데이터 주권
Data Sovereignty
데이터가 생성된 국가의 법률과 거버넌스 구조의 적용을 받는다는 개념으로, 데이터의 접근·저장·사용에 대한 통제권을 말한다. 데이터 보안·클라우드 컴퓨팅·네트워크 주권·기술 주권과 밀접하게 연결된다. 논의는 토착민 집단의 자치와 탈식민의 문제, 그리고 국경을 넘는 데이터 흐름이라는 두 갈래로 전개된다. 기술 주권이 정책에서 포괄적 우산 개념으로 쓰이는 것과 달리 데이터 주권은 데이터 자체에 관한 문제를 다룬다.
상세
정의와 범위
데이터 주권은 데이터가 생성된 국가의 법률이 적용된다는 원칙이며, 자국 영토에서 생성된 데이터를 통제하고 접근할 수 있다는 주장을 담는다. 데이터 보안·클라우드 컴퓨팅·네트워크 주권·기술 주권과 밀접하게 연결되고, 자주적 정체성(self-sovereign identity)과도 인접한다. 100개국 이상이 어떤 형태로든 데이터 주권 관련 법률을 두고 있다.
역사
스노든이 2013년 미국 국가안보국의 프리즘(PRISM) 프로그램을 폭로한 것이 국제적 촉매가 되었다. 미국 인터넷 기업들이 이메일·영상·사진·통화·소셜네트워킹 정보와 로그인 정보를 제공하고 있었다는 사실이 드러났고, 애국자법(USA PATRIOT Act)으로 미국 당국이 미국 내에 물리적으로 존재하는 정보에 접근할 수 있다는 점이 우려를 키웠다. 데이터 주권을 둘러싼 논의 자체는 스노든 이전부터 있었다. 2001년 애국자법 이후 캐나다에서는 브리티시컬럼비아주와 노바스코샤주가 공공기관이 보유한 개인정보의 접근과 저장 위치를 엄격히 규정했고, 브리티시컬럼비아주는 2021년 가장 엄격한 요건을 철폐했다.
2013년 미국 법무부는 아일랜드에 호스팅된 핫메일 계정의 이메일 공개를 마이크로소프트에 요구했고, 마이크로소프트는 EU 데이터 현지화·보호 법률 위반을 이유로 거부했다. 2014년 1심은 미국 정부 손을 들어주었으나 2016년 항소심은 해외에 저장된 고객 데이터에 미국 수색영장이 미치지 않는다며 마이크로소프트의 손을 들어주었고, 2017년 10월 23일 마이크로소프트는 법무부의 명령 비공개 정책 변경 후 소송을 취하했다.
EU는 2016년 일반개인정보보호규정(GDPR)을 채택해 EU 회원국 데이터 보호 정책을 통일하고, EU 시민을 정보주체로 두는 모든 관리자·처리자에게 역외 관할권을 주장했다. 이 규정은 2016년 5월 24일 발효되어 2018년 5월 25일부터 적용되었으며, 회원국 간 개인정보 자유 이동을 규정했던 1995년 데이터 보호 지침을 대체했다. 2018년 미국 의회는 CLOUD Act(해외 데이터 합법적 이용 명확화법)를 통과시켜 대상 서비스 제공자가 미국 밖에 저장된 정보에 대해서도 미국 수색영장에 응하도록 했고, 이는 해외 법원·행정 명령에 따른 개인정보 이전을 제한하는 GDPR 제48조와 법적 긴장을 낳았다.
스노든 폭로와 GDPR, 100개국 이상의 입법은 단일한 인과 계열이라기보다 병행한 발전으로 제시하는 것이 사료에 부합한다. 데이터 주권 조치를 두고 이해관계에 따라 '데이터 주권'과 '디지털 보호주의'라는 상반된 규정이 함께 쓰인다.
사례
호주는 1988년 개인정보보호법과 호주 개인정보 원칙(APP)으로 정부기관과 민간 조직의 개인정보 처리를 규제한다. 캐나다의 2016~2020년 IT 전략은 애국자법으로부터 시민의 프라이버시를 지키기 위한 데이터 현지화를 논의했다. 핀란드에서는 2026년 2월 4일 '디지털 독립' 시민발의가 제출되어 제3국 디지털 인프라·서비스 의존이 국가 자율성을 약화할 수 있다는 문제를 제기했다.
토착민 데이터 주권은 캐나다·뉴질랜드·호주·미국의 토착민을 중심으로 2017년 무렵부터 논의되었다. 뉴질랜드의 마오리 데이터 주권 네트워크 테 마나 라라웅가(Te Mana Raraunga)는 데이터에 대한 마오리 권리 주장, 데이터 저장소 거버넌스 참여, 마오리 데이터 인프라·보안 체계 지원을 요구하는 헌장을 채택했다. 브리티시컬럼비아의 크투낙사(Ktunaxa) 민족의 그웬 필립스는 데이터 주권을 자치의 경로로 주장했다. 유엔 총회가 채택한 유엔 원주민 권리 선언은 토착민이 자신의 과학·기술 데이터를 통제하고 인간·유전 자원을 보호·유지할 권리를 확인한다.
지역의 프라이버시 법을 준수하도록 돕는 소버린 클라우드가 제안되기도 한다. IBM은 관련 법규 파악, 집행 당국과의 소통 채널 구축, 현지 전문가 협력을 3단계 접근으로 제시한다.
관계
IBM은 데이터 주권을 디지털 주권의 네 차원 중 하나로 놓는다. 나머지는 운영 주권, 기술 주권(개방형 모듈 구조로 공급자 종속을 피하는 것을 중심으로 함), AI 주권이다. 디지털 주권은 데이터·소프트웨어·콘텐츠·디지털 인프라에 대한 통제를 가리킨다. 클라우드 컴퓨팅에서는 데이터가 전 세계에서 접근 가능해져 여러 국가의 법률을 동시에 준수해야 하므로 문제가 더 복잡해진다.
미국 법원은 자회사가 보유한 데이터를 모회사가 제공하도록 요구할 수 있고, 명령에 비공개 조건이 붙을 수 있다. IBM은 관할이 서버 위치가 아니라 서비스 제공자에 따라 결정될 수 있다고 지적한다. 그래서 각국 정부는 데이터 위치를 단순한 프라이버시 문제가 아니라 국가안보 문제로 본다.
구분
IBM은 세 개념을 나눈다. 데이터 주권은 데이터가 생성된 국가에서 저장·처리되는 것, 데이터 레지던시는 생성된 국가가 아닌 다른 국가에 저장되는 것, 데이터 현지화는 데이터 레지던시에 관한 모든 적용 법률·요건을 준수하는 행위다. 반면 데이터 현지화를 특정 지역 내 저장 요건으로, 데이터 레지던시를 클라우드 서버 등 데이터가 실제 저장된 위치로 정의하는 용례도 있어, 레지던시 개념의 범위를 두고 정의가 갈린다.
데이터 주권은 데이터 자체에 관한 문제를 다루는 반면 기술 주권은 정책에서 포괄적 우산 개념으로 쓰일 수 있다. 데이터 주권은 디지털 주권이라는 더 넓은 틀의 한 구성 요소다.
기업 측에서는 데이터 주권 조치가 클라우드 컴퓨팅을 저해할 수 있다는 비판이 제기된다. 수전 아리엘 아론슨(Susan Ariel Aaronson)은 일부 정부가 공공 부문의 데이터 사용 규칙 없이 민간의 개인정보 사용을 규제한다고 지적하고, 국가나 기업의 데이터 독점이 데이터의 생성성과 분석의 공공 편익을 줄일 수 있다고 본다.
출처
- 위키백과 (영문) core definition, history (Snowden catalyst, Microsoft v. US, more than 100 countries with sovereignty laws), relationship to data residency/localization, GDPR, CLOUD Act, Indigenous data sovereignty
- 위키백과 (한국어) Korean Wikipedia entry confirming the concept and its distinction from technological sovereignty
- ibm.com definition, distinction between data sovereignty / data residency / data localization, sovereign cloud concept, GDPR compliance requirements
- jtde.telsoc.org David Vaile, 'The Cloud and data sovereignty after Snowden', Journal of Telecommunications and the Digital Economy: Snowden revelations as catalyst, jurisdictional questions of data location vs. control, characterization as Data Sovereignty vs. Digital Protectionism
- 위키백과 (영문)
- 위키백과 (한국어)
- ibm.com
- commission.europa.eu
- osler.com
- jtde.telsoc.org
- bcli.org