본문바로가기

법무법인 민후는 B2B 플랫폼 서비스를 제공하는 기업 고객사로부터, 통신서비스를 통해 수집되는 통화녹취 및 통화·문자·고객정보가 플랫폼을 거쳐 제휴사에 전달되고, 제휴사가 이를 자체 서버에 저장·관리하는 서비스 구조의 개인정보보호법상 법적 쟁점에 관한 자문을 요청받았습니다.

해당 서비스에서는 통신서비스에서 발생하는 통화 관련 정보와 고객정보가 API를 통해 고객사의 플랫폼으로 전달된 후 다시 제휴사에 중계되고, 제휴사는 일부 데이터를 자체 서버에 별도로 저장하여 서비스에 활용하는 구조였습니다. 이에 각 사업자의 개인정보보호법상 지위와 책임범위, 정보 유출·오남용·해킹 또는 삭제 미이행 발생 시 책임주체, 정보주체의 삭제 요구에 대한 처리방안 등이 주요 검토사항이었습니다.

법무법인 민후는 먼저 제휴사가 고객사와 별개의 사업자로서 자체적인 서비스 운영방식에 따라 개인정보를 저장·관리하는 경우 독립적인 개인정보처리자에 해당하는지, 개인정보 처리업무를 위탁받은 수탁자에 해당하는지를 검토하였습니다. 개인정보 처리의 목적과 방법을 누가 결정하는지, 제휴사가 고객과 직접적인 서비스 관계를 형성하는지, 실제 계약 및 서비스 운영구조가 어떻게 설계되어 있는지 등을 기준으로 법적 지위를 판단할 필요가 있음을 살펴보았습니다.

고객사가 API를 통해 개인정보를 수신하여 제휴사에 중계·전달하는 구조에 대해서도 개인정보처리자 또는 개인정보 처리업무의 수탁자·재위탁자에 해당할 가능성과 그에 따른 관리·감독 의무를 검토하였습니다. 특히 개인정보를 자체적으로 장기간 저장하지 않고 중계하는 플랫폼이라고 하더라도 개인정보의 전송·제공 과정에 관여하는 이상 단순한 플랫폼 제공자라는 이유만으로 개인정보보호법상 책임에서 당연히 제외되는 것은 아니라는 점을 살펴보았습니다.

또한 제휴사의 서버에서 개인정보 유출·오남용·해킹 등이 발생하는 경우 각 사업자에게 어느 범위까지 책임이 발생할 수 있는지를 검토하였습니다. 제휴사가 독자적인 운영정책에 따라 개인정보를 저장·관리하는 과정에서 발생한 사고라면 해당 처리행위에 대한 책임이 우선 문제될 수 있지만, 플랫폼 사업자 역시 개인정보 처리구조에 따라 제휴사에 대한 관리·감독 및 안전성 확보조치를 적절하게 이행했는지가 별도로 검토될 수 있음을 확인하였습니다.

특히 계약서에 개인정보 유출 등으로 발생하는 책임을 제휴사가 부담한다는 내용이 포함되어 있더라도, 계약상 책임귀속 조항만으로 다른 사업자의 개인정보보호법상 책임이 당연히 배제되는 것은 아니라는 점을 검토하였습니다. 실제 책임범위는 제휴사에 대한 관리·감독 의무와 개인정보에 대한 기술적·관리적 보호조치를 실질적으로 이행하였는지 등을 종합적으로 고려하여 판단될 수 있기 때문입니다.

정보주체가 개인정보 삭제를 요구하는 경우에는 실제로 해당 정보를 보유·처리하고 있는 사업자를 기준으로 삭제의무의 주체를 구분할 필요가 있음을 살펴보았습니다. 고객사가 데이터를 별도로 보유하지 않고 중계하는 구조라면 직접적인 삭제의무는 제한될 수 있지만, 개인정보 처리위탁 관계에 따라 삭제 요청 전달과 실제 삭제 여부 확인 등 관리·감독 차원의 조치가 필요한지를 함께 검토하였습니다.

아울러 개인정보 처리 과정의 법적 위험을 줄이기 위해 제휴사와의 계약 및 개인정보 관리체계를 보완하는 방안도 제시하였습니다. 개인정보의 목적 외 처리 금지와 안전성 확보조치, 제휴사의 자체 서버 저장 범위, 사전 승인 절차, 정기적인 교육 및 처리현황 점검, 감사·시정요구, 정보주체 동의 확인, 서비스 종료 후 잔존 데이터의 파기절차 등을 계약 및 실제 운영체계에 구체적으로 반영할 필요가 있음을 검토하였습니다.

법무법인 민후는 이번 자문을 통해 고객사가 B2B 플랫폼과 제휴사 사이에서 이루어지는 통화녹취 및 고객정보의 수집·중계·저장 구조에 따른 각 사업자의 개인정보보호법상 지위와 책임범위를 점검하고, 개인정보 유출·삭제 등에 대비한 계약 및 관리·감독 체계를 정비하여 안정적으로 서비스를 운영할 수 있도록 법률자문을 제공하였습니다.

최근 유사 업무사례
더보기 +