주요 콘텐츠로 건너뛰기

[판결비평] 개인정보 자기결정권 침해해도 손배 책임 없다?

지역

[판결비평] 개인정보 자기결정권 침해해도 손배 책임 없다?

익명 (미확인) | 목, 2015/05/21- 16:20

 

지난 2010년 3월, 한 포털사이트의 가입 회원 몇몇이 자신들의 개인정보를 수사기관에 전달했는지 여부를 확인하기 위해, 그 내역을 알려달라고 요청했습니다. 그런데, 포털사측에선 “수사상 기밀이 포함되어 있어 통신비밀보호법상 비밀준수의무 등에 따라 제공할 수 없다”며 거부했습니다.
이에 회원들은 개인정보 제공현황 공개소송과 함께, 개인정보 유출 여부를 알 수 없는데서 오는 불안감, 두려움, 박탈감 등 정신적 손해에 대해서도 손해배상을 청구했는데, 그 최종 결과가 지난 2월에 나왔습니다. 대법원은 이용자들의 개인정보 유출 현황을 이용자들에게 통보할 법적 의무에 대해서는 인정했지만, 정신적 손해배상에 대해서는 인정하지 않았는데요. 그 이유가 무엇인지 보겠습니다.

 

* 참고로, 2012년 10월부터 포털사들은 참여연대가 제기한 다른 소송의 고등법원 판결에 따라, 통신자료 무단 제공을 중단한 상태입니다. >>관련 기사 보기 


 

 

 

[광장에 나온 판결] 포털사의 네티즌 신상정보 수사기관 제공 미통지 손배불인정 판결  

개인정보 자기결정권 침해해도 손해배상 책임 없다?

 

 

대법원 제1부 2015. 2.12.선고 2011다76617 공개청구의 소
대법관 이인복(재판장) 김용덕 고영한(주심) 김소영


 

필자 이희창 변호사

이희창 변호사

 

 

 

최근 포털사와 이동통신사 등에 제공된 통신자료(이름, 주민번호, 주소 등)가 수사기관에 제공되는 일들이 사회적 이슈가 되고 있다. 누구든 사생활 및 사적 정보가 자신도 모르게 수사기관의 감시를 받을 수 있다면 상당한 스트레스를 받으리라고 쉽게 예상이 된다. 그렇다면 적어도 자신의 정보가 수사기관에 제공되었는지 확인할 길이 열려야 하며, 이를 알려주지 않을 경우 받게 되는 적지 않은 정신적 손해에 배상이 이뤄져야 하지 않을까. 

그런데 올해 초 대법원은 포털사에 회원들이 자신의 통신자료(신원정보)가 수사기관에게 제공되었는지를 문의하였음에도 포털사가 답변을 회피한 때, 포털사의 통지의무 위반은 인정하면서도 정신적 손해배상을 인정할 수는 없다는 판결을 하였다. 이러한 절충적인 판결이 나온 이유는 무엇이며 그 논리에는 문제가 없는지 살펴보려 한다.

 

 


정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 ‘정보통신망법’)제30조 제2항 제2호 및 제4항에 의하면, 정보통신서비스 이용자는 정보통신서비스 제공자에 대하여 자신의 개인정보를 제3자에게 제공한 현황을 알려달라고 요구할 수 있고, 서비스 제공자는 이러한 요구받았을 때 지체 없이 필요한 조치를 하여야 한다.
이와 관련하여 통신비밀보호법과 전기통신사업법 상 비밀준수의무에 차이가 있다. 통신비밀보호법에서는 통신기관이 통신사실확인자료를 제공한 데 대해 외부에 누설하지 못하도록 비밀준수규정이 있는 반면, 전기통신사업법상 통신자료(신원정보) 제공에 대해서는 비밀준수규정이 없다. 즉, 이용자가 자신의 ‘신원정보’를 포털사가 수사기관에 제공하였는지 확인 요청을 할 경우, 포털사는 이를 알려줄 법률상 의무가 있다.

이번 대법원 판결도 포털사가 법률상 의무를 위반하였다는 점을 들어 신원정보를 수사기관에 제공하였는지 알려주어야 한다는 점은 인정하였다.

 

하지만, 대법원은 정보주체에게 수인한도를 넘는 구체적 손해가 일어나지는 않았다고 소극적인 판단을 하였다. 신원정보가 제3자에게 제공되었는지 알 수 없는 “막연한 불안감이나 불쾌감”이 생겼더라도 이는 위자료까지 인정할 만한 구체적 손해가 아니라고 본 것이다.

 

여기서 문제되는 점은 대법원 판결에서 설명한 “막연한 불안감이나 불쾌감”이야말로 앞서 보았던 정보통신망법 제30조 제2항 제2호 및 제4항에서 방지하고자 하는 개인정보 자기결정권 침해라는 사실이다. 

헌법상 인간의 존엄과 가치, 행복추구권 및 사생활의 비밀과 자유 등 기본권에 의하여 도출되는 개인정보 자기결정권은 정보주체가 개인정보의 공개와 이용에 관하여 스스로 결정할 권리를 말한다. 개인정보 자기결정권은 헌법상 기본권이면서도 정보통신망법에 의해 구체화되어 신원정보가 유출되었는지 확인할 수 있도록 하는 법률상 권리이기도 하다. 정보통신망법상 이러한 신원정보 제공사실 확인에 대한 권리와 의무는 2004년 1월 29일 법률 제7139호에 처음 신설되었다. 공고된 제·개정이유를 살피면, 무단으로 수집되거나 유출 또는 남용될 위험이 있는 회원의 개인정보를 보호하기 위하여 정보통신서비스제공자의 의무를 강화하기 위한 것임이 드러난다. 즉, 정보통신망법에는 위 대법원 판결에서 “막연한 불안감 또는 불쾌감”이라고 표현한 정신적 손해도 구체적인 권리침해로 보아 이로부터 정보주체를 보호하여야 한다는 입법의지가 반영되어 있다. 이러한 입법자의 의지는 같은 법 제76조 제1항 제5호에서 정보제공사실 공개의무 위반 시 3천만원 이하의 과태료를 부과하고 있다는 점에서도 확인할 수 있다. 

 

대법원이 그럼에도 불구하고 수인한도를 넘는 구체적인 손해가 발생하지 않았다며 위자료를 인정하지 않는 이유는 무엇일까. 대법원 판결에서 원용하는 원심 고등법원판결을 살펴보면, 정보를 제공하는 상대방이 수사기관이나 법원이라면 신원정보가 악용될 가능성이 적다는 점, 신원정보공개 여부를 확인해주지 않는 포털사를 회원이 탈퇴할 수 있다는 점을 주된 근거로 들어 손해가 크지 않다고 판단하고 있다.


하지만 상식에 비추어 볼 때, 수사기관이나 법원에서 포털사를 통해 자신의 개인정보를 가져갔는지에 대한 불안감이 제3자인 일반인이 가져갔는지에 대한 불안감보다 작다고 보긴 어렵다. 오히려 제3자 일반인이 아닌 국가권력에 의해 자신의 신원정보가 유출되었다면 수사나 재판을 받는 등 더욱 직접적이고 큰 영향이 신변에 미칠 가능성이 생기므로 정보제공사실을 포털사가 알려주지 않을 때 입는 정신적 손해가 더 크다. 자신의 신변에 이러한 문제가 발생할지 모르는 상태에서 받는 정신적 손해가 포털사를 탈퇴한다고 해결되진 않으리라는 점 또한 분명하다. 

 

실제로 이 사건에서 문제된 포털사들은 정보를 제공받았는지 수사기관에 문의할 것이지, 자신들이 확인해주지 못한다고 답변하였다. 이 상황에서 회원들은 어떠한 수사기관에 문의하여야 하는지도 알 수가 없는데 이 때 겪게 되는 정신적 손해는 대법원처럼 “막연한 불안감이나 불쾌감”이라고 판단해선 안 된다. 오히려 개인정보 자기결정권에 대한 명백한 침해이자 수사 방어권행사 및 그 준비를 하여야 하는지에 대한 자기결정권의 침해로까지 해석할 필요가 있다. 그 피해는 정신적 손해배상이 필요한 수준이라고 본다.

 

대법원에서는 명백히 다루지 않고 있지만 원심 고등법원 판결에서는 포털사가 신원정보를 수사기관에 제공하였는지 확인해주도록 하면, 그동안 입었던 정신적 손해도 치유된다는 설명이 담겨있다. 하지만 이는 신체, 자유, 명예 등 재산 이외의 인격권 자체가 침해된 경우와는 달리 애당초 정신적 고통이 존재하지 않을 수 있고, 정신적 고통이 존재하더라도 침해되었던 재산의 가치 및 채권이 전보되면서 정신적 고통도 대부분 치유될 수 있는 특수성이 있는 경우에 적용되는 법리이다(대법원 1993. 12. 24. 선고 93다45213 판결 등 참조). 재산의 가치 및 채권 침해가 아니라 정보통신망법상 의무 위반이 문제가 된 이 사건에서는 위 법리가 적용되기 어려우며 확실한 법리적 근거가 부족한 내용이라고 본다.

 


손해배상이 인정된 사례들 

 

반면, 2014년 3월 10일 서울남부지법은 공공기관에 대한 정보공개청구 사건(2013가소80847)에서 방송문화진흥회가 정보공개청구에도 불구하고 납득하기 어려운 이유로 정보공개를 지연했을 때, 행정심판 등 우회절차가 있다 하더라도 상당한 시간과 노력이 소요되므로 정보공개청구권이 형해화되어 정신적 손해를 입는다고 판결하였다. 결국 다른 구제절차로 정보공개가 이뤄짐을 고려해도 그간 발생해온 정신적 손해에 따른 위자료를 인정한 것이다. 
유사한 일본의 판결인 센다이 지방재판소 제1민사부(판례번호 平成20(ワ)1248(国家賠償請求事件 平成21年01月29日 仙台地方裁判所)에서도 정보공개청구소송이 이뤄졌다는 사실만으로 정보비공개에 따른 정신적 손해가 해소되었다고 볼 수 없다고 판시했다.

 

이러한 점들을 살펴볼 때, 법원이 판결로 정보제공사실 확인이 이뤄지도록 하더라도 실제로 포털사가 회원들에게 확인을 해줄 때까지 그들이 겪게 되는 정신적 손해는 별도로 배상하여야 한다.

 

 

포털사가 신원정보를 유출하였는지 확인해주지 않았을지라도 이 때 입게 된 정신적 손해가 위자할 만한 구체적 손해는 아니라고 본 대법원의 판결은 위자료를 지나치게 좁게 인정하는 태도를 취하고 있다. 오히려 정보제공여부 공개를 지체 없이 행하지 않은 포털사에게는 정보공개의무를 인정할 뿐 아니라 정보공개시점까지 발생한 개인정보자기결정권 및 자기결정권 침해에 따라 회원들에게 정신적 손해를 별도로 배상하도록 하여야 할 것이다.

 

 


참여연대 사법감시센터는 최근 판결 중 사회 변화의 흐름을 반영하지 못하거나 국민의 법 감정과 괴리된 판결, 기본권과 인권보호에 기여하지 못한 판결, 또는 그와 반대로 인권수호기관으로서 위상을 정립하는데 기여한 판결을 소재로 [판결비평-광장에 나온 판결]사업을 진행하고 있습니다. 
주로 법률가 층에만 국한되는 판결비평을 시민사회 공론의 장으로 끌어내어 다양한 의견을 나눔으로써 법원의 판결이 더욱더 발전될 수 있다는 생각 때문입니다.

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

 

[시민정치시평 310]

 

고삐 풀린 빅 데이터는 빅 브라더로 간다

[시민정치시평] 개인 정보 보호 규제의 방향

 

장흥배 참여연대 경제노동팀장

 

하버드 대학교의 L. 스위니(Latanya Sweeney) 교수 팀은 2013년 4월 '인간 게놈 프로젝트 참여자의 이름 식별하기'라는 연구 결과를 내놓았다. 이 연구는 미국의 유전자 정보 웹사이트에서 우편번호, 생년월일, 성(性), 약물 치료, 진단, 수술 기록 등의 정보 579개를 정보 주인의 이름만 없는 상태로 내려받아 이를 실명이 있는 미국의 유권자 정보와 대조하여 게놈 프로젝트 참여자 정보의 주인 이름을 알아맞히는 실험 결과를 다룬 것이다. 연구팀은 130개 정보의 주인을 추정했고, 그중에 121개가 실제 주인과 일치하는 것으로 확인됐다.

 

이 연구는 이른바 '빅 데이터'(Big Data)를 이용해 비식별 정보를 식별 정보로 전환하는 기술의 경이와 위험을 보여주고 있다. 빅 데이터란 정보통신 기술, 인터넷 기술의 발달로 거대한 양의 디지털 정보가 생성되는 환경에서 새로 정립된 정보 개념으로, 정보 풀(pool)에서 부가 가치 창출을 목적으로 특정한 정보들을 추출, 조합, 분석하는 기술을 가리킨다. 우리나라에서는 서울시의 새로운 심야 버스 노선 '올빼미버스', 교통 안내 서비스에 날씨(weather) 정보를 결합한 기상청의 '웨비게이션' 등 공공 서비스 분야에서 기지개를 켜고 있다.

 

금융위 '재식별화 위험' 의도적 무시

 

공공 서비스 못지않게 금융 산업에서도 빅데이터를 활용하려는 이해와 요구가 크다. IT와 금융의 융합에 의한 새로운 금융 산업을 가리키는 핀테크(Fintech) 육성 방안에서 빅 데이터 활성화는 빠지지 않고 등장했다. 금융위원회가 지난 6월 3일 발표한 빅 데이터 활성화 방안의 핵심은 신용정보법 시행령 개정을 통해 '비식별'(de-identification) 정보를 신용 정보에서 제외함으로써 빅 데이터에 활용할 수 있게 한다는 것이다. 신용정보법은 신용 정보의 수집과 활용에 엄격한 개인 동의를 거치도록 하고 있는데, 비식별 정보는 그러한 개인 동의 없이도 빅데이터에 자유롭게 활용토록 하겠다는 것이다.

 

법률의 위임 범위를 벗어나 시행령을 개정해 걸림돌을 제거하겠다는 행정 독재의 문제는 별개로 치자. 금융위 발표에는 스위니 교수 팀이 경고한 재식별화(re-identification)의 위험성에 대한 대응 방안이 한 줄도 언급되지 않았다. 재식별화란 비식별 정보가 빅 데이터 기술을 거쳐 식별화된 정보로 전환되는 과정 및 그 정보를 가리킨다. 금융위가 이 위험을 언급하지 않은 것은 다분히 의도적이라고 할 수밖에 없다. 이미 국내외에 빅 데이터에 의한 개인 정보의 재식별화 위협에 대한 연구가 활발히 진행되고 있고, 그러한 연구 성과를 바탕으로 새로운 개인 정보 보호 규제가 입안되는 단계에 있기 때문이다.

 

새로운 규제는 기존의 정보 수집 규제에서 정보 활용 규제로 전환하는 것이 특징이다. 교통카드 이용 정보, 폐쇄회로(CC)TV 등 개인이 일일이 동의 절차를 밟지 않은 수많은 개인 정보가 수집되고 유통되는 환경에서 정보 수집만을 규제하는 것으로는 효과적으로 개인 정보를 보호할 수 없기 때문이다. 새로운 규제 추세에서도 재식별화 위험에 대한 안전장치 문제는 각별히 중요한 위치에 있다.

 

'내 개인 정보를 나의 동의 없이 수집․이용하겠다는 것인가?' 지금까지 우리나라의 개인정보보호법, 신용정보법, 방송통신망법 등이 개인 정보 보호에 대해 설계한 규범은 정보 주체의 이러한 질문에 대답하는 것이었다. 그러나 빅 데이터 환경에서 정보 주체의 질문은 바뀔 수밖에 없다. '내 개인 정보를 내가 원하지 않는 방향으로 활용하고, 나의 식별․비식별 정보를 누군가 자유롭게 활용해 내 신분이 항상적으로 식별될 위험에 빠뜨리겠다는 것인가?

 

국내외의 새로운 개인 정보 보호 규제의 추세는 바로 정보 주체의 전환된 질문에 대한 대답이다. 2014년 5월 오바마 대통령에게 두 개의 보고서(<빅 데이터 : 기회의 활용과 가치의 보존>, <빅데이터와 사생활 보호 : 기술적 관점>)가 제출되었다. 보고서는 정보 주체에 대한 통지와 동의에 의존하는 기존의 규제 대신 정보가 활용되는 맥락에 따라 규제자가 의도하는 결과를 정보 활용자에게 부과하는 것을 새로운 규제의 방향으로 제시하였다.

 

사정은 유럽에서도 마찬가지다. 2013년에 시작된 유럽연합의 정보 보호 규정(Data Protection Regulation) 개정 논의는 재식별화 문제와 유사한 프로파일링(profiling) 문제를 쟁점으로 다루고 있다. 프로파일링은 직업 수행 능력, 경제 상황, 물리적 위치, 건강 상태, 취향 등의 민감한 개인 정보를 분석하거나 예측하는 것으로, 개정안은 프로파일링의 방식과 범위에 대한 제한을 다루고 있다. 개정안은 이 밖에도 '잊힐 권리(right to be forgotten)', '명시적 동의(explicit consent)'와 같은, 디지털 환경에서 각별히 부상한 개인 정보 보호의 쟁점을 포괄적으로 다루고 있다. 개정안은 2016년 안에 모든 유럽연합 가입국이 준수해야 하는 규제(regulation) 형태로 유럽의회를 통과할 예정이다.

 

디지털 환경에서 정보보호의 방향부터 새로 정립해야

 

초보적 수준이지만 우리나라 방송통신위원회도 빅 데이터 처리와 관련한 개인 정보 보호 지침을 2014년 12월 '빅 데이터 개인 정보 보호 가이드라인'이라는 이름으로 발표했다. 핵심은 빅 데이터 활용에서 재식별화 위험을 제거하는 것이다. 방통위는 정보 수집 단계에서 비식별화 조치가 필요하고, 재식별화된 정보는 즉시 파기하거나 또는 비식별화 조치를 취할 것을 규정했다. 따라서 재식별화 위험에 대한 제한이 없는 금융위의 빅 데이터 활성화 방안은 어렵게 만들어진 방통위 가이드라인을 무력화하는 것이기도 하다.

 

안전장치 없는 빅 데이터는 우리나라에서 특별히 위험하다. 일단 우리나라에서는 주민등록번호라는 강력한 식별 키(key)가 존재한다. 여기에 지난해 1월 카드 3사의 개인 신용 정보 1억 건 유출 사건에서 드러났듯이 개인 정보들이 수많은 영리 기업에 의해 불법으로 수집․유통되고 있다. 조선족 온라인 커뮤니티에는 날마다 한국인의 개인 정보 거래 제안이 올라온다. 개인 정보의 수집 및 거래가 하나의 '시장'을 형성하고 있는 상황이다.

 

초민감 정보인 개인 질병 정보도 신용 정보로 생명보험협회가 수집․관리해 왔으며, 이제 금융위는 개인 질병 정보를 신용 정보 집중 기관으로 넘겨 비식별화 상태로 빅 데이터에 활용할 수 있도록 하겠다는 입장이다. 종합하면, 우리나라는 불법 또는 합법으로 수집․유통되고 있는 초민감 개인 정보들이 빅 데이터를 통해 영리 목적으로 다른 분야에서도 식별화될 위험이 어느 나라보다 높다고 할 수 있다.

 

새로운 산업은 항상 미래 성장 동력, 일자리 창출과 같은 유토피아의 모습으로 소개된다. 금융위의 핀테크 산업 육성 전략, 빅 데이터 활성화 방안에 소개되는 해외 사례들은 개인 정보의 침해가 일상화된 우리나라에서 마치 개인 정보 보호 규제 때문에 산업 발전이 지체되고 있다는 메시지를 담고 있다. 이것은 대체로 진실과는 거리가 멀다.

 

어느 날 보험회사가 불법 또는 합법으로 취득한 당신의 유전자 정보를 손에 쥐고 당신의 보험 가입을 승인할 것인지 말 것인지, 승인한다면 얼마의 보험료를 책정할 것인지를 결정하는 미래를 그려보라. 진실은 그럴듯하게 꾸며진 정부 기관의 보도 자료보다는 이런 상상 안에 훨씬 풍부하게 담겨 있다.

 

이런 종류의 디스토피아에 대한 두려움은 긴 역사를 자랑하지만, 빅 데이터 환경에서는 잠재적 위협이 아니라 부분적으로 현실화된 위협이다. 2012년 2월, <뉴욕타임스 매거진>은 슈퍼마켓 체인점 '타겟'의 미니애폴리스 지점이 한 여고생의 임신 사실을 해당 학생의 부모보다 먼저 파악해 광고 마케팅에 활용한 사례를 소개하고 있다. 타겟은 이 여고생이 임신 관련 상품에 관심을 보였다는 정보를 다른 정보와 결합해 다른 누구도 아닌 그녀의 임신 사실을 식별하였다.

 

빅 데이터는 분명히 복리에 기여할 수 있다. 그러나 개인 정보를 방어막 없이 기업의 이윤 추구와 정보 권력의 통제 동기에 맡기는 것은 생활의 편리나 경제적 부가 가치의 생산으로 만회할 수 없는 가치의 훼손으로 이어질 수 있다. 필요에 따라 '익명으로 살아갈 자유의 박탈'은 현대 산업 사회에서 인간의 실존을 위협하는 재앙이다. 그런 면에서 금융위의 빅 데이터 활성화 방안은 원점에서 재검토되어야 한다. 지금 필요한 것은 물신화된 국가 경쟁력에 대한 강박이 아니라 빅 데이터 환경이 프라이버시에 대해 제기하는 도전을 점검하고, 보호 규제의 방향부터 새롭게 정립하는 일이다.

 

수, 2015/06/17- 15:50
527
0

[오픈넷 포럼 요약문]

빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

- 빅데이터와 사물인터넷 시대에 개인정보는 어떻게 보호되어야 할까요? (2016.03.21. 개최)

 

* 참조(발제문 및 토론문): http://opennet.or.kr/11312

빅데이터와 사물인터넷 시대에 개인정보는 어떤 범위에서 얼마나 보호되어야 할까요? 최근 가장 논란이 되고 있는 것은 과연 비식별화 정보가 개인정보인가?입니다. 요즘 주목받고 있는 빅데이터, 사물인터넷 사업을 하기 위해서는 개인정보를 활용하는 것이 필요합니다. 이때 비식별화 정보는 개인정보가 아니므로 제한없이 자유롭게 이용할 수 있어야 할지, 비식별화정보라 하더라도 개인정보보호 위반의 문제가 발생하므로 여전히 보호가 필요한 것인지에 대해 의견이 분분합니다. 이번 오픈넷 포럼에서는 개인정보의 비식별화 관련된 쟁점들을 살펴보고 개인정보를 보호하면서도 산업 발전에 이용할 수 있도록 하는 방향의 해결책을 함께 모색해보고자 합니다.

 

Ⅰ. 발제

개인정보 비식별화 또는 익명화 쟁점 (심우민 | 국회입법조사처 입법조사관)

발제를 진행한 심우민 입법조사관은 세계적으로 개인정보보호입법과 관련해서 어떠한 쟁점이 있는지를 설명한 후 방송통신위원회에서 2014년 발표한 「빅데이터 개인정보보호 가이드라인」을 비판적으로 검토하고, 개인정보보호 관련 입법 시 고려해야 할 요소가 무엇인지 설명하였습니다. 그리고 개인정보보호법제의 패러다임 변화가 필요하다는 점을 강조하였습니다.

먼저 개인정보 보호입법 개선논의는 급격한 정보화를 겪고 있는 대부분 국가들의 문제라고 하며, 우리나라 개인정보 개념정의 규정이 매우 포괄적이어서 문제가 있다는 지적이 있지만, 실제 각국의 개인정보 보호법제의 개념정의 규정들과 비교해보면 우리나라보다 포괄적인 경우도 존재한다고 지적하였습니다. 물론 형사제재의 경우에는 과도하다는 문제가 있다고 합니다.

개인정보 보호법제를 둘러싼 논란은 결국 빅데이터, 사물인터넷과 같은 새로운 정보통신 환경의 변화로부터 기인하였으며, 근원적인 이유 중 하나는 개인정보 또는 프라이버시 보호법제의 ‘패러다임 교착현상’ 때문이라고 합니다. 프라이버시와 같은 개념은 모호하고 추상적입니다. 그런데 이러한 프라이버시를 보호하기 위해 세계각국의 현행 법제들과 법원은 개인정보자기결정권이라는 권리 개념을 만들어서 식별성을 전제한 개인정보를 보호하고 있습니다. 그러나 식별성이 전제되지 않은 프라이버시 개념이든, 식별성이 전제된 개인정보든 결국 법원의 해석을 요구한다는 것입니다.

예전에는 정보와 결합해서 개인정보가 식별성을 가지는 경우가 많지 않았으므로 개인정보자기결정권을 정의하는 것이 용이하였으나, 빅데이터 등이 등장하는 현재의 기술적 발전상황에서는 결국 법원의 해석 여지가 더욱 넓어지고 개인 식별 가능성을 중심으로 한 현행 개인정보보호법제는 한계에 이르게 됩니다. 그 결과 식별 가능성을 전제로 정보주체의 개인정보자기결정권의 실현방식을 동의권을 중심으로 규정하고 있는 현행 법제 또한 한계에 봉착하게 되는 것입니다.

방송통신위원회가 2014년 12월에 공표한 「빅데이터 개인정보보호 가이드라인」의 주요내용은 ①개인정보의 개념 설정과 ②동의요건의 면제입니다. 가이드라인을 살펴보면 제2조에서 비식별화 정보에 대해 설명하고 있는데 그 중 가명처리(pseudonymous)를 포함하고 있습니다. EU Directive에서는 가명처리는 적절한 익명화(또는 비식별화) 방법이 아니라고 하였는데 우리나라의 경우에는 이를 비식별화 방식으로 포함시키고 있다는 점이 특징입니다.

최근 EU의 GDPR논의에서 가명처리정보(pseudonymous data)도 개인정보의 일종으로 포함시켜 규제하기 위한 시도가 이루어지고 있다는 점도 유의할 필요가 있다고 합니다. 이 가이드라인을 법처럼 적용하려는 시도가 많습니다. 그러나 가이드라인의 경우 현행 개인정보법제와 개인정보 요건이 다르고, 동의요건을 면제하고 있으므로 기본권으로서 개인정보자기결정권 제한 가이드라인제정이 아니라 현행법을 개정해야 한다고 합니다. 참고로 EU Directive의 경우 어떤 규범력을 가지는 법적인 근거로 작용하고 있지는 않다고 합니다.

결국 심우민 입법조사관이 강조하는 것은 개인정보 보호법제의 패러다임이 변화해야 한다는 것입니다. 식별정보와 비식별정보를 구별하지 않고 모두 보호대상으로 하며, 실질적인 위험을 기반으로 하는 정보에 대해 규제 및 집행이 이루어져야 한다는 것입니다. 현재 산업계를 중심으로 보호영역을 축소해야 하고, 동의요건을 개정해야 한다는 의견이 많지만 그것이 입법에 있어서의 본질적 문제는 아니라고 합니다. 실질적인 이용자 프라이버시 보호방안에 대한 진지한 고민이 더 필요하다는 것입니다.

 

Ⅱ. 토론

1. 개인정보보호에서 비식별화의 기술적 문제점과 트렌드 (이영환 | 건국대학교 기술경영학과 교수)

이영환 교수는 우리나라의 경우 기술과 관련된 법을 만들 때 기술자와 같은 전문가에게 묻지 않고 법을 만드는 것이 문제라고 합니다. 가장 먼저 생각해야 하는 것은 알고리즘이라고 합니다. 즉 정밀한 알고리즘을 바탕으로 하여 비식별화하는 것이 맞는것인지 생각해야 한다는 것입니다.

현재 비식별화(deidentification)는 알고리즘이 정확히 나오고 있으며, 익명화(anonymisation)는 정확한 알고리즘이 나오지 않고 있다고 합니다. 현재 익명화된 정보의 다양성을 확보하도록 하여 유용성을 확보하면서도 개인정보를 추출하기 어렵도록 하는 비식별화 알고리즘이 있습니다.(K-anonymization, T-closeness) 다만 문제는 비실용적이라는 것입니다(NP-Hard). 파일 하나 익명화하는데 3,500년이 걸릴 수 있다고 합니다.

이때 제일 좋지 않은 방향은 비식별화를 전제로 유통화를 하자고 하는 것이라고 합니다. 전혀 쓸모없는 정보를 유통시키자고 하는 것과 같다는 것입니다. 물론 개인정보를 보호하는 것은 좋습니다. 그러나 이런 식으로 데이터 유통을 막아서 가장 손해를 많이 보는 개인은 서민들입니다. 예를 들어 저축은행의 대출을 받는 사람의 50%가 30%대의 금리에 시달립니다. 이들은 대부분 중금리층 서민, 청년들입니다. 약탈적 금융에 시달리는 것입니다. 이러한 금리 양극화를 해소하기 위해서는 데이터가 유통되어야 한다고 합니다. 데이터가 없다보니 부실 비율이 높아지고, 대부업체들이 영세해지는 것입니다. 개인정보가 유통되지 못하게 막는 것이 좋은 것은 아니라는 것입니다.

우리나라의 경우 개인이 개인정보를 판매하는 길이 막혀 있다고 합니다. 그러나 외국의 경우 개인정보 데이터를 팔아서 돈을 법니다. 이영환 교수가 강조하는 것을 한 줄로 정리하면 “데이터는 유통되어야 한다”입니다. 개인정보 보호보다 더 중요한 것이 유통이며, 데이터 유통을 위한 새로운 비즈니스에 나서야 한다는 것입니다. 몇몇 개인의 개인정보를 보호하기 위해 산업을 그만둬야 하는 것은 아니라는 것입니다.

 

2. 비식별화된 개인정보 문제 (박경신 | 고려대 법학전문대학원 교수)

박경신 교수는 개인정보보호법에 대해 너무 어렵게 생각하는 것이 인권 차원에서든 산업 차원에서든 제대로 된 대응을 어렵게 한다고 합니다.

먼저 개인정보의 개념과 관련하여 어느 나라든 식별가능성이 개인정보의 요건이며, 식별가능성이 없으면 개인정보가 아닌 것이라고 합니다. 그런데 이러한 개인정보의 식별가능성은 누구의 기준이냐에 따라서 다르다고 합니다. 즉 개인정보는 상대성을 가진다는 것입니다. 예를 들어 이동통신사가 가지고 있는 통화기록은 고객정보를 가진 이동통신사에게는 개인정보가 됩니다. 그러나 고객정보를 가지지 않은 제3자에게는 개인정보가 아니라고 합니다.

방송통신위원회의 가이드라인에 대해 시민단체들이 반대했던 이유 중 하나는 이동통신사가 고객의 통화기록을 가지고 있는데, 이 통화기록이 이동통신사에게는 개인정보가 되지만, 이를 비식별화해서 제3자에게 넘겨주면 제3자에게는 개인정보가 되지 않는다는 점이었다고 합니다. 이 점을 어떻게 해석할 것인가? 하는 문제 때문에 분쟁이 발생하였다는 것입니다.

이동통신사가 고객통화기록을 넘겨줄 때 원본을 통째로 넘겨주는 것이 아닙니다. 복제본을 만들어서 그 복제본을 비식별화해서 넘길 것입니다. 그렇다면 비식별화한 복제본을 만들었다 하더라도 원본 데이터베이스를 가지고 있게 됩니다. 통화기록에 대해 제3자가 본래 넘긴 목적과 다른 목적의 연구를 진행할 경우 이동통신사는 그 연구결과를 통해 통화기록을 넘길 때와 다른 목적의 가공된 개인정보 데이터를 취하게 됩니다. 이것은 개인정보보호법의 취지에 반한다고 합니다.

그래서 2015. 12. GDPR 에서는 가명화 데이터에 대한 규정들을 두었다고 합니다. 제6조, 제7조가 가장 중요한 조항인데, 예외로서 암호화 및 가명화를 고려하여 수집 목적과 다른 목적으로 이용 가능하지만 가명화할 때는 실명화되지 않기 위한 기술적 조치를 요구합니다. 가명화가 익명화가 아니라고 하는 경우는 재실명화가 합리적으로 개연성이 있을 때를 말한다고 합니다. 이동통신사의 예를 들자면 원본 데이터를 가지고 있고, 데이터 복제본을 떠서 데이터 연관 회사에 넘겼을 때 원본 데이터(Key)를 가지고 있으면 몇 가지 정보를 가지고 누구의 정보에 대해 연구한 것인지 알게 됩니다. 그런 것들을 할 수 없도록 조치를 하라는 것입니다. 즉 키가 되는 데이터들을 조직 내에서 접근할 수 있는 사람을 제한하고 암호화할 것을 요구하는 것입니다.

박경신 교수는 이 문제는 매우 구체적인 문제라고 하며, 심우민 조사관이나 이영환 교수가 말한 것처럼 근본적인 가치 판단을 요구하는 복잡한 문제는 아니라고 하였습니다. GDPR에 나와 있는 가이드라인에 따라서 재실명화하는 Key에 대한 보안, 조직적 격리 조치를 통해서 비식별화한 데이터가 산업적으로 쓰일 수 있도록 하는 방법이 있지 않을까 생각한다며 토론을 마무리 지었습니다.

 

3. 익명화, 비식별화, 개인정보에 관하여 (전응준 | 유미 법무법인 변호사)

전응준 변호사는 익명화, 가명화, 비식별화라는 용어의 정의를 먼저 짚었습니다. 먼저 「익명화」(anonymisation)는 독일 연방데이터보호법에 정의가 나온다고 합니다. 주목할 것은 합리적인 비용, 시간, 노력 내에서 식별이 되지 않는다면 익명화라고 보고 있다는 점이라고 합니다. 2014년 EU 데이터보호법 핸드북에서도 같은 취지로 합리적인 노력 하에서 식별이 안되면 익명화라고 보았다고 합니다.

「가명화」(pseudonymisation)의 경우 GDPR에서는 추가적인 정보가 없고 특정인에 대해 식별이 안되는 것이라고 정의하고 있다고 합니다. 전제조건은 추가정보가 별도로 보관되고 재식별화되지 않도록 기술적 보호조치가 취해져야 한다는 것입니다. 독일 연방데이터보호법에서는 식별자를 다른 레이블로 대체한 것, 차명 또는 가명화되고 이것이 결국 실제적으로 식별이 어렵게 되었을 때(불가능해진 것이 아니라) 가명화되었다고 봅니다. 데이터보호 핸드북도 마찬가지입니다. 결과적으로 간단한 암호화에 해당합니다.

개인정보보호법의 규제의 대상이 되지 않는 경우와 대상이 되는 경우를 구별하려면 용어 구별이 필요하다고 합니다. 익명화는 원본 데이터로 회복이 불가능한 것을 말하고, 비식별화는 식별성을 완전히 제거하는 것이 아니라 리스크를 최소화하는 것을 의미한다고 합니다. 비식별화 정보는 명백하게 개인정보에 해당합니다. EU 데이터보호법 핸드북에서도 해당한다고 밝히고 있습니다. GDPR 제10조에서는 명시적으로 가명처리한 경우 면제될 수 있다고 하고 있습니다. 그 외 제32조에서는 암호화 등 데이터를 인식불가능하게 한 경우 데이터 유출 시 정보주체에게 통지를 면제하는 등의 관련 규정을 두고 있다고 합니다.

전응준 변호사는 특히 참고할만한 사례로 미국 건강보험법(HIPAA, Health Insurance Portability and Accountability Act)을 들었습니다. 이 법에 따르면 의료정보기관이 관련 전문가의 개별적인 판단을 받고, 18개 식별자를 모두 제거하는 경우에는 프라이버시 규율에서 벗어날 수 있다고 합니다. 물론 이용자들의 프라이버시를 완전하게 침해하지 않는다고 할 수는 없지만 나름의 기준에 근거하여 의료정보에 대한 문제점을 체크할 수 있는 제도로 대중에 데이터를 제공할 수 있도록 하는 방법이므로 참고할 만하다고 합니다.

우리 개인정보보호법은 엄밀한 체계를 가지고 있다고 합니다. 일본법은 ‘익명가공정보’, ‘특정성 저감 데이터’ 와 같은 개념을 적용하여 그러한 데이터에 대해 개인정보보호법이 완화되는 시도를 한 바 있습니다. 이러한 개념이 없는 우리나라의 경우에는 일부 완화된 해석을 통해 할 수 있을 것이라 합니다. 즉 제한 해석하면 식별정보의 범위가 줄어들 수 있다는 것입니다. 독일법처럼 원본데이터로 돌릴 수 없는 정보 정도로 보는 해석이 유효하지 않나 생각한다고 합니다. 법을 개정하는 것보다는 해석론으로 해결하는 것이 더 용이할 것이라는 점도 덧붙였습니다.

결국 비식별 방법론 알고리즘, 통계적 연구가 절대적으로 필요하다고 합니다. 이론도 필요하지만 실제로 어느 정도로 비식별화 했을 때 안전하게 정보를 유통할 수 있는지가 선결적으로 해결되어야 한다고 합니다.

 

Ⅲ. 플로어 토론

F= Floor, A=Answer

 

F. 개인정보보호법이 꼭 필요한 법이기는 하지만 지나친 처벌 조항이 있어 현장에서는 개인정보를 아예 수집하지말자는 분위기가 형성되어 있습니다. 즉 정보를 모아 사업화하는 것 자체를 원천봉쇄하는 것입니다. 활용에 대해 개인의 의사 결정을 존중해주는 제도가 없습니다. 개인정보보호법은 보호를 위주로 하기 때문에 그런 방면의 생각이 결여되어 있습니다. 다른 법을 활용해서라도 그런 부분을 열어야 합니다. 빅데이터 활용을 어떻게 해야 하는지, 알고리즘은 어떤 항목을 해야하는지 구체화가 필요합니다.

A. 이영환: 하나하나 데이터를 들여다 보면서 해야 하는 부분이 있습니다. 결국 관련 연구가 지속적으로 이루어질 수 있는 팀이 필요합니다. 리포트를 계속 만들어내야 합니다.

 

F. 결국 어떻게 해야 하는가에 대한 구체적인 답은 없는 것 같습니다. 구체적인 방법론이 제시되지 않고 있습니다.

A. 이영환: 관련 정부 부처에서도 지속적으로 무언가 해야 한다는 필요성을 느끼지만 그것이 잘 안되고 있습니다. 연구팀이 있어야 합니다. 이런 것에 대한 가이드라인을 국가적으로 제시해야 합니다.

전응준: HIPPA 이야기를 했었습니다. 의료정보의 18개의 식별자를 정해서 그게 없으면 비식별 정보이므로 유통이 가능하고, 16개만 있으면 일부 규제를 받습니다. 즉 프라이버시 룰을 정한 것입니다. 위험성이 없다고 할 수는 없지만 미국은 이러한 방법론을 제시하고 있으므로 참조할만합니다.

박경신: Key를 자기가 가지고 있어도 암호화 또는 조직 내 보관을 잘 하고 있으면 익명정보로 보아 개인정보보호법이 적용되지 않도록 하는 반면, GDPR은 가명화를 하더라도 재실명화할 수 있는 Key를 본인 또는 조직이 가지고 있으면 그 개인정보에 대해서는 몇 가지만 제외하고 다른 개인정보와 같이 봅니다. 식별자를 떼고 넘긴다는 동의를 얻어야 할 것입니다. HIPPA 방식, 제한적 비식별화시 개인정보로 보지 않는 방식, GDPR 방식을 두고 논쟁이 있어야 하는데 그러한 논쟁 없이 방송통신위원회의 가이드라인이 나와 버렸습니다.

심우민: 리스크 매니지먼트적 접근이라는 말이 모호하기는 하지만 개인정보 개념정의의 문제로 접근하면 개념적 범주가 어디에 해당하는지를 두고 논쟁할 수밖에 없습니다. 실제로 사업자가 방지하기 위한 노력을 했느냐, 위험발생시 어떤 노력을 했느냐는 측면에서 접근을 해야 사업자로서는 규제에서 벗어날 수 있습니다. 지금 너무 개념이나 범주, 방식에만 집중하다보니 실제 풀어줘야 할 규제는 풀고 있지 않습니다. 또한 개인정보 문제로 소송을 하게 되면 이용자에게 피해가 가며, 법령상에 있는 조치만 다하면 이용자에게 책임을 전가합니다. 사업자를 위해 규제를 완화할 필요도 있지만 위험 예방적인 측면도 함께 고려되어야 합니다. 또한 사업 아이템 구상의 문제인 것인지, 식별화·비식별화가 문제인 것인지 검토해볼 필요성도 있습니다.

 

F. 사업은 구체적이지 않으면 시작할 수 없습니다. 구체적인 이야기를 하려고 해도 될 가능성이 없으면 드러낼 수가 없는 것입니다. 행정부와 같은 곳에서 제대로 얘기를 해주지 않습니다.

A. 심우민: 결국에는 방통위에서 가이드라인을 만들었지만 규범력을 지니지 못하므로 혼선만 초래했다고 봅니다. 개인정보규제의 동의요건 때문에 사업구상을 못하는 것은 넌센스입니다. 규제개혁을 하려면 구체적인 타깃이 필요합니다. 식별성·비식별성, 동의요건 담론으로 가는 것은 문제입니다.

 

F. (심우민 답에 대한 반론) 우리나라는 무조건 개인정보 수집을 통제하는 데 골몰하고 있습니다. 사업을 할 때 가장 불만인 것이 불확실성입니다. 예측불가능한 경우에는 사업을 시작할 수 없습니다. 우리나라의 개인정보 정의 규정만 보면 뭐가 뭔지 모르겠고, 결합가능성 하나 때문에 되느냐 안되느냐를 고민하게 됩니다. 휴대폰 뒷자리, 유심번호 등이 개인정보라고 판단되는 현실에서 다른 생각을 하기도 어렵습니다. 모든 데이터가 개인정보가 될 수 있습니다. 내가 가지고 있는 정보에 이동통신사의 정보가 결합되면 또 개인정보가 됩니다. 정의가 지나치게 넓게 해석되고 있습니다. 그것을 줄이기 위해 정의규정이 문제라고 하는 것입니다. 업계에서 볼 때 우리나라 법제에서는 포괄적 묵시적 동의가 불가능합니다. 다른 나라에서 가능한 방식이 우리나라에서는 불가능합니다. 무엇 하나 잘못하면 형사처벌을 받게 됩니다. 이러한 상황에서 어떻게 서비스산업이 발전하겠습니까. 우리나라는 예외규정이 없어서 무조건 다 동의를 받아야 합니다. 예를 들어 119 구급대가 경찰에게 정보를 동의 없이 넘겨주지 못합니다. 그래서 집 근처를 수색하다가 결국 피해자가 범죄의 피해를 입기도 하는 사건이 있었습니다. 모든 상황에서 결합된 상태의 서비스를 하지 못하게 합니다. 그러다보니 찾은 것이 비식별화 논의입니다. 어떻게든 동의를 받아서 수집하였는데 다른 목적이 생기면 동의를 새로 받아야 합니다. 내가 가진 정보를 비식별화하면 뭔가 할 수 있는 것이 아니냐고 하는 것이 비식별화 논의입니다. 예외를 만들어보자는 것입니다. 현재 입법론이 많이 제시되고 있지만 전혀 진전이 없습니다. 빅데이터, 사물인터넷, 인공지능이 나오는 상황에서 업계에서는 방법이 없습니다.

 

F. 방송통신위원회의 가이드라인은 개인정보자기결정권을 가이드라인을 통해 제한한다는 점에서 위헌적입니다. 다른 나라는 결합정보 해석, 정의 규정 리스크가 있음에도 결합정보는 잔존 리스크 단계에서만 판단하겠다는 스탠스를 취하고 있습니다. 그런데 그에 대한 기본적 해석이 전혀 이루어지지 않은 상태로 외국의 법제를 받아들이는 것은 문제라고 봅니다. 리스크 매니지먼트를 쉽게 말하지만 잔존리스크 논의가 빠져 있습니다. 수집·처리·폐기과정을 한 사람이 하는 것에 반대합니다. 다른 나라에는 수집·처리·폐기 단계별 리스크 관리가 있습니다. 목적 구속 원칙이 가장 강력하게 적용되는 것이 처리 단계입니다. 개인정보보호법의 취지에는 이용을 위한다는 목적도 있습니다. 정의규정을 바꿔서 문제를 해결하기보다는 정의규정이 원래 가진 의미를 파악하는 것이 더 중요하다고 생각합니다. 리스크라는 예측불가능성에 초점을 맞추지 않는 한 변하는 것이 없습니다.

A. 심우민: 사업자 입장에서 말씀해주셨는데, 어느나라든 각국에서 정의규정에 입각했을 때 누군지 알아볼 수 있다는 표현에 입각해서 명확하게 정하지 못하는 것은 우리나라의 문제만이 아닙니다. 사법부의 해석이 문제입니다. 리스크는 사법부의 해석이 높여놓은 것입니다. 입법의 영역에서 정하는 것은 입법기술상 불가능합니다. 해석의 문제를 입법의 문제로 해결하기는 어렵습니다.

 

F. 기본적으로 개인정보보호법을 규제하기 위한 것이라고 보니까 문제가 된다고 봅니다. 일본의 경우 개인정보보호법 제정을 한 것은 개인정보보호법 체계 내에서 예외를 만들기 위한 것입니다. 그 예외를 위한 개념이 가명처리정보입니다. 이 법이 들어온 계기나, 예외적으로 들어온 취지에 비추어보면 규제를 완화하기 위한 것이라고 봅니다. 다만 심우민 조사관님이 말씀하신 새로운 패러다임은 이해가 잘 가지 않습니다. 개인정보자기결정권은 권리이므로 동의가 없으면 위반인데 어떻게 형량이 들어갈 수 있나요? 위험성과 해악 사이의 비교형량이라면 심우민 조사관님이 제시한 표4는 문제가 있습니다.

A. 심우민: GDPR의 입법연혁을 봤을 때 가명정보와 같은 것은 규제를 위한 측면과 활용의 측면을 모두 가지고 있습니다. 표현의 문제가 있었던 것은 맞습니다. 권리의 개념이라는 것도 해석적 형량이 필요한 부분이고, 그 부분에 대해 형량이나 해석을 함에 있어서 위험에 대한 고려가 들어가는 것이 새 시대의 새로운 법적 패러다임이라고 생각합니다.

 

목, 2016/03/24- 13:11
525
0
홈플러스 개인정보 불법매매 무죄 선고한 1심 재판부에 
1㎜ 크기 글씨로 작성한 항의 서한 전달
 
- 「개인정보보호법」 입법 취지 어긋나는 재벌·대기업 편들어준 판결에 대해,
사법부는 분노한 개인정보 유출피해 국민들 목소리 대변해 엄정히 판단해야 -
 
 
 
 
1. 13개 시민·소비자단체는 2016년 1월 12일, 홈플러스의 고객정보 불법판매 행위에 대해 무죄를 선고한 1심 재판부에 1㎜ 크기 글씨로 작성한 항의 서한을 전달했다. 이는 서울중앙지방법원(부상준 부장판사)이 1월 8일 열린 형사재판에서 홈플러스가 2,000만 건이 넘는 고객들의 개인정보를 보험사에 팔아 231억여 원의 수익을 얻은 개인정보보호법 위반 혐의에 대해 무죄 판결을 내린 것에 대한 항의 차원이다. 1심 재판부는 홈플러스가 응모권에 1㎜ 글씨로 보험사에 개인정보를 제공할 수 있다는 내용을 표기해 고지의 의무를 다했으므로 아무런 문제가 없다고 보았다. 13개 시민·소비자단체는 이에 분노하는 피해 시민들의 목소리와 본 보도자료를 1㎜ 크기로 작성해, 해당 1심 재판부 와 검찰 측에 전달했다.
 
2. 홈플러스의 고객 개인정보 불법매매 행위에 대한 1심 재판부의 이번 판결은 소비자 등 정보주체들의 개인정보 자기결정권을 보장하기 위해 제정된 개인정보보호법의 입법취지에 어긋나며, 국민들의 상식에 반하는‘재벌·대기업 봐주기 판결’이란 오명을 씻을 수 없게 되었다. 이에 검찰은 1월 11일 항소했으나, 피해를 입은 소비자들의 민사 재판도 진행 중이다. 따라서 검찰은 항소심을 통해 2,000만 건이 넘는 홈플러스 개인정보 불법매매 피해자 뿐 아니라 개인정보인권 침해 사례들이 많아 불안해하는 국민의 편에 서서 홈플러스의 불법행위에 반드시 책임을 물기 위해 노력해야 할 것이다. 또한 사법부가 남은 재판에서는 잘못된 1심 판결을 바로잡고, 홈플러스를 비롯한 기업의 무분별한 개인정보 거래에 제재 조치를 취하도록, 사법부의 엄정한 판단과 각성을 촉구한다. 
 
<끝>
 
 
▣ 붙임자료 (※첨부파일을 확인해주시길 바랍니다)
1. <이해할 수 없는 홈플러스 개인정보 불법매매 무죄 판결> 이미지
2. 홈플러스 개인정보 불법매매 피해 소비자들의 항의 서한 1㎜ 크기
3. 홈플러스 개인정보 불법매매 피해 소비자들의 항의 서한 원본
수, 2016/01/13- 10:13
523
0

[생탁 손해배상 소송 철회를 촉구하는 시민사회단체 기자회견]

생탁노동자 두 번 죽이는 손해배상소송 즉각 철회하라

 

◎ 수 신 : 각 언론사 사회부 및 노동, NGO 담당 기자

◎ 발 신 : 천연옥 부산지역일반노동조합 수석부위원장 010-5570-7430

                  남영란 생탁택시고공농성부산시민대책위 010-6333-4395

                  윤지선 손잡고 활동가 010-7244-5116

◎ 제 목 : 생탁 손해배상소송 선고에 대한 기자회견

 

1. 민주주의와 노동자 권익보호를 위한 여러분의 노고에 감사의 마음 전합니다.

2. 11월 19일(목) 오전10시, 생탁(부산합동양조)사장 25명이 생탁노동자 10명에 대해 청구한 1억2천5백만원에 대한 손해배상청구소송 선고가 있습니다. 2014년 4월 29일에 시작된 파업이 1년하고도 7개월이 지나고 있으나, 생탁 문제는 해결되지 않고 있습니다. 오히려 지난 4월 16일에 부산시청 광고탑위에 생탁 노동자 1명과 택시노동자 1명이 고공농성을 시작한 지 7개월이 넘어가고 있지만 아직도 생탁의 문제는 해결의 기미가 보이고 있지 않습니다.

3. 이에 생탁 손해배상소송 철회를 바라는 시민사회단체들이 선고를 하는 11월 19일 목요일 오전 11시 부산지방법원 앞에서 공동 기자회견을 열어 생탁 손해배상소송 철회를 촉구하고, 7개월째 광고탑에서 살고 있는 노동자들이 빨리 안전하게 내려올 수 있도록 이 들의 투쟁을 지지하고 응원하고자 합니다.

4. 귀 언론사의 많은 관심과 취재 바랍니다. 끝.

 

- 아 래 -

○ 일시 : 2015년 11월 19일 목요일 오전 11시

○ 장소 : 부산지방법원 앞

○ 주최 : 민주노총 부산지역일반노동조합, 생탁․택시 고공농성 부산시민대책위, 손배가압류를 잡자! 손에손을잡고<손잡고> 

 

○ 기자회견 진행안

- 사회 : 남영란 노동자계급정당 부산추진위 집행위원장

– 발언 : 정의당 부산시당, 손잡고, 생탁현장위원회

– 기자회견문 낭독 (최고운 부산반빈곤센터 사무국장)

– 질의응답

 

별첨 : 생탁노동자들에 대한 손해배상소송 철회를 촉구하는 시민사회단체 기자회견문

 

 생탁 사장들은 노동자 두 번 죽이는 손해배상소송 즉각 철회하라

 

근로기준법마저 지키지 않고 노예노동을 강요하던 부산의 대표막걸리 생탁 현장에서 노동자들이 노동조합을 만들고 2014년 4월 29일 파업에 들어갔다. 5개월이 넘는 동안, 생탁 사장들은 이리저리 교섭을 해태하더니 2014년 9월부터는 교섭대표사장을 변경하였다. 변경된 대표사장은 파업에 들어가기 전에 합의된 사항들도 원점으로 돌리면서 다시 논의하자고 했다. 노동부에서 교섭하라고 하니까 일주일에 한 번 만나서 5분 많으면 10분 앉아 있다가 일어섰다. 그러던 중 9월 29일 조합원 10 명에 대하여 사장 25명에게 명예훼손 각 100만원, 매출감소 각 400만원을 손해배상할 것을 청구하는 소장을 보내왔다. 조합원 10명이 사장 25명에게 총 1억2천5백만원을 지급하라는 것이다.

소장의 청구원인에서 손해배상책임의 발생이란 내용을 보면 “피고인들은 노동쟁의행위를 함에 있어 법이 허용하는 쟁의행위를 하여야 하나, 위 부산합동양조 일부 시설에 불법적으로 침입을 하거나, 민주노총 부산지역 일반노동조합의 관계자들과 공동으로 과장된 사실로 기자회견을 하여 위 생탁의 이미지를 실추시켜 판매량과 생산량을 감소시켜 원고와 선정자들에게 손해를 입게 하였습니다. 또한 일반인들이 잘 볼 수 있는 위 부산합동양조장림제조장 건물 외벽에 ‘근로자의 피를 빨아먹는 25명의 사장들은 각성하라’는 내용의 현수막 걸고, 피고들을 근로자로 사용하고도 정당한 대우를 해주지 않고 원고와 선정자들의 이익만 챙기는 악덕한 사업주라는 내용을 확성기가 설치된 차량을 이용하여 일반인을 상대로 방송을 하는 등 원고 및 선정자들의 명예를 훼손하는 행위를 하였으며 이로 인해 원고 및 선정자들은 심각한 정신적 고통을 받았습니다” 라고 주장하였다.

생탁노동자들은 1년 7개월이 넘는 동안 거리에서 투쟁하면서 1명의 노동자를 떠나보내야 했다. 고 진덕진 조합원은 이렇게 장기화된 파업이 아니었다면 그렇게 허망하게 죽지 않을 수도 있었다. 좁은 공간에서 7개월 동안 밑에서 줄을 달아 올려주는 물과 밥을 일일이 경찰에게 검사당하며 살고 있는 노동자가 있다. 1명을 동료를 떠나 보내고, 1명의 동료를 고공에 올려 놓은 생탁노동자들 앞에 정신적 고통, 명예훼손 따위를 이야기 한단 말인가?

노동조합의 파업권은 헌법이 보장하는 노동3권의 하나이다. 노동조합이 파업하면서 건 현수막과 집회를 문제 삼아서 손해배상소송을 벌이면서 명예훼손과 정신적 고통을 운운하는 것은 상식을 벗어난 것이다. 이것만 보아도 왜 생탁문제가 장기화 되고 있는지 알 수 있다. 파업장기화의 원인은 사측에게 있고, 매출감소 또한 스스로 자초한 것이다.

무엇보다 사장들의 명예보다 노동자의 생존권이 우선이다. 또한 파업 6개월 차에 임금을 전혀 받지 못했던 노동자들이 추석 상여금 지급을 요구하며 경리실을 방문한 것을 두고 시설에 불법적으로 침입하였다고 주장하는 것은 터무니없는 것이다. 

이러한 말도 안되는 이유로 손해배상소송을 한 사측도 문제지만, 이러한 사측의 소송에 손을 들어주는 법원이 있다면 이는 더욱더 심각하게 규탄받아야 한다. 1년 7개월이 넘도록 파업을 하고, 복수노조 교섭창구단일화제도로 인하여 교섭권마저 빼앗긴 생탁노동자들이 시청앞 광고탑위의 고공농성을 중심으로 현재도 힘겹게 투쟁하고 있다.

고공농성을 지원하고 연대하기위한 부산시민대책위와 기업에 의한 노동자들에 대한 폭력 손배가압류를 없애기 위해 노란봉투법을 준비하고 있는 단체 <손잡고>는 이 문제를 심각하게 바라보면서 이제라도 손해배상소송을 철회하고 고공농성중인 노동자들이 내려오고, 생탁 노동자들이 현장으로 돌아갈 수 있게 되길 바란다.

<우리의 요구>

하나. 생탁 사장들은 손해배상소송을 즉각 철회하라!

하나. 생탁 사장들은 고공농성 노동자 문제 해결하라!

하나. 법원은 생탁 손해배상소송에 대해 정당하게 판결하라!

 

2015년 11월 19일

생탁 손해배상소송 철회를 요구하는 시민사회단체 일동

 

참고영상 : [여기사람있어요, 생탁편 2부] 

파업한 10명의 노동자, 25명의 사장에게 1억2천500만원 갚아라?

화, 2015/11/17- 16:15
522
0

“강제적 공인 인증”의 남발 우려되는

개인정보보호관리체계(PIMS) 인증 의무화 시도

 

지난 11월 9일 열린 국회 미래창조과학방송통신위원회 전체회의에 국민의당 황주홍 의원이 발의한 정보통신망 이용촉진 및 정보보호에 관한 법률(“정보통신망법”) 일부개정법률안이 상정되었다. 동 개정안은 개인정보보호관리체계(PIMS, Personal Information Management System) 인증 제도의 활성화를 위해 일정 규모 이상의 정보통신서비스 제공자에게 PIMS 인증의 획득을 강제하는 것을 주요 내용으로 하고 있다. 사단법인 오픈넷은 정부의 “강제적 공인 인증”의 남발은 개인정보 유출 사고의 해결책이 될 수 없음은 물론 기업들이 다양한 개인정보보호 시스템을 개발할 동기를 박탈하고 스타트업들에게 진입장벽을 만들기 때문에 반대한다.

현재 자율적으로 운영되고 있는 PIMS 인증제도는 “공공기관 및 민간기업 등 조직이 수립하여 운영하고 있는 개인정보보호 관리체계가 인증기준에 적합한지 여부를 인증기관이 평가하여 인증을 부여하는 제도”이다. 2010년 방송통신위원회 의결로 시행되었으며, 2012년 정보통신망법 개정으로 법적 근거를 마련하였다. 이와 별개로 2011년 개인정보보호법의 제정과 함께 도입되어 2013년부터 시행된 개인정보보호(PIPL, Personal Information Protection Level) 인증 제도가 있었다. 그러나 방통위 주관 PIMS 인증과 행정자치부 주관 PIPL 인증이 유사할 뿐만 아니라 중복적인 내용이 많아 2014년 규제개혁위원회의 “범부처 인증제도 개선방안”의 일환으로 PIMS 인증으로 제도가 통합되었다.

2016년 11월까지 유지되고 있는 PIMS 인증서는 총 66건인데, 2014년 6건, 2015년 14건, 2016년 29건으로 발급 건수가 매년 200% 이상 큰 폭으로 늘고 있다. 중복적 제도의 통합 운영과 인증기관인 한국인터넷진흥원(KISA)의 홍보 노력 등이 성과를 나타내고 있는 것이다. 이러한 상황에서 굳이 의무화를 하기보다는 활성화 추세를 지켜보고 인센티브 부여 등으로 자율 규제를 촉진하는 것이 훨씬 효과적일 것이다. 이 편이 자율적인 개인정보 보호 활동의 촉진 및 지원을 인증제도의 목적으로 하고 있는 개인정보보호법의 취지에도 부합한다.

그리고 오픈넷은 얼마 전 정보보호관리체계(ISMS, Information Security Management System) 인증 의무화 확대에 대해서도 반대 입장을 밝힌 바 있다. 반대 논거들은 PIMS 인증 의무화에 대해서도 거의 동일하게 적용된다. 게다가 ISMS 인증과 PIMS 인증은 심사체계나 인증기관이 거의 동일하며, 인증기준도 중복되는 부분이 많아 혼란만 가중시키고 있다. 그런데 PIMS 인증까지 의무화한다면 중복 규제로 실질적인 보안 강화 효과는 없으면서 적용 대상 사업자들에게는 추가적인 부담을 지우게 되며 스타트업들에게는 이중의 진입장벽이 될 뿐이다.

정부 주도 인증 내지 관치보안의 가장 큰 문제점은 정부로부터 “공인”된 해당 인증만 받으면 최선의 조치를 다한 것으로 간주되어 시장 변화나 기술 발전에 훨씬 민감한 민간 영역의 기술 개발이나 인증 제도의 활성화를 막고 결국 그 피해가 이용자들에게 고스란히 돌아간다는 점이다. 공인 인증의 남발은 지양되어야 한다.

 

2016년 11월 24일

 

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

 

[관련 글]

목, 2016/11/24- 11:33
521
0