얼굴 인식 근태 관리와 법: 개인정보 보호법, GDPR, BIPA, CCPA, 그리고 "기기 안에서만"의 진짜 의미

얼굴 인식 근태 관리와 법: 개인정보 보호법, GDPR, BIPA, CCPA, 그리고 "기기 안에서만"의 진짜 의미

목차

이 글을 쓴 이유는 같은 내용의 메일을 계속 받기 때문입니다.

보통 이렇게 시작합니다. “얼굴 인식 출퇴근 기록을 도입하려는데, 인사 담당자가 [어떤 법]을 지켜야 한다고 합니다. 골치 아파질까요?”

짧게 답하면, 생체정보가 기기 밖으로 나가느냐에 따라 크게 달라집니다. 길게 답하면 여러 법, 세 개의 판결, 2024년 개정, 그리고 대부분의 업체가 흐릿하게 넘어가는 구분에 관한 이야기가 됩니다.

이 글은 법률 자문이 아닙니다. 실제 위험이 있는 도입을 앞두고 있다면 전문가와 상의하세요. 이 글의 목적은 무엇을 물어야 할지 아시게 하는 것입니다.

먼저 한국의 경우

한국에서 사업을 한다면 가장 먼저 알아 둘 점이 있습니다.

얼굴 인식 정보는 민감정보입니다. 개인정보 보호법 시행령은 특정 개인을 알아볼 목적으로 기술적 수단을 통해 생성한 신체적 특징 정보, 즉 생체인식정보를 민감정보로 정합니다. 민감정보를 처리하려면 원칙적으로 다른 개인정보 처리에 대한 동의와 별도로 정보주체의 동의를 받아야 합니다(제23조). 근로계약서의 한 줄로 끝낼 수 없다는 뜻입니다.

대안을 마련하세요. 개인정보보호위원회의 생체정보 관련 안내도, 생체인식을 원하지 않는 사람을 위한 다른 방법을 마련하라고 권합니다. 카드나 PIN, 종이 출근부처럼 간단한 것으로 충분합니다. 거부했다고 불이익을 주어서는 안 됩니다.

클라우드라면 위탁과 국외 이전도 문제입니다. 얼굴 인식을 업체 서버에서 처리하면 처리 위탁 계약, 수탁자 관리, 서버가 해외에 있다면 국외 이전 요건까지 따져야 합니다. 데이터가 기기를 떠나지 않으면 이런 쟁점은 생기지 않습니다.

해외 법 요약

법지역얼굴 인식 출퇴근을 쓰는 사용자에게 요구하는 것누가 조치할 수 있나
개인정보 보호법한국민감정보 별도 동의, 목적 고지, 안전성 확보, 대안 제공개인정보보호위원회; 정보주체
GDPR 제9조EU / EEA법적 근거(동의는 드묾), 영향평가, 최소화, 고지, 요청 시 삭제감독기관; 손해배상을 청구하는 정보주체
BIPA일리노이주첫 스캔 이전에 서면 고지와 서명된 허가, 보관 정책 공개, 동의 없는 제공 금지영향받은 누구나: 사적 소송, 위반 1건당 1,000 / 5,000달러
CCPA / CPRA캘리포니아주수집 시 고지, 알 권리, 삭제권, 민감정보 이용 제한권주로 규제 기관(CPPA)과 주 법무장관
CUBI텍사스주수집 전 고지와 동의, 목적 종료 후 1년 이내 파기, 판매 금지주 법무장관만, 위반 1건당 최대 25,000달러

해외 항목 중 하나만 읽는다면 BIPA를 읽으세요. 집단소송으로 이어지는 법이 바로 이것입니다.

무엇이 생체정보인가

주요 법의 정의는 비슷하지만 똑같지는 않습니다.

GDPR은 생체정보를 제9조의 특수 범주에 넣습니다. 특정한 기술적 처리로 얻은, 개인을 고유하게 식별하거나 확인할 수 있게 하는 신체적·생리적·행동적 특징에 관한 개인정보라는 정의입니다.

BIPA(Illinois Biometric Information Privacy Act, 740 ILCS 14)는 “생체 식별자"를 “망막 또는 홍채 스캔, 지문, 성문, 손 또는 얼굴 형상 스캔"으로 정의합니다. 이와 별도로, 그런 식별자에 기반해 사람을 식별하는 데 쓰이는 모든 것을 “생체정보"로 다룹니다. 얼굴 특징 벡터가 여기에 들어갑니다.

CCPA/CPRA는 생체정보를 넓게 보며, 얼굴 특징 같은 식별용 템플릿을 뽑아낼 수 있는 “얼굴 이미지"도 포함합니다.

여기서 시중의 모든 얼굴 인식 출퇴근 기록기에 해당하는 세 가지가 나옵니다.

  1. 사람을 식별하는 데 쓰는 얼굴 사진은 어느 법에서나 생체정보입니다.
  2. 벡터(임베딩), 즉 소프트웨어가 이미지에서 계산해 비교에 쓰는 숫자 목록도 어느 법에서나 생체정보입니다. FaceClock에서는 한 사람당 128개의 숫자입니다.
  3. 사진을 지우고 벡터만 남겨도 생체정보를 보관하는 것에는 변함이 없습니다.

해외 법이 요구하는 것

실무의 핵심입니다. 예외도 있지만 큰 틀을 알면 충분합니다.

GDPR

  • 법적 근거. 고용 관계에서는 힘의 차이 때문에 동의가 “자유롭다"고 보기 어려워 근거가 되는 경우가 드뭅니다. 생체정보를 허용하는 각국 법이나 충분히 논증된 정당한 이익이 근거가 되는 경우가 많습니다. 감독기관에 따라서는 엄격해서, 네덜란드는 2020년 지문 근태 관리를 이유로 한 기업에 72만 5천 유로의 과징금을 부과했습니다.
  • 개인정보 영향평가. 직원의 생체정보를 지속적으로 처리한다면 필요하다고 보세요.
  • 데이터 최소화, 보안 조치, 알기 쉬운 고지, 그리고 일반적인 정보주체의 권리(열람, 삭제).

BIPA

  • 첫 스캔 이전에 서면 고지와 서명된 허가. 2024년 개정(SB 2979, 2024년 8월 2일 서명) 이후로는 전자서명도 인정됩니다.
  • 보관과 파기에 관한 서면 정책의 공개.
  • 목적을 달성했을 때 또는 그 사람이 마지막으로 여러분과 접촉한 날부터 3년 이내 중 빠른 쪽에 파기.
  • 판매, 임대, 거래 금지. 동의 없는 제공 금지(이것이 제15조(d)입니다).
  • 저장과 전송 시 합리적인 주의.

주목받는 이유는 처벌입니다. 과실 위반은 건당 1,000달러, 고의나 무모한 위반은 건당 5,000달러. 두 판결이 이를 실제 돈으로 바꾸었습니다. Rosenbach v. Six Flags(2019)는 실제 피해를 증명하지 않아도 소송을 낼 수 있다고 판단했습니다. Cothron v. White Castle(2023)은 스캔 한 번마다 별개의 위반이라고 판단해, White Castle의 이론상 배상액이 수십억 달러에 이르렀습니다.

2024년 개정으로 이는 억제되었습니다. 같은 사람에게서 같은 방법으로 반복 수집해도 출퇴근 기록마다가 아니라 한 건의 위반으로 봅니다. 상한은 크게 낮아졌지만 기본 원칙은 그대로입니다. 일리노이주 직원의 얼굴을 서명된 사전 허가 없이 스캔하면 위험합니다.

CCPA / CPRA

  • 수집 시 고지: 무엇을, 왜 수집하는지.
  • 알 권리, 삭제권, 판매나 공유를 거부할 권리.
  • 식별에 쓰는 생체정보는 “민감한 개인정보"로, 이용을 제한할 권리가 추가됩니다.
  • 2023년 1월부터 직원 데이터도 완전히 적용 대상입니다.

텍사스주

텍사스주의 CUBI(Business and Commerce Code §503.001)는 BIPA와 비슷하지만 사적 소송은 없습니다. 수집 전 고지와 동의, 판매 금지, 목적 종료 후 1년 이내 파기를 요구합니다. 집행은 주 법무장관만 할 수 있지만 위반 1건당 최대 25,000달러를 청구할 수 있고, 2024년에는 이 법을 근거로 Meta와 14억 달러 규모의 합의를 끌어냈습니다. 잠자는 법이 아닙니다.

“기기 안에서만"이 바꾸는 것

가장 중요한 구분이자, 마케팅 페이지가 흐리게 만드는 부분입니다.

클라우드 처리. 기기가 사진을 찍어 그 사진(또는 벡터)을 서버로 보냅니다. 서버가 비교해 이름을 돌려줍니다. “설치가 쉬운” 얼굴 인식 출퇴근 기록기는 대부분 이렇게 작동합니다. 생체정보가 전송되어 업체의 클라우드에 저장되고, 업체는 최소한 수탁자가 되며, 위의 모든 법에서 신경 쓸 상대가 하나 더 생깁니다.

기기 안 처리. 휴대폰이나 태블릿이 이미지를 찍고, 앱에 들어 있는 모델로 벡터를 계산하고, 같은 기기에 저장된 벡터와 비교해 일치 여부를 냅니다. 기기 밖으로 나가는 것은 없습니다. 서버가 없습니다.

법은 이 둘을 전혀 다르게 봅니다.

  • 개인정보 보호법과 GDPR: 업체와의 위탁 계약도, 국외 이전도, 업체에서의 유출 위험도 없습니다. 별도 동의나 법적 근거는 여전히 여러분의 몫이지만, 위험 부분은 크게 줄어듭니다.
  • BIPA: 제15조(d)는 제공에 관한 조항입니다. 데이터가 기기를 떠나지 않으면 누구에게도 제공하지 않은 것입니다. 동의와 보관 의무는 남지만 전송으로 인한 위험은 사라집니다.
  • CCPA: 팔 것도 공유할 것도 없으니 “판매"와 “공유” 문제는 거의 사라집니다.

마법은 아닙니다. 규제 부담은 사용자인 여러분에게 옮겨 오지만, 가장 두려웠던 것, 즉 제3자의 접근, 국경을 넘는 이전, 업체에서의 유출로 직원들이 입을 피해는 사라집니다.

FaceClock이 무엇을, 어디에 저장하나

막연한 개인정보 약속은 쉽게 할 수 있습니다. 그래서 안내 책자가 아니라 앱 자체에서 확인한 FaceClock의 저장 데이터 목록을 공개합니다.

데이터저장 위치보관 기간
직원당 기준 사진 1장기기 안 앱 저장 공간직원을 삭제할 때까지
직원당 얼굴 특징 벡터(128개 숫자)기기 안 로컬 SQLite 데이터베이스직원을 삭제할 때까지
직원 이름로컬 데이터베이스직원을 삭제할 때까지
근무마다 출근·퇴근 사진기기 안 앱 저장 공간90일 후 자동 삭제
근무 시각과 길이로컬 데이터베이스90일 후 자동 삭제

백그라운드 작업이 한 시간마다 실행되어 90일이 지난 근무 기록과 사진을 삭제합니다. 90일은 앱에 고정되어 있어서 누군가 몰래 바꿀 수 있는 설정이 아닙니다.

얼굴 검출에는 YuNet, 비교에는 SFace를 씁니다. 둘 다 OpenCV Zoo의 공개 모델이며 ONNX Runtime으로 기기에서 실행됩니다. 앱의 Android 매니페스트에 선언된 권한은 CAMERA 하나뿐입니다. INTERNET 권한이 없으므로 운영체제 자체가 앱의 네트워크 연결을 허용하지 않습니다. 분석 SDK도 오류 보고 도구도 없습니다.

“기기 안"이라고 말할 수 있는 조건

자주 보는 잘못된 표현:

“엣지 처리"가 항상 “기기 안"은 아닙니다. 사내에서 벡터를 계산한 뒤 비교를 위해 클라우드로 보내는 제품도 있습니다. 그것은 제3자로 가는 생체정보의 흐름입니다.

“사진은 바로 지웁니다"는 벡터가 클라우드에 남으면 소용없습니다. 벡터는 위의 어느 법에서나 생체정보입니다.

“서버에 생체정보를 저장하지 않습니다"는 전송한다면 소용없습니다. 전송 자체가 규제 대상이며, BIPA 제15조(d)에서는 특히 그렇습니다.

“기기 안에서만"이라는 약속이 진짜이려면 다음이 모두 성립해야 합니다.

  • 비교 모델이 기기에서 실행된다.
  • 벡터는 앱의 로컬 저장 공간에만 있다.
  • 네트워크가 전혀 없어도 비교가 된다. 비행기 모드로, 무기한.
  • 어떤 원격 측정 데이터에도 생체정보가 해시 형태로든 아니든 들어 있지 않다.

첫째와 셋째는 직접 확인할 수 있습니다. 어떤 Android 앱이든 Google Play 페이지(또는 설정의 앱 화면)의 권한 목록을 보면 인터넷에 접근할 수 있는지 알 수 있습니다. INTERNET이 없으면 접근할 수 없습니다. 그 권한이 있는 앱이라면 업체의 설명을 믿는 수밖에 없습니다.

그래도 사용자로서 해야 할 일

가장 깔끔한 구조라 해도, 출퇴근 기록기를 도입하는 회사가 개인정보처리자입니다. 다음은 여전히 필요합니다.

  1. 별도 동의를 받습니다. 한국이라면 민감정보 처리에 대한 별도 동의서로, 목적, 항목, 보관 기간을 적습니다.
  2. 한 쪽짜리 안내문을 씁니다. 무엇을, 왜, 어디에, 얼마나 오래 보관하고, 누가 볼 수 있는지. 위의 표로 거의 충분합니다.
  3. 법이 요구하는 곳에서는 서명을 받습니다. 일리노이주라면 첫 스캔 전 서면 허가, 텍사스주라면 수집 전 동의.
  4. 대안을 마련합니다. 얼굴 인식을 원하지 않는 사람을 위한 카드나 출근부. 비용은 들지 않고 대화가 훨씬 부드러워집니다.
  5. 보관 기간을 맞춥니다. FaceClock은 근무 기록을 90일 보관합니다. 더 오래 보관해야 하는 기록은(근로기준법상 근로계약에 관한 중요 서류는 3년) 매달 CSV를 내보내 따로 보관하세요. 내보낸 파일에는 얼굴이 없으므로 장기 보관 기록은 생체정보가 아닙니다.
  6. 퇴사자를 삭제합니다. FaceClock에서 직원을 삭제하면 프로필, 기준 사진, 벡터가 기기에서 지워집니다. 퇴사 체크리스트의 “열쇠 반납” 옆에 “출퇴근 기록기에서 삭제"를 넣으세요.

의외라고 느끼는 세 가지

동의는 만능이 아닙니다. 규제 기관은 고용 관계를 보면 거절이 정말 가능한 선택이었는지 묻습니다. 그래서 4번의 대안이 중요합니다.

기기 백업이 클라우드를 다시 불러올 수 있습니다. Android는 앱 데이터를 소유자의 Google 계정에 백업할 수 있습니다. 기기가 회사 것이 아니라 개인 것이라면 백업 설정을 확인하거나, 회사 계정으로 백업을 끈 전용 태블릿을 쓰세요.

퇴사자가 남아 있기 쉽습니다. BIPA의 3년 기한은 마지막 접촉일부터 계산하므로, 2024년에 퇴사한 사람이 2027년까지 등록되어 있으면 안 됩니다. 90일 자동 삭제는 근무 기록이 대상이고, 사람의 등록 정보는 대상이 아닙니다. 그것은 퇴사 체크리스트의 몫입니다.

어려워지는 경우

쉬운 경우가 가장 흔합니다. 카페 하나, 치과 하나, 공방 하나. 대개 한 쪽짜리 안내문, 별도 동의서, 취업규칙의 한 문단으로 끝납니다.

어려운 경우는 여러 나라에 걸쳐 있거나, 의료나 금융처럼 업종 규제가 더해지거나, 노동조합과의 협의가 필요한 경우입니다.

추천

두 가지를 이 순서로 하세요.

먼저 정말 기기 안에서 처리하는 구조인지 확인하세요. 법적 복잡함의 대부분이 사라집니다. 업체 페이지를 믿지 말고 권한을 직접 확인하세요. 얼굴 인식 출퇴근 기록기 선택 가이드에 체크리스트가 있습니다.

다음으로, 15분만 노무나 개인정보 전문가에게 자신의 경우를 확인받으세요. 비용은 크지 않습니다.

두 가지가 맞아떨어지면 거의 끝입니다. 많은 사람이 걱정하는 “생체정보 악몽"은 대부분 클라우드 처리의 문제이지 얼굴 인식 자체의 문제가 아닙니다. 클라우드 계정 없이 일상의 기록이 어떻게 돌아가는지는 클라우드 없이 직원 근무 시간 관리하기에서 설명합니다.

공유 :

관련 글

클라우드에 1바이트도 보내지 않고 직원 근무 시간을 관리하는 법

클라우드에 1바이트도 보내지 않고 직원 근무 시간을 관리하는 법

시중의 거의 모든 근태 관리 제품 뒤에는 말하지 않는 전제가 있습니다. 직원의 출근 기록은 어딘가에 올려야 하는 데이터라는 전제입니다. 보통은 업체의 클라우드로. 때로는 “이중화를 위해” 세 지역에 복제되고, “서비스 제공에 필요한 기간"이라는 모호한 조항 아래 무기한 보관됩니다.

더 읽기