항목 : 3.1.2 개인정보의 수집 동의
■ 인증기준 : 개인정보는 정보주체(이용자)의 동의를 받거나 관계 법령에 따라 적법하게 수집하여야 하며, 만 14세 미만 아동의 개인정보를 수집하려는 경우에는 법정대리인의 동의를 받아야 한다.
■ 주요 확인사항
- 개인정보 수집 시 법령에 특별한 규정이 있는 경우를 제외하고는 정보주체(이용자)에게 관련 내용을 명확하게 고지하고 동의를 받고 있는가?
- 정보주체(이용자)에게 동의를 받는 방법 및 시점은 적절하게 되어 있는가?
- 정보주체(이용자)에게 동의를 서면(전자문서 포함)으로 받는 경우 법령에서 정한 중요한 내용에 대하여 명확히 표시하여 알아보기 쉽게 하고 있는가?
- 만 14세 미만 아동의 개인정보에 대하여 수집·이용·제공 등의 동의를 받는 경우 법정대리인에게 필요한 사항에 대하여 고지하고 동의를 받고 있는가?
- 법정대리인의 동의를 받기 위하여 필요한 최소한의 개인정보만을 수집하고 있으며, 법정대리인이 자격 요건을 갖추고 있는지 확인하는 절차와 방법을 마련하고 있는가?
- 정보주체(이용자) 및 법정대리인에게 동의를 받은 기록을 보관하고 있는가?
■ 관련 법규
- 개인정보 보호법 제15조(개인정보의 수집·이용), 제22조(동의를 받는 방법), 제39조의3 (개인정보의 수집·이용 동의 등에 대한 특례)
■ 세부 설명
① 개인정보를 수집할 때에는 법령에 특별한 규정이 있는 경우를 제외하고는 정보주체(이용자)에게 관련 내용을 명확하게 고지하고 동의를 받아야 한다.
- 개인정보의 수집·이용이 가능한 경우
- 개인정보의 수집·이용 동의 시 고지 사항
② 개인정보 수집매체의 특성을 반영하여 적절한 방법으로 정보주체(이용자)의 동의를 받아야 하며, 해당 정보가 필요한 시점에 수집하여야 한다.
- 회원가입 또는 계약체결 단계에서 개인정보를 미리 포괄적으로 수집하지 말아야 하며, 해당 정보가 필요한 시점에 수집하여야 함.
- 서비스 개시를 위하여 필요한 개인정보에 한하여 수집·이용 동의를 받아야 하며, 이후에 제공되는 서비스의 경우 해 당 서비스 제공시점에 동의를 받아야 함.
- 웹사이트 회원가입 시 웹사이트 내 특정 서비스 이용에만 필요한 개인정보는 해당 서비스 이용시점에 수집
- 다만 반복적인 서비스의 경우로서 최초 서비스 이용 시점에 선택 동의 항목으로 분류하여 동의를 받는 경우에는 수집 ·이용 가능
③ 정보주체(이용자)에게 동의를 서면(전자문서 포함)으로 받는 경우 법령에서 정한 중요한 내용에 대하여 명확히 표시하여 알아보기 쉽게 하여야 한다.
- 개인정보 보호법 제22조(동의를 받는 방법)제2항에 따라 개인정보 처리에 대한 동의를 서면(전자문서 및 전자거래기본법 제2조제1호에 따른 전자문서를 포함)으로 받을 때에는 다음과 같이 중요한 내용을 명확히 표시하여 알아보기 쉽게 하여야 함
④ 만 14세 미만 아동에 대하여 개인정보를 수집·이용·제공 등의 동의를 받는 경우 법정대리인에게 필요한 사항에 대하여 고지하고 동의를 받아야 한다.
- 만 14세 미만 아동의 개인정보를 처리할 필요가 없는 경우에는 수집하지 않도록 조치
- 만 14세 미만 아동의 개인정보를 처리할 필요가 있는 경우에는 별도의 수집 동의 양식과 법정대리인 확인 절차를 마련하여 법정대리인의 동의를 받을 수 있도록 조치
⑤ 법정대리인의 동의를 받기 위하여 필요한 최소한의 정보(이름, 연락처)만을 수집하여야 하며, 법정대리인이 자격요건을 갖추고 있는지 확인하는 절차와 방법을 마련하여야 한다.
- 법정대리인 동의를 받기 위하여 필요한 법정대리인의 필요한 최소한의 정보(이름, 연락처)는 법정 대리인의 동의 없이 아동으로부터 직접 수집이 가능함.
- 다만 법정대리인의 이름·연락처를 수집할 때에는 해당 아동에게 자신의 신분과 연락처, 법정대리인의 이름과 연락처를 수집하고자 하는 이유를 알려야 함(표준 개인정보 보호지침 제13조).
- 아동으로부터 수집한 법정대리인의 개인정보는 동의를 얻기 위한 용도로만 활용하여야 함. - 법정대리인의 동의를 얻기 위해서는 아동이 제공한 정보가 진정한 법정대리인의 정보인지와 법정 대리인의 진위 여부를 확인하여야 함.
- 법정대리인의 미성년자 여부 확인
- 아동과의 나이 차이 확인 등
- 법정대리인이 동의를 거부하거나, 법정대리인의 동의 의사가 확인되지 않은 경우 수집일로부터 5일 이내에 파기하여야 함(표준 개인정보 보호지침 제13조제2항).
⑥ 정보주체(이용자) 및 법정대리인에게 동의를 받은 기록을 남기고 보존하여야 한다.
- 기록으로 남겨야 할 사항 : 동의 일시, 동의 항목, 동의자(법정대리인이 동의한 경우 법정대리인 정보), 동의 방법 등
- 보존기간 : 회원탈퇴 등으로 인하여 해당 개인정보를 파기할 때까지
※ 상세한 내용은 ʻ개인정보 수집·제공 동의서 작성 가이드라인ʼ 참고
■ 증적예시
- 온라인 개인정보 수집 양식(홈페이지 회원가입 화면, 모바일앱 회원가입 화면, 이벤트 참여 등)
- 오프라인 개인정보 수집 양식(회원가입신청서 등)
- 개인정보 수집 동의 기록(회원 데이터베이스 등)
- 법정대리인 동의 기록
- 개인정보 처리방침
■ 결함사례
- 개인정보 보호법을 적용받는 개인정보처리자가 개인정보 수집 동의 시 고지 사항에 ʻ동의 거부 권리 및 동의 거부에 따른 불이익 내용ʼ을 누락한 경우
- 개인정보 수집 동의 시 수집하는 개인정보 항목을 구체적으로 명시하지 않고 ʻ~ 등ʼ과 같이 포괄적으로 안내하는 경우
3. 쇼핑몰 홈페이지에서 회원가입 시 회원가입에 필요한 개인정보 외에 추후 물품 구매 시 필요한 결제·배송 정보를 미리 필수 항목으로 수집하는 경우
4. Q&A, 게시판을 통하여 비회원의 개인정보(이름, 이메일, 휴대폰번호)를 수집하면서 개인정보 수집 동의 절차를 거치 지 않은 경우
5. 만 14세 미만 아동의 개인정보를 수집하면서 법정대리인의 동의를 받지 않은 경우
6. 만 14세 미만 아동에 대하여 서비스를 제공하고 있지 않지만, 회원가입 단계에서 입력받는 생년월일을 통하여 나이 체 크를 하지 않아 법정대리인 동의 없이 가입된 만 14세 미만 아 동 회원이 존재한 경우
7. 법정대리인의 진위 여부를 확인하는 절차가 미흡하여 미성년자 등 아동의 법정대리인으로 보기 어려운데도 법정대리 인 동의가 가능한 경우
8. 만 14세 미만 아동으로부터 법정대리인 동의를 받는 목적으로 법정대리인의 개인정보(이름, 휴대폰번호)를 수집한 이후 법정대리인의 동의가 장기간 확인되지 않았음에도 이를 파기하지 않고 계속 보유하고 있는 경우
9. 법정대리인 동의에 근거하여 만 14세 미만 아동의 개인정보를 수집하였으나, 관련 기록을 보존하지 않아 법정대리인 동의와 관련된 사항(법정대리인 이름, 동의 일시 등)을 확인할 수 없는 경우
출처 : ISMS-P 인증기준 안내서 (2022.04)
_그사람