[KJtimes=김은경 기자] 가맹점주의 이름과 전화번호, 주민등록번호가 담긴 파일 하나가 인천의 한 우리카드 영업센터에서 만들어졌다. 용도는 가맹점 관리가 아니었다. 신용카드 신규 가입자를 확보하기 위한 영업 리스트였다.
당시 개인정보보호위원회가 우리카드를 들여다본 결과는 예상보다 훨씬 컸다. 가맹점 관리 목적으로 접근이 허용됐던 고객의 개인정보가 카드 모집인의 손에 넘어가기까지, 최소 20만7538명의 정보가 조회됐다.
이 중 7만4692명은 자신의 정보가 카드 마케팅에 쓰이는 데 동의한 적조차 없었다. 개인정보위는 우리카드에 134억5100만원의 과징금을 부과했다. 개인정보 목적 외 이용에 대한 제재치고는 이례적으로 큰 규모다.

사건이 처음 알려졌을 때 파악된 유출 규모는 7만5000명 수준이었다. 그러나 조사가 진행될수록 숫자는 세 배 가까이 불어났다.
이를 두고 업계는 "'누가 정보를 빼돌렸는가' 보다 가맹점 관리용으로 걷어둔 정보가 어떻게, 누구의 통제도 받지 않은 채 영업 자산으로 둔갑할 수 있었는가"를 유심히 볼 대목이라고 보고 있다.
본지가 이 사건을 다시 추적한 이유도 여기에 있다.
◆7만5000명에서 20만7538명으로…내부자의 '합법적 접근'이 만든 위험
개인정보위 조사 결과 우리카드 인천영업센터에서는 2022년 7월부터 2024년 4월까지 가맹점 관리 프로그램 등을 통해 가맹점주의 이름, 주민등록번호, 휴대전화번호, 주소 등 개인정보가 대량으로 조회됐다. 확인된 규모만 최소 13만1862명에 달한다.
문제는 여기서 끝나지 않았다. 우리카드 인천영업센터는 2023년 9월부터 가맹점주와 카드 회원 정보를 처리하는 데이터베이스에서 가맹점주의 우리카드 보유 여부까지 확인해 별도의 개인정보 파일을 생성했고, 이 파일은 카드 모집인에게 전달됐다.
개인정보위에 따르면 2024년 1월 8일부터 4월 2일까지 총 100회에 걸쳐 가맹점주 7만5676명의 개인정보가 이메일로 카드 모집인에게 넘어갔으며, 일부는 모집인들이 참여한 카카오톡 단체채팅방에도 공유됐다.
이렇게 확인된 개인정보 조회 규모는 최종적으로 최소 20만7538명. 이 가운데 7만4692명은 카드 마케팅 활용에 동의한 적조차 없었다. 단순한 조회 한 번이 아니라 '조회→카드 보유 여부 확인→파일 생성→모집인 전달'이라는 일련의 가공 과정을 거쳤다는 점이 이번 사건의 본질이다.
개인정보가 영업 목적으로 활용될 때 가장 중요한 기준은 당초 수집 목적과 이용 범위다. 개인정보위는 우리카드가 가맹점 관리 목적으로 수집한 정보를 신규 카드 마케팅에 활용한 행위를 목적 외 이용·제공 제한 위반으로 판단했다.
업계 한 관계자는 "우리카드 사건이 외부 해킹과 다른 점은 외부 공격자는 방화벽과 보안 시스템을 뚫어야 하지만, 내부 직원은 이미 업무상 접근 권한을 갖고 있다는 점"이라며 "결국 개인정보 보호의 마지막 방어선은 접근 자체를 막는 것이 아니라, 접근한 사람이 왜 그 정보를 봤고 얼마나 목적에 맞게 사용했는지를 확인하는 내부통제일 수밖에 없다"고 꼬집었다.
◆"영업센터 일탈"이라더니 카드 발급으로 이어졌나…밝혀지지 않은 연결고리
그렇다면 우리카드 모집인에게 전달된 고객의 개인정보는 실제로 몇 건의 카드 발급으로 이어졌을까. 그 과정에서 모집인에게 지급된 수수료는 얼마였는지는 아직 확인되지 않았다. 현재 공개된 개인정보위 조사 결과만으로는 정보 전달 건수와 실제 영업 실적을 직접 연결할 근거가 없다.
다만 만약 뚜렷한 상관관계가 확인된다면 이 사건은 단순한 관리 부실을 넘어 개인정보가 실제 경제적 이익 창출에 활용됐는지를 묻는 문제로 번질 수 있다는 점이다.
우리카드는 조사 과정에서 이번 사건이 '인천영업센터의 개별적 일탈'이라는 취지로 항변했지만, 개인정보위는 받아들이지 않았다. 내부통제가 소홀했고 본사 차원의 확인·점검이 없었다는 점을 근거로 회사 전체의 문제로 판단했다.
이름을 밝히지 않은 개인정보위 한 관계자는 "우리카드 사건의 관건은 특정 직원이 정보를 잘못 활용했느냐가 아니라, 그 직원이 그만큼 많은 정보에 접근할 수 있었던 구조가 왜 존재했으며, 정보가 파일로 만들어져 외부로 전달되는 동안 회사는 왜 이를 막지 못했느냐"라고 전했다.
◆전문가 "내부자의 목적 외 이용, 더 관리하기 어렵다"
관련해서 한 개인정보보호 전문가는 "금융회사와 카드사는 고객·가맹점 정보를 대규모로 보유하기 때문에 외부 침입뿐 아니라 내부 권한의 목적 외 사용도 중요한 위험 요소"라고 지적했다.
이어 "접근권한이 광범위하거나 접근 이후 행위를 제대로 점검하지 않으면 개인정보가 영업정보로 전환될 가능성이 커진다"며 "핵심은 시스템 문을 잠그는 것이 아니라 누가 언제 왜 접근했고 이후 어디에 썼는지 추적할 수 있는 구조를 만드는 것"이라고 강조했다.
현재 개인정보위는 과징금 부과와 함께 내부통제 강화, 접근권한 최소화 및 점검, 개인정보취급자 관리·감독 강화 등을 시정명령했다.
그러나 과징금은 이미 벌어진 일에 대한 결과일 뿐이다. 우리카드가 이후 어떤 시스템을 바꿨는지, 접근권한은 얼마나 줄었는지, 대량 조회 시 회사가 즉시 감지할 수 있는지는 여전히 확인되지 않은 질문으로 남아 있다.























