• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보'통합검색 결과 입니다. (266건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

쿠팡 개인정보 유출 조사 마무리…개인정보위 "곧 결정"

3367만명의 개인정보를 유출한 쿠팡에 대한 제재 수위가 이르면 내달 결정될 것으로 보인다. 송경희 개인정보보호위원회 위원장은 지난 12일 정부서울청사에서 열린 정책브리핑에서 “쿠팡에 대한 조사를 다 마무리했다”면서 “조사 결과에 대한 사전 통지를 보냈고, 사업자 의견 제출을 받고 있다”고 말했다. 그러면서 “지금 사업자가 제출한 의견을 받아서 검토 중이고, 검토가 완료되면 개인정보위 전체 회의에서 의결하도록 하겠다”며 “단계가 빠르게 진행되고 있다”고 덧붙였다. 개인정보위 규정에 따르면 조사관은 조사 결과보고서를 바탕으로 처분 내용을 당사자에게 사전통지해야 하며, 당사자는 14일 이상의 기간 내 의견을 제출할 수 있다. 이와 관련해 쿠팡은 개인정보위에 보낸 의견서에서 전반적인 처분 방향에 동의하기 어렵다는 취지의 의견을 견지한 것으로 알려졌다. 현행 개인정보보호법상 과징금은 직전 3개년 평균 매출의 최대 3%까지 부과할 수 있다. 한국 쿠팡 모회사 쿠팡Inc의 지난해 매출은 약 49조원으로 3%를 단순 계산하면 법정 최대 과징금 규모는 대략 1조5000억원 수준이 될 전망이다. 쿠팡Inc의 경우 매출 대부분이 한국에서 발생하고 있다. 개인정보위 전체 회의는 이달 13일과 27일 예정돼 있지만 13일 회의에는 해당 안건이 상정되지 않으면서 내달 중 결과가 나온다는데 힘이 실린다.

2026.05.13 09:52박서린 기자

넷플릭스, 미국 텍사스주로부터 아동감시 혐의 피소

넷플릭스가 미국 텍사스주 법무장관으로부터 개인정보 무단 수집 혐의로 고소 당했다. 11일(현지시간) 로이터 등에 따르면 켄 팩스턴 미국 텍사스주 법무장관은 이날 넷플릭스가 텍사스 주민, 특히 아동을 상대로 개인정보를 무단으로 사찰했다며 소송을 제기했다. 팩스턴 법무장관은 콜린 카운티주 법원에 제출한 소장에서 "넷플릭스는 광고 없는 아동 친화적인 플랫폼이라고 주장하지만, 실제론 소비자를 기만하고 개인정보를 이용해 수십억 달러의 수익을 올렸다"고 주장했다. 59페이지 분량 소장엔 넷플릭스 앱 자동 재생 기능 등을 예로 들어 "넷플릭스가 중독성을 유발하도록 플랫폼을 기만적으로 설계했다"는 내용도 담겼다. 팩스턴 장관은 넷플릭스가 텍사스주 '기만적 거래 관행 억제법'을 위반한다고 봤다. 그러면서 불법 수집 데이터 삭제, 이용자 동의 없는 타깃 광고 중단, 위반 건당 최대 1만달러(약 1473만원)의 민사 벌금 부과를 요구했다. 넷플릭스 대변인은 성명을 내고 혐의에 반박했다. 넷플릭스 대변인은 "소송은 근거가 부족하고 부정확하고 왜곡된 정보에 기반했다"며 "넷플릭스는 회원 개인정보 보호를 중요하게 생각하며, 모든 사업장에서 개인정보 보호와 데이터 보호 관련 법규를 준수한다"고 해명했다. 또 "텍사스 주 법무장관의 주장에 대해 법정에서 해명하고, 업계 최고 수준의 어린이 친화적인 자녀 보호 기능과 투명한 개인정보 보호 정책에 대해 자세히 설명하겠다"고 덧붙였다.

2026.05.12 09:09홍지후 기자

[기고] 개인정보 유출 사건 대응과 선진국의 길

지난해 11월 발생한 쿠팡의 대규모 개인정보 유출사고로 큰 사회적 파장이 있었다. 많은 이용자가 탈팡을 선택했고, 정치권과 정부의 질책 역시 지금까지 이어지고 있다. 여기에 덧붙여 최근에는 쿠팡의 부인에도 불구하고 미국 의회 로비 의혹까지 제기되면서, 개인정보 유출사고가 이제는 통상은 물론 우리의 안보에까지 부정적인 영향을 미친다는 언론보도도 있다. 무엇이 이렇게 문제를 복잡하게 한 것인가? 쿠팡의 개인정보 유출사고에 우리가 너무 많은 분노를 쏟아 부었기 때문은 아닌가 생각해 본다. 개인정보 유출 사건에 대해서는 법이 정한 기준에 따라 엄정하게 대응하면 될 일이다. 그러나 엄정함과 과도함은 구별돼야 한다. 국민에게 피해를 주면 회사가 망해야 한다는 것은 엄정함인가 분노인가? 엄정함에 대한 판단은 어디까지나 위험에 비례해야 한다. 그것이 중세 시대의 수많은 자의적인 마녀재판의 희생을 넘어 근대 사회가 만들고 지켜온 법의 원칙이다. 유출 사건은 단순히 유출 건수 등의 숫자만이 아니라 유출된 정보의 성격, 정보주체에게 미칠 수 있는 실제 위험, 그에 대한 회사의 후속조치 등을 함께 살펴보아야 한다는 의미다. 특히 쿠팡 사례처럼 내부자가 기존 권한과 시스템 지식을 악용한 경우를 일반적인 대규모 외부 해킹 사건과 같은 잣대로 평가해 회사가 망할 정도의 고액 과징금을 부과하는 것은 정책적으로도, 국제적 시각에서도 신중할 필요가 있다. 이는 최소한 우리가 법치주의 선진국이라는 증거이다. 글로벌 규제 흐름을 보자. 미국은 연방법 차원에서 데이터 유출에 대해 우리식의 매출액에 연동된 과징금 부과 체계를 두고 있지 않다. 주법 역시 이름과 결합된 사회보장번호, 금융정보, 의료정보 등 특정 민감 식별정보가 연루된 경우를 중심으로 규제 구조를 설계하고 있고 실제 제재 여부도 정보의 유형, 정보주체에 대한 위험성, 기업의 책임 정도 등을 종합해 판단한다. 2022년 캘리포니아의 'Vigil v. Muir Medical Group' 사건에서도 내부 직원이 의료정보를 다운로드해 반출한 사실은 있었지만 별도의 행정 제재는 이뤄지지 않았고, 민사소송에서도 제3자의 실제 열람이나 공통된 손해를 뒷받침할 근거가 부족하다는 이유로 집단소송 진행이 허용되지 않았다. 우리 개인정보보호 체계의 전범이 되고 있는 EU도 별반 다르지 않다. GDPR 체계는 신고 요건은 폭넓게 설정되어 있지만, 실제 과징금 부과 여부와 수준은 훨씬 더 실질적인 요소를 중심으로 판단한다. 핵심은 기업의 고의·과실, 사고 후 대응의 신속성과 충실성, 정보주체에게 발생할 수 있는 위험의 정도 등이 핵심적인 고려요소다. 건강정보, 정부 식별정보, 결제정보처럼 신원도용이나 경제적 피해로 직결될 수 있는 고위험 정보가 아니라면 과징금 필요성과 규모는 제한적으로 평가되는 경향이 있다. 위의 국제적인 기준에 비춰 보면 쿠팡 사건을 일반적인 대규모 해킹 사건과 동일 선상에서 평가하는 것은 적절하지 않다. 쿠팡 사건의 경우 결제정보, 계정 비밀번호, 주민등록번호 등 고위험 정보가 포함되지 않았고, 사고 인지 이후 공격에 사용된 기기를 회수하는 등 신속한 대응이 이뤄졌으며, 그 결과 현재까지 사기·신원도용 같은 2차 피해 여부도 확인되지 않았다. 이러한 점을 고려하면, 이 사건은 정보의 유형과 정보주체에 대한 실제 위험성을 중심으로 보다 엄격하게 구별해 평가할 필요가 있으며, 국제적 기준에 의할 때도 중한 과징금보다는 상대적으로 낮은 위험 수준으로 평가될 가능성이 높다. 더 우려스러운 것은 이러한 국제적 기준과 동떨어진 결과가 통상과 투자분쟁에 미칠 영향이다. 국제투자분쟁(ISDS)에서 반복적으로 문제되는 것은 단순한 국내법 위반 여부가 아니다. 국가의 조치가 자의적이거나 과도하지 않았는지, 유사 사례와 비교해 차별적이지는 않았는지, 절차적으로 공정했는지 여부가 핵심이다. 2012년 'Occidental v. Ecuador' 사건은 투자자 측의 계약∙법 위반 사정이 일부 있었더라도 국가가 가장 가혹한 제재를 선택해 투자 전체를 박탈한 것은 비례원칙에 반해 과도하다는 이유로 국가의 손해배상책임을 인정한 사례다. 2000년 'Metalclad v. Mexico' 사건 역시 규제당국의 불투명하고 예측 불가능한 행정처분 집행으로 인해 투자자가 정상적인 사업 운영을 하지 못하게 된 것을 문제 삼은 사례다. 두 사건 모두, 국가가 제재나 규제를 행사할 수는 있지만 그 수단과 강도가 비례적이고 예측 가능해야 한다는 점을 보여준다. 결국 과도하고 불균형한 제재는 국내 행정처분을 넘어 국제분쟁의 불씨가 될 수 있다. 이 점에서 최근 대규모 유출사고로 사회적 파장이 컸던 이동통신사 사례도 참고가 될 수 있다. 외부 해킹으로 인해 고위험 유심정보가 유출돼 2차 피해 우려가 컸던 위의 사건보다 내부자 악용에 의해 일반 정보가 문제된 쿠팡 사건에 더 무거운 제재가 내려진다면, 이는 국내적으로도 비례성과 형평성에 반할 뿐 아니라 대외적으로도 자의적·차별적 규제로 비칠 수 있다. 지금 필요한 것은 회사가 망할 정도의 보여주기식 고액 과징금이 아니라 위험의 실질, 국제적 형평, 절차적 정당성을 함께 반영한 냉정한 판단이다. 유사하거나 더 중대한 선례와 비교해 형평을 잃은 제재가 이뤄진다면 이는 국내적으로도 비례원칙 논란을, 대외적으로도 차별적 규제라는 의심을 낳을 수 있다. 과징금은 '분노의 숫자'가 아니라 위험과 책임을 반영한 '선진국형 법치주의 원칙의 결과'여야 한다.

2026.05.07 16:16김동균 컬럼니스트

KT, '정보보안실' 중심 전사 보안체계 재편

KT는 기존의 분산된 보안 기능을 통합한 정보보안실을 중심으로 전사 정보보안 체계를 전면 정비하는 보안 혁신을 본격 추진한다고 7일 밝혔다. 제로트러스트 원칙 기반 보안 아키텍처를 단계적으로 고도화해 기존의 사후 대응 중심에서 벗어나 상시 예방과 선제 대응 중심의 체계로 전환한다. 내외부 구분 없이 모든 접근을 지속 검증하는 구조를 전사 시스템 전반에 적용하고, AI 기술 발전에 대응해 AI 에이전트를 활용한 모의 해킹 등 AI를 활용한 보안 관리 체계를 확대해 나갈 방침이다. 통합 보안 관제 체계를 고도화해 위협을 사전에 탐지하고 차단하는 실시간 관제 역량을 강화한다. 댁내 단말, 옥외 기지국, 소프트웨어 등을 포함한 유무형 자산에 대한 보안 통제력을 높이고, 각종 장비의 공급 단계부터 보안 취약점 여부를 검증하는 절차도 고도화한다. 정보보안실은 가입자 개인정보 보호와 관련된 우려 사항을 앞서 출범한 '고객보호365TF'와 연계해 신속 점검 대응하고, 기술 조직 프로세스 전반에서 가입자 보호 수준을 실질적으로 높일 계획이다. 또한 정보보호최고책임자(CISO)와 개인정보최고책임자(CPO) 체계로 조직 구조 개편을 실행했고, 정보보안실 중심의 통합 거버넌스를 구축해 실질적인 보안 수준 향상을 추진한다. 외부 자문위원회 구성, 보안 산업계, 학계와 연계된 보안 생태계 구축 등을 통해 외부 전문성과 객관성을 강화하고, 기존 내부 중심 시각에서 벗어나 보다 근본적인 관점에서 보안 체계를 재정립해 나간다. KT는 혁신을 통해 기술 중심 대응을 넘어 조직 인력 문화 전반이 결합된 실행형 보안 체계를 정착시키고, 가입자가 체감할 수 있는 수준의 보안 변화와 신뢰 회복을 만들어 나간다는 방침이다. 이상운 KT 정보보안실장은 “보안의 기본부터 다시 세우고, 제로트러스트 기반 상시 예방, 선제 대응 체계를 통해 근본적인 체질 개선을 추진하겠다”며 “정보보안실을 중심으로 가입자 일상과 데이터를 지키는 신뢰 기반을 확립하고, AX 플랫폼 기업으로의 도약을 뒷받침할 수 있는 보안 체계를 구축해 나가겠다”고 밝혔다.

2026.05.07 09:37홍지후 기자

김범석 쿠팡 "와우 멤버십 감소분, 80% 회복"

쿠팡Inc가 올해 1분기 3천억원대 영업적자를 기록하며 시장 기대치를 밑돌았지만, 김범석Inc 의장은 개인정보 유출 사태 이후 고객 지표가 빠르게 회복되고 있다고 강조했다. 특히 와우 멤버십 감소분의 약 80%를 회복했다며 장기 성장 기반은 여전히 견고하다는 점을 부각했다. 5일(현지시간) 김범석 의장은 1분기 실적발표 컨퍼런스콜에서 “1월은 상품 커머스 매출 성장률의 저점이었다”며 “이후 매달 전년 대비 기준으로 회복 흐름이 이어졌고, 2월, 3월로 갈수록 개선 속도도 강해졌다”고 말했다. 그는 “고객 집착, 운영 효율성, 절제된 자본 배분은 창립 이후 회사를 이끌어온 핵심 원칙”이라면서 “현재 회복 과정에서도 동일한 원칙이 적용되고 있다”고 강조했다. 특히 개인정보 유출 사태 이후에도 핵심 고객층 소비는 유지됐다고 설명했다. 김 의장은 “와우 멤버 대부분은 서비스를 떠나지 않았고, 이 기간에도 소비 규모는 두 자릿수 성장률로 증가했다”며 “이탈했던 고객들 역시 상당수가 복귀해 사고 이전 수준의 소비 흐름을 다시 이어가고 있다”고 말했다. 이어 “4월 말 기준으로 개인정보 유출 사태 이후 감소했던 와우 멤버십의 약 80%를 회복했다”면서 “복귀 고객과 신규 가입 증가가 함께 작용한 결과”라고 수치를 공개했다. 신규 와우 멤버십 가입과 해지율도 과거 안정 구간으로 복귀했다는 설명도 있었다. 김 의장은 “고객들이 다시 적극적으로 서비스를 이용하고 있다”며 “이는 쿠팡 서비스 경험에 대한 고객 신뢰가 여전히 유지되고 있음을 보여준다”고 자신했다. 김 의장은 “현재 고객 경험은 수년간 수십억달러를 투자해 구축한 결과”라면서 “시장 내 경쟁 우위는 계속 확대되고 있다고 보고 있다”고 평가했다. 또한 “회복은 아직 진행 중이며 앞으로도 해야 할 일이 많다”며 “상품 커머스와 신규 서비스 전반에서 고객 경험을 지속적으로 개선해 나갈 것”이라고 덧붙였다. 쿠팡Inc가 미국 증권거래위원회(SEC)에 제출한 1분기 실적 보고서에 따르면 회사는 1분기 매출 85억400만달러(약 12조4천억원), 영업손실 2억4천200만달러(약 3천545억원)를 기록했다. 전년 동기 대비 매출은 성장했지만 영업이익은 적자 전환했다. 쿠팡은 개인정보 유출 사태 이후 고객 보상과 마케팅 비용, 물류·인프라 투자 확대 등이 수익성에 영향을 미쳤다고 설명했다. 실제 이번 분기 영업손실은 지난 2021년 4분기 이후 최대 규모다.

2026.05.06 07:09안희정 기자

개인정보위, 주요 공공기관 대상 본인전송 확대 조치 간담회 개최

개인정보보호위원회(개인정보위)는 행정안전부, 보건복지부, 건강보험공단 등 주요 공공기관과 함께 지난 29일 정부세종청사에서 '주요 공공기관 대상 본인전송 확대 조치 간담회'를 개최했다. 이날 간담회는 개인정보 보호법 시행령 개정으로 본인 대상 정보 전송자가 된 공시스템운영기관 실무자에게 개정 주요내용 및 조치필요사항인 '개인정보 전송요구권 제도 안내서' 개정안을 설명하고 현장의 의견을 듣기 위해 마련됐다. 개인정보위는 개정 시행령 주요 내용 및 판단 기준을 국민에게 널리 알리기 위해 안내서를 개정 중이다. 주요 개정 내용은 본인전송요구 범위(본인대상정보전송자, 본인전송요구 대상 정보) 확대, 전송방식 사전협의 등이다. 안내서 개정 사항을 살펴보면, 먼저 본인대상정보전송자에 해당되는지 여부를 판단 시, 평균매출액등의 산정은 국내외 매출액 전체, 정보주체 수의 산정은 전체 시스템이 처리하는 정보주체 수 총합을 기준으로 하며, 공공시스템운영기관은 공공시스템 뿐만 아니라 해당 공공시스템운영기관이 관리하는 모든 시스템을 기준으로 한다. 그러나 각 기관의 사정을 고려하여 전송 요구 수요가 많을 것으로 예상되는 시스템 먼저 본인전송 방법을 마련하되, 개인정보처리방침에 나머지 시스템으로의 확대 일정을 게재하고 일정에 맞게 조치할 수 있다. 또한 전송 요구 대상 정보는 정보주체의 동의·계약에 의해 수집한 정보 또는 법령에 의해 수집한 정보 중 개인정보위가 심의·의결한 정보로서, 개인정보처리자가 별도로 생성한 정보가 아닌 정보, 정보처리장치로 처리되는 개인정보여야 한다. 개정 시행령은 이 중에서 타인의 권리나 정당한 이익을 침해할 우려가 있는 정보, 영업비밀·산업기술 등의 정보를 본인 전송 요구 대상 정보에서 제외했다. 다만 인터넷 홈페이지를 통해 정보주체가 즉시 열람·조회할 수 있는 개인정보를 본인에게 전송(다운로드) 하는 기능을 구현하는 것도 본인전송으로 인정된다. 정보주체의 요청이 있는 경우에는 단계적으로 전송정보 범위를 확대하는 등의 대응 방안을 검토·마련할 수 있다. 이어 대리인이 자동화된 도구(스크래핑)를 이용해 본인전송요구를 대신할 경우, 본인대상정보전송자와 대리인 간 사전에 협의할 항목으로서 ▲전송 범위·목적·방식 ▲대리인의 위임권 확인 ▲대리인의 보호조치 및 안전관리 방안 ▲대리인의 책임 등을 들 수 있음을 구체적으로 기술했다. 개인정보위는 간담회에서 청취한 의견을 바탕으로 검토하고, 필요 시 안내서 개정안에 반영해 오는 6월 확정된 안내서 개정안을 공개할 방침이다. 이를 통해 제도의 원활한 시행을 위해 꾸준히 노력할 방침이다.

2026.04.30 18:24김기찬 기자

네이버, 스마트스토어 약관 개정 예고…"회사 귀책 시 법적 책임 부담"

네이버가 판매자 권리 보호와 안전 거래 환경 조성을 위해 회사의 귀책으로 문제 발생 시 회사가 법적 책임을 부담한다는 조항을 명시하는 방식으로 스마트스토어 이용약관 일부를 개정한다. 네이버는 30일 스마트스토어 판매자센터 공지사항을 통해 “개정 약관에는 판매자의 개인정보 관리 책임과 별도로 회사의 책임 사유로 사고가 발생하는 경우 회사가 법적 책임을 부담한다는 점을 명확히 반영할 예정”이라고 설명했다. 이는 공정거래위원회가 지난 28일 오픈마켓 사업자를 대상으로 실시한 약관 심사를 반영한 조치다. 당시 공정위는 개인정보 피해에 대한 사업자의 책임을 면책하는 이용약관을 심사해 4개 분야 총 11개 유형의 불공정 약관 조항을 시정한 바 있다. 이때 공정위는 쿠팡, 네이버, 컬리, SSG닷컴, 지마켓, 11번가, 놀유니버스 등 7개사의 약관을 점검한 결과, SSG닷컴을 제외한 사업자 6곳의 약관에서 개인정보 유출 시 사업자의 귀책 여부와 관계없이 책임을 면제하고, 이용자가 모든 손해를 부담하도록 하는 내용이 포함돼 있었다. 이에 공정위는 사업자들에게 사고 발생 시 사업자의 고의, 과실 등 귀책 사유에 따라 그에 상응하는 책임을 사업자가 부담하도록 하거나 부당한 면책 조항을 삭제하는 등 약관을 수정하도록 했다. 네이버는 판매자의 권리나 의무에 중대한 영향을 미치는 내용으로 약관을 변경하는 경우 기존 공지와 함께 개별 통지도 병행해 판매자가 변경된 내용을 보다 편리하게 확인할 수 있도록 할 방침이다. 또 구체적인 개정 약관은 시행 1개월 전에 다시 안내한다. 이와 관련해 네이버는 “앞으로도 서비스 운영의 책임을 다하고 더욱 신뢰할 수 있는 플랫폼 환경을 구축하기 위해 노력하겠다”고 말했다.

2026.04.30 17:25박서린 기자

"민감정보 다루면서 가이드라인도 안 지켜"…듀오 42만명 개인정보 유출

국회 과학기술정보방송통신위원회 최민희 위원장이 결혼정보업체 듀오정보(듀오) 대규모 개인정보 유출 사고에서 현재 정회원과 탈퇴한 정회원의 부동산, 현금 등 재산 보유액과 원천징수 내역까지 유출된 사실을 추가로 확인했다고 25일 밝혔다. 이번 사고는 약 42만명 규모의 개인정보가 유출된 대형 보안 사고다. 개인정보보호위원회에 따르면 해커는 2025년 1월 듀오정보 직원의 업무용 PC를 악성코드로 감염시킨 뒤 DB 서버 계정 정보를 확보해 회원 데이터베이스에 접근했고, 정회원 42만7464명의 정보를 외부로 빼냈다. 유출된 정보에는 이름, 생년월일, 연락처, 주소 등 기본 정보뿐 아니라 신장·체중·혈액형·종교·혼인경력·학력·직장 등 개인의 성향과 이력을 보여주는 정보가 포함됐다. 일부 회원의 경우 부동산, 현금 등 재산 규모와 원천징수 내역까지 유출된 것으로 확인됐다. 보유기간이 지난 회원과 탈퇴 회원 정보까지 포함되면서 피해 범위는 더 확대됐다. 조사 결과 듀오는 기본적인 보안 조치를 제대로 이행하지 않은 것으로 나타났다. 회원 DB 접속 시 인증 실패 횟수 제한을 설정하지 않았고, 주민등록번호와 비밀번호에 안전성이 검증되지 않은 암호화 알고리즘을 사용했다. 이는 한국인터넷진흥원과 개보위의 권고 기준을 따르지 않은 것이다. 또한 법적 근거 없이 주민등록번호를 수집·보관했으며, 개인정보처리방침상 보유기간(5년)이 지난 29만8566건의 정보를 파기하지 않은 사실도 확인됐다. 사고 이후에도 법정 기한(72시간)을 넘겨 지연 신고했고, 현재까지 정보주체에게 개별 통지를 하지 않은 점도 문제로 지적됐다. 개보위는 듀오에 과징금 11억9700만원과 과태료 1320만원을 부과하고, 유출 사실 통지와 재발 방지 대책 마련, 최소 수집 원칙 준수 등을 명령했다. 아울러 해당 처분 사실을 홈페이지에 공표하도록 했다. 전문가들은 이번 사건을 계기로 민감정보를 다루는 기업에 대한 별도 보안 기준이 필요하다고 지적한다. 김승주 고려대학교 정보보호대학원 교수는 “가입자 규모가 아닌 정보의 민감도를 기준으로 한 차등 규제가 필요하다”고 밝혔다. 최 위원장은 “듀오는 개인 간 만남을 중개하는 특성상 고도의 개인정보 보호 책임이 요구되는데도 이를 소홀히 했다”며 “회원 정보를 보호 대상이 아닌 기업 이익 창출 수단으로 여긴 것처럼 보인다”고 지적했다. 이어 “가입자 수가 아닌 '민감정보 보유 여부'를 기준으로 한 별도 규제가 필요하다”며 “침해사고가 기업이 아닌 외부를 통해 알려지는 관행도 개선해야 한다”고 강조했다. 듀오 측은 이와 관련 "현재 시점까지 2차 피해 발생은 일어나지 않은 것으로 확인됐다"며 "지난해 1월 28일 이후 상담 문의 혹은 가입하신 회원님들께는 어떠한 피해도 발생하지 않았다"고 알렸다.

2026.04.25 11:23안희정 기자

쿠팡 "미국 정부·의회 로비로 한국 압박 안 했다"

쿠팡이 미국 행정부와 의회 로비를 통해 한국 정부를 압박했다는 주장은 사실이 아니라고 정면 반박했다. 쿠팡은 24일 입장문을 통해 “미국 행정부와 의회 로비로 한국 정부를 압박했다는 주장은 사실이 아니다”라며 “특히 안보와 관련된 논의가 있었다는 주장은 명백한 거짓”이라고 말했다. 로비공개법(LDA) 보고서에 따르면 쿠팡의 로비 활동으로 한국, 대만, 일본 등 투자 및 무역 확대, 한국인 전문직 비자 확대 등 양국 간 경제적 협력에 관한 내용이 포함돼 있고, 여기에 안보 관련 사안은 전혀 포함되지 않았다는 것이 회사 측 주장이다. 이어 “자사는 한미를 포함한 여러 나라와의 인공지능(AI) 기술 혁신, 투자 및 고용 창출, 국가간 커머스 확대 위한 소통에 집중하고 있다”고 덧붙였다. 한국 쿠팡 모회사 쿠팡Inc가 제출한 1분기 보고서에서 로비 지출액은 109만 달러(약 16억 1582만원)라고 회사는 명시했다. 쿠팡은 “미국 내 기업들과 한국의 주요 기업들은 합법적인 로비활동을 진행하고 있으며 미국 주요 기업들의 로비 지출액은 쿠팡보다 3~4배 높고 한국 주요 대기업들과 비교해도 쿠팡의 로비 지출액이 낮은 수준”이라고 설명했다. 이번 쿠팡의 입장 발표는 쿠팡이 미국 행정부와 의회 로비를 위해 지출한 비용이 지난해 4분기 대비 증가했다는 언론의 보도로 파장이 일어난 데 따른 것이다. 지난해 4분기 쿠팡의 로비액은 89만5000달러(13억 2675만원) 수준이다. 지난해 11월 말 대규모 개인정보 유출 사고가 발생한 이후, 미국 정책 당국자들이 여러 차례 '쿠팡에 대한 차별'을 중단하라는 의사를 전달하면서, 쿠팡은 미국 정부와 의회에 로비를 통해 한국 정부를 압박한 것이 아니냐는 의혹을 받고 있다. 최근에는 미국 공화당 하원의원 모임인 공화당연구위원회(RSC) 의원 54명이 강경화 주미 한국대사(전 외교부 장관)에게 “한국에서 영업하는 미국 기업들에 대한 차별적 규제 조처를 즉각 중단하라”고 요구한 일도 있었다. 이들은 “트럼프 행정부는 미국 기업들을 대신해 한국 정부에 반복적으로 우려를 제기했다”며 “유감스럽게도 이 약속은 한국 정부에 의해 무시돼왔고, 한국 정부는 계속 미국 기업들을 불리하게 대우했다. 이는 용납할 수 없다”는 뜻을 밝히기도 했다. 여기에 김범석 쿠팡Inc 의장의 동일인(총수) 지정 사안까지 얽혀있다. 현재 쿠팡의 동일인은 쿠팡 법인이다. 이와 관련해 경제정의실천연합은 전날 김 의장이 쿠팡Inc의 최고경영자로 재직하면서 쿠팡을 사실상 지배했다며 동일인 지정을 촉구했다. 그러자 쿠팡은 동일인 지정의 4가지 예외조건을 모두 충족한다며 “(동일인 지정 시) 부작용만 양산할 수 있다”고 맞섰다.

2026.04.24 13:30박서린 기자

"내 정보는 공공재? 포기 금물"…유출 데이터에도 '수명' 있다

"대기업 개인정보 유출 사고 이후 흔히들 '내 정보는 이미 공공재'라며 더 이상 보안에 신경 쓰지 않는 경우가 많습니다. 하지만 다크웹 등에 유출된 정보도 유통 수명이 있어 일정 시간이 지나면 활용성이 떨어집니다. 따라서 정보가 유출되더라도 포기하지 않고 빠른 초기 대응에 나선다면 충분히 추가 피해를 막을 수 있습니다." 6일 제럴드 카술리스 노드 시큐리티 글로벌 대외협력 부문 부사장은 서울 중구 더 플라자 호텔에서 최근 잇따르는 개인정보 유출 사태에 대해 이같이 조언했다. 그는 "이미 뚫렸다는 식의 수동적인 태도를 버리고, 능동적이고 적극적인 개인 보안 조치로 연쇄 피해의 고리를 끊어내야 한다"고 강조했다. 기업 개인정보 유출, 고도화된 '맞춤형 피싱' 무기로 악용 카술리스 부사장은 최근 보안 위협 양상이 근본적으로 바뀌고 있다고 진단했다. 과거에는 랜섬웨어처럼 시스템을 직접 공격하는 방식이 주를 이뤘다면, 이제는 개인을 겨냥한 사회공학적 공격이 중심으로 이동했다는 설명이다. 특히 AI 기술이 접목되면서 피싱과 사칭 공격이 실제와 구분하기 어려울 정도로 정교해졌다고 봤다. 이 같은 변화의 핵심 배경 중 하나로 기업 데이터 유출 사고를 꼽았다. 유출된 개인정보, 계정 정보, 이메일 등이 다크웹 등을 통해 유통되며 공격자에게 넘어가고 이를 기반으로 특정 개인을 겨냥한 맞춤형 공격이 가능해졌다는 것이다. 그는 "기업에서 발생한 데이터 유출이 개인을 직접 겨냥하는 공격으로 이어지는 구조가 만들어졌다"며 "이제는 기업 보안 사고를 개인과 무관한 문제로 볼 수 없다"고 말했다. 특히 유출된 정보는 한 번으로 끝나지 않고 반복적으로 악용된다는 점을 강조했다. 대표적인 방식이 '크리덴셜 스터핑'이다. 유출된 아이디와 비밀번호를 다른 서비스에 반복 입력해 계정을 탈취하는 방식으로, 여러 사이트에서 비밀번호를 재사용할수록 피해 위험이 커진다. 스팸 넘어선 치명적 피해…명의 도용부터 대출 사기까지 연쇄 타격 사이버 공격으로 인한 개인 피해도 단순한 스팸 증가 수준을 넘어섰다. 가장 큰 위험은 금융 피해다. 해커가 탈취한 개인정보를 활용해 피해자 명의로 대출을 실행하거나 계좌 자금을 인출하는 사례가 발생하고 있다. 또 신원 도용 피해도 확산되고 있다. 공격자는 유출된 정보를 기반으로 피해자를 사칭해 계정을 개설하거나 각종 서비스에 접근하며, 이 과정에서 추가 범죄로 이어질 수 있다. 이메일이나 SNS 계정 탈취 이후 지인을 대상으로 한 2차 사기로 이어지는 경우도 적지 않다. 카술리스 부사장은 "한 번 유출된 정보는 여러 범죄 조직을 거치며 계속 활용된다"며 "이메일 계정에서 시작된 침해가 금융, SNS, 업무 계정까지 확산될 수 있다"고 설명했다. 유출 데이터에도 '수명' 있다…수동적 체념 버리고 '상시 보안' 나서야 이 같은 환경 변화 속에서 개인 보안의 중요성도 커지고 있다. 카술리스 부사장은 "보안은 더 이상 기업이나 전문가만의 영역이 아니다"라며 "개인이 자신의 데이터와 기기를 직접 보호해야 하는 시대"라고 말했다. 특히 한국이 글로벌 해커들의 주요 타깃으로 떠오르고 있다고 진단했다. 기술 발전 속도에 비해 개인 보안 인식이 상대적으로 낮다는 점이 이유로 지목됐다. 미국과 유럽은 반복된 피해를 겪으며 개인 보안 인식이 자리 잡은 반면, 한국은 높은 IT 인프라에도 불구하고 여전히 기업 보안이나 무료 백신에 의존하는 경향이 강하다는 분석이다. 이에 보안 관행에 빈틈이 있는 한국 시장으로 공격이 이동하고 있다는 설명이다. 카술리스 부사장은 대응 방안으로 기본적인 보안 습관을 강조했다. 그는 "다크웹 유출 확인 시 비밀번호를 즉시 변경하고, 동일하거나 유사한 암호를 사용하는 모든 계정을 점검해야 한다"며 "이중 인증 적용은 필수"라고 설명했다. 또 "로그인 상태를 유지하는 쿠키 세션이 탈취되면 비밀번호 없이도 계정 접근이 가능하다"며 "중요 서비스는 반드시 로그아웃하고 쿠키를 주기적으로 삭제해야 한다"고 덧붙였다. 특히 카술리스 부사장은 "한 번 데이터가 탈취됐다고 해서 영구적으로 악용되는 것이 아니라 일정 시간이 지나면 실효성이 떨어져 소멸한다"며 "이미 유출된 공공재라고 포기할 것이 아니라 빠른 초기 대응으로 문제가 악화되는 것을 방지하는 것이 핵심"이라고 강조했다. 이어 "노드VPN은 단순한 IP 우회 도구를 넘어 AI 시대 개인과 기기를 보호하는 종합 보안 플랫폼으로 진화했다"며 "한국 시장의 보안 인식 제고를 위한 교육과 지원을 강화하겠다"고 말했다.

2026.04.06 12:01남혁우 기자

송경희 개보위원장, 여성의 달 계기 '사이버 외교 특별 강연'

3월 '여성의 달'을 맞이해 송경희 개인정보보호위원회(개인정보위) 위원장은 30일 주한필리핀대사관을 찾아 '사이버 외교 특별 강연'에 나섰다. 이날 송 위원장은 '디지털 전환 시대의 인공지능(AI) 및 개인정보 주요 정책에 대해 발표했다. 이번 강연은 '서울 시스터즈'로 불리는 주한 여성 대사들을 중심으로 인공지능 및 사이버 안보 등 주요 현안과 협력 방안을 논의하기 위해 마련됐다. 송 위원장은 한국의 AI 및 개인정보 보호 정책 환경과 함께 안전하고 책임 있는 데이터 활용 환경 구축을 위한 개인정보위의 주요 정책 방향을 소개했다. 아울러 데이터 활용 과정에서 소외나 왜곡이 발생하지 않도록 여성과 아동·청소년 등 다양한 사회 구성원에 대한 고려가 필요하다고 언급했다. 또 신뢰 기반의 AI 생태계를 조성하기 위해 국제사회의 협력도 중요하다고 강조했다. 송 위원장은 “AI와 디지털 기술의 발전이 모두를 포용하는 방향으로 나아가기 위해서는 신뢰 기반의 책임 있는 데이터 활용이 필수적”이라며, “앞으로도 국제사회와 긴밀하게 합력하여 누구도 소외되지 않는 디지털 환경을 조성해 나가겠다”라고 밝혔다.

2026.03.30 15:39김기찬 기자

인기협, 개인정보 보호법 개정 동향 세미나 개최

한국인터넷기업협회와 법무법인(유) 세종은 오는 19일 오후 2시 광화문 D타워 23층 세미나실에서 '개인정보 보호법 개정 동향과 합리적 제도 개선 방안' 세미나를 공동 개최한다고 12일 밝혔다. 최근 개인정보 유출 사고를 계기로 개인정보 보호 제도에 대한 사회적 관심이 높아지면서 규제 강도 역시 가파르게 상승하고 있다. 지난 2월 국회를 통과해 9월 시행을 앞둔 개정안은 과징금 부과 기준을 대폭 상향하고 개인정보 유출 사고 범위를 확대하는 내용을 담고 있다. 특히 기업의 고의·과실 여부와 상관없이 손해배상책임을 지우는 '무과실책임' 도입 논의까지 이어지며 산업계의 우려가 깊어지는 상황이다. 이에 이러한 급격한 제도 변화가 AI시대에 미칠 영향, 향후 데이터 산업과 우리 경제 전반에 미칠 영향을 냉철히 되돌아보고, 산업 생태계의 지속가능한 성장을 뒷받침할 수 있는 합리적인 개선 방향을 다각도로 모색하기 위해 이번 자리를 마련했다. 이날 행사에서는 법무법인(유) 세종 윤호상 변호사가 '개인정보 유출과 과징금제도 개편에 따른 주요 쟁점'을, 박창준 변호사가 '개인정보 관련 기업 무과실책임 도입 논의의 쟁점'을 주제로 각각 발제한다. 이후 진행되는 종합 토론에서는 김현경 교수(서울과학기술대학교 IT정책전문대학원)가 좌장을 맡는다. 토론자로는 안정호 변호사(법무법인 세종), 권세화 실장(한국인터넷기업협회), 계인국 교수(고려대학교 행정전문대학원), 임종철 서기관(개인정보보호위원회)이 토론자로 나서 법조계·산업계·학계·정부 등 각계의 입장을 대변하며 다각적인 논의를 펼친다.

2026.03.12 10:41안희정 기자

김범석 쿠팡 "고객이 우리 존재 이유...더 나아지겠다"

김범석 쿠팡Inc 의장은 26일(현지시간) 지난해 4분기 및 연간 실적 발표 컨퍼런스콜에서 지난해 발생한 개인정보 유출 사태와 관련 사과했다. 육성으로 입장을 발표한 것은 이번이 처음이다. 김 의장은 “4분기 실적에 대해 자세히 논의하기 전에, 지난해 말에 알려드렸던 데이터 사고에 대해 말씀드리겠다”며 “이번 사고로 인해 고객 여러분께 걱정과 불편을 끼쳐 드린 점 다시 한번 사과드린다”고 말했다. 그는 쿠팡 존재 이유를 '고객'에 두고 있다는 점을 거듭 강조했다. 김 의장은 “쿠팡이 구축해 온 모든 것은 오직 한 가지 목표, 즉 고객을 감동시키는 데 집중해 왔다”며 “고객이 우리의 존재 이유며, 그 신뢰를 얻기 위해 매일 노력하고 있다”고 말했다. 이어 “고객의 기대에 부응하지 못하는 것보다 더 엄중한 일은 없다”면서 “더 나아져야 한다는 점을 잘 알고 있다. 반드시 그렇게 하겠다”고 약속했다.

2026.02.27 08:07안희정 기자

쿠팡, 처음으로 분기 성장 꺾여…영업이익 97% 급감

쿠팡Inc가 지난해 연간 매출 49조원을 기록하며 외형 성장을 이어갔지만, 시장의 기대를 모았던 연매출 50조원 돌파에는 실패했다. 특히 4분기에는 매출이 처음으로 전 분기 대비 감소하고, 영업이익이 97% 급감하는 등 수익성 지표가 흔들렸다. 다만 올해 1분기 들어 성장률은 안정화되고 회복 조짐을 보이고 있어 고객 신뢰 회복과 신규 사업 적자 축소 등이 향후 실적 반등의 핵심 변수로 떠오를 것으로 보인다. 4분기, 매출 증가에도 '전분기 역성장'…영업이익 97%↓ 쿠팡Inc는 26일(현지시간) 미국 증권거래위원회(SEC)에 제출한 2025년 4분기 및 연간 연결 실적 보고서에 따르면 4분기 매출은 88억3500만달러로 전년 동기(79억6500만달러) 대비 11% 증가했다. 환율 변동을 제외한 고정환율 기준으로는 14% 늘었다. 이를 4분기 평균 환율(1달러=1449.96원)로 환산하면 약 12조8103억원 규모다. 전년 동기 매출은 11조1139억원이었다. 그러나 직전 3분기 매출(92억6700만달러)과 비교하면 5% 감소했다. 원화 기준 3분기 매출(12조8455억원)보다도 낮은 수준이다. 수익성은 크게 악화됐다. 4분기 영업이익은 800만달러(약 115억원)로 전년 동기 3억1200만달러(약 4353억원) 대비 97% 감소했다. 영업이익률은 0.09%에 그쳤다. 당기순손실은 2600만달러(약 377억원)로, 전년 동기 순이익 1억3100만달러(약 1827억원)에서 적자 전환했다. 로켓배송·로켓프레시·로켓그로스·마켓플레이스 등을 포함한 '프로덕트 커머스(Product Commerce)' 부문 4분기 매출은 74억800만달러(약 10조7413억원)로 전년 대비 8% 증가했다. 고정환율 기준으로는 12% 성장이다. 반면 파페치·대만·쿠팡이츠·쿠팡플레이 등을 포함한 '성장사업(Developing Offerings)' 매출은 14억2700만달러로 전년 대비 32% 증가했지만, 조정 EBITDA 손실은 3억달러(약 4349억원)로 전년 동기(1억1800만달러) 대비 2.5배 이상 확대됐다. 4분기 프로덕트 커머스 활성고객은 2460만명으로 전년 동기 대비 8% 증가했지만, 직전 3분기(2470만명)보다는 10만명 감소했다. 고객 1인당 매출은 301달러로 고정환율 기준 3% 증가했다. 회사 측은 “개인정보 사고는 지난해 12월부터 4분기 매출 성장률, 활성 고객 수, 와우 멤버십과 수익성에 부정적 영향을 미친 것으로 추정된다”고 밝혔다. 다만 “최근 성장률에 대한 영향은 안정화됐고 올해 1분기부터 회복세를 보이고 있다”고 덧붙였다. 연매출 49조원…3년 연속 영업흑자 2025년 연간 매출은 345억3400만달러로 전년(302억6800만달러) 대비 14% 증가했다. 고정환율 기준으로는 18% 성장했다. 원화 기준 연매출은 49조1197억원으로, 전년(41조2901억원) 대비 크게 늘었다. 연간 영업이익은 4억7300만달러(약 6790억원)로 전년 대비 8% 증가했다. 쿠팡은 2023년 6170억원으로 첫 연간 흑자를 낸 이후 2024년 6023억원, 지난해 6790억원을 기록하며 3년 연속 흑자를 이어갔다. 당기순이익은 2억1400만달러(약 3030억원)로 전년(6600만달러) 대비 3배 이상 증가했다. 주당순이익(EPS)은 0.11달러다. 다만 연간 영업이익률은 1.38%로 전년(1.46%)보다 낮아졌다. 2023년 1.93% 이후 3년 연속 하락세다. 순이익률은 0.61%로 소폭 개선됐지만 여전히 0%대에 머물렀다. 연간 프로덕트 커머스 매출은 295억9200만달러(약 42조869억원)로 전년 대비 11% 성장했다. 성장사업 매출은 49억4200만달러(약 7조326억원)로 38% 증가했다. 성장사업의 연간 조정 EBITDA 손실은 9억9500만달러(약 1조4137억원)로 전년 대비 58% 확대됐다. 이는 대만·파페치·쿠팡이츠 등 신규 사업에 대한 투자 확대 영향으로 풀이된다. 연간 영업현금흐름은 18억달러로 전년 대비 1억1300만달러 감소했고, 잉여현금흐름은 5억2700만달러로 4억8900만달러 줄었다. 회사는 개인정보 사고가 운전자본에 미친 영향과 자본지출 증가를 주요 원인으로 지목했다. 이날 쿠팡Inc는 지난해 590만주, 1억6200만달러 규모의 클래스A 보통주를 자사주로 매입했다고 밝혔다.

2026.02.27 07:33안희정 기자

'AI 학습 거부권' 꺼낸 딥시크…한국 이용자 마음 돌릴까

중국 인공지능(AI) 기업 딥시크(DeepSeek)가 최근 한국 개인정보 처리방침을 대대적으로 손질한 사실이 뒤늦게 확인됐다. 이번 개정은 지난해 초 불거진 개인정보 유출 우려와 국내 서비스 잠정 중단 사태 이후 약 1년 만에 이뤄진 보안 강화 조치다. 26일 업계에 따르면 딥시크는 지난 10일부로 자사 서비스의 국내 개인정보 처리방침을 업데이트했다. 신규 개인정보 처리방침은 데이터 이전 경로의 투명성 확보와 이용자 통제권 강화를 핵심으로 한다. 가장 눈에 띄는 변화는 이용자가 자신의 데이터를 AI 학습에 쓰지 못하도록 직접 차단하는 학습 거부권(옵트 아웃)의 공식화다. 지난해 4월엔 학습 동의 거부 시 이메일 문의를 권장하는 수준이었으나, 최신 방침에선 설정 제어 센터 내에 '모두를 위해 모델 개선' 기능을 비활성화해 모델 훈련에서 데이터를 완전히 배제할 수 있도록 명문화했다. 웹 버전 한정으로 이용자의 계정 정보와 모든 대화 기록을 직접 내려받을 수 있는 데이터 내보내기 기능도 새롭게 도입됐다. 수집 정보 범위는 서비스 기능 확장에 맞춰 기존 텍스트 위주에서 음성 및 사진으로 확대됐다. 다만 딥시크는 수집된 음성이나 사진에서 특정 개인을 식별하는 데 사용되는 음성 인식, 안면 인식 또는 기타 고유한 생체 패턴을 추출하거나 마이닝하지 않는다는 보호 조항을 신설했다. 이용자에게 중대한 영향을 미치는 프로파일링을 수행하지 않는다는 선언도 이번에 처음으로 포함됐다. 중국 본사로 이전되는 데이터의 투명성도 강화됐다. 딥시크는 2025년 4월 기술 지원 등을 위해 수집 개인정보 일체를 중국으로 전송한다고 명시했으나, 최신 버전은 이를 비식별화 후의 사용자 프롬프트로 제한했다. 데이터 보유 기간 역시 기존 회원 탈퇴 시까지에서 모델 훈련 또는 최적화 완료 시로 변경됐다. 목적 달성 후 데이터가 더 신속하게 파기될 수 있도록 절차를 구체화한 셈이다. 딥시크가 이 같은 데이터 보호 조치를 내놓은 배경엔 중국산 AI에 대한 국내 이용자들의 깊은 불신이 자리 잡고 있다. 딥시크는 작년 1월 사용자 보안 문제가 불거진 후 2월 국내 서비스가 잠정 중단됐다. 개인정보보호위원회 조사 결과 딥시크는 이용자 동의 없이 프롬프트 정보를 중국 바이트댄스 자회사 볼케이노 등 해외 업체 4곳에 이전한 것으로 드러났다. 딥시크는 같은 해 4월 정부의 시정 권고를 반영해 한국어 개인정보 처리방침을 처음 공개하고 서비스를 재개했다. 보안 논란의 여파는 국내 이용자 지표에 고스란히 반영됐다. 아이지에이웍스의 데이터 분석 솔루션 모바일인덱스에 따르면 딥시크는 지난해 초 보안 논란 이후 국내 이용률이 급격히 떨어졌다. 작년 2월 주간 활성 이용자 수(WAU)가 120만명을 돌파하며 챗GPT에 이어 국내 2위까지 올랐으나, 서비스가 잠정 중단된 3월 MAU는 13만 7608명으로 급락했다. 서비스 재개 이후에도 이탈은 가속해 같은 해 5월 기준 9만 5917명으로 10만명 선이 무너졌다. 이러한 하락세는 1년 뒤인 현재까지 이어지고 있다. 모바일인덱스 집계 결과, 2026년 1월 딥시크의 MAU는 5만 9611명에 그쳤다. 이는 해외 시장 내 회사 입지와 대조적이다. AI 제품 통계 사이트 AICPB 기준 딥시크는 2025년 12월 글로벌 앱 월간 활성 이용자 수(MAU) 1억 2964만 명을 기록하며 전 세계 5위에 오르는 등 폭발적인 성장세를 보이고 있다. 익명을 요구한 업계 관계자는 "딥시크의 개인정보 처리방침 개정은 해외 사업자가 국내법 준수를 약속한 첫 사례로 평가받는다"면서도 "이미 등을 돌린 국내 이용자들의 마음을 돌리기엔 역부족일 것"이라고 말했다.

2026.02.26 15:42이나연 기자

[법과 상식 사이] 단체 채팅방 초대, 괜찮을까

모임이나 조직 활동을 하다 보면 단체 채팅방을 만드는 일은 이제 일상이 됐다. 동호회 공지나 업무 연락을 위해 연락처를 이용해 채팅방에 초대하는 일도 흔하다. 그런데 이처럼 아무렇지 않게 이뤄지는 단체 채팅방 초대가 개인정보보호법 위반이 될 수 있다면 어떨까. 휴대전화 화면에 뜬 '단체 채팅방에 초대되었습니다'라는 알림 하나가 법적 문제로 이어질 수도 있다는 사실은 의외로 낯설다. 결론부터 말하면 단체 채팅방 초대가 항상 위법이 되는 것은 아니다. 다만 해당 초대가 순수한 사적 친목을 넘어 '업무'나 '조직 운영' 등 특정 목적을 가진 개인정보처리자에 의해 이뤄질 경우 법적 잣대는 엄격해진다. 그 연락처가 어떤 경로로 취득됐는지, 그리고 어떤 목적으로 이용되고 있는지에 따라 법적 평가는 달라질 수 있다. 개인정보보호법은 개인정보를 수집한 목적 범위를 벗어나 이용하거나 다른 사람에게 제공하는 경우 원칙적으로 정보 주체의 동의를 요구하고 있기 때문이다. 상황에 따라 달라지는 법적 책임 먼저 조직 운영이나 업무 과정에서 취득한 연락처를 이용하는 경우를 살펴보자. 회사, 협회, 학교 등에서 공지나 업무 연락을 위해 단체 채팅방을 운영하는 것은 비교적 적법성이 인정될 가능성이 높다. 다만 이 경우에도 해당 연락처가 처음 수집될 당시 공지나 구성원 소통 목적으로 활용될 수 있다는 점이 안내되어 있어야 하며, 구성원 역시 단체 채팅방 운영을 어느 정도 예상할 수 있어야 한다. 또한 채팅방 참여 범위를 조직 구성원으로 제한하고 연락처 명단이나 개인정보 파일을 게시하지 않는 등 개인정보 노출을 최소화하는 방식으로 운영할 필요가 있다. 반면 업무나 조직 활동 과정에서 취득한 연락처를 친목 모임이나 개인 홍보와 같은 사적 목적으로 사용하는 경우에는 위법성이 문제 될 수 있다. 개인정보보호법은 개인정보를 수집한 목적과 다른 용도로 이용하는 행위를 원칙적으로 제한하고 있기 때문이다. 업무상 알게 된 연락처를 이용해 개인적인 관심 표현 메시지를 보낸 사례에서 법원이 이를 목적 외 이용에 해당한다고 판단한 경우도 있다. 채팅방 구조가 만드는 뜻밖의 위험 단체 채팅방의 구조 자체도 중요한 판단 요소다. 많은 메신저 서비스에서는 채팅방에 참여하는 것만으로도 전화번호나 프로필 정보가 다른 참여자에게 노출된다. 법적으로 이러한 상황은 개인정보의 '제3자 제공'에 해당할 가능성이 있다. 개인정보보호법에서 제3자 제공이란 개인정보를 정보 주체가 아닌 다른 사람에게 전달하거나 열람할 수 있도록 하는 행위를 의미한다. 단체 채팅방 참여로 인해 연락처나 개인정보가 여러 참여자에게 공유된다면 단순한 소통을 넘어 동의 없는 개인정보 제공으로 간주될 수 있다. 이와 함께 혼동하기 쉬운 개념이 '목적 외 이용'이다. 목적 외 이용이란 개인정보를 처음 수집한 목적과 다른 용도로 사용하는 경우를 말한다. 예를 들어 업무나 조직 활동 과정에서 취득한 연락처를 친목 모임이나 개인 홍보, 호감 표현을 위해 사용하는 경우가 여기에 해당할 수 있다. 단체 채팅방 초대에서는 이 두 문제가 동시에 발생할 수 있다. 연락처를 새로운 목적으로 이용했다면 목적 외 이용 문제가 생길 수 있고, 채팅방 참여로 인해 다른 구성원에게 개인정보가 공유된다면 제3자 제공 문제도 함께 제기될 수 있다. 특히 전화번호 명단을 채팅방에 게시하거나 정보 주체의 의사와 무관하게 불특정 다수가 참여하는 방에 초대해 개인정보를 노출한 경우에는 민사상 손해배상 책임까지 지게 될 수 있다. 안전하게 운영하는 방법 이러한 분쟁을 예방하는 가장 안전한 방법은 단체 채팅방 참여 여부를 사전에 확인하는 것이다. 1대1 메시지를 통해 참여 의사를 묻거나, 초대 링크를 제공해 본인이 직접 참여하도록 하는 방식은 개인정보 이용에 대한 사전 동의 여부를 둘러싼 분쟁을 줄이는 데 효과적이다. 또 단체 채팅방 운영 목적, 참여 범위, 노출될 수 있는 개인정보 항목 등을 사전에 안내하거나 이에 대한 동의를 받는 방식 역시 법적 위험을 낮추는 데 도움이 된다. 결국 단체 채팅방 초대의 적법성은 초대 행위 자체보다 개인정보가 어떤 맥락에서 취득됐는지, 그리고 초대 과정에서 어떤 범위까지 공유되는지에 따라 판단된다. 일상적인 소통까지 법이 제한하려는 것은 아니지만 업무나 조직 활동 과정에서 취득한 연락처를 사용할 때는 정보 주체의 기대와 통제권을 존중하는 것이 기본이다.

2026.02.26 10:20안정민 컬럼니스트

쿠팡, 개인정보 유출 3367만건 중 대만 계정 20만건 포함돼

쿠팡 전 직원이 무단 접근한 계정 3367만건 중 약 20만 개가 대만 소재 계정인 것으로 확인됐다. 쿠팡Inc는 25일 공식 입장을 통해 이같이 밝히며 실제 저장된 데이터는 대만 1건을 포함해 전체 약 3000건이며, 금융·비밀번호 등 고도 민감 정보 유출은 없었다고 설명했다. 회사 측은 사고 최초 발표 당시에는 대만 소재 계정이 영향을 받았다는 증거가 확인되지 않았으나, 이후 대만 디지털부(Ministry of Digital Affairs)와 협력해 지속적인 조사를 진행해 왔다고 했다. 조사는 글로벌 사이버보안 기업 맨디언트를 비롯한 제3자 포렌식 및 보안 전문가들이 수행했다. 쿠팡은 “대만 디지털부의 지도와 감독 하에 엄정하고 철저한 조사가 이뤄졌다”며 조사 경과를 대만 당국과 긴밀히 공유해 왔다고 설명했다. 맨디언트 조사 결과, 동일 사건에서 전 직원이 무단 접근한 계정 중 약 20만개가 대만 소재 계정으로 파악됐다. 포렌식 분석에 따르면 이 가운데 실제로 데이터를 저장한 계정은 단 1건에 그쳤다. 저장된 전체 계정 수는 대만 1건과 한국 내 사례를 합산해 약 3000건 수준이다. 쿠팡은 “제3자 전문가들은 대만을 포함한 어느 지역에서도 고도 민감 정보가 유출된 사실은 없다고 확인했다”고 강조했다. 대만 계정에서 접근된 데이터는 기본적인 연락처 및 주문 정보로 한정된다. 구체적으로 ▲이름 ▲이메일 주소 ▲전화번호 ▲배송지 주소 ▲제한된 수의 주문 목록 등이다. 반면 ▲금융 및 결제 데이터 ▲비밀번호 등 로그인 계정 정보 ▲정부 발급 신분증 정보 등은 접근조차 되지 않았다는 것이 회사 측 설명이다. 쿠팡은 “기존에 발표한 주요 조사 결과는 대만에도 동일하게 적용된다”고 덧붙였다. 쿠팡은 현재까지 사고로 인한 데이터 악용이나 2차 피해 사례는 확인되지 않았다고 밝혔다. 다만 향후에도 상황을 면밀히 모니터링하고 새로운 정보가 확인될 경우 즉시 공유하겠다는 방침이다. 회사 측은 “사건 초기부터 명확한 진실 규명을 위해 제3자 기관에 조사를 의뢰했으며, 모든 단계에서 확인된 내용을 관련 규제 당국과 대중에게 공유해 왔다”고 설명했다. 아울러 “대한민국 및 대만 정부 기관과 앞으로도 긴밀히 협력하겠다”며 “이번 일을 계기로 보호 체계를 한층 강화하고, 더 엄격한 내부 기준을 수립해 철저히 준수하겠다”고 약속했다. 쿠팡은 “투명한 조사 결과 공개가 책임의 전부라고 생각하지 않는다”며 “보안 체계 전반을 재점검하고 재발 방지에 최선을 다하겠다”고 강조했다.

2026.02.25 10:22안희정 기자

로저스 쿠팡 대표, 美 하원 조사 출석…韓 차별적 대우 증언

미국 하원 법사위원회가 한국에서 미국 기업인 쿠팡을 상대로 차별적 대우가 이뤄지고 있다는 의혹을 들여다보기 위해 해롤드 로저스 한국 쿠팡 임시대표를 대상으로 7시간 가량 조사했다. 뉴시스에 따르면 로저스 대표는 23일(현지시간) 오전 10시부터 워싱턴DC 연방하원 건물인 레이번 빌딩에서 시행된 하원 법사위의 쿠팡 사태 관련 비공개 증언 청취에 직접 참석했다. 오전 9시42분경 법사위 회의실 입장 당시 어떤 입장을 밝힐 것인지, 한국 소비자들에게 전하고 싶은 말이 있는지 등을 묻는 취재진의 질문에는 아무런 답변을 하지 않은 것으로 알려졌다. 증언청취 절차는 오후 5시 가까이 진행되다 끝이 났다. 이때도 로저스 대표는 취재진의 질문에 답변하지 않았다고 뉴시스가 전했다. 미국 의회가 쿠팡 임직원을 대상으로 직접 증언을 듣는 것은 이번이 처음이다. 한국 정부가 쿠팡을 불공정 대우하고 있다는 주장에 대해 의회 차원에서 공식 조사가 시작된 것이다. 조사는 비공개 증언청 취 형식으로 진행된 만큼 연방 하원의원들은 모습을 드러내지 않았고, 법사위 소속 변호사와 의원실 보좌진 중심으로 이뤄졌다. 이들은 쿠팡이 제출한 자료 등을 바탕으로 로저스 대표에게 한국 정부가 쿠팡을 불공정하게 대우하고 있는지를 들은 것으로 예상된다. 현재 로저스 대표는 지난해 출석한 국회 청문회와 관련해, 국회 위증 혐의로 고발돼 경찰 수사도 받고 있다. 미국 법사위는 이번 조사를 통해 사실관계를 정리한 후 필요하다면 정식 청문회를 개최하거나 관련 입법을 추진할 수 있다. 조사가 진행되는 동안 법사위 대변인은 증언청취 관련 세부적인 내용을 확인해줄 수 없다면서도 향후 입법 조치 등으로 이어질 수 있냐는 질문에는 “모든 것은 테이블 위에 있다”고 말했다. 쿠팡 이외 다른 기업을 상대로도 증언 청취가 이뤄질 수 있냐는 질문에 같은 답을 내놓기도 했다. 로버트 포터 쿠팡Inc 글로벌 대외협력 최고 책임자는 “미 하원의 의견 청취로까지 이어진 한국에서의 상황에 대해 유감스럽다”며 “건설적인 해결 방안을 찾기 위해 여전히 노력하고 있다”고 말했다. 이어 “좀 더 포괄적으로는 미국과 한국의 가교 역할을 할 수 있기를 바란다”며 “이를 통해 양국 경제 관계의 개선, 안보 동맹 강화, 무역과 투자를 증진해 양국의 이익에 동시에 도움이 될 수 있기를 바란다”고 덧붙였다.

2026.02.24 08:59박서린 기자

쿠팡 "참여연대 결제정보 유출 주장 책임 물을 것"

쿠팡은 대규모 개인정보 유출 사태 당시 일부 소비자의 결제정보가 유출됐다는 신고가 접수됐다며 정부에 추가 조사를 요구한 참여연대에 유감을 표명했다. 회사 측은 참여연대가 소비자 불안을 조장하고 있다고 지적했다. 쿠팡은 23일 “정부 민관합동조사단 및 보안 전문기업의 (개인정보 유출 사태)조사 결과, 결제정보와 비밀번호 유출은 없었으며 2차 피해는 현재까지 확인된 바 없다”며 “2차 피해가 확인되지 않았음에도 근거없는 주장을 지속하고 이로 인해 소비자 불안을 조장하는 것에 대해 강한 유감을 표한다”고 밝혔다. 앞서 쿠팡은 전 직원이 일으킨 침해 사고로, 지난해 11월 3367만건의 계정 정보가 유출됐다고 발표한 바 있다. 이날 참여연대는 쿠팡과 민관합동조사단이 결제정보와 개인통관부호 유출은 없었다고 주장했지만, 쿠팡 피해신고센터에는 무단결제와 개인통관부호 도용 제보들이 이어졌다며 정부의 추가적인 조사를 촉구했다. 쿠팡 피해신고센터를 운영한 참여연대와 민변 민생경제위원회는 무단 결제로 의심되는 제보 중 구체적인 입증 자료를 제출한 1건에 대해 서울지방경찰청에 수사를 의뢰했다. 지난해 12월 4일부터 올해 1월 4일까지 약 한 달 간 운영된 신고센터에는 총 7건의 무단결제 피해사례가 접수됐다는 것이 이들의 설명이다. 한 무단결제 피해자는 “쿠팡에서만 사용하는 카드로 외국 오픈마켓에서 11번 결제와 취소가 반복됐다”고 주장했다. 또 다른 피해자는 “자는 동안 28만원짜리 상품이 결제돼 있었고, 주문취소 후 고객센터에 문의하니 결제정보는 유출되지 않았다고 했다”고 말했다. 이와 관련해 쿠팡은 “참여연대와 민변이 서울경찰청에 수사의뢰 한 사례는 해당 고객이 이전에 주문했던 동일 기기에서 이뤄진 정상적인 결제로 확인된다”며 “해당 건 관련 빠른 경찰 조사를 촉구하며, 근거없는 주장을 지속하는 것에 대해 사실 관계에 따라 엄중히 책임을 묻겠다”고 강조했다.

2026.02.23 17:15박서린 기자

프랜차이즈, 자사앱 활성화 안간힘…이용자 보호는?

프랜차이즈 업계가 자사 앱 이용을 늘리는 흐름이 뚜렷해지면서, 개인정보 보호에 대한 관심과 투자의 중요성도 커지고 있다. 자사 앱을 통해 수집·이용되는 개인정보의 양이 방대해지는 만큼, 고객 보호를 위한 보다 강화된 보안 조처가 필요해 보인다. 20일 관련업계에 따르면, 프랜차이즈 업계는 자사 앱을 키우는 데 앞다퉈 속도를 내고 있다. 배달 플랫폼 수수료 부담을 낮추고, 멤버십·쿠폰·선물하기·퀵오더 등 기능을 통해 충성 고객을 직접 확보하려는 목적에서다. 앱 주문 비중이 커질수록 본사가 고객 데이터를 축적할 수 있고, 이를 마케팅이나 메뉴 기획, 재구매 유도에 활용할 수 있다는 점도 자사 앱 강화의 동력으로 꼽힌다. 한 프랜차이즈 업계 관계자는 "외식 프랜차이즈의 경우 자사 앱이 없는 곳은 손에 꼽힌다"며 "점주에게도 배달수수료 절감 등의 이점이 있는 만큼 자사 앱 확대는 프랜차이즈로써는 숙제"라고 설명했다. 자사앱 확대 속도에 못 미치는 개인정보 관리 수준 문제는 업계 전반의 개인정보 관리 수준이 자사앱 확대 속도를 따라가지 못하고 있다는 점이다. 앱의 기능이 늘수록 수집 항목과 처리 과정이 복잡해지는 만큼, 개인정보 침해나 사고로 이어질 가능성이 크다는 지적이 나온다. 실제로 지난해에는 파파존스와 써브웨이 등 프랜차이즈에서 주문 페이지 취약점으로 고객 주문정보와 주소 등이 노출될 수 있다는 우려가 나왔다. 이들 프랜차이즈는 주문조회 페이지 주소 일부를 바꾸는 방식으로 다른 고객 정보에 접근할 수 있어 논란이 됐다. 국회 과학기술정보방송통신위원회에 따르면 파파존스가 개인정보를 유출한 기간은 총 8년 6개월, 이를 통해 유출된 개인정보는 약 3730만 건으로 추정된다. 여기에 전자금융거래에 따른 정보는 최대 5년간 보관할 수 있지만, 회사는 소비자의 주문 정보를 8년 이상 보관했다. 이에 김승주 고려대 정보보호대학원 교수는 “이 정도로 기본적인 보안조차 마련되지 않은 기업은 처음”이라고 지적하기도 했다. 올해도 개인정보 보호법을 위반한 프랜차이즈들이 도마에 올랐다. 개보위는 지난 11일 제3회 전체회의에서 식음료 프랜차이즈와 원격 예약 플랫폼 등 10개 사업자의 개인정보 보호법 위반 행위에 대해 총 15억 6600만원의 과징금과 1억 1130만원의 과태료를 부과하고 시정명령·공표명령을 의결했다. 이들 중 다수 기업은 개인정보 미파기와 안전조치 미흡 등 '관리 부실'로 적발됐다. 여기에 버거킹 운영사 비케이알과 메가MGC커피 운영사 엠지씨글로벌 두 곳은 동의 없는 처리와 목적 외 이용 등 위반 무게가 큰 사안까지 지목돼 과징금이 집중됐다. 개인정보보호위원회는 비케이알이 법정대리인 동의 없이 만 14세 미만 아동 개인정보를 처리했고, 엠지씨글로벌은 마케팅 활용에 동의하지 않은 회원이 자동 동의 처리돼 메시지가 발송되도록 설정돼 있었다고 설명했다. 프랜차이즈 "개인정보 보호 조치 강화" 한 목소리...전문가 "보안 투자 필수" 프랜차이즈 기업들의 자사 앱 확대가 흐름인 만큼, 각 사는 개인정보 보호 조치를 강화하고 있다고 설명했다. 파파존스는 “지난해 주문 시스템 관련 논란 이후 한국인터넷진흥원(KISA)을 통한 보안 취약점 점검을 진행했고, 점검 과정에서 제시된 권고사항은 모니터링하며 적용을 진행 중”이라고 밝혔다. 최근 개인정보위 제재 대상에 포함된 투썸플레이스는 이번 사안이 “키오스크 주문 시 진동벨 발급 과정에서 전화번호를 수집한 것이 문제로 지적된 것”이라며 “현재는 관련 절차를 수정한 상태”라고 설명했다. 교촌은 “자사 앱 규모가 커진 만큼 개인정보 관리에 더 신중을 기하고 있다”며 “관련 업무를 맡는 보안 조직이 사내에 별도로 존재하고, 개인정보 관리에 신경쓰고 있다”고 말했다. 회사의 자사 앱 가입 회원 수는 약 733만명으로 전년 대비 약 17.7% 증가했고, 자사앱 매출 비중은 전체의 12% 수준이다. bhc는 앱 개편 과정에서 접근 통제를 손봤다고 밝혔다. bhc를 운영하는 다이닝브랜즈그룹 관계자는 “앱 개편 시 개인정보를 곧바로 열람할 수 없게 이중화 조치를 취했다”며 “2024년 IT 전략실을 신설하며 관련 체계를 공고히 한 상태”라고 설명했다. 염흥열 순천향대 정보보호학과 교수는 프랜차이즈가 자사 앱 회원 수 늘리기에만 급급하면 사고 가능성이 커진다고 지적했다. 그는 “프랜차이즈의 경우 현장에서 개인정보 관리가 미흡하다는 얘기를 많이 듣는다”며 “특히 전화번호처럼 수집 가능성이 큰 정보는 유출 시 2차 피해로 이어질 수 있어 관리가 필요하다”고 말했다. 특히 논란이 됐던 써브웨이의 사례를 예로 들어 “주문 페이지에서 URL의 일련번호만 바꿔도 다른 이용자 정보가 보이는 구조는 정보보호 측면에서 많이 미흡하다고 볼 수 있다”면서 “ID를 바꾸면 다시 인증을 거쳐야 하는데, 그런 과정 없이 다음 정보를 보여주는 방식은 취약점”이라고 설명했다. 염 교수는 “프랜차이즈 업계도 개인정보 유출로 처벌을 받은 사례가 있고, 공격 방식도 이미 알려져 있다”며 “과거 사례를 타산지석으로 삼아 자사 데이터베이스 관리에 취약점이 없는지 점검해야 한다”고 강조했다.

2026.02.20 17:42류승현 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

"수십억원 손실도"…삼성전자 노조 파업, 소부장 업계 '비상등'

"정용진 회장 혁신 통했다"...이마트, 1Q 영업익 14년 만에 최대

레드햇 APJ 부사장 "韓 시장, 아태 지역서 '기술 주권' 수준 높아"

쿠팡 개인정보 유출 조사 마무리…개인정보위 "곧 결정"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.