• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보보호위원회'통합검색 결과 입니다. (75건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

개보위 "개인정보 보호 체계 전반 재정립 패러다임 전환 필요"

"개인정보보호 체계 전반을 재정립하는 패러다임 시프트가 필요합니다." 임종철 개인정보보호위원회 공공실태점검단장은 7일 서울 코엑스에서 열린 '대한민국 사이버보안 컨퍼런스 2026'에 참석해 "사이버범죄 산업화와 공격기술 고도화로 개인정보 침해 위협이 지속적으로 증대하고 있다"며 이 같이 밝혔다. 임 단장은 이날 '개인정보 관련 실태와 주요 정책 방향'을 주제로 발표했다. 개인정보보호위원회(개보위)는 정책의 무게중심을 사고 발생 후 수습과 처벌에 머물던 과거 방식에서 벗어나, 사전에 취약점을 차단하고 투자를 유도하는 '사전 예방 중심' 체계로 전환하고 있다. 단순 적발식 점검을 넘어 기업과 기관이 자발적으로 보안 체계를 다지도록 제도적인 유인책과 제재 수단을 함께 재정비하는 모양새다. 임 단장은 개인정보 정책 분위기 변화에 앞서 빈번히 발생하는 유출 사고 원인을 짚었다. 그는 "개인정보 보호를 다룰 때 해킹이 전부가 아니다"라며 "지난해에는 해킹 이슈가 많았지만, 올해 금융권 사고 이전까지만 해도 내부 직원의 일탈이나 부주의, 과실에 따른 개인정보 유출이 큰 화두였다"고 지적했다. 이어 "취약점이라는 것은 외부 해킹 공격 외에도 내부 일탈이나 부주의로도 발생된다"며 "해킹 방어뿐 아니라 내부 관리 작업이 반드시 병행돼야 한다"고 덧붙였다. 현장에서 드러난 기본 보안 조치의 미흡함도 언급했다. 임 단장은 "현장에 나가보면 AI를 활용한 신종 공격이나 정교한 해킹 기법을 논하기에 앞서, 이미 널리 알려진 보안 취약점 점검이나 기본 패치 관리조차 제대로 이행하지 않은 곳이 적지 않다"며 "새로운 기술 도입 이전에 가장 기본적인 조치를 충실히 갖추는 것이 급선무"라고 강조했다. 보안 실무 현장의 고충에 대해서도 현실적인 진단을 내놓았다. 임 단장은 "민간이든 공공이든 현장에 나가면 공통으로 인력과 예산에 대한 한계를 토로한다"고 전했다. 실제로 지난해 기준 민간 기업의 IT 예산 대비 정보보호 투자 비중은 6.3%, 전담 인력은 평균 0.8명에 불과했다. 공공 부문 역시 정보보호 투자 비중이 7.3%, 전담 인력은 0.3명에 그쳐 열악한 보안 여건을 드러냈다. 다만 자원 한계만을 이유로 사고 예방을 늦춰선 안 된다고 선을 그었다. 임 단장은 "정부 차원에서도 범부처 협력을 통해 공공 부문 인력을 늘리는 노력을 기울이고 있지만, 0.5명이나 1명 늘어난다고 해서 극적인 변화를 기대하기는 어렵다"며 "보안 담당자의 가장 큰 고민은 먼 미래에 확보될 예산과 인력이 아니라, 당장 지금 발생하지 말아야 할 사고를 막는 데 있어야 한다"고 말했다. 이어 "현재 주어진 환경 안에서 기존 취약점을 계속해서 확인하고 보완하는 현실적인 조치를 우선 실행해야 한다"고 당부했다. 이에 발맞춰 정부는 개인정보 보호 정책의 초점을 사후 처벌에서 사전 예방으로 전환하고 있다. 개인정보보호위원회(이하 위원회)는 '유출 대응 1차 개인정보 보호법 개정'에 따라 지난달 11일부터 반복적이거나 고의적인 중대 위반 행위에 전체 매출액의 최대 10%까지 부과하는 징벌적 과징금 제도를 시행하고 있다. 이와 동시에 예산과 인력, 설비 등 사전 예방 투자를 성실히 이행한 기업에는 사고 발생 시 과징금을 의무적으로 깎아주는 필수 감경 제도를 함께 도입했다. 단순 사후 처벌보다 사전 투자와 성실한 관리가 기업에 실질적인 이익이 되도록 하겠다는 취지다. 사전 예방 차원에서 조직 내부의 책임 구조도 손질했다. 대표(CEO)에게 관리·감독의 최종 법적 의무를 부여하고, 개인정보보호책임자(CPO)가 실질적으로 업무를 책임질 수 있도록 권한을 강화했다. 특히 매출 1800억원 및 100만명 이상 개인정보를 처리하는 기업을 비롯해 상급종합병원, 재학생 2만명 이상 대학, 공공시스템 운영기관에서는 CPO 지정신고제와 임명 및 면직 시 이사회 의결 절차를 도입하도록 했다. 정부 차원의 예방 점검 체계도 구체화됐다. 위원회는 사고 발생 후 조사에 착수하던 기존 관행에서 벗어나, 고위험 분야를 중심으로 취약점을 미리 살피는 '사전 실태점검'을 본격화하고 있다. 점검 과정에서 문제점을 발견하더라도 즉각적인 처벌보다는 시정 권고를 우선 내려 기업 스스로 보안 취약점을 개선하도록 유도하는 방식이다. 제도적인 안전망도 함께 보강한다. 제품과 서비스 기획·설계 단계부터 보안 요소를 반영하는 '개인정보보호 중심 설계(PbD)' 원칙과 인증제를 법제화하고, 주요 공공기관과 기업 시스템을 대상으로 정보보호 관리체계(ISMS-P) 인증 취득을 단계적으로 의무화해 예방 체계를 완성해 나갈 방침이다. 임 단장은 "유출 사고가 발생했을 때 정보주체의 피해를 구제하고 원인을 제공한 자에게 확실히 책임을 묻는 것도 중요하지만, 사고가 발생하지 않도록 사전 예방 정책을 추진하는 것이 위원회의 핵심 방향"이라며 "위원회가 끌고 나가는 사전 예방 정책에 대해 현장에서도 지속적인 관심을 두고 지켜봐 달라"고 말했다.

2026.10.08 10:37진성우 기자

정부, AI 협력체계 재가동…이해민 AI수석 "부처 간 쟁점 챙길 것"

정부가 약 9개월 만에 범정부 인공지능(AI) 정책 협의체를 재가동하고 국가 AI 전략 실행을 위한 부처 간 조율에 나섰다. 이날 이해민 AI미래기획수석비서관이 취임 후 첫 협의회를 주재해 참여 기관을 확대 계획을 발표했다. 국가AI전략위원회는 2일 오후 4시 서울스퀘어에서 제5차 인공지능책임관(CAIO) 협의회를 주재했다고 밝혔다. 이해민 AI수석을 비롯한 42개 중앙행정기관 CAIO, 분과위원회·특별위원회·전담조직 위원장 13명 등이 대리 참석자를 포함해 참여했다. CAIO 협의회가 열린 것은 올해 1월 이후 약 9개월 만이다. 이 수석은 협의회가 부처별 보고를 듣는 데 그치지 않고 부처 간 쟁점을 조정하고 결정하는 역할을 하도록 직접 챙기겠다는 방침을 밝혔다. 참석 범위는 기존 28개 장관급 기관에서 42개 중앙행정기관으로 확대됐다. 인사혁신처·법제처·국가데이터처 등 14개 차관급 기관이 새로 참여했다. 앞으로 협의회를 정례적으로 열고 각 부처가 제안하는 협업 과제도 다룰 계획이다. 이날 회의에는 AI 입법 방향과 '모두의 AI' 서비스 출시 준비 상황을 비롯해 범정부 데이터 공유와 공공부문 개인정보 보호 등 네 가지 안건이 상정됐다. 올해 1~2분기 대한민국 인공지능행동계획 이행점검 결과는 서면으로 보고됐다. AI전략위는 AI기본법 시행 이후 늘어난 입법 수요에 대응하기 위해 '대한민국 AI 입법 프레임워크(안)'을 보고했다. AI기본법 중심 입법과 국방·안보 분야 입법 공백 해소를 비롯해 사업자 예측 가능성 제고와 역기능 발생 시 즉시 대응을 네 가지 기본 방향으로 제시했다. 이를 토대로 AI 발전과 산업 융합 촉진·안전 및 신뢰 확보·오남용 방지 등 분야별 입법 원칙을 담았다. 이날 과학기술정보통신부는 오는 12월 전 국민 대상 정식 출시를 앞둔 '모두의 AI' 서비스 준비 상황을 공유했다. 공공 AI 에이전트 탑재를 위해 기존에 개방한 공공 응용프로그램 인터페이스(API) 연계와 미개방 API·데이터의 추가 개방을 요청했다. AI 에이전트의 개인정보 처리·활용 기준 마련과 서비스 보안·안전성 검증에도 관계기관의 협조를 구했다. 행정안전부는 지난달 18일 개통한 범정부 데이터 파이프라인과 관련해 부처별로 활용 가치 높은 데이터를 등록하고 공유해 달라고 요청했다. 여러 데이터를 결합해 활용할 수 있는 수요 발굴도 협조 과제로 제시했다. 개인정보보호위원회는 최근 잇따른 공공·민간의 대형 해킹과 정보 유출 사고에 대응하기 위한 관리체계 강화 방안을 논의했다. 부처별 개인정보 보호·보안 종합 관리체계 구축과 개인정보보호책임자(CPO) 역할 강화가 주요 내용이다. 위험 수준을 고려한 정보자산 식별과 취급자 관리 강화 등 대책 마련과 이행도 요청했다. 이 수석은 "CAIO협의회는 부처와 부처 간 이음매를 잇는 자리"라며 "협의회가 보고를 듣는 데 그치지 않고 부처 간 쟁점을 조정하고 결정하는 협의체가 될 수 있도록 의장으로서 직접 챙기겠다"고 밝혔다.

2026.10.02 16:00김미정 기자

위장취업 조직원 배민 고객정보 악용…개보위 "법 위반 보기 어려워"

배달의민족 운영사 우아한형제들이 고객센터 외주 협력사 상담사의 개인정보 무단 조회·유출 사건과 관련해 개인정보보호위원회로부터 개인정보보호법 위반으로 보기 어렵다는 판단을 받았다. 1일 관련업계에 따르면 개인정보위는 개인정보 무단 조회와 유출 정황은 인정하면서도 우아한형제들이 개인정보보호법상 안전조치 의무 등을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 '개선 권고'를 의결했다. 해당 사건은 사적 보복 대행 조직이 조직원을 배민 고객센터 외주 협력사에 상담사로 위장 취업시킨 뒤 이름과 주소 등 고객정보를 무단 조회·유출한 사건이다. 조직은 확보한 정보를 이용해 피해자 주거지 현관에 오물을 묻히고 래커로 욕설을 쓰는 등의 범행을 저질렀다. 개인정보위는 다만 우아한형제들이 안전조치 의무 등 개인정보보호법을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 대해 '개선 권고'를 의결했다. 개선 권고는 시정권고·시정명령이나 과징금 부과보다 낮은 수준의 조치다. 우아한형제들은 사건을 인지한 직후 개인정보 악용 사실을 개인정보위에 신고하고 경찰 수사에도 협조했다고 설명했다. 문제가 발생한 외주업체에 대해서는 전수 감사를 진행한 뒤 계약을 해지했다. 이후 전체 수탁사를 대상으로 보안 점검도 강화했다. 기존 31개였던 점검 체크리스트를 53개 항목으로 늘리고 사고 모의훈련과 재발방지 대책, 데이터손실방지(DLP)·네트워크접근제어(NAC) 적용 현황, 디스크 폐기 이력 등을 점검 항목에 추가했다. 상담사의 개인정보 조회 방식도 변경했다. 개인정보 조회가 가능한 기간을 줄이고 상담 중 주문내역을 확인할 때는 전화번호가 아닌 주문번호로만 조회할 수 있도록 했다. 기존 다운로드·외부 전송 차단에 더해 상담 화면에는 워터마크를 적용했다. 고객센터 업무 계약 시 작성하는 정보보호 합의서 내용을 보완하고 신규 상담센터 개설 시 개인정보 보호 사항을 사전에 점검하는 절차도 강화했다. 수탁사별 월간 보안점검 보고 체계도 마련했다. 이와 함께 모의 침투 테스트와 개인정보 모니터링, 보안관제를 추가로 도입했다. 우아한형제들 관계자는 “이용자의 소중한 개인정보를 보호하기 위한 조치를 꾸준히 강화해 나가겠다”고 말했다.

2026.10.01 16:41류승현 기자

통신 3사 CEO, 보안사고 예방 직접 챙긴다…"국민 신뢰 쌓을것 "

통신 3사가 '개인정보 보호'를 최고경영자(CEO)와 이사회가 직접 챙기는 핵심 경영 과제로 끌어올린다. 개인정보 유출 사고 이후 대응하는 방식에서 벗어나 서비스 기획 단계부터 위험을 차단하는 사전 예방 체계를 강화하고, AI 서비스에도 개인정보 보호 중심 설계(PBD)를 내재화한다. 개인정보보호위원회는 28일 서울 중구 한국프레스센터에서 송경희 개인정보위원장과 정재헌 SK텔레콤 대표·박윤영 KT 대표·홍범식 LG유플러스 대표가 참석한 가운데 간담회를 열고 '국민이 신뢰하는 AI·디지털 사회를 위한 공동선언문'을 발표했다. 간담회는 송 위원장 취임 이후 기업 CEO들과 가진 첫 공식 소통 자리다. 최근 통신 분야에서 개인정보 유출 사고가 잇따른 가운데 개인정보 보호 책임을 담당 부서에 국한하지 않고 CEO와 이사회 중심으로 높이고, AI 시대 데이터 활용과 보호를 위한 민관 협력 방안을 논의하는 데 초점이 맞춰졌다. 송 위원장은 “통신 분야 개인정보 보호는 데이터를 지키는 것을 넘어 국민의 일상과 디지털 사회의 신뢰를 지키는 일”이라며 “사고 이후 신속한 대응도 중요하지만 사고가 나기 전에 미리 위험을 들여다보고 선제적으로 대응하는 예방 중심의 개인정보 보호 체계로 전환해야 한다”고 말했다. 이어 “이제 개인정보 보호는 담당 부서만의 문제가 아니라 CEO가 직접 챙기고 전사가 함께 책임지는 경영의 핵심 과제가 돼야 한다”면서 “공동선언이 선언으로 그치지 않고 현장의 투자와 실천으로 이어질 때 국민 신뢰가 쌓일 것”이라고 강조했다. 통신 3사는 공동선언을 통해 개인정보 보호를 기업의 최우선 경영 가치로 삼고 CEO와 이사회가 개인정보 보호 현황을 상시 관리·점검하는 책임 거버넌스를 확립하기로 했다. 개인정보 보호 투자와 전문인력을 확대하고 서비스 기획·개발·운영 전 과정에 PBD를 적용하는 한편 개인정보 보호 강화 기술(PET) 연구개발에도 힘을 싣는다. SKT, 5년간 7000억원 투자…“개인정보 보호는 AI 신뢰 인프라” 정재헌 SK텔레콤 대표는 사고 발생 이후 대응보다 위험을 사전에 차단하는 데 개인정보 보호의 중심을 둬야 한다고 강조했다. 정 대표는 “개인정보 사고는 발생한 이후 아무리 잘 대응하더라도 잃어버린 신뢰를 완전히 회복하기 어렵다”며 “가장 좋은 개인정보 보호는 위험을 미리 확인하고 선제적으로 차단하는 것”이라고 말했다. 이를 위해 SK텔레콤은 향후 5년간 7000억원 규모의 정보보호 투자를 추진한다. 정 대표는 “'프라이버시 퍼스트'를 전 임직원의 업무 원칙으로 삼고 서비스 기획부터 개발, 운영에 이르기까지 개인정보 보호가 업무의 출발점이 되도록 문화를 바꾸고 있다”고 설명했다. AI 서비스에도 별도의 사전 관리 체계를 적용하고 있다. AI 기획부터 개발·출시·운영까지 전 과정에서 개인정보와 AI 위험을 사전에 확인하고 관리하는 AI 거버넌스를 운영하는 방식이다. 정 대표는 “AI가 발전할수록 활용되는 데이터는 많아지고 이에 따른 기업의 책임도 함께 높아질 것”이라며 “개인정보 보호는 AI 혁신을 가로막는 장벽이 아니라 AI 산업이 더욱 크게 성장할 수 있도록 뒷받침하는 신뢰의 인프라”라고 강조했다. 이어 “정부는 기술 발전에 맞는 명확하고 예측 가능한 원칙을 만들어 주고 기업은 이를 기술과 서비스 안에서 실질적으로 구현하면서 함께 새로운 기준을 마련해야 한다”고 말했다. KT, 5년간 2조 2000억원…“IT 인프라 현대화” KT는 개인정보 보호와 보안 체계를 근본적으로 손보기 위해 향후 5년간 2조 2000억원을 투입한다. 보안 투자뿐 아니라 보안의 기반이 되는 IT 인프라 현대화까지 투자 범위에 포함했다. 박윤영 KT 대표는 “개인정보 보호를 경영의 최우선 원칙으로 삼고 5년간 2조 2000억원을 투자해 보안은 물론 보안의 근간이 되는 IT 현대화까지 근본적인 체계를 바로잡고 있다”고 말했다. KT는 전문성과 독립성을 갖춘 개인정보보호책임자(CPO) 체계를 확립하고 대표이사와 이사회가 주요 위험과 투자 계획을 직접 점검하는 책임 거버넌스를 운영한다. 향후 정보보호 및 개인정보보호 관리체계 인증(ISMS-P) 범위도 네트워크와 미디어 인프라까지 확대한다. 박 대표는 “서비스 기획부터 개발·운영까지 전주기에 개인정보 보호를 반영해 사후 대응이 아닌 사전 예방 중심 체제로의 전환을 가속화할 것”이라며 “외부 전문가로 구성된 개인정보보호자문위원회와 함께 이행 수준을 지속적으로 살피고 고도화하겠다”고 밝혔다. 지난해 발생한 개인정보 유출 사고에 대해서는 직접 사과했다. 박 대표는 “지난해 발생한 유출 사고로 국민과 정부에 심려를 끼쳐 KT 대표이사로서 다시 한번 사과드린다”며 “같은 사고가 되풀이되지 않도록 재발 방지에 모든 역량을 다하겠다”고 약속했다. LGU+, 5년 최소 7000억원…“AI 혁신과 보호 함께 가야” LG유플러스는 서비스 전 과정에 개인정보 보호 중심 설계(PBD)를 적용하고 CEO와 경영진, CPO가 개인정보 보호 체계를 지속적으로 점검하기로 했다. 최소 5년간 7000억원 투자 기조를 이어간다는 방침이다. 홍범식 LG유플러스 대표는 “AI와 디지털 전환이 가속화될수록 개인정보 보호는 기술적 과제를 넘어 기업의 책임 경영 영역이 된다”며 “CEO와 모든 경영진, CPO가 지속적으로 점검하고 사전 보호 체계를 강화해 나가겠다”고 말했다. 이어 “사고 발생 이후 대응에 머무르지 않고 사전 예방 중심의 보호 체계를 구축하기 위해 적극적인 투자와 전문 역량을 확보하겠다”며 “서비스 전 과정에 개인정보 보호 중심 설계, 이른바 '프라이버시 바이 디자인'을 내재화하겠다”고 밝혔다. AI 분야에서는 이용자에 대한 투명성과 책임성을 높이는 데 방점을 찍었다. 홍 대표는 “AI 시대에는 혁신과 보호가 함께 가야 한다”며 “책임과 신뢰를 바탕으로 투명성과 책임성을 높이고 이용자 권리 보장에 힘쓸 것”이라고 말했다. 이어 “안전한 AI 생태계를 위해 민관 협력을 확대하고 산업 현장의 경험과 우수 사례를 공유해 기준과 제도 발전에도 지속적으로 협력하겠다”고 덧붙였다. 개인정보위와 통신 3사는 이날 통신 유통망의 개인정보 관리 강화와 개인정보 보호 전문인력 양성, PET 개발, AI 관련 제도 개선 방안도 논의했다. 개인정보위는 통신사-대리점-판매점으로 이어지는 유통 구조에서 개인정보 관리가 취약해질 수 있다며 통신사가 유통망 전반에 대한 관리·감독을 강화해달라고 요청했다. 통신 3사는 PET 기술 개발과 계약학과 등을 통한 개인정보 보호·사이버보안 전문인력 양성에도 정부와 협력하기로 했다. 통신업계에서는 2027년 3월 시행되는 개인정보 보호법상 AI 특례의 효과적인 운영을 위한 사전 협의 체계와 공개정보·가명정보·정당한 이익 등 기존 개인정보 처리 근거의 명확화도 요청했다. 개인정보위는 관련 제도 개선과 함께 가칭 '에이전틱 AI 개인정보 처리 안내서'를 연내 마련할 예정이다. 송 위원장은 “오늘 통신 3사 대표의 공동선언이 현장에서 실질적인 변화와 개선으로 이어지길 바란다”며 “통신 분야의 보호 수준을 한 단계 더 높이고 국민 신뢰를 회복하는 계기가 될 수 있도록 책임감 있게 이행해 달라”고 말했다.

2026.09.28 16:17박수형 기자

[인사] 개인정보보호위원회

◆위촉 ▲개인정보보호위원회 위원 권건보, 김광수, 윤영미

2026.09.21 20:38방은주 기자

개인정보위, GS리테일에 과징금 128억원... "166만명 개인정보 유출"

사전에 수집한 계정 정보를 무차별 대입해 접속을 시도하는 '크리덴셜 스터핑' 공격으로 총 166만명의 개인정보가 유출된 GS리테일에 128억원 규모의 과징금이 부과됐다. 개인정보보호위원회는 GS리테일 및 3개 사업자에 대해 총 129억 5444만원의 과징금 및 1020만원의 과태료를 부과한다고 31일 밝혔다. 이와 함께 재발 방지 대책 마련 등 시정명령 및 해당 사업자 홈페이지에 결과를 공표할 것을 의결했다. 조사 결과 신원 미상 해커는 GS리테일이 운영하는 GS샵 홈페이지에 대해 지난 2024년 6월 21일부터 2025년 2월 13일까지, GS25 홈페이지에 대해 2024년 12월 26일부터 2025년 1월 4일까지 각각 크리덴셜 스터핑 공격을 시도해 로그인에 성공했다. 이후 회원정보 수정 페이지에서 GS샵 158만 1025명, GS25에서 7만 9128명의 이름, 성별, 생년월일, 연락처, 주소, 이메일 등 개인정보를 유출했다. 크리덴셜 스터핑은 사전에 확보한 다수의 아이디, 비밀번호 정보를 무차별 대입해 로그인을 시도하는 공격 방식으로 로그인 시도 횟수와 로그인 실패율이 급증하는 특징을 보인다. 개인정보위는 GS리테일이 짧은 시간 동안 동일 IP주소에서 대규모 로그인 시도가 발생하는 경우 이를 탐지·차단할 수 있는 대책을 마련하지 않았고 로그인 시도 및 로그인 실패가 급격하게 증가하는 이상징후가 발생했음에도 이를 인지하지 못해 장기간 유출이 지속됐다고 판단했다. 또 GS리테일이 GS25 홈페이지에서의 유출을 지난해 1월 4일 최초로 인지했지만, 유출사고 대응에 소홀해 GS샵 홈페이지에서도 같은 공격이 발생하고 있던 사실을 지난해 2월이 돼서야 추가 인지한 것으로 조사됐다. 최초 유출 인지 이후에도 개인정보가 유출된 것이다. 아울러 사고 당시 개인정보 전담조직의 부재 및 이원화된 보안 운영 등 개인정보 보호 조직의 구성·운영이 미흡했고, 최초 유출통지 이후 조사 과정에서 유출 대상자 1599명이 추가 확인됐지만 정당한 사유 없이 72시간을 경과해 유출 통지한 사실도 확인됐다. 이에 개인정보위는 GS리테일에 과징금 128억 3600만원과 과태료 300만원을 부과하고 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보위는 유사 사고 재발을 막기 위해 서비스 접속량·패턴을 분석해 비정상 접속을 식별할 수 있는 보안정책을 적용하는 등 재발방지 대책을 수립·시행하고 개인정보 보호 전담 인력 배치 및 CPO 권한과 책임 명확화 등 거버넌스 체계 전반을 점검·개선해야 한다고 제언했다. 이날 회의에서는 엔라이즈와 SK텔레콤, 에이토즈 등에 대한 과징금·과태료 부과도 의결됐다. 신원 미상의 해커는 엔라이즈가 운영하는 데이팅 앱 서비스의 본인인증 취약점을 이용해 지난 2023년 3월 23일부터 27일까지 1만 6803개의 휴대전화번호로 로그인을 시도해 736개 계정의 개인정보를 유출했다. 유출된 개인정보는 ▲닉네임 ▲성별 ▲프로필 사진 ▲생년월일 ▲성격 ▲학력 ▲직업 ▲키 ▲혈액형 등이다. 엔라이즈는 앱 내 존재하는 본인인증 취약점에 대한 점검·조치를 소홀히 하고 동일 IP에서의 과다 접속에 대한 차단 정책을 설정하지 않는 등 안정성 확보 조치 의무를 위반했다. 이에 개인정보위는 엔라이즈에 과징금 1억 1844만원, 과태료 360만원을 부과했다. SK텔레콤은 과태료 360만원과 시정명령을, 에이토즈는 경고 조치가 내려졌다. 에이토즈는 SK텔레콤으로부터 '이프랜드' 서비스의 이벤트 진행을 위탁받아 이벤트용 웹사이트를 제작·운영하는 과정에서 2022년 11월 21일부터 2023년 1월 3일까지 관리자 페이지가 검색엔진에 노출돼 1140명의 개인정보(이름, 휴대전화번호)가 유출됐다. 조사 결과 에이토즈는 관리자 페이지에 대한 IP주소 제한 등 접근통제 조치를 하지 않았다. SK텔레콤은 24시간을 경과해 개인정보 유출통지·신고한 사실이 확인됐다.

2026.08.31 11:00김민아 기자

KT 개인정보 유출 과징금 540억원…LGU+ 증거인멸 수사의뢰

개인정보보호위원회가 펨토셀 관리 부실로 개인정보 유출 사고를 일으킨 KT에 539억 7900만원의 과징금을 부과했다. 악성코드 감염 사고를 은폐하고 조사 과정에서 거짓 자료를 제출하는 등 조사를 방해한 혐의로 KT를 고발하기로 했다. 아울러 LG유플러스는 개인정보 유출 의혹과 관련해 조사 착수 전 서버를 재설치 및 폐기 행위가 확인돼 경찰에 수사를 의뢰했다. 개인정보위는 29일 제15회 전체회의를 열어 개인정보보호법을 위반한 KT에 과징금 539억 7900만원과 시정명령, 처분사실 공표 명령을 의결했다. KT 조사 과정에서 거짓 자료를 제출하고 자료를 뒤늦게 제출하는 등 위원회 조사를 실질적으로 방해한 행위에 대해서는 고발하기로 결정했다. 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 펨토셀에 이를 삽입해 KT 이동통신망에 접속했다. 이후 이용자의 스마트폰이 해커가 만든 펨토셀을 경유하도록 유도해 단말과 KT 내부망 간 송수신 정보를 가로챘다. 해커는 이를 통해 확보한 개인정보와 추가 정보를 결합해 휴대전화 소액결제를 시도했고, 결제 인증번호가 포함된 문자메시지와 자동응답시스템 인증을 탈취하는 방식으로 부정 결제를 진행했다. 이 과정에서 KT 이용자와 알뜰폰 가입자를 포함한 1만 6647명의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI) 등이 유출됐다. 실제로 368명이 약 2억 4000만원 규모의 무단 소액결제 피해를 입은 것으로 조사됐다. 개인정보위는 사고 원인을 KT의 부실한 펨토셀 관리 체계에서 찾았다. 펨토셀은 이동통신 음영지역의 통화 품질을 개선하기 위해 설치하는 소형 기지국으로, KT 설치기사가 직접 설치하는 KT 자산이다. 이용자는 설치 장소를 제공할 뿐이며, 망 접속 승인과 인증, 내부망 접속 허용, 보안 통제 등은 모두 KT가 관리한다. 하지만 KT는 펨토셀 인증서 유효기간을 10년으로 장기간 설정했고, 내부망에 접속하는 펨토셀의 접속 IP를 제한하지 않아 해외나 타사 인터넷망에서도 접속이 가능하도록 운영했다. 또 펨토셀 관리 서버를 우회할 수 있는 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리와 이상 접속 탐지 체계도 갖추지 않았다. 그 결과 해커는 별도의 추가 인증 없이 약 11개월 동안 KT 내부망에 접속해 개인정보를 탈취했지만 KT는 이를 인지하지 못했다. 개인정보위는 다수의 이용자가 소액결제 피해를 신고한 이후에야 KT가 비정상 접속을 식별한 것으로 확인됐다고 설명했다. 개인정보위는 KT가 대규모 개인정보를 처리하는 이동통신사업자임에도 정보통신망에 대한 기본적인 접근 통제와 침해 방지 의무를 소홀히 해 개인정보 보호법상 안전조치 의무를 위반했다고 판단했다. 별도의 악성코드 감염 사건도 드러났다. 개인정보위는 펨토셀 사고를 조사하는 과정에서 2024년 3월 KT IT서비스 네트워크 내 서버 38대가 리눅스 백도어 악성코드인 'BPFDoor' 등에 감염된 사실을 확인하고 조사를 확대했다. 조사 결과 해커는 KT 로밍렌탈서비스 홈페이지 취약점을 이용해 내부망에 침투한 뒤 악성코드를 설치했고, 관리자 페이지에 대한 SQL 삽입 공격을 통해 KT 임직원과 협력사 직원 일부의 이름과 전화번호, 계정 정보 등을 조회·유출한 정황도 확인됐다. 다만 사고 발생 당시의 로그가 상당수 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인하지 못했다. 개인정보위는 KT가 2024년 악성코드 감염 사실을 인지했음에도 정부에 침해 사실을 신고하지 않았고, 자체 조치만 진행했다고 밝혔다. 또 2025년 다른 통신사의 개인정보 유출 사고 이후 자체 점검 과정에서 일부 감염 서버의 로그를 삭제하는 등 침해 사실을 은폐한 정황도 확인됐다고 설명했다. 조사 착수 전 로그 삭제 정황이 드러나자 별도로 보관 중이던 로그를 뒤늦게 제출한 것으로 조사됐다. 개인정보위는 이를 조사 방해 행위로 판단해 고발하기로 했다. 개인정보위는 LG유플러스에 대해서도 강경 대응에 나섰다. 지난해 8월 미국 보안 전문지 '프랙'을 통해 LG유플러스 개인정보 유출 의혹을 인지하고 조사에 착수했다. 조사 결과 유출된 임직원과 협력사 직원의 이름과 계정 정보는 LG유플러스의 통합 비밀번호 관리 시스템(APPM)에 저장된 실제 정보로 확인됐다. 그러나 LG유플러스는 개인정보위 조사 착수 전에 APPM 서버 등의 운영체제를 재설치하거나 관련 서버를 폐기한 것으로 나타났다. 개인정보위는 이로 인해 정확한 침해 경위와 추가 유출 여부를 확인하기 어려워졌다고 보고, 공무집행방해 혐의가 있다고 판단해 수사기관에 수사를 의뢰하기로 했다. 개인정보위는 이번 사건을 계기로 증거 은닉이나 서버 폐기를 통한 조사 회피를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 은닉·폐기 행위에 대한 형사처벌 규정을 신설하고, 증거를 은닉하거나 폐기한 사업자에게는 전체 매출액의 3%까지 과징금을 부과하는 방안을 추진할 계획이다. 조사 비협조나 시정명령 불이행 시 이행강제금을 부과하고, 침해사고 발생 시 자료보전명령을 내릴 수 있도록 법 개정도 추진한다. 송경희 개인정보위 위원장은 “이번 처분이 통신업계 전반의 보안 역량을 강화하는 계기가 돼야 한다”며 “사고 발생 시 자료를 은폐하거나 축소하는 것이 아니라 투명하게 공개하는 것이 기업에 가장 합리적인 선택이라는 인식이 업계 전반에 자리 잡도록 제도를 지속적으로 개선하겠다”고 말했다.

2026.07.30 10:37김기찬 기자

개인정보위, 29일 KT 침해사고 제재 논의

KT 사이버 침해사고에 대한 개인정보보호위원회의 제재 수위 심의가 오는 29일 시작된다. 27일 개인정보위에 따르면 이번 주 전체회의를 열어 KT 개인정보보호법 위반에 따른 시정명령과 제재 수위를 논의한다. 위원회 심의가 당일 마치게 되면 업계의 관심이 쏠리는 제재 수위는 30일에 공개될 예정이다. 개인정보위는 지난달 쿠팡에 약 6400억원의 역대 최대 과징금 처분을 내린 터라 더욱 관심이 집중되는 분위기다. 심의가 길어지면 29일 결론을 내리지 몫하고 차기 회의에서 계속 논의될 수도 있다. KT의 경우 약 2만 2000명의 가입자식별번호(IMSI), 단말기식별번호(IMEI), 전화번호 등의 정보가 유출됐다. 상대적으로 앞서 시정명령을 받은 침해사고와 비교하면 실제 피해 가입자 규모는 적은 편이지만 무단 소액결제 피해가 일부 확인되면서 과징금 부과 기준에서 매출 산정 범위와 감경 사유 등을 예단하기 어려운 편이다.

2026.07.27 17:27박수형 기자

李대통령, 쿠팡 겨냥..."나만 표적? 개인정보유출, 법과 방침 따라"

이재명 대통령이 16일 청와대 영빈관에서 열린 개인정보보호위원회 업무보고에서 “나만 표적으로 하는 것 아니냐고 주장하는 기업이 있는 것 같다”면서 “어떤 기업을 고려하지 않고 법과 방침에 따라 한 것이라고 충분히 설명하면 좋겠다”고 밝혔다. 최근 개인정보 유출로 6247억원의 과징금 처분을 받은 쿠팡을 고려한 발언으로 풀이된다. 쿠팡에 대한 제재에 그치지 않고 미국 의회와 정부가 나스닥에 상장된 쿠팡이 피해를 입었다고 주장하면서 국가 간 마찰 문제로 비화되고 있기 때문이다. 송경희 개인정보위원장은 이에 대해 “위원회는 국가나 기업, 기관에 관계 없이 법 위반 행위에 집중해 엄정하고 공정하게 처분을 내리고 있다”고 강조했다. 이 대통령은 “개인정보 유출에 대해서는 제재금을 대규모로 올려야 기업들이 개인정보 보호 활동을 할 것”이라며 이를 두고 나만 표적으로 해서 이러는 것 아니냐는 주장을 하는 기업도 있는 것 같더라”고 말했다.

2026.07.16 12:28박수형 기자

이력서·연봉 정보 쌓인 HR 플랫폼, 개인정보 관리 시험대 올랐다

이력서와 연봉 등 방대한 개인정보를 보유한 HR 플랫폼들이 정부의 개인정보 처리방침 평가 대상에 오르며 관리 체계 점검을 받게 됐다. 최근 수년간 일부 채용 플랫폼에서 개인정보 유출 사고가 반복된 데다, 기업 인수합병(M&A)에 따른 개인정보 해외 이전 우려까지 제기되면서 관리 체계 전반에 대한 점검 필요성이 커지고 있기 때문이다. 국내 HR 플랫폼들은 보안 투자 확대와 관리 체계 강화에 나서고 있다. 다만 개인정보보호위원회 평가 결과에 따른 조치가 개선 권고에 그친다는 점에서 실효성에는 한계가 있다는 지적도 나온다. 7일 IT업계에 따르면 개보위는 지난 6일 '제 3기 개인정보 처리방침 평가위원회'를 출범하고 국민생활과 밀접한 7개 분야, 52개 서비스를 대상으로 개인정보 처리 방침을 살펴보겠다는 계획을 발표했다. 이 위원회는 외부 전문가 30명으로 구성됐으며, 기업과 기관이 공개한 개인정보 처리방침의 법령 준수 여부, 실제 처리 현황 일치성, 권리 보장 수준 등을 종합적으로 살펴본다. 학력·연봉 등 개인정보 다수…유출 이력·해외 이전 우려도 개보위가 살펴보는 7개 분야에는 HR 플랫폼도 포함된다. HR 플랫폼의 경우 이용자가 올려둔 자기소개서와 이력서에 이름, 이메일, 학력, 근무회사와 이력 등 다량의 개인정보가 포함돼 있다. 일부 이력서에는 지원자 사진과 연봉도 기재돼 있다. 여기에 일부 플랫폼은 지난 몇 년 사이 개인정보가 유출된 전력이 있다. 웍스피어가 운영하는 알바몬은 지난해 5월 임시저장 이력서 2만2473건이 유출됐다. 유출 정보에는 임시저장된 이력서 정보 내 이름과 휴대폰 번호, 이메일 주소 등이 포함된다. 인크루트는 2024년 7월 3만5000건, 지난해 1월 해커의 공격으로 728만 명의 개인정보를 빼앗겼다. 해당 사안을 두고 개보위는 4억6300만원의 과징금을 부과했다. 리멤버 역시 2023년 단체 이메일을 발송하는 과정에서 다른 사람의 이메일 주소가 노출되는 '동보 메일' 실수로 365명이 피해를 입었다. 지난해 리멤버가 글로벌 사모펀드 EQT 파트너스에 인수되면서 개인정보 해외 이전 우려도 커지고 있다. 이에 강민국 국민의힘 의원은 대규모 개인정보를 보유한 기업의 인수합병이 진행되면 개보위의 사전 심사를 거치도록 하는 내용이 골자인 법안을 준비 중이다. 실제로 빗썸은 가상자산 거래 정보 국외 이전 과정에서 규정 위반으로 문제가 됐다. 빗썸이 해외 가상자산거래소와 오더북(호가창)을 공유하고 가상자산을 이전할 때 이용자 동의를 받은 거래소가 아닌 다른 거래소로 회원번호와 주문정보를 국외 이전했기 때문이다. 보안 대책 강화하는 HR 플랫폼…예산·인력도 확대 지난 몇 년 사이 개인정보 유출 과정과 처리 방침에 대한 문제가 불거졌던 만큼 국내 HR 플랫폼들은 관련 조치를 강화하고 예산을 늘렸다. 웍스피어는 지난해 해킹 시도 인지 즉시 해당 계정과 IP를 차단하고 보안 취약점에 대한 긴급 조치를 완료했다. 또 외부 해킹 및 계정 탈취 시도에 대한 상시 탐지 체계를 강화하고, 전문기관과 협력을 통해 점검 결과 등을 공유하고 있다. 개인정보 파일 다운로드 시 휴대전화 인증·사유 입력, 파일 암호화 강제 적용 등 기술적·관리적 보호조치를 운영 중이다. 사람인은 정기적인 내외부 감사를 통해 외부 위협에 대한 방어력을 강화하고 있다. 전사 정보보호 교육, 모의 훈련, 정보자산보호 등이 대표적인 예시다. AI 활용에서도 개인정보 최소수집 원칙을 적용하며 알고리즘이 구직자의 민감 정보를 학습하거나 저장하지 않도록 설계했다. 2024년 36.13%, 지난해 45.21%, 올해 43.9%로 지난 3년간 IT 예산 대비 정보보호 예산 비율도 늘렸다. 인크루트는 서비스, 서버·네트워크, 임직원 PC 등 전 영역에 걸쳐 관리 기준을 상향하고 임직원 보안 인식 제고 활동을 강화하고 있다. VPN, 서버, 업무시스템 등 모든 시스템에 다중 인증(MFA) 절차를 적용하고 있다. IT 예산 중 정보보호 관련 예산 30%이며, IT 인력 가운데 정보보호 인력 비중은 9% 내외다. 리멤버는 사고 이후 2024년 10월 개인정보보호지침 및 별도 가명정보 절차 수립·시행, 고유식별정보 등의 암호화, 전산실 등의 접근 통제 조치를 담은 개인정보 처리방침을 개정했다. 메일 발송 전 통제 절차 강화와 및 처벌 규정도 신설했다. 원티드랩은 '제로다크웹' 기술을 도입해 개인정보의 다크웹 유출을 방지하고 있으며, 정보보호투자액은 2024년 약 2억8000만원에서 지난해 약 4억1500만원까지 확대했다. 개선 권고가 최대…“강제성은 없어, 마무리는 10월 말” 다만 이번 위원회가 내릴 수 있는 조치는 과징금 등 강제 수단 없고 개선 권고에 그쳐 실효성는 의문이 제기된다. 개보위 관계자는 “개인정보 처리 방침에 작성된 내용으로 인해 곧바로 침해가 발생한 것은 아니다”라며 “구체적인 조사 등이 병행돼야 해 개선권고의 대상은 될 수 있어도 내용만으로 처분 대상이 된다고 보기는 어렵다”고 말했다. 개보위가 꾸린 평가위원회는 서면으로 전체적인 내용을 먼저 살펴보는 기초 평가, 기초 평가 과정에서 확인이 어려운 내용을 살펴보는 심층 평가(현장 평가), 기업의 이의신청 후 진행되는 종합 평가 순으로 진행된다. 기초 평가는 이달 중으로 마무리될 예정이며, 심층 평가는 8월 중순부터 9월 초까지 이어진 후 20일간의 이의신청 기간을 거쳐 10월 말에 종합평가를 마친다. 위원회는 이 때 최고제품책임자(CPO)와의 면담을 통해 정보 처리에 대한 관심도를 살펴본다. 만약 기관 및 기업의 개인정보 처리방침이 법령을 준수하지 않았다면 개선 권고를 내리고, 미흡한 사항을 안내 후 충분한 개선 시간을 가진 뒤 이행 점검을 진행하게 된다. 개보위 관계자는 “이행 점검 이후에도 권고 사항이 반영되지 않은 경우에 대한 추가적인 고민이 필요하다”고 덧붙였다. 김명주 서울여대 정보보호학부 교수는 "몇 천만원에 해당하는 비싼 과태료라도 매기는 것이 의미가 있다"며 "(위원회 입장에서는) 지금까지 과태료를 책정하지 않다가, 갑자기 매기는 것에 대한 부담감이 있었을 것"이라고 짚었다.

2026.07.07 17:57박서린 기자

우리은행, 개인정보유출 어떻게…2차 피해는?

지난 3일 우리은행이 고객 개인정보 1만7551건이 유출됐다고 밝히면서, 은행에서 개인정보가 빠져나간 지에 대한 금융소비자들 우려와 관심이 커지고 있다. 6일 우리은행에 따르면 유출된 개인정보는 대체 불가 토큰(NFT) 월렛을 이용하는 금융소비자의 닉네임과 연계정보(CI, 주민등록번호를 해시화한 것)이다. 티빙 개인정보유출 사태과 마찬가지로 CI가 포함됐지만, 이름과 성별·전화번호 등 개인을 식별할 수 있는 정보가 없기 때문에 2차 피해는 없을 것으로 우리은행 측은 단정하고 있다. 유출된 닉네임 역시도 암호화된 상태이라고도 덧붙였다. 다만, 개인정보유출 사건의 경위는 밝혀내야 할 지점들이 많다. 개인정보유출 시점은 알 수가 없다. 우리은행은 2025년 2월 NFT 지갑 서비스를 오픈했다. 그리고 해당 개인정보가 유출됐다는 것을 우리은행이 인지한 것은 지난 6월 30일이다. 우리은행 관계자는 "2025년 9월 깃허브에 CI와 같은 개인정보가 올라와있다고 익명의 누군가 한국인터넷진흥원(KISA)에 신고를 했다"며 "이후 우리은행이 인지하게 된 케이스"라고 설명했다. 심지어 프로젝트를 마친 이후 외부업체와 우리은행은 개인정보 파기 등의 절차를 모두 마무리했다고 우리은행 측은 부연했다. 우리은행은 외부업체와 프로젝트 시작 시 '보안서약서'를 쓰고 사업 수행 중에도 은행 정보보호부에서 외부 수탁업체 프로젝트 참여 직원을 대상으로 매월 1회 보안교육을 실시한다. 프로젝트 종료 후 철수하는 수탁업체 직원들 대상으로 '철수확인서' 를 받으며, 수탁업체 전산장비 포맷 여부 등을 확인하는 절차를 거친다. 개인정보가 깃허브에 올라온 시점은 프로젝트 종료 후로 추정돼, 프로젝트 추진 중 유출이 있었을 것으로 추정된다. 현재는 개인정보보호위원회에서 해당 사안을 조사 중이다. 한편, 정진완 우리은행장은 3일 고객에게 문자메시지를 통해 "개인정보 관리 현황을 전수 조사해 미습한 점을 즉시 시정하겠다"며 "이번 유출로 피해 발생 시 최대한 신속하게 확인하고 보상하겠다"고 말했다.

2026.07.06 10:45손희연 기자

개인정보위 "상조업계 개인정보 보호 체계 미흡"

상조업계 개인정보보호 체계가 미흡하다는 정부의 지적이 나왔다. 개인정보처리시스템의 취약점이 방치돼 있거나, 보관기관이 경과한 개인정보를 보관하고 있던 사례도 포착됐다. 개인정보보호위원회(개인정보위)는 지난 24일 '제12회 전체회의'를 거쳐 상조 서비스 주요 사업자를 대상으로 개인정보 처리 사전 실태점검을 실시한 결과, 보안취약점 조치 미흡, 장기 미사용 계정 관리 소홀 등 미흡사항을 발견하고 시정을 권고하기로 했다고 25일 밝혔다. 지난 2024년 6월 보람상조그룹, 올해 1월 교원라이프 등 상조업계에서 개인정보 유출 사고가 최근 잇달아 발생했다. 이에 개인정보위는 선수금 규모 등을 고려해 상조 분야 주요 사업자 3개사를 선정해 올해 1월 사전 실태점검에 착수했다. 상조서비스 업계는 최근 웨딩, 여행 등 생애주기 전반으로 서비스 범위를 확대하고 있다. 서비스 제공 과정에서는 성명, 전화번호, 종교 등 다양한 개인정보가 처리되고 있는 현실이다. 장기간 회원정보를 보유해야 한다는 특성도 있어 체계적인 개인정보 보호조치가 요구된다. 그럼에도 개인정보위 점검 결과에 따르면 미흡한 사항이 대거 포착됐다. 우선 개인정보처리시스템에 대한 안전 조치가 미흡했다. 보안 취약점 점검 후 발견된 취약점을 적시에 조치하지 않거나 장기간 미사용 계정의 접근 권한을 회수하지 않는 등 접근권한 관리가 미흡한 사례가 발견됐다. 심지어 접속기록 보관 시 필수 항목인 정보주체 정보를 포함하지 않은 사례도 확인됐다. 뿐만 아니라 보관기간이 경과한 개인정보를 파기하지 않거나 분리보관 의무를 준수하지 않은 사례가 확인됐다. 상조 서비스 해지 후 보유 기간이 지난 개인정보가 남아 있는 등의 사례다. 또 개인정보 처리업무를 위탁받은 수탁자 중 일부에 대해 점검 및 교육을 실시하지 않는 등 수탁자 관리·감독도 소홀한 것으로 확인됐다. 개인정보위는 위 사항이 '개인정보보호법' 위반에 해당한다고 판단해 시정권고를 의결했다. 아울러 점검 과정에서 ▲내부 데이터베이스 서버 접근통제 미흡 ▲개인정보 전송구간 암호화 미적용 ▲개인정보 보호책임자 지정요건 미준수 등의 문제가 확인됐다. 개인정보위는 실태점검 기간 중에 관련 사항을 모두 개선·조치했다고 밝혔다. 개인정보위는 국민 생활과 밀접한 분야를 중심으로 사전 실태점검을 지속 확대해 개인정보 침해 위험요인을 선제적으로 발굴·개선한다는 방침이다. 또한 향후에는 개인정보 처리 전 과정에서 위험 요인을 미리 확인하고 개선하는 예방 중심의 개인정보 보호체계를 확산해 국민의 개인정보가 보다 안전하게 보호될 수 있도록 노력해 나간다는 계획이다.

2026.06.25 11:28김기찬 기자

카카오페이 "알리페이 제공은 업무 위탁"…과징금 59억 판결에 항소

카카오페이가 개인정보보호위원회(개보위)가 부과한 과징금 59억 6800만원이 정당하다는 법원 결정에 대해 불복하며 항소를 진행한다. 25일 카카오페이에 따르면 카카오페이는 서울행정법원 행정 12부에 24일 항소장을 제출했다. 앞서 지난 11일 서울행정법원은 카카오페이가 개보위를 상대로 시정명령 등 처분 취소 청구 소송에서 원고 패소 판결을 내렸다. 개보위는 2025년 1월 카카오페이가 이용자에게 동의받지 않고, 개인정보를 알리페이에 유출했다며 59억 6800만원의 과징금과 시정·공표 명령을 부과했다. 재판부는 카카오페이가 고객 개인정보를 알리페이에 제공하는 과정서 간편결제 이용자의 동의를 받지 않았다고 판결했다. 또 카카오페이가 애플 앱스토어 부정 결제 방지를 위한 'NSF 점수' 산출 과정서 이용자의 동의를 받지 않았다고도 법원은 보고 있다. 재판부는 "카카오페이가 이용자 전체에 받은 동의는 고객 식별, 본인 확인 및 인증, 요금 정산 등을 위한 것"이라며 "그 동의만으로는 개인 정보 주체가 정보 이전을 인지하거나 NSF점수 산출에 대해 구체적이고 명확하게 동의했다고 볼 수 없다"고 설명했다. 그러나 카카오페이는 이용자 개인정보를 알리페이에 제공한 것이 합법적인 업무 위탁이라고 맞서고 있다. 업무 수행을 위해 꼭 필요한 절차였다는 입장이다. 카카오페이가 이용자의 개인 정보를 소유하고 있으며 알리페이는 수탁자로 업무 위탁에 해당한다는 부연이다. 카카오페이는 "이번 사안이 글로벌 디지털 서비스 환경에서 업무 위탁과 제3자 제공의 범위를 어떻게 해석할 것인지에 관한 법률적 쟁점이라고 판단하고 있다"며 "보다 명확한 법적 기준을 확인하기 위해 항소를 제기하기로 결정했다"고 설명했다.

2026.06.25 10:58손희연 기자

[인사] 개인정보보호위원회

◇ 과장급 전보 ▲ 공공실태점검단장 임종철

2026.06.15 12:09김기찬 기자

쿠팡 6300억 역대급 과징금, 보안 전문가들 평가는?

3000만명 이상의 개인정보 유출 사고가 발생한 쿠팡에 개인정보보호위원회(개인정보위)가 6300억원에 달하는 과징금을 부과했다. 이는 SK텔레콤 유출 사고로 지난해 8월 부과받은 과징금(1348억원)의 4배를 웃도는 수치다. 개인정보위는 보안의 기본 중 기본인 인증키 관리를 소홀히 했다는 점 등을 이유로 과징금을 엄중하게 선정했다는 입장인데, 취재에 응한 보안 전문가들은 적정 수준으로 판단했다. 또 "업계 전반에 경종을 울릴 만한 사건"으로 평가했다. "개인정보보호 노력 지속 감경 요소 참작...국민 일상 밀접한 플랫폼이어서 엄중 처분" 개인정보위는 지난 10일 제11회 전체회의를 열고 개인정보보 법규를 위반한 쿠팡에 총 6246억8100만원 과징금과 1680만원 과태료를 부과했다. 개인정보위가 부과한 과징금 중 역대 최대치다. 개인정보위가 쿠팡에 매긴 과징금을 살펴보면 개인정보 유출 사고로 인해 부과된 과징금이 4235억7500만원이다. 이용자들의 타사 온라인 활동 기록을 무단 수집한 점과 관련해서는 2011억600만원의 과징금이 부과돼 총 과징금이 산정됐다. 이 외 임직원 건강 관련 민감정보 이용에 대한 과징금은 2800만원이 부과됐다. 또한 쿠팡풀필먼트서비스(CFS)에도 총 2억4800만원 과징금을 부과했다. 개인정보위는 개인정보 유출 사고 발생 시 안전조치 의무 위반, 개인정보보호법 위반 사항 등이 확인될 경우 사고 직전 3개년도 매출의 최대 3%까지 과징금을 부과할 수 있다. 금융감독원 전자공시시스템에 따르면 쿠팡 한국 법인의 지난 3년간 연결기준 평균 매출액은 약 32조원이다. 이 금액에 3%를 적용해 최대 과징금을 매기면 9600억원, 즉 1조원에 육박하는 과징금 부과가 가능하다. 다만 과징금 산정 과정을 세부적으로 살펴보면 매출액의 3%까지 부과되는 경우는 거의 없다. 유출 사고와 직결되는 매출액만을 기준으로 과징금을 산정하고, 중대성 판단과 더불어 개인정보보호 노력, 피해 회복 노력 등을 감안해 과징금을 가중 혹은 감경하는 절차를 밟기 때문이다. 최대 매출액 10%에 달하는 과징금을 부과할 수 있다는 개인정보보호법 개정안이 오는 9월 시행되는 만큼 이번 쿠팡 과징금 부과에는 이같은 징벌적 과징금이 부과되지는 않았다. 개인정보위에 따르면 쿠팡은 사고가 발생한 쿠팡 이커머스 서비스 매출만을 기준으로 과징금이 정해졌다. 쿠팡이츠, 쿠팡플레이 등 이번 유출 사고와 관련이 없는 독립적인 매출액은 과징금이 부과되는 매출액 기준에서 제외된 것이다. 다만 연간 매출액 약 30조원을 상회하는 대규모 개인정보처리자로서, 인증 시스템 및 인증키 관리를 소홀히 한 행위 및 다수의 이상행위를 탐지하지 못했다는 점을 중대성 판단에 고려했다는 것이 개인정보위의 설명이다. 정보보호 관리체계 및 개인정보보호 관리체계(ISMS-P) 인증의 취득·유지, 민관협력 자율규제 규약 이행 등 개인정보보호 노력을 지속한 점도 감경 요소로 참작됐다. 쿠팡 플랫폼과 쿠팡 이츠에 각각 5000원, 쿠팡 럭스와 트래블에 2만원씩 총 5만원의 쿠폰을 지급한 보상 절차도 감경 요소로 작용했다. 개인정보위는 11일 제11회 전체회의 브리핑에서 "위반 기간 및 최근 3년 내 동종행위로 과징금이 부과됐는지 여부와 조사 방해·협조 여부 등 요소를 고려해 최종 과징금을 산정했다"며 "1억2000만개의 주소들이 관리되고 있는 국민의 일상생활과 밀접한 온라인 플랫폼이기 때문에 엄중하게 처분을 했다. 또 보호법에 정하는 법과 원칙의 테두리에 따라서 국내외 사업자 차별 없이 처분을 했다"고 밝혔다. "상징적 과징금…보안 중요성 인지시켰을 것" vs "법 집행 형평성 의문" 보안업계에서는 이번에 쿠팡에 부과된 과징금을 두고 '적정' 수준이라는 의견이 지배적이다. 최대 수위의 과징금이 부과됐으며, 이를 계기로 유출사고에 대한 경각심을 끌어올리는 계기가 될 것이라는 예상이다. 이용준 극동대 해킹보안학과 교수는 "총 과징금 6300억원의 과징금 중 유출사고로 인한 과징금이 4000억원이 넘는데, 3000만명의 데이터가 유출된 점으로 보아 1인당 1만원이 넘는 수준의 과징금이 부여된 것으로 보인다"며 "부과할 수 있는 범위 내에서 최대 규모로 과징금을 부과한 것으로 보이는데, 이를 통해 이커머스, 온라인 쇼핑 업계 전반에 경종을 울릴 만한 사건으로 기록될 전망"이라고 밝혔다. 이 교수는 "과거에는 보안에 대한 투자가 ISMS-P 등 법적 기준에만 맞춰서 형식적으로 투자가 이뤄졌는데, 쿠팡 사태를 다른 기업들이 보고 자발적으로 법에서 요구하는 수준보다 보안 투자를 확대해야 한다는 경각심을 가졌을 것"이라며 "충분히 의미 있고 보안에 대한 중요성을 인지시키는 과징금"이라고 평가했다. 김선희 가천대 스마트보안학과 초빙교수도 "인증키 관리, 내부자 관리는 온전히 기업 책임인데, 6300억원에 달하는 과징금은 개인정보위가 최대 수준으로 부과한 것으로 보인다"며 "쿠팡이 과징금에 대해 향후 어떻게 대응할지는 지켜봐야겠지만, 개인정보위의 엄정한 대응을 확인할 수 있는 대목"이라고 말했다. 김승주 고려대 정보보호대학원 교수는 자신의 SNS를 통해 "쿠팡은 키 관리 및 접근 통제에 있어 기본적인 수칙도 지키지 않았다. 조사에 협조적이기는 커녕 언론 플레이를 통해 방해에 가까운 행동을 했다"면서 "유출됐을 것으로 의심되는 정보에 구매이력 등의 민감정보가 포함돼 있으므로 역대 최고 수준의 과징금 부과 조치가 있어야 한다"고 강조했다. 반대로 이번 쿠팡에 대한 개인정보위 제재 수위가 과하고, 법 집행 형평성에 의문이 제기될 수 있는 판단으로 보인다는 학계 의견도 있었다. 서용구 숙명여대 경영학부 교수는 "개인정보 유출에 대한 책임은 엄정하게 물어야 한다"면서도 "다만 제재 수위는 기업 규모 자체보다 해당 정보의 민감성, 실제 피해 수준, 사고 이후의 대응과 피해 확산 방지 노력 등을 종합적으로 고려해 결정할 필요가 있다. 특히 이번 처분이 향후 산업 전반의 기준으로 작용할 수 있다는 점에서 더욱 신중한 접근이 요구된다"고 밝혔다. 이은희 인하대 소비자학과 명예교수는 "규제 목적은 처벌 자체가 아니라 공정하고 일관된 기준을 통해 기업의 책임 있는 행동을 유도하는 데 있다"며 "위반의 성격과 실제 피해가 유사한 사안들 사이에서 제재 수준의 편차가 지나치게 크다면, 법 집행의 형평성에 대한 의문이 제기될 수밖에 없다"고 우려했다. 김대종 세종대 경영학부 교수는 "보안 관리 소홀에 대한 책임은 당연히 져야 하지만 기업이 얻은 부당이득이나 실제 피해와 관계없이 매출 규모에 비례해 천문학적인 과징금을 부과하는 방식이 과연 바람직한지는 따져볼 필요가 있다"면서 "기업 입장에서는 성장할수록 규제 리스크가 기하급수적으로 커지는 구조로 받아들일 수 있고, 이는 결국 투자와 혁신을 위축시키는 잘못된 신호가 될 수 있다“고 말했다.

2026.06.11 16:36김기찬 기자

개보위, 쿠팡 사태 '총제적 관리 실패' 결론…근거는

지난해 대규모 개인정보 유출 사건을 일으킨 쿠팡 사건에 대해 개인정보보호위원회가 회사의 총체적인 보안 관리 실패로 결론지었다. 인증수단의 미흡한 관리 체계와 소홀한 접근 통제, 조사 방해, 탈퇴 회원의 자료 미파기 등을 근거로 들었다. 이와 함께 개보위는 쿠팡에 대한 고발도 병행한다. 지난해 11월 사고 관련 증거 자료 보전을 명령했지만 5개월 분량의 웹 접속 기록을 수동으로 삭제하고, 자동 삭제 시스템 역시 중단시키지 않은 사실이 확인됐기 때문이다. 개보위는 11일 서울 종로구 정부서울청사에서 쿠팡 제재안 관련 브리핑을 열고 안전조치 및 의무 위반 및 법적 근거 없는 개인정보 수집 등에 대해 과징금 6246억8100만원, 과태료 1680만원을 부과했다. 회사의 물류를 담당하는 쿠팡풀필먼트서비스(CFS)에도 과징금 2억4800만원을 내렸다. 개인정보 수집·이용 및 민간정보 처리 제한 위반 사실을 확인하면서다. 인증수단 관리 미흡·조사 방해·회원 자료 미파기가 이유 개보위는 인증수단을 안전하게 관리하지 않고, 불법적인 접근·침해사고 방지를 위한 접근 통제를 소홀히 했다는 점을 총체적 보안 관리 실패로 본 이유로 꼽았다. 쿠팡이 운영하는 토큰 기반 인증체계는 전자서명 검증만으로 인증을 허용하는 방식으로, 서명에 사용되는 키 관리 실패 시 전체 회원 계정에 대한 무단 접근을 허용할 수 있다는 점에서 엄격한 운영·관리가 필요하지만 이를 소홀히 했다는 것이다. 해커가 퇴사를 했음에도 서명키를 즉시 갱신하거나 폐기하지 않는 등 인증 서명키를 안전하게 관리하지 않은 것도 영향을 미쳤다. 해커가 공격하는 과정에서 과도한 트래픽 이상과 비정상 접속이 다수 있었음에도 회사는 해커의 협박 메일을 받은 고객 민원 접수 전까지 이상행위를 인지하지 못했다. 개인정보가 포함된 페이지에 대한 차단 임계치 설정이 미흡하고, 이상행위에 대한 별도 상세 분석을 수행하지 않아 사전에 유출사고를 차단할 수 있는 기회도 놓친 것으로 확인됐다. 여기에 올해 1월 30일 회원 약 16만명의 개인정보가 추가 유출됐고 이를 인지했음에도 법령이 정한 72시간이 경과한 2월 5일에서야 유출 사실을 통지했다. 유출된 배송지 정보에 쿠팡 회원이 아닌 정보주체의 개인정보가 존재해 이를 통지할 것을 촉구했음에도 이를 이행하지 않은 것도 하나의 요인이다. 해킹에 대한 자체적인 조사 당시 결과를 홈페이지에 공개할 때 개인정보보호책임자(CPO)를 의사결정 과정에서 배제하고 관련 정보를 공유하지 않아 직무수행 권한을 무력화한 것도 원인으로 작용했다. 자료 폐기 등을 통해 개보위의 조사도 방해를 받았다. 회원정보는 탈퇴 후 90일이 경과하면, 주소·계좌번호는 즉시 파기하도록 하는 내부 규정이 있었음에도 246만5592건은 파기 하지 않아 실제 유출로 이어졌다. 탈퇴회원의 계좌번호 31만8499건을 즉시 파기하지 않고, 탈퇴 후 90일이 경과한 71만7865명의 개인정보도 별도의 발송용 DB에서 파기하지 않은 점도 드러났다. 개보위 "쿠팡 고발 진행…자료보전명령 미이행" 개보위는 이번 사안에 대해 쿠팡에 대한 고발을 진행하기로 했다. 송경희 개보위원장은 "조사를 개시하고 자료보전명령을 내렸는데도 이후 (자료가) 삭제된 적이 있었다"며 "자동 삭제 시스템도 중단시키지 않아 다시 한 번 삭제되는 일이 있어 조사를 어렵게 했다"고 설명했다. 아울러, 개보위는 이번 결정에서 쿠팡 측 의견도 일부 반영됐으며, 국내와 국외 사업자의 차별은 없었다고 강조했다. 송 위원장은 "제안된 의견에 대해서는 사실 여부를 면밀하게 확인하고 조사 결과와도 대비해 여러번 확인하는 과정을 거쳤다"며 "물론 사실과 부합하는 부분은 감안된 것이 있다"고 말했다. 쿠팡이 피해 회복과 관련된 일부 프로그램을 진행했다는 점도 가중·감경에 반영됐다. 개보위 관계자는 "심의에 고려하기 위해서는 쿠팡에서 시행하는 프로그램이 어느 정도로 이용됐는지가 정확하게 확인되는 게 중요하다"며 "쿠팡이 답변을 하지 않아 정확히 얼마가 집행됐는지는 확인이 안되고 있는 상황이지만 종합적으로는 판단에 일부 고려가 됐다"고 덧붙였다. 앞서 쿠팡은 개인정보가 유출된 이용자를 대상으로 쿠팡 플랫폼과 쿠팡 이츠에 각각 5000원, 쿠팡 럭스와 트래블에 2만원씩 총 5만원의 쿠폰을 지급한 바 있다. 안전 강화·정보 유출 통지 등 명령…"불복 시 적극 대응" 시사 개보위는 과징금·과태료와 유사 사고 재발방지를 위한 안전조치 강화, 회원이 아닌 정보주체 대상 유출 통지 실시, CPO 실질적 역할 보장 등을 시정 명령했다. 또한 탈퇴회원 개인정보 처리 체계와 관련해 개선을 권고하며 3개월 이내 시행·조치 결과를 확인할 예정이다. 쿠팡이 부과받은 과징금과 과태료가 역대 최대치로 나오면서 회사는 사과와 함께 "지난해 데이터 유출 사태와 관련 2차 피해를 방지하기 위한 선제적 조치와 명확한 사실관계에 근거한 설명이 개인정보위원회의 결정에 충분히 반영되지 못했다"며 유감스럽다는 의사를 표현했다. 또 "쿠팡 파트너스는 다른 글로벌 기업들과 동일한 제휴 모델을 사용해 고객 데이터를 보호하고 적법하게 운영하고 있다"며 "개보위로부터 공식 의결서를 수령한 후 법적 절차를 통해 사실관계가 명확하게 규명되기를 기대한다"고 강조했다. 이같은 쿠팡의 후속 조치에 개보위는 불복할 경우 적극 대응하겠다는 입장이다. 송 위원장은 "만약 소송이 제기된다면 적극적으로 대응하겠다"며 "처분은 법과 원칙에 근거해 매우 면밀한 검토와 충분한 숙고 끝에 내려진 타당한 처분"이라고 밝혔다. 쿠팡은 파트너스 프로그램을 통한 타사 온라인 활동 기록 무단 수집을 두고 "비의도적이다. 자연적으로 적재가 됐다"고 항변했으나 인터넷 통신 규약상 자연적으로 적재할 수 있는 형태가 아니라고 봤다. 특히, 기기 식별자를 회원들 브라우저에 설치해 이를 바탕으로 타사의 웹·앱의 온라인 기록들을 쿠팡 서버에 들어왔을 때 회원 식별번호와 결합해 의도적으로 데이터베이스(DB)에 쌓아놨다는 점이 충분히 의도성이 있다는 설명이다. 개보위 관계자는 "이 DB를 나중에 쿠팡이 일정하게 조회한 사실도 확인했기에 이를 위법하다고 본 것"이라고 부연했다.

2026.06.11 13:32박서린 기자

[속보] 개보위 "쿠팡 고발할 것...조사 어렵게 한 사실 확인"

개인정보보호위원회가 지난해 대규모 개인정보 유출 사건을 일으킨 쿠팡에 대해 조사를 어렵게 한 사실이 확인돼 고발한다고 11일 밝혔다. 쿠팡이 이번 개보위의 결정에 불복해 소송을 제기할 경우 적극적으로 대응한다는 입장이다.

2026.06.11 11:26박서린 기자

개인정보위, 쿠팡 6247억 '철퇴'…작년 과징금 총액 4배

쿠팡이 6247억원 규모의 역대 최대 규모 과징금 철퇴를 맞았다. 지난해 개인정보보위원회(개인정보위)가 부과한 전체 과징금 총합보다 높다. 개인정보위는 지난 10일 제11회 전체회의를 열고, 개인정보보호 법규를 위한판 쿠팡에 총 6246억8100만원의 과징금 및 1680만원의 과태료 부과와 함께 시정명령, 공표 및 공표 명령 등을 의결했다고 11일 밝혔다. 이는 지난해 개인정보위가 부과한 한 해 과징금 총액(1677억원)의 4배 수준에 달하는 금액이다. 개인정보위가 부과한 역대 최대 과징금이다. 이와 별개로 개인정보보호 법규 위반이 확인된 쿠팡풀필먼트서비스 유한회사(CFS)에 대해서도 총 2억4800만원의 과징금 부과를 의결했다. 유사사고 재발 방지를 위해 인증체계 전반에 대한 키 관리·통제 체계 정비 및 접근통제 조치 등 안전조치를 강화하고, 유출된 배송지에 포함된 '회원이 아닌 정보주체' 대상 유출통지 실시, 파기 정책 및 내부 거버넌스 체계 정비 등을 시정 명령했다. 쿠팡이 운영 중인 홈페이지에 위와 같이 처분받은 사실을 공표하도록 명령했고, 해당 사실을 개인정보위 홈페이지에도 공표할 예정이다. 개인정보위는 쿠팡에 탈퇴회원의 개인정보가 목적 범위 내에서 최소한으로 보관‧관리되도록 하고, 개인정보 처리방침을 실제 개인정보 처리 방식에 부합하도록 적시에 현행화 및 공개할 수 있도록 내부 체계를 개선할 것을 권고했다. 앞서 개인정보위는 지난해 11월20일 쿠팡의 유출신고를 접수하고 이튿날부터 개인정보 유출 조사에 착수했다. 이후 개인정보위는 국회 청문회, 언론 보도 및 타 부처 등으로부터 납치광고, 취업 제한 목록 등과 관련된 쿠팡 및 CFS의 개인정보 침해 소지가 다수 제기됨에 따라 올해 1월7일 추가적인 조사를 추진했다. 개인정보위는 쿠팡 서비스가 국민 대다수가 일상적으로 이용하는 생활 인프라 성격의 플랫폼으로, 개인정보 유출 및 침해사고 발생 시 대국민 영향도가 큰 점 등을 고려해 한국인터넷진흥원(KISA)과 함께 집중조사 TF를 구성했다. TF는 사실관계, 개인정보 보호 법규 위반 여부 등을 '법과 원칙에 따라 책임에 상응하는 처분 부과' 원칙 아래 중점적으로 확인했다. 3322만 명 정보 유출…'CPO 독립성 방해'에 조사 방해까지 TF 조사 결과 해커는 쿠팡이 제공하는 다수 서비스 페이지에 접근해 총 3322만2472명의 회원 개인정보(계정 기준)와 최소 433만8368명(휴대전화번호 기준)의 '회원이 아닌 정보주체'의 개인정보를 유출한 것으로 확인됐다. 회원정보 수정 페이지에서 3305만7012명의 회원 개인정보(이름, 이메일)가 유출된 것으로 확인됐다. 배송지 관리 페이지에서는 최소 2237만5359명의 회원이 등록한 배송지 정보(이름, 전화번호, 주소, 공동현관 비밀번호(비식별화))가 6398만6351건 유출됐다. 아울러 회원이 등록한 배송지 정보에는 회원 본인 외에도 가족, 친구 등 제3자의 이름, 전화번호, 주소 등이 다수 포함돼 있었고, 회원이 아닌 정보 주체는 최소 433만8368명에 달한다는 것이 TF의 조사 결과다. 주문 목록 페이지에서는 회원 5만8349명의 주문내역(주문일, 상품명, 수량, 가격) 27만2470건이 유출된 것으로 확인됐다. 이와 관련 개인정보위는 쿠팡이 기본적인 안전관리 체계 미비 및 관리 소홀로 이번 사태가 발생한 것으로 판단했다. 조사 과정에서 확인된 주요 관련 법령 위반 사항은 ▲안전조치 의무 위반 ▲개인정보 유출통지 의무 위반 ▲개인정보보호책임자(CPO)의 독립적 업무 수행 방해 ▲개인정보 파기 의무 위반 ▲자료 폐기 등 조사 방해 등이다. 동의 없는 '납치 광고'로 1100만 명 온라인 활동기록 무단 수집 쿠팡이 판매하는 상품을 광고 파트너의 매체를 통해 홍보하도록 하는 제휴 마케팅 프로그램인 '쿠팡 파트너스'를 운영하고 있다. 개인정보위 조사 결과에 따르면 쿠팡은 2024년 12월23일부터 올해 2월 4일까지 1564만5338개의 웹페이지(URL) 또는 앱을 방문·사용한 쿠팡 이용자 총 1117만613명에 대한 타사 온라인 활동기록을 무단 수집·저장한 것으로 확인됐다. 쿠팡이 수집한 타사 온라인 활동기록은 기기 식별자 및 회원번호와 함께 광고 DB에 저장되어 있어 그 자체로도 개인 식별이 가능한 개인정보에 해당한다. 이에 민감정보의 추론 가능성도 있어 정보주체의 권리 침해 위험 가능성이 크다. 개인정보위는 타사 웹·앱에 맞춤형 광고를 게재하거나 온라인 활동기록을 수집‧저장하기 위해서는 이용자에게 명확히 알리고 동의를 받는 등 개인정보 처리에 관한 결정권을 충분히 행사할 수 있도록 해야 하는데 이를 명확히 알리지 않았다는 점도 지적했다. 아울러 자신이 보유하거나 운영하는 온라인 매체에서 광고를 클릭하지 않아도 쿠팡 웹이나 앱으로 강제로 전환되도록 하는 '부정 광고(납치 광고)'를 개제해 용자가 원치 않았음에도 쿠팡 웹·앱에 접속하도록 함에 따라 관련 온라인 활동기록이 쿠팡에 수집되도록 했다. 또 개인정보위 조사 결과 쿠팡은 스스로 정한 정책상의 계정 해지 기준에 해당함에도 일부 광고 파트너에 대해 계정 해지 등 불이익을 적용하지 않고, 오히려 추가 수수료율을 적용하는 등 적절히 제재하지 않은 사실이 드러났다. CFS와 관련해서는 경찰청 출입기자 개인정보 수집·이용 문제가 불거졌다. 개인정보위 조사 결과에 따르면 CFS는 2023년 9월부터 2024년 2월까지 물류 센터에 근무한 이력이 없음에도 경찰청 출입 기자 71명을 '허위사실유포' 사유로 취업제한 목록에 등록하였고, 등록 과정에서 별도로 해당 정보주체의 동의를 받거나, 등록 사실을 알린 바는 없었다. 뿐만 아니라 소송 과정에서 건강상 쟁점을 반증하기 위한 목적으로 임직원 80명의 체중 수치 분석 자료 등을 법원에 제출한 것과 관련, 별도 동의나 법령상 근거 없이 민감정보를 처리한 행위로 판단해 과징금을 부과했다. 개인정보위 "유출사고 엄격한 법적 책임 명확히했다" 평가 개인정보위는 이번 조사 및 처분을 통해 국내 소비자의 소중한 개인정보를 다루는 기업이라면 국·내외 기업을 막론하고 동일한 기준과 엄격한 법적 책임이 적용되어야 한다는 원칙을 다시 한번 명확히했다고 평가했다. 또한 대규모의 개인정보를 다루는 플랫폼 기업의 기본적인 안전조치 소홀과 개인정보 자기결정권 침해 행위에 대해 그에 상응하는 책임이 따른다는 점을 분명히 했다고 봤다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활과 밀접한 온라인 플랫폼 전반의 보안 투자 확대와 내부 통제 강화를 유도하는 계기가 되기를 바란다"며 "개인정보위도 플랫폼 내에서 국민의 개인정보가 안전하게 이용될 수 있는 환경을 마련하기 위해 더욱 노력하겠다"라고 밝혔다.

2026.06.11 11:00김기찬 기자

개보위, 10일 쿠팡 제재안 심의…역대 최대 과징금 나올까

지난해 11월 대규모 개인정보 유출 사건이 발생한 쿠팡에 대한 과징금 수위가 오는 10일 결정된다. 역대 최대 수준 과징금이 현실화될지 관심이 쏠린다. 개인정보보호위원회는 오는 10일 전체 회의를 열고 쿠팡의 제재안을 심의할 예정이다. 앞서 과학기술정보통신부 민관합동조사단은 지난 2월 쿠팡 유출 사고 조사 결과를 발표한 바 있다. 이때 유출된 이용자 성명, 이메일 주소를 포함한 개인정보는 3367만3817건 수준이다. 개보위는 지난 4월 쿠팡에 개인정보보호법 위반 사항과 예정 처분 내용 등을 담은 사전통지서를 발송했다. 이후 쿠팡은 의견 제출 기한 연장을 요청한 후 의견서를 제출했고 개보위는 이를 검토해온 것으로 알려졌다. 이번 전체회의에서 개보위는 쿠팡의 개인정보보호법 위반 여부와 과징금 부과 등 제재 수위를 논의한다. 구체적인 과징금 액수와 처분 내용을 위원들의 심의를 거쳐 최종 확정될 예정이다. 업계에서는 유출 규모와 대응 과정 등을 고려하면 '역대급' 과징금이 부과될 수 있다고 보고 있다. 현행법에서는 개인정보 유출 사고 발생 시 매출액의 최대 3% 범위 내에서 과징금을 부과할 수 있도록 규정하고 있는데, 지난해 쿠팡의 매출액은 345억 달러(약 52조 1813억원)으로 부과 가능한 최대 과징금은 1조5000억원대다. 지금까지는 지난해 발생한 SK텔레콤의 유심 정보 유출 사고에 역대 최대 과징금이 부과됐다. 당시 SK텔레콤을 상대로 부과된 과징금 규모는 1348억원 가량이다. 다만, 쿠팡이 행정소송을 통해 불복할 가능성도 배제할 수 없다. SK텔레콤은 올해 1월 과징금 관련 행정 소송을 제기한 바 있다.

2026.06.09 15:06박서린 기자

쿠팡 개인정보 유출 조사 마무리…개인정보위 "곧 결정"

3367만명의 개인정보를 유출한 쿠팡에 대한 제재 수위가 이르면 내달 결정될 것으로 보인다. 송경희 개인정보보호위원회 위원장은 지난 12일 정부서울청사에서 열린 정책브리핑에서 “쿠팡에 대한 조사를 다 마무리했다”면서 “조사 결과에 대한 사전 통지를 보냈고, 사업자 의견 제출을 받고 있다”고 말했다. 그러면서 “지금 사업자가 제출한 의견을 받아서 검토 중이고, 검토가 완료되면 개인정보위 전체 회의에서 의결하도록 하겠다”며 “단계가 빠르게 진행되고 있다”고 덧붙였다. 개인정보위 규정에 따르면 조사관은 조사 결과보고서를 바탕으로 처분 내용을 당사자에게 사전통지해야 하며, 당사자는 14일 이상의 기간 내 의견을 제출할 수 있다. 이와 관련해 쿠팡은 개인정보위에 보낸 의견서에서 전반적인 처분 방향에 동의하기 어렵다는 취지의 의견을 견지한 것으로 알려졌다. 현행 개인정보보호법상 과징금은 직전 3개년 평균 매출의 최대 3%까지 부과할 수 있다. 한국 쿠팡 모회사 쿠팡Inc의 지난해 매출은 약 49조원으로 3%를 단순 계산하면 법정 최대 과징금 규모는 대략 1조5000억원 수준이 될 전망이다. 쿠팡Inc의 경우 매출 대부분이 한국에서 발생하고 있다. 개인정보위 전체 회의는 이달 13일과 27일 예정돼 있지만 13일 회의에는 해당 안건이 상정되지 않으면서 내달 중 결과가 나온다는데 힘이 실린다.

2026.05.13 09:52박서린 기자

  Prev 1 2 3 4 Next  

지금 뜨는 기사

이시각 헤드라인

韓 공략 시동 건 코어위브…데이터센터 협력·추론 사업 키운다

먹고 입고 쓰는 한글…유통업계, 한글날 제정 100주년 마케팅 활발

삼성·TSMC, 올 3분기도 파운드리 '희비교차'…점유율 격차 확대 전망

최태원 "호남 반도체 팹, 용인 3분의 2 규모 검토...속도감 있게 추진"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.