2011. 8. 3.( 수) 보도자료 2011 년 8월 3 일( 수) 배포시점부터보도하여주시기바랍니다. 문의 : 네트워크정책국개인정보보호윤리과김광수과장( 750-2770) 개인정보보호윤리과허은영사무관 ( 750-2771) eyhuh@kcc.go.kr 방통위, 애플및구글의위치정보보호법규위반행위에대해 시정요구및과태료부과 애플이일부이용자의동의철회에도불구하고위치정보를수집한행위에대해과태료 300만원부과 - 애플및구글이위치정보를이용자의휴대단말기내에암호화하지않고저장한행위에대해시정요구 휴대단말기내위치정보캐쉬에대해소프트웨어암호화기술을적용 애플및구글은향후위치정보수집방식및활용에대해이용자에게충분한정보제공을할것을권고 방송통신위원회( 위원장최시중) 는 11. 8. 3( 수) 제45차전체회의를 개최하여 ( 유) 애플코리아가일부사용자가동의를철회한경우에도 위치정보를수집한행위에대해서는 300 만원의과태료를부과하고, ( 유) 애플코리아및 ( 유) 구글코리아가위치정보를이용자의휴대 단말기에암호화하지않고저장한행위에대해서는위반행위를 시정할것을의결하였다. < 참고 : 위치정보및위치정보캐쉬의개념 > ( 위치정보) 이동성이있는물건또는개인이특정한시간에존재하거나존재하였던장소에관한정보로써, 전기통신설비또는전기통신회선설비를이용하여수집된것을말함 ( 위치정보캐쉬) 스마트폰이보다빠르게위치를파악하도록위치정보사업자가스마트폰내에일시적으로저장되도록설계한위치정보 DB의일부 - 1 -
< 조사경과 > o 11. 4. 20 ~ : 아이폰의위치정보수집관련언론보도 o 11. 4. 25, 27 : 애플, 구글에대한위치정보수집논란관련공식질의 o 11. 5~ 6 월 : 답변자료등에대한법률검토및추가자료제출요구 o 11. 7. 6~8 : 애플, 구글미국본사위치정보시스템현장점검 - 애플및구글이허가신청시제출한위치정보사업계획에대한실태점검 - 방통위질의( 11.4 월) 에대한애플및구글의답변서내용의진위확인 - 위치정보법위반가능성이있는부분에대한세부사항확인 o 11. 7. 19~26 : 행정처분사전통지송부및사업자의견청취 < 조사결과 > 방송통신위원회는스마트폰의위치기반서비스관련애플및구글의 위치정보수집 이용 제공에대한이용자동의획득여부및위치 정보의누출등을방지하기위한보호조치등을조사한결과, o 애플의경우 '10. 6. 22.~ 11. 5. 4. ( 약 10 개월) 기간동안이용자의 동의철회에도불구하고일부아이폰으로부터위치정보를수집한 사항과 o 애플및구글의경우위치정보캐쉬를암호화하지않고휴대단말기 내에저장하는등기술적보호조치일부가미비한사항을확인 하였다. - 2 -
( 유) 애플코리아 방통위조사결과에따르면애플은위치정보의수집 이용 제공 등에관해 (1) 이통사가입신청서상위치정보관련이용약관, (2) 초기아이폰활성화시소프트웨어사용계약서(SLA), (3) 아이폰에 서위치기반어플리케이션최초구동시 현재위치확인 등으로 동의를받고있으나, o 10. 6. 22. ~ 11. 5. 4.( 약 10 개월) 기간동안일부아이폰의경우 이용자가위치서비스를 끔 으로설정했을때에도아이폰주변의 기지국및 WiFi AP 위치값을서버로전송하였고, 애플서버는 해당 Wi-Fi AP 및기지국의위경도값을아이폰으로전송하는등 위치정보수집행위를한것으로나타났다. 또한, 애플은본사(Apple Inc.) 에서관리하는위치정보 DB는위치 정보법제16조및동법시행령제20 조의암호화, 방화벽설치등 기술적보호조치와데이터센터에대한접근통제등관리적보호 조치를하고있음을확인하였으나, o 위치정보사업의효율성등을위해위치정보 DB의일부가이용자의 휴대단말기에캐쉬파일로저장되도록설계하면서위치정보캐쉬에 대해서는암호화조치를하지않은것을확인하였다. 아이폰내에 10. 6. 22. ~ 11. 5. 4.( 약 10 개월) 기간동안의해당아이폰인근의 WiFi AP 및기지국의위치가지속적으로누적되었으며, 11. 5. 4, 소프트웨어업데이트를통해 7일보다오래된캐쉬정보는삭제되도록함 - 3 -
( 유) 구글코리아관련 구글은 (1) 초기안드로이드폰설정화면에서위치정보수집 이용 제공관련사항을고지하고동의를받고있으며 (2) 위치기반어플리 케이션설치시위치정보사용에대한사항을고지하고설치여부를 선택할수있도록하고있음을확인하였으며, o 이용자는 무선네트워크사용 에체크표시를해제함으로써위치 정보수집등에대해동의철회를할수있고, 이용자동의철회시 어떤위치서비스관련데이터도구글서버로전송되지않는것으로 나타났다. 구글은본사(Google Inc.) 에서관리하는위치정보 DB는위치정보법 제16조및동법시행령제20 조의암호화, 방화벽설치등기술적 보호조치와데이터센터에대한접근통제등관리적보호조치를하고 있음을확인하였으나, o 구글은애플과마찬가지로휴대단말기내위치정보캐쉬에대해 암호화조치를하지않은것으로나타났다. 안드로이드폰캐쉬는 WiFi AP의경우 200 개까지, 기지국의경우 50개까지위치를저장하며, 이는약 7일정도의위치정보값에해당 < 위법성판단 > 위치정보의보호및이용등에관한법률( 이하 위치정보법 ) 제15조 제1항은개인또는소유자의동의를얻지아니하고당해개인또는 이동성있는물건의위치정보를수집 이용 제공하는행위를금지 하고있으나, - 4 -
< 동의없는위치정보의수집금지조항 > 위치정보법제15 조( 위치정보의수집등의금지) 1누구든지개인또는소유자의동의를얻지아니하고당해개인또는이동성이있는물건의위치정보를수집ㆍ이용또는제공하여서는아니된다. 다만, 제29조의규정에의한긴급구조기관의긴급구조또는경보발송요청이있거나다른법률에특별한규정이있는경우에는그러하지아니하다. 애플의경우아이폰이용자가설정등을통해위치서비스를끔으로써 동의철회를했음에도불구하고아이폰인근의기지국및 위치를위치정보캐쉬에지속적으로업데이트하여 WiFi AP의 o 이동성있는물건의소유자( 사용자) 의동의없는위치정보수집을 금지하고있는위치정보법제15조제1 항을위반하였다. 또한, 위치정보법제16조제1 항은 위치정보의누출, 변조, 훼손등을 방지하기위해방화벽의설치나암호화소프트웨어의활용등의 기술적조치 를의무화하고있으며, 동법시행령제20조제2항에서는 기술적조치에 위치정보시스템에의권한없는접근을차단하기위한 암호화 방화벽설치등의조치 등을규정하고있는데, < 위치정보의보호조치관련조항 > 위치정보법제16 조( 위치정보의보호조치등) 1위치정보사업자등은위치정보의누출, 변조, 훼손등을방지하기위하여위치정보의취급ㆍ관리지침을제정하거나접근권한자를지정하는등의관리적조치와방화벽의설치나암호화소프트웨어의활용등의기술적조치를하여야한다. 이경우관리적조치와기술적조치의구체적내용은대통령령으로정한다. 위치정보법시행령제20 조( 위치정보의관리적ㆍ기술적보호조치) 2 법제16 조제1 항에따른기술적조치에는다음각호의내용이포함되어야한다. 1. 위치정보및위치정보시스템의접근권한을확인할수있는식별및인증실시 2. 위치정보시스템에의권한없는접근을차단하기위한암호화ㆍ방화벽설치 등의조치 3. 위치정보시스템에대한접근사실의전자적자동기록ㆍ보존장치의운영 4. 위치정보시스템의침해사고방지를위한보안프로그램설치및운영 - 5 -
애플및구글이휴내단말기내위치정보캐쉬를암호화하지않고 저장한행위는 1 위치정보캐쉬가암호화되지않아휴대단말기의분실이나해킹시 이용자의위치궤적이그대로타인에게노출될수있는등프라이 버시침해위험이존재한다는점, 스마트폰의관리권한획득행위( 탈옥, 루팅등) 등을통해캐쉬의내용을확인하는방법이널리공개되어있고, 同행위가해킹과같이불법적인것도아니므로캐쉬가충분히보호되고있다고할수없음 2 위치정보캐쉬는이용자의위치결정에사용될뿐만아니라인근의 기지국및 WiFi AP의최신위치를사업자위치서버로전송하는 등사업자서버와유기적연계되어있으므로위치정보시스템의 일부라는점, 3 위치정보캐쉬가휴대단말기내부에저장되기때문에인증, 식별등 위치정보법시행령에열거된모든보호조치를할수없다고할 지라도캐쉬에는사업자서버와동일한내용이저장되어있어 누출등을방지하기위한암호화조치가반드시필요한점등을 고려했을때, o 위치정보법시행령제20 조제2항제2호의위치정보시스템에의권한없는접근을차단하기위한암호화조치의무위반이라고판단하였다. < 행정처분등내용 > 방송통신위원회는 ( 유) 애플코리아및 ( 유) 구글코리아의이러한위치 정보보호법규위반행위에대하여아래와같이시정요구및과태료를 부과하였다. - 6 -
애플 : 이용자동의없는위치정보수집( 제15조제1 항위반) o 법제43 조제2 항및시행령별표5 기준에따라과태료 300만원부과 애플, 구글 : 위치정보암호화의무위반행위( 제16조제1 항위반) o 위치정보법제13조제1 항제4호및제14조제1 항에따라사업정지또는 위치정보사업매출액의 3/100 이하의과징금부과가가능하나, 1 스마트폰에저장된위치정보에대해서도암호화의무가있는지에 대해사업자가사전에인지하기어려웠다고판단되며, 2 애플, 구글모두스마트폰에저장된위치정보에대해서도향후암호화조치를취할계획임을발표하였으며, 3 사업정지처분시이용자의피해가커이에갈음하는과징금을부과해야하나, 위치서비스가무료로제공되고있어관련매출액에근거한과징금부과시처분의실익이없어 o 과징금부과대신빠른시일내에위법사항을시정토록하였다. 추가적으로, 애플, 구글이그동안위치정보수집방식및활용범위 등에대해이용자에게충분한정보제공을하지않아이용자의 서비스이용에대한불안을초래했으므로 o 애플, 구글에대해새로운위치정보수집및활용방식등에대해이용자가이해할수있도록충분한정보를제공할것을권고하였다. - 7 -
< 향후계획 > 방송통신위원회는이번조치를통해스마트폰관련위치정보사업자및위치기반서비스사업자(OS 사업자, 제조사, 앱개발자등) 가새로운서비스를개발할경우에도위치정보보호법규를준수토록유도하고, 이로인해이용자들이스마트폰의위치기반서비스를안심하고사용할수있는환경이조성될수있도록노력할예정이다. o 또한, 방송통신위원회는이번시정요구가잘지켜질수있도록 모니터링을지속적으로실시하는한편, 향후스마트폰의위치기반 서비스관련위치정보보호법규를위반하는사업자를선별하여 조사하고제재조치를할계획이다. 추가적으로, 방송통신위원회는향후위치정보보호법규위반사업자에대한합리적인제재가가능하기위해다음과같은위치정보보호법규개선도추진하겠다고밝혔다. 1 법의과태료상한액을높이고위반행위로인한피해범위등을 고려하여차등화된처분이가능하도록시행령개정 2 사업자들의위치정보보호조치에대한예측가능성을높일수있도록위치정보시스템의정의및보호조치적용범위를구체화하고, 향후새로운서비스의도입가능성을고려해세부적인보호조치내용을고시등으로하향입법 3 또한, 위치정보사업또는위치기반서비스사업관련매출액이없는경우에도위치정보보호법규위반행위에대한과징금처분이가능하도록정액과징금도입 - 8 -