[보도자료] 내일(8일) 노량진수산시장 미래를 묻는 후보자/전문가 토론회 개최
방송통신심의위원회 통신심의소위원회(이하 방통심의위)는 지난 14일 디지털교도소 사이트를 차단하지 않기로 결정했다. 다만 디지털교도소 사이트 내에 명예훼손 정보 7건과 성범죄자 신상 정보 10건 등 총 17건 개별 페이지에 대해서만 차단 결정했다.
일부 불법정보가 있다는 이유로 웹사이트 전체를 함부로 차단하는 관행은 지양되어야 한다. 오픈넷은 디지털교도소 사이트에 대한 비판적 여론이 많은 가운데에서도 엄정한 판단을 내린 방통심의위의 이 같은 결정을 환영한다.
디지털교도소가 사실확인을 제대로 하지 않고 타인의 인격권을 심각하게 훼손하는 허위의 사실을 함부로 유포함으로써 무고한 피해자를 양산한 부분이 있다면 운영자는 마땅히 그에 상응하는 법적 책임을 져야할 것이다. 그러나 일부의 불법정보 유통에 대해 책임을 지는 것과 웹사이트 전체를 차단하는 것은 다른 문제다. 일부 불법정보가 있다는 이유로 웹사이트 전체를 차단하면 그 안에 있는 합법정보까지 모두 차단되어 필연적으로 표현의 자유와 알 권리의 부당한 침해로 이어진다. 우리 판례 역시 개별 정보의 집합체인 웹사이트 자체를 차단하기 위해서는 원칙적으로 웹사이트 내에 존재하는 개별 정보 전체가 불법정보에 해당하여야 할 것이나, 해당 웹사이트의 제작 의도, 웹사이트 운영자와 게시물 작성자의 관계, 웹사이트의 체계, 게시물의 내용 및 게시물 중 위법한 정보가 차지하는 비중 등 제반 사정을 고려하여, 전체 웹사이트를 불법정보로 평가할 수 있고 그에 대한 전체 차단이 불가피한 경우에만 예외적으로 해당 웹사이트를 차단할 수 있다고 판시하였다(대법원 2015. 3. 26., 선고, 2012두26432, 판결, 서울행정법원 2017. 4. 21. 선고, 2016구합62993). 일부 불법정보가 있다거나 그 가능성이 있다는 이유만으로 웹사이트가 닫혀야 한다면 모든 웹사이트가 차단 대상이 될 수 있을 것이다. 과거 허위보도를 했다는 이유로 언론사 자체를 함부로 폐쇄시킬 수 없는 것과 마찬가지로, 사이트 내 일부 불법정보 유통을 이유로 웹사이트 전체를 차단할 수는 없는 것이다.
디지털교도소 사이트 내에는 이미 사회적으로 널리 알려져 공분을 사고 있는 성범죄, 학대 범죄 등 악성 범죄 피의자들의 신상정보와 범죄사실을 알리는 정보가 대다수이고, 그들이 밝히고 있는 성범죄를 비롯한 악성범죄에 대한 관대한 처벌에 한계를 느끼고 범죄자들이 사회적 심판을 받게 하여 범죄 재발을 막고 경종을 울리겠다는 운영 목적은 사회 고발적 성격, 공익적 목적을 가진다고 볼 수 있다. 디지털교도소 내의 정보가 진실한 사실이고 이러한 타인의 비위사실 고발에 공익적 목적이 인정된다면 명예훼손죄는 성립하지 않고 표현의 자유가 보장되어야 한다. 이렇듯 디지털교도소 사이트 전체가 명백히 명예훼손성 불법정보에 해당한다고 판단할 수 없는 상황에서, 사법기관도 아닌 행정기관인 방통심의위가 선제적으로 웹사이트 전체를 함부로 차단하여 일방의 표현의 자유와 알 권리를 침해하는 결정을 내려서는 안 된다.
방통심의위가 디지털교도소를 차단하지 않기로 한 결정은 이 같은 헌법적 고려를 엄정히 반영한 결과라 할 수 있다. 이 밖에도 최근 방통심의위가 허위정보라도 뉴스 댓글창의 표현이거나 실제로 사회적 혼란을 야기하지 않는 내용으로써 이용자들이 스스로 자정이 가능한 정보는 삭제 의결하지 않는 등 과도한 행정심의를 지양하려는 경향을 보이고 있는 것은 환영할 만하다. 앞으로 방통심의위가 이러한 기조를 계속 유지하길 바란다.
2020년 9월 16일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
시민사회단체, 위원장과의 간담회에서 현재까지 개인정보 보호위의 행보에 실망감 표출
보호위 위원장, 주요 쟁점에 대한 추가 논의 약속
1. 지난 9월 17일(목) 개인정보보호위원회(이하, ‘개보위’) 회의실에서 윤종인 위원장과 9개 소비자, 노동, 보건, 시민사회단체 대표 등이 간담회를 진행했다. 시민사회단체는 간담회에 앞서 개보위에 개인정보보호 주요 쟁점 사안들에 대한 질의서를 미리 보냈다. 시민사회단체는 이미 여러 차례 의견을 제출했음에도 지금까지 시민사회의 의견과 제안이 반영되지 않는 것에 대한 책임있는 답변을 듣고 싶었기 때문이다.
지난 8월 5일 개정 개인정보보호법 시행에 맞춰 출범한 통합 개보위는 국민의 개인정보를 경제적 가치로만 환산해 정책을 추진하는 정부 부처에서 거의 유일하게 헌법의 기본권 측면에서 개인정보보호 수호자의 역할을 할 것으로 기대했지만, 지금까지 개보위의 행보는 여전히 정보주체보다 산업계의 이익을 우선했다는 비판을 받아왔다. 그러나 이번 간담회에서도 개보위는 시민사회를 설득할 만한 충분한 논거를 보여주지 못했을 뿐만 아니라, 개인정보 감독기구로서의 위상에 맞지 않게 정보주체의 권리에 대한 고려가 여전히 미흡했다. 그러나 시민사회와의 첫 대화인만큼 앞으로도 시민사회와 적극적으로 소통할 것을 기대한다.
2. 이날 간담회에서 개보위가 시민사회의 질의 내용에 대해 준비하여 답변(강유민 정책국장이 답변을 하고 윤종인 위원장이 보충하였다)한 내용과 이에 대한 시민사회의 반론은 다음과 같다.
1) 보호위원회의 <가명정보 처리 가이드라인> 상 “개인을 ‘알아볼 수 있는‘의 판단기준으로 “해당 정보를 처리하는 자”로 좁게 해석한 근거 : 우리의 개인정보 개념이 유럽 GDPR과 크게 다르지 않다고 본다. 누군가에게는 식별가능한 정보라도 또 다른 누군가에는 식별이 불가능할 경우 개인정보로 볼 수 없는 것이다.
➔ (시민사회 반론) GDPR과 다르지 않다고 하는데, GDPR에서는 처리자뿐만 아니라 제3자에 의해서도 식별가능한지 여부를 따지고 있으므로 굳이 ‘해당 정보를 처리하는 자를 기준으로 판단’한다는 표현을 포함할 이유가 없다.개인정보 처리자의 자의적 해석에 따라 달라질 수 있도록 한 것은 문제다.
2) 보호위원회가 판단하는 ‘과학적 연구’ 란 구체적으로 무엇이며, 이에 대한 별도의 해설서를 제공할 계획 여부 : 과학적 방법이란, 가설-검증-이론화 과정을 거치는 것을 말한다고 본다. 계속 같이 고민하고 있는데, 과학적 연구가 아닌 것이 뭐냐고 물으면 설명하기가 어렵다. 케이스를 봐가면서 검토하려고 하고 있다. 말은 과학적 연구라고 하지만 의도가 의심되는 경우가 있으면 같이 토론하고 의논해서 진행하겠다.
➔ (시민사회 반론) 유럽개인정보보호감독관(EDPS)이 올해 발표한 예비 보고서를 보더라도 과학적 방법을 사용한다고 모두 과학적 연구로 보는 것은 아니다. 경계가 모호하다면 범위를 좁게 설정했다가 향후 문제가 없으면 넓혀 가는게 권리침해의 위험을 줄일 수 있다. 위원장의 말대로라면 ‘과학적 연구 아닌 것’이 없게 된다.
3) 서로 다른 기업의 가명정보 결합한 후, 결합된 가명정보를 원 개인정보 보유기업에 반출하도록 허용하면서, 반출된 결합 가명정보의 안전한 활용을 어떻게 보장할 것인지 : 만약 원기업이 식별을 하면 엄격한 형사처벌조항, 매출 3% 과징금 등 사후처벌이 있으므로 감히 그렇게 못할 것이다. 데이터결합 제도를 어렵게 만들어낸 만큼 관리감독할 것이고 반출심사위를 외부인사도 참여하게 하여 엄격히 할 것이다.
➔ (시민사회 반론) 결합기관의 안전공간에서 연구하고 결과만 반출하는 방식 등 구조적으로 안전성을 보장할 수 있는 방법을 시민사회가 제안했지만, 산업계의 불편만을 우선적으로 고려한 것이 문제다. 유출 등 사고가 나면 이미 너무 늦어 사전 예방책이 더 중요한데 형사처벌, 과징금 등은 다 사후제재다. 믿어달라고만 하는 것은 너무 안일한 처사 아닌가.
4) 특정 과학적 연구 후에 가명정보의 파기 여부 : 가명정보 보관/파기는 양해해 달라. 파기 관련 법률 상위 규정이 없어서 시행령에 만들었다가 근거가 없어서 제외한 바 있다. 이 부분은 입법처리를 준비하는 것을 검토 중이다.
➔ (시민사회 반론) 목적명확화, 최소수집의 원칙 등 개보법 3조의 원칙을 고려한다면 당연히 개인정보인 가명정보도 특정 목적 달성 후 파기하도록 할 수 있다. 오히려 기본권 제한은 법률에 의해서만 가능하다는 헌법 37조2항에 따르더라도 파기하지 않는 것이 헌법상 기본권에 대한 침해라고 봐야 한다.
5) 복지부와 공동 공개한 ‘보건의료 데이터 활용 가이드라인(안)’은 정보주체의 옵트아웃(가명처리정지요구) 권리를 명시하고 있는 것과 같이 <가명정보 처리 가이드라인>에도 명시할 계획이 있는지 : 당초 안에는 사전적인 처리정지 요구를 할 수 있게 하는 옵트아웃 방안을 제시했고 이를 포함시킬지 여부를 검토 중이다. 가명정보 특례 취지상 28조7에서 37조(개인정보의 처리정지)는 배제하고 있고, 가명처리 전 개인정보를 어떻게 할 것인가가 문제인데 좀 더 검토가 필요하다.
➔ (시민사회 반론) 가이드라인에 포함된 처리정지권을 뺀다면 이건 심각한 문제다. 처리정지권은 법에 규정된 권리이므로 당연히 보장해야 한다. 동의없이 처리하는 것이기 때문에 정보주체의 거부권은 최소한의 권리다.
6) <보건의료 데이터 활용 가이드라인(안)>은 민감정보인 개인 의료정보도 가명정보 처리 특례가 적용되는 것으로 보고 있는데 의료법 위반일 가능성이 있고, 명확한 법적 근거없이 활용할 수 있도록 열어주는 근거 : 국회 속기록에도 남아 있는데, 민감정보여도 가명처리 할 수 있다고 말했다. 가명처리 이후 얼마나 관리하느냐가 관건인 것 같다. 관심갖고 준비할 수 있도록 하겠다. 복지부와 협의하고 있다. 원래 입법은 의료정보 가명화를 염두에 둔 건 아니다.
➔ (시민사회 반론) GDPR에서는 민감정보도 과학적 연구 목적으로 처리할 수 있도록 하지만 회원국의 법률에 근거하도록 하고 있다. 우리나라도 필요하다면 법적 근거를 마련해야지 이렇게 해석상 가능한 것으로 허용하는 것은 문제다.
7) 금융위원회의 쇼핑몰 구매정보를 개인 신용정보에 포함시킨 것에 대한 입장 : 신용정보법과 정합성이 떨어지는 부분이다. 금융위가 신용정보 범위를 확장적으로 해석하고 있는 것은 맞다. 금융위와 의논 중이다. 구매내역정보라고 해도 내용을 들어보면 어떤 경우는 신용평가모델에 쓰이기도 하고 다양해서 계속 논의 중이다.
8) 빅데이터 시대에 대응할 수 있는 정보주체의 새로운 권리나 개인정보처리자의 책임성 강화 조치를 포함한 개인정보보호법 2차 개정 계획 : 법적 정합성, 정보주체 권리 보호에 문제가 있는 등 법개정 필요성 인정한다. 하나하나 심도깊은 논의가 필요한 주제들이다.
9) 행안부, 방통위에 흩어져 있던 개인정보 감독 권한이 보호위원회로 일정하게 통합되었으나 여전히 개인 신용정보에 대한 감독은 금융위 관할로 남아있어 혼란,이를 해소하기 위한 대책 : 신정법에서 잘 규정하고 있는 부분이 있어서 벤치마킹하는 부분도 있다. 관계법령에도 비식별 조치, 비식별 처리 등등 흩어져있는 개별법 문제를 조속히 조사해서 정리할 것. 신정법 이슈는 연구해서 차차 답변하겠다.
➔ (시민사회 의견) 개인정보보호법과 신용정보보호법 간 개념 충돌과 정합성 부족으로 소비자가 피해를 보게 된다. 보호위원회가 개인정보 감독기구로서 제 역할을 적극적으로 해달라.
10) 기타 : 질의서에 포함된 내용 이외에 시민사회 참가자들은 최근 서울고등법원이 통화내역의 기지국 정보가 위치정보가 아니라고 판결한 것과 개인위치정보의 해석에 대해 보호위의 의견을 요청했고, 보호위 홈페이지에 정보주체의 권리와 관련된 내용이 부족하다는 것을 지적하며 정보주체의 인식 고양을 위한 적극적인 활동을 주문하였으며, 학교 등에서의 개인정보 교육을 위해서도 개인정보 보호법제의 정비가 필요하다는 의견을 제시하였으며 이에 대해 윤종인 위원장도 공감하였다.
3. 시민사회단체 참석자들은 “개인정보 시스템에 대한 신뢰가 클수록 활용도 잘 될 것”이라는 윤종인 위원장의 발언에 공감한다고 밝혔다. 그러나 안타깝게도 지금까지 개보위가 보여준 모습은 개인정보 시스템에 대한 신뢰를 약화시키는 것이었다고 지적했다. 개인정보의 정의, 과학적 연구의 범위, 개인의료정보에 대한 가명정보 특례 적용 등 법에서 명확하게 규정하고 있지 않은 쟁점들에 대해서는 기업들에게 유리하게 해석하고 있는 반면, 특정 연구가 끝난 후의 가명정보 파기, 정보주체의 처리정지권 보장과 같이 정보주체의 권리를 보호하려는 내용은 계속 후퇴하는 것에 대해 어떻게 이해해야 하는지 반문했다. 여러 쟁점에 대한 시민사회의 반론에 대해 윤종인 위원장은 별도의 자리를 만들어서 토론을 계속할 것을 약속하였다. 시민사회는 언제든지 합리적인 토론을 환영하며 여러 쟁점에 대해 정보주체의 권리가 반영되는 방향으로 개정할 것을 촉구한다고 밝혔다. 이날 간담회는 무상의료운동본부, 민주노총·사무금융노조법률원, 민주사회를위한 변호사 모임 디지털정보위원회, 서울YMCA시민중계실,소비자시민모임, 진보네트워크센터, 참여연대, 한국소비자연맹, (사)오픈넷이 참여했다.
시민사회단체가 개인정보보호위원회에 보낸 질의서 원문
1. 최근 귀 위원회가 공개한 <가명정보 처리 가이드라인>에서는 “개인을 ‘알아볼 수 있는‘의 판단기준은 “해당 정보를 처리하는 자”로 해석하여 개인정보를 좁게 해석하고 있습니다. 이는 2016년 <개인정보 비식별조치 가이드라인>의 해석과 동일합니다. 그러나 이렇게 될 경우 개인정보에 개인정보보호법 적용이 배제되어 개인정보 권리가 침해될 우려가 있습니다. 이는 유럽연합의 GDPR의 개인정보에 대한 해석과도 다릅니다. 귀 위원회에서 이렇게 개인정보를 좁게 정의하는 근거는 무엇입니까.
2. 최근 귀 위원회가 공개한 <가명정보 처리 가이드라인>은 ‘과학적 연구’에 대해 구체적인 해석의 기준을 제공하고 있지 않습니다. 귀 위원회의 판단에, 과학적 연구가 아닌 연구나 활동에는 어떠한 사례가 있을 수 있는지 궁금합니다. 또한 ‘연구’라고 표방하기만 하면 개인정보보호법 상 ‘과학적 연구’에 포함되는 것인지, 아니면 향후에 귀 위원회가 보다 구체적인 해설서를 제공할 계획이 있는지 궁금합니다.
3. 가명정보의 결합과 관련하여 시민사회는 해외 사례를 참고하여 안전하게 결합할 수 있는 방법에 대한 여러 제안을 했지만, 귀 위원회는 서로 다른 기업의 가명정보를 결합한 후, 결합된 가명정보를 원 개인정보 보유기업에 반출하도록 허용하고 있습니다. 이렇게 반출된 가명정보가 안전하게 활용될 것을 어떻게 보장할 수 있는지 설명해 주시기 바랍니다.
4. 가명정보를 과학적 연구 목적을 위하여 애초 보관 기간 이상으로 보유할 수 있도록 허용하는 것과 추후의 계속적인 연구에 활용할 수 있도록 무기한 보유를 허용하는 것은 다릅니다. 과학적 연구, 통계 목적 등을 위해 제3자에게 제공된 가명정보의 보관기간 및 파기에 대한 귀 위원회의 입장은 무엇입니까.
5. 복지부와 귀 위원회가 공동 공개한 ‘보건의료 데이터 활용 가이드라인(안)’은 정보주체의 옵트아웃(가명처리정지요구) 권리를 명시하고 있습니다. 가명정보의 처리는 정보주체의 동의와 무관하게 이루어지므로 정보주체가 원할 경우 최소한 옵트아웃할 권리를 보장하는 것은 당연합니다. 그런데 <가명정보 처리 가이드라인>에는 이러한 권리가 명시되어 있지 않습니다. 옵트아웃 권리에 대한 귀 위원회의 정확한 입장은 무엇입니까.
6. 개인정보보호법 제23조는 민감정보의 경우 정보주체의 별도의 동의나 법령에 근거가 있는 경우에만 처리할 수 있도록 하고 있음에도, 보건의료 데이터 활용 가이드라인(안)은 민감정보인 개인 의료정보도 가명정보 처리 특례가 적용되는 것으로 보고 있습니다. 더구나 개인 의료정보의 목적 외 활용은 의료법 저촉 가능성도 있습니다. 의료정보를 포함한 민감정보를 명확한 법적 근거없이 활용할 수 있도록 열어주는 근거는 무엇입니까.
7. 금융위원회는 쇼핑몰 구매정보도 개인 신용정보로 보고 있습니다. 이에 대한 귀 위원회의 입장은 무엇입니까.
8. 유럽연합과의 GDPR 적정성 결정 협의는 어떻게 진행되고 있으며, 언제쯤 타결될 예정인지요. 또한 논의 과정에서 합의에 어려움이 있는 쟁점은 무엇인지요.
금융위원회의 관계
개정 개인정보보호법에 따라 그동안 방송통신위원회와 행정안전부에 흩어져 있던 개인정보 감독 권한이 보호위원회로 일정하게 통합되었음에도 불구하고, 신용정보에 대한 감독은 여전히 금융위원회가 담당하고 있습니다. ‘개인정보보호법’과 ‘신용정보법’ 간의 중복과 혼란 역시 완전히 해소되지는 않았고 인터넷쇼핑몰 주문내역 등을 신용정보로 해석하려는 시도 등과 같이 앞으로도 신용정보와 비신용정보에 대한 정의 문제, 활용 및 관리 감독의 문제 등이 반복될 것입니다. 이는 개인정보처리자인 기업 등뿐 아니라 정보주체에게도 큰 혼란을 줄 것입니다. 이에 대해 귀 위원회는 어떠한 문제의식을 갖고 있고 이 문제를 풀기 위해서 어떤 조치를 취할 것인지 알려주시기 바랍니다.
개인정보보호위원회 운영 및 사업에 대한 의견
1. 8월 5일부터 시행된 개정 개인정보보호법은 빅데이터 시대에 대응할 수 있는 정보주체의 새로운 권리나 개인정보처리자의 책임성 강화 조치는 거의 포함하지 않았기 때문에, 2차 개정이 시급합니다. 개인정보보호법의 추가 개정에 대한 귀 위원회의 계획은 어떠합니까?
2. 통상적으로 개인정보처리자는 조직화되어있어 자신의 입장을 전달하는데 용이합니다. 그러나 정보주체는 흩어져있고 시민, 소비자단체 외에는 정보주체의 입장이 체계적으로 대변될 수 있는 구조가 없습니다. 정보주체의 의견을 수렴하기 위한 귀 위원회의 고민은 무엇입니까? 귀 위원회가 이와 같은 정보 주체의 의견 수렴을 위해 어떤 방법을 마련할 것인지 알려주십시오.
사단법인 오픈넷은 올해 2월 제정된 소위 “데이터3법” 중 아무런 이유 없이 정보주체의 권리를 제한하는 개인정보보호법 제28조의7[1]을 재개정할 것을 요구한다. “데이터3법”의 핵심취지는 GDPR을 벤치마킹하여 ‘통계작성, 과학적 연구, 공익적 기록보존의 목적(이하, “공공목적”)’으로는 개인정보를 정보주체의 동의 없이 이용할 수 있도록 한 개정법 제28조의2[2]에 담겨져 있다. GDPR은 정보주체들이 열람권, 정정권, 처리제한권, 처리거부권을 너무 많이 행사하는 경우 공공목적이 무산되는 것을 방지하기 위해 공공목적의 이용에 한하여 이들 권리를 제한했다. 그런데 우리나라는 데이터3법을 졸속으로 통과시키면서, 개인정보보호법 제28조의7에서 단순히 가명처리만 하면 정보주체의 권리가 제한되도록 하여 개인정보처리자들이 공공목적 없이도 정보주체들의 권리를 제한할 수 있게 하였다.
즉, GDPR은 공공목적을 위해서는 정보최소화원칙에 부합하는 안전조치(예를 들어, 가명처리)를 적용하면 정보주체의 동의 없이 개인정보를 이용할 수 있으되(GDPR 제89조 1항), 공공목적으로 처리될 때는 제15조(열람권), 제16조(정정권), 제18조(처리제한권) 및 제21조(처리거부권)에 규정된 권리의 적용을 일부 제외할 수 있다(89조 2항)고 하였다. 이에 비해 우리나라 개인정보보호법 제28조의7은 “가명정보는 [고지권, 파기권, 통지권, 정정권, 삭제권 등]의 규정을 적용하지 아니한다고 되어 있을 뿐이다. 자신에 대한 정보에 대한 열람권, 정정권 등 중요한 권리들이 GDPR 하에서는 공공목적 이용에 한해서 가명처리까지 이루어져야 제한되지만 우리나라 법은 공공목적과 무관하게 가명처리만 되면 정보주체의 권리들이 모두 제한되는 것이다.
이 차이는 형식적 차이 이상의 심각한 혼란을 초래하고 있고 정보인권을 심대하게 침해할 것이다. 정보처리자들은 과학적 연구, 통계작성 등의 목표도 없이 가명처리를 하는 것만으로 정보주체들의 권리를 제한할 수 있게 되었다. 예를 들어 통신사들은 이용자들에 대해 가지고 있는 개인정보를 가명처리하고 재식별키를 제3자에게 보관시키게 되면 이용자들이 자신들에 대해 통신사가 가지고 있는 정보를 열람하겠다고 해도 보여주지 않아도 된다.
더 아이러니한 것은 정부는 가명처리가 정보주체에게 미치는 위험을 감지했음에도 입법불비를 인정하고 개선하려 하지 않고 정보처리자에게 가명처리를 절차적으로 매우 하기 어려운 일로 만들어버렸다. 이에 따라 최근 8월에 개인정보보호위원회가 발표한 가명정보가이드라인(가명처리편)은 전 세계에서 유일무이하게 가명처리에 엄격한 절차적 요건을 부과하고 있다. 하지만 가명처리는 전 세계적으로 개인정보보호를 위해 장려되는 조치로서 당연히 정보주체의 동의 없이 할 수 있어야 한다. GDPR도 제32조와 제40조에서 가명처리는 모든 개인정보처리자가 기본적으로 해야 하는 보호조치로 명시하고 있다. 심지어 우리나라의 경우에도 법으로 주민등록번호는 반드시 암호화하여 보관하도록 하여 유출되더라도 식별화 피해를 최소화하도록 하고 있는데(개인정보의 안전성 확보조치 기준 제7조) 여기서 암호화란 정보보호 상으로는 가명처리의 스펙트럼 속의 한 방식일 뿐이다. 그런데 이렇게 가명처리를 어렵게 만들어 놓으면 개인정보처리자들은 프라이버시 보호를 위한 자발적인 가명처리를 하지 않게 되어 유출시 위험이 더 높아질 수밖에 없다.
결국, 가명처리 이전에는 개인정보보호를 위해 장려되고 활발하게 이루어져야 할 가명처리를 어렵게 만들어서 개인정보보호가 약화되고, 가명처리 이후에는 열람권, 삭제권 등 정보주체의 권리가 제한되어 더욱더 개인정보보호가 약화되는 최악의 상황이 만들어져버렸다. 이 상황에서는 개인정보보호에 대한 양보의 대의명분으로 제시되는 공공목적 개인정보 활용이 이루어지기도 어렵지만, 이루어질 경우에도 너무나 위험하게 되었다. 지금이라도 GDPR을 벤치마킹하겠다는 취지를 살려서 제28조의7을 개정하여 ‘과학적 연구, 통계작성, 공익적 기록보전’의 목적을 위해 가명처리된 정보에 대해서만 권리제한이 이루어지도록 하고 가명처리 자체는 모든 개인정보처리자가 활발하게 하도록 장려하는 보완조치들이 이루어져야 할 것이다.
이와 함께 사단법인 오픈넷은 지난 4월 위 문제를 포함하여 개인정보보호법의 개정 및 보완 요구를 하면서 ‘과학적 연구’의 정의에 연구결과가 논문 등의 형태로 공개되어야 한다는 요건을 포함할 것과 개인정보 결합시 결합키관리기관과 결합기관을 분리할 것도 요청하였다. 결합키관리기관과 결합기관의 분리는 <가명정보의 결합 및 반출 등에 관한 고시[시행 2020. 9. 1.] [개인정보보호위원회고시 제2020-9호, 2020. 9. 1., 제정]>를 통해서 어느 정도 해결이 된 반면, ‘과학적 연구’의 결과 공개 요건은 아직도 개선되어 있지 않다. 재개정을 통해 이 문제도 같이 해결할 것을 요구한다.
________________________________
[1] 제28조의7(적용범위) 가명정보는 제20조, 제21조, 제27조, 제34조제1항, 제35조부터 제37조까지, 제39조의3, 제39조의4, 제39조의6부터 제39조의8까지의 규정을 적용하지 아니한다.
[2] 제28조의2(가명정보의 처리 등) ① 개인정보처리자는 통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 정보주체의 동의 없이 가명정보를 처리할 수 있다.
② 개인정보처리자는 제1항에 따라 가명정보를 제3자에게 제공하는 경우에는 특정 개인을 알아보기 위하여 사용될 수 있는 정보를 포함해서는 아니 된다.
2020년 9월 25일
사단법인 오픈넷
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련 기자간담회 개최]
- 일시: 2020년 9월 29일(화) 오전 10시 ~ 11시
- 장소: 오픈넷 회의실 (서울시 서초구 서초대로50길 62-9, 402호)
- 위 내용에 대해 설명하는 기자간담회에 참석을 원하시는 기자님은 참가신청을 해주시기 바랍니다.
[관련 글]
[공동 논평] 개보위 역할 인식 아쉽다 – 개인정보 보호위원회는 정보주체 권리 보호에 더 적극적이어야 (2020.09.22.)
[논평] 개인정보보호법 가명화 도입, 입법불비부터 선결되어야 GDPR 수준의 정보보호 할 수 있다. (2020.04.09.)
사단법인 오픈넷이 인터넷 이용자가 ‘망중립성’을 쉽게 이해할 수 있도록 동영상 시리즈를 제작하여 오늘부터 매주 1편씩 3차례에 걸쳐 공개한다.
영상보기: 망중립성 1편 – 인터넷은 어떤 원리로 운영되고 있는 걸까
총 3편의 동영상에서는 망중립성 원칙 개념의 이해를 돕기 위해 인터넷의 작동 원리부터 차근차근 알아보고, 이어 최근 망이용료, 5G 관련 쟁점까지 빠짐없이 다룬다. 또한 이용자가 실생활에서 인터넷을 이용할 때 불편을 느꼈던 경험과 의문들을 풀어가며 망중립성 원칙이 멀리 있는 인터넷 개념이 아닌, 우리 일상과 매우 밀접한 관계가 있음을 알리고자 한다.
구체적으로 망중립성 원칙과 인터넷이 무료인 이유, 세계 최고 수준의 국내 인터넷 접속료, 최근 페이스북과 넷플릭스가 갑자기 느려졌던 이유 등을 풀어 설명한다. 또한 미국 캘리포니아주 망중립성법에 우리 언론이 말하는 ‘망이용료’를 명시적으로 금지하는 조항이 있는 이유, 최근 기본요금으로 데이터를 무제한으로 이용할 수 있게 하는 해외 이통사들이 늘어나고 있는 사례도 소개한다.
더불어 유튜브가 우리나라 동영상 시장을 석권하는 동안 국내 업체들이 고화질 동영상 서비스를 하지 못해 이용자들에게 외면당하게 된 원인과 국내 업체를 더 어렵게 만들고 있는 인터넷 정책에 대한 이야기도 다룬다. 지금도 잘 터지지 않는 5G 통신 서비스에서 자율주행이나 원격수술을 위해 따로 전용회선을 만들자는 논의가 이루어지는 가운데, 전용회선을 쓰지 않는 일반 이용자가 차별받을 가능성, 특히 국가재난상황에서 일반 이용자가 인터넷을 이용하지 못하게 될 수도 있는 위험에 대해서도 짚어본다.
위 동영상은 유튜브 오픈넷 채널에서 볼 수 있다.
문의: 오픈넷 사무국 02-581-1643, [email protected]
더불어민주당 의원 열여덟 명은 10월 13일, 산업기술보호법(이하 ‘산기법’) 개정안을 발의했다. 대표발의자인 고민정 의원이 “삼성전자 국가핵심기술 유출 방지법”이라고 이름붙인 법이다. 고 의원은 지난 7일, 국회 산업통상자원중소벤처기업위원회 국정감사에서 이 법의 필요성을 강조하며, 2016년 세상을 시끄럽게 했던 ‘삼성전자 A 임원’ 사건을 언급하기도 했다.
[2104495] 산업기술의 유출방지 및 보호에 관한 법률 일부개정법률안(고민정의원등18인)
○ 발의의원 명단
고민정·고용진·김경만·김성환·김승원·김정호·김진표·도종환·문진석·민형배·신정훈·오영환·윤영덕·윤준병·이용빈·정일영·정필모·황희(18인)
1. 고민정 의원은 삼성전자 A 임원에게 사과부터 하라
고 의원은 A가 삼성전자의 핵심기술 자료 47개를 “이직시 사용하기로 마음먹고 유출”하였음에도 “부정한 목적이 입증되지 않아 무죄판결을 받았다”고 했다. “미수에 그쳤으니 망정이지 그 기술들이 중국으로 유출됬다면 어떤 사태가 벌어졌겠냐”, “법률적 미비로 인해 무죄판결을 받은 것은 심각한 문제”라고도 했다.
하지만 법원이 A의 기술 유출 혐의를 무죄라고 판결한 이유는 고 의원의 주장처럼 “이직시 사용하기로 마음먹고 유출”했으나 “부정한 목적이 입증되지 않아서”가 아니었다. 법원은 A가 “이직을 준비하였음을 뒷받침할 증거는 발견되지 않는다” 했고, “업무에 참고하기 위한 학습 목적으로 자료를 반출”했을 뿐이라 했다. 그 자료들은 대부분 A가 병가 중 받은 이메일을 출력한 것이었고, A가 집에서도 컴퓨터로 열람할 수 있는 문서들이었다. A에게는 평소 자료를 출력해서 메모하며 공부하는 습관이 있어, 오래전부터 해왔던 대로 회사에서 자료를 출력해 집으로 가져갔을 뿐이었다. 모두 판결문에 적시된 내용들이다. 즉 A가 무죄 판결을 받은 것은 “심각한 문제”가 아니라 당연한 결과였다.
이 사건으로 비판받아야 할 대상은 A가 아니라 A에게 누명을 씌운 삼성과 검찰이었다. 그리고 언론이었다. 사건이 알려졌던 2016년 9월, 언론은 A에게 대대적인 마녀사냥을 가했다. SBS 뉴스를 시작으로 A를 “삼성의 핵심기술 자료를 중국 업체에 통째로 팔아넘기려다 붙잡힌” 임원이라 단정하며(실제, A가 중국업체와 접촉한 흔적은 전혀 없었다), 회사는 물론 나라까지 배신한 사람으로 몰았다. 그래서 A의 어머니는 쓰러졌고 A 스스로도 죽고 싶다는 생각까지 했다고 한다(2018. 5. 17. 뉴스타파 기사).
다행히 법원에서 잇따라 무죄판결이 나오고 2018년 뉴스타파, 프레시안, KBS가 공동으로 기획 보도를 하며, 이 사건의 진상은 비교적 소상히 밝혀졌다. 그럼에도 A의 상처는 치유되지 않았다. 아직 삼성과 검찰, 언론, 어디에서도 사과하지 않았기 때문이다.
그런데 고민정 의원이 A 사건을 다시 언급하며 “무죄판결 받은 것은 심각한 문제”라 했다. 판결문만 제대로 읽어 봤어도 결코 할 수 없는 발언이었다. 고 의원은 당장 A에게 사과부터 해야 한다.
2. 삼성전자와 산업기술보호법의 ‘특수관계’를 알고 있는가
고 의원은 이번 산기법 개정안을 “삼성전자 국가핵심기술 유출방지법”이라 불렀다. 산기법이 삼성을 더 보호하는 법이 되어야 한다는 주장이다. 삼성과 이 법의 오랜 특수관계에 대해서는 어떠한 고민도 보이지 않는다.
산기법은 “산업기술의 부정한 유출을 방지하고 산업기술을 보호”하기 위해 만들어졌다(제1조). 그래서 이 법은 국가, 기업 등에게 ‘산업기술’ 및 ‘국가핵심기술’로 지정된 기술의 유출 방지를 위한 책임을 강화하고, 그 기술의 부정한 유출행위에 대한 처벌을 강화하는 것에 초점이 맞추어져 있다. 하지만 삼성은 언젠가부터 이 법을 자사의 기술 인력을 억압하는 수단(위 A사건), 혹은 자사의 기술 탈취를 정당화하는 수단(‘핀펫’ 사건), 나아가 자사 반도체 공장의 작업환경 문제를 은폐하는 수단으로 악용해왔다.
2007년부터 삼성 반도체 노동자들의 집단 직업병 발병 문제가 불거졌다. 고용노동부의 2009년 위험성 평가 결과, 2013년 특별감독 및 안전보건진단 결과, 2018년 특별감독 결과가 모두, 삼성 반도체 공장의 화학물질 관리에 심각한 문제가 있다고 밝혔다. 그러자 삼성은 그 공장의 작업환경 관련 자료를 일제히 “국가핵심기술 관련 자료”라는 명목으로 은폐하려 했다. 하지만 법원은 그 주장을 받아들이지 않았다. 산기법 어디에도 그러한 은폐행위를 정당화할 만한 규정은 없었기 때문이다. 2017년과 2018년에 잇따라 나온 삼성 ‘안전보건진단 보고서’, ‘특별감독 보고서’ 및 ‘작업환경 측정 결과 보고서’에 대한 정보공개 판결은 그래서 나올 수 있었다.
그러자, 법이 바뀌어 버렸다. 국회가 지난해 8월 통과시킨 산기법 개정안에 “국가핵심기술에 관한 정보를 공개해서는 안된다”(제9조의2)는 조항 등이 추가된 것이다. 우리는 이 법의 개정 소식을 ‘삼성 작업환경 보고서’ 공개 소송에서 처음 접했다. 삼성 측 변호사가 “이 보고서의 공개 논란이 최근 입법적으로 해결되었다”고 주장했기 때문이다. 입법과정에서 기록된 여러 공식 문건들도 ‘삼성 작업환경 보고서’ 공개 논란이 법 개정의 직접적인 계기였음을 명시하고 있다. 그래서 우리는 이법을 ‘삼성보호법’이라 부른다.
이후, 12개 노동·시민 단체가 모여 ‘산업기술보호법 대책위’를 만들었고, 이 법의 문제점을 알리기 시작했다. JTBC 뉴스룸, MBC 스트레이트, KBS 9시뉴스도 이 법을 ‘삼성보호법’이라 불렀다. 2020년 2월, 국회에서는 이 법에 찬성표를 던졌던 민주당, 정의당 의원 15명이 “산업기술보호법 개정을 촉구”하는 기자회견을 열기도 했다. 이들은 “그 법안에는 우리가 미처 파악하지 못한 문제 조항들이 숨겨져 있었다”, “이 조항들은 지금까지 삼성전자가 일방적으로 했던 주장들과 내용적으로 매우 비슷하다”, “국회의원으로서 의무를 소홀히했던 점을 반성하며 책임 있는 모습을 보이겠다. 이 법이 올바르게 다시 개정될 수 있도록 노력하겠다”고 했다.
그런데 고민정 의원은 이 법이 삼성을 더 보호할 수 있도록 개정되어야 한다고 주장한 것이다. ‘삼성보호법’ 논란에 대해서는 어떠한 언급도 하지 않았다.
3. 이번 개정안도 악용될 위험이 너무 크다
산기법상 ‘산업기술 침해행위’(제14조)를 저지르면 3년 이상의 징역에 처해질 수 있고(국가핵심기술의 경우. 제36조 제1항), 기술 보유 기관으로부터 징벌적 손해배상을 청구 당할 수 있으며(제22조의2), 그 침해행위가 우려된다는 이유만으로 정보수사기관으로부터 어떤 조사나 조치를 당할 수도 있다(제15조).
그런데 이번에 발의된 산기법 개정안은 그러한 ‘산업기술 침해행위’로서 “적법한 방법으로 대상 기관의 산업기술을 취득한 후 대상기관의 동의 없이 그 취득한 산업기술을 사용하거나 공개하는 행위”를 추가하는 내용이다(제14조 1의2호).
먼저 ‘삼성전자 A 임원 사건’의 문제점을 바로잡겠다며 낸 개정안이 왜 그 사건에 적용된 제14조 제2호를 고치는 게 아니라, 새로운 침해행위 유형을 추가하는 것이 되는지 의문이다.
또한 이 조항은 산업기술과 관련된 모든 공익적 문제제기를 탄압하는 수단이 될 수 있다. 예컨대, 삼성전자의 기술 자료를 적법하게 취득한 사람이 그 기술의 운용과정에서 발생할 수 있는 어떤 문제점을 발견했다고 가정해보자. 공장 노동자나 지역 주민의 생명·건강을 심각하게 위협하는 문제라면 당연히 외부에 공개되어야 한다. 하지만 이 조항은 그러한 상황에서도 삼성전자의 동의를 받아야 하는 것으로 해석될 수 있다.
현행 산업기술보호법에도 비슷한 규정이 있다. 역시 작년 ‘삼성보호법’ 사태로 만들어진 제14조 8호다. ‘정보를 제공받은 목적을 벗어난’ 사용·공개를 처벌하도록 했다. 우리는 이 규정에 대해 국민의 표현자유, 생명·건강권 등을 침해한다는 이유로 헌법소송을 제기했다. 그런데 이번 개정안은 “대상기관의 동의없는” 사용·공개를 처벌하도록 하여 오히려 더 엄격한 규제를 만들었다. 생명·건강권 같은 더 큰 가치를 보호하기 위한 예외규정도 두지 않았다. 정확하게 삼성과 같은 기업들이 두 팔 벌려 환영할 만한 규정이다.
4. 제2의 ‘삼성보호법’ 사태를 바라는가
불과 1년 전 20대 국회에서, 국회의원들은 법률안이 만들어진 의도는커녕 그 내용도 모르고 찬성하기도 하면서 국민과 노동자들의 알 권리와 안전을 침해하는 법률이 삼성의 의도대로 뚝딱 만들어졌다. 이번 “삼성전자 국가핵심기술 유출 방지법” 발의자 명단에 이름을 올린 열여덟 명의 국회의원들은 제2의 ‘삼성보호법’ 사태를 만들려는가 궁금하다.
지난 7월, 국회의원 27명이 ‘국회 생명안전 포럼’을 창립해, “생명이 존중받고 안전이 최우선인 나라를 만들겠다”고 약속했다. 그 포럼 창립식에도 대책위 활동가가 참여해 ‘산업기술보호법’의 문제점을 소상히 알렸었다. 이번 법안을 주도한 고민정 의원과 공동발의자로 이름을 올린 오영환, 민형배 의원은 모두 그 포럼의 회원들이다. 직장에 대한 안전문제를 공론화할 수 없다면 국민과 노동자의 안전을 어떻게 지킬 수 있다는 말인가.
이번 개정안도 즉각 철회하고 원래의 ‘삼성보호법’도 개정하기를 바란다.
2020년 10월 19일
건강한노동세상, 노동건강연대, 다산인권센터, 민주사회를 위한 변호사모임,
반도체노동자의건강과인권지킴이 반올림, 사단법인 오픈넷, 생명안전 시민넷,
일과건강, 전국민주노동조합총연맹, 참여연대,
투명사회를 위한 정보공개센터, 한국노동안전보건연구소
문의: 오픈넷 사무국 02-581-1643, [email protected]
[관련 글]
[보도자료] [반도체·전자산업 산재사망 노동자 추모 및 산업기술보호법 청구 기자회견] “국민의 알권리와 건강권을 침해하는 산업기술보호법, 위헌이다!” (2019.03.05.)
[논평] 산업기술보호법 일부개정안[이수진 의원(비례, 더불어민주당) 대표발의]에 대한 입장 – 개정 산업기술보호법의 문제를 바로잡을 제대로 된 개정안을 마련해주십시오. (2020.08.27.)
시민들의 의견
댓글 달기