주요 콘텐츠로 건너뛰기

[보도자료] 청와대 등에 빅데이터 시대 개인정보 감독 체계에 대한 시민사회 의견 제출

지역

[보도자료] 청와대 등에 빅데이터 시대 개인정보 감독 체계에 대한 시민사회 의견 제출

익명 (미확인) | 월, 2018/02/12- 11:39

청와대 등에 빅데이터 시대 개인정보 감독 체계에 대한 시민사회 의견 제출

 

분산된 개인정보 보호법제를 개인정보보호법으로 일원화  

국제규범에 부합하도록 개인정보보호위원회의 독립성과 권한 강화

 

 

이른바 ‘4차 산업혁명’과 개인정보 보호와 관련한 논의가 사회적으로 크게 일고 있다. 참여연대, 건강과대안 , 건강사회를위한약사회, 건강사회를위한치과의사회, 경실련, 노동건강연대,  미디액트, 서울YMCA 시청자시민운동본부, 언론연대, 인도주의실천의사협의회, 진보네트워크센터, 참의료실현청년한의사회, 함께하는시민행동은 오늘(2월12일) 빅데이터 시대 국민의 개인정보 보호를 위하여 개인정보 감독 체계의 강화가 시급하다고 보고 대통령비서실, 대통령직속 4차산업혁명위원회, 국정과제추진점검단, 국회 4차산업혁명특별위원회, 국회 행정안전위원회, 국회 과학기술정보방송통신위원회, 개인정보보호위원회, 국가인권위원회에  현재 여러 개별법에 분산된 개인정보 보호법체를 개인정보보호법으로 일원화하고 국제규범에 부합하도록 개인정보보호위원회의 독립성과 권한을 강화해야 한다는 등의 의견을 제출하였다. 

 

보도자료[원문보기/다운로드]

 

 

의견서 전문

빅데이터 시대 개인정보 감독 체계에 대한 시민사회 의견

 

 

 

문재인 대통령은 후보 시절부터 개인정보 감독 체계를 현재보다 강화할 것을 국민 앞에 약속하였습니다. 공약에는 “개인정보 보호 체계 효율화” 및 “개인정보보호위원회의 위상 강화”가 포함되어 있고 국정과제로서 “2018년부터 개인정보 보호 거버넌스 강화 및 개인정보 보호 체계 효율화”를 제시한 바 있습니다. 그러나 아직까지 국정과제 이행을 위한 구체적인 조치가 가시화되지 않았다는 점이 크게 아쉽습니다. 

 

 

개인정보 감독 체계의 독립성과 전문성 보장은 유엔을 비롯한 국제사회가 권장하는 규범이기도 합니다. 유엔은 일찍이 1990년 총회에서 “모든 국가들은 열거된 원칙들의 준수를 감독할 기관을 국내법에 따라 설치한다. 이 기관은 개인정보 처리를 담당하는 개인 혹은 기관에 대해 불편부당성, 독립성, 기술적 역량을 제공해야 한다.”고 선언하였고(UN 컴퓨터화된 개인 정보파일의 규율에 관한 지침) 다시금 2013년 총회에서 “통신감시, 감청, 개인정보 수집 등 국가감시의 투명성 및 책임성을 보장할 수 있는 독립적이고, 효과적인 국내적 감독 체제를 수립 혹은 유지할 것”을 각국 정부에 권고하는 결의안을 채택하였습니다(디지털시대 프라이버시권 결의안).

 

 

세계 여러 나라가 빅데이터 처리로부터 국민의 권리를 보호하기 위해 개인정보 감독 체계를 정비하고 있습니다. 그러나 우리나라에서는 개인정보 관련법이 개인정보보호법, 정보통신망법, 신용정보법 등으로 분산되어 있고 개인정보 감독기구 또한 개인정보보호위원회, 행정안전부, 방송통신위원회, 금융위원회 등으로 분산되어 있습니다. 카드3사 개인정보 유출사태가 국민을 경악케 한 이후로도 홈플러스 사건 등 기업이 소비자의 개인정보를 무단으로 판매하는 일이 증가하여 국민의 정보인권이 침해당하고 있는데도 효율적으로 대처하지 못하고 있습니다. 행정안전부나 방송통신위원회 등 개인정보 관련 부처들은 지난 박근혜 정부에서 개인정보의 보호 뿐 아니라 그 이용을 촉진하는 업무를 함께 하면서 산업 활성화를 위해 개인정보 보호를 완화하려 했습니다. 

 

 

국제규범에 비추어 보았을 때 현재 우리나라의 개인정보 보호기관은 감독기구로서 독립성과 권한이 모두 부족합니다. 행정안전부는 정부부처 조직이므로 독립성이 결여되어 있으며, 개인정보보호위원회는 인사, 예산의 독립성과 직권조사권 등의 권한이 제한적이기 때문입니다. 실제로 2016년 10월 유럽연합은 한국 개인정보 보호기관의 독립성과 권한 미비에 대하여 부적격으로 평가한 바 있습니다. 그런데도 정부에서는 개인정보보호위원회의 독립성과 권한을 국제기준에 부합하도록 전체적으로 강화하기보다 방송통신위원회가 별도로 ‘부분 적정성 평가’를 추진하는 등 개인정보보호라는 가치보다 부처 이기주의적인 모습만을 보이고 있습니다. 

 

 

특히 대통령직속 개인정보보호위원회의 주요 의견이 수용되지 않고 있다는 것은 큰 문제입니다. 개인정보보호위원회는 「개인영상정보 보호법」의 제정에 대하여 반대하고(제2017-01-07호) 비식별화 관련 법안들에 대한 반대 의견을 여러 차례 발표하였으며(제2016-23-83호 등) 유럽연합 부분적정성 평가에 반대하고 위원회 독립성 보완을 권고(제2017-25-198호)하였으나, 행정안전부 및 방송통신위원회 등 관련 부처가 이를 이행하고 있지 않습니다.

 

 

개인정보보호위원회가 국제규범에 부합하는 개인정보 감독기구로 바로 서기 위해서는 중앙행정기관에 해당하는 지위가 부여되고 예산 및 인사의 독립성이 확보되어야 하며, 직권조사, 시정(제재)권을 비롯한 권한 및 직무가 보완되어야 합니다. 또한 분산된 개인정보 관련법제를 개인정보보호법으로 일원화하고, 개인정보 감독기구 역시 독립전담기관으로서 개인정보보호위원회로 통합할 필요가 있습니다. 

 

빅데이터 시대의 국가는 국민의 정보인권을 보호하고 기업의 무분별한 개인정보 처리로부터 정보주체인 소비자와 이용자의 권리를 보장할 수 있는 효율적이고 책임있는 대책을 강구해야 합니다. 개인정보 보호 체계의 효율화와 감독 체계 강화는 이를 위한 기반이자 국민들에게 약속한 국정과제입니다. 이에 우리 시민사회단체들은 개인정보보호위원회가 국제규범에 부합하는 독립성과 전문성을 갖출 수 있도록 개인정보보호법 및 정보통신망법 등 관련 법률 개정은 물론 정부조직개편을 빠른 시일 내 추진할 것을 요구합니다. 

 

 

2018.2.12

참여연대, 건강과대안 , 건강사회를위한약사회, 건강사회를위한치과의사회, 경실련, 노동건강연대,  미디액트, 서울YMCA 시청자시민운동본부, 언론연대, 인도주의실천의사협의회, 진보네트워크센터, 참의료실현청년한의사회, 함께하는시민행동

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

시민사회단체, 17개 광역시도지사에게 규제프리존법 공개질의서 발송

 

오늘(8/29) 건강권실현을위한보건의료단체연합, 진보네트워크센터, 참여연대, 환경운동연합은 17개 광역시도지사에게 새누리당 의원 122명과 국민의당 의원 3명이 발의한 「지역전략산업육성을 위한 규제프리존의 지정과 운영에 관한 특별법안」 (이하 규제프리존법)에 대한 공개질의서를 발송하였다. 

 

공개질의서에는 ▷규제프리존법이 법률상 명확성의 원칙에 위배되어 무분별한 규제완화 가능성이 크다는 의견에 대한 입장은 무엇인가? ▷규제프리존 심의 절차가 축소되어 실질적인 심사가 이루어질 수 없고 기획재정부에 과도한 권한을 부여하고 있다는 의견에 대한 입장은 무엇인가? ▷기업실증특례로 대기업 및 재벌을 위한 규제 폐지를 가능하게 하여 중소상인 생존권을 위협한다는 의견에 대한 입장은 무엇인가? ▷의료분야 규제완화로 인해 국민의 생명과 안전에 위협을 미칠 수 있다는 의견에 대한 입장은 무엇인가? ▷개인정보보호분야 규제완화로 인해 개인정보 자기결정권 침해 우려에 대한 입장은 무엇인가? ▷피해와 복원비용이 큰 환경 분야의 특수성을 무시하고 환경분야에 대한 규제를 완화하여 기업에 단기적 면죄부를 허용하고 국가의 책무를 부정하는 등 국민의 삶에 부정적 영향을 미칠 것이라는 우려에 대한 입장은 무엇입니까? 등 모두 6개의 질의를 하고 답변을 요구하였다. 

 

시민사회단체는 17개 광역시도지사에 9/4(일)까지 질의서에 대한 답변을 요청하였으며 이후 답변을 정리하여 공개할 예정이다.

 

지역전략산업 육성을 위한 규제프리존의 지정과 운영에 관한 특별법에 대한 질의서

 

새누리당 의원 122명과 국민의당 의원 3명은 제20대 국회 첫날, 「지역전략산업 육성을 위한 규제프리존의 지정과 운영에 관한 특별법」(이하 ‘규제프리존법’)을 발의하였습니다. 이 법은 제19대 국회에서도 발의되었고 당시 시민사회단체는 규제프리존법이 법률의 명확성 원칙에 위배되는 등 법률적 문제점이 심각하고 의료, 환경, 교육 등 공공적 목적의 규제를 완화하여 시민의 생명과 안전, 공공성 침해 등의 위험성을 내포하고 있어 법안 통과를 반대한 바 있습니다. 이번에 발의된 규제프리존법은 제19대 국회 때 발의된 법안과 동일한 문제점을 안고 있다고 판단됩니다. 이에 건강권실현을위한보건의료단체연합·진보네트워크센터·참여연대·환경운동연합은 시·도지사에게 규제프리존법에 대한 입장을 질의합니다. 

 

질의1_규제프리존법이 법률상 명확성의 원칙에 위배되어 무분별한 규제완화 가능성이 크다는 의견에 대한 입장은 무엇입니까?

 

● 안 제4조 원칙허용 예외금지 규정에서는 ‘명시적으로 열거된 제한 또는 금지사항을 제외하고는 지역전략산업 등을 허용’함을 원칙으로 하고 ‘규정이 없거나 불명확한 경우에도 허용’함을 원칙으로 하겠다고 하며, 안 제3조에는 ‘규제특례를 적용하는 경우에는 다른 법령보다 우선 적용’한다고 명시하고 있습니다. 


● 그러나 이는 포괄적으로 규제완화를 허용하는 것으로 범위가 모호하여 법률상 명확성의 원칙에 명백히 위배되며 의료, 환경 등 공공적 목적의 규제가 무분별하게 완화되어 사회공공성이 침해되는 결과를 가져올 가능성이 큽니다. 또한 기업에게는 규제완화와 각종 특혜를 제공하는 등 공정성 문제가 발생할 수 있습니다. 

 

질의2_규제프리존 심의 절차가 간소하여 실질적인 심사가 이루어질 수 없고 기획재정부에 과도한 권한을 부여하고 있다는 의견에 대한 입장은 무엇입니까?

 

● 안 제6조 규제프리존의 지정 신청에서는 ‘시도지사가 규제프리존 지정을 받으려면 육성계획안을 수립하고 기획재정부장관에게 신청’을 하도록 되어 있고, 안 7조에서는 기획재정부장관은 관계 부처 장관과 협의 및 특별위원회의 협의를 거처 규제프리존으로 지정할 수 있도록 하고 있습니다. 


● 그러나 규제프리존법은 공공의 영역에 대한 규제를 완화하는 것을 포함하고 있어 실질적인 심사가 이루어져야 함에도 법안에는 심의 절차에 대한 구체적인 내용을 포함하고 있지 않아 심사 절차의 진정성이 의심됩니다. 무엇보다 특별위원회는 기획재정부장관을 위원장으로 하고 정부 각 부처 장관과 정무직 공무원, 기획재정부 장관이 위촉하는 민간전문가로 구성되는데 이는 규제프리존을 지정하고 결정하는 과정에 기획재정부가 주도할 수 있도록 과도한 권한을 부여하는 것입니다. 그리고 이는 충분한 논의를 하거나 시민의 의견을 반영할 수 있는 구성이 아닙니다. 

 

질의3_기업실증특례로 대기업 및 재벌을 위한 규제 폐지를 가능하게 하여 중소상인 생존권을 위협한다는 의견에 대한 입장은 무엇입니까? 

 

● 기업실증특례란 기업들이 원하는 사업을 규제 없이 가능하게 하는 것으로 규제프리존에서는 대형마트 출점규제나 의무휴업제 등이 적용되지 않아 대기업 및 재벌들은 사업을 실시하는데 자유롭게 됩니다(안 제13조).


● 그러나 이는 전국적으로 추진이 어려웠던 기업맞춤형 정책을 실시할 수 있도록 규제를 폐지하는 것으로 중소상공인 적합업종 같은 골목상권 보호조치나 경제민주화 조치는 무력해질 수밖에 없는 결과를 가져오게 됩니다. 정부는 기업 및 재발만을 위한 기업실증특례를 추진할 것이 아니라 경제양극화를 해소하고 공정한 경제를 가능하게 하여 서민경제를 살릴 수 있는 경제민주화 정책을 추진하는 것이 마땅합니다. 

 

질의4_의료분야 규제완화로 인해 국민의 생명과 안전에 위협을 미칠 수 있다는 의견에 대한 입장은 무엇입니까?

 

● 의료기기법 제6조 및 제15조에 의해 의료기기에 대한 규제를 명시하고 있음에도 안 제25조는 ‘허가 또는 인증을 받지 않거나 신고를 하지 아니한 의료기기를 수입업자가 제조 또는 수입’할 수 있게 하였습니다. 생물테러 및 국가비상사태에 준하는 상황이라는 조건을 제시하고 있지만 그 내용이 분명치 않고 구체적인 사항은 대통령령으로 위임되어 있어 허가 또는 인증을 받지 않는 의료기기가 시중에서 사용될 경우 안전장치가 될 수 있을지 의문입니다. 또한 안 제44조에는 는 의료기기 제조허가나 제조인증의 신청 또는 신고에 대해서는 다른 신청이나 신고에 우선하여 처리토록 하고 있는데 이에 대한 구체적인 근거를 적시하지 않고 있습니다. 


● 안 제43조에는 규제프리존 내에 의료기관을 개설한 의료법인은 의료법에서 제시하고 있는 부대사업 외에 시·도의 조례로 정한 부대사업도 할 수 있게 하용하고 있습니다. 그러나 정부가 2014년 의료법 시행규칙 개정을 통해 허용한 병원 내 부대사업과 영리자회사 설립이 의료공공성에 부정적 영향을 미치고 있는 상황에서 또 다시 규제프리존법을 통해 시・도의 조례로 정한 부대사업까지 허용하는 것은 의료영리화 정책을 추진하겠다는 것에 다름 아닙니다. 


● 안 제31조 「국유재산법」 등에 관한 특례조항에서는 ‘국유·공유재산 등을 수의계약에 의하여 사용·수익허가를 하거나 대부 또는 매각할’수 있게 하고 있는데, 이것은 공공병원을 민간에 매각하도록 하는 법적 근거가 될 수 있습니다. 현재 우리나라는 공공병원이 병상수 대비 10%정도 밖에 되지 않으며, OECD 국가 평균 77%인 것에 비해 턱없이 낮은 수준입니다. 정부는 공공병원을 확대하여 국민의 건강권을 책임져야 함에도 공공병원을 매각할 수 있도록 규제완화를 하는 것은 국민의 건강과 생명을 포기하는 처사입니다. 


● 의료분야는 국민의 생명 및 안전에 직결되는 분야로서 경제활성화라는 명분으로 규제완화를 추진하는 것은 온당치 못합니다. 무엇보다 규제프리존법에서는 규제완화를 통해 발생할 수 있는 부작용을 방지하는 데 관련된 조항이 전혀 없습니다. 

 

질의5_개인정보보호분야 규제완화로 인해 개인정보 자기결정권 침해 우려에 대한 입장은 무엇입니까?

 

● 안 제36조에서는 암호화 등 비식별화 할 경우 「위치정보의 보호 및 이용 등에 관한 법률」 및 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 등 기존 개인정보보호법의 적용을 배제하는 것으로 제시하고 있습니다. 그러나 처음부터 정보주체를 식별할 수 없는 상태에서의 원본정보를 수집하는 것이 아니라 개인정보 수집을 한 이후에 식별자 제거, 범주화, 총계화, 데이터마스킹이 된 사본을 만드는 것은 원본을 이용하여 개인정보를 복원할 수 있어 익명화라고 할 수 없습니다. 그럼에도 규제프리존에서는 이를 허용하려 하고 있으며 이는 결과적으로 개인정보 침해를 초래할 것이 분명합니다. 


● 또한 디지털 정보 활용 서비스, 정보통신 기술 서비스의 경우 권역이 무의미하기 때문에 규제완화의 효과를 규제프리존으로 한정하여 실시할 수 없는 한계가 명백합니다. 


● 안 제39조에서는 「개인정보보호법」제25조제1항에서 보장하고 있는 영상정보의 수집과 이용에 관한 규정을 무시하고 CCTV(폐쇄회로 텔레비전)를 설치할 수 있도록 하였습니다. 그러나 국민의 기본권에 속하는 개인정보 자기 결정권을 제한하면서까지 규제를 완화하여 CCTV를 설치하고자 하는 명확한 이유가 법률안에 제시되어 있지 않습니다. 


● 규제프리존법에는 개인정보보호 규제 면제 조건으로 ‘비식별화’라는 개념을 들고 있습니다. 익명화는 전혀 식별이 가능하지 않지만 비식별화는 불안전하여 식별가능성이 크다는 위험이 있음에도 안 제40조는 비식별화 이용을 허용하고 있습니다. 


● 현재 우리나라 경우, 개인정보 대량 유출과 주민등록번호의 무분별한 사용으로 개인정보보호를 강화해야 할 필요성이 높은 상황입니다. 정부는 개인정보를 안전하게 보호할 수 있는 방안을 마련해야함에도 지역전략사업 육성이라는 명분으로 개인정보보호의 규제를 완화하려는 규제프리존법은 시대적 요구를 역행하는 것이라 하겠습니다. 

 

질의6_피해와 복원비용이 큰 환경 분야의 특수성을 무시하고 환경분야에 대한 규제를 완화하여 기업에 단기적 면죄부를 허용하고 국가의 책무를 부정하는 등 국민의 삶에 부정적 영향을 미칠 것이라는 우려에 대한 입장은 무엇입니까?

 

● 안 제33조제2항은 규제프리존 내 지역전략산업 육성을 위해 각종 부담금의 감면을 허용하고 있는데 이는 보전산지, 그린벨트, 녹지, 도시공원 등의 개발의 특례와 보호지역개발에 대한 각종 부담금의 감면을 허용하는 것으로 보호지역에 대한 개발을 더 촉진하는 결과로 나타나게 됩니다.


● 안 13조~18조에 의하면 정부가 기업이 제출한 안정성 실증결과만을 통해 규제특례적용이 가능하다는 것입니다. 그러나 이는 제2의 옥시가습기살균제 사태가 반복될 가능성이 큽니다. 옥시의 경우 1999년 가습기살균제의 인체유해성이 예상된 흡입독성 실험을 생략하고 피부독성 실험만을 추진 후 2001년 10월부터 제품을 판매하면서 발생된 문제입니다. 뿐만 아니라 2011년 5월 질병관리본부의 역학조사결과 가습기 살균제가 폐질한의 원인으로 확정되어 정부가 관련 상품을 회수 조치하였지만 살생물제에 대한 흡입독성분석에 대한 국가공인 실험이 미흡한 점을 틈타 옥시는 2011~2012년까지 서울대, 호서대의 연구용역을 통해 유해성은 은폐하고 유리한 의견서만을 제출한 바 있기 때문입니다.   


● 안 73조에는 기업의 사업승인신청 후 13일 안에 관련계획과 이에 따른 전략환경영향평가 및 환경영향평가, 교통영향평가, 사전재해영향성검토협의를 위한 주민의견청취를 합동설명회, 합동 공청회를 하도록 규정하고 있습니다. 이는 각 평가의 중요성에도 불구하고 13일이라는 물리적 시간동안 형식적 절차를 밟기에도 짧은 시간입니다. 즉 주민들의 알권리를 현저히 침해하는 요식행위로서 절차적인 정당성을 획득할 수 없습니다.


● 환경, 생명, 안전에 관한 경우 ‘원칙적 금지’형태로 안전성이 국가공인방식에 따라 검증된 안전망 속에서 기업의 자유로운 경제활동을 보장하고, 이 외의 경우 기업의 입증책임을 보다 엄격히 부여하는 것이 타당합니다. 그러나 피해와 복원비용이 큰 환경 분야의 특수성을 무시하고 규제를 완화하는 것은 국가책임을 방기하고 국민의 생명과 안전을 포기하는 처사라 할 수 있습니다. 

월, 2016/08/29- 14:35
307
0
청와대발 빅데이터 활성화 정책 중단하라!- 비선실세와 유착 의혹 받는 대기업이 중심이 된&nbs...
화, 2016/11/01- 10:11
278
0
4개 시민단체, 개인정보 보호 완화한정보통신망법 개정안 입법예고의견서 제출- 일부 조항 2008년...
수, 2016/11/02- 16:01
140
0

개인영상정보보호법 제정안은 통제 없는 CCTV 감시국가로 가겠다는 것

- 행정자치부의 개인영상정보보호법 제정안은 원점에서 재검토되어야

 

- 개인영상정보보호법의 핵심은 “통합관제센터”의 법적 근거 마련
- 통제 없는 전방위적 “통합관제”로 CCTV 감시국가로 가겠다는 것
- 설치 전후 이해당사자 의견수렴, 내부자 통제, 녹음 정보 관리 등 통합관제센터에 대한 독립적 감시, 통제수단 전무 및 영장주의, 통신비밀보호법 우회 우려
개인정보보호위원회의 역할 전무 – 제정안과 무관하게 개인정보보호위원회의 통합관제센터 설치 및 운영에 대한 강력한 통제 필요

 

2016년 12월 29일 오픈넷은 행정자치부가 마련하여 현재 입법예고 중인 개인영상정보보호법 제정안(이하 ”제정안”)에 대하여 아래와 같이 반대의견을 제시한다.

 

제정안의 핵심은 “통합관제센터” 법적 근거 마련

현재 제정안은 제정이유를 “모든 영상정보처리기기로부터 국민의 권리와 이익을 보장”하는 것으로 설명하고 있고 행정차치부가 이 부분만을 강조하고 있어 일반 시민들은 제정안이 “드론”이나 “블랙박스”등 이동형 영상정보처리기기로부터 개인정보자기결정권 보호를 강화하는 법안으로 오해하기 쉽다.

그러나 제정안의 핵심은 현재 개인정보보호법 위반 논란이 끊이지 않는 “통합관제센터” 설치 및 운영에 구체적인 법적 근거를 마련하기 위한 것임에도 이에 대한 논의가 전혀 이루어지지 않고 있다는 데에 문제의 심각성이 있다.

지난 2016년 12월 21일(수) 행정자치부가 주관한 입법 공청회에서 오픈넷은 제정안의 통합관제센터 부분은 CCTV를 이용한 전방위적 감시체제를 합법화시킬 우려가 크다는 의견을 피력한 바 있으며, 같은 취지로 입법예고에 대한 의견서를 제출할 예정이다.

 

통제 없는 전방위적 “통합관제”로 CCTV 감시국가로 가겠다는 것

제정안은 개인정보보호법에 없는 개인(영상)정보의 “통합관제”라는 개념을 창설하면서 다른 목적으로 수집되는 영상정보를 수집된 목적 외로 활용하는 행위에 법적인 근거를 부여하고 있다. 이는 정의조항 그 자체로 개인정보보호원칙 중 “목적구속성”원칙을 심각하게 훼손할 우려가 크며, 제정안의 허술한 내부 통제 규정과 맞물려 수사기관 등에 의한 CCTV 감시를 묵인하는 수단으로 악용될 소지가 매우 크다.

“영상정보 통합관제”란 다수의 개인영상정보처리자가 설치ㆍ운영하거나 서로 다른 목적으로 설치ㆍ운영하는 영상정보처리기기를 통하여 수집되는 영상정보를 통합하여 관리ㆍ통제하는 것(이하 “통합관제”라 한다)을 말한다.

 

현재 조례에 의해 지방자치단체가 설치, 운영 중인 통합관제센터는 상당수 경찰과 민간단체가 법적 근거 없이 상시 관제하고 있어 개인정보보호법 위반 논란이 끊이지 않고 있다. (참고: 어디서든 긴장해라, CCTV가 지켜보니까, http://www.bloter.net/archives/186509) 그러나 제정안 제17조 제2항에 따르면 지방자치단체가 통합관제의 주체에 수사기관을 명시적으로 포함하는 운영계획을 행정자치부에 신고하기만 하면 지방자치단체와 무관한 경찰이 상주하는 형태의 통합관제 역시 법적인 근거를 손쉽게 획득할 수 있게 된다.

또한 이 “통합관제”의 범위에 설사 일시적으로만 가능한 형태라 하더라도 수사기관 등에 CCTV를 이용한 개인영상정보를 실시간 제공하는 행위가 포함되거나 이 같은 내용이 지방자치단체의 운영계획에 명시적으로 포함된다면 경찰관의 상주 없이도 수사기관 등에 의한 상시적 원격 감시로 악용될 우려가 크다.

제정안 제10조(개인영상정보의 수집・이용 및 제공) ① 개인영상정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 개인영상정보를 수집ㆍ이용할 수 있으며 영상정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 그 수집ㆍ이용 목적을 달성하기 위해 불가피한 경우에 한하여 개인영상정보를 제3자에게 제공할 수 있다.

 

더욱이 제정안 제10조 제1항에 따르면, 영상정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 그 수집 이용 목적을 달성하기 위해 불가피한 경우에 개인정보를 제3자에게 제공할 수 있어 개인(영상)정보의 제3자 제공의 요건을 개인정보보호법보다 완화하고 있어 통합관제센터에서 수집된 CCTV 영상이 별다른 통제 없이 수사기관에 실시간 또는 사후 제공될 이루어질 가능성이 매우 높다.

 

설치 전후 의견수렴, 내부자 통제, 녹음 정보 관리 등 통합관제센터에 대한 독립적 감시, 통제수단 전무 및 영장주의, 통신비밀보호법 우회 우려

(1) 개인정보보호법이 정보주체의 사전 동의 없이 CCTV에 의한 개인정보를 수집할 수 있는 가장 큰 근거는 대부분 공고로 대체되고 있긴 하나 CCTV 설치 전에 설치 지역 주민들에게 의견을 수렴하는 절차를 두고 있기 때문이다(개인정보보호법 제25조 제3항). 통합관제센터 설치는 개별관제시설설치보다 더 기본권 침해 가능성이 높음에도 제정안에는 통합관제센터 설치에 대한 사전 의견수렴이나 운영에 대한 사후 청문절차가 전무하다.

개인정보보호법 제25조 ③ 제1항 각 호에 따라 영상정보처리기기를 설치·운영하려는 공공기관의 장과 제2항 단서에 따라 영상정보처리기기를 설치·운영하려는 자는 공청회·설명회의 개최 등 대통령령으로 정하는 절차를 거쳐 관계 전문가 및 이해관계인의 의견을 수렴하여야 한다.

 

통합관제센터를 설치하기 위해서는 행정자치부장관에게 운영계획을 “신고” 후 (제정안 제17조 제2항), 지방자치단체 스스로 의뢰하여 수행되는 “개인영상정보 영향평가”만 거치면 되기 때문이다(제정안 제18조 제1항). 통합관제센터에 의한 개인정보자기결정권 침해 우려는 CCTV의 개별관제보다 더욱 큰데도 통합관제센터 설치와 운영에 개인정보주체의 의사는 철저하게 배제되어 있는 것이며, 개인정보보호위원회 역시 어떠한 역할도 수행하지 못한다.

 

(2) 제정안은 통합관제센터 운영 통제 조항에 대한 원칙을 전혀 정한 바 없이 모두 행정자치부 고시로 정하도록 하고 있어(제정안 제17조 제5항) 의회유보원칙 위반 소지가 크며, 통합관제센터 운영에 대해서는 행정자치부장관의 실태조사(제정안 제20조) 외에는 독립적 정기적으로 감시, 통제할 방법이 전무하다. 실태조사 실시 여부는 오로지 행정자치부장관이 결정하며, 실태조사에 개인정보보호위원회나 이해당사자가 참여할 방법도 없다.

제정안 제17조 ⑤ 통합관제센터 종사자의 근무 수칙, 보안대책 등 기타 통합관제센터의 운영에 필요한 사항은 행정자치부장관이 정하여 고시한다.

 

종사자의 내부통제도 허술하긴 마찬가지다. 전과 유무 정도의 소극적 자격 제한 외에 행정자치부장관이 정한 교육만 받으면 되는데, 영국의 경우 CCTV 관제업무 종사를 위해서 엄격한 자격제도(보안산업국SIA라이선스)를 운영하는 것과 비교된다.

 

(3) 한편 현재 개인정보보호법이 CCTV에 의한 녹음과 설치목적 외 임의조작을 전면 금지하고 있는 것(개인정보보호법 제25조 제5항)에 비하여 제정안은 CCTV를 이용한 녹음은 물론 설치 목적과 다르게 임의로 조작하거나 다른 곳을 비추는 등 목적 외의 용도로 운영할 수 있어 주의를 요한다. (제정안 제8조)

해당 조문은 예외적인 경우에만 녹음 및 임의조작을 허용하고 있지만 이를 통해 가중될 사생활의 비밀 침해 위험을 고려하면 이렇게 간단히 처리할 일이 아니다.

개인정보보호법 제25조 ⑤ 영상정보처리기기운영자는 영상정보처리기기의 설치 목적과 다른 목적으로 영상정보처리기기를 임의로 조작하거나 다른 곳을 비춰서는 아니 되며, 녹음기능은 사용할 수 없다.

 

제정안 제8조(영상정보처리기기의 목적 외 운영 등 제한) ① 개인영상정보처리자는 다음 각 호의 경우를 제외하고는 제6조제1항에 따라 설치ㆍ운영 중인 영상정보처리기기를 당초 설치ㆍ운영 목적과 다르게 임의로 조작하거나 다른 곳을 비추는 등 목적 외의 용도로 운영할 수 없다.
1. 영상정보주체의 요구가 있는 경우
2. 법령에서 구체적으로 허용하고 있는 경우
3. 영상정보주체 또는 제3자의 급박한 생명, 신체, 재산의 보호를 위하여 명백히 필요하다고 인정되는 경우로서 일시적으로 개인영상정보를 처리하는 경우
4. 개인영상정보처리자의 정당한 이익을 보호하기 위하여 일시적으로 필요한 경우로서 명백하게 영상정보주체의 권리보다 우선하는 경우. 이 경우 개인영상정보처리자의 정당한 이익과 상당한 관련이 있고 합리적인 범위를 초과하지 아니하는 경우에 한한다.
② 개인영상정보처리자는 제1항 각 호의 어느 하나에 해당하는 경우를 제외하고는 제6조제1항에 따라 영상정보처리기기를 설치ㆍ운영함에 있어서 녹음을 하여서는 아니 된다.

 

녹음은 영상의 촬영과 달리 사람의 생각이 음성으로 표출되는 것을 직접 포착하기 때문에 프라이버시 침해의 위험이 크고 CCTV의 임의조작이나 다른 곳을 비추는 행위 역시 그러하고 두 가지가 결부되면 더욱 큰 문제이다. 이는 CCTV 규제에 슬쩍 끼워서 다룰 문제가 아니라 가중된 위험을 본격적으로 고려한 별도의 입법이 필요하다. 예컨대 법안에는 녹음과 임의조작 방식 등 구체적인 운영 방법에 대해 아무런 제한 규정이 없어 CCTV가 일반적으로 누구나 들을 수 있는 범위를 넘어서는 은밀한 대화까지 녹음하는 기능을 갖출 경우 영장주의나 통신비밀보호법을 우회하여 상시적 감시와 감청을 하는 수단으로 악용될 소지마저 있다. 녹음과 목적 외 임의조작을 허용하는 제정안 제8조는 독소 조항이며 반드시 폐기되어야 한다.

 

개인정보보호위원회의 역할 전무 – 제정안과 무관하게 개인정보보호위원회의 통합관제센터 설치 및 운영에 대한 강력한 통제 필요

무엇보다 제정안은 행정자치부에 통합관제센터와 관련된 모든 권한을 부여하고 있어 현재 그 중요성에 비하여 역할을 제대로 수행하고 있지 못한 개인정보보호위원회(이하 “위원회”)의 위상을 더욱 위축시킬 우려가 있다. 또한 제정안은 위원회가 2015년 의뢰한 연구용역이 개인영상정보보호법과 같은 특별법 제정은 불필요하다는 결론을 낸 것과는 상충되는 것이어서 제정안을 만들 때 과연 개인정보보호위원회가 참여했는지조차 의문이다.

통합관제센터가 이미 전국적으로 설치되어 있어 이에 대한 법적 근거를 마련하는 것이 필요하다고 하더라도, 제정안과 같이 행정자치부의 통제 하에 법적 근거만을 마련하는 형태의 법안은 허술한 통제 하에 CCTV에 의한 감시국가로 가겠다는 것과 다름아니며, 만약 이 같은 법안이 반드시 필요하다고 하더라도 그 설치와 운영에 대한 관리감독 주체는 독립적 위원회 조직인 개인정보보호위원회가 되어야 한다.

 

제정안 중 통합관제 관련 부분 발췌

제2조(정의) ① 이 법에서 사용하는 용어의 뜻은 다음과 같다.
5. “영상정보 통합관제”란 다수의 개인영상정보처리자가 설치ㆍ운영하거나 서로 다른 목적으로 설치ㆍ운영하는 영상정보처리기기를 통하여 수집되는 영상정보를 통합하여 관리ㆍ통제하는 것(이하 “통합관제”라 한다)을 말한다.

제8조(영상정보처리기기의 목적 외 운영 등 제한) ① 개인영상정보처리자는 다음 각 호의 경우를 제외하고는 제6조제1항에 따라 설치ㆍ운영 중인 영상정보처리기기를 당초 설치ㆍ운영 목적과 다르게 임의로 조작하거나 다른 곳을 비추는 등 목적 외의 용도로 운영할 수 없다.
1. 영상정보주체의 요구가 있는 경우
2. 법령에서 구체적으로 허용하고 있는 경우
3. 영상정보주체 또는 제3자의 급박한 생명, 신체, 재산의 보호를 위하여 명백히 필요하다고 인정되는 경우로서 일시적으로 개인영상정보를 처리하는 경우
4. 개인영상정보처리자의 정당한 이익을 보호하기 위하여 일시적으로 필요한 경우로서 명백하게 영상정보주체의 권리보다 우선하는 경우. 이 경우 개인영상정보처리자의 정당한 이익과 상당한 관련이 있고 합리적인 범위를 초과하지 아니하는 경우에 한한다.
② 개인영상정보처리자는 제1항 각 호의 어느 하나에 해당하는 경우를 제외하고는 제6조제1항에 따라 영상정보처리기기를 설치ㆍ운영함에 있어서 녹음을 하여서는 아니 된다.

제5장 영상정보의 통합관제
제17조(통합관제센터의 운영) ① 지방자치단체는 영상정보처리기기의 안전한 관리와 개인영상정보의 보호를 위하여 영상정보 통합관제 업무를 전담하여 수행하는 시설(이하 “통합관제센터”라 한다)을 운영할 수 있다.
② 지방자치단체가 통합관제센터를 운영하고자 하는 경우에는 다음 각 호의 내용을 포함한 운영계획을 마련하여 행정자치부장관에게 신고하여야 하며 이미 신고된 내용에 중대한 변경이 있는 경우에는 변경 신고를 하여야 한다.
1. 기관명, 소재지, 관리책임자, 담당부서 등 일반현황
2. 영상정보처리기기 설치 목적 및 근거, 설치 대수 및 위치, 촬영범위 및 촬영시간 등 통합관제 현황
3. 접근통제, 접근제한, 접속기록 보관 등 개인영상정보의 안전성 확보를 위한 기술적ㆍ관리적ㆍ물리적 보호대책
4. 원본 영상의 훼손 또는 위ㆍ변조 방지를 위한 내부관리 체계
5. 열람 및 보관요구 처리 등 영상정보주체의 권익 보호를 위한 내부 절차
6. 그 밖에 대통령령으로 정하는 사항
③ 제8조제1항에도 불구하고 통합관제센터 종사자는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 영상정보처리기기의 설치ㆍ운영 목적과 다른 용도로 개인영상정보를 관제하여서는 아니 된다.
1. 다른 법령에서 구체적으로 허용하는 경우
2. 재난 또는 재해 시 긴급한 대응을 위한 경우
3. 영상정보주체 또는 제3자의 급박한 생명, 신체, 재산의 보호를 위해 필요하다고 명백히 인정되는 경우로서 일시적으로 개인영상정보를 처리하는 경우
④ 지방자치단체는 영상정보처리기기의 효율적 운영 등을 위하여 필요한 경우 다른 공공기관의 영상정보처리기기를 통합관제 할 수 있으며, 이 경우 관련 공공기관은 영상정보처리기기 설치․운영, 관리․유지보수 등에 소요되는 제반 인력 및 예산을 분담하거나 지원하여야 한다.
⑤ 통합관제센터 종사자의 근무 수칙, 보안대책 등 기타 통합관제센터의 운영에 필요한 사항은 행정자치부장관이 정하여 고시한다.

제18조(개인영상정보 영향평가) ① 지방자치단체가 통합관제센터를 운영하고자 하는 경우에는 개인영상정보의 침해 위험요인 등 그 영향을 분석하고 개선 사항을 도출하기 위한 평가(이하 “영향평가”라 한다)를 하고 그 결과를 행정자치부장관에게 제출하여야 한다. 이 경우 지방자치단체는 영향평가를 「개인정보 보호법」 제33조제1항에 따라 행정자치부장관이 지정하는 기관(이하 “평가기관”이라 한다) 중에서 의뢰하여야 한다.
② 지방자치단체가 제1항에 따른 영향평가를 하는 경우에는 다음 각 호의 사항을 고려하여야 한다.
1. 통합관제 대상 영상정보처리기기의 설치 대수
2. 개인영상정보의 처리방법 및 보관 기간의 적정성
3. 영상정보주체의 권리를 침해할 가능성 및 그 위험 정도
4. 그 밖에 대통령령으로 정하는 사항
③ 행정자치부장관은 제1항에 따라 제출받은 영향평가 결과에 대하여 의견 제시 및 시정 요청을 할 수 있다. 이 경우 통합관제센터를 운영하려는 지방자치단체는 정당한 사유가 없는 한 이에 따라야 한다.
④ 행정자치부장관은 영향평가의 활성화를 위하여 관련 전문가의 육성, 영향평가 기준의 개발ㆍ보급 등 필요한 조치를 마련하여야 한다.
⑤ 제1항에 따른 영향평가의 평가기준 등에 관하여 필요한 사항은 대통령령으로 정한다.
⑥ 지방자치단체 외의 개인영상정보처리자는 통합관제 운영으로 인하여 영상정보주체의 개인영상정보 침해가 우려되는 경우에는 영향평가를 하기 위하여 노력하여야 한다.

제19조(통합관제센터 종사자 관리 등) ① 통합관제센터를 운영하는 지방자치단체는 다음 각 호의 어느 하나에 해당하는 자를 통합관제 업무에 종사하게 하여서는 아니 된다.
1. 미성년자ㆍ제한능력자
2. 파산선고를 받고 복권되지 아니한 자
3. 금고 이상의 실형을 선고받고 그 집행이 종료되거나 집행을 받지 아니하기로 확정된 후 5년이 지나지 아니한 자
4. 금고 이상의 형을 선고받고 그 집행유예 기간이 끝난 날부터 2년이 지나지 아니한 자
5. 금고 이상의 형의 선고유예를 받은 경우에 그 선고유예 기간 중에 있는 자
② 지방자치단체는 통합관제 업무에 종사하는 자에 대하여 개인영상정보의 보호를 위해 필요한 교육을 정기적으로 실시하여야 한다.
③ 제2항에 따라 통합관제 업무에 종사하는 자를 대상으로 하는 교육의 시간과 내용은 행정자치부장관이 정하여 고시한다.

제20조(통합관제센터의 실태조사) ① 행정자치부장관은 통합관제센터의 운영에 대한 실태조사를 실시하여 그 결과를 발표하고 이를 개인영상정보를 보호하기 위한 정책수립의 기초자료로 활용할 수 있다.
② 행정자치부장관은 제1항에 따른 실태조사의 실시를 위하여 통합관제센터 운영자 및 관계 단체 등에 대하여 자료의 제출이나 의견의 진술 등 협조를 요구할 수 있다.
③ 제2항에 따른 자료제출 등의 범위와 방법 등 필요한 사항은 대통령령으로 정한다.

 

2016년 12월 29일

 

사단법인 오픈넷

 

문의: 오픈넷 사무국 02-581-1643, master@opennet.or.kr

목, 2016/12/29- 12:22
410
0

「 ‘4차 산업혁명’과 정보인권 」 연속토론회 개최

 ‘4차 산업혁명’과 ‘개인정보 보호 강화’를 조화시키고, 미래 신기술로부터 국민의 정보인권을 보호할 방안 모색
7월 24일 “정보·수사기관과 미래 신기술, 어떻게 만나야 하는가”를 주제로 첫 토론회 개최
7월 26일에는 “빅데이터 활용과 개인정보 보호, 바람직한 균형은 무엇인가”를 주제로 연이어

1차 토론회 일시 및 장소: 7월 24일(월) 오후2시 국회의원회관 제1세미나실

 

국회 미래창조과학방송통신위원회 변재일(더불어민주당, 충북 청주시청원구), 김성수(더불어민주당, 비례대표), 추혜선(정의당, 비례대표), 국회 안전행정위원회 진선미(더불어민주당, 서울 강동구갑), 권은희(국민의당, 광주 광산구을), 이재정(더불어민주당, 비례대표) 의원과 언론개혁시민연대, 정보인권연구소, 진보네트워크센터, 참여연대, 한국소비자단체협의회, 함께하는시민행동 등 시민사회단체가 공동으로 주최하는 「 ‘4차 산업혁명’과 정보인권 」 연속토론회가 5차에 걸쳐 개최됩니다.

국가인권위원회가 후원하는 이번 연속토론회는 문재인 정부 공약 사항인 ‘4차 산업혁명’과 ‘개인정보 보호 강화’를 조화시키고 미래 신기술로부터 국민의 정보인권을 보호할 수 있는 방안을 모색하고자 ▲정보·수사기관과 미래 신기술 ▲빅데이터 활용과 개인정보 보호의 바람직한 균형 ▲‘4차 산업혁명’ 시대 개인정보보호 컨트롤타워 ▲프로파일링 규제 등 빅데이터 시대 이용자의 권리 ▲자율주행차량, 사물인터넷 환경과 사이버 보안에 대해 논의할 예정입니다.

 

제1차 토론회는 7월 24일(월) 오후2시 국회의원회관 제1세미나실에서 ‘정보·수사기관과 미래 신기술, 어떻게 만나야 하는가’를 주제로 개최됩니다. 서강대학교 법학전문대학원 이호중 교수(정보인권연구소 이사장)가 발표를 맡은 가운데, 건국대학교 법학전문대학원 한상희 교수의 사회로 양홍석 변호사(참여연대 공익법센터 소장), 장여경 정책활동가(진보네트워크센터), 조현주 변호사(민주노총 법률원) 및 국가인권위원회와 경찰에서 토론에 참여할 예정입니다.

 

경찰은 차량번호자동인식 등 전국의 CCTV를 지능형으로 통합관리하는 정책을 비롯하여 드론, 바디캠, 인공지능 등 미래신기술 도입을 추진해 왔습니다. 특히 행정자치부는 영상정보처리에 대한 개인영상정보보호법의 발의를 준비 중입니다. 그러나 경찰을 비롯한 정보수사기관의 신기술 이용에 대한 법률적 통제방안은 미진하거나 채 논의되지 못하고 있습니다. 이번 토론회에서는 정부의 ‘4차 산업혁명’ 기구 출범을 앞두고 정보·수사기관의 미래 신기술 활용에 대하여 비판적으로 검토합니다.

 

7월 26일(수) 오후2시 국회의원회관 제2세미나실에서 연달아 개최될 제2차 토론회는 ‘빅데이터 활용과 개인정보 보호, 바람직한 균형은 무엇인가’를 주제로 개최됩니다. 연구목적 개인정보 이용 관련 규정에 대하여 개선을 제안하는 등 빅데이터의 합리적 활용 차원에서 현행 개인정보 보호법제의 보완 방안을 검토합니다. 다만 일방적인 규제완화가 아니라 정보주체의 개인정보 자기결정권을 합리적으로 보호하여 빅데이터 활용과의 균형을 모색할 예정입니다. 성균관대학교 법학전문대학원 김일환 교수가 사회를 맡은 가운데, 이은우 변호사(정보인권연구소 이사)가 발제를 맡고 고학수 교수(서울대학교 법학전문대학원), 이상윤 책임연구위원(연구공동체 건강과대안) 및 개인정보보호위원회와 한국인터넷진흥원에서 토론에 참여할 예정입니다.

 

 


▣ 붙임 : 토론회 전체 계획서 
    보도자료 [원문보기 / 다운로드]

목, 2017/07/20- 11:47
280
0

오픈넷, 시티즌랩과 함께 KT와 LGU+ 스마트폰 감시 앱의 취약점 밝혀

– 4차에 걸친 청소년 스마트폰 감시 앱 보안감사 보고서를 통해 총 5개 감시 앱의 취약점 공개

– 청소년 보호를 위한 수단이 오히려 청소년을 위험에 처하게 함이 드러나

 

한국 시간으로 11월 27일 저녁, 사단법인 오픈넷은 캐나다 토론토 대학교 시티즌랩과 함께 KT와 LGU+의 스마트폰 감시 앱인 ‘KT 자녀폰 안심’과 ‘U+ 자녀폰 지킴이’에 대한 보안감사 보고서를 발표했다. 한국의 청소년 스마트폰 감시 앱에 대한 4차 보고서인 이번 보고서에서는 앞서 세 건의 보고서와 마찬가지로 감시 앱들이 보안에 매우 취약함을 밝혀냈다.

2015년 4월 16일부터 시행된 개정 전기통신사업법 제32조의7 및 전기통신사업법 시행령 제37조의8은 이통사가 청소년과 전기통신서비스 제공에 관한 계약을 체결하는 경우 유해정보에 대한 차단수단을 제공할 것을 강제하고 있다. 일명 ‘청소년스마트폰 감시법’에 의하면 이통사는 청소년의 스마트폰에 유해매체물 차단 앱을 설치해야 하며, 설치 후에는 앱이 삭제되지 않도록 지속적으로 모니터링을 해야 한다. 이렇게 부모의 동의도 필요 없이 감시 앱의 설치를 강제하는 법은 세계 최초이다. 오픈넷은 스마트폰 감시법의 청소년 프라이버시와 부모 교육권 침해 문제를 지속적으로 지적해왔으며 작년 8월에는 스마트폰 감시법에 대해 헌법소원을 청구한 바 있다.

오픈넷, 시티즌랩, 독일의 보안감사 전문회사 큐어53(Cure53)이 공동 작업한 이번 보고서는 우리나라 주요 이통사인 KT와 LGU+의 감시 앱인 U+ 자녀폰 지킴이와 KT 자녀폰 안심을 대상으로 했다. 두 앱 모두 플랜티넷이라는 유해콘텐츠 차단서비스 전문 회사가 개발했는데, 코드가 거의 동일하며 둘 다 이용자의 개인정보가 저장된 서버에 무단 접근을 가능하게 하는 치명적인 보안 결점이 있었다.

보안감사를 주도한 큐어53의 Fabian Faessler 연구원은 “우리가 발견한 취약점에 의해 개인정보가 유출되는 건 시간문제일 뿐이다. 앱에 저장된 개인정보를 포함한 내부 데이터에의 접근을 가능하게 하기 때문이다”라고 말했다.

연구진은 취약점을 발견한 후 각 회사에 보안감사 결과를 고지하려 했으나, 회사들이 감사 결과를 인정하고 취약점을 수정하게 만드는 데 큰 어려움을 겪었다. 아무런 회신을 주지 않은 LGU+를 상대로는 한국인터넷진흥원(KISA)의 S/W 신규 취약점 신고 제도를 활용하는 등 1년 넘게 다각도로 노력한 끝에 두 앱의 취약점이 수정되어 마침내 본 보고서를 발표할 수 있게 되었다.*

시티즌랩의 Masashi Crete-Nishihata 연구팀장은 “플랜티넷, LGU+, 그리고 KT에게 취약점을 알리는 과정에서의 실망스러운 경험은 회사들이 이용자 보호에 더 적극적이고 책임감있게 나서야 함을 명백히 보여준다”고 설명했다.

이로써 4차에 걸친 보안감사 보고서를 통해 연구진은 스마트보안관, 사이버안심존, 스마트안심드림, KT 자녀폰 안심, U+ 자녀폰 지킴이 총 5개의 청소년 스마트폰 감시 앱을 분석했고 모든 앱에서 치명적인 보안 문제들을 발견했다. 이는 애초에 감시 앱들이 보안이나 프라이버시를 전혀 염두에 두지 않고 설계되었으며, 단순히 한 개발자나 판매자에 국한되는 문제가 아니라 한국의 감시 앱 산업 전반에 구조적인 보안 문제가 있음을 보여주는 것이다.

청소년들을 온라인에서 범람하는 유해매체물과 음란물로부터 보호해야 한다는 점에 대해서는 논란의 여지가 없으나, 국가가 청소년처럼 사회의 취약한 집단에게 특정의 보호조치를 강제하고자 할 때에는 그러한 보호조치가 진정으로 필요한 것인지 내지 안전한지에 대한 철저한 검증이 있어야 할 것이다. 그런 점에서 청소년 스마트폰 감시법은 처음부터 잘못 끼운 단추이다.

오픈넷이 트위터와 페이스북 등 SNS 사용자를 대상으로 하여 벌인 설문조사 결과에 의하면 청소년 스마트폰 감시 앱에 대해 부모와 자녀 다수가 부정적으로 생각하는 것으로 나타났다. 응답자들은 청소년 관리앱이 청소년의 자율성이나 부모의 선택권을 침해하는 것으로 보았으며, 유해정보 차단 효과도 크지 않다고 대답했다. 이러한 앱을 강제하는 ‘청소년 스마트폰 감시법’에 대해서는 폐지되어야 한다는 의견이 압도적이었다.

정부는 2016년 12월 부모의 거부권(opt-out)을 인정하는 전기통신사업법 개정안을 제출했다. 하지만 이 개정안에는 청소년을 보안 위협에 노출시키는 감시 앱 자체의 위험성은 전혀 반영되어 있지 않다. 전 세계 유일무이 감시 앱 강제법인 청소년 스마트폰 감시법을 폐지하고 부모와 자녀 간의 대화와 이해 그리고 충분한 정보를 바탕으로 이용자들이 자율적으로 감시 앱 설치 여부를 결정할 수 있도록 하는 게 가장 바람직한 개선책일 것이다.

2017년 11월 29일

사단법인 오픈넷

 

* 취약점 공개 타임라인

일자

비고

2016. 9. 2.

KT첫번째 취약점 고지 이메일 발송

2016. 9. 2.

LGU+첫번째 취약점 고지 이메일 발송

2016. 9. 9.

KT & 플랜티넷에 팔로우업 이메일 발송(답장 x)

2016. 9. 9.

LGU+ & 플랜티넷에 팔로우업 이메일 발송(답장 x)

2016. 10. 21.

LGU+ & 플랜티넷에 다시 팔로우업 이메일 발송(답장 x)

2016. 10. 21.

LGU+ 앱 업데이트 2.1.1

2016. 10. 26.

LGU+ 고객센터 상담원 통화

2016. 10. 26.

KT 고객센터 상담원 통화

2016. 10. 26.

LGU+ & 플랜티넷에 팔로우업 이메일 발송(답장 x)

2016. 10. 26.

플랜티넷으로부터 이메일 답장 받음

2016. 10. 26.

플랜티넷 이메일에 대해 회답함

2016. 11. 7.

플랜티넷에 팔로우업 이메일 발송(답장 x)

2016. 11. 13.

KT 자녀폰 안심 업데이트 2.01.11

2016. 11. 18.

플랜티넷에 팔로우업 이메일 발송(답장 x)

2016. 11. 30.

플랜티넷에 팔로우업 이메일 발송(답장 x)

2017. 1. 20.

LGU+ & 플랜티넷에 팔로우업 이메일 발송(답장 x)

2017. 2. 1.

플랜티넷과 통화

2017. 2. 17.

LGU+ & 플랜티넷에 U+ 자녀폰 지킴이 업데이트 버전에 대한 새 취약점 고지 이메일 발송(답장 x)

2017. 2. 23.

LGU+ & 플랜티넷에 새 취약점 고지에 대한 팔로우업 이메일 발송(답장 x)

2017. 7. 7.

KISA U+ 자녀폰 지킴이 취약점 신고

2017. 9. 4.

KISA에서 U+ 자녀폰 지킴이 업데이트에 대해 통지

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

 

[관련 글]

수, 2017/11/29- 13:50
249
0

정보를 통한 해방 혹은 속박

글 | 박경신 (오픈넷 이사, 고려대 법학전문대학원 교수)

 

최근 과학기술정보통신부가 ‘인공지능 R&D 챌린지’를 열었다. 뉴스 데이터 6000개 중에서 ‘가짜 뉴스’를 찾는 기술력을 평가해 우수 연구팀 3개 팀을 뽑아 연구비 15억원을 지원했다. 2위를 차지한 아이와즈팀 강장묵 교수(남서울대)는 “1년 동안 신문 기사 130만 건을 기계 학습하며 이룬 규칙 기반의 뉴스 기사 분석”을 성공 비결로 밝혔다.

미국 트럼프 대통령 당선과 함께 가짜 뉴스는 인터넷 및 정보기술이 우리 삶을 파괴하는 방식 중 하나로 지적되었는데, 그 가짜 뉴스의 질곡을 바로 인터넷과 정보기술이 해소할 수 있는 가능성을 보여준다. 이 미담의 핵심에는 신문 기사 130만 건, 즉 빅데이터가 있다. 인공지능이 최근 발전하는 것은 인공지능을 훈련시키는 재료가 되는 빅데이터의 출현에 힘입은 바 크다.

전혀 상관없어 보이던 데이터베이스(DB)들을 합쳐, 전에는 몰랐던 통찰을 유추해낼 때 빅데이터는 사회적으로 더욱 유용하다. 예를 들어 건강 정보와 휴대전화 사용 기록을 연결하면 휴대전화에서 나오는 전자파와 암 발병 간의 관계를 밝혀낼 수도 있다. 하지만 이 시나리오에서 우리가 유의할 점이 있다. 건강 정보 DB는 긴요한 의료 서비스를 받기 위해 치료 목적으로 병원에 제공한 정보를 축적해 만들어진다. 그런데 휴대전화 제조사가 안전한 휴대전화 개발에 필요하다며 이를 이용한다면 환자의 사생활 비밀 침해라고 볼 수 있다. 자발적으로 정부기관이나 회사에 제공한 것이라도 정보 제공의 조건과 목적에 반하게 이용되면 정보 유출, 즉 ‘감시’와 다를 바 없다. 이를 막기 위해 자신의 정보를 타인에게 제공할 때 그것이 어떤 목적으로 누구에게 이용되고 공유되는지 통제할 수 있어야 한다(‘개인정보 자기결정권’). 물론 그 정보가 누구에 대한 것인지 알 수 없게 된 상태, 즉 ‘익명화’되어 유출된다면 사생활 비밀 침해는 없을 것이고 개인정보보호법 위반 논란도 사라진다.

서로 다른 목적으로 축적되어 있는 DB들의 상호 결합을 위해서는 적어도 각 DB의 엔트리(명단) 중에서 동일인의 데이터들을 연결시키는 작업이 필요하다. 예를 들어 A의 휴대전화 사용 기록과 B의 암 발병 여부를 연결해놓은 데이터는 ‘밀려 쓴 답안지’처럼 쓸모없어진다. 그렇다고 실명 정보를 외부에 제공하면 개인정보보호법 위반이다. 이런 이유로 DB 결합은 먼저 각 DB에서 이름과 주민등록번호 등 이른바 ‘개인식별 정보’를 가명으로 전환한다(보통은 일방향 해시함수). 그다음 동일한 가명을 가진 DB 엔트리들을 결합한 후 가명을 떼어낸다. 원본 데이터를 가진 사람은 데이터를 비교해 정보 주체를 찾아낼 수 있으므로 결합된 DB를 익명화하는 기술을 쓴다.

‘빅데이터 개인정보 비식별화 공론화위원회’ 필요

여기에 대해 두 가지 견해가 대치한다. 한쪽에서는 가명 생성 공식을 아는 사람이 존재하는 한 ‘가명화’된 정보는 항상 재식별화될 수 있으므로 익명화가 아니라고 본다. 이는 유럽의 개인정보보호법이 취하는 태도와 비슷한데, 정보 주체들의 동의 없이 새로운 목적으로 그들에 대한 다른 정보와 결합하는 순간 이미 불법적인 ‘목적 외 이용’에 해당되어 불가하다는 것이다. 다른 쪽에서는 신뢰받는 제3자가 가명 생성 방식의 비밀을 유지하면서 DB 결합 서비스를 대신하고, 이후 최대한 익명화 작업을 한다면 어느 누구도 혼자서는 결합 DB를 용이하게 재식별화할 방법이 없으므로 개인정보보호법 위반이 아니라고 주장한다.

우리는 여기서 중요한 가치판단을 해야 한다. 빅데이터는 본질적으로 개인정보보호법을 위반할 소지가 있다. 개인정보 보호는 개인식별 정보를 보관한 자들이 법과 계약을 지킬 것이라는 약속에 어느 정도 기댈 수밖에 없다. 이 약속이 무의미하다면 익명화는 논리적으로 불가능하다(기술적 불가능성 문제는 이 논란에 대해 중립적이다). 빅데이터를 통한 지식 추구라는 장점과 여기서 발생하는 사생활 침해 위험 사이에서 적정한 선을 긋는 공론화위원회와 같은 솔직한 대화가 필요하다. 정보를 통한 해방과 정보를 통한 속박. 두 가지를 모두 잡는 방법을 찾아야 한다.

 

* 위 글은 시사IN에 기고한 글입니다. (2017.12.29.)

수, 2018/01/03- 15:10
191
0

오픈넷, 제4기 방통위 주요 정책과제에 대한 의견서 제출

 

사단법인 오픈넷은 금일(2월 27일) <제4기 방송통신위원회의 주요 정책과제에 대한 의견서>를 방송통신위원회에 제출하였습니다.

본 의견서는 제4기 방송통신위원회의 주요 정책 과제 중 ‘임시조치 제도 개선‘, ’정치적 표현 규제 개선‘, ‘가짜뉴스 확산 방지’, ‘인터넷 개인방송 선정, 폭력성 대응’, ‘불법⋅유해정보 유통 차단’ 부분, ‘청소년 스마트폰 이용환경 개선’, ‘비식별조치 활용 확대’. ‘신규 본인확인 서비스 도입’ 부분 등에 대한 오픈넷의 평가와 제언을 담고 있으며, 자세한 내용은 <첨부>한 의견서 전문을 확인해주시기 바랍니다.

제4기 방송통신위원회가 향후 정책 추진 과정에 있어 시민사회의 의견을 적극적으로 경청하고 반영하는 열린 위원회가 되기를 기대합니다.

첨부. 제4기 방통위 주요 정책과제에 대한 오픈넷 의견서


제4기 방송통신위원회
주요 정책과제에 대한 의견서

 

1. ‘인터넷상 표현의 자유 신장 및 역기능 대응 강화’ 부분

가. ‘임시조치 제도 개선’ 부분에 대한 의견

○ 임시조치 제도가 대부분 기업, 사업주의 소비자불만글 차단 및 정치인, 연예인, 종교 지도자 등 공적 인물의 비판적 여론 차단에 악용되고 있는 것으로 밝혀지고 있음.

○ 소비자불만글 및 공인 관련 게시글에 대한 임시조치 요구를 제한할 수 있는 방안을 마련하여야 하며, 정보게재자의 이의제기시에는 즉시 복원되도록 하여야 표현의 자유와 균형을 맞출 수 있음. 구체적으로는 다음의 5가지 원칙에 입각한 개선을 제안함:

1) 포털 등 정보통신서비스 제공자가 인지하지 못한 정보에 대해서 책임을 지워서는 안됨

2) 권리 침해의 통지가 있었다는 이유만으로 정보통신서비스 제공자에게 정보를 삭제·차단할 의무를 부과해서는 안됨. 단, 정보의 삭제·차단에 대해 ‘감면’이 아닌 ‘완전한 면책’을 보장함으로써 동기를 부여하는 것은 가능함.

3) 정보통신서비스 제공자는 중립을 지켜야 함. 삭제·차단의 동기를 부여한다면 복원의 동기도 동일하게 부여해야 함

4) 행정기관의 개입은 강제력이 없는 ‘조정’의 형태여야 함

5) 조정기간 동안 게시물은 유지되어야 함

○ 한편, 임시조치 제도 운용 현황에 대한 자료가 없어 제도영향평가가 제대로 이루어지지 않고 있음. 임시조치 제도는 법 규정의 따른 조치인 한편, 사업자가 행하는 조치라는 이중적 성격으로 인하여 감시 및 평가의 사각지대에 있으며 잘못된 집행에 대하여 어느 누구도 책임을 지지 않고 있음. 본 제도는 정보통신망법에 따른 방송통신위원회 소관의 제도이므로, 방송통신위원회가 정보통신서비스제공자로부터 임시조치 제도의 운용 현황을 보고받아 관리하거나 모니터링 기구를 통해 운용 현황을 대중에게 공개하는 ‘투명성 보고’를 하여야 함. 이 현황에는 임시조치 제도가 기업 및 공적 인물에 의해 남용되고 있다는 지적이 있는만큼, 신고인(권리침해주장자)의 지위에 대한 통계는 반드시 포함되어야 할 것임.

 

나. ‘정치적 표현 규제 개선’ 부분에 대한 의견

○ 정책과제에서는 공적규제를 축소하고 자율규제로 전환하여야 할 대상을 ‘정치적 표현물’에 한정하고 있음.

○ 그러나 ‘정치적 표현’의 개념은 추상적이어서 범위를 특정하기도 어렵기 때문에 이를 정하는 과정에서 ‘정치인’에 대한 표현 등으로 지나치게 한정적으로 해석될 우려가 높음.

○ 일반 국민의 표현물에 대한 ‘공적규제’ 자체가 표현물 ‘검열’의 성격을 가지며, 이는 위헌성이 높으므로 국가인권위원회 및 유엔 표현의 자유 특별보고관도 방송통신심의위원회의 통신심의 제도 등의 폐지를 권고한바 있음.

○ 따라서, 방송통신심의위원회의 통신심의 제도를 비롯하여, 불법성이 없는 표현물을 ‘유해정보’라는 이유로 공적 규제를 할 수 있도록 하는 모든 제도들에 대한 축소 검토가 필요함. 즉, 불법정보를 제외한 모든 정보에 대하여 자율규제로의 전환을 추구하여야 하며, ‘정치적 표현’만으로 자율규제 전환 대상을 한정하여서는 안 됨.

○ 또한 ‘공적 규제 축소’라고 하나 어떤 규제를 의미하는지 전혀 구체화되어 있지 않으며, 자율규제의 법적 근거를 마련하는 것에 중점을 두고 있는 것으로 보여 규제 ‘축소’가 아닌 ‘확대’가 될 우려가 있음. 인터넷 게시물에 대해서는 한국인터넷자율정책기구 (KISO)가 오래전부터 자율규제를 시행하고 있으며, 자율규제를 하는데 있어 법적 근거가 반드시 필요한 것이 아니기 때문에 불필요한 입법을 하는 것은 아닌지 신중한 검토가 필요함. 또한 ‘사업자 자율규제 가이드라인’이 자율규제를 활성화하기보다는 오히려 자율규제를 제한하는 중복규제가 되지 않도록 성안 과정에서 이해관계자의 의견을 널리 청취할 필요 있음.

 

다. ‘사이버 명예훼손 제도 개선’ 부분에 대한 의견

○ 정보통신망법 제70조의 명예훼손죄는 형법상 명예훼손죄의 특별법으로서 일반법인 형법상 명예훼손죄 법리에 따르므로 공익적 목적의 적시에 따른 위법성 조각 법리는 이미 적용되고 있음.

○ 타인에 대한 비판적 표현물이라면 허위/진실 여부를 불문하고 모두 일단 명예훼손죄의 구성요건에 해당하여 피의자가 될 수 있도록 하는 우리나라의 명예훼손 법제 자체가 사회적 비판 기능을 마비시키는 요인임. 최근 미투운동 확산과 더불어 성폭력 피해자가 명예훼손의 피의자가 되어버리는 형법 및 정보통신망법상의 ‘진실적시 명예훼손죄’ 폐지를 염원하는 국민 여론 역시 확산되고 있음. 국제기준 및 유엔 표현의자유 특별보고관의 권고에 따라 ‘진실한 사실 적시’의 경우에는 형사처벌 자체를 폐지하는 방향을 검토하여야 함.

 

라. 2018년 핵심과제 중 ‘가짜뉴스 확산 방지’ 부분에 대한 의견

○ ‘가짜뉴스’의 정의가 명확하지 않아, 사실 확인이 되지 않은 모든 정보가 ‘가짜뉴스’라는 이름으로 규제 대상이 될 수 있음.

○ 특히, 공적 인물의 부정행위에 대한 의혹 제기가 위축될 우려가 있음. 예를 들어 특정인의 형사범죄와 관련하여 증거불충분으로 무혐의 혹은 무죄 판단이 내려지는 경우, 그 이후 특정인의 해당 혐의를 다루는 모든 표현물이 ‘가짜뉴스’, ‘허위사실’로 규제될 위험이 있음.

○ 따라서 전반적으로 ‘가짜뉴스’라는 이유로 함부로 표현물의 유통을 금지시키거나 제재하려는 시도들은 모호한 기준으로 표현의 자유를 침해할 우려가 있으므로 재고되어야 함. 광고 수익 배분 제한은 국가가 언론사의 재산권, 영업의 자유, 나아가 언론의 자유를 침해하는 데에 남용될 우려가 있음. ‘논란 표시 부착 등 기술적 조치’ 역시 표현의 자유를 제한하는 조치로서 이를 법적으로 강제하거나 그 신고를 접수하고 표시 권고 등을 결정하는 주체가 행정기관이 된다면 국가의 표현물 내용 심의 제도로 기능하게 되고 이는 위헌적으로 남용될 위험이 있음.

 

마. 2018년 핵심과제 중 ‘인터넷 개인방송 선정, 폭력성 대응’ 부분에 대한 의견

○ 인터넷 개인방송은 일반 국민의 ‘동영상’ 방식을 이용한 자유로운 표현행위이자 소통방식으로, 이를 규제하는 것은 국민 표현물에 대한 심의, 검열임. 불법행위에 이르지 않은 과도한 선정성, 폭력성이 있는 내용은 청소년유해물표시나 접근제한 등의 조치를 취하도록 하면 충분하고, ‘방송’에 적용되는 잣대로 일률적인 ‘건전성’을 요구하고 규제하는 것은 국가의 지나친 개입이며 표현의 자유 침해로 이어질 수 있음.

○ 자율규제로 우선 유도하는 것은 좋으나, 방송통신위원회가 정보통신서비스 제공자에 대한 관리·감독 권한이 막강한 환경에서, 특정 가이드라인이나 사업 정책을 제시하는 것은 순수한 자율규제로 보기는 어려우며 사실상의 국가 강제로 기능할 수 있으므로 조심스러운 접근이 요구됨.

 

바. ‘불법⋅유해정보 유통 차단’ 부분에 대한 의견

○ 불법⋅유해정보는 그 대상이 지나치게 넓어 표현의 자유를 침해할 소지가 큼. 불법⋅유해정보 정보의 유통 차단을 의무화하면서 불법⋅유해정보 해당 여부를 사업자가 판단하도록 하면, 사적검열을 법이 조장할 수 있고 법적 책임을 면하기 위한 사업자의 과잉차단을 법적으로 유인하는 결과를 초래할 수 있음.

○ 음란물 유통을 인지한 경우 인터넷 방송사업자에게 삭제⋅접속차단을 의무화하는 전기통신사업법 개정 추진계획은 (1) 유통차단이 아니라 접속차단을 의무화한다는 점에서 과도하며, (2) 음란물의 개념이 명확하지 않아 자의적 차단의 문제가 있으며, (3) 자율규제 활성화 정책과 모순되는 문제가 있음.

○ 음란물의 유통 차단은 지금까지 모든 책임을 사업자에게 일임하는 방식인데, 객관적으로 신뢰할만한 지표 또는 메타데이터가 없는 상황에서 사업자에게 모든 책임을 떠 안도록 하면 과잉차단으로 인한 사적검열⋅표현의 자유 침해 문제가 상존할 수밖에 없음. 따라서 민관 합동으로 지표를 만들고 자율규제를 통한 유통차단 방식으로 전환할 필요가 있음. 또한 디지털 성폭력물과 음란물을 구분하여 유통차단과 함께 피해자 구제가 중요한 디지털 성폭력물에 대해서는 다른 방식의 접근이 필요함.

○ 디지털성폭력물에 대한 DNA 필터링은 기술의 적용 그 자체보다는 과소차단과 과잉차단 문제를 어떻게 해소하느냐가 관건임. 즉, DNA 데이터베이스를 누가, 어떤 기준으로 만드느냐에 따라 과소차단으로 인한 실효성 문제, 과잉차단으로 인한 사적검열⋅표현의 자유 침해 문제를 해소할 수 있음. 따라서 데이터베이스의 투명성과 시민사회의 참여와 감시가 제도적으로 보장되어야 함.

 

사. ‘청소년 스마트폰 이용환경 개선’ 부분에 대한 의견

○ 오픈넷과 캐나다 시티즌랩 연구소의 3차에 걸친 보안감사 보고서에 따르면 ‘사이버안심존’과 ‘스마트안심드림’에서 이용자를 보안 위험에 노출시키는 취약점이 다수 발견됨. 즉 청소년 보호라는 명목으로 국가가 제공하는 서비스가 오히려 청소년을 위험에 처하게 하고 있음.

○ 특히 ‘사이버 안심존’은 무려 26개의 보안 취약점이 발견된 ‘스마트보안관’을 이름만 바꾼 것으로 동일한 코드를 사용하며 2015년 보고서에서 지적한 취약점의 다수를 여전히 갖고 있는 것으로 나타남. 개발을 맡은 MOIBA에 취약점을 고지하고 개선할 것을 요구했으나 수정을 하기는 커녕 이름만 바꾸어 다시 출시한 것은 매우 무책임한 태도임. 또한 ‘스마트 안심드림’에서도 저장된 메시지와 검색 기록에 대해 무단 접근을 허용하는 심각한 보안 취약점이 발견되었음(다행히 MOIBA는 바로 취약점을 대부분 수정한 업데이트를 발표함).

○ 보호가 필요한 아동과 청소년이 무조건 사용해야 하는 앱에는 더욱 엄격한 보안기준이 적용되어야 함에도 불구하고 방통위는 이에 대한 고려는 전혀 하지 않고 사이버안심존 서비스의 확대만을 계획하고 있는데 이는 더 많은 청소년을 보안 위험에 노출시키는 결과를 초래함. 이는 정책과제 10 ‘개인정보 보호와 4차 산업혁명 지원 정책의 조화’에서 앱 이용자의 개인정보 보호 방안을 마련하겠다고 선언한 것과 상충됨.

○ 또한 KT와 LGU+가 무상으로 제공하고 있는 차단수단도 보안에 매우 취약한 것으로 밝혀짐(2017년 11월 공개한 보안감사 보고서 참조). 방통위는 ‘사이버안심존’과 ‘스마트안심드림’ 서비스를 포함, 현존하는 청소년 유해매체물 차단 앱들에 대한 보안감사를 실시하여 취약한 앱에 대한 보완을 명령하고 나아가 차단 앱의 개발 단계부터 적용되는 엄격한 보안기준을 마련해야 할 것임.

○ 이와 별도로 청소년의 스마트폰에 차단 앱을 무조건적으로 설치하게 되어 있는 전기통신사업법 관련 규정을 폐지하고 부모와 청소년이 자율적으로 선택할 수 있도록 제도를 개선해야 함.

 

2. ‘개인정보 보호와 4차 산업혁명 지원 정책의 조화’ 부분

가. ‘이용자 통제권 강화’ 부분

○ 이용자의 통제권 강화는 바람직한 방향이지만, 이용자의 권리가 실질적으로 보장될 수 있도록 제도 개선을 하기 위해서는 이미 존재하는 제도가 잘 이행되고 있는지에 대한 점검이 선행되어야 할 것임.

○ 오픈넷이 2016년 2차례에 걸쳐 실시한 이통3사 개인정보 열람 실태 연구에 의하면 SKT, KT, LGU+ 모두 개인정보 열람 신청 절차를 두고 있지만 제공하는 정보가 거의 없어 이용자의 열람·제공청구권이 제대로 보장받지 못하는 상황임. 이러한 문제에 대해 2016년 10월 개인정보보호윤리과에 조사를 촉구하는 진정서가 제출된 바 있음.

○ 방통위는 관리·감독 기관으로서 이러한 이통사들의 법 위반 행위를 철저히 조사하여 그에 상응하는 처분을 내려야 할 것임.

 

나. ‘비식별조치 활용 확대’ 부분

○ EU 개인정보보호감독관의 빅데이터 의견서에서 타당하게 결론 내린 것처럼 빅데이터의 진정한 위험 요소와 도전 과제는 대규모 개인정보 처리에 대한 “투명성 부족”과 “정보의 불균형”으로 인해 “개인정보보호 핵심원칙”이 위협에 빠진다는 것임.

○ 즉 빅데이터 시대에서 “알 수 없는 알고리즘”을 통해 정보주체에 대한 충분한 고지나 동의 획득 없이 개인정보 처리가 대규모로 이루어진다면 개인정보 처리에 관한 정보는 더욱 불균형해질 것이며 이로 인해 개인정보자기결정권은 형해화할 것임.

○ 우리나라의 경우 식별성이 가장 높은 주민등록번호가 여전히 이동통신사 등 사적 주체에 의해 행정 목적 외에도 널리 활용되고 있으며, 법령상 상존하는 각종 본인확인 의무로 인하여 비식별화를 거치더라도 결합을 통해 개인이 재식별될 위험성은 매우 큼. 특히 주민등록번호를 수집할 수 있는 본인확인기관에 개인정보가 고도로 집중되어 있다는 점도 재식별화 위험성을 가중시키고 있음.

○ 요컨대 빅데이터 시대의 개인정보보호는 개인정보처리자의 “투명성”과 “책임성” 강화가 가장 중요한 고려 요소가 되어야 함

○ 그러나 방송통신위원회는 여전히 개인정보처리자의 투명성과 책임성 강화에 대한 진지한 고민 대신, 비식별화 내지 비식별화의 고도화 수준 그 자체에만 천착하고 있다는 것이 핵심적 문제임. 특히 비식별화 가이드라인 방식처럼 국가가 비식별화 기술의 구체적인 수준이나 방법을 정하고 특정 절차를 거치면 개인정보가 아닌 것으로 국가가 담보해주는 것은 공인인증서의 난맥상과 유사하게 이른바 “공인 비식별정보” 문제를 야기하여 정보주체의 개인정보자기결정권을 심대하게 위협할 것으로 우려됨

 

다. ‘신규 본인확인 서비스 도입’ 부분

○ 정보통신망법 상 본인확인기관 제도가 주민등록번호 대체하는 본인확인 수단을 개발하라는 도입취지와 달리 주민등록번호와 1대1로 연결되어 사실상 전자주민등록증 방식의 본인확인 서비스를 가능케 함으로써 국가후견주의적 본인확인 독점 사업으로 기능하는 것이 아닌지에 대한 근본적인 고민을 해야 될 시점임

○ 특히 정보통신망법상 본인확인기관은 예외적으로 주민등록번호 수집 권한이 있고 또한 본인확인을 요구하는 수많은 법령들이 본인확인기관이 제공하는 본인확인 방법을 이용하도록 하고 있어 시장에서 이동통신사들이 제공하는 SMS 방식의 본인확인 서비스는 이미 독점적인 지위를 유지하고 있음

○ 본인확인기관의 개인정보보호 미비 논란, SMS 방식의 보안 취약성 논란 등은 차치하더라도, 2018년 현재 과연 국가가 계속 주민등록번호 기반의 본인확인기관을 지정할 필요가 있는지부터 살펴보아야 함.

○ 신규 본인확인 서비스를 다시 국가 주도로 도입하겠다는 발상은 본인확인기관 제도의 국가후견주의적 난맥상을 전혀 이해하지 못하고 있음을 방증하는 것이며, 사업자들이 영위하는 사업 특성에 맞게 적당한 기술과 방법을 통해 본인확인을 하고, 그 미비점은 사후에 규율하는 것이 타당한 규제 방법임.

○ 전기통신사업법 제32조의 4는 휴대전화 가입시 본인확인을 의무화하는 소위 ‘휴대폰 실명제’를 실시하고 있음. 그러나 휴대폰 실명제는 이용자의 익명통신의 자유, 사생활의 비밀과 자유, 개인정보자기결정권을 침해하며, 이에 대해 오픈넷은 작년 11월 헌법소원을 청구함. 방통위는 휴대폰 중심의 본인확인 시장 구조를 개선한다고 하는 바, 이를 위해서는 ‘휴대폰 실명제’의 폐지가 선행되어야 할 것임. <끝>

문의: 오픈넷 사무국 02-581-1643, [email protected]

화, 2018/02/27- 19:05
220
0

[오픈넷 세미나 후기]

인공지능(AI) 위기인가, 기회인가? 이코노미스트에 길을 묻다

글 | 김복희

 

* 세미나 자료집(PDF): 자료집_인공지능 위기인가 기회인가 이코노미스트에 길을 묻다

EIU 수석에디터 크리스토퍼 클라그는 “위험과 보상, 머신러닝의 경제적 영향에 관한 시나리오(Risks and Rewards – Scenarios around the economic impact of machine learning)”를 구글의 후원을 받아 연구하고, 지난 2월 12일 국회에서 열린 오픈넷 주최 세미나에서 발표하였다. (EIU 국문보고서 / EIU 영문보고서)

발표에 앞서 유승희 의원은 개회사에서 4차 산업혁명 논의가 활발한 지금, 인공지능이 가져올 기회와 위기 양면 중 어느 일면에도 치우치지 않으면서 심도 있게 논의할 필요성을 역설했다.

 

[발제] “인공지능이 (한국)경제에 미치는 영향에 관한 연구”

EIU 수석에디터 크리스토퍼 클라그(Christopher Clague)

이날 발표된 연구의 기조는 인공지능과 관련한 염세주의와 낙관주의 사이의 중간을 찾아보자는 데 있으며 실제로 AI와 관련된 논란에 있어서 타당한 근거를 마련하자는 것이었다. 이 연구는 미국, 영국, 일본, 한국, 호주 5개국과 집단으로서 아시아 개발도상국을 대상으로 2030년까지 세 가지 계량경제 시나리오를 제출한다. 시나리오1과 2는 각각 긍정적 성장률을, 시나리오3은 부정적인 성장률을 예측한다. 경제성장률은 GDP 성장률을 지표로 따른다.

먼저, 시나리오1은 “숙련도 향상을 통한 보다 큰 인간 생산성”이 가능해졌을 때를 예측한다. 현재 다른 선진국과 마찬가지로 한국 역시 기술은 진보하는데 생산성은 정체되고 있다. 20세기에는 생산성 향상이 쉽게 이루어질 수 있는 부분은 다 이루어졌고, 이제 더 이상 쉽게 달성할 분야가 남아있지 않기 때문이다. 이 시나리오를 통해 짐작해 보건대, 기술이 고도화될수록 역설적으로 사람의 판단력이 중요해진다는 것을 확인할 수 있었다. 즉, 사람의 판단력을 키우기 위한 교육이 이 시나리오에서의 중요한 화두다. 과학과 기술, 공학, 수학 결합된 교육의 중요성이 대두되므로 교육 인프라 구축이 중요함을 알 수 있다.

 

이어서 시나리오2는 “기술과 오픈소스 데이터 엑세스에 대한 보다 많은 투자”가 이루어졌을 때를 예측한다. 데이터의 개방 및 국경을 넘어서는 데이터의 흐름에 따라가기 위해서는 AI기술에 정부의 적극적인 투자가 필요하다. 특히 AI 기술은 데이터 확보에서 뒤처질 경우 그 변화를 따라잡기 어렵기 때문에 교육이나 숙련도 향상만큼이나 AI에 큰 영향 줄 수 있는 부분이 컴퓨터 자본에 대한 투자 부분이다. 컴퓨터 자본에 투자 시, 단순히 시나리오1의 교육 투자에만 집중한 것보다 효율이 높아질 것을 전망해볼 수 있다.

 

마지막으로 시나리오3은 “경제적 구조적 변화에 대한 정책 지원 부족”시 생겨날 AI의 노동대체효과를 가정한다. 시나리오1이나 시나리오2와 달리, 모든 정책 지원이 부족하여 발생할 시나리오이다. 이 시나리오에서는 노동력의 대체효과가 가속화되어 기계가 수용할 업무량과 베이스라인이 증가하고 이것이 결과적으로 비자발적인 실업상태를 야기할 수 있음을 짐작할 수 있다.

 

또한 이 연구는 현재 세계 곳곳에서 사용되고 있는 AI의 사례와 가상 시나리오를 바탕으로 교통, 에너지, 제조, 보건의료 면의 긍정적 효과도 예측하였다. 결론적으로 이 연구는 시나리오3을 피하고, 한국 경제에 낙관적인 전망을 제시할 수 있는 1혹은 2의 시나리오를 취하기 위해서 AI에 대한 접근 방식을 바꿀 것을 제안한다. AI에 대한 생산적인 논의를 가능케 하기 위해서 고려해야 할 사안은 다음과 같다. AI에 대한, “기대수준 관리”, “커뮤니케이션의 개선”, “위험의 인정”, “신뢰와 투명성 개선”, “대중 교육”이 그것이다. 정책 부분에 있어서는 “인적 역량과 교육에 대한 투자” 확대, “데이터 취급”의 안정성 및 신뢰성 확보, “공공부분 R&D 투자” 강화를 강조한다.


[종합토론]

사회: 김진형 원장 (지능정보기술연구원)

패널: 조준모 교수(성균관대), 이경전 교수(경희대), 이상욱 교수(한양대), 주동원 대표(파운트 AI), 고상원 실장(정보통신정책연구원 국제협력연구실), 안현실 논설위원(한국경제신문), 박종일 과장(과기정통부 지능정보사회추진단)

토론은 김진형 원장(지능정보기술연구원) 좌장의 사회로 각 토론자들이 준비해온 토론 내용을 먼저 발표하고 질의 시간을 갖는 것으로 진행되었다.

조준모 교수(성균관대학교)는 “4차 산업혁명과 로봇화 보면, 특히 자동차 제조업에서 강하게 발생하는 것 볼 수 있”으므로 “일자리 창출하는 것은, CSI라든가 경영전략이라든가 소분류적인 이야기를 통해 입체적으로 접근”해야 할 것을 주장했다.

이경전 교수(경희대학교)는 “AI 기술은 아직 그 위험성을 지적할 만큼 성장하지 않았”으며, 현재 시급한 부분은 “AI 기술이 잘못 적용되어 실수했을 때의 논의”라고 지적했다.

이상욱 교수(한양대학교)는 “AI 기술의 발전이 어떤 방향으로 어떻게 이루어질 것인가, 불확실하다는 것이 가장 눈에 띄었다”며 연구의 한계를 지적하고 “문화적 요인과 한국에서 이루어지는 교육 현황, 의료계의 특성이 AI 교육에 어려움”이라고 토로했다.

주동원 대표(파운트 AI)는 한국에서 AI 산업의 현장에서 맞닥뜨리는 고충을 발표했다. 한국의 AI산업은 현재 “인공지능 인력 찾기가 어려워 직원 대다수를 재교육하는 수준”이다. 인공지능 관련 산업은 과거의 산업과 달리 오픈소스 기반으로 발전하는 산업이므로 인재 육성하고 인프라 조성하는 노력이 우선되어야 할 것을 강조했다.

고상원 실장(정보통신정책연구원 국제협력연구실)은 “한국은 기존 종사자들의 저항이 심하므로 신규서비스 도입이 어려운 곳”임을 말하며 “기존 이해관계자들과 신규 사업자 모두 상생할 중간을 찾는 정책 보완”이 필요하지만 동시에 “분배이슈”가 매우 중요하다는 점을 역설했다.

안현실 논설위원(한국경제신문)은 노동시장의 문제를 지적했다. 그는 “문재인 정부는 소득주도성장을 멈춰야 한다는 생각이 든”다며 “한국은 이대로 가면 시나리오3으로 갈 가능성이 크므로 주의해야 할 것”이라고 예측했다.

박종일 과장(과기정통부 지능정보사회추진단)은 인공지능은 기존 GDP성장 논의로는 불충분함을 지적하며 “양적 지표 중심에서 질적 지표로의 전환”이 필요하다고 주장했다. “직업을 직무(TASK)로 인지하고 접근해야 할 것”이며 “AI가 직무에 미칠 영향이 무엇인가” 고민해야 할 것을 언급했다.

다들 AI기술의 필요성과 유의미한 발전을 이루어야 한다는 점에서는 동의하는 바였지만, 입점에 따라 세심한 접근이 필요하다는 사실을 강조하였다.

크리스토퍼 수석연구원은 앞선 발제자들의 의견에 대해 “이 보고서의 경우, 규제의 필요성”을 이야기한다고 답했다. 특히 그는 “노동시장의 탈규제화가 문제된다고 말한 적은 없다”고 말하며 한국과 관련된 예측에 따르면, 실제로 “인구감소가 중요한 요인”임을 지적했다. 토론의 끝에 그는 부가 자본에 집중되고 노동에 집중되지 않으면서 소득분배가 왜곡되고 있는 상황에서 “AI 트렌드가 이것을 역전시킬 가능성은 없어보이므로 정책적 보완이 무척 중요”하다며 “AI의 민주화가 중요”하다고 다시 한 번 정책적 보완을 강조하며 발언을 마무리했다.

마무리 제언에서 조준모 교수는 기술과 사회 문제가 결합되어 있기에 노동경제학자들의 정책지원과, 노동시장의 구조에 대한 이해가 이루어져야 하며 고용, 임금, 젠더, 분배 등의 모든 문제를 학계에서 미시적인 영역에서부터 시작해 나가는 진지한 노력이 필요하다고 발언했다.

이경전 교수는 AI는 상상하지도 못할 많은 일자리와 서비스를 만들 것이기에 앞으로 이어나가야 할 하나의 기술이라고 말하며, 이 정부의 정책과 관련 입안자들의 문제의식을 재고시켜야 함을 강조했다.

이상욱 교수는 청중의 의문에 대한 답으로, 현재의 기술수준으로 AI는 감정 표현을 흉내 내는 것일 뿐, 감정을 가질 수 없다고 말하며 감정을 가진 AI를 개발하고 싶다면 나타날 사회적 문제를 먼저 우려하고 만들어야 함을 지적했다.

주동원 대표 역시 이상욱 교수와 마찬가지로 AI가 감정을 표현한다는 것은 그렇게 보이게끔 만들어진 것이지, 감정을 가지는 지능은 아님을 언급했다. 다만, 현재의 알고리즘으로는 반년 정도 데이터를 쌓으면 원하는 반응을 보이는 지능을 만들 수는 있다고 현재의 기술 수준에 대해서 좀 더 상세히 언급했다.

고상원 실장은 AI기술로 긍정적 미래를 찾아갈 수 있을 것이라 희망하며, 우리 경제, 정부, 국민, 기업 모두 변화에 적응하는 면이 세계 최고이기에 이 연구를 기반으로 노력해 나가야 한다고 말했다.

안현실 논설위원은 AI기술이 가야 할 방안에 대해 현 정부를 언급하며 인적자본이 주도하는 경제로 가야 통합이 될 것이라고 생각함을 강조했다.

마지막으로 박종일 과장은 AI 전략에 대해서 정부에서 여러 가지 연구를 통해서 아이템을 묶어서 R&D를 주도할 계획임을 소략했다. 혁신을 방해하는 부분들을 정부가 해결하려는데, 이해관계가 복잡하게 얽혀있기에 이를 풀어가는 것이 쉽지 않지만, 노력의 의지를 보이며 발언을 마무리하였다.

토론을 이끈 좌장 김진형 원장 역시 “Managing expectation, Better communication, Acknowledging the risks, Improving trust and transparency, Educating the public.”라는 크리스토퍼의 결론을 재차 강조하며 AI기술에 대해 좀 더 객관적인 시각을 가지고 다각도로 접근할 것을 주장하여 유의미한 성과를 낼 수 있도록 노력할 필요가 있다며 세미나를 끝맺었다.

이 날의 세미나는 AI기술에 대한 경제적 관점의 연구를 바탕으로, 한국 사회가 나아갈 실제 방향에 대한 논의의 초석이 될 만한 유의미한 자리였다. 이 세미나의 기조대로 대한민국이 AI에 대한 균형 잡힌 시각을 갖추고 긍정적인 미래상을 그릴 수 있도록 기대해본다. 끝.

수, 2018/02/28- 14:31
236
0

보건의료 빅데이터 활용에 대한

시민사회노동단체의 입장

 

보건의료 영역에서 빅데이터는 공중보건, 공익적 연구, 임상 치료 영역에서 공공적 가치를 실현하는데 도움이 될 가능성이 있다. 하지만 정부 차원에서 제시되고 있는 그 가능성은 공공적 가치보다는 산업적 활용을 전제로 예시되고 있으며, 그로 인한 성과가 공공적 가치로 전환될 수 있다는 우선순위가 뒤바뀐 방식으로 제기되고 있다. 산업 발전 영역조차도 데이터 및 기술 자체의 문제나 여러 가지 사회적 장벽으로 인해 빅데이터 활용의 효과, 효용 등에 대한 평가는 더 많은 논의와 검증이 필요한 것이 현실이다.

반면 효과, 효용 등이 불확실한 것에 견줘 보건의료 빅데이터 활용으로 인한 개인 정보인권 침해 가능성과 윤리적·사회적 문제, 그리고 그로 인한 건강불평등의 가능성은 보다 현실적이다. 여러 우려 목소리를 수렴해 최근 복지부가 ‘시범’ 사업으로 제한하고, 공공 기관이 수집한 정보로만 제한하겠다고 내놓은 수정된 ‘보건의료 빅데이터 플랫폼 구축’ 사업 역시 개인정보 주체의 별도 동의를 받지 않고, 현재 법적 근거도 마련되어 있지 않다는 점에서 개인정보보호법 위반의 소지가 있다.

우리는 원칙적으로 학술 연구 및 공공정책의 개발을 위해 개인 건강정보가 활용될 수 있다고 생각한다. 그러나 이러한 활용은 개인의 정보인권이 침해되지 않을 수 있는 적절한 안전장치의 구축이 전제되어야 한다. 개인정보의 보호와 안전한 활용을 보장할 수 있도록 관련 법제와 데이터 거버넌스 체제가 정비될 필요가 있다. 보건의료 빅데이터 플랫폼은 이러한 거버넌스 체제 내에서 운영되어야 한다. 시범사업은 이러한 데이터 거버넌스 체제를 구축하고, 공익적인 효과 및 위험성에 대한 분명한 평가를 통해 거버넌스 체제를 개선하는 과정이 되어야 한다.

이에 우리는 보건의료 빅데이터 플랫폼과 관련한 법제도 개선 및 거버넌스 구축 방향에 대하여 다음과 같이 의견을 밝힌다.

 

1. 개인(건강)정보의 보호와 활용을 위한 법제도 정비

개인정보 관련 법제가 제대로 정비되지 않았을 경우, 정보주체는 개인정보의 활용 과정에서 자신의 개인정보가 보호될 것이라는 신뢰를 갖기 힘들다. 특히, 개인 건강정보는 가장 민감한 정보의 하나로서 유출되거나 오용될 경우 개인에게 치명적인 영향을 미칠 수 있다. 그럼에도 불구하고, 현행 보건의료 법제는 개인 건강정보에 대한 적절한 보호를 제공하고 있지 않다. 예컨대, 국민건강보험공단, 심평원 등은 수십 종의 개인 건강정보 데이터베이스를 보유하고 있고 수십억 명의 개인정보를 준영구적으로 보유하고 있지만, 해당 개인정보 수집의 법적 근거, 수집된 개인정보 범위의 적절성, 보유기간 등에 대한 법적 규율은 미비한 상황이다. 보건의료 빅데이터 플랫폼 구축 이전에 개인정보 보호원칙(목적적합성, 최소수집 등)을 준수하는 방향으로 보건의료 관련 법제가 정비되어야 한다.

연구 목적으로 보건의료 빅데이터를 활용하기 위해서는 일반법인 개인정보보호법 역시 정비가 필요하다. 제18조 2항 4호에서 통계작성 및 학술연구 등의 목적을 위해 개인정보의 목적 외 이용을 허용하고 있지만, 해당 조항의 해석에 있어 많은 논란이 있으며 학술연구 목적으로 활용할 경우의 안전조치 등에 대한 구체적인 규정이 부재하기 때문이다. 공익 목적의 아카이브, 학술연구 및 통계 목적으로 개인정보의 활용을 제한적으로 허용하더라도 적절한 안전조치를 취해야 함을 명확하게 규정할 필요가 있다.

이와 더불어 개인정보보호위원회의 독립성 및 권한을 강화하여, 개인정보보호위원회가 감독기구로서 제 역할을 할 수 있도록 해야 한다. 보건복지부나 개인정보 주무부처인 행정안전부는 산업 진흥의 역할도 수행하거나 독립성을 결여하고 있기 때문에 감독기구로서 제 역할을 하리라 기대하기 힘들다. 합당한 권한을 가진 독립적 감독기구가 존재할 때, 개인정보 보호에 대한 정보주체의 신뢰가 높아질 수 있을 것이다.

보건의료 빅데이터 플랫폼 역시 명확한 법적 근거 하에 추진되어야 한다. 플랫폼 구축을 위한 기술 개발, 거버넌스 체제의 구축, 사회적 공론화 과정, 시범적 데이터의 제공 및 평가 등 시범사업의 추진은 법제 정비와 동시에 진행할 수 있겠지만, 본격적인 보건의료 빅데이터 플랫폼의 운영은 관련 법제가 정비된 이후에 시작되어야 한다. 그렇지 않으면 개인정보의 불법적 활용이라는 논란을 야기할 수 있다. (관련하여 개인정보 비식별조치 가이드라인에 따라 개인정보를 연계 처리한 업체 및 공공기관이 고발된 바 있다.)

보건의료 빅데이터의 연구 목적 활용을 위해서는 개인정보보호법 상의 일반적 규정 외에도 보건의료 데이터 거버넌스를 위한 별도의 규율이 필요하다. 아래에서 보다 자세히 설명하겠지만, 데이터의 보호 및 활용의 원칙, 연구 제안서의 심사 등을 위한 거버넌스 기구나 절차가 법적으로 규정될 필요가 있다.

이러한 법제 정비 과정에서 숙의 민주주의적 절차, 공청회, 토론회, 다양한 층위의 사회적 대화 등 관련 정보를 제공한 상태에서 숙고를 거쳐 의견을 개진할 수 있는 다양한 방법을 동원하여 보건의료 빅데이터 활용 여부 및 조건에 대한 다수 국민의 의사를 충분히 확인하는 과정을 먼저 거쳐야 한다.

 

2. 보건의료 데이터 거버넌스 체제 구축

관련 법제와 더불어 개인정보의 보호 및 안전한 활용을 위한 보건의료 데이터 거버넌스 체제가 구축될 필요가 있다. 이와 같은 거버넌스 체제는 관련 법제 및 세부 지침에 반영되어야 한다.

가. 연구 제안서에 대한 엄격한 평가가 필요하다.

연구를 목적으로 개인 건강정보의 수집 목적 외 활용을 허용하더라도, 해당 연구의 공익적 가치와 프라이버시 침해 위험성에 대한 엄격한 평가가 수반되어야 한다. 개인정보보호법에서 일정한 안전조치를 전제로 학술 연구 및 통계 목적으로 가명(혹은 익명)화된 개인 건강정보를 제공하더라도, 개별 사례에서 어떠한 연구가 이에 해당하는지 법에서 일률적으로 규정하기는 힘들다.

따라서 특정한 연구 프로젝트를 심의할 수 있는 전문적이고 독립적인 연구평가위원회가 구성될 필요가 있다. 연구평가위원회는 해당 연구의 학술적 가치, 해당 연구가 개인정보에 미치는 영향, 연구기관 및 연구자의 신뢰성, 연구 제안서의 완성도 등의 기준에 입각하여 허용 여부를 엄격하게 평가해야 한다. 이러한 연구평가위원회에는 시민사회가 추천하는 위원을 반드시 포함해야 한다. 해당 연구가 공익에 기여할 수 있도록 하기 위해 연구 결과물은 공개되어야 한다.

연구평가위원회는 단지 데이터 제공의 허용 여부만을 평가하는 것이 아니라, 데이터 제공의 필요성 및 그 범위도 평가하고 제안할 수 있어야 한다. 학술 목적으로 개인정보 제공할 때에도 가능하다면 정보주체의 동의에 기반하는 것이 원칙이다. 다만, 동의를 얻는 것이 현실적으로 불가능하거나 지나치게 비용이 많이 들거나 기술적으로 어려운 경우 정보주체의 동의없이 제공될 수 있다. 다만, 이 경우에도 가명화 조치를 포함하여 개인정보 보호를 위한 안전조치를 해야 한다. 또한, 익명화된 형태로도 연구가 가능하다면 익명처리하여 활용해야 한다. 즉, 연구 목적에 필요한 최소한의 개인정보만이 제공되어야 한다.

나. 개인정보 보호를 위한 안전조치가 전 과정에서 구비되어야 한다.

책임성 있는 연구기관 및 연구자에게만 데이터가 제공될 수 있도록, 연구자들은 개인정보 및 보안 요구조건에 대한 교육·훈련을 받아야 하며, 정부는 이를 뒷받침할 체제를 마련해야 한다. 이러한 교육·훈련은 보건의료 빅데이터를 관리하는 공공기관의 직원에게도 적용되어야 한다.

개인정보의 침해 시 합당한 책임을 질 수 있도록 연구자와 계약이나 이용약관을 체결해야 한다. 또한, “이해관계 상충(Conflict of Interest)” 여부를 확인하기 위해 책임 연구원 포함 모든 공동 연구원에게 “Disclosure statement”를 제출하도록 의무화해야 한다.

연구를 허가받더라도 데이터셋 자체를 다운로드 받거나 파일로 제공받아 사용할 수 있도록 해서는 안 된다. 데이터 보안을 위한 설비가 구축된 안전시설(“safe havens”)에서 데이터에 접근해야 하며, 이용 기록을 모니터링함으로써 데이터 유출 및 목적 외 사용의 가능성을 최소화해야 한다. 데이터 보유기관, 안전시설 등에서의 데이터 보관 및 전송 과정의 보안을 위한 기술적, 물리적, 관리적 보안조치가 취해져야 한다. 이러한 안전시설은 데이터 보안만이 아니라, 데이터 분석도구의 제공이나 컨설팅 등 연구 지원의 역할도 할 수 있을 것이다.

연구자가 연구 결과물을 안전시설에서 갖고 나가기 이전에 연구 결과물이 의도하지 않게 개인정보를 포함하거나 노출할 위험성에 대한 검토가 이루어져야 한다.

다. 데이터 연계

보건의료 빅데이터 플랫폼은 통합 데이터를 보유하지 않으며, 단지 각 데이터 보유기관이 보유하고 있는 데이터에 대한 접근 및 연계를 지원하는 역할을 해야 한다.

데이터 연계는 “신뢰할 수 있는 제3자(Trusted Thired Party, TTP) 모델”과 같이 데이터 보유기관, 연계기관, 제공기관, 연구자 등이 개인정보에 대한 접근을 최소화할 수 있는 방식으로 이루어져야 한다.

데이터 연계를 위한 연계키로서 비록 암호화된 형태더라도 주민등록번호를 이용해서는 안된다. 이미 현행 법제는 주민등록번호를 법령에 근거가 있는 경우에만 처리할 수 있도록 하고 있다.(개인정보보호법 제24조의2) 궁극적으로 주민등록번호는 번호 체계도 변경되어야 하고 수집 및 처리의 범위도 제한되어야 하는 바, 보건의료 빅데이터 처리를 위해 주민등록번호에 의존해서는 안 된다.

참고로, 유엔 <통계 및 관련 연구 목적을 위해 수행되는 데이터 통합의 기밀성 관련 원칙과 가이드라인>(여기서 통합은 연계와 유사한 의미이다)에서는 명확한 법적 보호가 존재하지 않을 경우, 국가통계기구는 자연인 및 법인과 관련된 데이터 통합을 하지 말 것, 합리적이고 실행 가능하다면, 데이터 제공자의 동의를 얻을 것, 목적을 위해 필요한 데이터만이 승인된 데이터 통합 작업을 위한 데이터셋에 포함되어야 함 등을 데이터 연계와 관련된 원칙들을 제안하고 있다.

라. 정보주체의 거부권

연구 목적의 제공시 정보주체의 동의권이나 열람권 등이 제한될 수 있으나, 자신의 개인정보가 애초 수집 목적 외로 사용되는 것을 원하지 않는 사람의 경우 애초에 거부권(Opt-out)을 행사할 수 있도록 보장할 필요가 있다. 예를 들어, 해당 기관은 보유 정보가 연구 목적으로 활용될 수 있음을 홈페이지 등을 통해 고지하고, 정보주체의 요청이 있을 경우 해당 개인은 연구 목적 제공에서 제외할 수 있을 것이다.

마. 거버넌스 기구와 개인정보보호위원회의 감독

보건의료 빅데이터 사업의 정책, 원칙 등을 결정할 거버넌스 기구가 필요하다. (이는 연구평가위원회와 별개로 구성될 수도 있고, 통합될 수도 있다.) 이 거버넌스 기구는 시민사회, 노동단체를 포함하여 다양한 이해관계자 주체로 구성될 수 있다.

거버넌스 기구는 보건의료 빅데이터 플랫폼 사업에 대해 개인정보 영향평가를 수행해야 하며, 정책 및 운영원칙의 수립 과정에서 개인정보보호위원회와 수시로 협의할 필요가 있다.

 

3. 투명성과 시민참여

투명성과 시민참여는 사회적 신뢰 구축을 위한 전제조건이다.

관련 법제의 정비에서부터 보건의료 빅데이터 시범사업의 목적, 범위, 내용, 방법, 절차, 거버넌스 체제 등 전반에 걸쳐 정보주체인 시민과 환자, 시민사회 및 노동단체의 참여가 보장되어야 한다. 관련 정책, 지침, 가이드라인은 투명하게 공개되고 이에 따라 운영함으로써 정부의 자의적인 판단과 개입을 최소화할 수 있어야 한다.

연구 제안서에 대한 심의, 채택, 결과물 등 보건의료 빅데이터를 활용한 연구의 전 과정이 투명하게 공개되어 항상적으로 모니터링되는 구조를 만들어야 한다. 그래야 보건의료 빅데이터 플랫폼의 실효성 및 개선점을 면밀하게 평가할 수 있다.

 

4. 시범사업의 신중한 추진

시범사업은 법적 근거가 없이 추진되는 것인만큼, 위험성이 적고 국민적 동의를 얻을 수 있는 부분부터 가능한 신중하게 추진되어야 하며, 이에 대한 평가를 토대로 본 사업의 추진 여부 혹은 미비점 보완을 진행해야 한다.

가. 제공되는 데이터셋의 제한

시범사업을 통해 제공되는 데이터는 다양한 목적으로 정부 혹은 공공기관이 기왕에 수집, 보관하고 있는 공공 보건의료 데이터셋에 한정해야 한다. 이 데이터셋 중에서도 개인이 드러날 수밖에 없는 유전정보가 포함되어 있는 데이터셋은 제외한다. 의료기관에서 자체적으로 수집, 보관하고 있는 다양한 개인 건강정보의 활용, 모바일 기기나 웨어러블 기기 등을 통해 수집·보관되는 다양한 개인 건강정보의 활용, 인터넷·SNS 등을 통해 수집 가능한 다양한 개인 건강정보 등의 활용 등은 보건의료 빅데이터 시범사업의 대상이 되어서는 안 된다.

예를 들어, 의료기관에서 전자의무기록뿐 아니라 다양한 의료기기 등을 통해 수집한 건강정보를 다른 빅데이터셋과 연계하여 연구를 수행하려 하는 경우, 모바일 기기·웨어러블 기기 등을 통해 수집된 건강정보를 다른 빅데이터셋과 연계하려는 경우, SNS 등을 통해 수집된 개인 건강정보를 다른 빅데이터셋과 연계할 경우 등 민간 영역의 데이터셋의 활용은 보건의료 빅데이터 시범사업에서 제외한다.

나. 연구 목적의 제한

시범사업에서는 공중보건과 관련된 사회정책적 목표를 달성하기 위한 연구로 한정되어야 한다. 여기서 ‘공중보건’이라 함은 국민 다수의 건강과 관련된 것으로서, 건강 수준(유병률, 장애율 등), 건강 결정 요인, 보건의료 요구, 보건의료 자원 할당, 보편적 의료 보장의 제공, 보건의료 재정, 사망원인 등을 말한다. 공중보건과 관련된 연구라 할지라도 사회정책적 목표가 불확실한 연구나, 보건의료 기술 개발을 위한 연구, 연구의 결과가 특정 사업주, 보험회사, 제약회사 등 제3자의 이익을 위한 것이 명백한 연구, 시장분석이나 마케팅을 목적으로 한 연구는 제외한다.

2018년 3월 28일

건강과대안, 건강권실현을위한보건의료단체연합, 건강사회를위한약사회,
건강사회를위한치과의사회, 건강세상네트워크, 노동건강연대, 무상의료운동본부,
사회진보연대, 인도주의실천의사협의회, 전국의료산업노동조합연맹,
진보네트워크센터, 오픈넷, 참의료실현을위한청년한의사회

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

 

수, 2018/03/28- 10:32
364
0

개인정보보호 무력화하는 규제샌드박스 반대한다

개인정보 보호  통째로 배제하는 광범위한 특례도입 위험해

개인정보 보호법제 일원화, 개인정보 감독기구 권한 강화해야

더불어민주당이 8월 임시국회에서 이른바 규제혁신 5법(행정규제기본법 개정, 금융혁신지원법 제정, 산업융합촉진법 개정, 정보통신융합법 개정, 지역특구법 개정)의 처리를 계획하고 있다. 나아가 박근혜 정부에서 추진되었던 서비스산업발전법과 규제프리존법에 양보할 기미도 보인다. 개인정보 보호를 위한 규제 개선은 여전히 지지부진한데, 최근 문재인 정부가 규제 완화만이 경제 발전의 메시아인 것처럼 외쳐대는 상황이, 우리가 다시 박근혜 정부로 회귀한 것은 아닌지 착각할 정도이다.

 

시민사회는 불합리한 규제 개선에 이의가 없다. 모든 규제는 나름의 공공적 목적을 위해 도입됐다. 그것이 시대에 뒤처져 불필요해지거나 공공의 이익을 저해한다면 완화하거나 폐지해야 마땅하다. 그러나 밑도 끝도 없는 묻지 마 규제 완화는 사회적 갈등과 공공성 파괴라는 심각한 문제를 일으킬 수밖에 없다. 문재인 정부가 이전 정부에 이어 묻지 마 규제 완화의 늪에 빠진 게 아닌지 묻지 않을 수 없다. 

 

규제혁신 5법은 개별법에서 정한 기준과 원칙을 특례법 형태로 무력화시킴으로써 법의 원칙과 법제 간 균형을 무너뜨리고 있다. 개인정보 보호 측면에서도 모호할 뿐만 아니라 위험한 내용을 포함하고 있다. 「산업융합촉진법 개정안」, 「정보통신 진흥 및 융합 활성화 등에 관한 특별법 개정안」, 「지역특화발전특구에 대한 규제특례법 개정안」 등은 ‘개인을 식별할 수 있는 요소의 전부 또는 일부를 삭제하거나 대체함으로써 다른 정보와 결합하여도 더 이상 특정 개인 또는 개인의 위치를 알아볼 수 없도록 하는 조치를 한 경우’에는 관련 개인정보 보호법제에도 불구하고 이를 이용하거나 제3자에게 제공할 수 있도록 하고 있으며, 지정 검증기관으로부터 해당 조치의 적정성을 검증받도록 하고 있다. 그러나 이러한 조치가 익명 조치인지 가명 조치인지 모호한데, 어느 정도의 조치인가에 따라 개인정보보호법의 적용 여부가 달라질 수 있기 때문에 이 점은 매우 중요하다. 지정 검증기관의 검증이 어떤 의미가 있는지도 의문이다. 검증기관이 해당 조치가 적정하다고 결정하면 해당 업체는 법적 책임을 면제받는다는 것인가. 그렇다면 사실상 폐기처분 된 비식별조치 가이드라인과 어떠한 차이가 있는가. 이는 정보주체의 동의없이 상업적인 목적으로 개인정보를 활용하고 데이터 결합까지 광범위하게 허용하는 법제화로 연결될 위험이 있다. 

 

특히 「금융혁신지원특별법 제정안」은 개인정보보호법 자체를 배제한다는 점에서 더욱 위험하다. 이 개정안은 혁신금융사업자에게 특례를 인정하는 금융관련법령의 규정을 적용하지 않도록 하고 있는데, 금융관련법령에 개인정보보호법도 포함된다. 혁신금융서비스 지정 신청을 심사할 때  ‘개인정보의 안전한 보호 및 처리 등 금융소비자 보호 및 위험 관리’를 언급하고 있지만, 개인정보의 안전한 보호 및 처리를 위한 법이 개인정보보호법이라는 점에서 이 법을 적용하지 않도록 하면서 개인정보를 보호하겠다는 것은 말장난에 지나지 않는다. 

 

현행 개인정보보호법제의 적용을 배제하는 광범위한 특례법 도입은 개인정보보호를 근본부터 흔드는 입법이다. 규제 샌드박스법에서 특례를 인정하겠다는 사업이나 서비스들은 그 개념이나 범주가 매우 모호하다. 임시허가나 규제특례를 부여하는 위원회도 결국 소관부처가 구성하는 것이기 때문에 독립된 심사위원회로 기능할 것을 기대하기 어렵다. 결국 이런 법들이 통과될 경우, 기업들이 대부분의 신규사업이나 서비스를 규제샌드박스 5법에 산재된 각종 임시허가나 규제특례를 통해 수행하려 할 것이고 일반적인 개인정보규제는 무력화될 것이다.

 

무엇보다 개인정보 개념과 활용 범위와 조건, 법령 정비가 구체적으로 논의되고 있는 상황에서 다른 법률에서 「개인정보보호법」의 적용 예외를 조급하게 처리한다는 것은 적절하지 않다. 개인정보 관련법령의 개정 논의가 진행되는 상황에서  이를 우회하는 각종 특별법을 양산하면, 안 그래도 비효율적인 개인정보법제와 감독체계는 더욱 혼선을 빚게 될 것이다. 더불어민주당은 ‘법령공백, 법령불합리, 법령불허 등의 경우’ 임시허가나 실증을 위한 규제특례를 적용하겠다고 하지만, 개인정보 보호법령의 공백이나 불합리는 시민사회가 주장하는 바와 같이 조속한 개인정보 보호법제 정비를 통해 해결되어야 할 문제이며, 개인정보보호법이 불허하는 것은 신기술이나 신산업에도 허용되어서는 안될 것이다. 

 

더불어민주당이 규제혁신 5법의 제정 필요성으로 내세우고 있는 인공지능(AI), 사물인터넷(IoT), 빅데이터 등은 모두 개인정보의 활용과 밀접히 연관된 산업부문이며, 따라서 개인정보 보호에 대한 사회적 신뢰를 얻지 못한다면 활성화될 수 없다. 개인정보 보호를 위해 가장 선행되어야 할 것이 개인정보보호법제를 체계적으로 정비하고, 개인정보보호법의 실효성있는 집행을 위해 개인정보보호위원회의 권한과 독립성을 강화하는 일이다. 그러나 현재 개인정보보호법제의 주무 부처인 행정안전부, 방송통신위원회, 금융위원회는 몇 개월이 지나도록 이에 대한 정책 방향을 내놓지 않고 있으며, 개인정보 감독기구의 일원화를 오히려 거부하는 모습을 보이고 있다. 말로는 신산업 활성화를 외치지만, 자기 부처의 밥그릇 지키기에 매몰되고 있다. 빅데이터 활성화에 앞장서온 방송통신위원회와 개인 신용정보의 유통 활성화에만 골몰하는 금융위원회를 어떻게 믿을 것인가. 이런 기관들이 감독기구의 역할을 계속하고 있는 상황에서, 그리고 개인정보 보호법제의 정비와 감독기구 일원화는 뒷전인 상황에서, 규제혁신 5법에서 개인정보를 안전하게 보호하겠다는 것은 공염불에 지나지 않는다. 

 

우리 시민사회단체를 비롯하여 국민은 현재 문재인 정부와 더불어민주당의 태도에 대해 실망감을 감출 수 없다. 권력기관 개혁, 사법 개혁은 지지부진한 채, 규제 완화를 외치며 과거 권위주의 정부의 정책 기조를 따라가려는 행태를 보이고 있기 때문이다. 과연 문재인 정부가 촛불 민심의 염원을 담아 탄생한 정부인지 의심스럽다. 정부가 중점 추진하고 있는 소위 4차 산업혁명의 성공을 위해서라도 규제혁신 5법과 같은 꼼수가 아니라 정도를 밟아가기 바란다.

 

2018년 8월 16일 

 

경제정의실천시민연합, 서울YMCA, 소비자시민모임, 진보네트워크센터, 참여연대 공익법센터, 한국소비자연맹

 

 

[원문보기/다운로드]

 

 

목, 2018/08/16- 13:59
70
0

반복된 개인정보유출, 그래도 규제완화가 우선인가

국회의원이 구청의 유권자 개인정보 빼내 선거운동 활용 드러나

감독시스템 구축, 동의제도 실질화, 정보주체 통제장치 마련이 우선

과거 새누리당이 구청이 보유한 주민명부를 빼내는 등 불법적으로 유권자정보를 수집해 선거운동에 활용하는 일이 비일비재했다는 관련자 폭로가 나왔다. 2011년 서대문갑 지역 유권자 수만 명의 이름, 주소, 주민번호 앞자리, 전화번호, 휴대전화번호가 엑셀파일로 공유된 증거도 제시되었다. 백군기 현 용인시장도 지자체 공무원으로부터 관할지역 주민들의 개인정보를 넘겨받아 선거에 활용했다는 의혹을 받고 있다. 국민의 개인정보를 안전하게 보호, 관리해야 할 공무원들이 불법행위를 저지른 것이다. 이것이 현실이다. 

 

이는 우리 개인정보 보호시스템이 한 개인의 일탈을 막아내지 못하고 있다는 것을 의미한다. 그래서 범죄행위를 저지른 공무원 개인의 문제로 보면 해결책을 마련할 수 없다. 구조적인 문제가 있다. 개인정보 보호수준이 세계최강이라고 주장하기 전에 우리 개인정보 보호시스템의 구조적 취약점을 진단하고 이를 개선해야 했는데 이를 외면하고 미룬 결과다. 그런데도 그동안 정부, 국회, 산업계가 개인정보 보호시스템 개선이 아니라 개인정보 보호 수준을 완화할 궁리만 해 왔으니 개인정보보호가 제대로 될 리 없었다. 

 

국가나 공공기관은 건강정보, 전과기록, 가족관계 등 각종 민감한 정보들도 국가의 행정목적 수행을 위해 개별적 동의 없이도 장기간에 걸쳐 축적하고 있다. 개인의 내밀한 사생활이 그대로 드러날 수 있는 정보들이 유출되면 개인의 프라이버시는 한순간에 무너질 수밖에 없다. 그래서 공공영역에서 수집, 관리되는 개인정보에 대한 국민적 이해관계는 매우 강력하다 . 그런데 이번에 드러난 유권자 정보 불법유출사례는 지방자치단체의 개인정보 관리실태가 얼마나 부실한지 여실히 드러낸다. 권력에 대한 의지 앞에서 정보주체의 권리 따위는 쉽게 무시되었다. 

 

한국사회에서 개인정보 유출과 무단활용은 하루이틀의 일이 아니다. 약학정보원은 2011년부터 2014년 사이 전국 약국과 병원에서 수집한 국민 4천4백만 명의 진료정보, 처방 내역 등 47억 건을 동의 없이 다국적 기업인 IMS 헬스에 판매했다. 건강보험심사평가원은 2014년부터 2017년 사이 민간보험사와 민간보험연구기관에게 6,420만명 분에 해당하는 개인건강정보를 판매했다. 2016년 정부가 법적근거 없는 비식별조치가이드라인을 만들자마자 기업들은 거센 위법성 논란에도 3억 4천만 건의 개인정보를 동의 없이 과감하게 상호 결합시켰다. 이렇게 반복되는 개인정보 유출과 무단활용은 영리 목적으로 개인정보를 활용하려는 기업들의 강력한 동기가 법적 규제, 기술적 관리적 조치들까지도 쉽게 무력화시킨다는 것을 보여준다.  

 

개인정보의 활용에 있어 가장 중요한 전제조건인 개인정보 보호에 대한 신뢰는 이미 추락할 대로 추락했다. 이런 상황에서 산업활성화를 위해 국가가 공적 목적으로 수십년간 축적해온 개인정보를 사기업에 넘기거나 사기업의 정보와 결합하는 걸 제도화하겠다는 것은 현실을 전혀 모르거나 무시하는 것이다. 이런 데도 데이터 산업을 활성화하겠다는 미명 하에 문재인 정부는 개인정보의 실질적 보호를 위한 정책은 추진하지 않은 채 규제완화만 밀어붙이고 있다. 무모하다고 해야 할 지 무심하다고 해야 할 지 모를 일이다. 바야흐로 빅데이터 시대에 정부가 해야 할 일은 데이터를 좀더 안전하게 활용할 수 있는 환경을 조성하는 것이다. 난맥상을 보이는 개인정보에 관한 규범체계를 정비하고 실질적이고 일원화된 감독시스템을 구축하는 것이 필요하다. 또, 정보주체가 자신의 정보에 대해 실질적으로 동의권을 행사할 수 있도록 동의제도를 개선하고, 개인정보 처리여부와 과정에 대해 정보주체가 열람, 처리중지 요구 등의 통제장치를 제대로 마련하는 등 정보주체가 자기 정보를 실질적으로 통제하고 관리할 수 있는 제도를 마련해야 한다. 그런데 보호는 뒷전이고 규제만 풀어주면, 지금도 무법천지나 다름없는 데이터시장에서 합법적인 데이터거래, 유통을 조장하는 것이다. 이것이 빅데이터 산업 활성화라는 이름으로 자행되고 있다.

 

사전규제를 완화하는 대신 사후규제나 개인정보처리자의 책임성을 강화하겠다고도 주장하지만 이는 현실성이 없다. 개인정보를 탐내는 자들이 권력을 이용해 불법행위를 저지르고도 7년이 지나서야 폭로된 것에서도 알 수 있듯이 개인정보의 무단수집, 활용은 은밀하게 이루어져 정보주체나 감독기구로서는 이를 알아채거나 적발하기 쉽지 않다. 강력한 사후규제로 늘 얘기되는 집단소송이나 징벌적 배상은 규제실패나 규제완화를 무마하기 위한 정치적 수사로 사용되고 있다. 규제를 풀기 위해서는 적절한 보호장치를 마련하는 것이 우선되어야 한다. 

 

 대통령은 23일 빅데이터 활성화를 위한 개인정보 규제완화 관련 내용을 발표한다고 한다. 대통령은 이미 개인정보규제를 우회하기 위한 각종 규제특례법도 조속히 처리할 것을 주문했고, 여야는 8월 임시국회에서 이를 처리하겠다고 한다. 시민사회의 우려와 분노는 커질 대로 커지고 있다. 개인정보, 특히 디지털화된 개인정보가 데이터시장에 풀리는 순간 이를 돌이킬 방법은 없다. 대책을 마련해야 한다. 이런 식으로 규제를 풀어준다고 해서 산업활성화가 되는 것이 아니다. 지금이라도 늦지 않았다. 문재인 정부가 대기업의 개인정보 장사를 위해 국민들의 개인정보 보호를 희생시킨 정권으로 기록되지 않길 바란다. 시민사회의 우려와 의견을 진지하게 받아들여 개인정보의 보호와 활용을 위한 정책 전반을 재검토할 것을 요구한다. 끝.

 
수, 2018/08/22- 15:23
110
0

photo_2018-10-11_15-07-09.jpg

 

내 건강정보 팔지마!

내 허락없이 의료정보 쓰지마! 

100만 서명, 청와대 전달

 

개인질병정보와 의료정보를 정보주체인 환자의 동의도 없이 상업적으로 활용하려는 재벌병원과 IT 기업들의 합작사업들이 추진되고 있습니다.

 

문재인 정부는 혁신경제라는 미명하에 개인정보 보호를 완화하려 하고 있습니다. 진료목적으로 수집된 개인의 질병정보와 의료기록 뿐만 아니라 건강정보, 금융정보, 통신정보까지 기업들의 돈벌이 목적으로 활용하고 공유할 수 있도록 하겠답니다.

 

건강정보를 포함한 개인정보는 상품이 아닙니다.

무분별한 개인정보 활용과 민간공유에 반대합니다. 개인정보보호법을 강화하는 입법을 촉구합니다.

 

서명 참여 바로가기[클릭] http://noselldata.jinbo.net/

 

* 개인정보는 서명전달 외의 용도로는 활용되지 않습니다 개인정보는 서명 전달의 목적이 달성된 후 모두 폐기될 예정입니다.

목, 2018/10/11- 15:33
126
0

소비자 개인정보 침해에 대한 손해배상제도의 개선방안

– 홈플러스 사건을 중심으로 -

 

일시장소 : 2018년 11월 12일(월) 오전10시 국회 제8간담회실

 

 

1. 취지 및 내용

홈플러스 개인정보 유출사건과 관련하여 안산소협이 제기한 소에서 제1심법원은 미동의 FMC회원 중 ‘FMC 회원, 사전필터링 인정’란에 표시된 원고들을 제외한 나머지 원고들의 경우, 피고가 위 원고들로부터 개인정보 제3자 제공에 관한 동의를 받았거나, 위 원고들의 개인정보를 사전필터링을 위해 보험회사에 제공하지 않았다는 점에 관하여 피고에게 입증책임이 있다고 보았습니다. 즉, 위 원고들의 개인정보가 사전필터링을 위해 보험회사에 제공되지 않았다는 점을 인정할 증거가 없는 이상 위 원고들의 개인정보가 사전필터링을 위해 보험회사에 제공되었다고 사실상 추정되므로 미동의 FMC회원 모두를 불법행위로 인한 피해자에 해당한다고 본 것입니다.


반면, 제2심법원은 민법 제750조의 불법행위책임이 성립하기 위해서는 가해행위의 존재, 가해자의 고의/과실 및 책임능력, 위법성, 손해 및 인과관계 등의 요건이 모두 증명되어야 하며, 개인정보보호법 등 특별법상 불법행위책임에 있어서도 고의/과실 등 일부 요건의 증명책임을 전환하거나 면제하는 것을 제외하고는 위 요건이 모두 원고로부터 입증되어야 한다고 보았습니다. 즉, 개인정보보호법 제39조, 정보통신망법 제32조, 표시광고법 제10조는 불법행위 성립을 위한 여러 요건 중 ‘고의/과실’ 요건에 한하여 증명책임을 전환하거나 면제하고 있으므로, 이를 명확히 구분한 입법자의 의사를 고려하여 가해행위의 존재에 관한 증명책임은 여전히 피해를 주장하는 원고에게 있고, 원고들로부터 자신의 개인정보가 사전필터링을 위해 보험회사에 제공되었다는 사실에 관한 입증이 없는 이상, 위 원고들을 불법행위의 피해자로 볼 수 없다고 판단한 것입니다.

그러나 제2심 판결에서 정보주체인 개인이 개인정보처리자인 사업자의 가해행위에 대하여 입증하도록 한 것은 관련 자료 대부분이 사업자에게 있으며, 사업자는 관련 자료를 훨씬 쉽게 취득하고 관리할 수 있는 점 등 사업자와 소비자간 정보의 비대칭성을 고려할 때 소비자에게 매우 불리한 것입니다. 나아가 기타 불법행위 성립 요건에 대하여도 사업자가 입증책임을 부담하도록 하는 것이 개인정보보호법이‘고의/과실’요건의 입증책임 전환규정을 둔 입법취지에도 부합할 것입니다. 결론적으로 개인정보보호법상 손해배상책임 문제를 위 제2심법원의 판시와 같이 엄격하게 본다면 결국 개인정보 유출 피해에 대한 구제가 사실상 불가능해질 것입니다. 이에 학자, 실무가, 입법관계자 등을 모시고 홈플러스 사건을 중심으로 소비자 개인정보 침해에 대한 손해배상제도의 개선방안에 대하여 토론하는 자리를 마련하고자 합니다.
 

2. 토론회 개요


- 일시 : 2018년 11월 12일(월) 오전 10시
- 장소 : 국회의원회관 제8간담회실
- 주최 : 더불어민주당 국회의원 이학영, 홍익표, 경제정의실천시민연합, 진보네트워크, 참여연대, 한국소비자단체협의회, 국회시민정치포럼
- 사회 : 이성환 변호사 (법무법인 안세)
- 발제1. 개인정보보호법상 소비자 손해배상제도의 문제점 - 김보라미 변호사(법무법인 나눔)

- 발제2. 소비자 개인정보 유출과 손해의 입증책임 - 권대우 교수(한양대 로스쿨)
- 지정토론 : 강신하 변호사 (법무법인 상록), 성춘일 변호사(참여연대 민생희망본부 실행위원), 홍대식 교수(개인정보보호위원회 제1법령평가 전문위원장), 최정민 국회 입법조사관(입법조사처 안전행정팀)

 

 

 

 

금, 2018/11/09- 17:20
45
0

소비자 개인정보 침해에 대한 손해배상제도의 개선방안

– 홈플러스 사건을 중심으로 -

 

일시장소 : 2018년 11월 12일(월) 오전10시 국회 제8간담회실

 

20181116_토론회_개인정보 침해 손해배상제_홈플러스소송 중심으로
[사진]2018.11.12. 소비자 개인정보 침해에 대한 손해배상제도의 개선방안 토론회 현장

 

 

1. 취지 및 내용

홈플러스 개인정보 유출사건과 관련하여 안산소협이 제기한 소에서 제1심법원은 미동의 FMC회원 중 ‘FMC 회원, 사전필터링 인정’란에 표시된 원고들을 제외한 나머지 원고들의 경우, 피고가 위 원고들로부터 개인정보 제3자 제공에 관한 동의를 받았거나, 위 원고들의 개인정보를 사전필터링을 위해 보험회사에 제공하지 않았다는 점에 관하여 피고에게 입증책임이 있다고 보았습니다. 즉, 위 원고들의 개인정보가 사전필터링을 위해 보험회사에 제공되지 않았다는 점을 인정할 증거가 없는 이상 위 원고들의 개인정보가 사전필터링을 위해 보험회사에 제공되었다고 사실상 추정되므로 미동의 FMC회원 모두를 불법행위로 인한 피해자에 해당한다고 본 것입니다.


반면, 제2심법원은 민법 제750조의 불법행위책임이 성립하기 위해서는 가해행위의 존재, 가해자의 고의/과실 및 책임능력, 위법성, 손해 및 인과관계 등의 요건이 모두 증명되어야 하며, 개인정보보호법 등 특별법상 불법행위책임에 있어서도 고의/과실 등 일부 요건의 증명책임을 전환하거나 면제하는 것을 제외하고는 위 요건이 모두 원고로부터 입증되어야 한다고 보았습니다. 즉, 개인정보보호법 제39조, 정보통신망법 제32조, 표시광고법 제10조는 불법행위 성립을 위한 여러 요건 중 ‘고의/과실’ 요건에 한하여 증명책임을 전환하거나 면제하고 있으므로, 이를 명확히 구분한 입법자의 의사를 고려하여 가해행위의 존재에 관한 증명책임은 여전히 피해를 주장하는 원고에게 있고, 원고들로부터 자신의 개인정보가 사전필터링을 위해 보험회사에 제공되었다는 사실에 관한 입증이 없는 이상, 위 원고들을 불법행위의 피해자로 볼 수 없다고 판단한 것입니다.

그러나 제2심 판결에서 정보주체인 개인이 개인정보처리자인 사업자의 가해행위에 대하여 입증하도록 한 것은 관련 자료 대부분이 사업자에게 있으며, 사업자는 관련 자료를 훨씬 쉽게 취득하고 관리할 수 있는 점 등 사업자와 소비자간 정보의 비대칭성을 고려할 때 소비자에게 매우 불리한 것입니다. 나아가 기타 불법행위 성립 요건에 대하여도 사업자가 입증책임을 부담하도록 하는 것이 개인정보보호법이‘고의/과실’요건의 입증책임 전환규정을 둔 입법취지에도 부합할 것입니다. 결론적으로 개인정보보호법상 손해배상책임 문제를 위 제2심법원의 판시와 같이 엄격하게 본다면 결국 개인정보 유출 피해에 대한 구제가 사실상 불가능해질 것입니다. 이에 학자, 실무가, 입법관계자 등을 모시고 홈플러스 사건을 중심으로 소비자 개인정보 침해에 대한 손해배상제도의 개선방안에 대하여 토론하는 자리를 마련하고자 합니다.
 

2. 토론회 개요


- 일시 : 2018년 11월 12일(월) 오전 10시
- 장소 : 국회의원회관 제8간담회실
- 주최 : 더불어민주당 국회의원 이학영, 홍익표, 경제정의실천시민연합, 진보네트워크, 참여연대, 한국소비자단체협의회, 국회시민정치포럼
- 사회 : 이성환 변호사 (법무법인 안세)
- 발제1. 개인정보보호법상 소비자 손해배상제도의 문제점 - 김보라미 변호사(법무법인 나눔)

- 발제2. 소비자 개인정보 유출과 손해의 입증책임 - 권대우 교수(한양대 로스쿨)
- 지정토론 : 강신하 변호사 (법무법인 상록), 성춘일 변호사(참여연대 민생희망본부 실행위원), 홍대식 교수(개인정보보호위원회 제1법령평가 전문위원장), 최정민 국회 입법조사관(입법조사처 안전행정팀)

 

 

토론회 자료집 [다운로드]

 

 

 

 

월, 2018/11/12- 17:42
46
0