2026년 10월 은행권 개인정보 유출로 '정보가 유출됐다'는 통지를 받은 고객이 늘었지만, 유출 사실만으로 위자료가 자동 인정되지는 않는다. 법원은 실제 손해와 사업자의 안전조치 위반, 제3자 유통 여부 등을 따지며, 과거 카드사 유출 소송에서 확정된 위자료는 1인당 10만 원 수준이었다. 손해액 입증이 어려우면 개인정보보호법상 법정손해배상(300만 원 이하)을 청구할 수 있고 명의도용 같은 실제 금전피해는 별도이므로, 지금부터 통지서와 피해 증거를 보관해 두는 것이 중요하다.

2026년 10월 은행과 저축은행에서 개인정보가 잇따라 유출되면서, "고객님의 정보가 유출됐다"는 통지를 받은 사람이 늘었다. 가장 먼저 드는 생각은 배상이다. 하지만 유출 사실 하나만으로 위자료가 자동으로 나오지는 않는다.
2026년 1월 대법원은 약 40만 명의 정보가 유출된 한 사건에서, 유출은 인정되지만 위자료를 줄 만한 정신적 손해가 발생했다고 보기는 어렵다고 판단했다. "손해가 발생하지 않은 것이 분명한 경우까지 배상 의무를 인정하려는 취지는 아니다"라는 것이다.
이때 법원이 본 것은 유출된 정보의 성격이었다. 비밀번호가 암호화돼 있었는지, 이메일 주소만으로 신원이 특정되는지, 유출된 정보가 제3자에게 실제로 유통됐는지, 회사가 얼마나 빨리 조치했는지를 함께 따졌다.
이번 은행 유출도 상당수는 이름과 연락처 같은 개인정보가 샌 경우여서, 배상 다툼이 생긴다면 비슷한 기준이 적용될 가능성이 크다. 통지를 받았다고 곧바로 큰 배상을 기대하기는 어렵다는 뜻이다.

Ron Lach
그렇다고 방법이 없는 건 아니다. 개인정보보호법은 두 갈래를 두고 있다.
하나는 제39조의 손해배상이다. 유출로 실제 손해를 입었다면 그 손해를 배상받는다. 여기서 중요한 건 입증 책임이다. 회사가 '고의나 과실이 없었다'는 점을 스스로 증명하지 못하면 책임을 벗지 못한다. 방화벽 관리나 접근 권한 통제 같은 내부 사정은 고객이 알 수 없으니, 그 부담을 회사 쪽에 지운 것이다.
다른 하나는 제39조의2 법정손해배상이다. 손해액을 구체적으로 증명하기 어려울 때, 유출 사실만 밝히면 300만 원 이하 범위에서 배상을 청구할 수 있다. 다만 300만 원은 상한일 뿐 기준액이 아니고, 앞선 대법원 판결처럼 '손해가 없음이 분명하다'고 판단되면 이마저 인정되지 않을 수 있다.
고의나 중대한 과실이 드러나면 손해액의 여러 배를 물리는 징벌적 손해배상도 법에 있지만, 요건이 엄격해 실제 적용되는 사례는 많지 않다. 은행처럼 신용정보를 다루는 곳에는 개인정보보호법과 함께 신용정보법도 적용될 수 있으므로, 구체적인 근거 조항은 사안에 따라 달라진다.
실무에서는 피해를 세 가지로 나눈다.
첫째, 유출 그 자체에 대한 위자료다. 액수가 크지 않다. 2013년 KB국민카드와 신용정보회사 KCB에서 약 5378만 명의 정보가 빠져나간 사건에서, 대법원은 소송을 낸 고객 584명에게 1인당 10만 원을 지급하라고 확정했다. 원고들이 청구한 금액은 1인당 50만 원이었다.
둘째, 명의도용이나 부정 대출처럼 실제로 돈이 나간 피해다. 이것은 유출과의 인과관계만 입증되면 발생한 손해 전액을 청구할 수 있어, 위자료와는 성격이 다르다.
셋째, 아직 일어나지 않은 장래의 위험이다. 불안하더라도 피해가 현실화되기 전에는 배상 대상이 되기 어렵다.
배상 여부는 나중에 가려지지만, 증거는 지금 모아야 한다.
유출 자체의 위자료는 소액에 그치는 경우가 많다. 그래서 지금 더 중요한 일은 2차 피해를 막고, 혹시 생길 피해의 증거를 남겨 두는 것이다. 구체적인 청구를 검토한다면, 유출 항목과 보관해 둔 자료를 들고 변호사와 상담하는 편이 정확하다.
최근 정부는 이번 사태를 계기로 개인정보 유출에 대한 과징금과 처벌을 강화하겠다는 뜻을 밝혔다. 제도가 바뀌면 배상 기준도 달라질 수 있는 만큼, 통지를 받은 사람이라면 관련 발표를 함께 지켜볼 필요가 있다.