찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • 개인정보위
    2026-09-19
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
168
  • 45만명 주민번호 유출 롯데카드에 과징금 ‘고작 96억’

    지난해 대규모 개인정보 유출 사고를 낸 롯데카드에 과징금 96억 2000만원이 부과됐다. 개인정보보호위원회는 롯데카드가 고객 개인정보를 암호화하지 않은 채 보관해 해킹 피해가 커졌다고 지적했다. 개인정보위는 11일 전체 회의를 열고 개인정보보호법 위반 혐의로 롯데카드에 과징금 96억 2000만원과 과태료 480만원을 부과했다고 12일 밝혔다. 또 전반적인 개인정보 처리 현황을 점검·개선하고 처분 사실을 누리집에 공표하도록 하는 시정명령도 내렸다. 롯데카드는 지난해 8월 해킹 공격을 받아 전체 회원의 약 30%에 해당하는 297만명의 개인신용정보와 45만명의 주민등록번호를 유출한 것으로 조사됐다. 개인정보위는 롯데카드가 온라인 결제와 관련해 보관한 로그에 주민등록번호를 포함한 개인정보를 암호화하지 않은 채 그대로 기록했고, 해당 로그 파일 자체에 대한 암호화 조치도 충분하지 않았다고 판단했다. 개인정보보호법 제24조의2는 법률이나 대통령령 등에서 구체적으로 허용된 경우 또는 정보 주체의 급박한 생명·신체·재산 이익을 위해 명백히 필요한 경우 등에만 주민등록번호 처리를 허용하고 있다. 개인정보위 관계자는 “롯데카드가 다수의 개인정보를 별도의 검토 없이 저장해 왔다”고 밝혔다. 결국 이러한 부실 관리가 해킹 피해를 대규모 유출 사태로 키웠다는 것이다. 개인정보위는 이와 함께 이런 주민등록번호 처리 방식이 금융 분야 사업자 전반에서 관행적으로 이뤄지고 있는지 여부를 이달 중 점검하기로 했다.
  • 555만명 정보 털린 루이비통 그룹… 시스템 접근 권한까지 해커에 넘겨

    555만명 정보 털린 루이비통 그룹… 시스템 접근 권한까지 해커에 넘겨

    루이비통·디올·티파니 등 글로벌 명품 브랜드 3사가 고객 개인 정보를 허술하게 관리하다 해킹당해 360억원대 과징금을 부과받았다. 비용을 줄이고 편리하게 고객 관리를 하려고 서버 대신 클라우드 기반 서비스형 소프트웨어(SaaS)를 도입했지만 보안 관리가 미흡해 개인정보 유출을 막지 못했다. 개인정보보호위원회는 지난 11일 전체 회의를 열어 개인정보보호 법규를 위반한 이들 3개 사에 과징금 360억 3300만원과 과태료 1080만원을 부과했다고 12일 밝혔다. 업체별 과징금은 루이비통코리아 213억 8500만원, 크리스챤디올꾸뛰르코리아 122억 3600만원(과태료 360만원), 티파니코리아 24억 1200만원(과태료 720만원)이다. 세 브랜드는 모두 프랑스 명품 그룹 루이비통모에헤네시(LVMH) 소속이다. 조사 결과 루이비통은 지난해 6월 9~13일 세 차례에 걸쳐 약 360만명의 개인정보를 유출했다. 직원의 기기가 악성코드에 감염된 것이 발단이었다. 해커는 이 기기에서 서비스형 소프트웨어 계정 정보를 탈취해 고객관리 시스템에 침입했고 등록 고객의 개인정보를 빼냈다. 루이비통은 시스템 접근 권한에 인터넷프로토콜(IP) 주소 제한을 두지 않았고, 외부 접속 시 안전한 인증수단도 적용하지 않은 것으로 드러났다. 디올과 티파니도 보안 관리가 허술했다. 고객센터 직원이 보이스피싱에 속아 서비스형 소프트웨어 접근 권한을 해커에게 넘기면서 지난해 1월과 4월 각각 디올 고객 195만명, 티파니 4600여명의 개인정보가 유출됐다. 두 회사 모두 IP 주소 제한이나 대량 데이터 다운로드 통제 장치가 없었다. 디올은 접속 기록 점검도 부실했다. 개인정보 다운로드 여부 등을 월 1회 이상 점검해야 했지만 이를 지키지 않아 유출 사실을 3개월 이상 지난 5월에야 파악했다. 유출 사실을 인지한 뒤에도 신고 기한(72시간)을 넘겨 관계 기관에 알린 것으로 확인됐다. 개인정보위는 세 업체에 처분 사실을 홈페이지에 공개하도록 명령했다. 개인정보위 관계자는 “기업들이 비용·편익만 고려해 서비스형 소프트웨어를 도입한 뒤 개인정보 보호 조치를 소홀히 했다”고 지적했다. 일부 소비자들은 “해마다 가격을 올리면서 정작 고객 개인 정보 관리 비용은 아끼고 싶었던 모양”이라며 “허술한 관리 형태가 ‘이름값’을 못한다”고 분통을 터뜨렸다.
  • 공공시스템도 보안 구멍… 5000만명 주민번호 쉽게 뚫려

    권한 없어도 개인정보 모두 조회퇴직·이직자 접근 권한 말소 안돼외부 해킹 95%·내부 유출 0.1%뿐쿠팡과 이동통신사를 중심으로 한 대규모 해킹 피해 여파가 이어지고 있는 가운데 공공시스템도 보안에 취약하다는 감사원 감사 결과가 나왔다. 감사원이 화이트해커를 동원해 모의해킹을 해본 결과 대상이 된 7개 공공시스템이 모두 뚫렸다. 감사원은 27일 이 같은 내용을 담은 ‘개인정보 보호 및 관리실태’ 주요 감사결과를 발표했다. 감사원은 화이트해커 11명을 동원해 123개 공공시스템 중 개인정보 보유량이 많은 7개 공공시스템을 선정해 모의해킹을 실시했다. 그 결과 7개 모두에서 보안 취약점이 발견돼 개인정보 탈취가 가능했다. 그 중 한 시스템은 반복 시도를 통해 5000만 명의 주민등록번호 조회가 가능했다. 또 다른 시스템은 비정상적인 조회를 차단하지 않아 20분 만에 1000만 명의 회원정보를 탈취할 수 있었다. 권한이 없는 개인정보 조회는 7개 시스템 모두 가능했다. 앞서 정부는 지난 2020년 개인정보 시책을 강화, 장관급의 개인정보위원회를 신설했다. 개보위는 공무원이 흥신소에 개인 정보를 팔아 넘겨 범죄 실행을 가능케 했던 송파살인사건 등을 계기로 지난 2022년 공공부문 개인정보 유출 방지 대책을 발표하기도 했으나 보안 부실이 드러난 것이다. 감사원은 개보위가 내부 직원의 고의 유출 통제에만 집중하고 있는 점을 지적했다. 감사원에 따르면 2021∼2024년 공공부문의 개인정보 유출은 95.5%가 외부 해킹에 의해 발생했고 내부 직원의 고의적 유출은 0.1%에 그쳤다. 퇴직자와 이직자 접근 권한이 제때 말소되지 않는 점도 드러났다. 교육행정시스템의 경우 계약직 교원의 인사정보가 연계되지 않아 경기교육청에서 퇴직한 계약직 교원 3000명의 접속 권한이 유지됐다. 감사원은 개보위원장에게 공공시스템 운영기관이 외부 해킹에 대비해 매년 보안 취약점 분석을 하도록 하는 등 방안 마련, 인사정보와 접속권한 연동 확인 등을 통보했다. 이밖에도 한국인터넷진흥원이 1000명 이상의 개인정보가 대량 노출된 것을 월간보고서 등을 받으면 해당 기관이 유출 여부를 파악하는 방안을 마련하도록 통보했다.
  • SKT, ‘개인정보 유출’ 과징금 1300억원 취소소송… “면밀한 판단 구한다”

    SKT, ‘개인정보 유출’ 과징금 1300억원 취소소송… “면밀한 판단 구한다”

    약 2300만여명의 가입자 개인정보 유출로 역대 최대 규모의 과징금이 나온 SK텔레콤이 처분에 불복하고 행정소송을 제기했다. 19일 업계에 따르면 SK텔레콤은 이날 오후 개인정보보호위원회의 과징금 부과 처분을 취소해달라는 소송을 서울행정법원에 냈다. 앞서 개인정보위는 지난해 8월 SK텔레콤 해킹 사고를 조사한 결과 이용자 2324만 4649명의 휴대전화번호, 가입자식별번호(IMSI), 유심 인증키 등 25종의 정보가 유출됐다고 발표했다. 개인정보위는 보안 조치 미흡 등의 책임을 물어 위원회 출범 이후 최대 규모인 1347억 9100만원의 과징금을 SK텔레콤에 부과했다. 2022년 구글·메타가 받은 과징금 1000억원을 크게 웃도는 규모다. SK텔레콤은 소송에서 해킹 사고 이후 보상안과 정보보호 혁신안 마련에 총 1조 2000억원을 투입한 점, 유출로 인한 금융 피해가 실제로는 없었던 점 등이 고려돼야 한다는 입장인 것으로 전해졌다. 또 고의적·영리 목적의 개인정보 활용이 인정된 구글·메타 사례와의 형평성 문제도 제기할 것으로 보인다. SK텔레콤은 행정소송법상 취소 소송 제기 기한 마지막 날인 오는 20일을 하루 앞두고 취소 소송을 냈다. SK텔레콤은 “개인정보위의 과징금 처분에 대해 법원의 면밀한 판단을 받아보고자 한다”고 밝혔다
  • 쿠팡 때문에 미국서 욕먹은 한국…美 청문회 “한국이 미국인 마녀사냥” 지적 [핫이슈]

    쿠팡 때문에 미국서 욕먹은 한국…美 청문회 “한국이 미국인 마녀사냥” 지적 [핫이슈]

    미국 하원에서 열린 청문회에서 쿠팡에 대한 한국 국회의 국정조사를 문제 삼는 목소리가 쏟아져 나왔다. 13일(현지시간) 미 하원 세입위원회 무역소위원회는 ‘미국 혁신 및 기술 리더십 유지’를 주제로 청문회를 개최했다. 무역소위원장인 에이리언 스미스(공화·네브라스카) 하원의원은 이 자리에서 한국과 쿠팡 사태를 언급하며 한국이 미국 기업을 차별한다는 취지의 지적을 내놨다. 스미스 의원은 “지난 11월 미국과 한국은 역사적인 한미 전략적 무역 투자 협정을 재확인하는 공동 팩트시트를 발표했다. 특히 한국은 미국 기업이 차별받지 않고 불필요한 디지털 무역 장벽에 직면하지 않도록 보장키로 약속했다”고 운을 뗐다. 이어 “안타깝게도 제가 관찰한 바로는 한국이 여전히 미국 기업을 명시적으로 겨냥한 입법 노력을 계속하고 있다”면서 “한국 규제당국은 이미 미국 기술 선도 기업들을 적극 겨냥하고 있는 것으로 보인다. 차별적 규제 조치를 받는 쿠팡이 한 사례”라고 말했다. 쿠팡을 언급하며 한국을 지적한 의원은 또 있다. 수잔 델베네(민주·워싱턴) 하원의원도 이 자리에서 “내 고향인 워싱턴주에서도 쿠팡과 같은 기업들로부터 한국 규제당국이 (미국과의) 약속을 위반하고 있다는 이야기를 들었다”고 밝혔다. 이어 “트럼프 행정부가 체결한 한미 무역 합의에는 미국 기업들을 차별적인 디지털 관행으로부터 보호하고 공정한 대우를 제공한다는 조항이 있지만, 이를 강제할 수단은 없다”고 지적했다. 캐럴 밀러(공화·웨스트버지니아) 하원의원은 한국의 온라인플랫폼법과 개정 정통망법까지 언급하며 성토성 목소리를 내는 동시에 한국 정부가 쿠팡 경영인들을 ‘마녀사냥’ 한다고 꼬집기도 했다. 밀러 의원은 “다른 국가들은 디지털 무역의 자유로운 흐름을 억압하려는 시도를 계속하고 있으며 이는 한국에서 두드러지게 나타난다”면서 “한국 국회는 최근 미국인 경영인 2명을 대상으로 한 정치적 마녀사냥도 시작했다“고 주장했다. 밀러 의원이 언급한 ‘두 미국인’은 쿠팡 개인정보 유출사태 청문회와 출석을 요구받은 쿠팡 창업자 범 김(Bom Kim·한국 이름 김범석)과 최근 우리 국회 청문회에 출석한 해롤드 로저스 한국법인 임시 대표다. 정보 유출 사태에는 입 다문 미 의원들쿠팡은 대부분의 매출이 한국 시장에서 발생하지만 델라웨어주(州)에 등록된 쿠팡INC가 한국 쿠팡 지분 100%를 들고 있는 미국 회사다. 따라서 지난해 발생한 쿠팡 정보 유출 사태의 직접 피해는 한국에 있는 이용자 대다수가 받았지만 쿠팡 측은 미국 회사라는 이유로 한국 정부와 국회의 전방위적 압박을 교묘하게 피하려 하고 있다. 더불어 이번에 열린 미 청문회에서는 쿠팡에서 발생한 3370만 명의 개인정보 유출 사고와 관련한 언급은 전혀 없었다. 앞서 트럼프 행정부는 자국 빅테크 기업에 대한 한국 공정위 등의 규제에 극도의 민감한 반응을 보여 왔다. 이번 청문회는 한·미 간 통상 갈등이 확산할 것을 우려해 여한구 산업부 통상교섭본부장이 미국으로 건너간 사이에 열렸다. “쿠팡 영업정지 처분 검토 중”한편 주병기 공정거래위원회 위원장은 지난 12일 유튜브 채널 ‘김어준의 겸손은힘들다 뉴스공장’에 출연해 “지금 과기부·개인정보위원회와 민관합동조사단 조사가 진행 중”이라면서 쿠팡의 영업정지를 검토 중이라고 밝혔다. 주 위원장은 “정보 유출로 소비자에게 어떤 피해가 예상되는지와 피해 구제 방법이 무엇인지 판단해 쿠팡에 시정 명령을 내리게 될 것”이라며 “명령을 시행하지 않거나 그 명령을 통해 소비자 피해 구제가 안 된다고 판단되면 영업정지 처분도 가능하다”고 덧붙였다. 이와 함께 와우 멤버십 회원에게 적용하는 할인 혜택을 속여 광고한 혐의, 배달앱 입점 업체에 최혜 사업자 대우를 강요한 혐의 등을 심의 혹은 조사 중이라고 밝혔습니다.
  • 공정위원장 “쿠팡 영업정지 검토 중”…피해 구제 압박 ‘초강수’

    공정위원장 “쿠팡 영업정지 검토 중”…피해 구제 압박 ‘초강수’

    주병기 공정거래위원회 위원장이 개인정보 유출 사고를 낸 쿠팡의 영업정지를 “검토 중”이라고 12일 밝혔다. 주 위원장은 이날 유튜브 채널 ‘김어준의 겸손은힘들다 뉴스공장’에 나와 “현재 과학기술정보통신부·개인정보위원회와 함께 민관합동조사를 진행하고 있다”며 이같이 말했다. 그는 정보 유출로 인한 소비자 피해 규모와 구제 방안을 파악해 쿠팡에 시정 명령을 내릴 것이라며 “쿠팡이 명령을 따르지 않거나 소비자 피해 구제가 제대로 안 되면 영업정지 처분도 할 수 있다”고 설명했다. 또한 주 위원장은 쿠팡이 최저가 판매로 생긴 손해를 납품업체에 떠넘기는 행위를 공정위가 중요한 불공정 거래로 보고 있으며 조만간 심의 결과가 나온다고 전했다. 와우 멤버십 할인 혜택 허위 광고, 배달앱 입점 업체에 최혜 사업자 대우 강요, 회원 탈퇴 방해 등도 심의 또는 조사 중이다. 김범석 쿠팡Inc 의장을 쿠팡의 총수로 지정할 수 있는지에 대해서는 “이번에 김범석과 일가의 경영 참여 여부를 면밀히 점검하겠다”고 밝혔다. 김 의장이나 친족의 경영 참여가 확인되면 공정위는 쿠팡의 총수를 쿠팡 법인에서 김 의장으로 바꿀 수 있다.
  • 인천 인하대, 해커 랜섬웨어 공격 ‘홈페이지 먹통’…14시간 만에 복구

    인천 인하대, 해커 랜섬웨어 공격 ‘홈페이지 먹통’…14시간 만에 복구

    인천 인하대가 랜섬웨어 해킹 공격을 받아 28일 14시간 동안 시스템 작동이 멈췄다가 복구됐다. 28일 인하대 등에 따르면 이날 오전 6시 50분쯤 랜섬웨어를 통한 해킹 공격을 받은 인하대 홈페이지가 접속 불능 상태였다가 14시간여 만인 오후 9시께 정상화됐다. 신원을 알 수 없는 해커는 내부 정보를 암호화한 뒤 이메일을 통해 해독하는 대가로 거액을 요구한 것으로 알려졌다. 인하대는 피해 상황을 인지하고는 교육부와 한국인터넷진흥원(KISA)에 관련 상황을 신고했다. 학교 측은 또 개인정보 유출 가능성이 있다고 보고 개인정보위원회에 신고하는 절차도 완료했다. 인하대 관계자는 “대학 학사정보시스템에 비정상적인 접근 시도를 확인해 관련 기관에 신고했다”며 “외부 접속 차단과 시스템 복구 등 임시 조치를 했다”라고 밝혔다.
  • 신한카드, 가맹점 대표 정보 등 19만건 유출… 개인정보위 신고

    신한카드, 가맹점 대표 정보 등 19만건 유출… 개인정보위 신고

    신한카드가 가맹점 대표자의 휴대전화번호 등 약 19만건의 개인정보가 유출된 것으로 추정돼 개인정보보호위원회(개인정보위)에 신고했다. 다만 주민등록번호나 카드번호, 계좌번호 등 민감한 신용정보는 유출되지 않은 것으로 파악됐다. 23일 신한카드에 따르면 이번에 유출된 정보는 가맹점 대표자의 휴대전화번호 18만 1585건, 휴대전화번호와 성명 8120건, 휴대전화번호·성명·생년·성별 2310건, 휴대전화번호·성명·생년월일 73건 등 총 19만 2088건이다. 해당 정보는 신규 카드 모집 영업 과정에서 이용된 것으로 확인됐다. 현재까지 조사 결과 일반 고객 정보 유출과는 관련이 없고, 해킹 등 외부 침투에 따른 사고도 아닌 것으로 나타났다. 신한카드는 “일부 내부 직원이 카드 모집 영업을 위해 정보를 목적 외로 이용한 정황이 확인됐다”고 설명했다. 이번 유출은 공익 제보자가 가맹점 대표자의 개인정보가 외부로 유출됐다는 증거를 개인정보위에 신고하면서 드러났다. 개인정보위는 지난달 12일 신한카드에 관련 자료 제출을 요청했고, 신한카드는 이튿날부터 제보 자료와 내부 자료를 대조하며 사실관계 확인에 착수했다. 이날 신한카드는 현재까지 확인된 조사 결과를 홈페이지에 공지하고 사과문을 게시했다. 또 해당 가맹점 대표자들에게 개별적으로 안내하고, 본인의 정보가 포함됐는지 확인할 수 있는 전용 조회 페이지도 운영하고 있다. 신한카드 관계자는 “이번 사안으로 인한 피해는 현재까지 확인되지 않았지만, 향후 피해가 발생할 경우 적극적인 보상에 나설 계획”이라고 밝혔다. 아울러 “개인정보위의 추가 조사에 성실히 협조하고, 내부 통제 강화와 재발 방지 대책을 마련하겠다”고 설명했다.
  • “SKT, 해킹 피해자에게 1인당 10만원 보상하라”

    “SKT, 해킹 피해자에게 1인당 10만원 보상하라”

    한국소비자원 소비자분쟁조정위원회가 SK텔레콤에 개인정보 유출 사고와 관련해 1인당 10만원 상당을 보상하라는 조정안을 내놨다. 총 2조 3000억원으로 추산되는 보상안에 대해 SK텔레콤은 향후 15일간 수용 여부를 결정할 수 있는데, 일단 ‘신중히 검토하겠다’는 입장을 보였다. 조정위는 21일 “7월 민관합동조사단의 조사 결과와 8월 개인정보보호위원회의 처분 내용 등을 볼 때 SK텔레콤 해킹 사고로 개인정보가 유출돼 소비자 피해가 발생한 사실이 인정된다”며 “소비자 개인의 피해 회복을 위해 SK텔레콤에 보상 책임이 있음을 확인했다”고 밝혔다. 이어 조정위는 지난 18일 집단분쟁조정회의를 통해 개인정보 유출 사고 피해자들에게 1인당 5만원의 통신요금 할인과 ‘티플러스포인트’ 5만 포인트를 지급하는 내용의 조정안을 결정했다고 설명했다. 티플러스포인트는 SK텔레콤의 제휴 업체에서 현금처럼 사용할 수 있는 포인트여서, 1인당 10만원 상당의 보상안을 내놓은 셈이다. 이에 대해 SK텔레콤은 “조정위의 조정안 내용을 면밀히 검토한 후 신중히 결정할 것”이라며 조정안 수용 여부를 숙고하겠다는 공식 입장을 내놨다. 다만 SK텔레콤은 아직 조정 결정서를 공식적으로 전달받지는 않은 것으로 알려졌다. 지난 5월 SK텔레콤 이용자 58명은 ‘홈 가입자 서버’ 해킹 사고로 개인정보가 유출되는 피해를 입었다며 한국소비자원에 피해 보상 및 재발 방지를 요구하는 집단분쟁조정을 신청했다. 조정위가 결정서를 양측에 공식 통지한 후 15일 기한 내에 별도 의사 표시가 없으면 조정안을 수락한 것으로 취급하고 재판상 화해의 효력이 발생한다. 조정위는 이 경우 조정을 신청하지 않은 피해자들도 같은 보상을 받을 수 있도록 관련 절차를 진행하겠다는 입장이다. SK텔레콤의 해킹 사고 피해자가 약 2300만명에 달한다는 점을 감안하고 1인당 10만원씩 계산하면 보상 규모는 2조 3000억원에 이를 것으로 추산된다. 이는 올해 1~3분기 SK텔레콤 매출액(12조 771억원)의 19%, 영업이익(953억원)의 24배에 달하는 규모다. 다만 조정위는 SK텔레콤이 지난 8월 선제적으로 제공한 고객감사패키지의 50% 요금 할인은 보상안에서 공제하기로 했다. 예를 들어 피해 고객이 8월 4만원의 요금 할인을 받았다면 SK텔레콤은 해당 고객에게 나머지 1만원의 보상액과 5만원 상당의 티플러스포인트만 추가 지급하면 된다. 이를 반영하면 SK텔레콤이 실제로 추가 부담해야 할 보상액은 약 1조 8000억원 규모로 추산된다. 이는 지난해 SK텔레콤의 영업이익(1조 8234억원)과 맞먹는 규모다. 그러나 업계에서는 SK텔레콤이 비용 부담으로 인해 해당 조정안을 수용하기 어려울 것으로 보고 있다. SK텔레콤은 이번 해킹 사태와 관련해 이미 1조원 이상을 고객 보상 및 정보보호 투자 비용으로 지출했고 개인정보보호위원회로부터 역대 최고 규모인 1348억원의 과징금을 부과받은 상태다. 앞서 개인정보위 산하 분쟁조정위원회가 피해자들에게 30만원씩 배상하라고 결정한 조정안에 대해서도 SK텔레콤은 “사고 이후 회사가 취한 선제적 보상 및 재발방지 조치가 조정안에 충분히 반영되지 않았다”며 불수용한 바 있다. 또 연말까지 위약금 면제 조치를 연장하라는 방송통신위원회 통신분쟁조정위원회의 직권 조정 역시 수용하지 않았다. SK텔레콤이 조정안을 받아들이지 않는다면 피해자들은 민사소송 등을 통해 분쟁 절차로 넘어가야 한다. 그간 관련 재판 결과는 상이했다. 해킹으로 1080만명의 명의가 유출돼 2008년 소비자원 분쟁조정위가 5만~10만원을 배상하라고 했지만 조정이 무산됐던 옥션 사건의 경우, 2015년 대법원은 합리적 수준에서 기업이 개인정보 보호 조처를 시행했다며 소비자 배상 책임이 없다고 판단했다. 반면 법원은 2016년 전산망 해킹으로 1030만명의 회원 개인정보가 유출된 인터파크 사안에 대해서는 소송을 제기한 2400여명에게 1인당 10만원씩 배상 판결을 내렸다.
  • 쿠팡 새 대표에 ‘김범석 복심’ 왔다… 오너 책임론 회피 지적도

    쿠팡 새 대표에 ‘김범석 복심’ 왔다… 오너 책임론 회피 지적도

    후임에 美 모회사 출신 로저스 선임“이번 사태 철저히 대응해 신뢰 회복”한국 경험 없는 법률가 ‘회의적 시선’ 개보위 “면책 조항·탈퇴 절차 개선을” 대규모 개인정보 유출 사태로 사면초가에 놓인 쿠팡의 박대준 대표이사가 사임했다. 향후 사태 수습에는 박 대표를 대신해 ‘김범석의 복심’으로 통하는 쿠팡 모회사의 2인자가 나선다. 하지만 김범석 쿠팡Inc 이사회 의장의 국회 출석 요구 시점을 1주일 앞둔 인사라는 점에서 김 의장의 책임 비켜가기가 계속 되는 것 아니냐는 지적이 나온다. 쿠팡은 박 대표 사임에 따라 미국 모회사인 쿠팡Inc의 해롤드 로저스 최고관리책임자 겸 법무총괄을 임시 대표(직무대행)로 즉시 선임했다고 10일 밝혔다. 로저스 신임 대표는 사내 공지에서 “지금 우리의 우선순위는 명확하다”면서 “이번 사태를 철저히 대응하고, 재발을 방지하기 위해 정보보안을 강화하며, 신뢰를 회복하는 것”이라고 밝혔다. 로저스 임시 대표는 하버드 로스쿨 출신의 법률·컴플라이언스(준법 경영) 분야 전문가로, 2020년 1월 쿠팡Inc에 합류했다. 김 의장과 긴밀하게 의사소통을 주고받는 쿠팡Inc의 2인자로 통한다. 박 대표는 이날 “이번 사태의 발생과 수습 과정에서의 책임을 통감하고 모든 직위에서 물러나기로 했다”고 말했지만 업계는 사실상 경질로 받아들인다. 로저스 임시 대표의 기조가 드러날 첫 관문은 오는 17일 열리는 국회 과학기술정보방송통신위원회의 쿠팡 청문회가 될 가능성이 높다. 과방위는 전날 김 의장을 포함해 이날 사임한 박대준 대표, 강한승 전 대표, 민병기 정책협력실 부사장, 조용우 국회·정부 담당 부사장 등 5명을 증인으로 채택했다. 로저스 신임 대표는 국회의 출석 요구에 응하겠다는 입장이지만, 국회가 로저스 대표의 출석으로 김 의장의 불출석을 용인할 경우 또다시 김 의장의 ‘책임론 비켜가기’ 논란이 확대될 전망이다. 특히 로저스 대표가 법률 전문가란 점에서 국내 소비자에 대한 진정성 있는 사과보다는 법적·기술적 대응에 치중할 것이라는 반응도 나온다. 한 업계 관계자는 “만일 단순히 법률 전문가를 앞세워 위기를 관리하려는 것이라면 국내 정서와 동떨어져 있다는 비판을 면하기 어려울 것”이라고 말했다. 쿠팡은 지난달 말 3370만명의 개인정보가 유출됐다고 밝힌 후 부실한 사과문, 모호한 배상 면책 조항, 검찰 등 퇴직 공무원의 대관 영입 등 많은 논란을 빚고 있다. 경찰 압수수색은 물론 금융감독원과 개인정보보호위원회 등 민관합동조사단의 조사에 이어 이재명 대통령과 김민석 국무총리가 쿠팡의 잘못을 직접 언급하며 사면초가 상황이다. 개인정보위는 이날 쿠팡의 이용약관과 운영 방식 등을 점검하고 제3자 불법 접속에 대한 손해배상 면책 조항을 정비하고 회원탈퇴 절차를 간화하라고 요구했다.
  • ‘쿠팡페이’ 겨눈 금감원… “결제정보 유출 의심 땐 즉시 검사”

    ‘쿠팡페이’ 겨눈 금감원… “결제정보 유출 의심 땐 즉시 검사”

    대규모 정보 유출 사고를 낸 쿠팡에서 무단 결제 등 2차 피해 우려가 제기되는 상황에서 이찬진 금융감독원장이 결제정보 유출 정황이 확인되는 즉시 검사로 전환하겠다고 밝혔다. 이 원장은 3일 국회 정무위원회 현안 질의에서 “어제부터 현장 점검에 들어갔다”며 “의심되는 부분이 있으면 곧바로 검사로 전환하려고 한다”고 말했다. 검사는 기관 제재 절차로 이어질 수 있다. 쿠팡과 쿠팡페이가 ‘원아이디’로 플랫폼을 같이 이용하기 때문에, 이에 따른 결제정보 유출 피해가 있는지 적극 살펴보겠다는 것이다. 여야 의원들은 쿠팡이 소비자의 탈퇴 과정을 고의적으로 복잡하게 만들었다고 지적했다. 유동수 더불어민주당 의원은 “본인 인증, 비밀번호 입력, 설문조사까지 강제로 응해야 탈퇴가 가능한데, 모두 합치면 무려 20단계에 달한다”고 비판했다. 이에 남동일 공정거래위원회 부위원장은 “소비자의 선택을 방해하는 행위로 보여진다. 제도 개선 및 제재 방안을 검토하겠다”고 했다. 쿠팡은 비밀번호 없이 생체인식과 핀(PIN) 등을 활용하는 안전 인증 수단인 ‘패스키’ 도입을 시사했다. 쿠팡은 지난달 대만에서 패스키를 도입했지만 한국에선 도입하지 않았다. 이헌승 국민의힘 의원이 “대만 쿠팡에서 보급한 전용 패스키를 한국에도 도입했다면 이런 사고가 일어났겠냐”고 질타하자 박대준 쿠팡 대표는 “훨씬 더 안전하게 서비스할 수 있었을 것이라 생각한다”고 했다. 박 대표는 자발적 배상 조치를 하라는 지적에는 “피해범위가 확정되지 않았다”면서도 “합리적 방안을 마련하겠다”고 했다. 3370만개의 개인정보 유출 사고가 알려진지 나흘만에 첫 보상 관련 언급이지만 보상 시점 등 구체적 답변은 피했다. 박 대표는 사고 발생 후 입장 없는 창업자 김범석 쿠팡InC 이사회 의장의 거취에 대해선“해외에 있는 걸로 안다. 올해 국내에서 만난 적이 없다”면서도 “(김 의장에게) 이사회를 통해 사건 발생 후 현재 상황에 대해 보고했다”고 했다. 쿠팡이 ISMS-P 등 7개의 주요 보안 인증을 보유하고도 대규모 개인정보 유출 사태를 막지 못하면서 인증 제도에 대한 무용론도 제기됐다. 특히 ISMS-P는 과학기술정보통신부와 개인정보보호위원회가 공동 운영하는 국내 유일의 정보보호·개인정보보호 관리체계 인증 제도다. 송경희 개인정보위원회 위원장은 “ISMS-P 인증을 받았는데 사고가 난 24개 기업에 대해 이번 달에 현장 조사를 계획하고 있다”고 밝혔다. 또 개인정보위는 고객들에게 개인정보 ‘노출’이라고 통지한 쿠팡에 ‘유출’ 통지로 수정하고, 공동현관 비밀번호 등 유출 항목을 빠짐없이 반영해 재통지하라고 요구했다.
  • 사과문 내리고 ‘쿠팡이츠 쿠폰’…“‘노출’ 아닌 ‘유출’로 다시 통보하라”

    사과문 내리고 ‘쿠팡이츠 쿠폰’…“‘노출’ 아닌 ‘유출’로 다시 통보하라”

    이용자 3370만여명의 개인정보 유출 사고가 발생한 쿠팡이 홈페이지와 애플리케이션에 올린 사과문을 이틀 만에 내리고 쿠팡이츠 등 자사의 서비스를 홍보해 빈축을 사고 있다. 당국은 애초 고객 안내문에 ‘개인정보 노출’이라는 문구를 사용한 쿠팡에 ‘유출’로 수정해 다시 통보하라고 요구했다. 3일 업계에 따르면 쿠팡 홈페이지와 앱에는 지난 30일 게시된 개인정보 유출 관련 사과문이 사라진 상태다. 기자가 쿠팡 앱에 접속해보니 사과문이 게시돼 있던 자리에는 쿠팡의 음식 배달 서비스 ‘쿠팡이츠’를 홍보하는 배너가 노출됐다. 사과문은 게시된 지 이틀 만인 전날 내려간 것으로 알려졌다. 쿠팡 앱에는 전날 같은 자리에 로켓배송을 홍보하는 배너를 내걸었다. 쿠팡의 이 같은 행태는 전날 국회에서 뭇매를 맞았다. 국회 과학기술정보방송통신위원회 긴급 현안질의에서 한준호 더불어민주당 의원은 박대준 쿠팡 대표에게 “하루 사이에 사과문을 없애버렸다”면서 “수천만 명이 불안에 떨고 있는데 장사 좀 더 하겠다고 이렇게 하고 있다”라고 질타했다. 황정아 민주당 의원도 “사과문이 잠깐 있다 사라진 것인가?”라며 “잘 보이는 데 있어야 하는 것 아니냐”라고 추궁했다. 질타가 쏟아지자 박 대표는 “저 사과문 내용만으로는 부족하고 2차 피해를 우려하시는 분들이 있어 별도 이메일 공지로 상세한 내용을 전달하기 위해 준비 중”이라고 답했다. 한편 개인정보보호위원회는 쿠팡에 유출 항목을 빠짐없이 반영하고 개인정보 ‘노출’을 ‘유출’로 수정해 안내문을 다시 통지하라고 이날 요구했다. 개인정보위는 이날 긴급 전체회의를 열고 쿠팡이 이 같은 내용을 포함한 조치를 즉각 실시할 것을 심의·의결했다고 밝혔다. 앞서 쿠팡은 이용자들에게 개인정보 유출 사실을 안내하면서도 안내문에 ‘유출’이 아닌 ‘노출’이라는 표현을 썼다. 또한 안내문에는 이용자의 이름과 주소, 전화번호, 주문 내역이 유출됐다고 밝혔지만 이후 배송 주소록에 입력한 공동현관 비밀번호도 일부 유출된 사실을 뒤늦게 밝혔다. 개인정보위는 “국민 대다수가 이용하는 이커머스 서비스에서 발생한 유출 사고임에도, 정보주체가 취할 수 있는 피해 예방 조치 안내가 충분하지 않았다”라면서 “쿠팡의 자체 대응과 피해 구제 절차도 미흡해 국민 우려가 커졌다”라고 지적했다. 또한 이용자 한 명이 따로 사는 가족이나 선물할 지인들의 주소를 등록해놓은 경우 이들의 정보가 통째로 유출될 수 있다는 점을 고려해 쿠팡 측에 배송지 명단에 포함돼 정보 유출 피해를 본 사람들에게도 유출 사실을 통보하라고 요구했다. 개인정보위는 홈페이지 초기 화면이나 팝업창을 통해 일정 기간 이상 유출 내용을 공지하고, 공동현관 비밀번호 변경이나 쿠팡 계정 비밀번호 변경 등 피해를 예방하기 위한 요령을 적극 안내하라고 주문했다.
  • 쿠팡 개인정보, 6월말부터 11월초까지 3천만개 유출됐다

    쿠팡 개인정보, 6월말부터 11월초까지 3천만개 유출됐다

    쿠팡에서 3000만명이 넘는 고객의 정보가 유출된 사실이 드러난 가운데, 식별된 공격 기간은 올해 6월 24일부터 11월 8일까지인 것으로 나타났다. 2일 국회 과학기술정보방송통신위원회(과방위) 쿠팡 개인정보 유출 사고 관련 긴급 현안 질의에서 류제명 과학기술정보통신부 2차관은 대응 경과보고를 통해 “지난해 7월부터 올해 11월까지 전수 로그 분석을 한 결과 3000만개 이상 계정에서 개인정보가 유출됐다”며 이같이 밝혔다. 류 차관은 “공격자는 로그인 없이 고객 정보를 여러 차례 비정상으로 접속해 유출했다”며 “이 과정에서 쿠팡 서버 접속 시 이용되는 인증용 토큰을 전자 서명하는 암호키가 사용됐다”고 설명했다. 개인정보 유출 규모는 약 3370만건이다. 정보에는 고객 이름, 이메일 주소, 배송지 주소록(이름·전화번호·주소) 등이 포함됐다. 류 차관은 조사 과정에서 실제 피해 계정 수는 달라질 수 있다고 전했다. 현재는 퇴사한 중국인 인증 담당자가 개인정보를 유출했다는 의혹에 대해 류 차관은 “현재 언급되는 공격자의 신상에 대한 정보는 경찰 수사로 확인이 필요하다”며 “확인이 필요한 미상자가 쿠팡 측에 메일을 보내 이메일, 배송지 등 3000만건의 개인정보 유출을 주장했다”고 했다. 정부는 앞으로 민관 합동조사단을 통해 사고 경위와 쿠팡의 보안 문제점을 면밀히 규명하고 결과를 투명하게 공개하겠다는 방침이다. 류 차관은 스미싱 등 2차 피해 우려가 커진 만큼 “2차 피해 발생 여부를 지속 모니터링하고, 개인정보위·경찰청 등 관계기관과 공조해 추가 피해를 방지하겠다”고 밝혔다.
  • 정부 보안 인증도 한계… 쿠팡은 4차례나 뚫렸다

    2021년과 2024년 두 차례나 정보보호 및 개인정보보호 관리체계 인증(ISMS-P)을 취득한 쿠팡이 잇달아 대규모 개인정보 유출 사고를 일으키며 도마 위에 올랐다. 정부 인증체계의 실효성을 되짚어 봐야 한다는 지적이 나오는 까닭이다. 30일 국회 정무위원회 소속 한창민 사회민주당 의원이 개인정보보호위원회에서 제출받은 자료에 따르면 쿠팡은 ISMS-P 인증을 최초 취득한 2021년 3월 이후 올해까지 네 차례의 유출 사고를 냈다. 2021년 10월 앱을 업데이트하면서 테스트를 소홀히 해 14건의 유출 사고를 냈고, 2020년 8월부터 2021년 11월까지 쿠팡이츠 배달원 13만여명의 개인정보가 유출됐다. 2023년 12월에는 판매자 전용 시스템 오류로 2만여명의 개인정보가 노출됐다. ISMS-P 인증은 과학기술정보통신부와 개인정보위가 공동으로 운영하는 국내 유일의 정보보호 및 개인정보보호 관리체계 인증제도다. 2018년 과기정통부의 ‘정보보호 관리체계 인증’(ISMS)과 개인정보위의 ‘개인정보보호 관리체계 인증’(PIMS)을 통합했다. 쿠팡은 전년도 정보통신서비스 부문 매출액이 100억원 이상으로 인증 의무 대상인데, 취득 이후에도 사고가 계속 발생했다는 점이 문제다. ISMS-P는 인증 당시 기준에 맞는지를 평가하는 것으로, 그동안에도 사후 관리 강화 등 보완이 시급하다는 지적이 이어져 왔다. 개인정보위가 장관급 중앙행정기관으로 격상된 2020년 이후부터 이달까지 총 27개의 ISMS-P 인증 기업에서 34건의 정보 유출 사고가 일어났다. 논란이 커지자 정부는 지난 10월 심사 방식을 서류 중심에서 현장 중심으로 전환했다.
  • 이러다 7조?… SKT 배상 ‘과잉 징벌’ 논란

    이러다 7조?… SKT 배상 ‘과잉 징벌’ 논란

    정부 “3998명에 30만원씩 지급”수용 시 2300만명 확대 가능성업계 “자진신고 기피 등 부작용AI 기반 보안 강화가 핵심 대책” 개인정보보호위원회 산하 분쟁조정위원회가 SK텔레콤의 개인정보 유출 사건과 관련해 내린 배상 조정안의 수락 시한이 다가오면서 통신업계의 관심이 집중되고 있다. 현재 조정안이 수용되면 전체 고객(약 2300만명)에게 확대 적용될 가능성이 있어 SK텔레콤이 조정안을 거부할 소지가 높게 점쳐진다. 18일 통신업계에 따르면 개인정보분조위는 지난 4일 SK텔레콤 해킹 사태 피해 고객 3998명을 대상으로 1인당 30만원의 배상금을 지급하라는 조정 결정을 의결했다. SK텔레콤은 이튿날 조정안을 송달받았으며, 15일의 검토 기간이 끝나는 21일 자정까지 수락 여부를 통보해야 한다. 기한 내 입장을 밝히지 않으면 조정은 불성립으로 처리된다. 앞서 SK텔레콤은 조정안에 대해 “자발적인 보상 노력이 반영되지 않아 아쉽다”고 입장을 낸 만큼 이를 받아들이지 않을 거라는 전망이 대체적이다. 실제 SK텔레콤은 사고 발생 직후 1200만명 대상 무료 유심 교체, 7000억원 규모의 보안 혁신 투자 등을 시행했다. 그 영향은 실적에도 반영돼 올해 3분기 연결 기준 영업이익은 484억원으로 전년 대비 90.9% 급감했다. 지난 8월 개인정보위가 의결한 1348억원의 과징금 또한 회계상 비용으로 반영되면서 재무적 부담이 더욱 커진 상황이다. 이러한 조치에도 최대 7조원 규모로 확대될 수 있는 조정안이 나오면서 업계 전반에서는 이른바 ‘역인센티브’ 우려가 커지고 있다. 역인센티브란 제도가 의도한 취지와 달리, 기업이 오히려 사고 사실을 숨기거나 자진 신고를 꺼리게 만드는 부작용을 말한다. 배상 규모가 지나치게 클 경우 결국 소비자 요금 인상이나 보안 투자 축소로 이어질 수 있다는 지적도 나온다. 전문가들은 고액 배상이나 과징금만으로는 해킹 사태를 근본적으로 막기 어렵다는 점을 강조한다. 김태오 창원대 법학과 교수는 “어떤 정보가 유출됐는지에 따라 배상 규모가 달라지는 것이 타당한데, 1인당 30만원은 사실상 최고 수준”이라며 “기업 입장에서는 법정에서 다퉈볼 여지를 남긴 조정안”이라고 말했다. 결국 근본적인 소비자 보호는 신뢰 회복과 재발 방지에 있으며, 통신사와 IT 기업이 추진하는 ‘제로 트러스트’(Zero Trust) 등 AI 기반의 보안 모델 도입이 핵심 대책이라는 평가가 나온다. 제로 트러스트는 내부 시스템 접근자와 기기까지 잠재적 위협으로 간주해 접근을 엄격히 통제하는 보안 모델로, 업계에선 차세대 보안 체계로 주목받고 있다.
  • 정부 행정망 마비 49일 만에 해소…대전센터 복구 모두 끝났다

    정부 행정망 마비 49일 만에 해소…대전센터 복구 모두 끝났다

    국가정보자원관리원(국정자원) 대전센터 화재로 중단됐던 정부 행정정보시스템 가운데, 대구센터로 이전된 일부를 제외한 대전센터 복구 대상 시스템이 모두 정상화됐다. 지난 9월 26일 전산실 리튬이온배터리 이설 작업 중 발생한 화재로 정부 행정망이 마비된 지 49일 만이다. 행정안전부는 14일 “대전센터 내에서 복구 예정이던 시스템 693개가 모두 복구됐다”며 “당초 목표였던 11월 20일보다 일주일 앞당겨 복구를 완료했다”고 밝혔다. 이날 오전 개인정보보호위원회 대표 홈페이지가 마지막으로 복구되면서 복구 목표치에 도달했다. 개인정보위 홈페이지는 개인정보 보호 정책·법령 정보, 결정문 열람, 혁신지원 원스톱 서비스 등을 제공하는 주요 서비스다. 이번 복구로 전체 709개 행정정보시스템 중 대구센터에 복구된 시스템 3개를 포함한 696개가 정상화됐으며, 복구율은 98.2%를 기록했다. 등급별 복구율은 ▲1등급 100%(40/40) ▲2등급 98.5%(67/68)▲3등급 98.5%(257/261) ▲4등급 97.6%(332/340)로 집계됐다. 대구센터로 이전해 별도로 복구 작업이 진행 중인 시스템은 16개인데, 현재까지 3개만 정상화됐다. 복구된 시스템은 행정안전부 대표 홈페이지, 대표 홈페이지 VOD(주문형 비디오), 기후부 통합계정관리시스템이다. 행안부는 “대전센터 복구가 완료된 만큼, 대구센터에서 복구 중인 잔여 13개 시스템도 연말까지 복구 완료를 목표로 작업을 이어가고 있다”며 인프라 재구성, 응용프로그램 이관 등 후속 조치를 진행 중이라고 설명했다.
  • 개인정보위 “SKT, 해킹 피해자 30만원씩 보상하라”

    개인정보위 “SKT, 해킹 피해자 30만원씩 보상하라”

    개인정보 분쟁조정위원회는 약 2300만명의 가입자 개인정보를 유출한 SK텔레콤을 상대로 제기된 분쟁조정 신청 사건에 대해 SKT가 신청인들에게 각 30만원의 손해배상금을 지급하도록 하는 조정안을 의결했다고 4일 밝혔다. 분쟁조정위는 전날 전체회의에서 이러한 결정을 내리고 SKT에 개인정보 보호조치 강화 등 재발방지 대책을 함께 권고했다. 앞서 SKT의 해킹 사고로 이용자 2324만 4649명의 휴대전화번호, 가입자식별번호(IMSI), 유심 인증키(Ki·OPc) 등 25종의 정보가 유출된 것으로 확인됐다. 이와 관련 지난 4월부터 3998명이 SKT를 상대로 분쟁조정을 신청했다. 분쟁조정위는 신청인들이 유출정보 악용으로 인한 휴대전화 복제 피해 불안과 유심 교체 과정에서 겪은 혼란과 불편에 대한 정신적 손해를 입었다고 보고 손해배상금을 결정했다고 설명했다. 분쟁조정위는 조정안을 신청인과 SKT에 각각 통지했다. 양측은 통지일로부터 15일 이내 수락 여부를 밝혀야 하는데 어느 한쪽이라도 거부하면 조정은 불성립된다. SKT 측은 조정안에 대해 “회사의 사고수습과 자발적이고 선제적인 보상 노력이 충분히 반영되지 않아 아쉽다”며 “수락 여부는 관련 내용을 면밀히 검토한 후 신중히 결정할 것”이라고 밝혔다. 업계 안팎에선 SKT가 조정안을 수락할 가능성은 높지 않을 것으로 보고 있다. 조정안을 수락하게 되면 대규모 추가 조정 신청이 들어올 수 있고, 잠재적 배상액이 최대 6조 9000억원에 이를 수 있어서다.
  • SKT, 해킹 손배 소송에 “기각해야” 답변서…“피해 구제 외면하나”

    SKT, 해킹 손배 소송에 “기각해야” 답변서…“피해 구제 외면하나”

    SK텔레콤 유심 해킹 사고로 피해를 본 가입자들이 제기한 손해배상 청구 집단소송에서 SKT 측이 “원고의 청구를 기각해달라”는 답변서를 법원에 제출했다. 15일 법무법인 대륜에 따르면 SKT는 지난 3일 서울중앙지법에 ‘원고의 청구를 모두 기각하고 소송비용을 원고가 부담한다’는 내용으로 손해배상 청구에 관한 답변서를 제출했다. 대륜은 SKT 유심 해킹 사고로 피해를 본 용자 250여명을 대리해 SKT에 1인당 위자료 100만원을 청구하는 소송을 제기했다. 답변서에서 SKT는 구체적 반박을 유보했다. 개인정보 보호법 위반 여부와 관련해 개인정보위원회의 의결이 있었지만, 의결서가 송달되지 않아 구체적 이유를 확인하지 못했다는 이유다. SKT 측은 ‘이 사건에서 다투는 사실관계와 쟁점이 확인되는 대로 준비서면을 통해 상세하게 의견을 개진하겠다’라고 밝혔다. SKT가 방송통신위원회의 가입자 해지 위약금 면제 기간 연장 권고를 받아들이지 않은 데 이어 손해배상 청구도 거부하면서 해킹으로 피해를 본 소비자에 대한 보상을 외면한다는 지적도 나온다. 앞서 방송통신위원회 분쟁조정위원회는 SKT에 약정 해지 위약금 면제 기간을 올해 말까지 연장하라고 권고했다. SKT는 지난 7월 4일 열흘 뒤까지 약정을 해지한 고객은 위약금을 면제하겠다고 발표했는데, 마감 시한이 너무 짧아 소비자가 충분히 인지하기 어려웠다는 이유다. 그러나 SKT가 회신 기한 내에 의견서를 내지 않으면서 자동으로 권고를 받아들이지 않게 됐다. 손해배상 집단소송을 이끄는 대륜 특별수행본부(조영곤·여상원·김명철 변호사)는 “SKT가 과징금 1348억 원을 부과받고도 고객 피해에는 책임 있는 태도를 보이지 않는 것”이라며 “이번 소송을 통해 개인정보 보호를 기업 경영의 최우선 가치로 삼는 계기를 마련하고, 기업의 무책임에 경종을 울리겠다”라고 밝혔다.
  • 개인정보 해킹 사태에 1348억 과징금… SKT “무거운 책임감”

    개인정보 해킹 사태에 1348억 과징금… SKT “무거운 책임감”

    위반 기간 2년 이상 길어져 가중통지 늦춰 2차 피해 예방 어려워당혹한 SKT… 행정소송 등 고심 2300만여명의 전체 가입자 개인정보가 유출된 SK텔레콤 해킹 사태에 대해 개인정보보호위원회가 역대 최대 규모인 1348억원의 과징금을 부과했다. SK텔레콤은 무거운 책임감을 가진다면서도 당혹스러움을 감추지 못했다. 내부적으로는 행정소송 등도 고심하는 분위기다. 개인정보위는 지난 27일 전체회의를 열고 개인정보보호 법규를 위반한 SK텔레콤에 과징금 1347억 9100만원과 과태료 960만원을 각각 부과했다고 28일 밝혔다. 개인정보위는 SK텔레콤의 전체 이동통신서비스 매출액을 기준으로 과징금을 산정했으며, 다수의 안전조치의무 위반 사항이 유출 사고의 직접적인 원인이 된 점 등을 고려해 ‘매우 중대한 위반행위’로 판단했다고 설명했다. 위반행위 기간이 2년 이상 지속된 점은 가중됐고, 위반행위를 시정하고 피해 복구를 위해 노력한 점은 감경 적용했다고 덧붙였다. 개인정보위에 따르면 이번 해킹 사고로 유출된 정보는 SK텔레콤의 LTE·5G 서비스 전체 이용자 2324만 4649명(알뜰폰 포함)의 휴대전화번호와 가입자식별번호(IMSI), 유심 인증키 등 25종의 정보다. 위원회는 모바일 시대에 휴대전화번호는 개인을 식별할 수 있는 중요한 개인정보에 해당한다고 봤는데 SK텔레콤은 유출된 정보 외에도 이름, 주소, 서비스 이용 기록 등 이용자 개인정보를 함께 보유·관리해 언제든지 서로 결합하면 개인을 알아볼 수 있다고 판단했다. 또 정당한 사유 없이 유출 통지를 지연해 2차 피해 예방을 어렵게 했다며 통지 의무를 위반했다고 봤다. SK텔레콤은 이번 결과에 대해 “무거운 책임감을 갖고 있다”면서도 “조사와 의결 과정에서 당사의 조치 사항과 입장을 충분히 소명했음에도 결과에 반영되지 않아 유감”이라고 밝혔다. 법적 대응 여부에 대해서는 “향후 의결서 수령 후 내용을 면밀히 검토해 입장을 정하겠다”고 했다. 개인정보위 처분에 대해서는 의결서를 받은 뒤 90일 이내에 행정심판이나 행정소송을 제기할 수 있다. 업계에서는 과징금 기준이 매출액의 3% 이내로 1000억원대에서 많게는 3000억대까지 나올 수 있다고 봤던 만큼 대체로 예상한 수준이라고 봤다. SK텔레콤 내부적으로는 피해자 구제와 재발 방지 대책을 내놓은 점을 감안해 1000억원 이내 과징금이 나올 경우 수용할 수 있다는 분위기였던 것으로 전해진다. 그러나 기존 최대 과징금이었던 구글과 메타 사례(총 1000억원)를 훌쩍 뛰어넘는 규모의 과징금이 나오자 일각에선 형평성에 맞지 않는다는 목소리도 나온다. 일례로 해킹을 당해 개인정보가 유출된 사업자를 영리 목적으로 이용자 정보를 동의 없이 수집해 광고에 활용한 사업자(구글·메타)보다 무겁게 제재하는 것은 불합리하다는 것이다. SK텔레콤은 사고 직후 이상거래탐지시스템(FDS), 유심 무상 교체, 유심 보호 서비스 제공 등 잠재적 피해를 사전에 차단하는 고객 보호 조치를 실행했고, 현재까지 직간접적인 고객 피해 사례가 보고되지 않았다는 점도 강조했다.
  • 파파존스 개인정보 유출 조사 착수… “2017년부터 고객 주문정보 노출”

    파파존스 개인정보 유출 조사 착수… “2017년부터 고객 주문정보 노출”

    개인정보보호위원회가 프랜차이즈 한국파파존스에서 발생한 고객 개인정보 유출 사고에 대한 조사에 착수했다. 개인정보위는 26일 “구체적인 유출 경위 및 피해 규모, 기술적·관리적 안전조치 의무 준수 여부 등을 확인할 것”이라며 “개인정보 처리방침에 따른 개인정보 보유·이용 기간을 초과해 주문정보를 보관한 부분에 대해서도 집중적으로 확인해 법 위반 발견 시 관련 법령에 따라 처분할 예정”이라고 밝혔다. 개인정보위에 따르면 파파존스는 전날 오후 유출신고를 통해 홈페이지 소스코드 관리 소홀로 2017년 1월부터의 고객 주문정보가 온라인상에 노출되어 있음을 확인했다고 개인정보위에 밝혔다. 파파존스는 입장문을 내고 “일부 고객 정보가 외부에 노출될 수 있는 보안 취약점을 발견했다”며 “노출 정보는 고객명과 연락처, 주소 등이며 카드 정보의 경우 카드번호 16자리 중 일부가 마스킹(가림) 처리된 상태로 확인됐다”고 밝혔다. 이어 “전날 신고 접수된 건에 대해 즉각 조치했으며 현재 모든 보완 작업을 완료해 운영하고 있다”고 말했다. 파파존스는 “관리 소홀로 고객 여러분께 심려 끼쳐 드린 점에 대해 무거운 책임감을 느낀다”며 “보다 철저한 개인정보 관리 매뉴얼을 구축하고 보안 시스템을 전면 점검해 유사 사고가 재발하지 않도록 강도 높은 안전성 점검을 시행하겠다”고 강조했다.
위로