주요 콘텐츠로 건너뛰기

[보도자료] 홈플러스 개인정보 매매 무죄 선고한 사법부에 1㎜ 크기 항의 서한 전달

지역

[보도자료] 홈플러스 개인정보 매매 무죄 선고한 사법부에 1㎜ 크기 항의 서한 전달

익명 (미확인) | 수, 2016/01/13- 17:52

홈플러스 개인정보 불법매매 무죄 선고한 사법부에 
1㎜ 크기 글씨로 작성한 항의 서한 전달

 

- 「개인정보보호법」 입법 취지 어긋나는 재벌·대기업 편들어준 판결에분노한 개인정보 유출피해 국민들 목소리 대변해 사법부 각성 촉구 -

 

13개 시민·소비자단체는 2016년 1월 12일, 홈플러스의 고객정보 불법판매 행위에 대해 무죄를 선고한 사법부에 1㎜  크기 글씨로 작성한 항의 서한을 전달했다. 서울중앙지방법원(부상준 부장판사)이 1월 8일 열린 형사재판에서, 홈플러스가 2,300만 고객들의 개인정보를 보험사에 팔아 231억여 원의 수익을 얻은 개인정보보호법 위반 혐의에 대해 무죄 판결을 내린 것에 대한 항의 차원이다. 1심 재판부는 홈플러스가 응모권에 1㎜ 글씨로 보험사에 개인정보를 제공할 수 있다는 내용을 표기해 고지의 의무를 다했으므로 아무런 문제가 없다고 보았다. 13개 시민·소비자단체는 이에 분노하는 피해 시민들의 목소리와 본 보도자료를 1㎜ 크기로 작성해, 담당 재판부 및 홈플러스 관계자, 그리고 검찰 측에 전달했다.

 

홈플러스의 고객 개인정보 불법매매 행위에 대한 사법부의 이번 판결은 소비자 등 정보주체들의 개인정보 자기결정권을 보장하기 위해 제정된 개인정보보호법의 입법취지에 어긋나며, 국민들의 상식에 반하는‘재벌·대기업 봐주기 판결’이란 오명도 씻을 수 없게 되었다. 검찰이 1월 11일 이에 항소했으나, 이와 동시에 민사 재판도 진행 중인만큼, 검찰은 항소심에서 2,300만 피해 소비자 뿐 아니라 개인정보인권 침해 사례들이 많아 불안해하는 국민의 편에 서서 홈플러스의 불법행위에 대해 반드시 책임을 물어야 한다. 또한 사법부는 남은 재판에서는 잘못된 1심 판결을 바로잡고, 홈플러스를 비롯한 기업의 무분별한 개인정보 거래에 제재 조치를 취할 수 있도록 엄정한 판단과 각성을 촉구한다. 끝.


경실련 소비자정의센터, 진보네트워크센터, 참여연대,
녹색소비자연대, 소비자시민모임, 소비자교육중앙회, 한국YMCA전국연맹,
한국YWCA연합회, 한국부인회총본부, 소비자공익네트워크,

한국소비자교육원, 한국소비자연맹, 한국여성소비자연합

 

 

▣ 붙임자료
1. <이해할 수 없는 홈플러스 개인정보 불법매매 무죄 판결> 이미지
2. 홈플러스 개인정보 불법매매 피해 소비자들의 항의 서한 1㎜ 크기
3. 홈플러스 개인정보 불법매매 피해 소비자들의 항의 서한 원본

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

'총장 장모 의혹 대응 문건' 의혹 진상규명해야https://www.peoplepower21.org/files/attach/images/37219/422/815/001/ff91... style="width:801px;height:419px;" />

 

지난 14일 세계일보는 윤석열 전 검찰총장의 장모인 최모씨가 연루된 여러 사건들을 일목요연하게 정리한 ‘총장 장모 의혹 대응 문건’을 지난해 3월 대검찰청 내부에서 만들었다고 단독 보도했다. 이 문건에는 검찰 관계자가 내부망을 조회하지 않고는 파악할 수 없는, 개인정보를 비롯한 내용들이 정리되어 있고, 최  모씨를 피해자로 보고 두둔하는 시각을 견지하고 있어 대검찰청 조직이 최씨의 변호인 역할을 수행했다는 의혹이다. 문건의 출처가 명확히 드러나지 않았지만, 대검 내부에서 문건이 작성된 것이라면 ‘검찰권의 사유화’에 해당하는 중대한 사안으로 철저한 진상규명이 필요하다.

 

전국 검찰을 총괄하며 중립성과 공공성을 담보해야 할 대검찰청의 내부에서 특정 부서가 검찰총장 가족의 사건에 대응해 움직이고, 더구나 일방 당사자인 총장 가족의 시각에서 마치 총장 가족의 변호인처럼 활동했다면 이는 검찰조직이 총장의 사적 이익에 동원된 것으로 ‘검찰권 사유화’라는 비판을 피할 수 없다. 윤 전 총장은 보도가 나간 직후 “문건을 보고받은 사실이 없고, 누가 어떤 경위로 위 문건을 작성한 것인지 알지 못한다”며 연루된 의혹을 부인하면서도 "문건 내용상 검찰 소관부서에서 언론 또는 국회 대응을 위해 기초적 사실관계를 정리한 것으로 보이고, 이는 검찰총장에게 개별적으로 보고할 필요가 없는 통상 업무"라며 사실이라도 문제가 없다는 취지로 반박했다. 그러나 진행중인 사건의 수사나 공소유지에 영향을 줄 수 있는 대검찰청의 조직이 특정 당사자의, 그것도 조직의 수장인 검찰총장의 가족 사건에 대해 검찰 내부망을 활용해 자료를 수집·조사했다면 그 자체로 부적절하다. 

 

대검찰청은 보도 이후 사실 확인중에 있다고 한다. 드러나는 사실관계에 따라 감찰 착수나 수사 등 철저한 조치가 필요하다. 사안의 성격상 대검찰청의 자체 조사만으로 진상이 제대로 규명될 수 있을지는 미지수다. 법무부 또한 검찰을 관리감독해야 할 책임이 있는 만큼 진상조사 과정에 미비점이 없는지 등을 면밀히 살펴 필요한 조치를 취해야 한다.

 

 

논평 https://docs.google.com/document/d/13lj6PYyoSWZuc4DHCWpY6ywkQ4RI1KjWD3w_... target="_blank" rel="nofollow">[원문보기 / 다운로드]

 

 

 

금, 2021/09/17- 21:20
2
0
[논평] 상식에서 벗어난 곽상도 전 의원 50억 수수 판결

50억 원 퇴직금이라 보기 어려워, 2심 재판에서 다퉈야
공소 사실 입증 못한 검찰 책임 분명해

오늘(2/8) 곽상도 전 의원이 아들의 퇴직금 명목으로 화천대유에서 50억원의 뇌물과 알선수재, 화천대유 소속 남욱 변호사로부터 불법 정치자금을 수수한 혐의로 기소된 1심 재판에서 정치자금법 위반에 대해서만 800만원의 벌금형을 선고받았다. 1심 재판부(서울중앙지법 형사합의22부 이준철 부장판사)는 곽상도 전 의원의 아들이 퇴직금 명목으로 받은 50억원이 과도하나, 뇌물 및 알선수재와 연결된다고 볼 수 없다며 무죄를 선고했다. 이는 김만배, 남욱 등 화천대유 관계자들이 곽상도 전 의원에게 뇌물을 주고 청탁을 했다는 대가성, 즉 핵심적인 공소 사실을 검찰이 제대로 입증하지 못했다는 것이다. 이른바 ‘50억 클럽’ 중 검찰이 곽상도 전 의원만 기소하고 나머지 인사들에 대한 수사는 사실상 중단한 상황에서, 오늘 재판 결과가 사건의 진상 규명과 추가 수사에 끼칠 악영향을 우려하지 않을 수 없다. 검찰은 1심 재판 결과에 대한 보완수사를 통해 공소 사실 입증 책임을 다하고, ‘50억 클럽’의 다른 인사에 대해서도 적극 수사에 나서야 할 것이다.

재판부는 곽상도 전 의원의 뇌물 및 알선수재 혐의에 대한 검찰의 주장을 받아들이지 않았다. 검찰은 화천대유가 하나은행의 컨소시엄 이탈을 막기 위해 곽상도 전 의원에게 이를 청탁했다고 주장했으나 재판부는 당시 하나은행의 컨소시엄 이탈 위기 상황이 존재했다고 단정하기 어렵다고 보았다. 재판부는 곽상도 전 의원과 김만배가 돈 문제로 언쟁한 것은 사실이나 돈을 요구한 내용으로 보기 어렵다며 50억 원 등에 대한 김만배의 진술 신빙성을 받아들이지 않았다. 이는 검찰의 곽상도 전 의원에 대한 대가성, 즉 뇌물 알선수재 혐의에 대한 핵심적인 주장이었으나 재판부를 설득하지 못한 것이다.

그러나 화천대유가 고위 검사 및 민정수석비서관과 국회의원직까지 역임했던 유력인사의 친족을 이렇다할 전문성도 없이 채용하고, 6년 근무 댓가로 50억 원이란 거금을 퇴직금으로 지급한 것에 아무런 대가성이 없다는 것은 사회 통념과 상식적으로 납득하기 어렵다. 만약 청탁의 대가가 아니었다면 지급된 50억 원의 성격이 무엇인지에 대한 다른 설명이 있어야 하지만, 검찰도 재판부도 이를 제대로 설명하지 못했다. 결국 공소사실의 입증 책임은 검찰에 있다. 검찰은 항소하고, 필요할 경우 50억원의 성격과 50억 클럽의 진상을 명확히 밝히고, 합당한 판결이 이뤄지도록 노력해야 한다. 세상 떠들썩하게 시작했던 검찰의 수사가 용두사미로 끝나지 않도록 철저한 공소유지가 이뤄져야 한다.

논평 [원문보기/다운로드]

The post [논평] 상식에서 벗어난 곽상도 전 의원 50억 수수 판결 appeared first on 참여연대.

수, 2023/02/08- 18:25
2
0

국회는 정보주체의 권리 강화를 위한 개인정보보호법 개정에 즉시 착수해야

지난 2월 27일, 개인정보보호법 개정안(의안번호 2120089 위원장 대안, 이하 개정안)이 국회 본회의를 통과했다. 개정안은 현행 개인정보보호법보다 일부개선된 측면이 있음에도 불구하고, 정보주체의 권리 보호와 개인정보 처리자의 책임성 강화 측면에서 국제적인 규범과 시민사회의 기대에 한참 미흡한 수준이다. 이에 다음과 같이 이번 개정안의 한계를 짚고, 향후의 개선 과제를 제안하고자 한다.

우선, 개정안이 상임위인 국회 정무위원회를 통과한 직후, 시민사회는 수사기관의 ‘원격 몰래 감시’의 가능성을 열어준 독소조항에 대한 우려를 표명한 바 있는데, 법사위 논의 과정에서 해당 문구가 삭제된 것은 다행스럽다.

그러나 개정안은 개인정보 활용을 요구하는 산업계의 로비에 밀려 국제규범에 한참 미흡한 수준으로 타협하였다.

  • 법 위반 행위에 대한 과징금과 관련하여, 애초 정부안도 전체 매출액의 3%로 규정하여, 전 세계 연간 매출액의 4%까지 부과할 수 있는 유럽연합의 개인정보보호법 수준에 미치지 못하였는데, 그마저도 ‘전체 매출액에서 위반행위와 관련이 없는 매출액을 제외(신설 제64조의2 2항)’하는 것으로 후퇴하였다. 여전히 무엇이 관련 매출액인지에 대한 논란이 발생할 수밖에 없고 기업들은 이를 빌미로 소송을 제기하여 법 위반에 대한 처벌이 한없이 유예되지 않을지 우려된다.
  • 인공지능 시대에 필수적인 규정인 ‘완전 자동화 의사결정’에 대한 정보주체의 권리조항은(신설 제37조의2), 유럽연합에 비해 보호 수준이 미흡하다. 유럽연합의 경우 동의, 계약, 법률에 의한 경우를 제외하고는 정보주체에게 중대한 영향을 미치는 완전 자동화 의사결정을 원칙적으로 금지하고 있지만, 개정안은 원칙적으로 허용하되 정보주체가 사후에 거부할 수 있도록 했다. 그러나 개인정보 처리자가 자신의 ‘정당한 이익’을 주장하며 완전 자동화 의사결정을 했을 경우, 이에 대해 고지조차 제대로 받지 못하는 정보주체가 어떻게 거부권을 행사할 수 있을지 실효성조차 의문이다.
  • 개정안에 신설된 전송요구권(신설 제35조의2)의 경우, 정보주체 강화 명문을 내세우고 있지만, 사실 마이데이터 산업 육성을 위한 것임이 명백하다. 정보주체의 동의를 받는다고 하더라도 다크패턴이 확대되는 상황을 고려할 때, 정보 전송을 통해 개인정보가 악용될 위험과 그 결과에 대한 충분한 설명이 정보주체에게 제공되리라 신뢰하기 어렵다. 개인정보 상업화에 혈안이 된 기업들의 개인정보 집적과 남용의 위험성 여전히 상존하기 때문이다. 연계정보(CI)를 활용한 주민등록번호 기반 서비스가 확대되는 상황을 고려하면 개인정보 집적과 연계로 인한 위험성은 더욱 커진다. 무엇보다 보건의료 개인정보의 경우 정보주체의 동의가 있다하더라도 개인 건강정보의 특수성 때문에 정보 전송에 대한 공공의 통제가 요구되는 영역이다. 정부가 추진하고 내놓은 ‘의료 마이데이터’ 사업은 이런 규제를 없애 상업적 활용을 촉진하는 방향이 제시돼 있다. 전송요구권은 다른 제도들과 결합되어 개인 민감정보의 악용으로 이어질 우려가 크다. 따라서 최소한 보건의료 정보를 포함한 민감정보와 공공분야에서의 개인정보와 관련해서는 전송요구권이 남용되지 않도록 제한할 것을 요구한다. 
  • 그 외에도 ‘정보주체와의 계약의 체결 및 이행을 위하여 불가피하게 필요한 경우’를 ‘정보주체와 체결한 계약을 이행하거나 계약을 체결하는 과정에서 정보주체의 요청에 따른 조치를 이행하기 위하여 필요한 경우’로 완화하는 등, 애초에 정부안에 대한 시민사회 의견서에서 지적했던 문제들이 반영되지 않았다.

이번 개정안은 이미 국회를 통과하였지만, 개인정보 보호법은 여전히 개선되어야 할 부분이 많다. 개인정보보호위원회가 정부안을 발의하는 과정에서 시민사회의 의견을 반영하지 않았고, 국회에서도 병합안을 입안하는 과정에서 시민사회의 요구가 반영되어 정보주체의 권리 보장과 개인정보처리자의 책임성 강화를 주 내용으로 하는 민병덕 의원안 및 배진교 의원안은 배제하였기 때문이다. 추후 개정에는 아래와 같은 내용이 포함되어야 한다. 

첫째, 민병덕 의원안 및 배진교 의원안을 반영하여 정보주체의 권리 보호와 개인정보 처리자의 책임성을 강화해야 한다.

  • 과학적 연구 목적의 개인정보 활용 요건을 엄격히 하여,  공익적인 연구에 한하여 충분한 안전조치를 전제로 이용할 수 있도록 해야 한다. 
  • 동의 외에 어떠한 적법 근거에 따라 개인정보를 처리하든, 자신의 개인정보가 어떻게 처리되는지에 대해 정보주체에게 충분한 정보를 제공해야 한다. 
  • 정보수사기관이 충분한 안전조치 없이 개인정보에 접근할 수 있도록 하고 있는 현행 요건을 보다 엄격하게 제한해야 한다. 
  • 개인정보 영향평가 제도를 민간의 고위험 개인정보 처리로 확대하여, 빅데이터, 인공지능 시대에 개인정보 영향평가가 실질적인 안전조치로 역할할 수 있도록 해야 한다.

둘째, 표적 광고를 목적으로 동의없이 이용자의 인터넷 행태정보를 수집하는 관행에 대한 우려가 높아지고 있고, 이에 개인정보보호위원회에서 작업반을 구성하여 표적 광고와 관련한 가이드라인을 논의하고 있는 바, 법적 확실성을 위하여 개인정보보호법에 표적 광고 목적의 식별자를 개인정보로 명확하게 규정할 필요가 있다. 표적 광고 자체가 서로 다른 개인의 취향과 관심사에 맞춰 제공되는 것임에도 불구하고, 기업들은 뻔뻔하게도 이를 개인정보가 아니라고 우기면서 정보주체의 동의 없이 이를 처리해왔기 때문이다.

아직 21대 국회가 1년 넘게 남아있는 만큼, 향후에는 진정으로 정보주체의 권리를 보호하는 방향으로 개인정보보호법을 개정할 것을 국회에 촉구한다.

2023년 3월 3일
경제정의실천시민연합, 무상의료운동본부, 전국민주노동조합총연맹,민주사회를위한변호사모임 디지털정보위원회, 서울YMCA 시민중계실, 소비자시민모임, 연구공동체  건강과대안, 전국민주노동조합총연맹 진보네트워크센터, 참여연대, 한국소비자연맹

원문보기/다운로드

The post [공동논평] 국회 본회의 통과한 개인정보보호법 개정안, 국제규범과 시민사회 기대에 한참 못미쳐 appeared first on 참여연대.

금, 2023/03/03- 14:24
2
0

가명정보 결합 및 반출 고시(안)에 대한 시민사회 공동 의견서 제출

– 개인정보보호법 및 신용정보보호법 시행령(안)에 대해
시민사회가 지적한 문제점 여전히 존재정보가 결합될수록 식별 가능성 높아, 시행령 또는 고시에 명확한 기준 있어야

6월 16일, 경제정의실천시민연합 소비자정의센터, 무상의료운동본부, 민주사회를 위한 변호사모임 디지털정보위원회, 서울YMCA 시청자시민운동본부, 연구공동체 건강과대안, 전국민주노동조합총연맹, 진보네트워크센터, 참여연대, 한국소비자연맹 등 9개 시민사회단체는 지난 6월 3일 행정예고된 「가명정보의 결합 및 반출 등에 관한 고시(안)」에 대한 시민사회 공동 의견서를 전달했다.

1. 우선 단체들은 지난 5월 「개인정보 보호법 시행령 일부개정령안」 및 「신용정보의 이용 및 보호에 관한 법률 시행령 일부개정령안」에 대한 의견서에서 가명정보 결합에 관한 조항이 개선될 필요성이 있다고 짚은 바 있다. 하지만 시민사회의 의견이 최종 시행령에 어떻게 반영되었는지에 대한 답변은 아직 받은 바 없으며, 이번에 예고된 고시(안)에 비추어 보건대 시민사회가 우려한 문제점은 여전히 존재하는 것으로 보인다.

2. 정보는 결합되면 결합될수록 식별 가능성이 높아진다. 그러나 고시(안)은 여전히 결합 신청 목적이 통계작성, 과학적 연구, 공익적 기록보존 등을 위한 목적’에 부합하는지 판단하는 절차, 연구자의 자격 요건을 검증하는 절차, 결합 데이터 반출에 대한 기준, 해당 결합과 관련된 제반 정보 공개 등 투명성 원칙 등 전반적인 데이터 거버넌스 체제 구축이 제대로 반영되지 않았다. 개인정보보호법 개정안에 가명정보 결합과 관련된 기준이 제대로 마련되지 않은 만큼 시행령이나 고시에서라도 명확한 기준을 세워 철저하게 관리할 필요가 있다.

3. 시민사회가 지난 개보법 시행령(안)에 대한 의견서에서부터 지속적으로 지적해 온 내용은 다음과 같다.

첫째, ‘가명정보의 결합 및 반출 실적 보고서’를 개인정보보호위원회에 제출하는 것 외에 결합전문기관의 홈페이지 등에서 결합에 관련한 최소한의 정보를 공개해 과학적 연구 등 해당 목적에 맞게 가명정보 결합이 이루어지고 있는지 등에 대해 사회적 감독을 받아야 함.

둘째, 개정법에 따르면 전문기관의 가명정보 결합은 가명정보 결합은 “통계작성, 과학적 연구, 공익적 기록보존 등을 위”한 목적으로 수행되어야 한다고 정하고 있음. 그러나 시행령(안)이나 고시(안)에 목적 부합 여부에 대한 심사 여부가 명확하지 않기 때문에, 단순히 결합신청서의 형식적 요건만 충족하면 모든 신청에 대해 결합을 허용할 위험이 있음. 따라서 결합전문기관 내에 (가칭)연구평가위원회를 구성해 해당 결합 신청이 목적에 부합하는지, 더불어 해당 목적을 달성하기 위한 최소한의 데이터만 사용하는지 심사하는 절차를 둘 필요가 있음.

셋째, 시민사회는 지난 의견서에서 이미 “결합에 필요한 연계정보를 생성하는 ‘신뢰할 수 있는 제3자’ 역할을 한국인터넷진흥원이 수행하는 것으로 되어 있으나 시행령에서는 “특정 개인을 알아볼 수 없도록 하는데 필요한 지원업무”로 표현되어 있어 명확하지 않”다고 지적한 바 있음. 고시(안)에서는 ‘결합키관리기관’을 정의하고 있는데, 시행령에서 이를 규정하는 것이 바람직할 것임.

넷째, 안전을 위해서는 데이터 반출이 극히 예외적으로만 허용되어야 하고, 그 기준이 명확해야 함. 그런데 개정법에도 기준이 나와있지 않고 시행령(안)에서도 다시 ‘고시’로 구체적인 판단 기준을 위임하고 있음. 그러나 이번 고시(안)에서도 반출 심사 과정에서의 고려 사항만 규정하고 있을 뿐 반출을 해야만 하는 불가피한 이유에 대한 판단은 하지 않고 있음. 어떤 경우가 가명정보 또는 익명정보로 반출이 가능한지 구체적으로 정하되 원칙적으로 익명정보로 반출하도록 하되 예외적인 사유에 한해(즉, 익명처리를 하면 연구가 불가능할 경우) 가명정보로 반출하도록 제한해야 함. 또한 재식별 가능성이 매우 높기 때문에 최소한 익명처리하지 않는 이상, 원래의 개인정보처리자에게는 반출할 수 없도록 규정하는 것이 보다 명확할 것임.

다섯째, 가명정보의 분석 또는 반출 이후 결합전문기관이 관련 정보를 파기해야 할 의무는 규정하고 있지만, 결합된 데이터를 반출한 경우의 해당 데이터를 반출한 기관이 목적 달성 후에 파기하도록 의무화하는 조항이 없음. 결합된 데이터는 목적 달성 후에 파기되어야 하며, 이에 관한 규정이 시행령 혹은 고시에 포함되어야 함.끝

▣ 붙임1 : 가명정보 결합 및 반출 고시(안)에 대한 시민사회 의견서

가명정보 결합 및 반출 고시(안)에 대한 시민사회 공동 의견서

목, 2020/06/18- 03:14
2
0

가명처리 가이드라인에 대한 의견


8월 5일부터 시행한 개정 개인정보보호법은 정보주체의 권리 보호 관점에서 많은 문제점을 가지고 있을 뿐만 아니라 해석상 모호한 규정들을 다수 포함하고 있음. 그동안 법적 규범력을 가지고 있지 않음에도 기업들의 요구에 따라 행정안전부가 가이드라인을 제작, 배포해 사실상 유권해석처럼 여겨져 온 것은 문제가 있었음. 특히 기업들은 법에서 정한 개인정보 보호 규정과 절차에 따라 관련 조치를 취하고 그에 따른 책임을 지면 됨에도, 행안부가 제작 배포한 가이드라인에 따랐다며 사실상 면책의 근거로 악용해 왔음. 2016년 <개인정보 비식별조치 가이드라인>과 같이 법령 위반의 소지가 있는 가이드라인이 발표될 경우, 오히려 사회적인 혼란을 확대할 가능성이 큼.

이번 개인정보보호법은 해석상 모호한 규정이 다수 있는 등 개정의 여지가 다분하고 따라서 시급히 개정이 필요한 법률에 근거해 급박하게 가이드라인을 제작하는 것은 문제가 있음. 더구나 이번 가이드라인은 정보주체의 권리를 오히려 제한하는 방향으로 법령을 해석하고 있어, 향후 기업들이 가이드라인에 따랐을 뿐이라며 면책사유로 주장할 우려가 큼. 이런 식의 가이드라인이라면 차라리 제정하지 않는 것이 바람직하며, 보호위원회는 “개인정보 보호 기본계획, 법령 및 제도 개선 등”의 역할을 수행해야 하는 설치 이유에 충실하게 현행 법령의 문제를 해결하는 것이 우선 순위가 되어야할 것임. 특히 다음과 같은 문제는 지적하지 않을 수 없음.

1. 개인정보를 지나치게 협소하게 규정하고 있음
개인정보는 특정 개인을 ‘알아볼 수 있는’ 정보인데, 그 주체가 누구인지가 문제가 됨. 관련하여 가이드라인은 ‘개인정보 처리자’의 관점에서 판단하는 것으로 규정하고 있음.

가명처리 가이드라인
– 개인정보에 대한 판단기준은 가명정보처리자가 보유한 정보 또는 접근 가능한 권한 등 상황에 따라 달리 판단하여야 함 (가이드라인 3p)
– 개인을 ‘알아볼 수 있는‘의 판단기준은 해당 정보를 처리하는 자(정보의 제공 관계에 있어서는 제공받은 자를 포함) (가이드라인 18p)

그러나 이처럼 개인정보 처리자 관점에서 개인정보인지 여부를 판단하게 된다면, 개인정보 처리자가 알아볼 수 없는 경우에는 개인정보가 아닌 것으로 규정이 되므로 개인정보보호법이 적용되지 않으며, 이에 따라 개인정보처리자는 해당 정보를 자유롭게 공개해도 무방할 것임. 이렇게 되면 개인 식별에 필요한 다른 정보를 가지고 있는 제3자가 공개된 정보를 통해 개인을 식별할 수 있게 될 위험이 있음.
이러한 해석은 개정 개인정보보호법의 취지와도 맞지 않음. 개정 개인정보보호법의 애초 발의안(인재근 의원 대표발의)은 개인정보처리자의 관점에서 개인정보 여부를 판단하였으나 국회를 통과한 개정 개인정보보호법은 해당 문구를 삭제하였음.

<인재근 의원 대표발의 개인정보보호법 개정안>제58조의2(적용제외) 이 법은 시간·비용· 기술 등 개인정보처리자가 활용할 수 있는 모든 수단을 합리적으로 고려할 때 다른 정보를 사용하여도 더 이상 개인을 알아볼 수 없는 정보에는 적용하지 아니한다.<개정 개인정보보호법>제58조의2(적용제외) 이 법은 시간ㆍ비용ㆍ기술 등을 합리적으로 고려할 때 다른 정보를 사용하여도 더 이상 개인을 알아볼 수 없는 정보에는 적용하지 아니한다.

이러한 해석은 한국 정부가 현재 적정성 결정을 추진하고 있는 유럽연합의 개인정보보호법(GDPR)의 규정과도 상충함. 유럽연합의 경우 개인정보처리자 뿐만 아니라 제3자의 관점에서도 식별 가능한지 여부를 기준으로 하고 있음.

GDPR recital 26
가명화를 거친 개인정보는, 추가 정보를 사용하여 해당 자연인을 확인할 수 있는 경우 식별 가능한 자연인에 관한 정보로 간주되어야 한다. 자연인이 식별 가능한지 아닌지를 판단하기 위해서는, 자연인을 직간접적으로 식별하기 위해 개인정보처리자나 다른 사람에 의해(either by the controller or by another person) 사용될 합리적 가능성이 있는, 개인 특정(single out) 등 모든 수단을 고려해야 한다.

어떤 수단이 자연인을 식별하기 위해 사용될 합리적 가능성이 있는지 확인하기 위해서는, 처리 시점에 이용 가능한 기술과 기술 발전 을 감안하여 식별에 필요한 비용과 시간 등 모든 객관적 요소를 고려해야 한다.개인정보 자기결정권의 수호자가 되어야 할 개인정보보호위원회의 첫번째 가이드라인에서 이처럼 개인정보의 개념을 협소하게 규정하여 정보주체의 보호 범위를 제한하려고 하는 것은 납득하기 힘든 일임. 개인정보처리자 뿐만 아니라 제3자에 의해서도 식별 가능할 수 있다면 개인정보로 규정되어야 함.

2. 과학적 연구의 범위 모호함
가이드라인은 과학적 연구에 대해 여전히 포괄적으로 서술하고 있을 뿐, 어떤 연구가 과학적 연구에 포함되고 어떤 것이 되지 않는지 구체적으로 설명하고 있지 않음. 과학적 방법을 적용하지 않는 연구를 거의 상상할 수 없다는 점에서, 가이드라인에 따르면 ‘연구’라고 주장하는 모든 활동에 가명정보를 활용할 위험이 있음. 그렇게 되면 그나마 ‘통계작성, 과학적 연구, 공익적 기록보존 등’에 한정하여 동의없이 가명정보를 처리할 수 있도록 한 법률 규정의 취지조차 법적 구속력도 없는 가이드라인이 무력화할 수 있음.

과학적 연구 : 과학적 연구는 기술의 개발과 실증, 기초연구, 응용 연구 및 민간 투자 연구 등 과학적 방법을 적용하는 연구를 의미
– 과학적 연구에는 자연과학적인 연구뿐만 아니라 과학적 방법을 적용하는 역사적 연구, 공중보건 분야에서 공익을 위해 시행되는 연구 등은 물론, 새로운 기술ㆍ제품ㆍ서비스의 연구개발 및 개선 등 산업적 목적의 연구 포함<예시>코로나19 감염자의 생활패턴 분석을 통해 개개인에 대한 위험 경고를 해줄 수 있을 것으로 가설하고, 해당 위험경고를 해 줄 수 있는 App개발을 위해 감염자의 생활습관, 위치, 감염증상, 성별, 나이, 감염원 등을 가명처리하여 활용하는 경우

GDPR의 경우 한국의 개인정보보호법과 달리 ‘과학적 연구(scientific research)’를 정의하고 있지 않음. GDPR이 과학적 연구를 학계(academy) 내의 연구로 제한하지 않고 있는 것은 사실이나, 그렇다고 ‘연구’라고 불리는 모든 활동으로 확대해석하고 있지 않음. 2020년 1월, 유럽개인정보보호감독관(EDPS)는 <개인정보보호와 과학적 연구에 대한 사전 의견서>에서는 “개인정보처리자가 단지 과학적 연구 목적이라고 주장하는 것으로는 충분하지 않다”, “대학의 연구뿐만 아니라 비영리 단체, 정부기관, 영리 기업도 과학적 연구를 수행할 수 있다. 공통된 전제는 과학적 연구가 전체 사회에 유용하고 과학적 지식은 증진하고 지원해야 할 공공재라는 것이다”라고 언급하고 있음. 더불어 “GDPR은 인간에 관한 연구를 규율하는, 오래동안 수용되어 온 윤리적이고 전문적인 규범의 존재를 전제로 한다”고 함.
영국의 개인정보감독기구인 ICO는 GDPR 해설을 위한 홈페이지에서 “과학적 연구는 시장 조사 혹은 고객만족도조사와 같은 상업적 연구 목적의 개인정보 처리에는 적용되지 않는다”고 언급하고 있음. 한국의 개인정보보호법에 따른 ‘과학적 연구’는 유럽 GDPR의 과학적 연구 범위와 다른 것인지, 다르다면 어떻게 다른 것인지 명확하게 제시할 필요가 있음.
개인정보보호법 및 가이드라인이 인정하고 있듯이 “가명정보도 개인정보에 해당”하며 정보주체의 동의없는 개인정보(가명정보)의 활용 및 제3자 제공은 정보주체의 권리를 일정하게 제한하는 것임. 따라서 그러한 제한을 합리화하기 위해서는 상응하는 공공의 이익이 존재해야 함. 그러나 시민사회가 비판해왔듯이, 사회적인 지식 기반 확대에 기여하는 학술 연구와는 달리 기업 내부적인 연구는 해당 기업의 사적 이익에 도움이 될 수는 있어도 공익적 가치는 없기 때문에, 과학적 연구의 범위를 기업 내부적인 연구로까지 확대하는 것은 부당함.
가이드라인의 예시는 의료정보를 포함한 개인정보를 일개 앱 제작업체에 제공할 수 있다고 해석하고 있음. 이는 개인의 의료정보를 목적 외로 활용한 것으로 의료법 위반일 뿐만 아니라, 이런 식으로 병원이나 공공기관이 보유한 의료정보가 민간기업에게 제공될 경우 정보주체에게 미칠 해악이 매우 큼. 또한 민감정보를 정보주체의 별도의 동의 혹은 법령의 근거가 있는 경우 외에 애초 수집 목적 외로 활용하는 것은 근거법인 개인정보보호법 위반 소지가 있음.
만일 개인정보보호법이 개인정보처리자가 스스로 과학적 연구라고 주장하는 모든 활동에 대해서 허용하고자 하는 것이 아니라면, 무엇이 과학적 연구이며, 무엇이 과학적 연구가 아닌지에 대한 보다 구체적인 기준과 사례를 제시할 필요가 있음.

3.가명정보의 파기
가명정보도 개인정보이고 모든 개인정보는 개인정보 처리원칙의 적용을 받아야 함. 개인정보 처리원칙은 모든 개인정보를 특정한 수집 목적에 필요한 한도 내에서 적법하게 처리하고 처리 목적이 다한 경우 파기하도록 하고 있음.
개인정보보호법 시행령 제29조의5에서, 2020년 3월 31일 입법예고된 시행령(안)에 있었던 “③ 개인정보처리자는 가명정보의 처리 목적이 달성되거나 가명정보 보유 기간이 경과한 때에는 그 가명정보를 지체 없이 파기하여야 한다.”는 조항을 삭제한 것은 가명정보를 영구적으로 활용할 수 있도록 한 것은 아닌지 매우 우려스럽지만, 비록 시행령에서 명시적으로 규정되어있지 않더라도 개인정보 보호원칙에 비추어 가명정보 역시 처리 목적이 달성된 경우 파기해야한다고 해석하는 것이 올바를 것임.
가이드라인에서 “개인정보처리자는 가명정보를 처리하고자 하는 경우 가명정보의 처리 목적, 처리 및 보유기간, 제3자 제공 시 제공받는 자, 추가정보의 이용 및 파기 등에 관한 사항을 작성하여 보관하여야 함”(가이드라인 28p)을 명시한 것은 긍정적이지만, 혼란을 방지하기 위해 목적 달성 후 가명정보 파기를 보다 명확하게 강조할 필요가 있음.

4. 정보주체의 권리
가이드라인은 가명처리 및 가명정보에 대한 정보주체의 권리와 관련하여 다음과 같이 짧게만 언급하고 있음. (가이드라인 30p) 개인정보보호위원회의 가이드라인에서 이런 식으로 정보주체의 권리에 대해 신경쓰고 있지 않다는 것은 매우 실망스러움.

○ 가명정보는 적법하게 수집된 개인정보를 법에서 정한 목적 범위 내에서 가명처리하여 활용하는 것으로, 가명정보에 대한 정보주체의 열람, 정정 삭제, 처리정지권에 대한 규정(제35조~제37조)은 적용되지 않음
※ 가명정보 처리 목적을 제한하고 있으며, 가명정보 특성상 어떠한 정보주체에 대한 정보인지 확인할 수 없음

이미 가명처리된 정보를 통해서는 정보주체를 식별하기 힘들다고 하더라도, 개인정보처리자는 누구의 개인정보를 대상으로 가명처리를 하는지 쉽게 알 수 있음. 따라서 최소한 가명처리와 관련한 정보주체의 권리가 어떻게 보장되는지 보다 구체적으로 설명할 필요가 있음. 예를 들어, 정보주체는 자신의 개인정보가 어떠한 목적으로 가명처리되었는지, 가명처리된 후에 누구에게 제공되었는지, 자신의 개인정보를 가명처리해서 활용하는 것을 거부할 권리가 있는지 등에 대해 알 필요가 있으며, 만일 정보주체의 권리를 제한한다면 그 이유가 설득력있게 제시될 필요가 있음.

2020년 8월 27일

경제정의실천시민연합, 민주사회를 위한 변호사모임 디지털정보위원회,서울YMCA 시청자시민운동본부, 전국민주노동조합총연맹, 진보네트워크센터, 참여연대

문의 : 경실련 정책국(02-766-5624)

목, 2020/09/03- 03:36
2
0