이충수 개인정보 보호책임자의 디지털 시대의 새로운 에티켓, 개인정보 보호
독일에 살다 보면 관청 편지를 뜯기 전 잠깐 숨을 고르게 된다. 세무서든 경찰서든 외국인청이든 그 몇 초는 누구에게나 길다. 개인정보보호 감독기관의 편지도 마찬가지다. 빽빽한 질문과 회신 기한을 받아 든 순간, 많은 회사가 일단 서랍에 넣어 두고 숨을 고르며 지켜보자는 유혹에 빠진다.
이번 글에서는 유럽 각국의 실제 사례를 따라가며 그 유혹이 얼마나 비싼 선택인지, 그리고 편지를 받은 회사가 무엇을 하면 되는지를 정리해 본다. 법 조문보다는 회사들이 실제로 어떻게 행동했고 그 결과가 어땠는지에 초점을 맞췄다.
편지를 서랍에 넣지 말 것
2026년 1월 루마니아 감독기관은 안경과 콘택트렌즈를 파는 온라인 쇼핑몰 운영사 텐사 아트 디자인(Tensa Art Design)에 2만 유로의 과징금을 부과했다. 시작은 평범했다. 한 이용자가 이 쇼핑몰 웹사이트가 동의 없이 추적용•광고용 쿠키를 심는다고 신고했고, 감독기관은 회사에 설명을 요구했다. 회사는 답하지 않았다.
흥미로운 점은 과징금의 근거다. 감독기관은 쿠키 문제를 따지기에 앞서, 조사에 필요한 정보를 요구했는데 회사가 응하지 않았다는 사실 자체를 위반으로 보고 과징금을 매겼다. 게다가 회사는 과징금과 별도로 요구받은 답변을 결국 제출하라는 명령까지 받았다. 돈은 돈대로 내고, 피하려던 질문에는 어차피 답해야 하는 상황이 된 것이다.
유럽연합 일반개인정보보호법(GDPR)은 기업이 감독기관의 업무에 협력할 의무를 명시하고 있고, 감독기관이 정보 제공을 요구하면 따라야 한다. 감독기관의 적법한 정보 요구에 응하지 않는 행위 자체가 GDPR상 별도의 제재 사유가 될 수 있다. 특히 조사에 필요한 정보 제공이나 접근을 거부한 경우에는 과징금 상한이 가장 높은 등급으로 분류된다. 법이 침묵을 그만큼 무겁게 본다는 뜻이다.
독일에서도 비슷한 일이 있었다. 작센주 감독기관은 2024년 말 한 회사에 12만 유로의 과징금을 부과했는데, 이 회사는 감독기관의 정보 요청에 2년 넘게 응하지 않다가 다섯 차례나 강제금을 맞은 뒤에야 자료를 냈다. 감독기관은 애초에 무엇이 문제였는지는 공개하지 않았다. 원래 사안이 무엇이었든, 이 회사가 가장 비싼 값을 치른 것은 버틴 시간이었던 셈이다.
작년 10월 베를린 행정법원의 1심 판결도 같은 방향을 가리킨다. 한 회사가 고객 데이터를 광고주들에게 빌려준 규모와 상대를 묻는 감독기관의 질문에, 답하면 스스로 불리해질 수 있다는 이유로 일부 답변을 거부했다. 법원은 스스로에게 불리한 진술을 거부할 권리는 사람에게 인정되는 것이지 법인인 회사가 주장할 수 있는 것이 아니라고 봤다. 회사로서는 “답하지 않을 권리”라는 방패도 사실상 기대하기 어려워진 것이다.
기한이 버겁다면 버겁다고 말할 것
감독기관의 편지에는 보통 회신 기한이 적혀 있다. 질문이 많거나 자료를 모으는 데 시간이 걸린다면, 기한이 지나기 전에 사정을 설명하고 연장을 요청하면 된다. 합리적인 이유가 있으면 대개 받아들여진다. 감독기관이 문제 삼는 것은 늦은 답변보다 아무 소식 없는 침묵이다. “지금 확인 중이며 언제까지 회신하겠다”는 한 줄짜리 답장도 감독기관의 눈에는 전혀 다른 신호가 된다.
한국계 기업의 독일 법인이라면 한 가지를 더 챙겨야 한다. 독일어 공문이 현지 법인에 도착했는데 본사 보고와 지침을 기다리는 사이 기한이 지나 버리는 경우가 적지 않다. 공문이 오면 누구에게 먼저 알리고 누가 회신을 책임지는지를 미리 정해 두는 것만으로도 이런 사고는 대부분 막을 수 있다. 사내에 개인정보보호책임자(DPO)가 있다면 공문을 즉시 공유하고 함께 대응 절차를 정하는 것이 좋다.
신고했다고 끝난 것이 아니다
루마니아의 한 치과 사례는 조금 더 안타깝다. 이 치과의 대표는 퇴사한 직원이 환자들의 연락처와 진료 정보를 가져가 새 병원으로 환자를 옮기려 한다는 사실을 알고 스스로 감독기관에 신고했다. 여기까지는 모범적이었다. 문제는 그다음이었다. 감독기관이 조사를 시작해 여러 차례 정보를 요청했지만, 치과는 요청한 내용에 끝내 다 답하지 않았다.
감독기관은 곧바로 과징금을 매기지 않았다. 먼저 경고를 내리고, 필요한 자료와 정보에 접근할 수 있도록 하라고 명령했다. 치과가 이 명령마저 이행했다는 사실을 보여주지 못하자 그제야 2천 유로의 과징금이 나왔다. 금액만 보면 크지 않지만, 이 치과는 피해자로서 도움을 청하러 갔다가 제재 대상이 되어 돌아온 셈이다. 그리고 경고 단계에서 멈출 수 있었던 기회를 스스로 놓쳤다. 신고는 절차의 시작이고 그 뒤에 오는 질문에 성실히 답하는 것까지 한 묶음이다.
지우지 말고 지킬 것
노르트라인베스트팔렌주에서 나온 판결은 독일 이야기라 더 눈여겨볼 만하다. 한 이메일 마케팅 대행사에서 광고 메일을 받은 남성이 회사에 자신의 이메일 주소를 어떻게 알게 됐는지 알려 달라고 요청했다. 회사는 15쪽짜리 답변을 보냈지만 모든 질문에 답하지는 않은 채 이 남성의 데이터를 삭제해 버렸다. 언뜻 보면 개인정보를 깔끔하게 정리한 친절한 조치처럼 보인다.
주 감독기관(LDI NRW)의 판단은 달랐다. 감독기관은 이 회사에 공식 경고를 내렸고, 회사가 불복해 소송을 냈지만 뒤셀도르프 행정법원은 올해 1월 경고가 정당하다고 판단했다. 법원은 삭제도 데이터 처리의 한 형태이므로 법적 근거가 필요하다고 봤다. 열람 요청을 받은 순간부터 그 데이터는 요청에 답하기 위해 보관해야 할 이유가 생겼다는 것이다.
법원은 또 이 삭제 때문에 정보주체가 자신의 데이터를 확인할 길이 막혔을 뿐 아니라, 감독기관이 처음의 데이터 처리가 적법했는지 점검하는 것도 어려워졌다고 지적했다.
회사 입장에서는 선의였을 수도 있다. 하지만 누군가 질문을 던진 직후에 관련 기록을 지우는 행동은 밖에서 보면 증거를 치우는 것과 구별하기 어렵다. 민원이나 감독기관의 질의가 들어왔다면, 관련 데이터의 자동 삭제는 잠시 멈추고 답변이 끝날 때까지 지켜 두는 것이 안전하다.
숨기기보다 대응하기
반대편의 사례도 있다. 2018년 여름 독일의 채팅 플랫폼 크누델스(Knuddels)는 해킹으로 약 33만 명의 이메일 주소와 비밀번호가 유출되는 사고를 겪었다. 조사해 보니 비밀번호가 암호화되지 않은 채 저장돼 있었다. 누가 봐도 무거운 과징금이 예상되는 사안이었다.
하지만 바덴뷔르템베르크주 감독기관이 매긴 과징금은 2만 유로였다. 감독기관은 회사가 처음부터 투명하게 협조했고, 이용자들에게 신속하게 알렸으며, 자신의 잘못을 감독기관에 스스로 털어놓았다는 점을 유리하게 반영했다고 밝혔다. 회사는 감독기관의 권고에 따라 보안 체계를 서둘러 손봤다. 물론 공짜는 아니었다. 보안 투자까지 합치면 회사가 쓴 돈은 수십만 유로 규모였다. 다만 그 돈의 대부분은 과징금이 아니라 회사의 보안을 튼튼하게 하는 데 쓰였다.
여기서 한 가지는 분명히 해 둘 필요가 있다. 유럽정보보호위원회(EDPB)가 2023년 최종 확정한 과징금 산정 지침은 감독기관이 이미 인지한 위반에 대해 기업이 조사에 협조하는 것만으로는 원칙적으로 감경사유가 되지 않는다고 본다. 반면 기업이 감독기관이 알기 전에 스스로 위반 사실을 신고하거나, 법적 의무를 넘어 피해를 줄이기 위한 추가 조치를 취한 경우에는 감경 요소로 고려될 수 있다.
한국은 어떤가
한국의 개인정보 보호법은 이 부분에서 독일보다 오히려 직접적이다. 개인정보보호위원회는 법 위반 혐의가 있거나 민원이 들어오면 자료 제출을 요구할 수 있고, 응하지 않으면 사무실에 직접 나가 검사할 수 있다. 자료를 내지 않거나 거짓으로 내면 과태료 대상이다. 여기서 더 나아가 위반 사실을 숨기거나 줄일 목적으로 자료 제출을 거부하거나, 검사 과정에서 자료를 숨기고 폐기하면 형사처벌까지 받을 수 있다.
감경의 방향도 달라지고 있다. 한국은 그동안 조사 협조와 자진신고를 과징금 감경 사유로 넓게 인정해 왔는데, 대형 유출 사고에서도 이를 근거로 과징금이 크게 줄어든다는 비판이 이어졌다. 결국 올해 5월부터는 위반이 매우 중대한 경우 이런 감경을 적용하지 않을 수 있게 됐다. 2026년 9월 11일부터 시행된 개정 개인정보 보호법과 과징금 부과기준은 중대한 위반에 대한 제재와 평상시 개인정보 보호를 위한 기업의 노력 등을 과징금 산정에 반영하는 방향으로 제도를 정비했다.
사고가 난 뒤의 협조보다 사고 전의 준비를 더 쳐주겠다는 방향이다. 유럽이 기본적인 협조를 당연한 것으로 보는 흐름과 결이 닮았다.
결말은 답장에서 갈린다
감독기관의 편지는 문제의 시작일 뿐 끝이 아니다. 오늘 본 사례들에서 결말을 가른 것도 처음의 실수보다 편지를 받은 뒤의 태도였다. 쇼핑몰은 침묵 때문에, 치과는 후속 질문을 흘려들어서, 대행사는 서둘러 지운 탓에 제재를 받았고, 큰 잘못을 저지른 회사는 오히려 솔직함 덕분에 가볍게 끝났다.
편지가 오면 우선 회사의 담당자에게 알리고, 담당자가 없다면 외부 전문가에게 먼저 물어보는 것이 좋다. 어디까지 답해야 하는지, 어떤 자료를 내야 하는지는 전문가와 함께 판단하면 된다. 다만 그 사이에도 기한은 흐르고 있으니, 혼자 고민하며 서랍에 넣어 두는 일만은 피해야 한다.
1477호 16면, 2026년 10월 2일