레이블이 개인정보인 게시물을 표시합니다. 모든 게시물 표시
레이블이 개인정보인 게시물을 표시합니다. 모든 게시물 표시

2020년 5월 12일 화요일

국내외 금융분야 데이터 유통제도 동향 및 시사점 (한국신용정보원)


국내외 금융분야 데이터 유통제도 동향 및 시사점


○ 국내외 금융분야에서는 금융정보를 하나의 플랫폼에서 보여주는 데이터 유통 비즈니스가 지속 성장해왔으며, 이체·송금서비스 등으로 영역을 확대해나가며 종합금융서비스플랫폼으로서 그 역할이 점차 증대

 - 해외에서는 크레딧 카르마(Credit Karma), 요들리(Yodlee) 등이 유니콘 기업으로 성장하였으며, 국내에서는 토스, 뱅크샐러드 등이 편리한 모바일서비스를 무기로 시장에서 영향력을 확대해가고 있음



○ EU에서는 데이터 유통 비즈니스의 활성화를 위해 필요한 사항들을 법제화하고 금융분야에 맞게 세부적인 규율을 마련

- GDPR(일반 개인정보보호법)을 개정하여 데이터 유통 제도의 두 가지 핵심요소인 개인의 정보 이동 요구권과 이에 대한 개인정보 보유기관의 기술지원 의무를 최초로 법제화

- GDPR을 금융분야에 맞게 적용한 PSD2(지급결제분야 지침)를 개정하고 최근에는 기술 표준 요건 등을 명시한 RTS(규제기술표준)를 시행하여 금융분야 데이터 유통제도의 기술적 토대를 마련



○ 영국, 호주에서는 PSD2를 자국 사정에 맞게 적용하여 은행의 API 개방을 의무화하는 오픈뱅킹 정책을 도입하고 운영 지원기관을 중심으로 제도 운영 거버넌스를 구축

- 이해 당사자가 참여하는 거버넌스를 구축하여 API 요건 등 정책에 관한 주요 사항을 결정하고, 운영 지원기관을 두어 이를 중심으로 다양한 이해관계 및 갈등 조율, 안정적인 제도 운영과 개선을 추진


○ 최근 국내에서도 개인신용정보 이동권 개념을 기반으로 한 본인신용정보관리업(마이데이터 산업) 도입을 추진하고 오픈뱅킹 시범서비스를 시행하는 등 데이터 유통제도의 혁신을 추진 중

- 신용정보법 개정을 통해 개인의 금융정보를 수집하여 하나의 플랫폼으로 일목요연하게 보여주는 사업자를 본인신용정보관리회사로 정의하여 제도권 안으로 편입하는 방안을 추진

- 금융 공동결제망을 개방하여 금융결제원을 통합 중계센터형 플랫폼으로 하는 오픈뱅킹 서비스를 추진


○ 데이터 유통제도 도입에 따라 소비자의 정보 접근권이 확대되고, 금융산업 내 경쟁에서 유발되는 소비자 맞춤형 서비스의 발전, 송금수수료 인하 등은 소비자의 편익을 증대시킬 것으로 기대


○ 데이터 유통제도에는 다양한 이해관계가 얽혀있어 국내 제도 도입·운영 시 금융회사, 핀테크사, 유관기관 등이 참여하는 거버넌스를 구축하고 운영 지원기관을 두어 제도의 연착륙을 유도할 필요






컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션


보안솔루션 공급
070-7867-3721, ismsbok@gmail.com



2020년 5월 1일 금요일

ENISA의 가명처리 기법 및 활용사례 보고서 분석


 뉴딜코리아 홈페이지 


ENISA의 가명처리 기법 및 활용사례 보고서 분석


1. 개요 및 배경


□ 개요


유럽네트워크정보보호원 ENISA(European Union Agency for Cybersecurity)는 2019년 11월 발표한 보고서(Pseudonymisation Techniques and Best Practices)를 통해 가명처리(pseudonymisation)의 기본 개념과 실제 구현을 위한 기술적 솔루션에 대해 검토



o 보고서는 데이터 가명처리를 실행하기 위한 기술적 측면에 대한 지침을 제공하기 위해, 가명처리 실행에 대한 시나리오와 공격 모델을 검토한 후 가명처리의 기법과 방침을 제시

 - 데이터 보호, 데이터의 유용성, 확장성, 복원 가능성 등 가명처리 기술의 선택에 영향을 미칠 수 있는 매개변수들을 함께 고려


o 가명처리된 데이터에 대한 다양한 공격모델을 검토한 후 IP 주소와 이메일 주소의 가명처리 사례를 제시하고, 이상의 내용을 바탕으로 결론과 권고 사항을 제안



□ 배경

EU GDPR 시행 이후 개인정보보호를 위한 적절한 가명처리 적용 문제가 규제 준수와 법집행을 위한 중요한 이슈로 부각


o 가명처리는 GDPR 시행 이후 보안 및 개인정보보호 관점에서 주목받고 있으며, 데이터 컨트롤러는 적절한 가명처리를 통해 개인정보보호에 대한 법적 의무를 일정 정도 완수


o 이와 관련, ENISA는 2018년 발간된 보고서(Recommendations on shaping technology according to GDPR provisions - An overview on data pseudonymisation)를 통해, GDPR 시행에 따른 가명처리의 역할과 개념 및 주요 기술에 대해 설명한 바 있음

 - 동 보고서에서는 보안강화 수단으로서 가명처리의 개념을 강화하고(GDPR 제32조) 개인정보보호 최적화 설계(data protection by design) 수단으로서의 역할을 보강하기 위해서는 추가적인 연구와 분석이 필요하다는 점을 지적


o ENISA의 보고서에서도 강조된 바와 같이, 가명처리의 모범사례(best practices)를 제시 및 장려하고 최첨단 가명처리의 개념에 부합하는 유스케이스(use case)를 제공하기 위함



< 목차 >

1. 개요 및 배경

2. 가명처리의 필요성과 시나리오
(1) 가명처리의 필요성
(2) 가명처리 수행 상황별 시나리오

3. 주요 재식별 공격모델과 가명처리 기법 및 방침
(1) 주요 재식별 공격모델
(2) 가명처리 기법 및 방침
 
4. 활용 사례
(1) IP 주소의 가명처리
(2) 이메일 주소의 가명처리
(3) 복합적 상황에 대한 가명처리 이슈

5. 결론 및 권고 사항

6. 시사점


☞ 첨부파일 :


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS  
개인정보 비식별화 솔루션
070-7867-3721, ismsbok@gmail.com




2020년 4월 29일 수요일

KISA, 업무용PC 개인정보 보호조치 점검도구 2.0 무료 배포


KISA, 업무용PC 개인정보 보호조치 점검도구 2.0 무료 배포 (2020. 04. 28)



□ 중소·영세기업 및 비영리 단체 대상 ‘업무용PC 개인정보 보호조치 점검도구 2.0’ 무료 배포 


 O 개인정보 침해 가능성에 선제적으로 대비하고, 개인정보 보호 예산 및 인력이 부족한 소상공인과 중소사업자를 지원하고자 개인정보 보호기술 역량강화센터를 통해 점검도구를 무료 배포


 O 점검도구는 개인정보를 처리하는 업무용PC에서 암호화, 접근통제 등의 개인정보 보호조치 이행 여부를 사업자가 자율적으로 확인하고 조치할 수 있는 프로그램

   - 이미지, PDF 등 비정형 파일에 포함된 개인정보의 암호화 점검 기능
   - 여러 대의 PC에서 보호조치 이행여부 점검 결과를 관리·감독할 수 있는 관리자 기능
   - Windows 10 등 최신 운영체제(OS)에서의 점검 기능




□ 중소·영세기업을 대상으로 개인정보 보호법에 따라 지켜야 할 기술적·관리적 보호조치를 위한 비대면 컨설팅 지원



□ 개인정보 보호조치 지원사업은 50인 미만의 업체나 비영리 단체라면 누구나 참여 가능



 O 문의처: 
  - 이메일 : privacy_support@kisa.or.kr
  - KISA : 02-405-5101
  - 행안부 : 044-205-2851


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 4월 19일 일요일

데이터 비식별화 처리과정 및 용어 정의



데이터 비식별화 처리과정 및 용어 정의 

비식별화와 관련되 개념, 용어, 비식별화 기법의 분류에 대해 기술
또한 다양한 비식별화 기법과 비식별화 과정을 제시



용어 정의

□ 가명(pseudonym)
o 데이터 주체에 대한 식별자를 대체하기 위해 데이터 주체에 대해 생성된 별도 고유 식별자


□ 가명화(pseudonymization)
 o 데이터 주체의 식별자를 가명으로 대체하여 해당 데이터 주체의 신원을 숨기는 비식별 기법


□ 간접 식별자(indirect identifier)
 o 데이터 세트 내 또는 외부에 있는 다른 속성과 함께 특정 운영 환경에서 데이터 주체를 고유하게 식별하게 하는 속성


□ 고유 식별자(unique identifier)
 o 데이터 세트에서 데이터 주체를 골라 내는 데이터 세트 내 속성


□ 공격자(adversary)
 o 데이터 세트에서 하나 이상의 개인을 식별하려고 시도하는 개인 또는 단체


□ 난수화 기법(randomization technique)
 o 속성 값이 새로운 값으로 무작위 적으로 변경되도록 속성 값을 수정하는 비식별 기법


□ 데이터 세트(data set)
 o 데이터 모음


□ 데이터 주체(data principal)
 o 데이터와 관련된 실체


□ 등가 클래스(equivalence class)
 o 특정 속성 집합에 대해 동일한 값을 갖는 데이터 세트에서 레코드의 집합


□ 레코드(record)
 o 단일 데이터 주체에 관한 속성의 집합


□ 배포 모델(release model)
 o 데이터 세트의 수신자에게 접근 권한이 제공되는 방식


□ 마스킹(masking)
 o 데이터 주체의 직접 식별자를 제거하거나 가명 또는 암호 값으로 바꾸는 프로세스


□ 마이크로데이터(microdata)
 o 개별 데이터 주체와 관련된 레코드로 구성된 데이터 세트


□ 매크로데이터(macrodata)
 o 총합 데이터로 구성된 데이터 세트


□ 민감 속성(sensitive attribute)
 o 운영 환경에 따라 속성 값의 노출, 속성 값의 존재, 또는 어떤 데이터 주체와 연관을 가능하게 하는 잠재적 재식별 공격으로부터 특화되고 높은 수준의 보호를 받을 가치가 있는 데이터 세트에서 속성


□ 변수(variable)
 o 속성 집합을 나타내는 데이터 세트의 열의 값


□ 비식별화(de-identification)
 o 일련의 식별 데이터와 데이터 주체 간의 연관성을 제거하는 프로세스


□ 비식별화 과정(de-identification process)
 o 일련의 식별 속성과 데이터 주체 사이의 연관을 제거하는 과정


□ 비식별화 기법(de-identification technique)
 o 정보가 개별 데이터 주체와 연관 될 수 있는 정도를 줄이기 위할 목적으로 데이터 세트를 변형하는 방법


□ 비식별화된 데이터 세트(de-identified dataset)
 o 비식별화 과정의 결과로 나타난 데이터 세트

□ 속성(attribute)
 o 고유 특성


□ 순열(permutation)
 o 값을 수정하지 않고 데이터 세트의 레코드 전반에 걸쳐 선택된 속성의 값을 재정렬하는 비식별 기법


□ 식별자(identifier)
 o 특정 데이터 처리 환경에서 데이터 주체의 고유 식별을 가능하게 하는 데이터 세트 내 속성들의 집합


□ 식별 속성(identifying attribute)
 o 특정 데이터 처리 환경에서 데이터 주체를 고유하게 식별하는 데 기여할 수 있는 속성의 데이터 세트


□ 신원 노출(identity disclosure)
 o 데이터 주체의 신원을 올바르게 할당하게 하는 재식별화 이벤트


□ 연결(linking)
 o 데이터 주체에 관한 레코드를 별도의 데이터 세트에서 동일한 데이터 주체에 관한 레코드와 연결시키는 행위


□ 연결성(likability)
 o 데이터 주체에 관한 레코드를 별도 데이터 세트에 존재하는 동일한 데이터 주체에 관한 레코드와 연관시킬 수 있는 데이터 세트에 대한 속성


□ 일반화(generalization)
 o 선택된 속성에 포함된 정보의 정확성을 줄이는 비식별 기법


□ 일방향 해시 함수(one-way hash function)
 o 암호화된 값에서 입력 데이터를 다시 생성하는 것이 사실상 불가능한 암호화 매핑 함수


□ 잡음 부가
 o 선택된 속성의 값에 임의의 값을 추가하여 데이터 세트를 수정하는 비식별 기법


□ 전수 공격(brute force attack)
 o 가능한 모든 조합을 시도하는 시행 착오적 공격


□ 준 식별자(quasi identifier)
 o 데이터 세트에서 다른 속성과 함께 고려될 때 데이터 주체를 선택하는 데이터 세트 내 속성


□ 재식별(re-identification)
 o 비식별된 데이터 세트의 데이터를 원래 데이터 주체와 연관시키는 과정


□ 재식별 공격(re-identification attack)
 o 재식별을 목적으로 공격자가 비식별 데이터에 대해 수행하는 행위


□ 재식별 위험(re-identification risk)
 o 재식별 공격이 성공할 위험


□ 직접 식별자(direct identifier)
 o 특정 운영 환경 내에서 데이터 주체의 고유 식별을 가능하게 하는 속성


□ 차등 프라이버시(differential privacy)
 o 특정 데이터 주체가 입력 데이터 세트에 나타나는지 여부에 무관하게, 통계 분석의 출력 확률 분포가 지정된 값보다 작게 다르도록 보장하는 공적 프라이버시 측정 모델


□ 총계 데이터(aggregated data)
 o 정보 주체의 그룹을 나타내는 데이터 (예, 그룹의 통계적 특성의 모음)


□ 추론
 o 하나 이상의 속성 값을 사용하거나 외부 데이터 소스를 상호 연관시킴으로써 무시할 수 없는 확률로 알려지지 않은 정보를 추론하는 행위


□ K 익명성
 o 데이터 세트의 각 식별자에 대해 적어도 k 개의 레코드를 포함하는 대응 등가 클래스가 존재하는 것을 보장하는 공식적 프라이버시 측정 모델


□ L 다양성
 o 선택된 속성에 대해 각 등가 클래스가 최소 L 개 이상의 잘 표현된 값을 가지도록 보장하는 공식적 프라이버시 측정 모델


□ T 유사성
 o 등가 클래스에서 선택된 속성의 분포와 전체 테이블에서 이 속성의 분포 사이의 거리가 임계 값 T 이하가 됨을 보장하는 공식적 프라이버시 측정 모델 




컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션

보안솔루션 공급
070-7867-3721, ismsbok@gmail.com



2020년 4월 3일 금요일

개인정보 분쟁조정 사례집 (2019년)

 뉴딜코리아 홈페이지 


2019 개인정보 분쟁조정 사례집
 

□ 개인정보 분쟁조정제도
 
조정은 가장 발달된 대안적(소송외적)인 분쟁해결제도이다. 소송과 달리 조정은 토론의장을 제공하고 그 토론의 장에서 중립적인 제3자의 도움을 받아 당사자가 자신들의 문제를 해결할 수 있도록 한다. 

조정자는 당사자에 대해 결정을 촉구하지 않고, 대화를 통해 다툼이된 쟁점을 해결하도록 도움을 주는 역할을 수행한다. 


이를 위해 조정자는 당사자들을 다음의 5단계로 이끌게 된다.
 
첫째, 조정자는 당사자로 하여금 자발적으로 조정에 참여한다는 취지의 진술을 하도록하고, 차기 일정의 장소와 시간을 정하게 하며 비밀 준수를 서약하게 하는 등 절차에 관하여 동의하도록 한다. 

이 단계에서는 상호 대립각을 세워 쉽게 동의하지 않으려던 당사자들이“예”라고 답변할 수 있는 기반이 비로소 조성된다는 점이 중요하다.


둘째, 조정자는 쌍방 당사자로 하여금 돌아가면서 최초의 입장을 상호 교환하게 한다.

이 단계에서 처음으로 각 당사자는 타방 당사자의 의견을 충분히 청취하게 되어 사건의 양면성을 발견하게 되며, 타협을 통하여 서로의 입장이 조율될 가능성을 인식하게 된다.


셋째, 당사자들이 소위 협의 절차에 동의하면 조정자는 개별적으로 각 당사자들과의 접촉을 통해서 ― 경우에 따라서는 당사자들의 최초 주장에 대한 사실 검증에 당사자를 참여시키면서 ― 대안 모색을 개시하게 된다


넷째, 당사자들이 견해차를 좁히면 조정자는 당사자 간을 오가며 제안과 반대 제안을 하거나 당사자가 각각의 제안을 교환할 수 있도록 회의 등을 통해 기회를 마련하기도 한다.

다섯째, 당사자가 합의에 도달하면 양 당사자는 정식으로 그 합의내용을 다시 확인하고 합의문에 서명하게 된다.


분쟁의 당사자들은 자신들이 조정 절차를 정하고 협의할 수 있기 때문에 재판관과 같은 외부의 제3자에 의해 선고되는 일방적인 결정보다는 조정 과정에서 얻어진 합의문을 선호할 가능성이 크다. 

조정이 갖는 그 밖의 장점은 당사자가 조정 절차에서 합의에 도달하게 되면 항소나 분쟁해결의 지연, 추가적인 비용부담발생 등의 부담 없이 해당 분쟁을 종료할 수 있다는 점이다. 

과거 지향적인 소송과 달리 조정은 미래 지향적이기 때문에 상거래 관계나 고용 관계 등 계속적 관계를 맺고 있는 당사자 간에는 조정 합의가 매우 유익한 것으로 평가되고 있다.


<참고> 대안적(소송외적) 분쟁해결 제도
 
대안적(소송외적) 분쟁해결 제도란 분쟁 발생 시 제3자가 관여하거나 또는 관여 없이 당사자 간 자율적 의사 및 합의에 의하여 분쟁을 해결하는 방식으로서 법원의 소송 제도에 의한 분쟁해결 방식을 보완하는 의미를 지니고 있다.

인간의 사회생활 중 발생한 분쟁은 분쟁당사자 간에 양보와 타협으로 스스로 해결하는 것이 원칙이나, 대다수의 분쟁은 당사자 스스로 해결하기 어려우므로 이러한 경우에는 제3자가 개입하여 분쟁을 해결할 수 있다.

제3자가 관여하는 분쟁해결 방식 중 대표적인 “법원에 의한 소송”은 분쟁해결 주체로서의 법원의 권위를 기대할 수 있고 집행에 있어서도 강제력이 부여되기 때문에 가장 확실하고 신뢰할 수 있는 분쟁해결 방식이라고 할 수 있다.

그러나 소송에 의한 분쟁해결 방식은 그 처리 기간이 비교적 장기간이고 비용도 과다하는 것이 단점으로 지적된다. 

이에 따라 소송 제도를 갈음한 「대안적(소송외적) 분쟁해결제도(ADR: Alternative Dispute Resolution)」가 각광을 받고 있는데 우리나라에서는 대안적 분쟁해결 제도로서 화해, 조정, 중재, 알선 등 다양한 제도가 각종 법률에 근거하여 운영되고 있다.

외국에는 중재(Arbitration), 중재와 조정의 중간적 형태(Med-Arb), 조정(Mediation), 화해(Conciliation), 알선(Facilitation), 협상(Negotiation), 의견제시 또는 권고(Opinion or Recommendation), 결정(Determination), 이행고지(Enforcement Notice) 등 다양한 제도가 있다.

대안적 분쟁해결 제도는 보다 신속하게 분쟁 해결을 기대할 수 있고 비용이 저렴하며 분쟁해결 절차도 법원의 소송에 비해 간편하다는 장점이 있는 반면, 분쟁해결 결과에 대한 이행 강제력이 없기 때문에 어느 일방이 합의 사항을 이행하지 않는 경우에는 분쟁당사자는 다시 법원에 제소해야 한다는 단점도 있다.

 
□ 침해유형별 분쟁조정 사례

Ⅰ. 동의 없는 개인정보 수집
1. 이벤트 배너를 통해 수집한 개인정보를 광고 문자메시지 전송에 이용한 것에 대한 손해배상 등 요구 
2. 휴대전화 기기변경 과정에서 개인정보 수집·이용 동의서를 직원이 임의로 작성한 것에 대한 손해배상 등 요구
3. 공개된 개인정보를 수집·이용하여 휴대전화 부가서비스에 동의 없이 가입시킨 것에 대한 손해배상 요구
4. 미성년자인 신청인의 개인정보를 동의 없이 수집하고 미파기한 행위에 대한 손해배상 등 요구 

Ⅱ. 수집한 목적 외 이용 또는 제3자 제공
1. 피고발인의 연락처 확인을 위하여 배우자의 개인정보를 이용한 행위에 대한 손해배상 등 요구
2. 이동통신사 고객정보를 무단 조회하여 불법 이용한 것에 대한 손해배상 등 요구
3. 동의 없이 가상계좌를 발급하고 피보험자인 배우자에게 연락한 것에 대한 손해배상 요구
4. 대리운전 호출정보를 배우자에게 알려준 것에 대한 손해배상 등 요구
5. 금융계좌 소유주의 직장명과 연락처를 동의 없이 제3자에게 제공한 것에 대한 손해배상 등 요구
6. 고객정보를 동의 없이 열람하여 요금제 홍보에 이용한 것에 대한 재발방지 등 요구
7. 재발급한 신용카드를 이용하여 동의 없이 보험료를 결제한 것에 대한 손해배상 등 요구
8. 휴대전화 개통 확인용 비상연락처를 다른 목적으로 이용한 것에 대한 손해배상 등 요구
9. 휴대전화 개통 확인용 비상연락처를 다른 목적으로 이용한 것에 대한 손해배상 등 요구
10. 동의 없이 민원인 개인정보를 민원 상대방에게 제공한 것에 대한 손해배상 등 요구
11. 아파트 입주민 영상정보를 동의 없이 다른 입주민에게 열람시켜준 것에 대한 손해배상 등 요구
12. 민원인의 개인정보를 동의 없이 민원인 소속 직장에 제공한 것에 대한 손해배상 등 요구
13. 동의 없이 조정조서에 상세주소를 기재하여 분쟁 상대방에게 발송한 것에 대한 손해배상 등 요구
14. 휴대전화번호를 동의 없이 통신요금 납부완료 문자 발송에 이용한 것에 대한 손해배상 등 요구

Ⅲ. 보유기간 경과나 목적달성 후 개인정보 미파기
1. 수신동의 철회 및 회원탈퇴 후에도 광고성 문자를 발송한 것에 대한 손해배상 등 요구

Ⅳ. 개인정보보호 기술적·관리적·물리적 조치 미비
1. 보험료 자동이체 납부 카드를 변경 요청했으나 기존 납부 카드로 결제한 것에 대한 손해배상 등 요구
2. 연말정산 관련 서류를 암호화하지 않고 전 직원에게 발송한 것에 대한 손해배상 등 요구
3. 가맹계약을 해지한 자의 개인정보를 분리 보관하지 않고 광고메시지 발송에 이용한 것에 대한 손해배상 등 요구
4. 학교폭력신고 접수대장을 교육앱에 게시하여 성명, 신고내용 등을 노출한 것에 대한 손해배상 등 요구 

Ⅴ. 개인정보 취급자에 의한 누설·유출·훼손 등
1. 민원인과 그 가족의 개인정보가 담긴 서류를 실수로 유출한 것에 대한 손해배상 등 요구 

Ⅵ. 열람·정정·삭제·처리정지·동의철회 요구 불응 
1. 공공기관이 보관하고 있는 상담내역에 대한 삭제 등 요구
2. 발급 취소한 카드의 개인정보를 처리한 것에 대한 사과와 재발방지 요구

Ⅶ. 기타 개인정보 침해
1. 무작위로 휴대전화번호를 생성하여 광고문자를 전송한 것에 대한 손해배상 등 요구
2. 편의점 개설 정보가 가족에게 알려진 것에 대한 손해배상 등 요구
3. 동의 없이 휴대전화번호를 수집하여 정당 선거 안내문자를 전송한 것에 대한 손해배상 등 요구


□ 조정 전 합의 사례
 
Ⅰ. 동의 없는 개인정보 수집
1.직원 업무용 차량에 위치추적장치(GPS)를 설치하여 동의 없이 위치정보를 수집한 것에 대한 손해배상 요구
2. 형사사건으로 고발된 사실을 동의 없이 수집하여 이용한 것에 대한 손해배상 등 요구
3. 부동산 경매 관련 정보를 동의 없이 수집하여 장기간 인터넷 카페에 게시한 것에 대한 손해배상 등 요구
4. 동의 없이 개인정보를 수집하여 건강식품 광고 문자를 전송한 것에 대한 손해배상 등 요구
5. 동의 없이 개인정보를 수집하여 대출 광고 문자를 전송한 것에 대한 손해배상 등 요구
6. 중고물품 거래사이트에서 안심전화번호를 수집하여 부동산 광고문자를 전송한 것에 대한 침해행위의 중지 등 요구
7. 동의 없이 휴대전화번호를 수집하여 주식 광고 문자 발송에 이용한 것에 대한 손해배상 등 요구
8. 제3자의 부탁을 받고 고객 정보를 열람한 것에 대한 손해배상 등 요구
9. 고객센터 상담 시 입력한 비밀번호를 상담사도 들을 수 있도록 한 것에 대한 손해배상 등 요구

Ⅱ. 수집한 목적 외 이용 또는 제3자 제공
1. 퇴사한 직원의 휴대전화번호를 고객에게 제공한 것에 대한 손해배상 요구
2. 이동통신 약정정보를 취득하여 다른 통신상품 홍보에 이용한 것에 대한 손해배상 요구
3. 커플사진을 동의 없이 온라인 제품판매의 홍보 목적으로 이용한 것에 대한 손해배상 등 요구
4. 고객 정보를 동의없이 협력업체 직원에게 제공한 것에 대한 재발방지 조치 요구
5. 교육 프로그램 수료 후 사후관리 인터뷰를 위해 문자를 전송한 것에 대한 침해행위의 중지 등 요구
6. 투숙객 정보를 동의 없이 제3자에게 제공한 것에 대한 손해배상 등 요구
7. 유치원 입학원서에 기재된 개인정보를 사적으로 이용한 것에 대한 손해배상 요구
8. 변경설치비 지원을 위해 제공한 계좌번호를 이용하여 다른 고객의 청약금을 인출해간 것에 대한 손해배상 요구
9. 민원 신청인의 휴대전화번호를 제3자 제공한 것에 대한 재발방지 조치 요구
10. 민원인 정보를 민원 대상 지점에 제공한 것에 대한 손해배상 등 요구
11. 개인정보의 제3자 제공을 위한 선택적 동의사항에 동의하지 않았으나 동의한 것으로 처리한 것에 대한 손해배상 등 요구
12. 조합장 입후보 예정자에게 조합원 휴대전화번호와 주소를 제공한 것에 대한 재발방지 조치 등 요구
13. 카드신청인의 개인정보를 마케팅 목적으로 동의 없이 제3자 제공한 것에 대한 손해배상 요구
14. 서류전형 합격자 명단을 게시판에 게시하고 목적달성 이후에도 삭제하지 않은 것에 대한 침해행위의 중지 요구
  
Ⅲ. 보유시간 경과나 목적달성 후 개인정보 미파기
1. 미파기한 휴대전화번호를 타 계약자의 보험료 입금 안내문 발송에 이용한 것에 대한 손해배상 등 요구
2. 심리검사 결과 데이터를 보유기간이 경과한 후에도 보유한 것에 대한 손해배상 등 요구
3. 퇴사한 직원의 개인정보를 이용하여 일용근로자 소득신고를 한 것에 대한 침해행위 중지 요구

Ⅳ. 개인정보보호 기술적·관리적·물리적 조치 미비
1. 아파트 관리사무소의 CCTV 열람대장을 부주의하게 관리하여 개인정보가 유출된 것에 대한 손해배상 등 요구
2. 홈페이지 내 게시물 작성자의 실명 등 개인정보가 노출된 것에 대한 손해배상 등 요구
3. 구매내역 정보가 포털사이트 검색결과에 노출된 것에 대한 손해배상 등 요구
4. 신청인의 회원정보가 다른 회원의 회원정보란에 나타난 것에 대한 손해배상 등 요구
5. 소속 직원의 급여 관련 정보가 다른 직원들에게 유출된 것에 대한 손해배상 등 요구
6. 대학재학 시 제출한 신분증·통장 사본이 인터넷에 유출된 것에 대한 손해배상 등 요구
7. 입사지원 시 제출한 자격증 사본 등이 포털 검색결과에 노출된 것에 대한 손해배상 요구
8. 휴대전화 본인인증 시 아이디가 바뀐 것에 대한 손해배상 등 요구

Ⅴ. 개인정보 취급자에 의한 누설·유출·훼손 등
1. 동의 없이 얼굴을 촬영하여 TV에 방송한 것에 대한 손해배상 등 요구
2. 매장 방문 고객의 CCTV 영상을 동의 없이 블로그에 게시하고 포털 검색결과에 노출시킨 것에 대한 손해배상 등 요구
3. 퇴직연금 지급내역서 등을 잘못 전송한 것에 대한 손해배상 요구
4. 동의 없이 진단명·치료기간이 명시된 문자메시지를 제3자에게 전송한 것에 대한 손해배상 등 요구
5. 퇴직한 직원의 소재 파악을 목적으로 취업사이트 게시판에 개인정보를 게시한 것에 대한 손해배상 요구
6. 체형교정센터에서 촬영한 사진을 홈페이지에 공개한 것에 대한 손해배상 요구
7. 전입신고자의 새 주소가 前 남편의 휴대전화로 통보된 것에 대한 손해배상 등 요구

Ⅵ. 열람·정정·삭제·처리정지·동의철회 요구 불응
1. 회원탈퇴 절차를 가입절차보다 어렵게 설정한 가상화폐 거래사이트에 대한 회원탈퇴 요구
2. 비실명 회원의 회원정보 변경요구에 불응한 게임회사에 대한 계정 삭제 등 요구
3. 유튜브에 업로드 된 개인영상정보에 대한 삭제 요구
4. 회원탈퇴 요구에 불응한 의류판매업자에 대한 회원정보 삭제 요구
5. 홈페이지에 회원탈퇴 메뉴가 갖춰져 있지 않은 간편결제 사업자에 대한 회원정보 삭제 요구
6. 쇼핑몰 내에서 발생한 사고 관련 소송을 위한 CCTV 영상정보 제공 요구
7. 탈퇴한 회원에게 광고문자를 계속 전송한 것에 대한 손해배상 등 요구
8. 수신 거부 의사표시에 불응하고 광고문자를 계속 전송한 것에 대한 손해배상 등 요구
9. 퇴사자의 실명이 노출된 게시글의 삭제 요구에 불응한 것에 대한 침해행위의 중지 요구

Ⅶ. 기타 개인정보 침해
1. 타인의 보험계약 관련 문자를 전송한 것에 대한 손해배상 등 요구
2. 자동차정비를 의뢰하는 과정에서 자동차등록증 등 과도한 개인정보를 요구한 것에 대한 재발방지 조치 요구
3. 수정된 회원정보가 피신청인 전체 시스템에 반영되지 않은 것에 대한 손해배상 등 요구
4. 회원 탈퇴 조건으로 신용카드번호 뒤 4자리를 요구한 것에 대한 침해행위 중지 요구
5. 주민등록증 재발급 신청을 위해 제출한 사진을 동의 없이 파기한 것에 대한 원상회복 요구
 



컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com