공공정보 전송, 고객 선택·API 중심으로 전환
핵심 요약
개인정보 보호법 개정 시행령이 오는 20일 발효돼 본인전송요구권이 시행된다. 금융·핀테크 기업의 공공정보 수집은 사전협의와 표준 API 연결을 중심으로 재편된다. API가 준비되지 않은 경우 기존 스크래핑을 한시적으로 허용해 소비자 불편을 줄인다.
오는 20일 개인정보 보호법 개정 시행령이 발효되면서 개인이 자신의 정보를 본인에게 보내도록 요구할 수 있는 본인전송요구권이 본격 시행된다. 금융사와 핀테크 기업이 고객을 대신해 공공기관 홈페이지에서 정보를 자동 수집하려면 해당 기관과 대상 정보와 전송 방식을 사전에 협의해야 한다. 기업의 대리 수집에서 고객이 전송 여부와 목적지를 정하는 체계로 무게중심이 옮겨가는 것이다.
그동안 금융·핀테크 업체들은 고객의 동의를 받은 뒤 아이디·비밀번호나 공동인증서 등을 이용해 국세청, 국민건강보험공단, 대법원 등 공공기관 사이트에 접속했다. 이렇게 수집한 소득·재직·가족관계·사업자·세무·차량 정보는 비대면 대출과 각종 조회 서비스에 활용됐다. 주택담보대출 신청자가 증명서를 직접 발급하지 않아도 금융사가 필요한 내용을 가져올 수 있었던 배경에도 자동화 프로그램을 이용한 스크래핑이 있었다.
스크래핑은 편의성이 높지만 고객이 실제로 전달된 정보의 범위와 수집 이후의 관리 과정을 파악하기 어렵다는 문제가 제기됐다. 기업이 본인 인증 수단을 넘겨받아 공공기관 사이트에 대신 로그인하는 구조여서 정보 유출과 오남용 가능성이 있고, 이미 수집된 데이터를 고객이 사후 통제하기도 어렵다는 판단이다. 개정 제도는 공공기관과 기업이 정해진 규칙에 따라 필요한 정보만 주고받는 표준 API를 중심으로 더 안전한 전송 체계를 구축하는 데 초점을 맞췄다.
다만 API가 기존 스크래핑에서 확보하던 모든 정보 항목을 아직 제공하지 못해 비대면 주택담보대출 등에 필요한 가족관계증명서나 혼인관계증명서를 고객이 직접 제출할 수 있다는 우려가 남아 있다. 공공기관이 즉시 API를 마련하기 어려우면 사전협의를 거쳐 스크래핑을 한시적으로 허용한다. 지난 6월 25일 시작된 시범기간에는 1차로 약 70개 기관에서 150여 건, 2차로 약 550건이 접수됐다. 관련 자격이 없는 소규모 사업자도 오는 31일까지 추가 신청할 수 있으며, 별도 보안·안전관리 기준 아래 단계적 전환이 추진된다.