주요 콘텐츠로 건너뛰기

외환은행 불법 노동감시 등 에 대한 시민·인권단체 공동입장

지역

외환은행 불법 노동감시 등 에 대한 시민·인권단체 공동입장

익명 (미확인) | 금, 2015/05/15- 11:11
외환은행은 불법적인 노동 감시를 중단하라- 자격 없는 개인정보보호위원회 비상임위원 사퇴해야...

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

알권리와 잊힐 권리

현재 우리는 ‘정보 공유를 통한 해방’ 운동과 ‘정보 통제를 통한 존엄성 보호’ 운동이 여러 지점에서 충돌하는 중요한 시기에 와 있다.

글 | 박경신(고려대 법학전문대학원 교수, 오픈넷 이사)

 

정보는 누군가에게 해방의 도구로 인식된다. 누군가에게는 위협의 원인으로서 통제 대상으로도 인식된다. 정보의 공유나 검색은 그 자체가 표현의 자유에서 ‘표현’에 해당되는 행위이며 알권리의 행사이다. 우리는 표현의 자유와 알권리를 통해 민주주의를 지키고 시장경제를 영위한다. 정부, 기업, 일부 범죄자들에게 우리 삶이 지배당하지 않으려면 이들을 끊임없이 비판하고 감시할 수 있어야 한다. 그래야 평등한 세상을 이룰 수 있다.

그런데 내 의사에 반해 정부나 기업 또는 타인이 나에 대한 정보 등을 취득하거나 유통시킬 때 혹자들은 그것만으로도 사생활을 침해당한다고 느낀다. 개인정보보호법 등을 통해 정부나 기업이 우리에 대해 정보를 축적하지 못하도록 막아서 사생활을 지키고 인간으로서 존엄성을 보장받으려 한다.

2017년 현재 우리는 ‘정보 공유를 통한 해방’ 운동과 ‘정보 통제를 통한 존엄성 보호’ 운동이 여러 지점에서 충돌하는 중요한 시기에 와 있다.

잊힐 권리가 대표적이다. 유럽에서는 허위도 아니고 은밀하지도 않고 합법적으로 온·오프라인에 공개된 자신에 대한 정보를 인터넷 검색에서 배제하자는 법제화 운동이 일고 있다. 정보 통제를 통한 존엄성 보호 운동이라고 볼 수 있지만 정보 공유를 억제하는 측면도 있다. 그래서 투명 사회를 통한 민주주의와 정의 실현에 아직도 목말라 있는 아시아와 라틴아메리카의 인권운동가들은 유럽발 법제화 운동에 분노한다. 비식별화 논란도 마찬가지이다. 빅데이터와 인공지능은 인류와 사회에 대한 더욱 정확하고 심오한 통찰을 할 수 있게 한다. 자원 분배와 분쟁 해결을 더욱 정의롭고 효율적으로 할 수 있는 가능성도 제시한다. 다른 한편 개인에 대한 은밀한 금융·보건 등의 정보가 자신의 의사에 반하게 이용될 수 있다는 두려움도 준다. 인권운동가들은 ‘디지털 팬옵티콘’ 등의 구호를 내세우며 안티-빅데이터 전선을 형성하고 있다.

국가 간 정보 이동과 정보 국지화를 둘러싼 논란도 있다. 전 세계에 널리 펼쳐진 인터넷망에 각종 정보와 전산 자원을 보관하는 클라우드는 자국 정부의 검열과 감시를 피해 정보를 수집하고 공유할 수 있는 해방적 도구이다. 재스민 혁명을 떠올려도 되지만 우리나라에서 정부의 SNS 감시 검열 사례가 발견될 때마다 이루어지는 ‘사이버 망명’을 떠올려보라. 또 중국이 자국민에 대한 감시 검열을 강화하기 위해 자국민이 이용하는 온라인 서비스는 모두 자국 내에 서버를 둘 것을 요구하는 광경을 보라. 그 정보에 거론된 사람들 처지에서는 자신에 대한 정보가 물리적으로 어디에 존재하는지, 법적으로 어느 국가의 지배력 아래 놓여 있는지 모른다는 것은 두려운 일이기도 하다.

‘4차 산업혁명’ 시대의 성패 가름할 척도

우리는 ‘정보 공유를 통한 해방’과 ‘정보 통제를 통한 존엄성 보호’라는 두 마리 토끼를 다 잡기 위해 노력해야 한다. 이러한 노력의 성패는 이른바 ‘4차 산업혁명’ 시대의 성패를 가름한다고 해도 과언이 아니다. 인류는 여러 가지 실험을 거쳐왔고 인류 역사는 반드시 점진적으로 발전하지 않았다. 예를 들어 공산주의는 사유재산을 통해 획득하게 되는 잉여 생산력이 경제적 불평등을 심화해 개인들 사이의 착취로 귀결되는 과정을 차단하려고 했다. 이를 위해 불평등이나 착취를 완화하려는 중용적인 시도를 포기하고 과감하게 사유재산 자체를 폐지했다. 결국 동료에 의한 착취를 막기 위해 국가에 의한 착취를 제도화하는 패착을 반복했다. 또 자본주의와의 체제 대결에 동반된 살육과 파괴를 거듭 감수한 끝에야 포기되었다.

정보를 둘러싼 논의도 중용의 묘를 찾기 위한 노력을 거듭해야 한다. 경제 발전을 위해서라면 개인의 은밀한 정보를 마음대로 이용해도 좋다는 자세는 배격되어야 한다. “기업 좋은 일”은 무조건 반대하는 것도 정보기술을 통해 민주주의와 정의를 일상화하고 산업화하는 기회를 상실할 수 있다. 필자는 표현의 자유와 프라이버시를 통해 우리가 보호하고자 하는 가치가 무엇이었는지 다시 살펴봄으로써 중용의 묘를 발견할 수 있다고 생각한다.

 

* 위 글은 시사IN(제528호)에 게재된 글입니다. (2017.11.03.)

월, 2017/11/13- 10:45
218
0

심평원 및 약학정보원 개인질병정보 판매 행위로 본

현 정부의 ‘보건의료 빅데이터’ 추진 전략의 문제점

 

기획의도

최근 공공기관의 개인진료 및 의료기록 판매 행위가 사회적 문제로 제기되고 있는 상황임. 약학정보원과 지누스 등의 다국적 의료정보회사인 IMS HEALTH로의 개인정보 유출은 현재 형사법 위반으로 재판 중이며, 심평원의 의료정보 판매 행위는 국민들에게 큰 충격을 주었음. 이러한 공공기관의 개인의료정보 유출 및 판매 행위는 국민건강보험에 대한 불신과 의료인과 환자가 불신을 더욱 부추기는 문제가 되고 있음.

 

이러한 상황에서 정부가 이를 보호하기 위한 법 제도적 조치가 아닌, 기업들의 요구에 따른 공공 정보 중 개인 의료/건강 정보를 민간기업과 공유하는 제도 변화가 추진되고 있어 시민사회의 우려가 매우 큰 상황임. 정밀의료, 맞춤형 의료 등 아직 그 효과성이 입증되지 않은 ‘미래의료산업’을 위해 국민 개인정보의 민간 기업 공유 및 사용을 허용해야 한다는 주장 등, 박근혜 정부 하에 ‘창조경제론’ 이 ‘4차산업혁명’ 으로 이름을 바꿔 주창되고 있는 것은 매우 큰 문제임.

 

또한 박근혜 정부 시기부터 기업 로비를 통해 진행된 관련 사업들이 국민 혈세를 낭비하는 국가 재정 투자 사업으로 통과되고 있다는 것은 더욱 큰 문제임. 개인정보의 유출이 비일비재하게 발생함에도 정부는 이에 대한 대안을 마련하기는 커녕 건강정보를 활용하는 정책을 비공개로 추진하고 있고, 정부는 2018년 보건복지예산에 ‘보건의료 빅데이타 플랫폼 구축’ 사업으로 115억 원을 편성하였음. 이에 시민사회단체는 보건의료 빅데이터 문제점을 지적하고, 관련 예산을 삭감을 요구하는 토론회를 개최하고자 함.

 

토론회 개요

- 일시 : 2017년 11월 27(월) 오후1시30분

- 장소 : 국회의원 회관 제8간담회실

- 주최 : 김상희 의원, 남인순 의원, 정춘숙 의원, 윤소하 의원, 건강과대안, 참여연대, 인도주의실천의사협의회, 진보네트워크센터, 무상의료운동본부, 경제정의실천시민연합

- 문의 : 참여연대 사회복지위원회 (02-723-50506)

 

프로그램

- 사  회: 박성용(한양여대 경영과 교수, 경실련 소비자정의센터 운영위원장)

- 발제1: 심평원 사건을 통해 본 보건의료 빅데이터 추진 전략 문제점_정형준(인도주의실천의사협의회 정책국장, 의사)

  발제2: 개인정보 비식별화의 문제점_이은우(정보인권연구소 이사, 변호사)

- 토론1: 변혜진 (건강과대안 상임연구원)

  토론2: 이찬진 (참여연대 사회복지위원회 실행위원, 변호사)

  토론3: 김병수 (성공회대학교 열림교양대학 교수)

  토론4: 건강보험심사평가원

  토론5: 보건복지부

  토론6: 행정안전부

 

SW20171127_웹자보_보건의료빅데이터추진전략문제점토론회.jpg

 

목, 2017/11/16- 13:28
243
0

신분증스캐너 특혜, 이통3사와 KAIT 공정위에 고발예정

– 법적근거 없이 특혜 도운 최성준 전 방통위원장 등 형사고발 예정 –
– KAIT 민간위탁사무, 통신실명제와 신분증스캐너 의무화 재검토하라 –

신분증 스캐너 특혜의혹이 사실로 드러났다. 과학기술정보통신부가 한국정보통신진흥협회(이하 KAIT)를 종합감사 한 결과, 이동통신 유통망에 의무 도입한 신분증스캐너를 특정업체에게 독점 공급하도록 특혜를 제공한 것으로 드러났다. 과기정통부는 관련자 징계처분을 KAIT에 통지했다.

신분증 스캐너는 이동통신 가입 시 명의도용과 신분증 위변조를 방지한다는 명분으로 지난해 12월 도입됐다. 신분증스캐너 도입 당시 공급업체에 대한 특혜 의혹과 도입 실효성, 구입 강제로 인한 불공정거래행위 등 사회적 논란이 불거졌다.

경실련은 지난해 12월 법적근거 없는 정책시행, 불공정한 스캐너 납품업체 선정 과정, 부당한 경쟁사업자 배재 등 불공정거래행위에 대해 방송통신위원회에 조사를 요구했다. 또한 올해 2월에는 이익단체인 KAIT에 명의도용방지서비스 등 중요한 공적사무를 위탁하면서, 2014년 이후 단 1차례의 업무감사를 실시하지 않은 과기정통부의 직무유기를 감사원에 공익감사를 청구한바 있다. 이번 종합감사는 경실련의 공익감사청구에 따라 진행됐다.

이번 감사결과로 논란이 일부 사실로 판명된 것이다. 이번 사건은 단순히 관련자 징계로 끝날 사건이 아니라, 신분증 스캐너 도입 시 제기되었던 여려 의혹에 대한 진상규명의 계기가 되어야 한다. 이에 경실련은 공정거래위원회에 이동통신3사와 KAIT를 대상으로 신분증 스캐너 업체 선정과정의 특혜와 경쟁사업자 배제, 스캐너 강매에 따른 부당공동행위와 불공정거래행위 등에 대해 고발조치할 예정이다. 또한 법적근거 없이 앞장서서 신분증 스캐너 도입을 추진하고, 기업의 이익을 대변한 최성준 전 방통위원장과 박노익 전 이용자정책국장을 형사고발 예정이다.

이번 종합감사 결과는 이동통신 유통시장과 민간위탁 사무의 투명성을 확대하는 계기가 돼야 한다. 경실련은 과기정통부의 감사결과 드러난 신분증 스캐너 납품 특혜에 대한 강력한 처벌을 촉구하며, 다음과 같이 입장을 밝힌다.

첫째. 통신실명제와 신분증스캐너 의무화 재검토하라.

신분증스캐너는 명의도용과 신분증 위변조를 방지하는 용도이다. 그러나 명의도용 건수와 피해금액은 매년 줄어들고 있다. 신분증 위변조는 피해가 명확하지 않고, 타인 명의 신분증 도용엔 무용지물이다. 스캐너 또한, 낮은 신분증 인식율과 오작동, 제한된 신분증 인식 등의 문제가 여전히 해결되지 않았다. 스캐너 구입비용도 애초 정부나 이동통신3사 설명과 달리 사실상 소비자에게 전가될 수밖에 없는 상황이다.

신분증스캐너는 통신실명제를 기반으로 한다. 본인확인을 거쳐야만 휴대전화가 개통되고, 개통된 휴대전화는 다른 본인확인 수단이나 후불결재 등 만능기능이 부여된다. 그러나 정책의 효율성 없는 실명제에 대한 집착이 명의도용이나 신분증 위변조라는 불법을 양산시키는 결과를 초래하게 된다.

둘째. 정부는 이익단체인 KAIT 업무위탁을 재검토하라.

KAIT는 정부의 위탁을 받아 부정가입방지시스템, 명의도용방지서비스, 분실도난단말장치 조회시스템 등 통신이용자의 정보보호 업무를 수행하고 있다. KAIT는 이동통신3사와 단말기제조업자 등으로 구성된 전형적인 이익단체이다. 이번 감사결과로 보듯 이익단체가 공적업무를 회원사의 이익을 위해 사용한다면 그 피해는 고스란히 소비자에게 전가될 수밖에 없다.

셋째. 과기정통부는 감사 결과를 공개하라

과기정통부의 종합감사는 KAIT의 신분증 스캐너에 한정되지 않고 위탁사무에 대한 업무감사, 위탁사무를 이용한 영리활동과 정부 보조금 사업 전반으로 진행되었다. KAIT는 통신정보, 방송정보, 신용정보 등 이용자의 광범위한 개인정보를 이용해 다양한 사업을 수행하고 있다. 이익단체에 공적사무 위탁에 따른 불신과 의혹을 조금이나마 해소하기 위해서는 감사결과를 투명하게 공개하는 것이 최소한의 의무이다.

경실련은 공정위와 형사고발을 통해 신분증 스캐너 독점공급 특혜에 대한 진실을 규명하고, 잘못된 민간위탁 관행을 바로잡기 위하여 지속적인 감시와 제도개선에 적극 활동할 예정이다. 끝.

2017.11.29

경실련 소비자정의센터

수, 2017/11/29- 13:50
162
0

홈플러스 소송 시민단체 공동보고대회 개최

– 경제정의실천시민연합, 안산소비자단체협의회, 진보네트워크센터,
참여연대, 한국소비자단체협의회 –
– 2017년 12월 19일(화) 오전 10시, 은행연합회관 제2층 국제회의실 –

 
□ 홈플러스 소송 시민단체 공동보고대회 개요
  ■ 사회 : 조순열 변호사 (경실련 시민권익센터)
  ■ 안산 소협 1심 판결문 취지 설명
     : 서치원 변호사 (안산소비자단체협의회)
  ■ 공정거래위원회 홈플러스 과징금 부과건 소개 (「표시광고법」 위반을 중심으로)
     : 성춘일 변호사 (참여연대)
  ■ 홈플러스 소송을 통해 바라본 입법개선의 과제
     : 좌혜선 사무국장 (한국소비자단체협의회 자율분쟁조정위원회, 변호사)
  ■ 개인정보정책 개선의 과제
     : 이은우 변호사 (정보인권연구소 이사)
 
 

 
경제정의실천시민연합과 안산소비자단체협의회, 진보네트워크센터, 참여연대, 한국소비단체협의회는 오늘(19일) 은행연합회관 제2층 국제회의실에서 홈플러스 소송 시민단체 공동보고대회를 개최했다.

이 날 공동보고대회는 조순열 경실련 시민권익센터 운영위원이 사회를 맡은 가운데, 서치원 안산소비자단체협의회 변호사가 ‘안산소협 1심 판결문 취지 설명’을 발표하고, 성춘일 참여연대 변호사가 ‘공정거래위원회 홈플러스 과징금 부과 건’을 발표했다. 이어서 좌혜선 한국소비자단체협의회 자율분쟁조정위원회 사무국장이 ‘홈플러스 소송을 통해 바라본 입법개선의 과제’를 발표하고, 이은우 정보인권연구소 이사가 ‘홈플러스 개인정보 불법매매사건을 통해 본 개인정보보호법의 문제점과 개선방안’를 발표, 마지막으로 심정순 안산 소비자교육중앙회 회장이 ‘안산소비자단체협의회의 소송 과정과 개인정보의 중요성’을 발표했다.

첫 번째 순서로 발표에 나선 서치원 안산소비자단체협의회 변호사는 안산소협 1심 판결문 취지를 설명했다. 서치원 변호사는 홈플러스의 개인정보 불법 수집 및 불법 매매로 인한 안산소협의 소송 경과를 설명하며, 이번 사건의 쟁점을 ① 경품응모자들에 대해선 ▲명확하게 인지할 수 있도록 알리고 동의 받아야 하나 ‘유상판매’임을 알리지 않은 점, ▲최소한으로 수집하고, 동의하지 않는다고 불이익을 주어서는 안되는 점, ▲소비자를 오인시키는 기만적 광고인 점, ▲개인정보 파기규정과 안전조치의무 위반한 점, ② 패밀리카드 회원들의 경우 ▲정보주체의 동의 없이 또는 동의 목적을 초과하여 제3자에게 개인정보 제공한 점, ▲동의 시 알려야 할 사항을 알리지 않고 동의 받음·동의 없는 제공·기만적인 방법으로 동의 취득한 점 등으로 설명했다. 이에 재판부는 ①패밀리카드 회원이자 경품응모자인 피해자 73명에게 1인당 12만원, ②경품응모자인 피해자 75명에게 1인당 10만원, ③패밀리카드 회원이자 개인정보 제3자 미동의한 피해자 136명에게 1인당 5만원을 지급하라는 판결했음을 설명했다.

서치원 변호사는 ▲위법성 입증책임의 전환 및 제3자 제공 추정, ▲「표시광고법」 위반 인정, ▲개인정보 판매로 인한 손해배상을 인정한 최초의 판결, ▲개인정보 판매로 인한 위자료 산정 시 고려할 기준 구체적으로 적시, ▲소비자 보호를 위한 「개인정보보호법」 개정 등으로 판결의 의의를 설명했다. 이 사건은 재판부가 입증책임을 고객이 아닌 개인정보를 관리하는 정보관리주체인 홈플러스에게 있다고 판단, 기만적 광고행위의 위법성 인정 등으로 개인정보 판매로 인한 소비자 피해구제를 위한 리딩케이스로 자리매김할 것이라고 밝혔다.

이어 두 번째 발표는 성춘일 참여연대 변호사가 공정거래위원회 홈플러스 과징금 부과 건을 발표했다. 공정거래위원회는 2015년 5월 1일 홈플러스가 경품행사를 광고하며 개인정보 수집 및 제3자 제공 조건으로 경품을 지급한다는 사실을 숨겨 소비자를 속이는 등의 기만적 광고행위로 홈플러스㈜와 홈플러스테스코㈜에 각각 과징금 3억 2,500억원과 1억 1,000억원을 부과 했다. 이후 홈플러스는 행정소송을 제기했다. 그러나 서울고등법원이 이를 기각했고, 대법원은 “‘기만적인 광고’에 해당하는지 여부는 광고 그 자체를 대상으로 판단하면 되고, 특별한 사정이 없는 한 광고가 이뤄진 후 소비자가 알게 된 사정까지 고려해야 하는 것은 아니다”라고 판시하면서 원심 판단은 정당하고 법리를 오해한 잘못이 없다고 판결한 과정을 설명했다.

성춘일 변호사는 ▲기만성이 인정되는지 여부, ▲소비자 오인성이 인정되는지 여부, ▲공정거래 저해성 인정 여부에 대해 설명했다. 사건의 형식은 공정거래위원회가 홈플러스 등에 부과한 시정명령과 과징금이 적법하다는 것이기는 하지만, 이 행정소송 사건을 계기로 부당한 표시·광고행위로부터 소비자의 합리적인 의사결정을 보호하고자 하는 「표시광고법」의 입법목적 및 관련 법률의 입법취지가 충분히 반영된 것이므로 향후 개인정보 보호 및 소비자 보호에 상당한 기여를 할 것이라고 밝혔다.

세 번째 발표자인 좌혜선 한국소비자단체협의회 자율분쟁조정위원회 사무국장은 홈플러스 소송을 통해 바라본 입법개선 과제를 발표했다. 좌혜선 사무국장은 소비자·시민사회단체가 진행 중인 소송들의 경과와 그간의 「개인정보보호법」 개정 및 20대 국회 개정안 발의 내용들을 설명했다. 이어 이러한 다수의 소비자 피해를 신속하고 효율적으로 구제하기 위해서는 집단소송법제의 도입이 필요하다고 밝혔다.

네 번째 발표자인 이은우 정보인권연구소 이사가 홈플러스 개인정보 불법매매사건을 통해 본 개인정보보호법의 문제점과 개선방안을 발표했다. 이은우 변호사는 개인정보 보호에 대한 단일의 감독 및 집행체계가 필요하다고 밝혔다. 홈플러스 사건의 경우 「개인정보보호법」이 적용될지, 「정보통신망법」이 적용될지 알기 어렵다며, 각각의 감독기관인 행정안전부, 방송통신위원회의 감독이 어떻게 이루어질지 예상하기 어렵다고 지적했다. 따라서 전 세계적으로 「개인정보보호법」은 전자적으로 처리되는 개인정보파일의 처리를 주된 규율대상으로 하고 있어 「개인정보보호법」과 「정보통신망법」을 「개인정보보호법」으로 통합해야 한다고 주장했다.

또한, 이은우 변호사는 최근 업계를 중심으로 개인정보 수집동의의 요건을 완화해야 한다는 주장이나, 비식별화된 개인정보는 개인정보로 보지 않아야 하며, 동의를 요하지 않고 활용할 수 있도록 하여 빅데이터 활용을 허용해야 한다는 등의 주장이 지속적으로 나오고 있는 것을 우려했다. 이러한 주장은 국제적인 추세에도 반하며, 우리나라와 같이 재식별화의 위험이 높은 환경에서는 도저히 받아들여질 수 없는 주장이라고 지적했다. 특히, 개인의 민감한 쇼핑내역을 분석하고, 가공하여 활용하는 기술이 점점 발전하고 있는 상황에서 프로파일링에 대한 규율이 절대적으로 필요한 상황이라고 밝혔다.

마지막 발표자인 심정순 안산 소비자교육중앙회 회장은 안산소비자단체협의회의 소송 과정과 개인정보의 중요성을 발표했다. 심정순 회장은 자기도 시민이자 홈플러스 고객이며, 실제 경품행사도 참여한 피해자라고 밝혔다. 소비자들은 서비스를 제공받기 위해선 많은 업체에 개인정보를 제공해야 한다. 그런데 이렇게 제공한 개인정보가 돈으로 매매되는 것을 볼 때 문제의 심각성과 개인정보의 중요성을 다시금 느끼게 되었다고 밝혔다. 지금도 개인정보가 거래되고 있을 것이라며, 우리 모두가 개인정보에 대해 경각심을 가져야 할 때라고 밝히며 발표를 마쳤다

홈플러스 사건을 공동으로 대응하는 경제정의실천시민연합과 안산소비자단체협의회, 진보네트워크센터, 참여연대, 한국소비자단체협의회는 소비자의 개인정보자기결정권을 강화하는 개인정보보호 활동과 빅데이터라는 이름으로 개인정보 보호규범을 완화하는 법 개정 시도를 적극 대응하는 활동을 지속적으로 전개할 예정이다. <끝>

첨부. 홈플러스 소송 시민단체 공동보고대회 자료집

경제정의실천시민연합, 안산소비자단체협의회
진보네트워크센터, 참여연대, 한국소비자단체협의회

화, 2017/12/19- 12:04
155
0

판결문 공개를 허하라

법원의 판결문 공개 상황은 처참하다. 전체 판결문의 0.5%만이 임의어 검색을 통해 판결문 전체를 읽을 수 있다. 법원 도서관에서 판결문을 볼 수 있는 컴퓨터는 단 4대뿐이다.

글 | 박경신 (오픈넷 이사, 고려대 법학전문대학원 교수)

 

사과는 무엇인가? 사과의 정체성은 다른 것과의 차이에서 현출된다. 사과 혼자 존재할 수 없고 ‘사과성’이라는 객관적 실재가 있는 것도 아니다. 우리의 정체성은 우리를 둘러싼 관계와 관계를 생성하고 유지하는 언어로 이루어져 있다. 교육도 그 관계를 형성하기 위해 훈련을 받는다. 내가 교수로 강의하는 것은 나 혼자 할 수 있는 게 아니다. 나를 교수로 보고 들어주는 학생들이 있어야 가능하다. 내가 변호사로 활동하려면 내가 대리할 의뢰인이 필요하다. 내가 한국인이 된 것은 한국인이라는 어떤 특질이 내 안에 있어서가 아니다. 특정 지역에 사는 사람들이 서로 동질감을 느끼며 집단을 형성해 한국인이라고 부르기 시작해서 그리된 것이다.

여기서 관계란 사람 사이의 관계이다. 내가 특정 관계에 있다는 것은 내 개인정보이지만 그 관계에 있는 다른 사람의 개인정보이기도 하다. 우리는 정보를 그렇게 공유하는 것이 자연 상태다. 우리는 비밀리에 태어날 수도 비밀리에 살아갈 수도 없다. 내가 누군가를 때리면 폭행의 피해자가 생기고 피해자의 가족이 알게 되고 경찰이 알게 된다. ‘내가 상대를 폭행했다’는 정보를 숨기고 싶어도 상대는 그것을 알리고 싶을 수 있다. 프라이버시는 인격의 자연 상태가 아니라 정보 공유의 상태에서 자신을 숨길 자유를 말한다. 자신에 대한 정보를 차단할 자유이다. 그렇다면 정보 공유의 자유, 즉 모든 정보 공유는 정보의 전달로 이루어지고 정보의 전달은 표현이므로 프라이버시는 표현의 자유와 같은 재질로 이루어져 있다.

정보 공유를 통한 해방과 정보 통제를 통한 존엄성이 충돌하는 지점이 있을 수밖에 없다. 이를 망각하고 프라이버시를 자연 상태로, 그 자연을 보호하는 게 프라이버시 운동이라고 생각하는 사람들이 있다. 바로 우리나라 법원이다.

현재 법원의 판결문 공개 상황은 처참하다. 전체 판결문의 0.5%만이 임의어 검색을 통해 판결문 전체를 읽을 수 있게 공개된다. 물론 법원 도서관에 가면 판결문을 볼 수도 있다. 그런데 5000만 전 국민이 이용할 수 있는 그 컴퓨터는 단 4대뿐이다. 각 법원 홈페이지를 통한 검색? 지면이 아까워 더 말하지 않겠지만 전국 법원 85개를 일일이 따로 검색해야 한다거나 검색 결과 1개를 열어볼 때마다 1000원씩 내야 한다는 점만 알려주겠다.

법원은 판결문을 더 공개할 마음이 없다. ‘판결문에는 성폭행 피해자가 어떻게 성폭행당했는지 자세한 묘사가 있다’ ‘판결문에는 회사의 내부 상황이 적나라하게 드러나 있다’는 따위 이유를 대는데 이런 것들은 현행법상 영업비밀 또는 사생활의 비밀을 근거로 판결문을 공개하지 않으면 된다. 이에 대해 법원은 ‘당사자나 관계자가 아니지만 당사자나 관계자의 삶 속에 있음으로 해서 자신의 생활이 드러나는 사람은 어떻게 하느냐’고 한다. 예를 들어 당사자가 살인을 저지르기 위해 칼을 ‘부산상회’에서 샀다고 판결문에 적시되어 있다고 하자. 부산상회 주인은 자신이 살인범에게 칼을 팔았다는 개인정보가 자신의 동의 없이 일반에 공개되는 상황에 처한다.


판결문이 공개되어야 할 이유는 차고 넘친다 

개인정보가 그런 상황에서도 보호되어야 할까? 누구에게 칼을 파는 것이 은밀한 일도 아니고 명예를 훼손당할 일도 아니다. 물론 개인정보는 그런 위험까지 미리 예방하기 위해 정보 주체가 개인정보를 ‘소유’한 것으로 간주하는 디폴트(default) 규칙을 만들자고 나온 개념이긴 하다. 그건 디폴트일 뿐 절대적인 것이 아니다. 판결문이 공개되어야 할 정치·경제·인권적 이유는 차고 넘친다. 우리가 살아가면서 잘못을 하고 용서를 받는 방법은 여러 가지가 있다. 재판도 그런 여러 방법 가운데 하나다. 누군가의 정보가 그 사람의 동의 없이 들어 있다고 해서 판결문을 공개하지 못한다면 언론사는 모두 문을 닫아야 할 것이다.

사람은 관계 속에서 살아간다. 그 관계를 통한 정보의 흐름을 차단하려는 모든 자유를 인정해주려는 것이야말로 가장 보수적인 형태의 자유지상주의(libertarianism)이다.

 

* 위 글은 시사인에 기고한 글입니다. (2018.03.06.)

수, 2018/03/07- 16:59
198
0

해커톤 합의, 개인정보 보호체계 일원화가 전제되어야 한다.

지난 4월 3-4일, 대통령직속 4차 산업혁명위원회 주최의 「제3차 규제․제도혁신 해커톤」이 개최되었다. “개인정보의 보호와 활용의 조화” 의제의 경우 지난 2월 제2차 해커톤에서의 합의에 이어 추가적인 논의가 진행되었다. 여전히 많은 세부 쟁점에서 참가자 사이의 이견이 존재하고 해커톤 참여자들이 각 이해관계자 그룹의 다양한 목소리를 모두 대변할 수 있는 것은 아니지만, 두 차례에 걸친 밤샘 토론을 통해 큰 틀에서의 합의를 이룬 것은 의미있는 진전이라고 평가할 수 있다.

그러나 핵심적 의제 중 하나인 ‘개인정보 보호체계’ 이슈가 충분히 논의되지 않은 점은 유감이다. 이미 시민사회와 전문가들이 오래 전부터 지적해왔듯이, 개인정보 보호 체계의 효율화와 감독 체계 강화는 빅데이터 시대 데이터의 안전한 활용을 위한 전제조건이다. (이와 관련하여 지난 2월 12일 <빅데이터 시대 개인정보 감독체계에 대한 시민사회 의견>을 발표한 바 있다.)

개인정보의 보호와 활용에 대한 구체적인 규정에 합의하더라도, 개인정보의 오남용을 감독하고 소비자의 피해를 구제할 개인정보 감독기구가 그 역할을 제대로 하지 못한다면, 우리 개인정보 주체들은 자신의 개인정보가 안전하게 관리되리라는 신뢰를 가질 수가 없기 때문에 우려할 수밖에 없다. 산업계가 요구하는 빅데이터 분석을 위한 활용이든, 보건복지부가 추진하는 보건의료 빅데이터 플랫폼이든, 금융위원회가 발표한 금융분야 빅데이터 테스트베드 추진이든, 효과적인 개인정보 감독체계가 마련되지 않는다면 무망한 꿈일 뿐이다.

그래서 우리는 개인정보보호법, 정보통신망법, 신용정보법 등으로 분산된 개인정보 보호법제를 개인정보보호법으로 일원화하고, 개인정보감독기구로서 개인정보보호위원회의 독립성과 권한을 강화할 것을 요구해왔다. 문재인 정부도 “2018년부터 개인정보 보호 거버넌스 강화 및 개인정보 보호 체계 효율화”를 국정과제로 내세운 바 있다. 그러나 지금까지 각 정부부처는 자신의 권한을 유지하는 것에만 신경써왔다. 금융위원회는 <금융분야 데이터활용 및 정보보호 종합방안>을 발표하며 금융 개인정보의 산업적 활용에 앞장서고 있고, 방송통신위원회는 유럽 개인정보보호규정(GDPR) 시행을 앞두고 ‘부분’ 적정성 평가 통과에만 매진하고 있다. 정부가 유럽 시장에 진출한 국내 기업을 보호하겠다면 최소한 ‘전체 적정성 평가’를 병행 추진해야 하고, 전체 적정성 평가 통과를 위해서는 개인정보보호위원회의 독립성과 권한 강화가 필요하지만 아직까지 그런 움직임은 없다.

이번 해커톤에서도 개인정보 보호체계 의제가 뒤로 밀리고 충분한 논의 시간을 확보하지 못했으며, 정부부처들은 여전히 부처이기주의적인 모습을 보이며 독립적 감독기구로의 권한 이양에 소극적인 모습을 보였다. 그나마 다행인 것은 이번 해커톤에서 “개인정보 보호와 관련한 중복, 유사 조항에 대해서는 통일적 규율이 필요하다는 점”, 그리고 “개인정보 보호와 활용을 위한 거버넌스 개선방안이 마련되어야 한다는 점” 등에는 합의했다는 것이다.

여전히 우려스러운 것은 해커톤에서 거버넌스 개선에 대해 합의가 이루어진 이후에도 행안부, 방통위, 금융위가 통일적 정책 추진은 도외시하고, 여전히 개인정보보호위원회를 배제하면서 협력 대신 부처이기주의와 각자도생의 모습을 보이고 있다는 점이다. 해커톤을 통해서도 확인되었지만, 행안부, 방통위, 금융위는 4차 산업혁명 시대, 정보화 사회의 가장 중요한 기본 과제인 개인정보 보호법제 정비와 감독체계 정비를 수행할 의사가 없다. 이들은 개혁의 대상이고 이들을 개혁하는 것은 오직 외부의 힘에 의해서만 가능하다.

이제 공은 청와대와 국회로 넘어갔다. 청와대는 “개인정보 보호 거버넌스 강화 및 개인정보 보호 체계 효율화”를 어떻게 추진할 것인지 입장을 밝혀야 한다. 그렇지 않으면, 정부가 추진하고 있는 4차 산업혁명이나 빅데이터 활성화 정책 역시 순조롭게 추진되기 힘들 것이다.
현재 국회에는 소병훈, 송희경, 변재일, 진선미 의원 등이 대표 발의한 개인정보보호법 개정안이 발의되어있다. 국회 차원의 4차 산업혁명 특별위원회도 운영되고 있다. 이제 국회에서도 개인정보의 보호와 안전한 활용에 대한 내용 뿐만 아니라, 개인정보 보호체계의 일원화 방안에 대해서도 본격적으로 논의해야 한다.

다시 한 번 강조하지만, 개인정보 보호법제의 일원화 및 개인정보보호위원회의 독립성과 권한 강화 없이는 개인정보의 보호와 활용에 대한 논의가 한치도 진전될 수 없음을 정부와 국회는 인식해야 한다.

2018년 4월 11일
경제정의실천시민연합, 녹색소비자연대, 서울YMCA 시청자시민운동본부, 소비자시민모임, 진보네트워크센터, 한국소비자연맹

목, 2018/04/12- 13:36
94
0

[시민사회 빅데이터 시대의 안전한 개인정보 활용을 위한 원칙 제시]

빅데이터 활성화를 위해 개인정보 체계와 감독기구 일원화 시급하다

– 가명정보 활용은 공익적 목적에 한정하고, 안전조치 전제되어야 –

경실련, 녹색소비자연대, 서울YMCA, 소비자시민모임, 진보네트워크센터, 한국소비자연맹, 함께하는시민행동 등 7개 시민단체는 빅데이터 시대의 개인정보 원칙을 제시하고, 국회에 발의된 관련 법에 대한 의견을 국회와 4차산업혁명위원회에 제출했다. 빅데이터 시대의 개인정보 활용에 대한 사회적 요구가 커지며, 개인정보 활용과 개인정보 보호에 대한 논란이 거세지고 있다. 빅데이터 산업 활성화하기 위해서는 신뢰할 수 있는 개인정보 체계가 마련돼야 한다. 이에 시민사회는 개인정보의 안전한 활용을 위한 ‘빅데이터 시대의 개인정보 원칙’을 다음과 같이 제시한다.

첫째, 개인정보 체계와 개인정보 감독기구를 일원화해야 한다.

정보통신망법, 신용정보보호법, 위치정보법 등 여러 법률로 나누어져 있는 개인정보 보호 체계를 「개인정보보호법」으로 통합하고, 행정안전부, 방송통신위원회, 금융위원회 등에 분산된 개인정보 감독 기능을 개인정보보호위원회로 일원화해 독립성을 보장해야 한다.

국회에는 개인정보보호 체계를 「개인정보보호법」으로 일원화하고, 개인정보보호위원회를 중앙행정기관으로 격상해 개인정보 감독기구의 권한을 부여하는 다수의 개정안을 상정되어 있다. 빅데이터 시대의 안전한 개인정보 활용을 위해서는 개인정보 관련 법 정비 및 감독기구 일원화가 시급히 이루어져야 한다. 개인정보보호위원회의 권한 강화와 독립성 보장은 문재인 대통령의 공약이자 국정과제이다. 또한, 개인정보보호위원회는 전문성과 업무량을 고려해 최소 3명 이상의 상임위원으로 구성해야 한다.

둘째, 개인정보의 관련개념을 ‘개인정보, 가명정보, 익명정보’로 구분하고, 각각 적합한 활용과 보호 방식을 적용해야 한다.

가명정보는 일부 식별자가 제거되어 직접적인 식별이 불가능하여도 다른 정보와 결합하면 식별이 가능해지는 정보이며, 익명정보는 다른 정보와 결합하여도 더는 개인을 식별할 수 없는 정보이다. 가명정보는 개인정보보호법 적용을 받아 적절한 안전조치를 전제로 일정한 조건에서 동의 없이 활용할 수 있고, 익명정보는 개인정보보호법의 적용을 받지 않고 자유롭게 이용할 수 있다.

해커톤 합의에 따라 국회에 발의된 ‘개인정보 비식별조치 가이드라인’을 법제화하는 다수의 개정안은 폐기되어야 한다. 또한, 개인정보 정의를 축소하거나 개인정보보호법 적용을 받지 않는 익명정보 개념 도입도 부적절하다.

셋째, 가명정보 활용은 공익적 목적에 한정해야 하고, 안전조치가 전제되어야 한다

정보 주체의 동의 없는 가명정보 활용은 공익적 목적에 한정해야 하고, 반드시 안전조치가 전제되어야 한다. 공익적 목적으로 가명처리를 하더라도 최소한의 정보만 제공되어야 하며, 익명처리를 통해서 이러한 목적이 달성될 수 있으면 익명처리를 우선 고려해야 한다.

가명정보 활용 범위를 규정하고 있는 다수의 개정안이 국회에 상정되어 있다. 시장조사 등 사적 이익을 위해 정보 주체의 권리를 제한하는 것은 부당하며, 통계작성 및 학술연구 등 공익적 목적에 한정하는 것이 바람직하다. 아울러 개인정보 침해에 대한 예방과 신속한 피해구제를 위해 집단소송제와 징벌적 손해배상제 도입, 배상명령제와 과징금 상향이 필요하다.

빅데이터 시대의 개인정보 활용에 대한 사회적 합의가 진행되는 상황에서, 정부 부처는 관련 법과 감독기구에 정비 없이 제각각 개인정보 활용정책을 쏟아내고 있다. 4차 산업혁명과 빅데이터라는 허울 좋은 개념에 매몰된 보여주기식 개인정보 정책은 정보 주체의 권리만 침해할 뿐 공공의 이익확대에 도움이 되지 않는다. 개인정보 활용에 대한 정보 주체의 신뢰가 없다면, 결국 빅데이터의 활용도 제한될 수밖에 없다. 안전하고 신뢰할 수 있는 개인정보 체계를 마련하는 것이 빅데이터 산업 활성화의 첫걸음이다.

2018.05.17.

경제정의실천시민연합, 녹색소비자연대, 서울YMCA, 소비자시민모임,
진보네트워크센터, 한국소비자연맹, 함께하는시민행동

■ 첨부 : 빅데이터 시대의 개인정보 관련 시민사회 의견서

목, 2018/05/17- 10:10
92
0

정부의 유럽연합(EU) 개인정보 보호수준 적정성 평가 추진에 대한 시민사회 의견서

유럽연합에서 2018년 5월 25일부터 일반개인정보보호규정(GDPR)이 시행되었다. 기존의 95년 개인정보보호지침과 달리 GDPR은 EU 역내에서 법과 같이 직접적인 구속력을 가진다. GDPR은 EU의 법률이지만 한국을 비롯한 전 세계 기업에게 영향을 미친다. EU 내에서 사업장을 운영하는 기업은 물론, EU 시민에게 재화나 서비스를 제공하는 기업이라면 모두 적용 대상이 되기 때문이다. 이에 따라 개별 기업 차원의 GDPR 대응도 필요하지만, 한국 정부도 유럽에 진출하는 국내 기업의 지원을 위해 EU 적정성 평가를 추진하고 있다.

시민사회는 EU 적정성 평가 추진이 국내 개인정보 보호수준을 국제적인 규범에 맞게 개선하는 계기가 될 수 있다고 생각하며, 한국 정부의 EU 적정성 평가 추진을 기본적으로 환영하는 바이다. 그러나 현재 한국 정부가 추진하는 부분 적정성 결정 추진은 오히려 국내 개인정보 보호법제 개선의 발목을 잡을 수 있다. 그 보다는 국내 개인정보 보호법제를 국제 규범에 맞게 개선한 후, 전체 적정성 결정을 추진하는 것이 보다 효과적이며 한국의 국제적 위상을 높이는 데에도 기여할 수 있다고 생각한다.

이에 한국 정부의 EU 적정성 평가 추진과 관련하여 다음과 같이 시민사회의 의견을 밝힌다.

1. 상향된 개인정보 국제규범 형성의 계기

EU는 자국 시민의 개인정보가 유럽 역외로 이전되는 경우, 원칙적으로 개인정보를 이전받는 제3국이 적정한 개인정보 보호수준을 보장할 것을 요구하고 있다. EU의 법제와 동일할 필요는 없지만, EU에서 보장하고 있는 것과 ‘실질적으로 동등한’ 수준으로 개인의 자유와 권리를 보장해야 한다는 것이다. 이에 EU 집행위원회는 제3국의 요청에 의해 해당 국가의 개인정보 보호수준을 평가하고 적정성 결정을 내린다. 물론 개별 기업 차원에서는 적절한 안전조치의 제공 등 유럽 시민의 개인정보를 자국으로 이전할 수 있는 또 다른 방법이 있지만, 국가 차원에서 적정성 결정을 받을 경우 해당 국가의 기업은 추가적인 조치 없이도 개인정보를 이전할 수 있다.

세계화된 디지털 정보 사회에서 재화나 서비스의 제공을 위한 개인정보의 수집과 이전은 피할 수 없다. 그러나 제3국으로 개인정보가 이전될 경우 본국보다 개인정보 보호수준이 낮은 나라로 이전될 경우에 정보주체의 권리가 침해될 가능성이 높아진다. 따라서 개인정보의 국외 이전 문제는 비단 EU 시민만의 문제가 아니며, 우리 국민의 개인정보가 제3국으로 이전될 때에도 안전하게 보호될 수 있도록 우리 역시 관련 법제를 정비할 필요가 있다.

개인정보의 국제적 이동이 활발해지면서 각 국의 개인정보 보호법제의 상호운용성이 중요해지고 있다. 즉, 개인정보의 보호를 위한 국제적인 규범이 형성되고 있으며, 이는 각 국의 개인정보 보호수준을 향상하는 계기가 될 수 있다. 그렇지 않으면, 개인정보가 추가적으로 이전되면서 개인정보 보호에 허점이 발생할 수 있고, 오히려 개인정보를 보호하지 않는 기업이나 국가가 이익을 볼 수 있기 때문이다. EU 집행위원회도 EU는 세계적으로 높은 수준의 상호 호환가능한 개인정보 보호 표준 증진을 위해 국제파트너와 논의를 지속할 것임을 밝히고 있다.[1]

우리는 EU 적정성 평가 신청을 계기로 한국의 개인정보 보호수준을 한단계 높이는 계기가 되기를 바란다. 다행히 한국 정부는 우리나라 국민의 개인정보가 제3국으로 이전하는 것과 관련하여 해당 국가의 개인정보 보호수준이 적정한 수준이어야만 한다는 내용으로 개인정보보호법 개정도 추진하고 있다고 한다. 시민사회는 정부가 EU 일반개인정보보호규정에 의한 적정성 평가를 추진하고, 우리 개인정보보호법제에 ‘적정성 평가’ 신설을 추진하는 것을 적극 환영한다.

2. EU 적정성 평가에 비추어 본 국내 개인정보 보호체계 개선 과제

한국의 개인정보 보호법제는 강하다고 알려져 있지만, 시민사회단체인 우리가 보기에는 많은 한계를 가지고 있다. 사회 전반을 관할하는 개인정보보호법과 더불어 정보통신망법, 신용정보법, 위치정보법 등 개별 영역을 관할하는 법이 존재하는데, 중복되고 유사한 조항들이 다수 존재하여 수범자의 혼란을 야기하고 있다. 무엇보다 독립적이고 적절한 권한을 가진 개인정보 감독기구의 부재는 큰 문제이다.

개인정보보호위원회를 비롯하여 행정안전부, 방송통신위원회, 금융위원회 등 다수의 감독기구가 있지만, 개인정보보호위원회는 정책의 심의, 의결 권한 및 분쟁조정을 관할하고 있을 뿐 인사권, 예산권이 없어 독립성이 없고 감독기구로서 필요한 집행권한도 없다. 행정안전부는 집행권한을 가지고 있지만 정부부처이기 때문에 독립성이 없고, 방송통신위원회와 금융위원회는 주된 업무가 해당 분야의 산업 발전과 규제를 동시에 담당하고 있어 종종 산업 발전을 명분으로 개인정보의 보호를 약화시킨다. (최근 <개인정보 비식별조치 가이드라인>이 대표적인 사례이다.)

또한, 감독기구가 분산되어 있기 때문에, 각 감독기구는 전문성을 갖기 힘들고 효율적인 집행에 한계가 있다. 우리 시민사회는 오래 전부터 개인정보보호위원회의 독립성을 보장하고 감독기구로서 필요한 권한을 부여함으로써, 개인정보보호위원회로 감독기구를 일원화할 것을 요구해왔다. 사실 한국정부는 이미 오래 전에 EU 적정성 평가를 추진한 바 있지만, 개인정보 감독기구의 독립성 문제로 EU로부터 부적격 통지를 받은 바 있다.

정보수사기관의 개인정보 접근 문제도 필요성과 비례성 요건을 갖추고 있지 못하고 있다. 예를 들어, 공공기관이 보유한 개인정보와 통신사들이 보유한 이용자의 가입자 정보가 영장없이 수사기관에 제공되고 있다. 특정 기지국에 접속한 이용자의 개인정보가 무분별하게 제공되거나 실시간 위치추적이 허용되는 등 통신사실확인자료에 대한 보호도 충분하지 않다. 정보수사기관의 개인정보 수집에 대한 독립적인 감독기구의 감독은 제대로 이루어지고 있지 않다. 유엔 시민적 정치적 권리규약 위원회(UN Human Rights Committee)도 한국정부에 영장없는 통신자료 제공, 기지국 수사, 국정원의 감청과 이에 대한 불충분한 규제 등에 대한 개선을 권고한 바 있다.

빅데이터 산업 활성화를 명분으로 법적 근거 없이 <개인정보 비식별조치 가이드라인>에 따라 (일부 비식별조치 된) 개인정보가 기업 간에 공유되고 있다. 개인정보보호법은 개인정보의 국외 이전 시 정보주체의 동의를 받고 있지만, EU의 적정성 결정과 같이 개인정보 보호수준이 한국보다 미흡한 국가로 개인정보가 이전되지 못하도록 규제하지는 않고 있다. 또한, 개인정보보호법은 프로파일링이나 자동화된 결정과 관련된 규정을 포함하고 있지 않다.

이와 같이 많은 문제점들로 인해 국내 개인정보 보호법제는 EU 적정성 평가를 통과하기 힘들다. 그러나 비단 EU 적정성 결정을 위해서가 아니라, 우리 시민들의 개인정보 보호를 위해서 국내 개인정보 보호법제는 국제적인 개인정보 보호규범에 맞게 개선될 필요가 있으며, 우리 시민사회는 이를 지속적으로 요구해왔다.

3. 부분 적정성 평가의 문제점과 한계

앞서 언급한 바와 같이, 한국 정부는 이미 EU 전체 적정성 평가를 추진한 바 있으나 감독기구의 독립성 문제로 EU로부터 부적정 통보를 받은 바 있다. 이에 한국 정부는 정보통신망법 중심의 부분 적정성 평가를 추진하고 있다. 그러나 이 역시 여러가지 문제점을 안고 있어서 EU로부터 적정성 결정을 받을 수 있을지도 의문이지만, 설사 적정성 결정을 받더라도 그 적용이 매우 제한적이라는 한계를 가질 수밖에 없다.

정보통신망법은 영리를 목적으로 한 ‘정보통신망 서비스제공자’가 수집하는 이용자의 개인정보로 그 관할 범위가 제한된다. 예를 들어 유럽 시장에 진출한 국내 정보통신서비스 제공자가 유럽의 피고용인의 개인정보를 수집하여 국내에서 통합 처리하는 경우, 오프라인 매장을 통해 수집한 고객정보의 처리, 보건의료나 금융 서비스 목적의 개인정보 수집 등도 정보통신망법의 적용을 받지 않는다.

또한, 정보통신망법에 관련 규정이 없어 개인정보보호법이 적용되거나(예를 들어, 개인정보보호법 제24조는 고유식별정보의 처리 제한을 규정하고 있는데, 정보통신망법에는 관련 규정이 없다), 국세청, 수사기관 등 정보통신망 외로 개인정보가 제공될 경우, 방송통신위원회는 감독권한을 행사하는데 한계가 있다.

또한, 우리는 부분 적정성 평가가 이루어질 경우 현재의 복잡한 개인정보 보호체계가 고착화되지 않을지 우려한다. 방송통신위원회가 부분 적정성 평가가 진행되고 있음을 명분으로 개인정보보호법으로의 법제 일원화나 개인정보보호위원회로 자신의 권한을 이양하는 것을 거부할 수 있기 때문이다. 부분 적정성 평가는 사실상 EU의 적정성 결정을 인정받기 힘들 뿐만이 아니라, 국내 개인정보 보호법제의 신속한 개선에도 장애가 될 수 있다.

4. 결론

따라서 한국의 시민사회단체는 한국 정부가 부분 적정성 평가를 추진하는 것보다 개인정보 보호법제를 개선한 후 전체 적정성 평가를 추진하는 것이 바람직하다고 생각한다. 우리는 한국과 유럽연합이 상호 전체 적정성 결정을 하고 함께 전 세계적으로 개인정보 보호수준의 향상과 표준화를 위해 기여할 수 있기를 바란다.

[1] European Commission, Digital Single Market – Communication on Exchanging and Protecting Personal Data in a Globalised World Questions and Answers, 2017.1.10
<끝>

경실련, 서울 YMCA, 소비자시민모임, 진보네트워크센터, 한국소비자연맹, 함께하는시민행동

목, 2018/06/21- 16:50
90
0

통신자료제공요청사유 공개하라는 1심 판결 환영

요청사유 공개는 개인정보자기결정권 충실한 행사 위해 중요해 

통신자료 수집에 사법적 통제 가하는 법률개정도 필요

 

지난 6/12 수원지방법원 성남지원 제1민사부는 KT가 수사기관으로부터 받은 통신자료제공요청서를 공개하라며 KT 이용자가 제기한 소송에서 원고 일부승소판결을 내렸다. 참여연대 공익법센터(소장 양홍석 변호사)는 이번 판결은 정보주체의 권리에 보다 충실한 판결이라고 평가한다. 또한 이번 판결이 수사기관의 무분별한 통신자료제공요청에 대해 정보주체의 감시와 통제수단을 마련할 수 있는 점에서 환영한다.

 

전기통신사업법 제83조 제3항 “전기통신사업자는 법원, 검사 또는 수사관서의 장, 정보수사기관의 장이 재판, 수사 등을 위하여 통신자료제공을 요청하면 그 요청에 따를 수 있다”는 규정에 따라 국민의 통신자료(이름, 주민번호, 주소 등)가 한 해 수백만 건 이상 수사기관에 제공되고 있다. 참여연대 공익법센터는 2010년부터 주요 포털과 이동통신 3사(KT, SK, LG)를 상대로 통신자료제공 열람청구소송을 제기했다. 그러나 통신자료를 가장 많이 수사기관에 제공하고 있는 이동통신3사는 통신자료를 제공했다는 사실만 알려줄 뿐 수사기관의 통신자료 요청 사유나 요청한 자료의 범위 등 구체적인 내용은 알려주지 않고 있다. 이에 참여연대는 통신자료가 수사기관에 제공된 시민(원고)을 대리해 지난 2016년 5월 이동통신 3사를 상대로 수사기관으로부터 받은 통신자료제공 요청서의 내용(요청사유, 이용자와의 연관성, 자료의 범위 등)을 공개하라는 소를 제기 했다. 구체적인 요청사유를 알아야 그것이 정당한 법집행인지 여부를 확인하고 이에 대한 실질적인 통제나 권리침해에 대한 법적 구제절차로 나아갈 수 있기 때문이다. 

 

현재 수사기관의 통신자료제공요청에 대해서는 법률상 법원의 통제절차가 없다. 또한 대법원은 이용자의 개인정보인 통신자료를 요청만 있으면 손쉽게 내어준 통신사의 손해배상책임을 부인한 바 있고(고등법원에서는 인정) 통신자료를 무분별하게 요청한 수사기관의 책임도 인정된 바가 없다. 한 해 수백만 건에 달하는 국민의 통신자료가 수사기관에 제공되고 있지만, 그것이 제대로 된 법집행인지 누구도 알려주지 않고, 통제하지 않고 책임도 지지 않는 상황이다. 이런 상황에서 이번 판결은 적어도 통신자료제공 요청이나 이에 응해 자료를 제공한 행위의 타당성을 판단하기 위한 기초자료를 열람할 수 있게 한 점에서 의미가 있다.

 

개인정보의 처리에 관한 정보를 제공받을 권리는 정보주체의 개인정보자기결정권 실현을 위한 핵심적 권리이다. 그럼에도 SK텔레콤과 LG유플러스를 상대로 한 소송에서는 통신자료제공요청서가 정보통신망법 제30조 제2항 제2호에 따라 이용자가 정보통신서비스제공자에게 열람이나 제공을 요구할 수 있도록 한 ‘개인정보를 제3자에게 제공한 현황’에 해당하지 않는다는 다소 형식적인 판단으로 청구가 기각된 바 있다. 이와 달리 이번 판결은 통신자료제공요청서라는 형식보다 그 내용의 실질을 파악하고 개인정보자기결정권의 취지를 고려하여 이용자가 열람청구할 수 있는 대상이라고 본 데서 보다 진일보한 판결이다. 개인정보의 수집, 이용, 제공의 모든 과정에서 정보주체의 개인정보자기결정권을 보호하려는 정보통신망법상 여러 규정 취지에 비춰볼 때, 수사기관의 통신자료제공요청이라 해서 개인정보자기결정권의 충실한 행사를 위해 가장 중요한 정보인 ‘요청사유’, ‘필요한 자료의 범위’ 등을 공개할 수 없는 것은 아니라는 게 판결의 핵심이다. 

 

현재 SK텔레콤과 LG유플러스를 상대로 한 통신자료제공요청서 공개청구소송은 대법원에 계속 중이다. 그 외에도 참여연대 공익법센터가 이통3사를 상대로 기본적인 통신자료제공사실조차 알려주지 않은 것에 대해 제기한 열람청구 및  손배소송도 고등법원에서 승소한 뒤 수년째 대법원에 머물러 있다. 또한 그 동안 사법기관의 통제 없이 무분별한 수집으로 국민의 통신비밀을 침해한다는 비판이 끊임없이 제기되어 온 통신자료에 대해서 감청이나 통신사실확인자료처럼 법원의 사전통제를 거치도록 하는 입법개정안도 국회에 발의되어 있다. 이번 판결이 수사기관의 통신자료제공요청에 대한 대법원의 올바른 사법적 판단과 국회의 법률개정에 유의미한 동력이 되기를 기대한다. 

 

[원문보기/다운로드]

금, 2018/06/22- 10:35
137
0

위법한 보건의료빅데이터시범사업 중단해야 한다

국민의 민감정보 동의없이 결합해 민간에 제공할 법적 근거 없어

보건의료 빅데이터 활용 관련 법적 정비와 사회적 공론화 필요 

건강보험공단, 건강보험심사평가원 등 4개 공공기관이 수집, 보유하고 있는 국민의 보건의료정보를 법적 근거 없이 결합하여 민간에 제공하는 “보건의료빅데이터 시범사업”이 현재 진행 중이다. 참여연대 공익법센터(소장 양홍석 변호사)는 국민의 민감정보를 법적 근거나 정보주체 동의도 없이 결합하여 민간에 제공하는 불법적인 보건의료빅데이터 시범사업을 당장 중단할 것을 요구한다. 

 

이 사업은 지난 박근혜 정부 당시 법적 근거 없는 ‘비식별조치 가이드라인’에 기대어 빅데이터를 활용한 의료산업을 활성화하겠다는 명분으로 시작되었다. 초기 단계부터 많은 보건의료단체와 시민사회단체들은 법적 근거 미비, 공론화 부재, 민감정보 유출과 재식별 위험성, 건강정보의 영리적 활용과 불평등 심화 우려 등을 주장하며 강력히 반대해왔다. 이에 보건복지부는 데이터 활용 목적과 범위를 조정하거나 시민사회를 일부 참여시키는 거버넌스 구축 등을 추진하고 있지만, 법적 근거가 없다는 가장 근본적인 문제점은 무시한 채 계속 사업을 강행하고 있다.

 

시범사업에서 연계하려는 정보들은 대부분 ‘건강에 관한 정보’로서 개인정보보호법 제23조가 ‘민감정보’로 규정하여 그 처리를 매우 엄격히 제한하고 있는 정보이다. 특히 전국민 강제가입 단일의료보험체계와 주민등록번호제도에 의해 한국 정부는 엄청난 양과 밀도, 연계성을 지닌 국민보건의료정보를 집적하고 있다. 전세계 어느 나라보다 많은 개인정보가 수집, 축적되는 현실을 고려하면 개인정보 활용에 있어서도 더욱 엄격한 요건과 절차를 마련하지 않으면 안된다. 특히 보건의료정보의 민감성, 유출시 피해, 악용가능성에 대한 문제제기가 있는 만큼 법제 정비가 우선되어야 한다.


개인정보보호법 제23조에 따르면 이러한 민감정보를 처리할 수 있는 경우는 정보주체의 별도 동의가 있거나 ‘법령에서 민감정보의 처리를 요구하거나 허용하는 경우’로 엄격히 제한된다. 그런데 보건의료 빅데이터 시범사업은 수십억 건의 민감정보를 동의 없이 결합하고 제3자에 제공하는 것을 내용으로 하고 있음에도, 이를 허용하는 법령상 근거가 전혀 없다. 보건복지부는 최초에는 박근혜 정부에서 만들어진 ‘비식별조치 가이드라인’에 기대어 동의 없이 민감정보를 활용하려 했다. 그러다 비식별조치 가이드라인의 불법성 지적이 계속되고 사실상 사회적으로 해당 가이드라인이 유효성을 상실하자, 이제 ‘보건의료기술진흥법’ 제26조를 정당화 근거로 내세우고 있다. 보건의료기술진흥법 제26조는 한국보건의료연구원이 연구를 위해 공공기관으로부터 자료제출을 요청해 자료를 통합할 수 있다는 내용을 담고 있다. 그러나 이 조항만으로는 보건의료빅데이터시범사업을 정당화할 수 없다. 

 

개인정보보호법 제23조에서 말하는 “법령에서 민감정보의 처리를 요구하거나 허용하는 경우”란 민감정보의 처리가 필요한 사무와 민감정보의 종류를 명시적으로 열거하고 민감정보의 처리를 요구하거나 허용하는 경우로 제한되는 것이다(법제처의 유권해석이나 행정안전부의 개인정보보호법 해설서도 이를 명확히 밝히고 있다). 그런데 보건의료기술진흥법 제26조는 민감정보의 처리가 필요한 사무를 그저 “연구를 위하여”라고 광범위하게 규정하고 있고, 민감정보의 종류도 전혀 열거하지 않은 채 그저 모든 국가기관과 대통령령으로 정하는 공공기관이 보유한 “자료”라고만 추상적으로 규정하고 있다. ‘연구’를 위한 ‘자료’ 통합이 가능하다는 추상적 규정 하나로 수십 종류, 수십억 건의 민감정보 처리를 정당화하는 것은 불가능하다. 하위법규에도 이 자료통합과 관련된 범위나 절차, 방법, 안전조치 등을 구체화하는 내용이 전혀 존재하지 않는다. 이 조항은 애초에 민감정보의 처리를 정당화하기에 불충분하다.

 

또한 해당 조항은 연구의 주체, 자료제출 요청이나 자료통합의 주체로 ‘한국보건의료연구원’을 명시하고 있기 때문에 한국보건의료연구원이 주체가 된 연구가 아니라면 당연히 데이터 결합이나 이용이 불가능함이 명확하다. 그런데 보건복지부가 추진하는 보건의료빅데이터 플랫폼은 그 이용자를 중앙행정기관, 지방자치단체, 공공기관, 지방공공기관, 국내 의료기관, 학계, 연구기관으로 상정하고 있다. 즉 플랫폼을 통해 연계된 보건의료정보를 제공받아 연구에 활용하는 주체는 한국보건의료연구원이 아닌 민간연구기관을 포함한 다양한 제3자다. 현재 시범사업의 하나로 추진 중인 ‘보건의료 빅데이터 연계·활용 강화연구’ R&D 과제도 한국보건의료연구원이 아닌 다양한 국내 의료기관과 대학 소속 연구진들이 수행하는 것으로, 공모에 선정된 이들이 데이터를 제공받아 활용할 예정이다. 연구과제를 발주하면서 “연구과제 수행시 ‘한국보건의료연구원’과 협력체계를 구축하여 관리할 예정”이라는 문구를 삽입하였지만, 그런 문구를 넣는다고 그 연구가 한국보건의료연구원이 수행하는 연구가 되는 것도 아니다. 이는 어떻게든 보건의료기술진흥법 제26조를 정당화의 근거로 만들어보고자 하는 보건복지부의 꼼수에 불과하다. 

 

이처럼 보건의료빅데이터 시범사업은 그 법적 근거를 전혀 갖추지 못한 채로 추진되고 있다. 보건복지부가 현재 거버넌스 체계를 구축하거나, 시민사회 등 각계의 다양한 목소리를 정책수립과 집행에 반영하려는 시도를 하고 있지만, 중요한 것은 그러한 거버넌스에 시민사회가 참여한다고 하여, 명백한 불법성이 치유될 수는 없다는 점이다. 보건복지부는 거버넌스를 불법적인 사업을 합리화하는 도구로 이용해서는 안된다. 법적 근거도 정보주체의 동의도 없이 민감정보를 대량으로 연계해 민간이 이용하도록 하는 것은 불법이라는 점은 달라지지 않는다. 

 

무엇보다 우리는 이 사업이 보건의료 빅데이터의 산업적, 상업적 활용 요구를 배경으로 추진되고 있다는 것에 주목한다. 건강보험심사평가원은 영리 목적에 활용될 것을 알면서도 수년간 민간보험회사에 6천만 건이 넘는 국민의 건강정보 데이터를 비식별화를 거쳤다며 제공했고, 약학정보원은 미국의 빅데이터 업체인 IMS헬스에 50억 건에 달하는 처방전 정보를 판매했다가 재판을 받고 있다. 이처럼 보건의료정보는 영리적, 산업적 활용을 위해 그 개방의 요구가 거세고, 위법 논란을 감수하면서까지 활용이 추진되고 있다. 보건의료 빅데이터를 공공적 연구에 활용할 때 일정한 사회적 가치가 발생할 가능성이 있겠지만, 수천만 국민의 보건의료정보에 대한 통제권을 후퇴시키면서까지 데이터 연계 및 제공에 나서야만 하는 절박한 상황이라고 보기는 어려울 것이다. 

 

정부는 빅데이터가 가져올 것이라는 장밋빛 전망에 기대어 보호해야 할 전국민의 민감한 의료정보를 쉽게 내어주는 것은 아닌지 점검해야 한다. 보건의료 빅데이터 연구 문제는 앞으로 더 많은 사회적 공론화의 과정을 거쳐야 하고 법적 보호체계도 정비되어야 한다. 정부는 불법적인 정책을 추진할 것이 아니라, 적어도 법적 근거가 제대로 마련되기 전까지 현재의 보건의료빅데이터 시범사업을 중단해야 한다. 보건복지부는 법적 근거 마련을 위한 연구용역을 이번 7월에 발주하고 입법개선을 추진하겠다고 하는데, 그것이 완비되기 전에는 아무리 시범사업이라 해도 데이터를 연계하거나 제공해서는 안 된다.

 

 

<참고> 보건의료기술진흥법 제26조

 

보건의료기술진흥법 제26조(자료의 제공) ① 한국보건의료연구원은 연구에 필요한 정보 수집을 위하여 국가기관 및 대통령령으로 정하는 공공기관에 대하여 자료를 제출하도록 요청할 수 있다. 이 경우 그 요청을 받은 기관은 특별한 사유가 없으면 그에 따라야 한다.

② 한국보건의료연구원은 제1항에 따라 자료를 요청할 경우 「개인정보 보호법」 제23조에 따른 민감정보 및 같은 법 제24조에 따른 고유식별정보 등의 개인정보가 포함된 자료의 제출을 요청할 수 있다. 이 경우 해당 국가기관 및 공공기관은 개인식별이 가능한 부분을 삭제한 후 제출하여야 한다. 

③ 제2항에도 불구하고 한국보건의료연구원은 연구를 위하여 두 개 이상의 국가기관 및 공공기관이 보유한 자료를 통합하여 분석할 필요가 있는 경우에는 국가기관 및 공공기관으로부터 개인식별이 가능한 부분을 포함한 자료를 제출받아 자료의 통합작업을 수행할 수 있다. 이 경우 자료를 통합한 후에는 반드시 개인식별이 가능한 부분을 삭제하여야 한다. 

④제1항부터 제3항까지의 규정에 따라 제공된 자료는 연구목적 외에는 사용할 수 없다.

 

월, 2018/06/25- 10:22
98
0

개인정보 보호체계 개선없는 빅데이터 활성화 동의할 수 없다.

– 정부부처 이기주의로 개인정보보호 난맥상… 제 머리는 깎지 않는 정부부처

– 마이데이터(MyData) 사업은 개인 건강검진 기록의 민간 공유를 담고 있어 우려

– 개인정보 감독기구를 독립적인 개인정보보호위원회로 일원화하라

6월 26일, 대통령직속 4차 산업혁명위원회는 「데이터 산업 활성화 전략」 을 심의, 의결하였다. 이 전략은 마이데이터 시범사업 실시, 빅데이터 전문센터 육성, 개방형 데이터 거래 기반 구축, 빅데이터 선도기술 확보 등을 내용으로 하고 있다. 이와 함께, 헬스케어 6대 프로젝트 추진 현황도 보고되었다. 한편, 6월 27일에는 대통령 주재의 제2차 규제개혁 점검회의가 예정되어 있었다. 준비 미흡으로 취소되었다고 하지만, 이 회의에서는 ‘빅데이터 활성화를 위한 개인정보 보호 분야 규제’가 논의될 예정이었다.

우리 시민사회단체들은 빅데이터 산업 활성화를 명분으로 한 개인정보 규제 완화는 서두르면서 개인정보 보호를 위한 제도적 환경 구축은 외면하고 있는 정부의 움직임을 우려하지 않을 수 없다. 「데이터 산업 활성화 전략」은 ‘데이터를 가장 안전하게 잘 쓰는 나라’를 비전으로 하고 있지만, 안전한 활용을 위해 필수적인 개인정보 감독체계의 개선 문제는 포함하고 있지 않다. 제2차 규제개혁 점검회의에서도 개인정보 활용을 위한 규제 완화만을 다룰 예정이었고, 개인정보 감독체계 개선 문제는 의제에 포함되어 있지 않았다고 한다.

‘개인정보 보호체계 효율화’는 문재인 대통령의 주요 국정과제였다. 그러나 정부부처들은 빅데이터 활성화를 위한 개인정보의 활용만을 얘기할 뿐, 정작 개인정보 감독체계의 효율화는 뒷전으로 밀어두고 있다. 이는 자신의 권한을 빼앗기지 않으려는 부처 이기주의 때문이다.

우리 시민사회단체들은 빅데이터 시대 개인정보의 안전한 활용의 전제 조건으로 개인정보 보호법제와 감독기구의 일원화가 선행되어야 한다고 거듭 촉구한 바 있다. 국내 개인정보 보호법제는 개인정보보호법을 비롯하여 정보통신망법, 신용정보법 등으로 분산되어 있고 다수의 중복, 유사 조항을 포함하고 있어 수범자들의 혼란과 중복규제를 야기하고 있기 때문이다. 또한, 감독기구 역시 개인정보보호위원회, 행정안전부, 방송통신위원회, 금융위원회 등으로 분산되어 있고 개인정보를 실효성 있게 보호하기 위한 효율적인 감독이 이루어지지 않고 있기 때문이다.

개인정보 보호를 위한 환경이 정비되지 않은 상황에서, 「데이터 산업 활성화 전략」에서 제시하는 바와 같이 개인정보의 거래를 활성화하겠다는 것은 무척 위험한 발상이다. 국민 개인의 건강검진 기록을 기업과 민간이 활용하도록 허용하는 마이데이터 사업은 이명박, 박근혜 정부를 거쳐 추진된 의료민영화의 핵심 내용중 하나인 개인질병정보의 민간 공유 및 활용, 건강관리서비스 민영화 정책과 맥을 같이 하고 있다. 또한 정보주체의 자기정보통제권을 실질적으로 보장하기 보다는 사실상 개인정보 브로커를 양성화하는 수단이 될 수 있다. 민간‧공공을 연계한 개방형 데이터 거래 기반 사업은 시민사회의 반대에도 불구하고 결국 데이터 연계 정책을 밀어붙이려는 것은 아닌지 우려스럽다.

우리는 국민의 정보인권에 대한 고려 없이 산업 활성화만을 밀어붙이던 박근혜 정부의 실책(규제프리존법과 개인정보 비식별조치 가이드라인 등)을 문재인 정부가 되풀이하지 않기 바란다. 이를 위해서는 청와대가 중심을 잡고 각 정부부처의 이기주의를 통제하면서 조정역할을 해야한다.

시민사회단체는 현재 행정안전부, 방송통신위원회, 금융위원회 등으로 분산된 개인정보 감독권한을 개인정보보호위원회로 일원화하고 개인정보보호위원회의 독립성을 강화하는 방향으로 개선되지 않는 한, 개인정보의 활용을 위한 어떠한 계획도 동의할 수 없다. 개인정보보호위원회의 독립성과 권한 강화 없이 ‘개인정보의 안전한 활용’이란 말장난에 불과하기 때문이다. 제2차 규제개혁 점검회의가 다시 열린다면, 개인정보 보호체계 효율화가 핵심적인 의제가 되어야 한다.<끝>

건강과대안, 건강권실현을위한보건의료단체연합 (건강사회를위한약사회 건강사회를위한치과의사회 노동건강연대 인도주의실천의사협의회 참의료실현청년한의사회), 건강세상네트워크, 경실련, 서울 YMCA, 소비자시민모임, 언론개혁시민연대, 의료민영화저지와 무상의료 실현을 위한 운동본부, 진보네트워크센터, 한국소비자연맹, 함께하는시민행동

목, 2018/06/28- 13:42
78
0

수사기관의 무분별한 통신수사 남용에 대한 헌법불합치 결정을 환영한다

시대적 요청에 역행하는 대법원은 반성해야

 

6 28일 헌법재판소는 실시간 위치추적과 기지국 수사 남용의 근거가 되어 왔던 통신비밀보호법 제13조가 헌법에 위반된다고 하면서, 2020. 3. 31.까지 개정할 것을 명하는 헌법불합치 결정을 내렸다. 사단법인 오픈넷은 수사기관의 무분별한 통신수사 남용 관행에 제동을 건 이번 헌법불합치 결정을 크게 환영하며, 이러한 시대적 흐름에 역행하는 최근 대법원의 통신자료 제공요청서 제출명령 재항고 기각 결정에 대해 유감을 표시하는 바이다.

현행 통신비밀보호법 제13조는 검사 또는 사법경찰관이 수사를 위하여 필요한 경우 이통사 등 전기통신사업자에게 기지국이나 휴대폰의 실시간 위치추적자료 등을 포함하는 통신사실 확인자료를 요청할 수 있게 하고 있다. 헌재는 동 조항이 정보주체의 개인정보자기결정권과 통신의 자유를 과잉금지 원칙에 반하여 침해하고 있다고 판단했다. 그 이유로는① 수사기관은 위치정보 추적자료를 통해 특정 시간대 정보주체의 위치 및 이동상황에 대한 정보를 취득할 수 있으므로, 위치정보 추적자료는 충분한 보호가 필요한 민감한 정보에 해당되는 점, ② 그럼에도 이 사건 요청조항은 수사기관의 광범위한 위치정보 추적자료 제공요청을 허용하여 정보주체의 기본권을 과도하게 제한하고 있는 점, ③ 위치정보 추적자료의 제공요청과 관련하여서는 실시간 위치추적 또는 불특정 다수에 대한 위치추적의 경우 보충성 요건을 추가하거나, 대상범죄의 경중에 따라 보충성 요건을 차등적으로 적용함으로써 수사에 지장을 초래하지 않으면서도 정보주체의 기본권을 덜 침해하는 수단이 존재하는 점, ④ 수사기관의 위치정보 추적자료 제공요청에 대해 법원의 허가를 거치도록 규정하고 있으나수사의 필요성만을 그 요건으로 하고 있어 절차적 통제마저도 제대로 이루어지기 어려운 현실인 점등을 들었다.

헌재는 또한 통신사실 확인자료 제공의 통지에 대해 규정하고 있는 제13조의3에 대해서도 수사가 장기간 진행되거나 기소중지결정이 있는 경우에는 정보주체에게 통지할 의무를 규정하지 아니하고, 그 밖의 경우에 그 제공사유가 통지되지 아니하며, 수사목적을 달성한 이후 해당 자료가 파기되었는지 여부도 확인할 수 없게 되어 있어, 정보주체로서는 위치정보 추적자료와 관련된 수사기관의 권한 남용에 대해 적절한 대응을 할 수 없게 되어 있어 헌법상 적법절차 원칙에 위배된다고 판단했다. 이 조항에 대해서도 헌법불합치 결정을 내리고 2020. 3. 31.까지 개정을 명하였다. 이와 관련하여 오픈넷은 감청 및 통신사실확인자료 취득에 대한 당사자 통지가 기소 이후 시점 등으로 지연되는 현행 조항을 개정하는 안을 국회에 제출한 바 있다.

이번 결정의 가장 중요한 의의는 통신사실 확인자료가 충분한 보호가 필요한 민감한 정보에 해당됨을 명확히 한 부분이다. 스마트폰 등으로 이동통신이나 인터넷을 이용할 때 당연히 발생하는 통신사실 확인자료는 과거에는 통신내용보다는 덜 민감한 정보로 상대적으로 보호를 적게 받는 것이 당연시 되어 왔다. 하지만 정보통신사회에서 실시간 위치정보 등 통신사실 확인자료는 제3자에 의하여 광범위하게 수집·보관·처리·이용되고 있으며 다른 정보와의 결합 및 분석을 통해 한 개인을 프로파일링하고 통신내용에서 보다 더 많은 사실들을 알아내는 것이 가능해졌다. 이런 현실에서 비내용적 통신정보에 대한 보호 강화는 시대적 요청이었다.

이러한 헌재의 입장과 달리 622일 대법원은 오픈넷이 영장 없이 시민들의 개인정보를 취득한 수사기관을 상대로 진행중인 국가배상 청구 소송에서 수사기관의 통신자료 제공요청서를 제출하라는 서울중앙지방법원의 문서제출명령을 취소하는 재항고 기각 결정을 내렸다. 전기통신사업법 제83조 제3항에서 규정하고 있는 통신자료 제공 제도는 법률상 법원의 통제절차나 통지 조항이 아예 없어 통신사실 확인자료 제공 제도보다 훨씬 위헌적이다. 정보주체는 자신의 개인정보가 수사기관에 왜 제공되었는지 알 길이 전혀 없는 것이다. 최근 수원지방법원 성남지원에서는 KT 이용자에게 KT가 수사기관으로부터 받은 통신자료 제공요청서를 공개하라는 판결을 내리기도 했다. 이런 상황에서 대법원의 재항고 기각 결정은 정보주체의 권리 보호 강화라는 시대적 요청에 역행하는 것으로 비난받아야 마땅하다.

국가의 무분별한 통신수사 남용에 대해 엄중히 경고한 이번 결정이 통신수사 관련 법제 개선 의무를 지고 있는 국회의 조속한 입법 노력을 이끌어내고 현재 진행중인 통신수사 관련 사건에서 법원이 올바른 사법적 판단을 내리는 계기가 되기를 간절히 희망한다.

2018 7 3

사단법인 오픈넷

 

문의오픈넷 02-581-1643, master@opennet.or.kr

화, 2018/07/03- 10:30
161
0

마이데이터사업, 동의제도 실질화 우선돼야

요식적 동의 거쳐 방대한 개인정보 불공정하게 거래될 위험 높아

지난 6월 26일 4차산업혁명위원회에서 의결한 ‘데이터 산업 활성화 전략’에 따르면 정보주체가 기관으로부터 자기 정보를 내려받아 이용하거나 제3자 제공을 허용하는 ‘마이 데이터(my data)’ 시범사업이 대규모로 추진될 예정이라고 한다.  정부가 추진하려는 마이데이터 사업은 한 차례의 동의를 통해 제공되는 데이터의 양이 많고 통합수준이 매우 높기 때문에, 동의라는 요식행위만 거칠 뿐 정보에 대한 실질적 통제권은 전혀 보장될 수 없다는 점에서 개인정보보호의 근간을 뒤흔들 수 있다. 참여연대 공익법센터(소장 양홍석 변호사)는 현재의 형식적 동의제도와 관행을 실질화하고 정보유통질서 확립 및 제공 이후 활용에 대한 충분한 감시·통제 장치 마련이 우선되어야 한다고 본다.
 
마이데이터 시범사업은 형식적으로는 동의에 기반한 정보제공을 추진하고 있다. 그러나 개인정보처리를 정당화하는 정보주체의 “동의”제도는 매우 형식적으로 운영되고 있는 것이 현실이다. 수집되는 정보의 항목과 범위, 이용 목적, 제공받는 제3자의 범위 등에 대해 구분하여 개별적으로 동의하는 것 조차 제대로 보장되지 않고 있다. 사업자가 제시한 포괄적 정보수집항목에 대해 일괄적으로  동의하지 않고서는 서비스를 이용하는 것 자체가 불가능한 경우가 다반사이다. “동의”가 실질적인 개인정보 통제절차로 기능하지 못하고 있는 현실을 개선하지 않은 채 개인정보 처리, 유통의 만능키로 형식적인 “동의”를 활용하겠다는 것은 개인정보보호를 강화하겠다는 공약을 스스로 부인하는 꼴이다. 더구나 동의가 실질화되기 위해서는 정보제공과 정보주체의 판단력, 협상력 등이 충분히 담보되어야 하는데 개별 정보주체들이 정보수집의 목적과 범위, 그 효과와 의미 등에 대해 충분히 알기 어렵고 정보주체와 기업 사이에 대등한 협상력이 있다고도 보기 어렵다. 따라서 현행 동의제도는 정보주체에게 자신이 정보를 통제한다는 “느낌”만 선사한 채 개인정보처리자의 행위를 형식적으로 정당화해 주는 수단이 되어 버린 지 오래다. 
 
그래서 이번에 정부가 추진한다고 밝힌 마이데이터 사업은 형해화된 동의제도를 매개로 기업에게 개인정보 무한활용의 장을 열어주는 것이다. 정보주체가 자신의 금융정보, 건강정보 등 보호받아야 할 사생활을 요식적 동의만 거쳐 포괄적으로 기업에게 활용하도록 하는 것이기 때문이다. 이는 제공되는 정보가 어떤 것인지, 어떻게 활용될 것이며 어떤 의미를 갖는지, 어떤 절차를 통해 그 정보를 추적하고 삭제할 수 있는지 등 정보주체의 선택권을 완전히 무시한 채 사업자의 편의만 우선시하는 것이다. 특히 병·의원의 진료정보, 건강검진정보, 스마트폰 앱으로 측정하는 실시간 건강정보 등 보건의료정보의 경우 개인에 대해 드러내는 민감정보와 사생활의 수준이 매우 높아 지금까지 정보가 통합되어 기업에 제공된 바 없다. 이런 현실을 고려할 때 형식적 동의만 거쳐서 될 것이 아니라 법률에 구체적인 근거를 마련해야 하고, 다양한 안전장치나 국가의 공적 개입, 감시와 통제장치가 필요하다.
 
동의는 개인정보에 대한 정보주체의 하나의 통제수단일 뿐이다. 최초의 동의 하나만으로 기업에게 모든 개인정보처리를 할 자유를 부여한 것이라고 볼 수 없고  자신이 동의한 정보가 동의 이후에 어떻게 활용되고 있는지도 열람하고 통제할 수 있어야 하며, 동의를 철회하거나 제공한 정보를 다시 회수, 파기할 수 있는 권리도 실질적으로 보장되어야 한다. 정부가 정보기본권을 개헌안에 명시했던 점을 굳이 지적하지 않더라도 개인정보를 지금보다 폭넓게 활용하려면 그에 걸맞는 통제장치를 마련하는 것이 필요하다. 
 
또한 동의에 기반한 개인정보 유통이 이루어진다면 제대로 된 거래질서와 환경도 갖춰져야 한다. 현재는 단순히 맞춤형 서비스를 추천하는 등 약간의 편의 제공을 대가로 기업들이 엄청난 가치를 갖는 개인정보를 쉽게 취득하려는 형태로 추진되고 있지만, 그것이 정보력과 협상력 차이에 기반한 불공정한 가격/조건 설정은 아닌지에 대한 검토, 계약위반행위나 개인정보유출에 대한 엄격한 관리, 통제도 필요할 것이다. 
 
마이데이터 사업 외에도 정부 각 부처는 4차산업혁명을 명분으로 개인정보를 보다 쉽게 대량으로 연계하고 활용하는 것에 방점을 두어 정책을 추진하고 있다. 4차산업혁명이 시민의 권리, 자유, 사생활을 포기하도록 하는 ‘구호’가 되어버린 현실에서 정부가 시민이 아닌 기업의 입장을 대변해서는 안된다. 과연 개인정보활용이 산업적으로 필요한 것인지 설득하지 않은 채 무조건 믿고 따르는 식의 사업추진이 과연 4차산업혁명시대에 걸맞는 정책결정, 추진방식인지 되묻고 싶다. 정부가 정말 개인정보보호의 보호와 산업적 활용 두 측면이 충돌한다고 본다면,  정보주체의 권리, 특히 동의권을 어떻게 실질화할 수 있을지에 대한 구체적인 개선방안을 마련하고, 개인정보보호에 관한 법제개선과 통합적인 감독체계 정비에 대한 비전을 먼저 제시해야 할 것이다.
 
 
목, 2018/07/12- 13:33
112
0

법원, 홈플러스 개인정보 불법매매 인정했으나 배상책임은 미흡

고객정보 2천4백만건 보험사에 넘겨 약 230억원 이득 취한 사건

원고 62명 중 13명에 대해서만 배상책임 인정해, 즉각 항소 예정

고객정보 유출로 인해 피해가 발생하지 않았다는 점 홈플러스가 입증해야

 

 

서울중앙지방법원이 지난 7월 20일, 2015년 홈플러스의 고객 개인정보 불법판매로 피해를 입은 시민들의 손해배상청구소송에서 62명의 원고중 13명의 원고에 대해서만 10만원의 피해액을 인정하고 나머지 청구를 기각했다(2015가단73720, 판사 김영희). 참여연대 민생희망본부(본부장: 조형수 변호사)는 고객의 개인정보를 불법매매해 230억원이 넘는 이득을 취한 홈플러스의 범죄행위가 미친 피해를 적극적으로 해석하지 않은 법원의 판단에 유감을 표하며, 즉각 항소하여 소비자들이 합당한 피해구제를 받을 수 있도록 할 것임을 밝힌다.

 

홈플러스는  2011년부터 2014년까지 고가의 경품행사를 빌미로 수집한 고객들의 개인정보 712만 건을 보험회사 7곳에 148억 원에 불법으로 판매하고, 패밀리카드 회원을 모집하면서 수집한 개인정보 1,694만 건을 보험회사 2곳에 팔아 약 84억 원의 불법 이익을 취했다. 관리상 실수가 아닌 돈을 받고 고객의 개인정보를 팔아넘겼다는 점에서 소비자들을 경악케 한 초유의 사건이었다. 이후 참여연대는 공개적으로 모집한 62명의 시민과 함께 2015년 4월 손해배상청구소송을 제기했다.

 

3년만에 내린 이번 판결을 통해 법원은 원고인 소비자들이 개인정보자기결정권을 침해당했다고 인정하고, 홈플러스가 “기만적인 또는 부정한 방법으로 개인정보를 취득하거나, 원고들로부터 개인정보 수집․이용에 관한 유효한 동의가 없음에도 고의로 원고들의 개인정보를 마케팅 등을 위해 제휴업체에 제공하였다는 점에서 불법성이 크다”고 지적했다. 또  소비자들이 “자신들이 원하지 않는데도 불구하고 자신들의 개인정보를 제3자가 알게 될 수 있다는 불안감 또는 이를 영업에 활용함으로써 자신들이 영리행위의 대상으로만 취급되고 있다는 불쾌감을 갖는 상황에 처하게 되었다”고 하면서 소비자들의 정신적 피해를 인정했다. 그러나 배상책임에 있어서는 13명의 원고에 대해서만 각 10만원으로 인정하고, 나머지 49명의 원고에 대해서는 제3자정보제공 사실이 확인되지 않는다는 이유로 배상책임을 인정하지 않았다.

 

소비자 입장에서는 개인정보 매매라는 심각한 범죄행위를 인정하면서도 정작 피해의 범위와 정도에 대해서는 소극적으로 판단한 법원의 판결을 납득하기 어렵다. 법원은 홈플러스측이 모든 패밀리카드 회원의 개인정보 1,694만 건을 보험사에게 제공한 사실이 인정되었음에도 불구하고 원고들 중 49명에 대해서는 보험사에게 정보가 제공되었는지 여부를 구체적으로 확인할 수 없다는 이유로 인정하지 않았다. 홈플러스는 패밀리카드 회원의 모든 정보를 보험사에게 유상판매 목적으로 제공하였고, 보험회사는 이를 필터링하여 영업의 대상이 될 수 있는 개인정보만 필터링하였는데, 고객의 개인정보가 유상판매 목적으로 제공된 사실이 확인된 이상 원고들의 개인정보가 이에 포함되어 있지 않다는 점에 대해서는 이를 유상판매 대상으로 삼은 홈플러스측이 입증하도록 요구하는 것이 맞다. 만일 1심 법원이 판단한 논리에 따른다면, 홈플러스 패밀리카드 회원은 개인별로 자신의 개신정보가 유상판매의 대상이 되었는지 여부를 일일이 확인해야만 하는데, 소송과정에서 홈플러스측이 협조하지 않는 이상 이를 입증한다는 것은 사실상 불가능하다. 그 결과 홈플러스처럼 회원들의 개인정보를 유상판매하는 악의적인 행태는 앞으로도 다양한 방식으로 계속될 수 있다는 점에서, 1심 법원의 판단은 여러 모로 매우 미흡하다.

 

개인정보가 더욱 방대하고 활발하게 수집되는 빅데이터 시대에 기업의 정보윤리가 높은 수준으로 요구되고 있음에도 개인정보 유출사건이 반복되는 데에는 현행 법제도의 허점도 크게 작용한다. 더구나 이번 홈플러스 사건은 단순한 개인정보 유출 사건이 아니라 고객의 개인정보를 돈을 받고 제3자에게 판매한 사건이다. 이와 같은 악의적 행태로 인한 개인정보침해에 대해서는  소비자 개인이 아니라 관련 정보를 모두 보유하고 있는 기업이 입증책임을 부담하는 것이 개인정보보호법의 취지에 부합할 것이다. 그리고 다수의 피해자 발생과 소액의 손해 인정이 많은 개인정보침해사건의 특성에 비추어 미국 등 OECD국가들 처럼 집단소송제도와 최대 10배까지의 징벌적 배상 또한 개인정보보호를 위해 반드시 필요하다. 국회에 소비자집단소송법 등 여러 법안이 계류중이다. 국회는 제도개선 논의를 더 이상 미뤄서는 안 될 것이다.

 

▣개인정보보호법 관련 조항

제17조(개인정보의 제공) ① 개인정보처리자는 다음 각 호의 어느 하나에 해당되는 경우에는 정보주체의 개인정보를 제3자에게 제공(공유를 포함한다. 이하 같다)할 수 있다.
1. 정보주체의 동의를 받은 경우
2. 제15조제1항제2호·제3호 및 제5호에 따라 개인정보를 수집한 목적 범위에서 개인정보를 제공하는 경우

② 개인정보처리자는 제1항제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.
1. 개인정보를 제공받는 자
2. 개인정보를 제공받는 자의 개인정보 이용 목적
3. 제공하는 개인정보의 항목
4. 개인정보를 제공받는 자의 개인정보 보유 및 이용 기간
5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용
③ 개인정보처리자가 개인정보를 국외의 제3자에게 제공할 때에는 제2항 각 호에 따른 사항을 정보주체에게 알리고 동의를 받아야 하며, 이 법을 위반하는 내용으로 개인정보의 국외 이전에 관한 계약을 체결하여서는 아니 된다.

 

제18조(개인정보의 목적 외 이용·제공 제한) ① 개인정보처리자는 개인정보를 제15조제1항에 따른 범위를 초과하여 이용하거나 제17조제1항 및 제3항에 따른 범위를 초과하여 제3자에게 제공하여서는 아니 된다

② 제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 다만, 제5호부터 제9호까지의 경우는 공공기관의 경우로 한정한다.
1. 정보주체로부터 별도의 동의를 받은 경우
2. 다른 법률에 특별한 규정이 있는 경우
3. 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
4. 통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우
5. 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의·의결을 거친 경우
6. 조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우
7. 범죄의 수사와 공소의 제기 및 유지를 위하여 필요 경우
8. 법원의 재판업무 수행을 위하여 필요한 경우
9. 형(刑) 및 감호, 보호처분의 집행을 위하여 필요한 경우
③ 개인정보처리자는 제2항제1호에 따른 동의를 받을 때에는 다음 각 호의 사항을 정보주체에게 알려야 한다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 알리고 동의를 받아야 한다.
1. 개인정보를 제공받는 자
2. 개인정보의 이용 목적(제공 시에는 제공받는 자의 이용 목적을 말한다)
3. 이용 또는 제공하는 개인정보의 항목
4. 개인정보의 보유 및 이용 기간(제공 시에는 제공받는 자의 보유 및 이용 기간을 말한다)
5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용
④ 공공기관은 제2항제2호부터 제6호까지, 제8호 및 제9호에 따라 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하는 경우에는 그 이용 또는 제공의 법적 근거, 목적 및 범위 등에 관하여 필요한 사항을 행정안전부령으로 정하는 바에 따라 관보 또는 인터넷 홈페이지 등에 게재하여야 한다. 
⑤ 개인정보처리자는 제2항 각 호의 어느 하나의 경우에 해당하여 개인정보를 목적 외의 용도로 제3자에게 제공하는 경우에는 개인정보를 제공받는 자에게 이용 목적, 이용 방법, 그 밖에 필요한 사항에 대하여 제한을 하거나, 개인정보의 안전성 확보를 위하여 필요한 조치를 마련하도록 요청하여야 한다. 이 경우 요청을 받은 자는 개인정보의 안전성 확보를 위하여 필요한 조치를 하여야 한다.

제39조(손해배상책임) ① 정보주체는 개인정보처리자가 이 법을 위반한 행위로 손해를 입으면 개인정보처리자에게 손해배상을 청구할 수 있다. 이 경우 그 개인정보처리자는 고의 또는 과실이 없음을 입증하지 아니하면 책임을 면할 수 없다.
③ 개인정보처리자의 고의 또는 중대한 과실로 인하여 개인정보가 분실·도난·유출·위조·변조 또는 훼손된 경우로서 정보주체에게 손해가 발생한 때에는 법원은 그 손해액의 3배를 넘지 아니하는 범위에서 손해배상액을 정할 수 있다. 다만, 개인정보처리자가 고의 또는 중대한 과실이 없음을 증명한 경우에는 그러하지 아니하다.  
④ 법원은 제3항의 배상액을 정할 때에는 다음 각 호의 사항을 고려하여야 한다.  
1. 고의 또는 손해 발생의 우려를 인식한 정도
2. 위반행위로 인하여 입은 피해 규모
3. 위법행위로 인하여 개인정보처리자가 취득한 경제적 이익
4. 위반행위에 따른 벌금 및 과징금
5. 위반행위의 기간·횟수 등
6. 개인정보처리자의 재산상태
7. 개인정보처리자가 정보주체의 개인정보 분실·도난·유출 후 해당 개인정보를 회수하기 위하여 노력한 정도
8. 개인정보처리자가 정보주체의 피해구제를 위하여 노력한 정도

 

논평 [원문보기/다운로드]

월, 2018/07/30- 14:47
108
0