리걸포커스

  • 홈홈

언론보도

9·10월 시행 개인정보·정보통신망법 개정, 기업은 무엇을 준비해야 하나

페이지 정보

최고관리자 작성일26-09-15

본문

2026년 하반기, 개인정보와 온라인 마케팅을 다루는 기업에 적용되는 두 개의 법이 잇따라 바뀝니다. 개정 개인정보 보호법은 9월 11일 이미 시행되었고, 개정 정보통신망법은 10월 1일 시행을 앞두고 있습니다. 두 개정의 방향은 같습니다. 정액 과태료 중심이던 제재를 매출액에 연동된 과징금으로 바꾸고, 담당 부서가 아닌 대표자와 경영진의 책임을 명문화했으며, 그 대신 사전에 투자한 기업에는 감경이라는 출구를 열어두었습니다. 위반하면 매출 규모에 비례해 다치고, 미리 준비하면 그 준비가 방패가 되는 구조입니다.

 

두 개정의 위치를 먼저 구분한다

날짜와 법률이 다르므로 섞이지 않도록 정리해 두는 것이 우선입니다.

개정 개인정보 보호법(법률 제21445호)은 2026년 3월 10일 공포되어 9월 11일 시행되었습니다. 시행령과 관련 고시도 같은 날 시행되었습니다. 과징금 상향, 대표자 책임, CPO 거버넌스, 유출 가능성 통지가 핵심입니다. 이 가운데 개인정보 보호 인증 의무화만 2027년 7월 1일로 시행이 늦춰져 있습니다.


개정 정보통신망법(법률 제21500호)은 2026년 3월 31일 공포되어 10월 1일 시행됩니다. 불법 광고성 정보, 즉 스팸 전송과 방치에 대한 매출액 연동 과징금이 핵심이며, 방송미디어통신위원회가 9월 9일 시행령 개정안과 과징금 부과기준 고시를 의결해 10월 1일 공포·시행할 예정입니다.


한 가지 더 구분할 것이 있습니다. 8월 20일에 시행된 개인정보 전송요구권(마이데이터) 관련 시행령은 이번 9월 11일 개정과 별개의 개정입니다. 준비 항목을 하나의 일정으로 묶어두면 대상이 뒤섞이므로 분리해서 관리해야 합니다.

 

개인정보 보호법: 9월 11일부터 이렇게 바뀌었다


과징금 상한이 매출액 3%에서 10%로

가장 큰 변화는 과징금입니다. 종전에는 전체 매출액의 최대 3%였던 과징금 상한이 반복적이거나 중대한 위반에 대해서는 **최대 10%**까지 올라갑니다. 매출액 산정이 곤란한 경우에는 최대 50억원까지 부과할 수 있는 조항도 신설되었습니다. 다만 10%가 모든 위반에 적용되는 것은 아닙니다. 고의 또는 중과실로 3년 이내에 위반행위를 반복한 경우, 1000만 명 이상의 대규모 피해를 발생시킨 경우, 시정명령을 이행하지 않아 유출 사고가 발생한 경우가 주요 대상입니다. 요건이 명확한 만큼, 자사가 이 범주에 들어갈 가능성이 있는지를 먼저 판단하는 것이 대응의 출발점입니다. 가중 기준도 강화되었습니다. 중복 위반에 대한 가중 비율이 1회 20%, 2회 40%, 3회 이상 80%로 정해졌고, 법정 기한 내에 신고하거나 통지하지 않으면 최대 30%가 추가로 가중됩니다. 유출이 발생했을 때 신고와 통지를 미루는 것이 과징금을 직접 키우는 요인이 된 셈입니다.

 

투자하면 깎아준다: 필수 감경의 신설

제재만 강화된 것은 아닙니다. 개인정보 보호를 위해 예산과 인력, 설비를 사전에 투자하고 운영한 기업에 대해서는 과징금을 반드시 감경하도록 하는 조항이 신설되었습니다. 여기에 위반행위의 내용과 피해 규모를 고려해 추가로 최대 50%까지 감경할 수 있고, 영세·중소기업의 경미한 위반은 기술지원을 받아 시정하면 과징금을 면제할 수 있습니다.


이 조항의 실무적 의미는 분명합니다. 보안 투자가 이제 단순한 비용이 아니라 과징금 리스크를 줄이는 법적 수단이 되었다는 것입니다. 다만 감경을 받으려면 투자 사실을 입증해야 합니다. 예산 집행 내역, 인력 운용 현황, 설비 도입 기록을 체계적으로 남겨두지 않으면 실제로 투자했더라도 감경을 주장하기 어렵습니다.

 

대표자가 최종 책임자로 명시되었다

개정법은 사업주 또는 대표자를 개인정보 보호의 최종 책임자로 명시하고, 개인정보 보호에 필요한 전문 인력과 예산을 지원하는 등 총괄적인 관리 조치를 할 의무를 부과했습니다. 종전에는 CPO를 지정해두는 것으로 조직 차원의 대응이 끝난 것처럼 여겨지는 경우가 있었지만, 이제 대표자가 그 체계를 뒷받침할 의무를 법률상 직접 부담합니다.

 

CPO 지정에 이사회 의결과 신고가 필요해졌다

일정 규모 이상의 개인정보처리자는 CPO를 지정·변경·해제할 때 이사회 의결을 거쳐 개인정보보호위원회에 신고해야 합니다. 대상은 연 매출액 또는 수입이 1800억원을 초과하면서 100만 명 이상의 개인정보 또는 5만 명 이상의 민감정보·고유식별정보를 처리하는 사업자, 재학생 2만 명 이상 대학, 상급종합병원, 주요 공공시스템 운영기관 등입니다.


CPO의 독립성과 권한도 강화되었습니다. 전문인력 확보와 예산 관리 권한을 갖고, 대표자와 이사회에 보고하는 구조가 법률에 담겼습니다. 그리고 그동안 CPO 관련 규정 위반에는 과태료가 없었는데, 개정법은 미지정, 자격 미달자 지정, 이사회 의결 누락, 신고 누락을 각각 과태료 대상으로 삼았습니다.


특히 유의할 점은 이 의무가 수탁자에게도 준용된다는 것입니다. 개인정보 처리업무를 위탁받아 처리하는 회사도 자기 이름으로 같은 의무를 부담합니다. 위탁사만 챙기면 된다고 생각한 수탁사는 별도로 점검해야 합니다.

 

유출 가능성만 알아도 72시간 내 통지

종전에는 유출 사실이 확인된 뒤에 통지 의무가 발생했습니다. 개정법은 유출 가능성을 알게 된 단계에서도 72시간 이내에 정보주체에게 통지하도록 했습니다. 실제 유출 여부를 확인하는 데 시간이 걸리는 동안 정보주체가 무방비로 노출되는 문제를 막으려는 취지입니다. 기업 입장에서는 이상 징후를 탐지하는 체계와, 탐지 즉시 통지 여부를 판단하고 실행하는 내부 절차가 필요해졌습니다. "확인 중이니 나중에 알리자"는 대응이 앞서 본 30% 가중 요인이 될 수 있습니다.

 

2027년 7월, 인증 의무화가 기다리고 있다

일정 규모 이상 개인정보처리자의 개인정보 보호 인증(ISMS-P) 의무화는 2027년 7월 1일 시행됩니다. 아직 10개월 가까이 남았지만, 인증 취득에는 통상 수개월의 준비 기간이 필요합니다. 이번 개정 대응과 함께 인증 준비 일정을 잡아두는 것이 효율적입니다.

 

정보통신망법: 10월 1일부터 스팸에 매출액 과징금


무엇이 바뀌나

불법 광고성 정보 전송에 대한 제재가 과태료 체계에서 매출액 연동 과징금으로 바뀝니다. 정확히는 기존 과태료가 그대로 유지되는 위에 과징금이 얹히는 구조입니다. 위반행위의 중대성에 따라 관련 매출액의 1~6%, 또는 매출액 산정이 어려운 경우 1억~20억원 범위에서 과징금이 부과됩니다.

과징금 산정의 기준이 되는 매출액은 사업 개시 후 경과 기간에 따라 달라집니다. 3년 이상 사업을 영위한 경우 직전 사업연도 매출액과 직전 3개 사업연도 연평균 매출액 중 큰 금액이 기준이 되고, 해당 사업연도에 사업을 개시했다면 사업개시일부터 위반행위일까지의 매출액을 연 단위로 환산합니다.

 

누가 대상인가: 전송자만이 아니다

이번 개정에서 주목할 점은 불법스팸을 직접 보낸 자뿐 아니라, 자신의 서비스가 불법스팸 전송에 이용되는데도 이를 방치한 정보통신서비스 제공사업자도 과징금 대상이 된다는 것입니다.


시행령은 서비스 제공사업자가 자신의 서비스가 불법스팸 전송에 이용되는 사실을 확인한 경우 취해야 할 조치를 구체화했습니다. 광고성 정보 전송 중단, 보안체계 점검·개선, 이용계약과 약관 개선 등입니다. 이러한 방지 조치를 소홀히 하여 위반이 인정되면 과징금이 부과됩니다.


메시지 발송 플랫폼, 문자 대량발송 서비스, 이메일 마케팅 도구를 제공하는 사업자는 자사 고객이 보내는 스팸에 대해서도 관리 책임을 지게 됩니다. 반대로 이런 서비스를 이용해 마케팅을 하는 기업은 서비스 제공자의 약관과 이용계약이 강화될 것을 예상해야 합니다.

 

광고성 정보 전송의 기본 의무는 그대로다

과징금 신설로 제재가 커진 것이지 의무 자체가 바뀐 것은 아닙니다. 수신자의 사전 동의, 야간 전송 제한, 전송자 정보와 수신거부 방법의 명시, 수신거부 처리 결과의 14일 이내 통지, 수신자 부담 없는 수신거부 수단 제공 등 기존 의무가 그대로 적용되며, 이제 그 위반에 매출액 과징금이 붙습니다.

 

두 개정의 공통 구조에서 읽을 것

두 법의 개정은 같은 설계 철학 위에 있습니다.

첫째, 과징금이 매출액에 연동됩니다. 기업 규모가 클수록 위반의 대가가 커지고, 정액 과태료를 비용으로 흡수하던 방식이 통하지 않게 됩니다.

둘째, 책임의 주체가 위로 올라갑니다. 개인정보 보호법은 대표자를 최종 책임자로, CPO 지정을 이사회 의결 사항으로 만들었습니다. 개인정보 보호가 담당 부서의 업무에서 이사회 안건으로 격상된 것입니다.

셋째, 사전 투자가 감경 사유로 제도화되었습니다. 사고가 난 뒤 잘 대응하는 것보다 사고 전에 무엇을 해두었는지가 과징금 규모를 좌우합니다. 이는 중대재해처벌법에서 확인되는 흐름과 같은 방향입니다.

 

기업 유형별 대응 포인트

CPO 지정 의무 대상 기업

이사회 의결을 거쳐 CPO를 지정·변경·해제하는 절차를 내규에 반영하고, 개인정보보호위원회 신고 절차를 정비해야 합니다. 이미 CPO가 있다면 현행 CPO가 자격 요건을 충족하는지, 법이 요구하는 독립성과 권한을 실제로 갖고 있는지를 점검합니다. 본사의 글로벌 DPO를 한국 CPO로 등록해둔 외국계 기업은, 누가 실제로 결정하고 대외 보고를 하는지가 먼저 문제될 수 있습니다.

대표자와 이사회에 대한 보고 체계를 문서화하고, 개인정보 보호 예산과 인력 현황을 이사회 보고 자료로 정리해두는 것이 필요합니다. 이 자료가 곧 감경 사유의 입증자료가 됩니다.

 

중소기업

CPO 이사회 의결 의무의 대상이 아니더라도 과징금 상향, 대표자 책임, 72시간 통지 의무는 규모와 관계없이 적용됩니다. 영세·중소기업의 경미한 위반은 기술지원을 받아 시정하면 면제될 수 있으므로, 개인정보보호위원회의 지원 사업을 활용하는 것이 현실적인 대응입니다.

무엇보다 유출 가능성을 인지했을 때 72시간 내에 통지할 수 있는 최소한의 절차, 즉 누가 판단하고 누가 통지하는지를 정해두어야 합니다.

 

마케팅 부서와 발송 플랫폼

10월 1일 이후 광고성 정보 전송은 매출액 과징금 리스크를 동반합니다. 수신 동의 확보 경로와 동의 기록의 보관, 수신거부 처리 체계, 야간 전송 제한 준수 여부를 전면 점검해야 합니다. 외부 발송 대행사를 쓰는 경우 대행사의 준수 여부가 곧 자사의 리스크이므로 계약서에 준수 의무와 책임 분담을 명시할 필요가 있습니다. 발송 서비스를 제공하는 사업자는 고객의 불법스팸 전송을 탐지하고 중단시키는 체계, 약관상 근거, 보안 점검 절차를 10월 1일 전에 갖춰야 합니다.

 

개인정보 처리 수탁사

위탁받아 처리하는 회사도 CPO 관련 의무를 자기 이름으로 부담합니다. 위탁사가 챙길 것이라고 전제하지 말고 별도로 점검해야 하며, 위탁계약서에 유출 가능성 인지 시 통보 의무와 시한을 명확히 해두어야 위탁사의 72시간 통지 의무와 맞물려 작동합니다.

 

변호사가 보는 실무 포인트

개정 대응에서 가장 흔한 실수는 체계는 갖췄는데 증거가 없는 것입니다. 감경 사유인 사전 투자는 입증해야 인정되고, CPO의 독립성과 권한은 문서로 확인되어야 하며, 72시간 통지 의무의 이행은 인지 시점의 기록으로 판단됩니다. 무엇을 했는지보다 무엇을 했다고 입증할 수 있는지가 과징금 규모를 좌우합니다.


두 번째는 계약 관계의 정비입니다. 위탁계약, 발송 대행계약, 플랫폼 이용약관은 이번 개정으로 책임 분담의 기준이 바뀝니다. 기존 계약서를 그대로 두면 사고 발생 시 책임 소재를 두고 다투게 됩니다.


세 번째는 유출 사고 발생 시의 초기 대응입니다. 통지와 신고의 시한이 과징금 가중 요인이 된 만큼, 사고 인지 직후 72시간의 대응이 이후 제재 규모를 결정합니다. 법적 판단이 필요한 시점에 즉시 자문을 받을 수 있는 체계를 미리 갖춰두는 것이 필요합니다.

 

법률사무소 정로 기업법무팀

이번 개정은 개인정보 보호와 온라인 마케팅을 담당 부서의 실무에서 이사회와 대표자의 책임으로 옮겨놓았습니다. 준비된 기업에는 감경이라는 보상이, 준비되지 않은 기업에는 매출액 비례 과징금이 기다리고 있습니다.


법률사무소 정로는 기업법무 자문 역량을 바탕으로 CPO 거버넌스와 내규 정비, 위탁·발송대행 계약서 검토, 개인정보 보호 투자 입증 체계 설계, 유출 사고 초기 대응과 개인정보보호위원회·방송미디어통신위원회 조사 대응을 지원합니다.

성공사례

X

개인정보처리방침

법률사무소 정로(이하 “사무소”)는 개인정보보호법에 따라 정보주체의 개인정보 및 권익을 보호하고 개인정보와 관련된 정보주체의 고충을 신속하고 원활하게 처리하기 위하여 본 개인정보 처리방침을 수립·공개합니다.

제 1 조 수집하는 개인정보의 항목, 목적, 방법
제 2 조 개인정보의 처리 및 보유기간
제 3 조 개인정보의 제3자 제공
제 4 조 개인정보 처리업무의 위탁
제 5 조 정보주체의 권리·의무 및 그 행사방법
제 6 조 개인정보의 파기
제 7 조 의견수렴 및 불만처리
제 8 조 개인정보 처리방침의 변경
제 9 조 개인정보의 안전성 확보 조치

제 1 조 (수집하는 개인정보의 항목, 목적, 방법)
① 게시판 글 작성 시 필수 항목에 대한 수집목적은 ‘별도의 구체적 상담을 위하여’이며 수집항목은 ‘이름, 이메일, 연락처’입니다.
② 전항 외에 고객의 서비스 이용 과정이나 요청 사항 처리 과정에서 ‘IP주소, 접속로그, 단말기 및 환경정보, 서비스 이용기록, 쿠키’와 같은 정보들이 자동으로 수집 및 저장될 수 있으며, 이 때의 수집목적은 ‘사용자 홈페이지 이용, 사이트 이용에 대한 문의 민원 등 고객 고충 처리’입니다.
③ 사무소는 ‘홈페이지 고객 문의/고충 처리 시 전화 또는 인터넷을 통한 상담’과 같은 방법으로 개인정보를 수집합니다

제 2 조 (개인정보의 처리 및 보유기간)
관계법령의 규정에 따라 개인정보를 보존하여야 하는 의무가 있는 경우가 아닌 한, 정보주체의 개인정보는 원칙적으로 해당 개인정보의 처리목적이 달성될 때까지 보유 및 이용되며, 그 목적이 달성되면 지체 없이 파기됩니다.

제 3 조 (개인정보의 제3자 제공)
사무소는 정보주체의 개인정보를 본 처리방침에서 명시한 목적에 한해서만 처리하며 정보주체의 사전동의가 있는 경우 또는 개인정보보호법 등 관계법령의 규정에 의거한 경우에만 개인정보를 제3자에게 제공합니다. 사무소는 현재 개인정보를 제3자에게 제공하지 않고 있습니다.

제 4 조 (개인정보 처리업무의 위탁)
사무소는 현재 귀하의 개인정보 보호를 위해 귀하의 개인정보를 직접 취급 관리하고 있습니다. 단, 향후 보다 전문적인 서비스를 제공하기 위하여 제3의 전문기관에 귀하의 정보를 위탁할 필요가 있다고 판단되는 경우, 귀하의 사전 동의 하에 개인정보에 대한 취급을 위탁할 수 있습니다.

제 5 조 (정보주체의 권리·의무 및 그 행사방법)
① 정보주체는 개인정보보호법 등 관계법령이 정하는 바에 따라 사무소에 대해 개인정보의 열람, 정정 및 삭제, 처리정지 요구 등 개인정보 보호 관련 권리를 행사할 수 있습니다.
② 제1항에 따른 권리행사는 정보주체의 법정대리인이나 위임을 받은 사람을 통해서도 할 수 있습니다. 다만, 이 경우에는 개인정보보호법 시행규칙에 따른 위임장을 사무소에 제출하여야 합니다.
③ 사무소는 정보주체의 권리행사에 대하여 개인정보보호법 등 관계법령이 정하는 바에 따라 지체 없이 조치하겠습니다.

제 6 조 (개인정보의 파기)
① 사무소는 원칙적으로 개인정보의 처리목적이 달성된 경우 등 그 개인정보가 불필요하게 되었을 때에는 지체 없이 해당 개인정보를 파기합니다.
② 사무소가 관계법령의 규정에 따라 개인정보를 파기하지 아니하고 보존하여야 하는 경우에는 해당 개인정보 또는 개인정보파일을 다른 개인정보와 분리해서 저장·관리 합니다.
③ 사무소는 파기사유가 발생한 개인정보를 선정하여 개인정보 보호책임자의 승인을 받아 해당 개인정보를 파기합니다.
④ 사무소는 파기하여야 할 개인정보가 전자적 파일 형태인 경우 복원이 불가능한 방법으로 영구 삭제하며, 이외의 기록물, 인쇄물, 서면, 그 밖의 기록매체인 경우 파쇄 또는 소각합니다.

제 7 조 (의견수렴 및 불만처리)
정보주체는 개인정보 보호 관련 문의, 불만처리, 피해구제 등에 관한 사항을 아래 개인정보 보호책임자 또는 담당부서에 문의하실 수 있습니다. 사무소는 정보주체의 문의에 대하여 신속하고 충분한 답변을 드릴 것입니다.

개인정보 보호 책임자 : 박 상 능
연락처 : 010-8822-9940

제 8 조 (개인정보 처리방침의 변경)
사무소의 개인정보 처리방침은 관련 법령, 지침 및 사무소 내부규정에 따라 변경될 수 있으며, 개인정보 처리방침이 변경되는 경우 관련 법령이 정하는 방법에 따라 공개합니다.

제 9 조 (개인정보의 안전성 확보 조치)
사무소는 개인정보의 안전성 확보를 위해 다음과 같은 조치를 취하고 있습니다.
관리적 조치 : 내부관리계획의 수립 및 시행, 구성원에 대한 정기적인 개인정보 보호교육 등
기술적 조치 : 개인정보처리시스템 등의 접근권한 관리, 접근통제시스템 설치, 고유식별정보 등의 암호화, 보안프로그램의 설치 등
물리적 조치 : 전산실, 자료보관실 등 개인정보 보관장소에 대한 접근통제
X

이메일수집거부

본 홈페이지에 게시된 이메일주소가 전자우편 수집 프로그램이나 그 밖의 기술적 장치를 이용하여 무단으로 수집되는 것을 거부하며,
이를 위반 시 '정보통신망이용촉진및정보보호등에관한법률'에 의해 처벌 받을 수 있습니다.

정보통신망법 제50조의2 (전자우편주소의 무단 수집행위 등 금지)
① 누구든지 인터넷 홈페이지 운영자 또는 관리자의 사전 동의 없이 인터넷 홈페이지에서 자동으로 전자우편주소를 수집하는 프로그램이나 그 밖의 기술적 장치를 이용하여 전자우편주소를 수집하여서는 아니 된다.
② 누구든지 제1항을 위반하여 수집된 전자우편주소를 판매·유통하여서는 아니 된다.
③ 누구든지 제1항과 제2항에 따라 수집·판매 및 유통이 금지된 전자우편주소임을 알면서 이를 정보 전송에 이용하여서는 아니 된다.

[게시일: 홈페이지 제작일 ~ 현재]