기업을 운영하다 보면 개인정보는 생각보다 쉽게 쌓입니다.
고객명단, 상담신청서, 견적문의 내역, 회원가입 정보, 예약정보, 배송정보, 직원 인사자료, 거래처 담당자 연락처까지 모두 개인정보에 해당할 수 있습니다 (개인정보 보호법 제2조 제1호).
문제는 많은 회사가 개인정보를 수집하고 보관하면서도 이를 단순한 “실무자 업무” 정도로 생각한다는 점입니다.
“전산팀에서 관리하고 있습니다.”
“외주업체가 서버를 관리합니다.”
“담당 직원이 처리하는 일이라 대표자는 잘 모릅니다.”
“우리는 대기업이 아니라서 개인정보 보호법까지 크게 문제될 일은 없지 않나요?”
하지만 개인정보 유출 사고가 발생하면 이야기가 달라집니다.
개인정보 보호법상 책임은 단순히 담당자 한 명의 문제가 아니라, 회사의 관리체계 전체의 문제로 번질 수 있습니다.
특히 대표자, 임원, 이사회, 개인정보 보호책임자(CPO)의 역할이 점점 더 중요해지고 있습니다.

1. 개인정보 유출은 전산 사고가 아니라 경영 리스크입니다
개인정보 유출 사고가 발생하면 회사는 여러 문제를 동시에 겪게 됩니다.
- 첫째, 개인정보보호위원회의 조사와 시정명령·과징금·과태료 등 행정 제재를 받을 수 있습니다.
- 둘째, 유출 사실을 정보주체(피해자)에게 통지하고, 일정한 경우 개인정보보호위원회에 신고해야 할 의무가 발생합니다.
- 셋째, 정보주체로부터 손해배상청구 소송이나 집단 민원으로 이어질 수 있습니다. 법원은 개인정보 유출로 인한 정신적 손해를 인정하여 위자료를 지급하도록 판결한 사례가 있습니다.
- 넷째, 거래처·고객의 신뢰가 크게 훼손될 수 있습니다.
- 다섯째, 언론 보도나 온라인 확산으로 평판 리스크가 발생할 수 있습니다.
즉 개인정보 유출은 단순히 “서버가 뚫렸다”는 문제가 아닙니다.
회사가 개인정보를 왜 수집했는지, 어디에 보관했는지, 누가 접근할 수 있었는지, 보관기간이 지났는데도 계속 갖고 있었는지, 외주업체 관리는 제대로 했는지, 사고 발생 후 신속하게 어떤 조치를 했는지가 모두 법적 판단의 대상이 됩니다.
결국 개인정보 보호는 IT부서만의 일이 아닙니다. 법무, 인사, 영업, 마케팅, 고객관리, 경영진이 함께 관리해야 하는 회사 차원의 리스크입니다.
2. “담당자가 알아서 했다”는 말은 충분하지 않습니다
개인정보 사고가 발생했을 때 회사가 자주 하는 설명이 있습니다.
“담당자가 실수했습니다.”
“외주업체가 관리하던 시스템입니다.”
“대표자는 구체적인 내용을 몰랐습니다.”
“보안 프로그램은 설치되어 있었습니다.”
물론 실제로 담당자의 실수나 외주업체의 관리 부실이 직접 원인일 수 있습니다.
그러나 그것만으로 회사의 책임이 당연히 사라지는 것은 아닙니다.
개인정보 보호법은 개인정보처리자에게 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 않도록 내부 관리계획 수립, 접속기록 보관 등 안전성 확보에 필요한 기술적·관리적 및 물리적 조치를 할 의무를 부과하고 있습니다 (개인정보 보호법 제29조). 이 의무는 회사 전체에 귀속되는 것으로, 담당자 개인에게만 전가할 수 없습니다.
실제로 법원은 개인정보 보호를 위한 기술적·관리적 조치를 형식적으로 설치하는 것을 넘어 실질적인 운영 및 모니터링 체계를 갖추어야 한다고 판시하고 있습니다. 예를 들어 침입차단 및 침입탐지 시스템을 단순히 설치하는 것만으로는 부족하고, IP 제한 및 접속 IP 재분석 등 고시에서 요구하는 기능을 적정하게 운영해야 한다는 것입니다.
회사는 개인정보를 다루는 직원에게 접근권한을 어디까지 줄 것인지, 퇴사자 계정은 즉시 삭제되는지, 고객정보 파일을 개인 PC나 메신저로 주고받는 일이 있는지, 외주업체와 개인정보 처리 위탁계약을 제대로 체결했는지 등을 점검해야 합니다.
대표자 입장에서도 마찬가지입니다. 개인정보 보호 업무를 특정 직원에게 맡겼다는 것과, 회사 차원에서 관리체계를 만들지 않았다는 것은 전혀 다른 문제입니다. 담당자를 지정해두었다고 해서 끝나는 것이 아니라, 그 담당자가 실제로 권한과 예산을 가지고 업무를 수행할 수 있는 구조가 필요합니다.
3. CPO를 형식적으로만 두는 회사는 위험합니다
개인정보 보호책임자(CPO, Chief Privacy Officer)를 지정해두는 회사들이 많습니다. 개인정보 보호법은 개인정보처리자에게 개인정보 보호책임자를 지정하도록 의무화하고 있으며, 다만 종업원 수·매출액 등이 대통령령으로 정하는 기준에 해당하는 소규모 개인정보처리자의 경우에는 지정하지 않을 수 있고, 이 경우 사업주 또는 대표자가 개인정보 보호책임자가 됩니다 (개인정보 보호법 제31조 제1항, 제2항).
개인정보 보호책임자의 법정 업무는 ① 개인정보 보호 계획의 수립 및 시행, ② 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선, ③ 개인정보 처리와 관련한 불만의 처리 및 피해 구제, ④ 개인정보 유출 및 오용·남용 방지를 위한 내부통제시스템의 구축, ⑤ 개인정보 보호 교육 계획의 수립 및 시행, ⑥ 개인정보파일의 보호 및 관리·감독 등입니다 (개인정보 보호법 제31조 제3항).
그러나 실무에서는 CPO가 형식적으로만 지정되어 있는 경우가 적지 않습니다. 아래와 같은 구조라면 CPO가 있다는 사실만으로 회사가 안전하다고 보기 어렵습니다.
- 개인정보 보호책임자가 누구인지 내부 직원들도 잘 모르는 경우
- CPO가 실제 개인정보 처리 현황을 보고받지 못하는 경우
- 마케팅 부서가 고객정보를 어떻게 활용하는지 CPO가 모르는 경우
- 외주업체에 고객정보가 제공되는데 CPO가 계약서를 검토하지 않는 경우
- 사고 발생 시 CPO에게 즉시 보고되는 체계가 없는 경우
- CPO가 문제를 제기해도 예산이나 인력이 배정되지 않는 경우
4. 개인정보 유출이 확정되지 않아도 대응이 필요할 수 있습니다
많은 회사가 개인정보 유출 사고에 대해 너무 늦게 대응합니다.
“정말 유출된 것이 확정된 뒤에 대응하자.”
“아직 피해자가 나온 것은 아니니 조금 더 지켜보자.”
“외부에 알리면 일이 커지니 내부적으로만 확인하자.”
이런 판단은 위험합니다.
개인정보 유출 사고에서는 사고 발생 자체도 문제지만, 사고를 인지한 뒤 회사가 얼마나 신속하게 조사하고, 필요한 통지와 신고를 했는지도 중요한 법적 쟁점이 됩니다.
현행 개인정보 보호법상 개인정보 유출 등 일정한 경우에는 72시간 이내 신고의무가 문제될 수 있습니다. 나아가 개인정보처리시스템에 대한 불법적 접근을 알게 되었거나, 개인정보가 불법적으로 거래·유통되고 있음을 알게 된 경우 등 유출 가능성 단계에서도 정보주체 통지 및 신고 의무가 발생할 수 있다는 점에 유의해야 합니다.
즉 회사는 “유출이 100% 확인되면 그때 움직이겠다”는 식으로 대응해서는 안 됩니다. 개인정보 유출 가능성을 인지한 순간부터 내부 보고, 사실확인, 법적 판단, 통지·신고 여부 검토가 빠르게 진행되어야 합니다.
5. 기업이 지금 점검해야 할 사항
기업 입장에서는 개인정보 보호법을 어렵게만 볼 필요는 없습니다.
다만 최소한 다음 사항은 점검해야 합니다.
1) 보유 개인정보 현황 파악
고객명단, 상담기록, 계약서, 신분증 사본, 계좌번호, 직원정보, 거래처 담당자 연락처 등 개인정보가 어디에 흩어져 있는지 확인해야 합니다. 어떤 정보를 수집하고 있는지조차 파악하지 못한 상태에서는 적절한 보호조치를 취하기 어렵습니다.
2) 개인정보 접근권한 점검
모든 직원이 고객정보 파일에 접근할 수 있다면 위험합니다. 직무상 필요한 사람에게만 권한을 부여하고, 퇴사자 계정은 즉시 삭제해야 합니다. 접근권한 관리 소홀은 내부자에 의한 유출 사고의 주요 원인이 됩니다.
3) 외주업체(수탁자) 관리
홈페이지 제작업체, 서버관리업체, 마케팅 대행사, 콜센터, 예약관리 프로그램 업체 등에게 개인정보가 넘어가는 구조라면 위탁계약 체결과 관리·감독이 필요합니다. 수탁자가 개인정보를 유출한 경우에도 위탁자인 회사가 책임을 질 수 있습니다.
4) 개인정보 보관기간 점검
이미 거래가 끝났거나 상담이 종료된 고객정보를 계속 보관하고 있다면 문제가 될 수 있습니다. 필요 없는 개인정보를 보유하고 있는 것 자체가 유출 리스크이자 법적 의무 위반이 될 수 있습니다.
5) 사고 대응 매뉴얼 마련
누가 사고를 접수할 것인지, 누구에게 보고할 것인지, 외부 전문가를 언제 부를 것인지, 정보주체 통지와 개인정보보호위원회 신고 여부는 누가 판단할 것인지 미리 정해두어야 합니다. 사고 발생 후 즉흥적으로 대응하면 대응 지연으로 인한 추가 책임이 발생할 수 있습니다.
6) CPO 역할의 실질화
개인정보 보호책임자가 이름만 올라가 있는지, 실제 권한과 보고라인이 있는지, 경영진에게 위험사항을 보고할 수 있는 구조인지 확인해야 합니다. 법은 CPO가 독립적으로 업무를 수행할 수 있도록 보장할 것을 요구하고 있습니다 (개인정보 보호법 제31조 제6항).
6. 대표자가 특히 주의해야 할 부분
대표자나 임원 입장에서 가장 위험한 태도는 “우리 회사는 개인정보를 별로 안 다룬다”고 생각하는 것입니다.
그러나 고객에게 문자메시지를 보내고, 상담신청을 받고, 예약을 관리하고, 계약서를 보관하고, 직원 인사자료를 관리한다면 이미 개인정보를 처리하고 있는 것입니다 (개인정보 보호법 제2조 제2호, 제5호).
개인정보 보호법상 리스크는 대형 플랫폼이나 카드회사만의 문제가 아닙니다. 병원, 학원, 프랜차이즈 본사, 쇼핑몰, 제조업체, B2B 기업, 스타트업도 모두 문제될 수 있습니다.
특히 기업 규모가 커질수록 개인정보는 여러 부서에 흩어지고, 외주업체도 늘어나며, 사고 발생 시 책임소재가 불분명해집니다. 이때 평소 관리체계가 없었다면 사고 후 대응은 훨씬 어려워집니다.

개인정보 유출 사고는 발생한 뒤에 수습하기 어렵습니다.
사고가 난 뒤에는 회사가 “최선을 다했다”고 말해도, 실제로 어떤 관리체계를 갖추고 있었는지, 누가 책임지고 있었는지, 접근권한은 어떻게 관리했는지, 외주업체는 어떻게 감독했는지, 사고 인지 후 신속하게 어떤 조치를 했는지가 객관적으로 확인됩니다.
따라서 개인정보 보호는 사고가 발생한 뒤 대응할 문제가 아니라, 평소에 구조를 만들어두어야 하는 문제입니다.
대표자와 임원은 개인정보 보호를 단순한 전산·총무 업무로 볼 것이 아니라, 회사의 내부통제와 리스크 관리 문제로 보아야 합니다.
개인정보를 수집해 사업을 하는 회사라면 지금이라도 개인정보 처리 현황, 접근권한, 위탁계약, 보관기간, 사고대응 매뉴얼, CPO 역할을 점검해볼 필요가 있습니다.

자세한 상담이 필요한 경우 상단의 “상담 문의/예약“을 이용해주십시오
.