이번 주부터 개인정보 과징금 상한이 매출액의 10%가 됐습니다
연 매출 1조 회사가 3년 안에 같은 유형의 사고를 다시 내면, 두 번째 과징금 상한은 1,000억 원입니다. 9월 11일부터 시행된 개정 개인정보 보호법이 만든 숫자입니다. 상한만 보면 GDPR의 4%를 넘어선 10%. 어떤 경우에 적용되고, 무엇이 3%와 10%를 가르며, 투자 실사에서 무엇이 달라지는지 조문 그대로 정리합니다.
뉴스 · 읽기 약 9분
연 매출 1조 원인 회사가 대형 유출 사고로 과징금 처분을 받고, 3년 안에 같은 유형의 사고를 다시 낸다고 해보겠습니다. 이번 주부터 두 번째 처분의 법정 상한은 1,000억 원입니다.
"개인정보 과징금은 유럽 GDPR이 제일 무섭다"는 것이 지금까지의 상식이었는데, 상한 숫자만 놓고 보면 이제 아닙니다. GDPR의 상한은 전 세계 매출의 4%인데, 지난 9월 11일 시행된 개정 개인정보 보호법은 특정한 경우에 전체 매출액의 10%까지 과징금을 부과할 수 있게 했습니다. 이번 주에 실제로 시행된 변화를, 조문 그대로 정리합니다.
무엇이 바뀌었나: 3%의 세계에 10%의 층이 생겼습니다
개인정보 보호법의 과징금 체계(제64조의2)는 2023년 전면 개정 이후 "전체 매출액의 3% 이하"를 상한으로 운영되어 왔습니다. 이번 개정(2026.3.10. 공포, 2026.9.11. 시행)은 이 기본 구조를 유지하면서, 그 위에 가중 과징금 층을 새로 얹었습니다(제64조의2 제2항 신설).
가중 과징금이 적용되는 경우는 세 가지입니다.
첫째, 3년 내 재범. 과징금 부과처분을 받은 날부터 3년이 지나기 전에 같은 유형의 위반행위를 다시 한 경우. 고의 또는 중대한 과실이 있는 경우로 한정됩니다.
둘째, 대규모 피해. 고의 또는 중대한 과실로 위반행위를 하고 정보주체의 피해 규모가 1천만 명 이상인 경우.
셋째, 시정명령 불이행 후 유출. 보호위원회의 시정조치 명령을 따르지 않다가 개인정보 유출이 발생한 경우.
이 세 경우의 과징금 상한이 전체 매출액의 100분의 10, 매출액이 없거나 산정이 곤란한 경우에는 50억 원입니다. 기본 과징금(3% / 20억 원)의 세 배가 넘는 수준입니다.
숫자 비교에는 정확성이 필요합니다. GDPR의 4%는 전 세계 매출 기준이고, 한국법의 10%는 전체 매출액을 기준으로 하되 위반행위와 관련이 없는 매출액을 제외하고 산정합니다(같은 조 제3항). 그래서 실제 부과액이 단순 비율 비교대로 나오지는 않습니다. 다만 이 관련성 조정에는 조건이 붙었습니다. 사업자가 정당한 사유 없이 매출액 산정자료 제출을 거부하거나 거짓 자료를 내면, 보호위원회가 전체 매출액을 기준으로 추정하여 산정할 수 있습니다(제4항). 자료 협조 여부가 과징금 규모를 좌우하는 구조입니다.
그대로인 것: 감경의 길도 함께 있습니다
이번 개정이 제재만 키운 것은 아닙니다. 개인정보 보호를 위해 예산·인력·설비 등을 투자하고 운영한 사업자에 대한 과징금 감경 규정(제6항)이 함께 정비되어, 평소의 보호 노력이 제재 단계에서 계산되는 구조가 유지됩니다. 다만 고의 또는 중대한 과실로 위반한 경우에는 감경이 배제됩니다. 부과 시 고려사항(제5항)에도 암호화 등 안전조치 이행 노력, 피해 회복 조치, 보호위원회와의 협조가 명시되어 있어서, 사고가 났을 때의 대응 태도까지 과징금에 반영됩니다.
정리하면 새 체계의 메시지는 이렇습니다. 처음의 실수는 3%의 세계에서, 반복과 방치는 10%의 세계에서 다룬다.
실무의 관점: 세 개의 숫자가 바꾸는 것들
"3년"이 컴플라이언스 캘린더에 들어와야 합니다. 과징금 처분을 한 번 받은 회사는 이제 3년의 가중 위험 기간 안에 있는 셈입니다. 같은 유형의 위반이 재발하면 상한이 세 배가 되므로, 처분받은 회사의 재발 방지 투자는 이전과 다른 수준으로 정당화됩니다. 반대로 말하면, 처분 이력이 있는 회사의 개인정보 관리 수준은 이제 이사회가 물어야 할 문제입니다.
"1천만 명"은 한국에서 현실적인 숫자입니다. 이용자 기반이 큰 플랫폼, 커머스, 금융 서비스라면 단일 사고로 도달할 수 있는 규모입니다. 고의·중과실 요건이 있으므로 모든 대형 유출이 곧바로 10%로 가는 것은 아니지만, 안전조치를 소홀히 한 정황이 나오는 대형 사고는 이제 다른 체급의 제재를 각오해야 합니다.
투자와 M&A의 실사 항목이 하나 무거워졌습니다. 이 블로그의 투자자 독자분들께 짚어드리면, 대상 회사의 개인정보 제재 이력은 이제 단순한 과거 사실이 아니라 향후 3년간의 가중 과징금 노출을 의미합니다. 처분 이력이 있는 회사를 인수하거나 투자할 때, 그 회사의 재발 가능성은 곧 매출액 10% 상한의 우발채무 가능성입니다. 실사 체크리스트와 진술보증 조항에서 개인정보 항목의 무게가 달라질 이유입니다.
미국 진출 기업에게: 양쪽의 구조가 다릅니다
이 시리즈에서 미국의 개인정보 규제(CCPA/CPRA와 주법들)를 다뤄왔는데, 이번 개정으로 한미의 제재 구조 차이가 더 뚜렷해졌습니다. 미국 주법의 벌금은 대체로 위반 건당 정액(캘리포니아 기준 건당 최대 수천 달러 수준)으로 설계되어 있고, 한국은 매출액 비례로 갑니다. 건수가 많으면 미국식이, 매출이 크면 한국식이 무거워지는 구조입니다.
한국에 본사를 두고 미국에 진출하는 회사라면, 개인정보 리스크의 무게중심이 이번 주부터 한국 쪽으로 더 기울었다는 뜻이기도 합니다. 미국 컴플라이언스를 갖추는 것과 별개로, 한국 쪽의 안전조치·유출 대응 체계가 회사 전체의 최대 익스포저를 결정합니다. 그리고 이번 과징금 대상 위반 유형에는 개인정보의 위법한 국외 이전과 국외 이전 중지 명령 불이행도 포함되어 있어서, 한국 데이터를 미국으로 가져가는 구조 자체가 이 과징금 체계 안에 있습니다.
참고로 개인정보 보호법은 올해에만 추가 개정이 두 건 더 예고되어 있습니다(2027.3.9. 및 2027.7.1. 시행 예정분). 규제가 계속 움직이는 영역이므로, 시행 시점마다 이 블로그에서 다루겠습니다.
확인해야 할 것
우리 회사가 과징금 처분 이력이 있는지, 있다면 언제인지 확인하세요. 3년의 가중 기간이 어디까지인지가 컴플라이언스 우선순위를 정합니다.
"고의 또는 중대한 과실"을 부정할 수 있는 기록을 평소에 만들어두세요. 안전조치 투자, 점검 기록, 사고 대응 절차가 그 기록입니다. 같은 사고라도 이 기록의 유무가 3%와 10%를 가를 수 있습니다.
투자·인수 실사에서 개인정보 항목을 업그레이드하세요. 제재 이력 확인, 재발 방지 조치의 실효성 검토, 진술보증과 손해배상 조항에서의 반영까지.
유출 대응 계획에 "협조"를 설계해두세요. 부과 고려사항에 피해 회복 조치와 보호위원회 협조가 명시된 만큼, 사고 시의 대응 시나리오가 곧 과징금 방어 전략입니다.
관련 글
- CCPA vs 한국 개인정보보호법 — 한미 개인정보 규제의 구조 비교
- 미국에서 사업하면서 모르면 큰일나는 규제들 — 미국 컴플라이언스의 전체 지도
- SOC 2 / ISO 27001 / HIPAA — 보안 인증과 데이터 보호 체계
참고 자료
- 개인정보 보호법 (법률 제21445호, 2026.3.10. 일부개정, 2026.9.11. 시행) 제64조의2
- 개인정보 보호법 시행령 (대통령령, 2026.9.10. 공포, 2026.9.11. 시행)
- 개인정보 반복·대규모 유출시 '매출액 10%' 내 징벌적 과징금 (대한민국 정책브리핑, 2026.9.10., 개인정보보호위원회)
- 법률신문, "구글·메타·테슬라… 빅테크는 소송 중" (lawtimes.co.kr, 2026.9.)
본 뉴스레터는 일반적인 법률 정보 제공을 목적으로 합니다.
개별 사안에 대한 법률 자문을 대체할 수 없으니,
구체적인 법률 문제는 Venture Pacific Law Group(info@ventureplg.com)으로
문의 주시기 바랍니다.