애스크로AIPublic Preview
← 학술논문 검색
학술논문경제규제와 법2024.05 발행KCI 피인용 1

디지털 고도화와 개인정보의 보호와 활용

Digital Transformation, Personal Information Protection and Data Utilization

장수용(개인정보보호위원회)

17권 1호, 111~131쪽

초록

데이터 경제 시대에서 데이터는 경제 활동의 핵심이 되는데, 데이터 활용이 활성화되면 경쟁을 촉진하여 소비자 편익이 증진되고, 기술 발전이 가속화될 수 있다. 반면 데이터처리의 불확실성이 증대되고, 데이터 오남용 위험도 커지는문제도 야기한다. 이러한 상황에서 개인정보 보호 법제는기본적으로 데이터를 보호하기 위한 규제로서 데이터 활용에 대한 ‘법적인 제약’ 역할을 하기도 하지만 데이터 오남용위험을 방지함으로써 안전한 데이터 활용을 촉진하는 역할도 한다. 따라서 안전한 데이터 활용 방안을 찾는 것은 우리나라를 비롯해 많은 국가가 당면한 문제이다. 특히 우리나라는 강력한 개인정보 보호 법제로 인해 데이터 활용이 제약되고 있다는 평가를 받고 있다. 이러한 상황에서 데이터 활용과 균형을 이루는 개인정보보호 법제 개선을 위해서는 개인정보 보호뿐만 아니라 개인정보 활용이나 개인정보의 자유로운 이동도 목표로 삼을 필요가 있다. 또한, 생성 데이터의 경우 개인정보 해당 여부보다는 사생활 침해 가능성이 있으면 규제 대상에 포함시킬필요가 있다. 대표적으로 프로파일링의 경우 정보주체는 프로파일링 사실을 인지하기가 어려우므로 관련 정보 공개를강화할 필요가 있다. 데이터 처리에 있어서는 사전 동의 외에 opt-out 등 다양한 방식에 따라 개인정보를 처리할 수 있도록 하되, 개인정보 처리에 대한 책임 제고를 위해 정보 제공 의무를 강화하고, 기만적 행위는 효력을 인정하지 않는 간주 제도를 도입해야 한다. 또한, 개인정보 동의를 수반하는 계약 내용에대한 평가제도 도입할 필요가 있고, 정보주체의 권리 행사의 대리 제도 활용을 활성화해야 한다. 개인정보의 전송 요구와 관련하여서는 권리 범위에 생성 데이터도 포함하고, 정보주체의 편익이 큰 경우에는 개인정보 전송에 대한 책임을 감면할 필요가 있다. 데이터 가공에 있어서는 가명⋅익명처리의 정도를 절차적 개념으로 규범화하고, 제한적 재식별 허용, 책임 감면 등가명정보에 대한 규율을 완화할 필요가 있다. 끝으로 데이터 소멸에 있어서는 개인정보 처리 목적에 따라 보유기간을유연하게 정할 수 있도록 하되, 원래 보유기간보다 일찍 개인정보를 파기하는 경우에는 정보주체에게 통지하도록 의무를 부여할 필요가 있다. 「개인정보 보호법」의 경우 지난 2023. 3. 14. 법 개정으로 EU 개인정보 보호법(General Data Protection Regulation; GDPR)의 주요 내용이 대폭 반영되는 등 개인정보 보호 법제로서의 외연은 충분히 갖추었다고 볼 수 있다. 따라서 앞으로는 법제의 실효성 제고를 위해 세심한 부분을 살피고 내실을 다지는 것이 필요하다.

Abstract

In the era of a data economy, data has emerged as the core of economic activity. The extensive use of data can foster competition, enhancing consumer convenience and accelerating technological development. However, it also introduces uncertainties in data processing, expanding risks related to the abusive use of data. In this context, personal information protection legislation serves as a primary regulation to protect data and a ‘legal restriction’ on data utilization. It also plays a role in promoting the secure data utilization by preventing the risk of data abuse. Consequently, it is a prevalent issue finding ways for safe data utilization faced by many countries, including South Korea. Specifically, it is asserted that data utilization is constrained in South Korea due to stringent personal information protection legislation. In such circumstances, to progress toward personal information protection legislation that balances data utilization, the legislation should extend beyond solely the personal information protection to encompass the free flow and utilization of personal information. For generated data, it is necessary to include cases under regulation not based solely on whether they contain personal information, but rather if there is a potential for privacy infringement. For instance, in situations like profiling, where it is difficult for the data subject to be aware of the profiling activities, enhancing information disclosure is necessary. In case of the data processing stage, there is a need to allow the collection and transfer of personal information through various means, including opt-out options, in addition to prior consent. To enhance responsibility for personal information processing, there is a need to strengthen the obligation of information provision and to introduce a presumption system that does not recognize the effectiveness of deceptive acts. Additionally, it should be considered to implement an evaluation system for contract terms involving personal information consent and the active use of a representative system for the exercise of data subject rights. Regarding the right to request data transfer, it is necessary to include generated data within the scope of rights, and there should be a reduction in responsibilities for personal information transfer in cases where the benefits to the data subject are significant. In the data anonymization stage, there is a need to standardize the degree of pseudonymization and anonymization as procedural concepts. Relaxing regulations on pseudonymous information, including allowing limited re-identification and reducing liability, is essential. Finally, in the data disposal stage, retention periods can be flexibly determined based on the purpose of personal information processing. However, when personal information is disposed of earlier than the originally specified retention period, there should be an obligation to notify the data subject. Notably, the recent revision of the ‘Personal Information Protection Act’ on March 14, 2023, reflects major elements of the EU General Data Protection Regulation (GDPR). Thus, the legal framework for personal information protection is considered sufficient. However, it is necessary to scrutinize the details and enhance coherence to improve effectiveness in the future.

발행기관:
법학연구소
DOI:
http://dx.doi.org/10.22732/CeLPU.2024.17.1.111
분류:
법학

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
디지털 고도화와 개인정보의 보호와 활용 | 경제규제와 법 2024 | AskLaw | 애스크로 AI