INDUSTRY RESEARCH · 설계사 컴플라이언스

고객정보 수집·이용·제3자 제공의 경계 — 설계사가 흔히 넘는 선

동의받은 목적 안에서만

약 4분 읽기 · Updated 2026-09
글자 크기

보험 상담 한 번에 고객의 이름, 주민등록번호, 건강 정보, 소득, 가족관계까지 오간다. 어떤 직군보다 민감한 개인정보를 다루는 것이 보험설계사라는 직업의 특성이다. 그런데 정작 이 정보를 "누구에게 어디까지 알려도 되는가"에 대한 감각은 현장마다 제각각이다. Part E의 첫 화로, 개인정보 수집·이용·제3자 제공의 경계를 다룬다.

개인정보보호법의 기본 구조

개인정보보호법은 개인정보를 수집할 때 정보주체(고객)의 동의를 받도록 하고, 수집한 목적 범위 안에서만 이용하도록 하며, 제3자에게 제공하려면 별도의 동의를 받도록 요구한다. 보험 모집 과정에서는 고지의무 이행을 위한 건강정보, 계약 체결을 위한 신원정보, 보험료 산정을 위한 소득·직업 정보 등 다양한 개인정보가 수집되는데, 각각의 정보가 "무엇을 위해" 수집되었는지가 명확해야 하고, 그 목적을 벗어난 이용은 원칙적으로 허용되지 않는다.

민감정보로서의 건강정보

보험 모집에서 다루는 건강정보(병력, 진단 이력 등)는 개인정보보호법상 일반 개인정보보다 더 엄격하게 보호되는 민감정보로 분류된다. 이런 민감정보는 별도의 동의 없이는 수집조차 할 수 없는 것이 원칙이고, 동의를 받더라도 그 목적(보험 심사)을 벗어나 다른 용도로 쓰이면 안 된다. 설계사가 고객의 병력을 알게 되었다고 해서, 이를 다른 상품(예: 특정 질병 관련 건강기능식품 판매)을 권유하는 데 활용하는 것은 명백한 목적 외 이용에 해당한다.

제3자 제공의 경계 — GA 구조에서 특히 중요한 문제

앞선 4화에서 다룬 GA 구조에서는 고객 정보가 설계사 → GA → 보험회사로 이동하는 경로를 거친다. 이 각 단계가 "제3자 제공"에 해당하는지, 아니면 "위탁"에 해당하는지는 법적으로 다르게 취급된다. 위탁은 정보를 처리하는 목적이 같고 위탁자의 관리·감독 아래 있는 경우로, 별도의 동의가 필요 없는 경우가 많지만, 진정한 제3자 제공(다른 목적으로 다른 주체에게 정보가 넘어가는 경우)은 별도의 명시적 동의가 필요하다. 이 구분을 정확히 이해하지 못한 채 "어차피 다 같은 계열이니까"라는 식으로 정보를 넘기는 관행은 위험하다.

설계사가 개인적으로 보관하는 고객 정보

앞선 5화에서 다룬 것처럼, 설계사가 회사 시스템이 아니라 개인 수첩, 개인 휴대폰, 개인 클라우드에 고객 정보를 정리해 두는 관행이 실무에서 흔하다. 이는 편의성 때문이지만, 회사의 공식 개인정보 관리 체계를 벗어난 곳에 민감정보가 존재하게 된다는 점에서 유출 위험을 크게 높인다. 설계사가 퇴사·이직하면서 이 개인 자료를 그대로 들고 나가는 경우, 이는 그 자체로 개인정보보호법 위반이자 이전 회사와의 계약 위반에 해당할 수 있다.

가족·지인 정보를 임의로 활용하는 관행

"이 고객님 자녀분도 보험이 필요하실 것 같은데"라며, 상담 중 알게 된 가족 구성원의 정보를 바탕으로 별도 동의 없이 접촉을 시도하는 경우가 있다. 계약자 본인의 동의가 가족 구성원 정보 활용까지 자동으로 포함하는 것은 아니다. 가족 소개를 받고 싶다면 계약자를 통해 소개를 요청하는 것이 정상적인 경로이지, 상담 중 얻은 정보를 근거로 직접 접촉하는 것은 개인정보 자기결정권을 침해하는 방식이다.

해피콜·계약적부확인 등 제3자 조직과의 정보 공유

앞선 14·20화에서 다룬 해피콜, 계약적부확인은 설계사가 아닌 별도 조직이 수행하는데, 이 과정에서 고객 정보가 그 조직에 전달되는 것은 계약 이행을 위한 정당한 처리로 다뤄지는 것이 일반적이다. 다만 이런 위탁 관계가 사전에 고객에게 고지되어 있어야 하고, 위탁받은 조직이 그 정보를 다른 목적으로 쓰지 않도록 관리하는 책임은 원래 정보를 수집한 보험회사에 있다.

녹취·상담 기록의 개인정보 처리

9화에서 다룬 것처럼 설계사가 상담 내용을 스스로 녹음하거나 요약본을 만들어 두는 것은 분쟁 대비에 유용하지만, 이 기록 자체도 개인정보(때로는 민감정보를 포함하는)이므로 별도의 관리 책임이 따른다. 녹음에 대한 고객의 동의 없이 상담을 녹음하는 것은 통신비밀보호법 등 다른 법령과도 얽힐 수 있는 문제이며, 동의를 받아 녹음했더라도 그 파일을 개인 기기에 무기한 보관하거나 회사 밖으로 유출하는 것은 개인정보보호법 위반의 소지가 있다. 기록을 남기려는 선의가 오히려 새로운 법적 위험을 만들 수 있다는 점을 유의해야 한다.

파기 의무 — 보관도 끝이 있어야 한다

개인정보보호법은 수집 목적이 달성되거나 보유 기간이 지난 개인정보를 지체 없이 파기하도록 요구한다. 계약이 해지되거나 만료된 뒤에도 고객 정보를 이유 없이 계속 보관하는 관행은, 설계사 개인 차원에서든 회사 시스템 차원에서든 이 파기 의무를 위반하는 것이다. 특히 설계사가 개인적으로 정리해 둔 고객 목록은 계약 종료 후에도 별다른 기준 없이 방치되는 경우가 많아, 파기 의무라는 개념 자체가 실무에서 낯설게 느껴질 수 있다.

실무 체크리스트

  • 고객 정보를 회사 공식 시스템 밖(개인 수첩, 개인 클라우드 등)에 보관하지 않는다.
  • 상담 중 알게 된 가족·지인 정보를 별도 동의 없이 활용하지 않는다.
  • 정보 제공이 위탁인지 제3자 제공인지 구분해, 필요한 동의 절차를 정확히 거친다.
  • 목적을 벗어난 정보 활용(다른 상품 권유 등)을 하지 않는다.

유출 사고가 발생했을 때의 책임 소재

만에 하나 고객 정보가 유출되는 사고가 발생하면, 그 정보가 회사 공식 시스템에서 유출되었는지, 설계사 개인의 관리 소홀에서 비롯되었는지에 따라 책임 소재가 달라질 수 있다. 개인정보보호법은 유출 사실을 인지한 즉시 정보주체에게 통지하고 관계기관에 신고하도록 요구하는데, 설계사 개인 차원에서 발생한 유출은 이런 공식 대응 체계 밖에서 조용히 묻히기 쉽다는 점이 특히 우려되는 지점이다. 설계사가 정보를 개인적으로 관리하지 않아야 하는 이유가 여기에도 있다.

앞으로 다룰 화들과의 연결

다음 화부터는 이 개인정보 문제가 디지털 채널(온라인·모바일 판매, SNS 모집)로 확장되면서 어떤 새로운 형태를 띠는지를 다룬다. 대면 상담에서의 개인정보 문제가 "누구에게 말했는가"의 문제였다면, 디지털 채널에서는 "어떤 데이터가 어디에 저장되고 누가 접근할 수 있는가"라는 훨씬 복잡한 질문으로 확장된다.

고객이 알아둘 것

상담 과정에서 자신의 정보가 어디까지, 누구에게 전달되는지 궁금하다면 설계사나 보험회사에 직접 물어볼 권리가 있다. 특히 건강정보처럼 민감한 정보는 그 처리 범위를 명확히 확인해 두는 것이 좋다.

한 줄 정리

개인정보는 보험 모집의 재료이지만, 그 재료를 다루는 규칙은 "동의받은 목적 안에서만"이라는 한 문장으로 요약된다 — 이 문장을 넘는 순간, 편의가 위법으로 바뀐다 — 그리고 그 위법의 대가는 설계사 개인이 감당하기에는 너무 클 때가 많다.

이 글은 법률 자문이 아닌 독립 정보이며, 특정 상품을 권유하지 않습니다. 개인정보 처리의 세부 기준은 개인정보보호법·보험업법 최신본에서 확인하세요.

출처: 개인정보보호법(수집·이용·제3자 제공 관련 조항) · 개인정보보호위원회 안내자료(확인 필요) · 금융감독원 보험업 개인정보 처리 관련 안내(확인 필요)

일러두기 — 이 글은 정보 제공과 학습을 위한 콘텐츠입니다. 특정인의 사정을 고려한 의학적 진단·치료, 투자·세무·법률 자문이나 보험상품의 권유·추천이 아니며, 인용한 수치·제도는 발행 시점 기준이라 이후 달라질 수 있습니다. 건강·투자·세무·법률에 관한 실제 판단이 필요하면 의료진·세무사·변호사 등 자격을 갖춘 전문가와 상의하세요. 내용의 오류를 발견하시면 하단 연락처로 알려 주세요 — 확인 후 바로잡습니다.
이 글, 어떠셨나요