• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보'통합검색 결과 입니다. (456건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

개인정보위, 빗썸 과징금 2억 1000만원 부과

개인정보 국외이전 규정을 어긴 빗썸이 개인정보보호위원회(개인정보위)로부터 2억1000만원의 과징금 철퇴를 맞았다. 개인정보보호위원회(개인정보위)는 지난 24일 '제12회 전체회의'를 열고 개인정보보호법상 개인정보 국외이전 규정을 위반한 빗썸에 과징금 2억1000만원과 적법한 국외이전 요건을 갖추도록 하는 시정명령을 의결했다고 25일 밝혔다. 앞서 개인정보위는 지난해 국정감사에서 빗썸의 오더북 공유와 관련한 개인정보 국외이전 적법 여부를 지적함에 따라 조사에 착수했다. 조사 결과 빗썸은 해외 가상자산거래소와 오더북 공유 및 가상자산 이전 과정에서 정보주체의 별도 동의 없이 개인정보를 국외이전한 사실이 확인됐다. 빗썸은 2025년 9월~11월간 테더(USDT) 마켓에서 해외 거래소와 오더북을 공유한 바 있다. 이 과정에서 정보주체에게 스텔라거래소로 개인정보를 국외이전한다는 내용으로 동의를 받았다. 그러나 실제로는 다른 거래소가 운영하는 시스템으로 회원번호 및 주문정보를 국외이전한 것으로 확인됐다. 아울러 빗썸은 이용자의 가상자산을 13개 해외 거래소로 이전 시 자금세탁 방지 목적으로 송금인과 수취인의 이름, 지갑주소 등 개인정보를 해외 거래소에 제공하기도 했다. 그러나 정보주체의 별도 동의를 받지 않았으며, 개인정보보호법에서 정한 국외이전 요건도 일부 충족하지 않은 것으로 파악됐다. 개인정보위는 가상자산을 다른 거래소로 이전하는 경우 자금세탁방지를 위한 개인정보 제공의 필요성은 있다고 판단했다. 하지만 개인정보 국외이전은 정보주체의 자기결정권과 밀접하게 관련돼 있기 때문에 개인정보보호법에서 정한 요건과 절차를 면밀하게 준수할 필요가 있다고 봤다. 개인정보위는 이번 과징금 부과와 더불어 조사 과정에서 분석한 블록체인 기술의 특성을 고려해 '블록체인 서비스 개인정보보호 가이드라인'을 수립했다. 블록체인은 참여자 등이 거래내역을 볼 수 있는 투명성, 참여자 간 분산·협업으로 운영되는 분산성, 한 번 기록되면 수정하거나 삭제가 어려운 불변성 등의 기술적 특징을 가지고 있다. 이에 따라 블록체인 기술을 활용한 서비스의 경우 기획 단계부터 개인정보 보호원칙을 철저히 고려해야 한다는 것이 개인정보위의 판단이다. 개인정보위는 "향후에도 국민의 개인정보 자기결정권이 침해되지 않도록 개인정보 국외이전 등 보호법 위반 행위에 대해서는 엄정히 대응하겠다"면서 "신기술 환경에서 개인정보의 보호와 안전한 활용이 조화를 이룰 수 있도록 필요한 기준을 지속적으로 마련해 나갈 계획이다"라고 밝혔다.

2026.06.25 10:39김기찬 기자

"건강정보는 상품 아닌 국민 삶"...디지털 헬스케어법 폐기 목소리↑

디지털 헬스케어법 제정에 대한 반대가 거세다. 국민의 의료정보를 기업이 이윤을 창출하는 상업적 활용을 지원하는 법이라는 이유다. 의료민영화 저지와 무상의료 실현을 위한 운동본부(무상의료운동본부)와 건강보험 빅데이터 민간개방 저지 공동행동은 22일 오후 1시 국회 앞에서 '의료민영화 추진을 위한 디지털헬스케어법안 즉각 폐기 촉구' 기자회견을 개최했다. 이들은 디지털헬스케어법이 국민 의료정보·진료기록을 마음대로 팔아넘기는 법안이라며 강하게 규탄했다. 한성규 무상의료운동본부 공동집행위원장(민주노총 부위원장)은 “이 법은 이름만 디지털헬스케어 지원법이다. AI와 디지털기술을 활용해 국민에게 이로움을 주는 법으로 보이지만, 실상은 국민의 건강정보를 기업의 이윤 창출의 수단으로 활용하기 위한 건강정보 산업화법이며, 민간 의료민영화를 촉진하는 법”이라고 주장했다. 한 위원장은 “법안을 들여다보면 보건의료 정보를 개인의 동의 없이 가면 정보로 기업이 활용할 수 있도록 허용하고, 국민의 의료정보 수집과 전송까지 마음대로 할 수 있는 내용을 담고 있다”며 “정부와 국회는 이를 혁신이라고 말한다. 윤석열 정부가 데이터는 돈이라고 솔직하게 말했던 것과 달리, 어떻게 국민주권 정부를 선언한 이재명 정부가 이것을 혁신이라고 말할 수 있나”라고 비난했다. 이어 “의료정보는 개인의 질병과 치료 이력, 건강상태 등 포괄적인 내용이 담긴 매우 민감하고 광범위한 개인정보인데 민간 기업들이 마음껏 활용할 수 있는 길을 열어주겠다는 것”이라며 “정부와 국회는 개인의 중요한 의료정보인 만큼 안전하게 활용할 수 있도록 하겠다고 하지만, AI산업의 성장과 민감정보의 보호는 결코 양립할 수 있는 문제가 아니다”라고 강조했다. 또 “데이터의 수집과 연계, 개방이 확대될수록 정보 유출과 오남용의 위험 또한 커질 수밖에 없고, 그 피해는 결국 환자와 시민에게 돌아갈 것”이라고 우려했다. 한 위원장은 “이 법은 각종 실증 특례와 규제 완화 조항을 통해 충분히 검증되지 않은 서비스의 시장 진입을 허용하고 있다. 건강은 상품이 아니고, 정보는 기업의 돈벌이 수단이 아니다”라며 “국민의 건강권은 어떤 산업 정책보다 우선돼야 하는 것으로 혁신의 외피를 쓰고 개인 정보의 자기결정권을 침해하고 의료 공공성을 훼손하는 디지털헬스케어 법안의 즉각 폐기를 촉구한다”고 밝혔다. 김현진 한국노총 상임부위원장은 역시 “정부가 인공지능산업과 의료서비스를 발전시켜야 한다는 명분으로 디지털 헬스케어법 제정을 추진하고 있다”면서 “이 법은 국민과 환자의 건강을 위하기 보다는 기업의 데이터 접근권을 보장하는데 방점이 있다. 하지만 건강정보는 일반적인 개인정보와 차원이 다른 그 사람의 삶과 노동, 가족과 사회적 위치를 보여주는 가장 민감한 개인정보”라고 지적했다. 이어 “정부와 국회는 가명정보이기 때문에 안전하다고 하지만 사실과 다르다. 한번 유출되면 되돌릴 수 없다”며 “가명 처리는 개인정보의 일부를 삭제하거나 대체하는 기술적 조치일뿐, 추가 정보를 결합하면 개인을 다시 식별할 수 있는 가능성이 존재한다”고 말했다. 또 “기술은 빠르게 발전하고 인공지능은 더욱 강력해지고 있다. 기업들은 이미 금융·소비·위치·통신 등 다양한 정보를 대량으로 보유하고 있다”면서 “정부도 저위험 등으로 표현하는 걸 보면 100% 안전하다는 약속을 하지 못하는 것이다. 정부가 국민의 건강정보를 지키기 위한 방법을 찾아야 한다”고 강조했다. 김 부위원장은 “문제가 발생하면 징벌적 손해배상으로 대응하겠다고 하지만 개인정보 침해는 사고가 발생한 뒤 처벌한다고 해결되는 문제가 아니다. 때문에 건강정보 정책은 사후 처벌보다 사전 예방이 우선돼야 한다”며 “우리가 불안해하는 것은 안전 장치가 부실한데 산업계의 요구만 들으려고 하기 때문”이라고 꼬집었다. 이어 “건강정보는 상품이 아닌 국민의 삶이며 권리다. 건강정보의 주인은 정부도, 기업도 아닌 국민이고, 국민은 데이터 제공자가 아니라 권리의 주체”라며 “시장에는 공익이 존재하는 않는다. 기업, 보험사, 플랫폼, 제약회사 역시 자신들의 이익을 위해 가명정보를 활용할 것이다. 수십 년 동안 모인 사회적 자산인 국민의 건강정보가 기업의 돈벌이 수단이 돼서는 안 된다”라고 밝혔다. 대기업도 보안 뚫려…유출되면 치명적, 제한적 활용돼야 정보관련 전문가 역시 부정적 의견을 제시됐다. 오병일 디지털정의네트워크 대표는 “지금 복지부가 추진하고 있는 디지털 헬스케어법의 가장 큰 문제점은 민감한 보건의료 개인정보의 대규모 집적과 활용을 허용하고 있다는 것”이라며 “개인의 내밀한 사생활에 부정적 영향을 미칠 수 있고, 유출돼도 변경이 불가능한 의료정보의 특성을 고려해 매우 치명적인 문제”라고 지적했다. 그는 “제9조에서 복지부가 보건의료 정보 사업을 명분으로 공공기관뿐만 아니라 의료기관으로부터 보건의료 개인정보를 수집하고 플랫폼을 통해 연계 집적할 수 있도록 하고 있고, 자료 제공 요청을 받은 기관들은 특별한 사유가 없으면 그 요청을 따라야 한다”라며 “비록 가명 처리 후 제공한다고 하지만 다양한 기관들로부터 수집한 개인정보가 집적될 경우, 나아가 유전정보와 같이 가명처리 자체가 불가능한 정보 역시 결합될 경우 개인이 재식별될 위험은 매우 크다”라고 주장했다. 이에 공익목적의 업무를 위해 보건의료 개인정보를 활용할 필요성이 있다 하더라도 이는 매우 제한적으로 이뤄져야 한다고 강조했다. 오 대표는 “법안이 질환별 연구기반 조성 및 데이터 관리보호를 위한 데이터셋 구축과 같이 플랫폼을 통해 상시적으로 결합된 보건의료 개인정보를 집적할 수 있도록 하는 것은 매우 위험한 일”이라며 “그 가치가 매우 크기 때문에 해킹이나 내부자의 유출과 같은 방식으로 개인정보가 유출될 가능성이 매우 크다. 최근 통신사, 쿠팡, 티빙 등 대기업에서도 기본적인 보안조치 미비로 수천만건의 개인정보가 유출되는 현실을 고려하면 이렇게 모인 보건의료 개인정보가 안전하게 관리될 것이라고 기대하기 힘들 것”이라고 강조했다. 보건의료 개인정보가 마이데이터 사업을 통해서도 집적될 수 있다고도 우려했다. 오 대표는 “개인정보 보호법에 근거해 보건의료 마이데이터 사업이 추진되고 있지만 보다 확실하게 의사의 진료나 약사의 조제기록도 마이데이터를 통한 전송 대상으로 규정하고 있다”며 “개인 정보위가 정보주체의 권리를 보장하기 위한 것으로 포장하고 있지만 처음부터 개인정보의 상업적 활용을 활성화하기 위한 목적으로 만들어진 것”이라고 말했다. 특히 “마이데이터에 쌓인 개인정보는 가명처리된 것이 아니라 개인정보 원본이며 이것이 유출될 경우 발생할 수 있는 피해는 너머나 클 수 있다”라며 “또 개인정보 유출로 인한 피해에 그치지 않고 더 심화시키는 것은 마이데이터 사업자로 통신, 금융 등 다른 분야도 마이데이터 사업자를 겸할 수 있다는 것이다. 이는 개인정보보호위원회에서도 확인했고, 법원에서도 명시적인 금지규정을 두고 있지 않다. 즉 보건의료 개인정보에만 한정되는 것이 아니라 당사자의 다른 분야 개인정보까지 모두 통합되고 분석에 활용될 수 있다”고 주장했다. 그는 “헬스케어 산업은 정부 주체의 정보인권을 침해하지 않는 방식으로 이뤄져야 하지만, 해당 법안은 헬스케어 산업 육성을 명분으로 민감한 개인의료정보를 수집, 하고 상업적 목적의 활용을 활성화하는 것에 중점을 두고 있다”며 “이에 현재의 법안을 폐기하고 보건의료 개인정보에 대해 포괄적으로 관할하는 법안을 만든다면 보건의료 정보의 특성을 고려해 개인정보 보호법보다 오히려 더 엄격하게 규율하고 보호하는 내용을 중심으로 해야 할 것”이라고 첨언했다. 기술 발전 위한 필요성은 인정…엄격한 안전장치 필요 김성주 한국중증질환연합회 대표가 환자측 입장을 대변해 나섰다. 그는 “환자의 의료정보는 기업의 자산이 아니라 국민의 권리다. 우리는 단순히 개인정보 보호 문제를 이야기하고자 이 자리에 선 것이 아니라 의료의 공공성과 환자의 권리를 지키기 위해 이 자리에 섰다”라며 “정부와 국회는 디지털 헬스케어산업 육성과 바이오산업 경쟁력 강화를 이야기하고 있다. 그러나 그 과정에서 가장 중요한 국민과 환자를 위한 정책인지 묻고 싶다”고 말했다. 김 대표는 “중증질환자의 정보는 환자와 가족이 감당해 온 삶의 모습이다. 그런 소중한 정보가 산업 발전이라는 이름 아래 기업의 수익 창출 수단으로 활용돼서는 절대 안된다고 생각한다”면서 “이미 여러 산업 분야에서 플랫폼, 기업 중심의 시장 구조가 어떤 결과를 가져오는지 수없이 경험해 왔다. 처음에는 혁신과 편의를 약속하지만 결국 데이터와 특정 기업에 집중되고 이용자들은 그 구조에 종속되고 만다”고 지적했다. 반면 환자의 치료를 위한 부분도 고려해야 한다고 밝혔다. 김 대표는 “희귀중증질환자의 현실도 외면할 수 없다. 오늘도 수많은 환자들이 치료제가 없어 고통받고 있으며, 신약과 새로운 치료기술이 기다리고 있는 실정”이라며 “조건적인 예방은 반대하지만 환자를 위한 기술혁신은 필요하다고 생각한다. 환자의 권리를 최우선으로 보장하면서도 공익적 정보는 가능하게 하는 사회적 통제와 공공적 관리체계는 반드시 필요하다고 생각한다”고 말했다. 아울러 “의료데이터는 국가가 책임 있게 관리해야 하며 활용이 필요하다면 엄격한 안전장치와 투명한 심사체계, 환자 참여와 공명한 감시는 반드시 필요하다고 생각한다”면서 “우리는 기술 발전을 반대하는 것이 아니다. 의료의 공공성을 훼손하고 환자의 권리를 침해하는 방식의 어떤 것도 찬성할 수 없다. 환자는 데이터 제공자가 아니라 권리의 주체로 존재해야 한다. 정부와 국회는 산업게의 요구보다 환자와 국민의 목소리를 먼저 듣고 실천해야 한다”고 강조했다.

2026.06.22 16:06조민규 기자

해킹 당한 데이원컴퍼니, 계좌번호 등 추가 유출 가능성 확인

패스트캠퍼스와 콜로소 등을 운영하는 데이원컴퍼니의 개인정보 유출 사고에서 계좌번호 등 추가 정보가 노출됐을 가능성이 확인됐다. 19일 업계에 따르면 데이원컴퍼니는 이날 개인정보 유출 피해가 우려되는 회원들에게 추가 안내를 진행했다. 회사는 추가 조사 과정에서 은행명, 계좌주명, 계좌번호, 여권번호, 결제 시 사용한 카드사명과 카드번호 일부 등이 노출됐을 가능성이 있다고 안내한 것으로 전해졌다. 주민등록번호 유출 가능성에 대해 데이원컴퍼니 측은 고객의 주민등록번호는 수집·보유하고 있지 않으며, 일부 강사의 주민등록번호가 포함된 정보에 대해서는 유출 여부와 규모를 확인 중이라고 설명했다. 또 카드번호의 경우 현재 확인된 정보 기준으로는 2차 피해 가능성이 낮은 것으로 보고 있다고 덧붙였다. 앞서 데이원컴퍼니는 지난 11일 공지를 통해 지난 8일 시스템 내 보안 사고 가능성을 인지하고 위협 차단과 보완 조치를 마쳤다고 밝혔다. 당시 회사는 깃허브 마스터 계정 키 값이 탈취됐고, 이를 통해 지난달 9일 최초 침입이 이뤄졌다고 설명했다. 이번 사고 영향권에 포함된 브랜드는 패스트캠퍼스, 콜로소, 제로베이스, 마이라이트, 뉴스프레소, 리스픽, 샤이니영어, 워너스픽 등 8곳이다. 회사는 기존 공지에서 이름, 이메일 주소, 전화번호, 암호화된 비밀번호, 주소, 직무·직책, 배송 메모 등이 유출된 것으로 확인됐다고 안내한 바 있다. 추가 점검에서 금융 정보와 신분증 관련 정보까지 노출 가능성이 제기되면서 회원들의 불안은 이어지고 있다. 다만 주민등록번호의 경우 일반 고객 정보가 아닌 일부 강사 정보에 한정해 유출 여부를 확인 중이며, 카드번호 일부 노출에 따른 2차 피해 가능성은 낮다는 것이 회사 측 설명이다. 데이원컴퍼니는 패스트캠퍼스 등 직무 교육 플랫폼을 운영하는 기업이다. 특히 콜로소는 국내뿐 아니라 일본, 북미, 중화권, 동남아 등 해외 회원도 보유하고 있어 유출 영향이 국내에만 그치지 않을 가능성도 있다. 정확한 피해 회원 수는 아직 공개되지 않았다. 일반 회원뿐 아니라 강사 회원, 기업 고객 등도 안내 대상에 포함된 것으로 알려졌다.

2026.06.19 18:21류승현 기자

넥스원소프트, AI 시대 '가명·익명 정보 플랫폼' 개발 나선다

생성형 인공지능(AI) 확산으로 영상·음성·문서 등 비정형 데이터 활용 수요가 급증하는 가운데, 넥스원소프트가 개인정보 보호와 데이터 활용을 동시에 지원하는 차세대 가명·익명 정보 처리 플랫폼 개발에 나선다. 보건의료를 시작으로 공공·금융·교육 분야까지 적용 범위를 확대해 AI 시대 데이터 활용 인프라 시장을 선점한다는 목표다. 넥스원소프트는 한국인터넷진흥원(KISA)이 추진하는 개인정보보호·활용 분야 연구개발(R&D) 과제를 수주하고 가명·익명 정보 생성을 위한 비정형데이터 호환 기술 플랫폼 개발에 착수했다고 18일 밝혔다. 사업은 2028년까지 진행된다. 최근 생성형 AI와 데이터 융합 서비스가 확산되면서 영상·텍스트·음성·문서 이미지 등 다양한 형태의 비정형 데이터 활용 수요가 늘고 있다. 이에 데이터 유형별 개인정보 특성과 활용 목적을 반영한 가명·익명 정보 처리 기술 중요성도 커지고 있다. 특히 기관 간 데이터 공유와 연계가 확대되면서 일관된 품질과 신뢰성을 확보할 수 있는 통합 플랫폼 필요성이 높아지는 상황이다. 이번 과제는 데이터 유형별 특성을 반영하면서도 기관 간 동일한 품질 기준으로 가명·익명 정보를 생성할 수 있는 플랫폼 구현을 목표로 한다. 넥스원소프트는 한라대학교와 울산대, 서울아산병원, 유피에스데이터와 컨소시엄을 구성해 사업을 수행한다. 참여 기관들은 비정형 데이터 개인정보 자동 탐지·분류 엔진과 가명·익명 처리 핵심 알고리즘 패키지, 처리 검증·평가 엔진, 탐지 결과 조회 및 비식별 구역 설정 도구, 객체 비식별화 처리 도구 등 플랫폼 핵심 기술을 공동 개발할 예정이다. 플랫폼은 영상·텍스트·음성·문서 이미지 등 다양한 멀티모달 데이터 환경에서 개인정보 자동 탐지와 변환, 재식별 위험 평가, 검증 기능을 지원한다. 탐지와 변환, 검증, 운영 기능을 모듈형 구조로 설계하고 API 방식으로 연동해 다양한 데이터 유형과 서비스 환경에 유연하게 적용할 수 있도록 구현할 계획이다. 넥스원소프트는 우선 보건의료 분야를 중심으로 기술 실증에 나선다. 의료기관 실제 데이터와 기관생명윤리위원회(IRB) 기준을 연계해 의료 영상과 진료 음성, 문서 등 고난도 비정형 데이터의 개인정보 처리 기술을 검증할 예정이다. 이후 확보한 기술 신뢰성과 운영 경험을 바탕으로 공공·금융·교육 분야까지 적용 범위를 확대할 방침이다. 회사는 총 14개 실증기관을 대상으로 현장 적용성을 검증한 뒤 구축형과 모듈형 등 다양한 공급 모델을 마련해 약 40개 기관 및 기업을 대상으로 상용화를 추진할 계획이다. 이를 통해 AI와 데이터 산업 전반에서 활용 가능한 표준 플랫폼으로 발전시킨다는 구상이다. 최덕훈 넥스원소프트 대표는 "가명·익명 정보 기술은 이제 규제 대응 수단이 아니라 AI와 데이터 산업의 핵심 인프라로 자리 잡고 있다"며 "해당 플랫폼은 보건의료·공공·금융·교육 분야 실제 데이터를 기반으로 기술의 정확성과 안전성, 활용성을 검증해 특정 산업에 국한되지 않는 차세대 표준 플랫폼으로 자리매김할 수 있을 것"이라고 밝혔다.

2026.06.18 13:00한정호 기자

[인사] 개인정보보호위원회

◇ 과장급 전보 ▲ 공공실태점검단장 임종철

2026.06.15 12:09김기찬 기자

개인정보 분쟁조정위, 쿠팡 관련 집단분쟁조정 신청 받아

개인정보 분쟁조정위원회(위원장 강영수, 이하 '분쟁조정위')는 개인정보를 유출한 쿠팡을 상대로 제기된 집단분쟁조정 신청사건 2건을 단일 건으로 병합, 12일 조정절차를 재개했다. 또 이 건과 별개로 향후 15일간(6.12.~6.26.) 집단분쟁조정 절차의 당사자로 참가하기 위한 추가 신청을 받는다 이번 집단분쟁조정은 작년 12월 11일 고○○ 등 50인과 작년 12월 23일 김○○ 등 1626인이 신청함에 따른 것이다. 개인정보보호위원회(이하 '개인정보위')가 작년 11월 21일 쿠팡의 개인정보 유출에 대한 조사를 시작하면서, 분쟁조정위는 해당 사안과 관련한 집단분쟁조정 사건 2건을 올 올 2월 9일 일시 정지했다. 이후 6월 10일 개인정보위가 쿠팡에 과징금 등 부과 처분을 의결함에 따라, 일시 정지했던 조정절차를 재개, 추가 참가자 신청을 받는 것이다. 쿠팡에서 유출통지를 받은 이용자는 이번 집단분쟁조정 추가 참가를 신청할 수 있다. 분쟁조정위 누리집에 게시된 공고문의 '작성 예시'를 참고해 개인정보 집단분쟁조정 추가 참가신청서를 작성한 뒤 전자우편이나 일반우편으로 분쟁조정위에 제출하면 된다. 분쟁조정위는 접수 마감 후, 추가 참가 신청인의 자격 여부를 확인해 그 인정 여부를 10일 이내에 통지한다. 분쟁조정위는 접수 마감 후 60일 이내에 조정안을 마련해 당사자에게 통지하며, 당사자 중 어느 일방이라도 불수락하는 경우에는 조정은 불성립한다. 한편, 개인분쟁조정신청 사건도 함께 병합·처리한다. 강영수 분쟁조정위원장은 “개인정보위의 쿠팡 관련 처분절차가 마무리됨에 따라 신속하고 공정한 조정안을 마련해 정보주체의 권익 보호와 실효성 있는 피해구제가 이루어질 수 있도록 필요한 절차를 적극 추진하겠다"고 밝혔다.

2026.06.13 15:59방은주 기자

티빙 유출 여파에 'CJ 원' 일부 계정 잠금…"고객정보 유출 없어"

티빙 개인정보 유출 사고 이후 CJ 원(ONE) 통합회원 일부 계정에 대한 보호조치가 시행됐다. 이번 조치는 티빙 이용 이력이 있는 CJ 원 통합회원의 추가 피해를 막기 위한 선제 대응으로, CJ 원이 관리하는 고객정보 유출이나 시스템 침해는 확인되지 않은 것으로 파악됐다. 11일 업계에 따르면 CJ 원은 최근 '제휴서비스(티빙) 개인정보 유출 관련 계정 보호조치 안내' 공지를 통해 티빙 개인정보 유출 사고와 관련한 계정 비밀번호 변경 안내 및 계정 보호조치 예정사항을 회원들에게 고지했다. CJ 원을 운영하는 CJ올리브네트웍스는 "최근 CJ 원 통합회원 계정으로 이용 가능한 제휴 서비스 티빙에서 개인정보 유출이 확인됐다"며 "회원들의 개인정보 보호에 만전을 기하고자 계정 비밀번호 변경 안내 및 계정 보호조치 예정사항을 안내한다"고 밝혔다. 계정 보호조치 대상은 지난 2일 기준 티빙 이용약관에 동의한 CJ 원 통합회원 중 비밀번호를 변경하지 않은 회원이다. CJ 원은 이달 10일부터 해당 회원을 대상으로 계정 잠금 조치를 순차적으로 진행하고 있다. 계정 잠금 조치가 적용된 회원은 CJ 원 홈페이지나 앱에서 로그인한 뒤 잠금처리 안내 화면을 확인하고, 휴대폰 본인인증과 비밀번호 재설정을 거쳐 계정을 다시 이용할 수 있다. 비밀번호를 변경하면 로그인돼 있는 모든 통합로그인 서비스에서는 즉시 로그아웃된다. 이번 조치는 티빙 DB에 대한 비인가 접근으로 회원정보가 유출된 사고 이후 연동 방식으로 가입된 계정에 처음으로 적용된 보안 강화 사례다. 이는 티빙을 CJ 원 통합회원 계정으로 이용한 회원 중 비밀번호를 변경하지 않은 이용자를 대상으로 추가 피해 가능성을 줄이기 위해 계정 잠금이 적용되는 구조다. CJ올리브네트웍스는 "CJ 원 계정정보인 비밀번호는 단방향 암호화 방식으로 저장돼 원문 그대로 복원하기 어렵다"며 "이를 통한 계정 정보 유추나 통합로그인 이용도 어렵다"고 설명했다. 현재까지 확인된 사고 범위는 티빙 회원정보 유출이다. 또 CJ 원이 관리하는 고객정보 유출이나 CJ 원 시스템 침해, 포인트 탈취 등은 확인되지 않았다. CJ올리브네트웍스도 이번 조치가 CJ 원 고객정보 유출에 따른 대응이 아니라 만일의 추가 피해를 막기 위한 사전 보호 활동이라는 점을 강조했다. 다만 티빙과 CJ 원을 함께 이용하는 회원은 개인정보 유출 여부를 확인하고 비밀번호를 변경하는 것이 필요하다. 같은 비밀번호를 다른 서비스에서도 사용하고 있다면 추가 계정 도용 가능성을 줄이기 위해 함께 변경해야 한다. CJ올리브네트웍스 관계자는 "티빙의 정보 유출 사고는 티빙 DB에 비인가 접근이 이뤄져 티빙 회원 정보가 유출된 것"이라며 "CJ 원이 관리하는 고객 정보가 유출된 것은 아니다"고 밝혔다. 이어 "CJ 원은 이번 사안을 엄중히 인식하고 있다"며 "모니터링을 강화하는 등 회원들의 정보보호를 위해 최선을 다할 것"이라고 덧붙였다.

2026.06.11 17:42장유미 기자

데이원컴퍼니도 개인정보 유출…"규모 파악 중"

교육 플랫폼 '패스트캠퍼스'·'마이라이트'·'콜로소' 등을 운영하는 데이원컴퍼니에서 이름과 전화번호, 암호화된 비밀번호 등을 포함한 개인정보 유출사고가 발생했다. 데이원컴퍼니는 11일 공지사항을 통해 “지난 8일 시스템 내 보안 사고가 발생했을 가능성을 인지해 관련 위협을 즉시 차단하고 보완 조치를 완료했다”고 밝혔다. 회사가 확인한 정보에 따르면 이용 중인 깃허브(GitHub) 서비스의 마스터 계정 키값이 불상의 시점에 탈취됐으며 이를 통해 지난달 9일 처음으로 서비스 침입이 이뤄졌다. 조사 결과 이름, 이메일 주소, 전화번호, 암호화된 비밀번호 등의 고객 개인정보가 유출됐다. 주소와 직무·직책 정보를 입력한 고객의 경우 해당 정보까지 유출됐다. 일부 고객들은 택배 주문 시 적어둔 메모도 유출된 것으로 추정된다. 데이원컴퍼니는 “현재 고객 정보가 공개되거나 악용된 정황은 확인되지 않았으나 안전을 위해 계정 비밀번호를 변경해야한다”며 “안심하고 서비스를 이용할 수 있도록 재발 방지에 최선을 다하겠다”고 강조했다. 데이원컴퍼니 관계자는 “정확한 개인정보 유출 규모는 아직 확인 중”이라며 “보상안은 유출 피해 규모가 확정된 후 마련할 예정”이라고 말했다. 이어 “카드 번호를 포함한 결제 정보는 플랫폼 안에서 보유하고 있지 않아 해당 정보는 유출되지 않았다”며 “8일 사고 인지 후 9일 당국에 신고했고 관련 조사를 진행하고 있다”고 답했다.

2026.06.11 16:39박서린 기자

쿠팡 6300억 역대급 과징금, 보안 전문가들 평가는?

3000만명 이상의 개인정보 유출 사고가 발생한 쿠팡에 개인정보보호위원회(개인정보위)가 6300억원에 달하는 과징금을 부과했다. 이는 SK텔레콤 유출 사고로 지난해 8월 부과받은 과징금(1348억원)의 4배를 웃도는 수치다. 개인정보위는 보안의 기본 중 기본인 인증키 관리를 소홀히 했다는 점 등을 이유로 과징금을 엄중하게 선정했다는 입장인데, 취재에 응한 보안 전문가들은 적정 수준으로 판단했다. 또 "업계 전반에 경종을 울릴 만한 사건"으로 평가했다. "개인정보보호 노력 지속 감경 요소 참작...국민 일상 밀접한 플랫폼이어서 엄중 처분" 개인정보위는 지난 10일 제11회 전체회의를 열고 개인정보보 법규를 위반한 쿠팡에 총 6246억8100만원 과징금과 1680만원 과태료를 부과했다. 개인정보위가 부과한 과징금 중 역대 최대치다. 개인정보위가 쿠팡에 매긴 과징금을 살펴보면 개인정보 유출 사고로 인해 부과된 과징금이 4235억7500만원이다. 이용자들의 타사 온라인 활동 기록을 무단 수집한 점과 관련해서는 2011억600만원의 과징금이 부과돼 총 과징금이 산정됐다. 이 외 임직원 건강 관련 민감정보 이용에 대한 과징금은 2800만원이 부과됐다. 또한 쿠팡풀필먼트서비스(CFS)에도 총 2억4800만원 과징금을 부과했다. 개인정보위는 개인정보 유출 사고 발생 시 안전조치 의무 위반, 개인정보보호법 위반 사항 등이 확인될 경우 사고 직전 3개년도 매출의 최대 3%까지 과징금을 부과할 수 있다. 금융감독원 전자공시시스템에 따르면 쿠팡 한국 법인의 지난 3년간 연결기준 평균 매출액은 약 32조원이다. 이 금액에 3%를 적용해 최대 과징금을 매기면 9600억원, 즉 1조원에 육박하는 과징금 부과가 가능하다. 다만 과징금 산정 과정을 세부적으로 살펴보면 매출액의 3%까지 부과되는 경우는 거의 없다. 유출 사고와 직결되는 매출액만을 기준으로 과징금을 산정하고, 중대성 판단과 더불어 개인정보보호 노력, 피해 회복 노력 등을 감안해 과징금을 가중 혹은 감경하는 절차를 밟기 때문이다. 최대 매출액 10%에 달하는 과징금을 부과할 수 있다는 개인정보보호법 개정안이 오는 9월 시행되는 만큼 이번 쿠팡 과징금 부과에는 이같은 징벌적 과징금이 부과되지는 않았다. 개인정보위에 따르면 쿠팡은 사고가 발생한 쿠팡 이커머스 서비스 매출만을 기준으로 과징금이 정해졌다. 쿠팡이츠, 쿠팡플레이 등 이번 유출 사고와 관련이 없는 독립적인 매출액은 과징금이 부과되는 매출액 기준에서 제외된 것이다. 다만 연간 매출액 약 30조원을 상회하는 대규모 개인정보처리자로서, 인증 시스템 및 인증키 관리를 소홀히 한 행위 및 다수의 이상행위를 탐지하지 못했다는 점을 중대성 판단에 고려했다는 것이 개인정보위의 설명이다. 정보보호 관리체계 및 개인정보보호 관리체계(ISMS-P) 인증의 취득·유지, 민관협력 자율규제 규약 이행 등 개인정보보호 노력을 지속한 점도 감경 요소로 참작됐다. 쿠팡 플랫폼과 쿠팡 이츠에 각각 5000원, 쿠팡 럭스와 트래블에 2만원씩 총 5만원의 쿠폰을 지급한 보상 절차도 감경 요소로 작용했다. 개인정보위는 11일 제11회 전체회의 브리핑에서 "위반 기간 및 최근 3년 내 동종행위로 과징금이 부과됐는지 여부와 조사 방해·협조 여부 등 요소를 고려해 최종 과징금을 산정했다"며 "1억2000만개의 주소들이 관리되고 있는 국민의 일상생활과 밀접한 온라인 플랫폼이기 때문에 엄중하게 처분을 했다. 또 보호법에 정하는 법과 원칙의 테두리에 따라서 국내외 사업자 차별 없이 처분을 했다"고 밝혔다. "상징적 과징금…보안 중요성 인지시켰을 것" vs "법 집행 형평성 의문" 보안업계에서는 이번에 쿠팡에 부과된 과징금을 두고 '적정' 수준이라는 의견이 지배적이다. 최대 수위의 과징금이 부과됐으며, 이를 계기로 유출사고에 대한 경각심을 끌어올리는 계기가 될 것이라는 예상이다. 이용준 극동대 해킹보안학과 교수는 "총 과징금 6300억원의 과징금 중 유출사고로 인한 과징금이 4000억원이 넘는데, 3000만명의 데이터가 유출된 점으로 보아 1인당 1만원이 넘는 수준의 과징금이 부여된 것으로 보인다"며 "부과할 수 있는 범위 내에서 최대 규모로 과징금을 부과한 것으로 보이는데, 이를 통해 이커머스, 온라인 쇼핑 업계 전반에 경종을 울릴 만한 사건으로 기록될 전망"이라고 밝혔다. 이 교수는 "과거에는 보안에 대한 투자가 ISMS-P 등 법적 기준에만 맞춰서 형식적으로 투자가 이뤄졌는데, 쿠팡 사태를 다른 기업들이 보고 자발적으로 법에서 요구하는 수준보다 보안 투자를 확대해야 한다는 경각심을 가졌을 것"이라며 "충분히 의미 있고 보안에 대한 중요성을 인지시키는 과징금"이라고 평가했다. 김선희 가천대 스마트보안학과 초빙교수도 "인증키 관리, 내부자 관리는 온전히 기업 책임인데, 6300억원에 달하는 과징금은 개인정보위가 최대 수준으로 부과한 것으로 보인다"며 "쿠팡이 과징금에 대해 향후 어떻게 대응할지는 지켜봐야겠지만, 개인정보위의 엄정한 대응을 확인할 수 있는 대목"이라고 말했다. 김승주 고려대 정보보호대학원 교수는 자신의 SNS를 통해 "쿠팡은 키 관리 및 접근 통제에 있어 기본적인 수칙도 지키지 않았다. 조사에 협조적이기는 커녕 언론 플레이를 통해 방해에 가까운 행동을 했다"면서 "유출됐을 것으로 의심되는 정보에 구매이력 등의 민감정보가 포함돼 있으므로 역대 최고 수준의 과징금 부과 조치가 있어야 한다"고 강조했다. 반대로 이번 쿠팡에 대한 개인정보위 제재 수위가 과하고, 법 집행 형평성에 의문이 제기될 수 있는 판단으로 보인다는 학계 의견도 있었다. 서용구 숙명여대 경영학부 교수는 "개인정보 유출에 대한 책임은 엄정하게 물어야 한다"면서도 "다만 제재 수위는 기업 규모 자체보다 해당 정보의 민감성, 실제 피해 수준, 사고 이후의 대응과 피해 확산 방지 노력 등을 종합적으로 고려해 결정할 필요가 있다. 특히 이번 처분이 향후 산업 전반의 기준으로 작용할 수 있다는 점에서 더욱 신중한 접근이 요구된다"고 밝혔다. 이은희 인하대 소비자학과 명예교수는 "규제 목적은 처벌 자체가 아니라 공정하고 일관된 기준을 통해 기업의 책임 있는 행동을 유도하는 데 있다"며 "위반의 성격과 실제 피해가 유사한 사안들 사이에서 제재 수준의 편차가 지나치게 크다면, 법 집행의 형평성에 대한 의문이 제기될 수밖에 없다"고 우려했다. 김대종 세종대 경영학부 교수는 "보안 관리 소홀에 대한 책임은 당연히 져야 하지만 기업이 얻은 부당이득이나 실제 피해와 관계없이 매출 규모에 비례해 천문학적인 과징금을 부과하는 방식이 과연 바람직한지는 따져볼 필요가 있다"면서 "기업 입장에서는 성장할수록 규제 리스크가 기하급수적으로 커지는 구조로 받아들일 수 있고, 이는 결국 투자와 혁신을 위축시키는 잘못된 신호가 될 수 있다“고 말했다.

2026.06.11 16:36김기찬 기자

개보위, 쿠팡 사태 '총제적 관리 실패' 결론…근거는

지난해 대규모 개인정보 유출 사건을 일으킨 쿠팡 사건에 대해 개인정보보호위원회가 회사의 총체적인 보안 관리 실패로 결론지었다. 인증수단의 미흡한 관리 체계와 소홀한 접근 통제, 조사 방해, 탈퇴 회원의 자료 미파기 등을 근거로 들었다. 이와 함께 개보위는 쿠팡에 대한 고발도 병행한다. 지난해 11월 사고 관련 증거 자료 보전을 명령했지만 5개월 분량의 웹 접속 기록을 수동으로 삭제하고, 자동 삭제 시스템 역시 중단시키지 않은 사실이 확인됐기 때문이다. 개보위는 11일 서울 종로구 정부서울청사에서 쿠팡 제재안 관련 브리핑을 열고 안전조치 및 의무 위반 및 법적 근거 없는 개인정보 수집 등에 대해 과징금 6246억8100만원, 과태료 1680만원을 부과했다. 회사의 물류를 담당하는 쿠팡풀필먼트서비스(CFS)에도 과징금 2억4800만원을 내렸다. 개인정보 수집·이용 및 민간정보 처리 제한 위반 사실을 확인하면서다. 인증수단 관리 미흡·조사 방해·회원 자료 미파기가 이유 개보위는 인증수단을 안전하게 관리하지 않고, 불법적인 접근·침해사고 방지를 위한 접근 통제를 소홀히 했다는 점을 총체적 보안 관리 실패로 본 이유로 꼽았다. 쿠팡이 운영하는 토큰 기반 인증체계는 전자서명 검증만으로 인증을 허용하는 방식으로, 서명에 사용되는 키 관리 실패 시 전체 회원 계정에 대한 무단 접근을 허용할 수 있다는 점에서 엄격한 운영·관리가 필요하지만 이를 소홀히 했다는 것이다. 해커가 퇴사를 했음에도 서명키를 즉시 갱신하거나 폐기하지 않는 등 인증 서명키를 안전하게 관리하지 않은 것도 영향을 미쳤다. 해커가 공격하는 과정에서 과도한 트래픽 이상과 비정상 접속이 다수 있었음에도 회사는 해커의 협박 메일을 받은 고객 민원 접수 전까지 이상행위를 인지하지 못했다. 개인정보가 포함된 페이지에 대한 차단 임계치 설정이 미흡하고, 이상행위에 대한 별도 상세 분석을 수행하지 않아 사전에 유출사고를 차단할 수 있는 기회도 놓친 것으로 확인됐다. 여기에 올해 1월 30일 회원 약 16만명의 개인정보가 추가 유출됐고 이를 인지했음에도 법령이 정한 72시간이 경과한 2월 5일에서야 유출 사실을 통지했다. 유출된 배송지 정보에 쿠팡 회원이 아닌 정보주체의 개인정보가 존재해 이를 통지할 것을 촉구했음에도 이를 이행하지 않은 것도 하나의 요인이다. 해킹에 대한 자체적인 조사 당시 결과를 홈페이지에 공개할 때 개인정보보호책임자(CPO)를 의사결정 과정에서 배제하고 관련 정보를 공유하지 않아 직무수행 권한을 무력화한 것도 원인으로 작용했다. 자료 폐기 등을 통해 개보위의 조사도 방해를 받았다. 회원정보는 탈퇴 후 90일이 경과하면, 주소·계좌번호는 즉시 파기하도록 하는 내부 규정이 있었음에도 246만5592건은 파기 하지 않아 실제 유출로 이어졌다. 탈퇴회원의 계좌번호 31만8499건을 즉시 파기하지 않고, 탈퇴 후 90일이 경과한 71만7865명의 개인정보도 별도의 발송용 DB에서 파기하지 않은 점도 드러났다. 개보위 "쿠팡 고발 진행…자료보전명령 미이행" 개보위는 이번 사안에 대해 쿠팡에 대한 고발을 진행하기로 했다. 송경희 개보위원장은 "조사를 개시하고 자료보전명령을 내렸는데도 이후 (자료가) 삭제된 적이 있었다"며 "자동 삭제 시스템도 중단시키지 않아 다시 한 번 삭제되는 일이 있어 조사를 어렵게 했다"고 설명했다. 아울러, 개보위는 이번 결정에서 쿠팡 측 의견도 일부 반영됐으며, 국내와 국외 사업자의 차별은 없었다고 강조했다. 송 위원장은 "제안된 의견에 대해서는 사실 여부를 면밀하게 확인하고 조사 결과와도 대비해 여러번 확인하는 과정을 거쳤다"며 "물론 사실과 부합하는 부분은 감안된 것이 있다"고 말했다. 쿠팡이 피해 회복과 관련된 일부 프로그램을 진행했다는 점도 가중·감경에 반영됐다. 개보위 관계자는 "심의에 고려하기 위해서는 쿠팡에서 시행하는 프로그램이 어느 정도로 이용됐는지가 정확하게 확인되는 게 중요하다"며 "쿠팡이 답변을 하지 않아 정확히 얼마가 집행됐는지는 확인이 안되고 있는 상황이지만 종합적으로는 판단에 일부 고려가 됐다"고 덧붙였다. 앞서 쿠팡은 개인정보가 유출된 이용자를 대상으로 쿠팡 플랫폼과 쿠팡 이츠에 각각 5000원, 쿠팡 럭스와 트래블에 2만원씩 총 5만원의 쿠폰을 지급한 바 있다. 안전 강화·정보 유출 통지 등 명령…"불복 시 적극 대응" 시사 개보위는 과징금·과태료와 유사 사고 재발방지를 위한 안전조치 강화, 회원이 아닌 정보주체 대상 유출 통지 실시, CPO 실질적 역할 보장 등을 시정 명령했다. 또한 탈퇴회원 개인정보 처리 체계와 관련해 개선을 권고하며 3개월 이내 시행·조치 결과를 확인할 예정이다. 쿠팡이 부과받은 과징금과 과태료가 역대 최대치로 나오면서 회사는 사과와 함께 "지난해 데이터 유출 사태와 관련 2차 피해를 방지하기 위한 선제적 조치와 명확한 사실관계에 근거한 설명이 개인정보위원회의 결정에 충분히 반영되지 못했다"며 유감스럽다는 의사를 표현했다. 또 "쿠팡 파트너스는 다른 글로벌 기업들과 동일한 제휴 모델을 사용해 고객 데이터를 보호하고 적법하게 운영하고 있다"며 "개보위로부터 공식 의결서를 수령한 후 법적 절차를 통해 사실관계가 명확하게 규명되기를 기대한다"고 강조했다. 이같은 쿠팡의 후속 조치에 개보위는 불복할 경우 적극 대응하겠다는 입장이다. 송 위원장은 "만약 소송이 제기된다면 적극적으로 대응하겠다"며 "처분은 법과 원칙에 근거해 매우 면밀한 검토와 충분한 숙고 끝에 내려진 타당한 처분"이라고 밝혔다. 쿠팡은 파트너스 프로그램을 통한 타사 온라인 활동 기록 무단 수집을 두고 "비의도적이다. 자연적으로 적재가 됐다"고 항변했으나 인터넷 통신 규약상 자연적으로 적재할 수 있는 형태가 아니라고 봤다. 특히, 기기 식별자를 회원들 브라우저에 설치해 이를 바탕으로 타사의 웹·앱의 온라인 기록들을 쿠팡 서버에 들어왔을 때 회원 식별번호와 결합해 의도적으로 데이터베이스(DB)에 쌓아놨다는 점이 충분히 의도성이 있다는 설명이다. 개보위 관계자는 "이 DB를 나중에 쿠팡이 일정하게 조회한 사실도 확인했기에 이를 위법하다고 본 것"이라고 부연했다.

2026.06.11 13:32박서린 기자

[속보] 개보위 "쿠팡 고발할 것...조사 어렵게 한 사실 확인"

개인정보보호위원회가 지난해 대규모 개인정보 유출 사건을 일으킨 쿠팡에 대해 조사를 어렵게 한 사실이 확인돼 고발한다고 11일 밝혔다. 쿠팡이 이번 개보위의 결정에 불복해 소송을 제기할 경우 적극적으로 대응한다는 입장이다.

2026.06.11 11:26박서린 기자

개인정보위, 쿠팡 6247억 '철퇴'…작년 과징금 총액 4배

쿠팡이 6247억원 규모의 역대 최대 규모 과징금 철퇴를 맞았다. 지난해 개인정보보위원회(개인정보위)가 부과한 전체 과징금 총합보다 높다. 개인정보위는 지난 10일 제11회 전체회의를 열고, 개인정보보호 법규를 위한판 쿠팡에 총 6246억8100만원의 과징금 및 1680만원의 과태료 부과와 함께 시정명령, 공표 및 공표 명령 등을 의결했다고 11일 밝혔다. 이는 지난해 개인정보위가 부과한 한 해 과징금 총액(1677억원)의 4배 수준에 달하는 금액이다. 개인정보위가 부과한 역대 최대 과징금이다. 이와 별개로 개인정보보호 법규 위반이 확인된 쿠팡풀필먼트서비스 유한회사(CFS)에 대해서도 총 2억4800만원의 과징금 부과를 의결했다. 유사사고 재발 방지를 위해 인증체계 전반에 대한 키 관리·통제 체계 정비 및 접근통제 조치 등 안전조치를 강화하고, 유출된 배송지에 포함된 '회원이 아닌 정보주체' 대상 유출통지 실시, 파기 정책 및 내부 거버넌스 체계 정비 등을 시정 명령했다. 쿠팡이 운영 중인 홈페이지에 위와 같이 처분받은 사실을 공표하도록 명령했고, 해당 사실을 개인정보위 홈페이지에도 공표할 예정이다. 개인정보위는 쿠팡에 탈퇴회원의 개인정보가 목적 범위 내에서 최소한으로 보관‧관리되도록 하고, 개인정보 처리방침을 실제 개인정보 처리 방식에 부합하도록 적시에 현행화 및 공개할 수 있도록 내부 체계를 개선할 것을 권고했다. 앞서 개인정보위는 지난해 11월20일 쿠팡의 유출신고를 접수하고 이튿날부터 개인정보 유출 조사에 착수했다. 이후 개인정보위는 국회 청문회, 언론 보도 및 타 부처 등으로부터 납치광고, 취업 제한 목록 등과 관련된 쿠팡 및 CFS의 개인정보 침해 소지가 다수 제기됨에 따라 올해 1월7일 추가적인 조사를 추진했다. 개인정보위는 쿠팡 서비스가 국민 대다수가 일상적으로 이용하는 생활 인프라 성격의 플랫폼으로, 개인정보 유출 및 침해사고 발생 시 대국민 영향도가 큰 점 등을 고려해 한국인터넷진흥원(KISA)과 함께 집중조사 TF를 구성했다. TF는 사실관계, 개인정보 보호 법규 위반 여부 등을 '법과 원칙에 따라 책임에 상응하는 처분 부과' 원칙 아래 중점적으로 확인했다. 3322만 명 정보 유출…'CPO 독립성 방해'에 조사 방해까지 TF 조사 결과 해커는 쿠팡이 제공하는 다수 서비스 페이지에 접근해 총 3322만2472명의 회원 개인정보(계정 기준)와 최소 433만8368명(휴대전화번호 기준)의 '회원이 아닌 정보주체'의 개인정보를 유출한 것으로 확인됐다. 회원정보 수정 페이지에서 3305만7012명의 회원 개인정보(이름, 이메일)가 유출된 것으로 확인됐다. 배송지 관리 페이지에서는 최소 2237만5359명의 회원이 등록한 배송지 정보(이름, 전화번호, 주소, 공동현관 비밀번호(비식별화))가 6398만6351건 유출됐다. 아울러 회원이 등록한 배송지 정보에는 회원 본인 외에도 가족, 친구 등 제3자의 이름, 전화번호, 주소 등이 다수 포함돼 있었고, 회원이 아닌 정보 주체는 최소 433만8368명에 달한다는 것이 TF의 조사 결과다. 주문 목록 페이지에서는 회원 5만8349명의 주문내역(주문일, 상품명, 수량, 가격) 27만2470건이 유출된 것으로 확인됐다. 이와 관련 개인정보위는 쿠팡이 기본적인 안전관리 체계 미비 및 관리 소홀로 이번 사태가 발생한 것으로 판단했다. 조사 과정에서 확인된 주요 관련 법령 위반 사항은 ▲안전조치 의무 위반 ▲개인정보 유출통지 의무 위반 ▲개인정보보호책임자(CPO)의 독립적 업무 수행 방해 ▲개인정보 파기 의무 위반 ▲자료 폐기 등 조사 방해 등이다. 동의 없는 '납치 광고'로 1100만 명 온라인 활동기록 무단 수집 쿠팡이 판매하는 상품을 광고 파트너의 매체를 통해 홍보하도록 하는 제휴 마케팅 프로그램인 '쿠팡 파트너스'를 운영하고 있다. 개인정보위 조사 결과에 따르면 쿠팡은 2024년 12월23일부터 올해 2월 4일까지 1564만5338개의 웹페이지(URL) 또는 앱을 방문·사용한 쿠팡 이용자 총 1117만613명에 대한 타사 온라인 활동기록을 무단 수집·저장한 것으로 확인됐다. 쿠팡이 수집한 타사 온라인 활동기록은 기기 식별자 및 회원번호와 함께 광고 DB에 저장되어 있어 그 자체로도 개인 식별이 가능한 개인정보에 해당한다. 이에 민감정보의 추론 가능성도 있어 정보주체의 권리 침해 위험 가능성이 크다. 개인정보위는 타사 웹·앱에 맞춤형 광고를 게재하거나 온라인 활동기록을 수집‧저장하기 위해서는 이용자에게 명확히 알리고 동의를 받는 등 개인정보 처리에 관한 결정권을 충분히 행사할 수 있도록 해야 하는데 이를 명확히 알리지 않았다는 점도 지적했다. 아울러 자신이 보유하거나 운영하는 온라인 매체에서 광고를 클릭하지 않아도 쿠팡 웹이나 앱으로 강제로 전환되도록 하는 '부정 광고(납치 광고)'를 개제해 용자가 원치 않았음에도 쿠팡 웹·앱에 접속하도록 함에 따라 관련 온라인 활동기록이 쿠팡에 수집되도록 했다. 또 개인정보위 조사 결과 쿠팡은 스스로 정한 정책상의 계정 해지 기준에 해당함에도 일부 광고 파트너에 대해 계정 해지 등 불이익을 적용하지 않고, 오히려 추가 수수료율을 적용하는 등 적절히 제재하지 않은 사실이 드러났다. CFS와 관련해서는 경찰청 출입기자 개인정보 수집·이용 문제가 불거졌다. 개인정보위 조사 결과에 따르면 CFS는 2023년 9월부터 2024년 2월까지 물류 센터에 근무한 이력이 없음에도 경찰청 출입 기자 71명을 '허위사실유포' 사유로 취업제한 목록에 등록하였고, 등록 과정에서 별도로 해당 정보주체의 동의를 받거나, 등록 사실을 알린 바는 없었다. 뿐만 아니라 소송 과정에서 건강상 쟁점을 반증하기 위한 목적으로 임직원 80명의 체중 수치 분석 자료 등을 법원에 제출한 것과 관련, 별도 동의나 법령상 근거 없이 민감정보를 처리한 행위로 판단해 과징금을 부과했다. 개인정보위 "유출사고 엄격한 법적 책임 명확히했다" 평가 개인정보위는 이번 조사 및 처분을 통해 국내 소비자의 소중한 개인정보를 다루는 기업이라면 국·내외 기업을 막론하고 동일한 기준과 엄격한 법적 책임이 적용되어야 한다는 원칙을 다시 한번 명확히했다고 평가했다. 또한 대규모의 개인정보를 다루는 플랫폼 기업의 기본적인 안전조치 소홀과 개인정보 자기결정권 침해 행위에 대해 그에 상응하는 책임이 따른다는 점을 분명히 했다고 봤다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활과 밀접한 온라인 플랫폼 전반의 보안 투자 확대와 내부 통제 강화를 유도하는 계기가 되기를 바란다"며 "개인정보위도 플랫폼 내에서 국민의 개인정보가 안전하게 이용될 수 있는 환경을 마련하기 위해 더욱 노력하겠다"라고 밝혔다.

2026.06.11 11:00김기찬 기자

[법과 상식 사이] 스마트 글래스와 동의 없는 개인정보

'타인 안경 속에 들어간 나' 옆 테이블에 앉은 안경 쓴 사람이 내 쪽을 보는 것 같다. 나를 보는 것이 아니라 주변을 살펴보는 중일 수도 있고, 일행과 대화 중일 수도 있다. 그래서 대개는 무심히 넘긴다. 그러나 그 안경에 카메라와 마이크, 위치 센서, AI 분석 기능이 들어 있다면 이야기는 달라진다. 나는 동의한 적이 없다. 앱을 설치한 적도 없고, 약관을 읽은 적도 없고, 카메라 접근 권한을 허용한 적도 없다. 나는 그 기기를 이용하지도 않지만, 그 사람의 시야 속에서 내 얼굴과 목소리, 위치와 행동이 누군가의 AI 기기 속 데이터가 될 수 있다. 스마트 글래스가 일상화되는 시대의 개인정보 문제는 여기서 시작된다. 과거 구글 글래스가 등장했을 때 사람들이 불편함을 느꼈던 이유도 비슷했다. 내가 지금 촬영되고 있는지, 혹시 내 얼굴도 저장되는지, 내가 분석되는 건 아닌지에 대한 불안이 있었다. 최근 다시 부각하고 있는 AI 스마트 글래스는 단순한 웨어러블 기기에 머물지 않는다. 카메라와 마이크, AI 기능이 결합되면서 사용자가 보고 듣는 주변 환경을 촬영하고 해석하는 장치로 발전하고 있다. 지금은 기능과 활용 범위에 제한이 있지만 기술의 방향은 분명하다. 사람의 시야와 일상 공간이 데이터 처리의 출발점이 되고 있다. 주변인에게는 선택의 여지가 없다 스마트 글래스의 개인정보 문제는 기기를 착용한 이용자 본인보다 그 기기를 사용하지 않는 주변 사람들에게서 더 뚜렷하게 드러난다. 착용자는 기기를 구매하고 약관에 동의하며 앱 권한을 설정할 수 있지만, 그 옆을 지나가는 사람에게는 그런 선택의 기회가 없다. 그동안 스마트폰에서는 개인정보 보호가 주로 내 기기와 내 앱을 관리하는 문제였다. 그러나 스마트 글래스는 타인의 기기에 의해 내가 데이터 처리의 일부가 될 수 있다는 더 어려운 문제를 드러낸다. 스마트 글래스는 단순한 촬영 장치가 아니다. 여기서는 기록이 바로 분석이 되고, 분석은 곧바로 이용자에게 제공되는 정보가 된다. 주변 사람의 얼굴, 목소리, 위치, 행동이 AI와 결합되는 순간 그것들은 단순한 배경이 아니라 특정인을 식별하고 추론하는 단서가 될 수 있다. 이 분석이 반드시 글래스 안에서만 이뤄지는 것도 아니다. 실시간 인식과 정보 제공을 위해 데이터는 스마트폰, 통신망, 엣지 서버, 클라우드 AI 시스템 사이를 오가며 처리될 수 있다. 결국 스마트 글래스의 개인정보 문제는 기기 하나에 그치지 않고 기기와 통신 인프라가 결합된 환경에서 데이터가 어떻게 생성되고 처리되는가의 문제까지 포함하게 된다. 내 위치는 많은 것을 드러낸다 스마트 글래스가 일상 공간을 인식하고 분석하게 되면 위치정보의 의미도 달라진다. 위치정보는 단순한 GPS 좌표가 아니다. 반복되는 이동 경로와 체류 장소는 생활 반경, 관심사, 인간관계까지 드러날 수 있다. 여기에 스마트 글래스의 시선 방향과 주변 공간 정보가 결합되면 문제는 더 복잡해진다. 이제 위치정보는 어디에 있었는가를 넘어 무엇을 보았는가, 누구와 함께 있었는가, 무엇을 할 가능성이 있는가를 추론하는 단서가 된다. 개인정보보호법의 관점에서도 쟁점은 복합적이다. 얼굴과 음성은 개인을 식별할 수 있는 정보가 될 수 있고, 시선 방향과 체류 시간은 관심사와 성향을 추론하는 단서가 될 수 있다. 반복 방문 장소와 이동 경로는 위치정보와 결합해 생활패턴과 사회적 관계를 드러낼 수 있으며, AI가 결합되면 이 정보들은 더 민감한 의미를 갖게 된다. 나아가 해외 클라우드나 외부 AI 연산 시스템이 개입하면 데이터가 어느 국가에서 처리되고 누구에게 위탁되는지의 쟁점도 함께 발생한다. 결국 스마트 글래스가 보여주는 개인정보 쟁점은 하나의 정보 항목에 머물지 않는다. 얼굴, 목소리, 위치, 시선, 체류 시간이 결합되면 한 사람의 생활을 읽어내는 단서가 된다. 침해 역시 명단 유출이나 앱 권한 남용처럼 눈에 보이는 사건으로만 나타나지 않는다. 누군가의 안경 속에 반복적으로 포착되고 그 정보가 분석되어 나의 이동, 관심사, 관계가 조용히 추론되는 방식으로도 나타날 수 있다. 이제는 가져간 정보보다 그 정보로 무엇을 알아낼 수 있는지가 중요해 졌다. 스마트 글래스의 개인정보 문제는 단순히 무엇을 촬영했는가에 그치지 않는다. 무엇을 인식하고, 무엇을 결합하며, 무엇을 추론할 수 있는가의 문제가 되어가고 있다. 착용자의 편의와 혁신만으로 타인의 일상이 데이터화되는 것을 당연시할 수는 없다. 이제는 기기의 설계와 데이터 처리 과정에서부터 상품화 전 개인정보 영향평가를 통한 안전성 확보, 수집 즉시 얼굴, 음성 등의 익명화 처리 등 주변인의 권리가 어떻게 보호될 수 있는지, 이를 사업자의 자율에 맡겨둘 것인지 법과 규제가 직접 다뤄야 할 것인지 명확히 해야 할 시점이다.

2026.06.10 17:03안정민 컬럼니스트

금보원, 금융권 개인정보 보호 내부통제 전문가 양성한다

금융보안원이 금융권 개인(신용)정보보호 내부통제 역량 강화를 위한 전문 교육을 추진한다. 금융보안원은 9일 예비 개인정보보호책임자(CPO) 및 신용정보관리·보호인(CIAP) 육성을 위한 '개인(신용)정보보호 내부통제 전문가 양성 과정'을 신설했다고 밝혔다. 최근 개인정보 유출 사고가 잇따르면서 금융 소비자의 신뢰 확보와 안정적인 금융 서비스 제공을 위해 금융권 내 개인(신용)정보보호 내부 통제 강화는 필수 과제로 꼽혀 왔다. 특히 인공지능(AI) 활용이 확대되면서 개인정보 처리 환경은 더욱 복잡해졌고, 금융권 업무 특성을 이해한 전문인력도 필요성이 고조돼왔기 때문에 이번 교육 과정이 신설된 것으로 보인다. 금융보안원에 따르면 이번 교육과정은 법률 및 제도부터 AI 분야 개인정보 활용, 개인정보 유출사고 대응까지 종합적으로 학습할 수 있도록 구성했다. 개인(신용)정보보호 법률 전문가 및 관련 제도 수립에 직접 참여한 실무 전문가도 초청해 현장 중심의 교육도 제공할 방침이다. 아울러 교육 내용이 금융권 실무에 즉시 활용될 수 있도록 사례 분석과 더불어 실습을 연계할 계획이다. 박상원 금융보안원장은 "금융권 전반에서 AI 활용이 본격화되면서 개인(신용)정보보호는 금융회사의 신뢰와 안정성을 좌우하는 핵심 리스크 관리 과제가 되고 있다"며 "금융권 개인(신용)정보보호 리더를 체계적으로 육성해 AI 시대에 금융회사가 개인(신용)정보보호 내부통제 역량을 주도적으로 강화해 나갈 수 있도록 적극 지원해 나가겠다"고 말했다.

2026.06.09 21:28김기찬 기자

개보위, 10일 쿠팡 제재안 심의…역대 최대 과징금 나올까

지난해 11월 대규모 개인정보 유출 사건이 발생한 쿠팡에 대한 과징금 수위가 오는 10일 결정된다. 역대 최대 수준 과징금이 현실화될지 관심이 쏠린다. 개인정보보호위원회는 오는 10일 전체 회의를 열고 쿠팡의 제재안을 심의할 예정이다. 앞서 과학기술정보통신부 민관합동조사단은 지난 2월 쿠팡 유출 사고 조사 결과를 발표한 바 있다. 이때 유출된 이용자 성명, 이메일 주소를 포함한 개인정보는 3367만3817건 수준이다. 개보위는 지난 4월 쿠팡에 개인정보보호법 위반 사항과 예정 처분 내용 등을 담은 사전통지서를 발송했다. 이후 쿠팡은 의견 제출 기한 연장을 요청한 후 의견서를 제출했고 개보위는 이를 검토해온 것으로 알려졌다. 이번 전체회의에서 개보위는 쿠팡의 개인정보보호법 위반 여부와 과징금 부과 등 제재 수위를 논의한다. 구체적인 과징금 액수와 처분 내용을 위원들의 심의를 거쳐 최종 확정될 예정이다. 업계에서는 유출 규모와 대응 과정 등을 고려하면 '역대급' 과징금이 부과될 수 있다고 보고 있다. 현행법에서는 개인정보 유출 사고 발생 시 매출액의 최대 3% 범위 내에서 과징금을 부과할 수 있도록 규정하고 있는데, 지난해 쿠팡의 매출액은 345억 달러(약 52조 1813억원)으로 부과 가능한 최대 과징금은 1조5000억원대다. 지금까지는 지난해 발생한 SK텔레콤의 유심 정보 유출 사고에 역대 최대 과징금이 부과됐다. 당시 SK텔레콤을 상대로 부과된 과징금 규모는 1348억원 가량이다. 다만, 쿠팡이 행정소송을 통해 불복할 가능성도 배제할 수 없다. SK텔레콤은 올해 1월 과징금 관련 행정 소송을 제기한 바 있다.

2026.06.09 15:06박서린 기자

티빙, 홈화면에서 '비밀번호 변경' 안내

티빙이 개인정보 유출 사고 수습을 위해 홈 화면에 비밀번호 변경 안내 배너를 띄웠다. 6일 티빙에 따르면, 전날 저녁부터 티빙은 비밀번호 변경 방법 안내 배너를 홈 화면에 선보였다. 티빙은 가입자가 비밀번호를 간편하게 변경하도록 해당 조치를 취했다고 설명했다. 배너를 클릭하면 비밀번호 변경과 연결된 페이지로 전환된다. 티빙은 지난 1일 생년월일, ID, 비밀번호, 성별, 휴대전화 번호, 이메일 등 가입자 개인정보 유출을 확인하고 정부에 신고했다. 전체 가입자에게 메시지를 보내 관련 사실을 통지하고, 비밀변호 변경을 권고했다. 과학기술정보통신부와 티빙 등 민관합동조사단, 개인정보보호위원회는 정보 유출 원인과 경로 등을 조사 중이다. 유출 사고와 관련해 최주희 티빙 대표는 지난 3일 “개인정보 유출 사고로 이용자 여러분께 큰 심려를 끼쳐 드린 점, 진심으로 사과드린다”며 “보안 체계를 원점에서 재점검하여, 다시는 같은 일이 반복되지 않도록 하겠다”고 밝혔다.

2026.06.06 18:40홍지후 기자

CU편의점 택배 온라인 회원 개인정보 유출

CU편의점 온라인 회원 개인정보가 유출됐다. 6일 유통업계에 따르면 BGF네트웍스는 홈페이지 공지와 문자를 통해 신원 미상 해커가 4일 15시 30분경 시스템에 무단 접근해 고객 개인정보를 유출한 정황을 확인했다고 밝혔다. 회사 측은 유출 대상이 온라인 회원 고객 정보에 한정되며, 고객이 택배 발송 과정에서 입력한 수하인 등 제3자 정보는 포함되지 않았다고 안내했다. 유출된 정보는 아이디(ID), 비밀번호, 이름, 생년월일, 성별, CI, 주소, 이메일, 휴대전화 번호 등으로 파악됐다. BGF네트웍스는 사고를 인지한 직후 공격 IP를 차단하고 이상 징후 모니터링을 강화했으며, 보안 정책 전반에 대한 점검과 개선 작업을 진행 중이라고 설명했다. 아울러 개인정보보호위원회와 한국인터넷진흥원(KISA) 등 관계기관에 해당 사실을 즉시 신고하고 긴밀히 협력하고 있다고 밝혔다. 회사 측은 고객들에게 출처가 불분명한 전화나 문자메시지에 주의하고, 문자 내 URL 링크는 함부로 클릭하지 말 것을 당부했다. 또한 동일한 비밀번호를 다른 서비스에서도 사용하고 있다면 즉시 변경해 달라고 요청했다. 이와 함께 회사를 사칭해 금융정보 등을 요구하는 행위에 각별히 유의해 달라고 강조했다. BGF네트웍스는 "고객 정보를 안전하게 보호하지 못한 점에 대해 깊이 책임을 느낀다"며 "재발 방지를 위해 보안 시스템 전반을 재점검하고 관련 대책을 강화하겠다"고 밝혔다.

2026.06.06 13:23안희정 기자

"소포배송 실패 사칭 이메일 주의하세요"

우정사업본부를 사칭한 피싱 이메일이 발송되고 있어, 주의가 요구된다. 우정사업본부는 '한국우정사업본부 배송관리팀' 등 명의로 피싱 이메일이 유포되고 있다고 5일 밝혔다. 이메일은 '긴급, 소포 배송 실패 안내, 주소 수정 요청'이라는 제목과 함께 '수령 예정 소포 배송 과정에서 이상 발생, 주소 정보 업데이트가 필요하다'는 내용으로 공식 사이트처럼 꾸며진 외부 피싱 사이트로 연결해 개인정보 유출과 금전 결제를 유도하고 있다. 메일은 우본이 발송한 것이 아니며, 이용자가 메일에 있는 링크를 클릭하거나 외부 사이트에 개인정보를 입력할 경우, 개인정보 탈취나 악성코드 감염, 금전 피해가 발생할 수 있다. 우본은 이메일 내 링크 클릭이나 주소 등 개인정보 입력에 유의해야 한다고 당부했다. 의심스러운 메일을 받았을 때 메일 안의 링크 클릭 금지, 우체국 공식 문자, 앱, 우체국 홈페이지 알림 중심으로 확인, 주소, 금융 정보 등 개인정보 입력 금지, 메일 즉시 삭제, 문의사항은 우편고객센터 확인 등이 필요하다고 강조했다. 아울러 우본은 인터넷우체국 홈페이지와 모바일앱, SNS에 사칭 이메일 주의 안내 팝업을 게시하고, 이용자에게 피싱 메일에 대한 주의를 요청했다. 박인환 우정사업본부장은 “최근 우체국을 사칭한 피싱 이메일이 발송되고 있다”며 “우체국 사칭 의심 메일을 받을 경우 링크 클릭이나 첨부파일 실행을 하지 말고 즉시 삭제해 주시기 바란다”고 말했다.

2026.06.05 17:03홍지후 기자

개보위, '유출사고' 티빙 조사 착수

개인정보보호위원회(개인정보위)가 해킹으로 개인정보가 유출된 티빙에 대한 유출사고 조사에 착수했다. 개인정보위는 지난 3일 오전 2시경 티빙으로부터 개인정보 유출 신고를 접수해 조사에 착수했다고 4일 밝혔다. 앞서 온라인동영상서비스(OTT) 'TVING'을 운영하는 티빙은 지난 2일 이용자 개인정보를 저장하고 있는 데이터베이스(DB)에 외부 비인가 접근을 통한 개인정보 유출 사고를 당했다. 현재까지 유출된 데이터는 ▲이용자 아이디 ▲이름 ▲생년월일 ▲성별 ▲중복가입 확인정보 ▲연계정보 ▲휴대전화번호 ▲이메일 ▲환불계좌번호 ▲비밀번호 등이다. 일부 항목의 경우 암호화된 채 유출된 것으로 파악된다. 현행 법에 따르면 유출사고를 당한 기업은 72시간 내로 개인정보위 등 관계기관에 신고해야 한다. 개인정보위는 자료제출 요구, 현장 조사 등을 통해 구체적인 유출 경위, 피해 규모, 안전조치 의무 및 유출 통지·신고 의무 등 개인정보보호법 준수 여부를 조사한다는 방침이다. 법 위반 사항이 발견되면 관련 법령에 따라 엄정히 처분할 예정이다.

2026.06.04 15:09김기찬 기자

티빙, 개인정보 유출...비밀번호 변경 권고

OTT 티빙이 개인정보 유출을 확인하고 정부에 관련 사실을 신고했다. 티빙은 3일 개인정보 유출 사실을 이용자에 공지했다. 유출 가능성이 꼽히는 정보는 아이디, 이름, 생년월일, 성별, 전화번호 이메일 등이다. 주민등록번허와 결제 관련 정보는 별도로 보유하지 않아 유출 대상이 아니라고 회사 측은 설명했다. 구체적인 유출 규모는 조사 단계다. 티빙은 우선 정보 유출에 따른 피해 예방을 위해 비밀번호 변경을 권고했다. 티빙은 “사고를 인지한 즉시 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있다”며 “피해 구제 절차에 대해서는 추후 별도로 안내할 것”이라고 설명했다.

2026.06.03 12:11박수형 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

카카오, 2개 회사로 나뉜다…카카오AI-카카오X로 성장 재설계

패션·뷰티 만났더니 거래액 껑충...‘무뷰페 in 성수’ 가보니

[현장] "기업 데이터, 결국 하이브리드가 답"…클라우데라, AI 플랫폼 새 판 짠다

GPU 천하 AI 시장에 ‘추론 강점’ 국산 NPU 파고든다

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.