개인정보 보호법 제28조 (개인정보취급자에 대한 감독)
이 법령의 자료
이 법령의 취지
이 법은 개인정보의 처리 및 보호에 관한 사항을 정함으로써 개인의 자유와 권리를 보호하고, 나아가 개인의 존엄과 가치를 구현함을 목적으로 한다. <개정 2014.3.24>
조문 요약
개인정보처리자는 개인정보의 적정한 취급을 보장하기 위하여 개인정보취급자에게 정기적으로 필요한 교육을 실시하여야 한다.
개인정보취급자에 대한 감독개인정보취급자개인정보개인정보처리자시간제근로자파견근로자지휘ㆍ감독관리ㆍ감독
공식 원문을 구조화한 참고용 요약입니다. 법적 판단 전 원문을 확인하세요.
1. 조문 원문
①개인정보처리자는 개인정보를 처리함에 있어서 개인정보가 안전하게 관리될 수 있도록 임직원, 파견근로자, 시간제근로자 등 개인정보처리자의 지휘ㆍ감독을 받아 개인정보를 처리하는 자(이하 "개인정보취급자"라 한다)의 범위를 최소한으로 제한하고, 개인정보취급자에 대하여 적절한 관리ㆍ감독을 하여야 한다. <개정 2023.3.14>
②개인정보처리자는 개인정보의 적정한 취급을 보장하기 위하여 개인정보취급자에게 정기적으로 필요한 교육을 실시하여야 한다.
2. 조문 관계도
개인정보 보호법 제28조를 중심으로 실제 인용·위임 관계를 표시합니다. 노드를 누르면 해당 조문으로 이동합니다.
현재 조문함께 인용위임·하위벌칙 조문노드에 마우스를 올리면 확대됩니다
3. 위계·연결 법령
하위 위임 규정 · 이 조문
이 조문이 시행령·시행규칙·행정규칙 등에 세부 사항을 위임한 하위 규정입니다. 각 카드의 위임 근거(§조문)를 함께 표시합니다.
4. 연결 자산
판례 · 7건
전체 7건 →개인정보보호법위반·금융실명거래및비밀보장에관한법률위반[새마을금고의 임직원들이 새마을금고가 채무자인 가처분 사건의 소명자료로 제출하기 위하여 근로자들의 거래내역 등을 소송대리인에게 전달하고 소송대리인이 이를 수소법원에
[1] 구 개인정보 보호법(2020. 2. 4. 법률 제16930호로 개정되기 전의 것) 제71조 제2호는 ‘제19조를 위반하여 개인정보를 이용하거나 제3자에게 제공한 자’를 처벌하도록 규정하고, 제19조는 "개인정보처리자로부터 개인정보를 제공받은 자는 정보주체로부터 별도의 동의를 받은 경우나 다른 법률에 특별한 규정이 있는 경우를 제외하고는 개인정보를 제공받은 목적 외의 용도로 이용하거나 이를 제3자에게 제공하여서는 아니 된다."라고 규정한다. 그런데 임직원, 파견근로자, 시간제근로자 등 개인정보처리자의 지휘·감독을 받아 개인정보를 처리하는 자인 개인정보취급자(같은 법 제28조)가 개인정보처리자의 업무 수행을 위하여 개인정보를 이전받는 경우 위와 같은 개인정보취급자는 ‘개인정보처리자로부터 개인정보를 제공받은 자’에 해당하지 않는다. [2] 구 개인정보 보호법(2020. 2. 4. 법률 제16930호로 개정되기 전의 것, 이하 같다)은 제15조, 제16조에서 개인정보처리자의 개인정보 수집·이용에 관하여 규정하고, 제17조에서 개인정보처리자가 수집한 개인정보를 제3자에게 제공할 수 있는 경우를 규정하며, 제18조 제2항에서 개인정보처리자가 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있는 경우를 규정한다. 제19조에서는 ‘개인정보처리자로부터 개인정보를 제공받은 자’를 수범자로 하여 정보주체로부터 별도의 동의를 받거나 다른 법률에 특별한 규정이 있는 경우를 제외하고는 개인정보를 제공받은 목적 외의 용도로 이용하거나 이를 제3자에게 제공하여서는 아니 된다고 규정하고 있다. …
제28조 인용 · 검증판례 상세 →
개인정보보호법위반[교육청으로부터 대학수학능력시험 감독관으로 위촉되어 시험감독업무 수행을 위하여 수험생의 개인정보가 포함된 응시원서를 제공받은 사람이 구 「개인정보 보호법」(2020. 2. 4. 법률 제16930호로
[1] 구 개인정보 보호법(2020. 2. 4. 법률 제16930호로 개정되기 전의 것, 이하 같다) 제71조 제2호는 "제19조를 위반하여 개인정보를 이용하거나 제3자에게 제공한 자"를 처벌하도록 규정하고, 제19조는 "개인정보처리자로부터 개인정보를 제공받은 자는 정보주체로부터 별도의 동의를 받은 경우나 다른 법률에 특별한 규정이 있는 경우를 제외하고는 개인정보를 제공받은 목적 외의 용도로 이용하거나 이를 제3자에게 제공하여서는 아니 된다."라고 규정한다. 그런데 임직원, 파견근로자, 시간제근로자 등 개인정보처리자의 지휘·감독을 받아 개인정보를 처리하는 자인 개인정보취급자(같은 법 제28조)가 개인정보처리자의 업무 수행을 위하여 개인정보를 이전받는 경우 위와 같은 개인정보취급자는 ‘개인정보처리자로부터 개인정보를 제공받은 자’에 해당하지 않는다. 그 이유는 다음과 같다. (가) 개인정보의 ‘제3자 제공’은 본래의 개인정보 수집·이용 목적의 범위를 넘어 그 정보를 제공받는 자의 업무처리와 이익을 위하여 개인정보의 지배·관리권이 이전되는 것으로, 개인정보처리자가 개인정보의 지배·관리권을 그대로 유지하면서 개인정보처리자의 업무처리와 이익을 위하여 내부적으로 개인정보를 이용하는 것과 구별된다. 개인정보처리자는 다른 사람을 통하여 개인정보를 처리하는 것도 가능하므로(구 개인정보 보호법 제2조 제5호) 개인정보처리자의 의사에 따라 개인정보처리 업무를 직접 수행하는 개인정보취급자가 개인정보처리자로부터 정보주체의 개인정보를 이전받더라도 이와 같은 이전은 ‘제3자 제공’에 해당한다고 볼 수 없다. …
제28조 인용 · 검증판례 상세 →
시정조치명령처분취소의소
통신판매중개업을 영위하는 甲 주식회사가 회원들(판매자와 구매자)에게 온라인공간에서 상품을 거래할 수 있는 플랫폼을 제공하고, 회원 가입 및 주문·결제 시 ‘개인 정보 제3자 제공’에 동의한 구매자의 계정(ID), 성명, 전화번호, 휴대전화 번호, 배송지 주소 등 개인정보를 판매자에게 제공하며, 판매자는 이를 이용하여 구매자에게 상품을 배송했는데, 개인정보보호위원회가 甲 회사는 개인정보 보호법상 ‘개인정보처리자’에, 판매자는 甲 회사의 지휘·감독을 받아 개인정보를 처리하는 ‘개인정보취급자’에 해당한다는 전제에서, 판매자가 외부에서 오픈마켓 접속 시 계정(ID)과 비밀번호만으로 접속할 수 있도록 하고 추가로 안전한 인증수단을 적용하지 않은 것이 개인정보 보호법 제29조, 개인정보 보호법 시행령 제48조의2 등을 위반한 행위에 해당한다는 이유로, 甲 회사에 판매자에 대한 안전한 인증수단 적용 및 정기교육 실시 등의 시정조치를 명한 사안이다. …
제28조 제1항 근거 · 검증판례 상세 →
사기·사전자기록등위작·위작사전자기록등행사·개인정보보호법위반[보험가입 및 고객 관리를 위하여 고객의 개인정보를 수집한 보험설계사가 개인정보처리자에 해당하는지 여부가 문제 된 사건][압수된 증거의 증거능력이 문제 된 사
[1] 구 개인정보 보호법(2020. 2. 4. 법률 제16930호로 개정되기 전의 것, 이하 ‘법’이라 한다)은 제71조 제2호에서 ‘제18조 제1항·제2항을 위반하여 개인정보를 이용하거나 제3자에게 제공한 자’를 처벌하도록 규정하고, 제18조 제1항은 "개인정보처리자는 개인정보를 제15조 제1항에 따른 범위를 초과하여 이용하거나 제17조 제1항 및 제3항에 따른 범위를 초과하여 제3자에게 제공하여서는 아니 된다."라고 규정한다. 법 제18조 제1항의 수범자인 ‘개인정보처리자’란 ‘업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등’을 말한다(법 제2조 제5호). 개인정보처리자는 스스로 개인정보를 처리할 수 있을 뿐 아니라, 제3자에게 개인정보처리 업무를 위탁하거나(법 제26조), 임직원, 파견근로자, 시간제근로자 등 개인정보처리자의 지휘·감독을 받아 개인정보를 처리하는 자인 개인정보취급자(법 제28조)를 통하여 개인정보를 처리하는 등 다른 사람을 통하여 개인정보를 처리할 수도 있다. 따라서 어떤 주체가 업무를 목적으로 개인정보파일을 운용하기 위하여 개인정보를 수집, 보유, 이용하는 등 개인정보처리에 해당하는 행위를 실제로 하였다는 사정만으로 그가 당연히 개인정보처리자에 해당하는 것은 아니다. 누가 개인정보처리자인지는 개인정보처리의 목적, 내용, 방법, 절차 등 개인정보처리에 관한 사항을 종국적으로 결정하는 권한이 누구에게 있는지에 따라 판단하여야 한다. …
제28조 인용 · 검증판례 상세 →
개인정보보호법위반(예비적 죄명: 같음)
고등학교 교사인 피고인이 시(市)교육청으로부터 2019학년도 대학수학능력시험 감독관으로 임명(위촉)되어 고사장 감독업무를 수행하면서 수험생의 성명, 주민등록번호, 연락처, 주소 등 개인정보가 포함된 응시원서를 제공받고 이를 각 수험생의 수험표와 대조하는 과정에서 甲의 연락처를 알게 되자 甲을 카카오톡 친구로 추가한 후 甲에게 카카오톡으로 “사실 OO씨가 맘에 들어서요.” 등의 메시지를 발송함으로써 개인정보처리자로부터 제공받은 개인정보를 제공받은 목적 외 용도로 이용하였다고 하여 구 개인정보 보호법(2020. 2. 4. 법률 제16930호로 개정되기 전의 것, 이하 ‘법’이라고 한다) 위반으로 기소된 사안이다. 법 제17조 제1항은 ‘개인정보처리자는 다음 각호의 어느 하나에 해당되는 경우에는 정보주체의 개인정보를 제3자에게 제공할 수 있다’고 하면서 ‘제공’의 태양에 ‘공유’를 포함한다고 규정하고 있어, 개인정보처리자가 그 정보를 공유할 정도로 밀접한 관계에 있는 자도 제3자에서 제외하지 않고 개인정보를 제공받은 자에 포함시키고 있고, 또한 개인정보를 제3자에게 제공할 수 있는 경우로서 제1호에서 ‘정보주체의 동의를 받은 경우’를, 제2호에서 ‘제15조 제1항 제2호·제3호 및 제5호 등에 따라 개인정보를 수집한 목적 범위에서 개인정보를 제공하는 경우’를 각 규정하고 있는데, 법 제15조 제1항 제3호는 ‘공공기관이 법령 등에서 정하는 소관 업무의 수행을 위하여 불가피한 경우’라고 규정하고 있으므로, 공공기관이 법령 등에서 정하는 소관 업무의 수행을 위하여 개인정보를 다른 사람에게 전달하는 행위는 개인정보의 제공에 당연히 포섭된다고 해석하여야 하는 점, 법은 제19조의 ‘개인정보처리자로부터 개인정보를 제공받은 자’ 이외에 법 제28조에서 개인정보처리자의 지휘·감독을 받아 개인정보를 처리 …
제28조 인용 · 검증판례 상세 →
조례안재의결무효확인
[1] 상위 법령에서 지방자치단체의 장에게 부여한 기관구성원 임명·위촉권을 하위 법규인 조례로써 제약할 수 있는지 여부(원칙적 소극) 및 지방의회가 지방자치단체 사무에 대한 비판, 감시, 통제를 위한 행정사무감사 및 조사권 행사의 일환으로 위와 같은 제약을 규정하는 조례를 제정할 수 있는지 여부(원칙적 소극) [2] 지방자치단체가 법률의 위임 없이 주민의 권리 제한 또는 의무 부과에 관한 사항을 정한 조례의 효력(무효) [3] 개인정보 보호법 제15조 제1항 제3호에서 말하는 ‘법령 등’의 의미 [4] 부산광역시장이 자신이 임명 또는 추천하는 공공기관장에 대한 인사검증을 내용으로 하는 ‘부산광역시 공공기관의 인사검증 운영에 관한 조례안’에 대하여 자신의 임명권을 본질적으로 제약하고 상위 법령에 위반된다는 이유로 재의결을 요구하였으나 부산광역시의회가 원안대로 재의결한 사안에서, 공공기관의 장 등에 대한 사후 인사검증을 규정한 조례안 규정들은 상위 법령의 근거 없이 부산광역시장의 임명·위촉권을 본질적으로 제약하거나 법률의 위임 없이 주민의 의무 부과에 관한 사항을 조례로 정한 것으로 지방자치법 제28조 제1항 단서 등에 위반되므로 위법하다고 한 사례
본문 인용: 011357 제28조 인용판례 상세 →
법령해석 · 2건
비조치의견 · 10건
전체 10건 →대출 거절 고객의 개인신용정보 가명처리 활용 여부
대출이 거절된 신청자의 개인신용정보는 목적 달성 후 파기해야 하므로 가명처리해 통계·분석에 내부 이용할 수 없다. 위와 같다고 회신한 해석입니다.
제28조 인용비조치의견 상세 →
대출 거절 고객의 개인신용정보 가명처리 활용 여부
대출 거절자의 개인신용정보는 신청 목적 달성 후 파기해야 하므로 가명처리해 통계·분석에 이용할 수 없다. 위와 같다고 회신한 해석입니다.
제28조 인용비조치의견 상세 →
대출 거절 고객의 개인신용정보 가명처리 활용 여부
대출 거절 고객은 고객이 아니므로 신청 목적 달성 후 개인신용정보를 파기해야 하며 가명처리 내부이용은 허용되지 않는다. 위와 같다고 회신한 해석입니다.
제28조 인용비조치의견 상세 →
(관계부처 합동) 재보험사의 개인신용정보 국외 이전과 관련하여 개인정보보호법 및 신용정보법의 관계와 관련 법령의 해석
재보험계약에 따른 개인신용정보 처리위탁은 계약 이행을 위한 위탁에 해당해 추가 동의 없이 국외 본점 등에 이전할 수 있다고 회신한 해석입니다.
제28조 인용비조치의견 상세 →
(관계부처 합동) 재보험사의 개인신용정보 국외 이전과 관련하여 개인정보보호법 및 신용정보법의 관계와 관련 법령의 해석
재보험계약에 따른 개인신용정보 처리위탁은 계약 이행을 위한 위탁에 해당해 추가 동의 없이 국외 본점 등에 이전할 수 있다고 회신한 해석입니다.
제28조 인용비조치의견 상세 →
(관계부처 합동) 재보험사의 개인신용정보 국외 이전과 관련하여 개인정보보호법 및 신용정보법의 관계와 관련 법령의 해석
재보험계약에 따른 개인신용정보 처리위탁은 계약 이행을 위한 위탁에 해당해 추가 동의 없이 국외 본점 등에 이전할 수 있다고 회신한 해석입니다.
제28조 인용비조치의견 상세 →
같은 규제 클러스터 조문 237개 · 고유식별정보의 처리 제한·개인정보를 제공받은 자의 이용ㆍ제공 제한
인용 그래프 커뮤니티 분석으로 실무에서 함께 검토되는 조문 묶음입니다.
이 법의 다른 조문 전체 목차 · 124개 펼치기
자주 묻는 질문
개인정보 보호법 제28조는 무엇을 규정합니까?
개인정보처리자는 개인정보의 적정한 취급을 보장하기 위하여 개인정보취급자에게 정기적으로 필요한 교육을 실시하여야 한다.
개인정보 보호법 제28조는 언제 시행된 조문입니까?
이 조문은 2025-10-02 시행된 개인정보 보호법에 따른 현행 조문입니다.
제28조와 관련된 판례·해석은 몇 건입니까?
관련 판례 7건 · 법령해석 2건이 등록되어 있습니다.
개인정보 보호법 앞뒤 조문 이어 보기
이 법 전체 목차 124개 보기법제처 원문 대조
법적 효력은 law.go.kr 공식 원문에 있으며 본 페이지는 참고 정보입니다.
법적 효력은 law.go.kr 공식 원문에 있으며 본 페이지는 참고 정보입니다.