항을 알리지 아니한 자 18. 제34조제4항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 보호위원회 또는 대통령령으로 정하는 전문기관에 신고하지 아니한 자 19. 제35조제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 열람을 제한하거나 거절한 자 20. 제35조의3제1항에 따른 지정을 받지 아니하고 같은 항 제2호의 업무를 수행한 자 21. 제35조의3제3항을 위반한 자 22. 제36조제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정정ㆍ삭제 등 필요한 조치를 하지 아니한 자 23. 제37조제3항 또는 제5항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 파기 등 필요한 조치를 하지 아니한 자 24. 제37조의2제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정당한 사유 없이 정보주체의 요구에 따르지 아니한 자 25. 제63조제1항(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 관계 물품ㆍ서류 등 자료를 제출하지 아니하거나 거짓으로 제출한 자 26. 제63조제2항(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 출입ㆍ검사를 거부ㆍ방해 또는 기피한 자 27. 제64조제1항에 따른 시정조치 명령에 따르지 아니한 자 ③ 다음 각 호의 어느 하나에 해당하는 자에게는 2천만원 이하의 과태료를 부과한다. <개정 2025.4.1> 1. 제26조제6항을 위반하여 위탁자의 동의를 받지 아니하고 제3자에게 다시 위탁한 자 2. 제31조의2제1항을 위반하여 국내대리인을 지정하지 아니한 자 3. 제31조의2제2항을 위반하여 국내대리인을 지정한 자 4. 제31조의2제3항을 위반하여 국내대리인을 관리ㆍ감독하지 아니한 자 ④ 다음 각 호의 어느 하나에 해당하는 자에게는 1천만원 이하의 과태료를 부과한다. <개정 2025.4.1> 1. 제11조의2제2항을 위반하여 정당한 사유 없이 자료를 제출하지 아니하거나 거짓으로 제출한 자 2. 제21조제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보를 분리하여 저장ㆍ관리하지 아니한 자 3. 제22조제1항부터 제3항까지(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 동의를 받은 자 4. 제26조제1항을 위반하여 업무 위탁 시 같은 항 각 호의 내용이 포함된 문서로 하지 아니한 자 5. 제26조제2항을 위반하여 위탁하는 업무의 내용과 수탁자를 공개하지 아니한 자 6. 제27조제1항ㆍ제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체에게 개인정보의 이전 사실을 알리지 아니한 자 7. 제28조의4제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 관련 기록을 작성하여 보관하지 아니한 자 8. 제30조제1항 또는 제2항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보 처리방침을 정하지 아니하거나 이를 공개하지 아니한 자 9. 삭제<2026.3.10> 9의2. 제31조의2제4항을 위반하여 국내대리인의 성명ㆍ주소ㆍ전화번호 및 전자우편 주소를 개인정보 처리방침에 포함하지 아니한 자 10. 제35조제3항ㆍ제4항, 제36조제2항ㆍ제4항 또는 제37조제4항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 정보주체에게 알려야 할 사항을 알리지 아니한 자 11. 제45조제1항에 따른 자료를 정당한 사유 없이 제출하지 아니하거나 거짓으로 제출한 자 12. 제45조제2항에 따른 출입ㆍ조사ㆍ열람을 정당한 사유 없이 거부ㆍ방해 또는 기피한 자 ⑤ 제1항부터 제4항까지에 따른 과태료는 대통령령으로 정하는 바에 따라 보호위원회가 부과ㆍ징수한다. 이 경우 보호위원회는 위반행위의 정도ㆍ동기ㆍ결과, 개인정보처리자의 규모 등을 고려하여 과태료를 감경하거나 면제할 수 있다.
개정지시문 원문 3건
  1. 문구 변경제75조제2항제14호 중 “제28조의8제4항”을 “제28조의10제4항”으로, “제28조의11에”를 “제28조의13에”로한다.검수 전
  2. 문구 변경제75조제2항제14호 중 “제28조의8제4항”을 “제28조의10제4항”으로, “제28조의11에”를 “제28조의13에”로한다.검수 전
  3. 신설같은 조 제4항에 제7호의2를 다음과 같이 신설한다.검수 전

발의자 14인

발의 랭킹 →
  • 김대표발의김한규더불어민주당
  • 강강훈식더불어민주당
  • 모모경종더불어민주당
  • 박박민규더불어민주당
  • 서서미화더불어민주연합
  • 서서영석더불어민주당
  • 안안태준더불어민주당
  • 안안호영더불어민주당
  • 위위성곤더불어민주당
  • 위위성락더불어민주연합
  • 이이성윤더불어민주당
  • 전전현희더불어민주당
  • 정정준호더불어민주당
  • 조조국조국혁신당

시행일

  • 공포한 날부터 시행

    부칙 — 이 법은 공포한 날부터 시행한다.

적용례

적용례 정보가 없습니다.

대상 법령 조문 목록 →
〈신 설〉
7의2. 제28조의8제4항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 조치 기록을 보존하지 아니한 자