[프라임경제] 통신사와 금융기관, 플랫폼 사업자에서 대규모 개인정보 유출 사고가 반복되고 있다. 이에 대해 지난 2026년 9월11일자로 사고 발생 시 제재수단 등을 강화하는 내용의 개인정보보호법이 시행됐다.
이번 개정은 과징금 상한의 상향, 사업주와 대표자의 책임 명확화, 개인정보 보호책임자의 권한 강화, 유출 가능성 통지제 도입, 일정 규모 이상 개인정보처리자에 대한 인증 의무화 등을 주요 내용으로 한다.
시행 직후인 9월 중순에는 인증제도의 실효성을 높이기 위한 시행령 개정안이 입법예고된 바 있으며, 침해사고 관련 증거의 은폐를 제재하는 개정안도 잇따라 발의됐다.
사고에 대한 제재인 과징금은 개정 전에는 전체 매출액의 100분의 3 이하가 상한이었다(법 제64조의2 제1항).
하지만 개정법은 고의 또는 중대한 과실로 3년 이내에 위반행위를 반복한 경우와 고의 또는 중대한 과실로 1000만명 이상의 대규모 피해가 발생한 경우 등에 대해 전체 매출액의 100분의 10을 초과하지 않는 범위에서 과징금을 부과할 수 있도록 했다(법 제64조의2 제2항).
동시에 예산ㅊ인력ㆍ설비ㆍ장치 등에 대한 투자 및 운영 등 대통령령으로 정하는 사유가 있는 경우에는 과징금을 감경하도록 정했다(같은 조 제6항).
실무적으로 대응 필요성이 커진 부분은 유출 가능성 통지 부분이다. 개정법은 통지 대상인 유출 등의 범위를 종전의 분실ㆍ도난ㆍ유출에서 위조ㆍ변조ㆍ훼손까지 확대했다(법 제34조 제1항, 시행령 제30조의2 제2항). 만약 유출 등이 발생했을 가능성이 있는 경우에는 통지 의무를 별도로 부과했다(법 제34조 제2항).
개정 시행령은 통지 대상이 되는 상황을 구체화하면서, 그 가능성을 알게 된 때부터 72시간 이내에 서면 등의 방법으로 정보주체에게 통지하도록 정했다(영 제39조의2 제1항, 제2항). 72시간 이내에 실제 유출이 확인되면 가능성 통지를 실제 유출 통지로 갈음해야 한다. 통지 후 유출이 없었던 것으로 확인되면 그 사실을 즉시 통지해야 한다(영 제39조의3 제2항, 제3항).
기한 내에 통지하지 않으면 과징금 산정 과정에서 가중될 수 있다는 점도 함께 고려해야 한다. 72시간은 사실관계가 확정된 때가 아니라 유출 가능성을 알게 된 때부터 기산되므로, 누가 어떤 정보를 받은 시점을 알게 된 때로 볼 것인지를 내부 규정으로 정해 둘 필요가 있다.
사실관계가 확정되지 않은 상태에서도 발송할 수 있는 통지문 표준안과, 유출이 아닌 것으로 확인된 경우의 정정 통지문 등 관련 문서도 구비해 두는 것이 적절하다.
인증 의무화와 관련해서는 오는 2027년 7월1일부터 매출액과 개인정보 처리 규모 등을 고려 후 대통령령으로 정하는 기준에 해당하는 개인정보처리자는 개인정보 보호 인증을 의무적으로 받아야 하도록 정했다(법 제32조의2 제1항 단서).
이에 대해 의무 대상의 구체적 기준은 입법예고안에 포함돼 있었으나 추가 규제심사의 필요성 등을 이유로 최종 시행령에서는 제외되었으므로, 후속 시행령과 고시의 내용을 따로 확인해야 한다.
시행령 개정안 입법예고에 따르면 서면심사와 현장심사를 병행할 수 있도록 근거를 명확히 하고, 인증 유효기간 중 침해사고나 유출이 발생한 경우 일정 요건을 갖춘 기술인력이 현장에서 취약점 진단과 모의침투를 수행할 수 있도록 했다.
매년 실시하는 사후심사에도 같은 방식이 적용된다. 개인정보 처리 규모와 사회적 파급력을 고려해 인증기준을 차등 적용할 근거를 마련하고, 인증 의무 대상이 인증취소 처분을 받은 경우 1년간 과태료 부과를 유예한다. 거짓이나 부정한 방법으로 인증을 받아 취소된 경우는 유예 대상에서 제외하는 내용도 포함됐다.
과징금의 감경과 관련해 개정 시행령은 투자의 규모와 비율, 투자의 지속성, 사업주 또는 대표자의 책임 이행 정도, 개인정보 보호책임자의 역할과 조직·인력 구성 등을 고려하도록 하고 있다.
이같은 요소는 사고가 발생한 뒤에 만들어 낼 수 있는 성질의 것이 아니므로 정보보호 예산의 편성과 집행 내역, 이사회와 경영진에 대한 보고 자료, 개인정보 보호책임자의 권한과 보고 체계를 정한 내부 규정, 취약점 점검과 모의침투의 수행 결과 및 그에 따른 조치 내역 등을 연 단위로 정리해 둬야 한다.
나아가 개인정보 보호책임자의 지정이나 변경, 해제 등을 이사회 안건으로 상정하고 의사록을 남겨 두는 등 필요 시 바로 제출할 수 있도록 감경을 위한 입증 체계를 마련해야 한다.

강송욱 법무법인 디엘지 변호사
고려대학교 법학과 졸업 / 중앙대학교 법학전문대학원 졸업
--comment--
첫 번째 댓글을 작성해 보세요.
댓글 바로가기