본문 바로가기

IT·개인정보·데이터 법률노트

이현섭 변호사 개인정보 사고·조사·분쟁과 데이터 거래를 다룹니다. 의결·판결 원문과 실제로 준비할 자료를 함께 정리합니다. 유출 사고와 개인정보위 조사, 사고 이후의 기업 간 책임 분쟁, 투자·M&A의 데이터 실사를 다루는 이현섭 변호사(법무법인 세움 파트너)가 씁니다. 변호사 소개 → · 문의 → · English →

사고가 났다면 먼저유출 인지 후 72시간: 지금 해야 할 일과 하면 안 되는 일 · 통지·신고 판정기

처음 오셨다면자료 표를 어떻게 읽나

무엇을 다루나

가이드

무엇을 근거로 쓰나

공개된 개인정보보호위원회 결정문 1010건과 금융감독원 제재 55건을 직접 읽어 조문·처분·이유별로 정리해 두었습니다. 자료 표 보기 →

글이나 자료에서 다룬 문제가 회사 일이 되었다면 연락 주십시오. 사안을 검토한 뒤 진행 방식과 비용을 안내드립니다. 문의 보내기 →영업일 기준 하루 안에 회신하는 것을 목표로 합니다.

개인정보위 자료제출 요구를 받았습니다 — 첫 회신 전에 맞춰 볼 사실관계와 증빙

개인정보위 자료제출 요구를 처음 받은 회사가 공문의 범위와 기한을 확인하고, 요청항목별 단일 대응표에서 담당자 진술·시스템 원본·제출자료를 대조하는 방법을 정리합니다. 자료 간 충돌을 처리하고 완전성·일관성·추적 가능성을 갖춘 첫 회신을 준비하기 위한 실무 기준입니다.

2026년 9월 22일 · 9 분 · 이현섭

개인정보 보호책임자를 지정해 두면 되나, 총괄 범위까지 맞춰야 하나

보호책임자를 지정했더라도 일부 개인정보 처리 시스템이 그 책임자의 관할 밖에 있으면 지정 의무를 이행하지 않은 것으로 판단될 수 있습니다. 이 글은 취소소송이 계속 중인 SK텔레콤 의결에서 CPO의 총괄 범위를 문제 삼은 판단을 분석하고, 개인정보 항목·시스템·조직·점검 권한을 대조하는 방법을 정리합니다.

2026년 9월 18일 · 5 분 · 이현섭

크리덴셜 스터핑을 막았다고 인정받으려면 차단 정책이 있으면 되나, 임계치가 맞아야 하나

남의 사이트에서 새어 나온 비밀번호로 우리 사이트에 로그인당하는 공격에서, 개인정보보호위원회는 차단 정책의 유무가 아니라 임계치가 평상시 트래픽에 비추어 합리적인지를 봅니다. 결정문에 남은 임계치 판단 네 건을 숫자 그대로 놓고, 조사가 시작되기 전에 무엇을 먼저 확인해야 하는지 정리합니다.

2026년 9월 18일 · 4 분 · 이현섭

직원 대부분이 열람할 수 있던 자료는 영업비밀이 아니라고 본 항소심 — 기술유출 사건이 가른 비밀관리성

반도체 부품 제조사의 기술유출 형사사건 항소심(서울중앙지방법원 2026. 5. 15. 선고 2025노3463 판결)은 반출 자료 가운데 열처리 레시피 파일 등은 영업비밀로 인정하면서도, 단순 노무자를 제외한 직원 모두가 그룹웨어에서 열람·인쇄할 수 있었고 비밀표시가 없던 일일생산현황 자료는 영업비밀이 아니라고 보아 그 부분을 무죄로 판단했습니다. 법원은 그 자료로 경쟁사가 공정관리 노하우를 얻을 수 있다는 점은 인정했으므로, 유무죄를 가른 것은 비밀관리성 요건(부정경쟁방지법 제2조 제2호)이었습니다. 전 직원에게 포괄적으로 비밀유지의무를 지운 사정만으로는 비밀로 관리했다고 보기 어렵다는 것이 판시이고, 형이 징역 2년 6월에서 2년 4월로 바뀐 것도 유죄로 인정된 범위가 줄어든 데 따른 것입니다. 상고심(대법원 2026도8798)이 계속 중인 미확정 판결입니다.

2026년 9월 18일 · 7 분 · 이현섭

유출 통지가 늦어서 과징금이 나오나, 안전조치가 미흡해서 나오나 — 개인정보위 통지 지연 제재의 판정

공개된 유출 통지·신고 위반 의결에서 과징금 부과와 안전조치의무 위반의 동반 여부를 살폈습니다. 이 비교만으로 지연의 영향이 없다고 단정할 수는 없습니다. 통지·신고 위반 자체의 제재와 다른 위반에 대한 과징금 액수 산정을 구분하고, 기한 준수와 사고 당시 증적 보존을 함께 준비하는 방법을 정리합니다.

2026년 9월 17일 · 5 분 · 이현섭

우리 CISO는 임원이 아닙니다 — 10월 1일부터 지정을 다시 해야 하는 회사

2026년 10월 1일부터 중기업을 제외한 정보통신서비스 제공자는 CISO의 임원 요건을 점검해야 합니다. 2026년 9월 22일 현재 후속 시행령의 공포 사실은 확인되지 않아 중기업의 별도 지정기준은 아직 확정된 기준으로 적용할 수 없습니다. 같은 날 CISO 지정·신고 위반 조항은 제76조 제2항 제6호의2로 이동하고 상한은 3천만원을 유지합니다.

2026년 9월 16일 · 6 분 · 이현섭

시행 전에 난 침해사고 한 번은 「2회」에 들어가나 — 정보통신망법 부칙 제7조의 기산점

2026년 10월 1일 시행되는 정보통신망법 제48조의8은 5년 이내 2회 이상의 침해사고에 매출액 3% 과징금을 부과합니다. 부칙 제7조 제1항은 시행 이후 최초로 2회 이상 발생한 경우부터 적용한다고 정했는데, 이 문언이 시행 전 사고를 횟수에 넣는지 넣지 않는지를 갈라 주지 않습니다. 같은 문제를 다룬 개인정보 보호법 부칙은 앞의 처분을 명시적으로 한정했으나 정보통신망법 부칙에는 그 한정이 없습니다. 두 부칙을 나란히 놓고 읽는 두 가지 방법과, 실사·사고대응에서 지금 확인해 둘 것을 정리했습니다.

2026년 9월 16일 · 5 분 · 이현섭

투자 실사에서 개인정보로 밸류에이션이 깎이는 세 가지 — 파기·국외이전·과징금 기준연도

주식 인수 실사에서는 사고 이력과 함께 파기·국외이전의 현재 상태, 기능별 동의 근거, 과징금 산정에 들어갈 매출연도를 확인해야 합니다. 업력 3년 이상 기업은 위반사업연도 직전 1년 매출과 직전 3년 평균 중 큰 금액을 기준으로 하므로 인수 후 매출이 곧바로 반영되는 것은 아닙니다. 재동의가 필요한 범위와 활용 가능한 데이터 모수를 사업계획에 반영하는 방법을 설명합니다.

2026년 9월 15일 · 13 분 · 이현섭

개인정보위가 AI를 문제 삼은 18건 — 처분으로 간 7건과 권고로 끝난 11건

개인정보보호위원회 결정문 게시판의 제재 의결 889건을 전수로 훑어, 인공지능이 쟁점이 된 의결 18건을 골라냈습니다. 그중 과징금이나 과태료가 붙은 것은 7건이고 나머지 11건은 권고와 경고로 끝났습니다. 금전 제재 7건을 보면 AI 자체가 아니라 그 옆의 것이 걸렸습니다. 학습에 쓴 원본 데이터의 수집 근거, 생체정보 동의, 국외이전, 평범한 API 취약점입니다. AI 학습을 이유로 과징금이 부과된 사건은 2021년 이루다 한 건뿐이고, 2024년과 2025년의 AI 사전 실태점검에서 위원회는 제15조 제1항 위반 「소지」를 적으면서도 처분하지 않았습니다.

2026년 9월 12일 · 11 분 · 이현섭

유출 과징금도 보험으로 처리되나요? 과징금 특약과 D&O 면책 조항

개인정보보호배상책임보험은 정보주체에 대한 법률상 손해배상금을 덮고, 공개된 약관은 과징금·과태료를 명시적으로 제외합니다. 과징금은 일부 상품의 특약으로만 보상되며, 특약도 고의(상품에 따라 고의·중과실) 과징금과 과태료를 면책합니다. 과징금을 회사의 손해로 삼아 이사에게 오는 청구는 임원배상책임보험(D&O)의 영역인데, 공개된 약관 한 종은 벌과금·법인이 제기한 청구·주주대표소송을 면책하거나 특약 대상으로 둡니다. 2026년 9월 11일 개정법이 대표자의 최종 책임과 CPO의 이사회 보고를 명문화한 뒤에는 세 증권의 면책 조항과 이사회 기록을 함께 확인해야 합니다.

2026년 9월 11일 · 5 분 · 이현섭

이현섭 변호사 · 법무법인 세움 파트너. 주요 취급분야는 IT·개인정보·데이터이며, 유출 사고 대응·개인정보위 조사·기업 간 책임 분쟁과 스타트업 자문을 다룹니다.
『스타트업 성장을 위한 법률전략』(다산글방, 2025) 저자이며, 개인정보위 결정례 색인을 직접 운영합니다.

문의: 문의 보내기 · hyunsub.lee@seumlaw.com · 02-562-3117 · 변호사 소개 · 개인정보처리방침

본 블로그의 글은 일반적인 정보 제공을 위한 것으로 법률자문이 아닙니다. 구체적 사안은 개별 검토가 필요합니다.