정보기관들, 잠재적 표적 평가 위해 대량 데이터 구매
상업적으로 취득한 정보는 이제 정부 감시의 주요 원천 중 하나다

샘 존스, 탈린
한때 정보기관은 표적에 관한 정보를 얻기 위해 전화선과 인터넷 허브를 도청했지만, 이제는 다른 방식으로 데이터를 확보하는 일이 점점 쉬워지고 있다. 바로 데이터를 구매하는 것이다.
독일의 보안 분야 학자들이 유럽 정보기관 감독기구 11곳을 조사한 결과, 상업적으로 확보한 대규모 정보인 애드인트(광고 정보)가 현재 정부 감시의 주요 정보원 가운데 하나인 것으로 나타났다.
각국 정부는 도청과 대규모 데이터 수집을 통해 시민의 데이터를 가로채는 행위에는 엄격한 규정을 두고 있지만, 애드인트의 사용을 규율하는 규정은 훨씬 모호하며 일부 국가에서는 아예 존재하지 않는다.
상업적 데이터 수집업체와 브로커들은 소비자에 관한 방대한 정보를 수집하고 있어, 이를 분석하면 전통적인 국가 주도 감시보다 잠재적 표적에 대해 훨씬 더 상세한 정보를 얻을 수 있는 경우가 많다.
이번 연구의 공동 저자인 토르스텐 베츨링은 “국가안보 기관들은 일반적으로 상업적 공급업체를 통해 지속적으로 업데이트되는 대규모 데이터에 대한 접근권을 구매한다. 이 데이터에는 모바일 기기의 고유 식별자, 시간에 따른 정확한 위치 정보, 그리고 해당 기기와 연계된 개별 앱 사용자의 세부 프로필 정보가 담겨 있다”고 말했다.
“연령·성별·위치에 관한 기본 정보부터 정치적 성향, 성적 지향, 종교적 신념에 관한 매우 민감한 추론에 이르기까지 모든 정보가 그 데이터의 일부가 될 수 있다.”
이 연구는 애드인트의 사용이 정보기관의 운영 방식에 최근 일어난 “중대한” 변화라고 평가했다.
이번 조사 결과는 기술과 감시를 전문으로 하는 유럽 싱크탱크 인터페이스가 발표했다. 정보는 각국 국내·해외 정보기관의 활동을 감시하고 점검할 법적 책임을 지닌 11개 규제기관 및 국가 조사관들로부터 수집됐다.
애드인트의 사용에는 소규모 정부가 기성 정보 분석 도구를 활용하는 것뿐 아니라, 규모가 큰 정보 강국들이 상업적 데이터 세트를 정기적으로 구매하는 것도 포함된다.
이 보고서에 따르면 대형 정보기관들은 대규모 상업 데이터를 직접 구매하며, 때로는 자신들의 신원과 이해관계를 숨기기 위해 페이퍼컴퍼니를 통해 구매하기도 한다.
“이러한 관행은 지금까지 더 널리 알려진 미국뿐 아니라 유럽 전역에서도 탄력을 받고 있습니다. 이는 상업적으로 이용 가능해진 데이터 포인트의 범위와 규모가 막대하기 때문입니다”라고 Wetzling은 말했다.
그는 유럽 전역의 감독 기관들이 이러한 관행에 대한 규제를 점점 더 촉구하고 있다고 덧붙였다. 2013년 Edward Snowden의 폭로 이후 도입된 기존 법률 중 상당수는 시대에 뒤떨어져 있다.
소비자들은 소셜미디어, 전자기기 또는 인터넷 서비스 이용을 규정하는 약관에 무심코 동의하면서 법이 보장하는 것보다 더 많은 권리를 정기적으로 포기하고 있다.
정보기관들은 이러한 법적 허점을 각국 정부에 직접 지적해왔다. 프랑스의 DGSE는 2021년 입법자들에게 상업적 데이터 구매를 규제하는 법률을 마련해달라고 요청했지만, 지금까지 합의된 것은 아무것도 없다.
제10호: 혼란 속에서 성장과 안보 달성