2026년 10월 1일 시행된 개정 정보통신망법은 반복 침해사고 기업에 매출 최대 3% 과징금을 물리지만, 이 돈은 국고로 들어갈 뿐 피해자에게 지급되지 않는다. 유출 피해자가 배상을 받으려면 개인정보보호법에 따라 사업자를 상대로 직접 청구해야 하며, 과징금 부과와는 전혀 다른 절차다. 통지문을 받았다면 원문을 보관하고 유출 항목을 확인한 뒤, 3년의 소멸시효 안에 분쟁조정과 소송 중 어느 경로로 갈지 정해야 한다.
2026년 10월 1일부터 시행된 개정 정보통신망법은 기업이 고의나 중대한 과실로 사이버 침해사고를 반복하면 관련 매출액의 최대 3%를 과징금으로 부과한다. 정보보호 최고책임자를 임원급으로 올리고 정보보호위원회 설치를 의무화하는 조항도 함께 들어갔다.
여기서 오해하기 쉬운 지점이 있다. 이 과징금은 국가가 기업의 관리 소홀을 제재하는 돈이고, 걷힌 금액은 국고로 들어간다. 내 정보가 유출돼 불안에 떨었더라도 과징금에서 한 푼도 나에게 배분되지 않는다.
Photo by Vitaly Gariev on Unsplash
피해자가 받는 돈은 개인정보보호법상 손해배상이다. 청구 방법은 세 갈래다.
일반 손해배상은 사업자가 고의나 과실이 없었음을 스스로 입증하지 못하면 책임진다. 다만 피해자가 정신적 고통을 어느 정도 증명해야 한다. 법정손해배상은 구체적 손해액을 증명하지 않아도 300만 원 한도에서 법원이 위자료를 정해 주는 제도라, 소액 피해자에게 현실적이다. 사업자의 고의나 중대한 과실이 인정되면 손해액의 5배까지 물리는 징벌적 손해배상도 열려 있다.
문제는 실제 인정액이다. 유출 사건에서 1인당 위자료는 대체로 10만 원 안팎, 많아야 수만에서 30만 원 선에서 정해져 왔다. 주민등록번호 같은 민감정보가 대량으로 퍼져 회수가 불가능한 경우엔 배상이 인정되지만, 정보가 곧바로 회수돼 외부로 번지지 않았다면 기각되기도 한다.
개정법은 유출이 확정되지 않았더라도 가능성이 높다고 판단되면 72시간 안에 통지하도록 했다. 통지문에는 유출된 항목, 시점과 경위, 피해를 줄이는 방법, 사업자의 대응과 구제 절차, 담당 연락처가 담긴다. 통지를 받았다면 순서대로 움직이는 게 좋다.
혼자 소송을 걸면 배상액보다 비용과 시간이 더 드는 일이 흔하다. 위자료가 10만 원대인데 인지대와 변호사 비용을 감당하기 어렵기 때문이다. 그래서 대안이 분쟁조정이다.
개인정보 분쟁조정위원회는 비용이 거의 들지 않고 평균 두세 달 안에 결론이 난다. 같은 사고 피해자가 50명을 넘으면 집단분쟁조정으로 한 번에 처리할 수 있고, 조정이 성립하면 재판상 화해와 같은 효력을 갖는다.
판단 기준은 이렇게 잡으면 된다. 유출 항목이 이름과 연락처 정도이고 확산 정황이 없다면 조정으로 위자료를 받는 편이 현실적이다. 주민등록번호나 금융정보가 대량으로 퍼졌고 2차 피해가 확인된다면, 같은 처지의 피해자를 모아 공동소송으로 징벌적 배상까지 노려볼 만하다. 어느 길이든 손해와 가해자를 안 날부터 3년이 지나면 청구할 수 없다. 통지문을 받은 날을 기준으로 시효부터 계산해 두는 게 먼저다.