개인정보 유출 통지를 받았다면 무엇부터 해야 하나요?

한국소비자리포트협회

개인정보 유출 통지를 받으면 무엇부터 해야 하나요?

통지문에서 어떤 개인정보가 언제 유출됐는지 먼저 확인하고, 문자 속 링크는 누르지 말고 해당 서비스의 비밀번호를 바꾸세요. 같은 비밀번호를 쓰는 다른 사이트도 함께 바꾸고 2단계 인증을 켜 두면 2차 피해를 줄일 수 있습니다. 2026년 9월 11일부터는 통지문에 손해배상과 분쟁조정을 청구하는 방법까지 담겨야 하므로, 피해가 생기면 그 안내에 따라 권리를 행사할 수 있습니다.

유출 통지문에는 무엇이 적혀 있어야 하나요?

개인정보 보호법 제34조는 개인정보가 유출·위조·변조·훼손된 것을 알게 된 개인정보처리자가 지체 없이 정보주체에게 다음 사항을 알리도록 합니다. 시행령은 원칙적으로 72시간 안에 서면, 전자우편, 문자 등으로 알리게 합니다.

표 1. 유출 통지문의 필수 항목과 확인할 점

통지 항목확인할 점
유출된 개인정보의 항목비밀번호, 계좌번호처럼 추가 조치가 필요한 정보가 있는지
유출 시점과 경위언제부터 노출됐는지
피해를 줄이기 위해 할 수 있는 방법비밀번호 변경, 스미싱 주의 등 구체적 안내
처리자의 대응조치와 피해 구제절차회사가 무엇을 막았는지
피해 신고를 받는 부서와 연락처문의할 공식 창구
손해배상·분쟁조정 등 법적 권리와 행사 방법2026년 9월 11일부터 추가된 항목

개인정보보호위원회 안내서는 대상자를 '12만여 명'처럼 뭉뚱그려 적어 내 정보가 포함됐는지 알 수 없게 하거나, 항목을 '등'으로 줄인 통지를 잘못된 사례로 듭니다. 유출 항목을 아직 다 확인하지 못했다면 확인된 내용부터 먼저 알리고 추가로 확인되는 대로 다시 알려야 합니다.

'유출 가능성' 통지는 무엇이 다른가요?

2026년 9월 11일부터는 유출이 확정되기 전이라도 유출 가능성이 있으면 알려야 합니다. 시스템에 불법 접근이 있어 유출이 의심되지만 대상자를 특정하기 어렵거나, 일부 정보가 거래되는 사실이 확인돼 다른 사람의 정보도 유출됐을 수 있는 경우입니다. 이때도 72시간 안에 가능성이 있는 모든 정보주체에게 알려야 하며, 안내서는 긴급 조치를 이유로 이 통지를 미룰 수 없다고 설명합니다. 가능성 통지에는 유출 여부가 확정되면 다시 알리겠다는 내용이 들어가고, 유출이 아닌 것으로 밝혀지면 그 사실도 곧바로 알려야 합니다.

통지를 받은 뒤 바로 할 일은 무엇인가요?

안내서가 권하는 조치는 출처가 불분명한 링크를 누르지 않고 개인정보나 금융정보 입력 요구에 응하지 않는 것, 비밀번호를 즉시 바꾸는 것, 명의도용 방지 서비스로 본인 명의가 부정하게 쓰이지 않았는지 주기적으로 확인하는 것입니다. 안내서가 소개하는 '털린 내 정보 찾기'에서는 내 계정 정보가 다크웹 등에 유통되는지 조회할 수 있고, 개인정보 포털에서는 본인확인 내역을 조회할 수 있습니다. 안내서는 기업이 유출 조회 화면에서 법적 근거 없이 주민등록번호를 쓰지 않도록 하고 있으니, 조회 화면이 주민등록번호를 요구하면 공식 누리집이 맞는지 다시 확인해 보세요.

손해배상은 어떻게 청구하나요?

표 2. 개인정보 유출 피해의 구제 수단

수단근거핵심
손해배상법 제39조처리자가 고의·과실이 없음을 입증하지 못하면 책임, 고의·중과실이면 손해액의 5배 이내
법정손해배상법 제39조의2300만 원 이하에서 상당한 금액, 손해액 입증 없이 청구
개인정보 분쟁조정법 제43조비용 없이 신청, 60일 이내 조정안
집단분쟁조정법 제49조같은 피해를 본 정보주체 50명 이상
침해 신고법 제62조개인정보침해 신고센터(118)

법정손해배상의 300만 원은 상한이며, 법원이 사정을 고려해 상당한 금액을 정합니다. 일반 손해배상으로 청구했더라도 사실심 변론이 끝나기 전까지 법정손해배상으로 바꿀 수 있습니다.

개인정보 분쟁조정은 어떻게 진행되나요?

분쟁조정을 원하는 사람은 개인정보 분쟁조정위원회에 신청할 수 있고, 개인정보처리자는 특별한 사유가 없으면 조정에 응해야 합니다. 위원회는 신청일부터 60일 안에 조정안을 만들고, 조정안을 받은 날부터 15일 안에 수락 여부를 알리지 않으면 수락한 것으로 봅니다. 수락한 조정 내용은 재판상 화해와 같은 효력을 가집니다. 피해 정보주체가 50명 이상이고 쟁점이 공통되면 집단분쟁조정을 신청할 수 있고, 14일 이상 공고한 뒤 당사자가 아닌 피해자도 참가를 신청할 수 있습니다. 소비자기본법의 집단분쟁조정과 비교해 보려면 집단분쟁조정 글을 함께 읽어 보세요.

어디에 신고하고 상담하나요?

한국인터넷진흥원의 개인정보침해 신고센터는 전화 118로 상담하고, 정식 신고는 누리집이나 우편으로 받습니다. 상담 답변은 원칙적으로 14일 안에, 신고 처리는 접수일부터 6개월 안에 마치는 것을 원칙으로 하며, 손해배상이나 분쟁 해결을 원하면 분쟁조정위원회로 연결합니다. 해킹이나 사기는 경찰청 182, 금융거래 피해는 금융감독원 1332, 소비자 피해는 한국소비자원 1372가 맡습니다.

약관에 '유출돼도 책임지지 않는다'고 적혀 있다면요?

공정거래위원회는 2026년 4월 7개 주요 오픈마켓의 약관을 심사해, 사업자의 귀책 여부와 관계없이 개인정보 유출 책임을 면하고 이용자가 모든 손해를 지게 한 조항을 시정했습니다. 개인정보 보호법이 처리자에게 고의·과실이 없음을 입증하지 못하면 책임을 지게 하는 것과 어긋난다고 본 것입니다. 이런 조항을 발견했다면 불공정 약관 심사청구 글을 확인해 보세요. 한국소비자리포트협회는 회원이 함께하는 조사에서 제보자와 응답자의 개인정보를 보호하는 원칙을 지키고, 반복되는 피해를 개선 제안과 협력으로 기업과 기관에 전달합니다.

개인정보 유출 자주 묻는 질문

유출 통지 문자가 진짜인지 어떻게 확인하나요?

필수 항목이 갖춰져 있는지 보고, 문자 속 링크 대신 해당 기업의 공식 누리집이나 고객센터로 직접 확인해 보세요. 택배사나 회사를 사칭한 스미싱 문자가 뒤따를 수 있습니다.

법정손해배상 300만 원은 누구나 받나요?

300만 원은 상한입니다. 고의나 과실로 유출된 경우 그 범위 안에서 법원이 상당한 금액을 손해액으로 정합니다.

회사가 늦게 알려 주면 어떻게 되나요?

통지는 원칙적으로 72시간 안에 해야 하며, 통지 의무를 어기면 3천만 원 이하의 과태료 대상입니다.

분쟁조정에 비용이 드나요?

개인정보 분쟁조정위원회는 비용 없이 신속하게 분쟁을 해결할 수 있는 절차라고 설명합니다.

피해자가 많으면 함께 신청할 수 있나요?

같은 유형의 피해를 본 정보주체가 50명 이상이고 쟁점이 공통되면 집단분쟁조정을 신청할 수 있습니다. 개시 공고 기간 안에 참가를 신청하면 당사자로 추가될 수 있습니다.

출처

  1. 국가법령정보센터, 「개인정보 보호법」, 2026. 9. 11. 시행. https://www.law.go.kr/법령/개인정보보호법
  2. 국가법령정보센터, 「개인정보 보호법 시행령」, 2026. 9. 11. 시행. https://www.law.go.kr/법령/개인정보보호법시행령
  3. 개인정보보호위원회, 「개인정보 유출 사전예방·피해구제 강화를 위한 개인정보 보호법·시행령·고시, 9월 11일부터 시행」 보도자료, 2026. 9. 10. https://www.korea.kr/briefing/pressReleaseView.do?newsId=156781056
  4. 개인정보보호위원회, 「개인정보 유출등 대응 안내서」, 2026. 9. https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS217&mCode=D010030000&nttId=12465
  5. 개인정보 분쟁조정위원회, 「분쟁조정 제도안내」. https://www.kopico.go.kr/intro/disputeMediatIntro.do?menu_id=MNU_0000000000000051
  6. 한국인터넷진흥원, 「개인정보침해 신고센터 이용안내」. https://privacy.kisa.or.kr/counsel/privacy/InfoUse.do
  7. 대한민국 정책브리핑(공정거래위원회), 「7개 주요 오픈마켓의 불공정약관조항 시정」 브리핑, 2026. 4. 27. https://www.korea.kr/briefing/policyBriefingView.do?newsId=156758134