
개정법의 핵심 내용과 시민단체의 우려
2026년 8월 20일 국회 본회의에서 개인정보보호법 일부개정법률안이 가결되었다. 이번 개정안은 인공지능(AI) 기술 개발을 명목으로 정보 주체의 동의 없이 얼굴·음성·부호 등 원본 개인정보를 가명 처리조차 거치지 않은 채 활용할 수 있는 특례를 신설했다.
공익법센터 어필을 비롯한 시민단체들은 이 법안이 헌법이 보장하는 개인정보 자기결정권을 침해하고 개인정보 보호의 기본 원칙을 훼손하는 위헌적 개악이라고 강하게 비판했다. 무엇보다 이 법이 'AI 예외주의'를 법제화함으로써 향후 또 다른 기술 개발 명분으로 개인정보 보호 원칙 전반이 잠식될 수 있다는 우려가 핵심 쟁점으로 부상했다. 핵심 문제는 명확하다.
국회가 통과시킨 규정은 가명 처리나 목적 제한 없이 원본 데이터의 폭넓은 이용을 허용한다는 점에서 기존의 최소 수집, 목적 외 이용 금지 원칙과 충돌한다. 시민단체들은 특히 이용 요건을 '공공의 이익 증진'이나 '사회적 이익' 같은 포괄적 문구로 두어 사실상 무제한적 이용 확대의 근거를 제공했다고 지적했다. 나아가 시민단체들은 이번 특례 신설이 기술 중립성 원칙에 반하며, AI라는 이름을 내세워 개인정보 보호의 근간을 흔드는 선례가 될 것이라고 경고했다.
이러한 변화는 단순한 규정 변경을 넘어 데이터 통제권의 구조적 전환을 의미한다. 첫 번째 근거는 권력 배분의 변화다.
개정안은 개인정보보호위원회(개인정보위)가 개인정보 이용 여부를 심의하는 절차를 규정한다. 문제는 정보 주체가 자신의 얼굴, 음성, 지문 등 민감 정보를 포함한 개인정보의 이용 사실에 대해 사전·사후 고지조차 받지 못한다는 데 있다.
개인정보위가 이용 허가 권한을 쥐는 구조는 심의 기준과 투명성 확보 장치가 없을 경우 임의적 적용 가능성을 키운다. 정보 주체의 동의권을 배제한 채 심의기관의 판단으로 데이터 이용을 허용하는 구조는 결국 시민의 통제권을 행정기관에 이전시키는 효과를 낳는다. 두 번째 근거는 기술적 위험의 실체다.
얼굴·음성·지문 같은 생체정보는 복구 불가능한 속성을 가진다.
광고
일단 원본이 광범위하게 활용되면 재식별 위험은 지속적으로 누적된다. 공익법센터 어필이 제기한 우려처럼 위치·취향·행동 패턴과 결합된 대규모 원본 데이터는 개인의 사생활을 재구성할 수 있는 잠재력을 지닌다.
이 잠재력은 단순한 프라이버시 침해를 넘어 사회적 차별, 감시 확장, 정치적 동원 등으로 연결될 위험을 내포한다. 특히 빅데이터·AI 전환기에 민감 정보가 방대하게 수집·분석되는 현실에서 원본 데이터의 무분별한 이용은 그 피해를 예측조차 어렵게 만든다.
왜 개인정보 원본 활용은 구조적 문제인가
세 번째 근거는 국제 규범과의 괴리다. 유럽연합의 일반개인정보보호법(GDPR)은 제5조와 제6조를 통해 동의 기반의 처리와 목적 제한을 핵심 원칙으로 명문화하고 있다.
한국의 이번 특례는 이 원칙에서 이탈하는 측면이 크다. 글로벌 시장에서 데이터 신뢰도는 규범 준수와 직결된다. 기업과 연구기관이 국제 공동연구나 데이터 연계를 추진할 때 규범 차이는 실무적 장애로 돌아온다.
따라서 국내 규정 완화는 단기적 연구 편의성을 줄 수 있어도 장기적 경쟁력에는 역효과를 낳을 수 있다. 이와 같은 근거들은 상호 연결된다. 제도적 재량 확대는 기술적 위험을 제어하기 어렵게 만들고, 국제 규범과의 괴리는 시장 신뢰를 약화시킨다.
시민단체의 우려는 감정적 경고가 아니다. 그것은 권리 구조의 재배치와 그에 따르는 비용을 지적하는 정치법적 진단이다.
공익법센터 어필의 비판은 헌법상 개인정보 자기결정권과 관련된 문제 제기로서 법적·정책적 재검토를 요구한다. 더불어 이번 'AI 예외주의' 특례 신설은 앞으로 또 다른 기술 개발 명분으로 개인정보 보호 원칙이 반복적으로 무력화되는 신호탄이 될 수 있다는 점에서 그 위험성이 이번 개정 자체에 국한되지 않는다.
예상되는 반론은 분명하다. 정부와 일부 연구계는 원본 데이터 활용이 AI 성능 향상과 사회적 이익 창출에 기여한다고 주장할 것이다. 실제로 고품질 데이터는 학습 효율을 높이고 응용 범위를 확대한 측면이 있다.
광고
그러나 이 주장은 규범적 통제 장치 없이 성과만을 우선시할 경우 발생하는 외부 비용을 간과한다. 동의 없이 축적된 데이터가 어떤 방식으로 활용될지 예측 불가능한 상황에서 사회적 신뢰가 훼손되면 연구의 정당성 자체가 흔들릴 수 있다. 기술 발전의 수혜자인 기업과 연구기관이 그 비용을 시민의 기본권으로 충당하는 구조는 지속 가능하지 않다.
대안과 제도적 보완 방안의 방향성
대안은 존재한다. 우선, 예외 요건을 엄격히 한정하고 적용 기준을 법률에 명문화해야 한다. '공공의 이익'과 '사회적 이익' 같은 포괄적 표현을 구체적 상황·목적·기간으로 한정하는 것이 필수적이다.
또한 개인정보 원본 활용을 허용하되 이에 반드시 수반되어야 할 보안·감사·영구 삭제 규정을 법제화해야 한다. 아울러 이해관계자인 시민과 전문가의 참여를 보장하는 공개 심의와 사후 공개 보고를 의무화해야 한다.
독립적 감시기구의 권한을 강화하고, 개인정보위의 심의 결과를 원칙적으로 공개하도록 법적으로 강제하는 방안도 함께 검토되어야 한다. 이러한 보완 장치들은 데이터 활용의 사회적 정당성을 회복하기 위한 최소한의 수단이다. 이번 개정은 한국의 데이터 거버넌스 구조를 본질적으로 바꿀 잠재력을 지녔다.
이 변화는 단순히 연구 편의를 넘어 권력과 통제의 재배치를 야기한다. 법률은 기술 발전을 촉진하는 도구이지만 동시에 시민권을 보호하는 장치이기도 하다. 기술의 이름 아래 시민의 동의권을 행정기구의 재량으로 대체한 이번 결정은 즉각적인 보완 입법을 통해 바로잡아야 한다.
어느 한쪽을 일방적으로 우선하면 사회적 비용은 장기적으로 누적된다. 국회와 개인정보위는 이번 결정을 통해 무엇을 지키려 했는지, 그리고 무엇을 포기했는지를 시민에게 명확히 설명해야 한다.
시민사회는 법적 대응과 공론장을 통해 제도적 보완을 촉구할 것이다. 남은 과제는 단순한 규정 되돌림이 아니라 데이터 활용과 인권 보호 사이의 구체적이고 작동 가능한 균형 장치를 만드는 것이다. 그 과정에서 법률과 집행 관행, 감독 기구의 설계가 근본적으로 바뀌어야 한다.
광고
FAQ
Q. 일반 시민은 이번 개정으로 어떤 영향을 받나?
A. 이번 법안 통과로 정보 주체의 동의권이 특정 연구 목적에서 배제될 수 있다. 배경에는 AI 개발을 위한 고품질 데이터 확보 필요성이 있으나, 그 대가는 개인정보 통제권의 실질적 약화다. 사전·사후 고지 의무 없이 원본 데이터가 광범위하게 활용될 경우 개인의 재식별 위험과 프라이버시 침해가 현실화될 가능성이 크다. 특히 얼굴·음성·지문처럼 한번 노출되면 되돌릴 수 없는 생체정보가 포함된다는 점에서 피해의 영속성이 우려된다. 시민은 관련 법 집행과 감독 절차의 투명성 확보를 적극적으로 요구할 필요가 있다.
Q. 현실적 대안은 무엇인가?
A. 우선 예외 규정의 적용 조건을 법률로 구체화해야 한다. 감사와 공개 보고, 사후 영향평가를 의무화하고 데이터 보유·이용 제한 기간을 명시하는 방식이 현실적 대안이다. 독립적 감시기구의 권한을 강화하고 시민 참여를 보장하는 공개 심의 구조를 도입하면 통제권 훼손을 일부 보완할 수 있다. 또한 'AI 예외주의'가 다른 기술 영역으로 확산되지 않도록 특례 조항의 적용 범위를 법률상 명확히 한정하는 조치도 병행되어야 한다. 이러한 조치들은 연구의 정당성을 확보하면서도 시민권을 보호하는 방향으로 작동할 수 있다.
Q. 이번 개정이 국제 기준에서 벗어난다는 주장의 근거는 무엇인가?
A. 유럽연합의 일반개인정보보호법(GDPR)은 제5조(처리 원칙)와 제6조(처리의 적법성)를 통해 동의 기반 처리와 목적 제한을 법적 의무로 규정한다. 이번 한국 개정안은 동의 없는 원본 데이터 이용을 허용한다는 점에서 이 국제 규범과 명백한 괴리를 보인다. 글로벌 데이터 협력 환경에서 규범 차이는 국제 공동연구와 데이터 연계에 실무적 장벽이 된다. 단기적 연구 편의를 위한 규제 완화가 장기적으로는 한국 기업과 연구기관의 국제 신뢰도와 경쟁력을 떨어뜨리는 결과로 이어질 수 있다.
※ 이 기사는 공익법센터 어필 보도를 참조하여 작성하였다.


