AI LENS

같은 이슈, 네 가지 시선

서울경제신문

← 오디오 목록으로

2026.09.10 22:53 · 팟캐스트

개인정보 반복 유출땐 매출 10% 과징금…11일부터 시행

고의·중과실 등 반복·대규모 유출시 엄정 대응 사전예방 투자·신속 대응에는 최대 40% 인센티브 CPO 권한·책임 강화, 개인정보위 신고 의무화

스크립트 (본문 텍스트)

같은 뉴스, 네 가지 시선. AILENS입니다. 오늘 이야기는 2025년, 이달 11일부터 시행된 개정 개인정보 보호법 얘기입니다. 어제 개인정보보호위원회가 공식 발표했어요. --- 화면 없이 상상해보세요. 내 이름, 전화번호, 주민번호가 어딘가 어두운 사이트에 올라와 있는 걸 본인은 모르는 상황. 그 사이 기업은 유출 사실을 알고도 며칠째 아무 말이 없어요. 이 상황, 낯설지 않죠. --- 지금까지 개인정보 유출 사고가 나도 기업이 내는 과징금은 크지 않았어요. 위반 행위 기준으로 계산하다 보니, 매출 수천억짜리 회사가 수억 원 벌금 내고 끝났거든요. 소비자 입장에서는 뭔가 억울한 구도였죠. 이번에 달라진 핵심은 이겁니다. 고의나 중대한 과실로 천만 명 이상 피해를 냈거나, 삼 년 안에 위반을 반복한 경우엔 '전체 매출액의 최대 10%'까지 과징금을 물릴 수 있게 됐어요. 매출이 클수록 벌금도 커지는 구조로 바뀐 거예요. --- 이게 한 기업만의 이야기가 아닌 이유가 있어요. 우리가 개인정보를 맡긴 곳은 한두 곳이 아니잖아요. 쇼핑몰, 병원, 학교, 앱. 셀 수도 없죠. 개정법은 일정 규모 이상의 기업과 기관에 개인정보보호책임자, 씨피오(CPO)를 이사회 의결로 지정하게 했어요. 담당자를 지정하는 데 그치는 게 아니라, 이사회가 직접 개입하게 만든 거죠. CEO의 최종 책임도 법에 명시됐고요. 개인정보 관리를 실무 담당자 한 명의 일로 두지 않겠다는 신호입니다. --- 그런데 저는 이 대목이 좀 흥미로웠어요. 처벌만 강화한 게 아니라는 점이요. 사고 전에 보안 예산을 늘리고 인력을 갖춘 기업, 사고가 터졌을 때 빠르게 탐지하고 72시간 안에 이용자에게 알린 기업에는 과징금을 최대 40%까지 깎아줍니다. 벌금을 무기로 쓰면서, 동시에 '미리 잘 한 곳은 봐줄게'라는 유인을 함께 심어놓은 거예요. 보통 규제는 채찍이냐 당근이냐 둘 중 하나인 경우가 많은데, 이번엔 두 가지를 같은 조문에 넣었어요. 실제로 기업 행동이 바뀔지는 지켜봐야 하지만, 설계 방향 자체는 달라진 거거든요. --- 그럼에도 마음에 걸리는 게 있어요. 통지 기준이 넓어진 부분입니다. 이제는 유출이 '확인'되지 않아도 가능성이 높다고 판단되면 72시간 안에 이용자에게 알려야 해요. 원칙적으로는 좋은 방향이에요. 늦게 아는 것보다 빨리 아는 게 낫죠. 그런데 '가능성이 높다'는 판단을 누가, 어떤 기준으로 내릴까요. 기업이 자기 판단으로 늦추거나, 반대로 불필요한 공지로 혼란이 생기거나. 어느 쪽이든 기준이 흐리면 제도가 제대로 작동하기 어려워요. 법은 나왔지만, 실제 운용의 디테일이 중요한 지점입니다. --- 오늘 기억하실 게 있다면 이겁니다. 개인정보 보호를 잘하면 과징금을 덜 낸다는 구조가 생겼어요. 기업 입장에서 보안 투자가 '비용'이 아니라 '리스크 관리'가 되는 환경이 만들어진 거죠. 이게 실제로 작동하는지, 일 년쯤 뒤에 다시 확인해볼 필요가 있습니다. 개인정보 침해와 관련한 문의나 신고는 개인정보보호위원회(국번 없이 182)로 연락하실 수 있어요. --- 같은 뉴스, 네 가지 시선. AILENS였습니다.