가명정보 결합에 의한 재식별화 방지에 관한 비교법적 연구 - GDPR과 CCPA 및 개정 개인정보보호법 비교를 중심으로 -
A Comparative Study on the Prevention of Re-identification by Combining Pseudonymous Data - Focused on the GDPR, the CCPA and the Revised Personal Information Protection Act -
이주희(이주희 법률사무소)
32호, 111~140쪽
초록
‘가명정보’란 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보 혹은 다른 정보와 쉽게 결합하여 알아볼 수 있는 정보를 가명 처리함으로써 원상태로 복원하기 위한 추가 정보의 사용․결합 없이는 특정 개인을 알아볼 수 없는 정보를 의미한다. 우리 개정 개인정보보호법에서는 통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 서로 다른 개인정보 간의 가명정보의 결합이 가능하도록 하였다. 그러나 서로 다른 개인정보주체들의 가명정보들을 결합하면, 그 결합을 통하여 다시 해당 개인이 누구인지 식별할 수 있는 ‘재식별화’의 문제가 생기게 된다. 가명정보가 다른 가명정보와 연결되어 다시 ‘쉽게 결합’ 된다면 이 결합을 통하여 그 개인이 누구인지 다시 식별될 수 있는 위험이 생기는 것이다. 본고는 이러한 문제의식 하에, 개정 개인정보보호법에서 가명정보 재식별화 방지 방안을 유럽의 GDPR와 미국의 CCPA와의 비교를 통하여 분석한다. 개정 개인정보보호법에는 GDPR과 CCPA에 없는 ‘가명정보 결합처리기관’에 관한 규정이 만들어졌고, 개인정보보호위원회는 이 법률을 바탕으로 2020. 9. 경 가명정보처리 가이드라인을 만들었다. 다른 나라에 없는 가명정보결합처리기관을 만들었다는 점에서 개인정보보호의 정도가 다른 나라에 비하여 높다고 볼 수 있지만 이는 가명정보결합의 권한을 모두 결합전문기관에 이양하여 데이터 활용의 주체가 될 수 있는 기업들의 데이터 활용에 대한 의욕을 떨어뜨릴 수 있다는 문제가 있다. 이에 본고는 가명정보결합처리기관이 없는 GDPR와 CCPA에서 가명정보의 결합에 의한 재식별화를 어떻게 방지하는지 개정 개인정보보호법과의 비교를 통해 살피고, 이를 통하여 GDPR과 CCPA의 재식별화 방지에 관한 규정들이 개정 개인정보보호법상의 가명정보 결합에 따른 재식별화 방지방안에 주는 시사점이 무엇인지 파악한다.
Abstract
‘Pseudonymous data’ refers to the fake information in which the personal data cannot be revealed without additional information to retrieve the original data, which beforehand could be reached by using his name, social identification number or etc. The Revised Personal Information Protection Act allows that pseudonymous data from each personal information could be combined for statistical data, scientific research, and public record. However, when it happened, there occurs another problem of “re-identification”, through which the relevant individual information could be exposed: If the pseudonym data is allowed to be linked with the other data, thus being “easily combined”, the original data could be open to be retrieved through combining it with another data. This paper analyzes the measures to prevent this re-identification problem through comparing the GDPR(General Data Protection Regulation) of Europe and the CCPA(California Consumer Privacy Act) of the United States. In the revised Personal Information Protection Act, provisions were made regarding “an agency for processing pseudonymous data”, which are mentioned in the GDPR and the CCPA. Following these provisions, the Personal Information Protection Committee made guidelines for processing pseudonymous data on September 2020. We can appraise this installation highly since any other country has not tried it. However, this measure may have an aftereffect – by transferring all authorities to combine pseudonymous data to a special agency- to lower the incentive for private companies to use data. This paper examines the way the GDPR and the CCPA – both of them have no such special agency- prevents re-identification problem, thus giving another thought on our current actions of the Revised Personal Information Protection Act.
- 발행기관:
- 법학연구소
- 분류:
- 국제거래법