CONTENTS
- 1. 是否违反《个人信息保护法》成为争议的案件

- 2. 法院关于《个人信息保护法》的判断

- - 个人信息收集及使用同意的实质性
- - 是否属于假名信息及匿名信息
- - 收集目的与实际使用目的不一致
- - 违反个人信息销毁义务
- - 敏感信息处理需另行取得同意
- 3. 《个人信息保护法》相关判决的意义

- - 个人信息侵害案件中大倫的策略
1. 是否违反《个人信息保护法》成为争议的案件

是否违反《个人信息保护法》成为核心争议的案件。
被告企业运营一款分析恋爱关系的服务APP,通过用户直接上传的方式,收集用户与对方之间的KakaoTalk对话内容。
此后,被告在开发同一企业提供的另一款AI聊天机器人服务的过程中,将原APP服务数据库中存储的部分个人信息和对话语句转移至另设的学习数据库用于模型训练,并以此为基础推出了AI聊天机器人服务。
然而,由于个人信息收集阶段所告知的处理目的与实际使用目的之间存在不一致、个人信息处理同意是否具有实质性、是否满足假名信息或匿名信息的处理要件等问题,受害者们提起了损害赔偿请求。
2. 法院关于《个人信息保护法》的判断
对于本案,法院作出了如下判断。
个人信息收集及使用同意的实质性
法院认为,仅凭形式化、概括性的同意程序,不能视为已履行《个人信息保护法》所要求的实质性同意义务。
法院认为,仅通过勾选“同意条款及个人信息处理方针”的复选框获取同意,之后以链接形式提供个人信息处理方针供查阅,难以据此认定用户已明确知悉并同意其个人信息将以何种方式被使用。
由此提出了如下标准:同意应就其内容与范围明确区分并予以告知,且须以用户能够充分知悉的方式加以说明。
是否属于假名信息及匿名信息
法院认为,被告企业在AI学习过程中所使用的数据,不符合《个人信息保护法》上匿名信息或假名信息的标准。
对话语句中不仅包含姓名、联系方式、住址、密码、账号等个别识别信息,还包含可推定社会关系及个人身份信息的内容,因此法院认为一旦结合额外信息,识别特定个人的风险相当高。
此外,仅对部分信息进行加密、而对相当一部分未作去标识化处理便原样存储的做法,法院认定不符合《个人信息保护法》第28条之2所要求的假名处理标准。
收集目的与实际使用目的不一致
法院认为,原APP服务所提供的功能与AI聊天机器人服务在目的、性质、功能、使用环境上存在本质差异,因此未经同意将其用作学习数据的行为,属于超出《个人信息保护法》第15条和第18条所规定的收集目的范围的使用。
仅以个人信息处理方针中载明“开发新服务”为由,不能认定信息主体已预见或同意AI算法学习。
违反个人信息销毁义务
法院还认定了被告未遵守应将长期未使用者及退出用户的个人信息分离存储或予以销毁的法定义务这一违法事实。
法院认为,这属于违反《个人信息保护法》第21条及第39条之6的行为。
敏感信息处理需另行取得同意
尽管对话语句中包含健康信息、性生活相关内容、思想及信念等属于《个人信息保护法》第23条第1项规定的敏感信息的内容,被告却未另行取得明示同意,法院据此认定了违反敏感信息相关法令的事实。
据此,法院以损害的危险性和侵害的程度为标准,将情形区分为个人信息泄露、敏感信息泄露以及两项均泄露三组,分别酌定慰问金10万韩元、30万韩元、40万韩元。
3. 《个人信息保护法》相关判决的意义

本次判决明确了这样一点:在运用AI技术的过程中,若要将从既有服务收集的个人信息用于另行的AI开发及学习目的,必须取得信息主体明确的事先同意。
尤其是,提出了如下标准:即便以科学研究目的为由主张无需同意即可使用假名信息,也必须在技术上、管理上对个人信息的流动加以控制,并达到可被认定为已消除识别风险的假名处理程度。
同时,确认了以下一点:即便是基于数据的AI企业,也不得进行超出个人信息收集阶段可预见范围的额外数据使用,且数据处理范围应自服务开发初期阶段起即按符合法律标准的方向进行设计。
个人信息侵害案件中大倫的策略
大倫律師事務所为平台服务企业及AI服务经营者提供如下应对服务。
第一,在服务策划及初期开发阶段,提供事先核查是否遵守《个人信息保护法》的合规建模。
第二,以用户的可理解性为标准,就个人信息收集及使用目的、保存期间、使用范围提出告知及同意程序。
第三,在服务运营过程中,支持应对个人信息保护委员会、放送通信委员会等监管机构的调查并制定改进方案。
第四,在发生个人信息泄露或侵害事故时,同时设计刑事应对(控告·侦查应对·无犯罪嫌疑及减轻处罚策略)与民事应对(损害赔偿请求的抗辩策略)。
第五,提供面向企业·机构内部员工的培训、漏洞管理,以及在发生违反《个人信息保护法》的情形时通过电子数据取证进行证据分析、收集等风险预防体系。
如需《个人信息保护法》相关的法律咨询,请立即🔗预约企业律师法律咨询。











