저축은행과 캐피탈에서 개인정보 유출이 잇따르면서 내 계좌에서 벌어진 무권한 거래의 책임이 누구에게 있는지 관심이 커졌다. 전자금융거래법 제9조는 해킹 등으로 부정 획득된 접근매체로 생긴 사고는 원칙적으로 금융회사가 배상하도록 정하지만, 이용자의 고의나 중과실이 있으면 책임이 나뉜다. 사고를 알게 되면 즉시 금융회사에 통지하고, 처리 결과에 불복할 경우 분쟁조정을 신청하는 절차를 미리 확인해 둘 필요가 있다.
2026년 가을 금융권에서 개인정보 유출이 잇따랐다. 대경일보 보도에 따르면 예가람저축은행에서 약 4만 명의 성명·생년월일·연락처가, 현대캐피탈에서는 대출 모집인 146명의 성명·주민등록번호 등이 유출됐다. 신한·KB국민·하나·BNK부산은행에서도 정보 유출이 확인됐다.
개인정보가 새면 그다음 걱정은 하나로 모인다. 내 계좌나 카드에서 내가 하지 않은 거래가 일어나면 그 손해는 누가 떠안느냐다.
결론부터 말하면, 법은 원칙적으로 금융회사가 책임지도록 설계돼 있다. 다만 조건이 있다.
Photo by FlyD on Unsplash
기준은 전자금융거래법 제9조다. 이 조항은 세 가지 사고에 대해 금융회사의 배상책임을 정한다. 접근매체가 위조·변조된 경우, 거래지시가 전자적으로 전송·처리되는 과정에서 생긴 사고, 그리고 정보통신망에 침입해 거짓이나 부정한 방법으로 얻은 접근매체가 이용된 경우다.
세 번째가 이번 유출 상황과 맞닿아 있다. 해킹으로 빼낸 정보로 제3자가 거래를 일으킨 전형적인 무권한 거래이기 때문이다. 이 경우 손해는 원칙적으로 금융회사가 배상한다.
모든 경우에 금융회사가 전액을 물어주는 것은 아니다. 같은 법 제9조와 시행령 제8조는 이용자에게 고의나 중대한 과실이 있으면 책임의 전부 또는 일부를 이용자가 지도록 한다.
중과실로 보는 대표적인 경우는 이렇다.
다만 이용자의 고의·중과실을 입증할 책임은 금융회사에 있고, 실무에서 이를 증명하기는 쉽지 않다는 것이 법원 판례를 다룬 연구들의 공통된 지적이다. 단순히 피싱 문자에 속았다는 사실만으로 곧바로 중과실이 되는 것은 아니라는 뜻이다.
피해를 줄이려면 시점이 중요하다. 전자금융거래법 제10조는 분실·도난 사실을 통지한 이후 제3자 사용으로 생긴 손해는 금융회사가 책임지도록 한다. 즉 통지가 빠를수록 유리하다.
정리하면 무권한 거래의 1차 책임은 금융회사에 있고, 이용자의 중과실이 확인될 때만 책임이 옮겨간다. 핵심은 사고를 안 순간 바로 통지하고 근거를 남기는 것이다. 개별 사건의 과실 판단은 사정마다 달라지므로, 다툼이 길어질 것 같으면 금융분쟁조정 절차를 빨리 밟는 편이 낫다.