개인정보 유출 5가지 대표 유형과 즉시 발생하는 법적 리스크
법인에서 발생하는 개인정보 유출은 대부분 5가지 유형 중 하나에 해당한다.
첫째 해킹·랜섬웨어 공격이다. 외부 침입자가 서버·데이터베이스에 무단 접근해 회원 정보·결제 정보·거래 기록을 대량 유출하거나 암호화한다. 최근 대규모 유출 사고의 상당수가 해킹에 기인한다.
둘째 내부 직원 유출이다. 재직 중 또는 퇴사 전후 직원이 고객 명단·매출 데이터·인사 자료를 개인 저장매체·이메일·클라우드로 반출한다. 접근 권한 관리가 느슨하거나 퇴사자 계정 정리가 늦으면 발생 빈도가 급격히 높아진다.
셋째 협력업체·수탁자 관리 소홀이다. 개인정보 처리를 위탁받은 협력사(콜센터·물류·마케팅 대행)에서 유출이 발생하면 위탁자 법인도 개인정보보호법 제26조 관리·감독 의무 위반으로 함께 책임을 진다.
넷째 실수·과실이다. 대량 이메일 발송 시 참조(CC)로 수신자 이메일이 전원 노출되는 경우, 게시판에 첨부파일이 잘못 공개되는 경우, USB·노트북 분실 등이 여기에 해당한다.
다섯째 계정 정보 탈취(피싱·자격증명 스터핑)다. 임직원 계정이 피싱으로 탈취되거나 다른 사이트에서 유출된 비밀번호가 재사용돼 내부 시스템 접근이 뚫린다.
어떤 유형이든 유출 사실을 인지한 순간 3가지 법적 리스크가 동시에 시작된다. 첫째 개인정보보호법 제34조에 따른 통지·신고 의무가 즉시 개시되며 72시간 카운트다운이 진행된다. 둘째 위반 관련 매출액 3% 이하 과징금과 최대 5년 이하 징역 형사처벌 리스크다. 셋째 정보주체의 손해배상 소송 리스크로, 실손해 입증이 없어도 법정 손해배상 최대 300만원(제39조의2)이 인정될 수 있다. 통지·신고를 신속하고 정확하게 이행하는 것이 이 3가지 리스크를 최소화하는 최우선 대응이다.