개인정보 유출 사고, 대표이사는 “몰랐다”고만 하면 끝일까?

기업을 운영하다 보면 개인정보는 생각보다 쉽게 쌓입니다.

​

고객명단, 상담신청서, 견적문의 내역, 회원가입 정보, 예약정보, 배송정보, 직원 인사자료, 거래처 담당자 연락처까지 모두 개인정보에 해당할 수 있습니다 (개인정보 보호법 제2조 제1호).

​

문제는 많은 회사가 개인정보를 수집하고 보관하면서도 이를 단순한 “실무자 업무” 정도로 생각한다는 점입니다.

“전산팀에서 관리하고 있습니다.”

“외주업체가 서버를 관리합니다.”

“담당 직원이 처리하는 일이라 대표자는 잘 모릅니다.”

“우리는 대기업이 아니라서 개인정보 보호법까지 크게 문제될 일은 없지 않나요?”

하지만 개인정보 유출 사고가 발생하면 이야기가 달라집니다.

​

개인정보 보호법상 책임은 단순히 담당자 한 명의 문제가 아니라, 회사의 관리체계 전체의 문제로 번질 수 있습니다.

특히 대표자, 임원, 이사회, 개인정보 보호책임자(CPO)의 역할이 점점 더 중요해지고 있습니다.

​

​

​

1. 개인정보 유출은 전산 사고가 아니라 경영 리스크입니다

​

개인정보 유출 사고가 발생하면 회사는 여러 문제를 동시에 겪게 됩니다.

​

​

즉 개인정보 유출은 단순히 “서버가 뚫렸다”는 문제가 아닙니다.

​

회사가 개인정보를 왜 수집했는지, 어디에 보관했는지, 누가 접근할 수 있었는지, 보관기간이 지났는데도 계속 갖고 있었는지, 외주업체 관리는 제대로 했는지, 사고 발생 후 신속하게 어떤 조치를 했는지가 모두 법적 판단의 대상이 됩니다.

​

결국 개인정보 보호는 IT부서만의 일이 아닙니다. 법무, 인사, 영업, 마케팅, 고객관리, 경영진이 함께 관리해야 하는 회사 차원의 리스크입니다.

​

​

​

2. “담당자가 알아서 했다”는 말은 충분하지 않습니다

​

개인정보 사고가 발생했을 때 회사가 자주 하는 설명이 있습니다.

“담당자가 실수했습니다.”

“외주업체가 관리하던 시스템입니다.”

“대표자는 구체적인 내용을 몰랐습니다.”

“보안 프로그램은 설치되어 있었습니다.”

물론 실제로 담당자의 실수나 외주업체의 관리 부실이 직접 원인일 수 있습니다.

그러나 그것만으로 회사의 책임이 당연히 사라지는 것은 아닙니다.

​

개인정보 보호법은 개인정보처리자에게 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 않도록 내부 관리계획 수립, 접속기록 보관 등 안전성 확보에 필요한 기술적·관리적 및 물리적 조치를 할 의무를 부과하고 있습니다 (개인정보 보호법 제29조). 이 의무는 회사 전체에 귀속되는 것으로, 담당자 개인에게만 전가할 수 없습니다.

​

실제로 법원은 개인정보 보호를 위한 기술적·관리적 조치를 형식적으로 설치하는 것을 넘어 실질적인 운영 및 모니터링 체계를 갖추어야 한다고 판시하고 있습니다. 예를 들어 침입차단 및 침입탐지 시스템을 단순히 설치하는 것만으로는 부족하고, IP 제한 및 접속 IP 재분석 등 고시에서 요구하는 기능을 적정하게 운영해야 한다는 것입니다.

​

회사는 개인정보를 다루는 직원에게 접근권한을 어디까지 줄 것인지, 퇴사자 계정은 즉시 삭제되는지, 고객정보 파일을 개인 PC나 메신저로 주고받는 일이 있는지, 외주업체와 개인정보 처리 위탁계약을 제대로 체결했는지 등을 점검해야 합니다.

​

대표자 입장에서도 마찬가지입니다. 개인정보 보호 업무를 특정 직원에게 맡겼다는 것과, 회사 차원에서 관리체계를 만들지 않았다는 것은 전혀 다른 문제입니다. 담당자를 지정해두었다고 해서 끝나는 것이 아니라, 그 담당자가 실제로 권한과 예산을 가지고 업무를 수행할 수 있는 구조가 필요합니다.

​

​

​

3. CPO를 형식적으로만 두는 회사는 위험합니다

​

개인정보 보호책임자(CPO, Chief Privacy Officer)를 지정해두는 회사들이 많습니다. 개인정보 보호법은 개인정보처리자에게 개인정보 보호책임자를 지정하도록 의무화하고 있으며, 다만 종업원 수·매출액 등이 대통령령으로 정하는 기준에 해당하는 소규모 개인정보처리자의 경우에는 지정하지 않을 수 있고, 이 경우 사업주 또는 대표자가 개인정보 보호책임자가 됩니다 (개인정보 보호법 제31조 제1항, 제2항).

​

개인정보 보호책임자의 법정 업무는 ① 개인정보 보호 계획의 수립 및 시행, ② 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선, ③ 개인정보 처리와 관련한 불만의 처리 및 피해 구제, ④ 개인정보 유출 및 오용·남용 방지를 위한 내부통제시스템의 구축, ⑤ 개인정보 보호 교육 계획의 수립 및 시행, ⑥ 개인정보파일의 보호 및 관리·감독 등입니다 (개인정보 보호법 제31조 제3항).

​

그러나 실무에서는 CPO가 형식적으로만 지정되어 있는 경우가 적지 않습니다. 아래와 같은 구조라면 CPO가 있다는 사실만으로 회사가 안전하다고 보기 어렵습니다.

​

​

​

​

​

4. 개인정보 유출이 확정되지 않아도 대응이 필요할 수 있습니다

​

많은 회사가 개인정보 유출 사고에 대해 너무 늦게 대응합니다.

“정말 유출된 것이 확정된 뒤에 대응하자.”

“아직 피해자가 나온 것은 아니니 조금 더 지켜보자.”

“외부에 알리면 일이 커지니 내부적으로만 확인하자.”

이런 판단은 위험합니다.

​

개인정보 유출 사고에서는 사고 발생 자체도 문제지만, 사고를 인지한 뒤 회사가 얼마나 신속하게 조사하고, 필요한 통지와 신고를 했는지도 중요한 법적 쟁점이 됩니다.

​

현행 개인정보 보호법상 개인정보 유출 등 일정한 경우에는 72시간 이내 신고의무가 문제될 수 있습니다. 나아가 개인정보처리시스템에 대한 불법적 접근을 알게 되었거나, 개인정보가 불법적으로 거래·유통되고 있음을 알게 된 경우 등 유출 가능성 단계에서도 정보주체 통지 및 신고 의무가 발생할 수 있다는 점에 유의해야 합니다.

​

즉 회사는 “유출이 100% 확인되면 그때 움직이겠다”는 식으로 대응해서는 안 됩니다. 개인정보 유출 가능성을 인지한 순간부터 내부 보고, 사실확인, 법적 판단, 통지·신고 여부 검토가 빠르게 진행되어야 합니다.

​

​

​

5. 기업이 지금 점검해야 할 사항

​

기업 입장에서는 개인정보 보호법을 어렵게만 볼 필요는 없습니다.

다만 최소한 다음 사항은 점검해야 합니다.

​

1) 보유 개인정보 현황 파악

​

고객명단, 상담기록, 계약서, 신분증 사본, 계좌번호, 직원정보, 거래처 담당자 연락처 등 개인정보가 어디에 흩어져 있는지 확인해야 합니다. 어떤 정보를 수집하고 있는지조차 파악하지 못한 상태에서는 적절한 보호조치를 취하기 어렵습니다.

​

2) 개인정보 접근권한 점검

​

모든 직원이 고객정보 파일에 접근할 수 있다면 위험합니다. 직무상 필요한 사람에게만 권한을 부여하고, 퇴사자 계정은 즉시 삭제해야 합니다. 접근권한 관리 소홀은 내부자에 의한 유출 사고의 주요 원인이 됩니다.

​

3) 외주업체(수탁자) 관리

​

홈페이지 제작업체, 서버관리업체, 마케팅 대행사, 콜센터, 예약관리 프로그램 업체 등에게 개인정보가 넘어가는 구조라면 위탁계약 체결과 관리·감독이 필요합니다. 수탁자가 개인정보를 유출한 경우에도 위탁자인 회사가 책임을 질 수 있습니다.

​

4) 개인정보 보관기간 점검

​

이미 거래가 끝났거나 상담이 종료된 고객정보를 계속 보관하고 있다면 문제가 될 수 있습니다. 필요 없는 개인정보를 보유하고 있는 것 자체가 유출 리스크이자 법적 의무 위반이 될 수 있습니다.

​

5) 사고 대응 매뉴얼 마련

​

누가 사고를 접수할 것인지, 누구에게 보고할 것인지, 외부 전문가를 언제 부를 것인지, 정보주체 통지와 개인정보보호위원회 신고 여부는 누가 판단할 것인지 미리 정해두어야 합니다. 사고 발생 후 즉흥적으로 대응하면 대응 지연으로 인한 추가 책임이 발생할 수 있습니다.

​

6) CPO 역할의 실질화

​

개인정보 보호책임자가 이름만 올라가 있는지, 실제 권한과 보고라인이 있는지, 경영진에게 위험사항을 보고할 수 있는 구조인지 확인해야 합니다. 법은 CPO가 독립적으로 업무를 수행할 수 있도록 보장할 것을 요구하고 있습니다 (개인정보 보호법 제31조 제6항).

​

​

​

6. 대표자가 특히 주의해야 할 부분

​

대표자나 임원 입장에서 가장 위험한 태도는 “우리 회사는 개인정보를 별로 안 다룬다”고 생각하는 것입니다.

​

그러나 고객에게 문자메시지를 보내고, 상담신청을 받고, 예약을 관리하고, 계약서를 보관하고, 직원 인사자료를 관리한다면 이미 개인정보를 처리하고 있는 것입니다 (개인정보 보호법 제2조 제2호, 제5호).

​

개인정보 보호법상 리스크는 대형 플랫폼이나 카드회사만의 문제가 아닙니다. 병원, 학원, 프랜차이즈 본사, 쇼핑몰, 제조업체, B2B 기업, 스타트업도 모두 문제될 수 있습니다.

​

특히 기업 규모가 커질수록 개인정보는 여러 부서에 흩어지고, 외주업체도 늘어나며, 사고 발생 시 책임소재가 불분명해집니다. 이때 평소 관리체계가 없었다면 사고 후 대응은 훨씬 어려워집니다.

​

​

​

개인정보 유출 사고는 발생한 뒤에 수습하기 어렵습니다.

사고가 난 뒤에는 회사가 “최선을 다했다”고 말해도, 실제로 어떤 관리체계를 갖추고 있었는지, 누가 책임지고 있었는지, 접근권한은 어떻게 관리했는지, 외주업체는 어떻게 감독했는지, 사고 인지 후 신속하게 어떤 조치를 했는지가 객관적으로 확인됩니다.

​

따라서 개인정보 보호는 사고가 발생한 뒤 대응할 문제가 아니라, 평소에 구조를 만들어두어야 하는 문제입니다.

대표자와 임원은 개인정보 보호를 단순한 전산·총무 업무로 볼 것이 아니라, 회사의 내부통제와 리스크 관리 문제로 보아야 합니다.

개인정보를 수집해 사업을 하는 회사라면 지금이라도 개인정보 처리 현황, 접근권한, 위탁계약, 보관기간, 사고대응 매뉴얼, CPO 역할을 점검해볼 필요가 있습니다.

​

이 이미지는 대체 속성이 비어있습니다. 그 파일 이름은 %EB%B0%95%EC%86%8C%EC%9C%A4%EB%B3%80%ED%98%B8%EC%82%AC.jpg입니다

자세한 상담이 필요한 경우 상단의 “상담 문의/예약“을 이용해주십시오

.