주요 콘텐츠로 건너뛰기

[오픈넷 포럼 요약문] 빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

지역

[오픈넷 포럼 요약문] 빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

익명 (미확인) | 목, 2016/03/24- 13:11

[오픈넷 포럼 요약문]

빅데이터와 사물인터넷 시대, 비식별화 정보는 개인정보인가?

- 빅데이터와 사물인터넷 시대에 개인정보는 어떻게 보호되어야 할까요? (2016.03.21. 개최)

 

* 참조(발제문 및 토론문): http://opennet.or.kr/11312

빅데이터와 사물인터넷 시대에 개인정보는 어떤 범위에서 얼마나 보호되어야 할까요? 최근 가장 논란이 되고 있는 것은 과연 비식별화 정보가 개인정보인가?입니다. 요즘 주목받고 있는 빅데이터, 사물인터넷 사업을 하기 위해서는 개인정보를 활용하는 것이 필요합니다. 이때 비식별화 정보는 개인정보가 아니므로 제한없이 자유롭게 이용할 수 있어야 할지, 비식별화정보라 하더라도 개인정보보호 위반의 문제가 발생하므로 여전히 보호가 필요한 것인지에 대해 의견이 분분합니다. 이번 오픈넷 포럼에서는 개인정보의 비식별화 관련된 쟁점들을 살펴보고 개인정보를 보호하면서도 산업 발전에 이용할 수 있도록 하는 방향의 해결책을 함께 모색해보고자 합니다.

 

Ⅰ. 발제

개인정보 비식별화 또는 익명화 쟁점 (심우민 | 국회입법조사처 입법조사관)

발제를 진행한 심우민 입법조사관은 세계적으로 개인정보보호입법과 관련해서 어떠한 쟁점이 있는지를 설명한 후 방송통신위원회에서 2014년 발표한 「빅데이터 개인정보보호 가이드라인」을 비판적으로 검토하고, 개인정보보호 관련 입법 시 고려해야 할 요소가 무엇인지 설명하였습니다. 그리고 개인정보보호법제의 패러다임 변화가 필요하다는 점을 강조하였습니다.

먼저 개인정보 보호입법 개선논의는 급격한 정보화를 겪고 있는 대부분 국가들의 문제라고 하며, 우리나라 개인정보 개념정의 규정이 매우 포괄적이어서 문제가 있다는 지적이 있지만, 실제 각국의 개인정보 보호법제의 개념정의 규정들과 비교해보면 우리나라보다 포괄적인 경우도 존재한다고 지적하였습니다. 물론 형사제재의 경우에는 과도하다는 문제가 있다고 합니다.

개인정보 보호법제를 둘러싼 논란은 결국 빅데이터, 사물인터넷과 같은 새로운 정보통신 환경의 변화로부터 기인하였으며, 근원적인 이유 중 하나는 개인정보 또는 프라이버시 보호법제의 ‘패러다임 교착현상’ 때문이라고 합니다. 프라이버시와 같은 개념은 모호하고 추상적입니다. 그런데 이러한 프라이버시를 보호하기 위해 세계각국의 현행 법제들과 법원은 개인정보자기결정권이라는 권리 개념을 만들어서 식별성을 전제한 개인정보를 보호하고 있습니다. 그러나 식별성이 전제되지 않은 프라이버시 개념이든, 식별성이 전제된 개인정보든 결국 법원의 해석을 요구한다는 것입니다.

예전에는 정보와 결합해서 개인정보가 식별성을 가지는 경우가 많지 않았으므로 개인정보자기결정권을 정의하는 것이 용이하였으나, 빅데이터 등이 등장하는 현재의 기술적 발전상황에서는 결국 법원의 해석 여지가 더욱 넓어지고 개인 식별 가능성을 중심으로 한 현행 개인정보보호법제는 한계에 이르게 됩니다. 그 결과 식별 가능성을 전제로 정보주체의 개인정보자기결정권의 실현방식을 동의권을 중심으로 규정하고 있는 현행 법제 또한 한계에 봉착하게 되는 것입니다.

방송통신위원회가 2014년 12월에 공표한 「빅데이터 개인정보보호 가이드라인」의 주요내용은 ①개인정보의 개념 설정과 ②동의요건의 면제입니다. 가이드라인을 살펴보면 제2조에서 비식별화 정보에 대해 설명하고 있는데 그 중 가명처리(pseudonymous)를 포함하고 있습니다. EU Directive에서는 가명처리는 적절한 익명화(또는 비식별화) 방법이 아니라고 하였는데 우리나라의 경우에는 이를 비식별화 방식으로 포함시키고 있다는 점이 특징입니다.

최근 EU의 GDPR논의에서 가명처리정보(pseudonymous data)도 개인정보의 일종으로 포함시켜 규제하기 위한 시도가 이루어지고 있다는 점도 유의할 필요가 있다고 합니다. 이 가이드라인을 법처럼 적용하려는 시도가 많습니다. 그러나 가이드라인의 경우 현행 개인정보법제와 개인정보 요건이 다르고, 동의요건을 면제하고 있으므로 기본권으로서 개인정보자기결정권 제한 가이드라인제정이 아니라 현행법을 개정해야 한다고 합니다. 참고로 EU Directive의 경우 어떤 규범력을 가지는 법적인 근거로 작용하고 있지는 않다고 합니다.

결국 심우민 입법조사관이 강조하는 것은 개인정보 보호법제의 패러다임이 변화해야 한다는 것입니다. 식별정보와 비식별정보를 구별하지 않고 모두 보호대상으로 하며, 실질적인 위험을 기반으로 하는 정보에 대해 규제 및 집행이 이루어져야 한다는 것입니다. 현재 산업계를 중심으로 보호영역을 축소해야 하고, 동의요건을 개정해야 한다는 의견이 많지만 그것이 입법에 있어서의 본질적 문제는 아니라고 합니다. 실질적인 이용자 프라이버시 보호방안에 대한 진지한 고민이 더 필요하다는 것입니다.

 

Ⅱ. 토론

1. 개인정보보호에서 비식별화의 기술적 문제점과 트렌드 (이영환 | 건국대학교 기술경영학과 교수)

이영환 교수는 우리나라의 경우 기술과 관련된 법을 만들 때 기술자와 같은 전문가에게 묻지 않고 법을 만드는 것이 문제라고 합니다. 가장 먼저 생각해야 하는 것은 알고리즘이라고 합니다. 즉 정밀한 알고리즘을 바탕으로 하여 비식별화하는 것이 맞는것인지 생각해야 한다는 것입니다.

현재 비식별화(deidentification)는 알고리즘이 정확히 나오고 있으며, 익명화(anonymisation)는 정확한 알고리즘이 나오지 않고 있다고 합니다. 현재 익명화된 정보의 다양성을 확보하도록 하여 유용성을 확보하면서도 개인정보를 추출하기 어렵도록 하는 비식별화 알고리즘이 있습니다.(K-anonymization, T-closeness) 다만 문제는 비실용적이라는 것입니다(NP-Hard). 파일 하나 익명화하는데 3,500년이 걸릴 수 있다고 합니다.

이때 제일 좋지 않은 방향은 비식별화를 전제로 유통화를 하자고 하는 것이라고 합니다. 전혀 쓸모없는 정보를 유통시키자고 하는 것과 같다는 것입니다. 물론 개인정보를 보호하는 것은 좋습니다. 그러나 이런 식으로 데이터 유통을 막아서 가장 손해를 많이 보는 개인은 서민들입니다. 예를 들어 저축은행의 대출을 받는 사람의 50%가 30%대의 금리에 시달립니다. 이들은 대부분 중금리층 서민, 청년들입니다. 약탈적 금융에 시달리는 것입니다. 이러한 금리 양극화를 해소하기 위해서는 데이터가 유통되어야 한다고 합니다. 데이터가 없다보니 부실 비율이 높아지고, 대부업체들이 영세해지는 것입니다. 개인정보가 유통되지 못하게 막는 것이 좋은 것은 아니라는 것입니다.

우리나라의 경우 개인이 개인정보를 판매하는 길이 막혀 있다고 합니다. 그러나 외국의 경우 개인정보 데이터를 팔아서 돈을 법니다. 이영환 교수가 강조하는 것을 한 줄로 정리하면 “데이터는 유통되어야 한다”입니다. 개인정보 보호보다 더 중요한 것이 유통이며, 데이터 유통을 위한 새로운 비즈니스에 나서야 한다는 것입니다. 몇몇 개인의 개인정보를 보호하기 위해 산업을 그만둬야 하는 것은 아니라는 것입니다.

 

2. 비식별화된 개인정보 문제 (박경신 | 고려대 법학전문대학원 교수)

박경신 교수는 개인정보보호법에 대해 너무 어렵게 생각하는 것이 인권 차원에서든 산업 차원에서든 제대로 된 대응을 어렵게 한다고 합니다.

먼저 개인정보의 개념과 관련하여 어느 나라든 식별가능성이 개인정보의 요건이며, 식별가능성이 없으면 개인정보가 아닌 것이라고 합니다. 그런데 이러한 개인정보의 식별가능성은 누구의 기준이냐에 따라서 다르다고 합니다. 즉 개인정보는 상대성을 가진다는 것입니다. 예를 들어 이동통신사가 가지고 있는 통화기록은 고객정보를 가진 이동통신사에게는 개인정보가 됩니다. 그러나 고객정보를 가지지 않은 제3자에게는 개인정보가 아니라고 합니다.

방송통신위원회의 가이드라인에 대해 시민단체들이 반대했던 이유 중 하나는 이동통신사가 고객의 통화기록을 가지고 있는데, 이 통화기록이 이동통신사에게는 개인정보가 되지만, 이를 비식별화해서 제3자에게 넘겨주면 제3자에게는 개인정보가 되지 않는다는 점이었다고 합니다. 이 점을 어떻게 해석할 것인가? 하는 문제 때문에 분쟁이 발생하였다는 것입니다.

이동통신사가 고객통화기록을 넘겨줄 때 원본을 통째로 넘겨주는 것이 아닙니다. 복제본을 만들어서 그 복제본을 비식별화해서 넘길 것입니다. 그렇다면 비식별화한 복제본을 만들었다 하더라도 원본 데이터베이스를 가지고 있게 됩니다. 통화기록에 대해 제3자가 본래 넘긴 목적과 다른 목적의 연구를 진행할 경우 이동통신사는 그 연구결과를 통해 통화기록을 넘길 때와 다른 목적의 가공된 개인정보 데이터를 취하게 됩니다. 이것은 개인정보보호법의 취지에 반한다고 합니다.

그래서 2015. 12. GDPR 에서는 가명화 데이터에 대한 규정들을 두었다고 합니다. 제6조, 제7조가 가장 중요한 조항인데, 예외로서 암호화 및 가명화를 고려하여 수집 목적과 다른 목적으로 이용 가능하지만 가명화할 때는 실명화되지 않기 위한 기술적 조치를 요구합니다. 가명화가 익명화가 아니라고 하는 경우는 재실명화가 합리적으로 개연성이 있을 때를 말한다고 합니다. 이동통신사의 예를 들자면 원본 데이터를 가지고 있고, 데이터 복제본을 떠서 데이터 연관 회사에 넘겼을 때 원본 데이터(Key)를 가지고 있으면 몇 가지 정보를 가지고 누구의 정보에 대해 연구한 것인지 알게 됩니다. 그런 것들을 할 수 없도록 조치를 하라는 것입니다. 즉 키가 되는 데이터들을 조직 내에서 접근할 수 있는 사람을 제한하고 암호화할 것을 요구하는 것입니다.

박경신 교수는 이 문제는 매우 구체적인 문제라고 하며, 심우민 조사관이나 이영환 교수가 말한 것처럼 근본적인 가치 판단을 요구하는 복잡한 문제는 아니라고 하였습니다. GDPR에 나와 있는 가이드라인에 따라서 재실명화하는 Key에 대한 보안, 조직적 격리 조치를 통해서 비식별화한 데이터가 산업적으로 쓰일 수 있도록 하는 방법이 있지 않을까 생각한다며 토론을 마무리 지었습니다.

 

3. 익명화, 비식별화, 개인정보에 관하여 (전응준 | 유미 법무법인 변호사)

전응준 변호사는 익명화, 가명화, 비식별화라는 용어의 정의를 먼저 짚었습니다. 먼저 「익명화」(anonymisation)는 독일 연방데이터보호법에 정의가 나온다고 합니다. 주목할 것은 합리적인 비용, 시간, 노력 내에서 식별이 되지 않는다면 익명화라고 보고 있다는 점이라고 합니다. 2014년 EU 데이터보호법 핸드북에서도 같은 취지로 합리적인 노력 하에서 식별이 안되면 익명화라고 보았다고 합니다.

「가명화」(pseudonymisation)의 경우 GDPR에서는 추가적인 정보가 없고 특정인에 대해 식별이 안되는 것이라고 정의하고 있다고 합니다. 전제조건은 추가정보가 별도로 보관되고 재식별화되지 않도록 기술적 보호조치가 취해져야 한다는 것입니다. 독일 연방데이터보호법에서는 식별자를 다른 레이블로 대체한 것, 차명 또는 가명화되고 이것이 결국 실제적으로 식별이 어렵게 되었을 때(불가능해진 것이 아니라) 가명화되었다고 봅니다. 데이터보호 핸드북도 마찬가지입니다. 결과적으로 간단한 암호화에 해당합니다.

개인정보보호법의 규제의 대상이 되지 않는 경우와 대상이 되는 경우를 구별하려면 용어 구별이 필요하다고 합니다. 익명화는 원본 데이터로 회복이 불가능한 것을 말하고, 비식별화는 식별성을 완전히 제거하는 것이 아니라 리스크를 최소화하는 것을 의미한다고 합니다. 비식별화 정보는 명백하게 개인정보에 해당합니다. EU 데이터보호법 핸드북에서도 해당한다고 밝히고 있습니다. GDPR 제10조에서는 명시적으로 가명처리한 경우 면제될 수 있다고 하고 있습니다. 그 외 제32조에서는 암호화 등 데이터를 인식불가능하게 한 경우 데이터 유출 시 정보주체에게 통지를 면제하는 등의 관련 규정을 두고 있다고 합니다.

전응준 변호사는 특히 참고할만한 사례로 미국 건강보험법(HIPAA, Health Insurance Portability and Accountability Act)을 들었습니다. 이 법에 따르면 의료정보기관이 관련 전문가의 개별적인 판단을 받고, 18개 식별자를 모두 제거하는 경우에는 프라이버시 규율에서 벗어날 수 있다고 합니다. 물론 이용자들의 프라이버시를 완전하게 침해하지 않는다고 할 수는 없지만 나름의 기준에 근거하여 의료정보에 대한 문제점을 체크할 수 있는 제도로 대중에 데이터를 제공할 수 있도록 하는 방법이므로 참고할 만하다고 합니다.

우리 개인정보보호법은 엄밀한 체계를 가지고 있다고 합니다. 일본법은 ‘익명가공정보’, ‘특정성 저감 데이터’ 와 같은 개념을 적용하여 그러한 데이터에 대해 개인정보보호법이 완화되는 시도를 한 바 있습니다. 이러한 개념이 없는 우리나라의 경우에는 일부 완화된 해석을 통해 할 수 있을 것이라 합니다. 즉 제한 해석하면 식별정보의 범위가 줄어들 수 있다는 것입니다. 독일법처럼 원본데이터로 돌릴 수 없는 정보 정도로 보는 해석이 유효하지 않나 생각한다고 합니다. 법을 개정하는 것보다는 해석론으로 해결하는 것이 더 용이할 것이라는 점도 덧붙였습니다.

결국 비식별 방법론 알고리즘, 통계적 연구가 절대적으로 필요하다고 합니다. 이론도 필요하지만 실제로 어느 정도로 비식별화 했을 때 안전하게 정보를 유통할 수 있는지가 선결적으로 해결되어야 한다고 합니다.

 

Ⅲ. 플로어 토론

F= Floor, A=Answer

 

F. 개인정보보호법이 꼭 필요한 법이기는 하지만 지나친 처벌 조항이 있어 현장에서는 개인정보를 아예 수집하지말자는 분위기가 형성되어 있습니다. 즉 정보를 모아 사업화하는 것 자체를 원천봉쇄하는 것입니다. 활용에 대해 개인의 의사 결정을 존중해주는 제도가 없습니다. 개인정보보호법은 보호를 위주로 하기 때문에 그런 방면의 생각이 결여되어 있습니다. 다른 법을 활용해서라도 그런 부분을 열어야 합니다. 빅데이터 활용을 어떻게 해야 하는지, 알고리즘은 어떤 항목을 해야하는지 구체화가 필요합니다.

A. 이영환: 하나하나 데이터를 들여다 보면서 해야 하는 부분이 있습니다. 결국 관련 연구가 지속적으로 이루어질 수 있는 팀이 필요합니다. 리포트를 계속 만들어내야 합니다.

 

F. 결국 어떻게 해야 하는가에 대한 구체적인 답은 없는 것 같습니다. 구체적인 방법론이 제시되지 않고 있습니다.

A. 이영환: 관련 정부 부처에서도 지속적으로 무언가 해야 한다는 필요성을 느끼지만 그것이 잘 안되고 있습니다. 연구팀이 있어야 합니다. 이런 것에 대한 가이드라인을 국가적으로 제시해야 합니다.

전응준: HIPPA 이야기를 했었습니다. 의료정보의 18개의 식별자를 정해서 그게 없으면 비식별 정보이므로 유통이 가능하고, 16개만 있으면 일부 규제를 받습니다. 즉 프라이버시 룰을 정한 것입니다. 위험성이 없다고 할 수는 없지만 미국은 이러한 방법론을 제시하고 있으므로 참조할만합니다.

박경신: Key를 자기가 가지고 있어도 암호화 또는 조직 내 보관을 잘 하고 있으면 익명정보로 보아 개인정보보호법이 적용되지 않도록 하는 반면, GDPR은 가명화를 하더라도 재실명화할 수 있는 Key를 본인 또는 조직이 가지고 있으면 그 개인정보에 대해서는 몇 가지만 제외하고 다른 개인정보와 같이 봅니다. 식별자를 떼고 넘긴다는 동의를 얻어야 할 것입니다. HIPPA 방식, 제한적 비식별화시 개인정보로 보지 않는 방식, GDPR 방식을 두고 논쟁이 있어야 하는데 그러한 논쟁 없이 방송통신위원회의 가이드라인이 나와 버렸습니다.

심우민: 리스크 매니지먼트적 접근이라는 말이 모호하기는 하지만 개인정보 개념정의의 문제로 접근하면 개념적 범주가 어디에 해당하는지를 두고 논쟁할 수밖에 없습니다. 실제로 사업자가 방지하기 위한 노력을 했느냐, 위험발생시 어떤 노력을 했느냐는 측면에서 접근을 해야 사업자로서는 규제에서 벗어날 수 있습니다. 지금 너무 개념이나 범주, 방식에만 집중하다보니 실제 풀어줘야 할 규제는 풀고 있지 않습니다. 또한 개인정보 문제로 소송을 하게 되면 이용자에게 피해가 가며, 법령상에 있는 조치만 다하면 이용자에게 책임을 전가합니다. 사업자를 위해 규제를 완화할 필요도 있지만 위험 예방적인 측면도 함께 고려되어야 합니다. 또한 사업 아이템 구상의 문제인 것인지, 식별화·비식별화가 문제인 것인지 검토해볼 필요성도 있습니다.

 

F. 사업은 구체적이지 않으면 시작할 수 없습니다. 구체적인 이야기를 하려고 해도 될 가능성이 없으면 드러낼 수가 없는 것입니다. 행정부와 같은 곳에서 제대로 얘기를 해주지 않습니다.

A. 심우민: 결국에는 방통위에서 가이드라인을 만들었지만 규범력을 지니지 못하므로 혼선만 초래했다고 봅니다. 개인정보규제의 동의요건 때문에 사업구상을 못하는 것은 넌센스입니다. 규제개혁을 하려면 구체적인 타깃이 필요합니다. 식별성·비식별성, 동의요건 담론으로 가는 것은 문제입니다.

 

F. (심우민 답에 대한 반론) 우리나라는 무조건 개인정보 수집을 통제하는 데 골몰하고 있습니다. 사업을 할 때 가장 불만인 것이 불확실성입니다. 예측불가능한 경우에는 사업을 시작할 수 없습니다. 우리나라의 개인정보 정의 규정만 보면 뭐가 뭔지 모르겠고, 결합가능성 하나 때문에 되느냐 안되느냐를 고민하게 됩니다. 휴대폰 뒷자리, 유심번호 등이 개인정보라고 판단되는 현실에서 다른 생각을 하기도 어렵습니다. 모든 데이터가 개인정보가 될 수 있습니다. 내가 가지고 있는 정보에 이동통신사의 정보가 결합되면 또 개인정보가 됩니다. 정의가 지나치게 넓게 해석되고 있습니다. 그것을 줄이기 위해 정의규정이 문제라고 하는 것입니다. 업계에서 볼 때 우리나라 법제에서는 포괄적 묵시적 동의가 불가능합니다. 다른 나라에서 가능한 방식이 우리나라에서는 불가능합니다. 무엇 하나 잘못하면 형사처벌을 받게 됩니다. 이러한 상황에서 어떻게 서비스산업이 발전하겠습니까. 우리나라는 예외규정이 없어서 무조건 다 동의를 받아야 합니다. 예를 들어 119 구급대가 경찰에게 정보를 동의 없이 넘겨주지 못합니다. 그래서 집 근처를 수색하다가 결국 피해자가 범죄의 피해를 입기도 하는 사건이 있었습니다. 모든 상황에서 결합된 상태의 서비스를 하지 못하게 합니다. 그러다보니 찾은 것이 비식별화 논의입니다. 어떻게든 동의를 받아서 수집하였는데 다른 목적이 생기면 동의를 새로 받아야 합니다. 내가 가진 정보를 비식별화하면 뭔가 할 수 있는 것이 아니냐고 하는 것이 비식별화 논의입니다. 예외를 만들어보자는 것입니다. 현재 입법론이 많이 제시되고 있지만 전혀 진전이 없습니다. 빅데이터, 사물인터넷, 인공지능이 나오는 상황에서 업계에서는 방법이 없습니다.

 

F. 방송통신위원회의 가이드라인은 개인정보자기결정권을 가이드라인을 통해 제한한다는 점에서 위헌적입니다. 다른 나라는 결합정보 해석, 정의 규정 리스크가 있음에도 결합정보는 잔존 리스크 단계에서만 판단하겠다는 스탠스를 취하고 있습니다. 그런데 그에 대한 기본적 해석이 전혀 이루어지지 않은 상태로 외국의 법제를 받아들이는 것은 문제라고 봅니다. 리스크 매니지먼트를 쉽게 말하지만 잔존리스크 논의가 빠져 있습니다. 수집·처리·폐기과정을 한 사람이 하는 것에 반대합니다. 다른 나라에는 수집·처리·폐기 단계별 리스크 관리가 있습니다. 목적 구속 원칙이 가장 강력하게 적용되는 것이 처리 단계입니다. 개인정보보호법의 취지에는 이용을 위한다는 목적도 있습니다. 정의규정을 바꿔서 문제를 해결하기보다는 정의규정이 원래 가진 의미를 파악하는 것이 더 중요하다고 생각합니다. 리스크라는 예측불가능성에 초점을 맞추지 않는 한 변하는 것이 없습니다.

A. 심우민: 사업자 입장에서 말씀해주셨는데, 어느나라든 각국에서 정의규정에 입각했을 때 누군지 알아볼 수 있다는 표현에 입각해서 명확하게 정하지 못하는 것은 우리나라의 문제만이 아닙니다. 사법부의 해석이 문제입니다. 리스크는 사법부의 해석이 높여놓은 것입니다. 입법의 영역에서 정하는 것은 입법기술상 불가능합니다. 해석의 문제를 입법의 문제로 해결하기는 어렵습니다.

 

F. 기본적으로 개인정보보호법을 규제하기 위한 것이라고 보니까 문제가 된다고 봅니다. 일본의 경우 개인정보보호법 제정을 한 것은 개인정보보호법 체계 내에서 예외를 만들기 위한 것입니다. 그 예외를 위한 개념이 가명처리정보입니다. 이 법이 들어온 계기나, 예외적으로 들어온 취지에 비추어보면 규제를 완화하기 위한 것이라고 봅니다. 다만 심우민 조사관님이 말씀하신 새로운 패러다임은 이해가 잘 가지 않습니다. 개인정보자기결정권은 권리이므로 동의가 없으면 위반인데 어떻게 형량이 들어갈 수 있나요? 위험성과 해악 사이의 비교형량이라면 심우민 조사관님이 제시한 표4는 문제가 있습니다.

A. 심우민: GDPR의 입법연혁을 봤을 때 가명정보와 같은 것은 규제를 위한 측면과 활용의 측면을 모두 가지고 있습니다. 표현의 문제가 있었던 것은 맞습니다. 권리의 개념이라는 것도 해석적 형량이 필요한 부분이고, 그 부분에 대해 형량이나 해석을 함에 있어서 위험에 대한 고려가 들어가는 것이 새 시대의 새로운 법적 패러다임이라고 생각합니다.

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

오픈넷, “이용자 이익와 공정 경쟁으로 풀어보는 제로 레이팅”

주제로 포럼 개최

 

다시 제로레이팅(zero rating) 문제가 뜨겁습니다. 이른바 스폰서드 데이터(sponsored data)라고도 불리는 제로레이팅은 페이스북의 저개발국 대상 internet.org 서비스를 발단으로 망중립성 위반 여부에 대한 전세계적 논의를 일으킨 바 있습니다.

최근 국내에서도 제로레이팅 정책 논의가 본격적으로 시작되었습니다. 지난 2016. 4. 17. 미래창조과학부는 제11차 ICT 정책해우소를 열어 제로레이팅에 관한 논의를 본격화하겠다는 입장을 밝혔습니다. 그렇지만 제로레이팅 논의는 다분히 논쟁적입니다.

모바일 데이터 소비자인 이용자 입장에서도 제로레이팅이 통신비 절감을 위한 혁신적인 수단인지 망 사업자에 의한 부당한 차별인지 주장이 엇갈립니다. 또한 제로레이팅이 우리나라의 통신규제 및 경쟁규제의 범위 내에 있는 것인지, 이로 인해 과거 WIPI 시절처럼 망사업자의 영향력이 지나치게 강화하는 것은 아닌지, 시장 경쟁이 제한되어 인터넷을 통한 혁신적 서비스 출연에도 부정적일 것인지에 대한 의견도 분분합니다.

오픈넷 6월 정기포럼에서는 통신규제 중 이용자의 이익 측면, 그리고 사업자간 경쟁질서 측면에서 제로레이팅을 다각도로 살펴보려고 합니다. 관심 있는 분들의 많은 참석 부탁드립니다.

본 포럼은 무료로 진행되며, 원활한 행사 진행을 위해 꼭 참가신청을 해주시기 바랍니다. 참가신청은 오픈넷 홈페이지(http://opennet.or.kr/12187)에서 하실 수 있습니다.

 

<행사 안내>

일시: 6월 27일 (월) 오후 7시 30분 – 9시 30분

장소: 구글 코리아 집현전 회의실 (서울시 강남구 테헤란로 152 역삼동 강남파이낸스센터 21층 / 지하철 2호선 역삼역 2번 출구 바로 앞)

 

※ 별도 발제 없이 라운드테이블 형식으로 진행됩니다.

사회: 박지환 | 오픈넷 변호사

패널:

김미정 | 법무법인 화우 변호사

문형철 | 블로거 bruce

박경신 | 고려대학교 법학전문대학원 교수, 오픈넷 이사

오병일 | 진보네트워크센터 활동가

 

문의: 오픈넷 사무국 02-581-1643, master@opennet.or.kr

 

화, 2016/06/21- 10:30
369
0

김래원은 억울하다 – 오픈넷, 저작권법의 오해를 풀다

글 | 민노씨(슬로우뉴스 편집장)

 

배우 김래원은 지난 14일 ‘가디언즈 오브 갤럭시 2(이하 ‘가오갤 2’)’를 극장에서 관람하고, 이를 기념하기 위해 영화 장면을 촬영한 장면(소위 ‘인증샷’)을 자신의 인스타그램에 올렸다.

김래원이 자신의 인스타그램 계정에 올린 '가디언즈 오브 갤럭시2' 촬영 사진과 게시물 내용.

김래원이 자신의 인스타그램 계정에 올린 ‘가디언즈 오브 갤럭시2’ 촬영 사진과 게시물 내용.

이 행위에 대해 네티즌 다수는 그 자신이 영화배우인 김래원이 스스로 영화 저작권을 침해했다고 거세게 비난했다. 극장에서 상영 중인 영화를 촬영해 인터넷에 올리는 행위는 명백한 저작권법 위반이라는 것. 여론의 뭇매를 맞고, 김래원 소속사 HB엔터테인먼트는 15일 공식적으로 사과했다.

“‘영화 관람 사진으로 인해 논란을 일으킨 점 깊이 사과드린다. (……) 김래원 배우 역시 어떠한 이유로든 극장 사진을 올린 것은 잘못된 행동임을 인지하고 진심으로 뉘우치며 반성하고 있다. 앞으로 더 주의하고 행동하도록 하겠다.”

네티즌의 질타와 소속사의 공식 사과에도 불구하고, 이는 ‘김래원에 대한 마녀사냥’에 불과하다고 말하는 시민단체가 있다. 오픈넷이다. 오픈넷은 논평을 통해 “김래원의 행위를 불법이라며 마녀사냥 하는 것은 정당하지 않다”면서 김래원의 행위는 현행 저작권법 위반이 아니라고 말했다.

정말 그런가? 알쏭달쏭한 저작권법, 그리고 김래원 사건(해프닝?)의 진실을 오픈넷 김가연 변호사에게 하나씩 차근차근 물었다.

오픈넷 김가연 변호사와의 일문일답

오픈넷 김가연 변호사

오픈넷 김가연 변호사

– 우선 확인하자. 김래원이 영화를 찍어 자신의 인스타그램에 올린 행동은 저작권 침해가 아닌가?

그렇다. 김래원의 행위를 저작권법 침해로 보기는 어렵다.

– 김래원은 현재 극장에서 상영 중인 영화를 촬영했고, 촬영은 복제 방법 중 하나다. (저작권법상) 복제권 침해 아닌가?

촬영도 복제의 한 방법이므로 복제권(저작권법 제16조) 침해가 문제 될 수는 있다. 하지만 저작권법 제30조에 따르면 “저작물을 영리를 목적으로 하지 아니하고 개인적으로 이용”하는 경우에는 저작물을 사적으로 복제하는 행위가 허용된다.

따라서 김래원이 영화의 상영 상황을 촬영했다는 사실만으로는 저작권 침해라고 볼 수 없다. 우리는 가수 김장훈이 영화 [테이큰3]를 다운로드한 것에 대해서도 비슷한 의견을 제시한 바 있다.

– 김래원이 촬영한 사진을 자기 혼자서 혹은 소수의 친구와 나눠 봤다면 문제가 되지 않겠지만, 이를 인스타그램이라는 누구나 볼 수 있는 공간에 올리지 않았나? 이는 전송권 침해가 문제될 것으로 보이는데?

촬영한 영화 장면을 SNS에 올린 것은 복제와는 별도로 공중송신한 것이므로 공중송신권(저작권법 제18조) 침해가 문제될 수 있다. 하지만 2시간짜리 영화 중 한 장면만을 올렸다. 이런 경우에는 넉넉하게 공정이용에 해당해 저작권법 위반이 아니라고 판단한다.

저작권

제35조의3(저작물의 공정한 이용)

① 제23조부터 제35조의2까지, 제101조의3부터 제101조의5까지의 경우 외에 저작물의 통상적인 이용 방법과 충돌하지 아니하고 저작자의 정당한 이익을 부당하게 해치지 아니하는 경우에는 저작물을 이용할 수 있다.

② 저작물 이용 행위가 제1항에 해당하는지를 판단할 때에는 다음 각 호의 사항등을 고려하여야 한다.

  1. 이용의 목적 및 성격
  2. 저작물의 종류 및 용도
  3. 이용된 부분이 저작물 전체에서 차지하는 비중과 그 중요성
  4. 저작물의 이용이 그 저작물의 현재 시장 또는 가치나 잠재적인 시장 또는 가치에 미치는 영향

– 공정이용에 관해 좀 더 설명해 달라.

(1) 우선, 김래원 인증샷은 해당 영화를 이용해 타인에게 오락을 제공하거나 감동을 주려는 목적으로 볼 수 없다. 김래원은 그저 자신이 해당 영화를 보았음을 대중에게 알리기 위해 사진을 올렸다. 이용 목적의 정당성에 있어 해당 영화를 논평하기 위해 영화의 포스터나 컷을 올리는 사람에 비유할 수 있다.

(2) 또한, 김래원이 공중송신한 분량은 영화 한 컷에 불과하여 영화 저작물 전체에서 차지하는 비중이 극히 미미하다. 가오갤 2의 러닝타임이 2시간 18분이니 초당 프레임 수를 24장으로만 잡아도 김래원이 촬영한 영화 한 컷의 비중은 영화 전체에서 198,720분의 1 정도다. 20만 쪽짜리 책에서 1쪽을 복사해 공유한 셈인데, 이것도 저작권 침해라고 처벌해야 할까?

(3) 마지막으로 김래원의 공중송신 행위로 인해 소비자의 극장 관람 수요가 대체된다고 볼 수 없다. 가오갤 2의 현재 극장 관람 시장이나 스트리밍 또는 DVD와 같이 잠재적인 시장 가치에 미치는 영향 역시 미미하다. 오히려 김래원의 행위로 인해 영화(가오갤 2)에 관한 관심이 환기하는 긍정적인 효과가 발생했다고 보는 게 합리적이다. .

따라서 김래원의 행위는 해당 저작물이 상업적으로 유통되는 성격이라 하더라도 저작권법 제35조의3의 저작물의 통상적인 이용방법과 충돌하지 아니하고 저작자의 정당한 이익을 부당하게 해치지 아니한 경우에 해당해 저작권자의 이용허락을 받을 필요가 전혀 없이 해당 저작물을 이용해도 되는 허용 범위 안에 있는 것이다.

문제(?)의 영화, 가디언즈 오브 갤럭시 2

문제(?)의 영화, 가디언즈 오브 갤럭시 2

– 공정이용에 해당하면 저작물을 저작권자 승낙 없이 이용할 수 있다는 것인가.

그렇다. 공정이용 조항은 저작권자의 저작재산권 행사를 제한한다. 저작권자에게 따로 승낙을 받을 이유가 전혀 없다.

– 그렇다면 결국 네티즌이 저작권법을 ‘오해’한 셈인데… 

그렇다. 그런데 오해할 만하다. 왜냐하면, 영화를 상영관에서 녹화하거나 공중송신하는 행위는 저작권법 제104조의6 위반이기 때문이다. 하지만 휴대폰으로 영화 스크린을 일회성으로 찍는 행위는 이 조항의 적용대상이 아니다.

제104조의6(영상저작물 녹화 등의 금지)

누구든지 저작권으로 보호되는 영상저작물을 상영 중인 영화상영관 등에서 저작재산권자의 허락 없이 녹화기기를 이용하여 녹화하거나 공중송신하여서는 아니 된다.

– 104조의 6 규정은 어떻게 만들어진 규정인가.

2005년 도입된 미국 저작권법 제2319B조를 2011년 한미 FTA 발효에 대비해 우리 저작권법을 개정하면서 그대로 가져온 조항이다.

– 아, 그런가? 왜?

이 조항은 소위 ‘캠버전’의 불법 DVD 등에 의한 저작권 침해를 막기 위해 도입된 조항으로, 영화 전체 또는 대부분을 ‘녹화’하는 행위를 대상으로 한다.

당시 미 영화산업계가 캠버전으로 인한 피해를 과장해 정치권을 상대로 로비한 결과로 이상한 법이 만들어졌는데, 이 조항이 한미 FTA를 통해 그대로 들어온 것이다.

할리우드

– 미국에선 어떻게 적용되고 있는지?

해당 조항이 처벌하고자 하는 불법촬영 또는 도촬은 영화를 대체할 수준이 되어야 하며, 영화의 한 장면을 촬영한 사진은 당연히 이에 해당하지 않으므로 저작권법 위반으로 보지 않는다. 미국 법 도입 당시 미 하원 보고서도 카메라나 휴대폰 등으로 “상영 중인 영화의 스틸 사진을 찍는 행위”는 처벌 대상이 아니라고 밝히고 있다.

다만 다른 저작권법 위반과 달리 영화 도촬은 미수에 그쳐도 처벌하는데, 김래원이 영화 전체를 도촬할 의도로 휴대폰을 꺼냈다고 볼 근거도 전혀 없다. 게다가 이 조항은 미수를 처벌할 뿐만 아니라 심지어 사적 복제와 같은 저작재산권 제한 규정도 적용되지 않는 문제가 많은 조항이기 때문에 최대한 적용을 자제하는 것이 옳다.

– 다시 결론을 확인하자. 결국, 김래원의 행동은 저작권 위반이 아니다?

그렇다. 결론적으로 영화 관람 도중 휴대폰을 사용한 것은 다른 관람객들에게 피해를 주는 매너 없는 행동일 수 있지만, 불법행위는 아니며, 스크린의 인증샷을 찍어 올리는 것도 인터넷에 돌아다니는 공식 스틸컷을 올리는 것과 다를 바 없이 저작권법 위반이 아니다.

김래원은 억울하다(...) (출처: SBS 드라마 [펀치] (2014) 중 한 장면)

김래원은 억울하다(…) (출처: SBS 드라마 [펀치] (2014) 중 한 장면)

– 하나 더, 형사 처벌 대상은 아니더라도 해도 민사상 손해배상을 해줘야 한다는 주장도 있는데.

김래원의 행위로 인해 어떠한 손해가 발생하였는지는 의문이다. 알고 있다면 알려달라. 오히려 가오갤 2를 홍보해준 대가를 받아야 할 판이다.

– (…) 끝으로 한마디.

저작권법에 대한 이해 부족으로 인해, 법률상 문제가 없는 행동이 불법행위로 매도되는 것은 유감스러운 일이다. 과도한 저작권(copyright) 침해 주장은 복제(copy), 즉 공유가 생명인 인터넷에 위축 효과를 가져와 표현의 자유를 옥죈다.

‘가오갤 2’ 측과 디즈니는 김래원의 억울함이 해소될 수 있도록 확실한 입장을 밝히기 바란다.

 

* 위 글은 슬로우뉴스에 동시게재하고 있습니다. (2017.05.23.)

화, 2017/05/23- 16:44
369
0

오픈넷, 방송통신위원회의 전기통신사업법 개정안에 대한 반대의견 제출

 

사단법인 오픈넷은 12월 22일 정부가 국회에 제출한 전기통신사업법 일부개정법률안에 대해 반대의견서를 제출했습니다.

본 법안은 1) 모든 부가통신사업자에게 부당하게 과도한 유통 방지 의무 및 관리책임을 지워 국내 인터넷 산업의 발전을 저해하고 인터넷 이용자들의 권리를 침해하며, 2) 청소년의 스마트폰에 청소년의 사생활 비밀과 자유 및 개인정보자기결정권을 침해하는 불법유해정보 차단수단 설치 강제를 유지하는 내용을 담고 있습니다.

오픈넷은 이미 지난 7월 방송통신위원회의 입법예고안에 대한 의견서를 제출하고 본 법안의 문제점을 지적한 바 있으나, 최종제출안에 전혀 반영되지 않았습니다. 제20대 국회 미래창조과학방송통신위원회는 본 법안을 심사함에 있어 시민사회의 의견 및 각계 각층의 의견을 잘 수렴하여 현명한 판단을 내려야 할 것입니다.

161222_사오픈넷 전기통신사업법 일부개정안 입법예고 의견서
첨부1. 시티즌랩 연구진, 한국의 청소년 유해정보 차단 앱에서 중요한 보안 및 프라이버시 문제점 발견
첨부2. 여전히 위험에 처해있는 아이들-시티즌랩의 스마트보안관
첨부3. 한국법제연구원 외국법제동향

 

『전기통신사업법』일부개정안 입법예고에 대한 의견서

2016. 12.

 

I. 부가통신사업자 불법정보 유통방지 의무 신설에 대한 반대의견

 

1. 개정이유 및 내용

○ 모든 부가통신사업자들이 자신이 관리하는 정보통신망에 음란물이 유통되는 사정을 명백히 인식한 경우에는 지체없이 해당 정보를 삭제 또는 그 유통을 차단할 의무를 부과하고 미이행시 시정명령 및 과태료를 부과할 수 있도록 함(안 제22조의5, 제92조제1항제1호, 제104조제3항제1호의2 신설).

○ 본 규정 신설 이유에 대하여 방송통신위원회는 보도자료를 통해 ‘최근 인터넷 방송, 채팅앱 등에서 불법정보가 유통되는 것을 방지하기 위해 이를 방치하고 있는 부가통신사업자에게 해당 불법정보에 대한 유통 방지 의무를 부과하여 사업자의 관리책임을 제고’하기 위함이라 밝힌 바 있음.

 

2. 반대의견

가. 서

○ 위 개정안은 부가통신사업자들에게 부당하게 과도한 유통 방지 의무 및 관리책임을 부과하여 국내 인터넷 산업의 발전을 저해하고 결과적으로 인터넷 이용자들의 권익을 침해하는 결과를 가져오는 것으로서 재고되어야 함.

 

나. 정보매개자에 대한 일반적 감시의무 부과

○ ‘명백히 인식한 경우’의 의미가 불명확하여 사업자들이 의무 위반을 피하기 위해서는 모든 게시물을 모니터링할 수밖에 없음. 이로 인하여 본 조는 정보매개자들이 이용자들이 유통하는 정보의 불법성을 사적으로 검열하도록 하는 ‘일반적 감시의무’ 부과 조항으로 기능하게 될 것임.

○ 정보의 생산자가 아닌 유통만을 매개하는 자, 즉 정보매개자(intermediary)에 대한 일반적 감시의무 부과는 사업자에게 과도한 부담을 지움으로써 자유로운 인터넷 이용 환경과 문화를 저해하여 이용자들의 표현의 자유를 위축시킨다는 이유로 국제적으로 금지되고 있음. 한-EU FTA의 기반이 된 EU 전자상거래지침(Directive 2000/31/EC)은 모든 불법정보(저작권침해정보, 음란정보, 아동포르노물)에 대한 일반적 감시의무를 금지하고 있음. ‘정보매개자책임에 관한 마닐라 원칙’도 정보매개자에게 적극적 모니터링 의무를 부과해서는 안 된다고 명시하고 있음.

○ 아동·청소년의 성보호에 관한 법률 제17조, 저작권법 제104조, 전기통신사업법 제22조의3과 같이 일반적 감시의무를 부과하는 기존의 규제들은 ‘기술적 조치’만을 요구하여 ‘기술적 조치’를 했거나 ‘기술적 조치’가 존재하지 않는 경우에는 사업자가 책임을 부담하지 않으나 동 조항상 의무는 “명백히 인식한 경우”라는 주관적이고 추상적인 기준을 사용해 너무 광범위하고 침익적임.

 

<기존 규제와의 비교>

음란물 모니터링_규제비교표

다. 인터넷 이용자들의 표현의 자유, 알 권리, 통신비밀의 침해

○ ‘음란물’ 개념의 불명확성으로 인하여, 사업자들은 청소년에게만 금지되는 ‘선정성 정보’ 혹은 ‘성인 정보’마저 모두 일률적으로 삭제, 차단하는 과잉 검열을 하게 될 것임. 이로써 정당한 성인의 알 권리 및 표현의 자유가 침해될 가능성이 높음.

○ 또한 채팅앱 서비스의 경우 불법정보가 유통되는지를 확인하기 위해서는 사업자가 이용자들의 사적 통신을 들여다보게 하므로 이용자의 통신 비밀의 자유 침해 문제도 발생함.

 

라. 부가통신사업자 및 국내 사업자의 평등권 침해

○ ISP, 이동통신사업자 등 망사업자들에게는 적용하지 않으면서 인터넷 기업, 온라인서비스제공자가 해당되는 부가통신사업자에게만 유통 방지 의무를 부과하고 위반시 시정명령 및 과태료 부과 등의 행정적 제재를 가하는 것은 근거없는 차별로써 평등권 위반의 소지가 있고, 국내에서 부가통신사업을 신고한 자들에게만 적용되기 때문에 국내 사업자들을 역차별하는 결과를 낳을 수 있음. 이로써 이용자들도 사업자가 게시물을 상시적으로 모니터링하는 국내 서비스보다 자유롭고 통신비밀이 보장되는 해외 서비스를 선호하여 국내 인터넷 산업의 쇠퇴를 가져올 위험이 있음.

○ 특히 본 조의 규제 대상인 불특정 다수의 이용자들이 자유로이 ‘실시간’ 으로 정보를 유통시키는 형식의 플랫폼 서비스(인터넷 개인방송, 채팅앱, SNS 등)의 경우 실시간 모니터링 역량에 따라 책임의 범위가 달라지는 불합리한 결과가 나타날 수 있음. 이에 따라 사업자는 오히려 모니터링을 회피하는 역효과가 나타날 수도 있음.

 

3. 결론

○ 음란방송 등 불법행위를 한 이용자들을 형법을 비롯한 현행법으로 처벌하여 사전적 예방을 할 수 있고, 또한 방송통신심의위원회의 시정요구 제도, 방송통신위원회의 제재명령 제도, 청소년 유해정보 표시 및 성인인증을 통한 청소년접근제한 조치 등 기존의 제도를 통해 입법목적은 이미 충분히 달성되고 있음.

○ 또한 현행법과 판례에 따르더라도 부가통신사업자 역시 일정 요건 하에서 음란물 및 기타 불법정보 유통에 따른 책임을 부담하고 있음.

○ 본 조를 신설하는 것은 결국 불필요하게 정보매개자에 대하여 국제적 흐름에 반하는 일반적 감시의무를 부과하고 과도한 관리책임을 지움으로서 국내 인터넷 산업의 발전을 저해하며 결과적으로 이용자들의 권익을 침해하는 결과를 가져오기 때문에 이상과 같이 반대함.

 

II. 불법유해정보 차단수단 제공의 예외에 대한 반대의견

 

1. 개정이유 및 내용

○ 청소년의 사생활의 비밀과 자유 및 부모의 교육권 침해를 최소화하기 위하여 법정대리인이 신청하는 경우에는 불법유해정보 차단수단을 설치하지 않을 수 있도록 선택권을 부여하는 예외 규정을 신설(안 제32조의7제1항 단서 신설)

 

2. 반대의견

가. 서

○ 부모의 교육권 침해를 최소화하기 위해 선택권을 부여하는 예외 규정의 신설은 바람직함.

○ 그러나 시행령에서 이통사의 차단수단 ‘설치여부 확인’ 및 법정대리인에 대한 ‘통지’ 의무를 규정하고 있어 청소년의 사생활의 비밀과 자유 및 개인정보자기결정권 침해가 심각함. 또한 가장 널리 사용되는 차단수단인 “스마트보안관” 앱이 심각한 보안문제가 있는 것으로 밝혀진 것처럼, 현존하는 차단수단의 안전성을 확보할 방안이 부재함.

 

나. 청소년의 사생활의 비밀과 자유 침해

○ 시행령에 의하면 이통사는 차단 앱이 삭제되거나 15일 이상 작동하지 않는 경우 법정대리인(주로 부모)에게 그 사실을 통지하도록 되어 있음. 결국 이통사는 차단 앱 작동 여부를 확인하기 위해 청소년의 스마트폰을 상시 감시해야 하며, 이 과정에서 청소년의 사생활의 비밀과 자유가 침해됨.

○ 또한 대부분의 차단수단은 자녀용과 부모용으로 나뉘어 있으며 부모용을 통해 청소년의 스마트폰 사용 내역 등을 감시할 수 있게 하고 있음. 이러한 정보는 부모뿐만 아니라 사업자도 접근할 가능성이 있어 스마트폰 사용과 관련한 청소년의 프라이버시를 심각하게 침해함.

 

다. 개인정보자기결정권 침해

○ 법 시행령 규제영향분석서의 차단수단 제공 흐름도는 아래와 같이 되어 있음.

시행령 규제영향분석서의 차단수단 제공 흐름도

○ 위 흐름도에 따르면 차단수단 개발사가 차단수단 삭제 여부를 파악해서 문자 등으로 고지를 하게 되어 있음. 이 과정에서 개발사는 청소년과 법정대리인의 개인정보를 수집·보관해야 하며 결과적으로 개인정보가 과도하게 집적 및 유통될 위험이 있음.

 

라. 안전한 차단수단의 부재

○ 현재 시장에서 제공되고 있는 차단수단, 즉 스마트폰 애플리케이션 중 보안감사를 거쳐 안전함이 확인된 차단 앱이 전무한 상태이며, 특히 방통위가 개발 및 홍보예산을 지원하고 한국무선인터넷산업연합회 (MOIBA)에서 개발해 2012년부터 보급해오고 있었던 “스마트보안관”은 보안이 매우 취약한 것으로 밝혀짐.

○ 2015년 캐나다 토론토대학교 산하 시티즌랩 연구소는 스마트보안관에 대한 보안 감사 보고서를 2차에 걸쳐 발표함.

- 2015년 9월 20일 발표된 1차 보고서에 의하면 스마트보안관에 대한 보안 감사를 통해 26건의 보안 취약점들이 발견됨(첨부 1. 참조). 이에 시티즌랩은 즉시 스마트보안관서비스를 중단할 것을 권고함. 또한 이러한 보안 취약점들은 개인정보보호법 및 정보통신망법상 요구되는 개인정보보호조치 위반일 뿐만 아니라, 스마트보안관의 약관과 개인정보 보호정책에서 주장하는 보안 수준에도 미치지 못해 계약상의 의무의 위반임이 밝혀짐.

- 보고서 발표 직후 방통위는 보도자료를 통해 취약점을 수정하기 위한 조치가 취해졌으며 “앞으로도 필요시 보안취약점을 지속적으로 개선”해 나가겠다고 대응한 바 있음.

- 그러나 11월 1일 공개된 2차 보고서에 의하면 스마트보안관의 취약점은 제대로 수정되지 않았거나 그대로 남아 있어 청소년들을 여전히 위험에 노출시키고 있는 것으로 드러남(첨부 2. 참조).

 

마. 일본 법제와의 비교

○ 본 규정은 일본의 「청소년이 안전하게 안심하고 인터넷을 이용할 수 있는 환경의 정비 등에 관한 법률」제17조와 유사함.

○ 일본에는 그동안 인터넷상 청소년유해매체물 규제가 없었고, 동 법에서 예정하고 있는 수단은 차단 앱의 설치가 아닌 네트워크 필터링 서비스의 제공임. 그런데 우리나라는 강력한 청소년유해매체물 규제가 존재하고 사업자들은 이미 네트워크 필터링을 의무적으로 하고 있음.

○ 또한 일본법은 청소년의 주체성을 인정하고 인터넷 리터러시의 습득과 청소년 보호간의 균형 및 민간에 의한 자율적 대응을 기본이념으로 하나, 우리 법은 이러한 고려가 없이 사업자를 통해 일방적으로 국가후견적인 제도를 강제하여 우리나라 기존 청소년보호정책 전반의 문제점을 그대로 답습하고 있음.

○ 일본에서도 법 도입 당시 알 권리 및 표현의 자유를 침해하며 기존 필터링 서비스가 존재한다는 비판이 있었음(첨부 3. 참조). 우리나라법은 이에 더해 감시 앱의 설치를 강제함으로써 청소년의 사생활의 비밀과 자유 및 개인정보자기결정권까지 침해함.

 

3. 결론

○ 청소년들을 유해매체물로부터 보호해야 한다는 필요성에 대해서는 논란의 여지가 없으나, 국가가 취약한 집단에게 특정의 보호조치를 강제하고자 할 때에는 보호조치가 진정으로 필요한 것인지 그리고 안전한지에 대한 철저한 검증이 선행되어야 함.

○ ‘스마트보안관’ 사례와 같이 개인의 통신기기에 대해 감시 소프트웨어를 설치하도록 국가가 법으로 강제하는 것은 프라이버시 침해와 함께 심각한 보안상의 위험을 발생시킴.

○ 현 제도는 알 권리 및 표현의 자유 침해뿐만 아니라, 청소년의 사생활의 비밀과 자유 및 개인정보자기결정권을 심각하게 침해함. 또한 현존하는 차단수단의 안전성을 확보할 방안을 전혀 마련되어 있지 않음.

○ 위와 같은 문제점에 대한 보완이 선행되지 않는 이상 동 조항은 폐지되어야 함.

 

[관련글]

 

문의: 오픈넷 사무국 02-581-1643, master@opennet.or.kr

월, 2016/12/26- 12:54
368
0

정부는 국민의 금융정보 장악을 통한 빅브라더 추진을 즉각 중단하라!

 

정부가 종합신용정보집중기관 장악, '금융산업의 국정원' 우려 대두

금융위원회는 종합신용정보집중기관 장악하려는 모든 시도 포기해야

 

○ 일시 및 장소 : 8/18(화) 오전10시 국회 정론관

○ 공동주최 : 국회의원 김기준, 민병두, 신학용, 이상직, 이학영

 

 

최근 금융위원회가 추진하고 있는 개인 금융정보와 관련한 일련의 정책이 개인의 사생활 침해와 빅 브라더(Big Brother) 등장이라는 우려를 자아내고 있다. 금융위는 지난 6월초에 재식별화의 위험을 제대로 통제하지 않은 상태에서 금융권 빅데이터 유통을 허용하는 졸속 정책을 발표한 데 이어, 최근에는 종합신용정보집중기관을 사실상 정부가 장악하는 형태로 설립하려고 갖은 편법을 동원하고 있다. 금융위원회는 2014년 초 카드3사의 1억여 건에 달하는 개인정보 유출사태를 계기로 개인의 신용정보를 안전하게 보호한다는 미명하에 개인 신용정보와 금융권의 빅데이터(Big Data) 정보를 하나의 기관에 집중하는 종합신용정보집중기관 설립을 추진하고 있다. 개인의 신용정보를 금융기관등 신용정보의 이용자가 안전하고 투명하게 활용할 수 있도록 효과적으로 관리해야 할 정책적 필요성을 인정한다고 하더라도, 모든 중요 금융정보를 하나의 기관에 집중하는 것이 옳은지, 또 그 기관을 정부의 영향력이 미치는 사실상의 정부 산하기관으로 두는 것이 옳은지에 대해서는 심도있는 논의와 국민적 공감대가 필요하다. 지난 2015년 3월 11일에 개정되고 2015년 9월 12일에 시행 예정인 「신용정보의 이용 및 보호에 관한 법률」개정 법률(법률 제13216호)은 개인의 신용정보 보호를 강화하기 위한 여러 중요한 사항을 포함하였지만, 신용정보의 공적 집중이 개인의 사생활을 훼손할 수 있는 가능성에 대해서는 논의가 부족했던 것이 사실이다. 바로 이런 이유 때문에 당초 국회 정무위원회는 여야 합의로 신설되는 종합신용정보집중기관을 정부가 관장하는 기구가 아니라 민간단체인 은행연합회를 중심으로 구성․운영토록 제한했던 것이다.

 

대한민국 헌법 제17조는 “모든 국민은 사생활의 비밀과 자유를 침해받지 아니한다”고 규정하여 사생활 보호를 헌법적 권리로 천명하고 있다. 또한 헌법 제37조 제2항은 “국민의 모든 자유와 권리는 국가안전보장·질서유지 또는 공공복리를 위하여 필요한 경우에 한하여 법률로써 제한할 수 있으며, 제한하는 경우에도 자유와 권리의 본질적인 내용을 침해할 수 없다”고 하여, 비록 정부가 다른 공익적 목적을 위해 국회가 제정한 법률에 따라 이 권리를 일부 제한할 수는 있어도 그것은 마땅히 필요한 최소한에 그쳐야 한다고 밝히고 있다. 그러나 작금에 금융위원회가 추진하는 개인 금융정보의 집중 및 활용과 관련한 정책들은 졸속과 편법에 치우친 나머지 국민의 사생활 보호라는 헌법적 가치를 심각하게 훼손하고 있다. 우리는 특히 정부가 중요하고 민감한 개인정보를 독점하는 것은 자유 시민사회의 근간을 훼손하는 처사라는 점에서 현재의 정책 방향을 심각하게 우려하지 않을 수 없다. 이에 우리는 정부가 개인의 자유와 사생활 보호를 훼손하는 현재의 정책 추진을 즉각 중단하고, 이에 대한 국민 여론을 광범위하게 수렴하여 올바른 개인정보 보호 및 활용 정책을 수립할 것을 촉구한다.

 

현재 금융위원회는 민간기구에 의한 정보집중 및 관리라는 입법부의 명시적인 입법 의도를 사실상 무시한 채 자신들의 주도 하에 은행연합회 산하의 별도법인 설립 방안을 강행하고 있다. 형식적으로는 은행연합회와의 관련을 유지하지만 실질적으로는 은행연합회와 절연된 금융위의 산하기관을 만들겠다는 것이나 다름없다. 이렇게 될 경우 국회의 입법의도와는 달리 사실상 금융위원회가 모든 조직과 운영을 장악하게 된다. 특히 종합신용정보집중기관을 공적 기관으로 만들어 금융위원회가 장악할 경우 이렇게 설립된 종합신용정보집중기관이 보유한 개인의 금융정보와 기타 금융권 빅데이터 정보가 금융위원회 산하기관인 금융정보분석원(FIU)으로 넘어가고, 또 금융정보분석원은 이 정보를 검찰, 경찰, 국세청, 관세청, 선관위 등 공공기관에 제출할 가능성을 배제할 수 없다. 결국 현재의 금융위원회 정책이 그대로 추진될 경우 자칫 전체 국민들의 금융정보를 정부가 장악한 후 검찰, 국세청, 선관위 등 공공기관이 자신의 입맛에 맞게 이 정보를 사용하는 상황이 발생할 수 있다. 이것이 바로 빅브라더 사회의 출현이다. 이는 국정원에 의한 개인정보 해킹 의혹에 버금가는 정부 주도의 민간정보 침탈이다. 개인의 사생활 침해는 물론이고, 정부기관이 보유하게 될 금융정보가 특정 정당이나 특정인에게 유리하거나 불리하게 활용될 가능성도 배제할 수 없다는 점에서 이는 자유 시민사회의 근간을 흔들 수 있는 잠재성을 가지고 있다.

 

이에 우리는 금융위원회가 현재 추진하고 있는 개인신용정보 관련 정책이 초래할 빅 브라더 출현 가능성에 대해 강력한 우려를 표명하면서 다음과 같이 천명한다.

 

첫째, 금융위원회는 국회 정무위원회의 여야 권고 및 합의를 사실상 무시한 채, 종합신용정보집중기관의 조직과 운영을 장악하려는 모든 시도를 중각 중단하라.

 

둘째, 정부와 국회는 빅 데이터 시대의 도래에 따라 개인의 사생활 보호와 개인 정보의 활용 간의 적절한 균형에 대한 국민 여론을 광범위하게 수렴하여 이를 정책에 반영하라.

 

셋째, 종합신용정보집중기관 출범은 이 기구의 설치, 조직 형태, 업무 범위, 정부로부터의 독립 등에 관하여 국민 여론을 충분히 수렴한 후, 이를 현재 논의 중인「신용정보의 이용 및 보호에 관한 법률」 전부개정안에 새롭게 반영할 때까지 전면 중단하라.

 

우리는 온 국민의 금융정보를 장악하려는 정부의 부당한 시도를 강력히 규탄한다. 정부가 빅브라더를 강행할 경우 온 국민적 저항에 직면할 것이며, 우리는 국민과 함께 정부의 금융정보 침탈에 맞서 강력히 대응해 나갈 것임을 밝힌다.

 

국회의원 김기준, 민병두, 신학용, 이상직, 이학영

참여연대 / 민주사회를위한변호사모임 / 전국금융산업노동조합

 

 

<보도자료>

 

국회의원 김기준, 민병두, 신학용, 이상직, 이학영, 참여연대, ‘민주사회를 위한 변호사모임’(이하 민변), 전국금융산업노동조합(이하 ‘금융노조’)은 공동으로 연대하여 금융위원회의 금융정보 장악을 통한 전체 국민의 프라이버시 침해 및 빅브라더 추진 의도를 규탄함

 

금융위원회(이하 ‘금융위’)는 2014년초 카드3사의 1억여건에 달하는 개인정보 유출 사태를 사전에 방지하지 못한 관리 감독 책임이 자신들에게 있음에도 불구하고 오히려 민간의 정보인 신용정보와 금융권의 빅데이터(Big Data)정보를 다루는 종합신용정보집중기관을 지난 30여년간 동 업무를 수행해온 은행연합회로부터 분리시켜 별도의 임원 선임을 통해 장악한 후, 동 정보를 공공목적으로 이용할 의도를 드러내고 있음

 

모든 근거 자료(붙임 참조)는 금융위가 장악한 집중기관이 보유한 신용정보와 금융권 빅데이터 정보를 자신들의 산하기관인 금융정보분석원(FIU)으로 넘기고 금융정보분석원은 동 정보가 검찰, 경찰, 국세청, 관세청, 선관위 등 공공기관에 이전될 수 있도록 하는 것이며, 이미 국세청은 기존의 금융정보분석원 정보만을 가지고 2014년중 2.3조원의 추가 징세 실적이 있고 과거 3년간 12만여건의 FIU정보가 관련 공공기관에 이전되었음

 

결국, 금융위가 민간기관인 은행연합회를 중심으로 개정 신용정보법에 따른 종합신용정보집중기관을 구성․운영하라는 국회 정무위원회의 거듭된 의견을 무시하고 있는 진정한 의도는 전체 국민들의 금융정보를 자신들이 장악하여 검찰, 국세청, 선관위 등 공공기관들이 기관별 의도에 맞게 이용하게 하는 것이며, 이는 정부에 의한 감시 사회를 지칭하는 “빅브라더 사회(Big Brother Society)의 도래”나 “정부에 의한 전체 국민의 프라이버시 침해” 우려가 매우 높으며, 개인정보의 대량 유출과 악용 가능성도 증가시킴

 

이는 국정원에 의한 카카오톡 해킹 의혹에 버금가는 정부 주도의 민간 정보 침탈이며, 공공기관 등이 보유하게 될 금융정보가 특정 정당이나 특정인에게 유리하거나 불리하게 활용될 가능성도 증가시켜 우리나라의 정치 선진화는 물론, 국민의 자유권 향유 등에도 많은 지장을 초래할 것임 (붙임 「가상 사례」참조)

 

이 같은 공동의 우려 제기와 빅데이터는 예외없이 민간에서 다루도록 하는 해외의 사례 등을 감안하여 정부는 민간 신용정보와 금융정보의 집중과 활용에 관여하려는 일체의 시도를 즉각 중단하고 국회의 합의 및 권고에 따라, 지난 30여년간 신용정보를 집중해온 민간기구인 은행연합회가 이 업무를 계속 수행토록 할 것을 요구함

 

국회의원 김기준, 민병두, 신학용, 이상직, 이학영, 참여연대, 민변, 금융노조는 온 국민의 금융정보를 장악하려는 정부의 부당한 시도가 중단되지 않을 경우 온 국민과 함께 강력히 대응해나갈 것임.

 

 

※ 첨부자료

- 보도자료

- (붙임1) 정부의 빅브라더 추진 근거

- (붙임2) 빅브라더 ‘가상사례’

- (붙임3) 신용정보 집중 체계 개편 관련 주요 경과 등

- (붙임4) 핵심 Q&A

화, 2015/08/18- 10:43
367
0
요약문: 
‘비식별화’ 개념은 행정입법에 그치지 않고 국회에 발의되어 있는 일부 법안들에서 법정 개념으로 도입하고 있습니다. 이에 우리 단체들은 다음 비식별화 관련 법안들에 대한 반대 의견을 제출합니다.

 <의견>

발표일자: 
2015/11/23

나머지 보기

화, 2015/11/24- 13:07
367
0