기사 메일전송
개인정보위, 쿠팡에 역대 최대 6246억 과징금…3755만명 정보유출 - 회원 3,322만명·비회원 최소 433만명 개인정보 유출 확인 - 타사 웹·앱 활동기록 1,117만명분 무단 수집도 적발 - 쿠팡풀필먼트서비스, 기자단 명단·체중정보 처리 위반으로 별도 제재
  • 기사등록 2026-06-11 14:29:48
  • 기사수정 2026-06-11 15:28:47
기사수정

[대전인터넷신문=박완우 기자] 개인정보보호위원회는 10일 쿠팡의 대규모 개인정보 유출과 무단 개인정보 수집 행위에 대해 총 6246억8100만원의 과징금과 1680만원의 과태료를 부과하기로 의결했다. 회원과 비회원을 포함해 약 3755만명의 개인정보 유출이 확인됐으며, 이번 과징금은 개인정보보호법 위반 사건 기준 역대 최대 규모로 평가된다.


개인정보보호위원회는 쿠팡의 개인정보 유출 및 정보주체 권리 침해 행위에 대해 총 6,246억8100만 원의 과징금과 1,680만 원의 과태료를 부과하기로 의결했다. 조사 결과 회원과 비회원을 포함해 약 3,755만 명의 개인정보가 유출된 것으로 확인됐다. [그래픽=대전인터넷신문]

개인정보보호위원회는 10일 제11회 전체회의를 열고 쿠팡 주식회사에 총 6246억8100만원의 과징금과 1680만원의 과태료를 부과하고 시정명령과 공표명령 등을 의결했다고 밝혔다.


이번 과징금은 개인정보보호법 위반 사건 기준 역대 최대 규모다. 일부 언론 보도에 따르면 이는 지난해 SK텔레콤 유심정보 유출 사건에 부과된 1347억9100만원보다 훨씬 큰 규모로, 개인정보보호위원회 출범 이후 최대 수준의 제재로 평가된다.


쿠팡의 물류센터 운영 자회사인 쿠팡풀필먼트서비스(CFS)에 대해서도 개인정보 수집·이용 위반과 민감정보 처리 제한 위반을 이유로 과징금 2억4800만원이 부과됐다.


개인정보위에 따르면 이번 개인정보 유출 사고는 외부의 고도화된 해킹 기술보다 인증체계 운영과 접근통제 등 기본적인 보안 관리 부실에서 비롯된 것으로 조사됐다.


조사 결과 해커는 과거 쿠팡에서 근무했던 전직 직원으로, 재직 당시 접근할 수 있었던 대체 인증 서명키를 퇴사 후 악용해 2025년 4월부터 11월까지 회원정보 수정 페이지와 배송지 관리 페이지, 주문목록 페이지 등에 무단 접근했다.


이 과정에서 회원 3322만2472명과 회원이 아닌 정보주체 최소 433만8368명의 개인정보가 유출된 것으로 확인됐다. 전체 규모는 약 3755만명에 달한다.


유출된 정보는 이름과 이메일 주소, 전화번호, 배송지 주소, 공동현관 비밀번호 일부, 주문일자, 상품명, 수량, 가격 등이다. 개인정보위는 배송지 정보에 회원 가족이나 지인 등 제3자의 개인정보도 다수 포함된 것으로 확인됐다고 밝혔다.


개인정보위는 유출된 개인정보가 피싱, 스미싱, 스팸 발송, 결제 피해, 금융사기 등 2차 범죄에 악용될 우려가 있어 이용자들의 각별한 주의가 필요하다고 설명했다.


조사 과정에서는 쿠팡의 인증키 관리 부실도 확인됐다. 개인정보위는 쿠팡이 업무상 필요하지 않은 직원도 인증 서명키를 평문으로 열람할 수 있도록 운영했고, 관련 권한을 가진 직원이 퇴사한 뒤에도 인증키를 즉시 교체하거나 폐기하지 않았다고 밝혔다.


또 공격 기간 동안 배송지 관리 페이지에 1억4800만 회가 넘는 비정상 접근 시도가 있었고 존재하지 않는 회원 계정으로 생성된 인증토큰 수천만 건이 사용됐음에도 이를 장기간 탐지하거나 차단하지 못한 것으로 조사됐다.


개인정보위는 쿠팡이 추가 유출 사실을 인지하고도 법정 기한 내 통지하지 않았고, 회원이 아닌 정보주체에 대한 유출 통지도 이행하지 않았다고 밝혔다. 탈퇴회원 개인정보와 배송지 정보 등을 적정하게 파기하지 않은 점도 위반 사항으로 판단했다.


또 조사 착수 이후 개인정보위의 증거자료 보전 명령에도 불구하고 일부 접속 로그가 삭제돼 유출 규모와 피해 범위 확인을 어렵게 한 사실도 확인됐다고 설명했다.


이에 따라 개인정보위는 유출 관련 위반 행위에 대해 과징금 4235억7500만원과 과태료 1680만원을 부과하고, 인증체계 개선과 유출 통지, 개인정보 파기 체계 정비 등을 시정명령했다.


별도 침해 조사에서는 쿠팡이 쿠팡 광고가 게재된 외부 웹사이트와 앱을 방문한 이용자들의 온라인 활동기록을 동의 없이 수집한 사실도 확인됐다.


개인정보위는 2024년 12월부터 2026년 2월까지 쿠팡 이용자 1117만613명의 타사 웹·앱 방문 기록이 수집·저장된 것으로 파악했다. 수집된 정보에는 방문한 URL, 앱 명칭, 접속 일시, IP 주소, 기기 식별자 등이 포함됐다.


개인정보위는 해당 정보가 회원번호 및 기기 식별자와 결합돼 개인 식별이 가능한 개인정보에 해당한다고 판단했다. 이에 법적 근거 없이 개인정보를 수집·이용한 행위로 보고 과징금 2011억600만원을 부과했다.


이와 함께 일부 광고 파트너가 이용자 의사와 관계없이 쿠팡 앱이나 웹으로 강제 이동시키는 이른바 '납치광고'를 운영했음에도 쿠팡이 충분한 관리·감독을 하지 않은 사실도 확인돼 시정명령이 내려졌다.


쿠팡은 심의 과정에서 이번 사고가 전직 직원의 인증키 악용에서 비롯된 특수한 사례이며 법이 요구하는 수준의 인증키 관리와 이상행위 탐지 조치를 이행했다고 주장했다. 또한 타사 온라인 활동기록은 개인정보가 아니며 의도적으로 수집한 것이 아니라는 입장을 제시했다.


그러나 개인정보위는 과도한 인증키 접근권한 부여와 관리정책 부재, 장기간 이상행위 미탐지 등을 이유로 쿠팡의 주장을 받아들이지 않았다.


쿠팡풀필먼트서비스에 대한 조사에서는 경찰청 출입기자단 명단 71명을 별도 동의 없이 취업제한 목록에 등록해 관리한 사실이 적발됐다.


또 임직원 건강관리 목적으로 보유하던 체중정보를 산업재해 소송 과정에서 법원에 제출한 행위 역시 민감정보 처리 제한 위반으로 판단됐다.


송경희 개인정보보호위원장은 "이번 처분이 국민 생활과 밀접한 온라인 플랫폼 전반의 보안 투자 확대와 내부 통제 강화를 유도하는 계기가 되기를 바란다"며 "국민의 개인정보를 안전하게 보호하고 이용할 수 있는 환경을 마련하기 위해 더욱 노력하겠다"고 말했다.


이번 처분은 국내 대표 플랫폼 기업의 개인정보 보호 책임 범위를 다시 확인한 사례로 평가된다. 특히 회원뿐 아니라 배송지에 등록된 가족·지인 등 비회원 개인정보까지 대규모로 유출된 사실이 확인되면서 플랫폼 기업의 개인정보 관리 체계와 이용자 보호 의무에 대한 사회적 요구도 더욱 커질 전망이다.



<무단전재 및 재배포금지> 박완우 기자 bou0108406@gmail.com

관련기사
TAG
0
기사수정
  • 기사등록 2026-06-11 14:29:48
나도 한마디
※ 로그인 후 의견을 등록하시면, 자신의 의견을 관리하실 수 있습니다. 0/1000
최신뉴스더보기
유니세프
모바일 버전 바로가기