2. 네트워크 시대의 프라이버시


2.1. 네트워크시대 '프라이버시'란 무엇인가?

2.2. 전자상거래와 사생활 보호

2.3. 전자우편(e-mail) 검열과 개인 아이디 감시에 의한 프라이버시 침해

2.4. 암호 사용의 자유

2.5. 스팸 메일에 의한 프라이버시 침해 




 

2.1.네트워크시대 '프라이버시'란 무엇인가?

1. 정보화 사회에서의 개인의 주요 권리

정보화 사회의 발달로 정보민주주의 혹은 전자민주주의의 구현을 통해 참여민주주의에 대한 긍정적 기대를 가질 수 있게 되었다. 그러나 다른 한편에서는 정보의 무분별한 유포로 인한 부작용이나 개인의 정보가 보호되지 못하게 되는 해악이 사회적 문제로 제기되고 있으며, 이 문제가 현재 개인의 프라이버시권에서 중요한 이슈가 되었다.

우리나라의 경우, 개인정보보호법은 국가 기관에 의한 침해 사례에 국한되어 있다. 그러나 개인 정보 보호를 둘러싼 문제는 국가 기관에 국한되는 것뿐만 아니라 민간 기업에 의한 침해도 중요하게 다루어져야 한다. 왜냐하면 정보 수집에 필요한 기술이 발달함에 따라 국가 기관 이외에 학교, 병원, 은행, 흥신소 등의 사적 기관들도 개인 정보를 구축하게 되었고, 개인들은 여권, 신용카드 신청, 조세 감면 등 여러 인허가 신청시 자신들의 개인 정보를 등록할 수 밖에 없기 때문이다. 이처럼 개인 정보가 유출될 수 있는 경로는 점점 많아지고 있다. 그러나 백서에서는 특히 개인 정보가 유출될 수 있는 경로 중 PC 통신을 통한 유출 사례에 집중하고자 한다. 또한 고전적 의미의 프라이버시권을 모두 다루기 보다는 현대 프라이버시권의 주요 문제인 '개인정보보호'에 초점을 두고자 한다.

2. 프라이버시권의 의미 확대:소극적 개념에서 적극적 개념으로

프라이버시권에 대한 개념은 오래전부터 있었지만 정보화 사회로 진입한 현대에서는 '개인 정보에 대한 통제권'이라는 보다 적극적인 개념으로 바뀌고 있다. 이 권리의 개념은 미국에서부터 발전해 온 것이다. 즉 정보화 사회 진전에 따라 사생활 보호에 대한 권리가 소극적으로 "사생활의 평온을 침해받지 아니하고 사생활의 비밀을 함부로 공개당하지 아니할 권리"에서 나아가 적극적으로 "자신에 관한 정보를 관리, 통제할 수 있는 권리"를 포함하는 의미로 이해되고 있다[1]. 이는 프라이버시를 침해받지 않을 자유권적 성격 뿐만 아니라, 기록된 개인정보가 부정확할 때 당하는 부당함을 사전에 막기 위해 자신의 정보를 확인하고 정정할 수 있는 청구권적 성격도 갖게 된다는 의미이다[2].

  이처럼 개인의 프라이버시권 개념이 적극적으로 바뀌는 경향은 커뮤니케이션 기술의 발달로 쌍방적 의사 소통이 가능해졌기 때문이다. 이제 더 이상 정보수용자들은 정부에게만 정보 관리·가공을 맡길 필요가 없다. 수용자들 스스로가 통신상에서 다른 이들과 서로간의 정보를 나눔으로써 정보 자체를 보다 확장시킬 수 있게 된 것이다. 또 다른 이유는 정보를 공유하고 확장하는 과정에서 개인신상정보 유출 경로가 무한정 확장되고 있다는 점이다. 개인들이 다양한 정보를 적극적으로 수집, 활용하고 생산할 수 있게 된 반면, 자신들의 고유한 신상정보를 어떤 용도로, 언제 어떻게 공개되는지도 모른채, 그리고 어떻게 남용될지도 모른채 내주는 경우가 많아졌다. 이러한 정보 유출로 겪는 개인적 피해는 사회 문제로 대두 되고 있으며, 개인 스스로가 자신의 개인 정보를 관리하고 통제하면서 자신의 권리를 적극적으로 주장해야 한다.

3. 미국의 개인정보보호 수준

대부분의 나라들이 민간 부문에 의한 개인의 프라이버시 침해를 규제할 법조항을 따로 두지 않고 있는데 반해 미국은 캐나다와 마찬가지로 민간 부문의 침해 사례를 규제할 법조항을 따로 명시하고 있다. 또한 미국의 프라이버시권 개념은 다른 나라에 비해 그 개념의 범위가 넓고 세세한 부분에서도 프라이버시권의 개념을 충실히 적용한다.

1965년 미국연방대법원 판례를 통해 수정헌법 제 14조의 보호를 받을 권리로 인정되기 전까지 미국 역시 고전적 의미의 프라이버시권 개념만을 갖고 있었다. 그러나 지금은 공적 기관에 의한 침해뿐만 아니라 민간 부문에 의한 개인정보침해를 규제하는 규정을 두고 있다.

다음은 1970년대 미국 보건교육복지성의 보고서에 제시된 개인 정보 보호에 관한 5개의 기본 원칙이다.

ⅰ) 기록의 존재 자체를 비밀로 해서는 안된다.

ⅱ) 어떤 개인정보가 어디에 쓰여지는지 본인이 알 방법이 있어야 한다.

ⅲ) 본인의 승낙 없이 다른 곳에 개인 정보가 이용되는 것을 방지할 방법이 있어야 한다.

ⅳ) 틀린 정보는 정정할 방법이 있어야 한다.

ⅴ) 관리자는 데이터의 신뢰성을 확보해야 하고 오용을 방지할 예방조치를 강구해야 한다.

이러한 기본 원칙은 미국의 법 적용에서 풍부한 판례를 통해 어느 정도 지켜지고 있다. 우리나라의 경우 이념적으로는 이런 원칙들이 의미를 가질지 모르지만, 관련 법조항에 뚜렷이 명시된 문항이 없고 실제 상황에서는 곧 잘 무시된다.

4. 기타 국가의 개인정보보호 수준

개인정보보호법제를 두고 있는 대부분의 국가들은 공적 부문과 민간 부문을 포괄하여 규제하는 법 규정을 갖고 있다. 반면 우리나라의 개인정보보호에 관한 법률은 공적 부문에 한정되어 있다. 법의 규제를 받는 정보 대상에 대해, 우리나라를 비롯한 대부분의 국가가 자동처리된 정보에 한정하고 있다. 그러므로 수작업으로 작성된 개인 정보는 보호되지 못한다. 미국의 경우는 자동 처리 이외의 것으로 보호 범위를 넓히고 있고, 독일, 프랑스 등은 자동 처리 이외의 것 중 일부를 규정에 넣어 보호 범위에 적용하고 있다.

그밖에 각국이 공통적으로 적용하고 있는 법 내용을 보면, 첫째, 특정 데이터의 수집·입력을 제한하고 있다. 즉 범죄, 강제처분, 건강, 의료, 사회부조, 사상, 신조, 종교, 인종, 노조 가입 등은 함부로 수집·입력할 수 없다. 둘째, 데이터를 유지·관리하는데 있어서 정확성, 완전성, 최신 자료라는 원칙을 갖고 있다. 셋째, 왜, 어떤 데이터를, 어디에 근거하여, 어떤 정보원에 의해, 어디에, 어느 날짜부터 설치했는지, 접근 절차는 어떻고 기본적 이용범위는 어떤지, 운영 관리는 어떻게 하는지 등에 대한 시스템상의 내용을 공시해야 하는 규정을 둔다. 또한 개인이 자신의 정보를 열람, 정정할 수 있는 권리를 명시하고 있다[3].

5. OECD의 개인정보보호 수준

OECD는 1970년대 개인정보보호를 위한 원칙 8개를 채택했다. 내용은 다음과 같다[4].

ⅰ) 수집제한의 원칙: 어떠한 개인 데이터도 적법하고 공정한 수단에 의해 수집되어야 하고, 데이터 주체에게 알리거나 동의를 얻은 후 수집되어야 한다.

ⅱ) 데이터 내용의 원칙: 개인 데이터는 그 이용목적에 부합되어야 하고 이용목적에 필요한 범위내에서 정확하고 완전하며 항상 최신의 것으로 보존해야 한다.

ⅲ) 목적 명확화의 원칙: 개인데이터 수집 목적은 명확해야하며, 그 후의 데이터 이용은 당해 수집목적에 모순하지 않아야 한다. 목적이 변경될 때마다 변경된 목적을 명확히 해야 한다.

ⅳ) 이용제한의 원칙: 개인 데이터는 명확히 된 목적 이외의 목적으로 개시, 이용, 기타의 사용에 제공되서는 안된다. 다만 다음과 같은 경우는 예외이다. ① 데이터주체의 동의가 있을 때 ② 법률의 규정에 의할 때

ⅴ) 안전보호의 원칙: 데이터는 그 분실자 혹은 부당한 접근·사용·수정·개시의 위험에 대한 합리적인 안전보장조치에 의해 보호되어야 한다.

ⅵ) 공개의 원칙: 개인데이터에 관한 운용 및 정책에 관해서는 일반적인 공개 정책을 취해야 한다.

ⅶ) 개인참여의 원칙: 개인은 다음과 같은 권리를 가진다. ① 데이터 관리자가 자기에 관한 데 이터를 가지고 있는가 여부에 관해 데이터 관리자 또는 기타의 사람으로부터 확인을 얻는 것 ② 자신의 정보를 합리적 기간내에, 적절한 방법으로 자신에게 알리도록 할 것 ③ 상기 ①,②의 요구가 거부되었을 경우 거부에 대해 이의를 신청할 수 있을 것 ④ 자신의 데이터에 관해 이의를 신청할 것 및 그 이의가 인정된 경우 그 데이터를 수정·보정 하여 완전화할 수 있을 것

ⅷ) 책임의 원칙: 데이터 관리자는 상기의 여러 원칙을 행하기 위한 조치에 따를 책임을 진다

6. 우리나라의 개인정보보호 수준

1) 우리나라의 사생활의 비밀과 자유

정부는 1987년 헌법 제 17조에서 "모든 국민은 사생활의 비밀과 자유를 침해받지 아니한다"라는 명문의 규정을 둠으로해서 '개인의 사생활 보호'에 대한 권리를 헌법 이념화했다. 그리고 사생활의 비밀과 자유를 보장하려는 헌법이념의 구체화법으로서 <공공기관의 개인정보 보호에 관한 법률>과 <신용정보의 이용과 보호에 관한 법률> 등이 제정되어 있다. 그 이전에는 사생활 보호 문제의 경우, 형법상 명예훼손이나 민법상 불법행위 책임 문제로만 이해되어 왔다.

미국의 경우는 정보화사회 진전에 발맞춰 1965년에 비로소 미국연방대법원 판례를 통해 수정헌법 제 14조의 보호를 받을 권리로 인정되었다. 우리나라는 거의 20년 뒤인 87년 헌법에 명문화가 이루어졌지만 아직 그에 대한 구체적 법제화가 미비한 상황이며, 이에 정보화로 인한 개인들의 피해에 대처할 방안이 거의 없는 실정이다.

개인정보보호에 관한 법률은 기본권으로서의 사생활보호에 해당하는 것으로 집회·결사의 자유와 같은 집단적 성격의 기본권과 구별되는 개념이다. 넓은 의미의 사생활보호에 관한 기본권은 주거의 자유(제16조), 사생활의 비밀과 자유(제17조), 통신의 자유(제18조)이며, 이 중 사생활의 비밀과 자유는 가장 최근에 헌법적 가치를 갖는 기본권이다. 주거의 자유가 고전적인 기본권의 개념이라면, 오늘날과 같은 정보사회에서의 사생활 보호권은 일반적으로 사생활의 비밀과 자유를 지칭한다.

2) 우리나라의 개인정보보호법[5]

사실 프라이버시권에 대한 개념과 범위는 어느 나라도 정확하게 정의하거나 한계지우지 못하고 있다. 무엇보다 '사생활'의 범위를 정하지 못하고 있기 때문이다. 또한 현재와 같은 정보화 사회에서는 정보를 수집, 보유, 이용하는 것이 일반적으로 일상화되고 필수불가결하게 됨에 따라 정보공개권 혹은 알권리의 개념과 상충되는 경우도 수시로 발생하기 때문이다.

그러므로 법 내용을 갖고 정확한 범위를 따져 보는 것은 무의미하다. 법제화된 내용이 실제 생활에서 개인의 사생활을 얼마나 효율적으로 보호하고 있는지는 직접적인 사례를 통해 살펴볼 수 밖에 없다. 그러나 우리나라의 경우는 충분한 판례가 축적되어 있지 않아서 법을 적용하는데 큰 애로점이 있다. 더구나 해당 문제를 해결할 수 있는 실정법이 미비한 실정이다. 이미 PC통신 등 뉴미디어에서 프라이버시권 침해에 대한 여러 문제가 제기됨에도 불구하고 적절한 법조항이 마련되어 있지 않은 상태이고, 일반 이용자들이 그나마 권리를 주장할 수 있는 것은 헌법에 명시된 '이념' 조항일 뿐이며, 해당 서비스 업체의 이용약관에 기댈 수밖에 없다.

통신상에서 프라이버시 침해의 문제로 제기되고 있는 부분은 크게 둘로 나눌 수 있다. 첫째, 국가 기관이나 서비스업체, 일반 기업에 의한 개인적인 데이터나 전자우편의 검색, 둘째, 전자 상거래를 통한 혹은 서비스업체를 통한 개인신상정보의 외부 유출 가능성을 의심케 하는 부분으로 스팸메일 등이다. 최근에 전자상거래가 전세계적으로 확장되고 있으며 최근에는 일반기업에서 역시 모든 업무를 전산화하고 있고 그와 동시에 기업에 의한 프라이버시 침해 문제 역시 심각해지고 있다. 실제로 기업에서 노동자의 은 기업 보안을 이유로 심각하게 검열당하고 있다. 그러나 기업에 의한 프라이버시 침해 문제는 법적으로도 아무런 보호를 받을 수 없는 상황이다. 뒤에서 언급하겠지만 우리나라의 프라이버시 보호법은 <공공기관의 개인정보 보호에 관한 법률>로써 공공기관에 의한 프라이버시 침해만을 고려하고 있기 때문이다. 스팸메일의 경우는 통신서비스사의 이용약관에 의한 규제만 명문화 되어 있을 뿐이며, 스팸메일 등 기타 다양한 경로로 유출되는 개인 정보에 대해 통신서비스사에 대한 강력한 법적 의무가 없어 PC 통신 개인 이용자들의 프라이버시는 거의 무방비 상태이다. 통신이용자의 개인정보 검색과 유출은 국가 기관의 협조 공문 발송, 서비스 업체의 이용자 정보 제공, 통신이용자의 구속 혹은 불구속으로 이어지는 경우도 있어 자유로운 통신 활동에 족쇄를 채워왔다. 또 정보통신법에 명시되어 있는 통신서비스사의 정부 기관 협조 의무는 정당하지 못한 수사에 대해 무분별하게 이용자의 정보를 제공하는 빌미가 되어 왔다. 이밖에도 웹사이트를 방문할 때마다 생성되는 쿠키[6](cookies)라는 작은 디지털 파일에는 방문한 웹사이트의 이름과 탐색한 곳, 보낸 사람의 이름, 패스워드, 신용카드번호 등의 정보가 담겨지게 되는데 다른이가 그 컴퓨터에서 이 쿠키 파일을 뒤지게 되면 자신의 개인정보가 무방비 상태에서 유출되는 것이다. 또 점차 자리를 잡아가는 전자상거래에 의한 개인 정보 유출도 문제가 된다. 전자상거래 활용이 보편화되는 추세이기 때문에 개인정보보호에 대한 사회적 문제 의식과 법적인 조치가 확실해져야 할 때다. 지금과 같이 개인정보보호법에 대한 이해가 부족하고 판례도 거의 전무한 상황에서는 개인정보에 대한 효과적인 보호조치가 이루어지고 있지 않은 셈이며, 여기에 대해서 매년 문제가 제기되고 있다. 이러한 법적 무방비 상태에서 전자주민카드와 같은 논의가 있었던 것도 '개인정보보호'에 대한 사회적 의식 부족을 보여주는 한 사례이다.

이렇게 법적 정의가 불문명해서 문제가 되는 또 다른 경우가 있다. 대부분의 법은 여러 복합적인 상황에서 적절하게 적용되기 위한 제한 조건들을 달고 있다. 우리나라의 '사생활의 비밀과 자유' 역시 헌법 제 37조 제 2항에 따라 국가안전보장·질서유지·공공복리를 위해 필요한 경우에 한해 법률로 제한할 수 있다. '사생활의 비밀과 자유'라는 헌법 이념이 구체화된 '개인정보보호법' 역시 그러한 조건에서 제한될 수 있다. 그러나 적용 기준이 특정 권력에 의해 자의적으로 해석될 여지가 많다면 충분히 문제가 제기될 수 있다. 미국의 경우, 법문항의 대상 범위가 보다 포괄적이면서 구체적으로 명시하고 있기도 하지만 무엇보다 풍부한 판례가 법 적용의 객관성을 뒷받침해준다.

반면 우리나라는 법 집행자들에게 'PC통신'이라는 커뮤니케이션 형태가 생소하다는 점, 법 문항 자체에 많은 제한점이 있다는 점, 역사적으로 '개인의 권리를 보호한다'는 개념이 희박하다는 점 등에서 여러 가지 문제들이 생겨난다. 비록 어떠한 경우에라도 사생활의 비밀과 자유의 본질적 내용은 제한할 수 없다고 하지만 현실 문제를 '상징적 이념'만으로 해결할 수 없다. 특히 개인 권리의 주요 제한 이유인 '국가안전보장·질서유지·공공의 복리를 위한다'는 개념이 특정 기관에 의해 자의로 해석되는 여지가 많은 현실이라면 더더구나 정부 기관 혹은 특정 기관에 맡길 수만은 없다.

<참고 Ⅱ 헌법적으로 보호받아야 할 개인 정보에 대한 정의>[7]

"생존하는 개인에 관한 정보로서 당해 정보에 포함되어 있는 성명·주민등록번호 등의 사항에 의하여 당해 기인을 식별할 수 있는 정보(당해 정보만으로는 특정 개인을 식별할 수 없더라도 다른 정보와 용이하게 결합하여 식별할 수 있는 것을 포함한다)" (<공공기관의 개인정보보호에 관한 법률(법률 제 2조 제 2호)

<참고자료>

조광희(1994), <정보사회에 있어서 개인의 정보공개와 프라이버시 보호와의 관계에 관한 연구>, 《언론연구》

이관기(1993), 《알권리와 프라이버시》

성낙인(1998), 《언론정보법》, 나남

이준구, 홍석만(1998), <역감시의 권리로써 프라이버시권에 대한 재구성>, 《민변창립 10주년 기념 인권 논문상 공무 수상 작품집》

1. 98년 5월 20일 오후 5시 반경 서울시경으로부터 참세상으로 온 협조공문

수신 : 참세상(하이텔)

참조 : 고객센터장

제목 : 업무 협조 의뢰

━━━━━━━━━━━━━━━━━━━━━━━━━━

보안수사상 필요하여 다음 ID에 대한 자료발급을 의뢰하오니 협조하여 주시기 바랍니다.

1. 대상자 ID번호

tsLEFT vsMARX 빗살무늬 열월반동 어리둥절 traki

2. 협조의뢰 내역

ID 가입자(해약,중지자 포함) 인적사항 및 연락처 등

2. 이에 대하여 참세상에서 시경으로 보낸 공문

수신 서울특별시 지방경찰청

발신 참세상

제목 업무 협조 의뢰에 대한 답신

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

요청하신 id에 대한 관련자료발급 의뢰건(문서번호 보이63740-868)에 대한 참세상의 입장을 알려드립니다.

-다음-

전기통신사업법 제 54조(통신비밀의 보호) 1항 및 2항,

: 누구든지 전기통신사업자가 취급중에 있는 통신의 비밀을 침해하거나 누설하여서는 안된다.

전기통신업무에 종사하는 자 또는 종사하였던 자는 그 재직중에 통신에 관하여 알게된 타인의 비밀을 누설하여서는 아니된다.

및 참세상 이용약관 제 17조("회사"의 의무) 3항

: "회사"는 "서비스"제공과 관련해서 알고 있는 이용자의 신상정보를 본인의 승낙없이 제3자에게 누설, 배포하지 않습니다.

에 따라 이용자의 신상정보를 알려드릴 수 없음을 알려드립니다.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

3. 참세상의 의견

'시경에서 보내온 공문이 [명령]이 아니라 [협조]공문이며, 전기통신법 54조 3항, "수사상 필요에 의하여 관계기관으로부터 서면으로 요구받은 때에는 이에 응할 수 있다"라고 하는 조항도 [임의규정]이기 때문에 통신사업자는 반드시 응해야 할 의무가 없다고 보여집니다. 이에 참세상은 위와 같은 공문을 일단 시경으로 발송하였지만, 어떠한 요구가 더 있을 것인지와 그에 대응해서 변호사와 상의해서 정당한 법절차를 요구해 나갈 것입니다.'

2.2.전자상거래와 사생활 보호

전자상거래시대의 도래와 문제점

전자상거래(Electronic Commerce)는 주로 인터넷과 같은 개방된 통신 시스템을 통하여 기업간의 거래, 기업과 정부간의 정부조달 거래, 소비자와 판매자, 생산자간의 거래가 전세계적인 규모로 이루어지는 것을 말한다. 인터넷을 사용하면 기존에 전화나 팩스와 같은 좁은 범위의 통신서비스에서 탈피하여 전세계적인 범위의 개방된 통신망에서 방대한 용량의 정보를 주고받음으로써 새로운 형태의 거래와 새로운 상품 또는 서비스, 소프트웨어 등의 거래가 가능해진다. 그러나, 이와 같은 개방된 통신망을 사용하는데 따른 보안문제가 발생하며 거래 상대방을 어떤 방식으로 확인해야 하느냐의 문제, 그리고 기존의 물리적 세계를 상정하여 만들어진 과세, 소비자보호, 지적재산권 등의 각종의 법규들을 사이버 공간에 어떻게 적용해야 할 것인지의 문제가 발생하게 되었다.

개인정보의 보호

개인의 사생활의 보호("privacy")에 대해서는 문화권마다 그 개념이 다소 다르다. 영미권에서는 "privacy"의 보호는 주로 정부권력으로부터의 자유를 의미하며 타인간의 "privacy"라는 것도 개인생활이 타인에 의해 침해되지 않는다는 것을 의미한다. 반면, 유럽대륙 국가들의 경우 "privacy"라는 표현 대신 주로 "identifiable (sensitive) personal data"라는 말로써 이는 주로 종교, 직업, 연령, 노조 가입여부 등을 지칭한다.

사생활의 보호는 인터넷의 등장이전에도 오래 전부터 문제가 되어 왔다. 그러던 것이 정보시스템이 발달과 개인에 관한 정보를 대량으로 수집하여 이를 주요한 특징별로 분류하는 것이 용이해짐에 따라 개인정보의 상업적 이용에 대한 우려가 높아지기 시작하였다. 일반적으로 사생활의 보호와 관련되는 개인정보라 함은 그 정보의 주체가 누구인지를 파악할 수 있는 정보("indentifiable personal data")를 가리킨다. 정보의 주체에 관심이 없이 순수히 통계상의 목적으로만 수집되는 개인정보는 일반적으로 보호의 대상이 되지 않는다[8].

이와 같이 정보시스템 발전에 따른 개인정보 유출에 대한 우려를 반영하여 1980년 OECD에서는 프라이버시 보호에 관한 가이드라인을 채택하였다. 이 가이드라인은 특정한 기술을 염두에 두지 않고 작성된 것이기 때문에 급속히 변화하는 환경에서도 적용될 수 있는 큰 원칙들을 제시하고 있다. 또한 이 가이드라인은 공공부문뿐만 아니라 민간부문에도 적용될 것을 염두에 두고 작성되었다.

1980년의 사생활보호에 관한 OECD가이드라인의 주요한 원칙은 데이터를 수집할 때에 그 사용목적을 명기하고 이후 목적을 바꿀 때에는 매번 이를 명기할 것, 정보주체의 인지나 동의가 있을 것, 명기된 사용목적 이외에는 정보주체의 동의가 있거나 법원의 요구 없이 전용하지 말 것, 정보주체의 권리보장 등으로 이루어져 있다. 그 외에도 이 가이드라인은 개인정보가 합법적으로 국경을 넘어 유통되는 경우 이를 제한하지 말아야 함을 선언하고 있다.

인터넷의 등장으로 인해 개인정보의 수집기회와 방법이 훨씬 다양해짐에 따라 이 가이드라인의 재해석 필요성과 개정여부에 대해 논란이 일기 시작하였다. 특히, 인터넷 웹사이트를 제공하는 많은 사업자는 사용자들로 하여금 개인 정보를 등록할 것을 요구하고 있는데 이로써 획득한 개인정보를 어떤 식으로 사용하느냐가 문제의 핵심을 이루고 있다. 이전의 정보시스템과 다른점은 과거에는 정보주체가 제공하는 개인정보에 대해서만 정보 관리자("data controller")가 이를 처리하는 식이었으나 지금은 정보 관리자가 정보주체의 동의 없이도 개인정보를 수집할 수 있는 기술적 도구들이 생겨났는데 그 대표적인 예가 바로 "쿠키(cookie)"[9]이다.

이처럼 기술적 환경이 변화함에 따라 가장 먼저 유럽국가들이 개인정보의 보호에 관한 구체적인 조치를 입안하고 나섰다. 이미 70년대 초에 유럽국가들은 사생활보호에 관한 논의를 활발하게 진척시켜 73년에는 민간부문, 74년에는 공공부문의 전자정보 은행에 대한 개인의 사생활보호에 관한 결의("resolution")를 당시의 EC이사회(Council of Europe)에서 채택하였고 이 내용이 1980년 OECD 가이드라인에 반영되었다. 1990년대 인터넷 시대에 들어 개인정보 보호의 필요성이 더 강해지자 유럽연합은 개인정보 보호에 관한 새로운 지침[10]을 제정하여 3년 후인 1998년 10월부터 회원국의 이행입법 조치를 통해 발효되도록 하였다.

국제적으로 많은 논란을 일으키고 있는 이 지침은 (a) 정보주체가 개인정보의 처리에 대해 분명한 동의를 했거나, (b) 정보주체와의 계약이행 또는 계약체결을 위해 필요한 경우, (c) 정보 관리자가 법적 의무를 이행하기 위해 필요한 경우, (d) 정보주체의 중요한("vital") 이익을 보호하기 위해 필요한 경우, (e) 공익을 위하거나 또는 정보관리자 또는 정보공개 대상자에게 공권력을 집행하기 위해 필요한 경우, (f) 정보주체의 인권과 자유를 손상하지 않는 범위에서 정보관리자 또는 정보 공개대상자의 합법적 이익을 위해 필요한 경우에 한해서 개인정보의 처리를 허용하고 있다[11]. 이 기준으로 본다면 현재 인터넷 상의 웹사이트 중 상당부분이 불법적 개인정보 처리를 하고 있는 것으로 간주될 수도 있을 것이다.

유럽연합은 이 지침을 적용하는데 있어 (a) 정보관리자가 회원국 영토내에 있는 사업장의 활동과 관련하여 개인정보를 처리하는 경우, (b) 정보관리자가 회원국 영토내에서는 사업장이 없더라도 국제법에 의해 회원국의 법이 적용되는 장소에서 사업을 하는 경우, (c) 정보관리자가 유럽연합 영토내에 사업장이 없더라도 회원국 영토내에 있는 장비(단순 통과 목적의 장비 제외) -인터넷을 기준으로 보자면 이는 웹서버가 회원국 영토내에 있는 경우에는 그 회원국의 국내법이 적용됨을 의미한다. 반면, 단순한 통신용 장비, 예컨대 통신망 등은 단순 통과용으로 간주될 수 있을 것이다.- 를 사용하는 경우(이 경우는 회원국 내에 대리인을 지명해야 함)에 대해 지침에 따른 국내법을 적용할 것을 규정하고 있다(Article 4). 한 걸음 더 나아가 정보관리자나 그 대리인은 감독당국에 대해 개인정보 처리를 실행하기 전에 원칙적으로 감독당국에 신고해야 한다고 규정하고 있다(Article 18 - 1항).

이 지침에서 회원국의 국내법 적용대상을 이상과 같이 규정함에 따라 회원국내에 사업장이나 웹서버 같은 장비가 없이 이루어지는 개인정보의 처리에 관한 이 지침의 적용문제가 발생한다. 구체적인 예로는 유럽연합 내에 관련사업장이 없이 제3국에 있는 웹서버를 통해 인터넷 상에서 개인정보를 수집하는 활동을 상정할 수 있다. 이에 대해 유럽연합의 지침은 그 제3국이 적절한("adequate") 수준의 보호를 제공하는 경우에 한해서만 제3국으로 개인정보가 이동할 수 있다고 규정하고 있다(Article 25 - 1항). 따라서 유럽연합의 지침은 회원국과 비회원국간의 개인정보의 교류를 차단할 소지가 있다.

현재, 유럽이 입법조치를 통해 프라이버시 보호문제를 다루는데 비해 미국에서는 원칙적으로 자율규제를 통해 이 문제를 다루려고 하고 있다. 미국의 경우도 FCC는 최근 전화회사들이 가입자들의 정보를 이용하여 다른 상품을 마케팅하기 위해서는 가입자의 동의를 얻어야 한다는 프라이버시 규정을 채택한 바 있다.

자율규제 쪽을 선호하는 나라에서는 프라이버시 보호를 위한 기술적 해결책 등에 대한 연구와 상품화가 진행되고 있다. 프라이버시 보호를 위한 기술적 해결책으로는 "Anonymiser" 등과 같은 것을 들 수 있는데 그 원리는 정보를 수집하려는 정보관리자와 정보주체 사이에 신뢰할 수 있는 제3자를 개입시키는 것이다. 이때 이 제3자(Trusted Third Party)는 정보주체의 실제정보를 알고 있으나 정보를 수집하려는 관리자는 정보주체의 정보를 직접 얻는 것이 아니라 제3자가 공급하는 익명의 정보를 얻게 됨으로써 정보주체를 보호하는 역할을 하게 된다. 물론, 이 경우 신뢰할 수 있는 제3자의 책임문제가 새로이 대두된다.

우선적으로 해결해야 할 문제는 법률을 통해 명시적으로 프라이버시와 개인정보의 보호를 규정하고 있는 나라와 자율규제를 택하는 나라간의 개인정보의 흐름을 보장하는 방안을 강구하는 것이다.

1998년 10월에 타결된 전자상거래와 프라이버시 보호에 관한 가이드라인은 캐나다 오타와 경제협력개발기구(OECD) 전자상거래 담당 장관회의가 개인정보와 소비자를 보호하자는 선언문을 채택하고 9일(현지시각) 폐막됐다.


2.3.전자우편(e-mail) 검열과 개인 아이디 감시에 의한 프라이버시 침해

인간의 역사는 소통의 역사라 할 수 있다. 보다 원활하고 강력한 소통 수단을 가진 집단이 생존에 좀 더 유리한 고지를 차지할 수 있었고, 이에 인간은 끊임없이 소통 수단을 발전시키고 주도권을 장악하기 위해 노력해왔다. 통신 기술이 발달함에 따라 평행적 구조의 네트워크가 건설됨에 따라 소통의 통로는 무한대로 확장되기 시작했다. 시, 공적 및 비용적 장애를 지니는 편지나 전화의 한계를 뛰어넘는 전자우편 역시 이러한 네트워크의 발달과 궤를 같이하며 출현한 소통수단이다.

전자메일을 가능하게 하는 네트워크는 여러 장소에 산재해 있는 크고 작은 서버(server)들을 중심으로 이루어진다. 서버를 운용하는 데에는 비용과 기술의 문제가 개입되기 때문에 대부분의 경우 개개인은 전화선이나 인터넷 전용선을 통해 각 서버에 접속하는 방식으로 네트워크에 접근하여, 또 다른 여러 서버를 거쳐서 전자우편을 주고받는 등의 방식으로 통신 활동을 한다. 결과적으로 네트워크를 사용하기 위해서는 어쩔 수 없이 자신의 자취와 활동 내용을 각 서버를 통해 남길 수밖에 없는 것이다. 이 과정에서 각 서버에 남게 되는 개인 정보들의 보안 문제가 발생할 수 있다. 개인 정보 보호의 구체적 법률안이 미미하고 암호 사용의 자유가 허용되지 않는 우리나라에서는 더욱이 전자우편 등을 포함한 전자화된 정보들에 대한 비밀을 보장받기가 어려운 상황이다. 특히 기업내부의 시스템을 이용하여 전자우편을 사용하는 경우 시스템을 소유하고 있는 고용주는 시스템을 거쳐간 모든 정보에의 접근이 가능하다. 즉 기업 내부에서 또는 외부로 오고간 모든 정보들의 감시가 가능한 것이다. 전자우편을 비롯한 디지털 정보는 수신후 곧바로 삭제한다고 하더라도 내부 시스템 내에 저장 되어 그대로 남아있을 수도 있다.

실제로 업무가 전산화된 기업에서 전자메일의 검열이 이루어지고 있을 가능성은 적지 않다. 하지만 이러한 검열을 통한 제재는 직접적이기 보다는 우회적이고 간접적으로 이루어지기 때문에 잘 드러나지 않는 경우가 많고 따라서 프라이버시권 침해로 인한 불이익에 대처하기도 매우 어려울 때가 많다. 기업이 구체적으로,

전자우편에 접근할 수 있는 권리가 당사자에게만 있음을 명시하지 않는 경우, 자신의 메일이나 메시지가 어딘가에서 감시되고 있음을 한번쯤은 의심해 볼 소지가 있다.

전자우편의 검열과 더불어 개인 아이디의 추적 역시 심각하게 프라이버시를 침해하는 사례이다. 특정 아이디의 자취를 당사자가 모르는 사이에 추적하는 것은, 이제 기술적으로 굳이 첨단과학이라는 용어를 들먹일 필요도 없을 만큼 쉬운 일이다. H 전자의 경우 근무시간에 bbs의 개인 아이디를 감시하여 시간대별 사용현황중 증권 금융관련 사용 여부를 리스팅하여 경고 서한을 보냈던 사건이 있었다. 이와 같은 사례는 기업 내부의 시스템을 사용하여 전자우편을 검열하는 경우와는 또 다른 경우라고 볼 수 있는데, 이 경우에 개인 아이디의 감시는 해당 bbs의 내부 협조 없이는 불가능한 일이다. 기업이나 학교 등을 매개로 단체로 아이디를 발급받는 경우라 할지라도 각각의 아이디는 개인 명의로 발급되는 것이기 때문에 명백히 프라이버시를 보호받아야 함에도 불구하고 개인정보가 누출되고 있는 것이다.

검열

[사례 2] 국가의 수사 형태로 누출되는 개인 아이디 정보

경찰-검찰청에서 온 자료 첨삭

위와 같은 개인정보 유출의 정당성 획득의 근거가 되고 있는, 전기통신사업법 제54조에는 다음과 같은 조항이 있다. "전기통신사업자 또는 제12조의 규정에 의하여 전기통신사업의 일부를 수탁하여 취급하는 자는 수사상 필요에 의하여 관계기관으로부터 전기통신업무에 관한 서류의 열람이나 제출을 서면으로 요구받은 때에는 이에 응할 수 있다." 어떠한 개인 정보도 개인의 허락없이 수집되어서는 안되며, 수집시에는 반드시 이용목적을 당사자에게 밝혀야 한다는 측면[12]에서 위와 같이 개인정보를 수집하는 것은 분명한 프라이버시 침해이다. 이와 같은 개인 아이디 감시는 네트워크의 이용도가 높아짐에 따라서 더욱 증가할 것으로 보인다. 전자적 감시는 기존의 그것과는 달리 피해자가 평소에는 자신이 감시당하고 있음을 전혀 알 수 없다는 특성 때문에 더욱 문제가 되고 있다.
 
 

한계레21 기사입니다. 

호젓한 방에서 부모나 아내·남편 몰래 은밀한 사이트들을 항해한 뒤, “아무도 모르겠지!”하며 미소짓는 사람이있다면? “천만에! 아니올시다!”이다. 내가 탐험한 인터넷사이트들과 즐겨보는 부분들은 더이상 나 혼자만의 비밀이 아니다. 물론 나의 이름과 전자우편 주소, 패스워드, 신용카드번호 등 나의 개인정보들과 함께. 바로 '과자’(쿠키)라는 앙증맞은 이름이 붙은 기술이 그 이름에 걸맞지 않게 나혼자만의 비밀을 위협하는 ‘빅브라더의 사탕발림’이다. '쿠키’(cookies)란 아주 작은(4k바이트 이하) 디지털파일이다. 내가 웹을 방문했을 때, 웹 사이트의 서버는 나의 컴퓨터로 쿠키를 보낸다. 이 디지털 파일에는 쿠키 이름과 값, 내가 방문한 웹 사이트의 이름과 탐색한 곳, 내가 보낸나의 이름, 패스워드, 신용카드 번호 등의 정보가 담겨 있다. 이 쿠키는 내 컴퓨터의 하드디스크에 저장된다. 다음에 내가 다시 그 웹 사이트를 방문할 경우, 웹 서버는 내 하드디스크에 저장돼 있던 쿠키를 통해 나를 알아보게 된다.  

사실 쿠키를 잘 이용하면 편리한 점이 참 많다. <뉴욕 타임스>와 같이 사용자 번호와패스워드를 요구하는 사이트를 방문할 경우 매번 이 절차를 밟는 것은 매우 번거로운일이다. 나의 사용자 번호와 패스워드 정보를 갖고 있는 쿠키는 이 절차를 자동으로처리하고 바로 원하는 사이트로 나를 안내한다. ‘인포시크’ 같은 검색 서비스업체는 쿠키로 사용실적을 인식하고 취향과 기호에 맞을 만한 뉴스·서비스를 제공한다. 인터넷 상점에선 매번 신용카드 번호를 입력할 필요없이 물품을 구매할 수 있다. 웹지기나 기업들에게 쿠키는 웹 사이트나 광고의 효율성을 높일 수 있는 수단을 제공한다. 쿠키 기술을 이용할 경우 광고나 판촉의 효과를 극대화할 수 있는 ‘타깃 마케팅’이 가능하기 때문이다. 예를 들면 야구, 축구, 농구 등 스포츠에 관련된 사이트를 자주 방문하는 인터넷사용자에게 스포츠용품 광고를 띄어준다.  

쿠키의 문제점은 바로 ‘프라이버시’에 대한 위협이다. 쿠키는 내가 알지 못하는 사이에 나의 동의없이 나와 관련된 정보를 내 컴퓨터에 저장하고 제3자에게 전달한다. 우리가 흔히 쓰는 네스케이프나 인터넷 익스플로러의 경우, 3.0 이전 판에는 쿠키에 대한 통제장치가 전혀 없었다. 3.0판은 웹 사이트가 쿠키를 보낼 경우 받을지 말지 묻는 경고기능이 있으며, 4.0판에 와서야 쿠키의 전부나 일부를 차단할 수 있는 기능이 보강됐다. 그러나 4.0판의 경우에도 디폴트값은 모든 쿠키를 받는 것으로 돼 있기 때문에 많은 사람들이 자기도 모르는 사이에 쿠키를 받는다. 쿠키에 대해 아는 사람일지라도 쿠키가 어떤 정보를 담고 있는지 알기는 거의 불가능하다. 쿠키의 값이 암호문처럼 문자나 숫자의 조합으로 돼 있기 때문이다. 웹지기나 광고업자들은 이러한 정보들을 축적해 나의 웹사용 특징을 알 수 있는 파일을 만든다. 이 파일정보는 일차적으로 웹 디자인과 광고의 개선을 위해 사용되지만 다른 기업이나 광고업체에 팔릴 가능성도 있다. 이렇게 팔린 나의 개인정보는 '타깃화’된 정크메일이나 정크전자우편 등에 이용돼 나를 괴롭힐 수 있다. 뿐만 아니라 반정부 단체의 사이트를 자주 방문하거나 이념관련 글들을 인터넷을 통해 읽는 인터넷 이용자들은 정보기관의 사찰대상이 될 수도 있다. 많은 학자들과 시민운동 단체들, 인터넷 사용자들은 쿠키가 이렇게 상업적 이해나 정치권력에 의해 잘못 이용될 수 있기 때문에 쿠키를 반대한다. 쿠키를 받지 않기 위해선 네스케이프나 인터넷 익스플로러와 같은 웹 브라우저의 선택사항이 쿠키를 거부하도록 지정하면 된다. 믿을 만한 웹 사이트에서 쿠키의 편리함을 누리고 싶은 사람은 쿠키 크러서(Cookie Crusher)나 쿠키 몬스터(Cookie Monster)와 같은 소프트웨어를 이용하면 된다. 한가지 유념해야할 원칙은 가능한 한 ‘사이버 공간’에서‘익명성’을 유지하는 것이다. 그것만이 디지털 시대에 불순한 상업적 이해나 정치권력으로부터 자신의 ‘프라이버시’를 지킬 수 있는 방법이기 때문이다.  
유현오/ 미시간주립대 정보통신학과 박사과정 

 



2.4.암호 사용의 자유

정보화 사회의 도래

90년대에 들어오며 크게 대두되고 있는 internet의 열풍과 테크노피아에 대한 막연한 환상들속에서 이들이 마치 인류를 구원이라도 해주는 메시아처럼 다가오는 현실을 우리는 목격하고 있다. 모든 매체에서 '손끝 하나만으로 모든 것이 이루어지는 세계'라느니 어렸을 적 꿈꾸었던 상상의 세계들이 어느덧 실현되어지는 상황들에 대한 묘사로 미래 사회에 대한 막연한 환상들이 넘쳐나고 있는 상황이다. 사실 이제 컴퓨터와 전화선이면 내가 원하는 모든 정보들을 집안에서 얻을 수 있고 internet을 이용하여 집안에서 각종 신문이나 잡지 등을 볼 수 있으며 일기예보부터 갖가지 주식정보와 물건에 대한 정보뿐 아니라 실제적인 거래까지 가능한 상황이 되었다. 또한 현재의 돈과 신용카드를 대체하는 전자화폐의 출현까지 현재의 정보 기술 사회는 이미 우리와 함께 호흡하며 살고 있다.

정보화 사회에 대한 기술적 통제

정보화 사회의 도래에 따른 기술적 통제는 우리가 상상하는 것보다 훨씬 더 조직적이고 근본적인 문제로 우리를 위협하고 있다. 영화 'THE NET'을 보면 여주인공 산드라 블락이 어느 날 컴퓨터에서 우연히 '모짜르트 밴드'라는 극비의 데이타베이스에 접근할 수 있는 프로그램에 접하면서 범죄기록을 가진 다른 사람으로 바뀌게 된다. 그녀임을 증명할 수 있는 모든 기록들(나이, 이름, 신용정보등...)은 모두 조작되었으며, 그로 인해 경찰의 추적을 받게 된다. 그녀는 자신도 모르는 사이에 완전히 다른 사람이 되어 경찰에 쫓기는 신분이 되는 것이다. 모든 정보를 독점하고 통제하며 그들을 지배하는 '빅 브라더'의 존재. 그것은 더 이상 영화속에서만의 가공한 환상은 아니다. 그것은 현재 우리가 믿고 있는 장미빛 정보화 사회의 이면에 숨어있는 또 하나의 모습일 수 있다. 갈수록 편리해져만 가는 현대사회에서 이미 개인에 대한 기술적 통제도 점차 그 모습을 드러내고 있다.

96년부터 진행되고 있는 전자주민카드의 경우 생년월일, 혈액형, 직업 진료기록등 42개의 개인의 정보를 담으려 했다가 시민단체들의 거센 반발로 인해 잠시

유보된 상태이나 아직 철회되지 않고 내년 시행을 목표로 준비중이라고 한다. 이러한 거대하고 중대한 사업들이 전혀 공개되지 않고 있다. 중요한 개인의 정보를 저장, 복사, 열람, 전송이 매우 쉬운 디지털 정보로 바꿔 보관하는 것은 개인의 프라이버시에 대한 치명적인 요소로 돌변 할 수 있다. 더욱이 국민 개개인의 지문, 국민연금, 사소한 교통법규위반이나 사고경력, 의료보험에 실려있을 병원 방문기록과 치료에 대한 경력까지 담게 될 경우(실제 논의중) 무서운 빅 브라더 출현의 악몽을 재현하기에 충분한 것이다. 특히 이것은 디지털로써 저장되고 송신되는 매체의 특성상 타인에 의해 너무나 쉽게 열람되고 내용이 바뀔 수 있기에 그 위험성은 더욱 더 크다.

프라이버시의 보호와 그 대책

새로운 기술에 의한 편리성은 한편으로는 개인의 자유에 대한 중대한 침해를 가져온다. 과거와 같이 상품을 직접 구입하거나 활자화된 지면을 통해서 정보를 얻게 되는 방식보다 모니터 앞에서 마우스를 통해서 얻어지는 정보들은 그 편리성에도 불구하고 개인의 정보들이 매우 손쉽고 즉시적으로 모아지며 그것이 데이타베이스화 되서 쉽게 악용될 소지를 가지고 있다. 더군다나 개인의 정보가 모아지고 쓰여지는 것에 대해 본인이 전혀 의식하지 못한 것은 매우 위험하다. 정보화 사회의 모든 공적정보는 철저하게 공개되어야함과 동시에 사적인 정보는 철저하게 보호되어져야 한다. 디지털 시대의 개인의 정보는 스스로 통제 할 수 있어야 하며(개인의 정보가 모아지는 것에 대한 본인의 동의는 물론 모아진 이후 쓰여지는 곳과 옳지 않은 정보가 모아지는 것에 대한 확인 등 개인의 정보가 모아지고 쓰여지는 모든 것에 대한 통제) 어떠한 권력이나 자본에 의해 영향을 받아서는 안 된다. 그러하기에 개인의 정보를 지키기 위한 스스로의 노력 역시 무조건 적으로 보호되어져야 하며 정보 수집이 이루어지는 과정과 모아진 정보가 누구에게 어떤 목적으로 쓰여지는지에 대해 정보를 수집하는 기관은 반드시 밝혀야 한다. 또 정보수집기관이 이를 거부할 경우, 법률적인 제재를 받도록 해야 하며 개인은 어느 기관에서 어느 정도의 개인정보를 갖고 있는지 알아야 한다.

암호화의 현실[13]

'자유와 프라이버시를 지키기 위한 기술을 사용할 수 있어야 한다.' 어떠한 기술도 개인의 일상생활을 감시하는데 쓰여서는 안되며 오히려 기술은 개인에 대한 감시가 불가능하도록 하는데 사용할 수 있어야 한다. 디지털 암호화 기술은 통신상에서 개인의 프라이버시를 보장하는 강력한 수단이 되고 있다. 이러한 기술들이 권력과 자본에 의해 통제되고 있는 지금 이것은 반드시 철폐되어야 한다.

현재 전세계적으로 전자상거래를 중심으로 한 논의속에서 가장 중심에 있는 분야가 암호화 분야이다. 가상공간에서의 투자와 거래가 이루어지고 있고 가장 부가가치가 높은 전자상거래부분에 전세계 자본이 집중되고 있는 지금 이 분야에서 가장 앞서 나가고 있는 나라는 미국이다. 군사적인 목적으로 -미국정부를 중심으로-한 암호화 기술은 77년 대칭키 암호와 기법의 표준안(DES)을 제시하였고 78년 공개키 방식의(RSA)으로 현재 128비트 이상의 암호화 기술을 확보하고 있다. 그러나 암호화 기술은 자국의 안보에 직접적으로 영향을 미치는 만큼 철저하게 수출을 통제하였다. 그러나 20세기말에 엄청난 부가가치산업이 되어버린 암호화 기술을 더 이상 정부가 통제만 하고 있을 수는 없었다. 자본의 거센 도전에 이제 미국에서는 128비트 이상의 암호화 수출의 길을 열어두고 있다. 미국은 128비트 암호화 알고리즘의 표준인 AES를 선정하는 작업에 착수했으며 이를 중심으로 유럽과 일본에 수출과 동시에 알고리즘 복구키를 가지겠다고 고집하고 있으나 유럽에서는 중립적인 국제 기구에서 복구키를 가져야 한다고 주장하고 있다. 암호화 관련 기술에 대한 미국이 주도권을 확보할 가능성은 매우 크다. 미국이 세계정보통신산업을 주도하는 기술과 환경을 가지고 있기 때문이다. 그러나 미국정부가 알고리즘 복구키를 갖는 경우도 군사목적만으로 철저하게 제한될 것이다. 왜냐하면 미국정부에 의한 민간부분의 개입은 전자상거래의 핵심인 암호화 부분에 대한 자본의 제약이기 때문이다. 손쉽게 해킹되는 암호화 기술은 무용지물일 수 밖에 없다.

세계적으로 민간부분에 대한 암호화 수출속에서, 현재 우리 나라에서 개인의 정보를 보호하기 위한 암호화 사용은 안기부에 의해 통제되어지고 있다. 안기부 보안업무규정에 "제 10조 (분류원칙) ①비밀은 적절히 보호할 수 있는 최저등급으로 분류하되, 과도 또는 과소하게 분류하여서는 아니 된다. 다만, 암호자재(제 2조 3. "암호자재"라 함은 통신보안을 위하여 통신문의 내용을 보호할 목적으로 문자. 숫자. 기호 등의 암호로 만들어진 문서나 기구를 말한다.)는 제4조의 규정[14] 에도 불구하고 2급 이상으로 분류하여야 한다."라는 규정은 안기부의 암호화 통제에 대한 중요성의 인식을 알 수 있다. 국가의 안보와 관련되는 암호화 기술에 대한 안기부의 통제는 인정한다 해도 지나치게 포괄적이고 애매한 규정으로 사실상 민간에 대한 암호화 사용을 전면 금지하고 있는 것이 지금의 현실이다. 또, 보안 업무규정 "제5조 (암호자재의 제작공급 및 반납) ①암호자재는 국가안전기획부장 (이하 "안전 기획부장"이라 한다)이 제작하여 필요한 기관에 공급한다. 다만, 안전기획부장이 필요하다고 인정할 때에는 암호자재의 사용기관으로 하여금 안전기획부장이 인가하는 암호체계의 범위 안에서 암호자재를 제작하게 할 수 있다. <개정 81.10.7 대령10478> ②사용기간이 만료된 암호자재는 지체없이 그 제작기관의 장에게 반납하여야 한다."에서 알 수 있듯이 안기부는 우리 나라의 모든 암호 관련 기술을 독점하고 통제하고 있는 것이다.

우리 나라 암호화 기술은 선진국에 비해 크게 낙후된 것이 아니다. 최근에 여러 벤처기업의 노력으로 국산 암호화 기술도 큰 성과를 얻고 있는 것이 사실이다. 데이콤 전자지불연구소 권도균 선임연구원(35)은 그 차이를 6개월 정도로 보고있다. "정부조달 품목에 1백비트 이상의 암호화기술을 의무화하도록 규정하고 원천기술 개발을 뒷받침해준다면 그 격차는 얼마든지 따라 잡을 수 있다"고 그는 말했다[15]. 그러나 이러한 기술적인 문제에 앞서 아직 우리 나라의 정부와 대기업에서 신뢰하지 못하고 있고 민간부문의 지나친 통제가 암호화정책의 폐쇄성 때문에 큰 문제가 되고 있는 상황이다.

`안기부가 개발한 암호화 장비만을 쓰라.' 안기부쪽의 요구는 결국 이 한마디로 요약된다. 그러나 전산보안전문가들은 여기에 엄청난 함정이 숨어 있다고 노골적인 의심의 눈초리를 보내고 있다. 암호화 시스템을 개발한 안기부가 자기만 알고 있는 `비밀열쇠 장치(track door)'를 숨겨놓지 않으리라고 어떻게 믿을 수 있느냐는 것이다. 실제로 안기부는 또 하나의 전산보안시설인 방화벽(firewall) 평가인증 기준안을 마련하는 과정에서도 `안기부 침투'를 쉽게 하는 쪽으로 정보통신부와 실무기관인 정보보호센터에 영향력을 행사하고 있는 것으로 알려졌다. 방화벽 프로그램의 핵심내용을 공개하는 업체 제품에 대해 평가등급을 높여주겠다는 내용이 올해 초 마련된 정보보호센터의 평가인증 기준 초안에 삽입된 것이다.

한 전산보안업체의 임원 김 아무개씨는 이는 사실상 모든 방화벽 제품의 핵심 프로그램 내용을 공개하는 것”이라며 전산보안전문가들 사이에는 안기부가 뚫지 못하는 보안장비는 모두 불법이라는 비아냥이 나오고 있다"고 비난했다. 안기부 암호화 사업 독점의 또 하나 문제점은 훨씬 직접적이고 현실적이다. 외국산 암호화장비를 쓰지 못하다 보니 국내의 금융전산망이 해킹에 무방비상태로 방치돼 있는 것이다. ?은행의 한 전산보안 담당자는“현금자동지급기의 노출된 전화선을 따고 들어오기만 하면 암호화되지 않은 채 오가는 신용카드의 거래정보를 간단하게 해킹 할 수 있게 돼 있다"고 털어놨다. 그는 각 은행의 텔레뱅킹 또한 암호화되지 않기는 마찬가지여서 노련한 해커에게는 열려 있는 것이나 마찬가지라고 강조했다.

실제 안기부의 암호화 정책은 지나치게 폐쇄적이여서 많은 문제점을 노출하고 있다. 내무부는 최근 논란이 많은 전자주민카드 사업을 추진하면서 안기부 자문을 받아, 거기에 채택될 암

호화 시스템이 90% 이상 완성 단계에 있는 것으로 알려졌다. 99년 시행목표인 전자주민카드에는 7개 정부기관의 42개 정보가 담기게 된다. 국내 암호학계의 한 전문가는 "안기부는 당연히 7개 정부기관의 마스터 키를 복제해 두려 할 것”이라며“안기부원이 내곡동 청사에서 전국민의 개인신상정보를 마음대로 열어볼 수 있는 날이 멀지 않았다”고 경고했다. 암호화의 모든 것을 안기부가 밀실 독점하는 지금의 상황에서는 전자주민카드 정보의 안기부 침투를 견제할 수 있는 장치를 생각할 수 조차 없는 것이다. 그러나 전자주민카드가 갖는 개인정보 통제 우려는 오픈게임에 불과하다. 안기부는 내년 이후 선보일 한국형 암호화 시스템에서는 안기부나 검찰청 등이 금융전산망 등의 암호 열쇠를 나눠 맡아 관리하는, 이른바 열쇠위탁 방식을 접목시킬 것으로 알려지고 있다. 안기부는 이 경우 수사기관이 법원의 영장을 발부 받은 뒤 그 열쇠를 사용하면 사생활 침해를 예방할 수 있다고 주장하고 있으나, 열쇠 보관기관의 자의적이고 불법적인 열쇠 사용 소지를 근원적으로 막지 못한다는 결정적인 함정이 있다. 또 올해 말 개발될 한국형 암호화 시스템의 열쇠를 어떤 식으로 관리할 것인지 암호기술이 악용되었을 때 어떻게 처벌할 것인가에 대한 처벌 규정이 없어 그것을 제어할 방법이 없다는 커다란 문제를 안고 있다.

암호화 기술에 대한 기본적인 원칙들

암호화(encryption, encipher)란 누구나 알 수 있는 정보인 평문(plaintext message)을 허용된 사람(특정인) 이외에는 알아볼 수 없는 형태의 신호인 암호문(ciphertext, cryptogram)으로 바꾸어 주는 변환과정을 말한다. 복호화(decryption, decipher)는 허용된 사람이 암호문으로부터 평문을 끌어내는 역변환 과정이다. 암호해독(cryptanalysis)이라고도 불리는 공격방법에는 허용되지 않은 사람이 암호문을 도청, 평문을 유추하여 프라이버시를 침해하려는 수동적 공격과 도청을 통해 절단, 삽입, 대체 등으로 내용을 들키지 않고 바꾸려고 하거나 발신자를 실제의 발신자가 아닌 것처럼 속이려는 능동적인 공격이 있다[16]. 이러한 암호화의 기본적인 원칙들은[17] 다음에 나와 있는

암호화기법의 신뢰성

정보통신 시스템을 믿고 사용할 수 있기 위해선 암호화 기법에 대한 기본적인 신뢰성이 중요하다. 즉 사용자가 자신의 프라이버시를 지키기 위해 암호화한 기법이 누군가에게 Cracking당하지 않도록(특히 권력과 자본에 의해)암호화 기법은 소비자가 신뢰할 수 있을 만한 것이어야 한다.

암호화하는 기법 선택의 자유

암호화 기법을 사용하는 사람은 권력과 자본에 의해 강요받지 않고, 스스로 선택한 암호화 기법에 의해 암호화 할 수 있어야 한다. 개인은 자신의 정보에 대한 스스로의 소유, 접근, 통제에 대한 권리를 가지며 그것을 지키기 위한 암호화 기법은 사용자가 스스로 선택할 수 있어야 한다는 것이다. 만약 그것이 독점화 되었을 때의 문제점(위에서 언급했듯이 안기부의 암호화 독점에 따른 문제)에 대해 견제할 수 있어야 한다.

암호화 기법 개발의 자유 보장

암호화 기법 개발의 자유를 보장하는 것은 사용자가 그것을 선택할 수 있어야 한다는 원칙의 선행조건이다. 다양한 암호화 기법이 누군가에게 독점되지 않고 사용되어 질 수 있도록 해야 한다.

암호화 기법의 표준

암호화 기법의 기술적 표준, 기준, 프로토콜은 일국적·국제적 수준에서 개발되고 공표되어야 한다. 국제적으로 인정된 표준 제정 기구, 정부, 기업, 기타 유관 전문가들은 정보를 공유하고 서로 협력하여 암호화 기법의 상호운용 가능한 기술적 표준, 기준, 프로토콜을 개발하고 공표해야 한다.

법률적인 책임

암호화 서비스를 제공하거나 암호키를 소지하거나 암호키에 대한 접근권을 가지고 있는 개인이나 정부 등의 집단의 책임은 계약 또는 국내 입법, 국제 협약에 의해 명확하게 규정되어야 한다. 따라서 사용자가 자신의 키를 오용하여 개인의 정보를 불법적으로 모으고 쓰는 행위에 대한 책임도 명확하게 규정되어야 하며 그 모든 과정들은 기록과 함께 누구나 인정 할 수 있을 정도의 합법적인 법률에 근거를 두어야 한다.

암호사용의 방법

왜 E-mail을 보낼 경우에 암호화해야 하는가

우리가 흔히 쓰는 전자우편(E-mail)은 internet의 확산으로 광범위하게 사용되고 있다. 전자우편은 말 그대로 기존에 쓰여지던 편지와 엽서의 기능을 전자적 network를 통해서 보내는 것이다. 그러나 전자우편의 경우 밀봉되어지는 편지와는 달리 주소뿐만 아니라 내용까지 공개되서 보내지는 엽서와 같은 구조를 가지고 있어서 탈취와 변조가 얼마든지 가능하다. 따라서 전자우편을 보낼 때 암호화를 통해서 보안을 유지할 필요가 있는 것이다. 암호화는 비밀문서를 보낼 경우에만 쓰이는 것이 아니다. 이는 PGP를 만든 Phil Zimmermann이 Web에 올린 글에 잘 나타나 있다.

"당신이 감출 것이 없는 준법시민이라면 왜 모든 우편을 우편엽서를 사용하지 않습니까? 왜 경찰의 수색에 영장을 요구합니까? 당신이 우편물을 봉투에 넣어서 보낸다고 사람들이 당신을 마약거래상으로 생각하지 않습니다. 만약, 법으로 모든 우편은 엽서를 사용하게 한다면 어떻겠습니까? 봉투에 내용을 넣어서 보내면 당신은 의심을 받게 될 것입니다. 하지만, 다행히도 우리가 사는 세상은 그런 세상이 아닙니다. 전자우편의 사용범위는 점차로 증가하여 일반 종이 우편의 자리를 대체하고 있습니다. 전자우편은 중간에 가로채기가 너무나 쉽고, 내용을 scan하기도 쉽습니다. 미국의 NSA(National Security Agency)에서는 이미 전 세계의 전자우편을 키워드 검색방법으로 scan하고 있습니다. 또한, 미국 행정부에서는 Clipper chip이라는 암호화 도구를 주장하여 모든 통신을 감시하려 하고 있습니다. PGP는 사용하는 사람들의 privacy를 지켜줄 수 있을 것입니다."

흔히들 암호화 사용을 주장하는 사람들에게 다른 이들은 "무슨 비밀내용을 보내길래 꼭 암호화를 해서 보낼려고 하는가? 스스로 감출만한 뭔가가 있는 것 아닌가? " 하는 의심의 눈초리를 보내곤 한다. 그러나 내가 누군가와 전화 통화를 하는 중에 누군가가 우리의 이야기를 엿듣고 있다면 그것은 분명한 범죄행위라는데 우리는 이견을 달지 않을 것이다. 내가 하는 이야기나 글이 내가 원하지 않는 사람에게 보여지거나 들려지지 않는 것은 당연한 개인의 권리인 것이다. 그러한 맥락에서 전자우편의 역시 암호화는 편지를 부칠 때 겉을 밀봉해서 보내는 것과 같이 스스로 선택할 수 있는 것은 당연한 행동인 것이다.

PGP 대해서[18]

이러한 맥락에서 현재 인터넷에서는 PGP (Pretty Good Privacy)와 PEM(Privacy Enhanced Mail)등이 전자 우편의 보안도구로써 사용되고 있다. PGP와 PEM은 보내고자 하는 내용을 암호알고리즘을 이용하여 암호화함으로서 전자우편을 엽서가 아닌 밀봉 된 봉투에 넣어서 보내는 개념이다. 일반우편은 배달도중에 누군가가 몰래 봉투를 뜯어 내용을 바꾼 다음에 다시 봉투를 붙여 놓을 수 있지만, PGP나 PEM에서는 특정한 키가 있어야 만이 내용을 볼 수 있도록 되어 있기 때문에 기밀성(Confidentiality), 인증(Authentication), 무결성(Integrity), 부인방지(Nonrepudiation)등의 기능을 지원한다. PEM은 IETF( Internet Engineering Task Force)에서 인터넷 드래프트(Draft)로 채택되었고 높은 보안성을 가지고 있지만, 구현의 복잡성 등의 이유로 널리 쓰이지는 않고 있다. 반면에 PGP는 Phil Zimmermann 이라는 사람이 독자적으로 개발하였고, PEM에 비해 보안성에서는 조금 취약한 면을 보이고 있지만 구현이 쉽고, 키인증등의 권한을 한 곳에 집중시키지 않고 사용자 스스로가 가진다는 사실 등에 힘입어 현재 가장 많이 쓰이고 있다.

PGP는 어떤 표준화 기관이나 정부단체에서 개발한 것이 아닌 PhilZimmermann이라는 개인이 만들어낸 암호화 도구이다. 개인이 만들었다는 이유도 PGP가 활성화된 이유의 한가지로 꼽고 있는데 PGP 1.0버젼은 91년에 처음 나왔으며, 현재 쓰이고 있는 알고리즘과는 다른 알고리즘이 사용되었다. 이러던 것이 ViaCrypt사라는 미국의 보안회사가 MR.Phil과 RSA사와 협약하여(공개키 알고리즘으로 쓰이는 RSA방식의 특허를 RSA사가 가지고 있기 때문에) 상업용 버젼을 발표하고, MIT대학에서 비상업용을 전제로 하여 공개버젼을 내 놓았다.

정식으로는 공개버젼과 상업용 버젼 모두 미국과 캐나다 에서만 사용할 수 있고, 오직 UNIIX버젼만이 두나라 이외의 지역에서 사용할 수 있는 데, 많은 해커들의 노력으로 현재는 PC버젼도 한국에서 사용할 수 있게 되었다. 물론, 상업용 버젼과 공개버젼은 2.3버젼 이후의 것들끼리는 호환에 아무런 문제가 없다.

저작법이나 암호화 도구 사용에 관한 법률에 대한 사항은 암호화 도구 자체가 미국의 수출입법에 의해 제한되고 있기 때문에 MR.Phil은 미국 정부로부터 기소를 당했다가 최근에 정부에서 기소를 취하한 것으로 알려져 있고, "RSA사의 RSA알고리즘에 대한 특허는 미국내에서 RSA 알고리즘을 무단 사용하는 것이 위법이지 미국 이외의 지역에서 사용하는 것은 특허법에 위배되지 않는다"라고 PGP를 보급하고 있는 사람들이 주장하고 있다. 현재, 미국과 캐나다 이외의 지역에 있는 사용자들은 인터넷과 BBS를 통해서 쉽게 PGP5.0버젼을 구할 수 있다.

- http://www.ifi.uio.no/pgp/download.html

- http://esperosun.chungnam.ac..kr/~hdpark/PGP

- 진보네트워크 PGP 자료실.
 
 

전자신문 98/08/17자입니다.  

<시리즈> 안기부 보안지침과 정보보안산업 육성 (1) 

현황과 문제점 

전자거래법, 전자서명법이 입법예고됐다. 이번 입법예고는 기존 상거래의 틀을 바꿔버릴 전자상거래(EC) 환경에 적극 대처하고 관련산업 육성에 적극 나서겠다는 정부의 의지라는 평가다. 하지만 국가안전기획부의 보안지침과 규제관행이 변하지 않는 상황에서 이같은 법률이 민간산업의 육성에 도움이 될지는 회의적이다. 그동안 안기부의 보안지침은 정보보호분야를 규제대상으로 엄격히 제한해와 산업육성은 물론 국가정보화의 발목을 잡고 있다는 지적을 줄곧 받아왔다. 안기부도 정보시대에 걸맞은 새로운 모습으로 태어나야 한다는 목소리가 커지고 있는 것이다. 대국민 「정보서비스기관」으로 거듭난다는 취지에서 명칭도 「국가정보원」으로 바꾸기로 한 마당에 더더욱 그렇다. 본지에서는 안기부 보안지침과 관련한 각 분야 정보보호의 문제점과 이의 개선방향, 그리고 관계기관 및 단체들의 바람직한 역할 등을 5회에 걸쳐 알아본다. 

<편집자> 

정보보호 전문 벤처기업을 표방하며 야심차게 출발해 최근 암호제품까지 개발한 A기업. 아직은 맹아기적 수준에 있는 정보보호분야에서 이 업체는 가장 핵심적인 기술분야인 암호제품에 승부수를 던졌다. 하지만 개발을 완료했던 시점부터 눈에 보이지 않는 압력에 부딪혔다. 안기부가 「암호 알고리듬은 국가안보와 관련된 중요한 문제이니 아무에게 나 팔지 말라』며 정중한 권고(?)를 해왔고 이 업체는 장사를 하기 위해 제품 개발에 필요했던 소스코드 등의 공개를 요구받았다. 알고 보니 공공기관에 공급되는 모든 보안제품은 사실상 안기부의 승인을 얻어야 했고 이를 위해 소스코드 등의 제공은 기본이었다. 또 공공기관에 납품한 물건은 민간분야에 판매할 수도 없었다. 특히 공공기관용 암호 알고리듬 은 안기부만이 독점 제공하는 분야였다. A기업은 국가안보도 중요하지만 그 동안의 「피와 땀」이 고스란히 배어있는 모든 것을 내놓을 수는 없었다. 국내에서 공공기관시장이 차지하는 비중이 크다는 것은 알지만 해외진출을 노리는 이 업체는 여기에서 포기할 수는 없었다. 이의 대안으로 전자상거래(EC), 전자금융 등의 민간시장을 공략목표로 설정해 총력을 기울였으나 국내에서는 금융권도 「정부가 일정지분을 출자해 관리감독권을 갖는 공공기관」이라는 암초에 부딪혔다. 제품을 개발해놓고도 팔곳이 없어 자금압박에 허덕이던 이 업체는 결국 외국회사에 넘어갈 지경에까지 이르렀다. 

A사의 사례가 바로 제도의 걸림돌에 부딪혀 이러지도 저러지도 못하는 국내 정보보호산업의 현주소다. 국내업계의 기술력도 확보돼 있고 EC나 금융 등의 분야에서 수요가 발생하고 있음에도 보안시장의 형성을 실제로 가로막는 안기부의 「보안지침」이 이 모든 것의 걸림돌 역할을 하고 있는 셈이다. 안기부의 지침이 미치는 파장은 현재 정보보호산업에만 국한되는 것이 아니다. 지금 해외에서는 새로운 EC환경에서 대두할 관세, 소비자보호 문제 등에 대한 논의가 한창이나 국내에서는 EC에 적용되는 암호 알고리듬 문제로 시스템 도입은 물론 개발도 제한받고 있는 실정이다. 때문에 회원제로 운영되는 사이버 쇼핑몰이 EC의 전부로 인식되고 있으며 그나마도 보안문제가 해결되지 않아 금융과 연계한 직접적인 소비자 혜택이 턱없이 미흡한 실정이다. 또 안기부의 보안지침을 단순 적용, 일선 금융권의 전산보안대책 수립 및 전자금융수단 도입을 가로막고 있다는 점에서 재정경제부도 비판의 화살을 면하기 어렵다. 

재경부는 현재 전산보안만을 전담하는 하나의 과(課)조차 부재한 상황에서 『일선 금융권의 전산운용 능력이 일천하므로 모든 보안제품은 정부가 보증하는 제품만 써야 한다』며 규제를 가하고 있다. 이 때문에 금융권은 갈수록 급증하는 전자금융 수요에 대처하기 위해 각종 전자금융서비스를 제공해야 하나「공공기관」으로 분류된 원죄(?) 탓에 마땅한 보안제품을 갖출 수도 없는 실정이다. 금융권으로서는 사고방지를 위해 도입하는 보안제품도 일일이 재경부, 안기부의 허가를 받아야 하고 여기에 적용되는 암호 알고리듬도 외산은 안된다고 하니 답답할 수밖에 없다는 입장이다. 『수십년에 걸쳐 세계적으로 검증된 외산 알고리듬이 안된다면 믿을 수 있는 국산 암호 알고리듬과 제품을 달라』고 해도 안기부와 재경부는 여전히 묵묵부답이기 때문이다. 
<김경묵기자> 

 



2.5. 스팸 메일에 의한 프라이버시 침해 

서론

인간의 역사이래 통신수단은 끊임없이 발전을 거듭해왔다. 고대의 봉화와 파발마등의 원시적인 통신 수단은 현대에 이르러 우편, 전화로 발전해 왔으며 이들은 현대 통신시장의 대표로 자리잡고 있다.

그러나 우편과 전화는 여전히 시간적 한계와 비용이라는 단점을 가지고 있는 것이 사실이다. 최근 몇 년 사이 급속히 발전한 인터넷의 서비스 중 하나인 전자우편(E-mail)은 이러한 단점을 극복하는 새로운 통신 수단으로 각광받고 있다. 전자우편 을 이용하면 지구 반대편에 있는 친구에게 수 초 만에 편지를 보낼 수 있으며, 또한 비용도 저렴하다. 전자우편 은 이런 장점 덕분에 가장 널리 이용되고 있는 인터넷 서비스 중 하나이다. 미국의 시장조사업체인 포레스터리서치사의 조사에 따르면, 미국의 전자우편 보급률은 지난 1992년 2%에서 1996년 말에는 15%로 높아졌다. 또한 같은 조사에서 향후 5년 안에 미국 인구의 50% 이상이 전자우편을 사용하게 될 것으로 전망되었다. 앞으로 예상되는 가정용 PC 보급의 확산과 기업의 인터넷 사용 증가를 감안한다면, 이 주장은 상당한 설득력을 가진 것으로 보인다.

이러한 폭발적인 메일 사용의 증가 속에 최근 스팸(Spam)으로 지칭되는 정크(Junk)메일이 새로운 이슈로 떠오르고 있다. 스팸메일은 이용자가 원하지 않는 광고 메일이다. '스팸메일'이라는 용어는 원래 스팸의 공급사인 호멜 푸드(Hormel Food)사가 자사 제품의 광고에서 'SPAM'을 귀가 따가울 정도로 반복하는 바람에 그렇게 쓰였다고 한다. 미국의 On-Line단체인 CPSR 에서는 스팸을 두 가지로 구분하고 있다. 하나는 의뢰 받지 않은 상업적인 Email 이며, 또 하나는 주제와 상관없이 NewsGroup에 다중 포스팅 되거나 Mailling List에 보내지는 메일이다. 그 중에서 Privacy와 관련한 문제를 야기시키는 것은 상업적인 Email이며, 이것은 다음과 같은 점에서 명백한 프라이버시 침해라고 주장한다. '개인은 자신의 정보가 어떻게/어디서 수집되는지 알권리가 있고, 그 정보에 대한 통제권을 가질 권리가 있으며, Direct Marketer(Spamm의 의뢰자)는 접촉을 원하는 사람과만 접촉해야 한다.' 자본주의 사회에서 광고가 허용되듯 사이버 세계에도 광고가

허용되는 것은 어찌보면 당연한 이치다. 그러나 스팸메일의 문제는 광고를 하는 것 자체의 문제가 아니라 그 방법의 문제이다. 대부분의 스팸메일이 뉴스그룹 등에서 무작위로 수집한 사람들의 전자우편 주소로 보내지고 있어, 이용자는 자신이 모르는 사이에 원하지 않는 메일을 받게 되는 것이다. 이것은 명백한 프라이버시의 침해인 것이다. 또한 스팸메일을 받는 동안 소모되는 네트워크 자원에 대한 비용은 이용자가 모두 부담해야 하는 것이 현실이므로 스팸메일은 자신의 광고비를 이용자에게 떠넘기는 부도덕한 행위인 것이다.

스팸 메일 사례 

스팸의 문제가 사이버세계의 이른바 '사회문제'로 대두됨에 따라 네티즌들의 반응도 달라지고 있다. 초기에는 '신기한 메일' 정도로만 여겨지던 것이 계속됨으로 인해 '짜증스러운 메일'로 인식의 변화가 이루어 지고 있다. 이에 대해 많은 이용자들이 스팸메일을 보내는 곳에 항의함으로써 자신의 의사를 표현하고 있다.

지능화/ 범죄화되는 스팸메일 

초기 스팸메일의 형태는 그저 반복해서 광고를 보내는 것 정도 였으나, 최근에는 자사의 광고를 타사의 메일 서버를 통해 보내는 Mail Relay[19]방식의 메일이 등장하고 있다. 이런 사례가 최근 급증하고 있다. 서버관리에 취약한 대학이나 중소기업의 메일 서버들이 주로 Relay Server로 악용되고 있다.

사례 1. (How PC 98년 8월호 인용)

지난 5월 말 모씨는 han.comp.mail 뉴스그룹에 국내 통신 이용자 25만 명의 ID를 판매하겠다는 글을 올렸다. 이 글이 올라오자 많은 네티즌들은 직접적으로 스팸 메일을 조장할 가능성이 높은 ID 판매에 대해 우려와 경고의 글을 올리며 C씨에게 ID 판매를 즉각 중단하라고 촉구했다. 그 중 한 사용자는 “ID 판매는 스팸 메일로 이어진다. 스팸 메일은 마치 한 외판원 이 새벽 4시에 곤히 자는 사람을 깨워서 공손히(?) 물건을 사라고 권하는 행위와 다를 바 없다. 더구나 잠에서 깬사람은 잠을 깬 죄로 인터넷 사용료라는 비용을 지불해야 한다”며 ID 판매 금지를 주장하기도 했다. 하지만 조씨는 ID 판매는 법적 하자가 없는 정당한 상행위라고 반박하며, 자신에게 악의에 찬 글을 보낸 사람들에게 사과를 요구하는 경고성 글을 올렸다. 그러자 ID 판매를 반대하는 네티즌들은 다시“법적 허점을 이용해 스팸 메일을 조장하는 ID판매는 도덕적으로 파렴치한 행위”라고 단언하며 일관된 반대의 입장을 보이고 있다.

사례 2. (중앙일보 기사 참조)

지난 5월 미국에서는 인터넷을 통해 전문적으로 스팸을 보내온 사이버 프로모션사가 스팸을 견디다 못한 컴퓨서브, 넷콤 등 몇몇 인터넷 서비스업체로부터 제소를 당해 6만 5,000달러의 손해배상을 하는 사건이 일어났다. 스팸에 대한 최초의 법적제재가 가해진 것이다.

그러나 이에 대해 피소자인 사이버프로모션 사는 오히려 당당하다. '자본주의사회에서 광고를 할 권리가 있듯이 사이버세계에서도 광고의 권리가 있다'며 스팸방지법을 비난하며 오늘도 여전히 수백만의 네티즌에게 수많은 스팸메일을 보내고 있다.

사례 3. (인용 월간 인터넷 9월호)

사건은 삼성의 인터넷 웹 호스트 서비스인「세일러헤드」라는 이름으로 보내진 한 스팸으로부터 시작됐다. 이 편지는 아주 친절한 어투로「세일러 헤드에 쇼핑을 오세요」라는 내용으로 약 6백만∼2천만명의 인터넷 이용자들에게 보내졌다.

쓸데없이 날아오는 스팸에 대해 항의하거나 거절하는 것이 일반적인 인터넷 문화로 정착돼 가고 있는 가운데 편지를 받은 일부 이용자들이 항의문을 보내자 오히려 스팸의 내용이 점점 공격적으로 변해가기 시작했다. 항의문을 보낸 이용자들 앞으로 이번에는 로스앤젤레스에 있는 유수한 법률회사 명의의 편지가 배달되기 시작한 것이다. 화가 머리끝까지 오른 이용자들은 결국 삼성그룹과 세일러헤드 그리고 법률회사에 직접 전화를 걸어 항의하기 시작했다. 비로소 사태를 파악한 삼성현지법인은 사설탐정을 고용하여 FBI에 연락, 이런 편지를 보낸 익명의 스패머에 대한 수사를 의뢰했다. 그러나 이 편지를 보내는데 이용된 미국 인터넷업체인 유유넷(UUNET)에서는 정확히 불법이라는 증거도 없는 상태에서 수사에 협조할 수 없다는 입장을 밝혀 범인색출을 어렵게하고 있다. 이 사건으로 수백만달러에 달하는 이미지 손상을 입었다고 하소연하는 삼성 현지법인 담당자의 말은 인터넷 시대에 발생하고 있는「정보테러」가 얼마나 위험한지 잘 보여주고 있다.

PC통신에서의 스팸메일 

PC통신 이용자가 100만을 넘는다는 요즘 PC통신은 때아닌 스팸과의 전쟁을 치르고 있다. 보통 하루에 적게는 1~2통에서 많게는 10통 이상을 받는 사람도 있다. 보내는 방법도 교묘해져서 처음에는 "xx넷 서비스에 놀러오세요" 등의 금방 봐도 알 수 있는 제목들이었으나, 최근에는 "내일 봐요" , "나야~ 나" 등의 알 수 없는 제목들로 메일을 보내고 있어 이용자가 직접 확인을 해 봐야 그 내용을 알 수 있다. 국내 PC통신에서 스팸메일이 이렇듯 갑자기 늘어난 것은 올해 초 부터이다. 지난 X월 검찰의 성인 IP(정보 제공자) 단속 이후로 PC통신망에서 더 이상 성인IP를 할 수가 없게 된 IP업자들이 대부분 인포샵으로 옮겨갔기 때문이다. PC통신 이용자가 주고객인 이 성인IP들은 주고객들이 몰려 있는 PC통신사에 자사의 IP를 선전하는 광고메일을 뿌려대고 있다. 국내 PC통신업체들의 대응 국내 PC통신 업체들의 경우 대부분 원치 않은 메일을 보내는 이용자에 대한 메일 수신을 거부할 수 있는 제도를 마련하고 있다. 몇 회 이상의 스팸메일을 보낼 경우 경고와 아이디 삭제 조치도 행하고 있다. 그러나 보내는 사람이 ID를 바꿔가며 메일을 보내는 데는 대책이 없는 실정이다.

국내 ISP들의 대응 

전자우편의 특성상 특정 이용자로부터의 Mail을 시스템에서 효과적으로 차단할 수 있는 방법은 없다. 국내 ISP들의 경우 SPAM List를 만들어 해당 업체로 부터 오는 메일을 차단하는 방법으로 스팸에 대응하고 있다. 그러나 아직 통일된 대응방안이 없는 실정이고, 시스템 관리자의 감각에 전적으로 의존하고 있다. 국내 대표적인 ISP인 A 사의 시스템 관리자의 의견이다. "ISP에서 메일을 담당하는 사람으로서 스팸으로 판단되면 무조건 막습니다. 스팸인지 아닌지 가물가물한데, 사용자로부터 신고가 들어오면 일단 막습니다. 그리고 나서, 메일을 보낸 업체 또는 개인에게 연락해 조치를 취합니다" 그러나 메일서버는 원하는 기업/개인 누구가 가질 수 있기 때문에 결국 ISP들이 스팸방지 노력을 한다해도 그 결과는 해당 ISP사용자들에게만 해당되는 사항이다.

정부의 대응 

최근 정부에서도 정보화에 대한 인식이 높아지면서 스팸메일이나 프라이버시에 대한 대응을 서두르고 있다. 지난 7월 15일에 입법예고되어 11월에 국무회의를 통과한 ‘전산망보급확장과 이용촉진에 관한 법률'에 의하면 무분별한 광고성 전자메일(SPAM)을 발송하거나 컴퓨터 바이러스를 유포, 통신망 운영을 방해할 경우 민·형사적 책임을 지게 되며 5백만원 이하의 과태료를 물게되며, 통신사업자나 인터넷 사업자들이 가입자들의 주소, 성명등 계약정보 등을 수집목적외에 이용하거나 다른 사람들에게 유출하는 경우도 1년이하의 징역 또는 1천만원 이하의 벌금형에 처하게 된다고 한다.

결론 

인터넷은 우리에게 많은 혜택을 가져다 주었다. 인터넷이 이렇게까지 성장하게 된 기반에는 서로에 대한 신뢰와 좋은 정보를 가능하면 많은 이들이 공유하고, 좋은 네트워크 자원을 서로 나누어 쓰고자 하는 정신이 깔려 있다. 스팸메일은 이에 역행하는 이기주의의 산물인 것이다.

스팸메일에 대한 대응법

일단 스팸메일을 받았을 경우에는 강력히 항의하라. 그저 신기한 메일정도로만 여기거나 귀찮다는 이유로 방치해선 안된다.

PC통신 이용자

국내 대부분의 PC통신사는 스팸방지 기능을 제공한다. 원치 않는 메일을 받았을 경우에는 스팸 리스트에 등록하여 해당 이용자로 부터 오는 메일을 거부할 수 있다. 또한 시스템 관리자에게 내용을 통보하여 해당 이용자에게 경고 조치하도록 한다. 그러나 여전히 ID를 바꿔가며 스팸메일을 보내는 데는 속수 무책이다.

인터넷 이용자

스팸메일의 발신지가 ISP 거나 대형PC통신 업체일 경우 abuse@해당업체 또는 webmaster@해당업체 로 메일을 보내 해당 내용을 통보한다. 스팸 차단 소프트웨어를 사용하여 지속적으로 스팸을 보내는 이용자로부터의 메일을 거부할 수 있다.

Anti-Spam Tool

이용자가 이용할 수 있는 스팸 방지 툴은 이용환경에 따라 여러 종류가 나와있다. Shareware Site에 가면 쉽게 찾을 수 있다. 대표적인 Shareware Site인 Tucows의 국내 미러링 Site인 아래 두군데에서 모두 찾을 수 있다.

http://tucows.channeli.net/spam95.html

http://tucows.iWorld.net/spam95.html

아래는 미국의 대표적인 컴퓨터 잡지 PC World가 추천한 대표적인 스팸 방지 툴 및 이의 기능이다. (중앙일보 기사 인용)

▶ 어드밴스드 이메일 프로텍터 (Advanced E-mail Protector) : 자신의 메일박스까지 전자우편이 도달하기 전에 여러차례의 필터링 절차를 거치게 해 원하지 않는 메일의 전송을 차단한다.

▶ 바운스 스팸 메일 (Bounce Spam Mail) : 스팸메일을 보낸 사람에게 자동으로 메일을 돌려보내는 도구로 스팸메일 제작자로 하여금 사용자의 주소가 잘못된 것으로 착각하게 한다.

▶ 아웃룩 98용 메일제일 라이트 (MailJail Lite Outlook 98) : 쓰레기 우편, 스팸, 다른 인터넷 파편들을 방지하기 위한 2백개가 넘는 규칙들이 메시지를 검색한다.

▶ 스팸 버스터 (Spam Buster) : 메일박스에 도달하기 전에 스팸메일을 지워버린다. 이 도구에는 1만5천여명의 스팸 전달자 명단이 등록되어 있다.

천리안에서 스팸메일 억제 대책 발표했습니다.

▶ 번 호 : 0/1664 ▶ 등록자 : SPAM

▶ 등록일 : 98년 02월 13일 11:30

▶ 제 목 : [새기능] 광고메일대책 -편지수신 거부자 등록서비스

메일박스를 열어볼 때의 설레임을 여러분께 다시 찾아드리기 위해 천리안에서는 2월 13일, 편지 수신거부자 등록 서비스를 시작합니다. 천리안 이용자가 100만을 넘어서고, 온라인 서비스가 생활화되면서 전자우편은 편리한 메세지 전달수단으로 떠올랐습니다. 이렇듯 편리함을 주는 이면에 최근 급격하게 증가한 무차별적 광고 메일은 메일함을 열어보는 기쁨을 앗아가는 등 많은 폐해를 낳고 있습니다.

물론 광고메일도 필요한 사람에게는 중요한 정보일 수 있으나 그렇지 않은 이용자들에게는 불필요한 메일홍수 속에서 개인적이고 중요한 메일을 간과할 위험과 자신에 대한 정보가 외부에 노출된 것이 아닌가에 대한 불안 등 불쾌감과 피해를 줄 수 있습니다. 또한 무차별적인 광고메일은 예측할 수 없는 서비스 시스템의 불안정을 야기하여 정상적인 서비스를 방해하는 등 정신적인 불쾌감 외에 여러분께 직접적인 피해가 돌아갈 수도 있어 천리안에서는 무차별 광고메일(스팸 메일)에 대한 대책으로 '편지수신 거부자 등록 서비스'를 실시함과 동시에 스팸메일의 원인으로 추정되는 ID 리스트 서비스를 제한합니다.

자세한 내용은 아래를 참조하십시오.

● 편지수신 거부자등록 서비스

1. 서비스 일자 : '98. 2. 13(금)부터

2. 서비스 코너 : go SPAM

천리안 TOP 2.<전자우편> → 11.<편지수신거부자 등록> 선택

- 상습적으로 스팸메일을 보내는 이용자에 대해 최대 50명까지 편지수신 거부자를 등록할 수 있습니다.

- 여러분께서 직접 등록, 변경, 삭제할 수 있습니다.

- 단, 거부자 등록권한은 패밀리ID의 모ID에게만 주어집니다.

● ID 리스트 서비스 제한

1. 서비스 일자 : 98. 2. 13(금)부터

스팸메일을 가능하게 하는 원인으로 추정되는 ID리스트 서비스를 제한합니다.

- 즉 A명령어를 통한 천리안 이용자 리스트를 만들 수 없도록 A명령어의 기능을 기존의 전체 천리안 접속자 리스트보기 기능을 해당 메뉴에 접속된 이용자 리스트로 축소합니다. 그러나 메일기능을 악의적으로 사용하는 사람이 있는 한 센터의 조치는 제한적일 수 밖에 없습니다. 메일을 도착하기전에 열람하는 것은 불가능하기 때문입니다. 보다 쾌적한 천리안을 위해 여러분도 함께 노력해 주시길 부탁드리며, 앞으로도 여러분의 불편을 해소할 기능개발을 위해 노력을 아끼지 않겠습니다.

여러분의 /천/리/안/



각주 -----

1) 서울 고법 1995. 8. 24. 94구39262: "사생활의 비밀과 자유의 불가침은 사생활의 내용을 공개당하지 아니할 권리, 자신에 관한 정보를 스스로 관리·통제할 수 있는 권리 등을 내용으로 하는 인격권으로서 오늘날 정보사회가 급속히 진행되면서 그 보호가 절실한 권리이다": 김철수(1997),《헌법학개론》, 박영사, 467쪽. 재인용.

2) 조광희(1994), <정보사회에 있어서 개인의 정보공개와 프라이버시 보호와의 관계에 관한 연구>, 《언론연구》, 156-162쪽.

3) 이관기(1993), 《알권리와 프라이버시》, 112쪽.

4) 이관기(1993), 《알권리와 프라이버시》, 241-245쪽.

5) <참고Ⅰ: 우리나라 개인정보보호법>

개인정보보호법은 1993년 정기국회에서 <공공기관의 개인정보 보호에 관한 법률>이 제정(1994. 1. 7)되어 1995년부터 시행에 들어갔다. 이 법은 '컴퓨터에 의해 처리되는 개인정보'에 한정되어 있다. 그래서 공공기관이 보유하는 개인 정보 중 파일의 형태로 보유하는 정보에 대해서만 사전통보(제6조), 개인정보 처리상황 공고(제7조), 개인정보파일대장을 작성(제8조) 하도록 규정하고 이 범위내에서만 개인에게 열람·정정 청구권을 인정하고 있다. 이 법은 개인의 적극적인 개인정보통제권은 인정치 않고 있다. 또 개인의 기본적 인권을 현저하게 해할 우려가 있는 개인정보는 정보주체의 동의가 없는 한 수집이 금지된다. 또한 이 법은 '생존'하는 개인에 관한 정보에 한정되어 있고, 컴퓨터를 통해 입력·저장·출력·편집·검색·삭제된 정보에 한하고 있다. 즉 이 법은 "공공기관의 컴퓨터에 의해 처리되는 개인정보 보호에 관한 기본법"이다. 이러한 개인 정보에 한해서 개인의 기본적 인권을 현저하게 침해할 우려가 있는 개인정보를 수집하지 못하도록 명시하고 있다. 다만 정보 주체의 동의가 있거나 다른 법률에 수집 대상 개인정보가 명시되어 있는 경우에는 상관없다. 또한 공공기관은 당사자가 얻기 힘든 개인 정보를 요구할 수 없다.

6) 중앙일보 98년 9월 6일자 인터넷 접속정보 기록 파일 "쿠기 네티즌 행적 감시" 김종윤 기자 - 98년 사이버권리 백서 재인용

7) 성낙인(1993), 《언론정보법》, 나남.

8) OECD, Guidelines Governing the Protection of Privacy and Transborder Flows of Personal Data(1980), "personal data means any information relating to an identified and identifiable individual (data subject)"

9) 쿠키’(cookies)란 아주 작은(4k바이트 이하) 디지털 파일이다. 내가 웹을 방문했을 때, 웹사이트의 서버는 나의 컴퓨터로 쿠키를 보낸다. 이 디지털 파일에는 쿠키 이름과 값, 내가 방문한 웹사이트의 이름과 탐색한 곳, 내가 보낸 나의 이름, 패스워드, 신용카드 번호 등의 정보가 담겨있다. 이 쿠키는 내 컴퓨터의 하드디스크에 저장된다. 다음에 내가 다시 그 웹사이트를 방문할 경우, 웹 서버는 내 하드디스크에 저장돼 있던 쿠키를 통해 나를 알아보게 된다.

10) Directive 95/46/EC on the Protection of Individuals with regard to the Processing of Personal Data and on the Free Movement of Such Data

11) Directive 95/46/EC, Article 7

12) 사이버권리 선언 "98년 사이버 권리 백서" 참고

13) 한겨레 신문 3월 28일 "[암호] 안기부대해부(10)국산 암호 독점" 참고

14) ( 제4조 (비밀의 구분) 비밀은 그 중요성과 가치의 정도에 따라 다음 각호에 의하여 이를 1급비밀. 2급비밀 및 3급비밀로 구분한다. 1.누설되는 경우 대한민국과 외교관계가 단절되고 전쟁을 유발하며, 국가의 방위계획.정보활동 및 국가방위상 필요불가결한 과학과 기술의 개발을 위태롭게 하는 등의 우려가 있는 비밀은 이를 1급비밀로 한다. 2.누설되는 경우 국가안전보장에 막대한 지장을 초래할 우려가 있는 비밀은 이를 2급비밀로 한다. 3. 누설되는 경우 국가안전보장에 손해를 끼칠 우려가 있는 비밀은 이를 3급비밀로 한다.

15) 조선일보 97년 3월 22일 기사 재인용

16) 전자신문 97년 4월 1일자 테마특강 "암호화 알고리즘과 보안정책" 이필중

17) OECD 암호화 정책 가이드 라인 인용

18) 참세상 게시판 PGP자료실

19) Mail Relay : 메일을 받거나 보낼때 보내고 받는 메일 서버를 지정하게 된다. 이 때 보내는 서버가 Relay Server가 된다. 대부분의 메일서버는 메일을 받을 때 만 이용자를 확인하고, 보낼때는 이용자 확인을 하지 않는데, 이러한 문제를 악용하여 자신의 메일을 타인의 명의로 발송하는 것이 가능하다. 최근에는 다량의 스팸메일을 다른 서버를 이용해 보내는 방식이 국내에서도 발견된다. 메일 Header를 분석하면 실제 메일 보낸 곳의 주소를 찾을 수 있지만, 추적을 피하기 위해 타 Site를 해킹하는 등의 방법으로 사용하게 되면 추적이 불가능해진다. 일단 이런 메일에 한번 이용되면 해당 사이트의 신뢰도가 추락하는건 당연하다. 최근에는 서버 관리가 취약하고, 대응이 늦은 대학의 서버들이 이런 식으로 많이 이용된다. 미래는 어떻게 될 것인가? 아직 확신할 수 있는 것은 없다. 스패머들은, 스팸이 표현의 자유의 한 형태에 불과하다며, 그 이름 뒤에 숨어 버리기를 좋아한다. 이에 대응하기 위해, 서서히 법원의 결정이 ISP들의 관리자로 하여금 어떻게 할 지를 결정하도록 힘을 줄 뿐만 아니라, 의도적으로 그들의 결정을 위반하는 사람들을 처벌할 힘을 주고 있다. 또한 이미 존재하는 "쓰레기 팩스 법"이라는 법률 용어의 범위를 전자 메일까지 확장하도록 하는 논의가 진행중이다. 하지만, 상업 전자 메일의 소통을 관리한 어떠한 보편적 규칙도 존재하지 않는다. 여전히 이 문제를 피하기 위한 부담은 사용자들이 지고 있다. 그래서 언제나 그랬듯이, 가장 최선의 방법은 끊임없이 정보를 파악하고 개입하는 것이다. 그리고 다음의 사실을 기억하라. 바로 당신이 네트워크 주인이다.

- 1998년 2월 Wired