편집국 jyjang@sisabarotimes.com
[시사바로타임즈= 장혜린,장훈녕기자]
강화된 ‘유렵연합(EU)개인정보보호규칙'(GDPR)이 25일(현지시간) 발효했다. EU에 거점을 주지 않더라도, 이 지역에서 사업을 하는 기업은 사용자에게 데이터 수정 및 제거 등의 광범위한 권한을 부여하고 개인정보 이용에 대한 명백한 동의를 얻어야 하는 조치가 필요하다. 위반시 과징금도 부과된다.
EU국가들은 미국보다 상대적으로 IT 산업 경쟁력이 뒤떨어진다. 하지만 EU국가들은 IT산업 발전 보다는 소비자보호에 더욱 치중하고 있다. 유럽의 개인정보 보호규제는 엄격하다. 1995년 제정된 유럽의 개인정보지침은 엄격한 개인정보 방식을 채택하고 있다. 세계 대부분의 나라들이 유럽을 본받아 개인정보를 보호하고 있다.
유럽의회는 지난 2016년 4월14일 유럽연합(EU) 개인정보보호규칙(GDPR)을 통과시켰으며, 5월4일에 EU공보에 공포했다. 이 규칙은 지난해 5월25일부터 발효했다. GDPR에 따르면 소비자를 인식할 수 있도록 만드는 모든 정보는 개인정보이다. GDPR은 ‘개인정보’를 “식별되거나 식별가능한 사람(정보주체)”과 관련되는 정보라고 정의한 뒤, “식별가능한 사람이란 특히 이름, 식별번호, 위치정보, 온라인 식별자와 같은 식별자 또는 그 사람의 신체적, 심리적,유전적,정신적, 경제적,문화적이나 사회적 정체성을 참조함으로서 직접적으로 또는 간접적으로 식별될 수 있는 자를 말한다.”라고 하여 보호대상이 되는 정보주체를 망라적으로 규정(4조1항)하고 있다.
소비자가 동의해야만 개인정보를 수집하고 동의할 수 있다. GDPR은 개인정보의 처리에 있어서 그 적법성을 확보하는 가장 중요한 요소로서 정보주체의 동의를 들고 있다(6조1항). 원칙적으로 민감한 정보의 처리도 금지하고 있다. GDPR은 인종이나 민족, 정치적 견해, 종교적이나 철학적 신념, 조합원 자격을 드러내는 개인정보의 처리, 그리고 유전자 정보, 사람을 고유하게 식별하기 위한 생체정보, 건강에 관한 정보 또는 개인의 성생활 및 성적 취향에 관한 정보의 처리를 금지하고 있다.
강화된 GDPR에 따르면 개인정보 이용에 대한 명백한 동의가 있을 때만 기업이 데이터를 처리할 수 있는 것이 원칙이다. 기업은 데이터를 필요이상으로 오래 저장할 수 없고 데이터 수정・삭제를 원하는 고객의 요청에도 응해야 한다. 또 기업이 개인정보를 침해한 경우에는 72시간 이내에 감독기구와 정보 주체에 알려야 한다.
해당 규정은 데이터를 수집하고 분석하는 IT기업 및 광고 기업에도 적용된다. 로이터,파이낸셜타임스(FT)등 주요 외신에 따르면 구글, 페이스북등은 준비를 마쳤다며 GDPR을 준수하겠다고 발표했다. 과거 유럽 각국 정부는 페이스북이나 구글등이 개인정보를 보호하지 않고 있다는 이유로 과징금을 부과하거나 제재를 해왔다. GDPR은 EU회원국가 모두에 적용된다.
하지만 상당 수 기업들의 대응은 미비한 상태로 나타났다. 미국식의 관대한 개인정보 이용에 적응해 온 기업들은 GDPR이 낮설 수 밖에 없다. 실례로 미 회계법인 어니스트영 (Ernst & Young)에 따르면, 미국 기업의 87%가 해당법안에 대응할 준비가 되지 않은 상태다. 어니스트영은 이번 조치에 따르지 않을 경우, 수익의 최대 4%에 달하는 벌금을 지불해야할 상황에 직면할 것이라고 진단했다.
장혜린,장훈녕기자 hljang@sisabarotimes.com






