개요
개인정보는 살아 있는 개인에 관한 정보로서 특정 개인을 알아볼 수 있거나 다른 정보와 쉽게 결합해 개인을 알아볼 수 있는 정보를 말한다. 대한민국 개인정보 보호법은 성명, 주민등록번호, 영상 등과 같이 개인을 직접 식별할 수 있는 정보뿐 아니라 그 정보만으로 특정인을 알아볼 수 없더라도 다른 정보와 쉽게 결합해 알아볼 수 있는 경우를 개인정보의 범위에 포함한다. 또한 적절한 가명처리를 거쳐 추가 정보 없이는 특정 개인을 알아볼 수 없게 만든 가명정보도 법에서 개인정보의 한 유형으로 다룬다.
개인정보는 종이나 전자문서처럼 저장 형태가 정해져 있는 개념이 아니다. 문자, 숫자, 영상, 음성 등 다양한 형태로 존재할 수 있으며 정보의 내용과 결합 가능성에 따라 개인정보 여부가 판단된다. 단순한 이름 하나라도 상황에 따라 특정인을 식별할 수 있고, 개별적으로는 식별력이 낮은 정보도 여러 항목을 결합하면 특정 개인을 알아볼 수 있게 될 수 있다.
개인정보의 범위
개인정보의 범위에는 이름이나 주민등록번호처럼 개인을 직접 식별하는 정보뿐 아니라 연락처, 주소, 사진, 영상, 위치 관련 정보, 온라인 이용정보 등 개인과 연결될 수 있는 다양한 정보가 포함될 수 있다. 어떤 정보가 개인정보에 해당하는지는 정보 자체뿐 아니라 다른 정보의 입수 가능성, 결합에 필요한 시간과 비용, 기술 수준 등을 합리적으로 고려해 판단한다.
모든 개인정보가 동일한 성격을 가지는 것은 아니다. 사상·신념, 노동조합·정당 가입 및 탈퇴, 건강, 성생활 등 개인의 사생활을 현저히 침해할 우려가 있는 일부 정보는 민감정보로 별도 보호된다. 주민등록번호와 같은 고유식별정보 역시 일반적인 개인정보와 구별해 보다 엄격한 처리 요건이 적용될 수 있다. 따라서 개인정보를 관리할 때에는 정보의 종류와 민감도에 따라 필요한 보호 수준을 달리 검토해야 한다.
수집과 이용
개인정보의 처리는 단순한 수집만을 의미하지 않는다. 개인정보 보호법에서 처리는 개인정보의 수집, 생성, 기록, 저장, 보유, 가공, 검색, 이용, 제공, 공개, 정정, 복구, 파기 등과 이에 유사한 행위를 폭넓게 포함한다. 개인정보를 다루는 기관이나 사업자는 법률상 근거가 있거나 정보주체의 동의를 받는 등 적법한 처리 근거를 갖추어야 한다.
개인정보는 처리 목적에 필요한 범위에서 적정하게 수집하고 목적을 벗어나 무분별하게 이용하지 않는 것이 기본 원칙이다. 필요 이상의 개인정보를 수집하거나 보유할 경우 유출이나 오남용에 따른 위험도 커질 수 있다. 개인정보처리자는 처리 목적, 보유 기간, 제3자 제공 여부 등을 개인정보 처리방침 등을 통해 정보주체가 확인할 수 있도록 공개해야 하며, 개인정보의 안전성을 확보하기 위한 관리적·기술적·물리적 조치를 마련해야 한다.
정보주체의 권리와 보호
정보주체는 처리되는 개인정보를 통해 알아볼 수 있는 사람으로서 그 정보의 주체가 되는 개인을 의미한다. 정보주체는 법에서 정한 범위에서 자신의 개인정보 처리 여부를 확인하고 열람을 요구하거나 잘못된 정보의 정정·삭제, 처리정지 등을 요구할 수 있다. 개인정보가 침해된 경우에는 관련 기관의 상담이나 분쟁조정, 신고 절차 등을 이용할 수 있다.
개인정보 보호는 정보를 전혀 활용하지 않는 것을 의미하지 않는다. 필요한 범위에서 적법하게 활용하면서 개인의 권리와 사생활을 보호하는 것이 핵심이다. 특히 디지털 서비스와 인공지능, 데이터 결합 기술이 확산되면서 개별 정보만으로는 개인을 알아보기 어려워도 다른 데이터와 결합해 식별 가능성이 높아질 수 있다. 따라서 개인정보를 다룰 때에는 수집 단계부터 이용, 제공, 보관, 파기에 이르는 전체 과정에서 처리 목적과 필요성, 안전조치 및 정보주체의 권리를 함께 고려해야 한다.