부록 2.1. CPSR 의 전자개인 정보보호 지침서
 

온라인상에서 특히 사생활보호 즉 개인정보 보호라는 문제에 관하여 미국의 CPSR(Computer Professionals for Social Responsibility)은 고용인, 서비스 제공자, 웹 페이지 소유자와 정보제공자, 메일링 리스트 운영자, 데이터베이스 관리자와 정보수집가와 소프트웨어 개발업자, 정부 등이 지켜야 할 지침을 제시하고 있다.

전자우편, 웹 검색과 여타 온라인자원은 컴퓨터 통신의 세계로 그 문이 활짝 열려 있다. 그러나 이런 통신은 사적으로 수행되는 것이 아니라 고용주, 광고회사, 정부관료, 정보제공자와 다른 사람들이 개인이 어떠한 말을 하였으며 현재 어떤 대화를 나눴는가를 지켜볼 수 있다는 점이 위험하다. 이런 검열은 쉽게 이뤄지고 알아차리기도 쉽지가 않다. 현재의 기술은 풀을 부치는 봉투를 사용하고 파일링 캐비닛을 잠궈 두는 전통적 시대에서는 결코 불가능했던 개인정보의 대량 침입을 조장하고 있다. 데이터 수집자와 정부 양자가 이런 기술의 가능성을 이용하고 있으며 이들 중 아무도 대중의 개인정보보호 권리를 충분히 보장하고 있지 않다. 따라서 개인정보보호 기술의 새로운 사명이 소프트웨어 개발사업자와 정보 제공자들간에 요구된다. 정부는 개인과 조직이 익명의 개인에게 무의식적으로 개방된 정보의 위험성 없이 통신하기 위한 권리를 보장하여야만 한다.

개인정보의 보호는 고용인, 서비스제공자, 소프트웨어 개발업자와 정보수집자간의 협조를 통하여 달성된다. 참고로, 아래의 각각의 당사자에 관한 제시된 지침서를 미국내의 법에 근거한 것임을 알린다.

고용인의 지침서

대다수의 고용인은 종업원의 개인정보보호에 관한 정책을 세우지 않고 있다. 이런 점으로 미뤄보아, 작업장 내에서의 종업원은 아무런 사생활이 없다는 것을 짐작하게 한다. 법적인 면에서 종업원은 미미한 사생활권을 가지고 있다. 법원은 종업원의 메시지 개인정보 보호에 관한 법적 조항이 있음에도 불구하고 고용인의 컴퓨터 시스템상에서의 종업원의 모든 통신을 검열할 수 있는 권리를 그들에게 보장한다.

이러한 폐해를 줄이기 위하여 다음과 같은 지침을 권장한다.

모든 고용인은 작업장내에서 사용되는 전산자원 안의 개인정보에 관하여 명확한 지침서를 사규화 시켜야 한다. 그 지침서는 분명히 다음을 포함하여야 한다.

* 사적사용을 포함하여 전자우편과 컴퓨터 자원의 수용할만한 사용.

* 전자우편가로채기와 읽기 또는 하드디스크의 스캐닝등의 관행들에 관한 강제적인

법제화.

* 이런 지침서를 위반하였을 때의 벌칙

고용인의 작업장에서의 이용될 컴퓨터 시스템의 전자검열 시스템은 공지되어야 한다.

서비스 제공자의 지침서

개인이 서비스 제공자를 통해 인터넷에 접속하기 위해 계약을 할 때에는 그 행위가 반드시 계약서에 의거해야 한다. 정보서비스제공자(이하 ISP)는 개인의 개인정보 보호권리를 보호하기 위한 혹은 ISP의 지침서를 사용자에게 통지하기 위한 어떠한 법도 마련되지 않고 있다. 따라서 CPSR은 그 차이를 극복하기 위하여 아래와 같이 책임 있는 계약 지침서를 권고한다.

서비스 제공자는 아래와 같이 반드시 서비스 계약서에 개인정보 보호를 함축하는 분명한 의미를 제공해야만 한다.

* ISP 가입으로 수집된 주소, 전화번호, 신용카드정보, 사용하는 소프트웨어 등의 모든 정보의 의도된 사용에 관하여

* 서비스 운영에 바로 또는 아직 사용되지 않은 개인정보의 사용을 중지할 수 있는 선택의 여부와 사용가지 그것이 발생하지 전에 사용을 허가할 수 있는 지는 여부에 대하여

사용자가 제공하지 않은 정보인 서버에 수집된 인구통계적 또는 신분증명의 정보들은 활동 분석 이외에 개인신분증명과 이 정보를 제삼자에게 건네주는 용도로 사용되어서는 안된다. 시스템관리의 요구 이외에 1일 사용시간, 방문사이트와 다운로드등과 같인 개인의 사용패턴을 저장하거나 수집해서는 안된다.

웹 페이지 소유자와 여타의 정보제공자의 지침서

웹사이트는 정보에 접근하고 다운로드 받기 위하여 조금 전에 요구한 등록정보의 의도된 사용을 명시하여야만 한다. 인터넷 화이트 페이지 서비스는 오직 정보의 법적인 자원에만 사용되어져야만 한다. 예를 들어, 서비스제공자의 고객이 명부화되지 않을 때에 유즈넷 포스트와 홈페이지는 적당하게 사용되는 것이다. 이런 서비스는 현재와 미래의 개인의 신분증명 정보를 포함을 없애기 위하여 자동적으로 삭제명령(delete me)을 제공해야 한다. 개인은 반드시 그들의 이름을 대량 전자우편 리스트에서 제거할 수 있어야만 한다.

메일링 리스트 운영자, 데이터베이스 관리자와 다른 정보수집자의 지침서

개인이 인터넷 사이트에 로그인 할 때에 개인은 가능한 모든 개인정보사용의 약관에 대하여 제공받아야 한다. 이러한 사용이 자세히 그리고 분명하게 명시되어야만 하고 명시된 것 이외의 모든 상업적 사용은 허가 받아야 한다. 언제나, 그 사이트는 개인정보사용의 여부를 선택할 선택권을 개인에게 주어야 한다.

* 수집된 정보는 사용의 용도를 명시하여 제한하여야 하고 모든 개인정보는 정확하게 갱신되어야만 한다.

* 개인은 본인에 관한 모든 정보의 사본에도 즉시 쉽게 접근할 수 있어야 하며 자신의 정보의 부정확성에 대하여 논박하고 수정할 수 있어야만 한다.

* 정보수집자들은 개인의 사생활보호를 보장하기 위한 적절한 기술적 조치를 취해야만 하며 저장된 정보의 완전성을 보장 받아야만 한다.

* 다중의 자원으로부터 수집된 정보는 불법 사용자에게 너무나 쉽게 접근 가능한 중앙 데이터 시스템에 저장되어서는 안되며 다수가 미국의 사회보장번호와 같은 단일의 신분증명서로 자료가 입력되어서도 안된다.

* 개인에 관하여 수집된 데이터는 본인이 동의한 후에 상업적 목적으로 팔려야만 한다.

소프트웨어 개발업자의 지침서

네트워크 소프트웨어 개발업자는 다음과 같은 대책을 강구하여 개인정보를 보호하여야만 한다.

* Pretty Good Privacy(PGP)와 같은 강력한 암호화 방식의 지원

* 자동검색서비스의 정보항목에서 배제될 수 있는 메일러/뉴스 포스팅 선택사양

* 사용자의 신분이 숨김없이 노출될 수 있는 모든 경우의 자동적이고 분명한 통지

* 타인이 접근하는 사용자와 시스템, 네트워크간에 상호통신을 가져오는 모든 소프트웨어의 개발에 개인정보 보호라는 목표가 설계되어야만 한다.

정부의 지침서

정부, 주, 시정부의 모든 정부는 사회보장보장 번호의 사용 데이터베이스 일치의 제한에 관련된 규칙에 대한 법령과 규칙을 준수하여야 한다. 이런 지침서가 분명히 존재함에도 불구하고 자주 위반된다. 최소한의 법적인 필요에 맞춰서 정부는 다음의 사항을 보장해야 한다.

* 입법화를 통한 개인정보 보호와 익명성의 보장

* 강력한 암호화와 전자우편, 익명의 토론그룹과 같은 통신장치를 사용하는 능력이 아무런 제한 없이 가능하여야만 한다.

* 입법화의 노력이 개인정보보호권을 침범하는 어떠한 구실로 제공되어서는 안된다.

* 온라인 수사는 분명하고 합법적인 정부의 목적을 달성하도록 설계되어 좁혀져야만 한다.

* 개인정보 보호권과 그것을 보장하는 기술적 법적 수단을 규정하는 보편적 기준을 도입하여야만 한다.

* 법은 컴퓨터와 네트워크에 저장된 정보의 사용을 분명하게 세워야 한다. 네트워크 상에 수집된 정보의 사용을 제한하고 시민과 범죄의 벌칙이 개인과 사적기관 정보기관에 의한 오용금지를 입법화에 반드시 포함시켜야 한다.

결 론

우리 사회는 기본적으로 사생활 보호의 개념에 기초한다. 반어적으로 그것은 우리 지역사회의 일상생활에 참여하는 개인에게 허용되는 사생활보호 유지 능력이다. 그런 보장 없이는 사람들은 전자우편을 보고, 온라인 도서관에서 연구하며, 전자상점에서 구입하고 정치포럼에서 의견을 내는데 주저할 것이다. 개인정보보호의 가치와 보호의 강력한 정책이 차세대의 통신과 상거래를 규정한 전자시스템이 개발되고 있는 현재에 세워져야 한다.