1. 개인정보보호위원회 조사 통지는 단순한 사실확인 요청이 아닙니다
개인정보보호위원회(개보위)의 조사 통지는 단순한 고객 민원 확인 절차로 끝나지 않을 수 있습니다.
제출한 자료와 답변을 통해 조사 범위가 확대될 수 있고, 회사가 인식하지 못했던 다른 개인정보 처리 문제까지 함께 확인될 수 있습니다.
예를 들어 한 이용자의 탈퇴 후 개인정보 미삭제 민원으로 시작된 조사가 다음 문제로 확대될 수 있습니다.
실제 보유기간과 개인정보처리방침의 불일치
백업 데이터의 장기 보관
마케팅 동의 철회 후 광고 발송
외부 CRM·분석도구에 대한 처리위탁 누락
해외 클라우드나 SDK를 통한 국외이전 문제
접근권한과 접속기록 관리 미흡
퇴사자 계정 미삭제
개인정보 유출 통지·신고 지연
따라서 조사 통지를 받았다면 단순히 공문에 답변하는 것이 아니라, 회사의 개인정보 처리 전반을 다시 점검해야 합니다.
2. 스타트업은 어떤 계기로 조사를 받게 될까
개보위 조사는 반드시 대규모 해킹 사고가 발생해야만 시작되는 것은 아닙니다.
다음과 같은 계기로도 조사가 시작될 수 있습니다.
이용자가 개인정보 침해 신고센터에 민원을 제기한 경우
개인정보 유출 신고가 접수된 경우
언론보도나 온라인 게시물을 통해 문제가 알려진 경우
개인정보처리방침 평가 과정에서 문제가 발견된 경우
특정 업종이나 서비스에 대한 사전 실태점검이 진행되는 경우
다른 기관의 조사 과정에서 개인정보 위반 정황이 발견된 경우
해외 사업자나 제휴사 사고와 연결된 경우
퇴사자나 내부 직원이 자료를 제보한 경우
스타트업이 자주 오해하는 부분은 이용자 한 명의 민원을 가볍게 여기는 것입니다.
민원인의 주장이 전부 사실이 아니더라도, 조사 과정에서 회사의 시스템과 문서가 실제 법적 기준에 맞는지가 별도로 검토될 수 있습니다. 또한 민원 내용이 일부 과장되어 있다는 사실만으로 회사의 개인정보 처리상 위반이 없어지는 것은 아닙니다.
3. 개인정보보호위원회 조사 통지를 받으면 가장 먼저 확인해야 할 사항
개보위 조사 통지를 받은 즉시 GPT나 Claude 등 AI를 이용해 답변서부터 작성해서 제출해야할까요?
안 됩니다.
그보다는 아래와 같이 공문을 구조적으로 분석해야 합니다.
조사 주체와 담당 부서
개인정보보호위원회 직접 조사인지, 한국인터넷진흥원의 침해 신고 처리 과정인지, 다른 감독기관과의 공동조사인지 확인해야 합니다.
조사 대상 행위
회원가입, 광고성 정보 발송, 제3자 제공, 처리위탁, 국외이전, 정보유출, 파기, 열람·삭제 요구 처리 중 무엇이 문제 되는지 파악해야 합니다.
대상 기간
특정 사고 발생일 전후인지, 서비스 출시 이후 전체 기간인지 확인해야 합니다.
자료제출 기한
자료 수집과 내부 검토에 현실적으로 충분한 기간인지 살펴보고, 불가피한 경우 기한 연장 요청 가능성을 검토해야 합니다.
요구 자료의 범위
정책 문서만 요구하는지, 원본 로그·데이터베이스 구조·계약서·직원 진술까지 요구하는지 확인해야 합니다.
사실확인과 법적 의견 요청의 구분
객관적인 사실을 묻는 항목인지, 회사의 법적 판단이나 해명을 요구하는 항목인지 구분해야 합니다.
조사 공문에 적힌 질문은 서로 독립된 것이 아닙니다.
하나의 답변이 다른 항목의 위반 여부를 인정하는 자료로 사용될 수 있으므로, 답변 전체가 일관되어야 합니다.
4. 첫 답변에서 사실관계를 단정하면 위험한 이유
조사 초기에는 회사도 정확한 사실을 모르는 경우가 많습니다.
개발팀은 데이터를 삭제했다고 생각하지만 백업 서버에는 남아 있을 수 있고, 운영팀은 마케팅 발송을 중단했다고 생각하지만 외부 CRM에 예약 발송이 남아 있을 수 있습니다.
대표자는 개인정보를 해외로 보내지 않는다고 알고 있지만, 앱에 설치된 분석 SDK가 해외 서버로 기기정보와 이용기록을 전송하고 있을 수도 있습니다.
이처럼 사실관계에 대해 어떠한 것도 파악되지 않은 상태에서 다음과 같이 답변하면 위험합니다.
“모든 개인정보는 즉시 삭제되었습니다.”
“해외로 이전되는 개인정보는 없습니다.”
“제3자에게 제공한 사실이 없습니다.”
“사고 당시 외부 접근은 전혀 없었습니다.”
“해당 직원 외에는 개인정보에 접근할 수 없었습니다.”
이후 로그와 계약서를 확인한 결과 답변과 다른 사실이 발견되면 오히려 진술의 신빙성이 떨어질 수 있습니다. 즉, 고의로 거짓말하지 않았더라도 충분한 확인 없이 단정적인 답변을 제출했다는 점이 불리하게 작용할 수 있습니다.
따라서 초기 답변에서는 확인된 사실, 확인 중인 사실, 기술적으로 추가 검증이 필요한 사항을 구분해야 합니다.
법적 책임을 회피하기 위해 모호하게 답하라는 의미가 아니라, 확인되지 않은 사실을 성급하게 인정하거나 부인하지 말고 근거 자료에 따라 정확하게 답해야 합니다.
5. 자료제출 요구에 있는 자료를 전부 보내야 할까
개보위는 조사에 필요한 자료의 제출을 요구할 수 있으나, 그렇다고 해서 회사가 보유한 모든 자료를 아무런 검토 없이 그대로 보내는 것은 적절하지 않습니다.
먼저 각 자료가 조사 대상과 관련 있는지 확인해야 합니다.
예를 들어 특정 이용자의 삭제 요청 처리 여부가 조사 대상인데 전체 이용자의 원본 데이터베이스를 그대로 제출한다면 불필요한 개인정보가 추가로 노출될 수 있습니다.
반대로 불리할 수 있다는 이유로 관련 자료를 임의로 누락하거나 수정해서도 안 됩니다.
따라서, 자료제출 시에는 다음을 구분하는 것이 좋습니다.
조사 요구와 직접 관련된 자료
사실관계를 설명하기 위해 추가로 필요한 자료
영업비밀이나 보안정보가 포함된 자료
다른 이용자의 개인정보가 포함된 자료
변호사 검토 의견 등 법률자문 자료
제출 당시 존재하지 않았던 사후 작성 자료
한편, 서버 구성도, 데이터베이스 스키마, API 명세, 보안 설정값에는 회사의 핵심 기술정보가 포함될 수 있습니다. 이러한 자료는 조사 필요성을 고려하되, 영업비밀 표시, 개인정보 마스킹, 제출 범위 특정 등 적절한 보호조치를 함께 검토해야 합니다.
자료를 적게 내는 것이 좋은 대응도 아니고, 많이 내는 것이 성실한 대응도 아닙니다. 핵심은 조사 목적에 맞는 정확한 자료를 일관된 설명과 함께 제출하는 것입니다.
6. 개인정보 처리 흐름부터 다시 그려야 합니다
개보위 조사에 제대로 대응하려면 회사가 어떤 개인정보를 어떻게 처리하는지부터 정리해야 합니다.
이를 위해서는 개인정보 데이터 흐름도를 작성하는 것이 좋습니다.
최소한 다음 내용을 확인해야 합니다.
어떤 화면에서 개인정보를 수집하는가
필수정보와 선택정보는 무엇인가
수집한 정보는 어느 서버와 데이터베이스에 저장되는가
국내 서버인지 해외 서버인지
어떤 임직원과 외부 업체가 접근할 수 있는가
광고·분석·상담·결제·알림 서비스를 위해 어디로 전송되는가
원본 정보와 가공 정보는 어떻게 구분되는가
회원탈퇴와 동의 철회 시 어떤 시스템에서 삭제되는가
백업본과 로그는 언제 파기되는가
계약 종료 후 수탁사가 데이터를 보유하는가
스타트업은 서비스가 빠르게 바뀌기 때문에 처음 작성한 개인정보처리방침과 현재 데이터 흐름이 다른 경우가 많습니다. 개발자가 새 SDK를 설치하거나, 마케팅팀이 CRM을 도입하거나, 고객센터가 새로운 상담도구를 사용하면서 개인정보 흐름이 달라질 수 있습니다.
7. 개인정보처리방침만으로는 실제 운영을 설명할 수 없습니다
개인정보 관련 조사에서 회사가 가장 먼저 제출하는 문서는 개인정보처리방침입니다.
그러나 개인정보처리방침이 있다고 해서 그 자체로 적법한 개인정보 처리체계를 갖췄다고 단정할 수는 없습니다.
개인정보처리방침과 더불어 다음 문서의 실제 운영을 함께 확인해야 합니다.
개인정보 수집·이용 동의 화면
제3자 제공 동의서
마케팅 수신동의
개인정보 처리위탁계약서
국외이전 관련 고지·동의
개인정보 내부관리계획
접근권한 관리대장
접속기록과 관리자 로그
개인정보 파기 기록
정보주체 권리행사 처리 기록
개인정보 유출 사고 대응 매뉴얼
임직원 보안서약서와 교육자료
외부 솔루션·클라우드 계약서
개인정보처리방침에는 회원탈퇴 시 지체 없이 파기한다고 적혀 있지만, 실제 시스템은 데이터를 비활성화할 뿐 삭제하지 않을 수도 있고, 수탁업체 목록에는 문자 발송업체만 적혀 있지만 실제로는 클라우드, 분석 SDK, CRM, 고객상담, 이메일 발송 업체가 더 있을 수 있습니다.
조사에서는 문서가 얼마나 잘 작성됐는지보다 문서와 실제 운영이 일치하는지가 중요합니다.
8. 직원의 실수였다고 답하면 회사 책임이 줄어들까
개인정보 사고가 발생하면 회사는 종종 직원 개인의 실수라고 설명합니다.
그러나 개인정보 보호 책임은 개인 직원에게만 돌릴 수 있는 문제가 아니라 회사 차원의 문제로 바라봐야 합니다.
이 때문에 조사에서는 회사가 해당 사고를 예방하기 위해 어떤 관리체계를 갖추었는지가 함께 검토될 수 있습니다.
필요한 직원에게만 접근권한을 부여했는가
퇴사·보직변경 시 권한을 회수했는가
다운로드와 대량조회 기록을 남겼는가
개인정보 파일의 외부 전송을 제한했는가
정기적으로 권한을 검토했는가
개인정보 보호교육을 실시했는가
사고 신고와 내부 보고 절차가 있었는가
반복된 문제를 방치하지 않았는가
를 검토해보아야 하며, 직원의 고의나 중대한 과실이 있었다는 사실은 별도로 고려될 수 있습니다.
만일 회사가 접근권한과 내부통제를 전혀 갖추지 않았다면 직원 개인의 일탈이라는 설명만으로 충분하지 않을 수 있습니다.
9. 현장조사에 대비해 무엇을 준비해야 할까
개보위는 필요한 경우 사업장에 출입해 자료를 조사하거나 열람할 수 있으므로, 현장조사 가능성이 있다면 담당자를 미리 정해야 합니다.
통상적인 경우 개인정보 보호책임자 또는 담당자, 법무팀, 개발·보안 담당자, 인프라·클라우드 담당자, 서비스 운영 담당자, 고객센터 담당자, 외부 법률대리인이 같이 대응하게 됩니다.
한편, 현장에서는 조사관의 질문에 여러 직원이 각자 다르게 답하지 않도록 해야 합니다.
개발팀은 데이터가 삭제됐다고 말하고, 운영팀은 조회가 가능하다고 말하며, 대표자는 해당 데이터의 존재 자체를 모르는 상황이라면 회사 답변의 신뢰도가 떨어질 수 있습니다.
현장조사 전에는 다음 사항들을 정리하는 것이 좋으며 조사를 방해하거나 자료를 삭제 또는 은닉해서는 안됩니다.
회사와 서비스의 기본 구조
개인정보 처리 흐름도
주요 시스템과 외부 솔루션 목록
접근권한 담당자
조사 대상 사건의 타임라인
예상 질문과 확인된 답변
제출 가능한 자료와 별도 검토가 필요한 자료
조사관 요청사항 기록 담당자
당일 추가자료 제출 승인 절차
이와 더불어, 조사 대상인 직원이 확인되지 않은 내용을 추측해서 답하거나 권한 없이 회사의 법적 입장을 단정하는 것도 피해야 합니다.
10. 조사 과정에서 회사가 피해야 할 대응
개보위 조사에서 특히 피해야 할 대응은 다음과 같습니다.
조사 통지를 받은 뒤 자료를 수정하거나 삭제하는 행위
정책 문서를 보완하는 것과 기존 자료를 사후에 조작하는 것은 전혀 다릅니다. 자료의 작성일과 변경이력을 보존하고, 조사 통지 이후 개선한 사항은 기존 상태와 구분해 설명해야 합니다.
부서별로 다른 답변을 제출하는 행위
법무팀, 개발팀, 외부 보안업체가 서로 다른 사고 규모와 원인을 설명하면 신뢰도가 떨어집니다.
개인정보처리방침 문구만 근거로 답하는 행위
실제 시스템과 데이터 흐름을 확인하지 않은 답변은 이후 쉽게 뒤집힐 수 있습니다.
외부 업체에 책임을 전부 돌리는 행위
수탁사의 잘못이 있더라도 회사의 선정·관리·감독 책임이 별도로 검토될 수 있습니다.
위반 사실을 무조건 부인하는 행위
명백한 사실까지 부인하면 개선 의지와 조사 협조 정도에서 불리하게 평가될 수 있습니다.
반대로 법적 평가 없이 위반을 전부 인정하는 행위
기술적 사실과 법적 책임은 구분해야 합니다. 사고가 발생했다는 사실만으로 모든 법 위반이 곧바로 인정되는 것은 아닙니다.
11. 조사 결과에 따라 가능한 처분의 범위
개보위 조사 결과 법 위반이 확인되면 위반 내용에 따라 여러 제재처분이 내려질 수 있습니다.
위반행위 중지
개인정보 처리의 일시정지
개인정보의 파기 등 시정조치
제도와 시스템 개선 명령
과태료
과징금
처분 결과 공표
형사처벌 대상에 대한 고발 또는 수사 연계
이용자 손해배상 및 분쟁조정
이 때, 스타트업 입장에서 과징금 액수만큼 중요한 것이 처분 공표입니다.
개인정보 침해 사실이 공개되면 투자자, 고객사, 대기업 보안심사, 앱 마켓, 금융기관 제휴, 향후 M&A 실사에 영향을 줄 수 있기 때문입니다.
특히 B2B SaaS나 핀테크·헬스케어 스타트업은 개인정보 사고가 단순한 일회성 비용이 아니라 사업 신뢰도 전체의 문제로 이어질 수 있습니다.
따라서 조사 대응 목표를 과징금을 줄이는 것에만 두어서는 안됩니다.
위반 범위를 정확히 한정하고, 조사 과정에서 재발방지 체계를 보여주며, 향후 거래와 투자에 미치는 영향까지 관리해야 합니다.
12. 스타트업이 주장해야 할 감경 사유
개인정보 사고가 발생했다고 해서 모든 회사가 동일한 처분을 받는 것은 아닙니다.
구체적인 위반 내용과 피해 규모, 회사의 조치에 따라 책임과 제재 수준이 달라질 수 있습니다.
조사 과정에서는 다음과 같은 사정을 객관적 자료로 정리할 필요가 있습니다.
사고 인지 후 신속하게 접근을 차단했는지
개인정보 유출 범위와 피해 규모를 최소화했는지
이용자 통지와 관계기관 신고를 적시에 했는지
비밀번호 초기화, 계정 보호 등 피해방지 조치를 했는지
피해 이용자에게 실질적인 지원을 제공했는지
조사에 성실히 협조했는지
사고 전부터 안전조치를 운영하고 있었는지
고의적 위반이 아니라 예측하기 어려운 사고였는지
재발방지 시스템을 실제로 구축했는지
동일한 위반 전력이 없는지
이러한 자료들을 토대로 권한 회수, 시스템 개선, 암호화, 로그 관리, 내부교육, 계약서 개정 등 실제로 완료한 조치를 입증해야 합니다.
13. 조사 종결 후에 필요한 재발방지 조치
조사가 끝났다고 개인정보 문제가 끝나는 것은 아닙니다. 조사 과정에서 발견된 문제는 향후 투자실사, 고객사 보안심사, 보험 가입, 제휴계약, 다른 이용자의 민원에서 다시 확인될 수 있습니다.
따라서 조사 종결 후라고 할지라도, 개인정보처리방침과 동의서, 데이터 흐름도와 개인정보 처리대장, 처리위탁·제3자 제공·국외이전 구조, 접근권한과 접속기록 관리, 회원탈퇴·보유기간·파기 절차, 개발·테스트 환경의 개인정보 사용 기준, 외부 SDK·클라우드·SaaS 도입 절차, 개인정보 유출 사고 대응 매뉴얼, 임직원과 외주업체 교육, 수탁사 계약과 점검 체계, 대표자·개인정보 보호책임자 보고체계를 재점검 할 필요가 있습니다.
개보위 조사 대응을 일회성 의견서 작성으로 끝내면 같은 문제가 반복될 수 있으므로, 조사를 받았다면 향후에 발생가능한 조사 대응과 컴플라이언스 개선을 지금부터라도 대비해야 합니다.
14. IT·개인정보 전문 변호사의 시각
개보위 조사 통지를 받은 스타트업이 가장 먼저 해야 할 일은 서둘러 답변서를 보내는 것이 아닙니다.
회사가 실제로 어떤 개인정보를 수집했고, 어디에 저장했으며, 누구에게 전송했고, 언제 삭제했는지를 정확하게 확인하는 일입니다.
첫 답변에서 사실관계를 잘못 단정하면 이후 로그와 계약서가 다르게 확인될 수 있습니다.
반대로 법적 평가 없이 모든 문제를 인정하면 실제 위반 범위보다 책임이 과도하게 확대될 수 있습니다.
앞선 내용을 재차 요약하자면, 개인정보 조사 대응을 위해서는 다음 세 가지가 함께 이루어져야 합니다.
첫째, 사실관계와 증거를 신속히 보존해야 합니다.
둘째, 조사기관의 질문별 법적 쟁점을 구분해야 합니다.
셋째, 이미 발생한 문제와 향후 재발방지 조치를 일관된 구조로 설명해야 합니다.
IT 대기업 법무팀과 개인정보·플랫폼 분야의 실무 경험을 바탕으로 개보위 자료제출 요구, 침해 신고 및 유출사고 조사, 현장조사 대응, 답변서·의견서 작성, 과징금·시정조치 대응, 개인정보처리방침과 내부관리체계 개선에 대한 법적 검토 및 대응업무를 수행해드리고 정리한 결론입니다.
개보위 조사의 결과는 사고의 크기나 기업의 규모만으로 결정되지 않습니다.
사고를 언제 인지했고, 어떤 자료를 보존했으며, 첫 조사부터 얼마나 정확하고 일관되게 대응했는지가 중요합니다.
개보위나 개인정보침해 신고센터로부터 공문을 받았다면 자료를 제출하기 전에 조사 대상과 요구 범위, 서버 로그, 외부 업체 계약, 내부 커뮤니케이션을 함께 검토해야 합니다. 이미 제출한 답변이 있더라도 추가 제출이나 현장조사를 앞두고 있다면 기존 답변과 객관적 자료가 일치하는지 점검할 필요가 있습니다.
초기 대응이 늦어질수록 사실관계가 불명확해지고, 조사 범위가 확대되며, 회사가 선택할 수 있는 대응 전략도 줄어들 수 있습니다. 조사 통지를 받은 단계부터 개인정보 조사 경험이 있는 변호사와 함께 대응 방향을 설계하는 것이 필요합니다.
로톡의 모든 콘텐츠는 저작권법의 보호를 받습니다.
콘텐츠 내용에 대한 무단 복제 및 전재를 금지하며, 위반 시 민형사상 책임을 질 수 있습니다.
