본문 바로가기

개인정보보호위원회 결정문

법제처 국가법령정보센터

화면내검색 공유하기 관심법령추가 저장 인쇄‡„

[ 심의ㆍ의결, 개인정보보호위원회 ]

※ 이 결정문은 개인정보보호위원회에서 제공하고 있습니다.

개인정보보호위원회(대표전화) 02-2100-3016

【결정요지】

신청인 : 에 대하여 다음과 같이 시정을 권고한다.가. 개인정보의 국외 이전 시 적법 근거를 마련하고, 불필요하게 이전된 개인정보는 파기할 것나. 보호법에 따른 항목을 포함한 한국어 처리방침을 공개하고 서비스의 투명성을 지속적으로 확보할 것다. 피심인은 가.부터 나.의 조치를 이행하고, 시정권고 통지를 받은 날로부터 60일 이내에 개인정보보호위원회에 이행 결과를 제출할 것2. 피심인에 대하여 다음과 같이 개인정보 처리의 실태의 개선을 권고한다.가. 한국인터넷진흥원이 제공하는 주민등록번호 등 개인정보 포함 URL을 학습데이터에서 제외하는 등 강화된 개인정보 보호조치 방안을 마련할 것나. 아동 개인정보 수집 여부를 확인하여 파기 등 적절한 조치를 취할 것다. 개인정보처리시스템 전반을 점검하고 취약점을 조치하는 등 안전조치를 강화할 것라. 시정 및 개선권고의 이행, 기타 보호법 준수 및 한국 정보주체의 권리 보호 등을 위해 국내대리인을 지정할 것마. 피심인은 가.부터 라.까지의 조치를 이행하고, 개선권고 통지를 받은 날로부터 60일 이내에 개인정보보호위원회에 이행 결과 및 계획을 제출할 것

【이유】

Ⅰ. 기초 사실


Hangzhou DeepSeek Artificial Intelligence Co., Ltd.(이하 '피심인’)는 中 인공지능(AI) 스타트업(각주:오픈소스형 대형 언어모델인 DeepSeek LLM을 최초 공개(’23.11월) 후 저비용ㆍ고효율 챗봇 모델 'R1’ 등 출시(’25.1월)) 으로 딥시크(이하 'DeepSeek’) 웹사이트 및 앱 서비스를 한국 이용자에게 제공하면서 개인정보를 처리하는 「개인정보 보호법」(각주:현행 개인정보 보호법[시행 2024. 3. 15.] [법률 제19234호, 2023. 3. 14., 일부개정] 적용) (이하 '보호법’)에 따른 '개인정보처리자’(각주:도 처리방침에 처리자로 명시하였으나, 해당 회사는 LLM의 기본 알고리즘 및 전체 아키텍처를 지원하는 역할수행) 로서 일반현황(각주:피심인이 제공하는 DeepSeek 서비스에서 에 발생한 매출은) 은 다음과 같다.

1번째 이미지

Ⅱ. 실태점검 결과


1. 점검 개요


개인정보보호위원회(이하 '위원회’)는 DeepSeek 서비스의 개인정보 과다 수집 및 제3자 제공 등 개인정보 침해 우려(각주:딥시크 돌풍에 던져진 우려...“개인정보 싸그리 수집, 알고 써야”(경향신문, ’25.1.28.)) 가 다수 보도됨에 따라 피심인에 대한 사전 실태점검에 착수하였다.


위원회는 개인정보 처리방침(이하 '처리방침’) 및 이용약관 등 피심인이 공개한 문서 및 자료제출 요구에 대한 피심인의 답변서 등을 검토하고, 웹사이트 및 앱에 대한 기술분석을 병행하는 방법으로 사전 실태점검을 진행하였으며, 그 결과는 아래와 같다.


2. 서비스 현황


피심인은 2025년 1월 15일 DeepSeek 서비스를 한국 앱 마켓에 출시하여 2025년 2월 15일까지 일평균 한국 이용자 약 명 의 계정, 프롬프트 등 입력, 이용자 문의, 기기ㆍ네트워크, 로그, 위치, 쿠키 등 개인정보를 수집하였고, 해당 정보를 DeepSeek 서비스 제공과 AI 학습 등 목적으로 이용하며, 피심인이 자체 구축한 중국 소재 서버에 보관하고 있다.


피심인은 처리방침 및 이용약관에 서비스 지역을 명시하고 있지 않지만, 한국 앱 마켓에 출시한 점, 한국어로 서비스를 제공하고 있는 점, 한국어 데이터를 학습한 점, 실제 한국에서 이용자가 급증한 점(각주:한국 앱 마켓(애플ㆍ구글) 순위 1위(’25.1.30. 기준)) 등을 고려할 때 보호법 적용 대상에 해당한다.

2번째 이미지

3. 점검 결과


가. 처리방침 관련


피심인은 중국어, 영어(각주:GDPR 관련 EEAㆍ스위스ㆍ영국에 적용되는 사항(처리의 법적근거/데이터 저장/권리) 추가 기재) 로 처리방침을 공개하고 있으나, 한국어 처리방침은 별도로 작성(각주:피심인은 점검 과정에서 한국어 처리방침 초안을 수립하여 제출함(3.28.)) 하여 공개하지 않았고, 영어로 공개된 처리방침에는 개인정보 파기 절차 및 방법, 개인정보 보호책임자의 성명 및 연락처 등 보호법 제30조에 따른 사항이 확인되지 않는다.


한편, 키 입력 패턴ㆍ리듬 수집 등 일부 정보 외 처리방침에 기재된 개인정보 수집 항목은 외견상 유사한 서비스의 처리방침과 큰 차이가 나지는 않았다.

3번째 이미지

나. 개인정보의 국외 이전 관련


피심인은 계열사인 (이하 ' ’)를 포함한 중국 및 미국에 소재한 다수 회사에 개인정보의 처리가 수반되는 업무를 위탁하면서 개인정보를 국외로 이전하고 있으나, 보호법 제28조의8 제2항에서 정한 사항(각주:1.이전되는 항목, 2.이전되는 국가, 시기 및 방법, 3.이전받는 자의 성명, 4.이전받는 자의 이용목적 및 보유ㆍ이용 기간 5.이전을 거부하는 방법, 절차 및 거부의 효과) 에 대해 동의를 받거나, 처리방침에 공개하고 있지 않다.

4번째 이미지

특히, 서비스 분석 과정에서 (이하 ' ’)의 SDK를 통해 이용자 프롬프트 입력 정보 등이 로 전송되는 것이 확인되었으나, 피심인이 제출한 국외 이전 현황에서 이를 찾아볼 수 없고, 피심인은 서비스 개선이 목적이라고 소명하나, 이용자 프롬프트 입력 정보는 SDK에서 요구하지 않는 등 이전의 필요성이 불분명하였다.

5번째 이미지

6번째 이미지

다. AI 개발 및 이용자 프롬프트 입력 정보 학습 관련


피심인은 AI 모델 사전학습(Pre-training)을 위해 다른 주요 AI 서비스 사업자와 유사하게 오픈소스 데이터(각주:Common Crawl : 웹을 크롤링하여 아카이브와 데이터를 무료 제공

Stack Exchange : 다양한 분야에 대해 질문하고 답할 수 있는 QnA 사이트) 및 웹 크롤러로 수집한 웹 데이터, 다른 기업과 협력을 통해 얻은 데이터를 이용하고, 자동화 툴 등을 통해 의도치 않게 포함된 개인정보를 제거(필터링)한다고 소명하였다.

한편, 피심인은 이용자가 프롬프트에 입력한 정보를 AI 학습에 활용하면서, ①입력 정보 중 극소수만 AI 학습에 활용하고, ②이용자 식별자 제거, ③데이터 각색 및 데이터 내 개인정보 제거 조치를 하며, ④이용자가 데이터 삭제를 선택한 경우, 해당 데이터는 제거하고 학습에 사용하지 않는다고 소명하고 있으나, 이용자로부터 학습에 대해 동의를 받거나 이용자가 이를 거부할 수 있는 기능은 제공하고 있지 않다.(각주:피심인은 이용자가 AI 학습을 거부할 수 있는 기능을 마련(3.17.)하였다고 소명) 라. 아동 개인정보 보호 관련


피심인은 처리방침에서 14세 미만 아동의 개인정보를 수집하지 않고, DeepSeek 서비스는 18세 미만을 대상으로 서비스를 제공하지 않으며, 14세 이상 18세 미만이 이용하려면 부모 동의가 필요하다고 기재하고 있다.


그러나, 웹사이트 및 앱에서 DeepSeek 서비스 가입 시 아동 여부를 확인하기 위한 절차는 존재하지 않으며, 이에 피심인에게 14세 미만 아동의 개인정보가 수집되었는지는 확인이 어렵다.


다만, 피심인은 점검 과정에서 14세 미만 아동 여부를 확인하기 위한 연령 확인 절차 등을 2025년 3월 17일 아래와 같이 마련하였다고 소명하였다.

7번째 이미지

마. 안전조치 관련


피심인은 DeepSeek 서비스의 데이터베이스가 유출되었다는 보도(각주:Wiz Research Uncovers Exposed DeepSeek Database Leaking Sensitive Information, Including Chat History(1.29.)) 와 관련하여, 개발자가 자동 생성한 테스트 데이터가 보관된 개발 환경 데이터베이스에 누구나 접근이 가능한 문제점이 있었던 것으로, 이용자 정보 유출은 없었으며, 조치를 완료하였다고 소명하였다.


또한, 2025년 2월 14일 기준으로 DeepSeek 웹사이트의 URL을 일부 수정하는 경우, 웹서버의 디렉터리가 노출되는 보안 취약점이 확인되었으나, 이 또한 조치가 된 것으로 확인된다.

8번째 이미지

4. 처분의 사전통지 및 의견 수렴


개인정보보호위원회는 2025년 4월 4일 피심인에게 예정된 처분에 대한 사전통지서를 송부하고 이에 대한 의견을 요청하였으며, 피심인은 2025년 4월 17일에 개인정보보호위원회에 의견을 제출하였다.

Ⅲ. 법령 근거 및 위법성 평가


1. 관련 법령


가. 보호법 제3조 제4항은 “개인정보처리자는 개인정보의 처리 방법 및 종류 등에 따라 정보주체의 권리가 침해받을 가능성과 그 위험 정도를 고려하여 개인정보를 안전하게 관리하여야 한다.”라고 규정하고 있고,


제3조 제5항은 “개인정보처리자는 제30조에 따른 개인정보 처리방침 등 개인정보의 처리에 관한 사항을 공개하여야 하며, 열람청구권 등 정보주체의 권리를 보장하여야 한다.”라고 규정하고 있으며,


제3조 제8항은 “개인정보처리자는 이 법 및 관계 법령에서 규정하고 있는 책임과 의무를 준수하고 실천함으로써 정보주체의 신뢰를 얻기 위하여 노력하여야 한다.”라고 규정하고 있다.


나. 보호법 제15조 제1항은 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 개인정보를 수집할 수 있으며 그 수집 목적의 범위에서 이용할 수 있다고 규정하면서, 정보주체의 동의를 받은 경우(제1호)와 개인정보처리자의 정당한 이익을 달성하기 위하여 필요한 경우로서 명백하게 정보주체의 권리보다 우선하는 경우. 이 경우 개인정보처리자의 정당한 이익과 상당한 관련이 있고 합리적인 범위를 초과하지 아니하는 경우(제6호)에는 개인정보를 수집ㆍ이용할 수 있다고 규정하고 있고,


보호법 제15조 제3항은 “개인정보처리자는 당초 수집 목적과 합리적으로 관련된 범위에서 정보주체에게 불이익이 발생하는지 여부, 암호화 등 안전성 확보에 필요한 조치를 하였는지 여부 등을 고려하여 대통령령으로 정하는 바에 따라 정보주체의 동의 없이 개인정보를 이용할 수 있다.”라고 규정하고 있다.


다. 보호법 제22조의2 제1항은 “개인정보처리자는 만 14세 미만 아동의 개인정보를 처리하기 위하여 이 법에 따른 동의를 받아야 할 때에는 그 법정대리인의 동의를 받아야 하며, 법정대리인이 동의하였는지를 확인하여야 한다.”라고 규정하고 있다.


라. 보호법 제28조의8 제1항은 개인정보처리자는 개인정보를 국외로 이전하여서는 아니 된다고 규정하면서, 정보주체로부터 국외 이전에 관한 별도의 동의를 받은 경우(제1호), 정보주체와의 계약의 체결 및 이행을 위하여 개인정보의 처리위탁ㆍ보관이 필요한 경우로서 다음 각 목의 어느 하나에 해당하는 경우(제3호)로서 이전되는 개인정보 항목, 이전되는 국가, 시기 및 방법, 이전받는 자의 성명, 이용목적 및 보유ㆍ이용기간, 이전을 거부하는 방법, 절차 및 거부의 효과를 개인정보 처리방침에 공개한 경우(가목)나 전자우편 등으로 알린 경우(나목)에는 국외로 이전할 수 있다고 규정하고 있다.


마. 보호법 제29조는 “개인정보처리자는 개인정보가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 대통령령으로 정하는 바에 따라 안전성 확보에 필요한 기술적ㆍ관리적 및 물리적 조치를 하여야 한다.”라고 규정하고 있다.


바. 보호법 제30조 제1항은 개인정보처리자는 개인정보의 처리방침을 정해야 하며, 개인정보의 파기절차 및 파기방법(제3호의2), 가명정보의 처리 등에 관한 사항(제4호의2), 개인정보처리의 위탁에 관한 사항(제4호), 개인정보 보호책임자의 성명 및 연락처(제6호)를 포함해야 하며,


보호법 제30조 제2항은 “개인정보처리자가 개인정보 처리방침을 수립하거나 변경하는 경우에는 정보주체가 쉽게 확인할 수 있도록 대통령령으로 정하는 방법에 따라 공개하여야 한다.”라고 규정하고 있다.


2. 위법성 판단


가. 개인정보 처리방침 관련


해외사업자가 보호법 적용을 받는 서비스에 대한 처리방침을 수립ㆍ공개할 때에는 한국 정보주체 누구든지 그 개인정보 처리에 관한 사항을 쉽게 알 수 있도록 한국어로 작성하여야 하고, 다른 국가 법률 등을 전제로 수립한 처리방침을 단순히 번역하는 것이 아니라 보호법에서 정한 내용에 따라 작성ㆍ공개(각주:해외사업자 개인정보 보호법 적용 안내서(2024. 4.)) 하여야 한다.


피심인은 DeepSeek 서비스를 전 세계에 출시하면서 한국에서도 개시하였으므로, 보호법 준수 여부를 검토하고 이에 따른 처리방침을 한국어로 작성ㆍ공개하였어야 하나, 피심인은 한국어 처리방침을 작성ㆍ공개하지 않았고, 영문 처리방침 또한 일부 항목(파기 절차ㆍ방법, CPO 성명ㆍ연락처 등)을 기재하지 않은바, 이는 보호법 제30조 제1항 및 제2항 위반에 해당하고, 제3호 제5항에도 부합하지 않는다.


나. 개인정보의 국외 이전 관련


피심인은 계열사인 에 개인정보 일체를 공유하는 것을 포함하여 다수 국외 회사에 개인정보를 이전하고 있으나, 법정 사항에 동의받지 않았고, 전자우편 등으로 알리거나 처리방침 공개 사실도 없는바, 보호법 제28조의8 제1항 위반에 해당한다.


다. AI 개발 및 이용자 프롬프트 입력 정보 학습 관련


위원회는 주요 AI 사업자들에게 ①이용자 입력 정보 관련 인적 검토 사실 고지 및 선택권 보장 등의 조치를 이행할 것과, ②공개된 정보 관련 한국인터넷진흥원 제공 개인정보 노출 페이지(URL)에 대한 삭제ㆍ차단 정보를 반영 등을 할 것을 권고한 바 있다.(각주:주요 인공지능(AI) 서비스 사전 실태점검 결과에 관한 건(’24.3.27.)) 피심인은 이용자가 프롬프트에 입력한 정보를 AI 학습에 활용하면서 이용자의 동의를 받지 않았고, LLM 등 AI 모델 학습과 DeepSeek 서비스는 구분되며, 해당 서비스 제공을 위해 이용자 입력 정보 학습이 필수라고 볼 수 없는 점 등을 고려하면 이용자와 체결한 계약을 이행하기 위해 필요한 경우로 보기 어렵다.


또한, 피심인은 이용자 식별자 제거 등의 조치를 하였다고 소명하나, AI 학습 활용에 대한 이용자의 예측 가능성 및 이용자의 부당한 이익 침해 우려 등을 고려할 때, 피심인이 취한 조치가 충분하다고 보기 어려운바, 보호법 제15조 제1항에 따른 범위를 초과하여 이용한 것에 해당할 수 있고, 이에 제18조 제1항을 위반한 소지가 있다.


라. 아동 개인정보 보호 관련


최근 AI 서비스 확산에 따라 아동ㆍ청소년의 생성형 AI 서비스 활용 또한 급증하는 추세(각주:Most US Teens Use Generative AI. Most of Their Parents Don’t Know(Wired, ’24.9.18.)) 이고, 실질적으로 아동ㆍ청소년 이용이 예상되면, 이용자의 연령 정보를 확인하여 14세 미만 아동 여부를 파악한 후 서비스를 제공하여야 한다.(각주:아동ㆍ청소년 개인정보보호 가이드라인(2022. 7.)) 따라서 피심인이 14세 미만 아동의 개인정보가 법정대리인의 동의 없이 수집되지 않도록 필요한 조치를 하지 않은 행위는 개인정보 처리 방법ㆍ종류 등에 따른 침해 가능성 등을 고려하고, 책임과 의무를 준수ㆍ실천토록 한 보호법 제3조 제4항 및 제8항에 부합하지 않고, 그 결과 보호법 제22조의2를 위반할 수 있다.


마. 안전조치 관련


외부에서 데이터베이스에 누구든지 접근할 수 있고, 잘 알려진 웹 취약점이 존재한다는 것은, 피심인이 서비스 개시 전 기본적인 안전조치를 소홀히 한 것으로 볼 수 있는바, 보호법 제29조를 위반한 소지가 있다.

Ⅳ. 피심인의 주장에 대한 검토


1. 개인정보 처리방침 관련


가. 피심인 주장


피심인은 실태점검 과정에서 개인정보 처리의 법적 근거, 가명정보 처리, 업무 위탁, 개인정보의 보유 및 이용 기간, 파기 절차 및 방법, 정보주체의 권리, 개인정보보호 책임자 등 보호법에 따른 사항을 포함하는 한국어로 작성된 처리방침을 2025년 3월 28일 제출하였고, 기존 처리방침에도 보호법상 주요 사항을 포함하고 있었음을 고려할 것을 요청하였다.

9번째 이미지

10번째 이미지

나. 검토 의견


앞서 살펴본 바와 같이, 해외사업자가 보호법이 적용되는 서비스의 처리방침을 수립ㆍ공개할 때는 한국 정보주체가 쉽게 알 수 있도록 한국어로 작성하여야 하고, 보호법에서 정한 내용에 따라 작성ㆍ공개하여야 한다고 안내하고 있다.


피심인이 처리방침을 수립하면서 정보주체가 쉽게 확인할 수 있도록 한국어로 작성ㆍ공개하지 않고, 보호법이 요구하는 항목 일부를 기재하지 않은 것은, 보호법 제30조 제1항 및 제2항 위반에 해당하고, 제3조 제5항에 부합하지 않으므로, 피심인은 보호법에 따른 항목을 포함한 한국어 처리방침을 작성ㆍ공개하고, DeepSeek 서비스의 투명성을 지속적으로 확보하여야 한다.


2. 개인정보의 국외 이전 관련


가. 피심인 주장


피심인은 한국 이용자에게 적용되는 처리방침에 개인정보 국외 이전에 관한 사항을 구체적으로 기재하였고, 이용자 프롬프트 입력 정보는 2025년 4월 10일 더 이상 로 이전되지 않도록 조치하였다고 소명하였다.


특히, 는 서비스 안전성 유지 및 기능 개선 목적으로 이용자의 개인정보 처리 업무를 위탁하는 것이며, 해당 목적 외 마케팅을 위한 분석 목적으로 이전하지 않는다는 의견과 관련 약관을 제출하였다.

11번째 이미지

나. 검토 의견


피심인이 다수 국외 회사에 개인정보를 이전하면서 한국 이용자에게 적용되는 처리방침에 해당 사항을 기재하는 등 조치하겠다고 계획을 제출하였다.


로 정보를 전송한 것과 관련하여 피심인이 DeepSeek 서비스에서 오류가 발생하는 경우 이를 조치하고, UI/UX를 개선하기 위한 목적이 있으며, 해당 정보에 대한 통제권 또한 피심인에게 있다는 점은 일부 소명된다.


다만, 에 이전한 정보 중 이용자가 프롬프트에 입력한 정보는 피심인이 소명한 이전 목적인 '서비스 개선’ 등에 비춰 볼 때, 그 필요성이 불분명하다.


피심인은 2025년 4월 10일 해당 정보가 더 이상 전송되지 않도록 조치하였고, 실제 분석 결과 전송되지 않는 것을 확인하였으나, 기전송된 국내 이용자의 입력 정보는 파기 등 조치가 필요하다.

12번째 이미지

3. AI 개발 및 이용자 프롬프트 입력 정보 학습 관련


가. 피심인 주장


피심인은 이용자가 프롬프트에 입력한 정보 등은 식별자 제거, 데이터 각색 및 데이터 내 개인정보 제거한 후 이용하므로, 개인정보 이용에 해당하지 않으며, 개인정보 이용된다고 하더라도 이용약관에 관련 내용이 기재되어 있는 등 계약상 필요와 같은 적법 처리 근거가 인정되고, 이용자가 AI 학습을 거부할 수 있도록 기능(opt-out)을 2025년 3월 17일 마련하였으므로, 정당한 이익 달성을 위해 필요한 경우로서 명백하게 정보주체의 권리보다 우선하므로 AI 학습에 이용할 수 있다고 주장한다.

13번째 이미지

나. 검토 의견


이용자가 프롬프트에 입력한 정보와 관련하여 이용자 식별자 등을 제거하더라도 피심인이 보관하고 있는 개인정보 파일에서 '이용자 프롬프트 입력 정보’ 자체만으로 어떤 이용자가 해당 데이터를 입력(질의)했는지 알 수 있다.


또한, AI 학습은 데이터를 알고리즘에 학습시키는 것뿐만 아니라, 이를 위한 인적 검토, 데이터 각색 및 개인정보 제거 등 전처리 과정 또한 포함되므로 이를 개인정보를 이용한 것이 아니라고 볼 수 없다.


피심인은 이용자가 프롬프트에 입력한 데이터를 이용자 식별자 제거 등 조치 후 AI 학습에 이용한다고 하나, 처리방침 및 이용약관에 '서비스 제공ㆍ개선’으로만 명시하였고, AI 학습 관련 조치하는 사실 등에 대한 설명 또는 고지 등이 없어, 이용자의 예측 가능성과 선택권 보장, 부당한 이익 침해 우려 측면에서 충분하다고 보기는 어렵다.


또한, AI 모델(LLM) 학습과 DeepSeek 서비스는 구분되고, 이용자 입력 정보도 AI 모델 학습에 필수적이지 않은 점, 이용약관에도 서비스 제공ㆍ개선만으로 기재한 점 등을 고려하면, 이용자와 체결한 계약을 이행하기 위하여 필요한 경우에도 해당하지 않는다.


다만, 사전 실태점검 과정에서 이용자가 AI 학습을 거부할 수 있는 기능(opt-out)을 마련하였고, 입력 데이터 삭제도 가능하며, DeepSeek 앱 서비스 제공 기간이 약 30일에 불과한 점, 공개된 정보에서 주민등록번호 등 한국 관련 주요 개인정보를 삭제하고 있다고 소명한 점 등을 고려할 때, 위법성을 입증하여 판단하는 것 보다, 지난해 주요 AI 사전 실태점검 결과를 바탕으로 마련한 강화된 개인정보 보호조치 방안을 적용할 필요가 있다.


4. 안전조치 관련


가. 피심인 주장


피심인은 언론에서 문제가 된 데이터베이스는 개인정보가 보관되지 않은 단순 테스트 정보이고, 보안 취약점을 통해 접근 가능한 정보는 공식 웹사이트에서 접근 가능한 공개된 정보이며, 이용자의 개인정보가 유출된 사실은 없다고 주장하면서, 개인정보 보호를 위해 여러 개인정보 보호조치를 시행하고 있다고 관련 정책 및 지침 및 기술적 조치를 제출하였다.


나. 검토 의견


개발 서버라고 하더라도 데이터베이스 접근을 제한하지 않고, 디렉터리 리스팅 취약점이 노출된 것은 기본적인 안전조치가 미흡한 것으로 평가할 수 있으나, 피심인의 주장대로 개인정보 유출 등과 직접적인 관련이 없는 점을 고려할 때, 해당 사실만으로 보호법 위반이라고 평가하기는 어려운 측면도 존재한다.


다만, 불법적인 접근 등으로부터 이용자의 개인정보를 보호하기 위해 피심인스스로 개인정보 처리시스템 전반의 안전조치를 점검하여 발견되는 취약점 등에 대해 조치할 필요성은 있다.


Ⅴ. 시정조치(안)


1. 시정권고


보호법 제63조의2 제1항에 따른 사전 실태점검을 통해 발견한 피심인의 보호법 제28조의8 제1항 위반행위에 대해, 같은 법 제63조의2 제2항에 따라 다음과 같이 시정방안을 정하여 이에 따를 것을 권고한다.

가. 개인정보의 국외 이전 시 적법 근거를 마련하고, 불필요하게 이전된 개인정보는 파기할 것


나. 보호법에 따른 항목을 포함한 한국어 처리방침을 공개하고 서비스의 투명성을 지속적으로 확보할 것


다. 피심인은 가.부터 나.의 조치를 이행하고, 시정권고 통지를 받은 날로부터 60일 이내에 개인정보보호위원회에 이행 결과를 제출할 것


2. 개선권고


보호법 원칙 준수 및 한국 정보주체의 권리 보장 강화를 위해 같은 법 제61조에 따라 다음과 같이 개인정보 처리의 실태를 개선하도록 권고한다.


가. 한국인터넷진흥원이 제공하는 주민등록번호 등 개인정보 포함 URL을 학습데이터에서 제외하는 등 강화된 개인정보 보호조치 방안을 마련할 것


나. 아동 개인정보 수집 여부를 확인하여 파기 등 적절한 조치를 취할 것


다. 개인정보처리시스템 전반을 점검하고 취약점을 조치하는 등 안전조치를 강화할 것


라. 시정 및 개선권고의 이행, 기타 보호법 준수 및 한국 정보주체의 권리 보호 등을 위해 국내대리인을 지정할 것


마. 피심인은 가.부터 라.까지의 조치를 이행하고, 개선권고 통지를 받은 날로부터 60일 이내에 개인정보보호위원회에 이행 결과 및 계획을 제출할 것


Ⅵ. 결론


피심인에 대하여 보호법 제63조의2 제2항, 같은 법 제61조 제2항 및 개인정보 보호위원회의 조사 및 처분에 관한 규정에 따라 주문과 같이 의결한다.

【이의제기 방법 및 기간】

시정권고를 받은 피심인은 보호법 제63조의2 제3항에 따라 이를 통보받은 날부터 10일 이내에 해당 권고를 수락하는지 여부에 관하여 보호위원회에 통지하여야 한다.

피심인이 해당 권고를 수락한 때에는 보호법 제64조 제3항에 따른 시정조치 권고를 받은 것으로 보며, 그 이행 결과를 보호위원회가 정한 기간 내에 보호위원회에 알려야 한다.

시정권고를 통보받은 날부터 10일 이내에 피심인의 수락 여부 통지가 없는 경우에는 해당 권고를 수락하지 않은 것으로 본다.

피심인이 해당 권고를 수락하지 아니하거나 이행하지 아니한 경우 보호법 제63조 제2항에 따른 검사를 할 수 있다.

이상과 같은 이유로 주문과 같이 의결한다.

2025년 04월 23일

【위원정보】

부위원장 최 장 혁 (서 명)
위 원 김 일 환 (서 명)
위 원 김 진 욱 (서 명)
위 원 김 진 환 (서 명)
위 원 김 휘 강 (서 명)
위 원 박 상 희 (서 명)
위 원 윤 영 미 (서 명)
위 원 이 문 한 (서 명)