직원 서른 명 사업장에서 얼굴인식 출퇴근기 견적을 받으면 단말기 값과 설치비가 먼저 눈에 들어옵니다. 그런데 계약 직전에 담당자가 묻습니다. "동의서 양식도 같이 주시나요?"

지문과 얼굴은 개인정보 중에서도 민감정보로 분류됩니다. 그래서 동의서 한 장을 추가하는 일로 끝나지 않습니다. 동의를 받는 방식, 데이터를 저장하는 구조, 거부하는 직원을 위한 두 번째 출퇴근 방법까지 함께 준비해야 합니다.

지문과 얼굴은 법에서 민감정보로 따로 떼어 놓았습니다

개인정보 보호법 시행령 제18조 제3호는 "개인의 신체적, 생리적, 행동적 특징에 관한 정보로서 특정 개인을 알아볼 목적으로 일정한 기술적 수단을 통해 생성한 정보"를 민감정보로 규정합니다. 지문에서 뽑아낸 특징점 데이터와 얼굴 사진에서 만든 얼굴 특징값이 모두 여기에 들어갑니다.

개인정보보호위원회는 생체인식정보를 원본정보와 특징정보로 나눕니다. 원본정보는 센서나 카메라가 찍은 지문 이미지·얼굴 사진이고, 특징정보는 그것을 숫자 배열로 바꾼 값입니다. 이 구분이 뒤에 나오는 파기 의무와 암호화 의무를 가릅니다.

근로계약서에 끼워 넣은 동의는 동의로 인정되지 않습니다

개인정보 보호법 제23조 제1항은 민감정보를 처리하려면 "다른 개인정보의 처리에 대한 동의와 별도로" 동의를 받으라고 정합니다. 급여 계좌와 주소를 받는 동의서에 지문 항목을 한 줄 더 넣는 방식은 이 요건을 충족하지 못합니다.

동의서에는 수집·이용 목적, 수집 항목, 보유·이용 기간, 그리고 동의를 거부할 권리와 거부 시 불이익을 적어야 합니다. 실무에서는 입사 서류철에 꽂히는 종이 한 장보다, 출퇴근기 관리 화면에서 직원별 동의 일자와 철회 여부를 남기는 쪽이 안전합니다.

민감정보 동의는 '한 장 더'가 아니라 '따로 한 장'입니다.

거부할 수 없는 상황에서 받은 서명은 동의로 보지 않습니다

국가인권위원회는 2020년 7월, 직원 동의 없이 지문인식기만으로 출퇴근을 관리한 사례를 개인정보 자기결정권 침해로 판단했습니다. 특히 대체 수단이 없어 지문 수집을 거부할 처지가 아니었다는 점을 들어 동의의 실질성을 부정했습니다.

지문을 등록하지 않으면 근무시간을 인정하지 않고 근무성적 평정에서 감점하던 운영도 함께 지적되었습니다. 전원에게서 서명을 받았더라도 거부가 사실상 불가능한 구조였다면 동의로 인정받기 어렵습니다.

대체 인증수단 의무는 조문이 아니라 동의의 실질성에서 나옵니다

개인정보 보호법 조문에 "대체수단을 제공하라"는 문장이 직접 들어 있지는 않습니다. 이 요구는 동의가 자유로운 선택이었는지 따지는 과정과 개인정보보호위원회 가이드라인의 권고에서 나옵니다. 이 점은 솔직히 짚어 두어야 합니다.

개인정보보호위원회가 2021년 9월 펴낸 생체정보 보호 가이드라인은 기획·설계 단계에서 출입카드나 비밀번호 같은 대체 수단, 또는 대면 확인 절차를 두라고 권합니다. 이후 공개된 생체정보 보호 안내서도 생체인식정보를 제공할 수 없거나 원하지 않는 경우의 대체 수단을 다룹니다.

대체수단은 형식상 권고지만 빼면 안 됩니다. 없으면 동의 자체가 무효로 몰려서, 동의서를 아무리 잘 써도 소용이 없습니다.

원본 이미지는 특징정보를 만든 즉시 파기하는 것이 원칙입니다

가이드라인은 특징정보가 생성되면 원본정보의 수집·이용 목적이 달성된 것으로 보고, 원본을 지체 없이 복원 불가능한 방법으로 파기하라고 정합니다. 얼굴인식 출퇴근기라면 등록할 때 찍은 얼굴 사진이 단말기와 서버 어디에도 남아 있지 않아야 합니다.

원본을 남겨야 할 이유가 있다면 그 보관에 대해 별도의 선택 동의를 받고, 다른 개인정보와 분리해 저장해야 합니다. 두 저장소를 잇는 공통 식별자도 사번처럼 뜻이 있는 값이 아니라 임의 값을 쓰라는 것이 가이드라인의 권고입니다.

견적을 받을 때는 등록 사진이 단말기 로컬에 캐시로 남는지, 관리 화면에 썸네일로 표시되는지 물어보세요. 이 두 곳이 가장 자주 빠뜨리는 지점입니다.

특징정보는 보낼 때도, 저장할 때도 암호화해야 합니다

개인정보보호위원회 고시 '개인정보의 안전성 확보조치 기준'(제2023-6호) 제7조 제1항은 비밀번호와 생체인식정보 같은 인증정보를 저장하거나 정보통신망으로 송·수신할 때 안전한 암호 알고리즘으로 암호화하라고 정합니다. 출퇴근 인증에 쓰는 지문·얼굴 특징정보가 바로 이 인증정보입니다.

같은 조 제2항은 이용자의 생체인식정보를 주민등록번호, 여권번호, 계좌번호와 나란히 저장 시 암호화 대상으로 열거합니다. 제5항은 담당자 PC나 보조저장매체에 생체인식정보를 저장할 때도 암호화하도록 합니다. 관리자가 백업 파일을 자기 노트북에 받아 두는 흔한 습관이 여기에 걸립니다.

암호화는 알고리즘을 고르는 일로 끝나지 않습니다. 가이드라인은 암호키를 안전한 난수발생기로 만들고 별도 장치에 백업하도록 권합니다. 고시의 암호 키 절차 수립 의무는 정보주체 10만명 이상을 처리하는 대기업·중견기업·공공기관 등에 적용되므로 작은 사업장은 빠집니다. 다만 키를 특징정보와 같은 서버에 평문으로 두면 암호화한 의미가 없습니다.

위·변조 대응은 권고지만 얼굴인식에서는 빼지 마세요

가이드라인은 실리콘 인공지문, 캡처한 얼굴·홍채 사진, 녹음한 음성을 이용한 공격에 대한 보안 대책을 권고사항으로 둡니다. 온도·맥박 감지 기술이나 핀번호·ARS·일회용 비밀번호 같은 다중인증을 함께 적용하는 방식을 예로 듭니다.

출퇴근기에서 이 문제는 보안 사고보다 대리 출근으로 먼저 나타납니다. 사진 한 장으로 통과되는 단말기라면 민감정보를 다 모아 놓고도 원래 목적인 근태 정확도를 얻지 못합니다.

그래서 견적서에 단말기 값 말고 이런 항목이 붙습니다

아래는 민감정보 의무 때문에 추가되는 항목입니다. 단말기 대수와 설치비만 비교하다가 계약 후에 하나씩 발견하면, 그때마다 추가 비용으로 돌아옵니다.

  • 민감정보 별도 동의 화면과 동의·철회 이력 저장 기능
  • 대체 인증수단: 카드 리더나 PIN 입력을 지원하는 단말기, 또는 관리자 수동 승인 화면
  • 출입카드 발급과 분실 시 재발급 절차(설비·소모품)
  • 원본 이미지 자동 파기 처리와 파기 이력 로그
  • 특징정보 암호화 저장, 암호키 생성·백업·교체 기능
  • 원본을 보관할 경우의 분리 저장소와 임의 값 식별자 설계
  • 개인정보 처리방침 수정, 내부관리계획 작성, 접속기록 보관

이 중 비용 구조를 가장 많이 바꾸는 항목은 대체 인증수단입니다. 생체인식 단말기와 카드 리더를 사실상 둘 다 설치해야 하므로, 설비 비용은 한 가지 방식만 쓸 때보다 올라갑니다.

이럴 때는 생체인식 출퇴근기를 들이지 않는 편이 낫습니다

직원이 수십 명이고 출입문이 하나인 사업장이라면, 생체인식으로 얻는 이득이 추가 의무를 덮지 못합니다. 대체수단을 함께 운영해야 하니 결국 두 가지 체계를 유지하게 되고, 대리 출근을 막는 효과도 카드와 병행하는 순간 절반으로 줄어듭니다.

위반의 대가도 가볍지 않습니다. 제23조 제1항을 위반해 민감정보를 처리하면 5년 이하의 징역 또는 5천만원 이하의 벌금 대상이고, 전체 매출액의 3% 범위에서 과징금이 부과될 수 있습니다. 안전성 확보조치를 빠뜨린 경우에는 3천만원 이하의 과태료가 따릅니다.

조문과 단계별 점검 사항은 개인정보보호위원회가 공개한 생체정보 보호 안내서에서 확인할 수 있습니다. 사내 시스템에 개인정보 항목을 더할 때의 판단 기준은 실무 가이드 카테고리에 모아 두었고, 근태·출입 연동 개발이 필요하면 Codeforest로 문의하세요.

결론: 동의서보다 대체수단과 파기 구조를 먼저 정하세요

지문·얼굴 출퇴근기를 들이려면 민감정보 별도 동의, 거부하는 직원을 위한 대체 인증수단, 원본 이미지 파기, 특징정보 암호화 저장 네 가지를 함께 준비해야 합니다. 이 중 동의서가 가장 쉽고 값도 싸며, 대체수단이 가장 비쌉니다.

그래서 순서를 바꾸세요. 대체수단을 어떻게 운영할지 먼저 정하고, 거기에 맞춰 단말기와 동의서를 고르면 됩니다. 반대로 하면 동의서는 완벽한데 거부하는 직원 한 명 때문에 출퇴근 관리 전체가 멈춥니다.