• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보 보호'통합검색 결과 입니다. (125건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

KT, 개인정보보호 자문위원회 신설

KT가 AI 기술 발전과 데이터 기반 서비스 확산에 따른 개인정보 처리 환경 변화에 대응하고, 고객 신뢰 회복과 책임 있는 데이터 활용 생태계 구축을 위해 '개인정보보호 자문위원회'를 신설한다고 21일 밝혔다. 개인정보보호 자문위원회는 사전 예방 중심의 개인정보 관리 체계 강화를 추진하는 전략적 거버넌스다. 이를 통해 고객 눈높이에 맞는 개인정보보호 기준과 보호조치를 체계적으로 마련해 객관성과 신뢰성을 확보한다는 계획이다. KT는 정책과 법률, 기술과 보안, 산업과 서비스, 윤리와 이용자 보호 등 다양한 분야의 개인정보보호 전문가들로 초대 자문위원을 구성했으며, 앞으로도 위원회를 지속 확대할 계획이다. 자문위원회 위원으로는 염흥열 순천향대 명예교수, 이희정 고려대 법학전문대학원 교수, 류재철 충남대 교수, 손기욱 서울과학기술대 교수, 심상현 한국CPO포럼 사무국장, 김경하 제이앤시큐리티 대표가 참여한다. 자문위원회는 ▲개인정보 처리자로서 의무 이행과 책임 강화 방안 ▲개인정보 안전성 보호조치 및 데이터 활용 적정성 ▲ 개인정보 유출 사고 예방 및 재발 방지 체계 고도화 방안 등 KT의 개인정보보호 역량 강화를 위한 주요 사항에 대해 자문 역할을 수행한다. KT는 이달 중 자문위원회를 발족하고 본격적인 운영에 들어간다. 발족식에는 KT 박윤영 대표가 참석해 자문위원들에게 위촉장을 수여하고 개인정보보호 체계 고도화 방향을 논의할 예정이다. 김창오 KT 개인정보보호그룹장(CPO)은 “AI 시대에는 데이터 활용의 혁신만큼이나 개인정보 보호에 대한 고객 신뢰 확보가 무엇보다 중요하다”며 “외부 전문가들과의 긴밀한 협력을 통해 글로벌 수준의 개인정보보호 체계를 구축하고, 고객이 안심할 수 있는 데이터 신뢰 환경을 만들어 나가겠다”고 말했다.

2026.05.21 13:33박수형 기자

"한국 고연령층, 개인정보 관리 소홀…소득 낮을수록 보안 수준 낮아"

고연령층을 중심으로 한국의 디지털 신뢰가 무너졌다는 분석이 나왔다. 개인정보 보호 행동은 일상화될 정도로 수준이 높아졌지만, 고연령층의 경우 개인정보 관리 참여도가 현저히 낮게 나타난 것이다. 글로벌 사이버 보안 기업 노드VPN(한국지사장 황성호)는 이같은 내용을 골자로 한 분석 결과를 20일 발표했다. 이번 조사는 한국의 18~64세 인터넷 사용자 804명을 대상으로 진행됐다. 혼라인 환경에서의 개인정보 인식과 행동, 신뢰 수준을 종합적으로 분석한 결과다. 노드VPN은 한국인의 개인정보 보호 인식과 행동 패턴을 분석한 결과, 디지털 환경에서 높은 경각심에도 불구하고 실제 개인정보에 대한 통제감과 신뢰 수준은 여전히 제한적이라고 밝혔다. 먼저 응답자의 84%는 데이터 유출 발생 시 즉각적인 알림을 원하는 것으로 조사됐으며, 66%는 웹사이트와 애플리케이션의 개인정보 설정을 정기적으로 점검하거나 조정하는 등 적극적인 개인정보 관리에 나서는 것으로 나타났다. 70%의 응답자들은 온라인 서비스와 소셜미디어에서 자신의 데이터가 어떻게 수집되고 활용되는지 이해하고 있다고 밝혔다. 이처럼 개인정보 관련 적극적인 인식과 행동에도 불구하고 실제 통제감은 제한적인 수준에 머물렀다는 것이 노드VPN의 분석이다. 자신의 개인정보 처리 방식을 통제하고 있다고 느끼는 비율은 52%에 그쳤으며, 온라인 쇼핑 시 결제 정보를 입력하는 것에 대한 신뢰도는 68% 수준으로 나타났다. 이런 경향은 연령과 소득에 따라 더욱 두드러졌다. 18~34세(Z세대와 밀레니얼 세대)는 높은 이해도와 통제감을 보이며 디지털 환경 적응도가 상대적으로 높았던 반면, 55~64세 이상 연령층은 전반적으로 낮은 수준을 보였다. 소득 측면에서도 고소득층은 신뢰도와 보안 행동이 비교적 높게 나타난 반면, 저소득층은 전반적으로 낮은 경향을 보였다. 개인정보 보호 행동에서도 차이가 확인됐다. 35~44세 밀레니얼 세대와 프리랜서 그룹은 개인정보 설정을 정기적으로 점검하는 등 적극적인 관리 행동을 보였지만, 고연령층과 저소득층에서는 참여도가 낮았다. 노드VPN은 이러한 환경에서 사용자 스스로의 보안 관리 필요성이 더욱 중요해지고 있다고 강조하며 개인정보 노출 위험을 줄이기 위한 실천 방법으로 ▲앱 권한 최소화 ▲강력한 고유 비밀번호 사용 ▲다중 인증 활성화 ▲개인정보 설정 정기 점검 ▲앱 권한 점검 및 불필요 권한 제거 ▲계정 생성 시 최소한의 정보만 입력 ▲SNS·쇼핑 사이트·앱 개인정보 설정 수시 확인 ▲온라인 결제 시 사이트 주소 확인 및 카드 정보 저장 제한 ▲보안 도구 활용 ▲데이터 유출 알림 수신 시 즉시 비밀번호 변경 및 2단계 인증 활성화 등을 제시했다. 마리우스 브리에디스(Marijus Briedis) 노드VPN 최고기술책임자(CTO)는 “한국의 데이터는 단순히 개인정보 보호 인식의 문제가 아니라, 연령과 소득에 따라 디지털 신뢰 격차가 구조적으로 나타나는 시장임을 보여준다”며 “사용자는 자신의 데이터가 이미 다양한 경로로 노출될 수 있다는 점을 인지하고, 계정과 개인정보 보호 수준을 보다 적극적으로 강화할 필요가 있다”고 말했다.

2026.05.20 14:59김기찬 기자

쿠팡 개인정보 유출 조사 마무리…개인정보위 "곧 결정"

3367만명의 개인정보를 유출한 쿠팡에 대한 제재 수위가 이르면 내달 결정될 것으로 보인다. 송경희 개인정보보호위원회 위원장은 지난 12일 정부서울청사에서 열린 정책브리핑에서 “쿠팡에 대한 조사를 다 마무리했다”면서 “조사 결과에 대한 사전 통지를 보냈고, 사업자 의견 제출을 받고 있다”고 말했다. 그러면서 “지금 사업자가 제출한 의견을 받아서 검토 중이고, 검토가 완료되면 개인정보위 전체 회의에서 의결하도록 하겠다”며 “단계가 빠르게 진행되고 있다”고 덧붙였다. 개인정보위 규정에 따르면 조사관은 조사 결과보고서를 바탕으로 처분 내용을 당사자에게 사전통지해야 하며, 당사자는 14일 이상의 기간 내 의견을 제출할 수 있다. 이와 관련해 쿠팡은 개인정보위에 보낸 의견서에서 전반적인 처분 방향에 동의하기 어렵다는 취지의 의견을 견지한 것으로 알려졌다. 현행 개인정보보호법상 과징금은 직전 3개년 평균 매출의 최대 3%까지 부과할 수 있다. 한국 쿠팡 모회사 쿠팡Inc의 지난해 매출은 약 49조원으로 3%를 단순 계산하면 법정 최대 과징금 규모는 대략 1조5000억원 수준이 될 전망이다. 쿠팡Inc의 경우 매출 대부분이 한국에서 발생하고 있다. 개인정보위 전체 회의는 이달 13일과 27일 예정돼 있지만 13일 회의에는 해당 안건이 상정되지 않으면서 내달 중 결과가 나온다는데 힘이 실린다.

2026.05.13 09:52박서린 기자

KT, '정보보안실' 중심 전사 보안체계 재편

KT는 기존의 분산된 보안 기능을 통합한 정보보안실을 중심으로 전사 정보보안 체계를 전면 정비하는 보안 혁신을 본격 추진한다고 7일 밝혔다. 제로트러스트 원칙 기반 보안 아키텍처를 단계적으로 고도화해 기존의 사후 대응 중심에서 벗어나 상시 예방과 선제 대응 중심의 체계로 전환한다. 내외부 구분 없이 모든 접근을 지속 검증하는 구조를 전사 시스템 전반에 적용하고, AI 기술 발전에 대응해 AI 에이전트를 활용한 모의 해킹 등 AI를 활용한 보안 관리 체계를 확대해 나갈 방침이다. 통합 보안 관제 체계를 고도화해 위협을 사전에 탐지하고 차단하는 실시간 관제 역량을 강화한다. 댁내 단말, 옥외 기지국, 소프트웨어 등을 포함한 유무형 자산에 대한 보안 통제력을 높이고, 각종 장비의 공급 단계부터 보안 취약점 여부를 검증하는 절차도 고도화한다. 정보보안실은 가입자 개인정보 보호와 관련된 우려 사항을 앞서 출범한 '고객보호365TF'와 연계해 신속 점검 대응하고, 기술 조직 프로세스 전반에서 가입자 보호 수준을 실질적으로 높일 계획이다. 또한 정보보호최고책임자(CISO)와 개인정보최고책임자(CPO) 체계로 조직 구조 개편을 실행했고, 정보보안실 중심의 통합 거버넌스를 구축해 실질적인 보안 수준 향상을 추진한다. 외부 자문위원회 구성, 보안 산업계, 학계와 연계된 보안 생태계 구축 등을 통해 외부 전문성과 객관성을 강화하고, 기존 내부 중심 시각에서 벗어나 보다 근본적인 관점에서 보안 체계를 재정립해 나간다. KT는 혁신을 통해 기술 중심 대응을 넘어 조직 인력 문화 전반이 결합된 실행형 보안 체계를 정착시키고, 가입자가 체감할 수 있는 수준의 보안 변화와 신뢰 회복을 만들어 나간다는 방침이다. 이상운 KT 정보보안실장은 “보안의 기본부터 다시 세우고, 제로트러스트 기반 상시 예방, 선제 대응 체계를 통해 근본적인 체질 개선을 추진하겠다”며 “정보보안실을 중심으로 가입자 일상과 데이터를 지키는 신뢰 기반을 확립하고, AX 플랫폼 기업으로의 도약을 뒷받침할 수 있는 보안 체계를 구축해 나가겠다”고 밝혔다.

2026.05.07 09:37홍지후 기자

[법과 상식 사이] "매장서 일회용 컵으로 드시면 안 돼요"…디지털 시대 법은 UI로 작동한다

과거 카페 벽의 안내문과 점원의 “매장 내 취식은 일회용 컵이 안 됩니다”란 말로 전달되던 법은 이제 키오스크 첫 화면과 배달앱 체크박스 같은 UI(User Interface) 속으로 옮겨갔다. 같은 프랜차이즈라도 어떤 매장은 종이컵을 주고 어떤 곳은 머그잔만 가능하다고 안내해 소비자는 헛갈린다. 그러나 그 이면에는 법이 정한 복잡한 예외 기준과 이를 반영한 알고리즘이 작동하고 있다. 사용자가 '매장 이용'을 누르는 순간 일회용 컵 옵션이 비활성화되는 장면은 법이 조문에서 알고리즘으로 옮겨가고 있음을 보여준다. 법은 이제 설명보다 시스템 입력을 통해, 설득보다 시스템 작동을 통해 집행된다. UI, 가장 조용한 규제 수단 「자원의 절약과 재활용촉진에 관한 법률」 제10조는 일정 시설·업종의 사업자에게 원칙적으로 1회용품 사용을 억제하고 무상 제공하지 않을 의무를 부과한다. 카페·음식점 등 식품접객업소가 대표적 대상이다. 그러나 법은 현실적인 소비 형태를 고려해 여러 예외도 둔다. 매장 밖에서 소비할 목적으로 판매·배달하는 경우에는 1회용품 사용이 가능하다. 매장 면적 33㎡ 미만인 소규모 점포나 2028년까지 규제가 유예된 생분해성 빨대 역시 일부 예외에 포함된다. 장례식장도 대표적인 예외 공간이지만 조리·세척 시설이 완비됐다면 다회용기를 사용해야 한다. 단순해 보이는 규제 뒤에는 업종, 면적, 재질, 공간 구조까지 따지는 복잡한 기준이 숨어 있는 셈이다. 흥미로운 점은 이런 복잡한 예외와 조건들이 디지털 환경에서는 알고리즘으로 구현된다는 사실이다. 법은 더 이상 '쓰지 마라'는 명령에 머물지 않는다. 키오스크나 배달앱을 통한 주문에는 고객이 1회용품 사용 여부를 직접 선택할 수 있는 기능을 갖추도록 요구한다. 법적 의무가 조문을 넘어, UI에 어떤 버튼을 만들고 어떤 선택지를 보여줄지까지 영향을 미치기 시작한 것이다. 법과 상식 사이의 '회색지대'는 어디로 갔나 문제는 수많은 예외와 특수성을 고려해 설계된 법이 화면 위에서는 단 몇 개의 버튼과 체크박스로 축소된다는 점이다. '매장 이용'과 '포장'이란 두 선택지 뒤에는 업종, 면적, 재질, 소비 목적 같은 복잡한 조건이 숨어 있지만 소비자는 그 이유를 알지 못한 채 시스템이 허용한 선택지만을 따르게 된다. 법은 본래 상황에 따른 해석과 설명의 여지를 남겨두는 유연한 규범이다. 그러나 UI 안에서 법은 이를 생략한 채 즉각 실행되는 명령으로 바뀐다. 편리함을 얻는 대신 우리는 왜 안 되는지 질문할 기회를 잃는다. 사용자는 '법이니 그렇겠지'라고 받아들이지만, 실제 법령과 화면의 규칙이 언제나 정확히 일치하는 것은 아니다. 현장의 상식을 담기 위해 면적 1㎡, 재질의 미세한 차이까지 따져 설계된 법도 UI의 효율성 앞에서는 화면 속에서 지워질 수 있다. 더 강한 통제보다 더 나은 설계 디지털 시대의 법치주의는 '해석'의 영역에서 '설계'의 영역으로 이동하고 있다. 비활성화된 버튼 하나, 기본값으로 설정된 체크박스 하나가 강력한 집행수단이 되는 시대다. 이러한 규제는 별도의 단속 없이도 높은 효율을 보장하지만, 법 뒤에 숨은 사회적 가치와 공감의 과정을 단순한 버튼 조작으로 축소하기도 한다. 앞으로 법 규제의 효과성과 강제성은 키오스크, 웹, 앱 같은 IT 시스템을 통해 더욱 직접적으로 구현될 가능성이 크다. 그러나 중요한 것은 규제가 얼마나 강하게 작동하느냐만이 아니다. 법의 궁극적 목적은 시민을 더 안전하고 풍요롭고 인간적인 삶으로 이끄는 데 있다. 그렇다면 디지털 시스템에 법을 반영하는 과정 역시 효율성뿐 아니라 인간 중심의 설계를 기준으로 삼아야 한다. 법이 화면으로 작동하는 시대일수록 우리는 화면 속 코드가 시민의 선택권을 과도하게 제한하고 있지는 않은지, 인터페이스가 법의 목적과 상식을 충분히 담아내고 있는지 살펴야 한다. 디지털 시대의 법치는 더 강한 통제보다 더 나은 설계에서 완성된다.

2026.05.04 08:33안정민 컬럼니스트

[법과 상식 사이] 병원 진료 대기판에 뜨는 내 이름, 한 글자 가리면 충분할까

이름의 한 글자를 가리면 곧바로 익명처리가 될까? 병원 진료 대기판에는 환자 이름이 전부 드러나지 않도록 일부를 별표나 동그라미로 가려 표시하는 경우가 있다. 병원 나름의 개인정보 보호 조치다. 그러나 법적으로 중요한 질문은 따로 있다. 그 표시가 실제로도 환자를 식별하기 어렵게 만들었는가. 아니면 대기실이라는 공간적 맥락 속에서 여전히 누구인지 쉽게 짐작하게 하는가를 고려했을 때 충분한 조치인가. 맥락이 붙는 순간, 이름은 단순한 문자가 아니다 개인정보 보호법은 개인을 알아볼 수 있는 정보뿐 아니라 다른 정보와 쉽게 결합해 식별할 수 있는 정보도 개인정보로 본다. 또한 게시·표시 등은 개인정보 '처리'에 포함될 수 있다. 병원 대기판 표시는 단순한 안내가 아니라 개인정보 처리의 한 방식으로 봐야 한다. 특히 병원에서는 이 문제가 더 민감해진다. 병원은 단지 사람이 모이는 공간이 아니라 이름 표시가 진료 대기 상황과 결합되는 장소이기 때문이다. 진료실 앞 대기판 문제의 핵심은 '이름을 조금 가렸는가'가 아니라, 그 표시 방식이 현실적으로 식별 가능성을 얼마나 낮추고 있는가에 있다. 가명정보라는 오해 이름 일부를 가렸으니 '가명정보'가 아니냐고 물을 수 있다. 하지만 법은 가명처리를 개인정보의 일부를 삭제하거나 대체하는 등의 방법으로 추가정보 없이는 특정 개인을 알아볼 수 없도록 처리하는 것이라고 정의한다. 다시 말해, 같은 대기실의 이용자들이 별도의 추가정보 없이도 누구인지 쉽게 추정할 수 있다면 실질적으로는 가명처리의 효과가 충분하다고 보기 어렵다. 그래서 병원 대기판에서 핵심은 부분 비식별 표시만으로 실제 보호가 충분한지에 있다. 몇 글자를 가렸는지가 아니라 그 방식이 현실적인 식별 가능성을 충분히 낮추고 있는지가 중요하다. 최소 처리의 원칙 이 사안을 관통하는 법적 기준은 개인정보보호법 제3조의 원칙이다. 개인정보처리자는 목적에 필요한 최소한의 범위에서만 정보를 처리해야 하며, 익명이나 가명처리로 목적을 달성할 수 있다면 그 방법을 우선해야 한다. 병원 대기판 운영에 이 원칙을 대입하면 질문은 단순하다. 환자 확인을 위해 반드시 이름이 필요한가. 필요하다면 전체 공개가 불가피한가. 더 나아가 이름 일부를 표시하는 것보다 덜 식별적인 대체 수단은 없는가. 법이 요구하는 것은 관행이 아니라 목적 달성에 필요한 최소 범위의 설계다. 접수번호나 대기번호 중심의 호출 방식처럼 덜 침해적인 수단이 존재한다면, 병원은 왜 더 노출하는 방식을 선택했는지 설명할 수 있어야 한다. 어떻게 설계해야 하나 그래서 실무적 결론도 비교적 분명하다. 원칙적으로는 대기번호나 내부 식별번호 중심으로 운영하는 것이 가장 안전하다. 불가피하게 이름 확인이 필요한 경우라면 성명 전체를 드러내기보다 일부만 표시하는 방식으로 식별 범위를 줄이는 것이 바람직하다. 다만 여기서도 안심할 수는 없다. 외국인 이름처럼 드물고 눈에 띄는 경우, 지역이나 병원 규모상 동명이인이 많지 않은 경우, 예약 시간이나 대기 순번이 함께 보이는 경우에는 이름 일부만 가려도 특정이 쉬울 수 있다. 핵심은 마스킹의 유무가 아니라 재식별 가능성을 충분히 낮췄는지에 있다. 특히 주의해야 할 것은 정보가 놓이는 맥락이다. 이름을 다 보여주지 않았다고 해서 문제가 사라지는 것은 아니다. 진료실 앞 대기판은 그 위치 자체로 이미 의료적 맥락을 형성하기 때문에 성명 일부만 표시하더라도 주변 사람이 누구를 위한 호출인지 짐작할 가능성이 있다. 그래서 병원은 무엇을 표시할 것인가만이 아니라, 그 정보가 어떤 맥락에서 읽히는지도 함께 따져야 한다. 필요 이상의 식별 단서는 빼고 정말 필요한 최소 요소만 남겨야 한다. 결국 병원 대기판 운영의 판단 기준은 분명하다. 형식적으로 몇 글자를 가렸는지가 아니라, 그 방식이 실제로 환자의 식별 가능성과 사생활 노출을 얼마나 줄였는지가 핵심이다. 환자 안내와 진료 운영의 편의도 중요하지만 그 목적이 개인정보 최소처리의 원칙을 넘어설 수는 없다.

2026.04.21 08:46안정민 컬럼니스트

[현장] 송경희 "개인정보 유출 3년 새 20배…사후 제재론 한계"

개인정보보호위원회가 인공지능(AI) 시대 대규모 개인정보 침해에 대응하기 위해 보안 인증 의무 범위를 확대하고 과징금 상한을 매출액의 10%로 높이는 등 개인정보 보호 체계 전면 강화에 나선다. 송경희 개인정보보호위원회 위원장은 8일 서울 강남구 삼정호텔에서 'AI시대 개인정보보호 체계 대전환'을 주제로 열린 한국IT전문가협회 조찬세미나에서 "개인정보보호가 선택적인 문제가 아니라 필수 투자 영역으로 정착될 수 있도록 징벌적 체계를 도입했다"고 밝혔다. 송 위원장에 따르면 2025년 개인정보 유출 건수는 2022년 대비 20배 증가한 1억여 건에 달한다. 사이버 침해 신고 건수도 전년 대비 26% 늘었다. 데이터 집중화와 클라우드 확산으로 한 번 침해 시 피해 규모가 급격히 커지는 구조가 굳어지고 있다는 게 개인정보위의 진단이다. 이 같은 문제의식에 따라 국회에선 개인정보보호법 개정안이 통과됐다. 반복적이고 중대한 위반이 발생할 경우 과징금 상한을 현행 전체 매출액의 3%에서 10%로 높이는 것이 개정안 핵심 내용이다. 기본 과징금 기준인 3%는 유지되며 위반의 중대성과 반복성 요건을 충족한 경우에 한해 상한선이 적용된다. 적용 기준이 되는 매출액은 국내 매출 기준으로 사고와 무관한 매출임을 입증할 경우 제외할 수 있다. 다만 과징금 강화만으로는 실질적인 보호 투자를 유도하기 어렵다는 판단 아래 예방 투자 기업에 대한 과징금 필수 감경 제도도 도입된다. 기존 법엔 예방 투자를 했더라도 과징금을 반드시 감경해야 하는 규정이 없었으나 개정법에 이를 명문화했다. 오는 9월부터 시행되며 시행령에서 구체적 감경 요건을 규정할 예정이다. 개인정보보호 관리체계 인증(ISMS-P) 제도도 대폭 강화된다. 현행 ISMS-P는 보안(ISMS) 인증만 의무화돼 있고 프라이버시(P) 인증은 자율에 맡겨왔다. 이번 개정법 통과로 대규모 통신·플랫폼 서비스 사업자와 주요 공공기관을 대상으로 프라이버시 인증도 의무화된다. 오는 2027년 7월 시행에 앞서 약 1년 반의 준비 기간이 부여될 예정이다. 인증 기준 자체도 높아진다. 국민 파급력이 큰 기업엔 현행 101개 항목에서 20개 이상을 추가한 강화 기준이 적용된다. 송 위원장은 "ISMS-P를 받은 280여 개 기업·기관 중 약 11%에서 사고가 발생한 것으로 나타났다"며 "인증이 최소한의 약속인 만큼 인증받은 대로 실제로 지켜지는지를 확인하는 체계가 필요하다"고 설명했다. 사후 관리 방식도 바뀐다. 현재는 3년의 인증 유효기간 내 사실상 점검이 없는 구조였으나 앞으로 유효기간 중 불시 현장 점검을 실시하고 심각한 문제가 확인되면 인증을 취소할 수 있도록 한다. 조사 협조를 거부하거나 자료 제출 명령을 이행하지 않는 경우에는 이행 강제금 부과도 추진한다. 공공기관 대상 보호 체계도 손질된다. 개인정보위는 최근 두 달간 680여 개 공공기관의 개인정보 보호 예산과 인력 현황을 전수 조사했다. 미국 정보기술(IT) 기업들이 IT 투자액의 13.2%를 보안에 쓰는 반면 국내 민간은 6.3%, 공공은 7.3%에 그친 것으로 나타났다. 송 위원장은 "인프라는 잘 돼 있는데 지키는 쪽은 허술한 상황"이라며 "조사 결과를 바탕으로 행정안전부, 재정경제부(옛 기획재정부)와 인력·예산 확충 협의를 진행 중"이라고 말했다. 개인정보위는 사후 제재 강화와 함께 예방 중심의 체계로 전환도 병행 추진한다는 방침이다. 개인정보 보호 중심 설계 인증을 법제화해 기기·서비스 설계 단계부터 프라이버시 위험을 반영하도록 유도한다. 현재까지 키오스크, 로봇청소기, 가정용 CCTV 등을 대상으로 시범 인증을 운영해 왔으며, 이를 본격적으로 확대한다는 계획이다. 권태일 한국IT전문가협회 회장(빅썬시스템즈 대표)은 이날 인사말을 통해 "기술적 진보만큼이나 개인정보를 지키는 균형 잡힌 제도와 체계가 중요하다"며 "현장에 있는 우리 IT 전문가들도 윤리적인 책임감을 갖고 함께 지혜를 모아야 할 때"라고 강조했다.

2026.04.08 10:13이나연 기자

쿠팡 사태로 '예스24' 랜섬웨어 뒷전...조사만 9개월째

예스24 랜섬웨어 해킹 사건이 발생한지 9개월이 지났음에도, 개인정보위원회의 조사가 지연되고 있다. 기술 지원을 나갔던 한국인터넷진흥원(KISA)은 이미 결과 자료를 보냈지만, 피해 경위·규모 종합 발표와 과징금 등 제재 수위 결정이 계속 미뤄지고 있는 것이다. 정부는 지난해 쿠팡 사태 등 잇단 침해사고가 발생하면서 피해 규모나 영향이 큰 사건부터 처리하다 보니 조사 결과 발표가 늦어지고 있다는 입장이다. 29일 과학기술정보통신부와 KISA에 따르면 이들은 예스24 측에 지난해 6월 발생한 랜섬웨어 관련 해킹 사건 기술 지원 결과 자료를 같은 해 가을경 전달했다. 당시 예스24는 랜섬웨어 공격으로 인해 닷새간 홈페이지, 스마트폰 앱 접속이 마비됐다가 서비스를 순차적으로 재개했다. 이 때 예스24는 시스템 점검으로 서비스가 일시적으로 제한된다고 공지했으나, 정치권에서 자료를 통해 랜섬웨어로 인한 서비스 장애라는 사실이 밝혀지며 결국 해킹 사실을 시인한 바 있다. 지원 종료 OS 사용 등이 원인 중 하나…백업 시스템 보완 권고 KISA는 정보통신망법 제48조 3에 따라 침해사고가 발생하면 정확한 원인 분석과 대응조치 방안을 지원한다. 구체적으로 발생 원인 및 침투 경로를 분석하고, 침해사고를 당한 기업에 대응조치 방안을 안내한 후 재발방지를 위해 침해 원인을 제거하는 작업에 착수한다. 랜섬웨어 피해 당시 예스24는 KISA에 적극 협조하고 있다고 주장했지만, KISA의 기술지원을 거부했던 사실이 뒤늦게 밝혀져 비난을 샀다. 이후 결국 예스24는 KISA의 기술지원을 받았으나, 침해사고 발생 약 9개월이 흐른 현재까지 종합적인 조사 결과를 발표하지 않아 피해 규모나 경위를 파악할 수 없는 상황이다. KISA가 전달한 기술 지원 결과 자료에는 사고 신고 시점과 원인, 보완 조치 방안들이 담겼다. 예스24는 사고 발생 당일인 지난해 6월 9일 신고를 접수했으며, 원인은 알려진 바와 같이 랜섬웨어로 밝혀졌다. 기술 지원이 지난 윈도 운영체계(OS)를 사용한 것 또한 사고 발생 원인 중 하나로 꼽힌다. 예스24는 윈도 서버 2018과 윈도 서버 2012를 병행 사용하고 해왔는데, 이 중 전체 시스템의 5%를 출시 13년이 넘은 윈도 서버 2012로 운영해왔다. 윈도 서버 2012는 2023년 10월 공식 지원이 종료돼 제작사인 마이크로소프트(MS)의 보안 패치 업데이트를 받을 수 없어 사이버 공격에 취약해질 수밖에 없다. 예스24에 침투한 랜섬웨어는 업무망, 서비스망 등에 접근해 악성코드를 감염시켰다. 당시 예스24는 공격자에게 수십억원 상당의 암호화폐를 지불하는 식으로 서비스를 복구한 것으로 알려졌다. 단, 이에 대한 사실유무를 회사 측이 밝힌 적은 없다. 이후 2개월 뒤 예스24는 또 다시 랜섬웨어 공격에 당해 서비스가 마비됐다. 보안업계에 따르면 한 번 랜섬웨어 공격에 타깃이 되고 금전을 지불해 협상에 응하게 되면, 공격자들 사이에서 타깃이 되기 십상이다. 다만 두 번째 공격에서 예스24는 백업 데이터를 통해 7시간 만에 서비스를 복구했다. 현재까지 상황을 요약하면 예스24는 1차 랜섬웨어 당시 KISA의 기술지원 절차가 완료됐고, 2차 랜섬웨어 때에는 백업 데이터로 복구했다. 서비스를 지속하기 위한 조치는 한 셈이다. 그러나 침해사고 과정에서 개인정보 유출이 있었다면, 피해 경위 및 규모 파악 외에도 과징금 부과 등 제재 절차가 남아있다. 과학기술정보통신부 및 개인정보보호위원회 등 유관기관은 침해사고 이후 위법사항이 발견되면 행정조치나 과징금 부과 등 제재를 가한다. “침해사고 조사, '선입선출' 아니다…파급 큰 사건부터 해결하느라 지연” 예스24 랜섬웨어 사태에 대한 기술적인 조치는 마쳤지만, 행정적인 절차는 끝맺음을 짓지 못하고 있다. 지난해 이례적으로 대형 침해사고가 연달아 터지면서 조사 인력 부족, 대형 침해사고 선결 등의 이유로 조사 단계에만 방치된 모양새다. 개인정보위 관계자는 예스24의 조사 결과 발표 지연과 관련해 “개인정보 유출신고에 대한 조사는 '선입선출' 식이 아니다”라며 “쿠팡이나 KT처럼 사건의 중요도에 따라 먼저 진행하는 식이기 때문에 다른 사건의 경우 조사가 지연되는 경우가 있다”고 밝혔다. 과기정통부 관계자는 “지난해 통신사 해킹 사태 등과 같이 큰 사고는 대대적인 조사를 통해 조사 결과를 발표한다”면서 “(예스24 랜섬웨어 사태는) 민관합동조사단이 꾸려지지 않아 특별히 조사 결과를 발표하지 않았던 것”이라고 설명했다. 사안이 큰 침해사고를 우선적으로 조사하기 때문에 조사가 지연되고 있다는 것이 관계부처의 중론이다. 실제 전문가들도 예스24 조사 결과 발표 지연과 관련해 같은 견해를 내비치고 있다. 이용준 극동대 해킹보안학과 교수는 “개인정보위, 과기정통부 등 여러 주무부처가 침해사고 조사 과정에 투입되다 보니 부처 간 합의점을 도출하기까지 시간이 오래 걸린다”며 “지난해 이례적으로 많은 사고가 터지다 보니 개인정보위와 과기정통부에 조사가 많이 밀려 있는 상태”라고 설명했다. 이 교수는 이어 “뿐만 아니라 조사에 투입되는 인원들이 대형 로펌 등으로 이직하는 경우가 잦아 조사 자체에 투입되는 인력이 부족한 상황”이라면서 “사고 조사에 투입되는 인원들에 대한 증원이 필요한 상황”이라고 말했다. 익명을 요구한 보안업계 관계자는 “과기정통부나 개인정보위가 쿠팡 사태 조사로 예스24에 대한 관심은 뒷전”이라며 “명확히 구분하면 과기정통부는 침해 경위 등에 대해 조사 결과를 발표하고, 개인정보위는 유출 사실에 대한 위법 사항을 살펴보고 징계를 내리는 부처다. 과기정통부, 사고조사기관, KISA가 합의점을 도출해 침해 경위를 밝히고, 개인정보위 역시 조사를 끝마쳐야 하는데 이런 합의가 미뤄지고 있는 것으로 보인다”고 설명했다. 결국 정확한 침해 경위 파악과 함께 개인정보 유출 시 매겨질 과징금 산정이 남은 절차다. 이 과정에서 짚어야 할 대목은 보안 조치 의무 위반, 개인정보보호법 위반 등의 사항이다. 현행 정보통신망법은 침해사고 발생 정황 인지 시점 24시간 내에, 개인정보 유출 사실은 유출 시점 인지 72시간 이내 당국에 신고하도록 규정하고 있다. 이를 어길 시 최대 3000만원의 과태료를 부과받을 수 있다. 예스24 해킹 사건의 경우 개보위 측은 회사의 신고를 받고 조사에 착수했으며, 신고 시점은 지난해 6월 11일이다. 예스24가 사고를 인지했다고 공지한 시간은 6월 9일 새벽 4시경이다. 개보위 관계자는 “6월 9일은 예스24에서 침해 사고를 인지했다고 주장한 시점”이라며 “기록 등을 보면서 정확한 조사 결과가 나와야 인지 시점이 맞는지 추정해볼 수 있다”고 설명했다. 예스24는 “(종합)조사 결과 기다리고 있다”며 “조사 결과에 대해 하나하나 이야기하는 것은 맞지 않다. 전체적인 결과를 종합적으로 봐야한다”고 답했다.

2026.03.29 08:00박서린 기자

"개인정보보호, 사전 예방 중심 재편을"...김승원 의원 토론회 23일 개최

더불어민주당 김승원 국회의원(수원시갑·정무위원회)은 정보보호 체계 사전예방 중심 개편을 위해 오는 23일 오전 10시 국회의원회관 제8간담회의실에서 '사전예방 중심 개인정보 보호 체계 구축을 위한 토론회'를 개최한다고 19일 밝혔다. 최근 SK텔레콤, KT, 쿠팡 등 연이은 대규모 개인정보 유출 사태가 잇따르면서 사후 처분 중심의 대응 방식에서 사전예방 중심 체계로의 정책 패러다임을 전환해야 한다는 지적이 이어지고 있다. 토론회는 이러한 문제의식을 바탕으로 정보보호 체계의 근본적인 개선 방향을 모색한다. 첫 발제는 김도승 전북대학교 법학전문대학원 교수가 '사후제재 중심 개인정보 보호의 한계'를 주제로 한다. 두 번째 발제는 좌장을 맡은 최경진 가천대학교 법과대학 교수(한국정보법학회장)가 '사전예방 중심 보호 체계 제언'을 주제로 정책 환경 변화와 기업의 예방 투자 현황, 제도 개선 방안을 제시한다. 종합토론은 최동근 고려대학교 정보보호대학원 교수, 윤수영 한국CPO협의회 사무총장, 박소영 국회 입법조사관, 개인정보보호위원회 예방조정심의관 등이 참여해 정책적·제도적 과제를 논의한다. 김승원 의원은 "대규모 개인정보 유출 사태는 국민의 재산권과 국가 안보와도 직결되는 문제”라며 “사전예방 중심의 개편을 통해 정보유출을 원천차단해 국민정보를 보호하겠다”고 밝혔다. 토론회는 더불어민주당 김승원 의원을 비롯해 김남근·김현·김현정·민병덕·박범계·박상혁·이강일·이인영·이정문·허영 국회의원이 공동으로 주최한다.

2026.03.19 20:18방은주 기자

[법과 상식 사이] 업무용 차랑 블랙박스, 안전 기록인가 감시 장치인가

도로 위에서 블랙박스는 가장 객관적인 목격자로 여겨진다. 사고 순간을 기록해 책임을 가리고 분쟁을 줄여준다는 인식이 강해지면서 이제는 자동차의 필수 장비처럼 자리 잡았다. 기업이 업무용 차량에 블랙박스를 설치하는 것도 회사 자산을 보호하고 사고에 대비하기 위한 자연스러운 조치로 받아들여진다. 하지만 시선을 조금만 달리하면 전혀 다른 질문이 떠오른다. 블랙박스는 단순한 사고 기록 장치일까, 아니면 그 안에서 일하는 사람을 상시 기록하는 장치일까. 사무실 책상 위에 카메라를 늘 켜 두는 것에는 강한 거부감을 느끼면서도 이동하는 노동 공간인 차량 내부의 기록에는 상대적으로 관대한 시선이 존재한다. 그렇다면 업무용 차량이라는 이유만으로 그 안에서 일하는 사람의 프라이버시는 덜 중요해지는 것일까. 블랙박스는 차량 장비가 아니라 개인정보 처리 장치 법의 관점에서 보면 블랙박스는 단순한 차량 장비가 아니라 사람의 모습을 촬영하는 장치가 될 수 있다. 개인정보보호법에 따르면 사람의 얼굴이나 행동이 촬영된 영상으로 개인을 식별할 수 있다면 그 영상 역시 개인정보에 해당한다. 차량 내부 촬영 기능이 있는 경우에는 운전자의 얼굴과 행동뿐 아니라 동승자의 모습까지 기록될 수 있고, 일부 장치에는 음성 녹음 기능까지 포함돼 있어 차량 상태뿐 아니라 사람의 모습과 대화까지 수집될 수 있다. 문제는 이러한 장치가 설치된 차량이 운전자나 직원이 하루의 상당 시간을 보내는 '노동 공간'이라는 점이다. 차량이 단순한 이동수단을 넘어 하나의 근무 공간이 되는 만큼 블랙박스는 설치 자체보다 어떻게 사용되는지가 더 중요한 법적 문제가 된다. 사고 대응을 위해 설치된 장치가 근태 관리나 징계 자료로 활용되기 시작한다면 그 법적 성격을 달라질 수 있다. 안전을 위한 기록 장치가 직원의 행동을 관찰하는 감시 장치로 기능하게 되기 때문이다. 특히 차량 내부 음성 녹음 기능은 사적인 대화까지 자동으로 기록할 수 있어 법적 논란이 커질 가능성이 있다. 차량 내부에서 이뤄지는 대화는 통상 공개되지 않은 대화로 평가될 수 있어 통신비밀 침해 문제가 제기될 여지도 있다. 블랙박스 규제의 제도적 공백 이 지점에서 제도적 기준의 차이가 드러난다. 택시와 버스 같은 여객자동차의 블랙박스는 법률에 의해 비교적 엄격하게 규율된다. 여객자동차운수사업법은 영상기록장치의 설치 사실을 이용자에게 알리도록 하고, 수집된 영상의 목적 외 이용을 제한하며 특히 녹음 기능을 이용한 음성 기록을 금지하고 있다. 승객과 운전자의 사생활을 보호하기 위한 장치다. 반면 일반 회사 차량의 블랙박스에 대해서는 이처럼 구체적인 규정이 거의 없다. 택시는 승객 보호를 이유로 음성 녹음이 금지되지만 회사 차량에서는 직원의 대화가 기록될 가능성이 남아 있는 구조가 만들어질 수 있다. 현실에서는 많은 회사 차량이 블랙박스를 운영하고 있지만 설치 목적, 열람 권한, 보관 기간, 활용 범위에 대한 기준은 대부분 회사 내부 판단에 맡겨져 있다. 회사 소유 장비라는 이유로 접근 권한을 별도로 관리하지 않거나 관리자 외의 직원도 영상을 확인할 수 있는 경우가 적지 않으며, 열람 역시 사고나 분쟁과 같은 목적에 한정되지 않고 이뤄지는 관행이 나타나기도 한다. 이러한 규범적 공백 속에서 블랙박스는 어떤 조직에서는 안전장치로 작동하지만 다른 조직에서는 감시 도구로 변할 수 있다. 블랙박스의 해법은 '운영의 투명성'이다 결국 본질은 블랙박스의 설치 여부가 아니라 운영의 투명성에 있다. 블랙박스가 안전 장비가 될지 감시 도구가 될지는 회사가 설정한 목적과 운영 절차에 의해 좌우되기 때문이다. 회사는 블랙박스의 용도를 사고 대응과 안전 관리로 한정하고 이를 근태 관리나 징계의 증거로 사용하지 않는다는 원칙을 명확히 해야 한다. 특히 법적 리스크가 큰 음성 녹음이나 과도한 내부 촬영 기능은 사용하지 않는 것이 바람직하다. 또한 회사 차량이 운전자에게 하나의 근무 공간이라는 점을 고려한다면 영상 열람 시에는 반드시 정보 주체인 운전자의 동의와 제3자의 참관 등 절차적 정당성을 확보하는 것도 중요하다. 결국 블랙박스 문제의 핵심은 기술이 아니라 신뢰의 설계다. 노사 간 합의된 운영 원칙이 없다면 기록 장치는 안전을 위한 증거가 아니라 서로를 의심하게 만드는 감시의 눈이 될 수 있다. 회사는 블랙박스를 단순한 자산 보호 장치를 넘어 근로자의 안전을 보장하고 불필요한 오해를 줄이는 공정한 관리 도구로 운영해야 한다.

2026.03.18 15:32안정민 컬럼니스트

AI 학습 데이터 빗장 푼다…개인정보 AI 특례, 절차·기준 모호성은 숙제

'개인정보 인공지능(AI) 특례안'이 AI 학습 데이터 활용의 물꼬를 틀 수 있는 입법으로 주목받는 가운데, 절차적 복잡성과 기준의 모호성을 해소해야 한다는 법조계 진단이 나왔다. 이강혜 법무법인 태평양 변호사는 13일 서울 중구 한국지능정보사회진흥원(NIA)에서 개인정보보호법학회와 법무법인 태평양이 공동 주최한 'AI 시대, 다시 데이터를 고민하다' 세미나에서 "AI 기술 개발엔 다량의 학습 데이터가 필수적이지만 현행법상 동의나 계약 이행 근거만으로는 대규모 데이터 처리에 한계가 있다"고 밝혔다. 현행 개인정보보호법은 수집 시 정해진 목적 범위 내에서만 데이터를 활용하도록 규정하고 있다. 사업자들은 이를 AI 학습에 활용할 수 있는지를 두고 법적 불확실성이 있었다. 가명 처리 특례도 있지만 사람의 표정 등 고도화된 AI 기능 개발은 가명 처리만으로 충분하지 않다는 의견이 꾸준히 제기된 이유다. 규제 샌드박스를 활용하는 방법도 있으나, 한시적 특례인 탓에 기업이 장기적·안정적으로 사업을 추진하기엔 부족하다는 지적이다. 이 변호사는 "이번 특례안은 적법하게 수집된 개인정보를 정해진 요건 내에서 AI 기술 개발에 활용할 수 있도록 법적 근거를 명확히 한다는 점에서 의미가 있다"고 설명했다. 개인정보 AI 특례안의 핵심은 수집 목적 외 개인정보 처리를 예외적으로 허용하되, 엄격한 요건을 부과하는 구조다. 익명·가명 처리로 AI 개발이 어려운 경우나 기술적·관리적·물리적 보호 조치가 된 공간에서 처리할 때, 공익 증진이나 기술 혁신 목적이면서 정보 주체의 이익 침해 우려가 현저히 낮은 경우 등 3가지 실체 요건을 모두 충족해야 한다. 여기에 개인정보보호위원회의 사전 심의·의결이라는 절차적 요건도 거쳐야 한다. 민감 정보나 고유식별정보가 포함된 경우 위험 요인 평가를 실시하고 그 결과를 보호위에 제출해야 한다. 심의·의결 내용은 개인정보 처리방침에도 공개해야 한다. 개인정보보호위원회는 심의 이후에도 주기적으로 이행 여부를 관리·감독하고, 필요시 관계자에게 자료 제출을 요구할 수 있다. 지난 1월 발의안과 달리 이달 개정안에선 기존 심의·의결 내용과 실질적으로 동일하거나 유사한 경우 절차를 간소화할 수 있는 조항이 추가됐다. 다만 이 법안이 AI 산업 현장의 기대를 온전히 충족하기엔 넘어야 할 과제가 있다는 지적도 나온다. 이소은 광운대 법대 교수는 개인정보 AI 특례안의 구성이 AI 사업자보다 정보 주체의 이익 쪽으로 치우쳐 있다는 점을 지적했다. 3가지 실체 요건을 모두 갖춰야 하는 데다 사전 심의까지 받도록 한 구조는 AI 기술 개발의 속도를 고려할 때 산업 경쟁력을 저해할 수 있다는 우려다. 이 교수는 '사회적 이익 증진'이나 '기술 혁신 촉진'이라는 요건이 너무 광범위하다는 이유로 목적 요건의 포괄성도 지적했다. 대부분의 AI 개발이 이를 충족하게 되면 사실상 변별력이 없어진다는 것이다. '침해 우려가 현저히 낮은 경우'라는 문구도 판단 기준이 불명확하다고 짚었다. 이 교수는 "현행법 제15조 제1항 제6호의 '정당한 이익' 조항도 기준이 모호해 실무에서 거의 활용되지 못하고 있다"며 "같은 문제가 반복될 수 있다"고 말했다. 이 변호사 역시 "사전 심의 절차가 길어질 경우 AI 개발의 적시성이 훼손될 수 있다"며 "사후 규제 방식에 대한 검토도 병행할 필요가 있다"고 덧붙였다.

2026.03.13 16:46이나연 기자

정보유출 롯데카드 주민번호도 암호화없이 저장…개보위 과징금 철퇴

약 300만명에 가까운 개인신용정보를 유출한 롯데카드에 대한 개인정보위원회(개인정보위) 과징금 수준이 예상보다 낮게 나와 이유에 대한 관심이 쏠린다. 12일 정부서울청사에서 열린 개인정보위 브리핑에서 개인정보위는 전체회의를 거쳐 롯데카드에 과징금 96억 2000만원, 과태료 480만원을 부과 처분한다고 밝혔다. 롯데카드서 유출된 개인정보(이름·주민등록번호·주소·전화번호 등)는 물론이고 결제에 필요한 카드·CVC 등이 해킹돼 부정적 파급력이 높다는 점, 전체 매출액의 3% 이하로 과징금을 부과할 수 있다는 점을 감안하면 과징금은 그리 높지 않은 수준이다. 2024년 연결 기준 롯데카드의 전체 매출액은 3조 348억원이다. 개인정보위는 '솜방망이' 처벌에 대해 강력히 부인했다. 윤여진 개인정보위 조사1과장은 "롯데카드 과징금은 주민등록번호를 과도하게 수집하고 처리한 부분에 대한 과징금"이라며 "결제 정보나 개인정보에 대한 유출 피해 등과 관련한 것은 금융당국이 관여한다"고 설명했다. 즉, 개인정보위는 약 297만명의 개인정보유출에 대해 법적 판단을 한 것이 아닌 롯데카드가 개인정보법 24조 2항을 위배해 과도하게 주민등록번호를 수집해 로그에 저장하고, 이 주민등록번호를 암호화하지 않았다는 처리 위반 사실에 대해서만 과징금 처리했다는 것이다. 개인정보위는 롯데카드 정보 유출에 대한 금융감독원의 신고를 받고 조사에 나섰으며, 로그에 주민등록번호 13자리가 어떠한 암호화조치도 되지 않은 채 저장된 건 49만건을 확인했다. 더불어 온라인 결제 약관에 주민등록번호를 수집해 로그에 기록했으며 이 역시도 제대로 처리되지 않았다. 윤 과장은 "개인정보위는 롯데카드의 정보 유출 위법성을 매우 엄중하게 바라보고 있다"며 "과징금 처분 시 최대 50%까지 감경이 가능한데 감경 사유에 해당하는 것도 포함시키지 않고 20%수준만 감경하는데 그쳤다"고 언급했다. 이어 그는 "다만 과징금은 전체 매출액 기준인데 롯데카드가 관련 매출액이 아닌 부분 을 입증해 온라인 결제 매출액만으로 (과징금을) 산정했다"며 "2년 여 동안 개인정보법 위반에 따른 과징금 가중 사유 50% 등이 있었으며 최종적으로 20% 과징금을 가중 처분하는 것으로 결정내렸다"고 말했다.

2026.03.12 10:48손희연 기자

개보위, 대규모 개인정보유출 롯데카드에 과징금 96억2천만원 부과

수백 만 건의 개인·신용정보를 유출한 롯데카드가 개인정보보호위원회(개인정보위)로부터 과징금 96억 2000만원, 과태료 480만원을 부과받았다. 개인정보위는 11일 4회 전체회의를 열고 롯데카드 온라인 간편시스템 해킹으로 로그 파일에 기록된 이용자 약 297만명의 개인신용정보가 유출, 45만명의 주민등록번호도 함께 유출된 사실을 확인하고 이 같은 처분 결과를 의결했다고 12일 밝혔다. 개인정보위는 2025년 9월 22일 금융감독원으로부터 신고 사실을 전달받아 조사에 들어갔으며, 개인정보 처리에 관한 개인정보보호법에 위반되는 사안을 중심으로 처분을 내렸다. 조사에 따르면 롯데카드는 온라인 결제와 관련한 로그에 주민등록번호를 포함한 다수의 개인정보를 평문으로 기록했다. 로그 파일에는 최소한의 개인정보만 기록해야 하지만 롯데카드가 로그에 주민등록번호를 포함한 다수 개인정보를 별도 검토없이 저장해온 것이다. 로그는 컴퓨터 시스템이나 네트워크 등에서 발생하는 일련의 작업이나 사건에 대한 기록을 의미한다. 이는 정보 주체 또는 제3자의 급박한 생명·신체·재산 이익을 위해 명백히 필요하다고 인정되는 경우 등 개인정보보호법 제24조 2항을 벗어나는 수준이었다고 개인정보위는 부연했다. 로그 파일에 대한 암호화 조치도 충분히 하지 않았다. 개인정보위는 이 같은 롯데카드에 과징금과 과태료를 부과하고 처분 사실을 사업자 홈페이지에 공표하도록 명령했다. 또 개인정보보호책임자(CPI) 책임·독립성 강화를 포함해 개인정보보호 체계 전반을 정비하도록 시정 조치를 내렸다. 개인정보위 측은 "롯데카드가 로그에 주민등록번호를 포함한 다수의 개인정보를 별도의 검토 없이 저장해온 것이 대규모 개인정보 유출로 이어진 원인 중 하나"라며 "법적 근거가 없거나 불필요함에도 주민등록번호를 관행적으로 처리하는지 여부와 관련해 금융분야 사업자들에 대한 사전 실태 점검을 3월 중 추진할 계획"이라고 설명했다.

2026.03.12 10:00손희연 기자

[법과 상식 사이] 단체 채팅방 초대, 괜찮을까

모임이나 조직 활동을 하다 보면 단체 채팅방을 만드는 일은 이제 일상이 됐다. 동호회 공지나 업무 연락을 위해 연락처를 이용해 채팅방에 초대하는 일도 흔하다. 그런데 이처럼 아무렇지 않게 이뤄지는 단체 채팅방 초대가 개인정보보호법 위반이 될 수 있다면 어떨까. 휴대전화 화면에 뜬 '단체 채팅방에 초대되었습니다'라는 알림 하나가 법적 문제로 이어질 수도 있다는 사실은 의외로 낯설다. 결론부터 말하면 단체 채팅방 초대가 항상 위법이 되는 것은 아니다. 다만 해당 초대가 순수한 사적 친목을 넘어 '업무'나 '조직 운영' 등 특정 목적을 가진 개인정보처리자에 의해 이뤄질 경우 법적 잣대는 엄격해진다. 그 연락처가 어떤 경로로 취득됐는지, 그리고 어떤 목적으로 이용되고 있는지에 따라 법적 평가는 달라질 수 있다. 개인정보보호법은 개인정보를 수집한 목적 범위를 벗어나 이용하거나 다른 사람에게 제공하는 경우 원칙적으로 정보 주체의 동의를 요구하고 있기 때문이다. 상황에 따라 달라지는 법적 책임 먼저 조직 운영이나 업무 과정에서 취득한 연락처를 이용하는 경우를 살펴보자. 회사, 협회, 학교 등에서 공지나 업무 연락을 위해 단체 채팅방을 운영하는 것은 비교적 적법성이 인정될 가능성이 높다. 다만 이 경우에도 해당 연락처가 처음 수집될 당시 공지나 구성원 소통 목적으로 활용될 수 있다는 점이 안내되어 있어야 하며, 구성원 역시 단체 채팅방 운영을 어느 정도 예상할 수 있어야 한다. 또한 채팅방 참여 범위를 조직 구성원으로 제한하고 연락처 명단이나 개인정보 파일을 게시하지 않는 등 개인정보 노출을 최소화하는 방식으로 운영할 필요가 있다. 반면 업무나 조직 활동 과정에서 취득한 연락처를 친목 모임이나 개인 홍보와 같은 사적 목적으로 사용하는 경우에는 위법성이 문제 될 수 있다. 개인정보보호법은 개인정보를 수집한 목적과 다른 용도로 이용하는 행위를 원칙적으로 제한하고 있기 때문이다. 업무상 알게 된 연락처를 이용해 개인적인 관심 표현 메시지를 보낸 사례에서 법원이 이를 목적 외 이용에 해당한다고 판단한 경우도 있다. 채팅방 구조가 만드는 뜻밖의 위험 단체 채팅방의 구조 자체도 중요한 판단 요소다. 많은 메신저 서비스에서는 채팅방에 참여하는 것만으로도 전화번호나 프로필 정보가 다른 참여자에게 노출된다. 법적으로 이러한 상황은 개인정보의 '제3자 제공'에 해당할 가능성이 있다. 개인정보보호법에서 제3자 제공이란 개인정보를 정보 주체가 아닌 다른 사람에게 전달하거나 열람할 수 있도록 하는 행위를 의미한다. 단체 채팅방 참여로 인해 연락처나 개인정보가 여러 참여자에게 공유된다면 단순한 소통을 넘어 동의 없는 개인정보 제공으로 간주될 수 있다. 이와 함께 혼동하기 쉬운 개념이 '목적 외 이용'이다. 목적 외 이용이란 개인정보를 처음 수집한 목적과 다른 용도로 사용하는 경우를 말한다. 예를 들어 업무나 조직 활동 과정에서 취득한 연락처를 친목 모임이나 개인 홍보, 호감 표현을 위해 사용하는 경우가 여기에 해당할 수 있다. 단체 채팅방 초대에서는 이 두 문제가 동시에 발생할 수 있다. 연락처를 새로운 목적으로 이용했다면 목적 외 이용 문제가 생길 수 있고, 채팅방 참여로 인해 다른 구성원에게 개인정보가 공유된다면 제3자 제공 문제도 함께 제기될 수 있다. 특히 전화번호 명단을 채팅방에 게시하거나 정보 주체의 의사와 무관하게 불특정 다수가 참여하는 방에 초대해 개인정보를 노출한 경우에는 민사상 손해배상 책임까지 지게 될 수 있다. 안전하게 운영하는 방법 이러한 분쟁을 예방하는 가장 안전한 방법은 단체 채팅방 참여 여부를 사전에 확인하는 것이다. 1대1 메시지를 통해 참여 의사를 묻거나, 초대 링크를 제공해 본인이 직접 참여하도록 하는 방식은 개인정보 이용에 대한 사전 동의 여부를 둘러싼 분쟁을 줄이는 데 효과적이다. 또 단체 채팅방 운영 목적, 참여 범위, 노출될 수 있는 개인정보 항목 등을 사전에 안내하거나 이에 대한 동의를 받는 방식 역시 법적 위험을 낮추는 데 도움이 된다. 결국 단체 채팅방 초대의 적법성은 초대 행위 자체보다 개인정보가 어떤 맥락에서 취득됐는지, 그리고 초대 과정에서 어떤 범위까지 공유되는지에 따라 판단된다. 일상적인 소통까지 법이 제한하려는 것은 아니지만 업무나 조직 활동 과정에서 취득한 연락처를 사용할 때는 정보 주체의 기대와 통제권을 존중하는 것이 기본이다.

2026.02.26 10:20안정민 컬럼니스트

프랜차이즈, 자사앱 활성화 안간힘…이용자 보호는?

프랜차이즈 업계가 자사 앱 이용을 늘리는 흐름이 뚜렷해지면서, 개인정보 보호에 대한 관심과 투자의 중요성도 커지고 있다. 자사 앱을 통해 수집·이용되는 개인정보의 양이 방대해지는 만큼, 고객 보호를 위한 보다 강화된 보안 조처가 필요해 보인다. 20일 관련업계에 따르면, 프랜차이즈 업계는 자사 앱을 키우는 데 앞다퉈 속도를 내고 있다. 배달 플랫폼 수수료 부담을 낮추고, 멤버십·쿠폰·선물하기·퀵오더 등 기능을 통해 충성 고객을 직접 확보하려는 목적에서다. 앱 주문 비중이 커질수록 본사가 고객 데이터를 축적할 수 있고, 이를 마케팅이나 메뉴 기획, 재구매 유도에 활용할 수 있다는 점도 자사 앱 강화의 동력으로 꼽힌다. 한 프랜차이즈 업계 관계자는 "외식 프랜차이즈의 경우 자사 앱이 없는 곳은 손에 꼽힌다"며 "점주에게도 배달수수료 절감 등의 이점이 있는 만큼 자사 앱 확대는 프랜차이즈로써는 숙제"라고 설명했다. 자사앱 확대 속도에 못 미치는 개인정보 관리 수준 문제는 업계 전반의 개인정보 관리 수준이 자사앱 확대 속도를 따라가지 못하고 있다는 점이다. 앱의 기능이 늘수록 수집 항목과 처리 과정이 복잡해지는 만큼, 개인정보 침해나 사고로 이어질 가능성이 크다는 지적이 나온다. 실제로 지난해에는 파파존스와 써브웨이 등 프랜차이즈에서 주문 페이지 취약점으로 고객 주문정보와 주소 등이 노출될 수 있다는 우려가 나왔다. 이들 프랜차이즈는 주문조회 페이지 주소 일부를 바꾸는 방식으로 다른 고객 정보에 접근할 수 있어 논란이 됐다. 국회 과학기술정보방송통신위원회에 따르면 파파존스가 개인정보를 유출한 기간은 총 8년 6개월, 이를 통해 유출된 개인정보는 약 3730만 건으로 추정된다. 여기에 전자금융거래에 따른 정보는 최대 5년간 보관할 수 있지만, 회사는 소비자의 주문 정보를 8년 이상 보관했다. 이에 김승주 고려대 정보보호대학원 교수는 “이 정도로 기본적인 보안조차 마련되지 않은 기업은 처음”이라고 지적하기도 했다. 올해도 개인정보 보호법을 위반한 프랜차이즈들이 도마에 올랐다. 개보위는 지난 11일 제3회 전체회의에서 식음료 프랜차이즈와 원격 예약 플랫폼 등 10개 사업자의 개인정보 보호법 위반 행위에 대해 총 15억 6600만원의 과징금과 1억 1130만원의 과태료를 부과하고 시정명령·공표명령을 의결했다. 이들 중 다수 기업은 개인정보 미파기와 안전조치 미흡 등 '관리 부실'로 적발됐다. 여기에 버거킹 운영사 비케이알과 메가MGC커피 운영사 엠지씨글로벌 두 곳은 동의 없는 처리와 목적 외 이용 등 위반 무게가 큰 사안까지 지목돼 과징금이 집중됐다. 개인정보보호위원회는 비케이알이 법정대리인 동의 없이 만 14세 미만 아동 개인정보를 처리했고, 엠지씨글로벌은 마케팅 활용에 동의하지 않은 회원이 자동 동의 처리돼 메시지가 발송되도록 설정돼 있었다고 설명했다. 프랜차이즈 "개인정보 보호 조치 강화" 한 목소리...전문가 "보안 투자 필수" 프랜차이즈 기업들의 자사 앱 확대가 흐름인 만큼, 각 사는 개인정보 보호 조치를 강화하고 있다고 설명했다. 파파존스는 “지난해 주문 시스템 관련 논란 이후 한국인터넷진흥원(KISA)을 통한 보안 취약점 점검을 진행했고, 점검 과정에서 제시된 권고사항은 모니터링하며 적용을 진행 중”이라고 밝혔다. 최근 개인정보위 제재 대상에 포함된 투썸플레이스는 이번 사안이 “키오스크 주문 시 진동벨 발급 과정에서 전화번호를 수집한 것이 문제로 지적된 것”이라며 “현재는 관련 절차를 수정한 상태”라고 설명했다. 교촌은 “자사 앱 규모가 커진 만큼 개인정보 관리에 더 신중을 기하고 있다”며 “관련 업무를 맡는 보안 조직이 사내에 별도로 존재하고, 개인정보 관리에 신경쓰고 있다”고 말했다. 회사의 자사 앱 가입 회원 수는 약 733만명으로 전년 대비 약 17.7% 증가했고, 자사앱 매출 비중은 전체의 12% 수준이다. bhc는 앱 개편 과정에서 접근 통제를 손봤다고 밝혔다. bhc를 운영하는 다이닝브랜즈그룹 관계자는 “앱 개편 시 개인정보를 곧바로 열람할 수 없게 이중화 조치를 취했다”며 “2024년 IT 전략실을 신설하며 관련 체계를 공고히 한 상태”라고 설명했다. 염흥열 순천향대 정보보호학과 교수는 프랜차이즈가 자사 앱 회원 수 늘리기에만 급급하면 사고 가능성이 커진다고 지적했다. 그는 “프랜차이즈의 경우 현장에서 개인정보 관리가 미흡하다는 얘기를 많이 듣는다”며 “특히 전화번호처럼 수집 가능성이 큰 정보는 유출 시 2차 피해로 이어질 수 있어 관리가 필요하다”고 말했다. 특히 논란이 됐던 써브웨이의 사례를 예로 들어 “주문 페이지에서 URL의 일련번호만 바꿔도 다른 이용자 정보가 보이는 구조는 정보보호 측면에서 많이 미흡하다고 볼 수 있다”면서 “ID를 바꾸면 다시 인증을 거쳐야 하는데, 그런 과정 없이 다음 정보를 보여주는 방식은 취약점”이라고 설명했다. 염 교수는 “프랜차이즈 업계도 개인정보 유출로 처벌을 받은 사례가 있고, 공격 방식도 이미 알려져 있다”며 “과거 사례를 타산지석으로 삼아 자사 데이터베이스 관리에 취약점이 없는지 점검해야 한다”고 강조했다.

2026.02.20 17:42류승현 기자

명품 브랜드 SaaS 해킹 사태, 남일 아니다…클라우드 통제권 부각

루이비통·디올·티파니 등 글로벌 명품 브랜드 3곳이 서비스형 소프트웨어(SaaS) 기반 고객관리 시스템 운영 과정에서 대규모 개인정보 유출 사고를 겪은 가운데, 기업 클라우드 통제권이 산업 전반의 화두로 떠오르고 있다. 19일 업계에 따르면 이번 사태는 단순한 보안 취약점 문제를 넘어 SaaS 중심 클라우드 구조 속에서 기업 데이터 통제권의 중요성을 드러낸 사례로 평가된다. 개인정보보호위원회(개인정보위)는 지난 11일 전체회의를 열고 개인정보보호법을 위반한 루이비통코리아, 크리스챤디올꾸뛰르코리아, 티파니코리아 등 3개 사업자에 총 360억 3300만원의 과징금과 1080만원의 과태료를 부과했다. 이들 기업은 SaaS 기반 고객관리 서비스를 운영하는 과정에서 개인정보 유출 사고가 발생했다. 루이비통은 직원 기기 악성코드 감염으로 SaaS 계정 정보가 탈취되며 약 360만 명의 개인정보가 세 차례에 걸쳐 유출됐다. 디올과 티파니 역시 SaaS 접근 권한 관리 과정에서 허점이 드러나 각각 195만 명, 4600여 명의 정보가 외부로 빠져나갔다. 표면상으론 해킹이나 피싱, 내부 관리 부실이 주요 문제로 지적되지만 업계에서는 이를 SaaS 기반 클라우드 운영 구조의 한계를 보여준 사례로 보고 있다. 고객 데이터는 기업 소유이나 실제 시스템 운영과 접근 권한 설정은 외부 SaaS 플랫폼 구조에 의존하는 만큼 통제 경계가 복잡해졌다는 분석이다. SaaS는 자체 서버에 소프트웨어(SW)를 설치하는 대신 인터넷을 통해 클라우드 형태로 제공받는 방식이다. 초기 구축 비용을 줄이고 유지관리 효율성을 높일 수 있어 많은 기업이 글로벌 SaaS를 도입하고 있지만, 데이터·계정·접근 권한 관리 역시 서비스 구조에 종속되는 특징을 갖는다. 특히 SaaS 환경에서는 '책임 공유 모델'의 경계가 모호해질 수 있다는 지적이 나온다. 인프라형 클라우드(IaaS)는 인프라를 제공하는 클라우드 서비스 기업(CSP)과 고객의 책임 구분이 비교적 명확하다. 반면 SaaS는 애플리케이션 보안 설정, 접근 통제, 로그 관리 등이 계약 조건과 사업자 정책에 따라 달라진다. 결과적으로 기업은 데이터를 보유하면서도 세부 운영 통제 범위는 제한될 수 있다는 의미다. 이 같은 문제는 SaaS 확산 흐름과도 맞닿아 있다. 시장조사업체 아스튜트 애널리티카에 따르면 기업들은 평균 110개 이상의 SaaS 애플리케이션을 사용하는 것으로 나타났다. SaaS가 늘어날수록 비용 중복, 가시성 부족, 거버넌스 리스크 역시 확대되는 구조다. 여러 SaaS에 데이터가 분산되면 기업 내부에서 전체 데이터 흐름과 접근 권한을 통합적으로 파악하기도 쉽지 않다. 국내 기업들도 고객관계관리(CRM)·협업툴·HR·마케팅 자동화 등 핵심 업무를 글로벌 SaaS에 의존하는 비중이 빠르게 확대되고 있다. 특히 멀티 SaaS 환경이 일반화되면서 기업 내부에서 데이터 흐름과 접근 권한을 통합적으로 관리하기 더 어려워지고 있다는 지적이 나온다. 해외 업계에서도 SaaS 확산에 따른 관리 난이도가 주요 과제로 지목된다. SaaS는 도입은 쉽지만 관리가 어렵고 누가 어떤 애플리케이션에 접근하고 있는지 지속적으로 관리하는 것은 쉽지 않다는 분석이다. 가시성이 확보되지 않으면 비용 통제뿐 아니라 데이터 거버넌스 측면에서도 공백이 생길 수 있다는 우려가 제기된다. 이번 제재 과정에서 개인정보위는 SaaS를 도입하더라도 개인정보 보호 책임이 면제되거나 전가되지 않는다고 강조했다. 규제 관점에서 결과 책임은 기업에 있다는 점을 재확인했다. 다만 업계에서는 실제 운영 통제 범위와 법적 책임 범위 사이의 괴리를 줄이기 위한 계약·관리 체계 보완이 필요하다는 의견도 나온다. ▲접근 로그의 실시간 확보 및 보존 범위 ▲데이터 저장 리전과 이전 가능성 ▲재위탁 사업자 운영 구조 ▲대량 다운로드 제한 정책 ▲사고 발생 시 통지 의무와 범위 등을 계약 단계에서 명확히 규정해 구체적인 통제 환경을 갖춰야 한다는 설명이다. 공공·금융 등의 시장에서도 인공지능(AI)과 클라우드 기반 서비스가 빠르게 확산되는 상황에서 SaaS 의존도는 더욱 높아질 전망이다. 마케팅, 고객관리, 협업, 인사관리 등 핵심 업무가 클라우드 플랫폼 위에서 구동되면서 기업은 점점 더 클라우드 구조 안에서 사업을 운영하게 된다. 이 과정에서 보안 강화 못지않게 데이터 접근 구조, 로그 확보 권한, 벤더 관리 체계 등 통제 가능한 거버넌스 설계가 중요해질 것으로 보인다. 업계 관계자는 "단순히 클라우드 서비스를 쓰는 것이 능사가 아니라 얼마나 통제 가능한 구조를 설계했느냐가 관건"이라며 "AI와 SaaS가 확산되는 상황에서 보안 솔루션을 덧붙이는 방식에 앞서 기업 스스로 데이터 흐름과 책임 구조를 처음부터 설계하는 접근이 필요하다"고 말했다.

2026.02.19 15:06한정호 기자

[법과 상식 사이] 이름도 개인정보가 아닐 수 있다?

“사람 이름을 아는 것만으로 개인정보 문제가 생길까?” 일상에서 우리는 수많은 사람의 이름을 알고 살아간다. 학교 친구의 이름을 기억하기도 하고 거래처 담당자의 이름을 휴대전화에 저장해 두기도 한다. 이름을 알고 있다는 사실 자체만으로는 대체로 법적 문제가 되지 않는다. 그럼에도 개인정보보호법을 이야기할 때 많은 사람들은 이름이나 연락처처럼 개인과 관련된 정보는 모두 법의 엄격한 보호 대상이라고 생각하는 경우가 적지 않다. 하지만 개인정보보호법에서 보호하려는 개인정보는 단순히 '개인과 관련된 정보'라는 의미보다 한층 더 구체적인 개념이다. 법은 특정 개인을 알아볼 수 있는 정보를 개인정보로 정의한다. 다시 말해, 정보의 종류보다 그 정보로 실제 개인을 식별할 수 있는지 여부가 중요하다. 이러한 기준 때문에 개인정보는 절대적으로 고정된 개념이 아니라 이용되는 환경과 결합 가능성에 따라 달라질 수 있는 상대적인 개념이 된다. 그래서 같은 이름이나 번호라도 어떤 상황에서는 개인정보가 되고, 어떤 경우에는 그렇지 않을 수 있다. 예를 들어 '김철수'라는 이름만으로는 동일한 이름을 가진 사람이 많아 일반적으로 특정 개인을 식별할 수 있다고 보기는 어렵다. 그러나 '○○고등학교 3학년 김철수'처럼 추가적인 속성 정보가 결합되면 누구인지 특정할 수 있는 가능성은 높아진다. 여기에 거주 지역이나 동아리 활동 정보까지 더해지면 식별 가능성은 현저히 증가한다. 직장 정보도 마찬가지다. '대기업 인사팀장'이라는 표현만으로는 특정 개인을 떠올리기 어렵지만 직원 수가 적은 회사에서 해당 직위를 가진 사람이 한 명뿐이라면 개인을 식별할 가능성이 생길 수 있다. 휴대전화 번호 전체는 개인을 식별할 수 있는 정보이지만 일부 숫자만으로는 특정 개인을 알아보기 어려운 경우가 많다. 다만 여기에 이름이나 직장 정보가 결합되면 다시 개인정보에 해당할 가능성이 높아진다. 결국 개인정보에 해당하는지는 정보의 내용만으로 기계적으로 판단되는 것이 아니라 조직 규모나 이용 환경 같은 맥락까지 함께 고려해 판단해야 한다. 개인정보 개념의 상대성 개인정보를 상대적인 개념으로 이해해야 한다는 점은 법 적용 과정에서 불확실성을 동반한다. 기술 수준이나 정보 결합 가능성에 따라 개인정보 해당 여부가 달라질 수 있어 규제 예측 가능성이 낮아진다는 비판도 존재한다. 그럼에도 법이 이러한 구조를 채택한 이유는 보호 대상을 미리 정해진 정보의 목록으로 한정할 경우 기술 발전과 함께 나타나는 새로운 식별 위험을 효과적으로 포착하기 어렵기 때문이다. 실제로 오늘날에는 위치정보, 온라인 활동 기록, 소비 패턴처럼 단독으로는 개인을 특정하기 어려운 정보라도 다른 데이터와 결합될 경우 특정 개인을 정밀하게 식별할 수 있다. 개인정보 보호가 요구되는 이유 역시 정보 자체를 보호하기 위해서라기보다 해당 정보를 통해 개인이 원하지 않는 방식으로 특정되거나 분석될 위험을 방지하기 위해서다. 이러한 맥락에서 개인정보보호법은 보호 대상을 개별 정보의 종류가 아니라 '개인을 식별할 수 있는 가능성'에 두고 있다. 가명정보는 여전히 보호대상 최근에는 통계 작성이나 연구를 목적으로 개인을 직접 식별할 수 있는 요소를 제거한 데이터 활용이 확대되고 있다. 그러나 이러한 정보가 곧바로 개인정보에서 제외되는 것은 아니다. 이름이나 주민등록번호와 같은 직접 식별 정보를 삭제하거나 대체하더라도, 다른 정보와 결합하거나 추가 분석을 통해 특정 개인을 다시 알아볼 수 있다면 해당 정보는 여전히 개인정보에 해당한다. 개인정보보호법은 이러한 중간 형태의 데이터를 '가명정보'로 구분한다. 가명정보는 추가 정보 없이는 특정 개인을 알아볼 수 없도록 처리된 정보이지만 재식별 가능성이 완전히 제거된 것은 아니다. 이 때문에 가명정보는 일정 범위에서 활용이 허용되면서도 여전히 개인정보로서 법적 보호의 대상이 된다. 개인정보에 해당하는지는 단순히 식별 정보가 삭제되었는지 여부만으로 결정되지 않는다. 정보의 결합 가능성, 재식별에 필요한 비용과 기술 수준, 그리고 정보가 이용되는 환경까지 종합적으로 고려된다. 데이터 분석 기술이 발전할수록 과거에는 안전하다고 평가되었던 정보라도 다시 개인을 식별할 위험을 가질 수 있기 때문이다. 이러한 이유로 개인정보 판단 기준은 고정된 정보 목록이 아니라 기술 변화와 이용 맥락에 따라 유동적으로 해석될 수 밖에 없다. 이처럼 개인정보에 해당하는지는 정보의 형태만 보고 단순하게 판단할 수 없다. 핵심 기준은 결국 “이 정보로 특정 개인을 식별할 수 있는가”라는 질문에 있다. 같은 정보라도 이용되는 환경과 다른 정보와의 결합 가능성에 따라 개인정보가 될 수도 있고 그렇지 않을 수도 있다. 따라서 개인정보보호법을 이해할 때는 특정 정보의 명칭이나 유형에만 주목하기보다 해당 정보가 개인을 식별하거나 분석하는데 어떤 역할을 할 수 있는지를 중심으로 판단할 필요가 있다. 이러한 관점은 기술 변화 속에서도 개인정보 보호의 목적과 적용 범위를 일관되게 이해하는 출발점이 된다.

2026.02.12 17:06안정민 컬럼니스트

"개인정보 보호 체계, 사후 규제에서 사전 예방으로"

생성형 AI를 넘어 에이전틱 AI, 피지컬 AI 등으로 AI 기술이 빠르게 진화하는 가운데, 정부가 개인정보 보호 체계를 '사전 위험 예방 및 책임 강화' 중심으로 전환하겠다는 정책 방향을 제시했다. 한국정보통신진흥협회(KAIT)는 12일 오전 조선팰리스 서울 강남에서 국내 주요 AI 디지털 기업, ICT 유관기관, 학계 전문가, 정부 관계자 등 70여 명이 참석한 가운데 제12차 디지털 인사이트 포럼을 열었다. 이날 포럼은 AI 확산에 따른 개인정보 활용 증가와 보호 체계 재정립 필요성을 주요 의제로 다루며, 산업계와 정부 간 정책 방향을 공유하는 자리로 마련됐다. 최근 산업 전반에서 AI 학습과 자동화된 의사결정, 개인화 서비스 구현을 위해 대규모 개인정보 활용이 일상화되고 있다. 플랫폼, 금융, 의료, 모빌리티, 행정 등 다양한 분야에서 AI 도입이 확산되면서 산업 특성을 반영한 개인정보 보호 체계 고도화가 핵심 정책 과제로 부상하고 있다. 특히 의료 AI의 민감정보 처리 문제, 금융 AI의 자동화 의사결정 책임성, 모빌리티 분야의 위치정보와 영상데이터 활용 등 영역별 쟁점이 다양화되면서 획일적 규제에서 벗어난 정교한 정책 접근이 요구되고 있다. 최재유 포럼 공동의장은 “AI 시대에는 인공지능 기술 이외에도 데이터를 어떻게 책임 있게 축적, 활용하느냐가 기업 경쟁력을 좌우하게 될 것”이라며 “오픈클로, 몰트북과 같은 사례가 보여주듯이 기술 혁신과 함께 데이터 책임성과 신뢰 확보가 병행될 때 지속 가능한 성장과 발전이 가능하다”고 강조했다. 기조강연에 나선 송경희 개인정보보호위원회 송경희 위원장은 'AI 시대, 개인정보 보호 체계 대전환'을 주제로 정책 방향을 설명했다. 송 위원장은 “AI는 방대한 개인정보 활용을 전제로 작동하는 기술로, 개인정보 보호는 AI 신뢰성과 사회적 수용성을 좌우하는 핵심 요소”라며 “사후 규제 중심에서 벗어나, 사전에 위험을 막고 책임을 강화하는 방향으로 개인정보 보호 체계를 전환해야 한다”고 말했다. 이어, “AI 학습과 활용 과정의 개인정보 보호를 위해 제도적 기술적 지원을 강화하고, 기업 책임성 제고를 통해 신뢰 기반 AI 생태계를 조성하겠다”고 밝혔다. 한편, 이날 포럼에서는 회원사인 진인프라 최춘식 전무가 자사의 AI, 클라우드, 데이터센터 등 디지털 인프라 분야 사업 현황을 소개했다. 최 전무는 “진인프라는 20여 년간 공공, 금융, 민간 분야에서 IT 인프라 구축과 운영을 수행해왔으며, 클라우드와 AI 인프라를 결합한 디지털 전환(DX) 사업을 확대하고 있다”고 했다.

2026.02.12 10:05박수형 기자

그렙, 정보보호 관리체계 인증 획득

온라인 테스팅 플랫폼 기업 그렙(대표 임성수)이 정보보호 관리체계(ISMS) 인증을 획득했다고 11일 밝혔다. 과학기술정보통신부가 고시하고, 한국인터넷진흥원(KISA)이 운영하는 ISMS는 기업이 주요 정보자산을 보호하기 위해 수립·관리·운영하는 정보보호 관리체계가 국가 기준에 적합한지를 심사하는 제도다. 정보보호 관리체계 수립·운영(16개), 보호대책 요구사항(64개) 등 총 80개의 심사 항목을 모두 충족해야 받을 수 있는 국내 최고 수준의 정보보호 인증으로 평가받는다. 그렙은 이번 인증을 통해 온라인 테스팅 플랫폼으로서 데이터 관리 역량과 개인정보 보호 체계의 우수성을 객관적으로 증명했다. 특히, 온라인 시험 감독 솔루션 '모니토'와 같이 높은 보안 수준이 요구되는 환경에서 더욱 안전하고 공정한 테스팅 환경을 제공할 수 있게 됐다. 이와 함께 그렙은 개발자 성장 플랫폼 '프로그래머스'를 통해 축적한 교육 및 평가 데이터를 바탕으로 기업별 맞춤형 인재 육성 솔루션을 제공 중이다. 국내 다수 기업의 기술 채용 평가와 디지털 전환(DX) 교육을 전담해 왔다. 코딩 역량 인증 자격인 PCCP와 PCCE는 현대자동차, LG CNS, CJ올리브네트웍스 등 주요 대기업을 비롯해 한국은행 등 금융권과 공공기관에서 임직원 역량 평가 및 채용 지표로 채택되며 전문성을 인정받고 있다. 임성수 그렙 대표는 “이번 ISMS-P 인증은 그렙의 정보보호 관리 체계와 개인정보 보호 역량을 국가 기관으로부터 객관적으로 검증받은 결과”라며 “그렙은 앞으로도 철저한 보안과 개인정보 보호를 바탕으로 신뢰할 수 있는 AI 서비스를 제공하며 플랫폼 경쟁력을 높여나가겠다”고 밝혔다. 이어 “강화된 보안 신뢰성은 해외 파트너사 및 고객들과의 협업 과정에서 그렙의 글로벌 경쟁력을 뒷받침하는 토대가 될 것”이라며, “글로벌 컴플라이언스 기준을 준수하며 국내외 시장 점유율 확대를 위한 노력을 지속하겠다”고 말했다.

2026.02.11 08:48백봉삼 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

  Prev 1 2 3 4 5 6 7 Next  

지금 뜨는 기사

이시각 헤드라인

인식 개선 노력 지속, 정교한 실행력·AI 대책 미흡…게임 B학점

롯데백화점 "센텀시티점 영업 재개 시점 미정…전 지점 점검"

AI가 기사 쓰는 시대, 기자의 자리는 어디인가

코스피 장중 8874.16 터치…사상 최고치 마감

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.