본문 바로가기

개인정보보호위원회 결정문

법제처 국가법령정보센터

화면내검색 공유하기 관심법령추가 저장 인쇄‡„

[ 심의ㆍ의결, 개인정보보호위원회 ]

※ 이 결정문은 개인정보보호위원회에서 제공하고 있습니다.

개인정보보호위원회(대표전화) 02-2100-3016

【결정요지】

신청인 : 에 대하여 다음과 같이 과징금을 부과한다.가. 과 징 금 : 73,500,000원나. 납부기한 : 고지서에 명시된 납부기한 이내다. 납부장소 : 한국은행 국고수납 대리점

【이유】

Ⅰ. 기초 사실


피심인은 굴착기 등 중장비 건설기계를 제조ㆍ판매하는 업체로, 내부 업무를 위해 장비영업포털을 운영하며 이를 사용하는 임직원 및 협력사 직원의 개인정보를 처리하는 「개인정보 보호법」법률 제19234호, 2023. 3. 14. 일부개정, 2023. 9. 15. 시행(이하 '보호법’)에 따른 개인정보처리자이다. 아울러, 피심인의 일반현황은 다음과 같다.

1번째 이미지

Ⅱ. 사실조사 결과


1. 조사 배경


개인정보보호위원회(이하 '위원회’)는 피심인과 동일한 내부 인프라 환경에서 개인정보처리시스템을 운영 중인 HD한국조선해양(주)당초 HD건설기계(주)와 HD한국조선해양(주)의 사업부문은 현대중공업(주)라는 단일 법인 내에서 운영되었으나, 2017년 4월 1일 인적분할로 지주회사 체제로 전환됨에 따라 건설장비 부문을 HD건설기계(주)로 신설 분할하였고, 2019년 6월 1일 물적분할로 HD한국조선해양(주)와 HD현대중공업(주)로 재편됨에 따라 현재 HD건설기계(주)와 HD한국조선해양(주)는 각기 별개의 중간지주회사로 운영되고 있음가 2024년 4월 26일경 개인정보 유출 사실을 신고함에 따라 조사에 착수하였으며, 다음과 같은 사실을 확인하였다.


2. 행위 사실


가. 개인정보 수집ㆍ이용 현황


피심인은 장비영업포털을 운영하면서, 임직원 및 고객사의 주문을 전달하는 협력사 직원의 성명ㆍ휴대전화번호 등의 개인정보를 수집ㆍ처리하였다. 한편, 피심인은 2024년 4월 30일 장비영업포털 서비스를 폐쇄하였으며, 현재는 이를 대체하는 별도 시스템을 이용하고 있다.

2번째 이미지

나. 개인정보 유출 관련 사실관계


1) 유출 경위


신원 미상의 자(이하 '해커’)는 HD한국조선해양(주)가 운영하는 MDMMDM(Mobile Device Management) : 모바일 기기를 중앙에서 관리ㆍ통제하는 시스템으로, 기술 유출 방지를 위해 일부 임직원들의 업무용 태블릿, 개인 휴대전화 단말기 대상 모바일 보안정책 적용ㆍ관리 목적으로 운영서버의 파일 업로드 취약점을 이용하여 웹쉘(Web Shell) 파일을 서버에 업로드하고 이를 실행하였다. 이후, 해커는 MDM 서버를 통해 피심인의 장비영업포털에 접속하여 장비영업포털의 DB 내 테이블에서 개인정보를 추출하였으며, 이를 MDM 서버에 업로드 후 다시 다운로드받는 방식으로 개인정보를 유출하였다.

3번째 이미지

2) 유출 내용


피심인의 장비영업포털 DB에 저장된 9,503명개인정보 수집 규모와 유출 규모가 다른 것에 대해, 피심인은 개인정보가 중복 수집된 경우 등을 제외하고 9,503명으로 산정하였다고 답변함의 성명, 휴대전화번호 등 개인정보가 유출되었다.

4번째 이미지

※ 그룹 임직원 정보 4,232명, 협력사 직원 정보 5,271명으로, 대상자마다 유출 항목은 상이함3) 유출 인지 및 대응5번째 이미지HD한국조선해양(주) 제출자료 '침해사고 원인분석 결과 보고서(2024. 5. 7.)’에서 개인정보 유출을 인지한 ’24.4.24. 당일 '웹 취약점 개선 조치 완료’라는 내용이 확인됨1차 유출 통지(’24.4.26.) 관련, HD한국조선해양(주)는 유출된 정보를 MDM 서버에 저장된 개인정보로 오인하여 해당 임직원 대상으로 통지하였고, 개인정보 최초 수집일이 ’04년도이므로 정보의 현재성이 부족하여 이메일 정보가 명확한 그룹 임직원 중심으로 575명에게 통지한 것이라고 답변함2차 유출 통지(’24.4.29.) 관련, HD한국조선해양(주)는 1차 통지 중 유출된 파일이 MDM 서버에 저장된 개인정보가 아닌, 피심인 장비영업포털 DB의 개인정보임을 확인하고 내용 정정하여 이메일 정보가 명확한 대상자 2,037명(1차 통지 대상자 포함)에게 통지하였다고 답변함유출사실 공지(’24.4.30.) 관련, HD한국조선해양(주)는 2차 통지 중 유출된 개인정보의 정확성과 현재성이 부족하여 더 이상의 개별 통지가 어려울 것으로 판단하고 개인정보 유출사실을 피심인의 홈페이지에 게시하였다고 답변함3. 개인정보의 취급ㆍ운영 관련 사실관계


가. 개인정보의 안전성 확보에 필요한 조치 관련


피심인은 장비영업포털과 HD한국조선해양(주)의 MDM 서버 간 업무 상 시스템 연계가 불필요했음에도 불구하고, 2015년 7월 15일부터 2024년 4월 30일까지 IP 차단 등 두 서버 간 접근을 제한하는 조치를 하지 않아 피심인이 처리하는 개인정보가 유출된 사실이 있다. 또한 사고 이후, 해당 서비스를 폐쇄 조치하였다.


4. 처분의 사전통지 및 의견수렴


개인정보보호위원회는 2026년 5월 6일 피심인에게 예정된 처분에 대한 사전통지서를 송부하고 이에 대한 의견을 요청하였으며, 피심인은 2026년 6월 4일 개인정보보호위원회에 의견을 제출하였다.


Ⅲ. 위법성 판단


1. 관련법 규정


가. 보호법 제29조는 “개인정보처리자는 개인정보가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 대통령령으로 정하는 바에 따라 안전성 확보에 필요한 기술적ㆍ관리적 및 물리적 조치를 하여야 한다.”라고 규정하고 있다.


같은 법 시행령개인정보 보호법 시행령(대통령령 제34309호, 2024. 3. 12. 일부개정, 2024. 3. 15. 시행)(이하 '시행령’) 제30조제1항제3호는 “개인정보에 대한 접근을 통제하기 위해 '개인정보처리시스템에 대한 침입을 탐지하고 차단하기 위하여 필요한 조치(가목)’, '그 밖에 개인정보에 대한 접근을 통제하기 위하여 필요한 조치(다목)’를 하여야 한다.”라고 규정하고 있다.


한편, 시행령 제30조제3항에 따라 안전성 확보조치에 관한 세부 기준을 구체적으로 정하고 있는 개인정보의 안전성 확보조치 기준개인정보의 안전성 확보조치 기준(개인정보보호위원회 고시 제2023-6호, 2023. 9. 22. 시행)(이하 '고시’) 제6조제1항은 “개인정보처리자는 정보통신망을 통한 불법적인 접근 및 침해사고 방지를 위해 '개인정보처리시스템에 접속한 인터넷 프로토콜(IP) 주소 등을 분석하여 개인정보 유출 시도를 탐지 및 대응(제2호)’하여야 한다.”라고 규정하고 있다.


2. 위법성 판단


가. 개인정보 안전성 확보에 필요한 조치를 소홀히 한 행위

[보호법 제29조(안전조치의무)]


개인정보처리자는 정보통신망을 통한 불법적인 접근 및 침해사고 방지를 위해 개인정보처리시스템에 대한 접속 권한을 인터넷 프로토콜(IP) 주소 등으로 제한하여 인가받지 않은 접근을 제한하여야 함에도, 피심인이 업무 상 시스템 연계가 불필요한 두 서버 간 차단 등 접근을 제한하는 조치를 하지 않은 행위는 보호법 제29조, 시행령 제30조제1항제3호, 고시 제6조제1항 위반에 해당한다.


Ⅳ. 피심인 주장에 대한 검토


1. 과징금 산정 관련


가. 피심인 주장


피심인은 MDM 서버의 취약점은 제로데이 취약점이므로 개인정보 유출은 단순한 업무상 부주의 또는 과실에 의한 것이고, 유출된 정보에 대해 고유식별정보나 민감정보가 포함되어 있지 않은 점, 정보주체에게 2차 피해가 발생하지 않은 점을 고려하여 과징금 면제를 주장한다.


과징금 면제에 해당하지 않는다면, 피심인은 B2B 회사로 전체 매출액에서 위반행위와 관련없는 매출액을 제외하는 경우 과징금 산정기준이 되는 매출액이 없거나 매출액 산정이 곤란한 경우에 해당하므로 정액 과징금을 부과해야 하며, '약한 위반행위’에 해당한다고 주장한다.


나. 검토의견 : 일부 수용


본 사고에 악용된 웹쉘 공격은 고도화된 취약점이 아닌 잘 알려진 파일 업로드 공격 방식에 해당하는 점, 이에 HD한국조선해양(주) 역시 개인정보 유출을 인지한 당일 파일 업로드 경로가 노출되지 않도록 조치하거나 파일 확장자를 제한하여 웹쉘 업로드를 차단하는 등 취약점을 개선 조치한 점, 조사기간 동안 제로데이 취약점을 주장하지 않다가 사전통지 이후 이를 주장한 점 등을 고려 시 이를 새로운 취약점 또는 즉시 대응이 어려운 제로데이 취약점이라 보기 어렵다.


설령, 제로데이 취약점이라는 주장을 고려한다고 하더라도, 당시 피심인과 HD한국조선해양(주)가 동일한 서버팜을 사용하면서 각 회사가 사용하는 서버 간 접근을 제한하지 않아 업무상 연계가 불필요한 서버 간에도 상호 통신이 가능한 상태였고, 서버 간 이동을 탐지ㆍ대응하기 위한 보안체계 역시 갖추고 있지 않은 사실은 접근통제를 충분히 제한하지 못한 것으로, 개인정보처리자에 부여된 안전조치의무를 위반한 것이며, 이로 인해 그룹 임직원 및 협력사 직원 9,503명의 개인정보가 유출되었으므로 피심인의 주장은 수용할 수 없다.


다만, 피심인의 매출은 B2B 형태로 발생하므로 이용자 등의 개인정보 처리를 수반하지 않는 점, 고객사가 장비를 주문하기 위해 이용하는 시스템이 아닌 점, 유출된 정보인 임직원ㆍ협력사 직원 등의 정보는 내부적 주문 관리, 협력사 관리 등을 위한 정보로 매출과 무관한 점 등을 고려할 때, 과징금 산정 기준이 되는 매출액이 없거나 산정이 곤란한 경우에 해당하여 피심인의 주장과 같이 정액 과징금을 부과한다.


위반행위의 중대성 판단 관련, 피심인의 과실의 정도, 위반행위의 방법 등을 종합적으로 고려했을 때 '보통 위반행위’로 판단하며, 약한 위반행위에 해당한다는 피심인의 주장은 수용할 수 없다.


Ⅴ. 처분 및 결정


1. 과징금 부과


피심인의 보호법 제29조(안전조치의무) 위반행위에 대해 같은 법 제64조의2(과징금의 부과) 제1항제9호, 시행령 제60조의2 [별표 1의5] 및 「개인정보보호법 위반에 대한 과징금 부과기준개인정보보호위원회 고시 제2023-4호, 2023. 9. 15. 시행」(이하 '과징금 부과기준’)에 따라 다음과 같이 부과한다.


가. 과징금 상한액


피심인의 보호법 제29조 위반에 대한 과징금 상한액은 같은 법 제64조의2제1항, 시행령 제60조의2에 따라 위반행위가 있었던 사업연도 직전 3개 사업연도의 연평균 매출액의 100분의 3을 초과하지 아니하는 범위에서 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우 보호법 제64조의2제1항 단서조항에 따라 20억원을 초과하지 않는 범위에서 과징금을 부과할 수 있다.


나. 기준금액


1) 중대성의 판단


과징금 부과기준 제8조제1항은 “시행령 [별표 1의5] 2. 가. 1) 및 2)에 따른 위반행위의 중대성의 정도는 [별표] 위반행위의 중대성 판단기준을 기준으로 정한다.”라고 규정하고 있다.


[별표] 위반행위의 중대성 판단기준에 따르면 '위반행위의 중대성의 정도는 고려사항별 부과기준을 종합적으로 고려하여 판단’하고, '고려사항별 부과수준 중 두 가지 이상에 해당하는 경우에는 높은 부과수준을 적용한다.’라고 규정하고 있으며, '고려사항별 부과수준의 판단기준은 ▲(고의ㆍ과실) 위반행위의 목적, 동기, 당해 행위에 이른 경위, 영리 목적의 유무 등을 종합적으로 고려, ▲(위반행위의 방법) 안전성 확보 조치 이행 노력 여부, 개인정보 보호책임자 등 개인정보 보호 조직, 위반행위가 내부에서 조직적으로 이루어졌는지 여부, 사업주, 대표자 또는 임원의 책임ㆍ관여 여부 등을 종합적으로 고려하고, 개인정보가 유출등이 된 경우에는 개인정보의 유출등과 안전성 확보 조치 위반행위와의 관련성을 포함하여 판단, ▲(위반행위로 인한 정보주체의 피해 규모 및 정보주체에게 미치는 영향) 피해 개인정보의 규모, 위반기간, 정보주체의 권리ㆍ이익이나 사생활 등에 미치는 영향 등을 종합적으로 고려하고, 개인정보가 유출등이 된 경우에는 유출등의 규모 및 공중에 노출되었는지 여부를 포함하여 판단한다.’라고 규정하고 있다.


먼저, 고의ㆍ과실과 관련하여, 업무상 연계 필요성이 없는 서버 간 접근통제 조치를 누락한 점, 고의성이 없는 점, 사고 이후 대응 조치 노력 등을 고려하여 '중’으로 판단한다.


위반행위의 방법과 관련하여, 피심인은 서버 간 연계를 장기간 유지하고 있었고, 장비영업포털 DB의 개인정보 추출 사실을 탐지하지 못 하는 등 안전조치의무 위반으로 개인정보 유출이 발생하였으며, 개인정보보호 책임자 및 조직을 구성한 점, 대표자 또는 임원의 책임ㆍ관여에 해당하지 않는 점 등을 고려하여 '중’으로 판단한다.


위반행위자가 처리하는 개인정보의 유형과 관련하여, 유출된 개인정보가 민감정보, 고유식별정보나 인증정보 등에 해당하지 않는 점을 고려하여 '하’로 판단한다.


위반행위로 인한 정보주체의 피해 규모 및 정보주체에게 미치는 영향과 관련하여, 피심인은 장비영업포털 서비스를 종료하였고, 추가적인 2차 피해 발생 사실 또는 유출된 개인정보가 공중에 노출된 사실이 확인되지 않는 점 등을 고려하여 '하’로 판단한다.


따라서, 피심인의 고의ㆍ과실, 위반행위의 방법, 처리하는 개인정보의 유형, 정보주체의 피해 규모 및 정보주체에게 미치는 영향 등을 종합적으로 고려하여, 위반행위의 중대성을 ’보통 위반행위'로 판단한다.


2) 기준금액 산출


피심인은 과징금 부과기준 제6조제3항에 따라 전체 매출액에서 위반행위와 관련이 없는 매출액을 제외한 결과 산정된 매출액이 없는 경우에 해당하고, 시행령 [별표 1의5] 2. 가. 2) 에 따른 '보통 위반행위'에 해당하여 기준금액을 87,500천 원으로 한다.

6번째 이미지

다. 1차 조정


과징금 부과기준 제9조에 따라 피심인이 ▲위반기간이 2년을 초과하는 경우에 해당하여 기준금액의 100분의 50에 해당하는 금액인 천 원을 가중하고,


피심인이 ▲위반행위로 인하여 경제적ㆍ비경제적 이득을 취하지 아니하였거나 취할 가능성이 낮은 경우에 해당하여 기준금액의 100분의 30에 해당하는 천 원을 감경한다.


라. 2차 조정


과징금 부과기준 제10조에 따라 피심인이 사전통지 및 의견제출 기간이 종료되기 이전에 위반행위를 중지하는 등 시정을 완료한 점, 조사에 적극 협력한 점 등을 종합적으로 고려하여, 1차 조정을 거친 금액의 100분의 30에 해당하는 금액인 천 원을 감경한다.


마. 부과과징금의 결정


피심인의 보호법 제29조(안전조치의무) 위반행위에 대한 과징금은 같은 법 제64조의2제1항제9호, 시행령 제60조의2, [별표 1의5] '과징금의 산정기준과 산정절차’ 2. 가. 2) 및 '과징금 부과기준’에 따라 위와 같이 단계별로 산출한 금액인 73,500천 원을 최종 과징금으로 결정한다.

7번째 이미지

* ①(고의ㆍ과실:중) ▲연계 필요성이 없는 타 회사의 서버와 장기간에 걸쳐 연계를 유지한 점 등은 중과실이나, ▲고의성 및 영리 목적이 없는 점, ▲사고 이후 대응 조치 노력 등 참작


②(부당성:중) ▲접근통제 소홀 등 안전조치의무 위반으로 개인정보 유출이 발생하였으나, ▲개인정보보호 책임자 및 조직 구성, ▲대표자 또는 임원의 책임ㆍ관여 미해당 등 참작


③(개인정보 유형:하) ▲유출된 개인정보에 민감정보, 고유식별정보 및 인증정보 미포함


④(피해규모 및 영향:하) ▲장비영업포털 서비스 종료, ▲2차 피해사례 없음, ▲유출된 개인정보가 공중에 노출된 사실이 확인되지 않는 점 등 참작


** 위반기간 : ’15. 7. 15.(MDM 서버 운영 개시) ~ ’24. 4. 30.(장비영업포털 서비스 종료)


Ⅵ. 결론


피심인의 보호법 제29조(안전조치의무) 위반행위에 대하여 같은 법 제64조의2(과징금의 부과)제1항제9호, 시행령 제60조의2(과징금의 산정기준 등)에 따라 과징금 부과를 주문과 같이 의결한다.

【이의제기 방법 및 기간】

피심인은 이 과징금 부과처분에 불복이 있는 경우, 「행정심판법」제27조 및 「행정소송법」제20조의 규정에 따라 처분을 받은 날부터 90일 이내에 행정심판을 청구하거나 행정소송을 제기할 수 있다.

이상과 같은 이유로 주문과 같이 의결한다.

2026년 08월 26일

【위원정보】

위 원 장 송 경 희 (서 명)
부위원장 이 정 렬 (서 명)
위 원 김 일 환 (서 명)
위 원 김 진 욱 (서 명)
위 원 김 휘 강 (서 명)
위 원 박 상 희 (서 명)
위 원 윤 영 미 (서 명)
위 원 이 문 한 (서 명)