|
대만 당국 조사 결과 한국에서 발생한 쿠팡 개인정보 유출 사고의 공격자는 2000여개의 서로 다른 인터넷주소(IP)를 통해 대만 이용자 20만 4552명의 개인정보에 접근했다. 이름과 이메일, 전화번호, 배송주소, 일부 주문기록 등이 포함됐다. 당초 한국과 대만 이용자 데이터베이스가 분리돼 있었지만 조사 결과 서로 다른 데이터베이스의 백업 키가 동일해 접근이 가능했던 것으로 파악됐다.
대만 당국은 이번 사건에 개인정보보호법 제48조 2항을 적용했다. 해당 조항은 개인정보 보호를 위한 보안조치 의무를 위반한 경우 2만~200만 대만달러의 과징금을 부과하도록 규정한다. 과징금이 최대 1500만 대만달러까지 올라가는 제48조 3항의 ‘중대한 위반’에는 해당하지 않는다고 본 셈이다. 실제 2차 금전피해가 확인되지 않은 점과 소비자 보상 및 개선 조치 등이 고려된 것으로 전해졌다.
쿠팡Inc는 지난 2월 보안업체 맨디언트의 포렌식 조사 결과 공격자가 약 20만개 계정에 접근했지만 실제 데이터를 저장한 것으로 확인된 계정은 1개였다고 밝혔다. 금융·결제 데이터와 비밀번호 등 로그인 정보에는 접근하지 않았다는 게 회사 측 설명이다. 쿠팡은 피해 이용자들에게 1인당 약 4만 5900원 상당, 총 2억 대만달러 규모의 이용권을 지급했다.
한국의 제재 규모와는 차이가 크다. 개인정보보호위원회는 지난 6월 약 3755만명의 개인정보 유출과 관련해 쿠팡에 과징금 4235억 7500만원을 부과했다. 이를 유출 인원으로 나누면 1인당 약 1만 1280원이다. 대만은 법인과 대표자에게 부과된 총 150만 대만달러를 20만 4552명으로 나누면 1인당 약 7.33대만달러(약 318원)로, 한국이 약 35배 많다.
다만 양국은 개인정보 유출에 대한 과징금 산정 방식 자체가 다르다. 한국은 위반행위와 관련한 매출액 등을 기준으로 과징금을 산정하는 반면 대만은 위반 정도에 따라 법에서 정한 범위 내에서 과징금을 부과한다. 업계 관계자는 “결과적으로 같은 사건을 두고 유출 사고에 대한 정책이 다른 대만 정부와 한국 정부의 과징금 처분 수위가 도드라지게 차이를 보이게 됐다”고 말했다.





