ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 3




본 정보는 
개인정보보호 종합포털에 있는 정보를 정리한 것입니다
자세한 사항은 개인정보보호 종합포털에서 찾아보시면 됩니다
읽어보시다가 궁금하고 문의하고 싶으시면
개인정보보호 종합포털에서 문의하시면 됩니다
저는 문의 안 받아요^^



저는 개인정보 보호 상담 사례를 중점으로 다뤄볼겁니다
2018년과 2017년에 각각 나왔는데
PDF로도 잘 정리되어 있지만 그래도 검색하기 수월하게 
텍스트로 정리해보겠습니다


ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 1

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-1.html

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 2

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-2.html

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 3

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-3.html

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 4

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-4.html

 

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 5

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-5.html












3. 개인정보 안전성 확보조치

3-1 홈페이지 로그인 비밀번호 암호화 미조치

Q 홈페이지에 회원가입을 했는데 
가입 안내 메일로 제 아이디와 패스워드가 평문으로 전송이 되었습니다. 
가입자 본인에게 안내메일을 보내는 경우 아이디와 패스워드를 평문으로 전송해도 되는지요?

A 비밀번호를 정보통신망을 통하여 송수신하는 경우 암호화하여야 하고, 
비밀번호를 저장하는 경우에는 복호화되지 아니하도록 일방향 암호화하여 저장하여야 합니다.

개인정보처리자는 개인정보를 안전하게 저장·전송할 수 있는 암호화 기술의 적용 
또는 이에 상응하는 조치를 취하여 합니다.


<관련 법령>
정보통신망법 제28조(개인정보의 보호조치)
정보통신망법 시행령 제15조(개인정보의 보호조치)
개인정보의 기술적․관리적 보호조치 기준(방송통신위원회 고시) 제6조(개인정보의 암호화)









3-2 평생교육원 홈페이지 개인정보 포함 파일 노출

Q 평생교육원 홈페이지에 반배정 게시글이 올라와서 확인해 보니 
성명, 휴대전화번호, 주민등록번호, 주소 등의 
개인정보가 포함된 엑셀파일이 게시되어 있네요.

A 개인정보처리자는 노출된 개인정보 파일이 
더 이상 유포되지 않도록 삭제 등의 
필요한 조치를 취하여야 합니다.

개인정보처리자는 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 안전성 확보에 필요한 기술적·관리적 및 물리적 조치를 하여야 합니다.



<관련 법령>
개인정보보호법 제29조(안전조치의무)
개인정보보호법 시행령 제30조(개인정보의 안전성 확보 조치)
개인정보의 안전성 확보조치 기준(행정안전부 고시) 제4조(내부 관리계획의 수립·시행)










3-3 입사지원자에 대한 불합격 사실 통지 시 개인정보 유출

Q 입사 지원을 한 회사에서 불합격 통지 메일이 왔습니다. 
받는 사람에 다수의 사람들의 이름과 전자우편주소가 함께 보내졌습니다. 
개인정보 유출이 아닌가요?

A 불합격자의 이름과 전자우편주소를 알 수 있게 
전자우편을 한꺼번에 발송하였다면 
개인정보 유출에 해당될 수 있습니다.

개인정보처리자는 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 안전성 확보에 필요한 기술적·관리적 및 물리적 조치를 하여야 합니다.



<관련 법령> 
개인정보보호법 제29조(안전조치의무)
개인정보보호법 제34조(개인정보 유출 통지 등)
개인정보보호법 시행령 제39조(개인정보 유출 신고의 범위 및 기관)
개인정보보호법 시행령 제40조(개인정보 유출 통지의 방법 및 절차)









3-4 홈페이지 이벤트 참여자 개인정보 노출

Q 정부기관의 정책이벤트 참여 후 
참여완료 화면상의 「참여현황보기」 버튼이 있어 눌러 보니 
이벤트 참여자의 성명과 휴대전화번호가 그대로 보이네요.

A 이벤트 참여자 확인을 위해서는 
특정 개인을 식별할 수 없는 형태로 정보를 공개하여야 합니다.

개인정보 보호 원칙에 따르면 개인정보처리자는 개인정보의 처리 목적에 필요한 범위에서 적법하게 개인정보를 처리하는 경우에도 정보주체의 사생활 침해를 최소화하는 방법으로 개인정보를 처리하여야 합니다.




<관련 법령> 
개인정보보호법 제29조(안전조치의무)
개인정보보호법 제3조(개인정보 보호 원칙)










3-5 개인정보처리방침 공개 의무

Q 보험 견적비교사이트에서 회원 가입을 하려고 
개인정보처리방침을 살펴 보았는데 방침이 좀 이상합니다. 
개인정보 보유기간 등의 특정 기간, 연락처 등의 숫자가 표시되어야 하는 부분이 
‘0년’, ‘0개월’ 등으로 표시되어 있습니다. 
개인정보처리 방침을 제대로 공개했다고 볼 수 있나요?

A 개인정보처리방침은 알기 쉬운 용어로 구체적이고 명확하게 표현하여 공개하여야 합니다.

개인정보처리방침은 개인정보처리자가 개인정보 처리에 관한 자신의 내부 방침을 정해 공개한 자율규제 장치의 일종입니다. 이를 통해 개인정보처리자는 개인정보 처리에 관한 투명성을 높일 수 있고, 정보주체는 개인정보처리자가 자신의 개인정보를 어떻게 처리하고 있는지 확인할 수 있습니다.


이 사례의 경우 개인정보 보유기간, 고충사항을 처리하는 부서의 연락처 등 개인정보 처리방침 세부 내용이‘0’으로 표시되었다면 개인정보 처리방침의 작성기준에 따라 구체적이고 명확하게 표시되었다고는 볼 수 없습니다. 다시 말하면 세부내용이 ‘0’ 으로 표시된 것은 개인정보처리방침상의 세부 항목을 정하지 않은 것과 동일하므로 관련 법률에서 정한 방식대로 개인정보처리방침이 수립되었다고 보기 어렵습니다. 따라서 설령 홈페이지에 이러한 개인정보처리방침을 게시하였다고 하더라도 이는
개인정보보호법상의 개인정보처리방침 공개 의무를 준수했다고 볼 수 없습니다.



<관련 법률>
개인정보보호법 제30조(개인정보 처리방침의 수립 및 공개)









3-6 SNS 채팅방 개인정보 노출

Q 승무원 학원 업체 직원이 1000여명의 某 항공사 지원자 명단 파일을 
SNS 오픈 채팅방에 게시하여 지원자 개인정보 다수가 노출되었습니다.

A 개인정보처리자는 노출된 개인정보 파일이 
더 이상 유포되지 않도록 삭제 등의 필요한 조치를 취하여야 합니다.

개인정보처리자는 취급 중인 개인정보가 인터넷 홈페이지, P2P, 공유설정, 공개된 무선망 이용 등을 통하여 열람권한이 없는 자에게 공개되거나 유출되지 않도록 개인 정보처리시스템, 업무용 컴퓨터, 모바일 기기 및 관리용 단말기 등에 접근 통제 등에 관한 조치를 하여야 합니다.

이 사례의 경우 업무담당자가 업무 수행을 하는 과정에서 개인정보가 포함된 파일을 정당한 권한이 없는 자가 접근할 수 있는 SNS 오픈채팅방에 업로드하면서 개인정보가 노출되었습니다. 우선 개인정보가 포함된 엑셀 파일을 삭제하여야 하고, 해당 페이지 접속자 수 및 파일 다운로드 건수 등을 파악하여 노출 현황을 파악하여야 합니다. 그리고 만약 해당 파일이 노출되었다면 구글 검색 엔진 등을 통해 해당 정보가 인터넷 상에 유포되었는지 유무를 확인하여 해당 검색엔진 업체 등에 개인정보 삭제를 요청하여야 합니다.



<관련 법령>
개인정보보호법 제29조(안전조치의무)
개인정보보호법 시행령 제30조(개인정보의 안전성 확보 조치)
개인정보의 안전성 확보조치 기준(행정안전부 고시) 제4조(내부 관리계획의 수립·시행)









ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 1

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-1.html

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 2

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-2.html

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 3

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-3.html

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 4

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-4.html

 

 

ISMS-P 관련 개인정보 보호 상담 사례집(2018) Part 5

https://junyeopbucketlist30.blogspot.com/2020/07/isms-p-2018-part-5.html




#ISMS-P #ISO27001 #ISMS-P인증심사원 #PIMS #ISMS인증 #ISO27001인증 #ISMSP #ISMS인증심사 #ISMS심사 #ISMS컨설팅 #ISMSP인증심사원 #ISMSCIENCEENGINEERINGMTRLS
#포렌식 #해킹 #해커 #관제 #개인정보유출사례 #개인정보보호교육 #정보보안 #SPARROW #HACKER #디도스공격 #정보보호 #개인정보보호방법
#ISMS #ISMS-P #ISMS-P인증심사원 #ISMSCIENCEENGINEERINGMTRLS










이 블로그의 인기 게시물

키움 영웅문 일정 기간 특정일 고가-저가 피보나치 수식

[주식이야기] 키움 조건 검색식 모음03(대신증권, 매수신호)