반복·대규모 유출에 매출 최대 10% 과징금…개정 개보법 오늘 시행
아이티데일리 (IT DAILY) ·
✦ AI 요약
개인정보보호위원회는 3월 개정 '개인정보보호법'이 11일 시행되면서 기업의 개인정보 보호 책임과 제재가 강화됐다고 밝혔다.
개정 법에 따라 고의·중과실 사고 반복이나 1000만 명 이상 대규모 피해 발생 시 전체 매출액의 최대 10% 과징금이 가능해졌고, 유출 가능성이 높으면 72시간 이내 이용자 통지 의무가 생겼다.
또 사업주와 대표자에게 개인정보 보호의 최종책임이 명시됐고, CPO 권한 강화와 이사회 보고·의결 및 신고 의무가 도입됐다.
개인정보보호위원회는 3월 개정 '개인정보보호법'이 11일 시행되면서 개인정보 보호 관련 기업 책임이 강화됐다고 발표했다. 정부는 대규모 개인정보 유출 사고에 따른 사회적 우려 확대를 배경으로 법 개정을 추진했고, 기업의 개인정보 보호 책임 강화를 목적으로 개정에 나섰다.
개정 법에 따라 고의·중과실 사고 반복 또는 대규모 피해 발생 시에는 과징금 부과가 가능해졌으며, 과징금 상한은 전체 매출액의 최대 10%다. 이로써 개정된 '개인정보보호법'이 11일부터 시행되면서 기업의 개인정보 보호 의무와 제재 수준이 함께 강화됐다.
또 유출 가능성이 객관적으로 높다고 판단될 경우에는 이용자 통지 의무가 부과되며, 이용자 통지 시한은 해당 사실 인지 후 72시간 이내다. 한편 8월 29일 서울 종로구 정부서울청사에서는 개인정보보호위원회 전체회의가 개최됐고, 송경희 개인정보보호위원회 위원장이 전체회의에서 의사봉을 집행했다.
개인정보 관련 과징금 특례 변화가 부각되고 있다. 제도 개편의 핵심은 반복적이거나 피해 규모가 큰 중대 침해에 대해서는 과징금을 크게 강화하는 데 있다. 고의·중과실을 전제로 3년 내 위반을 반복한 기업에는 전체 매출액 최대 10%의 과징금을 부과할 수 있다. 1000만 명 이상 대규모 피해가 발생한 기업에도 전체 매출액 최대 10%의 과징금이 가능하다. 또 시정조치 명령을 이행하지 않은 상태에서 개인정보 유출 사고가 발생하면 징벌적 과징금 대상이 된다.
반면 개인정보 보호를 위해 적극적으로 투자한 기업에는 과징금을 최대 40%까지 감경하는 제도가 시행된다. 과징금 산정 때는 개인정보 보호 예산·인력 등 투자 규모·비율·지속성을 고려한다. CEO·개인정보보호책임자(CPO) 등을 포함한 보호체계 수준도 과징금 산정 시 고려 요소에 포함된다.
사고 이후의 신속한 대응 노력도 과징금 감경에 반영된다. 사고에 대비한 대응 체계를 운영한 기업은 과징금 경감이 가능하다. 문제를 조기에 탐지하고 신고한 기업도 과징금 경감이 가능하다. 개인정보 보호체계를 신속하게 회복하고 개선한 기업 역시 과징금 경감이 가능하다.
개인정보위는 이 같은 감경 기준의 현장 적용을 돕기 위해 '과징금 투자 감경제도 안내서'를 홈페이지에 공개했다.
티빙에서 올해 5월 시스템 해킹이 발생해 이용자 계정 3954만 개가 유출됐다. 다만 이 사건은 법 시행 전 발생한 티빙 유출사고여서 신설 특례 배제 대상이다. 신설 특례 내용은 매출액 최대 10% 과징금이다.
행정처분은 사안별로 나뉜다. 과학기술정보통신부는 침해사고 신고 법정기한 초과와 관련해 과태료 최대 3000만 원을 부과할 방침이다. 개인정보 유출 과징금은 개인정보위 조사 종료 후 의결 사항이다.
티빙의 계정 구조는 1인 복수 계정 보유 가능 방식이다. 이에 따라 3954만 개 계정 수치는 중복 포함이다. 구체적 피해 규모는 개인정보위의 상세 분석 후 발표될 예정이다.
개정 개보법은 이용자 대상 개인정보 유출 위험 고지 시점을 조기화했다. 종전 규정은 유출 확인 시점에 이용자에게 통지하도록 했지만, 개정 개보법은 유출 통지 시점을 앞당겼다. 앞으로는 유출 사실이 최종 확인되기 전이라도 가능성이 높으면 정보 주체에 대한 통지 의무가 생긴다. 이는 국민 피해 최소화를 위한 제도 변경이다.
개인정보 유출이 확정되지 않은 단계에서도 일정 요건에 해당하면 먼저 이용자에게 알려야 하는 개인정보 유출 가능성 판단 요건·절차가 마련된다. 외부 무단 접근으로 개인정보 유출이 의심되지만 정보주체를 특정하기 곤란한 경우에는 인지 시점부터 72시간 내 이용자 통지 의무가 부과된다. 개인정보 불법 거래 등으로 일부 유출이 확인되고 피해 확산 가능성이 있는 경우에도 인지 시점부터 72시간 내 이용자 통지 의무가 부과된다.
이용자 통지에는 개인정보 항목, 의심 시점·경위, 피해 최소화 방법, 피해 구제 절차, 피해 신고 연락처를 기재해야 한다. 통지 내용에는 유출이 확정될 경우 추가 통지가 예정돼 있다는 사실도 포함해야 한다.
이후 확인 결과에 따라 실제 유출이 기한 내 확인되면 별도의 의심 통지 대신 유출 통지로 대체할 수 있다. 반대로 유출이 아닌 것으로 확인되면 이용자 혼란·불안 해소를 위한 정정 통지가 필요하다.
아울러 신고·통지 대상 범위는 분실·도난·유출에서 위조·변조·훼손까지 확대된다. 랜섬웨어 등에 따른 개인정보 훼손도 포함된다. 또 유출 통지 항목에는 손해배상 청구·분쟁조정 신청 등 법적 피해 구제 방법이 추가된다.
개인정보보호위원회는 개인정보 유출 사고에 더 신속히 대응하고 국민 피해 구제를 앞당기기 위해 '개인정보 유출등 대응 안내서'를 개정했다. 이번 안내서 개정에서는 구체적 기준과 사례에 대한 안내를 보강했다.
양청삼 개인정보보호위원회 사무처장은 9월 10일 목요일 서울 종로구 정부서울청사에서 브리핑을 진행했다. 이 자리에서는 안내서 개정 내용과 함께 개정 개인정보보호법의 주요 변화가 설명됐다.
개정 개인정보보호법은 사업주와 대표자에게 개인정보 보호의 최종책임이 있음을 명시했다. 아울러 개인정보보호책임자(CPO)의 직무권한도 강화했다.
강화된 CPO 권한에는 전문인력 관리와 예산 확보가 포함됐다. 개정 개인정보보호법은 또 CPO에게 이사회 보고 의무를 부여했다.
이에 따라 일정 요건에 해당하는 기업과 기관은 CPO를 지정·변경·해제할 때 이사회 의결을 거쳐야 한다. 같은 경우 개인정보위에 신고할 의무도 생긴다.
CPO 지정·변경·해제와 관련한 의결·신고 대상은 현행법상 전문 CPO 지정 의무 대상과 같다. 대상 요건은 연 매출액 또는 수입 1800억 원 초과, 5만 명 이상 민감정보·고유식별정보 처리 또는 100만 명 이상 개인정보 처리이며, 재학생 수 2만 명이상인 대학과 상급종합병원, 공공 시스템 운영기관도 포함된다.
신고 기한 기준은 사유 발생일로부터 6개월 이내다. 개정안 시행 전 지정 CPO에 대해서는 별도 이사회 의결이 면제된다. 다만 개정안 시행 전 지정 CPO는 시행일부터 6개월 이내에 개인정보위에 신고할 의무가 있다.
다만 개인정보위가 인정하는 부득이한 사유가 있으면 신고 기간은 요청에 따라 연장될 수 있다. 부득이한 사유의 예시로는 이사회 소집 곤란이 있다. 신고 기간 연장 한도는 최대 1년이다. 개인정보위는 기존 'CPO 경력 인정에 관한 고시'를 개정해 CPO 지정‧변경‧해제 신고서를 마련하고 신고 절차를 구체화했다. CPO 지정 신고는 개인정보 포털에 접속한 뒤 '기업‧공공 서비스' 메뉴의 'CPO 신고'를 선택해 신고 항목을 입력하고 증빙자료를 첨부하는 방식으로 진행된다.
개인정보위는 신규 제도 부담 완화를 목적으로 계도기간을 운영한다. 계도기간 종료일은 2027년 12월 31일이다. 계도기간 중에는 해당 법령 위반 가운데 CPO 미지정, CPO 자격요건 미비, 이사회 의결 의무 위반, 신고 해태에 대해 과태료를 부과하지 않는다.
개정 개보법은 공공·민간 부문 중요 개인정보처리자를 대상으로 개인정보 보호(ISMS-P) 인증을 의무화하는 사항을 포함하면서도, 기업·기관의 ISMS-P 인증 취득 예산 확보 시간을 고려해 시행을 유예했으며, 이에 따라 해당 개정 규정의 시행일은 공포 직후가 아니라 2027년 7월 1일이다.
출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241542
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.