정부는 유엔 인권위원회 권고를 이행하고, 국회는 사이버사찰금지법을 제정하라
[사이버사찰긴급행동 성명]
[사이버사찰긴급행동 성명]

보건복지부, 국민건강보험공단, 건강보험심사평가원은 9월부터 ‘(가칭)건강보험 빅데이터 활용 협의체’를 출범하고, 데이터 분석‧처리가 가능한 빅데이터 분석센터 총 16개소를 본격 운영한다고 밝혔다. 이는 건강보험 빅데이터 활용이라는 명목으로 국민의 개인 의료/질병 정보를 돈벌이 수단으로 삼겠다는 정부의 의지를 본격화한 것이다. 정부가 건강보험 개인 의료/질병 정보를 돈벌이 수단으로 만들겠다는 의지를 천명한 것은 어제 오늘이 아니다. 그 결과 2015년 12월부터 ‘국가중점개방 데이터 공개’라는 명목으로 국민 개인의 진료내역, 약품처방, 건강검진 내역을 공개해 누구나 일정한 절차만 거치면 다운받아 활용할 수 있게 됐다. 그 결과 2016년 7월까지 794명이 이 자료를 다운받아 사용했다. 향후 협의체의 활동이 본격화되면 이러한 개인 의료/질병 정보의 탈법적 활용이 보다 본격화될 수 있다는 점에 사태의 심각성이 있다.
이러한 정부의 건강보험 개인 의료/질병 정보 제공 행위는 현행 법 위반 소지가 있다. 현행 개인정보 보호법에 따르면 개인의 의료/질병 정보와 같은 ‘민감 정보’는 개인에게 별도의 동의를 얻거나 다른 법률에 명시적 근거가 없으면 목적 외 사용이나 제3자 제공이 금지돼 있다. 그런데 정부와 공단, 심평원은 환자들이 병원에 가서 진료 받은 정보를 환자 개개인에게 어떠한 동의도 받지 않고 제3자에게, 그것도 영리기업이나 상업적 목적으로 활용하려는 개인에 제공하고 있다. 이것은 명백한 개인정보 보호법 위반 행위이다. 정부가 기업의 이익을 위해 현행법까지 어겨가며 국민의 소중하고 민감한 의료/질병 정보를 내어 주고 있는 것이다.
정부는 현재 제공되고 있는 정보가 건강보험 사업을 운영하는 과정에서 수집‧취득한 정보를 ‘비식별 처리’한 것이기 때문에 개인정보 보호법상 개인 정보가 아니고 그러기에 법 적용 대상이 아니라는 입장이다. 하지만 이는 개인정보 보호법을 제멋대로 해석한 것일 뿐 법 취지에 어긋난다. 현행 개인정보 보호법상 “개인정보”란 “살아 있는 개인에 관한 정보로서 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보(해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다)를 말한다.”고 정의돼 있다. 단서 조항에 명시되어 있는 바, 해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 정보는 개인정보 보호법상 개인정보이고 당연히 개인정보 보호법의 법 적용 대상이다. 현재 제공되고 있는 정보는 개인별로 ‘코호트’도 구축할 수 있는 형태의 데이터이므로, 당연히 개인 데이터이다. 주민등록번호, 나이, 이름 등을 기술적으로 알아볼 수 없게 처리했다고 하여도 이러한 개인 데이터는 여러 가지 다른 자료를 조합하면 얼마든지 개인을 알아볼 수 있는 형태로 재조합할 수 있다. SNS에 공개된 몇 가지 자료만으로도 개인의 ‘신상털이’가 쉽게 가능한 사회에서 정부의 기술적인 ‘비식별 조치’가 안전할 것이라고 말하는 것은 억지다.
한국은 의료/질병 정보 보호 측면에서 각별한 주의가 필요한 나라이다. 한국처럼 국민 모두에게 주민등록번호라는 고유식별정보가 존재하고, 대량의 데이터 유출 사고로 인해 개인 정보 데이터를 어떠한 형태로든 쉽게 얻을 수 있는 사회에서 건강보험 데이터의 공개는 매우 심각한 결과를 낳을 수 있다. 한국은 전국민이 건강보험에 가입되어 있고, 개인의 진료정보, 약물사용 자료, 건강검진 자료 등이 국민건강보험공단에 대규모로 집적되어 있는 나라다. 국민건강보험공단에는 건강보험 적용 및 이용을 위한 행정적 목적으로 이러한 의료/건강 정보 외에도 개인의 소득, 주소, 직장 등 방대한 양의 개인정보가 집적되어 있다. 이러한 조건에서는 공개된 건강보험 데이터와 다른 개인정보 데이터를 융합, 재가공하여 얼마든지 개인 의료/질병 정보를 알아낼 수 있다.
개인의 의료/질병 정보는 가장 가까운 사람에게조차 숨기고 싶은 사생활의 영역이다. 민감정보 중에 민감정보인 것이다. 이러한 민감정보가 공개된 건강보험 데이터와 다른 데이터와의 조합으로 손쉽게 공개된다면 그 피해는 심각하고 돌이킬 수 없게 된다. 민간보험회사가 다른 자료와 건강보험 데이터를 융합하여 재가공하여 특정 개인의 질병력을 알게 된다면 특정 개인의 보험 가업을 거부하거나 보험료를 올려 받을 근거로 악용될 수 있다. 성매개 감염병 치료에 대한 정보, 정신질환 치료에 대한 정보, 여성의 임신, 낙태 경험 등에 대한 정보가 재가공되어 공개됨으로써 가족이나 직장 동료 등에게 알려지면, 그로 인한 개인의 피해는 막대할 수 있다. 특히 이러한 의료/질병 정보일수록 사회적 낙인이나 배제 효과를 동반하는 경우가 많아, 정보 노출로 개인이 고용상의 불이익이나 집단적 왕따, 사회적 평판의 저하를 당할 수 있다는 점에서 치명적이다. 최악의 경우 이러한 정보가 이러한 정보 취득을 이유로 협박 등을 행하는 범죄 혹은 사기에 이용될 수도 있다.
환자의 동의 없이 건강보험공단이나 심평원에 의해 제공된 정보로 상업적 이득을 취하는 업체나 개인이 많아질 것이라는 점도 문제다. 이는 개인에게 권리가 있는 의료/질병 정보를 개인의 동의 없이 활용한다는 점에서 강탈이고 도둑질이다.
개인 질병/건강 정보 보안에 대한 신뢰 붕괴는 의료 시스템 전반을 위협할 수 있다는 점에서 이는 큰 사회 문제다. 진료 과정에서 환자와 의사간 솔직한 정보 교환은 효과적 의료를 위한 기본 전제다. 환자는 내가 내밀한 얘기를 해도 이 정보가 노출되지 않을 것이라는 확신이 있기 때문에 의사에게 많은 정보를 털어놓는다. 그런데 이러한 정보가 건강보험공단으로 이전되었다가 건강보험공단이 민간보험회사나 개인에게조차 제공한다는 사실을 알게 되면 어떻게 될까? 의사-환자간의 신뢰 관계가 무너지고 진료실 안에서 진실한 정보를 얻기 힘들어질 수 있다. 이는 신뢰를 기반으로 하는 의료 시스템의 총체적 붕괴로 이어질 수 있다.
환자와 보건의료인이 진료 과정에서 수집된 환자의 의료/질병 정보를 건강보험공단 및 심평원에 제공한 이유는 단지 건강보험 행정을 위한 것이다. 이 목적만을 위해서 환자의 개인 정보를 활용하고 정보 보안과 프라이버시 보호에 최선을 다하겠다는 전제가 깔려있음은 물론이다. 그런데 건강보험공단과 심평원은 지난 시기 환자 정보 보안과 프라이버시 보호와 관련하여 신뢰나 믿음을 주지 못했다. 조직 내부에서 환자 정보 유출 사고나 범죄가 빈발했다. 외부 해킹으로부터 안전한지 여부도 의심스러운 상황이다. 국민들은 건강보험공단이나 심평원이 자신의 의료/질병 정보를 제대로 관리하고 있는지 의심스러운 눈으로 보고 있다. 이러한 상황에서 공단과 심평원이 나서서 환자 개인 정보를 기업과 개인에게 내주겠다고 하니, 이는 공보험인 국민건강보험 행정에 대한 총체적 신뢰 붕괴로 이어질 수도 있다.
보건의료기본법 제13조에 따라 “모든 국민은 보건의료와 관련하여 자신의 신체상·건강상의 비밀과 사생활의 비밀을 침해받지 아니할” 권리가 있다. 의료인은 의료법 제19조에 의해 환자 정보를 보호할 의무가 있다. 현행법을 넘어 환자 비밀 보호 의무는 전세계 의료인의 가장 기본적인 직업윤리이다. 이에 우리 보건의료인들은 환자의 권리를 보호하기 위해, 의료인의 의무를 다하기 위해, 환자의 동의 없이 건강보험 데이터를 제3자에게 제공하는 정부와 공단, 심평원의 행위를 모든 수단과 방법을 동원해 막을 것이다. 행정부 가이드라인에 대한 가처분 소송을 포함한 행정소송 등 법적인 조치를 강구하는 것은 물론이고, 개인정보 보호법상 보장된 국민의 권리인 “개인정보의 처리에 관한 정보를 제공받을 권리’, ‘개인정보의 처리 정지, 정정·삭제 및 파기를 요구할 권리’ 등을 적극적으로 활용하여 정부의 탈법 행위에 맞서자는 국민 행동도 호소할 예정이다. 공단과 심평원이 개인 및 기업에게 제공하고 있는 건강보험 데이터에 내 의료/질병 정보가 포함되어 있는지 알려달라고 요청하는 동시에, 내 의료/질병 정보는 공개되는 건강보험 빅데이터 자료에서 삭제해달라고 요청하는 옵트아웃(OPT OUT)캠페인 등 광범위한 국민 행동을 기획하여 실천할 것이다.
2016. 9. 8
건강권실현을 위한 보건의료단체연합
(건강사회를위한약사회 건강사회를위한치과의사회 노동건강연대 인도주의실천의사협의회 참의료실현청년한의사회)

국정원이 해킹감청프로그램을 비밀리에 구매했다는 사실이 드러났고, 국정원이 이 프로그램을 불법감청에 사용했을 것으로 보이는 정황이 조금씩 드러나고 있습니다. 국정원의 프로그램 구매 내역과 사용현황을 정확하게 밝히고 불법사용에 대해 국회가 진상조사에 나서야 합니다. 특히 7월 14일 오후 2시부터 국회 정보위원회 회의가 열리므로 국회 정보위에서 이번 사건의 진상을 밝히는데 나설 것을 촉구하는 기자회견을 개최했습니다.

기자회견문
국정원은 해킹 프로그램 사용을 즉각 중단하고 진상을 국민 앞에 투명하게 밝혀라!
국정원이 이탈리아 해킹 프로그램 사용을 시인했다고 한다. 그러나 "대북·해외 정보전" 차원이었다는 변명을 덧붙였다. 국내 민간인 사찰 목적이 아니라는 설명이다.
불행히도 우리는 이제 국정원을 믿을 수 없다. 원세훈 전 국정원장은 선거개입과 국내정치개입 혐의로 오는 16일 상고심 선고를 앞두고 있다. 국정원이 해킹 프로그램을 한창 구입하기 시작했던 때가 바로 그 문제의 시기였다. 원장의 지시 하에 이루어진 국내정치 개입 과정에서 국정원은 이 프로그램을 전혀 쓰지 않았을까?
또 국정원은 그간 휴대전화 감청을 못하기 때문에 통신사마다 감청설비를 의무화해야 한다고 주장해 왔다. 그러나 사실은 수년에 걸쳐 휴대전화를 해킹하고 카톡을 검열해 온 것으로 보인다. 과거에도 국정원은 "휴대폰은 감청이 안된다"고 국민을 속였지만 뒤로는 몰래 휴대전화 도청장비를 직접 개발하여 사용했던 전력이 있다. 우리 국민은 국정원에 또다시 속은 것인가. 언제까지 속아야 하는가.
진상을 밝히기 위해 오늘 열리는 국회 정보위원회 뿐 아니라 그 후로도 필요한 후속 조치가 모두 이루어져야 할 것이다. 국민들 앞에 국정원의 해킹 프로그램 사용을 둘러싼 모든 의혹이 명명 백백 하게 밝혀져야 한다. 여러 차례 거짓말을 일삼아 온 국정원이 이제는 국민 앞에 투명하게 진상을 밝힐 것을 엄중 요구한다. 규명되어야 할 의혹들은 다음과 같다.
첫째, 국정원이 해킹 프로그램을 이용해 무엇을 했는지 전면 밝혀야 한다. 특히 국내 민간인 사찰 유무가 명확히 밝혀져야 한다.
보도들을 종합해 보면, 국정원의 감시 목표는 국내 스마트폰 이용자였던 것이 거의 확실하다. 국정원은 국내에서 가장 일반적으로 사용된다는 이유에서 해킹팀에 카카오톡 검열 기능을 요청하였고, 국내에 새로운 스마트폰이 출시될 때마다 그 정확한 기종명을 적시하여 보완을 요구하였다. 또한 국내에서 널리 쓰이는 모바일 백신을 회피할 방법을 문의하는 등, 국내 스마트폰 이용자를 사찰하려는 목적이 뚜렷해 보인다.
안드로이드와 아이폰에 대한 원격 공격을 강조하였던 국정원은 특히 지방선거가 있었던 2014년6월 안드로이드폰 공격 기능을 요구하였다. 총선, 대선, 지방선거 등 선거 시기에 국정원이 선거와 국내 정치에 개입하기 위해 이 프로그램을 사용하였을 가능성에 대하여 우리는 깊이 우려하지 않을 수가 없다.
따라서 국정원은 해킹 프로그램의 구체적인 사용현황과 더불어 각각의 적법성에 대하여 정확한 답변을 내놓아야 할 것이다. 이 프로그램을 구입하고 활용한 부서가 국내파트인 2차장 산하가 아닌지에 대한 의혹에도 답해야 한다.
둘째, 국정원이 왜 굳이 나나테크라는 민간회사를 통하는 복잡한 경로로 해킹 프로그램을 은밀하게 구입하였는지도 밝혀져야 할 문제이다.
통신비밀보호법 제10조의2에 따르면 국회 정보위원회에 통보하면 정보수사기관이 적법하게 감청설비를 도입할 수 있다. 그런데 국정원은 그나마의 정보위원회의 감독조차 우회하였고 나나테크 역시 감청설비 수입에 대한 미래부 인가를 받지 않은 것으로 알려져 있다. 불법의 연속이다.
국정원이 이렇게 은밀하고도 불법적으로 이 프로그램을 해외에서 구입한 것은, 해킹팀이 국외에 있기 때문에 장래에 들통나는 것을 방지할 수 있다는 이유에서였다고 한다. 그들은 무엇이들통나는 것이 두려웠던가?
사실은 휴대전화를 도감청해오고 있는데 국민이 그 사실을 알아차리는 것이 두려웠을까? 국정원은 이 프로그램이 국내 '시민 감시에 사용'했을 가능성이 노출되는 것을 뚜렷이 두려워했다.이는 도둑이 제발 저린 모습이 아닌가.
또한 해킹 프로그램은 국내에서 불법이다. 실시간이 아니기에 해킹은 감청이 아니다. 현행 통신제한조치(감청) 영장이 발부되는 영역이 아님은 물론이다. 압수수색영장이 직접 집행될 수 있는 영역도 아니다. 그야말로 불법이다. 국정원은 이 해킹 프로그램의 구매와 사용이 불법임을 충분히 인지하였기에 국민 앞에 감추려고 했던 것이다.
이런 정보기관을 갖게 된 것은 우리 국민의 불행이다. 선거 개입과 국내정치 개입 사실이 밝혀진 후로도 국정원의 개혁은 미완인 채로 남아 있었다. 그 결과 국정원은 바로 며칠 전까지 외국해킹팀과 국민을 속일 방안을 논의할 수 있었다.
민주국가에서 비밀 정보기관이 여러 예외를 인정받는 것은 국민의 안전을 지키기 위해서이다.그러나 이 땅의 국가는 세월호로부터 메르스 때까지 국민이 위험할 때는 존재가 희미하였고, 이렇게 국민을 감시하고 그 위에 군림할 때만 위용을 뽐낸다. 정권의 이해에만 복종하는 국가정보기관은 인정될 수 없다. 국정원은 해킹 프로그램 사용을 즉각 중단하라. 국민 앞에 모든 진상을 밝혀라. 불법행위가 확인되면 관련자들을 즉각 처벌하라.
2015년 7월 14일
민주사회를위한변호사모임 진보네트워크센터 참여연대 천주교인권위원회 한국진보연대
글 | 오픈넷
방통위가 청소년들을 유해정보에서 구해내겠다며 청소년들의 스마트폰에 배포한 스마트보안관이라는 모바일 앱이 있다. 방통위는 2013년부터 무려 이 앱을 위해 약 30억 원의 예산을 들였고 이통3사와 한국무선인터넷산업연합회(이하 MOIBA)가 함께 개발을 했다.
스마트보안관을 실행시키면 이 앱이 계속 스마트폰에 상주해있으면서 이용자, 즉 청소년이 스마트폰을 통해 하는 모든 행동이 모두 모니터링 되는 방식으로 작동한다. 주요 기능은 아래와 같다.

주요 기능만 봐도 애정이 과한 부모 세대가 청소년 세대를 스토킹하고 일거수 일투족을 감시하는 등 적극적으로 사생활 침해를 하는 느낌이 든다. 놀랍게도 방통위가 2015년 4월 16일부터 시행한 “전기통신사업법 시행령” 일부 개정령에 의하면 청소년에 판매하는 스마트폰에는 유해매체물을 차단할 수 있는 앱을 반드시 설치해야 했다. 이 법률상 의무를 충족할 수 있는 여러 앱이 있지만 방통위는 자신들이 개발한 스마트보안관 설치를 은근히 장려했고 이에 따라 아래와 같이 수십만명의 청소년의 스마트폰에 깔리게 되었다.
참고로 2015년 7월 이통사별 스마트보안관을 설치한 수는 다음과 같다.
결론부터 말하면 2015년 11월 1일 방통위는 스마트보안관 앱·서비스를 중단한다고 발표했다. 실제로 스마트보안관 앱은 구글 플레이 스토어에서 삭제됐다. 방통위가 스마트보안관 서비스를 중단한 건 의무 사용을 강요한 이 서비스에 심각한 보안 문제를 끝내 해결하지 못했기 때문이라는 의견이 있다.
스마트보안관의 심각한 보안 결함을 발견한 것은 토론토 대학교 뭉크스쿨 글로벌상황연구소 산하 시티즌랩이다. 시티즌랩은 2015년 9월 20일 “우리의 아이들은 안전한가? 청소년들을 디지털 위험에 노출시키는 한국의 스마트보안관 앱”이라는 보고서를 공개했다. (참고: 관련 오픈넷 보도자료)

이 보고서에는 스마트보안관의 프라이버시 보호 정도 및 보안성에 대한 독립적인 두 건의 감사 결과가 담겨있다. 감사는 보안감사 전문 회사인 큐어53(Cure53)과 함께 진행이 됐는데, 연구진은 스마트보안관[1]을 이용하는 청소년과 부모의 프라이버시와 보안을 위헙하는 26건의 취약점이 있다고 밝혔다. 이 보안 취약점들을 이용하면 스마트보안관 계정을 무력화시키는 것은 물론이고 데이터 변조, 개인정보 절도 등 다양한 공격에 당할 수 있다는 것이다.
보고서에서 밝힌 문제점들을 요약하면 다음과 같다.
시티즌랩은 9월 20일 보고서를 공개하기 전 MOIBA에 이 내용을 공유하고 문제를 수정하도록 45일을 기다렸고 일부 취약점을 보완했다고 답변을 했으나 전체 취약점을 해결했는지 답변이 없어 보고서를 공개했다고 한다.
시티즌랩은 그후 MOIBA가 관련 개선을 하였는지 확인하기 위해 2015년 11월 1일 2차 감사를 한 결과를 발표했다. (참고: 관련 오픈넷 보도자료) 2차 감사는 1차 감사 때보다 보완이 됐다고 주장하는 최신 버전을 대상으로 했는데[2] 일부 수정·보완이 이루어졌지만, 여전히 아래와 같은 심각한 문제점들이 남아있다고 했다.
이에 시티즌랩은 스마트보안관을 앱스토어에서 즉시 내리고, 이용자들은 사용을 즉시 중단할 것을 권고했다. 즉, 방통위는 시티즌랩이 중단 권고를 한 당일 바로 서비스를 중단한 것이다.
조선닷컴 기사에 따르면 방통위는 스마트보안관 중단 조치에 관해 “지난달 모든 이통사가 음란물 차단 앱을 무료로 보급하기 시작했기 때문에 플레이스토어에서 삭제했을 뿐”이라며 “문제와 관계없이 예정된 일정에 따른 조치”라고 밝혔다.
여기서 말한 이통사의 차단 앱이란 SK텔레콤의 “T청소년유해차단”, KT의 “올레 자녀폰 안심”, LG유플러스의 “U+ 자녀폰지킴이” 등을 말하는데, 이것들은 여전히 플레이 스토어에서 다운로드를 받아 실행할 수 있다.
따라서 문제는 여전히 남아있다. 정부가 아니더라도 이통사를 비롯한 여러 회사들이 유사한 기능의 앱을 계속해서 배포하고 서비스하고 있다. 이런 위험한 앱들이 시중에 나와 있는 가장 근본적인 이유는 일명 “청소년 스마트폰 감시법”이 이런 앱들의 설치를 강제하고 있기 때문이다.
개정된 전기통신사업법에는 이통사가 청소년과 계약을 할 경우 청소년 유해매체물과 음란정보를 차단할 수 있는 수단을 제공해야 한다고 되어 있고, 세부 방법·절차는 시행령에서 정하도록 되어 있다.
전기통신사업법 시행령 제37조의8 제2항
제1항에 따라 차단수단을 제공하는 경우에는 다음 각 호의 절차에 따른다.
1. 계약 체결 시
- 가. 청소년 및 법정대리인에 대한 차단수단의 종류와 내용 등의 고지
- 나. 차단수단의 설치 여부 확인
2. 계약 체결 후: 차단수단이 삭제되거나 차단수단이 15일 이상 작동하지 아니할 경우 매월 법정대리인에 대한 그 사실의 통지
(참고로 여기서 차단수단은 청소년유해정보차단 소프트웨어로서 시행령은 정부 배포 “스마트보안관” 등 앱의 형태로 되어 있는 수단을 전제하고 있다)
법에 이렇게 명시되어 있는 경우 정부가 아니더라도 누군가 반드시 청소년에게 유해정보를 차단하기 위한 서비스를 만들어야 한다. 기본적으로 이를 위해서는 많은 정보에 접근을 하고 모든 정보를 들여다봐야 하는데, 그 과정에서 청소년은 부모와 협상할 기회도 없이 부모의 상시감시 아래 놓이게 되는 프라이버시 침해가 발생하는 것은 자명하다.
또 법은 차단서비스만 제공하라고 했지만 차단서비스가 상시 작동하고 있는지 확인하기 위해서는 스마트폰 기기 전체에 대한 상시감시가 필요하고 이를 구현하기 위해서는 스마트보안관처럼 수십 억의 돈을 들여도 이용자들을 오히려 각종 보안 위협에 노출될 가능성도 여전하다.
또한 이 시행령은 이통사가 유해정보 차단 앱이 설치되었는지 확인할 수 있는 방법에 대해 명시하지 않고 있다. 그리고, 이통사를 통해 구입하지 않고, 스마트폰을 직접 구매하는 이용자나 외국산 스마트폰을 이용하는 이용자의 경우는 확인조차 할 수 없는 한계점도 명확하다.
심지어 성인인 부모조차 이러한 발상과 서비스를 거부할 방법이 없다는 것도 문제다. 앱의 품질이 나빠 이용을 거부하거나 자녀의 프라이버시를 지켜주기 위해 설치를 하지 않을 수도 있는데, 시행령은 부모가 당연히 동의할 것이라고 전제하고 있다. 이 앱은 부모가 원치 않아도 자녀의 폰에 설치되어 부모와 자녀를 감시자와 피감시자의 관계로 몰아넣어 스마트폰 이용에 관해 교육적인 대화를 할 수 있는 기회를 박탈한다.
정부는 프라이버시를 포함한 기본권을 침범할 소지가 높더라도 청소년의 모든 스마트폰 이용 내역을 감시하는 법안을 마련하고, 수십억 원의 예산을 들여 보안성이 매우 떨어지는 앱을 직접 개발해 배포했다. 불행 중 다행으로 지금은 직접 앱을 배포하는 것은 포기했지만, “청소년 스마트폰 감시법” 때문에 여전히 이런 강제 모니터링 앱을 설치해야 하는 수많은 청소년들이 존재한다.

정부는 여전히 청소년의 문자메시지, 채팅 메시지, 검색어 등을 감시하는 서비스를 운영 중이다.
참고로 지금도 서비스 중인 스마트안심드림은 예를 들어, “찍힐”, “주글”, “셔틀”, “찐따”, “빠굴” 등등 비속어 및 변종 그리고 “본드” “죽었”, “스트레스” “쌍커플”, “외모”, “월경”, “성범죄” 등의 주의어 등의 수천개의 단어들 목록에 포함된 단어가 이용되면 부모에게 곧바로 통지가 된다. 이용실적이 2015년 3월 현재 수천명 정도로 높지는 않다는 보도가 있었지만 이 청소년들에 대해서는 이미 통지가 수십만건 이루어지고 있다고 하며 이들은 고도의 감시상태 속에서 생활해야 한다.
정부는 통제와 감시로 문제가 해결된다는 생각을 버려야 한다. 시민들은 학교와 가정에서 교육해야 할 영역을 국가가 법으로 학교·부모의 감시를 강제하거나 이를 위해 개인용 통신기기에 특정 소프트웨어의 장착을 요구하는 것의 위험성에 대해 다시 한번 심각하게 생각해 봐야 할 때다.
————————————————–
[1] 안드로이드용 스마트보안관 최신버전(1.7.5 이하)
[2] 안드로이드용 스마트보안관 1.7.7
* 위 글은 슬로우뉴스에도 동시 게재하고 있습니다. (2015. 11. 16.)
최근 카카오톡이나 페이스북 비공개 그룹에서 이루어진 대화에 대해 모욕, 명예훼손 등으로 민·형사상 책임을 부과하려는 법적 시도들이 이루어지고 있다. 사단법인 오픈넷은 이와 같은 법적 시도들은 모욕죄와 명예훼손죄의 적용범위를 인터넷이라는 매체에 대해서만 차별적으로 광범위하게 적용해 비밀스럽게 상호 소통할 자유를 침해하는 것이라고 보며 유관기관들의 자제를 촉구한다.
인터넷은 자신의 주장을 세계의 모든 사람이 볼 수 있도록 게시할 수 있는 공간이기도 하지만, 원하는 상대방을 한정하여 그들만이 볼 수 있도록 게시할 수 있는 공간이기도 하다. 이렇게 공개된 대화와 은밀한 대화를 모두 자유롭게 할 수 있도록 하는 것이야말로 인터넷이 인류에게 준 선물 중의 하나이다.
카카오톡이나 페이스북의 비공개 그룹을 이용하는 것은 은밀한 대화를 하겠다는 의지의 표현이다. 그런데 그 말이 화자의 의사에 반하여 유출된 경우를 불특정다수가 듣도록 공개적으로 말을 한 경우와 동일하게 취급하는 것은 화자의 사생활의 비밀을 침해하는 것이다. 헌법재판소는 이미 2012년 인터넷실명제 위헌결정(2010헌마47)에서, 온라인 글을 쓰려는 이용자가 자신의 개인정보를 정보통신서비스제공자에 제출하도록 강제한 정보통신망법에 대해서 사생활의 비밀(헌재는 “개인정보자기결정권”이라는 용어를 썼다)을 침해할 위험이 있다는 판시와 함께 위헌판정을 내린 바 있다. 헌재 결정에서처럼 “내가 누구인지”를 밝히는 정보도 나의 사생활의 비밀이지만 “내가 무슨 말을 했는지”도 나의 사생활의 비밀이다. 헌법은 사적 영역에서 ”내가 무슨 말을 했는지”를 통신의 비밀로 특별히 보호하고 있다(제18조). 따라서 비공개 대화의 상대방이 내가 무슨 말을 했는지를 카카오톡방이나 비공개 그룹 참여자 외의 사람들에게 밝혔다거나 또는 그럴 가능성이 있다고 하여 “나”를 불특정 다수 앞에서 공개적으로 말한 사람과 동등하게 다루는 것은 “나”의 사생활의 비밀을 훼손하는 것이다.
물론 비밀스러운 대화라 할지라도 그 대화가 범죄를 구성한다거나 범죄의 증거가 된다면, 수사기관은 그 대화를 취득할 수 있고 필요에 따라서 공개할 수 있다. 또한 일반인이라 할지라도 불법행위나 비리를 고발하기 위해 비밀스러운 대화를 외부에 공개하는 것은 잘못된 것이 아니며, 오히려 이러한 내부 고발, 공익 제보는 장려되어야 한다. 이상호 기자 등이 삼성그룹 로비 대상으로 언급된 정치인 및 검찰 고위관계자 실명을 공개한 안기부 X파일 사건에서, ”범죄가 저질러졌다는 사실 자체를 고발하기 위한 것”이거나 ”공익에 대한 중대한 침해가 발생할 가능성이 현저한 경우 등”과 같이 공적 관심의 대상이 되는 경우 통신비밀보호법에 대한 예외를 인정할 수도 있다고 대법원이 판시한 것(2006도8839)과 마찬가지이다. (대법원은 해당 사건에는 예외를 인정하지는 않았다.) 최근 문제가 되었던 고려대 여성혐오 단톡방의 경우도 우리나라에 차별금지법이나 혐오표현규제가 없기 때문에 단톡방 내의 대화가 범죄가 될 가능성은 없지만, 이를 제보한 사람은 사회적으로 중요한 규범의 위반일 것이라는 선한 믿음을 가지고 제보를 하였으므로 비슷한 이유로 정당한 행위가 될 수도 있다.
그러나, 사적인 통신을 공적인 통신인 것처럼 처벌하는 것은 명백히 사생활의 비밀 침해이다. 카톡방이나 페이스북에서 비공개로 말을 한 경우 대화참여자들 간에 암묵적인 비밀유지약속만 있다면 그 언사 자체만으로는 공연성이 인정될 수 없으며, 모욕이나 명예훼손이 성립될 수 없다. 명예훼손의 보호법익은 언사의 대상이 된 사람에 대해 불특정 다수가 가지고 있는 ”평판”인데, 그 불특정 다수에게 전달되지 않을 의도로 한 말이 그 평판을 훼손할 수는 없다. 또한 모욕죄의 보호법익을 명예감정으로 본다면 언사의 대상에게 전달되지 않을 의도로 한 말이 그 명예감을 훼손할 수 없다.
우리나라 대법원은 소위 전파가능성 이론을 이용해 공연성을 널리 인정해왔으나, 그렇다고 해서 화자가 발설한 말을 듣는 이가 함부로 전파하지 않으리라고 기대할 수 있는 관계의 대화에까지 전파가능성 이론을 적용하지는 않았다. 상호 은밀성이 약속된 비공개 대화에 쉽게 공연성을 인정하는 것은 인터넷을 통해 은밀한 대화를 하려는 사람들의 통신 비밀의 자유를 제약하는 것이다. 지금은 메신저나 SNS 문제이지만, 앞으로 이메일에도 모욕죄, 명예훼손죄를 적용하지 않을까 우려하지 않을 수 없다. 오픈넷은 인터넷을 이용한 비공개 대화에 공연성을 인정하고자 하는 시도에 반대한다.
2016년 8월 11일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, master@openne
테러방지법(이철우 의원 대표발의 및 주호영 의원 수정안)은 “UN이 지정한 테러단체”의 조직원 또는 “테러예비·음모·선전·선동을 하였거나 하였다고 의심할 상당한 이유가 있는 자”(이하 “테러위험인물”)에 대한 처벌과 원활한 조사를 위한 법이다. 한편 이 법에 따르면 “테러”는 ’정부, 지자체, 외국정부, 국제기구
모든 민주주의 국가에서는 국민은 재판을 통해 죄가 입증되기 전까지는 무죄추정의 원칙으로 보호를 받되, 범죄연루의 개연성을 수사진행에 이해관계를 가지지 않은 공직자, 즉 판사가 서면으로 확인한 경우(영장)에만 감청, 압수수색 등 국민의 프라이버시를 침해하는 조사를 할 수 있도록 되어 있다. 그러나 테러방지법 하에서는 판사의 영장을 통하지 않고 그런 조사를 받을 위험이 존재한다.
테러방지법 제9조 제3항에서는 “국가정보원장은 테러위험인물에 대한 개인정보(…‘민감정보’ 포함…)와 위치정보를…‘개인정보처리자’와…‘위치정보사업자’에게 요구할 수 있다”라고 되어 있는데 영장 등 아무런 절차적 제한이 없다. 특히 여기서 개인정보나 위치정보의 범위에 아무런 제한이 없어 통신의 내용, 비밀리에 보관된 정보도 모두 포함되는 것으로 보인다.
“사업자에게. . .요구할 수 있다”라고만 되어 있을 뿐 사업자들이 정보를 “제공해야 한다”라고 되어 있지 않아 일견 강제성이 없다는 이유로 방만하게 조문화된 것으로 보인다. 그러나 형사소송법 제199조제2항(“. . .요구할 수 있다”)와 전기통신사업법 제83조제3항(“. . .제공할 수 있다”)도 제9조제3항과 비슷하게 조문화되어 있지만, 관련 정보처리자들은 수사기관이 요구한 정보를 거의 100% 제공하고 있어 강제적인 조항이 있는 것과 결과적으로 다를 바가 없다. 이동통신사들이 의무조항이 아닌데도 매년 1천만 건 이상의 통신자료를 수사기관 등에 대부분 제공하고 있는 상황을 보면 (최원식 의원 2015년 8월27일 보도자료, “2012~2014년 한해 평균 1천14만568건) 국정원의 요청 역시 기계적으로 모두 응할 가능성이 높고, 이때 범죄와 무관한 사람들의 정보가 무차별적으로 수사기관에 넘겨지게 될 것이다.
위 현상의 문제점은 반복적으로 지적되어 왔으며, 오픈넷은 정청래 의원과 함께 공공기관이 임의로 개인정보를 수사기관에 제공하는 경우 통지해야 한다는 내용의 개정안을 발의한 바 있다. 또한 통신자료제공에 대해서도 참여연대 공익법센터와 함께 ’이통사에게 물어보기 캠페인‘을 진행해서 수천 건의 통신자료제공 사례를 밝혀낸 바 있으며, 작년 11월 UN인권위원회는 전기통신사업법 조항에 대해서는 폐지를 권고한 바 있다. 특히 이용자 식별정보에만 한정된 통신자료제공과 달리 테러방지법 제9조제3항은 통신의 내용도 포함할 수 있어 더욱 심각하다.
물론 같은 법 제9조 제1항이 ”. . .정보의 수집에 있어서는 「출입국관리법」, 「관세법」, 「특정 금융거래정보의 보고 및 이용 등에 관한 법률」, 「통신비밀보호법」의 절차에 따른다”고 되어 있지만 이는 강제적인 수집을 할 때에 적용되는 것이고 제9조 제3항은 사업자들의 자발적인 협조를 얻어 정보를 수집하는 제2의 통로를 뚫은 것으로 봐야 한다.
또 동 조항의 제4항에서는 국가정보원장이 “대테러 활동에 필요한 정보나 자료를 수집하기 위하여 대테러 조사 및 테러위험인물에 대한 추적을 할 수 있다”라고 적시하고 있다. 이 역시 “추적”의 의미가 매우 불분명하며 기간, 장소, 방법에 아무런 제한이 없어 해킹팀 RCS까지 포함할 것인지 궁금할 정도이다. 제3항과 제4항 모두 그 흔한 대통령령으로의 위임도 없어 구체적으로 절차나 범위가 제한될 가능성도 없다.
물론, 외국의 테러방지법들도 ’테러’라는 범죄에 대해서 일부 영장주의를 완화하기도 한다. 그러나 우리 국정원은 다른 해외정보기관들과 달리 사이버심리전 수행 권한과 정부 전체의 정보보안사무 권한을 가지고 있는데, 이를 바탕으로 2012년 대선 댓글 개입 및 2015년 밝혀진 해킹팀 RCS 이용도 가능하였다. 또 통신내용의 취득이 영장 없이 대규모로 이루어지는 사례를 찾아보기는 힘든데 바로 그런 위험이 있는 것이다. 스노우든이 폭로한 프리즘 수사도 미국법원의 영장에 의해 집행되었다.
우리나라와 같이 국가후견주의가 강한 나라에서는 ”합법적인 요구”와 ”강제적인 요구”가 잘 구분이 되지 않고 있으며, 관의 ”합법적인 요구”는 반드시 따라야 한다는 오해가 지배적이다. 개인정보처리자는 국정원이 제9조제3항을 언급하며 요구하는 정보제공에 대해 별다른 고민 없이 응할 가능성이 높은데, ”합법적인 요구”는 반드시 따를 의무가 없으니 사업자들은 정보제공이 필요한지에 대해 스스로 면밀히 판단하여 고객들의 프라이버시 보호에 만전을 기해야 할 것이다. 영장주의라는 민주사회의 프라이버시 보호체제를 무시하는, 수사기관의 영장 없는 개인정보제공 요구 시 개인정보처리자는 정보제공 판단에 신중을 기해야 할 것이다.
2016년 3월 7일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, master@
시민들의 의견
댓글 달기