애스크로AIPublic Preview
← 학술논문 검색
학술논문미국헌법연구2025.08 발행

일본법상 개인관련정보에 관한 연구 ― 일본 개인정보보호법 가이드라인을 중심으로 ―

A Study on Information Related to Personal Information in Japanese Law — Focusing on the APPI Guidelines —

김유정(호남대학교)

36권 2호, 157~204쪽

초록

행태정보는 생성 및 수집 단계에서는 비식별적 성격의 것이라 할지라도 장기간에 걸쳐 축적되고 다른 정보와 연결되어 처리하고 활용되는 단계에서 식별성을 가질 수 있다는 점에서 이른바 ‘동태적 정보’로서의 성격을 갖는다. 오늘날 구글이나 메타 같은 빅테크 기업이 타사의 행태정보를 수집, 분석, 이용하면서 행태정보 차제만으로는 개인을 식별하기 어렵다는 이유로 정보주체에게 명확히 알리지 않거나 사전에 동의를 받지 않는 등의 행위를 자행하고 있지만, 우리나라의 현행 개인정보보호법에는 행태정보에 관한 명확한 규정이 없으며, 2017년 제정된 ‘온라인 맞춤형 광고 개인정보 보호 가이드라인’에서 행태정보에 관하여 규율하고 있기는 하지만 매우 간단하게 규정하고 있고 권고적 성격을 가지는 행정지침에 불과하므로 이를 통해서 빅테크기업들의 위와 같은 행위에 대하여 적극적으로 통제하는 것은 매우 어려운 일이라고 할 수 있다. 이러한 상황에서, 본 연구는 일본법, 미국법, EU법 등의 행태정보에 관한 법제에 관하여 비교법적 연구를 통하여 시사점을 얻고 이를 바탕으로 우리나라의 행태정보 보호에 관한 입법방향을 제시하고 있다. 행태정보에 관한 각국의 규율체계는 다르지만, 미국과 EU의 최근 입법 경향은 개인정보보호법에서 개인정보의 범위 확장을 통하여 행태정보를 보호하고 빅테크 플랫폼 기업에 대한 책임과 의무를 강화하는 추세이다. 특히 일본은 2020년 개정 개인정보보호법을 통하여 우리의 행태정보와 유사한 정보인 ‘개인관련정보’라는 개념을 도입하고, 2021년 8월 개인정보보호법 가이드라인(통칙편) 제6차 개정시 ‘개인관련정보’에 관한 내용을 신설하여, 개인관련정보의 제3자 제공 규제의 상세한 내용과 사례를 제시하는 등 개인관련정보 규율의 내용을 구체화하고 있다. 즉, 동 가이드라인은 개인관련정보의 제3자 제공 제한 규정 적용 여부, 본인의 동의를 받는 방법, 동의 취득을 확인하는 방법, 제공하는 자의 기록의무, 확인의무 및 보존의무, 제공받는 자인 제3자의 기록의무 등에 관하여 매우 상세하게 규정하고 해설을 덧붙이고 있다. 말하자면 일본은 법률, 정령, 규칙, 가이드라인 등을 연계시켜 개인관련정보에 대한 규율 체계를 비교적 잘 확립하고 있다고 할 수 있다. 우리나라도 최근 온라인 행태정보 보호를 위한 가이드라인의 개정을 준비하고 있는바, 일본의 가이드라인은 향후 우리나라 가이드라인 개정방향에 중요한 시사점을 제공하고 있다고 할 수 있다. 그래서 본 연구는 이러한 시사점을 바탕으로 행태정보의 규율에 관하여 다음과 같은 입법방향을 제시하고 있다. 첫째, 개인정보보호법상 ‘행태정보’에 관한 명시적인 근거규정을 두어야 한다. 둘째, ‘온라인 맞춤형 광고 개인정보 보호 가이드라인’을 전면 개정하거나 새로운 가이드라인을 제정하여 행태정보의 보호에 관한 상세한 규정을 두어야 한다. 셋째, 법령과 가이드라인에서는 사전고지・명시적 동의 원칙이 강화되어야 한다. 넷째, 법령과 가이드라인에서는 행태정보의 제3자 제공시 관련사업자의 확인・기록・보존의무 등을 도입해야 한다. 다섯째, 가이드라인은 개정시 정례적 개정주기를 설정하고 정기적으로 공개의견을 수렴한 후 그 결과에 따라서 개정하는 시스템을 도입해야 한다.

Abstract

Online behavioral information, even if non-identifiable at the stages of generation and collection, possesses the character of so-called “dynamic information” in that it may acquire identifiability when it is accumulated over a long period and processed and utilized in connection with other information. Today, although Big Tech firms such as Google and Meta collect, analyze, and use behavioral information originating from other companies, they often fail to provide clear notice to data subjects or obtain prior consent on the ground that behavioral information, by itself, makes it difficult to identify individuals. However, the current Korean Personal Information Protection Act (PIPA) contains no explicit provisions on behavioral information. Although the ‘Guideline on the Protection of Personal Information in Online Targeted Advertising’, enacted in 2017, regulates behavioral information, it does so only in a rudimentary manner and, being administrative guidance of a recommendatory nature, it is very difficult to use it as a basis for actively constraining the above practices of Big Tech companies. Against this backdrop, this study undertakes a comparative analysis of legislative frameworks governing behavioral information in Japan, the United States, and the European Union, derives implications therefrom, and proposes a legislative direction for the protection of behavioral information in Korea. While national regulatory architectures differ, recent trends in the United States and the European Union point toward expanding the statutory scope of “personal information” so as to cover behavioral information and toward strengthening the responsibilities and obligations imposed on Big Tech platforms. In particular, Japan introduced the concept of ‘information related to personal information’, which is analogous to Korea’s behavioral information, through the 2020 amendment to the Act on the Protection of Personal Information(APPI), and, in August 2021, through the sixth amendment to the APPI Guidelines(General Rules), newly set forth provisions on ‘information related to personal information’. These guidelines concretize the regulation of personal-related information by, inter alia, presenting detailed rules and examples regarding restrictions on third-party provision of ‘information related to personal information’. Specifically, the guidelines provide, in great detail, on such matters as the applicability of the restriction on third-party provision, methods of obtaining the data subject’s consent, methods of confirming the acquisition of consent, the provider’s obligations of record-keeping, verification, and retention, and the record-keeping obligations of the receiving third party. In short, Japan has comparatively well established a regulatory scheme for ‘information related to personal information’ by linking statutes, cabinet orders, rules, and guidelines. Korea is currently preparing to revise its guideline for the protection of online behavioral information, and Japan’s guideline offers important implications for the direction of Korea’s forthcoming revisions. Building on these implications, this study proposes the following legislative directions for regulating behavioral information. First, PIPA should include an explicit statutory basis for ‘behavioral information’. Second, the 2017 ‘Guideline on the Protection of Personal Information in Online Targeted Advertising’ should be comprehensively revised—or a new guideline enacted—to provide detailed rules on the protection of behavioral information. Third, both statutes and guidelines should strengthen the principle of prior notice and explicit opt-in consent. Fourth, statutes and guidelines should introduce obligations of verification, record-keeping, and retention on the part of relevant businesses when behavioral information is provided to third parties, applying to both the disclosing provider and the receiving third party. Fifth, guidelines should adopt a regular revision cycle and a system of periodically soliciting public comments and revising the guideline in light of the results.

발행기관:
미국헌법학회
분류:
헌법

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
일본법상 개인관련정보에 관한 연구 ― 일본 개인정보보호법 가이드라인을 중심으로 ― | 미국헌법연구 2025 | AskLaw | 애스크로 AI