데이터 3법, 2020 개인정보보호법 개정안, 그리고 GDPR
<손발 묶인 '데이터 3법' 95조 유럽 시장 놓쳤다>
지난해 11월경 기사의 헤드라인이다. 여기서 95조(兆)는 2018년 기준 유럽의 데이터시장 규모를 뜻한다. 시장을 놓쳤다는 까닭은 GDPR 때문이다. 우리 기업이 유럽에서 고객의 개인정보를 처리할 때 GDPR에 저촉되지 않아야 하는데, 국내 법도 대응하기 어려운 마당에 유럽의 법까지 챙기기는 쉽지 않은 상황이 다. 현실적으로 이 문제를 조속히 해결하는 방법은 우리 정부가 EU의 적정성 결정을 받아 상호인정 국가가 되는 것인데, 여기에서 이른바 ‘데이터 3법’과 ‘개인정보보호법’이 등장한다. GDPR과 데이터 3법 이 불러온 2020년 개인정보 관련 법안의 변화를 알아보자.

기업에 반가운 변화?...개인정보의 정의에 ‘가명정보’ 추가
기존 법률에서 ‘개인정보’의 정의는 ‘살아 있는 개인에 관한 정보로서 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보(해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다)’로 되어 있었다. 개정 법률에서는 이 정의에 ‘가명정보’를 추가하여 [표 2]와 같이(가~다) 구체화시켰다. ‘가명정보’의 의미를 명확하기 위해 1의2호도 추가되었다.
가명정보와 비슷한 용어로 ‘익명정보’가 있지만 익명정보는 개인정보에 포함되지 않는다. ‘익명정보’는 어떤 방법으로도 식별성을 복원할 수 없다는 것을 전제로 하기 때문이다.
기업 입장에서 가명정보 처리 내용은 반가운 부분이다. 그 이유는 첫째, 통계작성, 과학적 연구, 공익적 기록보존의 목적이라면 정보주체의 동의를 받지 않고 처리하는 일이 가능해진다. 다른 기관에 제공하는 일도 동의 없이 가능하다. 목적 부분에서 단서를 뭔가 까다롭게 달아 놓은 듯싶지만 기업의 숨통을 틔워주는 것은 ‘과학적 연구’라는 표현이다. 여기서 ‘과학’이란 학문으로서의 과학이 아니라 방법론적인 의미로서의 과학임을 제2조 8호에서 정의하고 있기 때문이다([표 4]참고).
기업에서 데이터를 처리하는 방법 중에 ‘과학적 방법이 아니다’라고 할 만한 것이 얼마나 되겠는가? 통계 분석이든, 머신러닝이든 대부분의 데이터 분석은 ‘과학적 방법을 적용한 연구’라고 설명하기 쉽다. 신용정보법에서는 이 부분을 더 구체적으로 기술하고 있다([표 5]참고).
즉, 가명정보로 처리하고 과학적 방법을 적용한 연구라는 것만 소명하면 기술 개발에 활용하든, 빅데이터 분석이나 머신러닝에 활용하든, 심지어 다른 기업이나 제품과 연계 또는 연동하는 것도 훨씬 수월해진다. 그 동안 족쇄처럼 따라붙던 정보주체의 동의를 필수로 받을 필요가 없다는 의미로 해석할 수 있는 여지가 생긴다. 단, 이것은 2020년 2월 말 현재 필자의 자의적인 해석으로 가능한 범위를 설명한 것으로, 실제 법 적용 시에는 시행령 등을 통해 기업의 ‘과학적 연구’ 범위를 더 엄격하게 제한할 가능성이 높다.
가명정보 처리에 따른 제한 사항은?
기업의 입장에서 개인정보를 가명정보 처리함으로써 숨통이 트이는 부분이 많은 것은 사실이지만 이에 따른 제약 사항과 전제 조건이 만만치 않다. 위반 시 처벌 수준도 높다. [표 8]에서 볼 수 있는 것처럼 위반 시 과징금은 수익이 아닌 매출의 3% 이하다. 경영진에 반드시 보고해야 할 사항이자 보고 시 각별히 주의해야 할 부분이다.
[표 8]에서 반드시 기억해야 할, 가명정보 처리에 있어 가장 중요한 대원칙은 ‘가명정보를 개인을 식별하는 목적으로 처리해서는 안된다’는 사실이다. 특정 개인을 알아보기 위한 목적으로 가명정보를 처리해선 안된다는 규정은 식별성을 회복한다는 것 자체가 가명정보의 정의를 벗어나는 일이기 때문에 당연한 귀결이다. 그럼에도 불구하고 기업에서 가명정보의 의미를 기존의 암호화, 마스킹 처리나 DI/CI 변환 처리와 혼동할 가능성이 있기 때문에 강조할 필요가 있었던 것이다. 하나의 DB나 테이블 상에서는 개인 식별이 되지 않더라도 기업의 정보처리 시스템 내에서 입수 가능하고 결합이 용이하다면 그 정보는 식별 가능한 개인정보이지 가명정보가 아닌 것이다. 실제로 많은 기업에서 이런 식으로 오해하고 있는 것을 자주 목격했다. 가명정보는 일단 가명 처리되면 식별성을 회복하여 사용해서는 안된다. 또한 가명정보 복원을 위한 추가 정보에 대해서도 반드시 안전조치를 해야만 한다([표 9]참고).
가명정보는 식별성이 제거된 상태이고 정보주체의 동의 없이 타 기관에 제공할 수 있다는 점은 앞서 언급했다. 그렇다면 한 기관 내에서는 가명정보를 통해 개인이 식별되지 않더라도 다른 기관의 가명정보와 결합되면 개인 식별이 될 가능성이 있다면 어떻게 될까? 예를 들어, A기관에는 홍길동이라는 사람의 암호화된 전화번호, 나이, 거주지역, 성별, 취미를 가명정보화되어 있는데 B기관에는 홍길동의 암호화된 이름, 직장, 종교, 소유 차량 모델 등의 정보가 가명정보로 저장되어 있다고 가정하자. 그리고 두 기관의 정보를 결합한다면 나이, 거주지역, 성별, 취미, 직장, 종교, 소유 차량 모델 정보로 홍길동이라는 사람이 식별될 가능성이 높아진다. 이 때문에 개정 법률에서는 공인된 기관을 통해서만 개인정보처리자 간 가명정보 결합 처리가 가능하도록 엄격히 규정하고 있다.
정보 주체 동의 없는 개인정보의 이용 및 제공 요건 완화
지금까지 살펴본 가명정보 처리에 관한 내용이나 개인정보보호위원회의 독립 기구화 보다 이번 개정안의 핵폭탄급 변화는 신설된 제15조 제3항과 제17조 4항이다. 비유하자면 애견인들이 외출할 때 반려견에게 채워야 할 목줄의 길이 제한이 2미터에서 10미터쯤 늘어나는 고무줄을 써도 무방하다고 허락해준 느낌이랄까. 그만큼 신설된 이 조항들 덕분에 기업으로서는 그 동안 가장 골치 아팠던 개인정보 동의 이슈에서 벗어날 길이 열린 것이다.
그간 개인정보보호 법률의 개인정보 수집이용 및 제공 원칙은 단순하고 엄격했다. 개인정보 수집 이용은 정보주체에게 명확한 목적을 고지하고 동의를 받는 경우에 허용되며, 예외는 다른 법에 근거가 있는 등 제한적인 경우만 인정된다는 것이다. 이런 원칙은 제3자에게 개인정보를 제공하는 경우에도 동일하다. 그러나 현실적으로 기업이 개인정보의 수집 이용 제공 목적과 대상을 빠짐없이 분석하고 사전 동의를 받는 일은 매우 어려웠다. 업무 목적이란 것은 지속적으로 바뀔 수 있고 3자 제공 대상 역시 언제든 달라질 가능성이 높기 때문이다. 지금까지는 법대로 하자면 최초에 동의 받은 상황에서 목적이나 제공 대상의 변화가 생길 때마다 동의를 다시 받아야 했다. 이것은 고객이나 감독 기관이 언제든 분쟁거리로 삼을 위험이 있는 부분이고, 따라서 기업의 개인정보보호 담당자를 옥죄던 부담으로 작용해왔다.
그러나 이제 몇 가지 조건만 충족하면 추가 동의 없이 수집과 제공이 가능해진 것이다. 기업의 개인정보보호 담당자라면 다음과 같은 ‘의식의 흐름’이 이어질 법하다.
1. 당초 수집 목적과 합리적으로 관련이 있다는 사실을 소명하면 된다 → 합리성에 대한 기준이 따로 없으니 합리성에 대한 판단은 일단 우리가 하면 된다.
2. 정보주체에게 불이익이 발생하는지 여부를 고려하면 된다 → 불이익이 발생하기 전까지는 어떤 불이익이 있을지 어떻게 모두 가늠할 수 있나? 사전에 그런 점을 고려했다는 증적만 갖추면 되지 않을까?
3. 암호화 등 안전성확보조치를 해야 한다 → 기존 법률 체계 하에서도 해오던 일이니 부담될 것이 없다.
기업의 개인정보 수집 이용 목적이 기존과 동떨어지게 새로운 경우는 드물다. 현재의 사업과 관련성을 갖고 확장되거나 변형되는 일이 많다. 그러니 ‘합리적으로 관련된 범위’이라는 법문이 주는 자유로움은 대단한 것이다. 기업 담당자들은 이 부분을 숙고해서 유연하게 적용할 필요가 있겠다.
정보통신서비스 제공자 등의 개인정보 처리 등 특례 신설
이번 개정 이전에도 정보통신망법과 개인정보보호법을 일치시키기 위한 노력은 꾸준히 이어져 왔다. 그럼에도 불구하고 실제 기업에서는 실무 부서와 협의할 때 골치 아픈 두 법 간의 중요한 차이가 두 가지 있었다.
하나는 정보통신망법 제22조 제1항을 위반하여 이용자의 동의를 받지 아니하고 개인정보를 수집한 자는 5년 이하의 징역 또는 5천만원 이하의 벌금형에 처할 수 있도록 하는데 비해, 개인정보보호법의 유사한 규정인 제15조 제1항 위반 시 5000만원 이하의 과태료 부과로 그친다는 점이었다. 똑같은 항목의 개인정보를 동의 받지 않은 경우라도 온라인 회원 정보에 대해서는 형사처벌, 오프라인 회원 정보는 행정처벌의 대상이 되었던 것이다.
다른 하나는 개인정보를 파기하지 않은 경우다. 개인정보보호법은 제21조 제1항 파기조치 미이행으로 3000만원 이하의 과태료 처분을 받는데 정보통신망법에서는 제29조 제1항 위반으로 2년 이하의 징역 또는 2천만원 이하의 벌금형까지 처할 수 있게끔 되어 있는 것이다. 온라인 서비스에 특화된 위험을 감안하더라도 기업의 담당자 입장에서 형사처벌과 행정처벌의 간극을 받아들이기는 쉽지 않았다.
이번 개정안이 통과되면 이러한 고민이 해결될 것으로 기대했지만, 결국 정보통신망법이 고스란히 개인정보보호법으로 넘어왔다. 개인정보보호법 제6장 <제39조의3부터 제39조의15까지 ‘정보통신서비스 제공자 등의 개인정보 처리 등 특례’>라는 간판을 달고 기존 조항 그대로 자리 잡았다. 정보통신서비스 이용자에 대한 정보를 동의 없이 수집하면 여전히 5년 이하의 징역에 처할 수 있고, 정보통신서비스 제공자가 개인정보 파기를 소홀히 하면 2년 이하의 징역 처벌을 받을 수 있다. 다만, 이번 개정안이 급하게 처리된 점이 없지 않아 법 조항을 깔끔하게 정리할 여유가 없었을지도 모른다. 조금 더 기다려 볼 일이다.
두 마리 토끼를 얻기 위한 데이터 3법
개인정보 자기결정권은 국민의 인권으로, 경제 논리를 이유로 그 가치를 훼손하거나 폄하할 수 없음은 자명하다. 그러나 기밀성, 무결성과 함께 가용성이 보안의 3요소로서 중요한 의미를 갖는 것처럼 국가 시스템을 작동하게 하는 근간에 경제가 있으며, 국민의 안녕 또한 결국 경제라는 토대 위에 있는 것도 사실이다. 경제 성장을 위해 새로운 시대적 조류에 부응하고 국제 관계에 대응하는 것이 선택 아닌 필수일 수밖에 없는 까닭이 여기에 있다. 근본적인 취지를 제대로 이해하고 적용한다면 개정된 데이터 3법이 ‘보안’과 ‘성장’이라는 양립된 목적을 달성하는데 탄탄한 기반이 될 것으로 믿는다.
<참고 자료>
GDPR FAQ - https://www.kisa.or.kr/business/gdpr/gdpr_tab5.jsp
- AhnLab컨설팅팀 이장우 이사