개인정보보호법상 과징금 제도의 정합성 확보를 위한 개선 과제
홍대식 교수
(서강대학교 법학전문대학원)
1. 머리말: 개인정보보호법상 과징금 제도의 변화와 새로운 과제
최근 우리 「개인정보 보호법」은 중대한 구조적 변화를 겪었다. 특히 2023년 3월 개정되어 동년 9월에 전면 시행된 개정법은 과징금 부과 상한의 기준을 기존의 정액이나 '위반행위 관련 매출액'에서 기업의 규모와 직결되는 '전체 매출액(위반행위와 관련 없는 매출액 제외)'으로 일원화하였다. 법정 상한을 전체 매출액의 100분의 3(3%)으로 설정하고, 고의 또는 중과실이 개입되거나 가중 사유에 해당할 경우 상한을 상향 조정할 수 있도록 한 조치는 개인정보 처리의 투명성과 안전성을 강제하는 강력한 이정표가 되었다.
다만 개인정보 침해와 무관한 사업 부문의 매출액까지 처분의 산정 변수로 포함시키는 일원화 방식에 대해서는, 헌법상 비례의 원칙과 과잉금지의 원칙, 그리고 자기책임의 원칙을 침해하다는 문제 제기가 가능하다.
2. 개인정보보호법상 과징금 목적의 특수성과 제재의 정당성
과징금의 역사적 기원과 정당성은 경제적 이익을 목적으로 삼는 「독점규제 및 공정거래에 관한 법률」(공정거래법)상 경쟁법 위반행위에서 찾을 수 있다. 경쟁법상 과징금은 위법한 공동행위나 독점력 남용으로 얻은 부당이득을 박탈하는 '부당이득 환수적 성격'에 위반행위를 억제하기 위한 '행정상의 제재적 성격'이 강하게 결합되어 있다. 이 경우 위반행위 관련 매출액은 사회적 피해와 부당이득의 훌륭한 대리변수로 작동한다.
반면, 개인정보보호법 위반행위—특히 해킹 등 외부 침해에 따른 개인정보 유출 사고—는 이러한 모델을 평면적으로 이식하기 곤란한 목적과 성격의 특수성을 지닌다. 유출 사고가 발생한 상황에서 대다수의 사업자는 경제적 이득을 취하지 않으며, 오히려 제3자의 고도화된 해킹 기법에 의한 피해자적 위치에 놓이는 경우가 빈번하다.
개인정보보호법상 과징금의 본질적 지위는 부당이득의 기계적 환수보다는 행정 의무 준수 제고 및 침해 예방, 그리고 사회적 위험의 억제라는 특수한 행정적 공익에서 구해야 한다. 이러한 목적의 특수성을 도외시하고 공정거래법과 같은 매출액 비례 산정을 획일적으로 강제할 경우 규제 수단과 목적 간의 불합리를 야기한다.
3. 일정한 예외를 전제로 한 '전체 매출액' 기준의 필요성과 한계
개정법상 '전체 매출액' 상한은 원천적으로 정당한 설계적 배경을 가진다. 법정 과징금 상한액을 규정하는 본질적 취지는 해당 처분이 사업자의 감당 능력을 완전히 일탈하여 기업 파산에 따른 심각한 사회적 비용(social cost of bankruptcy)을 유발하지 않도록 일종의 안전장치를 설정하는 데 있다. 즉, 대기업과 소상공인 등 기업 규모와 부담 한도에 비례하도록 상한을 전체 매출액의 일정 비율로 연동하는 것이다.
그러나 이는 어디까지나 '이론적인 법정 상한액'이어야 하며, 구체적인 과징금의 출발이 되는 '기준금액(기본 산정기준)' 자체가 당연히 전체 매출액에 일정 비율을 곱한 기계적 고정식으로 정립되어서는 안 된다. 법상 상한은 전체 매출액의 3%로 두어 한계선을 설정하되, 기준 산출 시에는 '개인정보 처리 및 의무 위반행위와 실질적 관련성이 있는 범위의 매출액'을 출발점으로 삼아야만 책임원칙에 부합한다.
4. 안전성 확보조치 위반과 유출 간 '관련성(Correlation)'의 의미와 그 평가
법 제64조의2 제4항 제5호 및 시행령 규정은 개인정보 유출 시 '위반행위와의 관련성 및 유출 규모'를 과징금 부과의 필수적 고려사항으로 적시하고 있다.
헌법상 자기책임의 원칙을 관철하고 규제의 정당성을 확보하기 위해서는 인과관계까지는 아니더라도 적어도 특정 안전조치 미이행과 개인정보 유출 결과 사이에 일정한 선형의 관련성, 즉 '규범적 상관관계(Correlation)'가 반드시 충족되어야 한다. 관련성 평가의 규범적 뼈대는 외부 해커의 침투 경로, 이용된 기법, 표적 시스템의 취약점, 그리고 위반으로 지적된 특정 안전조치 항목 간의 기술적·구조적 일치성이 담보되는가에 달려 있다.
5. 관련성 정도를 정량적으로 반영한 과징금 산정기준의 합리적 설계 방안
이러한 안전조치 의무 위반행위와 유출 결과 간의 관련성 정도와 수범자 특성을 실제 과징금 산정 공식에 정량적으로 이식할 수 있는 제도적 대안을 고안할 필요가 있다. 이를 위해서 해외 감독기구의 선진 모델에 기초하여 구체적 설계 방안을 마련할 것을 제안한다.
독일 개인정보보호연합회(DSK)의 4단계 산정 모델은 수범자의 연 총매출액을 기준으로 영세·소·중·대기업으로 세분화한 후, 각 카테고리의 평균 매출액을 일일 요율(1/360)로 쪼개어 여기에 '침해 중대성 가중치(Multiplier)'를 선형적으로 곱하는 정량적 매트릭스를 활용한다. 또한 영국 개인정보보호청(ICO)의 4단계 모델은 침해 행위의 '중대성(Seriousness)' 4단계와 위반자의 주관적 '귀책성(Degree of Culpability)' 3단계를 완벽하게 교차시킨 12개의 백분율(Starting Point) 범주 매트릭스를 운영한다. 우리도 획일화된 4단계 부과비율에 무작정 가감 조정을 할 것이 아니라, 이처럼 '중대성-책임성-관련성 강도'를 정밀하게 결합한 3차원 매트릭스 모형을 법제화해야 과징금의 행정정당성과 비례성을 고도화할 수 있다.
6. 결론
개인정보 보호라는 헌법적 가치는 단순히 사업자를 파산에 가깝게 징벌하는 사후 가중 처벌 방식만으로 수호되지 않는다. 비합리적이고 불명확한 결과책임적 과징금 집행은 규제 당국과 경제 수범자 간의 끝없는 사법 소송과 방어 비용의 기형적 팽창만을 부를 뿐이다. 과징금 산정의 합리성을 회복하는 것은 개인정보 행정 제재의 비범죄화(Decriminalization)를 이루고, 행정적 강제력의 도덕적 신뢰를 복원하기 위한 선결 과제이다.
마지막으로, 징수된 막대한 과징금 재원이 정작 유출의 직접적 피해 당사자인 '정보주체(국민)'의 사적 구제에는 한 푼도 환원되지 않은 채 일반 국고 회계로 흡수되는 모순을 정비해야 한다. 아울러 공정거래법상 제도를 벤치마킹하여 기업이 고의나 중과실이 없는 한, 대규모 예산을 행정 소송이 아닌 자발적인 사전 피해 복구 및 혁신적인 정보보안 설비 구축에 재투입할 것을 약속하면 과징금 처분을 합리적으로 완화해 주는 '동의의결제도'를 적극 연계해야 한다. 이러한 유연하고 정교한 다원적 규율 패러다임으로 전환될 때, 비로소 예방 중심의 고도 데이터 안심 사회라는 국가적 이념이 구현될 수 있을 것이다.