정보매개 플랫폼에게 새로운 의무 부과하는 전자상거래법 전부개정안(전재수의원, 110377)에 대한 의견 제출
사단법인 오픈넷은 2021. 6. 10. 전재수의원이 대표발의한 전자상거래법 전부개정법률안에 대한 의견을 아래와 같이 제출했다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
사단법인 오픈넷은 2021. 6. 10. 전재수의원이 대표발의한 전자상거래법 전부개정법률안에 대한 의견을 아래와 같이 제출했다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
「개인정보 보호법」이 2020년 2월에 개정되면서 정보주체의 동의 없이도 과학적 연구 목적으로 개인정보를 가명화하여 이용할 수 있게 되었으나, 「생명윤리법」에는 기존 수집된 정보를 가명화 또는 익명화할 경우 연구목적으로 이용할 수 있는 특례조항들이 존재하고 있다. 2020. 9. 25. 대한기관윤리심의기구협의회(KAIRB) 연례총회에서 박경신 오픈넷 이사(고려대 법학전문대학원 교수)는 위 2가지 법체계가 어떻게 조화하는지에 대해 발표하며 개인정보보호법 개정이 가진 문제점에 대해서도 지적했다.
사단법인 오픈넷은 소위 “데이터3법” 중 개인정보처리자가 가명처리만으로 정보주체의 권리를 제한할 수 있는 개인정보보호법 제28조의7의 재개정을 요구하는 논평을 발표했습니다(하단 첨부). 이와 관련하여 해당 법률의 문제점과 개선방안을 이야기하는 기자간담회를 개최하고자 하오니 많은 참석 부탁드립니다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
글 | 손지원 (오픈넷 변호사)
최근 ‘디지털교도소’가 논란이 되면서, 개인이 다른 사람의 잘못을 폭로하는 이른바 ‘사적 제재’가 법치국가에서 용인되어선 안 된다는 목소리가 높아지고 있다. 디지털교도소만의 운영방식이나 표현 수위에 따른 특수한 문제에 대해서는 별개로 논의되어야 하며, 운영자는 그에 상응하는 법적 책임을 져야 할 것이다. 그러나 이를 계기로 국가 아닌 사인(私人)이 다른 사람의 신상을 공개하며 그들의 잘못된 행위를 알리는 활동 자체를 비판하고 금기시하는 목소리는 위험하다.
사실 ‘사적 제재’란 없다. ‘제재’란 본래 국가가 제도로써 잘못을 저지른 이들에게 일정한 의무를 강제적으로 부과하는 것이며, 개인이 이를 할 수는 없다. 아마도 여기서 ‘제재’란 사회적 비난을 당하게 되는 것을 상징하는 용어일 것이다. 그런데 개인이 다른 사람의 잘못을 알려―물론 그것이 진실이라는 전제하에―그들이 그에 상응하는 사회적 평가를 받도록 하는 것이 나쁜 일인가? 언론사가 기업이나 정치인의 비리를 추적하고 보도하는 것이나 미투 운동 등의 사회 고발 활동도 모두 이러한 사적 제재에 속한다. 타인의 잘못된 행위를 알리는 표현 활동은 행위자가 이로 인한 사회적 비난이 두려워 자신의 행위를 시정하도록 하여 피해를 구제하거나 제3의 피해도 예방할 수 있다. 또한 다른 사람들에게도 자신의 행위 역시 사회적 감시와 공개적인 비판의 대상이 될 수 있다는 경각심을 심어주어 사회구성원들이 공론장에서 좋은 사회적 평가를 유지하기 위해 각자의 행동을 반성하고 교정하도록 만든다. 민주주의 사회는 이렇듯 사회구성원들이 각자에 대한 평가를 교환하는 공론의 과정을 통해 발전한다. 언론사가 어느 총수 일가 등의 갑질 행태를 보도함으로써 부유층의 갑질에 고삐가 죄어질 수 있고, 미투 운동을 통해 사회에 만연한 크고 작은 성폭력, 성차별적 문화가 개선될 수 있는 것이다.
일각에서는 잘못된 ‘행위’에 대해서만 논하면 되지, 신상까지 공개할 필요는 없다고 주장한다. 그러나 신상공개는 곧 행위자를 특정하기 위함인데, 행위자를 특정하지 않으면 위와 같은 효용은 달성할 수 없다. 즉, 잘못을 저지른 사람은 다른 주변인들에 희석되어 자신에 대한 부정적인 평가를 면하고 자신의 행동을 교정할 동기도 없어지는 반면, 유사한 직종·특징을 가진 선량한 주변인들만 억울하게 피해를 입을 수 있고, 대중의 정당한 알 권리도 침해된다. 개인의 부조리는 사법 시스템을 통해서만 해결해야 한다는 주장도 있다. 그러나 사람이 자신이 저지른 행위에 대해 ‘법적’ 처단을 받는 것과 ‘사회적’ 평가를 받는 것은 별개의 책임 영역이다. 성희롱 등 모든 부조리한 행위가 법적 처단의 대상도 아닐뿐더러, 법이 있더라도 적정한 처단이나 보호를 하지 못하는 경우도 많고, 복잡한 사법 시스템을 활용할 여력이 없는 서민 피해자들도 많다. 양육비를 주지 않는 부모들의 명단을 공개하는 배드파더스는 법망을 피해 가던 양육비 미지급 건들을 다수 해결하고 양육비 미지급 문제를 크게 공론화했다. 또한 국가가 성범죄자의 신상공개를 하는 이유와 같이, 이미 과거의 잘못에 대해 법적 제재를 받았다고 해도 재발 위험은 있고, 사회구성원들이 이 위험으로부터 스스로를 보호하기 위해 알 권리가 우선되어야 하는 영역도 있다. 임금체불을 했던 업주, 식품위생법을 위반했던 식당 업주, 의료사고를 냈던 의사들의 명단을 알리는 사이트가 있다면, 이같이 노동자, 소비자의 합리적 선택에 필요한 정보를 알리는 공간들이 차단되어야 할까?
물론 개인이 하는 활동은 오류 가능성이 크므로 이 위험성을 지적하거나 정보의 신뢰도에 의문을 제기할 필요는 있으며, 행위자도 그에 상응하는 법적 책임을 지게 될 것이다. 그러나 마치 국가기관만이 개인의 비위 사실을 공식적으로 확인·공개해야 하고, 사인은 이를 공표해서는 안 된다는 식의 목소리는 민주주의 사회에서 헌법이 보장하고 있는 국민의 표현의 자유를 부정하는 것과 다름없다. 이러한 시각은 미투 운동을 비롯한 사회 고발, 언론사의 보도 등 사회를 움직이는 모든 ‘사적 제재’들을 위축시킬 것이다.
나쁜 짓을 해도 개인적 망신을 당할 염려는 없는 세상, ‘사적 제재’가 없는 세상이 과연 살기 좋은 세상일까. 나쁜 사람들만 더 살기 좋아진 세상은 아닐까.
이 글은 한겨레에 기고한 글입니다. (2020.10.26.)
사단법인 오픈넷은 2020. 11. 24. ‘통신자료’의 명칭을 ‘통신이용자정보’로 명확하게 규정하고 당사자에게 정보제공사실을 통지하는 절차를 신설하는 전기통신사업법 일부개정법률안(허은아의원 대표발의, 의안번호: 2104821)에 대하여 다음과 같이 찬성의견을 제출했다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
가. 주요내용
나. 통신자료의 명칭 변경에 대한 의견
다. 통신이용자정보제공 통지 제도 신설에 대한 의견
지난 11월 12일 법무부는 추미애 법무부장관이 “채널A 사건 피의자인 한동훈 법무연수원 연구위원 사례와 같이 피의자가 휴대폰 비밀번호를 악의적으로 숨기고 수사를 방해하는 경우 영국 등 외국 입법례를 참조하여 법원의 명령 등 일정요건 하에 그 이행을 강제하고 불이행시 제재하는 법률 제정을 검토하도록 지시”했다고 밝혔다. 이후 각계 각층의 비판이 쏟아지자 다음날 디지털 증거 압수수색시 협력의무 부과 법안 연구와 관련하여 “자기부죄금지원칙 및 양심의 자유, 사생활 보호와 조화로운 합리적 방안 마련”을 위해 다양한 방안을 검토 중에 있다고 해명하였다. 그러나 피의자에게 비밀번호 공개를 강제하는 방안은 헌법상 보장된 자기부죄금지 원칙, 진술거부권, 방어권을 심각하게 침해한다. 또한 대안으로 검토하고 있다는 제3자에게 협력의무를 부과하는 방안 또한 이용자의 프라이버시를 침해하고 보안 취약화로 인한 보안위험을 증대시키기 때문에 반대한다.
헌법 제12조 제2항은 누구나 형사상 자기에게 불리한 진술을 강요당하지 아니한다고 하여 자기부죄금지원칙을 밝히고 있다. 이러한 원칙하에 형사소송법은 피의자와 피고인의 진술거부권에 대하여 규정하고 있고, 형법 제155조 또한 “타인의” 형사사건 또는 징계사건에 대한 증거인멸 등만 처벌할 뿐 자신의 범죄는 아예 구성요건에 해당하지 않는 것으로 규정하고 있다. 이는 형사절차에서 피의자와 피고인의 방어권을 실질적으로 보장하기 위한 최소한의 장치이며 고문을 통한 자백강요 등 반인권적 수사로부터 이들의 인권을 보호하라는 헌법적 요청인 것이다. 그런데 국민의 인권과 법치를 수호해야 할 법무부가 본분을 망각하고 헌법적 요청에 정면으로 역행하는 휴대폰 비밀번호 공개강제법의 도입을 검토하고 있는 것에 경악하지 않을 수 없다.
그렇다고 하여 디지털 증거의 압수수색에 있어 휴대폰 제조사나 통신사 등 제3자에게 복호화 등 협력의무를 부과하는 방안도 매우 신중히 검토되어야 한다. 법무부에서 연구 대상으로 밝힌 영국, 프랑스, 호주, 네덜란드의 입법례가 그러한 의무를 담고 있다. 우리나라에서도 지난 20대 국회에서 김도읍 의원은 정보에 대한 압수수색 영장 집행 과정에서 정보 또는 정보저장매체의 소유자·소지자·관리자에게 협력의무를 부과하고, 이에 응하지 않는 경우 과태료 및 이행강제금을 부과하는 내용의 형사소송법 개정안(의안번호: 2001352)을 대표발의한 바 있다(위 개정안에서는 과태료 및 이행강제금 부과 대상에 피고인은 제외하는 규정을 두었다). 더 거슬러 올라가면 19대 때는 전기통신사업자에게 감청설비 의무를 지우고 불이행시 이행강제금을 부과하는 법안들이 발의되었는데, 이 또한 디지털 증거 수집을 위한 협력의무 부과라는 점에서 결을 같이 한다. 그런데 이렇게 주로 사업자인 제3자에게 디지털 증거의 압수수색에 대한 협력의무를 부과하는 방안은 궁극적으로는 암호화 기술의 무력화가 필요한데, 이는 모든 디지털 기기와 인터넷 이용자의 프라이버시를 침해하며 보안을 취약하게 만들어 해킹 등 보안위험을 증대시키는 결과를 초래함을 상기해야 한다. 나아가 사인(私人)에게 단지 범죄의 개연성만을 근거로 다른 사인 특히 재판을 통해 유죄가 확정되지도 않은 사인의 프라이버시 침해를 대행해달라는 요구는 자유민주주의 원칙에 반한다.
정보화 시대에 들어서 디지털 범죄뿐만 아니라 모든 범죄의 수사에 있어 디지털 증거의 수집이 더욱 중요해지고 있다. 그런 측면에서 디지털 증거 압수수색 제도의 개선은 필요하다고 보이지만, 비밀번호 공개강제나 사업자의 협력의무 같은 제도의 도입으로 헌법상 원칙에 반하여 국민의 기본권을 침해하는 일은 없어야 한다. 법무부는 휴대폰 비밀번호 공개강제법을 도입하려는 시도를 즉각 중단해야 할 것이다.
2020년 11월 25일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
지난 11월20일 사단법인 오픈넷은 유럽평의회의 108호 협약의 협의위원회 40차 전체회의에서 해당 회의체의 참관자 지위를 획득하였습니다.
유럽개인정보보호법(GDPR)은 EU소속 국민들의 정보가 해외로 이전되기 위해서는 도착지 국가가 적정한 개인정보보호법제를 구비하고 있을 것을 요구하고 있습니다(제45조의 “적정성 평가”(adequacy decision)). 적정성 평가에 있어 도착지 국가가 체결하고 있는 국제협약도 주요 고려대상인데 GDPR은 유럽평의회(Council of Europe)의 108호 협약 가입 여부가 중요하다고 명시하고 있습니다(전문 105조). 이와 관련하여 우리나라 정부도 EU에 적정성 평가를 신청하면서 108호 협약 협의위원회에 참관국으로 가입하여 활동해왔습니다.
108호 협약(Convention 108)은 EU가 GDPR을 제정하기 이전부터 개인정보보호를 전 세계에 확산시키기 위해 유럽평의회(1949년 설립) 소속국가들이 유럽인권협약(1950년 체결)에 근거하여 1981년 체결한 개인정보보호협약입니다. 또한 유럽평의회 소속이 아닌 국가들의 가입도 개방되어 있어 이미 여러 비유럽국가들이 가입하였고, 내용도 변화하는 시대에 맞게 “108호 플러스 협약”으로 강화되었습니다. 여러 시민단체와 정부들이 108호 협약의 해석 및 적용을 관장하고 있는 협의위원회(Consultative Commitee)에 참가하고 있습니다. 오픈넷은 Privacy International, European Digital Rights(EDRi), Australian Privacy Foundation, European Association for the Defence of Human Rights (AEDH), Internet Society에 이어 6번째로 협의위원회에 참가하는 시민단체이며, 이번에 미국 단체인 Access Now와 함께 참관지위를 획득하게 되었습니다.
오픈넷은 협의위원회에 다양한 의견을 제시함으로써 유럽 수준의 강력한 개인정보보호법제가 우리나라를 포함하여 전 세계로 확산되는 과정을 지원하게 될 것이며, 특히 국제기구의 논의과정을 통해 대한민국의 개인정보보호법이 국제기준을 준수하도록 감시하고 비판하는 역할을 하게 될 것입니다.
문의: 오픈넷 사무국 02-581-1643, [email protected]

지난 2월 개인정보보호법이 개정되면서 유럽의 GDPR처럼 “통계작성, 과학적 연구, 공익적 기록보존 등” 공공의 이익을 위해서는 “가명처리”라는 안전조치를 취하면 정보주체에게 일일이 동의를 얻지 않아도 개인정보를 활용할 수 있는 길이 열렸습니다. 그러나 정보주체에게 보장되었던 개인정보 열람권, 정정·삭제권, 처리거부권 등 정보주체의 권리를 가명처리된 개인정보인 “가명정보”에 대해서는 인정하지 않으면서 부당한 사례가 발생하고 있습니다(개인정보보호법 제28조의7). 개인정보처리자 입장에서도 가명처리된 개인정보, 즉 가명정보의 재식별화가 예외없이 금지되어 있기 때문에 정보주체가 열람권 등 자신의 권리를 행사하고자 할 때도 재식별화를 할 수 없어 권리의 보장을 해주지 못하게 되었습니다(개인정보보호법 제28조의5). 예를 들어, 병원은 개인정보 유출시의 피해를 최소화 하기 위해 입원기록을 가명처리하여 보관할 수도 있는데, 환자가 자신의 입원기록을 보여달라고 해도 가명처리를 한 이상 재식별화해서 보여줄 수 없는 상황입니다.
이에 비해 GDPR에서는 ‘과학적 연구, 통계, 공익적 기록 등의 목적’을 위해서 이용된 경우에만 열람권, 정정권, 처리거부권 등이 제한되고 있고, 해석상 정보주체의 권리 보장을 위한 가명정보의 재식별화는 자유롭게 허용하고 있습니다. 관련 법개정을 위한 논의를 다음과 같이 하고자 합니다.
* 본 토론회는 온라인으로만 시청하실 수 있으며, 유튜브 오픈넷 채널에서 라이브 방송으로 진행됩니다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
사단법인 오픈넷은 2020. 12. 25. 민간 데이터의 경제ㆍ사회적 생산, 거래 및 활용 등을 위한 기본법인 데이터 기본법안(조승래 의원 대표발의, 의안번호: 2106182)에 대한 반대의견을 제출했다.
제정안은 1) 개인데이터를 “개인과 관련된 데이터”라고 정의하여 개인데이터가 무엇인지 전혀 예측할 수 없어 명확성의 원칙에 위반되며, 2) 개인정보인 개인데이터의 보호에 제정안을 우선 적용하도록 하여 개인정보보호법의 무력화를 초래하며, 3) ‘공시·공개’된 개인데이터에 관한 특례 도입은 바람직한 측면은 있으나 개인정보보호법의 개정이 필요한 사안이며, 4) 개인데이터 이동권의 도입은 개인정보보호법에 먼저 도입되어야 하고, 데이터주체의 권리를 제한하고 있어 이동권의 본질을 형해화할 뿐만 아니라 개인데이터 전송 수령주체를 국가가 정한 일부 사업자로 한정해 데이터 집적과 독점을 강화시킬 우려가 있으며, 5) 시장중심의 의사형성을 불가능하게 하고 민간부문의 창의정신을 저해하는 제도들을 도입하기 때문에 반대한다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
2020년 11월 26일 헌법재판소는 청소년의 스마트폰에 유해정보 차단수단을 강제로 설치하게 하는 전기통신사업법과 시행령 조항들, 일명 “청소년 스마트폰 감시법”에 대해 합헌 결정을 내렸다(헌재 2020. 11. 26. 2016헌마738). 청소년과 청소년의 부모인 청구인들을 대리하여 4년 넘게 헌법소원을 진행한 사단법인 오픈넷은 청소년의 프라이버시와 개인정보자기결정권, 그리고 부모의 교육권을 침해하는 스마트폰 감시법에 대한 헌재의 합헌 결정에 유감을 표한다.
2015년 4월 16일부터 시행된 전기통신사업법 제32조의7은 이통사가 청소년과 전기통신서비스 제공에 관한 계약을 체결하는 경우 청소년유해매체물 및 음란정보에 대한 차단수단을 제공하여야 한다고 하고 있으며, 동 법 시행령 제37조의8은 이통사가 계약 체결 시 차단수단의 종류와 내용 등을 고지하고 차단수단을 설치하도록 강제하고 있고, 계약 체결 후에는 차단수단이 삭제되거나 차단수단이 15일 이상 작동하지 아니할 경우 법정대리인에게 통지하도록 하고 있다. 차단수단이라 함은 스마트폰 애플리케이션을 말하며, 현재 이통사가 제공하는 앱들이 주로 설치되고 있다.
청소년 스마트폰 감시법의 가장 큰 문제는 이통사가 청소년이나 부모의 의사와 상관없이 차단수단을 의무적으로 설치해야 하며, 차단수단의 삭제 또는 비활성화 여부를 확인해서 부모에게 통지해야 한다는 것이다. 이 과정에서 이통사는 차단수단을 통해 청소년이 스마트폰으로 어떤 정보를 검색하고 접근하는지에 대한 정보를 수집하고, 차단수단의 작동 여부를 확인하기 위해 청소년의 스마트폰을 상시 감시해야만 한다. 이로 인해 스마트폰을 사용하는 청소년의 사생활의 비밀과 자유를 침해하고, 청소년과 법정대리인의 개인정보를 수집, 보관, 이용하기 때문에 개인정보자기결정권도 침해한다. 또한 차단수단에 의해 유해정보뿐만 아니라 합법적이고 교육적인 정보도 차단되어 청소년의 알 권리를 침해하며, 차단수단 설치 여부에 대해 청소년 및 법정대리인의 선택권을 인정하지 않아 부모의 자녀교육권을 침해한다.
그런데 헌재는 이동통신사업자의 차단수단 제공의무에 대해 “차단수단을 제공받는 자의 의사에 반하여 이를 설치하여 줄 의무까지 포함되어 있다고 해석하기는 어렵다”고 하면서, 시행령에서 차단수단의 설치 ‘여부’를 확인하도록 규정하고 있는데 이통사에게 차단수단 설치의무가 있다는 것을 전제로 하였다면 이렇게 규정할 이유가 없었을 것이고, 차단수단이 삭제되거나 15일 이상 작동되지 않을 경우 법정대리인에게 통지하도록 규정하고 있는 것도 차단수단 설치에 동의한 경우에만 적용되는 것으로 이러한 절차가 차단수단 설치의무가 포함된 것임을 전제로 하고 있다고 볼 수 없다고 하였다. 따라서 이통사에게 차단수단 “설치” 의무가 없다고 하면서 차단수단 제공의무 관련 조항들에 대한 청구는 각하해버리고 통지 조항에 대해서만 판단했다.
헌재의 입장에 의하면 이통사의 차단수단 제공의무는 “제공”에 그칠 뿐 청소년이나 법정대리인의 동의가 없는 설치는 의무가 아니다. 하지만 이는 이통사들이 스마트폰 감시법 입법 이전에도 차단수단을 “제공”해왔으며, 입법 이후에는 부모나 청소년의 동의 여부를 확인하지 않고 차단수단을 설치하고 설치가 안 된 경우 계속 문자 등을 보내왔다는 점을 간과한 판단이다. 그리고 방송통신위원회는 2016년 법정대리인이 차단수단 이용 거부 신청을 할 수 있게 하는 단서를 신설하는 전기통신사업법 개정안을 국회에 제출하여, 차단수단 설치의무의 문제점을 자인한 바도 있다. 이처럼 헌재가 가장 중요한 쟁점을 심판대상에서 제외해 판단을 회피했다는 점은 매우 실망스럽다.
그리고 헌재는 시행령의 통지 조항에 대해 설치에 동의하여 차단수단을 설치한 경우에만 적용된다고 전제하면서, “청소년이 청소년유해매체물등 차단수단을 삭제하였는지 여부나 차단수단이 작동하지 않도록 하였는지 여부 등은 해당 청소년의 사생활의 비밀과 자유에 속할 뿐 아니라, 청소년유해매체물등을 대하는 해당 청소년의 성향이나 태도 등을 유추할 수 있는 자료로서 청소년의 실명 등의 자료와 결합하여 개인의 동일성을 식별할 수 있게 하는 개인정보에 해당”하기 때문에 통지 조항이 청소년의 사생활의 비밀과 자유 및 개인정보자기결정권을 제한한다고 인정했다. 하지만 통지 조항만으로는 과잉금지원칙에 반하지 않기 때문에 사생활의 비밀과 자유 및 개인정보자기결정권을 침해하지 않는다고 결론을 내렸다.
청소년의 프라이버시와 개인정보자기결정권 침해뿐만 아니라 현재 시중에 나와 있는 차단 앱 다수는 유해정보 차단을 넘어 스마트폰 사용 모니터링, 위치 조회 등 청소년을 감시하는 기능들을 갖추고 있다. 그런데 이렇게 감시 기능을 갖춘 앱은 보안이 취약한 경우가 많아 해커들의 표적이 되며, 청소년을 개인정보 유출, 해킹 등의 보안 위험에 노출시키고 있다. 감시 소프트웨어를 통신기기에 강제로 설치하도록 하는 법은 전 세계적으로도 유례를 찾아보기 어려운데, 이는 감시 앱의 안전성을 담보할 수 없기 때문이다. 그리고 우리나라에서 온라인상 유통되는 청소년유해정보의 경우, 이미 전자적 표시의무 등 필터링을 가능하게 하는 기술이 적용되어 있고 이러한 정보에 접근하기 위해서는 본인확인을 요구하고 있으며, 이때 사용되는 필터링 기술은 차단 앱들이 사용하는 것과 대동소이하기 때문에 결과적으로 동일한 차단수단이어서 굳이 추가 소프트웨어의 설치를 강제할 필요가 없다. 그런데 오픈넷이 제기한 이런 문제에 대해서 헌재는 아무런 판단도 하지 않았다는 점도 실망스러운 부분이다.
청소년의 인권을 침해할 수 있는 차단수단 설치는 청소년과 청소년에 대해 1차적 교육권을 갖는 부모(법정대리인)의 동의, 그것도 차단수단의 기능, 효과, 보안 취약성 등에 대한 충분한 정보에 기반한 동의가 반드시 있어야 할 것이다. 이를 간과한 청소년 스마트폰 감시법은 “청소년 보호라는 명분에 치우쳐” 국가가 청소년의 스마트폰 사용까지 챙기고 간섭하는 것을 허용하는 “전근대적이고 국가주의적일 뿐만 아니라 행정편의주의적인 발상”이다. 그럼에도 불구하고 설치의무가 없다고 보아 대부분의 쟁점에 대한 판단을 회피한 이번 헌법재판소의 합헌 결정에 깊은 유감을 표한다.
2021년 1월 4일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련 글]
없는 편이 더 안전한 ‘청소년 스마트폰 감시 앱’ (허프포스트코리아 17.09.20.)
[웹툰 및 권고] 없는 편이 더 안전해!: 한국의 청소년 스마트폰 감시 앱
[보도자료] 오픈넷, 방송통신위원회의 전기통신사업법 개정안에 대한 반대의견 제출 (2016.12.26.)
[논평] 오픈넷, 시티즌랩과 함께 KT와 LGU+ 스마트폰 감시 앱의 취약점 밝혀 (2017.11.29.)
[논평] 오픈넷, 시티즌랩과 함께 청소년 스마트폰 감시 앱에 대한 보안감사 보고서 발표 (2017.09.12.)
[논평] 부모와 청소년 모두에게 외면받는 ‘청소년 스마트폰 감시법’ (2017.02.02.)
[논평] 오픈넷, 청소년 스마트폰 감시법에 대해 헌법소원 청구 – 전기통신사업법상 차단수단 설치의무 조항은 청소년과 부모의 기본권 침해 (2016.08.30.)
[논평] 스마트보안관이여 잘 가시오! 이제는 청소년 스마트폰 감시법의 폐지를 논의할 때! (2015.11.03.)
[논평] 한국의 청소년들을 위험에 빠뜨리는 스마트보안관 서비스는 즉시 중단되어야 (2015.09.21.)
[논평] ‘딸통법’ 및 ‘청소년 스마트폰 감시법’ 시행 주의보 (2015.04.15.)
스마트보안관은 사라졌지만 감시는 계속된다 (슬로우뉴스 2015.11.16.)
사단법인 오픈넷은 2021. 1. 7. 데이터의 이용촉진과 데이터산업의 진흥에 관한 데이터의 이용촉진 및 산업진흥에 관한 법률안(허은아 의원 대표발의, 의안번호: 2106820)에 대한 반대의견을 제출했다.
제정안은 1) 개인데이터 등 주요 용어의 정의가 예측가능성이 없어 명확성의 원칙에 위반되며, 2) 데이터주체가 자신이 처리하는 타인의 개인정보에 대해서도 주권적 권리를 갖고 제3자에게 제공을 할 수 있도록 하여 개인정보보호법을 형해화시키며, 3) 개인데이터 이동권은 개인정보보호법에 먼저 도입되어야 할 것이기 때문에 반대한다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
1월 28일, 유럽평의회(Council of Europe)가 108호 협약(Convention 108) 체결 40주년을 기념하여 개최하는 “2021 데이터 프라이버시의 날(Data Privacy Day 2021)” 아시아·태평양 지역 행사에 사단법인 오픈넷의 박경신 이사가 토론자로 참여한다. 웨비나에서 아시아태평양 지역의 정부대표, 개인정보보호기구, 시민사회단체 등은 지역의 최근 동향, 아태 지역 국가를 위한 108 협약의 이점, 아태국가들의 참여 방안, 가입 필요성 등에 대해 논의할 예정이다.
유럽평의회의 108호 협약은 EU가 GDPR을 제정하기 이전부터 개인정보보호 원칙을 전 세계에 확산시키기 위해 유럽평의회(1949년 설립) 소속 국가들이 유럽인권협약(1950년 체결)에 근거하여 1981년 체결한 개인정보보호협약이다. 또한 유럽평의회 소속이 아닌 국가들의 가입도 개방되어 있어 이미 여러 비유럽국가들이 가입하였고, 내용도 변화하는 시대에 맞게 “108호 플러스 협약”으로 강화되었다. 108 협약 가입 여부는 GDPR의 적정성 평가의 주요 고려대상이다.
108호 협약은 회원국과 참관자(observer)로 구성된 협약의 해석과 집행을 관장하는 협의위원회(Consultative Committee)를 두고 있으며, 우리나라는 EU에 적정성 평가를 신청하면서 협의위원회에 참관국으로 가입하여 활동하고 있다. 오픈넷은 2020년 11월 26일 협의위원회의 참관자 지위를 획득했으며, Privacy International, European Digital Rights(EDRi), Australian Privacy Foundation, European Association for the Defence of Human Rights (AEDH), Internet Society에 이어 6번째로 협의위원회에 참가한 시민사회단체이다.
웨비나에서는 Schrems II 판결 이후의 EU와 아시아국가들 사이의 관계 등에 대해서도 토론할 예정이다. 2021 데이터 프라이버시의 날 행사는 1월 28일 목요일 한국시간 오전 10시에 온라인으로 개최될 예정이며, Bluejeans 링크를 통해 참여할 수 있다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련 글]
[보도자료] 오픈넷, 유럽평의회의 108호 협약의 협의위원회 참관자 지위 획득 (2020.11.26.)
사단법인 오픈넷은 2021. 2. 16. 개인정보위원회의 개인정보 보호법 일부개정법률안에 대한 검토의견을 아래와 같이 제출했다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
사단법인 오픈넷은 지난 3월25일 EU개인정보보호관과 EU집행부에, 대한민국에 대한 GDPR적정성(adequacy) 평가를 함에 있어 우리나라 법이 가명정보에 대해 열람권 등의 정보주체권리를 박탈한 것에 대해 그리고 개인정보의 상업적 이용을 정보주체의 동의 없이 허용하는 ‘과학적 연구’특례의 정의에 있어서 연구내용의 공개를 요구하지 않는 점들을 고려해 줄 것을 요청하는 서한을 발송하였습니다.
GDPR적정성 평가는 EU회원국 시민들의 개인정보가 대한민국으로 이전될 수 있도록 하기 위한 즉 한국의 정보처리자들이 유럽시장에 진출하기 위해서는 필수절차이며(사안별로 비용을 들여야 하는 표준계약을 피하기 위해서는) 현재 아시아에서는 일본만 받은 상황입니다. EU집행부와 EU개인정보위원회는 대한민국과 적정성 결정을 내리기 위한 교섭을 진행 중입니다.
개인정보보호법 제28조의7은 과학적 연구 등의 특별한 목적이 아닌 경우에도 가명화만 되더라도 열람권 등 정보주체의 여러 권리가 박탈됩니다. 28조의5는 일단 가명화가 된 정보는 정보주체가 열람권 등 권리를 행사하기 위해 필요한 경우에도 재식별화를 할 수 없도록 하여 실제로 열람권 등의 정보주체의 권리를 소멸시키고 있습니다. 이렇게 될 경우 많은 정보처리자들이 과학적 연구 등의 특수한 정보처리를 수행하고 있지 않은 상황에서도 정보를 가명화된 상태로 보관한다는 이유만으로 열람권 등 정보주체의 권리 행사를 거부하는 일들이 발생하게 됩니다.
게다가 가명화만으로 이렇게 심각한 권리의 박탈이 발생하므로 가명화의 절차가 더욱 복잡하고 엄격해지면서 GDPR이 장려하고 요구하는 ‘안전조치(safety measure)’로서의 가명화를 하려는 정보처리자도 더욱 어려움을 겪게 되어 결과적으로는 정보주체들의 프라이버시가 더욱 침해됩니다.
또 우리나라 법에서는 가명화된 정보는 정보주체의 동의 없어 과학적 연구목적으로 처리할 수 있게 허용하고 있는데 이때 ‘과학적 연구’가 순수히 사적인 목적이 아니라 과학적 지식의 지평을 넓힐 수 있도록 연구가 공유될 것을 요구한 GDPR 전문 159조의 내용에 대응하는 내용이 우리나라 개인정보보호법에는 없다는 점도 지적하였습니다.
유럽시민들의 개인정보가 국내 정보처리자들에 의해 처리될 때 위와 같은 정보주체권리의 박탈이 이루어진다는 사실 또 ‘안전조치’로서의 가명화가 어려워진다는 사실은 적정성평가절차에 있어서도 중요한 의미를 가지게 될 것입니다. 우리나라 국회와 개인정보보호위원회가 하루 빨리 개인정보보호법의 가명특례조항들을 개정하길 기대합니다.
4월 1일 더불어민주당 민병덕 의원은 개인정보 보호법 일부개정법률안(의안번호 2109273)을 대표발의했다. 개정안의 주요 내용은 공익제보 목적의 개인정보 이용·제공을 가능하게 하고 개인정보보호법 제28조의5와 제28조의7을 개정해 가명정보에 대한 정보주체의 열람권 등을 보장하는 내용이다. 사단법인 오픈넷은 데이터3법의 통과 직후부터 제28조의7의 문제를 지적하고 민병덕 의원실과 함께 토론회를 주최하는 등 개정을 위해 노력해왔다. 이번 개정안은 그러한 노력의 결실로 다음 개인정보보호법 개정에 꼭 반영되어야 할 것이다.
개정안의 제안이유와 주요내용에 의하면 “현재 가명정보는 어떠한 경우에도 재식별화가 되지 않도록 하고 있어 정보주체가 열람권과 정정권 등을 행사하려고 할 때도 재식별화를 할 수가 없어 권리보장이 이루어지지 않는 점”이 있고, “가명정보의 재식별화가 완전히 불가능하다는 이유로 가명정보에 대해서는 정보주체의 열람권과 정정권을 제약한 것은 GDPR이 과학적 연구 등 사회적 가치가 있는 연구를 급부로 하여 정보주체의 열람권 정정권 등을 제약하려 한 것과 큰 차이”가 있다. 따라서 “통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 이용된 가명정보”에 대해서만 정보주체의 열람권 등을 제한하고, 다른 목적의 가명정보에 대해서는 정보주체의 권리를 행사할 수 있도록 제28조의7을 개정하면서, 정보주체의 권리 행사나 개인정보처리자의 의무를 이행하기 위한 경우에는 예외적으로 재식별화가 가능하도록 제28조의5를 개정하려는 것이다.
그리고 현행법 제18조 제2항은 개인정보를 목적 외의 용도로 이용하거나 제3자 제공을 할 수 있는 경우를 규정하고 있는데, GDPR과 달리 공익제보의 목적 외 이용 또는 제공을 허용하고 있지 않아 공익제보를 가로막고 있다. 이에 개정안은 “공익을 위하거나 개인정보처리자의 공무수행에 필요한 경우”와 “개인정보처리자 또는 제3자의 정당한 이익을 달성하기 위하여 필요한 경우로서 명백하게 정보주체의 권리보다 우선하는 경우”를 추가하여 공익제보를 활성화하는 내용도 담고 있다. 이 또한 오픈넷에서 문제의식을 갖고 있었던 부분이다.
현행법에서 가명정보도 개인정보임에도 불구하고 가명정보에 대해서는 개인정보 열람권(제35조), 정정·삭제권(제36조), 처리거부권(제37조) 등 정보주체의 권리를 인정하지 않고 있는 것은 개인정보자기결정권에 대한 큰 침해이다. GDPR에서는 ‘과학적 연구, 통계, 공익적 기록(archiving) 등의 목적’을 위해서 이용된 경우에만 열람권, 정정권, 처리거부권 등이 제한되고 있고, 이를 위해 해석상 정보주체의 권리 보장 즉 열람, 정정, 처리거부 등을 위한 가명정보의 재식별화는 자유롭게 허용되고 있다. 가명처리가 되었다고 해서 과학적 연구 목적 등 이용에 대한 동의요건이 없어짐은 물론 모든 목적의 이용에 대한 열람, 정정, 삭제, 처리거부 등의 권리도 없어진다면 ‘가명정보도 개인정보’라는 GDPR의 대전제에 정면으로 반하는 것이다. 또한 개인정보처리자 입장에서는 가명정보의 재식별화가 예외없이 금지되어 있기 때문에 정보주체의 권리를 보장해주려고 해도 할 수 없는 상황이다. 실제로 이통사들은 동 조항들에 근거해 가명정보 처리에 관한 정보주체의 권리 행사를 거부하고 있고, 참여연대는 개인정보보호법 제28조의7에 대해 헌법소원을 제기했다.
문재인 정부의 4차 산업혁명 정책의 핵심에는 데이터 활용에 기반한 데이터 산업 육성이 있고, 데이터 관련 규제 완화 기조 하에 2020년 데이터3법의 개정이 급하게 이루어졌다. 하지만 그 과정에서 제28조의7과 같이 정보주체의 정보인권을 침해하는 내용이 들어오는 등 졸속입법의 한계가 드러났으며, 개인정보보호위원회는 데이터3법 개정이 이루어진지 1년도 안 되어 개인정보보호법 개정을 준비하고 있다. 민병덕 의원안의 내용이 반영된 개정이 이루어지도록 정부와 국회가 함께 노력할 것을 촉구한다.
2021년 4월 23일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련글]
[보도자료] 오픈넷·민병덕 의원실, “가명정보 열람권 등 정보주체 권리 보장을 위한 토론회” 개최 (12/7, 유튜브 라이브) (2020.12.01.)
[논평] 오픈넷, EU에 대한민국 GDPR 적정성 평가시 가명정보특례조항에 대한 검토 요구 (2021.03.31.)
[입법정책의견] 개인정보보호위원회의 개인정보 보호법 개정안에 대한 의견 제출 (2021.02.17.)
[논평] 개인정보보호법 가명화 도입, 입법불비부터 선결되어야 GDPR 수준의 정보보호 할 수 있다. (2020.04.06.)
사단법인 오픈넷은 6월 27일 개인정보보호법 제28조의5, 제28조의7이 청구인의 개인정보자기결정권을 침해하여 위헌임을 확인하는 헌법소원(2021헌마748)을 제기했다. 개인정보보호법 제28조의5는 가명정보에 대한 재식별을 전면적으로 금지하고 제28조의7은 열람권 등 정보주체의 권리 및 권리보장을 위해 필요한 개인정보처리자의 의무에 관한 조항들의 적용을 배제하고 있어 개인정보자기결정권을 침해하기 때문에 위헌이다.
소위 “데이터3법” 중 하나였던 개인정보보호법 개정안은 2020. 1. 9. 국회를 통과한 뒤 2020. 8. 5.부터 시행되었다. 이로 인해 개인정보보호법에 유럽의 일반개인정보보호법(General Data Protection Regulation, 이하 “GDPR”)과 유사한 ‘가명정보’란 개념이 도입되었다. ‘가명정보’란 개인정보를 ‘가명처리’(개인정보의 일부를 삭제하거나 일부 또는 전부를 대체하는 등의 방법으로 추가 정보가 없이는 특정 개인을 알아볼 수 없도록 처리하는 것)함으로써 원래의 상태로 복원하기 위한 추가 정보의 사용ㆍ결합 없이는 특정 개인을 알아볼 수 없는 정보를 의미한다(제2조 제1호 다목). 가명정보도 개인정보이지만, 개인정보처리자는 “통계작성, 과학적 연구, 공익적 기록보존 등”을 위하여 정보주체의 동의 없이 가명정보를 처리할 수 있다(제28조 제1항).
문제는 GDPR의 경우 공익적 기록보존 등의 목적이 있는 가명정보 이용에 한하여 정보주체의 권리를 제한하고 있는데, 우리나라는 데이터3법을 졸속으로 통과시키면서, 개인정보보호법 제28조의2의 목적 제한과 별개로 제28조의7에서 모든 가명정보에 대해 정보주체의 열람요구권, 정정·삭제요구권, 처리정지요구권 등 권리들을 총체적으로 배제하고 있다는 점이다. 개인정보보호위원회는 그 이유를 제28조의5가 누구든지 가명정보를 개인이 알아볼 목적으로 처리하는 것(‘재식별’)을 금지하고 있는데 이러한 권리들에 관한 규정은 개인을 알아보아야만 가능하기 때문이라고 하고 있다. 물론 제28조의5는 가명정보의 재식별을 원천적으로 방지하여 개인정보자기결정권을 보호하려는 목적으로 규정되었겠지만 가명정보를 재식별하지 못하면 권리를 행사하는 것이 불가능하게 되어 도리어 개인정보자기결정권을 제한하는 효과를 내고 있는 것이다. 제28조의5와 같은 제한은 GDPR에서는 찾아볼 수 없다. 결론적으로 개인정보처리자들은 가명처리를 하는 것만으로 개인정보인 가명정보에 대한 정보주체의 권리 행사를 완전히 거부할 수 있게 되었다. 이는 가명정보의 이용이라는 목적을 위해 정보주체의 권리를 현저히 불합리하고 불공정하게 제한하는 것으로 적합한 수단이 될 수 없으며, GDPR처럼 목적 제한을 두지도 않아 침해 최소성의 요건도 갖추지 못하였다. 또한 이로 인해 가명정보에 대한 개인정보자기결정권을 형해화시켜 법익의 균형성도 인정되지 않는다.
개인정보인 가명정보에 대해서 재식별을 원천적으로 금지하고 정보주체의 권리를 전면 배제하는 개인정보보호법상 가명정보 특례조항들은 과잉금지원칙에 반하여 국민의 개인정보자기결정권을 침해하고 있다. 이 조항들로 인해 이 사건의 청구인은 실제로 권리 행사의 제한을 받았으며 이에 헌법소원을 청구하게 되었다. 헌법재판소가 가명정보 특례조항들의 위헌성을 확인해주기를 기대한다.
2021년 6월 30일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련글]
[보도자료] 오픈넷·민병덕 의원실, “가명정보 열람권 등 정보주체 권리 보장을 위한 토론회” 개최 (12/7, 유튜브 라이브) (2020.12.01.)
[논평] 가명정보에 대한 정보주체의 열람권 보장하는 민병덕 의원의 개인정보 보호법 개정안을 환영한다 (2021.04.23.)
[논평] 오픈넷, EU에 대한민국 GDPR 적정성 평가시 가명정보특례조항에 대한 검토 요구 (2021.03.31.)
[입법정책의견] 개인정보보호위원회의 개인정보 보호법 개정안에 대한 의견 제출 (2021.02.17.)
[논평] 개인정보보호법 가명화 도입, 입법불비부터 선결되어야 GDPR 수준의 정보보호 할 수 있다. (2020.04.06.)
시민들의 의견
댓글 달기