[뉴스토마토 유근윤 기자] 개인정보보위원회가 개인정보 유출 기업에 과징금을 매길 때 유출 규모보다 '어떤 정보가 유출됐느냐'가 제재 수위를 가르는 것으로 나타났습니다. 하지만 정작 민감정보 결합을 근거로 과징금을 가중한 사례는 없는 것으로 확인됐습니다. 시술 이력 등이 대거 유출된 미용의료 플랫폼 '강남언니' 사건이 민감정보 기준의 시험대가 될 전망입니다.
지난 6일 국회에서 열린 과학기술정보방송통신위원회 국정감사에서 최주희 티빙 대표를 비롯한 개인정보 침해·유출 관련 플랫폼·IT기업 관계자들이 증인으로 출석해 재발 방지 대책과 피해 보상 등에 대한 질의에 답하고 있다. 왼쪽부터 4번째 홍승일 강남언니 CEO, 5번째 박수경 듀오 대표이사. (사진=연합뉴스)
7일 <뉴스토마토>가 국회 정무위원회 소속 전현희 민주당 의원실을 통해 확보한 개보위 답변서에 따르면, 개보위는 '민감정보 결합을 근거로 과징금을 가중한 사례 목록과 판단 기준'을 요구받고 판단 기준만 제출했습니다.
개보위가 제출한 판단 기준은 이렇습니다. 개인정보 보호법은 과징금을 매길 때 어떤 정보가 유출됐는지, 정보 주체에게 어떤 영향을 미치는지, 피해 규모가 얼마나 되는지 등을 종합적으로 따지도록 하고 있습니다. 이에 따라 개보위는 위반행위의 중대성을 판단할 때 유출된 정보의 종류를 3단계로 구분합니다. 건강·신념 등 민감정보나 주민등록번호 같은 고유식별정보는 '상', 비밀번호 같은 인증 정보나 연계 정보는 '중', 이름·연락처 등 그 밖의 정보는 '하'입니다.
이처럼 기준은 있지만 이를 실제로 적용한 사례 목록은 제출되지 않았습니다. 개보위 관계자는 "민감정보 결합을 근거로 과징금을 가중한 사례가 없어 제출하지 않은 것"이라고 설명했습니다.
정보 유형 판단은 실제 제재 등급을 갈랐습니다. 의원실이 제출받은 공개 의결서를 보면, 개보위는 지난 8월 GS리테일에 과징금 128억3600만원을 부과하면서 약 160만명의 개인정보가 유출됐음에도 '개인정보 유형'을 '하'로 판단했습니다. '고유식별번호, 인증 정보 등에 해당 없음'이 이유였습니다. 위반행위는 '중대한 위반행위'로 분류됐습니다. 반면, 지난 4월 의결된 결혼정보회사 듀오 사건은 유출 규모가 약 43만명으로 GS리테일의 4분의 1 수준이었지만, 주민등록번호 처리 제한 위반 부분에서 정보 유형이 '상'으로 매겨져 한 단계 높은 '매우 중대한 위반행위'로 판단됐습니다.
다만 듀오의 '상' 판단 근거는 민감정보가 아니었습니다. 듀오 사건은 신장·체중·종교·혼인 경력·가족관계 등 결혼정보업체 특성상 사생활 정보가 대거 유출돼 '민감정보 유출'로 알려졌습니다. 그러나 개보위 관계자는 "유형을 상으로 본 것은 민감정보 부분이 아니라 주민등록번호 처리 제한 위반이기 때문"이라고 밝혔습니다. 안전조치의무 위반을 '매우 중대'로 본 데 대해서는 "한 가지 사유가 아니라 여러 사유를 종합적으로 고려했다"고 했습니다.
두 사건 모두 과징금 50% 가중 사유는 '위반 기간 2년 초과'였습니다. 민감정보는 별도 가중 사유가 아니라 중대성 판단에 녹아드는 구조여서, 의결서에 근거가 드러나지 않으면 민감정보가 실제 처분에 어떻게 반영됐는지 외부에서 확인하기 어렵습니다.
개보위가 지난달부터 조사 중인 강남언니(운영사 힐링페이퍼) 사건도 쟁점은 같습니다. 힐링페이퍼가 개보위에 낸 유출 신고서를 보면, 21만9665명의 개인정보가 유출됐고 유출 항목에는 시술명·의사명·병원명, 관심·신청·실제 시술 정보, 내원·시술 일시, 상담 등록 사진·상담 동기 등이 포함됐습니다. 반면 신고서에 기재된 항목에는 주민번호 같은 고유식별정보나 비밀번호 같은 인증 정보가 없습니다. GS리테일 의결서의 판단 방식대로라면 시술 정보를 법상 민감정보인 '건강에 관한 정보'로 보느냐에 따라 정보 유형 판단이 달라질 수 있는 셈입니다.
익명을 요구한 한 변호사는 "시술 상담 내역·시술명·병원명·의사명·내원 일시는 의료 행위를 드러내므로 개인정보 보호법상 '건강에 관한 정보'에 해당한다고 볼 여지가 크다"면서도 "미용 시술 상담 정보에 관한 법원이나 개보위의 명시적 판단은 확인되지 않아 해석상 다툼의 여지는 남아 있다"고 했습니다.
힐링페이퍼 측은 "9월7일 오후 4시경부터 회원들에게 문자와 이메일로 유출 사실을 통지했고, 이를 마친 뒤 사고 인지 71시간 이내에 개보위에 신고했다"며 "취약점이 있던 API는 사고 직후 외부 무단 접근을 차단했고, 다른 API와 데이터까지 보안 점검과 패치 작업을 이어가고 있다"고 알렸습니다.
유근윤 기자 9nyoon@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 최병호 공동체부장이 최종 확인·수정했습니다.
ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지