미국인에게는 어떤 프라이버시권이 있나?
미국인들은 흔히 넓은 "프라이버시권"이 있다고 생각하지만 법적으로는 조각보에 가까워요. 헌법은 정부의 일정한 침해를 막고, 의회는 특정 분야별로 프라이버시 법을 만들었고, 주들은 점점 포괄적인 소비자 프라이버시 법을 더했어요. 피임이나 혼인 같은 개인의 자기결정으로서의 프라이버시는 프라이버시권 문서에서 다루고, 이 문서는 정보와 디지털 프라이버시에 집중해요.
- 정부에 대해
- 수정헌법 제4조의 불합리한 수색 금지
- 기업에 대해
- 분야별 법률, 주 법률, FTC 집행
- 포괄적 연방법
- 아직 없음
- 대표 주법
- 캘리포니아 소비자 프라이버시법(CCPA), CPRA로 개정
핵심 구별은 누가 정보를 모으느냐예요. 헌법은 원칙적으로 정부만 제한해요. 민간 기업의 검색 기록 추적은 수정헌법 제4조가 아니라 법률과 계약의 문제예요. 이 구분만 알아도 미국 프라이버시법 대부분이 설명돼요.
디지털 시대의 수정헌법 제4조
수정헌법 제4조는 "신체, 가택, 서류, 소유물에 대해 불합리한 수색과 압수를 당하지 않을 권리"를 보장해요. Katz v. United States(1967)에서 연방대법원은 이 조항이 장소가 아니라 사람을 보호한다며 "합리적인 프라이버시 기대" 기준을 채택했어요. 다만 제3자 법리에 따라 은행 기록이나 전화번호처럼 자발적으로 남에게 넘긴 정보는 보호를 잃는다고 봤어요(United States v. Miller, 1976; Smith v. Maryland, 1979).
디지털 기술 때문에 연방대법원도 조정에 나섰어요. Riley v. California(2014)는 만장일치로 체포하면서 압수한 휴대전화를 수색하려면 원칙적으로 영장이 필요하다고 했어요. 휴대전화에 "삶의 사적인 것들"이 담겨 있다는 이유였죠. Carpenter v. United States(2018)는 7일 이상의 과거 기지국 위치정보를 얻는 건 영장이 필요한 수색이라며 이런 정밀한 추적에는 제3자 법리를 확장하지 않았어요. 이 판례들은 형사소송에서 경찰의 증거 수집 방식을 바꿔요.
- Katz v. United States (1967)
- 합리적 프라이버시 기대 기준, 공중전화 도청은 수색
- Riley v. California (2014)
- 체포 후 휴대전화 수색에 원칙적으로 영장 필요
- Carpenter v. United States (2018)
- 과거 기지국 위치정보 확보에 영장 필요
수정헌법 제4조는 편지와 잠긴 서랍을 떠올리며 쓰였어요. 이제 법원은 삶 전체가 휴대전화 하나에 들어가는 시대에 "서류와 소유물"이 무엇인지 정해야 해요.
연방 프라이버시 법률: 분야별 접근
의회는 일반법 대신 특정 정보를 규율해 왔어요.
- HIPAA(1996): 건강보험, 의료기관과 그 업무 협력자가 가진 건강정보.
- FERPA(1974): 연방 지원을 받는 학교의 학생 교육 기록.
- COPPA(1998): 13세 미만 아동 개인정보의 온라인 수집, 검증 가능한 부모 동의 필요(15 U.S.C. § 6501 이하).
- ECPA(1986): 통신 감청과 저장된 통신에 대한 접근.
- 그램-리치-블라일리법(1999)과 공정신용보고법(1970): 금융·신용 정보.
- 비디오 프라이버시 보호법(1988): 비디오 대여·시청 기록. 한 대법관 후보의 대여 기록이 공개된 뒤 만들어졌어요.
이 분야 밖에서는 연방거래위원회(FTC)가 FTC법 제5조(15 U.S.C. § 45)의 불공정·기만 행위 금지를 근거로 사실상 프라이버시 규제기관 역할을 해요. 기업이 자기 개인정보 약속을 어기거나 정보를 제대로 보호하지 않으면 FTC가 집행에 나서 수십 년짜리 명령을 내리기도 해요.
주 프라이버시 법과 CCPA
주들이 많은 빈틈을 메웠어요. 캘리포니아 소비자 프라이버시법(2018)과 2020년 주민투표로 통과된 캘리포니아 프라이버시권법(CPRA)은 기업이 어떤 개인정보를 모으는지 알 권리, 삭제·정정권, 판매·공유 거부권을 주고 전담 주 기관도 만들었어요. 이후 버지니아, 콜로라도, 코네티컷, 텍사스 등 많은 주가 포괄적 소비자 프라이버시법을 만들었지만 세부는 서로 달라요.
특정 위험을 겨냥한 주법도 있어요. 일리노이 생체정보 프라이버시법(2008)은 지문이나 얼굴 정보를 모으기 전에 동의를 받게 하고 개인 소송을 허용해서 큰 합의금이 나오기도 했어요. 모든 주에 있는 정보 유출 통지법은 정보가 유출되면 당사자에게 알리도록 해요.
프라이버시와 개인 소송
개인은 보통법상 프라이버시 불법행위로도 소송할 수 있어요. 사적 영역 침입, 사생활 공개, 왜곡된 공표, 성명·초상 도용이에요. 1890년 워런과 브랜다이스의 논문 「프라이버시권」에 뿌리를 두고 1960년 프로서가 정리한 이 불법행위들은 민간의 심각한 침해를 막지만, 공적 사안에 관한 표현이 걸리면 법원은 신중하게 적용해요.
정보 유출·추적 소송에는 원고적격이라는 장벽이 있어요. TransUnion v. Ramirez(2021)에서 연방대법원은 연방법원에서 소송하려면 구체적 피해가 필요하다며, 부정확한 신용 기록이 제3자에게 전달된 적 없는 사람들은 법률 위반이 있어도 손해배상을 받을 수 없다고 했어요. 개인정보로 만든 콘텐츠의 권리 문제는 저작권 기초와도 겹쳐요.
한국 vs 미국: 포괄법 대 조각보
한국은 반대 길을 택했어요. 개인정보 보호법(2011)은 공공과 민간 모두에 적용돼요. 개인정보 수집에 원칙적으로 동의나 다른 법적 근거를 요구하고, 정한 목적 안에서만 이용하게 하며, 열람·정정·삭제·처리정지권을 주고, 2020년 중앙행정기관으로 개편된 독립 개인정보보호위원회가 집행해요. 헌법재판소도 개인정보자기결정권을 헌법상 기본권으로 인정했어요.
| 미국 | 한국 | |
|---|---|---|
| 구조 | 분야별 법률 + 주 법률 | 하나의 포괄적 법률 |
| 주된 규제기관 | FTC(분야별 기관, 주 포함) | 개인정보보호위원회 |
| 기업의 기본값 | 법이 막지 않으면 허용 | 동의 등 법적 근거 필요 |
| 헌법적 근거 | 정부에 대한 수정헌법 제4조 | 개인정보자기결정권 |
두 체계 모두 국가 권력을 제한하는 권리장전 전통을 공유하지만, 민간의 정보 수집을 법이 얼마나 제한해야 하는지에서 갈라져요.
한국에서는 기업이 보통 정보를 쓸 이유가 필요하고, 미국에서는 보통 쓰지 말아야 할 이유가 필요해요. 이 뒤집힌 기본값이 두 체계의 실제 차이 대부분을 설명해요.
- 미국에는 연방 개인정보 보호법이 있나요?
- 포괄적인 법은 없어요. HIPAA, FERPA, COPPA, ECPA 같은 분야별 법률과 FTC 집행이 있어요.
- 수정헌법 제4조가 기업으로부터 내 정보를 보호하나요?
- 아니요. 정부를 제한해요. 기업은 법률, 계약, 주 법률의 규율을 받아요.
- CCPA는 어떤 권리를 주나요?
- 캘리포니아 주민은 기업이 모으는 개인정보를 알고, 삭제·정정하고, 판매·공유를 거부할 수 있어요.
- 한국 개인정보 보호법은 뭐가 다른가요?
- 공공과 민간을 아우르는 하나의 포괄법이고, 독립 위원회가 집행해요.
참고 자료
- Fourth Amendment. Cornell LII
- 15 U.S.C. § 6501. Cornell LII
- 15 U.S.C. § 45. Cornell LII
- Riley v. California (2014). Justia
- Carpenter v. United States (2018). Justia
- 개인정보 보호법. 국가법령정보센터