명예·정신적 손해 · 개인정보유출

개인정보 유출 피해에 대한 손해배상

회사에서 개인정보 유출 통지 문자를 받았다면 손해배상을 청구할 수 있는지, 얼마를 받을 수 있는지가 궁금해집니다. 개인정보유출 손해배상은 개인정보 보호법이 피해자 쪽 증명 부담을 덜어 주지만, 유출 자체만으로 위자료가 늘 인정되는 것은 아니어서 유출 정보와 확산 정도를 따져야 합니다.

  • 입증책임 전환
  • 법정손해배상 300만 원
  • 5배 배상
  • 분쟁조정

핵심 요약

  1. 01개인정보 보호법 위반으로 손해를 입으면 개인정보처리자에게 배상을 청구할 수 있고, 처리자는 고의·과실이 없음을 증명하지 못하면 책임을 집니다(제39조 제1항).
  2. 02손해액 증명이 어려우면 300만 원 이하 범위에서 상당한 금액을 청구하는 법정손해배상을 선택할 수 있습니다(제39조의2).
  3. 03고의·중대한 과실로 유출된 경우 법원은 손해액의 5배를 넘지 않는 범위에서 배상액을 정할 수 있습니다(제39조 제3항).
  4. 04대법원은 유출된 정보의 종류, 제3자 열람 가능성, 확산 범위, 추가 피해 가능성 등을 종합해 위자료를 줄 만한 정신적 손해가 있었는지 판단합니다.

01

개인정보유출 손해배상, 무엇이 다른가

일반 불법행위 소송에서는 피해자가 가해자의 고의·과실을 증명해야 합니다. 그러나 개인정보 보호법 제39조 제1항은 개인정보처리자가 이 법을 위반해 정보주체에게 손해를 입힌 경우, 처리자가 고의·과실이 없음을 증명하지 못하면 책임을 면할 수 없다고 정합니다. 회사 내부 보안 사정을 피해자가 알기 어렵다는 점을 반영한 것입니다.

여기서 '유출등'은 개인정보의 분실·도난·유출·위조·변조·훼손을 함께 가리키는 말입니다. 해킹, 직원의 무단 반출, 이메일 오발송, 관리 소홀로 인한 노출이 모두 문제 될 수 있습니다.

피해를 입었다면

  • 쇼핑몰에서 유출 통지 문자가 왔어요
  • 유출 이후 스팸과 피싱 전화가 부쩍 늘었어요
  • 병원 직원이 제 진료 정보를 지인에게 보여줬어요

청구를 당했다면

  • 해킹을 당했는데 회사가 모든 책임을 져야 하나요
  • 고객 수백 명이 법정손해배상을 청구하겠다고 해요

02

실손해 배상, 법정손해배상, 5배 배상

제39조 제1항

일반 손해배상

  • 실제 손해(위자료·재산 피해)를 증명해 청구
  • 처리자가 고의·과실 없음을 증명해야 면책
  • 보이스피싱 등 2차 피해액도 인과관계가 있으면 청구
제39조의2

법정손해배상

  • 고의·과실로 유출등이 된 경우
  • 300만 원 이하에서 법원이 상당한 금액을 인정
  • 구체적 손해액 증명 부담을 덜어 줌
  • 사실심 변론 종결 전까지 일반 청구에서 바꿀 수 있음
제39조 제3항

5배 이내 배상

  • 고의 또는 중대한 과실로 유출등
  • 손해액의 5배를 넘지 않는 범위에서 법원이 결정
  • 처리자가 고의·중과실 없음을 증명하면 적용 안 됨

5배 이내 배상액을 정할 때 법원은 고의나 위험 인식의 정도, 피해 규모, 처리자가 얻은 경제적 이익, 부과된 벌금·과징금, 위반 기간과 횟수, 처리자의 재산 상태, 유출 정보 회수 노력, 피해구제 노력을 고려해야 합니다(제39조 제4항).

증거가 회사에 있을 때

법원은 개인정보 보호법 위반 손해배상 소송에서 당사자의 신청으로 상대방에게 손해 증명이나 손해액 산정에 필요한 자료 제출을 명할 수 있고, 정당한 이유 없이 따르지 않으면 신청인의 주장을 진실한 것으로 인정할 수 있습니다(제39조의3).

03

유출만으로 위자료가 인정될까

대법원은 개인정보가 유출된 경우 위자료로 배상할 만한 정신적 손해가 생겼는지를 여러 사정을 종합해 구체적 사건마다 개별적으로 판단해야 한다고 봅니다(대법원 2012. 12. 26. 선고 2011다59834 등 판결). 이 사건에서는 정보가 저장매체에 담겨 한정된 사람들에게 전달되었지만, 언론 보도 직후 저장매체 등이 압수되거나 폐기되어 더 퍼지지 않은 점 등을 들어 위자료를 인정하지 않았습니다.

대법원이 제시한 판단 요소
판단 요소피해자에게 유리한 사정
유출 정보의 종류·성격주민등록번호, 금융·건강 정보처럼 민감한 정보
식별 가능성이름·연락처와 결합되어 누구인지 알 수 있음
제3자 열람 여부·가능성외부에 판매·게시되었거나 열람 가능성이 남아 있음
확산 범위인터넷에 퍼졌거나 범죄 조직에 넘어감
추가 법익침해 가능성명의도용·피싱 등 2차 피해 위험
관리 실태와 유출 경위기본적 보안 조치 미흡, 반복된 유출
사후 조치회수·확산 방지 조치가 늦거나 없었음

그래서 같은 유출 사고라도 정보가 외부에 퍼졌는지, 어떤 정보가 나갔는지에 따라 결과가 달라집니다. 회사가 보내는 유출 통지에는 유출 항목, 시점과 경위, 피해 최소화 방법, 손해배상·법정손해배상·분쟁조정 등 권리 행사 방법이 담겨야 하므로(제34조), 통지 문자와 안내문을 꼭 보관하세요.

04

개인정보 분쟁조정과 집단분쟁조정

소송 전에 개인정보 분쟁조정위원회에 분쟁조정을 신청할 수 있습니다. 위원회가 신청 내용을 통지하면 개인정보처리자는 특별한 사유가 없으면 조정에 응해야 합니다(제43조). 조정안을 받은 당사자가 15일 안에 수락 여부를 알리지 않으면 수락한 것으로 보고, 수락된 조정 내용은 재판상 화해와 같은 효력이 있습니다(제47조).

  1. 01
    유출 통지·안내 보관

    회사가 보낸 통지문, 홈페이지 공지, 유출 항목을 확인해 둡니다.

  2. 02
    피해 기록

    유출 이후 스팸·피싱 증가, 명의도용 시도, 금전 피해를 날짜별로 기록합니다.

  3. 03
    분쟁조정 신청

    개인정보 분쟁조정위원회에 신청합니다. 같은 사고로 피해자가 많으면 집단분쟁조정이 진행될 수 있습니다.

  4. 04
    조정 불성립 시 소송

    조정안을 거부하거나 성립하지 않으면 손해배상 소송이나 법정손해배상 청구를 진행합니다.

같거나 비슷한 피해가 다수에게 생긴 사건은 집단분쟁조정으로 진행될 수 있고, 공고가 끝난 다음 날부터 60일 이내에 처리하는 것이 원칙입니다(제49조). 처리자가 집단분쟁조정을 거부하거나 결과를 수락하지 않으면 일정 요건을 갖춘 단체가 침해행위 금지·중지를 구하는 단체소송을 낼 수 있지만, 이는 손해배상 소송이 아니므로 배상은 개별 청구로 받아야 합니다(제51조).

05

개인정보 피해보상 청구에 필요한 자료

  • 유출 통지 문자·이메일, 회사 공지문
  • 회원 가입·이용 내역(정보주체임을 보여주는 자료)
  • 유출된 정보 항목 확인 자료
  • 스팸·피싱 문자 증가 기록
  • 명의도용·금전 피해 신고 내역
  • 비밀번호 변경·카드 재발급 등 대응 비용
  • 정신과 진료 등 고통을 보여주는 자료
  • 언론 보도·당국 발표(유출 경위·규모)

2차 피해의 재산 손해를 청구하려면 그 피해가 이번 유출 때문이라는 인과관계를 보여야 합니다. 범행에 쓰인 정보가 유출 정보와 일치하는지, 피해 시점이 유출 이후인지가 핵심입니다. 개인정보유출 손해배상청구권도 손해와 가해자를 안 날부터 3년, 유출 행위일부터 10년의 소멸시효가 적용됩니다(민법 제766조).

06

개인정보 유출 사건을 손블리로 정리하는 법

  1. 01
    주제와 입장 선택

    손블리 AI 상담에서 개인정보유출 주제를 고르고 정보주체인지 개인정보처리자인지 적습니다.

  2. 02
    유출 내용 정리

    유출 통지 내용, 유출 항목, 이후 생긴 피해를 말하면 일반 손해배상·법정손해배상·5배 배상 중 검토할 길을 정리합니다.

  3. 03
    조정과 소송 비교

    분쟁조정과 소송의 장단점, 집단분쟁조정 진행 여부를 확인할 포인트를 짚어 줍니다.

  4. 04
    보고서와 서면

    통지문·피해 기록 문서를 최대 3개 올려 AI 법률보고서와 판사 관점 검토를 받고, 내용증명이나 소장 초안도 요청할 수 있습니다.

개인정보유출 — 내 상황으로 바로 물어보세요

자주 묻는 질문

Q개인정보유출 손해배상은 유출 통지만 받아도 청구할 수 있나요?
청구는 할 수 있지만 위자료가 인정되는지는 별개입니다. 대법원은 유출 정보의 종류, 제3자 열람 가능성, 확산 범위, 추가 피해 가능성 등을 종합해 판단합니다. 손해액 증명이 어렵다면 300만 원 이하의 법정손해배상 청구를 검토할 수 있습니다.
Q법정손해배상 300만 원은 무조건 받는 금액인가요?
아닙니다. 300만 원은 상한이고, 법원이 변론 전체의 취지와 증거조사 결과를 고려해 그 범위 안에서 상당한 금액을 정합니다. 실제 인정 금액은 사건마다 다릅니다.
Q회사가 해킹 피해자라고 주장하면 책임이 없나요?
해킹이라는 사정만으로 면책되지 않습니다. 개인정보처리자가 법령상 안전성 확보 조치를 다해 고의·과실이 없음을 증명해야 책임을 면합니다. 보안 조치 수준과 사고 당시 기술 수준 등이 함께 판단됩니다.
Q개인정보 피해보상을 받으려면 소송을 꼭 해야 하나요?
개인정보 분쟁조정위원회의 분쟁조정을 먼저 이용할 수 있습니다. 비용 부담이 적고, 조정이 성립하면 재판상 화해와 같은 효력이 있습니다. 피해자가 많은 사건은 집단분쟁조정으로 진행되기도 합니다.
Q징벌적 손해배상(5배)은 언제 적용되나요?
개인정보처리자의 고의 또는 중대한 과실로 유출등이 되어 손해가 생긴 경우, 법원은 손해액의 5배를 넘지 않는 범위에서 배상액을 정할 수 있습니다. 처리자가 고의·중과실이 없음을 증명하면 적용되지 않습니다.
Q유출 이후 보이스피싱 피해를 봤어요. 그 돈도 청구할 수 있나요?
범행에 쓰인 정보가 유출된 정보이고 피해와의 인과관계가 인정되면 재산상 손해로 청구할 수 있습니다. 다만 범인 행위가 끼어 있어 인과관계 다툼이 큰 편이므로, 사용된 정보와 피해 경위를 구체적으로 정리해야 합니다.
Q작은 가게인데 고객 정보가 실수로 노출됐어요. 어떻게 대응하나요?
유출 사실을 알게 되면 정보주체에게 지체 없이 유출 항목, 경위, 피해 최소화 방법, 권리 구제 방법 등을 알리고, 일정 기준에 해당하면 보호위원회 등에 신고해야 합니다. 확산 방지와 회수 노력은 배상액 판단에도 영향을 주므로 조치 내역을 기록해 두세요.
Q개인정보유출 손해배상은 언제까지 청구해야 하나요?
불법행위 손해배상청구권이므로 손해와 가해자를 안 날부터 3년, 유출 행위가 있은 날부터 10년 안에 행사해야 합니다(민법 제766조). 보통 유출 통지를 받거나 공식 발표가 난 때가 '안 날'의 출발점으로 다퉈지므로 통지 날짜를 기록해 두세요. 계산 방법은 손해배상 소멸시효에서 볼 수 있습니다.
관련 법령
  • 개인정보 보호법 제34조(개인정보 유출등의 통지ㆍ신고)
  • 개인정보 보호법 제39조(손해배상책임)
  • 개인정보 보호법 제39조의2(법정손해배상의 청구)
  • 개인정보 보호법 제39조의3(자료의 제출)
  • 개인정보 보호법 제43조(조정의 신청 등)
  • 개인정보 보호법 제47조(분쟁의 조정)
  • 개인정보 보호법 제49조(집단분쟁조정)
  • 개인정보 보호법 제51조(단체소송의 대상 등)
  • 민법 제766조(손해배상청구권의 소멸시효)

최종 업데이트 2026.10.06

SONBLY AI 상담

유출 통지, 같이 읽어봐요

통지 내용과 이후 피해를 말하면 손블리가 청구 방법과 필요한 자료를 정리합니다.

손해배상 사건의 시작, 손블리와 사건부터 정리하세요 · 무료 5회 · 회원가입 없이 바로 시작

Home SONBLY AI 상담 AI 법률보고서 작성 상담 접수
Menu