X

이훈기 "쿠팡, 3367만건 개인정보 유출 뒤 ‘CPO 지정’ 문구 삭제"

이 기사 AI가 핵심만 딱!
애니메이션 이미지
김현아 기자I 2026.10.05 14:57:44

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

자체조사 과정서 CPO 역할 제한
자체 결과 토대로 SEC 공시
“CPO 배제 경위 국감서 확인할 것"

[이데일리 김현아 기자] 쿠팡이 3367만건에 달하는 대규모 개인정보 유출 사고 이후 9년 가까이 개인정보처리방침에 명시해 온 ‘개인정보보호책임자(CPO) 지정’ 관련 문구를 삭제한 것으로 나타났다.

사고 수습 과정에서도 CPO의 조사 및 의사결정 참여가 제한됐다는 지적이 나왔다. 이후 쿠팡이 자체 조사 결과를 홈페이지에 공개하고 미국 증권거래위원회(SEC)에 공시한 사실도 확인돼 국회에서 관련 경위가 쟁점이 될 전망이다.

이훈기
5일 국회 과학기술정보방송통신위원회 소속 이훈기 의원(더불어민주당·인천 남동구을)이 쿠팡의 개인정보처리방침과 개인정보보호위원회 시정조치 의결서를 분석한 결과, 쿠팡은 지난 2월 6일 개인정보처리방침을 개정하면서 CPO 지정 관련 문구를 삭제했다.

쿠팡은 2017년 3월 13일부터 지난해 10월 14일까지 “개인정보 처리에 관한 업무를 총괄하여 책임지고…개인정보보호책임자를 지정하고 있습니다”라고 명시해 왔다.

그러나 개인정보 유출 사실이 알려진 지난해 11월 29일 이후 처음 공개된 올해 2월 개정 방침에서는 해당 문구가 사라졌다. 대신 “개인정보보호 및 민원처리 부서를 지정하고 있습니다”라는 표현이 들어갔다. 2017년 3월부터 약 8년 10개월간 유지된 CPO 관련 문구가 사고 이후 ‘부서’ 관련 표현으로 바뀐 것이다.

현행 개인정보 보호법 제30조와 제31조는 개인정보처리자의 개인정보 보호 업무와 개인정보처리방침 공개 등에 관한 사항을 규정하고 있다.

한국인터넷진흥원(KISA) 정보보호 공시상 쿠팡은 CPO와 정보보호최고책임자(CISO)를 별도로 두고 있다. 다만 이용자에게 공개하는 개인정보처리방침에서는 CPO 관련 문구가 삭제됐다.

출처=이훈기 의원(더불어민주당)
출처=이훈기 의원(더불어민주당)
사고 조사 과정에서도 CPO의 역할을 놓고 논란이 제기됐다. 개인정보보호위원회 시정조치 의결서에 따르면 쿠팡은 지난해 12월 9일부터 18일까지 유출 사고 자체 조사를 진행했으며, 이 과정에서 CPO가 조사 및 의사결정 라인에 참여하지 않은 것으로 나타났다.

중국인 해커와의 접촉, 해커 진술서 확보, 외부 디지털 포렌식 업체 분석 등 유출 규모와 경위를 확인하는 과정에서도 CPO의 검토가 이뤄지지 않은 것으로 의결서에 기재됐다.

쿠팡은 이후 자체 조사 결과 유출 규모가 3000건이라는 내용을 지난해 12월 25일 홈페이지에 공개했고, 나흘 뒤인 29일 미국 SEC 수정 공시에도 반영했다.

이훈기 의원은 “대규모 유출 사고 대응 과정에서 CPO의 역할이 제한된 경위가 개인정보처리방침 변경에서도 확인된다”며 “사고 대응 과정에서 책임 체계가 어떻게 운영됐는지 살펴볼 필요가 있다”고 말했다.

이어 “쿠팡이 발표한 3000건 유출 결과가 어떤 절차와 검토를 거쳐 도출됐는지 확인할 필요가 있다”며 “국정감사에서 CPO의 조사 참여가 제한된 경위와 해당 결과를 홈페이지와 SEC 공시에 반영한 과정, 관련 의사결정 라인을 확인하겠다”고 밝혔다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지