개인정보
회사 서버가 해킹돼 고객 정보가 새 나갔다면 무엇부터 해야 하나요?
글쓴이 허진영 변호사 · 법무법인 윤성2026.10.01 갱신
해킹으로 고객 개인정보가 유출됐다면 회사는 안 때부터 72시간 안에 고객에게 알리고 개인정보보호위원회나 한국인터넷진흥원에 신고해야 합니다. 개인정보 보호법 제34조와 시행령 제39조·제40조가 통지 항목과 신고 대상을 정하고, 해킹은 인원과 관계없이 신고 대상입니다. 지금은 서버 접속기록을 보존하고 유출된 항목과 인원부터 확인해 두십시오.
해킹으로 고객 정보가 빠져나간 사실을 안 때부터 72시간 안에 고객 통지와 개인정보보호위원회(또는 한국인터넷진흥원) 신고를 함께 마쳐야 합니다. 원인 분석이 끝나지 않았다면 그때까지 확인된 내용으로 먼저 알리고, 나머지는 확인되는 대로 보충합니다.
해킹 경로와 피해 규모를 모두 밝혀낸 뒤에 알려야 한다고 생각할 필요는 없습니다. 확인된 범위만으로 우선 통지하는 것이 법이 정한 방식입니다.
이런 상담이 많습니다
온라인 쇼핑몰을 운영하는 A사는 2026년 8월 말 새벽, 회원 데이터베이스에 외부 접속 흔적이 남은 것을 보안업체 경보로 알게 됐습니다. 확인해 보니 회원 약 4,200명의 이름·연락처·배송지가 빠져나간 것으로 보였고, 결제정보가 포함됐는지는 아직 분석 중이었습니다. 대표는 원인을 다 밝혀낸 뒤에 고객에게 알리면 되는지, 어디에 언제까지 신고해야 하는지 물었습니다. (상담 사례를 바탕으로 날짜와 금액을 바꿔 재구성한 예시입니다.)
해킹으로 고객 개인정보가 유출되면 고객에게 무엇을 알려야 하나요?
유출 사실을 안 개인정보처리자는 지체 없이, 늦어도 72시간 안에 고객에게 유출 항목, 유출 시점과 경위, 고객이 피해를 줄이기 위해 할 수 있는 방법, 회사의 대응조치와 피해 구제절차, 신고를 받을 담당부서와 연락처를 알려야 합니다. 2026. 10. 1. 기준 현행 「개인정보 보호법」은 여기에 손해배상·법정손해배상 청구와 분쟁조정 등 고객이 쓸 수 있는 법적 권리와 그 행사 방법까지 알리도록 항목을 늘렸습니다.
유출 인지
72시간 기산 시작, 접속 차단·증거 보존
72시간 안
고객 통지(확인된 범위 우선)
72시간 안
개인정보보호위원회·한국인터넷진흥원 신고
추가 확인 즉시
통지·신고 내용 보충
연락처 불명 시
홈페이지 30일 이상 게시
출처 - 개인정보 보호법 시행령 제39조, 제40조
통지는 서면, 전자우편, 팩스, 전화, 문자전송 같은 방법으로 합니다. 고객 연락처를 알 수 없는 등 정당한 사유가 있으면 홈페이지에 30일 이상 게시하는 것으로 통지를 갈음할 수 있고, 홈페이지가 없으면 사업장의 보기 쉬운 곳에 30일 이상 게시합니다.
접속경로 차단, 취약점 보완, 유출된 정보의 회수·삭제 같은 긴급 조치가 먼저 필요하면 그 사유가 해소된 뒤 즉시 알릴 수 있습니다. 다만 이 예외는 긴급 조치를 하는 동안에만 쓸 수 있고, 조치가 끝나면 곧바로 통지해야 합니다.
해킹 유출은 인원이 적어도 신고해야 하나요?
네, 해킹처럼 외부에서 불법으로 접근해 개인정보가 유출됐다면 인원이 1천명에 못 미쳐도 72시간 안에 개인정보보호위원회나 한국인터넷진흥원에 신고해야 합니다. 1천명 이상이 유출된 경우, 주민등록번호 같은 고유식별정보나 건강정보 같은 민감정보가 유출된 경우도 신고 대상입니다.
| 구분 | 신고 대상 요건 |
|---|---|
| 인원 기준 | 1천명 이상 유출 |
| 정보 종류 | 민감정보·고유식별정보 유출 |
| 유출 경로 | 외부의 불법 접근(해킹) |
| 신고 예외 | 회수·삭제로 권익 침해 가능성 현저히 낮아진 경우 |
- 인원 기준
- 신고 대상 요건: 1천명 이상 유출
- 정보 종류
- 신고 대상 요건: 민감정보·고유식별정보 유출
- 유출 경로
- 신고 대상 요건: 외부의 불법 접근(해킹)
- 신고 예외
- 신고 대상 요건: 회수·삭제로 권익 침해 가능성 현저히 낮아진 경우
출처 - 개인정보 보호법 시행령 제40조 제1항
현행 시행령은 유출 경로가 확인되고 유출된 정보를 회수·삭제해 고객 권익을 침해할 가능성이 현저히 낮아진 경우에는 신고하지 않을 수 있다고 정합니다. 해킹 사건에서 이 예외를 쓰려면 회수·삭제를 입증할 자료가 있어야 하므로, 판단이 서지 않으면 신고하는 편이 안전합니다.
통지와 신고 말고 회사가 더 해야 할 일은 무엇인가요?
회사는 유출된 정보의 회수·삭제를 포함해 피해 확산을 막고 피해를 최소화하기 위한 대책을 세워 실행해야 합니다. 공격 경로 차단, 관리자 계정 비밀번호 변경, 접속기록 보존, 고객 비밀번호 재설정 안내가 기본입니다. 유출이 확정되지 않았더라도 유출 가능성이 있다는 사실을 알게 되면 가능성 있는 고객 모두에게 피해를 줄이기 위한 정보를 알리도록 한 조항도 새로 생겼습니다.
고객이 손해배상을 청구하면 회사가 책임을 지나요?
회사가 법을 어겨 고객이 손해를 입었다면 배상책임을 지고, 회사에 고의나 과실이 없었다는 점은 회사가 입증해야 합니다. 고의 또는 중대한 과실로 유출된 경우 법원은 손해액의 5배까지 배상액을 정할 수 있습니다.
고객은 손해액을 증명하지 않고 300만원 이하의 범위에서 상당한 금액을 청구하는 법정손해배상을 선택할 수도 있습니다. 이때도 회사가 고의·과실이 없음을 입증하지 못하면 책임을 면하지 못하므로, 사고 당시 안전조치 이행 기록을 보존해 두어야 합니다.
해킹 개인정보 유출 대응 순서
- 접속 차단과 증거 보존 - 공격 경로를 막고 서버 접속기록·로그를 복사해 둡니다. 이 기록이 유출 범위 확정과 과실 다툼의 기초가 됩니다.
- 유출 범위 1차 확인 - 유출된 항목과 인원, 고유식별정보·민감정보 포함 여부를 확인합니다. 신고 대상인지가 여기서 정해집니다.
- 72시간 안 통지·신고 - 확인된 범위로 고객 통지와 기관 신고를 먼저 합니다. 구체적 내용이 확인되지 않았으면 우선 통지 후 보충합니다.
- 피해 최소화 조치 - 비밀번호 재설정 안내, 유출 게시물 삭제 요청, 상담 창구 운영을 시작합니다. 조치 내용은 날짜별로 기록합니다.
- 책임 검토 - 안전조치 이행 기록과 보안업체 보고서를 모아 배상책임과 과징금 쟁점을 검토합니다. 고객 소송이나 조사 통지가 오면 이 자료로 대응합니다.
여기까지는 일반 기준이고, 결제정보가 유출됐거나 외주 개발사·호스팅업체가 관리하던 서버에서 사고가 났다면 계약서와 위탁 관계를 보고 따로 따져야 합니다. 법무법인 윤성은 개인정보 유출 사고 이후의 행정조사 대응과 과징금·과태료 처분 불복을 수행합니다.
실무상 착안점
해킹 사고가 나면 회사는 원인을 다 밝힌 뒤 한 번에 발표하려고 합니다. 법은 반대로 움직입니다. 72시간 안에 확인된 것만이라도 먼저 알리고 신고하라고 정하고 있어, 모든 내용을 확인한 발표를 기다리다 기한을 넘기는 쪽이 더 큰 문제가 됩니다.
사고 대응에서 남겨야 할 것은 시각입니다. 보안 경보가 울린 시각, 담당자가 유출을 확인한 시각, 통지 문자와 신고서가 나간 시각이 72시간 기산점과 준수 여부를 가릅니다. 사내 메신저로만 주고받은 보고는 나중에 날짜를 특정하기 어려우니 보고서와 메일로 남겨 두어야 합니다.
이 기록은 개인정보보호위원회 조사에서 과징금 산정의 감경 사유가 되고, 고객 손해배상 소송에서는 회사가 과실이 없었다는 입증 자료가 됩니다. 접속기록과 안전조치 이행 내역이 없으면 회사는 과실 추정을 뒤집을 방법이 거의 없습니다.
— 허진영 변호사 · 회사·사업
관련 수행 이력
법무법인 윤성은 개인정보 유출 사고 이후의 행정조사와 제재처분 다툼을 수행해 왔으며, 통지·신고 시점과 안전조치 이행 기록을 먼저 정리한 뒤 과징금·과태료와 손해배상 쟁점을 함께 검토하는 방식으로 대응합니다.
- 행정처분 취소·집행정지
- 업무정지처분 취소소송
- 압수수색 처분에 대한 준항고
- 노무 현안 검토의견서
건수·결과·사건번호는 표기하지 않습니다.
이 상황에서 자주 묻는 것
서버 접속기록·보안업체 분석 보고서·고객 통지문과 신고서 사본을 준비해 주시면, 통지·신고 기한 준수 여부·신고 예외 해당 여부·손해배상과 과징금 책임 범위를 변호사가 함께 검토해 드립니다.
질문을 정리하는 과정은 상담 범위를 미리 정하거나 제한하지 않습니다. 자료 제출과 유료 상담은 선택이고, 정보만 확인하고 끝내셔도 됩니다. 온라인 상담은 55,000원부터입니다.
출처
- 개인정보 보호법 제34조 제1항
- 개인정보 보호법 시행령 제40조 제1항
- 개인정보 보호법 제34조 제1항 제6호
- 개인정보 보호법 시행령 제39조 제3항
- 개인정보 보호법 시행령 제39조 제1항
- 개인정보 보호법 시행령 제40조 제1항 제3호
- 개인정보 보호법 제34조 제4항
- 개인정보 보호법 제34조 제3항
- 개인정보 보호법 제39조 제3항
- 개인정보 보호법 제39조의2 제1항
- 개인정보 보호법 시행령 제39조 제2항
- 개인정보 보호법 시행령 제40조 제3항
- 개인정보 보호법 제39조의2 제2항
- 개인정보 보호법 제26조 제7항
2026.10.01 기준으로 조문을 확인했습니다.
이 페이지는 일반적인 절차 안내입니다. 개별 사안의 판단은 상담에서 합니다.허진영 대표변호사 · 대한변호사협회 등록 조세 전문변호사 · 세무사 등록광고책임변호사 허진영 · 법무법인 윤성