<p>퀸즐랜드 공공기관에서 발생하는 개인정보 유출 사고가 증가세를 보이고 있다. 퀸즐랜드 정보위원회(Office of the Information Commissioner)가 발표한 연간 보고서에 따르면, 지난 2025~26 회계연도에 공공기관으로부터 총 82건의 데이터 유출 신고가 접수됐다. 이는 전년도의 53건에 비해 크게 늘어난 수치다.</p> <p>퀸즐랜드 정보위원회는 정부 기관이 개인정보를 어떻게 취급하는지 감독하는 독립 규제 기관이다. 정보위원장 조앤 쿰로우(Joanne Kummrow)는 연간 보고서에서 지난 회계연도에 위원회의 서비스 수요가 "전례 없는 수준"에 달했다고 밝혔다.</p> <p>이번 회계연도는 2025년 7월부터 시행된 의무적 데이터 유출 신고 제도가 처음으로 적용된 해이기도 하다. 이 제도 도입 이전에는 자발적 신고 방식으로 운영됐으며, 2024~25년에는 53건, 그 전년도에는 41건이 신고됐다. 의무 신고제 시행으로 신고 건수가 눈에 띄게 증가한 셈이다.</p> <p>의무 신고 제도에 따라 장관, 부처, 공공기관은 적격 데이터 유출이 발생할 경우 정보위원회와 피해 당사자에게 이를 반드시 통보해야 한다. 적격 유출이란 기관이 보유한 개인정보가 침해되어 최소 한 명 이상의 개인에게 심각한 피해를 초래할 가능성이 있는 경우를 말한다. 또한 올해 7월부터는 이 의무가 지방정부까지 확대 적용됐다.</p> <p>위원회 대변인은 대부분의 데이터 유출이 사고나 인적 오류로 인해 발생했으며, 주로 무단 정보 공개 형태로 나타났다고 설명했다. 구체적인 사례로는 잘못된 수신자에게 이메일, 문자 메시지, 시스템 알림이 발송되거나, 의도하지 않은 개인정보가 포함된 메시지가 전송된 경우 등이 있었다. 한편 일부 유출 사고는 악의적이고 의도적인 것으로 분류되기도 했다.</p> <p>대변인은 지난 5월 온라인 학습 플랫폼 캔버스(Canvas)와 관련된 주요 사이버 보안 사고를 사례로 언급했다. 이 사고는 교육 기술 제공업체에 영향을 미쳤으나, 정부 데이터나 민감한 정보는 침해되지 않은 것으로 연간 보고서는 밝혔다.</p> <p>개인정보 침해 민원도 크게 늘었다. 2025~26 회계연도에 위원회가 접수한 개인정보 침해 민원은 353건으로, 전년도 대비 두 배 이상 증가했다. 이 중 16건은 퀸즐랜드 민사행정재판소(Queensland Civil and Administrative Tribunal)에 회부됐다. 위원회 대변인은 기관이 개인정보를 법에 따라 적절히 처리하지 않았다고 판단하는 경우 개인이 민원을 제기할 수 있으며, 여기에는 데이터 유출 신고 의무를 이행하지 않은 경우도 포함된다고 설명했다.</p> <p>20년 이상 사이버 보안 분야에서 활동해 온 전문가 루크 어윈(Luke Irwin)은 데이터 유출이 여전히 "대규모로" 과소 신고되고 있다고 지적했다. 그는 "신고해야 할 사례임에도 신고하지 않기로 선택하는 경우가 있다"고 말했다. 또한 현행 제도가 충분히 강제성을 갖추지 못하고 있다며, 개인정보 영향 평가 이전에 먼저 유출 사실을 신고하는 방식으로 개선되어야 한다고 주장했다.</p> <p>어윈은 유출된 정보로 인해 발생할 수 있는 피해를 평가하는 담당자의 자격 요건에 대해서도 우려를 표했다. 그는 "가정폭력 피해 생존자의 주소가 유출된다면 그것은 심각한 문제"라고 강조했다. 아울러 많은 기관들이 생년월일 등 불필요한 정보를 과도하게 수집하고 있다고 지적하며, 개인정보 보호를 부차적인 문제로 취급하는 조직 문화가 여전히 만연해 있다고 덧붙였다. 민원 증가의 배경에는 개인정보 보호에 대한 시민들의 인식이 높아진 점도 작용하고 있다는 분석이다.</p>