CONTENTS
- 1. 個人情報保護法違反の有無が問題となった事件

- 2. 個人情報保護法に関する裁判所の判断

- - 個人情報の収集および利用に対する同意の実質性
- - 仮名情報および匿名情報に該当するか否か
- - 収集目的と実際の利用目的の不一致
- - 個人情報の破棄義務違反
- - 機微情報の処理に対する別途同意の必要性
- 3. 個人情報保護法に関する判決の意義

- - 個人情報侵害事件に関する大倫の戦略
1. 個人情報保護法違反の有無が問題となった事件

個人情報保護法違反の有無が核心的な争点となった事件でした。
被告企業は、恋愛関係分析サービスアプリを運営しながら、利用者と相手方との間のカカオトークの会話文を、利用者が自ら直接アップロードする方式によって収集しました。
その後、被告は、同じ企業が提供する別のAIチャットボットサービスを開発する過程で、既存のアプリサービスのDBに保存された個人情報と会話文の一部を別途の学習用DBに移転してモデル学習に使用し、これを基盤にAIチャットボットサービスを公開しました。
しかし、個人情報の収集段階で告知された処理目的と実際の活用目的との不一致、個人情報処理に対する同意の実質性の有無、仮名情報または匿名情報の処理要件の充足の有無などが問題となり、被害者らが損害賠償を請求しました。
2. 個人情報保護法に関する裁判所の判断
本件について、裁判所は次のように判断しました。
個人情報の収集および利用に対する同意の実質性
裁判所は、形式的・包括的な同意手続きだけでは、個人情報保護法が求める実質的な同意義務を満たしたとは認められないと判断しました。
裁判所は、単に「約款および個人情報処理方針に同意します」というチェックボックスによって同意を得たうえで、個人情報処理方針の閲覧をリンクで提供した点のみでは、利用者が自らの個人情報がどのような方式で活用されるのかを明確に認識して同意したとは認めがたいとしました。
同意は、内容と範囲が明確に区分されて告知されなければならず、利用者が十分に認識できる方式で説明されなければならないという基準を提示したものです。
仮名情報および匿名情報に該当するか否か
裁判所は、被告企業がAI学習の過程で使用したデータが、個人情報保護法上の匿名情報または仮名情報の基準に適合しないと判断しました。
会話文には、氏名、連絡先、住所、パスワード、口座番号などのような個別の識別情報だけでなく、社会関係や身上情報の推定が可能な内容が含まれていたため、追加情報を結合した場合、特定の個人を識別する危険が相当であるとしました。
また、一部の情報のみを暗号化し、相当な部分を非識別化しないまま保存した措置は、個人情報保護法第28条の2が求める仮名処理の基準を満たさないと判断しました。
収集目的と実際の利用目的の不一致
裁判所は、既存のアプリサービスが提供していた機能とAIチャットボットサービスは、目的・性格・機能・利用環境において本質的に異なるため、同意なく学習データとして活用した行為は、個人情報保護法第15条および第18条が定める収集目的の範囲を超えた利用に該当するとしました。
個人情報処理方針に「新規サービスの開発」を明示したという理由だけで、情報主体がAIアルゴリズムの学習を予想し、または同意したと評価することはできないと判断したものです。
個人情報の破棄義務違反
裁判所は、被告が、長期間の未利用者および退会者の個人情報を分離して保存し、または破棄すべき法的義務を遵守しなかった点についても、違反の事実を認定しました。
これは、個人情報保護法第21条および第39条の6違反に該当すると判断しました。
機微情報の処理に対する別途同意の必要性
会話文には、健康情報、性生活に関する内容、思想および信念など、個人情報保護法第23条第1項の機微情報に該当する内容が含まれていたにもかかわらず、別途の明示的な同意を得ていなかったという点を根拠に、機微情報に関する法令違反の事実を認めました。
これにより、裁判所は、損害の危険性と侵害の程度を基準に、個人情報の流出、機微情報の流出、両項目ともに流出した場合にグループを区分し、慰謝料10万ウォン、30万ウォン、40万ウォンを差をつけて認定しました。
3. 個人情報保護法に関する判決の意義

今回の判決は、AI技術の活用過程において、既存のサービスから収集した個人情報を、別途のAI開発および学習の目的に活用するためには、情報主体の確実な事前同意が必要であるという点を明確にした事例です。
特に、科学的研究の目的を理由に、同意のない仮名情報の活用を主張したとしても、個人情報の流れが技術的・管理的に統制され、識別の危険性が除去されたと認められる水準の仮名処理が行われなければならないという基準を提示しました。
あわせて、データを基盤とするAI企業であっても、個人情報の収集段階で予測可能な範囲を超えた追加的なデータの活用は許容されず、データ処理の範囲は、サービス開発の初期段階から法的基準を満たす方向で設計されなければならないという点を確認しました。
個人情報侵害事件に関する大倫の戦略
法務法人大倫は、プラットフォームサービス企業およびAIサービス事業者のために、次のような対応サービスを提供します。
第一に、サービスの企画および初期開発の段階で、個人情報保護法の遵守の有無を事前に点検するコンプライアンス・モデリングを提供します。
第二に、個人情報の収集および利用の目的、保有期間、活用範囲に関する告知および同意の手続きを、利用者の理解可能性を基準に提示します。
第三に、サービス運営中における個人情報保護委員会、放送通信委員会など監督機関の調査対応および改善方策の策定を支援します。
第四に、個人情報の流出または侵害事故が発生した場合、刑事対応(告訴・捜査対応・嫌疑なしおよび処罰の減軽戦略)と民事対応(損害賠償請求の防御戦略)をあわせて設計します。
第五に、企業・機関内部の役職員を対象とする教育、脆弱性の管理、個人情報保護法違反の事項が発生した場合のデジタルフォレンジックによる証拠の分析・収集など、リスク予防システムを提供します。
個人情報保護法に関する法的助言が必要であれば、今すぐ🔗企業弁護士 法律相談予約を進めてみてください。











