상황별 사례

성범죄 신고 뒤 회사 고객DB에서 신고자 주소·전화번호를 조회해 지인에게 전달한 경우

성범죄 신고를 받은 뒤 회사 업무용 고객DB에서 신고자의 주소·전화번호를 검색하고 그 정보를 지인에게 전달했다는 이유로 별도 개인정보보호법 위반 조사를 받는다면, 업무상 시스템 접근권한과 개별 개인정보 조회 권한, 실제 이용·제공 범위, 접속로그와 전달기록을 구체적으로 나눠 확인해야 합니다.

이런 상황입니다

성범죄 신고를 받은 회사 직원이 업무용 고객관리시스템에서 신고자의 이름을 검색해 주소·전화번호를 확인한 뒤 지인에게 메신저로 전달했고, 회사 감사로그와 대화기록이 확보돼 개인정보 불법 이용·제공과 시스템 접근권한 범위를 함께 조사받는 상황입니다.

이 상황에서 갈리는 쟁점

  • 피의자에게 회사 고객DB 자체의 로그인 권한이 있었는지와 허용된 업무범위가 무엇인지
  • 신고자 정보 조회가 실제 담당업무에 필요한 접근이었는지 또는 권한 범위를 벗어난 조회로 지목되는지
  • 주소·전화번호 등 어떤 개인정보를 확인했고 실제로 누구에게 어떤 방식으로 전달했는지
  • 접속로그·사용자ID·IP·조회이력과 메신저 원본이 조회자·조회시각·전달범위를 어디까지 보여주는지
  • 개인정보 처리 문제와 정보통신망 접근권한 초과 문제가 각각 어떤 사실에서 갈리는지

회사 시스템에 로그인할 수 있었다는 사실과 모든 고객정보를 자유롭게 써도 된다는 뜻은 아닙니다

회사 직원이 업무용 고객DB에 정상 계정으로 로그인할 수 있었다고 해도, 성범죄 신고자의 주소·전화번호를 개인적인 이유로 조회하고 지인에게 전달했다는 의혹이 생기면 개인정보의 취득·이용·제공 경위를 별도로 확인해야 합니다. 개인정보 보호법은 업무상 알게 된 개인정보의 무단 제공, 권한 없는 이용·누설·유출 등 행위유형을 나누어 규정합니다.

따라서 시스템 접근권한이 있었는지와 문제 개인정보를 조회·이용·전달할 권한이 있었는지는 같은 질문이 아닙니다.

첫 번째 분기점은 회사 계정의 실제 권한범위입니다

첫째, 피의자가 고객관리시스템 자체에 로그인할 정당한 업무권한이 있었는지 확인합니다. 둘째, 로그인 권한이 있었다면 어느 고객군과 어떤 업무목적으로 정보를 조회하도록 허용됐는지를 봅니다.

예를 들어 고객 응대 담당자가 일부 정보에 접근할 수 있었다고 해도 사건 상대방의 기록을 개인적으로 검색한 것이 업무범위 안이었는지는 별도로 확인해야 합니다. 직급이나 계정 보유 사실만으로 권한 범위를 넓혀 해석하지 않습니다.

두 번째 분기점은 어떤 개인정보를 실제로 조회했는지입니다

셋째, 신고자의 이름만 검색했는지, 주소·전화번호·이메일·이용내역 등 추가 정보까지 열람했는지를 조회이력과 화면기록으로 확인합니다.

넷째, 검색 결과를 화면으로 보기만 했는지, 메모하거나 캡처했는지, 다른 기기로 옮겼는지도 나눕니다. 같은 시스템에 여러 정보가 보여도 피의자가 실제로 확인·이용한 정보 범위는 자료로 좁혀 볼 필요가 있습니다.

지인에게 전달했다면 조회와 제공을 따로 봅니다

개인정보를 조회한 뒤 지인에게 전화번호나 주소를 메신저로 보냈다는 내용이 있다면, 시스템 조회와 제3자 전달은 서로 다른 행동입니다. 누구에게 무엇을 보냈고, 상대방이 다시 다른 사람에게 전달했는지까지 실제 기록 범위에서 확인합니다.

“합의에 도움을 받으려 했다”, “상대방과 연락하려 했다”는 목적 설명이 있더라도 취득·이용·제공 방식 자체를 확인할 필요가 없어지는 것은 아닙니다.

접근권한 자체를 넘었다는 의혹은 별도 분기로 봅니다

회사 계정은 있었지만 특정 메뉴·고객정보에 접근할 권한이 없었다거나, 다른 직원 계정이나 공유 비밀번호를 이용해 접속했다는 사실까지 문제된다면 정보통신망·계정 침입의 접근권한 구조를 별도로 확인해야 합니다.

반대로 자신의 정상 계정으로 허용된 시스템에 접속했다는 사실만으로 정보통신망 침입이 자동으로 성립하는 것은 아닙니다. 실제 허용 범위와 초과 접근 여부가 무엇인지 구체적으로 나눕니다.

접속로그와 메신저는 서로 다른 사실을 보여줍니다

시스템 접속로그는 사용자ID, 로그인 시각, 조회한 메뉴나 고객기록, IP나 기기정보 등 계정사용 흔적을 보여줄 수 있습니다. 하지만 로그에 조회 기록이 있다는 사실만으로 조회 목적이나 이후 전달행위까지 모두 설명되는 것은 아닙니다.

반대로 메신저 원본은 누가 어떤 개인정보를 누구에게 전달했는지와 전송시각을 확인하는 자료가 될 수 있지만, 그 정보가 처음 어떤 시스템에서 취득됐는지까지 자동으로 보여주지는 않습니다. 그래서 전자정보·접속로그와 메신저 대화기록을 서로 다른 증거축으로 봐야 합니다.

경찰 연락 뒤에는 조회와 전달을 한 줄씩 분리합니다

경찰 연락을 받았다면 기관·담당자·사건번호·조사 신분과 출석 일정을 기록합니다. 이후 시스템 로그인, 신고자 검색, 개인정보 열람, 캡처·메모 여부, 지인에게 전달한 시점을 순서대로 적습니다.

회사 감사팀이나 동료에게 로그를 지워 달라고 요구하거나, 지인에게 대화를 삭제하라고 부탁하지 않습니다. 시스템 기록을 보고 나중에 알게 된 사실과 당시 직접 기억하는 행동도 구분합니다.

초기에 흔한 실수는 ‘회사 계정이었으니 문제없다’고 단정하는 것입니다

정상 발급된 회사 계정이라는 사실은 중요한 자료지만, 그 사실만으로 모든 고객정보 조회와 외부 전달이 허용됐다는 결론이 되지는 않습니다. 반대로 업무와 무관한 조회가 있었다는 이유만으로 시스템 침입까지 자동으로 성립한다고 볼 수도 없습니다.

개인정보 처리와 접근권한 초과는 법적 구조가 다르므로 실제 계정권한·업무범위·조회·전달을 각각 맞춰 봐야 합니다.

변호인 검토에서는 권한·조회·전달·로그를 네 축으로 맞춥니다

변호인 검토에서는 첫째 회사 시스템과 문제 고객정보에 대한 실제 권한범위, 둘째 어떤 개인정보를 언제 조회했는지, 셋째 그 정보를 실제로 누구에게 어떻게 이용·제공했는지, 넷째 접속로그와 메신저가 각 행동을 어디까지 보여주는지를 봅니다.

지금 확인할 사실은 회사 계정 권한표와 업무분장, 신고자 조회 시각과 검색이력, 실제 열람한 개인정보 항목, 지인에게 보낸 메시지 원본, 다른 계정·공유 비밀번호 사용 여부입니다.

근거 및 출처

관련 공식 자료