짧은 답
그럴 수 있지만 제3자에게 연락처를 알려줬다는 사실만으로 자동으로 위반이 확정되는 것은 아닙니다. 문제된 연락처가 개인정보인지, 업무상 어떤 권한으로 알게 됐는지, 정보주체의 동의나 제공 권한이 있었는지, 실제로 누구에게 어떤 방식으로 전달했는지를 확인해야 합니다.
그럴 수 있지만 업무 중 알게 된 피해자 연락처를 지인에게 알려줬다는 사실만으로 개인정보보호법 위반이 자동으로 확정되는 것은 아닙니다. 문제된 연락처가 개인정보인지, 어떤 업무상 권한으로 알게 됐는지, 정보주체의 동의나 제공 권한이 있었는지, 실제 전달 방식이 무엇인지 확인해야 합니다.
정보를 받은 사람보다 제공한 사람의 행위가 중심입니다
이 질문에서는 피해자 연락처를 전달받아 사용한 사람보다, 업무 과정에서 알게 된 정보를 제3자에게 제공한 사람의 행위를 중심으로 봐야 합니다.
개인정보 보호법 제59조는 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공하는 행위, 권한 없이 또는 권한을 초과해 개인정보를 이용·유출하는 행위 등을 금지합니다.
따라서 “합의를 도와주려고 알려줬다”는 목적만으로 끝나지 않고, 그 연락처를 알게 된 업무상 경위와 제3자 제공 권한이 있었는지를 먼저 확인해야 합니다.
결론을 바꾸는 핵심 조건은 무엇인가요
첫째, 전달한 전화번호·주소·계정정보가 개인정보에 해당하는지 확인해야 합니다.
둘째, 제공자가 그 정보를 어떤 업무와 권한으로 취득했는지가 중요합니다. 정상적인 업무 접근권한이 있었다고 해도 그 권한이 제3자에게 전달할 권한까지 의미하는지는 별도로 확인해야 합니다.
셋째, 정보주체의 동의나 회사·기관의 정당한 제공 권한이 있었는지 살펴야 합니다. 넷째, 누구에게 어떤 방식으로 어떤 범위의 정보를 전달했는지 구체적 행위유형을 나눠야 합니다.
시스템 접근기록과 메시지는 무엇을 보여주나요
업무용 시스템이나 고객관리 화면의 접근기록은 누가 어느 시점에 해당 연락처를 조회했는지 확인하는 자료가 될 수 있습니다. 계정별 접속기록이 있다면 정상적인 업무조회인지 사건과 무관한 별도 조회였는지를 살펴보는 데 의미가 있습니다.
메신저·문자·이메일 기록은 실제로 어떤 연락처나 정보를 누구에게 전달했는지와 전달 이유로 어떤 설명이 오갔는지를 확인할 수 있습니다.
하지만 시스템에 접근했다는 사실만으로 제3자 제공까지 자동으로 증명되는 것은 아니고, 메시지를 보냈다는 사실만으로 최초 취득 경위까지 모두 설명되는 것도 아닙니다. 접근과 제공을 분리해 봐야 합니다.
지금 단계에서 무엇을 정리해야 하나요
연락처를 처음 확인한 시스템이나 문서, 당시 담당 업무, 조회 시각, 제3자에게 전달한 시점과 방식, 전달한 정보의 범위를 시간순으로 정리합니다.
업무상 접근권한이 있었다면 그 권한이 어떤 업무를 위해 부여된 것인지 확인하고, 정보주체의 동의나 별도 제공 근거가 있었다고 보는 자료가 있는지도 살펴봅니다.
관련 시스템 기록과 메시지를 삭제하거나 수정하지 말고 원본 상태를 보존해야 합니다.
흔한 오해는 무엇인가요
“회사에서 볼 수 있는 정보였으니 지인에게 알려줘도 된다”는 식의 단정은 업무상 접근권한과 제3자 제공 권한을 같은 것으로 취급할 수 있습니다.
반대로 업무용 시스템을 조회했다는 사실만으로 개인정보 유출이 자동으로 확정되는 것도 아닙니다. 실제로 정보를 제공했는지, 제공 범위와 상대방이 누구인지가 별도의 확인 대상입니다.
또 연락처를 받은 사람이 실제로 피해자에게 연락했는지와 제공자의 개인정보 제공행위는 서로 다른 행위이므로 한 덩어리로 설명하지 않는 편이 좋습니다.
변호인 검토에서는 무엇을 보나요
변호인 검토에서는 문제된 정보의 종류, 업무상 취득 경위와 접근권한, 제3자 제공 권한 또는 동의 여부, 실제 전달 방식과 범위, 시스템·메신저 기록의 연결을 각각 나눠 봅니다.
특히 직장·병원·업소·플랫폼 등 내부 시스템에서 확인한 연락처를 외부인에게 전달한 사건은 “업무상 볼 수 있었다”는 사실과 “외부에 제공할 수 있었다”는 사실을 구분해서 검토해야 합니다. 기본 구조는 개인정보 불법 수집·이용·제공에서 확인할 수 있습니다.
근거 및 출처