개인정보 처리위탁 유출, 수탁업체 잘못인데 위탁회사가 배상 책임지는 근거
개인정보 처리위탁 유출, 수탁업체 잘못인데 위탁회사가 배상 책임지는 근거
법률가이드
IT/개인정보손해배상

개인정보 처리위탁 유출, 수탁업체 잘못인데 위탁회사가 배상 책임지는 근거 

강대현 변호사

고객 상담업무나 데이터 처리를 외부 업체에 맡겼다가, 그 업체 직원의 실수나 보안 소홀로 고객 개인정보가 유출되는 사고를 겪는 기업이 적지 않습니다. 이때 많은 담당자가 억울해합니다. 직접 정보를 유출시킨 것은 위탁받은 수탁업체인데, 손해배상 청구서는 정작 위탁을 맡긴 자기 회사 앞으로 날아오기 때문입니다. 그러나 개인정보 보호법은 이런 결과를 예외가 아니라 원칙으로 설계해 두었습니다. 이 글에서는 수탁업체의 잘못으로 발생한 유출 사고에 대해 왜 위탁한 회사가 배상책임을 지는지, 그 법적 근거와 위탁자가 책임을 줄이려면 무엇을 미리 갖춰야 하는지를 살펴보겠습니다.

법무법인 도모 강대현 대표변호사


개인정보 처리위탁이란 — 위탁자와 수탁자, 책임의 출발점

기업이 콜센터 상담, 데이터 입력·전산처리, IT 시스템 유지보수, 클라우드 저장, 마케팅 발송 대행 같은 업무를 외부 업체에 맡기는 경우가 흔합니다. 이렇게 개인정보가 관련된 업무를 제3자에게 맡기는 관계를 개인정보 보호법 제26조는 "업무위탁"으로 규율하고, 위탁하는 쪽을 위탁자, 위탁받아 처리하는 쪽을 수탁자라고 부릅니다. 여기서 핵심은 수탁자가 그 개인정보에 대해 독자적인 이익을 갖지 않는다는 점입니다. 수탁자는 위탁자로부터 업무 대가를 받을 뿐, 위탁자의 지시와 감독 아래 정해진 목적 범위 안에서만 개인정보를 처리합니다.

이는 개인정보를 제3자에게 제공하는 것과 뚜렷이 구분됩니다. 제17조에 따른 제3자 제공은 정보를 제공받는 쪽이 자신의 목적으로 그 정보를 이용하는 관계이고, 원칙적으로 정보주체의 별도 동의가 필요합니다. 반면 처리위탁은 위탁자의 목적 범위 안에서만 처리가 이루어지므로 별도 동의 없이도 가능하되, 위탁자가 위탁 사실과 수탁자를 정보주체에게 공개하거나 알려야 하는 별도 의무가 붙습니다. 이 구분이 실무에서 중요한 이유는 사고가 터졌을 때 책임 귀속의 설계가 완전히 달라지기 때문입니다.

예를 들어 A회사가 고객 응대 콜센터 업무를 B업체에 맡겼는데, B업체 상담원이 사내 규정을 어기고 고객 명단을 외부로 반출해 유출됐다고 가정해 보겠습니다. 피해를 입은 고객 입장에서는 계약을 체결하고 자신의 정보를 수집한 상대방은 처음부터 끝까지 A회사입니다. B업체와는 아무런 계약관계도, 개인정보 제공에 동의한 적도 없습니다. 그래서 피해자가 손해배상을 청구하는 1차 상대방은 원칙적으로 위탁자인 A회사가 됩니다.

수탁자의 잘못이 위탁자 책임이 되는 근거 — 개인정보 보호법 제26조 제7항

이 구조를 명문으로 뒷받침하는 조항이 개인정보 보호법 제26조 제7항입니다. 이 조항은 "수탁자가 위탁받은 업무와 관련하여 개인정보를 처리하는 과정에서 이 법을 위반하여 발생한 손해배상책임에 대하여는 수탁자를 개인정보처리자의 소속 직원으로 본다"고 규정합니다. 풀어서 말하면, 손해배상책임을 따질 때만큼은 수탁업체와 그 직원을 위탁회사가 직접 고용한 직원처럼 취급하겠다는 뜻입니다. 수탁업체 직원의 실수나 고의적 위반이 곧 위탁회사 자신의 위반처럼 평가되는 것입니다.

이 조항은 민법 제756조가 규정한 사용자의 배상책임 법리를 개인정보 영역에 맞춰 명문화한 것으로 볼 수 있습니다. 민법상 사용자책임은 타인을 사용해 사무에 종사하게 한 자가 피용자의 사무집행 관련 불법행위에 대해 배상책임을 지도록 하되, 사용자가 피용자의 선임과 사무감독에 상당한 주의를 했다면 면책될 여지를 열어둡니다. 개인정보 보호법 제26조 제7항은 이 구도를 위탁자-수탁자 관계에 그대로 옮겨 놓았습니다.

이렇게 설계한 입법 취지는 분명합니다. 정보주체는 자신의 개인정보가 실제로 어느 하청업체, 어느 협력업체에서 처리되는지 알 방법이 없고 통제할 수도 없습니다. 계약관계도 수탁자가 아니라 위탁자와만 맺습니다. 그래서 법은 정보를 수집하기로 결정하고 정보주체와 직접 관계를 형성한 위탁자에게 최종 책임을 지워, 위탁자가 수탁업체를 아무렇게나 고르지 않고 계약 체결 전부터 사후 관리까지 신중하게 감독하도록 유인합니다. "수탁업체 잘못이니 우리 책임이 아니다"라는 항변이 원칙적으로 통하지 않는 이유가 여기에 있습니다.

손해배상 소송의 입증책임 구조 — 뒤집힌 과실 증명

개인정보 보호법 제39조 제1항은 정보주체가 개인정보처리자의 법 위반 행위로 손해를 입으면 손해배상을 청구할 수 있다고 정하면서, "그 개인정보처리자는 고의 또는 과실이 없음을 입증하지 아니하면 책임을 면할 수 없다"고 못박고 있습니다. 일반 불법행위라면 피해자가 가해자의 고의·과실을 증명해야 하지만, 이 조항은 그 입증책임을 통째로 뒤집습니다. 피해자인 정보주체는 유출 사실과 그로 인한 손해 발생만 주장하면 되고, 자신에게 잘못이 없다는 것은 위탁자 스스로 구체적 증거로 증명해야 합니다.

실무에서 이 입증은 결코 쉽지 않습니다. 단순히 "우리는 성실한 회사이고 수탁업체를 믿고 맡겼다"는 정도의 진술로는 부족합니다. 위탁계약서에 어떤 보안조치 조항을 넣었는지, 정기적으로 수탁업체의 처리 현황을 점검한 기록이 있는지, 수탁업체 직원 대상 교육을 실시한 이력이 있는지 같은 객관적 자료로 뒷받침해야 법원이 과실 없음을 인정합니다. 이런 자료가 없거나 형식적인 수준에 그쳤다면 위탁자는 사실상 배상책임을 피하기 어렵습니다.

여기에 더해 제39조 제3항은 개인정보처리자의 고의 또는 중대한 과실로 개인정보가 유출되고 정보주체에게 손해가 발생한 경우, 법원이 그 손해액의 5배를 넘지 않는 범위에서 손해배상액을 정할 수 있다는 징벌적 손해배상 조항을 두고 있습니다. 법원은 배상액을 정할 때 위반행위로 취득한 경제적 이익, 위반행위의 기간과 횟수, 피해 회복을 위한 노력 정도 등을 종합적으로 고려합니다. 수탁업체 관리를 방치한 정황이 뚜렷할수록 이 배수가 커질 여지가 생깁니다.

정보주체는 유출 사실과 손해만 증명하면 되고, 자신에게 과실이 없다는 것은 위탁자가 직접 증명해야 한다 — 이 입증책임의 방향이 위탁자에게 불리하게 설계돼 있다는 점이 소송의 출발점이다.

위탁자가 반드시 이행해야 하는 감독의무 — 문서화·교육·점검

과실 없음을 증명하려면 애초에 법이 정한 최소한의 감독 절차부터 지켰어야 합니다. 개인정보 보호법 제26조는 위탁자에게 구체적인 의무를 여러 겹으로 부과하고 있고, 이를 지키지 않았다는 사실 자체가 과실 판단에서 불리한 정황이 됩니다.

  • 위탁업무 문서화 — 위탁업무 수행 목적 외 처리 금지, 기술적·관리적 보호조치에 관한 사항을 담은 문서(위수탁계약서)로 위탁할 것(제26조 제1항).

  • 위탁 사실 공개 — 위탁하는 업무의 내용과 수탁자를 정보주체가 언제든 확인할 수 있도록 공개할 것(제26조 제2항).

  • 수탁자 교육·감독 — 개인정보가 분실·유출되지 않도록 수탁자를 교육하고, 처리 현황 점검 등으로 수탁자가 안전하게 처리하는지 감독할 것(제26조 제4항).

  • 재위탁 동의권 — 수탁자가 위탁받은 업무를 다시 제3자에게 재위탁하려면 위탁자의 동의를 받도록 계약에 명시해 둘 것(제26조 제6항).

이 중에서도 실무 분쟁에서 가장 자주 문제 되는 것은 제26조 제4항의 교육·점검 의무입니다. 계약서에 보안조치 조항을 넣어두는 것만으로는 부족하고, 실제로 수탁업체의 접근권한 관리나 접속기록 보관 상태를 정기적으로 점검했는지, 그 결과를 문서로 남겨두었는지가 소송에서 그대로 쟁점이 됩니다. 위탁 계약을 맺을 때부터 이 점검 절차를 계약서와 운영 체계에 구체적으로 반영해 두는 회사와, 계약서만 만들어 두고 방치한 회사는 사고가 난 뒤 법정에서 전혀 다른 결과를 받게 됩니다.

법원이 보는 판단 기준 — "사회통념상 합리적으로 기대 가능한" 보호조치

위탁자가 감독의무를 다했는지는 결국 법원이 개별 사안을 놓고 판단합니다. 대법원 2018. 1. 25. 선고 2015다24904 판결(네이트·싸이월드 개인정보 유출 사건)은 정보통신서비스 제공자가 개인정보 보호조치 의무를 위반했는지 판단할 때, 침해사고 당시 보편적으로 알려진 보안기술 수준, 업종·영업규모, 취하고 있던 전체적인 보안조치의 내용, 보안에 필요한 경제적 비용과 효용의 정도, 피해 발생의 회피 가능성, 유출된 개인정보의 내용과 피해 정도 등을 종합적으로 고려해 "사회통념상 합리적으로 기대 가능한 정도의 보호조치"를 다했는지를 기준으로 삼아야 한다고 판시했습니다.

같은 취지는 대법원 2018. 12. 28. 선고 2017다256910, 2017다207994 판결(KT 개인정보 유출 사건)에서도 이어집니다. 정부가 고시로 정한 기술적·관리적 보호조치 기준을 준수했다면 원칙적으로 법률상 의무를 위반했다고 보기 어렵다는 것이 대법원의 입장이지만, 그 고시는 어디까지나 반드시 지켜야 할 최소한의 기준일 뿐이어서, 고시를 지켰다는 사정만으로 모든 책임에서 벗어나는 것은 아니라는 단서도 함께 달려 있습니다.

위탁-수탁 관계에서도 이 판단 틀은 그대로 적용됩니다. 위탁자가 형식적인 보안 문구가 담긴 계약서만 갖췄다고 감독의무를 다했다고 인정받는 것이 아니라, 그 업종·규모에서 합리적으로 기대 가능한 수준의 실질적인 점검과 관리를 실제로 수행했는지가 핵심 쟁점이 됩니다. 예를 들어 대량의 민감정보를 다루는 업무를 위탁하면서도 연 1회 형식적인 서면 점검만 했다면, 그 정도로는 사회통념상 합리적으로 기대되는 감독 수준에 못 미친다는 평가를 받을 가능성이 큽니다.

재위탁·해외 위탁이면 책임 범위가 더 넓어진다

수탁업체가 위탁받은 업무를 다시 다른 업체에 넘기는 재위탁 상황에서는 위탁자의 책임 범위가 오히려 더 넓어집니다. 개인정보 보호법 제26조 제2항은 수탁자의 정의에 "개인정보 처리 업무를 위탁받아 처리하는 자로부터 위탁받은 업무를 다시 위탁받은 제3자"까지 포함시켜, 재위탁받은 하청업체의 잘못도 같은 법리로 위탁자에게 귀속되도록 설계했습니다. 수탁자가 재위탁하려면 원칙적으로 위탁자의 동의를 받아야 하므로(제26조 제6항), 계약서에 재위탁 승인 절차를 명확히 넣어두지 않으면 위탁자가 알지도 못하는 사이 여러 단계를 거친 재하청업체의 실수까지 책임져야 하는 상황이 생길 수 있습니다.

클라우드 서버를 해외에 두거나 해외 업체에 데이터 처리를 맡기는 국외 위탁이라면 개인정보 보호법 제28조의8에 따른 별도 요건이 추가로 걸립니다. 정보주체로부터 국외 이전에 관한 별도 동의를 받거나, 개인정보 처리방침에 국외 이전 사항을 공개하는 등 법이 정한 사유에 해당해야만 국외 이전이 허용됩니다. 이 요건을 갖추지 않은 채 해외 업체에 개인정보 처리를 맡겼다가 유출 사고가 나면, 국내 위탁 사고보다 위법성 평가가 한층 무거워질 수 있습니다.

손해배상과 별개로 따라오는 과징금 — 제26조 제4항 위반의 무게

개인정보 유출 사고는 피해자에 대한 민사상 손해배상 문제로 끝나지 않습니다. 개인정보 보호법 제64조의2 제1항 제5호는 "제26조 제4항에 따른 관리·감독 또는 교육을 소홀히 하여 수탁자가 이 법의 규정을 위반한 경우"를 개인정보보호위원회의 과징금 부과 사유로 명시하고 있습니다. 위탁자가 수탁자를 제대로 감독하지 못한 것 자체가 별도의 행정제재 대상이 되는 것입니다. 과징금은 원칙적으로 전체 매출액의 100분의 3을 초과하지 않는 범위에서 부과되며, 매출액 산정이 어려운 경우에는 20억원을 넘지 않는 범위에서 부과될 수 있습니다.

같은 조 제9호는 개인정보가 분실·유출된 사실 자체를 과징금 부과 사유로 규정하면서도, 위탁자가 안전성 확보에 필요한 조치를 다한 경우에는 예외로 두고 있습니다. 결국 민사 손해배상에서 요구되는 "고의·과실 없음"의 증명과, 행정 과징금 단계에서 요구되는 "안전성 확보 조치를 다했다"는 증명은 사실상 같은 자료로 뒷받침해야 하는 경우가 많습니다. 위탁계약서와 감독 이력을 평소에 체계적으로 관리해 두어야 하는 이유가 민사·행정 두 갈래 모두에 걸쳐 있는 셈입니다.

위탁자가 배상한 뒤 수탁자에게 구상할 수 있을까

위탁자가 피해자에게 먼저 손해를 배상했다고 해서 그 손실을 고스란히 떠안아야 하는 것은 아닙니다. 개인정보 보호법 제26조 제7항이 근거로 삼는 사용자책임 법리는, 민법 제756조 제3항에 따라 사용자 또는 감독자가 피용자에 대해 구상권을 행사할 수 있다는 구조까지 함께 가져옵니다. 위탁자가 실제 잘못을 저지른 수탁자를 상대로 배상한 금액의 상환을 청구할 수 있는 길이 열려 있는 것입니다.

다만 구상이 실제로 이루어지려면 몇 가지 조건이 갖춰져야 합니다. 위수탁계약서에 유출 사고 발생 시 손해분담이나 구상에 관한 조항을 미리 명확히 넣어두었는지, 수탁업체가 그 손해를 실제로 변제할 자력이 있는지가 관건입니다. 영세한 수탁업체라면 구상판결을 받아도 실제 회수가 어려운 경우가 많고, 이런 위험을 줄이기 위해 위수탁계약에 손해배상 예정액이나 배상책임보험 가입 의무를 명시해 두는 기업도 늘고 있습니다.

또한 위탁자와 수탁자 모두에게 과실이 있는 사고라면, 위탁자가 감독의무를 소홀히 한 정도만큼 구상 범위가 줄어들 수 있습니다. 위탁자 자신의 관리 소홀이 유출의 한 원인으로 인정되면, 법원은 위탁자와 수탁자 사이의 과실 비율을 나누어 구상 가능한 금액을 그만큼 제한할 수 있습니다. 결국 평소 감독의무를 성실히 이행해 둔 위탁자일수록, 사고 이후 수탁업체에 대한 구상에서도 유리한 위치에 서게 됩니다.

자주 묻는 질문

Q. 위탁회사에 실제 잘못이 전혀 없어도 배상책임을 지나요?

A. 원칙적으로는 그렇습니다. 개인정보 보호법 제26조 제7항이 수탁자를 위탁자의 소속 직원으로 간주하기 때문에, 위탁자가 스스로 고의·과실이 없었음을 구체적 증거로 입증하지 못하면 배상책임을 피하기 어렵습니다. 다만 위탁계약 체결 절차, 정기 점검·교육 이력 등을 충실히 갖췄다면 과실 없음을 다툴 여지는 있습니다.

Q. 수탁업체가 다시 하청을 준 재위탁업체의 잘못이면 어떻게 되나요?

A. 개인정보 보호법 제26조 제2항은 재위탁받은 제3자도 수탁자의 범위에 포함시키고 있어, 재하청업체의 잘못도 같은 법리로 위탁자에게 귀속될 수 있습니다. 재위탁은 위탁자의 동의를 받아야 하므로, 계약서에 재위탁 승인 절차를 명확히 넣어두는 것이 사고 발생 시 책임 범위를 통제하는 데 도움이 됩니다.

Q. 위탁자가 감독의무를 다했다는 건 구체적으로 무엇을 증명해야 하나요?

A. 위수탁계약서에 보호조치 조항을 넣었는지, 정기적으로 수탁업체의 처리 현황을 점검한 기록이 있는지, 수탁업체 직원 대상 교육을 실시한 이력이 있는지 같은 객관적 자료가 필요합니다. 계약서만 만들어 두고 실제 점검·교육이 없었다면 소송에서 과실 없음을 인정받기 어렵습니다.

Q. 손해배상 청구와 개인정보위원회 과징금은 같이 진행되나요?

A. 두 절차는 별개로 진행됩니다. 정보주체의 손해배상 청구는 민사소송이고, 개인정보보호위원회의 과징금 부과는 행정제재입니다. 다만 감독의무 소홀은 제64조의2 제1항 제5호에 따라 과징금 부과 사유이기도 해서, 같은 사실관계를 두고 민사와 행정 절차가 함께 진행되는 경우가 흔합니다.

Q. 피해자가 수탁업체를 직접 상대로 소송할 수도 있나요?

A. 이론적으로는 수탁업체를 상대로 일반 불법행위 책임을 물을 여지가 있지만, 계약관계가 없고 개인정보 보호법상 손해배상책임의 일차 상대방으로 설계된 쪽은 위탁자입니다. 실무에서는 위탁자를 상대로 청구하는 것이 일반적이며, 위탁자가 배상한 뒤 수탁자에게 구상하는 구조로 정리되는 경우가 많습니다.

Q. 위탁계약서에 "사고 발생 시 수탁업체가 전적으로 책임진다"고 써두면 위탁자는 면책되나요?

A. 그런 조항은 위탁자와 수탁자 사이의 내부 구상 관계를 정리하는 데는 의미가 있지만, 정보주체에 대한 관계에서 위탁자의 법적 책임을 없애지는 못합니다. 개인정보 보호법 제26조 제7항에 따른 책임은 위탁자와 정보주체 사이의 법정 책임이어서, 당사자 간 계약만으로 배제할 수 없습니다.

맺음말

개인정보 처리위탁 관계에서 유출 사고가 나면, 실제 잘못을 저지른 쪽이 수탁업체라 하더라도 정보주체에 대한 1차 배상책임은 원칙적으로 위탁자가 집니다. 개인정보 보호법 제26조 제7항이 수탁자를 위탁자의 소속 직원으로 간주하고, 제39조가 고의·과실 없음의 입증책임을 위탁자에게 떠넘긴 결과입니다. 이 구조를 뒤집을 방법은 없지만, 위수탁계약 단계에서부터 문서화·교육·정기점검을 실질적으로 갖춰두면 배상책임의 범위를 줄이고 수탁업체에 대한 구상에서도 유리한 위치를 확보할 수 있습니다.

시화·정왕 산업단지나 부발 인근처럼 제조·물류업체가 밀집한 경기남부 지역에서는 급여 관리나 고객 데이터 처리를 외부 업체에 맡기는 중소기업이 특히 많은데, 정작 위수탁계약서에 최소한의 보호조치 문구만 넣어두고 실제 감독 절차는 갖추지 못한 경우를 자주 봅니다. 유출 사고가 발생한 뒤에 대응하기보다, 위탁 계약을 맺는 시점부터 감독 체계를 점검해 두는 편이 훨씬 안전합니다.

조력이 필요하시면 010-3432-1451 강대현 대표변호사에게 연락주십시오. 신속히 도와드리겠습니다.

의뢰인을 위한 최선의 전략을 끊임없이 고민합니다.

로톡의 모든 콘텐츠는 저작권법의 보호를 받습니다.

콘텐츠 내용에 대한 무단 복제 및 전재를 금지하며, 위반 시 민형사상 책임을 질 수 있습니다.

강대현 변호사가 작성한 다른 포스트
조회수 56
관련 사례를 확인해보세요