경제일보 - 아시아 경제시장의 맥을 짚다
패밀리 사이트
아주일보
베트남
회원서비스
로그인
회원가입
지면보기
네이버블로그
금융
산업
생활경제
IT
건설
정치
피플
국제
사회
문화
딥인사이트
Fun
검색
2026.09.11 금요일
흐림
서울 23˚C
흐림
부산 27˚C
흐림
대구 27˚C
흐림
인천 22˚C
구름
광주 26˚C
흐림
대전 24˚C
구름
울산 26˚C
흐림
강릉 22˚C
흐림
제주 27˚C
검색
검색 버튼
검색
'강남언니'
검색결과
기간검색
1주일
1개월
6개월
직접입력
시작 날짜
~
마지막 날짜
검색영역
제목
내용
제목+내용
키워드
기자명
전체
검색어
검색
검색
검색결과 총
1
건
"유출 가능성만 높아도 알려야"…개인정보보호법 오늘부터 뭐가 달라지나
[경제일보] 개인정보 유출 사고에 대한 기업 책임을 대폭 강화한 개정 개인정보 보호법이 11일부터 시행된다. 앞으로 유출 사실이 최종 확인되지 않았더라도 불법 접근 등으로 개인정보가 빠져나갔을 가능성이 객관적으로 높다면 72시간 안에 이용자에게 알려야 한다. 고의·중과실로 대규모 피해를 일으키거나 위반을 반복한 기업에는 전체 매출액의 최대 10%까지 과징금이 부과될 수 있다. 개인정보보호위원회에 따르면 지난 3월 개정된 개인정보 보호법과 시행령·고시가 이날부터 시행된다. 이번 개정의 핵심은 사고가 발생한 뒤 처벌하는 데서 벗어나 기업의 사전 보안투자와 경영진 책임, 사고 초기 대응까지 제재 수위에 반영하는 것이다. 우선 과징금 상한이 모든 유출 사고에 일률적으로 10%로 올라가는 것은 아니다. 고의 또는 중대한 과실로 과징금 처분 후 3년 이내 같은 위반을 반복하거나, 고의·중과실로 1000만명 이상에게 피해를 준 경우, 개인정보위의 시정명령을 따르지 않아 다시 유출 사고가 발생한 경우 등이 대상이다. 세 조건을 모두 충족해야 하는 것도 아니다. 어느 하나에 해당하면 최대 10% 과징금 적용 대상이 될 수 있다. 일반적인 위반에 대한 기존 최대 3% 과징금 체계는 유지된다. 법정 상한은 전체 매출액의 10%지만 실제 산정 때는 위반행위와 관련 없는 매출을 제외한다. 따라서 '대규모 유출=매출의 10% 과징금'으로 곧바로 연결되는 구조는 아니다. 위반 정도와 고의·중과실 여부, 피해 규모 등을 거쳐 최종 금액이 결정된다. 기업이 사고 이전부터 개인정보 보호에 예산과 인력, 설비를 투자하고 CPO를 중심으로 관리체계를 제대로 운영했다면 기준금액의 최대 40%를 감경받을 수 있다. 사고 발생 뒤 신속하게 침해 사실을 파악하고 신고·통지하거나 피해 확산 방지와 취약점 개선에 나선 경우에도 추가 감경이 가능하다. 개인정보위는 이를 '리질리언스 감경'으로 설명했다. 반대로 법정기한 내 신고·통지를 하지 않고 피해 확산 방지 조치까지 소홀히 하면 과징금이 최대 30% 가중될 수 있다. 눈에 띄는 변화는 '유출 가능성 통지제'다. 개인정보처리시스템이나 직원 기기에 불법 접근이 발생했거나 일부 개인정보가 불법 거래된 사실이 확인돼 다른 이용자의 정보까지 유출됐을 가능성이 높다면 이를 안 때부터 72시간 안에 알려야 한다. 단순히 시스템에 취약점이 발견됐거나 막연한 의심만 있는 경우까지 포함하는 것은 아니다. 실제 유출이 아니었던 것으로 확인되면 정정 통지를 하고, 유출이 확인되면 추가 내용을 다시 알려야 한다. 랜섬웨어 등으로 개인정보가 위조·변조·훼손된 경우도 새롭게 신고·통지 대상에 포함됐다. 최근 발생한 티빙과 강남언니 사고를 새 10% 기준에서 곧바로 판단하는 것도 주의해야 한다. 두 사고 모두 법 시행 전 발생했지만 개정법 부칙은 일부 과징금 조항에 대해 시행 당시 위반행위가 끝나지 않은 경우 적용 가능성을 열어두고 있다. 사고 발생일만 보고 새 제도가 무조건 적용되지 않는다고 단정하기 어렵다는 의미다. 특히 티빙에서 확인된 '3954만개'는 실제 피해자 수가 아니라 중복 계정을 포함한 계정 수다. 한 사람이 여러 계정을 보유할 수 있어 개정법의 '1000만명 이상 피해' 요건과 직접 비교할 수 없다. 개인정보위 조사에서 실제 정보주체 규모와 고의·중과실 여부가 별도로 판단돼야 한다. 경영진 책임도 무거워진다. 법에는 사업주나 대표자를 개인정보 처리·보호의 최종관리 책임자로 명시하고 CPO에게 전문인력 관리와 예산 확보, 이사회 보고 권한을 부여했다. 다만 일정 규모 이상의 주요 개인정보처리자에게만 CPO 지정·변경·해제 때 이사회 의결과 개인정보위 신고 의무가 적용된다. 연 매출·수입 1800억원 이상이면서 5만명 이상의 민감·고유식별정보 또는 100만명 이상의 개인정보를 처리하는 기업과 대규모 대학·상급종합병원·공공시스템 운영기관 등이 대상이다. 기존에 지정된 CPO는 새로 이사회 의결을 받을 필요는 없지만 내년 3월 11일까지 개인정보위에 신고해야 한다. 개인정보위는 제도 정착을 위해 2027년 12월 31일까지 계도기간을 운영한다. 양청삼 개인정보위 사무처장은 "사이버 침해 위협과 해킹 위협은 앞으로 상당 기간 상시화될 것"이라며 사고 이후 제재에만 의존하기보다 기업·기관이 개인정보 보호에 선제적으로 투자하고 제대로 된 관리체계를 구축하는 것이 중요하다고 강조했다.
2026-09-11 10:39:12
처음
이전
1
다음
끝
많이 본 뉴스
1
[재계 분석] KGM '내수 SUV'에서 글로벌 완성차로…곽재선의 다음 승부수
2
[단독] 58억 달러 美제철소 첫삽 뜬 날…현대제철·포스코, 워싱턴선 '관세 재심'
3
[단독] 삼성, 베트남 국회의장에 '반도체 인재·공급망 육성' 청사진 제시…정부 지원 요청
4
[종합] "배달노동자 치고 멈추지 않았다"… 뱅뱅사거리 만취 마세라티 40대 구속 송치
5
[단독] 두산 네팔 현장, 홍수경보 '전면 재설계' 권고 6개월 뒤도 미이행
6
李 대통령, 美 영화협회 만나 "韓 민주주의·손재주 뛰어나"
7
[단독] 준공 뒤에도 끝나지 않은 발릭파판…현대엔지니어링 컨소시엄 '손실 분담' 분쟁
8
[단독] LX하우시스 美 실리카 소송 급증…2년 새 34건→351건
영상
Youtube 바로가기
오피니언
[데스크칼럼] 조희대, 정치보다 '주소 한 줄'부터 챙기라