개정 개인정보 보호법, 무엇이 달라졌고 무엇이 남았나 [김앤장 data & security 인사이트]

입력 2026-09-22 07:00  

개정 개인정보 보호법, 무엇이 달라졌고 무엇이 남았나 [김앤장 data & security 인사이트]

한경 로앤비즈의 'Law Street' 칼럼은 기업과 개인에게 실용적인 법률 지식을 제공합니다. 전문 변호사들이 조세, 상속, 노동, 공정거래, M&A, 금융 등 다양한 분야의 법률 이슈를 다루며, 주요 판결 분석도 제공합니다.




9월 11일부터 개정 개인정보 보호법과 시행령이 시행됐다. 개인정보보호위원회는 개인정보 유출 사전예방과 피해구제 강화를 개정의 목적으로 밝히고 있다. 개정법의 핵심 내용과 그를 둘러싼 해석 과제들을 살펴본다.
신고 및 통지 의무의 확대


먼저 가장 눈에 띄는 것은 신고와 통지를 해야 하는 경우가 늘어났다는 것이다. 개인정보가 외부로 유출되지 않았더라도 위변조됐거나 랜섬웨어 감염 등으로 훼손된 경우 또한 신고와 통지의 대상에 포함됐다.(참고로 개정 법에선 분실, 도난, 유출, 위조, 변조 또는 훼손을 ‘유출 등’으로 통칭하면서 함께 규율한다.)

예전에는 개인정보의 유출 사실이 확정된 뒤에야 신고 및 통지 의무가 생겼다. 이제는 시스템에 대한 불법 접근이 발생해 ‘유출 등’이 의심되는 정황이 있는 경우나 일부 유출이 확인돼 다른 사람에게도 유출됐을 수 있다고 인정되는 경우 등에도 72시간 이내에 그 가능성을 통지하도록 했다.

문언상 신고와 통지 대상이 확대됐음은 명확하다. 이제는 구체적인 사안에 대한 적용의 문제가 남는다. 관리상 실수로 데이터가 잘못 병합되거나 삭제됐더라도 ‘유출 등’에 해당하는지, 랜섬웨어에 감염된 정보의 내용을 알 수 없는 경우에도 신고와 통지를 해야 하는지, 통지 의무를 발생시키는 의심이나 가능성은 어느 정도 수준이어야 하는지 등과 같은 다양한 변주들을 실무상 직면하게 될 것으로 예상된다.
다양해진 과징금 가중 및 감경 사유


이번 개정에선 전체 매출액의 최대 10%까지 과징금을 부과할 수 있는 사유들을 신설하면서, 과징금 산정에 있어 가중 판단을 할 수 있는 사유들과 이른바 ‘투자 감경’을 포함해 과징금 감경의 근거로 삼을 수 있는 사유들을 추가했다. 예컨대 반복 위반과 지연 신고통지, 피해 확산 방지 조치 미이행 등은 가중 사유로 고려될 수 있다. 사고 발생에 대비한 대응 체계의 구축 운영과 사후 신속 대응 노력 등은 과징금 감경의 근거가 될 수 있다.

ISMS-P 인증과 자율 규약 등 개인정보 보호 노력에 대한 과징금 감경 비율이 하향 조정된 것은 이례적이라고 할 수 있다. 개인정보 보호법의 적용을 받는 기관과 기업으로서는 이러한 과징금 산정에서의 고려 요소들을 아우를 수 있도록 관련 절차와 규정들을 정비하고, 투자와 자원 배분이 효과적으로 이뤄질 수 있도록 하는 방안을 고민해 봐야 할 것이다.
개인정보 보호 거버넌스 정립


개정법에서는 개인정보처리자의 대표자가 개인정보의 안전한 처리 및 정보주체의 권리 보호에 대한 최종적인 책임자로서, 개인정보 보호에 필요한 전문 인력과 충분한 예산의 지원 등 총괄적인 관리 조치를 실효성 있게 해야 함을 선언하고 있다. 아울러 개인정보처리자는 개인정보 보호책임자(CPO)가 업무를 독립적으로 수행할 수 있도록 업무 수행에 적합한 조직과 자원을 제공해야 한다. 정기적으로 대표자 또는 이사회에 직접 보고할 수 있는 체계도 갖춰야 한다.

CPO는 대표자 및 이사회에 대한 개인정보 보호 현황 및 주요 사항을 보고하는 것을 포함해 개인정보의 처리와 보호에 관한 업무를 총괄한다. 기관과 기업으로서는 CPO의 역할을 어떻게 정의하는지, 특히 대표자와의 관계 및 책임 범위 설정을 어떻게 해야 하는지가 거버넌스 측면에서의 핵심 과제가 됐다.

비록 개인정보보호위원회가 신규 CPO 제도 도입과 관련해 2027년 12월 31일까지 계도기간을 둘 것이며, 그 기간 중 ▲CPO 미지정 ▲CPO 자격요건 미비 ▲이사회 의결 의무 위반 ▲신고 해태 등 법령 위반에 대해 과태료를 부과하지 않겠다는 입장을 밝혔다. 그 기간 중에 일관되지 않은 실무가 지속되면 다른 규정의 준수 여부가 문제되는 사안에 책임 소재가 불분명해질 수 있다는 점은 유의할 필요가 있다.

변경된 사항이 결코 가볍거나 적지 않은 법 개정이다. 그러나 기관과 기업들에는 개인정보를 보호하고 사고를 예방하기 위한 체계를 재정비하고, 설령 사고가 발생하더라도 안정적 대응을 도모할 수 있는 기반을 갖출 수 있는 기회가 될 수 있다. 특히 ▲사고 발생에 따른 대응 매뉴얼 정비 ▲개인정보 보호를 위한 선제적 투자 및 조치 검토 ▲CPO에 의한 대표자 이사회 보고 및 의결 절차 정립 등은 개정법 아래서 개인정보처리자와 CPO가 주목해야 할 사항들로 보인다.


관련뉴스

    top
    • 마이핀
    • 와우캐시
    • 고객센터
    • 페이스 북
    • 유튜브
    • 카카오페이지

    마이핀

    삼성바이오로직스현대차삼성전자트럼프

    와우캐시

    와우넷에서 실제 현금과
    동일하게 사용되는 사이버머니
    캐시충전
    서비스 상품
    월정액 서비스
    GOLD 한국경제 TV 실시간 방송
    GOLD PLUS 골드서비스 + VOD 주식강좌
    파트너 방송 파트너방송 + 녹화방송 + 회원전용게시판
    +SMS증권정보 + 골드플러스 서비스

    고객센터

    강연회·행사 더보기

    7일간 등록된 일정이 없습니다.

    이벤트

    7일간 등록된 일정이 없습니다.

    공지사항 더보기

    open
    핀(구독)!