이용약관 및 개인정보보호방침 / Terms of Use and Privacy Policy
IT服务伙伴
ZH
한국어 (KO)
English (EN)
繁體中文 (TW)
日本語 (JA)
Español (ES)
Português (PT)
登录
Menu
解决方案
作品集
合作伙伴计划
托管服务基础设施
工作区
洞察
解决方案
作品集
合作伙伴计划
托管服务基础设施
工作区
洞察
此服务仅限会员使用。
确定
使用条款
※ 本文件为参考用途的翻译本。翻译内容与韩文原文有出入时,以韩文原文为准。 第1章 总则 第1条(目的) 本条款旨在规定公司在线提供的数字内容(以下简称“内容”)及相关各项服务的使用事宜,以及公司与用户之间的权利、义务和责任等。 第2条(定义) 本条款中使用术语的定义如下。 1. “公司”是指从事与“内容”产业相关经济活动,并提供内容及相关各项服务的主体。 2. “用户”是指访问“公司”网站,并根据本条款使用“公司”提供的“内容”及相关各项服务的会员和非会员。 3. “会员”是指与“公司”签订使用合同并被赋予“用户”账号(ID)的“用户”,可持续接收“公司”的信息并持续使用“公司”提供的服务。 4. “非会员”是指不是“会员”但使用“公司”提供服务的人。 5. “内容”是指根据《促进信息通信网络利用及信息保护等相关法律》第2条第1款第1项规定,在信息通信网络中使用的符号、文字、语音、声音、图像或影像等形式表现的资料或信息,并且为提高其保存和利用效用而以电子形式制作或处理的内容。 6. “账号(ID)”是指为识别“会员”并供其使用服务,由“会员”确定并经“公司”批准的文字或数字组合。 7. “密码(PASSWORD)”是指为确认“会员”系与其被赋予的“账号”一致的本人,并为保密而由“会员”自行设定的文字或数字组合。 第3条(身份信息等的提供) “公司”应将本条款内容、商号、代表人姓名、营业场所地址(包括可处理消费者投诉的地点地址)、电话号码、传真号码、电子邮箱地址、营业执照注册号、通信销售业申报号及个人信息管理负责人等,公布于在线服务初始页面,便于用户轻松知悉。但条款也可通过链接页面供用户查看。 第4条(条款的公示等) ① “公司”应采取技术措施,使“会员”能够打印本条款的全部内容,并能够在交易过程中确认该条款内容。 ② “公司”应设置技术装置,使“用户”能够就本条款内容与“公司”进行咨询与答复。 ③ “公司”应在“用户”同意本条款之前,就条款中规定的撤回申请、退款条件等重要内容,通过单独的链接页面或弹窗页面等方式提供说明,以便“用户”易于理解并予以确认。 第5条(条款的修改等) ① “公司”可在不违反《在线数字内容产业发展法》《电子商务等领域消费者保护相关法律》《关于条款规制的法律》等相关法律的范围内修改本条款。 ② “公司”修改条款时,应注明适用日期及修改事由,并与现行条款一并自适用日期7日前起至适用日后相当期间内公告于服务初始页面;对于现有会员,还应将修改后的条款发送至其电子邮箱地址。 ③ “公司”修改条款时,应在公告修改条款后确认“用户”是否同意适用修改后的条款。若“用户”不同意适用修改后的条款,“公司”或“用户”均可解除内容使用合同。此时,“公司”应赔偿因解除合同而使“用户”遭受的损失。 第6条(条款的解释) 本条款未规定事项及其解释,依照《在线数字内容产业发展法》《电子商务等领域消费者保护相关法律》《关于条款规制的法律》、文化体育观光部长制定的《数字内容用户保护指引》及其他相关法令或商业惯例处理。 第2章 会员注册 第7条(会员注册) ① 会员注册在“用户”同意本条款内容并提出会员注册申请后,经“公司”对该申请予以承诺时成立。 ② 会员注册申请书应填写以下事项。第1项至第3项为必填事项,其余事项为选填事项。 1. “会员”的姓名及居民登记号码或互联网个人识别号码 2. “账号”与“密码” 3. 电子邮箱地址 4. 拟使用的“内容”种类 5. 其他“公司”认为必要的事项 ③“公司”原则上应当同意上述“用户”的会员注册申请。但是,对于符合下列各项之一的申请,“公司”可以不予同意。 1. 申请人曾依据本条款丧失会员资格的情形 2. 非实名,或使用他人名义的情形 3. 填写虚假信息,或未填写公司要求内容的情形 4. 因用户可归责事由而无法批准,或以违反其他规定事项的方式提出申请的情形 ④ 如服务相关设备容量不足,或存在技术上或业务上的问题,“公司”可以暂缓同意。 ⑤ 依据第3款和第4款未同意或暂缓会员注册申请时,“公司”应将该情况告知申请人。但因非归责于“公司”的事由而无法通知申请人的,不在此限。 ⑥ 会员注册合同成立的时间,以“公司”的同意到达“用户”之时为准。 第8条(关于未成年人会员注册的特别规定) ① 未满14周岁的“用户”应充分了解个人信息收集及使用目的,并在取得父母等法定代理人同意后申请会员注册并提供本人的个人信息。 ② 对于未经过父母等法定代理人同意确认程序的14周岁以下用户,公司将取消或不予批准其注册。 ③ 未满14周岁“用户”的父母等法定代理人,可以请求查阅、更正、更新儿童的个人信息,或撤回对会员注册的同意;在此情况下,“公司”应立即采取必要措施。 第9条(会员信息的变更) ① “会员”可随时通过个人信息管理页面查阅并修改自己的个人信息。 ② “会员”在会员注册申请时填写的事项发生变更的,应在线修改,或通过电子邮件及其他方式将该等变更事项通知“公司”。 ③ 因未将第2款所述变更事项通知“公司”而产生的不利后果,“公司”不承担责任。 第10条(“会员”对“账号”及“密码”管理的义务) ① “会员”对其“账号”和“密码”的管理责任由“会员”自行承担,不得允许第三方使用。 ② “会员”知悉其“账号”及“密码”被盗用或被第三方使用时,应立即通知“公司”,并遵循“公司”的指引。 ③ 属于第2款情形时,如该“会员”未将该事实通知“公司”,或虽已通知但未遵循“公司”的指引,因此产生的不利后果,“公司”不承担责任。 第11条(对“会员”的通知) ① “公司”向“会员”发出通知时,可以发送至“会员”指定的电子邮箱地址。 ② “公司”对全体“会员”进行通知时,可通过在“公司”公告栏公告7日以上替代第1款的通知。但对于与“会员”本人交易相关并产生重大影响的事项,应依第1款进行通知。 第12条(会员退出及资格丧失等) ① “会员”可随时向“公司”申请退出,“公司”应立即办理会员退出。 ② “会员”存在下列各项事由之一时,“公司”可以限制或暂停其会员资格。 1. 在注册申请时登记虚假内容的情形 2. 未按期履行“公司”服务使用费用,或其他与使用“公司”服务相关且由会员承担的债务的情形 3. 妨碍他人使用“公司”的服务,或盗用其信息等,威胁电子商务秩序的情形 4. 利用“公司”从事法律法规或本条款所禁止,或违反公序良俗行为的情形 ③ “公司”在限制或暂停会员资格后,如相同行为重复2次以上,或该事由在30日内未得到纠正的,“公司”可以取消其会员资格。 ④ “公司”取消会员资格时,将删除会员注册。在此情形下,应通知“会员”,并在删除会员注册前,至少给予30日以上的申辩机会。 第3章 内容使用合同 第13条(“内容”内容等的公示) ① “公司”应在该“内容”的使用初始页面或其包装上,以便于“用户”理解的方式标示下列事项。 1. “内容”的名称或题号 2.“内容”的制作及标示年月日 3.“内容”制作者的姓名(法人为法人名称)、地址、电话号码 4.“内容”的内容、使用方法、使用费及其他使用条件 ②“公司”应在合同订立过程中,就各“内容”向“用户”提供可使用设备及使用所需最低技术规格的相关信息。 第14条(使用合同的成立等) ①“用户”应按照“公司”提供的以下或类似程序申请使用。“公司”应在订立合同前,就各项事项向“用户”提供信息,以使其准确理解并能够无失误、无差错地进行交易。 1. 浏览并选择“内容”列表 2. 输入姓名、地址、电话号码(或手机号码)、电子邮箱地址等 3. 确认本条款内容,以及就不可撤回申请的“内容”所采取措施的相关内容 4. 表示同意本条款,并确认或拒绝上述第3项事项(例如:鼠标点击) 5. 确认“内容”的使用申请,或同意“公司”的确认 6. 选择支付方式 ② 如“用户”的使用申请符合下列各项情形之一,“公司”可不予承诺或保留承诺。 1. 非本人真实姓名或冒用他人名义的 2. 填写虚假信息,或未填写“公司”提示内容的 3. 未成年人拟使用依据《青少年保护法》禁止青少年使用的“内容”的 4. 服务相关设备无余量,或存在技术上或业务上的问题的 ③“公司”的承诺以第16条第1项规定的收件确认通知形式送达“用户”时,视为合同成立。 ④“公司”承诺的意思表示中,包括对“用户”使用申请的确认、是否能够提供服务,以及使用申请的更正、取消等相关信息。 第15条(关于未成年人使用合同的特别规定) “公司”在未满20周岁的未成年用户欲使用付费服务时,应在订立合同前采取告知措施,说明如未取得父母等法定代理人的同意,或在合同订立后未获追认,则未成年人本人或法定代理人可以取消该合同。 第16条(收件确认通知、使用申请变更及取消) ①“公司”在“用户”提出使用申请时,应向“用户”发送收件确认通知。 ②收到收件确认通知的“用户”,如存在意思表示不一致等情形,可在收到收件确认通知后立即请求变更或取消使用申请;“公司”在提供服务前,如接到“用户”的请求,应立即按其请求处理。但已支付价款的,依照第27条关于撤回申请等的规定处理。 第17条(“公司”的义务) ①“公司”应本着诚实信用原则,忠实履行法律法规及本条款规定的权利行使与义务履行。 ②“公司”应配备安全系统以保护个人信息(包括信用信息),确保“用户”能够安全使用“内容”,并公示和遵守个人信息保护政策。 ③“公司”应采取措施,使“用户”能够随时确认内容使用情况及其费用明细。 ④“公司”对于与内容使用相关的事项,如认定“用户”提出的意见或不满属正当,应立即处理。对于用户提出的意见或投诉,应通过公告栏、电子邮件等方式告知其处理过程及结果。 ⑤因违反本条款规定的义务而使“用户”遭受损害的,“公司”应予赔偿。 第18条(“用户”的义务) ①“用户”不得实施下列行为。 1. 在申请或变更时填写虚假内容 2. 盗用他人信息 3. 变更发布于“公司”的信息 4. 发送或发布“公司”禁止的信息(如计算机程序等) 5. 侵犯“公司”及其他第三方的著作权等知识产权 6. 损害“公司”及其他第三方名誉或妨碍其业务的行为 7. 在“公司”网站公开或发布淫秽或暴力的言语、文字、图像、声音及其他违反公序良俗的信息的行为 8. 其他违法或不当行为 ②“用户”应遵守相关法律法规、本条款规定、使用指南及与“内容”相关的公告注意事项,以及“公司”通知的事项,不得实施其他妨碍“公司”业务的行为。 第19条(支付方式) “内容”的使用费用支付方式,可采用下列各项中可行的方法。但“公司”不会就“用户”的支付方式,以任何名义另行收取手续费。 1. 电话银行、网上银行、邮件银行等各种账户转账 2. 预付卡、借记卡、信用卡等各种卡支付 3. 在线无存折汇款 4. 以电子货币支付 5. 以里程等“公司”发放的积分支付 6. 以与“公司”签约或经“公司”认可的商品券支付 7. 通过电话或手机支付 8. 其他通过电子支付方式支付款项等 第20条(内容服务的提供及中断) ① 内容服务原则上全年无休、每日24小时提供。 ② “公司”因电脑等信息通信设备的维修检查、更换及故障、通信中断,或有其他相当的运营原因时,可临时中断内容服务的提供。此种情况下,“公司”按照第11条[对“会员”的通知]规定的方法通知“用户”。但如有“公司”无法事先通知的不得已事由时,可事后通知。 ③ “公司”应赔偿因无正当理由临时中断内容服务的提供而给“用户”造成的损失。但“公司”能够证明不存在故意或过失的,不在此限。 ④ “公司”在提供内容服务所必需时,可进行定期检查,定期检查时间以服务提供页面公告内容为准。 ⑤ 因经营项目转换、业务放弃、企业合并等原因导致无法提供内容服务时,“公司”应按照第11条[对“会员”的通知]规定的方法通知“用户”,并按照“公司”原先提示的条件对“用户”进行补偿。但如“公司”未告知补偿标准等,或告知的补偿标准不适当时,应将“用户”的里程或储值金等以实物或现金支付给“用户”。 第21条(内容服务的变更) ① “公司”在具有相当理由的情况下,可因运营或技术上的需要变更正在提供的内容服务。 ② “公司”变更内容服务的内容、使用方法、使用时间时,应在变更前至少7日,于相关内容初始页面公告变更事由、变更后的内容服务内容及提供日期等。 ③ 在第2项情形下,如变更内容重大或对“用户”不利时,“公司”应按照第11条[对“会员”的通知]规定的方法通知接受该内容服务的“用户”并取得同意。此时,对于拒绝同意的“用户”,“公司”提供变更前的服务。但如无法提供该等服务时,可解除合同。 ④ “公司”应赔偿因根据第1项进行服务变更及根据第3项解除合同而给“用户”造成的损失。 第22条(信息提供及广告刊登) ① “公司”可通过公告事项或电子邮件等方式,向“会员”提供履行合同、安全、故障、支付等服务使用所必需的信息。 ② “公司”通过电子邮件等电子传输媒介发送以营利为目的的广告性信息时,应根据相关法律法规取得“会员”的明确事先同意。营销同意并非会员注册及使用服务的必备条件。 ③ 营销信息可能包括 IT7 服务、合作伙伴项目、优惠及活动通知。“会员”可随时通过修改会员信息或按广告性信息中包含的拒收方式撤回同意,“公司”将立即处理撤回请求。 ④ “公司”可在首页及内容页面刊登广告。 第23条(帖文的删除) ① “公司”如发现公告板中发布了违反《信息通信网络利用促进及信息保护等相关法律》的有害青少年媒体物时,应立即删除。但仅限19岁以上“用户”可使用的公告板除外。 ② 因“公司”运营的公告板等处发布的信息而使其法律上利益受到侵害者,可请求“公司”删除该信息或刊登反驳内容。此时,“公司”应立即采取必要措施,并立即通知申请人。 第24条(著作权等的归属) ① “公司”创作的著作,其著作权及其他知识产权归“公司”所有。 ② “公司”提供的服务中,依据合作协议提供的著作,其著作权及其他知识产权归该提供方所有。 ③ “用户”不得对因使用“公司”提供的服务而获得的信息中,知识产权归属于“公司”或提供方的信息,未经“公司”或提供方事先同意,以复制、传输、出版、分发、广播或其他方式用于营利目的,或使第三方使用。 ④ “公司”根据约定使用“用户”的著作时,应取得该“用户”的许可。 第25条(个人信息保护) ① 除第7条第2项申请书填写事项外,“公司”还可收集“用户”使用内容所需的最少信息。为此,对于“公司”所询问的事项,“用户”应诚实、如实地告知真实内容。 ② “公司”在收集可识别“用户”个人身份的“个人信息”时,应取得该“用户”的同意。 ③ “公司”不得将“用户”在使用申请等过程中提供的信息及依据第1项收集的信息,未经该“用户”同意而用于目的之外,或提供给第三方;如有违反,一切责任由“公司”承担。但下列情形除外。 1. 为编制统计、学术研究或市场调查所必需,且以无法识别特定个人的形式提供的情形 2. 为就提供“内容”进行费用结算所必需的情形 3. 为防止冒用而需要进行本人确认的情形 4. 依据条款规定或法律法规存在不可避免之必要事由的情形 ④ “公司”依据第2项和第3项需取得“用户”同意时,应明示并告知《促进信息通信网络利用及信息保护等相关法律》第22条第2项规定的事项,包括“个人信息”管理负责人的身份(所属、姓名及电话号码等联系方式)、信息收集目的及使用目的、向第三方提供信息相关事项(接收方、提供目的及提供信息的内容)等。 ⑤ “用户”可随时任意撤回第3项中的同意。 ⑥ “用户”可随时要求查阅“公司”持有的本人“个人信息”并更正错误,“公司”对此负有立即采取必要措施的义务。“用户”要求更正错误时,“公司”在更正该错误前不得使用该“个人信息”。 ⑦ “公司”为保护个人信息,将限定管理人员并将其人数降至最低;对于包括信用卡、银行账户等在内的“用户”“个人信息”因丢失、被盗、泄露、篡改等导致的“用户”损失,“公司”承担责任。 ⑧ “公司”或从其处获得“个人信息”的人,仅可在“用户”同意的范围内使用“个人信息”,且在目的达成时,应立即销毁该“个人信息”。 ⑨ “公司”将按照《促进信息通信网络利用及信息保护法》等相关法律法规的规定,努力保护“用户”的“个人信息”。关于“个人信息”的保护及使用,适用相关法律法规及“公司”的个人信息保护政策。 第4章 内容使用合同的撤回申请、合同解除·终止及使用限制 第26条(“用户”的撤回申请与合同解除·终止) ① 与“公司”就使用“内容”签订合同的“用户”,自收到收件确认通知之日起7日内,可以撤回申请。但“公司”采取下列各项之一措施时,“用户”的撤回申请权可能受到限制。 1. 已在标示事项中包含无法撤回申请之“内容”的相关事实的情形 2. 已提供试用商品的情形 3. 已提供限时使用或部分使用等方式的情形 ② “用户”有下列各项事由之一时,可以自收到该“内容”之日起3个月内,或自知道或能够知道该事实之日起30日内,解除或终止内容使用合同。 1. 未提供使用合同中约定的“内容”的情形 2. 所提供的“内容”与标示、广告等不符或存在显著差异的情形 3. 因其他“内容”缺陷而导致正常使用显著无法进行的情形 ③ 第1项的撤回申请与第2项的合同解除、终止,于“用户”通过电话、电子邮件或传真向“公司”表示其意思时生效。 ④ “公司”根据第3项收到“用户”表示的撤回申请或合同解除、终止的意思表示后,应立即将该事实回复“用户”。 ⑤ “用户”因第2项事由作出合同解除、终止的意思表示前,可以确定合理期限,要求对完整“内容”或服务使用中的瑕疵进行补救。 第27条(“用户”撤回申请与合同解除、终止的效力) ① “公司”应自“用户”作出撤回申请意思表示之日起,或自就“用户”合同解除、终止的意思表示进行回复之日起3个工作日内,以与价款支付相同的方式予以退款;无法以相同方式退款时,应事先告知。在此情况下,如“公司”延迟向“用户”退款,应就延迟期间按公平交易委员会制定并公告的延迟利率计算并支付延迟利息。 ② “公司”根据第1项退款时,可以扣除相当于“用户”从服务使用中获得利益的金额后退款。 ③ “公司”在退还上述价款时,如“用户”以信用卡、电子货币等支付手段支付商品等价款,应立即要求提供该支付手段的经营者停止或取消对商品等价款的扣款。但需要依第2项扣除金额的情形除外。 ④ 在“公司”、“收取内容等价款者”或“与用户订立内容使用合同者”并非同一人的情况下,各方对于因撤回申请或合同解除、终止所产生的退款相关义务履行承担连带责任。 ⑤ “公司”不会以撤回申请为由向“用户”主张违约金或损害赔偿。但“用户”的合同解除、终止不影响损害赔偿请求。 第28条(公司的合同解除、终止及使用限制) ① 如“用户”有第12条第2项规定的行为,“公司”可在不事先通知的情况下解除、终止合同,或者限定期限限制服务使用。 ② 第1项的解除、终止,于“公司”按照其规定的通知方式向“用户”表示其意思时生效。 ③ 对于“公司”的解除、终止及使用限制,“用户”可按照“公司”规定的程序提出异议申请。此时,如“公司”认定异议正当,“公司”应立即恢复服务使用。 第29条(公司合同解除、终止的效力) 因“用户”可归责事由导致的使用合同解除、终止,其效力准用第27条。但“公司”应自向“用户”作出合同解除、终止意思表示之日起7个工作日内,以与价款支付相同的方式予以退款。 第5章 误收款、损害赔偿等 第30条(误收款) ① “公司”发生误收款时,应以与使用费支付相同的方式全额退还误收款。但无法以相同方式退款时,应事先告知。 ② 因可归责于“公司”的事由发生误收款时,“公司”应不论合同费用、手续费等,全额退还误收款。但因可归责于“用户”的事由发生误收款时,“公司”退还误收款所需费用应由“用户”在合理范围内承担。 ③ 公司如拒绝退还“用户”主张的误收款,应承担举证责任,证明所收取的使用费系正当计收。 ④ “公司”应按照数字内容用户保护指引处理误收款退款程序。 第31条(因内容瑕疵等导致的用户损害赔偿) “公司”应按照数字内容用户保护指引,处理因内容瑕疵等导致的用户损害赔偿的标准、范围、方法及程序等事项。 第32条(免责声明) ① 因自然灾害或与之相当的不可抗力致“公司”无法提供“内容”时,免除其关于提供“内容”的责任。 ② 对于因“用户”可归责事由造成的内容使用障碍,“公司”不承担责任。 ③ 对于“会员”就“内容”发布的信息、资料、事实的可信度、准确性等内容,“公司”不承担责任。 ④ “公司”对“用户”之间,或“用户”与第三方之间,以“内容”为媒介发生的纠纷等不承担责任。 第33条(争议的解决) “公司”在发生争议时,应反映“用户”提出的正当意见或不满,并采取适当且迅速的措施。但如难以迅速处理,“公司”应将其原因及处理日程通知“用户”。
隐私政策
※ 本文件为参考用途的翻译本。翻译内容与韩文原文有出入时,以韩文原文为准。 第1章 总则 第1条(目的) 本指引旨在规定依据《个人信息保护法》(以下简称“本法”)第12条第1款,有关个人信息处理标准、个人信息侵害类型及预防措施等的具体事项。 第2条(术语定义) 本指引所使用术语的含义如下。 1. “个人信息处理”是指对个人信息进行收集、生成、关联、联动、记录、存储、保管、加工、编辑、检索、输出、更正(订正)、恢复、利用、提供、公开、销毁(破弃)及其他类似行为。 2. “个人信息处理者”是指为业务目的,为运用依据本法第2条第4号所称个人信息文件而处理个人信息的所有公共机构、以营利为目的的经营者、协会·校友会等非营利机构·团体、个人等。 3. “公共机构”是指依据本法第2条第6号及《个人信息保护法施行令》(以下简称“施行令”)第2条规定的机构。 4. “亲睦团体”是指以学校、地区、企业、互联网社区等为单位组成,为增进具有志愿服务、兴趣、政治、宗教等共同关注事项或目标的人们之间亲睦关系而设立的各类校友会、同好会、同乡会、居民会及社团等聚会。 5. “个人信息保护负责人”是指对个人信息处理者有关个人信息处理业务进行统筹并承担责任的人,且属于施行令第32条第2款规定之人。 6. “个人信息经办人员”是指在个人信息处理者的指挥·监督下,负责个人信息处理业务的人员,包括员工、派遣劳动者、小时工等。 7. “个人信息处理系统”是指为能够处理个人信息而系统化构成的应用系统,如数据库系统等。 8. “影像信息处理设备”是指持续安装于一定空间内,用于拍摄人员或物体的影像等,或通过有线·无线网络进行传输的一切设备,包括依据施行令第3条规定的闭路电视及网络摄像头。 9. “个人影像信息”是指由影像信息处理设备拍摄·处理的影像信息中,与个人肖像、行为等相关,且能够识别该个人的信息。 10. “影像信息处理设备运营者”是指依据本法第25条第1款各号安装·运营影像信息处理设备的人。 11. “公开场所”是指公园、道路、地铁、商场内部、停车场等,不特定人或者多数人接近或通行不受限制的场所。 第3条(适用范围) 本指引适用于运营电子文件以及印刷物、书面等一切形式个人信息文件的个人信息处理者。 第4条(个人信息保护原则) ① 个人信息处理者应当明确个人信息处理目的,并应在该目的所必需的范围内,合法、正当地收集最少限度的个人信息。 ② 个人信息处理者应当在个人信息处理目的所必需的范围内,适当处理个人信息,不得用于该目的之外的用途。 ③ 个人信息处理者应当在个人信息处理目的所必需的范围内,保持个人信息的准确性和最新性,并应确保在处理个人信息过程中,不因故意或者过失而被不当变更或者毁损。 ④ 个人信息处理者应当根据个人信息的处理方式及种类等,考虑信息主体权利受到侵害的可能性及其风险程度,并通过相应适当的管理、技术及物理保护措施,安全管理个人信息。 ⑤ 个人信息处理者应当公开个人信息处理方针等有关个人信息处理的事项,并应建立合理的程序和方法等,以确保阅览请求权等信息主体权利能够得到保障。 ⑥ 个人信息处理者即使在个人信息处理目的所必需的范围内合法处理个人信息,也应当以将信息主体隐私侵害最小化的方式处理个人信息。 ⑦ 个人信息处理者即使合法收集个人信息,如可通过匿名方式实现业务目的,也应使个人信息能够以匿名方式处理。 ⑧ 个人信息处理者应当遵守并履行相关法律法规规定的责任和义务,努力取得信息主体的信赖。 第5条(与其他指引的关系) 中央行政机关负责人在就其主管领域的个人信息处理相关事项制定个人信息保护指引时,应使其符合本指引。 第2章 个人信息处理标准 第1节 个人信息的处理 第6条(个人信息的收集·利用) ① 所称个人信息的“收集”,是指不仅直接从信息主体处获取姓名、地址、电话号码等个人信息,还包括获取与信息主体有关的各种形式的个人信息。 ② 个人信息处理者在下列各项情形下,可以收集个人信息,并可在收集目的范围内使用。 1. 事先取得信息主体同意的情形 2. 法律具体明示或允许收集、使用个人信息的情形 3. 法令对个人信息处理者赋予具体义务,且若不收集、使用个人信息,则无法履行该义务或履行显著困难的情形 4. 公共机构若不收集、使用个人信息,则无法执行法令等规定的主管业务或执行显著困难的情形 5. 若不收集、使用个人信息,则无法与信息主体订立合同,或无法履行已订立合同内容所规定义务,或履行显著困难的情形 6. 信息主体或其法定代理人处于无法表示意思的状态,或因地址不明等原因无法事先取得同意,且为明显维护信息主体或第三方(指除信息主体外的其他一切人)的紧急生命、身体、财产利益而被认定为必要的情形 7. 为个人信息处理者依据法令或与信息主体的合同等实现其正当利益所必需,且该利益明显优先于信息主体权利的情形。但在此情形下,对个人信息的收集、使用仅限于与个人信息处理者的正当利益具有相当关联,且未超出合理范围的情况。 ③ 个人信息处理者因直接从信息主体处取得名片或类似媒介(以下称“名片等”)而收集个人信息时,仅可在根据提供名片等的情形等,从社会通常观念上可认定存在同意意思的范围内使用。 ④ 个人信息处理者在互联网主页等公开的媒介或场所(以下称“互联网主页等”)收集个人信息时,仅可在信息主体的同意意思已明确表示,或根据互联网主页等所显示内容,从社会通常观念上可认定存在同意意思的范围内使用。 ⑤ 个人信息处理者在作为合同等相对方的信息主体通过代理人实施法律行为或作出意思表示时,仅可为确认代理人代理权限之目的,收集、使用代理人的个人信息。 ⑥ 劳动者与用人单位订立劳动合同时,为依据《劳动基准法》支付工资、开展教育、签发证明文件及提供劳动者福利,可以未经劳动者同意收集、使用其个人信息。 第7条(个人信息的提供) ① 所称个人信息的“提供”,是指对存储个人信息的介质或载有个人信息的输出物、册子等进行实体转移,或通过网络传输个人信息、向第三方授予对个人信息的访问权限、由个人信息处理者与第三方共享个人信息等,一切导致个人信息转移或共同使用状态的行为。 ② 法第17条所称“第三方”,是指除信息主体以及收集、持有与该信息主体有关个人信息的个人信息处理者以外的一切人;但信息主体的代理人(仅限于明显属于代理范围内者)以及依据法第26条第2项的受托人除外(下同)。 ③ 个人信息处理者依据法第17条第2项第1号告知信息主体接收其个人信息者时,应一并告知其姓名(法人或团体的,为其名称)和联系方式。 第8条(个人信息的目的外使用、提供) ① 个人信息处理者依据法第18条第2项,将个人信息向第三方提供用于目的外用途时,应以书面(包括电子文件,下同)要求接收该个人信息者限制使用目的、使用方法、使用期限、使用形式等,或要求其制定确保个人信息安全性所需的具体措施。在此情况下,收到请求者应采取相应措施,并将该事实以书面形式通知提供该个人信息的个人信息处理者。 ② 依据法第18条第2项将个人信息向第三方提供用于目的外用途者,应与接收该个人信息者明确有关个人信息安全保障措施的责任关系。 ③ 个人信息处理者依据法第18条第3项第1号告知信息主体接收其个人信息者时,应一并告知其姓名(法人或团体的,为其名称)和联系方式。 ④ 个人信息处理者根据法第18条第2项第4号向第三方提供个人信息时,应当以即使与其他信息结合也无法识别特定个人的形式提供。 第9条(个人信息收集来源等告知) ① 个人信息处理者在处理并非直接向信息主体收集的个人信息时,除非有正当理由,应当自信息主体提出要求之日起3日内,将法第20条第1项各号的全部事项告知信息主体。但有下列各号情形之一的,不在此限。 1. 作为要求告知对象的个人信息,包含于法第32条第2项各号之一所规定的个人信息文件中的 2. 因告知可能危及他人生命、身体,或者可能不当侵害他人财产及其他利益的 ② 个人信息处理者根据第1项但书拒绝信息主体依第1项正文提出的要求时,除非有正当理由,应当自信息主体提出要求之日起3日内,将拒绝的依据和理由告知信息主体。 第10条(个人信息的销毁方法及程序) ① 个人信息处理者在个人信息保存期限届满,或者个人信息处理目的达成、相关服务终止、业务结束等致使该个人信息已无必要时,除非有正当理由,应当自该日起5日内销毁该个人信息。 ② 令第16条第1项第1号所称“不可恢复的方法”,是指按照当前技术水平,以社会一般观念认为适当的成本,使已销毁的个人信息无法恢复的措施方法。 ③ 个人信息处理者应当对个人信息销毁相关事项进行记录和管理。 ④ 个人信息保护负责人在实施个人信息销毁后,应当确认销毁结果。 ⑤ 关于个人信息处理者中的公共机构之个人信息文件销毁,适用第55条及第56条。 第11条(依法令保存个人信息) ① 个人信息处理者根据法第21条第1项但书,基于法律规定需要不予销毁并保存个人信息时,应当通过物理或技术方式分离存储和管理。 ② 根据第1项分离存储和管理个人信息时,应当通过个人信息处理方针等,使信息主体能够知悉该个人信息或个人信息文件是基于法律规定进行存储和管理。 第12条(取得同意的方法) ① 个人信息处理者在就个人信息处理取得信息主体同意时,应当区分无需信息主体同意即可处理的个人信息和需要信息主体同意的个人信息;信息主体的同意仅限于需要同意的个人信息。在此情形下,关于属于无需同意即可处理的个人信息,其举证责任由个人信息处理者承担。 ② 个人信息处理者在有下列各号情形之一而拟处理个人信息时,应当将法第18条第3项各号事项告知信息主体并取得其同意。 1. 拟收集、利用个人信息,且不属于法第15条第1项第2号至第6号情形的 2. 根据法第18条第2项,拟将个人信息用于收集目的以外的用途或者提供给他人的 3. 属于法第22条第3项情形,拟向信息主体宣传商品或服务,或者劝诱销售的 4. 需要处理居民登记号码以外的固有识别信息,且法律法规中不存在处理该固有识别信息依据的 5. 拟处理敏感信息,且法律法规中不存在处理敏感信息依据的 ③ 个人信息处理者在有第2项各号情形之一而拟处理个人信息时,应当明确告知信息主体可以选择同意或者拒绝同意。 ④ 个人信息处理者根据法第15条第1项第2号至第6号,在未经信息主体同意收集个人信息时,应当努力告知信息主体收集个人信息的法律依据等事项。 ⑤ 个人信息处理者根据令第17条第1项第2号规定,就电话同意相关的通话内容进行录音时,应当将录音事实告知信息主体。 ⑤之2 IT7在会员选择性同意的情况下,为IT7服务、合作伙伴计划、优惠及活动通知之目的,使用姓名和电子邮箱地址。该同意并非使用服务的必要条件,会员可随时通过修改会员信息或电子邮件中的退订功能撤回同意。同意状态及变更记录将在撤回同意或会员注销后,保留至相关法律法规要求的必要期限。 ⑥ 个人信息处理者为运营亲睦团体而收集属于下列各项之一的个人信息时,可以在未经信息主体同意的情况下收集、利用个人信息。 1. 为加入亲睦团体所需的姓名、联系方式,以及与该亲睦团体章程规定的共同兴趣或目标相关的人身事项 2. 关于为维持亲睦所需费用(如亲睦团体会费等)缴纳情况的事项 3. 关于成员是否参加亲睦团体活动及活动内容的事项 4. 其他为促进亲睦团体成员之间的交谊与和睦,成员希望告知其他成员的生日、喜好及家庭红白事等事项 ⑦ 个人信息处理者为取得信息主体同意而制作同意书时,应遵守《个人信息收集·提供同意书编写指南》。 第13条(法定代理人的同意) ① 根据令第17条第3款,个人信息处理者在收集法定代理人的姓名、联系方式时,应告知该儿童其自身身份和联系方式,以及拟收集法定代理人姓名和联系方式的原因。 ② 个人信息处理者应根据法第22条第5款,仅可将收集的法定代理人个人信息用于取得法定代理人同意之目的;如法定代理人拒绝同意,或无法确认法定代理人的同意意思,应自收集之日起5日内销毁。 第14条(无法取得信息主体事先同意的情形) 个人信息处理者根据法第15条第1款第5项及法第18条第2款第3项,在未经信息主体事先同意的情况下收集、利用或提供个人信息的,在该事由消除时,应立即停止处理个人信息,并应告知信息主体未经事先同意而收集、利用或提供个人信息的事实、其事由及利用明细。 第15条(对个人信息处理人员的监督) ① 个人信息处理者应将个人信息处理人员控制在业务上必要的最小范围内,并应将个人信息处理人员处理个人信息的范围限制在业务上必要的最小范围内。 ② 个人信息处理者应根据业务性质,按执行相关业务所需的最小范围,向业务负责人差异化授予个人信息处理系统的访问权限,并采取管理访问权限的措施。 ③ 个人信息处理者应要求个人信息处理人员提交保密承诺书等,并进行适当的管理和监督;如因人事调动等导致个人信息处理人员的业务发生变更时,应变更或删除其对个人信息的访问权限。 第2节 个人信息处理的委托 第16条(选择受托人时的考虑事项) 委托个人信息处理业务的个人信息处理者(以下简称“委托人”)在选定受托处理个人信息处理业务的人(以下简称“受托人”)时,应综合考虑其人力和物质设施、财务负担能力、技术持有程度、责任能力等个人信息处理及保护能力。 第17条(个人信息保护措施义务) 受托人为保护受托的个人信息,应依据《个人信息安全性保障措施标准告示》采取管理性、技术性及物理性措施。 第3节 个人信息处理方针的制定 第18条(个人信息处理方针的制定标准等) ① 个人信息处理者在制定个人信息处理方针时,应将法第30条第1款各项及令第31条第1款各项内容明确区分,并以易于理解的用语具体、明确地表述。 ② 个人信息处理者应说明其处理的个人信息属于实现个人信息处理目的所必需的最小范围。 第19条(个人信息处理方针的记载事项) 个人信息处理者在制定个人信息处理方针时,应根据法第30条第1款,将下列各项内容全部纳入。 1. 个人信息的处理目的 2. 处理的个人信息项目 3. 个人信息的处理及保存期限 4. 关于向第三方提供个人信息的事项(仅在适用时规定) 5. 关于个人信息销毁的事项 6. 关于委托处理个人信息的事项,如个人信息处理受托方负责人联系方式、对受托方管理现状的检查结果等(仅在适用时规定) 7. 根据令第30条第1款规定的个人信息安全性保障措施事项 8. 关于信息主体的权利、义务及其行使方法的事项,如查阅、更正·删除、要求停止处理个人信息等 9. 关于个人信息处理方针变更的事项 10. 关于个人信息保护负责人的事项 11. 受理并处理个人信息查阅申请的部门 12. 对信息主体权益受侵害的救济方法 第20条(个人信息处理方针的公开) ① 个人信息处理者根据法第30条第2项制定个人信息处理方针时,应当通过互联网主页持续刊载;此时应使用“个人信息处理方针”这一名称,并通过字号、颜色等与其他告知事项加以区分,使信息主体能够轻松确认。 ② 个人信息处理者未运营互联网主页,或者互联网主页在管理上存在瑕疵时,应当依照令第31条第3项各号之一种以上的方法公开个人信息处理方针。此时也应使用“个人信息处理方针”这一名称,并通过字号、颜色等与其他告知事项加以区分,使信息主体能够轻松确认。 ③ 个人信息处理者以令第31条第3项第3号的方法公开个人信息处理方针时,应在刊物、通讯、宣传资料、账单等每次发行时持续刊载。 第21条(个人信息处理方针的变更) 个人信息处理者变更个人信息处理方针时,应持续公开变更及实施时间、变更内容;并应以前后对照方式公开变更内容,以便信息主体易于确认。 第4节 个人信息保护负责人 第22条(个人信息保护负责人的公开) ① 个人信息处理者指定或者变更个人信息保护负责人时,应公开其指定及变更事实、姓名和部门名称、电话号码等联系方式。 ② 个人信息处理者公开个人信息保护负责人时,应公开能够实际处理与个人信息保护相关投诉处理及咨询的联系方式。此时,也可以一并公开个人信息保护负责人以及处理个人信息保护业务的负责人的姓名、部门名称、电话号码等联系方式。 第23条(个人信息保护负责人的教育) 根据令第32条第3项,行政自治部部长可以开设并运营的个人信息保护负责人教育内容如下各号。 1. 与个人信息保护相关的法律法规及制度内容 2. 执行法第31条第2项及令第32条第1项各号业务所需事项 3. 其他为保护个人信息处理者的个人信息所必需的事项 第24条(教育计划的制定及实施) ① 行政自治部部长应于每年年初制定并实施当年度个人信息保护负责人教育计划。 ② 行政自治部部长可根据第1项的教育计划,委托韩国个人信息保护协议会等社团法人等团体实施个人信息保护负责人教育。 ③ 行政自治部部长应努力营造条件,使个人信息保护负责人不受地理、经济条件限制,能够便利地接受教育。 第5节 个人信息泄露通知及申报等 第25条(个人信息的泄露) 个人信息的泄露,是指并非依据法令或者个人信息处理者的自由意思,而是就信息主体的个人信息而言,个人信息处理者丧失控制,或者允许无权限者访问,并属于下列各号之一的情形。 1. 含有个人信息的书面材料、移动存储设备、便携式计算机等遗失或者被盗时 2. 无正常权限者访问存储有个人信息的数据库等个人信息处理系统时 3. 因个人信息处理者的故意或过失,含有个人信息的文件、纸质文书或其他存储介质被错误传送给无权限者时 4. 其他个人信息被传送给无权限者时 第26条(泄露通知时间及项目) ① 个人信息处理者知悉个人信息已泄露时,除有正当理由外,应于5日内将下列各号事项告知该信息主体。但为防止泄露个人信息扩散及进一步泄露,如有必要采取切断访问路径、检查及补强漏洞、删除已泄露的个人信息等紧急措施时,可以在采取该等措施后,自该时起5日内告知信息主体。 1. 泄露的个人信息项目 2. 泄露的时间点及其经过 3. 为尽量减少因泄露可能造成的损害,信息主体可采取的方法等相关信息 4. 个人信息处理者的应对措施及损害救济程序 5. 信息主体发生损害时,可受理申报等的负责部门及联系方式 ② 个人信息处理者难以确认第1款各项事项全部内容的,可以先向信息主体告知下列各项事实,并在后续一经确认时立即告知。 1. 信息主体发生泄露的事实 2. 第1款通知事项中已确认的事项 ③ 个人信息处理者因未能知悉个人信息泄露事故,而未在泄露事故发生时点起5日内向该信息主体通知个人信息泄露的,应当证明其实际知悉泄露事故的时点。 第27条(泄露通知方式) ① 个人信息处理者向信息主体通知第26条第1款各项事项时,应当通过书面、电子邮件、传真、电话、手机短信或者类似方式,毫不迟延地告知信息主体。 ② 个人信息处理者可以在按第1款方式通知的同时,通过网站主页等公开第26条第1款各项事项。 第28条(个人信息泄露申报等) ① 个人信息处理者在1万名以上信息主体的个人信息发生泄露时,应当在5日内将对信息主体的通知及处理结果,向行政自治部部长或令第39条第2款规定的专业机构申报。 ② 根据第1款进行的申报,应当通过附件第1号格式的个人信息泄露申报书进行。 ③ 个人信息处理者如无时间余裕通过电子邮件、传真或令第39条第2款规定的专业机构互联网网站进行泄露申报,或者有其他特殊情况时,可以先通过电话申报第26条第1款的事项,再提交附件第1号格式的个人信息泄露申报书。 ④ 个人信息处理者在1万名以上信息主体的个人信息发生泄露时,除按第26条第1款进行通知外,还应当在互联网主页等处,以便于信息主体识别的方式,刊载第26条第1款各项事项7日以上。 第29条(个人信息泄露事故应对手册等) ① 属于下列各项之一的个人信息处理者,为在发生泄露事故时迅速应对并将损害降至最低,应当制定《个人信息泄露事故应对手册》。 1. 依照法律第2条第6号规定的公共机构 2. 其他处理1万名以上信息主体个人信息的个人信息处理者 ② 根据第1款制定的个人信息泄露事故应对手册,应当包括泄露通知、查询程序、扩充营业网点和互联网线路等客户投诉应对措施、尽量减少现场混乱的措施、消除客户不安的措施、受害者救济措施等。 ③ 个人信息处理者在执行因个人信息泄露所需的损害恢复措施等时,应当努力将信息主体的不便和经济负担降至最低。 第30条(个人信息侵害事实的申报处理等) ① 因个人信息处理者处理个人信息而使其有关个人信息的权利或利益受到侵害的人,可以向根据法律第62条第2款设立的个人信息侵害申报中心申报侵害事实。 ② 根据第1款规定的个人信息侵害申报中心,履行下列各项业务。 1. 受理、咨询与个人信息处理相关的申报 2. 对个人信息侵害申报进行事实调查、确认及听取相关人员意见 3. 向个人信息处理者告知个人信息侵害事实并督促改正 4. 如认定事实调查结果不存在侵害信息主体权利或利益的事实时,终结申报处理 5. 依据法律第43条,通过个人信息争议调解委员会调解指引等,支持解决申诉困扰 第6节 信息主体权利保障 第31条(个人信息查阅延期事由的消灭) ① 个人信息处理者根据法律第35条第3款后句规定延期查阅个人信息后,如其事由消灭,除有正当理由外,应当自事由消灭之日起10日内允许查阅。 ② 个人信息处理者收到信息主体根据令第41条第1款第4号规定提出的关于个人信息向第三方提供现况的查阅请求时,如属国家安全所必需的事项,且对执行法律第35条第4款第3号목规定的业务造成重大障碍的,可以向第三方征询与是否允许、限制或拒绝查阅请求相关的意见后作出决定。 第32条(个人信息的更正、删除) ① 个人信息处理者收到根据法律第36条第1款提出的个人信息更正、删除要求时,除有正当理由外,应当自收到要求之日起10日内调查该个人信息,并根据信息主体的要求采取更正、删除等必要措施后,将结果告知信息主体。 ② 信息主体要求更正、删除而属于法第36条第1项但书情形时,除有正当理由外,应自收到请求之日起10日内,将不得请求删除的法律依据内容告知信息主体。 第33条(个人信息处理的停止) ① 个人信息处理者根据法第37条第1项收到信息主体停止处理个人信息的请求时,除有正当理由外,应自收到请求之日起10日内停止全部或部分个人信息处理。但属于法第37条第2项但书情形的,可以拒绝信息主体的停止处理请求。 ② 个人信息处理者对于依据信息主体请求而停止处理的个人信息,除有正当理由外,应自收到停止处理请求之日起10日内,就该个人信息采取销毁等与信息主体请求相应的措施,并将结果告知信息主体。 第34条(权利行使的方法及程序) ① 个人信息处理者在信息主体根据法第38条第1项提出阅览等请求时,应提供与收集个人信息的方法相同或更为简便的方法,使信息主体能够行使阅览请求等权利,不得要求在收集个人信息时未曾要求的证明文件等,也不得要求额外程序。 ② 第1项的规定,在根据令第46条拟确认是否为本人或正当代理人时,以及根据令第47条就手续费和邮寄费进行结算时,准用之。 第3章 视频信息处理设备的安装与运营 第1节 视频信息处理设备的安装 第35条(适用范围) 本章适用于视频信息处理设备运营者在公开场所安装、运营的视频信息处理设备,以及通过该设备处理的个人视频信息。 第36条(视频信息处理设备运营·管理指引) ① 制定或变更视频信息处理设备运营·管理指引时,应予以公开,使信息主体能够轻松确认。 ② 已制定视频信息处理设备运营·管理指引的,可以不另行制定法第30条规定的个人信息处理方针,或者将有关视频信息处理设备安装、运营的事项纳入法第30条规定的个人信息处理方针中予以规定。 第37条(管理负责人的指定) ① 视频信息处理设备运营者应指定一名管理负责人,统筹负责个人视频信息处理相关业务。 ② 第1项的管理负责人,参照法第31条第2项规定的个人信息保护负责人的职责,履行下列各项业务。 1. 制定并实施个人视频信息保护计划 2. 定期调查并改进个人视频信息处理现状及惯例 3. 处理与个人视频信息处理相关的投诉及损害救济 4. 建立防止个人视频信息泄露、误用和滥用的内部控制系统 5. 制定并实施个人视频信息保护培训计划 6. 对个人视频信息文件的保护和销毁进行管理、监督 7. 其他为保护个人视频信息所必需的业务 ③ 已根据法第31条指定个人信息保护负责人的,该个人信息保护负责人可以履行管理负责人的职责。 第38条(事前意见征集) 因变更视频信息处理设备安装目的而新增安装等情形,也应根据令第23条第1项,征集相关专家及利害关系人的意见。 第39条(告示牌的设置) ① 视频信息处理设备运营者应根据法第25条第4项正文,采取设置载明下列各项内容的告示牌等必要措施,使信息主体能够轻松知悉视频信息处理设备正在安装、运营中。 1. 安装目的及场所 2. 拍摄范围及时间 3. 管理负责人的姓名或职务及联系方式 4. 委托办理视频信息处理设备安装、运营相关事务时,受托人的名称及联系方式 ② 根据第1项设置的告示牌,应设置在拍摄范围内信息主体易于识别的位置,并应使任何人都能轻易辨读;在此范围内,视频信息处理设备运营者可以自主决定告示牌的大小、安装位置等。 ③ 公共机构负责人为实现机构内或机构间视频信息处理设备的高效管理及信息联动等,按用途、区域对视频信息处理设备进行物理上和管理上的整合安装、运营(以下简称“整合管理”)时,应将安装目的等有关整合管理的内容记载于第1项规定的告示牌上,使信息主体能够轻松知悉。 第2节 个人视频信息的处理 第40条(限制个人视频信息的利用、向第三方提供等) ① 视频信息处理设备运营者除下列各项情形外,不得将个人视频信息用于收集目的以外的用途,或者向第三方提供。但第5项至第9项的情形,仅限于公共机构。 1. 已取得信息主体同意的情形 2. 其他法律有特别规定的情形 3. 信息主体或其法定代理人处于无法表示意思的状态,或者因地址不明等原因无法事先取得同意,且明显认定为保护信息主体或第三方紧急的生命、身体、财产利益所必需的情形 4. 为编制统计及学术研究等目的所必需,且以无法识别特定个人的形式提供个人视频信息的情形 5. 如不将个人视频信息用于目的外用途或不向第三方提供,则无法履行其他法律规定的主管业务,且已经过保护委员会审议、表决的情形 6. 为履行条约或其他国际协定,而有必要向外国政府或国际组织提供的情形 7. 为犯罪侦查、提起公诉及维持公诉所必需的情形 8. 为法院执行审判业务所必需的情形 9. 为执行刑罚及监护、保护处分所必需的情形 第41条(保存及销毁) ① 视频信息处理设备运营者应在视频信息处理设备运营・管理方针中明示的保存期限届满时,立即销毁所收集的个人视频信息。但其他法令有特别规定的,不在此限。 ② 视频信息处理设备运营者因实际情况难以计算为实现保有目的所需的最短期限时,保存期限应为自收集个人视频信息后30日以内。 ③ 个人视频信息的销毁方法如下列各项之一。 1. 记载个人视频信息的输出物(照片等)等,予以粉碎或焚烧 2. 以电子磁性(電磁氣的)文件形式存在的个人视频信息,采用不可恢复的技术方法永久删除 第42条(利用、向第三方提供、销毁的记录及管理) ① 视频信息处理设备运营者将个人视频信息用于收集目的以外的用途,或者向第三方提供时,应记录并管理下列事项。 1. 个人视频信息文件名称 2. 使用者或接收提供者(公共机构或个人)的名称 3. 使用或提供的目的 4. 依法令存在使用或提供依据时,该依据 5. 使用或提供期限已确定时,该期限 6. 使用或提供的形式 ② 视频信息处理设备运营者销毁个人视频信息时,应记录并管理下列事项。 1. 被销毁的个人视频信息文件名称 2. 个人视频信息销毁日期和时间(对于事先设定销毁时间等的自动删除情形,为销毁周期及关于是否自动删除的确认时间) 3. 个人视频信息销毁负责人 第43条(视频信息处理设备的安装及管理等的委托) ① 视频信息处理设备运营者依据令第26条第1项,将有关视频信息处理设备安装・运营的事务委托给第三方时,应当依据令第24条的告示牌及依据令第27条的视频信息处理设备运营・管理方针,公开受托方名称等内容,以便信息主体可随时轻松确认。 ② 视频信息处理设备运营者依据令第26条第1项,将有关视频信息处理设备安装・运营的事务委托给第三方时,应当对受托办理该事务者是否安全处理个人视频信息进行管理和监督。 第3节 个人视频信息的阅览等请求 第44条(信息主体的阅览等请求) ① 信息主体可以就视频信息处理设备运营者处理的个人视频信息,向该视频信息处理设备运营者请求阅览或确认是否存在(以下称“阅览等”)。此时,信息主体可以请求阅览等的个人视频信息,仅限于拍摄到信息主体本人的个人视频信息,以及明显认定为保护信息主体紧急的生命、身体、财产利益所必需的个人视频信息。 ② 视频信息处理设备运营者为公共机构时,应向该机构负责人提交依照附表第2号格式的个人视频信息阅览・存在确认申请书(包括电子文件)。 ③ 视频信息处理设备运营者收到第1项所述请求时,应立即采取必要措施。此时,视频信息处理设备运营者应通过要求提交居民登记证、驾驶证、护照等身份证明文件,确认提出阅览等请求者是否为本人或合法代理人。 ④ 尽管有第3项的规定,但属于下列各款情形时,视频信息处理设备运营者可以拒绝信息主体提出的个人视频信息查阅等请求。此种情况下,视频信息处理设备运营者应当在10日内以书面等方式将拒绝理由通知信息主体。 1. 对犯罪侦查、维持公诉、执行审判造成重大妨碍的情形(仅限公共机构) 2. 个人视频信息的保存期限已届满并已销毁的情形 3. 存在其他足以拒绝信息主体查阅等请求的正当理由的情形 ⑤ 视频信息处理设备运营者依照第3项及第4项采取措施时,应当记录并管理下列事项。 1. 请求个人视频信息查阅等的信息主体姓名及联系方式 2. 信息主体请求查阅等的个人视频信息文件名称及内容 3. 个人视频信息查阅等的目的 4. 拒绝个人视频信息查阅等时,该拒绝的具体理由 5. 向信息主体提供个人视频信息副本时,该视频信息的内容及提供理由 ⑥ 信息主体向视频信息处理设备运营者请求删除信息主体本人个人视频信息时,仅可就依第1项要求保存的个人视频信息请求删除。视频信息处理设备运营者采取该删除措施时,应当对其内容进行记录并管理。 第45条(个人视频信息管理台账) 依据第42条第1项及第2项、第44条第5项及第6项进行的记录与管理,可以使用附件第3号格式的“个人视频信息管理台账”。 第46条(信息主体以外人员的个人视频信息保护) 视频信息处理设备运营者依第44条第2项采取查阅等措施时,如能够明确识别信息主体以外的人员,或者存在侵害信息主体以外人员隐私的可能性,应当采取保护措施,使该等信息主体以外人员的个人视频信息无法被识别。 第4节 个人视频信息保护措施 第47条(确保个人视频信息安全性的措施) 视频信息处理设备运营者应当依照法律第29条及施行令第30条第1项,为确保安全性采取下列措施,防止个人视频信息丢失、被盗、泄露、篡改或者毁损。 1. 为安全处理个人视频信息,制定并实施内部管理计划,但依《个人信息安全性确保措施标准告示》第2条第4款所称的“小商工经营者”,可以不制定内部管理计划。 2. 对个人视频信息的访问控制及访问权限限制措施 3. 适用可安全存储、传输个人视频信息的技术(如网络摄像机的安全传输加密措施、保存个人视频信息文件时设置密码等) 4. 为保存处理记录及防止伪造、篡改而采取的措施(如记录并管理个人视频信息的生成日期时间,以及查阅时的查阅目的、查阅人、查阅日期时间等) 5. 为安全进行个人视频信息的物理保管而设置保管设施或安装锁定装置 第48条(对个人视频信息处理设备安装、运营的检查) ① 公共机构负责人安装、运营视频信息处理设备时,应当就是否遵守本指引实施自查,并于次年3月31日前将结果通报行政自治部部长,并登记至依施行令第34条第3项规定的系统。此时,应当考虑下列各款事项。 1. 视频信息处理设备运营、管理方针中列举的事项 2. 管理责任人履行业务的情况 3. 视频信息处理设备的安装及运营现状 4. 个人视频信息的收集、利用、提供及销毁现状 5. 对委托及受托方的管理、监督现状 6. 对信息主体行使权利的处理现状 7. 技术性、管理性、物理性措施现状 8. 视频信息处理设备安装、运营的必要性是否持续存在等 ② 公共机构负责人依第1项及第3项完成对视频信息处理设备安装、运营的自查后,应当将其结果公开于网站等。 ③ 公共机构以外的视频信息处理设备运营者,如因安装、运营视频信息处理设备而可能侵害信息主体的个人视频信息时,应当积极努力通过自查等方式防止个人视频信息受到侵害。 第4章 公共机构个人信息文件登记、公开 第1节 总则 第49条(适用对象) 本章的适用对象如下。 1. 中央行政机关(包括总统所属机构和国务总理所属机构)及其所属机构、地方自治团体 2. 依据《国家人权委员会法》设立的国家人权委员会 3. 依据《公共机构运营相关法律》所称的公共机构 4. 根据《地方公企业法》设立的地方公社及地方公团 5. 依据特别法设立的特殊法人 6. 根据《初·中等教育法》、《高等教育法》及其他法律设立的各级学校 第50条(不适用) 本章不适用于符合下列各项任一情形的个人信息文件。 1. 由国会、法院、宪法裁判所、中央选举管理委员会(包括其所属机构)管理的个人信息文件 2. 根据法律第32条第2项不适用的下列各目个人信息文件 ㄱ. 记录国家安全、外交秘密及其他与国家重大利益有关事项的个人信息文件 ㄴ. 记录犯罪侦查、公诉的提起及维持、刑罚及保护监禁的执行、矫正处分、保护处分、保安观察处分及出入境管理相关事项的个人信息文件 ㄷ. 记录根据《税收犯罪处罚法》进行的违法行为调查及根据《关税法》进行的违法行为调查相关事项的个人信息文件 ㄹ. 仅用于公共机构内部业务处理的个人信息文件 ㅁ. 根据其他法令被分类为秘密的个人信息文件 3. 根据法律第58条第1项不适用的下列各目个人信息文件 ㄱ. 公共机构处理的个人信息中,根据《统计法》收集的个人信息文件 ㄴ. 以分析与国家安全保障相关信息为目的而收集或被要求提供的个人信息文件 ㄷ. 为公共卫生等公共安全与安宁,在紧急必要情况下临时处理的个人信息文件 4. 通过影像信息处理设备处理的个人影像信息文件 5. 仅为寄送资料、物品或金钱,或执行一次性活动等目的而运作,且以不保存、不记录并予以销毁为目的所收集的个人信息文件 6. 根据《金融实名交易及保密保障法》,由金融机构为办理金融业务而持有的个人信息文件 第2节 个人信息文件的登记主体与程序 第51条(个人信息文件登记主体) ① 运营个人信息文件的公共机构的个人信息保护负责人,应将其现状登记至行政自治部。 ② 中央行政机关、广域自治团体、特别自治市道、基础自治团体应直接向行政自治部登记。 ③ 教育厅及各级学校等,应通过教育部向行政自治部登记。 ④ 中央行政机关及地方自治团体的所属机构、其他公共机构,应通过上级管理机构向行政自治部登记。 第52条(个人信息文件登记及变更申请) ① 运营个人信息文件的公共机构的个人信息处理人员,应向该公共机构的个人信息保护负责人申请个人信息文件登记。 ② 个人信息文件登记申请事项如下。申请可使用根据《个人信息保护法施行规则》(以下简称“施行规则”)第3条第2项规定的附件第2号格式《个人信息文件登记·变更登记申请书》。 1. 运营个人信息文件的公共机构名称 2. 个人信息文件名称 3. 个人信息文件的运营依据及目的 4. 记录于个人信息文件中的个人信息项目 5. 以个人信息文件持有的个人信息的信息主体数量 6. 个人信息的处理方式 7. 个人信息的保存期限 8. 在通常或反复提供个人信息的情况下,其接收方 9. 该公共机构内负责个人信息处理相关业务的部门 10. 受理和处理个人信息阅览要求的部门 11. 个人信息文件中的个人信息中,根据法律第35条第4项可限制或拒绝阅览的个人信息范围及限制或拒绝事由 12. 根据法律第33条第1项接受个人信息影响评估的个人信息文件,其影响评估结果 ③ 个人信息处理人员在已登记事项发生变更时,应使用根据施行规则第3条第2项规定的附件第2号格式《个人信息文件登记·变更登记申请书》,向个人信息保护负责人申请变更。 第53条(个人信息文件登记及变更确认) ① 收到个人信息文件登记或变更申请的个人信息保护负责人,应审查登记·变更事项,判断其适当性后,向行政自治部登记。 ② 教育厅及各级学校等的个人信息保护负责人,应向教育部请求根据第1项对登记·变更事项进行审查及适当性判断,并经教育部确认后,向行政自治部登记。 ③ 中央行政机关及地方自治团体的所属机构、其他公共机构,应向上级管理机构请求根据第1项对登记·变更事项进行审查及适当性判断,并经上级管理机构确认后,向行政自治部登记。 ④ 第1项至第3项的登记应在60日内完成。 第54条(个人信息文件标准目录的登记与管理) ① 特别地方行政机关、地方自治团体、教育机构(包括学校)等执行全国统一共通业务的机关,应按照各中央行政机关提供的“个人信息文件标准目录”进行登记。 ② 与全国统一共通业务相关的个人信息文件标准目录,应由相应中央部门登记并管理。 第55条(个人信息文件的销毁) ① 公共机构在个人信息文件的保存期限届满、处理目的达成等导致个人信息文件已无必要时,应当立即销毁该个人信息文件。但依其他法律法规应当保存的,不在此限。 ② 公共机构应制定并实施反映个人信息文件保存期限、处理目的等内容的个人信息销毁计划。但已根据令第30条第1项第1号制定内部管理计划的,可以将个人信息销毁计划纳入内部管理计划一并实施。 ③ 个人信息处理人员应选定因保存期限届满、处理目的达成等产生销毁事由的个人信息文件,并在依附件第4号格式编制的个人信息文件销毁申请书中填写拟销毁的个人信息文件名称、销毁方法等,经个人信息保护负责人批准后销毁个人信息。 ④ 个人信息保护负责人在实施个人信息销毁后,应确认销毁结果,并按照附件第5号格式编制个人信息文件销毁管理台账。 第56条(删除个人信息文件登记事实) ① 个人信息处理人员依第55条销毁个人信息文件的,应向个人信息保护负责人申请删除根据本法第32条进行的个人信息文件登记事实。 ② 接到删除个人信息文件登记请求的个人信息保护负责人,应确认该事实,并立即删除登记事实后,将该事实通知行政自治部。 第57条(关于登记、销毁的改进建议) ① 公共机构的个人信息保护负责人,对于依第53条第1项审查的个人信息文件,如认定存在过度运用情形的,可以提出改进建议。 ② 教育厅及各级学校、中央行政机关及地方自治团体所属机关、其他公共机构的个人信息保护负责人,对于依第53条第2项及第53条第3项审查的个人信息文件,如认定存在过度运用情形,或者确认存在未登记文件的,可以提出改进建议。 ③ 行政自治部长官可以审查个人信息文件的登记事项及其内容,符合下列各项之一时,可依本法第32条第3项向相关公共机构的个人信息保护负责人提出改进建议。 1. 认定个人信息文件存在过度运用情形时 2. 存在未登记的个人信息文件时 3. 虽已删除个人信息文件登记事实,仍持续持有个人信息文件时 4. 虽持有已接受个人信息影响评估的个人信息文件,但未将其结果纳入登记事项时 5. 其他认定存在违反本法第32条关于个人信息文件登记及公开事项时 ④ 行政自治部长官根据第3项提出改进建议时,可以就其内容及结果经个人信息保护委员会审议、表决后予以公布。 ⑤ 行政自治部长官可以对公共机构个人信息文件登记、销毁现状实施检查。 第3节 个人信息文件的管理及公开 第58条(个人信息文件台账的编制) 公共机构应针对1个个人信息文件编制1个个人信息文件台账。 第59条(个人信息文件利用、提供管理) 公共机构依据本法第18条第2项各号,在第三方请求利用、提供个人信息文件时,应分别确认是否可以利用、提供,并记录于附件第6号格式的“个人信息目的外利用、提供台账”中进行管理。 第60条(个人信息文件保存期限的计算) ① 保存期限应以个别个人信息自收集至删除的生命周期为基础,而非整体个人信息,并按符合保存目的的最短期限计算,同时应根据个别法律法规中明确规定的资料保存期限进行计算。 ② 个别法律法规未明确规定具体保存期限的,应经个人信息保护负责人协商,并通过机构负责人审批后计算。但保存期限不得超过附件表1所列个人信息文件保存期限确定基准表以及依据《公共记录物管理相关法律施行令》的记录管理基准表所示标准。 ③ 政策客户、网站会员等以宣传和面向国民服务为目的的外部客户名册,除特殊情况外,只有每2年经过信息主体重新同意程序并取得同意时,方可继续保存。 第61条(个人信息文件现状公开及方法) ① 公共机构的个人信息保护负责人应定期调查个人信息文件的保存、销毁现状,并将其结果纳入该公共机构的个人信息处理方针中进行管理。 ② 行政自治部长官应公开个人信息文件登记现状,以便任何人都能轻松查阅。 ③ 行政自治部应汇总全体公共机构的个人信息文件登记及删除现状,并每年公开;为以电子方式处理个人信息文件现状公开相关业务,可以建设并运营信息系统。 第5章 附则 第62条(对亲睦团体不适用处罚条款) ① 对亲睦团体的个人信息处理者,不适用本法第75条第1项第1号、第75条第2项第1号、第75条第3项第7号及第75条第3项第8号的处罚。 ② 除第1项规定事项外,其他处罚规定也适用于亲睦团体的个人信息处理者。 第63条(关于处理中的个人信息的过渡措施) ① 在本法施行前,无法律依据而收集个人信息的,视为持有该个人信息属于合法处理。但在本法施行后,除在既有收集目的范围内利用的情形外,如对个人信息进行新的处理,应遵守本法、令、施行规则及本指引。 ② 在本法施行前,未经法律依据或信息主体同意,自第三方获取个人信息并用于目的外用途的个人信息处理者,应取得信息主体的同意。 ③ 在本法施行前收集个人信息的个人信息处理者,为遵守第1项但书及第2项,可以为重新取得信息主体同意之目的,利用在本法施行前收集的个人信息,即使该利用超出原收集目的范围。 附则 附 则 <第2016-21号, 2016.6.30.> 本规定自发布之日起施行。