<성명> 홈플러스 매각에 대한 시민·소비자단체 공동입장 - 객 개인정보 불법 수집·판매에 대한 반성과 책임 없이, 매각과 배당금 챙기기만 몰두하는 홈플러스와 테스코를 규탄한다
고객 개인정보 불법 수집·판매에 대한 반성과 책임 없이,
고객 개인정보 불법 수집·판매에 대한 반성과 책임 없이,
오는 8월 8일(화) 오전10시 국회의원회관 제1세미나실에서 “‘4차 산업혁명’ 시대 개인정보보호 컨트롤타워”를 주제로 토론회가 개최됩니다. 「 ‘4차 산업혁명’과 정보인권 」 연속토론회 제3차에 해당하는 이 토론회는 국회 미래창조과학방송통신위원회 변재일(더불어민주당, 충북 청주시청원구), 김성수(더불어민주당, 비례대표), 추혜선(정의당, 비례대표), 국회 안전행정위원회 진선미(더불어민주당, 서울 강동구갑), 권은희(국민의당, 광주 광산구을), 이재정(더불어민주당, 비례대표) 의원과 언론개혁시민연대, 정보인권연구소, 진보네트워크센터, 참여연대, 한국소비자단체협의회, 함께하는시민행동 등 시민사회단체가 공동으로 주최하고 있습니다.
이번 연속토론회는 국가인권위원회의 후원으로 문재인 정부 공약 사항인 ‘4차 산업혁명’과 ‘개인정보 보호 강화’를 조화시키고 미래 신기술로부터 국민의 정보인권을 보호할 수 있는 방안을 모색하고 있습니다. ‘정보·수사기관과 미래 신기술, 어떻게 만나야 하는가’를 주제로 한 제1차 토론회 및 ‘빅데이터 활용과 개인정보 보호, 바람직한 균형은 무엇인가’를 주제로 했던 제2차 토론회는 지난달 24일과 26일 진지한 토론 분위기 속에 무사히 마쳤습니다.
이번 8월 8일(화) 오전 10시 국회에서 개최되는 3차 토론회는 빅데이터 시대 개인정보 감독체계의 국내외 현황을 살펴보고 우리의 제도 개선 과제에 대하여 모색해 보는 자리입니다. 성균관대학교 법학전문대학원 김일환 교수가 발제를 맡고 이호중 교수(정보인권연구소 이사장)의 사회로 김경환변호사(법무법인 민후), 이경규 교수(인하대학교 법학전문대학원), 이은우 변호사(정보인권연구소 이사), 이창범 교수(동국대학교 경찰사법대학 겸임교수) 및 배상호 개인정보보호위원회 분쟁조정과장, 장 한 행정자치부 개인정보보호정책과장, 최윤정 방송통신위원회 개인정보보호윤리과장이 토론자로 참여합니다.
발제를 맡은 김일환 교수는 현재 우리나라에서 정보주체의 개인정보자기결정권이 충실히 보호되고 있는지에 대하여 매우 회의적이라고 진단하였습니다. 개인정보처리자는 규범의 홍수와 강력함을 주장하면서 개인정보의 폭넓은 이용을 주장하는 반면, 정보주체는 개인정보보호가 현실적으로 충실히 이행되고 있는지에 대한 비판을 지속적으로 제기하고 있다는 것입니다. 발제자는 4차 산업, 빅데이터, 사물인터넷, 인공지능, 로봇, 자율주행차 등의 발전에 있어 개인정보보호법제의 과다한 규제로 인하여 신산업육성 등이 어렵다는 주장에 대하여, 과연 정말로 그러한지에 대한 실증적 연구가 부족하다고 보았습니다. 예를 들어 우리나라 못지않은 개인정보보호법제를 갖춘 독일의 경우 우리의 “창조경제”에 해당하는 “인더스트리 4.0”을 추진하여 많은 성과를 보이고 있으나, 과도한 개인정보호법제의 규율로 인하여 관련 산업의 발전이나 기업경영에 어려움을 겪고 있다는 문제제기를 들어보기 어렵다는 것입니다.
발제자는 오히려 개인정보보호법 제정 이후 개인정보의 보호와 이용간 충돌, 개인정보호 관련 정부부처내 이견 및 혼선, 감독기구인 개인정보보호위원회의 무기력함 등으로 인하여 개인정보보호법 적용과 관리감독 면에서 점점 더 많은 혼란이 나타나고 있다고 지적합니다. 따라서 개인정보보호법은 있으되, 개인정보는 보호되지 못하는 현실을 타개하기 위하여 감독기구의 강화, 절차적 제도와 권리강화 등 법제도 정비가 필요합니다. 발제자는 개인정보 감독기구에 대하여 다툼이 없는 권한과 업무를 문재인 정부 출범이라는 국내적 상황과 글로벌 스탠더드에 맞추어 정비할 필요가 있다고 제언하였습니다.
보도자료 [원문보기/다운로드]
안녕하세요.
김제선입니다.
대전에서 서울로 온 지 3개월 차에 접어들었습니다. 낯선 서울 생활이 불편하지만 한편으로는 흥미롭기도 합니다. 익숙한 사람에게는 그냥 지나칠 일이 서울 풋내기인 저에게는 새롭게 보이기 때문입니다.
지난 두어 달 동안 생긴 가장 큰 변화는 스마트폰의 지도 애플리케이션과 친하게 된 점입니다. 익숙지 않은 길을 찾을 때 굉장히 유용합니다. 현재 위치와 목적지를 입력하면 교통수단의 종류와 소요시간까지 상세히 알려줍니다. 신기하게 여겨지는 일도 있습니다. 시내버스 정류장의 안내 전광판이 그렇습니다. 버스 도착 시각 안내를 넘어 최근에는 버스 내부의 혼잡 상황도 알려주기 시작했습니다. 유사 노선이라면 여유 있는 버스를 고를 수 있겠다는 생각이 들었습니다. 대전에서 승용차를 주로 이용하던 시절에는 알 수 없었던 재미입니다.
서울시의 버스 내부 혼잡 정도를 확인할 수 있었던 건 ‘빅데이터(Big Data)’ 분석 덕분인 듯합니다. 교통카드 승하차 정보를 통해 버스 내 인원을 집계한 후, 승객 수와 버스 크기를 고려해 혼잡도를 계산한 것이지요.
빅데이터는 디지털 환경에서 만들어지는 방대한 범위의 데이터를 의미합니다. 많은 양(Volume), 빠른 생성 및 유통속도(Velocity), 다양한 형태(Variety), 새로운 가치(Value)라는 특징을 갖고 있다고 합니다. 데이터를 다양한 방식으로 조합하거나, 새로운 정보를 더해 의미 있는 가치를 만들 수 있다는 점에서 주목받고 있습니다.
빅데이터는 실제 우리 사회 많은 곳에서 활용되고 있습니다. 한 이동통신사는 부산의 해운대를 찾은 피서객 수를 정교하게 산출했습니다. 거주지와 세대별로 빅데이터를 분석한 결과, 방문객들은 출신 지역별로 동선이 각각 달랐다고 합니다. 부산시는 이 분석을 활용해 더 나은 행정서비스를 제공할 계획입니다. 성남시는 빅데이터 분석 기법으로 유동인구 및 공공시설 위치, 지역별 이동통신사 데이터 사용량을 파악했습니다. 이를 통해 공공 와이파이 설치 지역을 선정했습니다. 서울 동대문구는 주민 생활에 필요한 주요 정보를 동네 지도에 담았습니다. 공공데이터 71종을 경제, 교육, 교통, 문화체육 등 8개 분야로 분류해 지도에 표시한 것인데요. 주민들은 어린이집, 주차장 등 필요한 정보를 지도에서 확인하고 상세한 내용을 볼 수 있습니다.
빅데이터에 관한 제도적 기반을 만드는 지방자치단체도 늘고 있습니다. 광주광역시는 지난 7월에 빅데이터 활용에 대한 조례를 제정했습니다. 김포시는 ‘김포시빅데이터주식회사 설립 운영 조례’를 만들었고, 부산시는 ‘빅데이터 활용 및 빅데이터산업 육성 조례’를 제정하여 빅데이터 산업화를 추진하고 있습니다. 또한 전남도는 정보화 조례에 빅데이터 관련 조항을 신설하는 방식으로 대응하고 있습니다.
대개의 빅데이터 관련 조례는 행정 효율성(과학적 행정)과 지역경제 활성화를 목표로 삼고 있습니다. 이를 위해 ‘빅데이터 책임담당관’을 두고 관련 위원회를 설치하며, ‘빅데이터 기본계획 수립’과 ‘빅데이터센터의 설치와 운영’을 규정하고 있습니다. 빅데이터가 모든 시민의 자산으로 생성·운영되는 것이 아니라 행정의 수요와 산업적 측면에서 중시된다는 것을 알 수 있습니다.
그래서 염려됩니다. ‘빅데이터’가 시민이 접근하기 어려운 자산으로 자리 잡을 것 같기 때문입니다. 빅데이터는 많은 시민에 의해 생성된 정보의 집합입니다. 그런데도 그것을 보유하는 것 자체가 돈벌이의 수단이 되고 있습니다. 일부 전문가만 분석할 수 있고 ‘돈’과 ‘효율’만을 추구하는 경향도 적지 않습니다. 이렇듯 빅데이터 관련 제도화의 추세에 따르면, 대다수 시민은 정보 소외에 빠지게 될지도 모릅니다. 빅데이터가 사회문제를 해결하는 것이 아니라 정보격차를 심화시켜 또 다른 불평등을 만들어내는 것이지요.
빅데이터에 대한 시민 주권과 접근권을 고민해야 합니다. 시민 생활 문제 해결을 위해 필요한 빅데이터가 언제든지 제공·분석되는 시스템, 시민 누구나 이용할 수 있는 빅데이터 시스템을 만들기 위한 검토와 논의가 필요합니다. ‘데이터 기반 사회혁신’을 만들기 위해 빅데이터는 모두의 자산이 되어야 합니다. 희망제작소도 모두를 위한 빅데이터 시스템을 만들기 위해 다양한 지혜를 모아보겠습니다.
가을이 다가옵니다. 막바지 더위 잘 이겨내시고 평안하시길 빕니다.
늘 고맙습니다.
희망제작소 소장
김제선 드림

[기자회견 개요]
- 사 회 : 김재헌(무상의료운동본부 사무국장)
- 여는말 : 김경자(무상의료운동본부 집행위원장, 민주노총 부위원장)
- 발 언1 : 정형준(무상의료운동본부 정책위원장)
- 발 언2 : 조창호(국민건강보험공단노동조합 정책기획실장)
- 발 언3 : 김진현(사회진보연대 정책교육국장)
- 발 언4 : 변혜진(건강과대안 상임연구원)
[기자회견문]
개인정보 팔아넘긴 건강보험심사평가원 규탄한다!
국민건강정보 활용하는 보건의료 빅데이터 사업 즉시 공개하고 추진 중단하라!
- 심평원은 심사평가 기능 외 빅데이터 산업화등에서 손떼야
- 공공데이터의 영리적 이용은 원천적으로 금지되어야
- ‘개인정보 비식별조치 가이드라인’도 즉각 폐기되어야
- 현재 추진되는 빅데이터 사업은 박근혜 정부 ‘적폐’
- 이후 추진과정은 공개되고, 개인정보에 대한 민주적 참여권리가 보장되어야
지난 10/24(화) 더불어민주당 정춘숙 의원은 건강보험심사평가원(이하 심평원)이 2014년 7월부터 2017년 8월까지 8개 민간보험사 및 2개 민간보험연구기관에게 보험료 산출 과 보험상품개발 등을 위해 요청한 ‘표본 데이터셋’을 판매했다고 밝혔다. 이는 횟수로는 총 52건, 대상자는 무려 6,420만 명분에 해당하는 양이다.
여기에는 상병내역, 진료내역, 처방내역등이 모두 포함되어 있었고, 민간보험사는 공식적으로 이 데이터를 참고해 각종 질병에 대한 위험요율을 계산하여 보험상품을 개발, 막대한 이익을 얻었다. 문제는 심평원이 민간보험사의 영리적 목적 이용을 알고 있음에도 데이터를 제공했다는 사실이며, 나아가 민간보험사 등이 이 자료를 다시 재조합, 비식별화하여 다른 정보와 결합 유용했을 가능성을 배제할 수 없다는 것이다. 그리고 관련 정보는 민간보험사의 리적 건강관리서비스 등의 기반이 되었을 가능성도 크다.
더불어민주당 진선미 의원에 따르면, 지난 1년간 정보제공자의 동의 없이 결합한 데이터는 개인정보 1억 7,000만 건이라고 한다. SCI평가정보, 한화생명, 한화손해보험, 삼성생명, 삼성카드, KB국민카드 등 민간보험사 등이 다수 포함되어 있다. 또한 이러한 결합 및 정보이용은 작년 6월 박근혜 정부가 만든 ‘개인정보 비식별조치 가이드라인’에 따라 제공되어 제대로 비식별화 되었는지 확인한 공적기관조차 없다.
법률이나 행정입법이 아닌 가이드라인으로 국민들의 개인정보를 팔는 경우는 전 세계적으로 유례가 없다. 결국 심사평가원의 개인건강정보유출, 각종 개인정보의 결합조치 등은 매우 심각한 사안이다. 이는 보건의료 빅데이터 사업의 미명하에 각종 공공기관을 동원한 박근혜 정부의 무차별 규제완화책이 배경이었다. 이에 시민사회노동단체는 개인건강정보를 유출한 심평원을 규탄하고 보건의료 빅데이터 사업의 원점 재검토를 요구한다.
1. 심평원은 공공기관으로써 자신의 책무에 집중하고, 빅데이터등 의료산업화을 중단하라.
심평원의 역할은 건강보험의 적정화를 평가하고, 앞으로 국민건강보험제도 발전에 이바지하는 것이다. 다시말해 심평원이 가지고 있는 막대한 데이터와 업무는 공적보험인 국민건강보험의 운영과 발전을 위한 것이 되어야 한다. 그러나 사실상 건강보험을 보완하거나 대체하려 하는 민간보험에 공적데이터를 넘긴 것이다. 또한 국민들과 의료인들은 심평원에 적정한 심사평가를 위해 건강정보를 제공한 것 일뿐, 자신의 정보를 데이터로 만들어 판매에 동의한 바 없다. 따라서 심평원이 개인정 데이터셋을 만든 행위는 불법이다.
이명박,박근혜 정부를 거치며 심평원은 각종 의료산업화의 역할을 하기로 하였다. 대표적으로 민간보험사의 심사평가대행 도입논의였고, 또 다른 하나는 영리적 빅데이터 사업에 참여한 일이다. 민간보험사의 이익을 위해 심사평가를 하려고 한 것도 문제이지만, 이들 보험사에 데이터를 넘긴 것도 비슷한 문제다. 심평원을 영리기업들의 도구로 전락시키려 한 행위가 지난 10년간의 적폐다. 따라서 이제라도 본연의 목적대로 건강보험 심사평가에 국한된 본연의 모습으로 돌아가야 한다. 이를 위해 이번 데이터셋 판매에 대해서는 심평원과 그 책임자들에게 엄중한 문책이 있어야 한다.
2. 개인건강정보 비식별화 가이드라인은 즉각 폐기되어야 한다.
이번 심평원의 개인건강정보셋 유출건을 보면, 심평원이 자체적으로 개인건강정보셋을 비식별화하여 판매한 것으로 되어있다. 원래 비식별화란 향후 데이터 등을 재조합하더라도 개인식별이 안되도록 해야 제대로 되었다고 할 수 있다. 때문에 전세계적으로 비식별화를 데이터 확보한 기관에서 하는 경우는 거의 없다. 즉 데이터를 생성축적하는 곳과 비식별화를 하는 기관이 다르고, 비식별화를 하는 기관은 제3의 공공기관이다. 무엇보다 제대로 된 비식별화가 되었는지를 누군가 확인하고 이후 발생할 문제를 처리하기 위한 제도와 기관도 필요하다. 때문에 비식별화에 대한 기준과 방향은 최소한 행정입법수준에서 사회적 합의를 통해 만들어지는 것이 정상이다.
하지만 지금 공공기관은 물론 민간기관에서 기준으로 활용하는 2016년 6월 ‘개인정보 비식별화 가이드라인’은 말이 되지 않는다. 가이드라인에 따르면 고작 3명 이상이 각종 비식별화 확인을 수행하고, 데이터 축적기관이 직접 비식별화를 추진하는 것도 열어두었다. 이 가이드라인조차 제대로된 공청회나 의견청취도 받지 않았다. 결국 박근혜 정부의 무차별 규제완화의 일환인 가이드라인으로 국민들의 개인건강정보는 규제도 받지 않고 쉽게 팔리게 된 것이다. 이번 심평원 사건도 가이드라인이 부추긴 부수적 효과이기도 하다. 또한 이 가이드라인으로는 민간보험사가 심평원에서 받은 데이터를 결합해 ‘비식별화’ 했다는 이유만으로 다른 기업에 결합 유출할 수도 있고 처벌하지 못한다. 따라서 개인건강정보 비식별화 가이드라인은 즉각 폐기되어야 한다.
3. 보건의료 빅데이터 사업은 전면 재검토되고 공개되어야 한다.
심평원의 데이터셋 판매 건은 박근혜 정부가 추진한 빅데이터사업의 일환다. 박근혜 정부는 창조경제라는 명목하에 보건의료 빅데이터 사업을 주장하고, 이를 위해 각종 규제완화를 시작했다. 집권1년차부터 ‘빅데이터 개인정보보호 가이드라인’를 발표했고, 개인정보보호위원회 등의 반대에도 불구하고 2014년 이를 강행했다. 박근혜 정부는 공공 개인건강정보 데이터도 제약회사의 신약개발, 유전자치료제 개발, 정밀의료발전 등의 명분으로 마구잡이로 빅데이터 사업에 집어 넣었다. 또한 비식별화 문제는 앞서 밝힌대로 가이드라인으로 처리했다.
사실 민간기업이 제품판매로 얻은 개인정보의 빅데이터화도 큰 문제이지만, 공공데이터의 영리적 이용은 더 큰 문제다. 공공데이터는 대부분 사회서비스나 행정서비스등의 편의성과 효율성을 위해 국민개개인이 제공한 정보이다. 이들 정보 제공시에 민간기업 등 경우처럼 정보제공 동의도 거의 받지 않고, 정보제공자도 국가와 공적기구의 비영리성을 신뢰하여 이런 문제를 특별히 제기하지 않기 때문이다.
특히 국민건강보험하에서 만들어진 정보는 애초부터 건강보험청구와 심사, 공공이익 등을 위해 만들어진 것들이다. 쉽게 말해 이들 정보를 만드는데 참여한 환자와 의료인들은 애초부터 민간기업의 신약개발 등에 모든 진료정보 등이 사용토록 동의한 바가 없다. 이를 위해서는 임상시험 참여의 동의수준에 해당되는 절차가 필요했다. 여기다 개개인의 동의를 받지 않은 것은 물론이고, 이런 빅데이터 사업을 추진하는 과정자체도 시민사회 및 공개적으로 상의한 바도 없다.
박근혜 정부는 개인건강정보 문제에 대한 시민사회의 문제제기를 무시하고 이를 강행하였다. 개인동의도 없는 보건의 빅데이터 사업은 지금에서라도 원점에서 재검토되어야 한다.
우리는 이번 심평원의 어처구니 없는 정보유출건이 빙산의 일각일 것으로 판단한다. 또한 지난 수년간 막무가내로 진행된 보건의료 빅데이터 사업으로 인한 폐해도 아직 제대로 드러나지 않았다. 정보 불평등과 정보 유출의 폐해가 드러나는 것은 수십년이 지나서일 수도 있다. 다만 한국의 개인정보는 이미 수차례 기업들의 부주의로 해킹되었고, 이름, 주민번호, 전화번호, 주소 등이 지금도 암암리에 팔리는 나라다. 여기에 결합되어 식별화 혹은 암호해독이 될 가능성이 높은 개인정보가 결합되면 어떻게 될지 걱정다.
단순히 민간보험사의 보험료인상, 제약회사의 과도한 특허신약의 문제뿐 아니라, 향후 채용, 결혼, 인사고과 등 모든 부분에 개인건강정보가 유용 될 수도 있다는 우려도 있다. 이는 누구도 바라지 않는 디스토피아일 것이다. 때문에 영국과 같이 국가의료제도(NHS)로 어느 곳보다 표준화된 데이터축적이 손쉬운 곳에서도 작년부터 빅데이터사업인 케어닷데이터(care.date)을 중지하고 재검토하고 있다.
4차 산업혁명이라는 미명하에 개인건강정보를 집적화하여 큰 발전을 이룩할 수 있다는 가설도 아직 입증된 바 없다. 이는 신중히 준비해서 근거를 마련해가야할 산업분야이며, 보건의료 빅데이터도 연구과제일 뿐이다. 이런 연구과제를 위해 무차별 규제완화를 감행한 박근혜정부는 이제 촛불항쟁으로 사라졌다. 따라서 박근혜정부가 사라진 것처럼, 보건의료 빅데이터에 대한 맹목적인 환상도 사라져야 한다. 또한 보건의료 빅데이터 사업은 타당성부터 안전성, 효용성까지 전면 재검토가 이루어져야 한다.
2017년 10월 30일
건강과대안 / 인도주의실천의사협의회 / 참여연대 / 의료민영화저저와무상의료실현을위한운동본부
국민 건강정보 위협하는 복지부의 빅데이터 사업
국회는 관련 예산 115억 원 전액 삭감하라
빅데이터 사업, 정보주체의 동의 및 거부권 등 기본권리 보장과
민간기업의 무분별한 정보 접근과 활용 제한이 전제돼야
114억 6,800만 원. 보건복지부가 “보건의료 빅데이터 플랫폼 구축사업(정보화)”라는 명목으로 신규로 신청한 2018년도 예산이다. 약 115억원의 예산은 “공공기관 보유 데이터 연계시스템, 기관 간 분석자료 공유·활용 네트워크, 보건의료 빅데이터 플랫폼 관리” 등에 사용 될 예정이다.
하지만 해당 사업은 확정된 사업이 아니다. 보건복지부가 지난 3월부터 “보건의료 빅데이터 추진단”을 구성하여 관련 논의를 진행했고, 11월 현재 확정되지 않은 기획안이 나와 있는 상황이다. 뿐만 아니라 해당 기획안에 대해 보건의료, 정보인권 시민단체들이 심각한 건강정보 유출 등을 우려하여 문제제기를 하고 있다.
그럼에도 불구하고 약 115억에 달하는 예산이 국회에 상정됐다. 정부의 일방적인 묻지마 사업추진과 예산배정은 세금을 내는 시민들의 피해에 해당한다. 이에 우리 7개 단체는 보건복지부의 무분별한 사업추진과 예산 요구를 규탄하며, 예산안 심사를 시작하는 국회가 해당 예산을 전액 삼각해줄 것을 강력히 요청한다.
다양한 건강정보를 활용하여 보다 빠르게 질병을 예측하고, 치료방법 등을 개선하거 의료비 절감을 추구하는 것은 국민 건강증진을 위해 필요한 부분이 있다. 하지만 이를 위해 몇 가지 조건이 반드시 충족돼야 한다. 먼저 관련 보건의료 정보를 활용하기 위해서는 정보주체들의 동의가 필요하다. 동의를 받지 않고 수집한 정보를 연계하고 제3자에게 제공하는 것은 「개인정보보호법」상 불법에 해당한다. 뿐만 아니라 이미 수집되어 있는 건강정보가 빅데이터 분석 등에 활용되는 것을 원하지 않을 시에는 정보주체가 손 쉽게 거부할 수 있도록 보장하는 것 역시 반드시 충족돼야 한다.
그리고 국민 건강정보를 이윤추구를 목적으로 하는 민간기업 등에 무분별하게 제공되거나 활용되는 것을 방치해선 안 된다. 국민 건강증진을 위해서는 공공이 명확한 목적을 세우고 활용기준 및 방법을 구체화하여 추진해야만 한다. 그렇지 않고 기술력 등을 운운하며 민간에 무분별하게 수집된 건강정보를 공개하고 제공할 경우 심각한 건강정보 유출, 개인정보자기결정권 침해가 발생할 가능성이 높다.
이외에도 수많은 사안들이 더 많은 사회적 논의와 합의 과정을 거쳐야 하는데, 보건복지부는 이를 간과하고 해당사업을 추진하고 예산까지 신청해 놓은 상황이다. 무엇보다 정책을 추진함에 있어 박근혜 정부의 실책인 「개인정보 비식별 조치 가이드라인」을 정책 추진 근거로 삼고 있는 점은 시민들의 불안과 불만을 가중시키는 대목이다.
최근 끝난 국정감사에서 건강보험심사평가원이 2014년 7월부터 2017년 9월까지 민간보험사 등에게 “보험료 산출 및 보험상품 개발 등”의 사업에 사용할 수 있도록 국민들의 진료기록 정보를 팔아넘긴 것이 드러났다. 개인정보, 건강정보 보호를 위한 고민이 부족한 정부의 일방적인 행정이 심각한 건강정보 유출을 방치하고 있는 것이다.
우리는 보건복지부 뿐만 아니라 정부가 추진하는 빅데이터 산업 활성화 정책 전반에 심각한 우려를 표한다. 이에 다시 한 번 국회가 보건복지부의 위험한 정책추진을 멈출 수 있도록 관련 예산을 전액 삭감하고, 시민들의 건강정보를 보호하기 위한 제도적 보완에 관심을 기울여 줄 것을 요구한다. 또한 보건복지부는 성과에 급급해 국민 건강증진을 위해 필요한 사업들과 정보보호 대책을 보다 가다듬고 해당 사업을 추진할 수 있도록 신중을 가해야 한다.
만약 국회가 예산저지라는 제 역할을 충실히 이행하지 않고 보건복지부는 불필요한 예산을 배정 받아 일방적인 정책추진을 고집한다면, 국회와 보건복지부 모두 국민 건강정보를 돈벌이 수단으로 밖에 생각하지 않는다는 비판과 강력한 시민들의 저항에 마주하게 될 것이다.
114억 6,800만 원. 보건복지부가 “보건의료 빅데이터 플랫폼 구축사업(정보화)”라는 명목으로 신규로 신청한 2018년도 예산이다. 약 115억원의 예산은 “공공기관 보유 데이터 연계시스템, 기관 간 분석자료 공유·활용 네트워크, 보건의료 빅데이터 플랫폼 관리” 등에 사용 될 예정이다.
하지만 해당 사업은 확정된 사업이 아니다. 보건복지부가 지난 3월부터 “보건의료 빅데이터 추진단”을 구성하여 관련 논의를 진행했고, 11월 현재 확정되지 않은 기획안이 나와 있는 상황이다. 뿐만 아니라 해당 기획안에 대해 보건의료, 정보인권 시민단체들이 심각한 건강정보 유출 등을 우려하여 문제제기를 하고 있다.
그럼에도 불구하고 약 115억에 달하는 예산이 국회에 상정됐다. 정부의 일방적인 묻지마 사업추진과 예산배정은 세금을 내는 시민들의 피해에 해당한다. 이에 우리 00개 단체는 보건복지부의 무분별한 사업추진과 예산 요구를 규탄하며, 예산안 심사를 시작하는 국회가 해당 예산을 전액 삼각해줄 것을 강력히 요청한다.
다양한 건강정보를 활용하여 보다 빠르게 질병을 예측하고, 치료방법 등을 개선하거 의료비 절감을 추구하는 것은 국민 건강증진을 위해 필요한 부분이 있다. 하지만 이를 위해 몇 가지 조건이 반드시 충족돼야 한다. 먼저 관련 보건의료 정보를 활용하기 위해서는 정보주체들의 동의가 필요하다. 동의를 받지 않고 수집한 정보를 연계하고 제3자에게 제공하는 것은 「개인정보보호법」상 불법에 해당한다. 뿐만 아니라 이미 수집되어 있는 건강정보가 빅데이터 분석 등에 활용되는 것을 원하지 않을 시에는 정보주체가 손 쉽게 거부할 수 있도록 보장하는 것 역시 반드시 충족돼야 한다.
그리고 국민 건강정보를 이윤추구를 목적으로 하는 민간기업 등에 무분별하게 제공되거나 활용되는 것을 방치해선 안 된다. 국민 건강증진을 위해서는 공공이 명확한 목적을 세우고 활용기준 및 방법을 구체화하여 추진해야만 한다. 그렇지 않고 기술력 등을 운운하며 민간에 무분별하게 수집된 건강정보를 공개하고 제공할 경우 심각한 건강정보 유출, 개인정보자기결정권 침해가 발생할 가능성이 높다.
이외에도 수많은 사안들이 더 많은 사회적 논의와 합의 과정을 거쳐야 하는데, 보건복지부는 이를 간과하고 해당사업을 추진하고 예산까지 신청해 놓은 상황이다. 무엇보다 정책을 추진함에 있어 박근혜 정부의 실책인 「개인정보 비식별 조치 가이드라인」을 정책 추진 근거로 삼고 있는 점은 시민들의 불안과 불만을 가중시키는 대목이다.
최근 끝난 국정감사에서 건강보험심사평가원이 2014년 7월부터 2017년 9월까지 민간보험사 등에게 “보험료 산출 및 보험상품 개발 등”의 사업에 사용할 수 있도록 국민들의 진료기록 정보를 팔아넘긴 것이 드러났다. 개인정보, 건강정보 보호를 위한 고민이 부족한 정부의 일방적인 행정이 심각한 건강정보 유출을 방치하고 있는 것이다.
우리는 보건복지부 뿐만 아니라 정부가 추진하는 빅데이터 산업 활성화 정책 전반에 심각한 우려를 표한다. 이에 다시 한 번 국회가 보건복지부의 위험한 정책추진을 멈출 수 있도록 관련 예산을 전액 삭감하고, 시민들의 건강정보를 보호하기 위한 제도적 보완에 관심을 기울여 줄 것을 요구한다. 또한 보건복지부는 성과에 급급해 국민 건강증진을 위해 필요한 사업들과 정보보호 대책을 보다 가다듬고 해당 사업을 추진할 수 있도록 신중을 가해야 한다.
만약 국회가 예산저지라는 제 역할을 충실히 이행하지 않고 보건복지부는 불필요한 예산을 배정 받아 일방적인 정책추진을 고집한다면, 국회와 보건복지부 모두 국민 건강정보를 돈벌이 수단으로 밖에 생각하지 않는다는 비판과 강력한 시민들의 저항에 마주하게 될 것이다.
2017년 11월 6일
건강세상네트워크, 경제정의실천시민연합, 무상의료운동본부, 진보네트워크센터, 참여연대, 한국심장병환우회, 한국환자단체연합회(한국백혈병환우회, 한국신장암환우회, 한국선천성심장병환우회, 한국다발성골수종환우회, 한국GIST환우회, 암시민연대, 한국HIV/AIDS감염인연합회 KNP+, 대한건선협회)
최근 공공기관의 개인진료 및 의료기록 판매 행위가 사회적 문제로 제기되고 있는 상황임. 약학정보원과 지누스 등의 다국적 의료정보회사인 IMS HEALTH로의 개인정보 유출은 현재 형사법 위반으로 재판 중이며, 심평원의 의료정보 판매 행위는 국민들에게 큰 충격을 주었음. 이러한 공공기관의 개인의료정보 유출 및 판매 행위는 국민건강보험에 대한 불신과 의료인과 환자가 불신을 더욱 부추기는 문제가 되고 있음.
이러한 상황에서 정부가 이를 보호하기 위한 법 제도적 조치가 아닌, 기업들의 요구에 따른 공공 정보 중 개인 의료/건강 정보를 민간기업과 공유하는 제도 변화가 추진되고 있어 시민사회의 우려가 매우 큰 상황임. 정밀의료, 맞춤형 의료 등 아직 그 효과성이 입증되지 않은 ‘미래의료산업’을 위해 국민 개인정보의 민간 기업 공유 및 사용을 허용해야 한다는 주장 등, 박근혜 정부 하에 ‘창조경제론’ 이 ‘4차산업혁명’ 으로 이름을 바꿔 주창되고 있는 것은 매우 큰 문제임.
또한 박근혜 정부 시기부터 기업 로비를 통해 진행된 관련 사업들이 국민 혈세를 낭비하는 국가 재정 투자 사업으로 통과되고 있다는 것은 더욱 큰 문제임. 개인정보의 유출이 비일비재하게 발생함에도 정부는 이에 대한 대안을 마련하기는 커녕 건강정보를 활용하는 정책을 비공개로 추진하고 있고, 정부는 2018년 보건복지예산에 ‘보건의료 빅데이타 플랫폼 구축’ 사업으로 115억 원을 편성하였음. 이에 시민사회단체는 보건의료 빅데이터 문제점을 지적하고, 관련 예산을 삭감을 요구하는 토론회를 개최하고자 함.
- 일시 : 2017년 11월 27(월) 오후1시30분
- 장소 : 국회의원 회관 제8간담회실
- 주최 : 김상희 의원, 남인순 의원, 정춘숙 의원, 윤소하 의원, 건강과대안, 참여연대, 인도주의실천의사협의회, 진보네트워크센터, 무상의료운동본부, 경제정의실천시민연합
- 문의 : 참여연대 사회복지위원회 (02-723-50506)
- 사 회: 박성용(한양여대 경영과 교수, 경실련 소비자정의센터 운영위원장)
- 발제1: 심평원 사건을 통해 본 보건의료 빅데이터 추진 전략 문제점_정형준(인도주의실천의사협의회 정책국장, 의사)
발제2: 개인정보 비식별화의 문제점_이은우(정보인권연구소 이사, 변호사)
- 토론1: 변혜진 (건강과대안 상임연구원)
토론2: 이찬진 (참여연대 사회복지위원회 실행위원, 변호사)
토론3: 김병수 (성공회대학교 열림교양대학 교수)
토론4: 건강보험심사평가원
토론5: 보건복지부
토론6: 행정안전부

희망제작소 연구원을 공개 채용합니다.
희망제작소는 시민의 참여를 통한 실사구시 정책과 다양한 사회혁신 방법론을 연구·실행하는 민간싱크탱크입니다. 희망제작소의 가치와 정신을 기반으로 꿈과 열정을 펼칠 새로운 연구원을 모십니다.
1. 모집분야

2. 채용일정
* 면접일정은 변경될 수 있으며, 복장은 자유입니다.
3. 근무조건
1) 직급
– 경력에 따라 결정
2) 공통사항
– 급여 ☞ 클릭
– 복리후생 : 4대 보험, 연차ㆍ여름ㆍ경조사 휴가 등
– 근무시간 : 주 5일 09시~17시(점심시간 포함/시차출퇴근제 운영)
4. 제출서류
1) 지원방법
– 지원서와 과제 작성 후 이메일 접수([email protected])
2) 지원서
– 첨부양식 이용 (개인정보제공동의서 체크 필수)
☞ 입사지원서 다운받기 : 빅데이터 담당(클릭) / 브랜드마케팅 담당(클릭)
3) 과제(한글 A4 2페이지 이내 작성)
(1) 빅데이터(아래 과제 중 하나를 선택하여 작성해주세요)
– 한국 시민사회운동의 빅데이터 관련 역량 강화 방안 기획
– 지방자치단체의 주민참여형 정책 결정을 위한 빅데이터 활용 분석 기획
– 폐촌위기(과소지역) 마을 문제의 분석과 대안 수립을 위한 빅데이터 분석 기획
(2) 후원사업 및 브랜드마케팅
– 비영리조직 후원사업 확대 전략
4) 포트폴리오(최대 5작품)
– 포트폴리오를 설명할 수 있는 별도의 자료가 있을 경우 함께 제출
※ 서류접수 뒤 확인 메일이 발송됩니다. 메일을 받지 못하신 분은 연락주세요.
■ 문의 : 커뮤니케이션센터 경영기획팀 (02-2031-2192)
안녕하세요. 희망제작소입니다.
공개채용 서류전형 합격자를 다음과 같이 공지합니다.
이번 채용에 많은 분들이 지원해주셨습니다.
아쉽게 함께하지 못하는 분들도 계시지만,
관심을 갖고 지원해주신 모든 분들께 진심으로 감사드립니다.
언제나 좋은 일이 가득하시길 바랍니다.
● 면접 장소 : 희망제작소(오시는 길)
● 면접 일정
– 12/21(목)
※ 합격자에게는 메일로 세부일정 및 과제를 보내드리니, 확인 부탁드립니다.
※ 문의 : 커뮤니케이션센터 박정호 연구원 (02-2031-2192)
변혜진 | 연구공동체 건강과대안 상임연구원
결국 예산안이 통과됐다. 시민사회단체의 강력한 반대로 본 사업이 아니라 ‘시범사업’ 으로 제한되었고, 일부 미미한 삭감은 있었지만 ‘보건의료 빅데이터 플랫폼 구축’ 사업은 이제 그 시행을 앞두고 있다.
시민사회단체가 예산안 통과를 강력하게 반대한 핵심적 이유 중 하나는 보건의료 빅데이터 사업 자체가 기업의 이해를 우선하며 현행법 위반이라는 조건 하에서 추진되기 때문이다. 현재 개인 의료 정보와 진료기록이 포함된 다른 정보를 ‘연계’ 하는 것은 개인정보보호법 및 의료법 위반으로 매우 엄격하게 법률적 제한을 받는다. 개인의 의료 및 건강정보는 개인정보 중에서도 매우 민감한 정보에 해당되며, 관련 정보가 만에 하나 사적인 목적으로 이용되거나 유출되었을 시 한 개인이 겪게 될 혹은 그 가족이 겪게 될 피해는 매우 크기 때문이다.
그럼에도 불구하고 복지부가 사업 추진 주체로서 내 놓은 보건의료 빅데이터 사업에는 공적으로 집적한 정보를 민간 기업이 가진 정보와도 연계하고 이를 민간 기업에게 제공하는 식의 상업적 활용이 포함되어 있었다. 이러한 내용은 기업 민원 처리의 대가로 공공의 자원을 사유화한 박근혜 정부가 추진하던 내용과 전혀 다를 바가 없었다. 대통령은 바뀌었지만 박근혜가 대통령의 권력으로 추진했던 사업들은 여전히 국정 과제 일부로 남아 있는 셈이다.
시민사회단체의 강력한 반대에 부딪힌 복지부는 예산 통과를 위해 공적인 목적 외 상업적 활용에 대해서는 추후 다시 검토하겠다는 입장으로 선회했다, 하지만 이전 정부의 막무가내식 행정 독재로 추진된 ‘비식별 가이드라인’ 조치 등이 그대로 남아 있는 상태에서 추진되는 이 사업은, 기업이 기업 마음대로 정부는 또 정부 마음대로 관련 내용에 대한 해석을 두고 의견이 분분해 이후 시범사업의 설계와 추진 그리고 그에 대한 평가가 매우 중요한 과제로 남게 됐다.
보건의료 빅데이터 플랫폼 예산을 둘러싼 논쟁이 한창이던 지난 11월 건강과대안, 참여연대, 인도주의실천의사협의회 등 시민사회단체는, 공개적인 토론회 한 차례 없이 추진되는 보건의료 빅데이터 사업에 대한 공개 토론회를 요구했고 결국 국회에서 관련 토론회가 처음으로 개최되었다. 이 토론회에서 시민사회는 복지부가 예산안 통과를 요구하며 내 놓은 추진 전략이 박근혜가 추진했던 의료민영화와 ‘창조경제’의 뒤를 이은 조치들 중 하나로, 의료 공공성의 마지막 보루인 개인 질병정보와 건강정보에 대한 민영화에 해당된다고 지적했다. 건강보험공단과 건강보험심사평가원(이하 심평원)이 모은 공적인 국민 개인 진료기록 및 건강보험 정보를 기업의 요구에 부응해 돈벌이 재료로 제공한다는 문제제기였다. 이러한 사업들은 그동안 강력한 드라이브로 추진되던 의료민영화로부터 국내 의료제도를 보호하는 핵심 축이었던 국민 개인 질병정보 관리의 보호막을 일거에 제거해 버리는 조치가 될 수 있다는 것이다.
실제로 지난 수십 년 간 보험업계는 보험업법이나 의료법 개정안 등을 통해 건강보험공단과 심평원이 독점적으로 보유하고 있는 국민 개인 건강정보와 기록에 대한 민간 공유를 요구해 왔다. 그리고 관련 법안이 국회에 상정될 때마다 막아왔던 시민사회단체의 이러한 주장은 매우 타당한 것이었다. 전체 병상 수에 10%에도 못 미치는 공공 의료기관을 보유한 국내 의료가 그나마 공공성을 가지고 버티는 가장 큰 이유는 국민건강보험 제도라고 해도 과언이 아니기 때문이다. 이 제도를 무너뜨리기 위한 보험업계의 요구는 정권이 바뀔 때마다 강력하게 이뤄졌고, 정액형 보험 상품 판매, 실손 의료보험 상품 판매와 최근 보험 상품과 건강관리서비스 상품을 연계한 판매까지 꾸준하고 줄기차게 이뤄지고 있다. 그러나 이런 요구는 매번 강력한 반대운동에 부딪혔고, 의료민영화 논란으로 막혀 왔던 것이 사실이다. 보험업계 입장에서는 민간보험 지급률(손실률)을 보전하고 보험 상품 및 위험률을 ’맞춤‘으로 설계해, 더 많은 사람들이 건강보험보다 민간의료보험에 의존할 수 있도록 하기 위해서 전 국민의 개인 질병정보를 손에 넣는 것이 간절할 수밖에 없다. 한 사람의 가족력과 유전병 정보와 병력 정보는 보험 가입에서부터 보험금 지급 사유까지 만들어 낼 수 있는, 그야말로 보험 상품 설계, 유통, 판매, 지급 등을 해결하는 ’21세기 금광‘과도 같다. 최근 이런 논란이 가중되자, 복지부는 ‘박근혜표’ 추진전략을 대폭 수정·축소해, 시범 사업에서는 기업 정보와의 연계 활용 여부를 추후 고려하겠다는 입장을 내 놓았으나, 완전하게 기업 경영과 마케팅 활용 자체를 배제할 수는 없다는 입장은 고수하고 있다.
또한 최근 언론보도에 따르면,1) 산업통상자원부도 내년 복지부와 유사한 방식으로 데이터를 제공하는데, “복지부가 연구기관을 대상으로 공공 보건의료 빅데이터를 제공한다면 산업부는 병원 내 의료 정보를 표준화해서 민간에 공유”한다고 발표했다. “국내 6개 병원을 우선 선정해 데이터를 표준화하고. 병원 내 전자의무기록(EMR) 데이터, 유전체 데이터. 유전체 정보까지 민간에게 제공“하겠다는 것이다. 이러한 언론보도의 이중 플레이는 ‘눈 가리고 아웅’하는 꼴이다. 복지부에 제기된 문제들을 산업부로 넘겨 기업 민원 해결을 추진하겠다는 것과 다를 바 없다. 오히려 공익적 목적을 고려할 수 밖에 없는 복지부의 손을 떠나 산업적 이해를 대변하는 산업부로의 이관은 한층 더 우려스러운 일이다.
말이 안 되는 방식으로 각 부처 마음대로 추진계획을 내고 있는 보건의료 빅데이터 산업화 방안은 그 자체가 내재하고 있는 문제점이 있다. 국내 빅데이터 산업화 자체가 그 목적을 경제 성장 동력으로 삼고 있다는 점이다. 이윤을 위한 개인 정보 거래를 전제하고 있으며, 다른 나라와 달리 이에 따르는 유출 위험이나 상업적 이용에 대해서는 법제도적 보호가 아닌 ‘비식별화’ 라는 기술적 방식으로만 우격다짐으로 밀어붙이고 있다는 점이다.
공단과 심평원에 모인 개인 정보의 상업적 활용에 대해 지금 어느 누가 동의했는가? 정부가 추진하는 방식 자체가 비민주적인 것은 개인 정보 이용권의 동의 절차가 생략되었다는 점에서도 큰 문제지만, 이런 상업적 이용을 통해 기업은 수익을 올리는 반면 그에 따르는 위험은 개인의 몫이고, 이는 사회 전체로 향해 있다.
복지부는 현재 개인 정보 연계 활용 사업이 불법이라는 점을 누구보다도 잘 알고 있다. 박근혜 정부 하에서 자체 법률 자문을 통해서 진료 정보나 건강보험공단 정보의 연계가 현행법과 어긋난다는 자문을 이미 받은 바 있기 때문이다. 그럼에도 불구하고 복지부는 법률적 정당성을 갖지 못한 사업을 멈추지 않은 채 그냥 밀어붙이고 있는 것이다. 지난 정부의 적폐를 계승하는 것은 아니냐는 지적은 이래서 나온다. 예상해보건대, 이전 정부 하에서 이미 여러 이해관계자들 간 내부 약속과 거래가 있었을 수 있다. 시민사회단체가 우선 폐기를 요구하는 ‘비식별 가이드라인’ 조치로 이미 많은 기업들이 개인 정보를 이용해 마케팅에 활용하고 있는 상황이기도 하다. 대통령이 바뀌어도 행정 관료는 그대로인 상황에서 관련 공무원들은 관례상 현행법의 효력을 가지는 예산안 통과에 그렇게 목숨을 걸었을 것이다.
이 때문에 앞으로 진행될 시범사업의 설계와 방향 설정은 매우 중요하다. 공익적 목적을 위한 것이 아닌 상업적 이용이 우선되는 정책은 ‘플랫폼’ 사업의 특성 상 그 시범사업만으로도 위험하기 때문이다. 또한 시범사업이 제대로 된 원칙을 기반으로 시행되려면 지난 정권 하에 ‘자신이 곧 법’ 이라는 박근혜식 행정 가이드라인을 폐지하는 것이 우선이다. 지난 정권은 법률 위반이 분명한 사안일 경우 행정 가이드라인을 제정하는 편법을 통해 문제를 해결해왔기 때문이다. 이 비식별 가이드라인은 헌법에 기초한 국가의 개인 정보 보호의 가치보다 기업의 이익과 관련 산업의 발전을 우선한다는 인식으로부터 나온 조치다. 이 조치가 살아 있는 한 기업들 마음대로 개인 정보 사유화를 허용하는 것이라는 그 해석상의 잠재적 문제들이 지속될 것이다.

<사진=참여연대>
기업이 이익을 그 무엇보다도 우선하는 방식으로 개인 정보를 활용하는 것은 결국 사회 경제적으로 불평등한 조건에 있는 계층에게 더욱 불리하고 불평등한 문제를 야기할 수 있다. 공익적 목적이 아닌 개인정보의 상업적 활용에는 건강정보를 매개로 감시와 차별, 배제, 낙인 등의 문제가 발생할 위험이 상존한다.
빅데이터가 차별과 배제의 알고리즘의 위험에 노출돼 있다는 지적은 여러 곳에서 제기되고 있다. 빅데이터의 활용을 전제하고 있는 오바마 행정부조차 자체 과학기술자문위원회의 이름을 통해, ‘빅데이터 활용을 위한 여러 기회를 포착해야 하지만 빅데이터 도구가 개인의 사적인 상세정보를 노출할 수 있음’을 경고하고 이를 보완할 법 제도적 조치를 우선할 것을 권고한 바 있다.2) 빅데이터 기술이 오랜 시간 축적된 방대한 사회적 데이터를 기반으로 오로지 알고리즘에 따라 분석이 수행되기 때문에 분석자의 주관이나 편견 없이 객관적으로 분석한다는 믿음은 틀렸다는 것을 지적하는 것이다. 과학기술자문위원회는 이러한 점을 ‘데이터 근본주의’라고 지적하고 오류가 있을 수밖에 없음을 설명하고 있다.3) 특정 알고리즘을 입력하며 이 데이터에 반영되지 못한 이들이 소외되는 결과가 발생하고, 이러한 데이터가 반복·누적되면 사실상 현실에 존재하는 한 개인의 삶이 왜곡되는 일이 발생할 수 있다는 것이다.
많은 사람들이 기술의 중립성을 상상하거나 신뢰한다. 이 때문에 빅데이터 기술 역시 숫자에 기반해 분석자의 주관이나 편견과 상관없이 객관적 분석을 한다는 믿음이 있는 것이다. 그러나 하버드 대학에서 나온 연구에서 구글에 “아프리카계 미국인스러운” 이름을 넣어 검색하면 범죄자 정보를 찾아주는 회사 광고가 뜰 가능성이 높다는 사실이 밝혀졌고, 페이스북은 유색인종과 장애인의 글을 블로킹하는 알고리즘이 생성되었다는 사실이 밝혀진 바 있으며, 여성이 일자리를 검색하면 더 적은 임금의 일자리만이 더 많이 검색된다는 사실도 나타난 바 있다. 결국 알고리즘 설계자의 주관에 따라 편견은 개입된다는 것이다. 이러한 정보는 누적되고 반복되며 결국 그것이 진실이 되기도 한다.
개인의 건강과 관련된 정보들은 그 자체에 불평등의 결과가 내제해 있을 수밖에 없다. 건강을 결정하는 사회·경제적 결정 요인들을 고려할 때 저소득 계층일수록, 안정적 일자리가 없을수록, 차별을 심각하게 경험하는 사람일수록 건강상태는 더 안 좋을 수 있기 때문이다. 젠더 불평등에 기인한 건강 불평등 문제도 그러하며, 소득차이에 의한 주거환경에 따른 실질적 기대여명의 차이가 이를 증명한다.
또한 사회 취약계층의 경우 입력할 데이터가 아예 비어 있는 경우도 있으며, 어떤 데이터는 그 자체가 과잉돼 있는 경우도 있을 수 있다. 따라서 특정 알고리즘으로 설계될 때 관련 데이터에 반영되지 못한 이들은 소외되는 결과가 발생하고 이러한 빅데이터가 반복되고 누적되면, 애초에 데이터에서 배제되거나 왜곡된 이들은 사실상 ‘존재하지 않는 사람들’이 되거나 왜곡된 데이터가 실재하는 인간을 대신하는 결과를 야기할 수 있다.
더 큰 문제는 이런 배제와 차별의 알고리즘 문제를 발견, 인식하게 된다 하더라도 이미 그것이 빅데이터가 되어 한 사람을 설명하는 상징이 되었을 때, 이를 교정할 수 있을지 여부도 불투명하다는 것이다. 이 때문에 실체가 아닌 데이터 축적기술에 지나치게 의존한 보건·복지는 빅데이터 기술이 만드는 또 다른 ‘복지 사각지대’로 이어질 수 있다. 관료 행정에 의해 사각지대로 내몰린 사람들을 다시 온정 없는 데이터셋에 가두는 결과를 가져올 수도 있는 것이다. 이것이 복지부가 내세우고 있는 복지 사각지대 해소를 위한 보건의료 빅데이터 효용 방안이 보다 신중해야 하는 이유다. 개인 정보 빅데이터를 통해 업무의 효율화를 이룰 수 있을지는 몰라도, 사람보다 데이터가 우선되는 방식의 일방적 제도설계는 특정 집단의 데이터셋이 ‘건강 블랙리스트’로 활용될 우려를 배제할 수 없다.
이러한 이유로 유럽 개인정보보호 감독관(EDPS)은 ‘빅데이터 문제 해결에 관한 의견서(Meeting the challenges of big data)’4)를 통해 알고리즘 설계와 분석의 문제점을 제기하고 이에 대한 개인 정보 이용 동의 절차에 대한 행정기관의 역할을 전제한 바 있다. 즉, 개인 정보를 이용하고자 하는 기관들이 그 정보 주체에게 제공하고 동의 받아야 할 내용을 전제하고 있는데, “개인에 대해 관찰되고 추론된 개인정보가 무엇인지, 어떠한 개인정보가 처리되었는지에 대한 명확한 정보를 해당 개인에게 제공해야 하며, 개인정보의 사용 목적과 방법에 대해 보다 확실하게 고지해야 한다.”는 내용을 담고 있다. 또한 개인들에게 고지해야 할 내용에는 “개인 정보 수집과 활용의 목적, 방법에 대한 가정과 예상을 결정하는 알고리즘의 논리(logic)도 포함된다”고 명시하고 있다. 유럽 개인정보보호 감독관의 의견은 알고리즘에 따라 수집되고 분석된 데이터의 내용은 언제든지 그 설계기관이나 개인의 주관에 따라 달라질 수 있다는 점을 고려한 것이다.
개인 정보 보호 조치가 상대적으로 강력하다고 하는 유럽국가들 뿐만 아니라 보건의료 데이터를 활용해야 한다고 주장하는 OECD조차도 지난 1월 ‘보건의료 데이터 거버넌스에 대한 권고(Recommendation of OECD Council on Health Data Governance)’안을 발표했다. 권고에서 “건강관련 데이터는 본질적으로 민감하고, 데이터 공유와 사용 확대는 데이터의 손실 위험을 증가시키거나 유출 및 오남용 위험을 야기해서 개인에게 개인적, 사회적, 재정적인 위해를 끼칠 수 있고, 보건의료서비스 제공자와 정부에 대한 대중의 신뢰를 떨어뜨릴 수 있다”5)고 지적하며, 각국 보건 부처 장관 회의를 통해, 개인 정보 제공자에게 충분한 설명 후 동의를 구하는(informed consent) 적절한 절차를 제시한 바 있다.6)
보건의료 데이터의 경우 개인정보 중 가장 민감한 정보에 해당되기 때문에 그 사용에 앞서 충분한 설명이 전제된 ‘동의 절차’ 가 전제되어야 하며, 공공의 목적과 부합하지 않을 경우에는 또 다른 적합한 대안 및 예외가 있어야 하며, 그에 따른 보호 조치가 뒤 따라야 함을 지적한 것이다. 또한 이러한 개인 건강정보 처리에 대한 동의는 충분한 설명이 전제되고 자유로운 의사 결정이 전제된 상황에서만 유효하다고 강조한다. 이런 국제적 기준을 볼 때 복지부가 공단이나 심평원, 질병관리본부 등을 통해 집적한 개인 정보를 연계·활용하기 위해서는 국민의 동의를 얻어야 하고, 이를 어떻게 이용할 것인지, 어떤 처리과정을 거치고 어떤 법적 보호 조치를 할 것인지에 대해 명확하게 밝히는 일이 선행되어야함이 명확해진다.
복지부 보건의료 빅데이터 사업은 현재 텍스트 데이터라 볼 수 있는 건강보험공단, 심사평가원, 질병관리본부, 유전자 검사 결과 등의 연계이지만, 이것이 보건의료 플랫폼 구축을 통해 모바일 어플이나 IoT등으로 음성적 형태로 수집되고 있는 개인 신체·바이오정보·생활정보가 결합 될 수 있으며, 이는 개인의 과거와 현재 그리고 일상의 모든 정보가 결합되는 것과 다르지 않다. 이러한 빅데이터 사업이 공익적 목적으로 활용된다 해도 동의 절차가 필요하다. 하물며 민간 활용을 전제한다는 방침이 완전하게 폐지되지 않은 이상, 이를 위한 시범사업의 위험성은 너무 클 수밖에 없다. 복지부가 보건의료 빅데이터 플랫폼 시범 사업을 진행하기 위해서는 이러한 개인정보의 밀집과 연계 집적 처리가 낳을 위험에 대한 보호 조치를 강구하고 이를 사회적 장치로 어떻게 마련할 것인가에 대한 논의가 동시에 진행되어야 한다. 그리고 이러한 사회적 조치 마련이 전제되지 않은 상태에서 시범사업은 시작되어선 안 된다. 플랫폼 사업의 특성 상 관련 틀을 만드는 것 자체가 문제가 될 수 있으며, 문제가 제기되어서 이를 중단한다고 해도 이미 쓸모없는 세금 낭비가 될 것이기 때문이다.
사실상 복지부가 주무부처로서 우선 해야할 일은 현재 기업이 만든 각종 인터넷 사이트와 어플을 통해 무작위 수집되고 있는 개인의 신체·건강 정보 데이터를 어떻게 관리하고 규제할 것인가에 대한 논의다. 박근혜표 비식별 가이드라인의 목적은 이미 이런 음성적인 데이터 수집을 합법화해주는 것임을 고려할 때 지금도 무방비로 수집되고 있는 포괄적 개인 건강·신체 정보를 어떻게 정의하고, 어떻게 법 안에서 보호할 것인가에 대한 정부 방침을 마련하는 것이 우선되어야 한다.
마지막으로 복지부는 최근 심평원 사태에서 교훈을 찾아야 한다. 사람들이 믿고 찾아갔던 병의원에서 제공 받은 개인의 진료 기록을 공공기관이 개인의 동의 절차도 없이 30만원의 실비로 기업 돈벌이에 제공했다. 공익 목적을 위한 연구도 아니었다. 그런데 심평원은 이 사태에 대해 공식적인 별다른 문책을 받지 않았다. 누구 하나 책임을 지고 물러난 사람도 없다. 오히려 공공정보 이용에 관한 법률에 의거해 공공정보를 연구목적으로 제공했다는 말도 안 되는 변명만을 늘어놓고 있다. 환자들의 진료 기록을 심평원에 제공하는 이유는 의료인의 진료 처방 내역을 심사·평가해 제대로 된 진료를 하고 있는지 관리 감독 하라는 의미다. 그럼에도 불구하고, 자신들에게 제공된 진료기록을 ‘공공정보’ 라고 정의하고 이를 마음대로 처리·이용하는 권한을 부여받았다고 자임하고 있다. 누가 이러한 권한을, 이러한 정보 사용에 대한 권력 남용을 눈 감아 주고 있는가?
심평원 사태뿐만 아니라 지속적으로 발생하고 있는 개인질병 정보에 대한 상업적 거래는 정권차원에서 추진하고 있는 빅데이터 산업화 방침에 의해 지원받고 있다. 박근혜 정부 시기 ‘창조경제’론에서 시작된 빅데이터 산업화는 ‘4차 산업혁명’ 으로 이어졌으며 이는 문재인 정부 하에 ‘4차 산업혁명위원회 산하 헬스케어 특위’ 로 이어지고 있다. 자본 입장에서 저성장의 돌파구가 될 것이라 예견하고 있는 ‘4차 산업혁명’은 고위험·고부가가치 산업을 의미한다. 이러한 산업들이 부동자금을 투자금으로 다시 끌어올 수 있다는 판단에 따른 것이다. 그러나 자본의 빠른 투자수익률을 위한 산업 패러다임 전환을 공익이 핵심인 보건·복지 분야에 적용하는 것은 대단히 우려스러운 일이다.
고부가가치 창출은 고위험을 전제하고 있으며, 이는 곧 규제완화를 조건으로 한다는 점을 간과해서는 안 된다. 즉, 생명과 건강을 다루는 분야에 있어 필수적인 안전 장치에 대한 규제 완화를 의미한다. 이처럼 고위험 산업을 지원한다는 정부의 정책 기조는 박근혜 정부의 적폐를 이어받고 있다는 비판을 면하기 어렵다. 이러한 정책 기조 때문에 복지부는 심평원 사태뿐만 아니라 SK텔레콤, 약학정보원, IMS헬스 등 개인정보 관련 사태에 대한 해결책을 제시하고 있지 못하고 있다. 시민사회단체가 ‘박근혜식으로 추진되던 보건의료 빅데이터 사업과 문재인 정부 하 복지부의 추진 전략의 구별점이 있는가?’라고 되묻는 것은 이러한 정책적 기조가 유지되는 것에 대한 우려 때문이다.
그리고 정부는 2016년 결국 중단된 영국의 ‘care.data.NHS’ 의료 정보 공유 사업에서도 교훈을 얻어야 한다. 국민의 동의 절차를 무시하고 기업들에게 개인 의료 정보를 제공하고자 했던 영국 정부의 시도는 큰 사회적 혼란을 야기해 결국 100만 명의 옵트아웃(당사자가 자신의 정보 수집을 허용하지 않는다고 명시) 선언으로 이어지면서 보수당 정권 자체를 뒤흔드는 문제가 되었다. 국민의 동의 절차 없이, 박근혜 정부 하에서 기업 로비를 전제로 진행된 보건의료 빅데이터 추진 사업이 이제 그 목적을 분명히 하고 보다 분명한 개인 정보의 법 제도적 보호조치 하에 재논의 되어야 하는 이유다.
더불어 보건의료 빅데이터 사업의 일방적인 추진으로 인해 국민건강보험에 대한 신뢰가 흔들리게 된다면, 정부의 보건의료분야 핵심 정책인 문재인케어가 실행되는 존재기반마저 흔들릴 수 있다. 건강보험에 대한 사회적 혼란과 흔들림으로 반사 이익을 얻는 것은 민간보험사를 비롯한 의료자본이다. 이 점을 상기할 때 의료민영화 반대라는 분명한 공약 속에서 당선된 문재인 정부가 어디를 향해야 하는지는 분명해 보인다. 정부 정책은 사회적 실행을 위한 것이며, 이러한 사회적 실행의 결과가 낳을 문제들에 대해 더 많은 연구와 토론 그리고 사회적 공론화 과정이 필요하다.
또한 국회는 빅데이터 사업 예산을 통과시켰으나 시민사회단체의 눈을 의식해 본 사업이 아닌 시범사업으로 예산집행을 한정시킨 것을 성과라면 성과로 삼을 수 있겠다. 나아가 국회는 2018년 추진될 시범사업의 과정과 결과에 있어 제대로 된 감시와 평가를 진행하고 관련 내용을 제대로 공론화하는 데 그 역할을 해야 할 것이다.
1) 전자신문, 12월 19일자 ‘보건의료 빅데이터 '족쇄' 분다...국가 프로젝트 추진’http://www.etnews.com/20171218000395
2) Executive Office of the President(2016 May), Big Data: A Report on Algorithmic Systems, Opportunity, and Civil Rights
<보건복지부 건강정보 빅데이터 활용에 대한 경실련 입장>
복지부 건강정보 빅데이터 시범사업, 법제도 정비 선행하라
– 시범사업은 공중보건을 위한 사회정책연구에 한정해야 –
지난 2017년 12월 보건복지부는 보건의료 정보 활용을 위한 ‘보건의료 빅데이터 플랫폼 시범사업 추진계획’(이하 시범사업)을 발표했다. 보건복지부는 보건의료 빅데이터 플랫폼 구축사업 일방적 추진과 건강보험심사평가원이 보험상품 개발을 위해 민간보험사에 총 6,420만 명의 진료기록 정보를 팔아넘기며 사회적 비난이 커지자 뒤늦게 국민 의견을 수렴하겠다고 시범사업을 발표한 것이다. 보건복지부는 3월 30일까지 국민 의견을 수렴하고 있다. 이에 경실련은 지난 28일 발표한 <보건의료 빅데이터 활용에 대한 시민사회노동단체의 입장>을 지지하면서, 시범사업에 대한 일부 이견 또는 보충의견을 다음과 같이 밝힌다.
1. 개인(건강)정보의 보호와 활용을 위한 법제도 정비에 대한 의견
개인 건강정보에 규정은 일반법인 「개인정보보호법」과 의료 분야의 「의료법」, 「생명윤리법」, 공공분야의 「공공데이터의 제공 및 이용 활성화에 관한 법률」 등에 다양한 법률에 혼재되어 있다.
의료법은 ”환자가 아닌 다른 사람에게 환자에 관한 기록을 열람하게 하거나 그 사본을 내주는 등 내용을 확인할 수 있게 하여서는 아니 된다“라고 규정되어 있다. 원칙적으로 환자 정보는 제3자 제공이 금지되어 있다. 그럼에도 건강보험업무처리를 위한 것이라는 한정적 목적을 위하여 의료법은 예외조항을 두고 있고, 그 결과 의료기관에서 생산된 다양한 환자 정보가 심평원이나 건강보험공단에 제공되고 있다.
이러한 상황에서 심평원이나 건강보험공단이 보유한 건강정보 빅데이터를 활용한 시범사업은 개인정보 자기결정권 침해와 위법성 논란에서 벗어날 수 없다. 따라서 우선 독립적인 감독기구가 제 역할을 할 수 있는 법적 장치가 마련되어야 하며, 이에 근거하여 건강정보, 환자에 대한 정보의 규정, 개인정보 간의 위계관계를 법적으로 정비해야 한다.
2. 연구, 학술, 통계 목적 처리에 대한 정보 주체의 선택권
현행 개인정보보호법에는 개인정보 처리를 위해서는 정보 주체의 동의가 필요하다. 통계작성 및 학술 연구목적이라도 특정 개인을 알아볼 수 없는 익명 형태로 처리해야 하고, 그렇지 않으면 정보 주체 또는 환자의 동의 없이 연구, 학술, 통계 목적 처리가 불가능하다.
따라서 정부는 환자의 자기결정권이 실질적으로 보장될 수 있도록, 다양한 동의 받는 방법을 개발해야 한다. 이와 더불어 사후에 정보처리를 거부할 수 있도록 옵트아웃(Opt-out) 권한도 함께 부여해야 한다.
3. 연구목적의 제한
보건복지부는 시범사업은 공공의 목적에 한정되어 진행하겠다고 밝혔다. 그러나 시범사업 추진계획안에 명시된 데이터셋 예시 중 의약품 정보 내용만 봐도 원외 처방 약제 통계자료, 의약품 상위 성분 청구현황으로 제약회사에 필요한 것으로 공공의 목적에 해당하는 것인지도 명확하지 않다. 따라서 시범사업 전체가 공공의 목적에 부합하는지에 대한 재검토가 되어야 하고, 시범사업은 기술개발이 아닌, 공중보건과 관련된 사회 정책적 목표를 달성하기 위한 연구로 한정해야 한다.
[시민사회 빅데이터 시대의 안전한 개인정보 활용을 위한 원칙 제시]
빅데이터 활성화를 위해 개인정보 체계와 감독기구 일원화 시급하다
– 가명정보 활용은 공익적 목적에 한정하고, 안전조치 전제되어야 –
경실련, 녹색소비자연대, 서울YMCA, 소비자시민모임, 진보네트워크센터, 한국소비자연맹, 함께하는시민행동 등 7개 시민단체는 빅데이터 시대의 개인정보 원칙을 제시하고, 국회에 발의된 관련 법에 대한 의견을 국회와 4차산업혁명위원회에 제출했다. 빅데이터 시대의 개인정보 활용에 대한 사회적 요구가 커지며, 개인정보 활용과 개인정보 보호에 대한 논란이 거세지고 있다. 빅데이터 산업 활성화하기 위해서는 신뢰할 수 있는 개인정보 체계가 마련돼야 한다. 이에 시민사회는 개인정보의 안전한 활용을 위한 ‘빅데이터 시대의 개인정보 원칙’을 다음과 같이 제시한다.
첫째, 개인정보 체계와 개인정보 감독기구를 일원화해야 한다.
정보통신망법, 신용정보보호법, 위치정보법 등 여러 법률로 나누어져 있는 개인정보 보호 체계를 「개인정보보호법」으로 통합하고, 행정안전부, 방송통신위원회, 금융위원회 등에 분산된 개인정보 감독 기능을 개인정보보호위원회로 일원화해 독립성을 보장해야 한다.
국회에는 개인정보보호 체계를 「개인정보보호법」으로 일원화하고, 개인정보보호위원회를 중앙행정기관으로 격상해 개인정보 감독기구의 권한을 부여하는 다수의 개정안을 상정되어 있다. 빅데이터 시대의 안전한 개인정보 활용을 위해서는 개인정보 관련 법 정비 및 감독기구 일원화가 시급히 이루어져야 한다. 개인정보보호위원회의 권한 강화와 독립성 보장은 문재인 대통령의 공약이자 국정과제이다. 또한, 개인정보보호위원회는 전문성과 업무량을 고려해 최소 3명 이상의 상임위원으로 구성해야 한다.
둘째, 개인정보의 관련개념을 ‘개인정보, 가명정보, 익명정보’로 구분하고, 각각 적합한 활용과 보호 방식을 적용해야 한다.
가명정보는 일부 식별자가 제거되어 직접적인 식별이 불가능하여도 다른 정보와 결합하면 식별이 가능해지는 정보이며, 익명정보는 다른 정보와 결합하여도 더는 개인을 식별할 수 없는 정보이다. 가명정보는 개인정보보호법 적용을 받아 적절한 안전조치를 전제로 일정한 조건에서 동의 없이 활용할 수 있고, 익명정보는 개인정보보호법의 적용을 받지 않고 자유롭게 이용할 수 있다.
해커톤 합의에 따라 국회에 발의된 ‘개인정보 비식별조치 가이드라인’을 법제화하는 다수의 개정안은 폐기되어야 한다. 또한, 개인정보 정의를 축소하거나 개인정보보호법 적용을 받지 않는 익명정보 개념 도입도 부적절하다.
셋째, 가명정보 활용은 공익적 목적에 한정해야 하고, 안전조치가 전제되어야 한다
정보 주체의 동의 없는 가명정보 활용은 공익적 목적에 한정해야 하고, 반드시 안전조치가 전제되어야 한다. 공익적 목적으로 가명처리를 하더라도 최소한의 정보만 제공되어야 하며, 익명처리를 통해서 이러한 목적이 달성될 수 있으면 익명처리를 우선 고려해야 한다.
가명정보 활용 범위를 규정하고 있는 다수의 개정안이 국회에 상정되어 있다. 시장조사 등 사적 이익을 위해 정보 주체의 권리를 제한하는 것은 부당하며, 통계작성 및 학술연구 등 공익적 목적에 한정하는 것이 바람직하다. 아울러 개인정보 침해에 대한 예방과 신속한 피해구제를 위해 집단소송제와 징벌적 손해배상제 도입, 배상명령제와 과징금 상향이 필요하다.
빅데이터 시대의 개인정보 활용에 대한 사회적 합의가 진행되는 상황에서, 정부 부처는 관련 법과 감독기구에 정비 없이 제각각 개인정보 활용정책을 쏟아내고 있다. 4차 산업혁명과 빅데이터라는 허울 좋은 개념에 매몰된 보여주기식 개인정보 정책은 정보 주체의 권리만 침해할 뿐 공공의 이익확대에 도움이 되지 않는다. 개인정보 활용에 대한 정보 주체의 신뢰가 없다면, 결국 빅데이터의 활용도 제한될 수밖에 없다. 안전하고 신뢰할 수 있는 개인정보 체계를 마련하는 것이 빅데이터 산업 활성화의 첫걸음이다.
2018.05.17.
경제정의실천시민연합, 녹색소비자연대, 서울YMCA, 소비자시민모임,
진보네트워크센터, 한국소비자연맹, 함께하는시민행동
■ 첨부 : 빅데이터 시대의 개인정보 관련 시민사회 의견서
위법한 보건의료빅데이터시범사업 중단해야 한다건강보험공단, 건강보험심사평가원 등 4개 공공기관이 수집, 보유하고 있는 국민의 보건의료정보를 법적 근거 없이 결합하여 민간에 제공하는 “보건의료빅데이터 시범사업”이 현재 진행 중이다. 참여연대 공익법센터(소장 양홍석 변호사)는 국민의 민감정보를 법적 근거나 정보주체 동의도 없이 결합하여 민간에 제공하는 불법적인 보건의료빅데이터 시범사업을 당장 중단할 것을 요구한다.
이 사업은 지난 박근혜 정부 당시 법적 근거 없는 ‘비식별조치 가이드라인’에 기대어 빅데이터를 활용한 의료산업을 활성화하겠다는 명분으로 시작되었다. 초기 단계부터 많은 보건의료단체와 시민사회단체들은 법적 근거 미비, 공론화 부재, 민감정보 유출과 재식별 위험성, 건강정보의 영리적 활용과 불평등 심화 우려 등을 주장하며 강력히 반대해왔다. 이에 보건복지부는 데이터 활용 목적과 범위를 조정하거나 시민사회를 일부 참여시키는 거버넌스 구축 등을 추진하고 있지만, 법적 근거가 없다는 가장 근본적인 문제점은 무시한 채 계속 사업을 강행하고 있다.
시범사업에서 연계하려는 정보들은 대부분 ‘건강에 관한 정보’로서 개인정보보호법 제23조가 ‘민감정보’로 규정하여 그 처리를 매우 엄격히 제한하고 있는 정보이다. 특히 전국민 강제가입 단일의료보험체계와 주민등록번호제도에 의해 한국 정부는 엄청난 양과 밀도, 연계성을 지닌 국민보건의료정보를 집적하고 있다. 전세계 어느 나라보다 많은 개인정보가 수집, 축적되는 현실을 고려하면 개인정보 활용에 있어서도 더욱 엄격한 요건과 절차를 마련하지 않으면 안된다. 특히 보건의료정보의 민감성, 유출시 피해, 악용가능성에 대한 문제제기가 있는 만큼 법제 정비가 우선되어야 한다.
개인정보보호법 제23조에 따르면 이러한 민감정보를 처리할 수 있는 경우는 정보주체의 별도 동의가 있거나 ‘법령에서 민감정보의 처리를 요구하거나 허용하는 경우’로 엄격히 제한된다. 그런데 보건의료 빅데이터 시범사업은 수십억 건의 민감정보를 동의 없이 결합하고 제3자에 제공하는 것을 내용으로 하고 있음에도, 이를 허용하는 법령상 근거가 전혀 없다. 보건복지부는 최초에는 박근혜 정부에서 만들어진 ‘비식별조치 가이드라인’에 기대어 동의 없이 민감정보를 활용하려 했다. 그러다 비식별조치 가이드라인의 불법성 지적이 계속되고 사실상 사회적으로 해당 가이드라인이 유효성을 상실하자, 이제 ‘보건의료기술진흥법’ 제26조를 정당화 근거로 내세우고 있다. 보건의료기술진흥법 제26조는 한국보건의료연구원이 연구를 위해 공공기관으로부터 자료제출을 요청해 자료를 통합할 수 있다는 내용을 담고 있다. 그러나 이 조항만으로는 보건의료빅데이터시범사업을 정당화할 수 없다.
개인정보보호법 제23조에서 말하는 “법령에서 민감정보의 처리를 요구하거나 허용하는 경우”란 민감정보의 처리가 필요한 사무와 민감정보의 종류를 명시적으로 열거하고 민감정보의 처리를 요구하거나 허용하는 경우로 제한되는 것이다(법제처의 유권해석이나 행정안전부의 개인정보보호법 해설서도 이를 명확히 밝히고 있다). 그런데 보건의료기술진흥법 제26조는 민감정보의 처리가 필요한 사무를 그저 “연구를 위하여”라고 광범위하게 규정하고 있고, 민감정보의 종류도 전혀 열거하지 않은 채 그저 모든 국가기관과 대통령령으로 정하는 공공기관이 보유한 “자료”라고만 추상적으로 규정하고 있다. ‘연구’를 위한 ‘자료’ 통합이 가능하다는 추상적 규정 하나로 수십 종류, 수십억 건의 민감정보 처리를 정당화하는 것은 불가능하다. 하위법규에도 이 자료통합과 관련된 범위나 절차, 방법, 안전조치 등을 구체화하는 내용이 전혀 존재하지 않는다. 이 조항은 애초에 민감정보의 처리를 정당화하기에 불충분하다.
또한 해당 조항은 연구의 주체, 자료제출 요청이나 자료통합의 주체로 ‘한국보건의료연구원’을 명시하고 있기 때문에 한국보건의료연구원이 주체가 된 연구가 아니라면 당연히 데이터 결합이나 이용이 불가능함이 명확하다. 그런데 보건복지부가 추진하는 보건의료빅데이터 플랫폼은 그 이용자를 중앙행정기관, 지방자치단체, 공공기관, 지방공공기관, 국내 의료기관, 학계, 연구기관으로 상정하고 있다. 즉 플랫폼을 통해 연계된 보건의료정보를 제공받아 연구에 활용하는 주체는 한국보건의료연구원이 아닌 민간연구기관을 포함한 다양한 제3자다. 현재 시범사업의 하나로 추진 중인 ‘보건의료 빅데이터 연계·활용 강화연구’ R&D 과제도 한국보건의료연구원이 아닌 다양한 국내 의료기관과 대학 소속 연구진들이 수행하는 것으로, 공모에 선정된 이들이 데이터를 제공받아 활용할 예정이다. 연구과제를 발주하면서 “연구과제 수행시 ‘한국보건의료연구원’과 협력체계를 구축하여 관리할 예정”이라는 문구를 삽입하였지만, 그런 문구를 넣는다고 그 연구가 한국보건의료연구원이 수행하는 연구가 되는 것도 아니다. 이는 어떻게든 보건의료기술진흥법 제26조를 정당화의 근거로 만들어보고자 하는 보건복지부의 꼼수에 불과하다.
이처럼 보건의료빅데이터 시범사업은 그 법적 근거를 전혀 갖추지 못한 채로 추진되고 있다. 보건복지부가 현재 거버넌스 체계를 구축하거나, 시민사회 등 각계의 다양한 목소리를 정책수립과 집행에 반영하려는 시도를 하고 있지만, 중요한 것은 그러한 거버넌스에 시민사회가 참여한다고 하여, 명백한 불법성이 치유될 수는 없다는 점이다. 보건복지부는 거버넌스를 불법적인 사업을 합리화하는 도구로 이용해서는 안된다. 법적 근거도 정보주체의 동의도 없이 민감정보를 대량으로 연계해 민간이 이용하도록 하는 것은 불법이라는 점은 달라지지 않는다.
무엇보다 우리는 이 사업이 보건의료 빅데이터의 산업적, 상업적 활용 요구를 배경으로 추진되고 있다는 것에 주목한다. 건강보험심사평가원은 영리 목적에 활용될 것을 알면서도 수년간 민간보험회사에 6천만 건이 넘는 국민의 건강정보 데이터를 비식별화를 거쳤다며 제공했고, 약학정보원은 미국의 빅데이터 업체인 IMS헬스에 50억 건에 달하는 처방전 정보를 판매했다가 재판을 받고 있다. 이처럼 보건의료정보는 영리적, 산업적 활용을 위해 그 개방의 요구가 거세고, 위법 논란을 감수하면서까지 활용이 추진되고 있다. 보건의료 빅데이터를 공공적 연구에 활용할 때 일정한 사회적 가치가 발생할 가능성이 있겠지만, 수천만 국민의 보건의료정보에 대한 통제권을 후퇴시키면서까지 데이터 연계 및 제공에 나서야만 하는 절박한 상황이라고 보기는 어려울 것이다.
정부는 빅데이터가 가져올 것이라는 장밋빛 전망에 기대어 보호해야 할 전국민의 민감한 의료정보를 쉽게 내어주는 것은 아닌지 점검해야 한다. 보건의료 빅데이터 연구 문제는 앞으로 더 많은 사회적 공론화의 과정을 거쳐야 하고 법적 보호체계도 정비되어야 한다. 정부는 불법적인 정책을 추진할 것이 아니라, 적어도 법적 근거가 제대로 마련되기 전까지 현재의 보건의료빅데이터 시범사업을 중단해야 한다. 보건복지부는 법적 근거 마련을 위한 연구용역을 이번 7월에 발주하고 입법개선을 추진하겠다고 하는데, 그것이 완비되기 전에는 아무리 시범사업이라 해도 데이터를 연계하거나 제공해서는 안 된다.
<참고> 보건의료기술진흥법 제26조
|
보건의료기술진흥법 제26조(자료의 제공) ① 한국보건의료연구원은 연구에 필요한 정보 수집을 위하여 국가기관 및 대통령령으로 정하는 공공기관에 대하여 자료를 제출하도록 요청할 수 있다. 이 경우 그 요청을 받은 기관은 특별한 사유가 없으면 그에 따라야 한다. ② 한국보건의료연구원은 제1항에 따라 자료를 요청할 경우 「개인정보 보호법」 제23조에 따른 민감정보 및 같은 법 제24조에 따른 고유식별정보 등의 개인정보가 포함된 자료의 제출을 요청할 수 있다. 이 경우 해당 국가기관 및 공공기관은 개인식별이 가능한 부분을 삭제한 후 제출하여야 한다. ③ 제2항에도 불구하고 한국보건의료연구원은 연구를 위하여 두 개 이상의 국가기관 및 공공기관이 보유한 자료를 통합하여 분석할 필요가 있는 경우에는 국가기관 및 공공기관으로부터 개인식별이 가능한 부분을 포함한 자료를 제출받아 자료의 통합작업을 수행할 수 있다. 이 경우 자료를 통합한 후에는 반드시 개인식별이 가능한 부분을 삭제하여야 한다. ④제1항부터 제3항까지의 규정에 따라 제공된 자료는 연구목적 외에는 사용할 수 없다. |
개인정보 보호체계 개선없는 빅데이터 활성화 동의할 수 없다.
– 정부부처 이기주의로 개인정보보호 난맥상… 제 머리는 깎지 않는 정부부처
– 마이데이터(MyData) 사업은 개인 건강검진 기록의 민간 공유를 담고 있어 우려
– 개인정보 감독기구를 독립적인 개인정보보호위원회로 일원화하라
6월 26일, 대통령직속 4차 산업혁명위원회는 「데이터 산업 활성화 전략」 을 심의, 의결하였다. 이 전략은 마이데이터 시범사업 실시, 빅데이터 전문센터 육성, 개방형 데이터 거래 기반 구축, 빅데이터 선도기술 확보 등을 내용으로 하고 있다. 이와 함께, 헬스케어 6대 프로젝트 추진 현황도 보고되었다. 한편, 6월 27일에는 대통령 주재의 제2차 규제개혁 점검회의가 예정되어 있었다. 준비 미흡으로 취소되었다고 하지만, 이 회의에서는 ‘빅데이터 활성화를 위한 개인정보 보호 분야 규제’가 논의될 예정이었다.
우리 시민사회단체들은 빅데이터 산업 활성화를 명분으로 한 개인정보 규제 완화는 서두르면서 개인정보 보호를 위한 제도적 환경 구축은 외면하고 있는 정부의 움직임을 우려하지 않을 수 없다. 「데이터 산업 활성화 전략」은 ‘데이터를 가장 안전하게 잘 쓰는 나라’를 비전으로 하고 있지만, 안전한 활용을 위해 필수적인 개인정보 감독체계의 개선 문제는 포함하고 있지 않다. 제2차 규제개혁 점검회의에서도 개인정보 활용을 위한 규제 완화만을 다룰 예정이었고, 개인정보 감독체계 개선 문제는 의제에 포함되어 있지 않았다고 한다.
‘개인정보 보호체계 효율화’는 문재인 대통령의 주요 국정과제였다. 그러나 정부부처들은 빅데이터 활성화를 위한 개인정보의 활용만을 얘기할 뿐, 정작 개인정보 감독체계의 효율화는 뒷전으로 밀어두고 있다. 이는 자신의 권한을 빼앗기지 않으려는 부처 이기주의 때문이다.
우리 시민사회단체들은 빅데이터 시대 개인정보의 안전한 활용의 전제 조건으로 개인정보 보호법제와 감독기구의 일원화가 선행되어야 한다고 거듭 촉구한 바 있다. 국내 개인정보 보호법제는 개인정보보호법을 비롯하여 정보통신망법, 신용정보법 등으로 분산되어 있고 다수의 중복, 유사 조항을 포함하고 있어 수범자들의 혼란과 중복규제를 야기하고 있기 때문이다. 또한, 감독기구 역시 개인정보보호위원회, 행정안전부, 방송통신위원회, 금융위원회 등으로 분산되어 있고 개인정보를 실효성 있게 보호하기 위한 효율적인 감독이 이루어지지 않고 있기 때문이다.
개인정보 보호를 위한 환경이 정비되지 않은 상황에서, 「데이터 산업 활성화 전략」에서 제시하는 바와 같이 개인정보의 거래를 활성화하겠다는 것은 무척 위험한 발상이다. 국민 개인의 건강검진 기록을 기업과 민간이 활용하도록 허용하는 마이데이터 사업은 이명박, 박근혜 정부를 거쳐 추진된 의료민영화의 핵심 내용중 하나인 개인질병정보의 민간 공유 및 활용, 건강관리서비스 민영화 정책과 맥을 같이 하고 있다. 또한 정보주체의 자기정보통제권을 실질적으로 보장하기 보다는 사실상 개인정보 브로커를 양성화하는 수단이 될 수 있다. 민간‧공공을 연계한 개방형 데이터 거래 기반 사업은 시민사회의 반대에도 불구하고 결국 데이터 연계 정책을 밀어붙이려는 것은 아닌지 우려스럽다.
우리는 국민의 정보인권에 대한 고려 없이 산업 활성화만을 밀어붙이던 박근혜 정부의 실책(규제프리존법과 개인정보 비식별조치 가이드라인 등)을 문재인 정부가 되풀이하지 않기 바란다. 이를 위해서는 청와대가 중심을 잡고 각 정부부처의 이기주의를 통제하면서 조정역할을 해야한다.
시민사회단체는 현재 행정안전부, 방송통신위원회, 금융위원회 등으로 분산된 개인정보 감독권한을 개인정보보호위원회로 일원화하고 개인정보보호위원회의 독립성을 강화하는 방향으로 개선되지 않는 한, 개인정보의 활용을 위한 어떠한 계획도 동의할 수 없다. 개인정보보호위원회의 독립성과 권한 강화 없이 ‘개인정보의 안전한 활용’이란 말장난에 불과하기 때문이다. 제2차 규제개혁 점검회의가 다시 열린다면, 개인정보 보호체계 효율화가 핵심적인 의제가 되어야 한다.<끝>
건강과대안, 건강권실현을위한보건의료단체연합 (건강사회를위한약사회 건강사회를위한치과의사회 노동건강연대 인도주의실천의사협의회 참의료실현청년한의사회), 건강세상네트워크, 경실련, 서울 YMCA, 소비자시민모임, 언론개혁시민연대, 의료민영화저지와 무상의료 실현을 위한 운동본부, 진보네트워크센터, 한국소비자연맹, 함께하는시민행동
시민들의 의견
댓글 달기