Publications

Detailed Information

개인정보 보호조치 위반의 형사적 책임 : Criminal Resposnsibility of Security Controller for personal information leakage

DC Field Value Language
dc.contributor.advisor이효원-
dc.contributor.author주민철-
dc.date.accessioned2017-07-19T11:00:23Z-
dc.date.available2017-07-19T11:00:23Z-
dc.date.issued2015-08-
dc.identifier.other000000056951-
dc.identifier.urihttps://hdl.handle.net/10371/133272-
dc.description학위논문 (석사)-- 서울대학교 융합과학기술대학원 : 융합과학기술대학원 수리정보과학과(디지털포렌식전공), 2015. 8. 이효원.-
dc.description.abstract최근 카드 3사의 대규모 고객 정보 유출 사건, KT 홈페이지 회원 정보 유출 사건 등 기업이 보유하고 있는 고객의 개인정보가 대량으로 유출되면서 해당 개인정보를 수집?보유?관리하고 있던 기업의 책임 소재가 문제가 되었다.
이러한 대규모 개인정보 유출을 방지하기 위하여, 우리나라는 고객의 개인정보를 보유, 처리하는 개인정보처리자 등에게 해당 개인정보가 분실?도난?유출되지 않도록 안전성 확보에 필요한 기술적?관리적 및 물리적 안전조치 의무를 부여하고 있고, 위 안전의무를 위반하여 개인정보가 유출될 경우에는 형사책임까지 부과하는 법률 체계를 가지고 있다.
그럼에도 해당 법률 규정의 해석 및 적용 범위에 대해서 논란의 여지가 많아, 현재까지 위 규정이 실제 적용되어 개인정보처리자 등이 형사 기소된 사례가 거의 없으며, 이에 대한 학계의 논의 또한 부족한 실정이다.
이러한 현 상황을 고려하여, 실무상 해당 법률 규정들이 어떻게 해석 되고, 적용되었는지를 구체적인 사례 및 해당 사례에 대한 수사 결과 및 판결들을 중심으로 살펴보고, 향후 해당 규정들을 적극적으로 적용하는 관점에서 실제 사건을 처리함에 있어 쟁점이 되었던 주제, 즉 행위 주체의 범위, 보호되어야 하는 개인정및 과실의 필요 유무 및 인과관계 인정 범위, 처벌 대상 선정 시 고려 사항 등을 개략적으로 다루어보려고 하였다.
또한, 개인정보 유출과 관련하여 현행과 같이 형사처벌까지 부과하는 것이 과연 적절한 것인가에 대한 여러 논의들을 소개하고, 현행과 같은 방식이 개인정보처리자 등에게 개인정보 보호를 위한 보호조치의 최소한의 기준을 제시하고 있음을 설명하였다.
이 논문을 계기로 개인정보 유출 시 개인정보처리자 등에 대한 형사처벌 규정들에 대한 학계의 논의가 활발하게 이루어졌으면 하는 바램이다.
-
dc.description.abstractAbstract

Criminal Responsibility of Security Controller for personal Information leakage

Joo, Minchel
digital forensics
Seoul National University graduate school of Converse science & technology

Recently occurred incidents that caused massive leakage of personal information from three major credit card companies and a telecommunications company have raised an issue of corporate responsibility to those who have collected, maintained, and managed personal information from customers.
To prevent such massive personal information leakage, the Korean government is imposing responsibilities to personal information controllers who collect, maintain and manage customers' personal information for technical and physical safeguards not to miss, be stolen, or leaked the data. What is more, in case the personal information controllers violated such responsibilities, thus caused personal information leakage, criminal sanctions can be imposed under Korean legal system.
However, there has been controversy in interpreting the law as well as deciding range of the application. It is hard to find a case where personal information controller was prosecuted by the law and academic discussion on this matter to date.
Given the reality, I reviewed how regulations of the law are being interpreted and applied in the field based on investigation results and court rulings on specific cases. Then I addressed issues raised while applying the regulations to real cases, that are range of offenders, meaning of personal information that should be protected, selecting a law to apply, substantive meaning of negligence duty of protection of personal information specified in the law, needs of intention or mistake, recognizing range of a causation, considerations in choosing a subject of punishment, etc.
In addition, I introduced discussions on propriety of imposing criminal sanctions for personal information leakage as it is, and explained that current practices have indicated the minimum standards of safeguards to personal information managers.
With this thesis as a momentum, I hope discussions on criminal sanctions on personal information mangers who have involved in personal information leakage would be more actively conducted in academia.
keywords : personal information leakage, personal information controller, duty of protection the Information, technical/managerial/physical safeguard, propriety of criminal sanction.
-
dc.description.tableofcontents
Ⅰ. 머리말 1
Ⅱ. 개인정보 보호조치 관련 법률 2
1. 개인정보 보호조치 관련 법률 규정 2
가. 정보통신망법 관련 규정 3
나. 개인정보보호법 관련 규정 3
2. 개인정보 보호조치 관련 법률 제?개정 연혁 및 취지 4
가. 정보통신망법 제·개정 연혁 및 취지 4
나. 개인정보보호법 제·개정 연혁 및 취지 5
Ⅲ. 개인정보 유출 사례 및 결정례 6
1. 구체적인 개인정보 유출 사례 6
가. 옥션 사이트 해킹 사고 6
나. GS칼텍스 개인정보 유출 사건 7
다. SK커뮤니케이션즈 개인정보 유출 사건 8
라. 현대캐피탈 고객정보 유출 사건 8
마. 넥슨 고객정보 유출 사건 9
바. 1차 KT 고객정보 유출 사건 9
사. 카드 3사 고객정보 유출 사건 9
아. 2차 KT 고객정보 유출 사건 10
2. 개인정보 유출 관련 검찰과 법원의 결정 10
가. 옥션 사이트 해킹 사고 10
나. GS칼텍스 개인정보 유출 사건 11
다. SK커뮤니케이션즈 개인정보 유출 사건 11
라. 넥슨 고객정보 유출 사건 12
마. 1차 KT 고객정보 유출 사건 13
바. 카드 3사 고객정보 유출 사건 14
사. 2차 KT 고객정보 유출 사건 14
Ⅳ. 객관적 구성요건의 고려 사항 15
1. 행위주체 15
가. 법률 규정상 행위주체 15
나. 개인정보 보호책임자의 지정 16
다. 법률 규정상 위반행위 주체와 실제 행위자의 불일치 문제 17
라. 처벌대상자의 선정 문제 18
2. 행위객체 20
가. 개인정보의 의미 20
1) 개인정보보호법상 개인정보로 보호받는 정보에 대한 검토 21
2) 다른 정보와의 결합 용이성에 대한 판단 25
3) 암호화와 개인정보의 해당성 32
가) 암호화의 개념 32
나) 현대 암호시스템: 비밀키 암호와 공개키 암호, 해쉬 함수 33
다) 암호화와 비식별화의 구분 34
나. 적용범위 38
3. 행위태양의 검토 40
가. 안정성 확보에 필요한 기술적·관리적 조치 등의 미이행 40
1) 보호조치에 관한 규정 형식 40
2) 죄형법정주의 준수 여부 43
가) 위임입법 한계 위반 여부 44
나) 명확성의 원칙 위반 여부 46
나. 개인정보의 분실, 도난, 유출 또는 훼손의 의미 48
Ⅴ. 주관적 구성요건의 고려 사항 49
1. 의무 미이행에 대한 고의 필요 여부 및 그 정도 50
2. 개인정보 유출에 대한 고의 필요 여부 55
3. 인과관계에 대한 인식과 입증 57
Ⅵ. 구체적인 보호조치의 내용 58
1. 침해사고 동향 및 전망 60
가. 인터넷 침해사고 동향 및 대응에 대한 보고서 60
나. 2014년 침해사고 동향 60
다. 2015년 침해사고 전망 61
2. 보호조치에 대한 고시 내용 62
가. 정의 규정 62
나. 내부 계획의 수립 및 시행 68
다. 접근권한의 관리 71
라. 접근통제 72
마. 개인정보의 암호화 78
바. 접속기록의 보관, 점검 및 악성프로그램 등 방지 83
사. 물리적 접근 방지 및 개인정보의 파기 85
Ⅶ. 개인정보 유출 시 형사처벌의 적정성 검토 86
1. 불가능한 임무를 부여받은 형법 86
2. 개인정보 보호를 위한 최소한의 기준 88
Ⅷ. 맺음말 92
-
dc.formatapplication/pdf-
dc.format.extent12537303 bytes-
dc.format.mediumapplication/pdf-
dc.language.isoko-
dc.publisher서울대학교 융합과학기술대학원-
dc.subject개인정보 유출-
dc.subject개인정보처리자-
dc.subject보호조치 의무 위반-
dc.subject기술적 관리적 물리적 안전조치-
dc.subject형사처벌의 적절성-
dc.subject.ddc510-
dc.title개인정보 보호조치 위반의 형사적 책임-
dc.title.alternativeCriminal Resposnsibility of Security Controller for personal information leakage-
dc.typeThesis-
dc.contributor.AlternativeAuthorJoo, Minchel-
dc.description.degreeMaster-
dc.citation.pages106-
dc.contributor.affiliation융합과학기술대학원 수리정보과학과-
dc.date.awarded2015-08-
Appears in Collections:
Files in This Item:

Altmetrics

Item View & Download Count

  • mendeley

Items in S-Space are protected by copyright, with all rights reserved, unless otherwise indicated.

Share