개인정보가 유출됐다는 문자를 받으면, 무엇부터 해야 할까?
은행이나 홈쇼핑에서 개인정보가 새어나갔다는 문자를 받아본 적이 있을 거예요. 그 문자 뒤에는 정보주체가 실제로 행사할 수 있는 권리와, 기업이 반드시 지켜야 하는 절차가 함께 걸려 있어요.
3줄 요약
- 개인정보 보호법은 내 정보를 열람하고 고치고 지우고 처리를 멈추게 할 권리를 정보주체에게 줘요.
- 정보가 새어나갔다면 처리자는 72시간 안에 알려야 하고, 지키지 않으면 과태료를 물어요.
- 고의나 과실로 정보가 샜다면 피해를 따로 증명하지 않아도 300만원 이하의 손해배상을 청구할 권리가 생겨요.

01이 말이 무슨 뜻인가
개인정보는 이름이나 주민등록번호처럼 그 자체로 누구인지 알아볼 수 있는 정보만 가리키지 않아요. 얼굴 사진, 계좌번호, 휴대전화 번호는 물론이고 다른 정보와 겹쳐 보면 한 사람을 짚어낼 수 있는 정보까지 모두 개인정보 보호법이 다루는 범위 안에 들어가요. 그래서 회사가 이름을 지워서 통계로만 쓴다고 해도, 다른 자료와 합쳐 누구인지 알 수 있는 상태라면 여전히 개인정보로 취급돼요.
이 정보를 누구에게 얼마나 알려주고 어떻게 쓰이게 할지 스스로 정하는 힘을 개인정보 자기결정권이라고 불러요. 헌법재판소가 오래전에 이 권리를 인정한 뒤로, 개인정보 보호법 제4조는 이 힘을 구체적인 여섯 가지 권리로 풀어서 정보주체에게 나눠줬어요.
그 여섯 가지 가운데 실생활에서 자주 쓰이는 건 네 가지예요. 내 정보를 누가 어떻게 처리하고 있는지 확인하고 사본을 받는 열람요구권, 잘못된 내용을 고치거나 아예 지워달라고 요구하는 정정·삭제요구권, 더 이상 내 정보를 쓰지 말라고 막는 처리정지요구권, 그리고 피해를 입었을 때 배상을 청구하는 권리예요. 자동화된 시스템 혼자 판단해 불이익을 준 결정에는 설명을 요구하거나 거부할 권리도 법에 함께 들어 있어요.
| 요구할 수 있는 것 | 무슨 내용인가 | 처리 기한 |
|---|---|---|
| 열람요구 | 내 정보를 처리하는지 확인하고 사본을 받음 | 원칙적으로 10일 이내 |
| 정정·삭제요구 | 잘못된 정보를 고치거나 지움 | 지체 없이(다른 법에 보존 의무가 없다면) |
| 처리정지요구 | 개인정보 처리 자체를 멈추게 함 | 지체 없이 |
| 손해배상(법정손해배상) | 고의·과실로 유출된 경우 증명 없이 청구 | 소송을 통해 다툼 |
02왜 이런 게 생겼나
인터넷과 카드 결제가 일상이 되면서 기업들은 이름, 주민등록번호, 카드번호, 구매 이력을 방대하게 모아두게 됐어요. 정보를 모아두는 곳이 늘어난 만큼 해킹이나 내부자의 실수로 그 정보가 통째로 새어나가는 사고도 되풀이됐고, 수백만 명의 개인정보가 한꺼번에 유출된 사건이 뉴스를 장식하는 일이 낯설지 않게 됐어요.
처음에는 정보통신망법처럼 업종별로 흩어진 법들이 개인정보를 각각 다뤘어요. 그러다 2011년에 개인정보 보호법이 따로 만들어지면서 공공기관과 민간기업을 가리지 않고 개인정보를 다루는 모든 곳에 적용되는 하나의 기준이 생겼고, 이 법을 감독하는 개인정보보호위원회도 이후 대통령 직속의 독립기구로 위상이 올라갔어요.
법이 계속 강해진 이유는 단순해요. 정보를 허술하게 관리해서 아끼는 비용보다 유출됐을 때 물어야 할 책임이 가벼우면, 기업 입장에서는 보안에 돈을 들일 이유가 줄어들거든요. 그래서 과징금 상한을 기업의 전체 매출액에 견줘 정하는 방식으로 법을 고쳐, 회사 규모가 클수록 유출 사고의 부담도 함께 커지도록 만들었어요.
03숫자로 보면 어떤가
개인정보가 샜다는 사실을 알게 되면 처리자는 72시간 안에 정보주체에게 알려야 해요. 유출된 인원이 1000명을 넘거나 주민등록번호 같은 민감한 정보가 포함된 경우에는 개인정보보호위원회에도 같은 기한 안에 신고해야 하고, 이 기한을 넘기면 처리자에게 과태료가 부과돼요.
과징금의 크기도 사고의 무게에 따라 달라져요. 기본 상한은 전체 매출액의 3%지만, 고의나 중대한 과실로 같은 위반을 반복하거나 1000만명이 넘는 정보가 한꺼번에 새어나가는 것처럼 특히 무거운 경우에는 매출액의 10%까지 과징금이 오를 수 있어요. 반대로 사고가 나기 전에 보안에 미리 투자해뒀다면 이 과징금을 최대 40%까지 깎아주는 감경 제도도 함께 있어요.
피해를 본 사람 입장에서 가장 든든한 숫자는 300만원이에요. 처리자의 고의나 과실로 정보가 유출됐다면, 정보주체는 실제로 얼마나 피해를 입었는지 일일이 증명하지 않아도 300만원 이하의 범위에서 손해액을 청구하는 법정손해배상제도를 쓸 수 있어요.
04자주 헷갈리는 것
은행이나 카드사가 다루는 개인신용정보는 개인정보 보호법이 아니라 신용정보법의 적용을 받는 경우가 많아요. 그래서 금융회사와의 분쟁은 개인정보보호위원회가 아니라 금융감독원이나 신용정보원 쪽 절차를 먼저 거치게 되는 경우가 흔한데, 이 둘을 헷갈려서 엉뚱한 곳에 민원을 넣는 사람이 적지 않아요.
마케팅 문자 수신에 동의했다가 철회하는 것과, 내 개인정보 자체를 지워달라고 삭제요구권을 행사하는 건 다른 절차예요. 동의를 철회하면 그 목적으로는 정보를 더 쓰지 않겠다는 뜻일 뿐 회사가 갖고 있던 정보 자체가 바로 사라지는 건 아니라서, 완전히 지우고 싶다면 삭제요구권을 따로 행사해야 해요.
개인정보처리방침에 동의했다는 사실을 정보가 안전하게 관리되고 있다는 증거로 착각하기도 해요. 동의는 회사가 정보를 모으고 쓸 수 있는 근거를 만들어줄 뿐이고, 그 정보를 얼마나 안전하게 지키는지는 전혀 다른 문제라서, 동의서에 도장을 찍었다고 안심할 이유는 없어요.
05언제 내 일이 되나
개인정보가 유출됐다는 통지를 받았다면 먼저 어떤 정보가 샜는지부터 확인하세요. 비밀번호나 계좌 관련 정보가 포함됐다면 관련 계정의 비밀번호를 바꾸고, 피해가 의심되면 개인정보보호위원회나 KISA 개인정보침해 신고센터(국번 없이 118)에 상담하거나 분쟁조정을 신청하는 절차로 이어가면 돼요.
꼭 사고가 났을 때만 권리를 쓸 수 있는 건 아니에요. 평소에 자주 쓰는 서비스에 열람요구권을 행사해서 내 정보가 어디에, 어떤 목적으로 쓰이고 있는지 한 번씩 확인해보고, 더 이상 필요 없어진 마케팅 동의는 그때그때 철회해두는 습관이 정보를 지키는 데 도움이 돼요.
이것만 기억하세요
- 개인정보 보호법은 열람·정정·삭제·처리정지를 요구할 권리를 정보주체에게 줘요.
- 정보가 새어나가면 72시간 안에 통지해야 하고, 고의·과실이 있다면 300만원 이하의 손해배상을 증명 없이 청구할 권리가 생겨요.
- 개인정보가 유출됐다면 어떤 정보가 샜는지부터 확인하고, 평소에는 열람요구권으로 내 정보가 어떻게 쓰이는지 점검해두는 편이 안전해요.


