AI LENS

같은 이슈, 네 가지 시선

서울경제신문

쿠팡, 대만서 20만 명 정보 유출…과징금 6500만원 부과

4가지 시선

입력 2026.09.21 22:44

구글 검색 선호 출처로 추가
공유하기
쿠팡, 대만서 20만 명 정보 유출…과징금 6500만원 부과

사진 · 서울경제

지난 8월 쿠팡 대만법인 등에 부과

30초 핵심

  1. 대만 디지털발전부는 지난달 17일 쿠팡 대만법인과 대표에게 각각 75만 대만달러씩 총 150만 대만달러(약 6,500만 원)의 과징금과 시정명령을 내렸다.
  2. 총액이 두 배가 된 것은 대만 개인정보보호법이 기업에 과징금을 부과할 때 대표자에게도 같은 금액을 부과하도록 규정하고 있기 때문이다.
  3. 대만법상 보안조치 의무 위반 과징금 상한은 200만 대만달러(약 8,600만 원)이고 중대 위반 시 1,500만 대만달러(약 6억 5,000만 원)까지 가능하지만, 이번 건에는 가중 처분이 적용되지 않았다.
  4. 쿠팡은 올 2월 약 20만 명의 대만 고객 정보 유출을 확인했다고 밝히고 피해 고객에게 1인당 4만 5,900원 상당의 이용권을 지급했으며, 대만 당국의 시정명령 이행 내용이 남은 관전 포인트다.

어떻게 볼까요

쿠팡, 대만서 20만 명 정보 유출…과징금 6500만원 부과

법인에 75만, 대표에게도 75만. 대만이 쿠팡에 과징금을 매긴 방식 🧾 과징금 고지서가 두 장 나갔습니다. 한 장은 쿠팡 대만법인, 다른 한 장은 그 법인의 대표 개인이었습니다. 금액도 똑같이 75만 대만달러씩, 합쳐서 150만 대만달러(약 6,500만 원)입니다. 같은 건을 두 번 부과한 착오가 아닙니다. 대만 개인정보보호법이 그렇게 하도록 적어둔 결과입니다.

21일 대만 현지 매체 등의 보도에 따르면, 대만 디지털발전부는 지난달 17일 쿠팡 대만법인과 대표에게 각각 75만 대만달러의 과징금을 부과하고 시정명령을 내렸습니다. 대상이 된 사안은 대만 고객 약 20만 명의 개인정보가 무단으로 접근·유출된 건입니다. 당국이 적용한 근거는 대만 개인정보보호법 27조 1항입니다. 정부기관이 아닌 기업도 개인정보의 도난·변경·손상·손실·유출을 막기 위한 적절한 보안 조치를 갖춰야 한다는 조항이고, 디지털발전부는 쿠팡 대만법인이 이 의무를 위반했다고 밝혔습니다.

시간 순서를 보면 이렇습니다. 쿠팡은 올 2월 개인정보 유출 사고에 대한 정밀 포렌식 결과, 약 20만 명의 대만 고객 정보가 유출된 사실을 확인했다고 밝혔습니다. 유출 항목에는 이름과 이메일, 전화번호, 배송주소, 일부 주문 기록이 포함됐습니다. 이 발표 이후 대만 당국은 쿠팡을 상대로 행정조사에 착수했고, 그 결과가 지난달 17일 과징금과 시정명령으로 나왔습니다. 그리고 처분 사실은 9월 21일 현지 보도를 통해 파악됐습니다. 사고 공개 시점부터 처분까지 약 6개월이 걸린 셈입니다.

한국에서는 낯선 방식입니다. 대만 개인정보보호법은 정부기관이 아닌 기업에 과징금을 부과할 경우, 그 기업의 대표자나 책임자에게도 법인과 동일한 금액을 부과하도록 규정하고 있습니다. 법인 몫이 75만 대만달러로 정해지면 대표 몫도 자동으로 75만 대만달러가 붙습니다. 이번에 쿠팡 대만 대표에게 과징금이 부과된 것도 이 규정에 따른 결과입니다. 제재 수준을 비교할 때 총액 150만 대만달러를 곧바로 법인 제재 규모로 읽으면 안 되는 이유이기도 합니다.

대만 개인정보보호법은 보안조치 의무를 위반하거나 개인정보 처리 절차 등을 수립하지 않은 경우 최대 200만 대만달러(약 8,600만 원)의 과징금을 매길 수 있도록 하고 있습니다. 중대한 위반 행위로 판단되면 상한이 1,500만 대만달러(약 6억 5,000만 원)까지 올라갑니다. 다만 이번 사고에는 중대한 위반에 해당하는 가중 처분이 적용되지 않은 것으로 파악됐습니다. 법인에 부과된 75만 대만달러는 일반 위반 상한의 절반에 못 미치는 금액입니다. 피해 규모가 20만 명이었지만, 최고 구간은 적용되지 않았습니다.

쿠팡은 당시 이 사안에 대해 "보안업체 맨디언트 포렌식 결과 전 직원이 약 20만 개 계정 중 1개 계정 데이터만 저장했으며, 금융·결제 데이터, 비밀번호 등 로그인 정보에는 접근하지 않았다"고 밝혔습니다. 접근·저장의 범위가 제한적이었다는 설명입니다. 반면 디지털발전부가 위반으로 지목한 조항은 유출을 막기 위한 적절한 보안 조치를 갖췄는지를 규정한 27조 1항이었습니다. 같은 사고를 두고 회사는 실제 열람·저장된 데이터의 양을, 당국은 사전 조치 의무를 각각 근거로 제시한 것입니다.

이번에 유출된 것으로 확인된 항목은 이름, 이메일, 전화번호, 배송주소, 일부 주문 기록입니다. 금융·결제 데이터와 비밀번호 등 로그인 정보에는 접근하지 않았다는 것이 쿠팡의 설명입니다. 쿠팡은 유출 고객에게 1인당 4만 5,900원 상당의 이용권을 보상으로 지급한 바 있습니다. 두 장으로 나간 고지서의 합계는 약 6,500만 원, 피해 고객은 약 20만 명입니다. 두 숫자를 나란히 놓고 보면, 제재 금액이 어떤 기준으로 정해지는지가 이번 건의 남은 질문입니다.

네 형식 모두 같은 기사를 바탕으로 만들었어요. 위에서 형식을 바꿔도 다루는 사실은 같습니다.

이 콘텐츠는 서울경제신문 원문 기사를 AI가 레터·웹툰·팟캐스트·영상 형식으로 재구성해 만들었습니다.

AI 생성 과정에서 표현이나 세부 내용이 원문과 다를 수 있어요. 투자 등 중요한 판단 전에는 원문을 확인해 주세요.