크롤링 데이터 무단수집, 부정경쟁방지법 카목으로는 형사고소가 안 되는 이유
크롤링 데이터 무단수집, 부정경쟁방지법 카목으로는 형사고소가 안 되는 이유
법률가이드
IT/개인정보지식재산권/엔터

크롤링 데이터 무단수집, 부정경쟁방지법 카목으로는 형사고소가 안 되는 이유 

강대현 변호사

경쟁업체가 자동화 프로그램으로 우리 회사 웹사이트의 상품 정보나 가격, 리뷰 데이터를 통째로 긁어갔다는 사실을 알게 되면 대부분 형사고소부터 떠올립니다. 부정경쟁방지법 제2조 제1호 카목이 '데이터의 부정사용행위'를 부정경쟁행위의 하나로 명시하고 있어, 이 조항만으로 형사처벌까지 받아낼 수 있으리라 기대하는 경우가 많습니다. 그러나 같은 법 제18조는 카목의 상당 부분을 형사처벌 대상에서 명시적으로 제외해 두고 있어, 카목만 근거로 접수한 고소장은 불기소로 끝나는 일이 흔합니다. 그렇다고 크롤링 피해에 대응할 방법이 없는 것은 아닙니다. 이 글에서는 카목이 왜 형사고소로 곧바로 이어지지 않는지, 그리고 데이터를 실제로 지키려면 어떤 절차를 밟아야 하는지 짚어보겠습니다.

법무법인 도모 강대현 대표변호사


카목이란 무엇인가 — 데이터 부정사용행위의 정의

부정경쟁방지법 제2조 제1호 카목은 2021년 12월 개정으로 신설되어 2022년 4월부터 시행된 조항으로, '데이터의 부정사용행위'를 별도의 부정경쟁행위 유형으로 규정합니다. 여기서 말하는 데이터란 데이터산업진흥 및 이용촉진에 관한 기본법 제2조 제1호에 따른 데이터 중, 업(業)으로서 특정인 또는 특정 다수에게 제공되는 것으로 전자적 방법으로 상당량 축적·관리되는 기술상 또는 영업상의 정보를 말합니다. 다만 영업비밀에 해당하는 정보는 카목이 아니라 별도의 영업비밀 침해 조항으로 다뤄지므로 카목 정의에서 명시적으로 제외됩니다. 4차산업혁명과 빅데이터 활용이 확산되는데도 데이터를 보호할 법적 기반이 미비해 양질의 데이터 유통이 오히려 저해된다는 문제의식에서 만들어진 조항입니다.

카목이 실무에서 중요한 이유는 영업비밀보다 보호 범위가 넓기 때문입니다. 영업비밀로 인정받으려면 비밀관리성, 즉 접근권한자를 제한하고 비밀유지서약 등으로 실제 비밀로 관리해 왔다는 사실을 별도로 입증해야 합니다. 반면 카목은 비밀로까지 관리되지 않았더라도 전자적으로 상당량 축적·관리되며 업으로 제공되는 정보라면 보호 대상이 될 수 있습니다. 온라인 쇼핑몰의 상품·가격 데이터베이스, 부동산 매물 정보 플랫폼의 매물 데이터, 채용 플랫폼의 공고·이력서 데이터처럼 회원이나 일반 이용자에게 공개적으로 제공되지만 축적 자체에 상당한 투자가 들어간 정보가 대표적인 예입니다.

카목은 비밀로 관리되지 않았더라도 전자적으로 상당량 축적·관리되며 업으로 제공되는 정보라면 보호 대상이 될 수 있어, 영업비밀보다 보호 범위가 넓다.

형사처벌에서 카목이 빠진 이유 — 제18조의 명시적 제외

부정경쟁방지법 제18조 제4항 제1호는 부정경쟁행위에 대한 형사처벌 조항인데, 조문 자체에 "제2조제1호(아목, 차목, 카목1)부터 3)까지, 타목 및 파목은 제외한다)에 따른 부정경쟁행위를 한 자"는 3년 이하의 징역 또는 3천만원 이하의 벌금에 처한다고 되어 있습니다. 괄호 안의 제외 목록을 읽으면, 카목 중에서도 1)호부터 3)호까지의 행위, 즉 접근권한 없는 취득·사용·공개, 계약관계상 접근권한자의 부정목적 사용·공개, 그 사정을 알고 취득한 전득자의 사용·공개는 애초에 형사처벌 대상에서 빠져 있습니다.

남은 것은 카목 4)호, 즉 데이터의 기술적 보호조치를 무력화하는 것을 주된 목적으로 하는 기술·서비스·장치를 제공·제조·양도·전송하는 행위뿐입니다. 이는 통상적인 크롤링 그 자체가 아니라 접근제한 우회 프로그램을 만들어 유통시키는 행위에 가깝습니다. 경쟁사가 자동화 봇으로 상품 데이터베이스를 긁어가는 전형적인 크롤링 사안은 대부분 1)호나 2)호에 해당하는데, 바로 그 유형들이 형사처벌 대상에서 제외돼 있는 것입니다.

그 결과 실무에서는 카목 위반을 이유로 형사고소장을 접수해도 수사기관이 "해당 조항 자체에 처벌 규정이 없다"는 취지로 각하하거나 혐의없음 처분을 내리는 경우가 흔합니다. 카목이 부정경쟁행위로 정의돼 있다는 사실과, 그 위반이 형사처벌로 이어진다는 것은 별개의 문제라는 점을 처음부터 구분해야 합니다.

제18조 제4항 제1호는 카목 1)호부터 3)호까지를 형사처벌 대상에서 명시적으로 제외한다 — 전형적인 크롤링 데이터 수집 행위가 바로 여기에 해당한다.

카목 위반이 성립하는 네 가지 유형

카목은 데이터 부정사용행위를 네 가지 유형으로 나눠 규정합니다. 어느 유형에 해당하는지에 따라 형사처벌 가능 여부(4)호만 해당)와 입증해야 할 사실관계가 달라지므로, 피해를 주장하려면 먼저 상대방의 행위가 이 중 무엇에 해당하는지부터 특정해야 합니다.

  • 1)호 — 접근권한이 없는 자가 절취·기망·부정접속 또는 그 밖의 부정한 수단으로 데이터를 취득하거나 그 취득한 데이터를 사용·공개하는 행위(외부자에 의한 전형적 크롤링).

  • 2)호 — 데이터 보유자와의 계약관계 등에 따라 접근권한이 있는 자가 부정한 이익을 얻거나 손해를 입힐 목적으로 그 데이터를 사용·공개·제3자 제공하는 행위(내부자·제휴사에 의한 유출).

  • 3)호 — 1)호 또는 2)호가 개입된 사실을 알고 데이터를 취득하거나 그 취득한 데이터를 사용·공개하는 행위(전득자).

  • 4)호 — 정당한 권한 없이 데이터 보호를 위한 기술적 보호조치를 회피·제거·변경하는 것을 주된 목적으로 하는 기술·서비스·장치를 제공·제조·양도·전송하는 행위(형사처벌 대상으로 남은 유일한 유형).

형사처벌은 없어도 민사 구제는 살아있다 — 금지청구와 손해배상

카목 1)호부터 3)호까지가 형사처벌 대상에서 빠져 있다고 해서 법적으로 손 놓고 있어야 하는 것은 아닙니다. 부정경쟁방지법 제4조는 부정경쟁행위로 영업상 이익이 침해되거나 침해될 우려가 있는 자에게 법원에 그 행위의 금지 또는 예방을 청구할 권리를 인정하는데, 이 금지청구권은 카목을 포함한 모든 부정경쟁행위 유형에 적용됩니다. 청구할 때는 침해행위를 조성한 물건의 폐기, 침해에 제공된 설비의 제거, 그 밖에 금지·예방에 필요한 조치까지 함께 구할 수 있어, 크롤링에 쓰인 프로그램이나 수집된 데이터베이스 자체의 폐기까지 요구할 수 있습니다.

손해배상 역시 별도로 청구할 수 있습니다. 제5조는 고의 또는 과실에 의한 부정경쟁행위로 영업상 이익을 침해해 손해를 입힌 자에게 배상책임을 지우고, 제14조의2는 손해액 산정의 어려움을 덜어주는 추정 규정을 둡니다. 침해자가 데이터를 이용해 얻은 이익액을 피해자의 손해액으로 추정하거나, 그 데이터 사용에 대해 통상 받을 수 있는 금액을 손해액으로 청구할 수 있고, 손해 발생은 인정되나 구체적 액수 입증이 성질상 극히 곤란한 경우 법원이 변론 전체의 취지와 증거조사 결과로 상당한 손해액을 인정하는 조항도 마련돼 있습니다.

금지청구(제4조)와 손해배상(제5조·제14조의2)은 형사처벌 여부와 무관하게 카목 위반 전 유형에 적용된다 — 형사고소가 막혀도 민사 구제수단은 그대로 열려 있다.

카목은 징벌적 손해배상에서도 예외다 — 차목·영업비밀과의 차이

다만 카목이 민사 구제에서도 완전히 같은 대우를 받는 것은 아닙니다. 제14조의2 제6항은 "제2조제1호차목의 행위 및 영업비밀 침해행위가 고의적인 것으로 인정되는 경우"에 한해 법원이 손해로 인정된 금액의 5배를 넘지 않는 범위에서 배상액을 정할 수 있다는 징벌적 손해배상 조항을 두고 있습니다. 이 열거에 카목은 포함돼 있지 않습니다. 즉 거래교섭 중 아이디어를 훔친 차목이나 영업비밀 침해는 고의성이 인정되면 실손해의 몇 배까지 배상받을 여지가 있지만, 데이터를 크롤링당한 카목 사안은 실제 발생한 손해액 범위 안에서만 배상을 청구할 수 있습니다.

이 차이는 실무 대응 전략에도 영향을 줍니다. 징벌배상이 없는 만큼 카목 사건에서는 손해액 자체를 최대한 구체적으로 입증하는 것이 관건이 되고, 상대방이 그 데이터로 얻은 매출 증가분이나 자사가 입은 매출 감소분을 뒷받침할 자료를 처음부터 축적해 두는 쪽이 유리합니다. 데이터 보호 규범이 아직 형성 단계에 있어 입법자가 시장을 위축시키지 않는 선에서 보호 수준을 조율한 결과로 볼 수 있습니다.

대법원 2021도1533 판결이 보여주는 형사책임의 높은 문턱

카목 자체에 형사처벌 규정이 없다는 것과 별개로, 다른 법률로 우회해 형사고소를 시도하더라도 문턱이 낮지 않다는 점을 보여주는 판례가 있습니다. 대법원 2022. 5. 12. 선고 2021도1533 판결은 경쟁 O2O 플랫폼 회사가 크롤링 프로그램으로 상대 회사의 API 서버에 주기적으로 접근해 정보를 수집한 사안입니다. 1심은 정보통신망법 위반, 저작권법 위반, 컴퓨터등장애업무방해 혐의를 모두 유죄로 판단했지만, 항소심인 서울고등법원은 세 혐의 모두 무죄로 뒤집었고 대법원은 이를 그대로 확정했습니다.

무죄 판단의 근거를 죄목별로 보면, 정보통신망법 위반에 대해서는 피해 회사가 해당 API 서버에 별도의 접근제한이나 이용약관상 제한을 두지 않아 접근권한 침해로 볼 수 없다고 봤습니다. 저작권법 위반에 대해서는 데이터베이스제작자의 권리 침해가 인정되려면 복제된 부분이 양적·질적으로 상당한 수준이어야 하는데, 수십 개 항목 중 극히 일부만 반복적으로 수집된 정도로는 그 기준에 미치지 못한다고 판단했습니다. 컴퓨터등장애업무방해에 대해서는 크롤링으로 현실적인 정보처리 장애가 발생했다는 사실 자체가 확인되지 않았다는 점을 이유로 들었습니다.

이 판결이 시사하는 바는 분명합니다. 카목이 형사처벌에서 빠져 있을 뿐 아니라, 정보통신망법이나 저작권법, 업무방해죄처럼 크롤링에 흔히 동원되는 다른 형사 조항들도 접근제한의 존재 여부·복제 분량의 상당성·현실적 장애 발생 여부라는 구체적 요건을 갖추지 못하면 쉽게 무죄로 귀결된다는 것입니다. 크롤링 피해를 형사 사건으로 끌고 가려는 시도가 실무에서 자주 벽에 부딪히는 이유이기도 합니다.

대법원 2021도1533 판결은 접근제한이 없었고, 복제 분량이 상당하지 않았으며, 현실적 정보처리 장애가 확인되지 않았다는 이유로 정보통신망법·저작권법·업무방해죄 모두 무죄를 확정했다.

그래도 형사고소가 가능한 경우 — 접근제한 우회와 서버 장애

다만 사실관계가 다르면 결론도 달라집니다. 정보통신망법 제48조 제1항은 정당한 접근권한 없이 또는 허용된 접근권한을 넘어 정보통신망에 침입하는 행위를 금지하고, 이를 위반하면 제71조 제1항 제11호에 따라 5년 이하의 징역 또는 5천만원 이하의 벌금에 처하며 미수범도 처벌합니다. 로그인 절차나 IP 차단, API 인증키 같은 실질적 접근제한을 마련해 두었는데도 이를 우회해 크롤링했다면, 앞서 본 대법원 판례와 달리 이 조항으로 형사처벌될 가능성이 커집니다.

서버에 실제 장애를 일으킨 경우도 마찬가지입니다. 형법 제314조 제2항은 정보처리장치에 허위 정보나 부정한 명령을 입력하거나 그 밖의 방법으로 정보처리에 장애를 발생시켜 업무를 방해한 자를 5년 이하의 징역 또는 1천500만원 이하의 벌금에 처한다고 정합니다. 짧은 시간에 대량의 요청을 반복해 서버가 다운되거나 정상 이용자의 접속이 지연되는 등 현실적인 장애가 발생했다면, 이 조항으로 형사고소를 검토할 수 있습니다.

정리하면 형사고소가 가능한지는 크롤링이라는 행위 명칭이 아니라, 접근제한을 실제로 뚫었는지와 서버에 확인 가능한 장애를 일으켰는지라는 구체적 사실관계에 달려 있습니다. 단순히 공개된 페이지를 반복 방문해 정보를 수집한 정도라면 형사처벌로 이어지기 어렵고, 인증을 우회하거나 서버를 마비시켰다면 별도의 형사 조항으로 다툴 여지가 생깁니다.

실무 대응 — 증거 수집과 절차 선택

크롤링 피해를 확인했다면 가장 먼저 할 일은 형사고소장 작성이 아니라 증거 확보입니다. 서버 접근 로그에서 비정상적으로 반복되는 IP나 짧은 시간 안에 몰린 요청 패턴을 추출하고, robots.txt나 이용약관에 크롤링·자동수집 금지 문구가 있었는지, 로그인·인증 절차 같은 접근제한이 실제로 있었는지를 함께 정리해 둬야 합니다. 상대방이 운영하는 서비스에 우리 데이터베이스와 동일하거나 매우 유사한 정보가 어떤 시점부터 올라오기 시작했는지 대조 자료를 만들어 두는 것도 손해액 입증과 침해 사실 입증 모두에 도움이 됩니다.

  • 서버 접근 로그(IP·시간대·요청 빈도)와 트래픽 급증 구간 캡처.

  • robots.txt·이용약관상 자동수집 금지 조항, 로그인·API 키 등 접근제한 장치의 존재 여부.

  • 상대방 서비스에 게시된 데이터와 자사 데이터베이스의 항목별 대조표.

  • 매출 감소분, 상대방의 추정 이익 등 손해액 산정에 쓸 재무 자료.

증거가 정리되면 절차 선택이 남습니다. 접근제한을 우회한 정황이나 서버 장애가 뚜렷하지 않은 전형적인 크롤링 사안이라면, 처음부터 형사고소보다 민사 가처분으로 수집·사용 금지를 신속히 구하고, 이어서 손해배상 청구와 침해에 쓰인 설비·물건의 폐기 청구를 본안으로 진행하는 쪽이 실효적입니다. 반대로 로그인 우회나 서버 다운 정황이 확인된다면 정보통신망법 위반이나 업무방해 혐의로 형사고소를 병행해 수사기관의 자료 확보 권한을 활용하는 방안도 검토할 수 있습니다.

자주 묻는 질문

Q. 경쟁사가 크롤링으로 우리 상품 데이터베이스를 통째로 긁어갔는데 형사고소할 수 없나요?

A. 카목 1)호부터 3)호까지는 제18조 제4항 제1호에서 형사처벌 대상에서 제외돼 그 조항만으로는 어렵습니다. 다만 로그인이나 IP 차단 같은 접근제한을 우회했거나 서버에 현실적 장애를 일으켰다면 정보통신망법이나 업무방해죄로 별도 검토가 가능합니다.

Q. 카목 위반이면 민사로는 어떤 청구를 할 수 있나요?

A. 제4조의 금지청구권으로 크롤링 중지와 침해물건 폐기·설비 제거를 구할 수 있고, 제5조와 제14조의2에 따라 손해배상을 청구할 수 있습니다. 형사처벌 여부와 무관하게 이 민사 구제수단은 카목 전 유형에 적용됩니다.

Q. 카목 위반도 손해액의 몇 배를 배상받을 수 있나요?

A. 아닙니다. 제14조의2 제6항의 5배 이내 징벌적 손해배상은 차목(아이디어 탈취)과 영업비밀 침해행위에만 적용되도록 명시돼 있어 카목은 제외됩니다. 실손해액 범위 안에서만 배상을 청구할 수 있습니다.

Q. robots.txt를 무시하고 크롤링했다는 사실만으로 형사처벌되나요?

A. robots.txt 위반 사실만으로는 부족하다는 것이 대법원 2021도1533 판결의 취지입니다. 로그인·IP차단 등 실질적 접근제한을 실제로 마련해 두었는지, 그리고 그 제한을 우회했는지가 정보통신망법 위반 판단의 핵심입니다.

Q. 크롤링 피해 사실을 어떻게 입증하나요?

A. 서버 접근 로그의 비정상 트래픽 패턴, robots.txt·이용약관상 금지 조항, 상대방 서비스에 게시된 데이터와 자사 데이터베이스의 유사성 대조 자료, 손해액 산정에 쓸 매출 자료 등을 함께 정리해 두어야 합니다.

Q. 형사고소와 민사소송 중 어느 쪽을 먼저 준비해야 하나요?

A. 접근제한 우회나 서버 장애 정황이 뚜렷하지 않은 전형적 크롤링 사안이라면 민사 가처분으로 신속히 금지를 구하고 손해배상을 본안으로 진행하는 쪽이 실효적입니다. 접근제한 우회나 서버 장애가 확인되는 경우에만 형사고소를 함께 검토하는 것이 효율적입니다.

맺음말

부정경쟁방지법 카목은 데이터를 보호하기 위해 만들어진 조항이지만, 정작 크롤링의 전형적 유형인 1)호부터 3)호까지는 제18조에서 형사처벌 대상에서 빠져 있습니다. 이 구조를 모른 채 형사고소장부터 접수하면 불기소로 시간만 소요될 수 있습니다. 대신 금지청구와 손해배상이라는 민사 구제수단이 형사처벌 여부와 무관하게 열려 있고, 접근제한을 실제로 우회했거나 서버에 현실적 장애를 일으킨 경우라면 정보통신망법이나 업무방해죄로 형사 대응을 검토할 여지도 남아 있습니다.

결국 대응의 출발점은 상대방의 크롤링이 어떤 사실관계를 갖추고 있는지를 먼저 확인하는 일입니다. 접근 로그와 이용약관, 데이터 유사성 자료를 미리 정리해 두면 민사와 형사 어느 쪽으로 가더라도 대응 속도가 달라집니다. 수원·광교 일대의 이커머스·플랫폼 기업들 사이에서도 데이터 크롤링을 둘러싼 분쟁이 늘고 있는 만큼, 피해를 인지한 시점에 절차를 서둘러 판단해 보시길 권합니다.

의뢰인을 위한 최선의 전략을 끊임없이 고민합니다.

로톡의 모든 콘텐츠는 저작권법의 보호를 받습니다.

콘텐츠 내용에 대한 무단 복제 및 전재를 금지하며, 위반 시 민형사상 책임을 질 수 있습니다.

강대현 변호사가 작성한 다른 포스트
조회수 135
관련 사례를 확인해보세요