대한민국 소비자의 개인정보 값은
1인당 약 2만 원인가?
3,954만 계정 개인정보 유출…티빙 보상 ‘체감가치’는 1인당 약 2만 원
포인트‧이용권‧보험 중심 보상으로는 실질적인 피해회복 어려워
과징금 커지는데 유출은 반복…개인정보위, 선제적 보호체계 강화해야
디스커버리‧징벌적 손해배상·집단소송제로 피해구제와 예방투자 이끌어야
지난 9월 3일 과학기술정보통신부와 한국인터넷진흥원(KISA) 민관합동조사단은 지난 5월 발생한 티빙 개인정보 유출 사고에 대한 조사결과를 발표했다. 조사결과 로그인 가능한 활성 계정 2,206만 개, 휴면‧탈퇴 등 비활성 계정 1,737만 개, 테스트 계정 약 11만 개 등 중복을 포함해 총 3,954만 개 계정의 정보가 유출된 것으로 나타났다. 특히 온라인상 동일인을 식별하는 데 활용되는 연계정보(CI)는 약 1,904만 개 계정에서 유출됐고, 일부 암호화된 휴대전화번호와 이메일은 이를 풀 수 있는 암호키까지 함께 유출된 것으로 확인됐다.
사고 원인도 예측하기 어려운 고도의 외부 공격만으로 돌리기 어렵다. 조사단은 개발‧운영환경 접속키가 소스코드에 그대로 노출되거나 사내 메신저로 공유됐고, 모든 개발자에게 전체 개발 프로젝트 접근권한이 부여돼 있었으며, 키의 발급‧사용‧변경‧ 폐기와 정기점검 체계도 제대로 마련되지 않았다고 확인했다. 이상징후 발생 이후 정보보호 전담조직과 최고책임자에게 상황이 공유되기까지 약 14시간이 걸렸고, 2024년 모의해킹에서 이미 접속키 하드코딩 취약점을 확인하고도 개선하지 않은 사실도 드러났다.
같은 날 최주희 티빙 대표는 공식 사과와 함께 정보보호 투자와 전문인력을 대폭 확대겠다고 밝혔다. 그러나 함께 발표한 고객 보상안은 이번 사고의 규모와 장기간 지속될 수 있는 개인정보 악용 위험에 상응하는 실질적인 피해회복 방안으로 보기 어렵다. 티빙은 피해 이용자에게 5천 원 상당의 티빙포인트, 웨이브 광고형 요금제 1개월 이용권 또는 CGV 5천 원 할인쿠폰, 3개월간 프리미엄급 시청환경, 1년간 해킹‧피싱 안심보험 등을 제공하겠다고 발표했다. 티빙이 설명회 질의응답에서 스스로 산정한 것으로 밝힌 전체 보상안의 ‘체감가치’는 1인당 약 2만 원에 불과했다.
문제는 최근 대규모 개인정보 유출 사고가 반복되면서 피해규모와 함께 개인정보 악용에 따른 소비자의 위험과 불안은 커지고 있는데도, 사업자들이 제공하는 보상은 여전히 실질적인 피해회복을 위한 수준에 충분히 미치지 못하고 있다는 점이다.
□ 개인정보 유출은 늘어나는데, 사업자 보상은 여전히 실질적 피해회복에 못 미쳐
기업마다 사고의 원인과 피해범위, 보상방식이 다른 만큼 단순히 금액만으로 보상 수준을 비교할 수는 없다. 그러나 대규모 개인정보 유출 사고가 반복되고 있는데도 피해회복은 유출 피해에 상응하는 직접적인 금전배상보다 데이터‧포인트‧쿠폰‧이용권‧ 보험 등 사업자가 선택한 서비스형 혜택을 중심으로 이뤄지고 있다.
개인정보는 한 번 유출되면 원상회복이 어렵고 다른 정보와 결합해 장기간 피싱‧명의도용 등에 악용될 위험이 있다. 피해자는 계정과 비밀번호를 변경하고 2차 피해 가능성에 지속적으로 대비해야 하며, 그 과정에서 시간과 비용은 물론 정신적 불안까지 감수해야 한다.
티빙이 제시한 ‘최대 300만 원’ 안심보험 역시 개인정보 유출 자체에 대한 배상을 의미하는 것은 아니다. 1년의 보장기간 안에 일정한 금융피해가 실제 발생하고 보험약관상 요건의 충족을 증명해야 지급되는 조건부 보장에 불과하다. 또 1년 뒤 보장기간은 끝나지만 이미 유출된 CI와 개인정보의 위험까지 사라지는 것은 아니다.
3개월간 프리미엄 시청환경을 제공하고 5천 원 상당의 포인트나 관계서비스 이용권을 지급하는 방식도 마찬가지다. 피해자가 티빙이나 관계서비스를 이용해야 경제적 가치를 얻을 수 있는 혜택을 개인정보 유출에 대한 실질적인 손해배상이나 책임의 이행이라고 보기는 어렵다. 사업자가 자율적으로 제공하는 혜택은 추가적인 지원수단은 될 수 있지만, 개인정보 유출에 대한 법적 책임과 실질적인 배상을 대신할 수는 없다.
□ 탈퇴했는데 보상받으려 재가입…휴면‧탈퇴정보 보유 근거도 밝혀야
티빙의 피해자는 정해진 기간 안에 직접 신청을 통해 일정한 보상을 제공받을 수 있고, 이미 탈퇴한 피해자는 티빙에 다시 가입한 뒤 보상을 신청해야 한다. 이러한 방식은 이미 탈퇴한 소비자로 하여금 다시 계정을 만들고 개인정보를 제공하도록 요구하는 것으로서, 피해자 중심의 보상 방식이라고 보기 어렵다.
휴면계정 약 850만 개와 탈퇴계정 약 887만 개의 정보가 유출된 점도 철저히 규명해야 한다. 일부 법률에 따른 보존의무가 있을 수 있으므로, 탈퇴회원의 정보가 남아 있었다는 사실만으로 모두 개인정보 보호법에 따른 파기의무 위반이라고 단정할 수는 없다. 그러나 티빙은 어떤 정보를 어떤 법적 근거에 따라 얼마 동안 보유했으며, 보유기간이 끝난 정보는 실제로 파기했는지 명확히 밝혀야 한다. 개인정보보호위원회(개인정보위) 역시 탈퇴회원 정보의 보유‧파기 실태를 조사해 개인정보 보호법에 따른 파기의무 위반 여부를 분명하게 판단해야 한다. 이번 사고와 관련해 대한변호사협회(대한변협)도 같은 취지의 조사를 요구한 바 있다.
□ 과징금은 커지는데 유출 사고는 계속…개인정보위는 사고 전 예방에 나서야
지난해 SK텔레콤 사고 이후 예스24, KT, 롯데카드, 쿠팡 등에 이어 올해에도 여러 기업과 기관에서 개인정보 유출 사고가 계속됐다. 대규모 사고가 반복되면서 소비자들조차 둔감하게 받아들일 정도로 개인정보 유출에 대한 피로감과 체념이 커지고 있다는 지적도 나온다. 국민이 자신의 개인정보 유출을 어쩔 수 없는 일로 받아들이기 시작했다면 우리 사회의 개인정보 보호정책은 이미 심각한 위기상황에 놓인 것이다.
개인정보위는 사고가 발생할 때마다 조사하고 과징금을 부과해 왔고, 최근에는 법 개정을 통해 제재 수준도 강화했다. 그러나 과징금은 사업자에 대한 행정제재일 뿐 피해자에게 지급되는 배상금이 아니다. 무엇보다 대규모 과징금이 반복적으로 부과되고 있음에도 수천만 명 규모의 유출 사고가 계속된다면 과징금 액수가 커졌다는 사실만으로 개인정보 보호정책이 제대로 작동하고 있다고 평가할 수 없다.
티빙 역시 정보보호 관리체계(ISMS) 인증을 받은 사업자였지만 정부 조사에서는 접속키 관리, 접근권한, 모니터링, 취약점 개선 등 기본적인 관리체계에서 문제가 드러났다. 안전조치의무와 정보보호 인증, 개인정보 수집‧보유‧파기에 관한 법적 기준이 이미 존재하는데도 대규모 유출이 반복된다면, 이제는 기존 제도와 관리‧감독 체계의 실효성을 점검해야 한다.
개인정보위는 사고 발생 이후 과징금을 부과하는 역할에 머물지 말고, 대규모 개인정보처리자의 위험도에 따라 개인정보의 보유‧파기, 접근권한, 인증정보 관리, 이상행위 탐지, 취약점 개선 여부 등을 상시 점검하는 선제적 개인정보 보호체계를 구축해야 한다. 개인정보 보호정책의 성과는 과징금을 얼마나 많이 부과했는지가 아니라 대규모 유출을 사고 이전에 얼마나 막았는지로 평가해야 한다.
□ 소송하는 1%만 배상받는 구조로는 ‘책임의 공백’ 막기 어려워
보도에 따르면 티빙 개인정보 유출 관련 공동소송 참여자는 약 20~30만 명으로 추정된다. 사고 직후 티빙이 밝힌 약 1,950만 명의 보상대상자와 비교하면 소송 참여율은 1%를 조금 넘는 수준이다. 쿠팡 개인정보 유출 사고 역시 전체 유출계정 대비 소송 참여율이 1~2% 남짓인 것으로 알려졌다.
수천만 명이 동일한 원인으로 피해를 입어도 적극적으로 소송에 참여한 일부 피해자에게만 배상책임이 현실화된다면, 나머지 피해에 대한 기업의 민사책임에는 거대한 공백이 생긴다. 게다가 개인정보 유출 원인과 보안시스템 운영, 접속권한, 접속기록, 내부보고 등 핵심 증거는 대부분 사업자 측이 보유하고 있어 피해자가 사업자의 책임을 증명하는 것도 쉽지 않다.
<소비자주권시민회의>는 반복되는 개인정보 유출과 같은 소액‧다수 소비자 피해를 실질적으로 구제하기 위해 집단소송제 도입을 지속적으로 요구해 왔다. 대한변협도 이번 사태를 계기로 피해자의 증거 접근성을 높이는 디스커버리(증거개시), 징벌적 손해배상, 개인정보 침해와 소비자 피해 전반에 대한 집단소송제의 조속한 입법을 촉구했다.
집단소송제는 피해자에게 없던 권리를 새로 만드는 제도가 아니다. 소비자는 사업자의 위법행위로 피해가 발생한 때, 이미 그에 따른 손해배상청구권도 갖게 된다. 다만 개별 피해액에 비해 소송비용‧시간 부담이 크고 핵심 증거가 사업자 측에 편재돼 있어 대다수의 소비자가 그 권리를 실제로 행사하지 못하고 있을 뿐이다. 사업자가 전체 피해 규모에 상응하는 민사상 책임을 실제로 부담해야 개인정보 보호 실패의 비용을 현실적인 경영위험으로 인식하게 된다. 피해에 상응하는 실질적 손해배상은 피해회복인 동시에 사업자가 사고 이전부터 정보보호 인력과 시스템에 투자하도록 만드는 예방수단이다.
이에 <소비자주권시민회의>는 다음과 같이 촉구한다.
〇 티빙은 스스로 산정한 ‘체감가치’ 약 2만 원 상당의 서비스 패키지를 넘어, 유출정보의 성격과 피해 규모, 장기간 지속되는 불안과 2차 피해 위험을 반영한 실질적인 금전배상 방안을 마련하라. 5천 원 포인트와 자사‧관계서비스 이용권은 개인정보 침해에 따른 손해배상을 대신할 수 없다. 피해자가 티빙 또는 관계서비스를 이용하지 않더라도 실질적인 피해회복이 가능해야 한다.
〇 티빙은 탈퇴 피해자가 다시 가입하지 않고도 보상을 받을 수 있도록 절차를 개선하고, 휴면‧탈퇴계정 개인정보의 보유 목적과 법적 근거, 보유기간 및 실제 파기 이행내역을 공개하라. 개인정보위는 파기 대상 개인정보가 유출 범위에 포함됐는지, 불필요한 장기 보유가 피해 규모를 확대했는지 철처히 조사하라.
〇 개인정보위는 사고 이후 과징금을 부과하는 사후 제재에 머물지 말고, 국가 개인정보 보호정책의 총괄기관으로서 선제적인 관리‧감독 책임을 강화하라. 범정부 차원에서 대규모 유출이 반복되는 원인을 점검하고, 수백만‧수천만 명의 대규모 개인정보를 처리하는 사업자의 위험을 사전에 관리할 수 있는 실효적인 감독체계를 마련해야 한다.
〇 정부와 국회는 개인정보 침해와 소액‧다수 소비자 피해에 대한 실질적 권리구제를 위해 디스커버리, 실효성 있는 징벌적 손해배상, 집단소송제를 조속히 제도화하라. 피해자 권리 행사의 어려움을 이용해 사업자가 전체 피해에 상응하는 실질적인 책임을 면하는 구조를 더 이상 방치해서는 안 된다.
개인정보는 그 가치를 단순히 경제적으로 환산하기 어렵고, 유출된 뒤에는 원래 상태로 되돌리기도 어렵다. 그럼에도 수천만 개 계정의 개인정보가 유출된 사고에서 사업자가 스스로 산정한 ‘체감가치’ 약 2만 원 상당의 서비스 패키지를 피해보상으로 제공하는 현실을 되돌아봐야 한다. 개인정보 유출 사고 이후 사업자는 서비스 혜택을 제공하고 정부는 과징금을 부과하지만, 정작 대다수 피해자들은 소송을 통한 권리행사를 포기하는 지금의 책임구조가 반복되는 대규모 개인정보 유출을 막고 피해자를 제대로 구제하고 있는지 근본적으로 다시 물어야 한다.
<소비자주권시민회의>는 티빙이 피해 소비자에 대한 실질적 손해배상에 나설 것을 촉구한다. 아울러 개인정보위와 정부‧국회가 반복되는 대규모 개인정보 유출을 사후적인 과징금과 사업자의 자율보상에 맡겨두지 말고, 선제적인 개인정보 보호와 실질적인 피해배상, 집단적 권리구제가 서로 연결되는 책임체계를 조속히 마련할 것을 강력히 요구한다.



