글자 크기100%
국제 금융사건/세계 사건지도/G198

사건명 · Desjardins Insider Data Breach

970만명 정보가 26개월간 내부자에게 노출됐다

970만명 정보가 26개월간 내부자에게 노출됐다. 공유드라이브와 과도한 접근권한이 내부자의 장기 반출을 허용했다; 영향 개인 970만명 안팎·반출 기간 26개월 이상.

영향 개인
970만명 안팎
캐나다와 해외를 포함한 모집단
반출 기간
26개월 이상
악의적 직원이 정보에 접근·반출한 기간
조사 민원인
12명
공동조사에 포함된 PIPEDA 민원
목록 매입대금
4만캐나다달러
외부인이 지급했다고 진술된 금액

01 · 핵심 요약

직원이 회원과 비회원의 신원자료를 장기간 반출해 제3자에게 전달했고, 개인정보 시정권고와 집단합의가 별도로 진행된 사건이다; 이 글은 '영향 개인' 970만명 안팎의 정확한 범위와 사후 절차를 함께 읽는다.

Desjardins 직원은 업무상 접근권한과 공유저장소를 이용해 회원·비회원의 개인정보를 장기간 조회·반출하고 외부 구매자에게 넘겼다. 접근권한 최소화, 이상조회 탐지와 데이터 파기 통제가 이를 조기에 막지 못했다. 연방·퀘벡 감독기관은 2020년 위법과 보안결함을 확인하고 시정을 권고했다. 2021-22 연차보고서는 진전이 있었다고 했을 뿐 2022년 12월 감사를 예고하고 충족 입증 때까지 감시를 계속했으므로 완료로 단정하지 않는다. 감독기관 표현을 그대로 낮춰 읽으면 개선 착수와 시정 충족 사이에 감사라는 검증단계가 남아 있음을 알 수 있다.

규모를 읽는 법

영향 개인은 캐나다와 해외를 합쳐 약 970만명이며 고객계정 수와 같은 값은 아니다. 내부자의 반출은 26개월 이상 이어졌고 공동조사에 포함된 PIPEDA 민원인은 12명으로, 전체 피해자 수의 표본이나 비율로 해석할 수 없다. 외부인이 정보목록에 지급했다고 진술한 4만캐나다달러는 유출정보 전체 가치나 피해배상액이 아니다. 네 수치는 노출 모집단, 침해기간, 조사절차와 거래대가를 각각 나타낸다. 970만명에는 개인회원 외의 비회원·해외 인원이 포함되고 기업고객 정보도 사건 설명에 따로 나타날 수 있다. 12명 민원은 공동조사가 법적 권한을 행사한 출발점이지 영향 모집단의 0.0001%만 피해를 봤다는 뜻이 아니다. 예정 감사의 범위와 결과는 공개된 후에만 상태에 반영한다.

02 · 사건의 구조

무슨 일이 어떤 순서로 이어졌나

직원이 회원과 비회원의 신원자료를 장기간 반출해 제3자에게 전달했고, 개인정보 시정권고와 집단합의가 별도로 진행된 사건이다.

  1. 01

    1. 진입

    직원이 업무상 권한으로 공유저장소의 회원·비회원 신원정보에 접근해 외부로 반출할 수 있었다.

  2. 02

    2. 통제 이탈

    과도한 권한과 이상조회 감시·보유기간 통제가 결합되지 않아 정보가 26개월 넘게 외부 목록 구매자에게 전달됐다.

  3. 03

    3. 손실·분쟁

    2019년 공개 뒤 연방·퀘벡 감독기관이 공동조사를 벌여 약 970만명 영향과 보호조치 위반을 확인하고 권고를 냈다.

  4. 04

    4. 결과

    연차보고서는 good progress만 기록하고 2022년 12월 감사를 예정했으며, 충족 입증 전까지 모니터링이 계속되는 상태다.

사건 연표

  1. Desjardins 직원이 업무상 접근권한을 이용해 고객정보를 조회·반출하기 시작했다.

  2. 내부자의 정보반출은 26개월 이상 이어졌고 외부 목록 구매자에게 자료가 넘어갔다.

  3. Desjardins가 침해사실을 공개하면서 개인·기업 고객의 신원정보 노출이 확인됐다.

  4. 캐나다 연방·퀘벡 개인정보 감독기관은 약 970만명 영향과 접근통제·감시 위반을 확인했다.

  5. 감독기관은 권고 이행에 진전이 있다고 평가했으나 충족 입증 전까지 모니터링을 계속했다.

  6. 2021-22 연차보고서는 Desjardins 권고 이행을 확인할 감사를 이 시점에 실시할 예정이라고 밝혔다.

왜 가능했나

공유드라이브와 과도한 접근권한이 내부자의 장기 반출을 허용했다. 영향 개인 수는 캐나다·해외를 포함하고 민원인 12명이나 목록 매입대금과 같은 모집단이 아니라는 점이 핵심이다. 수치 경계는 ‘영향 개인 970만명 안팎 — 캐나다와 해외를 포함한 모집단’와 ‘반출 기간 26개월 이상 — 악의적 직원이 정보에 접근·반출한 기간’로 나뉜다. 970만명은 공동조사의 영향 모집단, 26개월은 내부자 반출기간이라 월별 피해자 수로 나눌 수 없다.

법적 근거: ‘Joint investigation of the Desjardins data breach’. 확정 범위: 공동조사·위반판단·영향 개인·반출 기간·조사 민원인·목록 매입대금. 연표 끝점: 2022 — 연방 개인정보감독기관의 2021-22 연차보고서가 권고 이행과 후속 감독을 확인했다.

03 · 같은 일이 여기서 일어난다면

내부 접근권한과 데이터 유출 탐지 실패를 국내 카드사 고객정보 유출과 비교한다.

  1. 01

    캐나다 개인정보 감독기관은 PIPEDA 공동조사와 시정권고로 대응했다. 한국은 개인정보보호위원회의 조사·시정명령·과징금과 유출 통지, 정보주체의 손해배상을 서로 다른 절차로 운영한다.

  2. 02

    국내 `card-data-leak-2014`과 비교하면 내부 접근권한과 데이터 유출 탐지 실패를 국내 카드사 고객정보 유출과 비교한다. 영향 개인은 캐나다와 해외를 포함한 모집단, 반출 기간은 악의적 직원이 정보에 접근·반출한 기간이므로 국내 수치와 합산하지 않는다.

  3. 03

    Desjardins 회원계정·카드·보험 이용자가 직접 대상이며 국내 카드정보 유출의 신고·배상절차는 한국법으로 별도 판단한다. 한국 개인정보보호법 비교에서는 최소권한, 대량조회 경보, 퇴직·이동 시 권한회수, 주민·신분정보 보유기간과 파기기록을 카드정보 유출사건과 대조한다.

핵심 규모축은 ‘영향 개인 970만명 안팎 — 캐나다와 해외를 포함한 모집단’와 ‘반출 기간 26개월 이상 — 악의적 직원이 정보에 접근·반출한 기간’로 나뉜다. 두 범위는 합산하지 않는다. 국내 비교는 `card-data-leak-2014`의 계약·계정 기록을 기준으로 하며, 후속 상태는 2027-09-04에 Office of the Privacy Commissioner of Canada 원문으로 갱신한다.

관할 주의 해외 감독당국의 제재·판결·예금보호·배상 절차는 한국에 자동 적용되지 않습니다. 국내 적용 여부는 계약 상대방, 계좌 소재지, 국내 인가와 한국 법령에 따라 별도로 판단해야 합니다.

04 · 근거 자료

판단을 다시 확인할 자료

사실관계 기준일은 2026.09.04입니다. 사건 규모의 숫자는 각 항목에 적힌 범위와 시점을 함께 읽어야 합니다.

  1. Joint investigation of the Desjardins data breachOffice of the Privacy Commissioner of Canada · 공식 1차자료 · 2020-12-14공동조사·위반판단 · 영향 개인 · 반출 기간 · 조사 민원인 · 목록 매입대금
  2. Privacy Commissioners release findings in Desjardins data breach investigationOffice of the Privacy Commissioner of Canada · 공식 1차자료 · 2020-12-14조사결과 요약
  3. Annual Report to Parliament 2021-22Office of the Privacy Commissioner of Canada · 공식 1차자료 · 2022권고 이행·감독 후속
  4. 개인정보 보호법국가법령정보센터 · 한국 현행 법령 · 2026-09-04한국 제도 비교 기준