CPPG 3과목 개인정보 라이프사이클 관리 총정리, 이것만 봐도 충분합니다

2과목까지는 법 체계 외우면 그럭저럭 넘어가는데, 3과목부터 문제 풀다 갑자기 배점이 확 늘어난 걸 체감하게 됩니다. 25점, 전체 시험에서 두 번째로 비중이 큰 과목입니다. 이번 글에서는 공식 출제기준 세 개 대단원을 기준으로 3과목을 빠짐없이 정리했습니다.

3과목은 개인정보 수집·이용, 저장·관리, 제공 세 대단원으로 구성됩니다. 배점 25%로 비중이 크고, 실제 실무 절차와 가장 밀접합니다. 단계별 원칙과 유의사항을 순서대로 잡아두는 게 이 과목 공략의 전부입니다.

대단원 1. 개인정보 수집, 이용

개인정보 오너십의 이해

개인정보의 소유권, 즉 오너십은 정보를 수집한 기업이 아니라 정보주체 본인에게 있다는 개념입니다. 이건 직접 겪어보면 체감되는데, 이 오너십 개념을 정확히 이해하지 못하면 뒤에 나오는 동의권, 열람권, 삭제권 같은 정보주체 권리 전체가 왜 존재하는지 논리적으로 연결되지 않습니다. 기업은 개인정보를 보유·관리할 뿐, 그 정보의 최종 결정권은 정보주체에게 있다는 게 핵심입니다.

개인정보 수집, 이용 원칙

수집은 원칙적으로 정보주체 동의를 받거나 법령상 근거가 있어야 가능합니다. 이용은 수집 시 고지한 목적 범위 내에서만 이뤄져야 합니다. 실무에서 보면, 이 두 원칙은 별개가 아니라 짝을 이룹니다. 수집 단계에서 목적을 명확히 하지 않으면, 이용 단계에서 그 목적 범위를 판단할 기준 자체가 없어집니다.

구분핵심 원칙근거
수집동의 또는 법적 근거 필요, 최소수집 원칙 적용목적에 필요한 최소 범위만 수집
이용수집 시 고지한 목적 범위 내 이용목적외 이용 시 별도 동의 필요

개인정보 수집, 이용 시 유의 사항

이 부분이 핵심입니다. 동의를 받을 때는 필수 항목과 선택 항목을 구분해서 고지해야 하고, 선택 항목에 동의하지 않았다는 이유로 서비스 제공을 거부해서는 안 됩니다. 많이들 여기서 막히더라고요. 필수와 선택을 하나로 묶어서 통으로 동의받는 방식은 겉보기엔 편리해 보이지만, 실제로는 위법 소지가 큰 대표적인 사례로 시험에 자주 나옵니다.

개인정보 수집 동의 화면에서 필수 항목과 선택 항목을 구분해서 고지하는 모바일 앱 화면, 수집 시 유의사항 학습 목적
필수와 선택 항목을 분리해서 동의받는 게 수집 단계의 핵심 유의사항입니다.

대단원 2. 개인정보 저장, 관리

개인정보 저장, 관리의 이해

수집한 개인정보는 목적 달성에 필요한 기간 동안만 보관해야 하고, 보관 중에는 안전성 확보조치(암호화, 접근통제 등)를 적용해야 합니다. 왜 이 방법이 실제로 더 잘 먹히냐면, 저장·관리 단계를 “얼마나 오래 갖고 있는가”와 “어떻게 안전하게 갖고 있는가” 두 가지 축으로 나눠서 접근하면 사례 문제 대부분이 이 두 축 중 하나로 정리되기 때문입니다.

개인정보 파기의 원칙

보유 목적이 달성되거나 보유기간이 경과하면 지체 없이 파기해야 합니다. 파기는 복원이 불가능한 방법으로 이뤄져야 하며, 단순 삭제 버튼을 누르는 것으로는 충분하지 않습니다. 전자적 파일은 복원 불가능한 삭제 기술을 적용하고, 종이 문서는 파쇄나 소각으로 처리해야 합니다.

개인정보 처리 시 유의 사항

파기해야 할 개인정보라도 다른 법령에서 보존을 요구하는 경우(전자상거래법상 거래기록 등)에는 분리 보관해야 합니다. 이 분리보관 의무를 놓치는 경우가 많아서 사례 문제에서 자주 걸립니다.

구분핵심 내용
보관목적 달성에 필요한 기간만 보유, 안전성 확보조치 적용
파기지체 없이, 복원 불가능한 방법으로 처리
예외다른 법령상 보존 의무가 있으면 분리 보관

실전 팁: 파기 원칙은 “지체 없이”와 “복원 불가능”이라는 두 키워드로 기억해두세요. 사례 문제에서 이 두 조건 중 하나라도 빠지면 위반 사례로 판단하면 대부분 맞습니다.

보유기간이 지난 개인정보 파일을 복원 불가능한 방식으로 삭제하는 시스템 화면, 개인정보 파기 원칙 이해 목적
파기는 단순 삭제가 아니라 복원이 불가능한 방식이어야 합니다.

대단원 3. 개인정보 제공

개인정보 제공의 이해

제공은 개인정보 처리자가 보유한 정보를 외부의 다른 주체가 이용할 수 있는 상태로 넘기는 행위입니다. 실무에서 보면, 이 대단원 전체가 결국 “누구에게, 어떤 목적으로 넘기는가”를 기준으로 유형이 갈린다는 걸 이해하는 게 시작점입니다.

개인정보 제3자 제공, 위탁 원칙

제3자 제공은 정보 주체 동의를 받아야 가능하고, 제공 받는 자, 제공 목적, 제공 항목, 보유·이용 기간을 구체적으로 고지해야 합니다. 반면 위탁은 개인정보 처리 업무를 외부에 맡기는 것으로, 정보주체 동의 없이도 가능합니다. 이 둘의 근본적인 차이는 “정보의 이익이 누구에게 귀속되는가”에 있습니다. 제3자 제공은 제공 받는 쪽이 자기 목적으로 활용하고, 위탁은 원래 개인정보 처리자의 업무를 대신 수행하는 것 뿐입니다.

제3자 제공과 위탁의 구분

이 부분이 핵심입니다. 실제 시험에서 가장 자주 틀리는 지점이기도 합니다. 예를 들어 콜센터 업무를 외부 업체에 맡기는 건 위탁이지만, 그 외부 업체가 자체 마케팅에 그 정보를 쓴다면 그건 제 3자 제공으로 성격이 바뀝니다.

구분제3자 제공위탁
동의 필요 여부필요불필요(위탁 사실 공개로 대체)
정보 활용 주체제공받는 자가 자기 목적으로 활용위탁자의 업무를 대신 수행
책임 소재제공받는 자가 별도 책임위탁자가 관리·감독 책임
대표 사례제휴사에 마케팅 목적으로 정보 전달고객센터 업무 외주, 배송 업무 위탁

개인정보 제공 시 유의 사항

위탁 시에는 위탁 사실을 정보주체에게 공개해야 하고, 위탁자는 수탁자가 개인정보를 안전하게 처리하는지 관리·감독할 의무를 집니다. 국외로 제공하거나 위탁하는 경우에는 국내 제공보다 더 엄격한 요건, 즉 별도 동의와 이전받는 국가의 개인정보보호 수준 고지가 추가로 요구됩니다.

개인정보 위탁과 제3자 제공의 차이를 화살표 도식으로 비교한 학습 노트, 위탁-제공 구분 학습 목적
위탁은 동의가 필요 없다는 점이 제3자 제공과의 결정적 차이입니다.

경력자와 초보자, 학습 접근이 다릅니다

정보보안 경력자는 개인정보 처리방침이나 위탁 계약서를 실무에서 다뤄본 경우가 많아서, 이 과목 전체 흐름이 상대적으로 익숙합니다. 다만 국외이전 요건처럼 최근 개정된 세부 조항은 별도로 확인해야 합니다.

초보자는 단계 이름부터 외우려다 지치는 경우가 많습니다. 실무자들은 이름보다 “이 단계에서 동의가 필요한가”라는 질문 하나로 전체를 정리합니다. 배점이 큰 과목인 만큼, 이 과목에 전체 학습 시간의 3분의 1 이상을 배분하는 게 합리적입니다.

구분학습 접근권장 학습 시간
정보보안 경력자제공·위탁 관련 최근 개정 조항 위주 보완5~6시간
비전공/초보자수집→저장→제공 순서로 단계별 정리10시간 이상

흔한 오해와 실수

위탁도 동의가 필요하다고 착각하는 분들이 많은데, 아닙니다. 위탁은 정보주체 동의 없이 가능하지만, 위탁 사실을 공개하고 수탁자를 관리·감독할 의무가 발생합니다.

파기를 그냥 삭제 버튼 누르는 것으로 오해하는 경우도 흔합니다. 복원이 불가능한 방법이 요구된다는 점을 놓치면 사례 문제에서 바로 틀립니다.

설마 개인정보 오너십을 기업이 갖는다고 생각하고 계신 건 아니죠? 오너십은 정보주체에게 있고, 기업은 그 정보를 위탁받아 관리하는 위치라는 걸 다시 한번 기억해두세요.

개인정보 처리방침에서 제3자 제공 항목과 위탁 항목을 각각 표시한 고지 화면, 제공-위탁 고지 구분 학습 목적
처리방침에는 제3자 제공과 위탁이 각각 별도 항목으로 표시돼야 합니다.

학습 체크리스트

  • 개인정보 오너십 개념과 정보주체 권리의 연결고리 이해
  • 수집 단계 최소수집 원칙과 필수/선택 항목 구분 정리
  • 이용과 목적외 이용의 동의 요건 차이 확인
  • 저장·보관 단계 안전성 확보조치 항목 확인
  • 파기 원칙(지체 없이, 복원 불가능) 및 분리보관 예외 숙지
  • 제3자 제공과 위탁의 동의 필요 여부·책임 소재 차이 암기
  • 국외 제공·위탁 시 추가 요건(동의, 이전국 수준 고지) 확인

지금 바로 제3자 제공과 위탁의 차이를 표 하나로 직접 정리해보세요. 25점짜리 과목에서 가장 자주 틀리는 지점을 확실히 잡아두는 방법입니다.

3과목 공부하면서 제3자 제공과 위탁 구분, 또는 파기 원칙에서 헷갈리셨던 적 있으신가요? 여러분은 이 과목에 학습 시간을 얼마나 배분하셨나요?

다음 글 추천: CPPG 4과목 개인정보보호 관리체계 핵심 정리 / CPPG 2과목 개인정보보호 제도 총정리


본 포스팅은 정보 전달 목적이며, 실제 적용 시 발생하는 책임은 사용자에게 있습니다.

댓글 남기기