- 개정 개인정보 보호법(법률 제21445호)이 2026년 9월 11일 시행된다.
- 원칙 상한은 3%다. 10%는 제64조의2 제2항의 세 경우에만 적용되는 특례다.
- 시행일도 하나가 아니다 — ISMS-P 의무화는 2027년 7월 1일부터다.
오늘 개정 「개인정보 보호법」이 시행된다. 2026년 3월 10일 공포된 법률 제21445호이고, 위임사항을 구체화한 개정 시행령도 같은 날 함께 시행된다.
기사 제목은 대체로 "과징금 매출액 10%"로 뽑힌다. 틀린 말은 아니지만, 그 문장만 읽으면 상한이 전면적으로 10%가 된 것처럼 읽힌다. 실제 구조는 다르다.
원칙은 3%, 10%는 특례다
원칙적 상한은 전체 매출액의 3%이고, 매출액이 없거나 산정이 곤란하면 20억 원이다. 10%(산정 곤란 시 50억 원)는 제64조의2 제2항이 정한 세 경우에 한해서만 적용된다.
그 세 경우는 이렇다.
- 과징금 부과처분을 받은 날부터 3년이 지나기 전에 같은 유형의 위반을 다시 한 경우(각각 고의 또는 중대한 과실이 있을 것)
- 고의 또는 중대한 과실로 정보주체 피해 규모가 1천만 명 이상인 경우
- 시정조치 명령에 따르지 않아 개인정보가 유출된 경우
즉 한 번의 사고로 곧장 10%가 걸리는 구조가 아니라, 반복하거나·대규모이거나·명령을 무시한 경우를 겨냥한 설계다.
덜 알려진 쪽 — 감경 40%와 가중 30%
상한만 보면 절반만 본 것이다. 개정법은 감경도 같이 넣었다. 예산·인력·설비 등 사전 예방 투자의 규모와 지속성, 대표자·CPO를 포함한 보호체계의 수준, 법정 의무를 넘는 추가 노력을 고려해 과징금 기준금액의 40% 범위에서 감경할 수 있다.
반대 방향도 있다. 유출 신고·통지를 법정기한 내에 하지 않고 피해 확산 방지 조치도 하지 않으면 최대 30% 가중된다. 개인정보위는 이를 두고 "유출사고 발생 시 신고 등을 하지 않아 오히려 불이익이 적은 구조를 해소한다"고 설명했다. 숨기는 쪽이 유리하던 계산을 뒤집겠다는 것이다.
시행일이 하나가 아니다
오늘 전부 시작되는 것도 아니다. 개정법에 담긴 ISMS-P 인증 의무화는 오늘이 아니라 2027년 7월 1일부터 시행된다. 기업·기관이 인증 취득 예산을 확보할 기간을 고려한 것이다.
이 밖에 오늘부터 적용되는 것으로는 개인정보 유출 "가능성" 통지제 신설, 랜섬웨어 등에 의한 위조·변조·훼손도 유출 신고·통지 대상에 포함, CPO 지정·변경·해제 시 이사회 의결과 신고 의무화, 사업주·대표자(CEO)의 최종책임 명시 등이 있다.
세 경우의 조문 근거와 감경·가중 구조를 정리한 문서: 개인정보보호법 과징금 상한 상향
댓글
댓글 쓰기