주요 콘텐츠로 건너뛰기

[보도자료]금융위원회 빅데이터 활성화 방안 비판

지역

[보도자료]금융위원회 빅데이터 활성화 방안 비판

익명 (미확인) | 목, 2015/06/04- 12:31

안전장치 없는 빅데이터 활성화는 개인정보 ‘재앙’ 초래
‘재식별화’ 위험 현실화되면 프라이버시 설 자리 잃어

 

 

금융위원회가 6월 3일 ‘빅데이터 활성화’ 방안을 발표했다. 핀테크 산업을 육성하기 위한 핵심전략으로 다뤄왔던 빅데이터 활성화 방안을 구체화한 것이다. 구체적으로 신용정보법을 그대로 둔 채, 시행령을 개정해서 소위 ‘비식별’ 정보를 신용정보법에서 보호하는 신용정보의 범위에서 제외시키겠다는 것이다. 그러나 이런 방식으로 빅데이터 활용의 제약조건을 해소하겠다는 금융위 안이 시행될 경우 개인의 사생활 보호라는 헌법적 권리가 ‘재앙’ 수준의 침해를 받을 것이다. 비식별화된 빅데이터를 결합해서 개인을 재식별할 수 있는 기술의 발전이 이미 광범위하게 진행된 개인 및 신용정보의 불법 유통 현실과 결합할 경우, 귀중한 개인정보들이 기업의 이윤추구와 권력의 통제 목적에 무방비로 노출될 것이 자명하기 때문이다. 참여연대 경제금융센터(부소장 김성진 변호사)는 금융위의 이번 활성화 방안은 원점에서 전면 재검토되어야 한다는 것을 강조한다.  
  
금융위 안은 정보기술의 발전에 따라 개인정보 보호 규제를 새롭게 정비하려는 국내외의 규제 추세에 정면으로 반하는 것이다. 개인정보 보호와 관련한 새로운 규제 추세는 빅데이터 환경에서 소위 ‘재식별화’의 위험에 어떻게 대처하느냐를 쟁점으로 삼고 있다. 단지 개별적으로 비식별화된 신용정보의 활용이므로 문제가 없다는 접근은 빅데이터의 결합을 통해 내재한 개인 정보를 추출할 수 있는 현대 정보기술의 능력을 도외시하는 만용에 가깝다. 더구나 이미 ‘식별화된’ 방대한 개인정보가 불법으로 유통․보관되고 있는 우리 현실까지 감안하면 더욱 그렇다. 금융위 안은 또한 개인정보 보호와 관련한 현행 법체계와 규범을 무력화시킬 가능성이 크다. 

 

참여연대는 금융위가 어제 발표한 빅데이터 활성화 방안을 백지화 수준에서 재검토할 것을 강력히 촉구한다. 끝. 


▣ 별첨자료 
1. 금융위 ‘빅데이터 활성화 방안’의 문제점

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

정부는 국민의 금융정보 장악을 통한 빅브라더 추진을 즉각 중단하라!

 

정부가 종합신용정보집중기관 장악, '금융산업의 국정원' 우려 대두

금융위원회는 종합신용정보집중기관 장악하려는 모든 시도 포기해야

 

○ 일시 및 장소 : 8/18(화) 오전10시 국회 정론관

○ 공동주최 : 국회의원 김기준, 민병두, 신학용, 이상직, 이학영

 

 

최근 금융위원회가 추진하고 있는 개인 금융정보와 관련한 일련의 정책이 개인의 사생활 침해와 빅 브라더(Big Brother) 등장이라는 우려를 자아내고 있다. 금융위는 지난 6월초에 재식별화의 위험을 제대로 통제하지 않은 상태에서 금융권 빅데이터 유통을 허용하는 졸속 정책을 발표한 데 이어, 최근에는 종합신용정보집중기관을 사실상 정부가 장악하는 형태로 설립하려고 갖은 편법을 동원하고 있다. 금융위원회는 2014년 초 카드3사의 1억여 건에 달하는 개인정보 유출사태를 계기로 개인의 신용정보를 안전하게 보호한다는 미명하에 개인 신용정보와 금융권의 빅데이터(Big Data) 정보를 하나의 기관에 집중하는 종합신용정보집중기관 설립을 추진하고 있다. 개인의 신용정보를 금융기관등 신용정보의 이용자가 안전하고 투명하게 활용할 수 있도록 효과적으로 관리해야 할 정책적 필요성을 인정한다고 하더라도, 모든 중요 금융정보를 하나의 기관에 집중하는 것이 옳은지, 또 그 기관을 정부의 영향력이 미치는 사실상의 정부 산하기관으로 두는 것이 옳은지에 대해서는 심도있는 논의와 국민적 공감대가 필요하다. 지난 2015년 3월 11일에 개정되고 2015년 9월 12일에 시행 예정인 「신용정보의 이용 및 보호에 관한 법률」개정 법률(법률 제13216호)은 개인의 신용정보 보호를 강화하기 위한 여러 중요한 사항을 포함하였지만, 신용정보의 공적 집중이 개인의 사생활을 훼손할 수 있는 가능성에 대해서는 논의가 부족했던 것이 사실이다. 바로 이런 이유 때문에 당초 국회 정무위원회는 여야 합의로 신설되는 종합신용정보집중기관을 정부가 관장하는 기구가 아니라 민간단체인 은행연합회를 중심으로 구성․운영토록 제한했던 것이다.

 

대한민국 헌법 제17조는 “모든 국민은 사생활의 비밀과 자유를 침해받지 아니한다”고 규정하여 사생활 보호를 헌법적 권리로 천명하고 있다. 또한 헌법 제37조 제2항은 “국민의 모든 자유와 권리는 국가안전보장·질서유지 또는 공공복리를 위하여 필요한 경우에 한하여 법률로써 제한할 수 있으며, 제한하는 경우에도 자유와 권리의 본질적인 내용을 침해할 수 없다”고 하여, 비록 정부가 다른 공익적 목적을 위해 국회가 제정한 법률에 따라 이 권리를 일부 제한할 수는 있어도 그것은 마땅히 필요한 최소한에 그쳐야 한다고 밝히고 있다. 그러나 작금에 금융위원회가 추진하는 개인 금융정보의 집중 및 활용과 관련한 정책들은 졸속과 편법에 치우친 나머지 국민의 사생활 보호라는 헌법적 가치를 심각하게 훼손하고 있다. 우리는 특히 정부가 중요하고 민감한 개인정보를 독점하는 것은 자유 시민사회의 근간을 훼손하는 처사라는 점에서 현재의 정책 방향을 심각하게 우려하지 않을 수 없다. 이에 우리는 정부가 개인의 자유와 사생활 보호를 훼손하는 현재의 정책 추진을 즉각 중단하고, 이에 대한 국민 여론을 광범위하게 수렴하여 올바른 개인정보 보호 및 활용 정책을 수립할 것을 촉구한다.

 

현재 금융위원회는 민간기구에 의한 정보집중 및 관리라는 입법부의 명시적인 입법 의도를 사실상 무시한 채 자신들의 주도 하에 은행연합회 산하의 별도법인 설립 방안을 강행하고 있다. 형식적으로는 은행연합회와의 관련을 유지하지만 실질적으로는 은행연합회와 절연된 금융위의 산하기관을 만들겠다는 것이나 다름없다. 이렇게 될 경우 국회의 입법의도와는 달리 사실상 금융위원회가 모든 조직과 운영을 장악하게 된다. 특히 종합신용정보집중기관을 공적 기관으로 만들어 금융위원회가 장악할 경우 이렇게 설립된 종합신용정보집중기관이 보유한 개인의 금융정보와 기타 금융권 빅데이터 정보가 금융위원회 산하기관인 금융정보분석원(FIU)으로 넘어가고, 또 금융정보분석원은 이 정보를 검찰, 경찰, 국세청, 관세청, 선관위 등 공공기관에 제출할 가능성을 배제할 수 없다. 결국 현재의 금융위원회 정책이 그대로 추진될 경우 자칫 전체 국민들의 금융정보를 정부가 장악한 후 검찰, 국세청, 선관위 등 공공기관이 자신의 입맛에 맞게 이 정보를 사용하는 상황이 발생할 수 있다. 이것이 바로 빅브라더 사회의 출현이다. 이는 국정원에 의한 개인정보 해킹 의혹에 버금가는 정부 주도의 민간정보 침탈이다. 개인의 사생활 침해는 물론이고, 정부기관이 보유하게 될 금융정보가 특정 정당이나 특정인에게 유리하거나 불리하게 활용될 가능성도 배제할 수 없다는 점에서 이는 자유 시민사회의 근간을 흔들 수 있는 잠재성을 가지고 있다.

 

이에 우리는 금융위원회가 현재 추진하고 있는 개인신용정보 관련 정책이 초래할 빅 브라더 출현 가능성에 대해 강력한 우려를 표명하면서 다음과 같이 천명한다.

 

첫째, 금융위원회는 국회 정무위원회의 여야 권고 및 합의를 사실상 무시한 채, 종합신용정보집중기관의 조직과 운영을 장악하려는 모든 시도를 중각 중단하라.

 

둘째, 정부와 국회는 빅 데이터 시대의 도래에 따라 개인의 사생활 보호와 개인 정보의 활용 간의 적절한 균형에 대한 국민 여론을 광범위하게 수렴하여 이를 정책에 반영하라.

 

셋째, 종합신용정보집중기관 출범은 이 기구의 설치, 조직 형태, 업무 범위, 정부로부터의 독립 등에 관하여 국민 여론을 충분히 수렴한 후, 이를 현재 논의 중인「신용정보의 이용 및 보호에 관한 법률」 전부개정안에 새롭게 반영할 때까지 전면 중단하라.

 

우리는 온 국민의 금융정보를 장악하려는 정부의 부당한 시도를 강력히 규탄한다. 정부가 빅브라더를 강행할 경우 온 국민적 저항에 직면할 것이며, 우리는 국민과 함께 정부의 금융정보 침탈에 맞서 강력히 대응해 나갈 것임을 밝힌다.

 

국회의원 김기준, 민병두, 신학용, 이상직, 이학영

참여연대 / 민주사회를위한변호사모임 / 전국금융산업노동조합

 

 

<보도자료>

 

국회의원 김기준, 민병두, 신학용, 이상직, 이학영, 참여연대, ‘민주사회를 위한 변호사모임’(이하 민변), 전국금융산업노동조합(이하 ‘금융노조’)은 공동으로 연대하여 금융위원회의 금융정보 장악을 통한 전체 국민의 프라이버시 침해 및 빅브라더 추진 의도를 규탄함

 

금융위원회(이하 ‘금융위’)는 2014년초 카드3사의 1억여건에 달하는 개인정보 유출 사태를 사전에 방지하지 못한 관리 감독 책임이 자신들에게 있음에도 불구하고 오히려 민간의 정보인 신용정보와 금융권의 빅데이터(Big Data)정보를 다루는 종합신용정보집중기관을 지난 30여년간 동 업무를 수행해온 은행연합회로부터 분리시켜 별도의 임원 선임을 통해 장악한 후, 동 정보를 공공목적으로 이용할 의도를 드러내고 있음

 

모든 근거 자료(붙임 참조)는 금융위가 장악한 집중기관이 보유한 신용정보와 금융권 빅데이터 정보를 자신들의 산하기관인 금융정보분석원(FIU)으로 넘기고 금융정보분석원은 동 정보가 검찰, 경찰, 국세청, 관세청, 선관위 등 공공기관에 이전될 수 있도록 하는 것이며, 이미 국세청은 기존의 금융정보분석원 정보만을 가지고 2014년중 2.3조원의 추가 징세 실적이 있고 과거 3년간 12만여건의 FIU정보가 관련 공공기관에 이전되었음

 

결국, 금융위가 민간기관인 은행연합회를 중심으로 개정 신용정보법에 따른 종합신용정보집중기관을 구성․운영하라는 국회 정무위원회의 거듭된 의견을 무시하고 있는 진정한 의도는 전체 국민들의 금융정보를 자신들이 장악하여 검찰, 국세청, 선관위 등 공공기관들이 기관별 의도에 맞게 이용하게 하는 것이며, 이는 정부에 의한 감시 사회를 지칭하는 “빅브라더 사회(Big Brother Society)의 도래”나 “정부에 의한 전체 국민의 프라이버시 침해” 우려가 매우 높으며, 개인정보의 대량 유출과 악용 가능성도 증가시킴

 

이는 국정원에 의한 카카오톡 해킹 의혹에 버금가는 정부 주도의 민간 정보 침탈이며, 공공기관 등이 보유하게 될 금융정보가 특정 정당이나 특정인에게 유리하거나 불리하게 활용될 가능성도 증가시켜 우리나라의 정치 선진화는 물론, 국민의 자유권 향유 등에도 많은 지장을 초래할 것임 (붙임 「가상 사례」참조)

 

이 같은 공동의 우려 제기와 빅데이터는 예외없이 민간에서 다루도록 하는 해외의 사례 등을 감안하여 정부는 민간 신용정보와 금융정보의 집중과 활용에 관여하려는 일체의 시도를 즉각 중단하고 국회의 합의 및 권고에 따라, 지난 30여년간 신용정보를 집중해온 민간기구인 은행연합회가 이 업무를 계속 수행토록 할 것을 요구함

 

국회의원 김기준, 민병두, 신학용, 이상직, 이학영, 참여연대, 민변, 금융노조는 온 국민의 금융정보를 장악하려는 정부의 부당한 시도가 중단되지 않을 경우 온 국민과 함께 강력히 대응해나갈 것임.

 

 

※ 첨부자료

- 보도자료

- (붙임1) 정부의 빅브라더 추진 근거

- (붙임2) 빅브라더 ‘가상사례’

- (붙임3) 신용정보 집중 체계 개편 관련 주요 경과 등

- (붙임4) 핵심 Q&A

화, 2015/08/18- 10:43
367
0

한선교 새누리당 의원이 과거 비영리민간단체를 만들어 국고보조금 5억 원을 지급받는 과정에서 새누리당 당원 명부를 도용했다는 주장이 제기됐다. 민간단체에 가입한 적 없는 당원들에게 문자를 돌려 “뉴스타파에서 전화가 오면 단체에 가입한 것으로 답하라”는 거짓말을 시켰다는 주장도 나왔다. 명의도용 피해자들은 한 의원을 개인정보보호법 위반 등의 혐의로 검찰에 고발할 예정이어서 한 의원의 국고보조금을 둘러싼 의혹은 새국면을 맞을 것으로 보인다.

2016011203_01

새누리당 당원들 “한선교 의원 민간단체에 명의도용 당해” 주장

새누리당 경기도당 당원이자 한선교 의원의 선거운동을 도왔다고 밝힌 이범진 씨는 지난해 말 뉴스타파와의 인터뷰에서 “한선교 의원이 명의를 도용해 비영리민간단체를 만들고 국고보조금을 받았다”고 밝혔다.

그는 “나 뿐만 아니라 아내와 지인, 지인의 아들까지도 명의를 도용당했다”며 “이들은 모두 새누리당 책임당원들이다. 당원명부를 도용한 것으로 의심된다”고 말했다. 정부에 비영리민간단체로 등록하려면 상시 활동 중인 회원이 100명 이상이어야 한다. 이 같은 요건을 갖추기 위해 당원명부를 도용했다는 것이다.

2016011203_02

앞서 뉴스타파는 지난 2014년 1월 28일, 한선교 의원이 국회 문화체육관광방송통신위원회 간사 시절 ‘정암문화예술연구회’라는 비영리민간단체를 만들어 피감기관인 문체부로부터 국고보조금 5억 원을 신청, 하루 만에 지급받았다고 보도했다. 이 단체는 사무실도 제대로 갖춰지지 않은 데다, 단체 운영진의 절반은 한 의원의 보좌진과 보좌진 가족들, 회원은 새누리당 당원, 문체부 산하기관 직원들로 구성돼 있어 순수한 민간단체로 보기 어렵다고 지적했다.

당시 실제로 한 의원의 민간단체 회원명부를 입수해 100여 명을 일일이 확인한 결과, 통화연결이 된 22명이 “단체 자체를 모른다”고 답했다. 회원 중 정확하게 단체에 대해 알고 있는 사람들은 한선교 의원실의 보좌진과 지인 등 최측근들뿐이었다. 따라서 명의도용으로 단체를 만든 게 아니냐는 의혹을 제기한 바 있다. 이 같은 의혹을 입증하는 주장이 2년 만에 새롭게 제기된 것이다.

당원들 “뉴스타파 전화 오면 가입했다 해라” 사주 받고 거짓말

2016011203_03

2년 전 뉴스타파 취재당시, 한선교 의원측에서 새누리당 당원들에게 문자와 전화를 돌려 “뉴스타파 전화 오면 단체에 가입한 게 맞다”고 거짓말을 시킨 사실도 새롭게 드러났다.

이 씨는 “한선교 의원 박 모 비서관으로부터 ‘뉴스타파에서 전화 오면 단체 회원가입을 했다, 총회에도 참석했다고 말하라’는 문자를 받았었다”며 “그 문자를 받은 직후 기자에게 전화가 걸려와 단체 회원이 맞다고 거짓말을 했다”고 털어놨다. 이 씨는 2014년 취재진과의 통화에서는 “정상적인 회원이 맞다”고 답했었다.

그는 “그때는 아무것도 모르고 일단 보좌진이 시키는 대로 답했는데, 뒤늦게 국고보조금을 타내기 위해 단체를 만드는 데 내 명의가 사용됐다는 사실을 알고 매우 불쾌했다”며 “시간이 지나면 진상이 규명될 줄 알았으나, 아무런 시시비비도 가려지지 않기에 직접 나서게 됐다”고 말했다.

또 다른 새누리당 당원도 같은 주장을 했다. 익명을 요구한 한 당원은 “당시 한선교 의원 보좌관이 기자들에게 연락 오면 대답하라며 단체 총회 날짜까지 알려줬다. 무슨 단체냐고 반문했지만 별거 아니라는 식으로 말했다”며 “최근에는 단체 탈퇴를 하라며 문자를 보냈기에 가입한 적이 없는데 무슨 소리냐고 또 반문했더니, 자세한 설명 없이 해산 완료했다는 답장만 보내왔다. 아무리 당원이라도 동의 없이 명의를 도용한 것은 이해하기 힘들다”고 지적했다.

한선교 의원 보좌진 “동의 다 받았고 문자는 가입사실 상기시킬 목적” 반박

이에 대해 해당 문자를 보낸 한선교 의원실 박 모 비서관은 사실무근이라며 반박했다. 그는 “모든 회원들에게 동의서 또는 구두 동의를 받은 것으로 기억한다“며 “문자메시지를 돌린 사실이 정확히 기억나지 않지만, 돌렸다면 회원가입 사실을 확인시키기 위한 것이지, 어떤 의도를 가지고 거짓말을 시킨 것은 아니다“고 해명했다.

취재진은 동의서를 제시해 줄 것을 요구했으나 그는 “동의서는 단체 해산과 동시에 폐기했고, 대부분 구두동의를 받았으므로 제보자와 대질심문을 시켜달라”고 요구했다. 단체 탈퇴 문자를 보냈던 또 다른 보좌관은 현재 한선교 의원실을 떠났으며 “당시 상황이 기억나지 않는다”고 답했다.

2016011203_04

하지만 회원들로부터 동의를 받았다는 한선교 의원 측의 반박에는 석연치 않은 부분이 있다. 박 비서관이 회원들에게 문자를 돌린 날(2014년1월9일)은 때마침 뉴스타파가 박 비서관에게 전화를 걸어 정암문화예술연구회의 실체에 대해 물었던 날이었다.

당시 박 비서관은 “정암문화예술연구회라는 단체를 아시냐”고 묻는 취재진의 질문에 “그런 단체를 모른다”고 답했었다. 취재진 전화를 받기 4시간 여 전에 회원들에게 문자까지 돌려 취재대응을 지시했던 보좌진이 기자에게는 “단체를 모른다”고 말했던 것이다. 이에 대해 박 비서관은 “단체를 모른다고 답했던 사실은 기억나지 않는다”고 말했다.

한선교 의원 “회원 동의 부분은 보좌진이 한 일, 불법은 없다”

2016011203_07

한선교 의원은 모든 책임을 보좌진들에게 돌렸다. 한 의원은 “국고보조금을 받는 과정에서 불법은 없었고, 회원동의는 모두 보좌진들이 받은 것으로 자신은 잘 모르는 일”이라고 답했다 또 “보좌진이 문자를 돌렸다는 내용 역시 잘 모르는 부분이고, 만약 돌렸다면 회원가입 사실을 상기시키기 위해서 보냈을 것”이라며 박 모 비서관과 같은 답변을 내놨다.

또 과거 뉴스타파가 보도했던 <‘한선교 5억 의혹’, 문체부 상대로 직접 지원 청탁 드러나>와 관련, 당시 문방위 간사로서 문체부에 보조금 예산을 청탁한 것이 지위를 남용한 불법이 아니냐고 묻자 “자신은 청탁한 적이 없으며, 청탁했다면 보좌관이 한 일”이라며 “뉴스타파 보도 이후 사업비 잔액도 반납했고, 단체도 해산했다. 문제될 사안은 없다”고 답했다.

그러나 전문가들은 한선교 의원이 국고보조금을 지급받는 모든 과정에서 현행법을 위반했을 소지가 높다며 조사가 필요하다고 지적한다. 정혜경 변호사는 “한선교 의원은 비영리민간단체지원법, 보조금관리에 관한 법률, 보조금 받는 과정에서 자신의 지위를 이용했을 경우에는 형법 그리고 개인정보보호법 등에 모두 위반 소지가 있다”고 말했다. 정 변호사는 특히 “개인정보를 도용한 혐의는 징역 10년 이하 벌금 1억 원 이하에 해당하는 중차대한 범죄이자, 문체부가 국고 환수를 명령해야 될 사안”이라고 지적했다.

2016011203_05

2016011203_06

이번에 명의도용 사실을 밝힌 이범진 씨는 한 의원을 보조금관리에 관한 법률, 개인정보보호법 위반 혐의로 검찰에 고발할 예정이라고 밝혔다. 그는 “서민들은 빵 하나를 훔쳐도 형사소추 받는데, 갑중의 갑이라는 국회의원은 명의도용으로 국고보조금을 받아도 유야무야 넘어가는 것을 간과할 수 없다”며 “박근혜 대통령도 국고보조금 부정수급에 대해선 엄단해야 한다고 말한 만큼 대표적인 친박의원인 한선교 의원에 대해서도 철저한 조사가 이뤄져야 한다고”강조했다.

화, 2016/01/12- 19:53
364
0

보건의료 빅데이터 활용에 대한

시민사회노동단체의 입장

 

보건의료 영역에서 빅데이터는 공중보건, 공익적 연구, 임상 치료 영역에서 공공적 가치를 실현하는데 도움이 될 가능성이 있다. 하지만 정부 차원에서 제시되고 있는 그 가능성은 공공적 가치보다는 산업적 활용을 전제로 예시되고 있으며, 그로 인한 성과가 공공적 가치로 전환될 수 있다는 우선순위가 뒤바뀐 방식으로 제기되고 있다. 산업 발전 영역조차도 데이터 및 기술 자체의 문제나 여러 가지 사회적 장벽으로 인해 빅데이터 활용의 효과, 효용 등에 대한 평가는 더 많은 논의와 검증이 필요한 것이 현실이다.

반면 효과, 효용 등이 불확실한 것에 견줘 보건의료 빅데이터 활용으로 인한 개인 정보인권 침해 가능성과 윤리적·사회적 문제, 그리고 그로 인한 건강불평등의 가능성은 보다 현실적이다. 여러 우려 목소리를 수렴해 최근 복지부가 ‘시범’ 사업으로 제한하고, 공공 기관이 수집한 정보로만 제한하겠다고 내놓은 수정된 ‘보건의료 빅데이터 플랫폼 구축’ 사업 역시 개인정보 주체의 별도 동의를 받지 않고, 현재 법적 근거도 마련되어 있지 않다는 점에서 개인정보보호법 위반의 소지가 있다.

우리는 원칙적으로 학술 연구 및 공공정책의 개발을 위해 개인 건강정보가 활용될 수 있다고 생각한다. 그러나 이러한 활용은 개인의 정보인권이 침해되지 않을 수 있는 적절한 안전장치의 구축이 전제되어야 한다. 개인정보의 보호와 안전한 활용을 보장할 수 있도록 관련 법제와 데이터 거버넌스 체제가 정비될 필요가 있다. 보건의료 빅데이터 플랫폼은 이러한 거버넌스 체제 내에서 운영되어야 한다. 시범사업은 이러한 데이터 거버넌스 체제를 구축하고, 공익적인 효과 및 위험성에 대한 분명한 평가를 통해 거버넌스 체제를 개선하는 과정이 되어야 한다.

이에 우리는 보건의료 빅데이터 플랫폼과 관련한 법제도 개선 및 거버넌스 구축 방향에 대하여 다음과 같이 의견을 밝힌다.

 

1. 개인(건강)정보의 보호와 활용을 위한 법제도 정비

개인정보 관련 법제가 제대로 정비되지 않았을 경우, 정보주체는 개인정보의 활용 과정에서 자신의 개인정보가 보호될 것이라는 신뢰를 갖기 힘들다. 특히, 개인 건강정보는 가장 민감한 정보의 하나로서 유출되거나 오용될 경우 개인에게 치명적인 영향을 미칠 수 있다. 그럼에도 불구하고, 현행 보건의료 법제는 개인 건강정보에 대한 적절한 보호를 제공하고 있지 않다. 예컨대, 국민건강보험공단, 심평원 등은 수십 종의 개인 건강정보 데이터베이스를 보유하고 있고 수십억 명의 개인정보를 준영구적으로 보유하고 있지만, 해당 개인정보 수집의 법적 근거, 수집된 개인정보 범위의 적절성, 보유기간 등에 대한 법적 규율은 미비한 상황이다. 보건의료 빅데이터 플랫폼 구축 이전에 개인정보 보호원칙(목적적합성, 최소수집 등)을 준수하는 방향으로 보건의료 관련 법제가 정비되어야 한다.

연구 목적으로 보건의료 빅데이터를 활용하기 위해서는 일반법인 개인정보보호법 역시 정비가 필요하다. 제18조 2항 4호에서 통계작성 및 학술연구 등의 목적을 위해 개인정보의 목적 외 이용을 허용하고 있지만, 해당 조항의 해석에 있어 많은 논란이 있으며 학술연구 목적으로 활용할 경우의 안전조치 등에 대한 구체적인 규정이 부재하기 때문이다. 공익 목적의 아카이브, 학술연구 및 통계 목적으로 개인정보의 활용을 제한적으로 허용하더라도 적절한 안전조치를 취해야 함을 명확하게 규정할 필요가 있다.

이와 더불어 개인정보보호위원회의 독립성 및 권한을 강화하여, 개인정보보호위원회가 감독기구로서 제 역할을 할 수 있도록 해야 한다. 보건복지부나 개인정보 주무부처인 행정안전부는 산업 진흥의 역할도 수행하거나 독립성을 결여하고 있기 때문에 감독기구로서 제 역할을 하리라 기대하기 힘들다. 합당한 권한을 가진 독립적 감독기구가 존재할 때, 개인정보 보호에 대한 정보주체의 신뢰가 높아질 수 있을 것이다.

보건의료 빅데이터 플랫폼 역시 명확한 법적 근거 하에 추진되어야 한다. 플랫폼 구축을 위한 기술 개발, 거버넌스 체제의 구축, 사회적 공론화 과정, 시범적 데이터의 제공 및 평가 등 시범사업의 추진은 법제 정비와 동시에 진행할 수 있겠지만, 본격적인 보건의료 빅데이터 플랫폼의 운영은 관련 법제가 정비된 이후에 시작되어야 한다. 그렇지 않으면 개인정보의 불법적 활용이라는 논란을 야기할 수 있다. (관련하여 개인정보 비식별조치 가이드라인에 따라 개인정보를 연계 처리한 업체 및 공공기관이 고발된 바 있다.)

보건의료 빅데이터의 연구 목적 활용을 위해서는 개인정보보호법 상의 일반적 규정 외에도 보건의료 데이터 거버넌스를 위한 별도의 규율이 필요하다. 아래에서 보다 자세히 설명하겠지만, 데이터의 보호 및 활용의 원칙, 연구 제안서의 심사 등을 위한 거버넌스 기구나 절차가 법적으로 규정될 필요가 있다.

이러한 법제 정비 과정에서 숙의 민주주의적 절차, 공청회, 토론회, 다양한 층위의 사회적 대화 등 관련 정보를 제공한 상태에서 숙고를 거쳐 의견을 개진할 수 있는 다양한 방법을 동원하여 보건의료 빅데이터 활용 여부 및 조건에 대한 다수 국민의 의사를 충분히 확인하는 과정을 먼저 거쳐야 한다.

 

2. 보건의료 데이터 거버넌스 체제 구축

관련 법제와 더불어 개인정보의 보호 및 안전한 활용을 위한 보건의료 데이터 거버넌스 체제가 구축될 필요가 있다. 이와 같은 거버넌스 체제는 관련 법제 및 세부 지침에 반영되어야 한다.

가. 연구 제안서에 대한 엄격한 평가가 필요하다.

연구를 목적으로 개인 건강정보의 수집 목적 외 활용을 허용하더라도, 해당 연구의 공익적 가치와 프라이버시 침해 위험성에 대한 엄격한 평가가 수반되어야 한다. 개인정보보호법에서 일정한 안전조치를 전제로 학술 연구 및 통계 목적으로 가명(혹은 익명)화된 개인 건강정보를 제공하더라도, 개별 사례에서 어떠한 연구가 이에 해당하는지 법에서 일률적으로 규정하기는 힘들다.

따라서 특정한 연구 프로젝트를 심의할 수 있는 전문적이고 독립적인 연구평가위원회가 구성될 필요가 있다. 연구평가위원회는 해당 연구의 학술적 가치, 해당 연구가 개인정보에 미치는 영향, 연구기관 및 연구자의 신뢰성, 연구 제안서의 완성도 등의 기준에 입각하여 허용 여부를 엄격하게 평가해야 한다. 이러한 연구평가위원회에는 시민사회가 추천하는 위원을 반드시 포함해야 한다. 해당 연구가 공익에 기여할 수 있도록 하기 위해 연구 결과물은 공개되어야 한다.

연구평가위원회는 단지 데이터 제공의 허용 여부만을 평가하는 것이 아니라, 데이터 제공의 필요성 및 그 범위도 평가하고 제안할 수 있어야 한다. 학술 목적으로 개인정보 제공할 때에도 가능하다면 정보주체의 동의에 기반하는 것이 원칙이다. 다만, 동의를 얻는 것이 현실적으로 불가능하거나 지나치게 비용이 많이 들거나 기술적으로 어려운 경우 정보주체의 동의없이 제공될 수 있다. 다만, 이 경우에도 가명화 조치를 포함하여 개인정보 보호를 위한 안전조치를 해야 한다. 또한, 익명화된 형태로도 연구가 가능하다면 익명처리하여 활용해야 한다. 즉, 연구 목적에 필요한 최소한의 개인정보만이 제공되어야 한다.

나. 개인정보 보호를 위한 안전조치가 전 과정에서 구비되어야 한다.

책임성 있는 연구기관 및 연구자에게만 데이터가 제공될 수 있도록, 연구자들은 개인정보 및 보안 요구조건에 대한 교육·훈련을 받아야 하며, 정부는 이를 뒷받침할 체제를 마련해야 한다. 이러한 교육·훈련은 보건의료 빅데이터를 관리하는 공공기관의 직원에게도 적용되어야 한다.

개인정보의 침해 시 합당한 책임을 질 수 있도록 연구자와 계약이나 이용약관을 체결해야 한다. 또한, “이해관계 상충(Conflict of Interest)” 여부를 확인하기 위해 책임 연구원 포함 모든 공동 연구원에게 “Disclosure statement”를 제출하도록 의무화해야 한다.

연구를 허가받더라도 데이터셋 자체를 다운로드 받거나 파일로 제공받아 사용할 수 있도록 해서는 안 된다. 데이터 보안을 위한 설비가 구축된 안전시설(“safe havens”)에서 데이터에 접근해야 하며, 이용 기록을 모니터링함으로써 데이터 유출 및 목적 외 사용의 가능성을 최소화해야 한다. 데이터 보유기관, 안전시설 등에서의 데이터 보관 및 전송 과정의 보안을 위한 기술적, 물리적, 관리적 보안조치가 취해져야 한다. 이러한 안전시설은 데이터 보안만이 아니라, 데이터 분석도구의 제공이나 컨설팅 등 연구 지원의 역할도 할 수 있을 것이다.

연구자가 연구 결과물을 안전시설에서 갖고 나가기 이전에 연구 결과물이 의도하지 않게 개인정보를 포함하거나 노출할 위험성에 대한 검토가 이루어져야 한다.

다. 데이터 연계

보건의료 빅데이터 플랫폼은 통합 데이터를 보유하지 않으며, 단지 각 데이터 보유기관이 보유하고 있는 데이터에 대한 접근 및 연계를 지원하는 역할을 해야 한다.

데이터 연계는 “신뢰할 수 있는 제3자(Trusted Thired Party, TTP) 모델”과 같이 데이터 보유기관, 연계기관, 제공기관, 연구자 등이 개인정보에 대한 접근을 최소화할 수 있는 방식으로 이루어져야 한다.

데이터 연계를 위한 연계키로서 비록 암호화된 형태더라도 주민등록번호를 이용해서는 안된다. 이미 현행 법제는 주민등록번호를 법령에 근거가 있는 경우에만 처리할 수 있도록 하고 있다.(개인정보보호법 제24조의2) 궁극적으로 주민등록번호는 번호 체계도 변경되어야 하고 수집 및 처리의 범위도 제한되어야 하는 바, 보건의료 빅데이터 처리를 위해 주민등록번호에 의존해서는 안 된다.

참고로, 유엔 <통계 및 관련 연구 목적을 위해 수행되는 데이터 통합의 기밀성 관련 원칙과 가이드라인>(여기서 통합은 연계와 유사한 의미이다)에서는 명확한 법적 보호가 존재하지 않을 경우, 국가통계기구는 자연인 및 법인과 관련된 데이터 통합을 하지 말 것, 합리적이고 실행 가능하다면, 데이터 제공자의 동의를 얻을 것, 목적을 위해 필요한 데이터만이 승인된 데이터 통합 작업을 위한 데이터셋에 포함되어야 함 등을 데이터 연계와 관련된 원칙들을 제안하고 있다.

라. 정보주체의 거부권

연구 목적의 제공시 정보주체의 동의권이나 열람권 등이 제한될 수 있으나, 자신의 개인정보가 애초 수집 목적 외로 사용되는 것을 원하지 않는 사람의 경우 애초에 거부권(Opt-out)을 행사할 수 있도록 보장할 필요가 있다. 예를 들어, 해당 기관은 보유 정보가 연구 목적으로 활용될 수 있음을 홈페이지 등을 통해 고지하고, 정보주체의 요청이 있을 경우 해당 개인은 연구 목적 제공에서 제외할 수 있을 것이다.

마. 거버넌스 기구와 개인정보보호위원회의 감독

보건의료 빅데이터 사업의 정책, 원칙 등을 결정할 거버넌스 기구가 필요하다. (이는 연구평가위원회와 별개로 구성될 수도 있고, 통합될 수도 있다.) 이 거버넌스 기구는 시민사회, 노동단체를 포함하여 다양한 이해관계자 주체로 구성될 수 있다.

거버넌스 기구는 보건의료 빅데이터 플랫폼 사업에 대해 개인정보 영향평가를 수행해야 하며, 정책 및 운영원칙의 수립 과정에서 개인정보보호위원회와 수시로 협의할 필요가 있다.

 

3. 투명성과 시민참여

투명성과 시민참여는 사회적 신뢰 구축을 위한 전제조건이다.

관련 법제의 정비에서부터 보건의료 빅데이터 시범사업의 목적, 범위, 내용, 방법, 절차, 거버넌스 체제 등 전반에 걸쳐 정보주체인 시민과 환자, 시민사회 및 노동단체의 참여가 보장되어야 한다. 관련 정책, 지침, 가이드라인은 투명하게 공개되고 이에 따라 운영함으로써 정부의 자의적인 판단과 개입을 최소화할 수 있어야 한다.

연구 제안서에 대한 심의, 채택, 결과물 등 보건의료 빅데이터를 활용한 연구의 전 과정이 투명하게 공개되어 항상적으로 모니터링되는 구조를 만들어야 한다. 그래야 보건의료 빅데이터 플랫폼의 실효성 및 개선점을 면밀하게 평가할 수 있다.

 

4. 시범사업의 신중한 추진

시범사업은 법적 근거가 없이 추진되는 것인만큼, 위험성이 적고 국민적 동의를 얻을 수 있는 부분부터 가능한 신중하게 추진되어야 하며, 이에 대한 평가를 토대로 본 사업의 추진 여부 혹은 미비점 보완을 진행해야 한다.

가. 제공되는 데이터셋의 제한

시범사업을 통해 제공되는 데이터는 다양한 목적으로 정부 혹은 공공기관이 기왕에 수집, 보관하고 있는 공공 보건의료 데이터셋에 한정해야 한다. 이 데이터셋 중에서도 개인이 드러날 수밖에 없는 유전정보가 포함되어 있는 데이터셋은 제외한다. 의료기관에서 자체적으로 수집, 보관하고 있는 다양한 개인 건강정보의 활용, 모바일 기기나 웨어러블 기기 등을 통해 수집·보관되는 다양한 개인 건강정보의 활용, 인터넷·SNS 등을 통해 수집 가능한 다양한 개인 건강정보 등의 활용 등은 보건의료 빅데이터 시범사업의 대상이 되어서는 안 된다.

예를 들어, 의료기관에서 전자의무기록뿐 아니라 다양한 의료기기 등을 통해 수집한 건강정보를 다른 빅데이터셋과 연계하여 연구를 수행하려 하는 경우, 모바일 기기·웨어러블 기기 등을 통해 수집된 건강정보를 다른 빅데이터셋과 연계하려는 경우, SNS 등을 통해 수집된 개인 건강정보를 다른 빅데이터셋과 연계할 경우 등 민간 영역의 데이터셋의 활용은 보건의료 빅데이터 시범사업에서 제외한다.

나. 연구 목적의 제한

시범사업에서는 공중보건과 관련된 사회정책적 목표를 달성하기 위한 연구로 한정되어야 한다. 여기서 ‘공중보건’이라 함은 국민 다수의 건강과 관련된 것으로서, 건강 수준(유병률, 장애율 등), 건강 결정 요인, 보건의료 요구, 보건의료 자원 할당, 보편적 의료 보장의 제공, 보건의료 재정, 사망원인 등을 말한다. 공중보건과 관련된 연구라 할지라도 사회정책적 목표가 불확실한 연구나, 보건의료 기술 개발을 위한 연구, 연구의 결과가 특정 사업주, 보험회사, 제약회사 등 제3자의 이익을 위한 것이 명백한 연구, 시장분석이나 마케팅을 목적으로 한 연구는 제외한다.

2018년 3월 28일

건강과대안, 건강권실현을위한보건의료단체연합, 건강사회를위한약사회,
건강사회를위한치과의사회, 건강세상네트워크, 노동건강연대, 무상의료운동본부,
사회진보연대, 인도주의실천의사협의회, 전국의료산업노동조합연맹,
진보네트워크센터, 오픈넷, 참의료실현을위한청년한의사회

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

 

수, 2018/03/28- 10:32
364
0

공공데이터 운동 | 민주주의의 산업화

글 | 박경신(고려대 법학전문대학원 교수, 오픈넷 이사)

 

지젝은 “자본주의의 바깥은 없다”는 말을 회자시킨 적이 있다. 세월호사태, 메르스사태, 옥시사태, 구의역 사고를 보면서 시민에 의한 권력과 자본에 대한 감시가 필요하다는 강렬한 공감대가 형성되고 있다. 감시자에 대한 감시 즉 역감시는 민주주의의 핵심요소이다.

우리는 정보들을 축적, 가공, 공유, 공개하면서 권력과 자본을 감시할 수 있다. 그 효과는 위키리크스의 사례에서 보듯이 인터넷을 통해 극대화될 수 있다. 영리서비스라고 해서 그 효과가 훼손되는 것도 아니며 도리어 민주주의는 자본주의 생산관계의 한 축으로 자리 잡을 때 자본주의 내에서 근본적인 변화를 발생시킬 수 있다.

강력한 개인정보보호법은 항상 필요하다. 하지만 개인정보보호법의 목적은 정보주체들의 프라이버시 보호이다. 프라이버시 법익이 남아 있다고 보기 어려운 정보들에 대해서 개인정보보호법이 적용되어 그 축적이나 공개가 어렵게 되면 민주주의가 위축된다. 이 정신은 1980년 OECD가이드라인, 이를 계승한 2004년 APEC프레임워크에 문서화되어 있다.

아래의 두 가지 영리서비스들에 대한 독일연방개인정보보호법 판례와 EU의 1995년 개인정보보호지침 판례는 이와 같이 프라이버시 법익이 없는 정보의 자유로운 이용의 중요성을 설파하고 있다. 참고로 EU지침은 회원국들에게 특정한 내용의 입법을 할 것을 강제하는 구속력을 가진다.

2007년부터 독일에 spickmich.de라는 웹사이트가 개설되었는데 학생들이 교사들의 실력, 복색 등을 점수를 매겨 평가하고 학교의 기자재, 건물, 학풍 등을 점수를 매겨 평가하는 사이트였다. 평가대상은 실명으로 거론되었지만 학생들은 익명으로 평가를 하였다. 2010년 3월에는 160만명 가입자를 모으고 있는 청소년대상 웹사이트 중 최대를 기록할 만큼 인기가 좋았다. 이 사이트는 곧바로 영리사이트로 발전하였다.

교사 1명이 위 사이트가 자신의 프라이버시를 침해한다며 연방개인정보보호법 상의 소송을 제기하였다. 그러나 지방법원, 지방고등법원 그리고 연방대법원에서도 패소하였다(23 June 2009 – VI ZR 196/08; LG Köln – 28 O 319/07 – Judgment of 30 January 2008; OLG Cologne – 15 U 43/08 – judgment of 3 July 2008). 연방대법원은 독일연방개인정보보호법 제29조, 즉 “개인정보의 상업적인 수집, 보존, 수정, 및 이용은 정보주체가 그와 같은 수집, 보전, 수정을 금지할 법익을 가지고 있지 않은 것으로 보이는 경우”에 합법적이라는 조항에 따라 위 사이트의 운영이 합법적이라고 판시하였다. 정보주체가 그러한 법익을 가지고 있는가에 대하여 연방대법원은 “사실적 주장을 하고 있는 것이 아니라 견해와 감정을 표현하는 것이라서 명예훼손이 되지 않는다”고 하며 개인정보보호법을 위반하지 않는다고 결론내렸다. 교사의 평판정보는 아예 처음부터 학생들의 머릿속에서 생성되는 것이기 때문에 교사가 은밀하게 보호할 수 있는 정보가 아니었기 때문에 애시당초 프라이버시 법익이 깃들지 않은 정보였음을 확인한 것이라고 볼 수 있다. 연방헌법재판소 상고허가는 기각되었다. 위 판결은 정보주체의 프라이버시 법익이 깃들지 않은 정보에 대해서는 상업적 이용도 자유롭게 허용됨을 확인하였다는 의의가 있다.

1994년부터 핀란드의 유료잡지 Veropörssi는 매년 핀란드인들의 소득과 자산정보를 게재해왔고 2002년에는 전 인구의 3분의 1 즉 120만명의 과세정보가 게재되었다. 이 정보는 핀란드법 상 완전한 공개정보이다. 2003년부터 이 잡지사는 문자로 사람 이름을 보내주면 그 사람의 과세정보를 제공하는 서비스를 개시하였다. 이 문자서비스에 대해 핀란드 개인정보보호기구가 개인정보보호법 위반을 주장하자, 2008년 12월 유럽사법재판소는 표현의 자유와의 균형을 고려할 때 EU개인정보보호지침 95/46/EC가 법적용을 면제하고 있는 “언론행위(journalistic activities)”는 “반드시 신문, 방송 등의 전통적인 언론사에 의한 보도만을 의미하는 것이 아니라 무언가를 일반대중에게 공개하는 모든 행위를 포함하는 것”이라고 하였다. 특히 매체와 영리목적을 불문하고 그렇다고 명시하였다. (ECJ Case 73/07 Satakunnan Markkinapörssi and Satamedia (2008)) 그 이후 유럽인권재판소가 언론행위라고 보기 어렵다고 판시했지만 그 이유는 인구의 3분의 1에 대하는 엄청난 양을 과세정보에 대한 논평, 토론이 부재한 문자서비스의 형태로 게시했기 때문이며 유럽사법재판소의 판결의 유효성에는 변함이 없다.

공공데이터는 운동이 되고 산업이 되어야 한다. 민주주의를 확보하기 위해 우리에게 공개되어야 하는 개인정보들은 너무나 많기 때문이다. 프라이버시로 보호되어야 할 법익이 깃들지 않은 정보들을 신중히 가려내 더욱 창의적이고 조직적인 산업화가 이루어지길 바라는 마음이다.

 

* 위 글은 허핑턴포스트코리아에 기고한 글입니다. (2016.06.14.)

 

화, 2016/06/14- 17:38
359
0

오픈넷, 정부의 개인정보 비식별조치 가이드라인을 입법화하려는

정보통신망법 개정안(강길부 의원안)에 대한 반대의견 제출

 

  • 빅데이터 시대의 개인정보보호는 대규모 개인정보 처리환경에서 개인정보처리자의 “투명성”과 “책임성” 강화 논의부터 시작되어야
  • 비식별화만 거치면 제한 없이 동의 의무를 면제하려는 시도나 비식별화가 모든 문제를 해결할 것이라는 비식별화 만능주의 프레임을 지양해야
  • 정부의 개인정보 비식별조치 가이드라인(2016)은 폐기하고 비식별화 적정성 평가단이 아닌 개인정보보호위원회가 컨트롤타워 역할을 해야 함
  • 논의과정의 투명성 부족과 조급증도 문제- 이해당사자가 모두 참여하는 협의체를 구성하여 논의를 본격화해야

강길부 의원이 대표발의한 정보통신망 이용촉진 및 정보보호 등에 관한 법률 개정안 (이하 강길부 의원안: 첨부1)은 비식별화라는 개념을 추가하면서 비식별화한 개인정보를 이용자의 동의 없이 이용하거나 제3자에게 제공할 수 있도록 하고 있다. 오픈넷은 지난 2017. 1. 14. 아래와 같은 이유로 강길부 의원안 입법예고에 반대의견을 제출하였으며, 더불어 지난 2016년에 정부가 제정한 개인정보 비식별조치 가이드라인(이하 “가이드라인”)에 대해서도 폐기 의견을 함께 제시한다.

 

빅데이터 시대의 개인정보보호는 대규모 개인정보 처리환경에서 개인정보처리자의 “투명성”과 “책임성” 강화 논의부터 시작되어야

EU 개인정보보호감독관의 빅데이터 의견서(첨부2)에서 타당하게 결론 내린 것처럼 빅데이터의 진정한 위험 요소와 도전 과제는 대규모 개인정보 처리에 대한 “투명성 부족”과 “정보의 불균형”으로 인해 “개인정보보호 핵심원칙”이 위협에 빠진다는 것이다. 즉 빅데이터 시대에서 알 수 없는 알고리즘”을 통해 정보주체에 대한 충분한 고지나 동의 획득 없이 개인정보 처리가 대규모로 이루어진다면 개인정보 처리에 관한 정보는 더욱 불균형해질 것이며 이로 인해 개인정보자기결정권은 형해화할 것이다.

우리나라의 경우 식별성이 가장 높은 주민등록번호가 여전히 이동통신사 등 사적 주체에 의해 행정 목적 외에도 널리 활용되고 있으며, 법령상 상존하는 각종 본인확인 의무로 인하여 비식별화를 거치더라도 결합을 통해 개인이 재식별될 위험성은 매우 크다. 특히 주민등록번호를 수집할 수 있는 본인확인기관에 개인정보가 고도로 집중되어 있다는 점도 재식별화 위험성을 가중시키고 있다.

요컨대 빅데이터 시대의 개인정보보호는 개인정보처리자의 투명성”과 책임성” 강화가 가장 중요한 고려 요소가 되어야 한다.

 

비식별화만 거치면 제한 없이 동의 의무를 면제하려는 시도나 비식별화가 모든 문제를 해결할 것이라는 비식별화 만능주의 프레임을 지양해야

 

(1) 비식별화 만능주의 프레임 지양해야

강길부 의원안은 개인정보처리자의 투명성과 책임성 강화에 대한 진지한 고민 대신, 비식별화 그 자체에만 천착하고 있다는 것이 핵심적 문제이다. 강길부 의원안은 대통령령이 정하는 비식별화 적정성 평가단(안 제28조의2 제2항, 이하 “평가단”)의 적정성 평가나 기술적 관리적 보호조치(안 제28조의5)의 구체적인 내용은 전혀 정하지 않았다. 막연히 추후에 제정될 대통령령에 의해 개인정보 보호가 충분히 이루어질 것이고, 비식별화만 이루어지면 빅데이터 산업이 부흥할 것이라는 소박한 믿음에 기초하고 있는 것이다.

 

(2) 비식별화만 거치면 어떠한 제한도 없이 동의를 면제 – 재식별 위험이 매우 큰 정보라는 점을 간과

강길부 의원안은 어떠한 방법으로든 비식별화가 이루어지면 어떠한 제한도 없이 개인정보보호법의 기본 원칙인 “동의 요건”을 광범하게 면제해주고 있어 문제이다. 이는 김병기 의원이 대표 발의한 개인정보보호법 개정안이 현행법과 같이 비식별화를 거친 정보라도 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 없을 경우”에만 동의 요건을 면제하고 있는 것과 비교된다. (첨부3: 김병기 의원안)

그러나 우리나라처럼 재식별 위험이 매우 큰 상황에서 비식별화한 정보에 어떠한 제한도 없이 이용 및 제3자 제공을 허용할 지 여부에는 매우 신중한 검토가 요구된다. 완벽한 비식별화 기술이란 존재하지 않으며, 평가단의 검증을 거쳤다고 비식별화의 적정성이 담보되는 것도 아니다.

한편 EU의 GDPR에서 강길부 의원안이 비식별화 방법으로 예시한 가명화(pseudonymisation)는 개인정보 보호를 위해 권장되는 수단이지 가명화한 정보에 대한 개인정보 보호를 배제하려는 것이 아님을 명확히 하고 있다. (recital 28 : The explicit introduction of ‘pseudonymisation’ in this Regulation is not intended to preclude any other measures of data protection.) 최근 개인정보보호법을 개정한 일본의 경우 GDPR과 달리 익명가공정보를 개인정보와 별개로 규정하여, 이를 이용하거나 제3자에게 제공하려는 개인정보처리자에게 익명가공정보에 포함되는 개인에 관한 정보의 항목을 공표 및 취지를 명시하도록 하는 등 개인정보와 준하는 취급을 하고 있다.

 

(3) 개인정보 정의조항의 변경 – 정보통신망법과 개인정보보호법과의 괴리 발생

강길부 의원안은 개인정보의 정의 중 다른 정보와의 결합가능성 부분에 해당 정보를 처리하는 자”를 판단 기준으로 제한하고 있어 이 같은 제한이 없는 개인정보보호법과 간극이 발생하게 된다. 물론 개인정보보호법 정의 조항의 합헌적 해석상 결합가능성은 해당 정보를 처리하는 처리자의 입장에서 판단되어야 한다고 볼 여지가 있다. 그러나 개인정보 정의 규정은 개인정보보호법제의 핵심을 이루는 것으로 개인정보보호법의 정의조항은 그대로 둔 채 정보통신망법의 개정으로 손쉽게 접근할 문제가 아니다.

현행 개인정보보호법과 강길부 의원안 비교표

 

(4) 투명성, 책임성 요건 결여 – 정보주체의 통제권한 상실, 개인정보 유통에 대한 정보불균형 심화

강길부 의원안에는 빅데이터 시대의 개인정보 보호에 가장 핵심적인 투명성과 책임성 요건이 결여되어 있어 정보주체의 실질적 통제 권한이 상실되고 개인정보 유통에 대한 정보불균형이 더욱 심화할 우려가 크다. 강길부 의원안에 따르면 정보주체는 본인의 어떤 개인정보가 어떻게 비식별화 처리되는지 전혀 알지 못한 채 개인정보처리자의 선의 또는 평가단 적정성평가의 무결성을 기대할 수밖에 없는 셈이다. 이는 아래 일본의 개정 개인정보보호법이 익명가공정보에 포함되는 개인에 관한 정보의 항목을 공표하게 하는 등 최소한의 투명성과 책임성 요건을 갖춘 것과 비교해보아도 그러하다.

강길부 의원안과 일본 개정 개인정보보호법 비교표

 

정부의 개인정보 비식별조치 가이드라인(2016)은 폐기하고 비식별화 적정성 평가단이 아닌 개인정보보호위원회가 컨트롤타워 역할을 해야 함

한편 지난 2016년 정부 각 부처는 개인정보 비식별조치 가이드라인을 제정하였는데, 가이드라인은 한 걸음 더 나아갔다. 비식별조치를 취하면 동의 요건을 아무런 제한 없이 면제하고 있을 뿐 아니라 반증이 없는 한 개인정보가 아닌 것으로 추정하는 등 법 개정 없이 고지와 동의(notice and consent)라는 개인정보보호의 기본 원칙의 변경을 꾀한 것으로 즉시 폐기되어야 한다.

더욱이 가이드라인은 법적 근거 없이 전문기관에 의해 비식별조치의 적정성을 판단하도록 하고 있어 문제인데, 강길부 의원안은 비식별화 적정성 평가단을 입법화하면서 가이드라인의 전문기관에 법적 근거만 부여하려는 시도와 다름아니다.

강길부 의원안 제28조의2

그러나 평가단 신설로 생겨날 관치 보안”의 문제는 차치하더라도 이는 개인정보보호위원회가 수행해야 할 이른바 컨트롤타워 역할을 무력화하는 시도와 다름아니다. 일본의 경우 개인정보보호위원회가 컨트롤타워로서 익명가공에 요구되는 기술적, 관리적 조치를 종합적으로 규율하도록 하고 있는 것과 비교된다.

 

논의과정의 투명성 부족과 조급증도 문제 – 이해당사자가 모두 참여하는 협의체를 구성하여 논의를 본격화해야

일본의 경우 개인정보보호법을 개정하기 위하여 다양한 이해당사자가 참여하는 협의체를 구성하여 2년에 걸친 광범한 논의를 거쳤다. 그러나 2016년 가이드라인의 경우 세부논의 내용과 초안을 비공개하는 등 폐쇄적인 방법으로 제정되었다. 정보주체를 대변하는 시민사회는 가이드라인의 초안이 대부분 결정된 뒤 단 1회 시행된 내부 간담회 외에는 논의에 제대로 참여할 수 없었다.

따라서 가이드라인의 주요 내용을 그대로 입법화하는 강길부 의원안은 정보주체를 대변하는 이해당사자의 의견 수렴을 전혀 거치지 않은 것과 다름없어 원점에서 다시 검토되어야 한다. 늦었지만 지금부터라도 국회를 중심으로 모든 이해당사자가 참여하는 협의체를 구성하여 빅데이터 시대의 개인정보 보호를 위한 논의를 진지하게 시작해야 할 것이다.

일본의 개정 개인정보보호법 중 익명가공정보 해당 부분 발췌 – 번역 “개인정보보호위원회”

➈ 이 법률에서 “익명가공정보”라 함은 다음 각 호에 열거된 개인정보의 구분에 따라 당해 각 호에서 정하는 조치를 취하여 특정 개인을 식별할 수 없도록 개인정보를 가공하여 얻어지는 개인에 관한 정보로서, 당해 개인정보를 복원할 수 없도록 한 것을 말한다.
1. 제1항 제1호에 해당하는 개인정보 – 당해 개인정보에 포함되는 記述 등의 일부를 삭제하는 것 (당해 일부의 記述 등을 복원할 수 있는 規則性을 갖지 않는 방법에 의해 다른 記述 등으로 치환하는 것을 포함한다)
2. 제1항 제2호에 해당하는 개인정보 – 당해 개인정보에 포함되는 개인식별부호의 전부를 삭제하는 것 (당해 개인식별부호를 복원할 수 있는 規則性을 갖지 않는 방법에 의해 다른 記述 등으로 치환하는 것을 포함한다)
➉ 이 법률에서 “익명가공정보취급사업자”라 함은 익명가공정보를 포함하는 정보의 집합물이면서 특정의 익명가공정보를 전자계산기를 이용하여 검색할 수 있도록 체계적으로 구성한 것으로서 政令으로 정하는 것(제36조 제1항에서 “익명가공정보데이터베이스 등”이라고 한다)을 사업용으로 이용하는 자를 말한다. 다만, 제5항 각 호에 열거된 자를 제외한다.

다. 제2절 익명가공정보취급사업자 등의 의무 <신설>

제36조(익명가공정보의 작성 등) ① 개인정보취급사업자는, 익명가공정보(익명가공정보데이터베이스 등을 구성하는 것에 한정한다. 이하 같다)를 작성하는 때에는, 특정의 개인을 식별할 수 없도록 그리고 그 작성에 사용되는 개인정보를 복원할 수 없도록 하기 위하여 필요한 것으로서 개인정보보호위원회규칙으로 정하는 기준에 따라, 당해 개인정보를 가공하여야 한다.
➁ 개인정보취급사업자는, 익명가공정보를 작성한 때에는, 그 작성에 사용된 개인정보로부터 삭제된 記述 등과 개인식별부호 및 전항의 규정에 의해 행해진 가공의 방법에 관한 정보의 누설을 방지하기 위하여 필요한 것으로서 개인정보보호위원회규칙으로 정하는 기준에 따라, 이들 정보의 안전관리를 위한 조치를 취하여야 한다.
➂ 개인정보취급사업자는, 익명가공정보를 작성한 때에는, 개인정보보호위원회규칙으로 정하는 바에 따라, 당해 익명가공정보에 포함되는 개인에 관한 정보의 항목을 공표하여야 한다.
➃ 개인정보취급사업자는, 익명가공정보를 작성하여 당해 익명가공정보를 제3자에게 제공하는 때에는, 개인정보보호위원회규칙에서 정하는 바에 따라, 미리 제3자에게 제공되는 익명가공정보에 포함되는 개인에 관한 정보의 항목 및 그 제공의 방법에 대하여 공표함과 더불어, 당해 제3자에 대해 당해 제공과 관련된 정보가 익명가공정보라는 취지를 명시하여야 한다.
➄ 개인정보취급사업자는, 익명가공정보를 작성하여 스스로 당해 익명가공정보를 취급함에 있어서는, 당해 익명가공정보의 작성에 사용된 개인정보와 관계된 본인을 식별하기 위하여 당해 익명가공정보를 다른 정보와 照合해서는 아니된다.
➅ 개인정보취급사업자는, 익명가공정보를 작성한 때에는, 당해 익명가공정보의 안전관리를 위하여 필요하고 적절한 조치, 당해 익명가공정보의 작성 및 그 밖의 취급에 관한 고충의 처리 및 그밖에 당해 익명가공정보의 적정한 취급을 확보하기 위하여 필요한 조치를 스스로 강구하고 또한 당해 조치의 내용을 공표하도록 노력하여야 한다.

제37조(익명가공정보의 제공) 익명가공정보취급사업자는, 익명가공정보(스스로 개인정보를 가공하여 작성한 것을 제외한다. 이하 이 節에서 동일하다)를 제3자에게 제공하는 때에는, 개인정보보호위원회규칙으로 정하는 바에 따라, 미리 제3자에게 제공되는 익명가공정보에 포함되는 개인에 관한 정보의 항목 및 그 제공의 방법에 대하여 공표함과 더불어, 당해 제3자에 대해 당해 제공과 관련된 정보가 익명가공정보라는 취지를 명시하여야 한다.

제38조(식별행위의 금지) 익명가공정보취급사업자는, 익명가공정보를 취급함에 있어서, 당해 익명가공정보의 작성에 사용된 개인정보와 관계된 본인을 식별하기 위하여, 당해 개인정보로부터 삭제된 記述 등 또는 개인식별부호 또는 제36조 제1항의 규정에 의해 행하여진 가공의 방법에 관한 정보를 취득하거나 또는 당해 익명가공정보를 다른 정보와 照合하여서는 아니된다.

제39조(안전관리조치 등) 익명가공정보취급사업자는, 익명가공정보의 안전관리를 위하여 필요하고 적절한 조치, 익명가공정보의 취급에 관한 고충의 처리 및 그밖에 익명가공정보의 적정한 취급을 확보하기 위하여 필요한 조치를 스스로 강구하고 또한 당해 조치의 내용을 공표하도록 노력하여야 한다.

 

2017년 1월 17일

 

사단법인 오픈넷

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

화, 2017/01/17- 16:30
347
0