• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보위'통합검색 결과 입니다. (182건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"의료 마이데이터 활성화"···개보위, 의료기관들과 협력 회의

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 25일 정부서울청사에서 보건복지부, 질병관리청, 한국보건의료정보원, 건강보험심사평가원, 국민건강보험공단 등 주요 보건의료기관과 함께 '의료 마이데이터 활성화 및 개인정보 보호 강화'를 주제로 관계기관 협력회의를 개최했다. 이번 회의는 올 3월부터 전 분야로 확대 시행한 마이데이터 제도의 안정적인 정착을 위한 후속 조치 일환으로, 정보주체의 자기정보 통제권을 실질적으로 보장하면서 홈페이지 등을 통한 개인정보 전송 요구 시 유․노출 사고를 예방하기 위한 기술적·제도적 방안을 논의하기 위해 마련됐다. 회의에서는 최근 급증하고 있는 크리덴셜 스터핑(credential stuffing) 등 개인정보 침해 위협에 대응하기 위해, 기존의 스크래핑(scraping) 방식 등을 이용한 과도한 개인정보 수집으로 인한 침해를 예방하고, 신뢰성과 안전성을 갖춘 개인정보관리 전문기관(이하 '전문기관')의 역할을 확대하는 방안이 중점적으로 논의됐다. ■ "제 3자가 정보주체에서 인증정보 위임받아 자동화 도구로 정보 수집 경우 취약점 발생 가능성 있어" 개인정보위는 발제를 통해, 제3자에게 개인정보를 전송하도록 요구하는 '제3자전송요구'는 이미 표준 API(애플리케이션 프로그래밍 인터페이스)를 기반으로 안전한 전송체계를 구축한 반면, 정보주체가 직접 다운로드할 수 있는 '본인전송요구' 중 제3자가 정보주체로부터 인증정보를 위임받아 자동화 도구(스크래핑 등)를 통해 정보를 대리해 수집할 경우에는 기술적·관리적 취약점이 발생할 수 있으며, 이를 예방하기 위해 정보전송자의 협력이 필요함을 강조했다. API(application Programming Interface)는 소프트웨어 애플리케이션 간 서로 통신할 수 있도록 정해진 명세 또는 인터페이스를 말한다. 정보전송자는 개인정보를 전송하기 전 정보주체 본인 여부 또는 정당한 대리인인지 여부를 반드시 확인해야 하며, 자동화 도구를 통한 무차별 대입 공격 등 정보주체 확인이 어려운 상황에 대비한 보안 조치가 필수적이다. 특히, 본인전송요구는 정보전송자의 홈페이지를 통해 처리되는 만큼, 웹사이트를 통한 개인정보 유출 방지를 위한 기술적·관리적 보호조치 이행이 무엇보다 중요하다. 이와 관련하여 참석기관들은 캡차(CAPTCHA) 적용, 다중 인증(MFA) 도입, 비정상 로그인 시도 탐지 및 차단 등 보안기능 강화를 위한 기술적 조치와 함께, 웹사이트 운영자가 사전협의를 거쳐 안전하고 신뢰할 수 있다고 판단되는 경우에 한해 자동화 도구 접근을 허용하는 방식으로 서비스의 이용약관을 개정하는 등 제도적 장치 도입을 검토하기로 했다. 캡차(CAPTCHA)는 사용자가 사람인지 자동화된 기계인지 구분하기 위해 문자, 숫자 등을 활용해 인증하는 방식을 말하고, 다중 인증은 사용자 신원 확인을 위해 두 가지 이상의 인증 수단을 제공하는 방식을 말한다. ■하승철 마이데이터추진단장 "국민이 안심할 수 있는 신뢰 기반 데이터 생태계 조성" 아울러, 개인정보위는 신뢰성과 안전성을 갖춘 전문기관 역할을 확대, 정보주체가 본인전송요구 또는 제3자전송요구를 보다 안전하고 효율적으로 수행할 수 있도록 지원할 계획이다. 전문기관은 API(애플리케이션 프로그래밍 인터페이스) 연계 또는 암호화된 스크래핑 방식 등 기술적 보호조치가 확보된 환경에서 자동화 도구를 활용한 대리 수집을 제한적으로 허용할 수 있게 협의체계를 구축한다. 예를 들어, 정보전송자가 전문기관으로부터 본인전송요구를 받은 경우 ① API(애플리케이션 프로그래밍 인터페이스) 직접 연계 ② 중계전문기관을 통한 API(애플리케이션 프로그래밍 인터페이스) 연계 ③ 한시적으로 허용하는 암호화된 스크래핑 방식 등 다양한 방식을 통해 개인정보를 전송할 수 있도록 관계기관 간 협의를 검토하는 방식이다. 하승철 범정부 마이데이터 추진단장은 "국민의 의료데이터에 대한 자기결정권을 실질적으로 보장하기 위해서는 무엇보다 개인정보의 안전한 관리와 책임 있는 활용이 중요하다"면서 "관계기관들과의 지속적인 협력을 통해 국민이 안심할 수 있는 신뢰 기반의 데이터 생태계를 조성해 나가겠다.”라고 밝혔다. 한편, 이날 논의한 주요 내용은 4월 말 발간 예정인 '(전 분야 마이데이터) 개인정보 전송요구권 제도 안내서'에 반영할 예정이며, 관계기관과의 협의를 통해 구체적인 전송 방안 등을 마련할 계획이다.

2025.04.27 12:00방은주

개인정보보호 시정조치 160개···이행률 95% 달해

개인정보보호위원회(위원장 고학수)는 글로벌 사업자 및 주요 공공시스템 보유 공공기관 등에 대해 처분한 시정명령(권고), 개선권고를 해당 기업 및 기관들이 적극적으로 이행하거나 이행계획을 제출한 것을 확인했다고 24일 밝혔다. 개인정보위는 23일 제9회 전체회의에서 2024년 하반기 처분 중 2024년 말까지 이행 기간이 도래한 67개 피심인의 160개 시정조치(시정명령 16개, 시정권고 1개, 개선권고 143개)에 대한 이행실태를 점검한 결과, 153개가 이행되거나 이행계획이 제출됐다고 밝혔다. 이번 수치는 2020년 메타에 대한 시정명령(1건)과 과거 이행점검 시 미이행으로 인한 재점검 건(3건)도 포함됐다. ■ 메타, 알리익스프레스 등 글로벌 사업자 특히 이번 점검에는 2025년 3월 개인정보위 최종 승소로, 동의 없는 개인정보 제3자 제공에 따른 처분의 효력이 재개된 '메타(Meta)'가 포함됐다. 메타는 제3자에게 제공한 개인정보의 삭제를 요구하는 절차를 마련했으며, 추후 제3자 앱에 삭제 완료 여부를 확인한다는 계획을 제출했다. 앞서 메타는 이용자 동의없는 페이스북 친구 관련 정보의 제3자 앱 제공으로 2020년 11월 과징금(67억)과 시정명령을 받은 바 있다. 또 해외직구 관련 개인정보 국외 이전 위반으로 처분('24.7월)을 받은 알리익스프레스(AliExpress)'의 경우 ①개인정보 처리방침에 판매·배송 업체를 구체적으로 공개하는 등 투명성을 제고하고 ②이용자 불만 접수 시 3일 이내 본사에 전달하는 등 국내대리인을 통한 피해 구제 기능을 강화했으며 ③판매자 계정 접속기록을 1년간 보관하는 등 보호조치를 강화했다고 위원회는 밝혔다. ■ 인공지능 응용서비스 사업자 지난해 6월 인공지능 응용서비스 사업자에 대한 사전 실태점검 결과 이뤄진 시정조치도 모두 이행된 것으로 밝혀졌다. 통화녹음·요약 등의 서비스를 제공하는 '에이닷'의 경우, 통화녹음 관련 안내 강화(팝업 등), 통화요약 보관 기간 단축(1년 → 6개월), 통화요약을 제외할 수 있는 기능 마련 등을 통해 통화 참여자의 신뢰 확보를 도모했다. 생성형 인공지능(AI) 기반 얼굴 이미지 생성 서비스를 제공하는 '스노우'의 경우에도 서버에 사진을 전송하는 기능을 개인정보 처리방침에 공개하고, 외부 개발도구 사용 관련 보안을 강화했다. ■ 개인정보 처리 주요시스템 보유 공공기관 등 주요 공공시스템에 대한 안전조치 10대 과제 실태점검과 관련해 지난해 9월 개선권고를 받은 31개 기관 중 30개 기관에서 이행 및 계획 제출을 완료, 적극적인 개선노력이 확인됐다. 주요 내용으로 ①한국부동산원 등은 시스템 접근권한 부여를 엄격화해 일정기간 미접속 시 시스템 접근권한을 자동으로 휴면 또는 말소하도록 시스템 기능을 개선했고 ②광주광역시 등은 시스템 접속기록 관리를 강화해 업무시간 외 파일 다운로드 등 비정상적 행위에 대한 사후 보고 절차를 마련했으며 ③경상북도 등은 개인정보 보호 업무 관련 조직 및 인력을 보강했다. 또 환자정보 유출사고가 발생해 처분을 받은 병원 등 의료기관의 경우 보조저장매체 반출입 통제 시스템 도입, 업무취급자 계정 발급 절차 강화, 개인정보 접속기록 관리 시스템 도입 등 물리적·기술적 안전조치를 강화했다. 앞으로 개인정보위는 시정조치를 미이행한 피심인(6개)에 대한 이행 여부 추가 확인 및 이행 독려를 철저히 하는 한편, 점검 결과와 우수 사례를 지속 공유해 개인정보 보호에 대한 인식을 제고해 나갈 계획이다. 미이행한 피심인 6곳은 CCTV(폐쇄회로 텔레비전) 안내판 미설치 시정명령 미이행(개인 2명), 주요 공공시스템 중 전담인력 확보 개선권고 미이행(전남 담양), 유출사건 관련 개선권고 등 미이행(3개 유사투자자문업자) 등이다.

2025.04.24 12:00방은주

딥시크, 국내 대리인 둬야···개인정보위 7가지 시정 조치

개인정보보호위원회(위원장 고학수)는 23일 제9회 전체회의를 열고 딥시크(정식 명칭 Hangzhou DeepSeek Artificial Intelligence Co., Ltd)에 대한 사전 실태점검 결과를 심의, 의결했다. 이에 따르면 개인정보위는 점검 결과를 바탕으로 딥시크에게 7가지 시정권고를 했다. 첫째, 개인정보 국외 이전시 합법근거를 충실히 구비할 것 둘째, 이미 볼케이노로 이전한 이용자의 프롬프트 입력 내용을 즉각 파기할 것 셋째, 한국어 처리방침 공개 등 서비스 투명성을 지속 확보할 것, 넷째, 지난해 주요 AI(인공지능) 서비스 사전 실태점검 결과를 바탕으로 마련한 '강화된 개인정보 보호조치 방안'을 준수할 것, 다섯째, 아동 개인정보 수집 여부를 확인하고 파기할 것 여섯째, 개인정보 처리시스템 전반의 안전조치을 향상할 것 일곱째, 국내대리인 지정 등이다. 만일 딥시크가 개인정보위 시정권고를 10일 이내에 수락하면 시정명령을 받은 것으로 간주되며(보호법 제63조의2), 시정 및 개선 권고에 대한 이행 결과를 60일 이내에 개인정보위에 보고해야 한다. 수락하지 않으면 위원회가 조사에 들어가는데, 위원회는 딥시크가 한국 시장을 고려해 수락할 것으로 예상했다. 개인정보위는 시정 및 개선 권고 사항에 대한 딥시크의 이행 여부를 최소 2회 이상 점검하며 지속 관리해 나갈 계획이다. 한편 이번 실태조사에서 한국 소비자 정보의 볼케이노로의 전송과 관련, 위원회 지적을 받아들여 이번달 10일부터 볼케이노로 한국 소비자 정보를 이전하는 것을 차단한 것으로 밝혀졌다. 그간 딥시크의 한국 사용자 데이터가 중국 기업 바이트댄스(ByteDance)가 운영하는 클라우드 컴퓨팅 및 스토리지 플랫폼 볼케이노(Volcano)로 전송, 보안 문제 논란을 일으켰다. 볼케이노는 바이트댄스(Bytedance) 계열사지만 별도 법인으로 Bytedance와는 무관하고, 처리위탁 정보는 서비스 운영과개선 외 마케팅 등의 목적으로는 이용하지 않고 있으며, 관련 법령상 요건과 적법절차를 준수해 개인정보를 철저히 보호하겠다고 소명했다고 개인정보위는 전했다. ■ 그간의 경과 올 1월 딥시크 서비스 출시 직후 국내‧외의 개인정보 침해 우려가 제기됨에 따라 개인정보위는 곧바로 딥시크에 개인정보 수집·처리 방식에 관한 질의서를 보냄(1.31.)과 동시에, 한국인터넷진흥원(원장 이상중)과 기술 분석 등을 진행해 다른 사업자와의 통신 기능 및 개인정보 처리방침상 미흡한 부분을 일부 확인했다. 이에 개인정보위는 딥시크에 대한 사전 실태점검에 착수했으며, 그 과정에서 딥시크는 개인정보 보호법에 대한 고려가 일부 소홀했음을 인정하고 개인정보위에 적극 협력하겠다는 의사를 표명하는 한편, 국내 앱 마켓에서 신규 다운로드를 잠정 중단(2.15.)한 바 있다. 개인정보위는 사전 실태점검 결과 다음과 같은 사항을 확인했다고 밝혔다. ① 처리방침 전반 관련 (당초) 딥시크는 '25. 1. 15. 한국 앱 마켓에 출시하면서 중국어, 영어로만 처리방침을 공개했고, 해당 처리방침에서도 개인정보 파기 절차 및 방법, 안전조치, 개인정보 보호책임자의 성명‧연락처 등 우리 보호법이 요구하는 사항을 누락했고, 키 입력 패턴‧리듬과 같은 광범위한 정보를 수집한다고 명시하고 있었다. (점검과정) 딥시크는 보호법상 법정 사항을 포함해 한국어로 된 처리방침과 별도의 대한민국 관할조항(처리법적 근거, 보유기간, 파기절차 및 방법, 개인정보 보호책임자 등)을 추가해 제출(3.28.)했다. 아울러 문제가 된 키 입력 패턴은 서비스 준비 당시 수집할 정보가 확정되지 않은 상태에서 기재한 것으로, 실제 수집한 사실은 없으며 정확한 수집 항목으로 처리방침을 정비했다고 알려와 확인했다. ② 개인정보의 국외 이전 관련 (당초) 딥시크는 개인정보를 중국 및 미국 소재 다수 회사로 이전하면서도(서비스 개선, 보안, 고객 서비스 대응 등 목적), 서비스 개시 시점에 이용자로부터 국외 이전에 대한 동의를 받거나 처리방침에 공개하지 않고 있었다. 특히 딥시크는 기기 정보, 네트워크 정보, 앱 정보 외 이용자가 AI(인공지능) 프롬프트에 입력한 내용도 Beijing Volcano Engine Technology Co., Ltd.(이하 '볼케이노')에 전송하고 있었다. (점검과정) 딥시크는 국외이전(위탁) 관련 법정사항을 한국어 처리방침에 포함해 제출했다. 볼케이노로의 전송에 대해서는 보안 취약점 및 이용자 인터페이스(UI, User Interface)와 경험(UX, User Experience) 등의 개선을 위해 클라우드 서비스를 이용한 것이라고 설명했고, 이용자가 AI(인공지능) 프롬프트에 입력한 내용의 이전은 불필요하다는 위원회의 지적에 따라 신규 이전을 차단(4.10.~)했다고 알려와 확인했다. 볼케이노는 바이트댄스(Bytedance) 계열사지만 별도 법인으로 Bytedance와는 무관하고, 처리위탁 정보는 서비스 운영‧개선 외 마케팅 등의 목적으로는 이용하지 않고 있으며, 관련 법령상 요건과 적법절차를 준수해 개인정보를 철저히 보호하겠다고 소명했다. ③ AI(인공지능) 개발·학습 관련 (당초) 딥시크는 타 AI(인공지능) 사업자와 유사하게 공개된 데이터(오픈소스 데이터 및 웹 수집 데이터 등)와 이용자가 프롬프트에 입력한 내용을 AI(인공지능) 개발‧학습에 이용하고 있었으나, AI(인공지능) 프롬프트 입력 내용의 경우 이용자가 AI(인공지능) 개발‧학습 활용에 거부할 수 있는 기능이 없었고, 처리방침‧이용약관에도 '서비스 제공‧개선'으로만 표시해 충분한 설명 또는 고지가 있었다고 볼 수 없었다. (점검과정) 딥시크는 AI(인공지능) 프롬프트 입력 내용의 AI(인공지능) 개발‧학습 활용과 관련해 이용자가 거부할 수 있는 기능(opt-out)을 마련(3.17.~)했다고 알려와 확인했고, 특히 개인정보위가 지난해('24.3월) 주요 AI(인공지능) 서비스 사전 실태점검 후 권고한 '강화된 보호조치'를 모두 준수하기로 했다. 강화된 보호조치는 사전학습시 한국인터넷진흥원에서 제공하는 개인정보(주민등록번호, 휴대전화번호, 계좌번호 등) 노출 페이지(URL)에 대한 삭제‧차단 반영과 이용자 입력 데이터의 사용 목적을 분명히 알리고, 또 사용 여부에 대한 선택권 보장과 AI 관련 개인정보 처리 흐름 전반을 구체적 안내 등이다. ④ 기타 : 아동 개인정보 및 안전조치 관련 딥시크는 14세 미만 아동의 개인정보를 수집하지 않는다면서도 서비스 가입시 아동 여부를 확인하는 절차가 없었으나, 점검과정에서 연령 확인 절차 등을 마련했다. 또 일부 확인된 보안 취약점(개발서버 데이터베이스 접근 제한 소홀, 디렉터리 리스팅 방지 미흡 등)에 대해서는 점검과정에서 조치가 완료된 것을 확인했다. 한편, 개인정보위는 딥시크 실태점검을 계기로 지난해 발간한 '해외사업자 대상 개인정보보호법 적용 안내서'의 핵심사항을 체크리스트 형태로 함께 제공하기로 했다. 해외사업자는 이를 활용해 기본적 사항을 미리 점검함으로써 한국 정보주체의 권리를 충실히 보장하고 개인정보를 안전하게 보호하며 서비스를 출시, 운영할 것이 요구된다.

2025.04.24 12:00방은주

개인정보위, SK텔레콤 유출 사고 즉시 조사 착수

개인정보보호위원회(위원장 고학수)는 22일 오전 0시경 SK텔레콤으로부터 유출 신고를 접수받아, 조사에 즉시 착수했다고 밝혔다. SK텔레콤은 19일 자사 시스템 내 보관 중인 고객 유심(USIM) 관련 정보가 유출된 정황을 인지한 후 개인정보 유출 신고를 한 것으로 확인됐다고 위원회는 설명했다. 개인정보위는 자료제출 요구, 현장 조사 등을 통해 구체적인 유출 경위 및 피해 규모, 안전조치 의무 및 유출 통지·신고 의무 등 '개인정보 보호법' 준수 여부를 조사할 것이며, 법 위반 사항이 확인되는 경우 관련 법령에 따라 엄정히 처분할 예정이다. 개인정보위는 대규모의 개인정보를 처리하고 있는 이동통신 서비스에서 유출 사고가 발생한 만큼 유출된 개인정보를 이용한 보이스피싱, 스미싱 등 2차 피해가 발생하지 않도록 주의할 것을 당부했다.

2025.04.22 16:23방은주

"개인정보위 추구 혁신, 글로벌 AI·데이터 거버넌스에 반영"

개인정보보호위원회(위원장 고학수, 개인정보위)가 국제 개인정보 전문가 협회(IAPP)의 '글로벌 프라이버시 서밋'에 참석한다. 이를 위해 고학수 위원장이 21~24일 4일간 미국 워싱턴 DC를 방문한다. 개인정보위는 이 자리에서 미국 트럼프 행정부 및 대표적인 싱크탱크 관계자들과 면담을 갖는 한편, 세계 각국의 개인정보 감독기구 수장과 글로벌 빅테크 기업 개인정보 보호 책임자 등과 만나 개인정보 관련 국제적 현안을 논의한다. 고 위원장은 22일(현지시각) 미국 신 행정부 연방거래위원회(FTC) 멜리사 홀리오크(Melissa Holyoak) 위원(Commissioner)을 만나 인공지능 시대 데이터 및 개인정보 정책을 논의한다. 이 자리에서 고 위원장은 오는 9월 한국에서 열리는 글로벌 프라이버시 총회(GPA) 개최 계획을 공유하고, 기관 간 협력 방안을 모색한다. 또 고 위원장은 미국 대표 싱크탱크인 브루킹스 연구소 주최로 미국 정부, 산업계 대표, 주요국 감독기구, 시민단체 등이 모이는 라운드 테이블에 참석해 신뢰할 수 있는 인공지능 데이터 거버넌스 마련 필요성과 이를 위한 개인정보 감독기구 역할을 설명한다. 이 자리에서 고 위원장은 최근 미국 무역장벽보고서(NTE)에 제기된 한국의 데이터 이전 정책에 관해 설명하고, 산업 현장의 법적 불확실성을 해소하기 위한 '사전 적정성 검토제' '혁신지원 원스톱 창구' 등 개인정보위 정책을 공유한다. 동시에 미국의 신정부 출범에 따른 디지털 통상, 인공지능 및 데이터 프라이버시 거버넌스 정책 동향도 파악할 계획이다. 또 고 위원장은 '2025년 글로벌 프라이버시 서밋'에 참석해 '아태지역의 인공지능 거버넌스'에 관해 집중 논의할 예정이다. 행사를 개최하는 IAPP(International Association of Privacy Professionals)는 2000년 설립된 국제 개인정보 전문가 협회로, 매년 개최하는 서밋에는 전 세계 개인정보 감독기구, 관련 학계‧법조계‧산업계 전문가 등 총 5천여 명이 참석한다. 이어 서밋 부대행사인 정보정책리더십센터 주최 정책토론회에서 미국 국제정보통신정책 대사, 프랑스, 영국 개인정보 감독기구 기관장 등과 함께 '인공지능 혁신을 촉진하는 데이터 및 프라이버시 정책' 토론회 패널로 참석해 인공지능 시대 개인정보 정책 방향성, 혁신을 지원하기 위한 다양한 메커니즘, 국제 협력의 필요성 등을 논의할 예정이다. 행사 진행은 보야나 벨라미 정보정책리더십센터 회장이 패널로는 스트브 랭 미국 국제통신정보정책 대사, 존 에드워드 영국 개인정보 감독기구(ICO) 위원장, 베트랑 뒤 마레 프랑스 개인정보 감독기구(CNIL) 위원, 로즈 모세로 동아프리카 디지털 통합 프로젝트(EA-RDIP) 데이터 보호 및 사이버 보안 고문이 참여한다. 아울러 전 세계 개인정보 감독기구와 글로벌 빅테크 기업의 최고 개인정보 보호책임자(CPO) 등과 릴레이 면담도 진행한다. 고 위원장은 르추웬홍 싱가포르 개인정보보호위원회(PDPC) 위원장, 파하드 알레브디 사우디아라비아 국가데이터관리단(NDMO) 단장도 면담, 양 기관의 인공지능 관련 개인정보 정책을 공유하는 한편 올 9월 서울에서 개최되는 글로벌 프라이버시 총회(GPA)에 아시아 감독기구로서 적극적인 참여도 요청할 계획이다. 또, 마이크로소프트, 구글, 메타 등 글로벌 빅테크기업 최고 개인정보 보호 책임자(CPO) 등과 만나 인공지능 신기술과 서비스 동향을 파악하고, 신뢰할 수 있는 인공지능을 위한 안전한 데이터 및 개인정보 활용 방안에 대해 논의할 예정이다. 고 위원장은 “급변하는 글로벌 정세 속에 AI(인공지능) 기술 및 글로벌 정책 변화를 고려해 정책을 세심하게 마련하는 동시에, 우리 위원회가 추구하는 혁신과 신뢰의 원칙 방향이 글로벌 AI(인공지능) 데이터 거버넌스에 반영되도록 국제 협력과 논의를 이어갈 것”이라고 밝혔다.

2025.04.22 10:00방은주

개인정보위, AI 학습과 프라이버시 리스크 관리방안 논의

개인정보보호위원회(위원장 고학수, 이하 개인정보위)는 16일 서울 명동 소재 포스트타워에서 제2차 '2025 개인정보 미래포럼'을 개최했다. 이 포럼은 개인정보 분야 의제를 선제적으로 논의하고, 산업계·시민사회 등 현장의견을 수렴하는 '개인정보 정책 토론의 장'으로 학계·법조계·산업계·시민사회 등의 전문가 40명으로 구성됐다. 이번 포럼은 '신산업 현장의 프라이버시 리스크 관리'를 의제로 발제와 토론을 진행했다. 먼저 카카오헬스케어 신수용 연구소장은 인공지능 학습에 병원이 보유하고 있는 의료 데이터를 보다 안전하게 활용할 수 있게 하는 개인정보 보호 강화기술(PET, Privacy Enhancing Technology)인 '연합학습(Federated Learning)' 등을 소개했다. 연합학습은 학습 데이터로 활용하는 서비스 사용자들의 개인정보를 중앙 집중화한 서버로 전송하지 않고, 각 사용자 개인의 기기에 보관한 상태로 활용해 머신러닝 모델을 학습시키는 기법이다. 이어 국립과학수사연구원 박남인 연구관이 통신사의 보이스피싱 예방 인공지능 서비스 개발을 위해 국과수가 보이스피싱 통화 데이터를 제공하는 과정에서, 민감한 정보(피해자의 이름, 계좌번호 등)의 비식별 처리 등 개인정보 보호 관점에서 했던 고민과 노력을 공유했다. 개인정보위는 이날 포럼에서 제안된 의견을 반영해 신기술·신산업 혁신에 친화적인 환경 조성을 위한 기반을 구축해 나갈 계획이다. 개인정보위는 인공지능 기술 개발에 원본 데이터를 안전하게 활용할 수 있도록 개인정보 보호법 상 특례 규정 마련을 추진하고 있다. 사전적정성 검토제와 혁신지원 원스톱 창구를 통해 민간의 혁신 활동을 장려하고 있다. 오는 6월 개최 예정인 제3차 개인정보 미래포럼에서는 '인공지능 시대 개인정보 보호'를 의제로 신기술과 이에 기반한 서비스 개발 과정에서 개인정보 처리에 대한 사회적 신뢰 확보 방안 등을 논의할 예정이다.

2025.04.16 16:00방은주

국민 70% "AI확산으로 개인정보 침해 우려"

우리 국민 10명 중 7명은 인공지능(AI) 확산에 따른 개인정보 침해를 우려하는 것으로 나타냈다. 또 10명 중 9명은 개인정보 보호가 중요하다고 인식하고 있다. 개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 개인정보처리자의 개인정보 보호·활용 실태, 정보주체의 개인정보보호 인식 등을 담은 '2024년 개인정보보호 및 활용조사'결과를 31일 발표했다. 이번 조사는 공공기관, 민간기업, 국민을 대상으로 매년 실시하는 국가승인통계(통계법 제18조에 의해 통계청장에게 작성 승인을 받아 통계법에 따라 작성·공표·관리하는 공식 통계)다. 개인정보 정책 효과분석 및 제도개선을 위한 기초자료로 활용하고 있다. 올해는 인공지능 확산에 따른 개인정보 위험 인식 등 신규항목을 추가해 인공지능 시대 개인정보 보호 대응 필요성을 점검했다. 2024년 개인정보보호 및 활용조사 결과의 주요내용은 다음과 같다. ■ ① 정보주체 조사결과 정보주체 부문 조사 결과, 성인 92.7%, 청소년 95.0%가 개인정보 보호가 중요하다고 보고 있는 것으로 나타났다. 전년(성인 94.3%, 청소년 91.7%)과 비슷한 결과다. 인공지능이 유발할 수 있는 개인정보 위험의 심각성에 대해서는 성인 76.1%, 청소년 76.2%가 '심각하다'고 응답했다. 또 인공지능 서비스의 개인정보 처리 현황 공개 중요성 역시 성인 72.1%, 청소년 71.1%가 높게 인식하고 있는 것으로 나타났다. 서비스 이용을 위해 정보주체가 개인정보를 제공할 경우 관련 동의 내용을 확인한다는 비율은 성인 55.4%, 청소년 37.4%로 나타나, 청소년의 동의 내용 확인 비율이 상대적으로 낮은 경향을 보였다. 동의 내용을 확인하지 않는 주된 이유는 성인 32.5%, 청소년 34.8%가'내용이 많고 이해하기 어려워서'를 꼽았다. 정보주체가 동의 내용을 쉽게 이해할 수 있도록 정보전달 방식의 개선이 필요한 것으로 분석됐다. ■ ② 개인정보 처리자 조사 결과 개인정보처리자 부문 조사 결과, 공공기관의 개인정보 보호조치 이행률은 99.5%, 민간기업은 59.9%이었다. 다만, 종사자 300인 이상 규모의 민간기업은 90.8%가 안전한 개인정보 관리를 위한 조치를 이행하고 있었다. 개인정보 보호를 위해 공공기관은 주로 '내부관리계획 수립·시행'(97.7%),'접근권한 관리'(81.9%),'접근통제'(76.8%) 등의 안전조치를 이행했다. 민간기업은 주로 '악성프로그램 방지대책'(36.7%), '내부관리계획 수립·시행'(25.7%)의 안전조치를 이행하는 것으로 나타났다. 또 개인정보 보호책임자 및 보호담당자·취급자·일반 직원에 대한 교육 시행률도 공공은 90% 이상인 데 비해, 민간은 10% 미만으로 큰 격차를 보였다. 다만, 종사자 300인 이상 규모의 민간기업에서는 개인정보 보호책임자와 보호담당자 대상 교육을 약 60% 시행하였다. 마지막으로 개인정보보호를 위해 필요한 정부 정책으로는 공공기관(65.7%), 민간기업(25.2%) 모두 '개인정보 보호와 관련한 기술개발 및 보급 촉진'을 우선과제로 꼽았다. 고은영 개인정보위 기획조정관은 “인공지능 시대의 개인정보 보호 중요성을 보여준 이번 조사 결과를 바탕으로, 법령·제도개선과 기술지원, 점검 강화를 체계적으로 추진해 개인정보 신뢰사회 구현을 위한 정책을 지속해 나가겠다"고 밝혔다. 이번 조사의 세부 내용은 개인정보위 공식 누리집(pipc.go.kr)과 개인정보 포털 서비스(privacy.go.kr)에서 확인할 수 있다.

2025.03.31 12:00방은주

메타 등 해외사업자 12곳 "한국 개인정보 글로벌보다 더 상세"

개인정보보호위원회(위원장 고학수, 이하 개인정보위)는 구글, 트립닷컴, 스타벅스 등 국내에서 서비스를 제공하는 해외사업자 12개 기업의 개인정보 보호책임자(CPO)들과 28일 오전 정부서울청사에서 간담회를 개최했다. 간담회 참석기업은 구글, 마이크로소프트, 메타, 샤오미, 스카이스캐너, 스타벅스, 알리익스프레스, 애플, 테무, 테슬라, 화웨이, BYD 등이다. 앞서 개인정보위는 '개인정보 처리방침 평가제'를 도입하고 지난 3월 17일 첫 평가 결과를 발표한 바 있다. 그 결과, 상당수의 해외사업자들은 개인정보 공유와 협력 등 국내법‧정책에 나와 있지 않은 다른 표현을 사용하거나, 번역투 문장 사용 등으로 인해 가독성, 접근성, 적정성 모든 분야에서 국내 기업 대비 낮은 평가를 받았다. 즉, 국내사업자는 가독성 74.8점, 접근성 67.5점, 적정성 58.9점인데 반해 해외사업자는 가독성 51.3점, 접근성 40.3점, 적정성 36.4점을 각각 받았다. 3개 분야 모두 국내 기업이 점수가 월등히 좋았다. 이번 간담회는 2024년 평가 결과에 대한 후속조치로, 해외사업자들이 개인정보 처리방침(이하 '처리방침')을 작성하는 과정에서 국내법·정책 중 반영하기 어려운 부분이 무엇인지 직접 청취하고, 해외사업자의 처리방침 작성 수준 향상 방안을 함께 모색하기 위해 마련했다. 이 자리에서 개인정보위는, 2024년 처리방침 평가 결과 및 시사점을 공유하고, 지난 3월 국회 본회의를 통과한 해외사업자의 국내대리인 제도를 강화하는 개인정보 보호법 개정안의 주요 내용을 소개했다. 앞으로 해외사업자가 국내에 법인을 둔 경우 ➀해당 국내 법인을 국내대리인으로 지정해야 하고 ➁해외 본사에서 국내대리인을 관리‧감독해야 하며 ➂위반시 제재 규정을 신설했다. 참석한 다수의 해외사업자들은 한국의 개인정보 보호법·제도가 글로벌 기준보다 세부적인 규정을 요구하고 있어 처리방침의 적정성, 가독성, 접근성 요건을 충족하는 데 어려움을 겪고 있다는 의견을 제시했다. 특히, 가독성, 접근성과 관련해 구체적인 우수사례를 제시해 줄 것을 건의했다. 평가와 관련해서는 기업들이 우수한 평가를 받을 수 있게 중점 검토사항 및 세부 평가기준을 사전에 공개하고, 미흡한 평가를 받은 기업은 자율적으로 개선할 수 있도록 구체적 피드백을 요청했다. 이에 개인정보위는 해외사업자들의 의견을 적극 반영해 처리방침의 실효성을 높이는 방안을 검토하고, 관련 지침을 보완할 계획임을 밝혔다. 특히, 기업들이 보다 명확한 기준을 이해하고 처리방침에 적용할 수 있도록 오는 4월 '개인정보 처리방침 작성지침 개정본'을 발간하고, 설명회도 개최할 예정이다. 개인정보위는 앞으로도 국내·외 기업과 협력을 확대해 개인정보 보호 수준을 높이고, 정보주체의 권리를 더욱 강화할 수 있는 정책을 마련해 나갈 방침이다.

2025.03.30 12:00방은주

AI기업들 "서비스 개발시 발생 법적 불확실성 해소를"

"고객사가 보유한 이용자 데이터를 AI 개발에 활용하는 경우 발생하는 법적 불확실성 문제가 있습니다. 적법한 이용자 데이터 활용을 위한 명확한 법적 기준 안내와 익명‧가명 데이터 처리를 위한 구체적 방법론, 비식별데이터에 대한 재식별 평가기준 마련 등이 필요합니다." 고학수 개인정보보호위원회(개인정보위) 위원장이 AI기업들의 현장 애로 사항을 듣기 위해 24일 마련한 스타트업과의 간담회에서 이 같은 요청이 제기됐다. 행사는 서울 강남구 소재 스타트업얼라이언스 엔스페이스(&Space)에서 열렸다. 개인정보위는 딥시크(Deepseek) 등장으로 사회적 관심이 높아진 오픈소스 AI 생태계가 국내 AI 스타트업 경쟁력에 미치는 함의와 파급력을 짚어보고, 국내 AI 산업 발전을 위한 정부 차원의 지원을 약속하기 위해 이번 행사를 마련했다. 오픈소스는 프로그램 개발 시 필요한 소스코드나 설계도를 누구나 확인할 수 있게 공개한 것이다. 비용 부담을 줄여 고성능 AI 모델에 누구나 접근할 수 있게 한 것으로, 과학 기술 발전과 응용 서비스 창출에 큰 기여를 할 수 있다. 특히, 오픈소스는 대규모 AI 인프라는 부족하나 보건의료, 금융 등에 양질의 데이터가 축적돼 있고, 우수한 AI 인력을 보유한 우리나라에 기회를 마련해줄 수 있다. 하지만 추가학습, 검색증강생성(RAG, Retrieval-Augmented Generation) 등을 거쳐 상용화하는 과정에서 개인정보 문제가 발새할 수 있어 주의가 요청된다. 개인정보위가 간담회에 앞서 진행한 간이 설문조사에 따르면, 설문에 참여한 10개 기업 중 6개 기업에서 오픈소스 모델에 기반한 응용 서비스를 출시한 바 있고, 오픈소스 모델을 자체 보유한 이용자 데이터 등으로 추가학습하거나, 검색증강생성(RAG)을 통해 보강하여 성능 개선에 활용한다고 답했다. 이번 간담회에 참석한 국내 AI 스타트업 관계자들은 오픈소스 모델을 적극적으로 연구‧활용한 주요 성과와 사례 등을 공유했다. 하주영 스캐터랩 변호사는 오픈소스 모델과 제반 기술을 적극적으로 연구해 장점을 흡수하기 위한 노력을 설명하고, 구글 젬마, 딥시크 등 글로벌 오픈소스 모델이 국내 AI 생태계에 미치는 파급력에 대해 발표했다. 이어 임정환 모레 AI 사업 총괄은 한국어 답변 성능 강화에 초점을 맞춰 서비스 중인 자사의 언어모델을 소개하면서 서비스 개발·운영 과정에서 느낀 경험을 토대로 오픈소스 장점과 이로 인해 발생할 수 있는 프라이버시 위협 등에 대해 발표했다. 또 재원 엘리스그룹 CISO(정보보호 최고책임자)는 클라우드 서비스 보안인증(CSAP IaaS)을 획득한 자사 제품을 소개하면서, AI 클라우드 인프라 제공 과정에서 오픈소스 모델을 활용한 사례를 소개했다. 발표 이후 진행한 자유 토론에서는 간담회에 참석한 기업들이 생성형 AI 개발‧도입 과정에서 경험한 데이터 및 개인정보 관련 다양한 애로‧건의 사항을 제시했다. 다수 기업은 자사 또는 고객사가 보유한 이용자 데이터를 AI 개발에 활용하는 경우 발생하는 법적 불확실성 문제에 애로가 있다고 밝혔다. 이 자리에서 개인정보위는 AI 신산업 발전을 지원하고 현장 불확실성 해소를 위해 '원칙 기반 규율' 하에서 구체적 데이터 처리 기준(▲비정형데이터('24.2.) ▲웹 크롤링 데이터('24.7.) ▲자율주행기기 촬영정보('24.10.) 처리 기준 ▲합성데이터 유용성‧안전성 평가기준('24.12.) ▲AI 프라이버시 리스크 관리모델, '24.12.)을 제시한 사례 등을 소개했다. 이어 데이터 활용 장벽 해소를 위해 최근 제3차 국가인공지능위원회('25.2.20.)를 통해 발표한 'AI 데이터 확충 및 개방 확대방안'(개인정보위 누리집(https://www.pipc.go.kr)에서 발표자료(PPT) 등 범정부 종합 대책 내려받기 가능)의 주요 내용도 설명했다. 개인정보위는 이번 간담회 논의 결과를 바탕으로 국내 AI 확산 추세에 맞춰 중소‧스타트업 등에게 실질적인 도움이 될 수 있는 개인정보 관점에서의 맞춤형 '생성형 AI 도입‧활용 안내서'를 마련할 계획이다. 고학수 개인정보위 위원장은 "우리나라의 경쟁력 있는 AI 혁신 생태계 발전을 위해서는 오픈소스 이점을 최대한 활용할 필요가 있다"면서 "국내 기관‧기업에서 오픈소스 AI를 도입‧활용하는 과정에서 AI‧데이터 처리와 관련한 리스크 요인을 최소화할 수 있게 중소‧스타트업 업계와 긴밀히 협력해 나가겠다"고 밝혔다. 이어 오픈소스 생태계는 과거부터 꾸준히 발전되어 왔지만, 최근 딥시크의 등장으로 더욱 주목받고 있다면서 "오픈소스는 비용 부담을 줄이면서도 고성능 AI 모델에 누구나 접근할 수 있도록 해 과학 기술 발전과 응용 서비스 창출에도 큰 기여를 하는 혁신의 중요한 동력이 될 수 있다"고 짚으며 "최근 개인정보위는 딥시크 측과 소통하면서 개인정보 불안요소를 최소화하기 위해 협력하고 있으며, 앞으로도 이러한 개인정보 관련 불안요소를 해소하기 위해 적극적인 역할을 지속하겠다"고 약속했다. 특히 라마(LLaMa), 딥시크(Deepseek) V3 등 오픈소스 모델이 이미 국내 AI 산업에 깊숙이 녹아들었고, 국내 AI 도입 및 활용 측면에서도 개념증명(PoC)의 초기 단계를 넘어, 리걸테크, 챗봇 등 다양한 산업 분야에서 본격화될 전망이라면서 "오픈소스 이점이 한국 시장에서 충분히 발휘되고, 혁신적인 서비스 창출로도 이어질 수 있도록 지원하겠다"고 강조했다. 이어 기업·기관에 축적한 이용자 정보를 AI 서비스 개발과 개선에 활용할 수 있게 데이터 처리 기준과 요건을 더욱 명확하게 구체화해 나가겠다고 덧붙였다.

2025.03.25 07:00방은주

작년 개인정보유출 사고 307건···해킹 비중 56%(171건)

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')와 한국인터넷진흥원(원장 이상중)은 2024년 한 해 동안 신고된 개인정보 유출 사고를 분석해 원인별 예방책을 담은 '2024년 개인정보 유출 신고 동향 및 예방 방법' 보고서를 발간했다. 유출 원인/해킹 20건 늘어...관리자 페이지 비정상 접속 최다 보고서에 따르면 2024년 접수한 유출 신고 건은 총 307건이었다. 전년도 318건과 비슷한 수준이다. 유출 원인은 해킹이 56%(171건)로 가장 높은 비중을 차지했다. 업무 과실 30%(91건), 시스템 오류 7%(23건) 순으로 나타났다. 전년도에 비해 해킹은 증가(151건 → 171건)한 반면, 업무 과실(116건 → 91건) 및 시스템 오류(29건 → 23건)로 인한 유출은 감소했다. 해킹 사고의 유형은 관리자 페이지 비정상 접속(23건), 에스큐엘(SQL) 인젝션(17건), 악성 코드(13건), 크리덴셜 스터핑(9건) 순으로 나타났다. 불법적인 접근은 있었으나 원인이 밝혀지지 않은 사건(87건)도 절반이나 됐다. 에스큐엘(SQL, Structured Query Language) 인젝션 공격은 악의적인 에스큐엘(SQL)문을 삽입해 데이터베이스가 비정상적인 동작을 하도록 조작하는 공격 기법이다. 또 9건을 차지한 크리덴셜 스터핑은 공격자가 어떤 방법을 통해 계정·비밀번호 정보를 취득한 후 다른 사이트에서도 이를 동일하게 사용해 성공할 때까지 로그인을 시도하는 공격을 말한다. 업무 과실로 인한 유출 유형은 주로 게시판이나 단체채팅방 등에 개인정보 파일을 게시하였거나(27건), 이메일을 동보 발송한 경우(10건), 이메일 및 공문 내 개인정보 파일을 잘못 첨부한 경우(7건) 등으로 나타났다. 아울러 시스템 오류로 인한 유출사고 유형으로는 소스코드 적용 오류(14건)가 과반수를 차지했고, API(애플리케이션 프로그래밍 인터페이스) 연동 오류로 인해 개인정보가 권한 없는 자에게 표출되는 경우(8건)도 있었다. 기관 유형별/중앙행정기관 및 지방자치단체 42%...중견기업 11%·대기업 5% 공공기관의 유출 신고는 전체 유출 신고의 34%(104건)로, 전년도(41건) 대비 2배 이상 증가했다. 이는 2023년 9월 '개인정보 보호법' 개정으로, 공공기관의 경우 유출규모가 1천 명 이상일 때 신고하도록 하던 것을 민감·고유식별정보 1건 이상 유출 시에도 신고하도록 신고기준이 상향된 것이 주된 원인으로 보인다. 세부 공공기관별로는 중앙행정기관·지방자치단체(42%), 대학교·교육청(41%), 공공기관·특수법인(17%) 순이었다. 공공기관 유출 신고 104건 중 71건(68%)이1000건 미만 유출에 해당했다. 민간기업의 유출 신고는 66%(203건)로, 전년도(277건) 대비 다소 줄었다. 세부 기관별로는 중소기업(60%), 해외사업자(12%), 협단체(12%), 중견기업(11%), 대기업(5%) 순으로 나타났다. 개인정보위, 예방·점검조치 주의 당부...웹 방화벽 설치 등 필요 이번 보고서를 통해 개인정보위는 해킹기법 중 하나인 크리덴셜 스터핑 공격으로 인한 개인정보 유출을 방지하기 위해서는 개인정보 입력페이지에 이례적인 아이디/비밀번호 반복 대입행위를 탐지·차단하는 보호조치를 마련해야 한다는 점을 강조했다. 또 웹 방화벽(WAF) 설치 등을 통해 에스큐엘(SQL) 인젝션 관련 공격을 탐지·차단할 수 있는 정책을 설정해야 한다고도 안내했다. 업무 과실로 인한 개인정보 유출을 방지하기 위해 게시판·홈페이지 등에 자료 업로드 시에는 주민등록번호 등 민감한 개인정보가 포함되었는지 확인하고, 메일 발송 시에는 수신자 개인별 발송 기능을 기본으로 설정해 둘 것과 개인정보가 포함된 업무용 기기에는 기기 비밀번호 설정, 파일 암호화 등을 설정하는 방법도 함께 안내하였다. 앞으로 개인정보위와 한국인터넷진흥원은 개인정보처리자의 보호 수준을 높이기 위한 교육 등에 보고서를 활용하도록 제공할 계획이다. 아울러, 기관과 기업의 경각심을 제고하고, 개인정보 보호 체계 개선에 도움이 되도록 지원해 나갈 방침이다.

2025.03.20 12:00방은주

[인사] 개인정보보호위원회

▲조사총괄과장 강대현

2025.03.19 16:26방은주

빅테크 등 49개 기업, 개인정보 처리 접근성 평균 53.4점

개인정보보호위원회(위원장 고학수)는 국민생활과 밀접한 7개 분야에 대한 '2024년 개인정보 처리방침 평가' 결과를 16일 공개했다. 국내외 빅테크 등 49개 기업을 평가했다. 그 결과 가독성 69.1점, 접근성 60.8점, 적정성 53.4점으로 나타났다. '개인정보 처리방침 평가제'는 개인정보처리자가 수립·공개하고 있는 개인정보 처리방침을 평가해 개인정보 보호 수준을 개선하고 기업의 책임을 강화하기 위한 제도다. 최근 인공지능 등 신기술 발전과 더불어 개인정보 처리 중요성이 부각함에 따라 개인정보위는 지난해 개인정보 처리방침 평가제를 처음 도입했다. '2024년 평가제 적용대상'은 총 7개(빅테크, 온라인 쇼핑, 온라인 플랫폼(주문·배달, 숙박·여행),병·의료원, 온라인 동영상 서비스(OTT), 엔터테인먼트(게임, 웹툰), AI 채용)분야 49개 기업이다. 평가 기준은 개인정보 보호법(제30조의2)에 따라 △보호법상 처리방침에 포함해야 할 사항을 적정하게 정하고 있는지(적정성) △처리방침을 알기 쉽게 작성했는지(가독성) △정보주체가 쉽게 확인할 수 있는 방법으로 공개하고 있는지(접근성) 등 세 부문에서 이뤄졌다. 대상기업 및 기관은 개인정보 보호법 시행령(제31조의2) 및 '개인정보 처리방침 평가에 관한 고시' 평가 대상 선정 기준(개인정보처리자의 유형 및 매출액 규모, 민감정보 및 고유식별정보 등 처리하는 개인정보의 유형 및 규모, 개인정보 처리의 법적 근거 및 방식, 법 위반행위 발생 여부, 아동·청소년 등 정보주체의 특성)을 고려해 선정됐다. 평가 기준은 개인정보 보호법(제30조의2)에 따라 ➊ 처리방침에 포함해야 할 사항을 적정하게 정하고 있는지(적정성) ➋ 처리방침을 알기 쉽게 작성 했는지(가독성) ➌ 처리방침을 정보주체가 쉽게 확인할 수 있는 방법으로 공개하고 있는지(접근성) 등 3개 분야다. 총 26개 항목 42개 지표를 통해 법적 의무사항 이행 여부, 개인정보처리자의 노력 등을 평가했다. 평가위원은 전문가(30명)과 이용자(50명) 평가를 병행했다. 특히 12개 해외사업자의 경우 개인정보 공유·협력 등 국내법 및 정책과 다르게 표현하거나, 번역투 문장 사용 등으로 인해 가독성, 접근성, 적정성 모든 분야에서 국내 기업 대비 낮은 평가를 받았다. 평가 결과 개선이 필요하다고 분석된 사례는 다음과 같다. ■ 적정성 분야...평가 대상 72%가 고지 내용과 다르게 운영 먼저 적정성 분야에서, 평가대상의 72%가 처리방침상 기재내용과 실제 서비스 이용 시 고지한 개인정보 처리 목적‧항목‧보유기간을 다르게 운영했다. 이에 따라 신규 서비스 도입 및 기존 서비스 변경‧폐지 시 실제 처리현황이 처리방침에 정확하게 반영될 수 있도록 기업 내 업무 프로세스를 개선할 필요가 있는 것으로 분석됐다. 또 절반 이상 기업이 '개인정보 보유‧이용기간'을 '필요한 기간' 등으로 모호하게 작성했고, 일부 기업은 '법령에 따라 파기하지 않고 보관하는 개인정보'에 대해 어떠한 개인정보를 보관하는지 구체적으로 기재하지 않아 정보주체 입장에서 어떤 개인정보가 언제 파기되는지 알기 어려웠다. 아울러, 국내대리인 지정 의무 대상인 10개 외국계 기업 중 5곳은 지정된 국내대리인이 실제 개인정보 관련 민원‧열람 서비스를 제공하고 있지 않는 등 국내대리인 제도도 형식적으로 운영되고 있었다. ■ 접근성 분야...7개 산업 중 병원 분야가 상대적으로 점수 높아 접근성 분야는 웹사이트 기준으로 처리방침 메뉴를 찾기 위해 평균 약 12회의 스크롤 다운이 필요했다. 온라인 쇼핑 분야 일부 기업은 50회 이상의 스크롤 다운에도 쇼핑몰에서 판매하는 상품정보가 지속적으로 노출돼 처리방침을 찾기 어려웠다. 또 일부 기업의 모바일 앱에서는 처리방침을 확인하기 위해 별도 로그인이 필요하거나 여러 단계를 거치도록 운영, 접근성을 개선할 필요가 있다는 평가를 받았다. 이번 평가에서 다수의 기업은 정보주체의 권리보장 등을 위해 처리방침 개선 등 다양한 노력을 기울이고 있는 것으로 나타났다. 서울성모병원, ㈜롯데관광개발, ㈜홈플러스, ㈜지마켓은 처리방침에 기재된 개인정보 열람부서를 통해 정보주체가 즉시 개인정보 관련 민원을 제기할 수 있게 했다. 야놀자, 롯데관광개발, 하나투어는 고유식별정보인 여권번호의 보유기간을 최소한으로 설정해 높은 평가를 받았다. 즉 야놀자는 미보관, 롯데관광개발은 도착일로부터 3일, 하나투어는 여행종료일부터 1개월이였다. 또 넷마블, 엔씨소프트는 '알기 쉬운 처리방침'은 물론 아동, 고령자, 외국인 등 정보 취약계층을 위한 처리방침도 추가로 제공하고 있고, 넥슨코리아, 구글, 우리홈쇼핑 등은 동영상, 음성 등을 이용해 처리방침을 설명하는 콘텐츠를 추가 제공하는 등 정보주체가 처리방침을 쉽게 이해할 수 있게 노력한 점이 우수 평가 요소로 인정받았다. 이 외에도 서울아산병원, 삼성서울병원, 쿠팡, 당근, 카카오엔터테인먼트, 네이버웹툰(유)도 '알기 쉬운 처리방침'을 제공하고 있다. '알기 쉬운 처리방침'은 복잡한 처리방침을 쉽게 이해할 수 있게 풀어쓴 처리방침을 말한다. 또 7개 평가대상 분야 중에는 서울아산병원, 삼성서울병원, 서울성모병원 등을 포함한 병의료원 분야가 상대적으로 우수한 점수를 받았다. 특히 삼성서울병원은 처리방침 평가 기준시점('24.7.1.) 이후에도 가명정보 처리와 관련하여 연구데이터 심의위원회 운영사항을 추가 기재하는 등 정보주체가 자신의 개인정보 활용에 대한 충분한 이해와 통제권을 갖도록 지속적으로 개선했다. 아울러, 네이버, 카카오 등 국내 포털사업자는 개인정보 처리 목적과 처리하는 개인정보의 항목을 서비스 단계별로 구체적이고 명확하게 기재했고, 필수 기재 사항 외에 정보주체 권리를 실질적으로 보장하기 위한 추가적인 내용도 작성해 전체 평가대상 중 적정성 분야에서 가장 높은 점수를 받았다. 개인정보위는 이번 평가 결과를 해당 기업에 통보, 기업의 적극적 개선을 유도할 방침이다. 또, 해외사업자, 온라인 쇼핑 기업 등 분야별 기업 간담회 등을 통해 처리방침의 전반적인 개인정보 보호 수준을 높이는 방안을 기업과 함께 모색해 나갈 예정이다. 양청삼 개인정보정책국장은 “이번 평가제 도입은 기업이 처리방침의 중요성을 인식하고, 스스로 처리방침을 개선할 수 있는 계기를 만들었다는 데 의의가 있다”면서 “이번 평가 결과를 바탕으로 관련 제도를 보완하는 등 처리방침의 실효성을 제고해 나갈 계획”이라고 밝혔다. 한편 개인정보위는 5월 중 인공지능(AI), 스마트 홈(Home IoT) 등 국민 생활에 밀접한 분야를 중심으로 하는 '2025년 개인정보 처리방침 평가계획'을 수립해 발표할 예정이다.

2025.03.16 12:00방은주

[인사] 개인정보보호위원회

◇ 위촉 ▲ 개인정보보호위원회 위원 김휘강

2025.03.14 20:27방은주

작년 7월 개인정보 유출 모두투어네트워크에 과징금 7억5700만원

개인정보보호위원회(위원장 고학수, 개인정보위)는 12일 제 6회 전체회의를 열고, 개인정보 보호 법규를 위반한 모두투어네트워크에 총 7억 5720만 원의 과징금 및 과태료를 부과함과 동시에 공표명령 및 개선을 권고하기로 의결했다. 모두투어네트워크는 온·오프라인 여행 중개 서비스 '모두투어'를 운영하고 있는 사업자다. 앞서 개인정보위는 지난해 7월 모두투어네트워크의 개인정보 유출 신고에 따라 조사한 결과, '개인정보 보호법'에 따른 안전조치 의무와 개인정보 파기 및 유출 통지 의무를 소홀히 한 사실을 확인했다고 설명했다. 구체적인 위반 내용과 처분 결과는 다음과 같다. ■ 사실관계 및 위반내용 신원미상의 해커가 작년 6월 모두투어네트워크가 운영 중인 웹페이지의 파일 업로드 취약점을 이용해 다수의 웹셸 파일을 업로드했고, 해당 파일에 존재하는 악성코드를 실행해 고객 정보 데이터베이스(DB)에서 회원·비회원 306만여 명의 개인정보(한글이름, 영문이름, 생년월일, 성별, 휴대전화번호 등)를 탈취했다. '웹셸 공격'은 특정 웹페이지의 파일 업로드 취약점(파일 업로드 기능을 이용해 비정상적인 스크립트 파일 등을 실행)을 통해 시스템에서 실행가능한 악성코드를 삽입 및 실행해 관리자 권한 획득, 개인정보 탈취 등을 행하는 공격 기법이다. 개인정보위 조사 결과에 따르면, 모두투어네트워크는 해커의 웹셸 공격을 예방하기 위해 조치로 업로드 파일에 대한 파일 확장자 검증 및 실행권한 제한 등 보안 취약점 점검·조치를 취해야 했지만 이를 소홀히 했다. 아울러, 개인정보 유출 시도를 탐지·대응하기 위한 접근통제 조치도 미흡했던 것으로 밝혀졌다. 또 모두투어네트워크는 2013년 3월부터 수집한 비회원 316만여 건(중복 포함)의 개인정보를 보유기간이 경과했음에도 파기하지 않고 보유하고 있어, 대규모 유출에 영향을 끼쳤다. 작년 7월 개인정보 유출 사실을 인지했음에도 정당한 사유 없이 2개월이 지난 같은해 9월에야 개인정보 유출사실을 통지한 것도 개인정보 침해 우려를 키운 한 원인으로 보인다고 위원회는 짚었다. 개인정보 보호법 상 개인정보 유출사실 인지 후 72시간 내에 유출통지를 개인정보위에 의무적으로 통보해야 한다. ■ 처분 결과 개인정보위는 모두투어네트워크에 과징금 7억 4700만 원과 과태료 1020만 원을 부과하고, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 이와 함께 향후 유출통지 지연 행위 등이 재발하지 않도록 내부 개인정보 보호 관리체계 개선을 요구했다. ■ 조사 및 처분 의의 이번 유출 사고에서 주요 원인이 된 웹셸 공격은 잘 알려진 웹 취약점 공격이지만 데이터베이스(DB)에 접근이 가능해 피해 정도가 큰 특징을 가지고 있다. 이에, 개인정보 탈취 위험에 대한 사전 탐지·차단 정책 강화 및 파일 업로드 취약점 점검·조치 등 각별한 주의와 예방이 필요하다고 위원회는 밝혔다. 또 대규모 개인정보 처리 사업자는 보유기간 경과, 처리목적 달성 등 수집한 개인정보가 불필요하게 되었을 때는 이를 지체없이 파기해 혹시 모를 개인정보 유출사고 발생 시 피해규모를 최소화해야 한다. 아울러, 정보주체의 2차 피해 예방 등을 위해 개인정보 유출 사실 인지 즉시 통지가 이뤄질 수 있게 내부 개인정보 보호 체계를 정비할 것을 정보위는 당부했다.

2025.03.13 12:00방은주

개인정보위, 산업계 이어 학계와 두번째 현장 간담회

개인정보보호위원회(위원장 고학수, 개인정보위)는 10일 서울 중구 한국지능정보사회진흥원 서울사무소에서 올해 개인정보 정책방향을 학계에 알리고 논의하기 위한 '유관학회 간담회'를 개최했다. 앞서 지난 6일 개최한 개인정보 산업계 간담회에 이어 두 번째로 개최한 간담회다. 고학수 개인정보보호위원회 위원장 주재로 진행했고, 유관학회 대표 8명이 참석했다. 김도승 개인정보보호법학회장을 비롯해 이성엽 한국데이터법정책학회장, 최경진 한국인공지능법학회장, 황창근 한국정보법학회장, 김종엽 대한의료정보학회 이사장, 김법연 한국공법학회 정보이사, 김정연 한국인공지능학회 총무이사, 홍순만 한국정책학회 연구위원장이 참석했다. 이날 개인정보위는 참석자들과 '안전한 개인정보, 신뢰받는 인공지능(AI) 시대'를 구현하기 위한 올해 주요 정책 추진 계획을 공유했다. 사회적으로 꼭 필요한 AI 개발에 적정한 안전조치를 전제로 원본 데이터를 활용할 수 있도게 하는 '개인정보 보호법' 상 인공지능(AI) 특례 규정 신설과 딥페이크를 악용한 합성 콘텐츠 등에 대해 정보주체가 삭제를 요구할 수 있는 권리 도입을 추진하고, 타인의 인격적 가치를 훼손하는 개인정보 합성 등을 금지·처벌하는 방안 등을 설명했다. 이 자리에 참석한 유관학회 단체들은 급격한 AI 발전 등 변화의 시기를 맞이해 △데이터 활용과 개인정보보호 간 균형있는 규율체계 마련 △원본 데이터 활용 심의 절차 신속성과 예측 가능성 확보가 필요하다는 내용의 정책제안을 제시했다. 고학수 개인정보위 위원장은 “AI·데이터 생태계 발전을 위해서는 가치있는 개인정보를 안전하게 활용할 수 있는 AI 시대 개인정보 규율체계 마련이 중요하다고 생각한다"면서 AI가 우리 경제의 활력을 제고하고, 성장 동력으로 이어질 수 있게 적극 지원하겠다"고 말했다.

2025.03.10 17:00방은주

개인정보 지킴이 6명 위촉···올해 탐지 목표 20% 상향

개인정보보호위원회(위원장 고학수)는 7일 개인정보 보호 분야에서 업무를 수행하며 전문성을 쌓은 퇴직공무원 6명을 '2025년 개인정보 안전 지킴이'로 위촉, 보호 활동을 시작한다고 밝혔다. 개인정보 안전 지킴이는 인사혁신처에서 주관하는 퇴직공무원 사회공헌사업의 일환으로, 개인정보위는 지난해 7월부터 이 사업을 시작했다. ■ 2024년 성과 전년도 위촉된 개인정보 안전 지킴이들은 개인정보 보호 관련 분야에서 근무한 경력과 전문 지식을 바탕으로 온라인상 유․노출된 개인정보 및 불법유통 게시물을 월평균 400여 건 탐지했다. 또 강원·대전·부산 등 전국 각지의 개인정보 보호 취약기관(스타트업·소상공인 등)을 대상으로 개인정보 보호 상담·컨설팅을 총 7회 실시했다. 특히, 지난해에는 이미지 형식 게시물에 주민등록번호가 포함된 사례를 탐지하기도 했다. 안전 지킴이 활동이 아니었다면 자칫 치명적인 유출 피해로 이어질 수도 있었다고 개인정보위는 설명했다. ■ 2025년 계획 올해는 전년도(7월)보다 이른 3월로 활동 시기를 앞당기는 한편, 탐지 목표건수와 교육·컨설팅 목표치를 상향 조정, 작년 대비 수혜 대상이 확대될 전망이다. 탐지 목표 건수를 20% 상향(월평균 300건→360건)했고, 교육·컨설팅 횟수도 약 67%(연 6회→10회) 높였다. 이정렬 개인정보위 사무처장은 '개인정보 안전 지킴이 위촉식'에 참석해 “그동안 공직에서 쌓은 경험과 노하우를 살려 안전 지킴이 활동에 적극적으로 참여해 주신 데 대해 감사드린다”며 “개인정보 유‧노출 피해 방지와 보호 컨설팅을 통해 국민의 개인정보를 보호하는 파수꾼 역할을 해주시길 기대한다.”고 밝혔다.

2025.03.09 12:18방은주

개인정보위 "데이터 기반 민간 창의 혁신 끊임없이 일어나게 지원"

지난해 개인정보위에서 제시한 인공지능(AI) 학습데이터 처리 가이드라인이 현장에서 법적 불확실성을 해소하는 데 많은 도움이 되고 있습니다." 개인정보보호위원회(개인정보위, 위원장 고학수)가 지난 6일 서울 중구 대한상공회의소에서 인공지능(AI) 및 데이터 산업계와 간담회를 개최했다. 글로벌 AI기술 경쟁이 심화하는 상황에서 국내 AI·데이터 산업 경쟁력 확보 방안을 산업계와 논의하기 위해 마련했다. 현재 개인정보위는 적정한 안전조치가 전제되면, 사회적으로 꼭 필요한 인공지능 개발에 원본 데이터를 활용할 수 있게 하는 '개인정보 보호법' 상 인공지능 특례 규정 신설을 추진하고 있다. 간담회에는 플랫폼 기업, 통신사, 온라인 쇼핑몰, 신산업 분야 기업과 한국 개인정보 보호책임자(CPO) 협의회가 참여했다. 개인정보위에서는 고학수 위원장을 비롯해 이정렬 사무처장, 고은영 기획조정관, 양청삼 개인정보정책국장, 남석 조사조정국장, 서정아 대변인, 하승철 마이데이터추진단장, 정혜원 혁신기획담당관, 김직동 개인정보보호정책과장이 참석했고 산업계(15명)에서는 네이버·카카오·구글·메타, SKT, KT, 쿠팡, SSG, 앤트랩, 프리베노틱스, 스트라, CPO협의회수석부회장(LGU+전무), 삼성전자, 현대자동차, 비바리퍼블리카 등이 참석했다. 이날 개인정보위는 인공지능(AI)·데이터 산업을 지원하기 위한 주요 개인정보 정책을 산업계에 공유하는 한편, '원칙 기반의 개인정보 규율체계'를 더 구체화하고 보완해 현장에서 체감할 수 있는 보다 많은 혁신 사례를 만들어 나가겠다는 의지를 산업계에 전달했다. 개인정보위가 설정한 '원칙 기반 개인정보 규율체계'는 데이터 처리가 복잡하고 변화의 속도가 빠른 인공지능 시대에 맞게 세세한 '규정'이 아닌 '원칙' 중심의 정책방향을 설정하고, 인공지능 개발 핵심재료인 ①비정형데이터('24.2.)와 ②공개된 개인정보('24.7.) ③이동형 영상기기에 의해 촬영한 영상정보('24.12.) 등에 대해 각각 구체적 처리 기준을 제시한 걸 말한다. 간담회에 참석한 기업들은 "앞으로도 기업의 적극적이고 진취적인 활동을 지원하기 위한 다양한 정책을 마련해 줄 것”을 개인정보위에 요청했다. 또 “중소·새싹기업이 개인정보 보호 법령과 가이드라인 등에 따라 안전하게 개인정보를 처리할 수 있게 맞춤형 지원을 강화할 필요가 있다"는 의견도 전달했다. 고학수 개인정보위 위원장은 "인공지능·데이터 생태계 발전을 위해서는 무엇보다 기업의 도전과 혁신이 중요하다고 생각한다"면서 "국민이 신뢰할 수 있는 인공지능 시대 개인정보 규율체계를 만들어 나감으로써, 데이터에 기반한 민간의 창의적 혁신이 끊임없이 일어날 수 있도록 적극 지원하겠다"고 밝혔다.

2025.03.09 11:43방은주

개인정보위, 미래포럼 출범···"올해 AI사업자 현장 애로 해소 주력"

개인정보보호위원회(개인정보위, 위원장 고학수)가 올해 AI개발 사업자 등이 현장에서 개인정보를 다루면서 겪는 어려움과 고민을 해소하는데 집중한다. 작년 개인정보위는 AI 시대에 부응하는 원칙 기반 개인정보 규율체계 마련에 주력했는데, 올해는 AI기업의 현장 애로 해소에 보다 힘을 쏟을 계획이다. 이를 위한 전초 단계로 개인정보위는 27일 앰베서더 서울 풀만 레거시홀에서 '2025년 개인정보 미래포럼(미래포럼)'을 출범하고 1차 회의를 개최했다. AI 시대를 맞아 개인정보 정책의 완성도를 높이고 현장에서 체감할 수 있는 성과를 만들어 내기 위해서다. '미래포럼'은 개인정보 분야 어젠다를 선제적으로 논의하고 산업계·시민사회 등 현장의 의견을 수렴한다. 공동 의장은 고학수 개인정보위 위원장과 황창근 홍익대 법대 교수(연임)가 맡았다. 학계·법조계·산업계·시민사회 전문가 32명과 특별위원(개인정보위 위원, 유관기관 관계자) 8명 등 총 40명으로 구성했다. 산업계에서는 김영훈 AWS코리아 실장과 이기대 스타트업얼라이언스 센터장, 이동규 카카오모빌리티 부사장, 김대환 소만사 대표가 참여하고 학계에서는 이성엽 고려대 교수, 김용대 서울대 교수, 최대선 숭실대 AI안전연구센터장, 김병필 KAIST 교수, 변순용 서울교대 교수, 정성규 서울대 교수 등이 참여한다. 법조계에서는 김보라미 법률사무소 디케 변호사, 이나은 구글코리아 변호사, 윤종수 법무법인 광장 변호사, 박민철 김앤장 법률사무소 변호사 등이 참여한다. 시민단체에서는 황다연 소비자와함께 공동대표와 정지연 한국소비자연맹 사무총장, 오병일 진보네트워크 대표가 참여한다. 황보성 KISA 개인정보안전활용본부장 등 유관기관 8명은 특별위원으로 활동한다. 고학수 개인정보위 위원장은 “최근 글로벌 AI기술 경쟁이 가속화하는 가운데, 2025년은 우리나라 AI 생태계 발전을 위한 중요한 한 해가 될 것”이라며 “신산업 현장 의견과 미래포럼 제언을 반영해 AI·데이터 시대에 맞게 개인정보 법·제도를 보완해 나가겠다"고 밝혔다. 올해 미래포럼은 ▲신산업 현장의 프라이버시 리스크 관리(2월 4월 두 차례) ▲AI 시대 개인정보 보호(6월 18일, 8월 20일, 10월 15일 세 차례)▲개인정보 전송요구권(마이데이터, 12월 17일 한 차례) 등의 아젠다를 논의한다. 특히 AI 개발 사업자 등이 현장에서 개인정보를 다루면서 겪는 어려움과 고민을 듣고, 이를 해소할 수 있는 방안을 논의하는 데 집중할 방침이다. 앞서 지난해 개인정보위는 AI 시대에 부응하는 원칙 기반 개인정보 규율체계의 기틀을 마련했다. 예컨대 ▲AI 개발 핵심재료인 비정형데이터('24.2.)를 비롯해 공개된 개인정보('24.7.), 이동형 영상기기에 의해 촬영된 영상정보('24.10.), 합성데이터('24.12.)' 등의 구체적 처리 기준 제시을 제시했고 ▲사전 적정성 검토 및 위원장 직속 혁신지원 원스톱 창구 운영으로 기업 현장의 법적 불확실성 해소에 나섰다. 올해는 이런 노력이 현장에서 체감할 수 있는 결과로 나타날 수 있게 한층 강화한 AI·데이터 정책을 추진한다. 특히 적정한 안전조치를 전제로 사회적으로 꼭 필요한 인공지능 개발에 원본 데이터를 활용할 수 있게 하는 'AI 특례 규정 마련' 등 개인정보 보호법 개정도 추진한다. 이날 열린 미래포럼 1차 전체회의에서는 자율주행 로봇을 개발하는 뉴빌리티의 강기혁 부대표와 생성형 AI 서비스 기업 뤼튼테크놀로지스의 이세영 대표가 각각 연사로 나서 프라이버시 리스크 관리를 위한 신산업 현장의 고민과 노력, 또 영상정보 원본 활용 실증특례 등 현장 애로 해소에 도움이 된 정책 경험을 공유했다.

2025.02.28 14:37방은주

개인정보위, 대학생 18명 참여 3기 기자단 발족

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 제3기 대학생기자단이 27일 정부서울청사에서 발대식을 갖고 본격적인 활동을 시작했다고 밝혔다. 제3기 대학생 기자단은 지난 1월부터 4주간 전국 대학생을 대상으로 공개 모집했다. 최종 18명이 선발됐다. 이들은 앞으로 10개월간 온‧오프라인으로 활동한다. 특히, 오는 9월 열리는 개인정보 분야 세계 최고 행사인 글로벌 프라이버시 총회(GPA, Global Privacy Assembly) 등 국제행사와 개인정보보호 관련 기업 방문, 가명정보 우수사례 경진대회 등 정책 현장에서 취재 기자로 활동, 국민 눈높이에 맞는 영상과 웹툰 등의 콘텐츠를 제작, 개인정보위와 국민간 소통창구 역할을 한다. 이밖에 개인정보 보호주간에 펼쳐지는 내정보지킴이, 휴가‧명절 등 개인정보 유출이 빈번히 발생하는 기간에 개인정보 보호 캠페인 등을 진행하면서, 개인정보 중요성과 보호수칙을 알리는 역할도 한다. 이날 발대식은 위촉장 수여를 시작으로, 개인정보 및 기자단 활동에 대한 이해도를 높이기 위한 전문강사(임재우 ㈜커버드 대표) 강의와 제2기 선배 기자단의 노하우 공유 시간 등으로 채워졌다. 위촉장과 더불어 제3기 기자단에게는 취재 과정에서 사용할 수 있도록 기자증과 명함이 제공됐다. 활동기간 종료 시점인 연말에는 그동안 뛰어난 활동 실적을 보인 3명을 선정해 위원장(장관급) 표창도 수여한다. 고학수 위원장은 “대학생기자단이 정성껏 만든 콘텐츠는 국민에게 개인정보 중요성을 알리고, 개인정보 보호 및 활용에 대한 인식을 높이는 소중한 계기가 될 것”이라면서 “대학생만의 참신한 아이디어로 개인정보 보호 정책의 중요성과 필요성을 국민께 쉽게 알리는 홍보대사이자, 소통창구의 역할을 해주길 기대한다"고 당부했다.

2025.02.27 22:15방은주

'SQL 인젝션' 공격에 당했다···개인정보 유출 사업자 2곳 과징금

온라인 전자세금계산서 발행 '스마트빌' 서비스를 운영하고 있는 비즈니스온커뮤니케이션과 패션 분야 오픈마켓 '가방팝' 서비스를 운영하고 있는 엔에이치엔위투 두 회사가 개인정보보호 법규를 위반, 과징금과 함께 시정명령을 받았다. 개인정보보호위원회(위원장 고학수, 개인정보위)는 26일 오후 제4회 전체회의를 열고, 개인정보보호 법규를 위반한 이들 2개 사업자에 대해 총 1억 9810만 원의 과징금과 1230만 원의 과태료를 부과했다. 이와함께 시정명령과 공표명령도 함께 의결했다. 비즈니스온커뮤니케이션은 온라인 전자세금계산서 발행 '스마트빌' 서비스를 운영하고 있고, 엔에이치엔위투는 패션 분야 오픈마켓 '가방팝' 서비스를 운영하고 있다. 이들 2개 사업자의 구체적인 위반 내용과 처분 결과는 다음과 같다. ■ 비즈니스온커뮤니케이션:과징금 1억 3700만 원과 과태료 270만 원 부과. 시정명령과 공표 명령도 비즈니스온커뮤니케이션은 신원미상의 자(이하 '해커')의 에스큐엘(SQL) 인젝션 공격으로 '스마트빌' 서비스의 회원정보(이름, 아이디, 비밀번호, 이메일, 연락처 등) 17만9386건이 유출됐다. 에스큐엘(SQL, Structured Query Language) 인젝션 공격은 악의적인 에스큐엘(SQL)문을 삽입해 데이터베이스가 비정상적인 동작을 하도록 조작하는 공격 기법이다. 비교적 오래된 해킹 기술로, 웹 애플리케이션과 데이터베이스 간 연동에서 발생하는 취약점이다. 공격자가 입력 폼에 악의적으로 조작된 쿼리를 삽입해 데이터베이스 정보를 불법적으로 열람하거나 조작할 수 있는 취약점을 말한다. SQL(Structured Query Language)은 데이터베이스 관리를 위한 특수 목적의 프로그래밍 언어를 말한다. 공격 유형은 크게 네 가지다. 'Error based SQL Injection(논리적 에러를 활용한 SQL 인젝션)'은 인증 우회를 위해 논리적 에러를 유도하는 방식의 공격 기법이고, 'Union SQL Injection(UNION 명령어를 활용한 SQL 인젝션)'은 공격자가 추가적인 쿼리를 삽입해 정보를 획득하는 기법으로 UNION 명령어를 이용해 여러 쿼리를 합치는 방식을 이용한다. 또 'Blind SQL Injection : Boolean based SQL'은 서버의 반응을 통해 정보를 얻는 SQL 공격 기법으로 오류 메시지의 자세한 내용이 없어도 공격이 가능하고, 'Stored Procedure SQL Injection'은 저장 프로시저는 쿼리를 묶어 하나의 함수처럼 실행하는데, 공격자가 저장 프로시저에 악성코드를 삽입해 실행한다. 개인정보위 조사 결과, 비즈니스온커뮤니케이션은 에스큐엘(SQL) 인젝션 공격을 예방하기 위한 입력값 방어 조치를 하지 않았고, 외부로부터 불법적인 접근을 방지하기 위한 시스템 접속권한을 아이피(IP) 주소 등으로 제한하지 않아 개인정보가 유출된 것으로 밝혀졌다. 또 유출신고를 지연한 사실도 확인됐다. 이에 개인정보위는 비즈니스온커뮤니케이션에 과징금 1억 3700만 원과 과태료 270만 원을 부과하고, 법령 준수와 재발방지를 위한 대책을 수립‧이행하도록 시정명령하는 한편, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. ■ 엔에이치엔위투:과징금 6,110만 원과 과태료 960만 원 부과, 공표 명령 엔에이치엔위투는 자사가 운영 중인 패션 분야 오픈마켓인 '가방팝' 쇼핑몰에 입점한 판매자를 위한 '판매자시스템'이 해커의 에스큐엘(SQL) 인젝션 공격을 받았고, 이로 인해 해당 시스템에서 보유한 53만4903건의 판매자 및 고객의 개인정보가 유출됐다. 유출 정보에는 회원의 주민등록번호도 포함된 것으로 확인됐다. 조사 결과, 엔에이치엔위투는 2022년 7월 시스템을 개편하면서 과거 거래내역 조회 및 고객응대 등을 위해 기존 판매자시스템도 함께 계속 운영했는데, 기존 시스템에 에스큐엘(SQL) 인젝션 공격을 예방하기 위한 입력값 방어 조치를 하지 않았고 웹방화벽을 비활성화한 상태로 운영해 개인정보가 유출됐다. 아울러, 엔에이치엔위투는 2013년 2월 기존 판매자시스템의 구 데이터베이스(DB)를 현행 데이터베이스(DB)로 이관하면서 개인정보 처리 목적이 달성된 구 데이터베이스(DB)를 파기하지 않았는데, 여기에는 법상 파기 대상인 주민등록번호가 계속 보관된 사실도 확인했다. 옛(구) 정보통신망법상 주민등록번호 법정주의 시행일('12.8.18.)로부터 2년 이내에 파기했어야 했다. 이에 개인정보위는 엔에이치엔위투에 과징금 6110만 원과 과태료 960만 원을 부과하고, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보처리자는 유출 사고가 발생하지 않도록 안전조치와 관련된 의무 사항을 상시 점검하고, 시스템 개선 등으로 불필요한 개인정보가 포함돼 있는지 점검해 파기하도록 해야 한다고 개인정보위는 당부했다. 아울러 개인정보처리자가 에스큐엘(SQL) 인젝션 공격을 예방하기 위해 한국인터넷진흥원(KISA)에서 제공하는 '소프트웨어 보안약점 진단 가이드' 등 가이드라인을 참고할 것과, 필요하다면 '보안취약점 점검' 서비스도 활용할 것을 안내했다.

2025.02.27 12:00방은주

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

라인야후, 'AI 기업' 전환 선언..."와우 라이프 플랫폼 되겠다"

"꼿꼿한 스타벅스가 달라졌어요"...왜 그럴까

롯데百, 영등포점 운영권 자진반납…속내는?

정은경 복지장관 후보자 "의정갈등 해결은 의료계와 신뢰 회복부터"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.