칼럼 및 연구자료
[개인정보] 개인정보 안전조치 의무 위반으로 과태료 부과? 기술적 관리적 보호조치의 중요성 확인하세요!
복잡한 개인정보 처리 절차, 부족한 개인정보 처리 관련 전문인력 등을 이유로 개인정보 안전조치 의무를 간과하고 계시진 않은가요? 2021개인정보보호 실태조사에 따르면 공공기관과 민간기업 모두 개인정보보호가 중요하다고 생각하고 있으나, 전문인력 부족 및 개인정보 처리 절차 복장 등을 이유로 개인정보보호 업무 관련 어려움을 느끼는 것으로 나타났습니다. 우리 기업도 이러한 이유로 개인정보 안전조치 의무를 간과하고 있지는 않은지 살펴보고, 아래와 같이 「개인정보 보호법」에 따른 기술적 관리적 보호조치의 중요성을 확인해 보시기 바랍니다. 「개인정보 보호법」 제29조에서 규정하고 있는 안전조치 의무를 소홀히 하여 과태료가 부과되는 처분은 빈번하게 발생하고 있습니다. 안전조치 의무는 개인의 권리를 보호하고자 하는 「개인정보 보호법」의 목적과 맞닿아 있으며 이를 위반했을 시 유출 등으로 인한 정보주체의 심각한 피해를 유발할 수 있다는 점에서 상당한 주의가 필요합니다. 「개인정보 보호법」 제39조에 따르면, 개인정보처리자의 고의 또는 중대한 과실로 인하여 개인정보가 분실·도난·유출·위조·변조 또는 훼손되어 정보주체에게 손해가 발생한 경우 개인정보처리자는 손해배상책임을 지게 됩니다. 여기서 이 고의 또는 과실을 판단하는 기준으로 「개인정보 보호법」 및 시행령, 관련 고시에서 규정하고 있는 보호조치의 이행 여부가 대부분을 차지하고 있습니다. 개인정보가 유출되었을 시, 손해배상책임을 면할 수 있는 경우가 있을까요? 개인정보가 유출되었을 시, 어떠한 경우에 손해배상책임을 면하게 될까요? 해킹으로 인한 정보유출의 경우, 법인이 「개인정보 보호법」에 규정된 기술적·관리적 보호조치를 취하지 않았거나 그 조치를 취하지 않아 정보유출사고가 발생하였다고 보기 어렵다면 손해배상책임을 면하게 됩니다. 또한, 법인의 대표자가 아닌 임직원이 개인정보 유출 등 불법행위를 저질러 손해배상책임을 지게 될 경우, 개인정보처리자인 법인은 사용자로서 임직원과 함께 그 사무집행에 관하여 생긴 손해를 배상할 책임을 질 수도 있지만, 사용자로서 관리 및 감독에 상당한 주의를 하였거나 그러한 주의를 기울였음에도 유출로 인한 손해가 발생하였을 경우 손해배상책임을 면하게 됩니다. 따라서 개인정보처리자로서는 손해배상책임의 부담을 줄이기 위해서 법령 및 고시에 규정된 개인정보의 안전성 확보를 위한 조치를 꼼꼼히 확인하고 보완하는 것이 필요합니다. 특히, 정보통신서비스 제공자등의 개인정보의 안전성 확보조치에 대해서는 정보통신망의 파급력과 전파력, 주로 온라인에서 서비스가 제공되는 점을 고려하여 특례규정을 두고 있습니다. 대법원은 정보통신서비스 제공자가 개인정보의 안전성 확보에 필요한 보호조치를 취하여야 할 법률상 또는 계약상 의무를 위반하였는지 여부를 판단함에 있어 다음과 같은 사정 등을 종합적으로 고려하여 해킹 등 침해사고 당시 사회통념상 합리적으로 기대 가능한 정도의 보호조치를 다하였는지 여부를 판단하여야 한다고 판시한 바 있습니다(대법원 2018.1.25. 선고 2015다24904, 24911, 24928, 24935 판결 참조). ① 해킹 등 침해사고 당시 보편적으로 알려져 있는 정보보안의 기술 수준 ② 정보통신서비스 제공자의 업종·영업규모와 정보통신서비스 제공자가 취하고 있던 전체적인 보안조치의 내용 ③ 정보보안에 필요한 경제적 비용 및 그 효용의 정도 ④ 해킹기술의 수준과 정보보안기술의 발전 정도에 따른 피해 발생의 회피 가능성 ⑤ 정보통신서비스 제공자가 수집한 개인정보의 내용과 개인정보의 누출로 인하여 이용자가 입게 되는 피해의 정도 개인정보 기술적 관리적 보호조치 기준을 준수해도 위법행위로 판단될 수 있는 경우, 또한, 개인정보처리자에 대하여 규정하는 「개인정보의 안전성 확보조치 기준」과 정보통신서비스 제공자등에 대하여 규정하는 「개인정보의 기술적 관리적 보호조치 기준」은 개인정보의 안전성 확보를 위한 최소한의 세부적 기준을 정한 것임에 유의하여야 합니다. 대법원은 위 고시에서 규정된 보호조치를 다하였다고 하더라도 마땅히 준수해야 한다고 일반적으로 쉽게 예상할 수 있고 사회통념상으로도 합리적으로 기대 가능한 보호조치를 다하지 않은 경우에는 위법행위로 평가될 수 있음을 판시한 바 있습니다. 또한 불법행위에 도움을 주지 말아야 할 주의의무를 위반하여 타인의 불법행위를 용이하게 하고, 이러한 방조행위와 불법행위에 의한 피해자의 손해 발생 사이에 상당인과관계가 인정된다면 공동불법행위자로서 책임을 면할 수 없다고 밝혔습니다(대법원 2018.1.25. 선고 2015다24904, 24911, 24928, 24935 판결 참조). 만약 필요한 조치를 하지 않아 개인정보를 분실·도난·유출·위조·변조 또는 훼손당했을 경우에는 개인정보처리자의 손해배상책임이 발생할 뿐만 아니라 「개인정보 보호법」 제73조 제1호에 따라 2년 이하의 징역 또는 2천만원 이하의 벌금에 처할 수 있도록 규정하고 있습니다. 이렇듯 개인정보처리자 또는 정보통신서비스제공자 등에 해당하는 경우 반드시 개인정보의 안전성 확보 조치에 관한 세부기준을 면밀히 살펴볼 필요성이 있습니다. 법무법인 비트는 개인정보의 처리가 필요한 기업이 「개인정보보호법」 및 같은 법 시행령, 「개인정보의 안전성 확보조치 기준」, 「개인정보의 기술적 관리적 보호조치 기준」 등 관련 법령고시에서 정한 기준을 준수할 수 있도록 종합 컨설팅을 제공하고 있습니다. 개인정보 보호조치가 안전조치 의무에 따라 이루어지고 있는지 법률 검토가 필요하신 분들은 법무법인 비트로 편하게 문의해 주시기 바랍니다. 감사합니다. 법무법인 비트 드림
[칼럼] 벤처기업 스톡옵션, 이젠 저렴하게 줄 수 없다?
스타트업은 항상 인재에 목마릅니다. 이들은 능력있는 인재를 끌어들이기 위해 창의적인 환경, 새로운 도전 기회, 열정적인 동료를 제안하기도 합니다. 그러나 많은 상황에서, 능력자들을 모실 수 있는 가장 큰 유인은 같이 로켓에 올라탈 수 있는 자리를 주는 것, 즉 스톡옵션인 경우가 많습니다. 스톡옵션(stock option, 주식매수선택권)이란 인재가 회사에 장기간 근속할 경우 그 회사의 주식을상대적으로 저렴하게 매수할 수 있는 권리를 주는 것입니다. 특히 규모가 작은 스타트업은 소수 핵심인력 역량에 따라 회사의 가치가 크게 성장할 수 있기 때문에 스톡옵션을 부여받은 사람들이 열정적으로 업무에 몰입한다면 회사의 성장이 가속화될 수 있습니다. 스톡옵션은 구성원들이 단순히 월급을 받고 일해주는 노동자가 아니라, 성장 과실을 함께 누리는 회사의 주인이 되도록 만들어 줄 수 있습니다. 실제로 스타트업이 임직원에게 스톡옵션을 부여할 때 결정할 사항은 부여 시기, 부여 수량, 행사기간에 대한 계획(vesting schedule) 등 매우 다양합니다. 그 중에서도 회사와 창업자가 가장 고민하는 것은 스톡옵션 행사가격, 즉 임직원이 부여받은 스톡옵션을 일정 기간이 지난 후 행사할 때 회사의 주식을 매입할 수 있는 가격입니다. 임직원 입장에서는 행사가격은 낮을수록 좋습니다. 더 저렴하게 회사의 주식을 매입하면, 회사 주식 가격이 더 상승하는 경우는 물론이고 하락하는 경우에도 이익을 볼 수 있습니다. 한편 회사의 입장에서는 그래도 행사가격이 조금이라도 높으면 회사가 얻을 수 있는 주식납입금이 좀 더 많아지며, 임직원이 회사 업무에 몰입할 동기를 더 강화시킬 수 있다고 생각할 수 있습니다. 스톡옵션을 받은 사람들은 자신의 행사가격보다 회사의 주식가치가 떨어지는 것을 원하지 않을 것이므로, 행사가격이라는 허들을 약간(그러나 지나치지 않게) 높임으로써 그들의 역량을 최대한 끌어낼 수 있기 때문입니다. 원칙적으로 벤처기업의 스톡옵션 행사가격은, 신주발행 방식으로 스톡옵션을 부여하는 경우(대부분이 여기에 해당됩니다) 해당 회사 주식의 부여 당시 시가(시장가격)와 액면가 중 더 높은 금액보다 높기만 하면 법률적인 요건은 충족하게 되는 것이므로(1) 나머지는 회사와 부여대상 임직원이 협상하여 결정합니다. 그런데 비상장회사의 경우에는 주식의 시가를 정확하게 파악하는 것이 어렵습니다. 원래 벤처기업법은, 2022년 2월까지는 비상장 벤처기업 주식의 시가를 계산하는 방법으로 상속세 및 증여세법 시행령 제54조에 따른 공식, 즉 순손익가치와 순자산가치를 가중평균하여 계산하도록 하였습니다.(2) 이 공식을 적용하면 순손익가치와 순자산가치가 낮은 상당수의 스타트업/벤처기업들은 주식의 시가가 거의 0에 가깝게 계산되기 때문에, 스톡옵션 행사가격을 매우 자유롭게 결정할 수 있었습니다. 그런데 2022. 2. 22. 벤처기업법 시행령의 개정으로 인하여 시가 계산 공식에 변경이 생겼습니다. 새로운 시행령은 비상장 벤처기업 주식의 시가를 계산하는 방법으로, (i) 매매사실이 있는 경우 거래가액(기준일 전후 6개월 평균), (ii) 감정기관의 감정가액, (iii) 경매가격, (iv) 기타 국세청 평가심의위원회가 정하는 평가 기준 등, 다양한 기준을 활용하여 시가를 계산할 수 있도록 하였습니다.(3) 이러한 방식으로 시가를 계산하게 되면, 실제 스타트업의 가치(밸류에이션)에 기반한 주식 가격이 스톡옵션 행사 가격의 하한선이 될 수 있으며, 또한 과거처럼 시장에서의 기업가치가 높게 평가받지만 실제 영업이익이나 자산가치가 낮기 때문에 스톡옵션 행사가액도 낮게 책정할 수 있는 경우를 기대하기는 쉽지 않을 것으로 예상됩니다. 즉, 투자 유치나 구주 매각을 통하여 높은 가치(밸류에이션)을 인정받고 있는 스타트업 입장에서는 임직원을 유인할 수 있는 저렴한 스톡옵션을 활용하기 어려워졌다고 볼 수 있습니다. 스톡옵션은 인재전쟁에서 승리하기 위한 유용한 무기임에는 분명합니다. 다만 스타트업의 스톡옵션과 관련된 법령은 그 자체로 복잡하고 또한 이번 개정처럼 충분히 홍보되기 전에 변경되기도 합니다. 스톡옵션 제도를 설계할 때는 다양한 법률적 제약들과 비즈니스 측면의 상황을 충분히 고려하여야 할 것입니다. (1)벤처기업육성에 관한 특별조치법[“벤처기업법”] 제16조의3 제10항, 동법 시행령 제11조의3 제2항 (2)개정전 벤처기업법 시행령 제11조의3 제2항 1호 (3)개정된 벤처기업법 시행령 제11조의3 제2항 제1호 가목, 상속세 및 증여세법 제60조, 상속세 및 증여세법 시행령 제49조, [대한민국 정책브리핑, '벤처기업 주식매수선택권, 비상장주식의 시가평가방법 다양해진다' , 2022. 2. 15.,]
[특집 이슈] 메타버스 관련 제정법안의 주요 내용
법무법인 비트의 송도영 파트너 변호사가 한국법제연구원에서 발간하는 법연에 메타버스 관련 제정법안의 주요 내용을 주제로 집필하였습니다. 법연은 한국법제연구원에서 2010년부터 정기 발간되고 있는 간행물로서, 국내외 각 법제 분야의 이슈와 전망, 한국법제연구원을 대내외 활동 등을 소개하고 있습니다. 이달 발간된 법연 Spring 2022 Vol. 74호에서는 특집이슈로 메타버스와 프라이버시, 메타버스의 현재와 미래, 메타버스 관련 제정법안의 주요 내용을 수록하고 있습니다. 송도영 파트너 변호사가 집필한 메타버스 관련 제정법안의 주요 내용이 궁금하신 분들은 첨부 파일을 참고해주시기 바라며, 법연의 Spring 2022 Vol. 74호은 아래 링크를 참조하시기 바랍니다. 감사합니다. -법연 Spring 2022 Vol. 74 | 법연 | 연속간행물 | 발간물 | 한국법제연구원 KLRI
작게 기재된 개인정보 제공 동의 관련 사항, 처벌될 수 있다고?
「개인정보 보호법」 제59조는 개인정보를 처리하거나 처리하였던 자에게 금지되는 행위를 규정하고 있습니다. 제59조 제1호에 따르면 거짓이나 그 밖의 부정한 수단이나 방법으로 개인정보를 취득하거나 처리에 관한 동의를 받는 행위는 금지행위임을 명시하고 있습니다. 개인정보를 처리하거나 처리하였던 자가 이러한 금지행위를 한다면 개인정보 보호법을 위반하는 것이 되며 3년 이하의 징역 또는 3천만원 이하의 벌금에 처해질 수 있습니다. 대법원은 개인정보자기결정권의 법적 성질, 개인정보 보호법의 입법 목적, 개인정보 보호법상 개인정보 보호 원칙 및 개인정보처리자가 개인정보를 처리함에 있어서 준수하여야 할 의무의 내용 등을 고려할 때, 「개인정보 보호법」 제72조 제2호에 규정된 ‘거짓이나 그 밖의 부정한 수단이나 방법’은 위계 기타 사회통념상 부정한 방법으로 인정되는 것으로서 개인정보 수집 또는 처리에 동의할지 여부에 관한 정보주체의 의사결정에 영향을 미칠 수 있는 적극적 또는 소극적 행위를 뜻함을 판시한 바 있습니다.(대법원 2017. 4. 7. 선고 2016도13263 판결) 여기서 흥미로운 점은 어떠한 행위가 거짓이나 그 밖의 부정한 수단이나 방법에 해당하는지를 판단하는 데 동의 관련 사항이 기재된 ‘글씨 크기’도 영향을 미칠 수 있다는 점입니다. 구체적인 사건을 통해 알아보자면, A회사는 경품행사를 위하여 사용된 응모권에 동의 관련 사항을 약 1mm 크기의 글씨로 기재하였습니다. 대법원은 이 글씨가 소비자가 내용을 읽기에 쉽지 않아 「개인정보 보호법」 제22조 제1항 개인정보처리자가 개인정보를 수집하는 경우 각각의 동의사항을 구분하여 정보주체가 이를 명확하게 인지할 수 있도록 알리고 각각 동의를 받아야 함을 위반하였다고 판시하였습니다. 이렇듯 「개인정보 보호법」의 위반 여부에 대하여 개인정보처리자가 개인정보를 취득하거나 처리에 관한 동의를 받는 행위 그 자체만을 분리하여 개별적으로 판단하는 것이 아닌 동의를 받게 된 전 과정을 살펴보아 위법 여부를 종합적으로 고려하고 있음을 알 수 있습니다. 2017년 신설된 「개인정보 보호법 시행규칙」 제4조는 서면 동의 시 중요한 내용의 표시방법을 규정하고 있습니다. 1. 글씨의 크기는 최소한 9포인트 이상으로 다른 내용보다 20퍼센트 이상 크게 하여 알아보기 쉽게 할 것 2. 글씨의 색깔, 굵기 또는 밑줄 등을 통하여 그 내용이 명확히 표시되도록 할 것 3. 동의 사항이 많아 중요한 내용이 명확히 구분되기 어려운 경우에는 중요한 내용이 쉽게 확인될 수 있도록 그 밖의 내용과 별도로 구분하여 표시할 것 이처럼 개인정보를 수집하거나 그 처리에 관한 동의를 받을 시, 정보주체의 명확한 인지를 통한 실질적인 동의를 받는 것이 중요하다는 것을 인식하고 동의 관련 사항에 꼭 포함되어야 할 내용뿐만 아니라 기재하는 방법에 대해서도 꼼꼼히 살펴 법령을 위반하지 않도록 유의하여야 합니다. 법무법인 비트는 기업이 개인정보 관련 법령을 준수할 수 있도록 개인정보 보호 체계수립(ISMS, ISMS-P 등) 컨설팅 등의 업무를 수행하고 있습니다. 개인정보를 수집하거나 처리에 관한 동의를 받음에 있어 법률 검토가 필요하신 분들은 법무법인 비트로 편하게 문의해 주시기 바랍니다. 감사합니다. 법무법인 비트 드림
개인정보처리자로부터 개인정보를 직접 제공받지 않아도 개인정보보호법 위반에 해당할까요?
「개인정보보호법」 제 59조는 개인정보를 처리하거나 처리하였던 자에게 금지되는 행위를 규정하고 있습니다. 제 59조 제2호에 따르면 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공하는 행위는 금지행위임을 명시하고 있습니다. 개인정보를 처리하거나 처리하였던 자가 이러한 금지행위를 한다면 개인정보 보호법을 위반하는 것이 됩니다. 그렇다면 개인정보를 처리하거나 처리하였던 자로부터 개인정보를 제공받은 자는 어떠할까요? 개인정보를 제공받은 자도 「개인정보 보호법」 위반의 책임이 있습니다. 「개인정보 보호법」 제71조 제5호는 ‘제59조 제2호를 위반하여 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공한 자 및 그 사정을 알면서도 영리 또는 부정한 목적으로 개인정보를 제공받은 자’를 5년 이하의 징역 또는 5천만원 이하의 벌금에 처할 수 있도록 규정하고 있습니다. 여기서 흥미로운 점은 개인정보를 제공받은 사람은 개인정보를 처리하거나 처리하였던 자에게 직접 개인정보를 제공받지 않았다고 하더라도 「개인정보 보호법」 위반에 해당할 수 있다는 것입니다. 대법원은 「개인정보 보호법」 제71조 제5호에서 개인정보를 제공하는 자가 누구인지에 관하여는 문언상 제한을 두고 있지 않은 점과, 개인의 자유와 권리를 보호하고 개인의 존엄과 가치를 구현하고자 하는 「개인정보 보호법」의 입법 목적 등을 고려할 때, 그 개인정보가 권한 없이 다른 사람에게 제공한 정보임을 알고 있었던 이상 위 호에서 규정하고 있는 개인정보를 제공받은 자에 해당한다고 판시한 바 있습니다. (대법원 2018. 1. 24. 선고 2015도16508 판결) 구체적인 사건을 통해 알아보면, 업무상 조합원들의 개인정보를 처리하던 A가 퇴사 후 보관하고 있던 조합원명부 엑셀파일을 총 6회에 걸쳐 유출하는 사건이 있었습니다. A에게서 조합원명부 엑셀파일을 제공받은 B는 개인정보를 가지고 있는 것이 이익을 얻을 수 있는 기회라 생각하고 당시 이사장 선거 출마자였던 C와의 접촉을 시도했습니다. B: “A로부터 조합원명부를 메일로 받은 것이 있는데, 메일로 보내 드릴까요?” C: “처에게 메일주소를 알려 달라 하고, 처가 알려주는 메일로 파일을 보내라.” 이렇듯 개인정보를 처리하거나 처리하였던 자로부터 개인정보를 직접 제공받지 않았더라도, 개인정보를 처리하거나 처리하였던 자인 A가 권한 없이 B에게 제공한 개인정보라는 사정을 알면서도 영리 또는 부정한 목적으로 해당 정보를 제공받은 이상 C는 개인정보 보호법 제71조 제5호의 ‘개인정보를 제공받은 자’에 해당하여 위법 책임을 인정할 수밖에 없었습니다. 이처럼 개인정보를 제공받을 시 개인정보처리자가 정보주체의 동의를 획득하였는지, 개인정보를 처리하거나 처리하였던 자가 위법하게 유출한 개인정보는 아닌지 여부를 꼼꼼히 살펴 법령을 위반하지 않도록 유의하여야 합니다. 법무법인 비트는 기업이 개인정보 관련 법령을 준수할 수 있도록 개인정보 보호 체계수립(ISMS, ISMS-P 등) 컨설팅 등의 업무를 수행하고 있습니다. 개인정보를 제공하거나 제공받음에 있어 법률 검토가 필요하신 분들은 법무법인 비트로 편하게 문의해 주시기 바랍니다. 감사합니다. 법무법인 비트 드림