주요 콘텐츠로 건너뛰기

행정편의적 공공기관 누리집, 시민들 정보접근권은 신경 안써?

지역

행정편의적 공공기관 누리집, 시민들 정보접근권은 신경 안써?

익명 (미확인) | 화, 2016/02/16- 17:28

대한민국의 많은 법률들은 시민들의 권리와 안전한 생활을 위협하는 법률 위반행위에 대해 공표의 의무를 명시하고 있는데요, 이러한 정보들이 얼마나 잘 공표되고 있는지 정보공개센터에서 확인해봤습니다.

 

14개 법률의 공표의무사항들을 검토하고 각 부처의 홈페이지에 들어가 보니, 행정처분이 얼마나 있었는지에 따라, 법적 공표 기간에 따라, 혹은 소관 업무나 사이트가 어떻게 분리되어 있는지에 따라 공표된 정보를 확인할 수 있는 방법도, 난이도도 큰 차이가 있었습니다.


하지만 위반 행위자와 사항들이 알기 쉽게 정리되고, 쉽게 열람할 수 있는 부처는 거의 없었고, 대부분의 공표정보들은 세부내용을 보기도 전에 정보에 접근하는 것 자체에 모든 에너지를 쏟아야 하는 상황이 반복되었습니다.

 

공표정보의 링크가 메인 페이지에 떡하니 게시되어 있음에도 정보에 접근할 수 없는 경우도 있었는데요, <농수산물의 원산지 표시에 관한 법률>에 따라 공표되야 하는 원산지 표시 위반 업체와 처분 현황은 그 정보가 게시되어 있는 농림축산식품부(mafra.go.kr)’, ‘국립농산물품질관리원(nags.go.kr)’ 두 부처의 사이트 모두에서 열람이 불가능했습니다.

 

 

 

 

 

열람이 불가능했던 이유는 두 가지, 1) ‘보안상의 문제로 익스플로러 6.0 이상의 브라우저만 지원하고 있어 크롬 등의 타 브라우저에서는 접근이 원천적으로 불가능했고, 2) 익스플로러에서도 보안프로그램 다운 및 실행 오류로 페이지가 열리지 않았기 때문이었습니다.

 

 

익스플로러밖에 모르는 바보..!

 

많은 정부사이트들이 단순한 정보열람에도 보안프로그램 패키지 설치를 요구하고 있는데요, 보안프로그램을 설치하다보면 복잡한 절차와 잦은 오류로 인해 열람을 포기하게 되는 경우가 꽤 많습니다. 원산지 위반사항은 시민들의 안전한 식생활을 위해 꼭 필요한 정보임에도 불구하고, 정보를 열람하기까지의 길은 멀고 험난한 상황입니다.

 

정보를 열람하기까지 상당히 까다로운 사례는 또 있는데요, <아동 및 청소년의 성보호에 관한 법률>에 따라 공표하도록 하고 있는 성범죄자 정보 및 현황입니다.

<성범죄로 유죄판결이 확정된 자의 신상정보공개와 취업제한 등> 에 관한 시행령에 따르면 성범죄자의 성명, 나이, 주소 및 실거주지, 신체정보, 사진 등 신상에 관한 정보를 개별적 사이트를 구축해 공개하도록 명시하고 있습니다. 현재 이러한 정보를 공개하고 있는 사이트는 성범죄자 알림e’ 인데요, 인터넷사이트 뿐만 아니라 모바일 앱 서비스도 제공하면서 시민들에게 많은 인지도를 얻고 있습니다.

 

하지만 실제 사용자들이 사이트를 이용하려면 몇 가지 관문이 있습니다. 1) 먼저 5가지 종류의 보안프로그램을 설치해야 하고, 2) 공인인증서나 아이핀, 전화번호인증, 주민번호인증 등의 방법으로 실명인증을 거쳐야 공개된 정보에 접근할 수 있습니다.

 

 

 

 

이와 같은 절차를 거쳐야 하는 이유는 위 법률에서 전용 웹사이트를 이용하여 공개정보를 열람하려는 사람은 성명과 주민등록번호 입력 등의 방법으로 실명인증을 받아야 하, ‘공개정보를 열람한 사람의 신상정보와 접속정보를 일정 기간 동안 보관관리하는 등의 조치를 하여야 한다고 명시하고 있기 때문입니다. 하지만 법적으로 그러하다라는 근거 이외에 열람자의 개인정보가 구체적으로 어떤 명분에 따라 수집되고 있는지에 대해 설명되지 않은 상태에서, 불특정 다수 시민들을 대상으로 주민번호와 핸드폰 번호 등 민감한 개인정보를 일방적으로 수집하고 있는 상황입니다.

 

 

'동의 안 함을 누르면 보지 못하리.

 

 실명인증의 절차에 있어서도 사용하는 기기나 브라우저에 따라 정보에 접근하기 까지 수많은 오류를 마주하곤 하는데요, 특히 아이핀인증이나 전화번호 인증은 보안 프로그램의 충돌로 인한 오류가 잦아 링크된 페이지에서 정보 입력이 불가능한 경우가 종종 발생하고, 가장 광범위하게 사용되는 공인인증서는 법률에서 보호하고자 하는 당사자인 청소년들이 이용하기 상당히 까다롭다는 문제점이 있습니다. 청소년이 공인인증서를 발급받고자 할 때는 부모와의 동행 하에 은행에 직접 방문하도록 요구하는 금융기관들이 상당수이기 때문이죠.

 

 물론 <성범죄자 알림e> 사이트의 경우, 오류가 발생했을 시 대처법에 대해 홈페이지 내에서 상세하게 안내하고 있고, 주민번호 인증 등 비교적 쉬운 인증방법을 이용할 수 있어 절차상의 문제에 있어서는 다른 정부사이트들에 비해 노력하고 있는 것처럼 보입니다. 하지만 설치 오류에 대해 아무리 잘 설명한다고 하더라도 정보열람에 있어 시민들의 편의성이 향상되는 것은 아닐뿐더러, 인증서 및 각종 보안프로그램의 설치 요구가 개인정보 보호에 대한 책임을 행정기관이 아닌 개인들에게 떠넘기는 수단으로 작용하고 있다는 점에서 근본적인 문제는 여전히 남아있습니다.

 

국민들에게 알려질 필요가 있는 정보들에 있어, 왜 열람하고자 하는 사람들이 실명인증이라는 절차를 거쳐야 하는지 그 논의 자체가 불가능한 구조 역시 비판이 필요한 부분입니다. 시민들을 잠재적인 범죄자로 설정하지 않고, 주민번호나 전화번호를 수집하지 않고 악용의 소지를 피할 수 있는 방법은 없는 것인지, 당장 그 방법이 없더라도 지금처럼 개인정보를 내놓지 않으면 정보를 볼 수 없어!”라는 일방적인 방식이 아니라 그 악용의 소지가 구체적으로 무엇이며 정말 열람자의 개인정보를 수집하도록 할 만큼 우려할만한 것인지 좀 더 공개적으로 논의되고, 반영되어야 할 것입니다.

 

여전히 행정적 편의에 치우쳐 있는 공공기관들의 공표정보공개 현황, 시민들의 정보 접근과 행정에 대한 참여를 제대로 보장하고 있는지 반성이 필요해보입니다.




저작자 표시 비영리

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

공공데이터 운동 | 민주주의의 산업화

글 | 박경신(고려대 법학전문대학원 교수, 오픈넷 이사)

 

지젝은 “자본주의의 바깥은 없다”는 말을 회자시킨 적이 있다. 세월호사태, 메르스사태, 옥시사태, 구의역 사고를 보면서 시민에 의한 권력과 자본에 대한 감시가 필요하다는 강렬한 공감대가 형성되고 있다. 감시자에 대한 감시 즉 역감시는 민주주의의 핵심요소이다.

우리는 정보들을 축적, 가공, 공유, 공개하면서 권력과 자본을 감시할 수 있다. 그 효과는 위키리크스의 사례에서 보듯이 인터넷을 통해 극대화될 수 있다. 영리서비스라고 해서 그 효과가 훼손되는 것도 아니며 도리어 민주주의는 자본주의 생산관계의 한 축으로 자리 잡을 때 자본주의 내에서 근본적인 변화를 발생시킬 수 있다.

강력한 개인정보보호법은 항상 필요하다. 하지만 개인정보보호법의 목적은 정보주체들의 프라이버시 보호이다. 프라이버시 법익이 남아 있다고 보기 어려운 정보들에 대해서 개인정보보호법이 적용되어 그 축적이나 공개가 어렵게 되면 민주주의가 위축된다. 이 정신은 1980년 OECD가이드라인, 이를 계승한 2004년 APEC프레임워크에 문서화되어 있다.

아래의 두 가지 영리서비스들에 대한 독일연방개인정보보호법 판례와 EU의 1995년 개인정보보호지침 판례는 이와 같이 프라이버시 법익이 없는 정보의 자유로운 이용의 중요성을 설파하고 있다. 참고로 EU지침은 회원국들에게 특정한 내용의 입법을 할 것을 강제하는 구속력을 가진다.

2007년부터 독일에 spickmich.de라는 웹사이트가 개설되었는데 학생들이 교사들의 실력, 복색 등을 점수를 매겨 평가하고 학교의 기자재, 건물, 학풍 등을 점수를 매겨 평가하는 사이트였다. 평가대상은 실명으로 거론되었지만 학생들은 익명으로 평가를 하였다. 2010년 3월에는 160만명 가입자를 모으고 있는 청소년대상 웹사이트 중 최대를 기록할 만큼 인기가 좋았다. 이 사이트는 곧바로 영리사이트로 발전하였다.

교사 1명이 위 사이트가 자신의 프라이버시를 침해한다며 연방개인정보보호법 상의 소송을 제기하였다. 그러나 지방법원, 지방고등법원 그리고 연방대법원에서도 패소하였다(23 June 2009 – VI ZR 196/08; LG Köln – 28 O 319/07 – Judgment of 30 January 2008; OLG Cologne – 15 U 43/08 – judgment of 3 July 2008). 연방대법원은 독일연방개인정보보호법 제29조, 즉 “개인정보의 상업적인 수집, 보존, 수정, 및 이용은 정보주체가 그와 같은 수집, 보전, 수정을 금지할 법익을 가지고 있지 않은 것으로 보이는 경우”에 합법적이라는 조항에 따라 위 사이트의 운영이 합법적이라고 판시하였다. 정보주체가 그러한 법익을 가지고 있는가에 대하여 연방대법원은 “사실적 주장을 하고 있는 것이 아니라 견해와 감정을 표현하는 것이라서 명예훼손이 되지 않는다”고 하며 개인정보보호법을 위반하지 않는다고 결론내렸다. 교사의 평판정보는 아예 처음부터 학생들의 머릿속에서 생성되는 것이기 때문에 교사가 은밀하게 보호할 수 있는 정보가 아니었기 때문에 애시당초 프라이버시 법익이 깃들지 않은 정보였음을 확인한 것이라고 볼 수 있다. 연방헌법재판소 상고허가는 기각되었다. 위 판결은 정보주체의 프라이버시 법익이 깃들지 않은 정보에 대해서는 상업적 이용도 자유롭게 허용됨을 확인하였다는 의의가 있다.

1994년부터 핀란드의 유료잡지 Veropörssi는 매년 핀란드인들의 소득과 자산정보를 게재해왔고 2002년에는 전 인구의 3분의 1 즉 120만명의 과세정보가 게재되었다. 이 정보는 핀란드법 상 완전한 공개정보이다. 2003년부터 이 잡지사는 문자로 사람 이름을 보내주면 그 사람의 과세정보를 제공하는 서비스를 개시하였다. 이 문자서비스에 대해 핀란드 개인정보보호기구가 개인정보보호법 위반을 주장하자, 2008년 12월 유럽사법재판소는 표현의 자유와의 균형을 고려할 때 EU개인정보보호지침 95/46/EC가 법적용을 면제하고 있는 “언론행위(journalistic activities)”는 “반드시 신문, 방송 등의 전통적인 언론사에 의한 보도만을 의미하는 것이 아니라 무언가를 일반대중에게 공개하는 모든 행위를 포함하는 것”이라고 하였다. 특히 매체와 영리목적을 불문하고 그렇다고 명시하였다. (ECJ Case 73/07 Satakunnan Markkinapörssi and Satamedia (2008)) 그 이후 유럽인권재판소가 언론행위라고 보기 어렵다고 판시했지만 그 이유는 인구의 3분의 1에 대하는 엄청난 양을 과세정보에 대한 논평, 토론이 부재한 문자서비스의 형태로 게시했기 때문이며 유럽사법재판소의 판결의 유효성에는 변함이 없다.

공공데이터는 운동이 되고 산업이 되어야 한다. 민주주의를 확보하기 위해 우리에게 공개되어야 하는 개인정보들은 너무나 많기 때문이다. 프라이버시로 보호되어야 할 법익이 깃들지 않은 정보들을 신중히 가려내 더욱 창의적이고 조직적인 산업화가 이루어지길 바라는 마음이다.

 

* 위 글은 허핑턴포스트코리아에 기고한 글입니다. (2016.06.14.)

 

화, 2016/06/14- 17:38
359
0

# 최악의 업무추진비 집행 구의회를 소개합니다.
최악의 업무추진비를 집행한 곳은 도봉구의회입니다. 도봉구의회는 의장단 업무추진비 정보공개청구에 대해 집행처 이름과 주소를 비공개 했습니다. 때문에 업무추진비가 어떻게 어디서 집행되었는지 전혀 확인할 수 없습니다.

업무추진비 집행처 공개에 대해 대법원은 “거래 일시 및 거래 장소 등의 정보가 기재되어 있다 하더라도 업무추진비 등에 대하여 자의적이고 방만한 예산집행의 여지를 미리 차단하고 시민들의 감시를 보장함으로써 그 집행의 합법성과 효율성을 확보하기 위하여 그 집행증빙을 공개할 필요성이 크다”라고 판결한 바가 있습니다. (대법원 2007두1798)

도봉구의회의 비공개는 법원의 판단조차 무시하고, 자의적으로 시민의 알권리를 심각하게 침해한 사례입니다. 업무추진비 비공개는 업무추진비가 사적인 용도에 집행되거나 낭비되고 있다는 증거입니다. 시민들의 감시가 애초부터 불가능하기 때문입니다. 따라서 의장단 업무추진비를 방만하게 사용하고 그 내용을 비공개 한 도봉구의회를 최악의 업무추진비 집행 구의회로 선정했습니다. 


# 업무추진비 이렇게 개선합시다.
기초의회 의장단 업무추진비가 천태만상으로 사용되는 이유는 업무추진비 사용규정이 모호하고, 그 집행내역이 투명하게 공개되지 않기 때문입니다. 특히 의장단 업무추진비의 상세 사용내역을 홈페이지에 상시적으로 공개해야 합니다. 이때 집행처 상호, 업종, 주소, 대표자명을 포함시키고 집행 대상인원과 집행사용목적을 구체적으로 기록하여 공개해야 합니다.

동시에 업무추진비 집행 규정에 대한 개선도 필요합니다. 현재 사용 규정자체가 매우 광범위하여 업무추진비가 의원들의 쌈짓돈처럼 사용되고 있습니다. 업무추진비 항목별로 사용할 수 있는 장소와 금액 등을 구체적으로 규제할 필요가 있습니다. 또한 이를 어길 경우 처벌이나 징계, 환수 할 수 있는 제도도 함께 수반되어야 합니다.

지방의회에 각종 비리와 문제점이 발견될 때 마다 지방의회를 없애야 한다는 주장이 있습니다. 허나, 지방의회는 지역사회·지방분권·대의민주주의를 위해 반드시 필요한 기능을 담당하고 있습니다. 지방의회는 지역주민이 위임한 권한으로 지방자치단체를 감사하고, 해당 지역의 예결산을 심의하며, 지역주민의 삶에 직접적인 영향을 미치는 조례를 만드는 기능을 담당합니다. 풀뿌리 민주주의가 제대로 구현되기 위해 지방의회는 그 기능을 제대로 수행해야 합니다.
지방의회에 대한 시민들의 꾸준한 감시와 관심이 필요합니다. 또한 지방의회를 견제할 수 있는 제도적인 장치를 마련해야 합니다.

지방의원들이 시민이 위임한 권한으로 지방의회 본연의 역할을 수행할 수 있도록 정보공개센터와 알권리감시단에서도 지속적인 관심과 정보공개청구를 이어나가겠습니다. 

수, 2018/05/30- 14:10
352
0

오픈넷, 정부의 개인정보 비식별조치 가이드라인을 입법화하려는

정보통신망법 개정안(강길부 의원안)에 대한 반대의견 제출

 

  • 빅데이터 시대의 개인정보보호는 대규모 개인정보 처리환경에서 개인정보처리자의 “투명성”과 “책임성” 강화 논의부터 시작되어야
  • 비식별화만 거치면 제한 없이 동의 의무를 면제하려는 시도나 비식별화가 모든 문제를 해결할 것이라는 비식별화 만능주의 프레임을 지양해야
  • 정부의 개인정보 비식별조치 가이드라인(2016)은 폐기하고 비식별화 적정성 평가단이 아닌 개인정보보호위원회가 컨트롤타워 역할을 해야 함
  • 논의과정의 투명성 부족과 조급증도 문제- 이해당사자가 모두 참여하는 협의체를 구성하여 논의를 본격화해야

강길부 의원이 대표발의한 정보통신망 이용촉진 및 정보보호 등에 관한 법률 개정안 (이하 강길부 의원안: 첨부1)은 비식별화라는 개념을 추가하면서 비식별화한 개인정보를 이용자의 동의 없이 이용하거나 제3자에게 제공할 수 있도록 하고 있다. 오픈넷은 지난 2017. 1. 14. 아래와 같은 이유로 강길부 의원안 입법예고에 반대의견을 제출하였으며, 더불어 지난 2016년에 정부가 제정한 개인정보 비식별조치 가이드라인(이하 “가이드라인”)에 대해서도 폐기 의견을 함께 제시한다.

 

빅데이터 시대의 개인정보보호는 대규모 개인정보 처리환경에서 개인정보처리자의 “투명성”과 “책임성” 강화 논의부터 시작되어야

EU 개인정보보호감독관의 빅데이터 의견서(첨부2)에서 타당하게 결론 내린 것처럼 빅데이터의 진정한 위험 요소와 도전 과제는 대규모 개인정보 처리에 대한 “투명성 부족”과 “정보의 불균형”으로 인해 “개인정보보호 핵심원칙”이 위협에 빠진다는 것이다. 즉 빅데이터 시대에서 알 수 없는 알고리즘”을 통해 정보주체에 대한 충분한 고지나 동의 획득 없이 개인정보 처리가 대규모로 이루어진다면 개인정보 처리에 관한 정보는 더욱 불균형해질 것이며 이로 인해 개인정보자기결정권은 형해화할 것이다.

우리나라의 경우 식별성이 가장 높은 주민등록번호가 여전히 이동통신사 등 사적 주체에 의해 행정 목적 외에도 널리 활용되고 있으며, 법령상 상존하는 각종 본인확인 의무로 인하여 비식별화를 거치더라도 결합을 통해 개인이 재식별될 위험성은 매우 크다. 특히 주민등록번호를 수집할 수 있는 본인확인기관에 개인정보가 고도로 집중되어 있다는 점도 재식별화 위험성을 가중시키고 있다.

요컨대 빅데이터 시대의 개인정보보호는 개인정보처리자의 투명성”과 책임성” 강화가 가장 중요한 고려 요소가 되어야 한다.

 

비식별화만 거치면 제한 없이 동의 의무를 면제하려는 시도나 비식별화가 모든 문제를 해결할 것이라는 비식별화 만능주의 프레임을 지양해야

 

(1) 비식별화 만능주의 프레임 지양해야

강길부 의원안은 개인정보처리자의 투명성과 책임성 강화에 대한 진지한 고민 대신, 비식별화 그 자체에만 천착하고 있다는 것이 핵심적 문제이다. 강길부 의원안은 대통령령이 정하는 비식별화 적정성 평가단(안 제28조의2 제2항, 이하 “평가단”)의 적정성 평가나 기술적 관리적 보호조치(안 제28조의5)의 구체적인 내용은 전혀 정하지 않았다. 막연히 추후에 제정될 대통령령에 의해 개인정보 보호가 충분히 이루어질 것이고, 비식별화만 이루어지면 빅데이터 산업이 부흥할 것이라는 소박한 믿음에 기초하고 있는 것이다.

 

(2) 비식별화만 거치면 어떠한 제한도 없이 동의를 면제 – 재식별 위험이 매우 큰 정보라는 점을 간과

강길부 의원안은 어떠한 방법으로든 비식별화가 이루어지면 어떠한 제한도 없이 개인정보보호법의 기본 원칙인 “동의 요건”을 광범하게 면제해주고 있어 문제이다. 이는 김병기 의원이 대표 발의한 개인정보보호법 개정안이 현행법과 같이 비식별화를 거친 정보라도 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 없을 경우”에만 동의 요건을 면제하고 있는 것과 비교된다. (첨부3: 김병기 의원안)

그러나 우리나라처럼 재식별 위험이 매우 큰 상황에서 비식별화한 정보에 어떠한 제한도 없이 이용 및 제3자 제공을 허용할 지 여부에는 매우 신중한 검토가 요구된다. 완벽한 비식별화 기술이란 존재하지 않으며, 평가단의 검증을 거쳤다고 비식별화의 적정성이 담보되는 것도 아니다.

한편 EU의 GDPR에서 강길부 의원안이 비식별화 방법으로 예시한 가명화(pseudonymisation)는 개인정보 보호를 위해 권장되는 수단이지 가명화한 정보에 대한 개인정보 보호를 배제하려는 것이 아님을 명확히 하고 있다. (recital 28 : The explicit introduction of ‘pseudonymisation’ in this Regulation is not intended to preclude any other measures of data protection.) 최근 개인정보보호법을 개정한 일본의 경우 GDPR과 달리 익명가공정보를 개인정보와 별개로 규정하여, 이를 이용하거나 제3자에게 제공하려는 개인정보처리자에게 익명가공정보에 포함되는 개인에 관한 정보의 항목을 공표 및 취지를 명시하도록 하는 등 개인정보와 준하는 취급을 하고 있다.

 

(3) 개인정보 정의조항의 변경 – 정보통신망법과 개인정보보호법과의 괴리 발생

강길부 의원안은 개인정보의 정의 중 다른 정보와의 결합가능성 부분에 해당 정보를 처리하는 자”를 판단 기준으로 제한하고 있어 이 같은 제한이 없는 개인정보보호법과 간극이 발생하게 된다. 물론 개인정보보호법 정의 조항의 합헌적 해석상 결합가능성은 해당 정보를 처리하는 처리자의 입장에서 판단되어야 한다고 볼 여지가 있다. 그러나 개인정보 정의 규정은 개인정보보호법제의 핵심을 이루는 것으로 개인정보보호법의 정의조항은 그대로 둔 채 정보통신망법의 개정으로 손쉽게 접근할 문제가 아니다.

현행 개인정보보호법과 강길부 의원안 비교표

 

(4) 투명성, 책임성 요건 결여 – 정보주체의 통제권한 상실, 개인정보 유통에 대한 정보불균형 심화

강길부 의원안에는 빅데이터 시대의 개인정보 보호에 가장 핵심적인 투명성과 책임성 요건이 결여되어 있어 정보주체의 실질적 통제 권한이 상실되고 개인정보 유통에 대한 정보불균형이 더욱 심화할 우려가 크다. 강길부 의원안에 따르면 정보주체는 본인의 어떤 개인정보가 어떻게 비식별화 처리되는지 전혀 알지 못한 채 개인정보처리자의 선의 또는 평가단 적정성평가의 무결성을 기대할 수밖에 없는 셈이다. 이는 아래 일본의 개정 개인정보보호법이 익명가공정보에 포함되는 개인에 관한 정보의 항목을 공표하게 하는 등 최소한의 투명성과 책임성 요건을 갖춘 것과 비교해보아도 그러하다.

강길부 의원안과 일본 개정 개인정보보호법 비교표

 

정부의 개인정보 비식별조치 가이드라인(2016)은 폐기하고 비식별화 적정성 평가단이 아닌 개인정보보호위원회가 컨트롤타워 역할을 해야 함

한편 지난 2016년 정부 각 부처는 개인정보 비식별조치 가이드라인을 제정하였는데, 가이드라인은 한 걸음 더 나아갔다. 비식별조치를 취하면 동의 요건을 아무런 제한 없이 면제하고 있을 뿐 아니라 반증이 없는 한 개인정보가 아닌 것으로 추정하는 등 법 개정 없이 고지와 동의(notice and consent)라는 개인정보보호의 기본 원칙의 변경을 꾀한 것으로 즉시 폐기되어야 한다.

더욱이 가이드라인은 법적 근거 없이 전문기관에 의해 비식별조치의 적정성을 판단하도록 하고 있어 문제인데, 강길부 의원안은 비식별화 적정성 평가단을 입법화하면서 가이드라인의 전문기관에 법적 근거만 부여하려는 시도와 다름아니다.

강길부 의원안 제28조의2

그러나 평가단 신설로 생겨날 관치 보안”의 문제는 차치하더라도 이는 개인정보보호위원회가 수행해야 할 이른바 컨트롤타워 역할을 무력화하는 시도와 다름아니다. 일본의 경우 개인정보보호위원회가 컨트롤타워로서 익명가공에 요구되는 기술적, 관리적 조치를 종합적으로 규율하도록 하고 있는 것과 비교된다.

 

논의과정의 투명성 부족과 조급증도 문제 – 이해당사자가 모두 참여하는 협의체를 구성하여 논의를 본격화해야

일본의 경우 개인정보보호법을 개정하기 위하여 다양한 이해당사자가 참여하는 협의체를 구성하여 2년에 걸친 광범한 논의를 거쳤다. 그러나 2016년 가이드라인의 경우 세부논의 내용과 초안을 비공개하는 등 폐쇄적인 방법으로 제정되었다. 정보주체를 대변하는 시민사회는 가이드라인의 초안이 대부분 결정된 뒤 단 1회 시행된 내부 간담회 외에는 논의에 제대로 참여할 수 없었다.

따라서 가이드라인의 주요 내용을 그대로 입법화하는 강길부 의원안은 정보주체를 대변하는 이해당사자의 의견 수렴을 전혀 거치지 않은 것과 다름없어 원점에서 다시 검토되어야 한다. 늦었지만 지금부터라도 국회를 중심으로 모든 이해당사자가 참여하는 협의체를 구성하여 빅데이터 시대의 개인정보 보호를 위한 논의를 진지하게 시작해야 할 것이다.

일본의 개정 개인정보보호법 중 익명가공정보 해당 부분 발췌 – 번역 “개인정보보호위원회”

➈ 이 법률에서 “익명가공정보”라 함은 다음 각 호에 열거된 개인정보의 구분에 따라 당해 각 호에서 정하는 조치를 취하여 특정 개인을 식별할 수 없도록 개인정보를 가공하여 얻어지는 개인에 관한 정보로서, 당해 개인정보를 복원할 수 없도록 한 것을 말한다.
1. 제1항 제1호에 해당하는 개인정보 – 당해 개인정보에 포함되는 記述 등의 일부를 삭제하는 것 (당해 일부의 記述 등을 복원할 수 있는 規則性을 갖지 않는 방법에 의해 다른 記述 등으로 치환하는 것을 포함한다)
2. 제1항 제2호에 해당하는 개인정보 – 당해 개인정보에 포함되는 개인식별부호의 전부를 삭제하는 것 (당해 개인식별부호를 복원할 수 있는 規則性을 갖지 않는 방법에 의해 다른 記述 등으로 치환하는 것을 포함한다)
➉ 이 법률에서 “익명가공정보취급사업자”라 함은 익명가공정보를 포함하는 정보의 집합물이면서 특정의 익명가공정보를 전자계산기를 이용하여 검색할 수 있도록 체계적으로 구성한 것으로서 政令으로 정하는 것(제36조 제1항에서 “익명가공정보데이터베이스 등”이라고 한다)을 사업용으로 이용하는 자를 말한다. 다만, 제5항 각 호에 열거된 자를 제외한다.

다. 제2절 익명가공정보취급사업자 등의 의무 <신설>

제36조(익명가공정보의 작성 등) ① 개인정보취급사업자는, 익명가공정보(익명가공정보데이터베이스 등을 구성하는 것에 한정한다. 이하 같다)를 작성하는 때에는, 특정의 개인을 식별할 수 없도록 그리고 그 작성에 사용되는 개인정보를 복원할 수 없도록 하기 위하여 필요한 것으로서 개인정보보호위원회규칙으로 정하는 기준에 따라, 당해 개인정보를 가공하여야 한다.
➁ 개인정보취급사업자는, 익명가공정보를 작성한 때에는, 그 작성에 사용된 개인정보로부터 삭제된 記述 등과 개인식별부호 및 전항의 규정에 의해 행해진 가공의 방법에 관한 정보의 누설을 방지하기 위하여 필요한 것으로서 개인정보보호위원회규칙으로 정하는 기준에 따라, 이들 정보의 안전관리를 위한 조치를 취하여야 한다.
➂ 개인정보취급사업자는, 익명가공정보를 작성한 때에는, 개인정보보호위원회규칙으로 정하는 바에 따라, 당해 익명가공정보에 포함되는 개인에 관한 정보의 항목을 공표하여야 한다.
➃ 개인정보취급사업자는, 익명가공정보를 작성하여 당해 익명가공정보를 제3자에게 제공하는 때에는, 개인정보보호위원회규칙에서 정하는 바에 따라, 미리 제3자에게 제공되는 익명가공정보에 포함되는 개인에 관한 정보의 항목 및 그 제공의 방법에 대하여 공표함과 더불어, 당해 제3자에 대해 당해 제공과 관련된 정보가 익명가공정보라는 취지를 명시하여야 한다.
➄ 개인정보취급사업자는, 익명가공정보를 작성하여 스스로 당해 익명가공정보를 취급함에 있어서는, 당해 익명가공정보의 작성에 사용된 개인정보와 관계된 본인을 식별하기 위하여 당해 익명가공정보를 다른 정보와 照合해서는 아니된다.
➅ 개인정보취급사업자는, 익명가공정보를 작성한 때에는, 당해 익명가공정보의 안전관리를 위하여 필요하고 적절한 조치, 당해 익명가공정보의 작성 및 그 밖의 취급에 관한 고충의 처리 및 그밖에 당해 익명가공정보의 적정한 취급을 확보하기 위하여 필요한 조치를 스스로 강구하고 또한 당해 조치의 내용을 공표하도록 노력하여야 한다.

제37조(익명가공정보의 제공) 익명가공정보취급사업자는, 익명가공정보(스스로 개인정보를 가공하여 작성한 것을 제외한다. 이하 이 節에서 동일하다)를 제3자에게 제공하는 때에는, 개인정보보호위원회규칙으로 정하는 바에 따라, 미리 제3자에게 제공되는 익명가공정보에 포함되는 개인에 관한 정보의 항목 및 그 제공의 방법에 대하여 공표함과 더불어, 당해 제3자에 대해 당해 제공과 관련된 정보가 익명가공정보라는 취지를 명시하여야 한다.

제38조(식별행위의 금지) 익명가공정보취급사업자는, 익명가공정보를 취급함에 있어서, 당해 익명가공정보의 작성에 사용된 개인정보와 관계된 본인을 식별하기 위하여, 당해 개인정보로부터 삭제된 記述 등 또는 개인식별부호 또는 제36조 제1항의 규정에 의해 행하여진 가공의 방법에 관한 정보를 취득하거나 또는 당해 익명가공정보를 다른 정보와 照合하여서는 아니된다.

제39조(안전관리조치 등) 익명가공정보취급사업자는, 익명가공정보의 안전관리를 위하여 필요하고 적절한 조치, 익명가공정보의 취급에 관한 고충의 처리 및 그밖에 익명가공정보의 적정한 취급을 확보하기 위하여 필요한 조치를 스스로 강구하고 또한 당해 조치의 내용을 공표하도록 노력하여야 한다.

 

2017년 1월 17일

 

사단법인 오픈넷

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

화, 2017/01/17- 16:30
347
0

 

이번주 수요일과 목요일에는 정보공개센터에 중요한 손님이 찾아왔습니다.
바로 일본에서 정보공개운동을 전개하는 시민단체 ‘클리어링하우스’의 방문이었는데요. 
한국과 일본은 각각 세월호 참사, 후쿠시마 사고 이후 생명과 안전에 대한 정보공개의 요구가 커지고 있지만 행정은 여전히 정보은폐로 일관해 오고 있는 상황입니다.


이에 한국과 일본 양국의 정보공개제도를 비교해 보고 알권리 제도 전반에 대한 개선방안을 모색할 예정입니다. 올해 11월에는 정보공개센터가 일본으로 방문하여 한일 시민사회 알권리 포럼을 진행할 계획까지 확정했습니다.

다가오는 2018년은 정보공개제도가 시행 된지 20주년을 맞이하는 해입니다. 정보공개센터는 한국의 정보공개제도 뿐만 아니라 세계 각국의 정보공개제도까지 분석하여 우리의 알권리를  위해 끊임없이 노력하겠습니다.

일본 정보공개운동 시민단체 [클리어링 하우스]

클리어링하우스는 일본의 알권리 보장 실현을 목표로 활동하는 npo단체입니다.  

홈페이지 : http://clearing-house.org/

페이스북 : https://www.facebook.com/accessinfoclearinghouse

 

 

저작자 표시 비영리
금, 2017/07/28- 11:35
346
0

통신자료 제공과 관련된 대법원의 메시지를 정확하게 읽어야

 

오늘 대법원 민사4부는, 이동통신사나 포털 등과 같은 전기통신사업자들이 수사기관에게 이용자 신원정보를 제공해온 관행에 대하여, 전기통신사업자들은 전기통신사업법 제83조 제3항(구 전기통신사업법 제54조 제3항) 상의 통신자료제공 요청을 받을 때 그 요청을 실질적으로 심사할 의무를 ‘일반적으로’ 가지고 있지 않다고 판시하였다. 그 취지로는 수사기관의 권한 남용에 대한 통제는 국가나 해당 수사기관에 대하여 직접 이루어져 하는 것이지 통신자료제공 요청의 적절성에 대한 판단의 부담을 사인에게 전가할 수 없다는 것이다.

이 사건은 공인인 유인촌 당시 문화부 장관이 ‘연아 회피 동영상’ 게시물을 인터넷에 게시한 네티즌들을 명예훼손으로 형사고소하였고, 사건 담당 경찰서장이 이 사건을 수사하기 위하여 이 게시물을 매개한 포털에게 성명, 주민등록번호, 주소, 전화번호, 아이디 등 이용자에 관한 통신자료를 요청하였고 해당 포털이 수사기관에 통신자료를 제공함으로써 불거진 사건이다. 이후 명예훼손으로 형사고소당하고 또한 자신의 통신자료가 포털에 의해 수사기관에 제공된 이용자는 포털을 상대로 손해배상을 구하는 민사소송을 제기하였다. 제2심을 담당한 서울고등법원은2012. 10. 18. 손해배상을 인정함으로써, 2012년 10월의 서울고등법원 판결 이전까지 전기통신사업자가 거의 모든 통신자료제공요청에 대하여 아무런 심사 없이 기계적으로 제공해온 관행에 경종을 울렸었다. 하지만 대법원은 포털의 손해배상책임을 인정하지 않는 취지의 판결을 내린 것이다.

 

개인정보 보호 내지 통신비밀 보호와 관련되는 이 사건에서 대법원의 판결이 던지는 메시지를 곡해해서는 안 되고 정확하게 읽어야 한다.

우선, 대법원이 던진 메시지는 수사기관의 통신자료 제공 요청을 받을 때 그 요청을 ‘실질적’으로 심사할 의무를 전기통신사업자가 ‘일반적으로’ 가지고 있지 않다는 것이다. 이러한 메시지의 이면에는 전기통신사업자에 대해서 실질적 심사에 대한 물리적‧경제적 기대가능성을 인정하기가 쉽지 않다는 점을 고려한 것으로 보인다. 하지만 대법원의 메시지를 실질적 심사의무를 ‘전혀’ 가지고 있지 않다는 의미로 오해해서는 안 된다. 따라서 구 전기통신사업법 제54조 제3항이 규정하고 있는 요건이나 절차 위반 등(예컨대 통신자료 제공요청권자, 통신자료 제공요청서 등의 법정요건과 절차 위반이 있는 경우, 통신자료 제공요청서 자체에 명백한 오류가 있는 경우 등)의 위법성이 명백함에도 불구하고 통신자료를 제공한 경우라든지 혹은 수사기관이 자신의 수사권한을 오‧남용하기 위해 요청하는 것이 객관적으로 명백함에도 불구하고 통신자료를 제공한 경우에는 여전히 전기통신사업자는 수사기관의 통신자료 제공요청을 거부해야 한다. 이러한 경우까지 전기통신사업자에게 면책을 부여한 것으로 곡해해서는 안 된다.

다음으로, 대법원이 던진 메시지는 통신자료 제공제도를 둘러싼 문제점, 예컨대 개인정보자기결정권에 대한 침해 우려, 통신비밀보호라는 헌법적 가치에 대한 위해 등의 문제를 법원이 개입해서 판단할 것이 아니라 입법적으로 해결하라는 취지이다. 그동안 전기통신사업법상의 통신자료 제공제도에 대해서는 헌법상의 기본권인 통신비밀보호와 개인정보자기결정권을 침해하고, 영장주의와 적법절차원칙에 반하는 잘못된 제도라는 주장이 줄기차게 제기되어 왔다. 따라서 이번 대법원 판결을 계기로 하여 국회는 전기통신사업법상의 통신자료 제공제도에 대해서 통신비밀보호법과 마찬가지의 수준으로 영장주의를 적용하고, 적법절차원칙에 부합하는 방향으로 전기통신사업법을 신속하게 개정해야 할 것이다.

특히 대법원은 신원정보의 제공은 프라이버시를 깊게 침해하지 않는 것으로 보았는데, 이용자 신원정보는 특정 익명의 통신을 한 이용자의 신원정보이다. 통신자료제공은 익명의 통신의 내용을 특정인에게 연계시키기 때문에 특정인의 내밀한 통신의 내용을 취득하는 수사 즉 압수수색이나 감청과 효과 면에서 다를 것이 없음을 국회는 직시해야 할 것이다.

마지막으로 전기통신사업자들은 이번 판결을 근거로 잘못된 판단을 내려서는 안 될 것이다. 대법원의 판결이 이렇다고 하더라도 소비자들의 프라이버시를 경시하는 관행에 대해서는 시장에서, 그리고 계속된 법정에서 논란을 계속 낳을 수밖에 없다. 오픈넷은 이 판결과 관계없이 통신사업자들에게 통신자료제공이 되었는지를 확인하는 캠페인을 계속 벌일 것이며 통신자료제공이 확인 되는대로 그것이 올바른 제공이었는지 법정이나 여론 등 공론의 장으로 끌어오는 작업을 계속할 것이다.

특히 테러방지법 제9조제3항도 “국정원장이 개인정보처리자에게 개인정보 제공을 요구할 수 있다”라고 되어 있어 임의수사처럼 되어 있는데, 오픈넷은 이 조항이 우리나라 사업자들이 관의 ‘합법적’ 요구는 무조건 들어주어 왔던 관행과 결합한다면 엄청난 프라이버시 침해를 발생시킬 수 있음을 지적한 바 있다. (관련 논평: http://opennet.or.kr/11217) 테러방지법은 특히 통신의 내용에 대한 제공요청도 포함하고 국정원장이 요청건수를 공개할 필요도 없기 때문에 그 위험은 매우 크다. 이런 위험으로 번지지 않도록 아무런 검토 없이 개인정보를 제공하는 관행은 중단해야 한다.

 

2016년 3월 11일

 

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

금, 2016/03/11- 10:43
344
0