부제 있으면 여기에 들어갑니다. 부제가 여기에 들어갑니다. 없으면 부제 태그 자체를 빼주세요.
쿠팡이 대규모 개인정보 유출 사태 이후 지난 8년 넘게 유지해 온 개인정보처리방침에서 '개인정보보호책임자(CPO)' 지정 문구를 돌연 삭제한 것으로 드러났습니다. 자체조사에서 CPO를 배제한 데 이어 대외 문서에서도 총괄 책임을 명시한 설명을 빼면서, 내부통제 부실 논란을 희석하고 책임 소재를 흐리려는 것이라는 지적이 나옵니다.
오늘(5일) 국회 과학기술정보방송통신위원회 소속 이훈기 더불어민주당 의원이 쿠팡의 개인정보처리방침과 개인정보보호위원회의 시정조치 의결서를 분석한 결과에 따르면, 쿠팡은 올해 2월 6일 자로 개인정보처리방침을 수정했습니다.
쿠팡은 2017년 3월부터 '개인정보보호책임자를 지정하고 있다'는 문구를 구체적으로 명시해 왔으나, 해킹 사고 발생 이후 이를 '개인정보보호 및 민원처리 부서를 지정하고 있다'로 모호하게 바꿨습니다.
무려 8년 10개월 동안 유지되던 총괄 법정 책임자 표기를 유출 사고 직후 담당 부서 표기로 대체한 것입니다.
[쿠팡 개인정보처리방침 문구 변화(자료: 이훈기 의원실)]
현행 개인정보보호법은 CPO의 성명 또는 관련 고충 처리 부서의 명칭과 연락처 중 하나를 기재하도록 규정하고 있어 이같은 변경이 명시적인 법률 위반은 아닙니다.
하지만 실제 사고 대응에서 CPO를 배제한 데 이어 대외 문서에서도 총괄 책임을 명시한 설명을 뺐다는 점에서, 법적 책임자의 권한과 역할을 회복하기보다 담당 부서 뒤로 책임 주체를 흐리려 한 것이라는 지적이 나옵니다.
앞서 개인정보위도 쿠팡이 자체조사와 의사결정에서 CPO를 배제하고 관련 정보를 공유하지 않았다며, 독립적인 직무수행 권한을 실질적으로 무력화했다고 판단했습니다.
더욱이 쿠팡은 지난 6월 정보보호 공시를 통해 정보보호최고책임자(CISO)와 분리된 CPO를 별도 지정해 두고 있다고 밝혔습니다. 하지만 고객에게 공개하는 개인정보처리방침에서는 책임자의 흔적을 지웠습니다.
지난 6월30일 쿠팡이 공시한 정보보호 현황
반면 네이버, 카카오, 우아한형제들(배달의민족) 등 대다수 대형 IT·플랫폼 기업들은 법 취지에 맞게 '개인정보 보호책임자(성명 또는 직책)'와 '담당 부서 및 연락처'를 모두 투명하게 공개하고 있습니다.
쿠팡의 CPO '패싱'은 대외적인 문구 변경뿐 아니라 실제 해킹 대응 과정에서도 광범위하게 벌어졌습니다.
앞서 개인정보보호위원회의 쿠팡 시정조치 의결서에 따르면 쿠팡은 지난해 12월 9일부터 18일까지 진행된 유출 사고 자체 조사 및 대응의 주요 의사결정 과정에서 CPO를 철저히 배제했습니다.
중국인 해커 접촉과 진술서 확보, 외부 디지털 포렌식 의뢰 등 유출 규모를 파악하는 핵심 절차가 CPO의 실질적 검토 없이 강행됐습니다.
CPO의 검증을 거치지 않은 자체 조사 결과는 지난해 12월 말 쿠팡 홈페이지를 통해 발표됐으며, 미국 증권거래위원회(SEC) 수정공시에도 그대로 반영됐습니다.
이훈기 의원은 "쿠팡이 유출 사고 대응 과정에서 CPO를 배제했음을 자체 개인정보처리방침 변경을 통해서도 고스란히 드러냈다"면서 "법적 책임과 소송을 회피하기 위해 책임자 표기만 지우고 검증되지 않은 조사 결과만 내세운 꼴"이라고 강하게 비판했습니다.
이 의원은 "자체 조사를 누가 지휘했고 CPO 배제를 누가 지시했는지, 왜곡된 결과의 국내외 공표를 누가 승인했는지 배후 책임자의 직책과 성명을 끝까지 규명하겠다"고 강조했습니다.
쿠팡 측에 개인정보처리방침 변경 경위 등에 대한 입장을 요청했으며, 현재 답변을 기다리고 있습니다.
한편, 국회 과방위는 내일(6일) 열리는 국정감사에 쿠팡의 브렛 매티스 CISO를 증인으로 출석시켜 이번 개인정보 유출 사태와 CPO 배제 의혹 등을 집중 추궁할 예정입니다.