제1조
목적이 조례는 「개인정보 보호법」 및 같은 법 시행령 제5조의3에서 위임한 사항과 개인정보의 안전한 관리와 정보주체의 권리보장에 관한 사항을 정함으로써 개인의 자유와 권리를 보호하는 것을 목적으로 한다.
이 조례는 「개인정보 보호법」 및 같은 법 시행령 제5조의3에서 위임한 사항과 개인정보의 안전한 관리와 정보주체의 권리보장에 관한 사항을 정함으로써 개인의 자유와 권리를 보호하는 것을 목적으로 한다.
이 조례에서 사용하는 용어의 뜻은 다음과 같다.
1. “공공기관”이란 다음 각 목의 기관을 말한다.
가. 「지방공기업법」에 따라 부산광역시가 설립한 공사ㆍ공단
나. 「부산광역시 출자ㆍ출연 기관의 운영에 관한 조례」 제2조에 따른 출자ㆍ출연 기관
2. “개인정보처리자”란 부산광역시, 공공기관을 말한다.
3. “개인정보취급자”란 개인정보처리자의 지휘ㆍ감독을 받아 개인정보를 처리하는 업무를 담당하는 자로서 임직원, 파견근로자, 시간제근로자 등을 말한다.
4. “정보주체”란 「개인정보 보호법」(이하 “법”이라 한다) 제2조제3호에 따른 정보의 주체가 되는 사람을 말한다.
① 개인정보처리자는 개인정보의 처리 목적을 명확하게 하여야 하고 그 목적에 필요한 범위에서 최소한의 개인정보만을 적법하고 정당하게 수집하여야 한다.
② 개인정보처리자는 개인정보의 처리 목적에 필요한 범위에서 적합하게 개인정보를 처리하여야 하며, 그 목적 외의 용도로 활용하여서는 아니 된다.
③ 개인정보처리자는 개인정보의 처리 목적에 필요한 범위에서 개인정보의 정확성, 완전성 및 최신성이 보장되도록 하여야 한다.
④ 개인정보처리자는 정보주체의 권리가 침해받을 가능성과 위험의 정도에 상응하는 적절한 기술적ㆍ관리적 및 물리적 보안조치를 통하여 개인정보를 안전하게 관리하여야 한다.
⑤ 개인정보처리자는 개인정보 처리방침 등 개인정보의 처리에 관한 사항을 공개하여야 하며, 열람청구권 등 정보주체의 권리를 보장하여야 한다.
⑥ 개인정보처리자는 정보주체의 사생활 침해를 최소화하는 방법으로 개인정보를 처리하여야 한다.
⑦ 개인정보처리자는 개인정보를 익명 또는 가명으로 처리하여도 개인정보 수집목적을 달성할 수 있는 경우, 익명처리가 가능한 경우에는 익명으로, 익명처리로 목적을 달성할 수 없는 경우에는 가명으로 처리될 수 있도록 하여야 한다.
이 조례는 부산광역시(그 소속기관을 포함한다, 이하 “시”라 한다) 및 공공기관에 적용된다.
개인정보 처리 및 보호에 관하여는 다른 조례에 특별한 규정이 있는 경우를 제외하고는 이 조례에서 정하는 바에 따른다.
개인정보처리자는 개인정보의 목적 외 수집, 오용ㆍ남용 및 무분별한 감시ㆍ추적 등에 따른 폐해를 방지하여 인간의 존엄과 개인의 사생활 보호를 위한 시책을 마련하여야 한다.
개인정보처리자는 법 제31조 및 「개인정보 보호법 시행령」(이하 “영”이라 한다) 제32조제3항제1호마목에 따른 개인정보 보호책임자와 개인정보 보호담당관, 개인정보 관리책임자를 다음 각 호와 같이 지정한다. <개정 2024. 7. 3.>
1. 개인정보 보호책임자 : 개인정보 보호업무를 총괄하는 부서가 속한 국의 국장. 단, 공공기관의 개인정보 보호책임자는 공공기관의 장이 지정하는 사람으로 하고, 신규 및 변경 지정한 경우 부산광역시장(이하 “시장”이라 한다)에게 보고한다.
2. 개인정보 보호담당관 : 개인정보 보호책임자를 보좌하면서 개인정보 보호 업무를 총괄하는 부서의 장
3. 개인정보 관리책임자 : 개인정보파일을 보유한 부서의 장
① 시장은 영 제5조의3에 따라 개인정보 보호 정책의 일관성 있는 추진과 개인정보 보호 강화 및 제2항 각 호의 사항을 심의하기 위하여 부산광역시 개인정보 보호 관계기관 협의회(이하 “협의회”라 한다)를 둔다.
② 협의회는 다음 각 호의 사항을 심의한다.
1. 제11조에 따른 개인정보 보호 기본계획 심의ㆍ확정 또는 중요한 사항의 변경
2. 개인정보에 관한 시책 및 제도개선에 관한 사항
3. 제15조의 이의신청에 대한 사항
4. 개인정보 보호에 관한 관계기관ㆍ단체 등의 의견 수렴ㆍ전달 및 의견 조정에 관한 사항
5. 개인정보 보호 우수사례 공유
6. 그 밖에 개인정보 보호와 관련하여 시장이 심의‧자문에 부치는 사항
① 협의회는 위원장 1명, 부위원장 1명을 포함한 15명 이내의 위원으로 성별을 고려하여 구성한다.
② 협의회의 위원은 다음 각 호의 어느 하나에 해당하는 사람 중에서 시장이 임명하거나 위촉한다.
1. 제7조에 따른 개인정보 보호책임자
2. 부산광역시의회가 추천하는 사람
3. 전문가, 교수 등 개인정보 보호에 관한 학식과 경험이 풍부한 사람
4. 데이터 활용 전문가 또는 개인정보 가명처리 관련 학식과 경험이 풍부한 사람
5. 구ㆍ군의 개인정보 보호를 총괄하는 개인정보 보호책임자
6. 공공기관 및 부산시 소재 주요기업, 단체의 개인정보 보호책임자
7. 시민사회단체가 추천하는 사람
8. 그 밖에 시장이 필요하다고 인정하는 사람
③ 위원장은 위촉직 위원 중에서 호선하고, 부위원장은 제7조에 따른 시 개인정보 보호책임자로 한다.
④ 위촉직 위원의 임기는 2년으로 하되, 한 번만 연임할 수 있다.
① 위원장은 협의회를 대표하고, 협의회의 업무를 총괄한다. 위원장이 부득이한 사유로 직무를 수행할 수 없을 때에는 부위원장이 그 직무를 대행한다.
② 협의회의 회의는 위원장이 필요하다고 인정하는 때에 소집한다. 다만, 위원장은 협의 안건의 성격에 따라 서면으로 회의를 할 수 있다.
③ 협의회의 회의는 재적위원 과반수의 출석으로 개의하고, 출석위원 과반수의 찬성으로 의결한다.
④ 협의회의 사무처리를 위하여 간사와 서기 각 1명을 두며, 간사는 개인정보 보호업무 담당사무관이, 서기는 개인정보 보호업무 담당주무관이 된다. <개정 2024. 7. 3.>
⑤ 위촉위원에게는 예산의 범위에서 수당과 여비를 지급할 수 있다.
⑥ 그 밖에 협의회의 운영에 필요한 사항은 협의회의 의결로 정한다.
시장은 개인정보 처리 및 보호의 체계적 추진을 위하여 협의회의 심의를 거쳐 3년마다 개인정보 보호 기본계획을 수립하여야 한다.
① 개인정보 관리책임자는 개인정보 파일을 법 제32조에 따라 개인정보파일 운용을 시작한 날부터 60일 이내에 개인정보 보호담당관의 확인을 거쳐 법 제7조에 따른 개인정보 보호위원회(이하 “보호위원회”라 한다)에 등록해야 하며, 등록사항이 변경된 경우에도 같다.
② 개인정보 보호책임자는 개인정보파일의 등록ㆍ변경 사항을 검토하여 개인정보 관리책임자에게 개선을 권고할 수 있다.
③ 개인정보 관리책임자는 개인정보파일을 파기한 경우 개인정보 보호담당관을 거쳐 보호위원회에 등록된 개인정보파일의 삭제를 요청하여야 한다.
① 개인정보 관리책임자는 개인정보가 분실ㆍ도난ㆍ유출(이하 “유출등”이라 한다)되었음을 알게 되었을 때에는 영 제39조에 따라 72시간 이내에 해당 정보주체에게 법 제34조제1항 각 호의 사항을 알려야 한다. <개정 2024. 7. 3.>
② 개인정보 관리책임자는 해당 부서의 개인정보가 유출등이 되었을 경우 별지 제1호 서식의 개인정보 유출등에 관한 신고서를 작성하여 개인정보 보호책임자에게 제출하여야 한다. <개정 2024. 7. 3.>
③ 개인정보 보호책임자는 개인정보가 유출등이 발생된 경우 그 피해를 최소화하기 위하여 필요한 조치를 하여야 한다. 이 경우 개인정보 유출등 사고의 경중에 따라 “개인정보 침해사고 대응센터”를 구성ㆍ운영할 수 있다. <개정 2024. 7. 3.>
④ 개인정보 관리책임자는 영 제40조제1항 각 호의 어느 하나에 해당하는 경우로서 개인정보가 유출등이 되었음을 알게 되었을 때에는 72시간 이내에 법 제34조제1항 각 호의 사항을 서면 등의 방법으로 보호위원회 또는 한국인터넷진흥원에 신고하여야 한다. <개정 2024. 7. 3.>
① 개인정보처리자는 법 제35조에 따른 열람의 요구, 제36조에 따른 정정ㆍ삭제의 요구, 제37조에 따른 처리정지 등의 요구(이하 “열람 등 요구”라 한다)에 따라 발생하는 수수료를 「부산광역시 수수료 징수 조례」에 따라 정보주체에게 청구하며, 우송료는 우체국 우편요금에 따른다. 다만, 열람 등 요구를 하게 된 사유가 개인정보처리자에 있는 경우에는 수수료 및 우송료를 청구할 수 없다.
② 제1항의 수수료 또는 우송료 납부방법은 「부산광역시 수수료 징수 조례」 제4조를 따른다.
① 정보주체는 제14조제1항에 따른 열람 등 요구에 대한 거절 등의 조치에 불복이 있는 경우에는 「민원처리에 관한 법률」 제35조제1항에 따라 거부처분을 받은 날부터 60일 이내에 이의신청을 할 수 있다.
② 개인정보처리자는 제1항의 이의신청을 처리하려는 경우 협의회의 심의를 거쳐야 한다.
③ 그 밖에 이의신청 통지 등 절차 및 방법 등에 필요한 사항은 「민원 처리에 관한 법률」 제35조에 따른다.
① 개인정보처리자는 개인정보가 안전하게 관리될 수 있도록 개인정보취급자에 대하여 적절한 관리ㆍ감독을 하여야 한다.
② 개인정보처리자는 개인정보의 적정한 취급을 보장하기 위하여 개인정보취급자에게 정기적으로 연 1회 이상의 개인정보 보호 교육을 실시하여야 한다.
개인정보처리자는 개인정보를 취급하는 업무 중 개인정보 침해사고로 인한 피해 발생 및 이로 인한 손해배상에 대비하기 위하여 예산의 범위 내에서 보험 또는 공제 등에 가입할 수 있다.