구글 상대 개인정보 소송 일부승소
개인정보 중 가장 치명적인 개인 ’의료’ 정보

대표적인 게 보이스피싱이죠. 환자들은 질병을 가지고 있잖아요. 가족한테 이 환자가 응급상황이 발생해서 빨리 입금해야 한다고 범죄자가 거짓말을 했을 때, 그 범죄자가 환자의 개인정보를 가지고 있으면… 누가 그 개인정보를 알 거라고 생각하겠어요. 그러니까 선뜻 믿고 돈을 송금하는 일이 충분히 생길 수 있죠.
갑상선암을 앓고 있는 환자단체연합회 안기종 대표의 말입니다. 기법이 날로 진화하는 보이스피싱과 개인 질병 정보가 결합한다면? 훨씬 심각한 범죄가 일어날 수도 있다는 이야기입니다.
개인 의료정보에는 이름이나 주민등록번호 등 기초적인 개인정보에 더해, 개인의 병력이나 처방약 등에 관한 정보까지 담겨 있습니다. 전문가들은 개인 질병 정보가 원치 않게 공개될 경우 질병을 가진 사람이 각종 사회적 차별을 받을 수 있고, 상업적으로 활용되면 보험 가입이 거부되거나 각종 표적 마케팅에 노출되는 등의 부작용이 생길 수 있다고 지적합니다. <건강과 대안>이상윤 연구위원(의사)의 말을 들어볼겠습니다.
우리나라 보험회사는 질병이 있는 사람은 보험 가입 잘 안 해주죠. 고혈압이 있으면 보험료를 더 높여서 받거나 건강 문제가 있으면 아예 보험 가입을 안 해주기도 합니다. 개인 의료정보가 오픈돼서 보험사가 어떤 사람의 병력을 알게 되면 굉장히 높은 보험료를 청구하거나 아예 보험 가입을 거부할 근거가 될 수 있습니다.
“보관이 아니라 ‘쓰루’(Through,통과)였다”
그래서 개인 질병 정보는 겹겹이 보호받고 있습니다. 의료법에서는 의료행위 당사자가 아닌 제3자가 환자기록을 열람할 수 있게 해서는 안 된다고 못박고 있고, 개인정보보호법에서는 환자 동의 없이 진단 및 처방 정보가 유통되지 못하게 막고 있습니다. 유출될 경우 큰 위험성이 있기 때문에 규제가 많을 수 밖에 없습니다.
하지만 법에 나온 것처럼 개인의 질병 정보가 잘 보호받고 있을까? 작년 6월 뉴스타파는 SK텔레콤이 개인 질병 정보를 수집한 뒤 약국에 판매하고 있다는 의혹을 단독으로 보도했습니다. 당시 SKT측은 뉴스타파에 보낸 설명서를 통해 현재 개인정보를 수집하고 있지 않으며, 서버로 전송된 자료는 7일 이내에 자동으로 삭제된다고 말했습니다. 뉴스타파의 의혹 제기가 근거 없다는 주장이었습니다.

하지만 보도 1년여가 지난 7월 23일, 검찰과 정부가 함께 꾸린 개인정보범죄 정부합동수사단은 뉴스타파 보도와 일치하는 수사 결과를 발표했습니다. SK텔레콤이 2011년부터 약 3년간 모두 7802만건의 환자 개인 정보를 무단 수집한 뒤 약국에 팔았다는 내용이었습니다. 환자의 개인 정보는 건당 50원에 거래됐고, SK텔레콤은 36억 원 가량의 불법 수익을 올린 혐의를 받고 있습니다.
하지만 여전히 SK텔레콤은 문제가 없다는 입장입니다. SK텔레콤 관계자는 검찰 수사 결과에 불만을 표시하며, 의료법 위반 여부도 아직 다퉈볼 여지가 있는데 검찰이 다른 개인정보 판매 업체들과 묶어서 함께 발표하는 바람에 기업 이미지 손상을 입었다는 것입니다. 또한 SK텔레콤 서버에 환자 개인 의료 정보가 거쳐갔던 것은 사실이지만 “보관이 아니라 쓰루(through, 통과)였다”면서 개인정보의 무단 수집은 없었다는 종전의 입장을 되풀이했습니다.

활용 가치가 높은 환자 개인 정보를 SKT는 정말 ‘통과’만 시켰을까? 확실한 검증을 위해서는 서버를 들여다보는 수밖에 없습니다. 1년여 전 취재 당시 SKT는 뉴스타파 취재진의 공개 검증 요청을 처음에 수용했다가, 취재진이 보안 전문가와 동행해 서버를 검증하겠다고 하자 납득하기 어려운 이유를 들어 안되겠다며 말을 바꿨습니다.내부 보안규정상 검증이 어렵다는 말이었습니다. 하지만 처음 검증 요청을 했을 때 SK텔레콤 같은 IT 대기업에서 내부의 기본적 보안 규정조차 검토해보지 않고 공개 검증 요청에 응했다는 것은 납득하기 어렵습니다. 전문가가 가서 제대로 들여다 보면 불법적인 환자 정보 수집 등이 드러날 가능성이 있어서 검증 요청을 거부한 것일 수 있습니다.이번 검찰의 수사 결과 발표로 판단해 보면 그렇습니다.
의료계의 빅브라더를 꿈꾸는 재벌들
보건의료단체연합 변혜진 기획실장은 SKT와 같은 재벌 대기업이 3년간 36억 원의 이익을 얻기 위해 전자처방전 사업을 시작했겠냐고 반문합니다. 다른 목적이 있었을 것이라는 뜻입니다. 당장 손해를 보고 위법 소지까지 감수하면서 이 사업을 강행했던 이유는 무엇이었을까요? 그 속뜻을 엿볼 수 있는 대목이 여기 있습니다. 전자처방전 사업을 왜 시작했냐고 묻는 뉴스타파의 질문에 SK텔레콤은 이렇게 답했습니다.

정부 정책에 발맞추어 기존 의료산업도 ICT 관점에서 혁신할 수 있는 부분이 있을 수 있다는 가능성의 관점에서 검토하였던 것임
“기존 의료산업도 ICT관점에서 혁신할 수 있는 가능성”이라는 말은 결국 정보통신기술(ICT)기업인 SKT도 기존 의료산업에 뛰어들 사업 기회가 생기고 있으니 앞으로 이 사업을 통해 혁신을, 또 이익을 추구해 보겠다는 뜻으로 읽힙니다.

SKT뿐만 아니라 최근 재벌 대기업들은 너나없이 의료 산업에 뛰어들고 있습니다. SK그룹의 계열사들이 서울대학교 병원과 합작해서 원격의료 산업에 진출하고 ‘헬스케어 ICT 솔루션’이라는 이름의 병원정보시스템을 구축했습니다. 또 삼성전자나 삼성생명 등 삼성그룹의 핵심 계열사들은 자신들의 기존 사업과 의료산업을 면밀하게 연결시키면서 의료 영리화에 앞장서고 있습니다. SK텔레콤의 전자처방전 사업은 대기업들이 구상하는 의료산업의 거대한 청사진 가운데 시작점이었을 가능성이 높습니다. 기업 입장에선 먼저 환자 개인의 정보에 대한 데이터 베이스가 구축돼야 효과적인 사업을 할 수 있기 때문입니다. 보건의료단체연합 변혜진 기획실장도 비슷한 설명을 합니다.
이 사람이 어디가 어떻게 아팠고 무슨 약을 자주 먹고 어느 병원을 자주 가고 어느 것에 관심이 많고 이런 개인 질병정보를 알게 되면, 의료기기 판매나 마케팅에도 굉장히 성공할 수 있거든요. 이런 것들 때문에 대기업들이 개인 질병정보를 원해왔었던 거죠.
개인의 질병 정보를 ‘사업’에 활용한다면 기업으로선 금맥이 될 수 있겠지만 환자 입장에선 개인 정보 유출뿐 아니라 향후 의료 비용의 폭증으로 더 큰 어려움을 겪을 수도 있습니다. 지난해 6월 뉴스타파 제작진을 만난 참여연대 사회복지위원회 이찬진 변호사의 경고는 지금 들어도 울림이 있습니다.
의료정보를 가지고 결국 생명과 직결되는 비즈니스를 할 수 있으면, 그 생명에 관한 위험을 상품화할 수 있을 것이고, 거기서 받아낼 수 있는 이윤은 일반 제조업의 상품하고는 비교할 수 없는 수익이 창출될 가능성이 높죠.
여기까지 살펴보면 SKT의 전자처방전 사업의 속뜻을 충분히 추측해 볼 수 있을 것 같습니다. 지금은 중단됐지만 한때 80% 이상의 병의원에서 자기도 모르게 SKT 서버로 처방전 정보가 전송됐다고 하는데요. 지난 3년간 병원에 한 번이라도 가셨던 분들, 문득 불쾌감이 느껴지지 않으세요? 그래서 제가 직접 제 개인정보가 불법 수집돼서 약국에 판매된 것이 아닌지를 SKT와 정부에 따져 물어 봤습니다. 결과는? 궁금하면 뉴스 영상을 보십시오.

오픈넷, 한국NFC 사태로 본 온라인 본인확인기관 제도 개선을 위한 포럼 개최
최근 이른바 한국NFC 사태로 본인확인기관 제도에 대한 논란이 뜨겁습니다. 이 문제의 핵심은 정보통신망법의 본인확인기관 제도에 있습니다. 자세히 들여다보면 본인확인기관이 주민등록번호 대체수단을 개발하라는 도입취지와 달리 국가후견주의적 사업으로 기능하는 것이 아닌지에 대한 근본적인 질문을 마주하게 됩니다.
정보통신망법상 본인확인기관은 예외적으로 주민등록번호 수집 권한이 있고 또한 본인확인을 요구하는 수많은 법령들이 본인확인기관이 제공하는 본인확인 서비스를 이용하도록 하고 있어 시장에서 이동통신사들이 제공하는 SMS 방식의 본인확인 서비스는 이미 독점적인 지위를 유지하고 있습니다. 최명길 의원실이 방송통신위원회로부터 제공받은 자료에 따르면 이동통신 3사는 작년 한 해에만 본인인증 서비스에서 258억 원 정도의 수익을 올린 것으로 보도되기도 했습니다.
본인확인기관의 개인정보보호 미비 논란, SMS 방식의 보안 취약성 논란 등은 차치하더라도, 2016년 현재 과연 국가가 계속 본인확인기관을 지정할 필요가 있을까요? 사업자들이 영위하는 사업 특성에 맞게 적당한 기술과 방법을 통해 본인확인을 하고, 그 미비점은 사후에 규율하는 것이 타당한 규제 방법이 아닐까요?
이번 오픈넷 포럼에서는 이와 같은 문제의식에서 본인확인기관 제도에 대한 바람직한 규제 개선 방향을 모색하기 위해 다양한 의견을 청취하려고 합니다. 관심 있는 많은 분들의 참여를 바랍니다. 참가신청은 오픈넷 홈페이지(http://opennet.or.kr/1298
[오픈넷 포럼] 온라인 본인확인, 국가후견주의가 답인가?
- 정보통신망법상 본인확인기관 제도 개선의 필요성
주최: 사단법인 오픈넷
일시: 2016. 11. 2.(수) 저녁 7:30 – 9:30
장소: 메디아티 회의실 (서울시 중구 장충단로8길 11, 1층 (대아빌딩))
- 오시는 길: 지도보기 (지하철 2, 5호선 동대문역사문화공원역/ 3호선 동대입구역에서 걸어서 5분)
패널:
심우민 국회입법조사처 입법조사관
박경신 오픈넷 이사
황승익 한국NFC 대표이사
문의: 오픈넷 사무국 02-581-1643, master@
대한민국의 많은 법률들은 시민들의 권리와 안전한 생활을 위협하는 법률 위반행위에 대해 공표의 의무를 명시하고 있는데요, 이러한 정보들이 얼마나 잘 공표되고 있는지 정보공개센터에서 확인해봤습니다.
14개 법률의 공표의무사항들을 검토하고 각 부처의 홈페이지에 들어가 보니, 행정처분이 얼마나 있었는지에 따라, 법적 공표 기간에 따라, 혹은 소관 업무나 사이트가 어떻게 분리되어 있는지에 따라 공표된 정보를 확인할 수 있는 방법도, 난이도도 큰 차이가 있었습니다.
하지만 위반 행위자와 사항들이 알기 쉽게 정리되고, 쉽게 열람할 수 있는 부처는 거의 없었고, 대부분의 공표정보들은 세부내용을 보기도 전에 정보에 접근하는 것 자체에 모든 에너지를 쏟아야 하는 상황이 반복되었습니다.
공표정보의 링크가 메인 페이지에 떡하니 게시되어 있음에도 정보에 접근할 수 없는 경우도 있었는데요, <농수산물의 원산지 표시에 관한 법률>에 따라 공표되야 하는 원산지 표시 위반 업체와 처분 현황은 그 정보가 게시되어 있는 ‘농림축산식품부(mafra.go.kr)’, ‘국립농산물품질관리원(nags.go.kr)’ 두 부처의 사이트 모두에서 열람이 불가능했습니다.
열람이 불가능했던 이유는 두 가지, 1) ‘보안상의 문제’로 익스플로러 6.0 이상의 브라우저만 지원하고 있어 크롬 등의 타 브라우저에서는 접근이 원천적으로 불가능했고, 2) 익스플로러에서도 보안프로그램 다운 및 실행 오류로 페이지가 열리지 않았기 때문이었습니다.
익스플로러밖에 모르는 바보..!
많은 정부사이트들이 단순한 정보열람에도 보안프로그램 패키지 설치를 요구하고 있는데요, 보안프로그램을 설치하다보면 복잡한 절차와 잦은 오류로 인해 열람을 포기하게 되는 경우가 꽤 많습니다. 원산지 위반사항은 시민들의 안전한 식생활을 위해 꼭 필요한 정보임에도 불구하고, 정보를 열람하기까지의 길은 멀고 험난한 상황입니다.
정보를 열람하기까지 상당히 까다로운 사례는 또 있는데요, <아동 및 청소년의 성보호에 관한 법률>에 따라 공표하도록 하고 있는 성범죄자 정보 및 현황입니다.
<성범죄로 유죄판결이 확정된 자의 신상정보공개와 취업제한 등> 에 관한 시행령에 따르면 성범죄자의 성명, 나이, 주소 및 실거주지, 신체정보, 사진 등 신상에 관한 정보를 개별적 사이트를 구축해 공개하도록 명시하고 있습니다. 현재 이러한 정보를 공개하고 있는 사이트는 ‘성범죄자 알림e’ 인데요, 인터넷사이트 뿐만 아니라 모바일 앱 서비스도 제공하면서 시민들에게 많은 인지도를 얻고 있습니다.
하지만 실제 사용자들이 사이트를 이용하려면 몇 가지 관문이 있습니다. 1) 먼저 5가지 종류의 보안프로그램을 설치해야 하고, 2) 공인인증서나 아이핀, 전화번호인증, 주민번호인증 등의 방법으로 실명인증을 거쳐야 공개된 정보에 접근할 수 있습니다.
이와 같은 절차를 거쳐야 하는 이유는 위 법률에서 ‘전용 웹사이트를 이용하여 공개정보를 열람하려는 사람은 성명과 주민등록번호 입력 등의 방법으로 실명인증을 받아야 하’며, ‘공개정보를 열람한 사람의 신상정보와 접속정보를 일정 기간 동안 보관ㆍ관리하는 등의 조치를 하여야 한다’고 명시하고 있기 때문입니다. 하지만 ‘법적으로 그러하다’라는 근거 이외에 열람자의 개인정보가 구체적으로 어떤 명분에 따라 수집되고 있는지에 대해 설명되지 않은 상태에서, 불특정 다수 시민들을 대상으로 주민번호와 핸드폰 번호 등 민감한 개인정보를 일방적으로 수집하고 있는 상황입니다.
'동의 안 함’을 누르면 보지 못하리.
실명인증의 절차에 있어서도 사용하는 기기나 브라우저에 따라 정보에 접근하기 까지 수많은 오류를 마주하곤 하는데요, 특히 아이핀인증이나 전화번호 인증은 보안 프로그램의 충돌로 인한 오류가 잦아 링크된 페이지에서 정보 입력이 불가능한 경우가 종종 발생하고, 가장 광범위하게 사용되는 공인인증서는 법률에서 보호하고자 하는 당사자인 청소년들이 이용하기 상당히 까다롭다는 문제점이 있습니다. 청소년이 공인인증서를 발급받고자 할 때는 부모와의 동행 하에 은행에 직접 방문하도록 요구하는 금융기관들이 상당수이기 때문이죠.
물론 <성범죄자 알림e> 사이트의 경우, 오류가 발생했을 시 대처법에 대해 홈페이지 내에서 상세하게 안내하고 있고, 주민번호 인증 등 비교적 쉬운 인증방법을 이용할 수 있어 절차상의 문제에 있어서는 다른 정부사이트들에 비해 노력하고 있는 것처럼 보입니다. 하지만 설치 오류에 대해 아무리 잘 설명한다고 하더라도 정보열람에 있어 시민들의 편의성이 향상되는 것은 아닐뿐더러, 인증서 및 각종 보안프로그램의 설치 요구가 개인정보 보호에 대한 책임을 행정기관이 아닌 개인들에게 떠넘기는 수단으로 작용하고 있다는 점에서 근본적인 문제는 여전히 남아있습니다.
국민들에게 알려질 필요가 있는 정보들에 있어, 왜 열람하고자 하는 사람들이 ‘실명인증’이라는 절차를 거쳐야 하는지 그 논의 자체가 불가능한 구조 역시 비판이 필요한 부분입니다. 시민들을 잠재적인 범죄자로 설정하지 않고, 주민번호나 전화번호를 수집하지 않고 ‘악용의 소지’를 피할 수 있는 방법은 없는 것인지, 당장 그 방법이 없더라도 지금처럼 “개인정보를 내놓지 않으면 정보를 볼 수 없어!”라는 일방적인 방식이 아니라 그 ‘악용의 소지’가 구체적으로 무엇이며 정말 열람자의 개인정보를 수집하도록 할 만큼 우려할만한 것인지 좀 더 공개적으로 논의되고, 반영되어야 할 것입니다.
여전히 행정적 편의에 치우쳐 있는 공공기관들의 공표정보공개 현황, 시민들의 정보 접근과 행정에 대한 참여를 제대로 보장하고 있는지 반성이 필요해보입니다.
시민들의 의견
댓글 달기