인사이트Expert Insights

송율레터

쿠팡 사태로 본 개인정보 손해배상의 모든 것

2026-06-19

"내 정보도 유출됐을까?" 쿠팡 사태와 개인정보유출 손해배상


안녕하세요. 법무법인 송율입니다.


최근 뉴스에서 보도된 쿠팡 개인정보 유출 사건으로 인해 많은 분이 우려하고 계십니다. 이번에는 이번 사태의 현황을 짚어보고, 과거 사례(판례)의 흐름을 통해 우리가 법적으로 어떤 권리를 주장할 수 있는지 알기 쉽게 정리해 드립니다.



전 국민이 놀란 '쿠팡' 3,370만 건 유출, 무슨 일인가요?


2025년 11월, 국내 최대 이커머스 플랫폼인 쿠팡에서 대규모 개인정보 유출 정황이 확인되었습니다. 당초 알려진 것보다 피해 규모가 큰 약 3,370만 개 계정의 정보가 유출된 것으로 조사되었는데요. 이는 사실상 경제 활동을 하는 대다수 국민이 포함될 수 있는 수치입니다. 유출된 정보에는 이름, 전화번호, 주소뿐만 아니라 일부 주문 내역까지 포함된 것으로 알려져 있습니다. 다행히 결제 정보나 비밀번호는 유출되지 않았다고 하지만, 나의 구매 이력 등 사생활 정보가 노출되었다는 점에서 불안감이 클 수밖에 없는 상황입니다.



"내 정보 값, 얼마일까?"... 달라진 배상 판결의 흐름


"개인정보 유출돼도 보상받기 힘들다"는 말, 들어보셨나요? 과거에는 기업이 보안 조치를 성실히 수행했음을 입증하면 책임을 면하는 경우가 많았습니다. 하지만 최근 법원과 정부의 기준은 점점 엄격해지고 있습니다.

주요 사건들의 배상 결과를 한눈에 보실 수 있도록 표로 정리했습니다.




사 건


유출 규모 

원인 

배상결과(1인) 


네이트·싸이월드 (2011)

 

3,500만 명

해킹 공격

0원(패소)


KT (2012)


870만 명

​해킹 공격

0원(패소)


​카드3사 (2014) 

 

1억 건 

내부 직원 유출

10만 원(판결) 


​인터파크 (2016)

 

1,030만 명

해킹(늑장 대응)

​10만 원(조정) 


SK텔레콤 (2025)

 

2,324만 명 

​유심 정보 평문 저장 

30만 원(조정 권고)* 



* 재판상 확정된 금액이 아님을 유의


보시는 것처럼 2010년대 초반만 해도 기업이 "우리도 해킹 피해자다, 최선을 다했다" 라고 주장하면 법원이 받아주어 배상금을 한 푼도 못 받는 경우(네이트, KT)가 많았습니다. 하지만 2014년 카드 3사 사태를 기점으로 법원은 기업의 내부 관리 소홀에 대해 10만 원의 위자료를 인정하기 시작했습니다.



새로운 기준이 된 'SK텔레콤' 사건 (30만 원)


특히 주목해야 할 것은 2025년 4월 발생한 SK텔레콤 사건입니다. 개인정보분쟁조정위원회는 이 사건 피해자들에게 "1인당 30만 원을 배상하라"는 결정을 내렸습니다(하지만 SK텔레콤은 이를 받아들이지 않았고, 결국 신청인들은 법원에 민사소송을 제기해 재판을 거쳐야 합니다).


배상액이 3배나 높아진 이유가 무엇일까요?


∙ 관리 책임의 강화 : 암호화해야 할 중요 정보를 평문으로 저장하는 등 기본적인 보호 조치가 미흡했다면 기업의 책임을 무겁게 봅니다.

잠재적 위험 인정 : 정보 유출로 인해 발생할 수 있는 2차 피해의 위험성(유심 복제 등)을 위자료 산정에 적극 반영했습니다.

법적 제재 강화 : 개정된 법에 따라 기업은 전체 매출액의 3%까지 과징금을 부과받을 수 있게 되어, 정보 보호의 중요성이 그 어느 때보다 강조되고 있습니다.



쿠팡 피해자들을 위한 제안 : "소중한 권리, 지혜롭게 행사하세요"


이번 쿠팡 사태는 내부자 소행 의심(카드사 사태)과 대규모 피해(SK텔레콤 사태)의 성격을 동시에 가지고 있어 법리적으로 매우 중요한 사안입니다. 특히 초기 발표와 달라진 피해 규모, 내부 통제 절차의 적절성 여부는 향후 법적 절차에서 책임의 범위와 배상 규모를 결정짓는 핵심 쟁점이 될 것으로 보입니다.



법무법인 송율이 제안하는 대응 요령


∙ 관심을 갖고 지켜봐 주세요 : 기업의 자체적인 보상안(포인트 지급 등)도 의미가 있을 수 있으나, 최근 SK텔레콤 사례처럼 분쟁조정이나 소송을 통해 더 명확한 권리 구제와 합당한 배상(30만 원 선)이 논의될 수 있습니다. 본인의 피해 사실을 확인하고 향후 전개될 절차에 관심을 기울이는 것이 중요합니다.

∙ 관련 기록을 챙겨두세요 : 혹시 모를 분쟁에 대비하여 회사 측의 안내 메일, 내 정보 유출 확인 화면 등을 캡처하여 보관해 두시는 것이 좋습니다.

∙ 법률 전문가의 조력을 고려하세요 : 대규모 데이터 분쟁은 개인이 혼자 대응하기에 복잡한 측면이 있습니다. 집단 분쟁조정신청이나 전문 변호인단이 진행하는 단체소송 등에 참여하시면, 비용 부담을 줄이면서도 전문적인 법률 지원을 받아 체계적으로 권리를 주장하실 수 있습니다.

이제 개인정보는 단순한 데이터가 아니라 법적으로 보호받아야 할 소중한 자산입니다. 저희 법무법인 송율도 균형 잡힌 시각으로 피해자분들의 권익 보호를 위해 끝까지 함께하겠습니다.




 본 보고서에 수록된 내용은 독자의 이해를 돕기 위한 일반적인 정보 제공을 목적으로 법무법인 송율에서 작성하였으며, 어떠한 경우에도 법률적 자문이나 유권해석으로 간주될 수 없습니다. 개별 사안에 대한 법률적 조언이 필요하신 경우, 반드시 저희 법무법인 또는 다른 법률 전문가의 자문을 구하시기 바랍니다.

 

ⓒ 2026 SONGYUL.LLC.All rights reserved.



담당변호사

상담문의

X

개인정보처리방침

법무법인 송율(이하 “본 법인”)은 「개인정보 보호법」 제30조에 따라 이용자의 개인정보 및 권익을 보호하고 이와 관련한 이용자의 고충을 신속하고 원활하게 처리할 수 있도록 하기 위하여 다음과 같이 개인정보 처리방침을 수립·공개합니다.

제1조 (처리하는 개인정보의 항목, 처리목적, 처리 및 보유기간)
① 본 법인이 처리하는 개인정보의 항목, 개인정보의 처리 목적, 처리 및 보유 기간은 다음과 같습니다. 개인정보는 다음의 목적 이외의 용도로는 이용되지 않으며 이용 목적이 변경되는 경우에는 「개인정보 보호법」 제18조에 따라 별도의 동의를 받는 등 필요한 조치를 이행할 예정입니다.

가. 고객 개인정보
개인정보 항목
· 성명, 생년월일, 연락처(전화번호, 이메일), 주소, 회사명, 회사 내 직급 및 직책, 법률자문사항
· 본 법인이 고객을 위하여 또는 고객과 관련하여 수행하는 서비스 및 거래관계의 설정, 유지, 이행, 관리과정에서 생성되었거나 제공받은 정보
개인정보의 처리목적
·고객을 위한 서비스 제공, 거래관계의 설정·유지·이행·관리, 사고조사, 분쟁해결, 민원처리 및 기타 법령상 의무 이행
·법률정보, 법률서비스 정보제공 (세미나 초청장, 감사장 및 뉴스레터 발송)
·홈페이지 관리 및 서비스 이용에 대한 통계 및 데이터베이스 구축
·세무신고 및 기타 고객관리
개인정보의 보유 및 처리기간
·이용목적 달성 시 또는 정보주체의 동의 철회 시까지

나. 변호사(실무수습 및 인턴지원자 포함) 등 전문직 지원자 개인정보
개인정보 항목
·필수정보 : 성명, 생년월일, 성별, 주민등록번호 등 고유식별번호, 국적, 연락처 (전화번호, 이메일, 주소), 학력사항(학교명, 학과명, 기간, 성적), 사법시험 및 연수원의 기수와 성적(연수생/법무관일 경우), 병역사항(구분, 복무기간, 군별, 계급), 경력사항, 외국어 및 자격/면허, 자기 소개서
·선택정보 : 가족관계, 수상경력, 기타 제출서류에 기재된 정보 및 참고사항
개인정보의 처리목적
·변호사 등 전문직 영입을 위한 본인 확인 및 영입 요건 구비 여부 확인
·근로계약 체결 및 유지
·입사 후 인사자료로 활용 및 추후 상시 영입 시 이용
개인정보의 보유 및 처리기간
·지원일로부터 3년(영입된 경우 퇴사 시까지)
·정보주체의 파기 요청 시까지

다. 일반직 지원자 개인정보
개인정보 항목
·필수정보 : 성명, 생년월일, 성별, 주민등록번호 등 고유식별번호, 국적, 연락처 (전화번호, 이메일, 주소), 학력사항(학교명, 학과명, 기간, 성적), 사법시험 및 연수원의 기수와 성적(연수생/법무관일 경우), 병역사항(구분, 복무기간, 군별, 계급), 경력사항, 외국어 및 자격/면허
·선택정보 : 가족관계
개인정보의 처리목적
·일반직 영입을 위한 본인 확인 및 영입 요건 구비 여부 확인
·인사발령, 평가, 급여지급, 복리후생, 교육훈련, 근로계약 체결 및 유지 등 인사관리 목적상 필요한 업무의 처리리
·입사 후 인사자료로 활용 및 추후 상시 영입 시 이용
개인정보의 보유 및 처리기간
·지원일로부터 3년(영입된 경우 퇴사 시까지)
·정보주체의 파기 요청 시까지

② 개인정보 수집방법
본 법인은 정보주체의 사생활을 침해할 우려가 있는 민감정보는 원칙적으로 수집하지 않으며, 필요한 경우 정보주체의 별도 동의를 받아 수집하고 동의 목적을 위해서만 제한적으로 이용합니다.

제2조 (개인정보의 제3자 제공)
① 본 법인은 원칙적으로 정보주체의 개인정보를 제1조(개인정보의 처리 목적)에서 명시한 범위 내에서만 처리하며, 정보주체의 사전 동의 없이는 본래의 범위를 초과하여 처리하거나 제3자에게 제공하지 않습니다. 단, 다음과 같이 「개인정보 보호법」 제17조 및 제18조에 해당하는 경우에는 개인정보를 제3자에게 제공할 수 있습니다.

1. 개인정보주체로부터 별도의 동의를 받은 경우
2. 다른 법률에 특별한 규정이 있는 경우
3. 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우
4. 통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아 볼 수 없는 형태로 개인정보를 제공하는 경우

② 본 법인은 제1항 제1호에 따른 동의를 받을 때, 다음 각 호의 사항을 정보주체에게 알립니다. 다음 각 호의 어느 하나의 사항을 변경하는 경우에도 이를 정보주체에게 알리고 동의를 받습니다.
1. 개인정보를 제공 받는 자
2. 개인정보의 이용 목적(제공 시에는 제공 받는 자의 이용 목적을 말한다)
3. 이용 또는 제공하는 개인정보의 항목
4. 개인정보의 보유 및 이용 기간(제공 시에는 제공 받는 자의 보유 및 이용 기간을 말한다)
5. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익이 있는 경우에는 그 불이익의 내용

제3조 (개인정보처리의 위탁)
① 본 법인은 필요할 경우 정보주체의 개인정보 처리를 위탁할 수 있습니다. 향후 수탁자나 위탁하는 업무의 내용이 변경되는 경우 본 처리방침을 통해 공개하겠습니다.
수탁자 : 스타트로이어 / 위탁업무 : 홈페이지 유지·관리를 위한 웹호스팅 관리 등
/ 위탁기간 : 위탁 계약 종료시까지

② 본 법인은 개인정보 처리업무 위탁시 개인정보보호법 등 관계법령의 규정에 따라 위탁업무 수행목적 외 개인정보의 처리금지, 개인정보의 기술적·관리적 보호조치, 위탁업무의 목적 및 범위, 재위탁의 제한, 수탁자에 대한 관리·감독, 손해배상 등 책임에 관한 사항을 계약서 등 문서에 명시하고, 수탁자가 개인정보를 안전하게 처리하는지를 감독하고 있습니다.

제4조 (개인정보주체의 권리·의무 및 그 행사방법)
① 정보주체는 개인정보보호법 등 관계 법령이 정하는 바에 따라 본 법인에 대하여 개인정보의 열람, 정정 및 삭제, 처리정지, 동의 철회 등 개인정보 보호 관련 권리를 행사할 수 있습니다.
② 제1항에 따른 권리행사는 정보주체의 법정대리인이나 위임을 받은 사람을 통해서도 할 수 있습니다. 다만, 이 경우에는 개인정보보호법 시행규칙 별지 제11호 서식에 따른 위임장을 본 법인에 제출하여야 합니다.
③ 본 법인인 정보주체의 권리행사에 대하여 개인정보보호법 등 관계 법령이 정하는 바에 따라 지체없이 조치하겠습니다.

제5조(개인정보의 파기절차 및 파기방법)
① 본 법인은 원칙적으로 개인정보 보유 기간의 경과, 처리목적 달성 등 개인정보가 불필요하게 되었을 때, 지체없이 해당 개인정보를 파기합니다.
② 정보주체로부터 동의받은 개인정보 보유 기간이 경과하거나 처리목적이 달성되었음에도 불구하고 관련 법령에 따라 개인정보를 파기하지 않고 계속 보존해야 하는 경우에는 해당 개인정보를 다른 개인정보와 분리해서 저장, 관리합니다.
③ 본 법인은 파기사유가 발생한 개인정보를 선정하여 개인정보보호 관리책임자의 승인을 받아 개인정보를 파기합니다.
④ 파기하여야 할 개인정보가 전자적 파일 형태인 경우 복원이 불가능한 방법으로 영구 삭제하며, 그 밖의 기록물, 인쇄물, 서면 그 밖의 기록매체인 경우 파쇄 또는 소각합니다.

제6조 (개인정보의 안정성 확보조치)
본 법인은 개인정보의 안전성 확보를 위해 다음과 같은 조치를 취하고 있습니다.
가. 관리적 조치 : 내부관리계획의 수립 및 시행, 구성원에 대한 정기적인 개인정보 보호 교육
나. 기술적 조치 : 개인정보처리시스템에 대한 접근권한관리, 접근통제, 보안프로그램 설치 및 암호화
다. 물리적 조치 : 전산실, 자료실 등 개인정보 보관장소에 대한 접근통제

제7조 (개인정보 처리방침의 변경) 본 법인의 방침은 관련 법령 및 지침, 내부규정 등에 따라 변경될 수 있으며, 개인정보처리방침이 변경되는 경우 법령이 정한 방법에 따라 공개합니다.

제8조 (권익침해 구제방법)
정보주체는 개인정보침해로 인한 신고나 상담이 필요하신 경우 아래 기관에 문의하시기 바랍니다.
개인정보분쟁조정위원회 : https://www.kopico.go.kr (1833-6972)
개인정보침해신고센터(한국인터넷진흥원) : https://privacy.kisa.or.kr / (국번없이) 118
대검찰청 사이버범죄수사과 : https://cybercid.spo.go.kr / (국번없이) 1301
경찰청 사이버 안전국 : https://www.police.go.kr / (국번없이) 182

제9조 (개인정보 보호책임자)
본 법인은 개인정보 열람청구 및 개인정보 보호 관련 문의, 불만처리, 피해구제 등을 위하여 개인정보 보호책임자를 지정하고 있습니다.
· 개인정보 보호책임자 : 이원모
· 연락처 : songyul@songyul.com
귀하꼐서는 본 법인의 서비스를 이용하시며 발생하는 모든 개인정보보호 관련 민원을 개인정보관리책임자 혹은 담당부서로 신고하실 수 있습니다.