핵심 요약 — 개인정보보호위원회가 두 번 이상 처분한 사업자 25곳을 처분 경과와 위반 조문으로 정리했습니다. 처분 건수로는 65건이고, 의결일이 실제로 다른 곳이 23곳, 같은 조문을 다시 위반한 것이 확인되는 곳이 9곳입니다. 한 곳이 받은 최다 처분은 5건입니다. 이 표는 위원회가 피심인을 실명으로 공개한 처분만 셀 수 있어 반복 처분의 하한입니다. 처분 하나하나의 산정 근거는 과징금 산정 근거 표에, 조문별 전수는 제재 추적기에 있습니다.
실명이 공개된 피심인 483곳(개인정보위·방통위 층, 2026-09-14 수집분) 가운데 개인정보보호위원회로부터 두 번 이상 처분받은 사업자는 25곳·처분 65건이고, 그중 같은 조문을 다시 위반한 것이 확인되는 곳은 9곳이며, 비실명 처분은 셀 수 없어 실명 공개 건수는 하한이다. — 이현섭 변호사(법무법인 세움) 집계
과태료 결정문에는 거의 매번 같은 문장이 들어갑니다. 「피심인은 최근 3년간 같은 위반행위로 과태료 처분을 받은 사실이 없으므로 1회 위반에 해당하는 과태료를 기준금액으로 한다.」
그 문장이 뒤집히면 어떻게 되는지가 이 페이지의 질문입니다. 시행령 별표 2는 최근 3년간 같은 위반행위 횟수에 따라 기준금액을 1회·2회·3회로 나누어 정하고 있고, 2026년 9월 11일 시행된 개정 개인정보 보호법(법률 제21445호)은 과징금 부과처분을 받은 날부터 3년 안에 고의·중과실로 같은 호의 위반을 되풀이하면 과징금 상한을 전체 매출액의 3%에서 10%로 올리는 조항(제64조의2 제2항 제1호)을 신설했습니다. 시행 이후의 첫 처분부터 셉니다(부칙 제3조). 과태료 쪽의 별표 2 기준은 바뀌지 않았습니다. 아래는 실제로 두 번 이상 처분받은 사업자입니다.
| 사업자 | 처분 | 같은 조문 반복 | 처분 경과 |
|---|---|---|---|
| ㈜케이티 법인 | 5건 의결일 4개 · 5년 사이 | 확인 안 됨 | |
| 쿠팡㈜ 법인 | 5건 의결일 4개 · 5년 사이 | 제29조 | |
| Meta Platforms, Inc. 법인 | 4건 의결일 4개 · 5년 사이 | 제39조의3 | |
| ㈜엘지유플러스 법인 | 4건 의결일 4개 · 3년 사이 | 제21조·제29조 | |
| 네이버㈜ 법인 | 4건 의결일 4개 · 4년 사이 | 확인 안 됨 | |
| Apple Distribution International Limited 법인 | 3건 의결일 3개 · 1년 사이 | 확인 안 됨 | |
| ㈜카카오 법인 | 3건 의결일 3개 · 3년 사이 | 확인 안 됨 | |
| 에스케이텔레콤 주식회사 법인 | 3건 의결일 3개 · 1년 사이 | 확인 안 됨 | |
| Google LLC 법인 | 2건 의결일 2개 · 3년 사이 | 확인 안 됨 | |
| ㈜자비스앤빌런즈 법인 | 2건 의결일 2개 · 2년 사이 | 확인 안 됨 | |
| ㈜지마켓 법인 | 2건 의결일 2개 · 1년 사이 | 확인 안 됨 |
|
| ㈜지에스리테일 법인 | 2건 의결일 2개 · 5년 사이 | 확인 안 됨 |
|
| ㈜케이티알파 법인 | 2건 의결일 2개 · 4년 사이 | 확인 안 됨 |
|
| 공무원연금공단 공공기관 | 2건 의결일 2개 · 1년 사이 | 제29조 | |
| 국립장기조직혈액관리원 공공기관 | 2건 의결일 2개 · 1년 사이 | 확인 안 됨 | |
| 국방부 정부부처 | 2건 의결일 2개 | 제29조 | |
| 나이키 법인 | 2건 의결일 2개 · 6년 사이 | 확인 안 됨 |
|
| 롯데손해보험(주) 법인 | 2건 의결일 2개 · 2년 사이 | 확인 안 됨 | |
| 마이크로소프트 법인 | 2건 의결일 2개 · 1년 사이 | 확인 안 됨 |
|
| 법원행정처 정부부처 | 2건 의결일 2개 · 1년 사이 | 제24조의2·제29조 | |
| 얼굴홈트㈜ 법인 | 2건 의결일 2개 · 1년 사이 | 제34조 | |
| 테슬라코리아(유) 법인 | 2건 의결일 2개 · 5년 사이 | 확인 안 됨 |
|
| 한국사회복지협의회 공공기관 | 2건 의결일 2개 · 1년 사이 | 제29조 | |
| 한국토지주택공사 공공기관 | 2건 의결일 1개 | 확인 안 됨 | |
| 행정안전부 정부부처 | 2건 의결일 1개 | 제29조 |
표에서 읽을 것
- 같은 조문을 다시 위반한 사례가 실제로 있습니다. 대부분 제29조 안전조치의무입니다. 첫 처분에서 지적된 항목이 다음 사고에서 다시 문제가 된 형태로, 시정조치 이행이 문서상으로만 끝났을 때 나타나는 모습입니다.
- 반복의 대부분은 계열사가 아니라 같은 법인입니다. 다만 하나의 그룹에 속한 여러 법인이 각각 처분받은 사례도 있고, 그 경우 법인별로 따로 세었습니다. 법인격이 다르면 반복 가중의 단위도 다릅니다.
- 의결일이 같은 여러 건을 반복으로 세면 안 됩니다. 한 조사에서 위반이 여러 개 확인되면 건별로 의결되는 경우가 있습니다. 표의 「의결일 수」가 그것을 가릅니다.
- 보도자료로만 공표된 처분이 섞여 있습니다. 결정문이 공개되지 않은 처분은 위반 조문을 알 수 없어 「같은 조문 반복」 칸이 비어 있을 수 있습니다. 조문이 달랐다는 뜻이 아닙니다. 그 층은 결정문 미공개 제재에 따로 있습니다.
과징금 고시가 정한 반복 가산은 20%, 40%, 80%입니다
법 제64조의2 제2항 제1호가 정하는 것은 과징금의 상한(전체 매출액의 100분의 3에서 100분의 10)이고, 산정 과정에서 얼마를 더 얹는지는 개인정보위 고시가 따로 정합니다. 「개인정보 보호법 위반에 대한 과징금 부과기준」(개인정보보호위원회고시 제2026-12호, 2026. 9. 11. 발령·시행)은 제9조 제1항 제2호에서 최근 3년간 법 제64조의2 제1항 같은 호에 해당하는 행위로 1회 이상 과징금 부과처분을 받은 사업자에게 1차 조정 단계에서 금액을 가산하도록 정합니다. 가산 비율은 앞서 1회 과징금 부과처분을 받았으면 100분의 20, 2회면 100분의 40, 3회 이상이면 100분의 80입니다. 같은 호는 3년을 세는 기준도 함께 정해 두었습니다. 개인정보위는 앞선 과징금 부과처분을 받은 날과, 그 처분 뒤 다시 해당 위반행위를 하여 적발된 날을 기준으로 위반횟수 기간을 계산합니다.
개정 전 같은 호는 1회에 기준금액의 100분의 15, 2회 이상에 기준금액의 100분의 30이었습니다. 개정문은 「"기준금액의 100분의 15"를 "투자감경을 거친 금액의 100분의 20"으로」, 「"2회"를 "3회"로, "기준금액의 100분의 30"을 "투자감경을 거친 금액의 100분의 80"으로」 고치고, 2회 구간의 100분의 40을 새로 넣었습니다. 개인정보위는 제개정이유 주요내용에 해당 조항을 「반복 위반에 대한 가중 강화(안 제9조제1항제2호)」로 적었습니다. 두 번째 처분에서 받는 가산은 15%에서 20%로, 세 번째 처분에서 받는 가산은 30%에서 40%로 오르고, 네 번째 처분부터는 30%에서 80%로 오릅니다. 반복 사업자에게 실제로 무거워지는 구간은 세 번째보다 네 번째부터로 보입니다.
가산을 곱하는 모수도 바뀌었습니다. 종전 고시는 「기준금액」에 비율을 곱했으나, 개정 고시는 투자감경을 거친 금액에 곱합니다. 고시 제2조 제3호는 투자감경을 「법 제64조의2제6항에 따라 기준금액의 100분의 40 범위에서 영 제60조의2제5항의 사항을 고려하여 감경하는 것」으로 정의하고, 제5조 제1항은 산정 순서를 기준금액, 투자감경, 1차 조정, 2차 조정, 부과과징금의 결정 순으로 정합니다. 사업자가 투자감경을 받으면 반복 가산도 줄어든 금액에 붙습니다. 제9조 제3항은 1차 조정의 가중·감경 사유가 2개 이상이면 합산하되 각 가중·감경의 범위가 투자감경을 거친 금액의 100분의 90을 초과할 수 없다고 정합니다. 반복 가산이 다른 가중 사유와 겹칠 때의 계산은 과징금 산정 계산기에서 순서대로 따라갈 수 있습니다.
새 비율이 어느 사건부터 적용되는지는 부칙이 정합니다. 개정 고시 부칙 제2조는 「이 고시 시행 전에 종료된 행위에 대한 과징금의 부과는 종전의 규정에 따른다」고 정하므로, 2026년 9월 11일 전에 끝난 위반행위에는 종전의 15%·30%가 적용됩니다. 한편 횟수를 셀 때 옛 처분을 빼 주지는 않습니다. 2023년 9월 15일 고시(제2023-3호) 부칙 제3조는 종전 「개인정보보호 법규 위반에 대한 과징금 부과기준」 또는 「주민등록번호 유출 등에 대한 과징금 부과기준」에 따라 받은 행정처분도 제9조 제1항 제2호의 위반행위 횟수 산정에 포함한다고 정했습니다. 위 표에 오른 사업자가 옛 고시 시절에 받은 과징금 처분도 다음 처분의 횟수에 들어간다고 판단됩니다. 개별 처분에서 개인정보위가 어느 가중·감경 사유를 실제로 적용했는지는 과징금 산정 근거 표에서 건별로 확인할 수 있습니다.
법 제64조의2 제2항 제1호의 상한 100분의 10이 개별 사건에서 어느 비율로 적용되는지는 고시 제8조의2와 [별표 2] 「위반행위의 가중 판단기준」이 정합니다. 별표 2는 위반행위의 내용 및 정도, 위반에 이르게 된 경위, 정보주체의 피해 규모 세 가지를 고려사항으로 두고 각각을 상·중·하로 나누며, 피해 규모는 3천만명 이상, 2천만명 이상, 1천만명 이상을 경계로 삼습니다. 가중비율과 가중금액 자체는 영 [별표 1의5]와 고시 별표 2로 정해지는데, 국가법령정보센터의 고시 원문에는 별지가 생략되어 있어 2026년 9월 16일 기준으로는 수치를 확인하지 못했습니다.
실무에서 갈리는 지점
첫 처분을 받은 회사가 두 번째를 피하려면 확인해야 하는 것은 두 가지입니다.
첫째, 시정명령의 이행 범위입니다. 처분은 대개 사고가 난 시스템을 지목하지만, 같은 취약점이 다른 시스템에도 있으면 다음 사고는 그쪽에서 납니다. 표에서 같은 조문이 반복된 사례들이 그 모습입니다.
둘째, 3년이라는 기간입니다. 시행령 별표 2의 기준은 최근 3년간입니다. 첫 처분의 시점이 언제였는지가 두 번째 처분의 기준금액을 정하므로, 처분 이력의 날짜를 관리 대상으로 두어야 합니다. 거래 상대방이나 수탁자의 처분 이력을 밖에서 확인하려 할 때 공개 자료로 어디까지 잡히는지는 개인정보 제재 이력 조회에서 다뤘습니다.
무엇을 잘못해서 반복되는지는 위반행위 유형에서 조문 안쪽까지 갈라 볼 수 있고, 처분 이후 다투는 경우의 결과는 피심인 항변과 취소소송 전수에 있습니다.
자주 묻는 질문
Q. 개인정보 위반으로 두 번 처분받으면 금액이 올라가나요?
제도상 올라갑니다. 개인정보 보호법 시행령 별표 2는 최근 3년간 같은 위반행위를 한 횟수에 따라 과태료 기준금액을 1회·2회·3회 위반으로 나누어 정하고 있습니다. 결정문에서도 최근 3년간 같은 위반행위로 과태료 처분을 받은 사실이 없으므로 1회 위반에 해당하는 금액을 적용한다는 서술이 반복해서 나옵니다. 2026년 9월 11일 시행된 개정 개인정보 보호법(법률 제21445호)은 과징금 부과처분을 받은 날부터 3년 안에 고의·중과실로 같은 호의 위반을 되풀이하면 과징금 상한을 전체 매출액의 3%에서 10%로 올리는 조항(제64조의2 제2항 제1호)을 신설했습니다. 시행 이후의 첫 처분부터 셉니다(부칙 제3조). 과태료 쪽의 별표 2 기준은 바뀌지 않았습니다.
Q. 같은 날 여러 건이 의결된 것도 반복인가요?
아닙니다. 한 조사에서 여러 위반이 확인되면 같은 날 여러 건으로 나누어 의결되는 경우가 있습니다. 그것은 하나의 회차이지 반복이 아닙니다. 3년의 기산은 앞선 과태료 부과처분을 받은 날과 그 뒤 같은 위반행위가 적발된 날을 기준으로 하므로, 이 표는 처분 횟수와 의결일 수를 따로 표시합니다.
Q. 이 표에 없으면 반복 처분을 받지 않은 회사인가요?
그렇게 읽으면 안 됩니다. 위원회는 상당수 결정문에서 피심인을 비실명으로 처리합니다. 비실명 처분은 같은 회사인지 확인할 방법이 없고, 위원회가 가린 이름을 다른 자료로 특정하지 않는 것이 이 사이트의 원칙입니다. 따라서 이 표의 숫자는 반복 처분의 하한이며, 실제 반복은 더 많습니다.
Q. 두 번째 처분에서 금액이 실제로 얼마나 올랐나요?
일률적으로 말하기 어렵습니다. 반복 여부는 기준금액을 정하는 여러 요소 중 하나이고, 과징금의 경우 상한이 전체 매출액(위반행위와 관련 없는 매출액 제외)의 100분의 3이어서 사업 규모와 위반 범위가 금액을 더 크게 좌우합니다. 표의 처분 경과에서 각 처분의 조문과 금액을 나란히 보시고, 가중과 감경이 어떻게 적용됐는지는 과징금 산정 근거 표에서 확인하십시오.
내려받기와 출처 표기
이 표는 개인정보보호위원회가 공개한 결정문과 보도자료에서 기계 추출한 것입니다. 인용하실 때는 원문인 위원회 결정문 게시판을 함께 밝혀 주십시오.
이 페이지의 집계를 인용하실 때: 이현섭, 「두 번 처분받으면 어떻게 되나」, datalaw.kr, 2026-09-14 수집분, https://datalaw.kr/sanctions/repeat/. 원자료는 개인정보보호위원회 결정문 게시판과 보도자료입니다.
표의 오류를 발견하셨거나, 이의신청·행정소송으로 처분이 취소·변경된 사실을 알고 계시면 hyunsub.lee@seumlaw.com으로 알려 주십시오. 원문을 대조해 확인되는 대로 고치겠습니다.