초등교사 20만 명 개인정보 유출…에듀테크 거대 플랫폼의 ‘보안 사각지대’

초등교육용 플랫폼 시장 1위 기업 아이스크림미디어에서 약 20만 건의 교사 개인정보가 대규모 유출된 사실이 확인됐다. 이는 사실상 국내 초등교사 전체에 해당하는 규모로, 교육 현장의 디지털 전환이 가져온 그림자를 적

msn.com 보도 | 2026-06-18 초등교사 20만 명 개인정보 유출…에듀테크 거대 플랫폼의 ‘보안 사각지대’

초등교육용 플랫폼 시장 1위 기업 아이스크림미디어에서 약 20만 건의 교사 개인정보가 대규모 유출된 사실이 확인됐다. 이는 사실상 국내 초등교사 전체에 해당하는 규모로, 교육 현장의 디지털 전환이 가져온 그림자를 적나라하게 드러냈다. 에듀테크 기업들이 성장을 위해 사용자 데이터를 축적하고 활용하는 과정에서 정작 ‘보안’은 뒷전으로 밀려난 것은 아닌지, 업계 전반에 근본적인 반성이 요구된다.

아이스크림미디어는 전국 초등학교의 약 90%가 사용하는 교육 콘텐츠 플랫폼 ‘아이스크림S’와 학습관리시스템(LMS)을 운영해왔다. 이번 유출 사건은 해커가 해당 시스템에 침투해 교사들의 이름, 휴대전화 번호, 학교 정보, 일부 경우 주민등록번호와 비밀번호 해시값까지 빼낸 것으로 알려졌다. 피해 규모가 ‘20만 건’이라는 점에서 단순한 기술적 실수가 아니라 조직적인 정보보호 체계의 부재를 의심케 한다.

에듀테크 기업은 ‘교육’이라는 공공재적 성격과 ‘플랫폼’이라는 상업적 성격을 동시에 가진다. 아이스크림미디어의 경우, 무료 콘텐츠 제공으로 교사들의 높은 접근성을 확보하면서도 데이터 기반 맞춤 교육을 내세워 빠르게 성장했다. 그러나 이런 성장 과정에서 개인정보보호법이 요구하는 기술적·관리적 보호조치를 제대로 갖췄는지는 의문이다. 특히 초등교사라는 민감한 직업군의 정보가 대량 유출된 점은 치명적이다. 교사는 단순한 개인정보 주체를 넘어 학생 정보 관리의 관문 역할을 하기 때문에, 교사 계정이 유출되면 학생 정보까지 연쇄적으로 위험에 빠질 수 있다.

이번 사건은 에듀테크 업계 전반에 세 가지 근본적인 질문을 던진다. 첫째, 교육 데이터의 경제적 가치와 보안 비용 사이의 균형이다. 대부분의 에듀테크 스타트업은 제한된 예산 속에서 기능 개발과 사용자 확보에 집중한다. 정보보호 전담 인력을 두거나 정기적인 모의 해킹, 암호화 시스템 구축은 비용 부담이 크다는 이유로 후순위로 밀리기 쉽다. 아이스크림미디어는 비교적 자본력이 있는 기업임에도 불구하고 이런 사고를 막지 못했다는 점에서 업계 전반의 보안 인식 수준을 되짚어보게 한다.

둘째, 플랫폼 기업에 대한 외부 감시 체계의 실효성 문제다. 개인정보보호위원회는 정기적인 점검을 실시하지만, 모든 에듀테크 서비스를 실시간으로 감독하기는 현실적으로 어렵다. 더욱이 학교 현장은 공공기관이 아니라 민간 플랫폼을 통해 데이터를 주고받는 경우가 많아, 유출 사고 발생 시 책임 소재가 모호해진다. 이번 사고를 계기로 교육부와 개인정보보호위원회가 학교와 연동된 에듀테크 서비스 전반에 대해 보안 인증 제도를 강화해야 한다는 목소리가 높아지고 있다.

셋째, 피해 교사들에 대한 구제 방안이다. 교사들은 자신도 모르는 사이에 개인정보가 유출돼 2차 피해(보이스피싱, 스미싱 등)에 노출될 위험에 처했다. 아이스크림미디어는 사고 사실을 늦게 공지하고 구체적인 피해 규모와 원인을 즉시 투명하게 공개하지 않아 비판을 받았다. 피해자들은 집단소송을 준비 중이며, 교육계에서는 플랫폼 업체의 책임을 강화하는 법적 장치가 필요하다는 의견이 제기된다.

시사점: 이번 사건은 단순한 해킹 사고를 넘어, 에듀테크 산업의 성장이 얼마나 취약한 기반 위에 서 있는지를 보여준 경고음이다. AI 기반 맞춤 교육, 학습 데이터 분석 등이 화두가 되면서 교육 현장의 디지털화는 더욱 가속화할 것이다. 그러나 그 이면에는 교사와 학생의 민감한 개인정보가 더 많이 축적되고 공유될 수밖에 없다. 에듀테크 기업들은 정보보호를 단순한 ‘비용’이 아니라 서비스의 핵심 경쟁력으로 인식해야 한다. 사용자 신뢰는 한순간에 무너질 수 있지만, 회복하는 데는 오랜 시간이 걸린다.

동시에 정부와 교육청은 민간 플랫폼에 대한 의존도를 낮추거나, 공공 클라우드 전환 등의 대안을 검토해야 한다. 이미 영국과 에스토니아 등은 교육 데이터의 공공성을 강화하고, 민간 기업이 데이터를 처리할 때 엄격한 기준을 적용하고 있다. 한국도 에듀테크 산업의 혁신을 막지 않으면서도, 사용자 보호를 최우선으로 하는 ‘안전한 디지털 교육 생태계’를 설계할 시점이다. 아이스크림미디어의 20만 건 유출 사건은 그 출발점이 되어야 한다.