‘보복 대행’에 고객정보 넘긴 우체국 직원 또 있었다…우본, 두 차례 경찰 요청에도 못 찾아

이정윤 기자 발행일 2026-10-02 21:41:06 댓글 0
주말·특정일 수십 건 집중 조회에도 피해자 ‘0명’…우본 자체조사 신뢰성 도마
[데일리환경= 안상석 기자] 이른바 ‘보복 대행’ 조직에 고객 개인정보를 넘긴 혐의로 경찰 수사를 받는 우체국 직원이 기존에 알려진 팀장급 직원 외에 한 명 더 있었던 것으로 드러났다.

두 직원이 약 9개월간 조회한 고객정보는 모두 3,260건에 달했지만 우정사업본부가 개인정보 유출 가능성을 통지한 고객은 현재까지 45명에 그쳤다. 경찰이 압수수색에 앞서 두 차례나 조회기록 확인을 요청했지만 두 번째 직원은 걸러내지 못했고, 피해자 통지도 국회가 진상 파악에 나선 뒤 이뤄진 것으로 나타나 우본의 개인정보 관리체계와 사후 대응이 도마에 올랐다.

우본은 지난달 사건이 알려진 뒤 해당 직원을 직위해제하고 개인정보 조회 권한 축소와 처리이력 점검 강화 등을 추진하겠다고 밝힌 바 있다. 당시 우본은 포스트넷의 개인정보 조회기록을 매월 점검하고 있다고 설명했다.


그러나 추가 직원의 수사 사실과 대규모 조회기록이 확인되면서 기존 관리체계가 실제로 제대로 작동했는지에 대한 의문은 오히려 커지고 있다.
▲직원별 조회 패턴 및 피해자 발생 시점
▲ 주요 조회일 및 우본 조사 결과

경찰 두 차례 확인 요청했는데…두 번째 직원은 빠졌다

황정아 의원(대전 유성구을)이 우정사업본부로부터 제출받은 자료에 따르면 경찰은 지난 5월 26일 압수·수색·검증영장을 보내 휴대전화번호 1,015건에 대한 포스트넷 조회 이력을 확인해 달라고 우본에 요청했다.

포스트넷은 우체국 직원들이 사용하는 우편물류시스템으로 업무 권한에 따라 고객의 전화번호와 주소 등 개인정보를 조회할 수 있다.

우본은 6월 1일과 7월 2일 두 차례 경찰에 조회 결과를 회신했다. 하지만 두 차례 회신 모두 집중국 직원 B씨는 포함되지 않았다.

우본이 B씨의 존재를 확인한 것은 9월 1일 B씨가 경찰에 출석한 이후였다. 이후 경찰이 제시한 명단과 B씨의 조회기록을 다시 대조한 결과 B씨가 조회한 고객 가운데 피해자로 분류된 사람만 27명이 확인됐다. B씨에 대한 경찰의 수사개시 통보는 9월 7일 이뤄졌다.

결국 경찰이 두 차례나 조회기록 확인을 요구했음에도 자체 시스템을 관리하는 우본이 또 다른 연루 직원을 찾아내지 못한 셈이다.

더욱이 우본은 사건이 언론에 알려진 뒤 공식 입장에서 직원 1명이 연루된 사안으로 설명했다. 지난달 9일 우본은 현직 직원이 업무상 조회 권한을 목적 외로 사용해 개인정보를 제3자에게 제공한 혐의로 수사받고 있다며 해당 직원의 시스템 접근 권한을 회수하고 직위해제했다고 밝혔다.

고객정보 3,260건 조회…통지받은 피해자는 45명

두 직원의 개인정보 조회 규모도 상당하다.

지난해 7월부터 올해 3월까지 우체국 팀장 A씨가 조회한 기록은 2,184건, B씨는 1,076건으로 모두 3,260건에 달했다.

업무상 필요한 조회와 동일인 중복 조회가 포함돼 있어 전체 조회를 개인정보 유출로 볼 수는 없다. 그러나 우본이 현재까지 유출 가능성을 통지한 고객은 45명에 불과하다.

문제는 피해자 숫자가 조사할 때마다 늘어났다는 점이다.

경찰에 회신한 피해자는 1차 조사에서 19명, 2차 조사에서 20명이었다. 이후 9월 10일 피해 통지를 받은 사람은 42명으로 늘었고, 황정아 의원실 요구로 재조사가 진행되자 3명이 추가로 확인돼 9월 16일 45명이 됐다.

우본도 추가 조사에 따라 피해자가 45명보다 더 늘어날 가능성이 있다는 점을 의원실에 인정한 것으로 전해졌다.

처음부터 정확한 피해 규모를 파악했다기보다 경찰과 국회의 확인이 이어질 때마다 피해자가 추가된 모양새다.

‘수사 결과 보고 통지’…국회 자료 요구 다음 날에야 문자

개인정보 유출 피해자 통지 시점을 둘러싼 문제도 제기됐다.

개인정보보호법 시행령은 개인정보처리자가 유출 사실을 알게 된 경우 원칙적으로 72시간 이내 정보주체에게 관련 사실을 알리도록 하고 있다. 구체적인 유출 내용을 모두 확인하지 못한 상황에서도 확인된 사실을 우선 통지하도록 하고 있다.

경찰은 8월 19일 압수수색 당시 A씨가 14명의 개인정보를 조회한 것으로 보인다고 우본 측에 지목한 것으로 나타났다.

그러나 42명에 대한 첫 통지 문자가 발송된 것은 9월 10일 저녁이었다. 황정아 의원실이 관련 보고를 요구한 바로 다음 날이다.

나머지 3명 역시 의원실의 추가 조사 과정에서 확인된 뒤 통지됐다.

압수수색 시점을 기준으로 보면 일부 피해자는 최소 22일 동안 자신의 주소 등 개인정보가 범죄조직에 넘어갔을 가능성을 알지 못했던 셈이다.

일요일 하루 51건 조회했는데 피해자는 ‘0명’

우본의 자체 조사 결과를 놓고도 의문이 제기된다.

의원실이 두 직원의 일별 조회기록을 분석한 결과 B씨는 9개월, 274일 가운데 212일 동안 조회기록이 한 건도 없었던 반면 특정 날짜에는 수십 건의 조회가 집중됐다.

하루 30건 이상 개인정보를 조회한 날만 12일로, 이 기간 조회 건수는 548건에 달했다.

B씨의 피해자 27명은 모두 지난해 7월 7일부터 9월 25일 사이 조회기록에서 확인됐다.

특히 B씨는 우체국 창구가 문을 닫는 주말에도 9일 동안 132건을 조회했고 이 가운데 피해자 5명이 확인됐다.

반면 일요일인 지난해 8월 31일 하루에만 51건을 조회했지만 우본이 확인한 피해자는 한 명도 없었다. 하루 최다인 74건을 조회한 같은 달 19일에도 피해자는 ‘0명’으로 조사됐다.

조회가 특정 날짜에 비정상적으로 집중됐는데도 해당 조회가 모두 정상적인 업무였는지, 유출 여부를 어떤 기준으로 가려냈는지 추가적인 확인이 필요한 대목이다.

경찰이 본 ‘범행 기간’ 밖에서도 피해자 나왔다

A씨의 조회기록에서도 비슷한 의문이 남는다.

경찰이 우본에 통보한 A씨의 수사 대상 기간은 지난해 10월 27일부터 올해 3월 23일까지다.

우본이 확인한 A씨 관련 피해자 18명 가운데 14명이 이 기간에 조회됐다. 하지만 마지막 피해자가 확인된 것은 2월 23일이었다.

이후 수사 대상 기간 마지막 날인 3월 23일까지 약 한 달간 A씨가 조회한 15건에서는 피해자가 단 한 명도 확인되지 않았다.

반대로 경찰이 특정한 범행 기간이 시작되기 전인 지난해 8~9월 조회기록에서는 피해자 4명이 확인됐다. 지난해 8월 22일과 28일, 9월 19일과 23일 조회분이다.

경찰이 특정한 기간보다 앞서 개인정보 유출이 시작됐을 가능성을 배제하기 어려운 대목이다. 그러나 우본은 지난해 7월 이전 조회기록에 대해서는 조사하지 않은 것으로 나타났다.

개인정보가 ‘보복 대행’ 범죄의 주소록으로…단순 내부비위 아니다

이번 사건이 심각한 이유는 개인정보의 목적지가 단순한 광고업체나 영업조직이 아니라 이른바 ‘보복 대행’ 범죄조직으로 지목됐기 때문이다.

올해 경찰은 돈을 받고 타인의 집에 오물을 뿌리거나 욕설을 낙서하는 등의 ‘사적 보복 대행’ 사건을 전국적으로 수사해왔다. 지난 4월 기준 전국 13개 시·도청에 53건이 접수됐고, 이 가운데 45건에 연루된 실제 보복 행위자 40명이 검거됐다.

공공기관 내부자의 개인정보 유출이 강력범죄로 연결된 사례도 과거에 있었다.

‘박사방’ 사건에서는 사회복무요원이 업무 시스템을 통해 개인정보를 빼내 조주빈에게 전달한 사실이 드러났고, 2021년에는 수원지역 공무원이 흥신소에 넘긴 개인정보가 신변보호 여성의 가족을 대상으로 한 범죄에 이용된 사건이 발생했다.

주소와 전화번호는 한번 범죄조직에 넘어가면 회수가 사실상 불가능하다. 개인정보 유출 자체보다 이후 발생할 수 있는 스토킹·협박·보복 등 2차 범죄 위험까지 고려해야 하는 이유다.

우본 “매월 조회기록 점검”…그런데 왜 잡아내지 못했나

이번 사건에서 우본의 관리 책임을 따져봐야 할 핵심은 포스트넷에 조회기록이 남아 있었다는 점이다.

우본은 사건이 처음 알려졌을 당시 포스트넷에서 누가 언제 어떤 개인정보를 조회했는지 기록을 남기고 이를 매월 점검하고 있다고 설명했다. 또 사건을 계기로 조회 가능한 개인정보 범위를 축소하고 업무상 조회에서도 일부 개인정보를 가리는 마스킹과 처리이력 점검 주기 단축 등을 추진하겠다고 밝혔다.

그렇다면 특정 직원이 하루 수십 건씩 고객정보를 조회하거나 주말에 집중적으로 조회한 기록이 기존 점검 과정에서 왜 걸러지지 않았는지 설명이 필요하다.

더구나 경찰이 1,015건의 휴대전화번호를 제시하며 조회 이력 확인을 두 차례 요구했는데도 두 번째 직원을 발견하지 못했다면 단순한 개인 일탈을 넘어 내부 개인정보 감시 시스템 자체가 제대로 작동했는지를 따져볼 필요가 있다.

지난해 우체국에 접수된 등기소포만 약 2억9천만 통에 이른다. 그만큼 포스트넷에는 방대한 국민의 주소와 연락처 정보가 축적돼 있다.

이번 사건을 직원 2명의 일탈로만 정리해서는 안 되는 이유다.

우본은 현재 확인된 45명만을 기준으로 피해를 판단하기보다 두 직원의 전체 조회기록과 업무 필요성을 다시 대조하고, 필요하다면 조사기간을 확대해 추가 유출 여부를 확인해야 한다. 포스트넷 전체 사용자에 대해서도 비정상적인 대량 조회와 휴일 조회 등을 자동 탐지할 수 있는 관리체계가 실제로 작동하고 있는지 점검할 필요가 있다.

황정아 의원은 “직원의 정보 유출이 명백하고 추가 피해자와 추가 범죄 가능성까지 있는데도 우본은 아직 피해 실태조차 제대로 파악하지 못하고 있다”며 “전수조사 수준의 고강도 조사를 진행하고, 피해 가능성이 있는 국민 모두에게 즉시 알려야 한다”고 강조했다.

함께 보면 좋은 기사

댓글

(0)
※ 댓글 작성시 상대방에 대한 배려와 책임을 담아 깨끗한 댓글 환경에 동참에 주세요. 0 / 300