
쿠팡이 개인정보 유출 사고 제재 심의에서 유출된 정보가 회수·삭제돼 2차 피해 가능성을 차단했고 전직 직원의 내부 권한 악용으로 발생한 사건이라 사전 예방이 어려웠다는 논리를 내세워 과징금 감경을 요구한 것으로 나타났습니다.
유출 통지 고객에게 지급한 구매이용권을 1조6,930억원 규모의 피해보상이라고 강조하고 개인정보 보호 인증 등도 감경 사유로 제시했지만, 개인정보보호위원회는 이번 사고를 '중대한 위반'으로 판단하고 사고 이후의 시정과 피해보상 등 일부 사유만 감경에 반영했습니다.
27일 개인정보위 전체회의 속기록에 따르면 쿠팡은 이번 사고가 "유출된 정보가 회수·삭제돼 2차 피해가 차단된 최초의 사안"이라고 주장했습니다.
공격자를 특정해 관련 기기를 회수하고 개인정보를 삭제했으며, 제3자에게 개인정보가 제공된 정황이나 실제 2차 피해도 확인되지 않았다는 것입니다.
그러나 조사에 참여한 한국인터넷진흥원(KISA) 측은 "드라이브가 이미 포맷돼 남아 있는 정보가 거의 없었다"며 "(쿠팡이 공격자가 저장했다고 주장하는) 3,000건에 대한 증적자료를 제출했으면 추가로 확인할 수 있었을 텐데 관련 정보를 단 하나도 받지 못했다"고 말했습니다.
KISA는 이어 "(해커가) 정보를 어딘가에 옮기고 보낸 흔적은 확인된 바 없다"면서도 "외부 클라우드나 다른 외장공간으로 옮겼을 가능성을 배제할 수 없고, 지금 당장 2차 피해가 없더라도 오랜 시간이 지난 후 활용할 수 있다"고 밝혔습니다.
쿠팡은 외부 해커가 보안 취약점을 뚫고 침입한 사건이 아니라 전직 직원이 재직 당시 부여받은 접근권한을 악용한 사건이라는 점도 강조했습니다.
정상적으로 권한을 부여받았던 직원의 범행이어서 일반적인 외부 해킹보다 사전에 막기 어려웠다는 취지입니다.
이에 송경희 개인정보위원장은 퇴사자인 공격자를 두고 "실제로 떠난 사람이다. 그러면 외부인이 되는 것이고 해커"라며 "권한 있는 자라는 표현을 자꾸 쓰는 것을 보면 쿠팡이 제대로 문제 인식을 못 하고 있다"고 반박했습니다.
쿠팡은 사고 이후 실시한 피해보상도 주요 감경 사유로 제시하며 "기존 사례 대비 3배 이상의 가장 큰 규모"라고 강조했습니다.
앞서 쿠팡은 유출 통지를 받은 고객 3,370만명에게 1인당 50,000원어치 구매이용권을 지급한 바 있다. 이용권은 쿠팡몰과 쿠팡이츠 각 5,000원, 쿠팡 트래블과 명품몰 각 20,000원으로 구성됐다.
다만 쿠팡은 위원회가 요청한 쿠폰 실사용 내역은 제출하지 않았습니다.
박상희 위원은 "쿠팡에 불리하기 때문에 안 낸다고 생각한다"며 "트래블이나 명품몰에서 20,000원을 쓰려면 10배 이상의 돈을 써야 할 것 같은데 이것을 보상책이라고 할 수 있느냐"고 지적했습니다.
쿠팡 측은 영업기밀에 해당한다는 내부 의견이 있어 제출하지 못했다면서도 저렴한 사용처를 많이 확보해놨다고 답했습니다.
개인정보위는 쿠팡이 인증키 유출에 취약한 구조로 시스템을 설계·운영하고 침입 탐지·차단을 정상적으로 수행하지 못한 데다 약 3,700만명의 개인정보가 유출돼 심각한 사회적 혼란을 야기한 점 등을 들어 이번 사고를 '중대한 위반'으로 판단했습니다.
다만 사고 이후 이뤄진 시정과 피해보상 등은 실제 과징금 감경에 반영됐습니다.
과징금 산정 과정에서 1차 조정 때 위반 기간이 1년 초과 2년 미만인 점을 이유로 25%, 최근 3년간 과징금 처분을 2회 이상 받은 점을 이유로 30%를 각각 가중했습니다. 반면 위반행위로 취득한 이익이 없다는 점은 30% 감경했습니다.
이어 2차 조정에서는 로그 삭제 등 조사방해 행위에 대해 10%를 가중한 반면 시정 완료와 피해보상, 개인정보 보호 노력 등을 고려해 50%를 감경했습니다.
























































댓글
(0)