법률칼럼 목록으로
기타·2026-09-30

고객정보 사적사용 관련 사건에서 구분해야 할 처리 권한과 목적 외 이용

고객정보 사적사용 관련 사건에서 구분해야 할 처리 권한과 목적 외 이용 대표 이미지

업무상 고객정보에 접근할 권한이 있었다고 해서 그 정보를 개인적인 목적으로 자유롭게 사용할 수 있는 것은 아닙니다. 고객정보를 취득한 경위와 담당 업무, 이용 목적, 제3자 제공 여부 등을 구분해 개인정보 보호법 위반 여부를 살펴봐야 합니다.

01

업무상 볼 수 있었던 정보라도 마음대로 사용할 수 있는 것은 아닙니다

안녕하세요. 오창훈 형사전문변호사입니다.

고객관리, 상담, 배송, 결제, 회원관리 등의 업무를 담당하다 보면 이름과 전화번호, 주소, 거래내역 등 다양한 개인정보를 접하게 됩니다. 담당 업무를 수행하기 위해 회사 시스템에서 이러한 정보를 조회하는 것 자체는 정상적인 업무 과정일 수 있습니다.

문제는 업무 과정에서 알게 된 정보를 개인적인 연락이나 영업, 지인 부탁, 사적 분쟁 등 원래 업무와 관계없는 목적으로 사용했을 때 발생할 수 있습니다.

따라서 이런 사건에서는 단순히 개인정보를 '볼 수 있는 직원이었다'는 사실만으로 판단해서는 부족합니다. 접근 권한과 처리 권한의 범위, 실제 이용 목적을 나누어 살펴볼 필요가 있습니다.

02

개인정보 보호법에서는 이용 목적과 권한의 범위가 중요합니다

개인정보 보호법은 개인정보를 수집·이용할 수 있는 근거와 범위를 정하고 있으며, 개인정보처리자는 원칙적으로 정해진 범위를 넘어 개인정보를 이용하거나 제3자에게 제공해서는 안 됩니다.

또한 개인정보를 처리하거나 처리했던 사람에게도 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공하는 행위 등에 관한 제한이 있습니다. 사건에 따라서는 개인정보를 취득한 방법과 이후의 이용·제공 행위를 각각 나누어 법적 쟁점을 검토해야 합니다.

따라서 개인정보 관련 형사사건에서는 '회사 시스템에 접속할 권한이 있었다'는 사실과 '그 고객정보를 해당 목적으로 이용할 권한까지 있었다'는 사실을 동일하게 보아서는 안 됩니다.

03

먼저 처리 권한의 범위를 확인해야 합니다

제가 고객정보 사적사용 사건을 검토한다면 가장 먼저 당사자가 어떤 업무를 담당했고 어느 범위까지 개인정보를 처리할 권한을 가지고 있었는지를 확인합니다.

① 담당자의 직책과 실제 담당 업무

② 고객관리시스템에 부여된 계정과 접근 권한

③ 업무상 조회할 수 있었던 개인정보의 범위

④ 회사의 개인정보 처리지침과 내부 보안규정

⑤ 문제가 된 정보 조회 당시 실제 처리하던 업무

예를 들어 배송 담당자가 배송 업무를 위해 고객의 주소와 연락처를 확인하는 경우와 업무와 아무런 관계가 없는 특정 고객의 연락처를 찾아보기 위해 시스템에 접속하는 경우는 사실관계가 다릅니다.

시스템상 조회가 가능했다는 사실은 기술적인 접근 가능성을 보여줄 수 있지만, 해당 조회와 이용이 담당 업무의 범위 안에 있었는지는 별도의 문제입니다. 따라서 회사의 권한 설정뿐 아니라 실제 업무분장과 당시 업무 필요성을 함께 확인해야 합니다.

04

목적 외 이용인지 판단하려면 실제 사용 경위를 봐야 합니다

다음으로 중요한 부분은 고객정보를 조회한 뒤 실제로 무엇을 했는지입니다. 개인정보를 정상적인 업무 목적으로 조회했다가 우연히 기억하게 된 경우와 처음부터 사적인 목적으로 특정 고객의 정보를 검색한 경우는 구분할 필요가 있습니다.

예를 들어 고객의 전화번호를 개인 휴대전화에 저장하여 사적으로 연락했는지, 별도의 영업에 활용했는지, 가족이나 지인에게 전달했는지, 개인적인 분쟁에서 상대방의 주소 등을 이용했는지 등이 확인 대상이 될 수 있습니다.

이때 개인정보를 단순히 조회한 것인지, 별도로 저장하거나 출력했는지, 제3자에게 전달했는지에 따라 구체적인 행위와 적용될 수 있는 규정도 달라질 수 있습니다. 따라서 '개인정보를 사용했다'는 표현만으로 사건 전체를 판단하기보다는 각각의 행위를 세분화해야 합니다.

대법원은 개인정보 관련 사건에서도 해당 정보의 취득·처리 경위와 행위자의 권한, 실제 이용 또는 제공 행위 등 구체적인 사실관계를 토대로 법 위반 여부를 판단해 왔습니다. 결국 정보에 접근할 수 있었다는 사실 하나만으로 결론을 내리기보다는 권한과 목적, 이후 행위를 함께 살펴봐야 합니다.

05

접속기록과 메시지가 중요한 자료가 될 수 있습니다

고객정보 사적사용 사건에서는 전산기록이 사실관계를 확인하는 중요한 자료가 될 수 있습니다. 고객관리시스템이나 사내 전산망에 접속한 시간, 조회한 고객, 검색 횟수, 출력이나 다운로드 여부 등이 기록되어 있을 수 있기 때문입니다.

또한 개인정보를 조회한 전후의 문자메시지나 메신저 대화, 이메일, 통화내역 등을 통해 조회 목적이나 제3자 전달 여부가 확인될 수도 있습니다.

따라서 피의자 입장에서는 실제 업무상 필요가 있었던 조회라면 당시 담당 업무와 관련된 상담기록, 주문·배송기록, 업무지시 등을 함께 확인할 필요가 있습니다. 반대로 피해를 주장하는 입장에서는 개인정보가 어떤 경로를 통해 상대방에게 전달됐는지와 이후 어떻게 사용됐는지를 구체적으로 정리하는 것이 중요합니다.

수사가 시작된 뒤 임의로 접속기록이나 메시지를 삭제하는 행동은 오히려 사건을 복잡하게 만들 수 있으므로 기존 자료를 보존한 상태에서 사실관계를 검토하는 것이 필요합니다.

06

자주 묻는 질문

Q. 원래 고객정보를 볼 수 있는 직원이었다면 개인정보 보호법 문제가 없나요?

그렇다고 단정할 수 없습니다. 시스템에 접근할 권한이 있었는지와 특정 개인정보를 특정 목적으로 처리할 권한이 있었는지는 구분해야 합니다. 담당 업무의 범위와 정보 조회 목적, 이후 실제 이용 또는 제공 행위를 함께 살펴봐야 합니다.

Q. 고객 전화번호로 개인적으로 한 번 연락한 경우도 문제가 될 수 있나요?

연락 횟수만으로 법 위반 여부가 결정되는 것은 아닙니다. 해당 전화번호를 어떤 경위로 취득했는지, 업무상 어떤 목적으로 처리할 수 있었는지, 실제 연락 목적은 무엇이었는지 등을 확인해야 합니다. 제3자 제공이나 다른 개인정보의 추가 이용이 있었다면 그 부분도 별도로 검토해야 합니다.

07

고객정보 사적사용 사건에서 확인할 자료

쟁점 주요 확인사항
처리 권한 직책, 업무분장, 계정 권한, 내부 개인정보 처리규정
조회 경위 조회 시점, 업무 필요성, 접속·검색 기록
이용 목적 업무 목적과 실제 사용 목적의 일치 여부
외부 제공 제3자 전달 여부, 전달 방법, 전달된 정보의 범위
객관적 자료 전산 로그, 메시지, 이메일, 통화내역, 업무기록

현재 고객정보 사적사용 문제로 경찰 조사나 내부조사 등을 앞두고 있다면 단순히 개인정보를 볼 수 있는 권한이 있었는지만 설명하기보다 담당 업무, 정보 조회 경위, 실제 사용 목적과 제3자 제공 여부를 각각 구분해 사실관계를 정리할 필요가 있습니다.

오창훈 형사전문변호사인 저는 개인정보 관련 형사사건에서 전산 접속기록과 업무분장, 당사자 사이의 메시지 등 객관적인 자료를 바탕으로 정보 취득부터 이용·제공까지의 과정을 시간순으로 검토하고 있습니다. 개인정보 보호법 적용 여부는 구체적인 정보 처리 관계와 행위 내용에 따라 달라질 수 있으므로 개별 사실관계를 기준으로 대응 방향을 살펴볼 필요가 있습니다.

광고책임변호사: 오창훈 변호사

관련 칼럼

실시간 카톡 상담하기