20만 명 정보가 새고 과징금은 6,500만 원, 그중 절반은 대표 개인 몫 🧾 대만 고객 약 20만 명의 이름과 전화번호, 배송주소가 새어 나갔습니다. 대만 정부가 물린 과징금은 총 150만 대만달러, 우리 돈으로 약 6,500만 원입니다. 유출된 고객 수로 단순히 나누면 1인당 300원대입니다. 그런데 이 금액의 절반은 쿠팡 대만법인이 아니라, 대만법인 대표 개인에게 부과됐습니다.
21일 대만 현지 매체 보도에 따르면, 대만 디지털발전부는 지난달 17일 쿠팡 대만법인과 대만법인 대표에게 각각 75만 대만달러의 과징금을 부과하고 시정명령을 함께 내렸습니다. 두 건을 합치면 150만 대만달러, 약 6,500만 원입니다. 근거가 된 조항은 대만 개인정보보호법 27조 1항입니다. 비정부기관은 개인정보가 도난·변경·손상·손실되거나 유출되는 것을 막기 위해 적절한 보안 조치를 취해야 한다는 내용입니다. 대만 당국은 쿠팡 대만법인이 이 의무를 지키지 않았다고 판단했습니다.
시작은 올해 2월입니다. 쿠팡은 개인정보 유출 사고를 두고 정밀 포렌식, 즉 서버와 접속 기록에 남은 흔적을 되짚어 유출 경로를 찾는 조사를 진행했습니다. 그 결과 대만 고객 약 20만 명의 정보가 유출된 사실을 확인했다고 밝혔습니다. 유출 항목은 이름과 이메일, 전화번호, 배송주소, 그리고 일부 주문 기록입니다. 이 발표 직후 대만 당국은 쿠팡을 상대로 행정조사에 착수했습니다. 조사 착수부터 과징금 부과까지 약 6개월이 걸린 셈입니다.
법인과 대표에게 같은 금액이 매겨진 건 담당자 판단이 아니라 법 조항 때문입니다. 대만 개인정보보호법은 비정부기관에 과징금을 부과할 경우, 그 기관의 대표자나 책임자에게도 법인과 동일한 금액을 부과하도록 규정하고 있습니다. 결과적으로 같은 사고에 대해 과징금이 두 번 계산됩니다. 법인에 75만 대만달러, 대표에게 다시 75만 대만달러입니다. 한국에서는 과징금이 통상 법인에 집중되는 만큼, 한국 기업이 대만에서 개인정보를 다룰 때 체감하는 부담 구조가 다를 수 있는 지점입니다.
이번 금액은 법이 허용하는 상한보다 낮습니다. 대만 개인정보보호법은 보안조치 의무를 위반하거나 개인정보 처리 절차를 세우지 않은 경우 최대 200만 대만달러(약 8,600만 원)까지 과징금을 부과할 수 있도록 하고 있습니다. 중대한 위반으로 판단되면 액수가 달라집니다. 이 경우 최대 1,500만 대만달러, 약 6억 5,000만 원까지 올라갑니다. 이번 사고에는 중대한 위반에 해당하는 가중 처분이 적용되지 않은 것으로 파악됐습니다. 20만 명이 영향을 받은 사고였지만, 처분은 일반 위반 구간 안에서 정해졌습니다.
쿠팡의 설명은 유출의 범위에 초점이 맞춰져 있습니다. 쿠팡은 보안업체 맨디언트의 포렌식 결과를 근거로, 퇴사한 직원이 약 20만 개 계정 중 1개 계정의 데이터만 저장했으며 금융·결제 데이터와 비밀번호 등 로그인 정보에는 접근하지 않았다고 밝혔습니다. 대만 당국이 문제 삼은 지점은 다릅니다. 실제로 얼마나 빼갔는지가 아니라, 접근 자체를 막을 보안 조치가 갖춰져 있었는지를 봤습니다. 그래서 과징금과 함께 시정명령이 붙었습니다. 같은 사고를 두고 한쪽은 피해 규모를, 다른 쪽은 관리 체계를 보고 있는 것입니다.
이번에 새어 나간 건 비밀번호나 카드 번호가 아니라 이름·이메일·전화번호·배송주소, 그리고 일부 주문 기록입니다. 결제 정보가 빠졌다고 해서 안심할 항목은 아닙니다. 이 조합은 실제 주문 내역을 아는 것처럼 꾸민 문자나 전화에 그대로 쓰일 수 있는 정보입니다. 배송 관련 안내를 받았을 때 링크를 먼저 누르기보다 앱에서 주문 내역을 직접 확인하는 편이 안전합니다. 쿠팡은 유출 고객들에게 1인당 4만 5,900원 상당의 이용권을 보상으로 지급한 바 있습니다. 대만 정부가 같은 사고에 매긴 과징금을 20만 명으로 나눈 금액보다 오히려 큽니다. 20만 명의 주소가 담긴 사고의 값이, 기업과 정부의 계산에서 이렇게 다르게 적혔습니다.











