개인정보위, 안전조치 의무 위반 3개 사업자 제재- 개인정보처리시스템 접근 권한 인터넷 프로토콜(IP) 제한, 안전한 인증수단 등 점검 및 조치 당부개인정보보호위원회(위원장 송경희, 이하 '개인정보위')는 7월 8일(수) 제13회 전체회의를 열고, 개인정보 보호 법규를 위반한 3개 사업자*에 대해 총 7억 100만 원의 과징금 및 540만 원의 과태료를 부과하고, 해당 사업자 홈페이지에 결과를 공표할 것을 의결했다.
①㈜락앤락(밀폐용기 등 플라스틱 제품 제조), ②㈜유베이스(기업 대상 콜센터 아웃소싱 서비스 제공), ③썬포토㈜(사진·영상장비 판매) 이들 사업자는 모두 개인정보처리시스템에 대한 접근통제 등 안전조치를 소홀히 하여 개인정보가 유출됐으며, 사업자별 구체적인 위반 내용과 처분 결과는 다음과 같다. ㈜락앤락: 과징금 5억 300만 원, 과태료 540만 원 부과 및 공표명령 신원 미상의 자(이하 '해커')는 2024년 4월 메일 서버에 존재하는 취약점을 악용해 내부 시스템에 침입하여 회원 데이터베이스(DB)를 유출(1차, 2024.5.29.~2024.5.30.)했고, 이후 2024년 11월 내부 시스템에 재침입하여 파일서버 내 업무자료 등을 유출(2차, 2024.11.22.~2024.11.26.)하는 등 두 차례에 걸쳐 약 130만 명의 개인정보(이름, 휴대전화번호, 주소 등) 및 임직원의 개인정보(주민등록증, 운전면허증, 통장 사본 등) 1,111건을 유출했다. 조사 결과, ㈜락앤락은 유출 과정에서 발생한 비정상적인 대용량 트래픽을 탐지·대응하지 못해 해커의 협박메일 수신시까지 유출사실을 인지하지 못한 것으로 확인됐다. 아울러, 2022년 공개된 보안 취약점을 업데이트 하지 않았으며, 주요 서버 관리자 계정에 동일한 비밀번호를 적용했고, 고유식별정보를 암호화하지 않는 등 안전조치 의무를 다수 위반했다. 또한, 임직원 개인정보 및 폐점 매장 구매자 정보(총 49,466건)를 파기하지 않은 사실도 확인했다. 이에 따라 개인정보위는 ㈜락앤락에 과징금 5억