결제대행업체 해킹으로 소비자 카드·결제 정보가 유출됐지만 소비자는 자신이 어느 위탁업체를 거쳤는지조차 알기 어렵다. 개인정보보호법은 위탁 업무 관련 손해배상에서 수탁자를 원청의 소속 직원으로 봐 위탁업체 잘못이어도 원청에 책임을 물을 수 있고, 입증 책임은 기업이 진다. 유출 통지를 확인한 뒤 개인정보보호위·KISA 신고와 분쟁조정을 거쳐 최대 300만 원의 법정손해배상이나 5배 징벌적 배상을 청구할 수 있다.

온라인에서 결제할 때 소비자는 어느 결제대행사(PG사)를 거치는지 알기 어렵다. 결제 시스템은 쇼핑몰이 깔아두는 것이라, 내 카드 정보가 어느 회사의 서버를 지나가는지 고를 수도, 확인할 수도 없다. 그런데 사고는 바로 이 보이지 않는 위탁업체에서 터진다.
2026년 9월 11일 보도에 따르면 결제대행업체들이 잇따라 해킹당했다. 토스페이먼츠에서는 특정 가맹점의 결제연동 인증정보가 노출돼 고객 2,671명의 결제내역 4,131건이 조회됐다. 회사는 카드 비밀번호와 유효기간, CVC 같은 결제 핵심 정보는 포함되지 않았다고 설명했다. 코엠페이먼츠에서는 거래내역과 카드정보가 탈취됐는데, 유출된 거래와 피해자를 아직 특정하지 못하고 있다. 문제는 여기서 시작된다. 내가 거래한 쇼핑몰도, 카드사도 아닌 위탁업체 잘못이라면, 나는 누구에게 배상을 요구해야 할까.

Markus Winkler
결론부터 말하면, 위탁업체 잘못이라도 원청에 책임을 물을 수 있다. 개인정보보호법 제26조는 위탁 업무와 관련한 손해배상 책임에서 수탁자를 개인정보처리자, 즉 원청의 소속 직원으로 본다고 정하고 있다. 위탁업체를 마치 원청 내부 직원처럼 취급한다는 뜻이다.
이 조항이 있는 이유는 분명하다. 기업이 업무를 외부에 맡겼다는 이유로 책임에서 벗어난다면, 위탁은 책임을 떠넘기는 통로가 되어 버린다. 그래서 법은 원청에 수탁자를 교육하고 감독할 의무를 지우고, 위탁 계약도 문서로 하도록 요구한다. 이번 사례에서 전문가가 "일차 책임은 PG사에 있지만 카드사도 제휴업체의 보안을 확인해야 한다"고 지적한 것도 같은 맥락이다.
배상을 받으려면 피해자가 기업의 잘못을 낱낱이 증명해야 할 것 같지만, 실제로는 반대다. 개인정보보호법은 손해배상 청구에서 개인정보처리자가 스스로 고의나 과실이 없음을 입증하지 못하면 책임을 면할 수 없도록 규정한다. 입증 책임이 피해자가 아니라 기업 쪽에 있는 것이다.
배상 방식도 두 갈래다. 하나는 법정손해배상으로, 실제 손해액을 일일이 증명하기 어려운 경우 300만 원 이하 범위에서 배상을 청구할 수 있다. 다른 하나는 기업의 고의나 중대한 과실이 인정될 때인데, 이 경우 손해액의 최대 5배까지 징벌적 배상이 가능하다. 유출 정보가 무엇이었는지, 실제 2차 피해가 있었는지에 따라 청구 방식이 달라진다.
지금 내가 쓰는 서비스에서 유출 소식이 들렸다면, 순서대로 확인하는 편이 낫다.
핵심은 위탁업체 잘못이라는 말에 지레 포기하지 않는 것이다. 법은 원청과 위탁업체 모두에 책임을 물을 길을 열어두고 있고, 입증 부담도 피해자 편에 서 있다. 유출 통지를 받았다면 그 문서부터 챙겨 두는 것이 첫걸음이다.