애스크로AIPublic Preview
← 학술논문 검색
학술논문법조2016.04 발행KCI 피인용 4

싸이월드 개인정보 유출사건에 관한 판결에 나타난 쟁점에 대한 검토- 정보통신망법상의 보호조치에 관하여 - 서울중앙지방법원 2012. 11. 23. 선고, 2011가합90267 판결 ; 서울고등법원 2015. 3. 20. 선고, 2013나20047 판결 등 -

A Study on Personal Information Leak ofCyworld case Regarding MandatoryProtective Measure

이용재(산건법률사무소)

65권 4호, 267~305쪽

초록

2011. 8.경 주식회사 에스케이커뮤니케이션즈는 해커의 공격을 받아 보관 중이던 회원의 개인정보가 유출되었다. 해커는 공개용 알집을 사용하는 SK컴즈 직원의 컴퓨터에 설치한 악성프로그램을 통해 개인정보가 보관된 데이터베이스 서버를 관리하는 직원의 아이디와 비밀번호를 취득하였다. 그 이후 해커는 해당 직원의 계정으로 데이터베이스 서버에 접속해 개인정보를 취득하였다. 개인정보가 유출을 이유로 한 손해배상소송에서는 많은 주장과 그에 대한 재판부의 판단이 있었다. 이 글에서는 그 중 비인가소프트웨어 사용금지정책이 보호조치의 하나에 해당하고, 비인가소프트웨어를 사용하는 것과 사용여부를 점검하지 않는 것은 보호조치 위반이며, 기업용 알집을 사용했더라도 기업용 알집을 대상으로 한 공격을 막지 못했을 것이라는 가정으로 공개용 알집 사용과 개인정보 유출 사이의 인과관계를 부인할 수 없고, 보호조치 중 일부는 외부 공격이 아니라 내부직원의 유출에만 적용된다고 하더라도 해커가 내부직원의 계정으로 내부직원에게 허용된 권한으로 개인정보를 유출하였을 때도 다른 외부공격과 동일하게 해석할 수는 없으며, 보호조치에서 정한 내용 중 일부가 내부관리계획에 누락되거나 정보통신서비스 제공자가 스스로 정한 정책이나 조치를 위반하면 보호조치 위반이라는 입장에서 이와 다른 판단을 한 판결을 검토해보고자 한다.

Abstract

A serivce named Nateon and Cyworld run by SK Communications was attacked by a hacker in August 2011. The hacker acquired the ID and password of the person who has access to database server by a employee of the company who installed a non-commercial version of a software, Alzip that caused a installation of a keylogging program which is one kind of a malware. After that the hacker logged in to the server and obtained the personal information of the service members. During the litigation against the company, there was many legal claims for not following the legal standard of protective measures for personal information. Among many decisions of those claims, this paper reviews on the reasoning of court regarding following issues: 1) whether a policy of banning non-approved software and a failure to check the usage of non-approved software are one of the protective measure, 2) whether denying the causation between the usage of non-commercial version software and the leak of personal data is appropriate through the assumption the leak could not be stopped even if the company used commercial version of the software, Alzip because the hacker could successfully attacked the commercial version software, 3) whether some protective measures only applies to the leak conducted by employee even though the hacker gained the data through logging in as the employee’s account and using commands which are allowed to employees, 4) whether an omission of necessary measure in the companies guideline for personal data protection that is stipulated by the law constitutes a violation of the legal standard for personal data protection.

발행기관:
사단법인 법조협회
DOI:
http://dx.doi.org/10.17007/klaj.2016.65.4.007
분류:
법학

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
싸이월드 개인정보 유출사건에 관한 판결에 나타난 쟁점에 대한 검토- 정보통신망법상의 보호조치에 관하여 - 서울중앙지방법원 2012. 11. 23. 선고, 2011가합90267 판결 ; 서울고등법원 2015. 3. 20. 선고, 2013나20047 판결 등 - | 법조 2016 | AskLaw | 애스크로 AI