3.2.4 개인정보 목적 외 이용 및 제공
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
개인정보는 수집하거나 제공받은 목적의 범위에서 이용해야 한다. 목적을 벗어나 이용·제공하려면 별도 동의나 법적 근거가 있어야 하며 필요한 보호조치를 하고 기록도 남겨야 한다.
주요 확인사항 (KISA 안내서)
- 최초 수집 목적과 제공받은 목적의 범위에서 처리하는가?
- 목적 외 이용·제공에 별도 동의 또는 법적 근거가 있는가?
- 제공받는 자에게 이용 제한과 안전성 확보조치를 요구하는가?
- 공공기관은 법적 근거·목적·범위를 공개하고 대장을 기록하는가?
결함사례 (KISA 안내서)
- 배송 목적으로 수집한 연락처를 광고에 이용함
- 설문·이벤트 정보를 판매권유에 이용함
- 공공기관이 목적 외 제공의 법적 근거 등을 공개하지 않음
- 수사기관 제공 내역을 목적 외 이용·제공 대장에 남기지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.2-use |
| 보조 영역 | 데이터 추출·인터페이스 통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
목적 외 이용·제공의 법적 근거는 일반적인 ITGC 범위 밖에서 판단한다. 다만 데이터를 추출·제공할 권한과 승인, 전송기록은 접근·운영통제와 연결된다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 승인·근거 | 추출·제공 요청의 목적, 근거, 승인자 확인 | 제공 요청 | 표본 |
| 최소 제공 | 승인 항목과 실제 추출 파일·API 필드 대사 | 제공 실행 | 표본 |
| 기록·보호 | 전송 로그, 수신자, 암호화, 대장 반영 확인 | 전송·제공 로그 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
기존 목적과 새 목적이 양립할 수 있는지, 별도 동의가 유효한지, 공공기관의 공개·대장 의무가 적용되는지는 개인정보 준거성 영역에서 판단한다.
4. Q&A
Q1. 내부 부서 간 전달은 제3자 제공이 아니므로 자유로운가?
A. 아니다. 제3자 제공인지와 별개로 처음 수집한 목적을 벗어난 내부 이용인지를 판단해야 한다. 목적을 벗어났다면 개인정보 보호법 제18조에 따른 근거와 보호조치를 확인한다.
관련 인증기준
- 2.10.5 정보전송 보안
- 3.3.1 개인정보 제3자 제공
관련 법규·기준·표준
- 개인정보 보호법 제18조