• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보'통합검색 결과 입니다. (459건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

개인정보위, 미래포럼 출범···"올해 AI사업자 현장 애로 해소 주력"

개인정보보호위원회(개인정보위, 위원장 고학수)가 올해 AI개발 사업자 등이 현장에서 개인정보를 다루면서 겪는 어려움과 고민을 해소하는데 집중한다. 작년 개인정보위는 AI 시대에 부응하는 원칙 기반 개인정보 규율체계 마련에 주력했는데, 올해는 AI기업의 현장 애로 해소에 보다 힘을 쏟을 계획이다. 이를 위한 전초 단계로 개인정보위는 27일 앰베서더 서울 풀만 레거시홀에서 '2025년 개인정보 미래포럼(미래포럼)'을 출범하고 1차 회의를 개최했다. AI 시대를 맞아 개인정보 정책의 완성도를 높이고 현장에서 체감할 수 있는 성과를 만들어 내기 위해서다. '미래포럼'은 개인정보 분야 어젠다를 선제적으로 논의하고 산업계·시민사회 등 현장의 의견을 수렴한다. 공동 의장은 고학수 개인정보위 위원장과 황창근 홍익대 법대 교수(연임)가 맡았다. 학계·법조계·산업계·시민사회 전문가 32명과 특별위원(개인정보위 위원, 유관기관 관계자) 8명 등 총 40명으로 구성했다. 산업계에서는 김영훈 AWS코리아 실장과 이기대 스타트업얼라이언스 센터장, 이동규 카카오모빌리티 부사장, 김대환 소만사 대표가 참여하고 학계에서는 이성엽 고려대 교수, 김용대 서울대 교수, 최대선 숭실대 AI안전연구센터장, 김병필 KAIST 교수, 변순용 서울교대 교수, 정성규 서울대 교수 등이 참여한다. 법조계에서는 김보라미 법률사무소 디케 변호사, 이나은 구글코리아 변호사, 윤종수 법무법인 광장 변호사, 박민철 김앤장 법률사무소 변호사 등이 참여한다. 시민단체에서는 황다연 소비자와함께 공동대표와 정지연 한국소비자연맹 사무총장, 오병일 진보네트워크 대표가 참여한다. 황보성 KISA 개인정보안전활용본부장 등 유관기관 8명은 특별위원으로 활동한다. 고학수 개인정보위 위원장은 “최근 글로벌 AI기술 경쟁이 가속화하는 가운데, 2025년은 우리나라 AI 생태계 발전을 위한 중요한 한 해가 될 것”이라며 “신산업 현장 의견과 미래포럼 제언을 반영해 AI·데이터 시대에 맞게 개인정보 법·제도를 보완해 나가겠다"고 밝혔다. 올해 미래포럼은 ▲신산업 현장의 프라이버시 리스크 관리(2월 4월 두 차례) ▲AI 시대 개인정보 보호(6월 18일, 8월 20일, 10월 15일 세 차례)▲개인정보 전송요구권(마이데이터, 12월 17일 한 차례) 등의 아젠다를 논의한다. 특히 AI 개발 사업자 등이 현장에서 개인정보를 다루면서 겪는 어려움과 고민을 듣고, 이를 해소할 수 있는 방안을 논의하는 데 집중할 방침이다. 앞서 지난해 개인정보위는 AI 시대에 부응하는 원칙 기반 개인정보 규율체계의 기틀을 마련했다. 예컨대 ▲AI 개발 핵심재료인 비정형데이터('24.2.)를 비롯해 공개된 개인정보('24.7.), 이동형 영상기기에 의해 촬영된 영상정보('24.10.), 합성데이터('24.12.)' 등의 구체적 처리 기준 제시을 제시했고 ▲사전 적정성 검토 및 위원장 직속 혁신지원 원스톱 창구 운영으로 기업 현장의 법적 불확실성 해소에 나섰다. 올해는 이런 노력이 현장에서 체감할 수 있는 결과로 나타날 수 있게 한층 강화한 AI·데이터 정책을 추진한다. 특히 적정한 안전조치를 전제로 사회적으로 꼭 필요한 인공지능 개발에 원본 데이터를 활용할 수 있게 하는 'AI 특례 규정 마련' 등 개인정보 보호법 개정도 추진한다. 이날 열린 미래포럼 1차 전체회의에서는 자율주행 로봇을 개발하는 뉴빌리티의 강기혁 부대표와 생성형 AI 서비스 기업 뤼튼테크놀로지스의 이세영 대표가 각각 연사로 나서 프라이버시 리스크 관리를 위한 신산업 현장의 고민과 노력, 또 영상정보 원본 활용 실증특례 등 현장 애로 해소에 도움이 된 정책 경험을 공유했다.

2025.02.28 14:37방은주

[보안 리딩기업] 이로운앤컴퍼니 "AI보안 우리가 책임···한국서 유일"

“'나쁜 일 해서 많은 돈 벌지 말자'는 게 좌우명이에요. '덜 벌더라도 착한 일 하자'고 생각하죠. 그래서 '기술로 고객을 이롭게 하자'는 뜻으로 회사 이름을 '이로운앤컴퍼니'라 지었어요. '인공지능(AI) 보안'이라면 세계 누구든 이로운앤컴퍼니를 찾게 하고 싶어요. 기업이 업무를 안전하게 자동화하는 서비스를 통틀어 제공하는 게 목표입니다.” 윤두식 이로운앤컴퍼니 대표는 26일 서울 삼성동 사무실에서 지디넷코리아와 만나 사명을 소개하며 이같이 밝혔다. 윤 대표는 1973년생으로 만 50세에 창업했다. 비교적 늦게 도전했다고 여기는 나이다. 그는 대전 한밭고를 졸업하고, 충남대에서 컴퓨터과학 학·석사를 받았다. 그리고 국내 정보보호 기업 지란지교소프트에 입사했다. 여기서 25년 동안 일하며 10년은 지란지교소프트에서 분사한 지란지교시큐리티 대표이사로 보냈다. 윤 대표는 “오래 전부터 창업하고 싶었지만 지란지교시큐리티를 키우는 게 우선이었다”며 “코스닥시장에 상장하고 모비젠과 SSR을 인수하면서 회사를 안정적인 궤도로 올렸다”고 말했다. 그 목표를 이루고서야 '내 회사'를 차릴 때라고 확신했다. 윤 대표는 “고객이 안전하게 AI를 활용하도록 돕겠다”며 2024년 1월 이로운앤컴퍼니를 설립했다. 이로운앤컴퍼니는 AI챗봇에서 민감 정보를 판별하고, 거대언어모델(LLM)을 연동한 응용프로그램(앱)에 대한 공격을 방어하는 AI 보안 기업이다. 윤 대표를 포함해 9명의 구성원이 이로운앤컴퍼니에서 일한다. 3명이 출발, 외형으로는 1년새 3배가 커졌다. 임직원 9명 가운데 8명이 개발자다. 유일한 비개발자 1명은 최고고객책임자(CCO)로 윤 대표에게 특별한 사람이다. 전 직장인 지란지교소프트에서 만나 사내 커플이 됐고, 이제 창업자 부부로 회사에서나 가정에서나 언제나 그를 응원하는 든든한 지원자다. 회사 이름 '이로운'도 아내가 제안했다. 그 1년간의 이야기를 들어봤다. 아래는 윤 대표와의 일문일답. -AI 보안이란 무엇인가? “AI 보안은 크게 두 가지가 있다. 하나는 AI의 보안을 높이는 AI를 위한 보안(Security for AI)과 또 하나는 AI를 이용해 보안(AI for Security)을 높이는 것이다. 이 중 이로운앤컴퍼니는 AI의 보안을 높이는 서비스를 제공한다. 한국에는 우리 같은 회사가 아직 없다. 우리가 유일하다. 외국에서도 빨라야 2020년 시작, 몇 개 회사가 있다. 이제 시장이 막 열리는 단계다.” -이로운앤컴퍼니 주력 제품은? “지난해 7월 '세이프엑스(SAIFE X)'를 선보였다. 이어 12월에 첫 고객으로 한국정보보호교육원에 공급했다. 기업은 AI 서비스를 쓰고 싶어도 회사 정보가 밖으로 나갈까 봐 불안해한다. 사용자가 AI챗봇 대화창에 내용을 쓰면 세이프엑스가 민감한 정보를 가려낸다. '입력한 내용에 민감한 정보가 있어요.' 그러면서 이름과 연락처 등을 표시한다. 곧이어 '민감한 정보가 아니면 표시를 해제하고 전송하세요. 민감한 정보를 보내면 유출 피해를 입을 수 있으니 조심하세요.'라고 알려준다. 기업은 사정에 맞게 개인정보와 금융 정보 등이 기밀이라고 미리 설정할 수 있다. 세이프엑스에는 '제일브레이크 필터(Jailbreak Filter)' 기능도 있다. AI에 일부러 나쁜 내용을 써서 공격자가 의도하는 동작으로 유도하는 제일브레이크를 알아채 막아준다. 지금껏 알려진 제일브레이크는 대부분 영어로 쓰였다. 한국어 챗봇에서 악용될 가능성이 크다. 이로운앤컴퍼니는 한국 회사답게 한국어 공격을 방어하는 능력을 지녔다. LLM 보안 상태를 진단하고 해결책을 제시하는 레드팀(Red Team) 서비스도 제공한다. AI를 쓰고 싶은데 해킹이 걱정된다면 '세이프 X'를 쓰면 된다." -수출은 언제쯤? “설립한 지 1년여 밖에 안됐지만 수출도 고려하고 있다. 우선 연내 일본어 서비스를 내놓으려고 한다. 며칠 전에도 일본 회사를 만났다. 관심이 많더라. 이로운앤컴퍼니의 해외 시장은 처음도 끝도 일본이다. 일본 정보보호 시장 규모는 한국의 10배다. 일본에서만 성공하더라도 큰 성과를 이루는 셈이다. 일본에서 10% 이상 시장 점유율을 차지하고 싶다.” -매출 목표와 상장 계획은? “일단 올해는 10억원 달성이 목표다. 착실히 성장해 2027년에는 100억원을 돌파하고 싶다. 양분으로 삼을 투자도 차근차근 받고 있다. 지난해 5억원을 시드 투자(Seed Investment)로 받았다. 시드 투자는 창업초기기업이 서비스를 출시할 준비하는 단계에서 이뤄진다. 창업초기기업 투자 전문사 마크앤컴퍼니가 이끌었다. 올해에는 프리시리즈A 단계 투자 유치를 생각하고 있다. 기업공개(IPO)는 2029~2030년쯤으로 잡고 있다.” 고객에게 한마디? “AI는 기업 경쟁력에 반드시 필요한 수단이다. 보안이 두려워서, 효과를 못 믿어 도입하기를 미룬다면 회사 경쟁력 높일 때를 놓친다.겪어봐야 한다. 보안이 두려우면 이로운앤컴퍼니를 찾아라. 같이 해결하자. 우리 회사 팀멤버들이 좋다. 특히 최고기술책임자(CTO)의 경우 20년 이상 보안 개발자로 일했고, 한국보다 큰 시장으로 평가받는 일본에서도 경험을 갖고 있다." 스타트업 대표로서 자랑할 기업 문화는? “재택근무다. 월·화·수요일 3일은 집에서 일하고, 목·금요일에는 오전 10시부터 오후 4시까지 집중 근무하면 된다. 이로운앤컴퍼니 직원은 강원 춘천시, 경기 남양주시 등에서 살기에 재택근무를 매우 좋아한다. 회사가 안착하면 완전 재택근무로 바꿀 것도 생각하고 있다.” 50대에 창업했는데 힘들지 않았나? "왜 안힘들었겠나. 여러 어려움이 많았다. 역시 밖은 '비바람'이 세더라(웃음). 특히 가장 힘든 건 투자 유치였다. 생각한 것보다 쉽지 않더라. 법인사업자 등록부터 세무·회계·법무까지 직접 챙겨야 하는 것도 힘들고 생소했다. 힘들때마다 아내가 큰 힘을 줬다.(웃음)" 창업하려는 후배에게 조언한다면? “정부가 지원하는 창업 교육을 꼭 받고 시작하길 바란다. 임직원 구성, 지분 구조, 아이템 선정, 고객 요구 수렴 방법, 투자 유치 방법 등 대부분을 알려준다. 기본을 알면 잘못된 길을 갈 확률이 줄어든다. '그냥 해 볼까? 안되면 취직하지, 뭐'라는 생각으로는 절대 성공하지 못한다. 온 힘을 다해도 될까 말까다. 그리고 내가 50세에 창업해서 하는 말인데, 마음이 있으면 한 살이라도 어릴 때 하라. 체력도 중요하다(웃음).” 올해 한국정보보호산업협회 AI보안협의회 회장을 맡았는데 활동 계획은? "회원사는 구상 단계다. 정부와 산업계 모두가 AI 보안에 관심이 많으므로 많은 기업과 학계가 참여할 거라 생각한다. 산업에서 AI를 어떻게 적용하는 것이 보안 측면에서 베스트 프랙티스(Best Practice)인지 모르기 때문에 이를 도와줄 수 있는 큰 아웃라인을 만드는 작업을 우선 할 계획이다."

2025.02.28 08:20유혜진

개인정보위, 대학생 18명 참여 3기 기자단 발족

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 제3기 대학생기자단이 27일 정부서울청사에서 발대식을 갖고 본격적인 활동을 시작했다고 밝혔다. 제3기 대학생 기자단은 지난 1월부터 4주간 전국 대학생을 대상으로 공개 모집했다. 최종 18명이 선발됐다. 이들은 앞으로 10개월간 온‧오프라인으로 활동한다. 특히, 오는 9월 열리는 개인정보 분야 세계 최고 행사인 글로벌 프라이버시 총회(GPA, Global Privacy Assembly) 등 국제행사와 개인정보보호 관련 기업 방문, 가명정보 우수사례 경진대회 등 정책 현장에서 취재 기자로 활동, 국민 눈높이에 맞는 영상과 웹툰 등의 콘텐츠를 제작, 개인정보위와 국민간 소통창구 역할을 한다. 이밖에 개인정보 보호주간에 펼쳐지는 내정보지킴이, 휴가‧명절 등 개인정보 유출이 빈번히 발생하는 기간에 개인정보 보호 캠페인 등을 진행하면서, 개인정보 중요성과 보호수칙을 알리는 역할도 한다. 이날 발대식은 위촉장 수여를 시작으로, 개인정보 및 기자단 활동에 대한 이해도를 높이기 위한 전문강사(임재우 ㈜커버드 대표) 강의와 제2기 선배 기자단의 노하우 공유 시간 등으로 채워졌다. 위촉장과 더불어 제3기 기자단에게는 취재 과정에서 사용할 수 있도록 기자증과 명함이 제공됐다. 활동기간 종료 시점인 연말에는 그동안 뛰어난 활동 실적을 보인 3명을 선정해 위원장(장관급) 표창도 수여한다. 고학수 위원장은 “대학생기자단이 정성껏 만든 콘텐츠는 국민에게 개인정보 중요성을 알리고, 개인정보 보호 및 활용에 대한 인식을 높이는 소중한 계기가 될 것”이라면서 “대학생만의 참신한 아이디어로 개인정보 보호 정책의 중요성과 필요성을 국민께 쉽게 알리는 홍보대사이자, 소통창구의 역할을 해주길 기대한다"고 당부했다.

2025.02.27 22:15방은주

'SQL 인젝션' 공격에 당했다···개인정보 유출 사업자 2곳 과징금

온라인 전자세금계산서 발행 '스마트빌' 서비스를 운영하고 있는 비즈니스온커뮤니케이션과 패션 분야 오픈마켓 '가방팝' 서비스를 운영하고 있는 엔에이치엔위투 두 회사가 개인정보보호 법규를 위반, 과징금과 함께 시정명령을 받았다. 개인정보보호위원회(위원장 고학수, 개인정보위)는 26일 오후 제4회 전체회의를 열고, 개인정보보호 법규를 위반한 이들 2개 사업자에 대해 총 1억 9810만 원의 과징금과 1230만 원의 과태료를 부과했다. 이와함께 시정명령과 공표명령도 함께 의결했다. 비즈니스온커뮤니케이션은 온라인 전자세금계산서 발행 '스마트빌' 서비스를 운영하고 있고, 엔에이치엔위투는 패션 분야 오픈마켓 '가방팝' 서비스를 운영하고 있다. 이들 2개 사업자의 구체적인 위반 내용과 처분 결과는 다음과 같다. ■ 비즈니스온커뮤니케이션:과징금 1억 3700만 원과 과태료 270만 원 부과. 시정명령과 공표 명령도 비즈니스온커뮤니케이션은 신원미상의 자(이하 '해커')의 에스큐엘(SQL) 인젝션 공격으로 '스마트빌' 서비스의 회원정보(이름, 아이디, 비밀번호, 이메일, 연락처 등) 17만9386건이 유출됐다. 에스큐엘(SQL, Structured Query Language) 인젝션 공격은 악의적인 에스큐엘(SQL)문을 삽입해 데이터베이스가 비정상적인 동작을 하도록 조작하는 공격 기법이다. 비교적 오래된 해킹 기술로, 웹 애플리케이션과 데이터베이스 간 연동에서 발생하는 취약점이다. 공격자가 입력 폼에 악의적으로 조작된 쿼리를 삽입해 데이터베이스 정보를 불법적으로 열람하거나 조작할 수 있는 취약점을 말한다. SQL(Structured Query Language)은 데이터베이스 관리를 위한 특수 목적의 프로그래밍 언어를 말한다. 공격 유형은 크게 네 가지다. 'Error based SQL Injection(논리적 에러를 활용한 SQL 인젝션)'은 인증 우회를 위해 논리적 에러를 유도하는 방식의 공격 기법이고, 'Union SQL Injection(UNION 명령어를 활용한 SQL 인젝션)'은 공격자가 추가적인 쿼리를 삽입해 정보를 획득하는 기법으로 UNION 명령어를 이용해 여러 쿼리를 합치는 방식을 이용한다. 또 'Blind SQL Injection : Boolean based SQL'은 서버의 반응을 통해 정보를 얻는 SQL 공격 기법으로 오류 메시지의 자세한 내용이 없어도 공격이 가능하고, 'Stored Procedure SQL Injection'은 저장 프로시저는 쿼리를 묶어 하나의 함수처럼 실행하는데, 공격자가 저장 프로시저에 악성코드를 삽입해 실행한다. 개인정보위 조사 결과, 비즈니스온커뮤니케이션은 에스큐엘(SQL) 인젝션 공격을 예방하기 위한 입력값 방어 조치를 하지 않았고, 외부로부터 불법적인 접근을 방지하기 위한 시스템 접속권한을 아이피(IP) 주소 등으로 제한하지 않아 개인정보가 유출된 것으로 밝혀졌다. 또 유출신고를 지연한 사실도 확인됐다. 이에 개인정보위는 비즈니스온커뮤니케이션에 과징금 1억 3700만 원과 과태료 270만 원을 부과하고, 법령 준수와 재발방지를 위한 대책을 수립‧이행하도록 시정명령하는 한편, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. ■ 엔에이치엔위투:과징금 6,110만 원과 과태료 960만 원 부과, 공표 명령 엔에이치엔위투는 자사가 운영 중인 패션 분야 오픈마켓인 '가방팝' 쇼핑몰에 입점한 판매자를 위한 '판매자시스템'이 해커의 에스큐엘(SQL) 인젝션 공격을 받았고, 이로 인해 해당 시스템에서 보유한 53만4903건의 판매자 및 고객의 개인정보가 유출됐다. 유출 정보에는 회원의 주민등록번호도 포함된 것으로 확인됐다. 조사 결과, 엔에이치엔위투는 2022년 7월 시스템을 개편하면서 과거 거래내역 조회 및 고객응대 등을 위해 기존 판매자시스템도 함께 계속 운영했는데, 기존 시스템에 에스큐엘(SQL) 인젝션 공격을 예방하기 위한 입력값 방어 조치를 하지 않았고 웹방화벽을 비활성화한 상태로 운영해 개인정보가 유출됐다. 아울러, 엔에이치엔위투는 2013년 2월 기존 판매자시스템의 구 데이터베이스(DB)를 현행 데이터베이스(DB)로 이관하면서 개인정보 처리 목적이 달성된 구 데이터베이스(DB)를 파기하지 않았는데, 여기에는 법상 파기 대상인 주민등록번호가 계속 보관된 사실도 확인했다. 옛(구) 정보통신망법상 주민등록번호 법정주의 시행일('12.8.18.)로부터 2년 이내에 파기했어야 했다. 이에 개인정보위는 엔에이치엔위투에 과징금 6110만 원과 과태료 960만 원을 부과하고, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보처리자는 유출 사고가 발생하지 않도록 안전조치와 관련된 의무 사항을 상시 점검하고, 시스템 개선 등으로 불필요한 개인정보가 포함돼 있는지 점검해 파기하도록 해야 한다고 개인정보위는 당부했다. 아울러 개인정보처리자가 에스큐엘(SQL) 인젝션 공격을 예방하기 위해 한국인터넷진흥원(KISA)에서 제공하는 '소프트웨어 보안약점 진단 가이드' 등 가이드라인을 참고할 것과, 필요하다면 '보안취약점 점검' 서비스도 활용할 것을 안내했다.

2025.02.27 12:00방은주

GS샵에서 가입자 개인정보 158만건 유출

GS리테일이 운영하는 홈쇼핑사 GS샵 가입자 158만명의 개인정보가 유출됐다. 편의점인 GS25에서 9만여명의 개인정보가 유출된 지 한 달만에 또 유출 소식이 나왔다. 27일 GS리테일 측은 최근 1년간의 로그(기록)를 추가 분석한 결과 홈쇼핑 웹사이트에서도 작년 6월 21일부터 지난 13일까지 동일 수법으로 약 158만건의 개인정보 유출 정황을 확인했다고 밝혔다. 이번에도 '크리덴셜 스터핑' 공격을 받은 것으로 보이며, 이는 여러 경로로 수집한 계정과 비밀정보 등을 무작위로 대입해 로그인한 후 개인정보를 훔치는 수법을 말한다. 홈쇼핑 웹사이트를 통해 유출된 것으로 추정되는 개인정보는 ▲이름 ▲성별 ▲생년월일 ▲연락처 ▲주소 ▲아이디 ▲이메일 ▲기혼 여부 ▲결혼기념일 ▲개인통관고유부호 등 총 10개 항목이다. 회사 측은 가입자가 입력한 정보에 따라 일부 정보는 포함되지 않을 수 있다고 설명했다. 단, 멤버십 포인트 및 결제 수단 등의 금융 정보는 유출되지 않은 것으로 확인됐다. GS리테일은 해당 사실 인지 후 해킹을 시도하는 IP와 공격 패턴을 즉시 차단하고, 홈쇼핑 웹사이트 계정에 로그인할 수 없도록 잠금 처리했다. 또한 로그인 시 본인 확인 절차를 강화하는 동시에 해당 가입자에게 비밀번호 변경을 권고한다는 안내 메시지를 발송했다. 회사는 "이번 사건을 계기로 개인정보 보호 및 보안 강화를 최우선 과제로 삼고 재발 방지에 최선을 다하겠다"며 "최고 경영진들이 참여하는 정보보호 대책 위원회를 발족하여 이번 사고를 조속히 수습하고 이후 해당 조직을 상설 운영하며 관리적 조치에 만전을 기하겠다"고 설명했다. 또한" 정보 보호 투자 확대, 정보 보호 최신 기술 도입 및 시스템 고도화, 보안 정책 강화, 보안 전문 인력 강화 등 종합적인 대응 방안을 철저히 마련하도록 하고 추가 피해 방지 및 예방을 위해 관련 기관 조사에 성실히 협조하고, 계속해서 고객 및 관계자들과 투명하게 소통하겠다"고 말했다.

2025.02.27 10:38안희정

잡코리아, 디지털 명함 앱 '눜', 정보보호 관리체계 인증 획득

잡코리아(대표 윤현준)가 운영하는 디지털 명함 앱 '눜'이 한국인터넷진흥원(KISA)에서 관리하는 정보보호 관리체계(ISMS) 인증을 획득했다고 26일 밝혔다. ISMS는 기업이 주요 정보보호 관리 절차와 대책을 체계적으로 수립 및 운영한 기업에 과학기술정보통신부 산하 기관인 KISA가 인증을 부여하는 국가 공인인증이다. 눜은 관리체계 수립 및 운영, 보도대책 요구사항 분야에서 요구되는 관리체계 운영·암호화 적용 등 총 80가지 인증 기준을 충족해 적합성 평가를 모두 통과했다. 잡코리아는 2013년 ISMS 인증을 획득한 이후 지속적으로 고객 개인정보 관리를 강화해왔다. 2022년에는 취업 플랫폼 최초로 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증을 받았으며, 이후 꾸준히 인증 자격을 유지해오고 있다. 또 2024년에는 개인정보보호위원회와 공동으로 '민간협력 자율규제'에 참여하며 구직자 개인정보 보호 수준을 한층 강화했다. 이런 보안 안정성을 바탕으로 눜은 사용자 중심의 새로운 커리어 서비스를 지향하며 차별화된 기능을 제공해 호응을 얻고 있다. 여러 개의 멀티프로필이 담긴 명함을 만들 수 있는 서비스를 통해 직장인뿐 아니라 프리랜서, N잡러 등 다양한 이용자를 확보했다. 향후 눜은 취미와 취향을 반영하고 커리어 전문성을 강조할 수 있는 다양한 기능을 추가하여 디지털 명함을 취향대로 커스텀할 수 있는 다양한 기능도 제공할 계획이다. 홍정아 잡코리아 눜 사업 리드는 "'눜'의 정보보호 관리 체계를 철저하게 운영해 ISMS 인증을 획득할 수 있었다"며 "앞으로도 고객의 소중한 개인정보를 안전하게 보호하고 신뢰받는 서비스 환경을 제공하기 위해 지속적으로 보안 체계를 고도화해 나갈 것"이라고 밝혔다.

2025.02.26 17:27백봉삼

해외사업자, 국내 개인정보보호 책임 강화된다

해외사업자의 개인정보 보호 책임이 강화될 전망이다. 해외사업자의 국내대리인 제도 개선을 내용으로 한 '개인정보 보호법' 개정안(강민국‧김태호 의원 대표발의)이 24일 국회 정무위원회(정무위)에서 의결됐다. 국내대리인은 해외사업자에 대한 우리 국민의 개인정보 보호 책임과 피해구제 등을 위해 도입한 제도다. 이번 개선안에 따르면, 그동안 법적 공백 등으로 일부 형식적으로 운영되던 국내대리인 제도를 실질화했다. 즉, 해외사업자가 국내에 법인을 둔 경우 해당 국내 법인을 국내대리인으로 지정하도록 하고, 해외 본사에서 국내대리인을 관리‧감독하도록 하며, 위반시 제재 규정을 신설했다. 이번 법 개정은 최근 글로벌화 확산으로 해외사업자에 의한 우리 국민의 개인정보 처리가 급증함에 따라 정무위 소속 강민국 의원 등 여‧야 의원 모두가 개정 필요성에 동의, 의결됐다. 강민국 의원은 “그동안 해외사업자의 국내대리인 지정 요건에 국내 소재 외 그 형태나 운영방식에 대한 별도 규정이 없어 형식적으로 국내대리인을 지정·운영하는 문제가 발생했다"며 개정안 제안 이유를 설명하며 "해외사업자도 우리 국민의 개인정보를 처리하려면 보호법에 따른 권리를 보장하고 적극적인 피해 구제를 해야 하는 것은 당연하다"고 밝혔다. 개인정보위는 "법 개정 취지에 적극 공감한다"면서 "법이 개정되면 후속 시행령 개정 및 정기적 실태점검 등을 통해 해외사업자의 국내대리인 제도가 실효적으로 정착되고 우리 국민의 개인정보 보호에 기여할 수 있도록 계속 노력하겠다"고 밝혔다.

2025.02.25 15:37방은주

[보안리더] 염흥열 CPO협의회장 "개인정보 지키면서 활용하는 PET 주목"

“기업에서 개인정보가 유출되면 전체 매출액의 최대 3%를 과징금으로 내야 합니다. 다만, 전체 매출액에서 위반 행위와 관련이 없는 매출액을 제외합니다. 매우 중요한 개인정보가 빠져나갔으니 벌을 받는 셈이죠. 그만큼 기업이나 기관의 개인정보보호책임자(CPO) 어깨가 무겁습니다.” 염흥열 한국개인정보보호책임자협의회장은 최근 서울 강남에서 지디넷코리아와 만나 “개인정보보호책임자 모임이 이제 막 첫발을 떼었다”며 이같이 말했다. 개인정보보호책임자는 영어로 CPO(Chief Privacy Officer)라고 부른다. CPO는 조직에서 개인정보 보호 계획을 세우고 시행하는 책임을 진다. 개인정보 처리 실태를 조사하고, 개인정보가 새어 나가지 않도록 내부 통제 시스템을 만든다. 기업과 공공기관 등에서 개인정보 처리를 책임질 CPO를 정해야 한다. 소상공인기본법에 따른 소상공인은 사업주 또는 대표자가 CPO가 된다. 이들이 모인 한국CPO협의회는 지난해 9월 출범했다. 112개 기업과 기관의 CPO들이 개인정보 보호 정책을 나누며 활동하고 있다. 부회장사는 21개다. LG유플러스, 우아한형제들(배달의민족), 카카오, 쿠팡, 삼성서울병원, 국립암센터, SK텔레콤, 한국전력공사, 삼성전자, 기아, 비바리퍼블리카(토스), KB국민은행, 국민건강보험공단, 넷마블, 한국교통안전공단, LG전자, 현대자동차, 삼성화재, 메타코리아(페이스북), KT, 한국인터넷진흥원이다. 염 회장은 순천향대 정보보호학과 명예교수이기도 하다. 전자공학과 교수로 지내다 2001년 정보보호학과를 만들었다. 한국정보보호학회 명예회장과 더불어 국제전기통신연합 전기통신표준화부문(ITU-T) 전기통신자문반(TSAG) 부의장도 맡고 있다. 아래는 염 회장과의 일문일답. -개인정보가 유출되면 CPO는 어떤 제재를 받나? “기업에서 개인정보가 유출되면 전체 매출액의 3%까지 과징금으로 내야 한다. 전체 매출액에서 위반 행위와 관련 없는 매출액은 제외되지만, 관련 없다는 사실을 기업이 자료로 입증해야 한다. 2020년 이래 카카오 등 국내 기업과 구글·메타 등 많은 해외 기업이 한국에서 수십억~수백억원 과징금을 부과 받은 적 있다. 유럽연합(EU)에서는 기업의 국내외 전체 매출액의 최대 4%를 과징금으로 물게 한다. 한국은 이보다 약한 편이다. 그래도 기업은 몇백만원 과태료보다 부담이라는 입장이다. 그만큼 CPO 역할이 중요하다. 공공기관·비영리법인·비영리단체 등은 매출액을 산정하지 않는다. 정확하게 매길 수 없어서다. '법인세법'에 의한 소득이 없으면 위반 행위 중대성에 따라 ▲500만원 이상 5천만원 이하 ▲5천만원 이상 2억원 미만 ▲2억원 이상 7억원 미만 ▲7억원 이상 18억원 등으로 구분해 기준 금액을 산정해 과징금을 낸다. 위반 행위 중대성은 개인정보보호위원회가 판단한다. 이렇게 거둔 과징금을 인재를 가르치고 연구개발(R&D)하는 데 써서 한국 개인정보 보호 수준을 더 높이면 좋겠다.” -한국의 개인정보 보호 수준이 어떤가? “세계적인 수준이다. 미국이나 EU보다 투명하고 구체적으로 기준을 정해 지킨다. EU도 어떤 기업이 소비자로부터 개인정보를 받아 적법하게 제3자에게 줄 수 있게끔 한다. 한국에서 그러려면 누가 누구에게 주는지, 왜 주는지, 이 정보를 언제 삭제할지 등을 개인정보처리방침에 세세히 명시해야 한다. 그래서 한국 규제가 깐깐하다고 느끼는 기업도 있다.” -기업이 개인정보 지키면서도 활용할 수 있는 방안이 있나? “그게 CPO들이 요즘 가장 관심 있는 일이다. 개인정보 보호 강화 기술(PET·Privacy Enhancing Technology)로, 개인정보를 최소한 수집하면서도 산업을 활성하는 기술 3가지를 주목한다. 첫째 가명정보다. 개인정보가 모두 공개된 정보라면, 익명정보는 모두 가린 정보다. 가명정보는 이 중간이다. 다른 정보와 맞춰보면 얼추 알 수 있지만 그대로는 알기 어려운 내용으로 꾸린다. 과학·연구·통계적 목적이라면 가명정보를 쓸 수 있다. 정보가 그대로 드러나는 게 아니라 이용자로부터 동의받지 않아도 제3자에게 넘길 수 있다. 둘째 동형암호다. 내 키가 170㎝라는 정보와 다른 사람 키는 165㎝라는 정보가 있다고 예를 들자. 이를 각각 암호로 만들어 결합기관에 주면 결합기관은 이를 더하거나 빼는 연산을 할 수 있다. 다만 결합기관은 이 정보 주인이 누군지 모른다. 정보 제공자가 되돌아온 결과를 보면 된다. 셋째 연합학습이다. 인공지능 시대에 맞게 개인정보도 인공지능을 활용하는 일이 잦다. 어떤 기기가 학습한 내용을 내보내면 안 되지만, 서로 다른 기기가 학습한 정보를 합쳐 또 학습하도록 하는 연합학습은 가능하다.” -정보보호업계 화두 '국가 망 보안 체계'와 '제로 트러스트'는 어떻게 보나? “국가 망 보안 체계는 N2SF(National Network Security FRAMEwork) 약자다. 지금껏 폐쇄된 공공 정보망을 열겠다는 정책이다. 그러니 '절대 믿지 말고 항상 검증하라'는 제로 트러스트(Zero Trust) 개념이 필수다. 외부 망은 당연하고 내부 망도, 모든 망은 해킹됐다고 전제하고 접근을 제한한다. 지금껏 내부 망 사용자는 믿어왔다. 외부 망 사용자는 비밀번호와 문자 인증 등 2가지 이상 인증하도록 했지만 내부 망 사용자는 비밀번호 하나면 됐다. 이제 내부 망 사용자도 이중 요소로 인증하도록 한다. 이에 새로운 보안 통제 도구가 필요하다. 기업에 새로운 시장이 열리는 셈이다.” -올해 협의회 계획은? “정책당국과 회원사가 깊게 논의할 수 있는 세미나 'KPPI(KCPO Prime Privacy Insight)'를 운영하겠다. 개인정보보호위원회와 CPO, 또 분야별 CPO끼리 교류하는 'KCPO 브릿지 포럼'도 열기로 했다. 고위관계자가 모여 정책 동향을 공유하는 'KCPO 프라이버시 서밋' 등도 주기적으로 할 예정이다. 오는 9월에는 서울 삼성동 코엑스에서 제47차 글로벌 프라이버시 총회(GPA·Global Privacy Assembly)가 개최된다. 이 총회는 세계 최대 규모의 개인정보 보호 관련 국제 회의로, 미국·EU·영국·일본 등 89개국 137개 기관이 참여한다. 이에 협의회가 적극적으로 나서 세계 개인정보 보호 전문가와 소통할 예정이다. 예비 CPO를 위한 교육 과정도 개발해 올해 시범 운영하려고 한다. CPO에 대한 자체 정책도 연구할 생각이다. 조직 형태, 예산과 인력 현황, 주요 고충을 들어 CPO 지정 현황 실태 조사를 하려고 한다.”

2025.02.25 09:23유혜진

[방은주의 보안산책] 국제무대서 위상 높아진 개인정보위

지난 12일 프랑스 파리에서 이틀 일정으로 열린 'AI 행동 정상회의'가 막을 내렸습니다. 영국 런던(2023년 11월)과 한국(2024년 5월)에 이어 세 번째 열린 세계 AI 정상회의였죠. 특히 이번 행사에서 '사람과 지구를 위한 지속 가능하고 포용적인 AI에 관한 선언문'이 발표됐습니다. 아쉽게 AI 최강국가 미국과 선도국 영국은 서명을 안했죠. 선언문은 AI 다양성과 포용성을 강조하며 AI 접근성 향상, 윤리적이고 안전한 국제 프레임워크 구축, 시장 독점 방지, 노동시장 발전 도모, 지속가능성 확보, 국제 협력 강화 등을 강조했습니다. AI 기술 투명성과 신뢰성 확보를 위해 공동으로 노력하기로 합의했죠. 우리나라를 비롯해 프랑스, 독일, 중국, 일본, 호주, 캐나다, 인도 등 58개국과 EU, 아프리카연합이 서명했습니다. 잘 안 알려진 사실이지만, 이번 행사는 개인정보 분야에서도 주목할 만한 국제협력이 있었습니다. 행사 부대행사로 열린 한국, 영국, 프랑스, 호주, 아일랜드 등 5개국 개인정보보호 감독 담당 고위관료급 회의도 열렸는데요, 이들 5개국 개인정보 감독기구 수장들은 AI 혁신 촉진과 개인정보 보호가 상생할 수 있다면서 데이터 거버넌스 구축에 대한 컨센서스와 함께 공동 선언문을 작성, 11일 서명했습니다. 우리나라에서는 고학수 개인정보보호위원회(PIPC, 개인정보위) 위원장이 참석해 서명했구요. 한국과 부대행사 공동 주최국인 프랑스는 마리-로르 드니 국가정보자유위원회(CNIL) 위원장이, 영국은 존 에드워즈 정보위원회(ICO) 위원장이, 호주는 칼라 카인드 정보위원회(OAIC) 위원이, 아일랜드는 데일 선더랜드 데이터보호위원회(DPC) 위원이 각각 사인했습니다. 선언문 이름이 좀 깁니다. '혁신적이고 개인정보를 보호하는 AI 개발 장려를 위한 신뢰할 수 있는 데이터 거버넌스 체계 구축에 관한 공동 선언문' 입니다(칼럼 하단에 전문 소개). 크게 9개 항목으로 구성됐는데요, 특히 두번째 항목에서 "개인정보 보호 중심설계(PbD) 원칙을 AI 시스템 초기 기획 단계부터 적용해야 한다"면서 "견고한 내부 데이터 거버넌스 체계를 구축하는 것이 포함된다. 이러한 체계에는 AI 시스템 생애주기에 걸쳐 효과적인 리스크 관리 및 완화를 위한 기술 및 절차적 보호장치가 포함돼야 한다"고 명기했습니다. 서명 5개국은 그동안 AI 프라이버시 영역에서 주도적 역할을 해온 나라들입니다. 특히 이들 5개국은 감독기구 역할을 'AI 혁신의 촉매제'로 규정해 시선을 모았습니다. 좋은 규제는 산업 활성화를 촉진, 경제 성장에 기여합니다. 반대로 나쁜 규제는 산업을 죽이죠. 치대국약팽소선(治大國若烹小鮮)이라는 말이 있습니다. 노자 도덕경에 나오죠. 큰 나라를 다스리는 것은 작은 생선을 굽듯 조심해야 한다는 말입니다. 조그만 생선을 구우면서 너무 뒤적거리면 살이 뭉개지고, 마냥 놔두면 타버려 쓸모가 없어집니다. 규제도 비슷합니다. 작은 생선을 굽듯 조심스럽게, 세밀히, 애정을 갖고 다뤄야 합니다. 그래야 혁신의 촉진제가 됩니다. 이번 공동선언문은 우리에게 또 다른 큰 의미가 있습니다. 공동선언문 작성을 우리나라가 주도했습니다. 고학수 개인정보위원회 위원장의 워딩(말)을 옮겨봅니다. "우리 위원회 입장에서 자랑스러운 것은 조인트 스테인먼트(공동선언문) 초안을 우리가 주도해 작성했다는 겁니다. 영국은 영어라는 언어를 만들어낸 나라고, 당연히 우리가 영어가 불편한 점이 있음에도 영어로 된 초안을 우리가 만들었고, 우리가 만든 초안에 대해 영국과 프랑스, 다른 나라들이 코멘트를 해 완성했습니다. 국제 무대에서 우리 목소리, 우리 경험을 중심으로 공동 선언문을 만들어낸 겁니다. 공동선언문에 담긴 핵심 키워드 하나를 꼽는다면 이노베이션(혁신)인데, AI와 개인정보보호라는 큰 흐름을 우리나라가 선도하고 있다는 걸 보여줬다는 점에서 내심 뿌듯했습니다." 고 위원장은 이 말을 지난 21일 서울 강남에서 개인정보위가 한국인터넷진흥원(KISA)과 같이 개최한 '제3기 개인정보 기술포럼'에서 축사 겸 했습니다. 현장에서 들은기자도 가슴이 뿌듯했습니다. 개인정보보호위원회는 개인정보보호법에 따라 2011년 9월 30일 출범했습니다. 개인정보 처리와 보호에 관한 사안을 독립적으로 수행하기 위해 만든 합의제 중앙행정기관이죠. 설립 9년만인 2020년 8월 행정안전부(공공/민간 총괄분야), 방송통신위원회(온라인분야), 금융위원회(상거래기업 개인신용정보 조사·처분)로 분산돼 있던 개인정보보호 감독기능을 통합, 현재의 중앙행정기관으로 재편됐습니다. 위원장은 장관급이구요. 하지만 아직 조직과 예산은 50개가 넘는 정부 중앙부처 중 '미니'입니다. 차관급인 부위원장과 실장급인 사무처장이 있고 사무처장 밑에 국장급 조직이 3개(기획조정관, 개인정보정책국, 조사조정국) 있구요. 별도조직으로 대변인과 범정부 마이데이터추진단도 있습니다. 조직 확대 필요성이 있어 보입니다. 세종시에는 경제 검찰이라 불리는 공정위(공정거래위원회)가 있는데요, 공정위처럼 개인정보위도 조사 업무를 하며 위원 9명이 주요한 결정을 하는 조직입니다. 9명 중 상임위원 2명(위원장과 부위원장)은 국무총리가 제청해 대통령이 정무직 공무원을 임명합니다. 그 외 위원 7명은 위원장 제청 2인, 정당 교섭단체 추천 5인(여2, 야3)으로 역시 위촉은 대통령이 합니다. 개인정보위는 개인정보법을 위반한 기업과 기관에 과징금을 부과할 수 있습니다. 또 1년에 한번 중앙부처와 지자체를 대상으로 개인정보보호 실태조사를 해 그 결과를 발표합니다. 개인정보위가 갖는 '힘'이죠. 앞에서 '팽소선(烹小鮮)'을 언급했는데요, 감독기관인 개인정보위가 늘 '화두'로 붙잡고 있어야 할 언어입니다. 1. 인공지능(AI)은 인류의 이익, 과학, 경제와 사회 전반의 혁신을 위한 막대한 기회를 제공한다. 또한 데이터와 개인정보 보호와 같은 기본권 보호에 상당한 위험을 제기하고, 부적절한 데이터 처리로 인해 종종 발생하는 차별과 허위 정보, 환각과 관련된 위험도 동반한다. 2. 우리는 공공의 신뢰를 충분히 쌓고, AI가 가져올 수 있는 혁신적 혜택을 활용해야 할 필요성을 인지한다. 우리는 AI가 데이터 보호 및 개인정보 보호 및 기타 규범에 따라 개발 및 배포되어야 함을 상기한다. 여기에는 개인정보 보호 중심설계(PbD) 원칙을 AI 시스템 초기 기획 단계부터 적용하고, 견고한 내부 데이터 거버넌스 체계를 구축하는 것이 포함된다. 이러한 체계에는 AI 시스템 생애주기에 걸쳐 효과적인 리스크 관리 및 완화를 위한 기술 및 절차적 보호장치가 포함되어야 한다. 3. 또한 현재 우리는 AI 개발 및 배포를 둘러싼 환경과 데이터 처리가 매우 복잡해졌다는 점을 인지한다. 구체적인 양상은 다음과 같다. -AI는 보건과 공공 서비스, 공공 안보, 인적 자원, 교육 등 다양한 분야에 걸쳐 개발 및 배포되고 있다. -AI 개발 및 배포는 전 세계의 수많은 이해관계자와 데이터셋 생성업체, AI 서비스 제공업체, 데이터셋과 모델 호스팅 플랫폼, 시스템 통합 전문업체, 어노테이터, 시스템 배포자 및 최종 사용자를 비롯한 복잡한 가치사슬을 포함한다. -AI 개발 및 배포는 방대한 양의 데이터를 핵심요소로 하며 광범위하게 이루어진다. -AI 개발 및 배포는 통제에 어려움을 초래하는 복잡한 데이터 처리를 내포하며 개인정보 보호 및 기타 기본권 보호 강화를 위한 투명성의 필요성을 증가시킨다. -AI 개발 및 배포는 매일 기록되는 주요 과학 및 기술의 혁신적 돌파구와 함께 매우 빠른 속도로 발전한다. 4. 따라서 신뢰할 수 있는 데이터 거버넌스 체계 내에서 AI 개발을 가능하게 하기 위해서는 시민과 기업이 요구하는 해결책과 법적 불확실성 관련 문제를 해결하는 것이 점점 더 시급해지고 있다. 이와 동시에 규범의 적용은 프라이버시 및 개인정보 보호와 일관성을 유지하며 다양한 혁신 노력이 가능하도록 충분한 정도의 유연성을 제공하여야 한다. 따라서 우리는 AI 생태계 내 여러 주체가 데이터 보호와 개인정보 보호 규칙을 준수하려는 노력을 지원하고 혁신과 개인의 권리 존중을 조화시키는 것을 돕는 것이 중요함을 인지한다. 우리는 AI로 인해 계속해서 진화하는 당면과제를 해결하기 위한 데이터 거버넌스를 만들어 나가는 데 있어 개인정보 감독기구의 주도적인 역할을 강조하며 다음 사항을 준수할 것을 약속한다. 5. AI 학습 맥락에서 데이터 처리의 합법적인 근거에 대한 공동의 이해를 증진한다. 동의, 계약상 필요, 정당한 이익 또는 기타 법적 근거에 기반하여 AI 학습 데이터가 처리될 수 있도록 표준과 요건을 명확히 만들어야 한다. 이 과정에서 AI 개발의 구체적인 목적, 필요한 데이터의 특성, 정보 주체의 합리적인 기대 및 이와 관련한 리스크 완화 전략을 포함한 다양한 관련 요소에 주의를 기울여야 한다. 6. 과학 및 증거 기반 평가와 다양한 사례에 적합한 비례적 안전 조치에 대한 정보를 교환하고 공동의 이해를 확립해야 한다. 이러한 안전 조치의 타당성은 계속 발전하는 AI 데이터 처리 기술 및 관행에 발맞추어 정기적으로 업데이트하여야 한다. 7. AI의 기술 및 사회적 영향을 지속적으로 모니터링하고 가능한 경우 개인정보 감독기구 및 비영리기구, 공공기관, 학계, 기업의 전문성과 경험을 AI 관련 정책에 최대한 활용한다. 8. AI 개발 및 배포에 데이터 처리가 필수적인 경우 법적 불확실성을 줄이고 혁신을 위한 공간을 확보한다. 이러한 노력에는 규제 샌드박스와 같은 제도적 조치 및 모범 사례 공유를 위한 도구가 포함될 수 있다. 이러한 조치와 도구는 공공의 신뢰에 기반하고, 개인정보 보호 원칙과 일관되어야 한다. 9. AI 시스템과 도구, 어플리케이션에 적용할 수 있는 규율 체계 사이의 일관성을 증진하고 시너지를 창출하기 위해 경쟁 및 소비자 보호, 지식재산권을 담당하는 관련 당국과의 상호 작용을 강화한다. AI 생태계 내 다양한 이해관계자 간 대화도 장려하여야 한다. 2025년 2월 11일

2025.02.23 18:38방은주

제 3기 개인정보 기술포럼 출범···의장 정수환 숭실대 교수

개인정보보호위원회(위원장 고학수, 개인정보위)와 한국인터넷진흥원(원장 이상중)은 '제3기 개인정보 기술포럼(의장 정수환 숭실대 교수, 이하 '기술포럼')'을 구성하고 21일 총회를 개최했다. 이번 기술포럼은 데이터 경제 시대 개인정보 보호와 안전한 활용을 뒷받침할 인적‧기술적 기반을 마련하고, 개인정보 기술개발 활성화와 산업 생태계 발전을 위해 지난 2022년 9월 처음 발족했다. 그동안 기술포럼은 '개인정보 안전 활용과 한계성' '익명처리 기준' '개인정보 기술 국내외 표준화 활동 지침' '개인정보 기술백서' '국내외 개인정보 보호 강화 기술(PET) 동향' 등 다방면의 연구활동을 수행했다. PET(Privacy Enhancing Technology)는 가명·익명처리 기술, 합성데이터, 동형암호 등 다양한 개인정보 보호 기술을 통칭한다. 또 매년 상하반기 공개세미나를 개최해 초거대 인공지능(AI), 합성데이터 등 최신 개인정보 이슈에 관심 있는 사람은 누구든 참여할 수 있게 했다. 제3기 기술포럼은 개인정보 전문가 뿐 아니라 인공지능(AI), 보건의료, 통신 등 개인정보와 관련성이 높은 다방면의 산학연관 전문가 60명으로 구성했다. 의장은 숭실대학교 정수환 교수가 선임됐다. 김형종 서울여대 교수가 감사를 맡는다. 위원들은 분과별(정책·기술·표준화)로 다양한 정책논의를 이어갈 예정이다. 분과는 정책분과(19명), 기술분과(25명), 표준화분과(14명)로 이뤄졌다. 이번 총회 1부 위촉식에서 고학수 개인정보위 위원장은 환영사와 함께 포럼위원들에게 위촉장을 수여했고, 2부에서는 정수환 의장 개회사를 시작으로 분과장들의 각 분과 소개와 활동 방향 발표가 진행됐다. 정책분과는 신기술 개발과 보안위험 이슈에 대응하기 위한 새로운 개인정보 보호 체계로의 전환 관련 법제도를 연구할 예정이고 ▲기술분과는 인공지능(AI) 학습을 위한 데이터 안전 처리 기술 및 데이터 전송권 관련 개인정보 이슈와 기술적 대응방안을 연구하고 ▲표준화분과는 개인정보 기술 표준화 로드맵에 대한 제언과 자율주행차 등 선행 표준 분석을 바탕으로 한 중점표준 주제 도출을 연구한다. 고학수 위원장은 "최근 피지컬 인공지능(AI) 등 급변하는 새로운 인공지능(AI) 기술 변화에도 안전한 개인정보, 신뢰받는 인공지능 시대가 국민의 삶과 산업현장에서 체감되도록 범국가적 역량을 결집해야 한다"면서 "개인정보위는 개인정보 기술포럼과 함께 논의된 개인정보 기술을 통해 신뢰받는 데이터 활용 체계가 구축될 수 있도록 적극 노력하겠다"고 말했다.

2025.02.21 17:00방은주

코레일, 계열사와 정보보안·개인정보보호 협력체계 구축

한국철도공사(코레일)는 20일 대전 사옥에서 코레일네트웍스·코레일로지스·코레일관광개발·코레일테크·코레일유통 등 5개 계열사와 함께 '정보보안·개인정보 보호를 위한 실무협의회'를 개최했다. 이날 회의에는 원종철 디지털융합본부장(개인정보보호 최고책임자)을 비롯해 계열사 실무담당자가 참석해 정보보안·개인정보 보호 관리체계 강화를 위한 협력체계 방안을 논의했다. 참석자들은 ▲최근 중국산 생성형 AI '딥시크' 개인정보유출 등 국내·외 정보보안 위협 동향 ▲2025년도 공공기관 경영평가 지표 내 정보보안 조항 강화 등 현황을 공유하고 임직원 및 철도이용객의 보안 인식강화를 위한 다양한 홍보활동을 공동 추진하기로 했다. 코레일은 이날 회의를 계기로 계열사 직원 대상 컨설팅을 지원하고 정보시스템 취약점 진단과 조치 가이드를 공유하는 등 체계적 지원방안을 마련할 예정이다. 원종철 코레일 디지털융합본부장은 “사이버 해킹 공격이 지능화하고 개인정보 유출이 중대한 사회문제로 떠오른 만큼, 계열사와의 협력체계를 마련해 정보보안 수준을 향상시키겠다”고 밝혔다. 한편, 코레일은 지난 2023년 공기업 최초로 정보보호 경영시스템(ISO27001:2022) 인증을 취득한 바 있다. 올해는 고객의 신뢰도를 높이고 보다 안전한 서비스를 제공하고자 개인정보보호 경영시스템(ISO27701) 인증획득에 만전을 다하고 있다.

2025.02.20 17:45주문정

개인정보보호 조례, 기초단체 68%가 아직 없어

빠르게 변화하는 디지털 신기술과 함께 신종 사이버 위협이 나날이 커지고 있는 가운데 지방자치단체(지자체) 243곳 중 개인정보보호 조례를 만든 곳은 89곳으로 36.6%에 그쳤다. 광역시도는 16곳(전체 17곳)이, 기초는 73곳(전체 226곳)이 조례를 만들었다. 18일 개인정보보호위원회(위원장 고학수, 개인정보위)와 전국 정보보호정책협의회(회장 김완집 서울시 정보보호 과장)는 18일 오후 2시 서울시청 서소문1청사 후생동 4층 강당에서 '제1회 개인정보 보호정책 세미나'를 합동으로 개최했다. 개 정보보호정책협의회는 중앙부처 및 유관기관에 개인정보 관련 의견 공유 및 정책 제안을 위해 만든 단체다. 전국 지자체(17개 광역시도, 226개 기초지자체) 및 공공기관으로 구성됐다. 작년 10월 만들어졌고 현재 회원사는 130곳이다. 이날 세미나에서 개인정보위는 ▲신산업 혁신지원, 개인정보 보호수준 평가제 등 2025년 개인정보 주요 정책방향 ▲공공기관 집중관리시스템 안전조치 강화 및 주요 처분 사례 ▲지자체·공공기관 업무 관련 주요 법령해석 사례를 발표했는데, 담당 과장들이 직접 소개했다. 김직동 개인정보보호정책과장(부이사관, 공학박사)는 올해 개인정보 주요 정책을 설명, 지방자치단체의 개인정보보호 조례 추진 배경과 현황도 밝혔다. 개인정보위는 공공기관 개인정보 유츨 방지대책을 2022년 7월 발표한데 이어 권역별 설명회 등을 거쳐 같은 해 10월 시군구 개인정보 보호 표준조례안을 마련, 배포한 바 있다. 이어 2023년 4월 집중관리시스템 1515개를 선정했고, 5개월 후인 9월에 안전조치기준 고시를 개정한데 이어 작년 9월 시행에 들어갔다. 김 과장은 "지자체 및 산하 공공기관이 개인정보 보호법령을 적극적, 체계적으로 준수할 수 있는 기반 조성을 위해 조례를 만들었다"면서 "전체 243개 지자체 중 89개만 개인정보보호 조례를 수립했다"고 말했다. 89곳 중 광역이 16곳, 기초가 73곳이다. 매년숫자가 조금씩 증가하는 추세다. 하지만 신기술 발전 속도와 간헐적으로 터지는 지자체의 개인정보 유출을 감안하면,보다 빠르게 이 숫자를 늘려야 한다는 지적이다. 개인정보위는 지자체의 개인정보 보호 조례 수립을 독려하기 위해 공공기관 개인정보 보호수준 평가시 조례 수립 지자체에 가점 1점을 주고 있다. 또 개인정보 보호 표준조례안 제공과 컨설팅도 지원한다. 이 표준 조례안은 현장 의견을 청취해 올해 중 개정할 예정인데, 내용을 보면 목적(1조), 적용대상(3조), 원칙(4조), 책무(5조) 등을 담고 있다. 4조 원칙은 9가지가 있는데 대표적인 것이 '처리'로 용도 외 활용을 금했다. 또 표준조례는 시도에 개인정보 보호책임자(CPO)를 두게 했고, CPO를 포함해 시민단체 추천과 데이터 전문가 등으로 구성한 협의회를 구성하게 했다. 3년마다 기본계획도 세워야 한다. 특히 일정 규모를 넘어선 정보 유출 등 사고가 나면 개인정보위나 한국인터넷진흥원(KISA)에 신고해야 하고, 개인정보 유출시 지체없이 정보 주체에 통보해야 한다. 김 과장은 개인정보위의 신산업 혁신 지원 체계도 설명했다. AI 등 신기술이 급속도로 발전하면서 기존 법제도와 간극이 발생, AI시대의 산업현장에서 불확실성을 해소, AI 편익은 극대화하고 리스크는 최소화하는 것이 필요하다는 것이다. 개인정보위는 규제샌드박스 제도를 통해 선허용, 후 제도개선도 추진중이다. 실제 작년 6월 개인정보위는 첨단바이오 분야 국제 공동연구에 필요한 가명데이터셋을 서울대병원이 환자 동의 없이 활용할 수 있게 허용한 바 있다. 법으로 작년에 도입된 공공기관 개인정보 보호수준 평가제도 소개했다. 평가 대상은 중앙행정기관과 소속기관, 산하기관, 지방자치단체와 지방공기업 등 1460여개 기관이다. 정량 지표 60점과 정성지표 40점인데 신기술 지표는 가점을, 유출시엔 감점을 받는다. 평가 점수는 5등급으로 구분해 준다. 2024년 평가 결과는 오는 5월 발표할 예정이다. 한편 이날 행사에서 축사를 한 강옥현 서울시 디지털도시국장은 사이버 보안 문제와 개인정보 보호는 동전의 양면이며 이슈가 더 커지고 있다면서 "오늘 이 자리에서 이에 대한 논의를 활발히 하고 또 각 기관이 협력 방안을 함께 모색하는 뜻깊은 시간이 될 거라 생각한다"고 말했다. 이어 정보보호정책협의회가 지자체 뿐 아니고 각 공공기관까지 함께하면서 회원 기관들 간 정보 공유는 물론이고 크고 작은 이슈를 함께 대응, 개인정보 보호 수준이 좀 더 나아지는 플랫폼으로 잘 자리매김할 수 있기를 기원한다면서 "서울시도 여러분들과 함께 세계 최고 수준의 정보 보호 체계를 구축하는 데 최선을 다하겠다"고 강조했다. 역시 축사를 한 양첨삼 개인정보위 개인정보정책국장은 생각한 것보다 굉장히 많은 분들이 참여했고, 굉장히 뜻깊은 자리라면서 "(법 제정 등) 여러 변화가 현장에 잘 착근하려면 지자체에서 개인정보 보호 업무를 담당하는 여러분들의 노력들이 굉장히 중요하다"고 밝혔다. 이어 개인정보보호는 국가적으로 꼭 필요한 일이라면서 "전국 단위의, 전 국민에 대한 데이터를 여러 분야에서 수집, 사실상 전 생애 주기에 걸친 데이터를 수집하고 있는데 이들 데이터를 잘 관리하고 수집 목적에 맞게 잘 활용하는 것이 우리의 큰 미션"이라고 짚었다. 김완집 전국 정보보호정책협의회장은 "현재 130개 기관이 참여하고 있는데 앞으로 계속 늘어날 것으로 생각한다"면서 "빠르게 변화하는 디지털 신기술과 함께 신종 사이버 위협도 나날이 커지고 있다. 이로 인해 우리가 운영하고 있는 정보보호 시스템, 저장 정보 시스템에 저장돼 있는 다양한 정보, 특히 개인 정보를 안전하게 보호하기 위한 노력이 무엇보다도 중요하다"고 말했다.

2025.02.18 22:43방은주

개인정보위-정보보호정책協, 1회 합동 세미나 개최

개인정보보호위원회(위원장 고학수, 개인정보위)와 전국 정보보호정책협의회(회장기관 서울시, 이하 정책협의회)는 18일 오후 2시 서울시청 서소문1청사 후생동 4층 강당에서 전국 지자체와 중앙부처 간 개인정보보호 정책공유 및 공공부문 개인정보보호 담당자의 역량강화를 위한 '제1회 개인정보 보호정책 세미나'를 합동으로 개최했다. 정보보호정책협의회는 중앙부처 및 유관기관에 개인정보 관련 의견 공유 및 정책 제안을 위해 만든 단체로 전국 지자체(17개 광역시도, 226개 기초지자체) 및 공공기관으로 구성됐다. 개인정보위는 이날 세미나에서 ▲신산업 혁신지원, 개인정보 보호수준 평가제 등 2025년 개인정보 주요 정책방향 ▲공공기관 집중관리시스템 안전조치 강화 및 주요 처분 사례 ▲지자체·공공기관 업무 관련 주요 법령해석 사례를 각각 발표했다. '공공기관 집중관리시스템'은 각 시스템의 개인정보 보유량, 취급자 수 및 민감정보나 주민등록 정보 처리를 기준으로 삼아 선정한 개인정보를 대규모로 수집·처리하는 주요 공공시스템을 말한다. 발표 이후 이어진 질의응답에는 작년 3월 15일 시행된 '개인정보 보호법' 개정에 따른 공공기관 준수사항, 개인정보 보호수준 평가제의 지표별 세부 평가 기준, 개인정보 수집·이용 동의서 양식작성 방법 등 지자체 일선의 개인정보 관련 업무수행 과정에서의 고민과 개선사항을 논의했다. 또 이번 정책 세미나를 통해 개인정보위, 서울시 및 정책협의회는 지속적인 협력·교류에도 힘쓰기로 했다. 이와 관련해 가명정보 지원센터 등을 포함해 가명처리 지원, 공공기관 보호 수준 향상을 위한 합동 세미나·포럼 등을 추진할 계획이다. 양청삼 개인정보위 개인정보정책국장은 "민감한 개인정보를 대규모로 처리하는 공공기관 특성상 인공지능·빅데이터 등 변화하는 데이터 환경에서 개인정보 관리에 각별한 주의는 필수"라고 강조하며 “개인정보위는 지자체·공공기관에서 관리하는 개인정보가 안전하게 처리될 수 있도록 정책협의회와 지속적으로 협력해 공공부문의 개인정보보호 역량이 강화될 수 있도록 적극 지원하겠다"고 말했다. 강옥현 서울시 디지털도시국장은 "개인정보위와의 이번 협력은 서울시를 비롯한 정책협의회의 개인정보 보호수준을 한층 높일 수 있는 좋은 기회”라며 “서울시도 개인정보위와 정책협의회에 적극적으로 협력해 안전한 개인정보 환경을 만드는 데 힘쓰겠다."고 밝혔다.

2025.02.18 14:00방은주

개인정보 동의제도 개편..."기업 부담 증가하고 무료 서비스도 위협"

개인정보 보호법 개정으로 동의제도가 바뀌면서, 기업들의 개인정보 활용 방식이 달라질 전망이다. 전문가들은 맞춤형 광고와 디지털 서비스 사업자의 부담이 커지고, 무료 서비스 운영이 어려워질 수 있다고 우려했다. 한국인터넷기업협회(회장 박성호)은 지난 13일 오후에 FKI타워 사파이어홀에서 '개인정보 동의제도 개편이 가지는 의미와 영향력' 세미나를 열었다. 지난 2011년 개인정보보호법 제정 이후 계약 체결 및 이행을 위해 불가피한 경우 외에는 필수적으로 동의를 받는 관행이 오랜 기간 지속됐으나, 최근 시행된 개인정보 보호법에서는 서비스 이용계약과 관련해 개인정보를 수집·이용할 때에는 동의 없이 가능하도록 개정됐다. 이에 지난해 12월 개인정보보호위원회는 사업자가 적법근거를 채택할 때 검토해야 하는 방향을 제시하는 등 필수동의 관행 개편과 관련된 내용을 담은 '개인정보 처리 통합 안내서(안)'를 공개했으나, 한편으로는 안내서에서 필수동의 자체를 금지하는 것은 법적 근거가 부족하다는 지적이 이어지고 있다. 먼저 이날 세미나에서는 법무법인 세종 안정호 변호사는 첫번째 발제자로 나서 '개정 개인정보 보호법에 따른 동의제도 개편에 관하여'를 주제로 발표했다. 안정호 변호사는 “안내서(안)에서 설명하는 것처럼 필수동의를 민감정보 수집 등 일부 예외적인 상황에서만 허용하는 것이 법률의 해석론에 맞는 것인지 의문”이라며 “관련 법이나 시행령을 개정해 이 부분을 명확히 하는 것이 우선”이라고 지적했다. 또한, “계약 이행을 위해 필요한 개인정보에 대한 해석을 과도하게 엄격히 하는 경우 동의제도 개선의 목적을 달성할 수 없을 것”이라며, “사업자가 동의 없는 개인정보 수집·이용 적법근거를 활용하기 보다는 안전하게 동의받는 방법을 선택하게 될 것”이라고 우려했다. 안 변호사는 “개인정보처리자의 정당한 이익을 위해 필요한 경우의 범위도 합리적으로 해석해 사업자들이 부담없이 활용할 수 있는 환경을 마련해야 한다”고 강조했다. 두 번째 발제자인 건국대학교 법학전문대학원 이상용 교수는 '필수 동의와 계약 자유의 원칙'을 주제로 발표했다. 이상용 교수는 “안내서(안)의 문구는 계약에 필요한 경우에 동의를 받는 것은 위법하다고 읽힐 수 있다”고 지적했다. “수범자 입장에서 적법근거는 많이 갖출수록 안전한 것”이라며, “필수 사항에 대한 비동의 처리 허용은 묵시적 동의에 기반한 것으로 볼 수 있고, 복수의 처리 근거를 갖추는 것도 가능하다”고 덧붙였다. 이어 “필수 사항에 대해 명시적 동의를 구하는 것은 위법한 것이 아니며 이에 대한 제재 시도는 부당하고 위법한 것"이라며 “필수 사항은 서비스의 본질적 기능 수행을 위해 반드시 필요한 정보다. 필수 사항의 처리에 대한 부동의로 서비스를 거절하는 것은 적법하다”고 주장했다. 마지막으로, “소비자에게 무상으로 서비스를 제공하기 위해 맞춤형 광고나 신규 서비스 개발 등 목적으로 개인정보를 제공받는 경우에는 선택사항에 대한 부동의를 근거로 서비스를 거절할 수 있다”고 첨언했다. 이어진 종합토론에서 성균관대학교 법학전문대학원 이승민 교수는 “동의 없는 개인정보 처리 적법근거는 수범자의 판단에 따라 선택해야 하는데, 입증책임도 수범자에게 있는 상황에서 명확한 기준 없이 자율적으로 판단하라고 하는 것은 법적 안정성과 준수 측면에서 상당한 부담이 될 수 있다”고 지적하며, “구체화된 규율을 조속히 마련할 필요가 있다”고 역설했다. 이어서, “적법한 이용약관은 원칙적으로 계약에 포함돼야 한다”며 “안내서(안)에서도 공정위에서 심사한 적법한 약관이면 계약의 범위에 포함돼야 한다고 명확히 안내해야 한다”고 말했다. 이어, 법무법인 인 권창범 변호사는 “한국의 서비스 대부분은 본인 확인을 하며 가입을 해야 한다”고 말했다. 권 변호사는 “서비스 전반에서 나의 개인정보가 필요한 경우보다는 물건을 구매하거나 배송 등 중요 결정이 발생할 때 개인정보가 필요한 경우가 대부분”이라며, “특정 상황에서 필요한 경우 개인정보를 수집하기 보다는 본인 인증을 해야만 서비스를 이용할 수 있는 문화를 개선하는 것이 우선돼야 한다”고 강조했다. 한국디지털광고협회 곽대섭 팀장은 “맞춤형 광고는 디지털 플랫폼 생태계를 운영하는 필수 기반 산업”이라며, “온라인 플랫폼 및 디지털 서비스에서 개인정보의 활용 유연성이 개선돼야 한다”고 강조했다. 그러면서도 안내서(안)에서는 필수동의를 금지하는 것으로 해석될 수 있다고 우려했다. 곽 팀장은 “필수동의 제도는 법으로 강제할 문제가 아니라, 기업들의 사업 운영 모델에 따라 자유롭게 운용돼야 할 사안”이라며 “자사의 비즈니스 모델과 서비스 특성에 맞게 필수동의 항목을 결정하고, 시장경쟁과 소비자 선택을 통해 자연스럽게 조정되어야 한다”고 말했다. 다만 개인정보보호위원회 임종철 사무관은 “정보통신망법부터 24년간 동의 의무 준수 환경이 지속돼왔다”며 “동의를 받도록 하는 절차를 합리적으로 개선하기 위해 법을 개정한 것”이라고 설명했다. 그러면서 “개인정보보호위원회에서도 오늘 논의됐던 개인정보처리자의 정당한 이익과 같은 적법 처리 근거들에 대한 사회적 공감대를 형성하기 위한 노력을 계속하고 있다”고 말했다. 좌장인 김도승 교수는 “EU의 GDPR은 우리나라 개인정보 보호법에서 참고를 하고 있는 모델이나, EU는 토종 서비스를 보유하고 있지 않다”며 “EU의 법을 참고는 하되 한국의 AI 및 데이터 산업 발전을 위한 정책을 마련하는 것이 가장 중요하다”고 강조했다.

2025.02.16 13:39안희정

[기고] 인공지능 시대, 무분별한 중복 규제 지양해야

챗GPT 등장 이후 인공지능(AI)과 신기술, 혁신적인 서비스의 개발을 해하지 않으면서도 이용자의 권리와 개인정보를 보호하려면 어떤 것을 고려해야 할 지에 대한 논의가 최근 활발해진 분위기다. 급변하는 정보사회에서 AI와 개인정보 보호에 있어 우리 사회가 취해야 할 균형 잡힌 자세가 어떤 것인지에 대해 법무법인 태평양 AI팀에서 [AI 컨택]을 통해 2주 마다 다뤄보고자 한다. [편집자주] 인공지능(AI) 규제의 근간이 될 수 있는 인공지능기본법(AI기본법)이 지난 1월 국회에서 정부로 이송돼 공포됨에 따라 내년부터 본격적인 시행을 앞두고 있다. 이같은 상황에서 프라이버시 분야에서의 AI 규제에 관한 법안도 새롭게 발의됐다. 지난달 31일자 개인정보 보호법 일부개정법률안이 바로 그것이다. 공개된 주요 내용에 따르면 개인정보보호위원회의 심의·의결을 거친 경우 적법하게 수집한 개인정보는 AI 개발을 위해 활용할 수 있게 된다. 이 과정에서 정보주체의 권리 침해가 발생하지 않도록 사전 및 사후적 조치도 마련됐다. 다시 말해 사전적으로 개인정보 처리방침을 통한 투명성 확보 조치를 이행하도록 하고 사후적으로는 개인정보보호위원회의 주기적인 관리 및 점검을 통해 개인정보의 안전성을 확보하겠다는 계획이다. 이는 개인정보보호위원회가 올해 6대 핵심 추진과제 중 하나로 세운 AI 시대 개인정보 규율체계 혁신 과제와 궤를 같이 한다. 이미 현행 개인정보 보호법 제15조 제4항은 당초 수집 목적과 합리적으로 관련된 범위 내에서는 안전성 확보 조치를 취하였는지 여부 등을 고려해 정보주체의 동의 없이도 개인정보를 추가적으로 이용할 수 있도록 규정해 두고 있다. 이에 따라 특정 서비스 제공 목적으로 수집한 개인정보를 AI 서비스 개발에 이용하는 행위는 현재도 충분히 가능하다고 판단된다. 개인정보보호위원회 역시 AI 시대 안전한 개인정보 활용 정책방향을 통해 위와 동일한 입장을 표명한 바 있다. 이번 개정안은 주로 기본 서비스 관련 개인정보를 관련이 없는 기타 서비스 개선이나 신규 서비스 개발을 위해 이용하는 경우에 대비한 것으로 이해된다. 다시 말해 다른 서비스나 신규 서비스의 경우 기존 서비스 개선에 비해 정보주체의 예측가능성이 떨어질 것이므로, 이를 위한 AI 개발에 대해서는 보다 엄격하게 개인정보보호위원회의 심의·의결을 요구하겠다는 취지다. 규제의 강도 측면에서 합리적인 규제라고 생각된다. 다만 세부적인 규제 내용은 추가적인 검토를 통해 완성해 나가야 할 것이다. 내년부터 시행 예정인 AI기본법은 이미 일부 AI에 대해 투명성 확보 의무 및 안전성 확보의무를 부과하고 있다. 이에 따라 개인정보 보호법 개정안을 통해 규율되는 투명성 확보 조치와 안전성 확보 조치 역시 단순한 중복 규제에 그치지 않도록 해야 한다. 이를 위해 제도 시행 전부터 부처 간 협력을 통해 각 규제의 유기적인 정착을 도모해야 한다. 향후에는 프라이버시 분야 외에 다른 부처에서도 다른 법안을 통해 AI에 관한 규제를 연이어 도입할 것으로 예상된다. AI와 같이 광범위한 분야에서 사용될 수 있는 기술에 대해 각 부처별로 관심을 갖고 규제를 도입하려는 시도 자체는 어찌 보면 당연한 것이다. 다만 앞서 본 것처럼 AI가 화두로 떠오른다고 해서 각 부처가 무분별하게 중복 규제를 하는 상황은 반드시 피해야 한다. 규제가 필수적이라 하더라도 사전에 별 다른 논의 없이 부처별 규제들이 우후죽순처럼 도입되기만 한다면 수범자 입장에서는 큰 혼란이 초래될 수밖에 없다. 일례로 광고성 정보 전송과 관련한 정보통신망법에 따른 규제와 개인정보 보호법에 따른 규제 역시 과도한 중복 규제로 여기는 여론이 많았다. 두 규제를 통합하려는 시도는 줄곧 있어 왔지만 아직까지 혼란은 이어져 오고 있다. 그 외에 지난 2020년 데이터3법을 통합하려는 시도에도 불구하고 복잡하게 얽힌 문제로 개인정보 보호법과 신용정보법 간의 통합은 무산되었다. 이같이 처음부터 규제가 여러 갈래로 흩어져 있는 상황에서는 중복 규제가 발생할 것이 우려된다. 다만 나중에 이를 다시 주어 담는 통합작업을 하는 것 역시 너무나 어려운 작업임은 그간의 선례에 비추어 볼 때 자명하다. 그렇다고 과도한 중복 규제를 그대로 두는 것은 사업자들에게 짐을 돌리는 것밖에 되지 않는다. 동시에 규제기관 간에 서로 눈치만 보며 상황을 애매하게 방치하는 것 역시 법치국가에서 허용해서는 안 된다. 어려운 시국 속에서도 AI기본법이 극적으로 국회에서 통과된 만큼 이 법안이 누더기 규제가 되지 않도록 제도 도입 초기부터 각 부처 간 원활한 협의를 통해 유기적인 규제 로드맵을 완성하기를 기대해 본다.

2025.02.14 15:41법무법인 태평양 이준호

개인정보위, 개인정보 법규 위반 섹타나인에 과징금 14.7억

개인정보보호위원회(위원장 고학수) 2월 제3회 전체회의를 열고 개인정보 보호 법규를 위반한 섹타나인에 대해 14억 7700만 원의 과징금과 720만 원의 과태료를 부과했다고 13일 밝혔다. 섹타나인은 파리바게트, 베스킨라빈스 등 23개 브랜드 가맹점에서 이용 가능한 해피포인트 멤버십 서비스 등을 운영하고 있다. 개인정보위는 개인정보 유출 신고에 따라 조사를 실시했고, 섹타나인이 '개인정보 보호법'에 따른 안전조치 의무를 소홀히 하고 유출 통지 및 신고를 지연한 사실을 확인했다. 구체적인 위반 내용과 처분 결과는 다음과 같다. ■ 사실관계 및 위반 내용 신원 미상 해커는 2022년 10월 5일부터 11일까지 섹타나인이 운영중인 해피포인트 앱에 '크리덴셜 스터핑(Credential Stuffing, 사전에 확보한 다수의 아이디, 비밀번호 정보를 무차별 대입해 접속(로그인)을 시도하는 공격 방식으로 로그인 시도 횟수와 로그인 실패율이 급증하는 특징을 보임)' 공격을 시도, 로그인에 성공했다. 이후, 서버 로그인 성공 시 응답값을 이용자에게 회신하는 응용프로그램 인터페이스(API, application Programming Interface, 운용체계(OS)와 응용프로그램 사이의 통신에 사용하는 언어나 메시지 형식)를 통해 이름, 아이디, 성별, 생년, 해피포인트 카드번호 등 총 7585명의 개인정보를 탈취했고, 이중 일부 이용자의 해피포인트가 무단 사용되는 2차 피해가 발생했다. 이후 2023년 10월 30일부터 11월 3일까지 동일한 방식의 해킹 공격이 또다시 발생해 9762명의 개인정보가 추가로 유출됐다. 섹타나인은 고객정보 보호를 위한 충분한 조치를 하지 않았다. 짧은 시간 동안 동일 IP 주소에서 대규모 로그인 시도가 발생하는 경우 이를 탐지·차단할 수 있는 대책을 마련하지 않았고, 응용프로그램 인터페이스(API) 응답값에 포함된 개인정보를 보호하기 위한 암호화 조치를 소홀히 했다. 또 최초 유출 사고(2022년 10월) 이후에도 재발방지 대책을 충분히 마련하지 않아 동일한 방식으로 유출 사고(2023년11월)가 또다시 발생했다. 2022년 10월 1차 때는 총 10만9183회 로그인 시도와 동일 IP에서 1분당 최대 5063회 시도가, 또 2023년 11월 시도 때는: 총 17만9310회 로그인 시도와 동일 IP에서 1분당 최대 1만1918회 시도가 있었다. 여기에 2022년 발생한 사고는 유출 통지·신고가 제때 이루어졌으나, 2023년 발생한 사고는 개인정보 유출 사실을 인지한 시점부터 정당한 사유 없이 72시간을 경과해 유출 통지·신고한 사실도 확인됐다. ■ 처분 결과 이에 개인정보위는 섹타나인에 과징금 14억 7700만 원과 과태료 720만 원을 부과하고, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보위는 개인정보를 처리하는 사업자의 경우 운영중인 시스템에 대한 안전조치를 철저히 하고, 사고가 이미 발생한 경우에는 재발방지 대책을 면밀히 수립해 유출사고가 재발하지 않도록 각별한 노력을 기울일 것을 당부했다.

2025.02.13 14:37방은주

50만여 국내 사이트 활용 '소셜로그인' 개인정보 보호 강화한다

개인정보보호위원회(위원장 고학수)가 12일 전체회의를 열고 소셜로그인 서비스(네이버로그인, 카카오로그인, Sign In With Google, Facebook Login, Sign In With Apple)를 제공하는 5개 사업자인 네이버, 카카오, Google LLC(이하 '구글'), Meta Platforms, Inc.(이하 '메타'), Apple Distribution International Limited(이하 '애플')에 대한 사전 실태점검 결과를 발표했다. 점검 결과, 법 위반 사실은 없었고, 일부 운영 방안 개선은 필요한 것으로 나타났다. 소셜로그인은 포털·SNS 계정(이하 소셜계정)의 회원정보를 다른 웹사이트나 모바일앱(이하 이용사이트)에 연동해 이용자가 손쉽게 로그인하는 방식으로, 50만여 개 국내 사이트에서 활용 중인 서비스다. ■ 점검배경 개인정보위는 사용자가 직접 회원가입하는 방식인 기존의 웹사이트별 회원가입 절차가 대부분 소셜로그인 방식으로 대체됨에 따라 발생하는 보안 문제 및 개인정보 제공·파기 우려로 작년 4월부터 11월까지 사전 실태점검을 실시했고, 일부 개인정보 침해 우려 사항에 대해 개선권고를 의결했다. ■ 점검 결과 ①: 개인정보 제공 관련 법 위반 없음 먼저, 소셜로그인을 위해 소셜계정이 이용사이트에 이용자 개인정보를 제공하는 과정에서는 특별한 문제점이 발견되지 않았다. 점결 결과, ①이용사이트(모바일앱)가 소셜로그인 연동 개발을 하면서 이용자 개인정보를 기본항목·별도항목으로 구분해 제공을 요청하면 ②그 내용에 따라 소셜로그인 사업자가 이용사이트 서비스 성격에 비춰 해당 개인정보 제공이 필요한 것인지 적정성을 검수해 요청을 수락하는 절차를 운영하고 있었으며 ③이후 실제 이용자가 소셜로그인을 통해 이용사이트에 가입하는 시점에서 제3자 제공 동의를 받아 처리하고 있었다. ■ 점검 결과② :개인정보 파기 관련 개선 필요 반면, 소셜계정을 탈퇴한 이용자의 개인정보 파기는 적정하게 이뤄지지 않고 있는 것으로 나타났다. 이와 관련 개인정보위는 소셜로그인 사업자에 개선권고를 의결했다. 첫째, 모든 소셜로그인 사업자는 이용자가 소셜계정 설정화면에서 가입 중인 이용사이트 목록을 조회하고 탈퇴를 원하는 사이트에 대해 '연동해지'하는 기능을 제공하고 있다. 이용사이트는 이 연동해지 사실을 통보 받으려면 관련 기능을 구현한 웹페이지를 별도로 마련해 그 인터넷주소(이하 Callback URL)를 소셜로그인 연동 개발 시 등록해 둬야 한다. 점검 결과, 이 기능은 5개 소셜로그인 서비스에서 모두 제공되고 있었지만 카카오, 구글, 애플, 메타의 경우 실제 이용률이 낮게 나타나고 있어 이를 높일 대안을 강구하도록 조치했다. 둘째, 이용자가 소셜계정 자체를 탈퇴하는 경우 소셜로그인 사업자는 연동된 모든 이용사이트에 이 사실을 통보함로써 일괄 탈퇴처리가 이루어질 수 있도록 기반을 마련해두고 있었다. 다만, 메타의 경우 이러한 일괄통보 기능을 제공하지 않아 이를 갖추도록 했다. 셋째, 모든 소셜로그인 사업자는 이용자가 이용사이트에서 탈퇴하는 경우 이용자의 소셜로그인 접근 토큰을 삭제하도록 토큰폐기(Token Revocation) 기능을 제공하면서 개발자 문서 등을 통해 공개하고 있다. 하지만 개발자 문서에 포함된 정보가 방대하고 이 중 토큰폐기 기능에 대한 내용을 찾기 어려워 널리 활용되지 못하는 실정이다. 이에 개인정보위는 소셜로그인 사업자들에게 이용사이트 측이 토큰폐기 기능을 쉽게 확인할 수 있도록 안내 방안을 확충할 것을 권고했다. '토큰'은 소셜로그인 이용자 정보를 이용사이트로 제공하기 위한 일종의 인증정보로, 탈퇴자에 대한 토큰을 폐기하지 않으면 부정 이용 우려가 존재한다. 예컨대, 소셜로그인 사업자가 이용자의 해당 사이트 탈퇴 사실을 알 수 없어 탈퇴자의 정보 전송이 가능하다. ■ 향후계획 개인정보위는 소셜로그인 사업자들과 함께 개선권고 사항을 실효성 있게 이행할 방안을 협의할 계획이며, 이를 통해 이용자가 안심하고 소셜로그인 서비스를 이용할 수 있는 환경을 강화해 나갈 방침이다. 이와 함께 이용자는 소셜로그인 계정에 연동된 이용사이트 현황을 조회함으로써 가입된 사이트 목록을 확인할 수 있으며, 이용을 중지하고자 하는 사이트에 대해서는 소셜로그인 계정에서 사이트 연동해지를 설정하거나, 해당 이용사이트에 직접 방문해 탈퇴함으로써 개인정보 처리정지요구권을 행사할 수 있다고 개인정보위는 전했다.

2025.02.13 12:00방은주

개인정보위, 자동 로그인 보안 강화 조치

개인정보보호위원회(위원장 고학수)는 보다 안전한 인터넷 이용을 위해 구글(Chrome), 마이크로소프트(Edge), 모질라(Firefox) 등 주요 인터넷 브라우저 제공사업자와 함께 자동 로그인 서비스를 개선하기로 했다고 13일 밝혔다. '자동 로그인' 서비스는 웹사이트에 한 번 로그인하면, 이후에는 자동으로 아이디와 비밀번호가 입력되어 별도 로그인 없이 웹사이트 이용할 수 있도록 지원하는 서비스를 말한다. 이렇듯 편리한 기능이지만 이용자 개인정보 탈취 우려도 있다는 지적에 따라, 개인정보위는 지난해 5월부터 한국인터넷진흥원(원장 이상중)과 함께 주요 인터넷 브라우저의 안전조치 현황을 점검했다. 그 결과, 모든 브라우저가 PC 등에 계정정보를 암호화해 저장하지만, 암호화 조치가 해제될 문제점이 있는 것으로 밝혀졌다. 이 경우 악성코드 등으로 PC가 해킹되면 저장된 계정정보 탈취로 이어질 수 있다. 또 해당 브라우저에서는 서버에 계정정보를 저장하고, 이용자가 PC, 스마트폰 등 여러 기기에서 '자동 로그인' 기능을 사용할 수 있도록 지원하고 있는데, 이때 다수의 이용자가 일회용 비밀번호(OTP) 등 추가 인증수단을 설정하지 않고 아이디와 비밀번호만으로 브라우저에 로그인한다는 사실도 확인하였다. 전체 이용자 중 추가 인증수단을 설정한 이용자는 10% 미만으로 추정됐다. 이에 따라, 개인정보위는 인터넷 브라우저 제공 사업자와 함께 자동로그인 기능을 개선하기로 하였다. 먼저 운영체제(OS)에서 제공하는 기존 계정정보 암호화 방식에 추가정보를 연결해서 강화된 암호방식을 적용하고, 암호화된 계정정보와 암호화 키는 분리해 저장하도록 했다. 아울러 개인정보위는 개인정보 유출로 인한 피해 예방을 위해서는 이용자도 계정 보안기능을 적극 활용할 필요가 있다고 강조했다. 이를 위해 로그인 시 OTP 등 추가인증 수단을 적극 활용해달라고 당부하면서, 브라우저 제공 사업자들과 함께 이러한 내용을 적극적으로 안내해 나갈 방침이라고 밝혔다. 개인정보위는 "이번 조치로 국내 이용자 뿐 아니라 전세계 주요 브라우저 이용자들이 보다 안전하게 자동 로그인 기능을 이용하는 계기가 될 것으로 기대한다"고 밝혔다. .

2025.02.13 12:00방은주

한·영·프 등 5개국 "AI혁신 걸림돌은 규제 아닌 불확실성"

개인정보보호위원회(PIPC, 위원장 고학수, 개인정보위)는 11일 오전(파리 현지시각) 프랑스 인공지능(AI) 행동 정상회의 일환으로 경제협력개발기구(OECD), 프랑스 개인정보 감독기구(CNIL)와 함께 'AI 시대의 국제 데이터 거버넌스와 개인정보 보호'를 주제로 고위급 원탁회의를 개최했다고 밝혔다. 이번 행사에서는 AI 프라이버시 영역에서 주도적 역할을 해온 5개국 개인정보 감독기구(한국 PIPC, 프랑스 CNIL, 영국 ICO, 아일랜드 DPC, 호주 OAIC) 가 함께 AI 기술 진보와 확산이 프라이버시 영역에 미치는 영향과 함의, AI 혁신 촉매제로서의 개인정보 감독기구 역할 정립, AI 환경에서의 국제사회와 협력 및 공조 중요성 등을 논의했다. 5개국 개인정보 감독기구는 이번 논의에서 급속히 발전하는 AI 환경에서 AI 혁신 걸림돌은 '규제'가 아닌 '불확실성'이라는 점에 공감대를 모았고, 이러한 규제 불확실성을 줄이기 위해 원칙 기반 접근의 필요성과 정책 지침 등 실천적 이행방안을 논의했다. 특히, 원칙 기반 규율이 구체적인 AI 혁신 사례 창출로 이어질 수 있는 규제샌드박스 등 다양한 혁신지원 메커니즘을 강조했다. 고학수 위원장은 “AI 에이전트, 온디바이스 기반 서비스 등 새로운 기술의 지속적 등장으로 규제 불확실성이 전세계적으로 증폭되고 있다”며 “혁신적인 AI 기술의 안정적 발전과 효율적 규제 집행을 위해 관할권별로 상이한 개인정보 보호 규범 간 상호운용성 확보가 그 어느 때보다 시급해졌다”고 언급했다. 이번 행사에 참석한 다른 개인정보 감독기구 기관장들 또한 AI 개인정보 영역에서의 국제협력 및 공조 필요성에 뜻을 모았다. 이런 논의를 바탕으로 5개 개인정보 감독기구는 AI 혁신 촉진과 개인정보 보호가 상생할 수 있는 데이터 거버넌스 구축에 대한 컨센서스를 확인하고 공동 선언문에 서명하였다. 이번 공동 선언문은 개인정보위 주도로 초안을 마련하고 수차례 회람을 거쳐 작성됐고, 그간 개인정보위가 추진해 온 원칙 기반 규율 및 리스크 기반 접근의 정책 기조를 반영해 마련했다는 점에서 큰 의미가 있다고 개인정보위는 밝혔다. 이를 통해 국내 AI 개인정보 정책이 국제적으로 확산되고, 글로벌 AI 데이터 규범의 상호 운용성을 높이는 계기가 될 전망이다고 덧붙였다. 이번 선언문은 혁신 지향적(pro-innovation) 기조 아래 신뢰할 수 있는 AI 데이터 거버넌스 구축을 위한 개인정보 감독기구의 주도적인 역할을 아래 5가지로 강조했다.. ▲ AI 데이터 처리의 적법근거(정당한 이익, 계약상 필요 등)에 대한 다양한 적용 가능성 모색 및 공동 이해 증진 ▲ 과학 및 증거에 기반한 AI 프라이버시 리스크 평가와 그에 비례한 안전조치 이행 ▲ AI의 기술적․사회적 함의에 대한 면밀한 모니터링 및 적절한 집행 ▲ 불확실성 해소 및 혁신지원을 위한 규제샌드박스 등 제도적 장치 마련 ▲ 경쟁 및 소비자 보호, 지적재산권 등 관련 당국 및 다중이해관계자와의 협력 강화 개인정보위는 이번 프랑스 인공지능(AI) 행동 정상회의 성과와 경험을 바탕으로 오는 9월에는 서울에서 열릴 글로벌 프라이버시 총회(GPA)를 통해 AI 개인정보 국제규범 선도 노력을 이어갈 예정이다.

2025.02.12 23:17방은주

개인정보 분쟁 정보통신업종 최다 전체 27%

◆#사례1: 잘못 입력된 내 휴대전화번호 지워주세요(열람·정정·삭제 요구 불응) - A씨는 누군가 자신의 전화번호로 잘못 적어 증권사로부터 광고성 문자메시지를 받는 것에 대해 삭제 요구를 했다. 하지만 거부당해 개인정보위원회에 분쟁조정을 신청했다. 분쟁조정위원회는 A씨가 손해배상금을 받도록 조정했다. #사례2: 민원신청 결과통지서가 홈페이지 게시판에 올려졌어요(개인정보 유·노출) - 옴부즈만에 민원을 신청한 B씨는 자신의 성명, 주소가 포함된 민원 결과통지서가 옴부즈만 게시판에 게시, 불특정 다수에게 노출되자 분쟁조정을 신청했다. 이에 분쟁조정위원회는 B씨가 손해배상금을 받도록 조정했다. #사례3: 옆집에서 설치한 CCTV 때문에 불편해요(CCTV 설치·운영 관련) - C씨는 옆집에서 설치한 CCTV 때문에 사생활 침해 우려가 있어, CCTV 각도 조절을 옆집에 요구하였으나 이를 거부당하자 분쟁조정을 신청했다. 분쟁조정위원회는 CCTV 촬영 각도를 조절하도록 조정했다. #사례4: 전화문의만 했는데 내 휴대전화번호로 회원가입이 됐다구요?(동의 없는 개인정보 수집·이용) - D씨는 매장 직원에게 상품 재고 전화 문의 후 해당 매장으로부터 회원가입이 됐다는 문자를 받아 분쟁조정을 신청했다. 분쟁조정위원회는 D씨가 손해배상금을 받도록 조정했다. #사례5: 내 성형시술 전·후 사진이 병원 SNS에(개인정보 목적외 이용 또는 제3자 제공) - E씨는 자신의 성형수술 전ㆍ후 사진이 동의나 비식별처리 없이 병원 SNS에 게시된 것에 대해 분쟁조정을 신청하였고, 분쟁조정위원회는 E씨가 손해배상금을 받도록 조정했다. 개인정보보호위원회(위원장 고학수)는 10일 오후 제55차 개인정보 분쟁조정위원회(위원장 강영수, 이하 분쟁조정위) 전체회의를 열어 '2024년 분쟁조정제도 운영성과'를 보고하고 '2025년 운영계획'을 확정했다. 작년 한해 주요 운용 실적과 올해 계획은 다음과 같다. ■ '24년 분쟁조정 주요 내용 ◆ 전년 대비 개인정보 분쟁조정 사건, 조정성립율, 손해배상금 증가 분쟁조정 처리 건수는 전년 대비 21.0%포인트(666건→806건) 증가한 것으로 나타났다. 이는 개인정보에 대한 국민 의식이 높아지고, 2023년 9월 개인정보 보호법이 개정·시행됨에 따라 '분쟁조정 의무참여제(모든 개인정보처리자가 분쟁조정에 반드시 응하도록 한 제도)', '수락간주제(분쟁조정위의 조정안을 제시받은 당사자가 15일 이내에 수락 여부를 분쟁조정위에 알리지 않으면 조정안을 수락한 것으로 간주하는 제도) 등 분쟁조정 제도가 강화된 것이 주 원인으로 파악됐다. 또 소송보다 신속한 해결이 가능하다는 점도 신청 건수 증가에 한 몫했다. 이와 함께 조정성립율은 78.5%로 전년 대비 1.2%포인트(p) 상승했고, 손해배상금(합의금 포함) 지급 건은 일부 감소했으나 평균 지급액은 57만 원으로 전년도(28만 원) 대비 큰 폭으로 증가했다. ◆ [침해 유형별] '동의없는 개인정보 수집' 최다, '안전성 확보조치 미비' 2배 이상 증가 침해유형별로 살펴보면 ① 동의없는 개인정보 수집(210건, 26.1%) ② 개인정보 누설·유출(148건, 18.4%) ③ 개인정보 목적 외 이용·제3자 제공, 정보주체의 열람‧정정‧삭제 등 요구 불응(각 125건, 15.5%) 순으로 많았다. 특히 해킹 등 개인정보 유출에 따른 안전성 확보조치 미비(28건→62건)로 인한 사건이 2배 이상 증가한 것은, 개인정보 유출 사고 통지 시 분쟁조정 절차 안내를 추가한 것이 실제 분쟁조정 사건 증가 효과로 나타난 것으로 분석됐다. ◆ [피신청기관 유형별] 정보통신업 최다, 공공기관, 금융·보험업 대상 많이 증가 분쟁조정 피신청기관 유형별로는 정보통신업이 177건(22.0%)으로 가장 많았고, 전년 대비 증가율은 공공기관(17건→92건)과 금융·보험업(53건→75건) 순으로 높게 나타났다. 또 소상공인·개인에 대한 사건이 26% 증가했는데, 이는 국민의 개인정보보호에 대한 권리 인식이 증가하여 개인정보 분쟁조정이 일상생활 속으로 확대된 것으로 보인다. ■ 올해 분쟁조정 중점 추진방향 또한 이날 회의에서 분쟁조정위는 ▲아동·노인·장애인 등 개인정보 취약계층의 분쟁예방 및 피해구제 강화 ▲ 통신·금융·소비자 분쟁조정제도 등 관계 부처·기관 간 협업 확대 ▲ 대국민 인식 제고로 분쟁조정 이용 활성화 등을 올해 중점 추진과제로 정했다. 강영수 분쟁조정위 위원장은 “분쟁조정 사건이 늘어나고 손해배상금(합의금 포함)이 증가하는 등 분쟁조정제도가 개인정보 피해구제에 큰 역할을 하고 있다”면서 “앞으로 권리 침해를 당한 국민이 신속하고 공정하게 피해구제를 받을 수 있도록 분쟁조정제도를 더욱 효율적으로 운영해 나가겠다”고 말했다.

2025.02.11 05:36방은주

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

'골든타임' 앞둔 원화 스테이블코인..."이대로는 뒤처진다"

정기선 HD현대 수석부회장, 인도 콕 집은 이유

내연차→전기차 전환 지원금 주나…환경부 장관 후보자 "검토 중"

은행권, 스테이블코인 해외송금으로 풀어나간다

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.