회사는 개인정보 유출을 안 때부터 72시간 안에 직원에게 통지하고 요건에 맞으면 당국에 신고할 의무가 있고, 직원은 즉시 열람·삭제·처리정지를 요구할 수 있다. 다만 2025년 12월 대법원 판단처럼 금전 배상은 노출 사실만이 아니라 실제 손해가 있어야 인정된다. 통지 내용과 유출 항목을 먼저 확인하고, 2차 피해 여부에 따라 대응 수위를 나눠 정하는 것이 핵심이다.
회사가 관리하던 직원 정보가 외부로 새어나갔다는 통보를 받았다면, 순서는 분명하다. 회사는 유출을 안 때부터 72시간 안에 당사자에게 알리고 요건에 맞으면 당국에 신고할 의무가 있고, 직원은 그 즉시 자기 정보에 대한 열람·삭제·처리정지를 요구할 수 있다. 다만 돈으로 받는 배상은 '노출됐다'는 사실만으로 자동으로 나오지 않는다. 최근 대법원 판단은 실제 피해가 있어야 한다는 쪽에 섰다.
Photo by Jonas Leupe on Unsplash
개인정보 보호법 제34조는 유출 사실을 알게 된 때부터 72시간 이내에 당사자에게 서면이나 전자우편, 문자 등으로 통지하도록 정한다. 통지에는 어떤 항목이 샜는지, 언제·어떻게 샜는지, 피해를 줄이려면 무엇을 해야 하는지, 회사의 대응과 구제 절차, 접수 담당 부서 연락처가 들어가야 한다. 이 다섯 가지가 빠진 통지는 형식만 갖춘 셈이다.
2026년 9월 11일부터는 기준이 더 넓어졌다. 유출이 확정되지 않았더라도 불법 접근이 의심되는 등 유출 가능성이 높다고 판단되면 역시 72시간 안에 알려야 한다. 통지가 늦으면 제재 대상이 되는데, 2024년부터 2026년 상반기까지 기한을 넘겨 제재받은 사례가 29건이었다.
신고는 통지와 다른 절차다. 샌 정보가 1천 명분 이상이거나, 민감정보·고유식별정보가 포함됐거나, 외부의 불법 접근으로 유출된 경우 중 하나에 해당하면 회사는 72시간 안에 개인정보보호위원회나 한국인터넷진흥원(KISA)에 신고해야 한다.
| 구분 | 통지(직원에게) | 신고(기관에) |
|---|---|---|
| 대상 | 유출된 당사자 본인 | 개인정보위·KISA |
| 기한 | 안 때부터 72시간 | 안 때부터 72시간 |
| 조건 | 유출(가능성 포함) 발생 시 | 1천명·민감/고유식별·외부불법접근 중 1 |
통지를 기다리는 것과 별개로, 직원은 자기 정보에 대해 세 가지를 요구할 수 있다. 열람 요구권(제35조)으로 회사가 내 어떤 정보를 어떻게 쓰고 있는지 확인하고, 정정·삭제 요구권(제36조)으로 틀렸거나 더 둘 이유가 없는 정보를 고치거나 지우게 하며, 처리정지 요구권(제37조)으로 문제 있는 처리를 멈추라고 할 수 있다.
노출 직후라면 열람으로 피해 범위를 먼저 파악하고, 보관할 필요가 없어진 정보는 삭제를, 추가 유출이 우려되는 처리는 정지를 요구하는 순서가 현실적이다. 회사가 정당한 사유 없이 거부하면 그 자체가 분쟁의 근거가 된다.
많은 사람이 유출만 되면 배상을 받는다고 생각하지만 그렇지 않다. 2025년 12월 4일 대법원(2023다311184)은 법정손해배상을 다룬 제39조의2에서 "유출로 인한 실제 손해 발생"이 있어야 청구권이 성립한다고 판단했다. 정보가 샜다는 사실만으로는 300만 원 이하의 법정손해배상이 자동으로 인정되지 않는다는 뜻이다.
그렇다고 입증 부담이 전부 개인에게 있는 것은 아니다. 일반 손해배상을 정한 제39조는 회사가 스스로 고의나 과실이 없었음을 증명하지 못하면 책임을 면하지 못하도록 해, 입증 책임을 회사 쪽으로 옮겨 놓았다. 핵심은 '실제 손해'를 보여줄 수 있느냐다.
이름, 부서, 휴대전화번호 정도만 샜다면 그 자체로 금전 배상까지 이어지기는 쉽지 않다. 공개된 명함 수준의 정보에 가깝기 때문이다. 문제가 커지는 지점은 따로 있다.
이 경우엔 손해를 구체적으로 특정하기 쉬워 배상 가능성이 올라간다. 반대로 연락처 노출 후 광고 전화가 늘었다는 정도의 막연한 불편만으로는 배상을 인정받기 어렵다는 것이 최근 판례의 분위기다.
노출 사실에 분노하기보다, 지금 쓸 수 있는 권리와 나중에 다툴 근거를 나눠 챙기는 편이 실익이 크다.