공공 개인정보 전송, 본인이 범위 정한다
핵심 요약
공공기관 개인정보의 전송 대상과 범위를 국민이 직접 정하는 본인전송요구권이 오는 20일 시행된다. 기존 스크래핑은 사전 협의를 거친 방식으로 한시 허용한 뒤 API 체계로 단계적으로 전환된다. 정부는 약 700건의 사전 협의 신청을 접수하고 소규모 사업자용 보안 기준과 현장 혼선 대책을 마련한다.
국민이 공공기관에 보관된 자신의 개인정보를 원하는 곳으로 보내도록 요구하는 본인전송요구권이 오는 20일부터 시행된다. 이용자는 금융사나 핀테크 업체 등 대리인이 가져갈 정보의 범위를 직접 정하고, 개인정보가 언제 어느 곳으로 전달됐는지도 확인할 수 있다. 의료·통신·에너지 등 일부 분야에 한정됐던 권리는 전 영역으로 확대되며, 민간기업과 기관에는 내년 2월 20일부터 적용된다.
기업이 고객을 대신해 공공기관 홈페이지에 접속하고 정보를 자동 수집하려면 해당 기관과 대상 정보 및 전송 방식을 사전에 협의해야 한다. 기존에는 이용자가 아이디·비밀번호나 공동인증서 등을 사업자에게 맡기면 사업자가 국세청·건강보험공단 등에서 소득·보험·가족관계 자료를 가져와 세금 환급액 등을 계산하는 스크래핑 방식이 널리 활용됐다. 새 제도는 요청한 범위만 접근하도록 제한해 인증 정보의 유출과 개인정보 오남용 위험을 줄이는 데 초점을 맞췄다.
스크래핑이 오는 20일부터 일괄 금지되는 것은 아니다. 공공기관과 기업 시스템이 정해진 규칙에 따라 필요한 자료만 교환하는 응용 프로그램 인터페이스, 즉 API 방식으로 순차 전환한다. API를 즉시 구축하기 어려운 경우에는 사전 협의를 거친 ‘약속된 스크래핑’을 한시적으로 허용하며, 협의를 신청한 기업과 기관은 절차가 진행되는 동안 기존 서비스를 계속 운영할 수 있다. 금융·핀테크 업계에서는 API가 충분하지 않으면 고객이 서류를 직접 발급해 제출해야 할 수 있다는 우려도 제기됐다.
개인정보보호위원회는 6월 25일부터 사전 협의 시범운영을 진행해 1차 약 70개 기업·기관에서 150여 건, 2차 약 300개 기업·기관에서 550여 건 등 모두 약 700건을 접수했다. 이달 말까지 3차 신청을 받고, 소규모 사업자와 마이데이터 자격이 없는 사업자에게 적용할 보안·안전 관리 기준도 별도로 마련한다. 제도 대상이 아닌 대법원이 20일부터 스크래핑 제한을 예고해 현장 혼선이 예상되는 만큼 금융위원회·행정안전부와 함께 유예기간도 요청하고 있다.