개인정보 유출 사고는 대형 플랫폼이나 카드사만의 문제가 아닙니다.
병원, 학원, 쇼핑몰, 헬스장, 부동산중개업소 등 고객명단·예약정보·상담기록을 보유한 모든 사업자가 개인정보 보호법상 개인정보처리자에 해당할 수 있습니다.
개인정보 보호법상 ‘개인정보처리자’란 “업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등”을 말합니다(개인정보 보호법 제2조 제5호). 다만 대법원은 어떤 주체가 개인정보처리에 해당하는 행위를 실제로 하였다는 사정만으로 당연히 개인정보처리자에 해당하는 것은 아니고, 개인정보처리의 목적·내용·방법·절차 등에 관한 사항을 종국적으로 결정하는 권한이 누구에게 있는지에 따라 판단해야 한다고 명시하고 있습니다.
이처럼 개인정보처리자의 범위는 넓고, 그에 따른 법적 의무도 사업 규모와 무관하게 적용됩니다.

1. 현행법상 유출 통지·신고 의무의 구조
가. 정보주체에 대한 통지의무
개인정보처리자는 개인정보가 분실·도난·유출되었음을 알게 되었을 때에는 지체 없이 해당 정보주체에게 다음 사항을 알려야 합니다(개인정보 보호법 제34조 제1항).
| 통지 항목 | 내용 |
| ① | 유출된 개인정보의 항목 |
| ② | 유출된 시점과 그 경위 |
| ③ | 피해 최소화를 위해 정보주체가 할 수 있는 방법 |
| ④ | 개인정보처리자의 대응조치 및 피해 구제절차 |
| ⑤ | 피해 발생 시 신고를 접수할 수 있는 담당부서 및 연락처 |
통지는 원칙적으로 72시간 이내에 서면·전자우편·팩스·전화·문자전송 등의 방법으로 이루어져야 합니다.
다만 ① 추가 유출 방지를 위한 긴급조치가 필요한 경우, ② 천재지변 등 부득이한 사유가 있는 경우에는 해당 사유가 해소된 후 지체 없이 통지할 수 있습니다(개인정보 보호법 시행령 제39조 제1항 단서).
또한 유출된 개인정보의 항목이나 시점·경위에 관한 구체적 내용을 아직 확인하지 못한 경우에는, 유출 사실과 그때까지 확인된 내용 및 ③~⑤ 항목을 우선 통지하고, 추가로 확인되는 내용은 확인되는 즉시 통지해야 합니다(개인정보 보호법 시행령 제39조 제2항).
이 점이 실무상 매우 중요합니다. 모든 사실이 확인될 때까지 기다릴 필요가 없고, 기다려서도 안 됩니다. 현재 확인된 사실을 기준으로 우선 통지하고, 추가 사실이 확인되면 보완 통지하는 구조입니다.
나. 관계기관에 대한 신고의무
통지와 별도로, 다음 중 하나에 해당하는 경우에는 72시간 이내에 개인정보보호위원회 또는 전문기관(한국인터넷진흥원)에 신고해야 합니다(개인정보 보호법 시행령 제40조 제1항).
| 신고 대상 | 내용 |
| ① | 1천 명 이상의 정보주체에 관한 개인정보가 유출된 경우 |
| ② | 민감정보 또는 고유식별정보가 유출된 경우 |
| ③ | 개인정보처리시스템 또는 개인정보취급자 기기에 대한 외부의 불법적 접근으로 유출된 경우 |
통지(정보주체)와 신고(관계기관)는 별개의 의무입니다. 사고 발생 시 이 두 가지를 혼동하지 말고 각각의 요건을 별도로 검토해야 합니다.
3. 가장 위험한 착각: “확인될 때까지 기다리면 된다”
가. ‘인지 시점’이 모든 것을 결정한다
72시간의 기산점은 유출 사실을 “알게 된 때”입니다.
따라서 사업자가 언제 사고를 인지했는지가 통지·신고 의무 이행 여부를 판단하는 핵심 기준이 됩니다.
실무상 다음과 같은 상황이 발생하면 이미 단순한 의심 단계를 넘어선 것으로 볼 수 있습니다.
- 관리자 계정에 새벽 시간대 해외 IP 접속 기록이 확인된 경우
- 고객 DB 다운로드 기록이 있으나 다운로드 주체가 불명확한 경우
- 퇴사자가 고객명단 파일을 외부 메일로 전송한 흔적이 있는 경우
- 다크웹·텔레그램 등에서 자사 고객정보로 보이는 자료가 유통된다는 제보를 받은 경우
- 위탁업체 서버에서 침해사고가 발생하여 통보를 받은 경우
이러한 객관적 정황이 있음에도 “아직 확실하지 않다”는 이유로 조사·보고·통지를 미루면, 나중에 통지·신고 지연으로 문제가 됩니다. 개인정보처리자가 사고를 인지하지 못해 72시간 이내에 통지하지 못한 경우에는 실제 사고를 알게 된 시점을 입증해야 합니다.
나. 안전조치의무 위반과 손해배상책임
개인정보처리자는 개인정보가 분실·도난·유출·위조·변조·훼손되지 않도록 내부 관리계획 수립, 접속기록 보관 등 안전성 확보에 필요한 기술적·관리적·물리적 조치를 해야 합니다(개인정보 보호법 제29조).
이를 위반하여 개인정보가 유출된 경우, 정보주체는 개인정보처리자에게 손해배상을 청구할 수 있으며, 개인정보처리자는 고의 또는 과실이 없음을 스스로 입증하지 않으면 책임을 면할 수 없습니다(개인정보 보호법 제39조 제1항). 다만 정보주체가 개인정보처리자의 법 위반 행위가 있었다는 사실 자체는 정보주체가 주장·증명해야 합니다.
안전조치의무 위반 여부는 해킹 등 침해사고 당시 사회통념상 합리적으로 기대 가능한 정도의 보호조치를 다하였는지를 기준으로 판단합니다.
다. 정신적 손해배상의 인정 기준
개인정보가 유출되었다고 해서 곧바로 모든 정보주체에게 위자료가 인정되는 것은 아닙니다.
대법원은 유출로 인한 정신적 손해 발생 여부를 다음 사정을 종합하여 개별적으로 판단해야 한다고 명시하고 있습니다.
- 유출된 개인정보의 종류와 성격
- 정보주체를 식별할 가능성이 발생하였는지
- 제3자가 유출된 개인정보를 열람하였는지 또는 장래의 열람 가능성
- 유출된 개인정보의 확산 범위
- 추가적인 법익침해 가능성이 발생하였는지
- 개인정보처리자의 관리 상황과 유출 경위
- 피해 발생 및 확산 방지를 위해 취해진 조치의 내용
예컨대 이메일 주소와 암호화된 비밀번호만 유출된 경우, 저장매체가 모두 압수·폐기되어 제3자 열람 가능성이 없는 경우 등에서는 위자료 배상을 인정하기 어렵다고 본 사례들이 있습니다. 반면 유출된 정보가 실제로 대출중개 영업 등에 활용된 경우에는 정신적 손해가 인정된 사례가 있습니다.
4. 2026년 9월 시행개정법의 핵심 변화
가. ‘유출 가능성’ 통지의무의 도입
현행법은 개인정보가 분실·도난·유출되었음을 알게 된 경우 통지의무를 부과합니다. 그런데 2026년 9월 11일 시행 개정 개인정보 보호법은 여기서 한 걸음 더 나아갑니다.
개정법은 위조·변조·훼손된 경우도 통지·신고 대상에 포함하고, 나아가 대통령령으로 정하는 유출 가능성이 있는 경우에도 통지의무를 부여하는 방향으로 바뀝니다.
현재 입법예고된 시행령 개정안에 따르면, 유출 가능성 통지의 대표적인 경우로 다음이 예정되어 있습니다.
- 개인정보처리시스템 또는 개인정보취급자 기기에 대한 불법적 접근을 알게 된 경우
- 개인정보처리자가 처리하는 개인정보가 불법적으로 거래·유통되고 있음을 알게 된 경우
이 경우 유출 가능성을 인지한 때부터 72시간 이내에 정보주체에게 통지하도록 하는 내용이 시행령 개정안에 포함되어 있습니다.
이는 실무상 매우 중요한 변화입니다. 개정법 시행 이후에는 “실제로 파일이 빠져나간 것을 확인하지 못했다”는 사정만으로 통지를 미루기 어려워집니다. 시스템에 불법 접근이 있었거나, 개인정보가 외부에서 거래·유통되고 있다는 정황을 알게 된 것만으로도 통지 여부를 검토해야 하는 단계에 들어갑니다.
나. 과징금 강화: 전체 매출액의 최대 10%
현행 개인정보 보호법 제64조의2는 개인정보처리자에게 전체 매출액의 100분의 3을 초과하지 않는 범위에서 과징금을 부과할 수 있도록 규정하고 있습니다.
개정법은 고의 또는 중대한 과실로 3년 이내 반복적인 위반행위를 한 경우, 고의 또는 중대한 과실로 1천만 명 이상 대규모 피해가 발생한 경우 등 일정한 경우에는 전체 매출액의 100분의 10을 초과하지 않는 범위에서 과징금을 부과할 수 있는 근거를 도입합니다.
다만 이는 모든 개인정보 사고에 일률적으로 적용되는 기준이 아닙니다. 적용 요건으로 반복성, 중대성, 고의 또는 중대한 과실, 피해 규모 등을 따져야 합니다.
과징금 산정과 관련하여 대법원은, 개인정보 안전조치를 취하지 않음으로써 이용자의 개인정보가 유출된 경우 과징금 부과를 통해 박탈하고자 하는 이득은 위반행위로 인해 증가한 매출액에 따른 이득이 아니라, 개인정보처리자가 적절한 안전조치를 취하지 않은 개인정보를 자신의 영업을 위해 보유함으로써 얻은 이득이라고 보아야 하며, 이에 따라 과징금 부과를 위한 관련 매출액의 범위는 유출사고가 발생한 개인정보를 보유·관리하고 있는 서비스의 범위를 기준으로 판단해야 한다고 판시하였습니다.
5. 위탁관계에서의 책임 문제
위탁업체(호스팅업체, 개발사, 콜센터, 배송대행사 등)에서 사고가 발생했더라도 개인정보처리자인 사업자의 책임이 당연히 소멸하지 않습니다.
개인정보 보호법은 개인정보의 ‘제3자 제공’과 ‘처리위탁’을 구별합니다. 처리위탁은 본래의 개인정보 수집·이용 목적과 관련된 위탁자 본인의 업무 처리와 이익을 위하여 개인정보가 이전되는 경우를 의미하며, 수탁자는 위탁자의 관리·감독 아래 위탁받은 범위 내에서만 개인정보를 처리하게 됩니다.
위탁자는 수탁자가 개인정보를 안전하게 처리하는지를 감독해야 하며(개인정보 보호법 제26조 제4항), 이 감독의무를 소홀히 하여 수탁자의 귀책으로 개인정보가 유출된 경우에도 위탁자인 개인정보처리자가 손해배상책임을 부담할 수 있습니다.
6. 사고 직후 사업자가 반드시 해야 할 것과 하면 안 되는 것
가. 반드시 해야 할 것
① 증거 보존
서버 로그, 관리자 접속기록, 다운로드 기록, 이메일 전송기록, DB 접근기록, 방화벽 로그, 보안장비 로그를 즉시 확보해야 합니다. 이 기록들은 사고 원인과 범위를 판단하는 핵심 증거이자, 나중에 “지체 없이 조치했다”는 사실을 입증하는 근거가 됩니다.
② 인지 시점의 문서화
누가, 언제, 어떤 경위로 이상 징후를 발견했는지, 어떤 로그와 자료를 확인했는지, 외부 업체로부터 어떤 통보를 받았는지, 경영진과 개인정보 보호책임자에게 언제 보고했는지를 기록으로 남겨야 합니다. 이 기록이 없으면 실제로 대응을 했더라도 입증이 어렵습니다.
③ 통지·신고 여부의 분리 판단
정보주체 통지 대상인지, 개인정보보호위원회·한국인터넷진흥원 신고 대상인지, 유출 가능성 통지 대상인지, 위탁업체와의 책임관계가 있는지를 각각 별도로 검토해야 합니다.
④ 통지문의 내용
통지는 단순히 “사고가 있었습니다”라는 한 줄 공지로 끝나지 않습니다. 어떤 개인정보가 문제 되었는지, 언제 어떤 경위로 사고가 발생했는지, 사업자가 어떤 조치를 했는지, 고객이 취해야 할 조치(비밀번호 변경 등), 피해 발생 시 문의창구를 구분하여 안내해야 합니다. 현재 확인된 사실과 확인 중인 사항을 명확히 구분하는 것이 중요합니다.
⑤ 재발방지 조치의 문서화
비밀번호 초기화, 접근권한 회수, 취약점 보완, 위탁업체 점검, 내부 교육, 보안정책 변경 등 실제 조치를 문서화해야 합니다. 이는 과징금 산정 시 감경 사유로 작용할 수 있습니다(개인정보 보호법 시행령 제60조의2 제5항).
나. 하면 안 되는 것
① 로그 삭제 또는 덮어쓰기
접속기록, 다운로드 기록, 방화벽 로그 등을 보존하지 못하면 “정확히 알 수 없었다”는 항변이 오히려 불리하게 작용할 수 있습니다.
② 내부에서만 조용히 처리하기
담당자 몇 명이 비공식적으로 논의하다가 공식 기록 없이 지나가면, 나중에 언제 사고를 인지했는지, 왜 통지를 하지 않았는지 설명하기 어려워집니다.
③ 위탁업체 탓만 하기
위탁관계에서 수탁자의 귀책으로 사고가 발생하더라도 위탁자의 감독의무 위반이 문제 될 수 있습니다.
④ 고객 문의에 모호하게 답하기
“별일 아닙니다”, “피해는 없을 것으로 보입니다”처럼 확인되지 않은 내용을 단정하면 나중에 더 큰 분쟁으로 이어질 수 있습니다. 현재 확인된 사실과 확인 중인 사항을 구분하여 답해야 합니다.

개인정보 유출 사고에서 사업자가 가장 경계해야 할 태도는 “조금 더 지켜보자”입니다.
현행법상으로도 유출 사실을 알게 된 때부터 72시간 이내에 정보주체 통지와 관계기관 신고 여부를 판단해야 하며, 모든 사실이 확인되기 전이라도 확인된 사실을 기준으로 우선 통지하고 추가 사실이 확인되면 보완 통지하는 구조입니다.
2026년 9월 시행 예정인 개정 개인정보 보호법은 이 기준을 더욱 강화합니다. 실제 유출이 확인된 뒤에야 움직이는 방식으로는 부족하고, 유출 가능성을 알게 된 단계에서부터 증거를 보존하고, 통지 여부를 판단하며, 필요한 경우 관계기관 신고와 고객 안내를 준비해야 합니다.
개인정보 사고는 사고 자체보다 사고 이후의 대응 때문에 더 커지는 경우가 많습니다. 고객정보를 보유한 사업자라면 지금 필요한 것은 막연한 불안이 아니라, 사고가 발생했을 때 누가, 언제, 무엇을 확인하고, 누구에게 보고하며, 어떤 기준으로 고객에게 알릴 것인지에 대한 내부 기준과 대응 체계입니다.

자세한 상담이 필요한 경우 상단의 “상담 문의/예약“을 이용해주십시오