티스토리 뷰

안녕하세요!
개인정보보호교육 전문강사 강문석입니다.

개인정보보호법 제26조에 따라 개인정보 처리에 관한 업무를 위탁할 경우 "개인정보처리위탁 계약서"를 작성하여 법령에서 정한 사항을 모두 기재하고 위수탁 내용을 홈페이지에 게재하도록 의무화 되어 있습니다.

점검을 나가보면 대부분의 공공기관에서 잘 이행하고 있지만, 상세히 검토해 보면 계약서 내용을 확인하지 않고 계속 복사해서 사용하여 중요한 실수를 하는 경우가 발생합니다.


예컨대, 계약서 내용에 「개인정보의 안전성 확보조치 기준」과 「표준 개인정보 보호지침」을 기재하고 있는데, 해당하는 고시 번호가 잘못된 경우입니다. 개인정보보호의 업무가 행정안전부에서 개인정보보호위원회로 이관된지도 꽤 되었음에도 아직 행정안전부 고시번호가 기재된 경우는 개인정보보호 담당자가 너무 관심이 없다고 판단할 수 있겠죠.

 

또한 개인정보보호위원회로 변경되었다고 하더라도 고시번호가 예전 것으로 기재되어 있다면 마찬가지입니다. 따라서, 개인정보보호 담당자께서는 표준 개인정보처리위탁 계약서를 법령 개정에 따라 확인하셔야 합니다.

 

현재는 이렇게 수정되어 있어야 합니다. 본 계약에서 별도로 정의되지 아니한 용어는「개인정보 보호법」, 같은 법 시행령 및 고시,「개인정보의 안전성 확보조치 기준」(개인정보보호위원회고시 제2023-6) 및「표준 개인정보 보호지침」(개인정보보호위원회 고시 제2024-1)에서 정의된 바에 따른다.

또한 교육 및 관리 감독 부분도 세심하게 살펴보셔야 하며 위수탁업무가 종료될 경우 개인정보에 대해서 파기를 어떻게 할 것인지, 파기했다는 증빙을 반드시 보내줘야 한다는 등의 세부사항을 기재하여 수탁사 개인정보 유출로 인한 피해가 발생하지 않도록 하여야 합니다.

변경된 계약서를 현재날짜 기준으로 첨부하오니 참고하시면 좋을 것입니다.

 

 

표준 개인정보처리위탁 계약서

 

OOO(이하 위탁자이라 한다)OOO(이하 수탁자이라 한다)위탁자의 개인정보 처리업무를 수탁자에게 위탁함에 있어 다음과 같은 내용으로 본 업무위탁계약을 체결한다.

1(목적) 이 계약은 위탁자가 개인정보처리업무를 수탁자에게 위탁하고, “수탁자는 이를 승낙하여 수탁자의 책임아래 성실하게 업무를 완성하도록 하는데 필요한 사항을 정함을 목적으로 한다.

2(용어의 정의) 본 계약에서 별도로 정의되지 아니한 용어는개인정보 보호법, 같은 법 시행령 및 고시,개인정보의 안전성 확보조치 기준(개인정보보호위원회고시 제2023-6) 표준 개인정보 보호지침(개인정보보호위원회 고시 제2024-1)에서 정의된 바에 따른다.

3(위탁업무의 목적 및 범위) 수탁자는 계약이 정하는 바에 따라 ( ) 목적으로 다음과 같은 개인정보 처리 업무를 수행한다.

1.
2.
3.

4(위탁업무 기간) 이 계약서에 의한 개인정보 처리업무의 기간은 다음과 같다.
계약 기간 : 2025년   월   일 ~   년   월   일

5(재위탁 제한) 수탁자위탁자의 사전 승낙을 얻은 경우를 제외하고 위탁자와의 계약상의 권리와 의무의 전부 또는 일부를 제3자에게 양도하거나 재위탁할 수 없다.
수탁자가 다른 제3의 회사와 수탁계약을 할 경우에는 수탁자는 해당 사실을 계약 체결 7일 이전에 위탁자에게 통보하고 협의하여야 한다.

6(개인정보의 안전성 확보조치) 수탁자개인정보 보호법23조제2항 및 제24조제3항 및 제29, 같은 법 시행령 제21조 및 제30, 개인정보의 안전성 확보조치 기준(개인정보보호위원회고시 제2023-6)에 따라 개인정보의 안전성 확보에 필요한 관리적기술적 조치를 취하여야 한다.

7(개인정보의 처리제한) 수탁자는 계약기간은 물론 계약 종료 후에도 위탁업무 수행 목적 범위를 넘어 개인정보를 이용하거나 이를 제3자에게 제공 또는 누설하여서는 안 된다.
수탁자는 계약이 해지되거나 또는 계약기간이 만료된 경우 위탁업무와 관련하여 보유하고 있는 개인정보를 개인정보 보호법시행령 제16조 및개인정보의 안전성 확보조치 기준(개인정보보호위원회고시 제2023-6)에 따라 즉시 파기하거나 위탁자에게 반납하여야 한다.
2항에 따라 수탁자가 개인정보를 파기한 경우 지체없이 위탁자에게 그 결과를 통보하여야 한다.

8(수탁자에 대한 관리·감독 등) 위탁자수탁자에 대하여 다음 각 호의 사항을 감독할 수 있으며, “수탁자는 특별한 사유가 없는 한 이에 응하여야 한다.
1. 개인정보의 처리 현황
2. 개인정보의 접근 또는 접속현황
3. 개인정보 접근 또는 접속 대상자
4. 목적외 이용제공 및 재위탁 금지 준수여부
5. 암호화 등 안전성 확보조치 이행여부
6. 그 밖에 개인정보의 보호를 위하여 필요한 사항
위탁자수탁자에 대하여 제1항 각 호의 사항에 대한 실태를 점검하여 시정을 요구할 수 있으며, “수탁자는 특별한 사유가 없는 한 이행하여야 한다.
위탁자는 처리위탁으로 인하여 정보주체의 개인정보가 분실·도난·유출·변조 또는 훼손되지 아니하도록 1년에 ( 1 )수탁자를 교육하거나, 개인정보보호 교육완료 증명서를 제출 하여야하며, “수탁자는 이에 응하여야 한다.
3항에 따른 교육의 시기와 방법 등에 대해서는 위탁자수탁자와 협의하여 시행한다.

9(정보주체 권리보장) 수탁자는 정보주체의 개인정보 열람, 정정·삭제, 처리 정지 요청 등에 대응하기 위한 연락처 등 민원 창구를 마련해야 한다.

10(개인정보의 파기) 수탁자는 제4조의 위탁업무기간이 종료되면 특별한 사유가 없는 한 지체 없이 개인정보를 파기하고 이에 대한 증빙자료로 위탁자에게 개인정보 파기확인서를 대표이사 명으로 제출하여야 한다.

11(손해배상) 수탁자또는 수탁자의 임직원 기타 수탁자의 수탁자가 이 계약에 의하여 위탁 또는 재위탁 받은 업무를 수행함에 있어 이 계약에 따른 의무를 위반하거나 수탁자또는 수탁자의 임직원 기타 수탁자의 수탁자의 귀책사유로 인하여 이 계약이 해지되어 위탁자또는 개인정보주체 기타 제3자에게 손해가 발생한 경우 수탁자는 그 손해를 배상하여야 한다.
1항과 관련하여 개인정보주체 기타 제3자에게 발생한 손해에 대하여 위탁자가 전부 또는 일부를 배상한 때에는 위탁자는 이를 수탁자에게 구상할 수 있다.

본 계약의 내용을 증명하기 위하여 계약서 2부를 작성하고, “위탁자수탁자가 서명 또는 날인한 후 각 1부씩 보관한다.

2025 .3 . .

 

위탁자
주 소 :
기관(회사)명 :
대표자 성명 : (인)
수탁자
주 소 :
기관(회사)명 :
대표자 성명 : (인)

 

개인정보처리위탁_계약서(샘플).hwp
0.10MB