르엘 l Return To The Forest
logo
2024년 5월 11일(토)
지면보기
구독
한국법조인대관
판결 큐레이션
매일 쏟아지는 판결정보, 법률신문이 엄선된 양질의 정보를 골라 드립니다.
정보통신
구출
검색한 결과
62
판결기사
판결요지
판례해설
판례평석
판결전문
기업법무
민사일반
정보통신
[판결] G마켓, 보안업체 상대 ‘광고 클릭 데이터 유실’ 손배소 패소
G마켓이 해외 보안업체를 상대로 광고 클릭 데이터 유실에 따른 손해배상 청구 소송을 제기했지만 패소했다. 서울중앙지법 민사45부(재판장 김경수 부장판사)는 지난달 G마켓이 라드웨어코리아와 제이티시스템즈를 상대로 제기한 손해배상 소송에서 원고패소 판결했다(2021가합592311). 오픈마켓을 운영하는 ‘G마켓’은 마켓에 게시되는 제품의 광고료가 매출이다. 광고료 수입은 광고 클릭 수와 단가에 따라 산정된다. 이에 따라 G마켓은 광고 클릭 데이터와 서버를 보호하기 위한 보안 시스템을 구축해 왔다. G마켓은 2013년 라드웨어 본사가 제조한 보안장비 제품을 서버에 설치했다. 2017년에는 라드웨어 본사가 제조한 보안 제품을 제이티시스템즈로부터 공급받는 계약을 제이티시스템즈와 체결했다. 제이티시스템즈는 2017~2021년 G마켓 시스템에 대한 유지 보수 업무를 수행하기도 했다. 2021년 5월 G마켓은 대규모 할인 행사를 진행했다. 그런데 당시 사이트 방문자 수, 판매 매출이 크게 증가했는데도 광고 매출이 예상에 못미쳤다. 조사 결과 접속자가 광고를 클릭해도 데이터가 서버로 전달되지 않는 현상이 확인됐다. 광고 클릭 데이터의 URL 길이가 1236 bytes(바이츠)를 초과하는 경우 고객이 클릭한 URL 주소가 제대로 처리되지 않는 현상(URL 길이 제한)이 파악됐다. 같은 해 G마켓은 “라드웨어코리아와 제이티시스템즈가 공급한 보안 장비가 동작하면서 특정 URL을 처리하지 못하는 결함이 있었다. 이로 인해 광고 클릭 데이터가 누락돼 광고수수료 손해가 발생했다”며 약 16억 원을 배상하라고 주장했다. 재판부는 G마켓의 주장을 받아들이지 않았다. 재판부는 “이 사건 제품에 URL 길이 제한이 존재하는 것은 국제 표준 통신 규약 기준에 부합하도록 설계되었기 때문”이라며 “설계상 결함에 해당한다거나 그 밖에 통상적으로 기대되는 안정성이 결여됐다고 할 수 없다”고 판단했다. 또 “(사용자가 하나의 패킷에서) 실제로 전송 가능한 URL 길이는 대략 1200~1230 bytes 정도라는 점은 네트워크 보안 운영 담당자 등 업계 사람들에게 일반적으로 알려져 있는 내용으로 보인다”며 “URL의 길이는 G마켓과 같이 인터넷사이트를 운영하는 서비스제공자 측에서 설계하는 것”이라고 말했다. 이어 “(G마켓은) URL 데이터를 일정 bytes 이하로 설정함으로써 광고 클릭 데이터가 유실되는 문제를 회피할 수 있다”고 덧붙였다. 앞서 라드웨어코리아가 G마켓에 해당 문제를 보고했을 때, G마켓은 보완을 요청하지 않았고 관련 문제를 놓치고 있었다는 반응을 보였다는 점도 고려됐다. G마켓은 최근 제이티시스템즈를 상대로 항소했다. 라드웨어코리아에 대한 판결은 확정됐다. 라드웨어코리아를 대리한 법무법인 화우는 사건을 총괄한 이광욱(53·사법연수원 28기)·우수연(46·35기) 변호사·김명안 국제중재소송팀 팀장, 서울중앙지법 기술전문조사관 출신의 최홍석(46·변호사시험 1회) 변호사, 디도스에 대한 세부 검토를 맡은 박성현(31·10회) 변호사의 협업으로 승소를 이끌었다. 사건 대응을 함께하며 라드웨어 이스라엘 본사와 소통한 김명안 외국변호사(미국 캘리포니아주)는 “이스라엘 관습법 체계에 익숙한 의뢰인과의 정확한 소통, 국내 팀과의 공조 등이 성공적인 분쟁 해결의 발판이 됐다”며 “보안 소프트웨어 제품 하자 분쟁에 대한 국제적 선례가 마련된 점에 보람을 느낀다”고 했다.
소프트웨어
데이터유실
라드웨어코리아
보안
G마켓
홍수정 기자
2024-02-29
민사일반
정보통신
[판결] "구글·구글코리아, 국내 이용자 정보 제3자 제공 땐 내역 공개해야"
구글이 미국 정보기관 등 제3자에 국내 이용자 정보를 제공한 내역을 공개해야 한다는 대법원 판단이 나왔다. 2심은 미국법이 비공개 의무를 부여한 부분은 구글이 공개를 거부할 수 있다고 봤다. 하지만 대법원은 이 부분도 종합적으로 검토해 공개 여부를 정해야 한다고 판단했다. 대법원 민사3부(주심 노정희 대법관)는 13일 구글 이용자 A 씨 등이 구글 인코퍼레이티드(구글)와 구글코리아를 상대로 낸 손해배상 등 청구소송(2017다219232)에서 원고 일부승소 판결한 원심 가운데 일부를 파기하고 사건을 서울고법으로 돌려보냈다. A 씨 등은 2014년 2월 구글 본사와 구글코리아에 사용자 정보를 제3자에게 제공한 내역을 공개하라고 요구했다. 하지만 구글 측이 구체적으로 답변하지 않았고, 재차 답변을 요청했으나 결국 답변을 받지 못하자 소송을 냈다. 앞서 1심은 미국 본사인 구글에게 비공개 의무가 있는 사항을 제외하고 현황을 공개하라며 원고 일부승소 판결했다. 2심도 원고 일부승소 판결하며, 구글이 비공개 사항을 제외한 개인정보 제공 현황을 공개할 의무가 있다고 봤다. 또 구글코리아에 대해서도 위치정보서비스와 위치기반서비스 관련 정보통신서비스 제공자이므로 열람·제공요구에 응해야 한다며 원고 측의 청구를 일부 인용했다. 하지만 대법원은 구글에 대한 원고 패소 부분을 파기환송했다. 비공개가 정당하다고 판단한 부분을 다시 심리하라는 취지다. 먼저 대법원은 "구글과 체결한 서비스 이용계약은 구 국제사법 제27조 제1항 제1호에 따른 소비자 계약이므로 원고들이 한국에 구글에 대한 소를 제기한 것은 전속적 재판관할합의에도 불구하고 적법하다"고 밝혔다. 구 국제사법 제27조의 '소비자 계약'은 전속적 재판관할합의 효력이 미치지 않는다. 외국법원에 소송을 제기하는 것에 어려움이 있는 소비자의 재판청구권을 실질적으로 보장하기 위해서다. 재판부는 비공개의무를 부여하는 외국법령이 존재하는 경우에 '정당한 사유'를 판단하는 기준과 이때 정보통신서비스 제공자등이 취해야 하는 조치에 대한 판단도 내놓았다. 재판부는 "대한민국 법령 외에 외국 법령도 준수해야 하는 정보통신 서비스 제공자 등이 그 외국 법령에서 해당 정보의 공개를 제한하고 있다는 등의 근거를 들어 열람·제공을 거부하는 경우, 외국 법령이 있다는 사정만으로 곧바로 정당한 사유가 존재한다고 볼 수는 없지만, 거부에 정당한 사유가 있는지를 판단할 때 외국 법령의 내용도 고려할 수 있다고 봐야 한다"며 "한국 법령 외에 외국 법령도 함께 준수해야 하는 지위에 있는 정보통신서비스 제공자 등이 구 정보통신망법 제30조 제4항에 따른 필요한 조치를 모두 이행했는지는 △외국법령에 따른 비공개의무가 한국 헌법, 법률 등의 내용과 취지에 부합하는지 △개인정보를 보호할 필요성이 비해 그 외국 법령을 존중해야 할 필요성이 현저히 우월한지 △해당 법령에서 요구하는 비공개요건이 충족되어 실질적으로 비공개의무를 부담하고 있는지 등을 종합적으로 고려해야 한다"고 판시했다. 그러면서 "정당한 사유가 있더라도 정보통신 서비스 제공자들은 그 항목을 구체적으로 특정해 제한·거절 사유를 통지해야 하고, 국가안보·범죄수사 등 사유로 외국 수사기관에 정보를 제공했더라도 그 사유가 종료되면 정보 제공 사실을 이용자에게 공개해야 한다"고 부연했다. 대법원 관계자는 "대한민국 법령 외에 외국 법령도 준수해야 하는 지위에 있는 정보통신서비스 제공자에게 그 외국법령에서 비공개의무를 부과하는 사항을 무조건 공개하도록 하는 것은 모순된 행위를 강요하는 것"이라며 "가혹하고 국제예양의 측면에서도 바람직하지 않다는 점을 감안해 그와 같은 외국법령을 정당한 사유의 판단 요소로 고려해야 한다는 법리를 설시하고, 그러한 법령의 존재 외에 정당한 사유를 인정하기 위해 필요한 구체적인 기준을 설시해 외국법적 요소가 있는 정보공개 사안에서 국가들 간 이익을 균형 있게 고려할 수 있도록 하는 방안을 제시한 판결"이라고 말했다.
구글
개인정보
소비자계약
정보공개
박수연 기자
2023-04-13
금융·보험
민사일반
정보통신
서울고등법원 2020나2032211, 2032228(병합), 2032235(병합) 손해배상(기)
2020나2032211, 2032228(병합), 2032235(병합) 손해배상(기) [제16민사부 2022. 8. 25. 선고]<상사> □ 사안 개요 - 피고가 운영하는 가상화폐 거래 중개 사이트의 DB서버(Master)에 과부하로 인해 전산장애가 발생함. 이에 따라 위 중개 사이트에 접속하지 못하거나 매도 주문을 하지 못하는 등 서비스를 이용하지 못한 원고들이 피고를 상대로 손해배상을 구한 사건 □ 쟁점 - 서버 과부하로 인한 전산장애 발생에 대해 가상화폐 중개 사이트 운영자의 채무불이행 책임이 인정되는지 □ 판단 - 다음과 같은 사정에 비추어 보면, 피고가 사회통념상 합리적으로 기대 가능한 조치를 다하여 귀책사유가 없다고 인정하기 부족함 ① 피고는 설립 당시 데이터베이스관리시스템으로 MySQL을 상용화하면서도 과부하를 분산할 수 있는 별다른 조치를 취하지 않았음 ② 피고로서는 늦어도 2017. 7.경부터는 접속량 및 주문량 폭증으로 DB서버(Master)에 과부하가 발생할 수도 있다는 점을 알 수 있었을 것으로 보이는데도 전산장애가 발생하기 전까지 별다른 조치를 취하지 않았음 ③ 피고가 2017. 8.경 A와 데이터베이스관리시스템을 MySQL에서 SUNDB로 변환하는 내용의 개발용역계약을 체결하였다는 사정만으로 피고가 최선의 대처를 한 것이라고 평가하기 어려움 ④ 기술적 시도가 실패했을 때 발생하는 부담 및 비용은 사이트를 운영하면서 서비스를 제공하는 주체인 피고가 책임져야 하는 것이지, 서비스를 이용하고 수수료를 지급하는 회원들에게 이를 전가할 수 없음 ⑤ 피고는 전산장애 발생일 시간당 주문량이 20만 건을 초과하였을 때 유입량 제어기능을 사용하거나 활성화된 웹서버의 수를 줄이고, 위험관리 매뉴얼에 따라 다양한 대책을 마련하였어야 함에도 조치를 취하지 않음 ⑥ 전자금융거래법 및 관련 규정의 규율 대상이 아니라는 사정만으로 가상화폐 거래소 시스템의 안전성에 대한 기준이 주식시장 시스템 안전성에 대한 기준보다 완화되어 적용되어야 한다고 보기 어려움 ⑦ 약관상 서비스의 중지 규정이 피고가 전산장애에 대한 귀책사유가 있는 경우까지 피고를 면책하는 규정이라고 볼 수는 없음 - 재산상 손해에 대해서는 증명이 부족하다고 보고, 제반 사정을 종합적으로 고려하여 위자료 지급을 명함 (원고일부승)
가상화폐
빗썸
전산장애
2023-02-23
정보통신
행정사건
해킹과 인과관계 없는 취약점도 과징금 부과 대상인가
2016년 2,500만 건의 고객정보를 유출 당한 인터파크에게 방통위는 44억 8,000만 원의 과징금을 부과했다. 이는 개인정보 유출 관련 정부가 부과한 과징금액으로는 역대 최고 금액이다(참고로 민사에서 최대 배상금액을 기록한 소송은 단연 신용카드 3사 개인정보유출 사건이다). 인터파크는 방통위의 과징금 처분에 불복하여 행정소송을 제기했으나 1심 서울행정법원 및 항소심 서울고등법원에서 패소했다. 소송에서는 인터파크의 법위반행위와 해킹 간 인과관계 여부가 주된 쟁점이었다. 법원은 방통위 처분을 지지하면서 “유출사고가 난 이상 이것과 법위반행위 사이의 인과관계가 입증되지 않았더라도 과징금을 부과할 수 있다”고 해석했다. 본고에서는 이 쟁점에 대해 살펴본다. 인터파크가 당한 해킹의 유형은 APT(Advanced Persistent Threat) 공격이다. 이는 해커가 특정 목표 대상을 정한 후 그 허점을 집요하게 노려 침입하는 기법이다. 해커는 인터파크 직원 A의 가족사진을 가지고 화면보호기(SCR 파일)를 만들고 여기에 악성코드를 심어 A에게 이메일로 전송하면서, 마치 A의 친동생이 보내는 것처럼 발신 이메일 주소를 위장하고 동생의 어투까지 흉내냈다. A는 감쪽같이 속을 수밖에 없었다. 화면보호기의 확장자가 EXE가 아니라 SCR이라서 A는 별 의심을 하지 않고 첨부파일을 열었을 것이나, SCR 파일도 악성코드 유포용으로 사용될 수 있다. 특정 공격을 위해 특별 제작된 악성코드는 백신에도 탐지되지 않는다. 해커는 악성코드를 감염시킨 A의 PC를 거점으로 삼아 DB 관리자 직원 B의 PC에 원격 데스크탑 접속했다. 당시 B가 퇴근한 시간이었는데, 그때까지 DB 서버와의 접속이 유지된 터미널이 B의 PC에 그대로 떠 있었다고 한다. 자동 로그아웃(이하 ‘idle timeout’) 설정이 제대로 안 되어 있었기 때문이다. 덕분에 해커는 DB 서버에 손쉽게 침입할 수 있었는데, 여기에서 인터파크 회원들의 개인정보가 유출된 것이 바로 이번 사고이다. 정보통신망법의 위임을 받아 개인정보의 기술적·관리적 보호조치의 내용을 정한 방통위 고시는 개인정보처리시스템에 idle timeout 설정을 할 의무를 규정하고 있다. 그러한 법상 의무를 위반하면 그 자체로 과태료, 개인정보 유출까지 되면 과징금 부과 대상이다. 부수적으로, A의 PC를 손에 넣은 해커가 인터파크 사내 네트워크를 스캔했더니 업무용 파일서버가 발견되었다. 거기에는 패스워드 장부 엑셀파일이 있었다. 직원들이 수많은 인터파크 서버들의 접속계정을 외우기 어려워 이를 메모해둔 것이었다. 다만, 개인정보가 유출된 DB 서버의 접속 패스워드는 여기에 없었다고 한다. 즉, 패스워드 장부 노출이라는 법위반행위와 개인정보 유출 사이에는 인과관계가 없음이 분명했다. 그런데 방통위는 idle timeout 미설정은 물론 및 패스워드 장부 노출까지 모두 처분원인사실로 삼아 과징금을 부과했다. 인터파크는 행정소송에서 idle timeout 미설정은 APT 해킹의 핵심 원인이 아니다, 나아가 패스워드 장부 노출과 개인정보 유출은 인과관계가 전혀 없다고 주장했다. 인터파크를 패소시킨 1심 및 항소심 법원은 인과관계 자체가 과징금 부과 요건이 아니라고 근거법률을 해석했다. 개정 전 법조문은 “법상 '조치'를 하지 아니하여 이용자의 개인정보를 '유출'한 경우에는 과징금을 부과한다”는 구조로서 '미조치'가 '유출'의 원인이 되어야 한다는 뜻이 명확했다. 이와 달리 2014년 개정된 법조문은 “이용자의 개인정보를 '유출' 한 경우로서 법상 '조치'를 하지 아니한 경우에는 과징금을 부과한다”는 형식으로 바뀌었다. 이를 근거로 법원은 '유출'이라는 결과와 '미조치' 행위가 인정되기만 하면 둘 사이의 인과관계는 요구되지 않는다고 해석했다. 그러나, 해킹의 원인을 제공하지 않은, 즉 ‘인과관계’ 없는 사업자의 위반행위까지 과징금 처분사유가 될 수 있다고 본 법해석에 대해서는 재고의 여지가 있다고 사료된다. 민사와 형사의 영역에서는 자신의 행위와 인과관계 없는 결과에 대해서 법적 책임을 지는 경우는 있을 수 없다. 형법 제17조(인과관계) 및 민법 제750조(불법행위의 내용) 모두 ‘인과관계’를 법적 책임의 성립요건으로 요구한다. 이것이 법의 대원칙이다. 행정상의 제재 또한 특별한 사정이 없다면 마찬가지이다. 행정상 금전제재는 크게 과징금과 과태료로 나뉜다. 일반론적으로, 단지 절차를 위반한 행위에 대해서는 행정질서벌의 일종인 과태료(가벼운 제재)가 부과되는데 그치는 반면, 행정목적을 침해하는 결과까지 야기한 행위에 대해서는 행정벌의 일종인 과징금(무거운 제재)이 부과된다. 정보통신망법 또한 이 체계에 따라 과태료와 과징금의 각 구성요건이 차등되어 있다. 사업자가 단지 idle timeout과 같은 법상 조치를 불이행한데 그쳤다면 3,000만 원 이하의 과태료를 부과 받지만(제76조 제1항 제3호), 더 나아가 개인정보 유출(해킹)이라는 결과까지 야기했다면 관련매출액에 비례하는 과징금을 부과 받는다(제64조의3 제1항 제6호). 해킹을 당했다는 결과에 대해 사업자에게 과징금이라는 법적 책임을 지우려면, 마땅히 사업자의 행위와 결과 사이에 ‘인과관계’가 존재해야 한다. 이것이 법의 대원칙에 부합하는 해석으로 사료된다(만약 해킹과의 인과관계를 불문하고 과징금을 부과하는 쪽으로 제도를 바꾼다면 굳이 행정질서벌을 운영할 필요가 없으니 과태료 조항을 폐지하는 것이 균형에 맞을 것이다). 이러한 원칙에 부합하도록 개정 전 정보통신망법 제64조의3 제1항 제6호는 ‘조치를 하지 아니하여 이용자의 개인정보를 누출’이라는 형식으로 규정함으로써 미조치가 해킹의 원인을 제공했어야 한다는 요건을 명시하고 있었다. 그러다가 2013. 11. 21. 방통위가 입법예고한 정보통신망법 일부개정안에서 “현재 대규모 개인정보 누출 등 침해사고 발생시 기술적·관리적 보호조치 위반과의 인과관계 입증이 어려움” 이라는 이유를 들어 과징금 부과요건 중 ‘인과관계’ 요건을 삭제할 것이 제안되었다. 참고로 이때까지는 개인정보 유출(해킹) 사고에 대해 과징금 처분이 내려진 전력이 없었다(2014. 6. 26. 비로소 첫 과징금 사건인 KT 마이올레 사건의 방통위 처분이 내려졌다). 위 방통위가 제안한 내용의 정보통신망법 제64조의3 제1항 제6호 개정안은 독자적인 법안으로 국회에 발의되지는 않은 것으로 보이고, 대신 2014. 5. 2. 국회 본회의를 통과한 대안법안의 일부로서 반영되었다. 그런데 정작 그 대안법안의 의안원문 및 이에 관한 국회 검토보고서, 소관위 회의록 등 가운데 ‘인과관계’ 입증 없이도 과징금을 부과할 수 있도록 한다는 기재는 어디에도 없다. 즉, ‘인과관계’ 요건을 삭제하는 개정안이 국회에서 논의라도 되었는지 의문이다. 참고로 그 당시는 신용카드 3사 개인정보 유출 사고 사실이 2014. 1. 8.자 검찰 발표에 의해 알려진 이래 국회에서 앞 다투어 개인정보 규제를 강화하는 법안들이 발의된 시점이어서, 위 대안법안에는 무려 18건의 발의안이 통합되어 있었다(예컨대 300만 원 이하 법정손해배상 규정도 이 때 신설된 것이다). 따라서 입법자의 의도에 ‘인과관계’ 요건 삭제가 포함되어 있는지 여부는 불명확한 측면이 있으며, 만약 진정한 입법의도가 그러했다면 위헌 소지를 검토해 보아야 한다. 무엇보다도 과징금 부과요건에서 ‘인과관계’를 뺄 경우, 민사상 손해배상 요건과 균형이 맞지 않게 된다. 정작 본인의 정보를 유출 당한 이용자는 사업자를 상대로 민사소송을 제기하더라도 사업자의 과실과 해킹 간 인과관계가 입증되지 못하면 손해배상을 받을 수 없다. 행정청은 피해자인 일반 국민들보다 현저히 강력한 조사권한을 가졌음에도 ‘인과관계’ 요건 입증을 생략하고 과징금이라는 공법적 제재를 손쉽게 부과할 수 있어야 하는지, 응보와 억지가 피해배상보다 우선되어야 하는 가치인지는 심히 의문스럽다. 향후 만약 행정청이 ‘인과관계’ 요건 입증을 생략하고 과징금을 부과할 경우, 이번 판결이 해석한 입법의도와는 오히려 반대로, 피해자들이 제기한 민사소송에서 별도로 인과관계 요건을 입증하는데 곤란을 겪어 이용자 구제에 흠결을 낳을 수도 있다. 한편, 만약 본고의 주장에 따라 ‘인과관계’를 여전히 현행법상 과징금 부과요건으로 해석할 경우, 인터파크 사건에서 두 처분사유와 해킹 사이의 인과관계는 존재하는가. 제1처분사유와 해킹 사이의 인과관계 유무는 곧 “Idle timeout 조치를 취했을 때 인터파크가 당한 유형의 APT 해킹을 통상 막을 수 있는가”의 문제로 점철된다. 이는 세부 사실관계에 따라 판단 여지가 있는 문제이다. 인터파크 사건의 경우, 해커가 DB 관리자 B의 PC(관리용 단말기)에 원격 데스크탑으로 접속해보니 마침 B가 퇴근하여 자리를 비운 상태에서 망분리 프로그램 및 DB 서버 접속 터미널이 로그아웃 되지 않고 그대로 떠 있었다. 이와 달리, 위 망분리 프로그램 및 DB 서버 접속 터미널에 최대접속시간이 설정되어 있었고 해커가 B의 PC에 접속했을 때 위 터미널이 로그아웃 된 상태였다고 가정했을 때, 과연 해커가 DB 서버에 침입할 수 있었을지 여부가 관건이다. 만약 예컨대 해커가 B의 PC에 키로거 등을 용이하게 설치할 수 있는 상황이었다면, 해커로서는 수고스럽더라도 위 PC에 키로거를 심어 내부망 ID·PW 및 DB 서버 ID·PW를 도청할 수 있었을 것이고, 이 경우 idle timeout 조치를 했었더라도 해킹은 막지 못하게 된다. 이러한 맥락에서 싸이월드 판결은 DB 서버 계정 ID·PW가 해커에게 이미 도청당한 상태에서 idle timeout 설정은 무용지물이라는 이유로 그 미설정과 해킹 사이의 상당인과관계를 부정한바 있었다. 달리 가정하여, 만약 해커가 B의 PC 제어권한을 완전히 탈취하지 못했거나, 또는 해커의 관점에서 우연히 접속해 본 B의 PC가 DB 관리자의 것인지조차 알기 어려운 상황이었다면, DB 서버 접속 터미널이 idle timeout 되지 않고 그대로 떠 있었던 것이 해킹의 결정적 계기를 제공한 셈이므로 상당인과관계가 인정될 수 있을 것이다. 한편, 적어도 두 번째 처분사유와 해킹 사이에는 인과관계가 없다는 점은 분명하다. DB 서버의 관리자 비밀번호는 문제된 패스워드 장부 엑셀파일에 쓰여 있지 않았고, 해커는 다른 경로로 DB 서버에 침입했으므로, 위 패스워드 장부 엑셀파일이 노출된 것은 DB 서버 해킹의 원인과 무관하다. 해킹과 인과관계 없는 위반행위는 과태료 부과 대상이어야 마땅하다. 그런데 인터파크의 입장에서는 다른 경로로 해킹을 당했다는 우연한 사정으로 인해, 해킹의 원인이 아닌 행위에 대해서까지 경한 과태료 대신 중한 과징금을 부과 받게 된 셈이다. 요컨대, 정부가 ‘인과관계’를 입증하기 곤란하다는 이유로 이것을 과징금 부과요건에서 뺀다는 것은 근시안적인 접근이다. 정부의 역할은 침해사고 원인조사의 실효성을 높임으로써 해킹과 ‘인과관계’ 있는 취약점이 무엇이었는지를 현장에서 밝히는 것이 되어야 한다. 그렇다면 기술적·관리적 보호조치 고시는, idle timeout과 같은 지엽적인 의무를 나열할 것이 아니라, 로그(Log) 보존 등 사고조사에 꼭 필요한 조치의무를 강화하는 방향으로 향후 개정되어야 하지 않을까. 전승재 변호사 (법무법인(유한) 바른)
개인정보유출
과징금
인터파크
전승재 변호사 (법무법인(유한) 바른)
2019-12-23
정보통신
지식재산권
저작권으로 인한 채무부존재확인, 손해배상(기)
◇컴퓨터 프로그램의 영구적 복제권과 일시적 복제권 침해의 판단기준◇ 1. 컴퓨터프로그램을 컴퓨터 하드디스크 드라이브(HDD) 등 보조기억장치에 설치하는 것은 저작권법 제2조 제22호의 영구적 복제에 해당한다. 한편, 저작권법 제46조 제2항은 저작재산권자로부터 저작물의 이용을 허락받은 자는 허락받은 이용 방법 및 조건의 범위 안에서 그 저작물을 이용할 수 있다고 규정하고 있다. 위 저작물의 이용 허락은 저작물을 복제할 권리 등 저작재산권을 이루는 개별적 권리에 대한 이용 허락을 가리킨다. 따라서 저작재산권자로부터 컴퓨터프로그램의 설치에 의한 복제를 허락받은 자가 위 프로그램을 컴퓨터 하드디스크 드라이브(HDD) 등 보조기억장치에 설치하여 사용하는 것은 저작물의 이용을 허락받은 자가 허락받은 이용 방법 및 조건의 범위 안에서 그 저작물을 이용하는 것에 해당한다. 위와 같이 복제를 허락받은 사용자가 저작재산권자와 계약으로 정한 프로그램의 사용 방법이나 조건을 위반하였다고 하더라도, 위 사용자가 그 계약 위반에 따른 채무불이행책임을 지는 것은 별론으로 하고 저작재산권자의 복제권을 침해하였다고 볼 수는 없다. 2. 사용자가 컴퓨터 하드디스크 드라이브(HDD) 등의 보조기억장치에 설치된 컴퓨터프로그램을 실행하거나 인터넷으로 디지털화된 저작물을 검색, 열람 및 전송하는 등의 과정에서 컴퓨터 중앙처리장치(CPU)는 실행된 컴퓨터프로그램의 처리속도 향상 등을 위하여 컴퓨터프로그램을 주기억장치인 램(RAM)에 적재하여 이용하게 되는데, 이러한 과정에서 일어나는 컴퓨터프로그램의 복제는 전원이 꺼지면 복제된 컴퓨터프로그램의 내용이 모두 지워진다는 점에서 일시적 복제라고 할 수 있다. 한편, 저작권법은 제2조 제22호에서 복제의 개념에 ‘일시적으로 유형물에 고정하거나 다시 제작하는 것’을 포함시키면서도, 제35조의2에서 ‘컴퓨터에서 저작물을 이용하는 경우에는 원활하고 효율적인 정보처리를 위하여 필요하다고 인정되는 범위 안에서 그 저작물을 그 컴퓨터에 일시적으로 복제할 수 있다. 다만, 그 저작물의 이용이 저작권을 침해하는 경우에는 그러하지 아니하다.’라고 규정하여 일시적 복제에 관한 면책규정을 두고 있다. 그 취지는 새로운 저작물 이용환경에 맞추어 저작권자의 권리보호를 충실하게 만드는 한편, 이로 인하여 컴퓨터에서의 저작물 이용과 유통이 과도하게 제한되는 것을 방지함으로써 저작권의 보호와 저작물의 원활한 이용의 적절한 균형을 도모하는 데 있다. 이와 같은 입법취지 등에 비추어 볼 때 여기에서 말하는 ‘원활하고 효율적인 정보처리를 위하여 필요하다고 인정되는 범위’에는 일시적 복제가 저작물의 이용 등에 불가피하게 수반되는 경우는 물론 안정성이나 효율성을 높이기 위해 이루어지는 경우도 포함된다고 볼 것이지만, 일시적 복제 자체가 독립한 경제적 가치를 가지는 경우는 제외되어야 할 것이다. ☞ 원래 무료로 배포된 캡처용 프로그램(오픈캡처)이 설치된 상태에서 사용자가 위 프로그램을 실행하기만 하면 오픈캡처 유료버전이 자동적으로 컴퓨터 하드디스크 드라이브에 설치되고, 업데이트가 이루어진 다음 ‘비업무용으로 사용하는 경우 무료로 사용할 수 있고, 업무용으로 사용할 경우 라이선스를 구매해야 한다’는 내용의 이 사건 약관이 제시되어, 사용자가 이 사건 약관에 동의해야만 오픈캡처 유료버전을 사용할 수 있게 됨 ☞ 원고들의 직원들이 이 사건 약관에 동의하여 사용할 수 있게 된 오픈캡처 유료버전을 업무용으로 사용하자, 오픈캡처 프로그램의 저작권자인 피고가 저작권침해를 주장하였고, 원고들이 피고를 상대로 저작권 침해로 인한 채무부존재확인의 소를 제기한 사안으로서, ① 오픈캡처 유료버전은 피고가 제공한 업데이트 과정을 통해 컴퓨터에 복제된 것으로 피고의 허락하에 이루어진 것으로 볼 수 있으므로 영구적 복제권 침해로 볼 수 없고, ②오픈캡처 유료버전을 실행할 때 그 컴퓨터프로그램의 일부가 사용자 컴퓨터의 주기억장치인 램(RAM)의 일정 공간에 일시적으로 저장됨으로써 일시적 복제가 이루어지지만, 이는 통상적인 컴퓨터프로그램의 작동과정의 일부이므로 저작물인 컴퓨터프로그램의 이용에 불가피하게 수반되는 경우로서 독립한 경제적 가치를 가진다고 하기 어려우므로 저작권법 제35조의2에 따라 일시적 복제권 침해로 볼 수 없다는 이유로 원고들 청구를 인용한 원심 판결을 수긍한 사례
저작권법
컴퓨터 프로그램
하드디스크
복제
2017-11-28
소비자·제조물
정보통신
[판례해설] 인터넷 쇼핑몰 결제시스템 해킹에 따른 쇼핑몰 홈페이지 제작업체의 손해배상 책임
서울중앙지방법원 2017. 11. 6. 선고 2016가단5146446 손해배상(기) 판결 이 사건은 인터넷 쇼핑몰 가맹점주가 해당 인터넷 쇼핑몰 구축·관리업체를 상대로 결제정보 해킹의 피해에 따른 손해배상책임을 물은 사건이다. 사건의 개요는 다음과 같다. 원고를 포함한 5명의 가맹점주는 2012.경 홈페이지 제작업체인 피고와 인터넷 쇼핑몰 구축계약을 체결하고 피고에게 시스템 구축 비용 1,000만원 및 시스템 운영을 위한 서버 호스팅과 유지보수 서비스 제공의 대가로 매월 60만원을 지급하고 쇼핑몰 영업을 하고 있었다. 그러던 중 2016. 3. 29. A가 이 사건 쇼핑몰 사이트에서 원고가 판매하는 3,170만원 상당의 고가의 시계 3점을 주문결제하면서 한국사이버결제에 전달되는 주문서 페이지에 표시되는 결제금액을 실제와 다르게 19,100원으로 변조하는 사고가 발생하였다. 결제금액 해킹을 눈치 채지 못한 원고는 위 주문결제가 정상적으로 이루어졌다고 오인하고 그 다음날 A에게 위 물품들을 배송하였다. 참고로 이 인터넷 쇼핑몰의 물품대금 결제방식은 다음과 같았다. 고객이 쇼핑몰 홈페이지에서 물건을 구입하고 결제 관련 개인정보를 제공하면서 주문결제를 하면 쇼핑몰은 결제 대행사(PG)인 한국사이버결제에 결제승인 요청을 하고, 한국사이버결제는 이 정보를 받아 다시 카드사에 결제승인 요청을 한다. 이러한 결제승인 요청이 이루어지면 위 과정의 역순으로 카드사는 한국사이버결제에 거래승인 응답을 하게 되고 한국사이버결제가 이 정보를 받아 다시 인터넷 쇼핑몰에 거래승인 응답을 전송하면 인터넷 쇼핑몰은 고객에게 상품을 배송한다. 정상적인 거래라면 위와 같은 과정으로 결제가 이루어져야 하지만 A는 이 사건 인터넷 쇼핑몰에서 물건을 주문한 뒤 한국사이버결제로 보내는 결제 인증값을 가로챈 뒤 가격을 임의로 고쳐 재전송하는 방식으로 해킹한 것이다. 이에 원고는 피고와 체결한 계약에 정해진 구축범위에는 물건 주문과 관련하여 ‘장바구니, 주문결제, 주문완료’가 포함되어 있으므로 피고는 위 해킹사고를 방지하기 위한 결제시스템을 이 사건 사이트에 구축할 계약상 의무가 있는데 피고가 채무이행을 게을리하여 사고가 발생하였으므로 그로 인한 손해배상을 구하였다. 위 청구에 대하여 피고는 피고의 채무는 이 사건 사이트를 구축해 주는 것일 뿐이지 보안시스템을 구축하는 것이 아니고 위 사고는 제3자의 해킹으로 발생한 보안사고이므로 피고에게 책임을 물을 수 없다고 다투었다. 이 사건을 심리한 재판부는 결과적으로 원고의 청구를 인용하면서도 원고 측의 과실을 50% 인정하였다. 그 판단의 논거는 다음과 같다. “한국사이버결제는 인터넷 쇼핑몰 사이트의 주문서 페이지 결제금액이 해킹되는 위·변조되는 사고가 자주 발생하자, 2012년 4월부터 서비스 이용자들이 상품가격 정보를 제공해주면 실제 상품가격과 결제금액을 비교해 서로 다를 경우 결제 요청을 거절하는 기능을 무료로 제공해왔다. 이 사건 사이트가 원활히 운영될 수 있도록 시스템을 구축할 의무가 있는 피고는 인터넷을 이용한 결제시스템 작동 방식과 취약점에 대해 잘 알고 있을 뿐만 아니라, 위·변조 방지기능이 쇼핑몰 사이트 운영에 필요하고 중요한 기능이라는 점을 알았거나 알 수 있었을 것으로 보인다. 따라서 피고가 이 사건 사이트를 제작할 당시 이미 한국사이버결제가 제공하고 있던 위·변조 방지기능을 적용하는 것은 피고가 이행해야 할 채무의 범위에 해당한다. 원고는 위 시계 3점을 2850만원에 구입한 후 이에 이익을 붙여 3170만원에 판매하려 하였고 원고가 입은 손해는 위 구입가격을 기준으로 산정하는 것이 타당하므로 원고가 입은 손해는 28,480,900원(28,500,000원 -19,100원)이다. 다만 이 사건 사이트를 관리하였던 B(피고 직원이 아니고 오히려 원고 측 인물로 보임)가 한국사이버결제로부터 위·변조 방지 기능에 대하여 전자우편을 통해 안내를 받았으나 위와 같은 기능을 이 사건 사이트에 적용해 달라고 요구하지 않았고, 원고는 피고가 제공하는 관리시스템에 접속하여 결제와 관련된 내역을 확인할 수 있었는데 실제로 결제된 금액을 확인하지 않고 위 물품들을 배송한 잘못이 있고 이러한 원고 측의 과실은 손해발생에 상당한 원인으로 작용하였으므로 피고의 배상액을 50%로 제한한다. 이 사건에서 A는 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제48조 제1항(누구든지 정당한 접근권한 없이 또는 허용된 접근권한을 넘어 정보통신망에 침입하여서는 아니 된다) 위반죄로 처벌되고 원고에게 불법행위에 따른 손해배상책임을 진다는 점은 명백하지만 변제자력이 없어서인지 이 사건에서 원고는 A를 피고로 하지 않았다. 피고의 경우 원고 외 5인과 체결한 계약 내용에는 직접적으로 결제 시스템에 위·변조 방지기술을 적용한다고 명시하지는 않았더라도 피고의 지위와 계약내용을 전체적으로 고려할 때 원활한 사이트 운영을 위하여 위·변조 방지기능을 적용하는 것은 주된 급부의무의 내용으로 보여진다. A의 불법행위로 인한 손해배상채무와 피고의 채무불이행(불완전이행)으로 인한 손해배상채무는 서로 별개의 원인으로 발생한 독립된 채무이나 동일한 경제적 목적을 가진 채무로서 서로 중첩되는 부분에 관하여는 일방의 채무가 변제 등으로 소멸하면 타방의 채무도 소멸하는 부진정연대의 관계에 있다. 또한 위와 같은 부진정연대채무의 관계에 있는 복수의 책임주체 내부관계에 있어서는 형평의 원칙상 일정한 부담 부분이 있을 수 있으며, 그 부담 부분은 각자의 고의 및 과실의 정도에 따라 정하여지는 것으로서 부진정연대채무자 중 1인이 자기의 부담 부분 이상을 변제하여 공동의 면책을 얻게 하였을 때에는 다른 부진정연대채무자에게 그 부담 부분의 비율에 따라 구상권을 행사할 수 있다. 한편 과실상계와 관련하여, 대법원은 “불법행위로 인한 손해배상의 범위를 정함에 있어 피해자의 과실을 참작하는 이유는 불법행위로 인하여 발생한 손해를 가해자와 피해자 사이에 공평하게 분담시키고자 함에 있다고 할 것이므로, 그 피해자의 과실에는 피해자 본인의 과실 뿐 아니라 그와 신분상 내지 생활관계상 일체를 이루는 관계에 있는 자의 과실도 피해자 측의 과실로서 참작되어야 할 것이다”라고 판시하여 왔다. 판결문에 B가 원·피고들과 어떤 관계에 있는지 명확히 드러나지는 않지만 재판부는 이 사건에서 과실상계를 적용함에 있어 채택한 두 가지 논거 중의 하나로 이 사건 사이트를 관리한 B의 과실을 원고 측의 과실로 문제 삼고 있다. 도규삼 변호사
인터넷쇼핑몰
사이버결제
명품
해킹
도규삼 변호사
2017-11-28
소비자·제조물
정보통신
[판결](단독) 3000만원어치 명품 시계 해킹으로 2만원에 구매…
인터넷 쇼핑몰 결제시스템이 해킹돼 명품시계 3100만 원어치가 단돈 2만여원에 팔려나간 사고가 발생했다면 쇼핑몰 사이트 제작·관리 업체에도 50%의 책임이 있다는 판결이 나왔다. 해킹 방지 시스템을 제대로 구축하지 않았다는 이유에서다. 서울중앙지법 민사68단독 심병직 판사는 인터넷 쇼핑몰을 통해 중고 명품을 판매하는 김모(소송대리인 법무법인 씨앤유)씨가 이 쇼핑몰 사이트를 제작·관리하는 A사를 상대로 낸 손해배상 청구소송(2016가단5146446)에서 "A사는 1400여만원을 지급하라"며 최근 원고일부승소 판결했다. 김씨는 지난해 3월 A사가 제작한 사이트에서 성명불상의 구매자가 롤렉스 시계 2개와 까르띠에 시계 1개 등 모두 3100여만원 상당의 명품시계를 주문·결제한 내역을 보고 다음 날 시계를 배송했다가 날벼락을 맞았다. 구매자가 해킹을 통해 전자결제대행업체인 한국사이버결제에 전달되는 주문서 페이지에 표시되는 실제 결제금액을 1만9100원으로 조작해 결제한 것을 뒤늦게 확인했기 때문이다. 김씨는 이에 "A사가 보안 시스템을 제대로 구축하지 않아 해킹 사고가 발생했다"며 "시계 값 3100여만원을 배상하라"며 소송을 냈다. 심 판사는 "한국사이버결제는 해킹으로 인터넷 쇼핑몰 사이트의 주문서 페이지에서 결제금액이 위·변조되는 사고가 자주 발생하자, 2012년 4월부터 서비스 이용자들이 상품가격 정보를 제공해 주면 실제 상품가격과 결제금액을 비교해 서로 다를 경우 결제 요청을 거절하는 기능을 무료로 제공해왔다"고 밝혔다. 이어 "쇼핑몰 사이트가 원활히 운영될 수 있도록 시스템을 구축할 의무가 있는 A사는 인터넷을 이용한 결제시스템의 작동 방식과 취약점에 대해 잘 알고 있을뿐만 아니라 이 같은 위·변조 방지기능이 쇼핑몰 사이트 운영에 반드시 필요하고 중요한 기능이라는 점을 알았거나 알 수 있었을 것으로 보인다"고 설명했다. 그러면서 "A사가 쇼핑몰 사이트를 제작할 당시 이미 한국사이버결제가 제공하고 있던 위·변조 방지기능을 적용하는 것은 A사가 이행해야 할 채무의 범위에 해당한다"고 판시했다. 다만 "김씨도 관리시스템에 접속해 실제로 결제된 금액을 확인하지 않고 시계를 배송한 잘못이 있다"며 A사의 책임을 50%로 제한했다.
인터넷쇼핑몰
해킹
명품
사이버결제
이순규 기자
2017-11-16
정보통신
형사일반
[판결] "경품행사 개인정보 판매 홈플러스, 피해자 284명에 배상하라"
경품행사 등으로 수집한 고객의 개인정보 수천만건을 보험사 등에 팔아 넘긴 홈플러스에 손해배상책임을 인정한 판결이 나왔다. 다만 재판부는 426명의 원고들이 요구한 배상액 2억4500여만원 중 경품응모 사실 등이 명확히 확인되는 284명에 대한 배상액 2300여만원만을 인정했다. 수원지법 안산지원 민사2부(재판장 우관제 부장판사)는 강모씨 등 고객 426명이 "개인정보 유출피해를 입었다"며 홈플러스를 상대로 제기한 손해배상 청구소송에서 '284명에게 총 2306만원을 배상하라'며 원고일부승소 판결했다(2015가합1847). 재판부는 "홈플러스는 경품행사 등을 통해 취득한 개인정보를 유상으로 제3자에게 제공한다는 취지를 명시하지 않는 등 원고들의 개인정보자기결정권을 침해했다"며 "원고들이 피고의 행위로 인하여 정신적 고통을 받았을 것이 인정되고, 피고도 이를 예견할 수 있었다"고 밝혔다. 이어 "홈플러스는 경품행사에 참가한 원고들로부터 동의를 받긴 했지만, 응모권 뒷면에 제3자 제공 동의 관련 사항을 약 1㎜ 글씨로 작게 넣는 등 소비자가 내용을 정확히 파악하기 어렵게 했다"며 "실질적으로 원고들의 유효한 동의가 있다고 보기 어렵다"고 설명했다. 또 "피고가 제휴업체에 원고들의 개인정보를 제공해 원고들은 자신들의 개인정보가 제3자에게 노출됐다는 불안감 또 자신들이 영리행위의 대상으로 취급되고 있다는 불쾌감을 갖는 상황에 처하게 됐다"며 "피고의 행위는 회원관리를 위해 개인정보를 이용하고 다른 목적으로는 이용하지 않을 것이라는 원고들의 신뢰를 저버린 행위"라고 판시했다. 다만 재판부는 그 대상을 경품응모 사실이 명확히 확인되고 '3자 제공 미동의'란에 표시를 한 284명으로 한정했다. 그러면서 패밀리카드 회원가입과 경품응모 두 과정 모두에 개인정보를 낸 피해자(73명)에게는 12만원, 경품응모 피해자(75명)는 10만원, 패밀리카드 회원 피해자(136명)에게는 5만원을 각각 배상하라고 판시했다. 강씨 등은 지난 2015년 홈플러스가 2011년부터 2014년까지 7월까지 경품행사로 모은 개인정보와 패밀리카드 회원정보 2400만여 건을 보험사에 231억7000여 만원에 팔아 개인정보를 침해당했다며 1인당 50만~70만원(총 2억4480만원)을 배상하라며 소송을 냈다. 한편 검찰도 지난 2015년 2월 개인정보보호법 위반 등 혐의로 홈플러스 법인과 전현직 임원 8명을 기소했다. 홈플러스 등은 응모권의 고지사항을 1㎜ 크기 글자로 기재해 알아보기 어렵게 하는 편법 등을 동원하며 2011~2014년 10여 차례 경품행사 등으로 모은 개인정보 2400만여 건을 보험사에 231억7000만원에 판매한 혐의를 받았다. 1,2심은 "홈플러스가 경품 응모권에 '개인 정보가 보험회사 영업에 활용될 수 있다'는 내용의 고지 사항을 1㎜ 크기로 적어뒀고, 이 정도 글자 크기는 복권이나 의약품 사용설명서 등의 약관에서도 통용된다"며 무죄를 선고했다. 그러나 대법원은 지난 4월 "1㎜ 크기의 작은 글씨로 개인정보 제공 동의를 받은 경우 정상적으로 개인 정보 활용 동의를 받은 것이라고 볼 수 없다"며 파기환송했다.
보험회사
개인정보보호법
홈플러스
개인정보 유출
강한 기자
2017-09-01
기업법무
정보통신
[판결] KT, SKT에 346억 접속 분쟁 '판정패'
KT가 SK텔레콤과의 상호접속료 소송에서 패소해 수백억원대의 배상금을 물게 됐다. 대법원 민사3부(주심 김재형 대법관)는 SK텔레콤(소송대리인 법무법인 광장)이 KT를 상대로 낸 약정금 등 청구소송(2014다19776)에서 "KT는 346억여원과 이자를 지급하라"며 원고 일부승소 판결한 원심을 최근 확정했다. 재판부는 "KT가 지난 2004년 2월부터 2010년 12월까지 통화량에 대한 일부 접속료를 누락해 적게 지급한 점이 인정된다"며 "다만 SK텔레콤이 정보제공 요청에 응하지 않아 2009년 9월 이후에도 접속방식을 바꾸지 못했다는 KT의 주장도 인정할 수 있으므로 SK텔레콤이 2009년 9월 이후의 접속료까지 추가로 달라고 하는 것은 맞지 않다"고 밝혔다. SK텔레콤이 KT의 정보제공 요청을 거절한 데 대한 손해배상 책임이 인정되지만 KT가 물어내야 할 접속통화료가 더 많아, 해당 금액을 상계해 KT가 SK텔레콤에 346억원을 지급해야 한다는 취지다. 양사간 분쟁은 지난 2007년으로 거슬러 올라간다. 당시는 KT 유선전화 가입자가 SK텔레콤 3G 이동통신 가입자와 통화하기 위해서는 이동중계교환기(CGS)를 한번 더 거치는 간접접속 방식을 쓸 수밖에 없었다. 이때 SK텔레콤의 망을 거치게 돼 KT가 고객으로부터 받은 통화료 중 일부를 SK텔레콤에 접속료로 지불해야 하는지가 문제됐다. KT는 지난 2007년 9월부터 SK텔레콤에 CGS를 거치지 않고 단국교환기(MSC)에 바로 연결하는 직접접속 방식(단국접속)을 요청했으나 SK텔레콤은 이를 거부했다. 이에 KT는 2009년 4월 "SK텔레콤이 설비 교체 기간을 늘리는 방식으로 고의로 직접 접속을 지연시키고 있다"며 방송통신위원회에 재정신청을 내기도 했다. 이에 SK텔레콤은 "KT가 2000년대 중반부터 3G 망에서 1차적으로 2G망을 통해 우회접속해 추가 접속료가 발생했다"며 2010년 12월 2G MSC 설비이용에 대한 대가로 719억원을 달라는 소송을 냈다. KT는 "SK텔레콤에 2007년 9월부터 3G MSC 직접접속을 요청했지만, 상호접속 의무를 위반하고 이를 거부했다"며 SK텔레콤의 직접접속 거부로 추가 부담하게 된 접속료 337억원을 배상하라는 맞소송을 냈다. 1심은 SK텔레콤의 청구를 기각하고 "SK텔레콤은 KT에 137억원과 이에 대한 이자를 배상하라"며 KT에 승소 판결했지만, 2심은 SK텔레콤의 손을 들어줬다.
손해배상책임
KT
SK텔레콤
상호접속료
약정금등청구소송
통화량
접속료
이동중계교환기
간접접속방식
단국교환기
신지민 기자
2017-03-06
정보통신
[판결] "구글·구글코리아, 국내 이용자 정보 제3자 제공 땐 내역 공개해야"
구글은 제3자에게 제공한 가입자의 개인정보와 서비스이용내역 현황을 가입자에게 공개할 의무가 있다는 판결이 나왔다. 이같은 의무는 구글 본사는 물론 한국 지사에도 있다는 취지다. 서울고법 민사4부(재판장 배기열 부장판사)는 오병일 진보네트워크센터 사무국장 등 6명(소송대리인 법무법인 이공)이 구글 인코퍼레이티드와 구글코리아를 상대로 낸 손해배상 등 청구소송(2015나2065729)에서 구글 한국지사인 구글코리아에도 이용자의 개인정보, 서비스이용내역을 제3자에게 제공한 현황을 공개하라며 최근 원고일부승소 판결했다. 앞서 1심은 미국 본사인 구글 인코퍼레이티드에게만 현황을 공개하라고 판결했다. 서울고법은 구글코리아도 정보통신서비스 제공자에 해당한다고 판단했다. 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제30조 2항은 '이용자는 정보통신서비스 제공자 등에 대하여 본인에 관한 개인정보를 제3자에게 제공한 현황 등에 대한 열람이나 제공을 요구할 수 있고 오류가 있는 경우에는 그 정정을 요구할 수 있다'고 규정하고 있다. 구글코리아는 "서비스 제공 주체는 구글코리가 아닌 구글 인코퍼레이티드이므로 구글코리아는 정보통신서비스 제공자가 아니다"라고 주장했으나 받아들이지 않았다. 재판부는 "구글에서 제공하는 위치정보서비스 및 위치기반서비스 이용약관에는 구글코리아가 이 서비스 제공 주체로 명시돼 있고, 이용약관에 '위치정보를 제3자에게 제공하게 된다면, 한국의 관련 법률이 정한 바에 따라 이용자에게 이를 즉시 알려주고, 이용자는 제3자에게 제공된 이유 및 내용에 대해 열람, 고지, 오류 정정을 요구할 수 있다'는 내용이 기재돼 있다"고 밝혔다. 이어 "구글코리아는 전기통신사업법에 따른 부가통신사업신고를 했고, 그 신고서 제공 역무 내용으로 '인터넷 검색서비스, 인터넷 광고서비스 및 관련 서비스를 제공함'이라고 기재했다"며 "따라서 구글코리아는 정보통신망법상 정보통신서비스 제공자에 해당하므로 이용자들의 요구에 따라 개인정보 및 서비스 이용내역을 제3자에게 제공한 현황을 공개할 의무가 있다"고 설명했다. 다만 재판부는 1심과 마찬가지로 미국 법령에 따라 비공개 의무가 있는 사항은 제외한 내용만 공개하라고 판시했다. 또 원고들의 손해배상청구도 이유 없다며 기각했다. 미 중앙정보국(CIA) 직원 에드워드 스노든은 2013년 6월 국가안보국(NSA)의 대규모 인터넷 정보 수집 감시 프로그램인프리즘(PRISM) 프로그램을 폭로해 전세계에 큰 파장을 일으켰다. 오씨 등은 2014년 2월 구글이 사용자 정보를 NSA에 넘겼을 가능성이 있다며 개인정보를 제3자에게 제공한 사실이 있는지 여부와 제3자에게 관련 정보를 제공했다면 그 내역을 알려달라고 요청했지만, 구글 측은 응답을 하지 않았다. 오씨 등은 석달 뒤 다시 같은 내용의 요청서를 보냈지만 답이 없자 소송을 냈다. 1심은 "구글 서비스 약관은 서비스 제공 주체를 구글 인코퍼레이티드로 명시하고 있으므로 구글 서비스 이용계약 당사자는 구글 인코퍼레이티드라고 봐야 한다"며 "구글코리아가 구글 서비스의 국내 이용자들을 위한 업무 또는 국내 이용자들의 개인정보 처리에 관한 업무를 일부 담당하고 있고 구글 서비스 도메인 주소의 등록 명의자가 구글코리아로 돼 있더라도, 이는 구글 인코퍼레이티드가 제공하는 구글 서비스 운영에 보조적 역할을 하는 것에 불과하다"며 구글코리아의 책임은 인정하지 않았다.
정보통신서비스제공자
한국지사
구글본사
서비스이용내역
개인정보
구글
정보통신망이용촉진및정보보호등에관한법률
정보통신망법
이장호 기자
2017-03-02
1
2
3
4
5
bannerbanner
주목 받은 판결큐레이션
1
“같은 브랜드 편의점 250m 內 출점 안돼”
판결기사
2024-04-22 05:07
태그 클라우드
공직선거법명예훼손공정거래손해배상중국업무상재해횡령조세노동사기
사해행위취소를 원인으로 한 소유권이전등기말소청구권을 피보전권리로 하는 부동산처분금지가처분을 할 때 납부하는 등록면허세의 과세표준 및 이와 관련한 문제점과 개선방안
김창규 변호사(김창규 법률사무소)
footer-logo
1950년 창간 법조 유일의 정론지
논단·칼럼
지면보기
굿모닝LAW747
LawTop
법신서점
footer-logo
법인명
(주)법률신문사
대표
이수형
사업자등록번호
214-81-99775
등록번호
서울 아00027
등록연월일
2005년 8월 24일
제호
법률신문
발행인
이수형
편집인
차병직 , 이수형
편집국장
신동진
발행소(주소)
서울특별시 서초구 서초대로 396, 14층
발행일자
1999년 12월 1일
전화번호
02-3472-0601
청소년보호책임자
김순신
개인정보보호책임자
김순신
인터넷 법률신문의 모든 콘텐츠는 저작권법의 보호를 받으며 무단 전재, 복사, 배포를 금합니다. 인터넷 법률신문은 인터넷신문윤리강령 및 그 실천요강을 준수합니다.