kt 개인정보 유출사건 3차 소송인단 모집 재개
“강제적 공인 인증”의 남발 우려되는
개인정보보호관리체계(PIMS) 인증 의무화 시도
지난 11월 9일 열린 국회 미래창조과학방송통신위원회 전체회의에 국민의당 황주홍 의원이 발의한 정보통신망 이용촉진 및 정보보호에 관한 법률(“정보통신망법”) 일부개정법률안이 상정되었다. 동 개정안은 개인정보보호관리체계(PIMS, Personal Information Management System) 인증 제도의 활성화를 위해 일정 규모 이상의 정보통신서비스 제공자에게 PIMS 인증의 획득을 강제하는 것을 주요 내용으로 하고 있다. 사단법인 오픈넷은 정부의 “강제적 공인 인증”의 남발은 개인정보 유출 사고의 해결책이 될 수 없음은 물론 기업들이 다양한 개인정보보호 시스템을 개발할 동기를 박탈하고 스타트업들에게 진입장벽을 만들기 때문에 반대한다.
현재 자율적으로 운영되고 있는 PIMS 인증제도는 “공공기관 및 민간기업 등 조직이 수립하여 운영하고 있는 개인정보보호 관리체계가 인증기준에 적합한지 여부를 인증기관이 평가하여 인증을 부여하는 제도”이다. 2010년 방송통신위원회 의결로 시행되었으며, 2012년 정보통신망법 개정으로 법적 근거를 마련하였다. 이와 별개로 2011년 개인정보보호법의 제정과 함께 도입되어 2013년부터 시행된 개인정보보호(PIPL, Personal Information Protection Level) 인증 제도가 있었다. 그러나 방통위 주관 PIMS 인증과 행정자치부 주관 PIPL 인증이 유사할 뿐만 아니라 중복적인 내용이 많아 2014년 규제개혁위원회의 “범부처 인증제도 개선방안”의 일환으로 PIMS 인증으로 제도가 통합되었다.
2016년 11월까지 유지되고 있는 PIMS 인증서는 총 66건인데, 2014년 6건, 2015년 14건, 2016년 29건으로 발급 건수가 매년 200% 이상 큰 폭으로 늘고 있다. 중복적 제도의 통합 운영과 인증기관인 한국인터넷진흥원(KISA)의 홍보 노력 등이 성과를 나타내고 있는 것이다. 이러한 상황에서 굳이 의무화를 하기보다는 활성화 추세를 지켜보고 인센티브 부여 등으로 자율 규제를 촉진하는 것이 훨씬 효과적일 것이다. 이 편이 자율적인 개인정보 보호 활동의 촉진 및 지원을 인증제도의 목적으로 하고 있는 개인정보보호법의 취지에도 부합한다.
그리고 오픈넷은 얼마 전 정보보호관리체계(ISMS, Information Security Management System) 인증 의무화 확대에 대해서도 반대 입장을 밝힌 바 있다. 반대 논거들은 PIMS 인증 의무화에 대해서도 거의 동일하게 적용된다. 게다가 ISMS 인증과 PIMS 인증은 심사체계나 인증기관이 거의 동일하며, 인증기준도 중복되는 부분이 많아 혼란만 가중시키고 있다. 그런데 PIMS 인증까지 의무화한다면 중복 규제로 실질적인 보안 강화 효과는 없으면서 적용 대상 사업자들에게는 추가적인 부담을 지우게 되며 스타트업들에게는 이중의 진입장벽이 될 뿐이다.
정부 주도 인증 내지 관치보안의 가장 큰 문제점은 정부로부터 “공인”된 해당 인증만 받으면 최선의 조치를 다한 것으로 간주되어 시장 변화나 기술 발전에 훨씬 민감한 민간 영역의 기술 개발이나 인증 제도의 활성화를 막고 결국 그 피해가 이용자들에게 고스란히 돌아간다는 점이다. 공인 인증의 남발은 지양되어야 한다.
2016년 11월 24일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련 글]
기업과 로펌에 진출해 권력 틀 넓혀
옛 체신부와 정보통신부 출신 관료 집단이 한국 방송통신 시장과 행정을 손바닥 위에 올렸다. 행정‧기술 고등고시 선배가 기업과 로펌에 진출해 지평을 넓히더니 이명박‧박근혜 정부에서 후배의 기세도 올라 이루지 못할 게 없을 짜임새를 이뤘다.
지난 4월 3일 LG유플러스가 서울고등법원에서 방송통신위원회와 맞섰다. 2015년 1월부터 9월까지 초고속 인터넷에 이동전화와 인터넷(IP)TV 따위를 묶어 팔며 위법한 경품을 많이 곁들인 책임을 지고 과징금 45억9000만 원을 냈는데, 함께 처분된 시정명령에 불복해 LG유플러스가 행정소송을 일으킨 것. 경품 관련 금지행위 중지, 시정명령을 받은 사실 공표, 업무처리절차 개선, 시정명령 이행계획서 제출과 이행결과 보고 따위의 ‘집행정지’를 바랐다. 함께 일으킨 본안 소송 1심도 곧 열린다.
통신기업이 방통위 행정 처분에 불복해 소송을 벌이는 건 드문 일. “방통위 (분위기) 자체가, 옛날에 통신위원회 시절도 그렇고, (사업자들이) 소송 자체를 안 했고, 또 공무원들이 (소송을) 못하게 했다”는 한 방송통신 전문 변호사의 말처럼 규제 기관에게 미운털이 박히느니 조용히 45억9000만 원쯤 내고 마는 게 낫기 때문이다. 특히 시비가 걸린 때에 앞선 2014년 7월부터 2015년 3월까지 벌인 경품 위법행위에 따른 처분이 없었고, 그나마 45억9000만 원도 감경한 결과인 터라 LG유플러스의 소송 제기를 이해하기 어렵다는 지적이 일었다.
‘정통부’로 묶인 고시 선후배 뒷심
LG유플러스가 방통위를 고등법원으로 불러낸 힘은 어디서 왔을까. 첫손가락에 유필계 부사장이 꼽혔다. 행정고시 22회(1978년)로 옛 체신부‧정통부에서 잔뼈가 굵었기 때문. 최시중 제1기 방통위원장에게 “인생 이모작을 시작하겠다”는 말을 남기고 2008년 7월 LG경제연구원 부사장이 된 뒤 2010년 1월부터 LG유플러스 대외협력 업무의 꼭짓점이었다.
유 부사장은 지금 방통위와 미래창조과학부에서 일하는 모든 정통부 출신 공무원의 선배다. 특히 박근혜 전 대통령이 지명했던 이기주 제3기 방통위원이 유 부사장과 인연이 깊다. 행시 25회(1981년)로 옛 체신부‧정통부에서 유 부사장과 함께 일했을 뿐만 아니라 같은 대학 선후배 사이다. 이 위원과 유 부사장의 관계는 최성준 제3기 방통위원장과 권영수 LG유플러스 부회장이 같은 고교‧대학을 다녀 서로 가까운 것만큼이나 눈길을 끌었다. 네 사람의 이런 내력은 제3기 방통위를 둘러싸고 ‘LG 봐주기 논란’이 끊이지 않은 배경이 됐다. 2016년 6월 10일 김재홍 제3기 방통위 부위원장이 LG유플러스의 휴대폰 유통 위법행위 현장조사 거부 사태를 두고 “(이기주 위원이) LG유플러스 사실조사에 대해 반대했다고 들었다”고 말한 것의 씨앗이 되기도 했다.

▲ 2016년 4월 18일 LG유플러스가 장애인 가구 3000곳에 ‘홈 IoT’ 서비스를 지원하겠다고 밝혔다. 뒷줄 왼쪽부터 유필계 LG유플러스 부사장, 김원득 보건복지부 사회복지정책실장, 김인규 한국장애인재활협회장(전 KBS 사장)이 기념행사에 나왔다. 유 부사장은 2016년 1월 신년 기자 간담회를 주재하는 등 행정기관과 언론을 상대하는 LG유플러스 조직의 수장이다. (사진: LG유플러스)
김앤장 법률사무소도 LG유플러스가 방통위와 맞설 수 있게 힘을 보탰다. 2016년 11월 15일 방통위가 그해 제64차 회의를 열어 방송통신 결합상품에 곁들인 경품 위법행위를 처음 다룰 때 LG유플러스를 도왔다. 그날 이경구 김앤장 변호사는 “(소비자에게 결합판매) 혜택을 적게 줄 수밖에 없는 사업자로서 경쟁, 또는 대응을 하기 위해서는 어떤 식으로든 추가 이익을 제공할 필요가 있게 되는 것이고 그것이 경품으로 나타나는 것이 아닌가 한다”고 말해 LG유플러스가 방통위 제재에 불복할 밑거름이 됐다.
김앤장에는 행시 21회(1977년)로 정통부 장관을 지낸 노준형 고문이 있어 방통위를 겨냥한 LG유플러스 행정소송에 무게를 더했다. 올 1월 김앤장에 간 행시 33회(1989년) 오남석 고문도 옛 체신부‧정통부‧방통위에서 잔뼈가 굵은 뒤 국회 미래창조과학방송통신위원회 새누리당 수석 전문위원을 거쳐 LG유플러스 행정소송의 뒷배경으로 섰다.
옛 정통부 선배가 관련 기업과 로펌에 자리 잡고 방통위‧미래부 후배와 교류하는 짜임새는 통신업계에 널리 퍼졌다. 행시 21회 석호익 전 정통부 정책홍보관리실장이 2008년 5월부터 2009년 5월까지 김앤장 고문, 2009년 6월부터 2011년 9월까지 KT 부회장으로 움직였다. 행시 28회(1984년) 서홍석 전 정통부 부이사관도 2010년 12월부터 2015년 3월까지 KT 대외협력 부사장으로 뛰었다.
KT에는 옛 체신부에서 공직 생활을 시작했다가 1981년 있던 자리 그대로 한국전기통신공사(옛 KT) 직원이 된 사람이 많아 방통위‧미래부와 더욱 가깝다. 박근혜 정부 미래부 제2차관을 지낸 윤종록 정보통신산업진흥원장, 대외협력을 총괄하는 CR(Corporate Relation) 부문장이었던 전인성 KT희망나눔재단 이사장, 조영주 전 KTF 사장, 김기열 KT 전 부사장 같은 이들이 기술고시 15회(1979년)로 체신부에 있었다. 1980년 제16회 기술고시에 합격해 체신부 공무원이 됐던 구본철 제18대 국회 옛 한나라당 의원, 나성환, 박석준, 신헌철, 심주교, 이영희, 이종수, 임덕래, 한동훈 씨까지 각자 있던 자리에서 한국전기통신공사 직원으로 옷을 갈아입었다.

▲ 2013년 5월 15일 서울 중구 롯데호텔에서 열린 한반도선진화재단의 ‘이것이 창조경제다’ 한선정책심포지엄 기조 연설자로 나선 윤종록 당시 미래부 제2 차관. 그는 박근혜 정부 ‘창조경제’를 널리 알리는 데 힘썼다. (사진: 미래창조과학부)
기술고시 27회(1991년)인 하성호 옛 정통부 서기관은 2002년 SK텔레콤에 들어간 뒤 내내 대외협력 업무를 했다. 지금도 직원 60여 명과 함께 움직이는 CR부문장이며 방통위‧미래부 공무원과 두루 가깝고 몇몇과는 각별한 것으로 알려졌다. 행시 34회(1990년) 수석 합격자로 눈길을 모았던 이용환 옛 정통부 미래전략기획팀장도 2008년 SK네트웍스 정보통신사업전략담당 상무가 된 뒤 SK텔레콤 재무관리실장으로 자리를 옮겨 회사가 CJ헬로비전 인수를 꾀할 밑돌을 고였다. 옛 정통부 요직인 통신전파방송정책본부장을 지낸 행시 23회(1979년) 강대영 씨도 우체국에 에이티엠(ATM)을 많이 넣었던 청호컴넷 사장을 거쳐 2014년 6월부터 SK텔레콤 고문으로 움직였다.
기업에 간 옛 정통부 출신 공무원은 로펌 고문이나 전문위원이 된 든든한 고시 선배를 뒷배로 두고 일했다. 김앤장의 노준형 전 정통부 장관과 오남석 옛 새누리당 수석 전문위원을 비롯한 여러 고시 선배가 법무법인에 둥지를 틀었기 때문. 법무법인 광장의 고문인 행시 23회 설정선 옛 방통위 방송통신융합정책실장, 율촌에 간 행시 22회 형태근 제1기 방통위원 등이다. 최근 율촌이 만든다는 4차 산업혁명 관련 연구소에는 행시 31회(1987년)로 제1기 방통위에서 방송운영관과 방송정책국장을 맡아 종합편성 방송채널사용사업자 승인 작업을 했던 김준상 씨까지 합류한 것으로 알려졌다. 행시 21회 유영환 전 정통부 장관(태평양), 행시 22회 김동수 전 정통부 차관(광장), 행시 25회 서병조 한국정보화진흥원장과 이기주 제3기 방통위원(김앤장)도 법무법인에서 고문으로 움직여 정보통신 관련 기업에 진출한 여러 후배 공무원의 병풍이었다.
방통위‧미래부 인사 행정 장악…못할 일 없을 권력 짜임새
기업과 로펌에 나아가 시장을 틀어쥔 고시 선배가 늘면서 방송통신 관련 행정부 안 통신관료의 힘도 함께 세졌다. 기업이 바라는 바에 맞춰 입법 작업에 입김을 넣거나 행정 규제 칼끝을 무디게 만들려면 고시 후배도 힘이 함께 세져야 했기 때문에 서로 밀고 끌어 주는 관계를 이룬 것. 특히 이명박 정부 방통위와 박근혜 정부 방통위‧미래부 인사 행정을 정통부 출신이 도맡아 실세가 될 바탕을 다졌다. 2008년 옛 방송위원회와 정보통신부가 한데 묶인 이명박 정부 방통위 인사 행정을 장악한 뒤 2013년 옛 과학기술부와 하나가 된 박근혜 정부 미래부의 운영지원과마저 손에 넣었다.
실제로 2008년 4월 최시중 제1기 방통위원장의 대학 과 후배이자 대구 지역 다선 국회의원의 고교 후배인 김준상 씨가 첫 운영지원과장이 돼 인사 행정을 틀어쥔 뒤로 2017년 4월까지 9년여 동안 방통위에는 정통부 출신 운영지원과장만 있었다. 2008년 10월 최시중 씨의 고교 후배인 행시 33회 오남석, 2009년 6월 대구에 있는 고교를 다닌 행시 33회 이동형, 2011년 2월 이동형 당시 운영지원과장의 고교 동문이자 최시중 씨의 대학 후배인 행시 35회(1991년) 최영해, 2012년 9월 행시 34회(1990년) 김재영, 2013년 4월 행시 37회(1993년) 배중섭, 2015년 2월 행시 41회(1997년) 반상권으로 이어졌다.
이명박 정부 방통위에서 힘을 키운 통신관료 집단은 박근혜 정부 방통위‧미래부에서 기세를 더욱 올려 인사 행정을 지배했다. 2013년 3월 미래부 첫 운영지원과장을 행시 36회(1992년) 이태희 씨가 맡은 뒤 2014년 9월 행시 36회 이창희, 2016년 2월 행시 37회(1993년) 손승현으로 바통을 이었다. 최순실 국정 농단 사태가 터진 뒤인 2017년 2월에야 옛 과학기술부 출신 운영지원과장이 나왔을 뿐 박근혜 정부 내내 정통부 출신이 인사 행정을 손에 쥐었다. 이런 체계 덕에 박근혜 정부 미래부 제2 차관 자리를 옛 체신부‧정통부 출신인 기술고시 15회 윤종록과 행시 27회(1983년) 최재유 씨가 지켰다. 이와 달리 운영지원과장을 내지 못한 옛 과기부 공무원들은 2013년 3월 기술고시 13회인 이상목 당시 과학기술단체총연합회 사무총장이 미래부 첫 제1 차관이 됐음에도 1년여 뒤인 2014년 7월 기획재정부 쪽에 자리를 내주고 말았다. 정통부 출신 행시 29회(1985년) 박재문 한국정보통신기술협회장이 2014년 1월부터 2016년 9월까지 2년 8개월 동안 옛 과기부 쪽 영역인 미래부 연구개발정책실장을 맡았던 것도 같은 배경이 빚은 결과로 보였다. 올 4월 5일 황교안 대통령 권한대행이 정통부 출신 행시 31회(1987년) 김용수 미래부 정보통신정책실장을 제4기 방통위원으로 지명한 것 역시 한층 강해진 통신관료 집단의 세력을 엿보게 했다.

▲ 지난 1월 18일 미래창조과학부가 서울 중구 플라자호텔에서 역대 정보통신부 장관 초청 간담회를 열었다. 앞줄 왼쪽부터 시계 반대 방향으로 배순훈 전 정통부 장관, 이대순 전 체신부 장관, 최양희 미래부 장관, 오명 전 체신부 장관, 윤동윤 전 체신부 장관, 진대제 전 정통부 장관, 최시중 제1기 방통위원장, 이경재 제2기 방통위원장, 이계철 제2기 방통위원장, 이상철 전 정통부 장관, 최문기 전 미래부 장관, 최재유 미래부 제2차관. 이계철‧이경재 제2기 위원장은 최시중 씨가 2011년 3월부터 1년 동안 연임했다가 구속된 뒤 남은 임기 2년을 1년씩 나눠 맡았다. (사진: 미래창조과학부)
시장과 행정부로 진격한 통신관료는 여러 곳에서 해내지 못할 게 없을 힘을 내보였다. 2015년과 2016년 사이 3대 통신사업자의 100억 원대 과징금을 사후 조치 없이 덮는가 하면, LG유플러스가 방통위의 휴대폰 관련 시장조사를 거부했음에도 과태료 2200만 원쯤으로 마무리해 주기도 했다.
특히 정통부 출신인 박 아무개 방통위 국장은 2015년 4분기부터 2016년 초까지 SK텔레콤을 비롯한 주요 통신기업에게 ‘인터넷문화재단’을 만들 수 있게 출연해 달라고 여러 차례 요구한 것으로 드러났다. 관련 기업이 거부해 뜻을 이루지 못했지만 직권 남용 논란을 빚었다. 박 국장으로부터 출연 요구를 받은 기업은 SK텔레콤, KT, LG유플러스, 네이버, 다음카카오, SK커뮤니케이션즈. 이 가운데 SK텔레콤과 KT는 최순실 국정 농단 사태의 핵심인 미르‧케이스포츠재단에 21억5000만 원, 17억 원을 냈을 때와 겹쳐 방통위의 출연 압박에 응하기 어려웠을 것으로 풀이됐다. LG유플러스도 그룹(LG)과 LG디스플레이가 미르‧케이스포츠재단에 낸 40억 원에 돈을 보탠 터라 상황은 마찬가지였다.
관련 기업의 한 관계자는 2015년 하반기 들어 ‘아름다운 인터넷 세상 만들기(아인세)’ 행사를 둘러싸고 인터넷문화재단 얘기가 나오기 시작했다고 알렸다. “아인세가 활성화하려면 뭔가 있어야 한다며 재단을 하나 만들면 좋겠다고 (요구)하니까, 규모가 대충 (통신기업 한 곳마다) 30억 원씩 나올 것 같다. 한 100억 원쯤 들어가는 것 아니냐”고 어림잡았다는 것. 그는 “SK텔레콤과 네이버가 처음엔 찬성했다가 나중에 발을 뺐고 다른 기업들도 거부한 것으로 안다”고 덧붙였다.

▲ 2015년 11월 11일 서울 양재동 더케이호텔에서 열린 인터넷문화 정책자문위원회. 이날 ‘아름다운 인터넷 세상을 만들기 위한 협력’을 주제로 삼아 위원 간 토론이 있었고, 최성준 제3기 방통위원장은 “추후 지속적인 논의로 건전한 인터넷 문화 조성을 위한 민관 협력 방안을 마련하는 자리가 되기를 기원한다”고 말했다. 한가운데에 앉아 회의를 주재하는 사람이 최성준 위원장. (사진: 방송통신위원회)
또 다른 기업 관계자도 “2015년 말쯤 구체적으로 (출연) 액수를 말한 건 아니었는데 그런 얘기(인터넷문화재단 출연)가 있었고, 2016년에 넘어와서도 그걸 해 줬으면 하는 뉘앙스를 비쳤다”고 전했다. 그는 방통위로부터 “제안이 들어왔을 때부터 실효성이 있을까, 사업자들을 통해서 재단을 만드는 게 과연 옳은 건가” 싶어 “찬성하지 않았다”고 말했다. 인터넷 포털 쪽 관계자는 방통위의 인터넷문화재단 설립 제안에 대해 “검토해 보겠다고는 했는데 (출연)할 수 있는 여건이 아니었고, 내용 자체가 크리티컬한 얘기가 될 수도 있을 것 같다”며 움츠렸다.
박 아무개 국장은 기자의 전화를 받지 않았고, 인터넷문화재단 관련 문자메시지 질문에 “드릴 말씀이 없다”고 밝혀 왔다. 여러 통신기업을 겨냥한 그의 재단 출연 요구는 옛 정통부 출신 고위 관료가 어떤 일을 얼마나 꾀할 수 있는지를 가늠하게 했다.
‘구석찍기’란 투표용지의 중앙 부분이 아닌 한 쪽 귀퉁이에 기표하는 것을 말합니다.
누가 네모 반듯한 투표용지 정중앙을 피해 한 쪽 구석에 투표를 하는 것일까요?
지난 2008년 KT노동조합 선거에서는 이렇게 비상식적인 투표가 무더기로 쏟아져 나왔습니다. KT 서울 동작지부의 경우 1번 후보에 기표된 63장의 투표용지 가운데 무려 43장에서 구석찍기가 나왔습니다. 무려 68%에 이르는 사람들이 한 쪽 귀퉁이에 기표를 한 것입니다.아무리 생각해봐도 비상식적입니다.
혹시나 하는 마음에 뉴스타파는 한 기업의 노조가 봉인한 채 보관하고 있던 노조 선거 투표용지를 입수해 분석해 봤습니다.중앙 부분이 아닌 좌측과 우측에 크게 치우쳐 기표된 투표용지는 전체 350장 중 고작 4개였습니다.확률상 1.1%에 불과했습니다.
68% Vs. 1.1%
60배나 높은 이 구석찍기에는 과연 어떤 비밀이 숨어 있었던 것일까요?
뉴스타파가 확인해보니 KT 서인천지부에서도 70장중 37표가, 마산지부에서도 83장중 19표가 구석찍기였습니다.이렇게 KT 8개 지부를 모두 확인해보니 투표용지 3개 가운데 1개꼴로 구석찍기가 나타났습니다. 뉴스타파는 이런 구석찍기 투표가 나온 이유에 대해 물어봤습니다.
신분 노출을 꺼려한 KT에 소속된 한 조합원의 증언입니다.
팀장이 아침에 투표용지에 실별로 찍을 위치를 정해 줬어요. 누구 누구는 여기다 찍고, 누구 누구는 여기 이렇게…
회사 간부가 노조위원장 선거에 개입해서 친 회사 성향의 특정 후보를 지지하라고 지시한 것은 물론 이를 나중에 확인하기 위해 팀별로 투표 용지의 특정한 구석에 기표할 것을 지시했다는 내용입니다.
그래서 KT 노조 선거에서만 유독 구석찍기 비율이 놓았던 것입니다.
KT조합원 1만8000여명은 지난해 433개 투표소에서 노조 위원장 선거를 치렀습니다. 투표소별 평균 투표인원은 42명. KT는 여러 투표소에서 나온 투표용지를 한데 모아 개표하지 않고,각 투표소별로 개별 개표합니다. 이렇게 각 팀과 실 단위로 투표용지에 구획을 정해 기표할 경우 이른바 이탈표가 어느 부서에서 몇 표나 나왔는지 정확히 파악할 수 있습니다. 더 이상 비밀투표가 아닌 것입니다.
조태욱 KT 노동인권센터 집행위원장은 “선거가 끝나면 점검회의를 통해 실적이 나쁜 관리자들을 문책한다”며 “관리자 입장에서는 친사용자측 후보 표가 많이 나와야 살 수 있기 때문에 구석찍기를 강요하게 된 것”이라고 주장했습니다.
이에 대해 KT 사측은 뉴스타파와의 이메일 인터뷰를 통해 노조 선거에 회사가 개입하는 것은 부당노동행위로 있을 수 없는 일이라고 주장했습니다.
그러나 사측의 말을 곧이 곧대로 믿기는 힘든 상황입니다.
지난 2013년 KT의 한 노조원이 임단협 찬반투표에서 회사측이 부당하게 개입하는 등 노조활동을 탄압했다며 유서를 남기고 스스로 목숨을 끊은 일이 있었습니다.
그가 남긴 유서에는 ‘검표가 두려워 항상 사진으로 남긴다. 반대 찍은 사람은 쥐도새도 모르게 날아간다’며 생전에 그가 회사측으로부터 받은 부당한 압력이 고스란히 담겼습니다.
또 KT를 퇴사한 전 노무관리 담당자도 뉴스타파 취재진과 만나 회사의 노조 선거 개입에 대해 구체적으로 증언했습니다.
이 담당자는 “KT 사측은 과거 민주화 투쟁에 앞장섰던 KT 노조 지도부를 국가전복세력이라고 정의 내렸다”며 “이들을 타도하기 위해 당시 10명 미만이었던 노사관리 업무 담당자를 40명 정도로 늘렸고, 노조 선거 결과를 기관장 평가에 반영해 입맛에 맞는 사람들이 노조 선거에서 이길 수 있도록 도왔다”고 말했습니다.그는 노조를 무력화하는 작업은 1998년부터 본격화 됐다고 했습니다. KT의 전신인 한국통신의 내부 문건을 보면, KT는 ‘회사에 우호적인 후보들을 100% 당선시키고 퇴직금 누진제 폐지 조합원 찬반 투표에서 높은 찬성율를 유도해 회사 발전에 기여했다’며 직원 2명을 포상한 사례도 있었습니다.
이 담당자는 “전임 (사측) 노조위원장이 임기를 마친뒤 KT자회사 회장으로 발탁됐고, 다른 노조 간부들은 KT 하청업체의 임원으로 영전했다”며 사용자측에 지나치게 우호적인 노동조합의 문제점도 지적했습니다.
하지만 현 KT노조 관계자는 “회사의 인사에 대해 조합이 관여한 바도 없고, 이에 대해 언급할 사항도 없다”며 “사실이 아닌 사항이 보도돼 조합이 피해를 볼 경우 적법한 절차에 따라 대응할 것”이라고 말했습니다.
노조 선거에서 정당한 한 표를 행사 할 수 있게 해 달라는 말을 남기고 노동자가 스스로 목숨을 끊었지만 바뀐 것은 별로 없어 보이는 게 국민 기업을 표방하는 KT의 현실입니다.
위험한 게임: 빅데이터와 개인정보 비식별 조치 가이드라인
글 | 민노씨(슬로우뉴스 편집장)
개인정보 플랫폼 기업이 개인정보를 판매 촉진 목적으로 활용하려고 할 때, 정보주체의 동의를 받아야만 하는지, 동의를 받지 않고도 분석, 가공, 판매할 수 있는지에 따라서 개인정보 플랫폼 기업에는 막대한 이윤 발생 여부가 결정된다. 이들의 이해관계가 첨예하게 걸려 있는 사안이다. (이은우 변호사, 정보인권연구소)
강원도에 사는 스무살 대학생 철수가 페이스북에 재잘거리는 한담이, 제주도에 사는 서른살 직장인 영희가 트위터에 올리는 짧은 한탄이 경제적인 가치를 지니는 ‘고급 정보’가 될 가능성은 그 자체로는 제로다. 하지만 10만 명의 철수가 100만 명의 영희가 모이면 얘기는 달라진다.
빅데이터, 그것이 문제로다
오늘날 컴퓨팅 기술은 천문학적인 규모로 생산되는 무수히 다양한 개인의 디지털 정보를 드디어 ‘정복’하는 단계에 들어섰다. 그걸 상징하는 용어는 ‘빅데이터’다. 이제 쓰고, 말하며, 대화하고, 소비하는 물리적인 컴퓨터 서버의 어딘가에 저장된다. 이제 디지털 저장기술은 인간의 기억을 대신한다. 우리는 그저 끊임없이 생산하고, 소비하며, 흘려보내면 그뿐이다.
그런데 그렇게 디지털 전자신호로 서버 속 공간 아닌 공간을 흘러갔던 정보는, 철수와 영희는 영영 모르는 채로, 이제 산업적인 가치를 가지는 정보로 재가공된다. 누구도 감히 시도하지 못했던 정보의 총체적 재구성이다. 모든 흩어진 의미가 ‘찬란한 귀향의 축제’를 맞는다. 기업 입장에서는 서비스를 더욱더 진화시키고, 이윤을 극대화할 기회이자 재료다.

luckey_sun, “big data”, CC BY SA
하지만 개인정보 주체들에게는 디스토피아의 서막일 수도 있다. 근대 이후 개인은 자신의 권리를 지키기 위해 국가 권력으로부터 자신을 숨길 수 있는 권리(홀로 있을 권리)를 ‘획득’했다. 그리고 오늘날 문명화한 국가는 국가권력의 부당한 간섭으로부터 자신을 숨기는 것에 그치지 않고, 자신의 개인정보를 통제할 수 있는 권리를 명문의 법률로 규정했다. 자기 정보 통제권(혹은 개인정보 자기 결정권)은 그렇게 탄생했고, 그 권리는 그저 주어진 것이 아니다. 개인정보에 관한 권리에 눈뜬 근대적 자아가 획득한 전리품이다. (→ 참고: 거짓말할 수 있는 권리)
단, 이 자기 정보 통제권이 각자 자신에 대한 정보를 공개된 정보와 비공개된 정보 가릴 것 없이 자신이 소유한 자동차를 소유하듯이 마음대로 통제할 수 있는 절대적인 권리로 해석하면 그것은 곤란하다. 이는 타인들 간에 진실한 정보를 공유하는 생활에 검열권을 가지게 하는 셈이라서 자기 정보 통제권은 균형을 고려한 해석이 불가피하다.
위험한 게임, ‘개인정보 비식별 조치 가이드라인’
기업에 빅데이터가 잠재적 부가가치를 창출할 가능성이라면, 자기 정보 통제권을 자신도 모르는 사이에 빼앗길 수 있는 개인에게는 잠재적 공포다. 그 ‘위험한 게임’이 지금 막 시작됐다. 이름은 ‘개인정보 비식별 조치 가이드라인’.
- 국무조정실
- 행정자치부
- 방송통신위원회
- 금융위원회
- 미래창조과학부
- 보건복지부
참여 부처의 이름에서 확인할 수 있듯 그야말로 통합 가이드라인이다. 그 골자는 이렇다.
‘개인정보라고 하더라도 비식별 조치(익명화)를 거치면 정보주체의 사전 동의 없이 기업이 이를 활용하도록 할 수 있다.’

개인정보 비식별 조치 가이드라인 (국무조정실, 행정자치부, 방송통신위원회, 금융위원회, 미래창조과학부, 보건복지부, 2016. 6) 중에서
가이드라인의 쟁점
이 글은 가이드라인의 개요와 쟁점을 단계적 ‘Q&A’ 형식으로 독자에게 최대한 쉽게 전하는 것을 목표로 한다.
- 개인정보 비식별 조치 가이드라인 (국무조정실, 행정자치부, 방송통신위원회, 금융위원회, 미래창조과학부, 보건복지부, 2016. 6) → 이하 ‘가이드라인’으로 표기.
- 개인정보보호법 → 이하 ‘개보법’으로 표기.
- 행정자치부 개인정보보호정책과 장한 과장 → 이하 ‘행자부’로 표기.
- 오픈넷 박지환 변호사 → 이하 ‘오픈넷’으로 표기.
- 정보인권연구소 이은우 변호사 → 이하 ‘연구소’로 표기.[1]
1. ‘빅데이터’란 무엇인가
가이드라인의 중심에 있는 화두는 ‘빅데이터’다. 빅데이터 산업 육성이라는 가치와 개인보호라는 가치를 조화롭게 공존하게 하는 게 가이드라인의 취지라면, 이에 시민단체(오픈넷)와 정부(행자부)의 평가와 시각 차이는 명확하다.
오픈넷은“법률적으로 빅데이터에 대하여 정의된 바는 없다”고 전제한 뒤, “최근 빅데이터라는 단어 자체에 천착하여 빅데이터 산업의 진흥만이 주로 논의될 뿐, 빅데이터 환경이 정보 주체의 개인정보 자기결정권에 미치는 영향에 대한 논의는 부족“하고, 가이드라인도 이런 “흐름의 연장선”에 있다고 지적한다.[2]

Intersection Consulting, CC BY NC
이에 대해 행자부는 빅데이터 산업 진흥과 개인정보의 관계는 “단순하게 이야기할 수 있는 성격은 아니”라면서, 이번 가이드라인이 데이터 이용함에 있어 “개인정보 보호를 위한 기준을 제시”했다고 자평한다.[3]
2. ‘비식별 조치’란 무엇인가
가이드라인의 골자는 ‘비식별 조치’(익명화)다. 가이드라인은 비식별 조치 방법과 그 적정성을 평가하는 기준을 제시한다. 그런데 ‘비식별 조치’라는 용어, 익숙한가? 용어 정의부터 잘못됐다는 비판과 이에 대한 정부의 입장을 살펴보자.
연구소는 ‘비식별 조치’라는 표현 자체가 부적절하다면서 “용어 자체가 부적절한 법률용어”라고 말한다. 그렇다면 비식별 조치는 과연 어떤 의미일까? 개인정보 보호법제와 유사한 유럽연합과 일본의 용어 정의를 참고해보자.
- 유럽연합: “익명화된 데이터”(data rendered anonymous)[4]
- 일본: 개인정보보호법의 개정시 “익명가공정보” 규정한다. 익명가공정보는 ‘특정 개인을 식별할 수 없도록 개인정보를 가공하여 얻어지는 개인에 관한 정보로서 해당 개인정보를 복원할 수 없도록 한 것을 말한다’고 정의한다.[5]
더불어 ‘비식별 조치’ 혹은 ‘비식별화’라는 표현이 너무 모호하다고 지적한다. 가이드라인의 ‘비식별 조치가’가 ‘익명화’나 ‘익명정보’ 혹은 ‘익명가공정보’와 같은 의미라면 그냥 ‘익명화’나 ‘익명정보’로 쓰면 될 것을 “문법에도 맞지 않는 신조어”를 사용해 국민에게 혼동을 초래한다고 비판한다.

‘비식별 조치’는 쉽게 말해 ‘익명화’라고 할 수 있다.
반면 행자부는 익명화든 비식별 조치든 “이는 용어 선택의 문제일 뿐”이라고 일축하면서, “내용이 중요하지 용어 선택은 부차적”이라고 말한다. 그러면서 “요즘은 국제적으로 ‘비식별화’를 쓰는 추세”라고 부연한다.[6]
한편, 오픈넷은 연구소 입장에 동의하면서, ‘익명화’라고 표현해야 정확하다는 입장이다.[7]
3. 가이드라인의 ‘비식별 조치’ 평가 기준은 타당한가
여러 문제와 논란은 별론으로, 우선 가이드라인의 내용에 집중해 보자. 가이드라인은 ‘비식별 조치’와 이에 대한 적정성의 평가 기준과 절차를 규정한다. 그럼 가이드라인에서 제시하는 ‘비식별 조치’의 기준은 과연 합리적일까.

개인정보 비식별 조치 가이드라인 (국무조정실, 행정자치부, 방송통신위원회, 금융위원회, 미래창조과학부, 보건복지부, 2016. 6) 중에서
연구소는 가이드라인의 위 해당 문답을 해석하면 “이는 재식별 가능성이 현저하지 않은 것은 개인정보보호법을 준수하지 않아도 된다는 것”이라면서 “유럽연합에서 익명정보가 ‘더 이상 재식별 가능성이 없는 것’을 의미한다고 지적한다. 더불어, 일본의 개인정보보호법에서도 ‘익명가공정보’란 복구 불가능한 것이라고 정의하고 있는 것과 비교할 때 잘못”이며, “재식별 위험이 현저하지만 않다면 개인정보 주체는 그 위험을 감수하라”는 가이드라인이라고 비판한다.
이에 대해 행자부는 해당 문답의 표현 중 “현저히”는 ‘강조 수사’에 불과”하다며, “해당 문구에 큰 의미를 부여할 필요가 없다”고 답변했다. 가이드라인의 “전체 체계”가 중요하고, 해당 문구는 “강조 수식에 불과”하다는 입장이다. 참고로, 행자부는 인터뷰에서 가이드라인의 법적 성질을 묻는 질문에 “유권해석집”이라고 답했다
한편, 오픈넷은 “표현의 모호성 때문에 ‘가이드’의 역할도 제대로 하지 못할 것”이라고 말하면서 가이드라인이 ‘유권해석집’이라면, “구체적인 법 규정에 대한 해석이어야” 할 텐데, “비식별 조치라는 것은 기존 법에도 없는 새롭게 창조한 개념”이고, 이를 해석한다고 하니 “내용뿐만 아니라 법적인 근거나 성질도 모호할 수밖에 없다”고 비판했다.
4. 비식별 조치에 대한 적정성 평가
가이드라인은 비식별 조치가 제대로 이뤄졌는지 평가하는 기준을 정한다. 이 적정성 평가 기준은 과연 타당한 것일까. 연구소는 ‘형식적이기 짝이 없다’고 비판하고, 행자부는 ‘다른 대안이 없다’고 말한다.
연구소는 가이드라인의 “적정성 평가 기준은 형식적이기 짝이 없다”면서 “K(익명성), L(다양성), T(근접성)의 세 가지 방법의 익명화 기술을 적용하라는 것”은 “겉으로는 복잡해 보이지만, 단순하기 그지 없다”고 지적한다. 그리고 무엇보다 이들 방법과 기준은 “재식별 가능성이 농후한 방법으로 지목받아 왔던 기술”이라고 비판한다.
이에 대해 행자부는 연구소의 비판은 “비판을 위한 비판”이라고 반박한다. “현재로썬 KLT 외에는 현실적인 대안이 없”고, “(오히려) 유럽에서는 K를 의무화하지 않았지만, 우리는 K를 의무화했다”면서 그만큼 개인정보 보호에 신경 쓰고 있다고 강조했다.
오픈넷은 해당 기술의 재식별 가능성도 중요한 이슈지만, “개인정보처리자 입장에서 특정 기술을 이용한 비식별 조치만을 취하면 개인정보가 아닌 것으로 추정되는 것인 양 오독할 여지가 큰 가이드라인 규정의 모호성이 가장 큰 문제”[8]라고 지적한다.
5. 적정성 평가단: 고양이에 생선가게 맡기기?
가이드라인은 분야별 전문기관을 두고, 이 전문기관이 비식별 조치의 적정성을 평가하게 한다. 그런데 이 적정성 평가 기관에 ‘한국신용정보원’과 같은 빅데이터 산업과 이해가 직결한 이익단체가 속해 있어 문제다. ‘고양이에게 어물전을 맡기는 꼴’이라는 비판이 나오는 이유다.
연구소는 이들 기관이 “공정성을 기대하기도 어렵고, 혼란만 야기할 것”이라면서 특히 분야별 전문기관 중에는 “특히 사업자들 모임인 한국신용정보원이 포함”돼 있고, 금융보안원, 사회보장정보원, 한국정보화진흥원 등은 “성과 위주의 조직”임을 지적한다.
특히, 한국신용정보원은 금융업계 모든 고객의 신용정보를 통합해서 관리하는 기관(세계 최초)으로 여기엔 이들은 빅데이터 활용에 가장 큰 이해관계를 가진 다음 ‘이익단체’들이 참여한다. 더불어 이들 협회 소속 기업에서 그동안 각종 개인정보 유출 사고가 연례행사처럼 이어져 왔던 건 주지의 사실이다.
- 은행연합회
- 금융투자협회
- 여신금융협회
- 생명보험협회
- 손해보험협회 등

빅데이터 산업에 직접적인 이해관계를 가진 ‘이익단체’가 적정성 평가를 한다?
이에 대해 행자부는 연구소 측에서 특히 문제 삼은 ‘한국신용정보원’은 “우리가 지정한 게 아니라 금융위원회가 지정한 것”이라면서, “분야별로 소관 부처에서 관련 기업을 지원할 수 있는 기관을 지정한 것”이라고 우회적으로 답변했다.
이 문제 관해 오픈넷은 “전문기관 자체가 법률에 근거가 없”고, “정보주체들로부터 개인정보의 처리 권한에 대한 동의를 받지 않”았으므로, “사업자 모임 여부와 상관없이 부적절하다”고 답했다.
6. 입증책임 문제
가령, A라는 기업이 철수와 영희의 신용카드 구매 정보를 ‘비식별 처리’해서 B라는 기업에 팔았다고 가정해보자. 이때 비식별 처리가 제대로 이뤄졌다는 ‘입증’ 책임은 누가 질까? 철수와 영희일까? 아니면 A와 B라는 기업일까?
연구소는 가이드라인이 “비식별 조치가 적정하다는 평가를 받으면 해당 정보는 개인정보가 아닌 것으로 추정”된다고 규정하므로, 해당 정보를 어떤 개인이 “개인정보라고 주장하려면 개인정보 주체가 이를 입증해야 한다”고 해석한다.
이에 대해 행자부는 연구소 측 주장은 “근거 없는 주장”이라면서, “가이드라인에는 그런 내용이 없”으며, “당연히 비식별 조치를 한 측에서 (비식별 조치의 정당성과 적정성을) 입증해야 한다”고 말한다.

개인정보 비식별 조치 가이드라인 (국무조정실, 행정자치부, 방송통신위원회, 금융위원회, 미래창조과학부, 보건복지부, 2016. 6) 중에서
입증책임 논란에 대해 오픈넷은 법원에 까지 가는 사안이 생기면, 법률에 근거가 있는 것은 아니지만 “가이드라인이 ‘추정한다’고 하니 반증이 없는 한 개인정보가 아닌 것으로 판단”될 가능성이 높다고 연구소 측에선 해석한 것이고, 행자부 쪽에선 원칙적으로 법원이 가이드라인에 구속되지 않으니 “각자도생’해야 한다는 식으로 답변”한 것으로 보인다면서, “가이드라인에 법적 근거가 없는 이상 개인정보처리자인 기업들 역시 가이드라인에 따라 비식별조치된 정보를 섣불리 수집 목적 외로 이용하거나 제3자 제공에 나서지는 않을 것”이라는 게 현 시점에서 가이드라인의 위치라고 답했다.

‘비식별 처리’ 문제로 ‘분쟁’이 생겨 법원에 가는 일이 생기면, 기업과 일반 시민 중에서 누가 입증책임을 질까?
연구소 측에 행자부 답변 내용을 전하자, 연구소 측에선 “가이드라인이 입증책임과 관련 없다면, 가이드라인(의 해당 문구)은 존재할 필요가 없다”면서, “가이드라인의 논리 체계에 반하는 해석을 주무 공무원이 공식적으로 답하는 것은 아주 무책임하다”고 논평했다. 더불어 가이드라인에 참여한 행정부처들을 고려하면 현실적으로 “어떤 개인이 ‘재식별화가 제대로 되지 않았다고 신고했을 때, 경찰이 어떤 기준을 따르겠는가?”라고 반문하면서, “경찰 수사에 있어서 가이드라인은 실질적인 수사 기준이 될 것”이라고 전망했다.
생각건대, 행자부의 답변은 궤변이다. 연구소나 오픈넷의 지적처럼, 가이드라인를 준수한 기업조차 다시 재판에서 ‘입증책임’의 부담을 져야 한다면 가이드라인의 존재 근거가 없고, 기업은 가이드라인을 따를 이유도 없다. 반면에 그렇다고 입증책임을 개인에게 지운다면 이는 더 큰 문제다. 가이드라인의 딜레마인 셈이다.
7. ‘결합지원’ 문제
가이드라인은 각각 비식별 조치를 한 개인에 관한 별개 정보집합물을 전문기관에서 개인별로 결합시켜 주겠다고 한다. 예를 들면, 비식별 조치를 한 통신사 고객정보와 비식별 조치를 한 신용카드사 고객의 신용카드 사용정보를 전문기관에 보내주면 각 개별로 결합시켜 결합정보를 제공하겠다는 것이다.
예를 들어 가이드라인은 00홈쇼핑의 고객정보와 xx카드사의 구매금액 상위 10% 고객의 구매 내역 정보를 결합하여 xx카드사의 구매금액 상위 10% 고객 중 00홈쇼핑 고객을 골라 내서 구매내역을 분석할 수 있다고 한다. 이것은 홈쇼핑과 카드사가 고객의 동의도 받지 않고, 카드 구매내역을 분석하도록 허용하는 것과 같은 결과를 초래한다.
특히 결합은 산부인과나 산후조리원, 초등학생이나 유아 등 민감한 정보에도 무방비다. 이런 식이면 산부인과나 산후조리원은 환자나 산모의 동의도 받지 않고 임신, 출산한 고객 중 월 500만 원 이상 신용카드를 이용한 고객의 구매내역을 분석할 수도 있고, 초등학생 대상 학원에서는 초등학생이나 부모의 동의를 받지 않고도 통신사로부터 초등학생의 이동경로를 분석할 수도 있게 된다. 당사자는 이런 정보 결합에 대해 알지도 못하고, 반대할 기회도 갖지 못한다. (연구소 발제문 참조)
연구소는 비식별 조치를 했지만, 개인을 결합할 수 있다는 것은 “비식별 조치를 한 정보가 익명정보가 아니라는 것을 반증”하는 것이라면서 “만약 개인을 식별할 수 없도록 익명정보로 만들었다면 익명정보가 누구의 정보인지를 알 수 없는 것이기 때문에 다른 정보와 결합하는 것은 불가능하다”하다고 지적한다.
결합지원 이슈에 대해 행자부는 “리스크를 최소화하면서 나름으로 안을 짰는데, 결과적으로 유럽과 유사”하게 됐다면서 “신뢰할 수 있는 제3기관을 통해서 지원”하는 것이라고 답했다.
오픈넷은 “법률적 근거가 없는 전문기관에 의한 결합지원 역시 개인정보 자기 결정권을 침해”할 수 있다고 지적했다.

비식별 조치된 정보의 ‘결합지원’ 문제 역시 가이드라인이 다루는 중요한 문제 중 하나다.
왜 가이드라인가, 누구를 위한 가이드라인가
행자부는 가이드라인의 법정 성질을 (개인정보보호법에 관한) “유권해석집”이라고 말한다. 그런데 왜 법을 개정하지 않고, 가이드라인으로 만들었을까? 행자부는 “법 개정은 오히려 업계에서 하는 주장”이라면서, “일본법은 개정안이 통과돼서 내년부터 시행될 예정”이라며 “(일본은) 법에서 규정한 안전조치(비식별 조치)를 준수하면, 기업의 책임이 면제”되므로, 우리나라 “업계에서도 법 개정을 원한다”고 말한다.
하지만 연구소 측은 “법률 개정이 필요한 사항을 가이드라인으로 만드는 것은 입법권을 무시하는 처사”라면서 가이드라인은 “상당한 재식별 가능성이 있어도 이를 무시하고 개인정보보호법의 적용을 배제”하고 있으므로, “즉각 폐기해야” 한다고 주장한다.
말도 많고, 탈도 많은 가이드라인, 과연 누구를 위한 것일까?
기업의 선의를 믿는다면, 기업은 더 좋은 서비스를 위해 비식별화한 정보를 활용할 것이고, 이는 서비스를 향유하고 소비하는 이용자에게도 좋은 일이다. 그리고 기업이 자신의 이익을 극대화하기 위해 재식별화하려는 욕망을 표출할 수밖에 없다는 견해도 부정적인 선입견일 수 있다.
하지만 인간은 과거에 있었던 행위를 회고하고, 성찰함으로써 미래를 전망한다. 기업의 개인정보 유출 사고뿐만 아니라 기업의 개인정보 ‘매매 사건’(홈플러스 사건), 거기에 더해 이런 개인정보 관련 사건 사고를 처리하는 국가권력(검찰)과 이를 최종적으로 판단하는 법원의 개인정보에 관한 인권 감수성(홈플러스 무죄 선고)을 떠올리면 개인정보의 주체, 그러니 평범한 시민이 기업의 선의, 관리자이자 감시자로서의 국가, 공정한 심판관으로서의 법원을 손쉽게 믿어주기 어려운 것 역시 사실이다.

홈플러스가 법을 위반해 번 돈은 4년간 약 232억 원. 2015년 4월 27일 공정위가 부과한 과징금은 4억3,500만 원. 그리고 법원에서는 무죄. 홈플러스 사건은 기업이 개인정보를 다루는 관점과 방식, 국가기관의 관리감독 능력, 그리고 공정한 심판자로서의 법원의 판단, 이 모두가 여전히 신뢰를 보내기에는 부족하다는 사실을 여실히 드러낸 사건이다.
여기서 하나 더 질문해보자. 가이드라인이 아니면 정말 기업이 빅데이터 산업 분야에 제대로 뛰어들 수 없는 걸까. 우리나라 개인정보 보호법제는 빅데이터 산업 육성에 방해 요소일까. 이미 개인정보보호법[9]은 “통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우” 동의 없이 새로운 목적으로 이용하거나 제3자에게 제공할 수 있다고 규정한다. 빅데이터는 바로 통계를 목적으로 삼고 있지 않나.
연구소는 “현재의 개인정보 보호법제는 빅데이터 활용에 장애 요소가 아니”라고 말하면서, 우리나라 공공 부문에서 발주하는 사업을 분석해 보더라도 공공 부문 빅데이터 활성화를 위해서는 “개인정보를 익명화하여 처리하거나 동의받는 것을 기초로 하더라도 충분하며, 비식별정보 동의 면제가 있어야만 빅데이터를 활용할 수 있다는 근거를 찾기 어렵다”고 주장한다.[10]

빅데이터와 개인정보의 문제는 기본적으로 정보 처리 주체와 관리감독 기관에 대한 신뢰의 문제다. (출처: Julien Belli, CC BY)
그렇다면 가이드라인을 둘러싼 이 온갖 논란에 관한 해법은 무엇일까. 명확한 현실 인식은 그 해법을 마련하는 초석이다. 오픈넷의 답변으로 결론을 대신한다.
가이드라인 제정이 지나치게 급한 호흡으로 이루어졌다. 특히 시민사회의 의견 수렴이 매우 형식적으로 이루어졌다. 즉 가이드라인은 빅데이터 산업 진흥이라는 버즈워드(buzz word)에 천착한 것이라고 본다. 그리고 가이드라인 상 비식별 조치에 의한 “동의” 면제 시도는 개인정보 자기 결정권을 무력화할 우려가 크다.
정보주체의 동의 없이는 원칙적으로 개인정보를 수집하거나 이용할 수 없다는 “동의” 제도는 개인정보 자기결정권을 실질적으로 구현하는 방법으로 현재 개인정보 보호 법제에서 핵심적인 위치를 차지하고 있기 때문이다. 가이드라인의 뼈대라 할 수 있는 “비식별조치에 의한 동의 면제”는 개인정보 자기결정권의 핵심을 이루는 “동의” 제도를 무력화하는 것으로 이는 법률 개정으로 다루어야 할 문제이다.
특히 가이드라인에 따른 비식별 조치를 거쳤다고 하더라도 개인정보 재식별 위험성은 주민등록번호 제도 및 인터넷 상 본인확인을 강요하는 수많은 법률에 의해 그 어느 나라보다도 크다. 특히 본인확인기관으로 지정된 이동통신사는 식별 가능성이 가장 크다.
오히려 사물인터넷과 빅데이터 시대에 동의에 기반한 개인정보보호가 불충분하다. 어떻게 개인정보 자기 결정권을 보장할 수 있을 것인가에 대한 발전적 논의가 필요한 시점이라고 할 수 있다. 더불어 법적 근거 없는 전문기관의 운영은 매우 위험한 발상이며 개인정보보호위원회의 개인정보보호 콘트롤 타워로서의 기능 확립 필요하다.

우리나라의 주민등록제도는 특히 재식별화의 치명적인 위험 요소다. 왜냐하면, 주민등록번호가 모든 자물쇠를 여는 ‘만능열쇠’ 역할을 할 수 있기 때문이다.
——————————————-
[1] 이은우, 마케팅 활용 목적 빅데이터 활용과 판매: 개인정보 플랫폼 기업의 탐욕과 비식별화 조치 가이드라인 (빅데이터 시대 개인정보 보호를 위한 정책토론회, 2016. 9. 7. 국회의원회관 제9간단회의실) 별도 인터뷰 인용이 아닌 문단에는 문단이 끝나는 위치에 괄호( )로 해당 발제문의 페이지 수를 표시했음.
[2] 다만, 빅데이터는 통상적으로 사용되는 데이터 수집, 관리 및 처리 소프트웨어의 수용 한계를 넘어서는 크기의 정보라고 정의되며, 데이터의 양(volume), 데이터 입출력 속도(velocity), 데이터 종류의 다양성(variety)데이터의 양(volume), 입출력 속도(velocity), 종류의 다양성(variety)이라는 세 개의 차원에서 분석할 수 있다(가트너 보고서). 이를 빅데이터의 3V라고 하는데, 3V가 커질수록 그 데이터의 산업적 가치는 높아지지만, 이에 비례하여 개인정보의 유출 위험성이나 개인정보 자기결정권이 침해될 가능성도 커진다.
[3] 현 가이드라인이 기존에 행자부, 미래부, 방통위에 존재했던 개별안들이 ‘비식별’ 기술를 소개하고, 안내하는 수준이었다면, 검증절차와 보호조치에 관한 내용을 보완하면서 기존 개별안들을 통합한 것이다.
[4] 개인이 더는 식별될 가능성이 없다면(“no longer possible”) 개인정보로 보지 않는다고 규정한다.
[5] 그러면서 미국은 ‘개인정보’라는 개념 대신 ‘개인식별가능정보’(personally identifiable information)라는 개념이 법령에 정의되어 제한적인 보호 대상이 되고 있다고 더불어 언급하는데, 미국은 우리나라의 개인정보보호법제와 다르기 때문에 미국에서 개인정보호보규범이 적용되지 않는 범위를 규정한 비식별화(‘de-identification’) 규정이나, 그에 따른 비식별화(‘de-identification’) 가이드라인을 법제가 다른 우리나라 개인정보보호법에서는 그대로 적용할 수 없는 규정이라고 설명한다.
[6] 참고로, 현행 개보법에는 ‘비식별 조치’라는 용어나 표현은 없다. 다만 법(제18조 제2항 제4호)에서는 개인정보처리자 동의 없이 수집 목적 외로 이용하거나 제3자 제공이 가능한 예외로 “통계작성이나 학술연구 등의 목적으로 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공할 수 있다.” 고 규정하는데, 이 규정에서 개인정보를 “특정 개인을 알아볼 수 없는 형태”로 변환하면 제한적 목적(통계작성이나 학술연구 등)이긴 하나 동의 없는 이용이나 제공이 가능하므로 이를 ‘비식별 조치’ 혹은 ‘익명화’를 간접적으로 언급한 규정이라고 할 수 있다.
[7] 가이드라인이 창설한 비식별화(비식별 조치) 개념은 재식별화하여 개인정보로 인정될 위험성이 상존해 있는 상태를 의미하며, 만약 비식별화를 거쳐 동의 없이 이용, 제공한 경우 식별 여부에 대한 사법적 판단에 따라 특정 시점에서는 개인정보보호법을 위반할 우려가 있는 법적으로 매우 불안정한 상태를 의미한다.(오픈넷)
[8] 물론 가이드라인에서는 특정 기술조치 여부뿐 아니라 종합적 관점에서 판단한다고 이야기하고 있긴 하다.
[9] 제18조 제2항 제4호
[10] 유럽연합은 우리 법제보다 빅데이트 활용과 관련하여 프로파일링에 대한 규율을 신설, 보완하고, 동의에 대한 규정, 투명성에 대한 규정 등과 관련하여 개인정보주체의 권리를 강화하는 방향으로 법률을 개정하고 있다. 그런데 유럽에서 개인정보보호법제 때문에 빅데이터 활용에 제약이 있다는 움직임을 보이지는 않는다. 기업이 재식별화할 의사가 없더라도 재식별화할 가능성이 있다는 것이 문제고, 비식별화한 정보가 다른 업체에 매매됐을 때 다른 정보와 결합해서 손쉽게 재식별화된다는 것이 문제다. 이는 MIT 미디어랩의 연구를 통해서도 실증됐다. 가령 카드사의 구매 정보를 비식별화해서 이 정보를 이통사(이동정보)에 넘겼다면, 두 가지 정보가 결합되면 누가 어디서 어떤 물건을 구매했는지 알게 된다. 재식별화 의지가 없다라도 자동적으로 재식별화된다. 재식별화하면 훨씬 더 가치 있는 정보가 되는데 기업에서 안 할 이유가 있겠나. 더불어 재식별화 의지가 없더라도 해당 정보가 유출되어 악용될 가능성이 상존하니 그것도 문제다. (연구소)
* 위 글은 슬로우뉴스에 동시 게재하고 있습니다. (2016.10.06.)
박근혜 대통령이 한 중소기업을 위해 KT와 SKT, 포스코를 돌아가며 이권 청탁을 했다는 사실이 뉴스타파가 확보한 검찰 수사기록에서 확인됐다. 이 중소기업 대표는 공공기관 직원의 인사문제까지 청탁한 의혹을 받고 있다. 이 같은 청탁을 이행한 안종범 전 청와대 정책조정수석은 검찰 조사에서 “대통령 지시를 받아 하던 과정에서 이루어진 것”이라고 밝혔다.
검찰 수사기록에 따르면 지난 2015년 4월, 박근혜 대통령은 KT에 피어링포탈이라는 회사의 기술을 쓸 수 있도록 알아보라고 안종범 수석에게 지시했다. 피어링포탈은 소프트웨어 개발 업체로 연 매출이 10억원 가량 되는 중소기업이다.
안종범 “중소기업 대표, 전화 기다렸다는 느낌”…비선 라인 존재?

안 전 수석은 대통령 지시를 받자마자 이 회사 대표 한 모 씨에게 연락했다. 안 전 수석은 박 대통령의 지시대로 이 회사의 기술을 전해 듣고, 황창규 KT 회장에게 전화를 걸어 피어링포탈를 소개했다. 검찰 조사에서 안 전 수석은 한 모 씨가 “자신의 전화를 기다리고 있었다는 느낌을 받았다”고 밝혔다. 비선 라인이 박 대통령에게 청탁했음을 짐작케하는 대목이다. 하지만 계약은 성사되지 않았고, 안 전 수석은 이 결과를 대통령에게 보고했다.
안 전 수석의 보고를 들은 박 대통령은 같은 통신사인 SKT에 부탁해 볼 것을 다시 지시했다. 이에 안 전 수석은 이번에는 이형희 SKT 부사장에 전화를 걸었다. 이후 안 전 수석은 한 모 씨로부터 SKT와 관련된 문자를 받았다.
- SKT 관련해서 말씀드립니다. 2주전에 SKT기술원장과 미팅을 하고 어제 실무 미팅을 가졌습니다. SKT에서 관심도 있어하고 일은 꾸준히 진행되고 있습니다만 서둘러 진행하지는않은 듯 싶습니다. 괜찮으시면 SKT에 말씀을 한번 넣어주시면 조속히 결과가 나올 것 같습니다. 이상입니다. 감사합니다.
- 2015. 4. 30, 피어링포탈 한 모 씨가 안종범 전 수석에게 보낸 문자
- 오늘 SKT 실무자와의 통화에서‘수천만원짜리연구과제 하나로 마무리하자’는 언질을 받았습니다. 과거 저희가 프랑스나 일본 회사와 공동 연구를 한 저희로서는 이 수준의 개발은 20~30억원 수준의 규모를 기대하였습니다. 어렵게 말씀도 해주셨는데 이렇게 진행하는 것이 맞을지 고민스럽습니다.
- 2015. 6.1, 피어링포탈 한 모 씨가 안종범 전 수석에게 보낸 문자
SKT 측이 제시한 수천만 원에 만족할 수 없어서 20, 30억 대의 계약 주선을 사실상 안 전 수석에게 요구한 것이다. 결국 SKT와의 거래도 성사되지 않자 안 전 수석은 이제 황은연 포스코 부사장에게 연락했다.
이 어이없는 청탁 과정에서 안 전 수석과 한 씨는 여러 차례에 걸쳐 문자를 주고받았다. 주로 한 씨가 “도와달라”는 내용이라면 안 전 수석은 “처리하겠다, 돕겠다”는 문자다. 청와대 수석이 한 중소기업의 해결사로 나선 듯한 모습이다.
더구나 한 씨는 자신의 이권 뿐만 아니라 한 공공기관 직원의 인사문제도 청탁하게 된다. 한 씨는 “말씀드린 임 모씨가 다른 부서로 발령이 났다고 한다, 혹시 말씀해 주셨는데 이런 결과가 나온 것인지, 제가 폐가되는 청을 드린 것인지 궁금해서 연락드린다”고 안 전 수석에게 문자를 보냈다. 이에 안 전 수석은 “다시 알아볼께요. 부탁은 해 두었는데”라고 답했다. 안종범 전 수석은 검찰에서 “한씨를 만나거나 한씨로부터 부탁을 받은 것들은 대통령 지시를 받아 하던 과정에서 이루어 진 것임을 말씀드린다”고 진술했다.
검찰 “박근혜, 최순실 지인 회사 도우려 다국적기업에도 손 뻗어”

이같은 패턴은 또 있다. 박 대통령이 최순실 씨 딸 정유라 씨의 초등학교 동창 부모 회사인 케이디코퍼레이션에 이권을 챙겨줄 때도 비슷했다. 최 씨가 정호성 비서관을 통해 대통령에게 기업의 청탁을 전달하는 식이었다.
검찰 수사 자료에 따르면, 2014년 3월 최순실 씨는 케이디코퍼레이션이 로열더치셸이란 네덜란드 회사에 납품할 수 있도록 정 비서관을 통해 네덜란드 핵안보 정상회의에 참석하는 대통령에게 청탁을 넣었다. 또 그해 11월 네덜란드 국왕이 한국을 방문할 때도 같은 요구를 했다. 청탁을 위해서 해외 정상회의든 외국 정상 방문이든 기회를 가리지 않았다.
케이디코퍼레이션은 최순실 씨와 박근혜 대통령의 집요한 챙기기를 통해 결국 2015년 2월 현대차와 10억 원대 납품 계약을 맺는다. 이후 최순실 씨는 케이디코퍼레이션 측으로부터 천만 원대 명품 가방과 현금 4천만 원을 2차례에 걸쳐 받은 혐의가 드러났다. 검찰 조사 결과 최순실 씨는 명품 가방을 받고 며칠 뒤 해당 매장에 찾아가 백 여만 원을 더 주고 다른 가방으로 바꿔간 것으로 나타났다.
취재: 강민수
편집: 윤석민
시민들의 의견
댓글 달기