애스크로AIPublic Preview
← 학술논문 검색
학술논문공법연구2025.10 발행

입법의 개인정보 리스크 관리에 관한 연구 ― 「개인정보 보호법」과의 체계정합성을 중심으로 ―

A Study on the Systematic Coherence Between Personal Data Legislation and the Personal Information Protection Act

김법연(고려대학교); 이희정(고려대학교)

54권 1호, 611~650쪽

초록

디지털 전환과 인공지능(AI) 기술의 확산으로 인해 사회 전 영역에서 개인정보의 활용과 처리가 급속히 증가하고 있다. 이러한 현실을 반영하여 의료・복지・교육・행정 등 개별 분야에서 개인정보 처리의 근거를 마련하거나 이에 관한 별도의 규율을 마련하려는 입법이 빈번히 추진되고 있다. 이러한 입법안들은 정부 업무 처리의 효율화, 공공서비스 고도화, 특정 분야의 디지털 산업 발전 등을 포함한 다양한 공익적 목표를 지향하고 있으므로 기본적으로 입법의 필요성과 정당성은 인정된다. 그러나 이 목적을 실현하기 위해 개인정보의 처리를 규정하는 법률은 정보주체의 개인정보자기결정권을 제한하는 것이므로, 기본권 제한에 관한 헌법상 한계를 준수하여야 함은 물론이고 공익을 추구함과 동시에 개인정보자기결정권이 실현될 수 있는 제3의 방안을 찾기 위해 최선의 노력을 다하여야 한다. 「개인정보보호법」은 헌법상 개인정보자기결정권 등을 실현하기 위한 정보주체의 구체적 권리와 이에 상응하는 개인정보처리자의 구체적 의무 등을 규정하고 있으므로, 개인정보 처리의 근거 법률을 마련할 때 「개인정보보호법」과의 정합성을 확보하는 것은 곧 헌법상 개인정보자기결정권을 준수하는 유용한 기준이자 방법이라 할 수 있다. 정부입법의 경우에는 「개인정보보호법」 제8조의2의 ‘개인정보 침해요인 평가’제도에 따라 제정과정에서 개인정보보호위원회가 개인정보보호법과의 정합성을 사전적으로 검토하여 필요한 경우 개선을 권고할 수 있다. 정부입법의 경우에도 개인정보 침해요인 평가제도는 종전보다 더 적극적으로 활용될 필요가 있다. 그러나 의원입법의 경우에는 침해요인 평가제도의 적용대상이 되지 않는다. 국회에 의한 관계 중앙행정기관의 장의 의견조회 시 개인정보보호위원회가 의견을 전달할 수 있으나, 침해요인 평가제와 같이 안정적, 체계적으로 운영하기에는 부족하다. 본 연구는 개인정보 처리 관련 입법이 정보주체의 권리를 보장하면서 이루어져야 한다는 점을 강조하면서, 「개인정보 보호법」이 보장하는 개인정보자기결정권의 실현과 기본원칙에 부합하는 방향으로 마련하기 위해 「개인정보 보호법」과의 체계정합성을 검토하기 위한 구체적 기준을 제시하고자 하였다. 「개인정보 보호법」의 취지와 원칙과는 부합하지 않는 입법안 사례를 분석・비판하면서, 입법시 개인정보보호를 고려하여 입법이 이루어지기 위한 구체적 검토 방안을 제언하였다. 이와 더불어 그 근거로써 개인정보 처리 관련 입법이 「개인정보 보호법」과의 체계정합성을 갖추고 개인정보보호원칙을 고려하여야 하는 이유를 제시하고자 한다.

Abstract

The rapid advancement of digital transformation and the widespread adoption of artificial intelligence (AI) technologies have led to an exponential increase in the use and processing of personal data across all sectors of society. Reflecting this reality, legislative initiatives are frequently being pursued to establish legal grounds or create specific regulatory frameworks for the processing of personal data in individual sectors such as healthcare, welfare, education, and public administration. These legislative efforts generally aim to achieve public-interest objectives—including improving the efficiency of government operations, enhancing public services, and promoting the development of digital industries in particular fields—and are thus recognized as necessary and legitimate. However, as laws that regulate the processing of personal data inherently restrict the fundamental right to informational self-determination, such legislation must comply with the constitutional limits on restrictions of fundamental rights. At the same time, efforts should be made to seek a “third way” that both pursues public interest and realizes individuals’ right to control their personal information. The Personal Information Protection Act(PIPA) specifies the concrete rights of data subjects and the corresponding obligations of personal data controllers to realize the constitutional right to informational self-determination. Therefore, ensuring consistency and coherence between newly enacted laws providing legal grounds for personal data processing and the PIPA serves as both a useful standard and a method for safeguarding constitutional rights. In the case of government-initiated legislation, the “Personal Information Impact Assessment” system established under Article 8-2 of the PIPA allows the Personal Information Protection Commission(PIPC) to review proposed legislation in advance for consistency with the PIPA and to recommend improvements when necessary. This assessment system should be utilized more actively than before. However, legislation proposed by members of the National Assemblyis not subject to this impact assessment system. Although the PIPC may provide its opinion when consulted by relevant ministries during the legislative process, this mechanism is insufficient to operate in a stable and systematic manner comparable to the formal assessment process. This study emphasizes that legislation concerning personal data processing must be designed in a way that protects the rights of data subjects. It aims to propose specific criteria for ensuring systematic consistencybetween such legislation and the PIPA, thereby aligning with the realization of informational self-determination and the fundamental principles guaranteed by the PIPA. By analyzing and critically examining legislative cases that do not conform to the intent and principles of the PIPA, this study offers concrete recommendations for incorporating personal data protection considerations into the legislative process. Furthermore, it presents the rationale for why legislation governing personal data processing must maintain systematic consistency with the PIPA and uphold the core principles of personal data protection.

발행기관:
한국공법학회
분류:
법학

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
입법의 개인정보 리스크 관리에 관한 연구 ― 「개인정보 보호법」과의 체계정합성을 중심으로 ― | 공법연구 2025 | AskLaw | 애스크로 AI