주요 콘텐츠로 건너뛰기

Perspectives on Internet Freedom 참가 후기(2019.12.04.)

지역

Perspectives on Internet Freedom 참가 후기(2019.12.04.)

admin | 목, 2019/12/19- 18:59

2019. 12. 4. 오픈넷 김가연 변호사는 독일 가르미슈 파르텐키르헨(Garmisch-Partenkirchen)에 위치한 마셜센터(George C. Marshall European Center for Security Studies)에서 운영하는 PCSS(Program on Cyber Security Studies)에 강사로 초대받아 ‘인터넷 자유’에 대한 강의를 진행했습니다. PCSS는 사이버 보안과 관련된 거버넌스 교육 프로그램으로 세계 각국의 고위 정부 관료들에게 사이버 영역의 복잡성에 대한 이해 및 사이버 전략과 정책 문제를 해결할 수 있는 기술을 제공하는 과정입니다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

사단법인 오픈넷은 2019. 11. 13. 통신비밀보호법 일부개정법률안(조응천의원 대표발의, 의안번호: 22992)에 대한 찬성의견을 국회에 제출했다. 위 개정안은 통신제한조치 통지 유예 제도와 관련하여 공공의 안녕질서와 같이 과도하게 추상적인 통지의 유예 사유를 삭제하고, 통지 유예 및 통지 유예 연장 기간을 60일 이내의 범위로 정하고 법원의 허가를 받도록 함으로써, 통지 유예 제도를 헌법상 영장주의 및 적법절차원칙에 합치하도록 개선하는 안이므로 찬성한다.

문의: 오픈넷 사무국 02-581-1643, [email protected]

『통신비밀보호법 일부개정법률안』에 대한 의견서

1. 제안이유 및 주요내용

현행법상의 통지의 유예는 그 사유가 지나치게 포괄적이고, 유예 사유에 해당하는지 여부도 수사기관이 스스로 판단하게 되어 있으며, 유예 기간에도 제한이 없어, 통지로 인해 수사에 위험이 초래될 가능성에 비하여 통신 당사자의 기본권이 과도하게 침해되고 있는 실정임.

이에 공공의 안녕질서와 같이 과도하게 추상적인 통지의 유예 사유를 삭제하고, 통지를 유예하거나 유예 기간을 연장할 때에는 60일의 범위에서 기간을 정하여 법원의 허가를 받도록 함으로써, 통신제한조치 집행 통지의 유예가 남용되지 않도록 하려는 것임(안 제9조의2).

2. 찬성의견

헌법 제12조에 규정된 적법절차원칙은 비단 형사절차뿐만 아니라 모든 국가작용 전반에 적용되며, 적법절차원칙에서 도출되는 중요한 절차적 요청으로, 당사자에게 적절한 고지를 행할 것, 당사자에게 의견 및 자료 제출의 기회를 부여할 것 등을 들 수 있음(헌재 2003. 7. 24. 2001헌가 25; 헌재 2015. 9. 24. 2012헌바302 등 참조). 통신제한조치에 관한 수사 기관의 권한남용을 방지하고 정보주체의 기본권을 보호하기 위해서는, 적법절차원칙에 따라 정보주체에게 적절한 고지와 실질적인 의견진술의 기회가 부여되어야 함.

현행 통신비밀보호법은 통신제한조치 대상자에 대해 사후통지만 규정하고 있고 사전통지는 규정하고 있지 않음. 따라서 정보주체로서는 그 사실을 통보받기 전까지는 자신이 어떤 절차와 내용으로 감청당했는지 알 수 없는 구조임. 또한 사후통지의 경우에도 통신제한조치의 집행 종료일이 아닌 감청을 집행한 사건에 관한 처분을 한 날을 기준으로 통지를 하고 있어서 문제임. 기소중지결정이 있거나 수사∙내사가 장기간 계속되는 경우에는, 정보주체는 그 기간이 아무리 길다 하여도 자신이 감청당하고 있다는 사실을 알 수 있는 방법이 없고, 수사 목적을 달성한 이후에도 해당 자료가 파기되었는지 여부도 확인할 수 없음. 또한 수사기관이 통지를 하는 경우에도 그 사유에 대해서는 통지하지 아니할 수 있도록 함으로써 정보주체는 수사기관으로부터 사후통지를 받더라도 자신이 어떠한 사유로 감청당했는지 전혀 짐작할 수도 없음. 그 결과, 정보주체로서는 감청과 관련된 수사기관의 권한남용에 대해 적절한 대응을 할 수 없으며 이는 적법절차원칙에 위배됨.

통지유예의 경우에도 유예 기간을 한정하고 있지 않고 관할지방검찰청 검사장의 승인으로 유예를 할 수 있어 사실상 무기한 통지유예가 이루어질 수 있음. 이 또한 영장주의의 위반 및 적법절차원칙 위반이며, 정보주체의 기본권 보호와 방어권 보장 측면에서 바람직하지 않음. 따라서 적정한 통지유예 기간을 정하고, 이를 초과할 경우 법원의 허가를 받게 하며, 통지유예 결정 자체도 법원의 허가를 받도록 함으로써 남용의 가능성을 최소화하는 개선이 필요함.

조응천의원 대표발의 통신비밀보호법 개정안은 통신제한조치 통지 유예 제도와 관련하여 공공의 안녕질서와 같이 과도하게 추상적인 통지의 유예 사유를 삭제하고, 통지 유예 및 통지 유예 연장 기간을 60일 이내의 범위로 정하고 법원의 허가를 받도록 함으로써, 통지 유예 제도를 헌법상 영장주의 및 적법절차원칙에 합치하도록 개선하는 안이므로 찬성함.

목, 2019/11/14- 19:50
0
0

오픈넷, 2016년부터 통신자료 제공에 대한 국가배상청구소송 진행

1심과 2심에서 패소하고 현재 대법원 상고심 진행중

지난 8월 14일 서울중앙지방법원 제5민사부는 국정원, 경찰청, 검찰청 등에 의해 영장 없이 무단으로 개인정보가 수집된 에스케이텔레콤(SKT), 엘지유플러스(LGU+), 케이티(KT) 이동통신 3사의 이용자들이 대한민국을 상대로 제기한 국가배상청구소송 항소심에서 1심과 마찬가지로 원고들 패소 판결을 선고했으며, 이에 사단법인 오픈넷은 즉시 상고하여 본 소송은 현재 대법원에 계류중이다. 본 소송은 “수사기관의 권한 남용에 의해 통신자료가 제공되어 해당 이용자의 개인정보에 관한 기본권 등이 침해”된 경우에는 그 책임을 해당 수사기관에 직접 추궁하는 것이 타당하다고 한 대법원의 판결(대법원 2016. 3. 10. 선고 2012다105482 판결)에 따라 제기되었다. 그런데 실제 소송에서 하급심은 통신자료 제공의 위법성을 다툴 기회를 박탈하였으므로 대법원은 이를 시정할 필요가 있다. 

통신자료란 이용자의 이름, 주민번호, 주소, 전화번호, 아이디, 가입일 및 해지일 등의 개인정보를 말한다. 현행 전기통신사업법 제83조 제3항은 수사기관 등이 “수사, 재판, 형의 집행 또는 국가안전보장에 대한 위해를 방지하기 위한 정보수집을 위하여 [요청]”할 경우 통신자료를 제공할 수 있다고 되어 있고 피고인 수사기관들은 이 조항을 근거로 자신들의 행위가 합법적임을 주장하고 있다. 그렇다면 통신자료제공 요청이 적법했기 때문에 권한남용이 없다고 주장하는 피고가 그 요청의 적법성을 증명해야 할 책임이 있고, 이를 증명할 가장 확실한 방법은 통신자료제공요청서를 증거로 제출하는 것이다. 그러나 피고가 제출을 거부했기에 1심 법원은 원고들의 신청을 인용해 문서제출명령을 내렸다. 하지만 피고는 항고하였고 대법원에 의해 그 명령은 무효화되어, 원고들이 요청의 적법성을 확인할 방법이 없게 되었다. 정보공개청구를 통해  확보할 가능성도 있긴 하지만 정보공개청구는 여러가지 다양한 사유로 거부될 수 있고 실제로 대부분 공개를 거부당했다. 피고가 ‘통신자료제공요청서’로 자신의 행위를 정당화면서 그 문서를 제출하지 않는 부당한 상황에서 1심과 2심이 원고가 피고의 권한남용을 입증하지 못했다고 패소 판결한 것은 매우 불공정하다. 이번 사건에서 대법원은 원심의 판단을 취소하고 충분한 자료를 바탕으로 재판을 제대로 다시 하라고 명령해야 한다. 

통신자료 제공 제도 자체의 문제에 대해서는 여러번 지적한 바 있다. 이 제도에 근거해 그동안 수사기관들은 영장 없이 국민의 개인정보를 무차별적으로 제공받아 왔으며, 2013년~2018년 통계에 따르면 한해 평균 약 8백 9십만개 이상의 계정(아이디 또는 전화번호)에 대한 통신자료가 제공되었다. 이는 인구수 대비 17.3%에 달하는데, 대략 국민 5명 중에 1명은 자기도 모르게 수사의 대상이 된 것이다. 올해 7월 한국을 방문한 유엔 프라이버시권 특별보고관 조셉 카나타치(Joseph Cannataci)는 영장 없는 통신자료 제공 건수가 다른 대부분의 민주주의 국가보다 훨씬 많다고 하면서 이에 대한 사법적 감독체계가 필요하다고 지적한 바 있다.

헌법 제12조 제3항은, “체포·구속·압수 또는 수색을 할 때에는 적법한 절차에 따라 검사의 신청에 의하여 법관이 발부한 영장을 제시하여야 한다”고 하여 영장주의와 적법절차의 원칙을 천명하고 있다. 영장주의는 국민의 기본권을 강제로 침해할 때는 반드시 법관이 발부한 영장이 있어야 한다는 헌법상 원칙이며 특히 형사절차에서는 반드시 지켜져야 한다. 통신자료는 이용자의 개인정보이며, 개인정보를 대상으로 한 조사ㆍ수집ㆍ보관ㆍ처리ㆍ이용 등의 행위는 모두 기본권인 개인정보자기결정권에 대한 제한에 해당하므로 통신자료 요청 및 제공에는 영장주의가 적용되어야 함이 마땅하다. 그리고 적법절차의 원칙은 형사절차뿐만 아니라 모든 국가작용 전반에 적용되는 것으로, 이로부터 당사자에 대한 적절한 고지, 의견 및 자료제출 기회 부여와 같은 중요한 절차적 요청이 도출된다. 그런데 통신자료 제공 제도는 통신자료 요청 및 제공이 이용자의 의사와 상관없이 이루어지고 있고, 이용자가 전기통신사업자에 의한 통신자료 제공을 저지하기 위해 그 과정에 사전 개입할 수 있는 절차가 전혀 없으며, 사후적으로도 통지를 전혀 받지 못하고 있다. 이렇게 통신자료제공은 영장주의와 적법절차의 원칙에 위반하는 위헌적 제도이며 이런 제도를 수사 단계에서 광범위하게 활용하는 것은 명백한 권한 남용이다.

위헌적인 통신자료제공 제도에 대해 2012년 헌법재판소는 통신자료 취득행위는 임의수사에 해당하여 공권력의 행사가 아니고, 통신자료 제공 요청에 응할 것인지 여부는 전기통신사업자의 재량에 맡겨져 있어 기본권 침해의 직접성이 인정되지 않는다고 하면서 매우 유감스럽게도 합헌 결정을 내린 바 있다. 한편, 2016년 3월 대법원은 통신자료를 제공한 기업은 손해배상 책임이 없다고 판결하였다. 그럼에도 불구하고 통신자료제공에 대한 민사소송과 행정소송이 이어지고 있고, 시민사회는 헌법소원(2016헌마388)도 재차 청구한 상황이다. 현재 심리중인 2016헌마388 헌법소원에 대해 2016년 국가인권위원회는 “통신자료 제공 제도는 개인정보 수집 목적과 대상자 범위가 지나치게 넓고, 사전 또는 사후에 사법적 통제가 이루어지지 않으며, 정보주체가 자신의 개인정보 제공 사실을 인지할 수 있는 통지 절차가 마련되지 않아 개인정보자기결정권을 침해할 소지가 있다”는 의견을 제출했으며, 2017년에는 유엔 의사표현의 자유 특별보고관국제 정보인권 단체들이 헌법소원을 지지하는 의견을 헌법재판소에 제출했다. 그리고 통신자료 제공 제도를 개선하기 위해 사법적 통제 장치 마련 등을 골자로 하는 전기통신사업법 개정안과 통신비밀보호법 개정안이 19대 국회에 이어 20대 국회에도 다수 발의되어 있다.

이러한 상황에서 법원은 1심에서도 2심에서도 통신자료제공이 되었다는 것만으로는 수사기관의 위법행위를 인정할 수 없다거나 권한남용을 인정할 수 없다는 단 한 문장을 내세워 원고들의 청구를 기각했다. 피고행위의 위법성을 입증할 자료를 피고가 가지고 있고 제출을 거부하는 상황에서 말이다. 그리고 입증책임 법리에 의하면 원고가 통신자료제공이 된 사실을 입증해서 피고행위의 위법성이 추정되므로 피고가 권한남용이 없었음을 증명해야 할 것인데도 불구하고 법원은 이에 대해 아무런 판단을 하지 않았다. 오픈넷과 참여연대의 노력으로 2015년부터 이동통신사들은 통신자료 제공 여부를 확인해주고 있으니 판사들도 한 번 확인해보기를 권한다. 본인이 자신도 모르게 통신자료 제공을 당했다는 사실을 확인한다면 이렇게 나태하게 재판을 진행할 수는 없을 것이다. 민사소송법 제423조는 판결에 영향을 미친 헌법ㆍ법률ㆍ명령 또는 규칙의 위반을 상고 이유로 규정하고 있으며 1심과 2심 판결에는 명백한 헌법 위반이 존재한다. 기본권 수호의 최후의 보루인 대법원의 현명한 판단을 기대한다.

2019년 11월 22일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

[관련 글]
[캠페인(업데이트)] 이통사 ‘통신자료제공내역’ 신청 매뉴얼(업데이트) (2016.03.08.)
[캠페인] 참여연대와 오픈넷, 이용자들이 정보제공 여부를 문의하는 캠페인 전개 (2015.02.02.)
[논평] 유엔 의사·표현의 자유 특별보고관의 통신자료 제공 제도 반대의견서를 환영한다 (2017.06.13.)
[논평] 수사기관은 하루빨리 영장 없는 개인정보 취득의 사유를 밝히라! 서울중앙지방법원, 오픈넷의 문서제출명령 신청 인용 (2017.01.02.)
‘미국의 약 50배’ 통신자 신원확인이 위헌인 이유 (슬로우뉴스 2016.06.15.)
[논평] 오픈넷, 위법한 통신자료 취득에 대해 국정원 등 수사기관 상대로 국가배상 청구 (2016.06.01.)
[논평] 통신자료 제공과 관련된 대법원의 메시지를 정확하게 읽어야 (2016.03.11.)
[논평] 테러방지법 제9조 제3항의 ‘낯익은 위험’, 연 1천만 건 이번엔 통신의 내용까지? 사업자들은 “강제적 요구”와 “합법적 요구” 구분해야 (2016.03.07.)
한국 인터넷 감시, 검열의 현 주소 (허핑턴포스트코리아 2016.02.04.)
[논평] “카카오톡 감청법”을 반대해야 하는 이유 – 진정한 암호화 기술 구현을 가로막는 세계 유일의 SNS 감청설비의무화법안 (2015.12.29.)
[논평] RCS 사태에 대응하기 위해 19대 국회가 꼭 할 일: 통신자료제공제도 및 피감시자통지제도 개선 법안 처리 (2015.07.22.)
[논평] 방통위, 오픈넷의 이통 3사의 위법한 통신자료 제공내역 열람관행 시정 요구에 회신 (2015.05.08.)
국민 20% 감시, ‘투명성 보고’ 중요한 이유 (슬로우뉴스 2015.04.04.)
사이버 사찰 방지 vs. 감청 설비 의무화 (슬로우뉴스 2015.03.19.)
[논평] “온라인으로 열람 못하게 하면 위법” : 오픈넷, 방통위에 이통 3사의 위법한 개인정보 열람 및 제공에 대한 조사 촉구 서한 제출 (2015.03.06.)
[논평] 이통 3사, 개인정보 수사기관 제공 여부 고객들에게 공개 개시 – ‘직영점 직접 내방’ 요구와 ‘1년내 기록만 공개’는 소비자에 대한 ‘갑질’ (2015.02.11.)
[논평] 오픈넷, 정청래 의원과 함께 ‘사이버 사찰’ 방지법 발의 (2014.12.12.)
검찰 명예훼손 전담팀의 카톡 감시에 대한 개선과제 5가지 (오픈블로그 2014.10.04.)
“익명성도 프라이버시이다” – 캐나다 대법원, 이용자신원정보 무영장 취득 위헌판정 (오픈블로그 14.06.26.)
NSA 사태의 교훈 ‘감시되지 않는 감시’ (경향신문 2013.12.05.)
생각대로 T에서’만’ 되는 것과 T에서’도’ 안 되는 것 (한겨레 2013.12.02.)
[논평] 260여 개 정보인권단체들, 국제인권법상의 통신감시 13개 원칙 발표 (2013.09.19.)
금, 2019/11/22- 23:11
5
0

한국 이통3사 이용자 개인정보 열람청구권 보장 부족한 것으로 나타나

오픈넷 김가연 변호사, 연구의 일환으로 2017년 KT 상대 개인정보 공개청구 소송 제기해 1심 승소, 현재 항소심 진행중

지난 10월 16일 캐나다 토론토 대학교 산하 시티즌랩(Citizen Lab)은 한국, 홍콩, 호주, 인도네시아, 말레이시아 아시아 5개국 Access My Info(AMI) 프로젝트 연구 결과를 발표했다. AMI는 정보통신기업이 이용자에 대한 어떤 정보를, 얼마나, 어떤 목적에 의해 보유하고 있으며, 이러한 내용을 얼마나 공개하는지를 연구하는 프로젝트이다. 사단법인 오픈넷이 참여한 본 연구 결과에서 한국은 연구 대상 국가들 중 가장 강력한 개인정보보호법제를 가지고 있지만, 통신사들은 이용자의 개인정보 열람청구권을 피상적으로만 보장하고 있는 것으로 나타나 제도와 실무 사이의 간극이 큰 것으로 밝혀졌다.

2014년, 시티즌랩과 오픈이펙트(Open Effect)는 민간 기업이 이용자의 개인정보를 어떻게 수집, 보유, 처리, 공개하는지 알아보기 위해 AMI 프로젝트를 시작했다. 연구방법론의 일환으로 일반 대중이 맞춤형 개인정보 열람요청서를 생성할 수 있도록 도와주는 웹 기반 툴을 제공했는데, 이를 이용해 수만 명의 캐나다인들이 통신사에 개인정보 열람요청서를 보냈다. 당시 연구 결과는 기업들 간 대응이 일관되지 않으며, 소비자들이 자신의 개인정보에 접근하는 데 상당한 장벽이 있음을 보여주었다.

캐나다에서의 첫 AMI 프로젝트에 이어, 시티즌랩은 아시아에서 AMI 프로젝트를 진행하기 위한 작업반을 구성했다. 작업반에 한국, 홍콩, 호주, 말레이시아, 인도네시아 5개국의 학자, 변호사, 활동가 및 디자이너가 참여했으며, 한국 연구는 오픈넷이 맡았다. 2016년 1·2차에 걸쳐 진행한 연구에서 밝혀진 것은 이통3사가 모두 온라인 개인정보 열람신청 절차를 제공하고 있기는 하지만, 막상 회신을 받아보면 신청자에 대한 개인정보 자체는 제공하지 않고 KT는 일부 개인정보의 보유 여부만 O, X로 표시해서 제공하고, SKT와 LGU+ 개인정보 처리방침의 사본만 제공하고 있어 이용자의 개인정보 열람청구권을 제대로 보장하고 있지 않다는 것이다.

연구 결과에 기반하여 2016년 10월 오픈넷은 방송통신위원회(이하 “방통위”)에 KT의 부실한 개인정보 열람방식에 대해 진정서를 제출했고, 방통위는 이에 대한 답변으로 2018년 「온라인 개인정보 처리 가이드라인」을 발표하면서 “4. 개인정보 열람·제공 등 요구 운영 기준”에서 “열람·제공 등 요구에 대해 사업자는 개인화 조치된 정보의 형태(성명, 연락처, 로그기록, 쿠키 등)로 이용자가 제공받도록 조치해야 함”을 규정했다. 그렇지만 현재까지 이통3사의 관행은 여전하며, 이는 정보통신망법 제30조 위반으로 과태료 부과의 대상이다. 또한 오픈넷 김가연 변호사는 KT 이용자로서 모든 개인정보를 제공받기 위해 2017년 KT 상대로 개인정보 공개청구 소송을 제기했으며, 2018. 12. 4. 1심 승소 판결을 받고 현재 항소심의 판결을 기다리고 있다.

개인정보 열람청구권은 정보주체의 개인정보자기결정권 행사에 있어 가장 중요한 권리이다. 개인정보를 누가, 어떤 목적으로, 얼마나 오랫동안, 어떤 근거로 제3자와 공유하는지에 대해 알지 못한다면, 정보주체는 동의 철회나 정정·삭제 요구 등 다른 권리를 행사할 수 없고 기업이 그들의 정보를 적절하게 처리하고 있는지 평가할 수 없기 때문이다. 2019년 기준 전 세계 134개국이 개인정보보호법을 가지고 있고, 이론상으로는 대부분의 개인정보보호법이 개인정보 열람청구권을 보장하고 있지만, 실무상 기업들이 이러한 요청에 어떻게 대응하는지에 대한 실증적 연구는 찾아보기 어려웠다. 이번 AMI 연구 결과는 아시아·태평양 지역 최초 개인정보 열람청구권에 대한 실증적 연구라는 점에서 매우 큰 의미가 있다고 할 것이다.

“Access My Info – Measuring Data Access Rights Around the World” 연구 보고서(영문)

Access My Info 연구 보고서 요약

  • 우리가 인터넷 연결·통신에 사용하는 서비스를 제공하는 기업은 우리의 개인정보를 어떻게 처리하고 있는가?
  • 어떤 유형의 정보를 수집하는가?
  • 얼마나 오래 정보를 보관하고 있는가?
  • 정보를 제3자와 공유하는가?

개인정보를 누가, 어떤 목적으로, 얼마나 오랫동안, 어떤 근거로 제3자와 공유하는지에 대해 알지 못한다면, 소비자는 그들의 권리를 행사할 수 없고 기업이 그들의 정보를 적절하게 처리하고 있는지 평가할 수 없다.

2019년 기준 전 세계 134개국이 개인정보보호법을 가지고 있다. 많은 개인정보보호법제상 주요한 권리는 개인이 자신이 사용하는 제품이나 서비스를 제공하는 기업에게 보내는 서면 요청인 개인정보 열람요청(Data Access Requests, DAR)을 할 수 있다는 것이다. DAR은 기업이 한 사람에 대해 보유하고 있는 모든 정보를 공개할 것을 요구하며, 이는 언제, 어떻게, 누구에게, 그리고 어떤 이유로 그 사람의 개인정보를 공유하거나 공개하는지 그리고 기업의 개인정보보호 관행과 기업에 적용되는 개인정보보호법 준수에 관한 기타 세부사항을 포함한다. 개인정보 열람요청권은 이론상으로는 다수의 개인정보보호법에 포함되어 있지만, 실무상 기업들이 이러한 요청에 어떻게 대응하는지에 대한 실증적 연구는 찾아보기 어렵다.

2014년 시티즌랩(Citizen Lab)과 오픈이펙트(Open Effect)는 민간 기업이 개인의 개인정보를 어떻게 수집, 보유, 처리, 공개하는지 알아보기 위해 개인정보 열람요청과 관련 법, 정책, 기술을 활용하는 연구 프로젝트인 Access My Info(AMI)를 시작했다. 연구방법론에는 일반 대중이 서로 다른 산업에 맞춘 양식을 기반으로 한 개인정보 열람요청서를 생성할 수 있도록 도와주는 웹 기반 툴이 포함되어 있다.

AMI는 캐나다에 처음 적용되었고, 그 결과 수만 명의 캐나다인들이 통신사에 개인정보 열람요청서를 보냈다. 연구 결과는 기업들 간 대응이 일관되지 않으며, 소비자들이 자신의 개인정보에 접근하는 데 상당한 장벽이 있음을 보여주었다.

캐나다에서의 첫 AMI 프로젝트에 이어, 시티즌랩은 AMI 연구를 아시아로 가져와서 해당 지역에서의 DAR에 대한 대응을 비교적으로 측정하기 위한 작업반을 구성했다. 작업반은 다음과 5개국의 학자, 변호사, 활동가 및 디자이너가 참여했다.

  • 홍콩: Lokman Tsui 교수(홍콩중문대), Stuart Hargraves 교수(홍콩중문대), 키보드전선(Keyboard Frontline, 시민사회단체), 인미디어(InMedia, 미디어 그룹), Jason Lee 디자이너
  • 대한민국: 김가연 변호사(오픈넷), 박경신 교수(고려대)
  • 호주: Adam Molnar 교수(워털루대/디킨대)
  • 인도네시아: Sinta Dewi Rosadi 교수(파드자드자란대)
  • 말레이시아: Sonny Zulhuda 교수(말레이시아 국제이슬람대)

각 파트너는 각국의 통신사와 ISP에게 개인정보 열람요청서를 보내 고객에 대해 수집하는 정보의 유형, 보유 기간, 제3자와 공유 여부를 잘 알아보고자 했다. 또한 파트너들은 기업들이 요청에 답변하는 방법 즉, 요청의 이행에 얼마나 걸리는지, 요청자의 입장에서 노력이 얼마나 필요한지, 수수료를 청구하는지 또는 어떻게 청구하는지 등도 알아보고자 했다.

각 국가가 고유한 법과 맥락을 가지고 있는 반면, 우리는 이를 관통하는 일반적인 패턴을 발견했다.

아시아의 개인정보보호법제는 역동적: 아시아는 특히 이 연구를 실시하기에 흥미로운 지역이다. 왜냐하면 강력한 개인정보보호법을 가진 국가들과 개인정보보호법이 없거나 제정하는 단계에 있는 국가들을 포함하고 있기 때문이다. 모든 국가의 공통점은 개인정보보호의 요소가 유동적이거나 논쟁의 대상이라는 점이다.

한국은 이 지역에서 가장 강력한 개인정보보호법을 가지고 있지만, AMI 프로젝트를 통해 통신사들이 개인정보 열람요청을 피상적으로 준수하고 있음이 밝혀졌다. 이통3사는 온라인 개인정보 열람신청 절차를 가지고 있었지만, 개인정보 열람신청에 대한 답변으로 KT는 일부 개인정보의 보유 여부 목록만을 제공하고, SKT와 LGU+는 개인정보는 제공하지 않고 개인정보 처리방침의 사본만 제공했다. 이에 대해 AMI 파트너인 오픈넷은 불완전한 답변을 한 KT를 상대로 개인정보 공개청구 소송을 제기했다.

홍콩과 호주에서는 개인정보의 정의에 대한 논쟁을 불러일으켰다. 홍콩의 통신사와 ISP는 인터넷 프로토콜(IP) 주소와 지리적 위치(geolocation) 기록은 개인정보가 아니므로 사용자에게 제공할 필요가 없다고 주장한다. 현재 호주에서 IP 주소는 개인정보의 법적 정의에 포함되지 않는다.

개인정보보호법이 없거나 도입 중인 국가에서는 다른 문제에 직면했다. 말레이시아는 개인정보보호법을 제정했지만 강력하게 집행되지 않고 있다. 인도네시아는 개인정보보호법 초안을 만들었지만 아직 법률로 통과되지 않았다. 결과적으로 두 국가 모두에서 DAR은 기업들로부터 제한적인 회신을 받았다.

각국 통신사의 답변은 요청 사항과 일치하지 않았으며, 법적 요구 사항과 일치하지 않는 경우도 있었음: 전반적으로 통신사의 답변은 불완전했으며, 법적 요구 사항에 따르지 않는 경우도 있었다. 그리고 일반적으로 각국의 통신사들이 개인정보 열람요청을 제대로 처리하기에 충분한 절차를 아직 갖추지 못했다는 것이 확인되었다. 이러한 결과는 법률의 문언만을 검토하는 게 아니라 법률이 현실에서 어떻게 기능하는지 측정하는 것의 중요성을 보여준다.

본 보고서는 일련의 사례 연구로서 아시아 각국에 대한 연구 결과를 제공한다. 또한 비교를 위해 캐나다 연구 결과의 요약(최초의 AMI 시행 국가)을 포함시켰다.

2019년 11월 29일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

[관련 글]
[논평] 오픈넷, KT 상대 개인정보 공개 청구 소송 1심 승소 (2019.01.17.)
[2차 모집] 이통3사 개인정보 열람 실태 연구에 참여해주세요! (2016.08.11.)
이통3사 개인정보 열람 실태 연구 참가자를 찾습니다. (2016.01.18.)
금, 2019/11/29- 20:01
1
0

2019년 12월 27일 국회 법제사법위원회의 통신비밀보호법 대안(이하 “법사위 대안”)이 본회의를 통과하였다. 하지만 법사위 대안은 사단법인 오픈넷이 비판했던 정부 발의 통신비밀보호법 개정안의 문제점을 고스란히 가지고 있으며, 헌법재판소의 결정과 국가인권위원회의 의견을 제대로 반영하지 못하고 있다. 국회는 최대한 빠른 시일 내에 아래 세 가지 흠결을 보완한 개정안을 마련해야 할 것이다.

과도하게 긴 통신제한조치 연장기간 단축

법사위 대안은 통신제한조치(감청)를 연장하는 경우 총 연장기간은 1년을 초과할 수 없고, 내란·외환의 죄 등의 일부 범죄에 대하여는 3년을 초과할 수 없도록 규정했는데, 감청의 연장기간을 원칙적 1년, 예외적 3년으로 규정한 것은 근거가 불명확할 뿐만 아니라 과도하게 긴 기간이라 헌법재판소 결정의 취지에 어긋날 소지가 있다는 것이 인권위의 의견이다. 감청의 총 연장기간을 보다 짧은 기간으로 정하고 연장의 횟수도 제한할 필요가 있다.

실시간 위치추적과 기지국 수사를 포함한 모든 통신사실 확인자료 제공 요건 강화

법사위 대안은 정부안과 마찬가지로 통신사실확인자료 중 ‘실시간 위치정보 추적자료’와  ‘기지국 수사’ 통신사실 확인자료에 대해서는 “다른 방법으로는 범죄의 실행을 저지하기 어렵거나 범인의 발견·확보 또는 증거의 수집·보전이 어려운 경우”에만 제공받을 수 있다고 하여 보충성의 요건을 추가하였다. 이는 헌법재판소의 관련 결정을 반영한 것이다(헌재 2018.6.28. 2012헌마191·550, 2014헌마357(병합), 헌재 2018.6.28. 2012헌마538). 

헌법재판소는 현행법과 같이 ‘수사의 필요성’만을 이유로 국가기관이 위의 두 가지 통신사실 확인자료를 취득할 수 있도록 하는 것은 과잉금지원칙에 어긋난다고 판단했다. (1) 실시간 위치추적의 경우, 혐의가 있는 사람에 대한 것이라고 할지라도 그 위치정보는 통신의 내용만큼이나 “사적 생활의 비밀과 자유에 관한 것”이기 때문이고, (2) 기지국수사의 경우, 수사 편의를 위해 “범죄와 아무런 관련도 없는 사람들의 정보를 대량으로 제공받는 것”은 예외적으로 허용되어야 하기 때문이다.

그러나, 법사위 대안의 내용은 헌법재판소 결정의 최소한의 요구만을 반영한 것이며 위 두 가지 통신사실 확인자료뿐만 아니라 모든 통신사실 확인자료 제공의 요건을 지금보다 더 강화해야 한다. 일반적인 통신사실 확인자료 제공에 있어서도 미국의 기준(‘관련성을 보여주는 구체적이고 명시가능한 사실의 증명’)이나 독일의 기준(‘통신데이터의 수집이 사건의 죄질에 비추어 적절한 관련성이 있는 때에 한하여’)에 비하면 우리나라의 ‘수사의 필요성’은 터무니없이 낮은 요건이기 때문이다.

감청 통지 절차 개선

현행 통신비밀보호법은 감청의 대상자에 대한 사후통지만 규정하고 있고 사전통지는 규정하고 있지 않아, 정보주체로서는 그 사실을 통보받기 전까지는 자신이 어떤 절차와 내용으로 감청당했는지 알 수 없는 구조이다. 사후통지의 경우에도 감청의 집행 종료일이 아닌 감청을 집행한 사건에 관한 처분을 한 날을 기준으로 통지를 하고 있으며, 또한 그 사유에 대해서는 통지하지 아니할 수 있도록 함으로써 정보주체는 수사기관으로부터 사후통지를 받더라도 자신이 어떠한 사유로 감청당했는지 전혀 짐작할 수 없다. 또한 통지유예 제도에서 유예 기간을 한정하고 있지 않고 관할 지방검찰청 검사장 등 수사기관의 승인으로 유예를 할 수 있어 사실상 무기한 통지유예가 이루어질 수 있다.

그런데 법사위 대안은 통신사실 확인자료 제공 통지 절차만 개선할 뿐 감청 통지 절차는 전혀 손을 대지 않았다. 결국, 통신사실 확인자료에 대해서는 비교적 빨리 통지를 받게 되는 반면, 사생활의 비밀을 더욱 크게 침해하는 감청에 대해서는 수사기관의 처분이 내려질 때까지 피감시자는 자신이 감청당하고 있다는 사실을 전혀 인지할 수 없다는 큰 모순이 존재한다. 감청에 대해서도 사후통지 기간을 ‘집행 종료한 날로부터 30일 이내’ 또는 가능하면 더 단기로 개선해야 한다. 또한 법사위 대안의 통지 조항에 의하면 여전히 수사기관의 승인으로 통지유예를 할 수 있게 되어 무기한 통지유예가 이루어질 수 있다. 통지유예에 대해서도 적정한 통지유예 기간을 정하고, 이를 초과할 경우 법원의 허가를 받게 하며, 통지유예 결정 자체도 법원의 허가를 받도록 해야 한다. 

국회는 법사위 대안의 흠결을 보완하여 국민의 통신 비밀을 더욱 실질적으로 보호하는 개정안을 조속히 마련하기 바란다.

2020년 1월 2일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

[관련 글]
[논평] 정부는 헌재 결정 취지에 충실한 통신비밀보호법 개정안을 새로 마련하라 (2019.05.09.)
[의견서] 통신비밀보호법 개정안(정부안)에 대한 오픈넷 의견서 (2019.05.10.)
통보되지 않는 감청·메일수색 (한겨레 2009.07.10.)
목, 2020/01/02- 20:19
1
0

 

█  UN 디지털다자협력 거버넌스 수립 및 비전 권고를 위한 설문조사 실시

설문조사 참여하기 ☞ https://forms.gle/FXn1UTLcc6L1p9Vn9 (클릭)

 

1. 개요

디지털 인권 및 경제 이슈를 중심으로, UN 디지털 다자협력체제(거버넌스) 수립 방안에 관한 설문조사 실시

 

 

2. 목적

– UN 디지털다자협력 비전 권고(안) 설정 및 제시를 위한 인식 조사
– 우리 정부가 시급히 대응해야 할 국내 디지털 이슈를 설정하고 문제해결을 위한 향후 정책과제 반영 촉구

 

3. 대상

– 민주 시민이면 누구나 참여 가능
– 관련 산업계, 학계 전문가 및 연구자,  학생, 기타 시민사회단체 활동가 등등

 

 

4. 기간

2020년 1-2월, 한 달 동안 진행

 

5. 참여방법

아래 구글 설문조사 링크에 접속하시어, 총 12개 객관식 문항 응답

구글 설문조사 링크 ☞ https://forms.gle/FXn1UTLcc6L1p9Vn9 (클릭)

 

█  아울러 1/21(화)에 예정된 관련 토론회에도 많은 참석 부탁드립니다.

토론회 관련 정보: http://bit.ly/2ZcVt1B

문의: 경제정책팀, 국제팀 02-766-5623

화, 2020/01/14- 03:45
2
0

글 | 김가연(오픈넷 변호사)

일시: 2019. 7. 31(수) – 8. 2.(금), 3일간

장소: 캐나다 토론토대학교 뭉크스쿨(Munk School of Global Affairs)

참석자: 김가연(오픈넷 변호사)

CLSI 2019 Agenda 보기

Citizen Lab Summer Institute (CLSI)는 캐나다 토론토대학교 뭉크스쿨 산하 시티즌랩 주관으로 2013년부터 매년 여름 개최되고 있는 행사입니다. “인터넷 개방성과 권리 모니터링(Monitoring Internet Openness and Rights)”이라는 주제로 인터넷 보안 및 정보인권 관련 최신 이슈들에 대해 학계, 산업계, 시민사회 등 다양한 분야의 전문가들이 모여 2~3일 동안 논의하는 연구의 장입니다. 오픈넷은 2015년 처음 시티즌랩의 초청을 받아 CLSI 2015에 참가한 이후 매년 참가하고 있습니다.

CLSI 2019에는 김가연 변호사가 참가했으며, 참가의 주된 목적은 오픈넷이 2016년 시티즌랩과 공동으로 진행한 AMI (Ask My Info) 연구 최종 보고서 마무리와 AMI 연구의 일환으로 진행중인 KT 상대 개인정보 공개 청구 소송 전략 모색이었습니다. AMI는 통신사들이 이용자에 대한 어떤 정보를, 얼마나, 어떤 목적에 의해 보유하고 있으며, 이러한 내용을 얼마나 공개하는지를 연구하는 프로젝트로, 2014년 시티즌랩과 Open Effect의 주도로 캐나다에서 처음으로 시작되었습니다. 오픈넷은 2016년에 국내에서 AMI 연구를 수행했는데, SKT, KT 및 LGU+ 주요 이통 3사를 대상으로 두 단계에 걸쳐 진행되었습니다.

김가연 변호사는 첫날 진행된 오리엔테이션과 이후 이틀 간 5개의 세션/워크샵에 참석했습니다. 그 중 “정보주체의 정보접근권(Data Subjects’ Right to Access Information)”세션이 특히 유용했습니다. 세션 주최자인 Lights Institute의 Maristela Miranda는 필리핀의 개인정보보호법제와 정보주체의 권리에 관한 내용에 대해 발제를 했는데, 필리핀의 개인정보보호법상으로는 열람청구권이 존재하지만 아직까지 권리를 행사할 방법이 마련되어 있지 않다며 어려움을 토로했습니다. 세션 참가자 대부분이 열람청구권 관련 소송을 해본 경험이 있는 변호사들이어서 흥미로운 토론이 이루어졌습니다. 김가연 변호사는 한국에서 AMI 연구를 진행한 경험을 공유했습니다. 

세션 참석과 별개로 시티즌랩의 AMI 연구팀과 만나 최종 보고서를 마무리하고 KT 소송에 대해 도움이 될 수 있는 자료를 받아 소기의 목적을 달성할 수 있었습니다. AMI 연구 관련 더 자세한 내용은 아래 논평에서 확인할 수 있습니다.

시티즌랩, 오픈넷이 참여한 아시아 5개국 통신사 개인정보 열람청구권 보장 실태 연구 결과 발표

수, 2020/02/26- 00:26
5
0

동의를 대체하는 것은 가명화가 아니라 공익적인 과학연구

공익적인 과학연구는 연구결과의 공유를 전제로

재식별키와 연구 데이터는 별도 보관되어야

2020년 2월 4일의 개인정보보호법 개정은 공익적 기록 과학연구 및 통계 목적의 “추가처리” 조항들을 도입하기 위해 이루어졌다. 이는 개인정보 이용의 활성화를 위해 GDPR이 정보주체의 동의 없이 새로운 목적으로 정보를 처리(소위 “추가처리”) 하도록 허용하는 조항들 중에서 가장 활용가능성이 명확한 부분이다. 그러나 GDPR 기준을 구현하기 위해서는 다음과 같은 면에서 추가 입법 또는 하위법령 제정작업이 필요해보인다. 3월 31일 예고된 시행령은 이와 같은 요구에 한참 못 미친다. 

첫째, 가명화를 전제로 하여 이루어지는 과학연구의 연구결과물이 사회 전반에 공유되도록 의무화하기 위한 추가입법이 필요하다. 특히 현재 해석상 동의 없는 추가처리가 ‘상업적 연구’도 포함하게 되는데 이 경우 공익성의 확보를 위해서 연구결과의 공유가 필요하다. 가명화된 정보는 다른 정보와 용이하게 결합하여 식별성을 갖추게 되므로 당연히 개인정보이고, 이와 같은 개인정보를 정보주체의 동의 없이 새로운 목적으로 이용하도록 허용하는 “특례”가 인정되기 위해서는 공익적인 성격이 명백해야 한다. 즉 GDPR 전문이 유럽연구공역(European Research Area)을 언급하며 암시하고 있듯이 연구의 혜택이 사회에 환원되는 경우에만 동의 없는 추가처리가 허용되도록 하여 공익성을 보장하는 방향으로 법개정 또는 시행령 제정을 할 필요가 있다. 

둘째, GDPR 및 유럽의 기타 개인정보보호법들이 과학연구 목적을 동의요건 면제의 근거로 삼는 반면, 우리나라 개인정보보호법 개정안은 가명화를 동의요건 면제의 근거로 삼으면서 입법불비가 발생했다. 즉 가명화만 되면 과학연구 목적이 없음에도 불구하고 열람권, 정정권, 삭제권, 처리거부권 등의 정보주체의 권리들이 제한될 가능성이 열린 것이다. 이 조항은 각종 기업들이 연구 등의 공익적 목표와 무관하게 정보를 가명화하여 정보주체들의 권리를 제한할 위험을 발생시킨다. 물론 이 때 추가처리 또는 제3자제공은 동의가 요구되겠지만 포괄적 동의 등의 방법으로 우회할 수 있다. 시민단체들이 법개정 때문에 기업들에 의한 개인정보 판매가 더욱 수월해졌다고 주장했는데 과학연구목적이 아닐 경우에도 시민들의 옵트아웃(처리거부) 권리가 제한된다는 면에서 타당한 주장이다. 

셋째, 우리나라 개정법은 2개 이상의 데이터베이스의 결합을 국가기관이 지정한 전문기관이 하도록 하고 있는 반면, 결합의 절차에 있어서 재식별키와 연구대상 데이터를 하나의 기관이 보유하지 못 하도록 하는 유럽의 실무를 조문에 반영하고 있지 못 하고 있다. 하나의 전문기관이 재식별키와 연구대상 데이터를 보관하게 될 경우 프라이버시 침해 위험은 훨씬 높아진다. 3월 31일 예고된 시행령도 이 위험에 대한 대비책을 제시하지 못 하고 있다. 

개인정보보호법 가명화 도입이 원래 목적대로 프라이버시 보호와 개인정보 활용 사이의 균형을 잡도록 하기 위해서 위와 같은 과제들이 선결될 것을 요구한다. 

2020년 4월 9일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

목, 2020/04/09- 19:56
0
0

최근 코로나 바이러스 대응을 위해 감염자의 과거 위치정보를 국가기관이 강제적으로 수집함은 물론 장래의 위치를 감시하기 위해 손목밴드 등의 기기착용을 강제하는 방안이 논의되고 있다. 이미 시민단체들은 이렇게 수집된 정보가 과도하게 일반에게 공개되는 것에 대한 우려를 표명한 바 있다. 사단법인 오픈넷은 이와 별도로 국가기관이 이 정보를 수집하는 단계에 대해서도 프라이버시 보호의 대원칙을 위배할 우려에 주목한다.  

감염자 및 감염의심자의 위치 확인

코로나 바이러스에 대한 대응으로 강제수사와 비슷한 수준의 프라이버시권 제한이 이루어지고 있다. 감염병예방및관리법 제76의2조 제1항과 관련 시행령에 따르면 보건당국은 스스로의 판단에 따라 감염자나 감염의심자의 인적사항, 진료기록, 출입국 기록, 신용카드 및 교통카드의 사용명세 및 CCTV 내역을 제3자에게 요청하여 수집할 수 있고, 동조 제2항에서는 이중 위치정보에 대해서는 보건당국뿐만 아니라 기초 및 광역지자체장도 경찰을 통해 전기통신사업자 및 위치정보사업자로부터 수집할 수 있다. 본인이 감시대상이 될 줄 모르는 상태에서 자유롭게 돌아다닌 행적이 고스란히 국가에 의해 취득된다. 

국가에 의한 프라이버시 침해를 막기 위한 원칙을 따르자면, 사생활의 비밀이라는 기본권도 법률에 의해 강력한 공익적 목표를 위해 제한될 수는 있다.  압수수색도 국민의 생명과 재산을 지키기 위해 필수불가결한 범죄수사라는 공익적 목표 때문 정당화된다. 하지만 ‘죄를 범하였다고 의심할 만한 정황’과 같은 요건이 충족될 때만 가능하며 그 판단 역시 수사의 진전에 이해관계가 없는 공직자, 즉 판사에 의해 영장이라는 사전서면승인절차를 거쳐야만 이루어진다. 

그런데 감염병예방및관리법 하에서 강제적인 정보수집은 정보수집에 이해관계를 가진 보건당국 스스로의 판단 하에 이루어지며, 심지어 위치정보에 대해서는 선출직인 기초지자체장의 판단에 의해서 이루어진다. 이와 같은 판단이 자의적으로 내려지지 않도록 통제할 안전장치가 없다. 국가기관이 정보주체의 의사에 반하게 영장없이 강제적으로 과거의 위치정보를 수집할 수 있는 상시적 법제를 갖춘 나라는 거의 없어 싱가폴 외에는 확인되지 않고 있다. 이스라엘은 전시대응에 준하는 한시적 입법으로 비슷한 정보수집을 하고 있을 뿐이다. 독일의회에서는 비슷한 조항을 논의하다가 프라이버시 침해를 이유로 폐기된 바 있고, 정보의 중앙수집 없이 감염자의 폰에 근접한 폰들에 자동으로 경고신호를 보내주는 방식을 선호하고 있다. 유럽의 국가들은 궁극적으로 피해자라고 볼 수 있는 감염자를 상대로 세밀히 감시하는 것을 인권침해로 간주하여 기피하고 있는 것이다. 특히 우리나라의 경우 첫째, 신용카드 사용명세, 진료기록부, 상세 위치정보(기지국위치정보뿐 아니라 GPS정보까지)에 이를 정도로 세세한 사적인 정보를 수집하고 있고, 둘째, 심지어 감염자가 아닌 감염의심자까지 감시대상에 포함하고 있는데 감염의심자에는 접촉자가 아닌 “접촉의심자”까지 포함하고 있으며, 셋째, 정보수집을 온갖 범죄에 대한 수사 즉 별건수사를 할 수 있는 경찰을 통해 하고 있어 문제이다. 다만 우리나라법의 해당 조항에서 정보수집·제공 사실을 정보주체에게 통지할 의무, 감염병 예방 및 전파 차단의 목표로만 정보가 이용되어야 한다는 목적 제한, 업무 종료시 지체 없이 파기할 의무를 규정한 것은 그나마 다행이다.  

지금과 같은 전 지구적 위기는 모두에게 처음이며 특히 범죄수사 외의 목적으로 위치정보를 강제수집하는 것이 타당한지, 타당하다면 어떤 기준과 절차를 거쳐야 하는지 국제인권기준은 명백하지 않으며 위와 같은 정보수집을 반대하는 것은 아니다. 한국이 검사를 자신있게 많이 할 수 있었던 것도 위와 같은 제도를 통해 접촉자나 접촉의심자를 다수 찾아낼 수 있었기 때문이기도 한다. 다만 우리나라의 법이 국제적 지평 내에서 어디에 위치하는지를 의식하면서 위 법을 집행하고, 위기상황을 벗어나서 재검토할 것을 요구한다. 

자가격리대상자의 위치감시

정부는 격리대상자의 위치감시를 위해 손목밴드 착용의 강제를 고려하고 있다고 한다. 기존의 자가격리앱은 격리자의 동의에 의해서만 설치되어 설치율이 낮고 폰을 두고 다니거나 위치추적기능을 끌 수 있다는 이유에서다. 

질문에 답이 포함되어 있다고 본다. 자가격리 명령은 감염병예방및관리법 제42조에 따라 이루어지고 이를 어기면 처벌도 된다. 이와 같은 준법의무 외에 자가격리앱이든 위치추적 기기이든 특정 기기나 소프트웨어의 설치를 국민의 신체에 강제하기 위해서는 국민의 대표인 국회가 만든 법적 근거가 필요하다. 하물며 자동차 안전벨트도 이에 대한 구체적인 법률이 있기 때문에 강제될 수 있는 것이다. 과속을 금지하는 도로교통법조항 만을 근거로 속도감시앱을 국민의 자동차에 설치하도록 강제할 수는 없는 것과 마찬가지이다. 자유민주주의 국가에서 법률의 준수는 국민의 윤리적인 책임으로 맡겨져야지 물리적으로 강제한다는 것은 고도의 사회적 동의를 필요로 한다.  

결국 법적 근거가 없기 때문에 자가격리앱의 설치를 격리대상자에게 강제할 수 없었던 것인데 방법이 소프트웨어에서 하드웨어로 즉 손목밴드로 바뀐다고 해서 달라질 것은 없다. 또 설치율 제고가 아니라 탈착방지를 목적으로 하더라도 손목밴드든 뭐든 훼손을 막기 위해서는 어차피 그런 행위를 처벌하는 법률이 필요하기는 마찬가지이고 그런 처벌규정이 없다면 자가격리앱과 똑같은 실효성 문제가 발생한다. 특히 감염자가 아닌 사람에게 접촉이 의심된다는 이유만으로 자가격리 명령이 내려지는 경우 더욱 더 비례성에 어긋난다. 

선거운동기간인 현재 국회를 통해 이와 같은 법적 근거를 마련하는 것은 불가능하고 손목밴드 착용의 강제가 불가능한 이상 정부는 손목밴드 착용 강제 계획을 폐기해야 할 것이다. 이 문제 때문인지 강제가 아니라 동의를 얻어서 시행하겠다는 말도 들리는데 그러면 설치율 제고를 어차피 할 수 없고 탈착이 불가한다면 더욱 설치율은 낮아질 것이다. 

방역격리 명령의 준수를 물리적으로 강제하기 위해 특정기기의 착용을 강제하는 것이 타당한지 국제적인 인권기준 역시 아직 불분명하다. 대한민국은 입국금지와 같은 극단적인 국경통제를 하지 않은 거의 유일한 국가이며 입국자 격리에 대한 감시욕구가 더 강한 것도 사실이다. 그러나 기본권 제한의 대원칙은 지켜져야만 코로나 바이러스 방역을 통해 지키려는 우리 사회의 가치들이 온전히 보호될 것이다. 

2020년 4월 10일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

금, 2020/04/10- 17:59
1
0

코로나19의 영향으로 화상회의 수요가 급증하고 있으며, 그 중 가장 널리 이용되고 있는 화상회의 솔루션으로는 줌(Zoom)이 있습니다. 그런데 최근 “줌 폭격(Zoom bombing)” 등 여러 가지 보안 문제가 불거지면서 줌을 사용해도 되는지 우려하는 이용자들이 늘어나고 있으며, 캐나다 토론토대학교 산하 시티즌랩 연구소는 줌의 보안성에 대한 보고서를 공개하기도 했습니다. 이에 사단법인 오픈넷은 보다 안전한 줌 이용을 위해 미국의 정보인권 시민단체인 전자개척자재단(EFF)이 발표한 “프라이버시 보호와 트롤 방지를 위한 줌 설정 강화(Harden Your Zoom Settings to Protect Your Privacy and Avoid Trolls)“의 내용을 번역·수정해 배포합니다.

프라이버시 보호와 트롤 방지를 위한 줌 설정 강화

다음 단계를 수행하여 줌 프라이버시 설정을 강화하고 “줌 폭격” 트롤로부터 회의를 보호하세요. 아래의 각 설정은 개별적이므로 전부 적용하거나 순서대로 적용할 필요는 없습니다. 어떤 설정이 자신과 대화 그룹에 적합한지를 고려하고, 회의 호스트와 다른 참가자에게도 설정과 보안 수준에 대한 기대치를 공유해주시기 바랍니다.

<프라이버시 설정>

채팅 자동 저장 설정 해제

프로필 설정회의 중(기본) 탭으로 들어가 채팅 자동 저장 버튼이 왼쪽으로 꺼져 있는지 확인하세요.

“Attention Tracking” 설정 해제 – 4/2부로 기능 삭제

가상 배경 사용

화상회의 중 참가자가 있는 공간은 거주지, 습관, 취미 등 많은 정보를 노출시킬 수 있습니다. 화상회의 배경에 사적 공간이 노출되는 것이 불편하다면 가상 배경을 설정하세요. PC에서는 왼쪽 하단 비디오 시작, 스마트폰 앱에서는 오른쪽 하단 더 보기로 들어가면 가상 배경을 설정할 수 있습니다. 

<트롤을 피하는 모범 사례>

줌이 그 어느 때보다도 널리 사용되면서, 줌의 공개 회의 ID 메커니즘은 침입자가 욕설, 비방, 음란물이나 혐오스러운 이미지를 퍼뜨려 회의를 방해할 수 있게 했습니다. 회의를 호스팅할 때는 다음의 단계를 수행하여 이러한 “줌 폭격”으로부터 자신과 회의 참가자를 보호하세요.

침입자는 두 가지 방법 중 하나로 회의를 찾을 수 있습니다: 활성화된 회의 ID를 찾을 때까지 랜덤하게 생성된 회의 ID를 돌려보거나, 페이스북 그룹, 트위터 또는 개인 웹사이트와 같은 공개된 장소에 게시된 회의 링크와 초대장을 이용할 수 있습니다. 따라서 회의 보안은 회의 참가자를 관리하고 회의 ID를 비공개하는 것으로 요약될 수 있습니다.

회의 ID를 비공개로 유지

가능하면 회의 링크 또는 회의 ID를 공개적으로 게시하지 마세요. 대신 신뢰할 수 있는 사람과 그룹에게 직접 보내세요.

회의 비밀번호 설정 및 회의 링크 확인

줌의 최신 업데이트 이후 교육용 계정뿐만 아니라 모든 계정에 대해 회의 비밀번호가 기본적으로 설정되어 있습니다.

그러나 줌 비밀번호는 예기치 않은 방식으로 작동할 수 있으니 주의하세요. “초대 URL 복사”기능을 사용하여 회의 링크를 복사하여 참가자에게 보낼 때 링크에 회의 비밀번호가 포함될 수 있습니다. 물음표 “?”가 포함되어 있는 비정상적으로 긴 URL을 주의하세요. 물음표는 회의 비밀번호가 포함되어 있음을 나타냅니다.

신뢰할 수 있는 참가자에게 회의 링크를 직접 보낼 때는 링크에 비밀번호가 포함돼도 아무런 문제가 없습니다. 그러나 페이스북 그룹, 트위터와 같은 공공 장소에 회의 링크를 게시하면 비밀번호 자체도 공개된다는 의미입니다. 이벤트를 온라인에 게시하는 경우 회의 ID만 게시한 다음 회의가 시작되기 직전 확인된 참가자에게 비밀번호를 별도로 보내세요.

비밀번호 설정을 찾으려면 내 계정 설정으로 들어가세요. “새 회의를 예약할 때 비밀번호가 필요합니다” 버튼이 오른쪽으로 켜져 있는지 확인하세요. 이 항목에서 다른 비밀번호 옵션도 확인할 수 있습니다.

화면 공유 잠금

내 계정 설정의 회의 중(기본) 항목에서 화면 공유호스트만으로 설정하세요. 이 경우 회의를 호스팅할 때 호스트만 화면 공유를 할 수 있고 다른 회의 참가자는 화면 공유를 할 수 없습니다.

호스팅하려는 회의에 따라 화면 공유 버튼을 왼쪽으로 이동하여 화면 공유를 완전히 끌 수도 있습니다.

참가자 확인을 위한 대기실 사용

줌의 최신 업데이트 이후 지금은 모든 계정에서 기본적으로 대기실이 활성화되었습니다. 대기실은 호스트가 새로운 참가자의 입장을 수락하기 전에 선별할 수 있도록 하여 방해꾼 또는 예상치 못한 참가자의 회의 참가를 막을 수 있습니다.

대기실은 내 계정 설정의 회의 중(고급) 항목에서 찾을 수 있습니다. 대기실 버튼이 오른쪽으로 켜져 있는지 확인하세요.

회의 잠금

모든 참가자가 들어오면 다른 사람이 참가하지 못하도록 회의를 “잠글” 수 있습니다. 줌 화면에서 보안 아이콘을 클릭한 뒤 옵션 맨 위 회의 잠금을 체크합니다.

보안 아이콘 옵션

위에서 설명한 다양한 설정에 액세스하는 또 다른 방법은 줌 회의를 호스팅할 때 화면 하단에 보이는 보안 아이콘을 사용하는 것입니다. 보안 아이콘을 사용하면 회의 잠금, 대기실 사용 및 회의 참가자의 화면 공유 제한과 같은 설정으로 빠르게 이동할 수 있습니다. 줌의 보도자료는 이 기능에 대해 더욱 자세히 설명하고 있습니다.

문의: 오픈넷 사무국 02-581-1643, [email protected]

목, 2020/05/07- 23:45
0
0

n번방 사건에 대한 전 국민적인 분노가 그동안 방치되어온 디지털 성범죄에 대한 대책 마련을 조금이나마 견인하고 있다. 4월 23일 정부는 디지털 성범죄 근절 대책을 발표하였으며, 4월 29일 국회 역시 ‘n번방 사건 재발 방지법’이라 불리는 성폭력 처벌법 개정안 및 형법 개정안 등을 통과시켰다. 디지털 성범죄를 실질적으로 근절하기 위해서는 여전히 끊임없는 관심과 노력이 필요할 것이다. 

지난 7일 국회 과학기술정보방송통신위원회 전체회의를 통과한 전기통신사업법 개정안 역시 이러한 노력의 일환이며 입법 취지와 필요성에는 공감한다. 또한 디지털 성범죄 영상의 유통을 차단하기 위한 인터넷 사업자들의 책임성이 강화될 필요가 있다. 그러나 이번 개정안에서 부가통신사업자에게 불법촬영물 유통 방지를 위한 기술적·관리적 조치 의무를 지우는 내용은 이러한 유통 방지 의무가 텔레그램이나 카카오톡처럼 비공개 대화방 서비스에도 적용된다면 이용자의 통신비밀, 프라이버시, 표현의 자유 등 기본권을 침해할 우려가 있다. 사단법인 오픈넷은 21대 국회에서 심도 깊은 논의를 거쳐 기본권 침해 우려가 없는 법안을 낼 수 있도록 현 개정안의 입법을 중단할 것을 촉구한다.

개정안 제22조의5 제2항[1]은 대통령령(시행령)으로 정하는 부가통신사업자가 성폭력처벌법 제14조에 따른 불법촬영물, 제14조의2에 따른 딥페이크 영상, 아동·청소년이용음란물(이하 “불법촬영물”)의 유통을 방지하기 위한 기술적·관리적 조치를 취하도록 하고, 이러한 조치를 하지 않을 경우 3년 이하의 징역 또는 1억원 이하의 벌금에 처하도록 하고 있다. 시행령의 내용은 아직 정해져 있지 않지만 같은 조항에 대한 현 전기통신사업법 시행령[2]을 참고하자면 이러한 기술적 조치에는 크게 1. 정보의 제목, 특징 등을 비교하여 해당 정보가 불법정보임을 인식할 수 있는 조치 2. 불법정보를 이용자가 검색하거나 송수신하는 것을 제한하는 조치가 있다. 이 중 정보의 제목, 특징 등을 비교하는 기술적 조치는 키워드 필터링과 해시값/DNA 필터링 두 가지가 있다. 키워드 필터링은 정보의 제목이나 파일명 등이 특정 키워드를 포함하는지를 비교하여 필터링하는 기술이고, 해시값/DNA 필터링은 동영상의 해시값이나 DNA 등 특징을 분석하여 만들어진 데이터베이스에 기반한 필터링 기술이다. 

어떤 방식의 필터링을 적용하든지 간에 사업자가 불법촬영물을 발견하기 위해서는 이용자가 공유하는 정보를 다 들여다봐야 한다. 그런데 만약 대통령령이 정하는 부가통신사업자에 텔레그램이나 카카오톡 등 비공개 대화방 서비스를 제공하는 사업자가 포함되어 이러한 사업자가 대화 내용을 들여다봐야 한다면 이는 헌법 제18조가 보호하는 통신비밀의 침해이자 공개되지 않은 타인간의 대화의 녹음 또는 청취를 금지하는 통신비밀보호법 위반이다. 그리고 이미 아동·청소년의 성보호에 관한 법률 제17조의 ‘기술적 조치’ 의무 조항이 비공개 카카오그룹에 적용되어 이석우 전 카카오 대표가 기소된 사례가 있음에 비추어본다면, 개정안의 기술적 조치 의무가 사적 대화에 대한 감시를 독려할 위험성을 아예 배제할 수 없다. 게다가 종단간 암호화 등 암호화 기술이 적용된 서비스를 제공하는 사업자에게 위와 같은 기술적 조치를 취하라고 한다면, 사업자는 이용자의 통신 내용 감시를 위해 암호화 기술을 무력화시켜야 할 수도 있다. 그리고 불법정보를 검색하거나 송수신하는 것을 제한하는 기술적 조치도 사업자가 이용자들이 어떤 정보를 검색 또는 송수신하는지 알아야만 할 수 있고, 합법정보의 검색 또는 합법정보나 대화의 송수신까지 제한될 수 있으며 이 경우 알 권리, 표현의 자유, 통신의 자유 침해가 발생한다. 개정안이 이와 같이 비공개 대화방을 통한 소통까지 사적 감시하게 하려는 목적이 아니라면, 유통 방지 의무를 부담하는 부가통신사업자의 범위를 대통령령이 아니라 법률에서 명확히 밝혀줄 필요가 있다.

불법촬영물의 유통을 방지하고자 하는 개정안의 입법 취지와 그 필요성에는 공감한다. 그러나 현재 개정안의 문언만으로는 유통 방지 의무를 지는 부가통신사업자의 범위를 예측하기 어려워 자칫 이용자의 통신 비밀과 표현의 자유 침해를 야기하는 것으로 이해될 수 있다. 방송통신위원회나 여당 과방위 수석전문위원의 구두해명으로는 그런 오해를 막을 수 없다. 정부는 유통 방지 의무의 적용 범위를 명확히 밝힐 것과 20대 국회는 현 개정안의 입법을 중단할 것을  촉구한다. 

[1] 제22조의5(부가통신사업자의 불법촬영물 등 유통방지) ② 대통령령으로 정하는 부가통신사업자는 불법촬영물등의 유통을 방지하기 위해 대통령령으로 정하는 기술적·관리적 조치를 하여야 한다.
제95조의2(벌칙) 다음 각 호의 어느 하나에 해당하는 자는 3년 이하의 징역 또는 1억원 이하의 벌금에 처한다.
1의3. 제22조의5제2항에 따른 기술적·관리적 조치를 하지 아니한 자. 다만, 제22조의5제2항에 따른 기술적·관리적 조치를 하기 위하여 상당한 주의를 게을리하지 아니하였거나 제22조의5제2항에 따른 기술적·관리적 조치가 기술적으로 현저히 곤란한 경우에는 그러하지 아니하다.
[2] 전기통신사업법 시행령 제30조의3(불법음란정보의 유통 방지를 위한 기술적 조치 등) ① 법 제22조의3제1항제2호에서 "대통령령으로 정하는 기술적 조치"란 다음 각 호의 모두에 해당하는 조치를 말한다. 
1. 법 제22조제2항에 따라 특수한 유형의 부가통신사업을 등록한 자 중 법 제2조제13호가목에 해당하는 역무를 제공하는 자(이하 이 조에서 "사업자"라 한다)가 정보의 제목, 특징 등을 비교하여 해당 정보가 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제44조의7제1항제1호에 따른 불법정보(이하 "불법음란정보"라 한다)임을 인식할 수 있는 조치
2. 사업자가 제1호에 따라 인식한 불법음란정보의 유통을 방지하기 위하여 해당 정보를 이용자가 검색하거나 송수신하는 것을 제한하는 조치
3. 사업자가 제1호의 조치에도 불구하고 불법음란정보를 인식하지 못하여 해당 정보가 유통되는 것을 발견하는 경우 해당 정보를 이용자가 검색하거나 송수신하는 것을 제한하는 조치
4. 사업자가 불법음란정보 전송자에게 불법음란정보의 유통 금지 등에 관한 경고문구를 발송하는 조치

2020년 5월 13일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

수, 2020/05/13- 23:55
0
0

사단법인 오픈넷과 디지털아시아허브는 6월 11일(목) 저녁 7시(한국시간)에 공동으로 국제웨비나를 개최합니다.

오픈넷은 한국의 감염병법 제76조의2는 확진자의 동선을 추적하는 법제로서 한국의 선제적 대량 검사 전략의 핵심이었지만 세계적으로 유례 없이 확진자의 동의나 법원의 영장없이 이루어지고 있다는 점에서 검토가 필요하며, 이에 대한 국제적인 인권기준도 확정적이지 않아 본원적인 차원에서의 검토가 필요하다는 입장을 밝힌 바 있습니다. 우리나라가 긴급대응에서 장기대응으로 전환하는 이 시점이 이와 같은 토론의 적기라고 판단하여 우리나라 법에 대해 다른 나라의 학자들로부터 의견을 들어보고, 우리도 다른 나라의 법에 대해 평가해보는 시간을 마련하였습니다. 

연사: 

  • 릴리안 에드워즈 교수, 뉴캐슬 대학교, 법/혁신/사회학 교수(Prof. Lilian Edwards, Professor of Law, Innovation and Society, Newcastle University). 정보수집, 정보추가처리 및 차별에 대한 모범법으로 삼고 있는 영국의 코로나바이러스안전조치법 2020(The Coronavirus (Safeguards) Bill 2020)의 주저자. 호주를 비롯한 여러 나라들이 모범으로 삼고 있는 법. 
  • 그래험 그린리프 교수, 뉴사우스웨일즈 대학교, 법/정보시스템학 교수(Prof. Graham Greenleaf, Professor of Law & Information Systems), 호주의 COVID안전법(COVIDSafe Act)에 신뢰를 강화하기 위한 개정안을 제안하였음. 
  • 박경신 교수, 고려대학교 법학전문대학원, 사단법인 오픈넷 (Prof. Kyung-Sin (“KS”) Park, Professor, Korea University School of Law, and Executive Director, OpenNet Korea). 한국의 감염병예방법 제76조의2의 특이성에 대한 논의 제안.  

참석을 원하는 분들은 여기에 등록하시면 링크를 보내드릴 것입니다. 1. 우리말 동시통역을 듣기도 하고 우리말로 질문도 하고자 하시면 등록 후에 위 시간에 오픈넷 사무실(서울시 서초구 서초대로50길 62-9, 402호)로 오시면 됩니다. 2. 우리말 동시통역을 듣기만 하시려면 별도로 보내드리는 링크로 참여하시면 됩니다. 3. 원어 원격으로만 참가하고자 하시는 분은 아래 해외 홍보자료에 있는 링크에 직접 등록하셔도 됩니다. 어떤 경우에도 사전등록을 하셔야 합니다. 

* 오픈넷 사무실 수용인원이 한정되어 있어 선착순으로 15명을 모집하며, 인원이 초과되는 경우 참석이 어려울 수 있음을 알려드립니다. 사전등록을 하지 않은 분은 입장이 불가능할 수 있습니다.

이번 세미나는 디지털아시아허브가 코로나 바이러스 상황을 맞이하여 연속주최해왔던 When The Music is Over(음악이 끝날 때) 세미나의 6번째 순서로서 아래는 해외 홍보자료입니다. 

문의: 오픈넷 사무국 02-581-1643, [email protected]

When the Music is Over

We’ve had balcony concerts. Livestreams. Living room jam sessions. Pots and pans banging. And clapping. (So much clapping). We’ve been inspired by the talent, generosity and spirit on display. But continue to ask: what next?

What happens when the music stops, but the surveillance doesn’t? When bands return to stadiums, but emergency powers don’t return to the statute books? When the ‘new normal’ becomes the same old scope creep? When beaches reopen, but migrant worker dorms don’t?

Session 6: Test, Trace, Isolate. And Legislate?

Tracing apps. Border closures. Quarantines. Immunity Passports. QR Codes. And good old fashioned legislation. 

Join us on a trip from Seoul to Sydney via the UK, as we hear about the role of law in codifying safeguards, and (re)opening borders and businesses. Our all-star line-up have been closely following (and in one case, leading!) their respective legislative approaches, and will weigh in about trust, containment, and function creep.

Prof. Lilian Edwards, Professor of Law, Innovation and Society, Newcastle University, who is the Lead Author of The Coronavirus (Safeguards) Bill 2020, a model statute about data collection, repurposing, and discrimination, which several countries including Australia are emulating;

Prof. Graham Greenleaf, Professor of Law & Information Systems, UNSW, who recently proposed improvements to Australia’s COVIDSafe Act, to further boost trust through legislation; and

Prof. Kyung-Sin (“KS”) Park, Professor, Korea University School of Law, and Executive Director, OpenNet Korea, who has critically analyzed Korea’s ‘open borders, open business’ approach, built on lessons from the 2015 MERS outbreak.

Please RSVP here.

Date: Thursday, 11 June

Time: 6am Boston / 11am London / 6pm  Hong Kong / 7pm Seoul / 8pm Sydney

월, 2020/06/08- 22:45
4
0

사단법인 오픈넷은 지난 6월 3일 행정예고된 「가명정보의 결합 및 반출 등에 관한 고시(안)」에 대한 의견서를 제출했다. 오픈넷은 지난 4월 논평을 통해 「개인정보 보호법 시행령」에 대하여 다음과 같이 지적한 바 있다. 1. 가명화를 전제로 하여 이루어지는 “과학적 연구”의 연구결과물이 사회 전반에 공유되도록 의무화되어야 하며, 2. 각종 기업들이 연구 등의 목표와 무관하게 가명정보를 이용할 위험에 대비하기 위해서는 현재 법률상 가명화만으로도 정보주체들의 견제 권리(열람권, 정정권, 삭제권, 처리거부권 등)가 제한되도록 한 부분을 보완해야 하며, 3. 프라이버시 침해 위험성을 낮추기 위해 가명정보 결합 절차에 있어서 재식별키와 연구대상 데이터를 하나의 기관이 보유하지 못하도록 해야 한다. 

그러나 이번 고시(안)을 검토한 결과, 재식별키와 연구대상 데이터를 별도의 기관이 보유하도록 한 부분은 반가운 일이나 이와 같은 하위법령의 변경만으로 GDPR의 ‘가명화를 통한 추가이용’ 기준을 실현하려 한 입법취지가 제대로 실현되기 위해서는 갈 길이 멀어 보인다. 고시(안)은 결합전문기관의 ‘과학적 연구’ 여부 판단능력 제고와 관련된 규정 미비, 재식별키 보관기관의 합법성 문제, 가명정보의 결합 및 반출 실적 보고서 공적 통제를 위한 공시 의무화 필요, 가명정보의 결합신청 사후 사전 통제 절차 미비, 반출승인 기준 미비 등 프라이버시를 보호하기 위한 절차가 명확하게 마련되어 있지 못하다. 오픈넷은 한 번 더 아래와 같이 고시(안)의 개선방안에 대하여 의견을 제시한다. 

문의: 오픈넷 박경신 이사 [email protected], 오픈넷 사무국 02-581-1643

「가명정보의 결합 및 반출 등에 관한 고시(안) 」에 대한 의견 

○ 취지 

  • 이 고시는 「개인정보 보호법」(이하 “법”이라 한다) 제28조의3과 「개인정보 보호법 시행령」 ( 이하 “영”이라 한다) 제29조의2부터 제29조의4에 따라 결합전문기관 지정 및 가명정보의 결합·반출 등에 관한 기준‧절차 등을 정하는 것을 목적으로 하고 있음. 
  • 이에 고시(안) 각 조문을 살펴보고 다음과 같이 검토 의견을 밝힘.

○ 검토 의견 

1. 결합전문기관의 ‘과학적 연구’ 판단능력 제고 규정 미비 

고시(안) 제5조(결합전문기관의 지정 절차) ③ 보호위원회등은 결합전문기관 지정 신청을 받은 경우 지정 기준의 적합 여부를 결합전문기관 지정심사위원회(이하 “지정심사위원회”라 한다)를 구성하여 심사하여야 한다. 이 경우 지정심사위원회는 개인정보 보호 또는 데이터 활용에 관한 학식과 경험이 풍부한 5명의 위원으로 구성한다. 

1) 결합전문기관 지정 기준에 결합 목적, 용도, 결과 및 발표시점 등 공적통제를 위한 기준, 절차 미비 

  • 개정법은 통계작성, 과학적 연구, 공익적 기록보존 등을 위한 서로 다른 개인정보처리자 간의 가명정보의 결합에 대해 공적 통제의 방식을 선택하였음. 그렇다면 공적 통제의 주체가 될 결합전문기관은 결합이 합법적인지 심사할 필요가 있으며 특히 ‘과학적 연구’가 과학이라는 학술적 관행과 내용을 갖추고 있는지, ‘공익적 기록보존’이 충분히 공익적인지를 심사해야 하며 이를 위해서는 (1) 연구결과 및 기록결과물의 향후 활용 계획 및 (2) 연구결과 및 결과기록의 발표시점 등을 <결합신청서>에 적도록 하여 심사에 반영해야 할 것임. 
  • <결합전문기관 지정 기준>에 결합전문기관이 학술적 관행에 따라 연구가 진행되고 연구결과가 공개될지에 대해 심사한다는 내용과 그런 심사를 할 수 있는 인력을 갖춘다는 기준이 명확하게 제시될 필요가 있음.

2. 가명정보의 결합 및 반출 실적 보고서 공적 통제를 위한 공시 의무화 필요 

고시(안) 제6조(결합전문기관의 관리・감독) ① 결합전문기관은 매년 1월 31일까지 다음 각 호의 서류를 작성하여 보호위원회등에게 제출하여야 한다. 
1. 가명정보의 결합 및 반출 실적 보고서 

  • 역시 개정법은 통계작성, 과학적 연구, 공익적 기록보존 등을 위한 서로 다른 개인정보처리자 간의 가명정보의 결합에 대해 공적 통제의 방식을 선택한 이상 언제 가명화가 이루어져있는지 공시할 필요가 있음. 이렇게 하지 않으면 정보주체는 가명화된 자신의 가명정보가 어떤 목적으로 어떻게 결합되어 활용되는지 알 수 있는 방법이 전무함. 적어도 결합전문기관의 홈페이지 등에 결합과 관련한 최소한의 정보를 공개하여 해당 목적에 맞게 가명정보 결합이 이루어지고 있는지 등에 대해 정보주체들에 의한 감시가 이루어질 수 있게 해야 함. 예를 들어, ‘삼성생명의 고객정보를 SK텔레콤의 고객정보와 결합했다’라는 공지를 하여 각 고객이 원하면 자신의 정보가 결합되었는지 어떤 목적으로 이용되었는지 알 수 있도록 할 필요가 있음.

3. 충분한 가명화에 대한 심사절차 부재 

고시(안) 제8조(가명정보의 결합 신청 등) ① 결합신청자는 [별지 제3호서식]의 결합 신청서와 첨부 서류를 결합전문기관에 제출하여야 한다. 
② 결합전문기관은 제1항에 따른 신청서 및 첨부서류를 확인하고 보완이 필요한 경우 결합신청자에게 보완을 요구하여야 한다. 
③ 결합전문기관은 가명정보의 결합 일정 및 절차 등 결합에 필요한 사항을 결합신청자와 협의하여야 한다. 
④ 결합키관리기관은 결합키 생성에 필요한 사항을 결합신청자와 협의할 수 있다. 

1) 결합 전 가명화가 제대로 이루어졌는지 심사 절차 필요 

  • 결합전문기관이 자신이 제공받은 속성정보를 결합하기 전에 가명화가 제대로 되었는지 확인하는 절차가 없음. 물론 개인정보처리자가 스스로 가명정보를 과학적 연구 목적으로 이용하기 전에 가명화를 명확하게 철저하게 해야 하고 그렇지 않은 경우 위반이 발생하므로 스스로 조심할 동기는 있음. 
  • 그러나 가명화하여 과학적 연구 목적으로 이용하는 것 전반에 대해서는 공적 통제가 없지만 결합행위에 대해서만큼은 공적 통제가 있는 이상 결합전문기관이 스스로 결합행위를 통해 개인정보를 침해하지 않도록 사전에 가명화가 제대로 이루어졌는지 심사를 할 필요가 있음. 가명화가 제대로 되어 있지 않은 정보를 결합하는 것은 개인정보를 동의 없이 처리하는 것이고 결합전문기관 스스로도 개인정보 보호법을 위반할 수 있음.
  • 특히 결합을 통해 재식별위험은 더 높아질 수 있음. 예를 들어 k익명성이 각 3인 정보를 받아서 결합할 경우 k익명성이 2로 줄어들 수 있으므로 그 위험은 더욱 높기 때문에 결합전문기관은 스스로 익명화 정도를 확인할 필요가 있음. 

2) 개인정보처리자, 결합키관리기관, 결합전문기관이 상호 동일하거나 상호소유관계에 있어서는 안 된다는 별도 규정이 필요함 

  • ‘개인정보처리’는 여러 가지 행위가 포함되며 서로 다른 개인정보를 결합하여 해당 개인에 대해 더 많은 속성을 알게 하는 행위도 포함됨. 
  • 이 ‘결합’ 행위를 2020년 2월 4일 공표된 개정 「개인정보 보호법」은 국가가 정한 전문기관만이 할 수 있도록 하여 공적 통제 하에 두기로 한 것임. 그렇다면 민간에게 공적 통제를 위탁할 때 요구되는 각종 규제가 모두 적용되어야 할 필요가 있음. 예를 들어, 개인정보처리자, 결합키관리기관, 결합전문기관이 상호동일하거나 상호소유관계에 있어서는 안 된다는 별도 규정이 필요함. 
  • 개인정보처리자들이 공동출자하여 만든 회사가 결합전문기관지정을 받을 수는 없음. 특히 본인확인기관 지정을 받은 회사들은 엄청나게 많은 정보들을 연계할 수 있기 때문에 결합전문기관 지정에서 배제되어야 할 필요가 있음. 
  • 결합키관리기관에게 연계키 생성을 위한 개인식별정보제공이 개인정보 보호법 위반 논란이 제기될 수 있으므로 개인정보 보호법에서 결합키관리기관에 대해 명확한 법적 근거를 마련할 필요가 있음. 이는 결합전문기관은 법률에 정해져 있고 또 원칙적으로 가명화된 속성정보만을 다루므로 개인정보 보호법 위반 상황이 발생하지 않는 것과 비교됨.

4. 반출승인 기준 미비 

고시(안) 제11조(반출승인) ③ 반출심사위원회는 다음 각 호의 사항을 고려하여 반출 심사를 하여야 한다. 
1. 결합 목적과 반출 정보와의 관련성이 있을 것 
2. 반출 정보만으로는 특정 개인을 알아볼 수 없을 것 
3. 반출 정보를 제공받는 자가 특정 개인을 알아보기 위하여 사용할 수 있는 정보가 포함되어 있지 않을 것 
4. 반출 정보에 대해 적절한 안전조치 계획을 수립하였을 것

  • 결합정보의 반출은 지극히 예외적 상황에서만 엄격한 기준에 따라 허용되어야 할 것임. 이번 고시(안)은 ‘관련성’이라는 포괄적 기준, ‘특정개인을 알아볼 수 없을 것’이라고만 함으로써 반출을 원하는 기업이 이미 가지고 있는 개인정보와 결합해서 식별가능한 정보로 환원될 가능성이 있는 정보인지 그 자체만으로는 불분명하고 또한 이 같은 기준마저도 고려할 사항으로 제시할 뿐 의무 규정도 아님.
[관련 글]
[논평] 개인정보보호법 가명화 도입, 입법불비부터 선결되어야 GDPR 수준의 정보보호 할 수 있다. (2020.04.06.)
금, 2020/07/03- 20:00
1
0

세계 최대 아동성학대와 성착취물 사이트를 운영한 웰컴투비디오(W2V) 운영자인 손정우에 대한 미국 법원의 범인인도요청에 대한민국 법원이 결국 불허 결정을 내렸다. 아동과 여성을 성적으로 학대하고 이를 이용해 금전적인 수익을 노린 이들의 성적 착취 행각에 강도 높은 처벌이 이루어질 수 있도록 아동성학대물과 성표현물을 구분하는 양형기준을 세울 것을 요구해왔던 사단법인 오픈넷은 대한민국 법원의 이와 같은 결정에 깊은 유감을 표명한다. 나아가 한국 사회의 관대한 성범죄 처벌 문화가 하루빨리 해결될 것을 강력히 바라는 바이다. 

30여 개에 달하는 국가가 공조하여 손정우를 잡아들였다는 사실은 이 사이트에서 유통된 성범죄물의 규모를 어림짐작하게 한다. 그럼에도 불구하고 손정우에 대한 18개월의 실형이라는 기존의 국내법상 처벌은 지나치게 관대했다. “미국이나 영국 국적의 피의자들이 받은 형량을 비교해보면, 음란물 유포, 성폭행 혐의 등으로 기소된 영국인 카일 폭스(26)는 징역 22년형을 선고받았고, 아동 음란물 수령 및 돈세탁 혐의를 받는 미국인 니콜라스 스텐겔(45)에게는 징역 15년, 종신보호관찰형이 선고됐다. 특히 미국인인 전 국토안보수사국 요원 리처드 니콜라이 그래코프스키(40)는 영상을 1회 다운로드하고 해당 웹사이트에 1차례 접속한 혐의로 징역 70개월, 보호관찰 10년, 그리고 7명의 피해자에 대한 3만 5000달러 배상을 선고”받았는데, 정작 W2V의 운영자보다 훨씬 무겁게 처벌을 받은 것이다. 미국 측의 범죄인 인도요청에 한국 사회가 큰 기대를 걸었던 이유는 범죄에 비해 납득할 수 없이 가벼웠던 처벌을 보완할 수 있는 처벌이 이루어질 수 있을 것이라는 희망 때문이었다. 

그러나 범죄인 인도조약이 그와 같이 이중처벌의 도구가 되어서는 안 된다. 이에 따라 미국 정부는 한국 정부가 손정우에게 적용하지 않은 범죄수익은닉죄로 인도신청을 하였다. 미국 정부가 새로운 죄목으로라도 손정우를 미국으로 불러 처벌하려 한 것은 국제적인 범죄로 미국 국민에게도 영향을 끼친 범죄임을 고려할 때 충분한 공익적인 이유가 있다. 이런 맥락을 염두에 둔다면 재판부의 이번 결정은 더욱 실망스러운 것일 수밖에 없다. 한국이라는 지역성에 매몰되지 않아야 하는 국제적 규모의 사건임에도 불구하고 사이버 범죄의 특수성에 대한 깊은 고려없이 범인의 소재지가 한국이었다는 근거를 들며 미국 송환을 불허하였다. 국내 W2V 회원들에 대한 수사를 근거로 들어 재판부가 내린 이 결정은 그렇기 때문에 명백히 사건의 규모를 축소시켰다. 

재판부는 손정우를 정당하게 처벌할 수 있도록 미국 송환 불허 결정을 내렸다고 했다. 그러나 이와 같은 재판부의 ‘결단’을 우리 사회가 그리 신뢰하는 것 같지는 않다. 판결 이후 쏟아져 나오는 전문가들의 의견은 재판부에 대한 사회의 불신이 허황된 것만은 아님을 뒷받침한다. 법적 전문가들은 미국의 ‘자금세탁방지법’은 암호화폐에 대해서도 엄격하게 혐의를 적용해 처벌이 가능하지만, 국내법에서는 암호화폐의 가장·은닉(자금세탁)에 대한 공소유지가 어려우며, 관련 법규정이 미비한 상태라 검찰이 기소를 못한 것이라 하였고, 범죄수익을 추징하거나 몰수하는 경우는 많지만 자금세탁은 자금의 은닉을 입증하기 굉장히 까다로울 뿐만 아니라 관련 법조항도 상당히 복잡하다고 한다. 또한 범죄수익 은닉의 규제 및 처벌 등에 관한 법률 개정안이 시행된 지난해 4월부터 이달 4일까지 1년 간 성폭력처벌등에관한특례법 제14조를 위반한 범죄에 대한 범죄수익 몰수와 추징보전 사례는 1건이 유일하다. 무엇보다 국내 사법체계에서 범죄수익은닉 혐의에 대한 법정 최고형이 징역 5년, 벌금 3000만원이라 해외 처벌수위보다 상당히 낮다. 결국 세계의 수많은 아동들에게 피해를 입힌 “세계에서 가장 위험한 아동성범죄자”인 손정우는 한국 사법당국의 섣부른 처리로 가벼운 처벌만 받고 끝나버려 그렇게 많은 나라들의 공조로 이룬 성과를 우리나라가 거의 무산시켜버리는 부끄러운 이력으로 남을 가능성이 높아졌다. 

디지털 성범죄를 관대하게 다룬 결과가 얼마나 끔찍할 수 있을 것인지를 보여주는 사건이 ‘웰컴투비디오’와 ‘n번방’ 사건일 것이다. 우리 사회는 사회적 약자인 여성과 아동을 대상으로 한 성학대물의 배포는 물론이고 이를 통해 금전적인 수익을 갈취하는 것이 심각한 범죄 행위라고 인식해야 한다. 오픈넷은 성학대물의 소지에 대해서도 논의가 시작되어야 한다는 의견을 낸 바도 있다. 오픈넷은 손정우가 정당한 처벌을 받기 바란다는 서울고법 형사20부 강영수 부장판사의 바람과 여성과 아동에게 영구히 피해를 입히는 성학대와 착취물의 근절을 위해 사법 당국이 손정우의 남은 죄를 샅샅이 밝혀 강력하게 처벌할 것을 촉구한다. 

2020년 7월 10일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

[관련 글]
[논평] 관대한 양형 개선과 아청법 개정을 통한 아동음란물 관련 범죄자 엄벌을 촉구한다 (2019.10.28.)  
금, 2020/07/10- 19:39
1
0

사단법인 오픈넷은 한국공법학회와 공동으로 8월 7일 오후 3시, 서울대학교 법학전문대학원 서암홀에서 “감염병예방법상 정보제공요청과 정보인권” 세미나를 개최합니다.

오픈넷은 한국의 감염병법 제76조의2가 확진자의 동선을 추적하는 법제로서 한국의 선제적 대량 검사 전략의 핵심이었지만 세계적으로 유례 없이 확진자의 동의나 법원의 영장없이 이루어지고 있다는 점에서 검토가 필요하며, 이에 대한 국제적인 인권  기준도 확정적이지 않아 본원적인 차원에서의 검토가 필요하다는 입장을 밝힌 바 있습니다. 그리고 공법학회에서는 코로나 사태로 인해 제기되고 있는 공법적 문제상황에 대응하고 관련 쟁점을 연구하기 위해 “코로나 19 공법학의 과제” 포럼을 조직하여 지혜를 모으고 있습니다. 지난 5월 28일 제1차 포럼에서는 “코로나 19와 감염병 대응의 법제 점검”을, 7월 9일 제2차 포럼에서는 “코로나 대응 동선관리의 법적 쟁점과 지방자치단체의 역할”을 주제로 활발한 논의를 진행하였습니다. 

오는 8월 7일 세미나에서는 코로나 19에 대한 적극적인 대처 과정에서 지적되어 온 감염병예방법상 정보 수집·제공·공개의 정보인권 침해 우려에 대한 법적 문제를 함께 검토하는 기회를 갖고자 합니다. 관심있는 여러분의 적극적 참여를 부탁드립니다. 

사전등록: https://forms.gle/RH8AhTem7zVrmMuG7

* 충분한 거리 확보를 위해 현장참여 인원에 선착순 제한(20명)이 있으니 꼭 사전 신청하여 주시기 바랍니다. 본 행사는 오픈넷 유튜브 채널에서 온라인으로 동시중계될 예정입니다.

주제: 감염병예방법상 정보제공요청과 정보인권

▣ 일시: 2020년 8월 7일(금) 15:00-17:30

▣ 장소: 서울대학교 법학전문대학원 17동 6층 서암홀

▣ 주최: 사단법인 오픈넷, 한국공법학회 코로나19대응포럼 

개회사: 이원우 한국공법학회 회장

좌장: 황성기 교수(한양대, 오픈넷 이사장)

제1주제: 감염병예방법 제34조의2에 대한 공법이론적 검토 – 정필운 교수(한국교원대)

제2주제: 감염병예방법 제76조의2 정보제공요청의 법적 문제 – 김가연 변호사(오픈넷)

제3주제: 감염병예방법에 따른 확진자 동선공개와 인권 – 김민섭 사무관(국가인권위원회)

○ 종합토론
사회: 김태호 한국공법학회 기획이사
토론: 이희정 교수(고려대), 남정아 박사(서울시립대), 장여경 이사(정보인권연구소), 조상연 연구관(질병관리본부) 

문의: 오픈넷 사무국 02-581-1643, [email protected]

목, 2020/07/30- 23:19
3
0