• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
창간특집
인공지능
배터리
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보'통합검색 결과 입니다. (253건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"성행위 영상 뿌린다"…'몸캠 피싱' 피해자 보호 나선 '이 기업' 어디?

#. 지난해 11월. A씨(38·여)는 몸캠피싱 조직원들의 라오스 사무실에서 카카오톡 오픈 채팅방을 통해 B씨와 화상 채팅을 하면서 성행위 하는 영상을 녹화한 뒤 이를 조직원에게 전송했다. 이를 빌미로 B씨에게 돈을 뜯어내려 했던 A씨는 '보내주는 앱을 설치하면 성인 기구 강약을 조절할 수 있으니 이를 설치한 후에 계속 화상 채팅을 하자'고 말하며 휴대전화에 저장된 연락처를 전송받을 수 있는 기능의 악성프로그램 파일을 설치하도록 유도했다. 이후 A씨와 조직원들은 B씨 지인들의 연락처, 성행위 영상 캡처 사진 등을 전송하면서 '돈을 보내지 않으면 지인들에게 유포하겠다'는 취지로 협박했다. 결국 A씨는 지난달 28일 춘천에서 폭력행위처벌법상 공동공갈, 정보통신망법 위반 혐의로 기소돼 징역 3년이 선고됐다. 이처럼 최근 들어 몸캠 피싱(신체 불법 촬영 협박)이 기승을 부리는 가운데 라바웨이브가 피해자 보호를 위한 개인정보 유출 방지에 나섰다. 라바웨이브는 몸캠 피싱 피해자 전용 개인정보 데이터베이스(DB) 서버를 구축했다고 19일 밝혔다. 최근 몸캠 피싱 범죄가 지속적으로 증가하는 가운데 피해자 보호를 최우선으로 고려하기 위한 조치다. 라바웨이브는 전용 DB 서버 구축을 통해 개인정보 암호화 처리와 주기적인 안정성 검사를 강화했다. 이에 따라 데이터가 외부로 유출되더라도 정보는 난독화된 상태로 남는다. 최근 국내 주요 기업들 대상으로 사이버 공격과 해킹 시도가 증가하면서 고객정보 유출사고가 빈번히 발생하고 있다. 특히 몸캠피싱 범죄는 원클라우드, 버니19, 비밀영상 등 새로운 형태로 등장하는 추세다. 이 같은 신규 범죄에 대응하기 위해 라바웨이브는 전용 DB 서버 구축으로 피해자 보호를 더욱 강화할 방침이다. 서버 암호화뿐 아니라 주기적 검사와 백업으로 유출 위협 봉쇄에 본격 나선 셈이다. 라바웨이브 관계자는 "몸캠피싱 피해자 보호를 위해 앞으로도 끊임없이 노력할 것"이라며 "디지털 범죄 없는 안전한 세상을 만드는 데 앞장서겠다"고 강조했다.

2024.07.19 15:49조이환

"내 사생활 탈탈 털렸다"…'구글 AI' 제미나이, 개인정보 유출 우려 제기

'제미나이(Gemini)'가 드라이브에 업로드 된 파일들을 무단으로 스캔한다는 의혹이 제기되자 구글이 즉각 반박하고 나섰다. 17일 캐나다 IT 전문매체 톰스하드웨어에 따르면 케빈 뱅크스톤 메타 개인정보보호담당자는 구글 생성 인공지능(AI) '제미나이'가 유저 허가 없이도 구글 드라이브 문서를 읽을 수 있다고 주장했다. 그는 11일 소셜미디어 엑스(X)에서 "'제미나이'가 구글 문서에 있던 세금 신고서 내용을 자동으로 요약했다"며 "당시 비공개 문서를 자동으로 수집·요약해달라는 명령을 한 적도 없었다"고 밝혔다. 이어 "설정을 끄기 위해 직접 메뉴를 찾아야 했다"고 토로했다. 뱅크스톤 담당자는 몇 가지 실험을 통해 상황 원인에 대한 이론을 제시했다. 그는 "PDF 등 특정 문서를 '제미나이'에 넣으면 이후 같은 확장자를 가진 문서를 모조리 요약하는 오류가 생긴다"며 "구글이 이를 의도적으로 조장한 것일 수도 있다"고 추측했다. 구글은 이를 즉시 반박하고 나섰다. 구글 관계자는 "'제미나이'의 모든 기능은 사용자가 직접 데이터를 제어하도록 선택권을 제공하는 방식으로 설계됐다"며 "구글 워크스페이스(Google Workspace) 내에서 '제미나이'를 사용하려면 사전 활성화는 필수적"이라고 밝혔다. 그러면서 "뱅크스톤 담당자가 사이드 패널로 제품을 사용했을 수 있다"며 "워크스페이스 데이터는 수집되거나 모델 훈련에 사용되지 않고 '제미나이' 역시 마찬가지"라고 덧붙였다.

2024.07.17 10:27조이환

라인사태, 넉 달만에 소강…"핵심은 '보안'이었다"

올해 4월부터 불거진 '라인사태'가 4개월여 만에 소강 국면에 접어들었다. 일본 총무성이 지난 1일 라인야후의 '정보유출 문제 재발방지책'을 받아들이면서 지분관계 등 남은 문제는 라인야후와 모회사 소프트뱅크, 네이버 간의 합의에 따라 정리 수순을 밟게 됐다. 총무성은 지난해 11월의 정보유출 사태 이후 보강된 라인야후의 정보 보안 시스템을 문제삼지 않았기 때문이다. 나아가 네이버 지분의 '단기적 매각'이 힘들다는 라인야후 입장도 받아들인 것으로 알려져서다. '보안 문제' 해결책이 '국익 침해' 논란으로 번져 라인사태의 발단은 지난해 11월 발생한 개인정보 유출 사건이었다. 당시 라인야후는 데이터와 네트워크 관리를 네이버 클라우드에 위탁했는데, 해커들은 네이버 클라우드의 네트워크 관리자 권한을 탈취해 네이버 클라우드와 접속된 라인야후 서버로 들어갔다. 해당 사건으로 유출된 라인 앱 이용자와 거래처 등의 개인정보는 약 51만9천건에 달한다. 자국민 대다수가 사용하는 메신저에서 보안 문제가 발생하자 일본은 이를 심각한 위협으로 받아들였다. 일본 총무성은 지난 3월 5일과 4월 11일 두 차례 행정지도문에서 "라인야후가 제공하는 '라인' 서비스는 국민 대다수가 일상적으로 이용하는 서비스"라며 "이번 사건으로 라인야후의 전기통신서비스, 나아가 전기통신사업 이용자 모두의 신뢰를 손상시켰다"고 했다. 총무성 행정지도는 해킹 사건의 재발을 방지하기 위한 라인야후의 보안 시스템에 초점을 맞췄다. 반면 국내에서는 정치권을 중심으로 일본 총무성의 행정지도를 '라인야후 내 네이버 지분 매각 강요'로 받아들이는 여론이 일어나 논란이 확대, 재생산 됐다. 라인야후가 받은 행정지도문에는 "라인야후와 네이버 사이엔 자본적 지배 관계가 있다"며 "이런 관계가 있기에 라인야후에서 네이버에 적확한 안전관리 조치를 요구하거나 적절한 위탁처관리를 하는 게 곤란했을 것"이라는 문구가 있다. 이 부분이 라인야후 모회사 A홀딩스의 네이버 측 지분 50%를 매각하라는 뜻으로 해석되면서 한국에서는 범국민적 공분이 일었다. 야당인 더불어민주당은 '대일 굴종외교'라며 사태를 외교문제로 키우지 않으려는 정부의 대처를 비판했다. 라인야후 관련 기사에는 '플랫폼 주권', '라인야후 강탈' 등의 제목이 달리며 라인사태가 국익과 주권문제라는 여론에 힘을 실었다. "단기적 지분 매각 없어"…끝까지 '보안' 주력한 라인야후 라인사태가 국가 간 문제로 번지자 네이버 측은 입장이 난처해졌다. 라인은 라인야후가 설립되기 전부터 네이버 그룹 내 적자부문으로 꼽혔다. 네이버의 지난 2018년 실적에서 '라인 및 기타플랫폼'은 1천25억원의 영업손실을 기록했다. 1년 뒤인 2019년에는 영업손실이 5천377억원으로 늘었다. 라인의 적자가 이어지던 중 네이버는 2019년 11월 라인을 소프트뱅크 산하 야후와 경영 통합해 '라인야후'를 출범시켰다. 이후 기업 간 지배구조 개편을 거쳐 현재는 라인야후의 모회사 A홀딩스 지분를 소프트뱅크와 50%씩 소유하고 있다. 라인야후 지분 문제가 단순한 기업 간 협상이라면, 네이버는 라인야후 지분을 가능한 한 고가에 매각해 수익을 창출할 수도 있다. 하지만 정치권과 여론이 이를 국가 간 '플랫폼 주권' 문제로 해석하면서 '지분 매각'이라는 선택은 어렵게 됐다. 결국 네이버 측은 일본 측 행정지도에 별다른 대응을 하지 않았고, 라인사태가 계속되는 동안 "중장기적 사업 전략에 따라 지분 매각 여부를 결정하겠다는 방침 아래 소프트뱅크와 협상을 이어가고 있다"며 "사업 경쟁력에 최대한 유리한 방향으로 논의하겠다"는 입장을 고수했다. 소프트뱅크와 라인야후도 지분관계 변동에 대해 말을 아꼈다. 이데자와 다케시 라인야후 대표는 지난달 18일 주주총회에서 네이버와의 지분관계 변동 여부를 언급하지 않았다. 미야카와 준이치 소프트뱅크 사장 역시 지난달 20일 주주총회에서 "라인야후의 요청을 받아들여 보안 거버넌스와 사업 전략 관점에서 네이버와 계속 협의하고 있다"며 확답을 피했다. 라인야후는 총무성 행정지도에 따라 '보안 시스템' 개편에 주력했다. 7월 1일 일본 총무성에 제출한 보고서에도 새로운 보안 시스템 설명에 대부분의 지면을 할애했다. 라인야후는 ▲중요 시스템 액세스 관리 강화 ▲보안 시스템 침투가능성 시험 ▲ 보안리스크 평가 기준 재정립 ▲데이터 센터 접속 시 이중인증 적용 ▲보안 거버넌스위원회 설치 등 여러 대책으로 보고서를 채웠다. 네이버와의 지분관계에 대해서는 "현재 단기적 자본 이동에는 어려움이 있다"며 지분관계 변동이 곤란하다고 밝혔다. 마쓰모토 다케아키 일본 총무상은 지난 5일 기자간담회를 열고 해당 보고서에 대해 "지도가 이뤄졌던 각 사항에서 개선을 위한 구체적인 대응 내용이 제시돼 있어 (긍정적으로) 평가할 수 있다"면서 "안전관리 개선 계획이 착실하게 이행되고 있으며, 보안 거버넌스 확보를 위한 대응이 진전됐다"고 평가했다. 일본 총무성은 "단기적인 지분 매각은 어렵다"는 라인야후 측 입장도 받아들였다. 최수연 네이버 대표 역시 지난 2일 국회 과학기술정보방송통신위원회 전체회의에 참석해 "당분간 라인야후의 모회사 A홀딩스의 지분을 매각할 계획이 없다"고 말했다. 이로써 4개월을 끌어온 라인사태는 마무리 수순에 접어든 모양새다. 네이버는 당분간 라인야후 지분을 유지하게 됐고, 라인야후는 사내 보안시스템을 강화해 개인정보 유출을 방지하기로 했다. 네이버 관계자는 "보안사고로 지금껏 심려를 끼쳐드려 죄송하다"며 "라인야후 관련 사안에 대해서도 자본관계 측면을 넘어 전체적인 보안 강화를 위해 필요한 조치를 취해 나가겠다"고 말했다.

2024.07.15 18:09정석규

개인정보 보호 위해 학계·법조계·산업계 130명 모였다

지난해 개인정보 보호법 개정으로 도입된 개인정보 보호수준 평가단과 개인정보 처리방침 평가위원회가 올해 시작을 알렸다. 개인정보보호위원회는 개인정보 보호수준 평가단과 개인정보 처리방침 평가위원회의 위촉식을 열었다고 5일 밝혔다. 개인정보 보호수준 평가단은 학계·법조계·산업계·시민사회 등 개인정보 보호 분야 외부 전문가로 총 100명이 꾸려졌으며, 개인정보 처리방침 평가위원회는 30명이 구성됐다. 개인정보위는 기존 공공기관 관리수준 진단 제도를 강화한 '공공기관 개인정보 보호수준 평가 제도', 기업·기관의 투명한 개인정보 처리와 책임성 강화를 위한 '개인정보 처리방침 평가제도'를 도입했다. 이후 심의·의결을 거쳐 개인정보 보호수준 평가와 처리방침 평가가 진행될 예정이다. 개인정보 보호수준 평가는 중앙행정기관, 지방자치단체 등 1천400여 개의 공공기관을 대상으로 실시한다. 개인 정보 보호에 대한 법정 의무사항 이행 준수와 개인 정보를 향한 기관의 관심, 노력 등의 요소를 종합 평가한다. 미흡 기관엔 개선 권고와 실태점검이 이뤄질 계획이다. 개인정보 처리방침 평가는 인공지능(AI) 채용을 비롯해 빅테크, 온라인 쇼핑, 온라인 플랫폼 등 총 7개 분야 49개 기업·기관을 대상으로 개인정보 처리 방침의 적정성, 가독성, 접근성을 중심으로 평가한다. 우수 처리방침은 선정해 공개하며 미흡한 처리방침은 개선권고가 내려올 전망이다. 개인정보위 고학수 위원장은 "올해 처음 시행되는 평가제도가 신뢰성 높은 평가가 되기 위해선 많은 경험과 역량이 검증된 평가위원의 적극적 참여와 논의가 필수적"이라며 "평가를 통해 모범사례를 적극 발굴해 사회 전반의 개인 정보 보호 수준을 향상하는데 이바지해 주길 당부한다"고 말했다.

2024.07.05 17:13양정민

"개인정보 수집 안돼"...EU 이어 브라질도 메타에 AI 훈련 중단 명령

메타가 유럽 연합(EU)에 이어 브라질에서도 개인 데이터를 활용한 인공지능(AI) 훈련을 할 수 없게됐다. 브라질 당국은 메타의 개인 정보 수집 정책이 기본권을 심각하게 훼손 시킨다고 봤다. 3일(현지시간) 더버지 등 외신에 따르면 브라질 데이터 보호 당국(ANPD)은 "사용자에게 심각한 피해와 어려움을 초래할 위험이 있다"는 이유로 메타가 브라질 개인 데이터에 대한 인공 지능 모델을 훈련하는 것을 금지했다. 이번 결정은 지난 5월 메타의 개인정보 보호정책 업데이트에 따른 것이다. 메타는 게시물, 이미지, 캡션을 포함한 브라질의 공개 페이스북, 메신저, 인스타그램 데이터를 AI 훈련에 사용할 수 있는 권한을 부여했다. 휴먼라이츠워치(Human Rights Watch)가 지난달 발표한 보고서에 따르면, AI 모델 훈련에 사용되는 가장 큰 이미지 캡션 데이터 세트 중 하나인 'LAION-5B'에 브라질 어린이의 개인 식별 가능한 사진이 포함돼 있다. 이는 딥페이크 및 기타 착취의 위험에 노출될 가능성이 높다. ANPD는 브라질 관보에 메타의 정책이 브라질 사용자의 "기본권에 심각하고 돌이킬 수 없거나 수리하기 어려운 손상의 임박한 위험"을 수반한다고 밝혔다. 브라질은 메타의 가장 큰 시장 중 하나로, 페이스북에는 1억 200만개의 브라질 사용자 계정이 존재한다. 만약 메타가 이를 지키지 않는다면 매일 약 8천808달러(약 1천220만원)의 벌금을 내야한다. 이에 대해 메타는 "브라질의 개인정보 보호법 및 규정을 준수한다"며 이번 판결은 "AI 개발의 혁신과 경쟁을 위한 후퇴이며 브라질 사람들에게 AI의 이점을 제공하는 것을 더욱 지연시키는 것"이라고 밝혔다. 앞서 메타는 유럽연합(EU) 규제 당국으로부터 비슷한 반발을 받았고, 이로 인해 유럽 페이스북과 인스타그램 게시물에서 AI 모델을 훈련시키려는 계획을 일시 중단했다. 반면 미국에서는 그대로 시행되고 있다.

2024.07.04 13:40최지연

에브리타임·에브리유니즈, 정보보호 관리 체계 ISMS-P 획득

비누랩스는 과학기술정보통신부 산하 한국인터넷진흥원(KISA)으로부터 정보보호 및 개인정보보호 관리 체계 인증(ISMS-P)을 획득했다고 4일 밝혔다. 비누랩스는 "에브리타임과 캠퍼스픽, 대학백과 등 대학생활 플랫폼부터 Z세대 전문 커머스플랫폼 에브리유니즈까지 자사 내 모든 서비스에 대해 인증을 마쳤다"고 말했다. ISMS-P 인증은 과기부와 개인정보보호위원회가 공동 주관하는 국내 최고 수준의 보안 관리 체계 인증 제도다. 관리 체계 수립 및 운영(16개), 보호 대책 요구사항(64개), 개인정보 처리 단계별 요구사항(21개) 등 총 101개 심사 절차를 통과해야 인증을 획득할 수 있다. 김한이 비누랩스 대표는 "대학생들의 소중한 개인정보를 보호하는 것은 우리의 최우선 과제"라며 "앞으로도 안전한 서비스 환경을 제공하기 위해 지속적으로 보안을 강화하고 투자할 예정"이라고 강조했다.

2024.07.04 10:35백봉삼

우리집 염탐하는 로봇청소기?…'PbD 인증'으로 사전에 막는다

최근 개인 사생활이 그대로 노출된 가정용 IP 카메라 해킹 이슈가 논란이 된 가운데 앞으로 카메라가 탑재된 로봇청소기, 가정용 로봇 등에도 개인정보 침해를 사전에 예방하는 설계가 적용된다. 개인정보보호위원회와 한국인터넷진흥원은 카메라가 탑재된 로봇청소기 등 국민 생활밀착형 개인정보 수집 기기에 대해 '개인정보보호 중심 설계(PbD)' 시범인증을 추진하고 있다고 30일 밝혔다. 개인정보보호 중심 설계(PbD·Privacy by Design)는 제품 또는 서비스의 기획, 제조, 폐기 등 전 과정에서 개인정보 보호 요소를 충분히 고려함으로써 개인정보 침해를 사전에 예방하는 설계 개념이다. 개인정보위는 지난해 캡스홈 이너가드, SK쉴더스 등에서 만든 가정용 방범카메라에 대해 국내 최초로 개인정보보호 중심 설계(PbD) 인증을 부여한 바 있다. 올해는 카메라가 탑재된 로봇청소기 등 국민 생활밀착형 스마트가전 제품 대상으로 시범인증 제품군을 4종으로 확대하고 희망 기업의 신청을 지난 4~5월에 받았다. 이에 로봇청소기, 가정용 서비스 로봇 등 시범인증 제품군별로 대상 제품을 선정해 이달 말부터 업체별 상담 및 통합설명회를 개최하는 등 인증사업에 착수한다. 시범인증 대상으로 선정된 제품은 총 71개 인증항목 중 제품에 적용되는 인증기준 충족 여부에 대한 평가 및 시험, 취약점 보완조치 이행 등을 거쳐 최종 인증을 받게 된다. 개인정보위 양청삼 개인정보정책국장은 "개인정보를 처리하는 다양한 제품이 출시되고 있고 이에 따른 PbD 인증의 중요성이 더욱 커질 것"이라며 "소비자들은 개인정보 보호 기능이 강화된 제품에 대한 선호도가 높아질 것"이라고 밝혔다. 이어 "PbD 인증제품은 안심하고 사용할 수 있는 제품이라는 인식이 정착될 수 있도록 제도 활성화에 노력하겠다"고 덧붙였다.

2024.06.30 12:00장유미

오픈서베이, ISMS-P 사후 심사 통과..."보안 이상 무”

소비자 데이터 플랫폼 운영 기업 오픈서베이(대표 황희영)가 정보보호 및 개인정보보호 관리체계 인증(ISMS-P) 사후 심사를 통과해 2년째 인증을 유지하게 됐다고 26일 밝혔다. ISMS-P(Personal Information & Information Security Management system)는 과학기술정보통신부 산하 한국인터넷진흥원(KISA)이 운영 및 관리하는 보안 관리 체계다. ▲관리체계 수립 및 운영(16개) ▲보호대책 요구사항(64개) ▲개인정보 처리단계별 요구사항(21개) 등 총 3개 영역에서 101개 인증 기준을 통과해야 획득할 수 있다. 사후 심사는 인증 유효기간 내 매년 1회 이상 실시한다. 오픈서베이는 지난 2023년 7월 '리서치 플랫폼 서비스'에 대한 ISMS-P 인증을 처음으로 취득했으며 올해 첫 사후 심사를 통과했다. 이번 심사를 통해 오픈서베이에서 운영 중인 관리체계가 인증 기준에 적합한 수준으로 유지되고 있음을 인증받았으며, 다음 심사까지 기존 ISMS-P 인증을 유지하게 됐다. 오픈서베이는 ISMS-P 인증과 함께 데이터 플랫폼 보안 강화에 집중해 왔다. 개인정보 수집 동의 문항 설정을 통해 설문으로 수집한 개인정보를 일반 데이터와 분리해 관리했다. 또 사용자별 데이터 권한 설정 기능으로 철저한 보안 시스템 내에서도 유연하게 협업하는 환경을 만들었다. 이를 통해 플랫폼을 이용하는 기업이 데이터 자산을 안전하게 활용하도록 기능 개발을 이어가고 있다. 오픈서베이 황희영 대표는 "기업용 서비스형 소프트웨어 플랫폼 데이터스페이스를 통해 기업 고객의 수많은 고객의 데이터까지 오픈서베이에 연동되는 만큼 더 큰 책임감을 느끼고 안전한 관리를 위해 노력하고 있다"며 "글로벌 진출을 앞둔 만큼 국내외 보안 기준을 모두 고려하고 보안을 강화하도록 투자할 예정"이라고 밝혔다.

2024.06.26 16:14백봉삼

'이메일 용량 관리 필요' 메시지=피싱

안랩이 이메일 용량 관리나 바이어 문의 공지 내용으로 위장한 범죄 사례가 늘고 있다며 사용자들에 주의를 당부했다. 안랩은 이메일에 가짜 로그인 링크를 심어 계정 탈취를 시도하는 피싱 수법이 다수 발견됐다고 21일 밝혔다. 가장 큰 문제는 해킹 메일 범행 방식이 고도화 되고 있단 점이다. 이메일 저장용량 관리의 경우 '받은 편지함이 가득 차 저장 공간이 부족하다'며 '중요한 메일을 계속 수신하려면 여유 공간을 확보하라'는 내용으로 사용자에게 버튼 클릭을 유도한다. 이 사이트로 들어가면 보안 코드 인증 화면을 위장한 피싱 페이지가 나오는데 여기서 사용자가 계정 정보를 입력하면 그 내용이 공격자의 서버로 전송되는 구조다. 바이어 문의 공지 허위 위장의 경우 실제로 있는 특정 협회의 마케팅 팀을 사칭해 가짜 메일을 전송한다. 특히 사용자가 의심하지 못하도록 협회 소속 직원 명함을 위장한 이미지까지 첨부한다고 안랩은 말했다. 안랩 측은 "메일은 주로 접수 했던 신규 사업 문의에 대해 지원 받을 수 있는 서비스를 파악하라는 내용으로 온다"며 "이메일 저장용량 수법처럼 해당 사이트에서 로그인을 시도하면 계정 정보가 공격자 서버로 전송된다"고 말했다. 안랩은 "사용자의 의심을 피하기 위해 가짜 보안 코드 인증을 하거나 실존 협회 사칭 등 공격 방식이 고도화 돼 메일 진의 여부를 꼭 확인해야 한다"고 당부했다. 한편 안랩은 해킹 메일로 인한 피해를 예방하기 위해 ▲출처가 불분명한 메일의 발신자 확인 및 첨부파일 실행 금지 ▲백신 최신버전 유지 및 피싱 사이트 차단 기능 활성화 ▲OS 및 인터넷 브라우저, 오피스 SW 등 프로그램 최신 보안패치 적용 ▲계정 별 다른 비밀번호 설정 및 관리 등 기본 보안수칙을 준수하라고 권장했다. 안랩 보안 분석팀 관계자는 "공격자는 사용자의 관심을 유도할만한 내용이라면 어떤 수단이라도 사용하기 때문에 기본 보안수칙 실천이 매우 중요하다"고 강조했다.

2024.06.23 09:18양정민

개인정보위가 제시한 AI 프라이버시 미래는?

정부가 인공지능(AI) 시대에 필요한 개인정보 투명성 확보 논의를 위한 자리를 마련했다. 개인정보보호위원회는 제3차 '2024 개인정보 미래포럼'을 개최했다고 19일 밝혔다. 이 행사는 개인정보 분야 미래 의제를 선제적으로 논의하고, 산업계과 시민사회 등 현장 의견을 수렴하는 정책 토론의 장이다. 학계를 비롯한 법조계, 사업계, 시민사회 등 관계자 42명이 참석했다. 이번 회의는 AI와 개인정보를 의제로 진행되는 세 번째 포럼이다. 서울대 박상철 법학전문대학원 교수와 한양대 박혜진 법학전문대학원 교수는 각각 'AI 프라이버시 위험도 평가 방안'과 '투명성 확보 방안'을 주제로 발제했다. 개인정보위는 미래포럼에서 제안된 의견을 반영해 ▲공개된 개인정보 처리 안내서 ▲AI 프라이버시 위험도 평가 모델 ▲개인정보 처리 투명성 확보 안내서 등을 마련한다. 개인정보위 관계자는 "이번 포럼을 통한 새로운 정책 마련으로 AI 등 신기술·신산업 성장을 지속적으로 지원할 계획"이라고 말했다.

2024.06.19 16:00김미정

정부 "올해부터 개인정보 처리 투명성 더 자세히 점검"

정부가 개인정보 처리 투명성과 책임성을 강화하기 위한 정책을 실시한다. 개인정보보호위원회는 제10회 전체회의를 열고 '2024년도 개인정보 처리방침(처리방침)' 평가계획을 확정했다고 13일 밝혔다. 올해 평가 분야는 국민생활과 밀접한 ▲빅테크 ▲온라인 쇼핑 ▲온라인 플랫폼(주문·배달, 숙박·여행) ▲병·의료원 ▲온라인 동영상 서비스(OTT) ▲엔터테인먼트(게임, 웹툰) ▲인공지능(AI) 채용이다. 대상기업·기관은 개인정보 보호법 시행령(제31조의2) 및 '개인정보 처리방침 평가에 관한 고시'의 평가 대상 선정 기준을 고려해 고정된 주요 개인정보처리자 49개 기업·기관이다. 평가 기준은 개인정보 보호법(제30조의2)에 따라 ▲처리방침에 포함 사항을 적정하게 정하고 있는지(적정성) ▲처리방침을 알기 쉽게 작성하였는지(가독성) ▲처리방침을 정보주체가 쉽게 확인할 수 있는 방법으로 공개하고 있는지(접근성) 등으로 이뤄졌다. 총 26개 항목 42개 지표를 활용해 법적 의무사항 이행 여부, 개인정보처리자의 노력 등을 평가한다. 평가는 외부 전문가로 구성된 평가위원회에서 공개된 자료를 기반으로 한 기초 평가와 평가 대상기관이 제출한 의견 토대로 이뤄지는 심층 평가 방식이다. 해당 서비스 실제 이용자 관점에서 가독성, 접근성 등을 평가하는 이용자 평가도 진행된다. 평가 결과 처리방침이 우수한 개인정보처리자에 대해서는 개인정보 보호법에 따른 과징금·과태료 부과 시 감경 등 인센티브를 제공한다. 개인정보처리자의 자율적인 개선을 유도하고, 개선이 필요한 사항에 대해서는 개선권고 등의 조치를 할 계획이다. 개인정보 처리방침 평가계획은 개인정보 수집·이용, 제공, 위탁 등 개인정보 처리와 관련된 기준과 안전조치에 관한 사항에 대해 개인정보처리자가 스스로 정한 문서다. 개인정보처리자가 어떤 개인정보를 어떠한 목적으로 어떻게 처리하는지 확인할 수 있게 하는 시스템이다. 정보주체의 권리를 보장하는 가장 기본적인 수단이라고 볼 수 있다. 지난해 법 개정을 통해 개인정보 처리의 투명성, 책임성을 강화하고 정보주체의 알권리 등 실질적인 통제권을 보장할 수 있도록 개인정보 처리방침 평가제도를 도입했다. 올해 본격적으로 첫 평가를 실시한다. 양청삼 개인정보정책국장은 "개인정보 처리방침 평가제가 올해 처음으로 시행되는 제도인 만큼, 개인정보처리자에게 부담을 주는 방향으로 운영하기 보다는 우수한 사례를 발굴, 공유하는 데 중점을 둘 것"이라며 "법 위반 우려 등이 있는 경우에는 개선을 유도하는 방향으로 추진할 계획"이라고 말했다.

2024.06.13 17:19김미정

AI 사업자, 개인정보 처리 잘 할까?…정부가 확인해 보니

정부가 국내외 인공지능(AI) 서비스 사업자들의 개인정보 처리 과정을 점검한 결과와 권고사항을 발표했다. 개인정보보호위원회는 지난 12일 전체회의를 열고 SK텔레콤을 비롯한 스노우, 딥엘, 뷰노의 AI 플랫폼 사전 실태점검 결과를 의결했다고 13일 밝혔다. 이날 전체회의에선 SK텔레콤의 통화녹음·요약·통역 서비스 '에이닷' 개인정보 처리 과정 점검 결과부터 공개됐다. 점검 결과 통화 녹음‧요약 서비스는 경우 이용자 기기에서 통화 녹음이 이뤄지면 음성파일이 SK텔레콤 서버에서 텍스트로 변환되고, 이를 클라우드에서 요약되는 것으로 전해졌다. 이 과정에서 텍스트 파일을 보관하는 시스템에 접속기록이 보관되지 않았다. 이에 개인정보위는 시스템상 접속기록의 보관‧점검 등 안전조치 의무를 준수하도록 권고했다. 텍스트 파일의 보관 기간 최소화, 비식별 처리 강화, 서비스 내용에 대해 정보주체들이 명확히 이해할 수 있는 조치를 마련‧시행할 것도 요청했다. '스노우' 정보 처리 점검 결과도 나왔다. 스노우는 생성형 AI 기반으로 AI 프로필 등 얼굴 사진을 변형한 이미지를 생성할 수 있다. 해당 서비스는 인터넷에 공개된 AI 모델을 이용하고 있었다. 별도로 학습데이터는 수집하지 않으며, 서비스 이용 과정에서 생성된 이미지도 이용자 편의를 위해 일정기간 서버에 보관할 뿐, 다른 목적으로 이용하지 않고 있었다. 다만 이미지 처리방침 내용이 알기 어려운 형태로 공개됐고, 이미지 필터링 등을 위한 외부 개발도구 안전성을 충실히 검토하지 않은 것으로 드러났다. 정부는 개인정보를 서버로 전송해 처리할 경우, 이용자가 이를 쉽게 인지할 수 있도록 하라고 권고했다. 외부 개발도구로 개인정보를 처리하는 경우 의도하지 않은 개인정보 처리‧전송 가능성을 점검할 것도 요구했다. AI 번역 서비스 '딥엘'은 공개 데이터 및 이용자가 무료 서비스에 입력한 텍스트를 AI 학습데이터로 활용했던 것으로 나타났다. 개인정보위는 딥엘이 이용자가 무료 서비스에 입력한 정보에 대해 AI 학습 및 인적 검토를 진행하면서 이를 명확하게 공개하지 않은 사실을 확인했다. 다만 회사는 개인정보위가 지난 3월 발표한 내용 바탕으로 개인정보를 입력하지 않도록 입력 화면에 안내하고, 인적 검토 사실을 처리방침에 반영해 개선권고를 받지 않았다. 뷰노는 AI 기반 의료영상이나 생체신호를 판독·진단을 돕고 질환을 예측하는 솔루션을 운영하는 기업이다. 해당 기업은 AI 학습에 병원의 기관생명윤리위원회 및 기관데이터심의위원회를 통과한 데이터만 사용하고, 의료기관에서 프로그램에 입력한 의료영상 등의 데이터는 사용하지 않는 것으로 확인됐다. AI 학습데이터 수집·처리 관련 보호법 위반 사항은 발견되지 않았다. 개인정보위 관게자는 "정보주체가 안심하고 AI 서비스를 활용할 수 있도록 AI를 도입하는 응용서비스에 대한 지속적인 모니터링을 실시할 것"이라며 "AI 시대의 개인정보 보호 대책 및 안전한 개인정보 활용 방안을 마련하겠다"고 밝혔다.

2024.06.13 14:32김미정

개보위 고낙준 과장 "맞춤형 광고, 법망 벗어난 규제 안 만들 것"

개인정보보호위원회 관계자가 맞춤형 광고의 효용성을 논하는 토론회에서 "기존 법률에 명시되지 않은 규제를 가이드라인에 포함하지 않겠다"고 공언했다. 한국인터넷기업협회는 11일 서울 강남의 스타트업얼라이언스에서 '맞춤형 광고의 순기능과 효용성, 올바른 산업 발전 방향'을 주제로 토론회를 개최했다. 이날 주요 쟁점은 맞춤형 광고에 대한 정부의 규제 기조에 맞서, 업계와 소비자 관점에서 맞춤형 광고의 효용성을 부각하는 것이었다. 토론회에 참가한 발제자와 토론자들은 "맞춤형 광고가 기업과 소비자들에게 이익과 편의를 제공하고 있음을 간과해서는 안 된다"고 입을 모았다. 아울러 맞춤형 광고의 규제로, 자칫 관련 산업의 위축과 비용 낭비가 커져 소비자들의 불이익을 야기할 수도 있다는 우려가 제기됐다. 발제자로 나선 박정은 이화여자대학교경영전문대학원 교수는 "마케팅은 소비자가 필요한 물건을 구매하게 도울 수도 있지만, '충동구매'를 야기하는 등의 현상이 극대화되는 측면이 있다"며 마케팅에 양면성이 있다는 점을 환기했다. 박 교수는 "맞춤형 광고의 개인정보 침해 가능성에 대해 개보위가 우려하고 있지만, 무작정 시장을 규제하기보다는 맞춤형 광고의 순기능을 고려해야 한다"며 "역기능에 대해서는 업계 스스로가 개인정보 침해 가능성을 인지하고 개인정보 수집의 투명성과 이용자 통제권을 보장해야 한다"고 업계의 자율규제를 강조했다. 법무법인 태평양 박지연 변호사는 맞춤형 광고의 법적 쟁점에 대해 정리했다. 우선 그는 맞춤형 광고를 통해 ▲소비자 편익 증대 ▲인터넷 서비스 무료화 ▲광고비 절감을 통한 중소기업 경쟁력 제고라는 긍정적 경제효과가 발생한다는 점을 언급했다. 반면 소비자가 웹과 앱을 이용하면서 쌓이는 '행태정보'의 축적으로 사생활의 침해가 이뤄질 수 있으며 정보 수집의 주체가 서비스를 제공하는 인터넷 서비스 사업자인지, 광고를 집행하는 광고주인지 명확하지 않은 점이 소비자들 사이에서 불안을 조성할 수 있다고 지적했다. 이어진 종합토론에서는 맞춤형 광고 시장에서 소비자의 역할을 부각하는 목소리가 힘을 얻었다. 맞춤형 광고에 대한 소비자 권한이 더 많이 부여돼야 한다는 주장도 눈길을 끌었다. 문장호 숙명여자대학교 홍보광고학과 교수는 소비자들은 광고의 수동적인 수용자가 아니라 주체적으로 광고를 선택하고 효용을 누리는 시장 참가자라고 역설했다. 문 교수는 "소비자들이 자신의 개인 데이터가 어떻게 쓰이는지 이해할 수 있도록 광고주와 플랫폼이 적극적으로 나서야 한다"며 "소비자의 광고 선택권을 보장하기 위해 미국의 '사후거부(Opt out)' 방식을 디지털 광고업계가 적극 도입해야 한다"고 말했다. 사후거부란, 광고를 본 소비자가 이 광고를 보지 않겠다고 선택할 수 있는 방식의 광고다. 문 교수는 이를 디지털 시장을 통한 '광고의 민주화'라고 표현했다. 그는 "광고가 어떻게, 왜 이뤄지게 됐으며 광고주나 개인정보수집의 주체가 누구인지 정보가 소비자에게 전달될 수 있게 해야 한다. 또한 이 과정에서 광고 노출을 거부하고, 거부하는 이유에 대해서도 자유로운 의견 표출이 가능해야 한다"고 했다. 곽대섭 한국디지털광고협회 정책기획팀장은 맞춤형 광고에 쓰이는 행태정보가 개인정보로 분류되는 일을 우려했다. 곽 팀장은 "행태정보가 개인정보로 분류되는 순간, 중소 광고사업자들은 더이상 사업을 하기 어렵다"며 "그렇게 되면 개인정보를 보호하려는 정부의 정책이 오히려 핀테크나 대기업들의 정보 독점을 야기할 수도 있다"고 걱정했다. 이날 토론회에는 정책당국인 개보위 관계자도 참석해 업계 의견을 정책에 반영할 뜻을 나타냈다. 현재 개보위는 맞춤형 광고와 개인정보 보호에 대한 가이드라인을 작성하고 있다. 고낙준 개보위 신기술개인정보과장은 "개보위에서는 광고산업에 대해 이해하기 위해 업계와의 소통이 중요하다는 것을 잘 알고 있다"며 "특히 소비자들이 주체적으로 자기 정보를 통제할 수 있도록 바뀌어야 한다는 의견에 공감한다. 맞춤형 광고가 가진 순기능을 참고해 규제가 시장에 미칠 영향에 대해 충분히 고민하고 있다"고 말했다. 고 과장은 개보위가 가이드라인 제정 작업에서 한국방송광고진흥공사와 협력하고 있다는 소식도 전했다. 그는 "앞으로 나올 가이드라인에도 업계의 목소리를 최대한 반영하려 노력 중이다. 기존 정책방향과 법령 내에서 규제안을 고민할 것이며, 기존 법률의 범위를 넘어서는 새로운 규제를 창설하지 않겠다"고 약속했다. 아울러 개보위는 광고사업자들이 개인정보 침해 논란에 휘말리지 않도록 비즈니스 모델을 확실히 할 것을 주문했다. 고 과장은 "광고사업자들이 개인정보 수집 의도가 없다는 걸 입증하면 된다"며 "개인정보가 아닌 고객 구분에만 정보를 쓰도록 비즈니스 모델을 설계했다면, 사후에 문제가 발생해도 법적인 면책조항 인센티브를 최대한 활용토록 하겠다"고 조언했다.

2024.06.11 17:10정석규

구글, 사용자 시간대별 위치 데이터 클라우드 저장 안 한다

구글이 12월부터 사용자의 시간대별 위치 데이터(Timeline)를 자사 클라우드에 백업하는 대신 사용자 기기에 저장한다고 밝혔다. 개인정보 보호를 위한 조치다. 지난 6일 지난 6일(현지시간) 해외언론 더 버지에 따르면, 구글은 구글 지도가 위치 데이터를 처리하는 방식을 변경했다. 구글은 위치 데이터를 클라우드에 백업하는 기존 방식 대신 사용자의 기기에 각각 저장하는 방식을 도입한다. 구글은 사용자에게 보낸 이메일에서 "클라우드 내 사용자 위치 데이터를 삭제할 예정이므로 사용자들은 12월 1일까지 자신의 위치데이터를 모바일 장치에 저장해야 한다"고 공지했다. 구글 사용자들의 시간별 위치를 기록한 데이터는 휴대전화의 위치를 기반으로 경로와 여행을 추적하는 기능이다. 과거에 방문한 모든 장소를 다시 방문할 수 있다. 구글은 이전부터 ▲낙태 클리닉 ▲가정 폭력 보호소 ▲체중 감량 센터 등과 같은 위치를 위치 기록에서 삭제하기 시작했으며, 정책당국이 위치 기록에 접근하지 못하도록 지도를 업데이트했다.

2024.06.07 10:38정석규

[현장] "中에 개인정보 다 넘어갔다고?"…알리·테무 조사한 개보위, 이달 중 결과 공개

최근 중국 e커머스 업체를 둘러싼 국내 소비자 개인정보 침해·유출 우려가 제기된 가운데 개인정보보호위원회가 이달 말까지 실태 조사를 마무리하고 처분 결과를 내놓을 방침이다. 최장혁 개인정보보호위원회 부위원장은 지난 5일 오후 정부서울청사에서 정례브리핑을 갖고 "(알리, 테무 등에 대한) 조사 결과를 이달 말쯤 내려고 한다"며 "알리, 테무가 외국 법인인데다 특히 테무는 국내에서 영업한 지 얼마 되지 않아 (자료를 받기 위해선) 상대 측의 협조가 필요한 상황"이라고 밝혔다. 또 이번 조사가 단순 실태 조사인지, 처분을 위한 것인지에 대한 질문에 "(처분을 위한) 조사를 하고 있다"고 답변했다. 앞서 알리, 테무 등 중국 이커머스 업체들은 '광고'라고 표기하지 않고 광고성 휴대전화 문자메시지나 앱 푸시, 이메일 등을 보내 논란이 됐다. 명백한 광고성 글이지만 광고라고 안내하는 표시도 없었다. 이에 더해 테무는 앱을 설치·실행할 때 스마트폰 앱 접근 권한 고지도 하지 않아 비판을 받기도 했다. 현재 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(제50조)'과 그 시행령(제61조)에선 전자적 전송매체를 이용해 영리 목적의 광고성 정보를 전송하려면 정보가 시작되는 부분에 '(광고)'라고 표시해야 한다. 이를 어기면 3천만원 이하의 과태료를 부과하도록 규정하고 있다. 실제 국내 일부 이커머스 업체는 광고 표시 없이 광고성 앱 푸시를 보냈다가 과태료 처분을 받기도 했다. 유통업계에선 그간 알리나 테무 같은 중국계 e커머스를 이용할 때 개인정보가 중국 현지 판매자에게 넘어가 보이스피싱 등의 범죄에 악용될 수 있다고 우려한 바 있다. 지난해 개인정보위 국정감사에서는 알리 등 중국의 대형쇼핑 사이트를 접속할 경우 국내 이용자의 개인정보가 중국에 넘어갈 가능성이 크다는 문제가 제기되기도 했다. 이후 개인정보위는 지난 2월 이들 직구업체들이 개인정보를 안전하게 관리하는지 알아보기 위한 조사에 착수했다. 현재 개인정보보호법상 개인정보 처리방침, 국외이전, 안전조치의무 등의 적정성에 대해 점검하고 있는 것으로 알려졌다. 개보위 조사 결과 개인정보보호법 위반 여부가 밝혀지면 과징금 부과 등의 조치가 이뤄질 수 있다. 개인정보위는 SK텔레콤의 AI 애플리케이션 '에이닷'을 포함해 주요 AI 서비스에 대한 실태 점검도 이달 중 마무리하고 조사 결과를 공개할 예정이다. '에이닷'은 SK텔레콤이 지난해 10월 내놓은 아이폰 앱에 'A. 전화' 기능을 추가해 통화 내용을 녹음하고 요약할 수 있는 서비스다. 통화 종료 후 자동으로 녹음 파일이 생성되고 텍스트로 제공되며, AI 분석으로 통화 중 언급된 일정이나 전화번호 등 정보도 저장된다. 이 탓에 개인정보 침해 논란에 휩싸여 개인정보위는 실태 조사에 나섰다. '에이닷'의 위법성이 판단되면 시정명령과 과징금 등이 부과될 수 있다. 다만 SK텔레콤은 이용자 약관 동의를 거친 만큼 문제없다는 입장이다. 최 부위원장은 최근 정부의 마이데이터 확대 정책 움직임에 대한 스타트업들이 반발하는 것에 대해 크게 걱정할 필요가 없다는 의견도 내비쳤다. 일단 개인정보위는 마이데이터를 내년 보건의료, 통신, 유통 분야에 적용하는 등 단계적으로 전 분야에 확대하기 위해 지난 5월 1일 개인정보보호법 시행령 개정안을 입법예고한 뒤 의견을 받고 있다. 이에 스타트업들은 마이데이터가 확대가 성장에 걸림돌로 작용할 수 있다고 주장하며 반발하고 있다. 마이데이터 제도에 참여하게 될 사업자들이 정보를 주고 받으려면 별도의 서버 등 운영비를 부담해야 하는데 지불능력이 적은 스타트업들이 감당하기 어렵다는 이유에서다. 시행령 개정안에 따르면 연간 매출액이 1천500억원 이상이거나 정보주체 수가 100만 명 이상인 통신판매업체, 통신판매중개업체에 마이데이터가 적용된다. 최 부위원장은 "스타트업들이 (이 부분에 대해) 반발할 필요가 없다고 본다"며 "주로 개인정보가 큰 플랫폼에서 수집되는데, 이들은 데이터를 영업 비밀로 생각해 잘 내놓지 않는다"고 말했다. 이어 "스타트업은 (큰 기업들의) 데이터가 나와야 쓸 수 있는데 (아직 쉽지 않을 것)"이라며 "마이 데이터로 부가가치가 창출되면 분배의 대상이 될 것이라고 보고 있어 기업들이 굳이 부정적으로 볼 필요는 없을 듯 하다"고 덧붙였다. 최 부위원장은 가명정보 제도가 활성화 되지 못하고 있는 부분에 대해선 아쉬움을 드러냈다. 가명정보는 개인정보 일부를 삭제하거나 일부 또는 전부를 대체하는 방법으로 추가 정보 없이는 특정 개인을 알 수 없도록 처리한 정보다. 개인정보의 보안성을 높이면서 활용 가치를 극대화할 수 있지만 그동안 가명정보 제도와 정부 지원사업에 관한 인식 부족으로 산업 현장에서 활용도가 떨어졌다. 최 부위원장은 "상황에 따라 가명 처리 수준이 다르고, 데이터 종류가 많아 일정하게 수준을 유지하기 어렵다"며 "가명정보는 개인정보가 아니기 때문에 상업적 거래도 가능한데, (가명정보 활용 활성화를 위해) 추후 재식별되더라도 제공한 측에서 책임을 지지 않도록 최근 가이드라인을 개정했다"고 말했다. 최근 일본 정부가 네이버-라인야후 사태와 관련해 네이버클라우드 개인정보 유출 조사 협조 요청을 한 건에 대해선 크게 의미를 부여하지 않았다. 공식 서한 등이 아닌 실무진 간 이메일 형태로 문의했다는 점에서다. 앞서 고학수 개인정보보호위원회 위원장은 지난달 14일 정부서울청사에서 열린 기자간담회에서 "(이메일을 통한 일본의 질문은) '한국의 개인정보위가 네이버 클라우드에 대한 조사를 진행한 적이 있는지', '일본 개인정보위가 요청한다면 한국 개인정보위가 이를 어떻게 받아들일 것인가'에 대한 것"이라며 "이번 경우는 굉장히 이례적이라는 인상을 받았다"고 말했다. 하지만 최 부위원장은 "(일본의 이메일에 대해) 굳이 답변해야 할 의무가 없는 것 같다"며 "한일관계가 다소 복잡한 상황에서 추가로 움직이는 게 꼭 필요한 지 의문"이라고 밝혔다.

2024.06.06 12:00장유미

최장혁 "승소 자신있다"…뿔난 개보위, '개인 정보 유출' 카카오와 정면 승부

"지난해 어려운 경제 환경에서 소송비를 거의 100% 이상 늘렸기 때문에 (이번 소송도) 자신있습니다. 개인정보라는 개념이 기술 진보와 함께 계속 바뀌고 있다는 점에서 카카오가 주장하는 부분은 수용하기 어렵습니다." 최장혁 개인정보보호위원회 부위원장은 지난 5일 오후 정부서울청사에서 정례브리핑을 갖고 최근 카카오의 행정소송 움직임에 대해 향후 강경 대응에 나설 것을 예고했다. 카카오톡 오픈채팅방 개인정보 유출 건과 관련한 개인정보위의 제재에 맞서 카카오 측이 최근 행정소송으로 맞대응에 나설 것을 시사한 데 따른 것이다. 앞서 개인정보위는 지난달 카카오가 개인정보보호 법규를 위반했다고 보고 총 151억4천196만원의 과징금과 780만원의 과태료를 부과하고 시정명령과 처분결과를 공표했다. 국내 기업을 상대로 부과한 조치로는 역대 최대 규모다. 제재를 한층 강화한 개정 개인정보법이 적용된 골프존(기존 국내 최다 과징금 건)이 75억원의 과징금을 받는 데 그쳤다는 점을 고려하면, 카카오는 상대적으로 제재가 약한 구법이 적용됐다는 점에서 최악의 상황은 피했다. 구법을 적용했음에도 골프존보다 2배가 넘는 과징금이 매겨졌다는 점에서 신법을 적용했을 경우 500억원가량의 과징금이 부과됐을 수 있었다는 분석도 나왔다. 또 개인정보위는 지난해 3월 오픈채팅 개인정보 유출 의혹이 제기된 이후 카카오가 개인정보 유출신고를 하지 않은 점을 문제 삼아 780만원의 과태료도 부과했다. 카카오 측이 이번 일에 대해 직접적으로 피해를 입은 696명에게 적극 고지하지 않았다는 점도 심각한 문제로 판단했다. 이번 일은 지난해 3월 카카오톡 오픈채팅방 참여자들의 개인정보가 유출됐다는 의혹이 불거진 데 따른 것으로, 개인정보위는 시스템의 보안 취약점으로 인해 최소 6만5천여 명의 개인정보가 유출됐을 것으로 추정했다. 최 부위원장은 "카카오가 반발하고 있지만 정부 입장은 전혀 변함이 없고, 관련 소송은 (결론이 나는데) 오래 걸리지 않을 것"이라며 "개인정보 개념을 (신법에 맞춰) 강하게 적용하지 않고 구법에 따라 제재를 했다는 점을 일단 알아달라"고 운을 띄웠다. 이어 "재판을 앞두고 쟁점에 대응하는 게 조심스럽긴 하지만 개인정보 개념은 계속 변하고 있고, 해킹 기술도 굉장히 발달하고 있다"며 "이에 맞춰 (카카오 같은) 국내 기업들이 기술 발전에 따라 적절한 준비를 해 나가야 하는 것 아닌가 싶다"고 말했다. 그러면서 "카카오톡은 무료 서비스지만 이와 관련해 다른 매출이 많이 발생하고 있다는 점을 고려해 과징금 기준이 책정된 것"이라며 "신법이 적용됐다면 더 많은 과징금이 나올 수 있었을 것"이라고 덧붙였다. '회원일련번호'가 개인정보?…개보위 vs 카카오, 해석 두고 의견 팽팽 이번 일에서 양측의 의견이 가장 엇갈리는 부분은 '회원일련번호'가 개인정보에 포함되는 지에 대한 여부다. 회원일련번호는 주민등록번호나 사원증 번호처럼 개인에게 부여된 고유 번호와 유사한 개념으로, 이 번호만으로는 일단 그 사람의 이름이나 전화번호를 알아낼 수 없다. 카카오톡 오픈채팅방은 참가자들이 익명을 전제로 주식 투자, 게임 등 동일한 관심사에 대한 정보나 친분을 나누는 공간으로 활용돼 왔다. 오픈채팅방 참가자들에게는 회원일련변호가 매겨져 있는데, 이 번호는 그간 카카오톡 내부에서만 회원 관리 목적으로 사용돼 왔다. 하지만 카카오가 이 회원일련번호와 오픈채팅방 정보를 단순히 연결한 임시ID를 만들어 암호화 없이 그대로 사용했다는 점이 문제가 됐다. 그 결과 해커가 시스템 취약점을 악용해 오픈채팅방 참여자 정보를 알아낸 후 카카오톡의 친구추가 기능 등을 이용해 일반채팅 이용자 정보를 알아냈다. 또 이 정보들을 '회원일련번호'를 기준으로 결합해 개인정보 파일을 생성, 판매한 것으로 확인됐다. 개인정보위에 따르면 해커는 특정 사이트에 696명의 정보를 올려 거래를 시도한 것으로 파악됐다. 개인정보위 관계자는 "어떤 것(개인정보)은 10만원에 거래됐다는 얘기가 있다"며 "해커가 최소 6만5천719건의 (개인정보를) 조회한 것으로 확인했다"고 말했다. 카카오에 따르면 지난해 3월 문제가 된 해커는 이렇게 얻은 회원일련번호에서는 얻을 수 없는 이름, 전화번호 등을 알아내기 위해 별도의 프로그램을 동원했다. 예컨대 010-0000-0000에서 010-9999-9999에 이르는 1억 개의 전화번호를 임시로 생성한 후 전화번호로 카카오톡 친구를 추가하는 방식을 활용한 것이다. 카카오 관계자는 "회원일련번호와 임시ID는 메신저를 포함한 모든 온라인 및 모바일 서비스 제공을 위해 반드시 필요한 정보"라며 "번호생성기를 이용해 무작위로 전화번호를 만들어 불특정 다수를 대상으로 스팸메시지를 뿌리는 것은 스미싱, 피싱 등 사기를 저지르는 범죄자들이 주로 활용하는 방식"이라고 밝혔다. 이어 "사업자가 생성한 서비스 일련번호는 관련법상 암호화 대상이 아니다"며 "이를 암호화하지 않은 것은 법령 위반으로 볼 수 없을 것"이라고 덧붙였다. 반면 개인정보위는 카카오의 회원일련정보가 개인정보라고 볼 수 있는 부분이 상당하다고 주장했다. 최 부위원장은 "회원일련번호가 개인 정보냐, 결합 가능한 정보냐라고 판단하는 부분은 개인정보보호법 초기부터 나왔던 개념"이라며 "이를 근거로 다른 정보와 쉽게 결합해 개인 식별 가능한 내용도 개인 정보로 보고 있다"고 설명했다. 이어 "카카오는 이를 기반으로 개인들을 다 관리하고 있었고, 본인들도 식별 체계라고 얘기하고 있다"며 "이는 명백하게 카카오가 개인 정보로 볼 수 있었다는 것"이라고 덧붙였다. 또 그는 "이번 일은 개인 정보의 결합 용이성, 입수 가능성을 어떤 기준으로 판단하느냐의 문제로 보여진다"며 "해커 입장에서 얼마나 쉽게 해킹을 할 수 있는지, 이를 토대로 얼마나 쉽게 정보를 결합할 수 있었는지라는 측면에서 볼 때 개인 정보라고 보고 카카오에 처분이 내려진 것"이라고 강조했다. 행정소송 예고한 카카오…개인정보위, '승소' 자신 개인정보위는 대법원이 차대번호를 개인 식별 정보로 본 전례가 있다는 점을 근거로 카카오 측과의 행정 소송이 진행되면 승소할 것으로 봤다. 기술 발전에 맞춰 개인 정보라는 개념도 바뀌고 있다는 점을 재판부가 고려해 '회원일련정보'를 해석할 것으로 예상해서다. 최 부위원장은 "(기업들이) 기술 진보에만 집착하다보니 오히려 국민들의 개인정보 보호 측면은 좀 소홀해진 것 아닌가에 대해 우려스럽다"며 "점차 정보가 결합될수록 개인 정보를 특정할 수 있는 가능성이 더 많아진다는 점에서 향후 결합 기관에서만 가명 정보, 결합된 개인 정보를 관리하고 기준을 제안하는 역할을 더 강화해야 할 듯 하다"고 말했다. 개인정보위는 카카오 측의 안일한 대응에 대해서도 비판했다. 카카오 측이 이번 사건을 인지한 즉시 선제적 신고를 하고 수사에도 적극 협조했다고 주장했지만 사실과 다소 다르다는 점을 강조했다. 앞서 카카오는 KISA와 과학기술정보통신부에 신고를 했을 뿐 아니라 카카오톡 공지사항에 전체 이용자를 대상으로 서비스 공지를 게재했다고 밝힌 바 있다. 최 부위원장은 "카카오 측이 696명에게 본인의 정보가 유출됐다는 사실을 지난달 처분 의결 당시까지도 개개인에게 통지하지 않았다"며 "카카오 측이 통지했다고 주장하는 건 홈페이지에 공지로 게시한 것밖에 없다"고 설명했다. 이어 "규제당국에서 처분을 내렸음에도 카카오 측은 통지도 제대로 하지 않고 (아직) 가만히 있다"며 "일단은 행정기관에서 처분을 하면 법원 판결 전까지 이 처분의 효력이 유지가 되고 있다는 점에서 (카카오 측이) 일단 처분을 수용한 후 소송을 다퉈야 한다"고 덧붙였다. 개인정보위 관계자는 "카카오 측이 신고하고 고객들한테 통지했다고 하지만 실제로는 (우리쪽엔 안하고) 과기부에만 했다"며 "하나의 사고로 발생한 문제지만 적용되는 법은 두 개로, (개인정보보호법에 대한 것은 이행 안하고) 정보통신망법에 맞춰서만 (카카오가) 했다"고 설명했다. 그러면서 "카카오 측이 입장문에 모든 조치를 다 한 것처럼 했지만 실제로 개인 정보가 유출된 피해자들한테 사실을 고지하는 게 기업으로서의 도리가 아닌가 싶다"며 "개인정보보호법상 피해 사실을 알게 된 시점마다 개별적으로 계속 통지해야 하는데 카카오는 알면서도 이를 이행하지 않았다"고 꼬집었다. 하지만 카카오는 여전히 개인정보위의 움직임에 반발하며 강경한 태도를 보이고 있다. 또 개인정보위가 제재처분을 내리는 과정에서 해커가 독자적으로 자행한 불법행위까지 카카오의 과실로 본 점은 잘못됐다고 비판했다. 이처럼 개인정보위와 카카오의 입장이 극명하게 엇갈리는 만큼 이번 제재 처분은 법정 공방으로 이어질 전망이다. 카카오는 "회원일련번호는 페이스북, 인스타그램 등에서도 볼 수 있는데 이 역시 개인정보 유출로 다 볼 수 있는 부분인지에 대해서도 의문이 든다"며 "이번 결정에 대해 행정소송을 포함한 다양한 조치와 대응을 적극 검토할 것"이라고 밝혔다.

2024.06.06 08:49장유미

"이종산업간 마이데이터, 너도나도 반대...신중해야"

"우리나라도 국민의 개인정보를 안전하게 보호하면서도 IT 기업의 경쟁력을 강화할 수 있는 정책을 수립해야 한다." "고객의 민감정보가 본인도 모르게 전송될 우려와 여기에는 타인의 정보까지 포함될 가능성에 대해 우려가 있다." 개인정보보호법학회·벤처기업협회·스타트업얼라이언스·코리아스타트업포럼·한국게임산업협회·한국여성벤처협회·한국온라인쇼핑협회·한국인터넷기업협회 등 8개 단체가 공동주최한 '이종산업간 마이데이터, 데이터산업 발전인가 퇴보인가?' 토론회가 4일 열렸다. 개인정보보호법학회 김현경 회장은 개회사에서 "개인정보 보호법은 본질적으로 규제법이므로 마이데이터가 개인정보 보호법 안에서 운영되는 한 혁신 보다는 강력한 규제내용이 중심이 될 수밖에 없다"며 "유럽과 달리 자국 플랫폼 기업을 보유하고 있는 입장에서 이런 규제들이 글로벌 기업과의 경쟁에서 어떤 영향을 미칠지에 대한 신중한 검토가 이뤄져야 할 것"이라고 말했다. 한국인터넷기업협회 박성호 회장은 환영사에서 "개정안의 전송의무자로 포함된 우리나라 오픈마켓 기업들은 알리, 테무 등 C커머스의 공습으로 치열한 경쟁 속에서 하루하루 힘겹게 버텨가고 있는 상황"이라면서 "세계적으로 자국 IT 기업을 보호하고 성장을 지원하는 정책을 발표하는 것이 추세인 만큼, 우리나라도 국민의 개인정보를 안전하게 보호하면서도 IT 기업의 경쟁력을 강화할 수 있는 정책을 수립해야 한다"고 강조했다. "EU서도 메타데이터 전송 시 특정 상황서 영업비밀 이전 결과 초래 우려" 본격적인 토론회는 한국외국어대학교 법학전문대학원 정신동 교수의 '개인정보 전송요구권 허용 범위에 대한 GDPR과의 비교 분석 발표로 시작됐다. 정 교수는 "EU GDPR의 정보 이동성은 정보전송자가 개인정보를 전송을 하기 위해 그 의무가 강요돼서는 안 된다고 보고 있다"며 "EU에서도 메타데이터를 전송하게 될 경우 특정 상황에서 영업비밀이 이전되는 결과를 초래할 수 있다는 논의가 진행된 바 있다"고 했다. 이어 "정보주체가 사업자에게 제공한 상호작용 데이터를 통해 비밀로 유지돼야 할 사항이 외부에서 추론될 수 있다는 지적이 있었다"고 설명했다. 또 우리나라 개보법의 전송요구권에 대해서는 "처음부터 기업의 영업비밀에 해당하거나, 그 경계선에 위치하고 있는 정보가 전송 대상이 될 수 있으므로 신중할 필요가 있다"면서 "영업비밀에 해당하지는 않는다 할지라도 전송 대상이 단순한 개인정보의 집합이 아닌, 데이터 세트로서 기업의 노하우가 반영된 것이라면 이를 전송요구권 대상으로 규율하는 것이 문제가 될 수 있을 것"이라고 우려했다. 두 번째 발제자인 법무법인 린의 전응준 변호사는 '개인정보 보호법 시행령 개정안의 검토'를 주제로 발표를 했다. 전 변호사는 "개인정보 보호법 제35조의3 제1항 각 호는 전문기관의 업무에 관해 '정보주체의 권리행사를 지원하기 위한 관리, 분석'만을 규정하고 있다"며 "신용정보법은 정보주체의 전송요구권과 이에 대응한 본인신용정보관리업이라는 새로운 업태를 규정했으나, 개인정보관리 전문기관은 법문상 이런 규정이 없어 통합조회나 맞춤형 서비스와 같은 적극적 서비스를 제공할 수 있는지 불분명한 상황"이라고 꼬집었다. 또 "외국 사업자에게도 전송요구권 규정이 적용돼 한국 사업자가 보유하는 국내 정보주체의 개인정보가 외국 사업자에게 이동되는 결과가 발생할 수 있을 것"이라고 우려했다. 이어 "기준에 해당하는 개인정보를 관리하지만, 대규모 적자를 보는 정보전송의무자가 있을 수 있으므로 시행령 등에서 이러한 부분에 대한 고려가 필요하다"고 첨언했다. "마이데이터, 불합리하고 강력한 규제가 될 위협 있어" 이어진 종합토론은 성균관대학교 법학전문대학원 김민호 교수가 좌장을 맡아 진행됐다. 우선 한양대학교 법학전문대학원 선지원 교수는 "데이터 산업에서는 재화로서의 데이터성격을 고려한 정책설정이 중요"하다면서 "데이터를 생산해 낸 기업들의 경제적 가치 역시 중요하게 검토돼야 하고, 기술적 타당성은 실현을 위한 비용보다 편익이 높을 때 달성될 수 있는 것"이라고 말했다. 이어 고려대학교 행정전문대학원 계인국 교수는 "마이데이터는 데이터산업 및 흐름에 대해서 불합리하고 강력한 규제가 될 위협이 될 수 있다"고 말했다. 이어 "이번 시행령(안)은 새로운 데이터 시장을 창설하는 형태가 아니라, 시장을 국가가 지배하는 구조가 될 우려가 있다"고 지적, "어떠한 시장가치를 만들지에 대한 논의가 충분치 않은 상태로 제도가 추진되다 보니, 기업에 대한 정보공개법처럼 되고 있는 것"이라고 첨언했다. 오병일 진보네트워크 대표는 "마이데이터에 대해 기본적으로 비판적인 입장이며, 시민사회 단체에서는 한 번도 마이데이터 사업을 활성화해야 한다는 의견을 개진한 바 없고 산업계도 시민사회도 환영하지 않는 제도"라면서 “개인정보주체의 권리를 위한 데이터전송권은 폭넓게 인정될 필요가 있으나,이것은 마이데이터사업과는 분리돼야 한다”고 강조했다. 코리아스타트업포럼 사창우 팀장은 "다양한 데이터를 가진 부가통신사업자를 정보전송의무자로 포함하는 것은 부적합하다며 업계와 사업자가 충분한 협의가 필요하다"며 특히 "고객의 민감정보가 본인도 모르게 전송될 우려와 여기에는 타인의 정보까지 포함될 가능성에 대해 우려가 있다"고 지적했다. 이어 "정보전송의무자에 대한 기준이 명확하지 않으면 정보전송의무가 성장하는 스타트업 업계에 부담이 될 수 있으므로 신중해야 하며, 상급병원이나 기간통신사업자부터 신중하게 적용해 나갈 필요가 있다"고 했다 마지막 토론자인 개인정보보호위원회 범정부 마이데이터 추진단 황지은 과장은 "마이데이터 정책은 극진적으로 추진하지 않고 의료, 통신, 유통부터 단계적, 점진적으로 추진할 예정이고, 민감정보에 대해서도 정보주체가 알고 요구할 수 있는 방식 등에 대해 검토하고 있다"면서 "영업비밀 등과 관련해서도 마이데이터를 통해서 어떠한 리스크가 커질 수에 대해서 대해서는 사업자들의 의견을 듣고 우려하시지 않도록 해소방안을 강구하겠다"고 말했다. 좌장인 김민호 교수는 "너도나도 반대하는 제도는 시행을 잠시 미루고, 더욱 심도 깊은 논의와 대화를 이어가는 것도 방법"이라며 토론을 마무리 했다.

2024.06.04 17:34백봉삼

"우울증 치료하려다 털렸다"…'멘탈 케어' AI 챗봇, 사생활 유출 위험 '경고등'

최근 우울감이나 불안감, 번아웃 증상을 해소하는데 적극 활용되고 있는 인공지능(AI) 챗봇이 심각한 개인정보 침해를 야기할 수 있다는 지적이 나왔다. 노드VPN는 정신적 외로움이나 의존 욕구를 해소하기 위한 수단으로 AI 챗봇을 이용할 때 ▲믿을 만한 앱 사용하기 ▲개인정보에 유출에 대한 위험성 인식하기 ▲모든 정보가 보호되지 않는다는 점 등을 명심해야 한다고 4일 밝혔다. 최근 AI를 기반으로 한 건강 관리 앱이 유행인 가운데 개인 건강 상태와 증상 정보를 분석해 주거나, 상담을 명목으로 진짜 사람처럼 대화를 이어 나갈 수 있는 AI 챗봇 서비스가 늘고 있는 추세다. 최근 출시된 노인 건강 관리 앱 '경기도 AI+돌봄 계획'이 대표적으로, 노인 인구가 급증하는 세태에 맞춰 AI 기술로 노인들의 주기적인 안부를 확인하고 건강 및 심리 관련 상담을 수행하는 것이 특징이다. 노드VPN은 "프로그램의 규격화된 데이터를 기반으로 대응을 하기 때문에 사용자의 성격이나 상태에 대한 미묘한 세부 사항을 놓쳐 더 큰 병리적 문제를 야기할 수 있다"며 "일부 AI 툴은 개인적인 신상 정보는 물론 행동, 수면 패턴, 신체적 활동과 심박수 등의 내밀한 정보, 내면의 깊은 정서에 대한 정보까지 수집하므로 이 정보가 유출될 시 심각한 프라이버시 침해로 이어질 수 있다"고 경고했다. 이에 노드VPN은 승인된 애플리케이션만 사용할 것을 권고했다. 특히 국가의 유관 부처가 운영하는 공공 어플리케이션이나 병원에서 운영하는 공인된 툴을 사용하는 것을 추천했다. 또 개인정보 유출에 대한 위험성도 인식할 필요가 있다고 지적했다. 일부 AI 툴이 신체·정신적인 정보는 물론 사용자의 기분과 인지 상태를 파악한다는 목적으로 전화 통화의 음성 녹음 데이터까지 수집하고 있다는 점을 간과해선 안된다고 조언했다. 노드VPN은 "여러 정보들은 사용자의 개인정보에 대한 유출, 침해 또는 심각한 해킹의 위험에 노출시킬 수 있기 때문에 사용에 유의해야 한다"며 "특히 로맨스와 관련된 AI 챗봇은 광고의 목적으로 종종 제3자에게 사용자의 개인정보를 공유하는 많은 추적기를 가지고 있기 때문에 더욱 사용에 유의해야 한다"고 설명했다. 보안 전문가들은 AI챗봇과의 모든 대화가 철저히 비밀로 유지되지 않는다는 점을 항상 명심해야 한다고 조언했다. 대화 중 공개되는 '개인 정보'에 대한 범위가 툴, 사람마다 아주 주관적이고 모호하다는 점도 고려해야 한다고 봤다. 아드리아누스 바르멘호벤(Adrianus Warmenhoven) 노드VPN 사이버 보안 고문은 "최근 정신 건강을 돕는 AI 기반의 앱들이 범람하고 있는데 일부 승인된 앱을 제외하고는 전문성이 없는 마케팅 봇에 불과하다"며 "AI는 결코 남자친구나 여자친구가 될 수 없고 정신 건강의 근본적 문제를 해결해 줄 수 없을뿐만 아니라 의존성을 유발하고 개인정보까지 유출할 수 있음을 명심해야 한다"고 밝혔다.

2024.06.04 11:16장유미

테슬라서 내 정보 샌다?…개보위 "스마트카, 점검 대상·내용 확정된 바 없어"

정부가 자율주행 차량을 개발하는 전기자동차 업체 테슬라에 대해 개인정보 유출이나 사생활 무단촬영 등 개인정보보호법 침해 여부를 조사하고 있다는 주장에 대해 사실과 다르다고 반박했다. 개인정보보호위원회는 28일 오전 설명자료를 통해 "올해 신산업 분야 개인정보 침해 사전 예방 등을 위한 중점 실태점검 분야의 하나로 '스마트카'를 선정한 바 있다"면서도 "현재 점검 대상 사업자나 점검 내용·방식 등은 전혀 확정된 바 없다"고 밝혔다. 앞서 일각에선 개인정보위가 테슬라 등 자율주행 차량을 개발하는 회사의 개인정보 처리 방침 등이 국내법을 준수하고 있는지 파악하고 있다고 주장했다. 특히 테슬라처럼 해외에 본사가 있는 경우 개인정보가 어느 수준까지 해외로 전송됐는지를 확인 중이라고 밝혔다. 현재 테슬라는 여러 지역에서 개인정보 침해 논란으로 몸살을 앓고 있다. 특히 지난해 4월 미국에선 테슬라 직원들이 자율주행 기술 개발을 위해 수집한 고객 차량의 영상을 내부 메신저로 돌려봤다는 직원 9명의 증언이 나와 충격을 줬다. 이에 중국 정부는 보안을 이유로 군사시설과 정부 관련 기관에 테슬라 차량이 들어오지 못하게 막았다. 개인정보위는 지난 2월 '2024년 조사업무 추진방향'을 발표하고 올해 안에 디지털 전환이 활발한 일상생활 밀접 3대 분야와 급속하게 확산 중인 신산업 3대 분야에 대한 선제적 예방점검을 실시한다고 밝힌 바 있다. 신산업 3대 분야에는 전기·자율차의 보급·실증 확대와 맞물려 개인정보 수집·활용이 동반 증가 중인 '스마트카' 등이 포함됐다. 개인정보위는 국내‧외 스마트카 관련 주요 사업자 대상 실태점검 등을 통해 개인정보 침해 위협 관련 대응 방안을 모색할 계획이다. 개인정보위 관계자는 "AI·데이터 시대를 맞아 개인정보 유출·침해 등이 날로 복잡·다양해지고 새로운 위험요인이 다수 등장하고 있다"며 "사업자의 안전한 개인정보 관리를 유도해 '국민 삶이 풍요롭고 개인정보가 안전한 AI시대' 실현에 최선을 다하겠다"고 밝혔다.

2024.05.28 12:04장유미

"6만5천명 정보 유출"…과징금 151억 '철퇴' 맞은 카카오, 행정소송 검토

최근 이틀 연속 '카카오톡' 먹통 사태로 곤욕을 치른 카카오가 이번엔 오픈채팅방 개인정보 유출 사태로 개인정보보호위원회로부터 철퇴를 맞았다. 이용자 정보에 대한 점검과 보호 조치 등을 소홀히 해 약 6만5천 건의 개인정보를 유출한 것으로 드러나면서 국내업체 중 역대 최대 과징금을 물게 됐다. 개인정보위는 지난 22일 '제9회 전체회의'를 열고 개인정보보호 법규를 위반한 카카오에 대해 총 151억4천196만원의 과징금과 780만원의 과태료를 부과하고 시정명령과 처분결과를 공표하기로 의결했다고 23일 밝혔다. 카카오에 부과된 과징금은 이제까지 역대 최대 과징금이었던 골프존의 75억여원보다 두 배 이상 많은 금액이다. 개인정보위는 지난해 3월 카카오톡 오픈채팅 이용자의 개인정보가 불법 거래되고 있다는 언론보도에 따라 개인정보 보호법 위반 여부를 조사했다. 그 결과 해커는 오픈채팅방의 취약점을 이용해 오픈채팅방 참여자 정보를 알아내고, 카카오톡의 친구추가 기능 등을 이용해 일반채팅 이용자 정보를 알아냈다. 이 정보들을 '회원일련번호'를 기준으로 결합해 개인정보 파일을 생성, 판매한 것으로 확인됐다. 개인정보위가 확인한 카카오의 위반 사실은 ▲안전조치의무 위반 ▲유출 신고·통지 의무 위반 등 크게 두 가지다. 먼저 카카오는 익명채팅을 표방하며 오픈채팅을 운영하면서 일반채팅에서 사용하는 회원일련번호와 오픈채팅방 정보를 단순히 연결한 임시ID를 만들어 암호화 없이 그대로 사용했다. 하지만 이에 대해 카카오는 크게 반발했다. 카카오는 "회원일련번호와 임시ID는 메신저를 포함한 모든 온라인 및 모바일 서비스 제공을 위해 반드시 필요한 정보"라며 "이는 숫자로 구성된 문자열로, 그 자체로는 어떠한 개인정보도 포함하고 있지 않고 이것으로 개인 식별이 불가능하다"고 설명했다. 이어 "사업자가 생성한 서비스 일련번호는 관련법상 암호화 대상이 아니므로 이를 암호화하지 않은 것은 법령 위반으로 볼 수 없을 것"이라고 항변했다. 개인정보위는 지난 2020년 8월부터 카카오가 오픈채팅방 임시ID를 암호화했으나, 기존에 개설됐던 일부 오픈채팅방에서 암호화가 되지 않은 임시ID가 그대로 사용됐다는 점도 파악했다. 또 이 오픈채팅방에서 암호화된 임시ID로 게시글을 작성하면 암호화를 해제한 평문 임시ID로 응답하는 취약점도 확인했다. 또 해커는 이러한 취약점 등을 이용해 암호화 여부와 상관없이 모든 오픈채팅방의 임시ID와 회원일련번호를 알아낼 수 있었고 회원일련번호로 다른 정보와 결합해서 판매한 것으로 드러났다. 개인정보위 관계자는 "개발자 커뮤니티 등에 공개된 카카오톡 API 등을 이용한 각종 악성행위 방법이 이미 공개돼 있었는데도 카카오는 이를 통한 개인정보 유출 가능성 등에 대한 점검과 조치를 제대로 하지 않았다"며 "관련 사실은 확인됐다"고 말했다. 그러나 카카오는 개인정보위의 주장은 사실과 다소 다르다고 강조했다. 카카오는 "임시 ID는 숫자로 구성된 문자열이자 난수로서 여기에는 어떠한 개인정보도 포함돼 있지 않고 그 자체로는 개인 식별이 불가능해 개인정보라고 판단할 수 없다"며 "그럼에도 불구하고 자사 오픈채팅 서비스 개시 당시부터 해당 임시 ID를 난독화해 운영 및 관리했고, 이에 더해 2020년 8월 이후 생성된 오픈채팅방에는 더욱 보안을 강화한 암호화를 적용한 바 있다"고 피력했다. 그러면서 "개인정보위가 언급한 '해커가 결합해 사용한 '다른 정보'란 자사에서 유출된 것이 아니다"며 "이는 해커가 불법적인 방법을 통해 자체 수집한 것으로, 자사의 위법성을 판단할 때 고려돼서는 안 된다고 생각한다"고 덧붙였다. 하지만 개인정보위는 카카오가 2023년 3월 언론보도 및 개인정보위 조사과정에서 카카오톡 오픈채팅방 이용자의 개인정보가 유출되고 있다는 사실을 인지했음에도 유출 신고와 이용자 대상 유출 통지를 하지 않아 개인정보 보호법을 위반했다고도 봤다. 이에 개인정보위는 이용자 개인정보가 유출된 카카오에 대해 안전조치의무 위반으로 과징금을 부과하고, 안전조치의무와 유출 신고·통지의무 위반에 대해 과태료를 부과하기로 결정했다. 또 카카오에 이용자 대상 유출 통지를 할 것을 시정명령하는 동시에 개인정보위 홈페이지에 처분 결과를 공표하기로 결정했다. 개인정보위 관계자는 "이번 처분으로 카카오톡 같이 대다수 국민이 이용하는 서비스는 잘 알려진 보안 취약점을 점검‧개선하는 것도 중요하지만, 설계·개발 과정에서 발생할 수 있는 개인정보 침해 가능성에 대한 지속적인 점검과 노력도 중요하다는 인식이 자리잡는 계기가 되기를 바란다"고 밝혔다. 하지만 카카오는 이를 납득할 수 없다는 입장이다. 이번 사건을 인지한 즉시 선제적 신고를 하고 수사에도 적극 협조했음에도 개인정보위가 이 같은 결정을 내려 향후 행정소송을 포함해 다양한 조치 및 대응을 두고 적극 검토할 것임을 강조했다. 카카오 관계자는 "개인정보보호법 위반으로 보기 어렵다고 판단했음에도 지난해 상황을 인지한 즉시 경찰에 선제적으로 고발하고 KISA와 과학기술정보통신부에도 신고를 했다"며 "경찰 조사에 적극적으로 협조하고 관계 기관에도 소명을 진행해 왔고, 지난해 3월 13일에는 전체 이용자 대상으로 주의를 환기하는 서비스 공지를 카카오톡 공지사항에 게재한 바 있다"고 반박했다. 그러면서 "행정소송을 포함한 다양한 법적 조치 및 대응을 적극 검토할 예정"이라며 "앞으로도 이용자들이 안전하게 카카오톡을 이용할 수 있도록 최선을 다할 것"이라고 덧붙였다.

2024.05.23 12:00장유미

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

‘국가 AI’ 지휘할 조직, 통합조정 실행력 갖춰야

위믹스 상장폐지 놓고 법정 공방…재판부 "늦어도 30일까지 결론"

"'카스2' 최적화 시켜줄 수 있어?"...엔비디아 AI 게이밍 시연해보니

양자컴퓨팅 탄력 받았나…아이온큐 36% 급등

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현