주요 콘텐츠로 건너뛰기

애플의 아이폰 잠금 해제 거부는 프로그래머 윤리 선언

지역

애플의 아이폰 잠금 해제 거부는 프로그래머 윤리 선언

익명 (미확인) | 월, 2016/03/14- 18:17

애플의 아이폰 잠금 해제 거부는 프로그래머 윤리 선언

글 | 박경신(오픈넷 이사, 고려대 법학전문대학원 교수)

 

애플과 미국 수사기관의 공방이 계속되고 있다. 미국의 수사 기관이 수사를 위해 용의자가 가진 아이폰을 잠금 해제해달라고 명령하고 애플은 이에 반박하고 있다. 이 공방과 관련해 알려진 사례는 크게 두 가지가 있다.

 

샌버나디노 총기 난사 용의자의 아이폰

캘리포니아 연방지방법원 동부지원의 셰리 핌 판사는 미국 연방수사국(FBI)이 2015년 12월 미국 샌버나디노 장애인시설 총기 난사 용의자의 아이폰[1]에 담긴 정보에 접근하기 위해 애플이 기술 지원을 해야 한다고 명령했다.

애플은 명령 반대 메시지를 담아 고객에게 보내는 편지까지 공개하며 반대하고 있다. 2016년 2월 25일 결정 취소 청구를 했으며 3월 22일 재판이 열릴 예정이다. 애플은 청구 취소 절차 외에도 항소장까지 제출했다.

뉴욕 마약거래상의 아이폰

FBI와 마약단속국(DEA)은 마약 거래상의 아이폰[2]을 압수했지만 잠금 해제를 풀 수가 없었다. 그래서 애플에 잠금 해제를 우회하도록 도와달라는 요청을 했다.

2016년 2월 29일 뉴욕의 연방지방법원의 제임스 오렌스틴 행정판사는 FBI와 DEA의 협조 요청을 기각했다. 이에 미국 법무부는 항소 의사를 밝혔다.

 

‘표현의 자유’로서의 애플의 거부

많은 사람이 이를 두고 개인정보와 프라이버시, 국가안보가 부딪히는 사례라고 파악한다. 하지만 이건 프라이버시보다 표현의 자유 문제로 볼 수도 있다. 코딩(프로그래밍)은 물리적 행위가 아니라 지적 행위이기 때문이다.

다시 말해 애플에 아이폰 1대를 위한 운영체제를 새로 만들어달라는 요구는 금고회사에 금고를 여는 키를 만들어달라는 것과는 다르다. 운영체제 개발은 물리적 행위가 아니다. 금고의 열쇠를 새로 제작하도록 강제하는 것과 알리바바에게 “열려라 참깨”라고 말하도록 강제하는 것은 다르다.

표현의 자유

피카소에게 스페인의 독재자 프랑코를 찬양하는 그림을 그려달라고 강요할 수 있을까? 이 경우는 프라이버시를 침해할 수 있는 내용을 담은 소프트웨어 제작이니 더욱 말할 것도 없다.

물론 증언 거부로 감옥에 가는 사람들도 있다. 법원이라는 ‘공론의 장에서의 진실추구’라는 공익이 ‘증인의 말하지 않을 자유’보다 중요하게 여겨지는 경우들이 있기 때문이다. 하지만 전문가 증인(expert witness)에게 사건을 분석하고 의견을 말하도록 하라는 명령을 내리는 경우는 없다.

그렇다면 코딩이 연설, 작곡, 조각, 회화 또는 저술과 같은 행위인가 아니면 닫힌 금고를 열어주거나 법정에서 자신이 이미 아는 사실을 말하는 정도의 행위인가?

만약, 전자라면[3] 절대로 애플에 강제되어서는 안될 문제이다. 정부의 공익이 아무리 지대해도 그 공권력의 행사를 수동적으로 수용할 수 있을 뿐 코딩이나 운영체제 개발과 같은 창조적 행위를 강제할 수는 없다.

폴크스바겐 배기가스 조작 소프트웨어 같은 걸 만들어달라는 정부의 요구를 프로그래머들은 윤리적인 이유로 언제라도 거부할 수 있어야 한다. 정부는 애플에 ‘부탁’해야지 애플에 ‘강제’해서는 안 된다. 애플의 거부는 일종의 ‘프로그래머 윤리 선언’으로 칭찬받아야 한다.

 

FBI가 애플에 실제로 요구하는 것은 무엇인가

표현의 자유 측면을 보지 않고 프라이버시 측면만 본다면 애플의 입장을 수긍하기 어렵다. 프라이버시를 보호해야 하는 대상이 실제로 테러를 저지른 사람이기 때문에 보통 범죄수사에 있어서 프라이버시 보호기능을 하는 영장주의의 요건을 훨씬 충족하고 남는다. 여기에 ‘미래의 테러방지’라는 중요한 공익도 있다.

아이폰 1대 운영체제를 바꾼다고 해서 그 코드가 유출되거나 기억될 수 있다는 논리도 애플이 이미 그럴 능력을 갖추고 있음을 생각하면 설득력에 한계가 있다. 즉, 지금도 애플은 지금도 백도어를 만들 능력을 갖추고 있지만, 만들지 않고 있을 뿐이다.

테러범이 이용한 아이폰(5C)의 운영체제에는 암호를 여러 번 틀리면 점점 더 오랜 시간을 기다려야만 다시 입력할 수 있는 기능과 사용자 설정에 따라 더 많은 횟수를 틀리면 아이폰 내의 정보가 몽땅 삭제되도록 하는 기능이 들어있다.

아이폰 1분간 잠금 예시

FBI는 애플에 이와 같은 기능이 없는 운영체제(iOS 10)를 만들어달라고 요청했다. 그 ‘두 가지 기능이 빠진 iOS’로 아이폰을 업데이트한 후 무차별 공격(brute force) 등 여러 방법을 동원해 잠금 해제 암호를 직접 찾아보겠다는 것이다. 이때 iOS 업데이트를 하려면 애플의 승인을 거쳐야 하기 때문에 사실 애플이 업데이트한다고 보는 것이 맞다.

여기서 재미있는 질문은 이렇다:

‘애초에 왜 애플이 잠금 해제 없이도 iOS 업데이트가 가능하도록 해놓았는가?’ 

만약 그렇지 않았다면, FBI의 요청에 대해 애플은 그냥 ‘불가능하다’고 답하면 그만이었을 것이기 때문이다. 또는 만약 애플이 iOS 업데이트와 무관하게 작동하는 암호보호 소프트웨어를 내장시켰다면 어땠을까?

실제로 이후 버전의 아이폰에는 보안 엔클레이브(Security Enclave)라는 프로세서[4]가 있어서 어떤 종류의 iOS가 업데이트되더라도 암호를 풀기는 실질적으로 불가능해졌다. 즉 새 버전의 아이폰은 이용자가 암호를 알려주지 않으면 그 정보는 영원히 폰 안에 잠기게 되어 지금과 같은 공방이 애초에 발생하지 않는 것이다.

 

정부는 프로그래머에게 코딩을 강요할 수 있는가

그렇다면, 애플이 실제로 고객 프라이버시만을 생각했다면 왜 예전 버전에서는 이용자 동의 없이 애플이 iOS 업데이트를 할 수 있게 설계했을까? 고객이 암호를 잃어버렸을 때 그 안의 중요한 정보를 빼주기 위해서? 그런 목적이었을 리는 없다. 애플은 이미 용의자의 클라우드 계정에 있는 정보를 FBI에게 넘겨줬다.

만약 고객의 중요 정보를 빼낼 목적이었다면 FBI가 요청한 업데이트도 안 해줄 명분이 없다. 애플이 클라우드 정보는 제공하면서 아이폰 내의 정보 취득을 돕지 않는 이유는 고객의 프라이버시 때문만이 아니라 바로 프로그램을 새로 만들어야 하기 때문이다.

애플을 비난하려는 것이 아니다. 각 기기의 보안기준은 사회규범을 통해 정해진 것이 아니라 각자 프로그래머들이 자유롭게 정하는 것이고 전 세계 시민단체 중에 누구도 애플에 왜 보안 엔클레이브를 미리 설치하지 않았느냐고 비난한 적이 없고 비난해서도 안 된다. 그럴 수 있다면 모든 안드로이드에 대해서 불매운동을 벌여야 할 것이다.

애플 스토어

즉, 아이폰을 완전히 침투 불가능하게 만들 수도 있고 부분적으로 침투할 수 있게 만들 수도 있는 자유를 이미 애플의 프로그래머들이 향유하고 있는 상황에서 ‘iOS 10 하나만 만들어도 그 코드가 확산할 수 있다’는 주장은 그 자체만으로는 협조를 거부하기에 충분한 반론이 아니다.

결국, 더 강한 반론은 프로그래머들에게 코딩을 강요할 수 있다는 논거가 더해질 때 비로소 얻을 수 있다. 특히 ‘나쁜 선례를 만든다’는 주장도 그 선례가 이용자 협조 없이 정보를 취득할 수 있게 해주는 선례일 뿐 아니라 프로그램을 새로 만들어달라는 정부 요구를 수용하는 선례임을 이해할 때 의미를 얻는다. 혹자는 프로그래밍(코딩)의 자유를 표현의 자유와 동일시하면 프로그래밍에 대한 규제를 하기 어렵게 된다고 말한다. 나도 원칙적으로 이런 견해에 반대하지는 않는다.

 

애플의 정체성을 보호해야 한다는 법원 판결

정의의 여신 유스티치아FBI가 마약범죄 수사에서 애플에 백도어를 만들어달라는 요청을 했는데 기각된 건을 살펴보자. 이 건에서의 핵심 논리는 “수사대상 범죄에 관여하지도 않은 사기업에 그 수사를 도와주는 소프트웨어를 만들어달라는 부담을 줄 수 없다”는 것이다.

판사는 특히 애플의 부담을 논하면서“애플이 이용자들에게 약속한 보안이 지켜지는가는 애플의 매출에만 영향을 주는 것이 아니라 애플이 어떤 회사가 되려고 열망하는가에도 영향을 준다”[5]고 논하는 대목에서는 코드에 영혼을 담는 프로그래머들의 모습이 그려지기도 한다.

참고로 이 결정을 내린 제임스 오렌스틴 판사는 오랫동안 친(親)프라이버시 결정을 내려온 판사다. 임기제 판사[6]라서 연방판사[7]보다 영향력은 떨어지지만, 압수수색, 감청, 통신사실확인과 관련해서는 임기제 판사들이 결정을 많이 내리기 때문에 다른 임기제 판사들에게 영향을 줄 것으로 본다.

 

==============================

[1] 아이폰 5C

[2] 아이폰 5

[3] 참고로 나는 비개발자다.

[4] 보안 엔클레이브는 애플 A7 이상 버전의 A 시리즈 프로세서에 내장된 보조 프로세서. 애플 문서를 따르면 응용 프로그램 프로세서와는 별개인 자체 보안 부팅과 개인화된 소프트웨어 업데이트를 사용한다. 또한, 데이터 보호 키 관리를 위한 모든 암호화 작업을 제공하며 커널이 손상된 경우에도 데이터 보호의 무결성을 유지한다.

[5] It is entirely appropriate to take into account the extent to which the compromise of privacy and data security that Apple promises its customers affects not only its financial bottom line, but also its decisions about the kind of corporation it aspires to be.

[6] magistrate

[7] district judge. 종신제

 

* 위 글은 슬로우뉴스에 동시 게재하고 있습니다. (2016.03.14.)

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

어처구니 없는 '복면금지법' '테러방지법' 제정 반대!

지난 11월 14일에 일어난 국내외 사건을 계기로 박근혜정부는 국민을 위협하는 2가지 법안을 막무가내로 추진 중입니다. 

 

박근혜 대통령은 11.14 ‘민중총궐기’ 집회를 불법폭력집회라고 규정하면서 복면을 쓴 집회 참가자들을 심지어 IS에까지 비유하며 복면금지법 도입하겠다고 합니다. 

복면썼다는 이유만으로 집회 참가자들 ‘잠재적 범죄자’로 매도하는 것은 헌법에서 보장하는 기본권인 '집회와 시위에 대한 자유'를 침해하는 것입니다. 

 

같은날 프랑스 파리에서 발생한 민간인에 대한 무장공격 행위를 계기로 대테러 방안 마련이 필요하다는 명분으로 10년 넘게 잠자고 있던 테러금지법을 밀어부치고 있습니다. 그동안 테러방지법이 없어 '사고'에 대응 못한 것이 아닙니다. 

이 법은 이미 초법적 지위를 누리고 있는 국정원에 무소불위의 날개를 달아주는 것이며, 이로 인한 인권침해와 민주주의 훼손 우려를 가중시킬 뿐입니다.

 

그 위험성이 적나라하게 드러난 아무 쓸데없는 두 법안 제정을 반드시 막아야합니다. 이를 위해 참여연대는 12월에 적극 행동해 나갈 것입니다. 

 

20151202_11월 성과_집중사업_복면금지와 테러방지법 반대.jpg

 

활동 자세히보기

수, 2015/12/02- 22:06
541
0

“공인” 인증 강박의 추억 떠올리는 정보보호관리체계(ISMS) 인증

- ‘NH농협’, ‘아시아나 항공’ 등 개인정보유출기업 다수가 ISMS 인증 받아 실효성도 의문

 

2015년 12월 개정되어 올해 6월 2일부터 시행중인 “개정 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 ‘정보통신망법’)”은 ISMS 인증 의무 대상을 의료기관, 학교 등 비영리기관으로 확대하고 과태료 규정을 강화했다. 하지만 ISMS 인증은 전자금융거래법 개정으로 폐지된 공인인증서 강제 사례처럼 정부가 인증한다는 “공인”이라는 꼬리표를 달고 있어 이른바 관치 보안의 폐해를 반복할 우려가 크다. 공인인증서 사용 강제의 폐해를 반면교사로 삼아 정부가 주도하여 인증 자체에 직접 관여하는 정책을 전면 수정해야 한다.

2001년 도입되어 2013년 의무화된 정보보호 관리체계(ISMS, Information Security Management System) 인증 제도는 기업(조직)이 각종 위협으로부터 주요 정보자산을 보호하기 위해 수립ㆍ관리ㆍ운영하는 종합적인 체계의 적합성에 대해 인증을 부여하는 제도로서 한국인터넷진흥원(KISA)이 관리하고 있다. 그동안은 정보통신망서비스 제공사업자(ISP), 집적정보통신시설 사업자(IDC), 그리고 정보통신서비스 제공자 등 주로ICT 기업 중에서 일정 규모(전년도 매출액 100억원 이상 또는 3개월간 일일평균 이용자 수 100만명 이상) 이상의 기업이 의무 대상이었는데, 작년 12월 정보통신망법 개정으로 세입이 1,500억 이상인 의료법상 상급종합병원 및 고등교육법상 재학생수 1만명 이상인 학교로 ISMS 인증 의무 대상이 확대된 것이다. 또한 의무 대상자 중 미인증 사업자에 대한 과태료도 현행 1000만원에서 3000만원으로 상향되었다.

관치 보안의 문제는 이미 오픈넷이 오랫동안 비판해 온 공인인증서 사례에서 여실히 드러났다. 즉, 정부가 “공인”한다는 정부 주도 인증 문제의 핵심은 민간 전문가들이 주도하는 기술이나 인증 제도의 발전을 저해한다는 점이고, 이는 실제 인증되는 내용이나 실질과 무관하게 국가가 인증한다는 취지의 “공인”이라는 어휘 자체에서 그대로 드러난다.

우선 정부가 고도의 전문성이 요구되는 ISMS 인증 제도를 제대로 운영할 수 있는지부터 의문이다. 실제로 2014년 국정감사에서 ISMS 인증을 받은 254개의 기업 중 정보유출 사고가 무려 30개 기업에서 발생하였다는 점이 드러난 바 있고, 여기에는 사회적 파장이 큰 NH농협이나 KT 등 개인정보나 개인신용정보가 다수 집적된 기업이 포함되어 있다. 불과 며칠 전에는 ISMS 인증을 받은 아시아나 항공의 웹사이트에서 이용자들의 개인정보가 무방비로 노출될 수 있는 시스템 오류가 발견되기도 했다. 날로 발전하는 정보통신 환경에서 정보보호체계 내지 보안시스템의 구축은 그 어느 때보다도 중요하지만, ISMS 인증처럼 정부가 최종 인증 권한 자체를 보유하고 운용하는 제도는 부작용이 훨씬 크다. 급변하는 보안 시장과 하루가 다르게 발전하는 기술을 정부와 보수적인 규제가 따라가거나 앞서가기를 바랄 수 없기 때문이다.

한편 금융사가 이용자에게 공인인증서 등의 사용을 강제한 경우 금융사고 발생시 금융사 면책을 용이하게 하는 문제가 있었다. 이와 같이 ISMS 인증을 받았음에도 보안 사고가 발생한 경우, 반대로 정부의 “공인”된 인증을 받았다는 사실만으로 쉽게 면책을 받게 된다면 그 피해가 고스란히 이용자에게 전가될 우려가 있다. 또한 공인인증서 커넥션 처럼 ISMS인증이 ”공인” 인증 체제를 유지하는 이상 담당 부처와 심사기관을 중심으로 하는 카르텔이 형성되어 제도를 더욱 공고히 할 우려도 지우기 어렵다.

이처럼 정부가 최종 인증 권한을 보유하고 내용 심사를 주도하는 이른바 “공인” 인증의 강제는 우리나라에만 존재하는 갈라파고스 규제로, 스타트업이나 중소기업에게는 진입장벽이 될 뿐만 아니라 국내 기업에게만 이중, 삼중의 부담을 안겨 역차별을 초래한다. 미국, 캐나다 등 IT 선진국 중에 국가가 주도하여 보안 인증을 강제하는 나라는 찾기 어려우며, 이들 국가에서는 민간 전문가들이 참여하여 국제적으로 공신력을 획득한 ISO 27001, PCI-DSS 등의 인증을 이용한다. 물론 현 정보통신망법에서 ‘국제표준 정보보호 인증’, 즉 ISO 27001을 받은 경우에는 인증 심사의 “일부”를 생략할 수 있다고 하여 부담을 덜어준 것 같아 보이나, ISMS 인증의 대체를 인정한 게 아니기 때문에 결과적으론 달라진 게 없다. 정부가 주도하는 ISMS 인증이 ISO 27001 보다 특별히 더 우수하다는 점도 밝혀진 바 없으며, 오히려 인증의 품질에 대해 지적하는 목소리도 있다.

더욱이 ISMS 인증은 통상 준비부터 인증까지 약 6개월 이상이 소요되고, 인증 신청을 위해서도 최소 2개월 이상의 운영 기간이 필요하다. 게다가 ISMS 인증 비용만으로도 최소 수천만원에서 수억원이 들어간다. 그런데 해외진출을 꿈꾸는 ICT 기업들은 국내에서만 인정되는 ISMS 인증 보다는 국제적인 보안 인증을 선호할 수밖에 없고, 결국 중복적으로 인증을 받아야 하는 것이 현실이다.

정부 주도의 “공인” 인증 강박의 추억은 공인인증서 사례에서 이미 충분히 경험하지 않았는가? 정부는 인증 권한을 민간 전문가에게 양보하고 사후적 관리자의 역할만 수행하는 민간 주도의 보안 인증 제도로의 개선을 촉구한다.

 

2016년 7월 19일

 

사단법인 오픈넷

 * 관련 논평: 개정 전자금융거래법 국회 본회의 통과를 환영하며 금융당국의 기술중립, 사후규제 원칙 구현을 촉구한다.

 

문의: 오픈넷 사무국 02-581-1643, master@opennet.or.kr

화, 2016/07/19- 11:48
538
0

카카오가 페이스북보다 잘한 한 가지

카카오, 페이스북 보다 이용자 권리를 가장 잘 보호하는 기업으로 평가 받아

 

글 | 김가연(오픈넷 변호사)

 

지난 11월 3일 월요일, RDR(Ranking Digital Rights) 프로젝트는 2015 기업책임지수(Corporate Accountability Index)를 온라인에 공개했다. 이번에 처음으로 발표된 기업책임지수는 인터넷·통신 기업이 이용자의 표현의 자유와 프라이버시를 보호하기 위해 얼마나 노력하는지를 평가해 객관적인 수치로 보여주고 한 최초의 시도로서 의미가 크다.이번 지수 산정을 위해 전 세계 수십억 명의 디지털라이프에 큰 영향을 미치는 총 16개 기업에 대한 평가가 이루어졌다. 지리적 요소 및 다양성, 이용자 기반, 기업 규모, 시장 점유율 등을 포함한 다양한 요소들에 의해 인터넷 기업 8개사와 통신 기업 8개사가 선정되었다. 인터넷 기업 8개사 중 5개사가 미국 기업이었으며, 그 외의 지역에서는 한국의 카카오, 중국의 텐센트, 러시아의 Mail.ru가 선정되었는데, 카카오가 세계적인 인터넷 기업들과 어깨를 나란히 하게 된 것은 한국의 인터넷 환경에 대한 국제적 관심을 여실히 보여준다.

이렇게 선정된 16개 기업들은 헌신(Commitment), 표현의 자유(Freedom of expression), 프라이버시(Privacy) 세 개의 분야에 걸친 31개의 지표에 의해 평가되었다. 동 지표들은 국제인권법 체계와 프라이버시 및 표현의 자유에 관한 최신 국제 원칙들을 바탕으로 만들어졌으며, 각 지표는 다시 100여개의 세부 평가요소로 나뉘어 각 지표의 모든 세부 평가요소를 만족시켜야만 해당 지표에 대해 만점(full credit)을 주는 방식으로 매우 까다롭게 심사가 이루어졌다.

kakao1

RDR에 의하면, 상당수의 기업이 이용자의 권리에 영향을 미치는 자사 정책에 대해 투명하게 공개하지 않았다. 또한 높은 순위를 차지한 기업들조차도 일부 지표에서는 아예 점수를 받지 못했으며, 이사급(board) 전반에서 이용자의 표현의 자유와 프라이버시의 보호에 대한 고려를 대외적으로 언급하는 경우가 거의 없는 것으로 나타났다. 총 득점 가능한 점수 중 최소 50% 이상을 득점한 기업은 6개사 밖에 없었고, 최고 점수는 겨우 65%로 우수하다고 하기 어려우며, 거의 반 이상의 기업이 25% 이하의 점수를 받아 이용자의 권리를 거의 고려하지 않고 있음이 드러났다.

인터넷 기업 중에서는 구글(65%), 통신사 중에서는 영국 회사인 보다폰(54%)이 가장 높은 점수를 받았다. 카카오는 47%를 받아 인터넷 기업 중에서는 트위터(50%) 다음으로 5위, 전체 16개사 중에서는 7위를 해, 미국(구글, 야후, 마이크로소프트, 트위터, AT&T)과 영국(보다폰) 기업을 제외하면 이용자 권리를 가장 잘 보호하는 기업으로 평가받았다. 카카오의 경우 다음 한메일, 다음 검색, 카카오톡 세 가지 서비스에 대해 평가가 이루어졌는데, 전반적으로 프라이버시(42%, 16개사 중 7위) 보다 표현의 자유(59%, 16개사 중 2위) 보호 점수가 월등하게 높았다. 또한 비서구권 기업 중에서 표현의 자유 및 프라이버시에 대한 헌신 정도와 정보 공개 수준이 눈에 띄게 높았고, 31개의 지표 중 8개의 지표(F2, F3, F4, F8, P2, P3, P4, P13)에서는 전체 1위를 차지했다.

이렇게 카카오가 전반적으로 선전할 수 있었던 이유는 올해 1월부터 발표한 투명성 보고서의 힘이 컸다고 보인다. RDR은 “한국의 인터넷은 지난 10월 발표된 프리덤하우스의 2015년 인터넷 자유 지수에서 ‘부분적 자유(partly free)’로 분류되었지만, 강한 시민사회와 활발한 언론, 그리고 경쟁적인 정치 체계로 인해 국민이 특히 감시 분야에 있어 정부와 기업의 보다 높은 투명성을 요구”하게 되었다고 평가했다.

RDR 프로젝트의 총괄책임자인 레베카 맥키넌(Rebecca McKinnon)은 “순위를 전반적으로 보면 승자는 없는 게 분명하다”면서, “우리의 희망은 이 지수가 기업 투명성을 높이는 계기가 되어 결과적으로 이용자들이 충분한 정보를 바탕으로 서비스를 선택할 수 있도록 힘을 실어주는 것”이라고 프로젝트의 취지를 설명했다. 또한 지난 11월 9일 있었던 IGF 2015 RDR 세션에서는 카카오에 대해 “매우 잘 하고 있다”고 언급하면서, 앞으로 카카오와 같이 국제적으로는 잘 알려지지 않지만 영향력 있는 기업들을 더 많이 포함시킬 계획이라고 밝혔다.

이번 연구에는 오픈넷의 김가연 변호사가 객원연구원으로 참여했다.

 

* 위 글은 씨넷코리아에 기고한 글입니다. (2015.11.25.)

목, 2015/11/26- 11:12
535
0

KT의 다음카카오팩은 망중립성을 해치는 서비스일까

 

글 | 오픈넷

이 글은 박경신 오픈넷 이사(고려대 법학대학원 교수)의 원고를 필자와 협의해서 슬로우뉴스 원칙에 맞게 편집한 글입니다. (편집자).

 

2015년 8월 5일 KT가 다음카카오(현 카카오)와 함께 유료 부가서비스 “다음카카오팩”과 “다음카카오 데이터쿠폰”을 출시했다.[1] 이용 요금 3,300원으로 카카오톡, 카카오TV, 카카오페이지, 다음, 다음 웹툰, 다음tv팟을 데이터용량 3GB 내에서 자유롭게 이용할 수 있다.[2]

“다음카카오팩”과 “다음카카오 데이터쿠폰”은 KT의 다른 데이터 충전 부가서비스에 비해 월등히 싸다. “LTE 데이터충전”으로 3GB 이용권을 구입하려면 34,100원으로 약 10배 정도는 더 비싸다. 물론 “LTE 데이터충전”으로는 모든 인터넷 서비스를 이용할 수 있고 “다음카카오팩”으로는 위에서 언급한 서비스만 이용할 수 있다.

다음카카오팩

이쯤되면 떠오르는 단어가 있는데, 바로 “망중립성”이다. 다음카카오팩은 인터넷의 모든 데이터를 동등하게 대해야 한다는 망중립성을 어긴 것일까? 미래창조과학부(이하 미래부)는 이를 두고 ‘망중립성 가이드라인 위반 소지가 크다’며 KT에 다음카카오팩에 대한 소명을 요구했다. 아예 위반한 것도 아니고 위반 소지가 크다고 한 건 무슨 뜻일까. 심지어 서비스를 중단시키거나 중단을 권고하지도 않았다.

한국의 망중립성

망중립성이란 ‘모든 망사업자와 정부는 인터넷의 모든 데이터를 동일하게 취급해야 하며 사용자나 내용, 전송방식 등에 어떠한 차별도 하지 않아야 한다’는 개념이며 비차별, 상호접속, 접근성의 세 가지 원칙을 갖는다.

한국의 방통위는 2011년 12월 26일 미국과 유럽 등과 비교해도 뒤지지 않는 망중립성 가이드라인을 발표한 바 있다. 요약하면 다음과 같다.

  • 이용자 권리를 명시적으로 선언:무해하고 적법한 기기나 서비스를 이용할 권리와 트래픽 관리에 관한 정보를 제공받을 권리가 이용자에게 있음을 분명히 선언.
  • 투명성: 트래픽 관리 내용을 투명하게 공개해야 할 의무를 망사업자에게 부과
  • 합리적 트래픽 관리: 차별적 대우를 금지하되 합리적 트래픽 관리는 일정한 경우에 허용됨을 규정
  • 관리형 서비스 인정: 그러나 기본형 서비스의 품질이 적정 수준으로 유지되는 한도에서 관리형 서비스가 허용됨을 명시

물론 방통위는 KT가 삼성의 스마트TV 서비스를 일방적으로 차단할 때도 아무런 제재를 하지 않거나 지금껏 통신사들이 무선인터넷전화 서비스를 제한하는 것 역시 허용하는 등 자신들이 세운 가이드라인을 정확하게 이해하는 것 같지는 않아 보인다. 하지만 가이드라인은 나쁘지 않다.

망중립성

 

사례1: 카카오택시 기업 회원의 데이터 무료 서비스

2015년 5월 13일 다음카카오(현 카카오)는 KT에 가입한 카카오택시 기사 회원이 카카오택시 기사용 앱을 이용할 때 드는 데이터 사용료를 무료로 하는 서비스를 내놓았다.[3] 이를 “카카오택시 데이터 무료” 서비스라고 칭하자.

특정 이용자에게 특정 서비스를 무료로 이용할 수 있게 하는 “카카오택시 데이터 무료” 서비스는 망중립성을 위반한 걸까? 방통위나 미래부는 이 서비스에 대해 어떤 언급도 하지 않았고 제재도 가하지 않았다. 왜 그럴까? 먼저 기억할 것이 있다.

망중립성 가이드라인은 망사업자에 대한 규제다.

그렇다면 이 서비스는 망중립성 위반이 아니다. 카카오는 망사업자가 아니기 때문이다. 만약 다른 법규나 규정을 적용한다면 “공정거래법”이 적당할 것이다. (물론 망사업자도 공정거래법의 적용을 받는다.)

카카오택시

콘텐츠 사업자가 자신의 서비스를 촉진하기 위해 자신의 서비스 이용에 필요한 망사용료를 쿠폰으로 발행하는 것은 망중립성 문제가 아니라 공정거래법의 문제다. 즉, 카카오의 콘텐츠 사업자로서의 시장지배력이나 진입장벽 등을 따져서 판단을 하면 된다.

따라서 미래부가 카카오택시 데이터 무료 서비스를 망중립성 위반이 아니라고 본 것은 좋은 판단이라 여겨진다. 공정거래법 위반 여부는 별도로 파악을 해야겠지만, 예측컨데 시장상황을 판단할 경우 역시 문제가 되지 않을 것으로 본다.

 

사례2: 이통사의 무선인터넷전화 서비스 차별

반면 KT나 SK텔레콤 등의 망사업자가 자신의 서비스를 우대하는 것은 어떨까? 여기서 “우대한다”에는 크게 두 가지가 있다.

  1. 물리적으로 우대한다. (예: 속도를 조절한다. 접근을 차단·허용한다.)
  2. 가격으로 우대한다. (예: 자신의 서비스만 싸게 제공한다.)

일단 1번의 경우처럼 특정 콘텐츠의 접근 속도를 빠르게 하거나 다른 콘텐츠의 접근을 막거나 느리게 하는 것은 100% 망중립성 위반이다. 현재 한국에서 벌어지고 있는 것처럼 ‘이용자가 자신이 계약해서 확보한 데이터로 무선인터넷전화 서비스를 이용할 때 용량 제한이 있는 경우’가 대표적인 예다. 예전 요금제를 쓰는 이용자가 겪는 차별은 더 크다.

그렇다면 2번처럼 망사업자가 자신의 서비스를 가격으로 우대하는 것은 어떨까? 망중립성이 반대하는 차별이 ‘물리적 차별’만을 뜻한다는 견해와 ‘가격적 차별’도 뜻한다는 견해가 전 세계적으로 맞서고 있다. 물론 전자의 견해가 다수 의견이 되더라도 위에서 언급한 것처럼 한국에서는 시장상황에 따라 공정거래법 위반이 될 가능성이 높다.

 

사례3: KT 카카오팩과 특정 서비스의 트래픽 우대

그렇다면 망사업자가 자신의 서비스가 아니라 (계열사가 아닌) 제휴사의 서비스를 견제적 계약을 통해 우대해주기 위해 망사용료를 면제해주는 것은 어떨까? KT의 다음카카오팩을 여기에 맞춰보기 전에 고려해야 할 지점이 있다.

질문 물음표
첫째, 만약 KT 다음카카오팩이 망사업자 주도의 서비스라고 본다면 이는 물리적 차별이 아니라 가격 차별이다. 다음카카오팩을 이용한다고 더 빠른 속도로 카카오 서비스를 이용하는 것도 아니고, 네이버나 구글 등 다른 서비스를 이용 못 하는 것도 아니기 때문이다. 그렇다면 이는 현재 논란과 토론이 진행 중인 부분이다.

둘째, 만약 다음카카오팩을 KT가 아니라 카카오가 주도하는 것이라면 망중립성 위반과는 관계 없다고 볼 수 있다. 서비스 사업자가 자신의 서비스를 촉진하기 위해 망사용료에 해당하는 쿠폰을 이용자에게 저렴한 가격으로 발행하는 것으로 볼 수도 있다.

 

망중립성 원칙 vs. 서비스 촉진

지금까지의 상황은 이렇다.

  • 미래부는 KT의 다음카카오팩 서비스가 망중립성 가이드라인의 위반 소지가 크다고 판단했다.
  • 하지만 미래부는 다음카카오팩 서비스를 중단시키지는 않았고, KT 우선 소명을 요구했다.
  • 미래부는 KT에 다음카카오팩 외에 네이버팩 등 다른 서비스를 저렴하게 이용할 수 있는 상품을 출시할 것을 권고했지만 KT는 아직 응답이 없다.
  • 미래부는 다른 통신사에게 이와 비슷한 서비스의 출시를 보류하도록 했다.

서비스 사업자 입장에서 자신의 서비스를 더 많이 이용할 수 있도록 최대한의 노력을 다 하는 것은 당연한 일이다. 하지만, 이것이 망사업자와 함께 진행된다면 자칫 망중립성을 헤치는 구도가 만들어질 수도 있다. 이통사가 다양한 업체들의 여러 프로모션을 최대한 지원해준다 하더라도 신규 서비스나 작은 서비스들이 상대적인 차별을 받을 수도 있다.

이데일리 기사에 따르면 미래부는 통신사가 특정 콘텐츠기업과 제휴해 특정 콘텐츠·서비스 이용시 데이터 요금을 내지 않는 “제로 레이팅(Zero-Rating)”은 문제가 없는 것으로 본다고 한다. 통신사가 주도하거나 혜택을 주는 디지털 음원 서비스가 대표적이다. (예: 멜론, 지니, 엠넷 등)

하지만 팀 버너스-리는 이 “제로 레이팅”이 망중립성의 위험이 될 것이라고 판단한다. 유럽 연합 사이트에 올라온 팀 버너스-리의 글을 인용해 본다.

Sir_Tim_Berners-Lee

‘웹의 아버지’ 팀 버너스-리(2014년 모습, 출처: Paul Clarke, CC SA)

물론 망중립성은 (특정 서비스를) 막거나 (대역폭을) 조절하는 것뿐 아니라 인터넷 업체가 다른 서비스보다 특정 서비스를 지지하는 것 같은 ‘긍정적인 차별’을 막는 것이기도 하다. 만약 우리가 이를 명시적으로 불법이라 하지 않는다면, 우리는 엄청난 힘을 통신사와 온라인 서비스 오퍼레이터에게 넘겨주게 될 것이다. 사실 그들은 시장에서의 승자와 패자를 결정하고 자신의 사이트와 서비스, 플랫폼을 좋아하게 만들도록 하는 게이트 키퍼가 될 수 있다.

이것은 경쟁을 밀어내고 혁신적인 새로운 서비스가 빛을 보기도 전에 파괴할 것이다. 새로운 스타트업이나 새로운 서비스 제공자가 고객들을 모으기도 전에 경쟁자에게 허락을 구하거나 돈을 내야 한다고 생각해보라. 마치 뇌물 수수나 시장을 악용하는 것처럼 들릴 것이다. 하지만 이것이야 말로 우리가 망중립성과 멀어질 때 예상할 수 있는 시나리오다.

Of course, it is not just about blocking and throttling. It is also about stopping ‘positive discrimination’, such as when one internet operator favours one particular service over another. If we don’t explicitly outlaw this, we hand immense power to telcos and online service operators. In effect, they can become gatekeepers – able to handpick winners and the losers in the market and to favour their own sites, services and platforms over those of others.

This would crowd out competition and snuff out innovative new services before they even see the light of day. Imagine if a new start-up or service provider had to ask permission from or pay a fee to a competitor before they could attract customers? This sounds a lot like bribery or market abuse – but it is exactly the type of scenario we would see if we depart from net neutrality.

출처: 유럽 위원회 – Net neutrality is critical for Europe’s future

미래부의 이번 결정은 신중한 결정을 내리기 위한 단계로 보기 부족하지 않아 보인다. 어느쪽으로 결정하든 망중립성을 해치지 않는 쪽으로 진행하길 바란다.

—————————————–

[1] 두 서비스는 기본적으로 같은 혜택을 주는 상품이며 전자는 월정액, 후자는 일회성 상품이다.

[2] 보이스톡, 페이스톡, 카카오게임, 카카오뮤직은 제외

[3] 단, 지도 화면을 확대·축소하거나, 김기사 앱으로 길안내를 받는 경우 발생하는 데이터는 제외했다.

 

* 위 글은 슬로우뉴스에도 동시 게재하고 있습니다. (2015. 12. 2.)

수, 2015/12/02- 16:20
533
0

가해자가 올린 페이스북 사진 공유, 범죄인가 표현의 자유인가

 

글 | 박경신(오픈넷 이사/고려대 법학전문대학원 교수)

 

얼마 전(2015년 9월) 부평에서 일어난 커플 폭행 사건은 당시 폭행 현장을 찍은 영상이 인터넷으로 퍼져 큰 관심을 끌었습니다. 가해자가 피해자를 폭행하는 모습은 충격적이었습니다. 많은 시민이 분노했습니다.

특히, 가해자 중 한 명은 끔찍한 폭행을 저지른 뒤에도 태연하게 공범들과 함께 찍은 술자리 사진을 자신의 페이스북 계정에 올렸습니다. 많은 이들이 이를 비판했습니다. 하지만 경찰은 “가해자의 심각한 인권침해”를 이유로 가해자가 직접 올린 사진을 ‘방송 기사와 함께 공유’한 최초 유포자를 입건하고, 수사에 착수하겠다고 밝혔습니다.

집단폭행 가해자가 직접 올린 페이스북 사진을 공유한 행위. 이 행위는 가해자(피의자)의 인권을 “심각하게 침해”하는 행위일까요? 아니면 정당한 공적 사회 문제에 대한 관심 표명으로, 사회적 고발 행위로, 표현의 자유로 인정해야 하는 행위일까요?

이 문제에 관해 박경신 고려대 법학전문대학원 교수(오픈넷 이사)가 견해를 밝혀왔습니다. 슬로우뉴스는 이 문제에 관한 다양한 의견 개진과 기고를 환영합니다. (편집자)

 

연합뉴스 - '묻지마 커플 폭행' 가해 여고생 신상털기…경찰 수사 http://www.yonhapnews.co.kr/bulletin/2015/09/24/0200000000AKR20150924223400065.HTML?from=search

연합뉴스 – ‘묻지마 커플 폭행’ 가해 여고생 신상털기…경찰 수사

 

조건과 질문은 단순하다.

가해자가 스스로 찍어 올린 페이스북 사진을 누군가 자신의 페이스북 계정에 올렸다.

  • 이것은 비열한 ‘신상털기’인가?
  • 아니면 정당한 ‘사회적 참여’(사회적 고발, 표현의 자유)인가?

내 입장은 이렇다. 길거리 집단폭행은 불특정 다수가 관심을 가질만한 행위다. 그래서 관심을 보인 것도 죄인가? 더구나 이런 고발 행위를 국가가 나서서 수사하겠다니. 참담하다.

Amy Clarke, CC BY https://flic.kr/p/7gFVrj

Amy Clarke, CC BY

 

가해자 인권 보호? 진실은 국가가 독점? 

아직 유죄 판결을 받지 않았으니 가해자를 ‘보호’해줘야 한다고?

그건 국가가 범죄 혐의자를 형사처벌할지 말지에 적용하는 기준이다. 시민의 자연스러운 관심과 터져 나오는 말을 막는 기준이 아니다. 국가는 가해자(피고)를 무죄추정의 원칙에 따라 공정한 재판을 받을 수 있도록 하는 일에 집중해야 한다. 가해자에 대한 관심 표명을 막는 것이 그 가해자의 인권을 ‘보호’하는 일은 전혀 아니다. 그러면 그럴수록 오히려 더 많은 사람이 그 가해자를 증오하게 될 뿐이다.

또 허위와 진실을 그렇게 국가기관이 독점하고 결정해서는 안 된다는 것이 바로 2010년 미네르바사건 허위사실유포죄 위헌 결정의 교훈이다. 모든 사실은 아니더라도 최소한 절반의 사실이나마 공유하면서 표현하는 것이 진실에 다가가는 길이다. 진실은 마치 제사장 같은 국가기관에 의해 배타적으로 점지 되는 것이 아니다.

국가기관은 제사장이 아니다

국가기관은 제사장이 아니고, 진실은 점지되는 것이 아니다.

경찰이 방송통신심의위원회에 게시물 삭제 차단 요청했겠군. 두고 보겠다. 규정개정으로 제3자 심의나 직권심의가 허용되면 이들 폭행 가해자들이 ‘쫄아서’ 아무것도 못 하고 있어도 경찰이나 방심위가 알아서 지워준다. 특히 가해자들은 지금까지 알려진 바로는 민간인으로 보이니 제한도 없다. (참고로, 필자인 박경신 교수는 방송통신심의위원을 역임한 바 있다. – 편집자)

 

진실에 다가가는 방법 

어떤 이는 우리가 모르는 사실들이 더해지면 혹시 평가가 달라져야 하는 것 아니냐고 생각할지 모른다. 예를 들어 길거리 폭행 가해자들이 사실 수년 동안 피해자들로부터 학대를 당하거나 권력적 억압을 당해왔었고, 이번 길거리 폭행이 그에 대한 보복이었다면?

그랬다면 가해자들에 대한 평가는 틀림없이 달라지겠지만, 그렇다고 그전까지 알려진 사실에 대해 잠정적인 견해를 공유할 권리가 없어지는 것은 아니다. 그리고 그런 롤러코스터식 반전을 통해 진짜 피해자들은 복잡하고 지루한 사실관계를 뚫고 더 많은 사람에게 다가가 호소할 수 있게 된다.

사람들의 관심과 새로운 사실의 발견으로 사건의 진실은 롤러코스터식 반전을 맞기도 하지만, 이를 통해 우리는 좀 더 실체적인 진실에 접근한다.

사람들의 관심과 새로운 사실의 발견으로 사건의 진실은 롤러코스터식 반전을 맞기도 하지만,
이 과정을 통해 우리는 좀 더 진실의 실체에 접근한다.

 

가해자 사생활 침해? 

끝으로 가해자의 사생활 침해 가능성을 판단해보자.

일반 시민들이 공적 사건(이 사안에선 집단폭행 사건)에 관심을 표명하는 방식의 하나가 게시물 공유 행위다. 그런 공유(게시)를 통해 지인과 페이스북 친구들에게 사건에 대한 관심을 자연스럽게 불러일으킨다. 가해자가 페북에 올린 사진을 자신의 페북에 올렸다고 해서 사생활 침해가 문제 될 수 있을까?

개인정보보호법에 근거를 둔 잊혀질 권리(프라이버시에 근거한 전통적 잊혀질 권리가 아니고) 신봉자들은 ‘홍보 목적으로 뿌린 정보는 비판 목적으로 쓰지마라.’는 입장에 선 것으로 보인다. 하지만 관심을 끌 만한 (사회적으로도 공적인) 폭행 사건에 대한 관심 표명이 사생활 침해라고는 생각하지 않는다.

프라이버시 사생활 표현의 자유

 

<부평 집단폭행 사건 개요>

2015년 9월 12일 오전 5시: 사건 발생

  • 부평 길거리에서 한 20대 커플(이하 ‘피해자 커플’)이 말다툼 함.
  • 여고생과 20대 초반 성인 남자친구 커플(이하 ‘가해자 남’, ‘가해자 여’)이 이를 보고 욕설. 피해자 남이 그냥 가라고 함.
  • 가해자 남녀가 가해자 남의 친구 둘과 함께(총 4명) 피해자 커플을 폭행.
  • 피해자 커플 각각 남자는 전치 5주, 여자는 3주 진단받음.

9월 23일: 구속영장 청구 및 경찰 조사

  • 전날인 22일, 자진 출석해서 경찰 조사받음.
  • 경찰은 가해자 여에게 구속영장 신청. 가해자 남은 불구속 입건.

9월 24일: 소위 ‘신상털이’ 최초 유포자 조사 천명

  • 부평경찰서는 가해자 4명의 얼굴이 나온 사진과 이름 등이 인터넷에 유포됐다며 최초 사진 유포자를 정통망법 (제70조 제1항은 명예훼손) 위반 혐의로 입건, 수사 착수 밝힘.
  • 부평경찰서, 최초 유포자가 페이스북에 사진과 뉴스 내용을 올린 후 급속도로 확산했다고 말함.
  • 경찰, “비록 폭행 사건의 가해자들이지만 심각한 인권침해가 우려돼 신속하게 수사에 착수했다.”
  • 참고로 해당 사진은 사건 후 5일 뒤 가해자들 술자리에서 가해자 여가 직접 찍어 페이스북에 올린 것.
  • 경찰은 가해자 남에게도 구속영장 신청.

9월 25일: 인천경찰청 “피해자 보도 자제 요청” 거짓 메시지

  • 인천경찰청은 ‘피해자 부모가 영상보도 자제를 요쳥했다’며 출입 기자들에게 방송 자제 요청 SMS 보냄.
  • 인천경찰청 홍보실은 ‘피해자 부모가 아니라 피의자 삼촌이 요청’며 말을 바꿈.
  • 확인 결과, 사건 관련자 누구도 보도 자제 요청 하지 않음.
  • 경찰 관계자는 ‘사건이 커져 인천이 범죄 도시처럼 비치는 것 같아서’ 방송사에 문자 메시지를 보냈다고 시인. 거짓말을 한 건 잘못했다고 인정함.
  • 참고로 이날 폭행 사건 피의자 4명 전원 검거 완료.
* 위 글은 슬로우뉴스에도 동시 게재하고 있습니다. (2015. 10. 21.)
수, 2015/10/21- 18:38
529
0