7월7일 정보통신망법
개요
'7월7일 정보통신망법'은 2024년 7월 7일부터 시행된 정보통신망 이용촉진 및 정보보호 등에 관한 법률(약칭 정보통신망법)의 주요 개정 사항을 지칭합니다. 이 개정은 디지털 환경 변화에 대응하여 개인정보 보호를 강화하고, 정보통신서비스 제공자의 책임을 확대하며, 이용자 권리를 보다 실질적으로 보장하기 위해 마련되었습니다. 특히 개인정보의 안전한 처리와 유출 시 신고 의무 강화, 그리고 이용자 동의 절차의 투명성 제고에 초점을 맞추고 있습니다.
주요 내용
1. 개인정보 보호 강화
- 동의 방식 개선: 정보통신서비스 제공자는 이용자의 개인정보를 수집·이용할 때, 필수 동의와 선택 동의를 명확히 구분하여 표시해야 합니다. 선택 동의를 거부하더라도 서비스 이용이 제한되지 않도록 해야 하며, 동의 철회 절차를 간소화했습니다.
- 민감정보 처리 제한: 민감정보(건강, 정치적 견해, 생체정보 등)는 원칙적으로 수집이 금지되며, 예외적으로 법률에 근거하거나 이용자의 명시적 동의가 있는 경우에만 처리 가능합니다.
- 개인정보 처리 동의 기록 보관: 동의를 받은 시점, 내용, 방법 등을 최소 3년간 보관해야 하며, 분쟁 해결을 위해 필요 시 5년까지 연장 보관할 수 있습니다.
2. 정보통신서비스 제공자 책임 확대
- 유출 통지 의무 강화: 개인정보 유출 사고 발생 시, 제공자는 지체 없이(24시간 이내) 이용자에게 유출 사실, 항목, 조치 사항을 통지해야 합니다. 또한 한국인터넷진흥원(KISA)에 즉시 신고해야 하며, 위반 시 과태료가 최대 3억 원으로 상향되었습니다.
- 기술적·관리적 보호 조치: 제공자는 암호화, 접근 통제, 로그 관리 등 기술적 조치를 강화해야 하며, 정기적인 취약점 점검과 개인정보 영향평가를 의무적으로 수행해야 합니다.
- 개인정보 보호 책임자 지정: 일정 규모 이상의 사업자는 개인정보 보호 책임자를 의무적으로 지정하고, 그 자격 요건(일정 경력 또는 자격증)을 충족해야 합니다.
3. 이용자 권리 강화
- 정보주체 권리 행사 간소화: 이용자는 자신의 개인정보 열람, 정정, 삭제, 처리 정지를 요구할 수 있으며, 제공자는 10일 이내에 조치해야 합니다. 요청 절차는 온라인으로도 가능하도록 개선되었습니다.
- 자동화된 결정에 대한 거부권: 인공지능(AI) 등 자동화된 시스템이 개인정보를 처리하여 이용자에게 영향을 미치는 결정(예: 신용 평가, 맞춤 광고)을 내리는 경우, 이용자는 해당 결정에 대한 설명을 요구하고 거부할 수 있는 권리가 생겼습니다.
- 개인정보 이동권: 이용자는 자신의 개인정보를 다른 서비스 제공자로 이전해 달라고 요구할 수 있으며, 제공자는 기술적으로 가능한 범위 내에서 이를 지원해야 합니다.
4. 과징금 및 처벌 강화
- 과징금 상향: 개인정보 유출로 인한 과징금이 최대 5억 원에서 10억 원으로 상향되었으며, 위반 행위에 대한 벌금형도 강화되었습니다.
- 징벌적 손해배상: 고의 또는 중대한 과실로 개인정보를 유출한 제공자는 손해액의 최대 3배까지 배상 책임을 질 수 있습니다.
- 형사 처벌: 개인정보를 불법적으로 수집·이용하거나 제3자에게 제공한 자는 5년 이하의 징역 또는 5천만 원 이하의 벌금에 처해질 수 있습니다.
5. 특례 및 예외 사항
- 소규모 사업자 지원: 매출액 10억 원 미만의 소규모 사업자에 대해서는 일부 의무(예: 개인정보 보호 책임자 지정)가 완화되며, 기술적 조치에 대한 지원이 제공됩니다.
- 공공기관 적용: 공공기관도 이 법의 적용을 받으며, 다만 국가 안보나 공공 안전을 위해 필요한 경우 일부 조항이 면제될 수 있습니다.
최신 동향
2024년 7월 7일 시행 이후, 정보통신망법 개정은 국내 디지털 생태계에 큰 변화를 가져왔습니다. 주요 동향은 다음과 같습니다.
- 기업 대응 강화: 대기업과 중소기업 모두 개인정보 보호 체계를 재정비하고 있으며, 특히 AI 기반 서비스 기업은 자동화된 결정에 대한 설명 의무를 준수하기 위해 알고리즘 투명성 보고서를 도입하는 추세입니다.
- 규제 기관 활동: 개인정보보호위원회는 2024년 하반기부터 본격적인 점검에 나서, 위반 사항에 대해 과징금 부과와 시정 명령을 내리고 있습니다. 2025년 1월 기준, 약 30여 개 기업이 제재를 받았습니다.
- 국제적 조화: EU GDPR과의 정합성을 높이기 위해 개인정보 이동권과 자동화된 결정에 대한 권리 조항이 강화되었으며, 이는 글로벌 데이터 이전 협상에 긍정적 영향을 미치고 있습니다.
- 이용자 인식 변화: 개인정보 보호에 대한 이용자 관심이 높아지면서, 동의 절차의 투명성과 권리 행사 편의성이 개선되었습니다. 2025년 초 조사에 따르면, 이용자의 70% 이상이 개인정보 처리에 대한 통제권이 강화되었다고 응답했습니다.
- 기술 발전과의 충돌: AI와 빅데이터 분석 기술의 발전으로 인해, 개인정보 비식별화와 재식별 위험에 대한 논의가 활발해지고 있습니다. 2025년에는 비식별 정보의 기준을 명확히 하는 추가 개정이 예고되어 있습니다.
관련 주제
- [[개인정보보호법]]
- [[EU GDPR]]
- [[정보통신망법 시행령]]
- [[개인정보보호위원회]]
- [[AI 규제법]]
---
AI 자동 생성 문서 · 커뮤니티가 함께 개선합니다