핵심 요약: 개인정보 보호법 제64조의2 제1항 제9호는 유출등이 된 경우 개인정보보호위원회(이하 "개인정보위")가 과징금을 부과할 수 있게 하고, 제29조의 안전조치를 다한 경우에는 부과하지 않도록 정합니다. 이 글이 살펴본 결정문 다섯 건에서 보안 인증과 정보보호 투자는 안전조치 의무 위반을 없애는 근거로 받아들여지지 않았습니다. 개인정보위는 회사의 일반적인 정보보호 노력과 별개로 이번 유출 상황과 관련된 보호조치를 따졌고(제2023-017-216호), 인증과 투자는 과징금 산정 단계에서 참작된 예가 여럿 있었습니다. 다섯 건 가운데 두 건은 개정 전 법이 적용된 사건이어서 현행 단서를 직접 해석한 사례는 아닙니다.
유출 사고 뒤 의견서에 인증과 투자를 들어 안전조치를 다했다고 쓰려는 회사라면, 그 주장이 위반 여부 단계와 과징금 산정 단계 중 어디에 걸리는지부터 나누어 볼 필요가 있습니다.
안전조치를 「다했는지」는 무엇을 기준으로 판단하나요?
제9호 본문은 유출등이 된 경우 개인정보위가 과징금을 부과할 수 있다고 정하고(재량), 단서는 제29조의 안전조치를 다한 경우 부과하지 않는다고 정합니다(면책). 제29조의 안전조치는 개인정보처리자의 의무이고, 제26조 제8항에 따라 수탁자에게도 준용됩니다. 개인정보위는 주식회사 골프존 사건(제2024-008-182호)에서 본문을 유출이라는 결과에 관한 요건으로, 단서를 조치를 다했다는 행위에 관한 요건으로 읽었습니다. 다만 이 설명은 위반 기간을 어떻게 셀지에 관한 쟁점에서 나왔고, 판단 범위를 어디까지로 볼지를 말한 것은 아닙니다.
판단 범위에 가장 가까운 문장은 온라인 지불 서비스 해외 사업자 사건(제2023-017-216호)에 있습니다. 이 사건은 개정 전 법이 적용됐고, 과징금도 지금의 제9호가 아니라 당시 조항에 따라 부과됐습니다. 개인정보위는 침해사고 당시 사회통념상 합리적으로 기대할 수 있는 정도의 조치를 했는지를 기준으로 삼으면서, 회사의 정보보호 노력을 인정한 뒤 다음과 같이 판단했습니다.
"피심인이 일반적으로 정보보호를 위한 조치를 한 것과는 별개로, 이 사건 송금 기능 해킹 및 크리덴셜 스터핑 공격을 통한 유출 상황과 이와 관련한 피심인의 침입탐지 및 침입탐지시스템 설치‧운영 등 보호조치, 피심인의 사업 규모 등을 종합적으로 고려하면, 피심인이 사회통념상 합리적으로 기대가능한 정도의 보호조치를 다하였다고 보기 어렵다."
— 개인정보보호위원회 의결 제2023-017-216호, 「피심인 주장에 대한 검토」 중
쉽게 말하면 개인정보위는 회사의 보안 노력을 무시하지는 않았지만, 그 노력이 있다는 사실과 정보가 빠져나간 지점에서 필요한 조치를 했는지를 따로 보았습니다.
「전체적으로 성실했다」는 주장은 받아들여졌나요?
제2023-017-216호에서는 송금 기능 API에 전화번호·이메일을 반복 입력하는 방식으로 한국 이용자 22,067명의 이름·국가코드가, 1,185명의 프로필 사진이 유출됐습니다. 회사는 개별 조치가 일부 부족했더라도 전체적으로 성실했다면 제29조 위반이 아니라고 주장하며 ISO 27001 등 인증, PCI·FIDO 표준 참여, 행동 분석 도구를 근거로 들었습니다. 개인정보위는 노력을 인정하면서도 주장을 받아들이지 않았고, 회사의 반복 호출 대응은 서비스 거부 공격 방어용이어서 개인정보 불법 접근을 탐지·차단하는 조치로 볼 수 없다고 했습니다. 같은 결정의 임계치 판단은 크리덴셜 스터핑 임계치 글에 정리했습니다.
내부 점검으로 걸러지지 않은 결함이라는 사정도 위반 판단을 바꾸지 못했습니다. 쿠팡 주식회사 판매자 시스템 Wing 사건(제2024-019-248호)은 재해복구 테스트 뒤 세션 처리 오류로 22,440명의 주문정보가 다른 판매자에게 노출된 사건입니다(API 사건은 아닙니다). 개인정보위는 원인이 된 오픈소스 옵션에 대해 공식 페이지에 사용하지 말라는 경고가 있었는데도 회사가 이를 인지하지 못했다고 지적했고, 내부 테스트와 취약점 탐지 도구로 확인되지 않았다는 사정을 보더라도 합리적으로 기대할 수 있는 수준의 조치를 했다고 보기 어렵다며 제29조 위반을 인정했습니다.
평소의 투자와 인증은 어디에 반영되나요?
위 결정들에서 평소의 투자와 인증은 위반 여부가 아니라 과징금 산정 단계에서 참작됐습니다. Wing 사건에서 개인정보위는 시정 완료·조사 협력·인증 등을 들어 2차 조정에서 50%를 감경했고, 이어 오류가 재해복구 테스트 과정에서 생긴 점과 회사가 2023년 기준 정보보호 투자공시 업계 1위인 점 등을 들어 1·2차 조정 뒤 금액의 30%를 추가로 감경했습니다. 쿠팡이츠 사건(제2024-019-246호)에서도 조사 협력, ISMS-P 인증, 개인정보 보호 활동 등을 묶어 추가 감경했습니다. 골프존 사건에서는 ISMS 인증을 유지해 온 점과 다른 시스템에 대한 조치 등이 고의·과실의 정도를 「중」으로 판단할 때 참작됐습니다. 반면 제2023-017-216호의 추가 감경 사유는 조사에 적극 협력한 점 하나였고(10%), 인증과 표준 참여는 감경 사유로 적히지 않았습니다. 감경 사유의 구조는 자진 보상과 과징금 감경 글에서 다루었습니다.
끄지 못한 옛 API는 「다했다」는 주장에 어떤 영향을 주나요?
개인정보위는 2026년 7월 8일 API 유출 예방 당부 자료에서 익명의 C사를 소개했습니다. C사의 경우 새로 만든 API에는 다중 인증을 붙여 두었는데, 운영을 멈추지 않은 예전 API를 거치면 이용자의 권한을 묻지 않고도 고객 데이터가 열렸습니다. 개인정보위는 요청마다 서버에서 조회 권한을 확인하고, 운영 API 목록을 현행화하며, 개편 뒤 외부 호출이 가능한 API가 남았는지 점검하라고 권고했습니다. 이 자료는 권고문이지 처분이 아니고, C사의 신원과 처분 여부는 공개되지 않았습니다.
반면 결정문에는 API 변경 관리를 위반으로 본 사건이 있습니다. TELUS International AI, Ltd 사건(제2025-014-047호)에서 회사는 2023년 8월 28일 관리자·채용 담당자용 API를 업데이트하면서 권한 검증이 빠진 코드를 배포했고, 지원자 계정으로 다른 지원자 13,622명의 정보를 볼 수 있었습니다. 개인정보위는 배포 전 취약점 점검을 하지 않아 쉽게 고칠 수 있는 취약점을 방치했다고 보았습니다(회사가 단서를 다투지 않아 단서 판단은 없습니다). 쿠팡이츠 사건(제2024-019-246호, 개정 전 법)에서는 연동 API 응답값에 배달원 실명·휴대전화번호가 서비스 개시 때부터 들어 있었는데 회사가 약 2년간 점검·개선하지 않은 것이 위반으로 판단됐습니다.
위 결정들이 위반으로 본 것은 점검이나 검증을 실제로 하지 않은 행위였습니다. 따라서 유출 지점이 운영 목록에서 빠져 있었거나 개편 뒤 남은 API였다면, 회사가 그 API에 대해 무엇을 하고 있었는지를 보여 주지 못하는 한 단서를 주장하기는 어려울 것으로 보입니다. 2026년 3분기에 보도된 무신사 29CM·위버스·강남언니의 API 경유 유출은 신고 시계 글에, API 응답 혼입 문제는 별도 글에 있습니다.
가맹점 연동키가 노출돼 결제내역이 조회된 경우는 어떻게 보나요?
2026년 9월 토스페이먼츠 관련 보도는 옛 API와 원인이 다릅니다. 노컷뉴스(9월 9일)가 전한 회사 측 설명에 따르면 한 가맹점이 연동키를 외부에 노출했고, 제3자가 그 키로 정상 연동 경로를 통해 해당 가맹점의 결제내역을 조회했습니다. 이 구조에서는 가맹점과 결제대행사가 각자 제29조의 수범자가 될 여지가 있고, 결제대행사가 수탁자인지 독립 처리자인지는 계약과 처리방침으로 갈립니다. 수탁자의 독자 의무는 수탁사 유출 글에서 다루었습니다.
조사 대응 의견서에서 「다했다」를 주장하려면 무엇을 준비하나요?
필자의 실무 의견으로는, 단서를 주장하려는 회사는 유출 지점에 대해 사고 당시 어떤 조치를 하고 있었는지를 먼저 정리하는 편이 좋다고 봅니다. 해당 API의 권한 검증 방식, 배포 전 점검 결과, 운영 API 목록과 현행화 이력, 반복 호출 탐지 설정의 목적이 그 예입니다. 한편 인증서와 투자공시는 위 결정들에서 주로 과징금 산정 단계에서 참작됐으므로 그 쟁점에 맞춰 함께 준비할 수 있습니다. 사안에 따라 결론이 달라질 수 있으므로 유출 경위가 확인되는 대로 개별 검토가 필요합니다. 단계별 대응은 개인정보 유출 대응 가이드에 모아 두었습니다.
자주 묻는 질문
Q. ISO 27001 같은 보안 인증을 받았으면 안전조치를 다한 것으로 인정되나요?
Q. 인증과 정보보호 투자는 아무 의미가 없나요?
Q. 오래된 API를 끄지 않고 둔 것도 안전조치 위반이 될 수 있나요?
Q. 조사 대응에서 안전조치를 다했다고 주장하려면 무엇을 준비해야 하나요?
참고 자료
- 개인정보보호위원회 의결 제2024-008-182호(주식회사 골프존, 2024. 5. 8.), 제2023-017-216호(2023. 10. 25.), 제2024-019-248호·제2024-019-246호(쿠팡 주식회사 Wing·쿠팡이츠, 2024. 11. 27.), 제2025-014-047호(TELUS International AI, Ltd, 2025. 6. 25.)
- 개인정보보호위원회 보도자료 「API 활용 확대에 따른 개인정보 유출 예방 당부」(2026. 7. 8.)
- 개인정보 보호법(법률 제21445호, 2026. 9. 11. 시행) 제26조 제8항, 제29조, 제64조의2 제1항 제9호
- 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회 고시 제2026-9호) 제5조 제1항, 제6조 제3항
- 피심인 항변 전수는 피심인 항변 표, 유출 경위 유형은 유출 경위 유형 글
