본문 바로가기

개인정보보호법 기초와 주요 조항

이번 장부터의 흐름 안내

1장부터 5장까지는 네트워크와 코드를 직접 만지며 공격·방어의 원리를 익히는 흐름이었습니다. 6장부터는 그 흐름과 별개로 진행됩니다. 다루는 주제는 법과 윤리이고, 앞 회차들의 실습이나 코드 예제와 직접적으로 이어지지 않습니다.

1. 왜 개인정보보호법인가

개인정보보호법은 해킹과 보안만의 법이 아닙니다. 회원의 이름·이메일을 받아 가입을 처리하는 동네 학원, 환자 진료 기록을 보관하는 작은 의원, 직원 인사 정보를 엑셀로 관리하는 5인 기업까지, 개인의 정보를 한 줄이라도 다루면 모두 이 법의 적용을 받습니다. 그래서 이 회차의 출발점은 "보안 사고가 났을 때를 대비"가 아니라, "조직이 사람의 정보를 다루는 모든 순간에 작동하는 일반법"이라는 자리입니다.

물론 이 책의 독자가 보안 업무에 발을 들이고 있다면, 이 법은 여러 자리에서 더 자주 부딪힙니다. 사고 대응, 로그 분석, 외부 협력사와의 데이터 교환, 처리방침 검토 같은 일이 그렇죠. 다만 그건 보안 분야에서의 활용일 뿐, 법 자체의 본령은 아닙니다. 우리가 이번 회차에서 익힐 것은 법 자체입니다.

  • 개인정보보호법 전문: 개인정보보호법 전문
  • 보통 정보통신망법은 망법으로, 개인정보보호법은 개보법으로 줄여 부릅니다.

2. 개인정보보호법 제정 배경과 구조

2.1 왜 만들어졌나

2011년 이전까지 한국에는 개인정보를 다루는 통합법이 없었습니다. 공공기관은 「공공기관의 개인정보보호에 관한 법률」, 통신사·온라인 사업자는 「정보통신망법」, 신용정보는 「신용정보법」, 이런 식으로 영역별로 흩어져 있었죠. 같은 개인정보인데 어떤 사업자에게 갔느냐에 따라 보호 수준이 달라지는 구조였고, 영역 사이의 빈 곳은 누구의 책임도 아닌 회색지대가 되었습니다.

이 빈 곳을 메우기 위해 2011년 「개인정보보호법」이 통합 일반법으로 제정되었습니다. 핵심 변화는 두 가지입니다.

  1. 모든 개인정보처리자에게 적용됩니다. 종이 명부로 회원을 관리하는 동네 헬스장도, 카카오 같은 거대 플랫폼도 같은 법을 받습니다.
  2. 정보주체의 권리가 명문화됩니다. 내 정보를 누가 어떻게 쓰는지 알 권리, 잘못된 정보를 정정하라고 요구할 권리, 처리 정지를 요구할 권리가 처음으로 한 법 안에 모였습니다.

2.2 법의 전체 구조

개인정보보호법은 9개 장, 약 80개 조항으로 구성됩니다. 자주 마주치는 조항만 모아 보면 다음 표와 같습니다.

장핵심 주제자주 보는 조항
제1장 총칙정의, 보호 원칙제2조(정의), 제3조(원칙)
제3장 처리 단계별 보호수집·이용·제공·파기제15조, 제17조, 제18조, 제21조, 제22조
제3장 (특례)민감정보·고유식별정보제23조, 제24조
제4장 안전한 관리기술적·관리적 안전조치제29조, 제30조, 제34조
제5장 정보주체의 권리열람·정정·삭제·처리정지제35조 ~ 제37조
제8장 보칙손해배상제39조 (법정손해배상)
제9장 벌칙과징금·과태료·형사처벌제64조의2, 제71조, 제75조

굵게 표시된 조항이 데이터를 다루는 일을 하다 보면 가장 자주 부딪히는 조문들입니다. 이번 회차에서 이 굵은 글씨들을 하나씩 풀어 봅니다.

개인정보보호법, 정보통신망법 등 정보보안에 관련된 법률은 '정보보안 담당자'라면 전문을 읽어보시는 것을 권합니다.

3. 개인정보의 정의 (제2조)

법은 무엇이 개인정보인지를 정확히 정의하는 데서 시작합니다. 실무에서 가장 많이 헷갈리는 자리이기도 합니다.

법 제2조 1호의 정의를 평이하게 풀면 다음과 같습니다.

개인정보: 살아 있는 개인에 관한 정보로서, 그 정보만으로 또는 다른 정보와 쉽게 결합하여 특정 개인을 알아볼 수 있는 정보

여기서 두 단어가 결정적입니다.

  • 살아 있는: 사망자의 정보는 개인정보보호법의 대상이 아닙니다. 다만 사망자 정보가 유족의 식별로 이어지면 그 부분은 다시 개인정보가 됩니다.
  • 쉽게 결합하여: 단독으로는 식별할 수 없는 데이터(IP, 쿠키 ID, 디바이스 ID)도 다른 데이터와 합쳤을 때 식별 가능하면 개인정보입니다. "쉽게"의 기준은 시간·비용·기술의 합리성으로 판단합니다.

우리 서비스는 개인정보를 취급하는 서비스인가? 이 질문에 명확하게 "Yes", "No"로 답할 수 있어야 합니다. 만약 ID와 PW만 입력받고 어떠한 입력도 받고 있지 않다면, ID와 PW는 개인정보일까요? 아닐까요?

개발하고 싶은 서비스를 생각해보고, AI에게 개인정보인지 아닌지 검토하는 프롬프트를 작성해봅시다.

3.1 IP 주소는 개인정보인가

가장 많이 받는 질문입니다. 결론부터 말하면 상황에 따라 다릅니다.

상황판단
통신사 가입자 정보와 결합 가능한 ISP가 보유개인정보
일반 웹 서비스가 가지고 있는 접속 IP결합 가능성이 있어 개인정보로 보는 것이 다수설
완전히 무작위화된 통계 자료 안의 IP개인정보 아님

"가지고 있는 데이터만으로는 누가 누군지 모르겠다"는 사업자의 항변은 보통 받아들여지지 않습니다. 사업자가 가진 다른 데이터(가입정보, 결제정보, 로그인 기록)와 결합하면 식별 가능하다는 것이 규제기관의 일관된 입장이기 때문입니다. 그래서 웹 서비스의 접속 로그를 다룬다는 것은, 그 자체로 이미 개인정보를 다루고 있다고 보는 편이 안전합니다.

3.2 가명정보와 익명정보

구분정의법적 지위
개인정보그대로 식별 가능동의·법적 근거 필요
가명정보추가정보 없이는 식별 불가, 추가정보로 복원 가능통계·연구·공익 목적은 동의 없이 활용 가능
익명정보어떤 방법으로도 복원 불가개인정보보호법 적용 대상 아님

여기서 "추가정보"가 핵심 단어입니다. 가명정보는 복원 키를 따로 떼어 안전하게 관리한다는 전제로, 동의 없이 분석에 쓸 수 있는 길을 열어 준 개념입니다. 통계 분석, 머신러닝 학습 데이터 구축, 사내 리포트 작성 같은 자리에서 원본 그대로가 아닌 가명처리된 데이터셋을 쓰는 것이 권장되는 이유입니다.

4. 개인정보 보호 원칙 (제3조)

법 제3조는 모든 처리 단계에 적용되는 8개의 원칙을 제시합니다. 길지만 한 번은 통째로 보는 것이 좋습니다.

원칙한 줄 요약실무에서의 의미
목적 명확성수집 목적을 명확히 한다데이터를 모으기 전에 "왜 모으는가"를 문서화
최소 수집목적에 필요한 최소한만가입 폼에서 불필요한 항목 제거
목적 외 이용 금지수집 목적을 벗어난 이용 금지가입용으로 받은 정보를 마케팅에 못 씀
정확성·완전성정확하고 최신으로 유지잘못된 정보 정정 절차 마련
안전성 확보분실·도난·유출 방지 조치암호화, 접근통제, 백업
처리방침 공개처리 사실을 공개홈페이지에 처리방침 게시
정보주체 권리 보장열람·정정·삭제 요청 처리사용자 요청 대응 창구 운영
익명·가명처리가능하면 식별 불가능하게분석은 가명정보 우선

이 8개 원칙은 시험 문제처럼 외울 필요는 없습니다. 다만 데이터를 다루는 새로운 절차나 시스템을 설계할 때마다 이 표를 한 번 훑고 "지금 우리가 만들려는 것이 8개 중 어느 원칙을 침해할 가능성이 있는가"를 점검하는 습관은 필요합니다.

5. 수집·이용·제공의 원칙과 동의 요건

개인정보의 흐름은 크게 세 단계로 나뉩니다. 수집 → 이용 → 제공. 각 단계에 별도의 법적 근거가 필요합니다.

5.1 수집·이용 (제15조)

수집과 이용은 같은 조문에서 다룹니다. 동의 없이도 수집할 수 있는 6가지 예외가 있는데, 이 예외 목록이 실무에서 자주 등장합니다.

호근거실무 예
1호정보주체의 동의회원가입 시 받는 동의
2호법률에 특별한 규정세법상 거래 내역 보관
3호공공기관의 법령상 소관 업무정부기관의 행정 처리
4호계약 체결·이행을 위해 불가피한 경우서비스 제공에 필요한 배송 주소, 결제 정보
5호정보주체 또는 제3자의 급박한 생명·신체·재산상 이익응급 상황 본인 확인
6호개인정보처리자의 정당한 이익을 달성하기 위해 필요한 경우부정 거래 탐지, 도난 방지를 위한 출입 기록

특히 4호와 6호의 차이를 짚어 두면 도움이 됩니다. 4호는 "이 정보가 없으면 계약 자체가 굴러가지 않는다"는 자리이고(예: 쇼핑몰의 배송 주소), 6호는 "계약에 꼭 필요하지는 않지만 사업자가 정당한 이유로 처리해야 한다"는 자리입니다(예: 부정 결제 차단을 위한 IP·기기 정보 보관).

6호를 근거로 들려면 다음 세 가지 요건을 동시에 충족해야 합니다.

  1. 정당한 이익이 구체적으로 존재할 것 (자산 보호, 사기 방지 등)
  2. 그 처리가 필요한 범위 안에 있을 것 (필요 이상의 항목·기간 수집 금지)
  3. 정보주체의 권리보다 명백히 우선할 것 (단순한 편의성으로는 부족)

"이거 동의 안 받아도 되나요?"라는 질문이 오면, 4호나 6호가 적용되는지를 먼저 점검합니다. 적용된다면 처리방침에 그 사실을 명시하고, 적용되지 않으면 동의를 받아야 합니다.

5.2 제3자 제공 (제17조)

제3자 제공은 동의 요건이 더 엄격합니다. 수집 동의와 별도로 제공 동의를 받아야 합니다. 수집 시점에 같이 받더라도 항목이 분리되어 있어야 하죠.

알려야 할 사항예시
제공받는 자"○○보험 주식회사"
제공받는 자의 이용 목적"보험 가입 안내"
제공할 항목"이름, 휴대폰 번호"
보유·이용 기간"제공일로부터 3년"
동의 거부 권리와 불이익"거부 가능, 거부 시 ○○ 서비스 미제공"

제3자 제공과 처리위탁(제26조)은 자주 헷갈립니다. 누구의 목적인가가 갈림길입니다.

구분누가 결정하는가누구의 목적인가동의
제3자 제공받는 쪽이 별도로 결정받는 쪽의 목적별도 동의 필요
처리위탁맡기는 쪽이 결정, 받는 쪽은 그 지시대로만맡기는 쪽의 목적동의 불필요(공개·통지로 갈음)

AWS S3에 데이터를 올리는 건 처리위탁입니다. 같은 데이터를 보험회사에 보내 마케팅에 쓰게 하면 제3자 제공입니다. 외부 업체에 일을 맡길 때는 그 업체가 우리 지시대로만 데이터를 처리하는지(위탁), 자체 목적으로도 쓰는지(제공)를 계약서로 분명히 해 두어야 합니다.

현실 사례: 홈플러스 1mm 깨알고지 사건

홈플러스는 2011년부터 2014년까지 다이아몬드 반지, 고급 자동차 같은 경품을 내건 행사로 응모객의 개인정보 712만 건을 모은 뒤, 보험사 7곳에 148억 원을 받고 넘겼습니다. 응모권 한구석에 약 1mm 크기의 글자로 "수집한 정보를 보험사에 제공할 수 있다"는 문구를 적어둔 것이 회사 측이 내세운 동의 근거였죠.

대법원은 2017년 이 동의 자체가 무효라고 판단했습니다. 동의를 받았다고 주장하려면 정보주체가 실제로 인지할 수 있는 크기와 방식으로 고지해야 한다는 것이고, 경품 추첨에 필요 없는 주민등록번호·자녀 수·동거 여부까지 사실상 강제로 받은 부분도 최소수집 원칙 위반으로 인정되었습니다. 이어 2024년 민사 판결에서는 응모자들에게 1인당 5만 원에서 30만 원의 손해배상이 확정되었습니다. 위 표의 "고지 항목"이 형식이 아닌 이유를 가장 잘 보여주는 사건입니다.

참고 기사: 홈플러스 '1㎜ 깨알고지' 대법원 판결 (경향신문) · 1mm 고지 안 통했다 (보안뉴스)

6. 동의를 받는 방법 (제22조)

동의는 받기만 한다고 끝이 아닙니다. 유효한 동의가 되려면 형식 요건이 따로 있습니다.

법이 요구하는 핵심은 다음 네 가지입니다.

  1. 분리해서 받을 것: 필수 동의와 선택 동의를 분리합니다. 한 체크박스로 모든 동의를 묶는 "전체 동의" 패턴은 위반입니다.
  2. 고지 항목: 수집·이용 목적, 항목, 보유·이용 기간, 동의 거부 권리와 그에 따른 불이익을 모두 명시해야 합니다.
  3. 선택 항목 거부 가능: 선택 동의를 거부했다는 이유로 서비스 제공을 거절할 수 없습니다.
  4. 만 14세 미만: 법정대리인의 동의를 추가로 받아야 합니다.

6.1 다크 패턴과 동의의 무효

UI 단계에서 자주 보이는 "동의를 사실상 강요하는" 디자인은 법적으로도 문제가 됩니다. 대표적인 다크 패턴 사례입니다.

패턴무엇이 문제인가
전체 동의 한 줄로 묶기분리 표시 위반
동의 버튼은 색칠, 거부 버튼은 회색자유로운 선택권 침해
"선택" 표기 없이 모든 항목 필수처럼 노출고지 의무 위반
동의 안 하면 서비스 진입 자체 차단선택 동의 거부권 침해

2023년 개정으로 다크 패턴에 대한 규제가 강화되어, 이런 사례는 직접적인 처분 대상이 되고 있습니다. 회원가입·약관 동의 화면을 설계하거나 검토할 때, 기능 구현만큼이나 동의 흐름의 적법성도 같이 점검해야 합니다.

현실 사례: 메타·구글 맞춤형 광고 동의 사건 (2022)

개인정보보호위원회는 2022년 9월 페이스북·인스타그램을 운영하는 메타에 308억 원, 구글에 692억 원의 과징금을 부과했습니다. 합계 1천억 원이 넘는, 당시까지 국내 최대 규모의 처분이었죠.

핵심은 두 회사 모두 회원이 다른 웹사이트·앱에서 한 활동(타사 행태정보)을 명시적 동의 없이 수집해 맞춤형 광고에 활용했다는 점입니다. 메타의 경우 가입 절차 안에 1만 자가 넘는 데이터 정책을 694줄로 길게 늘여놓고 스크롤해야만 확인할 수 있게 만든 점, 동의 항목을 사실상 거부할 수 없도록 설계한 점이 다크 패턴으로 지적되었습니다. 동의는 받기만 하면 끝이 아니라, 정보주체가 실제로 그 의미를 인지하고 자유롭게 선택할 수 있어야 유효한 것으로 인정된다는 점을 가장 분명히 보여준 사건입니다.

참고 기사: 구글·메타 1천억 과징금 (정책브리핑) · 구글 692억, 메타 308억 과징금 적법 (법률신문)

6.2 샘플 양식

간단한 샘플 양식입니다. 실제로는 수집하는 정보, 이용 목적, 보유 기간 등에 맞게 내용을 수정해야 합니다.

본 행사의 주관 기관인 OOO는 개인정보 보호법에 따라 <바이브 코딩 부트캠프 N기> 운영을 위해 아래와 같이 개인정보를 수집∙이용하고자 합니다. 내용을 자세히 읽어보신 후 동의 여부를 결정해주시기 바랍니다.



개인정보 수집∙이용 동의 [필수]

OOO는 <바이브 코딩 부트캠프 4기> 교육 피드백 설문을 위해 아래와 같이 개인정보를 수집 및 이용합니다. 

수집 항목: 이름, 전화번호, 이메일, 성별, 입금자명
이용 목적: 캠프 참가자 연락 및 운영 관리, 참가자 현황 분석 및 프로그램 운영 개선
보유 이용 기간 : 수집일로부터 1개월
파기 절차: 보유 기간 경과 후 즉시 파기

개인정보 제3자 제공 동의 [선택]

수집된 개인정보는 교육 프로그램의 성과 보고 및 정책 수립을 위해 관련 법령에 따라 공공기관(예: 고용노동부 등)에 제출될 수 있습니다.

수집 항목: 이름, 전화번호, 이메일, 성별
보유 기간: 수집일로부터 5년

파기 절차: 보유 기간 경과 후 즉시 파기

※ 위 개인정보 수집∙이용 동의를 거부할 권리가 있습니다.
단, 필수 사항에 동의하지 않으실 경우 <2025 바이브 코딩 부트캠프 4기> 참가가 불가합니다. 
본인은 OOO가 IT교육, 이벤트, 프로모션, 마케팅 정보를 이메일, SMS 등으로 발송하는 것에 동의합니다.
개인정보는 관련 법령에 따라 안전하게 관리되며, 동의하지 않을 경우에도 교육 참여에는 영향을 미치지 않습니다.

수집 항목

이름
전화번호
이메일
수집∙이용 목적

OOO 교육·IT 소식 및 이벤트 정보 수신 동의
OOO에서 제공하는 교육, IT 관련 소식 및 이벤트 정보를 문자, 이메일 등으로 받아보는 것에 동의합니다.

후기 작성 및 마케팅 활용 동의
교육 과정에서 작성하신 후기 및 생성된 작업물을 OOO의 마케팅, 홍보, 교육 콘텐츠 제작 목적으로 활용하는 것에 동의합니다.

보유∙이용 기간
수집일로부터 5년간 보관 후 안전하게 파기합니다.

7. 민감정보와 고유식별정보 (제23조, 제24조)

같은 개인정보라도 더 강한 보호를 받는 두 부류가 있습니다.

구분예시처리 요건
민감정보 (제23조)사상·신념, 노조·정당 가입, 정치적 견해, 건강,
성생활, 유전정보, 범죄경력, 인종·민족 정보, 생체인식정보
별도 동의 + 다른 개인정보와 분리 보관 권고
고유식별정보 (제24조)주민등록번호, 여권번호, 운전면허번호, 외국인등록번호법령상 구체적 근거 또는 별도 동의

특히 주민등록번호는 별도의 제24조의2로 따로 규제됩니다. 법률·시행령에 구체적 근거가 있는 경우에만 처리할 수 있고, 동의를 받아도 처리 근거로 인정되지 않습니다. 회원가입 폼에서 주민등록번호를 받는 건 사실상 위반입니다(예외: 금융실명법, 전자상거래법 등 명문 근거가 있는 업종).

생체인식정보는 2020년 개정으로 민감정보에 명시 추가되었습니다. 출입 통제용 지문 인식, 모바일 앱의 얼굴 인증 같은 흔한 기능도 모두 별도 동의와 분리 보관의 대상입니다.

8. 안전조치 의무 (제29조)

법 제29조는 "개인정보처리자는 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 아니하도록 안전성 확보에 필요한 기술적·관리적·물리적 조치를 하여야 한다"고 규정합니다. 구체적인 항목은 시행령과 「개인정보의 안전성 확보조치 기준」(고시)에 들어 있습니다.

자주 인용되는 항목들입니다.

영역의무 사항자주 쓰는 통제
접근통제접근 권한 관리역할 기반 권한, 최소권한 원칙
접근통제접속기록 보관·점검로그 보관(최소 1년), 정기 점검
암호화비밀번호·고유식별정보 암호화일방향 해시, 대칭키 암호화
암호화전송 구간 암호화TLS 적용
보안프로그램악성코드 방지백신·EDR 운영
출력·복사 통제화면 마스킹, 출력 로그DLP, 마스킹 정책
물리 보안출입통제, CCTV서버실·전산실 보안

법이 요구하는 안전조치는 결국 "개인정보가 흘러가는 길목마다 잠금장치를 두라"는 말입니다. 이 잠금장치를 설계하고 운영하는 일이 곧 정보보호 업무이고, 잠금이 없는 곳에서 사고가 나면 법 위반과 사고 책임이 함께 떨어집니다.

현실 사례: 골프존 개인정보 유출 (2023)

스크린골프 1위 사업자 골프존에서 회원 약 221만 명의 이름·전화번호·생년월일이 다크웹에 올라온 사건이 있었습니다. 조사 결과 직원 계정으로 외부에서 내부 업무망에 원격 접속할 수 있도록 관리되어 있었고, 회원 정보는 암호화되지 않은 평문 상태로 저장되어 있었습니다. 위 표의 "접근통제"와 "암호화" 항목 두 가지 모두를 정면으로 위반한 셈입니다.

개인정보보호위원회는 안전조치 의무 위반을 이유로 75억 원의 과징금과 540만 원의 과태료를 부과했습니다. 안전조치 의무는 사고가 났을 때 정상 참작 사유로 따로 보는 것이 아니라, 사고 자체와 별개로 그것 자체가 처분의 근거가 되는 의무라는 점을 분명히 보여주는 사례입니다. 사고가 나기 전부터, 사고와 무관하게 항상 작동하고 있어야 한다는 뜻이죠.

참고 기사: 업계 1위 골프존, 221만 명 정보 유출 (SBS 뉴스) · 골프존 75억 과징금·540만원 과태료 (보안뉴스)

9. 개인정보 처리방침 (제30조)

처리방침은 회사가 개인정보를 어떻게 다루는지를 외부에 공개하는 문서입니다. 홈페이지 푸터에 늘 보이는 그 링크입니다.

법 제30조와 시행령 제31조가 요구하는 필수 기재 사항입니다.

  1. 개인정보의 처리 목적
  2. 처리 항목
  3. 처리 및 보유 기간
  4. 제3자 제공에 관한 사항
  5. 처리 위탁에 관한 사항
  6. 정보주체의 권리·의무 및 행사방법
  7. 개인정보 보호책임자(CPO)의 성명과 연락처
  8. 자동화된 결정에 관한 사항 (2024년 개정 추가)
  9. 개인정보의 안전성 확보 조치
  10. 처리방침 변경에 관한 사항
  11. 쿠키 등 자동 수집 장치의 운영과 거부에 관한 사항

9.1 실제 처리방침 한 곳 직접 읽어보기

자주 쓰는 서비스의 처리방침을 한 번 정독해 보는 것이 가장 빠른 학습입니다. 다음 관점으로 읽으면 패턴이 보입니다.

점검 포인트무엇을 보는가
수집 항목필수/선택 구분이 분명한가
보유 기간"회원 탈퇴 시까지"만 적혀 있지 않은가
제3자 제공받는 자, 항목, 목적이 표로 정리되어 있는가
위탁위탁 업체와 위탁 업무가 명시되어 있는가
자동 수집쿠키·앱 로그 수집과 거부 방법이 구체적인가
CPO부서·이름·이메일이 실제 연락 가능한 형태인가

처리방침을 베껴 쓰는 회사가 많은데, 자기 회사 실제 처리 활동과 어긋난 처리방침은 그 자체로 위반입니다. 처리방침을 작성하거나 검토할 때는 "이 방침이 우리가 진짜 하는 일을 정확히 적었는가"를 한 줄씩 대조해 봐야 합니다.

10. 유출 통지·신고 (제34조)

사고가 났을 때의 의무입니다. 평소에는 거의 안 보다가 사고 당일에 갑자기 펴게 되는 조문이라 미리 한 번 익혀두는 것이 좋습니다.

핵심은 72시간과 통지·신고 항목입니다.

항목내용
통지 시점유출 등을 안 때부터 72시간 이내
통지 대상모든 영향받는 정보주체
신고 대상1천 명 이상 유출, 민감정보·고유식별정보 유출, 외부 침입 등의 사유 발생 시 개인정보보호위원회 또는 KISA
통지·신고 항목유출된 항목, 유출 시점·경위, 피해 최소화 방법, 사업자 대응 조치, 신고 접수처

72시간은 짧습니다. 사고 인지 후 원인 분석, 영향 범위 산정, 통지 채널 준비, 신고서 작성을 전부 그 안에 마쳐야 합니다. 그래서 사고 발생 전부터 통지 템플릿, 신고서 양식, 정보주체 연락처 추출 절차를 준비해 두는 것이 데이터 운영의 기본입니다.

11. 위반 시 제재

2023년 개정으로 과징금이 크게 강화되었습니다. 핵심만 정리하면 다음과 같습니다.

위반 유형제재
안전조치 의무 위반 등 주요 의무 위반위반행위와 관련한 매출액의 3% 이하 과징금
동의 없는 수집·이용·제공5천만 원 이하 과태료 또는 형사처벌(징역 5년 이하/벌금 5천만 원 이하)
주민등록번호 위반 처리5억 원 이하 과징금
CPO 미지정·처리방침 미공개1천만 원 이하 과태료

"매출액의 3%"는 회사 전체 매출이 아니라 위반행위와 관련된 매출을 기준으로 합니다. 다만 이 계산이 모호한 경우 매출 전체를 기준으로 한 시기도 있어, 사고 당시의 산정 기준을 확인하는 것이 중요합니다. 글로벌 사례로 비교하면 GDPR이 글로벌 매출의 4%까지 가능한 것과 비슷한 수준의 강도입니다.

현실 사례: 카카오 오픈채팅 과징금 (2024)

2023년 카카오톡 오픈채팅의 취약점이 악용되어 이용자 정보 6만 5,719건이 무단으로 조회된 사실이 드러났습니다. 개인정보보호위원회는 카카오가 안전조치 의무를 소홀히 했고, 유출 신고·통지 의무도 이행하지 않았다며 151억 4,196만 원의 과징금을 부과했습니다. 카카오는 행정소송으로 다투었으나 2026년 1월 1심에서 패소했습니다.

흥미로운 지점은 카카오 측이 "유출된 임시ID는 식별 불가능한 정보이므로 개인정보가 아니다"라고 다투었다는 부분입니다. 본문 3장에서 본 "단독으로는 식별이 어렵더라도 다른 정보와 쉽게 결합해 식별 가능하면 개인정보"라는 정의가 실제 다툼에서 어떻게 작동하는지를 보여주고, 동시에 본문 10장의 통지·신고 의무 위반이 별도의 처분 근거가 된다는 점도 함께 짚어주는 사건입니다. 한 사건에 안전조치 위반과 신고 의무 위반이 같이 묶이면, 그만큼 과징금도 무거워진다는 흐름을 읽어두면 좋습니다.

참고 기사: 카카오 151억 과징금 불복 소송 패소 (뉴스1) · 카카오 오픈채팅 '개인정보 정의' 쟁점 (ZDNet Korea)

12. 일상 업무에서 자주 만나는 사례

이론을 한 바퀴 돌았으니, 데이터를 다루는 일상 업무에서 자주 만나는 다섯 가지 상황을 법 조항과 연결해 봅니다.

12.1 사례 1: 회원가입 폼에 어떤 항목까지 받을까

상황: 새 서비스의 회원가입 폼을 설계하고 있다. 기획팀은 "마케팅에 쓸 수 있게 생년월일, 직업, 관심분야를 필수로 받자"고 한다.

검토 항목답
적용 조항제3조(최소 수집), 제15조, 제22조
필수 항목 기준서비스 제공에 반드시 필요한 항목만(이메일·비밀번호 정도)
마케팅용 항목선택 동의로 분리, 거부해도 가입 가능해야 함
만 14세 미만법정대리인 동의 절차 마련

12.2 사례 2: 가입 시 받은 이메일로 마케팅 메일 발송

상황: 가입 시 받은 이메일을 활용해 신상품 안내 메일을 보내려 한다.

검토 항목답
적용 조항제18조(목적 외 이용 제한), 정보통신망법 제50조(광고성 정보 전송)
가입 동의만으로 가능한가불가. 가입 목적은 "서비스 이용"이지 "마케팅"이 아님
필요한 절차별도의 광고성 정보 수신 동의(옵트인), 본문 첫머리에 광고임을 표시, 수신거부 방법 명시
야간 발송(21시~익일 8시)별도의 명시 동의 없으면 금지

12.3 사례 3: 고객 응대 업무를 외부 업체에 맡길 때

상황: 고객센터 운영을 외부 콜센터 업체에 위탁하기로 했다.

검토 항목답
처리위탁인가 제3자 제공인가처리위탁(우리 지시대로 우리 고객을 응대)
동의 필요 여부동의 불필요. 단, 처리방침에 위탁 업체와 위탁 업무 공개
계약서 필수 사항위탁 업무 범위, 안전조치 의무, 재위탁 통제, 손해배상
추가 점검위탁 업체의 접근 권한 분리, 상담 녹음 보관 기간 합의

12.4 사례 4: 직원 인사 정보 보관

상황: 인사팀 공유 폴더에 입사 지원서, 주민등록증 사본, 가족관계증명서 등이 평문으로 쌓여 있다.

검토 항목답
적용 조항제24조의2(주민등록번호 처리 제한), 제29조(안전조치)
주민등록번호 사본「개인정보의 안전성 확보조치 기준」에 따라 암호화 저장 의무
보유 기간근로기준법 등 다른 법령에 보관 기간이 있으면 그 기간만
접근 권한인사 담당자만 접근 가능하도록 폴더 권한 분리
퇴사 후보관 기간 종료 시 안전한 방법으로 파기, 파기 기록 남김

12.5 사례 5: 사용자가 "내 정보 다 보여 달라"고 요청

상황: 고객이 "내가 너희에게 준 정보 전부와, 너희가 그걸로 무엇을 했는지 알려달라"고 요청했다.

검토 항목답
적용 조항제35조(열람권), 제36조(정정·삭제권), 제37조(처리정지권)
응답 기한요청 받은 날부터 10일 이내
제공할 내용처리 목적, 처리 항목, 보유 기간, 제3자 제공·위탁 현황, 정보주체의 권리 행사 방법
거부 가능 사유다른 법률에 보존 의무가 있는 경우, 다른 사람의 권리를 부당히 침해할 우려가 있는 경우 등
거부 시 의무거부 사유와 이의제기 방법을 함께 안내

13. 실습: 처리방침 한 편 분석해 보기

서비스를 개발한다는 가정 하에 개인정보 처리가 어떤 메뉴에서 이뤄지고, 그 처리마다 어떤 법적 의무가 적용되는지를 점검해 봅시다. 그리고 그에 맞는 처리방침 문구를 작성해 보는 연습입니다.

모든 본문은 Claude를 이용하여 작성해주세요.

개인정보보호법 기초와 주요 조항 - AI 네이티브 모의해킹 베이스캠프 | 위니버시티