• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
창간특집
인공지능
배터리
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보위'통합검색 결과 입니다. (170건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

더피엔엘 등 3개 사업자 개인정보 보호법 위반 '처분'

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 14일 제11회 전체회의를 열고, 비영리단체 및 알뜰폰 사업자에 대한 조사 결과를 심의, 의결했다. ■ 더피엔엘 알뜰폰 사업자인 더피엔엘은 가입신청서 동의란에 마케팅 광고 사항을 필수동의 항목으로 하고, 개인정보 수집·이용 및 제3자 제공 항목을 구분하지 않은 채 포괄동의를 받았다. 아울러 가입자 주민등록번호를 암호화해 보관하지 않는 등 개인정보의 안전한 관리가 미흡한 사실이 있었다. 이에 개인정보위는 더피엔엘에 과태료 1200만 원 부과 및 사업자 누리집에 처분받은 사실을 공표하도록 명령했다. ■ 촛불승리전환행동과 대한민국바로세우기국민운동본부 촛불승리전환행동은 비회원의 개인정보도 수집하고 있으나 비회원이 쉽게 확인할 수 있도록 개인정보 처리방침을 공개하지 않았고, 시스템 관리자가 개인정보 시스템에 접근 시 안전한 인증 방식을 적용하지 않은 사실이 발견됐다. 또 대한민국바로세우기국민운동본부는 회원가입 시 마케팅 광고 사항을 필수동의 항목으로 하고, 개인정보를 시스템에 보관하면서 접속기록을 생성·보관하고 있지 않은 사실이 드러났다. 이에 따라 개인정보위는 개인정보 안전 관리 강화 및 재발방지 등을 위해 관련 사항에 대해 시정명령을 조치했다.

2025.05.15 12:00방은주

"예전만 못하네"…'챗GPT' 위협하던 中 딥시크, 韓 이용률은 고작 0.56%?

올 초 글로벌 인공지능(AI) 시장을 뒤 흔든 중국 딥시크가 보안 우려로 국내에서 다운로드가 중단됐다 최근 재개됐으나, 인기가 예전만 하지 못한 것으로 나타났다. 저비용·고성능 AI로 높은 관심을 받았지만, 개인정보 유출에 대한 많은 이들의 우려가 여전히 큰 탓이다. 11일 아이지에이웍스 모바일인덱스에 따르면 딥시크의 주간활성이용자(WAU) 수는 신규 다운로드가 재개된 지난달 28일부터 이달 4일까지 3만8천882명을 기록했다. AI 부문 WAU 순위 6위로, 점유율은 0.56%에 불과했다. 주간 신규 설치 수 역시 4천600건으로, 12위에 불과했다. 앞서 딥시크는 한 때 앱 마켓에서 '챗GPT'를 제치고 1위를 차지하기도 했지만, 과도한 개인정보 수집 논란으로 지난 2월 국내에서 신규 다운로드가 금지됐다. 이후 개인정보위원회의 시정 명령을 일부 수용한 뒤 지난달 28일부터 다운로드 서비스를 다시 시작했다. 그러나 딥시크 신규 설치는 재개 첫날부터 시들했다. 지난달 28일 622건을 기록한 후 29일 763건, 30일 865건 등으로 수백 건 정도에 불과했다. 일간활성이용자수(DAU)도 이달 4일 8천678명, 5일 8천824명, 6일 9천322명 등 1만 명을 밑 돌았다. 반면 오픈AI의 '챗GPT'는 점유율 83.92%로 독보적인 1위에 올랐다. WAU는 585만396명으로, 2위인 SK텔레콤의 에이닷(점유율 9.46%·65만9천676명)과 상당한 격차를 벌였다. 퍼플렉시티(5.10%·35만5천797명)과 뤼튼(4.81%·33만5천152명), 마이크로소프트 코파일럿(0.86%·6만174명)은 그 뒤를 이었다. 주간 신규 설치도 39만635건을 기록한 '챗GPT'가 1위를 차지했다. 2위는 구글의 '제미나이'였다. 일각에선 딥시크가 개인정보위의 지적 사항을 수용해 개선책 마련에 나섰지만, 딥시크에 저장된 정보가 여전히 중국 서버에 보관되고 중국 정부가 이를 확인할 법적 근거를 갖추고 있는 등 여전히 중국산 AI에 대한 의심이 있다는 점에서 국내서 파급력을 키우기엔 한계가 있을 것으로 봤다. 업계 관계자는 "딥시크는 현재 보안 우려에 기세가 크게 꺾인 상황"이라며 "챗GPT 수준의 성능을 무료로 제공하는 서비스라는 점은 매력 요소이긴 하지만, 반짝 돌풍에 그친 분위기"라고 말했다.

2025.05.11 21:50장유미

개인정보위, 의료·통신 분야 마이데이터 활용 서비스 공모

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')와 한국인터넷진흥원(원장 이상중)은 마이데이터(개인정보 전송요구권) 제도를 활성화하고, 국민이 체감하는 마이데이터 서비스를 발굴하기 위해 '2025년 마이데이터 서비스 지원사업'을 이달 9일부터 다음달 9일까지 한 달간 공모한다. 마이데이터 제도는 정보주체가 본인에 관한 개인정보를 원하는 곳으로 전송해 본인 의사에 따라 개인정보를 관리하고 활용하는 제도로, 올 3월부터 의료, 통신 분야를 대상으로 우선 시행됐다. 개인정보위와 한국인터넷진흥원은 2024년부터 마이데이터를 활용해 서비스를 제공할 기업·기관을 지원하는 선도서비스 사업을 통해 5개의 서비스를 발굴했고, 컨설팅을 거쳐 지난달부터 순차적으로 서비스를 출시하고 있다. 발굴한 5개 서비스는 '통신요금제 추천 서비스'(한국통신사업자연합회), '여행 추천 서비스'(나이스평가정보), '만성질환 관리 서비스'(가톨릭중앙의료원), '해외 의료지원 서비스'(룰루메딕), '약물비서 서비스'(카카오 헬스케어) 등이다. 올해는 특히, 중소기업과 의료기관을 대상으로 의료·통신 분야 마이데이터 활용 서비스 공모를 추진한다. 최종 선정된 5개 서비스에는 총 19억 원을 지원한다. 공모 유형은 ➀신규 마이데이터 서비스 개발(3개 과제, 과제당 최대 5억 원) ➁기존 마이데이터 서비스 고도화(2개 과제, 과제당 2억 원) 등 두 가지다. 먼저 ➀신규 서비스 개발 유형은 기존에 유사한 내용의 서비스를 출시한 적이 없는 기업·기관을 대상으로 새로운 마이데이터 서비스를 웹이나 앱 형태로 신규 출시하는 경우 참여할 수 있다. 다음으로 ➁기존 서비스 고도화 유형은 기존에 마이데이터 서비스를 출시해여 운영 중인 기업·기관을 대상으로 해당 서비스를 개인정보 보호법(이하 '보호법')에 따른 마이데이터 표준전송체계로 전환하는 경우 참여할 수 있다. 개인정보 보호법에 따라 전송대상요구정보를 활용한 서비스를 출시하려는 기업‧기관은 개인정보관리 일반 전문기관(보건의료전송정보를 제외한 개인정보를 관리·분석) 또는 특수 전문기관(보건의료전송정보를 관리·분석)으로 지정받아야 한다. 참여를 원하는 사업자는 한국인터넷진흥원 전자계약시스템을 통해 신청하면 된다. 사업의 세부요건, 지원사항, 신청 서류 및 방법 등 자세한 사항은 한국인터넷진흥원 누리집(홈페이지)*에서 확인할 수 있다. 사업에 선정된 기업·기관은 시스템 개발 등에 활용할 수 있는 총 19억 원 규모의 정부지원금 외에도 전문기관 지정 컨설팅 및 홍보 지원도 받을 수 있다. 사업 참여를 희망하는 기업·기관을 대상으로 하는 설명회는 오는 13일 오후 3시 한국광고문화회관(송파구 신천동)에서 열린다. 하승철 개인정보위 마이데이터추진단장은 "이번 지원사업은 마이데이터 서비스 준비에 어려움을 겪고 있는 중소기업과 의료기관이 안전하고 신뢰도 높은 마이데이터 전송체계를 기반으로 지속가능한 서비스를 제공할 수 있도록 지원하는 데 목적이 있다"고 밝혔다.

2025.05.09 10:00방은주

"개인정보보호 인증(ISMS-P) 실효성 확보를"···개인정보위, 산업계와 긴급 간담회

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 최근 발생한 SK텔레콤(SKT) 고객정보 유출 사고를 계기로 보다 강화된 개인정보 안전관리체계를 마련하기 위해 한국CPO협의회(회장 염흥열)와 함께 9일 오전 한국프레스센터에서 정책간담회를 개최했다. 간담회에는 개인정보위에서 양청삼 개인정보정책국장, 신기술개인정보과장, 자율보호정책과장 등 5명이, 협의회에서는 염흥열 회장과 한국CPO협의회 부회장사 소속 CPO 등 19명이 참석했다. 한국CPO협의회 부회장사는 카카오, LG유플러스, KT, 쿠팡, 삼성전자, LG전자, 비바리퍼블리카, 국민은행, 삼성화재, 메타코리아, 넷마블, 삼성서울병원, 국립암센터, 한국전력공사, 국민건강보험공단, 한국교통안전공단, 한국인터넷진흥원 등이다. 이번 회의에서 참석자들은 개인정보 침해사고 발생 시 국민과 기업의 피해 최소화를 위한 개인정보 안전관리 체계 강화 필요성에 대해 인식을 같이하고 구체적인 실행방안을 논의했다. 먼저, 개인정보 처리가 수반되는 제품 및 서비스에 대한 개인정보 유·노출 취약점 사전점검 분석 기능을 강화하고, 개인정보보호 인증(ISMS-P) 제도의 실효성 확보와 함께 암호화 대상 정보 항목의 명확화 등 안전성 확보조치 강화 방안 등이 언급됐다. 또, 다크웹 모니터링 강화 등 정보주체 및 유출사고 피해자에 대해 신속하고 실효성 있는 구제체계 마련과 관련한 의견도 제기됐다. 마지막으로, 공공·민간의 개인정보보호 기반과 개인정보처리자의 내부 통제를 강화하기 위해 인력·조직·예산 등 인적·물적 자원의 최소기준 명확화, 개인정보 보호책임자 지정신고제 및 신분보장 등을 통한 위상 제고 방안 등이 거론됐다. 개인정보위는 이번 간담회에서 논의한 내용을 바탕으로 협의회와 함께 오는 21일 주요 공공기관·민간기업을 대상으로 정책포럼을 개최하고 개인정보 안전관리체계 강화 방안에 대해 추가적인 의견수렴을 거쳐 이달 말까지 관련 대책을 마련할 계획이다.

2025.05.09 09:39방은주

"SKT, 정보유출 가능성 있는 모든 이용자에 통지해야"

SK텔레콤 해킹 사고와 관련해 과기정통부가 1일 5가지 추가 조치를 촉구한데 이어 2일 개인정보위가 3가지 조치를 지시했다. 또 개인정보위는 SKT 개인정보 처리와 관련해 개별시스템들에 대한 전수조사를 신속히 추진하고 있으며, 이를 통해 정확한 유출 경위 및 추가 유출사실이 없는지 확인하고 있다면서 사업자의 안전조치 의무 준수 여부 등 보호법 상 위반사항을 중점 조사, 위반사항에 대해서는 엄정히 처분하고 재발 방지에 최선을 다할 계획이라고 2일 밝혔다. 개인정보위는 이날 오전 8시 전체회의를 긴급히 개최, 사고 경위와 SKT의 그간의 대응상황을 점검했다. 점검 결과, SKT는 자사 고객의 유심(USIM)정보가 유출된 정황을 인지하고 유출신고는 했지만 홈페이지에 고객 일부 정보가 유출된 것으로 추정된다는 내용의 전체 공지만 했을 뿐, 현재까지 개인정보보호법(보호법)에 따른 법정사항을 포함해 정보주체에게 유출 사실을 개별 통지하지 않은 사실을 확인했다고 밝혔다. 보호법에 따른 법정사항은 1. 유출된 개인정보 항목 2. 유출된 시점과 그 경위 3. 유출 피해 최소화 방법 4. 개인정보처리자의 대응 조치 및 피해 구제절차 5. 피해신고 접수 부서 및 연락처 등(보호법 제34조제1항)이다. 개인정보위는 "SKT측이 사고 이후 전체 이용자에게 개별 문자 발송 사실이 있으나, 본 사고에 대한 사과문과 유심보호서비스, 유심교체에 관한 내용만 기재되어 있는 것으로 확인됐으며, 이와 관련해 개인정보위로도 민원 접수가 급증하고 있다"고 설명했다. 보호법 상 사업자는 개인정보 유출 피해를 최소화하기 위한 대책을 마련하고 필요한 조치를 하도록 규정하고 있다. 개인정보위는 "그러나, SKT가 피해방지 대책으로 마련한 유심보호서비스 및 유심교체는 유심 물량 부족, 서비스 처리지연 등으로 원활하게 이뤄지지 않아 국민적 혼란과 불만이 가중되고 있다"면서 "또한 서비스 가입이나 유심교체가 모바일이나 현장방문을 통해서만 가능해 고령층·장애인 등 취약계층이 접근하기 어려운 문제가 발생하는 등 유출 피해 방지대책이 미흡한 것으로 확인됐다"고 덧붙였다. 이에, 개인정보위는 이번 사고로 인한 유출 피해를 최소화하고, 개인정보 자기결정권·선택권 보장 및 국민적 불안감을 해소하기 위해 SKT에 세 가지 조치를 즉각 실시할 것을 심의, 의결했다. 세 조치는 첫째, 유출이 확인된 이용자는 물론 유출 가능성이 있는 모든 이용자(SKT 망 사용 알뜰폰 이용자 포함)에 대해 법정 사항을 갖춰 신속히 유출 통지를 할 것과 둘째, 고령자·장애인 등 취약계층에 대한 별도의 보호 대책 마련 및 SKT 전체 이용자의 2차 피해 예방을 위한 충실한 지원 대책을 마련을 할 것(기존 유심보호서비스, 유심교체 외 이심(esim), 사업자 변경 등 다양한 대책 포함) 셋째, 이용자의 개인정보 관련 급증하는 민원에 성실히 대응하기 위해 전담 대응팀을 확대, 사태가 완전히 해결될 때까지 운영할 것 등이다. 개인정보위는 SKT에 7일 이내에 이 같은 조치결과를 제출하도록 했다. 또 이행상황을 지속적으로 점검해 국민 불편과 불안 해소에 집중할 예정이다. 아울러, 다양한 채널을 통해 SKT 이용자가 개인정보를 보호할 수 있는 방법(붙임)을 안내해 나감으로써 등 국민들이 안심하고 일상생활을 할 수 있도록 지원할 예정이다. 한편 개인정보위보다 하루 앞서 과기정통부는 1일 SK텔레콤에게 해킹사고와 관련해 행정지도 차원에서 아래와 같은 5가지 조치를 촉구했다. 첫째, 국민들이 상황을 납득하고 안심 할 수 있도록 일일 브리핑 등을 통해 현 상황을 국민 입장에서 쉽게 설명하고, 정보를 투명하게 공개 둘째, 유심 교체 물량 부족 문제를 해결하기 위해, 유심 물량 공급이 안정화 될 때까지 이동통신 서비스 이용자 신규모집을 전면 중단 셋째, SKT가 과학기술정보방송통신위원회에서 밝힌 일부 계층에 대한 유심보호서비스 일괄 적용 방안의 이행계획을 제출하고, SKT의 해킹사고에 따른 이용자 피해발생 시 100% 보상을 책임지는 방안도 국민께 구체적이고 적극적으로 설명 넷째, 각계 소비자단체 등에서 제기하는 위약금 면제, 손해배상, 피해보상 시 입증책임 완화 등을 검토하고, 이용자 피해 보상 방안을 마련하여 이행 다섯째, 최근 SKT의 잦은 영업전산 장애가 발생. SKT는 장애 발생시 즉각적인 상황공유와 신속한 복구를 통해 번호이동 처리가 지연되지 않도록 조치 여섯째, 5월초 연휴기간 출국자들이 공항에서 유심 교체를 위해 오래 대기하는 불편이 발생하지 않도록 지원인력 대폭 확대

2025.05.02 15:08방은주

개보위, 잇달은 해킹에...대규모 개인정보처리 31곳과 긴급 회의

SK텔레콤, 알바몬 등 해킹 사고가 잇달아 발생하고 있는 가운데 개인정보보호위원회(위원장 고학수, 이하 '개인정보위')가 고객정보 유출 사고에 따른 국민적 불안감을 해소하고 강화된 안전조치 이행 등 대응방향을 논의하기 위해 2일 오전 양청삼 개인정보정책국장 주재로 '대규모 개인정보처리자 긴급 점검 회의'를 개최했다. 개인정보위는 이번 연휴기간 동안 국민이 안심할 수 있게 정부 당국과 한국인터넷진흥원 등 유관기관 간 비상연락체계를 가동하고 긴밀한 공조를 통해 개인정보 이슈 발생 시 이를 공유하고 신속히 대응해 나갈 계획이다. 또 한국CPO협의회와 함께 오는 9일 주요 공공기관·민간기업을 대상으로 간담회를 개최, 개인정보 안전관리체계 강화 방안과 추가적인 제도 개선 사항을 논의하고 이달말까지 관련 대책을 마련할 예정이다. 2일 회의에는 한국CPO협의회 등 유관 단체와 플랫폼 사업자와 통신사업자 등 대규모 개인정보처리 회사 31곳이 참여했다. 이번 회의에서 참석자들은 개인정보 침해사고 예방을 위한 보안현황 점검, 상시 모니터링 체계 가동 등 자사의 개인정보 안전관리체계 강화조치와 관련한 대응현황을 공유하는 한편 향후 유출 사고에 대비해 유관기관 간 긴밀한 협력체계를 구축하고 공조 필요성에 논의했다. 개인정보위는 먼저 사업자들에게 SKT 유출사고에 대응해 개인정보취급자에 대해 유심(USIM) 교체·보호서비스 가입 권고 및 보조 인증수단 적용, 비정상 접근시도 탐지체계 강화, 개인정보처리시스템에 대한 취약점 검검 등 강화된 보호조치를 이행하도록 당부했다. 개인정보위는 정보주체·기업 등에 대한 2차 피해를 방지하기 위해 주요 인터넷서비스사업자(ISP), 한국인터넷진흥원과 함께 다크웹 등 인터넷상 휴대전화번호 등의 개인정보 유노출이나 불법유통에 대한 긴급 모니터링 체계를 운영하기로 했다. 나아가, 개인정보위는 중앙행정기관·지자체 등 주요 공공기관과 한국CPO협의회, 개인정보보호협회·한국인터넷기업협회 등 자율규제단체를 통해 각 기관에서 개인정보 보호책임자(CPO)를 중심으로 주요 개인정보 처리시스템에 대한 상시 모니터링을 강화하도록 안전조치 사항을 알렸다. 특히, 개인정보위는 이번 연휴기간 동안 국민이 안심할 수 있도록 정부 당국과 한국인터넷진흥원 등 유관기관 간 비상연락체계를 가동하고 긴밀한 공조를 통해 개인정보 이슈 발생 시 이를 공유하고 신속히 대응해 나갈 계획이다. 또 한국CPO협의회와 함께 9일 주요 공공기관·민간기업을 대상으로 간담회를 개최, 개인정보 안전관리체계 강화 방안과 추가적인 제도 개선 사항을 논의하고 이달말까지 관련 대책을 마련할 예정이다. 양청삼 개인정보정책국장은 “이번 SKT 사건은 인공지능 심화 시대의 신뢰 기반이 무너질 수 있는 중대한 사안으로, 각 사에서는 경각심을 가지고 추가 피해가 발생하지 않도록 적극적 안전조치 및 모니터링에 철저를 기해주길 바란다"고 밝혔다.

2025.05.02 10:17방은주

개보위 부위원장 "해킹 기술 날로 발전···기업 투자 늘려야"

"(기업은) 고객가치가 최고 과제입니다. 추상적 개념이지만, 고객들과의 접점이 바로 개인정보입니다. 분석해서 수요를 미리 예측하고, 광고도 제공하고, 소중한 고객들의 개인정보를 예전과 같은 방식으로 보관하는 건 있을 수 없는 일입니다. 과감한 인력배치를 해서 개인정보 보호수준을 한 단계 높여야 됩니다. 개인정보위는 유출사고에 대해선 글로벌 기업, 국내기업 가리지 않고 엄중한 책임 물을 생각입니다." 최장혁 개인정보보호위원회(개인정보위) 부위원장은 29일 오후 정부서울청사에서 열린 출입기자들과의 정례브리핑에서 이 같이 밝혔다. 개인정보위는 매달 한 번 출입기자들과 정례 브리핑을 갖고 있다. 최 부위원장은 증폭하고 있는 SK텔레콤 해킹 사고와 관련해서는 "메인서버에서 (개인 정보) 유출이 있었다고 본다. 우리나라 1위 통신사의 메인 서버가 해킹당했다는 자체가 굉장히 상징적"이라고 말했다. SK텔레콤은 해킹과 관련해 아직까지 "개인정보 유출은 없다"는 입장이다. 또 조사 기관과 관련해서는 "사내 변호사 포함해서 베테랑 조사관 투입했고, 외부전문가와 TF를 구성했기 때문에 최대한 빠른 시일 내에 조사 완료해 국민 근심을 덜어드리겠다"고 밝혔다. 최 부위원장은 "해킹기술은 계속 발전하는데 한국 기업들의 투자는 부족해 이런 일이 일어나지 않났나 한다"면서 보이스피싱 앱을 마련해 스케이텔레콤과 관련한 사건에서 효과를 보고 있다고 덧붙였다. 이어 정부가 여러 어려운 상황이지만 열심히 일하고 있고, 잘 대처하고 준비하고 있다면서 개인정보위가 잘 준비해 국내 대리인제도 법을 통과 시킨 걸 예로 들었다. 글로벌 기업이 국내에 대리인을 둬야 한다는 것으로, 개인정보위는 이의 첫 적용을 딥시크에 했다. 또 한국의 AI를 발전시키기 위해 특례조항을 만들어 상정시켰다면서, 한국AI발전에 큰 역할을 할 것으로 본다고 예상했다. 이 조항은 아직 국회에서 논의중이다. 아래는 최 부위원장과 출입기자들과 오간 정례브리핑 내용. -딥시크 얘기를 앞전에 하셨는데, 국내 서비스 재개가 됐고, 유출된 데이터 파기 여부는 확인하셨는지? "시정권고를 했기 때문에 수락하겠다고 답변 왔고, 60일 이내에 이행점검 여부 확인할 예정이고, 국내대리인 지정은 개선권고를 했기 때문에, 시정권고나 개선권고가 잘 반영될 수 있는는 루트를 확보했다고 생각한다." -아직 파기여부는 확인 안 됐는지? "그쪽에서 파기했다고 했기 때문에..." -거기서 파기를 했다고 했는데, 개보위는 확인을 못 한 건가 "시정권고나 개선권고를 하고, 이행여부는 확인하는데 시간이 필요하기 때문에, 딥시크가 글로벌 기업이기 때문에 문서를 보냈으면 신뢰를 해주고, 이행점검 절차가 있기 때문에 충분히 할 수 있으리라 본다." -SK텔레콤 관련해서 과기정통부가 1차 조사결과를 발표했다. 개인정보위에서 어떻게 보시는지 궁금하다. 조사는 얼마나 걸릴지 예상하나? "어제 위원장님이 조금 오래걸린다고 말씀하셨는데, 처분까지의 개념이고, 조사에 대해선 저희가 이례적으로 당일 바로 조사에 착수했고, 사내 변호사 포함해서 베테랑 조사관 투입했고, 외부전문가와 TF를 구성했기 때문에 최대한 빠른 시일 내에 조사 완료해서 국민 근심 덜어드리려 한다. 과기부는 조금 전에 대변인이 발표했다고 알려왔는데, 유심 관련 내용이 많이 들어있다. 유심은 과기부가 주무부처기 때문에 내용 신뢰해야 한다고 생각하고, 저희는 접근이 다른게, 유심이 담고 있는 개인정보성, 유심 보관한 메인서버에 적절한 안전조치가 이뤄졌는지를 중점으로 보고 있다. 실무진 보고에 따르면 외부 5개 정도의 방어막이 있었고, 방화벽마다 어떻게 통과했는지를 살펴보기 때문에, 단계별로 조사 진행되면 결과가 나올 수 있지 않을까 보고 있다." -SK텔레콤 발표를 보면, 교체할 유심이 없었는데 교체해서 사회적 혼란을 줬는데, 개보위 처분 때 기망행위로 볼 수 있는지? "유심에 대해서 저희가 접근하는 건, 유심의 개인정보성, 어느정도 포함되었는지하고, 유심 보관 메인서버에 대한 안전성 조치 문제기 때문에, 에스케이가 보관한 유심재고가 얼마나 진실에 부합하는지는 과기정통부하고 상의해서, 저희가 유심재고를 확인할 방법도 없고 해서, 사실에 부합하는가는 과기정통부와 상의해야겠지만, 저희 처분내용에 포함하기에는 용이해보이지 않지만, 협의해봐야겠지만, 저희 조사내용과 딱 들어맞진 않는 것 같다." -어제 위원장께서 말씀하실 때 최초 정황 신고시점이 19일 23시로 말씀하셨는데, KISA(한국인터넷진흥원)에는 18일 23시로 들어갔는데 차이 난 이유? TF 꾸리셨다는데 지원 관련해서도 움직이는지? "최초 신고 관련해서 KISA하고, 어제 말씀하신 차이가 있는 것 관련해서 내용 알아보려고 하고 있고, 조사를 해서 SKT가 72시간 내에 저희는 신고하면 되기 때문에, 유출 인지정황이 있었는지는 조사하면 나올 것 같다. 유출 인지시점과 차이가 있는건, 조사결과에 따라서, 18일이 되면 벗어나는 셈이니까, 조사결과에 따라서 알 수 있고, TF는, 아시다시피 개보위가 조사인력이 많지 않기 때문에, SKT 조사는 차후로, 안 그래도 개보위 유출방지 지원 이런게 필요하기 때문에, 사실 저희가 작년에 대비라기는 뭐하지만 포렌식랩 예산을 확보했다. 경로유출 탐색하는데 어려움이 있어 기재부 예산 받아서 꾸리고 있다. 개인정보가 어떻게 유출됐는지 흐름을, 랩 연구를 시키면, 개보위 차원에서는, 이런 흐름으로 유출됐다는걸 발견할 수 있다. 개인정보 보호하기 위한 제도적 뒷받침이 될 것 같다. 작년 확보한 포렌식랩 예산에 더해 개인정보 흐름을 분석해서 수집 보관하고 활용하는 관계에서 어떤 과정을 통해 어떤 부분이 취약했는지를 분석하면, 개인정보를 보호할 수 있는 제도로 생각해서, 하여튼 올해 확보한 예산에 플러스 해서, 장치 내지 제도를 만드는 데 최선의 노력을 다할 생각이다." -과기부 자료 오후 2시에 나온 걸 보면, 이번에 유출된 정보가 가입자식별키라고 나왔거든요. 그거랑 가입자 전화번호 섞여서 유출되었다는데, 유출규모는 아직 안 나왔지만, 과징금 부과대상에 해당하는지? 전체 매출의 3%로 돼 있는데, SKT 연매출이 17조원대 인데, 다 감당할 수 있을수는 없을 것 같은데, 감경 되는지? 포렌식 조사까지 다 하면 기간 어느정도 걸릴지? "유심칩의 IMSI가 됐던 IMEI가 됐던, 개인정보성은 구체적으로 조사를 해봐야 할 것 같다. 나타난 정황으로는 충분히 개인정보라고 보고 있고 구체적으로 어떤 개인정보를 담고있는지는 조사를 더 해봐야 할 것 같다. 과징금 규모 관련해선, 조사가 시작단계기 때문에 과징금 규모는 이른 측면이 있지만, 엘지유플과는 차원이 다르다. 법 개정 전이었고, 현재 전체 매출액의 3%(SKT 작년 매출은 17조9406억원, 3% 적용하면 5300억원)를 부과할 수 있는데, 엘지유플은 아주 오래전 사례라 유출규모 파악이 어려웠고, 나중에 추론해서 알았기 때문에 차이가 있다. 유플의 연장선으로 생각할 필요 없는듯 하다. 과징금 액수는 상당히, 유플보다는 높아질 가능성이 있기 때문에, 조사가 끝나봐야 알겠지만, 유플과는 차원이 다르다. 포렌식 랩까지는 실제로 아직 안 됐기 때문에, 올해 완성될 지는 준비 중인 상태고. 포렌식랩까지는 갈지 모르겠지만, 베테랑 변호사 전문가, 외부 전문가 도움을 받아서, 처분과 별개로 오늘 과기부가 1차 조사결과 발표했지만, 저희도 빠르게 발표할 수 있도록 노력하겠다." -보안전문가들 사이에선 탈취된 정보의 양이 많았던 만큼 한번에 해킹되지 않고 이전부터 해킹되었을 가능성 얘기하더라. 처분하실 때 이런 요인들도 감안할지? "유출시점 관련해선 조사결과가 나와봐야 하고, 적어도 과징금 액수는 1차 2차 3차 나눠서 해킹된 것과 관련 없이, 알려진 데이터가 많기 때문에, 유출 횟수가 처분에 영향 미친다고 보기는 어려운데, 유출시점은 좀 더 조사해서 나중에 발표하겠다." -22일에 에스케이텔레콤이 보도자료 배포하면서, 개보위 신고 전인데 10시에 신고했다고 자료를 냈다. 이게 시점이 어떻게 되는지? 오전 9시에 자료 배포하면서 10시 배포했다고 미래시점으로... "(조사2과장이 답변) 10시 신고한 게 맞구요, 아마 에스케이티에서 엠바고 걸어서 보도 준비하면서 같이 나온 것 같습니다. 정확한 신고시점은 22일 10시가 맞다." -신고 당시 구체적으로 어떤 내용 신고했는지? "(조사2과장) 그때까지 파악된 상황이었기 때문에 유출규모 파악돼 있지 않았고, 그때까지 파악된, 일부 고객의 정보유출 정황을 확인해서 신고한다는 내용이었다. (최 부위원장 답변) 유출사고가 아직까지 많이 나는 이유가, 예산과 인원을 보면 대충 판명이 나는데, 한국 굴지의 대기업도 개인정보 관련 예산이 특별히 변화 내지, 해킹기술이 나날이 발전하는 것에 비교해서, 개인정보 투자가 눈에 띄게 변한 게 없다. 전문인력 확보도 마찬가지다. 민간이건 공공이건 엄청난 해킹이 시도되고 있는데, 거기에 대비하는 우리의 수준은 아직까지 전통적인 방식이기 때문에 이 기회를 계기로 민간 공공 합쳐서 많은 투자와 인력보강이 절실한 시점이라고 생각한다." -어제도 농진청에서 유출사건이 있었다. 이건 개보위에서 다크웹에서 나온 정보를 먼저 확인한 것으로 전해들었다. 이번 건도 다크웹 모니터링 중인지, 에스케이티 사건 관련해서 나온게 있는지? "(조사2과장)보통 저희가 다크웹의 개인정보 유출되거나 하는 것은 KISA를 통해 같이 모니터링하고, 확인되는 경우 기업들에게 알려주고, 그런 것들을 확인해서 유출이 확인되면 신고하고 통지하도록 저희가 마련해서 운영하고 있다. SKT건의 경우에는 다크웹에 올라온 사실은 확인된 바 없다." -과기부 조사에서 확정된건 IMEI 유출 없었다는 거고, 나머지는 조사중인데, 궁금한건 주민번호 털렸냐 아니냐 이 부분 얘기해주실 수 있는지? 지금 SKT에선 민감정보 유출되지 않았다고 일관되게 얘기하는데... "유심의 개인정보성에 대해서 계속 조사중이라고 말씀드리는게...이름, 주민번호 이런 것은 조사해봐야 나올 것 같고, 아직까지는 100% 확실하게 말씀드리기는 어려운 것 같다." -SK텔레콤에서 여러 대책을 내놓고 있는데, 유심보호 서비스 가입하면 100% 안전한 대책인지, 유심교체하는 것도 맞는지, 오늘 백업하는 것도 발표했는데, 일련의 대책들을 소비자 입장에서 어디까지 해야하는지? "유심 주무부처는 과기부기 때문에, 유심 관련해선 과기부가 발표했기 때문에 그 부분 참고하셔야 할 것 같다. 어제 국회 정무위에서 똑같은 질문이 많이 나왔는데, 삼성전자는 안심서비스로는 안되어서 교체하라는 얘기까지 나왔기 때문에, 에스케이에서 국민 불안을 이해하시고, 2차 피해가 생기면 안 될 거 같다. 2차 피해를 막기 위해서, 일부 금융기관들이 인증을 막은 기관이 일부 있고, 여러가지 인증서비스가 있잖습니까. 2차피해를 막기 위해서 할 수 있는 역할이 있으면 관련 기관 협의해서, 하여튼 2차피해 막기 위해 나름의 역할을 해보려고 생각하고 있다." -엘지유플하고 비교하기 어렵다고 말씀하셨다. 더 설명 가능한지 궁금하다. 2차피해를 막기 위해 개보위가 할 수 있는 것은? "에스케이티는 메인서버 해킹당했고, 엘지는 부가서비스를 당했다. 엘지는 기본적으로 오래전 것이고, 사실 저희가 처분 어려웠던게, 해킹경로 파악하기 어려웠는데, 에스케이티는 그런게 아니어서 차이가 있고. 그리고 법 개정 전후가 있기 때문에, 관련 매출액의 3%였지만, 에스케이티는 전체매출에서 관련 없는 매출을 빼는 구조여서 차이가 있다. 여러 부처가 관련된 문제기 때문에, 과기부는 통신정책을 하지만, 금융기관 문제는 금융위로 나뉘어 있고, 그 외 인증수단도 부처별로 나뉘어 있기 때문에, 개보위가 중심이 되어서 2차피해 방지 위한 회의를 해서, 한 군데 모아서 필요하면 회의를 해볼 생각하고 있다." -이른 시점이긴 한데, 개보위에서 과징금 매기시는 것에 대해선 안전성 조치를 제대로 했느냐가 관건인데, 현재 조사결과에서, 안전성을 어느정도 소홀했다는 얘기도 있다. 서버보안쪽이 소홀했다는 얘기가 있는데 어떤가? "1위 통신사의 메인서버가 해킹당했다는 것 자체가 굉장히 상징적인 것 같다. 외관상으론 안전조치가 부족하지 않았나 생각이 들지만, 조사를 해봐야 하는 상황이고. 조사를 선입견 가지고 하는 것은 아니기 때문에, 개연성이 1위 통신사 서버가 해킹됐다고 하면 부족했을 가능성이 있지만, 확신해서 말씀은 못드리지만 개연성은 충분히 있다고 하겠다." -전체매출 3%면 어마어마한 금액인데, 감경기준도 있는지 "있다." -최대 인정된다면 최대 얼마일지? "굉장히 복잡한 계산이고, 일단 가장 큰 게, 관련 없는 매출액을 빼야하는데, 일단 메인서버기 때문에, 엘지유플은 부가서비스기 때문에 매출 차지하는게 크지 않지만, 근데 에스케이는 메인서버기 때문에 커버리지가 더 넓다고 보이고, 1차 위반이냐 2차 위반이냐, 어느정도 조사협력했냐, 감경사유가 있어. 아직까지 전체 매출액의 3%에서 빼주고 등 과징금 추측하기가 시기가 너무 빠르다고 생각한다." -과기부 발표한 유출내역 중에서, 개인정보위가 과거 개인정보성을 인정한 항목이 있는지? "몇개 있는 것 같은데, 제가 못 봤다. 과기부에서도 개인정보성을 부인하지 않는 것도 있는 것으로 알고 있다. 유심에 포함하는게, 개인정보라고 봐도 무관하다고 생각하고 있다." -지금 에스케이티에서 설명하는 것과 톤 차이가 있는데, 메인서버 해킹이라고 말씀하셨는데, 에스케이티에선 메인서버 아니라거든요. 어쨌든 타고 들어가서 민감정보 해킹하는 것도 생각해볼 수 있는데 말씀주 실 수 있는 부분은? "(조사조정국장) 메인서버에서 유출이 있었다고 보시면 되고, 다만 유출 경위 대상 항목을 조사 중이기 때문에... (최 부위원장) 왜 부정했는지 모르겠는데, 메인서버에서 유출이 있었다고 보는게 맞는 것 같다." -에스케이티에서 연결된 모바일 앱 인증서비스들이 있는데, 거기서도 문제가 발생할 여지 있는지? "저희 조사는 일단 에스케이티 위주로 하고 있기 때문에, 그 부분은 추가로 고려해보겠다." -혹시 과기부처럼 1차 조사결과를 중간에 발표할 계획은? "저희도 어느정도 나오면 고려하고 있다. 시점은 아직 확답을 못드리는데, 중간결과라도 한번 말씀드릴 기회를 만들어보도록 하겠다." -매출 기준 3%면 3000억 정도 되는데, 피해자를 위해 쓰는게 없다는 목소리도 있다. 3% 기준이면 글로벌 기업으로부터도 받게 될텐데 소비자를 위해서 쓰는 방법은 없나? "기금에 출연하는 방식이 될 수 있을텐데, 예산당국과 협의해야 한다. 옛날에 정보통신 기금 모으듯이 개인정보 기금을 만들어서 인프라 투자와 관련한 선순환 구조를 만들 수 있을지는 과기부와 상의해보겠다. 방향은 바람직하다고 생각한다." -마이데이터 사업 집중도 떨어질 것 같은데... "마이데이터 대표적인게 통신, 의료인데, 걱정을 하고 있다. 빨리 조사 마무리지어서, 통신데이터가 왔다갔다해도 국민들이 안심하셔도 되게, 영향 미칠 것 같아 걱정돼서 많이 준비하고 있다. 전반적으로 국내 대기업 포함해서, 개인정보에 대한 많은 관심과 투자, 인력배치를 해서 개인정보 수준 한 단계 높이고, 그를 기반으로 마이데이터 산업을 융성해야 우리가 꿈꾸는 세상이 열릴 것 같다. 한번의 유출사고가, AI 시대에 데이터가 활발하게 돌아야 되는데, 굉장히 움츠러든다. 개인정보 분야 많은 예산투자와 인력배치가 있어야 신뢰가 되면서 선순환 구조가 되는데, 개보위가 앞장서서 많은 투자나 인력배치가 이뤄질 수 있도록 노력하겠다." -딥시크도 개보위 권고를 받아들이고, 고객 선택권 보장하는 옵트아웃 도입했는데, 국내기업들이 선택권을 아직 마련 않는 경우가 많은 것으로 파악돼서 권고나 가이드라인 만들어줄 수 있는지? "저희가 많은 가이드라인 발표했다. 이번에 딥시크도 바로 사전실태조사를 들어간 이유가, 신기술 분야기도 하고, 국내 서비스 기업 조사, 굳이 조사로 이어지지 않고 개선권고를 하면, 신생 AI 스타트업들이 몰라서 그런 경우도 있고 사정이 어려워서 그런 경우도 있는데, 실태조사를 통해서, 더 나은 기업들은 사전적정성평가를 해주면 불확실성에서 벗어날 수 있을 것으로 보고 있다. 어제 정무위원회 법안소위에 개인정보보호법 AI 특례를 신설하는 내용의 법 개정안이 올라갔다. 원본데이터를 아주 제한된, 개인정보위가 정하는 환경에서 활용할 수 있게 해주는 법안이다. 한국의 AI 수준을 높이는 법안이기 때문에 관심 가지고 홍보 부탁한다."

2025.04.30 07:32방은주

개인정보위, 매달 현장 상담서 마이데이터·AI규정 설명

개인정보보호위원회는 29일 부산 해운대구 가명정보활용지원센터에서 '찾아가는 개인정보 현장 상담'을 실시했다. 지난달 서울에 이어 두 번째다. 개인정보위는 올해 추진할 가명정보와 마이데이터 제도 개선 방향, '개인정보보호법' 상 인공지능(AI) 특례 규정 등을 설명했다. 법령 해석 사례와 더불어 개인정보 보호 방안과 지난달 시행된 마이데이터 서비스 제도를 안내했다. 개인정보위는 '안전지킴이'도 두고 있다. 개인정보 보호 분야에서 실무 경험과 전문성을 쌓은 퇴직공무원이 안전지킴이로 활동한다. 이들은 온라인에 유·노출된 개인정보와 불법 유통 게시물을 탐지하고, 개인정보를 보호하는 데 어려움을 겪는 스타트업·소상공인을 상담한다. 개인정보위는 연말까지 매달 전국 7개 권역에서 찾아가는 상담을 하기로 했다. 5월(서울), 6월(대구), 7월(강원), 8월(인천), 9월(서울), 10월(대구), 11월(전북), 12월(대전) 등으로 계획했다.

2025.04.29 16:56유혜진

"의료 마이데이터 활성화"···개보위, 의료기관들과 협력 회의

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 25일 정부서울청사에서 보건복지부, 질병관리청, 한국보건의료정보원, 건강보험심사평가원, 국민건강보험공단 등 주요 보건의료기관과 함께 '의료 마이데이터 활성화 및 개인정보 보호 강화'를 주제로 관계기관 협력회의를 개최했다. 이번 회의는 올 3월부터 전 분야로 확대 시행한 마이데이터 제도의 안정적인 정착을 위한 후속 조치 일환으로, 정보주체의 자기정보 통제권을 실질적으로 보장하면서 홈페이지 등을 통한 개인정보 전송 요구 시 유․노출 사고를 예방하기 위한 기술적·제도적 방안을 논의하기 위해 마련됐다. 회의에서는 최근 급증하고 있는 크리덴셜 스터핑(credential stuffing) 등 개인정보 침해 위협에 대응하기 위해, 기존의 스크래핑(scraping) 방식 등을 이용한 과도한 개인정보 수집으로 인한 침해를 예방하고, 신뢰성과 안전성을 갖춘 개인정보관리 전문기관(이하 '전문기관')의 역할을 확대하는 방안이 중점적으로 논의됐다. ■ "제 3자가 정보주체에서 인증정보 위임받아 자동화 도구로 정보 수집 경우 취약점 발생 가능성 있어" 개인정보위는 발제를 통해, 제3자에게 개인정보를 전송하도록 요구하는 '제3자전송요구'는 이미 표준 API(애플리케이션 프로그래밍 인터페이스)를 기반으로 안전한 전송체계를 구축한 반면, 정보주체가 직접 다운로드할 수 있는 '본인전송요구' 중 제3자가 정보주체로부터 인증정보를 위임받아 자동화 도구(스크래핑 등)를 통해 정보를 대리해 수집할 경우에는 기술적·관리적 취약점이 발생할 수 있으며, 이를 예방하기 위해 정보전송자의 협력이 필요함을 강조했다. API(application Programming Interface)는 소프트웨어 애플리케이션 간 서로 통신할 수 있도록 정해진 명세 또는 인터페이스를 말한다. 정보전송자는 개인정보를 전송하기 전 정보주체 본인 여부 또는 정당한 대리인인지 여부를 반드시 확인해야 하며, 자동화 도구를 통한 무차별 대입 공격 등 정보주체 확인이 어려운 상황에 대비한 보안 조치가 필수적이다. 특히, 본인전송요구는 정보전송자의 홈페이지를 통해 처리되는 만큼, 웹사이트를 통한 개인정보 유출 방지를 위한 기술적·관리적 보호조치 이행이 무엇보다 중요하다. 이와 관련하여 참석기관들은 캡차(CAPTCHA) 적용, 다중 인증(MFA) 도입, 비정상 로그인 시도 탐지 및 차단 등 보안기능 강화를 위한 기술적 조치와 함께, 웹사이트 운영자가 사전협의를 거쳐 안전하고 신뢰할 수 있다고 판단되는 경우에 한해 자동화 도구 접근을 허용하는 방식으로 서비스의 이용약관을 개정하는 등 제도적 장치 도입을 검토하기로 했다. 캡차(CAPTCHA)는 사용자가 사람인지 자동화된 기계인지 구분하기 위해 문자, 숫자 등을 활용해 인증하는 방식을 말하고, 다중 인증은 사용자 신원 확인을 위해 두 가지 이상의 인증 수단을 제공하는 방식을 말한다. ■하승철 마이데이터추진단장 "국민이 안심할 수 있는 신뢰 기반 데이터 생태계 조성" 아울러, 개인정보위는 신뢰성과 안전성을 갖춘 전문기관 역할을 확대, 정보주체가 본인전송요구 또는 제3자전송요구를 보다 안전하고 효율적으로 수행할 수 있도록 지원할 계획이다. 전문기관은 API(애플리케이션 프로그래밍 인터페이스) 연계 또는 암호화된 스크래핑 방식 등 기술적 보호조치가 확보된 환경에서 자동화 도구를 활용한 대리 수집을 제한적으로 허용할 수 있게 협의체계를 구축한다. 예를 들어, 정보전송자가 전문기관으로부터 본인전송요구를 받은 경우 ① API(애플리케이션 프로그래밍 인터페이스) 직접 연계 ② 중계전문기관을 통한 API(애플리케이션 프로그래밍 인터페이스) 연계 ③ 한시적으로 허용하는 암호화된 스크래핑 방식 등 다양한 방식을 통해 개인정보를 전송할 수 있도록 관계기관 간 협의를 검토하는 방식이다. 하승철 범정부 마이데이터 추진단장은 "국민의 의료데이터에 대한 자기결정권을 실질적으로 보장하기 위해서는 무엇보다 개인정보의 안전한 관리와 책임 있는 활용이 중요하다"면서 "관계기관들과의 지속적인 협력을 통해 국민이 안심할 수 있는 신뢰 기반의 데이터 생태계를 조성해 나가겠다.”라고 밝혔다. 한편, 이날 논의한 주요 내용은 4월 말 발간 예정인 '(전 분야 마이데이터) 개인정보 전송요구권 제도 안내서'에 반영할 예정이며, 관계기관과의 협의를 통해 구체적인 전송 방안 등을 마련할 계획이다.

2025.04.27 12:00방은주

개인정보보호 시정조치 160개···이행률 95% 달해

개인정보보호위원회(위원장 고학수)는 글로벌 사업자 및 주요 공공시스템 보유 공공기관 등에 대해 처분한 시정명령(권고), 개선권고를 해당 기업 및 기관들이 적극적으로 이행하거나 이행계획을 제출한 것을 확인했다고 24일 밝혔다. 개인정보위는 23일 제9회 전체회의에서 2024년 하반기 처분 중 2024년 말까지 이행 기간이 도래한 67개 피심인의 160개 시정조치(시정명령 16개, 시정권고 1개, 개선권고 143개)에 대한 이행실태를 점검한 결과, 153개가 이행되거나 이행계획이 제출됐다고 밝혔다. 이번 수치는 2020년 메타에 대한 시정명령(1건)과 과거 이행점검 시 미이행으로 인한 재점검 건(3건)도 포함됐다. ■ 메타, 알리익스프레스 등 글로벌 사업자 특히 이번 점검에는 2025년 3월 개인정보위 최종 승소로, 동의 없는 개인정보 제3자 제공에 따른 처분의 효력이 재개된 '메타(Meta)'가 포함됐다. 메타는 제3자에게 제공한 개인정보의 삭제를 요구하는 절차를 마련했으며, 추후 제3자 앱에 삭제 완료 여부를 확인한다는 계획을 제출했다. 앞서 메타는 이용자 동의없는 페이스북 친구 관련 정보의 제3자 앱 제공으로 2020년 11월 과징금(67억)과 시정명령을 받은 바 있다. 또 해외직구 관련 개인정보 국외 이전 위반으로 처분('24.7월)을 받은 알리익스프레스(AliExpress)'의 경우 ①개인정보 처리방침에 판매·배송 업체를 구체적으로 공개하는 등 투명성을 제고하고 ②이용자 불만 접수 시 3일 이내 본사에 전달하는 등 국내대리인을 통한 피해 구제 기능을 강화했으며 ③판매자 계정 접속기록을 1년간 보관하는 등 보호조치를 강화했다고 위원회는 밝혔다. ■ 인공지능 응용서비스 사업자 지난해 6월 인공지능 응용서비스 사업자에 대한 사전 실태점검 결과 이뤄진 시정조치도 모두 이행된 것으로 밝혀졌다. 통화녹음·요약 등의 서비스를 제공하는 '에이닷'의 경우, 통화녹음 관련 안내 강화(팝업 등), 통화요약 보관 기간 단축(1년 → 6개월), 통화요약을 제외할 수 있는 기능 마련 등을 통해 통화 참여자의 신뢰 확보를 도모했다. 생성형 인공지능(AI) 기반 얼굴 이미지 생성 서비스를 제공하는 '스노우'의 경우에도 서버에 사진을 전송하는 기능을 개인정보 처리방침에 공개하고, 외부 개발도구 사용 관련 보안을 강화했다. ■ 개인정보 처리 주요시스템 보유 공공기관 등 주요 공공시스템에 대한 안전조치 10대 과제 실태점검과 관련해 지난해 9월 개선권고를 받은 31개 기관 중 30개 기관에서 이행 및 계획 제출을 완료, 적극적인 개선노력이 확인됐다. 주요 내용으로 ①한국부동산원 등은 시스템 접근권한 부여를 엄격화해 일정기간 미접속 시 시스템 접근권한을 자동으로 휴면 또는 말소하도록 시스템 기능을 개선했고 ②광주광역시 등은 시스템 접속기록 관리를 강화해 업무시간 외 파일 다운로드 등 비정상적 행위에 대한 사후 보고 절차를 마련했으며 ③경상북도 등은 개인정보 보호 업무 관련 조직 및 인력을 보강했다. 또 환자정보 유출사고가 발생해 처분을 받은 병원 등 의료기관의 경우 보조저장매체 반출입 통제 시스템 도입, 업무취급자 계정 발급 절차 강화, 개인정보 접속기록 관리 시스템 도입 등 물리적·기술적 안전조치를 강화했다. 앞으로 개인정보위는 시정조치를 미이행한 피심인(6개)에 대한 이행 여부 추가 확인 및 이행 독려를 철저히 하는 한편, 점검 결과와 우수 사례를 지속 공유해 개인정보 보호에 대한 인식을 제고해 나갈 계획이다. 미이행한 피심인 6곳은 CCTV(폐쇄회로 텔레비전) 안내판 미설치 시정명령 미이행(개인 2명), 주요 공공시스템 중 전담인력 확보 개선권고 미이행(전남 담양), 유출사건 관련 개선권고 등 미이행(3개 유사투자자문업자) 등이다.

2025.04.24 12:00방은주

딥시크, 국내 대리인 둬야···개인정보위 7가지 시정 조치

개인정보보호위원회(위원장 고학수)는 23일 제9회 전체회의를 열고 딥시크(정식 명칭 Hangzhou DeepSeek Artificial Intelligence Co., Ltd)에 대한 사전 실태점검 결과를 심의, 의결했다. 이에 따르면 개인정보위는 점검 결과를 바탕으로 딥시크에게 7가지 시정권고를 했다. 첫째, 개인정보 국외 이전시 합법근거를 충실히 구비할 것 둘째, 이미 볼케이노로 이전한 이용자의 프롬프트 입력 내용을 즉각 파기할 것 셋째, 한국어 처리방침 공개 등 서비스 투명성을 지속 확보할 것, 넷째, 지난해 주요 AI(인공지능) 서비스 사전 실태점검 결과를 바탕으로 마련한 '강화된 개인정보 보호조치 방안'을 준수할 것, 다섯째, 아동 개인정보 수집 여부를 확인하고 파기할 것 여섯째, 개인정보 처리시스템 전반의 안전조치을 향상할 것 일곱째, 국내대리인 지정 등이다. 만일 딥시크가 개인정보위 시정권고를 10일 이내에 수락하면 시정명령을 받은 것으로 간주되며(보호법 제63조의2), 시정 및 개선 권고에 대한 이행 결과를 60일 이내에 개인정보위에 보고해야 한다. 수락하지 않으면 위원회가 조사에 들어가는데, 위원회는 딥시크가 한국 시장을 고려해 수락할 것으로 예상했다. 개인정보위는 시정 및 개선 권고 사항에 대한 딥시크의 이행 여부를 최소 2회 이상 점검하며 지속 관리해 나갈 계획이다. 한편 이번 실태조사에서 한국 소비자 정보의 볼케이노로의 전송과 관련, 위원회 지적을 받아들여 이번달 10일부터 볼케이노로 한국 소비자 정보를 이전하는 것을 차단한 것으로 밝혀졌다. 그간 딥시크의 한국 사용자 데이터가 중국 기업 바이트댄스(ByteDance)가 운영하는 클라우드 컴퓨팅 및 스토리지 플랫폼 볼케이노(Volcano)로 전송, 보안 문제 논란을 일으켰다. 볼케이노는 바이트댄스(Bytedance) 계열사지만 별도 법인으로 Bytedance와는 무관하고, 처리위탁 정보는 서비스 운영과개선 외 마케팅 등의 목적으로는 이용하지 않고 있으며, 관련 법령상 요건과 적법절차를 준수해 개인정보를 철저히 보호하겠다고 소명했다고 개인정보위는 전했다. ■ 그간의 경과 올 1월 딥시크 서비스 출시 직후 국내‧외의 개인정보 침해 우려가 제기됨에 따라 개인정보위는 곧바로 딥시크에 개인정보 수집·처리 방식에 관한 질의서를 보냄(1.31.)과 동시에, 한국인터넷진흥원(원장 이상중)과 기술 분석 등을 진행해 다른 사업자와의 통신 기능 및 개인정보 처리방침상 미흡한 부분을 일부 확인했다. 이에 개인정보위는 딥시크에 대한 사전 실태점검에 착수했으며, 그 과정에서 딥시크는 개인정보 보호법에 대한 고려가 일부 소홀했음을 인정하고 개인정보위에 적극 협력하겠다는 의사를 표명하는 한편, 국내 앱 마켓에서 신규 다운로드를 잠정 중단(2.15.)한 바 있다. 개인정보위는 사전 실태점검 결과 다음과 같은 사항을 확인했다고 밝혔다. ① 처리방침 전반 관련 (당초) 딥시크는 '25. 1. 15. 한국 앱 마켓에 출시하면서 중국어, 영어로만 처리방침을 공개했고, 해당 처리방침에서도 개인정보 파기 절차 및 방법, 안전조치, 개인정보 보호책임자의 성명‧연락처 등 우리 보호법이 요구하는 사항을 누락했고, 키 입력 패턴‧리듬과 같은 광범위한 정보를 수집한다고 명시하고 있었다. (점검과정) 딥시크는 보호법상 법정 사항을 포함해 한국어로 된 처리방침과 별도의 대한민국 관할조항(처리법적 근거, 보유기간, 파기절차 및 방법, 개인정보 보호책임자 등)을 추가해 제출(3.28.)했다. 아울러 문제가 된 키 입력 패턴은 서비스 준비 당시 수집할 정보가 확정되지 않은 상태에서 기재한 것으로, 실제 수집한 사실은 없으며 정확한 수집 항목으로 처리방침을 정비했다고 알려와 확인했다. ② 개인정보의 국외 이전 관련 (당초) 딥시크는 개인정보를 중국 및 미국 소재 다수 회사로 이전하면서도(서비스 개선, 보안, 고객 서비스 대응 등 목적), 서비스 개시 시점에 이용자로부터 국외 이전에 대한 동의를 받거나 처리방침에 공개하지 않고 있었다. 특히 딥시크는 기기 정보, 네트워크 정보, 앱 정보 외 이용자가 AI(인공지능) 프롬프트에 입력한 내용도 Beijing Volcano Engine Technology Co., Ltd.(이하 '볼케이노')에 전송하고 있었다. (점검과정) 딥시크는 국외이전(위탁) 관련 법정사항을 한국어 처리방침에 포함해 제출했다. 볼케이노로의 전송에 대해서는 보안 취약점 및 이용자 인터페이스(UI, User Interface)와 경험(UX, User Experience) 등의 개선을 위해 클라우드 서비스를 이용한 것이라고 설명했고, 이용자가 AI(인공지능) 프롬프트에 입력한 내용의 이전은 불필요하다는 위원회의 지적에 따라 신규 이전을 차단(4.10.~)했다고 알려와 확인했다. 볼케이노는 바이트댄스(Bytedance) 계열사지만 별도 법인으로 Bytedance와는 무관하고, 처리위탁 정보는 서비스 운영‧개선 외 마케팅 등의 목적으로는 이용하지 않고 있으며, 관련 법령상 요건과 적법절차를 준수해 개인정보를 철저히 보호하겠다고 소명했다. ③ AI(인공지능) 개발·학습 관련 (당초) 딥시크는 타 AI(인공지능) 사업자와 유사하게 공개된 데이터(오픈소스 데이터 및 웹 수집 데이터 등)와 이용자가 프롬프트에 입력한 내용을 AI(인공지능) 개발‧학습에 이용하고 있었으나, AI(인공지능) 프롬프트 입력 내용의 경우 이용자가 AI(인공지능) 개발‧학습 활용에 거부할 수 있는 기능이 없었고, 처리방침‧이용약관에도 '서비스 제공‧개선'으로만 표시해 충분한 설명 또는 고지가 있었다고 볼 수 없었다. (점검과정) 딥시크는 AI(인공지능) 프롬프트 입력 내용의 AI(인공지능) 개발‧학습 활용과 관련해 이용자가 거부할 수 있는 기능(opt-out)을 마련(3.17.~)했다고 알려와 확인했고, 특히 개인정보위가 지난해('24.3월) 주요 AI(인공지능) 서비스 사전 실태점검 후 권고한 '강화된 보호조치'를 모두 준수하기로 했다. 강화된 보호조치는 사전학습시 한국인터넷진흥원에서 제공하는 개인정보(주민등록번호, 휴대전화번호, 계좌번호 등) 노출 페이지(URL)에 대한 삭제‧차단 반영과 이용자 입력 데이터의 사용 목적을 분명히 알리고, 또 사용 여부에 대한 선택권 보장과 AI 관련 개인정보 처리 흐름 전반을 구체적 안내 등이다. ④ 기타 : 아동 개인정보 및 안전조치 관련 딥시크는 14세 미만 아동의 개인정보를 수집하지 않는다면서도 서비스 가입시 아동 여부를 확인하는 절차가 없었으나, 점검과정에서 연령 확인 절차 등을 마련했다. 또 일부 확인된 보안 취약점(개발서버 데이터베이스 접근 제한 소홀, 디렉터리 리스팅 방지 미흡 등)에 대해서는 점검과정에서 조치가 완료된 것을 확인했다. 한편, 개인정보위는 딥시크 실태점검을 계기로 지난해 발간한 '해외사업자 대상 개인정보보호법 적용 안내서'의 핵심사항을 체크리스트 형태로 함께 제공하기로 했다. 해외사업자는 이를 활용해 기본적 사항을 미리 점검함으로써 한국 정보주체의 권리를 충실히 보장하고 개인정보를 안전하게 보호하며 서비스를 출시, 운영할 것이 요구된다.

2025.04.24 12:00방은주

개인정보위, SK텔레콤 유출 사고 즉시 조사 착수

개인정보보호위원회(위원장 고학수)는 22일 오전 0시경 SK텔레콤으로부터 유출 신고를 접수받아, 조사에 즉시 착수했다고 밝혔다. SK텔레콤은 19일 자사 시스템 내 보관 중인 고객 유심(USIM) 관련 정보가 유출된 정황을 인지한 후 개인정보 유출 신고를 한 것으로 확인됐다고 위원회는 설명했다. 개인정보위는 자료제출 요구, 현장 조사 등을 통해 구체적인 유출 경위 및 피해 규모, 안전조치 의무 및 유출 통지·신고 의무 등 '개인정보 보호법' 준수 여부를 조사할 것이며, 법 위반 사항이 확인되는 경우 관련 법령에 따라 엄정히 처분할 예정이다. 개인정보위는 대규모의 개인정보를 처리하고 있는 이동통신 서비스에서 유출 사고가 발생한 만큼 유출된 개인정보를 이용한 보이스피싱, 스미싱 등 2차 피해가 발생하지 않도록 주의할 것을 당부했다.

2025.04.22 16:23방은주

"개인정보위 추구 혁신, 글로벌 AI·데이터 거버넌스에 반영"

개인정보보호위원회(위원장 고학수, 개인정보위)가 국제 개인정보 전문가 협회(IAPP)의 '글로벌 프라이버시 서밋'에 참석한다. 이를 위해 고학수 위원장이 21~24일 4일간 미국 워싱턴 DC를 방문한다. 개인정보위는 이 자리에서 미국 트럼프 행정부 및 대표적인 싱크탱크 관계자들과 면담을 갖는 한편, 세계 각국의 개인정보 감독기구 수장과 글로벌 빅테크 기업 개인정보 보호 책임자 등과 만나 개인정보 관련 국제적 현안을 논의한다. 고 위원장은 22일(현지시각) 미국 신 행정부 연방거래위원회(FTC) 멜리사 홀리오크(Melissa Holyoak) 위원(Commissioner)을 만나 인공지능 시대 데이터 및 개인정보 정책을 논의한다. 이 자리에서 고 위원장은 오는 9월 한국에서 열리는 글로벌 프라이버시 총회(GPA) 개최 계획을 공유하고, 기관 간 협력 방안을 모색한다. 또 고 위원장은 미국 대표 싱크탱크인 브루킹스 연구소 주최로 미국 정부, 산업계 대표, 주요국 감독기구, 시민단체 등이 모이는 라운드 테이블에 참석해 신뢰할 수 있는 인공지능 데이터 거버넌스 마련 필요성과 이를 위한 개인정보 감독기구 역할을 설명한다. 이 자리에서 고 위원장은 최근 미국 무역장벽보고서(NTE)에 제기된 한국의 데이터 이전 정책에 관해 설명하고, 산업 현장의 법적 불확실성을 해소하기 위한 '사전 적정성 검토제' '혁신지원 원스톱 창구' 등 개인정보위 정책을 공유한다. 동시에 미국의 신정부 출범에 따른 디지털 통상, 인공지능 및 데이터 프라이버시 거버넌스 정책 동향도 파악할 계획이다. 또 고 위원장은 '2025년 글로벌 프라이버시 서밋'에 참석해 '아태지역의 인공지능 거버넌스'에 관해 집중 논의할 예정이다. 행사를 개최하는 IAPP(International Association of Privacy Professionals)는 2000년 설립된 국제 개인정보 전문가 협회로, 매년 개최하는 서밋에는 전 세계 개인정보 감독기구, 관련 학계‧법조계‧산업계 전문가 등 총 5천여 명이 참석한다. 이어 서밋 부대행사인 정보정책리더십센터 주최 정책토론회에서 미국 국제정보통신정책 대사, 프랑스, 영국 개인정보 감독기구 기관장 등과 함께 '인공지능 혁신을 촉진하는 데이터 및 프라이버시 정책' 토론회 패널로 참석해 인공지능 시대 개인정보 정책 방향성, 혁신을 지원하기 위한 다양한 메커니즘, 국제 협력의 필요성 등을 논의할 예정이다. 행사 진행은 보야나 벨라미 정보정책리더십센터 회장이 패널로는 스트브 랭 미국 국제통신정보정책 대사, 존 에드워드 영국 개인정보 감독기구(ICO) 위원장, 베트랑 뒤 마레 프랑스 개인정보 감독기구(CNIL) 위원, 로즈 모세로 동아프리카 디지털 통합 프로젝트(EA-RDIP) 데이터 보호 및 사이버 보안 고문이 참여한다. 아울러 전 세계 개인정보 감독기구와 글로벌 빅테크 기업의 최고 개인정보 보호책임자(CPO) 등과 릴레이 면담도 진행한다. 고 위원장은 르추웬홍 싱가포르 개인정보보호위원회(PDPC) 위원장, 파하드 알레브디 사우디아라비아 국가데이터관리단(NDMO) 단장도 면담, 양 기관의 인공지능 관련 개인정보 정책을 공유하는 한편 올 9월 서울에서 개최되는 글로벌 프라이버시 총회(GPA)에 아시아 감독기구로서 적극적인 참여도 요청할 계획이다. 또, 마이크로소프트, 구글, 메타 등 글로벌 빅테크기업 최고 개인정보 보호 책임자(CPO) 등과 만나 인공지능 신기술과 서비스 동향을 파악하고, 신뢰할 수 있는 인공지능을 위한 안전한 데이터 및 개인정보 활용 방안에 대해 논의할 예정이다. 고 위원장은 “급변하는 글로벌 정세 속에 AI(인공지능) 기술 및 글로벌 정책 변화를 고려해 정책을 세심하게 마련하는 동시에, 우리 위원회가 추구하는 혁신과 신뢰의 원칙 방향이 글로벌 AI(인공지능) 데이터 거버넌스에 반영되도록 국제 협력과 논의를 이어갈 것”이라고 밝혔다.

2025.04.22 10:00방은주

개인정보위, AI 학습과 프라이버시 리스크 관리방안 논의

개인정보보호위원회(위원장 고학수, 이하 개인정보위)는 16일 서울 명동 소재 포스트타워에서 제2차 '2025 개인정보 미래포럼'을 개최했다. 이 포럼은 개인정보 분야 의제를 선제적으로 논의하고, 산업계·시민사회 등 현장의견을 수렴하는 '개인정보 정책 토론의 장'으로 학계·법조계·산업계·시민사회 등의 전문가 40명으로 구성됐다. 이번 포럼은 '신산업 현장의 프라이버시 리스크 관리'를 의제로 발제와 토론을 진행했다. 먼저 카카오헬스케어 신수용 연구소장은 인공지능 학습에 병원이 보유하고 있는 의료 데이터를 보다 안전하게 활용할 수 있게 하는 개인정보 보호 강화기술(PET, Privacy Enhancing Technology)인 '연합학습(Federated Learning)' 등을 소개했다. 연합학습은 학습 데이터로 활용하는 서비스 사용자들의 개인정보를 중앙 집중화한 서버로 전송하지 않고, 각 사용자 개인의 기기에 보관한 상태로 활용해 머신러닝 모델을 학습시키는 기법이다. 이어 국립과학수사연구원 박남인 연구관이 통신사의 보이스피싱 예방 인공지능 서비스 개발을 위해 국과수가 보이스피싱 통화 데이터를 제공하는 과정에서, 민감한 정보(피해자의 이름, 계좌번호 등)의 비식별 처리 등 개인정보 보호 관점에서 했던 고민과 노력을 공유했다. 개인정보위는 이날 포럼에서 제안된 의견을 반영해 신기술·신산업 혁신에 친화적인 환경 조성을 위한 기반을 구축해 나갈 계획이다. 개인정보위는 인공지능 기술 개발에 원본 데이터를 안전하게 활용할 수 있도록 개인정보 보호법 상 특례 규정 마련을 추진하고 있다. 사전적정성 검토제와 혁신지원 원스톱 창구를 통해 민간의 혁신 활동을 장려하고 있다. 오는 6월 개최 예정인 제3차 개인정보 미래포럼에서는 '인공지능 시대 개인정보 보호'를 의제로 신기술과 이에 기반한 서비스 개발 과정에서 개인정보 처리에 대한 사회적 신뢰 확보 방안 등을 논의할 예정이다.

2025.04.16 16:00방은주

국민 70% "AI확산으로 개인정보 침해 우려"

우리 국민 10명 중 7명은 인공지능(AI) 확산에 따른 개인정보 침해를 우려하는 것으로 나타냈다. 또 10명 중 9명은 개인정보 보호가 중요하다고 인식하고 있다. 개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 개인정보처리자의 개인정보 보호·활용 실태, 정보주체의 개인정보보호 인식 등을 담은 '2024년 개인정보보호 및 활용조사'결과를 31일 발표했다. 이번 조사는 공공기관, 민간기업, 국민을 대상으로 매년 실시하는 국가승인통계(통계법 제18조에 의해 통계청장에게 작성 승인을 받아 통계법에 따라 작성·공표·관리하는 공식 통계)다. 개인정보 정책 효과분석 및 제도개선을 위한 기초자료로 활용하고 있다. 올해는 인공지능 확산에 따른 개인정보 위험 인식 등 신규항목을 추가해 인공지능 시대 개인정보 보호 대응 필요성을 점검했다. 2024년 개인정보보호 및 활용조사 결과의 주요내용은 다음과 같다. ■ ① 정보주체 조사결과 정보주체 부문 조사 결과, 성인 92.7%, 청소년 95.0%가 개인정보 보호가 중요하다고 보고 있는 것으로 나타났다. 전년(성인 94.3%, 청소년 91.7%)과 비슷한 결과다. 인공지능이 유발할 수 있는 개인정보 위험의 심각성에 대해서는 성인 76.1%, 청소년 76.2%가 '심각하다'고 응답했다. 또 인공지능 서비스의 개인정보 처리 현황 공개 중요성 역시 성인 72.1%, 청소년 71.1%가 높게 인식하고 있는 것으로 나타났다. 서비스 이용을 위해 정보주체가 개인정보를 제공할 경우 관련 동의 내용을 확인한다는 비율은 성인 55.4%, 청소년 37.4%로 나타나, 청소년의 동의 내용 확인 비율이 상대적으로 낮은 경향을 보였다. 동의 내용을 확인하지 않는 주된 이유는 성인 32.5%, 청소년 34.8%가'내용이 많고 이해하기 어려워서'를 꼽았다. 정보주체가 동의 내용을 쉽게 이해할 수 있도록 정보전달 방식의 개선이 필요한 것으로 분석됐다. ■ ② 개인정보 처리자 조사 결과 개인정보처리자 부문 조사 결과, 공공기관의 개인정보 보호조치 이행률은 99.5%, 민간기업은 59.9%이었다. 다만, 종사자 300인 이상 규모의 민간기업은 90.8%가 안전한 개인정보 관리를 위한 조치를 이행하고 있었다. 개인정보 보호를 위해 공공기관은 주로 '내부관리계획 수립·시행'(97.7%),'접근권한 관리'(81.9%),'접근통제'(76.8%) 등의 안전조치를 이행했다. 민간기업은 주로 '악성프로그램 방지대책'(36.7%), '내부관리계획 수립·시행'(25.7%)의 안전조치를 이행하는 것으로 나타났다. 또 개인정보 보호책임자 및 보호담당자·취급자·일반 직원에 대한 교육 시행률도 공공은 90% 이상인 데 비해, 민간은 10% 미만으로 큰 격차를 보였다. 다만, 종사자 300인 이상 규모의 민간기업에서는 개인정보 보호책임자와 보호담당자 대상 교육을 약 60% 시행하였다. 마지막으로 개인정보보호를 위해 필요한 정부 정책으로는 공공기관(65.7%), 민간기업(25.2%) 모두 '개인정보 보호와 관련한 기술개발 및 보급 촉진'을 우선과제로 꼽았다. 고은영 개인정보위 기획조정관은 “인공지능 시대의 개인정보 보호 중요성을 보여준 이번 조사 결과를 바탕으로, 법령·제도개선과 기술지원, 점검 강화를 체계적으로 추진해 개인정보 신뢰사회 구현을 위한 정책을 지속해 나가겠다"고 밝혔다. 이번 조사의 세부 내용은 개인정보위 공식 누리집(pipc.go.kr)과 개인정보 포털 서비스(privacy.go.kr)에서 확인할 수 있다.

2025.03.31 12:00방은주

메타 등 해외사업자 12곳 "한국 개인정보 글로벌보다 더 상세"

개인정보보호위원회(위원장 고학수, 이하 개인정보위)는 구글, 트립닷컴, 스타벅스 등 국내에서 서비스를 제공하는 해외사업자 12개 기업의 개인정보 보호책임자(CPO)들과 28일 오전 정부서울청사에서 간담회를 개최했다. 간담회 참석기업은 구글, 마이크로소프트, 메타, 샤오미, 스카이스캐너, 스타벅스, 알리익스프레스, 애플, 테무, 테슬라, 화웨이, BYD 등이다. 앞서 개인정보위는 '개인정보 처리방침 평가제'를 도입하고 지난 3월 17일 첫 평가 결과를 발표한 바 있다. 그 결과, 상당수의 해외사업자들은 개인정보 공유와 협력 등 국내법‧정책에 나와 있지 않은 다른 표현을 사용하거나, 번역투 문장 사용 등으로 인해 가독성, 접근성, 적정성 모든 분야에서 국내 기업 대비 낮은 평가를 받았다. 즉, 국내사업자는 가독성 74.8점, 접근성 67.5점, 적정성 58.9점인데 반해 해외사업자는 가독성 51.3점, 접근성 40.3점, 적정성 36.4점을 각각 받았다. 3개 분야 모두 국내 기업이 점수가 월등히 좋았다. 이번 간담회는 2024년 평가 결과에 대한 후속조치로, 해외사업자들이 개인정보 처리방침(이하 '처리방침')을 작성하는 과정에서 국내법·정책 중 반영하기 어려운 부분이 무엇인지 직접 청취하고, 해외사업자의 처리방침 작성 수준 향상 방안을 함께 모색하기 위해 마련했다. 이 자리에서 개인정보위는, 2024년 처리방침 평가 결과 및 시사점을 공유하고, 지난 3월 국회 본회의를 통과한 해외사업자의 국내대리인 제도를 강화하는 개인정보 보호법 개정안의 주요 내용을 소개했다. 앞으로 해외사업자가 국내에 법인을 둔 경우 ➀해당 국내 법인을 국내대리인으로 지정해야 하고 ➁해외 본사에서 국내대리인을 관리‧감독해야 하며 ➂위반시 제재 규정을 신설했다. 참석한 다수의 해외사업자들은 한국의 개인정보 보호법·제도가 글로벌 기준보다 세부적인 규정을 요구하고 있어 처리방침의 적정성, 가독성, 접근성 요건을 충족하는 데 어려움을 겪고 있다는 의견을 제시했다. 특히, 가독성, 접근성과 관련해 구체적인 우수사례를 제시해 줄 것을 건의했다. 평가와 관련해서는 기업들이 우수한 평가를 받을 수 있게 중점 검토사항 및 세부 평가기준을 사전에 공개하고, 미흡한 평가를 받은 기업은 자율적으로 개선할 수 있도록 구체적 피드백을 요청했다. 이에 개인정보위는 해외사업자들의 의견을 적극 반영해 처리방침의 실효성을 높이는 방안을 검토하고, 관련 지침을 보완할 계획임을 밝혔다. 특히, 기업들이 보다 명확한 기준을 이해하고 처리방침에 적용할 수 있도록 오는 4월 '개인정보 처리방침 작성지침 개정본'을 발간하고, 설명회도 개최할 예정이다. 개인정보위는 앞으로도 국내·외 기업과 협력을 확대해 개인정보 보호 수준을 높이고, 정보주체의 권리를 더욱 강화할 수 있는 정책을 마련해 나갈 방침이다.

2025.03.30 12:00방은주

AI기업들 "서비스 개발시 발생 법적 불확실성 해소를"

"고객사가 보유한 이용자 데이터를 AI 개발에 활용하는 경우 발생하는 법적 불확실성 문제가 있습니다. 적법한 이용자 데이터 활용을 위한 명확한 법적 기준 안내와 익명‧가명 데이터 처리를 위한 구체적 방법론, 비식별데이터에 대한 재식별 평가기준 마련 등이 필요합니다." 고학수 개인정보보호위원회(개인정보위) 위원장이 AI기업들의 현장 애로 사항을 듣기 위해 24일 마련한 스타트업과의 간담회에서 이 같은 요청이 제기됐다. 행사는 서울 강남구 소재 스타트업얼라이언스 엔스페이스(&Space)에서 열렸다. 개인정보위는 딥시크(Deepseek) 등장으로 사회적 관심이 높아진 오픈소스 AI 생태계가 국내 AI 스타트업 경쟁력에 미치는 함의와 파급력을 짚어보고, 국내 AI 산업 발전을 위한 정부 차원의 지원을 약속하기 위해 이번 행사를 마련했다. 오픈소스는 프로그램 개발 시 필요한 소스코드나 설계도를 누구나 확인할 수 있게 공개한 것이다. 비용 부담을 줄여 고성능 AI 모델에 누구나 접근할 수 있게 한 것으로, 과학 기술 발전과 응용 서비스 창출에 큰 기여를 할 수 있다. 특히, 오픈소스는 대규모 AI 인프라는 부족하나 보건의료, 금융 등에 양질의 데이터가 축적돼 있고, 우수한 AI 인력을 보유한 우리나라에 기회를 마련해줄 수 있다. 하지만 추가학습, 검색증강생성(RAG, Retrieval-Augmented Generation) 등을 거쳐 상용화하는 과정에서 개인정보 문제가 발새할 수 있어 주의가 요청된다. 개인정보위가 간담회에 앞서 진행한 간이 설문조사에 따르면, 설문에 참여한 10개 기업 중 6개 기업에서 오픈소스 모델에 기반한 응용 서비스를 출시한 바 있고, 오픈소스 모델을 자체 보유한 이용자 데이터 등으로 추가학습하거나, 검색증강생성(RAG)을 통해 보강하여 성능 개선에 활용한다고 답했다. 이번 간담회에 참석한 국내 AI 스타트업 관계자들은 오픈소스 모델을 적극적으로 연구‧활용한 주요 성과와 사례 등을 공유했다. 하주영 스캐터랩 변호사는 오픈소스 모델과 제반 기술을 적극적으로 연구해 장점을 흡수하기 위한 노력을 설명하고, 구글 젬마, 딥시크 등 글로벌 오픈소스 모델이 국내 AI 생태계에 미치는 파급력에 대해 발표했다. 이어 임정환 모레 AI 사업 총괄은 한국어 답변 성능 강화에 초점을 맞춰 서비스 중인 자사의 언어모델을 소개하면서 서비스 개발·운영 과정에서 느낀 경험을 토대로 오픈소스 장점과 이로 인해 발생할 수 있는 프라이버시 위협 등에 대해 발표했다. 또 재원 엘리스그룹 CISO(정보보호 최고책임자)는 클라우드 서비스 보안인증(CSAP IaaS)을 획득한 자사 제품을 소개하면서, AI 클라우드 인프라 제공 과정에서 오픈소스 모델을 활용한 사례를 소개했다. 발표 이후 진행한 자유 토론에서는 간담회에 참석한 기업들이 생성형 AI 개발‧도입 과정에서 경험한 데이터 및 개인정보 관련 다양한 애로‧건의 사항을 제시했다. 다수 기업은 자사 또는 고객사가 보유한 이용자 데이터를 AI 개발에 활용하는 경우 발생하는 법적 불확실성 문제에 애로가 있다고 밝혔다. 이 자리에서 개인정보위는 AI 신산업 발전을 지원하고 현장 불확실성 해소를 위해 '원칙 기반 규율' 하에서 구체적 데이터 처리 기준(▲비정형데이터('24.2.) ▲웹 크롤링 데이터('24.7.) ▲자율주행기기 촬영정보('24.10.) 처리 기준 ▲합성데이터 유용성‧안전성 평가기준('24.12.) ▲AI 프라이버시 리스크 관리모델, '24.12.)을 제시한 사례 등을 소개했다. 이어 데이터 활용 장벽 해소를 위해 최근 제3차 국가인공지능위원회('25.2.20.)를 통해 발표한 'AI 데이터 확충 및 개방 확대방안'(개인정보위 누리집(https://www.pipc.go.kr)에서 발표자료(PPT) 등 범정부 종합 대책 내려받기 가능)의 주요 내용도 설명했다. 개인정보위는 이번 간담회 논의 결과를 바탕으로 국내 AI 확산 추세에 맞춰 중소‧스타트업 등에게 실질적인 도움이 될 수 있는 개인정보 관점에서의 맞춤형 '생성형 AI 도입‧활용 안내서'를 마련할 계획이다. 고학수 개인정보위 위원장은 "우리나라의 경쟁력 있는 AI 혁신 생태계 발전을 위해서는 오픈소스 이점을 최대한 활용할 필요가 있다"면서 "국내 기관‧기업에서 오픈소스 AI를 도입‧활용하는 과정에서 AI‧데이터 처리와 관련한 리스크 요인을 최소화할 수 있게 중소‧스타트업 업계와 긴밀히 협력해 나가겠다"고 밝혔다. 이어 오픈소스 생태계는 과거부터 꾸준히 발전되어 왔지만, 최근 딥시크의 등장으로 더욱 주목받고 있다면서 "오픈소스는 비용 부담을 줄이면서도 고성능 AI 모델에 누구나 접근할 수 있도록 해 과학 기술 발전과 응용 서비스 창출에도 큰 기여를 하는 혁신의 중요한 동력이 될 수 있다"고 짚으며 "최근 개인정보위는 딥시크 측과 소통하면서 개인정보 불안요소를 최소화하기 위해 협력하고 있으며, 앞으로도 이러한 개인정보 관련 불안요소를 해소하기 위해 적극적인 역할을 지속하겠다"고 약속했다. 특히 라마(LLaMa), 딥시크(Deepseek) V3 등 오픈소스 모델이 이미 국내 AI 산업에 깊숙이 녹아들었고, 국내 AI 도입 및 활용 측면에서도 개념증명(PoC)의 초기 단계를 넘어, 리걸테크, 챗봇 등 다양한 산업 분야에서 본격화될 전망이라면서 "오픈소스 이점이 한국 시장에서 충분히 발휘되고, 혁신적인 서비스 창출로도 이어질 수 있도록 지원하겠다"고 강조했다. 이어 기업·기관에 축적한 이용자 정보를 AI 서비스 개발과 개선에 활용할 수 있게 데이터 처리 기준과 요건을 더욱 명확하게 구체화해 나가겠다고 덧붙였다.

2025.03.25 07:00방은주

작년 개인정보유출 사고 307건···해킹 비중 56%(171건)

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')와 한국인터넷진흥원(원장 이상중)은 2024년 한 해 동안 신고된 개인정보 유출 사고를 분석해 원인별 예방책을 담은 '2024년 개인정보 유출 신고 동향 및 예방 방법' 보고서를 발간했다. 유출 원인/해킹 20건 늘어...관리자 페이지 비정상 접속 최다 보고서에 따르면 2024년 접수한 유출 신고 건은 총 307건이었다. 전년도 318건과 비슷한 수준이다. 유출 원인은 해킹이 56%(171건)로 가장 높은 비중을 차지했다. 업무 과실 30%(91건), 시스템 오류 7%(23건) 순으로 나타났다. 전년도에 비해 해킹은 증가(151건 → 171건)한 반면, 업무 과실(116건 → 91건) 및 시스템 오류(29건 → 23건)로 인한 유출은 감소했다. 해킹 사고의 유형은 관리자 페이지 비정상 접속(23건), 에스큐엘(SQL) 인젝션(17건), 악성 코드(13건), 크리덴셜 스터핑(9건) 순으로 나타났다. 불법적인 접근은 있었으나 원인이 밝혀지지 않은 사건(87건)도 절반이나 됐다. 에스큐엘(SQL, Structured Query Language) 인젝션 공격은 악의적인 에스큐엘(SQL)문을 삽입해 데이터베이스가 비정상적인 동작을 하도록 조작하는 공격 기법이다. 또 9건을 차지한 크리덴셜 스터핑은 공격자가 어떤 방법을 통해 계정·비밀번호 정보를 취득한 후 다른 사이트에서도 이를 동일하게 사용해 성공할 때까지 로그인을 시도하는 공격을 말한다. 업무 과실로 인한 유출 유형은 주로 게시판이나 단체채팅방 등에 개인정보 파일을 게시하였거나(27건), 이메일을 동보 발송한 경우(10건), 이메일 및 공문 내 개인정보 파일을 잘못 첨부한 경우(7건) 등으로 나타났다. 아울러 시스템 오류로 인한 유출사고 유형으로는 소스코드 적용 오류(14건)가 과반수를 차지했고, API(애플리케이션 프로그래밍 인터페이스) 연동 오류로 인해 개인정보가 권한 없는 자에게 표출되는 경우(8건)도 있었다. 기관 유형별/중앙행정기관 및 지방자치단체 42%...중견기업 11%·대기업 5% 공공기관의 유출 신고는 전체 유출 신고의 34%(104건)로, 전년도(41건) 대비 2배 이상 증가했다. 이는 2023년 9월 '개인정보 보호법' 개정으로, 공공기관의 경우 유출규모가 1천 명 이상일 때 신고하도록 하던 것을 민감·고유식별정보 1건 이상 유출 시에도 신고하도록 신고기준이 상향된 것이 주된 원인으로 보인다. 세부 공공기관별로는 중앙행정기관·지방자치단체(42%), 대학교·교육청(41%), 공공기관·특수법인(17%) 순이었다. 공공기관 유출 신고 104건 중 71건(68%)이1000건 미만 유출에 해당했다. 민간기업의 유출 신고는 66%(203건)로, 전년도(277건) 대비 다소 줄었다. 세부 기관별로는 중소기업(60%), 해외사업자(12%), 협단체(12%), 중견기업(11%), 대기업(5%) 순으로 나타났다. 개인정보위, 예방·점검조치 주의 당부...웹 방화벽 설치 등 필요 이번 보고서를 통해 개인정보위는 해킹기법 중 하나인 크리덴셜 스터핑 공격으로 인한 개인정보 유출을 방지하기 위해서는 개인정보 입력페이지에 이례적인 아이디/비밀번호 반복 대입행위를 탐지·차단하는 보호조치를 마련해야 한다는 점을 강조했다. 또 웹 방화벽(WAF) 설치 등을 통해 에스큐엘(SQL) 인젝션 관련 공격을 탐지·차단할 수 있는 정책을 설정해야 한다고도 안내했다. 업무 과실로 인한 개인정보 유출을 방지하기 위해 게시판·홈페이지 등에 자료 업로드 시에는 주민등록번호 등 민감한 개인정보가 포함되었는지 확인하고, 메일 발송 시에는 수신자 개인별 발송 기능을 기본으로 설정해 둘 것과 개인정보가 포함된 업무용 기기에는 기기 비밀번호 설정, 파일 암호화 등을 설정하는 방법도 함께 안내하였다. 앞으로 개인정보위와 한국인터넷진흥원은 개인정보처리자의 보호 수준을 높이기 위한 교육 등에 보고서를 활용하도록 제공할 계획이다. 아울러, 기관과 기업의 경각심을 제고하고, 개인정보 보호 체계 개선에 도움이 되도록 지원해 나갈 방침이다.

2025.03.20 12:00방은주

[인사] 개인정보보호위원회

▲조사총괄과장 강대현

2025.03.19 16:26방은주

빅테크 등 49개 기업, 개인정보 처리 접근성 평균 53.4점

개인정보보호위원회(위원장 고학수)는 국민생활과 밀접한 7개 분야에 대한 '2024년 개인정보 처리방침 평가' 결과를 16일 공개했다. 국내외 빅테크 등 49개 기업을 평가했다. 그 결과 가독성 69.1점, 접근성 60.8점, 적정성 53.4점으로 나타났다. '개인정보 처리방침 평가제'는 개인정보처리자가 수립·공개하고 있는 개인정보 처리방침을 평가해 개인정보 보호 수준을 개선하고 기업의 책임을 강화하기 위한 제도다. 최근 인공지능 등 신기술 발전과 더불어 개인정보 처리 중요성이 부각함에 따라 개인정보위는 지난해 개인정보 처리방침 평가제를 처음 도입했다. '2024년 평가제 적용대상'은 총 7개(빅테크, 온라인 쇼핑, 온라인 플랫폼(주문·배달, 숙박·여행),병·의료원, 온라인 동영상 서비스(OTT), 엔터테인먼트(게임, 웹툰), AI 채용)분야 49개 기업이다. 평가 기준은 개인정보 보호법(제30조의2)에 따라 △보호법상 처리방침에 포함해야 할 사항을 적정하게 정하고 있는지(적정성) △처리방침을 알기 쉽게 작성했는지(가독성) △정보주체가 쉽게 확인할 수 있는 방법으로 공개하고 있는지(접근성) 등 세 부문에서 이뤄졌다. 대상기업 및 기관은 개인정보 보호법 시행령(제31조의2) 및 '개인정보 처리방침 평가에 관한 고시' 평가 대상 선정 기준(개인정보처리자의 유형 및 매출액 규모, 민감정보 및 고유식별정보 등 처리하는 개인정보의 유형 및 규모, 개인정보 처리의 법적 근거 및 방식, 법 위반행위 발생 여부, 아동·청소년 등 정보주체의 특성)을 고려해 선정됐다. 평가 기준은 개인정보 보호법(제30조의2)에 따라 ➊ 처리방침에 포함해야 할 사항을 적정하게 정하고 있는지(적정성) ➋ 처리방침을 알기 쉽게 작성 했는지(가독성) ➌ 처리방침을 정보주체가 쉽게 확인할 수 있는 방법으로 공개하고 있는지(접근성) 등 3개 분야다. 총 26개 항목 42개 지표를 통해 법적 의무사항 이행 여부, 개인정보처리자의 노력 등을 평가했다. 평가위원은 전문가(30명)과 이용자(50명) 평가를 병행했다. 특히 12개 해외사업자의 경우 개인정보 공유·협력 등 국내법 및 정책과 다르게 표현하거나, 번역투 문장 사용 등으로 인해 가독성, 접근성, 적정성 모든 분야에서 국내 기업 대비 낮은 평가를 받았다. 평가 결과 개선이 필요하다고 분석된 사례는 다음과 같다. ■ 적정성 분야...평가 대상 72%가 고지 내용과 다르게 운영 먼저 적정성 분야에서, 평가대상의 72%가 처리방침상 기재내용과 실제 서비스 이용 시 고지한 개인정보 처리 목적‧항목‧보유기간을 다르게 운영했다. 이에 따라 신규 서비스 도입 및 기존 서비스 변경‧폐지 시 실제 처리현황이 처리방침에 정확하게 반영될 수 있도록 기업 내 업무 프로세스를 개선할 필요가 있는 것으로 분석됐다. 또 절반 이상 기업이 '개인정보 보유‧이용기간'을 '필요한 기간' 등으로 모호하게 작성했고, 일부 기업은 '법령에 따라 파기하지 않고 보관하는 개인정보'에 대해 어떠한 개인정보를 보관하는지 구체적으로 기재하지 않아 정보주체 입장에서 어떤 개인정보가 언제 파기되는지 알기 어려웠다. 아울러, 국내대리인 지정 의무 대상인 10개 외국계 기업 중 5곳은 지정된 국내대리인이 실제 개인정보 관련 민원‧열람 서비스를 제공하고 있지 않는 등 국내대리인 제도도 형식적으로 운영되고 있었다. ■ 접근성 분야...7개 산업 중 병원 분야가 상대적으로 점수 높아 접근성 분야는 웹사이트 기준으로 처리방침 메뉴를 찾기 위해 평균 약 12회의 스크롤 다운이 필요했다. 온라인 쇼핑 분야 일부 기업은 50회 이상의 스크롤 다운에도 쇼핑몰에서 판매하는 상품정보가 지속적으로 노출돼 처리방침을 찾기 어려웠다. 또 일부 기업의 모바일 앱에서는 처리방침을 확인하기 위해 별도 로그인이 필요하거나 여러 단계를 거치도록 운영, 접근성을 개선할 필요가 있다는 평가를 받았다. 이번 평가에서 다수의 기업은 정보주체의 권리보장 등을 위해 처리방침 개선 등 다양한 노력을 기울이고 있는 것으로 나타났다. 서울성모병원, ㈜롯데관광개발, ㈜홈플러스, ㈜지마켓은 처리방침에 기재된 개인정보 열람부서를 통해 정보주체가 즉시 개인정보 관련 민원을 제기할 수 있게 했다. 야놀자, 롯데관광개발, 하나투어는 고유식별정보인 여권번호의 보유기간을 최소한으로 설정해 높은 평가를 받았다. 즉 야놀자는 미보관, 롯데관광개발은 도착일로부터 3일, 하나투어는 여행종료일부터 1개월이였다. 또 넷마블, 엔씨소프트는 '알기 쉬운 처리방침'은 물론 아동, 고령자, 외국인 등 정보 취약계층을 위한 처리방침도 추가로 제공하고 있고, 넥슨코리아, 구글, 우리홈쇼핑 등은 동영상, 음성 등을 이용해 처리방침을 설명하는 콘텐츠를 추가 제공하는 등 정보주체가 처리방침을 쉽게 이해할 수 있게 노력한 점이 우수 평가 요소로 인정받았다. 이 외에도 서울아산병원, 삼성서울병원, 쿠팡, 당근, 카카오엔터테인먼트, 네이버웹툰(유)도 '알기 쉬운 처리방침'을 제공하고 있다. '알기 쉬운 처리방침'은 복잡한 처리방침을 쉽게 이해할 수 있게 풀어쓴 처리방침을 말한다. 또 7개 평가대상 분야 중에는 서울아산병원, 삼성서울병원, 서울성모병원 등을 포함한 병의료원 분야가 상대적으로 우수한 점수를 받았다. 특히 삼성서울병원은 처리방침 평가 기준시점('24.7.1.) 이후에도 가명정보 처리와 관련하여 연구데이터 심의위원회 운영사항을 추가 기재하는 등 정보주체가 자신의 개인정보 활용에 대한 충분한 이해와 통제권을 갖도록 지속적으로 개선했다. 아울러, 네이버, 카카오 등 국내 포털사업자는 개인정보 처리 목적과 처리하는 개인정보의 항목을 서비스 단계별로 구체적이고 명확하게 기재했고, 필수 기재 사항 외에 정보주체 권리를 실질적으로 보장하기 위한 추가적인 내용도 작성해 전체 평가대상 중 적정성 분야에서 가장 높은 점수를 받았다. 개인정보위는 이번 평가 결과를 해당 기업에 통보, 기업의 적극적 개선을 유도할 방침이다. 또, 해외사업자, 온라인 쇼핑 기업 등 분야별 기업 간담회 등을 통해 처리방침의 전반적인 개인정보 보호 수준을 높이는 방안을 기업과 함께 모색해 나갈 예정이다. 양청삼 개인정보정책국장은 “이번 평가제 도입은 기업이 처리방침의 중요성을 인식하고, 스스로 처리방침을 개선할 수 있는 계기를 만들었다는 데 의의가 있다”면서 “이번 평가 결과를 바탕으로 관련 제도를 보완하는 등 처리방침의 실효성을 제고해 나갈 계획”이라고 밝혔다. 한편 개인정보위는 5월 중 인공지능(AI), 스마트 홈(Home IoT) 등 국민 생활에 밀접한 분야를 중심으로 하는 '2025년 개인정보 처리방침 평가계획'을 수립해 발표할 예정이다.

2025.03.16 12:00방은주

  Prev 1 2 3 4 5 6 7 8 9 Next  

지금 뜨는 기사

이시각 헤드라인

대기업 유통·이커머스 뒤바뀐 처지..."규제 풀어야 산다"

[르포] 골프 코치에서 피부 상담까지…일상 파고든 AI, AWS서밋에서 만난다

허희수 SPC "韓서 40년된 배스킨라빈스, 아이스크림 그 이상 브랜드로 도약"

"관광이냐, 안보냐"...'지도 반출' 결정 일시 보류

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현