LawFind

서울특별시 개인정보 보호에 관한 조례자치법규 2166728

서울특별시조례시행 2025-09-29공포 2025-09-29공포번호 9857

제1조

목적

이 조례는「개인정보 보호법」에 따라 개인정보의 안전한 관리와 정보주체의 권리 보장에 관한 사항을 정함으로써 개인의 자유와 권리를 보호하는 것을 목적으로 한다.

제2조

정의

이 조례에서 사용하는 용어의 정의는 다음과 같다. <개정 2021.7.20, 2025.9.29>
1. "개인정보"란 「개인정보 보호법」(이하 "법"이라 한다) 제2조제1호 에 따른 정보를 말한다.
1의2. "가명처리"란 법 제2조제1의2호에 따른 처리를 말한다.
2. "처리"란 법 제2조제2호에 따른 행위를 말한다.
3. "정보주체"란 법 제2조제3호에 따른 사람을 말한다.
4. "개인정보파일"이란 법 제2조제4호에 따른다.
5. "개인정보처리자"란 법 제2조제5호에 따른다.
6. "개인정보취급자"란 개인정보처리자의 지휘ㆍ감독을 받아 개인정보를 처리하는 업무를 담당하는 자로서 임직원, 파견근로자, 시간제근로자 등을 말한다.

제3조

개인정보 보호 원칙

① 개인정보처리자는 개인정보의 처리목적을 명확하게 하고 그 목적에 필요한 범위에서 최소한의 개인정보만을 적법하고 정당하게 수집 하여야 한다.
② 개인정보처리자는 개인정보의 처리 목적에 필요한 범위에서 개인정보의 정확성, 완전성 및 최신성이 보장되도록 하여야 한다.
③ 개인정보처리자는 정보주체의 권리가 침해받을 가능성과 위험의 정도에 상응하는 적절한 기술적ㆍ관리적 및 물리적 보안조치를 통하여 개인정보를 안전하게 관리하여야 한다.
④ 개인정보처리자가 개인정보의 처리 시에는 개인정보 처리방침 등 개인정보의 처리에 관한 사항을 일반적으로 공개하여야 하며, 열람청구권 등 정보주체의 권리를 보장하여야 한다.
⑤ 개인정보처리자가 처리 목적에 필요한 범위 내에서 개인정보를 처리하는 경우에도 가능한 한 정보주체의 사생활 침해를 최소화하는 방법으로 처리하여야 한다.
⑥ 개인정보처리자는 개인정보를 익명 또는 가명으로 처리하여도 개인정보 수집목적을 달성할 수 있는 경우 익명처리가 가능한 경우에는 익명으로, 익명처리로 목적을 달성할 수 없는 경우에는 가명으로 처리될 수 있도록 하여야 한다. <개정 2021.7.20>
⑦ 개인정보처리자는 개인정보의 처리 목적에 필요한 범위에서 적합하게 개인정보를 처리하여야 하며, 그 목적 외의 용도로 활용하여서는 아니 된다.

제3조의2

다른 조례와의 관계

개인정보 보호에 관하여는 다른 조례에 특별한 규정이 있는 경우를 제외하고는 이 조례에서 정하는 바에 따른다. [본조신설 2021.7.20]

제4조

책무

서울특별시장(이하 "시장"이라 한다)은 개인정보의 목적 외 수집, 오용ㆍ남용 및 무분별한 감시ㆍ추적 등에 따른 폐해를 방지하여 인간의 존엄과 개인의 사생활 보호를 도모하기 위한 시책을 마련하여야 한다.

제4조의2

개인정보 보호 기본계획 수립

① 시장은 개인정보의 효율적, 체계적 추진을 위하여 3년마다 서울특별시 개인정보 보호 기본계획(이하 "기본계획" 이라 한다)을 수립하여야 한다. ② 기본계획은 서울특별시 개인정보 보호 심의위원회의 심의를 거쳐 확정한다. <개정 2021.7.20, 2025.9.29> [본조신설 2018.10.4]

제5조

개인정보 보호책임자 등 지정

① 시장은 법 제31조 및 법 시행령 제32조제3항제1호에 따른 개인정보 보호책임자와 개인정보 보호담당자 등을 지정하여야 한다. <개정 2025.9.29>
② 시장은 제1항에 따른 개인정보 보호책임자가 직무를 효율적으로 수행할 수 있도록 개인정보를 취급하는 각 부서의 분임 개인정보 보호책임자를 임명하여야 한다. 별도로 임명하지 않을 경우 해당 부서의 장을 분임 개인정보 보호책임자로 임명한 것으로 본다. <신설 2025.9.29>
③ 제2항의 ‘해당 부서의 장’은 「서울특별시 행정기구 설치 조례」에 따른 본청, 직속기관, 사업소 및 합의제행정기관의 과장 등을 의미한다. <신설 2025.9.29>
④ 분임 개인정보 보호책임자는 각 부서에서 관리하는 개인정보의 안전한 관리를 위해 다음 각 호의 업무를 담당한다. <신설 2025.9.29>
1. 법령에 따른 개인정보의 안전성 확보조치 기준 준수
2. 개인정보 유출사고 발생 시 개인정보보호책임자에게 관련내용 보고
3. 그 밖에 「서울특별시 개인정보 보호지침」으로 정하는 사항

제6조

개인정보파일 등록

시장은 법 제32조에 따른 개인정보 파일 운용현황을 개인정보 보호위원회에 등록하여야 한다. 등록한 사항이 변경된 경우에도 또한 같다. <개정 2018.3.22, 2021.7.20>

제7조

개인정보 유출에 따른 대책

① 시장은 실제로 개인정보 유출사고가 발생한 것으로 확인된 때에는 서면 등의 방법으로 72시간 이내에 해당 정보주체에게 다음 각 호의 사항을 알려야 한다. <개정 2025.9.29>
1. 유출된 개인정보의 항목
2. 유출된 시점과 그 경위
3. 유출로 인하여 발생할 수 있는 피해를 최소화하기 위하여 정보주체가 할 수 있는 방법 등에 관한 정보
4. 서울특별시(이하 "시"라 한다)의 대응조치 및 피해구제절차
5. 정보주체에게 피해가 발생한 경우 신고 등을 접수할 수 있는 담당부서 및 연락처
② 시장은 개인정보가 유출된 경우 그 피해를 최소화하기 위하여 필요한 조치를 하여야 한다. 또한, 개인정보 유출사고의 경중에 따라 "개인정보침해사고 대응센터"를 구성ㆍ운영할 수 있다.
③ 시장은 1천 명 이상의 개인정보가 유출된 경우 등 법 시행령 제40조에 해당할 때에는 서면 등의 방법과 함께 인터넷 홈페이지에 정보 주체가 알아보기 쉽도록 제1항 각 호의 사항을 7일 이상 게재하고, 제1항 및 제2항에 따른 통지 및 조치 결과를 72시간 이내에 개인정보 보호위원회 또는 전문기관(한국인터넷진흥원)에 신고하여야 한다. <개정 2018.3.22, 2018.10.4, 2021.7.20, 2025.9.29>

제8조

수수료 청구 및 납부

① 시장은 법 제38조제3항 및 법 시행령 제47조제1항에 따라 정보주체(법 제38조의 대리인을 포함한다)에게 법 제35조에 따른 열람의 요구, 제36조에 따른 정정ㆍ삭제의 요구, 제37조에 따른 처리정지 등의 요구(이하 "열람 등 요구"라 한다)에 따라 발생하는 수수료 및 우송료를 「서울특별시 수수료 징수 조례」별표에 따라 청구할 수 있다. 다만, 영 제47조제2항에 따라 열람 등 요구를 하게 된 사유가 시에 있는 경우에는 제1항에 따른 수수료 및 우송료를 청구할 수 없다. <개정 2019.3.28>
② 시가 제1항의 수수료 또는 우송료를 받을 때에는 영 제47조제3항에 따라 수입증지 또는「전자금융거래법」제2조제11호에 따른 전자 지급수단을 이용하여 받을 수 있다.

제9조

이의신청

① 정보주체는 열람 등 요구에 대한 거절 등의 조치에 불복이 있는 경우에는 이의신청을 할 수 있다.
② 시장은 제1항의 이의신청을 제10조에 따른 심의위원회의 회의에 부쳐 심의ㆍ자문하여야 한다.
③ 시장은 심의ㆍ자문을 한 후 해당 절차에 따라 10일 이내에 이의신청을 한 정보주체에게 이의신청 결정 통지서로 통보하여야 한다.

제10조

개인정보 보호 심의위원회

시장은 다음 각 호의 사항을 심의ㆍ자문하기 위하여 서울특별시 개인정보 보호 심의위원회(이하 "위원회"라 한다)를 둔다. <개정 2018.10.4, 2021.7.20> 1. 제9조의 이의신청에 대한 사항 2. 개인정보에 관한 시책 및 제도개선에 관한 사항 3. 개인정보보호 기본계획 및 시행계획의 수립 또는 중요한 사항의 변경 4. 가명정보의 적합성 및 적정성 검토 등 가명정보처리에 관한 사항 5. 개인정보 보호에 관한 관계기관ㆍ단체 등의 의견 수렴ㆍ전달 및 의견 조정에 관한 사항 6. 개인정보 보호 우수사례 공유 7. 그 밖에 개인정보 보호와 관련하여 시장이 심의에 부치는 사항 [전문개정 2017.7.13]

제10조의2

위원회의 존속기한

위원회의 존속기한은 2027년 7월 12일까지로 한다. [본조신설 2022.4.28]

제11조

위원회의 구성

① 위원회는 위원장 1명, 부위원장 2명을 포함한 25명 이내의 위원으로 구성한다. <개정 2018.10.4, 2021.7.20> ② 시장은 위원회 위원을 다음 각 호의 사람으로 임명하거나 위촉할 수 있다. 위촉직 위원의 경우 장애인은 1명 이상 포함되어야 하며, 「양성평등기본법」 제21조제2항 본문에 따라 특정 성별이 위촉직 위원 수의 10분의 6을 초과하지 아니하도록 하여야 한다. 다만, 같은 항 단서에 따라 해당분야 특정 성별의 전문인력 부족 등 부득이한 사유가 있다고 인정되어 양성평등실무위원회의 의결을 거친 경우에는 그러하지 아니한다. <개정 2018.10.4, 2021.7.20> 1. 제5조의 개인정보 보호책임자 2. 서울특별시의회 소관 상임위원회 소속 의원 3. 시민사회단체가 추천한 사람 4. 개인정보 보호 관련 학회가 추천한 사람 5. 전문가, 교수 등 개인정보 보호에 관한 학식과 경험이 풍부한 사람 6. 데이터 활용 전문가 또는 개인정보 가명처리 관련 학식과 경험이 풍부한 사람 7. 자치구의 개인정보보호 총괄 관련 국장(4급) 8. 서울시 소재 주요 공공기관, 기업, 단체의 개인정보 보호책임자 9. 그 밖에 시장이 필요하다고 인정하는 사람 ③ 위원장과 부위원장 1명은 위촉직 위원 중에서 호선(互選)하고, 당연직 부위원장 1명은 제5조의 개인정보 보호책임자로 한다. <개정 2021.7.20> ④ 위촉직 위원의 임기는 2년으로 하되, 한 번만 연임할 수 있다. <개정 2018.3.22> ⑤ 시장은「서울특별시 각종 위원회의 설치ㆍ운영에 관한 조례」 제8조의2에 따라 임기 만료 전이라도 위원을 해촉할 수 있다. <개정 2023.7.24> [본조신설 2017.7.13] [종전 제11조는 제13조로 이동 <2017.7.13>]

제12조

위원회의 운영

① 위원장은 위원회를 대표하고, 위원회의 업무를 총괄한다. 위원장이 부득이한 사유로 직무를 수행할 수 없을 때에는 위촉직 부위원장, 당연직 부위원장 순으로 그 직무를 대행한다. <개정 2021.7.20> ② 위원회의 회의는 정기회 및 임시회로 한다. 정기회는 연 2회 개최하며, 임시회는 제9조의 이의신청에 대하여 심의가 필요한 경우나 재적위원 2분의 1 이상이 요구한 경우 또는 위원장이 필요하다고 인정하는 경우 위원장이 소집한다. <개정 2021.7.20> ③ 위원장은 회의 개최 15일 전까지 회의 일정과 안건 등을 위원들에게 통보하여야 한다. <개정 2023.7.24> ④ 위원회의 회의는 재적위원 과반수의 출석으로 개의하고, 출석위원 과반수의 찬성으로 의결한다. ⑤ 심의 안건이 긴급한 경우이거나 유사ㆍ반복되는 경우에는 서면으로 심의하거나 재적위원 2분의 1 이상의 동의를 얻어 소위원회에서 심의할 수 있다. 서면 심의의 경우 전자적 처리방법에 따라 심의할 수 있다. <개정 2021.7.20, 2025.1.3> ⑥ 제10조제5호 및 제6호와 관련하여 상정할 안건을 사전에 검토하고, 위원회 업무를 지원하기 위하여 실무협의회를 둘 수 있다. <신설 2021.7.20> ⑦ 위원회의 사무처리를 위하여 간사와 서기 각 1명을 두며, 간사는 개인정보 보호업무 관련 부서장이, 서기는 개인정보보호팀장이 담당한다. <개정 2021.7.20> ⑧ 회의록은 「개인정보 보호법」에 규정된 개인정보 외에는 공개한다. 다만 위원장이 필요하다고 인정하는 경우에는 공개하지 아니할 수 있다. <개정 2021.7.20> ⑨ 위원회의 회의에 참석한 위원에게는 예산의 범위에서 「서울특별시 위원회 수당 및 여비 지급 조례」에 따라 수당과 여비를 지급할 수 있다. <개정 2021.7.20> ⑩ 그 밖에 위원회의 운영에 필요한 사항은 위원회의 의결로 정한다. <개정 2019.12.31, 2021.7.20> [본조신설 2017.7.13] [종전 제12조는 제14조로 이동 <2017.7.13>]

제12조의2

소위원회

① 위원회의 효율적 운영을 위하여 위원회 의결을 거쳐 소위원회를 둘 수 있다. ② 소위원회는 다음 각 호의 사항을 심의ㆍ의결한다. <개정 2025.1.3> 1. 가명정보의 적합성 및 적정성 검토 등 가명정보 처리에 관한 사항 2. 위원회의 심의ㆍ의결 사항 중 긴급한 경우이거나 유사ㆍ반복되는 사항 3. 그 밖에 위원회 위원장이 소위원회의 심의가 필요하다고 인정하는 사항 ③ 소위원회는 위원장 1명을 포함한 5명의 위원으로 구성하고, 소위원회 위원장 및 위원은 위원회 위원 중에서 위원회 의결로 정한다. ④ 소위원회 회의는 구성위원 3분의 2 이상 출석과 출석위원 전원의 찬성으로 의결한다. ⑤ 소위원회가 심의ㆍ의결한 것은 위원회가 심의ㆍ의결한 것으로 본다. ⑥ 가명정보 처리에 관한 사항을 심의하는 경우 필요시 관계공무원(개인정보총괄부서장, 가명처리 수행부서장)을 출석하도록 하여 의견을 들을 수 있다. [본조신설 2021.7.20] [제12조의1에서 이동 <2025.9.29>]

제13조

개인정보취급자에 대한 감독

① 시장은 개인정보가 안전하게 관리될 수 있도록 개인정보취급자에 대하여 적절한 관리ㆍ감독을 행하여야 한다. <개정 2025.9.29> ② 시장은 개인정보의 적정한 취급을 보장하기 위하여 시의 개인정보취급자에게 정기적으로 연 1회 이상의 개인정보 보호 교육을 실시하여야 한다. [제11조에서 이동 <2017.7.13>]

제13조의2

가명정보의 처리 등

① 시장은 통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 정보주체의 동의 없이 가명정보를 처리할 수 있다. ② 시장은 제1항에 따라 가명정보를 제3자에게 제공하는 경우에는 특정 개인을 알아보기 위하여 사용될 수 있는 정보를 포함해서는 아니 된다. ③ 가명정보 처리업무 세부절차 및 내용은 개인정보 보호위원회 발간 가명정보 처리 가이드라인을 준용하여 별도로 정할 수 있다. ④ 삭제 <2025.9.29> [본조신설 2021.7.20]

제14조

보험ㆍ공제 등의 가입

시장은 개인정보를 취급하는 업무 중 개인정보 침해사고로 인한 피해 발생 및 이로 인한 손해배상에 대비하기 위하여 예산의 범위 내에서 보험 또는 공제 등에 가입할 수 있다. [제12조에서 이동 <2017.7.13>]