• Legalinsight
  • Legaledu
  • 법률신문 오피니언

  • 상시채용
  • 기사제보
  • 판례평석

    인터넷 환경에서의 개인정보권리 행사와 글로벌 사업자의 의무

    김경환 변호사 (법무법인 민후)

    입력 :
    글자크기 : 확대 최소
  • 인쇄
  • 메일보내기
  • 기사스크랩
  • 스크랩 보기
  • -서울중앙지방법원 2015. 10. 16. 선고 2014가합38116 판결 (구글에 대한 개인정보제공내역 요청 사건) -
     
    1. 이 사건의 배경
     
    인터넷의 역사는 스노든의 폭로 전후로 극명하게 나뉜다. 미국?IT기업들의 서버에 쌓인 전 세계 이용자의 이메일과 사생활 데이터가 미국 정부의 감시에 사용되었다는 사실은 큰 충격이었고 '개방성'과 '중립성'을 근간으로 한 인터넷 체제에 대한 불신을 키웠다.
     
    이에 각국은 자국민 보호를 위해 데이터 분권화, 정보주권주의 강화로 나아가고 있다. 예컨대 유럽의회 시민자유위원회가 추진하는 '데이터 보호 규약' 개정안을 통해 자국 데이터의 월경을 막는 데이터 블록화 움직임이 가시화됐고, 미국-EU 세이프하버협정 무효화도 같은 맥락으로 볼 수 있다.
     
    즉 국외이전된 개인정보의 이용ㆍ제공에 대한 의문과 불신, 정보영역에서의 '자국민 보호' 경향은 국제사회의 큰 흐름인바, 본 사건의 배경에는 이러한 흐름이 있다.
     
    2. 사실관계
     
    원고들은 피고 구글본사(이하 '구글본사')가 제공하는 지메일 등 구글서비스의 이용자들 또는 구글본사가 제공하는 기업메일 서비스의 이용자들이다.
     
    원고들은 구글본사 및 한국법인인 피고 구글코리아(이하 '구글코리아')를 상대로 개인정보의 제3자 제공내역을 요청했으나 이는 받아들여지지 않았다.
     
    이에 원고들은 구글본사 및 구글코리아를 상대로, 개인정보 및 서비스이용내역의 제3자 제공현황을 공개하고, 거부를 이유로 한 재산적ㆍ정신적 손해배상 50만원을 지급하라는 소를 제기했다.
     
    참고로 구글 서비스 약관에는, 구글 서비스와 관련한 모든 소송은 캘리포니아주 산타클라라 카운티의 연방 또는 주법원이 전속적인 관할을 가진다는 전속적 국제재판관할 합의, 구글 서비스와 관련하여 발생되는 분쟁에 대하여 캘리포니아주 법률에 따르기로 하는 준거법 합의가 존재했다.
     
    3. 이 사건의 쟁점 및 법원의 판시내용
     
    이 사건의 쟁점은 아래와 같다.
     
    1) 구글본사에 대한 한국법원에의 소제기가 전속적 국제재판관할합의 위반인지 여부
     
    2) 원고들의 청구는 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 '정보통신망법') 제30조 제2항, 제4항에 근거하는바, 준거법 합의에 반하는지 여부
     
    3) 구글본사의 비공개로 인한 정신적ㆍ재산적 손해의 인정 여부
     
    4) 구글코리아가 구글 서비스의 제공 주체로서 정보통신서비스제공자인지 여부
     
    이에 대한 법원의 판단은 아래와 같다. 
     
    1) 국내 소비자가 구글 서비스를 이용하는 거래관계는 국제사법 제27조의 소비자계약에 해당하므로, 당사자간 대한민국 법원의 국제재판관할권을 배제하는 합의는 같은 조 제6항에 위반하여 효력이 없다. 결국 국내 소비자는 같은 조 제4항에 따라 대한민국 법원에 소제기할 수 있다. (소비자계약이 아닌 기업메일 서비스의 이용자는 제외)
     
    2) 정보통신망법 제30조의 권리는, 소비자를 보호하기 위한 것으로서 국제사법 제27조 제1항의 '준거법 선택에 의하더라도 박탈할 수 없는 소비자에게 부여되는 보호에 관한 강행규정'에 해당한다. 따라서 준거법 합의에도 불구하고 정보통신망법 제30조는 적용된다.
     
    3) 구글본사는 18 U.S.C §2709(c)(1), 18 U.S Code §1861(d) 등 비공개 의무가 부과된 경우 외에는 개인정보 제3자 제공 내역을 공개할 의무가 있다. 하지만 구글본사의 미조치로 재산적 손해가 발생했다고 보기 어렵고 정신적 고통은 해당정보의 공개로 회복할 수 있으므로 손해배상청구는 이유 없다.
     
    4) 구글 서비스의 제공 주체는 구글본사이므로 구글코리아는 정보통신서비스제공자에 해당하지 않는다.
     
    5) 기업메일 사용자의 구글본사에 대한 소는 각하, 나머지 원고의 구글본사에 대한 공개청구 인용ㆍ손해배상청구 기각, 전체 원고의 구글코리아에 대한 청구는 기각
     
    4. 판례해설
     
    인터넷에서는 국경과 무관하게 이용자의 정보가 해외 서버에 저장되고 해외 사업자의 정보가 이용자에게 도달한다. 때문에 주권과 국경을 전제한 전통 법체제로 인터넷 체제를 규율하는 것은 쉽지 않고 이용자의 권리 행사도 어렵다.
     
    특히 글로벌 사업자는 인터넷의 개방성을 이용해 전 세계에서 막대한 부를 유입ㆍ축적하지만, 이용자의 불만이나 요구, 이용자가 소속된 국가의 정부당국의 요구에 대해서는 국경의 커튼 뒤에 숨는 경향이 강하다.
     
    국경 커튼의 또다른 악용사례는 바로 스노든이 폭로한 글로벌 IT 기업을 활용한 전세계인의 감시였다. 스노든의 폭로는 인터넷의 개방성과 자유가 더 이상 불변의 가치가 아니라는 교훈을 주었으며, 글로벌 사업자의 의무도 국경의 커튼에 숨기 어려운 분위기를 만들었다.
     
    이처럼 세계적 트렌드는 인터넷 영역에서의 자국민 보호이며, 다만 인터넷의 경제성이 침식되지 않는 보완으로 규범의 상호운용성(interoperability) 증진 노력이 이뤄지고 있다.
     
    참고로 글로벌 사업자의 의무는 이용자의 해당 정부당국에 대한 의무도 있는데, 이는 정부당국이 글로벌 사업자에게 행정제재를 하는 경우로서 본 사안과 구별된다. 예컨대 방송통신위원회는 2014. 2. '스트리트 뷰' 사건에서 구글 본사에 행정제재를 한 바 있다. 
     
    본 사건은 글로벌 사업자의 우리나라 이용자에 대한 의무에 관한 사건인바, 구글본사는 국제재판관할권 위반 항변과 준거법합의를 전제로 한 정보통신망법 비적용 항변을 통해 전통적인 '국경과 주권' 개념으로써 의무를 부정하였으나, 법원은 국제사법 제27조를 근거로 각 항변을 배척하였다.
     
    하지만 법원은 개인정보 열람권의 범위에 관하여는 제한적 해석을 하였다. 정보통신망법 제30조 제4항은 정보통신서비스제공자가 제2항의 요구를 받으면 지체 없이 필요한 조치를 하도록 규정하고 있으므로, 어떤 경우이든지 예외 없이 개인정보 제3자 제공내역을 공개하도록 하는 의무를 부담시키고 있다고 보기 어렵고, 정당한 사유가 있으면 개인정보의 제3자 제공여부 및 내용을 공개하지 않아도 되는바, 미국의 공개금지규정이 미공개의 정당한 사유가 된다는 것이다.
     
    즉 '미국 국가안보에 대한 위협, 범죄, 대테러, 방첩 수사 또는 외교관계의 방해, 개인의 생명 또는 신체적 안전에 대한 위협'의 결과로 이어질 수 있음을 FBI가 증명하는 경우, 국가안보명령서를 수신한 자, 해외 정보 감시법(FISA) 관련 요청이 있는 경우는 개인정보의 제3자 제공내역을 공개하지 않아도 되는 것이다.
     
    하지만 이에 대하여는 의문이 있다.
     
    첫째, 정보통신망법 제30조 제2항에는 사업자가 정당한 사유를 내세워 열람을 거부할 수 있는 문언적 근거가 없다. 정보통신망법 제30조 제2항과 개인정보보호법 제35조는 동일한 개인정보열람권을 규정하는데, 개인정보보호법 제35조는 제4항에 명시적인 열람 거부사유가 규정된 반면, 정보통신망법 제30조 제2항은 이러한 규정이 없다. 그럼에도 '필요한 조치'를 확장해석하여 거부사유를 인정함은 문언에 반할 소지가 있다.
     
    둘째, 우리나라 법령이 아닌 다른 나라의 법령을 근거로 열람 거부사유를 인정할 수 있는지가 의문이다. 게다가 미국의 공개금지규정이 공익적 목적이 있다고 보았는데, 스노든 사태를 고려하면 미국의 공익과 우리 국민의 공익은 다름에도 불구하고 쉽사리 공익을 단정한 점이 있다.
     
    셋째, 국제적 사법 트렌드와도 맞지 않는다. 2015. 10. 유럽사법재판소는 EU 회원국 국민의 개인정보가 미국에서 어떻게 사용되는지를 신뢰할 수 없다며 미국-EU 세이프하버 협정을 무효화했고, 2014. 11. EU 작업반은 유럽사법재판소가 인정한 잊혀질 권리의 집행 범위는 구글 본사에도 미친다는 가이드라인을 발표했다. 미국 법원도 2014. 7. MS의 이메일 서버가 있는 아일랜드의 더블린에 압수수색 영장의 효력이 미친다고 판결했다. 즉 각국 법원은 자국민 보호를 위해 국경에 무관하게 사법권을 확장해 가는 추세인데 우리 법원은 사법권을 축소하는 판시를 한 것이다.
     
    넷째, 국내사업자들은 규제의 '역차별'을 주장해 왔다. 법령이 국내사업자에게만 적용되는 바람에 특정 규제가 국내사업자에게 불리하게 적용되고 글로벌 사업자에게 기회가 된다는 것이다. 본 판결도 글로벌 사업자의 의무를 우리 사업자의 의무보다 축소시켜 역차별 소지가 있다.
     
    결국 미국 법률의 공개금지규정이 개인정보 제3자 제공내역 공개 거부의 정당한 사유가 된다는 판시는 재고할 필요가 있다.
     
    5. 이 판결의 의의 및 향후 과제
     
    그간 글로벌 사업자들은 인터넷의 개방성으로 막대한 수익을 올리면서도 국경과 주권이라는 커튼 뒤에서 의무를 회피하였는바, 이 판결은 미국 법률로써 우리 법문언을 축소했다는 한계가 있지만 국경이 만능 커튼이 될 수 없다는 점을 밝힌 데 의의가 있다.
     
    한편 위와 같은 한계는 인터넷을 매개로 발생하는 섭외사건에 법원이 어떻게 접근해야 하는가에 대한 과제이기도 하다. 세계적 트렌드를 반영하면서 '자국민 보호'와 '프라이버시권 보호' 같은 헌법적 가치나 사회적 합의에 바탕을 둔 사법정책도 고민해야 할 때가 된 것이다. 자국민 보호가 여의치 않은 인터넷 환경에서 어떻게 사법권의 영역을 전개시켜 헌법가치를 실현할 수 있는지, 법원의 근본적인 정책적 검토가 있었으면 하는 바람이다.

    최근 많이 본 기사