[자료종합] 필리버스터를 위한 '테러방지법'의 모든 것


지난 11월 14일에 일어난 국내외 사건을 계기로 박근혜정부는 국민을 위협하는 2가지 법안을 막무가내로 추진 중입니다.
박근혜 대통령은 11.14 ‘민중총궐기’ 집회를 불법폭력집회라고 규정하면서 복면을 쓴 집회 참가자들을 심지어 IS에까지 비유하며 복면금지법 도입하겠다고 합니다.
복면썼다는 이유만으로 집회 참가자들 ‘잠재적 범죄자’로 매도하는 것은 헌법에서 보장하는 기본권인 '집회와 시위에 대한 자유'를 침해하는 것입니다.
같은날 프랑스 파리에서 발생한 민간인에 대한 무장공격 행위를 계기로 대테러 방안 마련이 필요하다는 명분으로 10년 넘게 잠자고 있던 테러금지법을 밀어부치고 있습니다. 그동안 테러방지법이 없어 '사고'에 대응 못한 것이 아닙니다.
이 법은 이미 초법적 지위를 누리고 있는 국정원에 무소불위의 날개를 달아주는 것이며, 이로 인한 인권침해와 민주주의 훼손 우려를 가중시킬 뿐입니다.
그 위험성이 적나라하게 드러난 아무 쓸데없는 두 법안 제정을 반드시 막아야합니다. 이를 위해 참여연대는 12월에 적극 행동해 나갈 것입니다.

활동 자세히보기
지난 11/13 프랑스 파리에서 발생한 민간인에 대한 무장공격행위를 계기로 테러방지법 제정 논의가 가속화되고 있습니다. 박근혜대통령은 연일 테러방지법 제정을 압박하고 있습니다. 현재 국회에서 심사중인 테러방지법은 인권침해와 민주주의 훼손 우려가 있어 지난 14년간 처리되지 못했던 법안입니다. 이에 테러방지법의 구체적인 문제점이 무엇인지 짚어보는 칼럼을 2회에 걸쳐 연재합니다.
이태호 (참여연대 사무처장)
대통령이 험악한 말로 테러방지법 제정을 압박하고 있다. "우리나라가 테러를 방지하기 위해서 기본적인 법체계조차 갖추지 못하고 있다는 것을 IS(이슬람국가)도 알아버렸다. 이런데도 천하태평으로 테러방지법을 통과시키지 않을 수 있겠나?", "테러방지법이 통과되지 못하면 테러에 대비한 국제공조도 제대로 할 수가 없고 (다른 나라와) 정보 교환도 할 수 없다"며 겁을 주고는 '긴급명령을 발동'해서라도 법을 제정하겠다고 협박한다.
테러 발생하면 니가 책임질래?
원유철 새누리당 원내대표 역시 지난 화요일(12/7) 원내대책회의에서 '테러가 일어나면 야당 책임'이라고 윽박질렀다. "G20 국가 중에 테러방지법이 제정되지 않은 곳은 우리나라를 포함해 단 3곳뿐"이란다. 이 법의 제정에 의문을 제기하는 것은 무책임하고 불순한 것으로 간주한다. "테러나면 니가 책임질래?"라고 눈을 부라리는 앞에서 누가 감히 "그게 과연 필요하냐"고 따져 물을 수 있겠는가?
그러나 그들이 말하지 않는 것이 있다. '테러 방지'에 관한 한 우리나라는 G20에 속한 어느 나라보다도 강력한 기구와 제도를 운영하고 있다는 사실이다. 우리나라는 식민지와 냉전 시대를 거치면서 시민통제에 관한 한 G20 나라 중 최고의 안보국가로 정평이 나 있다. 이미 통제가 지나쳐 과도하게 시민의 인권을 침해하고 있다. 조금만 생각해보라.
G20 중 우리나라처럼 온·오프라인 모든 면에서 광범위하게 시민들의 사생활과 일거수일투족을 정부가 환히 들여다볼 수 있는 나라가 몇이나 되겠는가? G20 중 어느 나라 검찰이 기소권, 수사권을 독점한 채 강력한 권한을 행사하고 있는가? 우리나라 검찰은 세계 최고 수준의 막강한 권한을 가지고 있다. 과연 G20 중 출입국제도, 주민등록제도가 우리나라처럼 촘촘한 나라가 또 있는가? G20 중 우리나라 국정원처럼 국내외 정보수집기능, 비밀경찰기능(수사기능), 정책기획 기능, 나아가 작전 및 집행기능에 이르기까지 무소불위의 권한을 지닌 정보기구를 두고 있는 나라가 또 있는가? 과연 G20 나라 중 우리나라만큼 많은 수의 군대와 경찰을 두고 있는 나라가 몇이나 있는가? 심지어 '치안한류'라는 이름으로 이를 해외에 자랑하고 파견하고 있다.
이런 나라에서 정부와 정치권이 나서서 '테러나면 니가 책임질래?'라고 공포 분위기를 조성하는 것이야말로 무책임한 것 아닌가?
테러방지법이 없다는 주장도 사실이 아니다. '테러방지법'이라는 이름의 법이 없을 뿐이다. 식민지 시대와 분단을 거치면서 '테러'라는 용어가 정치적으로 악용되어 왔고 전 세계적으로 비슷한 현상이 일어나고 있어 이 용어를 쓰지 않고 있을 뿐, IS에 의해 파리에서 일어난 민간인에 대한 무차별 공격과 유사한 인질사태 또는 무장공격행위를 예방하고 대응하기 위한 법과 제도는 무수히 많다. 사실 많은 나라에서 '테러방지법'이란 하나의 법이 아니라 여러 가지 개별법들의 묶음을 말한다. 같은 맥락에서 우리나라는 이미 수많은 '테러방지법'을 가지고 있다고 볼 수 있다.
테러방지법이 없다고? 천만에! 지나칠 정도로 많다.
우선 '테러'에 직접 대응하는 대비태세를 갖추기 위한 각종 법령과 기구가 이미 마련되어 있다. '적의 침투·도발이나 그 위협에 대응'하기 위하여 각종 국가방위요소를 통합하여 동원하는 통합방위법, 그리고 이를 뒷받침할 비상대비자원관리법을 제정하여 시행하고 있는 것이다. 통합방위사태가 선포되면 국무총리가 총괄하는 중앙통합방위협의회가 각 지역 행정조직과 경찰조직, 군과 예비군, 그리고 국정원 등 정보기구를 통합적으로 운용할 수 있다. 통합방위사태는 대통령이 국무회의의 심의를 거쳐 선포하고 통제구역을 설정한다. 기타 시민들의 대피, 구조·구난 활동을 체계적으로 수행하기 위해서 국민안전처도 2014년 세월호 참사 이후 신설됐다. 육해공군과 해병대, 그리고 경찰과 해경은 제각각 대테러특공대를 구성해 운영하고 있다. 쌍용차 노조 파업 진압에 경찰대테러특공대가 동원되어 구설수에 오른 바 있지 않은가? 게다가 한국이 지닌 대테러능력에는 한미연합사가 지닌 정보/작전 능력도 포함해야 한다. 한국과 미국 간에는 군사정보를 공유하는 군사비밀보호협정이 체결되어 있다. 한국 국방부는 주한미군을 비롯한 미군의 정보자산으로부터 도움을 받고 있고 매년 정기적으로 한미 대테러훈련도 실시하고 있다. 그 밖에 국가대테러활동지침에 따라 국무총리가 주관하는 국가테러대책회의도 오래전부터 운영해오고 있다.
'사이버 안전'을 위해서는 이미 정보통신기반보호법, 전기통신사업법, 통신비밀보호법 상 비밀보호예외조항 등 다양한 법 제도가 도입되어 시행되고 있는데, 시민들의 통신기록을 무단으로 대량수집하고 도·감청까지 하고 있어 갈등을 빚고 있다. 공안당국은 카카오톡을 비롯한 SNS를 임의로 감청하고, 테러단체도 아닌 평범한 시위대를 추적할 목적으로 통신사업자의 기지국 통신자료를 통째로 가져가는 것을 비롯해 영장 없이 가입자 정보, 통신사실 확인자료, 위치정보 등을 광범위하게 수집하고 있다. 국경없는기자회는 2009년 이래 우리나라를 '인터넷감시국'으로 분류하고 있다. 영국의 경제지 이코노미스트는 지난해 2월 게재된 '한국이 인터넷 공룡인 진짜 이유'라는 제목의 기사에서 "한국인들이 광속 인터넷 환경을 누리고 있지만 자유로운 인터넷 사용은 허용되지 않고 있다"고 분석하고 "한국은 암흑시대에 머물러 있다"고 비꼬았다. 1)
테러 관련 자금 추적 장치 역시 촘촘하기 그지없다. 범죄에 사용되는 자금을 추적할 수 있는 자금세탁방지제도인 범죄수익은닉규제법과 금융거래정보보고법은 참여연대를 비롯한 시민단체들의 노력으로 제정되었는데 G20 최고수준이라는 평가를 듣고 있다. 그 밖에 공중등협박목적자금조달금지법(일명 테러자금조달금지법)도 2008년 제정하여 UN뿐만 아니라 미국, EU 등에서 요청한 개인과 단체의 자금을 세밀하게 추적하고 있다. 이 법에 따르면 '테러 관련 자금'이라고 의심되면 영장 없이 금융거래를 동결하고, 수사에 필요한 정보는 검찰총장, 경찰청장, 그리고 국민안전처장에게 제공된다. 외국환관리법도 해외금융거래에 대해 유사한 통제장치를 가지고 있다.
'테러위험 인물'들의 출입과 동선을 추적하기 위한 출입국 관리제도 역시 다른 어느 나라보다 통제가 심해 인권침해가 빈발하는 것으로 악명을 떨치고 있다. 예를 들어 2010년 G20 정상회담을 앞두고 경찰청은 중동, 아프리카, 동남아시아의 이슬람권 57개국에서 입국한 5만여 명의 국내 체류상황을 조사해 그중 행적이 의심스러운 외국인 99명을 특별히 '관리'했다. 또한 경찰청은 "법무부와 국가정보원 등도 테러 용의자 명단을 확보해 입국금지 대상에 포함하고 있으며, 현재 입국이 금지된 테러 혐의 외국인은 5천여 명에 달한다"고 발표했다. 그런데 이 명단 때문에 시민사회단체의 G20 관련 학술회의에 참가할 예정이었던 파키스탄 여성단체 대표 칼리크 부슈라(Khaliq Bushra), 네팔노총 사무총장 우메쉬 우파댜에(Umesh Upadhyaya), 국제농민단체 비아 캄페시나 대표인 헨리 사라기(인도네시아) 등 6명의 비자가 거부되었고, 필리핀 소재 개발원조단체인 이본 인터내셔널(IBON International)의 폴 퀸토스 부장을 비롯한 8명의 필리핀 활동가는 비자를 받고도 공항에서 무더기로 입국불허 통지를 받아야 했다. 이들은 대부분 미국을 비롯한 전 세계의 국제행사에 자유롭게 참여해오던 인사들이었다. 2010년 2월에는 경찰이 대구 이슬람 사원 주변에서 근무하는 이맘과 이주노동자 등 2명의 파키스탄인이 탈레반 구성원이라고 발표하였으나 재판 과정에서 검찰과 경찰은 관련 혐의를 입증하지 못했다.
법이 없어 국제공조와 정보교환이 어렵다?
박근혜 대통령은 테러방지법이 제정되지 않으면 국제공조도 정보교환도 제대로 할 수 없을 것처럼 강변하지만, 사실이 아니다. 국제 정보공조는 테러방지법 제정과는 거의 상관관계가 없고 지금 현재도 국제공조와 정보교환은 활발히 이루어지고 있다.
우선, 앞서 언급했듯이 한미 간 군사비밀보호협정이 체결되어 있고 연례적인 대테러 군사훈련, 대량살상무기 확산방지 훈련을 실시하고 있다. 미국 국가안보국(NSA)가 전 세계와 자국민을 무차별 사찰하고 감청해온 사실을 폭로한 에드워드 스노든이 한국 언론과의 화상대화에서 밝힌 바에 따르면, 한미 정보당국 간에는 최소한 "국방 측면의 정보 공유가 일어나고 있다." 2)
테러 관련 자금 추적을 위한 국제 정보교환과 공조 역시 활발하다. 한국은 지난 2015년 7월부터 1년간 국제자금세탁방지기구(FATF)의 의장국을 맡고 있다. 의장은 신제윤 전 금융위원장이다. 유엔 협약 및 유엔 안보리 결의 관련 금융조치를 이행하는 태스크포스(TF)인 FATF는 금융시스템을 이용한 자금세탁과 테러·대량살상무기 확산 관련 자금조달을 막는 역할을 한다. 이미 시행 중인 공중등협박목적자금조달금지법(일명, 테러자금조달금지법)은 UN의 요청뿐만 아니라 미국 등 우방국의 요청만 있으면 위험인물로 지목된 개인과 단체의 금융거래를 동결하고 해당 자금의 조성과 은닉에 관련된 이들을 처벌할 수 있게 하고 있다.
외국환관리법 역시 유엔과 우방국과의 긴밀한 정보교류와 공조 속에 시행되고 있다. 외국환관리법의 하위지침인 '국제평화 및 안전유지 등의 의무이행을 위한 지급 및 영수 허가지침'에 따르면 유엔 결의로 제재를 결정한 개인이나 단체 외에도 미국 대통령령(Executive Order), 유럽연합이사회(The Council of the European Union)가 지명한 개인 및 단체에 대해서 기획재정부가 금융제재를 할 수 있도록 되어 있다. 지난 3월, 기획재정부는 IS 대원 27명을 포함해 669명을 금융제재 대상자에 포함시키고 수시로 업데이트하고 있다.
그런데, 오히려 우방국과의 과도하고 근시안적인 협력이 문제가 되는 경우도 적지 않다. 이란제재가 그 대표적인 사례다. 2010년 9월 이명박 정부는 이란의 핵 프로그램에 대한 미국의 제재요청을 받아들여 102개 단체와 24명의 개인을 금융제재 대상자로 지정하였다. 여기에는 이란과 교역하는 우리 기업들의 결재은행인 이란 국영 멜라트 은행도 포함되어 있다. 유엔 안보리 결의안 1929호는 이란의 40개 단체와 1명의 개인만을 제재대상으로 지정하였고, "이 결의안의 어떠한 조항도 국가들이 이 결의안 범주를 넘어선 조치나 행동을 취할 것을 강요하지 않는다는 점을 강조한다"고 밝히고 있다. 한국의 이란제재는 미국 국내법에 따른 것으로서 유엔 안보리 결의에는 위배되는 것이라는 해석이 가능하다. 한국 정부는 유엔 안보리 결의를 위배하면서까지 미국의 요청에 따름으로써 결과적으로 이란과의 교역단절에 따른 막대한 손실을 초래한 셈이다.
우방국과의 잘못된 국제공조 중 최악의 사례는 이라크 전쟁과 파병이다. 한국 정부는 이라크 후세인이 핵을 개발하고 있고, 테러세력과 연관되어 있다는 미국의 일방적인 주장을 받아들여 UN도 승인하지 않은 전쟁에 한국군을 파견했다. 한국은 당시 영국 다음으로 많은 세계 3위 규모, 3600여 명의 군대를 파견했다. 그러나 점령 직후 이라크에 핵 프로그램이 없었고, 후세인 정권과 테러집단과는 관련이 없었다는 사실이 재확인되었고 미국 정부조차 이를 인정하지 않을 수 없었다. 9·11 사건을 예측하지 못한 데 이어 두 번째의 치명적인 '정보 실패'였던 셈이다. 그런데 미국과 그 동맹국들의 이라크 불법점령 이후 이라크는 이슬람 극단주의자들을 불러 모으는 지하드의 성지가 되어버렸다. 이라크 내부 저항세력의 끈질긴 게릴라전을 소탕하는 과정에서 무고한 민간인이 다수 희생3)당했다. 특히 관타나모 수용소(미국령 쿠바), 바그람 기지 수용소(아프간), 아부그라이브 교도소(이라크) 등 해외 수용시설에서 미군이 '적 전투원(enemy combatant)'으로 의심된다는 이유로 증거도 없이 수감된 민간인들을 고문, 학대했다는 사실이 전 세계에 알려지면서 미국이 주도한 '테러와의 전쟁'은 전 세계에 테러리즘을 확산하는 자양분이 되고 말았다. '파리 테러'를 주도한 IS도 이즈음 이라크를 기반으로 형성되었다.

△ 지난 12/10 테러방지법제정을 반대하는 인권시민사회단체와 국회 공동 기자회견을 가졌다 Ⓒ참여연대
________________________
1) 백종민 기자, "'한국 인터넷, 속도만 빠른 암흑기'<이코노미스트>", 아시아경제, 2014.02.12
http://view.asiae.co.kr/news/view.htm?idxno=2014021209154874154, 검색일 2015.12.09
2) "에드워드 스노든과의 화상 대담 "빅브러더가 통제하는 사회 되지 않으려면?"", 홍지민 기자, 서울신문, 2015.10.30, http://www.seoul.co.kr/news/newsView.php?id=20151030500245 검색일 2015. 12.09
"정보 공유는 한국과도 일어나고 있다. 어떤 맥락이냐에 따라 옳고 그른지 정해진다. 북한이란 요소가 있어서 국방 측면으로 정보 공유가 일어나고 있습니다. 북한의 군사 징후가 일어나는 지 등에 대해서 정보 공유가 일어나고 있는데 그것은 타당하고 적절하다고 생각합니다. 걱정되는 것은 영미 동맹권과 일어나는 정보 공유다. 파이브 아이즈에 속한 미국, 영국, 호주, 뉴질랜드, 캐나다는 군사적 필요성이나 테러 차단 차원을 넘어 광범위하게 정보를 공유한다. 그런데 그러한 정보 공유로 테러 차단이나 사건 해결에 대한 구체적인 성과를 내지 못했다. 광범위한 감청이 일어나지만 테러 방지에 도움이 되지 않았다는 것이다. 권력, 경제, 외교, 사회적 통제를 위해 감찰이 일어난다는 게 더 맞다고 본다"
3) 이라크에서의 민간인 사망에 대해서는 여러 가지 통계가 있다. 인터넷 사이트인 '이라크 보디카운트 Iraq Body Count'에 따르면 2003년 이라크 침공 이후 이라크에서 무장폭력에 의해 희생된 민간인 수는 149,061명에서 169,310명에 이른다. 이라크보디카운트는 문서로 보고되거나 보도된 사건에 한해서만 집계하는 방식을 취하고 있어 실제 사망자수를 모두 반영하지 못할 수 있음을 인정하고 있다(https://www.iraqbodycount.org/). 2010년 10월, Wikileaks가 'Iraq War Logs' 라는 닉네임으로 미 육군 이라크 현장 리포트 수십만 건을 원본 그대로 공개했는데, 이들 보고서를 통해 2004년부터 2009년까지 보고된 109,000명의 사망자 중 66,081명이 민간인이었다. 한편, 존스홉킨스 대학의 공중보건 전문가들이 2006년 10월 발표한 랜싯보고서(The Lancet Study)는 이라크 침공 이후인 2003년 3월부터 2006년 6월 사이에 601,027(426,369-793,663)명이 전쟁과 관련된 이유로 사망했다고 주장하여 큰 논란이 일었다.
2015년 12월 개정되어 올해 6월 2일부터 시행중인 “개정 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 ‘정보통신망법’)”은 ISMS 인증 의무 대상을 의료기관, 학교 등 비영리기관으로 확대하고 과태료 규정을 강화했다. 하지만 ISMS 인증은 전자금융거래법 개정으로 폐지된 공인인증서 강제 사례처럼 정부가 인증한다는 “공인”이라는 꼬리표를 달고 있어 이른바 관치 보안의 폐해를 반복할 우려가 크다. 공인인증서 사용 강제의 폐해를 반면교사로 삼아 정부가 주도하여 인증 자체에 직접 관여하는 정책을 전면 수정해야 한다.
2001년 도입되어 2013년 의무화된 정보보호 관리체계(ISMS, Information Security Management System) 인증 제도는 기업(조직)이 각종 위협으로부터 주요 정보자산을 보호하기 위해 수립ㆍ관리ㆍ운영하는 종합적인 체계의 적합성에 대해 인증을 부여하는 제도로서 한국인터넷진흥원(KISA)이 관리하고 있다. 그동안은 정보통신망서비스 제공사업자(ISP), 집적정보통신시설 사업자(IDC), 그리고 정보통신서비스 제공자 등 주로ICT 기업 중에서 일정 규모(전년도 매출액 100억원 이상 또는 3개월간 일일평균 이용자 수 100만명 이상) 이상의 기업이 의무 대상이었는데, 작년 12월 정보통신망법 개정으로 세입이 1,500억 이상인 의료법상 상급종합병원 및 고등교육법상 재학생수 1만명 이상인 학교로 ISMS 인증 의무 대상이 확대된 것이다. 또한 의무 대상자 중 미인증 사업자에 대한 과태료도 현행 1000만원에서 3000만원으로 상향되었다.
관치 보안의 문제는 이미 오픈넷이 오랫동안 비판해 온 공인인증서 사례에서 여실히 드러났다. 즉, 정부가 “공인”한다는 정부 주도 인증 문제의 핵심은 민간 전문가들이 주도하는 기술이나 인증 제도의 발전을 저해한다는 점이고, 이는 실제 인증되는 내용이나 실질과 무관하게 국가가 인증한다는 취지의 “공인”이라는 어휘 자체에서 그대로 드러난다.
우선 정부가 고도의 전문성이 요구되는 ISMS 인증 제도를 제대로 운영할 수 있는지부터 의문이다. 실제로 2014년 국정감사에서 ISMS 인증을 받은 254개의 기업 중 정보유출 사고가 무려 30개 기업에서 발생하였다는 점이 드러난 바 있고, 여기에는 사회적 파장이 큰 NH농협이나 KT 등 개인정보나 개인신용정보가 다수 집적된 기업이 포함되어 있다. 불과 며칠 전에는 ISMS 인증을 받은 아시아나 항공의 웹사이트에서 이용자들의 개인정보가 무방비로 노출될 수 있는 시스템 오류가 발견되기도 했다. 날로 발전하는 정보통신 환경에서 정보보호체계 내지 보안시스템의 구축은 그 어느 때보다도 중요하지만, ISMS 인증처럼 정부가 최종 인증 권한 자체를 보유하고 운용하는 제도는 부작용이 훨씬 크다. 급변하는 보안 시장과 하루가 다르게 발전하는 기술을 정부와 보수적인 규제가 따라가거나 앞서가기를 바랄 수 없기 때문이다.
한편 금융사가 이용자에게 공인인증서 등의 사용을 강제한 경우 금융사고 발생시 금융사 면책을 용이하게 하는 문제가 있었다. 이와 같이 ISMS 인증을 받았음에도 보안 사고가 발생한 경우, 반대로 정부의 “공인”된 인증을 받았다는 사실만으로 쉽게 면책을 받게 된다면 그 피해가 고스란히 이용자에게 전가될 우려가 있다. 또한 공인인증서 커넥션 처럼 ISMS인증이 ”공인” 인증 체제를 유지하는 이상 담당 부처와 심사기관을 중심으로 하는 카르텔이 형성되어 제도를 더욱 공고히 할 우려도 지우기 어렵다.
이처럼 정부가 최종 인증 권한을 보유하고 내용 심사를 주도하는 이른바 “공인” 인증의 강제는 우리나라에만 존재하는 갈라파고스 규제로, 스타트업이나 중소기업에게는 진입장벽이 될 뿐만 아니라 국내 기업에게만 이중, 삼중의 부담을 안겨 역차별을 초래한다. 미국, 캐나다 등 IT 선진국 중에 국가가 주도하여 보안 인증을 강제하는 나라는 찾기 어려우며, 이들 국가에서는 민간 전문가들이 참여하여 국제적으로 공신력을 획득한 ISO 27001, PCI-DSS 등의 인증을 이용한다. 물론 현 정보통신망법에서 ‘국제표준 정보보호 인증’, 즉 ISO 27001을 받은 경우에는 인증 심사의 “일부”를 생략할 수 있다고 하여 부담을 덜어준 것 같아 보이나, ISMS 인증의 대체를 인정한 게 아니기 때문에 결과적으론 달라진 게 없다. 정부가 주도하는 ISMS 인증이 ISO 27001 보다 특별히 더 우수하다는 점도 밝혀진 바 없으며, 오히려 인증의 품질에 대해 지적하는 목소리도 있다.
더욱이 ISMS 인증은 통상 준비부터 인증까지 약 6개월 이상이 소요되고, 인증 신청을 위해서도 최소 2개월 이상의 운영 기간이 필요하다. 게다가 ISMS 인증 비용만으로도 최소 수천만원에서 수억원이 들어간다. 그런데 해외진출을 꿈꾸는 ICT 기업들은 국내에서만 인정되는 ISMS 인증 보다는 국제적인 보안 인증을 선호할 수밖에 없고, 결국 중복적으로 인증을 받아야 하는 것이 현실이다.
정부 주도의 “공인” 인증 강박의 추억은 공인인증서 사례에서 이미 충분히 경험하지 않았는가? 정부는 인증 권한을 민간 전문가에게 양보하고 사후적 관리자의 역할만 수행하는 민간 주도의 보안 인증 제도로의 개선을 촉구한다.
2016년 7월 19일
사단법인 오픈넷
* 관련 논평: 개정 전자금융거래법 국회 본회의 통과를 환영하며 금융당
문의: 오픈넷 사무국 02-581-1643, master@
글 | 김가연(오픈넷 변호사)
지난 11월 3일 월요일, RDR(Ranking Digital Rights) 프로젝트는 2015 기업책임지수(Corporate Accountability Index)를 온라인에 공개했다. 이번에 처음으로 발표된 기업책임지수는 인터넷·통신 기업이 이용자의 표현의 자유와 프라이버시를 보호하기 위해 얼마나 노력하는지를 평가해 객관적인 수치로 보여주고 한 최초의 시도로서 의미가 크다.이번 지수 산정을 위해 전 세계 수십억 명의 디지털라이프에 큰 영향을 미치는 총 16개 기업에 대한 평가가 이루어졌다. 지리적 요소 및 다양성, 이용자 기반, 기업 규모, 시장 점유율 등을 포함한 다양한 요소들에 의해 인터넷 기업 8개사와 통신 기업 8개사가 선정되었다. 인터넷 기업 8개사 중 5개사가 미국 기업이었으며, 그 외의 지역에서는 한국의 카카오, 중국의 텐센트, 러시아의 Mail.ru가 선정되었는데, 카카오가 세계적인 인터넷 기업들과 어깨를 나란히 하게 된 것은 한국의 인터넷 환경에 대한 국제적 관심을 여실히 보여준다.
이렇게 선정된 16개 기업들은 헌신(Commitment), 표현의 자유(Freedom of expression), 프라이버시(Privacy) 세 개의 분야에 걸친 31개의 지표에 의해 평가되었다. 동 지표들은 국제인권법 체계와 프라이버시 및 표현의 자유에 관한 최신 국제 원칙들을 바탕으로 만들어졌으며, 각 지표는 다시 100여개의 세부 평가요소로 나뉘어 각 지표의 모든 세부 평가요소를 만족시켜야만 해당 지표에 대해 만점(full credit)을 주는 방식으로 매우 까다롭게 심사가 이루어졌다.

RDR에 의하면, 상당수의 기업이 이용자의 권리에 영향을 미치는 자사 정책에 대해 투명하게 공개하지 않았다. 또한 높은 순위를 차지한 기업들조차도 일부 지표에서는 아예 점수를 받지 못했으며, 이사급(board) 전반에서 이용자의 표현의 자유와 프라이버시의 보호에 대한 고려를 대외적으로 언급하는 경우가 거의 없는 것으로 나타났다. 총 득점 가능한 점수 중 최소 50% 이상을 득점한 기업은 6개사 밖에 없었고, 최고 점수는 겨우 65%로 우수하다고 하기 어려우며, 거의 반 이상의 기업이 25% 이하의 점수를 받아 이용자의 권리를 거의 고려하지 않고 있음이 드러났다.
인터넷 기업 중에서는 구글(65%), 통신사 중에서는 영국 회사인 보다폰(54%)이 가장 높은 점수를 받았다. 카카오는 47%를 받아 인터넷 기업 중에서는 트위터(50%) 다음으로 5위, 전체 16개사 중에서는 7위를 해, 미국(구글, 야후, 마이크로소프트, 트위터, AT&T)과 영국(보다폰) 기업을 제외하면 이용자 권리를 가장 잘 보호하는 기업으로 평가받았다. 카카오의 경우 다음 한메일, 다음 검색, 카카오톡 세 가지 서비스에 대해 평가가 이루어졌는데, 전반적으로 프라이버시(42%, 16개사 중 7위) 보다 표현의 자유(59%, 16개사 중 2위) 보호 점수가 월등하게 높았다. 또한 비서구권 기업 중에서 표현의 자유 및 프라이버시에 대한 헌신 정도와 정보 공개 수준이 눈에 띄게 높았고, 31개의 지표 중 8개의 지표(F2, F3, F4, F8, P2, P3, P4, P13)에서는 전체 1위를 차지했다.
이렇게 카카오가 전반적으로 선전할 수 있었던 이유는 올해 1월부터 발표한 투명성 보고서의 힘이 컸다고 보인다. RDR은 “한국의 인터넷은 지난 10월 발표된 프리덤하우스의 2015년 인터넷 자유 지수에서 ‘부분적 자유(partly free)’로 분류되었지만, 강한 시민사회와 활발한 언론, 그리고 경쟁적인 정치 체계로 인해 국민이 특히 감시 분야에 있어 정부와 기업의 보다 높은 투명성을 요구”하게 되었다고 평가했다.
RDR 프로젝트의 총괄책임자인 레베카 맥키넌(Rebecca McKinnon)은 “순위를 전반적으로 보면 승자는 없는 게 분명하다”면서, “우리의 희망은 이 지수가 기업 투명성을 높이는 계기가 되어 결과적으로 이용자들이 충분한 정보를 바탕으로 서비스를 선택할 수 있도록 힘을 실어주는 것”이라고 프로젝트의 취지를 설명했다. 또한 지난 11월 9일 있었던 IGF 2015 RDR 세션에서는 카카오에 대해 “매우 잘 하고 있다”고 언급하면서, 앞으로 카카오와 같이 국제적으로는 잘 알려지지 않지만 영향력 있는 기업들을 더 많이 포함시킬 계획이라고 밝혔다.
이번 연구에는 오픈넷의 김가연 변호사가 객원연구원으로 참여했다.
* 위 글은 씨넷코리아에 기고한 글입니다. (2015.11.25.)
* 참조(발제문 및 토론문): http://opennet.or.kr/11312
빅데이터와 사물인터넷 시대에 개인정보는 어떤 범위에서 얼마나 보호되어야 할까요? 최근 가장 논란이 되고 있는 것은 과연 비식별화 정보가 개인정보인가?입니다. 요즘 주목받고 있는 빅데이터, 사물인터넷 사업을 하기 위해서는 개인정보를 활용하는 것이 필요합니다. 이때 비식별화 정보는 개인정보가 아니므로 제한없이 자유롭게 이용할 수 있어야 할지, 비식별화정보라 하더라도 개인정보보호 위반의 문제가 발생하므로 여전히 보호가 필요한 것인지에 대해 의견이 분분합니다. 이번 오픈넷 포럼에서는 개인정보의 비식별화 관련된 쟁점들을 살펴보고 개인정보를 보호하면서도 산업 발전에 이용할 수 있도록 하는 방향의 해결책을 함께 모색해보고자 합니다.
발제를 진행한 심우민 입법조사관은 세계적으로 개인정보보호입법과 관련해서 어떠한 쟁점이 있는지를 설명한 후 방송통신위원회에서 2014년 발표한 「빅데이터 개인정보보호 가이드라인」을 비판적으로 검토하고, 개인정보보호 관련 입법 시 고려해야 할 요소가 무엇인지 설명하였습니다. 그리고 개인정보보호법제의 패러다임 변화가 필요하다는 점을 강조하였습니다.
먼저 개인정보 보호입법 개선논의는 급격한 정보화를 겪고 있는 대부분 국가들의 문제라고 하며, 우리나라 개인정보 개념정의 규정이 매우 포괄적이어서 문제가 있다는 지적이 있지만, 실제 각국의 개인정보 보호법제의 개념정의 규정들과 비교해보면 우리나라보다 포괄적인 경우도 존재한다고 지적하였습니다. 물론 형사제재의 경우에는 과도하다는 문제가 있다고 합니다.
개인정보 보호법제를 둘러싼 논란은 결국 빅데이터, 사물인터넷과 같은 새로운 정보통신 환경의 변화로부터 기인하였으며, 근원적인 이유 중 하나는 개인정보 또는 프라이버시 보호법제의 ‘패러다임 교착현상’ 때문이라고 합니다. 프라이버시와 같은 개념은 모호하고 추상적입니다. 그런데 이러한 프라이버시를 보호하기 위해 세계각국의 현행 법제들과 법원은 개인정보자기결정권이라는 권리 개념을 만들어서 식별성을 전제한 개인정보를 보호하고 있습니다. 그러나 식별성이 전제되지 않은 프라이버시 개념이든, 식별성이 전제된 개인정보든 결국 법원의 해석을 요구한다는 것입니다.
예전에는 정보와 결합해서 개인정보가 식별성을 가지는 경우가 많지 않았으므로 개인정보자기결정권을 정의하는 것이 용이하였으나, 빅데이터 등이 등장하는 현재의 기술적 발전상황에서는 결국 법원의 해석 여지가 더욱 넓어지고 개인 식별 가능성을 중심으로 한 현행 개인정보보호법제는 한계에 이르게 됩니다. 그 결과 식별 가능성을 전제로 정보주체의 개인정보자기결정권의 실현방식을 동의권을 중심으로 규정하고 있는 현행 법제 또한 한계에 봉착하게 되는 것입니다.
방송통신위원회가 2014년 12월에 공표한 「빅데이터 개인정보보호 가이드라인」의 주요내용은 ①개인정보의 개념 설정과 ②동의요건의 면제입니다. 가이드라인을 살펴보면 제2조에서 비식별화 정보에 대해 설명하고 있는데 그 중 가명처리(pseudonymous)를 포함하고 있습니다. EU Directive에서는 가명처리는 적절한 익명화(또는 비식별화) 방법이 아니라고 하였는데 우리나라의 경우에는 이를 비식별화 방식으로 포함시키고 있다는 점이 특징입니다.
최근 EU의 GDPR논의에서 가명처리정보(pseudonymous data)도 개인정보의 일종으로 포함시켜 규제하기 위한 시도가 이루어지고 있다는 점도 유의할 필요가 있다고 합니다. 이 가이드라인을 법처럼 적용하려는 시도가 많습니다. 그러나 가이드라인의 경우 현행 개인정보법제와 개인정보 요건이 다르고, 동의요건을 면제하고 있으므로 기본권으로서 개인정보자기결정권 제한 가이드라인제정이 아니라 현행법을 개정해야 한다고 합니다. 참고로 EU Directive의 경우 어떤 규범력을 가지는 법적인 근거로 작용하고 있지는 않다고 합니다.
결국 심우민 입법조사관이 강조하는 것은 개인정보 보호법제의 패러다임이 변화해야 한다는 것입니다. 식별정보와 비식별정보를 구별하지 않고 모두 보호대상으로 하며, 실질적인 위험을 기반으로 하는 정보에 대해 규제 및 집행이 이루어져야 한다는 것입니다. 현재 산업계를 중심으로 보호영역을 축소해야 하고, 동의요건을 개정해야 한다는 의견이 많지만 그것이 입법에 있어서의 본질적 문제는 아니라고 합니다. 실질적인 이용자 프라이버시 보호방안에 대한 진지한 고민이 더 필요하다는 것입니다.
이영환 교수는 우리나라의 경우 기술과 관련된 법을 만들 때 기술자와 같은 전문가에게 묻지 않고 법을 만드는 것이 문제라고 합니다. 가장 먼저 생각해야 하는 것은 알고리즘이라고 합니다. 즉 정밀한 알고리즘을 바탕으로 하여 비식별화하는 것이 맞는것인지 생각해야 한다는 것입니다.
현재 비식별화(deidentification)는 알고리즘이 정확히 나오고 있으며, 익명화(anonymisation)는 정확한 알고리즘이 나오지 않고 있다고 합니다. 현재 익명화된 정보의 다양성을 확보하도록 하여 유용성을 확보하면서도 개인정보를 추출하기 어렵도록 하는 비식별화 알고리즘이 있습니다.(K-anonymization, T-closeness) 다만 문제는 비실용적이라는 것입니다(NP-Hard). 파일 하나 익명화하는데 3,500년이 걸릴 수 있다고 합니다.
이때 제일 좋지 않은 방향은 비식별화를 전제로 유통화를 하자고 하는 것이라고 합니다. 전혀 쓸모없는 정보를 유통시키자고 하는 것과 같다는 것입니다. 물론 개인정보를 보호하는 것은 좋습니다. 그러나 이런 식으로 데이터 유통을 막아서 가장 손해를 많이 보는 개인은 서민들입니다. 예를 들어 저축은행의 대출을 받는 사람의 50%가 30%대의 금리에 시달립니다. 이들은 대부분 중금리층 서민, 청년들입니다. 약탈적 금융에 시달리는 것입니다. 이러한 금리 양극화를 해소하기 위해서는 데이터가 유통되어야 한다고 합니다. 데이터가 없다보니 부실 비율이 높아지고, 대부업체들이 영세해지는 것입니다. 개인정보가 유통되지 못하게 막는 것이 좋은 것은 아니라는 것입니다.
우리나라의 경우 개인이 개인정보를 판매하는 길이 막혀 있다고 합니다. 그러나 외국의 경우 개인정보 데이터를 팔아서 돈을 법니다. 이영환 교수가 강조하는 것을 한 줄로 정리하면 “데이터는 유통되어야 한다”입니다. 개인정보 보호보다 더 중요한 것이 유통이며, 데이터 유통을 위한 새로운 비즈니스에 나서야 한다는 것입니다. 몇몇 개인의 개인정보를 보호하기 위해 산업을 그만둬야 하는 것은 아니라는 것입니다.
박경신 교수는 개인정보보호법에 대해 너무 어렵게 생각하는 것이 인권 차원에서든 산업 차원에서든 제대로 된 대응을 어렵게 한다고 합니다.
먼저 개인정보의 개념과 관련하여 어느 나라든 식별가능성이 개인정보의 요건이며, 식별가능성이 없으면 개인정보가 아닌 것이라고 합니다. 그런데 이러한 개인정보의 식별가능성은 누구의 기준이냐에 따라서 다르다고 합니다. 즉 개인정보는 상대성을 가진다는 것입니다. 예를 들어 이동통신사가 가지고 있는 통화기록은 고객정보를 가진 이동통신사에게는 개인정보가 됩니다. 그러나 고객정보를 가지지 않은 제3자에게는 개인정보가 아니라고 합니다.
방송통신위원회의 가이드라인에 대해 시민단체들이 반대했던 이유 중 하나는 이동통신사가 고객의 통화기록을 가지고 있는데, 이 통화기록이 이동통신사에게는 개인정보가 되지만, 이를 비식별화해서 제3자에게 넘겨주면 제3자에게는 개인정보가 되지 않는다는 점이었다고 합니다. 이 점을 어떻게 해석할 것인가? 하는 문제 때문에 분쟁이 발생하였다는 것입니다.
이동통신사가 고객통화기록을 넘겨줄 때 원본을 통째로 넘겨주는 것이 아닙니다. 복제본을 만들어서 그 복제본을 비식별화해서 넘길 것입니다. 그렇다면 비식별화한 복제본을 만들었다 하더라도 원본 데이터베이스를 가지고 있게 됩니다. 통화기록에 대해 제3자가 본래 넘긴 목적과 다른 목적의 연구를 진행할 경우 이동통신사는 그 연구결과를 통해 통화기록을 넘길 때와 다른 목적의 가공된 개인정보 데이터를 취하게 됩니다. 이것은 개인정보보호법의 취지에 반한다고 합니다.
그래서 2015. 12. GDPR 에서는 가명화 데이터에 대한 규정들을 두었다고 합니다. 제6조, 제7조가 가장 중요한 조항인데, 예외로서 암호화 및 가명화를 고려하여 수집 목적과 다른 목적으로 이용 가능하지만 가명화할 때는 실명화되지 않기 위한 기술적 조치를 요구합니다. 가명화가 익명화가 아니라고 하는 경우는 재실명화가 합리적으로 개연성이 있을 때를 말한다고 합니다. 이동통신사의 예를 들자면 원본 데이터를 가지고 있고, 데이터 복제본을 떠서 데이터 연관 회사에 넘겼을 때 원본 데이터(Key)를 가지고 있으면 몇 가지 정보를 가지고 누구의 정보에 대해 연구한 것인지 알게 됩니다. 그런 것들을 할 수 없도록 조치를 하라는 것입니다. 즉 키가 되는 데이터들을 조직 내에서 접근할 수 있는 사람을 제한하고 암호화할 것을 요구하는 것입니다.
박경신 교수는 이 문제는 매우 구체적인 문제라고 하며, 심우민 조사관이나 이영환 교수가 말한 것처럼 근본적인 가치 판단을 요구하는 복잡한 문제는 아니라고 하였습니다. GDPR에 나와 있는 가이드라인에 따라서 재실명화하는 Key에 대한 보안, 조직적 격리 조치를 통해서 비식별화한 데이터가 산업적으로 쓰일 수 있도록 하는 방법이 있지 않을까 생각한다며 토론을 마무리 지었습니다.
전응준 변호사는 익명화, 가명화, 비식별화라는 용어의 정의를 먼저 짚었습니다. 먼저 「익명화」(anonymisation)는 독일 연방데이터보호법에 정의가 나온다고 합니다. 주목할 것은 합리적인 비용, 시간, 노력 내에서 식별이 되지 않는다면 익명화라고 보고 있다는 점이라고 합니다. 2014년 EU 데이터보호법 핸드북에서도 같은 취지로 합리적인 노력 하에서 식별이 안되면 익명화라고 보았다고 합니다.
「가명화」(pseudonymisation)의 경우 GDPR에서는 추가적인 정보가 없고 특정인에 대해 식별이 안되는 것이라고 정의하고 있다고 합니다. 전제조건은 추가정보가 별도로 보관되고 재식별화되지 않도록 기술적 보호조치가 취해져야 한다는 것입니다. 독일 연방데이터보호법에서는 식별자를 다른 레이블로 대체한 것, 차명 또는 가명화되고 이것이 결국 실제적으로 식별이 어렵게 되었을 때(불가능해진 것이 아니라) 가명화되었다고 봅니다. 데이터보호 핸드북도 마찬가지입니다. 결과적으로 간단한 암호화에 해당합니다.
개인정보보호법의 규제의 대상이 되지 않는 경우와 대상이 되는 경우를 구별하려면 용어 구별이 필요하다고 합니다. 익명화는 원본 데이터로 회복이 불가능한 것을 말하고, 비식별화는 식별성을 완전히 제거하는 것이 아니라 리스크를 최소화하는 것을 의미한다고 합니다. 비식별화 정보는 명백하게 개인정보에 해당합니다. EU 데이터보호법 핸드북에서도 해당한다고 밝히고 있습니다. GDPR 제10조에서는 명시적으로 가명처리한 경우 면제될 수 있다고 하고 있습니다. 그 외 제32조에서는 암호화 등 데이터를 인식불가능하게 한 경우 데이터 유출 시 정보주체에게 통지를 면제하는 등의 관련 규정을 두고 있다고 합니다.
전응준 변호사는 특히 참고할만한 사례로 미국 건강보험법(HIPAA, Health Insurance Portability and Accountability Act)을 들었습니다. 이 법에 따르면 의료정보기관이 관련 전문가의 개별적인 판단을 받고, 18개 식별자를 모두 제거하는 경우에는 프라이버시 규율에서 벗어날 수 있다고 합니다. 물론 이용자들의 프라이버시를 완전하게 침해하지 않는다고 할 수는 없지만 나름의 기준에 근거하여 의료정보에 대한 문제점을 체크할 수 있는 제도로 대중에 데이터를 제공할 수 있도록 하는 방법이므로 참고할 만하다고 합니다.
우리 개인정보보호법은 엄밀한 체계를 가지고 있다고 합니다. 일본법은 ‘익명가공정보’, ‘특정성 저감 데이터’ 와 같은 개념을 적용하여 그러한 데이터에 대해 개인정보보호법이 완화되는 시도를 한 바 있습니다. 이러한 개념이 없는 우리나라의 경우에는 일부 완화된 해석을 통해 할 수 있을 것이라 합니다. 즉 제한 해석하면 식별정보의 범위가 줄어들 수 있다는 것입니다. 독일법처럼 원본데이터로 돌릴 수 없는 정보 정도로 보는 해석이 유효하지 않나 생각한다고 합니다. 법을 개정하는 것보다는 해석론으로 해결하는 것이 더 용이할 것이라는 점도 덧붙였습니다.
결국 비식별 방법론 알고리즘, 통계적 연구가 절대적으로 필요하다고 합니다. 이론도 필요하지만 실제로 어느 정도로 비식별화 했을 때 안전하게 정보를 유통할 수 있는지가 선결적으로 해결되어야 한다고 합니다.
F. 개인정보보호법이 꼭 필요한 법이기는 하지만 지나친 처벌 조항이 있어 현장에서는 개인정보를 아예 수집하지말자는 분위기가 형성되어 있습니다. 즉 정보를 모아 사업화하는 것 자체를 원천봉쇄하는 것입니다. 활용에 대해 개인의 의사 결정을 존중해주는 제도가 없습니다. 개인정보보호법은 보호를 위주로 하기 때문에 그런 방면의 생각이 결여되어 있습니다. 다른 법을 활용해서라도 그런 부분을 열어야 합니다. 빅데이터 활용을 어떻게 해야 하는지, 알고리즘은 어떤 항목을 해야하는지 구체화가 필요합니다.
A. 이영환: 하나하나 데이터를 들여다 보면서 해야 하는 부분이 있습니다. 결국 관련 연구가 지속적으로 이루어질 수 있는 팀이 필요합니다. 리포트를 계속 만들어내야 합니다.
F. 결국 어떻게 해야 하는가에 대한 구체적인 답은 없는 것 같습니다. 구체적인 방법론이 제시되지 않고 있습니다.
A. 이영환: 관련 정부 부처에서도 지속적으로 무언가 해야 한다는 필요성을 느끼지만 그것이 잘 안되고 있습니다. 연구팀이 있어야 합니다. 이런 것에 대한 가이드라인을 국가적으로 제시해야 합니다.
전응준: HIPPA 이야기를 했었습니다. 의료정보의 18개의 식별자를 정해서 그게 없으면 비식별 정보이므로 유통이 가능하고, 16개만 있으면 일부 규제를 받습니다. 즉 프라이버시 룰을 정한 것입니다. 위험성이 없다고 할 수는 없지만 미국은 이러한 방법론을 제시하고 있으므로 참조할만합니다.
박경신: Key를 자기가 가지고 있어도 암호화 또는 조직 내 보관을 잘 하고 있으면 익명정보로 보아 개인정보보호법이 적용되지 않도록 하는 반면, GDPR은 가명화를 하더라도 재실명화할 수 있는 Key를 본인 또는 조직이 가지고 있으면 그 개인정보에 대해서는 몇 가지만 제외하고 다른 개인정보와 같이 봅니다. 식별자를 떼고 넘긴다는 동의를 얻어야 할 것입니다. HIPPA 방식, 제한적 비식별화시 개인정보로 보지 않는 방식, GDPR 방식을 두고 논쟁이 있어야 하는데 그러한 논쟁 없이 방송통신위원회의 가이드라인이 나와 버렸습니다.
심우민: 리스크 매니지먼트적 접근이라는 말이 모호하기는 하지만 개인정보 개념정의의 문제로 접근하면 개념적 범주가 어디에 해당하는지를 두고 논쟁할 수밖에 없습니다. 실제로 사업자가 방지하기 위한 노력을 했느냐, 위험발생시 어떤 노력을 했느냐는 측면에서 접근을 해야 사업자로서는 규제에서 벗어날 수 있습니다. 지금 너무 개념이나 범주, 방식에만 집중하다보니 실제 풀어줘야 할 규제는 풀고 있지 않습니다. 또한 개인정보 문제로 소송을 하게 되면 이용자에게 피해가 가며, 법령상에 있는 조치만 다하면 이용자에게 책임을 전가합니다. 사업자를 위해 규제를 완화할 필요도 있지만 위험 예방적인 측면도 함께 고려되어야 합니다. 또한 사업 아이템 구상의 문제인 것인지, 식별화·비식별화가 문제인 것인지 검토해볼 필요성도 있습니다.
F. 사업은 구체적이지 않으면 시작할 수 없습니다. 구체적인 이야기를 하려고 해도 될 가능성이 없으면 드러낼 수가 없는 것입니다. 행정부와 같은 곳에서 제대로 얘기를 해주지 않습니다.
A. 심우민: 결국에는 방통위에서 가이드라인을 만들었지만 규범력을 지니지 못하므로 혼선만 초래했다고 봅니다. 개인정보규제의 동의요건 때문에 사업구상을 못하는 것은 넌센스입니다. 규제개혁을 하려면 구체적인 타깃이 필요합니다. 식별성·비식별성, 동의요건 담론으로 가는 것은 문제입니다.
F. (심우민 답에 대한 반론) 우리나라는 무조건 개인정보 수집을 통제하는 데 골몰하고 있습니다. 사업을 할 때 가장 불만인 것이 불확실성입니다. 예측불가능한 경우에는 사업을 시작할 수 없습니다. 우리나라의 개인정보 정의 규정만 보면 뭐가 뭔지 모르겠고, 결합가능성 하나 때문에 되느냐 안되느냐를 고민하게 됩니다. 휴대폰 뒷자리, 유심번호 등이 개인정보라고 판단되는 현실에서 다른 생각을 하기도 어렵습니다. 모든 데이터가 개인정보가 될 수 있습니다. 내가 가지고 있는 정보에 이동통신사의 정보가 결합되면 또 개인정보가 됩니다. 정의가 지나치게 넓게 해석되고 있습니다. 그것을 줄이기 위해 정의규정이 문제라고 하는 것입니다. 업계에서 볼 때 우리나라 법제에서는 포괄적 묵시적 동의가 불가능합니다. 다른 나라에서 가능한 방식이 우리나라에서는 불가능합니다. 무엇 하나 잘못하면 형사처벌을 받게 됩니다. 이러한 상황에서 어떻게 서비스산업이 발전하겠습니까. 우리나라는 예외규정이 없어서 무조건 다 동의를 받아야 합니다. 예를 들어 119 구급대가 경찰에게 정보를 동의 없이 넘겨주지 못합니다. 그래서 집 근처를 수색하다가 결국 피해자가 범죄의 피해를 입기도 하는 사건이 있었습니다. 모든 상황에서 결합된 상태의 서비스를 하지 못하게 합니다. 그러다보니 찾은 것이 비식별화 논의입니다. 어떻게든 동의를 받아서 수집하였는데 다른 목적이 생기면 동의를 새로 받아야 합니다. 내가 가진 정보를 비식별화하면 뭔가 할 수 있는 것이 아니냐고 하는 것이 비식별화 논의입니다. 예외를 만들어보자는 것입니다. 현재 입법론이 많이 제시되고 있지만 전혀 진전이 없습니다. 빅데이터, 사물인터넷, 인공지능이 나오는 상황에서 업계에서는 방법이 없습니다.
F. 방송통신위원회의 가이드라인은 개인정보자기결정권을 가이드라인을 통해 제한한다는 점에서 위헌적입니다. 다른 나라는 결합정보 해석, 정의 규정 리스크가 있음에도 결합정보는 잔존 리스크 단계에서만 판단하겠다는 스탠스를 취하고 있습니다. 그런데 그에 대한 기본적 해석이 전혀 이루어지지 않은 상태로 외국의 법제를 받아들이는 것은 문제라고 봅니다. 리스크 매니지먼트를 쉽게 말하지만 잔존리스크 논의가 빠져 있습니다. 수집·처리·폐기과정을 한 사람이 하는 것에 반대합니다. 다른 나라에는 수집·처리·폐기 단계별 리스크 관리가 있습니다. 목적 구속 원칙이 가장 강력하게 적용되는 것이 처리 단계입니다. 개인정보보호법의 취지에는 이용을 위한다는 목적도 있습니다. 정의규정을 바꿔서 문제를 해결하기보다는 정의규정이 원래 가진 의미를 파악하는 것이 더 중요하다고 생각합니다. 리스크라는 예측불가능성에 초점을 맞추지 않는 한 변하는 것이 없습니다.
A. 심우민: 사업자 입장에서 말씀해주셨는데, 어느나라든 각국에서 정의규정에 입각했을 때 누군지 알아볼 수 있다는 표현에 입각해서 명확하게 정하지 못하는 것은 우리나라의 문제만이 아닙니다. 사법부의 해석이 문제입니다. 리스크는 사법부의 해석이 높여놓은 것입니다. 입법의 영역에서 정하는 것은 입법기술상 불가능합니다. 해석의 문제를 입법의 문제로 해결하기는 어렵습니다.
F. 기본적으로 개인정보보호법을 규제하기 위한 것이라고 보니까 문제가 된다고 봅니다. 일본의 경우 개인정보보호법 제정을 한 것은 개인정보보호법 체계 내에서 예외를 만들기 위한 것입니다. 그 예외를 위한 개념이 가명처리정보입니다. 이 법이 들어온 계기나, 예외적으로 들어온 취지에 비추어보면 규제를 완화하기 위한 것이라고 봅니다. 다만 심우민 조사관님이 말씀하신 새로운 패러다임은 이해가 잘 가지 않습니다. 개인정보자기결정권은 권리이므로 동의가 없으면 위반인데 어떻게 형량이 들어갈 수 있나요? 위험성과 해악 사이의 비교형량이라면 심우민 조사관님이 제시한 표4는 문제가 있습니다.
A. 심우민: GDPR의 입법연혁을 봤을 때 가명정보와 같은 것은 규제를 위한 측면과 활용의 측면을 모두 가지고 있습니다. 표현의 문제가 있었던 것은 맞습니다. 권리의 개념이라는 것도 해석적 형량이 필요한 부분이고, 그 부분에 대해 형량이나 해석을 함에 있어서 위험에 대한 고려가 들어가는 것이 새 시대의 새로운 법적 패러다임이라고 생각합니다.
시민들의 의견
댓글 달기