수집 및 처리의 원칙
제13조(수집 및 처리의 원칙) 다음 각 호의 사항을 고려하여 신용정보주체의 동의가 있었다고 객관적으로 인정되는 범위의 정보는 법 제15조제2항제2호다목 후단에 따른 동의가 있는 정보로 본다.
1. 공개된 개인정보의 성격, 공개의 형태, 대상 범위
2. 제1호로부터 추단되는 신용정보주체의 공개 의도 및 목적
3. 신용정보회사등의 개인정보 처리의 형태
4. 수집 목적이 신용정보주체의 원래의 공개 목적과 상당한 관련성이 있는지 여부
5. 정보 제공으로 인하여 공개의 대상 범위가 원래의 것과 달라졌는지 여부
6. 개인정보의 성질 및 가치와 이를 활용해야 할 사회ㆍ경제적 필요성
수집된 신용정보 처리의 위탁
제14조(수집된 신용정보 처리의 위탁)
① 삭제
② 법 제17조제3항에서 "대통령령으로 정하는 자"란 신용정보회사, 본인신용정보관리회사, 채권추심회사, 신용정보집중기관 및 제2조제6항제7호 각 목에 따른 금융기관 중 금융위원회가 정하여 고시하는 자를 말한다.
③ 법 제17조제3항에 따라 신용정보의 처리를 위탁하려는 자는 위탁계약 체결 예정일부터 7영업일 이전에 금융위원회가 정하여 고시하는 서식에 따라 제공하는 신용정보의 범위, 제공 목적 및 기간과 고객정보 관리체계 등을 금융위원회에 알려야 한다. 다만, 미리 알려야 할 필요성이 크지 아니한 경우로서 금융위원회가 정하여 고시하는 경우에는 위탁계약을 체결한 날부터 금융위원회가 정하여 고시하는 기간 이내에 알려야 한다.
④ 법 제17조제4항에 따라 신용정보회사등이 개인신용정보를 제공하는 경우 다음 각 호의 구분에 따른 보호조치를 하여야 한다.
1. 정보통신망 또는 보조저장매체를 통하여 제공하는 경우: 금융위원회가 정하여 고시하는 절차와 방법에 따른 보안서버의 구축 또는 암호화, 그 밖에 금융위원회가 정하여 고시하는 보호조치
2. 제1호 외의 방법으로 제공하는 경우: 봉함(封緘), 그 밖에 금융위원회가 정하여 고시하는 보호조치
⑤ 법 제17조제5항에 따라 신용정보회사등은 수탁자와 위탁계약을 체결하거나 갱신하는 경우에는 연 1회 이상(위탁계약기간이 1년 미만인 경우에는 그 기간 동안 1회 이상을 말한다. 이하 이 항에서 같다) 신용정보의 분실ㆍ도난ㆍ유출ㆍ변조ㆍ훼손의 방지 및 안전한 신용정보의 처리에 관하여 수탁자의 소속 임직원에 대한 교육을 실시한다는 내용을 위탁계약에 반영하여야 하며, 그 위탁계약에 따라 교육을 실시하여야 한다. 이 경우 수탁자가 연 1회 이상 그 소속 임직원에 대한 교육을 실시한다는 내용이 위탁계약에 반영되어 있고, 신용정보회사등이 수탁자가 그 위탁계약에 따라 해당 교육을 실시한 사실을 확인한 경우에는 신용정보회사등이 수탁자의 소속 임직원에게 교육을 실시한 것으로 본다.
⑥ 제3항부터 제5항까지의 규정에서 정한 사항 외에 위탁계약에 반영하여야 할 세부사항, 그 밖에 수집된 신용정보의 처리의 위탁에 필요한 구체적 사항은 금융위원회가 정하여 고시한다.
정보집합물의 결합 등
제14조의2(정보집합물의 결합 등)
① 법 제17조의2제1항에서 "대통령령으로 정하는 자"란 법 제45조의3에 따른 상거래기업 및 법인(이하 "상거래 기업 및 법인"이라 한다)을 말한다.
② 법 제17조의2제1항에 따라 정보집합물을 결합하려는 신용정보회사등 및 제3자(이하 이 조에서 "결합의뢰기관"이라 한다)는 공동으로 법 제26조의4에 따른 데이터전문기관(이하 "데이터전문기관"이라 한다)에 금융위원회가 정하여 고시하는 바에 따라 정보집합물의 결합을 신청해야 한다.
③ 결합의뢰기관 및 데이터전문기관은 정보집합물을 결합ㆍ제공ㆍ보관하는 경우에는 다음 각 호의 사항을 모두 준수해야 한다. 다만, 동일한 정보집합물을 다시 결합하는 등 정보집합물의 재사용이 필요한 경우로서 금융위원회가 정하여 고시하는 경우에는 제2호, 제4호 및 제6호를 적용하지 않는다.
1. 결합의뢰기관이 정보집합물을 데이터전문기관에 제공하는 경우 다음 각 목의 조치를 하여 제공할 것
가. 하나의 정보집합물과 다른 정보집합물 간에 둘 이상의 정보를 연계, 연동하기 위하여 사용되는 정보는 해당 개인을 식별할 수 없으나 구별할 수 있는 정보(이하 "결합키"라 한다)로 대체할 것
나. 개인신용정보가 포함된 정보집합물은 가명처리할 것
2. 결합의뢰기관이 결합키를 생성하는 절차와 방식은 금융위원회가 정하여 고시하는 바에 따라 결합의뢰기관 간 상호 협의하여 결정할 것
3. 결합의뢰기관이 데이터전문기관에 정보집합물을 제공하거나 데이터전문기관이 결합한 정보집합물을 결합의뢰기관에 전달하는 경우에는 해당 정보집합물의 내용을 제3자가 알 수 없도록 암호화 등의 보호조치를 하여 전달할 것
4. 데이터전문기관은 결합된 정보집합물을 결합의뢰기관에 전달하기 전 결합키를 삭제하거나 금융위원회가 정하여 고시하는 방법으로 대체할 것
5. 데이터전문기관은 결합된 정보집합물의 가명처리 또는 익명처리의 적정성을 평가한 후 적정하지 않다고 판단되는 경우 다시 가명처리 또는 익명처리하여 전달할 것
6. 데이터전문기관은 결합한 정보집합물을 결합의뢰기관에 전달한 후 결합한 정보집합물 및 결합 전 정보집합물을 지체 없이 삭제할 것
④ 데이터전문기관은 금융위원회가 정하여 고시하는 방법에 따라 결합 관련 사항을 기록ㆍ관리하고 매년 1회 금융위원회에 보고해야 한다.
⑤ 데이터전문기관은 데이터 결합 등에 필요한 비용을 결합의뢰기관에 청구할 수 있다.
⑥ 데이터전문기관은 결합의뢰기관이 결합된 데이터를 전달받기 전에 데이터전문기관의 전산설비 등을 활용하여 결합된 정보집합물을 분석하기를 요청하는 경우 데이터전문기관의 전산설비 등을 활용하여 가명처리 또는 익명처리가 된 상태의 정보집합물을 분석하게 할 수 있다.
⑦ 제1항부터 제6항까지의 규정에 따른 정보집합물 결합ㆍ제공ㆍ처리ㆍ보관의 절차 및 방법에 관한 세부 사항은 금융위원회가 정하여 고시한다.
⑧ 제2항, 제3항 및 제5항부터 제7항까지의 규정은 결합의뢰기관이 데이터전문기관 중 「개인정보 보호법」 제28조의3제1항에 따른 전문기관으로도 지정된 기관에서 같은 조 제3항에 따른 결합 절차와 방법, 반출 및 승인 기준ㆍ절차 등에 따라 정보집합물을 결합하려는 경우에는 적용하지 않는다.