1.    사안의 개요

 

(1)   대학생 및 졸업생으로부터 대학원 교수와 연구실에 관한 정보를 받아교수와 연구실에 관한 정보를 입력받아 제공하는한줄평교수인품, 실질인건비, 논문지도력, 강의전달력, 연구실분위기 5가지 지표로 만들어져 공표되는 등급점수를 공개 제공하는 인터넷 사이트를 운영함(피고)

 

(2)   대학교수(원고)가 위 사이트 운영자 대상으로 인격권과 개인정보자기결정권 등이 침해되었다고 주장, 손해배상청구

 

(3)   원심 판결요지 - 국립대학법인 교수라는 원고의 공적인 존재로서의 지위, 개인정보의 공공성과 공익성, 피고가 정보처리로 얻은 이익과 처리절차 및 이용형태, 정보처리로 인하여 원고의 이익이 침해될 우려의 정도 등을 종합적으로 고려하면, 피고가 원고의 개인정보 등을 수집ㆍ제공한 행위는 원고의 개인정보자기결정권 등을 침해하는 위법한 행위로 평가할 수 없고, 교수 평가 결과를 제공한 행위를 두고 원고의 인격권을 위법하게 침해하였다고 볼 수는 없다. 원고의 청구를 기각

 

(4)   대법원 판결요지 - 원심판결 유지, 상고 기각

 

2.    대법원 판결 요지

 

(1)   개인정보자기결정권이라는 인격적 법익을 침해ㆍ제한한다고 주장되는 행위의 내용이 이미 정보주체의 의사에 따라 공개된 개인정보를 그의 별도의 동의 없이 영리 목적으로 수집ㆍ제공하였다는 것인 경우에는, 정보처리 행위로 침해될 수 있는 정보주체의 인격적 법익과 그 행위로 보호받을 수 있는 정보처리자 등의 법적 이익이 하나의 법률관계를 둘러싸고 충돌하게 된다. 이때는 정보주체가 공적인 존재인지, 개인정보의 공공성과 공익성, 원래 공개한 대상 범위, 개인정보 처리의 목적ㆍ절차ㆍ이용형태의 상당성과 필요성, 개인정보 처리로 침해될 수 있는 이익의 성질과 내용 등 여러 사정을 종합적으로 고려하여, 개인정보에 관한 인격권 보호에 의하여 얻을 수 있는 이익과 정보처리 행위로 얻을 수 있는 이익 즉 정보처리자의알 권리와 이를 기반으로 한 정보수용자의알 권리및 표현의 자유, 정보처리자의 영업의 자유, 사회 전체의 경제적 효율성 등의 가치를 구체적으로 비교 형량하여 어느 쪽 이익이 더 우월한 것으로 평가할 수 있는지에 따라 정보처리 행위의 최종적인 위법성 여부를 판단하여야 한다(대법원 2016. 8. 17. 선고 2014235080 판결 등 참조).

 

(2)   민주주의 국가에서는 여론의 자유로운 형성과 전달에 의하여 다수의견을 집약시켜 민주적 정치질서를 생성ㆍ유지시켜 나가야 하므로 표현의 자유, 특히 공적 관심사에 대한표현의 자유는 중요한 헌법상 권리로서 최대한 보장되어야 한다. 다만 개인의 사적 법익도 보호되어야 하므로, 표현의 자유 보장과 인격권 보호라는 두 법익이 충돌하였을 때에는 구체적인 경우에 표현의 자유로 얻어지는 가치와 인격권의 보호에 의하여 달성되는 가치를 비교 형량하여 그 규제의 폭과 방법을 정하여야 한다.

 

(3)   타인에 대하여 비판적인 의견을 표명하는 것은 극히 예외적인 사정이 없는 한 위법하다고 볼 수 없다. 그러나 표현행위의 형식과 내용이 모욕적이고 경멸적인 인신공격에 해당하거나 타인의 신상에 관하여 다소간의 과장을 넘어서 사실을 왜곡하는 공표행위를 하는 등으로 인격권을 침해한 경우에는 의견 표명으로서의 한계를 벗어난 것으로서 불법행위가 될 수 있다(대법원 2018. 10. 30. 선고 201461654 전원합의체 판결 등 참조).

KASAN_대학교수, 연구실 품평, 정보를 동의 없이 수집, 정리한 사이트 대상 손해배상청구소송 - 비판적 의견 표명 행위의 위법여부 판단기준 대법원 2024. 6. 17. 선고 2020다239045 판결.pdf
0.31MB

[질문 또는 상담신청 입력하기]

작성일시 : 2024. 6. 19. 09:21
:

1.    서비스업체의 주장 요지

 

이용자 친구(Friends, 이하친구라고만 한다)의 개인정보(Friends-Related Information)가 제3자 앱에 이전되는 과정은 원고가 아니라 이용자(Users, 이하이용자’라고만 한다)가 주도한 것이다. , 이용자는 G 계정을 이용한 로그인(이하 ‘G 로그인’이라 한다) 방식으로 제3자 앱에 가입하여 이용할 것을 결정하고허가 요청(Request for Permission)’ 화면에서허가하기(Allow)’를 선택함으로써 정보 이전의 주도적인 의사결정을 하였다. 친구는 자신의 개인정보를 G 서비스를 통하여 이용자에게 자발적으로 공유함으로써 (친구의공개 범위 설정에 따라) 이용자에게 그 정보를 재공유할 수 있는 권한을 부여한 것이고, 이는 원고의 데이터 정책(Data Policy), 권리 및 책임에 관한 정책(Statement of Right and Responsibilities, 이하 ‘SRR’이라 한다) 등에 의해서 충분히 고지되었으므로, 이용자는 제3자에게 재공유하는 것이 허용된 정보를 제3자 앱에 이전한 것일 뿐이다. 반면에 원고는 G 사용자들이 제3자 앱을 편리하게 이용하고 그 제3자 앱에서 더 나은 유대관계 형성을 경험할 수 있도록 돕기 위하여 I V1이라는 도구(인터페이스)를 개발도입하여 기술적인 지원을 한 것일 뿐이므로, 이 사건 쟁점조항의 주체가 될 수 없다.

 

2.    서울행정법원 판결 요지

 

(1)   개인정보를 제3자에게 제공하는 행위가 이 사건 쟁점조항에 의한 제재대상이 되기 위해서는개인정보를 제3자에게 제공하는 주체가 정보통신서비스 제공자여야 하고(이하주체 요건이라 한다), ② 개인정보를 제3자에게 제공하는 행위가 있어야 하며(이하행위 요건이라 한다), ③ 개인정보를 제3자에게 제공할 때 이용자의 동의를 받지 않아야 한다(이하동의 요건이라 한다).

 

(2)   원고는 자신이 수집하여 관리하는 친구의 개인정보를 제3자 앱에 제공되도록 하는 기술적 장치를 개발하여 도입한 것에서 더 나아가 이용자가 G 로그인의 방식으로 제3자 앱에 가입하려고 할 때 친구 개인정보의 제공에 관한허가하기화면을 직접 제작하여 노출시키는 등, 친구의 개인정보가 제3자 앱으로 이전되는 이 사건 정보이전 과정을 제3자 앱과 함께 적극적, 체계적으로 주도하였다. 따라서 원고의 주장과 같이 정보통신서비스 제공자가 이 사건 쟁점조항의 주체가 될 수 있는 경우를개인정보 제공을 주도하는 경우로 엄격하게 해석하더라도, 원고는 여전히 이 사건 쟁점조항의 주체라고 봄이 타당하다

 

(3)   개인정보의 제3자 제공에 관한 규정은 정보주체의 개인정보자기결정권 제한에 대한 근거가 되므로, 정보통신서비스 제공자가 개인정보를 제3자에 제공함에 있어서는 어디까지나 구 정보통신망법 제24조의2 1항에 따른 정보주체의 동의를 받는 경우가 원칙적인 모습이 되어야 하고, 정보주체의 동의가 없는 개인정보의 제3자 제공은 예외적으로만 인정되어야 하므로 그 요건 또한 가급적 엄격히 해석되어야 한다(대법원 2023. 6. 29. 선고 20181917 판결의 취지 참조). 원고가 친구의 동의 없이 그 개인정보를 제3자 앱에 제공한 것은 친구의 개인정보자기결정권을 침해한위법한 행위에 해당한다고 봄이 타당하다.

 

(4)   항고소송에서 당해 처분의 적법성에 대한 증명책임은 원칙적으로 처분의 적법을 주장하는 처분청에 있지만, 처분청이 주장하는 당해 처분의 적법성에 관하여 합리적으로 수긍할 수 있는 정도로 증명한 경우 그 처분은 정당하고, 이와 상반되는 예외적인 사정에 대한 주장과 증명은 상대방에게 책임이 돌아간다(대법원 2012. 6. 18. 선고 201027639, 27646 전원합의체 판결 등 참조)

 

첨부: 서울행정법원 2023. 10. 26. 선고 2021구합57117 판결

서울행정법원 2023. 10. 26. 선고 2021구합57117 판결.pdf
0.58MB
KASAN_이용자 친구 개인정보 제3자앱에 제공 - 정통방법 위반 67억원 과징금 부과 제재처분, 업체의 불복 행정소송 – 패소 서울행정법원 2023. 10. 26. 선고 2021구합57117 판결.pdf
0.33MB

[질문 또는 상담신청 입력하기]

작성일시 : 2023. 11. 16. 13:38
:

 

 

1. 홈플러스 응모권 형사사건 대법원 201613263 개인정보보호법위반 사건의 판결 요지 

 

법규정 및 기본 법리

개인정보 보호법은 개인정보를 처리하거나 처리하였던 자가 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 그 처리에 관한 동의를 받는 행위를 금지하고(59조 제1), 이를 위반하여 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 개인정보 처리에 관한 동의를 받는 행위를 한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자3년 이하의 징역 또는 3천만 원 이하의 벌금에 처하도록 규정하고 있다(72조 제2).

 

이와 같은 개인정보 자기결정권의 법적 성질, 개인정보 보호법의 입법 목적, 개인정보 보호법상 개인정보 보호 원칙 및 개인정보처리자가 개인정보를 처리함에 있어서 준수하여야 할 의무의 내용 등을 고려하여 볼 때, 개인정보 보호법 제72조 제2호에 규정된 거짓이나 그 밖의 부정한 수단이나 방법이라 함은 개인정보를 취득하거나 또는 그 처리에 관한 동의를 받기 위하여 사용하는 위계 기타 사회통념상 부정한 방법이라고 인정되는 것으로서 개인정보 취득 또는 그 처리에 동의할지 여부에 관한 정보주체의 의사결정에 영향을 미칠 수 있는 적극적 또는 소극적 행위를 뜻한다고 봄이 타당하다.

 

그리고 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 그 처리에 관한 동의를 받았는지 여부를 판단함에 있어서는 개인정보처리자가 그에 관한 동의를 받는 행위 그 자체만을 분리하여 개별적으로 판단하여서는 안 되고, 개인정보처리자가 개인정보를 취득하거나 처리에 관한 동의를 받게 된 전 과정을 살펴보아 거기에서 드러난 개인정보 수집 등의 동기와 목적, 수집 목적과 수집 대상인 개인정보의 관련성, 수집 등을 위하여 사용한 구체적인 방법, 개인정보 보호법 등 관련 법령을 준수하였는지 여부 및 취득한 개인정보의 내용과 규모, 특히 민감정보·고유식별정보 등의 포함 여부 등을 종합적으로 고려하여 사회통념에 따라 판단하여야 한다.

 

개인정보 보호법 제17조와 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법이라 한다) 24조의2에서 말하는 개인정보의 3자 제공은 본래의 개인정보 수집, 이용 목적의 범위를 넘어 그 정보를 제공받는 자의 업무처리와 이익을 위하여 개인정보가 이전되는 경우인 반면, 개인정보 보호법 제26조와 정보통신망법 제25조에서 말하는 개인정보의 처리위탁은 본래의 개인정보 수집, 이용 목적과 관련된 위탁자 본인의 업무 처리와 이익을 위하여 개인정보가 이전되는 경우를 의미한다. 개인정보 처리위탁에 있어 수탁자는 위탁자로부터 위탁사무 처리에 따른 대가를 지급받는 것 외에는 개인정보 처리에 관하여 독자적인 이익을 가지지 않고, 정보제공자의 관리, 감독 아래 위탁받은 범위 내에서만 개인정보를 처리하게 되므로, 개인정보 보호법 제17조와 정보통신망법 제24조의2에 정한 3에 해당하지 않는다.

 

한편, 어떠한 행위가 개인정보의 제공인지 아니면 처리위탁인지는 개인정보의 취득 목적과 방법, 대가 수수 여부, 수탁자에 대한 실질적인 관리, 감독 여부, 정보주체 또는 이용자의 개인정보 보호 필요성에 미치는 영향 및 이러한 개인정보를 이용할 필요가 있는 자가 실질적으로 누구인지 등을 종합하여 판단하여야 한다.

 

구체적 사안의 판단

피고인 홈플러스 주식회사(이하 홈플러스라고 한다)가 개인정보를 수집하여 판매할 목적으로 경품행사를 진행하면서 그와 같은 목적을 숨긴 채 고객들을 속이거나 고객들로 하여금 잘못 알게 할 우려가 있는 광고를 하면서 개인정보 수집 및 제3자 제공에 관한 내용은 응모권 뒷면이나 응모화면에 읽기 어려운 약 1mm 크기의 글씨로만 고지하였고, 또한 홈플러스가 그 고객들의 개인정보 데이터베이스를 보험회사에 제공하고, 보험회사가 그 중 자신과 이미 보험계약을 체결하였거나 자신의 블랙리스트에 올라 있는 고객을 걸러내면(이른바 사전필터링), 홈플러스가 필터링 되고 남은 고객들에게 전화를 걸어 위 보험회사에 개인정보를 제공하는 것에 동의하는지 여부를 확인하여 그에 동의한 고객들의 개인정보를 다시 보험회사에 제공한 사안에서, 피고인들은 개인정보 보호법 제72조 제2, 59조 제1호에 규정된 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 개인정보 처리에 관한 동의를 받는 행위를 한 자에 해당하고, 홈플러스가 사전필터링을 위해 보험회사에 개인정보를 제공하는 것 역시 개인정보 보호법 제17조와 정보통신망법 제24조의2에서 말하는 개인정보의 3자 제공에 해당한다.

 

2. 홈플러스 응모권 행정사건 대법원 201661242 표시광고법 사건의 판결요지

 

관련 법규정 및 기본 법리

표시·광고의 공정화에 관한 법률(이하 ‘표시광고법’이라 한다) 3조 제1항 제2, 같은 법 시행령 제3조 제2항에 의하면, 기만적인 광고는 사실을 은폐하거나 축소하는 등의 방법으로 소비자를 속이거나 소비자로 하여금 잘못 알게 할 우려가 있는 광고행위로서 공정한 거래질서를 해칠 우려가 있는 광고를 말한다.

 

한편 일반 소비자는 광고에서 직접적으로 표현된 문장, 단어, 디자인, 도안, 소리 또는 이들의 결합에 의하여 제시되는 표현뿐만 아니라 거기에서 간접적으로 암시하고 있는 사항, 관례적이고 통상적인 상황 등도 종합하여 전체적·궁극적 인상을 형성하므로, 광고가 소비자를 속이거나 소비자로 하여금 잘못 알게 할 우려가 있는지는 보통의 주의력을 가진 일반 소비자가 그 광고를 받아들이는 전체적·궁극적 인상을 기준으로 하여 객관적으로 판단하여야 한다(대법원 2013. 6. 14. 선고 201182 판결 등 참조).

 

그리고 표시광고법이 부당한 광고행위를 금지하는 목적은 소비자에게 바르고 유용한 정보의 제공을 촉진하여 소비자로 하여금 올바른 상품 또는 용역의 선택과 합리적인 구매결정을 할 수 있도록 함으로써 공정한 거래질서를 확립하고 소비자를 보호하는 데 있으므로, ‘기만적인 광고’에 해당하는지 여부는 광고 그 자체를 대상으로 판단하면 되고, 특별한 사정이 없는 한 광고가 이루어진 후 그와 관련된 상품이나 용역의 거래 과정에서 소비자가 알게 된 사정 등까지 고려하여야 하는 것은 아니다.

 

구체적 사안의 판단

‘원고 홈플러스와 원고 홈플러스스토어즈 주식회사가 12회에 걸쳐 개인정보 수집판매를 목적으로 경품행사를 진행하면서 그 광고에 개인정보 수집과 제3자 제공에 동의하여야만 경품행사에 응모할 수 있다는 내용을 기재하지 않은 것은, 중요한 거래조건을 은폐하여 소비자를 속이거나 소비자로 하여금 잘못 알게 함으로써 공정한 거래질서를 해칠 우려가 있는 것이므로 표시광고법 제3조 제1항 제2호에 정한 기만적인 광고에 해당하므로 원고들에게 과징금 합계 4 3,500만 원을 부과하고 유사 광고 행위를 금지한 피고 공정거래위원회의 시정명령 및 과징금 납부명령은 적법하다’라는 원심 판단을 정당하다고 판단하여 원고들의 상고를 기각함.

 

3. 개인정보 보호법의 징벌적 손해배상 규정과 법정손해배상 규정

 

1. 징벌적 손해배상제도 도입 - 개정 개인정보 보호법 제39조 제3항 및 제4항 신설

 

개인정보 처리자의 고의 또는 중과실로 인하여 개인정보가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손된 경우로서 정보주체에게 손해가 발생한 때에는 실제 발생한 손해를 초과하여 최대 그 실제 손해액의 3배까지 징벌적 손해배상을 부과할 수 있습니다(39조 제3항 본문).

 

징벌적 손해배상액(i) 개인정보처리자가 고의 또는 손해 발생의 우려를 인식한 정도 (ii) 정보주체가 입은 피해 규모 (iii) 위법행위로 인하여 개인정보처리자가 취득한 경제적 이익 (iv) 개인정보처리자가 정보주체의 개인정보 분실ㆍ도난ㆍ유출 후 해당 개인정보를 회수하기 위하여 노력한 정도 등을 고려하여 결정합니다(39조 제4).

 

당연히 개인정보처리자가 고의 또는 중대한 과실이 없었음을 입증한 경우에는 손해배상책임이 없습니다(39조 제3항 단서).

 

2. 법정손해배상제도 도입 - 개정 개인정보 보호법 제39조의2 신설

 

실제 사건에서 구체적 손해액을 입증하는 것은 매우 어렵습니다. 개정법은 이와 같은 문제를 감안하여, 피해자가 구체적 손해액을 입증하지 못한 경우에도 최대 300만까지 법정 손해배상을 명할 수 있도록 하였습니다(39조의2 1항 제1). 다만, 개인정보처리자는 고의 또는 과실이 없었음을 입증하면 법정손해배상책임을 면하게 됩니다(39조의2 1항 제2).

 

3. 개인정보 처리자의 개인정보보호법 준수의무

 

2011 9월 개인정보보호법 개정으로 공공기관 이외의 민간을 포함한 모든 개인정보처리자까지 규율대상이 확장되었고, 컴퓨터 등에 의해 처리되는 개인정보파일 뿐만 아니라 종이문서에 기록된 개인정보로까지 보호범위가 확장되었습니다. 개정 전·후의 변경된 내용은 간략히 아래와 같습니다.

 

(출처: 개인정보 보호법의 이해, 행정안전부, 2012. 5.)

 

광고 대행사의 웹페이지 운영 사례

기업에서는 회사나 상품 또는 서비스를 알릴 목적으로 광고대행사 등을 활용하여 홈페이지를 운영하는 경우가 많습니다. 이러한 경우, 광고의 주체인 기업뿐만 아니라 홈페이지를 대행하여 운영하는 업체도 개인정보보호법의 규율 대상에 해당하는지 여부가 문제됩니다.

 

예를 들어, A 광고대행사가 B 제약회사의 전문 의약품을 처방하는 의사 및 이를 처방 받는 환자를 대상으로 회원제로 운영되는 웹사이트 운영·관리를 대행하는 경우 A 광고대행사가 개인정보보호법의 규율대상인지 여부 및 개인정보처리자에 해당할 경우 A 광고대행사가 준수해야 하는 의무를 살펴보겠습니다.

 

. 개인정보처리자

 

개인정보보호법에 따르면, 개인정보처리자란 업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등을 의미합니다(2조 제5).

 

또한, 개인정보보호법은 개인정보의 처리 업무를 위탁하는 개인정보처리자를 위탁자로, 개인정보 처리 업무를 위탁 받아 처리하는 자를 수탁자로 규정하고(동법 제26조 제2), 일부 개인정보처리자의 의무를 수탁자에 대해서도 준용하고(동법 동조 제7) 있습니다.

 

따라서, 위 사안의 경우 A 광고대행사는 홈페이지 회원가입 과정에서 환자의 주민번호 및 주소 등의 개인정보를 수집하므로 개인정보 처리 업무를 수탁하여 처리하는 자로서 위탁자인 B 제약회사와 함께 개인정보처리자에 해당합니다. A 광고대행사가 홈페이지 관리 업무를 제3자에게 위탁하여 운영하는 경우에도 개인정보 처리 업무 위탁자로서 개인정보처리자에 해당할 것입니다. 

 

. 개인정보처리자의 의무

 

개인정보처리자는 개인정보보호법 및 관계 법령에서 규정하고 있는 책임과 의무를 준수하고 실천함으로써 정보주체의 신뢰를 얻기 위하여 노력해야 하며(동법 제3조 제8), 개인정보의 처리 및 안전한 관리와 관련된 규정들의 주체로서 관련 규정을 준수하여야 합니다(동법 제3, 4).

 

구체적으로 개인정보처리자는 개인정보를 수집, 이용 및 제공하기 위해서는 불가피한 경우를 제외하고는 정보주체의 동의를 받아야 하며(동법 제15조 제1), 개인정보는 필요 최소한으로 수집하여야 하며(동법 제16조 제1), 일부 예외적인 경우를 제외하고는 정보주체의 동의 없이는 개인정보를 제3자에게 제공할 수 없습니다(동법 제18조 제1). 특히, 개인정보 처리 업무를 위탁하는 경우에는 위탁자는 위탁하는 업무의 내용과 수탁자를 정보 주체가 언제든지 쉽게 확인할 수 있도록 공개하여야 합니다(동법 제26조 제2).

 

수탁자가 위탁 받은 업무와 관련하여 개인정보를 처리하는 과정에서 개인정보보호법을 위반하여 손해가 발생한 경우 수탁자는 개인정보처리자의 소속직원으로 간주되므로 위탁회사에게 손해배상책임이 있습니다(동법 제26조 제6). 그러나, 위탁자가 정보 주체에 대하여 손해배상책임을 이행하더라도 위탁자는 수탁자에 대하여 손해배상청구를 할 수 있으므로 A 광고대행사와 같은 수탁자도 결과적으로 손해배상책임을 지게 될 것입니다.   

 

개인정보법상의 의무를 위반하는 경우, 개인정보처리자는 5년 이하의 징역 또는 5천만원이하의 벌금(동법 제71~73) 또는 5천만원 이하의 과태료를 부과 받습니다(동법 제 75~76).

 

KASAN_개인정보 보호법 실무적 쟁점, 개인정보 처리자에 대한 징벌적 손해배상 제도 및 홈플러스 경품 응모권 사건 대법원 판결 요지.pdf

 

[질문 또는 상담신청 입력하기]

 

 

작성일시 : 2019. 4. 23. 08:41
: