• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보 보호'통합검색 결과 입니다. (123건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

AI 사업자, 개인정보 처리 잘 할까?…정부가 확인해 보니

정부가 국내외 인공지능(AI) 서비스 사업자들의 개인정보 처리 과정을 점검한 결과와 권고사항을 발표했다. 개인정보보호위원회는 지난 12일 전체회의를 열고 SK텔레콤을 비롯한 스노우, 딥엘, 뷰노의 AI 플랫폼 사전 실태점검 결과를 의결했다고 13일 밝혔다. 이날 전체회의에선 SK텔레콤의 통화녹음·요약·통역 서비스 '에이닷' 개인정보 처리 과정 점검 결과부터 공개됐다. 점검 결과 통화 녹음‧요약 서비스는 경우 이용자 기기에서 통화 녹음이 이뤄지면 음성파일이 SK텔레콤 서버에서 텍스트로 변환되고, 이를 클라우드에서 요약되는 것으로 전해졌다. 이 과정에서 텍스트 파일을 보관하는 시스템에 접속기록이 보관되지 않았다. 이에 개인정보위는 시스템상 접속기록의 보관‧점검 등 안전조치 의무를 준수하도록 권고했다. 텍스트 파일의 보관 기간 최소화, 비식별 처리 강화, 서비스 내용에 대해 정보주체들이 명확히 이해할 수 있는 조치를 마련‧시행할 것도 요청했다. '스노우' 정보 처리 점검 결과도 나왔다. 스노우는 생성형 AI 기반으로 AI 프로필 등 얼굴 사진을 변형한 이미지를 생성할 수 있다. 해당 서비스는 인터넷에 공개된 AI 모델을 이용하고 있었다. 별도로 학습데이터는 수집하지 않으며, 서비스 이용 과정에서 생성된 이미지도 이용자 편의를 위해 일정기간 서버에 보관할 뿐, 다른 목적으로 이용하지 않고 있었다. 다만 이미지 처리방침 내용이 알기 어려운 형태로 공개됐고, 이미지 필터링 등을 위한 외부 개발도구 안전성을 충실히 검토하지 않은 것으로 드러났다. 정부는 개인정보를 서버로 전송해 처리할 경우, 이용자가 이를 쉽게 인지할 수 있도록 하라고 권고했다. 외부 개발도구로 개인정보를 처리하는 경우 의도하지 않은 개인정보 처리‧전송 가능성을 점검할 것도 요구했다. AI 번역 서비스 '딥엘'은 공개 데이터 및 이용자가 무료 서비스에 입력한 텍스트를 AI 학습데이터로 활용했던 것으로 나타났다. 개인정보위는 딥엘이 이용자가 무료 서비스에 입력한 정보에 대해 AI 학습 및 인적 검토를 진행하면서 이를 명확하게 공개하지 않은 사실을 확인했다. 다만 회사는 개인정보위가 지난 3월 발표한 내용 바탕으로 개인정보를 입력하지 않도록 입력 화면에 안내하고, 인적 검토 사실을 처리방침에 반영해 개선권고를 받지 않았다. 뷰노는 AI 기반 의료영상이나 생체신호를 판독·진단을 돕고 질환을 예측하는 솔루션을 운영하는 기업이다. 해당 기업은 AI 학습에 병원의 기관생명윤리위원회 및 기관데이터심의위원회를 통과한 데이터만 사용하고, 의료기관에서 프로그램에 입력한 의료영상 등의 데이터는 사용하지 않는 것으로 확인됐다. AI 학습데이터 수집·처리 관련 보호법 위반 사항은 발견되지 않았다. 개인정보위 관게자는 "정보주체가 안심하고 AI 서비스를 활용할 수 있도록 AI를 도입하는 응용서비스에 대한 지속적인 모니터링을 실시할 것"이라며 "AI 시대의 개인정보 보호 대책 및 안전한 개인정보 활용 방안을 마련하겠다"고 밝혔다.

2024.06.13 14:32김미정

개보위 고낙준 과장 "맞춤형 광고, 법망 벗어난 규제 안 만들 것"

개인정보보호위원회 관계자가 맞춤형 광고의 효용성을 논하는 토론회에서 "기존 법률에 명시되지 않은 규제를 가이드라인에 포함하지 않겠다"고 공언했다. 한국인터넷기업협회는 11일 서울 강남의 스타트업얼라이언스에서 '맞춤형 광고의 순기능과 효용성, 올바른 산업 발전 방향'을 주제로 토론회를 개최했다. 이날 주요 쟁점은 맞춤형 광고에 대한 정부의 규제 기조에 맞서, 업계와 소비자 관점에서 맞춤형 광고의 효용성을 부각하는 것이었다. 토론회에 참가한 발제자와 토론자들은 "맞춤형 광고가 기업과 소비자들에게 이익과 편의를 제공하고 있음을 간과해서는 안 된다"고 입을 모았다. 아울러 맞춤형 광고의 규제로, 자칫 관련 산업의 위축과 비용 낭비가 커져 소비자들의 불이익을 야기할 수도 있다는 우려가 제기됐다. 발제자로 나선 박정은 이화여자대학교경영전문대학원 교수는 "마케팅은 소비자가 필요한 물건을 구매하게 도울 수도 있지만, '충동구매'를 야기하는 등의 현상이 극대화되는 측면이 있다"며 마케팅에 양면성이 있다는 점을 환기했다. 박 교수는 "맞춤형 광고의 개인정보 침해 가능성에 대해 개보위가 우려하고 있지만, 무작정 시장을 규제하기보다는 맞춤형 광고의 순기능을 고려해야 한다"며 "역기능에 대해서는 업계 스스로가 개인정보 침해 가능성을 인지하고 개인정보 수집의 투명성과 이용자 통제권을 보장해야 한다"고 업계의 자율규제를 강조했다. 법무법인 태평양 박지연 변호사는 맞춤형 광고의 법적 쟁점에 대해 정리했다. 우선 그는 맞춤형 광고를 통해 ▲소비자 편익 증대 ▲인터넷 서비스 무료화 ▲광고비 절감을 통한 중소기업 경쟁력 제고라는 긍정적 경제효과가 발생한다는 점을 언급했다. 반면 소비자가 웹과 앱을 이용하면서 쌓이는 '행태정보'의 축적으로 사생활의 침해가 이뤄질 수 있으며 정보 수집의 주체가 서비스를 제공하는 인터넷 서비스 사업자인지, 광고를 집행하는 광고주인지 명확하지 않은 점이 소비자들 사이에서 불안을 조성할 수 있다고 지적했다. 이어진 종합토론에서는 맞춤형 광고 시장에서 소비자의 역할을 부각하는 목소리가 힘을 얻었다. 맞춤형 광고에 대한 소비자 권한이 더 많이 부여돼야 한다는 주장도 눈길을 끌었다. 문장호 숙명여자대학교 홍보광고학과 교수는 소비자들은 광고의 수동적인 수용자가 아니라 주체적으로 광고를 선택하고 효용을 누리는 시장 참가자라고 역설했다. 문 교수는 "소비자들이 자신의 개인 데이터가 어떻게 쓰이는지 이해할 수 있도록 광고주와 플랫폼이 적극적으로 나서야 한다"며 "소비자의 광고 선택권을 보장하기 위해 미국의 '사후거부(Opt out)' 방식을 디지털 광고업계가 적극 도입해야 한다"고 말했다. 사후거부란, 광고를 본 소비자가 이 광고를 보지 않겠다고 선택할 수 있는 방식의 광고다. 문 교수는 이를 디지털 시장을 통한 '광고의 민주화'라고 표현했다. 그는 "광고가 어떻게, 왜 이뤄지게 됐으며 광고주나 개인정보수집의 주체가 누구인지 정보가 소비자에게 전달될 수 있게 해야 한다. 또한 이 과정에서 광고 노출을 거부하고, 거부하는 이유에 대해서도 자유로운 의견 표출이 가능해야 한다"고 했다. 곽대섭 한국디지털광고협회 정책기획팀장은 맞춤형 광고에 쓰이는 행태정보가 개인정보로 분류되는 일을 우려했다. 곽 팀장은 "행태정보가 개인정보로 분류되는 순간, 중소 광고사업자들은 더이상 사업을 하기 어렵다"며 "그렇게 되면 개인정보를 보호하려는 정부의 정책이 오히려 핀테크나 대기업들의 정보 독점을 야기할 수도 있다"고 걱정했다. 이날 토론회에는 정책당국인 개보위 관계자도 참석해 업계 의견을 정책에 반영할 뜻을 나타냈다. 현재 개보위는 맞춤형 광고와 개인정보 보호에 대한 가이드라인을 작성하고 있다. 고낙준 개보위 신기술개인정보과장은 "개보위에서는 광고산업에 대해 이해하기 위해 업계와의 소통이 중요하다는 것을 잘 알고 있다"며 "특히 소비자들이 주체적으로 자기 정보를 통제할 수 있도록 바뀌어야 한다는 의견에 공감한다. 맞춤형 광고가 가진 순기능을 참고해 규제가 시장에 미칠 영향에 대해 충분히 고민하고 있다"고 말했다. 고 과장은 개보위가 가이드라인 제정 작업에서 한국방송광고진흥공사와 협력하고 있다는 소식도 전했다. 그는 "앞으로 나올 가이드라인에도 업계의 목소리를 최대한 반영하려 노력 중이다. 기존 정책방향과 법령 내에서 규제안을 고민할 것이며, 기존 법률의 범위를 넘어서는 새로운 규제를 창설하지 않겠다"고 약속했다. 아울러 개보위는 광고사업자들이 개인정보 침해 논란에 휘말리지 않도록 비즈니스 모델을 확실히 할 것을 주문했다. 고 과장은 "광고사업자들이 개인정보 수집 의도가 없다는 걸 입증하면 된다"며 "개인정보가 아닌 고객 구분에만 정보를 쓰도록 비즈니스 모델을 설계했다면, 사후에 문제가 발생해도 법적인 면책조항 인센티브를 최대한 활용토록 하겠다"고 조언했다.

2024.06.11 17:10정석규

개인정보 유출 없다던 골프존, 수십억 과징금 철퇴 맞았다

지난해 11월 해커에 의한 랜섬웨어 공격을 받은 후 '부실 대응' 지적을 받았던 골프존이 결국 정부로부터 수십억원의 과징금 철퇴를 맞았다. 지난해 9월 개인정보보호법이 개정된 후 실질적으로 적용된 첫 사례다. 개인정보보호위원회는 지난 8일 '제8회 전체회의'를 열고 개인정보보호 법규를 위반한 골프존에 대해 총 75억400만원의 과징금과 540만원의 과태료를 부과키로 했다고 9일 밝혔다. 동시에 시정명령 및 공표명령도 의결했다. 앞서 골프존은 지난해 11월 23일 랜섬웨어 공격을 받았다. 이 과정에서 해커는 알 수 없는 방법으로 골프존 직원들의 가상사설망 계정정보를 탈취해 업무망 내 파일서버에 원격접속하고 파일서버에 저장된 파일을 외부로 유출한 후 다크웹에 공개했다. 이로 인해 업무망 내 파일서버에 보관돼 있던 약 221만 명 이상의 서비스 이용자 및 임직원의 개인정보가 유출돼 큰 피해를 입었다. 일부는 주민등록번호(5천831명)와 계좌번호(1천647명)도 유출됐다. 국내 최대 스크린 골프 기업 골프존은 사고 이후 5일 동안 장애가 지속돼 곤욕을 치렀다. 또 초기에는 "개인정보 유출은 없다"고 주장했으나, 사고 발생 21일 만에 개인정보가 유출됐다고 시인해 논란이 되기도 했다. 일각에선 사태를 축소하려다가 피해를 키웠다는 지적도 나왔다. 실제 11월23일 랜섬웨어 사고 이후 골프존 회원들은 갑작스레 많은 피싱 문자를 받았다고 호소한 바 있다. 골프존은 12월13일 자사를 사칭한 피싱 문자가 발송되는 사례가 늘고 있다는 공지사항을 게재하기도 했다. 이와 관련해 개인정보위는 골프존이 ▲안전조치의무 ▲주민등록번호 처리제한 및 개인정보 파기 등을 위반했다고 결론을 내렸다. 개인정보위에 따르면 골프존은 전 직원이 사용하는 파일서버에 주민등록번호를 포함한 다량의 개인정보가 저장돼 공유되고 있다는 사실을 인지하지 못했다. 개인정보파일이 보관돼 있는 파일서버에 대한 주기적 점검 등 관리체계도 미흡하게 운영한 것으로 밝혀졌다. 구체적으로 코로나19로 재택근무가 급증하자 골프존은 새로운 가상사설망을 긴급히 도입하는 과정에서 외부에서 내부 업무망에 ID와 PW만으로 접속할 수 있도록 허용했다. 그럼에도 업무망 안에 존재하는 파일서버에 대해 개인정보 유출 관련 보안위협을 검토하고 필요한 안전조치를 하지 않았다. 이로 인해 외부에서 서버로의 원격접속 등 불필요한 접근이 허용됐다. 서버 간의 원격접속과 업무망 내 모든 서버의 인터넷 통신이 허용되는 등 공유설정을 통한 개인정보 유출을 방지하기 위한 안전조치도 소홀했다. 이에 해커는 탈취한 서버 관리자 계정으로 가상사설망을 통해 파일서버에 접근하고 파일서버에서 외부로 파일을 유출할 수 있었던 것으로 파악됐다. 더불어 골프존은 주민등록번호 등을 암호화하지 않고 파일서버에 저장‧보관하고 있었던 것으로 조사됐다. 이에 보유기간이 경과되거나, 처리목적 달성 등 불필요하게 된 최소 38만여 명의 개인정보를 파기하지 않은 위반행위가 발각됐다. 이에 개인정보위는 골프존에 대해 보호법 제29조 안전조치의무 위반으로 과징금을 부과키로 했다. 또 같은 법 제21조에 따라 개인정보 파기의무를 준수하지 않은 행위에 대해서도 과태료 부과를 결정했다. 여기에 ▲회사 내의 개인정보 처리흐름에 대한 면밀한 분석을 통한 실질적인 내부관리계획 수립·시행 ▲공유설정 등을 통해 개인정보가 유출되지 않도록 조치하는 등 안전조치의무 준수 ▲개인정보보호책임자의 위상과 역할 강화 ▲전 직원 대상 개인정보 보호 교육을 주기적으로 실시할 것을 시정명령했다. 또 이러한 사실을 홈페이지 등에 공표하도록 주문했다. 이번 처분은 개정된 개인정보보호법이 적용된 첫 사례다. 이 법은 지난해 기업 차원의 책임성을 강화하기 위해 과징금이 위반행위 관련 매출의 3% 이하에서 전체 매출의 3% 이하로 상향 조정됐다. 개인정보위 관계자는 "전통적으로 개인정보 처리가 많이 이루어지는 서비스 영역 뿐만 아니라 다양한 고객정보를 취급하는 내부 업무영역에서도 철저한 개인정보 보호조치가 적용돼야 함을 강조한 사례"라며 "이를 계기로 업무처리 전반에 개인정보 보호 수준이 향상될 것으로 기대한다"고 밝혔다.

2024.05.09 12:00장유미

개인정보위, 전 분야 마이데이터시행 개인정보법 시행령 개정안 입법예고

개인정보보호위원회가 전 분야 마이데이터 시행을 골자로 한 개인정보보호법 시행령 개정안을 본격 도입한다. 개인정보보호위는 전 분야 마이데이터시행을 위한 개인정보보호법 시행령 개정안을 다음달 1일부터 6월 10일까지 40일간 입법예고한다고 30일 밝혔다. 이번 시행령 개정안은 지난해 3월 개인정보보호법 개정으로 도입된 개인정보 전송요구권 제도의 후속조치다. 개인정보 전송 요구권은 내년에 본격 시행된다. 시행령에선 정보주체인 국민이 개인정보 전송을 요구할 때, 정보를 전송하는 개인정보처리자와 전송 요구 대상 정보의 기준을 정했다. 정보주체 본인에게 정보를 전송하는 경우는 부문·분야 구분 없이 정보전송자 및 전송정보 기준을 폭넓게 설정했다. 제3자에게 정보를 전송하는 경우는 서비스 수요, 전송인프라 여건 등을 고려해 보건의료·통신·유통 부문부터 우선적으로 추진하는 것으로 기준을 수립했다. 구체적으로 본인 전송(다운로드)의 경우 정보전송자 기준은 개인정보 처리 능력 등을 고려해 정보주체 수가 10만 명 이상인 대기업·중견기업 또는 정보주체 수가 100만명 이상인 기관·법인·단체 등으로 설정했다. 전송정보는 제3자권리 침해 정보 등의 제외기준에 해당하지 않으면 전송을 요구할 수 있도록 기준을 규정했다. 제3자 전송은 산업별 특성을 고려해 정보전송자 및 전송정보를 유형화했으며, 하위 고시 제정을 거쳐 보건의료, 통신, 유통 등 부문별로 세부 기준을 수립한다. 아울러 시행령은 정보를 전송받을 수 있는 개인정보관리 전문기관의 지정 절차를 수립하는 등 마이데이터의 본격 시행에 필요한 세부 기준을 마련하는 내용을 담고 있다.또 가명정보 결합실적이 전혀 없는 결합전문기관에 대해 재지정을 하지 않을 수 있는 근거도 마련했다. 고학수 개인정보위 위원장은 "이번에 도입되는 개인정보 전송요구권은 분야간 칸막이에 갇혀있던 데이터가 정보주체의 요구에 따라 이동·융합될 수 있는 근본적 변화인 만큼, 국민이 우선적으로 체감할 수 있는 부문을 시작으로 점진적·단계적으로 확대해 나갈 계획"이라고 말했다.

2024.04.30 15:39이한얼

개인정보위, 개인정보 처리방침 작성지침' 개정본 공개

개인정보보호위원회가 기업 일선 실무자가 참고할 개정된 개인정보법과 처리 등을 안내할 길라잡이를 마련했다. 개인정보보호위원회는 30일 '개인정보 처리방침 작성지침' 개정본을 공개했다. 법 개정에 따라 처리방침 필수 작성 항목으로 신설된 '민감정보 공개 가능성 및 비공개 선택 방법', '국외 수집', '이동형 영상정보처리기기'에 대한 작성법이 새롭게 마련된 것이 핵심이다. 개정본은 정보주체 동의 없이 처리하는 개인정보 항목과 처리 법적 근거를 동의 받아 수집한 개인정보와 구분해 기재하도록 했다. 또 국외 이전에 관해 처리방침에 명시해야 하는 사항을 현행화했다. 정보주체 권리 행사 방법 중 하나로, 이번에 신설된 '자동화된 결정에 대한 거부 및 설명요구' 방법과 절차를 안내하도록 했다. 아울러 온라인 행태정보 처리에 대한 책임성, 투명성을 강화할 수 있도록 행태정보 수집, 이용, 제공 및 거부에 관한 사항을 중심으로 안내를 구체화했다. 개인정보처리자가 쿠키 등 개인정보 자동 수집장치를 운영할 경우, 정보 주체를 식별하는 형태로 처리하는지 여부를 기준으로 작성 방법을 구분해 제시했다. 개정본은 개인정보위 누리집과 개인정보 포털에서 확인할 수 있다. 양청삼 개인정보정책국장은 "개인정보 처리방침은 개인정보처리자가 개인정보를 어떤 목적으로 어떻게 처리하는지 확인할 수 있도록 해 정보주체 권리를 보장하는 기본 수단으로서 중요한 의미를 갖는다"며 "정보주체가 쉽게 이해하고 접근할 수 있는 처리방침을 마련하는 데 도움이 되길 바란다"고 강조했다.

2024.04.30 15:37이한얼

개인정보위, 공공기관 개인정보 평가 대폭 개선…"정보 주체 실질적 권리 보장"

개인정보보호위원회가 개인정보 보호수준 평가대상을 확대하고 공공기관 관리수준 진단을 대폭 개선한 평가체계를 마련했다. 정보주체의 실질적 권리보장, 개인정보 보호책임자 관련 지표가 신설됐다는 게 특징이다. 개인정보위는 이같은 내용을 담은 2024년 공공기관 개인정보 보호수준 평가계획을 시행한다고 29일 밝혔다. 개인정보 보호수준 평가 대상 기관은 약 1천400여 개다. 기존 개인정보 관리수준 진단을 받았던 중앙행정기관, 지방자치단체, 공공기관, 지방공사‧공단 외에 중앙행정기관의 소속기관, 시도 교육청 및 교육지원청 등이 포함된다. 보호수준 평가 지표 및 평가 방법은 법적 의무사항 준수 여부 등 정량지표 중심의 자체평가(60점)와 개인정보 보호 업무 추진 내용의 적절성·충실성을 반영한 정성지표 중심의 전문가 심층평가(40점)로 구성된다. 특히 올해부터는 기관의 개인정보 보호 수준 향상을 위한 기관장의 노력, 주요 개인정보 정책 등에 대한 심층평가를 강화하기 위해 ▲개인정보 보호 인력·조직 및 예산 지표를 강화하고 ▲정보주체의 실질적 권리보장 ▲개인정보 보호책임자 관련 지표를 신설한다. 또 2024년 보호수준 평가 신규 공공기관 등을 대상으로 맞춤형 현장 자문(컨설팅) 및 권역별 현장 설명회를 진행한다. 이정렬 개인정보위 사무처장은 "보호수준 평가 결과 미흡한 부분 등을 개선 공공기관 스스로가 개인정보 보호수준을 높이고 국민의 신뢰를 제고하는 계기가 되기를 기대한다"고 말했다.

2024.04.29 12:00이한얼

개인정보위, 공공·민간 CPO 정책 간담회 개최

공공과 민간의 개인정보보호책임자(CPO)들이 한 자리에 모여 개인정보 관련 정책에 관해 의견을 나누고 개선방향 등을 논의하는 자리가 마련됐다. 개인정보보호위원회는 25일 서울 중구 포스트타워에서 '공공·민간 개인정보보호책임자(CPO) 정책간담회'를 개최했다. 고학수 개인정보위 위원장 주재로 열린 이번 간담회엔 삼성전자, 카카오, SK텔레콤 등 산업 각 분야를 대표하는 기업과 국민건강보험공단 등 공공기관 소속 CPO 50여명이 참석했다. 개인정보위는 이 자리에서 개인정보보호법과 시행령 개정에 따라 개선된 CPO 제도에 대해 설명했다. 개정법령에 따르면 CPO가 전문성을 기반으로 개인정보 보호 업무를 수행할 수 있도록 일정 규모 이상의 개인정보처리자에 대한 CPO 자격요건을 강화했다. 또 개인정보처리자가 CPO 독립성을 보장하기 위한 준수 사항을 신설하는 등 CPO 권한과 역할을 확대하는 제도적 기반을 마련했다. 홍관희 엘지유플러스 전무(CPO)는 CPO가 중심이 돼 민관 간 공식적 소통창구이자 대표성 있는 단체로서 CPO협의회 설립·운영 방향을 설명했다. CPO협의회는 개인정보 보호법 제31조 제7항에 따라 구성되는 단체로, 개인정보의 안전한 처리와 보호수준을 높이기 위한 다양한 노력과 함께, 민관 정책 소통 창구 역할을 하게 될 전망이다. 고학수 개인정보위 위원장은 "이번 회의를 통해 제기된 여러 의견은 향후 CPO 관련 제도는 물론 개인정보 보호와 관련한 법·제도 전반의 개선에 적극 반영할 것"이라고 말했다.

2024.04.25 16:12이한얼

개인정보 교육, 더 쉬워진다…개보위, 교육전문사이트 '탈바꿈'

개인정보보호위원회가 국민들이 개인정보보호 제도를 쉽게 이해하고 관련 서비스를 편리하게 이용할 수 있는 환경을 마련하기 위해 움직였다. 개인정보위는 오는 22일부터 개인정보 교육 전문사이트인 '개인정보배움터' 서비스를 시작한다고 21일 밝혔다. 이는 과거 개인정보포털에서 부분적으로 제공하던 교육 서비스를 분리하고 이용자 편의성을 높여 새롭게 단장한 것으로, G-클라우드 환경으로 구축됐다. 주요 콘텐츠는 ▲개인정보 안정성 확보조치 및 개인정보보호법 주요 개정사항(사업자) ▲미취학 아동을 위한 개인정보보호, 6~7세 어린이를 위한 개인정보보호(어린이) ▲초등학생, 중학생, 고등학생을 위한 개인정보 보호법(학생) ▲지킬 앤 가이드가 알려주는 일반인을 위한 개인정보보호 교육(일반인) ▲구슬은 꿰어야 보배 개인정보는 지켜야 보배(어르신) 등이다. 이전에는 교육서비스를 이용하려면 매번 휴대전화 인증 등 본인인증을 거쳐야 했으나, 이제는 회원가입 방식으로 변경됐다. 교육영상 이어보기 기능도 제공하며 개인용컴퓨터(PC)뿐만 아니라 스마트폰 등 모바일 기기에서도 교육 학습을 할 수 있다. 또 개인정보 교육 운영자를 위해서는 ▲교육과정 등록 ▲회원관리 ▲학습이력 관리 ▲통계 관리 등 교육 과정 관리 기능을 강화했다. 이정렬 개인정보위 사무처장은 "개인정보 유출사고 등으로 인해 개인정보에 대한 국민들의 관심이 많아지고 있음에 따라 국민들에게 양질의 개인정보 교육서비스를 제공하는 것은 매우 중요하다"며 "개인정보배움터 서비스를 국민들이 더욱 편리하고 유용하게 이용할 수 있도록 지속적으로 개선하겠다"고 말했다.

2024.04.21 12:33장유미

개인정보위, 개인정보 영향평가 수행안내서 발간

개인정보보호위원회가 개정된 '개인정보 보호법' 내용을 반영한 영향평가 수행안내서를 발간했다. 18일 개인정보위에 따르면 새롭게 발간된 안내서에는 개인정보의 안전성 확보조치 기준 등 달라진 평가 체계를 구체화한 세부 평가항목이 담겼다. 개인정보 영향평가는 일정 규모 이상의 개인정보 파일을 구축‧운용·변경하려는 공공기관이 사전에 잠재적인 개인정보 침해 위험요인을 분석해 개선방안을 도출함으로써 안전한 개인정보처리 과정 설계를 유도하는 제도다. 이번 고시 개정을 통해 '가명정보처리' '이동형 영상정보 처리기기' '자동화된 결정' 등 3개 평가분야와 7개 세부분야가 신설됨에 따라 평가분야는 종전 25개에서 28개로, 세부분야는 종전 55개에서 62개로 확대됐다. 또한 보호법 개정으로 지난 3월 15일부터는 의무 대상기관이 영향평가를 수행하지 않거나 평가결과(요약서 포함)를 제출하지 않는 경우 3천만원 이하 과태료 부과 대상이 될 수 있다. 한편 개인정보위는 지난해 9월 의무 대상기관이 아님에도 영향평가를 수행한 경우, 보호법 위반 시 부과되는 과징금에 대해 1차 조정 금액의 최대 30%를 추가로 감경할 수 있는 규정이 마련돼 자발적으로 영향평가를 수행하는 공공기관이나 기업이 증가할 것으로 예상된다고 설명했다.

2024.04.18 16:55이한얼

식음료업계도 전문 CPO 영향권…CJ제일제당·hy 대상

개정 개인정보보호법 시행으로 플랫폼을 운영하는 일부 식음료 업체들도 일정 자격을 갖춘 전문 개인정보보호책임자(CPO) 지정 대상이 됐다. 전문 CPO을 선임해야 하는 기준은 연 매출액 1천500억원 이상이면서 100만명 이상의 개인정보를 처리하는 곳이다. 그동안 CPO는 일정 자격이나 경력 요건이 없는 '임원급 인사'가 맡아 왔다. 하지만 전문CPO 제도가 시행되면서 개인정보보호와 정보 기술 경력 등을 4년 이상 보유해야 하며, 그 중 최소 2년 이상 개인정보보호 경력을 갖고 있어야 한다. 11일 관련업계에 따르면 식음료업계가 운영 중인 플랫폼 중 전문CPO 지정 요건이 되는 곳은 CJ제일제당의 'CJ더마켓'과 hy(옛 한국야쿠르트)의 'hy프레딧'이다. CJ더마켓의 누적 가입자 수(2월 기준)는 370만명이며 hy프레딧도 회원 수가 170만명을 넘어섰다. CJ제일제당는 현재 전문 CPO를 선임했다고 밝혔다. hy는 전문CPO 지정까지 유예 기간 내에 현 법규를 준수하겠다는 입장이다. 개정 법이 시행됐지만 전문CPO 선임까지는 2년의 유예 기간이 부여됐기 때문이다. 전문CPO 지정에 유예기간을 둔 것에 대해 개인정보보호위원회 양청삼 개인정보정책국장은 "새롭게 도입되는 제도가 민간에 부담을 줄 수 있으며, 유예기간을 안두게 되면 멀쩡히 기존 제도에서 CPO로 인정돼서 업무를 수행하고 있는 분들이 해고되거나 위법 상태가 된다"고 말했다. 또 그는 "전문CPO 지정의 경우 대기업이 다수 포함될 것으로 보이며 개인정보 유출이나 사고가 발생 시 전문CPO 조건을 갖췄는데 하지 않았다고 하면 더욱 더 개인정보유출의 책임을 물게 될 것"이라고 설명했다. 반면 전문 CPO 지정 대상이 아닌 식음료업체들은 다양한 사업군을 총망라하는 임직원이 개인정보보호책임자로 지정돼 있다. 롯데칠성음료 '칠성몰', 롯데웰푸드 '푸드몰' '스위트몰'은 100만명 이상의 개인정보를 보유하고 있지 않아 전문CPO 지정을 하지 않아도 된다. 농심의 '농심몰'은 가입자 수를 공개하고 있지 않지만 전문CPO 지정과는 무관하다고 말했다. 농심몰의 CPO는 경영지원실장이 롯데푸드몰은 전산관리총괄 임원이 맡고 있는 것으로 확인됐다.

2024.04.11 17:05손희연

오내피플, 개인정보 보호 강화…손해배상 책임보험 가입

오내피플이 고객의 개인정보 보호를 더욱 강화하기 위한 사고대응 체계를 구축한다. 오내피플은 '개인정보손해배상' 책임보험에 가입했다고 8일 밝혔다. 이로써 개인정보 처리 과정에서 발생하는 예상치 못한 데이터 유출이나 보안 사고 발생 시, 피해를 본 고객에게 최대 10억 원의 배상을 지급할 수 있는 보장을 제공한다. 오내피플은 보험 가입 외에도 국제 정보보호 및 개인정보보호 관리체계 인증, 클라우드 보안 인증 등 4종을 동시 획득해 3년 이상 유지했다. 또한 매월 보안 교육 및 인식 캠페인을 통해 직원들의 보안 의식을 높이는 노력 등을 통해 고객의 개인정보 보호에 앞장서고 있다. 조아영 오내피플 대표는 "고객의 개인정보 보호를 기업 운영의 핵심으로 삼고 있으며, 이번 보험 가입을 통해 고객들이 서비스를 안심하고 이용할 수 있게 되기를 바란다"며 "개인정보보호 시장을 선도하는 기업의 책임 강화와 함께 서비스의 안전성 확보를 위해 더욱 노력할 것"이라고 설명했다.

2024.04.08 14:56이한얼

"개인정보 길라잡이"…정부, '해외사업자 개인정보법 적용 안내서' 발간

정부가 국민의 개인정보보호를 위해 해외사업자가 준수해야 할 개인정보보호법 길라잡이를 마련했다. 개인정보보호위원회는 '해외사업자의 개인정보 보호법 적용 안내서'를 발간했다고 4일 밝혔다. 안내서에선 개인정보보호법의 적용 대상이 되는 해외사업자의 유형을 크게 세 가지로 나눴다. 구체적으로 ▲해외사업자가 한국 정보주체를 대상으로 재화 또는 서비스를 제공하는 경우 ▲해외사업자의 개인정보 처리가 한국 정보주체에게 영향을 미치는 경우 ▲해외사업자의 사업장이 한국 영토 내에 존재하는 경우 등이다. 안내서엔 개정 개인정보보호법과 관련해 해외사업자가 특히 유의해야 할 사항에 대한 법적의무 이행도 담았다. 해외사업자도 국내사업자와 마찬가지로 정보주체의 개인정보 유출을 인지한 후 72시간 내 개인정보위에 신고해야 하고, 해당 정보주체에게 통지할 의무가 있다. 이때 구체적 내용 확인 전이라도 해당 시점까지 알게 된 내용을 중심으로 우선 통지·신고해야 한다. 또 해외에서 한국 정보주체의 개인정보를 처리할 경우, 처리 사실과 해당 국가·사업자명 등을 명확히 기재할 의무가 있다. 정보주체에게 열람되는 개인정보 처리방침은 개인정보보호법에서 정한 항목을 모두 포함해 가독성을 높일 필요가 있다. 아울러 국내 법인이 존재하는 해외사업자가 국내대리인을 지정해야 하는 경우, 해당 법인을 우선 국내대리인으로 지정하는 것이 바람직하다. 안내서는 개인정보위 홈페이지와 개인정보 포털 등에서 확인할 수 있다. 영문 안내서도 이달 중 홈페이지 등에 게시할 계획이다. 개인정보위 관계자는 "글로벌 온라인 서비스가 보편화된 환경 하에서 국내·외 사업자를 막론하고 보호법은 동일하게 적용된다"며 "이번 안내서를 계기로 해외사업자가 국내의 법적 요건을 좀 더 깊이 이해하고 준수해 우리 정보주체의 개인정보를 안전하게 보호하는 데 기여해줄 것"을 당부했다.

2024.04.04 16:43이한얼

개인정보위, AI 확산 속 '자동화된 결정' 정보주체 권리 구체화

정부가 지난해 3월 공포된 개인정보 보호법 중 인공지능(AI)의 자동화된 결정에 따른 권리 구제를 강화한다. 예컨대 AI가 면접을 통해 채용을 결정하는 경우 정보주체인 국민은 이를 거부하거나 설명 또는 검토 요구를 할 수 있다. 개인정보보호위원회는 6일 국무회의에서 '개인정보 보호법 시행령' 개정안이 의결됨에 따라 지난해 3월 공포된 '개인정보 보호법' 권리 규정이 오는 15일부터 시행된다고 밝혔다. 개정법에는 AI 확산에 따른 자동화된 결정 영역에서 국민의 권리를 신설했다. 세부적으로 사람의 개입 없이 이루어지는 '완전히 자동화된 결정' 과정에서 정보주체는 해당 결정에 대한 설명 또는 검토 요구를 할 수 있다. 정보주체인 국민의 권리 또는 의무에 중대한 영향을 미치는 경우에는 거부할 수 있게 된다. 자동화된 결정이란 AI 등 완전히 자동화된 시스템으로 개인정보를 처리해 이뤄지는 결정이다. 예를 들어 AI 면접 만을 통해서 응시자의 개인정보를 분석해 결정을 하는 경우가 이에 해당한다. 반면 채용여부 결정 절차에서 AI 시스템에 의해 산출된 자료를 참고하는 경우는 제외된다. 사람에 의한 실질적인 개입이 없거나 단순 결재 등 형식적인 절차만을 운영하고 있다면 사실상 사람의 개입 없이 내린 결정이므로 완전히 자동화된 결정에 해당된다. 또 정보주체인 국민의 권리 또는 의무에 영향을 미치는 최종적인 결정인 경우에는 자동화된 결정의 범위에 포함된다. 정보주체인 국민은 자동화된 결정이 자신의 권리 또는 의무에 영향을 미치는 경우에는 개인정보처리자에게 해당 결정에 대한 설명 또는 검토해 줄 것을 요구할 수 있다. 정보주체는 자동화된 결정이 자신의 권리 또는 의무에 대해 본질적인 제한·박탈 등 중대한 영향을 미치는 경우에는 해당 자동화된 결정에 대해 거부할 수 있다. 이 경우 개인정보처리자는 ▲해당 결정을 적용하지 않는 조치를 하거나 ▲인적 개입에 의한 재처리를 하고 그 결과를 정보주체에게 알려야 한다. 개인정보처리자는 다른 사람의 생명·신체·재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 등 정당한 사유가 있는 경우에는 거부·설명 등 요구를 거절할 수 있다. 거절하는 경우 사유를 정보주체에게 지체 없이 알려야 한다. 개인정보위는 개인정보 보호책임자(CPO)가 전문성과 독립성을 기반으로 개인정보 보호 업무를 수행할 수 있도록 CPO 자격 요건을 강화하고, CPO 협의회 신설을 통해 CPO 상호 간 협력이 긴밀하게 이루어질 수 있도록 했다. CPO의 전문성 강화를 위해 매출액, 개인정보의 보유 규모를 고려해 일정 기준 이상의 개인정보처리자는 개인정보보호·정보보호·정보기술 경력을 총 4년 이상(개인정보보호 경력 2년 필수) 갖추고 있는 사람을 CPO로 지정하도록 했다. 또 개인정보위는 매년 '공공기관 개인정보 관리수준 진단'을 실시하고 있지만 법적 근거가 명확하지 않안던 것도 개선했다. '개인정보 보호수준 평가' 법적 근거를 신설했고 개선 권고와 우수기관에 대해 포상할 수 있는 근거도 마련했다. 정보주체에 대한 손해배상책임을 이행할 수 있도록 보험 가입, 준비금 적립 등 의무를 이행해야 하는 대상 기준도 변경했다. 종전에는 '연 매출액 5천만원 이상'이고 '이용자 수 1천명 이상'인 온라인사업자가 대상이었다. '연 매출액등 10억원 이상'이고 '정보주체 수 1만명 이상'인 개인정보처리자로 기준을 조정했다. 고학수 개인정보위 위원장은 "개정된 제도가 제기능을 할 수 있도록 현장 홍보와 계도 활동에 집중하면서 민생현장과의 적극적인 소통을 통해 정보주체인 국민과 기업 모두에게 도움이 될 수 있는 제도로 정착시켜 나가겠다"고 밝혔다.

2024.03.06 16:28이한얼

AI·CBDC 시대, 신뢰있는 데이터·투명성 중요해진다

인공지능(AI)이 예상보다 빠른 속도로 발전하면서 데이터는 국가와 기업의 경쟁력이자 무기가 되는 시대다. 데이터와 AI가 결합하면서 초개인 맞춤 서비스가 가능해지기 때문이다. 반면 개인이 제공하는 데이터, 즉 '개인 정보' 보호에 관한 관심은 그리 높지 않은 편이다. 일단 데이터를 수집하고 가공하며, 기술력을 올리는데 초점이 맞춰져 있는 것으로 보인다. 한 개인을 위한 완벽한 맞춤 서비스와 프라이버시는 양립할 수 있을까. AI 시대 발전할수록, 개인 정보 유출 리스크↑ 개인 정보 유출에 관한 소식은 이제 놀랍지도 않다. 지난 2014년 NH농협카드·KB국민카드·롯데카드 등 카드 3사에서 1억 건 넘는 개인 정보가 유출됐다. 국회 과학기술정보방송통신위원회 소속 정필모 의원(더불어민주당)이 지난 2023년 낸 자료에 따르면 SK텔레콤·KT·LG U+·LG헬로비전이 2018년부터 2023년까지 개인 정보로 유출돼 제재를 받은 건만 48만여건이다. 데이터가 많이 필요한 현 시점서 개인 정보 유출은 과거에 비해 더 큰 리스크를 초래할 수 있다. 과거에는 개인 정보를 싸게 사고 팔아 광고나 영업 타깃이 된다는데 그쳤지만 금전적 손해와 인권을 침해하는 사례로 발전하고 있기 때문이다. 특히나 영상·생체 등 개인 정보 종류가 다양해져 개인 정보 유출에 대한 위기의식과 사전 관리가 필요하다는 것이 관련 학계 목소리다. 개보위, 자율규제·사전적정성 검토제로 대응했지만… 우리나라 정부도 AI 발전에 따른 개인 정보 유출을 인지하고 있다. 지난 2월 15일 올해 업무 보고를 통해 "생성형 AI 기술의 급격한 발전은 개인 정보의 주요성을 다시 확인시켜주는 계기"라며 "AI의 성능을 좌우하는 학습데이터이며, 학습데이터의 핵심은 개인 정보로 사회적 편익은 국민 모두가 누리고, 프라이버시 리스크는 최소화할 수 있도록 하겠다"고 밝혔다. 업무 보고에 따르면 개보위의 기본적인 방향은 기업의 AI 발전은 저해하지 않도록 이용할 수 있는 데이터에 대한 가이드라인을 수립하는 것이다. 2024년 업무보고의 토대는 2023년 8월 발표한 'AI시대 안전한 개인 정보 활용 정책 방향'이다. 개보위는 ▲다수 참여자 간 합의를 유도해 자발적으로 개인 정보 보호 수준을 높여가는 자율규제의 고도화 ▲개발 및 데이터 처리 등의 과정서 개인 정보를 보호하는 설계를 컨설팅하는 사전 적정성 검토제를 내세웠다. AI를 개발하고 관련 서비스를 기획하는 과정서 개인정보보호법 준수 여부가 불확실한 경우 기업과 개보위가 함께 논의하겠다는 것이다. 업계는 가이드라인과 사전 적정성 검토제로 데이터 이용에 대한 법적 불확실성은 덜었지만, 정작 정보 주체들은 이 방침을 반신반의한다. 정보 유출한 기업에 과징금을 무는 개인정보보호법이 시행되고 있지만 그 책임을 다하고 있는지, 이후 유출이 재반복되더라도 정보 제공 주체들은 피해를 개별적으로 감수해야 하기 때문이다. 신뢰 필요한 개인정보必, 주목받는 영지식증명 개인 정보 유출 피해가 심각해질수록 개인 정보이긴 하지만 개인을 식별하진 못하게 할 순 없을까에 대한 고민이 깊어진다. 이 지점서 영지식증명(Zero-knowledge proof )기술이 거론된다. 영지식증명을 검색하면 '자신이 알고 있는 지식이나 정보 등을 상대방에게 공개하지 않고도 자신이 그 내용을 알고 있다는 것을 증명할 수 있는 방법'으로 나온다. 예를 들어 편의점에서 술을 구입 시 내 주민등록증을 편의점 직원에게 보여줘 (찰나라도) 이름과 주민등록번호, 주소 등을 알리지 않아도 성인임을 증명할 수 있도록 하는 방안이다. 지크립토 오현옥 대표는 "영지식 증명은 암호학에 포함되며 증명해야 하는 사람(정보 주체)이 있다면 어떤 데이터를 가지고 무언가 계산을 해 A란 결과가 나온다를 알고 있고 검증하는 사람은 A란 결과가 나오면 제대로 된 값이다라는 것이 영지식 증명의 기본"이라며 "프라이버시가 중요한 곳에서 많이 적용할 수 있다고 생각해 연구와 서비스 개발을 시작했다"고 설명했다. 오 대표는 이어"개인 정보를 잘 활용하고 싶어하는 분야가 늘어나고 있는데, 개인 정보를 보여주지 않으면서도 활용할 수 있는 걸 영지식 증명이 보여줄 수 있다"고 말했다. 그는 "영지식 증명을 활용 시 개인 정보와 관련된 것은 지우고 다른 정보만 활용하는 용도로 주겠다와 개인이 주는 정보가 거짓 정보가 아니고 진짜 정보라는 익명성과 투명성이 둘 다 보장될 수 있다"고 부연했다. 오 대표는 "프라이버시(개인 정보)가 지켜지면서도 정보의 진위 등을 증명할 수 있는 기술이다 보니 신뢰가 필요하면서도 프라이버시가 필요한 그런 도메인에선 쓸 수 있다"며 한국은행의 디지털 통화(CBDC)와 선거에서의 접목을 실례로 들었다. 한국은행은 2022년 11월 모의실험 연구사업 2단계 결과 및 향후 계획을 발표, 영지식 증명을 CBDC 접목에 관해 검토했다. CBDC 거래 익명성을 제고하기 위해 신원 정보를 노출하지 않고 자신이 해당 자산의 소유주임을 증명할 수 있을 것으로 봤다. 오현옥 대표는 "블록체인 붐이 촉발된 건 '투명성'이었는데 투명성만으로는 서비스를 만들긴 어렵다. 개인 정보 유출이라는 이슈가 있기 때문"이라며 "모바일 시대에 접어들면서 클라우드 서비스가 발전한 것처럼 개인 정보를 보호하면서도 투명성을 보장하는, 익명성이 보장되고 신뢰있는 데이터가 주고받는 그러면서도 투명한 블록체인 생태계 등을 구축하기 위해선 영지식증명과 같이 갈 수밖에 없다"고 진단했다.

2024.03.04 17:06손희연

개인정보전문가협회-김앤장, '데이터 프라이버시' 세미나 개최

개인정보전문가협회(KAPP)는 김앤장법률사무소와 공동으로 개인정보 관련 법‧정책과 동향 세미나 '데이터 프라이버시 : 트렌드&인사이트(DPTI 2024)'를 지난 22일 개최했다고 밝혔다. KAPP가 네 번째로 개최한 DPTI 2024는 최장혁 개인정보보호위원회 부위원장과 정경택 김앤장 법률사무소 대표변호사의 축사 및 최경진 개인정보전문가협회 회장의 개회사로 시작, 총 3개의 세션으로 진행됐다. 1세션에서는 개인정보보호위원회 위원인 조소영 부산대학교 교수를 좌장으로 개인정보보호위원회(김직동 과장), 과학기술정보통신부(이소라 과장)와 범정부 마이데이터 추진단(황지은 과장)에서 정부가 추진하는 올해의 데이터 프라이버시 트렌드 관련 정책과 동향을 소개했다. 2세션에서는 KAPP 개인정보 전문가 자격인증원장인 안정민 한림대학교 교수를 좌장으로 김앤장법률사무소 소속 한혜원, 윤아리 변호사가 인공지능(AI) 시대와 프라이버시 이슈, 개정 개인정보보호법 시행령 관련 이슈를 소개했다. KAPP 사무국장인 송도영 법무법인 비트 대표변호사, KAPP 대변인인 이소은 영남대학교 교수는 최근 KAPP와 김앤장법률사무소가 공동으로 실시한 설문조사 결과를 토대로 올해 주목할 만한 데이터 프라이버시 조사 보고서를 발표했다. 3세션은 2024 데이터 인사이트 라운드테이블로, KAPP 회장인 최경진 가천대학교 교수가 좌장을 맡았다. 개인정보보호위원회 위원인 김진환 웨일앤썬법률사무소 대표변호사, 김광수 성균관대학교 교수, 윤명 소비자시민모임 사무총장, 이인환 김앤장법률사무소 변호사, 이희진 페이스북코리아 변호사, 임용 서울대학교 교수와 정지은 CODIT 대표 등이 국내·외 개인정보보호법제 동향과 향후 정책 방향에 대해 토론했다. 최경진 회장은 “이번 DPTI 2024는 올해 주목해야 할 데이터 프라이버시 이슈는 물론 최근 AI 기술 발달로 대두된 개인정보 활용 문제에 관해 토론하고, 향후 바람직한 해결 방안을 마련해나가기 위한 계기가 될 것으로 기대한다”고 소회를 밝혔다. DPTI 2024 자료집은 KAPP 홈페이지에서 내려받을 수 있다.

2024.02.25 11:03김윤희

개인정보 안심 'CCTV·스마트 가전' 나온다

올해 처음으로 '개인정보 보호 중심 설계(Privacy by Design, 이하 'PbD)' 인증을 받은 가정용 CCTV와 스마트 가전이 나온다. 개인정보보호위원회(위원장 고학수, 이하 '개인정보위') 최장혁 부위원장은 20일, 송파구에 위치한 한국아이티평가원을 찾아, 개인정보 보호 우수제품 평가현장을 직접 점검하고 산업 현장 의견을 청취했다. 최 부위원장은 한국아이티평가원, SK쉴더스, 고퀼, 미루시스템즈 등 4개 기업 만나 디지털 기기의 개인정보 보호 강화를 위한 정책 방향과 산업계 건의사항을 논의했다. 개인정보위는 기업이 제품의 설계·제조 단계부터 개인정보 보호에 대한 안전성을 강화할 수 있도록 PbD 인증제를 시범 추진했다. 개인정보위는 2023년 기업 신청을 받아, 가정용 CCTV 등 4개 제품에 대한 인증기준(총 69개) 충족 여부 확인 및 취약점 개선조치 등을 거쳤다. 올해 3~4월 중 검증을 통과한 제품에 대해 인증서를 발급할 예정이다. 최장혁 개인정보위 부위원장은 “가정용 CCTV, 스마트 가전 등과 같이 개인정보 수집 기능이 있는 제품은 설계·제조 단계에서부터 개인정보 보호 요소를 충분히 고려해야 한다”면서, “올해는 카메라가 탑재된 로봇 청소기 등 일상생활에서 밀접하게 활용되는 기기를 중심으로 개인정보가 안전하게 보호되는지 여부를 검증할 수 있도록 인증제를 운영한다"고 말했다.

2024.02.20 16:20김인순

개인정보위, AI·자율차 등 신산업 3대 분야에 조사업무 집중

개인정보보호위원회가 인공지능(AI) 분야, 전기·자율차, 스마트카 등 신산업 3대 분야에 초점을 맞추고 선제적 예방점검을 실시한다. 개인정보보호위원회는 이 같은 내용을 담은 '2024년 조사업무 추진방향'을 18일 공개헀다. 먼저 개인정보위는 일상생활 밀접 3대 분야와 신산업 3대 분야에 대한 선제적 예방점검을 통해 개인정보보호에 대한 국민체감을 제고할 계획이다. 일상생활 밀접 3대 분야는 온라인 강의를 중심으로 바이오인증(얼굴·지문 등)을 활용하는 '교육학습' 분야, 대다수 국민이 이용하는 '식음료' 가맹점 분야, 대규모 개인정보를 보유한 통신사·플랫폼 등이 포함된 '정보방송통신' 등이다. 신산업 3대 분야는 새로운 개인정보 처리유형이 다수 등장하고 있는 'AI' 분야, 전기·자율차 확대와 맞물려 개인정보 수집·활용이 동반 증가 중인 '스마트카' 분야, 이탈방지(Lock-in) 등을 위해 여러 서비스를 한 번에 제공하는 '슈퍼애플리케이션' 등이다. 분야별 점검은 필요 시 관계부처와 협업으로 진행하고, 향후 다른 분야로 확산해 3~5년을 주기로 사회 전 분야를 대상으로 추진할 예정이다. 개인정보위는 또 다수 참여자 간 합의(거버넌스)를 유도해 자발적으로 개인정보 보호수준을 높여가는 민관협력 자율규제를 고도화한다. 구체적으로 플랫폼-이용사업자 간 역할과 책임을 분담하는 표준양식 등을 마련하고, 클라우드 이용실태 분석을 병행해 안전한 개인정보 생태계 조성 방안을 도출한다. 또 신기술·서비스 기획·개발 단계부터 프라이버시 친화적 설계를 컨설팅하는 사전적정성 검토제도 본격 운영한다. 아울러 개인정보보호법 개정으로 새롭게 법 적용 대상이 된 부문에 대해 적극적 안내·계도와 함께 점검을 병행하는 등 개정법 조기 안착을 지원한다. 분쟁조정제도 활성화와 책임보험 확산 등을 통해 권리 침해에 대한 피해구제도 강화한다. 개인정보위 관계자는 “AI·데이터 시대를 맞아 개인정보 유출·침해 등이 날로 복잡·다양해지고 새로운 위험요인이 다수 등장하고 있다”면서 “사업자의 안전한 개인정보 관리를 유도함해 '국민 삶이 풍요롭고 개인정보가 안전한 AI시대' 실현에 최선을 다하겠다”고 밝혔다.

2024.02.18 18:30이한얼

개인정보위, '제2기 기술포럼' 구성...염흥열 교수 의장 재선임

개인정보보호위원회와 한국인터넷진흥원이 '제2기 개인정보 기술포럼'(기술포럼)을 구성하고 의장으로 염흥열 순천향대학교 교수를 재선임했다. 개인정보위는 서울 서초구 엘타워에서 제2기 개인정보 기술포럼' 총회를 개최하고 이같은 안건을 의결했다고 1일 밝혔다. 기술포럼은 데이터 경제 시대에 개인정보의 보호와 안전한 활용을 뒷받침할 인적‧기술적 핵심 기반을 마련하고, 개인정보 보호·활용을 위한 기술개발 활성화와 산업 생태계 발전방안 모색을 위해 지난 2022년 9월에 창립됐다. 2022년 9월부터 지난해 12월까지 활동한 제1기 기술포럼은 ▲개인정보 처리단계별 솔루션 및 기술 보유 기업에 대한 정보를 담은 '개인정보 기술 솔루션 맵' 마련 ▲개인정보 기술 분야 국내‧외 표준화 활동 지원을 위한 가이드 개발 ▲초거대 AI 및 개인정보보호 강화기술(PET)에 대한 전문가 세미나 개최 등의 활동 성과를 거둔 바 있다. 이날 총회를 시작으로 1년간 활동하게 될 제2기 기술포럼은 각계각층의 개인정보 분야 산‧학‧연 전문가 56명으로 구성됐다. 의장은 제1기 의장을 역임하였던 염흥열 순천향대 교수가 재선임됐다. 제2기 기술포럼에서는 의장과 감사(유진호 상명대 교수)를 제외한 54명의 위촉위원이 정책·기술·표준화 등 총 3개 분과로 나누어 활동하게 된다. 이날 총회에서는 의장 및 분과장 등 기술포럼 임원을 중심으로 개인정보 보호‧활용 관련 법‧제도‧기술 현황 발표, 기술포럼 분과별 연구주제 제안, 개인정보 기술 생태계 조성 및 발전방안 관련 논의 등 다양한 발표와 심도 있는 토론이 이어졌다. 고학수 개인정보위 위원장은 "앞으로도 개인정보위는 개인정보 기술포럼과 함께 개인정보 보호‧활용 문화 조성 및 기술 생태계 조성에 최선을 다하겠다"고 밝혔다.

2024.02.01 12:00이한얼

개보위 "맞춤형 광고 개인정보 처리 투명성 높인다"

정부가 맞춤형 광고에 사용되는 개인정보 처리 투명성을 높인다. 앞으로 광고 사업자와 광고 매체 사업자는 종전보다 명확한 개인정보 처리 규정을 지켜야 한다. 이용자는 자신의 정보가 어떻게 이용됐는지 구체적으로 확인할 수 있다. 정부는 민·관 협의체를 구성해 정보 처리 투명성을 더 높일 계획이다. 개인정보보호위원회 고낙준 신기술개인정보과장은 31일 서울 정부청사에서 '온라인 맞춤형 광고 정책 방안 발표 브리핑'을 열고 "기업과 사용자가 법적 불확실성 없이 행태정보를 안전하게 처리·확인할 수 있도록 정책 방안을 수립했다"며 이같이 발표했다. 맞춤형 광고는 사용자의 온라인 방문 기록, 구매 내역, 검색 기록과 가장 밀접한 광고를 보여주는 서비스다. 사용자 관심사가 반영된 광고를 효과적으로 보여주는 장점을 갖췄다. 수집된 행태정보가 누적·축적되거나 반복·연속적인 처리 과정을 거치면서 정보 주체 동의 없이 개인이 식별된 채로 처리된다는 단점이 있다. 사상·신념, 정치적 견해 등 민감정보까지 추론할 수 있게 될 위험성이 있다. 이용자는 자신의 행태정보가 어떻게 수집·활용되는지 알기도 어렵다. 기업도 모호한 행태정보 규율로 인한 법적 불확실성을 겪는 실정이다. 맞춤형 광고 사업자·광고 매체 사업자 책임 명확히 개보위는 맞춤형 광고 사업자와 광고 매체 사업자에게 각각 구체적인 책임을 부여한다. 광고 사업자는 특정 개인 식별 없이 행태정보를 처리할 때 이용자 동의 없이도 가능하다. 다만 처리 과정에서 누적·중첩·결합으로 특정 개인을 식별할 일이 발생하지 않도록 처리해야 한다. 투명성 확보·사후 통제권 제공, 안전조치 이행 등 별도 권고 조치도 준수해야 한다. 광고 매체 사업자는 이용자들에게 행태정보 처리 과정을 투명하게 공개해야 한다. 웹·앱 사업자가 자사 맞춤형 광고를 목적으로 행태정보를 처리하는 경우, 광고 사업자와 동일한 기준이 적용된다. 다만 광고 매체 사업자가 제3자에 소프트웨어 도구로 행태정보 수집하는 것을 허용할 경우, 해당 웹·앱에서 제3자가 수집해 가는 행태정보에 대해 웹·앱별로 개인정보 처리 방침에 포함해야 한다. 올해 3월부터 광고 사업자와 광고 매체 사업자는 행태정보 수집·이용 사실을 개인정보 처리 방침에 제대로 공개하고 있는지도 알려야 한다. 고낙준 과장은 "점검 과정에서 우수하게 작성한 처리 방침을 발굴·홍보해 우수사례를 확산해 나갈 계획"이라고 전했다. 개보위는 아동 대상 맞춤형 광고에 대한 규정도 만들었다. 14세 미만 아동에게 행태정보와 개인 식별정보를 결합해 맞춤형 광고를 제공하는 사업자는 사전에 법정대리인 동의를 받아야 한다. 개인이 식별되지 않은 14세 미만 아동임을 알고 있거나, 아동을 주 이용자로 하는 서비스 제공자는 맞춤형 광고 목적으로 행태정보를 수집·활용하지 않아야 한다. 광고 매체 사업자는 자사 웹·앱의 주된 이용 대상이 14세 미만 아동인 경우, 맞춤형 광고 목적으로 아동의 행태정보 수집 도구를 설치하지 않아야 한다. 고 과장은 이용자가 자신의 행태정보 처리 사실을 기존보다 더 알 수 있도록 추가적인 방안을 마련하겠다고 밝혔다. 먼저 정보 주체 대상별·수준별로 맞춤형 행태정보 보호 콘텐츠를 마련·운영한다. 이를 통해 행태정보에 대한 이해 역량을 높이며, 행태정보 보호를 위한 이용자 실천 수칙을 홍보함으로써 정보 주체가 본인의 행태정보를 효과적으로 보호할 수 있도록 할 계획이다. "올해 맞춤형 광고 제도 추가 예정" 개보위는 올해 효과적인 맞춤형 광고 제도 가이드라인을 추가로 마련한다. 정확한 시장 상황과 행태정보 처리 관련 현황을 파악하는 '온라인 맞춤형 광고 현황조사'를 올 상반기 중 실시한다. 맞춤형 광고 시장 구조와 거래 흐름을 비롯한 행태정보의 처리·유통 과정 현황, 구체적인 정보 수집·활용 방식을 분석하기 위해서다. 해당 조사 결과를 제도에 반영할 방침이다. 개보위는 민간과 손잡고 구체적인 행태정보 처리 기준과 방법을 마련할 계획이다. 이를 위해 산업계, 시민단체, 전문가 등이 함께 논의할 수 있는 '온라인 행태정보 보호 민·관 협의체'를 오는 1분기 중에 구성한다. 이를 통해 개정된 맞춤형 광고 가이드라인을 연말에 발표할 예정이다. 개보위 양청삼 개인정보정책국장은 "현재 맞춤형 광고 관련 산업계는 구글이 제3자 쿠키 지원 중단을 예고하는 등 이용자 행태정보 처리에 있어 큰 변곡점을 맞이하고 있다"며 "이에 따라 맞춤형 광고 목적의 행태정보 처리에 대한 관심이 더욱 높아지고 있는 시점"이라고 설명했다. 양청삼 국장은 "이번 정책 방안에는 맞춤형 광고를 목적으로 행태정보를 처리하는 과정에서 정보주체의 권리 보호 수준을 높이기 위한 방안들이 담겨 있으며, 이를 바탕으로 행태정보 처리 적법성과 투명성을 높이겠다"고 전했다.

2024.01.31 12:00김미정

개보위, 구글·MS 등 개인정보 책임자 간담회

개인정보보호위원회가 29일 구글·넷플릭스·마이크로소프트 등 국내에서 서비스를 제공하는 해외사업자 10여개 기업의 개인정보 보호 책임자(CPO)들과 간담회를 개최했다. 최장혁 부위원장의 주재로 이뤄진 이날 현장간담회는 '해외사업자 대상 개인정보 보호법 적용 안내서' 발간에 앞서 해외사업자들에게 안내서에 담길 주요내용을 미리 설명하고 개인정보를 안전하게 보호해줄 것을 요청하기 위해 마련됐다. 지난해 '개인정보 보호법' 전면 개정 이후, 시행령·고시 등 하위법령의 후속 개정도 마무리됐다. 개인정보위는 해외사업자들이 개정 보호법 하에서 놓치기 쉬운 법적 의무사항에 대해 해외사업자들의 명확한 이행을 유도하기 위해 안내서를 2월 발간한다는 방침이다. 간담회에서는 플랫폼 활성화, 클라우드‧인공지능 확산 등 달라진 개인정보 보호 환경에서 민관협력을 통한 개인정보 보호 강화 방안에 대한 논의도 이루어졌다. 마이크로소프트는 인공지능 분야의 개인정보 보호 관련 정책제언을 했고 구글코리아는 프라이버시 샌드박스를 통한 개인정보 보호와 기업의 비즈니스 목표 달성의 균형 등을 소개했다. 최 부위원장은 “오늘 간담회를 통해 해외사업자들이 국내의 법적요건을 좀 더 깊이 이해하고 준수하기를 바란다”며 “앞으로도 상호 협력과 소통을 강화함으로써 우리 국민의 개인정보를 안전하게 보호하는 데 기여해 줄 것”을 당부했다.

2024.01.29 15:35이한얼

  Prev 1 2 3 4 5 6 7 Next  

지금 뜨는 기사

이시각 헤드라인

SKT, 침해사고 이후 해지 위약금 면제...8월 요금 50% 감면

인천공항-면세업계, 임대료 인하 공방…"깎아줘" vs "왜 너만"

챗GPT가 우주선 조종하는 날 올까

전 국민 최대 45만원 '소비쿠폰' 지급…21일부터 신청

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.