Ⅰ. 기초 사실피심인은 「여신전문금융업법」에 따라 신용카드업①신용카드의 발행 및 관리, ②신용카드 이용과 관련된 대금의 결제, ③신용카드가맹점의 모집 및 관리을 영위하면서 금융거래 계약 등을 목적으로 주민등록번호를 포함한 개인정보를 처리하는 「개인정보 보호법개인정보 보호법(법률 제19234호, 2023. 3. 14. 일부개정, 2025. 3. 13. 시행)」(이하 '보호법’) 제2조 제5호에 따른 개인정보처리자로서 일반현황 및 최근 3년간 재무현황은 다음과 같다.
Ⅱ. 사실조사 결과1. 조사 배경개인정보보호위원회(이하 '위원회’)는 2025년 9월 19일 금융위원회에서 피심인의 '개인신용정보 누설 신고사실’을 알려옴에 따라 2025년 9월 22일부터 12월 23일까지 개인정보 취급ㆍ운영 실태 및 보호법 위반 여부를 조사하였으며, 다음과 같은 사실을 확인하였다.
2. 행위 사실가. 개인정보 처리 현황피심인은 신용카드 서비스를 제공하면서 피심인이 자료를 제출한 2025년 9월 30일 기준으로 신용카드 서비스에 가입한 회원 및 홈페이지 가입자 명의 개인정보를 다음과 같이 처리하고 있다.
나. 개인정보 유출 관련 사실관계1) 개인정보 유출 항목 및 규모피심인이 제공하는 온라인 결제 서비스Pay 결제(간편결제 포함), 앱카드(로카페이), 일반결제, SMS 결제 등와 관련하여, Pay 결제 서비스 처리 로그에 기록된 2,974,778명의 개인정보가 유출되었으며, 그중 452,313명의 경우 주민등록번호도 함께 유출되었다.
피심인이 제공하는 30개 Pay 결제 서비스는 아래와 같다.
2) 개인정보 유출 경위해커는 피심인이 운영하는 온라인 결제 서비스 관련 서버에 존재하는 취약점을 악용해 2025년 8월 12일 해당 서버에 웹셸을 설치하였고, 2025년 8월 14일부터 28일까지 개인정보가 포함된 로그파일을 외부로 전송하였다.
피심인이 운영하는 온라인 결제 서비스 중 일부 서비스가 종료피심인은 종료된 중계 서비스를 30개 Pay 결제 서비스와 동일한 서버에서 운영됨에 따라 자산 식별 시 누락되었고, 관련한 웹 애플리케이션 서버(이하 'WAS’) 내 업데이트되지 않은 웹로직 취약점Oracle WebLogic 취약점(CVE-2017-10271) : 인증 없이 외부에서 원격으로 명령을 실행시킬 수 있게 하는 취약점으로, 2017년에 발견ㆍ패치 배포이 존재하게 되었다.해커는 외부에서 피심인의 웹서버 등이 위치한 DMZ에 대한 스캐닝 공격을 통해 해당 웹로직 취약점을 파악하였고, 웹셸을 업로드 및 실행하여 관리자 권한을 획득(weblogic → root)한 후 압축파일 2개(aaa.gz, kk.tar.gz, 1.66GB)실제 유출 파일 및 기록은 삭제되었으나, 해커가 로그파일을 압축하여 유출한 것으로 판단됨를 생성하여 외부로 유출하였다.
참고로 피심인은 웹 방화벽 등 보안장비를 운영하고 있었으나, 종료된 일부 온라인 결제 서비스와 관련된 도메인은 보안장비의 정책이 적용되지 않아, 해커가 업로드한 웹셸이 탐지ㆍ차단되지 않았다.
해커는 2025년 8월 19일부터 28일까지 서버(WAS) 내 주민등록번호 등이 포함된 온라인 결제 서비스 로그파일(평문 로그파일 1,195개/암호화된 로그파일 1,513개 포함)을 외부로 유출하였다.해커는 관리자 권한 및 서버 내 암호화 솔루션( ) 기능을 통해 암호화된 로그파일을 복호화하여 외부로 유출하였고, 피심인이 매일 오전 3시에 로그파일을 암호화하고 있다는 사실을 파악하여 로그파일이 암호화되기 전에 평문으로 저장된 로그파일을 유출하기도 하였다.
해커는 해당 로그파일 외에도 내부 인프라 정보를 파악하기 위한 온라인 결제서비스 관련 소스코드, 설치된 소프트웨어 관련 파일, 서버 설정 파일, 로그 등도 함께 유출하였다.피심인은 일부 서비스에 대해서는 침입탐지 및 차단 정책을 운영하지 않았고, 보안장비에 2025년 8월 12일부터 27일까지 약 15일에 걸쳐 웹로직 취약점 공격 등 이상 행위가 562,369회 기록되었음에도 이를 탐지하고 차단하지 못하였으며, 2025년 8월 14일부터 15일까지 개인정보가 포함된 WAS 로그 등 내부 자료 유출 시도가 3건이 발생하고 심지어 2건은 성공하였는데도 이를 탐지하지 못하였다.피심인은 Linux를 사용하는 서버의 경우에는 백신을 설치하지 않고 서버보안 솔루션을 운영하고 있었으나, 프로세스 모니터링 등은 하지 않고 중요 파일에 대한 무결성 검증에 초점을 맞추어 운영하고 있었고, 악성프로그램에 감염된 Active Directory(이하 'AD’) 등 2대 서버의 운영체제는 제조사의 기술지원이 종료Windows Server 2008, 2020. 1. 14. 기술지원 종료되었음에도 운영체제를 업그레이드피심인은 2023년 취약점 점검에서 주기적인 보안패치 등 조치가 필요함을 확인하였음에도, 해당 서버의 업무 영향도가 광범위하여 중장기적으로 계획을 수립하여 추진하고 있었다고 소명함하지 않고 취약한 상태로 운영한 사실도 확인되었다.다만, 현재까지 추가로 감염된 서버에서 개인정보 유출 정황은 확인되지 않음3) 유출사고 인지 및 대응피심인은 DNS 관리 등을 위하여 운영하는 AD 서버(#1, #2)에서 오류가 발생함에 따라 원인을 분석하던 중 악성프로그램을 발견하였고, 2025년 8월 31일 12:00 경 온라인 결제 서비스 서버에서 개인정보 유출 정황을 확인하여, 9월 1일 금융 당국에 신고하였다.
다. 개인정보의 취급ㆍ운영 관련 사실관계피심인은 카드 발급ㆍ사용 서비스 제공을 위하여 「신용정보의 이용 및 보호에 관한 법률」(이하 '신용정보법’) 및 같은 법 시행령제2조(정의) ① “대통령령으로 정하는 정보”란 다음 각 호의 정보(이하 “개인식별번호”라 한다)를 말한다.1. 「주민등록법」 제7조의2제1항에 따른 주민등록번호제37조의2(민감정보 및 개인식별정보의 처리) ④ 제21조제2항에 따른 기관은 금융거래를 위하여 신용정보를 이용하는 사무를 수행하기 위하여 불가피한 경우 개인식별번호가 포함된 자료를 수집ㆍ처리할 수 있다.등에 근거하여 주민등록번호를 포함한 개인정보를 수집한다.
추가적으로 신용거래정보, 신용도판단정보, 신용능력정보, 공공정보 등 개인신용정보 수집피심인은 카드 결제 서비스를 제공하면서 카드 이용자가 오프라인과 온라인에서 결제하는 경우, 아래와 같이 각각 다른 개인정보를 처리하고 있다.
피심인은 카드 이용자가 온라인 결제 서비스 이용을 위해 카드 등록시 카드 유효성 검증 및 카드 소유자 본인 여부 확인 등을 위해 주민등록번호를 식별자(key)로 이용한다고 소명피심인은 카드 이용자가 온라인에서 Pay 결제(간편결제 포함), 앱카드('로카페이’), 일반ㆍSMS 결제 등 온라인 결제 서비스를 이용하기 위해 해당 서비스에 접속하여 카드를 등록하는 경우, 이용자가 주민등록번호를 입력하는 절차일반ㆍSMS 간편결제의 경우에는 카드 이용자가 주민등록번호를 입력하는 절차가 존재하나, Pay 결제 및 앱카드(로카페이) 결제를 위한 카드 등록 과정에서는 주민등록번호 입력 절차가 존재하지 않음와 무관하게 내부 시스템에 저장 중인 주민등록번호를 처리하고 이름, 고객번호, 카드번호 등 개인정보와 함께 주민등록번호를 평문으로 로그파일에 기록ㆍ저장최초 적재 시점이나 검토 내역 등 파악은 안 되나, 코드 기록 확인시 약 7년 이상('18.6월~’25.8월) 지속하고 있다.1) Pay 결제 서비스카드 이용자가 Pay 결제 서비스에 카드를 등록할 때, 본인인증을 완료한 후 카드번호, 유효기간, CVC 및 카드 비밀번호 2자리를 직접 입력하거나 로카페이 앱 인증을 통해 카드 정보를 등록하고, 카드 등록 약관 및 개인정보 제공 등에 동의하면, Pay 결제 서비스 사업자는 피심인에게 본인인증을 통해 확인되는 CI 값과 함께 카드 정보를 제공한다.피심인은 먼저 Pay 결제 서비스 사업자로부터 제공받은 카드번호로 피심인이 구성한 카드 승인을 위한 데이터베이스(이하 '승인계 DB’)를 조회하여 해당 카드번호에 매칭되는 승인계 DB 내 카드정보와 주민등록번호피심인은 최초 카드 발급시 승인계 DB에 카드 이용자의 회원번호, 주민등록번호 및 카드정보 등을 저장를 온라인 결제 서버로 반환한 후, 주민등록번호를 포함하여 승인계 DB와 통신한 정보를 온라인 결제 서버 로그파일에 기록ㆍ저장한다.그리고, Pay 결제 서비스 사업자로부터 제공받은 CI 값으로 피심인이 구성한 카드 이용자의 개인정보를 관리하는 데이터베이스(이하 '계정계 DB’)를 조회하여, 해당 CI에 매칭되는 계정계 DB 내 주민등록번호 등 고객(카드 이용자) 정보를 온라인 결제 서버로 반환피심인은 최초 카드 회원 가입시 카드 이용자의 회원번호, 주민등록번호 및 CI 등을 저장한 후, 주민등록번호를 포함하여 계정계 DB와 통신한 정보를 온라인 결제 서버 로그파일에 기록ㆍ저장한다.이후 온라인 결제 서버에서 승인계 DB와 계정계 DB에서 반환된 주민등록번호가 일치하는지 비교하며, 일치하는 경우 Pay 결제 서비스 사업자에게 해당 카드가 정상 등록 확인됨을 전달한다.
Pay 결제 서비스 중 페이의 경우에는 별도 서버(페이중계서버)에서 카드 등록과 관련된 내부 처리가 이루어지는데, 카드 이용자가 페이에 카드 등록 시도 시 페이가 제공한 CI 값으로 페이중계 데이터베이스(이하 '페이중계 DB’)를 조회하여 CI 값에 매칭되는 주민등록번호를 페이중계 서버로 반환하고, 페이가 제공한 카드번호와 페이중계 DB의 주민등록번호를 승인계 DB에 전달하여 카드정보와 주민등록번호를 비교한 후 승인계 DB에 저장된 주민등록번호 등을 페이중계 서버로 반환한다.이후 주민등록번호 등을 페이중계 서버의 로그파일에 기록ㆍ저장하고, 페이로 해당 카드가 정상 등록 확인됨을 전달한다.
2) 앱카드(로카페이) 결제 서비스카드 이용자가 앱카드(로카페이)에 카드를 등록하는 과정에서는 앱카드에서 전달된 카드번호로 로카페이 데이터베이스(이하 '로카페이 DB’)에서 앱 소지자의 주민등록번호를 조회하여 카드번호와 함께 로카페이 DB의 주민등록번호를 승인계 DB에 전달하여 카드정보와 주민등록번호를 비교한 후 승인계 DB에 저장된 주민등록번호 등을 로카페이 서버로 반환한다.이후 주민등록번호 등을 로카페이 서버의 로그파일에 기록ㆍ저장하고, 앱카드로 해당 카드가 정상 등록 확인됨을 전달한다.
3) 일반ㆍSMS 결제 서비스카드 이용자가 일반 또는 SMS 결제를 최초 등록하거나 결제 비밀번호를 변경하는 경우, 카드번호 및 카드 이용자가 입력하였거나 온라인결제 DB에 저장되어 있는 주민등록번호를 승인계 DB에 전달하여 카드정보와 주민등록번호를 비교한 후 승인계 DB에 저장된 주민등록번호 등을 온라인 결제 서버로 반환한다.이후 주민등록번호 등을 온라인 결제 서버의 로그파일에 기록ㆍ저장하고, 일반 또는 SMS 결제로 해당 카드가 정상 등록 확인됨을 전달한다.
4) 결제 서비스 유형별 로그파일에 저장되는 개인정보피심인의 온라인 결제 서비스 유형별 로그파일에 기록ㆍ저장되는 개인정보 항목은 아래와 같다.
피심인은 온라인 결제 서비스 관련 로그파일에 주민등록번호 등 개인정보를 기록ㆍ저장하면서 별도로 암호화 또는 마스킹 등 조치가 되지 않은 주민등록번호 13자리 전체를 평문으로 로그파일에 적재하였고, 최소 24시간에서 최대 48시간 동안 해당 로그파일을 암호화하지 않았다.참고로 피심인은 로그파일이 최종 수정된 이후 24시간이 지난 로그파일을 대상으로 일 1회, 매일 오전 3시에 주기적으로 파일 암호화를 수행하고 있다.6) 로그파일에 주민등록번호를 기록ㆍ저장하는 목적피심인은 주민등록번호 변경으로 발생하는 CI 불일치 오류 등에 대해 카드 이용자가 수긍하지 않는 경우 보조적 증빙 수단으로 로그파일에 기록ㆍ저장된 주민등록번호를 활용하는 등 일부 고객 민원에 대응하기 위하여 로그파일에 주민등록번호 13자리 전체를 평문으로 저장하고 조회 및 활용한다고 소명한다.
다만, 로그파일에 주민등록번호를 최초로 기록ㆍ저장하기 시작한 정확한 시점, 로그파일에 기록ㆍ저장한 사유 및 그와 관련한 적법성 및 보안성 검토 내역은 확인되지 않으며, 정보 추가 기록을 위한 로그 적재 코드 수정 등 운영 과정에서도 법률 등 검토 내역은 확인되지 않았다.피심인의 CPO, 개발 담당자 등은 로그 정책 등과 관련하여 의사결정 기록이나 검토 이력 일체를 확인할 수 없다고 진술(’25.12.5.)
피심인은 유출 사고 이후인 2025년 8월 29일에 환경설정을 변경하여 주민등록번호가 로그파일에 기록ㆍ저장되지 않도록 조치하였고, 기존의 'info’ 레벨(처리하는 정보 등까지 기록)에서 'error’ 레벨(오류 발생 사실만 기록)로 로그 레벨 설정을 변경하였다.
4. 처분의 사전통지 및 의견수렴개인정보보호위원회는 ’25. 12. 23. 피심인에게 예정된 처분에 대한 사전통지서를 송달하고 이에 대한 의견을 요청하였으며, 피심인은 ’26. 1. 6. 개인정보보호위원회에 의견을 제출하였다.Ⅲ. 관련 법규 및 위법성 판단1. 관련 법 규정가. 보호법 제24조의2제1항은 “개인정보처리자는 법률ㆍ대통령령ㆍ국회규칙ㆍ대법원규칙ㆍ헌법재판소규칙ㆍ중앙선거관리위원회규칙 및 감사원규칙에서 구체적으로 주민등록번호의 처리를 요구하거나 허용한 경우(제1호), 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 명백히 필요하다고 인정되는 경우(제2호), 제1호 및 제2호에 준하여 주민등록번호 처리가 불가피한 경우로서 보호위원회가 고시로 정하는 경우(제3호)를 제외하고는 주민등록번호를 처리할 수 없다.”라고 규정하고 있다.
나. 보호법 제24조의2제2항은 “개인정보처리자는 주민등록번호가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손되지 아니하도록 암호화 조치를 통하여 안전하게 보관하여야 한다. 이 경우 암호화 적용 대상 및 대상별 적용 시기 등에 관하여 필요한 사항은 개인정보의 처리 규모와 유출 시 영향 등을 고려하여 대통령령으로 정한다.”라고 규정하고 있고, 같은 법 시행령개인정보 보호법 시행령(대통령령 제35343호, 2025. 2. 25. 일부개정, 2025. 7. 1. 시행)(이하 '시행령’) 제21조의2제1항은 “법 제24조의2제2항에 따라 암호화 조치를 하여야 하는 암호화 적용 대상은 주민등록번호를 전자적인 방법으로 보관하는 개인정보처리자로 한다.”라고 규정하고 있다.
2. 위법성 판단가. 법령상 근거 없이 주민등록번호를 처리한 행위[보호법 제24조의2(주민등록번호 처리의 제한)제1항]보호법 제24조의2 주민등록번호 처리의 제한 규정은, 법령에 근거가 있는 경우나 정보주체 본인의 동의가 있는 경우에만 제한적으로 주민등록번호의 처리를 허용하였음에도 불구하고 대량의 주민등록번호 유출 및 악용 등이 빈번하게 발생하여 국민들의 불안 가중 및 유출로 인한 2차 피해의 확산이 우려됨에 따라 모든 개인정보처리자에 대하여 원칙적으로 주민등록번호의 처리를 금지하는 취지에서 입법되었다.개인정보 보호법(법률 제11990호, 2013. 8. 6., 일부개정, 2014. 8. 7. 시행) 제정ㆍ개정 이유이에 금융위원회는 「금융분야 개인정보 유출 재발방지 종합대책」(’14.3월) 및 「금융분야 주민등록번호 수집ㆍ이용 가이드라인」(’15.1월) 등을 발표하여, 관련 법령상 주민등록번호를 처리할 수 있는 업무라 하더라도 노출이 최소화될 수 있는 방법으로 수집ㆍ보관하도록 하는 등 주민등록번호의 수집 방식 및 보관에 대해서도 엄격히 제한하기 시작한 사실이 있다.금융위원회 등 관계부처 합동(’14.3.10.), 「금융분야 개인정보 유출 재발방지 종합대책」 보도자료보호법 제24조의2 주민등록번호 처리 제한 규정의 입법 취지, 해당 규정이 보호법에서 주민등록번호를 다른 개인정보와 달리 특별히 보호하고 있는 점, 금융위원회가 발간한 「금융분야 개인신용정보보호 가이드라인」(’25.5월)에서도 “주민등록번호의 처리 제한은 개인정보 보호법에서 특별히 정하는 의무 사항임에 따라 개인정보 보호법 제24조의2를 적용”한다고 설명하고 있는 점 등을 고려할 때, 주민등록번호 처리와 관련한 사항은 보호법이 적용된다.따라서, 금융회사가 법령에 따라 적법하게 수집한 주민등록번호라 하더라도, 보호법 제24조의2제1항에 따라 법령에서 구체적으로 요구하거나 허용한 범위에서만 처리할 수 있으므로, 이를 벗어난 주민등록번호 처리는 보호법 위반에 해당한다.이에 대하여 피심인은, 주민등록번호 변경에 따른 CI 불일치로 인한 등록 오류에 대하여 수긍하지 않은 고객의 민원에 대응하기 위하여 주민등록번호를 로그파일에 기록ㆍ저장하고 조회ㆍ이용한다고 주장한다.피심인은 신용정보법 시행령 제37조의2제4항에서 '금융거래를 위하여 신용정보를 이용하는 사무를 수행하기 위하여 불가피한 경우 개인식별번호가 포함된 자료를 수집ㆍ처리할 수 있다’고 규정하고 있으며, 이를 근거로 본건 주민등록번호를 처리한다고 주장한다.그러나, 피심인이 주민등록번호 처리 목적으로 소명하는 “CI 불일치 오류로 인한 카드 등록 실패에 대한 민원 대응” 업무는 단순히 피심인이 임의로 구성한 시스템에서 발생한 오류의 원인(카드를 발급한받은 자와 온라인 결제 서비스에 카드를 등록하는 자의 주민등록번호가 불일치)을 확인하는 과정에 해당한다.이는 피심인 카드 이용자가 카드 발급 이후에 자신의 주민등록번호를 변경하고, 해당 사실을 피심인에게 알리지 않은 상태에서 온라인 결제 서비스 이용을 위해 카드를 등록하는 예외적인 상황에서 발생할 수 있는 민원에 불과하고, '금융거래’와 직접적으로 관련된다고 보기 어렵다.또한, CI 값은 주민등록번호를 일방향 암호화하여 생성한 값이므로, 주민등록번호 없이도 로그 내 CI 값을 통해 주민등록번호 불일치 여부를 확인할 수 있고, 피심인이 주민등록번호가 불일치하여 등록에 실패하였다는 오류코드 값을 로그에 남기는 방안도 있으며, 카드 이용자 관련 개인정보 DB(승인계, 계정계 등)를 확인하는 등 주민등록번호를 처리하지 않고 그 외 수단을 통하여 피심인이 소명하는 민원 업무 수행이 충분히 가능하다.피심인 담당자도 민원 대응을 위하여 주민등록번호 로그 저장이 필수적이라고 보기 어렵다는 취지로 답변피심인(민원 담당자)은 이 사건 조사 중 문답 과정(’25.12.5.)에서 로그 내 주민등록번호 저장이 신속한 민원 응대를 위한 것으로, 반드시 필요한 사항은 아니라는 취지로 답변한 바 있음하였으며, 피심인도 유출사고 이후 로그에 주민등록번호가 남지 않도록 조치를 완료하였다는 점에서 주민등록번호 처리가 '불가피한’ 경우로도 보기 어렵다.따라서, 피심인이 신용정보법 및 신용정보법 시행령 제37조의2제4항에 근거하여 금융거래 목적으로 수집한 주민등록번호를 로그파일에 기록ㆍ저장하고 민원 대응을 위하여 조회하는 등 법에서 허용한 범위를 벗어나 처리한 행위는 법적 근거 없는 주민등록번호 처리에 해당하여 보호법 제24조의2제1항 위반에 해당한다.
나. 주민등록번호에 대한 암호화 조치를 하지 않은 행위[보호법 제24조의2(주민등록번호 처리의 제한)제2항]피심인은 로그파일에 주민등록번호를 기록ㆍ저장하면서 암호화하거나 마스킹 등 조치 없이 13자리 전체를 평문으로 기록ㆍ저장하였고, 해당 로그파일에 대해 최소 24시간에서 최대 48시간 동안 암호화하지 않고 보관하다가 해커에 의해 외부로 유출되었다.또한, 48시간이 지나 암호화된 로그파일도 같은 서버에 존재하는 암ㆍ복호화 프로그램으로 쉽게 복호화할 수 있었고, 실제 해커는 암호화된 로그파일도 해당 프로그램을 통해 복호화하여 외부로 유출하였다.이는 주민등록번호가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조ㆍ훼손되지 않도록 암호화 조치를 통하여 안전하게 보관할 것을 특별히 규정하고 있는 보호법 제24조의2제2항을 위반한 것이다.Ⅳ. 피심인의 주장에 대한 검토1. 주민등록번호 처리 근거 관련가.
피심인 주장피심인은 민원 대응 목적으로 주민등록번호를 로그파일에 기록ㆍ저장하여 처리하는 행위와 관련하여, 「금융분야 주민등록번호 수집ㆍ이용 가이드라인」(’15.1.) 등에서 콜센터 상담 등 금융거래 계약 체결ㆍ이행에 수반되는 업무 수행을 위한 주민등록번호 처리를 허용하고 있고 주민등록번호 없이 해당 업무를 수행할 수 없는 점, 개인정보 수집 동의 시 수집ㆍ이용 목적으로 '민원처리’를 포함하고 있고, 그 처리에 대한 기술적 구현 방식의 차이가 동의의 효력을 무력화한다고 보기 어려운 점 등을 고려하였을 때, 신용정보법 시행령 제37조의2제4항에서 규정하는 '금융거래를 위하여 신용정보를 이용하는 사무를 수행하기 위하여 불가피한 경우’에 해당하며, 법령에 근거한 적법한 처리라고 주장한다.
나. 검토의견 : 불수용피심인이 「금융분야 주민등록번호 수집ㆍ이용 가이드라인」 상 주민등록번호 처리가 허용되는 업무로 언급한 '콜센터 상담 등 금융거래 계약 체결ㆍ이행에 수반되는 업무’와 관련하여, 해당 가이드라인은 그 구체적 사례로 '전화를 통한 주식매수 주문, 예금잔액 확인 등’만을 제시할 뿐이며, 피심인이 임의로 구성한 내부 시스템에서 발생한 오류의 원인을 확인하기 위한 로그파일에 상시적으로 주민등록번호를 기록ㆍ저장하고 민원 발생 시 조회하는 데 사용할 수 있다는 의미로 확대하여 해석하기는 어렵다.나아가, 로그파일은 정보보안(이상행위 탐지, 접근기록 확보 등) 및 장애 원인 분석 등 목적으로 개인정보 접근ㆍ처리 사실 및 장애 원인과 관련된 코드 등만 기록하고, 개인정보 자체는 저장하지 않는 것이 일반적피심인의 CPO도 인터뷰(’25.12.5.)를 통해 약 15년동안 개인정보ㆍ정보보호 업무를 수행하였으나, 이전에 근무한 유사ㆍ동종 기업들에서 민원 대응 목적으로 로그에 주민등록번호를 기록ㆍ조회하는 행위를 본 적 없다고 진술하였으며, 위원회 조사관이 일부 카드사 확인 결과, 로그에 주민등록번호를 저장ㆍ조회하지 않는 것으로 확인이다.피심인의 경우에도 CI 값 또는 카드 발급자의 정보가 불일치한 경우, 불일치하다는 코드를 로그파일에 기록ㆍ저장하여 업무를 수행할 수 있고, 민원이 제기되었을 때, 로그파일이 없더라도 개인정보가 저장된 DB를 확인하는 방법도 있으며, 로그파일에 주민등록번호까지 기록ㆍ저장하지 않더라도 카드 등록 과정에서 Pay 결제 서비스 사업자 등으로부터 제공된 CI 값이 계정계 DB 등에 저장된 CI 값과 일치하지 않는다는 것을 확인할 수 있는 등 주민등록번호 없이도 충분히 업무 수행이 가능한 것으로 보인다.추가로, 피심인은 온라인 결제 서비스를 구축하면서 승인계 DB와 계정계 DB의 주민등록번호가 아니라 고객번호 등 다른 값을 Key 값으로 사용하여 주민등록번호가 처리되지 않도록 할 수도 있었음또한, 피심인은 최초 개인정보 수집 시 그 목적에 '민원 처리’를 규정하여 동의를 받고 있다고 주장하나, 정보주체의 동의는 보호법 제24조의2제1항에서 규정하는 주민등록번호 처리 요건에 해당하지 않는다는 점에서 피심인이 본건과 관련하여 적법하게 주민등록번호를 처리하였다고 보기 어렵다.따라서, 피심인이 신용정보법 및 신용정보법 시행령에 근거하여 주민등록번호를 적법하게 처리하였다는 주장을 수용할 수 없다.추가로 피심인은 전자금융거래법 제22조제1항을 언급하였으나, 이는 “금융회사등은 전자금융거래의 내용을 추적ㆍ검색하거나 그 내용에 오류가 발생할 경우에 이를 확인하거나 정정할 수 있는 기록을 생성하여 5년의 범위 안에서 대통령령이 정하는 기간동안 보존하여야 한다”고 규정하여 전자금융거래 기록의 생성ㆍ보존 의무를 부여할 뿐, 주민등록번호의 처리를 요구하거나 허용하고 있지 않음2. 주민등록번호 암호화 관련가.
피심인 주장피심인은 주민등록번호가 적재된 로그파일에 '일 배치 방식’의 암호화일 배치(batch) 암호화 : 생성된 파일을 누적했다가 하루 단위로 일괄하여 암호화 작업을 수행하는 암호화 방식정책을 적용하여 주기적으로 암호화를 수행하였고, 로그파일은 시스템 부하 등 기술적 제약으로 실시간 암호화 적용이 불가능하며 이는 동종ㆍ유사 업권에서도 일반적인 방식임을 고려하였을 때, 보호법 제24조의2제2항에 따라 주민등록번호에 대하여 적절한 암호화 조치를 이행하였다고 주장한다.
나. 검토의견 : 불수용로그파일에는 정보주체의 개인정보를 기록ㆍ저장하지 않는 것이 일반적이고, 주민등록번호의 경우에는 그 처리가 엄격히 제한되는 점을 고려하였을 때 더욱이 그러하다.본 건의 경우 주민등록번호를 로그파일에 기록ㆍ저장하였다는 점에서, 일반적으로 주민등록번호가 기재되지 않는 로그 파일과 암호화 기준을 동일하게 적용하는 것은 적절하지 않다.또한, 피심인이 주민등록번호 각각에 대한 값 암호화나 마스킹을 적용하지 않고 13자리 전체를 그대로 로그에 기록한 점, 해당 로그 파일에 대해서도 최소 24시간에서 최대 48시간 동안 파일 암호화를 수행하지 않고 평문으로 보관한 점, 암ㆍ복호화 프로그램을 동일 서버에 두어 실제 해커가 암호화된 파일도 손쉽게 복호화하여 유출한 점 등을 고려하였을 때 피심인이 주민등록번호를 보호법에서 규정하는 '암호화 조치를 통하여 안전하게 보관’한 것으로 보기 어려우므로 피심인의 주장을 수용할 수 없다.
3. 과징금 산정 관련가. 피심인 주장피심인은 해커가 공격한 '온라인 결제 시스템’이 온라인 간편결제 서비스와 관련하여서만 사용되므로, 과징금 산정 기준 매출액은 해당 시스템을 통해 처리가 이루어지지 않는 다른 서비스들을 통해 발생한 수수료 수익을 제외하고 산정되어야 하며, 가입 및 개인정보 수집 없이 제공되는 서비스(법인무기명카드, 기프트카드, 선불카드 등)나 카드 서비스와 관련이 없는 기타 영업수익은 관련 없는 매출액으로 제외되어야 한다고 주장한다.
나. 검토의견 : 일부 수용피심인은 전체 온라인 결제 등록 처리 과정에서 주민등록번호를 법적 근거 없이 처리한 바, 위반행위로 영향을 받는 서비스는 해커에게 침해당한 '온라인 결제 시스템’ 관련 서비스(일반ㆍSMS결제, Pay결제) 외에도 '페이중계시스템’, '로카페이시스템’ 등을 이용하는 서비스( 페이, 로카페이)를 포함한 전체 온라인 결제 서비스에 해당다만, 위반행위로 영향을 받은 카드 이용자는 온라인 결제 서비스 이용약관에 동의한 이용자로 한정하므로, 전체 온라인 결제 서비스 매출액이 위반행위 관련 매출액에 해당한다.다만, 법인무기명카드ㆍ기프트카드ㆍ선불카드 등 개인정보 수집 없이 제공되는 서비스 및 카드 서비스와 무관한 기타 영업수익의 경우에는 주민등록번호 처리와 무관한 점 등을 고려하여 관련이 없는 매출액으로 판단하여 제외한다.
4. 위반행위의 중대성 관련가. 피심인 주장피심인은 본 건 위반과 관련하여, 영리 목적이 없었고 자진 시정하는 등 고의 또는 중과실이 없는 점, 각종 보호조치를 이행하고 ISMS-P 인증을 취득하는 등 개인정보 보호를 위하여 노력해온 바 위반행위의 부당성이 현저히 크거나 상당하지 않은 점, 유출 정보가 일반 공중에 노출되지 않았고 정보주체의 2차 피해 사례도 없었던 점 및 타사와의 형평성 등을 종합적으로 고려하였을 때 '보통 위반행위’에 해당한다고 주장한다.
나. 검토의견 : 불수용피심인이 위반행위와 관련하여 자진하여 시정 완료한 점은 인정되나, 위반 사항과 관련하여 보호법 준수에 대한 검토가 부재하였던 점, 개인정보 처리와 관련한 이력ㆍ검토내역 등이 관리되지 않는 등 관련 준법 감시ㆍ통제가 미흡한 점, 위반행위를 최소 7년 이상 장기간 지속한 점, 위반사항과 관련하여 약 700만 명의 주민등록번호를 법적 근거 없이 처리한 점, 약 45만 명의 주민등록번호가 평문 형태로 유출되어 전 국민의 불안과 심각한 사회적 혼란을 발생시킨 점 등을 고려하였을 때 위반행위의 중대성은 “매우 중대한 위반행위”에 해당한다.
※ 위반행위의 중대성 판단 내용
5. 과징금ㆍ과태료 감경 사유 관련가. 피심인 주장피심인은 경제적ㆍ비경제적 이득을 취하고자 하는 목적이 없었던 점, 위반행위를 즉시 시정 완료한 점, 조사에 적극 협력한 점, 피해 회복 및 확산 방지 조치를 이행한 점, 개인정보 보호를 위해 보호위원회가 인정하는 인증을 취득하는 등 개인정보 보호를 성실히 수행한 점 등을 고려하여, 1차ㆍ2차 조정 시 최대 감경을 적용할 것을 주장한다.
나. 검토의견 : 일부 수용위반행위와 관련하여 직접적인 취득 이익이 없는 점, 조사에 협조한 점, 즉각적인 시정조치를 완료한 점, ISMS-P 인증을 취득하는 등 개인정보 보호를 위한 노력 등을 종합적으로 고려하여, 1차ㆍ2차 감경을 일부 적용한다.Ⅴ. 처분 및 결정1. 과징금 부과피심인의 보호법 제24조의2(주민등록번호 처리의 제한)제1항 위반행위에 대해 같은 법 제64조의2(과징금의 부과)제1항제4호, 시행령 제60조의2 [별표 1의5] 및 「개인정보보호 법규 위반에 대한 과징금 부과기준」개인정보보호 법규 위반에 대한 과징금 부과기준(개인정보보호위원회 고시 제2023-3호, 2023. 9. 15. 시행)(이하 '과징금 부과기준’)에 따라 다음과 같이 부과한다.
가. 과징금 상한액피심인의 보호법 제24조의2제1항 위반에 대한 과징금 상한액은 같은 법 제64조의2제1항, 시행령 제60조의2에 따라 위반행위가 있었던 사업연도 직전 3개 사업연도의 연평균 매출액의 100분의 3을 초과하지 아니하는 범위에서 부과할 수 있다.
나. 기준금액1) 중대성의 판단과징금 부과기준 제8조제1항은 '시행령 [별표 1의5] 2. 가. 1) 및 2)에 따른 위반행위의 중대성의 정도는 [별표] 위반행위의 중대성 판단기준을 기준으로 정한다.’라고 규정하고 있다.[별표] 위반행위의 중대성 판단기준에 따르면 '위반행위의 중대성의 정도는 고려 사항별 부과기준을 종합적으로 고려하여 판단’하고, '고려사항별 부과수준 중 두 가지 이상에 해당하는 경우에는 높은 부과수준을 적용한다.’라고 규정하고 있으며, '고려 사항별 부과수준의 판단기준은 ▲(고의ㆍ과실) 위반행위의 목적, 동기, 당해 행위에 이른 경위, 영리 목적의 유무 등을 종합적으로 고려, ▲(위반행위의 방법) 안전성 확보 조치 이행 노력 여부, 개인정보 보호책임자 등 개인정보 보호 조직, 위반행위가 내부에서 조직적으로 이루어졌는지 여부, 사업주, 대표자 또는 임원의 책임ㆍ관여 여부 등을 종합적으로 고려하고, 개인정보가 유출등이 된 경우에는 개인정보의 유출등과 안전성 확보 조치 위반행위와의 관련성을 포함하여 판단, ▲(위반행위로 인한 정보주체의 피해 규모 및 정보주체에게 미치는 영향) 피해 개인정보의 규모, 위반기간, 정보주체의 권리ㆍ이익이나 사생활 등에 미치는 영향 등을 종합적으로 고려하고, 개인정보가 유출등이 된 경우에는 유출등의 규모 및 공중에 노출되었는지 여부를 포함하여 판단한다.’라고 규정하고 있다.먼저, 고의ㆍ과실과 관련하여, 피심인은 주민등록번호를 법에서 정한 범위를 넘어 로그에 기록하는 등 불필요하게 처리하였으나, 주민등록번호를 허용된 범위를 벗어나 이용하려는 적극적인 의도가 있었다고 보기는 어려운 점, 과거 처리 관행에 따라 시스템을 관성적으로 구축하는 과정에서 발생한 점 등을 참작하여 '중’으로 판단한다.위반행위의 방법과 관련하여, 주민등록번호를 처리하면서 피심인은 보호법 위반 여부 및 정보보안에 대한 검토가 부재하였으나, 해당 처리와 관련하여 조직적인 내부 관여가 있었다고 보기는 어려운 점, 일부 로그에 한해 주민등록번호가 기록된 점 등을 종합적으로 고려하였을 때 부당성이 현저히 크지는 않으나 상당하므로 '중’으로 판단한다.위반행위자가 처리하는 개인정보의 유형과 관련하여, 본 건에서 피심인의 위반행위 및 유출사고의 대상이 된 개인정보가 주민등록번호이므로 '상’으로 판단한다.위반행위로 인한 정보주체의 피해 규모 및 정보주체에게 미치는 영향과 관련하여, 피심인의 위반행위는 온라인 결제 서비스 이용자 약 700만 명을 대상으로 하였으며, 약 45만 명의 경우 실제 주민등록번호 유출이 발생하여 2차 피해 우려 등 국민 불안감 조성 등 심각한 사회적 혼란을 야기한 점, 위반 기간이 약 7년 이상로그에 주민등록번호 등 개인정보를 최초로 남긴 시점은 명확하지 않으나, 코드 기록 등을 통해 확인된 최초 시점은 ’18년 6월부터이며, ’25년 8월 개인정보를 로그에 남기지 않도록 시정함인 점 등을 종합적으로 고려하였을 때, 정보주체에게 현저한 피해를 입혔거나 입힐 가능성이 높으므로 '상’으로 판단한다.따라서, 피심인의 고의ㆍ과실, 위반행위의 방법, 처리하는 개인정보의 유형, 정보주체의 피해 규모 및 정보주체에게 미치는 영향 등을 종합적으로 고려하여, 위반행위의 중대성을 '매우 중대한 위반행위’로 판단한다.2) 기준금액 산출과징금 부과기준 제6조제1항은 '기준금액은 전체 매출액에서 위반행위와 관련이 없는 매출액을 제외한 매출액에 부과기준율을 곱한 금액으로 정한다.’라고 규정 하고 있고, 제7조제2항은 '시행령 제60조의2제1항 단서에서 정한 직전 3개 사업연도 또는 해당사업연도는 위반행위의 종료일을 기준으로 판정한다.’라고 규정하고 있다.과징금 부과기준 제7조제3항에 따라, 피심인의 직전 3개 사업년도 연평균 전체 매출액에서 오프라인 카드 서비스 매출액, 가입ㆍ개인정보 수집 없이 제공되는 서비스(법인무기명카드, 기프트카드, 선불카드 등) 매출액 및 이 외 카드 서비스와 관련 없는 기타 매출액을 제외한 천 원에 시행령 [별표 1의5] 2. 가. 1)에 따른 '매우 중대한 위반행위’의 부과기준율 1만분의 을 적용하여 기준금액을 천 원으로 한다.
※ 피심인이 제출한 회계자료를 토대로 작성
다. 1차 조정과징금 부과기준 제9조에 따라 피심인의 ▲위반행위의 기간이 2년을 초과하는 경우에 해당하여, 기준금액의 100분의 50에 해당하는 천 원을 가중하고,피심인이 ▲위반행위로 인하여 경제적ㆍ비경제적 이득을 취하지 아니하였거나 취할 가능성이 낮은 점 등을 고려하여, 기준금액의 100분의 30에 해당하는 천 원을 감경한다.라. 2차 조정과징금 부과기준 제10조에 따라 피심인이 사전통지 및 의견제출 기한이 종료되기 이전에 위반행위를 중지하는 등 시정을 완료한 점, 조사기간 중에 일관되게 행위사실을 인정하면서 위법성 판단에 도움이 되는 자료를 제출하거나 진술하는 등 조사에 협력한 점, 개인정보 보호를 위해 보호위원회가 인정하는 인증(ISMS-P)을 획득한 점 등을 종합적으로 고려하여 1차 조정을 거친 금액의 100분의 20에 해당하는 천 원을 감경한다.
마. 과징금의 결정피심인의 보호법 제24조의2(주민등록번호 처리의 제한)제1항 위반행위에 대한 과징금은 같은 법 제64조의2제1항제4호, 시행령 제60조의2, [별표 1의5] '과징금의 산정기준과 산정절차’ 2. 가. 1) 및 '과징금 부과기준’에 따라 위와 같이 단계별로 산출한 금액인 96억 2.000만 원을 최종 과징금으로 결정한다.
*
** 위반기간 : 최소 2년 이상(주민등록번호 처리제한 위반기간 약 7년 이상('18. 6월 ~ ’25. 8월))*** 과징금 부과기준 제11조제5항에 따라 1억원 이상인 경우에는 1백만원 단위 미만의 금액을 버림2. 과태료 부과피심인의 보호법 제24조의2(주민등록번호 처리의 제한)제2항 위반행위에 대한 과태료는 같은 법 제75조(과태료)제2항제8호, 시행령 제63조 [별표2] 및 「개인정보 보호법 위반에 대한 과태료 부과기준」개인정보 보호법 위반에 대한 과태료 부과기준(개인정보보호위원회 지침, 2023. 9. 15. 시행)(이하 '과태료 부과기준’)에 따라 다음과 같이 부과한다.
※ 보호법 제24조의2제1항 위반행위의 경우, 보호법 제76조(과태료에 관한 규정 적용의 특례)에 따라 과징금을 부과한 행위와 동일하므로 과태료를 부과하지 않음가. 기준금액시행령 제63조 [별표2]는 최근 3년간 같은 위반행위를 한 경우 위반 횟수에 따라 기준금액을 규정하고 있고, 피심인은 최근 3년간 같은 위반행위로 과태료 처분을 받은 사실이 없으므로 제24조의2(주민등록번호 처리의 제한)제2항 위반행위에 대하여 1회 위반에 해당하는 과태료인 600만 원을 기준금액으로 적용한다.
나. 과태료의 가중 및 감경1) (과태료의 가중) 과태료 부과기준 제7조제1항은 “당사자의 위반행위의 정도, 위반행위의 동기와 그 결과 등을 고려하여 과태료 부과기준 [별표3] 과태료의 가중기준(▲위반의 정도, ▲위반기간, ▲조사방해, ▲위반주도)에 따라 기준금액의 100분의 50의 범위 이내에서 가중할 수 있다.”라고 규정하고 있다.피심인의 경우, 보호법 제24조의2(주민등록번호 처리의 제한)제2항 위반행위에 대하여 '법 위반 상태의 기간이 2년을 초과하는 경우(30% 이내)’에 해당하여 기준금액(600만 원)의 30%(180만 원)을 가중한다.2) (과태료의 감경) 과태료 부과기준 제6조제1항은 “당사자의 위반행위 정도, 위반행위의 동기와 그 결과 등을 고려하여 과태료 부과기준 [별표2]의 감경기준(▲당사자 환경, ▲위반정도, ▲개인정보처리자의 업무형태 및 규모, ▲개인정보 보호인증, ▲자율규제규약 등, ▲개인정보 보호활동, ▲조사협조, ▲자진시정 등, ▲피해회복ㆍ피해확산방지, ▲자진신고)에 따라 기준금액의 100분의 50의 범위 이내에서 감경할 수 있다.
다만, 과태료를 체납하고 있는 경우는 제외한다.”라고 규정하고 있고, 제6조제2항은 “[별표2]의 각 기준에 따른 과태료 감경 시 그 사유가 2개 이상 해당되는 경우에는 합산하여 감경하되, 제2호 1) 및 2)에 해당하는 사유가 각 2개 이상 해당되는 경우에는 기준금액의 100분의 50을 초과할 수 없고, 최종 합산 결과 기준금액의 100분의 90을 초과할 수 없다.”라고 규정하고 있다.과태료 부과기준 제6조 및 [별표2]의 감경기준에 따라, 피심인의 보호법 제24조의2(주민등록번호 처리의 제한)제2항 위반행위에 대하여 '법 제32조의2에 따른 개인정보 보호 인증(ISMS-P)을 받은 경우’, '조사기간 중에 일관되게 행위사실을 인정하면서 위법성 판단에 도움이 되는 자료를 제출하거나 진술하는 등 조사에 적극 협력한 경우’, '사전통지 및 의견제출 기한이 종료되기 이전에 위반행위를 중지하는 등 시정을 완료한 경우’ 등에 해당하는 점을 종합적으로 고려하여 기준금액의 50%(300만 원)를 감경한다.
다. 최종 과태료피심인의 보호법 제24조의2(주민등록번호 처리의 제한)제2항 위반행위에 대해 기준금액에서 가중ㆍ감경을 거쳐 총 480만 원의 과태료를 부과한다.
3. 시정조치 명령피심인에 대하여 보호법 제64조(시정조치 등)제1항에 따라 다음과 같이 시정조치를 명한다.피심인은 국민 생활에 밀접한 신용카드 서비스를 제공하는 금융사업자로서 개인정보보호 강화 및 유출ㆍ침해 사고 재발 방지를 위하여,가. 회사 전반의 개인정보 처리 현황 및 구조를 면밀히 점검하여 주민등록번호를 포함한 개인정보 처리를 최소화할 것나. 보호법 준수 전반에 대한 개인정보 보호책임자의 책임성과 독립성을 강화하는 등 개인정보 보호 거버넌스 체계를 정비할 것다.
개인정보 처리와 관련한 내부 검토 및 의사결정을 체계적으로 관리하고, 보호법 관련 준법통제가 체계적으로 이루어질 수 있도록 할 것라. 피심인은 가.부터 다.까지의 시정명령에 따른 시정조치를 개인정보보호위원회와 협의하여 이행하고, 시정조치 명령 처분통지를 받을 날로부터 90일 이내에 이행 결과를 제출할 것4. 처분 결과 공표명령보호법 제66조제2항 및 「개인정보 보호법 위반에 대한 공표 및 공표명령 지침」개인정보 보호법 위반에 대한 공표 및 공표명령 지침(개인정보보호위원회 지침, 2023. 10. 11. 시행)(이하 ’공표 및 공표명령 지침') 제6조제1항에 따라 '위반행위가 법 제64조의2제1항 각 호의 어느 하나에 해당하여 과징금을 부과받은 경우로서 영 [별표1의5] 제2호가목에 따른 위반행위의 중대성의 정도가 '매우 중대한 위반행위’에 해당하는 경우(3호)’, '위반행위 시점을 기준으로 위반상태가 3년을 초과하여 지속된 경우(7호)’, '위반행위로 인하여 피해를 입은 정보주체의 수가 10만 명 이상인 경우(8호)’에 해당하고, 인터넷으로 공표하는 것이 더 효율적일 것으로 판단되므로 제8조 및 제11조에 따라 처분등에 대한 통지를 받은 날부터 1개월 이내에 당해 처분등을 받은 사실을 피심인의 홈페이지(모바일 어플리케이션 포함)의 초기화면 팝업창에 전체화면의 6분의1 크기로 5일 이상 7일 미만의 기간 동안(휴업일 포함) 공표하도록 명한다.
다만, ’1일간 다시 보지 않기' 기능의 사용 등 팝업창 설정방식 등은 보호위원회와 협의하여 정한다.이때 제7조제1항, 제8조제3항에 따라 원칙적으로 공표지침 [별표]의 표준 공표 문안을 따르되, 공표 문안 등에 관하여 보호위원회와 미리 문서로 협의해야 하고, 제11조제3항에 따라 글자크기ㆍ모양ㆍ색상 등에 대해서는 해당 홈페이지 특성을 고려하여 보호위원회와 협의하여 정한다.Ⅴ. 결론피심인의 보호법 제24조의2(주민등록번호 처리의 제한)제1항 및 제2항 위반행위에 대해 같은 법 제64조의2(과징금의 부과)제1항제4호, 제75조(과태료)제2항제8호, 제64조(시정조치 등)제1항, 제66조(결과의 공표)제2항에 따라 과징금, 과태료, 시정조치 명령, 결과 공표명령을 주문과 같이 의결한다.