속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

티빙 3954만건 유출 사태로 본 개인정보 침해사고 대응의 구조적 문제점

2023년 티빙 해킹으로 3954만개 계정 유출 후 탈퇴 회원은 보상 대상 제외, 기업의 사후대응 미비와 피해자 구제 공백 문제 재조명

백남정 기자
입력 2026년 9월 23일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/ea6cc554

핵심 요약

- 2023년 티빙 해킹으로 3954만개 고객 계정 정보 유출, 2026년 현재까지 피해자 구제 공백 지속 - 탈퇴 회원은 보상 대상에서 제외되고, 제공된 포인트 보상도 실효성 미흡으로 비판 - 기업의 형식적 사후대응과 피해자 중심의 실질적 구제 부재가 개인정보 보호체계의 구조적 한계로 지적

주요 내용

2023년 발생한 티빙 해킹 사고로 3954만개 고객 계정 정보가 유출된 사건은 2026년 현재까지도 개인정보 침해사고 대응의 문제점을 보여주는 대표 사례로 남아있다. 서비스를 탈퇴한 이용자들조차 개인정보 유출 통보를 받으며 불안에 떨었지만, 정작 이들은 기업이 제공하는 보상 대상에서 제외되는 아이러니한 상황이 발생했다.

티빙 측이 제시한 보상안은 현 이용자에게만 포인트를 지급하는 방식이었으나, 최신 영화 한 편을 보기 위해서는 최소 1만 포인트가 필요해 실제 보상으로서의 실효성이 크게 떨어진다는 지적이 제기됐다. 이는 개인정보 침해사고 발생 시 기업들이 법적 최소 요건만 충족하면 된다는 인식 하에 피해자 중심의 실질적 구제보다는 형식적 대응에 그치는 관행을 보여준다.

특히 탈퇴 회원의 경우 더 이상 서비스를 이용하지 않음에도 개인정보는 유출되었으나 보상에서는 배제되는 이중 피해를 입었다. 이는 개인정보보호법상 탈퇴 후 즉시 파기 원칙이 제대로 이행되지 않았거나, 법정 보유기간 동안 보관 중인 정보에 대한 보안 조치가 미흡했음을 시사한다. 기업은 "버티면 끝"이라는 인식 하에 최소한의 법적 의무만 이행하고, 피해자들은 실질적 구제 수단 없이 발만 동동 구르는 구조적 문제가 드러난 것이다.

2026년 현재까지도 유사한 침해사고들이 반복되고 있으며, 사고 발생 후 기업의 책임 회피와 형식적 대응, 피해자 구제의 공백은 개인정보 보호체계 전반의 실효성에 대한 근본적 질문을 던지고 있다.

전문가 시각

ISMS-P 선임심사원 관점에서 볼 때, 이번 사례는 개인정보 생명주기 전반에 걸친 보호조치 미흡을 여실히 보여준다. 특히 탈퇴 회원 정보 유출은 개인정보 파기 정책의 실효성과 보유 중인 정보에 대한 접근통제·암호화 등 기술적 보호조치가 제대로 작동하지 않았음을 의미한다. 기업들은 ISMS-P 인증 취득 시에는 완벽한 정책과 절차를 제시하지만, 실제 운영 단계에서는 형식적 준수에 그치는 경우가 많다. 이는 인증 사후관리 강화와 실질적 이행 여부에 대한 상시 모니터링 체계가 필요함을 시사한다.

침해사고 발생 시 기업의 대응은 법적 의무 이행을 넘어 피해자 중심의 실질적 구제로 전환되어야 한다. 현행 개인정보보호법은 통지 의무와 신고 의무를 규정하고 있으나, 피해 보상의 범위와 수준에 대해서는 구체적 기준이 부족하다. 탈퇴 회원을 보상 대상에서 제외하는 것은 법 위반은 아니지만, 개인정보 침해로 인한 실질적 피해는 회원 여부와 무관하게 발생한다는 점에서 기업의 사회적 책임 차원의 접근이 요구된다. 특히 1만 포인트가 필요한 서비스에 그보다 적은 포인트를 지급하는 식의 보상은 오히려 기업 신뢰를 추가로 손상시키는 역효과를 낳는다.

ISMS-P 심사원 체크포인트

1. 개인정보 파기 (ISMS-P 3.3.2 / 개인정보보호법 제21조)
- 탈퇴 회원의 개인정보가 유출된 것은 보유기간 경과 후 파기 절차가 제대로 이행되지 않았거나, 법정 보유기간 동안 보관 중인 정보에 대한 보호조치가 미흡했음을 의미
- 심사 시 확인사항: 개인정보 파기 정책의 실제 이행 여부, 파기 대상 식별 및 자동화 프로세스, 파기 전 개인정보에 대한 접근통제 및 암호화 적용 여부
- 특히 서비스 탈퇴 후에도 전자상거래법 등에 따라 보관되는 정보는 별도 분리 보관하고 원칙적으로 다른 목적으로 이용 불가

2. 침해사고 대응 및 복구 (ISMS-P 2.8.2, 2.8.3 / 개인정보보호법 제34조, 제39조의2)
- 3954만건 대규모 유출 사고에 대한 통지 및 신고 의무 이행 여부, 통지 내용의 적정성(유출 항목, 시점, 대응방안 등) 점검 필요
- 심사 시 확인사항: 침해사고 대응 체계 및 절차의 실효성, 피해 최소화 조치, 재발 방지 대책의 구체성
- 개인정보보호법 제39조의2(손해배상의 보장)에 따른 책임보험 가입 또는 준비금 적립 여부 확인

3. 개인정보 암호화 (ISMS-P 3.3.1 / 개인정보의 안전성 확보조치 기준 제7조)
- 대규모 계정 정보 유출은 저장·전송 단계에서의 암호화 조치 미흡 가능성 시사
- 심사 시 확인사항: 고유식별정보, 비밀번호, 바이오정보 등 민감정보의 암호화 저장 여부, 암호 알고리즘의 안전성, 암호키 관리 체계
- 특히 DB 암호화(TDE), 컬럼 암호화, 애플리케이션 레벨 암호화 등 다층 암호화 적용 여부 검토 필요

CPPG·ISMS-P 연계 포인트

1. 개인정보 생명주기별 보호조치
개인정보는 수집-이용-제공-파기의 전 단계에서 단계별 보호조치가 적용되어야 한다. 특히 파기 단계에서는 보유기간 경과 즉시 복구 불가능한 방법으로 파기해야 하며, 법령에 따라 보존 시에는 별도 DB로 분리하여 접근통제를 강화해야 한다. 탈퇴 회원 정보 유출은 파기 단계 보호조치 실패를 의미하며, 이는 ISMS-P 인증심사에서 중요 부적합 사항으로 지적될 수 있다.

2. 침해사고 통지 및 신고 의무
개인정보보호법 제34조에 따라 개인정보 유출 시 정보주체에게 통지하고, 1,000명 이상 유출 시 개인정보보호위원회 또는 전문기관에 신고해야 한다. 통지 내용에는 유출 항목, 시점, 피해 최소화 방법, 대응조치, 상담창구 등이 포함되어야 하며, 지체 없이(발견 즉시) 이행해야 한다. 형식적 통지를 넘어 실질적 피해 구제 방안 제시가 기업 신뢰 회복의 핵심이다.

#티빙개인정보유출#침해사고대응#ISMS-P#개인정보보호법#탈퇴회원보호
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사