개인정보 보호법 일부개정법률안이 2020. 1. 9. 제20대 국회를 통과하고, 2020. 2. 4. 법률 제16930호로 공포되었다. 이번 개정을 통하여 개인정보 보호법은 2011년 제정이래 가장 큰 변화를 겪게 되었다. 학계와 실무계에서 지적되어 오던 현행 개인정보보호법의 문제점들이 완화되었고, GDPR을 비롯한 국제적 흐름도 반영되었다.
개정 개인정보 보호법은 개인정보 보호법제에 큰 변화를 가져왔다. 해석상 논란이 많았던 개인정보의 개념을 정비하고(제2조 제1호), 합리적으로 보아 식별가능성이 없는 정보에 대해서는 개인정보 보호법의 적용을 배제하였다(제58조의2). 개인정보보호위원회의 독립성을 담보하며, 개인정보보호위원회에 더 큰 권한을 부여하였다(제7조 내지 제7조의14). 개인정보 보호법 개정과 동시에 이루어진 정보통신망법, 신용정보법 개정을 통하여 개인정보 보호법의 일반법으로서의 지위를 더욱 굳건히 하였다. 그러나 개정 개인정보 보호법에서 가장 중요한 의미를 가지는 것은 정보주체의 동의 없이 개인정보를 활용할 수 있는 범위를 넓혀놓은 규정들이다. 개정법 제15조 제3항 및 제17조 제4항에 따르면 개인정보처리자는 정보주체의 동의가 없는 경우에도 당초 수집 목적과 합리적으로 관련된 범위 내에서, 대통령령이 정하는 바에 따라 개인정보를 이용·제공할 수 있게 되었다. 또한 개정법 제28조의2에 따르면 개인정보처리자는 통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 정보주체의 동의 없이 가명정보를 처리할 수 있게 되었다. 개정된 개인정보 보호법 아래에서 개인정보의 안전한 활용이 가능해지고, 자유로운 정보 이용의 가치가 좀 더 무게 있게 고려되기를 기대한다.
The amendment to the Personal Information Protection Act (hereinafter “the Act”) passed the National Assembly in early January 2020. The Act was promulgated on February 4, 2020, as Act No. 16930. The said amendment drastically changed the scope and content of the Act. Prior to the amendment, the Act had been criticized by both scholars and practitioners. The amendment aimed at solving such problems, and I believe it does solve some of the problems the original Act had.
The Act now provides more clear understanding on the concept of personal information. The Act stipulates that the Act does not apply to non-identifiable information, which does not link to the data subject by “reasonable standard.” The Personal Information Protection Commission now has more authority under the Act; the independence of Commission and the members thereof is more firmly established. The amendment bill went through the National Assembly along with other bills, most notably the amendment to the Act on Promotion of Information and Communications Network Utilization and Information Protection and the Credit Information Use and Protection Act. So the complication as with the relationship between the Act and other information-related acts was resolved in some degree.
The change most worth noting, among those made by the said amendment, is that the personal information controller now can process the personal information with more discretion. If the purpose of processing is reasonably related to the purpose at the time of data collection, the controller can further process the information without the data subject’s consent. In addition to this, the controller can now process pseudonymized information without the data subject’s consent, for statistical or research purposes, and for archiving porposes in the public interest. Such change is expected to encourage safe use of information, and further promote the value of information use.