개인정보
개요
개인정보란 성명, 주민등록번호, 영상 등 개인을 식별할 수 있는 정보를 말하며, 디지털 환경에서 그 가치와 위험이 동시에 증가하고 있다. 대한민국은 「개인정보 보호법」을 통해 개인정보의 수집·이용·제공·파기의 전 과정을 규율하며, 정보주체의 자기결정권을 보장한다. 최근 AI와 데이터 경제의 부상으로 개인정보 보호와 활용의 균형에 대한 논의가 활발하다.
주요 내용
개인정보의 정의와 유형
「개인정보 보호법」 제2조는 개인정보를 "살아 있는 개인에 관한 정보로서 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보"로 정의한다. 여기에는 해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 정보를 포함한다. 대표적인 예로 이름, 생년월일, 주소, 전화번호, 이메일, 계좌번호, 건강정보, 위치정보, 생체정보, 유전자정보, 온라인 식별자(IP, 쿠키) 등이 있다. 또한 가명처리된 정보도 결합 가능성에 따라 개인정보로 간주한다.
개인정보 보호의 필요성
개인정보는 그 자체로 개인의 인격과 사생활을 반영하며, 유출될 경우 신분 도용, 금융 사기, 스토킹, 명예훼손, 디지털 성범죄 등 심각한 피해를 초래할 수 있다. 일례로 2021년 국내 유명 온라인 플랫폼에서 3천만 건 이상의 개인정보가 유출된 사건이 발생했다. 또한 개인정보는 기업의 마케팅과 맞춤형 서비스에 활용되어 경제적 가치가 크지만, 동의 없는 수집과 오용은 프라이버시 침해로 이어진다. 헌법 제17조와 제10조에 근거한 개인정보 자기결정권은 정보주체가 자신의 정보를 통제할 권리로 인정받는다.
국내외 법적 체계
한국은 2011년 3월 「개인정보 보호법」을 제정하여 공공·민간 부문을 아우르는 통합 개인정보 보호 체계를 마련했다. 동법은 정보주체의 권리로 열람, 정정, 삭제 및 처리정지를 요구할 수 있는 권리를 부여하고, 처리자에게는 △동의 취득 △목적 제한 △최소 수집 △안전성 확보 △개인정보 보호 책임자 지정 등의 의무를 부과한다. 2023년 개정을 통해 가명정보 관련 규정을 신설하고, 동의 제도 현실화(맞춤형 동의, 구체적 고지) 등을 반영했다. 국제적으로는 EU GDPR(2018년)이 가장 강력한 규범으로, 최대 매출의 4% 또는 2천만 유로(선택적)의 과징금을 부과한다. 미국은 연방 차원의 포괄법이 부재하며, 주별로 CCPA(캘리포니아) 등이 시행되고 있다.
개인정보 처리 원칙
개인정보를 처리할 때는 목적을 명확히 하고, 필요한 범위 내에서 최소한만 수집해야 한다. 정보주체에게 수집·이용 목적, 보유 기간, 동의 거부 권리 등을 사전에 고지하고 명시적 동의를 받아야 한다. 목적 외 사용은 금지되며, 제공 시에도 동의를 다시 받아야 한다. 안전한 관리를 위해 암호화, 접근 통제, 보안 프로그램 설치 등의 기술적 조치가 필요하다. 보유 기간이 지나거나 목적 달성 후에는 즉시 파기하되, 기록 보존을 위해 필요한 경우에는 별도 관리된다.
가명정보와 익명정보
가명정보는 개인 식별 요소를 다른 값으로 대체한 정보로, 개인을 단독으로 식별할 수 없지만 결합 가능성이 있다. 통계 작성, 과학적 연구, 공익적 기록 보존 등의 목적에는 정보주체의 동의 없이도 처리할 수 있다. 반면 익명정보는 다른 정보와 결합하여도 특정 개인을 알아볼 수 없는 정보로, 개인정보 보호법의 적용에서 제외된다. 이는 개인정보 보호와 데이터 활용 사이의 균형을 위한 핵심 장치로, 데이터 산업 발전에 기여하고 있다.
위반 사례와 제재
개인정보 보호법 위반 시 최대 3년 이하의 징역 또는 3천만 원 이하의 벌금(대부분의 위반), 과징금은 매출액의 3%까지 부과될 수 있다. 대표적인 사례로는 2014년 카드사 3곳의 정보 유출 사건(약 1억 명 정보)으로 과징금 2,670억 원 등이 부과됐다. 최근에는 개인정보를 몰래 수집해 AI 학습에 활용한 기업들이 제재를 받고 있으며, 해킹으로 인한 유출도 지속적으로 발생하고 있다.
최신 동향
AI와 개인정보
2024-2025년에는 인공지능 대규모 언어 모델(LLM)의 학습 데이터에 포함된 개인정보가 챗봇을 통해 노출되는 사례가 늘고 있다. 이에 따라 한국 개인정보보호위원회는 2024년 '생성형 AI의 개인정보 보호 기반 활용 방안'을 내놓았고, 데이터를 수집할 때 가명처리 또는 비식별화 의무를 강조했다. 또한 AI 학습 목적으로 개인정보를 처리하는 경우 정당한 이익에 대한 엄격한 해석이 요구되고 있다.
마이데이터와 전송요구권 확대
정보주체가 자신의 개인정보를 직접 통제하고 금융, 의료, 교육 등 다양한 분야로 전송을 요구할 수 있는 '마이데이터' 서비스가 2024년 이후 전 산업으로 확대되고 있다. 이는 개인정보 전송요구권을 법적으로 보장하며, 개인이 데이터 경제의 주체가 되도록 지원한다.
국제 규제 동향
EU는 2025년부터 AI법(AI Act)을 단계적으로 시행하며, 고위험 AI에 대한 개인정보 영향평가와 데이터 거버넌스 요구를 강화하고 있다. 미국은 연방 차원의 프라이버시 법안이 논의 중이며, 전 세계적으로 데이터 주권과 국경 간 전송 규제가 강화되는 추세다.
관련 주제
- [[개인정보 보호법]]
- [[GDPR]]
- [[정보보안]]
- [[가명정보]]
- [[데이터 프라이버시]]
- [[AI 윤리]]