쿠팡 고객정보 처리한 미국 계열사…인증키와 보안 시스템은 누가 관리했나

[쿠팡, 지배권과 책임의 경계 ④] 미국 쿠팡글로벌LLC에 IT 개발·유지보수 위탁…개인정보 유출 사고, 한국 법인과 미국 계열사의 책임 범위

개인정보위, 인증서명키 관리 소홀 확인…미국 모회사도 그룹 차원 정보보안 감독체계 공시

한국 쿠팡이 미국 계열사에 개인정보 처리와 IT 시스템 개발·유지보수 업무를 위탁해 온 사실이 확인됐다.

지난해 발생한 대규모 개인정보 유출 사고에서 개인정보보호위원회는 인증서명키 관리 소홀과 접근통제 미흡을 주요 원인으로 지목했다. 미국 모회사 쿠팡Inc 역시 그룹 차원의 정보보안 감독체계를 운영한다고 공시했다.

그렇다면 사고에 이용된 인증 시스템은 어느 법인이 개발하고 관리했으며, 보안상 위험을 감독할 책임은 누구에게 있었을까.

한국 쿠팡과 미국 계열사 사이의 업무분장은 개인정보 유출 사고의 책임 범위를 확인하는 중요한 쟁점으로 떠올랐다.

미국 계열사에 시스템 개발·유지보수 위탁

쿠팡이 공개한 2025년 12월 개인정보 국외 위탁 현황에는 미국 쿠팡글로벌LLC(Coupang Global LLC)가 개인정보 처리 수탁자로 명시돼 있다.

위탁 목적은 시스템 개발 및 유지보수다. 업무상 개인정보가 필요한 경우 안전한 네트워크를 통해 관련 정보를 전송하고, 위탁계약 종료 시 파기하도록 안내하고 있다.

과거 개인정보처리방침에도 미국 계열사가 쿠팡 서비스의 IT 개발과 운영, 부정행위 모니터링 및 탐지 업무를 수행한다는 내용이 포함돼 있었다.

이는 미국 계열사가 단순한 투자회사가 아니라 한국 쿠팡의 실제 IT 업무에 관여해 왔음을 보여준다.

다만 미국 쿠팡글로벌LLC와 미국 모회사 쿠팡Inc는 구분해야 한다. 두 회사가 같은 기업집단에 속한다는 이유만으로 개인정보 처리업무와 법적 책임까지 동일하다고 볼 수는 없다.

인증서명키 관리 소홀…개인정보위가 확인한 유출 원인

개인정보보호위원회는 지난 6월 10일 쿠팡의 개인정보 유출 및 침해에 대한 제재처분을 의결했다.

조사 결과에 따르면 쿠팡에서 대체 인증 기능을 개발했던 전직 직원이 인증서명키를 획득한 뒤 위조 인증토큰을 생성해 2025년 4월부터 11월까지 고객정보에 무단 접근했다.

개인정보위는 쿠팡이 업무상 불필요한 경우에도 인증서명키를 평문으로 열람할 수 있도록 관리했고, 해당 직원의 퇴사 이후에도 관련 키를 즉시 갱신하거나 폐기하지 않았다고 밝혔다.

비정상적인 개인정보 조회량이 증가했는데도 이상행위를 적시에 인지하지 못했으며, 일부 탐지된 이상행위에 대해서도 상세 분석이 이뤄지지 않았다는 점을 지적했다.

개인정보위가 확인한 유출 규모는 회원 약 3,322만명과 회원이 아닌 정보주체 최소 433만명이다.

위원회는 유출 사고 관련 안전조치 의무 위반에 대해 쿠팡㈜에 과징금 4,235억7,500만원을 부과하기로 의결했다.

다만 쿠팡은 개인정보위의 처분과 관련해 자체 조사 및 피해 방지 조치 등이 충분히 반영되지 않았다는 입장을 밝혔으며, 법적 절차를 통한 사실관계 확인을 예고했다.

미국 모회사도 정보보안 감독체계 공시…실제 업무분장이 쟁점

미국 쿠팡Inc가 SEC에 제출한 2025년 연차보고서에는 그룹 차원의 사이버보안 관리체계가 명시돼 있다.

보고서에 따르면 최고정보보호책임자(CISO)가 글로벌 정보보안 조직을 이끌고, 경영진은 보안정책과 전략을 감독한다. 이사회 감사위원회도 CISO와 정기적으로 만나 보안 위험과 사고 대응, 내부통제 등을 논의한다.

쿠팡Inc는 개인정보 유출 사고를 인지한 이후 이사회 전체에 관련 사실을 통지했다고도 밝혔다.

그러나 이러한 공시만으로 미국 모회사가 사고에 이용된 인증 시스템의 개발과 운영을 직접 담당했다고 판단할 수는 없다.

확인해야 할 것은 미국 계열사에 위탁한 IT 업무 가운데 인증서명키 발급·보관·폐기와 퇴직자 접근권한 관리가 포함돼 있었는지다.

또한 보안 취약점에 대한 보고가 어느 조직과 경영진에게 전달됐으며, 개선 조치를 결정할 권한이 누구에게 있었는지도 확인해야 한다.

한국법인 책임과 미국 계열사 책임, 별개의 법률 문제

개인정보 보호법 제26조는 개인정보 처리업무를 위탁하는 경우 위탁자가 수탁자의 안전한 개인정보 처리를 감독하도록 규정하고 있다. 수탁자 역시 위탁받은 업무에 관해 관련 법령에 따른 의무를 부담한다.

따라서 한국 쿠팡이 미국 계열사에 개인정보 처리를 위탁했다는 이유만으로 한국법인의 관리·감독 책임이 사라지는 것은 아니다.

반대로 미국 계열사가 사고와 관련된 시스템을 실제로 개발·운영했다면, 해당 업무에서 어떤 의무를 부담했고 이를 위반했는지 별도로 검토할 수 있다.

미국 모회사와 김범석 창업자의 책임도 마찬가지다. 모회사의 지배권이나 CEO 지위만으로 한국 자회사의 모든 사고에 대한 개인적인 배상책임이 자동으로 발생하는 것은 아니다.

실제 지휘·감독 관계와 관련 의사결정, 적용 법률에 따른 의무 위반 여부를 각각 확인해야 한다.

Next Insight 분석 | IT 업무를 맡긴 곳과 보안책임의 실제 경계

쿠팡의 개인정보처리방침은 미국 계열사의 IT 업무 관여를 보여준다. 개인정보위의 조사 결과는 인증서명키 관리와 접근통제에 문제가 있었다는 사실을 확인했다.

그러나 두 사실만으로 미국 계열사가 사고의 원인이 된 인증 시스템을 직접 관리했다고 결론 내릴 수는 없다.

핵심은 업무위탁 계약과 실제 시스템 운영 기록이다. 인증키를 누가 관리했고, 퇴직자 접근권한을 누가 회수해야 했으며, 이상행위 탐지와 대응의 최종 책임이 어느 조직에 있었는지를 확인해야 한다.

특히 미국 모회사가 그룹 차원의 정보보안 감독체계를 공시한 만큼, 해당 체계가 한국 서비스의 실제 보안관리와 어떻게 연결됐는지도 검증할 필요가 있다.

개인정보 유출 사고에서 책임의 경계는 법인의 소재지만으로 결정되지 않는다. 실제 업무를 수행한 주체와 이를 감독할 의무를 부담한 주체, 사고를 막기 위해 행사할 수 있었던 권한을 함께 살펴야 한다.

미국 계열사의 IT 업무 관여가 확인된 지금, 남은 질문은 누가 한국 고객정보의 보안을 실제로 관리했으며 그 책임을 어디까지 부담해야 하는가이다.

작성·취재 | Next Insight News 김귤연 기자

이메일 | nextinsight.news@gmail.com

카카오톡 | Next Insight News 비즈니스 채널

홈페이지 | nextinsightnews.com

참고자료

  • 개인정보보호위원회 | 쿠팡 및 계열사의 개인정보 유출 및 침해 제재처분 의결, 2026년 6월 11일
  • 개인정보보호위원회 | 제11회 전체회의 결과 브리핑, 2026년 6월 11일
  • 쿠팡 프라이버시센터 | 개인정보 국외 처리위탁 현황, 2025년 12월 17일
  • 쿠팡 프라이버시센터 | 과거 개인정보처리방침 V.10.2
  • 미국 증권거래위원회(SEC) | Coupang, Inc. 2025년 연차보고서(Form 10-K)
  • 미국 증권거래위원회(SEC) | Coupang, Inc. 2026년 2분기 보고서(Form 10-Q)
  • 쿠팡 뉴스룸 | 개인정보보호위원회 처분과 관련한 입장, 2026년 6월 11일
  • 국가법령정보센터 | 개인정보 보호법 제26조

해시태그

#쿠팡 #쿠팡Inc #쿠팡글로벌 #김범석 #개인정보유출 #정보보안 #인증서명키 #개인정보보호법 #기업책임 #NextInsightNews

카카오톡으로 Next Insight News 받아보기
하루 1~2회, 꼭 봐야 할 주요뉴스와
Next Insight 분석을 정리해 보내드립니다.
Ch+ Next Insight News 채널 추가
기사제보·문의도 카카오톡 채널에서 받습니다.

댓글 달기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

위로 스크롤