핵심 요약 — 공개 결정문에서 통지·신고가 늦은 「지연」 의결은 94건이며, 그중 과태료가 붙은 의결은 85건, 과징금이 붙은 의결은 36건입니다. 인지 후 정보주체 통지까지의 경과일수 비교는 통지 일수가 확인되는 63건만을 대상으로 하고, 제29조 위반 동반 여부 비교는 전체 지연 의결을 대상으로 합니다. 이 관찰값만으로 지연이 과징금에 영향을 주지 않는다고 단정할 수는 없습니다. 통지·신고 기한 준수, 피해 확산 방지, 사고 당시 안전조치 증적 보존을 함께 진행해야 합니다. 현행 고시는 신속한 신고·통지를 포함한 대응과 회복을 과징금 감경 요소로도 다룹니다.
개인정보 유출을 인지한 첫날, 회사의 대응 회의는 대개 통지문 문안과 개인정보위 신고서 작성에 집중됩니다. 담당 인력이 한정된 상황에서 시스템 로그와 안전조치 이행 기록을 정리하는 일은 통지가 끝난 다음으로 밀리기 쉽습니다.
위원회는 어느 사건에 과징금을 붙였나
개인정보위 결정문은 통지·신고가 며칠 늦었는지를 사실 절에 적고, 과징금과 과태료를 처분 표에 나누어 적습니다. 두 기록을 의결 단위로 이어 보면, 「지연」으로 처분된 94건에서 과태료는 85건에 붙었지만 과징금은 36건입니다. 아래 표는 일수 구간별 비교와 제29조 위반 동반 여부별 비교를 나누어 보여 줍니다. 서로 다른 조건으로 나눈 관찰값이며, 지연이나 안전조치의 독립적인 효과를 검증한 결과는 아닙니다.
일수 구간은 인지일부터 정보주체에게 통지한 날까지 경과일수를 계산할 수 있는 63건을 비교합니다. 통지 일수가 미기재된 31건은 세 구간에서 제외하고 별도 행으로 표시했습니다. 이는 신고 일수 확인 여부와는 별개입니다. 제29조 동반 여부 비교는 「지연」 94건 전체를 대상으로 하므로 두 비교의 분모가 다릅니다.
| 구분 | 의결 | 과징금이 붙은 건 | 과징금 부과 비율 |
|---|---|---|---|
| 인지 후 통지까지 · 7일 이하 | 28 | 11 | 39.3% |
| 인지 후 통지까지 · 8~30일 | 15 | 6 | 40.0% |
| 인지 후 통지까지 · 31일 이상 | 20 | 7 | 35.0% |
| 통지 일수 미기재 · 구간 비교 제외 | 31 | 12 | 38.7% |
| 제29조 기준 · 위반 함께 인정 | 64 | 35 | 54.7% |
| 제29조 기준 · 위반 없음 | 30 | 1 | 3.3% |
의결 단위의 원문 표는 유출 통지 지연 제재 전수에 있습니다. 개인정보보호위원회 결정문 공개분 1,010건을 전수 수집해 유출 통지·신고 위반 110건을 구조화한 것입니다(2026-09-14 수집분, 이현섭 변호사 집계).
72시간을 넘기면 과징금을 각오해야 한다는 말은 맞나
통지·신고 위반 자체의 금전 제재는 과태료입니다. 같은 의결에 과징금이 있으면 안전조치의무 등 어떤 다른 위반을 근거로 부과했는지를 확인해야 합니다. 다만 과징금의 부과 근거와 액수 산정은 별개입니다. 이 글의 과거 부과 건수 비교만으로 신고·통지 지연이 과징금 액수에도 영향을 주지 않는다고 판단해서는 안 됩니다.
2026년 9월 11일 시행된 과징금 부과기준 고시 제10조 제2항 제5호는 사고 대응 체계를 구축·운영하고, 그에 따라 조기 탐지·신속한 신고와 통지·피해 확산 방지 조치 등을 이행해 안전한 보호 체계로 신속히 회복·개선한 경우 1차 조정 금액의 40% 이하 감경을 정합니다. 통지를 빨리 했다는 사실 하나만으로 그 감경을 보장하는 규정은 아닙니다. 적용할 고시의 시점과 각 요건을 확인해야 합니다.
표의 일수는 법정 기한을 초과한 일수와 구분해야 합니다. 인지 후 통지까지 7일이 걸렸다는 기록은 법정 기한을 7일 초과했다는 뜻이 아닙니다. 통지와 신고는 상대방과 의무가 달라 각각의 인지 시점·이행 시점·적용 기한을 확인해야 합니다.
그러면 유출을 인지한 날 무엇을 먼저 하나
유출을 인지하면 적용되는 통지·신고 기한과 의무부터 확인하고, 피해 확산을 막는 조치와 사고 당시 증적 보존을 함께 진행해야 합니다. 통지문 작성이 끝날 때까지 로그 보존을 미뤄 두어서는 안 됩니다. 접근권한 관리·접근통제·암호화·접속기록 보관과 점검·내부 관리계획의 이행 자료를 사고 시점 기준으로 정리하십시오. 로그가 자동으로 삭제되거나 덮어써지는 주기도 확인해야 합니다.
사고 뒤의 보강 조치는 당시 안전조치를 이행했다는 증거를 대신하지 못하지만, 사고 대응과 시정·피해 회복을 보여 주는 자료가 될 수 있습니다. 사고 전 이행 자료와 사고 후 대응 자료를 구분해 보존하는 편이 좋습니다.
다만 유출 규모가 크거나 제29조 위반이 처음부터 명백한 사건에서는 증적 정리만으로 사안이 정리되지 않고, 조사 단계의 소명을 따로 준비해야 합니다. 통지·신고를 마친 뒤 조사와 처분이 어떤 단계로 이어지는지는 유출 통지·신고를 마친 다음의 조사·처분 단계에, 유출 경위의 유형에 따라 처분이 어떻게 갈렸는지는 유출 경위 유형별로 갈린 처분에 정리해 두었습니다.
이 집계가 말하지 않는 것
- 위 표는 상관이지 인과가 아닙니다. 일수 구간의 표본이 작고 적용 법령과 동반 위반도 달라, 차이가 작아 보인다는 이유로 지연의 효과가 없다고 결론내릴 수 없습니다. 「늦게 통지해서 과징금이 나왔다」로 읽으면 안 되고, 통지가 늦은 사건에 안전조치 미흡이 함께 인정된 경우가 많았다는 뜻입니다.
- 유출 규모를 통제하지 못했습니다. 결정문이 유출 규모를 적고 10만 이상인 「지연」 사건은 5건뿐이어서, 규모별로 가르면 표본이 너무 작습니다.
- 결정문이 공개된 사건만 센 것이고, 적용 기한(현행 72시간, 정보통신서비스 제공자에게 적용되던 구법 특례 24시간)과 법 개정 시점이 집계 구간 안에 섞여 있습니다.
- 「과징금이 붙지 않았다」가 「제재가 가볍다」는 뜻이 아닙니다. 과태료와 별도로 시정명령과 공표 처분이 따라붙습니다.
자주 묻는 질문
Q. 유출 통지가 늦어서 과징금이 나오나요, 안전조치가 미흡해서 나오나요?
Q. 72시간을 넘기면 과징금을 각오해야 하나요?
Q. 이 집계로 우리 사건의 과징금 여부를 가늠할 수 있나요?
이 글은 공개된 결정문을 세어 정리한 것이고, 개별 사안의 처분은 결정문과 사실관계에 따라 결론이 달라질 수 있으므로 구체적인 사안에는 별도의 검토가 필요합니다.
참고 자료
- 개인정보 보호법 제29조, 제34조, 제64조의2 제1항 제9호, 제75조 제2항 제17호
- 개인정보 보호법 위반에 대한 과징금 부과기준 제10조 제2항 제5호(2026. 9. 11. 시행)
- 개인정보보호위원회 위원회 결정문
- 유출 통지 지연 제재 전수 표 · 개인정보위 제재 전수 표
