主な内容
▶ 昨年、個人情報の流出被害に遭った人数は4,819万人と集計された。今年は上半期だけで4,388万人に上る。
▶ 被害人数は2023年の1,464万人、2024年の800万人から、昨年は6倍に急増した。
▶ 処分件数は2023年の158件、2024年の119件、昨年の115件と減少した。事故は減った一方、被害は拡大した。

1年間に流出した個人情報が、韓国の人口に匹敵する規模に達した。趙国革新党のキム・ソンミン議員が28日、個人情報保護委員会から提出を受けた資料によると、個人情報の流出被害人数は2023年の1,464万人、2024年の800万人から、昨年は4,819万人に急増した。今年は上半期だけで4,388万人に達し、昨年の年間規模の91%をすでに超えている。
この数字は、個人情報保護委の審議・議決を経て処分された事案を基準としている。同じ人が複数の事故で重複して計上されるため、異なる被害者の実数を示すものではない。それでも、2年連続で人口に近い規模の個人情報が流出したことになる。被害の大半は民間で発生した。昨年、民間機関から流出した被害人数は4,768万人で、全体の99%を占めた。
◆ 事故は減り、被害は拡大
個人情報流出を理由に処分された事案は、2023年の158件、2024年の119件、昨年の115件と、年々減少した。今年上半期は75件だった。しかし、被害人数は6倍に増えた。1件の事故が巻き込む人数が、それだけ大きくなったことを意味する。
1,000万人を超える大規模事故が相次いだ結果だ。昨年はSKテレコムのUSIM情報流出に続き、クーパンで3,750万人分の情報が流出した。個人情報保護委は今年6月、クーパンに過去最高額となる6,246億ウォンの課徴金を科した。個人情報保護委の発足から6年間に科された課徴金1兆1,150億ウォンのうち、今年1~7月に7,456億ウォンが集中した。制裁は重くなったものの、事故は後を絶たない。
◆ TVING、変更できない情報まで流出
今年5月に発生したTVINGへのハッキングは、最近の大規模な個人情報流出事故の典型を示している。科学技術情報通信部の調査によると、TVINGに直接登録したアカウント726万件、CJ ONEの統合会員863万件、ネイバー、カカオ、フェイスブック、アップル、Xなどを通じたSNS簡単登録アカウント2,247万件、その他118万件など、重複を含め計3,954万件のアカウントが流出した。
流出した情報の範囲も広かった。ID、一方向暗号化されたパスワード、CJ ONE統合ID、氏名、携帯電話番号、メールアドレス、生年月日、連携情報(CI)など、計20項目・70種類に及んだ。アカウントごとに実際に流出した情報は異なる。
キム議員は、大規模な流出が相次ぐなか、流出情報を組み合わせたり再構成したりすることによる二次被害への懸念が高まっていると指摘した。例として、ボイスフィッシングやなりすまし、金融詐欺を挙げた。
◆「事後対応では守れない」
キム議員は、国民一人の情報が何度も流出する可能性を考慮しても、1年間に人口に匹敵する規模の情報が流出したことを軽視してはならないと述べた。個人情報は一度流出すれば元に戻すのが難しく、二次被害につながる可能性も高い。事故が起きるたびに後追いで対応するやり方では、情報を守れないという。
対策として、企業の個人情報保護責任を強化することと、政府が処罰にとどまらず、流出そのものを防ぐ管理・監督体制を整えることの2点を求めた。相次ぐ事故を、個別企業の管理不備だけの問題として捉えるべきではないとした。
与野党から同様の声が上がっている。国民の力のパク・ソンフン議員は27日、個人情報保護委の発足から6年間に流出した個人情報は1億4,000万件に上り、原因はハッキング276件、業務上の過失275件とほぼ同数だったと指摘した。そのうえで、事故後に課徴金を科す後手の制裁から、高リスクの大規模プラットフォームを優先的に点検する予防的な監督へ転換すべきだと述べた。
利用者側の備えも必要だ。情報流出が発生したサービスと同じパスワードを他のサイトでも使っている場合は、すぐに変更し、サイトごとに異なるパスワードを設定するのが基本となる。自分名義で開設された携帯電話や口座がないか定期的に確認し、氏名や生年月日などの個人情報を知ったうえで接触してくる電話やメッセージにも、改めて注意する必要がある。
特にCIのように利用者が任意に変更しにくい情報が流出した場合、事故前の状態に戻すのは難しい。個人情報の流出そのものを防ぐことと同じくらい、流出した情報がなりすましや金融詐欺などの二次被害につながらないよう、日頃から確認する習慣を持つことが重要だ。