이름이나 전화번호 같은 일반 개인정보와 달리, 개인정보 보호법 민감정보는 유출되었을 때 차별이나 심각한 권리 침해로 이어질 수 있는 정보를 뜻한다. 사상, 건강, 범죄경력 같은 정보가 대표적이다. 개인정보 보호법 제23조는 이런 민감정보의 처리를 원칙적으로 금지하고, 예외적인 경우에만 수집과 이용을 허용하고 있다. 일반 개인정보보다 훨씬 엄격한 보호를 받는 셈이다.
개인정보 보호법상 민감정보 항목
개인정보 보호법 제23조와 시행령 제18조에서 규정하는 민감정보 항목은 다음과 같다.
- 사상, 신념에 관한 정보
- 노동조합, 정당의 가입 및 탈퇴에 관한 정보
- 정치적 견해에 관한 정보
- 건강, 성생활 등에 관한 정보
- 유전자검사 등의 결과로 얻어진 유전정보
- 범죄경력자료에 해당하는 정보
- 개인의 신체적, 생리적, 행동적 특징에 관한 정보로서 특정 개인을 알아볼 목적으로 일정한 기술적 수단을 통해 생성한 정보(생체인식정보)
- 인종, 민족에 관한 정보
▲ 생체인식정보에는 지문, 홍채, 안면인식 데이터, 음성, 정맥 패턴 등이 포함된다.
민감정보 처리가 허용되는 예외 사유
개인정보 보호법 민감정보는 원칙적으로 처리가 금지된다. 다만 아래 두 가지 경우에만 예외적으로 허용된다.
민감정보 처리 허용 vs 금지 기준
| 구분 | 허용 여부 | 조건 |
| 정보주체의 별도 동의 | 허용 | 일반 동의와 별도로 민감정보 동의를 따로 받아야 함 |
| 법령에서 처리를 요구·허용 | 허용 | 의료법, 감염병예방법 등 개별법 근거 필요 |
| 위 두 가지 외의 경우 | 금지 | 정당한 이익, 계약 이행 등의 사유로도 불가 |
일반 개인정보는 계약 이행이나 정당한 이익 등의 사유로도 수집이 가능하지만, 개인정보 보호법 민감정보는 오직 별도 동의 또는 법령 근거만으로 처리할 수 있다. 동의를 받을 때에도 일반 개인정보 동의와 구분하여 별도로 받아야 한다.
민감정보 위반 시 처벌과 제재
개인정보 보호법상 민감정보를 동의 없이 처리하거나 안전조치를 소홀히 한 경우, 무거운 처벌이 따른다. 민감정보를 정보주체 동의 없이 제3자에게 제공하면 5년 이하의 징역 또는 5천만 원 이하의 벌금에 처할 수 있다. 행정제재로는 전체 매출액의 3% 이하 과징금이 부과되며, 2026년 9월부터는 반복 위반이나 대규모 피해 시 매출액의 최대 10%까지 징벌적 과징금이 적용된다. 민감정보 유출은 일반 개인정보 유출보다 제재 수위가 높게 산정되는 경향이 있다.
2026년 개정법과 민감정보 관리 강화
2026년 시행 예정인 개정 개인정보보호법에서는 민감정보 관련 의무가 한층 강화됐다. 자동화된 결정 과정에서 개인정보 보호법 민감정보를 처리하는 경우, 그 목적과 처리 항목을 구체적으로 공개해야 한다. 5만 명 이상의 민감정보를 처리하는 기업은 개인정보보호 책임자(CPO)의 자격 요건도 강화된다. ▲ CPO는 개인정보보호, 정보보호, 정보기술 경력을 합산하여 4년 이상(개인정보보호 경력 2년 필수)이어야 한다. 민감정보를 다루는 기업이라면 지금부터 관리체계를 점검해야 한다.
자주 묻는 질문
Q. 병원에서 환자의 건강정보를 수집하는 것도 별도 동의가 필요한가?
A. 의료법에 따라 진료 목적으로 건강정보를 수집하는 경우에는 법령 근거에 해당하므로 별도 동의 없이 처리가 가능하다. 다만 진료 외 목적(마케팅 등)으로 사용하려면 별도 동의가 필요하다.
Q. 지문인식 출퇴근 시스템도 민감정보 처리에 해당하나?
A. 그렇다. 지문은 생체인식정보로서 개인정보 보호법상 민감정보에 해당한다. 근로자에게 별도 동의를 받거나 법령 근거가 있어야만 수집과 이용이 가능하다.
Q. 민감정보와 고유식별정보의 차이는 무엇인가?
A. 고유식별정보는 주민등록번호, 여권번호, 운전면허번호, 외국인등록번호를 말하며, 민감정보와는 별도로 규정된다. 둘 다 엄격한 처리 제한을 받지만, 법적 근거와 보호 조항이 다르다.