#1.
사이버사찰 : 수사기관이 사이버상(인터넷 및 유무선통신)에서 국민의 행동을 몰래 엿보는 행위
수사기관이 범죄혐의자를 정당한 절차에 따라 수사하는 것이야 당연하지만,
#2.
이건 아니잖아요?
1. 압수수색 영장 하나로 범죄사실과 관련없는 내용까지 7년치 이메일 모조리 압수
2. 수사상 필요하다며 영장 제시없이 이통사 가입자정보 (이름, 주소, 주민번호 등) 본인도 모르게 가져감
3. 카카오톡 2,368명 40여일 동안 주고받은 내용 일체 싹쓸이 압수
4. 휴대전화 압수해 연락처, 사진 등 모든 정보 모조리 가져감
5. 특정 시간대 특정 기지국 근처에서 통화했다는 이유만으로 범죄 무관한 다수의 전화번호까지 무작위로 가져감(기지국 수사)
#3.
사이버사찰, 다행히 방지할 수 있어요. 이 법안들이 제대로 개정된다면 말이죠!
현재 국회에는 사이버사찰을 방지할 수 있는 법 개정안이 다수 제출되어 있어요.
전기통신사업법 개정안 7개, 통신비밀보호법 개정안 10개 = 통칭해서 "사이버사찰 방지법안"이라고 불러요. 참고 : 참여연대 이슈리포트 <국회통과를 기다리는 수사기관의 사이버사찰방지법안 17개>
#4.
그렇다면, 사이버사찰 방지법안 핵심 내용은?
1. 수사기관이 법원허가 없이 가입자 정보 수집 NO!
2. 모호하고 포괄적 허가 요건에 의한 통신사실확인자료 수집 NO!
3. 실시간 대화내용 엿듣는 감청 제도 이대로 NO!
4. 범죄사실과 무관한 이메일, 문자메시지까지 무차별 압수수색 NO!
5. 실시간 감청 효과 위치추적자료 수집 이대로 NO!
#5.
1. 수사기관의 가입자정보 수집 제도 개선
현행 : 전기통신사업법83조3항에 따라 이통사, 포털 등은 수사기관이 영장없이 요청만 하면 성명, 주소, 주민번호, 전화번호 등 가입자 정보를 거의 기계적으로 제공해 왔음. 이 사실을 가입자에게 알려주지도 않고 있음.
개정안 : 수사기관이 포털, 이동통신사 등에 가입자정보를 요청할 땐 법원의 통제받도록 함(영장주의) / 수사기관이 가입자정보를 가져갔을 땐 해당가입자에게 통지의무화
#6.
2. 통신사실확인자료 수집 제도 개선
현행 : 통비법에 따르면, 수사기관은 “수사 또는 형의 집행을 위한 필요성”을 근거로 법원의 허가를 받아 수사대상자의 통신사실확인자료(상대방 전화번호, 통화일시, 인터넷로그기록, IP주소, 발신기지국 위치추적자료 등)를 수집함. “수사의 필요성”이 지나치게 모호, 포괄적이어서 남용가능성 큼
개정안 : 범죄를 저질렀다고 의심할 만한 상당한 이유가 있어야 허가하도록 요건 강화 / 기소했던 안했던 처분과 상관없이 일정기간 후 기간, 혐의 등 대상자에게 통지 / 기지국 수사(수사기관들이 범죄현장으로 의심되는 곳의 기지국을 이용한 모든 휴대폰사용자들의 착ㆍ발신 시간, 통화시간, 수ㆍ발신 번호 등 정보를 무차별적으로 수집하는 방식) 금지
#7.
3. 감청제도 개선
현행 : 통비법에 따라 수사기관은 법원의 영장을 발부받아 중대범죄 등의 피내사자, 피의자의 통신내용을 감청할 수 있음. 하지만, 범죄수사와 관련 없는 제3자도 감청하여 사생활 침해, 입건하거나 불입건, 공소제기하거나 안한 경우 등 처분이 있는 경우만 통지함
개정안 : 감청대상자 엄격제한 / 감청 허가 요건 강화 / 감청기간, 회수 제한 / 처분 여부와 상관없이 종료일로부터 일정기간 후 통지함
#8.
4. 이메일, 문자메시지 등 송수신 완료된 전기통신 압수수색 제도 개선
현행 : 수사기관은 압수수색 영장을 발부받아 송수신이 완료된 이메일, 문자메시지 등 전기통신을 가져가지만, 카카오톡대화나 문자는 사실상 실시간 대화내용에 해당함.
개정안 : 실시간 대화내용 감청에 준하는 허가 요건으로 강화 / 압수수색 하고 난 후 일정기간 내 사유, 집행기관, 목적, 일자 및 기간 등 통지
#9.
5. 위치추적자료 수집 제도 개선
현행 : 통비법의 통신사실확인자료의 절차에 따라, 수사기관이 통신사업자에게 단말기와 접속된 발신기지국 위치를 제공받음. 하지만 일정한 시간단위의 실시간 위치추적자료를 제공하게 됨으로 감청과 같은 효과
개정안: 허가 요건 강화 등 감청에 준하는 정도로 엄격하게 제한
#10.
시간이 얼마 없습니다. 19대 국회임기가 1년도 채 남지 않았어요
전기통신사업법 개정 ▶국회 미래창조과학방송통신위원회
통신비밀보호법 개정 ▶ 국회 법제사법위원회
국회는 법안 심사를 서둘러주세요!
2016년 12월 22일 더민주당 이원욱 의원은 대포폰을 제공한 사람뿐만 아니라 제공받은 사람도 3년 이하의 징역 또는 1억 5천만원 이하의 벌금으로 처벌하게 하는 내용의 전기통신사업법 일부개정법률안을 발의했다. 사단법인 오픈넷은 대포폰 제공자뿐만 아니라 사용자를 처벌하여 휴대폰 실명제를 강화하는 것은 익명 통신의 자유, 개인정보자기결정권 등 정보인권의 침해를 야기하므로 이원욱 의원안에 반대한다.
위헌적인 휴대폰 실명제의 존재
우리나라는 전기통신사업법 제30조에서 휴대폰 타인제공을 금지하고 있고, 제32조의4에서 가입자의 본인 여부를 확인하도록 하고 있는 휴대폰 실명제 실시 국가이다. 통신수단 타인제공을 처벌하도록 한 과거 전기통신사업법 규정에 대해서는 위헌 결정이 있었으나(헌재 2002. 5. 30. 선고 2001헌바5), 이후 개정된 현행 전기통신사업법 제30조는 매우 제한적인 예외규정을 두고 있을 뿐 여전히 대부분의 대포폰(차명폰) 제공은 형사처벌의 대상이 된다.
익명 통신의 자유 침해
헌법재판소는 이미 인터넷 실명제 위헌 결정(헌재 2012. 8. 23. 선고 2010헌마47, 252(병합))에서 인터넷상에서 의사표현을 실명으로 할 의무를 부과하는 것은 익명 표현의 자유 침해로서 위헌이라고 판단한 바 있다. 이 결정의 취지에 따르면 통신은 상호 동의 하에 이루어지는 사적인 의사표현이므로 공개적인 의사표현에 비하여 더욱 두텁게 보호되어야 한다. 명예훼손적 표현의 급속한 확산과 같은 피해가 존재하지 않기 때문이다. 이러한 익명 통신의 자유는 통신의 비밀을 보호하는 헌법 제18조에 의해 보장되므로, 타인 명의로 통신을 했다고 하여 처벌하는 것은 익명 통신의 자유 침해이다.
개인정보 집적으로 유출 위험성 증대
휴대폰 타인명의 제공 및 사용을 금지하는 것은 필연적으로 휴대폰 실명제를 전제한다. 결국 이통사는 가입 단계에서부터 본인 확인을 위해 이용자의 개인정보를 수집해야 하기 때문에 이용자의 개인정보자기결정권이 침해될 뿐만 아니라, 개인정보의 과도한 집적으로 해킹 등을 통한 유출 위험성이 높아진다. 헌법재판소도 실명제 하에서 ‘개인정보의 집적 및 유출 위험성’이 점증한다고 확인한 바 있다(2010헌마47).
또한 범죄 수사에 있어 휴대폰의 명의자 보다는 실제로 통신을 한 당사자, 통신 시각 등 통화기록, 통신 내용이 중요하고 이는 모두 영장주의가 적용되어 영장을 받아야만 조회할 수 있는 정보이다. 그러면서도 막상 명의자의 개인정보는 통신자료 제공 제도를 통해 영장 없이 받아가고 있어 인권 침해가 심각한 상황이다.
범죄 예방 효과 없고 선량한 시민만 피해
물론 타인명의 휴대폰은 최순실과 장시호가 보여준 바와 같이 범죄의 수단으로 사용될 수 있다. 하지만 범죄를 저지르고자 하는 자는 어떤 수법을 동원해서라도 휴대폰을 개통해 사용할 것이고, 휴대폰 실명제가 범죄 예방에 효과가 있다는 증거도 찾기 어렵다. 이러한 이유로 멕시코에서는 SIM 카드 구매 시 의무적으로 본인정보를 등록하도록 하는 정책, 즉 SIM카드 등록제를 도입했다가 3년 만에 폐지했으며, 영국, 캐나다, 뉴질랜드, 체코공화국, 루마니아 등의 국가는 유사한 제도의 도입을 고려했다가 취소하기도 했다. 2012년 EU 집행위원회(EC)는 SIM카드 등록제가 범죄수사 등에 특별한 편익을 가져다주지 않는다는 의견을 냈다.
결국 범죄 예방 효과는 없으면서 선량한 대다수의 시민을 잠재적 범죄자로 취급하는 것이나 마찬가지이다. 헌법재판소가 인터넷 실명제를 위헌으로 판단한 이유 중 하나도 소수의 악플러를 잡기 위해 모든 국민에게 일괄적으로 실명의무를 부과하는 것은 “수사편의 등에 치우쳐 모든 국민을 잠재적 범죄자와 같이 취급”하는 것이었기 때문이다(2010헌마47). 게다가 특정 행위만을 금지하는 네거티브 규제가 아닌 원칙적으로 다 금지하되 예외를 두는 포지티브 규제여서 이용자가 예외에 해당해 결백함을 입증해야 하므로 그 피해가 더 심각하다. 이원욱 의원안은 가족 명의 휴대폰 사용을 제외하고 있지만, 범위가 너무 좁아 유명무실한 규정이 될 가능성이 높다.
결론적으로 타인명의의 휴대폰 사용을 금지하는 것은 휴대폰 실명제를 강화하여 이용자들의 정보인권을 침해한다. 이러한 법은 그로 인해 달성되는 공익이 침해되는 사익보다 훨씬 큰 것이 명백할 때만 도입되어야 할 것이다. 타인명의 휴대폰 사용 처벌법의 도입을 강력히 반대한다.
방송통신위원회와 방송통신심의위원회를 중심으로 인터넷 방송 사업자들에 대한 규제 강화 움직임이 계속되고 있다. 부가통신 사업자가 음란물 유통을 방치한 데 대해 시정명령 및 2천만원 이하의 과태료를 부과하는 등 강한 제재를 가할 수 있는 내용으로 전기통신사업법을 개정하거나, 부가통신사업을 현행 신고제에서 등록제로 변경하고 당국이 운영 현황을 평가하여 등록을 취소하는 등 방송 사업자 규제와 유사한 직접 제재 방안을 강구해야 한다는 논의가 제기되고 있다.
그러나 이는 개인 인터넷 방송이 일반적 의미의 방송과는 달리 개인의 자유로운 표현물임에도 방송 규제와 유사한 방식의 규제를 도입하려는 것으로써, 인터넷 이용자와 사업자들의 권리를 과도하게 침해할 우려가 있다.
인터넷 방송이 ‘방송’이란 용어를 사용하고 있어 자칫 공중파 방송과 유사한 기능과 효과를 가진다고 혼동하기 쉽다. 그러나 인터넷과 공중파 방송은 근본적으로 다른 매체적 특성을 지닌다. 공중파 방송은 희소한 전파 자원을 분배받은 소수의 사업자에 의해 생산된 콘텐츠가 일방향적으로 수신자들에게 침투하는 특성을 가지고 있어, 이에 대한 강한 규제가 어느 정도 정당성을 가질 수 있다. 그러나 인터넷 방송은 정보 전달의 형식이 동영상일 뿐, 인터넷을 통해 전달되는 여타 개인 표현물과 다를 것이 없다. 또한 일반인 누구나 표현물을 게시할 수 있고 다른 이용자들은 적극적, 능동적으로 개인의 기호와 욕구에 따른 취사선택을 통해 정보 접근을 결정하고 실시간 피드백하는 쌍방향적인 매체이다.
또한 방송 사업자는 콘텐츠를 스스로 제작하고 유통하는 역할을 하지만, 인터넷 방송 사업자는 불특정 다수의 인터넷 이용자들이 제작한 동영상 콘텐츠를 매개하는 인터넷 플랫폼 서비스를 제공하는 역할을 한다. 이렇게 사업의 성격이 근본적으로 다르기 때문에, 인터넷 방송 사업자에게 일반 방송 사업자와 같은 정도의 콘텐츠 관리 책임을 부과할 수는 없다. 다른 인터넷 서비스와 마찬가지로 인터넷 방송 사이트 역시 극히 다양한 내용의 정보가 시시각각 다르게 유통될 수 있는 서비스이므로, 이에 대한 완벽한 사전 통제는 현실적으로 불가능하다. 뿐만 아니라 누구에게나 자유로운 정보 유통을 가능케 한다는 인터넷의 본래적 기능에 비추어 보아도 바람직하지 않다. 따라서 불법정보와 관련한 인터넷 방송 사업자의 유통 책임은 사후적으로 특정 불법정보들의 존재를 명백히 인지하고도 조치를 취하지 않았을 경우에 한정되며, 불법정보의 유통을 미리 방지하는 데 실패하였다는 이유로 책임을 지울 수 없다. 음란물 방송 등 불법적인 행위를 한 이용자들은 형법을 비롯한 현행법으로 처벌하면 된다.
인터넷 서비스 사업자에 대한 직접 제재 등을 통해 정보 유통 책임을 강화시키려는 움직임은 비단 인터넷 방송 사업에 그치지 않을 것이다. 인터넷 서비스 운영에 과도한 부담을 지우는 정책은 관련 인터넷 산업의 위축, 더 나아가 몰락을 초래할 것이며, 인터넷 이용자들의 자유로운 이용권, 표현의 자유, 알 권리, 나아가 인터넷 문화의 발전을 저해할 것이다. 당국은 인터넷이 다양한 표현과 소통이 공존하는 거대한 표현 매체임을 인식하고, 규제 위주의 사고에 기반해 국가가 나서서 강력하게 제재하는 방안으로 모든 문제를 해결하려는 시도를 중단하여야 한다.
사단법인 오픈넷은 이통사 상대 알 권리 찾기 캠페인에 참여한 시민들 22명을 대리하여 이동통신 3사로부터 영장 없이 이들의 신원정보를 취득한 국가정보원, 서울지방경찰청, 인천지방경찰청, 대전지방검찰청 등 19개 수사기관을 상대로 국가배상 청구 소송을 진행중이다. 그리고 2016년 12월 15일 법원은 수사기관들에게 그와 같은 정보취득의 사유를 확인할 수 있는 “통신자료제공요청서”를 제출하라는 명령을 내렸다.
이번 소송의 쟁점은 매년 1천만명 이상의 국민들의 신원정보를 영장 없이 취득하고 있는 수사기관들의 행위가 합법적인 근거가 있는지 밝혀내는 데 있다. 전기통신사업법 제83조 제3항 및 제4항에 의하면 영장 없는 신원정보(통신자료) 취득은 “재판, 수사, 형의 집행 또는 국가안전보장에 대한 위해를 방지”하기 위해서만 가능한데, 원고들은 재판이나 수사의 대상이 될 만한 이유가 하등 없기 때문에 이러한 정보취득이 불법일 가능성이 있어 소송을 제기한 것이다. 그렇다면 재판에서는 수사기관이 정보를 취득한 사유가 적법한지를 먼저 확인해야 하고, 이를 확인하기 위해서는 수사기관이 정보취득을 위해 이통사에 보냈던 통신자료제공요청서를 검토해야 하는 것이다.
그러나 피고 수사기관들은 ‘법이 정한 서면요청에 따라 이루어진 행위로서 적법한 공무집행에 해당한다’고 주장하면서도 그 서면의 제출을 거부할 뿐만 아니라 이에 대한 아무런 입증도 하지 않았고 법원은 이와 같은 피고의 입장을 받아들이기 어렵다고 하면서 문서제출명령을 내리게 된 것이다(민사소송법 344조에 따르면 당사자가 소송에서 인용한 문서는 공문서인지 사문서인지에 관계없이 모두 제출의무가 있다.).
법원의 결정에 따르면 문서소지인인 국정원, 경찰청 등 수사기관들은 “결정을 받은 날로부터 7일 이내”에 통신자료제공요청서 등 통신자료제공 요청사유를 알 수 있는 문서를 제출해야 한다. 그러나 결정을 받은 지 2주가 지난 지금까지도 아무런 대답이 없다. 매년 1천만명에 이르는 국민은 어떠한 사유로 내 정보가 수사기관에게 영장도 없이 넘어갔는지 알 권리가 있으며, 이 과정에서 위법행위가 있었다면 응당 그에 대한 손해를 배상받아야 한다. 반대로 위법행위가 없었다면 법원은 오픈넷의 청구를 기각할 것이다. 수사기관들은 무엇이 두려운가? 하루빨리 통신자료제공요청서를 제출하고 법원의 정의로운 판단을 받으라.
목욕탕에서 뛰어나오는 사람들은 온몸이 다 드러나더라도 얼굴을 가리고 나온다. 왜 그럴까. 알몸이 드러나더라도 신원이 밝혀지지 않는다면, 자신의 프라이버시를 보호할 수 있다고 믿기 때문이다.
경찰, 영장 없이 매년 국민 1/5 신원 확인
‘그냥 얼굴일 뿐이잖아요!’
그런데 이렇게 말하면서, 목욕탕에서 간신히 빠져나와 얼굴만 가린 사람의 손을 경찰이 강제로 치운다면? 이런 일을 어떤 절차도 요건도 갖추지 않고 벌어진다면? 하지만 이렇게 상식에 반하는 일이 우리나라에서는 1년에 1천만 번 이상 일어난다.
수사기관은 피의자가 누구와 통화했는지 알아야 할 때가 있다. 피의자의 통신내역에 떠 있는 전화번호 소유주들의 신원을 파악하는 일은 수사상 필요한 일이기도 하다. 이때 통신자 신원확인(통신자료제공)을 한다.
그런데 문제는 이 통신자 신원확인이 절차도 없고 요건도 없다는 점이다. 그리고 매년 전체 국민의 5분의 1에 해당하는 인원의 신원을 경찰은 아무렇지 않게 확인하고 있다.
경찰 마스코트 ‘포돌이’ 패러디
이제 ‘전화번호’은 중요한 프라이버시 대상
통신자 신원확인 제도는 1983년에 만들어졌다. 이때엔 우리 동네에 전화가 몇 대 없었다. 우리가 서울에 전화하고 싶으면 이웃집에 뛰어가서 전화했고, 누군가 나에게 전화하겠다고 하면 이웃집 전화번호를 그 사람에게 알려줬어야 했다. 이웃집 전화번호는 우리 동네 모두가 알고 있었다.
우리 이웃집이 아니더라도 대부분 집의 전화번호는 이미 전화번호부 등을 통해 대부분 공개된 정보였다. 그래서 당연히 아무런 절차나 요건없이 통신자 신원확인이 이루어졌던 것이다.
하지만 이제 자신의 전화번호 특히 휴대폰 전화번호는 매우 중요한 프라이버시 보호 대상이다. 휴대폰은 자신의 일부분처럼 소유자를 따라다닌다. 휴대폰 번호는 소유자와의 즉각적인 통화를 가능케 하는 키 데이터(key data)가 되었다. 물론 전화가 오면 안 받을 수도 있지만, 수화음을 듣고 발신자 번호를 확인하는 등 주의를 기울인다.
2014년 7월 기준 이동전화 가입자 수
오늘날, 휴대폰 번호는 주민등록번호만큼 아무에게나 가르쳐주지 않는 민감한 정보가 됐다. 오죽하면 지누션이 ‘전화번호’라는 노래를 히트시켰겠는가.
“그대의 이름도 성도 난 필요 없소. 하지만 정말 나 원하는 게 하나 있소. 네 전화번호 (내가 원하는 건) 네 전화번호.”
통신자 신원조회, 이제 바꿔야 할 때
이제는 정말 새로운 절차가 필요하다. 한번 논리적으로 따져보자.
(1) 통신내역 확인(통신사실 확인자료) = 법원 영장 필요
수사기관이 특정인을 수사대상으로 정한 후에 그 사람의 통신 내역(통신사실 확인자료)을 얻으려면 법원의 허가를 필요로 한다(통신비밀보호법). 그만큼 통신 내역은 프라이버시로 보호가 된다.
(2) 통신자 신원확인(통신자료 제공) = 경찰 맘대로?
그런데 거꾸로, 수사기관이 익명의 통신 내역은 아는데 그 통신을 한 사람의 신원을 확인하고 싶은 경우에는? 앞서 말했듯 어떤 절차도 요건도 필요하지 않다. 그냥 통신사에 신청해서 알아내면 된다.
어떻게 생각하는가? 특정인의 통신 내역을 알아내려면 법원의 허가가 필요한데, (거꾸로) 어떤 통신 내역의 당사자를 알려면 법원의 허가가 필요 없다. 그게 현재의 제도다. 하지만 결과는 마찬가지로 ‘A와 B가 언제 통화했다’는 것을 알게 되는 것이다! 그렇다면 양쪽 모두 절차적 통제가 필요하지 않을까?
어떤 절차, 요건도 없이 경찰 맘대로? (이미지 제공: 진보넷)
통신자 신원조회 = 통신 ‘불심검문’
익명 인물의 신원을 확인하는 절차 중 하나가 불심검문이다. 불심검문도 아무 때나 할 수 있는 게 아니다. 불심검문 대상자가 범죄에 연루되어 있다는 합리적인 의심이 있을 때만 할 수 있다(경찰관직무집행법).
불심검문이 오프라인상의 신원확인이라면 통신자료 제공은 온라인상의 신원확인이다. 그런데 현재의 통신자료 제공(통신자 신원확인)은 어떤가. 아무런 요건이 없다!
아무런 이유도 없이 온라인 통신 당사자에 대해 불심검문을 하고 있는 것이다. 통신의 비밀이 통신 내용에 대한 프라이버시라면 익명권은 신원에 대한 프라이버시이며, 두 가지 프라이버시 침해 모두 비슷한 절차를 통해 이루어지는 것이 옳다.
무…무섭잖아!
피의자의 프라이버시 보호 위해?
수사기관은 영장 등 절차를 거쳐 신원확인을 하면 신원이 확인된 사람에게 왜 신원을 확인했는지 알려줘야 하고, 그 과정에서 피의자 신원과 피의사실을 알려줄 수밖에 없어 결국, 피의자의 프라이버시가 침해된다고 주장한다.
하지만 지금 네이버와 카카오 등이 영장 없는 통신자 신원확인을 거부하여 이들 서비스 이용자들의 신원확인은 영장을 통해 이루어지고 있고, 어차피 이용자에게 통지되고 있지 않다. 네이버와 카카오 등 사업자에게만 영장이 제시되고 있기 때문이다. 수사기관의 주장에 진정성이 있으려면 우선 신원확인을 받는 사람에게라도 우선 통지해주어야 한다.
그뿐 아니다. 수사과정에서 제3자나 증인에게 피의사실을 알려주는 것은 일부 불가피한 측면도 있다. 당장 이메일 압수수색을 하더라도 피의사실과 피의자 아이디가 기재된 영장이 이메일 서비스 제공자에게 제시된다. 이메일 서비스제공자는 자신의 고객 중에 누가 무슨 혐의로 수사받고 있는지 알 수밖에 없다.
수사기관은 이렇게 묻는다.
‘박경신 교수가 피의자라면, 박 교수가 특정한 범죄로 수사받는 사실이 친구들에게 알려지면 좋겠냐?’
나는 수사기관에 반문하고 싶다. 도대체 나와 통화한 사람 모두의 신원을 어떤 절차와 요건도 없이 무차별적으로 확인하는 것이야말로 문제가 아니냐고 말이다.
한국의 무차별 신원확인, 미국의 50배
한국의 통신자료 제공 건수(=통신자 신원확인)는 2013년 957만4천 계정에 달한다(방송통신심의위원회 발표 자료). 같은 해 미국의 통신자 신원확인은 최대로 추정해 보아도 1백만 계정이 되지 않는다. 인구대비 미국의 약 50배이다.
내가 만약 피싱범이고, 수사에 꼭 필요한 사람만 신원확인을 했다면, 그 과정에서 내 수사사실이 그들에게 알려진다고 해도 나는 전혀 피해라고 생각하지는 않을 것이다.
가령, 내가 피싱을 시도했을 것으로 추정되는 시간대의 통화상대방들에 신원확인이 한정된다면 말이다. 그런데 내가 단순히 누군가와 통화했다는 이유만으로 모든 상대방에게 내 수사사실이 알려지는 것은 불쾌한 일이다. 수사기관이 진정으로 ‘피의자의 프라이버시’를 보호하고 싶다면, 피의자와 통화한 통신자 신원확인을 어떻게 줄일 지 고민해야 한다.
익명으로 통신할 자유는 보장되어야 한다. 통신은 위험한 일이 아니다. 통신하는 사람들은 모조리 영장 없이 손쉽게 신원을 밝힐 수 있어야 한다? 이런 접근방식은 국민의 프라이버시를 보호해야 할 국기기관이 이를 오히려 침해할 가능성을 높인다. 한마디로, 시대착오적이다.
페이스북의 2013년 투명성 보고서에 따르면 최대 24,000건의 이용자 정보 요청이 있었음. 여기에는 여러 다른 정보도 있겠지만, 모두 이용자 신원확인으로 간주하면 24,000건. 페이스북이 SNS시장에서 가진 점유율에 비추어보면 전체 SNS 시장에서의 이용자 신원확인은 최대 약 5만 건으로 추산됨.
이들도 이용자 신원확인을 하고 있음. 유선인터넷 업계 전체에서 50%를 점유하고 있는 컴캐스트의 투명성 보고서를 보면 2013년에 1년에 2만 건 정도의 행정명령이 있었음. 이 행정명령 전체를 이용자 신원정보로 간주할 때 그 최대치를 5만 건으로 잡을 수 있음(컴캐스트의 시장점유율은 링크 1.링크 2. 를 참조).
(4) 결론
2013년 미국 전체에 대한 이용자 신원확인 계정 수는 60만 건. 여기에 분야별 하위업체들에 대한 이용자 신원확인 건수가 예상보다 많을 가능성을 대비하여 최대 1백만 건으로 추산. 이는 미국 내에서 투명성 보고서를 발간하는 회사들의 정보제공 요청 건수를 모두 합하여 보여주는 ‘transparency reports’가 제시하는 전체 숫자들과 크게 다르지 않음(2013년 약 70만 건).
-국정원 2차장 산하 국내파트 사용 의혹
-목표물(target) 20개 모니터링 화면 포착
국정원이 이탈리아의 ‘해킹팀’으로부터 구입한 인터넷 감시프로그램을 주로 통신 도·감청에 활용했음을 뒷받침하는 자료가 확인됐다. 또 국정원은 이미 2012년부터 이 프로그램을 실제 사용했으며 동시에 모니터할 수 있는 목표물을 최초 10개에서 20개로 늘려 운영한 것으로 나타났다.
이 같은 사실은 뉴스타파가 인터넷을 통해 공개된 ‘해킹팀’ 유출자료를 분석한 결과 드러났다. 국정원이 만약 이 스파이웨어를 통해 국내 스마트폰 사용자를 대상으로 통화 도·감청을 했다면 통신비밀보호법 위반 논란이 불가피할 것으로 보인다.
국정원의 협력업체 역할을 한 국내 보안업체 ‘나나테크’가 해킹팀과 주고받은 메일을 보면 국정원은 지난 2010년부터 감시프로그램 구입을 추진했다.
국정원, 음성 통화 감시 기능 요구
해킹팀에게 자신들의 고객이 한국의 정부기관임을 이미 밝혔던 나나테크는 2010년 9월 보낸 이메일에서 “고객이 해당 제품이 휴대전화 상에서의 음성 대화를 모니터링하는 기능이 있는지 알고 싶어한다”면서 고객이 그런 기능을 원한다고 전하고 있다.
또 2012년 5월 해킹팀이 나나테크에 보낸 메일에는 원격감시프로그램인 RCS를 업데이트하면서 목표물이 아무리 많더라도 모니터링 기능을 한국 전체로 확장할 수 있는 기능과 알려지지 않은 통화자의 목소리를 서로 구분할 수 있는 기능을 옵션으로 제공한다 설명하고 있다.
이 같은 메일을 받은 국정원은 한 달 뒤인 2012년 6월, 10개의 목표물을 추가로 관리할 수 있는 계약을 요청해서 이후 모두 20개의 목표물을 감시할 수 있는 시스템을 갖춘 것으로 보인다.
국정원의 RCS 작동 화면에 그대로 드러난 운영 현황
아래 사진은 2013년 7월 27일 운용하던 감시프로그램에 문제가 생기자 국정원 측 관리자가 해킹팀에 보낸 국정원 RCS 콘솔의 실제 캡쳐화면이다. 국정원 관리자는 문제가 생겼다며 어떻게 해야 고칠 수 있는지 질문하며 이 사진을 첨부해 보냈다.
▲ 국정원 RCS 관리자가 해킹팀에 보낸 모니터링 화면 캡처 사진
화면 중앙에 표시된 Agent 17/20 은 현재 20개 가운데 17개가 작동하고 있음을 의미하는 것으로 보인다. Agent는 해킹을 위해 목표물에 심어놓는 스파이웨어를 말한다.
▲ 국정원 RCS 관리자가 보낸 캡처 사진 확대.
아랫부분에는 데스크톱과 모바일로 나뉘어 작동하는 플랫폼이 표시돼 있다. 윈도우와 안드로이드, IOS 등 어떤 운영체제에도 침투할 수 있다는 것을 보여준다. 해킹팀으로부터 유출된 이 같은 자료들은 국정원의 감시프로그램이 한국 내에서 목표물의 데스크톱과 모바일을 실시간으로 감시, 분석하고 통화 등을 도·감청하는데 사용되고 있음을 입증한다.
현재 우리나라 통신비밀보호법 제5조에 따르면 통신제한조치(감청)는 “계획 또는 실행하고 있거나 실행하였다고 의심할 만한 충분한 이유가 있고 다른 방법으로는 그 범죄의 실행을 저지하거나 범인의 체포 또는 증거의 수집이 어려운 경우에 한해” 허가되며 기간도 최대한 2개월로 제한하고 있다.
이렇게 국가보안법 위반 사건이든 형법 위반 사건이든 통신 감청에는 엄격한 제한이 있기 때문에 국정원이 법원의 허가 없이 감시프로그램을 이용해 감청했다면 통신비밀보호법 위반에 해당한다.
감시프로그램 운용 부서는 2차장 산하 국내정치파트?
불법 감청의 의혹이 생기는 근거는 또 있다. 2014년 1월 14일 협력사인 나나테크는 “고객(국정원)의 내부 상황 때문에 의회가 예산을 삭감해 매우 제한된 예산만 사용할 수 있다. 이번에는 유지관리 계약만 하길 원한다”는 이메일을 해킹팀에 보냈다.
▲ 2014년 1월 14일 협력사가 해킹팀에 보낸 메일.
내부 상황이라는 것은 2013년 내내 뜨거운 이슈였던 국정원의 대선개입 댓글사건을 의미하는 것으로 보인다.
그런데 당시 2014년 국정원 전체 예산은 삭감된 것이 아니라 동결됐다. 삭감된 곳은 2차장 산하 국내파트 뿐이었고, 3차장 소관인 대북정보파트와 1차장 소관인 산업스파이 파트 예산은 오히려 늘어났다. 국내 정치 개입에 대한 우려 때문이었다. 감시프로그램을 구입하고 활용한 국정원 부서가 국내파트인 2차장 산하가 아닌지 의심 가는 대목이다.
이 밖에도 국정원이 휴대전화 감시에 해킹팀의 프로그램을 활용한 증거는 곳곳에 포착된다. 지난 2014년 1월 29일 이메일에는 국정원의 또 다른 부서에서 아이폰의 운영체제만 지원하는 RCS(원격조정시스템)을 원하고 있다고 전하면서 가격에 대해 문의하는 내용이 나온다.
또 해킹팀의 기술지원팀 직원들끼리 ‘SKA(South Korean Army-해킹팀 내부에서 국정원을 지칭한 용어)’가 까다로운 것을 요구하고 있다면서 취약점 발굴이 필요한 삼성 스마트폰의 모델에 대한 정보를 교환하고 있는 내용도 포착됐다.
▲ ‘해킹팀’ 기술지원팀 직원들 사이에서 오간 ‘국정원의 요구사항’ 관련 7월 2일 이메일 대화 내용.
아직 국정원이 누구의 PC와 스마트폰을 도·감청했는지는 구체적으로 확인되지 않고 있지만, 국정원이 해킹팀의 감시프로그램을 이용해 2012년부터 통화 도·감청 등을 활발하게 실시하고 있으며, 기종과 운영체제를 가리지 않았다는 사실이 여실히 드러나고 있다.
▲ 다른 나라의 한 고객이 해킹팀에 보낸 RCS 운영 화면. 해킹한 스마트폰의 데이터가 RCS 콘솔에 똑같이 동기화돼 나타나 있는 것을 볼 수 있다. 국정원도 같은 감시프로그램을 운영하고 있다.
시민들의 의견
댓글 달기