개인정보가 새면 매출의 10%를 물린다는데, 나와는 무슨 상관일까?
개정된 개인정보 보호법과 시행령이 9월 11일부터 시행됐어요. 반복되거나 대규모인 유출에는 매출액의 최대 10%까지 과징금을 물릴 수 있게 됐어요.
2026. 09. 21 개인정보 보호책임자 신고 기한을 최종 시행령의 6개월로 고치고, 근거를 확인하지 못한 과태료 금액을 뺐습니다.
3줄 요약
- 2026년 3월 공포된 개정 개인정보 보호법·시행령·고시가 9월 11일부터 시행됐어요.
- 반복되거나 1000만명 이상 피해를 낸 유출에는 전체 매출액의 10% 이내에서 과징금을 매길 수 있게 됐어요.
- 유출 가능성 단계부터 72시간 안에 통지해야 하고, 위조·변조·훼손도 신고 대상에 새로 포함됐어요.

01무슨 일인가
2026년 3월 공포된 개정 개인정보 보호법과 시행령, 고시가 9월 11일부터 시행됐어요. 6개월의 경과 기간을 거친 뒤라, 기업들은 이미 새 기준에 맞춰 준비를 해온 셈이에요.
가장 큰 변화는 과징금이에요. 기존에는 전체 매출액의 3% 이내에서 산정하던 과징금 상한이 10% 이내로 올라갔어요. 고의나 중과실로 3년 안에 위반을 반복하거나, 1000만명 이상에게 피해를 준 대규모 유출이거나, 시정명령을 이행하지 않아 유출 사고로 이어진 경우가 그 대상이에요.
가중과 감경 기준도 촘촘해졌어요. 중복 위반이 한 번이면 20%, 두 번이면 40%, 세 번 이상이면 80%까지 과징금이 늘어나고, 신고나 통지 의무를 지키지 않으면 최대 30%가 더해져요. 반대로 평소 개인정보 보호에 투자해뒀다면 최대 40%까지 깎아줘요.

02왜 이렇게 됐나
이번 개정의 배경에는 대규모 개인정보 유출 사고가 잇따랐던 최근 몇 년이 있어요. 유출된 정보가 수천만 건 단위로 커지면서, 기존 과징금 수준으로는 기업의 재발 방지 유인이 부족하다는 지적이 계속 나왔어요.
통지 의무도 손봤어요. 예전에는 유출이 확정된 뒤에야 알리면 됐지만, 이제는 유출 가능성이 있다는 것만 인지해도 72시간 안에 알려야 해요. 정보가 특정되지 않은 상태라도 미리 알리게 한 거예요.
신고 대상도 넓어졌어요. 정보를 빼가는 유출뿐 아니라 위조나 변조, 훼손까지 신고·통지 대상에 포함되면서, 랜섬웨어로 정보가 훼손된 경우도 이제는 알려야 하는 사고가 됐어요.
| 구분 | 이전 | 개정 후(9.11 시행) |
|---|---|---|
| 과징금 기준 | 전체 매출액의 3% 이내 | 전체 매출액의 10% 이내 |
| 통지 시점 | 유출이 확정된 뒤 | 유출 가능성 단계부터 |
| 신고 대상 | 유출만 해당 | 위조·변조·훼손까지 포함 |
03이 상한은 얼마나 커졌나
매출액 10%라는 상한이 실제로 얼마나 큰 금액인지, 올해 부과된 역대 최대 과징금 사례로 가늠해볼 수 있어요. SK텔레콤은 2025년 유심 정보 유출 사고로 2,324만4,649명의 정보가 새어나가면서, 개인정보보호위원회 출범 이후 최대인 1,347억9,100만원의 과징금을 부과받았어요.
이 사고는 1,000만명이 훌쩍 넘는 대규모 유출이라, 이번에 시행된 새 기준(매출액 10%)이 적용됐다면 상한선 자체가 크게 달라졌을 사례예요. SK텔레콤의 최근 3년 평균 매출(12조5,926억원)을 기준으로 계산하면, 개정 전 3% 상한은 3,778억원, 개정 후 10% 상한은 1조2,593억원으로 늘어나요. 상한만 놓고 보면 약 3.3배 차이예요.
실제로 부과된 1,347억9,100만원은 개정 전 3% 상한(3,778억원)에도 못 미치는 금액이었어요. 다시 말해 이번 개정으로 상한이 올라간다고 모든 과징금이 자동으로 몇 배씩 뛰는 건 아니고, 위반의 경중과 가중·감경 요소에 따라 실제 부과액은 상한선과 별개로 정해진다는 점을 함께 봐야 해요.
04지난번엔 어떻게 됐나
국내 개인정보 유출 과징금의 '역대 최대' 기록은 최근 10년 동안 여러 번 바뀌었어요. 2016년 인터파크 사고(1,030만명 피해)에는 44억8,000만원의 벌금이 부과됐는데, 2023년 카카오톡 오픈채팅 유출 사고에는 그보다 훨씬 큰 151억4,196만원의 과징금이 매겨지며 당시 국내 기업 역대 최대 기록을 새로 썼어요.
그런데 2025년 SK텔레콤 사고에서는 이 기록이 또 한 번 바뀌었어요. 1,347억9,100만원이라는 과징금은 카카오 사례의 약 9배에 이르는 규모였고, 2022년 구글·메타가 국내에서 받았던 과징금(1,000억원)도 넘어섰어요.
44억원(2016)에서 151억원(2023)을 거쳐 1,348억원(2025)까지, 역대 최대 기록이 갈수록 큰 폭으로 뛰어온 거예요. 그런데도 이 금액이 매출액 3% 상한에조차 못 미쳤다는 사실이, 이번에 상한을 10%로 올린 배경으로 보여요. 앞으로 비슷한 대규모 유출이 또 터진다면, 이번 개정 이후의 과징금이 1,348억원이라는 기록을 넘어설지가 이 제도의 실효성을 가늠할 다음 시험대가 될 거예요.
05나한테 뭐가 달라지나
소비자 입장에서는 내 정보가 새어 나갔을 가능성만으로도 더 빨리 통지를 받을 길이 넓어졌어요. 예전 같으면 유출이 확정될 때까지 기다려야 했던 상황에서, 이제는 그 이전 단계에서부터 알림을 받을 수 있어요.
연매출이나 수입이 1800억원을 넘으면서 대규모 개인정보를 다루는 기업이라면 개인정보 보호책임자를 지정하거나 바꿀 때 이사회 의결을 거쳐 6개월 안에 신고해야 해요.
이것만 기억하세요
- 개정 개인정보 보호법·시행령이 9월 11일부터 시행되며 과징금 상한이 매출액의 3%에서 10%로 올랐어요.
- 유출 확정 전 '가능성' 단계부터 72시간 안에 통지해야 하고, 위조·변조·훼손도 신고 대상이에요.
- 연매출 1800억원 이상 대규모 처리자는 CPO 지정·변경 시 이사회 의결을 거쳐 6개월 안에 신고해야 해요.


