정치가 죽어가고 있습니다. 시민이 나서서 뭐라도 해야 합니다. 민주주의와 민생, 평화의 위기를 극복하는 정치를 만들어내고, 정치를 바꾸기 위한 ‘기억/약속/심판’의 네트워크인 2016 총선시민네트워크를 이제 시작합니다. (2016 총선시민네트워크 발족선언문 중에서)
총선이 50일 남았습니다.
작년 <2015정치개혁시민연대>를 통해 시민사회단체들이 줄곧 선거제도 개혁을 주장해 왔으나, 끝내 지역구 253석과 비례대표 47석이라는 여야가 비례대표 의석수를 줄이는 방식으로 선거구 획정안에 합의해버렸습니다. “양당 기득권 담합”이나 다름없는 결론입니다.
선거철마다 조장되는 '북풍'도 개성공단 철수라는 강경조치부터 시작돼 '안보위기' 국면으로 이어져 국정원장-국회의장 면담으로 '테러방지법안에 대한 직권상정'을 했습니다.
이번 참팟에서는 이태호 2016총선시민네트워크 정책위원장을 초대해, 테러방지법안의 위험성과 20대 총선에서 유권자가 할 수 있는 일에 대해 얘기나눴습니다.
목욕탕에서 뛰어나오는 사람들은 온몸이 다 드러나더라도 얼굴을 가리고 나온다. 왜 그럴까. 알몸이 드러나더라도 신원이 밝혀지지 않는다면, 자신의 프라이버시를 보호할 수 있다고 믿기 때문이다.
경찰, 영장 없이 매년 국민 1/5 신원 확인
‘그냥 얼굴일 뿐이잖아요!’
그런데 이렇게 말하면서, 목욕탕에서 간신히 빠져나와 얼굴만 가린 사람의 손을 경찰이 강제로 치운다면? 이런 일을 어떤 절차도 요건도 갖추지 않고 벌어진다면? 하지만 이렇게 상식에 반하는 일이 우리나라에서는 1년에 1천만 번 이상 일어난다.
수사기관은 피의자가 누구와 통화했는지 알아야 할 때가 있다. 피의자의 통신내역에 떠 있는 전화번호 소유주들의 신원을 파악하는 일은 수사상 필요한 일이기도 하다. 이때 통신자 신원확인(통신자료제공)을 한다.
그런데 문제는 이 통신자 신원확인이 절차도 없고 요건도 없다는 점이다. 그리고 매년 전체 국민의 5분의 1에 해당하는 인원의 신원을 경찰은 아무렇지 않게 확인하고 있다.
경찰 마스코트 ‘포돌이’ 패러디
이제 ‘전화번호’은 중요한 프라이버시 대상
통신자 신원확인 제도는 1983년에 만들어졌다. 이때엔 우리 동네에 전화가 몇 대 없었다. 우리가 서울에 전화하고 싶으면 이웃집에 뛰어가서 전화했고, 누군가 나에게 전화하겠다고 하면 이웃집 전화번호를 그 사람에게 알려줬어야 했다. 이웃집 전화번호는 우리 동네 모두가 알고 있었다.
우리 이웃집이 아니더라도 대부분 집의 전화번호는 이미 전화번호부 등을 통해 대부분 공개된 정보였다. 그래서 당연히 아무런 절차나 요건없이 통신자 신원확인이 이루어졌던 것이다.
하지만 이제 자신의 전화번호 특히 휴대폰 전화번호는 매우 중요한 프라이버시 보호 대상이다. 휴대폰은 자신의 일부분처럼 소유자를 따라다닌다. 휴대폰 번호는 소유자와의 즉각적인 통화를 가능케 하는 키 데이터(key data)가 되었다. 물론 전화가 오면 안 받을 수도 있지만, 수화음을 듣고 발신자 번호를 확인하는 등 주의를 기울인다.
2014년 7월 기준 이동전화 가입자 수
오늘날, 휴대폰 번호는 주민등록번호만큼 아무에게나 가르쳐주지 않는 민감한 정보가 됐다. 오죽하면 지누션이 ‘전화번호’라는 노래를 히트시켰겠는가.
“그대의 이름도 성도 난 필요 없소. 하지만 정말 나 원하는 게 하나 있소. 네 전화번호 (내가 원하는 건) 네 전화번호.”
통신자 신원조회, 이제 바꿔야 할 때
이제는 정말 새로운 절차가 필요하다. 한번 논리적으로 따져보자.
(1) 통신내역 확인(통신사실 확인자료) = 법원 영장 필요
수사기관이 특정인을 수사대상으로 정한 후에 그 사람의 통신 내역(통신사실 확인자료)을 얻으려면 법원의 허가를 필요로 한다(통신비밀보호법). 그만큼 통신 내역은 프라이버시로 보호가 된다.
(2) 통신자 신원확인(통신자료 제공) = 경찰 맘대로?
그런데 거꾸로, 수사기관이 익명의 통신 내역은 아는데 그 통신을 한 사람의 신원을 확인하고 싶은 경우에는? 앞서 말했듯 어떤 절차도 요건도 필요하지 않다. 그냥 통신사에 신청해서 알아내면 된다.
어떻게 생각하는가? 특정인의 통신 내역을 알아내려면 법원의 허가가 필요한데, (거꾸로) 어떤 통신 내역의 당사자를 알려면 법원의 허가가 필요 없다. 그게 현재의 제도다. 하지만 결과는 마찬가지로 ‘A와 B가 언제 통화했다’는 것을 알게 되는 것이다! 그렇다면 양쪽 모두 절차적 통제가 필요하지 않을까?
어떤 절차, 요건도 없이 경찰 맘대로? (이미지 제공: 진보넷)
통신자 신원조회 = 통신 ‘불심검문’
익명 인물의 신원을 확인하는 절차 중 하나가 불심검문이다. 불심검문도 아무 때나 할 수 있는 게 아니다. 불심검문 대상자가 범죄에 연루되어 있다는 합리적인 의심이 있을 때만 할 수 있다(경찰관직무집행법).
불심검문이 오프라인상의 신원확인이라면 통신자료 제공은 온라인상의 신원확인이다. 그런데 현재의 통신자료 제공(통신자 신원확인)은 어떤가. 아무런 요건이 없다!
아무런 이유도 없이 온라인 통신 당사자에 대해 불심검문을 하고 있는 것이다. 통신의 비밀이 통신 내용에 대한 프라이버시라면 익명권은 신원에 대한 프라이버시이며, 두 가지 프라이버시 침해 모두 비슷한 절차를 통해 이루어지는 것이 옳다.
무…무섭잖아!
피의자의 프라이버시 보호 위해?
수사기관은 영장 등 절차를 거쳐 신원확인을 하면 신원이 확인된 사람에게 왜 신원을 확인했는지 알려줘야 하고, 그 과정에서 피의자 신원과 피의사실을 알려줄 수밖에 없어 결국, 피의자의 프라이버시가 침해된다고 주장한다.
하지만 지금 네이버와 카카오 등이 영장 없는 통신자 신원확인을 거부하여 이들 서비스 이용자들의 신원확인은 영장을 통해 이루어지고 있고, 어차피 이용자에게 통지되고 있지 않다. 네이버와 카카오 등 사업자에게만 영장이 제시되고 있기 때문이다. 수사기관의 주장에 진정성이 있으려면 우선 신원확인을 받는 사람에게라도 우선 통지해주어야 한다.
그뿐 아니다. 수사과정에서 제3자나 증인에게 피의사실을 알려주는 것은 일부 불가피한 측면도 있다. 당장 이메일 압수수색을 하더라도 피의사실과 피의자 아이디가 기재된 영장이 이메일 서비스 제공자에게 제시된다. 이메일 서비스제공자는 자신의 고객 중에 누가 무슨 혐의로 수사받고 있는지 알 수밖에 없다.
수사기관은 이렇게 묻는다.
‘박경신 교수가 피의자라면, 박 교수가 특정한 범죄로 수사받는 사실이 친구들에게 알려지면 좋겠냐?’
나는 수사기관에 반문하고 싶다. 도대체 나와 통화한 사람 모두의 신원을 어떤 절차와 요건도 없이 무차별적으로 확인하는 것이야말로 문제가 아니냐고 말이다.
한국의 무차별 신원확인, 미국의 50배
한국의 통신자료 제공 건수(=통신자 신원확인)는 2013년 957만4천 계정에 달한다(방송통신심의위원회 발표 자료). 같은 해 미국의 통신자 신원확인은 최대로 추정해 보아도 1백만 계정이 되지 않는다. 인구대비 미국의 약 50배이다.
내가 만약 피싱범이고, 수사에 꼭 필요한 사람만 신원확인을 했다면, 그 과정에서 내 수사사실이 그들에게 알려진다고 해도 나는 전혀 피해라고 생각하지는 않을 것이다.
가령, 내가 피싱을 시도했을 것으로 추정되는 시간대의 통화상대방들에 신원확인이 한정된다면 말이다. 그런데 내가 단순히 누군가와 통화했다는 이유만으로 모든 상대방에게 내 수사사실이 알려지는 것은 불쾌한 일이다. 수사기관이 진정으로 ‘피의자의 프라이버시’를 보호하고 싶다면, 피의자와 통화한 통신자 신원확인을 어떻게 줄일 지 고민해야 한다.
익명으로 통신할 자유는 보장되어야 한다. 통신은 위험한 일이 아니다. 통신하는 사람들은 모조리 영장 없이 손쉽게 신원을 밝힐 수 있어야 한다? 이런 접근방식은 국민의 프라이버시를 보호해야 할 국기기관이 이를 오히려 침해할 가능성을 높인다. 한마디로, 시대착오적이다.
페이스북의 2013년 투명성 보고서에 따르면 최대 24,000건의 이용자 정보 요청이 있었음. 여기에는 여러 다른 정보도 있겠지만, 모두 이용자 신원확인으로 간주하면 24,000건. 페이스북이 SNS시장에서 가진 점유율에 비추어보면 전체 SNS 시장에서의 이용자 신원확인은 최대 약 5만 건으로 추산됨.
이들도 이용자 신원확인을 하고 있음. 유선인터넷 업계 전체에서 50%를 점유하고 있는 컴캐스트의 투명성 보고서를 보면 2013년에 1년에 2만 건 정도의 행정명령이 있었음. 이 행정명령 전체를 이용자 신원정보로 간주할 때 그 최대치를 5만 건으로 잡을 수 있음(컴캐스트의 시장점유율은 링크 1.링크 2. 를 참조).
(4) 결론
2013년 미국 전체에 대한 이용자 신원확인 계정 수는 60만 건. 여기에 분야별 하위업체들에 대한 이용자 신원확인 건수가 예상보다 많을 가능성을 대비하여 최대 1백만 건으로 추산. 이는 미국 내에서 투명성 보고서를 발간하는 회사들의 정보제공 요청 건수를 모두 합하여 보여주는 ‘transparency reports’가 제시하는 전체 숫자들과 크게 다르지 않음(2013년 약 70만 건).
순서
1. 개인정보의 취득
2. 위치정보의 취득
3. 금융정보
4. 감청
5. 테러위험인물에 대한 추적 및 조사권
개인정보의 취득
제정 전
제정 후
비고
국정원은 수사나 국가안전보장 등을 위하여서만 개인정보처리자에게 사상, 신념, 노동조합, 정당의 가입탈퇴, 정치적 견해, 건강, 성생활, DNA정보 등에 관한 정보 등 민감정보를 제외한 정보의 제공을 요청할 수 있었음
국정원은 수사나 국가안전보장을 위한 경우 뿐만 아니라 테러위험인물로 지정되기만 하면 그 사람의 개인정보처리자에게 사상, 신념, 노동조합, 정당의 가입탈퇴, 정치적 견해, 건강, 성생활, DNA정보 등에 관한 정보 등 민감정보를 포함하여 정보제공을 요청할 수 있음
테러방지법안 제9조 제3항
테러위험인물에 대한 민감정보에 대한 제공요청이 가능하게 됨
위치정보의 취득
제정 전
제정 후
비고
긴급구조관서 및 경찰서가 아닌 국정원은 개인의 위치정보(스마트폰 등의 GPS, WIFI접속장소)에 대해 제공요청할 수 없음
국정원은 개인의 위치정보(스마트폰 등의 GPS, WIFI접속장소)에 대해 제공요청할 수 있음
테러방지법안 제9조 제3항
위치정보에 대한 제공요청이 가능하게 됨
금융정보
제정 전
제정 후
비고
국정원은 금융정보분석원장으로부터 금융정보를 제공받을 수 없었음
국정원은 금융정보분석원장으로부터 테러위험인물에 대한 조사업무를 위하여 금융정보를 제공받게 됨
테러위험인물은 테러를 선전, 선동하는 인물도 포함되기에 매우 자의적으로 지정이 될 수 있는데, 이런한 인물에 대해 조사를 한다는 명목으로 광범위하게 금융정보를 제공받을 수 있게 됨
감청
제정 전
제정 후
비고
국정원은 국가안전보장에 대한 상당한 위험이 예상되는 경우에
1) 통신의 일방 또는 쌍방당사자가 내국인인 때에는 고등법원 수석부장판사의 허가를 받아
2)대한민국에 적대하는 국가, 반국가활동의 혐의가 있는 외국의 기관·단체와 외국인, 대한민국의 통치권이 사실상 미치지 아니하는 한반도내의 집단이나 외국에 소재하는 그 산하단체의 구성원의 통신인 때에는 대통령의 승인을 얻어
감청을 할 수 있었음
국정원은 국가안전보장에 대한 상당한 위험이 예상되는 경우 및 대테러활동에 필요한 경우에
1) 통신의 일방 또는 쌍방당사자가 내국인인 때에는 고등법원 수석부장판사의 허가를 받아
2) 대한민국에 적대하는 국가, 반국가활동의 혐의가 있는 외국의 기관·단체와 외국인, 대한민국의 통치권이 사실상 미치지 아니하는 한반도내의 집단이나 외국에 소재하는 그 산하단체의 구성원의 통신인 때에는 대통령의 승인을 얻어
감청을 할 수 있었음
테러방지법은 국정원이 감청을 할 수 있기 위한 절차를 변경한 것은 아니지만
감청을 할 수 있는 사유의 폭을 “국가안전보장에 대한 상당한 위험이 예상되는 경우”에서 “국가안전보장에 대한 상당한 위험이 예상되는 경우 및 대테러활동에 필요한 경우”로 확대하였음
대테러활동에는 테러위험인물에 대한 조사와 관리도 포함되는데, 테러위험인물의 정의가 추상적일뿐만 아니라 ‘관리'라는 것 역시 매우 추상적이어서 결과적으로 감청 신청사유가 매우 폭 넓어지게 될 것임. 이로써 법원의 통제는 더욱 어려워질 것으로 보임
테러위험인물에 대한 추적 및 조사권
테러위험인물에 대한 조사 및 추적권한이 새로 생김.(제9조 제4항)
우선 “대테러조사”란 대테러 활동에 필요한 정보나 자료를 수집하기 위하여 현장조사·문서열람·시료채취 등을 하거나 조사대상자에게 자료제출 및 진술을 요구하는 활동을 말하는데, 테러위험인물과 자신도 모르는 새 접촉한 모든 국민이 국정원의 방문을 받거나 자료 제출을 요구받거나 진술을 요구받을 수 있도록 보장한 것으로서 중대한 국민 인권침해입니다.
그리고 ‘추적'이라는 것이 무엇을 의미하는지 알 수 없음. 이로 인해 광범위한 미행 등이 행해질 위험이 있음.
참여연대는 이통사들이 내 개인정보를 나도 모르게 영장없이 수사기관의 요청만으로 제공하는 관행을 개선하기 위해 통신자료제공 여부 확인하기 캠페인을 2010년부터 진행하고 있습니다. 자신이 가입한 통신사에 정보제공 현황을 확인하시고 결과를 알려주시면 이를 바탕으로 앞으로 영장없이 요청만 하면 내정보를 나도 몰래 넘겨주는 통신자료제공 관행을 개선하기 위한 손배소송, 헌법소원, 관련 입법활동 등을 진행할 것입니다. 함께 참여해 주시기 바랍니다.(문의 참여연대 공익법센터 02-723-0666)
지난 9월 1일 국가정보원은 '국가사이버안보기본법' 제정안을 입법예고했다. 결론부터 얘기하자면, 이 법은 이름만 바꾼 '사이버테러 방지법'이며, 민간 정보통신망에 대한 국정원의 감시와 사찰을 확대할 국정원 권한 강화법이다.
올해 초, 국가비상사태라는 (물론 그러한 사태는 전혀 일어나지 않았지만) 황당한 명분으로 정의화 국회의장이 테러방지법을 직권 상정하고, 192시간에 걸친 야당 의원들의 필리버스터에도 결국 국회를 통과한 것을 모두들 기억하고 있을 것이다. 당시 청와대와 새누리당이 밀어붙였던 또 하나의 법안이 사이버테러방지법이었는데, 정의화 국회의장도 이것까지 직권 상정하는 것은 부담스러웠던 모양이다. 결국 사이버테러 방지법은 19대 국회에서 임기 만료로 폐기됐다.
그러나 사이버테러 방지법에 대한 국정원의 열망은 멈추지 않는다. '국가 사이버위기 관리 법안', '국가 사이버테러 방지 등에 관한 법률안' 등 이름만 바뀌었을 뿐 18대, 19대 국회에서 계속 발의되었고, 이미 20대 국회에서도 새누리당 이철우 의원 대표 발의로 '국가 사이버안보에 관한 법률안'이 국정원의 입법예고안과 별개로 발의돼있다.
국가사이버안보 기본법을 반대해야 하는 이유
그럼, 이 법률안이 어떠한 문제가 있는지 찬찬히 들여다보자. 입법예고안은 국정원에 다음과 같은 역할을 부여하고 있다.
법안에서 국가정보원의 역할
- 지원기관에 사실상 국정원 영향 하에 있는 국가보안기술연구소 포함 (제2조 7호)
- 국가사이버안보 실무위원회 공동 운영 (제5조 3항)
- 사이버안보 기본계획 수립·시행 권한 (제7조 1항)
- 사이버안보 실태 평가 권한 (제8조)
- 국가 차원의 일원화된 신고 및 조사 체계 운영 (제12조 1항)
- '국가 안보를 위협하는 사이버 공격'의 신고 접수 (제12조 2항)
- '국가안보를 위협하는 사이버공격'에 대한 사고조사 (제12조 4항)
- 사이버위기대책본부의 구성 관여 (제15조 2항)
우선 법률안은 국정원이 국가사이버안보 실무위원회를 공동 운영하고 사이버안보 기본계획을 수립, 시행하도록 함으로써 콘트롤타워로서의 실질적인 역할을 하도록 하고 있다. 비밀정보기관에 국가 사이버보안의 콘트롤타워를 맡기는 나라는 없다. 이는 마치 미국의 국가안보국(NSA)이나 중앙정보국(CIA)이 미국 사이버보안 콘트롤타워 역할을 하는 것이나 다름없다.
또한, 법률안은 국정원이 공공기관 및 민간업체의 정보통신망에 침해 사고 조사를 명분으로 접근할 수 있도록 하고 있다. 침해사고 조사는 일종의 수사와 유사한 과정으로 볼 수 있는데, 국정원이 이를 통해 공공기관과 민간업체의 민감한 정보에 접근하여 이들을 감시, 사찰할 우려가 있다. 지난 '사이버테러방지법'에 대한 비판을 의식했는지, 이번 법률안에는 포털 등이 명시적으로 포함되어 있지는 않지만, 국가사이버안보위원회가 의결을 통해 법률의 규율 대상이 되는 '책임기관'을 지정할 수 있도록 하고 있어, 포털이나 언론 등으로 그 대상이 확대될 가능성이 존재한다.
국가정보원은 공공기관들의 사이버 보안에 대한 실태 평가도 할 수 있는데, 시행령이 어떻게 제정되느냐에 따라 법원, 국회, 헌법재판소, 선관위 등의 사이버 보안 관련 정보와 시설에 접근할 수 있다. 비밀정보기관인 국가정보원이 국회, 법원 등의 사이버 보안을 관할하는 것은 헌법기관의 독립성을 침해할 우려가 있다.
지금까지 국내 정치 개입, 민간인 사찰 등으로 물의를 빚어왔음에도 불구하고, 여전히 국회나 법원의 통제를 받지 않는 국정원이 사이버 보안을 명분으로 포털이나 주요 대기업, 언론사, 국회 등의 정보통신망에 접근하여 민감한 정보를 취득할 수 있다면 국정원의 정치 공작이 더욱 심각해질 것임은 불 보듯 뻔한 일이다.
국정원은 사이버 보안에서 손을 떼라!
이미 국정원은 '국가사이버안전관리규정'에 근거하여, 국가 및 공공기관망 에 대한 관리 권한과 함께, '국가사이버안전센터'를 통해 '민관군 사이버위협 합동대응팀'을 이끌고 있다. 또한, 정보 보호 시스템에 대한 인증, 암호 인증 등의 업무를 수행하면서, 국내 보안 업계에도 막강한 영향력을 행사하고 있다.
그러나 사이버 보안(Cyber Security)을 국가 안보(National Security)와 혼동해서는 안 된다. 물론 북한의 사이버 공격이 있을 수도 있고, 중대한 사이버 공격은 국가안보에 위협이 될 수도 있다. 그러나 모든 사이버 공격이 북한이나 국가안보에 관련된 것은 아니다. 호기심이 많은 해커에서부터 인터넷 상의 크고 작은 사기꾼이나 범죄자들까지, 혹은 해외의 정보기관이나 심지어 국정원까지 누구나 사이버 공격자가 될 수 있다. 지난 2015년, 국정원도 RCS라는 해킹 프로그램을 사용하고 악성 코드를 유포해왔음이 드러나지 않았나. 사이버보안은 예방, 탐지, 복구, 대응 등 여러 단계로 이루어져 있는데, 누가 공격자이든 정보통신망을 운영하는 기관은 자신에게 필요한 보안 조치를 취해야 한다. 조사 결과 범죄와 관련되어 있다면 경찰이나 검찰이 수사하면 된다.
국정원에 국가 사이버보안에 대한 콘트롤타워를 맡기는 것은 오프라인으로 비유하자면 국정원이 민간의 자치적인 방범부터 경찰과 검찰까지 통솔하는 것이나 다름없다. 이는 국정원의 기본 직무 범위를 한참 벗어난 것이다. 다시 말하지만, 어떤 나라가 비밀정보기관에 사이버보안에 대한 콘트롤타워를 맡기고 있는가! 국가적 콘트롤타워가 필요하다면 국회의 감독을 받을 수 있는 일반 행정기관이 담당해야 한다.
이제 국가사이버안보기본법에 대한 반대라는 네거티브적 접근에서 벗어나서, 국정원으로부터 사이버보안 업무를 분리하도록 요구해야 한다. 국정원의 개혁과 국정원에 대한 입법적, 사법적 감독의 강화와 함께 가야 하는 것은 물론이다.
참여사회연구소는 2011년 10월 13일부터 '시민정치시평'이란 제목으로 <프레시안> 에 칼럼을 연재하고 있습니다. 참여사회연구소는 1996년 "시민사회 현장이 우리의 연구실입니다"라는 기치를 내걸고 출범한 참여연대 부설 연구소입니다. 지난 19년 동안 참여민주사회의 비전과 모델, 전략을 진지하게 모색해 온 참여사회연구소는 한국 사회의 현안과 쟁점을 다룬 칼럼을 통해 보다 많은 시민들과 만나고자 합니다. 참여사회연구소의 시민정치는 우리가 속한 공동체에 주체적으로 참여하고, 책임지는 정치를 말합니다. 시민정치가 이루어지는 곳은 우리 삶의 결이 담긴 모든 곳이며, 공동체의 운명에 관한 진지한 숙의와 실천이 이루어지는 모든 곳입니다. '시민정치시평'은 그 모든 곳에서 울려 퍼지는 혹은 솟아 움트는 목소리를 담아 소통하고 공론을 하는 마당이 될 것입니다. 많은 독자들의 성원을 기대합니다.
같은 내용이 프레시안에도 게시됩니다. 목록 바로가기(클릭)
시민들의 의견
댓글 달기