• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
창간특집
인공지능
배터리
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'프라이버시'통합검색 결과 입니다. (15건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[보안리더] 염흥열 CPO협의회장 "개인정보 지키면서 활용하는 PET 주목"

“기업에서 개인정보가 유출되면 전체 매출액의 최대 3%를 과징금으로 내야 합니다. 다만, 전체 매출액에서 위반 행위와 관련이 없는 매출액을 제외합니다. 매우 중요한 개인정보가 빠져나갔으니 벌을 받는 셈이죠. 그만큼 기업이나 기관의 개인정보보호책임자(CPO) 어깨가 무겁습니다.” 염흥열 한국개인정보보호책임자협의회장은 최근 서울 강남에서 지디넷코리아와 만나 “개인정보보호책임자 모임이 이제 막 첫발을 떼었다”며 이같이 말했다. 개인정보보호책임자는 영어로 CPO(Chief Privacy Officer)라고 부른다. CPO는 조직에서 개인정보 보호 계획을 세우고 시행하는 책임을 진다. 개인정보 처리 실태를 조사하고, 개인정보가 새어 나가지 않도록 내부 통제 시스템을 만든다. 기업과 공공기관 등에서 개인정보 처리를 책임질 CPO를 정해야 한다. 소상공인기본법에 따른 소상공인은 사업주 또는 대표자가 CPO가 된다. 이들이 모인 한국CPO협의회는 지난해 9월 출범했다. 112개 기업과 기관의 CPO들이 개인정보 보호 정책을 나누며 활동하고 있다. 부회장사는 21개다. LG유플러스, 우아한형제들(배달의민족), 카카오, 쿠팡, 삼성서울병원, 국립암센터, SK텔레콤, 한국전력공사, 삼성전자, 기아, 비바리퍼블리카(토스), KB국민은행, 국민건강보험공단, 넷마블, 한국교통안전공단, LG전자, 현대자동차, 삼성화재, 메타코리아(페이스북), KT, 한국인터넷진흥원이다. 염 회장은 순천향대 정보보호학과 명예교수이기도 하다. 전자공학과 교수로 지내다 2001년 정보보호학과를 만들었다. 한국정보보호학회 명예회장과 더불어 국제전기통신연합 전기통신표준화부문(ITU-T) 전기통신자문반(TSAG) 부의장도 맡고 있다. 아래는 염 회장과의 일문일답. -개인정보가 유출되면 CPO는 어떤 제재를 받나? “기업에서 개인정보가 유출되면 전체 매출액의 3%까지 과징금으로 내야 한다. 전체 매출액에서 위반 행위와 관련 없는 매출액은 제외되지만, 관련 없다는 사실을 기업이 자료로 입증해야 한다. 2020년 이래 카카오 등 국내 기업과 구글·메타 등 많은 해외 기업이 한국에서 수십억~수백억원 과징금을 부과 받은 적 있다. 유럽연합(EU)에서는 기업의 국내외 전체 매출액의 최대 4%를 과징금으로 물게 한다. 한국은 이보다 약한 편이다. 그래도 기업은 몇백만원 과태료보다 부담이라는 입장이다. 그만큼 CPO 역할이 중요하다. 공공기관·비영리법인·비영리단체 등은 매출액을 산정하지 않는다. 정확하게 매길 수 없어서다. '법인세법'에 의한 소득이 없으면 위반 행위 중대성에 따라 ▲500만원 이상 5천만원 이하 ▲5천만원 이상 2억원 미만 ▲2억원 이상 7억원 미만 ▲7억원 이상 18억원 등으로 구분해 기준 금액을 산정해 과징금을 낸다. 위반 행위 중대성은 개인정보보호위원회가 판단한다. 이렇게 거둔 과징금을 인재를 가르치고 연구개발(R&D)하는 데 써서 한국 개인정보 보호 수준을 더 높이면 좋겠다.” -한국의 개인정보 보호 수준이 어떤가? “세계적인 수준이다. 미국이나 EU보다 투명하고 구체적으로 기준을 정해 지킨다. EU도 어떤 기업이 소비자로부터 개인정보를 받아 적법하게 제3자에게 줄 수 있게끔 한다. 한국에서 그러려면 누가 누구에게 주는지, 왜 주는지, 이 정보를 언제 삭제할지 등을 개인정보처리방침에 세세히 명시해야 한다. 그래서 한국 규제가 깐깐하다고 느끼는 기업도 있다.” -기업이 개인정보 지키면서도 활용할 수 있는 방안이 있나? “그게 CPO들이 요즘 가장 관심 있는 일이다. 개인정보 보호 강화 기술(PET·Privacy Enhancing Technology)로, 개인정보를 최소한 수집하면서도 산업을 활성하는 기술 3가지를 주목한다. 첫째 가명정보다. 개인정보가 모두 공개된 정보라면, 익명정보는 모두 가린 정보다. 가명정보는 이 중간이다. 다른 정보와 맞춰보면 얼추 알 수 있지만 그대로는 알기 어려운 내용으로 꾸린다. 과학·연구·통계적 목적이라면 가명정보를 쓸 수 있다. 정보가 그대로 드러나는 게 아니라 이용자로부터 동의받지 않아도 제3자에게 넘길 수 있다. 둘째 동형암호다. 내 키가 170㎝라는 정보와 다른 사람 키는 165㎝라는 정보가 있다고 예를 들자. 이를 각각 암호로 만들어 결합기관에 주면 결합기관은 이를 더하거나 빼는 연산을 할 수 있다. 다만 결합기관은 이 정보 주인이 누군지 모른다. 정보 제공자가 되돌아온 결과를 보면 된다. 셋째 연합학습이다. 인공지능 시대에 맞게 개인정보도 인공지능을 활용하는 일이 잦다. 어떤 기기가 학습한 내용을 내보내면 안 되지만, 서로 다른 기기가 학습한 정보를 합쳐 또 학습하도록 하는 연합학습은 가능하다.” -정보보호업계 화두 '국가 망 보안 체계'와 '제로 트러스트'는 어떻게 보나? “국가 망 보안 체계는 N2SF(National Network Security FRAMEwork) 약자다. 지금껏 폐쇄된 공공 정보망을 열겠다는 정책이다. 그러니 '절대 믿지 말고 항상 검증하라'는 제로 트러스트(Zero Trust) 개념이 필수다. 외부 망은 당연하고 내부 망도, 모든 망은 해킹됐다고 전제하고 접근을 제한한다. 지금껏 내부 망 사용자는 믿어왔다. 외부 망 사용자는 비밀번호와 문자 인증 등 2가지 이상 인증하도록 했지만 내부 망 사용자는 비밀번호 하나면 됐다. 이제 내부 망 사용자도 이중 요소로 인증하도록 한다. 이에 새로운 보안 통제 도구가 필요하다. 기업에 새로운 시장이 열리는 셈이다.” -올해 협의회 계획은? “정책당국과 회원사가 깊게 논의할 수 있는 세미나 'KPPI(KCPO Prime Privacy Insight)'를 운영하겠다. 개인정보보호위원회와 CPO, 또 분야별 CPO끼리 교류하는 'KCPO 브릿지 포럼'도 열기로 했다. 고위관계자가 모여 정책 동향을 공유하는 'KCPO 프라이버시 서밋' 등도 주기적으로 할 예정이다. 오는 9월에는 서울 삼성동 코엑스에서 제47차 글로벌 프라이버시 총회(GPA·Global Privacy Assembly)가 개최된다. 이 총회는 세계 최대 규모의 개인정보 보호 관련 국제 회의로, 미국·EU·영국·일본 등 89개국 137개 기관이 참여한다. 이에 협의회가 적극적으로 나서 세계 개인정보 보호 전문가와 소통할 예정이다. 예비 CPO를 위한 교육 과정도 개발해 올해 시범 운영하려고 한다. CPO에 대한 자체 정책도 연구할 생각이다. 조직 형태, 예산과 인력 현황, 주요 고충을 들어 CPO 지정 현황 실태 조사를 하려고 한다.”

2025.02.25 09:23유혜진

노드VPN, 노로그 감사 마쳐…"프라이버시 보호 약속"

노드VPN이 사용자 프라이버시 보호를 약속하는 '노로그' 정책을 철저히 지켜켰다는 근거를 제시했다. 노드VPN은 사용자 신뢰 강화를 위한 독립 감사를 완료했다고 11일 밝혔다. 이번 감사는 글로벌 회계법인 딜로이트 리투아니아가 맡았다. 주로 IT 시스템 구성, 지원 인프라, 노로그 정책에 대한 검토가 이뤄졌다. 딜로이트 감사팀은 노드VPN이 노로그 정책을 위반한 징후를 발견하지 못했다고 밝혔다. 노드VPN은 역사상 다섯 번째로 진행된 이번 독립 평가를 통해 사용자 프라이버시 보호를 약속하는 노로그 정책이 철저히 지켜지고 있음을 입증했다. 노드VPN은 2018년 처음으로 독립적인 평가를 완료한 후 2020년과 2022년, 2023년에 추가 검증을 통해 사용자 프라이버시 보호를 위한 노력을 지속 입증해 왔다. 이번 감사는 국제 감사·보증 기준 위원회(IAASB)가 제정한 국제 보증 업무 기준(ISAE 3000 Revised)에 따라 진행됐다. 2024년 11월 18일부터 12월 20일까지 실시됐다. 딜로이트 감사팀은 감사 과정에서 노드VPN 직원들과의 인터뷰를 통해 서버 인프라와 기술 로그를 점검했다. 표준 VPN을 비롯한 더블 VPN, 난독화 서버, 동등계층통신(P2P) 서버 등 프라이버시 관련 설정·배포 프로세스를 검토했다. 이번 무보증 평가 보고서는 노드VPN 사용자 계정에서 로그인 후 열람할 수 있다. 노드VPN 사용자는 표준 VPN으로 특정 정보나 웹사이트에 안전하게 접근할 수 있다는 설명이다. 또 더블 VPN을 이용하면 트래픽이 두 개의 VPN 서버를 거쳐 데이터가 이중 암호화돼 보안이 더욱 강화된다고 덧붙였다. P2P 서버를 통해 제3자의 개입 없이 파일을 전송하고 디지털 미디어를 다운로드할 수도 있다. 노드VPN 마리유스 브리에디스 최고기술책임자(CTO)는 "고객으로부터 얻는 신뢰는 사이버 보안 업계에서 가장 중요한 가치"라며 "신뢰 유지를 위해 매년 혁신을 이어라면서 세계적 수준의 사이버 보안 제품을 개발하고, 사용자 트래픽을 모니터링하거나 기록하지 않을 것을 철저히 준수한다"고 강조했다.

2025.02.11 12:56김미정

LGU+, 프라이버시센터 오픈..."내 개인정보 한 번에 조회"

LG유플러스는 이용자 개인정보를 보호하고, 정보 주체로서의 알 권리를 보장하기 위해 '프라이버시 센터'를 오픈했다고 13일 밝혔다. 프라이버시 센터에서는 간단한 웹페이지 접속만으로 자신의 개인정보가 어떻게 관리되고 있는지 개인정보 처리방침 등을 통해 확인할 수 있다. 일반적인 프라이버시 센터가 고객들에게 처리방침이나 기술 등을 소개하는 데 중점을 두고 있다면, LG유플러스의 프라이버시 센터는 고객이 실질적으로 자신의 개인정보 사용처를 확인하고 관리할 수 있는 플랫폼을 지향한다. 올해 하반기 가동될 예정인 '개인정보 통합 동의 관리' 기능을 통해 고객이 프라이버시 센터에 로그인을 하면, 주요 서비스별로 어떤 개인정보 처리에 대해 동의했는지 조회하고 동의 여부를 손쉽게 변경할 수 있게 했다. 또 개인정보 활용에 대한 각종 법적 고지 내역을 한눈에 찾아볼 수 있다. 이메일 등으로 전달받은 고지사항을 삭제하더라도 프라이버시 센터에서 직접 조회할 수 있다. 고객에게 도움이 되는 개인정보 관련 콘텐츠를 지속적으로 제공하는 것도 다른 프라이버시 센터와의 차이점이다. 현재 LG유플러스는 개인정보 보호와 관련된 다양한 내용들을 카드뉴스 형식의 '개인정보 콘텐츠'로 제작하고 있는데, 앞으로도 정보보호 관련 활동과 개인정보 관련 정보를 다루는 콘텐츠를 선보일 계획이다. 아울러 다음 달에는 고객들이 개인정보와 관련된 주요 정보를 더 쉽게 이해할 수 있도록 '개인정보 처리방침 EASY버전'을 공개한다. EASY버전은 LG유플러스의 자사 캐릭터인 무너가 등장하는 동영상 숏폼 콘텐츠로 구성되며, 전문적인 용어가 포함된 개인정보 처리 과정, 정보 주체의 권리행사 방법 등을 어린이도 이해할 수 있도록 쉬운 표현으로 구성한 것이 특징이다. LG유플러스는 센터를 통해 개인정보를 한 곳에서 관리할 수 있고, 고객이 자신의 정보가 어떻게 사용되고 있는지 명확하게 확인할 수 있게 된 만큼 개인정보 보호에 대한 고객들의 신뢰도 강화될 것으로 기대했다. 홍관희 LG유플러스 정보보안센터장은 “프라이버시 센터는 개인정보 관리에 있어 투명성과 편의성을 크게 향상시키는 역할을 할 것”이라며 “이를 통해 고객에게 보다 안전한 디지털 서비스를 제공하고, 개인정보 보호에 대한 기업의 책임을 강화할 수 있을 것으로 기대한다”고 말했다.

2025.01.13 09:00박수형

"AI 시대, 프라이버시도 안전하게"…개인정보위, 리스크 관리 모델 공개

정부가 인공지능(AI) 시대에 개인정보와 프라이버시를 보호하기 위한 체계적 리스크 관리 모델을 발표했다. 개인정보보호위원회는 AI 생애주기에 걸친 프라이버시 리스크를 관리하기 위한 'AI 프라이버시 리스크 관리 모델'을 19일 공개했다. 이 모델은 AI의 유형과 용례를 기반으로 리스크를 자율적으로 관리할 수 있도록 설계됐다. 이번 모델은 AI 활용 중 발생할 수 있는 개인정보 노출과 같은 전통적 위험은 물론 딥페이크 등 새로운 유형의 리스크까지 포함해 다각도로 대응책을 제시했다. 특히 AI 시스템의 기획부터 서비스 제공 단계까지 발생 가능한 리스크를 구체적으로 나눠 설명했다. 리스크 관리 절차는 AI 유형과 용례를 파악한 후 발생 확률과 중대성 등을 평가하고 적절한 대응 방안을 마련하는 방식으로 구성됐다. 이 과정은 개인정보 보호 중심 설계(PbD)를 기반으로 기획 단계부터 체계적으로 적용되는 것이 권장된다. 또 개인정보위는 리스크 경감을 위해 관리적 조치와 기술적 조치를 병행하는 방안을 제안했다. 데이터 출처 관리, AI 프라이버시 레드팀 운영, 학습데이터 전처리, 차분 프라이버시 기법 도입 등이 대표적이다. 더불어 개인정보위는 소규모 기업과 스타트업을 지원하기 위한 특화된 자료도 마련 중으로, 향후 AI 발전과 법령 개정을 반영해 모델을 지속적으로 업데이트할 계획이다. 고학수 개인정보위원장은 "AI 영역은 불확실성이 크기 때문에 일률적 규제보다는 비례적 관리를 통해 리스크를 최소화해야 한다"며 "이번 모델이 기업들이 프라이버시 리스크를 이해하고 관리하는 데 큰 도움이 되길 바란다"고 말했다.

2024.12.19 15:00조이환

"AI가 개인정보만 잊게 한다"…BBC가 '이 대학' 연구 주목한 이유는

"인공지능(AI)이 학습한 개인정보를 재학습 없이도 삭제할 수 있는 기술을 개발했습니다. 이는 AI 성능을 유지하면서도 개인정보 보호를 실현하는 최적의 방법입니다." 성균관대학교에서 AI와 사이버 보안을 연구하는 우 사이먼 성일 교수 겸 대시랩(Dash Lab) 소장은 최근 성대 수원 자연과학캠퍼스에서 기자와 만나 자신의 최신 연구 성과인 '머신 언러닝(Machine Unlearning)' 기술을 설명하며 이같이 밝혔다. 그는 AI 기술의 급속한 발전으로 개인정보 보호가 중요한 이슈로 부각되고 있는 상황에서 일부 데이터를 효율적으로 제거하는 기술의 필요성을 강조했다. 7일 업계에 따르면 최근 AI가 방대한 데이터를 학습하면서 개인정보까지 처리해 프라이버시를 침해하는 사례가 증가하고 있다. 이에 따라 개인정보 데이터를 AI 내에서 효율적으로 삭제하는 처리절차가 점점 더 중요한 과제로 부상하고 있다. 기존에는 AI 모델에서 개인정보를 포함한 일부 데이터를 삭제하려면 모델 전체를 처음부터 재학습시켜야 해 엄청난 시간과 비용이 소요됐다. 이러한 비효율을 해결하기 위해 우 교수가 최근 개발하고 특허를 낸 것이 '머신 언러닝' 기술이다. 머신 언러닝은 이미 학습된 딥러닝 모델에서 특정 데이터만을 선택적으로 삭제하는 기술이다. 민감한 정보가 포함된 데이터를 명령에 따라 효율적으로 제거하면서도 모델을 처음부터 재학습할 필요 없어 시간과 비용을 크게 절감하는 동시에 성능을 유지할 수 있다. 우 교수는 "'챗GPT' 등 거대 언어 모델(LLM)에서 특정 데이터를 삭제하고 다시 학습하려면 최소 3개월에서 6개월의 시간과 수백만 달러의 비용이 든다"며 "머신 언러닝 기술은 이러한 문제를 해결해 기업과 개인 모두에게 효율적인 솔루션을 제공할 가능성을 열었다"고 설명했다. 이 기술의 핵심은 고급 알고리즘을 활용해 일부 데이터를 제거하면서도 나머지 데이터를 보호하는 방식에 있다. 딥러닝 모델이 제거 대상 데이터를 더 이상 학습에 반영하지 않게 하면서도 발생가능한 부작용을 최소화한다. 이에 따라 모델은 삭제된 데이터를 제외하고 남은 데이터만으로도 빠르게 학습을 완료해 전체 모델의 성능과 정확성을 유지한다. 그는 "기존에는 4만5천 장의 데이터를 재학습해야 했던 것을 이 기술을 통해 5천 장만 학습시켜도 되게 됐다"며 "학습 시간 역시 4천 초에서 77초로 대폭 단축됐다"고 설명했다. 우 교수의 연구실은 AI 해악 방지 기술 개발로 국제적으로도 주목받고 있다. 실제로 그는 최근 딥페이크와 생성 AI를 이용한 가짜사진을 탐지하는 기술을 개발해 영국 공영방송사인 BBC로부터 자문 요청을 받았다. BBC는 그의 논문 '대조 학습을 이용한 이미지 위조 탐지(CFL-Net : Image Forgery Localization Using Contrastive Learning)'에 주목했다. 이 논문은 대조 학습을 활용한 이미지 위변조 탐지 기술을 다룬 연구로, 위성사진뿐만 아니라 일반 이미지나 영상에도 적용 가능해 언론사들의 보도 정확성을 비약적으로 향상시킬 잠재력이 있다. 그는 "BBC가 우리 논문을 보고 가짜 이미지를 탐지할 수 있는 기법에 대해 문의해 왔다"며 "딥페이크와 같은 조작된 콘텐츠를 판별하는 기술이 사진의 진위를 판단해야하는 언론사에 필수적이기 때문에 연락한 것 같다"고 밝혔다. 우 교수가 이렇게 희귀하면서도 혁신적인 기술들을 개발할 수 있었던 배경에는 사이버 보안 분야에서의 오랜 연구 경험이 있다. 실제로 그는 성대 교수 부임 전에는 미 항공우주국(NASA), 인텔 등에서 사이버 보안 관련 연구를 수행한 경력이 있다. 우 교수는 "많은 연구자들이 AI나 정보 보안 중 한 분야에만 집중하는 것과 달리 두 분야를 모두 연구할 수 있었다"며 "이러한 간학문적 접근이 개인정보 보호와 AI 성능 향상을 동시에 이룰 수 있는 기술 개발로 이어졌다"고 밝혔다. 또 그는 "인공지능은 인간에 대한 보호와 함께 가야 한다는 마음으로 사람을 보호하는 기술에 매진하고 있다"고 강조했다. 우 교수의 연구들은 정부의 다양한 지원 사업 덕분에 가능했다. 특히 지난 2022년 시작된 언러닝 연구는 과학기술정보통신부의 재원과 정보통신기획평가원(IITP)의 지원을 통해 진행됐다. '개인정보 보호 정책 변화를 유연하게 반영하고 준수할 수 있는 AI 플랫폼 연구 및 개발'이라는 프로젝트 하에 수행된 이 연구는 개인정보 보호 관련 정책 변동에 신속하게 대응하는 AI 개발을 목표로 하고 있다. 그는 "기업들은 돈이 되지 않는다고 생각해 혁신에만 투자를 하는 경향이 있다"며 "감사하게도 정부 지원 덕분에 안전과 혁신이 같이 가는 방향에 기여할 수 있었다"고 밝혔다. 그러면서 "언러닝 기술로 시간과 비용이 절약되니 전 세계 어느 곳의 규제에도 발 빠르게 대응할 수 있게 돼 기업에도 실질적인 이익을 가져다줄 수 있다"고 덧붙였다. 우 교수는 랩실 연구 외에도 AI 인재 양성에 힘쓰고 있다. 성균관대가 실시하는 BK21, 인공지능대학원 및 융합보안대학원 사업 등을 통해 학생들이 AI 실무에 적합한 인재로 성장하도록 지원하고 있기 때문이다. 우 교수는 "전공자뿐만 아니라 문과 등 비전공자들도 AI 전문가로 성장할 수 있도록 다양한 교육 프로그램을 운영하고 있다"며 "취업이 어려워 고민하는 요즘 청년들이 실무 능력을 키우는 데 도움이 될 것"이라고 말했다. 이어 "인간을 위한 AI를 개발하는데 힘쓰는 동시에 사회에 도움되는 실사구시형 AI 인재를 키우는데도 집중하겠다"고 강조했다.

2024.10.07 16:19조이환

[기고] 브뤼셀 효과 이면 속 건강한 국내 디지털 시장 발전 위해 고려할 사항은?

챗GPT 등장 이후 인공지능(AI)과 신기술, 혁신적인 서비스의 개발을 해하지 않으면서도 이용자의 권리와 개인정보를 보호하려면 어떤 것을 고려해야 할 지에 대한 논의가 최근 활발해진 분위기다. 급변하는 정보사회에서 AI와 개인정보 보호에 있어 우리 사회가 취해야 할 균형 잡힌 자세가 어떤 것인지에 대해 법무법인 태평양 AI팀에서 [AI 컨택]을 통해 2주 마다 다뤄보고자 한다. 세계가 급격하게 디지털화되면서 혁신, 번영, 개인의 권리를 균형있게 보호할 수 있는 올바른 거버넌스 체계에 대한 논의도 급물살을 타고 있다. 유럽은 디지털 기술 및 정보보호 분야에서 입법의 선도자로 자리매김해 왔다. 유럽연합(EU)의 개인정보보호규정(GDPR)은 세계적인 표준으로 간주되고 있으며 다른 지역에도 영향을 미쳐 왔다. 이는 소위 말하는 '브뤼셀 효과'다. 일반 데이터 보호 규정(GDPR) 제정 이후 EU는 디지털 전략의 일환으로 관련 법령들을 발전시켜 왔다. 그럼에도 유럽 연합의 방대한 디지털 법안 패키지가 부정적인 영향을 미친다는 비판적인 목소리도 있다. 마리오 드라기 이탈리아 전 총리는 최근 EU 집행위원회 '유럽 경쟁력의 미래(The future of European competitiveness)' 보고서에서 "유럽에서 성장하려는 혁신적인 기업들이 일관성 없고 제한적인 규제로 인해 매 단계마다 방해를 받고 있다"고 지적했다. 드라기 전 총리의 말과 같이 '브뤼셀 효과'는 영감의 원천이 될 수 있지만 동시에 주의 깊게 검토해야 할 경고로도 작용할 수 있다. 지난 해 국내에서도 개인정보보호법 시행령을 개정했다. 이는 표면적으로는 개인정보 보호법을 GDPR의 일부분과 더 유사하게 조정하려는 것처럼 보인다. 이번 개정 중 가장 중요한 부분은 국내에서 표준으로 자리 잡아 온 '필수 동의' 사용의 변화다. 새로운 접근 방식에 따르면 개인정보 처리를 위한 동의를 받는 기업은 더 이상 사용자에게 서비스 이용을 위해서는 동의를 해야 한다고 강제하지 못한다. 대표적인 예시로 더이상 필수동의 체크박스는 사용할 수 없게 되는 것이다. 대신 이제는 동의가 개인의 '자유로운 의사'에 따라 이루어지도록 해야 한다. 개인정보 처리가 선택 사항이어야 하며 사용자가 동의를 거부하더라도 여전히 서비스에 접근할 수 있도록 허용돼야 한다. 이는 국내 여러 산업에 광범위한 영향을 미칠 수 있는 중대한 변화다. 이에 따라 GDPR의 동의 개념에서 영감을 받은 이러한 새로운 접근 방식이 미칠 잠재적인 영향을 분석하고자 한다. 지나치게 복잡한 디지털 규제 환경으로 인해 EU에서는 중복된 디지털 법령들의 서로 다른 요구사항들을 어떻게 적용할지에 대한 법적 불확실성이 초래되고 있다. 규제 당국의 보수적이고 제한적인 해석과 맞물려 이러한 상황은 유럽의 글로벌 경쟁력과 혁신에 위축 효과를 가져오고 있다. 앞서 언급한 드라기 전 총리의 보고서는 EU 법령의 빈번한 변경으로 인해 법령이 누적되고 있다고 지적한다. 또 중소기업에 과도하게 높은 준수 비용이 부과돼 결과적으로 소비자들이 서비스 비용을 더 부담하게 될 수 있음을 구체적으로 언급한다. 메릴랜드 대학교의 연구 역시 GDPR로 인해 유럽의 벤처 캐피탈 투자가 미국에 비해 감소했음을 확인해준다. 개인정보보호위원회는 지난 20년간 시행돼 온 필수 동의 제도의 변경에 대한 지침을 올해 말까지 발표할 것이라고 밝힌 바 있다. 동의에 대한 추가 지침을 마련할 때는 조직 사업 운영의 자유, 소비자 정보 접근권, 디지털 경제 성장의 혁신에 미치는 영향 등 중요한 사회적 권리들과 프라이버시권 간의 합리적 균형을 보장해야 한다. 입법자와 규제 당국은 기업에 미치는 실질적인 영향과 디지털 서비스의 사용자 경험을 고려해야 한다. 광고 기반 수익으로 제공되는 서비스들이 유료로 전환될 가능성이 크고 중소기업들은 더 높은 비용 부담을 겪게 될 확률이 높다. GDPR의 '자유로운 의사에 따른 동의 요건 해석 방식'을 따르게 된다면 국내 기업들이 고객의 데이터를 처리하는 방식에도 중요한 변화가 발생할 것이다. '필수 동의' 제거에 따라 거의 모든 국내 온라인 사업체가 막대한 비용을 들여 온라인 서비스를 재구성해야 할 것이기 때문이다. 광고 기반 수익에 의존하는 디지털 기업들은 가능한 경우 대체 수익원을 찾아야 할 것이다. 이러한 변화는 소비자에게도 영향을 미칠 것이다. 현재 광고 기반 모델을 사용하는 다양한 기업들은 규모와 관계 없이 소비자에게 무료 서비스를 제공하고 있다. 이는 기업들이 사용자로부터 직접 수집한 개인정보를 활용해 적합하고 흥미로운 맞춤형 광고를 제공할 때만 가능하다. 본질적으로 광고주로부터의 수익이 무료 서비스를 지원하는 재원이 되기 때문이다. 기존 관행에 변화가 생기면 디지털 생태계에 상당한 영향을 미칠 수밖에 없다. 이미 EU 내 일부 사례에서 관찰됐듯이 뉴스 웹사이트, 게임 앱, 소셜 미디어가 제공 서비스를 변경할 경우 국내 소비자에게 비용을 초래할 수 있다. 이 쟁점에 있어서는 규제 당국·기업·정책 입안자·학계 간의 진지하고 건설적인 대화가 특히 중요하다. 현재 제안된 변경사항은 프라이버시의 법률 구조뿐만 아니라 중소기업·대기업 전반의 일상적 비즈니스와 사업 운영의 자유에까지 광범위한 영향을 미칠 것이다. 또 이러한 변화가 개인의 프라이버시 보호에 실제로 더 나은 결과를 가져올지도 명확하지 않다. 기업들이 광고 기반 수익 모델에 의존할 수 있는 능력을 줄인다고 해서 이들이 개인정보를 더 잘 처리하거나 개인정보의 보안을 강화하게 되는 것은 아니기 때문이다. 이는 오히려 기업과 소비자 모두에게 더 많은 어려움을 초래할 수 있다. 이보다는 투명성과 통제를 통해 개인, 경제, 혁신에 과도한 부담을 주지 않으면서도 프라이버시 보호를 달성할 수 있을 것이다. 기업들이 데이터 처리 방식과 시스템을 규제에 맞게 조정하기 위해서는 규제 당국의 실질적인 지침과 합리적인 타임 라인이 필수적이다. 이에 따라 데이터 처리의 다양한 법적 근거에 대한 명확한 기준을 제시하고 여러 사례를 신중하고 포괄적으로 검토하며 문제되는 다양한 기본권 간의 균형을 고려해야 할 것이다. 대한민국은 중대한 기로에 서 있다. 이번에 제안된 변화는 법적 불확실성을 초래했다. 향후 제시될 지침은 국내 소비자들의 프라이버시를 보호하고 이들이 혁신적인 디지털 제품 및 서비스에 공정하게 접근할 수 있도록 해야 할 것이다. 동시에 기업들이 국내 경제를 지속적으로 성장시키게 해석·시행되도록 보장해야 할 것이다. 이 원고는 유럽 소재 개인정보 보호 분야 저명한 씽크탱크인 Centre for Information Policy Leadership (CIPL)과의 공동 연구를 통해 작성됐다.

2024.09.27 10:50법무법인 태평양 류광현

獨 알레프알파, 외국어·공학 전문 LLM '파리아' 출시

독일 인공지능(AI) 기업 알레프알파가 다국어와 특정 도메인에 최적화된 생성형 AI 모델을 오픈소스 형태로 공개했다. 알레프알파 거대언어모델(LLM) '파리아-1-LLM'을 출시했다고 27일 밝혔다. 매개변수 70억개로 이뤄졌다. '파리아-1-LLM'은 독일어·프랑스어·스페인어 등 다양한 언어에서 최적화된 기능을 제공하며 자동차와 공학 분야에 특화된 것으로 알려졌다. 현재 비상업적 연구 및 교육 용도로만 활용될 수 있다. 이 모델은 유럽연합(EU) 및 각 회원국의 저작권과 데이터 프라이버시 법규를 준수하며 제작 됐다. 알레프알파는 "엄선된 데이터를 사용해 모델을 훈련했다"고 설명했다. 알레프알파는 이번 모델 투명성과 안전성을 특히 신경썼다고 강조했다. 부적절한 답변을 걸러내는 데이터셋을 활용해 학습시키는 등 추가 안전장치를 도입했다. 또 답변이 지나치게 장황하거나 불필요한 정보를 포함하지 않도록 하는 기법도 적용했다. '파리아-1-LLM'은 두 가지 버전으로 제공된다. 하나는 사용자 지시에 특화된 '통제(control)' 모델이고 다른 하나는 안전성을 보다 강화한 '통제-정렬(control-aligned)' 모델이다. 독일의 머신러닝 엔지니어인 사마이 카파디아는 "'파리아'는 저작권과 개인정보 보호법 등 EU 규제를 완전히 준수해 훈련됐다"며 "이런 모델의 출시 자체만으로도 상당히 인상적인 성과"라고 평가했다.

2024.08.27 10:19조이환

[현장] "AI 만난 프라이버시법, 유연성 필수로 갖춰야"

개인정보보호법이 급속도로 발전하는 인공지능(AI) 기술에 원활히 적용되려면 유연성을 필수로 갖춰야 한다는 주장이 나왔다. 한국과 미국 법률 전문가들은 13일 서울 페럼홀에서 열린 '서울 AI 정책 컨퍼런스 2024'에서 AI 시대 개인정보보호를 위한 논의 과정에서 이같은 필요성을 제기했다. 이날 전문가들은 "기존 개인정보보호법이 현대 기술에 적용되기 힘든 상태"라며 "결국 AI 혁신에 장애물이 될 것"이라고 입을 모았다. 2016년 제정된 유럽연합(EU)의 일반데이터보호규정(GDPR)은 전 세계 개인정보보호법 개선을 도운 바 있다. 그러나 최근 개인정보가 실질적으로 보호되지 않는 사례가 각국서 등장하고 있다. 이는 GDPR을 포함안 각국 개인정보보호법이 지나치게 복잡하고, 사용자에게만 책임을 떠넘기는 형식이기 때문이다. 해당 법은 모든 결정권을 개인에게 부여함으로써 사용자가 자신의 권리를 제대로 인식하지 못하는 상황이 발생한다. 2022년 챗GPT 출현 후 급속도로 발전하는 AI 기술에 적용할 수 없는 조항이 느는 것도 한 몫 한다. 이에 전문가들은 사용자들이 온라인 플랫폼 사용 시 개인정보보호 규정에 관심을 기울이지 않는다고 지적했다. 조지타운대 대니얼 솔로브 교수는 "'프라이버시 패러독스' 탓에 사람들은 개인정보 보호에 신경을 덜 쓰게 됐다"며 "AI 알고리즘이 고도로 복잡해지는 가운데 개인에게만 책임을 떠넘기는 기존 프라이버시법은 큰 악영향을 준다"고 강조했다. 전문가들은 법이 개인에게 책임을 미루는 대신 선제적 조치를 취해야 한다고 주장했다. 또 지나치게 세부적인 규제보다는 원칙에 기반한 유연한 접근이 필요하다고 입을 모았다. 생성형 AI 등 신기술의 빠른 발전 속도에 기존 법체계가 발을 맞추기 위해선 법이 유연하게 변화해야 하기 때문이다. 솔로브 교수는 "기술이 변하건 말건 데이터 관리는 효율적으로 이루어져야 한다"며 "이 목적을 잊지 말고 관리당국과 기업이 긴밀히 협력해야 한다"고 당부했다. AI 시대의 패러다임 변화에 맞춰 국내 개인정보보호법도 원칙 기반으로 유연하게 변화하고 있다. 엄격하고 복잡한 규제에서 벗어나 변화하는 기술 환경에 적응할 수 있는 체계를 마련하기 위함이다. 기존 개인정보보호위원회는 공공기관과 민간기업의 개인정보 처리에 대해 엄격한 규제를 적용해왔다. 그러나 챗GPT 등 신기술 출현 후 기존 데이터 규제가 충분치 않다는 점이 대두되고 있다. 정부는 AI 시대에 맞는 법 유연성을 높이기 위해 정책 수정에 한창이다. 최근 개인정보위원회는 거대언어모델(LLM) 학습 과정에서 기업·기관이 개인정보를 적법히 활용하도록 안전조치 강화 가이드라인을 발간했다. 또 데이터의 2차적 활용을 촉진하기 위해 개인정보를 익명화하거나 가명 처리한 후 정보 주체 동의 없이도 사용 가능한 법적 환경을 조성하고 있다. 개인정보위 양청삼 개인정보정책국장은 "AI 발전에 따라 개인정보 보호를 위한 원칙 기반으로 유연한 규제 체계를 마련하고 있다"며 "기존 세부 규정 중심에서 벗어나 변화하는 기술 환경에 적응하는 것이 목표"라고 밝혔다.

2024.08.13 15:42조이환

"내 사생활 탈탈 털렸다"…'구글 AI' 제미나이, 개인정보 유출 우려 제기

'제미나이(Gemini)'가 드라이브에 업로드 된 파일들을 무단으로 스캔한다는 의혹이 제기되자 구글이 즉각 반박하고 나섰다. 17일 캐나다 IT 전문매체 톰스하드웨어에 따르면 케빈 뱅크스톤 메타 개인정보보호담당자는 구글 생성 인공지능(AI) '제미나이'가 유저 허가 없이도 구글 드라이브 문서를 읽을 수 있다고 주장했다. 그는 11일 소셜미디어 엑스(X)에서 "'제미나이'가 구글 문서에 있던 세금 신고서 내용을 자동으로 요약했다"며 "당시 비공개 문서를 자동으로 수집·요약해달라는 명령을 한 적도 없었다"고 밝혔다. 이어 "설정을 끄기 위해 직접 메뉴를 찾아야 했다"고 토로했다. 뱅크스톤 담당자는 몇 가지 실험을 통해 상황 원인에 대한 이론을 제시했다. 그는 "PDF 등 특정 문서를 '제미나이'에 넣으면 이후 같은 확장자를 가진 문서를 모조리 요약하는 오류가 생긴다"며 "구글이 이를 의도적으로 조장한 것일 수도 있다"고 추측했다. 구글은 이를 즉시 반박하고 나섰다. 구글 관계자는 "'제미나이'의 모든 기능은 사용자가 직접 데이터를 제어하도록 선택권을 제공하는 방식으로 설계됐다"며 "구글 워크스페이스(Google Workspace) 내에서 '제미나이'를 사용하려면 사전 활성화는 필수적"이라고 밝혔다. 그러면서 "뱅크스톤 담당자가 사이드 패널로 제품을 사용했을 수 있다"며 "워크스페이스 데이터는 수집되거나 모델 훈련에 사용되지 않고 '제미나이' 역시 마찬가지"라고 덧붙였다.

2024.07.17 10:27조이환

정부, 한국 개인정보 정책 글로벌 정상에 알린다

정부가 국내 개인정보 정책을 글로벌 정부 관계자들에게 소개해 국제 정보보호시스템 강화에 기여한다. 개인정보보호위원회는 이달 10일부터 14일까지 5일간 이탈리아에서 열리는 '2024 프라이버시 심포지엄 컨퍼런스'에 참석한다. 프라이버시 심포지엄은 이탈리아 개인정보 감독기구(GDPD)가 2022년부터 매년 주최하는 행사다. 개인정보 분야 최신 연구, 규제 동향 등을 공유한다. 이해관계자와 규제‧정책당국 등 다자간 대화와 협력을 도모하기 위한 국제 컨퍼런스다. 개인정보위 측은 그동안 국제사회에서 국내 데이터·개인정보 정책에 많은 관심을 보인다는 입장이다. 이에 관련 내용에 대한 공유를 희망해왔다. 이런 요구에 맞춰 개인정보위는 국내 개인정보 정책과 규제 동향을 국제사회와 공유할 방침이다. 데이터·개인정보 보호 체계의 국제적 상호운용성 제고에 기여하고자 이번 컨퍼런스에 자리한다. 개인정보위 최장혁 부위원장이 11일 '데이터 및 개인정보 보호의 지역적 변화' 세션 발표와 패널 토론에 참석한다. 국내 개인정보 보호법과 정책의 발전과정을 소개하며, 인공지능(AI) 시대의 개인정보 정책과 규제 필요성, 계획을 공유할 예정이다. 최장혁 부위원장은 파편화된 대륙별·국가별 규제와 정책은 국경 간 자유로운 데이터 흐름을 저해할 뿐 아니라 규제의 효과성도 떨어트릴 수 있다는 점에서 국제적인 대화와 논의를 통해 상호운용성을 높여가는 노력이 필요하다는 점을 강조할 계획이다. 한국 개인정보위도 활발한 국제 논의의 장을 마련해 나가겠다는 의지로 내년 서울에서 열리는 글로벌 개인정보 감독기구 협의체(GPA) 총회 준비 상황도 알리면서 참여와 관심을 당부할 예정이다. 최 부위원장은 프랑스 등 주요국 개인정보 감독기구와 면담도 가진다. 개인정보위는 "특히 프랑스 감독기구(CNIL)와 최근 공동작업한 '아동․청소년 개인정보 인식 제고 공동 포스터' 홍보 성과 확산 방안과 AI 정책 협력과제 등에 대해서 논의할 것"이라고 말했다.

2024.06.10 13:28김미정

[기고] 라인사태를 보는 어느 IT인의 시각

일본 정부가 최근 라인의 개인정보유출로 인한 문제해결책으로 '회사지배구조를 변경하라'는 행정지도를 내렸다. '네이버 지분을 일본기업에 넘기라'는 얘기다. 도를 넘어선 일본 정부 요구가 한국에선 커다란 파장을 일으키고 있다. 상식적으로 생각해 봐도 대한민국이 일본 적성국가도 아닐뿐더러, 윤석열 정부 들어서 한일 양국의 우호적인 분위기가 한껏 고양된 가운데 양국관계에 찬물을 끼얹는 처사다. 라인사태가 벌어진 배경을 보면 이렇다. 2023년 말 라인의 월간 액티브이용자는 9천500만명에 이른다. 일본 국민 메신저 역할을 담당하며 SNS 1위다. 2위 유튜브가 7천120만, 트위터가 6천658만, 인스타가 3천300만, 페이스북이 2천600만, 틱톡이 950만 정도다. 라인은 명실공히 일본을 대표하는 SNS라 할 수 있다. 또 라인을 토대로 한 라인웤스라는 기업용 서비스는 43만개 회사에서 460만 유저가 활용하고 있다. 막강 비즈니스 파워다. 일본에서 라인의 존재감은 타의 추종을 불허한다. 라인은 한국 IT 기업의 무덤이라 할 수 있는 일본에서 유일하게 성공한 한국계 기업이다. 성공 배경으로는 상장기업이자 일본을 대표하는 포털사이트 운영사였던 라이브도어를 인수해 유능한 일본인 인재를 대량 확보했다는 점이 꼽힌다. 여기에 한국 핵심기술과 일본 현지 인력의 협업으로 현지에 필요한 수요 파악, 그리고 라인이 거인으로 성장하기까지 일본인 그 누구도 라인이 한국기업임을 알지 못했다는 점을 들 수 있다. 우리나라를 대표하고 세계적인 기업집단인 삼성이나 현대가 글로벌 시장에서 맹활약하고 있지만, 막상 일본시장에서는 맥을 추지 못하는 이유이기도 하다. 한국기업에 대한 차별적 인식이나 기술을 도용당했다는 근거 없는 피해의식을 가진 일본사회에서 성공하기 힘들었다. 반면에 네이버 자회사 라인은 조용히 성장을 계속했다. 라인은 한국자본으로 만들어진 기업이라는 것을 일본 사람이 인식하지 못하는 사이에 급성장을 이뤄 낸 대표적인 기업이다. 일본엔 '長いものに巻かれろ。(나가이모노니 마카레로)'라는 말이 있다. '나보다 강한 편에 줄을 서라'는 의미의 격언이다. 일본인 정서를 잘 이해할 수 있는 말이다. 기득권자가 되면 쉽게 건드리지 못하고 또 같은 편에 서서 함부로 건드리지 않는 국민적 정서가 일본사회에는 실재한다. 일본사회에서 기득권이 된 라인이 끼치는 영향력은 실로 막대하다. 라인이라는 거대한 SNS 플랫폼은 일본 국민은 물론이고, 민간기업과 정부·지자체도 각종 업무나 대국민 서비스에 활용하는 등 독보적인 서비스로 자리매김했다. 일본 정부는 이러한 라인의 일본 내 영향 확대를 우려한 나머지 지난 2021년 금융청과 총무성으로 하여금 공동 조사를 실시했다. 보고서 공식명칭은 '정부 기관·지방공공단체의 업무 관련 라인 이용 상황조사를 통한 향후 라인 서비스 이용에 관한 가이드라인'이다. 조사결과, 라인을 업무에 이용 중인 정부 기관은 전체 23개 기관 가운데 18곳으로 78.2%에 이르렀다. 정부 기관이 라인을 이용하는 221개 업무 가운데 기밀성을 요구하는 업무는 19.9%인 44개였다. 또 1천788개 이르는 지방자치단체 가운데 64.8%인 1천158곳이 라인을 업무에 이용 중이고, 라인을 이용하는 3천193개 업무 가운데 22.5%인 719개가 개인정보 등 주요정보를 관리하는 업무였다. 일본 정부나 지자체가 라인을 활용할 수 밖에 없게 된 배경은 이렇다. 일본에는 대한민국의 '정부24' 같은 통합 포털 서비스가 없다. 앱 서비스도 존재하지 않는다. 우리나라의 정부24에 준하는 'EGOV'라는 포털 웹서비스가 있지만 이는 이용자 중심의 통합 서비스를 제공하는 것이 아닌 그야말로 각 부처 웹사이트 링크만 모아 놓은 서비스다. 1천700여 개 지방자치단체가 각자 웹서비스를 제공하고 있으며 한국 같은 앱 서비스는 중앙정부와 지방정부에 없다고 해도 과언이 아니다. 정부나 지자체가 앱 등을 이용한 푸시서비스를 하려면 일단 앱을 개발하고 회원을 확보해야 하지만 앱을 만들 능력도, 회원을 확보할 능력도 없다. 서비스를 신속하게 제공하려면 이미 많은 고객을 확보한 '라인'을 활용하는 것이 가장 현실적인 대안이었다 일본 정부가 일본기업도 아닌 한국자본 기업인 라인의 영향력이 공공과 민간부문을 막론하고 나날이 커가는 상황에 위기의식을 느끼고 있던 중, 2012년 3월 라인의 개인정보유출 관련한 사건이 발생했다. 사건내용인 즉 라인이 업무수행을 위해 외주를 맡긴 중국 소재 기업으로부터 라인이 보유한 개인정보가 관람 가능하다는 사실이 밝혀져 이 문제가 사회적 이슈로 떠올랐다. 현실적으로는 원가절감과 업무 효율성을 위해 인건비가 저렴한 중국법인에서 온라인으로 유지보수를 하기 위해 라인이라는 민간기업이 법의 테두리 안에서 합법적으로 행한 기업의 선택이지만 최근 불거진 일본과 중국 간 안보 관련 이슈 등 국제정세에 영향을 받게 되며 점점 파장이 커지게 된 것으로 보인다. 마침 미국 정부에 의한 틱톡 지분 매각 요청 등이 이뤄지며 일본 내 우익세력들도 이러한 움직임에 편승하며 더는 라인을 한국기업 지배하에 둘 수 없다는 여론이 높아진 계기가 됐다. '울고 싶은데 뺨을 때려준다'는 말처럼 2023년 11월 외부 해킹으로 라인 서버에 있던 개인정보 44만~46만 건이 유출된 사건이 발각돼 일본 정부가 시큐리티 강화를 위한 행정지도를 했으나 라인 측 대책이 불충분하다는 이유로 2차에 걸친 행정지도를 실시했다. 2차 행정지도 배경에는 라인 서비스 운영과 유지보수 등에 네이버의 기술적 지배와 관여가 존재하나 일본 정부가 이를 통제할 합법적 강제적 수단이 없으므로 이를 해소하기 위해 라인의 지배지분을 일본기업이 확보하고 더는 네이버에 기술적 의존을 하지 않도록 지도하기 위함이었다. 결국 라인 경영진은 네이버의 '시스템 유지보수 등의 용역계약을 종료선언'을 끌어냈다. 급기야 네이버가 보유한 지분을 일본기업(소프트뱅크로 추정)에 처분하기 위한 협상이 시작된 것으로 보인다. 최근 일본 자위대가 보유한 이지스함인 이즈모를 중국에서 드론으로 근접 공중 촬영한 사실이 밝혀지고, 일본 굴지 통신회사 NTT 계열사들의 개인정보 유출 사고가 잇따라 터져 일본 국민의 개인정보보호 관심이 높아지자 일본 정부가 이참에 라인 문제를 해결하고자 시도하는 것이 아닌가 하는 합리적 의심이 든다. 최근 개인정보 유출 사고를 보면 2023년 NTT넥시아의 인터넷 접속서비스인 '후라라' 계약자정보 596만건이 내부자에 의해 유출돼 커다란 물의를 빚었다. 2023년 10월 NTT서일본의 자회사인 NTT비즈니스 솔루션 내부자에 의해 900만건에 이르는 개인정보유출 사고가 일어났다. 이 회사는 개인정보유출이 10년간 지속됐으나 은폐해온 것으로 드러났다. 일본을 대표하는 기업에서 벌어진 사태에 비교하면 라인의 개인정보 유출 규모는 비교할 바가 아니다. 또 개인정보 보호차원에서 일개 민간기업이 법적으로 책임질 일은 책임을 지고 재발방지를 위한 충분한 대책을 수립하도록 지도하는 것이 일반적인 상황이라고 볼 때 이번 라인에 대한 일본 정부의 대응은 저의를 의심 받기 충분하다. 또 그동안 지속된 일본의 우경화도 무관치 않아 보인다. 지난주에 일본 국회를 통과해 1년 안에 공포시행 될 '중요 경제안보 보호·활용법'은 정부가 지정하는 '중요한 정보'에 접근하려면 특별한 정보 접근 자격이 필요하다는 취지로 정부가 추진하는 경제안보정책의 일환으로 제정된 법률이다. 일본 사회 일각에서 총론은 찬성하지만 각론에서 '중요한 정보'에 대한 정의가 애매해 정부가 정치적 목적으로 법을 악용할 수 있다는 문제점과 각종 정보를 접근하는 데 제한이 있어 국민 프라이버시와 알권리가 침해되지 않을까 하는 우려가 있다. 이 법은 이번에 불거진 라인사태처럼 정보시스템을 개발하고 운용하는 과정에서 국내외 많은 기업이 개발자로서, 혹은 운영서비스 위탁 등 여러 가지 형식으로 관련된 상황에서 일본 정부가 원치 않는 적성국 등에 국가기밀 혹은 일본 국민의 개인정보가 유출되는 사태를 방지할 목적으로 만들어 진 법률로 보인다. 그러고 보니 일본 정부의 정부 클라우드는 아마존 클라우드에서 가동되고 있다. 중앙부처 주요 정보를 아마존에 올려 놓은 일본 정부가 한국기업 네이버가 관리하는 라인을 두고 기밀정보유출이나 개인정보 보호 운운하는 게 맞는지 생각해 볼 일이다. 여하튼 일본 정부 의사에 반해 거인으로 성장한 라인 서비스는 일본 정부의 '뜨거운 감자'가 됐다. 일본 현지 분위기를 보면 일본 정부의 강력한 드라이브에 네이버가 대응하기는 현실적으로 어려움이 있어서 한국 정부가 외교적으로 적극 대응하지 않는 한 라인 지분은 일본 측으로 넘어갈 가능성이 농후하다. 일본 현지 전문가들 사이에서는 일본 정부가 이번 사건이 불공정하고 불합리한 대응을 하고 있다는 인식을 가지고 있지만 이번 사태를 정략적으로 이용하려는 일본 정부와 우익세력의 준동에 대해 '공기(분위기)'를 의식해 침묵을 이어가고 있어 원만하게 해결될 가능성은 없다고 본다. 단기적으로 일본 현지 IT 기업 기술력으로 볼 때 네이버가 기술지원을 중지하게 되면 라인 규모 업무서비스를 유지할 수 있는 기술 수준이 낮아 서비스 품질을 유지하기 어렵다. 또 현재 수준의 운영비용으로 같은 품질을 기대할 수 없다. 앞으로 대한민국 정부와 네이버가 어떻게 대응을 할지는 알 수 없으나 모처럼 한국 코어기술과 일본의 유능한 인재가 만들어낸 글로벌 SNS '라인'이 자본주의 논리도 아닌 외교적 문제, 혹은 편협한 자국중심주의의 제물이 돼 위기에 봉착한 오늘의 상황이 참으로 안타깝다. 양국 간에 원만하게 협의해 외교 마찰 소재가 되지 않기를 바라는 마음 간절하다.

2024.05.14 13:58염종순

AI·CBDC 시대, 신뢰있는 데이터·투명성 중요해진다

인공지능(AI)이 예상보다 빠른 속도로 발전하면서 데이터는 국가와 기업의 경쟁력이자 무기가 되는 시대다. 데이터와 AI가 결합하면서 초개인 맞춤 서비스가 가능해지기 때문이다. 반면 개인이 제공하는 데이터, 즉 '개인 정보' 보호에 관한 관심은 그리 높지 않은 편이다. 일단 데이터를 수집하고 가공하며, 기술력을 올리는데 초점이 맞춰져 있는 것으로 보인다. 한 개인을 위한 완벽한 맞춤 서비스와 프라이버시는 양립할 수 있을까. AI 시대 발전할수록, 개인 정보 유출 리스크↑ 개인 정보 유출에 관한 소식은 이제 놀랍지도 않다. 지난 2014년 NH농협카드·KB국민카드·롯데카드 등 카드 3사에서 1억 건 넘는 개인 정보가 유출됐다. 국회 과학기술정보방송통신위원회 소속 정필모 의원(더불어민주당)이 지난 2023년 낸 자료에 따르면 SK텔레콤·KT·LG U+·LG헬로비전이 2018년부터 2023년까지 개인 정보로 유출돼 제재를 받은 건만 48만여건이다. 데이터가 많이 필요한 현 시점서 개인 정보 유출은 과거에 비해 더 큰 리스크를 초래할 수 있다. 과거에는 개인 정보를 싸게 사고 팔아 광고나 영업 타깃이 된다는데 그쳤지만 금전적 손해와 인권을 침해하는 사례로 발전하고 있기 때문이다. 특히나 영상·생체 등 개인 정보 종류가 다양해져 개인 정보 유출에 대한 위기의식과 사전 관리가 필요하다는 것이 관련 학계 목소리다. 개보위, 자율규제·사전적정성 검토제로 대응했지만… 우리나라 정부도 AI 발전에 따른 개인 정보 유출을 인지하고 있다. 지난 2월 15일 올해 업무 보고를 통해 "생성형 AI 기술의 급격한 발전은 개인 정보의 주요성을 다시 확인시켜주는 계기"라며 "AI의 성능을 좌우하는 학습데이터이며, 학습데이터의 핵심은 개인 정보로 사회적 편익은 국민 모두가 누리고, 프라이버시 리스크는 최소화할 수 있도록 하겠다"고 밝혔다. 업무 보고에 따르면 개보위의 기본적인 방향은 기업의 AI 발전은 저해하지 않도록 이용할 수 있는 데이터에 대한 가이드라인을 수립하는 것이다. 2024년 업무보고의 토대는 2023년 8월 발표한 'AI시대 안전한 개인 정보 활용 정책 방향'이다. 개보위는 ▲다수 참여자 간 합의를 유도해 자발적으로 개인 정보 보호 수준을 높여가는 자율규제의 고도화 ▲개발 및 데이터 처리 등의 과정서 개인 정보를 보호하는 설계를 컨설팅하는 사전 적정성 검토제를 내세웠다. AI를 개발하고 관련 서비스를 기획하는 과정서 개인정보보호법 준수 여부가 불확실한 경우 기업과 개보위가 함께 논의하겠다는 것이다. 업계는 가이드라인과 사전 적정성 검토제로 데이터 이용에 대한 법적 불확실성은 덜었지만, 정작 정보 주체들은 이 방침을 반신반의한다. 정보 유출한 기업에 과징금을 무는 개인정보보호법이 시행되고 있지만 그 책임을 다하고 있는지, 이후 유출이 재반복되더라도 정보 제공 주체들은 피해를 개별적으로 감수해야 하기 때문이다. 신뢰 필요한 개인정보必, 주목받는 영지식증명 개인 정보 유출 피해가 심각해질수록 개인 정보이긴 하지만 개인을 식별하진 못하게 할 순 없을까에 대한 고민이 깊어진다. 이 지점서 영지식증명(Zero-knowledge proof )기술이 거론된다. 영지식증명을 검색하면 '자신이 알고 있는 지식이나 정보 등을 상대방에게 공개하지 않고도 자신이 그 내용을 알고 있다는 것을 증명할 수 있는 방법'으로 나온다. 예를 들어 편의점에서 술을 구입 시 내 주민등록증을 편의점 직원에게 보여줘 (찰나라도) 이름과 주민등록번호, 주소 등을 알리지 않아도 성인임을 증명할 수 있도록 하는 방안이다. 지크립토 오현옥 대표는 "영지식 증명은 암호학에 포함되며 증명해야 하는 사람(정보 주체)이 있다면 어떤 데이터를 가지고 무언가 계산을 해 A란 결과가 나온다를 알고 있고 검증하는 사람은 A란 결과가 나오면 제대로 된 값이다라는 것이 영지식 증명의 기본"이라며 "프라이버시가 중요한 곳에서 많이 적용할 수 있다고 생각해 연구와 서비스 개발을 시작했다"고 설명했다. 오 대표는 이어"개인 정보를 잘 활용하고 싶어하는 분야가 늘어나고 있는데, 개인 정보를 보여주지 않으면서도 활용할 수 있는 걸 영지식 증명이 보여줄 수 있다"고 말했다. 그는 "영지식 증명을 활용 시 개인 정보와 관련된 것은 지우고 다른 정보만 활용하는 용도로 주겠다와 개인이 주는 정보가 거짓 정보가 아니고 진짜 정보라는 익명성과 투명성이 둘 다 보장될 수 있다"고 부연했다. 오 대표는 "프라이버시(개인 정보)가 지켜지면서도 정보의 진위 등을 증명할 수 있는 기술이다 보니 신뢰가 필요하면서도 프라이버시가 필요한 그런 도메인에선 쓸 수 있다"며 한국은행의 디지털 통화(CBDC)와 선거에서의 접목을 실례로 들었다. 한국은행은 2022년 11월 모의실험 연구사업 2단계 결과 및 향후 계획을 발표, 영지식 증명을 CBDC 접목에 관해 검토했다. CBDC 거래 익명성을 제고하기 위해 신원 정보를 노출하지 않고 자신이 해당 자산의 소유주임을 증명할 수 있을 것으로 봤다. 오현옥 대표는 "블록체인 붐이 촉발된 건 '투명성'이었는데 투명성만으로는 서비스를 만들긴 어렵다. 개인 정보 유출이라는 이슈가 있기 때문"이라며 "모바일 시대에 접어들면서 클라우드 서비스가 발전한 것처럼 개인 정보를 보호하면서도 투명성을 보장하는, 익명성이 보장되고 신뢰있는 데이터가 주고받는 그러면서도 투명한 블록체인 생태계 등을 구축하기 위해선 영지식증명과 같이 갈 수밖에 없다"고 진단했다.

2024.03.04 17:06손희연

개인정보위, 미래 의제 선제 구축...'개인정보 미래포럼' 출범

개인정보보호위원회가 개인정보 정책 완성도를 높이기 위해 각 분야 전문가와 함께 미래 의제를 선제적으로 구축할 공론의 장을 구성한다. 개인정보위는 분야별 전문가 42명으로 구성된 '2024 개인정보 미래포럼'을 출범한다고 29일 밝혔다. 미래포럼은 개인정보 분야 미래 의제를 선제적으로 논의하고, 동시에 산업계·시민사회 등 현장 의견을 수렴하는 개인정보 정책 토론의 장이다. 공동 의장인 개인정보위 위원장과 황창근 홍익대 교수를 포함한 학계·법조계·산업계·시민사회 등의 전문가 34명과 개인정보위 위원, 유관기관 관계자 등 8명의 특별위원으로 구성됐다. '국민 삶이 풍요롭고 개인정보가 안전한 AI 시대' 구현이라는 2024년 개인정보 정책방향에 맞춰 '인공지능과 개인정보', '아동·청소년 개인정보 보호', '개인정보 보호 강화 기술' 등의 아젠다를 논의할 예정이다. 이날 미래포럼 제1차 회의에서는 '인공지능과 개인정보'를 아젠다로 최대선 위원(숭실대 교수)과 김남국 교수(서울아산병원)가 각각 'AI 프라이버시 기술'과 '의료 인공지능 모델과 프라이버시'를 주제로 발제했다. 고학수 개인정보위 위원장은 "생성형 인공지능 기술의 급격한 발전과 새로운 프라이버시 이슈의 등장 등 변화무쌍한 디지털 환경 속에서 그 어느 때 보다 전문가의 지혜와 통찰이 필요한 시점"이라며 "올 한해 열띤 토론을 통해 개인정보 정책에 신선한 자극과 영감을 많이 주시길 바란다"고 당부했다.

2024.02.29 16:00이한얼

개인정보전문가협회-김앤장, '데이터 프라이버시' 세미나 개최

개인정보전문가협회(KAPP)는 김앤장법률사무소와 공동으로 개인정보 관련 법‧정책과 동향 세미나 '데이터 프라이버시 : 트렌드&인사이트(DPTI 2024)'를 지난 22일 개최했다고 밝혔다. KAPP가 네 번째로 개최한 DPTI 2024는 최장혁 개인정보보호위원회 부위원장과 정경택 김앤장 법률사무소 대표변호사의 축사 및 최경진 개인정보전문가협회 회장의 개회사로 시작, 총 3개의 세션으로 진행됐다. 1세션에서는 개인정보보호위원회 위원인 조소영 부산대학교 교수를 좌장으로 개인정보보호위원회(김직동 과장), 과학기술정보통신부(이소라 과장)와 범정부 마이데이터 추진단(황지은 과장)에서 정부가 추진하는 올해의 데이터 프라이버시 트렌드 관련 정책과 동향을 소개했다. 2세션에서는 KAPP 개인정보 전문가 자격인증원장인 안정민 한림대학교 교수를 좌장으로 김앤장법률사무소 소속 한혜원, 윤아리 변호사가 인공지능(AI) 시대와 프라이버시 이슈, 개정 개인정보보호법 시행령 관련 이슈를 소개했다. KAPP 사무국장인 송도영 법무법인 비트 대표변호사, KAPP 대변인인 이소은 영남대학교 교수는 최근 KAPP와 김앤장법률사무소가 공동으로 실시한 설문조사 결과를 토대로 올해 주목할 만한 데이터 프라이버시 조사 보고서를 발표했다. 3세션은 2024 데이터 인사이트 라운드테이블로, KAPP 회장인 최경진 가천대학교 교수가 좌장을 맡았다. 개인정보보호위원회 위원인 김진환 웨일앤썬법률사무소 대표변호사, 김광수 성균관대학교 교수, 윤명 소비자시민모임 사무총장, 이인환 김앤장법률사무소 변호사, 이희진 페이스북코리아 변호사, 임용 서울대학교 교수와 정지은 CODIT 대표 등이 국내·외 개인정보보호법제 동향과 향후 정책 방향에 대해 토론했다. 최경진 회장은 “이번 DPTI 2024는 올해 주목해야 할 데이터 프라이버시 이슈는 물론 최근 AI 기술 발달로 대두된 개인정보 활용 문제에 관해 토론하고, 향후 바람직한 해결 방안을 마련해나가기 위한 계기가 될 것으로 기대한다”고 소회를 밝혔다. DPTI 2024 자료집은 KAPP 홈페이지에서 내려받을 수 있다.

2024.02.25 11:03김윤희

개인정보위 고학수 "프라이버시 걱정 없는 AI 만들 것"

고학수 개인정보보호위원회 위원장은 새해 신년사를 통해 인공지능(AI) 서비스를 신뢰하고 사용할 수 있도록 프라이버시 보호 체계 구축을 중점적으로 추진하겠다고 밝혔다. 고 위원장은 AI 기술이 뿌리내리기 위해선 사회적 신뢰 형성이 대전제라고 강조했다. 산업계와 국민에게 AI 활용 관련 애로사항에 대해 적극 소통하고, AI 관련 가이드라인 6종을 마련해 원칙 기반 AI 프라이버시 규율 체계를 실현하겠다고 했다. UN 및 주요 선진국과도 공조해 AI 국제 규범 마련에 선도적인 역할을 해야 한다고도 언급했다. 국내 데이터 거버넌스 구축도 올해 중점 추진사항으로 꼽았다. 고 위원장은 "개인정보 전송요구권이 내년 계획대로 시행되려면 이를 뒷받침해줄 기반 마련이 필수"라며 "전 분야 마이데이터의 차질 없는 시행을 위해 제도와 인프라 마련에 힘써주시기를 부탁드린다"고 말했다. 이어 "안전하고 유연한 개인정보 활용을 위해 '개인정보 안심구역'을 새롭게 도입하고 가명정보에 대한 지원체계도 강화해 스타트업과 연구자들의 혁신적인 서비스 개발을 지원하자"고 덧붙였다. 국민이 체감하는 개인정보 안전 사회 구현도 중점 추진사항으로 제시했다. 고 위원장은 "기업의 개인정보최고책임자(CPO)를 제도화해 민간의 안전한 개인정보 활용을 유인하겠다"며 "국민 생활 밀접 서비스의 개인정보 보호 실태를 집중 점검해 프라이버시 관련 국민 불안이 불거지지 않도록 해야할 것"이라고 언급했다.

2024.01.02 17:03김윤희

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

K-반도체 육성, 기존 틀 깨야 불확실성 돌파…새 정부 과제 '산적'

예금자보호한도 5천만→1억…착잡한 저축은행업계

과학자들, 납으로 금 만들었다…'연금술사의 꿈' 실현되나

SKT 유심교체 누적 187만...오늘 50만명에 유심재설정 안내

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현