AI 추천 뉴스
[기고] "같은 잣대, 다른 결과…개인정보 과징금 산정식이 놓친 것"
문제는 이러한 구조가 위반의 중대성과 과징금 액수 사이의 비례성을 담보하지 못한다는 점이다. 2022년 행태정보 수집·이용 관련 위반에 대해 구글에 약 692억 원, 메타에 약 308억 원의 과징금이 부과됐다. 반면 알리익스프레스가 한국 이용자 정보를 중국 내 18만 판매자에게 넘겨 정보 주권을 위협한 사안에는 20억여 원이 매겨졌다. 한편 2025년 쿠팡 유출 사고(약 3750만 명)에 부과된 약 4236억 원은 SK텔레콤 유출 사고(약 2324만 명)의 1348억 원보다 3배 이상 많다. 이러한 사례들은 현행 과징금 체계가 개인정보 침해의 실질적 위험이 아닌 사업자의 매출 규모에 크게 좌우될 수 있음을 보여준다.
이러한 괴리는 ‘전체 매출액의 3%’라는 잣대 자체의 구조적 결함에서 비롯된다. ‘동의 없는 정보 처리’는 기업의 경제적 이득을 내재한 고의적 행위다. 반면 ‘정보 유출’은 안전조치를 다하면 면책될 여지가 있는 결과책임에 가깝다. 부당이득을 환수해야 하는 위반과 순수 과실에 의한 책임형 위반을 하나의 매출액 공식으로 재는 순간, 제재의 비례성과 예측 가능성이 흔들릴 수 있다.
더욱이 대학이나 공공기관처럼 매출액 자체가 없는 기관에서 대규모 유출이 터지면 현행 공식은 즉시 무력해진다. 피해자가 겪는 불안과 정보의 가치는 유출 주체가 영리 기업인지 비영리 공공기관인지에 따라 달라지지 않는다. 매출액 기준이 결과책임형 위반의 본질을 담아내지 못함을 방증하는 대목이다.
다른 법제들은 이미 위반 행위의 성격 차이를 제도에 반영하여 잣대를 다원화했다. 공정거래법은 법위반 유형에 따라 매출액, 부당지원금액, 제공된 이익규모 등 과징금 산정의 대리변수를 달리 사용하고 있다. EU GDPR 역시 안전조치의무 위반과 핵심 의무 위반의 상한을 전체 매출액의 2%와 4%로 구분하여 차등 적용한다. 국내 신용정보법 또한 유출 유형에 대해서는 50억 원의 별도 정액 상한을 두어 결과책임형 위반에 대한 합리적 책임 제한을 도모했다.
개인정보보호법이 놓친 핵심은 결국 ‘위반 유형의 세밀한 구분’이다. 고의적인 이득추구형, 관리소홀형, 명령불응형, 결과책임형 등은 그 비난 가능성이 엄연히 다르다. 따라서 과징금 산정 기준 역시 이에 맞춰 다원화되어야 한다. 특히 유출처럼 이득 환수 요소가 결여된 결과책임형 위반에는 이와 무관한 사업 부문까지 포함된 전체 매출액을 연동하기보다 실제 피해 규모나 정보 민감도 같은 직접 지표를 우선하는 정액 과징금 구조를 도입하는 것이 타당하다.
같은 잣대로는 다른 결과를 합리적으로 설명할 수 없다. 위반의 본질에 걸맞은 정교한 잣대를 되찾는 것만이 흔들리는 규제의 신뢰를 회복하는 유일한 길이다.
글 국립창원대학교 법학과 김태오 교수