• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
AI페스타
배터리
양자컴퓨팅
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보위'통합검색 결과 입니다. (185건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

개인정보 유출 책임 CEO가 진다...개보위, 종합 대책 발표

민간의 잇달은 해킹 사고와 관련해 개인정보위원회가 11일 종합 대책을 내놨다. 12대 과제로 이뤄졌다. 앞으로 기업에서 해킹이 발생해 개인정보 유출 사고가 나면 이의 책임을 최고경영자(CEO)가 지는 법이 만들어진다. 또 개인정보보호 관리체계(ISMS-P) 인증 의무화도 추진된다. 개인정보보호위원회(위원장 고학수, 이하 개인정보위)는 지난 4월 18일 발생한 에스케이텔레콤(이하 'SKT') 고객정보 유출 사고와 같은 국민 생활에 큰 영향을 미치는 대규모 개인정보 유출 사고를 예방하기 위한 '개인정보 안전관리 체계 강화 방안'을 마련, 추진한다고 11일 밝혔다. 이번 '개인정보 안전관리 체계 강화 방안'은 지난 SKT 고객정보 유출 사고에서 드러난 제도적,기술적 미비점을 보완하는 한편, 그간의 사후 땜질식 처방과 제재만으로는 급속히 발전하는 해킹 기술에 적절하게 대응하기 어렵다는 문제 인식을 기반으로 기업이 보다 적극적, 선제적인 안전조치를 할 수 있도록 하는 인센티브 중심 체계 마련을 핵심 방향으로 마련됐다. 개인정보위는 이번 방안을 마련하기 위해 지난 5월부터 위원회의 여러 부서가 참여하는 전담반을 구성하고, 관련 전문가 및 사업자 간담회, 국내외 자료 조사 등을 통해 현행 규제시스템의 문제점과 기업의 인식과 관행, 인력 및 예산 투자 규모, 피해자에 대한 권리구제 실효성 등을 종합적으로 분석해 아래와 같은 개선방향을 도출했다. ■ 어떤 개선방안 마련했나? 개인정보위는 이번 SKT 고객정보 유출 사고에서 드러난 바와 같이 국민 생활에 밀접한 대규모 정보시스템 중에서 이미 해킹이 이뤄졌거나 악성 프로그램이 설치돼 있을 가능성을 고려해 유사 사고 예방을 위한 기술적 조치를 우선 추진할 방침이다. 아울러, 최고경영자(CEO)의 책임 명확화와 인력과 예산 투입 기준 등의 상시적, 전사적 내부통제 강화를 위한 방안과 엄정한 조사 및 처분 체계와 피해자의 권리구제 실질화 등을 위해 필요한 다양한 과제를 발굴해 시행할 예정이다. 자세한 내용은 아래와 같다. 1) 유사사고 예방을 위한 선제적 제도개선 ① 주요 개인정보처리시스템을 대상으로 외부에 노출된 취약점을 제거하고 이상징후를 탐지하는 등 공격표면관리를 강화하고, 주요 정보에 대한 암호화 적용 확대 등 선제적 조치를 정례화한다. ② 평소 개인정보 보호를 위한 선제적, 적극적 보호조치를 한 기업에 대한 인센티브 제공(과징금 감경 등) 체계 정비를 추진한다. ③이미 유출된 개인정보가 웹, 딥웹, 다크웹 등에서 불법 유통되는지 여부를 탐지하고, 관련 정보 발견시 해당 사업자 및 유관기관에 신속히 공유해 유출경로 확인 및 차단조치 등 2차 피해 예방을 적극 지원한다. ④ 개인정보 보호 수준을 객관적으로 평가 및 인증하는 '개인정보보호 관리체계(ISMS-P)' 인증 제도는 신종 해킹기법을 고려한 현장심사(취약점 점검, 모의해킹 등) 중심으로 인증체계를 고도화하고 사고기업 대상 사후관리를 강화한다. 장기적으로는 핵심 공공시스템, 이동통신서비스 등 대상 단계적 의무화 및 전반적인 인증 품질 향상을 위한 제도 개선도 추진한다. 2)상시적 내부통제 강화 ① 개인정보 보호 분야의 투자(인력/예산) 확대를 위한 구체적 기준을 제시하고, 관련 기업이나 공공기관에서 이러한 기준을 충족하기 위해 어느 정도 노력했는 여부에 따라 다양한 인센티브 제공을 검토, 추진한다. 예컨대, 유출사고 발생시 책임 경감과 공공기관 개인정보 보호 수준 평가시 가점 등이 인센티브의 한 사례다. '개인정보 보호법 시행령'제32조제4항에 따른 전문 CPO 지정 의무기관은 매출액 1500억원 이상인 자로 100만명 이상의 개인정보를 처리하는 기업 등을 말하는데, 현재 이 숫자가 700여 곳에 달한다. ② 기업 최고경영자(CEO)에게 개인정보 보호 관련 위험관리 및 내부통제에 관한 최종적인 책임이 있음을 명확히 하고, 실질적인 관리주체인 개인정보보호책임자(CPO)가 자율성과 책임성을 가지고 여러 부서의 개인정보 처리에 관한 사항을 총괄해 내부통제 할 수 있도록 지정 신고제 도입, 연 1회 이사회 보고, 직무 여건 보장 등 법적 권한과 역할을 강화한다. ③ 그동안 공공분야에서 대규모 개인정보처리스템을 신규 구축 또는 변경하는 경우 의무적으로 적용하고 있는 '개인정보 영향평가'를 민간에서도 활성화 될 수 있도록 대상, 방법, 기준 구체화, 평가기관 및 인력 전문성 제고 등을 통해 자율적 수행 기반을 마련한다. ④ 대규모 수탁사(클라우드 서비스 사업자 등) 또는 솔루션 공급자 등과 같은 법적 사각지대 관리를 강화하는 한편, '개인정보 안심설계 인증제' 도입을 통해 중소 사업자 등에게 개인정보 보호 수준이 검증된 제품을 사용토록 권장함으로서 보안역량 제고를 추진한다. 3) 엄정한 처분 및 권리구제 실질화 ① 같은 방식으로 반복적인 해킹을 당하는 등 개인정보 유출 사고가 반복되는 기업은 과징금 가중 등 엄정한 제재를 통해 경각심을 가질 수 있도록 하고, 중장기적으로는 징벌적 과징금 등 제재 처분의 실효성 제고를 위한 검토를 추진한다. 또 개인정보 유출로 인해 중대한 피해가 예상되는 경우에는 실제 개인정보가 유출된 사람 뿐 아니라 유출 가능성이 있는 모든 사람에 대한 유출 통지를 확대하는 등 추가적 피해 확산을 방지하기 위한 조치를 강화한다. ② '개인정보 보호법' 위반에 따른 과징금을 실제 유출사고 피해자 구제에 활용하는 방안 등 피해구제 강화 방안을 검토 및 추진한다. 역대 과징금 부과액을 보면 2021년 82억원 → '22년1018억원 → '23년 232억원 → '24년 611억원에 달했다. ③이 밖에도 개인정보위는 시장감시 및 권리구제 지원을 위한 '개인정보 옴부즈만'을 설치한다. '개인정보 옴부즈만'은 학계, 시민단체, 일반국민 등 15인 이내로 구성해 운영한다. 또 전문인력 양성과 신기술, 신제품의 개인정보 침해 위협 선제대응 등을 통해 정보주체의 권리구제 기반을 강화하는데, 이를 위해 ISMS-P 인증심사원, 개인정보 영향평가사 등 교육과정 운영과 대학교 석박사 과정을 신설한다. 석박사 과정 신설에 따른 예산 30억을 확보, 내년에 개설할 예정이다. ④ 한편, 일정 규모 이상의 기업에서 개인정보 유출과 같은 예상치 못한 사고에 대비하기 위한 다양한 보험상품 개발 및 개선 유도를 통해 손해배상 보장제도 내실화와 유연화 및 자율적 피해구제 확산을 지원한다. ■ 향후 계획 개인정보위는 이번에 발표한 '개인정보 안전관리 체계 강화 방안'이 산업 현장에서 실질적으로 적용될 수 있도록 사업자 설명회 및 의견수렴을 통해 이행 가능한 합리적 기준(인력, 예산, 인센티브 등)을 명확히 설정하고, 이를 법령과 고시에 반영하거나 관련 예산을 확보하는 등의 후속조치를 차질없이 추진할 예정이다. 대부분의 법률 개정사항은 연내 개정안을 마련해 내년 상반기 국회에 제출하고, 중장기 검토가 필요한 사항은 이해관계자 의견수렴 후 내년까지 개정안을 마련해 추진한다. 아울러, 민간의 자율적 참여를 통해 합리적 기준을 설정했음에도 그런 기준을 준수하지 못하고 유출 사고가 발생한 경우에는 그 원인과 책임에 따라 엄정하게 제재할 계획이다. ■ 현황 ① 현행 규제시스템(개인정보 보호법」 제29조, 시행령 제30조, 고시(개인정보의 안전성 확보조치 기준 등)은 개인정보처리자가 반드시 준수해야 하는 최소한의 법적 의무 사항을 중심으로 규율하고 있고, 기업이 이보다 더 추가적이고 적극적인 보호조치를 해야 할 제도적 유인이 부족한 상황이다. 또 급속히 발전하고 있는 해킹 기술을 고려할 때, 유출사고 발생시마다 각종 규제를 추가하는 기존 방식으로는 신종 해킹기법에 유연하게 대응할 수 있는 예방적 보호 체계 마련이 곤란하고, 기업이 분야별 위험도에 상응하는 최적의 안전조치를 선제적으로 채택 시행하는 것에 일정한 한계가 있어 왔다. 이에, 사고 발생시 엄정한 제재 기조는 유지하면서도 사후적 조치(제재, 의무화) 보다는 사전적 예방(선제적 조치, 인센티브)를 중심으로 하는 개인정보 안전관리 체계로의 패러다임 전환이 필요하다고 개인정보위는 밝혔다. ② 개인정보 보호와 관련한 국민 감수성이 상당히 높은 편임에도 불구하고 세계적 수준에 비해 관련 인적, 물적 투자 규모는 아직 낮은 수준이며, 이는 많은 기업에서 개인정보 보호를 위한 자원 투입을 소극적 준법감시(compliance) 측면의 '비용'으로 보는 인식·관행이 그 배경으로 지적된다. 2024년 통계청 사회조사보고에 따르면 개인정보 유출에 관해 국민 과반수 이상(57.6%) 안전하지 않다고 응답(범죄ㆍ질병 등 11개 분야 중 가장 안전하지 않은 분야로 인식)했고, 정보기술 투자액 대비 정보보호 부분 투자 비율('23.12월 기준)은 한국 6.1%인데 반해 미국은 11.6%다. 이에, 기업 최고경영자(CEO)의 책임성 강화, 자원 투입 확대 등을 통해 고객정보 보호는 '불필요한 비용'이 아닌 '전략적 투자, 기본적 책무'라는 인식을 사회 전반에 확립하고, 국민의 신뢰를 받을 수 있도록 노력할 필요가 있다. ③ 동일한 원인으로 유출사고가 반복되는 기업 등 개인정보 보호에 현저히 소홀한 기업에 대해서는 보다 엄정한 제재를 부과할 수 있는 체계가 부족하고, 과징금은 전액 국고에 귀속되어 실제 피해자의 권리구제를 위해서는 활용할 수 없는 모순적 상황이다. 또한, 현행법상 개인정보 유출 통지의 대상은 개인정보 유출이 확인된 피해자를 대상으로 하고 있으나, 금번 SKT 고객정보 유출 사고와 같은 경우에는 유출 정보를 활용한 불법거래 차단 등의 선제적 조치 필요성을 고려할 때, 유출 가능성이 있는 모든 사람에게 해당 내용을 신속히 통지하는 등 추가적인 피해 확산을 방지하기 위한 조치가 필요하다. 이에, 대규모 개인정보 유출사고 근절을 위한 엄정한 조사 및 처분 체계를 강화하고 개인정보 분쟁조정, 손해배상 보장제도 내실화 등 정보주체의 권리구제를 실질화하는 한편, 과징금을 실제 피해자의 피해구제에 활용할 수 있는 방안을 검토할 필요가 있다고 개인정보위는 설명했다. 고학수 개인정보위 위원장은 “이번 사고를 계기로 대규모 개인정보를 처리하는 사업자들이 개인정보 보호를 위한 투자를 '불필요한 비용'이 아닌 고객의 신뢰 확보를 위한 '기본적 책무'이자 '전략적 투자'로 인식하길 바라며, 이를 통해 개인정보 보호에 대한 국민적 신뢰가 확산되기 바란다”라고 말했다.

2025.09.11 17:38방은주

마이데이터 두고 이커머스 업계 "심각한 부작용 초래" 우려

개인정보보호위원회가 본인전송요구권(마이데이터)을 전 산업으로 확대하는 시행령 개정을 추진하는 가운데, 이커머스 업계가 강력한 반대 입장을 내놨다. 한국온라인쇼핑협회는 “산업 현장의 우려가 제대로 반영되지 않은 채 졸속으로 추진되는 개정은 심각한 부작용을 초래할 것”이라며 제도 재검토를 요구했다. 협회는 21일 배포한 입장문에서 개인정보위가 “중소기업과 스타트업은 제외되고, 중견 이상 기업도 홈페이지 다운로드 기능만 추가하면 된다”며 비용이 크지 않다고 주장한 데 대해 “현실과 괴리돼 있다”고 지적했다. 협회는 실제로는 API 개발, 보안 강화, 인프라 구축 등 대규모 투자가 불가피하다며, 최근 중국발 C-커머스 공습과 SK텔레콤 개인정보 유출 사태로 경영 환경이 악화된 상황에서 이는 국내 기업들에 치명적인 부담이 될 수 있다고 강조했다. 업계는 이번 개정안이 불과 1년 전 규제개혁위원회가 유통 분야를 전송의무 대상에서 제외하기로 한 결정을 뒤집은 것이라고 반발했다. 협회는 “학계·시민사회·산업계가 모두 반대했던 기존 합의를 무시한 졸속 추진”이라며 정책 신뢰성을 문제 삼았다. 또한 개인정보위가 “영업비밀 유출 가능성은 거의 없다”고 선을 그은 데 대해서도 업계는 동의하지 않았다. 협회는 “기업이 다년간 투자해 구축한 영업기밀이나 공동계약 정보, 가족 구성원 데이터 등이 함께 저장된 경우 현실적으로 분리 전송이 불가능하다”며, 추상적인 예외 규정만으로는 권리 침해를 막을 수 없다고 주장했다. 특히 협회는 개인정보위가 개인정보관리 전문기관을 통한 대리 행사와 자동화 도구(스크래핑) 사용을 일부 허용한 점을 강하게 비판했다. 협회는 “이는 개인정보보호법 제29조의 안전성 확보 의무와 정면으로 충돌하며, 금융권에서도 이미 금지된 방식”이라며 “전문기관 남용, 불법 데이터 거래, 시스템 마비 등 역효과를 낳을 것”이라고 경고했다. 협회는 개인정보 자기결정권 강화라는 취지에는 공감하지만, 전 산업으로의 일괄 확대는 경쟁력 약화와 소비자 피해로 이어질 수 있다고 주장했다. 이에 따라 ▲개인정보 전문기관 대리 행사 제한, ▲공공성과 국민 편익이 명확한 분야부터 단계적 도입, ▲영업비밀 및 제3자 권리 보호 장치 강화, ▲스크래핑 전면 금지 등을 요구했다. 협회는 “정부가 약속한 '소통 지속'이 형식적 절차에 그치지 않고, 실제 제도 설계에 반영돼야 한다”며 “앞으로도 업계 목소리를 지속적으로 전달할 것”이라고 밝혔다. 한국온라인쇼핑협회는 국내 온라인쇼핑 관련 대표 기업들로 구성된 비영리 민간 경제 단체로서 이커머스 기업 주요 100여개 회원사와 온라인 영세소상공인 1천여개 회원사들이 가입돼 있다.

2025.08.21 11:36안희정

개인정보관리 전문기관 탄생 초읽기...개보위 "이르면 하반기 업무 수행"

개인정보보호위원회(위원장 고학수)가 1일 한국광고문화회관(서울 송파구)에서 본인전송요구권 확대를 위한 개인정보보호법 시행령 개정안 설명회를 개최했다. 200명 이상이 모일만큼 성황을 이뤘다. 빠르면 올 하반기, 여러 웹사이트에 흩어져 있는 내 정보를 본인전송요구를 통해 안전하게 수집하고 관리하는 업무를 개인정보관리 전문기관이 수행할 수 있다. 개인정보위는 이날 설명회에서는 전문기관 지정을 희망하는 기업과 기관을 대상으로 ▲본인전송요구권 행사 대행 업무 ▲통합조회 및 관리 서비스 운영 방안 ▲개인정보 보호를 위한 안전성 확보 요건 ▲API(애플리케이션 프로그래밍 인터페이스) 연계 및 스크래핑 방식 등 개인정보 연계 전략 ▲정보주체 이익을 위한 활용 사업 및 수익 배분 방안 등 전문기관의 역할과 책임을 소개했다. 개인정보위는 본인 전송 요구 확대에 따른 과도한 정보 집중을 방지하기 위해 의료, 통신, 쇼핑, 숙박·여가 등 분야별로 전문기관을 별도 지정하는 방식을 검토중이다. 정보주체로부터 본인전송요구권 행사를 위임받은 전문기관은 의료, 통신, 물품구매, 티켓 예매 등 여러 사이트에 흩어진 개인정보를 정보주체 본인만이 접근 가능한 개인정보 저장소에 보관하는 역할을 수행한다. 또 정보주체와 정보 활용에 대한 위임계약을 체결할 경우 저장소에 보관된 정보를 열람, 분석, 맞춤형 서비스, 리포트 제공, 알림 서비스, 제3자 데이터 전송 등 다양한 방식으로 활용할 수 있다. 이때 정보주체가 충분히 인지하고 결정한 경우 수익사업 수행도 가능하며 발생한 수익은 정보주체와 전문기관이 합리적으로 배분할 수 있다. 정보주체의 대리인으로서 본인전송요구권 행사를 지원하려는 전문기관은 개인정보 저장소에 보관된 개인정보가 어떤 목적으로 활용되는지 정보주체가 명확히 확인하고 판단할 수 있도록 정보를 제공하고, 통제권을 보장해야 한다. 이를 위해 전문기관은 ▲정보의 활용 목적 설명 및 고지 ▲전송 이력 알림 ▲열람·정정·삭제 요청 등 통제권 보장 조치를 마련해야 한다. 또 안전하고 신뢰할 수 있는 전문기관만이 사전 협의된 스크래핑 방식으로 정보전송자(개인정보처리자)의 홈페이지 등을 통해 개인정보를 수집할 수 있도록 안전성 기준을 강화할 예정으로, 전문기관은 개인정보 유출 방지를 위한 암호화, 접근권한 관리, 접근제어, 해킹공격 대응 등 개인정보 보호를 위한 높은 수준의 보안 역량 및 전문성을 갖춰야 한다. 아울러, 개인정보위는 본인전송요구권 확대에 따라 전문기관이 본인전송요구권을 대리해 통합조회 등 업무 수행에 필요한 역할과 자격 요건, 안전성 기준, 업무 범위 등에 대해, 전문기관 지정을 희망하는 기업 및 기관을 대상으로 정보제공요청서(RFI)를 오는 18일까지 접수받는다. 자세한 내용은 한국인터넷진흥원(KISA) 홈페이지를 참고하면 된다. 하승철 개인정보위 마이데이터추진단장은 "정보주체가 본인 의사에 따라 자유롭게 본인 정보 활용 여부를 결정할 수 있는 신뢰할 수 있는 환경을 조성할 것"이라며 "국민이 신뢰할 수 있는 데이터 생태계가 조성될 수 있게 데이터 활용 기업들도 적극 협조해 달라"고 당부했다.

2025.07.01 23:26방은주

개보위, CSP 대상 첫 개인정보 실태 조사...일부 개선 권고

개인정보보호위원회(위원장 고학수) 11일 전체회의를 열고 클라우드 서비스 제공사업자(Cloud Service Provider, CSP) 3개 사인 아마존(AWS), 마이크로소프트(Azure), 네이버클라우드(Naver Cloud Platform, NCP)에 대한 사전 실태점검 결과를 발표했다. 이들 3개사의 서비스를 이용하는 국내 고객사는 약 65만 곳에 달한다. 공정위 조사자료(2021년)에 따르면 AWS는 국내 CSP시장에서 62%, 애저는 12%, 네이버클라우드는 7%를 차지했다. 이번에 실태점검 결과를 발표한 전승재 개인정보위 조사조정국 조사3팀장은 "CSP를 대상으로 개인정보 실태 조사를 한 건 이번이 처음이며 CSP같은 중간재를 대상으로 개인정보 실태를 조사한 것도 이번이 처음"이라고 밝혔다. 이번 사전 실태점검은 개인정보보호법(제63조의2)에 따른 것이다. 개인정보 보호 취약점을 선제적으로 점검해 침해 위험을 사전에 예방하는 제도다. 법 위반 또는 개선 필요사항 발견 시 시정과 개선을 권고할 수 있다. 개보위는 "이번 실태점검은 클라우드를 기반으로 개인정보처리시스템을 운영하는 이용사업자(중소기업·스타트업·소상공인 포함)들이 클라우드 상 안전조치 기능 미비로 인해 개인정보 보호법(이하 '보호법') 위반 또는 개인정보 유출 위험에 노출되는 것을 선제적으로 예방하기 위해 진행했다"고 설명했다. ■ 점검 결과 점검대상 클라우드 서비스들은 보호법상 필수 안전조치 기능 자체는 제공하고 있지만 ① 일부 기능의 경우 이용사업자가 추가 설정을 해야 하거나 ②별도 솔루션을 구독해야만 하는 경우도 있어 이용사업자들에게 적극적인 안내가 필요한 것으로 조사됐다. ① 기본 안전조치 설정 외 추가 설정이 필요한 기능 개인정보보호법은 개인정보취급자에게 업무 수행에 필요한 최소한의 범위로 개인정보처리시스템의 접근권한을 차등 부여하고 접속계정을 공유하지 않을 것을 요구한다. 이를 위해 필요한 하위계정 발급 및 접근권한 설정 기능은 점검 대상 클라우드 서비스들에서 기본 제공되는데, 이용사업자가 이 기능을 활용하려면 자사 담당자별로 하위계정을 발급하고 각기 접근권한을 부여하는 조치를 추가로 해야만 한다. 또 보호법은 개인정보취급자가 개인정보처리시스템에 접속할 수 있는 범위를 인터넷 프로토콜(이하 IP) 주소 등으로 제한하고, 외부 인터넷에서 접속 시 아이디·비밀번호 이외의 안전한 인증수단(이하 '2차 인증')을 적용할 것을 요구한다. 점검 대상 서비스들은 접속IP 주소 대역 제한 기능을 기본으로 갖추고 있지만, 실제 이용사업자가 자사 환경에 맞게 허용·제한할 IP 주소 대역을 추가로 설정해야만 한다. 2차 인증 기능의 경우 대개 기본 탑재되어 있지만 일부 추가설정이 필요한 부분이 있어 이용사업자의 주의를 요한다. ② 별도 솔루션 서비스 구독 등이 필요한 기능 보호법은 개인정보처리시스템과 관련, 개인정보취급자에게 접근권한을 부여한 기록(log)을 3년간 보존 및 개인정보취급자가 접속한 기록을 1년(일정 규모 이상 개인정보처리자는 2년)간 보존해야 하며, 이 접속기록을 평상시 및 공격을 받을 시를 비롯해 상시 분석함으로써 개인정보 유출 시도(이상행위)를 탐지할 의무를 부여한다. 점검대상 클라우드 서비스들은 기록보존 기능 자체는 기본으로 제공하지만 보존 기간이 대개 수십 일 수준으로 단기에 그치고 있었다. 이용사업자가 1~3년의 보존의무를 이행하려면, 기록을 별도로 장기 보관하는 기능을 자체 구현하면서 필요한 별도 저장용량을 구입하거나, 또는 클라우드사업자가 제공하는 별도 기록 관리 솔루션을 구독해야 한다. 이상행위 탐지와 관련해서는, 기본적인 기능을 기본으로 제공하는 클라우드사업자도 일부 있었으나, 실제 현장에서 필요로 하는 수준의 이상행위 탐지시스템은 대개 별도 구독 솔루션으로 제공하고 있었다. 이 외에 암호 키 관리, 악성프로그램 방지 등의 기능도 별도 솔루션으로 구독해야 하는 경우가 다수 있었다. ■ 개선 권고 개인정보위는 클라우드사업자 3사를 대상으로 이들이 제공하는 안전조치 기능 중 추가 설정 또는 별도 솔루션 구독이 필요한 기능의 존재 및 설정방법을 개발문서(가이드, 설명서 등)를 통해 이용사업자에게 명확히 알릴 것을 개선권고하는 한편, 타 클라우드 사업자 및 이용사업자들을 대상으로도 한국인터넷진흥원 등 전문기관과 함께 적극적으로 계도해 나갈 계획이다. 개보위는 "이번 실태점검 및 후속 개선을 통해 클라우드를 활용하는 국내 다수 개인정보처리자들의 인식과 보호 수준이 향상될 것이 기대한다"고 밝혔다.

2025.06.12 12:00방은주

SaaS도 보안 문제가···개보위, 명품 브랜드 디올·티파니 개인정보 유출 조사

개인정보보호위원회(위원장 고학수)는 LVMH(루이비통모에헤네시) 산하 디올과 티파니의 개인정보 유출 사고에 대한 조사에 착수해 진행 중이라고 1일 밝혔다. 특히 두 회사는 서비스형 소프트웨어(SaaS) 기반 고객관리 서비스를 이용중으로, 두 건 모두 고객관리 서비스에 접속하는 직원계정 정보를 이용해 개인정보가 유출된 사고로 확인돼 해당 서비스형 소프트웨어도 함께 들여다볼 계획라고 개인정보위는 밝혔다. SaaS(Software as a Service, 서비스형 소프트웨어)는 소프트웨어를 서버 등에 설치하지 않고 인터넷을 통해 클라우드 형태로 제공하는 방식이다. 앞서 디올은 1월경 발생한 유출사고를 5월 7일 인지했다고 신고(5.10.)했고, 티파니는 4월경 발생한 유출사고를 5월 9일 인지했다고 신고(5.22.)했다. 개인정보위는 조사를 통해 정확한 유출 대상·규모 파악, 기술적·관리적 안전조치 이행 등 개인정보 보호법 위반 여부를 확인하고, 사고 이후 유출 신고와 개별 정보주체에게 통지까지 상당 시일이 소요된 부분에 대해서도 집중적으로 확인하고 있다. 개인정보위는 법 위반 발견 시 관련 법에 따라 처분할 예정이다. 한편 개보위는 SaaS를 이용하는 기업이 대규모 개인정보 유출사고를 예방하기 위해서는, 이중 인증수단 등을 직원 계정에 적용하고, 접근할 수 있는 IP(아이피) 주소 제한 등 접근 통제 조치가 필요하며, 피싱 등을 통해 계정이 탈취되지 않도록 개인정보 취급자에 대한 교육 및 관리·감독을 강화할 필요가 있다고 밝혔다.

2025.06.01 12:35방은주

개인정보위, 분쟁 조정 사례 담은 책자 발간

#사례1: ㄱ씨는 자신과 관련 없는 제3자가 금융회사 알림수신을 위한 번호로 ㄱ씨의 휴대폰번호를 잘못 등록하는 바람에 금융회사로부터 카카오톡 알림 문자 등을 지속적으로 수신하였고, 금융회사에 휴대폰번호 삭제를 요구하였으나 이를 거부 당했다. 이에, 개인정보 삭제와 손해배상을 요구하는 분쟁조정을 신청했고, 분쟁조정위원회는 신청인의 정신적 손해를 인정해 손해배상금을 지급하고 개인정보를 삭제하도록 조정했다. #사례2: ㄴ씨는 재직하고 있는 회사가 자신의 이름과 건강정보 등을 사내 안전교육 자료로 활용하자 침해행위 중지 등을 요구하며 분쟁조정을 신청했고, 분쟁조정위원회는 회사가 해당 교육자료를 즉시 파기하고 직원 대상 개인정보보호교육 실시, 개인정보보호지침 마련 등을 하도록 조정했다. 개인정보보호위원회(위원장 고학수)는 개인정보 분쟁조정위원회(위원장 강영수, '이하 분쟁조정위')가 지난해 국민의 일상생활 속에서 발생한 다양한 유형의 개인정보 분쟁에 대한 조정사례를 엮은 '개인정보 분쟁조정 사례집'을 발간하였다고 29일 밝혔다. 분쟁조정위는 개인정보와 관련한 분쟁을 사전에 예방하기 위한 목적으로 매년 분쟁조정 사례집을 발간하고 있다. 올해 발간한 사례집에는 침해유형별로 총 97건의 사례를 수록했다. 실생활에서 자주 발생하는 사건과 개인정보 처리시 자칫 간과할 수 있는 개인정보 권리 침해내용을 선별, 사례별로 사건개요, 합의 또는 결정한 내용, 분쟁조정위의 조정의견 등을 상세히 기술했다. 특히, 동의 없는 개인정보 수집·이용, 개인정보 목적외 이용 혹은 제3자 제공, 개인정보취급자 누설·유출·훼손 등 빈번하게 발생하는 침해유형을 중점 다뤘다. 강영수 분쟁조정위 위원장은 “사회관계망(SNS) 등 온라인서비스 이용 확산에 따라 개인정보 침해사고와 분쟁이 빈번히 발생하고 침해유형도 다양해지고 있다"면서 “개인정보 분쟁조정 사례집이 개인에게는 신속한 권리구제를 받기 위한 안내서가 되고, 공공기관과 기업 등에게는 개인정보보호 업무 개선을 위한 유용한 참고 자료로 널리 활용되길 기대한다"고 밝혔다. 이번 사례집은 개인정보 포털과 분쟁조정위 홈페이지에서 내려받아 이용할 수 있다. 정부부처·공공기관과 금융·통신·쇼핑 등 주요 업종별 협회·단체 등 총 202개 기관에 배포했다.

2025.05.29 14:00방은주

고학수 위원장 "보안 투자는 비용 아닌 투자···패러다임 전환해야"

"개인정보 보호를 위한 인적·물적 투자를 비용이 아닌 핵심 투자로 인식하는 패러다임 전환이 필요합니다." 고학수 개인정보보호위원장은 27일 서울 삼성동 코엑스 그랜드볼룸에서 열린 '2025 개인정보보호 페어(PIS FAIR:Personal Information Security Fair) & 개인정보 보호책임자(CPO) 워크숍'에서 이 같이 밝혔다. '투명한 인공지능(AI), 안전한 개인정보'라는 주제로 열린 행사에는 총 84개의 개인정보 보호 분야 유관기관 및 기업과 각 기관의 개인정보 보호책임자, 개인정보 보호 및 보안 담당자 등이 참석했다. 고 위원장은 SKT 개인정보 유출 사고로 개인정보 보호와 관련한 국민 불안이 상당하다면서 "디지털 전환 가속화, AI 심화시대 진입과 함께 튼튼한 개인정보 보호 체계를 구축하는 것이 핵심 과제로 부각되고 있다"면서 "철저한 원인 분석을 통해 재발방지에 만전을 기하는 한편, 개인정보처리자들이 복잡한 개인정보 침해 리스크에 대한 대응 역량을 확보할 수 있게 이번 사건을 국가 전반의 개인정보 안전관리 체계 강화의 계기로 삼는 지혜가 필요한 때"라고 짚었다. 이어 개인정보를 대규모로 다루는 공공기관과 민간기업은 개인정보 처리의 전 과정을 재점검하고 문제점을 분석해 총제적인 개선 대책을 마련해야 한다고 주문했다. 또 전사적 차원에서 개인정보 보호를 위한 상시적·지속적 위험관리 및 내부통제 체계를 구체화해야 한다고 덧붙였다. 개인정보위는 최근 개인정보 안전관리 체계 강화 방안 초안을 처음 발표했다. 전사적 내부통제 강화와 정보주체의 권리구제 실질화를 중심으로 한 것으로, 의견 수렴을 거쳐 제도개선 방안을 마련할 계획이다. 개인정보위는 오는 9월 15일부터 19일까지 글로벌 개인정보 감독기관 협의체인 GPA의 총회를 서울에서 개최한다. 세계 95개국 150여 개 기관이 참여한다. '인공지능 시대의 개인정보 이슈'를 주제로 여러 담론이 오갈 예정이다. 고 위원장은 "이번 총회는 개인정보·프라이버시 규범 영역에 한국의 리더십을 공고히 하고 新규범 형성을 선도해 나가는 중요한 전환점이 될 것"이라면서 이번 행사에 참석한 공공·민간 분야의 CPO, CISO 등에게 참석을 요청했다. 고 위원장은 맥킨지가 3월 발표한 보고서(The State of AI)를 인용, 2022년 말 챗GPT 등장 이후 불과 3년도 안 되는 시간 동안 세계 기업의 78%가 AI를 비즈니스에 도입하는 등 인공지능 기술은 미래산업의 핵심 분야로 각광받고 있다면서 "AI의 품질과 경쟁력을 결정짓는 핵심 원천으로서 데이터, 특히 개인정보의 안전한 처리와 보호에 대한 관심은 갈수록 증가하고 있다. 이런 가운데 '투명한 AI, 안전한 개인정보'를 주제로 개최된 2025년 PIS FAIR가 시의적절하고 뜻깊게 생각된다"고 밝혔다. 고 위원장은 지난 2022년 10월 취임했다. "이후 AI를 개인정보 관점에서 어떻게 규율할지에 관해 역점을 두고 살피며 AI 대응 전담 태스크포스(TF)를 신속히 구성했다"면서 "그 첫 결과물로 2023년 8월 'AI시대 안전한 개인정보 활용 정책방향'을 발표했다. 원칙 기반의 인공지능 개인정보 규율 체계에 관한 기본 틀을 하나하나 정립했다"고 말했다. 산업계의 개인정보 보호법 해석·적용에 관한 불확실성을 해소할 수 있도록 사전적정성 검토, 규제샌드박스 등 혁신 지원체계를 강화했다고 덧붙였다. 실제 개인정보위는 2024년 4월부터 본격 시행된 '사전적성성 제도'에 대해 현재까지 12건 검토를 완료했는데, 카카오와 토스 등 국내 주요 사업자는 물론 글로벌 사업자들도 적극적으로 참여할 만큼 널리 확산되고 있다고 밝혔다. 고 위원장은 자율주행 기술 개발, 보건의료 분야 국제 연구 등 규제샌드박스를 통한 실증 특례 사례도 증가하고 있다면서 "이와 함께 오픈AI, 메타, 딥시크 등 주요 인공지능 서비스에 대한 사전 실태점검을 통해 개인정보 처리 관행 및 실태를 직접 점검·확인하고 ▲공개된 데이터 AI 학습 활용 ▲이용자 입력 데이터 처리 등 미흡 사항을 발견해 개선 조치를 권고한 바 있다고 말했다. 이어 신뢰 기반의 인공지능 기술 혁신이 가속화될 수 있게 개인정보 보호법상 ▲개인정보 적법 처리 근거 확대 ▲인공지능 개인정보 처리 특례 신설 등을 명문화하는 법제 정비 노력에도 박차를 가할 계획이라고 밝혔다.

2025.05.27 21:14방은주

개인정보위 "SKT해킹, 100명이 집단분쟁조정 신청"

개인정보위는 SKT 개인정보 유출 사건과 관련해 14일 총 100인의 집단분쟁조정을 접수 받았으며, 전반적인 처리방향 검토 등 정상적으로 절차를 진행 중이며, 법령에서 정한 60일의 조정기한 내 마무리될 수 있도록 하겠다고 27일 밝혔다. 이훈식 개인정보위 분쟁조정과장은 "50명 이상이면 집단분쟁조정을 신청할 수 있다"고 설명했다. 개인정보위는 향후 관련 절차를 분쟁조정위 전체회의를 통해 진행할 계획이며, 개인정보 보호법령에 따라 신청서류 등을 검토, 26일 신청인에게 보정을 요구한 상황이라고 설명했다. 향후 보정이 원만히 이뤄질 경우 이르면 6월 중순경 분쟁조정위 전체회의에서 신속히 개시 의결을해 공식적으로 절차를 시작하며, 집단분쟁조정에 참여를 원하는 정보주체는 절차 개시를 알리는 공고기간(14일) 중 추가로 참여 신청을 할 수 있다고 덧붙였다. 다만, 실제 조정은 개인정보위의 본 건에 대한 조사가 진행되는 기간 동안 일시정지되며, 조사·처분 완료 즉시 속개돼 조정안을 마련한다. 이 조정안을 당사자 모두가 수락하면 참여한 모든 신청인에게 효력이 발생하나, 당사자 일방이 불수락하는 경우에는 조정은 불성립한다. 분쟁조정위는 비용·시간 소모가 큰 소송을 거치지 않고도 간편·공정하게 분쟁을 해결할 수 있도록 현 제도 취지에 맞춰 최대한 신속·적극적으로 관련 절차를 진행, 피해자 구제에 만전을 기할 계획이다. 개인정보 보호법은 개인정보 관련 피해구제를 받는데 소요되는 비용과 시간을 절감하면서도 소송절차에 준해서 공정하게 피해구제를 받을 수 있는 객관적·독립적 기구로 개인정보위에 개인정보분쟁조정위를 두고 있다. 특히 50인 이상 다수의 정보주체에게 유사한 형태로 발생한 사건에 대해서는 집단분쟁조정을 통해 하나의 절차에서 편리하고 효율적으로 해결하는 제도를 두고 있다.

2025.05.27 16:07방은주

제3회 개인정보 보호 모의재판 경연대회 열린다

개인정보보호위원회(위원장 고학수)는 개인정보 관련 법률적·기술적 지식을 두루 갖춘 인재를 발굴하고 개인정보보호 현안에 대한 국민적 관심을 환기하기 위해 오는 12일 '제3회 개인정보보호 모의재판 경연대회'를 개최, 참가자를 모집한다. 올해 경연대회는 '인공지능 시대의 데이터 처리와 개인정보 안전조치'를 주제로 열린다. 이번 '제 3회 개인정보 보호 모의재판 경연대회'는 ①대학(원)생과 ②법학전문대학원생 등 2개 부문으로 모집한다. 부문별 예선 심사(서면)에서 선발된 4개 팀(총 8개 팀)은 오는 8월 12일 한양대학교 모의법정에서 개최될 본선 대회에 참가한다. 본선 참가팀에게는 본선 준비를 위해 법무법인 및 기업 방문·실무 체험과 개인정보 보호 전문 변호사의 준비서면 검토 등 멘토링 기회가 주어진다. 본선에서는 부문별로 대상·최우수 2개 팀과 최우수 경연자 1명에게 각각 개인정보보호위원장상, 우수 2개 팀에게 개인정보보호법학회장상이 주어지며, 총 1500만 원 상당의 부상을 수여한다. 이번 대회의 참가자 사전 모집은 28일부터 다음달 13일(금)까지다. 6월 13일 이전에 접수하는 사전 모집 대상자에게는 예선 통과 시 멘토링을 지원받을 법무법인 및 기업을 우선적으로 선택할 수 있다. 아울러, 문제와 답변서 양식은 6월 16일(월) 공개될 예정이며, 문제 공개 이후 본 모집은 6월 16일(월)부터 7월 4일(금)까지 진행한다. 참가 신청서는 구글폼(forms.gle/ZSsYN3s2WrZ4brzV7)을 통해 온라인으로 제출하면 된다. 자세한 문의는 대회 운영사무국으로 하면 된다.

2025.05.27 12:00방은주

개인정보보호 축제 열린다···'2025 PIS 페어' 27일 개막

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 개인정보보호 페어 조직위와 함께 5월 27일부터 28일까지 서울 삼성동 코엑스 그랜드볼룸에서 '2025 개인정보보호 페어(PIS FAIR : Personal Information Security Fair) & 개인정보 보호책임자(CPO) 워크숍'을 개최한다. 이번 행사는 '투명한 인공지능(AI), 안전한 개인정보'라는 주제로 인공지능 심화시대에 화두로 떠오른 개인정보의 안전한 활용을 강조하고, 이를 위한 전문가 강연과 토론, 개인정보 보호 솔루션 시연을 통해 참석자들이 함께 고민하고 의견을 나누는 장으로 운영된다. 이번 행사에는 총 84개의 개인정보 보호 분야 유관기관 및 기업과 각 기관의 개인정보 보호책임자(이하 '보호책임자'), 개인정보 보호 및 보안 담당자 등 4000여 명이 참여할 것으로 예상되며, 이틀간 총 8개 트랙에서 36개 세션이 진행된다. 먼저, 인공지능 심화 시대에 진입하면서 데이터 의존도가 높은 인공지능 등 신기술의 개인정보 처리가 급증하고 있어, 이와 관련한 법적·기술적 논의를 통해 '개인정보의 안전한 활용 방안과 전략'을 제시하는 강연이 시작한다. 이진규 네이버 보호책임자가 인공지능의 개인정보 처리 맥락과 보호 방식의 변화에 대한 고려사항을 공유하고, 김직동 개인정보위 개인정보보호정책과장이 '25년 개인정보 정책방향을 발표한다. 이어 김진환 법률사무소 웨일앤썬 변호사는 '개인정보 유출을 발견한 날 당신이 해야 할 7가지'를 통해 개인정보 보호 담당자들이 꼭 알아야 할 핵심사항을 실무적·실천적 관점에서 살핀다. 또 김경환 법무법인 민후 변호사는 '공개된 개인정보 등을 이용한 인공지능 서비스와 개인정보 보호'를 주제로 개인정보 보호 친화적인 인공지능 서비스 개발과 정보주체의 법적 보호에 대해 논의한다. 이튿날은, 국내 주요 기업의 보호책임자들이 모여 실제 기업사례를 공유하고 의견을 나누는 '토크콘서트'도 진행한다. 업종별(호텔롯데, 골프존, 비바리퍼블리카) 보호책임자 3인이 인공지능을 활용한 서비스 개발과정에서 고려한 개인정보 보호를 공유할 예정이다. 이어 문광석 한국정보공학기술사회 미래융합기술원장은 기업의 생산성 향상과 개인정보 보호의 간극에 대한 해결책을 제시한다. 한편, 본 행사 외에 개인정보 보호·활용 관련 각종 서비스 등을 체험할 수 있는 기회도 마련된다. △개인정보 보호 솔루션을 공급하는 주요 기업은 수요자와의 소통을 위해 제품을 전시·시연하고, △전국의 가명정보 활용 지원센터(서울, 강원, 부산, 대전, 인천, 대구, 전북)는 홍보 부스를 통해 공공기관, 스타트업 등을 대상으로 개인정보 활용 지원 서비스를 안내한다. 특히, △개인정보 전송요구권을 기반으로 개발된 마이데이터 선도서비스 5종에 대해 참석자가 체험할 수 있는 공간도 마련해 마이데이터가 가져올 일상의 변화에 대해 경험해 볼 수 있는 자리도 제공한다. 마이데이터 선도서비스 5종은 ①맞춤형 질환 관리서비스(가톨릭중앙의료원) ②해외 의료기관 방문 시 국내 의료기록 연동·번역 서비스(룰루메딕) ③안전한 복약 관리서비스(카카오헬스케어) ④맞춤형 요금제 추천 서비스(한국통신사업자연합회) ⑤여행 최적 설계 서비스(NICE평가정보) 등이다. 고학수 개인정보위 위원장은 “이번 행사가 개인정보 보호 및 보안 담당자가 서로의 지식을 공유하는 네트워크의 장이 되고, 이를 통해 사회 전반의 개인정보 보호 수준 향상 및 인공지능(AI) 기술 발전의 계기가 되길 바란다"면서 “개인정보위도 공공·민간 부문의 개인정보 안전관리 체계를 대폭 강화하여 신뢰 기반의 인공지능(AI) 시대로 도약할 수 있도록 최선을 다하겠다"고 강조했다.

2025.05.27 10:00방은주

고학수 개보위원장 "SKT 해킹, 국민이 이미 큰 피해"

고학수 개인정보보호위원장이 SK텔레콤 해킹으로 국민이 이미 큰 피해를 당했다고 일침을 날렸다. 개인정보가 털린 데다 국민이 불안해 가입자식별모듈(USIM·유심)을 바꾸려 새벽부터 몰리는 일 모두 피해 양상이라는 입장이다. 고 위원장은 21일 서울 중구 은행회관에서 열린 '개인정보 정책 포럼' 기자간담회에서 “SK텔레콤은 역대급 사고를 냈다”며 “국민 믿음이 무너지는 매우 중대한 사건”이라고 말했다. 그는 “SK텔레콤 고객과 일반 국민 관점에서 이 사건을 바라봐야 한다”며 “회사를 믿었던 고객 2600만명이 엄청난 피해를 입었다”고 강조했다. 고 위원장은 “'피해를 증명하면~'이라는 단서를 다는 사람이 있지만, 이미 어마어마한 피해가 발생했다는 게 핵심”이라며 “개인정보 나간 것 자체가 피해”라고 지적했다. 그는 “국민이 불안한 게 또 피해”라며 “'내 전화번호 나가서 어떡하지' 불안해하고 유심 바꾸려 새벽부터 줄 서고 시간 쓰고 돈 쓰고 애쓰면서 혼란스러워한다”고 전했다. 그러면서 “이게 피해가 아니면 무엇이 피해냐”며 “자꾸 '정보 유출로 인한 피해가 없다'거나 '복제폰 못 만들어서 피해 없다'고 하지 말라”고 비판했다. 이어 “복제폰 같은 2차 피해가 터져야 피해 생겼다고 말하는 것은 잘못”이라며 “2차 피해는 당연히 이후 감시하고 최소화해야 한다”고 덧붙였다. 고 위원장은 “SK텔레콤이 피해를 막지 못했다”며 “왜 못 막았는지, 어떤 안전 조치를 안 지켰는지 개인정보위가 철저하게 조사해 SK텔레콤이 법을 어겼다면 강력히 제재할 것”이라고 밝혔다. 과징금에 대해서는 “LG유플러스와 차원이 전혀 다른 유례없는 상황”이라고 언급했다. SK텔레콤 고객 정보가 빠져나가 징벌적손해배상도 화두로 떠올랐다. 고 위원장은 “개인정보보호법에 징벌적손해배상 관련 조항이 있다”면서도 “법원이 해석한 관례는 소비자 눈높이와 달라 상당히 아쉽다”고 털어놨다. 또 “법과 제도를 고쳐야 한다고 생각한다”며 “소비자 개인이 당한 피해를 실제로 구제하는 방안을 마련하겠다”고 나섰다. SK텔레콤이 소비자에게 '개인정보가 유출됐다'고 하지 않고 '가능성이 있다'며 빠져나갈 구멍을 만든 데에도 쓴 소리를 했다. 고 위원장은 “개인적으로 굉장히 유감”이라며 “'유출 가능성', '조사 결과 나중에 필요하면 알리겠다'는 식은 개인정보보호법이 요구하는 바가 아니다”라고 주장했다. 그는 “이렇게 큰 회사가 몇 주 지날 때까지 통지하지 않은 것도 잘못”이라며 “법적으로 제때 통지하지 않으면서 그마저도 부실하게 통지했다”고 목소리를 높였다. 다만 “개인정보위는 SK텔레콤이 충실하게 이행하지 않았다고 생각해 '통지가 미흡했다'고 회사에 공문 보냈다”며 “'다시 통지하라'고 하기에는 실익이 떨어져 처분 과정에 이런 통지 내용을 반영할 것”이라고 설명했다.

2025.05.21 22:56유혜진

개인정보위 처벌 세진다···"징벌적 손해배상 수준 높일 것"

SK텔레콤(SKT)에서 2600만 개인정보가 털려 나가자 징벌적손해배상을 해야 한다는 목소리가 커졌다. 고학수 개인정보보호위원장은 21일 서울 중구 은행회관에서 한국개인정보보호책임자(CPO)협의회와 '개인정보 정책 포럼'을 열고 이같이 발표했다. 고 위원장은 “개인정보보호법에 징벌적손해배상 관련 조항이 있다”면서도 “법원이 해석한 관례는 소비자 눈높이와 달라 상당히 아쉽다”고 밝혔다. 또 “법과 제도를 고쳐야 한다고 생각한다”며 “소비자 개인이 당한 피해를 실제로 구제하는 방안을 마련하겠다”고 말했다. 현재 개인정보위는 개인정보유출 기업에 대해 과태료와 과징금만 부과하고 있다. 강대현 개인정보위 조사총괄과장도 “징벌적 손해배상 수준으로 처벌 수위를 높여 정보주체가 당한 피해를 실질적으로 구제하겠다”며 “구체적으로 피해를 보상하는 방안과 과징금을 부과하는 기준을 연계하도록 추진할 것”이라고 강조했다. 고낙준 개인정보위 신기술개인정보과장은 “기업이 정보주체 피해를 보상하면 과징금을 감면하는 방법을 생각하고 있다”며 “과징금과 과태료만으로는 실제 피해를 구제하는 데 한계가 있다”고 지적했다. 그러면서 “SK텔레콤이 개인정보를 암호화하지 않았던 게 문제”라며 “법정 의무 암호화 대상이 아닌 개인정보도 암호로 만들었다면 개인정보가 유출됐다고 해도 과징금을 줄여줄지 검토하고 있다”고 덧붙였다. 개인정보위는 이런 대책에 각계각층 의견을 받아 다음 달 방침을 확정하기로 했다. 아울러 SK텔레콤 사고로 큰 위기를 맞았다고 봤다. 강 과장은 “최근 개인정보 유출 사고는 해킹 같은 사이버 범죄로 규모가 커졌다”며 “작은 물구멍이 커져 댐이 무너지듯 일어난다”고 짚었다. 지난달 국내에서 유출된 개인정보는 SK텔레콤 2500만건에 기타 1100만건을 더한 3600만건으로, 지난해 3배다. 지난해에는 1377만건 빠져나갔다. 고 과장은 “SK텔레콤 고객 정보 유출 사고는 인공지능이 발전하는 시대 핵심인 믿음을 무너뜨린 중대한 사건”이라며 “100만명 이상 개인정보를 취급하는 기업을 중심으로 새로운 기준을 적용하려고 한다”고 설명했다.

2025.05.21 22:55유혜진

"내 데이터, 내가 원하는 곳서 활용"···개보정보위, 시연회 개최

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')와 한국인터넷진흥원(원장 이상중)은 20일 정부서울청사에서 마이데이터 선도서비스 시연회를 개최했다. 시연회에는 선도서비스 수행기관과 코스콤·의정원·솔리데오 등 연계기관 관계자도 참석했다. 지난 3월 본격 시행한 마이데이터 제도에 따라 그동안 개인정보위는 국민이 자신의 데이터를 스스로 통제하고, 원하는 곳으로 안전하게 전송해 활용할 수 있는 인프라를 마련해 왔다. 이와 함께 국민이 마이데이터 서비스 효과를 체감할 수 있게 5개 선도서비스를 선정한 바 있다. 이번 시연회는 5개 선도서비스가 모두 출시됨에 따라 서비스 내용을 상세히 소개하고, 시연하기 위해 마련했다. 출시 서비스는 ①한국통신사업자연합회 컨소시엄의 '실제 통신이용 패턴 기반 맞춤형 요금제 추천 서비스' ②NICE평가정보 컨소시엄의 “맞춤형 여행지 추천 및 여행경비 최적 설계 제안 서비스' ③가톨릭중앙의료원 컨소시엄의 '만성질환 위험도 분석을 통한 예방 콘텐츠 및 맞춤형 질환 관리서비스' ④룰루메딕의 '해외에서 현지 의료기관 방문 시 국내 의료 기록 연동 및 번역 등 의료지원 서비스' ⑤카카오헬스케어의 '안전한 복약 관리 및 약물 처방 지원 서비스' 등이다. 이들 서비스 중 통신‧자율 분야(①맞춤형 요금제 추천 서비스 ②여행 최적 설계 서비스)는 4월 말에 출시됐고, 나머지 의료분야 3개 서비스(③맞춤형 질환 관리 서비스 ④해외 의료기관 방문 시 국내 의료기록 연동·번역 서비스 ⑤안전한 복약 관리 서비스)는 이달 20일 출시됐다. 각 서비스는 안드로이드 플레이스토어와 애플 앱스토어에서 무료로 내려받을 수 있다. (서비스별 앱은 ①통신 마이데이터 앱 ②나이스지키미 앱>라이프>여행어때, ③MyWell+ 앱, ④디스탯(d'Stat) 앱 ⑤카카오톡 앱 > (채널) 카카오헬스케어 케어챗) 서비스 시연에 이어 선도서비스 수행기관 관계자들은 서비스 주요 기능에 대해 설명하고, 마이데이터를 활용한 건강증진, 통신비 절감, 개인맞춤형 추천 서비스 등의 기대 효과에 대한 의견을 나눴다. 이용자들은 '마이데이터 지원 플랫폼(onmydata.go.kr)'을 통해 통신·의료 등 각 분야의 마이데이터 서비스를 한 곳에서 확인하고, 내 정보가 어디로 전달됐는 지 조회할 수 있으며, 서비스 이용을 원하지 않는 경우 철회도 가능하다. 고학수 개인정보위 위원장은 "국민이 직접 체험하고 실질적으로 느껴볼 수 있는 서비스를 제시함으로써, 마이데이터 제도가 국민의 삶에 더욱 가까이 다가갈 수 있는 계기가 되길 바란다"며 “선도서비스가 마중물이 되어 국민 생활에 변화를 줄 수 있는 다양한 서비스가 잇달아 출시될 수 있기를 기대하고 있다"고 밝혔다.

2025.05.20 17:00방은주

개인정보위 "SKT 사태 재발 만전···당분간 비상대응"

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 SK텔레콤(SKT) 개인정보 유출사고의 심각성을 인식하고, 신고 당일(4. 22.) 조사에 착수했고, 집중조사 TF를 구성해 개인정보 보호법에 따른 조사를 진행중이라고 19일 밝혔다. 이날 개인정보위는 "국민적 우려가 큰 대규모 개인정보 유출 사고인 만큼 철저히 조사하는 한편, 관련 대책 강구 등을 통해 재발 방지에 만전을 기할 예정이다"면서 "피싱·스미싱에 대한 대처 방법 안내와 혹시 있을지도 모를 유출정보의 유통에 대비해 인터넷 및 다크웹에 대한 모니터링을 강화하는 한편, 당분간 현 비상대응상황을 유지할 예정"이라고 말했다. 개인정보위는 기 유출 발표된 가입자 휴대전화번호, IMSI, 인증키 등 유심정보를 개인정보라고 판단해 위원회 긴급의결(5. 2.)로 유출이 확인됐거나 가능성이 있는 모든 정보주체에게 개별 통지하고, 피해방지 대책을 마련하도록 촉구한 바 있다. 또 개인정보위 유출조사는 개인정보 보호법(이하 '보호법') 제63조에 따른 것으로, 정보통신망법에 근거한 과기정통부 민관합동조사단의 침해사고 조사와는 구분되며, 개인정보위 조사 핵심은 첫째, 개인정보 유출 대상 및 피해 규모 확정과 둘째, 사업자의 보호법상 안전조치 의무(기술적·관리적 조치 포함) 위반에 대한 확인이라고 말했다. 이에 따라 지난 13일 관계부처 회의 시 과기정통부는 개인정보가 포함된 서버의 추가 감염 가능성을 공유했고, 16일 회의에서 악성코드 추가 감염사실을 확인한 바 있으나, 개인정보위는 이와 별개로, SKT측으로부터 유출조사에 필요한 증적 자료를 별도 확보, 보호법에 따른 조사를 독립적으로 진행하고 있다고 덧붙였다. 개인정보위는 조사 과정에서, 기존 유출경로로 확인된 HSS(가입자인증시스템) 등 5대 외에도 ICAS(통합고객시스템) 서버 2대를 포함 총 18대 서버에 악성코드가 추가 감염된 것을 확인했다고 밝혔다. ICAS(Intergrated Customer Authentication system)는 Tworld 등 사내 서비스 및 사전 인가된 협력사 대상 SKT 가입자의 가입 상태, 정보 및 가입 상품 조회용 API를 제공한다. 해당 서버에는 이름, 생년월일, 휴대전화번호, 이메일, 주소, IMEI(단말기식별번호), IMSI(가입자식별번호) 등 고객의 중요 개인정보를 포함해 총 238개 정보(컬럼값 기준)가 저장되어 있으며, 악성코드에 최초 감염된 시점('22. 6.)이 오래된 점을 고려해 감염경위, 유출정황 등을 면밀히 조사하고 있다고 밝혔다. 한편 이날 과기정통부의 SKT 침해사고 민관합동조사단(이하 조사단)은 지난 1차 발표(4.29)에 2차 발표를 했다. 조사단은 오는 6월까지 SKT 서버 시스템 전체를 강도 높게 점검한다는 목표하에 1단계(초기 발견된 BPFDoor 감염 여부 확인을 위한 리눅스 서버 집중 점검)에 이어 2단계(: BPFDoor 및 타 악성코드 감염 여부 확인을 위해 리눅스 포함 모든 서버로 점검 대상 확대)로 조사를 확대, 진행하고 있다. 현재까지 4차례 점검이 실시된 1단계 결과를 정리해 이번 2차 발표를 했다. 조사단은 5월19일 현재 총 23대의 서버 감염을 확인해 15대에 대한 포렌식 등 정밀분석을 완료하고 잔여 8대에 대한 분석을 진행함과 동시에 타 악성코드에 대해서도 탐지 및 제거를 위한 5차 점검을 하고 있다. 현재까지 악성코드는 25종(BPFDoor계열 24종 + 웹셸 1종)을 발견, 조치했다. 조사단은 현재까지 SKT의 리눅스 서버 약 3만여대에 대해 4차례에 걸친 점검을 했다. 4차례에 걸친 강도 높은 조사는 1차 점검에서 확인한 BPFDoor 계열 악성코드의 특성(은닉성, 내부까지 깊숙이 침투할 가능성 등)을 감안해 다른 서버에 대한 공격이 있었을 가능성을 확인하기 위한 목적이었다. 특히, 4차 점검은 국내외 알려진 BPFDoor 악성코드 변종 202종을 모두 탐지할 수 있는 툴을 적용했다. 1차(4.19~4.24), 2차(4.23~4.30), 3차(5.3~5.8), 4차(5.8~5.14) 1∼3차 점검은 SKT가 자체 점검 후 조사단이 이를 검증하는 방식으로 진행했고, 4차 점검은 조사단이 한국인터넷진흥원(KISA)의 인력을 지원 받아 직접 조사를 진행했다. 조사단은 1차 조사결과에서 발표한, 유출된 유심정보의 규모가 9.82GB이며, 가입자 식별키(IMSI) 기준 2695만7749건임을 확인했다. 또 악성코드는 1차 공지(4.25.)한 4종, 2차 공지(5.3.)한 8종 외 BPFDoor 계열 12종과 웹셸 1종을 추가로 확인했다. 조사단은 1차(4.25.), 2차(5.3.)는 악성코드 특성 정보, 3차(5.12.)에는 국내외 알려진 BPFDoor 계열 모두를 탐지할 수 있는 툴의 제작방법을 6110개 행정부처, 공공기관, 기업 등에 안내해 피해 확산을 방지했다. 1차 발표 이후 공격을 받은 정황이 있는 서버는 추가로 18대가 식별됐다.현재까지 총 23대). 총 23대 중 현재까지 15대는 정밀 분석(포렌식, 로그분석)을 완료했고, 8대는 5월말까지 분석을 완료할 예정이다. 분석이 완료된 15대 중 개인정보 등을 저장하는 2대를 확인하고 어제(5.18.)까지 2차에 걸쳐 자료 유출 여부에 대해 추가적인 조사를 실시했다. 해당 서버는 통합고객인증 서버와 연동되는 서버들로 고객 인증을 목적으로 호출된 단말기 고유식별번호(IMEI)와 다수의 개인정보(이름, 생년월일, 전화번호, 이메일 등)가 있었다.

2025.05.19 22:37방은주

개인정보위, 하나금융파인드 등 법인보호대리점 개인정보유출 조사

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 최근 법인보험대리점 유퍼스트보험마케팅(주)과 하나금융파인드(주)로부터 개인정보 유출관련 신고를 접수받아 조사에 착수했다고 8일 밝혔다. 유퍼스트보험마케팅과 하나금융파인드는 자사가 이용하는 영업지원시스템 개발·관리업체의 관리자 계정 해킹으로 고객정보가 유출된 정황을 인지하고 신고했다. 금융회사의 고객정보라 하더라도 신용도 판단과 관련이 없는 개인정보는 '개인정보 보호법'적용대상이다. 개인정보위는 유출 현황 및 안전조치 의무 등 '개인정보 보호법] 준수 여부를 조사해 법 위반 사항이 확인되는 경우 관련 법령에 따라 엄정히 처분할 예정이라고 밝혔다. 한편, 개인정보위는 이번 사고가 보험사-GA 통합 솔루션 제공업체 관리자 계정 해킹으로 발생한 것과 관련해 별도로 해당 솔루션에 대한 개인정보보호 실태점검을 실시할 예정이라고 덧붙였다

2025.05.18 10:20방은주

더피엔엘 등 3개 사업자 개인정보 보호법 위반 '처분'

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 14일 제11회 전체회의를 열고, 비영리단체 및 알뜰폰 사업자에 대한 조사 결과를 심의, 의결했다. ■ 더피엔엘 알뜰폰 사업자인 더피엔엘은 가입신청서 동의란에 마케팅 광고 사항을 필수동의 항목으로 하고, 개인정보 수집·이용 및 제3자 제공 항목을 구분하지 않은 채 포괄동의를 받았다. 아울러 가입자 주민등록번호를 암호화해 보관하지 않는 등 개인정보의 안전한 관리가 미흡한 사실이 있었다. 이에 개인정보위는 더피엔엘에 과태료 1200만 원 부과 및 사업자 누리집에 처분받은 사실을 공표하도록 명령했다. ■ 촛불승리전환행동과 대한민국바로세우기국민운동본부 촛불승리전환행동은 비회원의 개인정보도 수집하고 있으나 비회원이 쉽게 확인할 수 있도록 개인정보 처리방침을 공개하지 않았고, 시스템 관리자가 개인정보 시스템에 접근 시 안전한 인증 방식을 적용하지 않은 사실이 발견됐다. 또 대한민국바로세우기국민운동본부는 회원가입 시 마케팅 광고 사항을 필수동의 항목으로 하고, 개인정보를 시스템에 보관하면서 접속기록을 생성·보관하고 있지 않은 사실이 드러났다. 이에 따라 개인정보위는 개인정보 안전 관리 강화 및 재발방지 등을 위해 관련 사항에 대해 시정명령을 조치했다.

2025.05.15 12:00방은주

"예전만 못하네"…'챗GPT' 위협하던 中 딥시크, 韓 이용률은 고작 0.56%?

올 초 글로벌 인공지능(AI) 시장을 뒤 흔든 중국 딥시크가 보안 우려로 국내에서 다운로드가 중단됐다 최근 재개됐으나, 인기가 예전만 하지 못한 것으로 나타났다. 저비용·고성능 AI로 높은 관심을 받았지만, 개인정보 유출에 대한 많은 이들의 우려가 여전히 큰 탓이다. 11일 아이지에이웍스 모바일인덱스에 따르면 딥시크의 주간활성이용자(WAU) 수는 신규 다운로드가 재개된 지난달 28일부터 이달 4일까지 3만8천882명을 기록했다. AI 부문 WAU 순위 6위로, 점유율은 0.56%에 불과했다. 주간 신규 설치 수 역시 4천600건으로, 12위에 불과했다. 앞서 딥시크는 한 때 앱 마켓에서 '챗GPT'를 제치고 1위를 차지하기도 했지만, 과도한 개인정보 수집 논란으로 지난 2월 국내에서 신규 다운로드가 금지됐다. 이후 개인정보위원회의 시정 명령을 일부 수용한 뒤 지난달 28일부터 다운로드 서비스를 다시 시작했다. 그러나 딥시크 신규 설치는 재개 첫날부터 시들했다. 지난달 28일 622건을 기록한 후 29일 763건, 30일 865건 등으로 수백 건 정도에 불과했다. 일간활성이용자수(DAU)도 이달 4일 8천678명, 5일 8천824명, 6일 9천322명 등 1만 명을 밑 돌았다. 반면 오픈AI의 '챗GPT'는 점유율 83.92%로 독보적인 1위에 올랐다. WAU는 585만396명으로, 2위인 SK텔레콤의 에이닷(점유율 9.46%·65만9천676명)과 상당한 격차를 벌였다. 퍼플렉시티(5.10%·35만5천797명)과 뤼튼(4.81%·33만5천152명), 마이크로소프트 코파일럿(0.86%·6만174명)은 그 뒤를 이었다. 주간 신규 설치도 39만635건을 기록한 '챗GPT'가 1위를 차지했다. 2위는 구글의 '제미나이'였다. 일각에선 딥시크가 개인정보위의 지적 사항을 수용해 개선책 마련에 나섰지만, 딥시크에 저장된 정보가 여전히 중국 서버에 보관되고 중국 정부가 이를 확인할 법적 근거를 갖추고 있는 등 여전히 중국산 AI에 대한 의심이 있다는 점에서 국내서 파급력을 키우기엔 한계가 있을 것으로 봤다. 업계 관계자는 "딥시크는 현재 보안 우려에 기세가 크게 꺾인 상황"이라며 "챗GPT 수준의 성능을 무료로 제공하는 서비스라는 점은 매력 요소이긴 하지만, 반짝 돌풍에 그친 분위기"라고 말했다.

2025.05.11 21:50장유미

개인정보위, 의료·통신 분야 마이데이터 활용 서비스 공모

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')와 한국인터넷진흥원(원장 이상중)은 마이데이터(개인정보 전송요구권) 제도를 활성화하고, 국민이 체감하는 마이데이터 서비스를 발굴하기 위해 '2025년 마이데이터 서비스 지원사업'을 이달 9일부터 다음달 9일까지 한 달간 공모한다. 마이데이터 제도는 정보주체가 본인에 관한 개인정보를 원하는 곳으로 전송해 본인 의사에 따라 개인정보를 관리하고 활용하는 제도로, 올 3월부터 의료, 통신 분야를 대상으로 우선 시행됐다. 개인정보위와 한국인터넷진흥원은 2024년부터 마이데이터를 활용해 서비스를 제공할 기업·기관을 지원하는 선도서비스 사업을 통해 5개의 서비스를 발굴했고, 컨설팅을 거쳐 지난달부터 순차적으로 서비스를 출시하고 있다. 발굴한 5개 서비스는 '통신요금제 추천 서비스'(한국통신사업자연합회), '여행 추천 서비스'(나이스평가정보), '만성질환 관리 서비스'(가톨릭중앙의료원), '해외 의료지원 서비스'(룰루메딕), '약물비서 서비스'(카카오 헬스케어) 등이다. 올해는 특히, 중소기업과 의료기관을 대상으로 의료·통신 분야 마이데이터 활용 서비스 공모를 추진한다. 최종 선정된 5개 서비스에는 총 19억 원을 지원한다. 공모 유형은 ➀신규 마이데이터 서비스 개발(3개 과제, 과제당 최대 5억 원) ➁기존 마이데이터 서비스 고도화(2개 과제, 과제당 2억 원) 등 두 가지다. 먼저 ➀신규 서비스 개발 유형은 기존에 유사한 내용의 서비스를 출시한 적이 없는 기업·기관을 대상으로 새로운 마이데이터 서비스를 웹이나 앱 형태로 신규 출시하는 경우 참여할 수 있다. 다음으로 ➁기존 서비스 고도화 유형은 기존에 마이데이터 서비스를 출시해여 운영 중인 기업·기관을 대상으로 해당 서비스를 개인정보 보호법(이하 '보호법')에 따른 마이데이터 표준전송체계로 전환하는 경우 참여할 수 있다. 개인정보 보호법에 따라 전송대상요구정보를 활용한 서비스를 출시하려는 기업‧기관은 개인정보관리 일반 전문기관(보건의료전송정보를 제외한 개인정보를 관리·분석) 또는 특수 전문기관(보건의료전송정보를 관리·분석)으로 지정받아야 한다. 참여를 원하는 사업자는 한국인터넷진흥원 전자계약시스템을 통해 신청하면 된다. 사업의 세부요건, 지원사항, 신청 서류 및 방법 등 자세한 사항은 한국인터넷진흥원 누리집(홈페이지)*에서 확인할 수 있다. 사업에 선정된 기업·기관은 시스템 개발 등에 활용할 수 있는 총 19억 원 규모의 정부지원금 외에도 전문기관 지정 컨설팅 및 홍보 지원도 받을 수 있다. 사업 참여를 희망하는 기업·기관을 대상으로 하는 설명회는 오는 13일 오후 3시 한국광고문화회관(송파구 신천동)에서 열린다. 하승철 개인정보위 마이데이터추진단장은 "이번 지원사업은 마이데이터 서비스 준비에 어려움을 겪고 있는 중소기업과 의료기관이 안전하고 신뢰도 높은 마이데이터 전송체계를 기반으로 지속가능한 서비스를 제공할 수 있도록 지원하는 데 목적이 있다"고 밝혔다.

2025.05.09 10:00방은주

"개인정보보호 인증(ISMS-P) 실효성 확보를"···개인정보위, 산업계와 긴급 간담회

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 최근 발생한 SK텔레콤(SKT) 고객정보 유출 사고를 계기로 보다 강화된 개인정보 안전관리체계를 마련하기 위해 한국CPO협의회(회장 염흥열)와 함께 9일 오전 한국프레스센터에서 정책간담회를 개최했다. 간담회에는 개인정보위에서 양청삼 개인정보정책국장, 신기술개인정보과장, 자율보호정책과장 등 5명이, 협의회에서는 염흥열 회장과 한국CPO협의회 부회장사 소속 CPO 등 19명이 참석했다. 한국CPO협의회 부회장사는 카카오, LG유플러스, KT, 쿠팡, 삼성전자, LG전자, 비바리퍼블리카, 국민은행, 삼성화재, 메타코리아, 넷마블, 삼성서울병원, 국립암센터, 한국전력공사, 국민건강보험공단, 한국교통안전공단, 한국인터넷진흥원 등이다. 이번 회의에서 참석자들은 개인정보 침해사고 발생 시 국민과 기업의 피해 최소화를 위한 개인정보 안전관리 체계 강화 필요성에 대해 인식을 같이하고 구체적인 실행방안을 논의했다. 먼저, 개인정보 처리가 수반되는 제품 및 서비스에 대한 개인정보 유·노출 취약점 사전점검 분석 기능을 강화하고, 개인정보보호 인증(ISMS-P) 제도의 실효성 확보와 함께 암호화 대상 정보 항목의 명확화 등 안전성 확보조치 강화 방안 등이 언급됐다. 또, 다크웹 모니터링 강화 등 정보주체 및 유출사고 피해자에 대해 신속하고 실효성 있는 구제체계 마련과 관련한 의견도 제기됐다. 마지막으로, 공공·민간의 개인정보보호 기반과 개인정보처리자의 내부 통제를 강화하기 위해 인력·조직·예산 등 인적·물적 자원의 최소기준 명확화, 개인정보 보호책임자 지정신고제 및 신분보장 등을 통한 위상 제고 방안 등이 거론됐다. 개인정보위는 이번 간담회에서 논의한 내용을 바탕으로 협의회와 함께 오는 21일 주요 공공기관·민간기업을 대상으로 정책포럼을 개최하고 개인정보 안전관리체계 강화 방안에 대해 추가적인 의견수렴을 거쳐 이달 말까지 관련 대책을 마련할 계획이다.

2025.05.09 09:39방은주

"SKT, 정보유출 가능성 있는 모든 이용자에 통지해야"

SK텔레콤 해킹 사고와 관련해 과기정통부가 1일 5가지 추가 조치를 촉구한데 이어 2일 개인정보위가 3가지 조치를 지시했다. 또 개인정보위는 SKT 개인정보 처리와 관련해 개별시스템들에 대한 전수조사를 신속히 추진하고 있으며, 이를 통해 정확한 유출 경위 및 추가 유출사실이 없는지 확인하고 있다면서 사업자의 안전조치 의무 준수 여부 등 보호법 상 위반사항을 중점 조사, 위반사항에 대해서는 엄정히 처분하고 재발 방지에 최선을 다할 계획이라고 2일 밝혔다. 개인정보위는 이날 오전 8시 전체회의를 긴급히 개최, 사고 경위와 SKT의 그간의 대응상황을 점검했다. 점검 결과, SKT는 자사 고객의 유심(USIM)정보가 유출된 정황을 인지하고 유출신고는 했지만 홈페이지에 고객 일부 정보가 유출된 것으로 추정된다는 내용의 전체 공지만 했을 뿐, 현재까지 개인정보보호법(보호법)에 따른 법정사항을 포함해 정보주체에게 유출 사실을 개별 통지하지 않은 사실을 확인했다고 밝혔다. 보호법에 따른 법정사항은 1. 유출된 개인정보 항목 2. 유출된 시점과 그 경위 3. 유출 피해 최소화 방법 4. 개인정보처리자의 대응 조치 및 피해 구제절차 5. 피해신고 접수 부서 및 연락처 등(보호법 제34조제1항)이다. 개인정보위는 "SKT측이 사고 이후 전체 이용자에게 개별 문자 발송 사실이 있으나, 본 사고에 대한 사과문과 유심보호서비스, 유심교체에 관한 내용만 기재되어 있는 것으로 확인됐으며, 이와 관련해 개인정보위로도 민원 접수가 급증하고 있다"고 설명했다. 보호법 상 사업자는 개인정보 유출 피해를 최소화하기 위한 대책을 마련하고 필요한 조치를 하도록 규정하고 있다. 개인정보위는 "그러나, SKT가 피해방지 대책으로 마련한 유심보호서비스 및 유심교체는 유심 물량 부족, 서비스 처리지연 등으로 원활하게 이뤄지지 않아 국민적 혼란과 불만이 가중되고 있다"면서 "또한 서비스 가입이나 유심교체가 모바일이나 현장방문을 통해서만 가능해 고령층·장애인 등 취약계층이 접근하기 어려운 문제가 발생하는 등 유출 피해 방지대책이 미흡한 것으로 확인됐다"고 덧붙였다. 이에, 개인정보위는 이번 사고로 인한 유출 피해를 최소화하고, 개인정보 자기결정권·선택권 보장 및 국민적 불안감을 해소하기 위해 SKT에 세 가지 조치를 즉각 실시할 것을 심의, 의결했다. 세 조치는 첫째, 유출이 확인된 이용자는 물론 유출 가능성이 있는 모든 이용자(SKT 망 사용 알뜰폰 이용자 포함)에 대해 법정 사항을 갖춰 신속히 유출 통지를 할 것과 둘째, 고령자·장애인 등 취약계층에 대한 별도의 보호 대책 마련 및 SKT 전체 이용자의 2차 피해 예방을 위한 충실한 지원 대책을 마련을 할 것(기존 유심보호서비스, 유심교체 외 이심(esim), 사업자 변경 등 다양한 대책 포함) 셋째, 이용자의 개인정보 관련 급증하는 민원에 성실히 대응하기 위해 전담 대응팀을 확대, 사태가 완전히 해결될 때까지 운영할 것 등이다. 개인정보위는 SKT에 7일 이내에 이 같은 조치결과를 제출하도록 했다. 또 이행상황을 지속적으로 점검해 국민 불편과 불안 해소에 집중할 예정이다. 아울러, 다양한 채널을 통해 SKT 이용자가 개인정보를 보호할 수 있는 방법(붙임)을 안내해 나감으로써 등 국민들이 안심하고 일상생활을 할 수 있도록 지원할 예정이다. 한편 개인정보위보다 하루 앞서 과기정통부는 1일 SK텔레콤에게 해킹사고와 관련해 행정지도 차원에서 아래와 같은 5가지 조치를 촉구했다. 첫째, 국민들이 상황을 납득하고 안심 할 수 있도록 일일 브리핑 등을 통해 현 상황을 국민 입장에서 쉽게 설명하고, 정보를 투명하게 공개 둘째, 유심 교체 물량 부족 문제를 해결하기 위해, 유심 물량 공급이 안정화 될 때까지 이동통신 서비스 이용자 신규모집을 전면 중단 셋째, SKT가 과학기술정보방송통신위원회에서 밝힌 일부 계층에 대한 유심보호서비스 일괄 적용 방안의 이행계획을 제출하고, SKT의 해킹사고에 따른 이용자 피해발생 시 100% 보상을 책임지는 방안도 국민께 구체적이고 적극적으로 설명 넷째, 각계 소비자단체 등에서 제기하는 위약금 면제, 손해배상, 피해보상 시 입증책임 완화 등을 검토하고, 이용자 피해 보상 방안을 마련하여 이행 다섯째, 최근 SKT의 잦은 영업전산 장애가 발생. SKT는 장애 발생시 즉각적인 상황공유와 신속한 복구를 통해 번호이동 처리가 지연되지 않도록 조치 여섯째, 5월초 연휴기간 출국자들이 공항에서 유심 교체를 위해 오래 대기하는 불편이 발생하지 않도록 지원인력 대폭 확대

2025.05.02 15:08방은주

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

신세계·알리 동맹…네이버·쿠팡 아성 흔들까

위메이드, 원화 스테이블코인 전용 메인넷 ‘스테이블 원’ 공개

KT "복제폰 생성 불가능...불법 기지국 원천차단"

'AI 국가대표' 한 자리 모인다…5대 기업, 기술력 경쟁

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.