소스코드 유출 개발자에게 형사고소와 가처분 중 뭐가 먼저인가요
소스코드 유출 개발자에게 형사고소와 가처분 중 뭐가 먼저인가요
법률가이드
기업법무가압류/가처분

소스코드 유출 개발자에게 형사고소와 가처분 중 뭐가 먼저인가요 

김강희 변호사


소스코드 유출 개발자에게 형사고소와 가처분 중 뭐가 먼저인가요


수원 광교와 서울 양재역, 두 곳에서 상담이 가능합니다.

현재 상황에 대해 상담이 필요하신 경우 편하게 연락 주시면, 사건 경위를 확인한 뒤 대응 방향을 함께 검토해드리겠습니다.


사건 개요


퇴사한 개발자의 노트북이나 개인 클라우드, 깃허브 저장소에서 회사의 핵심 소스코드가 발견되는 일이 있습니다. 퇴사 직전에 저장소를 통째로 내려받은 로그가 남아 있거나, 경쟁사로 이직한 개발자가 만든 서비스에서 우리 코드와 구조가 똑같은 부분이 보이기도 합니다. 이때 대표님이나 법무 담당자는 곧바로 같은 고민에 부딪힙니다. "일단 경찰에 형사고소부터 해야 하나, 아니면 법원에 사용 금지 가처분부터 신청해야 하나." 서두르다 순서를 잘못 잡으면 증거가 지워지거나 코드가 이미 외부에 퍼져 버립니다.

두 절차는 목적이 전혀 다릅니다. 형사고소는 유출 행위를 처벌하고 수사기관의 강제수사로 증거를 확보하는 길이고, 가처분은 코드의 사용·공개를 당장 멈추게 하는 민사상 보전 절차입니다. 그래서 어느 쪽이 무조건 먼저라는 정답은 없고, 지금 회사에 더 급한 것이 증거 확보인지 확산 차단인지에 따라 순서가 갈립니다. 이 글에서는 그 기준을 정리해 드립니다.

결론부터 말씀드리면, 둘은 택일 관계가 아니며 대부분의 사건에서 병행하되, 첫 조치를 무엇으로 하느냐가 결과를 좌우합니다. 유출 정보가 이미 경쟁 서비스에 쓰이고 있다면 가처분이, 유출 경로와 범위조차 확인되지 않았다면 증거 보전과 형사 절차가 먼저입니다.


핵심 쟁점


소스코드 유출 사건에서 순서를 정할 때 실제로 따져야 할 지점은 다섯 가지입니다. 첫째, 문제의 소스코드가 부정경쟁방지 및 영업비밀보호에 관한 법률 제2조 제2호가 정하는 영업비밀, 즉 공공연히 알려지지 않았고(비공지성), 독립된 경제적 가치가 있으며(경제적 유용성), 비밀로 관리된 것(비밀관리성)인지입니다. 둘째, 개발자의 행위가 같은 조 제3호 라목이 말하는 비밀유지의무자의 사용·공개인지, 아니면 가목의 부정취득인지, 형법상 업무상배임에 해당하는지입니다. 셋째, 코드가 지금 어디까지 퍼졌는지, 즉 사용이 임박했거나 이미 진행 중인지 여부입니다. 넷째, 수사기관의 압수수색 없이는 확보할 수 없는 증거(개인 저장매체, 외부 계정)가 있는지입니다. 다섯째, 가처분에 필요한 보전의 필요성을 소명할 자료가 갖춰졌는지입니다.

이 다섯 가지 중 앞의 두 가지는 형사든 민사든 공통 관문이고, 뒤의 세 가지가 "무엇을 먼저 할 것인가"를 실제로 결정합니다. 공통 관문 중 비밀관리성은 특히 소송에서 자주 무너지는 지점이라 아래에서 따로 다룹니다.



김강희 변호사의 해결방법 [1]: 코드가 이미 쓰이고 있다면 가처분으로 확산부터 막기


유출된 코드가 경쟁 서비스에 탑재되어 출시되었거나 출시를 앞두고 있다면, 형사 수사가 끝나기를 기다리는 동안 손해는 계속 커집니다. 영업비밀보호법 제10조 제1항은 영업비밀 보유자가 침해행위를 하거나 하려는 자에게 그 행위의 금지 또는 예방을 청구할 수 있다고 정하고, 같은 조 제2항은 침해행위를 조성한 물건의 폐기 등을 함께 청구할 수 있다고 정합니다. 이 청구권을 본안판결보다 먼저 실현하는 수단이 민사집행법상 임시의 지위를 정하기 위한 가처분입니다. 김강희 변호사는 다음 순서로 가처분을 준비합니다.

1) 보호 대상 코드를 특정하고 비밀관리성을 증거로 채웁니다.

가처분은 "무엇을 쓰지 말라"는 명령이므로 대상이 특정되어야 합니다. 전체 저장소가 아니라 문제 되는 모듈·파일·함수 단위로 범위를 좁히고, 비밀관리성을 보여 줄 자료를 모읍니다. 저장소 접근권한 설정 내역, 입사·퇴사 시 보안서약서와 비밀유지계약, 사내 보안규정, 다운로드·접속 로그, 외부 반출 제한 정책이 그 자료입니다. 접근권한이 개발팀 전원에게 열려 있었고 별다른 보안 조치가 없었다면 비밀관리성이 부정될 수 있으므로, 이 부분의 현실적 약점을 신청 전에 미리 가늠해 두어야 합니다.

2) 침해 사실과 코드의 유사성을 소명합니다.

가처분은 증명이 아니라 소명으로 충분하지만, 그렇다고 의심만으로는 되지 않습니다. 퇴사 직전의 대량 다운로드·외부 전송 로그, 상대방 서비스와 우리 코드의 변수명·주석·함수 구조·버그까지 일치하는 부분을 비교한 자료가 핵심입니다. 이런 비교는 전문 감정이 필요한 경우가 많아, 신청 단계에서 사설 분석 의견서를 첨부해 유사성을 뒷받침하는 방식이 실무에서 쓰입니다. 영업비밀보호법 제2조 제3호 라목은 계약관계 등으로 비밀유지의무가 있는 자가 부정한 이익을 얻거나 보유자에게 손해를 입힐 목적으로 영업비밀을 사용·공개하는 행위를 침해행위로 보므로, 퇴사자의 비밀유지의무가 어디서 나왔는지도 함께 정리합니다.

3) 보전의 필요성과 담보, 본안 제소 부담을 계산합니다.

가처분이 인용되려면 본안 청구권의 소명 외에 "급박한 손해를 피하기 위한 필요"가 있어야 합니다. 상대 서비스 출시 일정, 고객 이탈 정황, 코드가 제3자에게 넘어갈 위험 등이 이를 보여 줍니다. 인용 시 법원이 정하는 담보를 공탁해야 하고, 상대방이 신청하면 법원이 정한 기간 안에 본안소송을 제기하라는 제소명령이 나올 수 있습니다. 가처분을 시작하는 순간 본안 준비도 함께 돌아가야 한다는 뜻입니다. 또 법원에 코드를 설명하다가 정보 자체가 노출되지 않도록, 영업비밀보호법의 비밀유지명령 제도를 함께 신청하는 것이 안전합니다.


김강희 변호사의 해결방법 [2]: 증거가 흩어질 위험이 크다면 형사고소로 강제수사부터 열기


유출 경로와 범위가 불분명하거나 개발자가 증거를 지울 가능성이 높다면, 회사가 직접 할 수 있는 조사에는 한계가 있습니다. 퇴사자의 개인 노트북, 개인 클라우드, 외부 메신저는 회사가 들여다볼 수 없지만 수사기관은 영장으로 압수·수색과 포렌식을 할 수 있습니다. 이 점에서 형사고소는 처벌 수단이면서 동시에 증거 확보 수단입니다.

1) 적용 죄명을 사실관계에 맞게 고르고 구성요건을 정리합니다.

영업비밀보호법 제18조 제2항은 제1항 각 호의 행위, 예컨대 부정한 이익을 얻거나 보유자에게 손해를 입힐 목적으로 영업비밀을 취득·사용·누설하거나 지정된 장소 밖으로 무단 유출하는 행위를 10년 이하의 징역 또는 5억원 이하의 벌금으로 처벌합니다. 영업비밀을 외국에서 사용하거나 사용될 것을 알면서 하는 경우에는 같은 조 제1항에 따라 15년 이하의 징역 또는 15억원 이하의 벌금으로 가중됩니다. 영업비밀에 해당하지 않는다고 판단될 때를 대비해 형법상 업무상배임(제355조 제2항, 제356조)도 함께 검토하고, 접근권한 없는 시스템 접속이 있었다면 정보통신망법 위반 여부도 살핍니다. 죄명 하나에만 걸면 그 구성요건이 인정되지 않을 때 수사가 막히기 때문입니다.

2) 고소장에 영업비밀을 특정하되 비밀 자체는 지킵니다.

고소장에는 피고소인의 행위(언제, 어떤 저장소에서, 어떤 방법으로 반출했는지)와 침해된 코드의 범위를 적어야 합니다. 그러나 코드 내용을 고소장에 그대로 옮기면 수사 기록을 통해 비밀성이 훼손될 수 있어, 대상은 파일 경로·모듈명·해시값 등으로 특정하고 내용은 별도 봉인 자료로 제출하는 방식을 택합니다. 접근 로그와 서약서 같은 객관 자료를 먼저 정리해 두면 수사기관이 압수수색 필요성을 판단하기 쉬워집니다.

3) 형사 절차가 가진 시간과 한계를 전제로 설계합니다.

형사 사건은 압수수색 영장 발부, 포렌식, 코드 감정까지 상당한 시간이 걸리고, 그 기간 동안 상대 서비스의 영업이 멈추는 것은 아닙니다. 또 형사 판결이 나와도 그것이 곧바로 사용 금지나 손해배상을 집행해 주지는 않습니다. 따라서 형사고소로 증거를 열면서, 확보된 증거로 가처분과 손해배상(제11조, 손해액 추정은 제14조의2)을 이어 가는 구조로 설계해야 합니다. 침해가 고의적이면 법원이 손해액의 5배 범위에서 배상액을 정할 수 있다는 제14조의2 제6항도 본안 단계의 협상력이 됩니다.


결론


소스코드 유출 사건에서 형사고소와 가처분은 서로를 대체하는 절차가 아닙니다. 코드가 이미 상대 서비스에 쓰이고 있어 매일 손해가 쌓이는 상황이라면 가처분으로 확산을 먼저 막고, 유출 경로와 범위가 불분명하거나 증거가 지워질 위험이 크다면 형사고소로 강제수사를 먼저 열어 증거를 확보하는 것이 일반적인 순서입니다. 어느 쪽이든 영업비밀의 3요건, 특히 비밀관리성을 보여 줄 자료가 출발점입니다.

무엇보다 서두르다 증거를 훼손하지 않는 것이 중요합니다. 의심되는 계정을 회사가 임의로 열어 보거나 개발자에게 먼저 추궁하면 증거가 삭제될 수 있으니, 접속 로그와 저장소 이력을 그대로 보존한 상태에서 사실관계를 정리해 보시기를 권합니다. 지금 비슷한 상황에 놓여 있다면, 유출 경위를 처음부터 함께 짚어 어느 절차를 먼저 쓸지 점검을 받아 보시기를 권합니다.


자주 묻는 질문 Q&A


Q1. 형사고소를 하면 가처분은 못 하게 되나요?


그렇지 않습니다. 형사 절차와 민사 보전 절차는 별개로 진행할 수 있습니다.

형사고소는 처벌과 증거 확보를, 가처분은 사용·공개의 중단을 목적으로 하므로 서로를 배제하지 않습니다.

다만 형사 사건에서 이미 한 진술과 가처분 신청서의 주장이 어긋나지 않도록 사실관계를 하나로 맞춰 두는 것이 중요합니다.


Q2. 소스코드이기만 하면 영업비밀로 보호되나요?


소스코드라는 이유만으로 자동 보호되는 것은 아닙니다.

영업비밀보호법 제2조 제2호는 공공연히 알려지지 않았을 것, 독립된 경제적 가치가 있을 것, 비밀로 관리되었을 것을 요구합니다.

오픈소스 코드를 그대로 가져다 쓴 부분이나 누구나 접근할 수 있었던 저장소의 코드는 이 요건을 충족하지 못할 수 있어, 보호 대상을 먼저 가려내야 합니다.


Q3. 퇴사자가 보안서약서에 서명하지 않았다면 책임을 물을 수 없나요?


서약서가 없다고 해서 곧바로 책임이 없어지는 것은 아닙니다.

영업비밀 침해는 계약뿐 아니라 절취·기망 같은 부정한 수단의 취득이나 부정한 목적의 무단 반출로도 성립할 수 있고, 재직 중 부담하던 업무상 신의칙상의 의무가 문제될 수도 있습니다.

다만 서약서와 보안규정이 있으면 비밀관리성과 의무의 근거를 입증하기가 훨씬 수월합니다.


Q4. 유출한 개발자가 외국 회사로 이직했다면 달라지나요?


달라질 수 있습니다.

영업비밀을 외국에서 사용하거나 사용될 것을 알면서 유출하는 경우에는 국내 유출보다 법정형이 무거운 규정이 적용됩니다.

또 코드가 해외로 넘어가면 회수가 어려워지므로 증거 확보와 사용 중단을 최대한 빨리 병행해야 하는 사안입니다.


Q5. 지금 회사 차원에서 가장 먼저 해 둘 일은 무엇인가요?


증거를 훼손하지 않고 보존하는 것이 가장 먼저입니다.

저장소의 접근·다운로드 로그, 퇴사자 계정의 활동 내역, 반납된 장비를 임의로 초기화하지 말고 그대로 보관해야 합니다.

그다음 보안서약서와 접근권한 설정 이력 등 비밀관리성 자료를 정리하고, 상대 서비스와의 유사 부분을 시점별로 기록해 두면 어느 절차를 선택하든 바탕 자료가 됩니다.



로톡의 모든 콘텐츠는 저작권법의 보호를 받습니다.

콘텐츠 내용에 대한 무단 복제 및 전재를 금지하며, 위반 시 민형사상 책임을 질 수 있습니다.

김강희 변호사가 작성한 다른 포스트
조회수 10
관련 사례를 확인해보세요