필자가 2021년 1월부터 2026년 10월 8일까지 국내에서 공개된 개인정보 유출 사건 143건을 모아, 개인정보보호위원회 처분 발표와 언론 기사로 한 건씩 맞춰 본 정리다. 기사나 공식 발표로 확인되는 140건은 연도별 표에 모두 싣고, 다크웹 판매글처럼 SNS 게시물로만 알려진 3건은 언론 미확인으로 따로 분리했다. 표의 모든 행에는 그 사건을 보도한 기사 링크를 달았고, 개인정보위 보도자료나 회사 공지가 있는 사례는 공식 링크를 함께 걸었다. 기사를 찾지 못한 2건은 회사 공지로 대신했다.
숫자부터 보면 규모가 달라졌다. 티빙은 민관합동조사단 집계로 3,954만 계정, 쿠팡은 개인정보위 기준 약 3,755만 명, SK텔레콤은 2,324만여 명의 정보가 빠져나갔다. 과징금도 쿠팡 6,246억 8,100만 원, SK텔레콤 1,347억 9,100만 원으로 커졌다. 이 목록 기준으로 2026년 9월 한 달에만 36건이 새로 알려졌고, 하나의 교육 플랫폼 위탁사가 뚫리면서 공공기관 교육 사이트와 노동조합까지 줄줄이 피해를 신고한 일도 있었다.
필자가 이 목록에서 특히 눈여겨본 부분은 원인이다. 소스코드 안에 그대로 적어 둔 접속키, 권한 확인 없이 열려 있던 조회 API, 6일치밖에 남지 않은 접속기록, 운영 서버에 방치된 테스트 데이터는 대기업만의 문제가 아니다. AI에게 말로 기능을 주문해 앱을 만드는 바이브코딩이 퍼지면서 회원가입 폼 하나로 개인정보를 받는 1인 서비스가 빠르게 늘고 있고, 같은 실수는 작은 서비스에서 더 쉽게 생긴다.
글 뒷부분에는 개인정보 보호법과 시행령, 개인정보의 안전성 확보조치 기준 원문을 국가법령정보센터에서 확인해 개발자가 지켜야 할 의무와 실제 과징금 수준을 정리했다. 조사 중인 사건은 처분이 확정되지 않았으므로 표에 미확인으로 적었고, 출처마다 숫자가 다른 경우 범위로 함께 적었다.
핵심 포인트: 2021~2026년 공개 사례 143건 가운데 140건을 근거 기사와 함께 표로 정리했다. 규모 1위는 티빙 3,954만 계정, 과징금 1위는 쿠팡 6,246억 8,100만 원이다. 반복되는 원인은 하드코딩된 키, 권한 검사 없는 API, 짧은 로그 보관, 크리덴셜 스터핑이며 1인 개발자도 개인정보를 받는 순간 같은 법적 의무를 진다.
1. 최근 5년 개인정보 유출 한눈에 보기
아래 표는 이 글에 담은 140건을 공개 시점으로 나눈 것이다. 2023~2025년 사례는 개인정보위 처분까지 나온 사건이 중심이고, 2026년 사례는 신고·보도 단계의 사건까지 넓게 담아 건수가 많다. 국내 전체 유출 신고 건수와는 다른 집계이므로 연도 간 증감을 그대로 비교하기보다 사건의 성격을 보는 용도로 읽는 편이 맞다.
| 구간 | 표에 담은 사례 | 그중 공공기관 | 눈에 띄는 사례 |
|---|---|---|---|
| 2021~2022년 | 9건 | 3건 | 서울대병원, 발란, 섹타나인(해피포인트) |
| 2023년 | 19건 | 5건 | LG유플러스, 카카오 오픈채팅, 골프존 |
| 2024년 | 17건 | 5건 | 모두투어, 클래스유, 전북대 |
| 2025년 | 25건 | 3건 | SK텔레콤, 쿠팡, KT, 롯데카드 |
| 2026년 1~8월 | 15건 | 4건 | 티빙, 교원그룹, 데이원컴퍼니 |
| 2026년 9월 | 36건 | 9건 | 강남언니, 위버스, 맑은소프트 연쇄 유출 |
| 2026년 10월 1~8일 | 19건 | 4건 | 은행·저축은행, 교회, 공공 교육 사이트 |
| 합계 | 140건 | 33건 | 언론 미확인 3건 별도 |
- 공공기관 사례는 대학, 교육청, 법원, 행정안전부, 공단 등 33건이다. 서울대학교병원은 공공기관 첫 과징금 사례로 기록됐다.
- 2025년부터 통신 3사 가운데 2곳(SK텔레콤, KT)과 대형 유통·카드사가 연달아 대규모 처분을 받았다.
- 2026년 9월 이후는 위탁사 한 곳이 뚫리며 여러 기관이 동시에 피해를 입는 연쇄 유출과 금융권 침해 신고가 몰렸다.
2. 유출 규모 TOP 10
규모는 계정 수와 사람 수가 섞여 있어 단순 비교에 한계가 있다. 출처마다 숫자가 다른 사건은 범위로 적었고, 실제 반출이 확정되지 않은 교원그룹(영향 범위 554만~960만 명)과 한국파파존스(3,700만 건 유출 가능성 보도)는 순위에서 뺐다.
| 순위 · 사례 · 근거 | 규모 | 비고 |
|---|---|---|
| 1위 티빙 중앙일보 · 정책브리핑 | 3,954만 계정 | 민관합동조사단 집계, 자체 신고 1,953만 명 |
| 2위 쿠팡 중앙일보 · 개인정보위 | 약 3,370만~3,755만 | 초기 3,370만 계정, 개인정보위 약 3,755만 명 |
| 3위 SK텔레콤 연합뉴스 · 개인정보위 | 23,244,649명 | 유심 정보 25종 |
| 4위 인크루트 연합뉴스 · 개인정보위 | 7,275,843명 | 약 438GB, 반복 위반 |
| 5위 넷마블 조선일보 | 611만 명 | 휴면 계정 포함 |
| 6위 서울시설공단(따릉이) 연합뉴스 · 개인정보위 | 462만 명 | 보도 기준 |
| 7위 루이비통코리아 연합뉴스 · 개인정보위 | 약 360만 명 | SaaS 고객관리 계정 탈취 |
| 8위 모두투어네트워크 SBS · 개인정보위 | 306만여 명 | 웹셸, 통지 지연 |
| 9위 롯데카드 연합뉴스 · 개인정보위 | 약 297만 명 | 주민번호 45만 명 포함 |
| 10위 골프존 연합뉴스 · 개인정보위 | 221만 명 | 이용자와 임직원 |
그림 1. 최근 5년 개인정보 유출 규모 TOP 10. 단위가 계정과 명으로 섞여 있어 비고를 함께 봐야 한다.
상위 10건 가운데 8건이 2025년 이후 공개됐다. 티빙과 쿠팡은 휴면·탈퇴 계정까지 유출 범위에 들어가 숫자가 커졌는데, 쓰지 않는 계정 정보를 오래 보관할수록 유출 규모가 함께 커진다는 점을 보여 준다.
3. 과징금 TOP 10
개인정보위가 부과한 과징금만 비교했다. 과태료와 다른 기관(금융위원회, 과학기술정보통신부)의 처분은 금액에 넣지 않았다. 쿠팡 금액에는 유출 관련분 4,235억 7,500만 원과 별도 위반분이 함께 들어 있다.
| 순위 · 처분 대상 · 근거 | 개인정보위 과징금(처분일) | 핵심 원인 |
|---|---|---|
| 1위 쿠팡 중앙일보 · 개인정보위 | 6,246억 8,100만 원 (2026-06-10) | 유출분 4,235억 7,500만 원 포함 |
| 2위 SK텔레콤 연합뉴스 · 개인정보위 | 1,347억 9,100만 원 (2025-08-27) | 내부망 장기 침투 |
| 3위 KT 연합뉴스 · 개인정보위 | 539억 7,900만 원 (2026-07-29) | 불법 초소형기지국 관리 부실 |
| 4위 루이비통코리아 연합뉴스 · 개인정보위 | 213억 8,500만 원 (2026-02-11) | SaaS 계정 탈취 |
| 5위 카카오(오픈채팅 익명채팅방) 연합뉴스 · 개인정보위 | 151억 4,196만 원 (2024-05-22) | 오픈채팅 이용자 식별 취약점 |
| 6위 GS리테일(GS SHOP·GS25) 이데일리 · 개인정보위 | 128억 3,600만 원 (2026-08-26) | 크리덴셜 스터핑 장기 미탐지 |
| 7위 디올(크리스챤디올꾸뛰르코리아) 연합뉴스 · 개인정보위 | 122억 3,600만 원 (2026-02-11) | 보이스피싱, 다운로드 무제한 |
| 8위 롯데카드 연합뉴스 · 개인정보위 | 96억 2,000만 원 (2026-03-11) | 금융위 과징금 50억 원 별도 |
| 9위 골프존 연합뉴스 · 개인정보위 | 75억 400만 원 (2024-05-08) | VPN 계정 탈취, 랜섬웨어 |
| 10위 LG유플러스 연합뉴스 · 개인정보위 | 68억 원 (2023-07-12) | 웹셸 방치, 테스트 데이터 방치 |
그림 2. 개인정보위 과징금 TOP 10. 과태료와 다른 기관 처분은 제외한 금액이다.
과징금 상위권은 2024년 이후 처분이 대부분이다. 2026년 3월 개정돼 9월 11일부터 시행 중인 법에서는 고의나 중대한 과실로 1천만 명 이상이 피해를 입은 경우 등에 전체 매출액의 최대 10%까지 과징금을 매길 수 있어, 앞으로 상한이 더 높아질 수 있다.
4. 2021~2022년 유출 사례
서울대학교병원 해킹은 북한 해킹조직이 지목된 사건으로, 공공기관에 처음 과징금이 부과됐다. 같은 시기 쿠팡이츠는 배달원 정보를 외부 주문관리 시스템으로 보내고 신고까지 늦어 처분을 받았고, 섹타나인은 크리덴셜 스터핑 피해가 한 번 더 반복됐다.
| 사례(공개일) · 근거 | 규모 / 유출항목 | 원인 / 처분 |
|---|---|---|
| 서울대학교병원 (공공, 2021-06) 경향신문 · 개인정보위 | 환자 65만2,930명(사망자 포함 81만38명)+직원 1,953명(개인정보위) / 초기 보도 약 83만명 / 환자·직원 개인정보 | 외부 해킹(북한 해킹조직 지목) / 처분: 과징금 7,475만원+과태료 660만원(공공기관 첫 과징금) |
| 쿠팡(쿠팡이츠 배달원·판매자시스템) (2021-11) 연합뉴스 · 개인정보위 | 배달원 약 13만5천명(2021)+판매자시스템 주문정보 약 2만2천명(2023) / 배달원 실명·휴대전화, 고객 주문정보 | API로 외부 주문관리시스템에 전송, 신고 지연 / 처분: 합계 15억9,945만원(개인정보위) / 15억8,865만원(일부 보도) |
| 몽클레르코리아 (2022-01-22) 경향신문 · 개인정보위 | 약 23만명 / 이름·생일·이메일·카드번호·구매정보 | 관리자 계정 탈취 후 랜섬웨어 / 처분: 과징금 8,101만원+과태료 720만원 |
| 트리플콤마(골드스푼 데이팅앱) (2022-02-23) 연합뉴스 · 개인정보위 | 14만3,435명(보도) / 주민번호 등 고유식별정보 | 보호조치 소홀, 해커의 이용자 협박 / 처분: 과징금 1억2,979만원+과태료 1,860만원 |
| 발란 (2022-08-10) 동아일보 · 개인정보위 | 약 162만건(보도, 제목 160만건) / 미확인 | 해킹, 안전조치 위반 / 처분: 과징금 5억1,259만원+과태료 1,440만원 |
| 2K Games (2022-09) 연합뉴스 · 개인정보위 | 약 12,906명 / 미확인 | 미확인 / 처분: 과징금·과태료 2억171만원 |
| 서울교통공사 (공공, 2022-09) 경향신문 · 개인정보위 | 직원 1명(주소 무단 조회) / 직원 주소지 | 전 직원 주소 검색 권한, 직위해제자 권한 미말소 / 처분: 과태료 360만원+개선권고 |
| 섹타나인(해피포인트) (2022-10) 연합뉴스 · 개인정보위 | 7,585명+재발 9,762명 / 이름·아이디·생년·카드번호 | 크리덴셜 스터핑, API 응답 암호화 소홀 / 처분: 합계 14억8,420만원 |
| 경기도교육청(전국연합학력평가 성적) (공공, 2022-11) 바이라인네트워크 · 개인정보위 | 응시학생 약 27만명(개인정보위) / 누적 약 296만건(보도) / 학생 성적정보 | 접근통제·인증 미흡, 패치 미적용 / 처분: 과태료 2,160만원+개선권고 |
5. 2023년 유출 사례
LG유플러스 사건에서는 노후 시스템과 방치된 웹셸에 더해 테스트 데이터 1천만 건 이상이 운영 환경에 남아 있던 점이 드러났다. 카카오 오픈채팅은 임시 ID로 회원번호를 추출할 수 있는 취약점이 문제가 됐고, SK스토아는 4,400만 회에 이르는 로그인 시도를 막지 못했다.
| 사례(공개일) · 근거 | 규모 / 유출항목 | 원인 / 처분 |
|---|---|---|
| 법원행정처(법원 전산망) (공공, 2023) 경향신문 · 개인정보위 | 약 1,014GB 유출 추정, 개인정보 17,998명 / 회생·소송 서류 내 주민번호 등 | 북한 해킹조직 침투, 악성코드 탐지 실패 / 처분: 과징금 2억700만원+과태료 600만원 |
| LG유플러스 (2023-01-10) 연합뉴스 · 개인정보위 | 297,117명(중복 제거) / 불법 사이트 공개분 약 60만건 / 전화번호·이름·주소·생년월일 등 26개 항목 | 노후 시스템, 웹셸 방치, 테스트 데이터 1천만건 이상 방치 / 처분: 과징금 68억원+과태료 2,700만원 |
| CJ올리브영 (2023-02-23) 서울신문 · 개인정보위 | 회원 1만명(서울신문) / 1만여건(한국일보) / 이름·주소(보도) | 미확인 / 처분: 미확인 |
| 카카오(오픈채팅 익명채팅방) (2023-03-14) 연합뉴스 · 개인정보위 | 최소 65,719건 / 오픈채팅 이용자 식별 정보 | 임시ID로 회원번호 추출 가능한 취약점 방치 / 처분: 과징금 151억4,196만원+과태료 780만원 |
| 쿠팡(다크웹 46만건 게시 의혹) (2023-03-20) 머니투데이 · 개인정보위 | 약 46만건 게시 의혹(보도) / 회사 측 유출 없음 입장 / 미확인 | 다크웹 게시 의혹 / 처분: 미확인 |
| 밀리의서재 (2023-04-12) 지디넷코리아 · 개인정보위 | 1만3천명(보도) / 미확인 | 안전조치 위반 / 처분: 과징금 6억8,496만원 |
| 인터파크 (2023-06-14) 연합뉴스 | 78만4,920건 / 미확인 | 비정상 로그인 차단 미흡 / 처분: 과징금 10억2,645만원+과태료 360만원 |
| LG헬로비전 (2023-06-28) 시사포커스 · 개인정보위 | 46,134명(개인정보위) / 4.6만~5만(보도) / 상담게시판 회원정보 | XSS 취약점 방치, 신고·통지 지연 / 처분: 합계 11억3,179만원(보도) |
| 삼성전자(삼성계정·클라우드·삼성닷컴) (2023-06-28) 연합뉴스 · 개인정보위 | 열람 26명, 클라우드 76계정 등 / 계정·클라우드 파일·배송정보 | DB 전환 오류, 개발 오류 / 처분: 과징금 8억7,558만원+과태료 1,400만원 |
| SK그룹 채용 수탁사 BSC·인크루트 (2023-07-12) 연합뉴스 · 개인정보위 | BSC 1,679건 / 인크루트 35,076건 / 채용 응시자 정보 | 관리자페이지 접근통제 미흡, 크리덴셜 스터핑 / 처분: SK 계열사 과태료 2,400만원, 인크루트 과징금 7,060만원+과태료 360만원 |
| 13개 공공기관 주민번호 유출(서울시·국세청 등) (공공, 2023-07-27) 보안뉴스 · 개인정보위 | 기관별 상이(첨부) / 주민등록번호 등 | 오첨부, 누리집 게시, 이면지 / 처분: 기관별 과징금·과태료 |
| 17개 종합병원(제약사 영업 관련) (2023-07-27) 청년의사 · 개인정보위 | 185,271명 / 처방 환자정보(민감정보) | 직원 무단 반출, 접속기록 관리 소홀 / 처분: 병원별 과징금·과태료 |
| 네오팜 (2023-08) 서울경제 · 개인정보위 | 293,723명(개인정보위) / 30만명(보도) / 쇼핑몰 회원정보 | 관리자 계정 탈취(IP 제한·추가 인증 없음) / 처분: 과징금 1억517만원+과태료 720만원 |
| 경북대 등 6개 대학·단체 (공공, 2023-10-12) 연합뉴스 · 개인정보위 | 총 81만여건(주민번호 2만여건) / 이름·학번·연락처·주민번호 | 재학생 해킹(파라미터 변조·웹셸) / 처분: 경북대 과징금 5,750만원+과태료 720만원 등 |
| SK스토아 (2023-11) 연합뉴스 · 개인정보위 | 12만5천여명 / 회원정보 | 크리덴셜 스터핑(4,400만회 시도) / 처분: 과징금 14억3,200만원+과태료 300만원 |
| 골프존 (2023-11) 연합뉴스 · 개인정보위 | 221만명(이용자+임직원) / 이름·연락처, 주민번호 5,831명 | VPN 계정 탈취, 랜섬웨어 / 처분: 과징금 75억400만원+과태료 540만원 |
| 동행복권 (2023-11) 연합뉴스 · 개인정보위 | 약 75만명 / 회원정보 | 비밀번호 변경 기능 취약점 / 처분: 과징금 5억300만원+과태료 480만원 |
| 한국고용정보원(워크넷)·한국장학재단 (공공, 2023-11) 연합뉴스 · 개인정보위 | 워크넷 약 23만6천명 / 장학재단 약 3만2천명 / 구직자·학생 정보 | 크리덴셜 스터핑 등 / 처분: 각 과태료 840만원 |
| 한림성심대·육군학생군사학교·해운대교육지원청 (공공, 2023-11-09) 경향신문 · 개인정보위 | 1만여건 / 주민번호 등 | 누리집 오게시 / 처분: 합계 3,235만원 |
6. 2024년 유출 사례
2024년에는 SQL 인젝션과 관리자 계정 탈취처럼 오래된 공격 방식이 여전히 통했다. 전북대학교는 2010년부터 있던 취약점으로 32만여 명의 정보가 유출됐고, 클래스유는 DB 관리자 계정이 탈취돼 약 160만 명이 영향을 받았다. 행정안전부와 한화호텔앤드리조트는 외부 공격이 아니라 개발 과정의 오류로 처분을 받았다.
| 사례(공개일) · 근거 | 규모 / 유출항목 | 원인 / 처분 |
|---|---|---|
| 공무원연금공단 (공공, 2024) 서울신문 · 개인정보위 | 공무원 1,036명 / 인사기록·소득·기여금 내역 | 외부인에 권한 부여(위조 직인 미검증) / 처분: 과징금 5억3,200만원+징계권고 |
| 비즈니스온커뮤니케이션(스마트빌) (2024) 매일경제 · 개인정보위 | 179,386건(개인정보위) / 18만건(보도) / 이름·아이디·비밀번호·이메일·연락처 | SQL 인젝션 / 처분: 과징금 1억3,700만원+과태료 270만원 |
| 서울 강북구청 (공공, 2024) 서울신문 · 개인정보위 | 미확인 / 미확인 | 접근통제 미흡, 통지 항목 누락 / 처분: 과징금 3억7,800만원+과태료 480만원 |
| 엔에이치엔커머스(e나무) (2024) 머니투데이 · 개인정보위 | 122건(17개 이용사업자) / 주문자·배송지 정보 | 구형 SaaS SQL 인젝션 / 처분: 과징금 870만원(보도) |
| 이화여자대학교 (2024) 연합뉴스 · 개인정보위 | 8만3천여명 / 학사정보 | 학사시스템 취약점 / 처분: 과징금 3억4,300만원 |
| 해성디에스 (2024) 연합뉴스 · 개인정보위 | 73,975명 / 미확인 | 랜섬웨어 / 처분: 과징금 3억4,300만원 |
| 한국사회복지협의회(VMS) (공공, 2024-01) 연합뉴스 · 개인정보위 | 약 135만명(약 1,300만건) / 아이디·이름·생년월일·주소·연락처 등 | 비밀번호 변경 기능 취약점 / 처분: 과징금 4억8,300만원 |
| 디지털대성·하이컨시 (2024-03-28) 연합뉴스 · 개인정보위 | 디지털대성 95,000여명 / 하이컨시 15,143명 / 회원정보 | 크리덴셜 스터핑·XSS / 무차별 대입 / 처분: 2개사 과징금 8억9,300만원(보도) |
| 행정안전부(정부24 NEIS·납세증명 등) (공공, 2024-04) 뉴시스 · 개인정보위 | 1,233명+공유누리 3,828명 등 / 생활기록부·증명 정보, 주민번호 | 소스코드 개발 오류, 통지 지연 / 처분: 과징금 2억7,300만원+과태료 750만원 |
| 보람상조(7개사) (2024-05-28) 연합뉴스 · 개인정보위 | 2만7천~2만8천명(보도) / 이름·휴대전화·이메일 등 | SQL 인젝션, 수탁자 관리 소홀 / 처분: 과징금 5억4,250만원+과태료 1,140만원 |
| 락앤락 (2024-05~11) 연합뉴스 · 개인정보위 | 약 130만명+임직원 1,111건 / 이름·휴대전화·주소, 신분증 사본 | 메일서버 미패치, 대용량 전송 미탐지 / 처분: 과징금 5억300만원+과태료 540만원 |
| 모두투어네트워크 (2024-06) SBS · 개인정보위 | 306만여명(보도 300만~306만) / 이름·생년월일·휴대전화 등 | 파일 업로드 취약점(웹셸), 미파기 / 처분: 합계 7억5,720만원 |
| 법무법인 로고스 (2024-07) 연합뉴스 · 개인정보위 | 사건 43,892건+문서 185,047건(약 1.59TB, 보도 1TB~1.6TB) / 의뢰인명·주민번호·계좌·범죄·건강정보 | 관리자 계정 탈취, 2차 인증 없음 / 처분: 과징금 5억2,300만원+과태료 600만원 |
| 전북대학교 (공공, 2024-07) 연합뉴스 · 개인정보위 | 32만여명(주민번호 28만여건) / 학적정보·주민번호 | SQL 인젝션(2010년부터 있던 취약점) / 처분: 과징금 6억2,300만원 |
| 클래스유 (2024-07-25) 뉴스1 · 개인정보위 | 약 160만명 / 미확인 | DB 관리자 계정 탈취 / 처분: 과징금 5,360만원+과태료 720만원 |
| 한화호텔앤드리조트 (2024-08-29) 보안뉴스 · 개인정보위 | 최대 1,818건 / 타인 예약정보 | 예약절차 변경 개발 과실 / 처분: 과징금 1억8,531만원+과태료 300만원 |
| 순천향대학교 (2024-11-14) 경향신문 · 개인정보위 | 500여명(2천여건) / 이름·학번·주소·연락처 | 웹로직 보안패치 미적용 / 처분: 과징금 1억9,300만원+과태료 660만원 |
7. 2025년 유출 사례
2025년은 규모와 과징금이 모두 최대치를 경신한 해다. SK텔레콤은 2021년 8월 시작된 내부망 침투가 2025년 4월 유심 정보 유출로 이어졌고, 쿠팡은 퇴사자가 서명키로 인증 토큰을 위조해 장기간 데이터를 긁어 갔다. 명품 브랜드 3곳은 직원 보이스피싱이나 악성코드로 고객관리 SaaS 계정을 빼앗겼다.
| 사례(공개일) · 근거 | 규모 / 유출항목 | 원인 / 처분 |
|---|---|---|
| 듀오정보 (2025-01) 연합뉴스 · 개인정보위 | 427,464명(개인정보위) / 42만~43만명(보도) / 회원정보(민감정보 다수) | 직원 PC 악성코드, 주민번호 무단 처리 / 처분: 과징금 11억9,700만원+과태료 1,320만원 |
| 인크루트 (2025-01) 연합뉴스 · 개인정보위 | 7,275,843명(약 438GB) / 이름·연락처·학력·경력·사진 등 18개 항목 | 직원 PC 악성코드로 DB 계정 탈취, 반복 위반 / 처분: 과징금 4억6,300만원 |
| GS리테일(GS SHOP·GS25) (2025-02-14) 이데일리 · 개인정보위 | 1,660,153명(보도 160만건~166만명) / 회원정보 | 크리덴셜 스터핑 장기 미탐지 / 처분: 과징금 128억3,600만원+과태료 300만원 |
| 비와이엔블랙야크 (2025-03) 한겨레 · 개인정보위 | 342,253명 / 이름·생년월일·휴대폰·주소 일부 | SQL 인젝션, 관리자 계정 탈취 / 처분: 과징금 13억9,100만원 |
| 티머니 (2025-03) 연합뉴스 · 개인정보위 | 51,691명 / 이름·이메일·휴대폰·주소 | 크리덴셜 스터핑, 마일리지 탈취 / 처분: 과징금 5억3,400만원 |
| 농촌진흥청·미소테크 등 (공공, 2025-04) 블로터 · 개인정보위 | 약 57만5천건(보도) / 미확인 | 수탁자 관리감독 소홀 / 처분: 농진청 과징금 1억6,800만원 등 |
| 케이에스한국고용정보 (2025-04) 연합뉴스 · 개인정보위 | 40,875명+인사서류 약 5만건 / 이름·주민번호·연락처·계좌번호 | 관리자 계정 탈취, 웹 취약점 / 처분: 과징금 35억3,700만원+과태료 420만원 |
| SK텔레콤 (2025-04-22) 연합뉴스 · 개인정보위 | 23,244,649명 / 전화번호·IMSI·유심 인증키 등 25종 | 내부망 침투 후 장기 악성코드, HSS DB 유출 / 처분: 과징금 1,347억9,100만원+과태료 960만원 |
| 알바몬(잡코리아) (2025-04-30) 연합뉴스 · 개인정보위 | 22,473건 / 이력서 정보 | 해킹 / 처분: 미확인 |
| 디올(크리스챤디올꾸뛰르코리아) (2025-05) 연합뉴스 · 개인정보위 | 약 195만명 / 고객정보(SaaS CRM) | 직원 보이스피싱, 다운로드 무제한, 통지 72시간 경과 / 처분: 과징금 122억3,600만원+과태료 360만원 |
| 티파니코리아 (2025-05) 연합뉴스 · 개인정보위 | 약 4,600명 / 고객정보(SaaS CRM) | 보이스피싱으로 SaaS 권한 탈취 / 처분: 과징금 24억1,200만원+과태료 720만원 |
| 루이비통코리아 (2025-06) 연합뉴스 · 개인정보위 | 약 360만명 / 고객정보(SaaS CRM) | 직원 기기 악성코드로 SaaS 계정 탈취 / 처분: 과징금 213억8,500만원 |
| 한국연구재단(JAMS) (공공, 2025-06) 뉴시스 · 개인정보위 | 약 12만여명(주민번호 116건) / 이름·ID·이메일·연락처·계좌 등 44개 항목 | 비밀번호 찾기 파라미터 변조 / 처분: 합계 7억780만원 |
| 한국파파존스 (2025-06) 연합뉴스 · 개인정보위 | 3,700만건 유출 가능성(보도, 추정) / 미확인 | 미확인 / 처분: 미확인 |
| 예스24 (2025-06-09) 아이티데일리 · 개인정보위 | 미확인 / 미확인 | 랜섬웨어(서비스 장기 중단) / 처분: 미확인(조사 장기화 보도) |
| 텔루스(TELUS International AI) (2025-06-26) 한국일보 · 개인정보위 | 13,622명 / 미확인 | 미확인 / 처분: 과징금 8,200만원+과태료 720만원 |
| 한국써브웨이 (2025-07) 연합뉴스 · 개인정보위 | 미확인 / 미확인 | 미확인 / 처분: 미확인 |
| 자산운용사(지제이텍 고객사 등) (2025-09) 연합뉴스 · 개인정보위 | 피해 운용사 19~20곳(보도) / 미확인 | 랜섬웨어 / 처분: 미확인 |
| 롯데카드 (2025-09-01) 연합뉴스 · 개인정보위 | 약 297만명(주민번호 45만명) / 신용정보·주민번호(로그 평문) | 간편결제 시스템 해킹, 로그 평문 기록 / 처분: 개인정보위 과징금 96억2,000만원+과태료 480만원 / 금융위 과징금 50억원 |
| KT (2025-09-11) 연합뉴스 · 개인정보위 | 16,647명(개인정보위 최종) / KT 신고 5,561~22,227명 / IMSI·IMEI·전화번호 | 불법 초소형기지국 관리 부실 / 처분: 과징금 539억7,900만원+수사의뢰 |
| SK쉴더스 (2025-10-23) 연합뉴스 · 개인정보위 | 메일 24GB, 120개 기관 정보(보도) / 미확인 | 미확인 / 처분: 미확인 |
| 넷마블 (2025-11) 조선일보 | 611만명(휴면 포함)+추가 8,048건 / 이름·생년월일·암호화 비밀번호 | PC 게임 포털 해킹 / 처분: 미확인 |
| 쿠팡 (2025-11-29) 중앙일보 · 개인정보위 | 약 3,370만 계정(초기)~약 3,755만명(개인정보위) / 이름·이메일 등 | 퇴사자가 서명키로 인증토큰 위조, 장기 크롤링 미탐지 / 처분: 과징금 6,246억8,100만원(유출분 4,235억7,500만원)+과태료 1,680만원 |
| 국립항공박물관 (공공, 2025-12-10) 경향신문 · 개인정보위 | 11,029명 / 이름·아이디·생년월일·주소·연락처 | 관리자 계정 공유·IP 미제한 / 처분: 과징금 9,800만원 |
| 신한카드 (2025-12-24) 한국일보 · 개인정보위 | 19만건~19만명(보도) / 가맹점주 정보(보도) | 영업점 불법 제공 의혹 / 처분: 미확인 |
8. 2026년 1~8월 유출 사례
티빙 사건은 개발자 접속키 탈취에서 시작해 소스코드에 적힌 운영환경 키로 번졌다. 데이원컴퍼니는 GitHub 마스터 계정 키를 탈취당했고, 29CM는 주문 조회 API로 비정상 접근이 이뤄졌다. 국가아동권리보장원은 암호화하지 않은 보조저장매체 관리 부실로 입양기록이 유출됐다.
| 사례(공개일) · 근거 | 규모 / 유출항목 | 원인 / 처분 |
|---|---|---|
| 교원그룹(8개사) (2026-01-13) 뉴시스 · 개인정보위 | 영향 범위 554만명(중복 제외)~960만명(중복 포함, 보도) / 미확인 | 해킹 / 처분: 미확인 |
| 서울시설공단(따릉이) (공공, 2026-01-30) 연합뉴스 · 개인정보위 | 462만명(보도) / 아이디·휴대전화·생년월일·체중 등 | 중학생 2명 해킹, 경찰 통보로 인지 / 처분: 미확인 |
| 아이스크림미디어 (2026-03) 머니투데이 | 약 20만건 / ID·이름·이메일·생년월일·학교 정보 | 해킹 / 처분: 미확인 |
| 우아한형제들(배달의민족) (2026-03-30) 경향신문 | 무단조회 467명, 유출 1명(보도) / 주소·현관 비밀번호 등 | 외주 고객센터 위장취업 범죄조직원 / 처분: 미확인 |
| 크리스티스 (2026-04-09) 지디넷코리아 · 개인정보위 | 620명 / 미확인 | 미확인 / 처분: 과징금 2억8,000만원 |
| 행정안전부 1365 자원봉사포털 (공공, 2026-05-20) 디지털타임스 | 8,785명(최초 신고 796명) / 이름·생년월일·휴대전화 | 미확인 / 처분: 미확인 |
| CJ그룹 전 직원 여직원 정보 유포 (2026-05-27) 연합뉴스 | 여직원 330명 / 사진·신상(보도) | 내부자 유포 / 처분: 미확인 |
| 티빙 (2026-06-01) 중앙일보 · 정책브리핑 | 3,954만 계정(민관합동조사단) / 자체 신고 1,953만명 / ID·이름·CI·연락처·이메일 등 20개 항목 | 소스코드 속 평문 운영키 탈취, 대량 반출 / 처분: 과기정통부 과태료 예정, 개인정보위 조사 중 |
| 데이원컴퍼니(패스트캠퍼스 등 8개 플랫폼) (2026-06-11) 지디넷코리아 · 회사 공지 | 최대 약 100만명 추산(보도), 회사 규모 파악 중 / 이름·이메일·전화·암호화 비밀번호 등 | GitHub 마스터 계정 키 탈취 / 처분: 미확인 |
| 채비(전기차 충전) (2026-07-26) 아주경제 | 298,333건 / 이메일, 암호화된 이름·연락처 등 | 해킹 / 처분: 미확인 |
| 행정안전부 정부24(어린이포털 경유 해킹) (공공, 2026-08-17) 디지털타임스 | 전체 규모 미확정 / 주민번호·전화번호·ID·비밀번호 | 어린이포털 보안 취약점 / 처분: 미확인 |
| 정상어학원 (2026-08-21) 한겨레 | 약 26만건 / 이름·생년월일·연락처·주소·학교 등 | 해킹 / 처분: 미확인 |
| HD현대그룹 2개사 (2026-08-26) 연합뉴스 · 개인정보위 | 9,503명 / 미확인 | 안전조치 위반 / 처분: 과징금 7,350만원+과태료 480만원 |
| 국가아동권리보장원 (공공, 2026-08-26) 연합뉴스 · 개인정보위 | 117만건 이상(입양기록 약 114만건) / 입양인·실종아동 이름·주소·주민번호 | 보조저장매체 관리 부재·미암호화 / 처분: 과징금 8억1,050만원+과태료 2,220만원 |
| 29CM(무신사) (2026-08-30) 아주경제 | 159,852건 / 이름 / 이메일·휴대전화·배송정보 | 주문조회 API 비정상 접근 / 처분: 미확인 |
9. 2026년 9월 유출 사례
9월에는 하루에도 여러 건의 유출 공지가 이어졌다. 강남언니와 위버스, 하이타이는 API 권한 검사가 핵심 원인으로 지목됐고, 토스페이먼츠와 SSG닷컴은 결제 연동키 노출 문제가 보도됐다. 교육 플랫폼 위탁사 맑은소프트가 해킹되면서 피해처가 22~36곳으로 늘었다는 보도도 나왔다.
| 사례(공개일) · 근거 | 규모 / 유출항목 | 원인 / 처분 |
|---|---|---|
| SK이노베이션 (2026-09-01) 동아일보 | 미확인 / 임직원·협력사 이름·연락처 등 | 사내시스템 비정상 접근 / 처분: 미확인 |
| 롯데케미칼 (2026-09-01) 동아일보 | 미확인 / 임직원 개인정보 일부 | 내부 업무시스템 외부 공격 / 처분: 미확인 |
| 삼성전자(임직원 명단 내부 유출) (2026-09-06) 연합뉴스 | 임직원 10만여명 / 임직원 명단 | 담당 직원 권한 남용, 외부 전달 / 처분: 관련자 검찰 송치 |
| 위버스컴퍼니(위버스) (2026-09-06) 연합뉴스 | 계정 422,584건 / 결제수단·금액·환불 정보 등 | 결제 API 취약점 / 처분: 미확인 |
| 인천광역시(직원 주민번호) (공공, 2026-09-07) 연합뉴스 | 직원 700여명~1,074명(보도) / 주민등록번호 | 민간업체 무단 보관 / 처분: 미확인(경찰 고발 보도) |
| 한국지역정보개발원(KLID) 웹메일 (공공, 2026-09-07) 디지털데일리 | 약 6,020명·파일 653개(약 7GB), 단계적 확대 / 웹메일 내 개인정보 | 웹메일 미인가 접속 / 처분: 미확인 |
| 화해(버드뷰) (2026-09-07) 디지털데일리 | 배송지 14만건 유출·회원정보 480만건 외부 조회(보도) / 배송지 정보 | 외부 비정상 접근 / 처분: 미확인 |
| 힐링페이퍼(강남언니) (2026-09-07) 전자신문 | 219,665명(사진·상담 포함 1,670명) / 연락처·시술·상담내용·사진 등 | 상담내역 조회 API 비인가 접근 / 처분: 개인정보위 조사 착수 |
| 코엠페이먼츠 (2026-09-08) 데일리시큐 | 미확인 / 카드정보 등 결제정보 가능성 | 결제 연동 시스템 비정상 접근 / 처분: 미확인 |
| 국군재정관리단 (공공, 2026-09-09) 한겨레 | 전역자 510명에 타인 문서 발송(실수신 365명) / 이름·주소·급여·세금 내역 | 메일 일괄전송 기능 오류 / 처분: 신고 기준 미해당 판단(국방부) |
| 국민건강보험공단 (공공, 2026-09-09) 동아일보 | 미확인 / 건강·소득 정보 등 | 직원 무단 조회·반출 / 처분: 미확인 |
| 우정사업본부(우체국 직원) (공공, 2026-09-09) 연합뉴스 | 직원 2명이 3,260건 조회(보도) / 이름·주소·연락처 | 조회 권한 악용, 보복대행 조직 제공 / 처분: 경찰 수사 |
| 토스페이먼츠(가맹점 연동키) (2026-09-09) 연합뉴스 | 미확인 / 가맹점 결제 영수증·내역 | 가맹점 연동키 노출 / 처분: 미확인 |
| SSG닷컴(결제 연동키 노출) (2026-09-10) IT조선 | 미확인 / 일부 결제내역 | 결제 연동키 노출(회사는 프론트 API 접근 설명) / 처분: 미확인 |
| 고진모터스(아우디 딜러) (2026-09-10) 아시아투데이 | 미확인 / 미확인 | 랜섬웨어 / 처분: 미확인 |
| 구글(디지털성범죄 삭제요청 피해자 정보) (2026-09-11) 연합뉴스 · 개인정보위 | 미확인 / 피해자·지원기관 이름·연락처 | 외부 웹사이트 노출 / 처분: 개인정보위 조사 착수 |
| 에어리퀴드코리아 (2026-09-12) 뉴스저널리즘 · 회사 공지 | 미확인 / 직원·가족 개인정보 | 구형 서버 랜섬웨어 / 처분: 미확인 |
| 부천시 원종1동 행정복지센터 (공공, 2026-09-16) 아시아투데이 | 8,512세대 17,164명 / 주민번호·상세주소·휴대번호 | 사실조사 자료 통장 22명에 오배부 / 처분: 미확인 |
| 라이브클래스(퓨쳐스콜레) (2026-09-17) 지디넷코리아 | 미확인 / 수강생 정보 | 조회 기능 무단 접근 / 처분: 미확인 |
| 카카오게임즈 (2026-09-17) 연합뉴스 · 회사 공지 | 최초 140명→누적 243명 / 미확인 | 시스템 취약점 악용 / 처분: 미확인 |
| 생각하는황소(수학학원) (2026-09-18) 연합뉴스 | 미확인 / 학생·학부모 정보 가능성 | 시험예약 사이트 해킹 / 처분: 미확인 |
| 룩핀(레벨13) (2026-09-20) 보안뉴스 · 회사 공지 | 회사 공지로 유출 인정, 규모 미확인(해커 측 수치는 미확인) / 이메일·비밀번호 해시 등 | 데이터 분석도구 취약점 / 처분: 미확인 |
| 팬심(일리오) (2026-09-20) 이코노미사이언스 | 미확인 / 닉네임·실명 연결정보 | 후기 계정 정보 외부 조회 / 처분: 미확인 |
| MKYU(엠케이유니버스) (2026-09-21) YTN(네이트) · 회사 공지 | 미확인 / 회원정보 일부 | 관리자 계정 탈취 / 처분: 미확인 |
| 서울중앙지방법원(판결문 비식별 무력화) (공공, 2026-09-21) 연합뉴스 | 소송관계인 20명(+2명 보도) / 이름·소속·학력 | 판결문 비식별 처리 무력화 / 처분: 미확인 |
| 맑은소프트(LMS 위탁사) 연쇄 유출 (2026-09-22) 보안뉴스 | 피해처 22~36곳, 최대 30만명분 추정(보도) / 이름·연락처·ID·암호화 비밀번호 등 | 위탁사 클라우드 LMS 해킹, 옛 DB 미파기 / 처분: 미확인 |
| 한국은행 (공공, 2026-09-23) 연합뉴스 | 직원 186명 / 이름·회사·이메일·전화·암호화 비밀번호 | 연수 수탁업체 GitHub 침입 / 처분: 미확인 |
| 가비아 (2026-09-26) 뉴시스 | 2,998명 / 미확인 | 웹서비스 외부요청 검증 미흡 / 처분: 미확인 |
| 멜로밍(디와이랩스) (2026-09-26) 이코노미사이언스 | 전체 이용자(수치 미확인) / 회원정보(GitHub 노출) | 내부 API 키 탈취 / 처분: 서비스 종료 결정(보도) |
| 보령제대혈은행 (2026-09-26) 메디컬투데이 | 미확인 / 산모·배우자·아기 정보 가능성 | 랜섬웨어 / 처분: 미확인 |
| 하이타이(앱튜브) (2026-09-26) 회사 공지 | 미확인(회사 통지 원문 미대조) / 미확인 | 하위버전 API 비인가 접근 / 처분: 미확인 |
| 하늘교육 (2026-09-27) 연합뉴스 | 미확인 / 학생·학부모 이름·전화·주소 의심 | 홈페이지 해킹 / 처분: 미확인 |
| 설해원(새서울레저) (2026-09-28) 회사 공지 | 미확인 / 회원정보 가능성 | DB 해킹 / 처분: 미확인 |
| 드림에이지(아키텍트) (2026-09-29) 뉴스1 | 137명 / 내부 식별정보 | 서버 비정상 접근 / 처분: 미확인 |
| 국방부 병영생활전문상담관 교육·KOBACO·장례문화진흥원 등 공공 교육사이트 (공공, 2026-09-30) 국민일보 | 기관별 미확인 / 회원정보 | 위탁사(맑은소프트) 해킹 / 처분: 미확인 |
| 파르나스호텔앤리조트 (2026-09-30) 머니투데이 · 회사 공지 | 미확인 / 리워즈 회원정보 일부 | 외부 해킹 / 처분: 개인정보위·KISA 조사 착수(보도) |
10. 2026년 10월 1~8일 유출 사례
10월 첫 주에는 은행·저축은행·캐피탈 등 금융권 신고가 몰렸다. BNK부산은행은 AI를 활용한 웹서버 공격, 현대캐피탈은 해외 IP에서 AI를 활용한 반복 조회가 원인으로 보도됐다. 공격하는 쪽도 AI를 쓰고 있다는 점에서 바이브코딩으로 만든 서비스가 받는 압력도 커지고 있다.
| 사례(공개일) · 근거 | 규모 / 유출항목 | 원인 / 처분 |
|---|---|---|
| 보건복지부 e하늘 장사정보포털 (공공, 2026-10-01) 연합뉴스 · 정책브리핑 | 무연고 사망자 6,070명 정보 노출(보도) / 복지부는 유출 아님 해명 / 연고자 이름·주민번호·휴대전화 | 개발자도구로 전송구간 노출 / 처분: 미확인 |
| 신한은행 (2026-10-01) 연합뉴스 | 약 2만5천명(25,729명 보도) / 이름·전화·CI·연소득 등 대출 신청 정보 | 외부 비인가 접근 / 처분: 금감원 현장조사 |
| 한국전력공사 (공공, 2026-10-01) 연합뉴스 | 직원 2만4천여명 / 이름·소속·전화번호 | 외부 웹페이지 노출 / 처분: 미확인 |
| BNK부산은행 (2026-10-02) 연합뉴스 | 외주 개발직원 11명 / 이름·전화·생년월일·이메일 | AI 활용 웹서버 공격 / 처분: 미확인 |
| KB국민은행 (2026-10-02) 연합뉴스 | 119명(고객 99+임직원 20) / 개인(신용)정보 | 직원용 모바일 업무시스템 침해 / 처분: 미확인 |
| 예가람저축은행 (2026-10-02) 알파경제 | 약 4만명(보도) / 고객 개인정보 | 서버 해킹 / 처분: 미확인 |
| 참존(화장품) (2026-10-02) 메디컬투데이 | 약 25만건(보도) / 고객 개인정보 | 내부 직원 반출 의혹 / 처분: 미확인 |
| 하나은행 (2026-10-02) 연합뉴스 | 고객 89명 / 개인정보 | 영업지원시스템 해킹 / 처분: 미확인 |
| 웰컴저축은행 (2026-10-03) 연합뉴스 | 법인고객 정보 최대 2,200건(추정) / 법인고객 관련 정보 | 해킹 / 처분: 미확인 |
| 현대캐피탈 (2026-10-03) 연합뉴스 | 모집인 146명 / 모집인 개인정보 | 해외 IP AI 활용 반복 조회 / 처분: 미확인 |
| PFCT(피에프씨테크놀로지스)·모우다 (2026-10-04) 연합뉴스 | PFCT 300여명~304명(보도), 모우다 미확인 / 고객·대출신청자 정보 | 외부 무단 접근 / 처분: 미확인 |
| 법무법인(유한) 현 (2026-10-05) 데일리시큐 | 미확인(해커 측 용량 주장은 미확인) / 업무용 이메일 정보 | 이메일 계정 비정상 접근 / 처분: 미확인 |
| 서울사이버대학교 (2026-10-05) 연합뉴스 | 학교가 정황 인정, 규모 미확인(판매 주장 수치는 미확인) / 미확인 | 다크웹 판매글 / 처분: 미확인 |
| 국민권익위원회 청렴권익배움터 (공공, 2026-10-06) 국민일보 | 104,139명 / 이름·생년월일·소속·ID·암호화 비밀번호 등 | 위탁사 옛 DB 미파기+해킹 / 처분: 미확인 |
| 사랑의교회 (2026-10-06) 연합뉴스 | 교회 2곳 합계 100만건 가능성(보도) / 미확인 | 해외 공격자 서버에서 자료 발견 / 처분: 미확인 |
| 여의도순복음교회 (2026-10-06) 연합뉴스 | 성도 85만명 유출 의심(보도) / 이름·생년월일 등 | 통합정보시스템 탈취 추정 / 처분: 미확인 |
| 기아 노동조합(광명공장) (2026-10-07) 연합뉴스 | 약 5,000명 / 이름·사번·전화번호 | 위탁사(맑은소프트) 해킹 / 처분: 미확인 |
| 진인프라 (2026-10-07) 회사 공지 | 미확인 / 이름·연락처·주소 | 외부 비정상 접근 / 처분: 미확인 |
| 한국교육시설안전원 (공공, 2026-10-08) 연합뉴스 | 약 4만명 / 이름·소속·생년월일·주소·이메일·ID·비밀번호 | 위탁사(맑은소프트) 해킹 / 처분: 미확인 |
11. 언론 미확인 3건
다음 3건은 다크웹 판매글이나 해커 측 게시물 등 SNS로만 알려졌고, 2026년 10월 8일 기준 언론 기사나 공식 발표로 사실이 확인되지 않았다. 확인되지 않은 주장을 사실처럼 옮기지 않기 위해 규모와 링크를 싣지 않는다.
| 사례 | 알려진 시점 | 상태 |
|---|---|---|
| 데이터스트림즈 | 2026년 9월 | 판매 주장만 있음, 언론·공식 확인 없음 |
| SK텔레콤 다크웹 판매 주장 | 2026년 10월 | 판매 주장만 있음, 언론·공식 확인 없음 |
| 시큐브(시큐사인) | 2026년 10월 | 판매 주장만 있음, 언론·공식 확인 없음 |
- 해커 측이 주장한 용량이나 건수는 표 어디에도 사실로 적지 않았다.
- 이후 회사 공지나 기사가 나오면 정식 사례로 옮겨야 할 항목이다.
12. 반복되는 유출 원인
140건의 원인 칸을 모아 보면 몇 가지 유형이 계속 반복된다. 아래 표는 유형별 대표 사례만 고른 것이며, 한 사건에 여러 원인이 겹친 경우도 많다.
| 원인 유형 | 대표 사례 | 개발자 관점의 의미 |
|---|---|---|
| 접속키·API 키 노출 | 티빙, 데이원컴퍼니, 멜로밍, 토스페이먼츠·SSG닷컴 | 코드와 저장소에 비밀값이 남으면 그대로 침입 경로가 된다 |
| 권한 검사 없는 API | 29CM, 강남언니, 위버스, 하이타이 | 로그인 여부만 보고 본인 데이터인지 확인하지 않은 조회 기능 |
| 크리덴셜 스터핑 | GS리테일, SK스토아, 티머니, 섹타나인, 인크루트(2023) | 다른 곳에서 유출된 아이디·비밀번호를 대입하는 공격 |
| 관리자 계정 탈취 | 클래스유, 국립항공박물관, 네오팜, 몽클레르 | 계정 공유, IP 제한 없음, 2차 인증 없음 |
| SQL 인젝션·웹셸 | 전북대, 비즈니스온, 모두투어, LG유플러스 | 오래된 입력값 검증 누락과 업로드 기능 취약점 |
| 위탁사·SaaS 경유 | 루이비통, 디올, 맑은소프트 연쇄 유출, 한국은행 | 내 코드가 아니어도 처리를 맡긴 쪽이 뚫리면 책임이 남는다 |
| 내부자·업무 실수 | 삼성전자 임직원 명단, 우정사업본부, 부천시 원종1동 | 조회 권한 최소화와 접속기록 점검의 문제 |
13. 바이브코딩 붐이 위험한 이유
바이브코딩은 화면과 기능을 빠르게 만들어 주지만, AI가 만든 코드는 동작 여부를 기준으로 완성되는 경우가 많다. 누가 어떤 데이터를 볼 수 있는지, 비밀값이 어디에 저장되는지, 사고가 났을 때 무엇이 기록에 남는지는 따로 요구하지 않으면 빠지기 쉽다. 아래 항목은 위 사례에서 확인된 원인을 일반적인 보안 상식과 연결한 것이다.
13.1. 소스코드에 적어 둔 접속키
- 티빙 민관합동조사단 발표에 따르면 공격자는 개발자의 개발환경 접속키를 탈취한 뒤, 361개 개발 프로젝트 소스코드에 평문으로 남아 있던 운영환경 접속키 43개를 추가로 손에 넣었다(동아일보 · 정책브리핑).
- 티빙은 2024년 모의해킹에서 접속키를 소스코드에 그대로 노출하는 취약점을 지적받고도 조치하지 않은 것으로 조사됐다(동아일보 · 정책브리핑).
- AI에게 기능을 만들어 달라고 하면 예제 편의를 위해 API 키나 DB 비밀번호를 코드에 바로 적는 경우가 있다. 비밀값은 환경변수나 비밀값 관리 서비스로 옮기고, 한 번이라도 커밋된 키는 지우는 것으로 끝내지 말고 폐기 후 재발급해야 한다.
13.2. 깃허브 계정과 저장소
- 데이원컴퍼니는 GitHub 마스터 계정 키 탈취가 원인으로 보도됐다(지디넷코리아).
- 한국은행 직원 186명의 정보는 온라인 연수 수탁업체의 GitHub 침입으로 새어 나갔다(연합뉴스).
- 멜로밍은 내부 API 키 탈취로 전체 이용자 정보가 유출됐고 서비스 종료를 결정했다고 보도됐다(이코노미사이언스).
- 공개 저장소는 물론 비공개 저장소도 계정이 뚫리면 코드 속 키가 함께 넘어간다. 저장소 계정에 2단계 인증을 켜고, 배포용 토큰은 권한과 기간을 최소로 잡는 편이 안전하다.
13.3. Supabase RLS와 Firebase 보안 규칙
- Supabase 공식 문서는 노출된 스키마의 테이블에 RLS가 없으면 권한이 부여된 역할 누구나 읽고 쓸 수 있다고 경고하며, 노출된 스키마의 모든 테이블에 RLS를 켜라고 안내한다(Supabase RLS 문서).
- 같은 문서는 RLS를 우회하는 서버용 비밀 키를 브라우저에 두거나 고객에게 노출하지 말라고 적고 있다.
- Firebase 공식 문서도 개발 중 열어 둔 오픈 액세스 규칙을 배포 전에 반드시 고치라고 하며, 인증과 규칙 없이 배포하면 프로젝트 ID를 추측한 사람이 데이터를 훔치거나 지울 수 있다고 설명한다(Firebase 보안 규칙 문서).
- 이 글에 정리한 140건의 기사와 처분 발표에서는 Supabase나 Firebase 설정 오류가 원인으로 밝혀진 사례가 없었다. 다만 브라우저에서 DB를 직접 부르는 구조는 규칙 한 줄이 곧 전체 회원 정보의 공개 여부를 정하므로, 배포 전에 로그아웃 상태와 다른 계정 상태에서 직접 조회해 보는 점검이 필요하다.
13.4. 권한 검사 없는 조회 API
- 29CM는 주문 조회 API로 159,852건이 비정상 접근됐고(아주경제), 강남언니는 상담내역 조회 API 비인가 접근으로 219,665명이 영향을 받았다(전자신문).
- 위버스는 결제 API 취약점으로 계정 422,584건이 노출됐다고 보도됐다(연합뉴스).
- 한화호텔앤드리조트는 예약 절차를 바꾸는 과정의 개발 과실로 타인의 예약정보 조회가 가능해져 과징금 1억 8,531만 원을 받았다(보안뉴스 · 개인정보위).
- 주문번호나 회원번호만 바꿔 남의 정보를 볼 수 있는지, 로그인한 이용자와 조회 대상이 같은 사람인지 서버에서 확인하는지 점검해야 한다. 화면에서 버튼을 숨기는 것만으로는 막을 수 없다.
13.5. 로그가 없으면 원인도 찾지 못한다
- 티빙은 시스템 접속기록을 6일치만 보관해 최초 접속키 탈취 경로와 공격자 신원을 밝히지 못했다고 보도됐다(중앙일보).
- 안전성 확보조치 기준 제8조는 개인정보처리시스템 접속기록을 1년 이상, 5만 명 이상의 정보주체를 처리하거나 고유식별정보·민감정보를 처리하는 시스템은 2년 이상 보관하도록 정한다(안전성 확보조치 기준).
- 무료 호스팅이나 서버리스 플랫폼의 기본 로그는 보관 기간이 짧은 경우가 많다. 관리자 화면에서 누가 언제 어떤 회원 정보를 조회·다운로드했는지 별도로 남기는 설계가 필요하다.
13.6. 테스트 데이터에 들어간 실제 개인정보
- 개인정보위는 LG유플러스 사건에서 테스트 데이터 1천만 건 이상이 방치된 점을 지적했다(연합뉴스 · 개인정보위).
- 개발용 DB를 만들 때 운영 DB를 통째로 복사하면 테스트 서버의 약한 보안이 실제 고객 정보에 그대로 적용된다. 개발·시연용 데이터는 가짜 데이터로 만들고, 운영 데이터가 필요하면 가명처리한 뒤 쓰는 편이 안전하다.
13.7. 크리덴셜 스터핑과 로그인 방어
- GS리테일은 크리덴셜 스터핑을 장기간 탐지하지 못해 과징금 128억 3,600만 원을 받았다(이데일리 · 개인정보위).
- SK스토아는 4,400만 회에 이르는 로그인 시도 끝에 12만 5천여 명의 정보가 유출됐다(연합뉴스 · 개인정보위).
- 안전성 확보조치 기준 제5조 제6항은 일정 횟수 이상 인증에 실패하면 접근을 제한하는 등 필요한 조치를 하도록 정한다. 로그인 실패 횟수 제한, 이상 접속 알림, 2단계 인증 선택지는 바이브코딩 앱에도 처음부터 넣어 둘 기능이다.
14. 개인정보보호법상 개발자가 지켜야 할 의무
개인정보 보호법은 업무를 목적으로 개인정보파일을 운용하기 위해 개인정보를 처리하는 공공기관, 법인, 단체 및 개인을 개인정보처리자로 정의한다(법 제2조). 회원가입이나 예약 폼으로 이름과 연락처를 모아 서비스를 운영한다면 1인 개발자도 아래 의무를 진다. 조문은 2026년 9월 11일 시행 법률과 시행령, 2026년 7월 1일 시행 고시 원문 기준이다.
| 의무 | 근거 | 핵심 내용 | 위반 시 |
|---|---|---|---|
| 수집·이용 동의 | 법 제15조 | 수집·이용 목적, 수집 항목, 보유·이용 기간, 동의 거부 권리와 불이익을 알리고 동의를 받는다 | 위반 처리 시 과징금 대상(법 제64조의2 제1항 제1호) |
| 최소 수집 | 법 제16조 | 목적에 필요한 최소한만 수집하고, 최소한이라는 입증책임은 처리자가 진다. 추가 항목에 동의하지 않았다고 서비스를 거부하면 안 된다 | 서비스 거부 시 과태료 3천만 원 이하(제75조 제2항 제1호) |
| 파기 | 법 제21조 | 보유기간 경과·목적 달성 등으로 불필요해지면 지체 없이 복구 불가능하게 파기 | 과태료 3천만 원 이하(제75조 제2항 제4호) |
| 개인정보취급자 감독·교육 | 법 제28조 | 취급자 범위를 최소화하고 정기적으로 필요한 교육을 실시 | 안전조치 위반과 함께 판단되는 경우가 많다 |
| 개인정보 보호책임자 | 법 제31조 | 처리 업무를 총괄할 보호책임자 지정. 대통령령 기준에 해당해 지정하지 않으면 사업주나 대표자가 보호책임자가 된다 | 미지정 시 과태료 3천만 원 이하(제75조 제2항 제14호의2) |
| 안전조치 | 법 제29조 · 시행령 제30조 · 안전성 확보조치 기준 | 내부 관리계획, 접근 권한 관리, 접근통제, 암호화, 접속기록 보관·점검, 악성프로그램 방지 | 과태료 3천만 원 이하(법 제75조 제2항 제5호), 유출 시 과징금 |
| 개인정보 처리방침 | 법 제30조 | 처리 목적, 보유 기간, 위탁, 파기, 권리 행사 방법, 책임자 연락처 등을 정해 공개 | 과태료 1천만 원 이하(제75조 제4항 제8호) |
| 유출 통지·신고 | 법 제34조 · 시행령 제39조 · 시행령 제40조 | 알게 된 때부터 72시간 이내 정보주체 통지, 요건 해당 시 72시간 이내 신고 | 과태료 3천만 원 이하(제75조 제2항 제17호·제18호) |
- 위반 시 칸의 과태료는 제75조 원문의 상한이며, 실제 금액은 위반 정도에 따라 정해진다. 수탁자 관리·감독 소홀로 수탁자가 법을 어긴 경우도 과징금 대상이다(제64조의2 제1항 제5호).
- 같은 행위에 과징금이 부과되면 과태료는 부과하지 않는다(법 제76조).
- 2025년 개정 고시의 일부 조항은 발령 1년 뒤 시행되도록 유예됐다(정책브리핑 고시 개정 안내).
15. 안전성 확보조치 기준 숫자로 보기
개인정보의 안전성 확보조치 기준(개인정보보호위원회 고시 제2026-9호)은 법 제29조와 시행령 제30조의 세부 기준이다. 바이브코딩 앱에서 바로 설계에 반영할 숫자와 항목을 원문에서 골랐다.
| 조항 | 내용 | 바이브코딩 앱 적용 예 |
|---|---|---|
| 제4조 제1항 | 내부 관리계획 수립·시행. 1만 명 미만 정보주체를 처리하는 소상공인·개인·단체는 생략 가능 | 회원이 1만 명을 넘기 전에 관리계획 문서 준비 |
| 제5조 제3항 | 접근 권한 부여·변경·말소 내역을 최소 3년간 보관 | 관리자 계정 추가·삭제 기록 남기기 |
| 제5조 제4항 | 개인정보취급자별로 계정 발급, 공유 금지 | 관리자 계정 하나를 여럿이 쓰지 않기 |
| 제5조 제6항 | 일정 횟수 이상 인증 실패 시 접근 제한 등 | 로그인 실패 횟수 제한 |
| 제6조 제2항 | 외부에서 개인정보처리시스템 접속 시 인증서·보안토큰·일회용 비밀번호 등 안전한 인증수단 | 관리자 페이지 2단계 인증 |
| 제7조 제1항 | 비밀번호는 복호화되지 않도록 일방향 암호화 저장 | 평문·가역 암호화 저장 금지 |
| 제7조 제2항 | 주민등록번호, 여권번호, 운전면허번호, 외국인등록번호, 신용카드번호, 계좌번호, 생체인식정보 암호화 저장 | 환불 계좌번호 칸도 암호화 대상 |
| 제7조 제4항 | 인터넷 구간 송·수신 시 암호화 | HTTPS 적용 |
| 제8조 제1항 | 접속기록 1년 이상 보관, 5만 명 이상·고유식별정보·민감정보 처리 시스템은 2년 이상 | 관리자 조회 로그 장기 보관 |
| 제8조 제2항(종전 제2023-6호) | 접속기록 등을 월 1회 이상 점검, 개인정보 다운로드가 확인되면 사유 확인 | 관리자 조회·다운로드 로그 정기 점검 |
| 제8조 제2항(2025년 개정 규정) | 접속기록과 다운로드 상황 점검 주기·방법·사후조치를 내부 관리계획으로 정하고 이행 | 대량 다운로드 알림 |
| 제9조 제1항 | 보안 프로그램 설치·운영, 자동 업데이트 또는 일 1회 이상 업데이트 | 관리용 PC 백신 유지 |
- 2025년 10월 31일 발령된 개정 고시(제2025-9호) 부칙 제1조는 제4조 제1항 제12호·제13호, 제5조 제1항·제6항, 제6조 제2항, 제8조 제1항·제2항을 발령한 날의 1년 후부터 시행하도록 정했다(제2025-9호 원문). 위 표에서 제5조 제6항, 제6조 제2항, 제8조 제1항은 개정 전후 요지가 같고, 내용이 달라지는 제8조 제2항은 종전 규정과 개정 규정을 함께 적었다.
- 개정 규정이 시행되기 전까지 효력이 있는 종전 고시(제2023-6호) 제8조 제2항은 개인정보처리시스템의 접속기록 등을 월 1회 이상 점검하고, 개인정보 다운로드가 확인되면 내부 관리계획 등에 따라 그 사유를 반드시 확인하도록 정하고 있다(제2023-6호 원문).
- 개인정보위 안전성 확보조치 기준 안내서(조항별 해설과 예시): 개인정보위 안내서
16. 유출을 알았을 때 72시간 대응
시행령 제39조와 제40조는 유출을 알게 된 때부터 72시간을 기준으로 삼는다. 2026년 3월 법 개정으로 유출 가능성만 확인된 단계의 통지 의무도 새로 생겼다.
| 구분 | 기한 | 대상·조건 | 근거 |
|---|---|---|---|
| 정보주체 통지 | 72시간 이내 | 유출 항목, 시점과 경위, 피해 최소화 방법, 대응조치, 담당부서 연락처 등 | 시행령 제39조 |
| 우선 통지 | 72시간 이내 | 항목·경위를 다 확인하지 못했으면 확인된 내용부터 먼저 알리고 추가 확인 즉시 통지 | 시행령 제39조 제2항 |
| 홈페이지 게시 | 30일 이상 | 연락처를 알 수 없는 등 정당한 사유가 있을 때 통지를 갈음 | 시행령 제39조 제3항 |
| 개인정보위·KISA 신고 | 72시간 이내 | 1천 명 이상 유출, 민감정보·고유식별정보 유출, 외부 불법 접근에 의한 유출 중 하나 | 시행령 제40조 |
| 유출 가능성 통지 | 72시간 이내 | 불법 접근 정황은 있으나 대상자를 특정하기 어려운 경우 등 | 법 제34조 제2항, 시행령 제39조의2·제39조의3 |
실제 처분에서도 통지·신고 지연은 따로 지적됐다. 디올은 72시간이 지나 통지했고(연합뉴스 · 개인정보위), 모두투어네트워크는 통지가 2개월 늦었으며(SBS · 개인정보위), 쿠팡이츠 사건도 신고 지연이 처분 사유에 들어갔다(연합뉴스 · 개인정보위). 티빙은 침해사고를 인지한 뒤 24시간 안에 한국인터넷진흥원에 신고할 정보통신망법상 의무를 지키지 못해 과기정통부 과태료가 예정됐다(중앙일보).
- 유출을 알게 된 시점, 차단 조치, 확인된 항목을 시간 순으로 기록해 두면 통지문과 신고서를 빠르게 쓸 수 있다.
- 통지문에는 비밀번호 변경, 스미싱 주의처럼 이용자가 바로 할 수 있는 피해 최소화 방법을 구체적으로 적는다.
- 개인정보 포털 신고 화면과 신고 양식을 미리 확인해 두면 72시간 안에 처리하기 쉽다.
17. 과징금은 얼마나 나올까
과징금은 전체 매출액의 3%를 넘지 않는 범위가 기본이며, 위반과 관련 없는 매출은 빼고 산정한다. 매출이 없거나 산정이 어려우면 20억 원 이하다. 2026년 개정으로 고의·중과실 반복 위반이나 1천만 명 이상 피해 등에는 매출액의 10%, 매출 산정이 어려운 경우 50억 원까지 높아졌다(법 제64조의2).
대기업 사례만 보면 먼 이야기 같지만, 규모가 작은 서비스나 개발 실수에도 수천만~수억 원이 부과된 사례가 있다. 아래 표는 개발 과정의 실수나 기본 보안 미비가 원인이었던 처분을 골랐다.
| 사례 · 근거 | 과징금(과태료 제외) | 규모 | 원인 |
|---|---|---|---|
| 엔에이치엔커머스(e나무) 머니투데이 · 개인정보위 | 870만 원(보도) | 122건 | 구형 SaaS SQL 인젝션 |
| 클래스유 뉴스1 · 개인정보위 | 5,360만 원 | 약 160만 명 | DB 관리자 계정 탈취 |
| 국립항공박물관 경향신문 · 개인정보위 | 9,800만 원 | 11,029명 | 관리자 계정 공유, IP 미제한 |
| 비즈니스온커뮤니케이션(스마트빌) 매일경제 · 개인정보위 | 1억 3,700만 원 | 179,386건 | SQL 인젝션 |
| 한화호텔앤드리조트 보안뉴스 · 개인정보위 | 1억 8,531만 원 | 최대 1,818건 | 예약 절차 변경 때 개발 과실 |
| 행정안전부(정부24 NEIS·납세증명 등) 뉴시스 · 개인정보위 | 2억 7,300만 원 | 1,233명 등 | 소스코드 개발 오류, 통지 지연 |
| 크리스티스 지디넷코리아 · 개인정보위 | 2억 8,000만 원 | 620명 | 세부 원인 미공개 |
| 동행복권 연합뉴스 · 개인정보위 | 5억 300만 원 | 약 75만 명 | 비밀번호 변경 기능 취약점 |
| 티머니 연합뉴스 · 개인정보위 | 5억 3,400만 원 | 51,691명 | 크리덴셜 스터핑 |
| 섹타나인(해피포인트) 연합뉴스 · 개인정보위 | 합계 14억 8,420만 원 | 7,585명+재발 9,762명 | 크리덴셜 스터핑, API 응답 암호화 소홀 |
- 클래스유는 약 160만 명 규모에도 과징금이 5,360만 원이었다. 과징금은 피해 규모만이 아니라 매출액, 위반 기간, 보호 노력 등을 함께 고려해 산정된다.
- 한화호텔앤드리조트와 행정안전부 사례는 해킹이 아니라 개발 과정의 오류만으로도 처분 대상이 된다는 점을 보여 준다.
- 과징금과 별개로 손해배상 청구와 서비스 신뢰 하락이 뒤따른다. 멜로밍은 유출 뒤 서비스 종료를 결정했다고 보도됐다.
18. 바이브코딩 개인정보 체크리스트
개인정보를 받는 기능을 배포하기 전에 아래 항목을 한 번씩 확인하면 위 사례에서 반복된 원인 상당수를 피할 수 있다.
그림 3. 바이브코딩 앱이 개인정보를 받기 전 확인할 8가지. 법령 원문을 요약한 것으로 법률 자문은 아니다.
| 점검 항목 | 확인 방법 | 관련 근거 |
|---|---|---|
| 꼭 필요한 항목만 받는가 | 가입 폼 항목마다 서비스에 실제로 쓰는지 표시 | 법 제16조 |
| 동의 문구에 4가지가 다 있는가 | 목적, 항목, 보유기간, 거부 권리와 불이익 | 법 제15조 제2항 |
| 처리방침이 공개돼 있는가 | 푸터 링크, 책임자 연락처, 위탁 업체 | 법 제30조 |
| 코드와 저장소에 비밀값이 없는가 | 커밋 이력 검색, 노출 키 폐기·재발급 | 티빙 조사 결과 |
| DB 규칙이 잠겨 있는가 | 로그아웃 상태와 다른 계정으로 직접 조회 | Supabase·Firebase 공식 문서 |
| 조회 API가 본인 확인을 하는가 | 주문번호·회원번호를 바꿔 요청 | 29CM, 강남언니, 위버스 사례 |
| 비밀번호와 고유식별정보가 암호화됐는가 | DB를 열어 평문 여부 확인 | 고시 제7조 |
| 접속기록이 남고 보관되는가 | 관리자 조회·다운로드 로그 보관 기간 | 고시 제8조 |
| 로그인 실패 제한이 있는가 | 반복 실패 시 차단·지연 | 고시 제5조 제6항 |
| 72시간 대응 절차가 있는가 | 통지문 초안, 신고 경로, 연락처 | 시행령 제39조·제40조 |
함께 보면 좋은 글로는 바이브 코딩과 개인정보보호법, 바이브코딩 보안 위협 총정리, 회원가입 직접 만들면 망하는 이유, 관리자 페이지 보안 설정, 티빙 개인정보 유출 CI DI 뜻, 개인정보 유출 사고 2차 인증·계정 보호이 있다.
19. 출처
사례별 근거 기사와 공식 발표는 각 표의 사례 칸에 링크했다. 법령과 공통 근거는 아래와 같다.
- 개인정보 보호법(국가법령정보센터, 2026년 9월 11일 시행): 법령 원문
- 개인정보 보호법 시행령(2026년 9월 11일 시행): 시행령 원문
- 개인정보의 안전성 확보조치 기준(개인정보보호위원회 고시 제2026-9호): 안전성 확보조치 기준
- 개인정보위 안전성 확보조치 기준 안내서: 개인정보위 안내서
- 안전성 확보조치 기준 개정 고시 원문: 제2025-9호 · 종전 고시: 제2023-6호
- 안전성 확보조치 기준 개정 보도(2025년 10월 31일): 정책브리핑
- 티빙 민관합동조사단 조사 결과 브리핑: 정책브리핑
- 티빙 조사 결과 보도: 중앙일보 · 동아일보
- 쿠팡 처분 발표(정책브리핑): 정책브리핑
- SK텔레콤 처분 발표: 개인정보위 보도자료
- KT 처분 발표: 개인정보위 보도자료
- Supabase Row Level Security 문서: Supabase Docs
- Firebase 안전하지 않은 규칙 차단 문서: Firebase Docs
- 그 밖의 개인정보위 처분 보도자료와 회사 공지는 각 사례표의 사례 칸에 기사 링크와 함께 걸었다.
이 글의 사례 수와 순위는 2026년 10월 8일까지 공개된 자료를 기준으로 했다. 조사 중인 사건은 이후 발표에 따라 규모와 처분이 달라질 수 있다.
20. 마무리
앞에서 다룬 최근 5년 개인정보 유출 사례와 개발자 의무의 핵심만 짧게 정리한다.
- 2021년 1월~2026년 10월 8일 공개 사례 143건 중 140건을 근거 기사와 함께 정리했고, SNS로만 알려진 3건은 언론 미확인으로 분리했다.
- 규모는 티빙 3,954만 계정, 쿠팡 약 3,370만~3,755만, SK텔레콤 2,324만여 명 순이다.
- 과징금은 쿠팡 6,246억 8,100만 원, SK텔레콤 1,347억 9,100만 원, KT 539억 7,900만 원 순이다.
- 반복되는 원인은 코드 속 접속키, 권한 검사 없는 API, 크리덴셜 스터핑, 관리자 계정 탈취, 짧은 로그 보관이다.
- 개인정보를 받는 1인 개발자도 개인정보처리자이며, 동의·최소 수집·처리방침·안전조치·72시간 통지와 신고 의무를 진다.
- 과징금 상한은 2026년 9월 11일부터 중대·반복 위반 시 전체 매출액의 10%까지 올라갔다.
「코드는 AI가 써 줘도 개인정보 책임은 서비스를 연 사람에게 남는다」 개인정보를 받는 기능을 배포하기 전에 체크리스트 10개 항목부터 확인하는 편이 사고 뒤 수습보다 훨씬 싸다. 이 글은 법령 원문과 공개 보도를 정리한 정보이며 개별 사안의 법률 자문을 대신하지 않는다.
자주 묻는 질문
- 최근 5년간 가장 큰 개인정보 유출 사건은 무엇인가?
이 글의 140건 기준으로 티빙이 민관합동조사단 집계 3,954만 계정으로 가장 크다. 쿠팡은 초기 3,370만 계정, 개인정보위 기준 약 3,755만 명이며 SK텔레콤은 23,244,649명이다. 계정과 사람 단위가 섞여 있어 단순 비교에는 주의가 필요하다.
- 개인정보 유출 과징금이 가장 많이 나온 곳은 어디인가?
개인정보위 과징금 기준으로 쿠팡이 6,246억 8,100만 원으로 가장 많고, SK텔레콤 1,347억 9,100만 원, KT 539억 7,900만 원이 뒤를 잇는다. 과태료와 금융위원회 등 다른 기관의 처분 금액은 이 비교에 넣지 않았다.
- 언론 미확인으로 분류한 3건은 왜 표에서 뺐나?
데이터스트림즈, SK텔레콤 다크웹 판매 주장, 시큐브 3건은 다크웹 판매글이나 SNS 게시물로만 알려졌고 2026년 10월 8일 기준 기사나 공식 발표로 확인되지 않았다. 해커 측 주장을 사실처럼 옮기지 않기 위해 규모와 링크 없이 별도 표로만 남겼다.
- 혼자 만든 앱이나 사이트도 개인정보보호법을 지켜야 하나?
개인정보 보호법 제2조 제5호는 업무를 목적으로 개인정보파일을 운용하기 위해 개인정보를 처리하는 개인도 개인정보처리자로 본다. 회원가입이나 예약 폼으로 이름과 연락처를 모아 서비스를 운영하면 동의, 최소 수집, 처리방침 공개, 안전조치, 유출 통지·신고 의무가 생긴다.
- 개인정보 유출을 알게 되면 언제까지 신고해야 하나?
시행령 제39조와 제40조에 따라 유출을 알게 된 때부터 72시간 이내에 정보주체에게 통지하고, 1천 명 이상 유출, 민감정보·고유식별정보 유출, 외부 불법 접근에 의한 유출이면 72시간 이내에 개인정보위 또는 한국인터넷진흥원에 신고해야 한다.
- 접속기록은 얼마나 보관해야 하나?
개인정보의 안전성 확보조치 기준 제8조는 개인정보처리시스템 접속기록을 1년 이상 보관하도록 하고, 5만 명 이상의 정보주체를 처리하거나 고유식별정보·민감정보를 처리하는 시스템은 2년 이상 보관하도록 정한다. 티빙은 6일치만 보관해 최초 침입 경로를 밝히지 못했다고 보도됐다.
- 티빙 유출은 바이브코딩과 어떤 관련이 있나?
티빙은 바이브코딩으로 만든 서비스라는 근거는 없다. 다만 소스코드에 평문으로 적힌 운영환경 접속키 43개가 침입 확대의 원인이 됐고, 이런 하드코딩은 AI가 만든 예제 코드에서도 자주 나오는 패턴이라 바이브코딩 개발자가 특히 조심해야 할 사례다.
- Supabase나 Firebase를 쓰면 무엇을 확인해야 하나?
Supabase는 노출된 스키마의 모든 테이블에 RLS를 켜고 서버용 비밀 키를 브라우저에 두지 말라고 안내한다. Firebase는 개발 중 열어 둔 오픈 액세스 규칙을 배포 전에 고치라고 한다. 로그아웃 상태와 다른 계정으로 직접 조회해 막히는지 확인하는 점검이 필요하다.
- 작은 서비스도 과징금을 받은 사례가 있나?
있다. 엔에이치엔커머스는 122건 유출에 870만 원(보도), 클래스유는 5,360만 원, 국립항공박물관은 9,800만 원, 비즈니스온커뮤니케이션은 1억 3,700만 원의 과징금을 받았다. 한화호텔앤드리조트와 행정안전부처럼 개발 과정의 오류만으로 처분된 사례도 있다.
- 2026년 법 개정으로 과징금 상한이 어떻게 바뀌었나?
2026년 9월 11일 시행 개인정보 보호법 제64조의2는 기본 상한을 전체 매출액의 3%로 두고, 고의·중과실로 1천만 명 이상 피해가 생기거나 3년 안에 같은 위반을 반복하는 경우 등에는 10%까지 부과할 수 있게 했다. 매출 산정이 어려우면 50억 원 이하다.
테크·IT