부천시가 주민 1만7164명의 개인정보를 통장 22명에게 잘못 넘긴 뒤 자료를 회수·파기했다. 회수가 됐더라도 개인정보 보호법상 손해배상 청구권은 살아 있고, 입증 책임은 유출한 처리자에게 있다. 다만 실제 배상 인정과 액수는 유출 범위와 2차 피해 여부에 따라 갈리므로 통지 내용과 피해 정황을 증거로 남겨두는 것이 먼저다.
부천시 오정구 원종1동 주민센터가 이번 달 10일 통장협의회 정기회의에서 '2026 주민등록 사실조사' 대상 주민 1만7164명의 개인정보를 출력해 통장 22명에게 나눠줬다. 유출된 항목은 이름과 주민등록번호, 세대원 주소, 휴대전화번호였다.
부천시는 문제를 확인한 뒤 16일 배부 자료를 전량 회수해 파기했고, 17일에는 통장 22명에게서 정보를 사용하지 않았다는 확인서를 받았다. 시는 담당 통장 외 제3자에게 정보가 넘어가거나 외부로 2차 유출된 정황은 없으며, 현재까지 피해 사례도 확인되지 않았다고 밝혔다.
Photo by Romain Dancre on Unsplash
회수와 파기가 이뤄졌다고 해서 손해배상 청구권이 사라지는 것은 아니다. 개인정보 보호법 제39조는 개인정보처리자가 법을 어겨 정보주체에게 손해를 입힌 경우 배상 책임을 지도록 하고 있다. 지방자치단체도 이 법이 말하는 개인정보처리자에 해당한다.
핵심은 입증 책임이 정보주체가 아니라 처리자 쪽에 있다는 점이다. 개인정보처리자가 스스로 '고의나 과실이 없었다'는 점을 입증하지 못하면 책임을 면할 수 없다. 유출을 당한 주민이 상대의 잘못을 일일이 증명하지 않아도 되는 구조다.
실제 손해액을 계산하기 어렵다면 법정손해배상 제도(제39조의2)를 쓸 수 있다. 이 경우 구체적인 손해를 입증하지 않아도 300만 원 이하 범위에서 법원이 정한 금액을 배상받을 수 있다. 고의나 중대한 과실이 있었다면 손해액의 5배까지 배상을 청구하는 길도 열려 있다.
청구가 가능하다는 것과 실제로 배상이 인정된다는 것은 다르다. 법원은 배상 여부와 액수를 정할 때 유출된 정보의 종류, 유출 범위, 제3자가 실제로 열람했는지, 그리고 정보를 회수하려는 노력이 얼마나 있었는지를 함께 따진다. 개인정보 보호법이 배상액 산정에서 '정보 회수 노력 정도'를 고려 요소로 명시한 것도 같은 맥락이다.
이 기준을 부천시 사례에 대입하면 이렇게 정리된다. 회수와 파기가 빠르게 이뤄졌고 2차 유출이나 열람이 없었다는 점은 배상 판단에서 처리자에게 유리하게 작용할 수 있다. 반대로 주민등록번호처럼 바꾸기 어려운 정보가 새어 나가 실제로 스팸이나 보이스피싱 같은 2차 피해로 이어졌다면 위자료 인정 가능성과 금액은 올라간다. 통상 단순 유출은 1인당 수십만 원 안팎에서 다뤄지는 경우가 많다.
피해를 다투려면 근거가 필요하다. 유출을 알게 됐을 때 먼저 챙겨둘 것을 정리하면 다음과 같다.
신고와 구제 절차도 함께 밟을 수 있다. 개인정보 침해 사실은 한국인터넷진흥원(KISA) 개인정보침해 신고센터에 전화 118 또는 privacy.kisa.or.kr로 신고할 수 있다. 금전 배상을 원한다면 개인정보분쟁조정위원회에 조정을 신청하는 방법이 있는데, 위원회는 신청을 받은 날부터 60일 이내에 조정안을 작성하도록 돼 있다. 조정으로 해결되지 않으면 법정손해배상이나 위자료 청구 소송으로 넘어갈 수 있다.
정리하면, 지자체의 실수로 개인정보가 유출됐다면 회수 여부와 무관하게 배상 청구의 문은 열려 있다. 다만 실제 인정과 금액은 유출 범위와 2차 피해 여부에서 갈리는 만큼, 통지 내용과 피해 정황을 남겨두는 일이 첫걸음이다.