찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • 개인정보위
    2026-07-16
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
161
  • 내 정보도 중국에 넘어갔나?…경찰, 4000만 명 정보유출 혐의 카카오페이 압수수색

    내 정보도 중국에 넘어갔나?…경찰, 4000만 명 정보유출 혐의 카카오페이 압수수색

    ‘카카오페이’가 고객 약 4000만 명의 개인정보를 동의 없이 중국 간편결제 서비스업체 알리페이에 넘겼다는 의혹과 관련해 경찰이 강제 수사에 들어갔다. 경기남부경찰청 반부패·경제범죄수사대는 지난 6일과 7일 이틀 동안 성남시에 있는 카카오페이 본사에서 압수수색을 진행했다고 9일 밝혔다. 카카오페이는 2018년부터 2024년 5월까지 고객 약 4000만 명의 개인정보 542억 건을 중국 간편결제 서비스인 ‘알리페이’ 측에 전송한 혐의를 받고 있다. 경찰은 압수물 분석을 마친 뒤에는 참고인과 피의자 조사를 이어갈 방침이다. 현재까지 입건된 피의자는 카카오페이 임직원과 법인이다. 금융감독원은 지난 3월 카카오페이를 고객정보 유출 혐의로 경찰에 수사 의뢰했다. 경찰은 카카오페이가 알리페이에 제공한 고객 정보의 규모와 관련 경위 등을 확인하기 위해 전자 정보 등을 확보한 것으로 알려졌다. 개인정보 무단 제공 의혹과 관련해 카카오페이는 지난해 1월 개인정보보호위원회로부터 시정명령과 함께 과징금 59억 6000만원을 부과받은 데 이어 지난 2월 금융감독원에서도 기관 경고와 함께 과징금 129억 7600만 원을 부과받은 바 있다. 당시 개인정보위 조사 결과 카카오페이는 애플이 알리페이에 위탁한 ‘NSF 점수’ 산출 모델을 구축하기 위해 전체 이용자 정보를 넘긴 것으로 드러났다. ‘NSF 점수’는 애플 서비스 이용자의 결제 대금 부족 가능성을 평가하기 위해 산출하는 일종의 고객별 점수다. 카카오페이는 적법한 업무 위수탁에 따른 정보 제공이었다고 주장하며 개인정보위를 상대로 행정소송을 제기했으나 법원은 지난달 11일 원고 패소로 판결했다. 카카오페이는 현재 항소한 상태다.
  • 국내 최대 개인정보보호 축제 ‘제15회 개인정보보호페어 & CPO워크숍’ 22일 성황리 개막

    국내 최대 개인정보보호 축제 ‘제15회 개인정보보호페어 & CPO워크숍’ 22일 성황리 개막

    ‘안전한 AI를 위한 약속, 사전예방 기반 개인정보보호체계 구축’ 주제… 8개 트랙·36개 세션 운영 개인정보 유출 사고 시 대표자 책임을 명확히 하고 개인정보보호최고책임자(CPO)의 역할을 강화하는 개정 개인정보보호법이 오는 9월 11일 시행된다. 최근 쿠팡의 3755만명 개인정보 유출에 따른 6246억원 과징금 부과를 비롯해 티빙, BGF네트웍스 등에서 개인정보 유출 사고가 발생함에 따라 기업과 기관의 개인정보보호 조치에 대한 사회적 관심이 높아진 상태다. 이러한 상황에서 22일부터 23일까지 이틀간 서울 코엑스 그랜드볼룸에서 ‘제15회 개인정보보호페어 & CPO워크숍(PIS FAIR 2026)’이 개최된다. 이번 행사는 개인정보보호위원회(위원장 송경희)와 PIS FAIR 조직위원회(위원장 최장혁)가 공동 주최한다. PIS FAIR 2026에는 유관 기관과 기업 등 총 89개 기관이 참가했다. 공공기관 및 기업의 CPO, 개인정보보호 담당자, 개인정보 처리자, 정보보안 담당자 등 현업 실무자 약 4000명이 참석할 것으로 예상된다. PIS FAIR는 개인정보보호법이 시행된 2011년부터 개인정보보호 제도 활성화와 인식 제고를 목적으로 매년 개최되어 올해로 15회째를 맞이했다. 현장에서는 개인정보보호 및 사이버보안 솔루션을 공급하는 기업들이 기술과 서비스를 전시·시연하며 최신 기술 동향을 공유한다. 최장혁 PIS FAIR 2026 조직위원장은 개회사에서 앤트로픽의 미토스 사태를 언급하며 전통적인 사이버보안 방식의 한계를 극복해야 한다고 강조했다. 그는 법적·제도적 장치 마련과 더불어 기업과 기관의 적극적인 투자 및 인식 전환이 필요하다고 밝혔다. 양청삼 개인정보보호위원회 사무처장은 환영사를 통해 데이터 산업 환경에서 국민의 신뢰가 중요하며 그 중심에 개인정보보호가 있음을 명시했다. 이어 AI 심화 시대에 맞춘 국가적 개인정보 안전관리 체계 강화를 위한 정책 제언을 당부했다. 오현주 국가안보실 3차장은 축사에서 CPO가 고도화된 AI 위협을 방어하고 조직의 혁신 방향을 제시하는 전략적 리더 역할을 해야 한다고 설명했다. 정부 또한 AI 3대 강국 실현을 위해 개인정보보호와 데이터 활용이 균형을 이루는 환경을 조성하겠다고 밝혔다. 이상중 한국인터넷진흥원 원장은 AI 대전환 시대의 개인정보보호가 AI 산업 경쟁력 확보와 국민 안심 데이터 활용의 선결조건이라고 언급하며, 이번 행사가 선제적 예방 중심의 개인정보보호 체계를 확립하는 계기가 되기를 기대한다고 전했다. 이기주 한국CISO협의회 회장 역시 축사를 통해 신뢰할 수 있는 AI 활용을 위해 사전예방 체계가 구비되어야 함을 피력했다. 그는 행사 기간 중 AI 시대에 필요한 보호와 활용의 균형 전략 및 구체적인 가이드라인이 논의될 것이라고 설명했다. 김진수 한국정보보호산업협회(KISIA) 회장은 서비스 설계 단계부터 개인정보보호 원칙을 반영하고 데이터 전 과정의 위험을 제어하는 ‘Privacy by Design(설계 단계부터의 개인정보보호 내재화)’ 관점의 중요성을 강조했다. PIS FAIR 2026은 ‘안전한 AI를 위한 약속, 사전예방 기반 개인정보보호체계 구축’을 대주제로 삼아 8개 트랙에서 총 36개 강연을 진행한다. 서울특별시가 주최하는 ‘제5회 서울특별시 개인정보보호 포럼’도 동시에 개최된다. 첫날인 22일 오전에는 임희 경찰청 팀장이 ‘AI 시대의 침해사고 대응과 회복 탄력성–로그분석, 데이터 통제권 중심으로’를 주제로 강연하여 원본 로그와 민감 데이터 통제권을 통한 재발 방지 및 회복 방안을 공유했다. 이어 김홍선 김·장 법률사무소 고문은 ‘AI 시대의 개인정보보호 패러다임 전환’을 통해 데이터 생애주기 통제와 사이버보안 패러다임을 발표했다. 김해숙 개인정보위 사전실태점검과 과장은 예방 중심의 개인정보 관리체계 전환을 위한 정책 방향을 설명했다. 이튿날인 23일 오전에는 ‘우리 회사도 예외는 없다! 실제 사례로 보는 개인정보 유출 사고와 대응 가이드’를 주제로 토크콘서트가 진행된다. 유출 사고 이후 피해를 복구하기 위한 사이버 회복력(Cyber Resilience)과 법률적 대응 방안이 논의된다. 패널로는 최용혁 롯데카드 상무, 강한철 김·장 법률사무소 변호사, 안정호 법무법인 세종 변호사, 문홍식 KISA 탐지조사팀장이 참여한다. 또한 최광희 법무법인 세종 고문이 기업의 위험과 CPO 대응 사항을 주제로 강연하며, 조은진 대한무역투자진흥공사 팀장은 코트라의 개인정보보호수준 평가 우수사례를 소개한다. 최윤정 개인정보위 국제협력담당관은 국외이전 제도의 현황과 개선 방향을 다룬다. 양일 오후에는 8개 트랙에서 36개 강연이 분산 진행된다. ‘Law & Compliance’ 트랙에서는 AI 시대 개인정보 쟁점과 미래 규범을 분석하고, 서울시 개인정보보호 포럼에서는 규제 환경 변화와 프라이버시 핵심 기술을 다룬다. 89개 기업 및 기관이 참여하는 솔루션 전시 및 시연회도 상시 운영된다. 참관객에게는 ‘개인정보보호 실천 가이드북 Vol.16’이 제공된다. 가이드북은 ‘안전한 AI를 위한 약속, 사전예방 기반 개인정보보호체계 구축’을 부제로 하여 AI 시대의 개인정보보호 실천 방안을 포함하고 있다.
  • 6247억원… ‘정보유출’ 쿠팡 최고 과징금

    6247억원… ‘정보유출’ 쿠팡 최고 과징금

    3750만명의 회원 개인정보를 유출하고 회원의 온라인 활동 기록을 무단으로 수집한 쿠팡이 6000억원대 과징금을 물게 됐다. 정부가 단일 정보 유출 사고에 부과한 과징금 중 역대 최대액이다. 개인정보보호위원회는 지난 10일 정부서울청사에서 쿠팡의 개인정보 안전조치 의무 위반 행위 제재안을 심의하고 과징금 4235억 7500만원을 부과하기로 의결했다고 11일 밝혔다. 쿠팡이 타사 웹사이트와 앱에 접속한 회원 1117만명의 온라인 활동 기록을 무단으로 수집하고 저장한 행위에 대해서는 과징금 2011억 660만원을 별도로 부과했다. 신고 지연 등을 이유로 과태료 1680만원도 얹어졌다. 과징금·과태료를 모두 더하면 6246억 9840만원에 이른다. 이는 지난해 SK텔레콤이 유심 정보 유출로 부과받은 과징금 1347억 9000만원의 4.6배 규모다. 미국 법인 쿠팡Inc의 지난해 영업이익 6790억원과 맞먹는 수준이다. 개인정보위는 쿠팡의 개인정보 유출이 인증 서명키 관리와 접근 소홀 등 기본적인 안전관리 체계가 미흡해 발생한 것으로 결론을 내렸다. 개인정보 유출 규모는 회원 3322만 2472명, 비회원 433만 8368명 등 3750만명으로 집계됐다. 해커는 회원번호와 대체 인증 서명키를 탈취해 회원정보 수정 페이지, 배송지 관리 페이지, 주문 목록 페이지 등에서 이름과 이메일, 전화번호, 주소, 공동현관 비밀번호 등 개인정보를 유출했다. 개인정보위는 인증 수단을 안전하게 관리하지 못했고 불법적인 접근 및 침해 사고 방지를 위한 접근통제를 소홀히 했다고 지적했다. 또 쿠팡에 안전조치 강화, 회원이 아닌 정보 주체에 유출 통지, 개인정보보호책임자(CPO)의 실질적 역할 보장 등을 명령하고 탈퇴회원 개인정보 처리 개선을 권고했다. 이행 및 조치 결과는 3개월 내 확인하기로 했다. 쿠팡의 물류센터를 운영하는 자회사 쿠팡풀필먼트서비스(CFS)가 물류센터에 근무한 이력이 없는 경찰청 출입기자단 71명의 명단을 수집한 뒤 취업제한 목록에 등록·관리한 사실도 드러났다. 임직원 체중 정보를 동의 없이 법원에 제출하기도 했다. 개인정보위는 개인정보보호법 위반으로 보고 CFS에도 2억 4800만원의 과징금을 부과했다. 쿠팡은 개인정보위의 처분에 유감을 표명하며 행정소송 등 법적 대응을 시사했다. 쿠팡은 “선제적 2차 피해 방지 조치와 명확한 사실관계가 결정에 충분히 반영되지 못했다”며 “공식 의결서를 받은 뒤 법적 절차를 통해 사실관계가 명확하게 규명되길 기대한다”고 밝혔다. 전례 없는 수준의 과징금이 2분기 실적 손실로 반영되는 만큼 쿠팡은 재무적 충격이 불가피해졌다. 정보 유출 여파와 1조원 구매이용권 보상 지급 등으로 지난 1분기 3545억원의 적자를 낸 데 이어 2분기 연속 적자를 기록할 가능성이 크다. 쿠팡이 올해까지 총 3조원을 투입해 진행하고 있던 전국 물류센터 확충 계획과 9만명 규모의 고용 전반이 위축될 수 있다는 우려도 나온다. 유통업계 관계자는 “4000만명의 개인정보를 유출하고 과징금 약 60억원을 받은 카카오페이와 비교해 과징금 부과 체계가 형평성에 어긋난다”면서 “앞으로 미국으로부터 자국 기업 차별 논란 등 통상 갈등의 불씨가 될 수 있다”고 지적했다. 실제 그간 미국 정관계에서는 ‘한국 정부가 미국 기업인 쿠팡을 차별하고 있다’는 주장이 꾸준히 제기돼 왔다. 이날 조치로 미국이 ‘관세 보복’에 나설 가능성에 대해 외교부 관계자는 “쿠팡에 대한 조사는 국내법과 적법한 절차에 따라 처리되고 있다고 미국 측에 얘기해 왔다”며 “개인정보위 처분 결과를 미국 측에 차분하게 설명할 예정”이라고 밝혔다. 시민단체는 과징금 규모가 턱없이 작다고 비판했다. 구철회 안전한쿠팡만들기공동행동 집행위원은 “쿠팡의 지난해 매출이 약 45조원인 점을 고려하면 ‘매출액 3%’ 상한에 한참 못 미치는 1.3% 수준에 불과하다”고 지적했다.
  • 6250억 과징금에 쿠팡 “법적 절차 통해 사실 규명 기대”

    6250억 과징금에 쿠팡 “법적 절차 통해 사실 규명 기대”

    역대 최고 수준인 6250억원의 과징금이 부과된 쿠팡이 유감을 표명하고 강경 대응을 예고했다. 개인정보보호위원회는 11일 쿠팡이 3750만명의 개인정보를 유출하고, 법적 근거 없이 회원들의 온라인 활동 기록을 무단 수집했다며 과징금 총 6247억원을 부과했다. 지난해 11월 개인정보 유출 사고가 알려진 지 7개월 만이다. 쿠팡은 이에 대해 “이번 개인정보 유출 사고로 인해 고객과 국민께 심려를 끼쳐드린 점에 대해 사과드린다”면서 “개인정보 보호 프레임워크를 더욱 강화하고 새로운 의지로 고객 신뢰 회복을 위해 노력하겠다”고 했다. 그러면서도 “다만 작년 데이터 유출 사태와 관련 2차 피해를 방지하기 위한 선제적 조치와 명확한 사실관계에 근거한 설명이 개인정보위원회의 결정에 충분히 반영되지 못한 점 유감스럽게 생각한다”고 덧붙였다. 이번 과징금은 개인정보 안전조치 의무 위반에 따라 4235억 7500만원이 부과됐고, 이와 별도로 개보위는 쿠팡의 제휴 마케팅 프로그램인 파트너스에 대해서도 과징금 2011억660만원을 부과했다. 개보위는 “타사의 웹·앱에 접속한 회원 약 1천117만명의 온라인 활동 기록을 무단 수집해 이용자 개인을 식별한 상태로 DB에 저장한 위반행위”라고 판단했다. 이와 관련해 쿠팡은 “쿠팡 파트너스는 수천 명의 국내 크리에이터, 블로거, 소상공인들이 상품을 추천하고 수익을 창출하는 프로그램이며, 다른 글로벌 기업들과 동일한 제휴 모델을 사용하여 고객 데이터를 보호하고 적법하게 운영하고 있다”고 해명했다. 쿠팡은 개인정보위 처분에 불복해 행정소송에 나설 가능성이 높다. 회사 측은 “개인정보위원회로부터 공식 의결서를 수령한 후 법적 절차를 통해 사실관계가 명확하게 규명되길 기대한다”고 밝혔다.
  • ‘개인정보 유출’ 쿠팡에 역대 최대 ‘6200억원’ 과징금 부과

    ‘개인정보 유출’ 쿠팡에 역대 최대 ‘6200억원’ 과징금 부과

    3000만명이 넘는 사람들의 개인정보를 유출한 쿠팡에 역대 최대 규모 과징금이 부과됐다. 쿠팡은 과거 자사 직원에 해킹을 당해 개인정보를 유출한데 이어 다른 사이트 광고 배너를 클릭하거나 사용자 의도와 관계없이 자동으로 사이트로 연결되는 이른바 ‘납치광고’로 1000만명이 넘는 개인의 활동기록을 무단수집한 것으로 조사됐다. 개인정보보호위원회는 10일 전체회의를 열고 개인정보 보호 법규를 위반한 쿠팡 주식회사에 과징금 6246억 8100만원과 과태료 1680만원을 부과했다고 11일 밝혔다. 또 경찰청 출입기자 71명을 ‘허위사실유포’ 사유로 취업제한 목록에 등록한 쿠팡필먼트서비스 유한회사에도 2억 4800만원의 과징금이 부과됐다. 지난해 11월 쿠팡 개인정보 유출 사고가 터진지 7개월만에 내려진 과징금은 역대 최대 규모다. 당초 최대 과징금이 부과된 SK텔레콤 유심 정보 유출 사고 1348억원의 5배에 달한다. 다만 이번 과징금 규모는 ‘1조원을 넘을 수 있다’는 관측보다는 다소 낮다. 관측은 금융감독원 전자공시시스템 상 지난해 쿠팡의 매출액 45조 5000억원에 법정 최대율인 3%인 1조 3600억원 수준에 이를 것으로 분석됐다. 하지만 이는 위반행위와 직접적 관련이 없는 쿠팡이츠, 쿠팡플레이 등의 매출액이 포함됐다. 개인정보위는 이를 고려해 과징금 규모를 산정했다. 이번 조사에서는 그간 쿠팡의 개인정보 유출 과정이 세세히 드러났다. 조사 결과 과거 쿠팡에서 근무했던 해커는 쿠팡의 대체 인증을 직접 개발한 전직 기술자였다. 2024년 말 퇴사한 후 자신이 개발한 대체 인증의 서명키를 획득해 2025년 4월부터 11월까지 회원정보 수정 페이지, 배송관리 및 주문목록 페이지 등을 조회해 개인정보를 유출했다. 해커는 2025년 1월 25일 자신의 계정을 포함한 총 95개 계정에 대해 이전에 탈취한 인증 서명키와 회원번호를 이용해 대체 인증토큰을 만들었다. 이를 통해 회원정보 수정 페이지 101회, 배송지 관리 페이지 141회를 조회하는 등 범행을 계획했다. 4월 14일부터 6월 25일까지는 회원번호를 순차적으로 늘려 다수의 위조 인증토큰을 만들었고 배송지 관리 페이지에 약 1억 4800만회 접근하며 유효 회원번호를 파악, 이름과 전화번호, 주소 등 배송지 정보를 유출했다. 이어 6월 24일부터 10월 12일까지 회원 정보 수정 페이지에 3496만 6812회 접근해 이름과 이메일주소를 탈취했다. 9월 26일부터 11월 8일까지는 배송지 수정 페이지에 5만474회, 주문 목록 페이지에 8만5213회 접근해 공동현관 비밀번호와 주문정보를 추가로 유출했다. 해커는 유출한 정보를 조합해 11월 9~17일, 11월 25일 두 차례에 걸쳐 샘플 데이터를 포함한 협박 메일을 회원과 쿠팡 측에 발송했다. 이렇게 유출된 개인정보는 3322만 2472명의 ‘회원’ 개인정보와 최소 433만 8368명의 ‘회원이 아닌 정보주체’에 달하는 것으로 확인됐다. 조사에서 쿠팡이 온라인 광고를 통한 무단 개인정보 수집도 확인됐다. 쿠팡은 2018년 7월부터 타사 홈페이지와 앱, 블로그, 광고지면 등을 보유하거나 운영하는 개인 또는 법인에 쿠팡 상품을 광고하는 ‘쿠팡 파트너스’를 운영하고 있다. 이들은 타사 홈페이지에 띄운 광고를 클릭한 사용자들의 온라인 활동 정보를 아무런 동의도 없이 데이터베이스에 저장하고 사용자 맞춤형 광고를 게재했다. 또 이용자가 광고를 클릭하지 않아도 온라인 방문 기록을 가져가 저장·보관했다. 이들은 이같은 방식으로 2024년 12월 23일부터 2026년 2월 4일까지 156만 5338개 웹페이지 또는 앱을 방문한 쿠팡 이용자 1117만 613명의 활동기록을 무단으로 수집했다. 이들은 사용자가 원하지 않아도 저절로 웹페이지를 쿠팡 홈페이지로 바꾸는 이른바 ‘납치광고’를 통해 온라인 활동정보를 수집하기도 했는데 쿠팡은 이를 인지하고도 적절한 조치를 하지 않았다. 쿠팡의 물류센터 자회사인 쿠팡풀필먼트서비스는 2023년 9월부터 2024년 2월까지 물류센터에 근무한 이력이 없는 경찰청 출입기자 71명을 ‘허위사실유포’란 명목으로 자신들의 시스템 상 ‘취업제한목록’으로 등록하며 사실상 ‘블랙리스트’를 만들었다. 개인정보위는 과징금 부과와 함께 시정명령 및 회원이 아닌 정보주체에도 유출 사실을 통지하라고 명령했다. 또 탈퇴회원 개인정보 처리 체계를 개선하라고 권고했다. 개인정보위는 3개월 내 이행 및 조치 결과를 확인할 계획이다. 개인정보위 관계자는 “이번 조사·처분을 통해 개인정보위는 국내 소비자의 소중한 개인정보를 다루는 기업이라면 동일한 기준과 엄격한 법적 책임이 적용된다는 원칙을 명확히 했다”며 “대규모 개인정보를 다루는 플랫폼 기업의 기본적인 안전조치 소홀과 개인정보 자기결정권 침해 행위에 대해 상응하는 책임이 따른다”고 밝혔다.
  • 잠실7동 투표소서 이름·성별 적힌 대조전표 유출 신고

    잠실7동 투표소서 이름·성별 적힌 대조전표 유출 신고

    서울 송파구 잠실7동 제2투표소에서 유권자의 이름과 성별 등이 적힌 선거인명부 대조전표가 발견된 것과 관련해 개인정보보호위원회가 사실관계 확인에 나섰다. 6일 개인정보보호위원회에 따르면 중앙선거관리위원회는 전날 오후 8시 30분쯤 해당 사안과 관련한 개인정보 유출 신고를 접수했다. 문제가 된 잠실7동 제2투표소는 제9회 전국동시지방선거 본투표일 투표용지 부족 사태가 발생했던 곳이다. 당시 이 투표소는 부정선거를 주장하는 시위대가 2박 3일 동안 사실상 봉쇄하면서 투표함 반출이 지연됐고, 5일 오전 경찰이 투입된 뒤에야 투표함이 개표소로 이송됐다. 이후 투표소 내부에 들어간 시위대가 현장에 남아 있던 선거인명부 대조전표를 발견해 촬영하고 인터넷 생중계를 진행하면서 일부 유권자의 이름과 성별 등이 외부에 공개됐다. 해당 대조전표는 선거 당일 투표용지 부족으로 즉시 투표하지 못한 유권자들에게 배부된 일종의 대기표로 알려졌다. 개인정보위는 현재 대조전표가 어떤 경위로 외부에 공개됐는지, 선관위가 보관해야 할 자료인지 여부 등을 포함해 사실관계를 확인하고 있다. 개인정보위 관계자는 연합뉴스와의 통화에서 “일반적인 해킹이나 외부 침입에 따른 개인정보 유출 사건과는 성격이 다르다”며 “선관위와 함께 전체적인 사실관계를 확인할 예정”이라고 말했다. 이어 “유권자에게 배부된 자료가 외부에 공개된 것인지, 선관위가 보관하고 있어야 할 정보가 밖으로 나간 것인지 등 기본적인 사실관계부터 정리가 필요한 상태”라고 설명했다. 개인정보위는 조사 결과를 토대로 개인정보 보호법 위반 여부와 후속 조치 필요성을 검토할 방침이다.
  • 개인정보위, ‘티빙 개인정보 유출’ 조사 착수

    개인정보위, ‘티빙 개인정보 유출’ 조사 착수

    개인정보보호위원회가 온라인동영상서비스(OTT) 사업자 티빙의 개인정보 유출사건 조사에 착수했다. 개인정보위는 4일 “3일 오전 2시 티빙으로부터 개인정보 유출신고를 접수해 조사에 착수했다”고 밝혔다. 티빙은 전날 홈페이지 공지문을 통해 개인정보 유출 사실을 밝혔다. 티빙은 지난 1일 신원 미상의 해커가 개인정보가 저장된 데이터베이스에 접속해 개인정보 파일을 외부로 전송했다고 설명했다. 유출된 개인정보는 아이디와 이름, 생년월일, 성별, 휴대전화 번호, 이메일, 암호화된 계좌번호 등이다. 티빙은 “유출 사실을 인지한 후 해커의 데이터베이스 접근을 차단하고 모니터링을 강화하는 대응 조치를 취했다”며 “고객센터를 통해 피해를 확인하고 관련 구제 절차를 위한 지원을 제공할 예정”이라고 밝혔다. 유출 규모는 아직 확인되지 않았다. 개인정보위는 자료제출 요구와 현장 조사 등을 통해 구체적인 유출 경위와 피해 규모, 안전조치 의무 및 유출 통지·신고 의무 등 개인정보보호법 준수 여부를 조사할 계획이다.
  • “내 개인정보 내가 활용” 개인정보위, ‘마이데이터’ 추진 성과 공유

    “내 개인정보 내가 활용” 개인정보위, ‘마이데이터’ 추진 성과 공유

    개인정보보호위원회가 ‘마이데이터’ 추진 성과와 향후 추진 방향 등을 공유하는 현장 간담회를 개최했다. 마이데이터 제도는 금융이나 병원 등에 흩어져 있는 개인정보를 스스로 원하는 곳에 모아 관리하고 활용할 수 있는 제도다. 지난해 의료·통신 분야를 시작으로 전분야 마이데이터 제도를 본격 시행하고 있다. 개인정보위는 한국인터넷진흥원과 함께 29일 충북 청주 오스코에서 ‘마이데이터 현장 간담회’를 개최했다고 밝혔다. 간담회에는 관계부처와 공공기관, 국책연구기관, 경제단체 및 마이데이터 참여 기업 관계자가 참석했다. 마이데이터는 현대 사회 중요한 개념으로 부상한 ‘국민 데이터 주권’을 확보하기 위한 인프라다. 흩어진 개인정보를 국민 개개인이 활용할 수 있도록 한다. 개인정보위는 지난해 3월부터 의료·통신 분야를 중심으로 국민이 자신의 데이터를 활용한 서비스를 받을 수 있도록 전 분야 마이데이터 제도를 본격 시행하고 있다. 데이터는 약물비서 서비스(카카오헬스케어), 통신요금제 추천 서비스(KTOA), 맞춤형 건강관리 서비스(메디에이지) 등의 서비스로 이어졌고, 올해에는 에너지 마이데이터를 연계한 신용평가 서비스(나이스평가정보), 만성질환 예방관리 서비스(뱅크샐러드), 의료 마이데이터를 연계한 진료지원 서비스(솔닥) 등으로 확대 추진할 예정이다. 개인정보위는 개인이 전송받은 자신의 개인정보를 한 곳에서 확인하고 직접 내려받거나 삭제할 수 있는 ‘온마이데이터’ 플랫폼의 주요 기능과 기업들이 새로운 서비스나 기술을 개발할 때 마주할 수 있는 법적 리스크를 해소하고 안전하게 활용하기 위한 ‘혁신지원 원스톱 서비스’를 소개하기도 했다. 이정렬 개인정보위 부위원장은 “마이데이터를 통한 개인정보의 안전한 활용은 인공지능(AI) 대전환 시대에 보다 적극적으로 국민 데이터 주권을 실현하기 위한 핵심 인프라”라며 “개인정보를 안전하게 보호하면서 인공지능(AI) 기술혁신과 성장에 제대로 활용할 수 있도록 국민 체감형 마이데이터 서비스를 확산하기 위하여 적극 노력하겠다”고 강조했다.
  • 보이스피싱 잡으려다 개인정보 침해 우려…휴대폰 안면인증 의무화 “법적근거 불명확”

    보이스피싱 잡으려다 개인정보 침해 우려…휴대폰 안면인증 의무화 “법적근거 불명확”

    정부가 보이스피싱 예방 종합대책의 하나로 추진하는 안면인증 의무제에 법적 근거가 부족하다는 개인정보보호위원회의 판단이 나왔다. 개인정보위는 27일 전체회의를 열고 휴대전화 개통 시 신분증 사진과 실제 얼굴을 실시간으로 대조하는 안면인증 제도에 대해 과학기술정보통신부에 개선 권고를 의결했다고 28일 밝혔다. 안면인증 제도는 이동통신 3사와 알뜰폰 사업자에게 업무를 위탁받은 수탁사의 안면인증시스템을 통해 신분증과 실시간 얼굴 사진을 대조해 동일인 여부를 판단하는 제도다. 불법으로 개통한 ‘대포폰’이 보이스피싱 범죄에 활용되자 이를 개선하기 위해 내놓은 제도인데, 시민단체 진정 등을 통해 개인정보 침해 우려가 제기됐다. 개인정보위는 실태조사를 거쳐 제도가 일반 개인정보보다 엄격한 보호가 필요한 민감정보를 다루면서도 제도 운영 방안에 충분한 검토가 이뤄지지 않았다고 판단했다. 민감정보를 처리하려면 개인정보 보호법상 정보 주체의 동의나 법적 근거가 필요한데 현행 전기통신사업법 등 관계 법령상 허용 여부가 명확하지 않다고 지적했다. 현재 제도는 이동통신 3사와 알뜰폰 사업자가 고객으로부터 안면정보 사용 동의를 받고 있는데, 거부하면 휴대전화 개통이 어려워 고객의 선택권이 보장됐다고 보기 어렵다고 봤다. 수탁사의 안면인증시스템을 통한 처리 역시 개인정보를 최소한으로 사용할 필요가 있다고 판단했다. 개인정보위는 개인정보 보호 중심 관점에서 제도 설계, 개인정보보호법 준수 방안을 고려한 제도 운영을 권고했다. 개인정보위 관계자는 “향후 개선권고 사항에 대한 이행 여부를 점검하고 안전한 개인정보 처리 환경에서 범정부 보이스피싱 예방 대책이 추진될 수 있도록 지원할 예정”이라고 밝혔다.
  • 개인정보 유출 신고 45% 급증…10번 중 6번 ‘해킹’에 털렸다

    개인정보 유출 신고 45% 급증…10번 중 6번 ‘해킹’에 털렸다

    지난해 개인정보 유출 신고가 전년 대비 45% 급증했다. 해킹에 당한 사례가 10번 중 6번에 달했다. 개인정보보호위원회는 15일 ‘2025년 개인정보 유출 신고 동향 및 조사·처분 사례집’을 발간했다. 지난해 접수된 개인정보 유출 신고는 총 447건으로 전년 307건 대비 45.6% 증가했다. 유출 원인은 62%인 276건이 해킹이었다. 이어 업무 과실 25%(110건), 시스템 오류 5%(24건) 순으로 나타났다. 해킹 기법은 보다 집요해졌다. 악성코드를 심는 랜섬웨어, 웹셸 공격이 96건(35%)로 나타났고, 데이터베이스의 오작동을 노리는 ‘에스큐엘 인젝션(SQL Injection)’ 수법 등 웹 취약점을 악용한 사례도 32건(12%) 발생하며 기승을 부렸다. 비정상 루트로 관리자 페이지에 접속하는 사례(23건·8%)도 여전했다. 유출 사고 처벌 수위도 높아졌다. 지난해 개인정보위는 227건에 대해 과징금 1677억원, 과태료 5억 8720만원을 부과했다. 전년 대비 172% 증가한 수치다. 개인정보 유출은 공공과 민간을 가리지 않았다. 공공 부문은 77건, 민간 부문은 150건의 개인정보 유출 사고가 났다. 개인정보위는 사고 예방과 점검을 당부했다. 운영체제와 보안 장비를 수시로 업데이트하고 정기적인 악성 이메일 모의 해킹 훈련, 안전한 백업 체계 운영, 데이터베이스 개인정보 암호화 등을 강조했다. 개인정보위 관계자는 “오는 9월 11일부터는 고의·중과실로 인한 대규모 유출 시 전체 매출액의 10%에 달하는 과징금을 부과하는 등 제재가 대폭 강화된다”며 “경영진 차원의 선제적인 보안 예산 확보와 인력 투자가 필수적”이라고 강조했다.
  • 개인정보 2만 7000건 유출한 보람상조…과징금 5억 5000만

    개인정보 2만 7000건 유출한 보람상조…과징금 5억 5000만

    상조회사 보람상조가 개인정보 유출 사고로 과징금을 부과받았다. 개인정보보호위원회는 13일 전체회의를 열고 개인정보보호법규 위반 혐의로 보람상조개발 등 보람상조 7개 사업자에 대해 과징금 5억 4250만원과 과태료 1140만원을 부과했다고 14일 밝혔다. 7개 사업자는 보람상조개발(주), 보람상조리더스(주), 보람상조라이프(주), 보람상조피플(주), 보람상조애니콜(주), 보람상조실로암(주), 보람상조플러스(주)다. 해커는 보람상조 홈페이지 취약점을 이용해 지난 2024년 5월 데이터베이스에서 아이디와 비밀번호, 이름, 이메일 등 개인정보 2만 7882건을 빼갔다. 조사 결과 보람상조개발은 다른 6개 계열사로부터 온라인 고객 상담 등 고객관계관리(CRM) 업무를 위탁받아 수행하면서 홈페이지를 통해 수집된 개인정보를 통합 관리하는 데이터베이스를 운영해 왔다. 그러나 데이터베이스에 대한 접근제어 등 안전성 확보 조치는 소홀히했다. 해커는 웹 애플리케이션상 보안 취약점을 이용해 악의적인 SQL 구문을 입력하는 ‘에스큐엘 인젝션(SQL Injection)’ 공격을 해 개인정보를 탈취했다. 개인정보위는 보람상조개발이 유출 사실 인지 후 법정 기한이 지나 뒤늦게 관계당국에 신고했으며, 보유 기간이 지난 개인정보를 파기하지 않은 사실도 고려해 과징금을 부과했다. 개인정보위 관계자는 “계열회사 등 다수 기업이 관련된 복잡한 개인정보 처리 환경에서 개인정보 처리가 불투명하게 운영될 경우 보안 사각지대가 발생할 수 있다”고 경고했다.
  • “개인정보 보호와 좋은 데이터 갖춘 AI 발전은 동반자적 관계” [최광숙의 Inside]

    “개인정보 보호와 좋은 데이터 갖춘 AI 발전은 동반자적 관계” [최광숙의 Inside]

    AI 개발 단계부터 정보 보호 고려제재보다 ‘사전 예방’이 더 효율적쿠팡 등 기업들 관리 체계 너무 허술주민번호 암호화 등 기본 충실해야정보 보호는 비용 아닌 핵심 투자보안은 국가의 전략 기술 중 하나개인정보·프라이버시 잘 지키는AI 선진국 조건이 혁신의 첫걸음인공지능(AI)이 세상을 바꾸는 ‘AI시대’의 성패는 얼마나 많은 양질의 정보를 활용할 수 있는지에 달려 있다. 하지만 이 과정에서 AI 발전에 필수적인 개인정보를 어디까지 사용하고 어떻게 보호해야 하는지가 핫이슈로 떠올랐다. 송경희 개인정보보호위원회(개인정보위) 위원장은 지난 4일 서울신문과의 인터뷰에서 “AI 기술 발전과 개인정보 보호는 상호 대립 관계가 아니다”며 “개인정보 보호에 대한 신뢰가 형성돼야 이를 기반으로 양질의 데이터를 활용해 AI 기술의 지속적인 발전이 가능하다”고 강조했다. 인터뷰 이후 12일 국무회의에 보고된 ‘예방중심 개인정보 관리체계 전환계획’에 대해서는 추가로 물었다. -AI의 급속한 발전에 따라 개인정보 수집량이 크게 늘고 있다. “과거에는 주민등록번호, 여권번호 등 유형화된 고유 식별 번호가 개인정보의 중심이었다면 지금은 홍채, 지문 등 생체정보와 민감정보, 행태정보(웹사이트 방문 기록, 상품 구매 내역, 이동 내역 등)를 종합해 상품과 서비스로 연결하는 경우가 많아졌다. AI 발전으로 개인 맞춤형 서비스를 제공해 주기 위해 개인정보에 대한 요구가 점점 커지고 있다. -개인정보 유출에 대한 부담도 커졌다. “개인정보 유출 우려 때문에 AI를 안 쓸 수는 없는 노릇이다. 관건은 개인정보의 안전 보장은 물론 정보 주체가 자신의 정보가 어떻게 활용되는지 투명하게 파악해 이를 통제할 수 있도록 하는 것이다. 이를 위해 상품·서비스 설계 단계부터 개인정보를 어떻게 보호할 것인가를 염두에 두는 ‘개인정보보호 중심 설계’(PBD)를 확산시켜야 한다.” -개인정보 활용 급증에 따른 해킹 사고 대응책은. “기술 변화가 매우 빨라 어려운 부분이다. AI 에이전트 활동의 경우 개인정보의 처리 흐름이 매우 복잡해지고 이해하기 어려워진다. 이러한 부분에 대응하기 위해 기술 분석 센터를 올해 만들 예정이다. 그동안에는 사람이 해킹과 방어를 했지만 이제는 AI가 사이버 공격과 방어를 한다. 여러 AI 에이전트가 동시에 작동하는 상황에서 보안도 AI 중심 대응 체계로 전환해야 한다.” -AI 발전과 개인정보 보호라는 두 마리 토끼를 동시에 잡는 과제에 직면했는데. “집을 지을 때도 ‘터’가 중요한 것처럼, 개인정보 보호라는 신뢰 기반 위에서만 AI 산업이 지속 가능한 발전을 할 수 있다. AI 기술과 개인정보 보호는 상충하는 게 아니라 동반자적 관계다. 개인정보의 보호와 그 정보를 활용한 AI 기술 발전이 같이 가야 한다는 뜻이다. 개인정보 보호 없이는 AI가 제대로 된 편익을 제공하는 유용한 서비스로 자리잡기 어렵기 때문이다. 지속 가능한 발전을 하려면 당장 비용이 든다는 이유로 개인정보 보호를 무시해서는 안 된다. 기업의 개인정보 유출 시 제재 조치 등을 하는 것은 기업의 혁신을 가로막거나 기업에 짐이 되고자 하는 게 결코 아니다.” -개인정보위는 규제기관 아닌가. “그동안 정책 중심이 개인정보 유출이나 침해 등이 발생하면 과징금 부과 등 제재에 있었다면, 이제 AI 시대 개인정보 활용을 피할 수 없는 만큼 보다 안전하게 개인정보를 활용하는 방안을 함께 제시해 기업들을 지원하고 있다.” -어떤 지원 방안이 있는지. “예를 들어 여러 분야에서 시행되는 AX(AI 전환)의 본질은 많은 데이터를 모아 활용하는 것이다. 이에 개인정보위는 정보 유출이나 오남용 위험 없이 AI 연구에 안전하게 활용·제공되도록 제도적 기반을 조성하고 있다. 개인정보를 사용할 때 그냥 쓰면 특정 개인이 드러나기 때문에 연구나 통계, 공익적인 기록 보존 등에서 개인이 드러나지 않게 가명화한다. 이달부터 가명화가 어려운 기업 등에 직접 가명화를 해주거나 절차를 간소화하는 원스톱서비스를 도입했다. 또 개인정보 보호 관련 법적 불확실성을 사전에 제거해 주는 ‘비조치의견서 제도’와 AX 혁신지원 헬프데스크도 운영 중이다.” -쿠팡, 통신 3사 등 대형 개인정보 유출 사고가 잇따르고 있다. 기업의 정보관리 체계가 너무 허술하다는 지적이 제기된다. “대규모의 개인정보 유출 사고가 빈번하게 발생하는 것은 기업과 기관의 개인정보 보호를 위한 관리체계 수준·관행이 과거 수준에 머무르고 있기 때문이다. 대형 사건들을 보면 우리가 생각하는 첨단 공격에 의한 게 아니라 정보 접근권한 통제, 주민등록번호 암호화 등 기본적인 안전조치를 하지 않아 피해가 커졌다. 개인정보 보호를 통해 고객의 신뢰를 확보하고, 기업의 이익을 확대하기 위해 개인정보 보호에 대한 선제적 투자가 필요하다는 인식 전환이 중요하다.” -우리 기업의 보안 수준은 어느 정도인가. “한국의 정보기술(IT) 투자 대비 개인정보 보호 투자비는 6~7% 정도로, 미국(13%) 등 선진국의 절반 수준이다. 우리 기업이 글로벌 경쟁력을 갖추려면 개인정보 보호가 필수적이다. 최고경영자(CEO)가 개인정보 처리·보호의 최종책임자로서 관리의무를 갖도록 하고, 최고개인정보책임자(CPO)의 권한 강화를 위해 개인정보 전문인력 관리·예산 확보 권한을 부여하고 주요 사항에 대한 이사회 보고를 의무화하는 등 세부적인 방안을 마련한 것도 그래서다. 또 기업의 고의 또는 중대과실이 인정될 경우 전체 매출의 최대 10%까지 과징금을 부과할 수 있도록 했다. 사전 예방에 투자를 했다면 감경받을 수 있다.” -사전 예방에 나선 기업에 인센티브를 주는 이유는. “AI 기술 발전에 따라 개인정보 보호 패러다임도 바뀌어야 한다. 신기술 분야에서는 어떻게 개인정보가 처리되고 통제되는지 알기 어렵기에 서비스가 나온 뒤에는 개인정보 침해를 인지하기도, 막기도 쉽지 않다. 이를 위해 사고를 예방하고 유출 사고가 발생하더라도 빠르게 회복할 수 있는 회복성을 갖도록 유도하는 ‘사전 예방’ 중심 시스템을 구축하는 것이 중요하다.” -사후 제재보다 사전 예방이 더 중요하다고 보나. “AI 중심의 ‘디지털 대전환’으로 클라우드 활용이 보편화되고 데이터 집적이 늘어나면서 단 한 번의 해킹 공격으로도 대규모의 정보가 유출될 가능성이 커졌다. 이러한 피해를 막기 위해서는 두 개의 바퀴가 제대로 맞물려 돌아가야 한다. 강력한 제재를 통해 억지 효과를 높이는 것과 함께 사전 예방 중심의 상시적인 개인정보 보호 체계를 구축하는 투트랙 정책이 필요하다.” -기업이 사전 예방에 적극 나설 것으로 보나. “국민이 맡긴 개인정보를 보호하고 안전하게 활용할 책임은 분명 기업에 있고, 효율성 측면에서 사고 발생 후 처분하는 것보다 사전 예방을 강화해 사고를 방지하는 것이 바람직하다. 기업 입장에서도 예방을 강화하는 것이 실질적 비용을 줄일 것이다.” -기업은 개인정보 보호를 부담으로 인식하는 경향이 있다. “개인정보 보호를 ‘비용’이 아닌 경영을 위한 핵심 ‘투자’ 영역으로 인식해야 한다. AI에 의한 개인정보 활용이 늘어날 텐데 개인정보 보호가 제대로 이뤄지지 않으면 소비자들은 어떻게 기업을 믿고 서비스를 이용하겠는가. 정보 유출 사고 발생 시 기업의 신뢰가 확 떨어지기 때문에 서비스가 발전할 수 없다. 정보 보호는 기업의 경쟁력을 좌우하는 핵심 요소가 됐다. 좋은 서비스라는 것은 효율적이고 성능이 뛰어난 서비스이기도 하지만, 안전하지 않고 개인정보 보호에 대해 투명하지 못하다면 시장에서 밀려날 것이다.” -우리나라에서 개인정보 유출 사고가 빈번한 이유는. “지난해 정보 유출 건수는 2022년 대비 약 20배 증가했다. 우리나라에서 유출 사건이 많은 이유는 IT 인프라가 고도로 발전하면서 국민들이 디지털 서비스를 활발하게 이용하기 때문이다. 인프라가 잘 돼 있으니 모든 것이 촘촘하게 연결돼 있고 클라우드를 통해 대규모의 정보가 모아져 있어 공격할 접점이 많아졌다. 또 우리 경제가 발달하면서 개인정보 가치가 높아졌다. 그렇기 때문에 해커들의 목표가 되기 쉽다. 반면 보안 투자는 상대적으로 부족한 실정이다.” -정부 등 공공부문에서의 보안 사고 방지도 중요한데. “민간에 대한 전반적 보안은 과기정통부, 공공 영역에서는 국정원 등이 책임을 지고 있다. 개인정보 보호와 보안은 불가분의 관계이기 때문에 개인정보위도 함께 준비하고 있다. 기술 패권 경쟁이 심화되는 현 상황에서 보안은 국가의 가장 중요한 전략 기술 중 하나이고, 안보에도 매우 중요한 영역이다.” -기술진흥 정책을 펴 온 과기정통부 출신으로 어려운 점은. “기술 정책을 오래 해왔기 때문에 어떻게 하면 부작용을 최소화하고 국민에게 이익이 될지를 생각한다. 기술의 편익을 누리지 못하도록 막아버리는 것이 최선은 아닌 만큼 균형 있게 바라보는 게 필요한데 그동안의 경험이 많은 도움이 된다.” -AI 시대에 걸맞은 인식 변화가 필요하다고 보는데. “개인정보 보호는 비용이나 선택의 문제가 아니다. AI 시대에 걸맞은 서비스를 제대로 누리고 AI 선진국으로 발전하려면 개인정보와 프라이버시를 잘 지키는 환경이 마련돼야 한다. 그것이 혁신에 도움이 된다.” ●송경희 위원장은 과학기술정보통신부 전신인 정보통신부 첫 여성 사무관, 첫 여성 1급 공무원, 과학기술정보통신부 지식재산전략기획단장 등을 지낸 정통 관료(행시 39회) 출신이다. 또한 성균관대 인공지능신뢰성센터장을 맡아 AI 분야에 대한 연구와 교육에도 힘써 왔다. 이후 국정기획위원회에서 AI TF팀장으로 이재명 정부 AI 정책의 틀을 만들었다. 정보통신기술 분야의 전문성을 바탕으로 AI 시대 개인정보 보호와 기술 발전을 양립시키는 데 역점을 두고 있다. 개인정보 보호는 ‘사후 제재’와 더불어 ‘사전 예방’ 시스템이 함께 갖춰져야 한다는 것이 지론이다. 최광숙 대기자
  • 신체 치수부터 학력·직장까지…회원 43만명의 삶 통째로 유출…‘듀오’의 배신

    신체 치수부터 학력·직장까지…회원 43만명의 삶 통째로 유출…‘듀오’의 배신

    DB 기본적 방어 시스템도 없어보유기간 지난 정보도 파기 안 해피해 회원에 사고 사실 늑장 통지 국내 최대 결혼정보회사 듀오 회원인 A(39)씨는 자신의 가입 정보가 유출됐다는 소식을 뉴스로 처음 접했다. 유출 시점은 지난해 1월인데 지금껏 듀오로부터 통보받지 못했다. 그는 “가입할 때부터 정보 수집이 과하다고 느꼈다. 다 털렸다고 생각하니 세상 앞에 발가벗겨진 기분”이라고 말했다. 그러면서 “내 정보가 어디서 어떻게 활용될지 걱정된다. 남은 만남 횟수 2회를 다 쓰고 나면 다신 가입하지 않을 생각”이라고 했다. 개인정보보호위원회는 지난해 1월 듀오 직원의 업무용 PC가 해킹되면서 정회원 42만 7464명의 개인정보가 유출됐다고 23일 밝혔다. 해커는 악성코드를 감염시킨 뒤 서버 계정을 확보했다. 개인정보위가 유출을 확인한 정보만 최소 24가지가 넘는다. 아이디와 비밀번호(암호화), 이름, 생년월일, 주민등록번호(암호화), 성별, 이메일, 휴대전화 번호, 주소, 신장, 체중, 혈액형, 종교, 취미, 혼인경력(초혼·재혼), 형제 관계, 장남·장녀 여부, 출신학교, 전공, 입학·졸업 연도, 학교 소재지, 직장명, 입사 연월 등이다. 개별 동의 후 선택적으로 수집된 정보로는 본관, 주거 유형 및 소유 여부, 자가용 유무, 본인·가족 소유 부동산, 안경 착용 여부, 병역, 직업, 성격, 외모, 경제력, 시부모 동거, 건강 상태 등이 있다. 회원 본인이 먼저 밝히지 않으면 알기 어려운 지극히 개인적인 정보들이다. 소득과 재산을 제외한 모든 ‘삶의 기록’이 통째로 유출된 것이다. 조사 결과 듀오의 보안 체계는 ‘결정사 1위’라는 명성이 무색할 만큼 허술했다. 데이터베이스(DB) 접근 시 인증 실패에 따른 제한 조치 등 기본적인 방어 기제조차 없었다. 기업의 과도한 정보 욕심과 무책임한 관리 실태도 확인됐다. 듀오는 법적 근거 없이 주민등록번호를 수집·저장해 왔으며 보유 기간(5년)이 지나 파기했어야 할 회원 29만 8566명의 정보까지 고스란히 들고 있다가 피해를 키웠다. 2차 피해 방지 대응은 사실상 이뤄지지 않았다. 듀오는 민감한 회원 정보 유출 사실을 파악하고도 72시간 동안 신고하지 않고 방치했다. 게다가 정보가 유출된 피해 회원에게 개인정보위의 발표가 있은 날까지 통지하지 않은 것으로 드러났다. 개인정보위는 듀오에 과징금 11억 9700만원과 과태료 1320만원을 부과하고 유출 사실을 즉시 회원에게 통지하도록 명령했다. 아울러 관련 처분 내용을 홈페이지에 공표하도록 했다. 듀오 측은 이날 “회원의 개인정보가 유출돼 죄송하다”면서 “2차 피해는 아직 한 건도 발생하지 않았다”고 밝혔다.
  • 45만명 주민번호 유출 롯데카드에 과징금 ‘고작 96억’

    지난해 대규모 개인정보 유출 사고를 낸 롯데카드에 과징금 96억 2000만원이 부과됐다. 개인정보보호위원회는 롯데카드가 고객 개인정보를 암호화하지 않은 채 보관해 해킹 피해가 커졌다고 지적했다. 개인정보위는 11일 전체 회의를 열고 개인정보보호법 위반 혐의로 롯데카드에 과징금 96억 2000만원과 과태료 480만원을 부과했다고 12일 밝혔다. 또 전반적인 개인정보 처리 현황을 점검·개선하고 처분 사실을 누리집에 공표하도록 하는 시정명령도 내렸다. 롯데카드는 지난해 8월 해킹 공격을 받아 전체 회원의 약 30%에 해당하는 297만명의 개인신용정보와 45만명의 주민등록번호를 유출한 것으로 조사됐다. 개인정보위는 롯데카드가 온라인 결제와 관련해 보관한 로그에 주민등록번호를 포함한 개인정보를 암호화하지 않은 채 그대로 기록했고, 해당 로그 파일 자체에 대한 암호화 조치도 충분하지 않았다고 판단했다. 개인정보보호법 제24조의2는 법률이나 대통령령 등에서 구체적으로 허용된 경우 또는 정보 주체의 급박한 생명·신체·재산 이익을 위해 명백히 필요한 경우 등에만 주민등록번호 처리를 허용하고 있다. 개인정보위 관계자는 “롯데카드가 다수의 개인정보를 별도의 검토 없이 저장해 왔다”고 밝혔다. 결국 이러한 부실 관리가 해킹 피해를 대규모 유출 사태로 키웠다는 것이다. 개인정보위는 이와 함께 이런 주민등록번호 처리 방식이 금융 분야 사업자 전반에서 관행적으로 이뤄지고 있는지 여부를 이달 중 점검하기로 했다.
  • 555만명 정보 털린 루이비통 그룹… 시스템 접근 권한까지 해커에 넘겨

    555만명 정보 털린 루이비통 그룹… 시스템 접근 권한까지 해커에 넘겨

    루이비통·디올·티파니 등 글로벌 명품 브랜드 3사가 고객 개인 정보를 허술하게 관리하다 해킹당해 360억원대 과징금을 부과받았다. 비용을 줄이고 편리하게 고객 관리를 하려고 서버 대신 클라우드 기반 서비스형 소프트웨어(SaaS)를 도입했지만 보안 관리가 미흡해 개인정보 유출을 막지 못했다. 개인정보보호위원회는 지난 11일 전체 회의를 열어 개인정보보호 법규를 위반한 이들 3개 사에 과징금 360억 3300만원과 과태료 1080만원을 부과했다고 12일 밝혔다. 업체별 과징금은 루이비통코리아 213억 8500만원, 크리스챤디올꾸뛰르코리아 122억 3600만원(과태료 360만원), 티파니코리아 24억 1200만원(과태료 720만원)이다. 세 브랜드는 모두 프랑스 명품 그룹 루이비통모에헤네시(LVMH) 소속이다. 조사 결과 루이비통은 지난해 6월 9~13일 세 차례에 걸쳐 약 360만명의 개인정보를 유출했다. 직원의 기기가 악성코드에 감염된 것이 발단이었다. 해커는 이 기기에서 서비스형 소프트웨어 계정 정보를 탈취해 고객관리 시스템에 침입했고 등록 고객의 개인정보를 빼냈다. 루이비통은 시스템 접근 권한에 인터넷프로토콜(IP) 주소 제한을 두지 않았고, 외부 접속 시 안전한 인증수단도 적용하지 않은 것으로 드러났다. 디올과 티파니도 보안 관리가 허술했다. 고객센터 직원이 보이스피싱에 속아 서비스형 소프트웨어 접근 권한을 해커에게 넘기면서 지난해 1월과 4월 각각 디올 고객 195만명, 티파니 4600여명의 개인정보가 유출됐다. 두 회사 모두 IP 주소 제한이나 대량 데이터 다운로드 통제 장치가 없었다. 디올은 접속 기록 점검도 부실했다. 개인정보 다운로드 여부 등을 월 1회 이상 점검해야 했지만 이를 지키지 않아 유출 사실을 3개월 이상 지난 5월에야 파악했다. 유출 사실을 인지한 뒤에도 신고 기한(72시간)을 넘겨 관계 기관에 알린 것으로 확인됐다. 개인정보위는 세 업체에 처분 사실을 홈페이지에 공개하도록 명령했다. 개인정보위 관계자는 “기업들이 비용·편익만 고려해 서비스형 소프트웨어를 도입한 뒤 개인정보 보호 조치를 소홀히 했다”고 지적했다. 일부 소비자들은 “해마다 가격을 올리면서 정작 고객 개인 정보 관리 비용은 아끼고 싶었던 모양”이라며 “허술한 관리 형태가 ‘이름값’을 못한다”고 분통을 터뜨렸다.
  • 공공시스템도 보안 구멍… 5000만명 주민번호 쉽게 뚫려

    권한 없어도 개인정보 모두 조회퇴직·이직자 접근 권한 말소 안돼외부 해킹 95%·내부 유출 0.1%뿐쿠팡과 이동통신사를 중심으로 한 대규모 해킹 피해 여파가 이어지고 있는 가운데 공공시스템도 보안에 취약하다는 감사원 감사 결과가 나왔다. 감사원이 화이트해커를 동원해 모의해킹을 해본 결과 대상이 된 7개 공공시스템이 모두 뚫렸다. 감사원은 27일 이 같은 내용을 담은 ‘개인정보 보호 및 관리실태’ 주요 감사결과를 발표했다. 감사원은 화이트해커 11명을 동원해 123개 공공시스템 중 개인정보 보유량이 많은 7개 공공시스템을 선정해 모의해킹을 실시했다. 그 결과 7개 모두에서 보안 취약점이 발견돼 개인정보 탈취가 가능했다. 그 중 한 시스템은 반복 시도를 통해 5000만 명의 주민등록번호 조회가 가능했다. 또 다른 시스템은 비정상적인 조회를 차단하지 않아 20분 만에 1000만 명의 회원정보를 탈취할 수 있었다. 권한이 없는 개인정보 조회는 7개 시스템 모두 가능했다. 앞서 정부는 지난 2020년 개인정보 시책을 강화, 장관급의 개인정보위원회를 신설했다. 개보위는 공무원이 흥신소에 개인 정보를 팔아 넘겨 범죄 실행을 가능케 했던 송파살인사건 등을 계기로 지난 2022년 공공부문 개인정보 유출 방지 대책을 발표하기도 했으나 보안 부실이 드러난 것이다. 감사원은 개보위가 내부 직원의 고의 유출 통제에만 집중하고 있는 점을 지적했다. 감사원에 따르면 2021∼2024년 공공부문의 개인정보 유출은 95.5%가 외부 해킹에 의해 발생했고 내부 직원의 고의적 유출은 0.1%에 그쳤다. 퇴직자와 이직자 접근 권한이 제때 말소되지 않는 점도 드러났다. 교육행정시스템의 경우 계약직 교원의 인사정보가 연계되지 않아 경기교육청에서 퇴직한 계약직 교원 3000명의 접속 권한이 유지됐다. 감사원은 개보위원장에게 공공시스템 운영기관이 외부 해킹에 대비해 매년 보안 취약점 분석을 하도록 하는 등 방안 마련, 인사정보와 접속권한 연동 확인 등을 통보했다. 이밖에도 한국인터넷진흥원이 1000명 이상의 개인정보가 대량 노출된 것을 월간보고서 등을 받으면 해당 기관이 유출 여부를 파악하는 방안을 마련하도록 통보했다.
  • SKT, ‘개인정보 유출’ 과징금 1300억원 취소소송… “면밀한 판단 구한다”

    SKT, ‘개인정보 유출’ 과징금 1300억원 취소소송… “면밀한 판단 구한다”

    약 2300만여명의 가입자 개인정보 유출로 역대 최대 규모의 과징금이 나온 SK텔레콤이 처분에 불복하고 행정소송을 제기했다. 19일 업계에 따르면 SK텔레콤은 이날 오후 개인정보보호위원회의 과징금 부과 처분을 취소해달라는 소송을 서울행정법원에 냈다. 앞서 개인정보위는 지난해 8월 SK텔레콤 해킹 사고를 조사한 결과 이용자 2324만 4649명의 휴대전화번호, 가입자식별번호(IMSI), 유심 인증키 등 25종의 정보가 유출됐다고 발표했다. 개인정보위는 보안 조치 미흡 등의 책임을 물어 위원회 출범 이후 최대 규모인 1347억 9100만원의 과징금을 SK텔레콤에 부과했다. 2022년 구글·메타가 받은 과징금 1000억원을 크게 웃도는 규모다. SK텔레콤은 소송에서 해킹 사고 이후 보상안과 정보보호 혁신안 마련에 총 1조 2000억원을 투입한 점, 유출로 인한 금융 피해가 실제로는 없었던 점 등이 고려돼야 한다는 입장인 것으로 전해졌다. 또 고의적·영리 목적의 개인정보 활용이 인정된 구글·메타 사례와의 형평성 문제도 제기할 것으로 보인다. SK텔레콤은 행정소송법상 취소 소송 제기 기한 마지막 날인 오는 20일을 하루 앞두고 취소 소송을 냈다. SK텔레콤은 “개인정보위의 과징금 처분에 대해 법원의 면밀한 판단을 받아보고자 한다”고 밝혔다
  • 쿠팡 때문에 미국서 욕먹은 한국…美 청문회 “한국이 미국인 마녀사냥” 지적 [핫이슈]

    쿠팡 때문에 미국서 욕먹은 한국…美 청문회 “한국이 미국인 마녀사냥” 지적 [핫이슈]

    미국 하원에서 열린 청문회에서 쿠팡에 대한 한국 국회의 국정조사를 문제 삼는 목소리가 쏟아져 나왔다. 13일(현지시간) 미 하원 세입위원회 무역소위원회는 ‘미국 혁신 및 기술 리더십 유지’를 주제로 청문회를 개최했다. 무역소위원장인 에이리언 스미스(공화·네브라스카) 하원의원은 이 자리에서 한국과 쿠팡 사태를 언급하며 한국이 미국 기업을 차별한다는 취지의 지적을 내놨다. 스미스 의원은 “지난 11월 미국과 한국은 역사적인 한미 전략적 무역 투자 협정을 재확인하는 공동 팩트시트를 발표했다. 특히 한국은 미국 기업이 차별받지 않고 불필요한 디지털 무역 장벽에 직면하지 않도록 보장키로 약속했다”고 운을 뗐다. 이어 “안타깝게도 제가 관찰한 바로는 한국이 여전히 미국 기업을 명시적으로 겨냥한 입법 노력을 계속하고 있다”면서 “한국 규제당국은 이미 미국 기술 선도 기업들을 적극 겨냥하고 있는 것으로 보인다. 차별적 규제 조치를 받는 쿠팡이 한 사례”라고 말했다. 쿠팡을 언급하며 한국을 지적한 의원은 또 있다. 수잔 델베네(민주·워싱턴) 하원의원도 이 자리에서 “내 고향인 워싱턴주에서도 쿠팡과 같은 기업들로부터 한국 규제당국이 (미국과의) 약속을 위반하고 있다는 이야기를 들었다”고 밝혔다. 이어 “트럼프 행정부가 체결한 한미 무역 합의에는 미국 기업들을 차별적인 디지털 관행으로부터 보호하고 공정한 대우를 제공한다는 조항이 있지만, 이를 강제할 수단은 없다”고 지적했다. 캐럴 밀러(공화·웨스트버지니아) 하원의원은 한국의 온라인플랫폼법과 개정 정통망법까지 언급하며 성토성 목소리를 내는 동시에 한국 정부가 쿠팡 경영인들을 ‘마녀사냥’ 한다고 꼬집기도 했다. 밀러 의원은 “다른 국가들은 디지털 무역의 자유로운 흐름을 억압하려는 시도를 계속하고 있으며 이는 한국에서 두드러지게 나타난다”면서 “한국 국회는 최근 미국인 경영인 2명을 대상으로 한 정치적 마녀사냥도 시작했다“고 주장했다. 밀러 의원이 언급한 ‘두 미국인’은 쿠팡 개인정보 유출사태 청문회와 출석을 요구받은 쿠팡 창업자 범 김(Bom Kim·한국 이름 김범석)과 최근 우리 국회 청문회에 출석한 해롤드 로저스 한국법인 임시 대표다. 정보 유출 사태에는 입 다문 미 의원들쿠팡은 대부분의 매출이 한국 시장에서 발생하지만 델라웨어주(州)에 등록된 쿠팡INC가 한국 쿠팡 지분 100%를 들고 있는 미국 회사다. 따라서 지난해 발생한 쿠팡 정보 유출 사태의 직접 피해는 한국에 있는 이용자 대다수가 받았지만 쿠팡 측은 미국 회사라는 이유로 한국 정부와 국회의 전방위적 압박을 교묘하게 피하려 하고 있다. 더불어 이번에 열린 미 청문회에서는 쿠팡에서 발생한 3370만 명의 개인정보 유출 사고와 관련한 언급은 전혀 없었다. 앞서 트럼프 행정부는 자국 빅테크 기업에 대한 한국 공정위 등의 규제에 극도의 민감한 반응을 보여 왔다. 이번 청문회는 한·미 간 통상 갈등이 확산할 것을 우려해 여한구 산업부 통상교섭본부장이 미국으로 건너간 사이에 열렸다. “쿠팡 영업정지 처분 검토 중”한편 주병기 공정거래위원회 위원장은 지난 12일 유튜브 채널 ‘김어준의 겸손은힘들다 뉴스공장’에 출연해 “지금 과기부·개인정보위원회와 민관합동조사단 조사가 진행 중”이라면서 쿠팡의 영업정지를 검토 중이라고 밝혔다. 주 위원장은 “정보 유출로 소비자에게 어떤 피해가 예상되는지와 피해 구제 방법이 무엇인지 판단해 쿠팡에 시정 명령을 내리게 될 것”이라며 “명령을 시행하지 않거나 그 명령을 통해 소비자 피해 구제가 안 된다고 판단되면 영업정지 처분도 가능하다”고 덧붙였다. 이와 함께 와우 멤버십 회원에게 적용하는 할인 혜택을 속여 광고한 혐의, 배달앱 입점 업체에 최혜 사업자 대우를 강요한 혐의 등을 심의 혹은 조사 중이라고 밝혔습니다.
  • 공정위원장 “쿠팡 영업정지 검토 중”…피해 구제 압박 ‘초강수’

    공정위원장 “쿠팡 영업정지 검토 중”…피해 구제 압박 ‘초강수’

    주병기 공정거래위원회 위원장이 개인정보 유출 사고를 낸 쿠팡의 영업정지를 “검토 중”이라고 12일 밝혔다. 주 위원장은 이날 유튜브 채널 ‘김어준의 겸손은힘들다 뉴스공장’에 나와 “현재 과학기술정보통신부·개인정보위원회와 함께 민관합동조사를 진행하고 있다”며 이같이 말했다. 그는 정보 유출로 인한 소비자 피해 규모와 구제 방안을 파악해 쿠팡에 시정 명령을 내릴 것이라며 “쿠팡이 명령을 따르지 않거나 소비자 피해 구제가 제대로 안 되면 영업정지 처분도 할 수 있다”고 설명했다. 또한 주 위원장은 쿠팡이 최저가 판매로 생긴 손해를 납품업체에 떠넘기는 행위를 공정위가 중요한 불공정 거래로 보고 있으며 조만간 심의 결과가 나온다고 전했다. 와우 멤버십 할인 혜택 허위 광고, 배달앱 입점 업체에 최혜 사업자 대우 강요, 회원 탈퇴 방해 등도 심의 또는 조사 중이다. 김범석 쿠팡Inc 의장을 쿠팡의 총수로 지정할 수 있는지에 대해서는 “이번에 김범석과 일가의 경영 참여 여부를 면밀히 점검하겠다”고 밝혔다. 김 의장이나 친족의 경영 참여가 확인되면 공정위는 쿠팡의 총수를 쿠팡 법인에서 김 의장으로 바꿀 수 있다.
  • 인천 인하대, 해커 랜섬웨어 공격 ‘홈페이지 먹통’…14시간 만에 복구

    인천 인하대, 해커 랜섬웨어 공격 ‘홈페이지 먹통’…14시간 만에 복구

    인천 인하대가 랜섬웨어 해킹 공격을 받아 28일 14시간 동안 시스템 작동이 멈췄다가 복구됐다. 28일 인하대 등에 따르면 이날 오전 6시 50분쯤 랜섬웨어를 통한 해킹 공격을 받은 인하대 홈페이지가 접속 불능 상태였다가 14시간여 만인 오후 9시께 정상화됐다. 신원을 알 수 없는 해커는 내부 정보를 암호화한 뒤 이메일을 통해 해독하는 대가로 거액을 요구한 것으로 알려졌다. 인하대는 피해 상황을 인지하고는 교육부와 한국인터넷진흥원(KISA)에 관련 상황을 신고했다. 학교 측은 또 개인정보 유출 가능성이 있다고 보고 개인정보위원회에 신고하는 절차도 완료했다. 인하대 관계자는 “대학 학사정보시스템에 비정상적인 접근 시도를 확인해 관련 기관에 신고했다”며 “외부 접속 차단과 시스템 복구 등 임시 조치를 했다”라고 밝혔다.
위로