공공정보 전송 주도권, 기업서 개인으로
핵심 요약
개인이 자신의 개인정보 전송을 직접 요구하고 결정하는 제도가 오는 20일 시행된다. 금융사와 핀테크 기업의 공공기관 정보 수집은 사전협의와 표준 API 연결을 원칙으로 바뀐다. API 구축 전에는 기존 스크래핑을 한시적으로 허용하고 소규모 사업자의 단계적 전환을 지원한다.
오는 20일부터 개인정보 보호법 개정 시행령이 발효되면서 개인이 자신의 정보를 본인에게 보내도록 요구하는 본인전송요구권이 본격 가동된다. 금융사와 핀테크 기업이 고객 대신 공공기관 홈페이지에 접속해 정보를 자동 수집하려면 해당 기관과 정보 항목과 전송 방식을 사전에 협의해야 한다. 고객이 자신의 정보를 어디로 보낼지 결정하고 전송 과정의 안전성을 높이는 체계로 바뀌는 것이다.
기존에는 기업이 고객의 동의를 받은 뒤 아이디·비밀번호나 공동인증서 등 인증 정보를 이용해 국세청, 국민건강보험공단, 대법원 등의 홈페이지에 대신 로그인했다. 이렇게 수집한 소득·재직·가족관계·사업자·세무·차량 정보는 비대면 대출을 비롯한 여러 서비스에 활용됐다. 앞으로는 기업과 공공기관 시스템이 정해진 규칙에 따라 필요한 정보만 주고받는 표준 API 방식이 원칙이 된다.
스크래핑은 주택담보대출 신청자가 가족관계증명서나 소득증명서를 직접 발급하지 않아도 금융사가 자동으로 자료를 가져올 수 있어 편의성이 높았다. 그러나 고객이 실제 전송되는 정보의 범위와 수집 이후 관리 과정을 파악하기 어렵고, 기업에 맡긴 인증 정보가 유출되거나 오남용될 가능성이 제기됐다. 한번 수집된 데이터를 고객이 사후에 통제하기 어렵다는 점도 안전한 전송 체계가 필요한 배경으로 꼽힌다.
금융권에서는 API로 제공되는 정보가 기존 스크래핑 항목보다 적을 경우 비대면 주택담보대출 고객이 일부 서류를 직접 제출해야 할 수 있다고 우려한다. 이에 공공기관이 API를 즉시 구축하기 어려우면 사전협의를 거쳐 기존 방식을 한시적으로 허용한다. 지난 6월 25일 시작된 시범기간에는 1차로 약 70개 기관에서 150여 건, 2차로 약 550건이 접수됐다. 관련 자격이 없는 소규모 사업자의 추가 신청은 오는 31일까지 받으며, 별도 보안·안전관리 기준을 마련해 단계적 전환을 지원한다.