서울 송파구 쿠팡 본사 전경.ⓒ뉴시스
대만 정부가 쿠팡의 개인정보 유출 사고와 관련해 현지 법인과 대표자에게 총 150만 대만달러의 과징금을 부과했다.
같은 개인정보 유출 사고를 두고 한국 정부가 쿠팡에 부과한 과징금을 유출 인원 기준으로 단순 환산하면 대만보다 약 35배 높은 수준이다.
양국의 개인정보보호 법체계와 과징금 산정 방식이 다른 만큼 직접 비교에는 한계가 있지만 처분 수위가 크게 엇갈리면서 형평성을 둘러싼 논란이 제기될 가능성이 있다.
21일 대만 현지 언론 등에 따르면 대만 디지털발전부는 쿠팡 대만 법인이 개인정보보호법상 안전조치 의무를 위반했다고 판단해 법인과 대표자에게 각각 75만 대만달러의 과징금을 부과했다.
총 150만 대만달러로 한화 약 6500만원 수준이다.
이번 사고는 지난해 말 한국에서 발생한 쿠팡 개인정보 유출 사건이 대만 이용자에게까지 영향을 미치면서 불거졌다.
대만 당국 조사 결과 쿠팡 한국 법인의 전 직원인 공격자는 2000개가 넘는 서로 다른 IP주소를 통해 대만 이용자 20만4552명의 개인정보에 접근했다.
접근된 정보에는 이름과 이메일, 전화번호, 배송주소와 일부 주문기록 등이 포함됐다.
쿠팡 대만은 당초 한국과 대만 이용자의 데이터베이스가 분리돼 있다고 설명했지만 조사 과정에서 서로 다른 데이터베이스에 동일한 백업키가 사용돼 접근이 가능했던 사실도 확인됐다.
대만 정부는 이를 개인정보 도난이나 변경, 손상, 손실 및 유출을 막기 위한 적절한 보안조치를 취하도록 규정한 개인정보보호법상 의무 위반으로 판단했다.
다만 이번 사고를 ‘중대한 위반’으로 보지는 않았다.
대만 개인정보보호법은 안전조치 의무 위반의 정도에 따라 과징금 상한을 달리한다. 일반적인 위반에는 상대적으로 낮은 과징금 범위가 적용되는 반면 위반 정도가 중대하다고 판단될 경우 과징금 규모가 크게 높아질 수 있다.
대만 디지털발전부는 이번 쿠팡 사건에는 일반적인 안전조치 의무 위반에 해당하는 규정을 적용했다.
개인정보 유출 규모뿐 아니라 업체의 후속 개선과 피해 방지 조치, 실제 소비자 피해 발생 여부 등을 종합적으로 고려한 것으로 알려졌다.
쿠팡도 사고 이후 대만 이용자들을 대상으로 보상 조치를 실시했다.
쿠팡Inc는 지난 2월 보안업체 맨디언트의 포렌식 결과를 공개하며 전 직원이 접근한 약 20만개 계정 가운데 실제 저장된 대만 이용자 데이터는 1개 계정으로 확인됐으며 금융·결제정보나 비밀번호 등 로그인 정보에는 접근하지 않았다고 밝혔다.
대만 이용자에게는 총 2억 대만달러 규모의 이용권도 지급했다.
한국 정부의 판단은 달랐다.
개인정보보호위원회는 지난 6월 쿠팡의 개인정보 유출과 온라인 활동기록 무단 수집 등에 대해 총 6246억8100만원의 과징금을 부과했다.
이 가운데 개인정보 유출 사고에 한정한 과징금은 4235억7500만원이다.
개인정보위는 인증 서명키 관리와 접근통제 소홀 등 기본적인 안전관리 체계 미흡으로 약 3755만명의 개인정보가 유출됐다고 판단했다.
유출 인원으로 단순 환산하면 한국의 개인정보 유출 관련 과징금은 1명당 약 1만1000원대다.
반면 대만의 법인과 대표자 과징금 합계인 150만 대만달러를 현지 유출 인원 20만4552명으로 나누면 1명당 약 7.3대만달러, 한화 약 318원 수준이다.
단순 환산 기준으로 한국의 처분 규모가 대만보다 약 35배 큰 셈이다.
다만 두 금액은 법체계와 처분 대상이 서로 달라 일대일 비교에는 주의가 필요하다. 대만의 150만 대만달러에는 법인뿐 아니라 대표자에게 별도로 부과된 과징금이 포함돼 있는 반면 한국의 4235억7500만원은 쿠팡 법인에 부과된 개인정보 유출 관련 과징금이다.
과징금 산정 방식 자체도 크게 다르다.
한국은 개인정보보호법에 따라 기업의 매출을 기준으로 과징금을 산정한다. 당시 쿠팡 사건에는 직전 사업연도 등을 기준으로 위반행위와 관련 없는 매출을 제외한 뒤 법정 기준에 따라 과징금이 산정됐다.
반면 대만은 일반 위반과 중대한 위반을 구분하고 각각 법정 과징금 상한을 두는 방식이다. 기업 매출 규모에 따라 과징금이 크게 불어나는 한국과 구조적으로 차이가 있다.
개인정보위는 쿠팡 사건에서 3700만명 이상의 대규모 개인정보가 유출됐고 기본적인 안전관리 체계가 미흡했다는 점 등을 무겁게 판단했다.
반면 대만 당국은 현지 이용자 정보가 같은 사고로 접근된 사실을 확인하면서도 업체의 사후 개선과 보상, 실제 금전 피해가 확인되지 않은 점 등을 함께 고려해 가중 처벌 대상에는 해당하지 않는다고 판단했다.
같은 개인정보 유출 사건이 국경을 넘어 발생했지만 제재 결과는 크게 엇갈린 것이다.
이에 따라 국내 유통·플랫폼 업계에서는 개인정보 유출 사고에 기업 매출을 연동해 대규모 과징금을 부과하는 현행 제재 방식의 적정성을 둘러싼 논의가 다시 불거질 가능성도 나온다.
특히 실제 피해 규모와 유출 정보의 민감도, 기업의 사후 대응 노력 등을 과징금 산정 과정에서 어느 정도 반영해야 하는지를 놓고 의견이 엇갈릴 것으로 보인다.
업계 관계자는 “한국과 대만의 법체계가 달라 과징금 규모를 단순 비교하기는 어렵다”면서도 “결과적으로 동일한 개인정보 유출 사건에 대해 양국의 처분 수위가 큰 차이를 보인 만큼 국내 과징금 체계의 적정성을 둘러싼 논의가 이어질 수 있다”고 말했다.
댓글 쓰기