• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
배터리
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보'통합검색 결과 입니다. (337건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

서울시설공단 '따릉이' 유출사고 2년간 몰랐다

서울 공공자전거 '따릉이' 앱을 운영하는 서울시설공단이 개인정보 유출 사실을 인지하고도 2년간 별도 조치를 하지 않은 것으로 나타났다. 서울시는 지난 6일 브리핑에서 "2024년 6월 발생한 사이버공격 당시 공단이 개인정보 유출 사실을 확인하고도 시에 보고하지 않아 초동 대응이 이뤄지지 않았다"고 밝혔다. 시에 따르면 따릉이 앱은 2024년 6월 말 디도스 공격으로 전산 장애를 입었고, 같은 해 7월 보안업체가 제출한 분석 보고서에 개인정보 유출 정황이 담겼다. 그러나 공단은 서버 증설과 보안 강화만 진행했을 뿐 유출 사실에 대한 신고나 보고를 하지 않았다. 이 사실은 최근 경찰이 다른 사이버범죄 수사 과정에서 따릉이 관련 정보를 발견해 공단에 통보하면서 뒤늦게 확인됐다. 시는 공단의 보고 누락과 초동 대응 미흡에 대해 감사를 실시하고 관련자를 직무 배제한 뒤 수사 의뢰를 검토할 방침이다. 따릉이 가입자는 500만 명 수준이다. 필수 수집 정보는 아이디와 휴대전화 번호, 선택 수집 정보는 이메일 주소, 생년월일, 성별, 체중 등이다.

2026.02.07 13:07김기찬 기자

최수연 네이버, 지식인 오류 사과..."개보위 선제적 신고"

최수연 네이버 대표가 인물정보 서비스 개편 과정에서 일부 이용자의 지식iN 과거 답변 이력이 노출된 것과 관련해 공식 사과했다. 최 대표는 6일 네이버 공지사항을 통해 “지난 2월 3~4일 양일간 지식iN 서비스 업데이트 이후 인물정보 등록 이용자의 과거 지식iN 답변 내역을 확인할 수 있는 링크가 인물정보 검색 결과에 공개됐다”며 “네이버 이용자 여러분께 심려를 끼쳐드린 점에 대해 진심으로 사과드린다”고 밝혔다. 최 대표는 네이버가 해당 상황을 인지한 직후인 4일 오후 10시쯤 관련 조치를 완료했으며, 현재 인물정보 서비스에서는 지식iN 프로필 링크가 제공되지 않고 있다고 설명했다. 해당 업데이트는 원래 상태로 롤백됐고, 동일한 문제가 향후 재발하지 않을 것으로 보고 있다는 입장이다. 최 대표는 “인물정보와 지식iN 서비스뿐 아니라 네이버 서비스 전반에서 유사한 문제가 다시는 발생하지 않도록 관련 설정과 프로세스에 대해 강도 높은 점검을 진행할 예정”이라고 밝혔다. 이번 사안과 관련해 최 대표는 개인정보보호위원회에 선제적으로 신고를 진행했으며, 향후 이뤄질 개인정보보호위원회의 조사에도 성실히 협조하겠다고 덧붙였다. 아울러 “이번 일로 피해를 입은 이용자들이 추가적인 어려움이나 곤란을 겪지 않도록 피해 확산 및 재발 방지에 책임감 있는 자세로 임하겠다”고 강조했다. 최 대표는 “다시 한 번 네이버 서비스를 이용해주시는 분들께 불편과 심려를 끼쳐드린 점 깊이 사과드리며, 신뢰받는 서비스를 제공하기 위해 최선을 다하겠다”고 말했다.

2026.02.06 19:33안희정 기자

자꾸 바뀌는 쿠팡 개인정보 유출수...그래서 몇 개?

쿠팡 개인정보 유출 사고를 둘러싼 피해 규모가 수차례 달라지며 혼란이 커지고 있다. 약 4500건에서 시작된 유출 인지는 이후 3370만 건의 접근 사실로 확대됐고, 그후 쿠팡이 자체 조사 결과를 토대로 해킹범이 실제로 저장한 정보는 3000건에 불과하다고 밝혀 사고 범위에 대한 공방이 이어져 왔다. 그러나 최근 동일 사건에서 16만여 건의 추가 유출이 확인되면서, 쿠팡 개인정보 유출 피해 규모를 둘러싼 논란과 진실공방은 재점화 됐다. 결론적으로 현재까지 추산된 쿠팡의 개인정보 유출 수는 3370만건에서 16만5000여건을 더한 3386만5000건이다. 4500개→3370만개→3000개→3386만개? 이번 개인정보 유출 사건은 쿠팡이 지난해 11월 18일 약 4500개 계정의 개인정보가 무단으로 노출된 사실을 인지했다고 밝히며 처음 공개됐다. 초기에는 내부 모니터링 등을 통해 확인된 제한적인 범위가 제시됐다. 이후 후속 조사가 진행되면서 사고의 성격은 달라졌다. 쿠팡은 해외 서버를 통해 2025년 6월 24일부터 권한 없는 접근이 이뤄졌고, 이 과정에서 약 3370만 개 고객 계정의 개인정보에 접근이 가능했던 정황이 확인됐다고 11월29일 밝혔다. 노출된 정보는 이름, 이메일, 배송지 주소록, 일부 주문정보로 제한됐으며 결제 정보나 로그인 정보는 포함되지 않았다는 점을 함께 강조했다. 이후 쿠팡은 두 번째 입장문을 통해 해킹범을 특정했고, 고객 정보 접근에 사용된 모든 장치를 회수했다고 밝혔다. 포렌식 조사 결과 해킹범은 3300만개 계정 정보에 접근했지만 실제로 저장한 정보는 약 3000개 계정에 불과했고, 이 역시 언론 보도 이후 모두 삭제됐으며 외부 전송은 없었다는 주장이었다. 공동현관 출입번호 2609개가 포함됐지만 결제 정보, 로그인 정보, 개인통관고유번호는 접근·유출되지 않았다고도 덧붙였다. 이 단계에서 쿠팡측 설명은 사고를 해킹범의 실제 행위 중심으로 좁히는 방향으로 이동했다. 저장된 정보의 규모와 삭제 여부, 외부 전송 부재를 강조하며 추가 유출 가능성은 없다는 점을 분명히 했다. 그러던 쿠팡은 지난 5일 오후 개인정보보호위원회에 16만5455개 계정 정보가 추가로 유출됐다고 신고했다. 유출된 정보는 이름, 전화번호, 주소다. 회사는 피해를 입은 가입자들에게 "관련 당국의 조사 과정을 거치며 지난 11월 발생했던 것과 동일한 개인정보 유출 사건에서 약 16만 5천여 건 계정의 추가 유출이 확인됐다"고 통지했다. 유출 규모가 왜 달라지나 쿠팡이 자체 조사에서 피해 규모를 3000건으로 한정했던 것은 해킹범이 실제로 저장한 정보에 초점을 맞췄기 때문이다. 반면 정부 조사는 개인정보보호법상 기준에 따라 권한 없는 자가 개인정보에 접근할 수 있었는지, 즉 외부 노출 가능성이 발생했는지를 중심으로 유출 여부를 판단한다. 이 기준에 따르면 유출 규모는 조사 결과에 따라 더 확대되거나 조정될 가능성도 있다. 정부 관계자는 “권한 없는 자가 개인정보에 접근할 수 있었다면, 그 자체로 유출로 판단할 수 있다”고 설명했다. 개인정보보호위원회 관계자는 “이번에 추가로 신고된 16만5천여 개 계정에 대해서도 조사 과정을 통해 엄밀하게 검증할 계획”이라며 “현재 민관합동조사단과 함께 쿠팡 회원 계정은 물론 비회원 정보까지 포함해 정확한 유출 규모와 경위를 철저히 조사하고 있다”고 말했다. 美 의회 조사 착수에 국내선 위증 수사 미국에서는 하원 법사위원회가 '쿠팡 사태'와 관련해 공식 조사에 착수하고, 해롤드 로저스 쿠팡 한국법인 임시 대표에게 소환장을 발부했다. 법사위는 이번 조사가 한국 정부가 미국 기업을 차별적으로 표적화했는지 여부를 살피기 위한 것이라며, 로저스 대표에게 한국 정부와 쿠팡 간 문서와 통신 기록 제출, 위원회 증언을 요구했다. 미 하원 법사위는 한·미 무역협정이 디지털 서비스 분야에서 미국 기업에 대한 차별을 금지하고 있음에도 한국 정부가 미국 소유 기업을 부당하게 겨냥해 왔다고 주장했다. 국내에서는 로저스 대표가 국회 '쿠팡 사태 연석 청문회'에서 위증한 혐의로 고발돼 6일 경찰 조사를 받았다. 로저스 대표는 지난해 12월 청문회에서 쿠팡의 이른바 '셀프 조사'가 국가정보원 지시에 따른 것이라고 증언했으나, 국정원은 이를 전면 부인했고 이후 국회 과학기술정보방송통신위원회는 로저스 대표를 포함한 쿠팡 전·현직 임원 7명을 국회증언감정법 위반 혐의 등으로 고발했다. 이 가운데 미국 정치 전문매체 리얼클리어폴리틱스에는 한국 정부의 쿠팡 규제가 한·미 갈등으로 번질 수 있다는 칼럼이 게재되는 등 이번 쿠팡 사태가 외교·통상 이슈로까지 확산될 가능성이 거론되고 있다.

2026.02.06 17:52안희정 기자

[법과 상식 사이] 전화번호를 알려줘도 될까

지인이 누군가의 전화번호를 물어보는 순간 우리는 종종 망설이게 된다. “이거 알려주면 개인정보보호법 위반 아닐까?” 개인정보 보호에 대한 사회적 경각심이 높아진 것은 분명 바람직한 변화다. 그러나 그 영향으로 법이 요구하지 않는 상황에서도 스스로를 과도하게 제한하는 장면이 적지 않다. 문제는 많은 사람들이 무엇이 실제로 금지되고 무엇이 허용되는지를 정확히 알지 못한다는 데 있다. 개인정보보호법은 몇 가지 관점만 이해해도 생각보다 훨씬 명확하게 보인다. 먼저 짚어야 할 점은, 개인정보보호법이 '개인정보처리자'를 중심으로 작동하는 법이라는 사실이다. 이 법은 모든 사람의 일상적 행위를 규제하기 위한 법이 아니라 개인정보를 업무 목적 아래 체계적으로 처리하는 주체에게 법적 의무를 부과한다. 예를 들어, 학원 원장이 수강생의 이름과 연락처 명단을 관리하거나, 온라인 쇼핑몰 운영자가 고객의 주소와 전화번호를 저장해 배송에 활용하는 경우가 그렇다. 이들은 개인정보를 특정한 목적에 따라 지속적· 체계적으로 처리한다는 점에서 전형적인 개인정보처리자에 해당한다. 이러한 법 구조를 전제로 보면 일반적으로 개인이 가족이나 지인과 사적으로 연락처를 교환하거나 휴대전화에 저장하는 정도의 행위에 대해서는 개인정보처리자에게 부과되는 것과 동일한 수준의 법적 의무가 적용되지는 않는다. 개인정보보호법상 각종 의무의 핵심적 부담 주체는 원칙적으로 업무를 목적으로 개인정보파일을 운용하는 개인정보처리자로 설정되어 있고 단순한 사적 주소록 관리는 보통 그 요건에 해당하지 않기 때문이다. 그렇다고 곧바로 “법의 규율 대상이 아니다”라고 단정해서는 안된다. 개인정보보호법은 기본적으로 개인정보처리자를 규율하지만 업무상 알게 된 개인정보를 누설하거나 부당하게 이용하는 행위는 개인정보처리자가 아니더라도 처벌 대상이 될 수 있다. 또한 법에서 말하는 개인정보의 '처리'에는 정보를 수집하거나 이용하는 것뿐 아니라 저장해 두는 행위까지 포함되므로 연락처를 휴대전화에 저장하는 행위 역시 형식적으로는 개인정보 처리에 해당할 수 있다. 물론 이러한 사적 저장이나 이용이 곧바로 위법이나 처벌로 이어지는 것은 아니다. 다만 해당 전화번호가 업무 수행 과정에서 취득되었거나 업무 목적에 따라 이용된 경우에는 개인정보처리자 여부와 관계없이 법 위반 여부를 판단해야 하는 사안이 될 수도 있다. 한편 동창회나 동호회처럼 친목 도모를 목적으로 단체를 운영하며 개인정보를 처리하는 경우, 법은 이를 전형적인 영리·업무 목적의 개인정보 처리와는 구별해 일부 규정의 적용을 배제하고 있다. 이는 해당 주체가 개인정보처리자에 해당하지 않아서라기보다는 처리 목적과 그로 인한 침해 위험의 정도를 고려해 법적 의무의 범위를 조정한 결과로 이해하는 것이 정확하다. 그래서 전화번호를 알려줘도 될까? 그렇다면 다시 처음의 질문으로 돌아가 보자. 가장 현실적이고 안전한 답은 의외로 단순하다. “번호를 전달해도 되는지 먼저 물어볼게요.” 이 한 문장은 상대방의 자기결정권을 존중하면서 불필요한 오해와 법적 위험을 동시에 줄여 준다. 개인정보보호법은 정보를 가진 사람을 통제하려는 법이 아니라 그 정보의 당사자인 정보주체에게 통제권을 보장하려는 법이다. 결국 중요한 것은 전화번호를 알려줘도 되느냐가 아니라 그 정보에 대한 결정권이 누구에게 있는지를 인식하고 존중하는 태도다. 그 점만 분명히 인식한다면 우리는 법을 과도하게 두려워할 필요도 가볍게 여길 필요도 없다.

2026.02.06 15:03안정민 컬럼니스트

쿠팡 "16만5000여 계정 개인정보 유출 추가 확인"

지난해 말 3370만건의 대규모 개인정보가 유출됐던 쿠팡이 동일한 사건에서 16만5000여 건의 계정이 추가 유출됐다. 쿠팡은 5일 "지난해 11월 발생했던 것과 같은 개인정보 유출 사건에서 약 16만5000여 건 계정의 추가 유출이 확인됐다"고 공지했다. 유출된 정보는 입력한 이름, 전화번호, 주소 등 고객이 입력한 주소록 정보다. 다만 쿠팡은 "결제 및 로그인 정보를 포함해 공동현관 비밀번호, 이메일, 주문목록은 유출되지 않았다"고 주장했다. 이어 "내부 모니터링을 한층 강화해 유사시 즉시 대응할 수 있는 체계를 확립하고 운영 중"이라며 "현재까지 2차 피해 의심사례는 발견되지 않고 있다"고 말했다.

2026.02.05 18:05박서린 기자

잇달은 해킹 사고...개인정보 보호 강화 법안 14종 '대기중'

"공공기관의 개인정보보호 수준 평가를 한층 내실화하고 그 결과를 적극적으로 환류하는 체계를 확립하겠습니다. 특히 주요 공공시스템을 대상으로 모의해킹 등 사전적인 취약점 점검을 한층 강화하겠습니다." 송경희 개인정보보호위원회 위원장이 지난달 13일 사회보장정보원(사보장)에서 개최한 '공공분야 개인정보보호 1차 현장 방문'에서 밝힌 내용이다. 당시 송 위원장에 따르면, 작년 1월~11월 11월간 공공분야 개인정보 유출 신고는 111건에 달했다. 2020년 이후 5년만에 10배 이상 증가한 수치다. 최근 개보위는 공공 부문 개인정보 보호체계를 점검하기 위해 최초로 공공기관 653곳을 대상으로 개인정보 보호 시스템과 전담 인력 현황을 조사하고 있다고 밝히기도 했다. 이들 공공기관 외에 작년에 통신, 플랫포, 카드 등 민간회사에서도 대형 해킹이 잇달으면서 개인정보보호 강화 움직임이 일어났고, 이에 개보위와 국회는 개인정보 보호법 개정을 추진중이다. 4일 개보위가 공개한 자료에 따르면, 작년 12월 15일 기준, 개인정보 유출 관련 의원발의안은 총 14건에 달한다. 2024년 7월 31일 황운하(조국혁신당) 의원이 발의한 법안을 시작으로 김상훈 의원(국민의힘, 2025년 12월 10일)까지 총 14개 의원 발의안이 국회에 상정된 상태다. 안건 별로 보면 크게 ▲AI 안전 활용 특례 ▲개인정보 유출 책임 강화 등 두 가지다. AI안전 활용 특례 민병덕 의원안(1.31, 2207858), 고동진 의원안(3.13, 2208904) 두 건이 발의, 정무위에 계류 중이다. 개정 취지는 AI 대전환 시대에 대응해 AI 신기술 혁신을 지원하고, 안전한 개인정보 처리 환경을 조성하기 위한 것으로, 재난안전·범죄예방 등 다양한 산업분야 및 공공부문에서 꼭 필요한 개인정보를 AI 기술 개발을 위해 안정적으로 학습할 수 있게 지원하되, 국민의 권리침해 우려를 해소하기 위해 안전한 관리체계 확보를 목적으로 하고 있다. 법안의 주 내용은 공익·사회적 이익 증진을 위해, 필요한 경우 강화된 안전성 확보를 전제로, 개인정보를 AI 기술개발을 위해 활용할 수 있게 허용했다. 또 개보위의 안전성 확인(심의·의결)과 AI 학습환경을 고려한 맞춤형 안전장치 마련, 정보주체 이익 침해 우려시 위험요인 평가 후 보완 등으로 안전성을 강화했다. 개인정보 유출 책임 강화 SKT·쿠팡 개인정보 유출사고 이후 발의된 개인정보 보호법 개정안(14건)이 정무위 법안소위 상정('25.12.15.)됐고 이후 정무위 대안 정무위 의결 및 법사위에 회부(12.17.)됐다. 개정안 취지는, 최근 발생한 대규모 개인정보 유출사고에 엄중히 대응, 반복·중대 위반에 대한 과징금 강화 등 책임을 강화했다. 주요 내용을 보면 첫째, 중대 반복적 개인정보 대규모 유출사고에 대해서는 징벌적 수준의 과징금을 부과해 엄정제재, 강력한 억지력을 확보하는 한편 동시에 개인정보 사전 예방 투자를 촉진하기 위해 대규모 개인정보 보호 투자기업 등에 대한 인센티브(과징금 감경)를 도입한다. 둘째, 대규모 피해를 초래하는 해킹사고 발생 초기부터 신속 대응할 수 있게 유출가능성이 있는 경우도 통지 의무화 및 통지항목에 손해배상 청구 등을 포함하도록 했고, 셋째, CEO의 개인정보 보호 최종책임 명시와 CPO의 역할 및 권한 강화 넷째, 공공과 민간의 중요 개인정보처리자의 안전한 개인정보 보호 관리체계 구축을 위해 ISMS-P 인증을 의무화했다. 아래는 개인정보 유출 관련 의원발의안 14건 현황.

2026.02.04 15:17방은주 기자

장동혁 "쿠팡 사태, 통상 마찰 뇌관"...총리실 "사실 아냐"

장동혁 국민의힘 대표는 트럼프 행정부의 대(對)한국 관세 압박 배경에 쿠팡 사태와 디지털·플랫폼 규제가 복합적으로 작용했다고 주장했다. 개인정보 유출에 대한 처벌은 필요하지만, 감정적인 대응은 통상 마찰을 키워 국익과 국민 안전을 동시에 훼손할 수 있다는 설명이다. 이에 대해 국무총리실은 쿠팡 문제를 한미 통상협상의 뇌관으로 보는 시각에 우려를 표하며, 사실관계를 오도할 위험이 크다고 반박했다. 장 대표는 4일 국회 교섭단체 대표 연설에서 “지난 1월 27일 트럼프 대통령이 한국에 대한 상호관세를 25%로 되돌리겠다고 밝혔고, 국회의 비준 지연을 이유로 들었지만 그것이 전부는 아니다”라며 “관세 인상 발표 직후 미국 하원 공화당 법사위원회가 '쿠팡과 같은 미국 기업을 부당하게 표적으로 삼으면 이런 일이 벌어진다'는 취지의 입장을 공식 계정에 올렸다”고 말했다. 이어 "밴스 부통령이 김민석 총리에게 쿠팡 사태부터 따졌고, 트럼프 2기 인수위에 관여했던 조 론스데일 팰런티어 창업자가 '이재명 대통령이 중국의 이익을 위해 한국 근로자와 성장, 무역 관계를 희생할 것인지 결정해야 한다'고 주장했다고 언급했다. 장 대표는 “쿠팡 사태는 미·중 패권 경쟁 틈바구니에서 대한민국의 선택을 묻는 상징적인 사건”이라며 “미국은 쿠팡에 대한 과도한 제재가 중국 C-커머스의 한국 시장 잠식으로 이어질 수 있고, 한국의 데이터 주권과 유통 주권이 중국으로 넘어갈 수 있다고 본다”고 말했다. 그러면서 “쿠팡의 개인정보 유출은 비판받아 마땅하고 상응하는 처벌이 이뤄져야 한다”면서도 “어설프고 감정적인 접근으로는 국익도, 국민 안전도 지켜내기 어렵다”고 강조했다. 또한 “지금 미국은 자국의 이익을 지키기 위해 가능한 모든 수단을 동원하고 있다”고도 했다. 장 대표는 더불어민주당이 일방 통과시켰다고 지목한 정보통신망법 개정안과 관련해 미국 국무부가 “미국 기반 온라인 플랫폼 사업에 부정적 영향을 미치고 표현의 자유를 약화시킬 수 있다”며 반대 입장을 냈다고 말했다. 또 데이비드 색스 백악관 AI·가상화폐 차르가 “무역 제재, 비자 발급 거부 등 모든 수단으로 맞서야 한다”는 강경한 주장을 내놓았다고도 덧붙였다. 관세 충격의 실물 피해 사례로는 현대기아자동차를 언급했다. 장 대표는 “지난해 25% 관세가 적용되는 동안 7조2천억 원의 관세 비용을 감당해야 했다”며 “통상 협상을 제때 제대로 매듭짓지 못하면 우리 경제는 치명상을 입게 될 것”이라고 밝혔다. 그러나 국무총리실은 이날 참고자료를 배포하고 장동혁 대표가 연설에서 '밴스 부통령이 김민석 국무총리에게 쿠팡 사태부터 따졌다'고 언급한 건 사실과 다르다고 해명했다. 총리실은 "밴스 부통령은 1월 23일 김 총리와 회담에서 한국의 법적 시스템을 존중한다는 전제하에 정중한 어조로 쿠팡 문제에 대해 문의했고, 김 총리의 설명을 듣고 상황에 대한 이해를 표했다"고 설명했다. 이어 "쿠팡 문제를 한미 통상협상의 뇌관으로 표현하는 것도 사실과 다른 오도의 위험이 크다"며 "해당 언급은 사실에 부합하지 않고 외교적으로도 한미관계에 도움이 되지 않는 부적절한 표현"이라고 지적했다.

2026.02.04 14:55안희정 기자

[유미's 픽] 공공 AX 확대 속 AI 프라이버시 정책 '운영 단계'로…업계 부담 커진다

국내 인공지능(AI)·소프트웨어 업계가 개인정보 보호 대응을 기술 개발의 부수 요소가 아닌 핵심 경쟁력으로 재정립해야 할 것으로 보인다. 생성형 AI를 넘어 에이전트 AI, 피지컬 AI 등 차세대 기술이 서비스 현장에 빠르게 적용되면서 개인정보 리스크가 단순 유출 방지를 넘어 서비스 구조 전반의 신뢰 문제로 확산되자 정부가 정책 정비에 나섰기 때문이다. 4일 개인정보보호위원회가 발표한 '2026 AI 프라이버시 민관 정책협의회 운영 방향'에 따르면, 정부는 AI 확산으로 개인정보 리스크가 기존 유출·노출 중심에서 민감정보 추론, 딥페이크 악용, 프로파일링 등 새로운 형태로 확대되고 있다고 진단했다. 정책 논의의 초점도 모델 학습 단계에서 벗어나 에이전트 AI·피지컬 AI 등 서비스 운영 단계에서 발생할 수 있는 위험 대응으로 전환했다. 이에 맞춰 협의회는 데이터 처리기준, 리스크 관리, 정보주체 권리 등 3개 분과 체계로 운영한다. 또 '에이전트 AI 개인정보 처리기준' 마련(6월)과 AI 프라이버시 레드팀 방법론 연구를 추진할 계획이다. 여기에 자동화된 결정 대응 등 이용자 권리 보장 방안과 올해 3월께 'AI 이용 개인정보 보호수칙'도 제시할 예정이다. 향후에는 AI 정책 수립 과정에서 민관 의견을 폭넓게 수렴하고 부처 간 정책 정합성을 확보하는 자문기구로 기능을 확대한다는 방침이다.특히 이번에 주목할 점은 협의회 논의 과제에 'AI 프라이버시 레드티밍(Red Teaming)' 방법론이 포함됐다는 점이다. 레드티밍은 공격자 관점에서 시스템의 취약점을 의도적으로 점검해 보안 허점을 찾아내는 방식으로, AI 서비스가 실제 운영 과정에서 맞닥뜨릴 수 있는 프라이버시 위협을 사전에 검증하는 절차로 활용될 수 있다. 이를 통해 기업들의 개인정보 보호 대응이 기존의 사후적·수동적 점검에서 벗어나 보다 공세적이고 예방적인 리스크 관리 체계로 전환될 가능성이 클 것으로 예상된다.셀렉트스타 관계자는 "매우 빠른 AI 발전이 실질적 확산으로 이어지기 위해서는 관련 규제 환경의 신속한 맞춤 변화가 중요하다"며 "정부가 민관 정책 협의회 등을 통해 민간과 적극적으로 소통해 AI 업계의 규제 불확실성을 최소화할 것으로 기대된다"고 말했다. 개보위의 이 같은 움직임에 AI 업계도 예의주시하고 있다. 정부의 규제 논의가 학습 데이터 적법성 중심에서 서비스 배포 이후의 운영 책임으로 이동하고 있다는 점에서 기업들은 향후 AI 서비스 전 과정에 대한 관리·감독 요구가 강화될 가능성에 주목하고 있다. 이 같은 변화는 에이전트 AI 확산과 맞물리면서 더욱 뚜렷해질 전망이다. 에이전트 AI는 사용자 대신 업무를 수행하며 다양한 데이터에 접근하고 서비스 간 상호작용을 통해 결과를 만들어내는 구조인 만큼, 개인정보 처리 책임의 경계가 더욱 복잡해질 수밖에 없다. 이에 따라 기업들은 서비스 설계 단계부터 데이터 처리 흐름과 사후 통제 체계를 함께 마련해야 하는 과제를 안게 됐다. 업계 관계자는 "그동안 기업들이 학습 데이터 적법성에 집중했다면, 앞으로는 서비스 운영 과정에서 AI가 어떤 데이터에 접근하고 어떤 결정을 내리는지가 규제의 핵심이 될 것"이라며 "에이전트 AI 확산은 프라이버시 컴플라이언스를 한 단계 끌어올리는 계기가 될 수 있다"고 말했다. 이러한 흐름은 민간 서비스뿐 아니라 공공 부문 AI 전환 확대와 맞물리며 업계 부담을 더욱 키우고 있다. 정부는 공공기관이 AI 신서비스를 기획하는 과정에서 개인정보 보호법 저촉 여부가 불확실한 경우가 많다는 점을 감안해 사전적정성 검토와 규제 샌드박스 지원을 병행할 계획이다. 정부의 공공 AX 예산은 2025년 5천억원에서 2026년 2조4천억원으로 5배 증가하며 33개 부처에서 206개 사업이 추진될 예정이다. 이에 공공 시장을 겨냥하는 소프트웨어 기업들 사이에서는 초기 설계 단계부터 프라이버시 보호 체계를 갖추지 않으면 사업 참여 자체가 어려워질 수 있다는 전망도 나온다. 업계 관계자는 "공공 AX 사업이 급증하면서 AI 적용은 필수가 됐지만, 개인정보 이슈가 정리되지 않으면 사업 추진 속도가 늦어질 수밖에 없다"며 "기업 입장에서는 보호설계(PbD)를 선제적으로 반영하는 것이 경쟁력이 될 것"이라고 말했다. 글로벌 규범 역시 에이전트 AI를 중심으로 빠르게 정비되는 추세다. 미국 NIST 산하 AI 표준 및 혁신센터(CAISI)는 AI 에이전트의 데이터 접근권한 최소화와 사후 통제권 확보를 위한 논의에 착수했다. 영국 정보위원회(ICO)는 에이전트 AI 발전 단계별 시나리오를 제시하며 규제 고도화에 나서고 있다. 싱가포르는 '에이전틱 AI 정부 프레임워크'를 마련했다. 이처럼 국제적으로 샌드박스형 사전 검증과 인간 개입 원칙이 핵심 규범으로 부상하면서 국내 기업들도 글로벌 기준에 맞춘 대응 전략이 불가피해지고 있다. 업계에선 이번 발표를 계기로 AI 서비스 기업들의 프라이버시 대응 부담이 운영 단계까지 확대될 것으로 보고 있다. 에이전트 AI 확산에 따라 관련 리스크 관리 체계 마련이 주요 과제로 떠오르고 있다는 분석이다. 업계 전문가는 "AI 경쟁이 고도화될수록 기업들은 성능뿐 아니라 '신뢰 가능한 운영 체계'를 갖춘 곳이 시장에서 살아남게 될 것"이라며 "프라이버시 대응 역량이 향후 국내외 사업 확장의 결정적 변수로 작용할 가능성이 높다"고 말했다.

2026.02.04 09:54장유미 기자

손해사정 플랫폼 '사고링크' 유출 데이터, 다크웹서 유통

지난달 중순께 개인정보 유출 사고가 발생한 손해사정 플랫폼 '사고링크'의 유출 데이터가 불법 해킹 포럼에서 유통되고 있는 것으로 확인됐다. 3일 본지 취재를 종합하면 불법 해킹 포럼 '다크포럼스(Darkforums)'에서 활동하는 '팝핀(p0ppin)'이라는 해커는 지난달 26일 1만2000건의 고객 및 관리자 데이터를 탈취했다는 게시글을 업로드했다. 이 해커는 "올해 1월 사고링크의 데이터를 탈취했다"며 "1만2000건의 고객 및 관리자 데이터가 유출됐다. 유출된 데이터는 휴대전화 번호, 성별, 이메일, 생년월일, 그리고 교통사고 관련 보고서 등이다"라고 밝혔다. 이어 이 해커는 해킹 성공을 인증하기 위해 2건의 샘플 데이터를 공개했다. 해당 샘플 데이터에는 2명 고객의 ▲마케팅 정보 수신동의 여부 ▲접속 운영체제 ▲성별 ▲생년월일 ▲휴대전화 번호 ▲플랫폼 내 닉네임 정보 ▲이메일 ▲이름 ▲계정 생성 날짜 ▲플랫폼 내에서 사용되는 교통사고 식별번호 등이 포함돼 있다. 공개한 샘플 데이터 중에는 해커가 '진단서'라고 주장하는 인터넷 주소(URL)도 포함돼 있다. 다만 해당 URL을 접속 가능한 형식으로 변환해 접속하면, 진단서가 아니라 사고링크의 성·연령별 심사실적 PDF 파일이 표시됐다. 앞서 사고링크는 지난달 16일 개인정보가 외부로 유출된 정황을 포착해 이와 관련, 공지를 발표한 바 있다.(☞손해사정 플랫폼 '사고링크' 개인정보 일부 유출) 공지에 따르면 유출됐을 가능성이 있는 개인정보 항목은 ▲이름 ▲성별 ▲생년월일 ▲휴대전화번호 ▲이메일 주소 ▲마케팅 정보 수신 동의 여부 ▲서비스 이용 과정에서 생성된 사고 관련 일부 정보 및 손해 산정에 활용된 정보 등이다. 해커가 공개한 데이터와 대부분 겹친다. 이어 사고링크는 당시 공지에서 "우리 시스템 내에 저장된 진단서나 손해사정서 등의 문서 파일(PDF 형태)에 대해서는 확인 가능한 범위 내에서 외부 다운로드 또는 반출 정황은 확인되지 않았다"면서 "해당 사고의 정확한 발생 시점은 현재 조사 중이다. 우리는 사고 인지 직후 비인가 접근 가능 경로 점검 및 접근 통제 강화, 보안 취약점 패치 등 재발 방지를 위한 보안 강화 조치를 지속적으로 시행하고 있다"고 밝힌 바 있다.

2026.02.03 15:36김기찬 기자

경찰, 로저스 쿠팡 대표 소환 조사

쿠팡 개인정보 유출 사건을 수사 중인 경찰이 해롤드 로저스 쿠팡 한국법인 임시대표를 소환했다. 30일 관련업계에 따르면 서울경찰청 쿠팡 수사 종합 태스크포스(TF)는 이날 오후 2시부터 로저스 대표를 피고발인 신분으로 불러 조사 중이다. 적용 혐의는 공무집행방해와 업무방해 등이다. 회사가 개인정보 유출 이후 이른바 '셀프 조사'를 진행하는 과정에서 증거를 훼손하거나 인멸했을 가능성이 제기된 데 따른 것이다. 로저스 대표는 이날 서울 종로구 서울경찰청 청사 앞에서 취재진과 만나 “쿠팡은 정부가 진행하는 모든 수사에 협조하고 있으며, 오늘 조사에도 성실히 임하겠다”고 말했다. 경찰은 쿠팡이 수사기관과 사전 협의 없이 자체 조사를 진행한 경위와 조사 과정 전반을 확인할 방침이다. 앞서 쿠팡은 지난달 25일 수사기관과 협의 없이 자체 조사 결과를 발표했다. 당시 회사는 실제 유출된 정보가 3천여 건 수준이라고 밝히고, 개인정보 유출 피의자의 노트북을 자체 분석했다고 설명했다.

2026.01.30 15:48안희정 기자

"한국 직장인 92%, AI 쓰지만 개인정보 보호 인식 부족"

국내 직장인들 사이에서 챗GPT 등 생성형 인공지능(AI) 도구 활용이 빠르게 확산되고 있지만 개인정보 보호에 대한 인식은 이를 따라가지 못하고 있는 것으로 나타났다. 업무 효율을 높이기 위한 AI 활용이 오히려 새로운 보안 취약점으로 이어질 수 있다는 우려가 나온다. 28일 노드VPN이 발표한 국가 개인정보 테스트(NPT) 결과에 따르면 한국인의 92%는 업무에서 AI를 사용할 때 고려해야 할 개인정보 보호 요소를 충분히 인식하지 못하고 있는 것으로 조사됐다. 생성형 AI가 일상적인 업무 도구로 자리 잡았지만 개인정보와 기업 내부 정보가 어떻게 저장·활용되는지에 대한 이해는 여전히 부족한 것으로 지적된다. 이번 조사는 세계 데이터 프라이버시의 날을 맞아 노드VPN이 지난 한 해 동안 진행한 NPT 데이터를 분석한 결과다. 이에 따르면 챗GPT와 코파일럿 등 생성형 AI 도구는 업무 생산성을 높이는 수단으로 빠르게 확산되고 있으나 이 과정에서 개인 정보나 업무 관련 데이터가 무심코 입력·노출되는 사례가 늘고 있다. 특히 AI 도구와의 대화 내용이 기록·저장될 수 있다는 점이나 향후 모델 학습에 활용될 가능성에 대한 사용자 인식이 낮은 것으로 나타났다. 노드VPN은 이러한 인식 격차가 기업과 개인 모두에게 새로운 보안 리스크로 작용할 수 있다고 지적했다. AI를 악용한 사기 위험도 함께 증가하고 있다. 특히 한국인의 45%는 딥페이크 영상이나 음성 복제 등 AI 기술을 활용한 사기를 정확히 구별하지 못하는 것으로 조사됐다. AI 기술이 실제 인물과 구분하기 어려운 수준까지 발전하면서 이를 악용한 범죄 수법도 한층 정교해지고 있다는 분석이다. 노드VPN의 기존 연구 결과에 따르면 전 세계적으로 최근 2년간 3명 중 1명은 온라인 사기를 경험했으며 이 가운데 49%는 실제 금전적 피해를 입었다. AI 기술이 사이버 범죄에 활용되면서 과거보다 적은 기술적 지식만으로도 고도화된 공격이 가능해졌고 올해는 AI 기반 공격이 주요 사이버 보안 위협으로 부상할 것이라는 전망이다. 이에 노드VPN은 AI 시대 개인정보 노출 위험을 줄이기 위해 기술 자체보다 사용 과정에서의 기본적인 보안 원칙과 판단이 중요하다고 강조했다. 구체적으로는 ▲회사 기밀과 고객 정보의 AI 입력 금지 ▲AI 대화 기록·저장 가능성에 대한 인지 ▲조직 차원의 AI 사용 정책 사전 확인 ▲예상치 못한 금전 정보 요청에 대한 경계 ▲AI 생성 음성과 영상에 대한 무조건적 신뢰 지양 ▲보안 소프트웨어의 최신 상태 유지 등을 권고했다. 노드VPN 마리우스 브리에디스 최고기술책임자(CTO)는 "AI 도구는 동료와의 대화와 달리 기록되고 분석될 수 있으며 향후 모델 학습에 활용될 가능성도 있다"며 "직원들이 고객 정보나 내부 전략, 개인정보를 무심코 AI에 입력할 경우 자신도 인식하지 못한 보안 취약점이 발생할 수 있다"고 말했다.

2026.01.28 18:05한정호 기자

로저스 쿠팡 대표, 30일 경찰 수사 출석

쿠팡 대규모 개인정보 유출 사태와 관련해 고발된 해롤드 로저스 쿠팡 임시 대표가 오는 30일 경찰에 출석한다. 28일 경찰에 따르면 로저스 대표 측은 개인정보 유출 사태 '셀프 조사' 발표 경위를 수사하기 위한 경찰의 세 번째 출석 요구에 응하겠다는 뜻을 밝혔다. 앞서 경찰은 쿠팡 사태로 유출된 개인정보가 3천 건이 아닌 3천만 건 이상으로 보고 수사를 지속하는 한편, 1·2차 출석에 응하지 않던 로저스 대표가 3차에도 출석하지 않을 경우 체포영장 신청 가능성을 시사했다. 로저스 대표는 지난해 12월 말 진행된 국회 쿠팡 연석청문회 다음 날인 지난 1일 출장을 이유로 출국했다. 경찰은 로저스 대표에 대해 출국 금지를 신청했으나 검찰 단계에서 반려됐다. 로저스 대표는 이달 21일 한국에 입국한 것으로 알려졌다.

2026.01.28 10:08박서린 기자

정부의 '쿠팡 때리기'...알리·테무·쉬인 밀어주기라고?

쿠팡 개인정보 유출 사태 이후 일부 유튜브·온라인 커뮤니티를 중심으로 한국 정부가 차이나(C) 커머스를 밀어주기 위해 쿠팡을 공격한다는 음모론이 확산됐다. 하지만 실제 이용자 수와 결제 데이터는 정반대 흐름을 보인 것으로 나타났다. 보안 불신이 쿠팡을 넘어 C커머스 전반으로 확산되면서, 반사이익 대신에 동반 타격이 현실화됐다는 분석이다. 27일 업계에 따르면 한 극우 성향 유튜버는 한국 정부가 중국 기업인 알리익스프레스 등에는 혜택을 주고, 쿠팡 등 미국 기업은 공격하려 한다는 주장을 내놨다. 또 다른 보수 성향 유튜버도 “친중 정권이니까 중국 업체 알리나 테무 이쪽을 편들어주기 위해 쿠팡을 때려잡으려고 하는 게 아니냐”는 입장을 견지했다. 쿠팡 사태에 중국 공산당이 개입했을 수 있다는 음모론까지 나왔지만, 수혜자로 거론된 C커머스 플랫폼 알리, 테무, 쉬인은 되려 이용자 수가 동반 하락하는 중이다. 쿠팡 사태에도 알·테·쉬 이용자 수 같이 떨어졌다…왜? 쿠팡의 개인정보 유출 공식 발표가 있던 지난 11월 29일 직전 주(11월 17~23일) 알리의 주간활성이용자수(WAU)는 476만103명에서 그 다음 주 446만1천763명, 12월 첫째 주(12월 1일~7일) 415만4천746명으로 하락했다. 이후 12월 셋째 주(12월 15~21일) 386만5천337명으로, 40만명대로 깨진 뒤 지난주(1월 12~18일) 388만6천152명까지 계속해서 이용자 수가 감소하고 있는 추세다. 테무의 WAU는 쿠팡의 발표가 있은 뒤 371만8천51명에서 12월 첫째 주 382만5천159명으로 증가했으나, 넷째 주(12월 22~28일)부터 360만1천455명으로 떨어졌다. 1월 첫째 주(12월 29~1월 4일) 367만2천248명으로 소폭 상승했으나, 지난주(361만2천613명)까지 줄곧 360만명대를 유지하고 있다. 쉬인도 11월 셋째 주(11월 17~23일) 99만233명으로 시작해 12월 셋째 주 71만8천965명, 넷째 주 61만9천038명, 1월 첫째 주 59만1천556명으로 최저치를 기록했다. 1월 둘째 주(1월 5~11일)와 지난주 각각 69만9천970명, 74만3천648명으로 집계되며 쿠팡 개인정보 유출 발표 이전 수준까지는 올라오지는 못하고 있는 상황이다. 반면 쿠팡의 이용자 수는 개인정보 유출 공식화 직전 2천764만5600명에서 12월 첫째 주 2천908만952명으로 반짝 상승했다가 이후 계속해서 2천600만~2천700만명대를 기록 중이다. 신용카드 결제액도 떨어졌다…이용자 불신 해소 못한 탓 체크·신용카드 결제액도 유사한 흐름을 보이고 있다. 알리의 결제액은 11월 셋째 주 393억7천387만5천980원에서 12월 첫째 주 212억5천744만6천893원까지 하락한 뒤, 넷째 주 237억4천470만5천995원으로 반등했다. 하지만 12월 셋째 주부터 지난주까지는 176억원에서 226억원대를 고전하고 있다. 테무도 11월 셋째 주 173억6천212만760원에서 12월 넷째 주 126억5천201만7천677원까지 감소한 이후 지난주까지 줄곧 120억원 후반대에서 130억원 중반대를 오가고 있다. 쉬인은 11월 셋째 주 11억3천029만7천578원에서 12월 넷째 주(5억5천003만1천768원)까지 불과 한 달 만에 결제액이 반토막 났다. 이후 1월 첫째 주 5억7천만원대에서 지난주까지 7억5천만원대로 올라왔다. 쿠팡의 대규모 개인정보 유출 사태 이후 알리, 테무, 쉬인의 이용자도 함께 떨어진 배경에는 당초 이용자들의 인식 저변에 자리하던 보안 우려가 문제가 됐다. C커머스를 이용하면 개인정보가 중국으로 넘어갈 수 있다는 불신에 불이 붙으면서, 이용자들이 플랫폼 이용횟수를 줄인 것으로 풀이된다. 특히, 쿠팡 사태의 유력 피의자가 중국인으로 추정된다는 점도 불신을 키웠다. 여기에 알리도 판매자 계정이 해킹돼 셀러들에게 한 때 600만 달러(약 86억9천만원)에 달하는 정산금 지급이 지연된 것도 신뢰도 하락에 영향을 미쳤다. 알리의 내부 조사 결과에 따르면 회사는 '알리익스프레스 코리아 셀러 센터'에서 총 107개 판매자 계정의 비밀번호가 재설정됐으며, 이 중 83개 계정의 계좌번호가 해커에 의해 변경됐고, 해당 셀러에 지급돼야 할 정산금을 셀러가 가로챈 것으로 조사됐다. 김시월 건국대 소비자학과 교수는 “결국 중국 이커머스가 (개인정보 유출) 위험성이 더 크다는 소비자 인식이 존재하는 것”이라며 “이들로 발길을 옮겨도 (개인정보 유출) 위험성이 높아지면 높아졌지 약해지지 않는다는 시각이 눈으로 보여진 것”이라고 말했다. 이어 “쿠팡에 상응하는 서비스를 제공해주지 못했다는 점도 이용자 이동이 가시화되지 않은 원인 중 하나일 수 있다”고 덧붙였다.

2026.01.27 18:21박서린 기자

KISIA, 개인정보보호 관련 기업 실무자 대상 교육 개강

한국정보보호산업협회(KISIA)가 직업능력개발훈련 사업의 일환으로 기업 재직자를 대상으로 한 개인정보보호 관련 맞춤형 실무 교육을 개강한다. KISIA는 2월부터 개인정보보호 국가인적자원개발컨소시엄 재직자 역량향상 교육을 개강한다고 27일 밝혔다. 국가인적자원개발컨소시엄(컨소시엄)은 고용노동부 및 산업인력공단이 주최하는 교육 사업으로, 공동훈련센터로 지정된 훈련기관이 기업과 협약을 맺고 재직자들을 위한 맞춤형 교육을 제공하는 직업능력개발훈련 사업이다. KISIA는 개인정보보호위원회를 소관부처로 둔 국내 유일 개인정보보호 분야 공동훈련센터로 2022년부터 컨소시엄 사업을 운영하고 있다. 지난해 KISIA는 컨소시엄 교육으로 총892명의 수료생을 배출하며, 목표 인원(668명) 대비 130% 달성이라는 성과를 이뤄냈다. 특히 요구·수요조사를 반영해 개인정보보호 기초부터 실무까지 아우르는 현장 맞춤형 교육 과정을 운영함으로써 참여 기업과 교육생으로부터 높은 만족도를 얻은 바 있다. 올해는 12개 과정을 총 33회 운영해 740명의 교육생을 양성할 계획이다. 교육과정은 개인정보보호 기초부터 실무 과정을 다룬다. AI기본법, 클라우드, 영상정보, 정보보호 인증 등 신기술 대응 특화 과정까지 현장 수요에 맞춰 체계적인 교육과정을 정했다. 특히 4개의 신기술 대응 과정은 실제 기업들이 직면하고 있는 개인정보 처리·활용 리스크를 중심으로 설계되어 업무 현장에서 발생하는 개인정보 활용 사례를 바탕으로 실질적인 대응 방안을 학습할 수 있다. 현재 컨소시엄 사무국은 2026년 2월 교육훈련 신청을 접수 중이며 컨소시엄 협약기업으로 등록된 기업들은 재직자 인력 교육 기회를 상시 활용할 수 있다. 협약기업 중 중소기업에 재직 중인 교육생의 교육비는 전액 무료이며 대규모기업 소속 교육생은 교육비의 20%만 자부담하면 수강할 수 있다. 조영철 KISIA 회장은 "최근 AI 활용이 전 산업군으로 확산됨에 따라 개인정보보호 정책방향 또한 규제 대응 중심에서 사전 예방과 관리체계 강화로 변화하고 있는데 이러한 변화의 주역은 단연 전문인력"이라며 "KISIA는 교육원을 중심으로 개인정보보호 담당자가 현장에서 업무에 적용할 수 있는 전문 역량을 갖추도록 지원하는 교육 허브로서 견고히 자리매김하겠다"고 밝혔다.

2026.01.27 18:09김기찬 기자

경찰, '쿠팡 유출' 3천만건 이상 못 박아…대표 출석 불응 시 체포 검토

경찰이 쿠팡의 대규모 개인정보 유출 사건 피해 계정을 3천 개가 아닌 3천만 개라고 보고 수사를 지속 중이다. 그간 경찰 출석 요구에 불응한 해롤드 로저스 쿠팡 임시 대표가 3차에도 출석하지 않을 경우, 체포영장을 신청할 수 있다는 가능성도 열어뒀다. 박정보 서울경찰청장은 26일 정례 기자간담회에서 “유출 자료가 얼마만큼인지 아직 확정적이지 않다”며 “(유출된 계정이 3천만건 이상 된다고 보고 있다)”고 말했다. 쿠팡 측의 유출 규모 축소 의도 여부를 묻는 질문에는 “확인해봐야 한다”며 “쿠팡에서 이야기한 것과는 다르다”고 덧붙였다. 앞서 쿠팡은 개인정보 유출 사고의 범인으로 추정되는 전직 직원 A씨가 접근한 고객 계정은 3천300만 개이지만, 이 중 약 3천 개 계정의 고객 정보만 저장했다고 밝힌 바 있다. 이어 경찰은 쿠팡의 '셀프 조사' 발표 의혹 관련 디지털 전자기기 등 분석을 거의 마무리한 단계라고 설명했다. 유출된 계정에는 이름과 주소, 이메일 등의 정보가 담겨진 것으로 알려졌다. 경찰은 쿠팡의 셀프 조사 발표 경위를 수사하기 위해 로저스 쿠팡 임시 대표에게 출석을 요구한 상황이다. 그는 지난 5일과 14일 각각 1차, 2차 출석 요구를 받았으나 불응했다. 3차 출석 요구 불응 시 로저스 대표에 대한 체포영상 신청 가능성에 대해 박 청장은 “무조건 체포영장을 신청하는 것은 아니”라며 “3차 출석을 왜 안 했는지도 따져봐야 해 일률적으로 이야기하기는 어렵다”고 언급했다. 그러나 “누구든지 통상 절차에 따라 진행된다”며 “사유가 충족되면 할 수 있다”고 부연했다. 통상적으로 경찰 수사에서 3회 이상 출석 요구에 불응하면 체포영장을 신청한다. 경찰은 쿠팡 개인정보 유출 사태의 본류인 유출자에 대한 수사를 이어가고 있다. 경찰은 국제형사경찰기구(ICPO)를 통해 유출 피의자로 특정된 A씨에 대한 소환을 요청했으나 현재까지 인터폴 측으로부터 특별한 응답은 없는 상태다. 박 청장은 “외국인이다 보니 한계가 있다. 인터폴은 강제력이 있는 것이 아니라 상대국 협조가 없으면 쉽지 않은 일”이라면서도 “끝까지 피의자를 직접 불러다 조사해 한국법으로 처벌한다는 목표로 움직이고 있다”고 강조했다.

2026.01.26 18:14박서린 기자

지난해 대기업 해킹 대란…서민 노리는 피싱범죄로 직결

지난해 대한민국을 강타한 주요 통신사 등 대기업과 커머스 플랫폼의 연쇄 해킹 사고가 단순한 개인정보 유출을 넘어 서민 금융 자산을 정밀 타격하는 '지능형 피싱 범죄'의 기폭제가 된 것으로 나타났다. 인공지능(AI) 보안기업 에버스핀(대표 하영빈)은 악성앱 탐지 솔루션 '페이크파인더(FakeFinder)'의 2025년 데이터를 정밀 분석한 결과, 지난해 발생한 대규모 데이터 유출 사태가 피싱 범죄의 체질을 완전히 바꿔놓았다고 26일 밝혔다. 분석 데이터에 따르면 지난해 전체 악성앱 탐지 건수는 92만4천419건으로 전년(104만건) 보다 약 11% 감소했다. 에버스핀은 이를 긍정적 신호가 아닌 '위협의 고도화'로 진단했다. 해킹으로 확보한 실명·전화번호·상세 구매 이력 등의 데이터가 해커들에게 '확실한 타겟팅'과 '공격 가이드라인'을 제공했기 때문으로 분석했다. 에버스핀 고나계자는 “과거에는 불특정 다수에게 무작위로 앱 설치를 유도하는 '양적 공세'가 주를 이뤘다면, 지난해에는 유출된 정보를 바탕으로 '속을 수밖에 없는 사람'만 골라 공격하는 '질적 타격'으로 범죄 양상이 급변했다”고 설명했다. 세부 유형별 데이터를 보면 이러한 흐름이 더욱 명확하게 드러난다. 전통적인 보이스피싱 수단인 '전화 가로채기' 유형이 전년 대비 24.1% 감소(37만→28만건) 했고, 단순한 '사칭 앱' 역시 30% 감소(45만→32만건) 하며 하락세를 보였다. 이는 "검찰입니다" 식의 전화나 뻔한 기관 사칭에는 사용자들이 더 이상 쉽게 속지 않음을 보여준다. 반면에 스마트폰 내 민감 정보를 털어가는 '개인정보 탈취' 유형 악성앱은 전년 보다 53% 증가한 32만건으로 늘어나 최대 위협으로 부상했다. 에버스핀은 유출된 개인정보를 실제 범죄에 악용하기 위한 필수 수순으로 진단했다. 해킹으로 확보한 정보만으로는 금융사의 2차 인증 등을 뚫는데 어려움이 있기 때문에 '문자 인증번호'와 '신분증 이미지' 등 좀 더 완전한 정보까지 확보하기 위해 악성앱을 통해 개인정보를 탈취했다는 방증이다. 실제로 공격자들은 유출된 상세 주문 내역을 미끼로 '배송지 오류 수정' 등을 요구하며 접근한 뒤, 피해자의 의심을 피하며 앱을 설치하도록 했다. 이렇게 침투한 악성앱은 통화 기능보다는 문자 메시지·연락처·사진첩 등 권한을 탈취해 금융 인증을 우회할 수 있는 데이터를 수집하는 데 집중됐다. 에버스핀 관계자는 "지난해 해킹 대란은 해커들에게 '어떤 앱을 만들어야 범죄가 성공할지' 알려준 가이드라인과 같았다"며 "해킹으로 확보한 1차 데이터를 기반으로, 2차 핵심 정보를 탈취하기 위해 설계된 '정보 탈취 앱'이 기승을 부린 한 해"라고 설명했다. 이 관계자는 "개인이 문자의 진위를 가려내기엔 한계에 다다른 만큼, 금융사들이 도입한 페이크파인더와 같은 전문 보안 기술이 서민들의 자산을 지키는 필수 안전장치가 되고 있다"고 강조했다. 이번 발표의 근거가 된 데이터는 KB국민은행·카카오뱅크·한국투자증권·신한투자증권·KB국민카드·우리카드·DB손해보험·SBI저축은행·저축은행중앙회 등 국내 주요 금융사 대다수가 페이크파인더를 사용하면서 축적된 결과다. 에버스핀은 상세 분석을 담은 리포트는 오는 2월 중 에버스핀 홈페이지를 통해 발표할 예정이다. 한편, 에버스핀은 2025 SW대상·대통령상 수상·일본 SBI그룹 통합계약 등 고성장하는 보안기업으로 자리매김하고 있으며, 지난해 추산 매출액 130억원 이상을 기록하며 전년 대비 50% 매출 신장을 눈앞에 두고 있다고 전했다.

2026.01.26 09:15주문정 기자

[법과 상식 사이] 왜 미국에는 단일 프라이버시법이 없을까

최근 대규모 개인정보 유출 사건이 잇따르면서 각국의 프라이버시 법제에 대한 관심이 다시 높아지고 있다. 이러한 논의를 이해하기 위해서는 먼저 EU와 미국이 채택하고 있는 프라이버시 규제의 제도적 차이를 살펴볼 필요가 있다. EU는 일반 정보보호 규정(GDPR)이란 단일 규범을 통해 높은 수준의 개인정보 보호를 요구하는 대신, EU 전역에 공통적으로 적용되는 기준을 제시함으로써 기업들에게 명확한 규제 대응의 틀을 제공한다. 반면 미국은 연방 차원의 포괄적 프라이버시법 없이 주(州) 중심의 분산적 규제 구조를 유지하고 있어 기업들은 주마다 서로 다른 동의 방식과 고지 의무를 충족시켜야 한다. 이러한 규제의 파편화는 막대한 준수 비용과 법적 불확실성을 야기해 왔으며, 그 결과 연방 차원의 통합 프라이버시법 제정에 대한 기대도 오랫동안 제기되어 왔다. 그럼에도 미국은 왜 유럽의 GDPR과 같은 단일한 체계로 나아가지 못한 채 주와 연방의 권한 다툼 속에 머물러 있는 것일까. 문제의 본질은 헌법이 예정한 연방과 주 간의 권한 배분 구조에 있다 연방 정부가 프라이버시 영역에서 입법 권한을 주장할 수 있는 핵심 근거는 미국 헌법 제1조 제8절 제3항 통상조항(Commerce Clause)이다. 통상조항은 연방 의회에 외국과의 통상, 주 간 통상, 그리고 인디언 부족과의 통상을 규제할 권한을 부여한다. 초기에는 이 조항이 주로 물리적 상품의 이동과 거래를 규율하는 근거로 이해됐으나, 현재는 연방대법원의 판례를 통해 그 범위가 크게 확장되어 교통·통신·금융·노동 등 주 간 경제에 실질적인 영향을 미치는 모든 활동을 포괄하는 개념으로 해석된다. 전화와 인터넷, 디지털플랫폼처럼 본질적으로 주 경계를 넘나드는 활동은 오늘날 통상조항 적용의 전형적인 대상이며 이를 통해 미국 연방 정부는 경제와 사회 전반에 걸친 광범위한 규제를 정당화해 왔다. 이러한 법리적 확장은 개인정보 보호 영역에도 그대로 적용된다. 연방 프라이버시법 초안들(APRA, ADPPA 등)은 개인정보의 수집·이용·이전을 주 간 상거래에 직접적이고 지속적인 영향을 미치는 경제 활동으로 규정한다. 이에 따라, 주별로 상이한 의무가 기업의 데이터 흐름과 비즈니스모델에 중첩 적용되면서 연방 차원의 개입이 정당화된다는 논리가 형성된다. 그러나 프라이버시 규제는 통상 규제에 그치지 않고 소비자 보호와 기본권 보장이라는 전통적인 주 정부의 입법권 및 경찰권과 충돌하게 되며, 이러한 헌법적 긴장이 오늘날 미국에서 연방 프라이버시법이 반복적으로 좌초되는 구조적 배경을 형성하고 있다. 연방의 선점원칙과 주 정부 입법권의 충돌 미국 헌법은 연방법과 주법이 충돌할 경우 연방법이 우선 적용된다는 선점원칙(preemption)을 통해 연방 권한의 효력을 확보하는 한편, 헌법에 명시되지 않은 권한은 헌법 수정조항 제10조에 따라 주에 유보함으로써 연방과 주의 권한 경계를 설정하고 있다. 다시 말해, 연방법은 주법에 우선하지만 연방에 위임되지 않은 영역에서는 주가 독자적으로 규범을 설계할 수 있다. 문제는 개인정보 보호가 오랫동안 소비자 보호, 불법행위 책임, 사생활 보호와 같은 주법 영역에서 발전해 왔다는 점이다. 이로 인해, 연방 프라이버시법은 주법에 앞사 적용돼야 실효성을 갖지만 연방이 이를 일괄적으로 규율하려 할 경우 주 정부의 입법권을 침해한다는 강한 반발에 직면하게 된다. 실제로 APRA와 ADPPA를 포함한 주요 연방 프라이버시법 초안들은 모두 주 프라이버시법을 일정 범위에서 배제하는 선점 조항을 담고 있었고 바로 이 지점에서 갈등이 본격화됐다. 캘리포니아, 콜로라도, 버지니아 등 이미 포괄적 프라이버시법을 시행 중인 주들은 연방 법이 최소 기준을 제시하는데 그치지 않고, 주가 더 강한 보호 규제를 도입하는 것까지 제한하는 기준으로 작동할 가능성을 우려한다. 이들 주의 입장에서 선점 조항은 규제 일관성을 확보하기 위한 장치라기보다 그동안 축적해 온 보호 체계를 연방 입법으로 약화시킬 수 있는 수단으로 받아들여진다. 이로 인해, 연방 프라이버시 입법은 단순한 정책 조정의 문제가 아니라, 연방과 주 가운데 누가 프라이버시 규범을 설계할 권한을 가지는가라는 연방주의(federalism) 차원의 충돌로 전환된다. 결국 현재의 교착상태는 통상권에 기초한 연방의 선점 논리와 수정조항 제10조에 기초한 주의 입법권이 정면으로 맞부딪히는 헌법 구조의 산물이다. 이러한 구조적 충돌이 해소되지 않는 한 연방 차원의 포괄적 프라이버시법은 반복적으로 같은 지점에서 멈출 수밖에 없다. 기업의 현실적 대안: 연방 입법이 아닌 주 기준을 사실상 표준으로 삼아라 이러한 헌법 구조를 고려할 때 연방 차원의 통합 프라이버시법 제정을 기다리는 전략은 현실적이지 않다. 주별로 파편화된 규제 환경이 상당 기간 지속될 가능성이 큰 만큼 현재 미국 내에서 사실상의 기준으로 기능하고 있는 개정된 캘리포니아 소비자 프라이버시법(CCPA/CPRA)의 보호 수준을 내부 공통 기준으로 설정하고 개인정보의 수집과 활용을 최소화하는 방향으로 대응하는 것이 합리적이다. 다수의 주가 캘리포니아 모델을 벤치마킹하고 있다는 점에서 CPRA에 기반한 컴플라이언스 체계는 향후 타 주 법률에도 비교적 유연하게 대응할 수 있는 실질적인 기반이 된다. 불확실한 연방 입법의 향방에 기대기보다 생체정보·위치정보·아동 데이터 등 특정 영역을 중심으로 강화되고 있는 주 단위 규제와 집행에 선제적으로 대비하는 것이 현 시점에서 기업이 선택할 수 있는 가장 현실적인 대응 전략이다.

2026.01.23 14:24안정민 컬럼니스트

쿠팡노조 "전방위 조사, 현장 일자리 위협…노동자·소상공인 희생 안돼"

쿠팡 노동조합이 최근 발생한 개인정보 유출 사고와 관련해 정부의 합리적이고 공정한 조사를 촉구하는 입장문을 냈다. 개인정보 보호 책임은 분명히 져야 하지만, 과도한 제재로 현장 노동자와 소상공인의 생계가 위협받아서는 안 된다는 주장이다. 노조는 22일 “최근 회사에서 발생한 개인정보 유출 사고에 대해 깊은 유감을 표한다”며 “이번 사고를 계기로 쿠팡이 개인정보 관리 체계를 더욱 철저히 갖추고, 고객과 국민이 다시 신뢰할 수 있는 기업으로 거듭나기를 바란다”고 밝혔다. 다만 현재 진행 중인 정부의 전방위 조사 방식에 대해서는 우려를 나타냈다. 노조는 “10곳이 넘는 정부기관이 개인정보 유출을 넘어 회사의 전반적인 사업 전반에 대해 동시다발적으로 조사를 진행하는 상황은 이례적”이라며 “이로 인해 현장 노동자들의 일자리가 위협받을 수 있다는 심각한 우려를 하지 않을 수 없다”고 말했다. 실제 현장에서는 이미 변화가 나타나고 있다는 설명이다. 노조는 “배송 물량 감소를 체감하고 있으며, 이는 단순한 개인 고용 문제가 아니라 노동자 가족 전체의 생계와 직결된 문제”라고 역설했다. 노조는 개인정보 유출 책임을 회피할 의도는 없다고 선을 그었다. 노조 측은 “정부 기관이 철저히 조사하고, 그 결과에 따라 회사가 합당한 개선 조치를 이행하는 것은 당연한 책무”라면서도, “개인정보 보호 책임의 범위를 넘어선 과도한 제재로 회사 운영이 심각한 타격을 입을 경우, 그 여파로 노동자들의 일자리와 소상공인의 판로가 동시에 위협받을 수 있다”고 지적했다. 특히 “만약 회사 운영이 어려울 정도의 제재로 회사가 문을 닫게 된다면, 노동자의 권익향상과 처우개선을 위한 노동조합의 존재 의미도 퇴색될 수 있다”고 우려했다. 노조는 “회사의 잘못은 분명히 바로잡아야 한다”면서도 “그 과정에서 회사를 키워 온 수많은 노동자와 쿠팡을 통해 생계를 이어가는 소상공인들이 희생돼서는 안 된다”고 말했다. 이어 “어떠한 조사와 논의도 현장에서 생계를 유지하고 있는 노동자들의 생계권을 함께 고려하고, 이에 대한 대책까지 수반한 결과로 이어져야 한다”고 덧붙였다.

2026.01.22 16:49안희정 기자

"아동에게 디지털 잊힐 권리"...이해민, 개인정보 자기결정권법 발의

국회 과학기술방송통신위원회 소속 이해민 의원(조국혁신당)은 22일 디지털 성범죄와 무분별한 신상 털기로부터 아동 청소년을 보호하기 위해 정보통신망법과 개인정보보호법 개정안을 대표발의 했다고 밝혔다. 최근 딥페이크 성범죄나 사이버 렉카 악성 게시물로 고통받는 미성년자가 늘고 있으나 현행법에서 피해 구제를 위해서는 피해자가 직접 권리 침해 사실을 입증해야 하고 복잡한 소명 절차를 거쳐야 한다. '디지털 잊힐 권리'가 사실상 유명무실하다는 지적이 제기되는 이유다. 이해민 의원은 “판단 능력과 대응 자원이 부족한 미성년자에게 피해를 입증하라고 요구하는 것은 가혹하다”며 “정보를 유포한 가해자가 문제없음을 증명하지 못하면 즉시 삭제되도록 해 디지털 공간에서의 미성년자 개인정보 보호를 더 강화해야 한다”고 말했다. 이 의원이 발의한 정보통신망법 개정안은 미성년자가 권리 침해 정보의 삭제를 요청할 경우, 해당 정보를 올린 게시자가 침해 사실이 없음을 소명하도록 의무화했다. 게시자가 임시조치(접근 차단) 기간 내에 이를 소명하지 못하면 서비스 제공자가 해당 정보를 삭제할 수 있도록 해 신속한 피해 구제를 도모한다. 또 미성년자에 한해 임시조치 기간을 1회 연장할 수 있도록 했다. 함께 발의된 개인정보보호법 개정안은 정부의 미성년자 보호 시책 대상을 기존 '만 14 세 미만'에서 만 19세 미만의 미성년자 전체로 확대했다. 계약 이행을 명분으로 법정대리인 동의 없이 아동 정보를 수집하던 예외를 원천 차단하고, 이용 내역을 법정대리인에게 의무적으로 통지하도록 했다. 아울러 아동에게 고지 사항을 전할 때는 친화적인 양식과 언어를 사용하도록 해 아동 스스로 자신의 정보가 어떻게 쓰이는지 명확히 인지할 수 있도록 했다. 이 의원은 “디지털 네이티브인 우리 아이들이 온라인에서 새로운 기회를 얻기도 하지만 동시에 잊히지 않는 기록으로 미래를 저당 잡히기도 한다”며 “이번 법안을 통해 아동 청소년이 더욱 두터운 법의 보호를 받는 것을 넘어 자신의 정보를 스스로 통제하고 결정하는 권리 주체로 세울 수 있어야 한다”고 밝혔다.

2026.01.22 16:24박수형 기자

손해사정 플랫폼 '사고링크' 개인정보 일부 유출

손해사정 플랫폼 '사고링크'에서 일부 이용자 개인정보가 유출되는 사고가 발생했다. 사고링크는 지난 16일 공지를 통해 "최근 외부 온라인 공간에 당사 서비스와 관련된 데이터 일부가 게시된 정황을 인지하고 즉시 내부 점검을 실시했다"며 "그 과정에서 일부 이용자의 개인정보가 외부에 노출된 사실이 확인돼 이용자의 개인정보도 외부에 노출됐을 가능성이 있어 한국인터넷진흥원(KISA) 등 관계기관 신고와 함께 추가 피해 방지를 위한 조치를 진행하고 있다"고 밝혔다. 사고링크는 정확한 사고 경위를 파악 중이다. 현재 조사된 내용에 따르면 지난 14일 외부 온라인 공간에 이 회사 서비스와 관련된 데이터 게시 정황을 포착했다. 사고링크는 인지 즉시 내부 점검을 실시해 관련 접근 경로를 차단했다. 구체적으로 ▲외부 비인가 접근 가능 경로 점검 및 접근 통제 강화 ▲관련 계정 및 접근 권한 전면 점검 ▲보안 취약점 패치 및 시스템 보완 조치 적용 ▲관계기관 신고 및 추가 조사 진행 등의 조치를 완료했다. 현재까지 유출됐을 가능성이 있는 개인정보 항목은 ▲이름 ▲성별 ▲생년월일 ▲휴대전화번호 ▲이메일 주소 ▲마케팅 정보 수신 동의 여부 ▲서비스 이용 과정에서 생성된 사고 관련 일부 정보 및 손해 산정에 활용된 정보 등이다. 사고링크 시스템 내에 저장된 진산서나 손해사정서와 같은 민감 정보의 외부 유출 정황은 확인되지 않았다. 사고링크는 "주민등록번호와 같은 고유식별정보를 수집·저장하고 있지 않다"며 "로그인 비밀번호역시 카카오 로그인 및 애플 로그인 등 외부 인증 방식을 통해 제공되기 때문에 회사 시스템에 저장돼 있지 않다. 결제 역시 가상계좌 안내 후 이용자가 직접 입금하는 방식이기 때문에 카드번호, 계좌 비밀번호 등 결제 정보도 저장돼 있지 않다"고 밝혔다. 이로써 결제 정보를 악용한 금전적인 피해나 비밀번호 등 계정정보 탈취로 다른 웹사이트에서 연쇄적인 공격이 일어날 우려가 있는 '크리덴셜 스터핑' 공격의 가능성은 희박하다. 다만 일부 서비스 이용자의 이름과 휴대전화번호 등이 외부로 유출됐을 경우 이같은 정보를 악용해 피싱 공격에 활용하는 등의 2차 피해 우려도 나온다. 사고링크는 "이용자는 개인정보 침해로 인한 피해가 의심되는 경우 개인정보보호 포털 또는 관계기관을 통해 구제 절차를 이용하실 수 있다"며 "이번 사고로 심려를 끼쳐드린 점을 무겁게 인식하고 있으며, 개인정보 보호를 최우선 가치로 삼아 추가 피해 방지와 재발 방지를 위해 최선을 다하겠다. 추가로 확인되는 사항이 있을 경우 신속히 안내드리겠다"고 공지를 통해 밝혔다.

2026.01.21 19:59김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

"인간과 경쟁하는 AI 현실로…몰트북, 시작에 불과하다"

[ZD브리핑] 세미콘코리아 역대 최대 규모 개막…주요 게임사 실적 공개

美 출장길 오른 최태원 SK 회장…엔비디아 등 빅테크와 AI 회동

빗썸 비트코인 오지급 사건…돌려주지 않으면 무슨 일 생길까

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.