법인에 75만, 대표에게도 75만. 대만이 쿠팡에 과징금을 매긴 방식 🧾 과징금 고지서가 두 장 나갔습니다. 한 장은 쿠팡 대만법인, 다른 한 장은 그 법인의 대표 개인이었습니다. 금액도 똑같이 75만 대만달러씩, 합쳐서 150만 대만달러(약 6,500만 원)입니다. 같은 건을 두 번 부과한 착오가 아닙니다. 대만 개인정보보호법이 그렇게 하도록 적어둔 결과입니다.
21일 대만 현지 매체 등의 보도에 따르면, 대만 디지털발전부는 지난달 17일 쿠팡 대만법인과 대표에게 각각 75만 대만달러의 과징금을 부과하고 시정명령을 내렸습니다. 대상이 된 사안은 대만 고객 약 20만 명의 개인정보가 무단으로 접근·유출된 건입니다. 당국이 적용한 근거는 대만 개인정보보호법 27조 1항입니다. 정부기관이 아닌 기업도 개인정보의 도난·변경·손상·손실·유출을 막기 위한 적절한 보안 조치를 갖춰야 한다는 조항이고, 디지털발전부는 쿠팡 대만법인이 이 의무를 위반했다고 밝혔습니다.
시간 순서를 보면 이렇습니다. 쿠팡은 올 2월 개인정보 유출 사고에 대한 정밀 포렌식 결과, 약 20만 명의 대만 고객 정보가 유출된 사실을 확인했다고 밝혔습니다. 유출 항목에는 이름과 이메일, 전화번호, 배송주소, 일부 주문 기록이 포함됐습니다. 이 발표 이후 대만 당국은 쿠팡을 상대로 행정조사에 착수했고, 그 결과가 지난달 17일 과징금과 시정명령으로 나왔습니다. 그리고 처분 사실은 9월 21일 현지 보도를 통해 파악됐습니다. 사고 공개 시점부터 처분까지 약 6개월이 걸린 셈입니다.
한국에서는 낯선 방식입니다. 대만 개인정보보호법은 정부기관이 아닌 기업에 과징금을 부과할 경우, 그 기업의 대표자나 책임자에게도 법인과 동일한 금액을 부과하도록 규정하고 있습니다. 법인 몫이 75만 대만달러로 정해지면 대표 몫도 자동으로 75만 대만달러가 붙습니다. 이번에 쿠팡 대만 대표에게 과징금이 부과된 것도 이 규정에 따른 결과입니다. 제재 수준을 비교할 때 총액 150만 대만달러를 곧바로 법인 제재 규모로 읽으면 안 되는 이유이기도 합니다.
대만 개인정보보호법은 보안조치 의무를 위반하거나 개인정보 처리 절차 등을 수립하지 않은 경우 최대 200만 대만달러(약 8,600만 원)의 과징금을 매길 수 있도록 하고 있습니다. 중대한 위반 행위로 판단되면 상한이 1,500만 대만달러(약 6억 5,000만 원)까지 올라갑니다. 다만 이번 사고에는 중대한 위반에 해당하는 가중 처분이 적용되지 않은 것으로 파악됐습니다. 법인에 부과된 75만 대만달러는 일반 위반 상한의 절반에 못 미치는 금액입니다. 피해 규모가 20만 명이었지만, 최고 구간은 적용되지 않았습니다.
쿠팡은 당시 이 사안에 대해 "보안업체 맨디언트 포렌식 결과 전 직원이 약 20만 개 계정 중 1개 계정 데이터만 저장했으며, 금융·결제 데이터, 비밀번호 등 로그인 정보에는 접근하지 않았다"고 밝혔습니다. 접근·저장의 범위가 제한적이었다는 설명입니다. 반면 디지털발전부가 위반으로 지목한 조항은 유출을 막기 위한 적절한 보안 조치를 갖췄는지를 규정한 27조 1항이었습니다. 같은 사고를 두고 회사는 실제 열람·저장된 데이터의 양을, 당국은 사전 조치 의무를 각각 근거로 제시한 것입니다.
이번에 유출된 것으로 확인된 항목은 이름, 이메일, 전화번호, 배송주소, 일부 주문 기록입니다. 금융·결제 데이터와 비밀번호 등 로그인 정보에는 접근하지 않았다는 것이 쿠팡의 설명입니다. 쿠팡은 유출 고객에게 1인당 4만 5,900원 상당의 이용권을 보상으로 지급한 바 있습니다. 두 장으로 나간 고지서의 합계는 약 6,500만 원, 피해 고객은 약 20만 명입니다. 두 숫자를 나란히 놓고 보면, 제재 금액이 어떤 기준으로 정해지는지가 이번 건의 남은 질문입니다.











