직원이 진료기록을 유출했는데 원장도 개인정보보호법 책임을 지나요
수원 광교와 서울 양재역, 두 곳에서 상담이 가능합니다.
현재 상황에 대해 상담이 필요하신 경우 편하게 연락 주시면, 사건 경위를 확인한 뒤 대응 방향을 함께 검토해드리겠습니다.
사건 개요
병원이나 의원을 운영하는 원장님이 어느 날 환자 측으로부터 "우리 진료 내용이 외부에 퍼졌다"는 항의를 받습니다. 확인해 보니 접수·수납을 맡던 직원이 환자의 진단명과 처방 내역을 지인에게 메신저로 보냈거나, 진료기록이 담긴 파일을 개인 이메일로 빼돌렸거나, 퇴사하면서 환자 명단을 가지고 나간 경우입니다. 원장님은 그 사실을 몰랐고 지시한 적도 없습니다. 그런데도 경찰 조사 통보나 개인정보보호위원회의 자료 제출 요구가 병원 앞으로 날아옵니다. "직원이 저지른 일인데 왜 내가 조사를 받아야 하나"라는 억울함과 "나도 처벌받는 것 아닌가"라는 불안이 한꺼번에 밀려옵니다.
이 불안은 근거가 없지 않습니다. 진료기록은 개인정보 보호법상 건강에 관한 정보, 즉 민감정보(제23조 제1항)에 해당하고, 의료기관은 그 정보를 처리하는 개인정보처리자입니다. 직원은 원장의 지휘·감독을 받아 정보를 다루는 개인정보취급자(제28조 제1항)이고요. 법은 정보를 직접 빼돌린 직원만이 아니라, 그 직원을 쓰는 병원과 원장에게도 별도의 책임을 묻는 구조로 짜여 있습니다.
결론부터 말씀드리면, 직원이 유출했다는 사실만으로 원장이 자동으로 같은 형사처벌을 받는 것은 아닙니다. 다만 원장에게는 형사(양벌규정), 행정(과징금·과태료), 민사(손해배상)라는 세 갈래의 책임이 각각 다른 요건으로 열려 있고, 평소 감독과 안전조치를 어떻게 해 두었는지가 세 갈래 모두에서 결과를 가릅니다.
핵심 쟁점
이 사건에서 원장의 책임 여부를 가르는 지점은 다섯 가지입니다. 첫째, 직원 본인에게 성립하는 죄가 무엇인지입니다. 업무상 알게 된 개인정보를 누설한 행위는 개인정보 보호법 제59조 제2호 위반으로 제71조 제9호에 따라 5년 이하의 징역 또는 5천만원 이하의 벌금이고, 이와 별도로 의료법 제19조의 정보 누설 금지 위반은 의료법 제88조 제1호에 따라 3년 이하의 징역이나 3천만원 이하의 벌금입니다. 둘째, 직원의 위반행위가 원장 개인에게 양벌규정으로 이어지는지입니다. 개인정보 보호법 제74조 제2항과 의료법 제91조는 종업원이 업무에 관하여 위반행위를 하면 개인 사업주에게도 벌금형을 과하되, 상당한 주의와 감독을 게을리하지 않았다면 면책된다고 정합니다. 셋째, 원장이 평소 제28조(취급자 감독·교육)와 제29조(안전조치)를 지켰는지입니다. 넷째, 유출 사실을 안 뒤 제34조의 통지·신고 의무를 이행했는지입니다. 다섯째, 환자가 제기할 수 있는 민사 손해배상에서 원장이 어떤 책임을 지는지입니다.
이 다섯 지점을 순서대로 짚지 않으면 "직원 잘못이니 나는 무관하다"거나 반대로 "병원장이니 무조건 처벌된다"는 양극단의 오해에 빠지기 쉽습니다. 실제로는 직원의 행위 유형, 원장이 사전에 갖춘 관리 체계, 유출 후 대응에 따라 결과가 크게 갈립니다.
김강희 변호사의 해결방법 [1]: 양벌규정의 면책 요건을 기록으로 입증해 형사책임을 차단하기
형사 쪽에서 원장을 지키는 핵심은 양벌규정 단서입니다. 개인정보 보호법 제74조 제2항은 종업원이 업무에 관하여 제71조부터 제73조까지의 위반행위를 하면 행위자를 벌하는 외에 그 개인에게도 해당 조문의 벌금형을 과한다고 하면서, 그 위반행위를 방지하기 위하여 해당 업무에 관하여 상당한 주의와 감독을 게을리하지 않은 경우에는 그러하지 아니하다고 정합니다. 의료법 제91조도 같은 구조입니다. 처벌을 피하려면 이 "상당한 주의와 감독"을 객관적 자료로 보여 주어야 합니다. 김강희 변호사는 다음 순서로 방어선을 세웁니다.
1) 직원의 행위가 '업무에 관하여' 이루어진 것인지부터 가립니다.
양벌규정은 종업원의 위반행위가 사업주의 업무에 관하여 이루어졌을 것을 요구합니다. 직원이 근무 중 접근 권한이 있는 전자의무기록 시스템에서 환자 정보를 빼냈다면 업무 관련성이 인정되기 쉽습니다. 반대로 퇴사 후에 남은 계정으로 몰래 접속했거나, 업무와 무관하게 개인적 원한으로 타인의 기록을 조회한 경우라면 업무 관련성 자체를 다툴 여지가 생깁니다. 이 때문에 접속기록에서 직원이 언제, 어떤 계정으로, 어떤 환자의 기록을 열람했는지를 시간순으로 먼저 확정합니다.
2) 상당한 주의와 감독을 보여 주는 자료를 사건 이전 시점 기준으로 모읍니다.
면책의 판단 기준은 유출 사건이 터진 뒤의 반성문이 아니라 사건 이전에 실제로 작동하던 관리 체계입니다. 제29조와 시행령이 요구하는 내부 관리계획 수립 여부, 접근권한의 차등 부여와 변경·말소 기록, 접속기록의 보관, 직원 정기 교육 이수 기록, 비밀유지서약서, 개인정보 보호책임자 지정 여부가 그 자료입니다. 서류가 날짜만 최근에 맞춰 만든 것인지, 실제 운영 흔적이 있는지도 수사기관이 봅니다. 이 부분은 준비가 안 되어 있으면 가장 불리한 쟁점이므로, 있는 자료와 없는 자료를 솔직하게 구분해 면책 주장의 범위를 정해야 합니다.
3) 원장 본인의 관여 여부를 별도로 분리해 방어합니다.
양벌규정과 별개로, 원장이 유출을 지시했거나 알고도 방치했다면 원장은 양벌 대상이 아니라 공범 등 본인의 고유한 형사책임을 질 수 있습니다. 반대로 원장이 유출 사실을 전혀 몰랐고 그것을 뒷받침하는 메신저 내용, 업무 지시 내역이 있다면 이 부분을 진술서와 자료로 분명히 해야 합니다. 조사 단계에서 "병원 관리 책임은 제게 있습니다"라는 식의 포괄적 인정이 양벌규정의 책임 인정으로 읽히지 않도록 진술의 범위를 신중히 정리합니다.
4) 의료법 위반은 고소 여부를 확인합니다.
의료법 제88조 제1호 단서는 제19조 위반에 대한 공소는 고소가 있어야 한다고 정합니다. 환자가 고소하지 않았다면 의료법 위반으로는 기소될 수 없고, 합의로 고소가 취소되면 이 부분 사건이 종결될 수 있습니다. 개인정보 보호법 제71조 위반에는 이런 고소 요건이 없으므로 두 법의 처리 경로가 다르다는 점을 구분해 대응 순서를 정해야 합니다.
김강희 변호사의 해결방법 [2]: 과징금·과태료와 민사 손해배상에서 감경·면책 사유 확보하기
형사 절차가 끝나도 행정과 민사 책임은 별도로 남습니다. 이 두 갈래는 형사와 달리 직원 개인의 범죄 성립이 아니라 개인정보처리자인 병원이 안전조치를 다했는가가 중심 쟁점이 됩니다.
1) 과징금은 안전조치를 다했다는 증명으로 배제할 수 있습니다.
개인정보 보호법 제64조의2 제1항 제9호는 개인정보처리자가 처리하는 개인정보가 유출된 경우 전체 매출액의 100분의 3을 넘지 않는 범위에서 과징금을 부과할 수 있다고 정하면서, 단서로 제29조에 따른 안전성 확보에 필요한 조치를 다한 경우에는 부과하지 않는다고 합니다. 과징금을 정할 때는 위반의 내용과 정도, 암호화 등 안전조치 이행 노력, 유출 규모, 피해 회복 및 확산 방지 조치, 개인정보 보호 노력, 위원회에 대한 협조 여부 등이 고려됩니다(같은 조 제5항). 따라서 접근통제, 암호화, 접속기록 점검 같은 조치를 이행해 왔다는 자료와 유출 직후 취한 조치를 함께 정리해 제출하는 것이 핵심입니다.
2) 안전조치 위반 자체의 과태료와 유출 후 의무 위반을 점검합니다.
제23조 제2항과 제29조를 위반해 안전성 확보 조치를 하지 않으면 제75조 제2항 제5호에 따라 3천만원 이하의 과태료 대상이 됩니다. 또 유출 사실을 알게 된 때에는 제34조 제1항에 따라 지체 없이 해당 정보주체에게 유출된 항목, 시점과 경위, 피해 최소화 방법, 대응조치와 피해구제 절차, 담당 부서와 연락처 등을 알려야 하고, 제4항에 따라 개인정보보호위원회 또는 전문기관에 신고해야 합니다. 통지·신고를 늦추거나 하지 않으면 그 자체가 별도의 과태료 사유(제75조 제2항 제17호, 제18호)가 되므로, 유출을 알게 된 날을 기준으로 통지·신고 시점을 기록으로 남기고 제34조 제3항의 피해 확산 방지 조치(회수·삭제 요청 등)를 즉시 실행하는 것이 유리합니다.
3) 민사에서는 입증책임과 사용자책임을 구분해 대응합니다.
환자는 제39조 제1항에 따라 개인정보처리자에게 손해배상을 청구할 수 있고, 이때 개인정보처리자는 고의 또는 과실이 없음을 입증하지 못하면 책임을 면할 수 없습니다. 입증책임이 병원 쪽에 있다는 뜻입니다. 고의 또는 중대한 과실로 유출이 된 경우에는 법원이 손해액의 5배를 넘지 않는 범위에서 배상액을 정할 수 있고(제39조 제3항), 이때 법원은 피해 규모, 유출 후 회수 노력, 피해구제 노력 등을 고려합니다(같은 조 제4항). 여기에 민법 제756조의 사용자책임이 더해져 직원이 사무집행 중 한 불법행위에 대해서도 책임을 질 수 있는데, 사용자가 피용자 선임과 감독에 상당한 주의를 한 경우에는 면책됩니다. 결국 민사에서도 형사·행정과 같은 감독·안전조치 자료가 가장 중요한 방어 수단이고, 유출 후 환자별 사과·정보 삭제 확인·합의 노력은 배상액 산정에서 실질적으로 반영될 수 있는 사정입니다.
4) 직원에 대한 구상과 내부 조치를 법적으로 정리합니다.
직원이 고의로 유출한 사안이라면 병원이 환자에게 배상한 금액을 직원에게 구상할 수 있는지, 징계와 해고의 정당성은 어떻게 확보할지도 함께 정리해야 합니다. 다만 징계 사유와 증거(접속기록, 전송 내역)가 명확하지 않은 상태에서 서둘러 해고하면 부당해고 분쟁이 추가로 생길 수 있으므로, 증거 보전을 먼저 하고 징계 절차는 취업규칙에 따라 단계적으로 진행해야 합니다.
결론
직원이 진료기록을 유출했다고 해서 원장이 곧바로 직원과 같은 형사처벌을 받는 것은 아닙니다. 개인정보 보호법 제74조 제2항과 의료법 제91조는 상당한 주의와 감독을 게을리하지 않았다면 개인 사업주를 면책하고, 과징금도 안전조치를 다한 경우에는 부과하지 않기 때문입니다.
하지만 그 "상당한 주의와 감독"은 말이 아니라 사건 이전부터 존재했던 내부 관리계획, 접근권한 기록, 교육 이력, 접속기록 같은 자료로만 입증됩니다. 유출을 알게 된 뒤의 통지·신고와 피해 확산 방지 조치도 책임의 크기를 좌우합니다. 지금 비슷한 상황에 놓여 있다면, 어떤 자료가 남아 있고 어떤 절차가 이미 진행되었는지부터 점검받아 형사·행정·민사 세 갈래에 대한 대응 순서를 정리해 보시기를 권합니다.
자주 묻는 질문 Q&A
Q1. 직원이 몰래 한 일이라 저는 전혀 몰랐습니다. 그래도 처벌될 수 있나요?
몰랐다는 사실만으로 자동으로 면책되는 것은 아닙니다.
개인정보 보호법 제74조 제2항은 종업원이 업무에 관하여 위반행위를 하면 개인 사업주에게도 벌금형을 과할 수 있다고 정하고 있습니다.
다만 같은 조항 단서가 위반행위를 방지하기 위해 상당한 주의와 감독을 게을리하지 않았다면 처벌하지 않는다고 정하고 있어, 평소의 관리·교육·접근통제 자료가 실제 판단의 중심이 됩니다.
원장이 유출에 관여하지 않았다는 사실과 평소 관리 체계를 함께 자료로 정리해 두는 것이 중요합니다.
Q2. 직원 본인은 어떤 처벌을 받나요?
업무상 알게 된 개인정보를 누설한 직원은 개인정보 보호법 제59조 제2호 위반으로 제71조 제9호에 따라 5년 이하의 징역 또는 5천만원 이하의 벌금에 처해질 수 있습니다.
의료기관 종사자로서 진료 정보를 누설했다면 의료법 제19조 위반으로 제88조 제1호에 따라 3년 이하의 징역이나 3천만원 이하의 벌금 대상이 됩니다.
의료법 위반은 고소가 있어야 공소를 제기할 수 있다는 점에서 개인정보 보호법 위반과 처리 경로가 다릅니다.
Q3. 환자에게 유출 사실을 알려야 하나요? 알리면 불리해지지 않나요?
개인정보 보호법 제34조 제1항은 유출 사실을 알게 되었을 때 지체 없이 해당 정보주체에게 통지하도록 정하고, 제4항은 보호위원회 또는 전문기관에 신고하도록 정하고 있습니다.
통지와 신고를 하지 않으면 그 자체가 별도의 과태료 사유가 됩니다.
반대로 신속한 통지와 피해 확산 방지 조치는 과징금과 손해배상액을 정할 때 고려되는 사정이므로, 숨기는 것이 오히려 더 불리해지는 경우가 많습니다.
다만 통지문에 사실과 다른 내용이나 확정되지 않은 책임 인정 표현이 들어가지 않도록 경위를 정확히 확인한 뒤 작성해야 합니다.
Q4. 환자가 손해배상을 청구하면 얼마나 배상해야 하나요?
금액은 사안마다 다르고 일률적으로 정해져 있지 않습니다.
제39조 제1항에 따라 병원은 고의 또는 과실이 없음을 입증하지 못하면 책임을 면하기 어렵고, 고의 또는 중대한 과실이 인정되면 손해액의 5배를 넘지 않는 범위에서 배상액이 정해질 수 있습니다.
법원은 유출된 정보의 성격, 피해 규모, 유출 후 회수와 피해구제를 위한 노력 정도 등을 함께 고려하므로, 진단명 같은 민감정보가 얼마나 퍼졌는지와 병원이 어떻게 대응했는지가 중요합니다.
Q5. 지금 당장 병원이 해 두어야 할 일은 무엇인가요?
먼저 전자의무기록 시스템의 접속기록과 해당 직원의 권한 내역, 메신저 전송 내역 등 증거를 보전해야 합니다.
다음으로 유출된 정보의 항목과 범위, 영향을 받은 환자를 파악해 통지·신고 시점을 판단하고, 회수·삭제 요청 등 피해 확산 방지 조치를 실행해야 합니다.
동시에 내부 관리계획, 교육 이력, 서약서 등 사건 이전의 관리 자료를 정리해 두어야 합니다.
조사 통보를 받았다면 진술 전에 어떤 법률관계가 문제되는지 점검한 뒤 답변하는 것이 안전합니다.
로톡의 모든 콘텐츠는 저작권법의 보호를 받습니다.
콘텐츠 내용에 대한 무단 복제 및 전재를 금지하며, 위반 시 민형사상 책임을 질 수 있습니다.
