캐비닛 보관 개인정보 117만건 유출…아동권리보장원에 과징금 8.6억

보조저장매체 관리·암호화 소홀

송경희 개인정보보호위원회 위원장. 2026.7.29 ⓒ 뉴스1 김명섭 기자

(서울=뉴스1) 나연준 기자 = 개인정보보호위원회가 실종아동과 입양인 개인정보가 관리 소홀로 유출된 국가아동권리보장원에 8억 원이 넘는 과징금을 부과했다.

개인정보위는 26일 제17회 전체회의를 열고, 실종아동 및 입양인 등의 개인정보 유출 사고 3건과 관련해 '개인정보 보호법'을 위반한 국가아동권리보장원(이하 보장원)에 과징금 8억 6300만 원, 과태료 2220만 원을 부과하기로 의결했다고 27일 밝혔다. 더불어 시정명령과 징계권고 및 처분결과의 공표도 함께 결정했다.

보장원은 2013년부터 2022년까지 공공기록물로 보관·관리하던 입양기록물과 실종아동 입소카드의 전산화 작업을 진행해 입양정보통합관리시스템과 실종아동업무시스템의 데이터베이스에 각각 등록했다. 이 과정에서 전산화 사업을 담당한 수탁업체는 변환한 엑셀자료와 스캔파일을 외장하드, USB메모리 및 CD 등 보조저장매체에 연도별로 담아 보장원에 납품했다.

보장원은 입양기록물 전산화 사업 관리 부실 등에 대한 의혹과 관련해 내부적으로 점검하는 과정에서 입양인이나 실종아동 등의 개인정보가 저장된 보조저장매체가 사라진 사실을 뒤늦게 인지했다.

개인정보위 사실조사 결과, 보장원은 납품받은 보조저장매체를 업무용 캐비닛 또는 서랍에 보관해 사용하면서 담당 관리자 지정, 반출·입 대장 작성 관리 등 보호법 상 필요한 물리적 안전조치를 소홀히 했다. 이로 인해 구체적인 유출 등 시점과 경로도 답변하지 못했다.

이와 같은 기관 차원의 개인정보 관리체계 부재뿐만 아니라 보조저장매체에 주민등록번호를 저장하면서 암호화 조치도 하지 않았다.

입양기록물 전산화와 관련해 CD 1장에 저장된 주민등록번호 약 30만 건을 포함한 입양인 등의 성명, 주소, 연락처 등 약 114만 건과 실종아동 입소카드 전산화와 관련해 외장하드 1개에 저장된 주민등록번호 약 1.5만 건을 포함한 실종아동 등의 성명, 발생일시 및 장소 등 약 3만 건 등 총 117만 건 이상의 개인정보가 유출됐다.

또한 보장원은 입양기록물 전산화 관련 CD, 실종아동 입소카드 전산화 관련 외장하드 1개의 유출 등 사실을 인지하고도 72시간 이내에 통지 및 신고를 적법하게 하지 않았다.

개인정보위는 입양기록물 스캔파일 DB 업로드 과정에서 소속 직원의 시스템 접근계정을 수탁업체에 공유한 보호법 제29조(안전조치의무)와 전산화 사업에 참여한 수탁업체에 대한 관리·감독 소홀 등 보호법 제26조에 대한 위반도 확인했다.

별도의 시스템 설계 오류로 인한 개인정보 유출 사고도 발생했다.

보장원은 입양인 및 예비입양인을 위한 입양정보공개청구시스템을 구축하고 2026년 3월16일과 4월30일 신청 메뉴 4종을 순차적으로 개시했다.

조사결과 보장원은 입양인을 위한 입양사실확인서 신청과 예비양부모를 위한 입양관련 신청 메뉴를 탑재하면서, 신청 시 제출하는 서류 파일을 동일한 DB 테이블에 저장했다. 또한 두 메뉴의 신청번호를 '1'부터 순차적으로 부여하는 방식으로 설계하면서도 안전성 및 정합성 테스트를 누락하는 등 오류 가능성을 선제적으로 탐지·개선하지 못했다.

결과적으로 해당 서비스 신청자 중 일련번호가 동일한 입양인 및 예비양부모 상호 간에 제출한 서류 전부가 열람되는 사고가 발생했다. 이를 통해 입양인 37명과 예비양부모 10명 등 총 47명의 성명, 생년월일, 성별 등 개인정보가 유출됐다.

개인정보위는 보장원이 개인정보처리시스템에 새로운 프로그램을 추가하면서 정당한 권한이 없는 자에게 개인정보가 공개·유출되지 않도록 입양인과 예비양부모 신청 프로그램 간 상호 영향 및 개인정보의 정상적 처리 여부 등 시스템의 안정성 등을 미리 점검하지 않은 행위를 보호법 제29조에 따른 안전성 확보 조치 의무 위반으로 판단했다.

개인정보위는 아동복지 및 정책 관련 민감한 개인정보를 대량으로 처리하는 보장원이 비교적 가까운 시기에 유출 사고가 연속적으로 신고된 이후임에도 또다시 유출이 발생한 것에 대해 개인정보보호책임자의 역할 및 책임의 재정립과 사고 이후 보호 체계의 점검·정비 등 재발 방지 대책의 마련·시행을 권고했다.

또한 주무기관인 보건복지부에도 보장원의 개인정보 관리체계 개선 및 내부통제시스템 구축을 위해 지도·감독을 강화할 것을 권고했다.

한편 개인정보 위원회는 개인정보 보호 법규를 위반한 HD현대그룹 소속 2개 사업자에 대해서도 과징금 7350만 원 및 과태료 480만 원 부과를 의결했다.

yjra@news1.kr