주요 콘텐츠로 건너뛰기

[오픈넷 포럼 요약문] 빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

지역

[오픈넷 포럼 요약문] 빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

익명 (미확인) | 목, 2016/03/24- 13:11

[오픈넷 포럼 요약문]

빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

- 빅데이터와 사물인터넷 시대에 개인정보는 어떻게 보호되어야 할까요? (2016.03.21. 개최)

 

* 참조(발제문 및 토론문): http://opennet.or.kr/11312

빅데이터와 사물인터넷 시대에 개인정보는 어떤 범위에서 얼마나 보호되어야 할까요? 최근 가장 논란이 되고 있는 것은 과연 비식별화 정보가 개인정보인가?입니다. 요즘 주목받고 있는 빅데이터, 사물인터넷 사업을 하기 위해서는 개인정보를 활용하는 것이 필요합니다. 이때 비식별화 정보는 개인정보가 아니므로 제한없이 자유롭게 이용할 수 있어야 할지, 비식별화정보라 하더라도 개인정보보호 위반의 문제가 발생하므로 여전히 보호가 필요한 것인지에 대해 의견이 분분합니다. 이번 오픈넷 포럼에서는 개인정보의 비식별화 관련된 쟁점들을 살펴보고 개인정보를 보호하면서도 산업 발전에 이용할 수 있도록 하는 방향의 해결책을 함께 모색해보고자 합니다.

 

Ⅰ. 발제

개인정보 비식별화 또는 익명화 쟁점 (심우민 | 국회입법조사처 입법조사관)

발제를 진행한 심우민 입법조사관은 세계적으로 개인정보보호입법과 관련해서 어떠한 쟁점이 있는지를 설명한 후 방송통신위원회에서 2014년 발표한 「빅데이터 개인정보보호 가이드라인」을 비판적으로 검토하고, 개인정보보호 관련 입법 시 고려해야 할 요소가 무엇인지 설명하였습니다. 그리고 개인정보보호법제의 패러다임 변화가 필요하다는 점을 강조하였습니다.

먼저 개인정보 보호입법 개선논의는 급격한 정보화를 겪고 있는 대부분 국가들의 문제라고 하며, 우리나라 개인정보 개념정의 규정이 매우 포괄적이어서 문제가 있다는 지적이 있지만, 실제 각국의 개인정보 보호법제의 개념정의 규정들과 비교해보면 우리나라보다 포괄적인 경우도 존재한다고 지적하였습니다. 물론 형사제재의 경우에는 과도하다는 문제가 있다고 합니다.

개인정보 보호법제를 둘러싼 논란은 결국 빅데이터, 사물인터넷과 같은 새로운 정보통신 환경의 변화로부터 기인하였으며, 근원적인 이유 중 하나는 개인정보 또는 프라이버시 보호법제의 ‘패러다임 교착현상’ 때문이라고 합니다. 프라이버시와 같은 개념은 모호하고 추상적입니다. 그런데 이러한 프라이버시를 보호하기 위해 세계각국의 현행 법제들과 법원은 개인정보자기결정권이라는 권리 개념을 만들어서 식별성을 전제한 개인정보를 보호하고 있습니다. 그러나 식별성이 전제되지 않은 프라이버시 개념이든, 식별성이 전제된 개인정보든 결국 법원의 해석을 요구한다는 것입니다.

예전에는 정보와 결합해서 개인정보가 식별성을 가지는 경우가 많지 않았으므로 개인정보자기결정권을 정의하는 것이 용이하였으나, 빅데이터 등이 등장하는 현재의 기술적 발전상황에서는 결국 법원의 해석 여지가 더욱 넓어지고 개인 식별 가능성을 중심으로 한 현행 개인정보보호법제는 한계에 이르게 됩니다. 그 결과 식별 가능성을 전제로 정보주체의 개인정보자기결정권의 실현방식을 동의권을 중심으로 규정하고 있는 현행 법제 또한 한계에 봉착하게 되는 것입니다.

방송통신위원회가 2014년 12월에 공표한 「빅데이터 개인정보보호 가이드라인」의 주요내용은 ①개인정보의 개념 설정과 ②동의요건의 면제입니다. 가이드라인을 살펴보면 제2조에서 비식별화 정보에 대해 설명하고 있는데 그 중 가명처리(pseudonymous)를 포함하고 있습니다. EU Directive에서는 가명처리는 적절한 익명화(또는 비식별화) 방법이 아니라고 하였는데 우리나라의 경우에는 이를 비식별화 방식으로 포함시키고 있다는 점이 특징입니다.

최근 EU의 GDPR논의에서 가명처리정보(pseudonymous data)도 개인정보의 일종으로 포함시켜 규제하기 위한 시도가 이루어지고 있다는 점도 유의할 필요가 있다고 합니다. 이 가이드라인을 법처럼 적용하려는 시도가 많습니다. 그러나 가이드라인의 경우 현행 개인정보법제와 개인정보 요건이 다르고, 동의요건을 면제하고 있으므로 기본권으로서 개인정보자기결정권 제한 가이드라인제정이 아니라 현행법을 개정해야 한다고 합니다. 참고로 EU Directive의 경우 어떤 규범력을 가지는 법적인 근거로 작용하고 있지는 않다고 합니다.

결국 심우민 입법조사관이 강조하는 것은 개인정보 보호법제의 패러다임이 변화해야 한다는 것입니다. 식별정보와 비식별정보를 구별하지 않고 모두 보호대상으로 하며, 실질적인 위험을 기반으로 하는 정보에 대해 규제 및 집행이 이루어져야 한다는 것입니다. 현재 산업계를 중심으로 보호영역을 축소해야 하고, 동의요건을 개정해야 한다는 의견이 많지만 그것이 입법에 있어서의 본질적 문제는 아니라고 합니다. 실질적인 이용자 프라이버시 보호방안에 대한 진지한 고민이 더 필요하다는 것입니다.

 

Ⅱ. 토론

1. 개인정보보호에서 비식별화의 기술적 문제점과 트렌드 (이영환 | 건국대학교 기술경영학과 교수)

이영환 교수는 우리나라의 경우 기술과 관련된 법을 만들 때 기술자와 같은 전문가에게 묻지 않고 법을 만드는 것이 문제라고 합니다. 가장 먼저 생각해야 하는 것은 알고리즘이라고 합니다. 즉 정밀한 알고리즘을 바탕으로 하여 비식별화하는 것이 맞는것인지 생각해야 한다는 것입니다.

현재 비식별화(deidentification)는 알고리즘이 정확히 나오고 있으며, 익명화(anonymisation)는 정확한 알고리즘이 나오지 않고 있다고 합니다. 현재 익명화된 정보의 다양성을 확보하도록 하여 유용성을 확보하면서도 개인정보를 추출하기 어렵도록 하는 비식별화 알고리즘이 있습니다.(K-anonymization, T-closeness) 다만 문제는 비실용적이라는 것입니다(NP-Hard). 파일 하나 익명화하는데 3,500년이 걸릴 수 있다고 합니다.

이때 제일 좋지 않은 방향은 비식별화를 전제로 유통화를 하자고 하는 것이라고 합니다. 전혀 쓸모없는 정보를 유통시키자고 하는 것과 같다는 것입니다. 물론 개인정보를 보호하는 것은 좋습니다. 그러나 이런 식으로 데이터 유통을 막아서 가장 손해를 많이 보는 개인은 서민들입니다. 예를 들어 저축은행의 대출을 받는 사람의 50%가 30%대의 금리에 시달립니다. 이들은 대부분 중금리층 서민, 청년들입니다. 약탈적 금융에 시달리는 것입니다. 이러한 금리 양극화를 해소하기 위해서는 데이터가 유통되어야 한다고 합니다. 데이터가 없다보니 부실 비율이 높아지고, 대부업체들이 영세해지는 것입니다. 개인정보가 유통되지 못하게 막는 것이 좋은 것은 아니라는 것입니다.

우리나라의 경우 개인이 개인정보를 판매하는 길이 막혀 있다고 합니다. 그러나 외국의 경우 개인정보 데이터를 팔아서 돈을 법니다. 이영환 교수가 강조하는 것을 한 줄로 정리하면 “데이터는 유통되어야 한다”입니다. 개인정보 보호보다 더 중요한 것이 유통이며, 데이터 유통을 위한 새로운 비즈니스에 나서야 한다는 것입니다. 몇몇 개인의 개인정보를 보호하기 위해 산업을 그만둬야 하는 것은 아니라는 것입니다.

 

2. 비식별화된 개인정보 문제 (박경신 | 고려대 법학전문대학원 교수)

박경신 교수는 개인정보보호법에 대해 너무 어렵게 생각하는 것이 인권 차원에서든 산업 차원에서든 제대로 된 대응을 어렵게 한다고 합니다.

먼저 개인정보의 개념과 관련하여 어느 나라든 식별가능성이 개인정보의 요건이며, 식별가능성이 없으면 개인정보가 아닌 것이라고 합니다. 그런데 이러한 개인정보의 식별가능성은 누구의 기준이냐에 따라서 다르다고 합니다. 즉 개인정보는 상대성을 가진다는 것입니다. 예를 들어 이동통신사가 가지고 있는 통화기록은 고객정보를 가진 이동통신사에게는 개인정보가 됩니다. 그러나 고객정보를 가지지 않은 제3자에게는 개인정보가 아니라고 합니다.

방송통신위원회의 가이드라인에 대해 시민단체들이 반대했던 이유 중 하나는 이동통신사가 고객의 통화기록을 가지고 있는데, 이 통화기록이 이동통신사에게는 개인정보가 되지만, 이를 비식별화해서 제3자에게 넘겨주면 제3자에게는 개인정보가 되지 않는다는 점이었다고 합니다. 이 점을 어떻게 해석할 것인가? 하는 문제 때문에 분쟁이 발생하였다는 것입니다.

이동통신사가 고객통화기록을 넘겨줄 때 원본을 통째로 넘겨주는 것이 아닙니다. 복제본을 만들어서 그 복제본을 비식별화해서 넘길 것입니다. 그렇다면 비식별화한 복제본을 만들었다 하더라도 원본 데이터베이스를 가지고 있게 됩니다. 통화기록에 대해 제3자가 본래 넘긴 목적과 다른 목적의 연구를 진행할 경우 이동통신사는 그 연구결과를 통해 통화기록을 넘길 때와 다른 목적의 가공된 개인정보 데이터를 취하게 됩니다. 이것은 개인정보보호법의 취지에 반한다고 합니다.

그래서 2015. 12. GDPR 에서는 가명화 데이터에 대한 규정들을 두었다고 합니다. 제6조, 제7조가 가장 중요한 조항인데, 예외로서 암호화 및 가명화를 고려하여 수집 목적과 다른 목적으로 이용 가능하지만 가명화할 때는 실명화되지 않기 위한 기술적 조치를 요구합니다. 가명화가 익명화가 아니라고 하는 경우는 재실명화가 합리적으로 개연성이 있을 때를 말한다고 합니다. 이동통신사의 예를 들자면 원본 데이터를 가지고 있고, 데이터 복제본을 떠서 데이터 연관 회사에 넘겼을 때 원본 데이터(Key)를 가지고 있으면 몇 가지 정보를 가지고 누구의 정보에 대해 연구한 것인지 알게 됩니다. 그런 것들을 할 수 없도록 조치를 하라는 것입니다. 즉 키가 되는 데이터들을 조직 내에서 접근할 수 있는 사람을 제한하고 암호화할 것을 요구하는 것입니다.

박경신 교수는 이 문제는 매우 구체적인 문제라고 하며, 심우민 조사관이나 이영환 교수가 말한 것처럼 근본적인 가치 판단을 요구하는 복잡한 문제는 아니라고 하였습니다. GDPR에 나와 있는 가이드라인에 따라서 재실명화하는 Key에 대한 보안, 조직적 격리 조치를 통해서 비식별화한 데이터가 산업적으로 쓰일 수 있도록 하는 방법이 있지 않을까 생각한다며 토론을 마무리 지었습니다.

 

3. 익명화, 비식별화, 개인정보에 관하여 (전응준 | 유미 법무법인 변호사)

전응준 변호사는 익명화, 가명화, 비식별화라는 용어의 정의를 먼저 짚었습니다. 먼저 「익명화」(anonymisation)는 독일 연방데이터보호법에 정의가 나온다고 합니다. 주목할 것은 합리적인 비용, 시간, 노력 내에서 식별이 되지 않는다면 익명화라고 보고 있다는 점이라고 합니다. 2014년 EU 데이터보호법 핸드북에서도 같은 취지로 합리적인 노력 하에서 식별이 안되면 익명화라고 보았다고 합니다.

「가명화」(pseudonymisation)의 경우 GDPR에서는 추가적인 정보가 없고 특정인에 대해 식별이 안되는 것이라고 정의하고 있다고 합니다. 전제조건은 추가정보가 별도로 보관되고 재식별화되지 않도록 기술적 보호조치가 취해져야 한다는 것입니다. 독일 연방데이터보호법에서는 식별자를 다른 레이블로 대체한 것, 차명 또는 가명화되고 이것이 결국 실제적으로 식별이 어렵게 되었을 때(불가능해진 것이 아니라) 가명화되었다고 봅니다. 데이터보호 핸드북도 마찬가지입니다. 결과적으로 간단한 암호화에 해당합니다.

개인정보보호법의 규제의 대상이 되지 않는 경우와 대상이 되는 경우를 구별하려면 용어 구별이 필요하다고 합니다. 익명화는 원본 데이터로 회복이 불가능한 것을 말하고, 비식별화는 식별성을 완전히 제거하는 것이 아니라 리스크를 최소화하는 것을 의미한다고 합니다. 비식별화 정보는 명백하게 개인정보에 해당합니다. EU 데이터보호법 핸드북에서도 해당한다고 밝히고 있습니다. GDPR 제10조에서는 명시적으로 가명처리한 경우 면제될 수 있다고 하고 있습니다. 그 외 제32조에서는 암호화 등 데이터를 인식불가능하게 한 경우 데이터 유출 시 정보주체에게 통지를 면제하는 등의 관련 규정을 두고 있다고 합니다.

전응준 변호사는 특히 참고할만한 사례로 미국 건강보험법(HIPAA, Health Insurance Portability and Accountability Act)을 들었습니다. 이 법에 따르면 의료정보기관이 관련 전문가의 개별적인 판단을 받고, 18개 식별자를 모두 제거하는 경우에는 프라이버시 규율에서 벗어날 수 있다고 합니다. 물론 이용자들의 프라이버시를 완전하게 침해하지 않는다고 할 수는 없지만 나름의 기준에 근거하여 의료정보에 대한 문제점을 체크할 수 있는 제도로 대중에 데이터를 제공할 수 있도록 하는 방법이므로 참고할 만하다고 합니다.

우리 개인정보보호법은 엄밀한 체계를 가지고 있다고 합니다. 일본법은 ‘익명가공정보’, ‘특정성 저감 데이터’ 와 같은 개념을 적용하여 그러한 데이터에 대해 개인정보보호법이 완화되는 시도를 한 바 있습니다. 이러한 개념이 없는 우리나라의 경우에는 일부 완화된 해석을 통해 할 수 있을 것이라 합니다. 즉 제한 해석하면 식별정보의 범위가 줄어들 수 있다는 것입니다. 독일법처럼 원본데이터로 돌릴 수 없는 정보 정도로 보는 해석이 유효하지 않나 생각한다고 합니다. 법을 개정하는 것보다는 해석론으로 해결하는 것이 더 용이할 것이라는 점도 덧붙였습니다.

결국 비식별 방법론 알고리즘, 통계적 연구가 절대적으로 필요하다고 합니다. 이론도 필요하지만 실제로 어느 정도로 비식별화 했을 때 안전하게 정보를 유통할 수 있는지가 선결적으로 해결되어야 한다고 합니다.

 

Ⅲ. 플로어 토론

F= Floor, A=Answer

 

F. 개인정보보호법이 꼭 필요한 법이기는 하지만 지나친 처벌 조항이 있어 현장에서는 개인정보를 아예 수집하지말자는 분위기가 형성되어 있습니다. 즉 정보를 모아 사업화하는 것 자체를 원천봉쇄하는 것입니다. 활용에 대해 개인의 의사 결정을 존중해주는 제도가 없습니다. 개인정보보호법은 보호를 위주로 하기 때문에 그런 방면의 생각이 결여되어 있습니다. 다른 법을 활용해서라도 그런 부분을 열어야 합니다. 빅데이터 활용을 어떻게 해야 하는지, 알고리즘은 어떤 항목을 해야하는지 구체화가 필요합니다.

A. 이영환: 하나하나 데이터를 들여다 보면서 해야 하는 부분이 있습니다. 결국 관련 연구가 지속적으로 이루어질 수 있는 팀이 필요합니다. 리포트를 계속 만들어내야 합니다.

 

F. 결국 어떻게 해야 하는가에 대한 구체적인 답은 없는 것 같습니다. 구체적인 방법론이 제시되지 않고 있습니다.

A. 이영환: 관련 정부 부처에서도 지속적으로 무언가 해야 한다는 필요성을 느끼지만 그것이 잘 안되고 있습니다. 연구팀이 있어야 합니다. 이런 것에 대한 가이드라인을 국가적으로 제시해야 합니다.

전응준: HIPPA 이야기를 했었습니다. 의료정보의 18개의 식별자를 정해서 그게 없으면 비식별 정보이므로 유통이 가능하고, 16개만 있으면 일부 규제를 받습니다. 즉 프라이버시 룰을 정한 것입니다. 위험성이 없다고 할 수는 없지만 미국은 이러한 방법론을 제시하고 있으므로 참조할만합니다.

박경신: Key를 자기가 가지고 있어도 암호화 또는 조직 내 보관을 잘 하고 있으면 익명정보로 보아 개인정보보호법이 적용되지 않도록 하는 반면, GDPR은 가명화를 하더라도 재실명화할 수 있는 Key를 본인 또는 조직이 가지고 있으면 그 개인정보에 대해서는 몇 가지만 제외하고 다른 개인정보와 같이 봅니다. 식별자를 떼고 넘긴다는 동의를 얻어야 할 것입니다. HIPPA 방식, 제한적 비식별화시 개인정보로 보지 않는 방식, GDPR 방식을 두고 논쟁이 있어야 하는데 그러한 논쟁 없이 방송통신위원회의 가이드라인이 나와 버렸습니다.

심우민: 리스크 매니지먼트적 접근이라는 말이 모호하기는 하지만 개인정보 개념정의의 문제로 접근하면 개념적 범주가 어디에 해당하는지를 두고 논쟁할 수밖에 없습니다. 실제로 사업자가 방지하기 위한 노력을 했느냐, 위험발생시 어떤 노력을 했느냐는 측면에서 접근을 해야 사업자로서는 규제에서 벗어날 수 있습니다. 지금 너무 개념이나 범주, 방식에만 집중하다보니 실제 풀어줘야 할 규제는 풀고 있지 않습니다. 또한 개인정보 문제로 소송을 하게 되면 이용자에게 피해가 가며, 법령상에 있는 조치만 다하면 이용자에게 책임을 전가합니다. 사업자를 위해 규제를 완화할 필요도 있지만 위험 예방적인 측면도 함께 고려되어야 합니다. 또한 사업 아이템 구상의 문제인 것인지, 식별화·비식별화가 문제인 것인지 검토해볼 필요성도 있습니다.

 

F. 사업은 구체적이지 않으면 시작할 수 없습니다. 구체적인 이야기를 하려고 해도 될 가능성이 없으면 드러낼 수가 없는 것입니다. 행정부와 같은 곳에서 제대로 얘기를 해주지 않습니다.

A. 심우민: 결국에는 방통위에서 가이드라인을 만들었지만 규범력을 지니지 못하므로 혼선만 초래했다고 봅니다. 개인정보규제의 동의요건 때문에 사업구상을 못하는 것은 넌센스입니다. 규제개혁을 하려면 구체적인 타깃이 필요합니다. 식별성·비식별성, 동의요건 담론으로 가는 것은 문제입니다.

 

F. (심우민 답에 대한 반론) 우리나라는 무조건 개인정보 수집을 통제하는 데 골몰하고 있습니다. 사업을 할 때 가장 불만인 것이 불확실성입니다. 예측불가능한 경우에는 사업을 시작할 수 없습니다. 우리나라의 개인정보 정의 규정만 보면 뭐가 뭔지 모르겠고, 결합가능성 하나 때문에 되느냐 안되느냐를 고민하게 됩니다. 휴대폰 뒷자리, 유심번호 등이 개인정보라고 판단되는 현실에서 다른 생각을 하기도 어렵습니다. 모든 데이터가 개인정보가 될 수 있습니다. 내가 가지고 있는 정보에 이동통신사의 정보가 결합되면 또 개인정보가 됩니다. 정의가 지나치게 넓게 해석되고 있습니다. 그것을 줄이기 위해 정의규정이 문제라고 하는 것입니다. 업계에서 볼 때 우리나라 법제에서는 포괄적 묵시적 동의가 불가능합니다. 다른 나라에서 가능한 방식이 우리나라에서는 불가능합니다. 무엇 하나 잘못하면 형사처벌을 받게 됩니다. 이러한 상황에서 어떻게 서비스산업이 발전하겠습니까. 우리나라는 예외규정이 없어서 무조건 다 동의를 받아야 합니다. 예를 들어 119 구급대가 경찰에게 정보를 동의 없이 넘겨주지 못합니다. 그래서 집 근처를 수색하다가 결국 피해자가 범죄의 피해를 입기도 하는 사건이 있었습니다. 모든 상황에서 결합된 상태의 서비스를 하지 못하게 합니다. 그러다보니 찾은 것이 비식별화 논의입니다. 어떻게든 동의를 받아서 수집하였는데 다른 목적이 생기면 동의를 새로 받아야 합니다. 내가 가진 정보를 비식별화하면 뭔가 할 수 있는 것이 아니냐고 하는 것이 비식별화 논의입니다. 예외를 만들어보자는 것입니다. 현재 입법론이 많이 제시되고 있지만 전혀 진전이 없습니다. 빅데이터, 사물인터넷, 인공지능이 나오는 상황에서 업계에서는 방법이 없습니다.

 

F. 방송통신위원회의 가이드라인은 개인정보자기결정권을 가이드라인을 통해 제한한다는 점에서 위헌적입니다. 다른 나라는 결합정보 해석, 정의 규정 리스크가 있음에도 결합정보는 잔존 리스크 단계에서만 판단하겠다는 스탠스를 취하고 있습니다. 그런데 그에 대한 기본적 해석이 전혀 이루어지지 않은 상태로 외국의 법제를 받아들이는 것은 문제라고 봅니다. 리스크 매니지먼트를 쉽게 말하지만 잔존리스크 논의가 빠져 있습니다. 수집·처리·폐기과정을 한 사람이 하는 것에 반대합니다. 다른 나라에는 수집·처리·폐기 단계별 리스크 관리가 있습니다. 목적 구속 원칙이 가장 강력하게 적용되는 것이 처리 단계입니다. 개인정보보호법의 취지에는 이용을 위한다는 목적도 있습니다. 정의규정을 바꿔서 문제를 해결하기보다는 정의규정이 원래 가진 의미를 파악하는 것이 더 중요하다고 생각합니다. 리스크라는 예측불가능성에 초점을 맞추지 않는 한 변하는 것이 없습니다.

A. 심우민: 사업자 입장에서 말씀해주셨는데, 어느나라든 각국에서 정의규정에 입각했을 때 누군지 알아볼 수 있다는 표현에 입각해서 명확하게 정하지 못하는 것은 우리나라의 문제만이 아닙니다. 사법부의 해석이 문제입니다. 리스크는 사법부의 해석이 높여놓은 것입니다. 입법의 영역에서 정하는 것은 입법기술상 불가능합니다. 해석의 문제를 입법의 문제로 해결하기는 어렵습니다.

 

F. 기본적으로 개인정보보호법을 규제하기 위한 것이라고 보니까 문제가 된다고 봅니다. 일본의 경우 개인정보보호법 제정을 한 것은 개인정보보호법 체계 내에서 예외를 만들기 위한 것입니다. 그 예외를 위한 개념이 가명처리정보입니다. 이 법이 들어온 계기나, 예외적으로 들어온 취지에 비추어보면 규제를 완화하기 위한 것이라고 봅니다. 다만 심우민 조사관님이 말씀하신 새로운 패러다임은 이해가 잘 가지 않습니다. 개인정보자기결정권은 권리이므로 동의가 없으면 위반인데 어떻게 형량이 들어갈 수 있나요? 위험성과 해악 사이의 비교형량이라면 심우민 조사관님이 제시한 표4는 문제가 있습니다.

A. 심우민: GDPR의 입법연혁을 봤을 때 가명정보와 같은 것은 규제를 위한 측면과 활용의 측면을 모두 가지고 있습니다. 표현의 문제가 있었던 것은 맞습니다. 권리의 개념이라는 것도 해석적 형량이 필요한 부분이고, 그 부분에 대해 형량이나 해석을 함에 있어서 위험에 대한 고려가 들어가는 것이 새 시대의 새로운 법적 패러다임이라고 생각합니다.

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

really_head

지난 18대 대선 개입 혐의로 기소된 원세훈 전 국정원장 선거법위반 등 사건 파기환송심 선고가 오는 30일로 예정된 가운데 아직 1심도 끝나지 않은 국정원 대선개입 관련 재판이 하나 있다.

바로 국정원 직원 김하영 씨가 인터넷 커뮤니티 사이트 ‘오늘의유머’를 운영하는 이 모 씨를 상대로 제기한 개인정보 유출 혐의 관련 재판이다. 김 씨는 대선 관련 댓글을 달다가 적발돼 오피스텔에서 사흘간 이른바 ‘셀프감금’ 당했던 그 국정원 직원이다.

2017082101_01

김 씨는 2013년 1월 이 씨가 자신의 ‘오늘의유머’ 아이디 11개와 게시글 링크를 한겨레 기자에게 넘겼다며 이 씨를 개인정보보호 위반 혐의로 검찰에 고소했고 검찰은 2015년 2월 이 씨를 벌금 5백만 원에 약식기소했지만 이 씨가 이에 불복해 정식재판을 청구했다.

이 씨측은 국정원 직원 김 씨를 증인으로 신청했지만 지금까지 재판에 계속 나오지 않았다. 그 사이 공판은 15차례 이어졌고 마침내 지난 8월 18일 16번째 공판에 김 씨가 출석했다.

그런데 김 씨는 비공개로 열린 이번 공판에서 예상 밖의 증언을 했다.

이 씨측 변호인이 전한 바에 따르면 김 씨는 국정원의 지시에 따라 게시글을 작성했는지, 보고를 주고받았는지 묻는 이 씨측 변호인 질문에 자신은 직속상관인 파트장으로부터 따로 지시를 받은 적이 없고 무슨 글을 쓸지 말지는 자신이 결정했다고 증언했다. 구체적인 글의 주제도 자신이 정했고 글을 쓰고 난 뒤 보고도 따로 하지 않았다는 것이다.

이같은 김 씨의 진술은 오늘의유머 운영자인 이 씨가 자신의 개인정보를 유출해 피해를 입혔다는 것을 뒷받침하기 위한 주장으로 해석된다.

과연 김 씨는 법정 진술대로 국정원의 구체적인 지시를 받지 않았을까?

검찰 조서와 원세훈 공판 진술을 보니…

뉴스타파가 입수한 김 씨의 검찰 피의자신문조서를 보자.

김 씨는 2013년 5월 검찰 조사 자리에서 자신이 심리전단 소속으로 온라인업무만을 수행했다면서 ‘오늘의유머’에서 주로 활동했고 ‘보배드림’, ‘뽐뿌’ 사이트에서도 활동했다고 진술했다.

검찰은 김 씨가 2012년 11월 5일 ‘오늘의유머’에 올린 다음 글을 제시하며 누구한테 지시를 받았는지 물었다.

2017082101_02

이에 대해 김 씨는 “매일 파트장 주재 파트원 회의에서 주제들을 전달받는다”면서 “이 글 역시 파트장으로부터 주제를 전달받은 것으로 생각된다”고 진술했다.

또 주제 선정을 독자적으로 하는 것인지 아니면 지시에 따라 이뤄지는지 검사가 묻자 이렇게 진술했다.

제가 쓴 글은 다 지시사항 연장선상에서 작성한 것이었습니다. 명확히 기억나는 것은 포퓰리즘, 해군기지, 천안함, 연평도 등 정도가 기억납니다. 제가 올린 글은 다 지시받아서 한 것으로 보면 됩니다.

2017082101_03

위의 오늘의유머 게시글에 대해서 김 씨는 검찰 조사에서 다음과 같이 답했다.

기본적으로 절전을 하자는 것이고 또 원전 관련하여 반대하는 세력이 있고 그것이 북한 주장이랑 맥을 같이 하고 있기 때문에 그 점을 지적하고자 글을 쓰게 되었습니다.

이 글 역시 파트 내에서의 지침에 따라 작성한 것이 맞느냐는 검사의 질문에는

네, 그렇습니다. 제가 쓴 글 중에서는 벚꽃놀이처럼 완전히 개인적으로 쓴 것이 아니고서는 다 지침을 받아서 쓴 것이 맞습니다.

2017082101_04

오늘의유머에 올린 위의 곽노현 교육감 비난 게시글에 대해서도 “전교조 관련해서는 대응해야한다는 지시가 있어서 작성하게 됐다”고 진술했다.

이는 김 씨의 직속상관인 5파트장 이 모씨의 진술과도 일치한다. 이 파트장은 검찰에서 “곽노현 대법원 유죄 확정 후에 곽노현을 비난하는 주제가 지시사항으로 내려왔던 걸로 기억한다.”고 답했다.

김 씨는 검찰 조사뿐 아니라 법정에서도 같은 답변을 했다. 지난 2013년 9월 원세훈 전 원장의 공판에 증인으로 나와 “파트원 회의에서 곽노현 교육감에 대한 이슈에 대해 사이버심리전을 전개하라는 지시가 있었는가?”란 검찰의 질문에 이렇게 답했다.

예, 있었습니다. 위의 글을 쓸 당시가 9월이었고, 자주 있었던 이슈도 아니었던 것 같고 해서 구체적으로 어떤 이슈였는지, 어떤 논지였는지 정확하게 기억나지 않는데 전교조와 연계선상이 아니었나라는 짐작을 말했던 것입니다.

이처럼 그동안 검찰 조사와 법정에서 김하영 씨가 했던 진술은 오늘의유머 운영자를 상대로 한 재판에서의 진술과 180도 다르다.

재판에 맞춰 자신에게 유리한 증언을 하려다 보니 위증의 덫에 걸린 것은 아닐까?

국정원 직원 김하영 씨는 2012년 12월 11일 저녁 댓글작업이 발각되자 ‘감금’을 당했다고 112에 신고했다. 신고 시각은 11일 저녁 8시 36분.

하지만 김 씨는 경찰이 출동한 이후에도 밖으로 나오지 않았다. 그날 밤 10시부터 새벽 1시 8분까지 ‘셀프감금’ 당한 김 씨가 한 일은 상황 보고와 187개 파일 삭제, 그리고 윈도우 조각모음 등 증거인멸이었다.

김 씨 같은 국정원 대선개입 가담자는 검찰 수사과정에서 불기소 처분을 받았고 대선개입을 세상에 알린 시민은 4년째 재판으로 고통받고 있다.

국정원은 오늘의유머 운영자에 대한 고소 철회여부에 대해 “김하영 직원이 개인 차원에서 고소한 것이기 때문에 원 차원에서 말할 수 있는 입장이 아니다”라고 밝혔다.


취재 :  최기훈
그래픽 : 하난희

월, 2017/08/21- 17:45
467
0
요약문: 
새누리당 이철우 의원의 소위 [테러방지법 Q&A] 자료가 카카오톡 등 여러 곳을 통해 배포되고 있습니다. 이에 대해 진보넷은 다음과 같이 반박합니다. 널리 알려주시기 바랍니다.
새누리당 이철우 의원의 소위 [테러방지법 Q&A] 자료가 카카오톡 등 여러 곳을 통해 배포되고 있습니다.
이에 대해 진보넷은 다음과 같이 반박합니다.
널리 알려주시기 바랍니다.
 
 

Q.2 국정원이 영장 없이 임의로 감청하는 것이 아닌가요?

 

[새누리당 이철우 Q&A]

 
그렇지 않습니다. 통신감청은 통신비밀보호법 제7조에 따라 엄격한 절차를 거쳐 시행됩니다. 내국인은 고등법원 수석부장판사의 사전 허가를 받아야 하며, 외국인은 서면으로 대통령의 승인을 얻어야 합니다. 또한 그 대상은 테러위험인물이지 일반 국민이 아닙니다. 
 

★ 진보넷의 반박 ★

 
통신비밀보호법의 절차를 따르는 것은 맞습니다. 그러나 직권상정된 테러방지법안(이철우 안)은 통비법을 개정하는 내용을 담고 있습니다.
발표일자: 
2016/02/28
국정원감청과고등법원기각률 (사법연감)

나머지 보기

일, 2016/02/28- 10:34
463
0

Open Net – Harvard Berkman Center Seminar on Intermediary Liability

[국제세미나] 정보매개자책임의 국제적 흐름

- 이용자 권리 보호와 ICT 산업 발전을 위한 플랫폼사업자의 책임 원칙

 

* 국제세미나 영상 다시보기 및 발표자료: http://opennet.or.kr/on-working/intermediary-liability

* 영상 다시보기(유스트림): http://www.ustream.tv/channel/seminar-on-intermediary-liability

* 요약문(PDF): 오픈넷 국제세미나_정보매개자책임의 국제적 흐름_요약문

 

국제세미나 세션별 요약 | 사단법인 오픈넷

 

[Session 1] 정보매개자책임에 대한 이해

제1세션은 정보매개자 책임에 대한 비교법적 분석이 주 내용을 이루었다. 좌장인 박경신 교수는 특히 우리나라의 임시조치 제도를 중심으로 이를 분석하였다. 인터넷 사업자들에게 불법정보에 대한 모든 책임을 지게 한다면, 사업자들의 인터넷 서비스 운영은 사실상 불가능하고 인터넷 산업은 쇠퇴할 수밖에 없기 때문에, 대부분의 국가들은 정보매개자들의 책임 제한을 규정하고 있다고 설명하였다. 미국을 중심으로 한 대부분의 선진국은 ‘세이프 하버(safe harbor)’ 방식을 채택하여 사업자는 몰랐거나 notice and takedown을 시행하는 한 제3자 제공 정보에 대하여 책임을 지지 않는다는 책임면제조항을 규정하는 방식을 채택하고 있다.

반면 우리나라는, 사업자들에게 요청이 들어오면 반드시 삭제, 차단할 의무를 부과하고 있는 방식을 취하고, 그것이 반드시 불법정보일 것을 요하지 않고 권리침해주장만으로 삭제, 차단 의무를 가지는 책임부과 형식을 취하고 있다. 이에 따라 외국에서는 삭제, 차단 요구를 거부할 수 있는 반면, 우리나라는 거부 여지가 없어 표현의 자유를 심대하게 침해하고 있다고 주장하였다. 임시조치제도로 매년 10만 건 이상의 정보가 차단되고 있으며, 법원에서 사법적 판단을 받았다면 불법으로 인정되지 않았을 수많은 게시물들이 삭제, 차단되고 있는 것이 큰 문제라고 지적했다.

○ 발제: 어스 개서 교수(미 하버드대, 버크맨센터 소장) - 온라인 정보매개자 프로젝트: 연구결과와 제안

어스 개서 교수는 버크만센터에서 연구한 온라인 매개자에 대한 국가별 규제 사례 연구 결과에 대한 의견을 밝혔다. 온라인매개자 개념 자체가 최신의 현상이며 기술도 나날이 발전하는 만큼, 법적 규제도 유동적이며 계속 발전해나가는 양상을 보이며, 그만큼 어떤 한 국가의 법을 모범사례로 단정짓는 것은 시기상조이다. 또한 전 세계가 글로벌화 되고 있어 관할 등의 문제가 생기므로 비교법적 연구가 필요하다고 밝혔다.

정부가 온라인 매개자들을 규제하는 동기와 형식은 크게 세 가지로 구분되는데, 미국과 같이 온라인 매개자들의 법적 책임을 제한하여 이들의 성장을 돕는 조력자로서의 역할, 그리고 notice and takedown 등의 방법을 통해 권리자와 이용자 사이에서 이들의 법익 균형을 맞추는 균등자로서의 역할, 온라인 매개자에게 콘텐츠에 대한 법적 책임을 직접 부과하는 제약자로서의 역할이 있다. 이러한 온라인매개자 규제는, 문화적 배경에 따라 영향을 많이 받는다는 결론이 나왔는데, 예를 들면 태국과 같이 쿠데타로 통치되는 정부 아래에서는 정보의 흐름을 통제하거나 공공질서를 보호한다는 목적으로 제약자로서의 역할을 하게 된다는 것이다.

또한 규제 집행을 위해서 마련한 인센티브 구조를 살펴보면, 미국은 대칭적인 인센티브 구조를 취하여 온라인 매개자들이 문제 콘텐츠를 삭제 혹은 보유하는 것을 선택할 수 있고, 해당 콘텐츠를 직접 작성하지 않는 한 법적 책임 부과하지 않지만, 인도, 한국, 태국의 거버넌스 모델은 비대칭 인센티브 구조를 취하여 과잉준수가 되더라도 매개자들이 법적 책임을 피하기 위해 콘텐츠를 삭제하도록 유인하고 있다는 분석이다.

그는 정부가 ‘규제’를 이야기할 때는 주로 행동 제한, 책임 부과의 측면으로만 이해하지만, 특정 분야를 조력하고 장려하는 역할을 수행할 수도 있다는 것을 상기하여야 하며, 정부는 온라인 매개자 규제에 있어서 경제적 효과, 표현의 자유 등 규범적 측면 등 다양한 이익을 형량하여야 하고, 개입의 경우에는 그 이유와 효과를 명백히 해야 한다고 주장했다.

○ 특별토론: 나오코 미즈코시 변호사(일본 엔데버 법률사무소) - 일본의 정보매개자 책임 원칙

나오코 미즈코시 변호사는 일본의 정보매개자 책임 원칙을 개관하였는데, 2001년에 제정된 법률은 저작권 및 명예훼손 등 모든 유형의 침해를 대상으로 규제하고 있으며, 이 중 ISP의 손해배상책임 제한 규정은, ISP가 특정한 권리가 침해되었다는 것을 미리 알고 있지 않았다면 면책(이를 알고 있었다는 충분한 근거가 있을 경우에만 책임)된다는 내용을 담고 있다. 2011년에서 2012년 사이에 본 법 개정 여부가 검토되었고, 당시 노티스 앤 테이크다운과 삼진아웃제 등의 도입여부에 대한 토론이 있었으나 개정되지 않았다. 일본은 주로 이해관계자들이 가이드라인에 따라 협력하거나 사법적 판단에 따라 ISP의 책임이 결정되며, ISP의 면책에 대해 추상적인 규정만이 있을 뿐 명확한 기준이 없어 불안정하다는 것이 문제라고 밝혔다.

○ 토론 1: 권영준 교수(서울대 기술과법센터)

현재 인터넷은 사이버 폭력, 명예훼손, 음란물 등 다양한 문제가 발생하고 있는 공간이기도 한만큼, 사이버 환경에서 콘텐츠에 대한 많은 통제권을 가진 ISP가 어느 정도 책임을 지는 시스템이 필요하며 면책 쪽으로만 가면 인터넷의 부작용이 커진다는 위험이 있음을 지적했다. 한국에서 ISP의 책임은 일반적 과실 유무에 따라 판단되고 있으며 판례상 알았음에도 방치한 경우에는 책임을 진다는 것이 원칙적이고 단순한 인지 여부뿐만 아니라, 게시물의 불법성 정도 등 여러 사정을 종합하여 판단되고 있다고 주장했다.

○ 토론 2: 정경오 변호사(법무법인 한중)

임시조치 제도를 어스 교수의 거버넌스 체계 분류에 따라 해석하자면, 현행 임시조치 제도는 피해자 권리구제 측면에 초점이 있고, 이것이 제약자로서의 역할이 컸다면, 개정안에서는 정보 게재자가 이의제기할 수 있는 권리를 부여함으로써, 표현의 자유에 대한 제한 측면이 어느 정도 해소가 되었다고 볼 수 있는 만큼 균등자 역할 쪽으로 발전하는 것으로 해석할 수 있다고 주장했다.

○ 토론 3: 김유향 팀장(국회입법조사처 과학방송통신팀)

우리나라의 ISP는 단순히 정보매개자로서의 역할뿐 아니라 콘텐츠 통제권이 강하다는 측면에서 정보 생산자라고 해석할 수 있는 특성이 있는 만큼, 비교법적 연구에는 다양한 국가별 ISP의 특성이 고려되어야 한다고 주장했다.

 

[Session 2] 정보매개자책임과 ICT 생태계

○ 발제 1: 아누팜 챈더 교수(미 UC데이비스 로스쿨) – “e-실크로드”와 정보매개자책임

인터넷의 규율 방식에는 크게 엄격한 EU의 규제 중심 접근법(strict EU regulatory approach)과 진보적인 미국 경쟁 중심 접근법(liberal US competition approach)이 있다. 한국은 제2의 브뤼셀을 지향할 것인지 아니면 제2의 실리콘밸리를 지향할 것인지를 고민해야 하며, 정보화 시대에서 표현의 자유를 억압할 것인지, 껴안을 것인지를 선택해야 한다. 미국의 모델이 유럽의 모델에 비해 표현의 자유와 경제발전을 모두 촉진한다는 점을 사례를 들어 설명하고 한국의 임시조치제도에 대해 평가하고자 한다.

미국의 접근법은 크게 3가지로 설명된다: 1. 저작권법(DMCA)상 면책조항(safe harbor)과 통지후삭제(notice and takedown) 제도, 2. 통신품위법 230조(Communications Decency Act s.230), 3. OSP들의 프라이버시 책임을 가중시키기 보다는 프라이버시 정책 시행을 장려, 이러한 미국의 제도는 “let a thousand web sites bloom,” “the vast democratic forums of the Internet”라고 요약될 수 있으며, 정보매개자인 OSP들에게 무한한 가능성을 제공한다.

아마존(명예훼손적인 책 리뷰를 삭제해주지 않는다는 이유로 저자는 아마존을 상대로 소송을 제기했으나 법원은 CDA s230에 의해 보호된다고 판결), 페이스북(정보 공유가 가능한 다양한 툴을 제공하고 이로 인한 프라이버시 침해가 있어도 기업은 처벌받지 않음), 핀터레스트(저작권 침해를 조장하는 기능을 제공하지만 사용자들에 의한 침해로부터 보호받음)와 같은 비즈니스 모델들은 미국에서는 합법적이며 권장된다.

표현의 자유와 활발한 토론은 비판을 할 권리의 보장이 필수적이다. 미국의 제도는 표현의 자유를 보호하며 경제 발전도 촉진한다. 미국의 스타트업은 전 세계의 벤처캐피탈로부터 막대한 금액의 투자를 받고 있는데, 다양한 사업모델들을 제도적으로 보호해주고 있기 때문이다.

EU의 경우 정보매개자의 위치가 불안정하고, “잊혀질 권리(right to be forgotten)”와 같은 엄격한 프라이버시 규제 때문에 사업자들이 어려움을 겪고 있다. 구글의 경우 1년 동안 26만여 건의 삭제요청을 받고 946천여 개의 URL을 검토해서 그 중 41.3%만 삭제한다. 언론사인 텔레그래프의 경우 검색결과에서 삭제된(deindexing) 정보를 다시 게시하기도 한다. 결론적으로 이 제도는 실효성이 없고, 표현의 자유를 침해하며, 자국 내 기업에 대한 투자를 위축시키고 혁신을 저해하는 자폭행위(friendly fire)와 마찬가지이다.

한국의 제도는 1. 법원에서 “미필적 고의(dolus eventualis)”를 인정하는 등 과도한 책임을 부과하며, 2. 30일간의 강제 임시조치제도에 의해 표현의 자유를 저해하며, 3. 인터넷 실명제로 익명표현의 자유를 침해하며, 4. 실효성 없는 제도들과 역차별로 인해 혁신을 저해한다.

미국에서 인터넷은 기회로 보지만, 다른 국가들은 인터넷을 두려움의 대상으로 보았기 때문에 결과는 하나도 놀라울 것 없다. 표현의 자유 보장은 정보화시대의 산업계의 정책이 되어야 하며 이는 클라우드 컴퓨팅과 사물인터넷에 시사하는 바가 크다.

○ 발제 2: 올리버 쥬메 회장(유럽ISP협회) - EU 전자상거래지침과 유럽 ISP의 경험

EU 전자상거래지침상 정보매개자 책임의 기반은 1997년 제정된 독일법으로 거슬러 올라간다. 해당 법에서는 3가지 중요한 초석을 세우고 있다.

1. 전송 또는 저장되는 정보나 데이터에 대한 모니터링 의무 부과 금지

2. 정보의 단순 전송 또는 처리에 대한 면책(access provider)

3. 제3자의 콘텐츠의 호스팅/저장에 대한 제한적 책임(hosting provider)

이에 따라 2000년 제정된 전자상거래지침(ECD)은 정보매개자 책임에 대해 제12조 단순도관, 제13조 캐싱, 제14조 호스팅, 제15조 일반적인 모니터링 의무 금지 조항을 두고 있다. 유럽의 책임 체계는 수평적 접근(horizontal approach)이라는 점이 매우 중요하다. 독일법과 마찬가지로 저작권 침해나 혐오표현 등 어떤 법 위반인지에 상관없이 적용된다. 그 이유는 ISP들이 경제적으로, 기술적으로 국가와 사회에 수평적으로 기여하기 때문이며, ISP의 수평적 사업모델을 안정적이고 튼튼하게 보호하기 위해서는 ISP 책임 법제도 수평적으로 접근하는 것이 중요하다. 발제는 3파트로 나뉘는데, Part A에서는 오늘 논의에서 가장 중요한 제14조의 각 요건에 대해 설명하고, Part B에서는 필터링 조치와 “Scarlet-SABAM” 판결을 살펴보며, Part C에서는 EC의 디지털단일시장계획(Digital Single Market Strategy) 및 시사점에 대해 논의하기로 한다.

Part A 제14조 호스팅: ISP는 불법행위에 대한 실질적 인식(actual knowledge)이 없는 한 책임을 지지 않는다. 다만 언제 실질적 인식이 있었다고 볼 것인지에 대해서는 EU 각 회원국의 국내법에서 규정하게 되는데, 결론적으로 서면성, 구체성 등 몇 가지 최소 요건을 갖춘 통지가 있는 경우에만 실질적 인식이 있었다고 인정해야 할 것이다. 또한 얼마나 신속하게(expeditiously) 삭제해야 하는지에 대해서는 사건 별로 유연하게 판단할 수 있어야 한다. 결국 회원국들이 채택한 다양한 방법들은 통지 및 삭제(notice and takedown)의 유형으로 분류될 수 있다. EuroISPA는 이중통지(notice and notice)가 균형이 잡힌 바람직한 제도라고 보고 있다.

Part B 필터링 조치: 필터링 조치가 기술적으로 가능한지의 문제보다 훨씬 더 중요한 것은 필터링 조치가 바람직한가의 문제이다. 기술적으로 효과적인 필터링은 존재하지 않으며, 오히려 합법적인 콘텐츠를 차단할 위험이 크다. 더 크게는 기본권에 대한 침해 문제가 있으며 고비용으로 중소 인터넷기업에게는 큰 부담으로 작용한다. 필터링 조치가 의무화되면 “단순도관”인 ISP가 ECD 제12조의 적용을 받지 못하는 결과를 초래한다. 특히 Scarlet-SABAM 판결에서 벨기에 법원은 이러한 필터링 조치가 효과적이지도 못하고 확장성(scalable)도 없다는 것을 인정했다.

Part C EC의 “디지털단일시장계획”: EC에서 작년부터 최우선순위로 추진하고 있는 정책이며, 3개의 기둥(pillar)로 이루어져 있다. Access, environment of the digital economy and society, economy and society in general. ECD에 대해 바람직한 방향으로의 수정을 전망한다.

○ 토론 1: 김민정 교수(한국외대, 한국언론법학회 연구이사)

발제에 전반적으로 동의하나, 구글이나 페이스북처럼 거대한 정보매개자들은 막강한 힘을 가지고 있으면서도 면책조항으로 도피하기도 하고, 정책 수립에 영향력을 행사하기도 한다. 더 이상 차고에서 구글 같은 검색엔진 스타트업은 나올 수 없다는 비판도 있다. 이러한 정보매개자들을 규제하지 않는다면 민주적인 ICT 생태계를 손상시키는 결과가 초래될 수도 있다고 생각한다. 한국의 이에 더해 아직도 정부에 의한 인터넷 검열과 같은 낡은 문제에 직면해 있는데, 이 두 가지 문제에 대한 해답이 무엇인지 고민해보아야 할 필요가 있다.

○ 토론 2: 이인호 교수(중앙대, 정보법학회 회장)

발제에 전적으로 찬성한다. 현재 한국의 정보매개자들은 임시조치제도, 명예훼손이나 통신자료 제공에 대해 정보매개자의 책임을 인정한 법원의 판결, 엄격한 개인정보보호법의 규제 등에 의해 어려움을 겪고 있다. 디지털생태계에의 정부의 후견적 간섭과 개입으로 인해 혁신의 가능성과 기회가 줄어들고 있다. 미국이나 유럽의 정보매개자 책임 체제의 적극 도입을 고려해야 할 것이다.

○ 토론 3: 윤종수 변호사(법무법인 세종)

미국은 저작권 보호 강화를 주도해왔으면서도, 연방대법원의 소니 판결처럼 ISP 즉 정보매개자와 같은 혁신의 주체에 대해서는 세이프하버(safe harbor) 등을 통해 법적 책임을 완화시켜 왔다. 이에 반해 국내에서는 저작권법, 정보통신망법 등에 책임제한 규정이 있지만 폭넓게 방조책임을 인정하고 있어 제 기능을 못하고 있다. 우리나라의 규제 중심 정보화 법제는 ‘파괴적 혁신’에서 ‘파괴’의 억제에 치중되어 있으며, 이것이 정보매개자에 대한 기본적 태도이다. 정부 중심의 위계적 규제모델은 인터넷 산업에 대해 전혀 긍정적인 영향을 미치지 못하고 있으며, 오히려 많은 비용만을 야기하고 있다고 평가할 수 있다.

 

[Session 3] 정보매개자책임과 저작권 제도

○ 발제 1: 에릭 골드먼 교수(미 산타클라라대 로스쿨) – 미국 디지털밀레니엄저작권법(DMCA)상 ISP의 책임

박덕영 교수의 사회로 진행된 제3세션은 ‘정보매개자의 책임과 저작권 제도’라는 난해한 주제를 다루었다. 첫 번째 발제자인 에릭 골드만 교수는 미국 저작권법상의 면책 조항의 배경(온라인서비스제공자에게 엄격 책임을 부과한 판례를 변경하려는 입법적 의도, 지금은 다른 방향으로 흘러가고 있는 초창기 인터넷 예외주의)을 소개하는 것으로 시작했다. 골드만 교수는 미국 저작권법상의 면책 조항의 구조 즉, 저작권 침해 문제를 온라인서비스제공자에게 통지할 부담을 저작권자에게 지우는 것, 온라인서비스제공자는 면책 조항을 원용하고 싶은 경우에만 조치를 취하도록 한다는 점, 당시의 판례법을 보충하려는 것이지 대체하려는 것이 아니라는 점을 강조하고, 이러한 면책 구조에서는 온라인서비스제공자가 저작권법상의 면책 요건을 충족하지 못한다고 하여 곧바로 법적 책임을 지는 것이 아니고, 예를 들어 저작권자의 삭제 요청을 무시한 온라인서비스제공자도 여전히 면책을 주장할 수 있다는 점을 강조하였다.

저작권 제도에서 왜 삭제-통지(notice-and-takedown) 제도를 두고 있는가? 골드만 교수에 따르면 그 이유를 온라인서비스제공자를 학술용어로 ‘최소비용회피자(least cost avoider)’로 보았기 때문이다. 즉, 장래의 손해를 막기 위해 온라인서비스제공자가 개입하는 것이 다른 해결책보다 비용이 가장 적게 든다는 것이다. 하지만 지금은 온라인서비스제공자를 저작권 침해 문제를 해결하는 최소비용회피자로 보기 어렵다. 왜냐하면 온라인서비스제공자는 어떤 콘텐츠에 어떤 저작권이 존재하는지 알기 어렵고, 이용자들의 행위가 허락받은 것인지 아닌지 모르기 때문이다. 대표적인 예가 Viacom과 Youtube 소송 사건이다. 그리고 온라인서비스제공자는 공정이용을 판단하기에 적합한 지위에 있지도 않다. 어떤 콘텐츠가 문제가 있는지도 모르는 상태에서 공정이용 여부를 판단하려면 온라인서비스제공자는 너무 많은 자원을 투자해야 한다. 미국 저작권법의 면책 조항은 일종의 정부가 만든 기반시설로서 사람들이 투자할 수 있는 생태계를 구성하지만, 저작권자들이 법 규정의 허점을 이용하여 온라인서비스제공자를 상대로 소송을 제기함으로써 온라인서비스의 사업비용을 높여 놓았다. 온라인서비스제공자에 대한 규제가 강화되면서 우리는 기존의 시장 구조에 갇히게 되고, 결국 새로운 시장진입자가 생길 수 없을 정도로 규제준수 비용이 높아졌다.

○ 발제 2: 레베카 깁린 교수(호주 모나쉬대) – 삼진아웃제에 대한 비교법적 평가

두 번째 발제자인 레베카 깁린 교수는 저작권 삼진아웃제도를 중심으로 이 제도가 성공하였다고 볼 것인지를 저작권 침해의 감소 여부, 합법 시장의 증가 여부, 창작물의 확대 여부 등의 기준으로 검토하였다. 깁린 교수는 20세기 초 소아마비와 아이스크림 소비 감소를 예로 들면서 상관관계와 인과관계의 혼동 문제를 지적하였다. 삼진아웃제가 성공이라는 주장(가령 한국에는 삼진아웃제도가 있다, 한국에서는 저작권 침해가 줄었다, 그래서 삼진아웃제도 때문에 저작권 침해가 줄어들었다는 주장)에 동일한 문제가 있다는 것이다. 깁린 교수의 18개월간의 연구에 따르면 삼진아웃제가 저작권 침해를 줄였다는 증거는 한국은 물론 다른 국가에서도 찾기 어렵다. 법률가들에게는 난해한 간단한 수학을 동원하여 깁린 교수는 삼진아웃제에 따른 경고 횟수의 오류를 설명하였다. 가령, 2차 경고를 받은 사람이 1차 경고를 받은 사람의 8%에 불과하다는 숫자는 프랑스 삼진아웃제도의 성공과 아무런 관련이 없다.

중요한 문제는 삼진아웃제를 유지할 것인가 여부이다. 이제 강행규범 형태로 삼진아웃제도를 새로 도입하는 나라는 2011년 이후부터 사라졌고 대신 사적인 자율규제 형태로 일부 도입되었으며, 프랑스에서는 삼진아웃제가 거의 폐지되었고, 뉴질랜드에서는 거의 활용되지 않으며, 영국은 사실상 포기했고, 대만도 거의 시행되고 있지 않다. 제도의 유지 여부에 대한 해답은 비용 효과 분석과 실증연구로부터 찾아야 한다. 그리고 저작권 제도의 집행 조치들도 문화적 산물의 풍성화와 우리 사회의 진보에 기여하는지를 기준으로 재평가할 필요가 있다.

○ 토론 1: 이규홍 부장판사(서울중앙지방법원 지재전담)

토론자로 나선 이규홍 판사는 온라인상의 문제에 대해 한국에서는 이를 빨리 해결해야 하는 혼란의 하나로 본다는 점과 법원을 통해 가부간의 판단에 너무 집착한다는 문제점을 지적하면서, 저작권법의 면책과 관련해서는 그 동안 방조 책임 법리로 해결해 오던 우리 판례의 태도와 미국의 유발(inducement) 책임이나 의도적 외면(willful blindness)과 어떻게 조화시킬 것인지가 관건이라고 보았다. 그리고 저작권 침해를 알 수 있었을 경우에도 책임을 지우는 우리 판례의 태도는 온라인서비스제공자에게 모니터링 의무를 부과하는 결과가 될 수 있다고 우려하며, 저작권법 제104조는 여전히 위헌 문제가 있고, 깁린 교수의 삼진아웃제와 관련된 지적을 대부분 동의하며 제도의 평가가 필요하다고 보았다.

○ 토론 2: 정필운 교수(한국교원대, 한국인터넷법학회 총무이사)

정필운 교수는 삼진아웃제가 사법적 심사도 거치지 않고 게시판 정지까지 가능하다는 점에서 문제이지만 위헌이라고는 보지 않는다고 하였다. 저작권 정책에서 문화적 고려를 강조하면서 정 교수는 비록 동료 저작권법 전공 교수는 삼진아웃제도가 형사 처벌을 완화 또는 대체하는 긍정적인 효과가 있다고 하지만 여전히 문제가 있다고 역설했다. 그리고 저작권자와 이용자 간의 균형은 저작권 제도에서 무너졌고 그 결과 문화와 혁신을 장려하지 못하며, 개인 창작자의 창작의 장려보다는 영리를 추구하는 기업의 이해를 저작권 제대가 대변한다고 비판하였다.

○ 토론 3: 최경수 수석연구위원(한국저작권위원회)

우리 저작권 제도의 산증인이라고 소개받은 최경수 수석연구위원은 미국이나 유럽이 좀 더 완성된 제도를 만들었고 이를 우리가 도입했다면 좋았을 것이라며 아쉬움을 드러냈다. 그리고 미국 저작권법의 면책 조항이 실패했다는 골드만 교수의 발제문에 대해 주로 호스팅 서비스 제공자와 관련된 문제를 전체로 확대 해석한 것은 아닌지, 삼진아웃제에 대해서는 제도의 성공에 대한 인과관계를 보여주는 자료는 한국에도 없지만 긍정적인 상관관계를 보여주는 지표를 통해 어느 정도 성공을 볼 수 있다고 평가했다. 프랑스의 삼진아웃제도와의 차이점(경고 숫자가 훨씬 적다는 점의, 강제력이 없는 권고라는 점)을 들어 여전히 삼진아웃제도가 한국에서는 의미가 있다고 하며, 비용효과 분석을 위해 어떤 변수를 사용할 수 있을지 깁린 교수의 견해를 요청하였다. 그리고 제도의 평가를 저작권 산업계가 했다는 것 자체가 문제가라기 보다는 검증이 관건이며, 행정 규제가 바람직한지 여부는 디지털 환경, 윤리, 문화 등 다양한 요소로 판단해야 한다고 토론을 마쳤다.

방청석에서 2명이 토론에 참여하였는데, 저작권보호센터 관계자는 호주의 삼진아웃제 논의에 대한 질의와 삼진아웃제를 성공적이라고 평가한 다른 연구 결과를 소개하였다. 박경신 교수는 우리 저작권법 제103조는 삭제 요청에 대해 조치를 취하도록 온라인서비스제공자에게 의무화한 것은 미국 저작권법의 면책 조항을 잘못 도입한 것이라고 지적하였다.

 

월, 2015/06/29- 12:19
460
0

RCS 사태에 대응하기 위해 19대 국회가 꼭 할 일:

통신자료제공제도 및 피감시자통지제도 개선 법안 처리

 

국가정보원이 이탈리아 “해킹팀”의 스파이웨어인 RCS(Remote Control System)를 구매하여 사용한 사실이 드러나면서, 해당 프로그램이 우리 국민을 불법적으로 사찰하는 데 사용되었는지 여부가 초미의 관심사이다. 오픈넷은 최소한의 방책으로서 이번 회기에 기 발의된 사이버사찰 방지법안들이 조속히 통과될 것을 요구한다.

우선 가장 중요한 방책은 피감시자에 대한 통지의 개선이다. 국정원이 RCS를 내국인에게 사용하였다면 피감시자에게 통지할 의무가 있는데, 선진국 중에서 거의 우리나라만 유일하게 통지가 수사가 완전히 종료된 후에야 이루어진다. 현행법에서는 기소 또는 불기소 처분을 한 날부터 30일 이내 통지라고 되어 있어 처분이 없는 경우는 통지가 아예 행해지지 않고 있으며, 검사장의 승인 하에 무기한 유예하는 것도 가능해 통지를 못 받는 경우가 훨씬 많다. 오픈넷은 이에 따라 통신비밀보호법 개정안이 감청, 통신사실확인, 전기통신 압수수색 등 감시가 이루어졌다면 그 종료 후 90일 이내에 당사자에게 집행 내역을 통지하도록 하였다(정청래 의원 발의). 현행법상의 피감시자 통지 자체가 부실하였기 때문에 피감시자 몰래 하는 감시의 궁극이라고 할 수 있는 RCS에 대해서도 도덕적 해이가 있었을 것으로 보인다. 다시 확인컨대 “영장이 있다고 해서 증거를 훔칠 수는 없다.”

두 번째 문제는 피감시자의 신원확인이 영장이나 통지 없이 이루어진다는 것이다. 2014년 10월에는 노동당 정진우 부대표의 카톡 압수수색 사건으로 인해 대규모 ‘사이버 망명’ 사태가 벌어지기도 했는데 이때도 사람들이 분노한 것은 정 부대표의 단체카톡방의 카톡 내용에 대해 이루어진 합법적인 압수수색보다도 그 방에 참가한 수천 명의 사람들의 신원정보를 당사자에게 아무런 통지 없이 취득했었기 때문이다. 지난 2014년 한 해 동안 통신자료 제공(가입자 이름, 주소, 주민번호 등)은 10,771,978건(전화번호/ID 수 기준)이 이루어졌는데, 이 수치에 의하면 한 해에만 우리 국민 5명 중 1명은 통신에 관련된 정보를 수사기관에 털린 경험이 있다고 해도 과언이 아니다. 더 큰 문제는 대부분의 경우 통지를 받지 못해 털린 것도 모른다는 것이다. 현행 전기통신법 제83조 3항이 통신자료가 민감한 개인정보임에도 불구하고 수사기관이 영장 없이 기업들을 통해 손쉽게 취득하는 것을 허용하고 있어, 오픈넷은 전기통신사업법 개정안은 해당 조문을 삭제하여 영장주의의 적용을 받게 하였다(정청래 의원 발의). RCS와 같이 개인의 통신기기의 통제권을 완전히 잠탈하게 된다면 앞으로도 정진우 부대표의 사례와 같이 엄청난 수의 무고한 통신상대방의 신원정보도 모두 취득될 것이다.

위의 통신비밀보호법과 전기통신사업법의 개정은 19대 국회에서 반드시 해결해야 한다. 19대 국회가 개원한 2012년 6월 이후 위 두 가지 사안에 대해 2015년 6월까지 3년간 발의된 관련 법안만 무영장 통신자료제공 제도 개선 10개, 피감시자통지제도 개선 총 17개나 된다. (참여연대, 이슈리포트 <국회 통과 기다리는 사이버사찰방지 법안 17개>)

여기에는 오픈넷이 정청래 의원과 함께 발의한 전기통신사업법 개정안과 통신비밀보호법 개정안도 포함되어 있는데(http://opennet.or.kr/7900), 그 골자는 통신자료 제공 제도 폐지 및 감시 현황에 대한 투명성 강화 그리고 감청, 전기통신압수수색, 통신사실확인에 대한 통지제도 보완이다. 추가적으로 전기통신사업자들이 감시협조 현황에 대해 보고하고 국민에게 공개하도록 하는 투명성 보고 제도를 신설했다.

오픈넷은 위의 두 가지 핵심법안 외에도 RCS에 대한 대응의 일환으로서 피싱에 의한 감청 및 압수수색의 금지를 법으로 금지할 것인가에 대한 논의도 제안한다. (오픈넷은 7월30일 저녁 7시, 스타트업 얼라이언스에서 “디지털시대 감시의 한계는 어디인가? 피싱, 기지국수사, 프리즘”이라는 주제로 포럼을 개최할 예정이다.)

눈부신 정보통신기술 발전의 혜택은 일반인뿐만 아니라 범죄자도 동일하게 누리고 있으며, 날로 고도화되는 범죄 수법을 따라가기 위해서는 어느 정도의 사이버 사찰은 필요악이다. 하지만 사찰은 개인의 기본권, 특히 프라이버시를 지대하게 침해하는 행위이기 때문에 국민의 통제 없이 이루어져서는 안 된다. 또한 사찰의 필요성이 없어진 경우에는 대상자에게 반드시 통지를 해서 사찰의 대상자에게 기본권이 제한되었던 사실을 알리고 대응을 할 수 있는 기회를 주어야 할 것이며, 이런 절차가 있어야만 수사기관이 태생적으로 가질 수밖에 없는 끝없는 감시 욕구를 견제할 수 있을 것이다.

이제 시간이 별로 남지 않았다. 제19대 국회는 임기가 끝나기 전까지 기 발의된 2개의 법안이라도 통과시켜 한시라도 빨리 선량한 국민들을 무차별적인 사이버사찰로부터 보호하는 것이 국민의 대표로서의 소임을 다하는 길임을 명심하기 바란다.

 

2015년 7월 22일

 

사단법인 오픈넷

 

수, 2015/07/22- 12:31
458
0
요약문: 
참여연대 진보네트워크 민변 민교협 민주주의법학연구소 민주노총 한국진보연대 등 40여개 시민사회단체들이 국정원 국민해킹 대응 일동 명의로 국정원 국민해킹에 대한 철저한 진상규명을 요구하는 시민들을 집회를 개최하려 합니다

 

 

발표일자: 
2015/08/07
20150808

나머지 보기

금, 2015/08/07- 14:35
457
0