Offcanvas

빅데이터 | 애널리틱스

‘점점 대담해지는 GDPR 규제’ 작년 총 벌금만 168% 증가

2023.01.18 Michael Hill  |  CSO
유럽 규제 당국이 2022년 GDPR 위반 혐의으로 기업에 부과한 총 벌금이 2021년에 비해 168%나 증가했다. 2022년에는 특히 AI 학습에 사용하는 데이터에 관한 규제 조치를 강화했다. 
 
ⓒGetty Images Bank

국제 로펌 DLA 파이퍼(DLA Piper)가 지난 13일(현지 시각) 발간한 ‘GDPR 벌금 및 데이터 유출(DLA Piper GDPR Fines and Data Breach Survey: January 2023)’ 조사에 따르면 유럽 데이터 규제 당국이 2022년 29억 2,000만 유로(한화 약 3조 9,000억 원)의 벌금을 부과했다. 이는 2021년보다 168%나 증가한 수치다. 

2022년 가장 큰 비중을 차지한 벌금은 4억 5백만 유로로, 아일랜드 데이터보호위원회(DPC)가 지난 9월 메타에 미성년 인스타그램 계정의 관리를 소홀히 했다는 혐의로 부과했다. DPC는 이에 더해 11월 메타가 GDPR의 개인정보보호 최적화 설계 및 기본 설정(data protection by design and by default)을 위반했다는 이유로 2억 6,500만 유로의 벌금을 추가로 부과했다. 두 벌금 모두 현재 항소 중이다. 

2022년 1월 28일을 기준으로 벌금이 전반적으로 증가했음에도 GDPR 사상 최고 벌금 기록은 룩셈부르크 당국이 아마존을 상대로 2021년 7월 부과한 7억 4,600만 유로로 남아 있다. 아마존은 사용자의 동의를 충분히 구하지 않고 타깃 광고를 집행했다는 혐의를 받았으며, 아직 벌금에 항소 중이다. 
 

대담해진 EU 

보고서는 “벌금이 이만큼 증가했다는 건 규제 당국이 그만큼 더 대담해졌다는 것을 의미한다. GDPR 위반, 특히 빅테크 기업의 위반 행위에 대해 높은 벌금을 부과하려는 의지가 돋보인다. EDPB(유럽 정보보호이사회)가 인플레이션을 고려해 벌금을 더 높게 책정한 탓도 있다”라고 밝혔다. 

조사는 또한 국경 간 개인 정보 이전을 규제하는 GDPR 요건의 영향력을 조명했다. 2020년 유럽 사법재판소(CJEU)는 EU-미국 간 프라이버시 실드(Privacy Shield)를 무효로 하는 "Schrems II" 판결을 내렸다. GDPR은 제5장에 규정된 조건이 충족되는 경우에만 개인 정보를 국외로 이전하는 것을 허용한다. 

영국 데이터 보호 및 사이버 보안 그룹(UK Data Protection and Cybersecurity Group)의 회장인 로스 맥킨은 "오늘날 인터넷은 IT 기업이 사용자 데이터를 ‘헐값에 구매(grand bargain)’ 했기 때문에 ‘무료’로 운영될 수 있다. 그러나 올해 아일랜드 DPC가 소셜 미디어 플랫폼의 사용자 추적 광고를 끊임없이 괴롭힌 것을 보면 앞으로 이 거래 조건이 바뀔 수도 있다”라며 “하지만 항소와 소송이 수년간 이어질 것이다. 아직 법으로 이 모든 문제를 해결하려면 많은 시간이 걸린다”라고 말했다. 

아일랜드(€1,303,514,500), 룩셈부르크(€746,345,675), 프랑스(€428,238,300)가 2018년 5월 25일부터 부과된 GDPR 벌금 총액에서 1위를 차지했으며, 영국(€59,242,800)은 7위를 차지했다.
 

AI용 데이터 사용에 규제 강화

DLA 파이퍼는 유럽 규제 당국이 2022년에 AI 사용과 학습에 이용되는 개인 정보에 대한 규제 조치를 강화했다는 점을 조명했다. 보고서는 "AI는 프로세스 자동화, 머신러닝, 챗봇, 얼굴 인식에서 가상 현실에 이르기까지 모든 분야에 영향을 미치고 있다. 개인 정보는 기업이 사용하는 AI에 동력을 공급하는 연료와 같다. 검색 매개 변수를 조정하고, 행동 경향을 파악하며, 미래 결과를 예측하는 데 활용된다”라고 설명했다. 

많은 AI 시스템이 개인 정보를 사용하기 때문에 이러한 시스템은 GDPR의 규제권에 있다. 보고서는 "여러 데이터 보호 감독 당국이 올해 AI에 대한 개인 정보 사용 지침을 내렸다"라고 덧붙였다.

2022년 5월, 영국 정보국(ICO)은 안면 인식 기술 회사 클리어뷰 AI(Clearview AI)에 약 750만 파운드의 벌금을 부과했다. ICO는 이 회사가 온라인 데이터베이스를 만들기 위해 전 세계 인터넷과 소셜 미디어 플랫폼에서 200억 개 이상의 얼굴 이미지와 데이터를 수집했지만 이를 당사자에게 알리지 않았다는 점을 지적했다. ciokr@idg.co.kr
추천 테크라이브러리

회사명:한국IDG 제호: ITWorld 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아00743 등록일자 : 2009년 01월 19일

발행인 : 박형미 편집인 : 박재곤 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2023 International Data Group. All rights reserved.