쿠팡 개인정보유출 과징금 4천236억 어떻게 나왔나…속기록 보니
쿠팡, 순액법·배송비 제외 요구했지만 불수용…'중대한 위반' 판단 조사방해 10% 가중하고 시정·피해보상 등 고려 50% 감경
쿠팡 개인정보유출 과징금 4천236억 어떻게 나왔나…속기록 보니
쿠팡, 순액법·배송비 제외 요구했지만 불수용…'중대한 위반' 판단
조사방해 10% 가중하고 시정·피해보상 등 고려 50% 감경
(서울=연합뉴스) 차민지 기자 = 3천750만명의 개인정보를 유출해 개인정보위로부터 역대 최대 과징금을 부과받은 쿠팡이 심의 과정에서 산정 기준이 되는 매출액에 순액법을 적용하고 위반 정도도 '약한 위반'으로 봐달라고 요구했으나 받아들여지지 않은 것으로 확인됐다.
다만 개인정보위는 최종 산정 단계에서 조사방해에 따른 가중 폭을 당초 안 보다 낮추고 시정 조치와 피해보상 등에 따른 감경 폭은 확대해 개인정보 유출 관련 과징금을 4천235억7천500만원으로 확정했다.
27일 개인정보위의 전체회의 속기록에 따르면 개인정보위는 쿠팡 개인정보 유출 사고를 '중대한 위반'으로 판단하고 관련 매출액에 부과기준율을 적용해 기준금액을 산정했다.
개인정보 보호법상 과징금은 전체 매출액에서 위반행위와 관련 없는 매출액을 제외한 뒤 위반 중대성에 따른 부과 기준율을 적용해 기준금액을 정하고, 이후 1·2차 가중·감경을 거쳐 결정한다.
쿠팡은 직매입 매출에 순액법을 적용해 상품매입 원가와 배송·보관 금액 등을 제외해야 한다고 주장했다.
직매입은 회계상 상품 판매액 전체가 매출로 잡히지만, 오픈마켓은 중개수수료만 매출로 잡혀 같은 규모의 거래라도 과징금 산정 기준에 차이가 난다는 논리였다.
쿠팡 측은 "쿠팡과 오픈마켓 경쟁사인 A 플랫폼과 비교하면 거래금액과 시장점유율은 거의 동등하지만 2024년 매출을 기준으로 보면 매출이 무려 10배 가까이 차이가 난다"고 주장했다.
순액법 적용이 어렵다면 물류 자회사 등에 귀속되는 배송·보관 금액이라도 관련 매출에서 제외해달라고 요청했다.
그러나 개인정보위는 다른 사례와 마찬가지로 쿠팡이 회계기준에 따라 공시한 매출액을 기준으로 삼았다.
윤영미 위원은 "피심인의 요청을 수용하면 기존 과징금 부과 기준과의 일관성이 사라지고 향후 다른 사례에도 같은 기준을 적용해야 한다"며 "개인정보 보호법 규정에 어긋나는 결정을 요구하는 것이나 다름없다"고 지적했다.
다만 쿠팡이츠와 쿠팡플레이, 기업간거래(B2B), 기타 매출은 개인정보 유출과 관련이 없다고 보고 제외했다.
쿠팡은 위반 정도도 '약한 위반'으로 봐야 한다고 주장했다.
이번 사고가 전직 직원의 범죄행위에서 비롯됐고 영리 목적도 없었다는 이유에서다. ISMS-P 인증 등 다층적 보안 체계를 구축하고 피해 확산 방지 조치와 고객 보상도 실시했다고 강조했다.
그러나 개인정보위는 쿠팡이 대체 인증 시스템을 인증키 유출에 취약한 구조로 설계·운영하고 침입 탐지·차단도 정상적으로 수행하지 못했다고 판단했다.
또 약 3천700만명 이상의 개인정보가 유출돼 심각한 사회적 혼란과 사생활 침해를 야기했다며 '중대한 위반'에 해당한다고 봤다.
1차 조정에서는 위반 기간이 1년 초과 2년 미만인 점을 이유로 25%, 최근 3년간 과징금 처분을 2회 이상 받은 점을 이유로 30%를 각각 가중했다. 반면 위반행위로 취득한 이익이 없다는 점은 30% 감경했다.
2차 조정에서는 로그 삭제 등 조사방해 행위에 대해 10%를 가중하고 시정 완료와 피해보상, 개인정보 보호 노력 등을 고려해 50%를 감경했다.
사무처가 회의에서 처음 제시한 안은 조사방해에 따른 20% 가중과 시정 완료·피해보상 등에 따른 40% 감경이었다.
그러나 위원들의 논의를 거친 최종안에서 조사방해 가중률이 10%로 낮아지고 감경률은 50%로 높아졌다.
[email protected]
(끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>




