대만 디지털발전부가 이용자 20만4552명의 개인정보 유출을 이유로 쿠팡 법인과 대표에게 각각 75만 대만달러씩 총 6500만원가량의 과징금을 부과했다. 액수는 작지만, 지난해 국내에서 3750만명 규모 유출로 6246억원 과징금을 맞은 사고와 같은 뿌리에서 나온 데다 진출국마다 별도 제재가 반복될 수 있다는 점이 핵심이다. 국내 추가 제재 수위와 다른 진출국의 조사 확대, 인증키 관리 등 데이터 거버넌스 개선 여부를 지켜볼 필요가 있다.

대만이 쿠팡에 부과한 과징금은 원화로 약 6500만원이다. 매출 규모를 생각하면 크지 않은 액수다. 그런데도 이 사건이 주목받는 이유는, 국내 기업이 해외로 나갈 때 각 나라의 개인정보 규제에 개별적으로 노출된다는 사실을 분명히 보여줬기 때문이다.
한 번의 정보 유출이 진출한 나라 수만큼의 제재로 되돌아올 수 있다. 대만 건은 그 첫 청구서에 가깝다.

Jimmy Liao
대만 디지털발전부는 개인정보보호법 위반을 이유로 쿠팡의 대만 법인과 대표에게 각각 75만 대만달러, 합쳐서 150만 대만달러의 과징금을 부과하고 시정을 명령했다. 부과는 지난달 이뤄졌고, 국내에는 9월 21일 전후로 알려졌다.
유출 규모는 대만 이용자 20만4552명이다. 공격자가 2000여개의 IP 주소를 동원해 이용자 정보에 접근했고, 열람된 항목에는 이름과 이메일, 전화번호, 배송 주소, 일부 주문 기록이 포함됐다. 결제 정보 같은 민감 항목은 확인된 유출 목록에 오르지 않았지만, 연락처와 주소가 통째로 새어 나간 것만으로도 보이스피싱이나 스미싱에 악용될 소지가 있다.
주목할 지점은 대표 개인에게도 법인과 같은 액수의 과징금이 매겨졌다는 것이다. 해외 규제 당국이 법인뿐 아니라 경영 책임자 개인에게 직접 책임을 묻는 흐름을 보여주는 대목이다.
대만 사고는 홀로 떨어진 사건이 아니다. 일부 매체는 지난해 말 한국에서 터진 쿠팡 개인정보 유출을 조사하는 과정에서 대만 유출이 함께 확인됐다고 전했다.
국내 사고의 규모는 훨씬 컸다. 개인정보보호위원회가 확인한 유출 대상은 회원 약 3322만명과 비회원 최소 433만명으로, 둘을 합하면 3750만명 안팎이다. 사실상 이용자 대부분의 정보가 노출된 셈이다. 원인으로는 중국 국적의 퇴사 개발자가 가진 시스템 접근용 인증키를 회수하거나 폐기하지 않은 관리 허점이 지목됐다. 개인정보위는 지난 6월 이 사고에 과징금 6246억여원을 부과했는데, 개인정보 유출 사안으로는 역대 최대 규모다.
같은 뿌리의 보안 취약점이 한 나라에서 드러나면, 같은 시스템을 쓰는 다른 진출국에서도 유사한 문제가 확인될 수 있다. 대만 건은 그 연쇄의 한 갈래로 볼 수 있다.
이 사건이 던지는 함의는 액수가 아니라 구조에 있다.
첫째, 개인정보 규제는 나라마다 따로 작동한다. 한 기업이 여러 나라에서 서비스하면, 한 번의 사고가 진출국마다 별도의 조사와 제재로 이어진다. 자국민 정보가 유출됐다면 그 나라 당국이 자국 법으로 제재한다는 원칙이 대만 사례에서 확인됐다.
둘째, 제재는 돈에 그치지 않는다. 시정명령이 함께 내려지면 현지 데이터 관리 체계를 뜯어고쳐야 하고, 이는 비용과 시간을 요구한다. 대표 개인에 대한 책임 추궁까지 겹치면 경영 부담은 더 커진다.
앞으로 지켜볼 대목은 크게 셋이다. 국내에서 거론되는 영업정지나 추가 제재가 어디까지 갈지, 대만 외에 쿠팡이 진출한 다른 시장에서도 조사가 이어질지, 그리고 회사가 인증키 관리처럼 사고의 근본 원인이 된 데이터 거버넌스를 실제로 손보는지다. 해외 확장의 성적표는 매출만이 아니라, 이런 규제 리스크를 얼마나 관리하느냐에서도 갈린다.