AI LENS

같은 이슈, 네 가지 시선

서울경제신문

← 오디오 목록으로

2026.09.21 22:44 · 팟캐스트

쿠팡, 대만서 20만 명 정보 유출…과징금 6500만원 부과

지난 8월 쿠팡 대만법인 등에 부과

스크립트 (본문 텍스트)

같은 뉴스, 네 가지 시선. AILENS입니다. 오늘은 2026년 9월 21일 기준으로 전해진 소식입니다. 대만에서 쿠팡에 과징금이 부과됐다는 내용인데요, 숫자보다 그 뒤에 있는 맥락이 좀 더 흥미롭더라고요. --- 올해 초, 대만에서 쿠팡 앱을 쓰던 누군가가 어느 날 메일을 받았을 겁니다. "고객님의 개인정보가 유출됐습니다." 이름, 이메일, 전화번호, 집 주소, 그리고 주문 기록. 일상에서 흘려보낸 정보들이 한꺼번에 목록으로 정리돼 있었던 거죠. --- 사건의 경위는 이렇습니다. 쿠팡이 외부 보안업체 맨디언트(Mandiant)에 정밀 포렌식을 의뢰한 결과, 전 직원이 약 이십만 개 계정 가운데 하나의 계정 데이터를 저장했다는 사실이 확인됐습니다. 금융 정보나 비밀번호에는 접근하지 않은 것으로 파악됐고요. 쿠팡 측은 피해 고객들에게 이용권으로 보상을 했습니다. 그런데 대만 당국이 주목한 건 '유출 이후'가 아니라 '유출 이전'이었습니다. 보안 조치가 충분했냐는 거죠. 대만 개인정보보호법 27조는 비정부기관에 개인정보 유출을 막을 적절한 보안 조치를 취할 의무를 부과하고 있습니다. 당국은 쿠팡 대만법인이 이 의무를 다하지 않았다고 판단했습니다. --- 이 사안이 한 회사의 문제로만 읽히지 않는 건, 법 구조 때문입니다. 대만 개인정보보호법은 법인에만 과징금을 물리지 않습니다. 대표자에게도 법인과 동일한 금액을 부과하도록 규정하고 있어요. 이번에 총 일억오천만 대만달러, 우리 돈으로 약 육천오백만 원이 나온 것도 법인 칠십오만 달러, 대표 칠십오만 달러를 합산한 결과입니다. 대표자 개인에게도 책임을 묻는 구조. 이건 단순히 회사 규모에 따른 벌금 이야기가 아닙니다. 조직 안에서 보안을 누가 책임지느냐는 문제를 건드리거든요. --- 저는 이 대목이 좀 걸렸어요. 이번 과징금은 최대치의 절반을 넘지 않습니다. 중대한 위반으로 판단됐다면 최대 여섯억 오천만 원까지 부과될 수 있었는데, 그 수준엔 미치지 않는다고 본 거죠. 피해 규모는 약 이십만 명. 이름, 주소, 전화번호, 주문 내역. 그런데 당국은 이걸 '중대한 위반'이라고 보지 않았습니다. 어디서부터가 중대한 걸까요. 이십만 명이면 충분히 많다고 느끼는 사람도 있을 테고, 금융 정보가 빠졌으니 그나마 다행이라고 보는 시각도 있을 겁니다. 그 경계를 누가, 어떤 기준으로 긋는가 — 이건 나라마다 다르고, 같은 나라 안에서도 계속 달라지고 있어요. --- 오늘 하나만 기억하신다면 이겁니다. 대만은 보안 사고가 났을 때 회사뿐 아니라 대표자 개인에게도 같은 금액을 묻습니다. 누가 책임을 지느냐는 제도 설계의 문제이기도 하다는 거죠. --- 같은 뉴스, 네 가지 시선. AILENS였습니다.