본문 바로가기

개인정보위 자료제출 요구를 받았습니다 — 첫 회신 전에 맞춰 볼 사실관계와 증빙

개인정보위 자료제출 요구를 처음 받은 회사가 공문의 범위와 기한을 확인하고, 요청항목별 단일 대응표에서 담당자 진술·시스템 원본·제출자료를 대조하는 방법을 정리합니다. 자료 간 충돌을 처리하고 완전성·일관성·추적 가능성을 갖춘 첫 회신을 준비하기 위한 실무 기준입니다.

2026년 9월 22일 · 9 분 · 이현섭

개인정보 보호책임자를 지정해 두면 되나, 총괄 범위까지 맞춰야 하나

보호책임자를 지정했더라도 일부 개인정보 처리 시스템이 그 책임자의 관할 밖에 있으면 지정 의무를 이행하지 않은 것으로 판단될 수 있습니다. 이 글은 취소소송이 계속 중인 SK텔레콤 의결에서 CPO의 총괄 범위를 문제 삼은 판단을 분석하고, 개인정보 항목·시스템·조직·점검 권한을 대조하는 방법을 정리합니다.

2026년 9월 18일 · 5 분 · 이현섭

크리덴셜 스터핑을 막았다고 인정받으려면 차단 정책이 있으면 되나, 임계치가 맞아야 하나

남의 사이트에서 새어 나온 비밀번호로 우리 사이트에 로그인당하는 공격에서, 개인정보보호위원회는 차단 정책의 유무가 아니라 임계치가 평상시 트래픽에 비추어 합리적인지를 봅니다. 결정문에 남은 임계치 판단 네 건을 숫자 그대로 놓고, 조사가 시작되기 전에 무엇을 먼저 확인해야 하는지 정리합니다.

2026년 9월 18일 · 4 분 · 이현섭

직원 대부분이 열람할 수 있던 자료는 영업비밀이 아니라고 본 항소심 — 기술유출 사건이 가른 비밀관리성

반도체 부품 제조사의 기술유출 형사사건 항소심(서울중앙지방법원 2026. 5. 15. 선고 2025노3463 판결)은 반출 자료 가운데 열처리 레시피 파일 등은 영업비밀로 인정하면서도, 단순 노무자를 제외한 직원 모두가 그룹웨어에서 열람·인쇄할 수 있었고 비밀표시가 없던 일일생산현황 자료는 영업비밀이 아니라고 보아 그 부분을 무죄로 판단했습니다. 법원은 그 자료로 경쟁사가 공정관리 노하우를 얻을 수 있다는 점은 인정했으므로, 유무죄를 가른 것은 비밀관리성 요건(부정경쟁방지법 제2조 제2호)이었습니다. 전 직원에게 포괄적으로 비밀유지의무를 지운 사정만으로는 비밀로 관리했다고 보기 어렵다는 것이 판시이고, 형이 징역 2년 6월에서 2년 4월로 바뀐 것도 유죄로 인정된 범위가 줄어든 데 따른 것입니다. 상고심(대법원 2026도8798)이 계속 중인 미확정 판결입니다.

2026년 9월 18일 · 7 분 · 이현섭

우리 CISO는 임원이 아닙니다 — 10월 1일부터 지정을 다시 해야 하는 회사

2026년 10월 1일부터 중기업을 제외한 정보통신서비스 제공자는 CISO의 임원 요건을 점검해야 합니다. 2026년 9월 22일 현재 후속 시행령의 공포 사실은 확인되지 않아 중기업의 별도 지정기준은 아직 확정된 기준으로 적용할 수 없습니다. 같은 날 CISO 지정·신고 위반 조항은 제76조 제2항 제6호의2로 이동하고 상한은 3천만원을 유지합니다.

2026년 9월 16일 · 6 분 · 이현섭

개인정보위가 AI를 문제 삼은 18건 — 처분으로 간 7건과 권고로 끝난 11건

개인정보보호위원회 결정문 게시판의 제재 의결 889건을 전수로 훑어, 인공지능이 쟁점이 된 의결 18건을 골라냈습니다. 그중 과징금이나 과태료가 붙은 것은 7건이고 나머지 11건은 권고와 경고로 끝났습니다. 금전 제재 7건을 보면 AI 자체가 아니라 그 옆의 것이 걸렸습니다. 학습에 쓴 원본 데이터의 수집 근거, 생체정보 동의, 국외이전, 평범한 API 취약점입니다. AI 학습을 이유로 과징금이 부과된 사건은 2021년 이루다 한 건뿐이고, 2024년과 2025년의 AI 사전 실태점검에서 위원회는 제15조 제1항 위반 「소지」를 적으면서도 처분하지 않았습니다.

2026년 9월 12일 · 11 분 · 이현섭

CISO가 CPO를 겸할 수 있나요? 9월 11일부터 근거 조문이 바뀌었습니다

정보통신망법상 CISO가 겸할 수 있는 업무 목록에 CPO 업무가 있습니다. 그런데 그 인용 조문(개인정보 보호법 제31조제2항)은 2023년 9월부터 업무 조항이 아니었고, 2026년 9월 11일 개정법 부칙이 이를 제31조제4항으로 바로잡았습니다. 이때부터 겸직 CISO의 CPO 업무에 예산 확보와 이사회 보고가 명시적으로 들어왔습니다.

2026년 8월 24일 · 6 분 · 이현섭

공공기관에 AI를 납품하는 회사가 8월 28일부터 만나게 될 계약 요구

「데이터기반행정 활성화에 관한 법률」이 법률 제21392호로 개정되어 「인공지능 및 데이터 기반 행정 활성화에 관한 법률」로 제명이 바뀌어 2026년 8월 28일 시행됐습니다. 공공기관은 AI를 정책 수립·의사결정에 활용할 때 최종적인 권한과 책임이 해당 기관에 있음을 명확히 하여야 하고(제3조 제5항), 편향성·투명성 고려(제3조 제7항), 학습용데이터 품질 확보(제29조), AI 서비스 현황 제출·공표(제30조), 윤리기준 이행(제31조) 의무를 집니다. 공공분야 인공지능 영향평가(제32조)는 2027년 2월 28일 시행되며, 이미 AI를 운영 중인 기관은 부칙 제5조에 따라 시행일부터 2년 안에 평가를 마쳐야 합니다. 개정 시행령(대통령령 제36604호)이 2026년 8월 25일 공포되어 평가 기준(시행령 제26조), 제외대상과 행정안전부장관 확인(제27조), 실시기관(제28조), 위험관리방안의 내용(제29조)이 정해졌고, 개정 시행규칙(행정안전부령 제637호)은 2026년 8월 28일 공포·시행되어 공공 인공지능·데이터협회 설립인가 절차(시행규칙 제4조, 별지 제7호서식)를 정했습니다. 학습용데이터 품질·현황 공표·윤리기준의 하위규범과 시행령이 위임한 고시 세 건은 아직 제정되지 않았습니다. 이 글은 수범자가 공공기관인 이 법을 납품사 관점에서 역산하여, 편향 검증 자료·학습데이터 품질 입증·현황 공표 대비·윤리기준 준수 확약 등 공공에 AI를 납품하는 회사가 계약에서 받게 될 요구와 컨소시엄 내부의 책임 배분 문제를 정리합니다.

2026년 8월 24일 · 9 분 · 이현섭

유출 통지·신고를 마친 다음 — 조사·처분·분쟁으로 이어지는 여섯 단계

72시간은 대응의 전부가 아니라 입구입니다. 통지·신고를 마치면 개인정보보호위원회의 자료제출 요구와 검사(법 제63조), 혐의 없이 시작되는 사전 실태점검(제63조의2), 시정조치·과징금·과태료·고발과 공표(제64조·제64조의2·제75조·제65조·제66조), 그리고 손해배상과 집단분쟁조정(제39조·제39조의2·제49조)이 차례로 이어집니다. 초기 72시간에 만든 기록이 이 모든 단계에서 다시 쓰이는 이유와, 9월 11일 개정이 배상 조문까지는 오지 않는 이유를 정리합니다.

2026년 8월 22일 · 6 분 · 이현섭

'AI 제품·서비스 확인'을 받는 법 — 목록화부터 확인서까지, 고시 제2026-50호 읽기

공공조달에서 우선구매 고려 대상이 되려면 과기정통부장관의 'AI 제품·서비스 확인’을 받아야 합니다. 절차는 「인공지능제품ㆍ서비스 확인 절차 운영에 관한 고시」(과기정통부 고시 제2026-50호, 2026년 7월 21일 시행)가 정합니다. 확인기관은 한국인공지능진흥협회, 기술 심사는 한국정보통신기술협회가 맡고, 신청 전에 조달청 목록정보시스템에서 물품목록번호를 먼저 받아야 합니다. 심사 기준 일곱 가지, 확인 제외 대상 세 가지, 보완 요청과 결정 기한, 확인 취소까지 조문 단위로 정리합니다.

2026년 8월 22일 · 7 분 · 이현섭

이현섭 변호사 · 법무법인 세움 파트너. 주요 취급분야는 IT·개인정보·데이터이며, 유출 사고 대응·개인정보위 조사·기업 간 책임 분쟁과 스타트업 자문을 다룹니다.
『스타트업 성장을 위한 법률전략』(다산글방, 2025) 저자이며, 개인정보위 결정례 색인을 직접 운영합니다.

문의: 문의 보내기 · hyunsub.lee@seumlaw.com · 02-562-3117 · 변호사 소개 · 개인정보처리방침

본 블로그의 글은 일반적인 정보 제공을 위한 것으로 법률자문이 아닙니다. 구체적 사안은 개별 검토가 필요합니다.