본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

개인정보 보호 중심 설계

IT 위키
Privacy by Design; PbD; 개인정보 보호 중심 설계, 프라이버시 바이 디자인
개인정보 보호를 사고 뒤에 덧붙이는 조치가 아니라 시스템·서비스·업무 절차의 설계 단계부터 기본 요구사항으로 내재화하는 접근 방식

개인정보 보호 중심 설계는 캐나다 온타리오주 정보·프라이버시 커미셔너였던 앤 카부키언(Ann Cavoukian)이 1990년대에 제안하고 7가지 기본 원칙(7 Foundational Principles)으로 정리한 개념이다. 카부키언의 설명에 따르면 2010년 10월 세계 개인정보 감독기구 회의(International Conference of Data Protection and Privacy Commissioners)가 이를 개인정보 보호의 필수 요소로 인정하는 결의를 만장일치로 채택했다. 이후 EU GDPR 제25조가 "설계 및 기본 설정을 통한 개인정보 보호(data protection by design and by default)"를 법적 의무로 만들었고, ISO 31700-1:2023이 소비자 제품용 국제표준으로 정리했다.

CISSP 출제 기준에서는 도메인 3.1 보안 설계 원칙의 하나로 나온다. 보안 설계 원칙이 기밀성·무결성·가용성을 지키는 방법이라면, 개인정보 보호 중심 설계는 정보주체의 권리와 데이터 최소화까지 설계 요구사항에 넣는다는 점이 다르다.

7가지 기본 원칙

편집 원본 편집
# 원문 번역 뜻
1 Proactive not Reactive; Preventative not Remedial 사후 대응이 아닌 사전 예방 침해가 일어난 뒤 수습하는 것이 아니라 일어나기 전에 예측하고 막는다
2 Privacy as the Default Setting 기본 설정으로서의 개인정보 보호 정보주체가 아무것도 하지 않아도 개인정보가 보호되도록 기본값을 정한다
3 Privacy Embedded into Design 설계에 내재된 개인정보 보호 나중에 덧붙이는(bolt-on) 기능이 아니라 시스템 구조와 업무 관행의 핵심 구성 요소로 넣는다
4 Full Functionality: Positive-Sum, not Zero-Sum 완전한 기능성: 제로섬이 아닌 포지티브섬 개인정보 보호와 보안, 개인정보 보호와 기능을 양자택일로 보지 않고 둘 다 달성한다
5 End-to-End Security: Full Lifecycle Protection 종단 간 보안: 전체 수명 주기 보호 수집부터 이용, 보관, 안전한 파기까지 데이터 수명 주기 전체를 보호한다
6 Visibility and Transparency: Keep it Open 가시성과 투명성 약속한 대로 운영되는지 정보주체와 제3자가 독립적으로 확인할 수 있게 공개한다
7 Respect for User Privacy: Keep it User-Centric 이용자 개인정보 존중: 이용자 중심 강한 기본 보호, 적절한 고지, 쉬운 선택권으로 개인의 이익을 최우선에 둔다

2번 원칙(기본값 보호)은 보안 설계 원칙의 안전한 기본값과, 5번 원칙은 데이터 수명 주기 관리와, 6번 원칙은 감사 가능성과 직접 연결된다. 4번 원칙은 "개인정보 보호냐 보안이냐" 같은 거짓 이분법을 피하라는 주문이다.

GDPR 제25조는 개인정보 보호 중심 설계를 컨트롤러(개인정보처리자)의 의무로 규정한다.

항 내용 요점
제1항 설계를 통한 보호(by design) 기술 수준, 비용, 처리의 성격·범위·맥락·목적, 정보주체 권리에 대한 위험을 고려해, 처리 수단을 정할 때와 처리하는 시점 모두에 가명처리 같은 기술적·관리적 조치를 시행한다 데이터 최소화 같은 원칙을 효과적으로 구현하도록 설계 단계부터 안전장치를 넣는다
제2항 기본 설정을 통한 보호(by default) 기본적으로 각 처리 목적에 필요한 개인정보만 처리되도록 한다. 수집량, 처리 범위, 보관 기간, 접근 가능성에 모두 적용된다 특히 정보주체의 개입 없이 불특정 다수에게 개인정보가 공개되지 않도록 한다
제3항 인증 제42조의 승인된 인증 메커니즘을 준수 입증 요소로 쓸 수 있다 인증은 의무 이행을 보여 주는 수단이다

제2항이 말하는 "기본값"은 SNS 프로필이 처음부터 전체 공개로 설정되어 있는 것 같은 설계를 금지한다는 뜻이다. 이용자가 스스로 공개 범위를 넓히는 것은 허용되지만, 넓은 공개를 기본으로 두면 안 된다.

ISO 31700-1:2023(Consumer protection — Privacy by design for consumer goods and services — Part 1: High-level requirements)은 소비자 제품의 수명 주기 전체에서 개인정보를 보호하기 위한 상위 요구사항을 정한 국제표준으로, 2023년 1월 발행되었다. 표준 요약에 따르면 기업이 소비자에게 제시할 구체적 보증 내용이나 특정 구현 방법론·기술은 정하지 않고, 설계 과정에서 갖추어야 할 요구사항을 제시한다. 소비자 제품(스마트 가전, 앱, 커넥티드 기기)을 만드는 조직이 개인정보 보호 중심 설계를 실제 개발 절차로 옮길 때 참조한다.

개인정보 보호법에 "개인정보 보호 중심 설계"라는 이름의 조항은 없지만, 제3조(개인정보 보호 원칙)가 같은 방향을 정한다. 처리 목적에 필요한 최소한의 개인정보만 수집(제1항), 정보주체의 사생활 침해를 최소화하는 방법으로 처리(제6항), 익명 또는 가명으로 처리해도 목적을 달성할 수 있으면 익명처리를 우선하고 그렇지 않으면 가명처리(제7항)가 그것이다. 사전 예방 측면에서는 개인정보 영향평가가 설계 단계의 위험 평가 수단이다.

인증 제도로는 개인정보보호위원회가 2023년 3월 '개인정보 보호 중심 설계(PbD)' 인증제 시범 실시를 발표했고, 한국인터넷진흥원과 함께 2024년에는 카메라를 단 로봇청소기 등 스마트가전 제품을 대상으로 시범 인증 참여 기업을 모집했다. 2026년 6월에도 IP카메라, 스마트 가전, 로봇, 자율주행차, 안면인식 근태관리 솔루션 등 개인정보 처리 기능이 있는 디지털 제품을 대상으로 '시범인증' 참여 제품을 모집했다. 즉 2026년 현재 공고 기준으로는 법정 인증이 아니라 시범 인증 단계로 운영되고 있다.

기법 설계 단계에서 하는 일 관련 원칙
최소 수집(데이터 최소화) 목적별로 필요한 항목만 정의하고, 선택 항목과 필수 항목을 분리한다. 생년월일 대신 연령대처럼 덜 식별적인 값을 쓴다 원칙 2, GDPR 제25조 제2항, 보호법 제3조 제1항
가명처리·익명처리 분석·통계·개발 환경에서는 직접 식별자를 대체하거나 제거한 데이터를 쓴다. 추가 정보(매핑 테이블)는 분리 보관한다 원칙 3, GDPR 제25조 제1항, 보호법 제3조 제7항
기본값 비공개 공개 범위, 위치 공유, 광고 맞춤 설정, 마케팅 수신을 기본으로 끈다 원칙 2, 7
보관 기간 자동 적용 데이터마다 보관 기한을 메타데이터로 붙이고 기한이 지나면 자동 파기한다 원칙 5
접근 통제와 암호화 개인정보 항목별 접근 권한을 최소화하고 저장·전송 중 암호화한다 원칙 5
투명성 장치 개인정보 처리방침, 수집 시점의 짧은 고지, 이용 내역 조회 기능을 설계에 넣는다 원칙 6
이용자 통제 동의 철회, 열람·삭제 요청을 서비스 안에서 쉽게 처리하게 한다 원칙 7

개발 절차에서는 요구사항 단계에 개인정보 항목 목록과 처리 목적을 정리하고, 설계 검토와 위협 모델링에 개인정보 위협(연결 가능성, 식별 가능성, 과잉 수집 등)을 포함하며, 출시 전에 영향평가와 기본 설정 점검을 한다. AI 서비스에서는 학습 데이터에 개인정보가 섞이지 않도록 수집 단계에서 걸러 내고, 프롬프트와 응답 로그의 보관 기간과 학습 재사용 여부를 기본값부터 정하는 것이 같은 원칙의 적용이다.

  • 개인정보 보호 중심 설계의 핵심은 사후 대응이 아닌 사전 예방과 기본값 보호이다. 출시 후 개인정보 처리방침을 고치는 선택지보다 설계 단계에서 수집 항목을 줄이는 선택지를 고른다.
  • 7원칙 중 4번(포지티브섬)은 보안과 개인정보 보호, 기능과 개인정보 보호를 맞바꾸지 않는다는 뜻이다. "기능을 위해 개인정보 보호를 일부 포기"하는 선택지는 원칙에 어긋난다.
  • GDPR 제25조는 by design(제1항)과 by default(제2항)를 구분한다. 수집량·처리 범위·보관 기간·접근 가능성 네 가지가 기본값 의무의 대상이다.
  • 가명처리는 개인정보 보호 중심 설계의 대표 기술 조치이지만, 가명정보는 여전히 개인정보이다. 익명정보와 구분한다.
  • 한국의 PbD 인증은 공고 기준으로 시범 인증 단계이다. 법정 인증 제도(ISMS-P)와 혼동하지 않는다.