• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
인공지능
스테이블코인
배터리
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보'통합검색 결과 입니다. (255건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

인기협, 개인정보 보호법 개정 동향 세미나 개최

한국인터넷기업협회와 법무법인(유) 세종은 오는 19일 오후 2시 광화문 D타워 23층 세미나실에서 '개인정보 보호법 개정 동향과 합리적 제도 개선 방안' 세미나를 공동 개최한다고 12일 밝혔다. 최근 개인정보 유출 사고를 계기로 개인정보 보호 제도에 대한 사회적 관심이 높아지면서 규제 강도 역시 가파르게 상승하고 있다. 지난 2월 국회를 통과해 9월 시행을 앞둔 개정안은 과징금 부과 기준을 대폭 상향하고 개인정보 유출 사고 범위를 확대하는 내용을 담고 있다. 특히 기업의 고의·과실 여부와 상관없이 손해배상책임을 지우는 '무과실책임' 도입 논의까지 이어지며 산업계의 우려가 깊어지는 상황이다. 이에 이러한 급격한 제도 변화가 AI시대에 미칠 영향, 향후 데이터 산업과 우리 경제 전반에 미칠 영향을 냉철히 되돌아보고, 산업 생태계의 지속가능한 성장을 뒷받침할 수 있는 합리적인 개선 방향을 다각도로 모색하기 위해 이번 자리를 마련했다. 이날 행사에서는 법무법인(유) 세종 윤호상 변호사가 '개인정보 유출과 과징금제도 개편에 따른 주요 쟁점'을, 박창준 변호사가 '개인정보 관련 기업 무과실책임 도입 논의의 쟁점'을 주제로 각각 발제한다. 이후 진행되는 종합 토론에서는 김현경 교수(서울과학기술대학교 IT정책전문대학원)가 좌장을 맡는다. 토론자로는 안정호 변호사(법무법인 세종), 권세화 실장(한국인터넷기업협회), 계인국 교수(고려대학교 행정전문대학원), 임종철 서기관(개인정보보호위원회)이 토론자로 나서 법조계·산업계·학계·정부 등 각계의 입장을 대변하며 다각적인 논의를 펼친다.

2026.03.12 10:41안희정 기자

김범석 쿠팡 "고객이 우리 존재 이유...더 나아지겠다"

김범석 쿠팡Inc 의장은 26일(현지시간) 지난해 4분기 및 연간 실적 발표 컨퍼런스콜에서 지난해 발생한 개인정보 유출 사태와 관련 사과했다. 육성으로 입장을 발표한 것은 이번이 처음이다. 김 의장은 “4분기 실적에 대해 자세히 논의하기 전에, 지난해 말에 알려드렸던 데이터 사고에 대해 말씀드리겠다”며 “이번 사고로 인해 고객 여러분께 걱정과 불편을 끼쳐 드린 점 다시 한번 사과드린다”고 말했다. 그는 쿠팡 존재 이유를 '고객'에 두고 있다는 점을 거듭 강조했다. 김 의장은 “쿠팡이 구축해 온 모든 것은 오직 한 가지 목표, 즉 고객을 감동시키는 데 집중해 왔다”며 “고객이 우리의 존재 이유며, 그 신뢰를 얻기 위해 매일 노력하고 있다”고 말했다. 이어 “고객의 기대에 부응하지 못하는 것보다 더 엄중한 일은 없다”면서 “더 나아져야 한다는 점을 잘 알고 있다. 반드시 그렇게 하겠다”고 약속했다.

2026.02.27 08:07안희정 기자

쿠팡, 처음으로 분기 성장 꺾여…영업이익 97% 급감

쿠팡Inc가 지난해 연간 매출 49조원을 기록하며 외형 성장을 이어갔지만, 시장의 기대를 모았던 연매출 50조원 돌파에는 실패했다. 특히 4분기에는 매출이 처음으로 전 분기 대비 감소하고, 영업이익이 97% 급감하는 등 수익성 지표가 흔들렸다. 다만 올해 1분기 들어 성장률은 안정화되고 회복 조짐을 보이고 있어 고객 신뢰 회복과 신규 사업 적자 축소 등이 향후 실적 반등의 핵심 변수로 떠오를 것으로 보인다. 4분기, 매출 증가에도 '전분기 역성장'…영업이익 97%↓ 쿠팡Inc는 26일(현지시간) 미국 증권거래위원회(SEC)에 제출한 2025년 4분기 및 연간 연결 실적 보고서에 따르면 4분기 매출은 88억3500만달러로 전년 동기(79억6500만달러) 대비 11% 증가했다. 환율 변동을 제외한 고정환율 기준으로는 14% 늘었다. 이를 4분기 평균 환율(1달러=1449.96원)로 환산하면 약 12조8103억원 규모다. 전년 동기 매출은 11조1139억원이었다. 그러나 직전 3분기 매출(92억6700만달러)과 비교하면 5% 감소했다. 원화 기준 3분기 매출(12조8455억원)보다도 낮은 수준이다. 수익성은 크게 악화됐다. 4분기 영업이익은 800만달러(약 115억원)로 전년 동기 3억1200만달러(약 4353억원) 대비 97% 감소했다. 영업이익률은 0.09%에 그쳤다. 당기순손실은 2600만달러(약 377억원)로, 전년 동기 순이익 1억3100만달러(약 1827억원)에서 적자 전환했다. 로켓배송·로켓프레시·로켓그로스·마켓플레이스 등을 포함한 '프로덕트 커머스(Product Commerce)' 부문 4분기 매출은 74억800만달러(약 10조7413억원)로 전년 대비 8% 증가했다. 고정환율 기준으로는 12% 성장이다. 반면 파페치·대만·쿠팡이츠·쿠팡플레이 등을 포함한 '성장사업(Developing Offerings)' 매출은 14억2700만달러로 전년 대비 32% 증가했지만, 조정 EBITDA 손실은 3억달러(약 4349억원)로 전년 동기(1억1800만달러) 대비 2.5배 이상 확대됐다. 4분기 프로덕트 커머스 활성고객은 2460만명으로 전년 동기 대비 8% 증가했지만, 직전 3분기(2470만명)보다는 10만명 감소했다. 고객 1인당 매출은 301달러로 고정환율 기준 3% 증가했다. 회사 측은 “개인정보 사고는 지난해 12월부터 4분기 매출 성장률, 활성 고객 수, 와우 멤버십과 수익성에 부정적 영향을 미친 것으로 추정된다”고 밝혔다. 다만 “최근 성장률에 대한 영향은 안정화됐고 올해 1분기부터 회복세를 보이고 있다”고 덧붙였다. 연매출 49조원…3년 연속 영업흑자 2025년 연간 매출은 345억3400만달러로 전년(302억6800만달러) 대비 14% 증가했다. 고정환율 기준으로는 18% 성장했다. 원화 기준 연매출은 49조1197억원으로, 전년(41조2901억원) 대비 크게 늘었다. 연간 영업이익은 4억7300만달러(약 6790억원)로 전년 대비 8% 증가했다. 쿠팡은 2023년 6170억원으로 첫 연간 흑자를 낸 이후 2024년 6023억원, 지난해 6790억원을 기록하며 3년 연속 흑자를 이어갔다. 당기순이익은 2억1400만달러(약 3030억원)로 전년(6600만달러) 대비 3배 이상 증가했다. 주당순이익(EPS)은 0.11달러다. 다만 연간 영업이익률은 1.38%로 전년(1.46%)보다 낮아졌다. 2023년 1.93% 이후 3년 연속 하락세다. 순이익률은 0.61%로 소폭 개선됐지만 여전히 0%대에 머물렀다. 연간 프로덕트 커머스 매출은 295억9200만달러(약 42조869억원)로 전년 대비 11% 성장했다. 성장사업 매출은 49억4200만달러(약 7조326억원)로 38% 증가했다. 성장사업의 연간 조정 EBITDA 손실은 9억9500만달러(약 1조4137억원)로 전년 대비 58% 확대됐다. 이는 대만·파페치·쿠팡이츠 등 신규 사업에 대한 투자 확대 영향으로 풀이된다. 연간 영업현금흐름은 18억달러로 전년 대비 1억1300만달러 감소했고, 잉여현금흐름은 5억2700만달러로 4억8900만달러 줄었다. 회사는 개인정보 사고가 운전자본에 미친 영향과 자본지출 증가를 주요 원인으로 지목했다. 이날 쿠팡Inc는 지난해 590만주, 1억6200만달러 규모의 클래스A 보통주를 자사주로 매입했다고 밝혔다.

2026.02.27 07:33안희정 기자

'AI 학습 거부권' 꺼낸 딥시크…한국 이용자 마음 돌릴까

중국 인공지능(AI) 기업 딥시크(DeepSeek)가 최근 한국 개인정보 처리방침을 대대적으로 손질한 사실이 뒤늦게 확인됐다. 이번 개정은 지난해 초 불거진 개인정보 유출 우려와 국내 서비스 잠정 중단 사태 이후 약 1년 만에 이뤄진 보안 강화 조치다. 26일 업계에 따르면 딥시크는 지난 10일부로 자사 서비스의 국내 개인정보 처리방침을 업데이트했다. 신규 개인정보 처리방침은 데이터 이전 경로의 투명성 확보와 이용자 통제권 강화를 핵심으로 한다. 가장 눈에 띄는 변화는 이용자가 자신의 데이터를 AI 학습에 쓰지 못하도록 직접 차단하는 학습 거부권(옵트 아웃)의 공식화다. 지난해 4월엔 학습 동의 거부 시 이메일 문의를 권장하는 수준이었으나, 최신 방침에선 설정 제어 센터 내에 '모두를 위해 모델 개선' 기능을 비활성화해 모델 훈련에서 데이터를 완전히 배제할 수 있도록 명문화했다. 웹 버전 한정으로 이용자의 계정 정보와 모든 대화 기록을 직접 내려받을 수 있는 데이터 내보내기 기능도 새롭게 도입됐다. 수집 정보 범위는 서비스 기능 확장에 맞춰 기존 텍스트 위주에서 음성 및 사진으로 확대됐다. 다만 딥시크는 수집된 음성이나 사진에서 특정 개인을 식별하는 데 사용되는 음성 인식, 안면 인식 또는 기타 고유한 생체 패턴을 추출하거나 마이닝하지 않는다는 보호 조항을 신설했다. 이용자에게 중대한 영향을 미치는 프로파일링을 수행하지 않는다는 선언도 이번에 처음으로 포함됐다. 중국 본사로 이전되는 데이터의 투명성도 강화됐다. 딥시크는 2025년 4월 기술 지원 등을 위해 수집 개인정보 일체를 중국으로 전송한다고 명시했으나, 최신 버전은 이를 비식별화 후의 사용자 프롬프트로 제한했다. 데이터 보유 기간 역시 기존 회원 탈퇴 시까지에서 모델 훈련 또는 최적화 완료 시로 변경됐다. 목적 달성 후 데이터가 더 신속하게 파기될 수 있도록 절차를 구체화한 셈이다. 딥시크가 이 같은 데이터 보호 조치를 내놓은 배경엔 중국산 AI에 대한 국내 이용자들의 깊은 불신이 자리 잡고 있다. 딥시크는 작년 1월 사용자 보안 문제가 불거진 후 2월 국내 서비스가 잠정 중단됐다. 개인정보보호위원회 조사 결과 딥시크는 이용자 동의 없이 프롬프트 정보를 중국 바이트댄스 자회사 볼케이노 등 해외 업체 4곳에 이전한 것으로 드러났다. 딥시크는 같은 해 4월 정부의 시정 권고를 반영해 한국어 개인정보 처리방침을 처음 공개하고 서비스를 재개했다. 보안 논란의 여파는 국내 이용자 지표에 고스란히 반영됐다. 아이지에이웍스의 데이터 분석 솔루션 모바일인덱스에 따르면 딥시크는 지난해 초 보안 논란 이후 국내 이용률이 급격히 떨어졌다. 작년 2월 주간 활성 이용자 수(WAU)가 120만명을 돌파하며 챗GPT에 이어 국내 2위까지 올랐으나, 서비스가 잠정 중단된 3월 MAU는 13만 7608명으로 급락했다. 서비스 재개 이후에도 이탈은 가속해 같은 해 5월 기준 9만 5917명으로 10만명 선이 무너졌다. 이러한 하락세는 1년 뒤인 현재까지 이어지고 있다. 모바일인덱스 집계 결과, 2026년 1월 딥시크의 MAU는 5만 9611명에 그쳤다. 이는 해외 시장 내 회사 입지와 대조적이다. AI 제품 통계 사이트 AICPB 기준 딥시크는 2025년 12월 글로벌 앱 월간 활성 이용자 수(MAU) 1억 2964만 명을 기록하며 전 세계 5위에 오르는 등 폭발적인 성장세를 보이고 있다. 익명을 요구한 업계 관계자는 "딥시크의 개인정보 처리방침 개정은 해외 사업자가 국내법 준수를 약속한 첫 사례로 평가받는다"면서도 "이미 등을 돌린 국내 이용자들의 마음을 돌리기엔 역부족일 것"이라고 말했다.

2026.02.26 15:42이나연 기자

[법과 상식 사이] 단체 채팅방 초대, 괜찮을까

모임이나 조직 활동을 하다 보면 단체 채팅방을 만드는 일은 이제 일상이 됐다. 동호회 공지나 업무 연락을 위해 연락처를 이용해 채팅방에 초대하는 일도 흔하다. 그런데 이처럼 아무렇지 않게 이뤄지는 단체 채팅방 초대가 개인정보보호법 위반이 될 수 있다면 어떨까. 휴대전화 화면에 뜬 '단체 채팅방에 초대되었습니다'라는 알림 하나가 법적 문제로 이어질 수도 있다는 사실은 의외로 낯설다. 결론부터 말하면 단체 채팅방 초대가 항상 위법이 되는 것은 아니다. 다만 해당 초대가 순수한 사적 친목을 넘어 '업무'나 '조직 운영' 등 특정 목적을 가진 개인정보처리자에 의해 이뤄질 경우 법적 잣대는 엄격해진다. 그 연락처가 어떤 경로로 취득됐는지, 그리고 어떤 목적으로 이용되고 있는지에 따라 법적 평가는 달라질 수 있다. 개인정보보호법은 개인정보를 수집한 목적 범위를 벗어나 이용하거나 다른 사람에게 제공하는 경우 원칙적으로 정보 주체의 동의를 요구하고 있기 때문이다. 상황에 따라 달라지는 법적 책임 먼저 조직 운영이나 업무 과정에서 취득한 연락처를 이용하는 경우를 살펴보자. 회사, 협회, 학교 등에서 공지나 업무 연락을 위해 단체 채팅방을 운영하는 것은 비교적 적법성이 인정될 가능성이 높다. 다만 이 경우에도 해당 연락처가 처음 수집될 당시 공지나 구성원 소통 목적으로 활용될 수 있다는 점이 안내되어 있어야 하며, 구성원 역시 단체 채팅방 운영을 어느 정도 예상할 수 있어야 한다. 또한 채팅방 참여 범위를 조직 구성원으로 제한하고 연락처 명단이나 개인정보 파일을 게시하지 않는 등 개인정보 노출을 최소화하는 방식으로 운영할 필요가 있다. 반면 업무나 조직 활동 과정에서 취득한 연락처를 친목 모임이나 개인 홍보와 같은 사적 목적으로 사용하는 경우에는 위법성이 문제 될 수 있다. 개인정보보호법은 개인정보를 수집한 목적과 다른 용도로 이용하는 행위를 원칙적으로 제한하고 있기 때문이다. 업무상 알게 된 연락처를 이용해 개인적인 관심 표현 메시지를 보낸 사례에서 법원이 이를 목적 외 이용에 해당한다고 판단한 경우도 있다. 채팅방 구조가 만드는 뜻밖의 위험 단체 채팅방의 구조 자체도 중요한 판단 요소다. 많은 메신저 서비스에서는 채팅방에 참여하는 것만으로도 전화번호나 프로필 정보가 다른 참여자에게 노출된다. 법적으로 이러한 상황은 개인정보의 '제3자 제공'에 해당할 가능성이 있다. 개인정보보호법에서 제3자 제공이란 개인정보를 정보 주체가 아닌 다른 사람에게 전달하거나 열람할 수 있도록 하는 행위를 의미한다. 단체 채팅방 참여로 인해 연락처나 개인정보가 여러 참여자에게 공유된다면 단순한 소통을 넘어 동의 없는 개인정보 제공으로 간주될 수 있다. 이와 함께 혼동하기 쉬운 개념이 '목적 외 이용'이다. 목적 외 이용이란 개인정보를 처음 수집한 목적과 다른 용도로 사용하는 경우를 말한다. 예를 들어 업무나 조직 활동 과정에서 취득한 연락처를 친목 모임이나 개인 홍보, 호감 표현을 위해 사용하는 경우가 여기에 해당할 수 있다. 단체 채팅방 초대에서는 이 두 문제가 동시에 발생할 수 있다. 연락처를 새로운 목적으로 이용했다면 목적 외 이용 문제가 생길 수 있고, 채팅방 참여로 인해 다른 구성원에게 개인정보가 공유된다면 제3자 제공 문제도 함께 제기될 수 있다. 특히 전화번호 명단을 채팅방에 게시하거나 정보 주체의 의사와 무관하게 불특정 다수가 참여하는 방에 초대해 개인정보를 노출한 경우에는 민사상 손해배상 책임까지 지게 될 수 있다. 안전하게 운영하는 방법 이러한 분쟁을 예방하는 가장 안전한 방법은 단체 채팅방 참여 여부를 사전에 확인하는 것이다. 1대1 메시지를 통해 참여 의사를 묻거나, 초대 링크를 제공해 본인이 직접 참여하도록 하는 방식은 개인정보 이용에 대한 사전 동의 여부를 둘러싼 분쟁을 줄이는 데 효과적이다. 또 단체 채팅방 운영 목적, 참여 범위, 노출될 수 있는 개인정보 항목 등을 사전에 안내하거나 이에 대한 동의를 받는 방식 역시 법적 위험을 낮추는 데 도움이 된다. 결국 단체 채팅방 초대의 적법성은 초대 행위 자체보다 개인정보가 어떤 맥락에서 취득됐는지, 그리고 초대 과정에서 어떤 범위까지 공유되는지에 따라 판단된다. 일상적인 소통까지 법이 제한하려는 것은 아니지만 업무나 조직 활동 과정에서 취득한 연락처를 사용할 때는 정보 주체의 기대와 통제권을 존중하는 것이 기본이다.

2026.02.26 10:20안정민 컬럼니스트

쿠팡, 개인정보 유출 3367만건 중 대만 계정 20만건 포함돼

쿠팡 전 직원이 무단 접근한 계정 3367만건 중 약 20만 개가 대만 소재 계정인 것으로 확인됐다. 쿠팡Inc는 25일 공식 입장을 통해 이같이 밝히며 실제 저장된 데이터는 대만 1건을 포함해 전체 약 3000건이며, 금융·비밀번호 등 고도 민감 정보 유출은 없었다고 설명했다. 회사 측은 사고 최초 발표 당시에는 대만 소재 계정이 영향을 받았다는 증거가 확인되지 않았으나, 이후 대만 디지털부(Ministry of Digital Affairs)와 협력해 지속적인 조사를 진행해 왔다고 했다. 조사는 글로벌 사이버보안 기업 맨디언트를 비롯한 제3자 포렌식 및 보안 전문가들이 수행했다. 쿠팡은 “대만 디지털부의 지도와 감독 하에 엄정하고 철저한 조사가 이뤄졌다”며 조사 경과를 대만 당국과 긴밀히 공유해 왔다고 설명했다. 맨디언트 조사 결과, 동일 사건에서 전 직원이 무단 접근한 계정 중 약 20만개가 대만 소재 계정으로 파악됐다. 포렌식 분석에 따르면 이 가운데 실제로 데이터를 저장한 계정은 단 1건에 그쳤다. 저장된 전체 계정 수는 대만 1건과 한국 내 사례를 합산해 약 3000건 수준이다. 쿠팡은 “제3자 전문가들은 대만을 포함한 어느 지역에서도 고도 민감 정보가 유출된 사실은 없다고 확인했다”고 강조했다. 대만 계정에서 접근된 데이터는 기본적인 연락처 및 주문 정보로 한정된다. 구체적으로 ▲이름 ▲이메일 주소 ▲전화번호 ▲배송지 주소 ▲제한된 수의 주문 목록 등이다. 반면 ▲금융 및 결제 데이터 ▲비밀번호 등 로그인 계정 정보 ▲정부 발급 신분증 정보 등은 접근조차 되지 않았다는 것이 회사 측 설명이다. 쿠팡은 “기존에 발표한 주요 조사 결과는 대만에도 동일하게 적용된다”고 덧붙였다. 쿠팡은 현재까지 사고로 인한 데이터 악용이나 2차 피해 사례는 확인되지 않았다고 밝혔다. 다만 향후에도 상황을 면밀히 모니터링하고 새로운 정보가 확인될 경우 즉시 공유하겠다는 방침이다. 회사 측은 “사건 초기부터 명확한 진실 규명을 위해 제3자 기관에 조사를 의뢰했으며, 모든 단계에서 확인된 내용을 관련 규제 당국과 대중에게 공유해 왔다”고 설명했다. 아울러 “대한민국 및 대만 정부 기관과 앞으로도 긴밀히 협력하겠다”며 “이번 일을 계기로 보호 체계를 한층 강화하고, 더 엄격한 내부 기준을 수립해 철저히 준수하겠다”고 약속했다. 쿠팡은 “투명한 조사 결과 공개가 책임의 전부라고 생각하지 않는다”며 “보안 체계 전반을 재점검하고 재발 방지에 최선을 다하겠다”고 강조했다.

2026.02.25 10:22안희정 기자

로저스 쿠팡 대표, 美 하원 조사 출석…韓 차별적 대우 증언

미국 하원 법사위원회가 한국에서 미국 기업인 쿠팡을 상대로 차별적 대우가 이뤄지고 있다는 의혹을 들여다보기 위해 해롤드 로저스 한국 쿠팡 임시대표를 대상으로 7시간 가량 조사했다. 로저스 대표는 23일(현지시간) 오전 10시부터 워싱턴DC 연방하원 건물인 레이번 빌딩에서 시행된 하원 법사위의 쿠팡 사태 관련 비공개 증언 청취에 직접 참석했다. 오전 9시42분경 법사위 회의실 입장 당시 어떤 입장을 밝힐 것인지, 한국 소비자들에게 전하고 싶은 말이 있는지 등을 묻는 취재진의 질문에는 아무런 답변을 하지 않은 것으로 알려졌다. 증언청취 절차는 오후 5시 가까이 진행되다 끝이 났다. 이때도 로저스 대표는 취재진의 질문에 답변하지 않았다. 미국 의회가 쿠팡 임직원을 대상으로 직접 증언을 듣는 것은 이번이 처음이다. 한국 정부가 쿠팡을 불공정 대우하고 있다는 주장에 대해 의회 차원에서 공식 조사가 시작된 것이다. 조사는 비공개 증언청 취 형식으로 진행된 만큼 연방 하원의원들은 모습을 드러내지 않았고, 법사위 소속 변호사와 의원실 보좌진 중심으로 이뤄졌다. 이들은 쿠팡이 제출한 자료 등을 바탕으로 로저스 대표에게 한국 정부가 쿠팡을 불공정하게 대우하고 있는지를 들은 것으로 예상된다. 현재 로저스 대표는 지난해 출석한 국회 청문회와 관련해, 국회 위증 혐의로 고발돼 경찰 수사도 받고 있다. 미국 법사위는 이번 조사를 통해 사실관계를 정리한 후 필요하다면 정식 청문회를 개최하거나 관련 입법을 추진할 수 있다. 조사가 진행되는 동안 법사위 대변인은 증언청취 관련 세부적인 내용을 확인해줄 수 없다면서도 향후 입법 조치 등으로 이어질 수 있냐는 질문에는 “모든 것은 테이블 위에 있다”고 말했다. 쿠팡 이외 다른 기업을 상대로도 증언 청취가 이뤄질 수 있냐는 질문에 같은 답을 내놓기도 했다. 로버트 포터 쿠팡Inc 글로벌 대외협력 최고 책임자는 “미 하원의 의견 청취로까지 이어진 한국에서의 상황에 대해 유감스럽다”며 “건설적인 해결 방안을 찾기 위해 여전히 노력하고 있다”고 말했다. 이어 “좀 더 포괄적으로는 미국과 한국의 가교 역할을 할 수 있기를 바란다”며 “이를 통해 양국 경제 관계의 개선, 안보 동맹 강화, 무역과 투자를 증진해 양국의 이익에 동시에 도움이 될 수 있기를 바란다”고 덧붙였다.

2026.02.24 08:59박서린 기자

쿠팡 "참여연대 결제정보 유출 주장 책임 물을 것"

쿠팡은 대규모 개인정보 유출 사태 당시 일부 소비자의 결제정보가 유출됐다는 신고가 접수됐다며 정부에 추가 조사를 요구한 참여연대에 유감을 표명했다. 회사 측은 참여연대가 소비자 불안을 조장하고 있다고 지적했다. 쿠팡은 23일 “정부 민관합동조사단 및 보안 전문기업의 (개인정보 유출 사태)조사 결과, 결제정보와 비밀번호 유출은 없었으며 2차 피해는 현재까지 확인된 바 없다”며 “2차 피해가 확인되지 않았음에도 근거없는 주장을 지속하고 이로 인해 소비자 불안을 조장하는 것에 대해 강한 유감을 표한다”고 밝혔다. 앞서 쿠팡은 전 직원이 일으킨 침해 사고로, 지난해 11월 3367만건의 계정 정보가 유출됐다고 발표한 바 있다. 이날 참여연대는 쿠팡과 민관합동조사단이 결제정보와 개인통관부호 유출은 없었다고 주장했지만, 쿠팡 피해신고센터에는 무단결제와 개인통관부호 도용 제보들이 이어졌다며 정부의 추가적인 조사를 촉구했다. 쿠팡 피해신고센터를 운영한 참여연대와 민변 민생경제위원회는 무단 결제로 의심되는 제보 중 구체적인 입증 자료를 제출한 1건에 대해 서울지방경찰청에 수사를 의뢰했다. 지난해 12월 4일부터 올해 1월 4일까지 약 한 달 간 운영된 신고센터에는 총 7건의 무단결제 피해사례가 접수됐다는 것이 이들의 설명이다. 한 무단결제 피해자는 “쿠팡에서만 사용하는 카드로 외국 오픈마켓에서 11번 결제와 취소가 반복됐다”고 주장했다. 또 다른 피해자는 “자는 동안 28만원짜리 상품이 결제돼 있었고, 주문취소 후 고객센터에 문의하니 결제정보는 유출되지 않았다고 했다”고 말했다. 이와 관련해 쿠팡은 “참여연대와 민변이 서울경찰청에 수사의뢰 한 사례는 해당 고객이 이전에 주문했던 동일 기기에서 이뤄진 정상적인 결제로 확인된다”며 “해당 건 관련 빠른 경찰 조사를 촉구하며, 근거없는 주장을 지속하는 것에 대해 사실 관계에 따라 엄중히 책임을 묻겠다”고 강조했다.

2026.02.23 17:15박서린 기자

프랜차이즈, 자사앱 활성화 안간힘…이용자 보호는?

프랜차이즈 업계가 자사 앱 이용을 늘리는 흐름이 뚜렷해지면서, 개인정보 보호에 대한 관심과 투자의 중요성도 커지고 있다. 자사 앱을 통해 수집·이용되는 개인정보의 양이 방대해지는 만큼, 고객 보호를 위한 보다 강화된 보안 조처가 필요해 보인다. 20일 관련업계에 따르면, 프랜차이즈 업계는 자사 앱을 키우는 데 앞다퉈 속도를 내고 있다. 배달 플랫폼 수수료 부담을 낮추고, 멤버십·쿠폰·선물하기·퀵오더 등 기능을 통해 충성 고객을 직접 확보하려는 목적에서다. 앱 주문 비중이 커질수록 본사가 고객 데이터를 축적할 수 있고, 이를 마케팅이나 메뉴 기획, 재구매 유도에 활용할 수 있다는 점도 자사 앱 강화의 동력으로 꼽힌다. 한 프랜차이즈 업계 관계자는 "외식 프랜차이즈의 경우 자사 앱이 없는 곳은 손에 꼽힌다"며 "점주에게도 배달수수료 절감 등의 이점이 있는 만큼 자사 앱 확대는 프랜차이즈로써는 숙제"라고 설명했다. 자사앱 확대 속도에 못 미치는 개인정보 관리 수준 문제는 업계 전반의 개인정보 관리 수준이 자사앱 확대 속도를 따라가지 못하고 있다는 점이다. 앱의 기능이 늘수록 수집 항목과 처리 과정이 복잡해지는 만큼, 개인정보 침해나 사고로 이어질 가능성이 크다는 지적이 나온다. 실제로 지난해에는 파파존스와 써브웨이 등 프랜차이즈에서 주문 페이지 취약점으로 고객 주문정보와 주소 등이 노출될 수 있다는 우려가 나왔다. 이들 프랜차이즈는 주문조회 페이지 주소 일부를 바꾸는 방식으로 다른 고객 정보에 접근할 수 있어 논란이 됐다. 국회 과학기술정보방송통신위원회에 따르면 파파존스가 개인정보를 유출한 기간은 총 8년 6개월, 이를 통해 유출된 개인정보는 약 3730만 건으로 추정된다. 여기에 전자금융거래에 따른 정보는 최대 5년간 보관할 수 있지만, 회사는 소비자의 주문 정보를 8년 이상 보관했다. 이에 김승주 고려대 정보보호대학원 교수는 “이 정도로 기본적인 보안조차 마련되지 않은 기업은 처음”이라고 지적하기도 했다. 올해도 개인정보 보호법을 위반한 프랜차이즈들이 도마에 올랐다. 개보위는 지난 11일 제3회 전체회의에서 식음료 프랜차이즈와 원격 예약 플랫폼 등 10개 사업자의 개인정보 보호법 위반 행위에 대해 총 15억 6600만원의 과징금과 1억 1130만원의 과태료를 부과하고 시정명령·공표명령을 의결했다. 이들 중 다수 기업은 개인정보 미파기와 안전조치 미흡 등 '관리 부실'로 적발됐다. 여기에 버거킹 운영사 비케이알과 메가MGC커피 운영사 엠지씨글로벌 두 곳은 동의 없는 처리와 목적 외 이용 등 위반 무게가 큰 사안까지 지목돼 과징금이 집중됐다. 개인정보보호위원회는 비케이알이 법정대리인 동의 없이 만 14세 미만 아동 개인정보를 처리했고, 엠지씨글로벌은 마케팅 활용에 동의하지 않은 회원이 자동 동의 처리돼 메시지가 발송되도록 설정돼 있었다고 설명했다. 프랜차이즈 "개인정보 보호 조치 강화" 한 목소리...전문가 "보안 투자 필수" 프랜차이즈 기업들의 자사 앱 확대가 흐름인 만큼, 각 사는 개인정보 보호 조치를 강화하고 있다고 설명했다. 파파존스는 “지난해 주문 시스템 관련 논란 이후 한국인터넷진흥원(KISA)을 통한 보안 취약점 점검을 진행했고, 점검 과정에서 제시된 권고사항은 모니터링하며 적용을 진행 중”이라고 밝혔다. 최근 개인정보위 제재 대상에 포함된 투썸플레이스는 이번 사안이 “키오스크 주문 시 진동벨 발급 과정에서 전화번호를 수집한 것이 문제로 지적된 것”이라며 “현재는 관련 절차를 수정한 상태”라고 설명했다. 교촌은 “자사 앱 규모가 커진 만큼 개인정보 관리에 더 신중을 기하고 있다”며 “관련 업무를 맡는 보안 조직이 사내에 별도로 존재하고, 개인정보 관리에 신경쓰고 있다”고 말했다. 회사의 자사 앱 가입 회원 수는 약 733만명으로 전년 대비 약 17.7% 증가했고, 자사앱 매출 비중은 전체의 12% 수준이다. bhc는 앱 개편 과정에서 접근 통제를 손봤다고 밝혔다. bhc를 운영하는 다이닝브랜즈그룹 관계자는 “앱 개편 시 개인정보를 곧바로 열람할 수 없게 이중화 조치를 취했다”며 “2024년 IT 전략실을 신설하며 관련 체계를 공고히 한 상태”라고 설명했다. 염흥열 순천향대 정보보호학과 교수는 프랜차이즈가 자사 앱 회원 수 늘리기에만 급급하면 사고 가능성이 커진다고 지적했다. 그는 “프랜차이즈의 경우 현장에서 개인정보 관리가 미흡하다는 얘기를 많이 듣는다”며 “특히 전화번호처럼 수집 가능성이 큰 정보는 유출 시 2차 피해로 이어질 수 있어 관리가 필요하다”고 말했다. 특히 논란이 됐던 써브웨이의 사례를 예로 들어 “주문 페이지에서 URL의 일련번호만 바꿔도 다른 이용자 정보가 보이는 구조는 정보보호 측면에서 많이 미흡하다고 볼 수 있다”면서 “ID를 바꾸면 다시 인증을 거쳐야 하는데, 그런 과정 없이 다음 정보를 보여주는 방식은 취약점”이라고 설명했다. 염 교수는 “프랜차이즈 업계도 개인정보 유출로 처벌을 받은 사례가 있고, 공격 방식도 이미 알려져 있다”며 “과거 사례를 타산지석으로 삼아 자사 데이터베이스 관리에 취약점이 없는지 점검해야 한다”고 강조했다.

2026.02.20 17:42류승현 기자

국회 "쿠팡 영업정지 고려는 아직...계정 도용 확인돼야"

3367만 건의 개인정보가 유출된 쿠팡 사태를 두고 공정거래위원회는 과징금을, 개인정보보호위원회는 과태료 부과 여부를 들여다본다. 영업정지는 법적 요건이 충족되지 않아 현실화가 불투명하지만, 요건이 충족될 경우 실현 가능성을 배제할 수는 없을 전망이다. 이훈기 더불어민주당 의원은 19일 서울 국회의원회관에서 열린 '을지로위원회 쿠팡 개인정보 유출 대책 간담회'에 참석해 “영업정지는 법 적용도 그렇고, 많이 고민해볼 사안”이라고 말했다. 영업정지의 핵심 쟁점이 되는 '개인정보 도용' 여부가 입증되지 않았기 때문이다. 현재 공정위 차원에서는 쿠팡 사태에 대해 과태료 및 시정 조치를, 개보위는 과징금을 부과하는 제재를 검토 중이다. 김남근 더불어민주당 의원은 “영업정지에 대해서는 전자상거래법상 개인정보 유출이 아니라 다른 사람에게 넘어가서 이용되고 있다는 도용까지 확인돼야 하는데, 이것까지는 확인되지 않았기 때문에 영업정지는 아직 고려하지 않고 있다”고 답했다. 영업정지 처분이 현실화되려면 공정위가 조사 결과를 토대로 계정 도용으로 인한 재산상의 손해가 발생했거나 발생할 우려가 있는지, 사업자가 피해 회복 조치를 취하지 않았는지를 검토한 후 시정 조치를 취해야 한다. 시정 조치만으로 소비자 피해보상이 어렵다고 판단되면 이 때 영업정지 처분이 가능해진다. 다만, 개인정보 도용 확인 시 영업정지 가능성은 열어뒀다. 김 의원은 추후 쿠팡의 개인정보 유출 사고로 인한 도용 사태가 발생하면 영업정지나 과태료 처분 등을 추가적으로 고려할 수 있을지를 묻는 질문에 “그럴 수 있다고 본다”고 덧붙였다. 이날 을지로위원회에서는 정부가 다양한 방식을 통해 유출된 개인정보가 3367만 건이라는 점을 바로잡을 수 있도록 노력하겠다고 밝혔다. 이어 배송지 목록 등이 유출됐다는 점을 고려해 쿠팡 회원이 아닌 인물들도 피해가 예상된다는 점을 통지하기로 했다. 또 모의해킹 과정에서 발견된 문제점과 관련해서는 근본적인 개선 방안을 마련할 것을 촉구했다. 보안 측면에서는 재발 방지 대책을 수립할 것을 권고했다. 가령 비정상적으로 발급된 토큰(전자출입증)을 사전에 탐지하고 차단하는 체계를 도입하는 식이다. 회원 탈퇴가 어렵게 돼 있던 부분에 대해서는 쿠팡 측에서도 권고를 받아들여 탈퇴 절차를 간소화하기로 했다. 이외에도 을지로위원회는 김범석 쿠팡Inc 의장의 재벌 총수 지정 문제와 택배 과로사, 독과점 문제 등은 앞으로도 계속해서 점검해나가기로 뜻을 모았다.

2026.02.19 16:40박서린 기자

네이버, 고객센터에 '내 데이터 관리 도구' 신설…지식인 오류 후속 조치

네이버가 고객센터에 이용자가 개인정보와 게시물을 직접 확인·관리하는 기능을 신설했다. 인물정보와 지식인 서비스가 연동되는 과정에서 답변내역이 노출됐던 사고의 후속조치로 풀이된다. 17일 관련업계에 따르면 네이버는 최근 고객센터 내에 회원의 개인정보를 관리하는 프라이버시 센터 기능을 업데이트했다. 해당 항목에 신설된 내 데이터 관리 도구 페이지에서는 네이버가 수집한 개인정보와 제3자 제공 내역에 대한 통제 기능을 제공한다. 개인정보 이용현황 메뉴에서는 수집·이용한 개인정보 처리중지 요청과 제3자 제공 개인정보에 대한 동의 철회 등을 신청할 수 있다. 여기에 네이버 인증서 또는 2단계 인증을 적용해 타인이 사적 데이터에 접근하는 것을 막는 프라이버시 보호 설정 기능도 추가됐다. 해당 기능은 주소록과 쪽지, 지식인 등에서 설정할 수 있도록 안내됐다. 권리보호 센터에서는 회원탈퇴 등으로 이용자가 직접 삭제하기 어려운 글·사진·영상에 대해 게시물 노출 중단(접근 배제)을 신청할 수 있다. 이 과정은 본인 확인과 게시자 입증이 가능한 서류를 갖춰 진행한다. 다른 이용자가 작성한 게시물로 명예훼손이나 사생활 침해가 발생한 경우에는 '권리 침해 신고'로 대응할 수 있다. 네이버는 서비스별 게시물 관리 경로도 함께 안내했다. 카페는 각 카페의 '나의 활동'에서 게시글·댓글을 일괄 또는 개별 삭제할 수 있고, 지도 공개 리스트는 '저장' 메뉴에서 일부 공개·비공개 전환이나 삭제가 가능하다. 뉴스 댓글은 기사 댓글창의 'MY 댓글'에서 삭제할 수 있으며, 블로그·지식iN·쇼핑 리뷰·밴드·치지직 라운지·여행 리뷰·시리즈온 감상평·MY플레이스 리뷰 등도 각 서비스의 '내 활동' 또는 'MY' 메뉴를 통해 확인·삭제하도록 했다. 앞서 네이버는 지난 4일 인물정보 서비스 문제로 연예인·스포츠 선수·인플루언서 등 약 1만 5000명의 지식iN 사용 내역이 공개되는 사고가 발생하자, 최수연 대표가 공식 사과하고 개인정보보호위원회에 선제 신고해 조사에 협조하겠다고 밝힌 바 있다.

2026.02.17 10:34류승현 기자

"사고는 쿠팡이 쳤는데, 몽둥이는 왜 우리가 맞냐"

쿠팡의 개인정보 유출 사고 이후 정부·국회 대응이 개별 기업 책임을 넘어 플랫폼 산업 전반을 겨냥한 사전 규제로 확산되자 스타트업 업계가 깊은 우려를 표했다. 산업재해 조사·감독 강화, 역외거래 탈세 여부 조사, 시장지배적 사업자 지정 논의 등 '전방위 규제'가 한꺼번에 몰리며 플랫폼 생태계 전반의 불확실성이 커지고 있어서다. "빈대 잡으려다 초가삼간 태우는 격"이라는 지적이다. 13일 관련업계에 따르면 스타트업얼라이언스는 최근 공개한 이슈페이퍼 '사고는 쿠팡이 쳤는데, 몽둥이는 플랫폼 전체가 맞는다?'에서 이 같은 흐름이 스타트업 생태계에 악재가 될 수 있다고 경고했다. 보고서를 작성한 정주연 선임전문위원은 특정 기업의 과실을 바로잡으려는 움직임이 공정거래·노동·조세·금융 등 비즈니스 모델 전체를 규율하는 명분으로 변질되고 있다며, 대응 인력과 자금력이 부족한 스타트업일수록 성장 동력이 꺾일 수 있다고 분석했다. 정 위원은 이번 사태가 '사후 책임 규명'에서 '사전 기준 설계'로 규제 패러다임을 전환시키는 기점이 됐다고 평가하면서, 단일 사고의 책임을 산업 전체가 지게 되면 데이터 주권 약화와 산업 경쟁력 저하라는 역설로 이어질 수 있다고 봤다. 특히 논의가 재점화한 '온라인플랫폼 공정화법'과 '음식배달 플랫폼 공정화법' 등은 성장기 기업에 치명적일 수 있다는 게 보고서가 지목한 문제 의식이다. 매출액이나 거래 규모를 기준으로 규제를 일괄 적용할 경우 '계획된 적자' 구간을 거치는 스타트업이 과도한 행정 비용과 유동성 압박을 떠안아, 결과적으로 성장이 곧 규제 리스크가 되는 구조가 굳어질 수 있다는 것이다. 업계에서는 규제 논의가 확산되는 모습 자체가 눈쌀을 찌푸리게 한다는 반응도 나온다. 가격 통제 성격의 수수료 상한제에 대해서도 부작용을 우려했다. 보고서는 미국 뉴욕시 배달 수수료 상한제 사례를 언급하며, 규제 도입 이후 평균 주문 금액 상승과 주문량 감소가 나타났고 소비자 후생이 떨어졌다는 취지의 분석을 제시했다. 국내에서도 인위적 수수료 규제가 광고비 인상, 부가 서비스 유료화, 소비자 혜택 축소 등 풍선 효과로 전이돼 입점업체와 소비자 모두의 총비용을 늘리는 '보호의 역설'이 나타날 수 있다는 전망이다. 플랫폼 수수료는 단순 중개 이윤이 아니라 결제·정산, 마케팅·트래픽, 고객 응대, 데이터 분석, 물류 연계 등 복합 서비스 비용의 성격을 갖는 만큼, 규제로 억제된 비용이 다른 항목으로 옮겨갈 수 있다고 업계는 설명한다. 또 계약서에 필수 항목을 의무 기재하도록 하는 조항을 두고는 플랫폼의 노출 알고리즘 등 영업 기밀이 노출될 위험이 있다는 지적도 담겼다. 후발 주자의 무임승차나 악용 가능성이 커져 서비스 신뢰도가 떨어지고, 결국 성실한 입점업체와 소비자에게 피해가 전가될 수 있다는 것이다. 정 위원은 “공정거래 규제에서는 성장이 곧 리스크가 되는 신호를 주고 있고, 온플법·음플법 논의에서는 비즈니스 모델 다양성이 사라지며 거래 자율성이 위축될 위기”라고 우려했다. 한 플랫폼 업계 관계자도 “혁신을 통해 성장할수록 규제의 표적이 되는 구조는 기업에 '성장의 공포'를 심어준다”며 “글로벌 경쟁 환경에서 우리 나라만 규제 일변도로 가면 플랫폼 생태계 역동성이 급격히 위축될 것”이라고 말했다.

2026.02.13 16:19류승현 기자

아동 정보까지 건드렸다...'버거킹'·'메가커피' 과징금 집중된 이유

개인정보보호위원회가 식음료 프랜차이즈와 원격 예약·대기 플랫폼 등 10개 사업자에 대해 제재를 가한 가운데, 버거킹과 메가MGC커피 두 곳에 과징금이 집중됐다. 다수 사업자가 개인정보 단순 관리 부실로 적발된 것과 달리, 이들 두 회사는 동의 없이 아동 개인정보를 수집하거나 이용자 정보를 다른 목적으로 사용한 탓이다. 개인정보보호위원회는 11일 제3회 전체회의를 열고, 식음료 분야 10개 사업자의 '개인정보 보호법' 위반 행위에 대해 총 15억 6600만원의 과징금과 1억 1130만원의 과태료를 부과했다. 아울러 시정명령 및 공표명령도 함께 의결했다. 이 과징금은 사업자별로 보면 사실상 두 곳에 집중됐다. 먼저 버거킹 운영사 비케이알이 9억 2400만원, 메가MGC커피 운영사 엠지씨글로벌이 6억 4200만원을 각각 부과받았다. 스타벅스와 맥도날드 등 나머지 8곳은 별도의 과징금 없이 과태료와 시장명령만 받았다. 다수 사업자에게서 확인된 개인정보 미파기·안전조치 미흡이 관리 부실에 해당한다면, 두 회사는 동의 없는 처리·목적 외 이용처럼 법 위반 무게가 큰 사안이 핵심으로 적시됐다는 설명이다. 개보위에 따르면 비케이알(버거킹)은 법정대리인 동의 없이 만 14세 미만 아동의 개인정보를 처리해 개인정보보호법 제22조의2 위반으로 판단됐고, 이에 따라 과징금 9억 2400만원이 부과됐다. 여기에 개인정보 이용·제공 내역 미통지, 목적 달성 후 미파기, 접속기록 미보관 등 위반 사항이 함께 적시돼 과태료 1530만원과 시정명령·공표명령도 병과됐다. 이에 대해 버거킹 측은 과거 시스템 및 관리 미비에 따른 행정조치라고 강조했다. 엠지씨글로벌은 회원가입 과정에서 마케팅 활용에 동의하지 않았음에도 자동 동의 처리되도록 설정돼, 미동의 회원에게 마케팅 메시지가 발송된 점이 적발됐다. 개보위는 이를 동의 없이 목적 외로 개인정보를 이용한 행위(보호법 제18조)로 보고 과징금 6억 4200만원을 부과했다. 여기에 과태료 1천530만원과 시정명령·공표명령이 추가됐다. 엠지씨글로벌 측은 “외부로 개인정보가 유출되거나 이로 인한 피해 사례는 없었다”며 “앱 운영 과정에서 사전 동의 절차가 충분히 반영되지 않은 일부 미흡이 확인됐고, 조사 과정에서 즉시 시정 조치를 완료했다”고 밝혔다. 또 “2024년 7월 현장조사에서 지적된 사항은 개선 과정에서 이전 시스템의 일부 절차 미흡이 확인된 것으로, 당시 지적 사항은 모두 조치했다”며 “현재는 앱 전면 개편을 통해 개인정보 보호와 내부 통제 체계를 강화해 운영 중”이라고 해명했다.

2026.02.12 17:06류승현 기자

[법과 상식 사이] 이름도 개인정보가 아닐 수 있다?

“사람 이름을 아는 것만으로 개인정보 문제가 생길까?” 일상에서 우리는 수많은 사람의 이름을 알고 살아간다. 학교 친구의 이름을 기억하기도 하고 거래처 담당자의 이름을 휴대전화에 저장해 두기도 한다. 이름을 알고 있다는 사실 자체만으로는 대체로 법적 문제가 되지 않는다. 그럼에도 개인정보보호법을 이야기할 때 많은 사람들은 이름이나 연락처처럼 개인과 관련된 정보는 모두 법의 엄격한 보호 대상이라고 생각하는 경우가 적지 않다. 하지만 개인정보보호법에서 보호하려는 개인정보는 단순히 '개인과 관련된 정보'라는 의미보다 한층 더 구체적인 개념이다. 법은 특정 개인을 알아볼 수 있는 정보를 개인정보로 정의한다. 다시 말해, 정보의 종류보다 그 정보로 실제 개인을 식별할 수 있는지 여부가 중요하다. 이러한 기준 때문에 개인정보는 절대적으로 고정된 개념이 아니라 이용되는 환경과 결합 가능성에 따라 달라질 수 있는 상대적인 개념이 된다. 그래서 같은 이름이나 번호라도 어떤 상황에서는 개인정보가 되고, 어떤 경우에는 그렇지 않을 수 있다. 예를 들어 '김철수'라는 이름만으로는 동일한 이름을 가진 사람이 많아 일반적으로 특정 개인을 식별할 수 있다고 보기는 어렵다. 그러나 '○○고등학교 3학년 김철수'처럼 추가적인 속성 정보가 결합되면 누구인지 특정할 수 있는 가능성은 높아진다. 여기에 거주 지역이나 동아리 활동 정보까지 더해지면 식별 가능성은 현저히 증가한다. 직장 정보도 마찬가지다. '대기업 인사팀장'이라는 표현만으로는 특정 개인을 떠올리기 어렵지만 직원 수가 적은 회사에서 해당 직위를 가진 사람이 한 명뿐이라면 개인을 식별할 가능성이 생길 수 있다. 휴대전화 번호 전체는 개인을 식별할 수 있는 정보이지만 일부 숫자만으로는 특정 개인을 알아보기 어려운 경우가 많다. 다만 여기에 이름이나 직장 정보가 결합되면 다시 개인정보에 해당할 가능성이 높아진다. 결국 개인정보에 해당하는지는 정보의 내용만으로 기계적으로 판단되는 것이 아니라 조직 규모나 이용 환경 같은 맥락까지 함께 고려해 판단해야 한다. 개인정보 개념의 상대성 개인정보를 상대적인 개념으로 이해해야 한다는 점은 법 적용 과정에서 불확실성을 동반한다. 기술 수준이나 정보 결합 가능성에 따라 개인정보 해당 여부가 달라질 수 있어 규제 예측 가능성이 낮아진다는 비판도 존재한다. 그럼에도 법이 이러한 구조를 채택한 이유는 보호 대상을 미리 정해진 정보의 목록으로 한정할 경우 기술 발전과 함께 나타나는 새로운 식별 위험을 효과적으로 포착하기 어렵기 때문이다. 실제로 오늘날에는 위치정보, 온라인 활동 기록, 소비 패턴처럼 단독으로는 개인을 특정하기 어려운 정보라도 다른 데이터와 결합될 경우 특정 개인을 정밀하게 식별할 수 있다. 개인정보 보호가 요구되는 이유 역시 정보 자체를 보호하기 위해서라기보다 해당 정보를 통해 개인이 원하지 않는 방식으로 특정되거나 분석될 위험을 방지하기 위해서다. 이러한 맥락에서 개인정보보호법은 보호 대상을 개별 정보의 종류가 아니라 '개인을 식별할 수 있는 가능성'에 두고 있다. 가명정보는 여전히 보호대상 최근에는 통계 작성이나 연구를 목적으로 개인을 직접 식별할 수 있는 요소를 제거한 데이터 활용이 확대되고 있다. 그러나 이러한 정보가 곧바로 개인정보에서 제외되는 것은 아니다. 이름이나 주민등록번호와 같은 직접 식별 정보를 삭제하거나 대체하더라도, 다른 정보와 결합하거나 추가 분석을 통해 특정 개인을 다시 알아볼 수 있다면 해당 정보는 여전히 개인정보에 해당한다. 개인정보보호법은 이러한 중간 형태의 데이터를 '가명정보'로 구분한다. 가명정보는 추가 정보 없이는 특정 개인을 알아볼 수 없도록 처리된 정보이지만 재식별 가능성이 완전히 제거된 것은 아니다. 이 때문에 가명정보는 일정 범위에서 활용이 허용되면서도 여전히 개인정보로서 법적 보호의 대상이 된다. 개인정보에 해당하는지는 단순히 식별 정보가 삭제되었는지 여부만으로 결정되지 않는다. 정보의 결합 가능성, 재식별에 필요한 비용과 기술 수준, 그리고 정보가 이용되는 환경까지 종합적으로 고려된다. 데이터 분석 기술이 발전할수록 과거에는 안전하다고 평가되었던 정보라도 다시 개인을 식별할 위험을 가질 수 있기 때문이다. 이러한 이유로 개인정보 판단 기준은 고정된 정보 목록이 아니라 기술 변화와 이용 맥락에 따라 유동적으로 해석될 수 밖에 없다. 이처럼 개인정보에 해당하는지는 정보의 형태만 보고 단순하게 판단할 수 없다. 핵심 기준은 결국 “이 정보로 특정 개인을 식별할 수 있는가”라는 질문에 있다. 같은 정보라도 이용되는 환경과 다른 정보와의 결합 가능성에 따라 개인정보가 될 수도 있고 그렇지 않을 수도 있다. 따라서 개인정보보호법을 이해할 때는 특정 정보의 명칭이나 유형에만 주목하기보다 해당 정보가 개인을 식별하거나 분석하는데 어떤 역할을 할 수 있는지를 중심으로 판단할 필요가 있다. 이러한 관점은 기술 변화 속에서도 개인정보 보호의 목적과 적용 범위를 일관되게 이해하는 출발점이 된다.

2026.02.12 17:06안정민 컬럼니스트

쿠팡 "성인용품 주문자 3000명 협박 주장 사실 아냐”

쿠팡은 지난해 발생한 대규모 개인 정보 유출 사태 용의자가 성인용품 구매자를 선별해 협박했다는 의혹이 제기되자 "사실이 아니다"라고 반박했다. 12일 쿠팡은 입장문을 내고 “공격자가 성인용품을 주문한 3000명을 별도로 분류해 금전 협박을 했다는 주장은 사실이 아니다”라며 “성인용품 주문 리스트를 만들어 협박한 사실은 전혀 없다”고 밝혔다. 앞서 11일 국회 대정부질문에서 김승원 더불어민주당 의원은 “쿠팡에서 3367만 건의 개인정보가 유출됐고, 유출 용의자가 이 가운데 성인용품을 주문한 국민 3천 명을 선별해 협박하려 했다”고 주장했다. 그는 “3300만여 명의 국민 중 성인용품 주문자 3000명을 따로 소싱해 리스트를 만들고, 이들의 주소·성명·전화번호를 알고 있다며 돈을 지급하지 않으면 정보를 공개하겠다고 쿠팡을 협박하려 한 것”이라고 말했다. 이에 대해 쿠팡은 “최근 민관합동조사단 조사 결과와 공격자가 보낸 이메일 어디에도 금품을 목적으로 한 협박 내용은 확인되지 않는다”고 설명했다. 쿠팡은 “사실과 다른 내용이 대정부질문에서 언급된 데 대해 유감을 표한다”며 “재발 방지를 위한 모든 방안을 강구하고, 고객의 개인정보 보호를 위해 최선을 다하겠다”고 덧붙였다.

2026.02.12 13:52안희정 기자

그렙, 정보보호 관리체계 인증 획득

온라인 테스팅 플랫폼 기업 그렙(대표 임성수)이 정보보호 관리체계(ISMS) 인증을 획득했다고 11일 밝혔다. 과학기술정보통신부가 고시하고, 한국인터넷진흥원(KISA)이 운영하는 ISMS는 기업이 주요 정보자산을 보호하기 위해 수립·관리·운영하는 정보보호 관리체계가 국가 기준에 적합한지를 심사하는 제도다. 정보보호 관리체계 수립·운영(16개), 보호대책 요구사항(64개) 등 총 80개의 심사 항목을 모두 충족해야 받을 수 있는 국내 최고 수준의 정보보호 인증으로 평가받는다. 그렙은 이번 인증을 통해 온라인 테스팅 플랫폼으로서 데이터 관리 역량과 개인정보 보호 체계의 우수성을 객관적으로 증명했다. 특히, 온라인 시험 감독 솔루션 '모니토'와 같이 높은 보안 수준이 요구되는 환경에서 더욱 안전하고 공정한 테스팅 환경을 제공할 수 있게 됐다. 이와 함께 그렙은 개발자 성장 플랫폼 '프로그래머스'를 통해 축적한 교육 및 평가 데이터를 바탕으로 기업별 맞춤형 인재 육성 솔루션을 제공 중이다. 국내 다수 기업의 기술 채용 평가와 디지털 전환(DX) 교육을 전담해 왔다. 코딩 역량 인증 자격인 PCCP와 PCCE는 현대자동차, LG CNS, CJ올리브네트웍스 등 주요 대기업을 비롯해 한국은행 등 금융권과 공공기관에서 임직원 역량 평가 및 채용 지표로 채택되며 전문성을 인정받고 있다. 임성수 그렙 대표는 “이번 ISMS-P 인증은 그렙의 정보보호 관리 체계와 개인정보 보호 역량을 국가 기관으로부터 객관적으로 검증받은 결과”라며 “그렙은 앞으로도 철저한 보안과 개인정보 보호를 바탕으로 신뢰할 수 있는 AI 서비스를 제공하며 플랫폼 경쟁력을 높여나가겠다”고 밝혔다. 이어 “강화된 보안 신뢰성은 해외 파트너사 및 고객들과의 협업 과정에서 그렙의 글로벌 경쟁력을 뒷받침하는 토대가 될 것”이라며, “글로벌 컴플라이언스 기준을 준수하며 국내외 시장 점유율 확대를 위한 노력을 지속하겠다”고 말했다.

2026.02.11 08:48백봉삼 기자

[쿠팡 사태⑥] 보안 전문가들 "기본도 안 지킨 인재" 한목소리

"보안 교과서에 나와 있는대로 기본을 지켰으면 생기지 않았을 문제가 생겼다. (쿠팡 사태는) 이로 인한 '인재(人災)'다." 과학기술정보통신부가 10일 쿠팡 침해사고 민·관합동조사단 조사 결과를 발표한 가운데, 이와 관련해 권헌영 고려대 정보보호대학원 교수는 이같이 진단했다. 권 교수는 "쿠팡을 비롯해 지난해 발생한 대형 침해사고의 경우 공격의 방식이나 경로가 달라졌을 뿐이지 기본을 지켰으면 생기지 않았을 문제였다"며 "기업이 보안을 전략·경영적 관점에서 대하고, 수익과 효율성만 추구할 것이 아니라 안전과 신뢰를 앞세워야 할 필요가 있다"고 강조했다. 보안 전문가 "쿠팡, 정보보호 미흡" 한 목소리 보안 전문가들은 이번 쿠팡 침해사고를 두고 여러 미흡한 점이 있다고 설명했다. 염흥열 순천향대 정보보호학과 교수는 "퇴사자에 대한 권한 말소는 기본 중의 기본인데 지켜지지 않은 측면이 있다"며 "개발망하고 운영망은 엄격하게 분리돼 있어야 하는데, 퇴사한 개발자가 운영망에 접근 가능한 서명키를 갖고 있었다는 것은 이런 원칙이 지켜지지 않았다고 봐야 한다"고 설명했다. 기업이 침해사고를 당하면 침해당한 데이터는 역설적이게도 공격 징후를 포착하고 예방하기 위한 중요한 데이터가 된다. 그러나 조사단 결과에 따르면 쿠팡은 자료보전 명령에도 불구하고 약 5개월 분량의 웹 접속 기록이 삭제되고, 애플리케이션 접속기록도 약 일주일 간 삭제하는 등 위법 사항도 포착됐다. 이와 관련해 박기웅 세종대 정보보호학과 교수는 "공격자들이 어떤 기법을 사용했는지 파악하는 데 정말 중요한 정보가 되는 침해 데이터를 방치 및 삭제했다는 점에서 아쉬움이 남는다. 과태료 등 부정적인 영향을 우려해 이런 데이터를 숨길 수밖에 없었던 게 안타깝다"고 밝혔다. 박 교수는 이어 "이번 쿠팡 사태를 보면서 '사이버보안 보험' 체계 마련의 필요성이 대두되는 사건으로 보인다"며 "싱가포르의 경우 침해사고를 당하면 사이버보안 보험사가 보상액을 지급하는 체계가 마련돼 있다. 이에 보험사가 가입 기업에 지속적으로 보안 체계를 고도화할 것을 주문하는 등 정보보호 측면에서 선순환되는 구조가 구축돼 있다. 다만 아직 우리나라는 이런 체계가 잡혀 있지 않기 때문에 활성화를 위한 논의도 필요해 보인다"고 제언했다. 이용준 극동대 해킹보안학과 교수는 "전직 개발자가 퇴직 후 자동화된 해킹 프로그램으로 3000만 건이 넘는 데이터를 유출한 사건은 내부자 보안에 실패한 대표적인 사례"라며 "가장 안전하게 보호돼야 하는 서명키를 갖고 해킹 프로그램을 제작하고 서명키를 교체하지 않은 것은 ISMS-P, 쿠팡 자체 규정도 어긋나 있는 기초적인 보안관리가 되지 않았다"고 평가했다. 이 교수는 이어 "ISMS-P 인증을 받은 쿠팡에서 내부자 보안 실패, 사고조사 절차 부실 등을 고려할때 정부도 실효성 있는 강화된 ISMS-P, 과징금 현실화 등 고려해야 한다"면서 "또한 개인정보 유출로 인한 과징금 또는 내부 정보보안 부실에 대한 과실 책임을 피하기 위해 자료보전 명령을 내렸음에도 지키지 않은 것으로 보인다. 향후 행정명령 미준수 시 과징금을 현실화하고 핵심 로그, 증거를 신속히 선별 압수수색하는 방안이 필요해 보인다"고 강조했다. "공격 징후 모니터링 노력 부족" 민관합동조사단이 공격자 PC 저장장치를 포렌식 분석한 결과, 공격자가 정보 수집 및 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 공격자가 자동으로 쿠팡 내부에 저장된 개인정보를 수집·전송했을 수 있다는 것이다. 이와 관련해 염흥열 교수는 "외국에서 공격 접근이 있었을 텐데, 이에 대한 모니터링도 미흡했다"며 "특히 조사 결과에 따르면 공격자 PC 저장장치를 포렌식 분석한 결과 외부 서버 전송이 가능한 공격 스크립트를 작성한 것이 확인되는데, 스크립트에 대한 이상행위 탐지 및 대응이 부족했다. 글로벌 기업이라는 쿠팡이 글로벌 수준에 걸맞는 보안 관리 체계는 마련돼 있지 않았다고 볼 수 있다"고 평가했다. 이용준 교수는 공격 징후를 사전에 포착할 수 없었냐는 질문에 "공격자 내부 소프트웨어 개발자이기 때문에 쿠팡 서명키를 통해 인증 기능 취약점을 이용한 점, 특정 IP에 집중되지 않도록 2313개 IP로 우회한 점, 지난해 4월부터 11월까지 접속을 분산한 점 등은 보안 정보 및 이벤트 관리(SIEM) 등 솔루션에서 비정상 징후로 탐지하기 어려운 패턴"이라면서도 "쿠팡 보안담당자가 비정상 징후 분석을 위한 정기적이고 전문적인 노력을 하였는지가 핵심인데, 쿠팡 전반적 내부 보안 부실을 고려할때 비이상징후 탐지에 노력이 부족하지 않았을까 추정된다"고 밝혔다.

2026.02.10 19:25김기찬 기자

[쿠팡 사태⑤] "조회도 유출"…지능형 해킹 아닌 '관리 부실' 결론

쿠팡 개인정보 침해 사고와 관련해 정부 민관합동조사단은 “조회된 개인정보는 모두 유출로 봐야 한다”며 전체 유출 규모를 3367만 건으로 공식 확인했다. 조사단은 이번 사고를 고도화된 해킹이 아닌 인증체계·키 관리 부실 등 내부 보안 관리 실패로 규정하고, 쿠팡이 주장해온 '3천여 건 유출' 주장은 조사 과정 중 하나일 뿐이라고 선을 그었다. 또 현재까지는 결제 정보가 유출되지는 않은 것으로 잠정 결론지었다. 다음은 쿠팡 침해사고 민관합동조사단 조사결과 브리핑 일문일답. Q. 사건 발생 후 조사결과 발표까지 시간이 많이 걸린 이유는 무엇이냐. 쿠팡이 협조를 안 한 부분이 있는 건지, 조사하는 그런 범위가 달랐던 것인지. 중국인에 대해 조사는 이뤄졌는지. 쿠팡 사건 관련 국가정보원 지시 여부는 사실인지. 최우혁 과학기술정보통신부 정보보호네트워크정책실장: 처음에 쿠팡의 자료 협조가 미진한 부분이 있었는데 이후에는 신속하게 대응을 해왔다. 시간이 걸리는 것은 데이터가 방대하기 때문. 기초 데이터의 숫자량이 많았기 때문에 조사하는데 어려움이 있었다. 중국인 조사 여부는 저희 영역이 아니다. 국정원 관련 사항은 국정원에 문의해달라. Q. 정부가 쿠팡 개인정보 유출 규모에 대해 유출과 조회 두 단어로 나눴다. 이는 법적 책임을 구분하기 위함인지. 유출에 한해서만 법적으로 책임이 더 커지고 조회 건은 처벌이 낮아질 가능성이 있는지. 쿠팡이 전체 회원 수를 공개하지 않았는데 사실상 전 회원이 다 피해를 입은 거로 봐도 되는지. 최 실장: 유출과 조회는 법적으로 차이가 있는게 아니다. 조회가 유출을 의미한다. 조회라고 책임이 가벼워지는 것은 아니다. 쿠팡 전체 가입자 수에 대해서는 확인이 불가능해 정보 유출 피해자가 쿠팡 전체 가입자인지는 자체적으로 판단해 설명하기 어렵다. Q. 현재 회원과 비회원 피해 비중이 나온 것이 있는지. 최근 쿠팡이 16만5000여 건 계정 유출을 추가 확인했다고 발표했는데 이런 발표를 공식적으로 생각하시는지 쿠팡의 자체 조사로 보고 있는지. 최 실장: 저희는 침해 사고에 대한 원인 분석, 그 다음에 포괄적인 유출 정보 범위에 대한 부분, 재발 방지 대책을 내는 기관이다. 회원과 비회원의 유출 규모는 아직 개보위가 발표하지 않았다. 구체적으로 보려면 개보위의 발표를 기다려 줘야할 것 같다. Q. 이번에 발표했던 3367만건이 당초 정부가 발표했던 3370만건 범위로 이해하면 되는지. 쿠팡이 3000여 건만 저장됐다가 삭제됐다는 발표를 했는데 이 주장에 대한 진위 여부는 어떻게 되는지. 추가 유출 16만5000여 건은 이번에 발표한 3367만건에 포함되지 않는 건지. 지난주 금요일 국회 좌담회 이후 나흘 만에 최종 브리핑이 나왔는데, 최근 미국 의회 중심으로 제기되는 쿠팡 차별론, 디지털 무역 장벽 논란을 의식할 수 밖에 없었던 건지? 최 실장: 유출된 개인정보가 3000여 건이라는 것은 쿠팡이 이야기한 것이다. 저희에게는 참고 요소일 뿐이고, 쿠팡 서버를 다 뒤져서 외부 공격자가 얼마만큼 확인되고, 얼마만큼 (정보가) 조회·유출됐는지를 오늘 말씀드렸다. 16만5000여 건에 대해서는 3367만 건 이외인 것으로 쿠팡이 밝혔고, 이는 저희도 인지하고 있었던 부분이다. 개보위에서 최종적으로 얼마만큼 개인정보 유출이 일어났는지 정리를 할 것이다. 초창기에 어렴풋이 본 숫자가 3370만건 정도였고, 최종적으로는 3367만건으로 이해해주면 된다. Q. 쿠팡 사태 개인정보 유출에 IP가 2000개 정도 사용됐다고 하는데, 이 과정에서 IP 구체적으로 어떻게 사용됐는지. 이동근 민관합동조사단 부단장: IP는 공격자가 (개인정보를) 유출할 때 사용했 IP가 로그에 남아있던 것을 뽑은 것이다. 숫자가 여러 개 나오는데 추정하기로는 해커가 하나의 IP만 사용한 것이 아니라 다양한 IP를 써서 정보를 유출했고 그 증거를 찾았다고 보면 된다. Q. 조회를 유출로 본다고 말했는데, 이를 굳이 나눈 이유는 무엇인지. 차이를 좀 더 명확하게 설명해달라. 공격자의 수법이 전자출입증을 생성해 개인 페이지를 하나하나 들어가서 다 웹크롤링 한 건지. 이 부단장: 조회, 유출 관련해서는 자료에서 볼 수 있듯이 '조회해서 유출'로 돼 있다. 조회라고 표현한 이유는 들어가는 순간 보이는 것처럼 고객 정보를 다 본 시스템, 예를 들어 공격자의 PC라든지 노트북이라든지, 서버라든지 그런 쪽으로 다 전송되기 때문에 그렇게 표현했다. 1억 건이나 되는 것을 다 사람이 들어가서 할 수는 없다. 웹크롤링이라고 해서 자동화된 기법을 사용했고 공격자는 스크립트 형태로 프로그램을 짜고 정해진 주소를 입력하면 그 주소에 가서 웹 페이지를 통째로 긁어와서 개인정보나 기타 정보들을 추출하는 수 있는 방식을 사용했다고 보면 된다. Q. 이번 사고가 전 직원의 소행인데, 이를 관리 소홀이라고 보는 시각이 맞는지 아니면 지능화된 해킹으로 봐야하는지. 그럼 조회로 숫자가 세어진 것은 유출이 안됐다고 봐야하는 건지. 최 실장: 저희가 인증체계 관련 이 문제점도 강하게 질타하고 지적했다. 키 관리시스템도 제대로 안되고 있는 부분도 정확히 지적했다. 이는 분명히 관리의 문제다. 지능화된 공격으로 보기는 어렵다. Q. 1억4000여 회로 표현된 것이 일단은 횟수로 확인 된 것만 발표한 것인지. 건수 등도 최종적으로 개보위의 판단을 거쳐 나온다고 보면 되는 건지 아니면 판단하기 어려운 상황으로 보이는지. 웹 로그 분석 결과 접속기록을 확인했다고 발표했는데, 접속한 위치도 확인이 되는 것인지. 최 실장: 1억4000여 건을 조회했다. 조회된 정보는 유출된 것으로 보고 있다. 그 다음 개인정보에 대한 3367만건은 개보위나 경찰청, 저희(과기정통부)도 숫자를 동일하게 보고 있다. 거듭 말했듯이 개보위의 발표를 기다려달라. (공격자의 접속 위치는) 수사와 관련된 건이라 정확하게는 어떤 국가라든지 이런 건 말씀드리기 어렵다. Q. 쿠팡이 주장한 개인정보 유출 3000여 건에 대해서는 유출 범위를 축소하려는 시도로 해석될 여지가 있는지. 법적으로 문제가 될 소지는 없는지. 최 실장: 피조사기관이 하는 것은 하나의 주장일 뿐이다. 그 주장에 대해 조사를 하고, 검증을 하고 체크를 해서 국민들에게 투명하게 조사결과를 발표하는 것이 조사단의 의무다. 그들의 이야기하는 부분은 저희가 평가할 것은 아니고, 이를 엄정하고 투명하게 조사할 뿐이다. 또 숫자가 조사결과보다 적다고 해서 처벌하는 규정은 없다. Q. 공격자가 지금까지 확인된 바로는 1명이 맞는지. 배후에 다른 조직이 있거나 이런 것은 없는지. 1명에 의해 이렇게 큰 규모의 개인정보가 유출됐다는 것도 심각한 문제인 거 같은데 이 부분에 대해서는 어떻게 보는지. 최 실장: 이는 수사의 영역이다. 지금 공격자가 1명이다, 여러 명이다 이렇게 말씀드릴 수 있는 정보가 저희에게 있지 않다. 나중에 경찰의 (수사) 결과를 봐주셔야 한다. Q. 서명 키가 개발자의 개인 노트북에 저장된 사실을 적발했다고 하는데, 확인한 시점은 언제인지. 부적절하게 보관해 온 개발자라든지 직원 규모를 몇 명 정도로 보는지. 모의 해킹에서는 쿠팡 측이 인증체계의 구조적 결함을 임시방편으로 일부만 막았다고 본 거 같은데 구체적으로 어떤 내용인지. 이 부단장: 전 재직자는 이번에 문제가 됐던 키가 포함된 시스템을 직접 개발할 때 참여했던 인물이다. 숫자를 명확하게 말하기는 어렵지만, 팀에 있는 멤버들이 업무를 확인한 결과 키를 저장하고 있는 것으로 확인했다. 과거에도 퇴사한 공격자가 동일한 형태의 업무를 했기 댐누에 키를 저장할 수 있었고, 저희가 지적했던 키 관리가 전반적으로 이뤄지지 않았다는 부분이다. 몇 명이 이를 가지고 있는 지는 말씀드리지 어렵지만, 이력관리가 잘 안되는 부분이 있다. 근본적으로는 토큰을 가지고 공격자가 할 수 있는 경로상에서 문제점들을 진단하고 제거했어야 되는데 모의해킹한 부분에 대해서만 집중 관리하다보니 토큰을 검증하는 체계에 대해서는 전혀 검토가 이뤄지지 않아서 이번 사고와 연결됐다고 말씀드릴 수 있다. Q. 유출과 조회가 계속 헷갈리는 것이 보통은 유출이다. 이번에는 조회를 했다는 점이 혼란을 주는데, 1억4000여 건을 조회했다는 점을 고려하면 특정인의 배송지 목록 페이지에는 여러명이 있을 수 있다. 이를 곱하면 실제 유출정보는 많을 거 같다. 이 부단장: 3367만건이라고 명시한 부분은 '내 정보 수정하기'의 성명과 이메일을 쌍으로 계산했다. 이 숫자에 대해서는 웹 접속 기록상 정확하게 식별해서 구별할 수 있는 데이터가 있어 (저희가)셀 수 있었다. 그러나 배송지 주소는 상당히 복잡하게 돼 있다. 안에 등록돼 있는 개수도 많고, 최대 20개까지 등록돼 있다. 그 숫자를 지금 다 산정해서 발표한다면 시간이 많이 걸릴 수 있다 보니 조회한 순간 정보가 통제권 밖으로 나가기 때문에 1억4000여 건을 조회해서 유출했다고 말씀드렸다. 정확한 개별 건들은 향후 개보위가 발표할 숫자다. 임정규 민관합동조사단장: 배송지 목록을 보면 한 페이지에 어떤 사람은 주소를 하나만 넣은 사람이 있고, 주소를 20개 넣은 사람이 있다. 이를 하나부터 20개까지 분류할 수 있는데 저희는 조회한 한 페이지를 하나로 본 것이다. 그래서 이것을 1억4000여 건 조회했다고 발효한 것이다. Q. ISMS-P 접근 권한별 직무 분리와 암호 정책 수립이 미흡한 것을 확인했다고 했는데, 인증 취소도 검토하는지. 최 실장: (쿠팡은) ISMS-P 인증 기준에 미달하는 부분이 있었다. 통상적인 절차는 인증 기준 미달에 대해 보완조치를 요청한다. 보완 조치 이후에도 개선이 안 돼 있으면 그 다음에 시정 명령을 하고, 안하면 취소하는 절차를 진행한다. ISMS-P는 기업에서 정보보호를 사전적으로 잘 대비하는 체계를 갖추라는 의미이기 때문에 취약점, 미달 기준이 나왔을 때 이를 보완하는 것을 가장 우선으로 하고 있다. Q. 쿠팡은 유출된 개인정보가 3000여 건이라고 주장하고 하는데, 이를 잘못된 수치라고 보는지. 2차 피해가 없다고 주장하는데, 조사 과정에서 유출된 정황이나 사례는 없는지. IP가 조회된 장소가 해외, 중국일 가능성도 있는지. 최 실장: (쿠팡이 주장한) 3000여 건은 조사하는 과정의 하나일 뿐이다. 이에 대해 지금 수치가 맞다, 틀리다 말하는 것은 불필요하다. 2차 피해에 대한 부분은 현재까지 확인한 바로는 다크웹 등에서 확인하지 못했다. IP 조회 장소 등은 수사와 연계된 부분이 있어 경찰과 정보 공유를 한 상황이다. 이 부분에 대해서는 서울지방경찰청으로 문의를 해달라. Q. 유출자가 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 유출자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지 아니면 자동 기능인지. 데이터 외부 전송기록이 남아있지 않은 이유가 무엇인지, 유출자나 쿠팡 측이 기록을 삭제한 것인지. 전자출입증을 1대 1로 위변조한 것이 맞는지. 최 실장: 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 포함된 내용을 포렌식했다. 이곳에서 공격자가 제작한 것으로 보이는 스크립트를 확인했고 이 스트립트에 외부 클라우드를 연동하는 기능이 있었다. 이 기능 자체가 정보를 가지고 오면 그쪽으로 보내는 기능이 있었기 때문에 기능상으로는 클라우드를 이용하는 것으로 보인다. 제출받은 하드디스크상에서 직접적으로 통신한 기록이 남아있지는 않았고 남아있지 않은 이유는 로그가 일부 삭제됐을 수 있다. 삭제의 흔적도 있는데 그게 정확히 로그라고 단정할 수 있는 것까지는 남지 않았다. 이 부단장: 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰 구조상 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명 키, 일종의 도장을 찍고 만들어야 되기 때문에 접속할 때마다 이런 형태의 토큰을 생성햇다고 보면 된다. Q. (이번 사태의) 유출 규모나 보안 관리 부실에 대해 처벌이 적다는 느낌이 있다. 정보통신망법상 신고 지연 외에 관리 부실 등으로 더 처벌할 수 있는 법적 근거는 없는지. 최 실장: 과징금은 개보위의 영역이다. 정보통신망법상에서는 지연 신고, 그 다음 재발 장지 대책에 대해 적절하지 않다는 문제가 있다면 과태료에 대한 부분만 지금 조치할 수 있다. SK텔레콤 때 조사한 것을 보면 동일한 수준까지 밖에 안된다. 앞으로 법 개정에 따라 침해 사고에 대해서 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법이 되고 나면 침해 사고에 대해 나중에는 과징금을 물릴 수 있는 제도가 만들어질 것이다. Q. 결제 정보는 유출된 게 확인된 바 없는지. 최 실장: 저희가 조사한 사항으로는 없는 것으로 알고 있다.

2026.02.10 17:28박서린 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

[쿠팡 사태③] 대규모 유출 후, 2차 피해 없었나

쿠팡 개인정보 대규모 유출 사고 후 보이스피싱·스미싱 등 2차 범죄 우려가 컸지만, 현재까지는 이 같은 정황이나 증거가 확인되지 않은 것으로 조사됐다. 쿠팡 전 직원이 배송지 목록 페이지를 통해 성명·전화번호·주소와 함께 공동현관 비밀번호 관련 정보까지 조회했음에도, 직접적인 이용자 피해로 이어지진 않은 것으로 보인다. “현재까지 다크웹 등서 2차 피해 정황 확인 못 해” 10일 정부서울청사에서 진행된 쿠팡 침해사고에 대한 민관합동조사단 조사결과 브리핑 질의응답에서 조사단은 2차 피해 관련 질문에 “현재까지 저희가 확인한 바로는 다크웹 등에서 확인하지 못했다”고 밝혔다. 다만 조사단은 공격자 관련 사항과 접속 위치 등 일부 정보는 수사와 연계된 사안이라 구체적으로 설명하기 어렵다며 경찰 조사 결과를 기다려야한다고 했다. 조사단에 따르면 이번 사고에서 공격자는 '전자 출입증'을 위·변조해 정상적인 로그인 절차 없이 이용자 계정에 접근했고, 자동화된 웹크롤링 방식으로 개인정보를 조회했다. 조사단은 “조회하는 순간 정보가 다 바깥으로, 통제권 밖으로 나가기 때문에 조회를 유출로 본다"고 설명했다. 외부 전송 기능은 확인…실제 전송 여부는 '미확인' 유출·조회가 확인된 범위에는 내정보 수정 페이지의 성명·이메일 3367만 건과 배송지 목록 페이지 1억4800만 회 조회, 배송지 목록 수정 페이지 5만여 회 조회, 주문목록 페이지 10만여 회 조회 등이 포함됐다. 조사단은 특히 배송지 목록 페이지에 계정 소유자 본인 외에도 가족·친구 등 제3자의 성명·전화번호·주소 등 정보가 다수 포함돼 있다고 설명했다. 다만 회원·비회원 등 정보주체 범위와 개인정보 유출 규모의 세부 확정은 개인정보보호위원회 소관이라며 발표를 기다려 달라고 했다. 조사단은 공격자 저장장치 포렌식 과정에서 외부 클라우드 연동 기능이 포함된 스크립트를 확인했다고 밝혔다. 다만 제출받은 하드디스크상에서 직접적으로 통신한 기록들이 남아 있지는 않았다며 실제 외부 전송 여부는 확인하기 어렵다고 밝혔다. 기록이 남지 않은 이유에 대해서 조사단은 “로그가 일부 삭제됐을 수도 있다”며 “삭제 흔적도 있는데 '그게 정확하게 그 로그다'라고 판단할 수 있는 것까지는 안 남아 있다”는 취지로 설명했다. 조사단은 앞서 자료보전 명령 이후에도 일부 접속기록이 삭제돼 조사에 제한이 발생한 사실을 확인했다고 밝힌 바 있다. 조사단은 결제정보 유출 여부에 대해서는 “저희가 조사한 바로는 없다"고 말했다. 이외에도 조사단은 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중이며, 경찰청은 증거물 분석 등 수사를 진행 중이라고 밝혔다.

2026.02.10 15:55안희정 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

[현장] 리사 수 "성 킴 훌륭해…업스테이지와 더 많이 함께할 것"

"이곳은 라면천국?"…명동 이마트24 ‘K-푸드랩’ 가보니

세단이 사라진다…SUV 전성 시대, 왜?

삼성전자 노조 총파업 가시화…화성·평택 등 반도체 생산 차질 우려

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.