모두의 창업 개인정보 유출, 피해자는 어떻게 대응해야 할까요?

안녕하세요, 행정사 Jean입니다.
최근 창업에 대한 관심이 높아지면서 아이디어는 있지만 창업을 망설이는 분들을 위해 정부가 5,000명의 예비 사업가를 발굴하는 '모두의 창업' 프로그램을 시작했습니다.
그런데 6월 15일, 중소벤처기업부가 운영하는 대국민 창업 오디션 '모두의 창업'에서 개인정보 유출 사고가 발생했습니다.
합격자 5,000명의 이메일 주소, 아이디어 요약 정보, 심사평 등에 외부 접근이 이루어졌고, 9개 IP를 통한 접근이 확인됐습니다.
저는 분명 비공개로 설정했는데, 모두의 창업에서 쓴 이메일로 광고가 왔어요.
실제로 정보 공개에 동의하지 않은 지원자들도 모두의 창업 지원 당시 기재한 이메일 주소로 마케팅 메일을 받았다는 문제를 제기했습니다.
이름이나 휴대전화번호는 유출되지 않았다고 하지만, 이번 사건에서 더 주목해야 할 정보는 따로 있습니다.
바로 아이디어 요약과 심사평입니다.
예비 창업자에게는 단순한 개인정보를 넘어 사업 아이디어와 비즈니스 모델에 관한 민감한 정보가 될 수 있습니다.
이번 글에서는 모두의 창업 개인정보 유출 피해자가 직접 할 수 있는 대응과 개인정보 분쟁조정, 그리고 그 과정에서 행정사가 도울 수 있는 영역을 정리해보겠습니다.
이번 개인정보 유출은 왜 일반적인 이메일 유출과 다를까요?
"이메일 주소만 유출된 것 아닌가요?"
이렇게 생각할 수 있습니다.
하지만 이번 사고의 핵심은 이메일 주소만이 아닙니다.
개인 프로필에는 닉네임, 팔로우 건수, 라운드 진출 여부 등의 공개 항목과 이메일 주소, 아이디어 요약, 자기소개 등 공개·비공개 설정이 가능한 정보가 포함돼 있었습니다.
특히 문제가 되는 것은 비공개로 설정한 정보에도 외부 접근이 가능했던 정황이 확인됐다는 점입니다.
일반적인 쇼핑몰의 이메일 주소 유출과는 성격이 다를 수 있습니다.
예비 창업자의 아이디어 요약에는 어떤 문제를 해결하려는지, 어떤 고객을 대상으로 하는지, 어떤 방식으로 사업화하려는지가 포함될 수 있습니다.
심사평에는 사업 모델의 강점과 약점, 보완할 부분이 들어갈 수 있습니다.
경쟁 관계에 있는 제3자가 이런 정보를 확보한다면 단순한 스팸메일을 넘어 사업 아이디어와 관련한 2차 피해 가능성까지 생각해야 합니다.
실제로 특정 업체가 합격자들에게 'R&D 지원금 확보' 등을 내용으로 하는 광고 메일을 보냈고, 비공개 설정을 한 지원자에게도 메일이 도착했다는 문제 제기가 있었습니다.
따라서 이번 사건에서 중요한 질문은 단순히
이메일이 유출됐는가?
가 아니라,
어떤 정보까지 접근 가능했고, 그 정보가 이후 어떻게 사용됐는가?
입니다.
중소벤처기업부는 어떻게 대응했나요?
중소벤처기업부는 6월 15일 오후 3시경 이용자 문의를 통해 유출 사실을 인지한 뒤, 오후 4시경 허가되지 않은 접근 경로를 차단했습니다.
이튿날인 6월 16일 오후 6시에는 외부 AI 기반 자동 수집 시도를 차단하는 보안 기능을 추가 적용했습니다.
6월 18일 정오에는 개인정보 유출 사실을 대상자들에게 개별 통지하고 한국인터넷진흥원에 신고했습니다.
즉, 사고 인지 이후 접근 경로 차단과 추가 보안 조치, 개인정보 유출 통지 및 신고가 이루어졌습니다.
하지만 피해자 입장에서 여기서 문제가 끝나는 것은 아닙니다.
기관이 보안 취약점을 막았다고 해도 이미 외부로 나간 정보와 그로 인해 발생한 2차 피해가 자동으로 복구되는 것은 아니기 때문입니다.
피해에 대한 권리구제는 별도로 검토해야 합니다.
피해자가 지금 바로 해야 할 일은 무엇일까요?
1단계 — 2차 피해를 먼저 차단하세요
모두의 창업에 사용한 이메일 계정의 비밀번호를 점검하고 필요하다면 변경하는 것이 좋습니다.
같은 비밀번호를 다른 서비스에서도 사용하고 있다면 함께 변경해야 합니다.
또한 유출된 이메일 주소로 들어오는 메일 가운데 다음과 같은 내용을 특히 주의할 필요가 있습니다.
- R&D 지원
- 정부과제 대행
- 정책자금 지원
- 투자 유치
- 창업 컨설팅
- 정부지원금 선정 보장
출처가 불분명한 링크나 첨부파일은 바로 열지 않는 것이 좋습니다.
이번 사고에서 확보된 이메일 주소가 추가적인 마케팅이나 피싱 등에 사용될 가능성에 대비해야 합니다.
2단계 — 증거부터 보관하세요
분쟁조정이나 손해배상 등을 검토할 가능성이 있다면 증거를 먼저 확보해야 합니다.
특히 다음 자료는 별도로 보관해두는 것이 좋습니다.
- 개인정보 유출 사실 통지 메일
- 모두의 창업에서 사용한 계정 정보
- 공개·비공개 설정 화면
- 수신한 광고 메일
- 광고 메일의 발신자
- 수신 날짜와 시간
- 메일 본문 전체
- 해당 업체와 연락한 기록이 있다면 그 내용
- 유출 사고 관련 공식 공지
가능하면 화면만 캡처하는 데서 끝내지 말고 원본 이메일 자체도 보관하는 것이 좋습니다.
사건이 발생한 직후에는 확인할 수 있던 화면이 플랫폼 개편으로 사라질 수 있고, 메일도 삭제될 수 있습니다.
나중에
나는 비공개 설정을 해두었다.
유출 사고 이후 처음 보는 업체로부터 광고를 받았다.
는 사실을 주장하려면 이를 뒷받침할 자료가 필요합니다.
개인정보 분쟁에서도 결국 중요한 것은 무슨 일이 있었는지를 문서로 보여주는 것입니다.
3단계 — 개인정보 침해 신고를 검토할 수 있습니다
개인정보 침해 피해자는 개인정보보호 관련 신고 절차를 이용할 수 있습니다.
개인정보보호 관련 온라인 신고 또는 국번 없이 118을 통한 상담·신고 절차를 확인할 수 있습니다.
중소벤처기업부가 유출 사고 자체를 신고하는 것과 피해자 개인이 자신의 피해 사실을 신고하는 것은 목적이 다를 수 있습니다.
기관의 유출 신고는 개인정보처리자로서의 법적 의무와 관련된 절차입니다.
반면 피해자는 자신의 정보가 어떻게 유출됐고 어떤 추가 피해가 발생했는지를 별도로 문제 제기할 수 있습니다.
특히 유출 이후 광고메일이나 피싱 등 2차 피해가 확인됐다면 해당 자료를 함께 정리하는 것이 중요합니다.
개인정보 유출 피해자는 어떤 보상 절차를 이용할 수 있을까요?
개인정보 유출 피해자가 검토할 수 있는 대표적인 권리구제 수단은 크게 개인정보 분쟁조정과 민사상 손해배상으로 나눠볼 수 있습니다.
그중 소송에 앞서 현실적으로 검토하기 좋은 절차가 개인정보 분쟁조정입니다.
개인정보 분쟁조정이란 무엇인가요?
개인정보 분쟁조정은 개인정보 처리와 관련해 발생한 분쟁을 소송까지 가지 않고 조정 절차를 통해 해결하기 위한 제도입니다.
개인정보 분쟁조정위원회를 통해 신청할 수 있으며, 피해자가 직접 절차를 진행하는 것도 가능합니다.
비용 부담 없이 이용할 수 있다는 점도 장점입니다.
조정이 성립하면 법에서 정한 효력이 발생하므로 단순한 민원이나 기관의 권고와는 성격이 다릅니다.
특히 개인정보 유출 사건에서는
- 어떤 정보가 유출됐는지
- 본인이 공개를 허용한 정보인지
- 유출 후 어떤 연락을 받았는지
- 실제 2차 피해가 발생했는지
- 개인정보처리자의 관리 과정에 어떤 문제가 있었는지
등을 중심으로 사실관계를 정리하게 됩니다.
따라서 분쟁조정에서는 신청서 한 장보다 그 뒤에 어떤 증거를 어떤 구조로 붙이느냐가 중요합니다.
예를 들어 단순히 유출 통지 메일만 제출하는 것과,
비공개 설정 화면
→ 유출 통지
→ 외부 업체의 광고 메일
→ 수신 시점
→ 해당 업체와 아무런 기존 거래관계가 없었다는 사실
을 시간순으로 정리하는 것은 정보 전달력이 다릅니다.
공공기관을 상대로도 개인정보 분쟁조정을 신청할 수 있을까요?
개인정보 관련 의무는 민간기업에만 적용되는 것이 아닙니다.
중앙행정기관, 지방자치단체, 공공기관 역시 개인정보를 처리하는 과정에서 개인정보 보호 의무를 부담할 수 있습니다.
따라서 공공기관의 개인정보 처리 과정에서 피해가 발생한 경우에도 개인정보 분쟁조정 절차를 검토할 수 있습니다.
이 점은 이번 '모두의 창업' 사건에서도 중요합니다.
정부가 운영하는 사업이라는 이유만으로 피해자가 별도의 권리구제를 할 수 없는 것은 아닙니다.
기관에 대한 조사·제재와 피해자에 대한 보상은 별개의 문제이기 때문입니다.
개인정보보호위원회가 향후 관계 기관 또는 위탁업체에 시정명령이나 과징금 등의 조치를 한다고 하더라도 그 제재금이 피해자에게 자동 지급되는 것은 아닙니다.
피해자는 자신의 피해에 대해 별도의 권리구제 절차를 이용해야 합니다.
실제 공공기관 개인정보 유출 사건에서도 분쟁조정이 이루어질까요?
실제 개인정보 분쟁조정 사례를 보면 공공기관의 개인정보 관리 부주의와 관련해 손해배상이나 재발방지 조치가 문제된 사례들이 있습니다.
예를 들어 공공기관의 홈페이지 자료 게시 과정에서 개인의 성명, 전화번호, 이메일, 주소, 경력, 학력 등이 검색포털에 노출된 사건에서 개인정보 유출에 따른 정신적 손해가 쟁점이 된 사례가 있습니다.
또 다른 사례에서는 정보공개청구인의 인적사항이 포함된 청구서가 비식별조치 없이 여러 부서에 공유된 사건에서 개인정보 침해와 재발방지 조치 등이 문제됐습니다.
개인정보보호위원회가 발간하는 분쟁조정 사례를 보면 담당자의 부주의뿐 아니라 시스템 관리나 접근권한 설정 문제로 개인정보가 노출된 사건도 확인할 수 있습니다.
이번 모두의 창업 사고와 비교해볼 때 주목할 부분은 공개·비공개 설정과 실제 접근 가능 범위가 일치했는지입니다.
사용자는 비공개라고 생각했는데 외부에서 해당 정보에 접근할 수 있었다면, 개인정보 보호를 위해 어떤 기술적·관리적 조치가 이루어졌는지가 중요한 쟁점이 될 수 있습니다.
공모전 지원자 개인정보 유출도 분쟁조정 대상이 될 수 있을까요?
개인정보 분쟁조정 사례에서는 공모전 또는 유사한 지원사업 과정에서 참가자의 개인정보가 유출된 사건도 문제될 수 있습니다.
이런 사건에서는 단순히
개인정보가 밖으로 나갔다.
는 사실만 보는 것이 아닙니다.
어떤 개인정보였는지, 유출 범위가 어느 정도였는지, 외부에 공개될 것으로 예상할 수 있는 정보였는지, 사고 이후 실제 피해가 발생했는지 등이 함께 검토될 수 있습니다.
모두의 창업 지원자는 사업 아이디어와 관련된 정보를 제출했다는 점에서 일반 회원가입 정보 유출과는 다른 특성이 있습니다.
특히 비공개로 설정한 아이디어 요약이나 심사 관련 정보까지 외부 접근 대상이 됐다면, 피해의 성격 역시 개별적으로 살펴봐야 합니다.
법정손해배상 제도란 무엇인가요?
개인정보 유출로 손해를 입었다면 민사상 손해배상 청구도 검토할 수 있습니다.
「개인정보 보호법」은 개인정보 침해에 따른 손해배상에 관한 규정을 두고 있습니다.
법에서 정한 요건을 충족하는 경우 피해자가 실제 손해액을 구체적으로 모두 입증하지 못하더라도 일정한 범위에서 법정손해배상을 청구하는 제도도 존재합니다.
다만 이 절차는 법원을 통한 소송입니다.
소송 대리와 구체적인 법률상 손해배상 청구 판단은 변호사 영역입니다.
행정사가 민사소송을 대리할 수는 없습니다.
따라서 분쟁조정 단계와 민사소송 단계는 구분해서 접근하는 것이 중요합니다.
개인정보 분쟁조정과 소송은 어떻게 다를까요?
| 구분 | 개인정보 분쟁조정 | 손해배상 소송 | |---|---|---| | 진행 기관 | 개인정보 분쟁조정위원회 | 법원 | | 비용 부담 | 비교적 낮음 | 인지대·송달료·대리비용 등 발생 가능 | | 절차 | 조정 | 민사소송 | | 핵심 | 합의·분쟁 해결 | 법원의 판결 | | 신청서·증거 정리 | 중요 | 중요 | | 소송대리 | 해당 없음 | 변호사 영역 |
둘 중 어느 절차가 더 좋다고 일률적으로 말할 수는 없습니다.
피해의 정도, 입증 가능한 자료, 실제 재산상 손해 발생 여부, 피해자 수 등에 따라 달라질 수 있기 때문입니다.
다만 소송 부담이 큰 경우라면 분쟁조정을 우선적인 권리구제 수단으로 검토할 수 있다는 점은 알아둘 필요가 있습니다.
행정사는 개인정보 분쟁에서 무엇을 도울 수 있을까요?
개인정보 사건에서 행정사가 모든 절차를 대신할 수 있는 것은 아닙니다.
특히 민사소송 대리와 소송상 법률 판단은 변호사의 영역입니다.
다만 행정기관이나 위원회에 제출하는 문서와 사실관계를 정리하는 과정에서는 행정사 업무를 검토할 수 있습니다.
개인정보 분쟁조정 신청서 작성
피해 경위, 유출 정보, 2차 피해, 요청사항 등을 구조적으로 정리하는 작업입니다.
증거자료 체계화
유출통지서, 비공개 설정 화면, 광고메일, 수신일시 등을 시간순으로 정리해 신청서와 연결할 수 있습니다.
사실관계 정리
같은 자료라도 단순히 파일을 여러 개 첨부하는 것과
사고 전 상태
→ 유출 사고
→ 기관 통지
→ 광고메일 수신
→ 피해 발생
순서로 구성하는 것은 다릅니다.
위원회가 사건 구조를 빠르게 이해할 수 있도록 사실관계와 증거를 대응시키는 것이 중요합니다.
행정기관의 후속 처분 검토
개인정보보호위원회나 관계 기관의 조사·처분 결과가 나온 경우, 해당 내용을 정리하고 이후 이용 가능한 행정적 절차를 검토하는 데 필요한 서류 작성 등을 지원할 수 있습니다.
행정사와 변호사의 역할은 어떻게 구분되나요?
행정사 영역
- 개인정보 분쟁조정 신청 관련 서류 작성
- 피해 사실관계 정리
- 증거자료 구성
- 행정기관 제출 서류 작성
- 관련 행정절차 검토 지원
변호사 영역
- 민사상 손해배상 소송 대리
- 법정손해배상 청구 소송
- 법원에 제출하는 소송서류 및 소송전략
- 구체적인 법률분쟁에 대한 변호사 고유 업무
피해자가 처음부터 반드시 소송을 해야 하는 것은 아닙니다.
반대로 분쟁조정만으로 모든 사건이 해결되는 것도 아닙니다.
따라서 현재 피해가 어느 단계인지부터 구분해야 합니다.
모두의 창업 개인정보 유출 피해자라면 무엇부터 해야 할까요?
| 순서 | 확인할 일 | 권장 시점 | |---|---|---| | 1 | 이메일 계정 보안 점검 및 의심 메일 차단 | 즉시 | | 2 | 유출 통지·광고메일·비공개 설정 화면 보관 | 가능한 빨리 | | 3 | 개인정보 침해 신고 검토 | 피해 확인 후 | | 4 | 개인정보 분쟁조정 신청 여부 검토 | 증거 확보 후 | | 5 | 민사상 손해배상 필요성 검토 | 피해 정도에 따라 |
중요한 것은 증거를 먼저 없애지 않는 것입니다.
특히 분쟁조정을 고려한다면 사고 직후의 화면과 이메일 기록이 사건을 설명하는 핵심 자료가 될 수 있습니다.
시간이 지나면 플랫폼 화면이 바뀌고, 비공개 설정 상태를 당시와 동일하게 재현하기 어려울 수 있습니다.
따라서 자신의 피해를 주장하기 전에 먼저
내가 지금 무엇을 증명할 수 있는가?
를 확인하는 것이 좋습니다.
마치며
모두의 창업 개인정보 유출 사고에서 가장 중요한 것은 단순히 이메일 주소가 밖으로 나갔다는 사실만이 아닙니다.
예비 창업자가 공개하지 않기로 한 정보와 아이디어 요약, 심사 관련 정보에 어느 범위까지 접근이 가능했는지가 핵심 쟁점이 될 수 있습니다.
그리고 개인정보보호위원회나 관계 기관이 사고를 조사한다고 해서 피해자 개인의 보상 문제가 자동으로 해결되는 것은 아닙니다.
피해자는 별도로 자신의 권리를 행사해야 합니다.
가장 먼저 해야 할 일은 계정 보안을 점검하고, 유출 통지와 광고메일, 비공개 설정 화면 등 현재 확보할 수 있는 증거를 보관하는 것입니다.
그 다음 피해의 내용에 따라 개인정보 침해 신고, 분쟁조정, 필요하다면 민사상 손해배상 절차를 검토할 수 있습니다.
특히 개인정보 분쟁조정은 소송에 비해 접근 부담이 낮은 권리구제 절차이므로, 이번 사고로 실제 2차 피해를 경험했거나 비공개 정보가 외부에 노출됐다고 판단되는 지원자라면 검토해볼 필요가 있습니다.
같은 유출 사고의 피해자라고 하더라도 공개 설정, 유출된 정보의 종류, 실제 광고메일 수신 여부, 추가 피해 발생 여부에 따라 주장해야 할 내용은 달라질 수 있습니다.
결국 중요한 것은 내 피해를 어떤 증거로 설명할 수 있는지입니다. 모두의창업, 개인정보유출, 개인정보분쟁조정, 개인정보분쟁조정위원회, 개인정보보호위원회, 손해배상청구, 개인정보침해신고, 법정손해배상, 개인정보보호법, 중소벤처기업부, 창업지원개인정보, 개인정보유출대응, 분쟁조정신청, 개인정보피해보상, 행정사, 에토스행정사, 행정사Jean
※ 본 글은 일반적 정보 제공을 목적으로 하며, 개별 사안에 대한 법률·행정 자문이 아닙니다. 실제 사안은 사실관계와 관련 법령·행정 처분에 따라 결과가 달라질 수 있으므로, 구체적인 판단은 반드시 담당 행정사 또는 전문가와 개별 상담하시기 바랍니다.