검색결과 총 21건
-
-
개인정보위, 29일 KT 펨토셀 해킹 심의…소액결제 피해가 수위 가른다
[경제일보] KT의 불법 초소형 기지국인 펨토셀 해킹 사고에 대한 개인정보보호위원회의 제재 수위가 이르면 이번 주 결정된다. 개인정보 유출 규모는 SK텔레콤이나 쿠팡보다 작지만 유출 정보가 무단 소액결제에 악용돼 금전 피해로 이어진 점이 주요 변수다. 개인정보위는 오는 29일 전체회의에서 KT의 개인정보보호법 위반 여부와 과징금, 시정명령 등 제재안을 심의할 예정이다. 이날 의결이 마무리되면 처분 결과는 30일 공개될 전망이다. 위원 간 추가 논의가 필요하면 결론이 차기 회의로 미뤄질 수도 있다. 개인정보위는 SK텔레콤 유심 정보 유출 사건을 심의할 때도 첫 회의에서 결론을 내리지 못하고 후속 회의에서 최종 제재안을 의결했다. 과학기술정보통신부 민관합동조사단 조사 결과 불법 펨토셀을 통해 KT 이용자 2만2227명의 가입자식별번호(IMSI)와 단말기식별번호(IMEI), 전화번호가 유출됐다. 이 가운데 368명에게 777건, 약 2억4300만원의 무단 소액결제 피해가 발생했다. 불법 펨토셀에는 KT망 접속에 필요한 인증서와 인증서버 IP 정보가 저장돼 있었으며, 해당 장비를 거치는 통신 트래픽을 외부로 전송하는 기능도 확인됐다. 공격자는 탈취한 가입자·단말기 정보와 다른 경로에서 확보한 개인정보를 결합해 ARS와 문자 인증을 가로챈 것으로 조사됐다. 개인정보위는 KT가 불법 장비의 내부망 접속을 차단할 안전조치를 충분히 마련했는지, 이상 징후를 적시에 탐지하고 신고했는지 등을 살펴본 것으로 전해졌다. 단순 정보 유출을 넘어 개인정보가 실제 결제 범죄에 이용된 점은 제재 수위를 높일 수 있다. 현행 개인정보보호법상 과징금은 전체 매출액에서 위반행위와 무관한 매출을 제외한 금액을 기준으로 최대 3%까지 부과할 수 있다. KT의 최근 3년 무선서비스 연평균 매출 약 6조6689억원에 3%를 단순 적용하면 약 2000억원이지만 실제 부과액은 이보다 달라질 가능성이 크다. 개인정보위는 위반 정도와 기간, 피해 규모, 안전조치 의무 위반 내용과 사고 이후 대응 등을 종합해 과징금을 산정한다. 9월 시행되는 반복적·대규모 침해사고 대상 최대 10% 징벌적 과징금은 이번 KT 사건에는 적용되지 않는다. 앞서 개인정보위는 SK텔레콤에 1347억9100만원, 쿠팡에 총 6246억원의 과징금을 부과했다. KT는 유출 인원이 상대적으로 적지만 2차 금전 피해가 확인됐다는 차이가 있다. 반면 피해액 보전과 위약금 면제, 보안 투자 확대 및 재발 방지책은 감경 사유로 고려될 수 있다. 한편 이번 결정은 통신사가 코어망뿐 아니라 펨토셀과 같은 접속 장비의 인증정보와 접근권한까지 어느 수준으로 관리해야 하는지 보여주는 기준이 될 전망이다.
2026-07-27 17:03:45
-
KT 개인정보 유출 제재 이달 말 윤곽…'2000억 과징금설' 따져보니
[경제일보] 불법 초소형 기지국인 펨토셀을 통해 가입자 정보가 유출되고 무단 소액결제 피해까지 발생한 KT에 대한 정부 제재가 이르면 이달 말 확정될 전망이다. 법정 과징금 상한을 단순 계산하면 2000억원 안팎에 이르지만 실제 부과액은 위반 행위와 관련된 매출 범위, 안전조치 의무 위반 정도, 피해구제 노력에 따라 크게 달라질 것으로 보인다. 19일 통신업계에 따르면 개인정보보호위원회는 KT의 개인정보 보호법 위반 여부와 과징금·시정명령 등 제재 안건을 오는 29일 전체회의에서 심의하는 방안을 검토하고 있다. 다만 19일 현재 개인정보위가 공개한 회의 현황에는 지난 15일 제14회 제1소위원회와 지난 8일 제13회 전체회의까지만 올라와 있다. KT 안건의 29일 상정 여부는 공식 확정되지 않은 만큼 추가 검토에 따라 일정이 달라질 가능성도 있다. ◆ 피해 회선 2만2227개, 정보주체는 1만6000여명 KT는 지난해 수도권 일부 지역에서 불법 펨토셀이 내부 통신망에 접속하면서 가입자 정보가 유출되는 사고를 겪었다. 과학기술정보통신부 민관합동조사단은 불법 펨토셀에 접속한 가입자를 2만2227명으로 파악했다. 유출 정보에는 전화번호와 국제이동가입자식별번호(IMSI), 국제단말기식별번호(IMEI)가 포함됐다. 이 가운데 368명에게서 총 777건, 약 2억4300만원 규모의 무단 소액결제 피해가 발생했다. 개인정보위가 KT에 보낸 처분 사전통지서에는 개인정보가 유출된 정보주체가 1만6000여명으로 기재된 것으로 알려졌다. 과기정통부는 불법 펨토셀 접속 이력이 있는 회선을 기준으로 조사한 반면 개인정보위는 법인용 회선과 중복 회선 등을 제외한 것으로 전해졌다. 현행 개인정보 보호법은 살아 있는 자연인에 관한 정보를 보호 대상으로 삼으며 법인이나 단체 자체의 정보는 개인정보에 포함하지 않는다. 따라서 ‘2만2227명 유출’과 ‘1만6000여명 유출’은 어느 한쪽이 틀린 수치라기보다 조사 목적과 산정 기준이 다른 결과에 가깝다. 제재 처분에서는 개인정보위가 산정한 정보주체 규모가 직접적인 기준으로 활용될 가능성이 크다. ◆ 단순 계산하면 2000억원…실제 과징금은 별개 KT에 적용되는 사고 당시 개인정보 보호법상 과징금 상한은 위반 행위와 관련된 최근 3개 사업연도 평균 매출액의 3%다. KT의 최근 3년간 무선서비스 매출은 연평균 약 6조6689억원으로 추산된다. 이를 단순히 3%에 대입하면 약 2000억원이 나온다. 그러나 이 금액을 예상 과징금으로 단정하기는 어렵다. 개인정보위는 전체 무선서비스 매출 가운데 어느 범위를 위반 행위 관련 매출로 볼 것인지 정한 뒤 위반의 중대성과 기간, 유출 규모, 실제 피해, 사후 조치 등을 반영해 부과기준율을 적용한다. 이후 가중·감경 절차도 거친다. SK텔레콤도 지난해 약 2300만명의 유심 관련 정보가 유출된 사고로 법정 상한에 가까운 과징금이 거론됐지만 최종 부과액은 1347억9100만원이었다. 개인정보위는 당시 핵심 네트워크 관리 소홀과 안전조치 의무 위반, 유출 통지 위반 등을 처분 근거로 제시했다. KT의 피해 규모는 SK텔레콤보다 작다. 다만 개인정보가 실제 범죄에 이용돼 368명의 금전 피해로 이어졌다는 점은 가볍게 보기 어렵다. 개인정보위가 단순 유출 인원보다 사고의 발생 구조와 실제 피해를 얼마나 무겁게 판단하느냐가 제재 수위를 가를 전망이다. ◆ 펨토셀 관리 부실이 핵심…사후 투자만으로 면책 어려워 KT에 불리한 대목은 통신망의 말단 설비인 펨토셀 관리 체계가 전반적으로 부실했다는 정부 조사 결과다. 민관합동조사단은 KT가 펨토셀 인증서와 제작 외주업체, 비정상 인터넷주소(IP) 접속, 제품 형상정보를 제대로 관리하지 못해 불법 장비가 내부망에 쉽게 접속할 수 있었다고 판단했다. 불법 펨토셀이 통신 트래픽을 가로채 제3의 장소로 전송할 수 있었고 일부 통신 과정에서는 문자와 음성통화 정보가 탈취될 위험도 확인됐다. 이는 외부 공격자의 범죄만으로 사고를 설명하기 어렵다는 의미다. 가입자 정보를 보호해야 할 기간통신사업자가 핵심 네트워크 장비의 인증과 접속통제 체계를 제대로 관리했는지가 개인정보 보호법상 안전조치 의무 위반 판단의 중심이 될 것으로 보인다. KT가 사고 이후 피해액을 보상하고 유심 무상 교체, 펨토셀 접속 차단, 망 보안 강화 등을 시행한 점은 감경 요소가 될 수 있다. 정부 조사 결과에 따라 전체 이용자를 대상으로 위약금 없는 해지도 허용했다. KT는 지난해 정보보호 분야에 1276억원을 투자했고 개인정보보호 자문위원회와 정보보호 자문위원회도 잇달아 출범시켰다. AI 기반 공격과 제로트러스트, 랜섬웨어 대응 등을 포함한 보안 거버넌스 강화에 나선 상태다. 투자액이 크다는 사실만으로 사고 당시의 책임이 사라지는 것은 아니다. 개인정보위가 살필 부분은 예산의 총액보다 사고 이전에 필요한 보호조치가 실제 작동했는지, 사고 이후 피해 확산을 막고 보호체계를 실질적으로 바꿨는지다. 한편 이번 처분은 피해자 수가 상대적으로 적으면 과징금도 작아지는지를 보여주는 사건이 아니다. 국가 기간통신망의 관리 부실로 식별정보가 범죄에 이용됐을 때 그 책임을 어떻게 산정할 것인지가 핵심이다. 개인정보위의 결론은 KT 한 기업의 비용을 넘어 통신사가 네트워크 보안을 어디까지 경영 책임으로 받아들여야 하는지를 가르는 기준이 될 전망이다.
2026-07-19 11:51:01
-
개보위, AI 데이터 규제 '활용·책임' 함께 손본다…AX 안심체계 구축
[경제일보] 개인정보보호위원회가 인공지능(AI) 개발 과정의 데이터 활용 문턱을 낮추는 동시에 유출과 오남용에 대한 책임은 강화하는 규제 전환에 나선다. 일률적인 개인정보 규제에서 벗어나 AI 기술과 데이터의 위험 수준에 따라 활용 범위와 안전조치를 달리 적용하는 것이 핵심이다. 개인정보위는 16일 이재명 대통령에게 보고한 하반기 업무계획에서 4대 역점 분야와 개혁·지역성장·국가정상화 과제를 제시했다. AI 개발과 운영 과정에서 발생하는 법적 불확실성을 줄이기 위한 가칭 ‘AX 안심 지원체계’를 구축하고, 공익·사회적 목적의 AI 개발에는 맞춤형 안전조치를 전제로 원본 개인정보 활용을 허용하는 특례 도입을 추진한다. ◆ AI 데이터 활용 문턱 낮추고 사전 검토 강화 AX 안심 지원체계는 적극적 법령 해석과 사전적정성 검토, 비조치 의견서 등 기존 제도를 통합해 AI 기업과 공공기관에 적합한 지원 방식을 연결하는 구조다. 기업이 AI 서비스를 개발한 뒤 제재 여부를 기다리는 방식에서 벗어나 개발 단계부터 데이터 처리의 적법성과 프라이버시 위험을 점검하도록 하겠다는 취지다. 개인정보위는 에이전틱 AI와 공공 AX 등 기술·분야별 안내서도 마련할 계획이다. 자율적으로 업무를 수행하는 에이전틱 AI는 개인정보 접근 범위와 행위 책임이 불명확할 수 있고 로봇·스마트글라스 등 피지컬 AI는 카메라와 마이크로 주변인의 정보를 실시간 수집할 가능성이 크다. 기술별 위험이 다른 만큼 하나의 동의 절차만으로 규율하기 어렵다는 판단이다. AI 원본활용 특례는 범죄 대응과 재난 방지 등 공익적 목적의 AI 개발에서 가명정보만으로 연구 목적을 달성하기 어려운 경우를 겨냥한다. 신청과 현장조사, 위험평가, 전문위원회와 개인정보위 심의, 사후관리 절차를 거쳐 제한적으로 원본 활용을 허용하는 방식이다. 제도의 본질은 무제한 활용 허용이 아니다. 활용 필요성과 공익성을 확인하고 정보의 민감도와 유출 가능성에 맞춘 안전조치를 부과하는 조건부 활용체계에 가깝다. 개인정보위는 AI 시대의 데이터 활용을 넓히되 위험에 비례하는 규율 방식으로 전환하겠다는 방침이다. ◆ 공공기관 387개 시스템 보안 의무 강화 대규모 개인정보를 보유한 공공기관에는 더 무거운 책임이 부과된다. 개인정보위는 주요 개인정보 처리 시스템 387개를 대상으로 연 1회 이상 취약점 점검과 모의해킹을 의무화하고 전문 개인정보보호책임자(CPO) 지정과 신고도 강화할 계획이다. 정부24와 국민신문고 등 주요 공공시스템에는 개인정보보호 관리체계 인증인 ISMS-P를 단계적으로 의무화한다. 주민등록번호 5000만건 이상을 보유한 대민 시스템 11종은 별도 집중관리 대상으로 지정하고 자체 점검 결과가 미흡한 시스템에는 관계부처 합동점검을 실시한다. 공공기관의 개인정보보호 인력과 예산 확대도 병행한다. 취약점 점검, 접속기록 관리, 보호 솔루션 도입에 필요한 예산 확보를 지원하고 담당자에게 수당과 인사상 우대 방안을 제공하는 방안이 추진된다. 반대로 고의나 중과실에 따른 유출과 업무 해태에는 징계 권고와 이행점검을 통해 책임을 묻는다. 공공부문의 개인정보 유출은 민간 사고보다 피해 범위가 넓고 국민이 서비스를 선택해 회피하기도 어렵다. 개인정보위가 공공기관의 자율점검을 의무 점검과 인증체계로 전환하려는 이유도 공공서비스의 신뢰를 기관의 자율에만 맡길 수 없다는 판단에서 출발한다. ◆ 예방투자는 감경하고 중대 위반은 최대 10% 민간기업 제재 체계도 달라진다. 개인정보위는 기업이 법정 의무를 넘어 예방투자를 하고 유출 사고를 신속하게 탐지·차단한 경우 과징금 산정에서 이를 반영할 계획이다. 사고 이후 2차 피해 방지와 피해회복, 보호체계 복원 수준도 평가 대상에 포함한다. 보호 역량이 부족한 중소·영세기업에는 기술지원과 컨설팅을 제공한다. 경미한 사건은 시정을 전제로 처분을 면제하되 같은 위반이 반복되면 제재를 가중하는 ‘처분성 경고제’도 도입할 예정이다. 규제 비용을 감당하기 어려운 기업에는 개선 기회를 주면서 반복적 방치에는 책임을 묻는 구조다. 반면 중대하거나 반복적인 위반에는 매출액의 최대 10%까지 징벌적 과징금을 부과하는 제도를 시행한다. 유출 신고와 통지를 지연하거나 피해 확산 방지 조치를 이행하지 않은 경우에도 과징금이 가중된다. 조사 과정에서 자료를 숨기거나 폐기하는 행위에는 별도 제재와 신고포상금 도입도 추진한다. 100만건 이상이 유출된 중요 사건은 전담 조사단을 구성해 신속하게 조사하고 소규모·정형화된 사건은 소위원회 중심의 신속 처리 절차를 적용한다. 개인정보위는 연내 기술분석센터를 구축하고 포렌식 기능을 강화해 랜섬웨어와 AI 해킹 등 복합적인 침해사고에 대응할 계획이다. ◆ AI 규제의 성패는 ‘허용 이후의 책임’에 달렸다 국민 권리구제 체계도 확대된다. 개인정보 유출 기업의 손해배상 책임을 강화하고 유출 관련 과징금 수입을 피해회복과 권리구제에 활용하는 통합기금 도입을 추진한다. 약 300개 주요 앱을 대상으로 탈퇴 방해, 선택동의 강요, 반복적 동의 요구 등 개인정보 다크패턴 실태도 점검한다. 마이데이터는 의료·통신·에너지 분야를 결합한 서비스로 확장한다. 진료·검사 기록을 활용한 맞춤 서비스, 실제 통신 이용량에 기반한 요금제 추천, 공과금 납부 이력을 활용한 대안 신용평가 등이 검토 대상이다. 개인정보 활용으로 발생한 수익의 일부를 정보주체에게 돌려주는 이익공유 모델도 추진한다. 이번 업무계획은 개인정보 정책의 중심을 ‘동의를 받았는가’에서 ‘어떤 위험을 만들고 어떻게 통제했는가’로 옮기려는 시도다. AI 산업에는 데이터 활용의 예측 가능성을 주고, 국민에게는 피해 예방과 구제 장치를 강화하는 방식이다. 규제 완화만으로 AI 혁신이 만들어지는 것은 아니다. 원본 데이터 활용 범위가 넓어질수록 기업과 공공기관의 설명 책임, 기록 의무, 사후 검증도 더 엄격해져야 한다. 활용의 문을 여는 것은 정부가 할 수 있지만 신뢰를 지키는 것은 데이터를 다루는 기관의 몫이다. AI 시대 개인정보 정책의 성패는 얼마나 많이 허용했느냐가 아니라 허용 이후의 위험을 얼마나 투명하게 통제했느냐에서 갈릴 것이다.
2026-07-17 11:50:23
-
티빙 유출, 제휴 고객까지 번졌다…KT·네이버·카카오 이용자 정보도 유출됐나
[경제일보] 티빙 개인정보 유출 사고의 피해가 직접 가입자를 넘어 통신사 결합상품과 소셜미디어(SNS) 간편로그인 등 제휴 서비스를 통해 유입된 이용자에게까지 번졌다. 네이버와 카카오, KT 시스템이 추가로 해킹된 것은 아니지만 제휴 과정에서 티빙에 전달·저장된 정보가 함께 빠져나간 것으로 확인됐다. 특히 KT 개인정보 유출 사고의 보상으로 티빙 이용권을 받은 고객 가운데 41만6000여명이 다시 유출 대상에 포함되면서 제휴 기업의 고객 안내와 사전 보안 검증 책임을 둘러싼 논란도 커지고 있다. 지난 14일 이정헌 더불어민주당 의원실이 과학기술정보통신부와 개인정보보호위원회로부터 받은 자료에 따르면 KT가 고객 보상 프로그램으로 제공한 티빙 이용권을 선택한 고객은 58만6000여명이다. 이 가운데 이용권을 티빙에 등록해 실제 사용한 41만6000여명의 정보가 이번 사고의 유출 대상에 포함됐다. ◆ 티빙 DB가 뚫리자 제휴 고객 정보도 함께 유출 현재까지 확인된 사고 원인은 티빙 이용자 정보를 저장한 데이터베이스(DB)에 대한 비인가 접근이다. 개인정보위가 공개한 유출 가능 항목은 아이디와 이름, 생년월일, 성별, 연계정보(CI), 중복가입확인정보(DI), 휴대전화번호, 이메일, 환불 계좌번호와 비밀번호 등이다. 일부 항목에는 암호화가 적용됐다. 구체적인 침투 경로와 안전조치 의무 위반 여부는 민관합동조사단이 조사 중이다. 피해가 제휴 이용자에게까지 확산된 이유는 서비스 가입 경로와 관계없이 이용에 필요한 정보가 최종적으로 티빙 DB에 저장됐기 때문이다. 네이버와 카카오 계정으로 간편 가입한 이용자는 티빙에 전달한 이름과 이메일, 휴대전화번호 등 본인확인 정보와 SNS 식별 아이디가 유출 대상에 포함됐다. 이는 네이버와 카카오의 로그인 시스템이나 계정 비밀번호가 뚫렸다는 의미는 아니다. 간편로그인 인증 권한은 각 플랫폼이 별도로 관리하고 티빙에는 이용자 식별과 서비스 제공에 필요한 정보가 저장된다. 따라서 이번 정보만으로 네이버·카카오 계정이 즉시 탈취되는 것은 아니지만, 다른 유출 정보와 결합한 피싱이나 크리덴셜 스터핑 공격에는 악용될 수 있다. 사고의 본질도 여기에 있다. 간편로그인은 이용자가 새로운 계정과 비밀번호를 만드는 부담을 줄여주지만, 서비스를 제공받는 사업자가 이름과 이메일, 식별값 등을 별도로 저장하면 개인정보 사본이 다시 생긴다. 인증을 네이버나 카카오가 담당해도 티빙에 저장된 정보의 보안까지 자동으로 보장되는 것은 아니다. ◆ KT “개인정보 전달 안 해”…법적 책임과 고객 책임은 별개 KT는 이번 사고가 자사 시스템과 무관하다는 입장이다. KT가 티빙에 제공한 것은 고객이 직접 등록하는 무작위 이용권 코드로, 고객 개인정보를 티빙에 전달하거나 처리를 위탁하지 않았다는 설명이다. KT는 “티빙의 개인정보 처리시스템을 운영하거나 접근할 권한이 없다”며 개인정보보호법상 직접적인 책임 주체는 티빙 운영사라고 밝혔다. 다만 고객 혜택으로 연결한 서비스인 만큼 앞으로 제휴사의 보안 관리와 검증을 강화하겠다는 방침이다. 법적 책임과 고객 보호 책임은 구분해서 볼 필요가 있다. KT가 고객정보를 넘기지 않았다면 티빙의 개인정보 관리에 대한 직접 책임을 묻기는 어렵다. 그러나 KT 보상 프로그램을 통해 가입한 고객 규모가 41만명을 넘는 만큼 해당 고객에게 유출 여부 확인 방법과 피해 예방 조치를 직접 안내해야 한다는 요구는 피하기 어렵다. 보안 사고 피해자에게 제공한 보상 서비스에서 다시 유출 사고가 발생했다는 점도 KT의 신뢰 회복 과정에 부담으로 작용할 전망이다. 네이버와 카카오 역시 현재까지 자사 인증 시스템이 침해됐다는 정황은 확인되지 않았다. 직접적인 법적 책임은 티빙이 어떤 정보를 어떤 근거로 저장했고, 네이버·카카오가 정보 제공자로서 필요한 보호조치를 이행했는지를 조사한 뒤 판단해야 한다. 다만 플랫폼 입장에서도 간편로그인 제휴 애플리케이션이 요구하는 개인정보 범위가 적정한지, 제휴 종료 후 식별정보가 삭제되는지, 보안 사고가 발생하면 이용자에게 어떻게 통지할지를 다시 점검할 필요가 생겼다. 현재 네이버와 카카오는 이번 사고와 관련한 별도의 구체적인 후속 대책을 공개하지 않은 상태다. ◆ ‘가입자 확대’ 제휴 전략, 보안 책임도 함께 커져 티빙은 직접 판매뿐 아니라 네이버와 통신사 결합상품 등 외부 채널을 통해 가입자를 확대해 왔다. CJ ENM 사업보고서에도 티빙이 네이버와 KT·LG유플러스 등 제휴 채널을 활용하는 판매 구조가 명시돼 있다. 제휴는 고객 확보 비용을 줄이고 가입자를 빠르게 늘릴 수 있지만 정보가 여러 사업자를 거치고 책임 주체가 나뉜다는 약점이 있다. 사고가 발생하면 서비스를 운영한 기업은 “제휴사가 모집한 고객”이라고 보고, 제휴사는 “개인정보를 직접 관리하지 않았다”고 선을 그을 수 있다. 결국 이용자가 어느 기업으로부터 안내와 보호를 받아야 하는지 불분명해진다. 향후 피해 범위가 더 커질 가능성도 있다. 티빙은 SK텔레콤과 LG유플러스 등 통신상품을 비롯한 여러 제휴 채널을 운영해 왔다. 다만 이들 제휴사 고객의 정보가 실제로 얼마나 포함됐는지는 아직 확인되지 않았다. 정부 조사 결과가 나오기 전까지 피해가 발생했다고 단정해서는 안 된다. ◆ 티빙은 전수 통지, 제휴사는 공동 대응체계 마련해야 티빙은 현재 별도 조회 페이지를 통해 이용자가 자신의 유출 여부와 항목을 확인하도록 하고 있다. 홈 화면에는 비밀번호 변경 안내도 게시했다. 다음 단계는 가입 경로별 피해 규모를 확정하고 직접 가입자와 간편로그인, 통신사 이용권, 결합상품 가입자를 구분해 개별 통지하는 것이다. 접속 세션과 인증 토큰을 초기화하고 불필요하게 보관한 휴면·탈퇴·종료 제휴 계정 정보가 있었는지도 확인해야 한다. 사고 원인이 접근키나 인증정보 관리 문제로 드러날 경우 개발 코드와 외부 저장소에 대한 비밀정보 탐지 체계도 전면 재정비해야 한다. KT와 네이버, 카카오 등 제휴사도 티빙의 안내에만 맡기기보다 자체 고객 채널을 통해 유출 조회 방법과 피싱 예방 수칙을 전달할 필요가 있다. 향후 제휴 계약에는 △보안 수준 사전 심사 △최소한의 정보만 수집 △제휴 종료 시 정보 파기 △사고 즉시 제휴사에 통보 △공동 이용자 안내와 피해 구제 절차를 명시하는 방안이 요구된다. 정부 조사 결과는 플랫폼 제휴 구조의 책임 범위를 가르는 기준이 될 전망이다. 티빙의 기술적·관리적 보호조치 위반 여부뿐 아니라 제휴 가입자 정보가 필요 이상으로 수집·보관됐는지, 제휴가 끝난 뒤에도 남아 있었는지까지 확인해야 한다. 이정헌 의원은 “개인정보 유출의 직접적인 당사자가 아니더라도 제휴 서비스를 제공하거나 연계한 기업 역시 고객 보호와 안내 책임에서 자유로울 수 없다”며 “정부가 제휴 기업의 책임을 포함한 제도 개선 방안을 마련해야 한다”고 말했다.
2026-07-15 11:08:30
-
회원 130만명 털리고도 몰랐다…락앤락, 개인정보 유출로 과징금 5억
[경제일보] 락앤락이 약 130만 명의 회원 개인정보 유출 사고로 과징금 5억원대 제재를 받았다. 해커가 내부 시스템에 침입해 대용량 데이터를 빼냈지만 회사는 이를 탐지하지 못했고 해커의 협박 메일을 받고서야 유출 사실을 인지한 것으로 조사됐다. 개인정보보호위원회는 지난 8일 제13회 전체회의를 열고 개인정보 보호법을 위반한 락앤락, 유베이스, 썬포토 등 3개 사업자에 총 7억100만원의 과징금과 540만원의 과태료를 부과했다고 9일 밝혔다. 처분 사실을 각 사 홈페이지에 공표하라는 명령도 함께 의결했다. 가장 큰 제재를 받은 곳은 락앤락이다. 개인정보위 조사 결과 해커는 2024년 4월 락앤락 메일 서버 보안 취약점을 악용해 내부 시스템에 침입했고 같은 해 5월 말 회원 데이터베이스를 유출했다. 같은 해 11월에는 내부 시스템에 다시 침입해 파일서버에 저장된 업무자료와 임직원 개인정보까지 추가로 빼낸 것으로 확인됐다. 이 과정에서 약 130만 명의 회원 개인정보와 임직원 개인정보 1111건이 외부로 유출됐다. 유출 항목에는 회원 이름, 휴대전화번호, 주소와 임직원의 주민등록증, 운전면허증, 통장 사본 등이 포함됐다. 개인정보위는 락앤락이 유출 과정에서 발생한 비정상적인 대용량 트래픽을 탐지·대응하지 못했다고 판단했다. 2022년 공개된 보안 취약점에 대한 패치를 적용하지 않았고, 주요 서버 관리자 계정에 동일한 비밀번호를 사용한 점도 문제로 지적됐다. 고유식별정보 암호화 미흡, 개인정보 미파기 등 안전조치 의무 위반도 확인됐다. 이에 개인정보위는 락앤락에 과징금 5억300만원과 과태료 540만원을 부과했다. 콜센터 아웃소싱 업체 유베이스도 제재 대상에 올랐다. 2024년 대표 홈페이지 관리자 계정이 해킹돼 문의 게시판 이용자 1852명의 이름, 전화번호, 이메일, 회사명 등이 유출됐다. 해커는 해당 정보를 텔레그램에 게시하기도 했다. 유베이스는 외부에서 관리자 페이지 접속이 가능하도록 운영하면서 IP 주소 등으로 접근을 제한하지 않았고, 아이디와 비밀번호만으로 관리자 페이지에 접속할 수 있게 한 것으로 조사됐다. 개인정보위는 유베이스에 과징금 1억6800만원을 부과했다. 사진·영상장비 판매업체 썬포토는 관리자 계정 해킹으로 회원 약 17만 명의 개인정보와 주문정보 13건이 유출됐다. 유출 정보에는 이름, 아이디, 휴대전화번호, 성별 등이 포함됐다. 해커가 주문자 1명에게 썬포토 직원을 사칭해 보이스피싱을 시도한 사실도 확인됐다. 썬포토에는 과징금 3000만원이 부과됐다. 이번 제재는 개인정보 유출 사고의 초점이 단순 해킹 피해를 넘어 기업의 탐지·패치·접근통제 체계로 옮겨가고 있음을 보여준다. 관리자 페이지 접근 제한, 취약점 패치, 접속기록 관리, 고유식별정보 암호화 같은 기본 보안 조치가 미흡하면 사고 이후 책임도 커질 수밖에 없다.
2026-07-09 17:09:05
-
-
-
-
결혼정보회사 듀오 개인정보 유출 소송전…"혼인경력까지 털렸다"
[경제일보] 결혼정보회사 듀오의 개인정보 유출 사건이 집단 손해배상 소송으로 번지고 있다. 이름과 연락처 수준을 넘어 혼인 경력과 가족관계, 직장 정보 등 결혼정보회사가 보유한 내밀한 정보가 포함됐다는 주장이 나오면서 피해 파장이 커지는 분위기다. 법무법인 세담은 듀오 개인정보 유출 사건과 관련해 피해 회원들을 대리한 단체 손해배상 청구 소송을 제기했다고 밝혔다. 세담은 이번 사건이 단순 데이터 유출이 아니라 회원의 사생활 전반이 외부에 노출된 중대 사안이라고 보고 있다. 제공자료에 따르면 현재까지 확인된 유출 항목은 최대 72개다. 키, 체중, 혈액형, 종교, 혼인 경력, 학력, 직장, 가족관계 등이 포함된 것으로 알려졌다. 결혼정보회사 특성상 회원들이 결혼을 목적으로 제공한 정보가 많아 일반 플랫폼 유출 사고보다 사생활 침해 우려가 크다는 지적이 나온다. 앞서 개인정보보호위원회는 듀오에 과징금 11억9700만원과 과태료 1320만원을 부과한 것으로 전해졌다. 자료에 따르면 안전조치 의무 위반, 개인정보 유출 신고 지연, 장기 보관 정보 미파기 등이 문제로 지적됐다. 다만 공개자료 기준으로 해당 처분 원문은 확인되지 않았다. 세담은 민사소송에서 듀오가 개인정보처리자로서 안전성 확보 의무를 다했는지 다툴 예정이다. 유출 사고 이후 신고와 정보주체 통지가 적법했는지, 탈퇴 회원이나 장기 미이용 회원의 개인정보가 제대로 파기됐는지도 주요 쟁점으로 본다. 이번 사건의 무게는 정보의 성격에 있다. 결혼정보 서비스는 회원의 신상과 가족 배경, 직업, 혼인 이력, 자기소개 등 개인이 일상에서 쉽게 공개하지 않는 정보를 다룬다. 이 정보가 외부로 유출될 경우 금전 피해를 넘어 평판 훼손과 2차 피해로 이어질 수 있다. 피해자들의 반발도 거세다. 한 피해자는 혼인 경력과 사진, 직장명, 직장 주소, 거주지, 결혼·이혼 연도, 본인 소개 글까지 유출됐다고 주장했다. 그는 “마치 광장에 벌거벗겨진 채 내던져진 기분”이라고 호소했다. 탈퇴 회원 정보 보관 문제도 소송의 핵심 쟁점으로 떠오르고 있다. 일부 피해자는 이미 회원 탈퇴를 했는데도 듀오의 개인정보 유출 조회 시스템에서 자신의 정보가 보관돼 있었고 유출 대상에도 포함된 것으로 확인됐다고 주장하고 있다. 사실로 확인될 경우 개인정보 보관 기간과 파기 의무 위반 여부가 민사 책임 판단에 영향을 줄 수 있다. 신알찬 법무법인 세담 대표변호사는 “결혼정보회사에 제공되는 정보는 개인이 사회생활에서 쉽게 공개하지 않는 내밀한 정보가 다수 포함돼 있다”며 “이번 사건은 회원의 사생활과 인격적 이익이 침해된 중대한 사건으로 봐야 한다”고 말했다. 이어 “개인정보보호위원회의 제재를 통해 위법성 판단의 중요한 기초가 마련된 만큼 민사소송에서는 피해자들이 입은 정신적 손해와 향후 발생할 수 있는 2차 피해 가능성까지 주장하고 입증해 나갈 계획”이라고 밝혔다. 법조계에서는 피해 규모가 약 43만명에 달한다는 주장이 제기되는 만큼 후속 소송이 확대될 가능성도 거론된다. 개인정보 유출 소송은 피해 입증과 위자료 산정이 쟁점이지만 유출 정보가 민감할수록 법원의 판단도 달라질 수 있다.
2026-06-25 17:51:43
-
-
-
수장 바꾸고도 또 사망사고… 포스코이앤씨, 구호만 남은 안전쇄신
[경제일보] 포스코이앤씨가 다시 안전관리 책임론에 휩싸였다. 지난해 잇따른 사망사고 이후 대표이사가 물러났고, 후임 대표로 최고안전책임자 출신인 송치영 대표가 선임됐지만 올해 신안산선 현장에서 또 근로자가 숨졌다. 건설업계에서는 이번 사고를 계기로 포스코이앤씨의 안전관리 체계를 다시 들여다봐야 한다는 말이 나온다. 포스코이앤씨는 지난해 중대재해 반복 이후 경영진 교체와 전사 안전점검, 안전조직 정비를 내세웠다. 고용노동부 특별감독도 받았다. 그럼에도 다시 사망사고가 발생하면서 송치영 대표 체제의 안전관리 실효성을 따져봐야 한다는 지적이 제기되고 있다. 16일 건설업계에 따르면 지난 9일 서울 관악구 신안산선 복선전철 공사 현장에서 작업 중이던 하청 근로자가 약 15m 아래로 추락해 숨졌다. 고용노동부는 사고 직후 작업중지 명령을 내리고 중대재해처벌법과 산업안전보건법 위반 여부 조사에 착수했다. 포스코이앤씨도 현장 작업을 중단하고 사고 수습에 나섰다. 사고 다음 날 회사는 임직원 명의의 사과문을 냈다. 포스코이앤씨는 “그동안 신안산선 현장 전체에 대해 외부 전문가들과 함께 안전 점검을 진행했으나 아직도 충분하지 않다는 점을 뼈저리게 느끼고 있다”며 “안전이 완전히 확보될 때까지 작업 중지 등 할 수 있는 모든 조치를 다하겠다”고 밝혔다. 그러나 포스코이앤씨는 이미 지난해 여러 차례 중대재해를 겪었다. 사고 때마다 안전점검과 재발방지 대책을 약속했다. 결국 정희민 전 대표가 책임을 지고 물러났고, 후임 대표로 송 대표가 선임됐다. 송 대표는 포스코그룹 내에서 안전 분야를 맡아온 인물이다. 당시 인사는 포스코이앤씨가 안전 문제를 경영 차원에서 다루겠다는 메시지로 받아들여졌다. 이번 사고가 더 무겁게 받아들여지는 배경도 여기에 있다. 송 대표는 일반적인 관리형 대표보다 안전 쇄신의 성격을 강하게 띠고 취임했다. 포스코이앤씨 입장에서는 대표 교체 자체가 시장에 내놓은 강한 쇄신 카드였다. 그런데 송 대표 체제에서도 사망사고가 발생하면서 대표 교체 이후 현장 안전관리가 실제로 개선됐는지 의문이 커지고 있다. 신안산선 사업 구간은 이미 사망사고가 반복된 곳이다. 지난해 4월 경기 광명시 일직동 신안산선 5-2공구에서는 터널 붕괴사고로 근로자 1명이 숨졌다. 같은 해 여의도 구간에서도 철근 구조물 붕괴 사고로 사망자가 발생했다. 이번 관악구 현장 사고까지 더하면 신안산선 사업 구간에서만 세 차례 사망사고가 발생했다. 사고 이력이 있는 사업 구간이라면 일반 현장보다 더 촘촘한 관리가 요구된다. 위험 공정 점검, 작업허가 절차, 추락 방지 조치, 하청 근로자 보호 체계가 실제 작업 단계에서 제대로 이뤄졌는지 살펴봐야 한다. 회사가 외부 전문가들과 함께 신안산선 현장 전체에 대한 안전점검을 진행했다고 밝힌 만큼 이번 사고는 점검의 실효성 논란으로도 이어질 수 있다. 포스코이앤씨 안전 논란은 신안산선에 그치지 않는다. 지난해 김해 공동주택 신축현장, 대구 주상복합 건설현장, 함양~울산고속도로 건설현장 등에서도 사망사고가 이어졌다. 광명~서울고속도로 건설현장에서는 외국인 근로자가 감전 사고로 중상을 입은 사례도 있었다. 여러 지역과 공종에서 사고가 이어졌다는 점은 특정 현장 관리 부실만으로 설명하기 어렵다는 지적을 낳고 있다. 정부 감독 결과도 부담이다. 고용노동부는 올해 초 포스코이앤씨 본사와 전국 현장을 대상으로 안전보건감독을 벌였다. 당시 전국 62개 현장 가운데 55개 현장에서 산업안전보건법 위반 사항 258건이 적발됐다. 안전난간과 작업발판 미설치, 통로 미확보 등 기본적인 안전조치 미이행 사례도 포함됐다. 한두 현장의 문제라기보다 회사 안전관리 체계를 다시 봐야 한다는 지적이 나온 배경이다. 대표 교체 이후에도 사고가 반복되면서 책임론은 현장 관리자 선에서 끝나기 어려워졌다. 중대재해처벌법 시행 이후 안전보건 확보 의무는 최고경영진의 주요 책무로 다뤄지고 있다. 안전 예산과 조직, 매뉴얼을 갖췄는지뿐 아니라 그 체계가 현장에서 실제로 작동했는지가 중요해졌다. 사고가 반복될수록 최고경영자의 관리 책임을 묻는 목소리도 커질 수 있다. 송 대표 체제에 대한 평가도 이 지점에서 이뤄질 수밖에 없다. 포스코이앤씨가 그를 대표로 세운 배경에는 반복되는 중대재해를 끊어내겠다는 판단이 있었다. 그렇다면 송 대표 체제의 성과는 실적이나 수주 성과만으로 평가되기 어렵다. 중대재해 감소 여부, 위험 현장 통제, 본사 지침의 현장 이행 여부가 함께 따져질 수밖에 없다. 이번 사고 이후 포스코이앤씨는 다시 사과했고, 작업중지와 안전 확보를 약속했다. 그러나 업계 안팎에서는 사고 이후 조치보다 지난해 이후 내놓은 안전혁신 대책이 실제로 어느 정도 실행됐는지를 봐야 한다는 말이 나온다. 신안산선 현장에서 어떤 위험 요인이 확인됐고 어떤 조치가 이뤄졌는지, 사고 이력이 있는 구간에서 관리 체계가 어떻게 보강됐는지에 대한 설명도 필요해졌다. 건설업계에서는 포스코이앤씨가 기존 방식의 사과와 점검만으로 신뢰를 회복하기 쉽지 않을 것이라는 시각도 있다. 이미 대표 교체와 특별감독, 전사 안전점검을 거쳤기 때문이다. 그 뒤에도 다시 사망사고가 발생한 만큼 새로운 구호보다 기존 대책이 왜 충분히 작동하지 않았는지에 대한 설명이 우선돼야 한다는 지적이다. 이번 사고는 포스코이앤씨의 수주 경쟁력에도 부담으로 작용할 수 있다. 최근 재건축·재개발 시장에서는 시공사의 브랜드뿐 아니라 공사 수행 능력, 재무 안정성, 안전관리 역량까지 함께 평가하는 분위기가 강해지고 있다. 중대재해가 발생하면 작업중지와 조사, 공정 지연, 평판 악화가 뒤따를 수 있다. 조합원 입장에서는 안전 리스크가 사업 리스크로 이어질 수 있다. 포스코이앤씨는 프리미엄 브랜드를 앞세워 대형 정비사업 수주전에 나서고 있다. 그러나 브랜드 경쟁력은 신뢰와 분리되기 어렵다. 안전사고가 반복되는 회사라는 인식이 굳어지면 조합원 설득에도 부담이 생긴다. 고급 설계와 금융 조건을 제시하더라도 현장 안전에 대한 우려가 커지면 수주전에서 약점으로 작용할 수 있다. 지난해 용산정비창 전면1구역 수주전도 이런 흐름 속에서 거론된다. 당시 포스코이앤씨는 오티에르 브랜드를 앞세워 수주전에 참여했지만 최종 시공권은 IPARK현대산업개발이 가져갔다. 수주 결과를 특정 사고와 직접 연결하기는 어렵다. 다만 신안산선 사고 이후 안전 논란이 확산된 시기와 맞물리면서 건설사 이미지 관리의 중요성을 보여준 사례로 받아들여졌다. 포스코이앤씨 입장에서는 이번 사고의 파장을 가볍게 보기 어렵다. 국토교통부와 고용노동부가 점검·감독에 나서면서 단일 현장 사고를 넘어 회사 전반의 안전관리 체계가 다시 검증대에 올랐기 때문이다. 국토부는 포스코이앤씨가 주관하는 신안산선 건설현장 7개소를 노동부와 합동 점검하고 안전관리조직과 의사결정체계의 적정성까지 심층 진단하기로 했다. 노동부도 이번 사고 이후 회사에 대한 강제수사와 전국 시공현장 기획감독 방침을 밝혔다. 단일 현장 조사를 넘어 회사 전체의 안전관리 체계를 다시 들여다보겠다는 뜻으로 해석된다. 향후 쟁점은 사고 원인 규명에 그치지 않을 것으로 보인다. 현장 작업 지시, 추락 방지 조치, 작업발판 설치 여부, 관리감독자 역할, 하청업체 안전관리 체계 등은 조사 과정에서 확인될 사안이다. 동시에 포스코이앤씨 본사의 안전관리 체계가 현장까지 제대로 작동했는지도 따져봐야 한다. 대표 교체 이후에도 사고가 반복됐다면 최고경영진 책임론도 커질 수 있다. 포스코이앤씨는 지난해 이미 한 차례 대표 교체로 책임을 정리했다. 후임 대표는 안전 전문가 출신이었다. 그럼에도 다시 사망사고가 발생했다면 같은 방식의 사과와 점검만으로는 설득력을 얻기 어렵다. 송치영 대표 체제가 현장을 실제로 통제할 수 있는지, 포스코이앤씨가 중대재해를 줄일 수 있는 경영 시스템을 갖췄는지 입증해야 하는 상황이다. 안전은 건설사의 평판과 브랜드 가치, 수주 경쟁력, 경영진 책임을 좌우하는 주요 평가 요소로 자리 잡고 있다. 포스코이앤씨가 대형 정비사업 시장에서 프리미엄 브랜드를 앞세우려면 현장 안전에 대한 신뢰 회복이 먼저다. 반복되는 중대재해 앞에서 필요한 것은 또 다른 약속보다 실제 현장의 변화다. [아주경제 2026년 06월 16일자 14면에 게재된 기사입니다.]
2026-06-16 07:00:00
-
-