주요 콘텐츠로 건너뛰기

[오픈넷 포럼 요약문] 빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

지역

[오픈넷 포럼 요약문] 빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

익명 (미확인) | 목, 2016/03/24- 13:11

[오픈넷 포럼 요약문]

빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

- 빅데이터와 사물인터넷 시대에 개인정보는 어떻게 보호되어야 할까요? (2016.03.21. 개최)

 

* 참조(발제문 및 토론문): http://opennet.or.kr/11312

빅데이터와 사물인터넷 시대에 개인정보는 어떤 범위에서 얼마나 보호되어야 할까요? 최근 가장 논란이 되고 있는 것은 과연 비식별화 정보가 개인정보인가?입니다. 요즘 주목받고 있는 빅데이터, 사물인터넷 사업을 하기 위해서는 개인정보를 활용하는 것이 필요합니다. 이때 비식별화 정보는 개인정보가 아니므로 제한없이 자유롭게 이용할 수 있어야 할지, 비식별화정보라 하더라도 개인정보보호 위반의 문제가 발생하므로 여전히 보호가 필요한 것인지에 대해 의견이 분분합니다. 이번 오픈넷 포럼에서는 개인정보의 비식별화 관련된 쟁점들을 살펴보고 개인정보를 보호하면서도 산업 발전에 이용할 수 있도록 하는 방향의 해결책을 함께 모색해보고자 합니다.

 

Ⅰ. 발제

개인정보 비식별화 또는 익명화 쟁점 (심우민 | 국회입법조사처 입법조사관)

발제를 진행한 심우민 입법조사관은 세계적으로 개인정보보호입법과 관련해서 어떠한 쟁점이 있는지를 설명한 후 방송통신위원회에서 2014년 발표한 「빅데이터 개인정보보호 가이드라인」을 비판적으로 검토하고, 개인정보보호 관련 입법 시 고려해야 할 요소가 무엇인지 설명하였습니다. 그리고 개인정보보호법제의 패러다임 변화가 필요하다는 점을 강조하였습니다.

먼저 개인정보 보호입법 개선논의는 급격한 정보화를 겪고 있는 대부분 국가들의 문제라고 하며, 우리나라 개인정보 개념정의 규정이 매우 포괄적이어서 문제가 있다는 지적이 있지만, 실제 각국의 개인정보 보호법제의 개념정의 규정들과 비교해보면 우리나라보다 포괄적인 경우도 존재한다고 지적하였습니다. 물론 형사제재의 경우에는 과도하다는 문제가 있다고 합니다.

개인정보 보호법제를 둘러싼 논란은 결국 빅데이터, 사물인터넷과 같은 새로운 정보통신 환경의 변화로부터 기인하였으며, 근원적인 이유 중 하나는 개인정보 또는 프라이버시 보호법제의 ‘패러다임 교착현상’ 때문이라고 합니다. 프라이버시와 같은 개념은 모호하고 추상적입니다. 그런데 이러한 프라이버시를 보호하기 위해 세계각국의 현행 법제들과 법원은 개인정보자기결정권이라는 권리 개념을 만들어서 식별성을 전제한 개인정보를 보호하고 있습니다. 그러나 식별성이 전제되지 않은 프라이버시 개념이든, 식별성이 전제된 개인정보든 결국 법원의 해석을 요구한다는 것입니다.

예전에는 정보와 결합해서 개인정보가 식별성을 가지는 경우가 많지 않았으므로 개인정보자기결정권을 정의하는 것이 용이하였으나, 빅데이터 등이 등장하는 현재의 기술적 발전상황에서는 결국 법원의 해석 여지가 더욱 넓어지고 개인 식별 가능성을 중심으로 한 현행 개인정보보호법제는 한계에 이르게 됩니다. 그 결과 식별 가능성을 전제로 정보주체의 개인정보자기결정권의 실현방식을 동의권을 중심으로 규정하고 있는 현행 법제 또한 한계에 봉착하게 되는 것입니다.

방송통신위원회가 2014년 12월에 공표한 「빅데이터 개인정보보호 가이드라인」의 주요내용은 ①개인정보의 개념 설정과 ②동의요건의 면제입니다. 가이드라인을 살펴보면 제2조에서 비식별화 정보에 대해 설명하고 있는데 그 중 가명처리(pseudonymous)를 포함하고 있습니다. EU Directive에서는 가명처리는 적절한 익명화(또는 비식별화) 방법이 아니라고 하였는데 우리나라의 경우에는 이를 비식별화 방식으로 포함시키고 있다는 점이 특징입니다.

최근 EU의 GDPR논의에서 가명처리정보(pseudonymous data)도 개인정보의 일종으로 포함시켜 규제하기 위한 시도가 이루어지고 있다는 점도 유의할 필요가 있다고 합니다. 이 가이드라인을 법처럼 적용하려는 시도가 많습니다. 그러나 가이드라인의 경우 현행 개인정보법제와 개인정보 요건이 다르고, 동의요건을 면제하고 있으므로 기본권으로서 개인정보자기결정권 제한 가이드라인제정이 아니라 현행법을 개정해야 한다고 합니다. 참고로 EU Directive의 경우 어떤 규범력을 가지는 법적인 근거로 작용하고 있지는 않다고 합니다.

결국 심우민 입법조사관이 강조하는 것은 개인정보 보호법제의 패러다임이 변화해야 한다는 것입니다. 식별정보와 비식별정보를 구별하지 않고 모두 보호대상으로 하며, 실질적인 위험을 기반으로 하는 정보에 대해 규제 및 집행이 이루어져야 한다는 것입니다. 현재 산업계를 중심으로 보호영역을 축소해야 하고, 동의요건을 개정해야 한다는 의견이 많지만 그것이 입법에 있어서의 본질적 문제는 아니라고 합니다. 실질적인 이용자 프라이버시 보호방안에 대한 진지한 고민이 더 필요하다는 것입니다.

 

Ⅱ. 토론

1. 개인정보보호에서 비식별화의 기술적 문제점과 트렌드 (이영환 | 건국대학교 기술경영학과 교수)

이영환 교수는 우리나라의 경우 기술과 관련된 법을 만들 때 기술자와 같은 전문가에게 묻지 않고 법을 만드는 것이 문제라고 합니다. 가장 먼저 생각해야 하는 것은 알고리즘이라고 합니다. 즉 정밀한 알고리즘을 바탕으로 하여 비식별화하는 것이 맞는것인지 생각해야 한다는 것입니다.

현재 비식별화(deidentification)는 알고리즘이 정확히 나오고 있으며, 익명화(anonymisation)는 정확한 알고리즘이 나오지 않고 있다고 합니다. 현재 익명화된 정보의 다양성을 확보하도록 하여 유용성을 확보하면서도 개인정보를 추출하기 어렵도록 하는 비식별화 알고리즘이 있습니다.(K-anonymization, T-closeness) 다만 문제는 비실용적이라는 것입니다(NP-Hard). 파일 하나 익명화하는데 3,500년이 걸릴 수 있다고 합니다.

이때 제일 좋지 않은 방향은 비식별화를 전제로 유통화를 하자고 하는 것이라고 합니다. 전혀 쓸모없는 정보를 유통시키자고 하는 것과 같다는 것입니다. 물론 개인정보를 보호하는 것은 좋습니다. 그러나 이런 식으로 데이터 유통을 막아서 가장 손해를 많이 보는 개인은 서민들입니다. 예를 들어 저축은행의 대출을 받는 사람의 50%가 30%대의 금리에 시달립니다. 이들은 대부분 중금리층 서민, 청년들입니다. 약탈적 금융에 시달리는 것입니다. 이러한 금리 양극화를 해소하기 위해서는 데이터가 유통되어야 한다고 합니다. 데이터가 없다보니 부실 비율이 높아지고, 대부업체들이 영세해지는 것입니다. 개인정보가 유통되지 못하게 막는 것이 좋은 것은 아니라는 것입니다.

우리나라의 경우 개인이 개인정보를 판매하는 길이 막혀 있다고 합니다. 그러나 외국의 경우 개인정보 데이터를 팔아서 돈을 법니다. 이영환 교수가 강조하는 것을 한 줄로 정리하면 “데이터는 유통되어야 한다”입니다. 개인정보 보호보다 더 중요한 것이 유통이며, 데이터 유통을 위한 새로운 비즈니스에 나서야 한다는 것입니다. 몇몇 개인의 개인정보를 보호하기 위해 산업을 그만둬야 하는 것은 아니라는 것입니다.

 

2. 비식별화된 개인정보 문제 (박경신 | 고려대 법학전문대학원 교수)

박경신 교수는 개인정보보호법에 대해 너무 어렵게 생각하는 것이 인권 차원에서든 산업 차원에서든 제대로 된 대응을 어렵게 한다고 합니다.

먼저 개인정보의 개념과 관련하여 어느 나라든 식별가능성이 개인정보의 요건이며, 식별가능성이 없으면 개인정보가 아닌 것이라고 합니다. 그런데 이러한 개인정보의 식별가능성은 누구의 기준이냐에 따라서 다르다고 합니다. 즉 개인정보는 상대성을 가진다는 것입니다. 예를 들어 이동통신사가 가지고 있는 통화기록은 고객정보를 가진 이동통신사에게는 개인정보가 됩니다. 그러나 고객정보를 가지지 않은 제3자에게는 개인정보가 아니라고 합니다.

방송통신위원회의 가이드라인에 대해 시민단체들이 반대했던 이유 중 하나는 이동통신사가 고객의 통화기록을 가지고 있는데, 이 통화기록이 이동통신사에게는 개인정보가 되지만, 이를 비식별화해서 제3자에게 넘겨주면 제3자에게는 개인정보가 되지 않는다는 점이었다고 합니다. 이 점을 어떻게 해석할 것인가? 하는 문제 때문에 분쟁이 발생하였다는 것입니다.

이동통신사가 고객통화기록을 넘겨줄 때 원본을 통째로 넘겨주는 것이 아닙니다. 복제본을 만들어서 그 복제본을 비식별화해서 넘길 것입니다. 그렇다면 비식별화한 복제본을 만들었다 하더라도 원본 데이터베이스를 가지고 있게 됩니다. 통화기록에 대해 제3자가 본래 넘긴 목적과 다른 목적의 연구를 진행할 경우 이동통신사는 그 연구결과를 통해 통화기록을 넘길 때와 다른 목적의 가공된 개인정보 데이터를 취하게 됩니다. 이것은 개인정보보호법의 취지에 반한다고 합니다.

그래서 2015. 12. GDPR 에서는 가명화 데이터에 대한 규정들을 두었다고 합니다. 제6조, 제7조가 가장 중요한 조항인데, 예외로서 암호화 및 가명화를 고려하여 수집 목적과 다른 목적으로 이용 가능하지만 가명화할 때는 실명화되지 않기 위한 기술적 조치를 요구합니다. 가명화가 익명화가 아니라고 하는 경우는 재실명화가 합리적으로 개연성이 있을 때를 말한다고 합니다. 이동통신사의 예를 들자면 원본 데이터를 가지고 있고, 데이터 복제본을 떠서 데이터 연관 회사에 넘겼을 때 원본 데이터(Key)를 가지고 있으면 몇 가지 정보를 가지고 누구의 정보에 대해 연구한 것인지 알게 됩니다. 그런 것들을 할 수 없도록 조치를 하라는 것입니다. 즉 키가 되는 데이터들을 조직 내에서 접근할 수 있는 사람을 제한하고 암호화할 것을 요구하는 것입니다.

박경신 교수는 이 문제는 매우 구체적인 문제라고 하며, 심우민 조사관이나 이영환 교수가 말한 것처럼 근본적인 가치 판단을 요구하는 복잡한 문제는 아니라고 하였습니다. GDPR에 나와 있는 가이드라인에 따라서 재실명화하는 Key에 대한 보안, 조직적 격리 조치를 통해서 비식별화한 데이터가 산업적으로 쓰일 수 있도록 하는 방법이 있지 않을까 생각한다며 토론을 마무리 지었습니다.

 

3. 익명화, 비식별화, 개인정보에 관하여 (전응준 | 유미 법무법인 변호사)

전응준 변호사는 익명화, 가명화, 비식별화라는 용어의 정의를 먼저 짚었습니다. 먼저 「익명화」(anonymisation)는 독일 연방데이터보호법에 정의가 나온다고 합니다. 주목할 것은 합리적인 비용, 시간, 노력 내에서 식별이 되지 않는다면 익명화라고 보고 있다는 점이라고 합니다. 2014년 EU 데이터보호법 핸드북에서도 같은 취지로 합리적인 노력 하에서 식별이 안되면 익명화라고 보았다고 합니다.

「가명화」(pseudonymisation)의 경우 GDPR에서는 추가적인 정보가 없고 특정인에 대해 식별이 안되는 것이라고 정의하고 있다고 합니다. 전제조건은 추가정보가 별도로 보관되고 재식별화되지 않도록 기술적 보호조치가 취해져야 한다는 것입니다. 독일 연방데이터보호법에서는 식별자를 다른 레이블로 대체한 것, 차명 또는 가명화되고 이것이 결국 실제적으로 식별이 어렵게 되었을 때(불가능해진 것이 아니라) 가명화되었다고 봅니다. 데이터보호 핸드북도 마찬가지입니다. 결과적으로 간단한 암호화에 해당합니다.

개인정보보호법의 규제의 대상이 되지 않는 경우와 대상이 되는 경우를 구별하려면 용어 구별이 필요하다고 합니다. 익명화는 원본 데이터로 회복이 불가능한 것을 말하고, 비식별화는 식별성을 완전히 제거하는 것이 아니라 리스크를 최소화하는 것을 의미한다고 합니다. 비식별화 정보는 명백하게 개인정보에 해당합니다. EU 데이터보호법 핸드북에서도 해당한다고 밝히고 있습니다. GDPR 제10조에서는 명시적으로 가명처리한 경우 면제될 수 있다고 하고 있습니다. 그 외 제32조에서는 암호화 등 데이터를 인식불가능하게 한 경우 데이터 유출 시 정보주체에게 통지를 면제하는 등의 관련 규정을 두고 있다고 합니다.

전응준 변호사는 특히 참고할만한 사례로 미국 건강보험법(HIPAA, Health Insurance Portability and Accountability Act)을 들었습니다. 이 법에 따르면 의료정보기관이 관련 전문가의 개별적인 판단을 받고, 18개 식별자를 모두 제거하는 경우에는 프라이버시 규율에서 벗어날 수 있다고 합니다. 물론 이용자들의 프라이버시를 완전하게 침해하지 않는다고 할 수는 없지만 나름의 기준에 근거하여 의료정보에 대한 문제점을 체크할 수 있는 제도로 대중에 데이터를 제공할 수 있도록 하는 방법이므로 참고할 만하다고 합니다.

우리 개인정보보호법은 엄밀한 체계를 가지고 있다고 합니다. 일본법은 ‘익명가공정보’, ‘특정성 저감 데이터’ 와 같은 개념을 적용하여 그러한 데이터에 대해 개인정보보호법이 완화되는 시도를 한 바 있습니다. 이러한 개념이 없는 우리나라의 경우에는 일부 완화된 해석을 통해 할 수 있을 것이라 합니다. 즉 제한 해석하면 식별정보의 범위가 줄어들 수 있다는 것입니다. 독일법처럼 원본데이터로 돌릴 수 없는 정보 정도로 보는 해석이 유효하지 않나 생각한다고 합니다. 법을 개정하는 것보다는 해석론으로 해결하는 것이 더 용이할 것이라는 점도 덧붙였습니다.

결국 비식별 방법론 알고리즘, 통계적 연구가 절대적으로 필요하다고 합니다. 이론도 필요하지만 실제로 어느 정도로 비식별화 했을 때 안전하게 정보를 유통할 수 있는지가 선결적으로 해결되어야 한다고 합니다.

 

Ⅲ. 플로어 토론

F= Floor, A=Answer

 

F. 개인정보보호법이 꼭 필요한 법이기는 하지만 지나친 처벌 조항이 있어 현장에서는 개인정보를 아예 수집하지말자는 분위기가 형성되어 있습니다. 즉 정보를 모아 사업화하는 것 자체를 원천봉쇄하는 것입니다. 활용에 대해 개인의 의사 결정을 존중해주는 제도가 없습니다. 개인정보보호법은 보호를 위주로 하기 때문에 그런 방면의 생각이 결여되어 있습니다. 다른 법을 활용해서라도 그런 부분을 열어야 합니다. 빅데이터 활용을 어떻게 해야 하는지, 알고리즘은 어떤 항목을 해야하는지 구체화가 필요합니다.

A. 이영환: 하나하나 데이터를 들여다 보면서 해야 하는 부분이 있습니다. 결국 관련 연구가 지속적으로 이루어질 수 있는 팀이 필요합니다. 리포트를 계속 만들어내야 합니다.

 

F. 결국 어떻게 해야 하는가에 대한 구체적인 답은 없는 것 같습니다. 구체적인 방법론이 제시되지 않고 있습니다.

A. 이영환: 관련 정부 부처에서도 지속적으로 무언가 해야 한다는 필요성을 느끼지만 그것이 잘 안되고 있습니다. 연구팀이 있어야 합니다. 이런 것에 대한 가이드라인을 국가적으로 제시해야 합니다.

전응준: HIPPA 이야기를 했었습니다. 의료정보의 18개의 식별자를 정해서 그게 없으면 비식별 정보이므로 유통이 가능하고, 16개만 있으면 일부 규제를 받습니다. 즉 프라이버시 룰을 정한 것입니다. 위험성이 없다고 할 수는 없지만 미국은 이러한 방법론을 제시하고 있으므로 참조할만합니다.

박경신: Key를 자기가 가지고 있어도 암호화 또는 조직 내 보관을 잘 하고 있으면 익명정보로 보아 개인정보보호법이 적용되지 않도록 하는 반면, GDPR은 가명화를 하더라도 재실명화할 수 있는 Key를 본인 또는 조직이 가지고 있으면 그 개인정보에 대해서는 몇 가지만 제외하고 다른 개인정보와 같이 봅니다. 식별자를 떼고 넘긴다는 동의를 얻어야 할 것입니다. HIPPA 방식, 제한적 비식별화시 개인정보로 보지 않는 방식, GDPR 방식을 두고 논쟁이 있어야 하는데 그러한 논쟁 없이 방송통신위원회의 가이드라인이 나와 버렸습니다.

심우민: 리스크 매니지먼트적 접근이라는 말이 모호하기는 하지만 개인정보 개념정의의 문제로 접근하면 개념적 범주가 어디에 해당하는지를 두고 논쟁할 수밖에 없습니다. 실제로 사업자가 방지하기 위한 노력을 했느냐, 위험발생시 어떤 노력을 했느냐는 측면에서 접근을 해야 사업자로서는 규제에서 벗어날 수 있습니다. 지금 너무 개념이나 범주, 방식에만 집중하다보니 실제 풀어줘야 할 규제는 풀고 있지 않습니다. 또한 개인정보 문제로 소송을 하게 되면 이용자에게 피해가 가며, 법령상에 있는 조치만 다하면 이용자에게 책임을 전가합니다. 사업자를 위해 규제를 완화할 필요도 있지만 위험 예방적인 측면도 함께 고려되어야 합니다. 또한 사업 아이템 구상의 문제인 것인지, 식별화·비식별화가 문제인 것인지 검토해볼 필요성도 있습니다.

 

F. 사업은 구체적이지 않으면 시작할 수 없습니다. 구체적인 이야기를 하려고 해도 될 가능성이 없으면 드러낼 수가 없는 것입니다. 행정부와 같은 곳에서 제대로 얘기를 해주지 않습니다.

A. 심우민: 결국에는 방통위에서 가이드라인을 만들었지만 규범력을 지니지 못하므로 혼선만 초래했다고 봅니다. 개인정보규제의 동의요건 때문에 사업구상을 못하는 것은 넌센스입니다. 규제개혁을 하려면 구체적인 타깃이 필요합니다. 식별성·비식별성, 동의요건 담론으로 가는 것은 문제입니다.

 

F. (심우민 답에 대한 반론) 우리나라는 무조건 개인정보 수집을 통제하는 데 골몰하고 있습니다. 사업을 할 때 가장 불만인 것이 불확실성입니다. 예측불가능한 경우에는 사업을 시작할 수 없습니다. 우리나라의 개인정보 정의 규정만 보면 뭐가 뭔지 모르겠고, 결합가능성 하나 때문에 되느냐 안되느냐를 고민하게 됩니다. 휴대폰 뒷자리, 유심번호 등이 개인정보라고 판단되는 현실에서 다른 생각을 하기도 어렵습니다. 모든 데이터가 개인정보가 될 수 있습니다. 내가 가지고 있는 정보에 이동통신사의 정보가 결합되면 또 개인정보가 됩니다. 정의가 지나치게 넓게 해석되고 있습니다. 그것을 줄이기 위해 정의규정이 문제라고 하는 것입니다. 업계에서 볼 때 우리나라 법제에서는 포괄적 묵시적 동의가 불가능합니다. 다른 나라에서 가능한 방식이 우리나라에서는 불가능합니다. 무엇 하나 잘못하면 형사처벌을 받게 됩니다. 이러한 상황에서 어떻게 서비스산업이 발전하겠습니까. 우리나라는 예외규정이 없어서 무조건 다 동의를 받아야 합니다. 예를 들어 119 구급대가 경찰에게 정보를 동의 없이 넘겨주지 못합니다. 그래서 집 근처를 수색하다가 결국 피해자가 범죄의 피해를 입기도 하는 사건이 있었습니다. 모든 상황에서 결합된 상태의 서비스를 하지 못하게 합니다. 그러다보니 찾은 것이 비식별화 논의입니다. 어떻게든 동의를 받아서 수집하였는데 다른 목적이 생기면 동의를 새로 받아야 합니다. 내가 가진 정보를 비식별화하면 뭔가 할 수 있는 것이 아니냐고 하는 것이 비식별화 논의입니다. 예외를 만들어보자는 것입니다. 현재 입법론이 많이 제시되고 있지만 전혀 진전이 없습니다. 빅데이터, 사물인터넷, 인공지능이 나오는 상황에서 업계에서는 방법이 없습니다.

 

F. 방송통신위원회의 가이드라인은 개인정보자기결정권을 가이드라인을 통해 제한한다는 점에서 위헌적입니다. 다른 나라는 결합정보 해석, 정의 규정 리스크가 있음에도 결합정보는 잔존 리스크 단계에서만 판단하겠다는 스탠스를 취하고 있습니다. 그런데 그에 대한 기본적 해석이 전혀 이루어지지 않은 상태로 외국의 법제를 받아들이는 것은 문제라고 봅니다. 리스크 매니지먼트를 쉽게 말하지만 잔존리스크 논의가 빠져 있습니다. 수집·처리·폐기과정을 한 사람이 하는 것에 반대합니다. 다른 나라에는 수집·처리·폐기 단계별 리스크 관리가 있습니다. 목적 구속 원칙이 가장 강력하게 적용되는 것이 처리 단계입니다. 개인정보보호법의 취지에는 이용을 위한다는 목적도 있습니다. 정의규정을 바꿔서 문제를 해결하기보다는 정의규정이 원래 가진 의미를 파악하는 것이 더 중요하다고 생각합니다. 리스크라는 예측불가능성에 초점을 맞추지 않는 한 변하는 것이 없습니다.

A. 심우민: 사업자 입장에서 말씀해주셨는데, 어느나라든 각국에서 정의규정에 입각했을 때 누군지 알아볼 수 있다는 표현에 입각해서 명확하게 정하지 못하는 것은 우리나라의 문제만이 아닙니다. 사법부의 해석이 문제입니다. 리스크는 사법부의 해석이 높여놓은 것입니다. 입법의 영역에서 정하는 것은 입법기술상 불가능합니다. 해석의 문제를 입법의 문제로 해결하기는 어렵습니다.

 

F. 기본적으로 개인정보보호법을 규제하기 위한 것이라고 보니까 문제가 된다고 봅니다. 일본의 경우 개인정보보호법 제정을 한 것은 개인정보보호법 체계 내에서 예외를 만들기 위한 것입니다. 그 예외를 위한 개념이 가명처리정보입니다. 이 법이 들어온 계기나, 예외적으로 들어온 취지에 비추어보면 규제를 완화하기 위한 것이라고 봅니다. 다만 심우민 조사관님이 말씀하신 새로운 패러다임은 이해가 잘 가지 않습니다. 개인정보자기결정권은 권리이므로 동의가 없으면 위반인데 어떻게 형량이 들어갈 수 있나요? 위험성과 해악 사이의 비교형량이라면 심우민 조사관님이 제시한 표4는 문제가 있습니다.

A. 심우민: GDPR의 입법연혁을 봤을 때 가명정보와 같은 것은 규제를 위한 측면과 활용의 측면을 모두 가지고 있습니다. 표현의 문제가 있었던 것은 맞습니다. 권리의 개념이라는 것도 해석적 형량이 필요한 부분이고, 그 부분에 대해 형량이나 해석을 함에 있어서 위험에 대한 고려가 들어가는 것이 새 시대의 새로운 법적 패러다임이라고 생각합니다.

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문
요약문: 
13개 시민·소비자단체는 2016년 1월 12일, 홈플러스의 고객정보 불법판매 행위에 대해 무죄를 선고한 1심 재판부에 1㎜ 크기 글씨로 작성한 항의 서한을 전달했다. 이는 서울중앙지방법원(부상준 부장판사)이 1월 8일 열린 형사재판에서 홈플러스가 2,000만 건이 넘는 고객들의 개인정보를 보험사에 팔아 231억여 원의 수익을 얻은 개인정보보호법 위반 혐의에 대해 무죄 판결을 내린 것에 대한 항의 차원이다.

발표일자: 
2016/01/13

나머지 보기

수, 2016/01/13- 10:07
446
0

포털 ‘임시조치’가 악법인 이유

글 | 손지원(고려대 한국인터넷투명성보고팀, 변호사)

 

기업이 듣기 싫어하면 소비자 불만글도 내려라??

유제품 회사인 남양유업은 2010년대 초에 자사 제품의 과장광고 및 대리점 운영상 갑질 행태 의혹으로 곤욕을 치른 바 있다. 한 네티즌은 자신의 네이버 블로그에 이 같은 의혹에 대한 기사를 링크, 인용하며 비판하는 글들을 올렸다. 남양유업은 이 글들에 대해 명예훼손 신고를 하였고, 글들은 모두 임시조치(게시중단)되었다. 해당 네티즌은 즉각 이의신청을 하였지만 돌아온 것은 30일이 지난 후에야 복원하겠다는 답변이었다.

아무런 문제가 없는 글, 더군다나 소비자의 알 권리나 대기업의 횡포와 관련하여 사회적 이슈를 제기하기 위하여 애써 올린 공익적·합법적 포스팅이 왜 누군가로부터 신고되었다는 이유만으로 30일간 차단되어야 할까? 블로그 서비스를 제공하는 포털이 이용자의 권리를 부당하게 침해하는 것이 아닐까? 해당 블로그를 방문한 손님은 “(명예훼손 신고로) 임시적으로 게시가 중단된 게시물입니다” 같은 알림말로 도배된 블로그를 보면서 블로거에 대한 신뢰를 잃게 되지는 않았을까? 분노한 해당 네티즌은 블로그 서비스 제공사인 네이버를 상대로 손해배상청구 소송을 제기하였다.

2017-05-11-1494488124-3515491-1.jpg

그러나 2017년 4월, 법원은 네이버의 손을 들어줬다. 정보통신망법상 ‘임시조치’ 제도에 따른 적법한 행위라는 것이다. 정보통신망법 제44조의2 제4항은 정보통신서비스 제공자가 권리의 침해 여부를 판단하기 어렵거나 이해당사자 간에 다툼이 예상되는 정보에 대해서는 접근을 임시적으로 차단하는 조치를 할 수 있다고 규정되어 있고, 네이버와 같은 포털로서는 어떠한 게시글이 명예훼손인지 판단하기 어려우므로 해당 조항에 따라 게시중단을 한 것이 위법하지 않다고 판단한 것이다.

이러한 판결에 따르면 온라인상의 모든 글은 특정인, 특정 기업이 언급되어 있다는 이유만으로 명예훼손 분쟁 소지가 있는 글로 간주될 수 있고, 따라서 관련자가 신고하기만 하면 모두 30일간 차단될 수 있다. 이번 소송의 원인이 된 게시글 중에는 남양유업이 아니라 무턱대고 글을 차단한 네이버를 비판하는 글도 있었다. 이 사건과 같이 공익성이 명백한 경우 게시글이 함부로 차단되지 않도록 법원이 최소한의 기준을 설정하였어야 하는 것이 아닌가하는 아쉬움이 든다.

공익성을 가진 합법적 표현물을 차단하는 행위에 대해서 책임지는 주체가 아무도 없으니, 기업이나 업주들이 이를 악용하여 자신에 대한 온라인의 비판적 이용 후기나 소비자 불만글을 대량 차단하는 사례가 부지기수다. 이번 소송 과정에서도 남양유업을 비판하는 글들을 신고한 주체가 남양유업이 고용한 ‘온라인 삭제 대행업체’인 것으로 확인된 바 있다. 이러한 종류의 마케팅 서비스가 최근 번성하고 있는 것은 우려스러운 일이 아닐 수 없다. 긍정적인 면을 부각하는 홍보에 그치지 않고 소비자가 쓴 비교적 객관적인 후기까지 일방적으로 삭제, 차단하는 것은 평판을 조작하겠다는 것과 다름없기 때문이다.

임시조치 제도의 폐단은 우리나라의 불합리한 명예훼손, 모욕죄 법리로 인해 더욱 악화된다. 진실을 말해도 명예훼손죄가 성립할 수 있고 단순히 욕만 해도 모욕죄가 성립하는 우리 법제 하에서는, 누군가에게 듣기 싫은 말을 하는 순간 걸면 걸릴 수 있는 분쟁과 형사책임의 위험을 떠안게 된다. 이렇다보니 포털들도 일단 신고가 들어오면 법적 책임을 회피하기 위하여 차단을 선택할 수밖에 없게 되는 것이다.

또한 게시자가 이의를 제기하더라도 30일간 차단한 뒤에야 재게시하도록 한 것은 표현의 자유를 무조건적으로 후퇴시키는 불평등한 조치다. 저작권법(제103조 제3항)에서 저작권 침해 신고로 게시 중단된 경우 게시자가 이의를 제기하면 지체없이 심의하여 재게시하도록 규정하고 있는 것과 비교된다.

임시조치로 온라인상에서 사라지는 글은 한해 45만 건이 넘는다. 소비자 불만글, 대기업 비판글뿐만 아니라 공인에 대한 비판글 역시 임시조치로 무차별적으로 사라지고 있다. 표현의 자유와 알 권리가 침해되고 공론장이 위축됨으로써 오는 피해는 오로지 국민의 몫으로 돌아가고 있다.

불합리한 임시조치 제도는 폐지하거나 개선하는 수밖에 없다. 문재인 대통령은 임시조치 제도에 대해서 게시자가 이의를 제기할 경우에는 즉시 임시조치를 해제하고 분쟁조정기구의 심의나 법원의 최종 판단이 나올 때까지 게시를 유지하도록 제도를 개선하겠다고 공약한 바 있다. 새 정부가 최소한 이 공약을 지켜 표현의 자유와 알 권리를 한 단계 진보시키는 데에 앞장서는 모습을 보여주길 기대한다.

 

* 위 글은 허프포스트코리아에 기고했습니다. (2017.05.12.)

금, 2017/05/12- 14:19
440
0

시대착오적인 ‘디지털뉴스 이용규칙’

글 | 허광준(오픈넷 정책실장)

 

한국언론진흥재단이 새해 벽두부터 흥미로운 문서를 하나 내놨다. ‘디지털 뉴스콘텐츠 이용규칙’이다. 뉴스 유통과 소비의 상당 부분이 디지털로 이루어지는 시대에, 뉴스 콘텐츠를 어떻게 이용해야 저작권자의 권리를 침해하지 않는지를 밝힌 문서다.

언론진흥재단 저작권 이용규칙

온라인 환경에서는 뉴스 기사가 쉽게 공유되고 유통된다. 기사를 생산한 뉴스 매체의 저작권이 쉽게 침해될 수 있는 환경이기도 하다. 따라서 가이드라인을 만들어 뉴스 저작권자의 권익을 지키려는 것은 납득할 만한 일이다. (‘이용규칙’을 내놓은 언론진흥재단은 주류 언론사들의 연합체인 한국디지털뉴스협회로부터 저작권을 위탁받아 관리하는 기관이기도 하다.)

저작권이 관련법에 따라 존중되어야 하고 이용자가 저작권자의 권익을 침해하지 않도록 주의하여야 한다는 점에는 별다른 이론이 없을 것이다. 그러나 ‘이용규칙’의 내용은 이와 같은 상식의 범위를 넘어서는 것처럼 보인다.

이 규칙은 △ 디지털 뉴스가 유통되는 환경에 대한 이해를 제대로 반영하지 못하고 △ 현행 저작권법의 취지나 구체적 조항과 모순되는 내용을 포함하며 △ 디지털 환경으로부터 편익을 얻으면서도 이익만을 일방적으로 주장하고 심지어 △ 규제에 치우치다 보니 뉴스 콘텐츠의 활용이나 그로 인한 수익을 스스로 제한하는 결과까지 초래한다. 간단히 말하자면 ‘이용규칙’은 과도함, 모순, 그리고 자승자박의 내용을 갖고 있다고 할 수 있겠다.

이러한 평가는 이용규칙이 저작권법의 두 축인 ‘저작자의 권리 보호’와 ‘저작물의 공정한 이용 도모’를 고르게 반영하지 못하고 오로지 전자에만 치중한 데에서 비롯된 것이다. 이 규칙을 만든 주체가 뉴스저작권의 이해 당사자라는 점을 고려하면 당연하다고 볼 수 있다. 한마디로 ‘이용규칙’은 뉴스 콘텐츠 생산자의 입장만을 반영한 것이며, 그럼에도 누구나 지켜야 할 객관적인 원칙이나 조문의 모양을 하고 있는 것이다.

문제가 될 만한 내용을 하나씩 살펴보자.

언론진흥재단 저작권 폭탄

 

분량은 묻지도 따지지도 말라?

디지털 뉴스콘텐츠 이용자는 언론사가 자사의 웹사이트나 인터넷 포털사이트 등을 통하여 제공하는 디지털 뉴스콘텐츠를 해당 언론사의 허락 없이 복제/배포/공중송신 등의 방법으로 이용할 수 없다.

 

‘이용규칙’은 그 전편에 걸쳐 뉴스 콘텐츠를 적법하게 이용할 것을 주장하고 있다. 하지만 그 콘텐츠를 이용하는 양상, 특히 얼마나 이용하는가에 대해서는 분명하게 밝히지 않는다.

현행 저작권법은 저작권의 이익을 부당하게 해치지 않는 경우 저작물을 이용할 수 있게 규정하고 있다(이른바 ‘공정 이용’). 그 부당성을 따질 때 중요한 기준 중 하나는 이용된 부분이 저작물 전체에서 차지하는 비중이다. 즉 뉴스 콘텐츠의 일부만을 인용해 이용할 때는 공정 이용에 해당되어 문제가 되지 않을 수 있는 것이다. 하지만 ‘이용규칙’은 그러한 점을 명시하지 않은 채 무조건적으로 언론사 허락 없이 이용할 수 없다고 말함으로써, 부분 인용조차 안 되는 것으로 오해하도록 한다.

 

블로그나 SNS는 차별받아도 된다?

방송, 신문 그 밖의 방법에 의하여 시사보도를 하는 경우(에는 금지의 예외로 한다.)

 

저작권은 어떤 경우에도 무조건적으로 보호되어야 하는 권리가 아니다. 저작권법의 제2관은 저작재산권 행사를 제한하여, 이용자가 복제하여 쓸 수 있는 경우를 열거하고 있다. ‘이용규칙’도 이 같은 점을 반영하고 있기는 하다. 예컨대 ‘이용규칙’이 시사보도를 하는 경우 저작권자 언론사의 허락을 얻지 않아도 된다고 한 것은, 저작권법에서 “공표된 저작물은 보도·비평·교육·연구 등을 위하여는 정당한 범위 안에서 공정한 관행에 합치되게 이를 인용할 수 있다”라고 한 데 기인한 것이다.

그럼에도 ‘이용규칙’은 블로그나 SNS 등이 뉴스를 사용할 경우 저작권법 위반이 될 수 있으므로 반드시 저작권자의 허락이 필요하다고 한다.

블로그 소셜미디어 SNS

블로그나 SNS 등 개인용, 비상업용, 커뮤니티형 웹사이트에 디지털 뉴스콘텐츠를 복제, 전송, 공중송신한 경우에도 저작권 위반이 될 수 있다.
공익/비영리 목적의 사용이라 하더라도 뉴스기사를 사용할 때는 반드시 저작권자의 허락이 필요함.

 

그럼 블로그나 SNS에서 뉴스기사를 보도나 비평 목적으로 사용하였을 때는 어쩔 것인가? 블로그나 동영상을 활용한 1인 미디어에서 보도 활동이 활발히 이루어지고, SNS에서도 뉴스에 대한 비평을 숱하게 찾아볼 수 있다. 이런 경우에도 모두 언론사의 허락을 얻어야 한다는 말인가? 이것이 바람직하거나 현실적으로 가능한 일인가?

보도나 비평 등의 목적이라면 저작물을 충분히 이용할 수 있음에도 ‘이용규칙’은 그것이 블로그나 SNS 같은 방식으로 전개될 경우 금하는 것 같은 인상을 준다.

 

링크만 해도 손해배상 물린다?

현재까지는 직접링크도 저작권법상의 복제/전송에 해당되지 않는다는 것이 법원의 판단이지만, 직접링크를 업무적 또는 상업적으로 이용하여 경제적 이득을 취했을 경우에는 민법상 부당이득, 불법행위 등을 이유로 손해배상 책임을 질 수 있다.

[직접링크의 업무적/상업적 이용 사례] (2) 직접링크 방식으로 해당 기관(회사)의 관련기사를 모아 사내게시판 또는 홈페이지에 게시한 경우

링크
‘이용규칙’은 링크를 세 가지로 분류한다. 첫째, ‘단순 링크’는 언론사의 메인 페이지로 가는 링크다. 온갖 기사와 광고로 화면을 꽉 채운 바로 그 페이지다. 둘째, ‘직접 링크’는 특정한 웹페이지로 가는 링크다. 단일 기사를 담고 있는 개개의 페이지를 말한다. 셋째, ‘프레임 링크’는 자신의 웹페이지 안에서 언론사의 페이지가 표현되도록 하는 링크다.

타인의 콘텐츠를 자신의 것처럼 그대로 표현되는 ‘프레임 링크’를 금한 것은 충분히 납득이 된다. 그러나 ‘직접 링크’에 대해서까지 규제하고 있는 것은 황당하기 짝이 없다. 이것은 ‘이용규칙’에 담긴 가장 어이없는 내용일 것이다.

왜 그런가? 첫째, 법이 허용하고 있음에도, 시도하면 처벌받을 수 있다는 위협을 담고 있다. 둘째, 링크는 그 자체로 의미가 없고 오로지 해당 페이지로 연결되어야만 의미가 있다. 링크의 역할은 글자 그대로 해당 페이지로 연결되어 그것을 보여주는 것이다. 다시 말해 ‘직접 링크’는 해당 언론사의 웹페이지(와 거기 실린 광고)를 노출시켜 주는 역할을 한다. 이것으로 인해 언론사에 어떤 손해가 발생하므로 손해배상을 물리겠다는 것인가? 방문자 수가 늘어나는 것이 손해란 말인가?

디지털 환경에서 뉴스 유통 구조에 조금이라도 이해가 있다면 ‘직접 링크’를 금하는 방침을 포함시키지는 않을 것이다. 자사 뉴스의 확산을 막고 자신의 이익을 줄이는 꼴이기 때문이다.

‘이용규칙’을 그대로 따르면 어떤 일이 벌어지는가? 예컨대 어떤 웹사이트 운영자가 최순실 게이트를 수사하는 특검의 활동을 시기별로 정리하려고 한다. 그러한 활동을 보여주고 입증할 언론사 기사를 링크해야 하는데, ‘이용규칙’에 따르면 각각의 기사로 직접 가는 링크를 쓸 수 없다. ‘이용규칙’이 “자유롭게 이용할 수 있다”라고 한 것은 언론사의 대표 홈페이지 링크뿐이다. 그러니 개개의 사안에 대해 모두 하나의 홈페이지, 이를테면 www.khan.co.kr이나 www.chosun.com으로 연결해야 한다. 이용자는 언론사 홈페이지에 실린 수많은 기사 중에서 (게다가 지나간 기사는 나오지도 않는 상황에서) 해당 기사를 각자 알아서 찾아야 한다.

이것은 기사 링크를 하지 말라는 말이나 마찬가지다. 거꾸로 말해 우리 매체의 기사를 보지 말라고 강요하는 셈이다.

뉴스콘텐츠는 유통되어야 의미가 있다. 링크를 통한 디지털뉴스 이용은 이런 유통에 기여하게 된다. 유통을 막으려는 것은 저 스스로 뉴스의 도달 범위를 축소하자는 것이다. 이것은 아무리 보아도 자승자박이랄 수밖에 없다.

자승자박

 

서비스 사업자도 책임져라?

블로그나 SNS 등을 제공하는 인터넷 서비스 제공자는 블로그나 홈페이지 운영자가 디지털 뉴스콘텐츠를 무단으로 전재하지 않도록 교육하고 홍보하여야 하며 방지책을 마련하여야 할 사회적 책무가 있다.

 

‘이용규칙’은 뉴스콘텐츠의 적법한 사용 책임을 서비스 사업자에게까지 부과하고 있다. 비록 강제 조항이 아니고 ‘사회적 책무’라고 표현하였지만, 이용자의 콘텐츠를 관리할 책임을 사업자에게 지우고 있음은 분명하다.

2015년 3월 오픈넷이 국제 정보인권 단체들과 연대하여 정립한 ‘마닐라 원칙’은 인터넷 서비스 사업자를 비롯한 정보매개자의 책임에 대한 국제 원칙이다. 여섯 개의 원칙 중 첫 번째는 “정보매개자들은 제3자(이용자)의 정보에 대한 책임으로부터 법적으로 보호받아야 한다”는 것이다. 이러한 원칙은 이용자의 콘텐츠를 검열하고 삭제할 책임이 사업자에게 부여되면 결과적으로 정부 등을 대신하는 검열 기관으로 작용하게 되고 결국 이용자의 표현의 자유를 침해하게 된다는 우려에서 나왔다.

‘이용규칙’이 서비스 제공자에게 부과하는 책임은 마닐라 원칙과 정반대이다. 교육과 홍보는 이해 당사자인 저작권자나 그 이해관계 단체가 하면 된다. 서비스 제공자가 방지책을 마련해야 한다면, 그것은 사회적 책무 같은 모호한 이유에서 나온 것이 아니라 ‘명백하고 분명하고 적법 절차에 따른’(마닐라 원칙 제3조) 것이어야 한다.

 

하지만 언론사는 면책?

‘이용규칙’은 디지털 뉴스콘텐츠에 대한 저작권 주장이다. ‘뉴스’가 들어간 것은 저작권자들이 뉴스를 생산하는 언론사이기 때문이다. 여기서 ‘뉴스’만 빼 보자. ‘디지털 콘텐츠’다. 언론사가 아닌 다른 주체, 예컨대 네티즌들이 생산하는 이용자 생산 콘텐츠(UCC)가 여기 해당한다.

자신이 생산한 콘텐츠가 무단 사용될 것을 끔찍이 염려하는 언론사. 그러나 정작 자신들은 다른 사람이 생산한 디지털 콘텐츠를 마음껏 갖다 쓴다. 방송은 남이 만든 유튜브 동영상을 그대로 틀어주고, 신문은 ‘인터넷 커뮤니티’의 사진을 그대로 갖다 싣고, 네티즌의 페이스북 내용이나 트윗은 그대로 무단 전재된다. 네티즌들이 붙이는 그 흔한 링크 하나 달지 않는다. 뉴스콘텐츠를 이용하는 대다수 네티즌과는 달리, 이 언론사들은 모두 상업적 목적을 위해 그렇게 한다. 심지어 언론사끼리 뉴스를 그대로 베껴 내는 것이 일상이다. 출처는 기분 내키면 밝힌다.

이러고도 자신의 콘텐츠만은 지키겠다는 것인가? 법과 디지털 환경을 충분히 참작하고 저작권자의 권리뿐 아니라 이용자의 권익도 함께 고려한 좀 더 현실적이고 균형 잡힌 새 ‘이용규칙’이 만들어지기를 기대한다.

xdfas디지털 미디어 환경에 어울리고, 이용자와 상생하는 새로운 ‘이용규칙’이 필요하다.

 

* 위 글은 슬로우뉴스에 동시 게재하고 있습니다. (17.01.18.)

목, 2017/01/19- 10:57
438
0

자살까지 부른 저작권 합의금 장사는 언제 멈출까 | <3> 날로 진화하는 저작권 사냥꾼들

글 | 남희섭(오픈넷 이사, 지식연구소 공방 대표)

 

1편과 2편에서 소개한 저작권 사냥꾼 사례는 2008년부터 기승을 부리는 우리나라 특유의 사례들이다. 저작권법에 형사처벌 규정을 두고 있는 외국 어디에서도 이런 사례는 볼 수 없다. 이제 한국의 저작권 사냥꾼들은 날로 업그레드되고 있다.

사업 손실 만회 수단으로 악용

방송사와 일부 영화사들이 흥행 실패로 인한 손실 만회 방편으로 저작권 침해를 활용한다는 사실은 웹하드 업계의 공공연한 비밀이다. 보통 웹하드는 불법 저작물의 온상쯤으로 여기지만, 최근에는 상당수 영화가 제휴로 유통되고 방송물은 대부분 합법 유통된다. 2009년 방송 3사는 웹하드 사업자와 저작권 합의를 통해 수백억원을 과거 침해 보상금 명목으로 받았고, 2010년부터는 제휴계약을 맺어 편당 다운로드 대가의 70%를 웹하드로부터 받아왔다(웹하드를 통한 방송물 소비를 위해 이용자당 한달 평균 지출은 4,728원이라고 한다). 그 덕에 KBS는 2003년부터 2010년까지 7년간 매출은 정체 상태였지만 저작권 수입만 800% 증가하는 기록적인 성과를 보였으며, 웹하드를 통한 수익이 연간 200억원 이상이다. 하지만 일부 방송물이 예상보다 성과를 내지 못하면 소수의 비제휴 유통을 근거로 웹하드에게 합의금을 받아 손실을 만회하기도 한다.

이처럼 인터넷사업자를 저작권법 위반으로 옭아매는 합의금 장사는 주가를 끌어올리는 짭짤한 재미를 안겨주기도 한다. 대원미디어와 웹하드간 분쟁이 대표적인 사례다. 대원미디어는 국내 최초의 애니메이션 제작사이자, ‘원피스’, ‘드래곤볼’ 등 일본 유명 애니메이션의 국내 독점 배급사다. 최근 3년간 실적이 저조했고 2013년 50억원의 영업적자를 보았던 대원미디어는 천억원 대의 대규모 저작권 소송을 진행한다는 보도자료를 낸 후 주가가 20% 상승하기도 했다. 하지만 대원미디어는 대규모 소송을 예고한 지 1년 가까이 손해배상청구 소송을 제기하지는 않고 있다.

저작권법 위반이 스미싱 미끼로 악용

작년 11월 한국저작권위원회가 스미싱 주의 보도자료를 냈다. 저작권법 위반으로 신고가 접수되었다는 문자(SMS)를 통해 소액 결제 앱을 설치하는 스미싱 사례가 급증했기 때문이다. 보통 스미싱에 활용되는 미끼는 ‘택배 도착 알림’, ‘청첩장’, ‘쓰레기 분리수건 위반 민원접수’, ‘돌잔치 등 행사 초대’ 같은 것들이다. 대다수의 사람들이 자신의 일로 여길 만한 수준이 되어야 스미싱에 활용된다. 저작권법 위반이 이제 보통 사람들이 나의 일로 여길 정도의 반열에 올랐다는 사실을 극명하게 보여준다. 소위 “불법 다운로드”를 한번쯤 해 보지 않은 사람이 없을 정도이니 이런 스미싱 사례는 저작권자들이 조장한 측면도 있다(우리가 “불법 다운로드”라고 부르는 행위가 실제로는 합법이다).

고소당하는 대학 총장들

2014년 여름 전북지역 대학들이 폰트 저작권 문제로 홍역을 치렀다. ‘윤서체’로 유명한 윤디자인연구소가 로펌을 통해 저작권법 위반 경고장을 보냈기 때문이다. 심지어 합의 요구에 응하지 않은 대학들의 총장을 고소하기까지 하였다. 전북을 휩쓸던 폰트 저작권 문제는 그 후 영남 지역으로 확산되었다. 윤디자인은 저작권법 위반을 빌미로 2천만원에 가까운 라이선스 계약을 요구했다. 실제로 사용하지 않은 폰트 제품의 구매를 강요하는 이런 행태는 불법 소프트웨어 단속에서 흔히 있는 불공정 행위다.

더 심각한 사실은 실제로 저작권 침해가 아닌 것까지 법 위반이라고 우긴다는 점이다. 교내 경비실에 붙은 “관계자외 출입금지”, 연구실 출입문의 “음식물 반입금지”는 비록 윤서체로 출력했다고 하더라도 저작권 침해가 아니다. 왜냐하면 폰트 저작권은 글꼴 그 자체에 있지 않고 글꼴을 구현하는 소프트웨어(폰트 파일)에 있기 때문이다(문체부 ‘폰트 파일 저작권 바로알기‘ 참조). 그리고 ‘윤디자인’은 정품으로 구매한 폰트 파일의 라이선스 조건을 임의로 변경하여, 문서 작성이나 인쇄용은 괜찮지만 영상물이나 전자책 제작에 사용하려면 별도의 허락을 받아야 한다고 주장한다. 내가 산 물건을 어디에 쓰건 판매상이 관여하지 못하는 건 상식이다. 소프트웨어라고 다르지 않다. 정품으로 구매한 아래아한글 프로그램을 사업용 문서 작성에 사용하려면 돈을 더 내라는 꼴이다.

개인정보와 맞교환되기도

일부 저작권자들은 인터넷 사업자의 플랫폼에 달린 댓글을 통해 다운로드 이용자 수천명의 아이디와 연락처를 수집한 다음 연락이 닿은 이용자들에게 합의금을 요구한다. 이에 그치지 않고 인터넷 사업자를 방조범으로 고소한 다음 합의조건으로 업로드 회원의 개인정보를 넘겨달라고 요구하기도 한다.

인터넷을 통한 저작권 침해와 그로 인해 피해의 과장은 저작권자의 개인정보 수집이 위험한 지경으로 치닫게 만들기도 한다. 작년 모 방송사는 웹하드 이용자의 PC에 일종의 추적 프로그램을 달아 모든 콘텐츠 이용 내역을 죄다 긁어가려고 했다가 고발까지 당한 적이 있다. 합의금을 노리는 저작권 사냥꾼을 넘어 저작권 ‘빅 브라더’까지 걱정해야 할 판이다.

* 4편과 5편부터는 정책 얘기를 하려고 한다. 왜 저작권 사냥꾼이 우리나라에서만 문제가 되는지, 어떻게 하면 해결할 수 있을지, 최소한의 해결책이 어쩌다 국회에서 발목이 잡혀 있는지

화, 2015/06/23- 19:12
432
0

개인정보 중 가장 치명적인 개인 ’의료’ 정보

2015073003_01

대표적인 게 보이스피싱이죠. 환자들은 질병을 가지고 있잖아요. 가족한테 이 환자가 응급상황이 발생해서 빨리 입금해야 한다고 범죄자가 거짓말을 했을 때, 그 범죄자가 환자의 개인정보를 가지고 있으면… 누가 그 개인정보를 알 거라고 생각하겠어요. 그러니까 선뜻 믿고 돈을 송금하는 일이 충분히 생길 수 있죠.

갑상선암을 앓고 있는 환자단체연합회 안기종 대표의 말입니다. 기법이 날로 진화하는 보이스피싱과 개인 질병 정보가 결합한다면? 훨씬 심각한 범죄가 일어날 수도 있다는 이야기입니다.

개인 의료정보에는 이름이나 주민등록번호 등 기초적인 개인정보에 더해, 개인의 병력이나 처방약 등에 관한 정보까지 담겨 있습니다. 전문가들은 개인 질병 정보가 원치 않게 공개될 경우 질병을 가진 사람이 각종 사회적 차별을 받을 수 있고, 상업적으로 활용되면 보험 가입이 거부되거나 각종 표적 마케팅에 노출되는 등의 부작용이 생길 수 있다고 지적합니다. <건강과 대안>이상윤 연구위원(의사)의 말을 들어볼겠습니다.

우리나라 보험회사는 질병이 있는 사람은 보험 가입 잘 안 해주죠. 고혈압이 있으면 보험료를 더 높여서 받거나 건강 문제가 있으면 아예 보험 가입을 안 해주기도 합니다. 개인 의료정보가 오픈돼서 보험사가 어떤 사람의 병력을 알게 되면 굉장히 높은 보험료를 청구하거나 아예 보험 가입을 거부할 근거가 될 수 있습니다.

“보관이 아니라 ‘쓰루’(Through,통과)였다”

그래서 개인 질병 정보는 겹겹이 보호받고 있습니다. 의료법에서는 의료행위 당사자가 아닌 제3자가 환자기록을 열람할 수 있게 해서는 안 된다고 못박고 있고, 개인정보보호법에서는 환자 동의 없이 진단 및 처방 정보가 유통되지 못하게 막고 있습니다. 유출될 경우 큰 위험성이 있기 때문에 규제가 많을 수 밖에 없습니다.

하지만 법에 나온 것처럼 개인의 질병 정보가 잘 보호받고 있을까? 작년 6월 뉴스타파는 SK텔레콤이 개인 질병 정보를 수집한 뒤 약국에 판매하고 있다는 의혹을 단독으로 보도했습니다. 당시 SKT측은 뉴스타파에 보낸 설명서를 통해 현재 개인정보를 수집하고 있지 않으며, 서버로 전송된 자료는 7일 이내에 자동으로 삭제된다고 말했습니다. 뉴스타파의 의혹 제기가 근거 없다는 주장이었습니다.

2015073003_02

하지만 보도 1년여가 지난 7월 23일, 검찰과 정부가 함께 꾸린 개인정보범죄 정부합동수사단은 뉴스타파 보도와 일치하는 수사 결과를 발표했습니다. SK텔레콤이 2011년부터 약 3년간 모두 7802만건의 환자 개인 정보를 무단 수집한 뒤 약국에 팔았다는 내용이었습니다. 환자의 개인 정보는 건당 50원에 거래됐고, SK텔레콤은 36억 원 가량의 불법 수익을 올린 혐의를 받고 있습니다.

하지만 여전히 SK텔레콤은 문제가 없다는 입장입니다. SK텔레콤 관계자는 검찰 수사 결과에 불만을 표시하며, 의료법 위반 여부도 아직 다퉈볼 여지가 있는데 검찰이 다른 개인정보 판매 업체들과 묶어서 함께 발표하는 바람에 기업 이미지 손상을 입었다는 것입니다. 또한 SK텔레콤 서버에 환자 개인 의료 정보가 거쳐갔던 것은 사실이지만 “보관이 아니라 쓰루(through, 통과)였다”면서 개인정보의 무단 수집은 없었다는 종전의 입장을 되풀이했습니다.

2015073003_03

활용 가치가 높은 환자 개인 정보를 SKT는 정말 ‘통과’만 시켰을까? 확실한 검증을 위해서는 서버를 들여다보는 수밖에 없습니다. 1년여 전 취재 당시 SKT는 뉴스타파 취재진의 공개 검증 요청을 처음에 수용했다가, 취재진이 보안 전문가와 동행해 서버를 검증하겠다고 하자 납득하기 어려운 이유를 들어 안되겠다며 말을 바꿨습니다.내부 보안규정상 검증이 어렵다는 말이었습니다. 하지만 처음 검증 요청을 했을 때 SK텔레콤 같은 IT 대기업에서 내부의 기본적 보안 규정조차 검토해보지 않고 공개 검증 요청에 응했다는 것은 납득하기 어렵습니다. 전문가가 가서 제대로 들여다 보면 불법적인 환자 정보 수집 등이 드러날 가능성이 있어서 검증 요청을 거부한 것일 수 있습니다.이번 검찰의 수사 결과 발표로 판단해 보면 그렇습니다.

의료계의 빅브라더를 꿈꾸는 재벌들

보건의료단체연합 변혜진 기획실장은 SKT와 같은 재벌 대기업이 3년간 36억 원의 이익을 얻기 위해 전자처방전 사업을 시작했겠냐고 반문합니다. 다른 목적이 있었을 것이라는 뜻입니다. 당장 손해를 보고 위법 소지까지 감수하면서 이 사업을 강행했던 이유는 무엇이었을까요? 그 속뜻을 엿볼 수 있는 대목이 여기 있습니다. 전자처방전 사업을 왜 시작했냐고 묻는 뉴스타파의 질문에 SK텔레콤은 이렇게 답했습니다.

2015073003_04

정부 정책에 발맞추어 기존 의료산업도 ICT 관점에서 혁신할 수 있는 부분이 있을 수 있다는 가능성의 관점에서 검토하였던 것임

“기존 의료산업도 ICT관점에서 혁신할 수 있는 가능성”이라는 말은 결국 정보통신기술(ICT)기업인 SKT도 기존 의료산업에 뛰어들 사업 기회가 생기고 있으니 앞으로 이 사업을 통해 혁신을, 또 이익을 추구해 보겠다는 뜻으로 읽힙니다.

2015073003_05

SKT뿐만 아니라 최근 재벌 대기업들은 너나없이 의료 산업에 뛰어들고 있습니다. SK그룹의 계열사들이 서울대학교 병원과 합작해서 원격의료 산업에 진출하고 ‘헬스케어 ICT 솔루션’이라는 이름의 병원정보시스템을 구축했습니다. 또 삼성전자나 삼성생명 등 삼성그룹의 핵심 계열사들은 자신들의 기존 사업과 의료산업을 면밀하게 연결시키면서 의료 영리화에 앞장서고 있습니다. SK텔레콤의 전자처방전 사업은 대기업들이 구상하는 의료산업의 거대한 청사진 가운데 시작점이었을 가능성이 높습니다. 기업 입장에선 먼저 환자 개인의 정보에 대한 데이터 베이스가 구축돼야 효과적인 사업을 할 수 있기 때문입니다. 보건의료단체연합 변혜진 기획실장도 비슷한 설명을 합니다.

이 사람이 어디가 어떻게 아팠고 무슨 약을 자주 먹고 어느 병원을 자주 가고 어느 것에 관심이 많고 이런 개인 질병정보를 알게 되면, 의료기기 판매나 마케팅에도 굉장히 성공할 수 있거든요. 이런 것들 때문에 대기업들이 개인 질병정보를 원해왔었던 거죠.

개인의 질병 정보를 ‘사업’에 활용한다면 기업으로선 금맥이 될 수 있겠지만 환자 입장에선 개인 정보 유출뿐 아니라 향후 의료 비용의 폭증으로 더 큰 어려움을 겪을 수도 있습니다. 지난해 6월 뉴스타파 제작진을 만난 참여연대 사회복지위원회 이찬진 변호사의 경고는 지금 들어도 울림이 있습니다.

의료정보를 가지고 결국 생명과 직결되는 비즈니스를 할 수 있으면, 그 생명에 관한 위험을 상품화할 수 있을 것이고, 거기서 받아낼 수 있는 이윤은 일반 제조업의 상품하고는 비교할 수 없는 수익이 창출될 가능성이 높죠.

여기까지 살펴보면 SKT의 전자처방전 사업의 속뜻을 충분히 추측해 볼 수 있을 것 같습니다. 지금은 중단됐지만 한때 80% 이상의 병의원에서 자기도 모르게 SKT 서버로 처방전 정보가 전송됐다고 하는데요. 지난 3년간 병원에 한 번이라도 가셨던 분들, 문득 불쾌감이 느껴지지 않으세요? 그래서 제가 직접 제 개인정보가 불법 수집돼서 약국에 판매된 것이 아닌지를 SKT와 정부에 따져 물어 봤습니다. 결과는? 궁금하면 뉴스 영상을 보십시오.

2015073003_06

목, 2015/07/30- 20:48
432
0