외환은행 불법 노동감시 등 에 대한 시민·인권단체 공동입장
론스타의 외환은행 먹튀 스캔들의 핵심 인물인 유회원 전 론스타 코리아 대표가 조세도피처에 설립한 페이퍼 컴퍼니를 통해 홍콩은행에 계좌를 개설한 사실이 확인됐다. 유 전 대표는 지난해 장화식 전 투기자본감시센터 대표에게 8억 원의 뇌물을 준 혐의로 검찰 수사를 받는 과정에서 계좌에 수백억 원을 보유하고 있는 사실이 드러나기도 했다. 하지만 당시 검찰은 유 전 대표의 해외계좌까지 조사하지는 않은 것으로 확인됐다.
뉴스타파는 파나마 로펌 모색 폰세카 유출 자료에서 ‘Yoo Heo Won’이라는 이름을 발견했다. 유 씨가 1인 주주 겸 이사로 이름을 올린 회사는 Chance Ford International Ltd. 회사가 등록된 주소지는 영국령 버진아일랜드 아카라 빌딩으로 모색 폰세카 버진 아일랜드 지점이 있는 곳이다. 이 주소에는 수천 개의 페이퍼 컴퍼니가 등록돼 있다.
모색 폰세카 유출 자료에는 유회원의 서명이 들어있는 문서가 있는데, 취재진은 이 서명이 외환카드 주가조작 사건 관련 검찰 수사자료에 첨부된 유회원 전 론스타 코리아 대표의 서명과 동일하다는 것을 확인했다.

▲ 2006년 검찰이 외환카드 주가조작 사건을 수사하면서 압수한 자료(사진 왼쪽)의 유회원 전 론스타 코리아 대표의 서명과 모색 폰세카 유출 자료에 있는 유회원 전 대표의 서명이 같다.
이 회사는 1996년 10월 8일 설립 당시 ‘M.O. Properties Ltd.’라는 회사가 유일한 이사 겸 주주로 등재돼 있었다. 그러다 1998년 9월 15일 유 씨가 이 회사의 유일한 주주 겸 이사가 된다. 같은 날 유 씨는 단독 이사회를 열어 홍콩은행(Hong Kong Bank)에 계좌를 개설하기로 결정했다. 이 계좌를 운용할 수 있는 사람은 단 한 사람, 유회원 씨였다.

▲ 유회원 씨는 1998년 9월 15일 페이퍼 컴퍼니인 Chance Ford International Ltd.의 단독 이사회를 열고 본인만 운영할 수 있는 홍콩은행 계좌를 개설한다.
유 씨는 Chance Ford International Ltd.와 함께 Shinhan-Golden Faith International Development Ltd.라는 회사에도 이사로 이름을 올렸다. 이 회사 역시 버진 아일랜드 아카라 빌딩에 주소를 둔 페이퍼 컴퍼니였다.
이 회사는 당시 대우 계열사였던 신한이 업무상 목적으로 출자했던 회사로 보인다. 1976년부터 1993년까지 대우에 몸 담았던 유 씨는 1993년부터 1998년까지 신한 이사를 지냈다.
신한 관계자는 “2000년 대주주가 바뀌면서 지금은 전혀 다른 회사가 됐다”며 “법정 관리에 들어가기 이전의 일이라 현재로서는 조세 도피처에 세워진 회사에 대해 확인할 길이 없다”고 해명했다.
유회원 씨는 2000년 10월 허드슨어드바이저코리아 전무가 되면서 론스타와 인연을 맺는다. 유 씨가 페이퍼 컴퍼니 명의로 홍콩 계좌를 만든 것은 1998년 9월로 기간이 2년 밖에 차이가 나지 않는다. 허스든 코리아는 론스타 코리아의 투자 자산을 관리하고 운용하는 회사다.

▲ 페이퍼 컴퍼니 명의로 홍콩은행에 계좌를 개설한 후 2년 뒤인 2000년 10월 유회원 씨는 허드슨어드바이저 코리아 전무가 된다.
유 씨가 단독 주주 겸 이사였고 혼자 계좌 운영권을 갖고 있었기 때문에 페이퍼 컴퍼니를 그대로 유지하고 있었다면 홍콩 계좌도 론스타 관련 업무에 이용했을 가능성을 배제할 순 없다.
2001년 1월 허드슨 코리아 사장이 된 유 씨는 이듬해인 2002년 1월부터 2009년 6월까지 론스타 코리아 사장을 지냈다. 2011년에는 외환카드 주가조작 혐의가 인정돼 징역 3년을 선고 받고 2014년 만기 출소했다.
취재진은 유회원 씨가 당시 어떤 목적으로 페이퍼 컴퍼니와 홍콩은행 계좌를 운용했는지 묻기 위해 자택을 찾아갔지만 만날 수는 없었다. 취재 용건과 명함을 남겼지만 답변은 오지 않았다.
취재 : 심인보 조현미
촬영 : 김기철 김남범
편집 : 박서영
[오픈넷 포럼 요약문]
빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?
- 빅데이터와 사물인터넷 시대에 개인정보는 어떻게 보호되어야 할까요? (2016.03.21. 개최)
* 참조(발제문 및 토론문): http://opennet.or.kr/11312
빅데이터와 사물인터넷 시대에 개인정보는 어떤 범위에서 얼마나 보호되어야 할까요? 최근 가장 논란이 되고 있는 것은 과연 비식별화 정보가 개인정보인가?입니다. 요즘 주목받고 있는 빅데이터, 사물인터넷 사업을 하기 위해서는 개인정보를 활용하는 것이 필요합니다. 이때 비식별화 정보는 개인정보가 아니므로 제한없이 자유롭게 이용할 수 있어야 할지, 비식별화정보라 하더라도 개인정보보호 위반의 문제가 발생하므로 여전히 보호가 필요한 것인지에 대해 의견이 분분합니다. 이번 오픈넷 포럼에서는 개인정보의 비식별화 관련된 쟁점들을 살펴보고 개인정보를 보호하면서도 산업 발전에 이용할 수 있도록 하는 방향의 해결책을 함께 모색해보고자 합니다.
Ⅰ. 발제
개인정보 비식별화 또는 익명화 쟁점 (심우민 | 국회입법조사처 입법조사관)
발제를 진행한 심우민 입법조사관은 세계적으로 개인정보보호입법과 관련해서 어떠한 쟁점이 있는지를 설명한 후 방송통신위원회에서 2014년 발표한 「빅데이터 개인정보보호 가이드라인」을 비판적으로 검토하고, 개인정보보호 관련 입법 시 고려해야 할 요소가 무엇인지 설명하였습니다. 그리고 개인정보보호법제의 패러다임 변화가 필요하다는 점을 강조하였습니다.
먼저 개인정보 보호입법 개선논의는 급격한 정보화를 겪고 있는 대부분 국가들의 문제라고 하며, 우리나라 개인정보 개념정의 규정이 매우 포괄적이어서 문제가 있다는 지적이 있지만, 실제 각국의 개인정보 보호법제의 개념정의 규정들과 비교해보면 우리나라보다 포괄적인 경우도 존재한다고 지적하였습니다. 물론 형사제재의 경우에는 과도하다는 문제가 있다고 합니다.
개인정보 보호법제를 둘러싼 논란은 결국 빅데이터, 사물인터넷과 같은 새로운 정보통신 환경의 변화로부터 기인하였으며, 근원적인 이유 중 하나는 개인정보 또는 프라이버시 보호법제의 ‘패러다임 교착현상’ 때문이라고 합니다. 프라이버시와 같은 개념은 모호하고 추상적입니다. 그런데 이러한 프라이버시를 보호하기 위해 세계각국의 현행 법제들과 법원은 개인정보자기결정권이라는 권리 개념을 만들어서 식별성을 전제한 개인정보를 보호하고 있습니다. 그러나 식별성이 전제되지 않은 프라이버시 개념이든, 식별성이 전제된 개인정보든 결국 법원의 해석을 요구한다는 것입니다.
예전에는 정보와 결합해서 개인정보가 식별성을 가지는 경우가 많지 않았으므로 개인정보자기결정권을 정의하는 것이 용이하였으나, 빅데이터 등이 등장하는 현재의 기술적 발전상황에서는 결국 법원의 해석 여지가 더욱 넓어지고 개인 식별 가능성을 중심으로 한 현행 개인정보보호법제는 한계에 이르게 됩니다. 그 결과 식별 가능성을 전제로 정보주체의 개인정보자기결정권의 실현방식을 동의권을 중심으로 규정하고 있는 현행 법제 또한 한계에 봉착하게 되는 것입니다.
방송통신위원회가 2014년 12월에 공표한 「빅데이터 개인정보보호 가이드라인」의 주요내용은 ①개인정보의 개념 설정과 ②동의요건의 면제입니다. 가이드라인을 살펴보면 제2조에서 비식별화 정보에 대해 설명하고 있는데 그 중 가명처리(pseudonymous)를 포함하고 있습니다. EU Directive에서는 가명처리는 적절한 익명화(또는 비식별화) 방법이 아니라고 하였는데 우리나라의 경우에는 이를 비식별화 방식으로 포함시키고 있다는 점이 특징입니다.
최근 EU의 GDPR논의에서 가명처리정보(pseudonymous data)도 개인정보의 일종으로 포함시켜 규제하기 위한 시도가 이루어지고 있다는 점도 유의할 필요가 있다고 합니다. 이 가이드라인을 법처럼 적용하려는 시도가 많습니다. 그러나 가이드라인의 경우 현행 개인정보법제와 개인정보 요건이 다르고, 동의요건을 면제하고 있으므로 기본권으로서 개인정보자기결정권 제한 가이드라인제정이 아니라 현행법을 개정해야 한다고 합니다. 참고로 EU Directive의 경우 어떤 규범력을 가지는 법적인 근거로 작용하고 있지는 않다고 합니다.
결국 심우민 입법조사관이 강조하는 것은 개인정보 보호법제의 패러다임이 변화해야 한다는 것입니다. 식별정보와 비식별정보를 구별하지 않고 모두 보호대상으로 하며, 실질적인 위험을 기반으로 하는 정보에 대해 규제 및 집행이 이루어져야 한다는 것입니다. 현재 산업계를 중심으로 보호영역을 축소해야 하고, 동의요건을 개정해야 한다는 의견이 많지만 그것이 입법에 있어서의 본질적 문제는 아니라고 합니다. 실질적인 이용자 프라이버시 보호방안에 대한 진지한 고민이 더 필요하다는 것입니다.
Ⅱ. 토론
1. 개인정보보호에서 비식별화의 기술적 문제점과 트렌드 (이영환 | 건국대학교 기술경영학과 교수)
이영환 교수는 우리나라의 경우 기술과 관련된 법을 만들 때 기술자와 같은 전문가에게 묻지 않고 법을 만드는 것이 문제라고 합니다. 가장 먼저 생각해야 하는 것은 알고리즘이라고 합니다. 즉 정밀한 알고리즘을 바탕으로 하여 비식별화하는 것이 맞는것인지 생각해야 한다는 것입니다.
현재 비식별화(deidentification)는 알고리즘이 정확히 나오고 있으며, 익명화(anonymisation)는 정확한 알고리즘이 나오지 않고 있다고 합니다. 현재 익명화된 정보의 다양성을 확보하도록 하여 유용성을 확보하면서도 개인정보를 추출하기 어렵도록 하는 비식별화 알고리즘이 있습니다.(K-anonymization, T-closeness) 다만 문제는 비실용적이라는 것입니다(NP-Hard). 파일 하나 익명화하는데 3,500년이 걸릴 수 있다고 합니다.
이때 제일 좋지 않은 방향은 비식별화를 전제로 유통화를 하자고 하는 것이라고 합니다. 전혀 쓸모없는 정보를 유통시키자고 하는 것과 같다는 것입니다. 물론 개인정보를 보호하는 것은 좋습니다. 그러나 이런 식으로 데이터 유통을 막아서 가장 손해를 많이 보는 개인은 서민들입니다. 예를 들어 저축은행의 대출을 받는 사람의 50%가 30%대의 금리에 시달립니다. 이들은 대부분 중금리층 서민, 청년들입니다. 약탈적 금융에 시달리는 것입니다. 이러한 금리 양극화를 해소하기 위해서는 데이터가 유통되어야 한다고 합니다. 데이터가 없다보니 부실 비율이 높아지고, 대부업체들이 영세해지는 것입니다. 개인정보가 유통되지 못하게 막는 것이 좋은 것은 아니라는 것입니다.
우리나라의 경우 개인이 개인정보를 판매하는 길이 막혀 있다고 합니다. 그러나 외국의 경우 개인정보 데이터를 팔아서 돈을 법니다. 이영환 교수가 강조하는 것을 한 줄로 정리하면 “데이터는 유통되어야 한다”입니다. 개인정보 보호보다 더 중요한 것이 유통이며, 데이터 유통을 위한 새로운 비즈니스에 나서야 한다는 것입니다. 몇몇 개인의 개인정보를 보호하기 위해 산업을 그만둬야 하는 것은 아니라는 것입니다.
2. 비식별화된 개인정보 문제 (박경신 | 고려대 법학전문대학원 교수)
박경신 교수는 개인정보보호법에 대해 너무 어렵게 생각하는 것이 인권 차원에서든 산업 차원에서든 제대로 된 대응을 어렵게 한다고 합니다.
먼저 개인정보의 개념과 관련하여 어느 나라든 식별가능성이 개인정보의 요건이며, 식별가능성이 없으면 개인정보가 아닌 것이라고 합니다. 그런데 이러한 개인정보의 식별가능성은 누구의 기준이냐에 따라서 다르다고 합니다. 즉 개인정보는 상대성을 가진다는 것입니다. 예를 들어 이동통신사가 가지고 있는 통화기록은 고객정보를 가진 이동통신사에게는 개인정보가 됩니다. 그러나 고객정보를 가지지 않은 제3자에게는 개인정보가 아니라고 합니다.
방송통신위원회의 가이드라인에 대해 시민단체들이 반대했던 이유 중 하나는 이동통신사가 고객의 통화기록을 가지고 있는데, 이 통화기록이 이동통신사에게는 개인정보가 되지만, 이를 비식별화해서 제3자에게 넘겨주면 제3자에게는 개인정보가 되지 않는다는 점이었다고 합니다. 이 점을 어떻게 해석할 것인가? 하는 문제 때문에 분쟁이 발생하였다는 것입니다.
이동통신사가 고객통화기록을 넘겨줄 때 원본을 통째로 넘겨주는 것이 아닙니다. 복제본을 만들어서 그 복제본을 비식별화해서 넘길 것입니다. 그렇다면 비식별화한 복제본을 만들었다 하더라도 원본 데이터베이스를 가지고 있게 됩니다. 통화기록에 대해 제3자가 본래 넘긴 목적과 다른 목적의 연구를 진행할 경우 이동통신사는 그 연구결과를 통해 통화기록을 넘길 때와 다른 목적의 가공된 개인정보 데이터를 취하게 됩니다. 이것은 개인정보보호법의 취지에 반한다고 합니다.
그래서 2015. 12. GDPR 에서는 가명화 데이터에 대한 규정들을 두었다고 합니다. 제6조, 제7조가 가장 중요한 조항인데, 예외로서 암호화 및 가명화를 고려하여 수집 목적과 다른 목적으로 이용 가능하지만 가명화할 때는 실명화되지 않기 위한 기술적 조치를 요구합니다. 가명화가 익명화가 아니라고 하는 경우는 재실명화가 합리적으로 개연성이 있을 때를 말한다고 합니다. 이동통신사의 예를 들자면 원본 데이터를 가지고 있고, 데이터 복제본을 떠서 데이터 연관 회사에 넘겼을 때 원본 데이터(Key)를 가지고 있으면 몇 가지 정보를 가지고 누구의 정보에 대해 연구한 것인지 알게 됩니다. 그런 것들을 할 수 없도록 조치를 하라는 것입니다. 즉 키가 되는 데이터들을 조직 내에서 접근할 수 있는 사람을 제한하고 암호화할 것을 요구하는 것입니다.
박경신 교수는 이 문제는 매우 구체적인 문제라고 하며, 심우민 조사관이나 이영환 교수가 말한 것처럼 근본적인 가치 판단을 요구하는 복잡한 문제는 아니라고 하였습니다. GDPR에 나와 있는 가이드라인에 따라서 재실명화하는 Key에 대한 보안, 조직적 격리 조치를 통해서 비식별화한 데이터가 산업적으로 쓰일 수 있도록 하는 방법이 있지 않을까 생각한다며 토론을 마무리 지었습니다.
3. 익명화, 비식별화, 개인정보에 관하여 (전응준 | 유미 법무법인 변호사)
전응준 변호사는 익명화, 가명화, 비식별화라는 용어의 정의를 먼저 짚었습니다. 먼저 「익명화」(anonymisation)는 독일 연방데이터보호법에 정의가 나온다고 합니다. 주목할 것은 합리적인 비용, 시간, 노력 내에서 식별이 되지 않는다면 익명화라고 보고 있다는 점이라고 합니다. 2014년 EU 데이터보호법 핸드북에서도 같은 취지로 합리적인 노력 하에서 식별이 안되면 익명화라고 보았다고 합니다.
「가명화」(pseudonymisation)의 경우 GDPR에서는 추가적인 정보가 없고 특정인에 대해 식별이 안되는 것이라고 정의하고 있다고 합니다. 전제조건은 추가정보가 별도로 보관되고 재식별화되지 않도록 기술적 보호조치가 취해져야 한다는 것입니다. 독일 연방데이터보호법에서는 식별자를 다른 레이블로 대체한 것, 차명 또는 가명화되고 이것이 결국 실제적으로 식별이 어렵게 되었을 때(불가능해진 것이 아니라) 가명화되었다고 봅니다. 데이터보호 핸드북도 마찬가지입니다. 결과적으로 간단한 암호화에 해당합니다.
개인정보보호법의 규제의 대상이 되지 않는 경우와 대상이 되는 경우를 구별하려면 용어 구별이 필요하다고 합니다. 익명화는 원본 데이터로 회복이 불가능한 것을 말하고, 비식별화는 식별성을 완전히 제거하는 것이 아니라 리스크를 최소화하는 것을 의미한다고 합니다. 비식별화 정보는 명백하게 개인정보에 해당합니다. EU 데이터보호법 핸드북에서도 해당한다고 밝히고 있습니다. GDPR 제10조에서는 명시적으로 가명처리한 경우 면제될 수 있다고 하고 있습니다. 그 외 제32조에서는 암호화 등 데이터를 인식불가능하게 한 경우 데이터 유출 시 정보주체에게 통지를 면제하는 등의 관련 규정을 두고 있다고 합니다.
전응준 변호사는 특히 참고할만한 사례로 미국 건강보험법(HIPAA, Health Insurance Portability and Accountability Act)을 들었습니다. 이 법에 따르면 의료정보기관이 관련 전문가의 개별적인 판단을 받고, 18개 식별자를 모두 제거하는 경우에는 프라이버시 규율에서 벗어날 수 있다고 합니다. 물론 이용자들의 프라이버시를 완전하게 침해하지 않는다고 할 수는 없지만 나름의 기준에 근거하여 의료정보에 대한 문제점을 체크할 수 있는 제도로 대중에 데이터를 제공할 수 있도록 하는 방법이므로 참고할 만하다고 합니다.
우리 개인정보보호법은 엄밀한 체계를 가지고 있다고 합니다. 일본법은 ‘익명가공정보’, ‘특정성 저감 데이터’ 와 같은 개념을 적용하여 그러한 데이터에 대해 개인정보보호법이 완화되는 시도를 한 바 있습니다. 이러한 개념이 없는 우리나라의 경우에는 일부 완화된 해석을 통해 할 수 있을 것이라 합니다. 즉 제한 해석하면 식별정보의 범위가 줄어들 수 있다는 것입니다. 독일법처럼 원본데이터로 돌릴 수 없는 정보 정도로 보는 해석이 유효하지 않나 생각한다고 합니다. 법을 개정하는 것보다는 해석론으로 해결하는 것이 더 용이할 것이라는 점도 덧붙였습니다.
결국 비식별 방법론 알고리즘, 통계적 연구가 절대적으로 필요하다고 합니다. 이론도 필요하지만 실제로 어느 정도로 비식별화 했을 때 안전하게 정보를 유통할 수 있는지가 선결적으로 해결되어야 한다고 합니다.
Ⅲ. 플로어 토론
F= Floor, A=Answer
F. 개인정보보호법이 꼭 필요한 법이기는 하지만 지나친 처벌 조항이 있어 현장에서는 개인정보를 아예 수집하지말자는 분위기가 형성되어 있습니다. 즉 정보를 모아 사업화하는 것 자체를 원천봉쇄하는 것입니다. 활용에 대해 개인의 의사 결정을 존중해주는 제도가 없습니다. 개인정보보호법은 보호를 위주로 하기 때문에 그런 방면의 생각이 결여되어 있습니다. 다른 법을 활용해서라도 그런 부분을 열어야 합니다. 빅데이터 활용을 어떻게 해야 하는지, 알고리즘은 어떤 항목을 해야하는지 구체화가 필요합니다.
A. 이영환: 하나하나 데이터를 들여다 보면서 해야 하는 부분이 있습니다. 결국 관련 연구가 지속적으로 이루어질 수 있는 팀이 필요합니다. 리포트를 계속 만들어내야 합니다.
F. 결국 어떻게 해야 하는가에 대한 구체적인 답은 없는 것 같습니다. 구체적인 방법론이 제시되지 않고 있습니다.
A. 이영환: 관련 정부 부처에서도 지속적으로 무언가 해야 한다는 필요성을 느끼지만 그것이 잘 안되고 있습니다. 연구팀이 있어야 합니다. 이런 것에 대한 가이드라인을 국가적으로 제시해야 합니다.
전응준: HIPPA 이야기를 했었습니다. 의료정보의 18개의 식별자를 정해서 그게 없으면 비식별 정보이므로 유통이 가능하고, 16개만 있으면 일부 규제를 받습니다. 즉 프라이버시 룰을 정한 것입니다. 위험성이 없다고 할 수는 없지만 미국은 이러한 방법론을 제시하고 있으므로 참조할만합니다.
박경신: Key를 자기가 가지고 있어도 암호화 또는 조직 내 보관을 잘 하고 있으면 익명정보로 보아 개인정보보호법이 적용되지 않도록 하는 반면, GDPR은 가명화를 하더라도 재실명화할 수 있는 Key를 본인 또는 조직이 가지고 있으면 그 개인정보에 대해서는 몇 가지만 제외하고 다른 개인정보와 같이 봅니다. 식별자를 떼고 넘긴다는 동의를 얻어야 할 것입니다. HIPPA 방식, 제한적 비식별화시 개인정보로 보지 않는 방식, GDPR 방식을 두고 논쟁이 있어야 하는데 그러한 논쟁 없이 방송통신위원회의 가이드라인이 나와 버렸습니다.
심우민: 리스크 매니지먼트적 접근이라는 말이 모호하기는 하지만 개인정보 개념정의의 문제로 접근하면 개념적 범주가 어디에 해당하는지를 두고 논쟁할 수밖에 없습니다. 실제로 사업자가 방지하기 위한 노력을 했느냐, 위험발생시 어떤 노력을 했느냐는 측면에서 접근을 해야 사업자로서는 규제에서 벗어날 수 있습니다. 지금 너무 개념이나 범주, 방식에만 집중하다보니 실제 풀어줘야 할 규제는 풀고 있지 않습니다. 또한 개인정보 문제로 소송을 하게 되면 이용자에게 피해가 가며, 법령상에 있는 조치만 다하면 이용자에게 책임을 전가합니다. 사업자를 위해 규제를 완화할 필요도 있지만 위험 예방적인 측면도 함께 고려되어야 합니다. 또한 사업 아이템 구상의 문제인 것인지, 식별화·비식별화가 문제인 것인지 검토해볼 필요성도 있습니다.
F. 사업은 구체적이지 않으면 시작할 수 없습니다. 구체적인 이야기를 하려고 해도 될 가능성이 없으면 드러낼 수가 없는 것입니다. 행정부와 같은 곳에서 제대로 얘기를 해주지 않습니다.
A. 심우민: 결국에는 방통위에서 가이드라인을 만들었지만 규범력을 지니지 못하므로 혼선만 초래했다고 봅니다. 개인정보규제의 동의요건 때문에 사업구상을 못하는 것은 넌센스입니다. 규제개혁을 하려면 구체적인 타깃이 필요합니다. 식별성·비식별성, 동의요건 담론으로 가는 것은 문제입니다.
F. (심우민 답에 대한 반론) 우리나라는 무조건 개인정보 수집을 통제하는 데 골몰하고 있습니다. 사업을 할 때 가장 불만인 것이 불확실성입니다. 예측불가능한 경우에는 사업을 시작할 수 없습니다. 우리나라의 개인정보 정의 규정만 보면 뭐가 뭔지 모르겠고, 결합가능성 하나 때문에 되느냐 안되느냐를 고민하게 됩니다. 휴대폰 뒷자리, 유심번호 등이 개인정보라고 판단되는 현실에서 다른 생각을 하기도 어렵습니다. 모든 데이터가 개인정보가 될 수 있습니다. 내가 가지고 있는 정보에 이동통신사의 정보가 결합되면 또 개인정보가 됩니다. 정의가 지나치게 넓게 해석되고 있습니다. 그것을 줄이기 위해 정의규정이 문제라고 하는 것입니다. 업계에서 볼 때 우리나라 법제에서는 포괄적 묵시적 동의가 불가능합니다. 다른 나라에서 가능한 방식이 우리나라에서는 불가능합니다. 무엇 하나 잘못하면 형사처벌을 받게 됩니다. 이러한 상황에서 어떻게 서비스산업이 발전하겠습니까. 우리나라는 예외규정이 없어서 무조건 다 동의를 받아야 합니다. 예를 들어 119 구급대가 경찰에게 정보를 동의 없이 넘겨주지 못합니다. 그래서 집 근처를 수색하다가 결국 피해자가 범죄의 피해를 입기도 하는 사건이 있었습니다. 모든 상황에서 결합된 상태의 서비스를 하지 못하게 합니다. 그러다보니 찾은 것이 비식별화 논의입니다. 어떻게든 동의를 받아서 수집하였는데 다른 목적이 생기면 동의를 새로 받아야 합니다. 내가 가진 정보를 비식별화하면 뭔가 할 수 있는 것이 아니냐고 하는 것이 비식별화 논의입니다. 예외를 만들어보자는 것입니다. 현재 입법론이 많이 제시되고 있지만 전혀 진전이 없습니다. 빅데이터, 사물인터넷, 인공지능이 나오는 상황에서 업계에서는 방법이 없습니다.
F. 방송통신위원회의 가이드라인은 개인정보자기결정권을 가이드라인을 통해 제한한다는 점에서 위헌적입니다. 다른 나라는 결합정보 해석, 정의 규정 리스크가 있음에도 결합정보는 잔존 리스크 단계에서만 판단하겠다는 스탠스를 취하고 있습니다. 그런데 그에 대한 기본적 해석이 전혀 이루어지지 않은 상태로 외국의 법제를 받아들이는 것은 문제라고 봅니다. 리스크 매니지먼트를 쉽게 말하지만 잔존리스크 논의가 빠져 있습니다. 수집·처리·폐기과정을 한 사람이 하는 것에 반대합니다. 다른 나라에는 수집·처리·폐기 단계별 리스크 관리가 있습니다. 목적 구속 원칙이 가장 강력하게 적용되는 것이 처리 단계입니다. 개인정보보호법의 취지에는 이용을 위한다는 목적도 있습니다. 정의규정을 바꿔서 문제를 해결하기보다는 정의규정이 원래 가진 의미를 파악하는 것이 더 중요하다고 생각합니다. 리스크라는 예측불가능성에 초점을 맞추지 않는 한 변하는 것이 없습니다.
A. 심우민: 사업자 입장에서 말씀해주셨는데, 어느나라든 각국에서 정의규정에 입각했을 때 누군지 알아볼 수 있다는 표현에 입각해서 명확하게 정하지 못하는 것은 우리나라의 문제만이 아닙니다. 사법부의 해석이 문제입니다. 리스크는 사법부의 해석이 높여놓은 것입니다. 입법의 영역에서 정하는 것은 입법기술상 불가능합니다. 해석의 문제를 입법의 문제로 해결하기는 어렵습니다.
F. 기본적으로 개인정보보호법을 규제하기 위한 것이라고 보니까 문제가 된다고 봅니다. 일본의 경우 개인정보보호법 제정을 한 것은 개인정보보호법 체계 내에서 예외를 만들기 위한 것입니다. 그 예외를 위한 개념이 가명처리정보입니다. 이 법이 들어온 계기나, 예외적으로 들어온 취지에 비추어보면 규제를 완화하기 위한 것이라고 봅니다. 다만 심우민 조사관님이 말씀하신 새로운 패러다임은 이해가 잘 가지 않습니다. 개인정보자기결정권은 권리이므로 동의가 없으면 위반인데 어떻게 형량이 들어갈 수 있나요? 위험성과 해악 사이의 비교형량이라면 심우민 조사관님이 제시한 표4는 문제가 있습니다.
A. 심우민: GDPR의 입법연혁을 봤을 때 가명정보와 같은 것은 규제를 위한 측면과 활용의 측면을 모두 가지고 있습니다. 표현의 문제가 있었던 것은 맞습니다. 권리의 개념이라는 것도 해석적 형량이 필요한 부분이고, 그 부분에 대해 형량이나 해석을 함에 있어서 위험에 대한 고려가 들어가는 것이 새 시대의 새로운 법적 패러다임이라고 생각합니다.
“강제적 공인 인증”의 남발 우려되는
개인정보보호관리체계(PIMS) 인증 의무화 시도
지난 11월 9일 열린 국회 미래창조과학방송통신위원회 전체회의에 국민의당 황주홍 의원이 발의한 정보통신망 이용촉진 및 정보보호에 관한 법률(“정보통신망법”) 일부개정법률안이 상정되었다. 동 개정안은 개인정보보호관리체계(PIMS, Personal Information Management System) 인증 제도의 활성화를 위해 일정 규모 이상의 정보통신서비스 제공자에게 PIMS 인증의 획득을 강제하는 것을 주요 내용으로 하고 있다. 사단법인 오픈넷은 정부의 “강제적 공인 인증”의 남발은 개인정보 유출 사고의 해결책이 될 수 없음은 물론 기업들이 다양한 개인정보보호 시스템을 개발할 동기를 박탈하고 스타트업들에게 진입장벽을 만들기 때문에 반대한다.
현재 자율적으로 운영되고 있는 PIMS 인증제도는 “공공기관 및 민간기업 등 조직이 수립하여 운영하고 있는 개인정보보호 관리체계가 인증기준에 적합한지 여부를 인증기관이 평가하여 인증을 부여하는 제도”이다. 2010년 방송통신위원회 의결로 시행되었으며, 2012년 정보통신망법 개정으로 법적 근거를 마련하였다. 이와 별개로 2011년 개인정보보호법의 제정과 함께 도입되어 2013년부터 시행된 개인정보보호(PIPL, Personal Information Protection Level) 인증 제도가 있었다. 그러나 방통위 주관 PIMS 인증과 행정자치부 주관 PIPL 인증이 유사할 뿐만 아니라 중복적인 내용이 많아 2014년 규제개혁위원회의 “범부처 인증제도 개선방안”의 일환으로 PIMS 인증으로 제도가 통합되었다.
2016년 11월까지 유지되고 있는 PIMS 인증서는 총 66건인데, 2014년 6건, 2015년 14건, 2016년 29건으로 발급 건수가 매년 200% 이상 큰 폭으로 늘고 있다. 중복적 제도의 통합 운영과 인증기관인 한국인터넷진흥원(KISA)의 홍보 노력 등이 성과를 나타내고 있는 것이다. 이러한 상황에서 굳이 의무화를 하기보다는 활성화 추세를 지켜보고 인센티브 부여 등으로 자율 규제를 촉진하는 것이 훨씬 효과적일 것이다. 이 편이 자율적인 개인정보 보호 활동의 촉진 및 지원을 인증제도의 목적으로 하고 있는 개인정보보호법의 취지에도 부합한다.
그리고 오픈넷은 얼마 전 정보보호관리체계(ISMS, Information Security Management System) 인증 의무화 확대에 대해서도 반대 입장을 밝힌 바 있다. 반대 논거들은 PIMS 인증 의무화에 대해서도 거의 동일하게 적용된다. 게다가 ISMS 인증과 PIMS 인증은 심사체계나 인증기관이 거의 동일하며, 인증기준도 중복되는 부분이 많아 혼란만 가중시키고 있다. 그런데 PIMS 인증까지 의무화한다면 중복 규제로 실질적인 보안 강화 효과는 없으면서 적용 대상 사업자들에게는 추가적인 부담을 지우게 되며 스타트업들에게는 이중의 진입장벽이 될 뿐이다.
정부 주도 인증 내지 관치보안의 가장 큰 문제점은 정부로부터 “공인”된 해당 인증만 받으면 최선의 조치를 다한 것으로 간주되어 시장 변화나 기술 발전에 훨씬 민감한 민간 영역의 기술 개발이나 인증 제도의 활성화를 막고 결국 그 피해가 이용자들에게 고스란히 돌아간다는 점이다. 공인 인증의 남발은 지양되어야 한다.
2016년 11월 24일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련 글]
"케이블방송 티브로드 가입자 권리 보장·협력업체 노동자 구조조정 및 노조탄압 중단" 지역단체·가입자 기자회견
○ 일시 : 2015년 11월 18일(수) 오전 11시
○ 장소 : 명동 티브로드 본사 앞
점임가경인 티브로드 사태에 대해 전국의 노동, 시민사회단체들이 입장을 밝혔습니다. 가입자로서 시청자로서 공공성이 가장 중요한 방송업계에서 벌어지는 노동탄압과 협력업체 착취를 방관할 수 없어 전국의 지역노동, 시민사회단체가 티브로드 본사 앞에서 조속한 문제해결을 요구하는 기자회견을 진행했습니다.
■ 사회: 강북아동청소년희망네트워크 집행위원장 김일웅
■ 지역시민단체 발언: 안양군포의왕비정규직센터 지도위원 정성희, 민주주주의국민행동경기원탁회의 대표 송무호, 청년공동체 도꼬마리 이상현, 성동구 총궐기 조직위원회 집행위원장 김진일
■ 사회단체 발언 : 참여연대 안진걸 협동사무처장
■ 진보정당 : 노동당 서울시당 김상철위원장
■ 현장발언 : 케이블방송비정규직 티브로드지부
<기자회견문>슈퍼갑질 티브로드! 불법영업으로 가입자를 호갱으로 내몰고, 협력업체 노동자 탄압하는 케이블방송 티브로드를 규탄합니다.
티브로드의 가입자들과 지역시민사회단체는 장기화 되는 노사문제에 대해 우려를 표하며, 원청인 티브로드가 직접 나서서 해결할 것을 요구합니다.
그간 가입자들과 사회시민단체는 부조리한 행태로 사회적 지탄을 받아온 태광그룹과 티브로드 케이블방송의 변화를 요구해 왔습니다. 대화를 통해 문제를 해결하고자 노력해왔습니다.
그러나 지난 11월 5일 시민단체 대표들의 티브로드 면담요구 방문과정에서 임직원들이 건물 입구에서 신분을 밝히지도 않고 막무가내로 저지하는 모습에서 티브로드의 경영행태 및 노사문제의 현주소를 적나라하게 보았습니다. 심지어는 시민사회단체의 시청자 권리보장 및 불법영업행위 중단, 원하청 노사관계 정상화 요구에 11월 6일 티브로드 대표이사 명의의 공문을 통해 “원하청 노사문제는 직접적인 연관이 없다”며 면담을 거부하는 공문을 보내왔습니다.
이러한 티브로드의 공식적인 입장은 케이블방송의 공익성과 원하청 상생을 요구하는 시민사회단체의 입장에 대해 기업의 사회적 책임을 공개적으로 거부하겠다는 태도를 분명히 한 것입니다. 티브로드 케이블방송은 당기순이익이 1천억원에 달하며 동종업계 1위임에도 불구하고, 협력업체 케이블설치수리 기사들을 길거리로 내몰고 있습니다.
일방적인 임금삭감과 구조조정에 연장근로를 노동자들의 동의 없이 일방적으로 축소하는 등 2013년 원하청이 함께 약속한 노사상생약속을 무참히 폐기하였습니다. 이뿐만이 아니라 2014년 일방적으로 협력업체의 단가수수료 정책을 인당고정비 지급에서 가입자대비 단가수수료 지급정책으로 전환하였습니다. 결국 원청인 티브로드가 나서서 노사상생을 무력화시키는 무책임한 정책으로 전환한 것입니다.
또한 케이블방송 티브로드는 가입자를 호갱으로 내모는 영업으로 과징금 처벌을 받았음에도 불구하고 여전히 모든 책임을 협력업체에 노동조합이 생겼기 때문이라고 떠넘기고 있습니다.
티브로드 케이블방송은 무리한 영업강요와 지표로 인해 이미 방통위로부터 5억원이 넘는 과징금 처벌을 받은바 있으며 필요 없는 상품에 가입자들을 속여 판매하게 만드는 일은 어제 오늘의 일이 아닙니다. 이는 고객에게 양질의 서비스를 제공하고 방송 산업으로써 시청자 권리보장에 나서야 할 케이블방송이 고객을 속이고 기만하는 등 불법적인 영업으로 이윤에만 집중하고 있다는 점에서 사회적 지탄을 받아 마땅합니다.
지난 10월 국정감사에서도 이러한 티브로드의 불법적이고 반사회적인 행태를 지적받고 앞으로 고객 권리보장과 협력사 노동자들과의 상생을 약속했음에도 불구하고 아직까지도 원청은 어떠한 개선안도 내놓지 않고 있습니다. 오히려 티브로드 케이블방송의 불법영업행위 사례는 지속적으로 시민사회단체에 접수되고 있는 실정입니다.
이에 지역 가입자들과 시민사회단체는 시청자 권리보장을 외면하고 있는 티브로드 케이블방송의 불법적인 영업 행위에 대해 공식적인 사과를 요구하며, 기업의 사회적 책임을 다하는 티브로드가 될 수 있도록 다음과 같이 입장을 밝힙니다.
첫째, (주)티브로드 케이블 방송은 지역 가입자들을 직접 만나 불법 영업에 대해 공식적인 사과와 지역방송으로써의 공정성을 확립할 수 있도록 개선책을 내놓아야 합니다.
둘째, 막대한 당기 순이익을 낼 수 있도록 동네 곳곳을 누비며 가입자들을 만나고 서비스를 제공해온 협력업체 노동자들이 과도한 실적압박과 저임금·생활고에서 벗어나 가족들과 함께 행복한 일상을 누릴 수 있도록 원청인 티브로드가 책임지고 해결해야 합니다.
이러한 너무나도 당연하고 정당한 시민사회단체의 요구에도 불구하고 티브로드 케이블방송이 지역방송 사업자로서 시청자 권리보장 및 원하청 노사상생을 위한 노력을 회피한 채 탐욕스러운 이윤에만 몰두한다면, 우리 지역가입자들과 시민사회단체는 가입자 권리보장과 우리동네 협력업체 노동자들의 생존권을 지키기 위한 티브로드 규탄 가입자 행동에 나설 것입니다.
마지막으로 다시한번 경고합니다. 가입자들의 목소리가 반영되지 않는 기업은 유지될 수 없습니다.
2014년 씨앤앰 협력업체 109명의 해고자 복직투쟁에서 보았듯이 지역과 가입자들이 하나되어 결국 씨앤앰의 문제가 해결된 바 있습니다. 이 과정에 씨앤앰은 무리한 노동자 해고로 케이블방송으로서의 지역성과 기업이미지가 크게 실추되는 결과를 낳기도 하였습니다.
이러한 잘못된 결과를 티브로드 케이블방송이 반복하지 않기를 바라며 오늘 기자회견에 참석한 시민사회단체들은 티브로드 협력업체 노동자들과 함께 시청자 권리보장과 인간다운 삶을 쟁취할 때 까지 함께 싸워나갈 것입니다. 지금이라도 티브로드 원청은 문제해결에 직접 나설것을 다시한번 촉구합니다.
2015년 11월 18일
지역가입자 시민사회단체 기자회견 참가자 일동
케이블방송 티브로드 가입자 권리 보장·협력업체 노동자 구조조정 및 노조탄압 중단 지역단체 ·가입자 선언 명단
□ 태광그룹 바로잡기 공동투쟁본부
참여연대 ·재벌개혁과경제민주화실현위한전국네트워크 ·진짜사장나와라 운동본부 ·정의당 ·약탈경제반대행동 ·금융정의연대 ·전국사무금융노동조합연맹 ·흥국생명해고자복직투쟁위원회 ·통신공공성포럼 ·민주노총서울본부 희망연대노동조합 케이블방송비정규직 티브로드지부
□ 지역단체
(사)생명살림자치 성동주민회, (사)희망씨, 강동노동인권공동대책위원회, 강동시민연대, 강동푸른협동조합, 강동희망나눔센터, 강동희망키움네트워크, 강북나눔연대, 강북아동청소년희망네트워크, 강서양천 민중의집 사람과공간, 강서양천여성의전화, 건설노조 경기건설중서부 안산지회, 공공운수노조 서울지하철비정규지부, 공공운수연맹 안산도시개발노조, 공무원노동조합(송파구지부, 성동지부, 안산시산업단지복지관, 안산지부), 구로구공립지역아동센터, 구로민중의집, 구로파랑새나눔터지역아동센터, 구로푸른학교지역아동센터, 구로행복한지역아동센터, 그루터기배움터, 극단진동, 금산참여자치시민연대, 금속노조(SJM지회, 계양전기지회, 대원산업지회, 동부지역지회, 동아공업분회, 서울지부 ATK성수지회, 승림카본분회, 시그네틱분회, 신흥분회, 안산시흥일반분회, 오스람코리아분회, 우창정기지회, 인지컨트롤스안산지회, 중앙바이오텍분회, 파카한일유압분회), 꿈꾸는숲, 꿈의학교지역아동센터, 남양주아동청소년희망어울림사업단, 노동당(과천의왕당협, 군포위원회, 노원위원회, 성북구당원협의회, 충남도당), 노동자계급정당전북추진위원회, 노동자연대(북부지회, 성동광진지회, 중부지부), 노원겨레하나, 노원노동복지센터, 노원도봉교육희망네트워크, 노원시민정치연대, 노원일행, 노원청년회, 노찾사, 녹색당 충남도당, 누리지역아동센터, 당진참여자치시민연대, 더불어이웃, 도깨비방망이지역아동센터, 동자동사랑방, 두루두루배움터, 들꽃향린교회, 마들연구소, 마들주민회, 마포민중의집, 메리워드지역아동센터, 민주노련(송파노점상연합회, 북부), 민주노총 서울본부(강북구지부, 노원구지부, 동부지구협의회, 북부지구협의회), 민주노총 세종충남본부, 민주노총 전북본부, 민주수호강북행동, 민주수호강북행동, 민주수호안양물결, 민주수호용산모임, 민주주의국민행동경기원탁회의, 밥심, 범민련대전충남연합, 변혁적실천노동자계급정당추진위, 보건의료노조(고대병원 안산지부, 고대의료원지부, 근로복지공단 안산병원, 안산시지부), 북부환경정의중랑천사람들, 새날교회, 서비스연맹 홈플러스노동조합(경기본부, 시흥지부, 안산지부), 서울노동광장, 서울동부비정규노동센터, 서울서부비정규노동센터, 서울일반노조(고려정업분회, 제화지부), 섬기는지역아동센터, 성동근로자복지센터, 성동장애인자립생활센터, 성동주민자치운동센터, 성동진보광장(준), 성동희망나눔, 성북나눔연대, 성북나눔의집, 성북시민회, 성북아동청소년네트워크, 성북작은도서관네트워크, 송파구아동청소년지원네트워크, 송파민주광장, 송파시민연대, 시민모임 즐거운교육상상, 아래로부터 전북노동연대, 아산YMCA, 아산시민연대, 아시아의창, 안산시비정규직노동자지원센터, 안산시흥비정규노동센터, 안산여성노동자회, 안양군포의왕비정규직센터, 양천노동인권센터, 어깨동무, 언론노조 인쇄지부, 열손가락서로돌봄사회적협동조합, 영등포산업선교회 비정규노동선교센터, 영문지역아동센터, 예산참여자치시민연대, 용산 FM, 용산나눔의집, 용산시민연대, 우리동네노동권찾기모임, 은평노동인권센터, 인디학교, 인생나자작업장 사회적협동조합, 장애인문화예술판, 장애인배움터너른마당, 전교조(북부지회, 사립북부지회, 서울지부 초등부지회, 공립중등지회, 사립동부지회, 안산지회, 중등강동송파지회, 초등강동송파지회), 전국농민회총연맹 충남도연맹, 전국학교비정규직노동조합 노원지회, 전노련 북서부지역, 전북녹색연합, 전북장애인차별철폐연대, 전북평화와인권연대, 전주 평화와통일을여는사람들, 전주시비정규노동네트워크, 정의당(강동구위원회, 노원구위원회, 성북구위원회, 송파구위원회, 용산구위원회, 전북도당, 충남도당), 중랑민중의집, 지구촌지역아동센터, 진보광장, 진보실천강동, 참교육학부모회 동북부지회, 천안아산경실련, 청년공동체 도꼬마리, 청년커뮤니티 이끌림, 청양시민연대, 충남 참여자치시민연대, 충남노동인권센터, 충남노동자계급정당추진위원회, 충남비정규직지원센터, 충남환경운동연합, 평화만들기지역아동센터, 푸르미지역아동센터, 학생모임 동행, 한국비정규노동센터, 함께노동(준), 함께노원, 함께하는성북마당, 함사람지역아동센터, 현대자동차지부 정비위원회 동부지회, 홍성YMCA, 화학섬유노조(K2지회, 경인에코지회, 대일개발지회, 성림유화지회, 악조노벨지회, 한국팩키지노조), 희망연대노조(SK브로드밴드비정규직지부 성북지회, 케이블방송비정규직지부 팀스지회, 원플지회)
시민들의 의견
댓글 달기