핵심 요약: 수탁사(콜센터·배송대행·전산 유지보수 등) 직원의 실수로 개인정보가 유출된 경우에도, 위탁사는 개인정보 보호법 제26조 제4항의 교육·관리감독 의무를 다하지 못했다면 제64조의2 제1항 제5호에 따라 일반적으로 전체 매출액 3% 이내의 과징금 부과 대상이 될 수 있습니다. 다만 2026년 9월 11일부터 시행된 같은 조 제2항의 가중요건에 해당하면 상한이 10%가 될 수 있습니다. 정보주체에 대한 손해배상에서는 제26조 제7항이 수탁자를 위탁사의 "소속 직원"으로 간주하므로 배상의 전면에 서는 것도 위탁사입니다. 한편 수탁사도 제26조 제8항의 준용 규정에 따라 유출 통지·신고와 안전조치 의무를 자신의 이름으로 지며, 위탁사가 물어낸 금액의 회수(구상)는 결국 위·수탁 계약의 배상 조항이 좌우합니다.

콜센터 상담원이 고객 명단을 개인 메일로 보냈습니다. 배송대행사 직원이 주문 정보 파일을 잘못된 수신자에게 발송했습니다. 사고를 낸 것은 우리 회사가 아니라 수탁사 직원인데, 위탁사인 우리 회사의 책임은 어디까지일까요.

결론부터 말하면, 법은 이 상황에서 책임의 무게중심을 위탁사에 둡니다. 개인정보위원회도 2026년 5월 보도자료에서 "수탁사를 통한 연쇄적인 유출"을 개인정보 관리의 사각지대로 직접 지목했습니다.

위탁사가 직접 잘못한 게 없어도 과징금을 받나?

위탁사도 과징금을 받을 수 있습니다. 개인정보 보호법 제26조 제4항은 위탁자에게 두 가지 의무를 지웁니다. 위탁자는 업무 위탁으로 인하여 정보주체의 개인정보가 유출등이 되지 아니하도록 수탁자를 교육해야 하고, 처리 현황 점검 등 대통령령으로 정하는 바에 따라 수탁자가 개인정보를 안전하게 처리하는지를 감독해야 합니다. 예전 조문은 보호 대상을 「분실·도난·유출·위조·변조 또는 훼손」으로 열거했으나, 2026년 3월 10일 개정(법률 제21445호, 2026년 9월 11일 시행)으로 「유출등」이라는 표현으로 바뀌었습니다. 위탁자가 수탁자를 교육하고 감독해야 한다는 두 의무는 개정 전후 모두 조문에 있습니다.

이 의무는 선언에 그치지 않습니다. 제64조의2 제1항 제5호는 "제26조 제4항에 따른 관리·감독 또는 교육을 소홀히 하여 수탁자가 이 법의 규정을 위반한 경우"를 과징금 부과 사유로 명시합니다. 일반적인 상한은 전체 매출액의 100분의 3이고, 이때 매출액은 수탁사가 아니라 위탁사 기준입니다. 사고 행위자가 수탁사 직원이라는 사정은 출발점일 뿐이고, 조사에서 실제로 심사되는 것은 위탁사가 교육을 언제 어떻게 했는지, 점검을 실제로 수행했는지에 대한 기록입니다.

다만 2026년 9월 11일부터 시행된 제64조의2 제2항은 일정한 경우 상한을 전체 매출액의 10%로 높입니다. 제1항 제5호의 관리·감독 또는 교육 의무 위반에서도 다음 두 요건의 적용 여부를 확인해야 합니다.

  • 과징금 부과처분을 받은 날부터 3년이 지나기 전에 제1항의 같은 호를 다시 위반한 경우. 앞선 위반과 다시 한 위반에 각각 고의 또는 중대한 과실이 있어야 합니다.
  • 고의 또는 중대한 과실로 제1항 각 호의 위반행위를 하고, 정보주체의 피해 규모가 1천만명 이상인 경우.

제2항 제3호는 별도로 제64조 제1항의 시정조치 명령에 따르지 않아 제1항 제9호의 유출등 위반행위가 발생한 경우를 정합니다. 모든 시정명령 불이행이나 관리·감독 소홀에 이 요건이 그대로 적용되는 것은 아닙니다.

부칙 제3조도 구분해야 합니다. 반복위반 요건은 시행 이후 발생한 위반행위로 과징금 처분을 받은 후 같은 호를 다시 위반한 경우부터 적용합니다. 1천만명 이상 피해 요건은 시행 당시 종료되지 않은 위반행위에도 적용하며, 시정조치 명령 관련 요건은 시행 이후 명령을 받은 경우부터 적용합니다.

유출 유형 통계에서 해킹 못지않게 업무 과실이 큰 비중을 차지한다는 점은 업무 과실 유출도 과징금 대상이 되는 이유에서 다뤘습니다. 수탁 구조에서도 업무 과실로 유출이 발생할 수 있으므로 위탁자와 수탁자의 의무를 나누어 확인해야 합니다.

저희가 정리한 개인정보위 제재 결정문 자료에서 제26조 위반이 인정된 의결은 69건입니다. 처분 유형으로 나누면 과태료가 40건, 과징금이 9건이고, 과징금 가운데 다른 조문 없이 제26조만으로 부과된 의결도 5건 있습니다. 따라서 위탁 조문 위반에 과징금이 부과되는 것은 조문상의 가능성에 그치지 않고 실제 의결로 확인됩니다. 의결별 내역은 위탁 조문(제26조) 제재 사례에서 볼 수 있습니다.

실제 사례로 개인정보위는 2025년 10월 서울CC·한양CC 처분에서 수탁자의 안전조치 의무와 위탁자의 관리·감독 의무를 각각 판단하여 양쪽에 과징금을 부과했습니다. 실무적으로는 다음 기록을 나누어 갖추는 것이 좋습니다.

당사자먼저 확인할 기록
위탁자수탁사 교육, 보안조치 확인, 개선요구 및 후속 점검 기록
수탁자자신이 운영하는 시스템의 접근통제, 권한 부여·변경·말소 및 점검 기록

정보주체에 대한 손해배상은 누가 하나?

제26조 제7항은 수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 법을 위반해 발생한 손해배상책임에 대하여, 수탁자를 "개인정보처리자의 소속 직원"으로 본다고 정합니다. 정보주체 입장에서 수탁사는 위탁사의 직원과 같으므로, 배상 청구의 상대방으로 전면에 서는 것은 위탁사입니다.

주의할 점은 이 간주 규정의 범위입니다. 조문은 "손해배상책임에 대하여는"이라고 한정하고 있습니다. 즉 배상 국면에서 수탁자를 소속 직원으로 보는 것이지, 수탁사의 모든 법적 지위가 위탁사로 흡수된다는 뜻이 아닙니다.

법원이 실제로 인정한 1인당 배상액의 폭은 유출 손해배상 판결 데이터베이스에 사고별로 정리해 두었습니다. 소송까지 가지 않고 개인정보 분쟁조정으로 마무리된 사례도 따로 모아 두었는데, 두 경로의 금액대가 같지 않다는 점이 대응 방향을 정할 때 먼저 보게 되는 대목입니다.

그럼 수탁사는 책임이 없나?

아닙니다. 제26조 제8항은 안전조치 의무(제29조), 유출 통지·신고 의무(제34조), 과징금(제64조의2) 등 이 법의 핵심 조항들을 수탁자에게 준용하면서 "개인정보처리자"를 "수탁자"로 본다고 정합니다. 수탁사는 위탁사의 그늘에 있는 존재가 아니라, 자신의 이름으로 통지·신고 의무를 지고 자신의 매출액을 기준으로 과징금을 받을 수 있는 독립된 의무 주체입니다.

같은 준용 구조는 전형적인 위탁 관계 밖에서도 작동합니다. 제휴 API로 개인정보를 넘겨받아 보유하게 된 쪽이 왜 자기 이름으로 최소수집·파기·통지 의무를 지는지는 제휴 API 응답에 요청하지 않은 개인정보가 섞여 온 경우에서 다뤘습니다.

그래서 사고 직후의 초동 대응은 위탁사와 수탁사가 각자의 의무를 동시에 이행해야 하는 국면이 됩니다. 유출을 인지한 시점부터의 신고·통지 절차와 기한은 유출 인지 후 72시간 안의 신고·통지 절차 정리에 정리해 두었습니다. 위·수탁 관계에서는 여기에 한 겹이 더해집니다. 누가 언제 상대방에게 알리고, 누가 신고 주체가 되는지를 계약과 준용 규정 양쪽에서 확인해야 합니다.

위탁사가 물어낸 돈, 수탁사에게 돌려받을 수 있나?

여기까지가 규제기관과 정보주체를 상대하는 첫 번째 국면이라면, 그 다음에는 기업 사이의 국면이 남습니다. 위탁사가 부담한 과징금·배상금·대응 비용을 수탁사에게 어디까지 물을 수 있을까요.

이 단계에서 실제로 작동하는 것은 법 조문보다 위·수탁 계약서의 손해배상 조항입니다. 배상 범위를 어떻게 정의했는지, 배상 상한(cap)을 두었는지, 과징금 같은 행정제재금이 배상 범위에 포함되는지, 면책 사유는 어떻게 규정했는지에 따라 회수 가능한 금액이 달라집니다. 사고가 난 뒤에 계약서를 처음 펼쳐보면 이미 늦습니다. 위탁사라면 계약 단계에서 이 조항들을 설계하는 것이, 수탁사라면 감당 가능한 상한을 협상해 두는 것이 각자의 대비입니다.

이 두 번째 국면인 기업 간 책임 배분은 별도의 글들에서 유형별로 다룹니다. 위탁사가 정보주체에게 먼저 배상한 뒤 수탁사에서 돌려받는 금액이 무엇으로 갈리는지는 수탁사 잘못으로 먼저 배상한 금액을 어디까지 구상할 수 있나에서 최근 1심 판결을 놓고 다뤘습니다.

집계로 본 판단 — 개인정보위 제재 의결 1,010건(2026-09-14 수집분) 가운데 제26조(업무위탁) 위반이 인정된 의결은 69건이고, 그중 과징금이 부과된 의결은 9건, 다른 조문 없이 제26조만으로 과징금이 나온 의결은 5건입니다. 위탁 조문으로 과징금까지 간 의결은 소수지만 실제로 있으므로, 위탁사가 먼저 할 일은 수탁사 교육과 처리 현황 점검을 했다는 기록을 날짜가 남는 형태로 갖추는 것입니다. 집계는 제26조 업무위탁 제재 사례에서 셌습니다.


본 글은 일반적인 정보 제공을 위한 것으로 법률자문이 아닙니다. 구체적 사안은 개별 검토가 필요합니다.

선례 확인 — 처리 위탁(보호법 제26조) 관련 위반으로 실제 부과된 처분은 개인정보 처리 위탁 위반 제재 사례에서 의결일·피심인·위반 조문·금액으로 걸러 볼 수 있습니다. 결정문 게시판은 제목만 검색되므로 조문이나 회사명으로 선례를 찾을 때는 그쪽이 빠릅니다.

자주 묻는 질문

Q. 수탁사가 사고를 냈는데 위탁사도 과징금을 받을 수 있나요?

가능합니다. 개인정보 보호법 제64조의2 제1항 제5호는 위탁사가 제26조 제4항의 교육·관리감독을 소홀히 하여 수탁자가 법을 위반한 경우, 위탁사에게 전체 매출액의 3%를 초과하지 않는 범위에서 과징금을 부과할 수 있도록 정하고 있습니다. 다만 2026년 9월 11일부터 시행된 같은 조 제2항의 가중요건에 해당하면 상한이 10%가 될 수 있으므로, 위반행위의 요건과 부칙 적용례를 별도로 확인해야 합니다. 사고를 낸 것이 수탁사 직원이라는 사정만으로는 위탁사가 면책되지 않습니다.

Q. 수탁사도 유출 신고를 직접 해야 하나요?

개인정보 보호법 제26조 제8항이 유출 통지·신고 의무(제34조), 안전조치 의무(제29조), 과징금 규정(제64조의2)을 수탁자에게 준용하므로, 수탁사도 자신의 이름으로 의무를 지는 주체입니다. 실무에서는 위·수탁 계약상 통지·협조 조항에 따라 위탁사와 대응을 조율하되, 준용 규정상 자신의 의무가 별도로 존재한다는 점을 전제로 움직여야 합니다.

Q. 위탁사가 물어낸 과징금이나 배상금을 수탁사에게 돌려받을 수 있나요?

위·수탁 계약의 손해배상 조항이 작동하는 국면입니다. 다만 계약에 배상 상한이나 면책 조항이 있으면 회수 범위가 크게 달라지므로, 사고 후가 아니라 계약 체결 단계에서 이 조항들을 점검해 두는 것이 실질적인 대비가 됩니다.

위탁사와 수탁사가 각각 어느 조문의 수범자가 되는지는 위탁·수탁 개인정보 책임 지도 — 우리는 어느 자리에 있나에 지위별로 모아 두었습니다.

참고 자료

2026년 9월 21일 수정: 과징금 3% 일반 상한과 10% 가중요건·부칙 적용례를 구분하고, 업무 과실에 관한 비교 표현과 위·수탁자별 점검자료를 보완했습니다.