요약. 유출 통지문은 상황에 따라 네 가지로 갈립니다. 유출이 확인된 경우, 유출 가능성만 확인된 경우, 가능성 통지 뒤 유출이 아닌 것으로 확인된 경우, 연락처를 몰라 홈페이지에 게시하는 경우입니다. 각 양식은 개인정보 보호법 제34조와 시행령 제39조·제39조의2·제39조의3이 정한 통지사항과, 법령이 정하지 않았지만 작성을 돕는 권고 항목을 구분해 구성했습니다(법정 기재사항이 없는 양식 ③은 권고 항목만으로 구성). 2026년 9월 11일 시행 개정으로 생긴 권리 안내 항목·가능성 통지·미유출 확인 통지도 포함합니다. 이 면은 일반 양식이고 사안별 검토나 위원회 처분의 예측을 대신하지 않습니다(기준일 2026년 9월 28일).
통지문은 대개 사고를 알게 된 날 밤에 처음 쓰게 됩니다. 담당자는 아래 표에서 자기 상황의 양식을 고른 다음, 그 양식의 칸을 위에서부터 채우면 됩니다. 각 양식에는 복사해 쓸 수 있는 예시 문안과 워드 파일로 내려받는 빈 양식(.docx)이 붙어 있습니다.
어느 양식이 내 경우인가
| 상황 | 시계가 시작되는 때 | 기한 | 쓰는 양식 |
|---|---|---|---|
| 유출이 확인됨 (정보주체 통지) | 유출을 알게 된 때 | 72시간 | 양식 ① 유출 통지문 |
| 개인정보처리시스템이나 개인정보취급자의 정보기기에 불법 접근이 있었고 유출이 의심되는 정황이 있으나 정보주체 특정이 어려움, 또는 일부 유출이 확인되어 다른 정보주체도 유출됐을 수 있음 (유출 가능성 통지) | 앞의 경우는 불법 접근을 알게 된 때, 뒤의 경우는 그 사실을 알게 된 때 | 72시간 | 양식 ② 유출 가능성 통지문 |
| 일부 정보주체는 유출이 확인되고 다른 정보주체는 유출 가능성만 있음 | 각각 위 두 줄과 같음 | 72시간 | 유출이 확인된 정보주체에게는 양식 ①, 그 밖에 유출 가능성이 있는 정보주체에게는 양식 ② |
| 가능성 통지 뒤 조사해 보니 유출이 아님 (그 뒤에 할 일) | 유출이 아님을 확인한 때 | 즉시 | 양식 ③ 유출등이 아님을 확인한 통지문 |
| ① 또는 ②인데 연락처를 알 수 없음 (연락처를 모르면 게시로 갈음) | ① 또는 ②와 같음 | ① 또는 ②와 같음, 게시는 30일 이상 | 양식 ④ 홈페이지 게시문 |
기한의 근거는 시행령 제39조 제1항(①), 제39조의2 제1항과 제39조의3 제1항(②), 제39조의3 제3항(③), 제39조 제3항과 제39조의3 제4항(④)입니다. 아직 어느 상황인지 판단이 서지 않았다면 유출 통지·신고 판정기에서 상황을 먼저 고르는 편이 빠릅니다. 위원회 신고는 통지와 별개의 의무이므로, 통지문을 보냈더라도 신고서는 따로 확인해야 합니다.
기존 문안을 그대로 쓰면 빠지는 자리
회사가 과거에 쓴 통지문이나 다른 회사의 공개 통지문을 고쳐 쓰는 경우가 많습니다. 그런데 2026년 9월 11일 이전에 쓰인 문안에는 개정으로 추가된 제34조 제1항 제6호, 즉 손해배상·법정손해배상·분쟁조정 등 정보주체의 권리와 행사 방법을 적는 자리가 원래 없었습니다. 이 사이트가 모은 공개 통지문 원문 30건 가운데 권리 안내 문장이 확인되는 것은 6건(20%)입니다. 이 숫자는 해당 회사들의 위반을 뜻하지 않습니다. 대부분 개정 전에 보낸 통지이기 때문이고, 따라서 그 문안을 지금 재사용하면 제6호가 가장 먼저 빠지게 됩니다.
가능성 통지와 미유출 확인 통지는 사정이 더 분명합니다. 두 통지는 2026년 9월 11일 시행된 시행령 조문(제39조의2·제39조의3)으로 처음 생긴 절차여서, 참고할 만한 공개 실물이 아직 쌓이지 않았습니다. 이 면의 양식 ②와 ③은 조문의 기재사항에서 출발해 새로 짠 문안입니다. 한편 법 제34조 제1항 제7호는 대통령령으로 기재사항을 더할 수 있게 했지만, 2026년 9월 28일 현재 시행령에는 그 사항을 정한 조문이 없습니다. 그래서 이 면의 양식에는 제7호 칸을 두지 않았고, 시행령이 바뀌면 이 면도 고칩니다.
양식 ① 유출 통지문
유출이 확인되었을 때 유출된 개인정보의 정보주체 전원에게 보내는 통지문입니다. 회사는 유출을 알게 된 때 지체 없이 통지해야 하고(법 제34조 제1항), 시행령은 그 기한을 알게 된 때부터 72시간 이내로 정합니다(시행령 제39조 제1항). 유출 확산을 막기 위한 긴급한 조치가 필요하거나 그 밖에 부득이한 사유가 있으면 예외가 인정되지만, 그 사유가 해소된 후에는 즉시 통지해야 합니다. 이 경우에는 어떤 사유였고 언제 해소됐는지를 통지문에 적어 두는 편이 낫습니다. 수탁사에서 유출이 일어난 경우 누가 통지하는지는 수탁사 유출과 위탁사 책임에서 따로 다룹니다.
| 칸 | 근거 | 적을 것 | 주의할 점 |
|---|---|---|---|
| 머리: 통지일, 받는 사람 | 시행령 제39조 제1항 | 통지일, 유출을 알게 된 날 | 알게 된 날을 적지 않으면 72시간의 기산점을 나중에 다투기 어렵습니다 |
| 1. 유출된 항목 | 법 제34조 제1항 제1호 | 유출된 개인정보 항목을 낱말 그대로 | 문의처 절의 「전화번호」「주소」와 섞이지 않게 절을 나눕니다 |
| 2. 유출 시점과 경위 | 같은 항 제2호 | 유출된 시점, 알게 된 시점, 경위 | 조사 중이면 「현재까지 확인된 범위」라고 밝힙니다 |
| 3. 정보주체가 할 수 있는 일 | 같은 항 제3호 | 유출 항목별로 정보주체가 할 조치 | 「주의 바랍니다」 한 줄로 끝내지 않습니다 |
| 4. 회사의 조치와 구제 절차 | 같은 항 제4호 | 회사가 한 조치, 피해 구제를 받는 절차 | 조치와 구제 절차를 둘 다 적습니다 |
| 5. 신고·상담 창구 | 같은 항 제5호 | 피해 신고를 받는 부서와 연락처 | 일반 고객센터가 아니라 이 사고를 맡은 창구를 적습니다 |
| 6. 정보주체의 권리 | 같은 항 제6호 (2026년 9월 11일 신설) | 손해배상·법정손해배상·분쟁조정 등 권리와 행사 방법 | 권리 이름만 나열하지 말고 어디에 어떻게 청구·신청하는지를 적습니다 |
| 우선 통지 표시 | 시행령 제39조 제2항 | 아직 확인하지 못한 항목·경위는 확인되는 즉시 추가 통지한다는 문장 | 시행령은 제3호부터 제6호까지를 먼저 알리게 합니다. 우선 통지를 최종 통지처럼 쓰지 않습니다 |
제6호 권리 안내는 정보주체가 읽는 문장이어서 쉬운 말로 쓰는 편이 좋습니다. 회사는 권리가 있다는 사실과 행사 경로를 사실대로 적으면 되고, 책임 인정이나 배상 약속처럼 읽히는 표현은 사안을 검토한 뒤 넣을지 정하는 것이 안전하다고 판단됩니다. 분쟁조정이 실제로 어떻게 진행되는지는 분쟁조정 사례, 법원이 유출 사고에서 배상을 어떻게 판단했는지는 손해배상 판결에 모아 두었습니다. 다만 이 두 링크는 담당자가 참고할 자료이고, 통지문 안에는 기관의 공식 창구만 적습니다.
아래는 예시 문안입니다. 회사명·항목·경위는 가상이며, 대괄호 안은 회사가 채울 자리입니다.
(예시) 가나다몰 회원 개인정보 유출 사실을 알려 드립니다
가나다몰(이하 "회사")은 [YYYY년 M월 D일] 회원님의 개인정보가 외부로 유출된 사실을 확인했습니다. 회원님께 불안과 불편을 드려 진심으로 사과드립니다. 회사는 개인정보 보호법 제34조에 따라 현재까지 확인된 내용을 알려 드립니다.
1. 유출된 개인정보 항목: 이름, 이메일 주소, 휴대전화번호, 배송지 주소
2. 유출 시점과 경위: 외부인이 [YYYY년 M월 D일]부터 [YYYY년 M월 D일]까지 도용한 관리자 계정으로 회원 정보에 접근했습니다. 회사는 [YYYY년 M월 D일 HH시] 이상 접속 기록을 확인하는 과정에서 유출 사실을 알게 되었습니다. 경위는 현재 조사 중이며, 추가로 확인되는 내용은 확인되는 즉시 다시 알려 드리겠습니다.
3. 회원님께서 하실 수 있는 일: 가나다몰이나 택배사를 사칭한 문자·이메일의 링크를 누르지 마십시오. 회사는 문자나 전화로 비밀번호·결제 정보를 묻지 않습니다. 가나다몰과 같은 비밀번호를 다른 서비스에서 쓰고 계시면 그 서비스의 비밀번호를 바꾸시기 바랍니다.
4. 회사의 조치와 피해 구제 절차: 회사는 해당 관리자 계정을 즉시 차단하고, 모든 관리자 계정의 비밀번호를 바꾸고 접속 경로를 제한했습니다. 개인정보보호위원회에 신고했고 [수사기관 신고 여부] 상태입니다. 이번 유출로 피해를 입었거나 입은 것으로 의심되면 아래 5번 창구로 알려 주십시오. 회사가 사실관계를 확인한 뒤 구제 절차를 안내해 드립니다.
5. 피해 신고·상담 창구: 개인정보 유출 전담 창구, 전화 [전화번호] (평일 [운영 시간]), 이메일 [전용 이메일 주소]
6. 회원님의 권리와 행사 방법: 회원님은 이번 유출로 입은 손해에 대해 법원에 손해배상(법정손해배상 포함)을 청구하실 수 있습니다. 또한 개인정보 분쟁조정위원회에 분쟁조정을 신청하실 수 있습니다([분쟁조정위원회 공식 신청 경로]). 회사에 직접 피해 구제를 요청하시려면 5번 창구를 이용하시면 됩니다.
[YYYY년 M월 D일] 가나다몰 대표이사 [성명]
양식 ② 유출 가능성 통지문
유출이 아직 확정되지 않았지만 법령이 정한 두 경우에 해당할 때 보내는 통지문입니다(법 제34조 제2항, 시행령 제39조의2 제1항). 받는 사람은 유출등의 가능성이 있는 모든 정보주체입니다(법 제34조 제2항). 첫째는 개인정보처리시스템이나 개인정보취급자가 개인정보 처리에 쓰는 정보기기에 불법적인 접근이 있었고 유출이 의심되는 정황이 있으나 어느 정보주체의 정보인지 특정하기 어려운 경우이고, 회사는 그 불법 접근을 알게 된 때부터 72시간 안에 통지합니다. 둘째는 일부 개인정보의 유출이 확인되어 다른 정보주체의 개인정보도 유출됐을 수 있는 경우이고, 그 사실을 알게 된 때부터 72시간 안에 통지합니다(시행령 제39조의3 제1항). 따라서 통지문 머리에는 두 사유 가운데 어느 쪽인지와 시계가 시작된 때를 적어 두는 편이 낫습니다.
| 칸 | 근거 | 적을 것 | 주의할 점 |
|---|---|---|---|
| 머리: 사유와 기산점 | 시행령 제39조의2 제1항 제1호·제2호, 제39조의3 제1항 | 두 사유 가운데 하나, 그 사실을 알게 된 때 | 사유를 하나만 고릅니다 |
| 1. 유출 가능성이 있는 항목 | 시행령 제39조의2 제2항 | 유출됐을 수 있는 개인정보 항목 | 「유출되었습니다」라고 단정하지 않고 「유출되었을 가능성」을 문장에 남깁니다 |
| 2. 의심·인정 시점과 경위 | 같은 항 | 유출이 의심되거나 인정된 시점과 경위 | 확인된 사실과 추정을 나눠 씁니다 |
| 3·4·5. 법 제34조 제1항 제3호부터 제5호까지 | 같은 항 | 정보주체가 할 수 있는 일, 회사의 조치와 구제 절차, 신고·상담 창구 | 양식 ①의 3·4·5번 칸과 같은 방식으로 씁니다 |
| 6. 앞으로의 안내(확인되면 다시 알리겠다는 사실) | 같은 항 | 유출이 확인되면 다시 통지한다는 문장 | 가능성 통지를 보낸 뒤 유출이 확인되면 그때 양식 ①로 다시 통지합니다. 이와 달리 72시간 기한 안에 이미 실제 유출을 확인했다면 가능성 통지 대신 처음부터 양식 ①을 보냅니다(시행령 제39조의3 제2항) |
가능성 통지의 법정 기재사항에는 제6호 권리 안내가 들어 있지 않습니다. 유출이 확인되어 양식 ①로 다시 통지할 때 제6호를 적게 됩니다. 한편 유출이 아닌 것으로 확인되는 경우에도 회사는 그 사실을 알려야 하므로(양식 ③), 가능성 통지문에 그 경우까지 예고해 두면 정보주체가 다음 연락을 기다릴 수 있습니다.
(예시) 가나다몰 회원 개인정보 유출 가능성을 알려 드립니다
가나다몰(이하 "회사")은 [YYYY년 M월 D일] 회원 정보를 보관하는 시스템에 외부인이 권한 없이 접근한 사실을 확인했습니다. 현재까지 조사로는 어느 회원의 정보가 외부로 나갔는지 특정되지 않았습니다. 그러나 회원님의 정보가 유출되었을 가능성을 배제할 수 없어, 개인정보 보호법 제34조 제2항에 따라 미리 알려 드립니다. 걱정을 끼쳐 드려 죄송합니다.
1. 유출되었을 가능성이 있는 항목: 이름, 이메일 주소, 휴대전화번호
2. 유출이 의심되는 시점과 경위: 외부인이 [YYYY년 M월 D일]부터 [YYYY년 M월 D일]까지 회원 정보 시스템에 접근한 기록이 있습니다. 회사는 [YYYY년 M월 D일 HH시] 보안 점검 중 이 접근을 알게 되었습니다. 외부로 전송된 기록이 있는지는 조사 중입니다.
3. 회원님께서 하실 수 있는 일: 가나다몰을 사칭한 문자·이메일의 링크를 누르지 마십시오. 회사는 문자나 전화로 비밀번호·결제 정보를 묻지 않습니다.
4. 회사의 조치와 피해 구제 절차: 회사는 접근 경로를 차단하고 외부 전문기관과 함께 조사하고 있습니다. 피해가 생겼거나 의심되면 아래 5번 창구로 알려 주십시오. 회사가 확인한 뒤 구제 절차를 안내해 드립니다.
5. 피해 신고·상담 창구: 개인정보 유출 전담 창구, 전화 [전화번호] (평일 [운영 시간]), 이메일 [전용 이메일 주소]
6. 앞으로의 안내: 조사 결과 회원님의 정보가 유출된 것으로 확인되면 그 내용을 다시 알려 드립니다. 유출되지 않은 것으로 확인되는 경우에도 그 결과를 알려 드립니다.
[YYYY년 M월 D일] 가나다몰 대표이사 [성명]
양식 ③ 유출등이 아님을 확인한 통지문
가능성 통지를 보낸 뒤 조사해 보니 유출이 아니었을 때 보내는 통지문입니다. 시행령 제39조의3 제3항은 회사가 유출이 아님을 확인하면 그 사실을 즉시 통지하게 하는데, 무엇을 적어야 하는지는 정하지 않았습니다. 법정 기재사항이 없다는 뜻이므로 아래 칸은 조문이 요구하는 것이 아니라 이 면이 권하는 최소 구성입니다.
| 칸 | 적을 것 | 주의할 점 |
|---|---|---|
| 인사 문단: 앞선 통지 | 가능성 통지를 보낸 날짜 | 어떤 통지를 마무리하는 것인지 정보주체가 알 수 있게 합니다 |
| 1. 조사 결과 | 유출이 아닌 것으로 확인했다는 사실 | 사실만 적습니다 |
| 2. 조사 내용 | 조사 기간·조사 대상·조사 주체 | 사실만 적습니다 |
| 3. 계속 권해 드리는 조치 | 정보주체가 계속 해 두면 좋은 조치가 있으면 그것 | 없으면 이 칸을 뺍니다 |
| 4. 문의 창구 | 양식 ②와 같은 창구 | 창구를 바꿨다면 새 창구를 적습니다 |
(예시) 가나다몰 개인정보 유출 가능성 조사 결과를 알려 드립니다
가나다몰(이하 "회사")은 [YYYY년 M월 D일] 회원님께 개인정보 유출 가능성을 알려 드린 바 있습니다. 회사가 외부 전문기관과 함께 [YYYY년 M월 D일]부터 [YYYY년 M월 D일]까지의 접속 기록과 데이터 전송 기록을 조사한 결과, 회원님의 개인정보가 외부로 유출되지 않은 것으로 확인되었습니다.
회사는 이번에 확인된 접근 경로를 차단했고 같은 방식의 접근을 막기 위한 조치를 마쳤습니다. 이 결과에 관해 궁금하신 점은 개인정보 유출 전담 창구(전화 [전화번호], 이메일 [전용 이메일 주소])로 문의해 주십시오. 그동안 걱정을 끼쳐 드려 죄송합니다.
[YYYY년 M월 D일] 가나다몰 대표이사 [성명]
양식 ③ 유출등이 아님을 확인한 통지문 내려받기(.docx)
양식 ④ 홈페이지 게시문(연락처를 알 수 없을 때)
정보주체의 연락처를 알 수 없는 경우 등에는 회사 인터넷 홈페이지에 30일 이상 게시하는 것으로 통지를 갈음할 수 있습니다. 확정된 유출은 시행령 제39조 제3항, 유출 가능성 통지는 시행령 제39조의3 제4항이 근거입니다. 회사가 인터넷 홈페이지를 운영하지 않으면 사업장 등의 보기 쉬운 장소에 30일 이상 게시하는 것으로 갈음합니다(같은 조항의 각 단서). 게시문은 통지를 갈음하는 것이므로 본문은 양식 ① 또는 ②의 칸을 그대로 씁니다. 이 양식에서 달라지는 것은 본문 앞의 머리와 끝의 꼬리뿐입니다.
| 칸 | 적을 것 | 주의할 점 |
|---|---|---|
| 머리: 게시 시작일 | 게시를 시작한 날짜 | 게시는 실제로 30일 이상 유지해야 합니다. 시작일을 문안에 적고, 시작·종료 화면 캡처와 게시 이력 등 게시 기간을 설명할 자료를 보관합니다 |
| 머리: 대상 범위 | 이 게시가 누구에게 하는 통지인지 | 예컨대 「연락처를 확인할 수 없는 회원」처럼 적습니다 |
| 본문 | 양식 ① 또는 ②의 칸 전부 | 통지문과 내용을 줄이지 않습니다. 양식 ①을 옮길 때는 1번부터 6번 밖에 있는 우선 통지 표시와 「확인되는 즉시 다시 알려 드리겠습니다」 문장도 함께 옮깁니다 |
| 꼬리: 게시 기간 | 게시 시작일과 게시 종료 예정일 | 종료 예정일은 시작일로부터 30일 이상이어야 합니다 |
게시문을 올린 화면은 게시 시작일과 종료일에 각각 캡처해 보관해 두는 편이 낫습니다. 나중에 30일 이상 게시했는지를 설명해야 할 때 회사가 내놓을 수 있는 자료가 그것뿐인 경우가 많기 때문입니다.
(예시) [공지] 가나다몰 회원 개인정보 유출 안내 (게시 시작일 [YYYY년 M월 D일])
이 공지는 연락처를 확인할 수 없는 가나다몰 회원님께 드리는 통지입니다. 회사는 개인정보 보호법 시행령 제39조 제3항에 따라 이 공지를 [YYYY년 M월 D일]부터 [YYYY년 M월 D일]까지 홈페이지에 게시합니다.
[양식 ①의 본문 1번부터 6번까지 전부. 유출 가능성 통지를 갈음하는 경우에는 양식 ②의 본문 1번부터 6번까지 전부, 근거 조문은 시행령 제39조의3 제4항]
게시 기간: [YYYY년 M월 D일]부터 [YYYY년 M월 D일]까지 (30일 이상)
신고서: 공식 양식 링크와 칸별 기재 요령
위원회 신고서는 이 면에서 새로 만들지 않습니다. 개인정보위가 정한 공식 서식이 있기 때문입니다. 서식은 표준 개인정보 보호지침의 별지 제1호서식(지침 제28조)이고, 개인정보위가 2026년 9월 펴낸 「개인정보 유출등 대응 안내서」의 부록 2에도 같은 서식이 실려 있습니다. 온라인 접수는 개인정보위 유출 신고 시스템에서 하며, 1단계 신고기관 정보, 2단계 유출 내용, 3단계 담당자 순서로 입력합니다. 1단계에서 신고인은 휴대폰 본인인증을 하고 직책을 고르며 사업자등록증을 첨부합니다. 신고 대상인지는 판정기에서 먼저 확인하는 편이 빠릅니다.
신고는 법 제34조 제4항과 시행령 제40조가 정하고, 통지와는 별개의 의무입니다. 시행령 제40조 제1항은 법 제34조 제1항 각 호의 사항을 신고하게 합니다. 다만 항목이나 경위를 아직 확인하지 못했다면, 시행령 제40조 제2항에 따라 그때까지 확인된 내용과 제3호부터 제5호까지의 사항을 먼저 신고해야 하고, 나머지는 확인되는 즉시 추가로 신고해야 합니다. 우선 통지의 범위(제3호부터 제6호까지)와 다르다는 점을 함께 기억해 두면 좋습니다.
| 서식 칸 (별지 제1호서식) | 온라인 대응 칸 | 기재 요령 |
|---|---|---|
| 기관명 | 1단계 신고기관 정보 | 법인 등기상 명칭. 서비스명만 적지 않습니다 |
| 유출등이 된 개인정보 항목 및 규모 | 2단계 항목·규모 | 통지문 1번 칸과 같은 낱말로 적고, 규모는 확인된 수와 추정을 나눠 적습니다 |
| 유출등이 된 시점과 그 경위 | 2단계 시점·경위 | 유출 시점과 회사가 알게 된 시점을 따로 적습니다 |
| 유출등 피해 최소화를 위해 정보주체가 할 수 있는 방법 등 | 2단계 정보주체 피해 최소화 방법 및 구제 절차 | 통지문 3번 칸과 같은 내용 |
| 개인정보처리자의 대응조치 및 피해 구제 절차 | 2단계 피해 최소화 대책·조치 및 결과, 정보주체 피해 최소화 방법 및 구제 절차 | 통지문 4번 칸과 같은 내용. 아래의 제6호 권고 참고 |
| 피해 신고 접수 담당부서 및 연락처 | 따로 된 칸 없음. 2단계 「정보주체 피해 최소화 방법 및 구제 절차」 칸에 함께 적음(안내서 입력 예시가 이 방식) | 통지문 5번 칸과 같은 창구 |
| 유출등 신고 담당자 (개인정보 보호책임자·담당자의 성명·부서·직위·연락처) | 3단계 담당자 (개인정보 보호책임자 필수) | 위원회가 연락할 사람. 사고 기간 동안 연락이 닿는 사람으로 적습니다 |
| 유출등 신고접수기관 (기관명·담당자명·연락처) | 해당 칸 없음 | 서면으로 낼 때 신고를 받는 기관을 적습니다 |
공식 서식에는 법 제34조 제1항 제6호, 즉 손해배상·분쟁조정 등 권리 안내를 적는 칸이 없습니다. 온라인 시스템의 입력 칸에도 이 항목이 따로 보이지 않습니다. 서식이 개정 전 내용을 유지하고 있기 때문으로 보입니다. 그런데 시행령 제40조 제1항은 제34조 제1항 각 호의 사항 전부를 신고하게 합니다. 따라서 이 면은 제6호로 통지한 내용을 「대응조치 및 피해 구제 절차」 칸에 함께 적어 두기를 권합니다. 이것은 서식이 바뀌기 전까지의 해석상 권고이고, 개인정보위가 이 방식을 요구한다는 뜻은 아닙니다.
신고서를 쓸 때 자주 생기는 착오는 아래 셋입니다. 한편 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 "정보통신망법")상 침해사고 신고가 함께 걸리는 회사는 침해사고 신고와 유출 신고도 함께 보시기 바랍니다.
- 신고를 했다고 통지가 끝난 것은 아닙니다. 인지 다음 날 신고를 하고도, 연락처를 확인할 수 없다며 통지를 미루다 약 한 달 뒤에야 홈페이지에 공지해 통지 지연으로 시정명령을 받은 의결이 있습니다(제2026-213-267호, 행위 당시 법 기준). 연락처를 모를 때는 양식 ④ 게시문으로 기한 안에 갈음해야 합니다.
- 알게 된 날을 「유출이 확정된 날」로 적는 경우가 있습니다. 위원회가 알게 된 시점을 어떻게 판단해 왔는지는 통지 지연 제재 전수에 모아 두었습니다.
- 유출 경로가 확인되어 회수·삭제 등으로 권익 침해 가능성이 현저히 낮아졌다는 이유로 신고하지 않으려면(시행령 제40조 제1항 단서) 그 판단과 조치를 나중에 설명할 수 있도록 기록을 남겨 두기를 권합니다.
자주 묻는 질문
Q. 개인정보 유출 통지문에 반드시 들어가야 하는 항목은 무엇인가요?
개인정보 보호법 제34조 제1항이 정한 여섯 가지입니다. 유출된 개인정보 항목, 유출된 시점과 그 경위, 정보주체가 피해를 줄이기 위해 할 수 있는 방법, 회사의 대응조치와 피해 구제 절차, 피해를 신고·상담할 부서와 연락처, 그리고 2026년 9월 11일부터 추가된 손해배상·법정손해배상·분쟁조정 등 정보주체의 권리와 그 행사 방법입니다. 같은 항 제7호는 대통령령으로 사항을 더할 수 있게 했지만, 2026년 9월 28일 현재 시행령에는 그 사항을 정한 조문이 없습니다.
Q. 유출이 확실하지 않은데도 통지문을 보내야 하나요? 무엇을 적나요?
두 경우에는 보내야 합니다. 개인정보처리시스템이나 개인정보취급자가 개인정보 처리에 쓰는 정보기기에 불법적인 접근이 있었고 유출이 의심되는 정황이 있으나 어느 정보주체의 정보인지 특정하기 어려운 경우와, 일부 개인정보의 유출이 확인되어 다른 정보주체의 정보도 유출됐을 가능성이 있는 경우입니다(시행령 제39조의2 제1항). 앞의 경우는 불법 접근을 알게 된 때부터, 뒤의 경우는 그 사실을 알게 된 때부터 72시간 안에 통지합니다(시행령 제39조의3 제1항). 적을 것은 유출 가능성이 있는 항목, 유출이 의심되거나 인정된 시점과 경위, 법 제34조 제1항 제3호부터 제5호까지의 사항, 유출이 확인되면 다시 통지하겠다는 사실 네 가지입니다(시행령 제39조의2 제2항).
Q. 가능성 통지를 보냈는데 조사 결과 유출이 아니었으면 어떻게 하나요?
유출이 아닌 것으로 확인한 때 그 사실을 정보주체에게 즉시 알려야 합니다(시행령 제39조의3 제3항). 이 통지에는 법령이 정한 기재사항이 따로 없습니다. 다만 앞선 통지를 받은 정보주체가 어떤 통지를 닫는 것인지 알 수 있도록 앞선 통지의 날짜, 확인 결과, 확인한 범위, 문의 창구는 적어 두는 편이 낫다고 판단됩니다. 이 면의 양식 ③이 그 최소 구성입니다.
Q. 손해배상·분쟁조정 안내는 어떤 문장으로 쓰나요?
권리의 종류와 그 권리를 어디서 어떻게 행사하는지를 함께 적습니다. 법원에 손해배상(법정손해배상 포함)을 청구할 수 있다는 점, 개인정보 분쟁조정위원회에 분쟁조정을 신청할 수 있다는 점, 그리고 회사에 직접 피해 구제를 요청할 창구를 적는 방식입니다. 통지문 안에는 기관의 공식 창구만 적고, 이 사이트 같은 외부 자료로 보내는 링크는 넣지 않는 편이 낫습니다. 예시 문안은 양식 ①에 있으며, 이 문안이 위원회의 판단을 예측하거나 대신하지는 않습니다.
Q. 이메일도 전화번호도 모르는 회원에게는 어떻게 통지하나요?
정보주체의 연락처를 알 수 없는 경우 등에는 회사 인터넷 홈페이지에 30일 이상 게시하는 것으로 통지를 갈음할 수 있습니다. 홈페이지가 없으면 사업장 등의 보기 쉬운 장소에 30일 이상 게시합니다. 확정된 유출은 시행령 제39조 제3항, 유출 가능성 통지는 시행령 제39조의3 제4항이 근거입니다. 게시문의 내용은 원래 보낼 통지문과 같아야 하므로, 이 면의 양식 ④는 양식 ① 또는 ②의 본문 앞뒤에 게시 시작일·게시 기간·대상 범위를 붙이는 구성입니다.
Q. 유출 신고서 양식은 어디서 받고 어떻게 내나요?
신고서 서식은 표준 개인정보 보호지침의 별지 제1호서식이고, 개인정보위가 2026년 9월 펴낸 「개인정보 유출등 대응 안내서」의 부록 2에도 같은 서식이 실려 있습니다. 온라인 접수는 개인정보위 유출 신고 시스템(brss.pipc.go.kr)에서 하며, 신고인 휴대폰 본인인증, 신고인 직책 선택, 사업자등록증 첨부를 거칩니다. 신고 대상인지는 먼저 판정기에서 확인하는 편이 빠릅니다.
Q. 이 양식대로 쓰면 처분을 받지 않나요?
그렇지 않습니다. 이 면은 법령이 정한 기재사항을 칸으로 나눈 일반 양식입니다. 처분 여부는 통지·신고를 기한 안에 했는지, 알게 된 시점을 어떻게 잡았는지, 적은 내용이 사실과 맞는지 같은 사안의 사실관계에 따라 갈립니다. 양식을 채운 것만으로 그 판단이 달라지지 않습니다.
참고 자료
- 개인정보 보호법 제34조(개인정보 유출등의 통지·신고) (법률 제21445호, 2026년 9월 11일 시행)
- 개인정보 보호법 시행령 제39조·제39조의2·제39조의3·제40조 (대통령령 제36671호, 2026년 9월 11일 시행)
- 표준 개인정보 보호지침 제28조, 별지 제1호서식 (2025년 4월 11일 시행)
- 개인정보보호위원회, 「개인정보 유출등 대응 안내서」(2026. 9.), 부록 2
- 개인정보위 유출 신고 시스템
- 이 사이트: 유출 통지·신고 판정기 · 공개 통지문 모음 · 유출 사고 대응 가이드 · 유출 통지 문자 한 통에서 읽히는 네 가지 신호 · 유출 통지·신고를 마친 다음
이 양식은 2026년 9월 11일 시행 법률 제21445호와 같은 날 시행된 시행령(대통령령 제36671호)을 기준으로 하며, 기준일은 2026년 9월 28일입니다. 일반 양식이며 사안별 검토를 대신하지 않습니다. 2026년 9월 28일 현재 공포된 법률 개정 가운데 2027년에 시행되는 부분은 제34조를 바꾸지 않습니다.