애스크로AIPublic Preview
← 학술논문 검색
학술논문형사정책연구2014.12 발행KCI 피인용 6

개인정보 침해사고를 막지 못한 자의 형사책임

Criminal Responsibility of Security Manager for Personal Information Leakage

전현욱(한국형사정책연구원)

25권 4호, 1~27쪽

초록

정보보호조치의무 미이행 구성요건은 결과적 가중범과 유사한 구조를 가지는데, 구성요건을 체계적으로 해석해 보면 불법의 실질이 과실로 인한 정보유출 결과발생에 있는 것으로 볼 수 있으므로 결국 과실범의 성격을 갖는 것으로 보아야 한다. 그런데 ① 의무 미이행에 관한 사실상의 고의 및 ② 정보유출에 대한 주의의무 위반, 그리고 ③ 과실과 정보유출 결과의 인과관계를 입증해 내는 것은 현실적으로 매우 어려울 것으로 생각된다. 정보보호조치의무의 내용이 본질적으로 기술종속적인 것이어서 의무 미이행 구성요건의 구체적인 내용이 백지형법의 형식으로 되어있으며, 내용의 보충 후에도 그리 명확하지 않기 때문에 ① 인식의 객체(고의)가 불분명할 수밖에 없고, 행위자에게 어느 수준까지의 예견과 회피의무를 ② 주관적(과실)으로 기대할 수 있는지를 확인하기 곤란할 뿐만 아니라, ③ 객관적(인과관계)으로 기대해야 하는지도 분명하지 않기 때문이다. 그래서 주요 정보유출 사건은 거의 대부분 혐의 없음 또는 증거불충분 등을 이유로 불기소 처분으로 종결되었으며, 오히려 불기소 처분은 민사상 면책의 근거로 원용되기도 하는 등, 해당 규정은 사실상 애초의 입법의도와는 정반대로 작용하고 있다. 게다가 정보유출 사고 발생시 피해자가 동시에 피의자 될 우려가 높아 오히려 수사에 적극적으로 협조하지 않는 이유가 된다. 형법의 가능성과 한계를 고려하지 않고 진지한 형법이론적 성찰 없이 여론에 의해 무리하게 입법된 형법적 수단은 개인정보에 대한 보호를 강화하기 위해서 결코 실효적이라고 하기 어렵다. 사회는 이를 면책을 위한 최소한의 조건으로 받아들이며, 기업은 다만 처벌받지 않는 수준의 정보보호기술만 도입하려 하므로 정보보호의 수준은 법이 정한 의무기준에 머무르게 된다. 정보침해사고를 막지 못한 보안담당자에게 형사책임을 지우는 방식으로는 결코 정보보호 강화라는 정책적 목적을 달성할 수 없으며, 이러한 부작용이 확인되는 경우 형법은 행정법 또는 민사법적 제재수단에 자리를 양보해야 한다.

Abstract

In many cases, incident of leakage of personal information occurs because of negligence of duty of protection the information by the security manager. In legal terms, neglecting duty of protection of personal information comes under an act of criminal negligence. In practice, to apply legal elements of neglecting duty of protection of personal information to cases following should be proved; the security manager’s intention of neglecting his/her duty of protecting information; negligence breach of duty on preventing information leakage; and possibility of excluding “reasonable suspicion” from the causal relationship between negligence and leakage of information. Specifically, duty of protecting personal information is closely related to technologies and legal elements of negligence of duty is covered by so-called “Blanketstrafgesetz (blank criminal law).” For these reasons, it is difficult to prove intention behind leakage of information, and to define the scope of responsibility of the security manager when it comes to preventing any possible leakage. Because of the practical issues, most of information leakage cases were closed with non-prosecution disposition or being cleared of suspicion on grounds of insufficient evidence. Furthermore, non-prosecution disposition is sometimes used as a ground for exempting civil liabilities while criminal responsibility on him/her still remain for the case of personal information leakage. When an information leakage incident occurs, the security manager becomes a victim and at the same time the suspect which makes he/she not actively cooperate to investigation into the incident. In some cases, the security manager pins all blames of information leakage incident on the subcontract company. It is true that a nation has the duty to protect personal information of people with laws and regulations, though, any legal measures, which have formulated not reviewing sanctions and dispositions under the criminal law but accommodating the public opinion, may cause bigger problems in the future. What should be considered is that any law or regulation shall not fulfill its original purpose if it is enacted for the purpose of achieving policy objectives, but be only used as a legal ground to punish offenses. Under this circumstances, companies in charge of protecting personal information of customers may show the tendency of using technologies which are only acceptable under the law to be exempted from unnecessary legal reasonabilities. Simply put, if companies do their duties of protecting personal information only within the scope of law rather than take any proactive measures so that they do not take any legal responsibility it would result in impeding advancement in new technologies required to protect further personal information, may degrade their level of protection, and cause information leakage incident on the rise. Policy goals of preventing information leakage incident should not be met by imposing criminal responsibility of information leakage incident on the security manager. To appropriately deal with information leakage cases under the criminal law, limits of the law providing criminal responsibilities for security managers in charge first.

발행기관:
한국형사법무정책연구원
분류:
법학

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
개인정보 침해사고를 막지 못한 자의 형사책임 | 형사정책연구 2014 | AskLaw | 애스크로 AI