칼럼 및 연구자료
클라우드에 위탁하여 개인정보를 보관, 처리할 때 필요한 점검사항
과학정보통신부는 제17차 정보통신전략위원회를 통해 클라우드 보안 인증제를 개선하고, 금융 분야의 망 분리 규제를 완화하는 정책을 발표했습니다. 이를 통해 다양한 산업에서 클라우드 서비스의 활용을 확대할 수 있는 기회를 제공하며, 기업들이 더욱 효율적이고 유연하게 IT 인프라를 구축할 수 있도록 돕는 중요한 변화입니다. 이러한 클라우드 서비스를 통해 비용 절감과 확장성이라는 이점을 누리기 위해 많은 기업들이 국내, 해외 클라우드 전환을 검토하고 있습니다. 특별히, 클라우드 서버에서 개인정보를 저장하고 처리할 경우, 클라우드에 개인정보를 저장하는 것은 단순히 서버를 빌리는 것일지, 아니면 개인정보를 제3자에게 제공하는 것일지 여부와, 개인정보 국외이전과 관련된 법적 의무는 무엇인지, 또 이를 어떻게 준비해야 할지 궁금하시다면, 이 글을 통해 그 해답을 확인해 보시기 바랍니다. ◾클라우드 서버 사용 시 위탁여부 일반적으로 클라우드 서비스에 개인정보를 저장하고 처리하는 것은 위탁에 해당합니다. 클라우드 서비스 제공업체가 데이터를 직접 사용하거나 제3자에게 전달하지 않고, 단지 서버를 빌려주는 형태로 관리하기 때문입니다. 즉, 개인정보 처리의 책임은 여전히 클라우드 서비스를 사용하는 기업에 남아 있습니다. ◾개인정보 국외이전과 관련된 법적 정의 개인정보의 국외이전은 국내에서 수집된 개인정보를 해외에 있는 서버나 제3자에게 전송하거나 보관하는 행위를 의미합니다. 해외 클라우드 서비스의 경우, 일반적으로 해외에 위치한 데이터 센터를 이용해 데이터를 저장하고 처리하는 경우가 많습니다. 이러한 행위는 「개인정보 보호법」 상 국외이전에 해당하게 됩니다. 개인정보 보호법은 원칙적으로 국외로 제공(조회), 처리위탁, 보관하여서는 아니된다고 규정하면서도, 예외적으로 국외로 이전할 수 있도록 몇 가지 중요한 요건을 규정하고 있습니다. 1) 사전에 정보주체로부터 국외 이전에 대한 별도의 동의를 받은 경우, 2) 법률, 대한민국을 당사자로 하는 조약 또는 그 밖의 국제협정에 개인정보의 국외 이전에 관한 특별 규정이 있는 경우, 3) 정보주체와의 계약의 체결 및 이행에 필수적인 경우 국외로 이전할 수 있다고 규정하고 있습니다. 정보주체와의 계약의 체결 및 이행에 필수적인 경우, 즉 해외 클라우드 서비스를 이용하는 것이 계약상 필수적일 때는 별도의 동의 없이도 개인정보 국외이전이 가능하나, 이전되는 개인정보 항목 등 개인정보 보호법 제28조8 제2항에서 규정한 사항을 개인정보처리방침에 명시하는 등의 조치가 필요합니다(「개인정보 보호법」 제28조의8 제1항 제3호). 또한, 클라우드 서비스 제공자가 개인정보 보호 인증 등 보호위원회가 정하여 고시하는 인증을 획득했으며, 해당 인증을 이행할 수 있는 환경을 구축한 경우에도 정보주체의 동의가 면제될 수 있습니다(「개인정보 보호법」 제28조 8 제1항 제4호). 하지만 동의 면제와 별개로, 클라우드 서비스 이용업체는 클라우드 서비스 제공자가 인증을 획득했다 하더라도 개인정보 유출을 방지하기 위한 기술적∙관리적 조치가 효과적으로 이행되고 있는지를 확인해야 하는 등 철저히 감독해야할 필요가 있습니다. 만약 이 과정에서 문제가 발생하면, 개인정보 보호법에 따라 클라우드 서비스 이용업체에게 책임이 부과될 수 있습니다. 개인정보 국외이전 문제는 단순히 기술적인 이슈를 넘어서 법적, 관리적 책임이 수반되는 복잡한 문제입니다. 법무법인 비트는 IT 법률 전문가와 개인정보 변호사들이 다수의 클라우드 서비스 도입 관련 자문 및 분쟁 해결 경험을 보유하고 있어, 개인정보 국외이전과 관련하여 보다 안전하고 적절한 개인정보 수집, 보관 절차를 통해 클라우드 서비스를 이용할 수 있도록 법률 자문을 제공하고 있습니다. 클라우드 서비스를 도입하는 기업이라면 법무법인 비트와 함께 안전한 데이터 관리 방안을 마련하시기 바랍니다. 감사합니다. 법무법인 비트 드림
2024.9.15. 개정 전자금융거래법 시행! PG 및 선불업자의 새로운 리스크 관리 방안
2024년 9월 15일 새로운 개정 「전자금융거래법」(이하"개정법")이 시행되어 선불전자지급수단과 관련된 규제가 대폭 강화되었습니다. 이번 글에서는 개정 전자금융거래법의 주요 내용과 기업들이 유의해야 할 변화들을 소개하고, 시사점을 살펴보겠습니다. 선불충전금 보호 의무 강화(개정 전자금융거래법 제25조의2) 이번 개정법의 중요한 변화 중 하나는 선불충전금 보호 의무의 신설입니다. 선불업자는 선불충전금의 100분의 50 이상에 해당하는 금액으로서 대통령령으로 정하는 금액을 은행 등 대통령령으로 정하는 선불충전금관리기관을 통하여 별도관리 하여야 한다고 새롭게 규정하고 있습니다. 또한, 선불업자는 이 충전금을 신탁, 예치, 또는 지급보증보험과 같은 안전한 방식으로 보관해야 합니다. 이를 통해 이용자의 예치금이 외부의 압류, 양도, 또는 담보로 제공되지 않도록 보호하여야 합니다. 만약 선불충전금 별도 관리 의무를 위반할 경우, 과태료 및 업무 정지 등 불이익이 부과될 수 있습니다. 선불업 등록 기준 강화(개정 전자금융거래법 제2조, 제28조) 개정법에 따라, 선불전자지급수단의 발행잔액이 30억원 미만이고 연간 총 발행액이 500억원 미만인 경우에만 등록이 면제되도록 요건이 강화되었습니다. 또한, 무상으로 발행되는 선불전자지급수단에 대해서도 보증이나 보험이 필요한 금액을 더욱 세분화하여 관리할 수 있도록 했습니다. 한편, 선불업 등록 면제 사유가 축소되어, 하나의 가맹점에서만 사용되는 선불전자지급수단을 발행하는 경우에만 선불업자 등록이 면제됩니다. 즉, 가맹점 수가 단일일 때만 면제 요건을 충족하며, 이에 따라 다양한 가맹점에서 사용되는 선불전자지급수단 발행자는 등록 의무를 부담하게 됩니다. 또한, 지류식 증표를 전자적으로 전환한 경우도 선불전자지급수단으로 정의되어 규제 대상에 포함됩니다. 이와 함께 모회사나 자회사에서만 사용되는 선불전자지급수단도 해당 범위에 포함되도록 정의가 확대되었습니다. 선불충전금의 환급(개정 전자금융거래법 제19조) 또한, 개정법은 소비자가 선불전자지급수단을 환급받을 수 있는 사유를 확대하였습니다. 기업이 선불전자지급수단의 이용 조건을 불리하게 변경하거나 가맹점을 줄이는 경우에는 반드시 잔액 전액을 지급하도록 약관에 포함시켜야 합니다. 단, 가맹점 폐업과 같은 예외적인 상황에서는 제외될 수 있습니다. 선불업자 행위 규칙 신설(개정 전자금융거래법 제37조) 개정법에서는 선불업자의 이용자 보호를 위한 행위 규칙이 새롭게 추가되었습니다. 이에 따라 일정한 재무건전성을 갖춘 선불업자만이 선불전자지급수단을 할인 발행하거나 적립금을 지급하는 등 이용자에게 경제적 이익을 부여할 수 있도록 제한하였습니다. 전자지급결제대행(PG) 서비스나, 선불충전 서비스를 제공하는 기업이라면 선불업자 등록 유예기간의 만료 시점 이전(시행일 기준 6개월 이내)까지 꼼꼼한 준비가 필요합니다. 선불업자로 새롭게 등록해야 할 경우, 등록에 필요한 자본금을 확보하고, 관련 행정 절차를 마무리하여야 하며, 선불전자지급수단의 이용 조건을 변경하거나 가맹점을 축소할 경우 환급 의무가 발생할 수 있으므로 가맹점 계약 조건을 점검하여야 합니다. 또한, 선불충전금 관리 체계를 점검하여, 선불충전금을 신탁, 예치, 또는 지급보증보험 방식 등 안전하게 보관하는 시스템에 대하여 회사의 종합적인 상황을 고려하여 개정법령의 요건을 잘 반영할 필요가 있습니다. 이번 개정법은 선불충전금 서비스를 제공하는 기업들이 선불업자로 등록할 의무를 강화하고, 법적 요건을 준수하도록 요구하고 있습니다. 이에 따라 포인트 및 이와 유사한 서비스를 운영하는 기업들은 개정된 법률에 맞추어 선불업자 등록 절차를 서둘러 준비할 필요가 있으며, 등록 대상 여부와 법적 요건을 전자상거래 관련 법령에 이해가 깊은 법률전문가의 도움을 받아 면밀히 검토할 필요가 있습니다. 법무법인 비트는 개정 전자금융거래법과 같은 중요한 법적 변화에 대해 깊이 있는 분석과 해석을 바탕으로, 기업들이 법적 리스크를 최소화하고 안정적인 사업 운영을 지속할 수 있도록 최신화된 법률 자문을 제공합니다. 법무법인 비트는 법률 자문 시 기업의 구체적인 사업 모델과 운영 현황을 반영한 맞춤형 대응 전략을 설계함으로써, 전자금융서비스 제공자들이 법을 준수하면서도 사업적 유연성을 유지할 수 있도록 지원하고 있습니다. 법적 준수와 혁신적 성장을 동시에 추구하는 기업들에게 법무법인 비트는 최적의 법률 솔루션을 제공하며, 새로운 규제 속에서도 안전하고 효율적인 운영을 유지할 수 있도록 돕는 신뢰할 수 있는 파트너가 되겠습니다. 개정 전자금융거래법에 대한 문의사항이 있으시다면 법무법인 비트로 문의하여 주시기 바랍니다. 감사합니다. 법무법인 비트 드림
크롤링 비즈니스 성공을 위한 법률 검토의 중요성
데이터 크롤링(Crawling)은 프로그램을 사용해 웹페이지를 탐색하고 필요한 데이터를 웹사이트에서 자동으로 정보를 수집하는 기술을 의미합니다. 이 기술은 데이터 기반 비즈니스 모델을 지원하고, 인공지능(AI) 및 빅데이터 분석에 필수적인 역할을 하고 있지만, 법적인 문제를 동반할 수 있어 주의가 필요합니다. 데이터 크롤링은 기술적으로는 비교적 간단해 보일 수 있지만, 법적인 문제를 야기할 가능성이 높습니다. 크롤링이 허용되지 않은 웹사이트에서 데이터를 무단으로 수집하거나, 이용 약관을 위반하면 법적 책임이 따를 수 있습니다. 특히 「저작권법」, 「개인정보 보호법」, 「부정경쟁방지 및 영업비밀보호에 관한 법률」(이하 "부정경쟁방지법") 위반이 대표적인 문제로, 기업이 크롤링 기술을 활용해 비즈니스를 진행할 때는 법적 검토가 필수적입니다. 1. 이용 약관 및 개인정보 보호법 위반 가능성 대부분의 웹사이트는 이용 약관에 데이터 수집 및 활용에 대한 제한을 명시하고 있습니다. 이용 약관을 위반한 크롤링은 계약 위반으로 간주될 수 있습니다. 그러므로 크롤링을 시도하기 전, 크롤링 대상 웹사이트의 약관을 면밀히 검토하고, 크롤링이 법적으로 허용되는지 판단하는 것이 매우 중요합니다. 또한, 개인정보 보호법에 따라 개인정보가 포함된 데이터를 크롤링하는 경우, 정보주체의 동의를 받지 않으면 위법 행위로 간주될 수 있습니다. 웹사이트에 존재하는 모든 데이터가 자유롭게 사용할 수 있는 것은 아니며, 특히 개인정보는 엄격하게 보호되므로 이를 무단으로 수집하는 행위는 법적 책임을 초래할 수 있습니다. 2. 저작권법 및 데이터베이스 저작권 침해 가능성 저작권법은 창작성이 있는 콘텐츠를 보호하며, 이러한 보호는 글, 이미지, 동영상뿐만 아니라 데이터베이스에도 적용될 수 있습니다. 웹사이트에 게시된 자료가 저작권법에 의해 보호되는 경우, 이를 크롤링하여 무단으로 사용하거나 복제하는 것은 저작권 침해로 간주될 수 있기 때문에, 데이터 크롤링을 통해 수집된 자료를 상업적으로 활용할 계획이 있다면, 이에 대한 법적 검토를 하여야 합니다. 3. 부정경쟁방지법 위반 여부 부정경쟁방지법은 경쟁사의 데이터를 부정하게 취득하거나 사용하는 행위를 금지하고 있습니다. 따라서 크롤링을 통해 경쟁사의 정보를 수집하거나, 이를 바탕으로 경쟁사의 비즈니스 모델을 모방하는 행위는 부정경쟁 행위로 간주될 수 있습니다. 특히, 영업비밀로 분류될 수 있는 정보를 무단으로 수집해 이를 활용하는 경우 법적 소송에 휘말릴 수 있으므로, 기업은 크롤링을 진행하기 전에 반드시 법적 리스크를 검토해야 합니다. 데이터 크롤링은 비즈니스에서 큰 가치를 창출할 수 있는 강력한 도구이지만, 그 과정에서 다양한 법적 이슈가 발생할 수 있습니다. 따라서 크롤링을 활용하려는 기업은 반드시 법적 리스크를 상세히 검토하고, 적법한 절차에 따라 데이터를 수집하고 사용해야 합니다. 법무법인 비트는 IT 및 스타트업에 특화된 로펌으로 데이터 크롤링 비즈니스의 법적 리스크를 최소화하고, 고객사가 안심하고 비즈니스를 운영할 수 있도록 최적화한 법률 자문을 제공하고 있습니다. 또한, 법무법인 비트는 인공지능(AI), 빅데이터, 클라우드 컴퓨팅, 메타버스 등 최신 기술이 사용되는 다양한 비즈니스 환경에서 법률 자문을 제공하고 있으며, IT 관련 법률의 선두주자로 자리매김하고 있습니다. 데이터 크롤링 등 IT 법률 자문이 필요하시다면 법무법인 비트 IT 변호사를 찾아주시기 바랍니다. 감사합니다. 법무법인 비트 드림
사이버보안 및 개인정보보호를 위한 IT전문변호사
법무법인 비트의 IT전문변호사는 증가하는 사이버보안 위협에 대응하여 기업의 법적 리스크를 최소화하고, 종합적인 법률 자문을 제공합니다. 딥페이크 기술을 악용한 범죄가 사회적 이슈로 떠오르며 사이버보안의 중요성이 더욱 커지고 있습니다. 딥페이크는 딥러닝(deep learning)과 위조(fake)의 합성어로, 인공지능 기술을 이용해 특정 인물의 얼굴이나 신체를 다른 사진이나 영상에 실제처럼 조합한 편집몰로 딥페이크 기술을 이용한 허위 정보 생성, 사기, 명예훼손 등의 범죄는 기업의 신뢰도와 개인의 프라이버시 및 명성을 침해할 수 있습니다. 또한 정부에서도 사이버 보안 강화를 위해 '10만 사이버보안 인재 양성' 프로젝트를 통하여 인력 양성을 추진하는 등 사이버보안은 국가 차원에서도 중요한 안보 과제로 자리 잡고 있습니다. 과학기술정보통신부와 한국인터넷진흥원(KISA)가 발표한 2024년 상반기 민간분야 주요 사이버 위협동향에 따르면 최근 3년간 침해사고 신고 통계로 2022년 1,142건에서 2023년 1,277건으로 매년 증가하는 추세이며, 2024년 상반기 침해사고 신고 건수는 899건으로 전년 동기 대비 약 35%가 증가했습니다. 특히 웹서버 해킹(504건), DDoS 공격(153건)이 크게 증가한 것으로 나타났습니다. 이처럼 사이버 위협이 증가하는 추세 속에서 기업은 사이버보안을 강화하여 사전에 법적 리스크를 최소화하고, 침해 사고 발생 시 신속하게 법적 대응하는 것이 필수적입니다. 법무법인 비트의 사이버 보안 및 개인정보 보호 법적대응 기업이 사이버보안 사고를 경험할 경우, 단순한 기술적 손실을 넘어서 법적 책임을 질 수 있습니다. 특히 개인정보 유출, 내부 기밀 자료의 유출, 금융 시스템에 대한 해킹 등이 발생할 경우, 기업은 정보보호 관련 법률을 위반한 것으로 간주될 수 있으며, 이로 인해 과징금 부과 및 소송에 휘말릴 수 있습니다. 사이버 위협이 증가하면서 기업들은 다양한 법적 리스크에 노출되고 있으며, 개인정보보호와 관련된 개인정보 유출, 해킹, 랜섬웨어 공격 등의 법적 문제는 기업의 신뢰도를 저하시키고 금전적 손실을 초래할 수 있습니다. 더 나아가, 한국에서도 2023년 개정된 개인정보 보호법이 2024년 9월부터 시행되며 온·오프라인 기업들에게 강화된 개인정보 보호 의무를 요구하고 있습니다. 기업은 사이버 보안의 기술적 위협에 대응하기 위해 사이버보안 전략을 강화하고, 법적 리스크를 사전에 예방할 필요가 있습니다. 법무법인 비트는 한국의 개인정보 보호법,GDPR, CCPA 등 주요 규제에 대한 전반적인 자문을 제공하고, 데이터 유출, 해킹 등의 사고 발생 시, 법적 대응책 마련하여 신속하게 지원합니다. 또한, 기업이 사이버 보안 사고에 대비할 수 있도록 내부 보안 정책 및 절차를 수립하고, 이를 통해 법적 리스크를 최소화할 수 있도록 지원합니다. 법무법인 비트는 대한변호사협회 인증을 받은 IT전문 변호사이자 개인정보보호위원회 고문변호사인 백승철 파트너 변호사와 개발자 출신으로 IT전문 변호사인 안일운 파트너 변호사를 비롯하여 이공계를 전공하거나 첨단 분야에 관한 실무 경험으로 소프트웨어, 인공지능 등 첨단 분야에 대한 지식과 법률을 동시에 이해하고 있다는 강점을 가지고 있습니다. 그 외에도 디지털콘텐츠 산업 진흥에 기여한 공로를 인정받아 과학기술정보통신부 장관 표창을 수여한 개인정보보호위원회 고문 변호사인 조은별 파트너 변호사 등 개인정보보호 분야에서도 높은 전문성을 보유한 개인정보 변호사가 유기적으로 사이버 보안 및 개인정보 보호에 필요한 법률 자문을 제공합니다. 감사합니다. 법무법인 비트 드림
정보통신망법 준수를 위한 개정 정보통신망법 주요 내용과 점검 사항
2024년 7월 24일, 8월 14일에 개정 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」(이하 "정보통신망법")이 시행되어 스타트업과 중소기업에게 중요한 변화를 가져왔습니다. 이번 개정을 통해 강화된 정보보호 규정과 새로운 인증 제도가 도입됨에 따라, 스타트업이 이를 제대로 이해하고 준수할 필요가 있습니다. 특히, 개인정보 보호와 불법 스팸 대응, 정보보호 인증 간소화 등 기업 운영에 필요한 다양한 법적 기준을 명확히 제시함으로써, 스타트업이 법적 리스크를 예방하고 안정적인 성장을 도모할 수 있는 기회를 제공합니다. 이번 개정 사항을 잘 이해하고 적용한다면, 스타트업은 더 나은 정보보호 체계를 마련하고, 고객의 신뢰를 높일 수 있습니다. 또한, 강화된 스팸 방지 조치와 간편 인증 제도 등은 기업 운영의 효율성을 높이고 법적 준수에 드는 비용을 절감하는 데 기여할 것입니다. 이 글에서는 정보통신망법 개정의 주요 내용을 살펴보고, 스타트업과 중소기업이 이를 통해 얻을 수 있는 혜택과 활용 방안을 안내하고자 합니다. --- 1. 불법스팸 대응 제도 개선 불법스팸 문제를 해결하기 위해 개정된 정보통신망법은 야간 시간(21:00~08:00)에 광고성 정보를 전송할 때 별도의 동의를 받아야 하며, 그 결과를 이용자에게 통보해야 합니다(제50조 제7항). 또한, 정보통신서비스 제공자는 영리목적의 광고성 정보가 불법적으로 전송되는 것을 방지하기 위해 서비스 개선과 같은 조치를 강구하여야 합니다(제50조의4). 2. ISMS 간편인증 제도 도입 개정된 정보통신망법에서는 「중소기업기본법」에 따라 소기업 및 특정 조건을 충족하는 중기업을 대상으로 기존의 정보보호관리체계(ISMS) 인증보다 간소화된 인증 제도를 도입하였습니다(제47조의7). 3. CI(연계정보)에 대한 안전성 확보 조치 의무화 CI(연계정보)는 본인확인 과정에서 사용되는 중요한 정보입니다. 개정 정보통신망법은 본인확인기관이 CI를 생성하거나 처리하는 경우, 물리적·기술적·관리적 조치를 통해 CI의 안전성을 확보해야 할 의무를 부과했습니다(제23조의6 제1항). 또한, 연계정보를 제공받는 기관은 이를 제공 받은 목적 범위 내에서만 사용해야 하며, 주민등록번호와 분리하여 보관해야 하는 등 엄격한 보안 기준을 따라야 합니다. 4. 침해사고 발생 시 조치명령 및 이행점검 제도 도입 정보통신망법 개정은 침해사고가 발생했을 때, 과학기술정보통신부장관이 정보통신서비스 제공자에게 침해사고에 대한 조치를 명령할 수 있도록 하는 제도를 도입했습니다(제48조의3 제2항). 또한, 해당 조치의 이행 여부를 점검하고 필요시 시정명령을 내릴 수 있습니다. 침해사고를 신고하지 않거나 적시에 대응하지 않은 경우에 발생할 수 있는 과태료가 상향되었습니다. --- 법무법인 비트는 IT 및 정보통신 분야에서 탁월한 전문성을 바탕으로 기업들이 직면한 복잡한 법적 문제를 해결하는 데 앞장서고 있는 선도적인 로펌입니다. 특히, 개정된 정보통신망법에 따라 기업들이 준수해야 할 개인정보 보호 및 정보보안 규정에 대해 심도 있는 분석과 실질적인 법률 자문을 제공합니다. 비트의 개인정보보호팀은 공학 전공자, IT 전문 변호사 등으로 구성되어 있어 기술과 법률을 모두 아우르는 폭넓은 이해를 기반으로 최적화된 법률 자문을 제공합니다. 특히, 정보통신을 활용한 비즈니스 모델의 복잡성을 이해하고 각 기업의 개인정보 처리 과정과 개정 법령의 연관성을 꼼꼼히 분석하여, 기업이 법적 리스크를 최소화할 수 있도록 지원합니다. 또한 법무법인 비트는 다양한 정보보안 관련 자문과 민형사 소송에서 성공적인 경험을 쌓아온 바 있습니다. 그동안 다수의 기업들이 법적 문제에 대비할 수 있도록 현장점검 대응, 감사 준비, 인증 및 컨설팅 등 전반적인 법률 서비스를 제공해왔습니다. 특히 법령 및 정책 분석을 통해 주무부처의 규제 요구 사항을 정확히 파악하고, 기업들이 법적 의무를 준수하면서도 사업적 효율성을 극대화할 수 있도록 전략적인 법률 자문을 제공합니다. 감사합니다. 법무법인 비트 드림