이 사건에서는 개인신용정보를 누설한 임직원의 행위와 이를 차단하지 못한 기관의 보호조치 위반을 각각 별도의 과징금 부과사유로 평가할 수 있는지, 비영리법인에도 매출액을 기준으로 과징금을 부과할 수 있는지, 산하 조합으로부터 받은 회비를 관련 매출액으로 볼 수 있는지 등이 핵심 쟁점이 되었습니다.
금융 관련 중앙기관에서 발생한 개인신용정보 누설사고
원고는 다수의 개별 금융조합을 회원으로 두고 지도·감독·검사 및 지원업무를 수행하는 비영리 중앙기관이었습니다. 원고는 구 신용정보법에 따른 신용정보제공·이용자로서 고객과 임직원의 개인신용정보를 대량으로 취급하고 있었습니다.
원고 소속 직원은 지역조합에 대한 검사·감독 업무를 수행하면서 취득한 검사서와 민원조사서 등의 자료를 퇴직 후 이직할 예정이던 개별 조합의 감사업무에 활용할 목적으로 외부에 전송하였습니다. 해당 자료에는 조합원 성명, 계좌번호, 대출 취급액 및 잔액 등 1만 8천여 건의 개인신용정보가 포함되어 있었습니다.
직원은 원고의 그룹웨어 이메일을 이용해 상당한 횟수에 걸쳐 자료를 개별 조합 직원에게 전송하였습니다. 당시 원고는 업무용 PC에 저장된 개인신용정보를 의무적으로 암호화하는 체계나 이메일을 통한 외부 전송 시 관리책임자의 사전 승인을 받도록 하는 절차를 충분히 갖추지 않은 상태였습니다.
원고는 사고 발생 후 상당한 기간이 지나서야 누설 사실을 인지하였고, 이를 확인한 뒤에도 금융당국에 보고하기까지 수개월이 소요되었습니다. 재발 방지를 위한 내부통제 강화와 시스템 개선조치도 즉시 이루어지지 않았습니다.
이에 금융당국은 임직원의 개인신용정보 업무 목적 외 누설과 원고의 신용정보전산시스템 보호의무 위반 등을 각각 처분사유로 하여 총 28억 원대의 과징금을 부과하였습니다.
원고는 과징금 처분에 절차적·실체적 위법이 있고 과징금 액수도 지나치게 과다하다며 처분 전부의 취소를 구하는 행정소송을 제기하였습니다. 법무법인 민후는 처분청인 금융당국을 대리하여 과징금 처분의 적법성을 방어하였습니다.
과징금 산출내역이 처분서에 모두 기재되어야 할까
원고는 처분서에 과징금의 구체적인 계산 과정과 산출근거가 충분히 기재되지 않았으므로 행정절차법상 이유제시의무를 위반했다고 주장하였습니다.
행정청이 불이익처분을 할 때에는 당사자가 처분의 근거와 이유를 알 수 있도록 이를 제시해야 합니다. 다만 처분서 한 장에 과징금 산정의 모든 계산 과정이 기재되지 않았다는 이유만으로 곧바로 처분이 위법해지는 것은 아닙니다.
처분서의 기재내용과 적용 법령, 사전통지, 의견제출 및 심의 절차 등 처분에 이르기까지의 전체 과정을 종합하여 당사자가 처분의 근거와 이유를 충분히 파악하고 불복절차에 대응할 수 있었는지를 살펴봐야 합니다.
법무법인 민후는 과징금 처분서에 각 처분사유와 적용 법령이 구체적으로 기재되어 있었고, 처분 전 사전통지와 의견진술 절차를 통해 원고가 과징금 산정기준과 감면 여부에 관하여 충분히 의견을 제출했다는 점을 제시하였습니다.
법원은 원고가 처분의 의미와 과징금 산정방식을 충분히 파악하여 불복할 수 있었으므로 이유제시가 불충분하다는 절차적 위법은 인정되지 않는다고 판단하였습니다.
임직원이 개인적으로 신용정보를 누설해도 기관에 과징금을 부과할 수 있을까
원고는 개인신용정보를 실제로 누설한 주체는 소속 직원이고, 해당 행위도 기관의 업무가 아니라 직원의 개인적인 목적으로 이루어졌으므로 원고에게 과징금을 부과할 수 없다고 주장하였습니다.
구 신용정보법 제42조 제1항은 신용정보회사 등의 임직원 또는 임직원이었던 자가 업무상 알게 된 개인비밀을 업무 목적 외에 누설하거나 이용하는 것을 금지하고 있습니다. 같은 법 제42조의2는 이러한 임직원의 업무 목적 외 누설행위가 있는 경우 해당 임직원의 사용자인 신용정보회사 등에 과징금을 부과할 수 있도록 규정하고 있습니다.
따라서 과징금 부과를 위해 금융기관 자체가 개인신용정보를 직접 누설했음이 인정되어야 하는 것은 아닙니다. 임직원이 업무상 취득한 개인신용정보를 업무 목적 외로 누설했다면 법률에서 정한 바에 따라 소속 기관에도 행정상 제재를 부과할 수 있습니다.
법무법인 민후는 개인에게 누설금지의무를 부과한 조항과 해당 행위가 발생한 경우 기관에 과징금을 부과하도록 한 조항의 문언과 구조를 구분하여 설명하였습니다. 행위자가 임직원이라는 이유만으로 금융기관에 대한 과징금 규정이 적용되지 않는다면 개인신용정보를 관리하는 기관의 책임을 확보하려는 제도의 목적을 달성하기 어렵다는 점도 강조하였습니다.
법원은 직원이 업무상 알게 된 개인신용정보를 업무 목적 외로 누설한 사실에 다툼이 없으므로, 해당 직원의 사용자인 원고에게 과징금을 부과할 수 있다고 판단하였습니다.
개인의 누설행위와 기관의 보호조치 위반은 중복 제재일까
원고는 하나의 개인신용정보 누설사고를 두고 임직원의 누설행위와 기관의 보호조치 위반을 각각 처분사유로 삼은 것은 동일한 행위에 과징금을 이중으로 부과한 것이라고 주장하였습니다.
그러나 두 처분은 책임의 근거와 규율하는 행위가 서로 달랐습니다.
첫 번째 처분은 임직원이 업무상 취득한 개인신용정보를 개인적인 목적으로 누설한 행위가 발생한 경우 그 사용자인 기관에 책임을 부과한 것이었습니다. 반면 두 번째 처분은 기관이 신용정보전산시스템에 필요한 기술적·물리적·관리적 보안대책을 마련하지 않아 개인신용정보가 누출된 데 대한 책임을 부과한 것이었습니다.
법무법인 민후는 임직원의 누설행위와 기관의 시스템적 보호조치 미비가 각각 독립적인 법률상 의무 위반이라는 점을 설명하였습니다. 하나는 임직원의 업무 목적 외 누설을 전제로 한 사용자에 대한 제재이고, 다른 하나는 기관 자신의 암호화·반출통제·내부점검 의무 위반에 대한 제재이므로 적용 국면이 다르다는 논리를 제시하였습니다.
법원도 두 처분은 처분사유와 법적 근거가 서로 다르고 동일한 위반행위에 대한 중복 제재로 볼 수 없다고 판단하였습니다.
그룹웨어로 회원 조합에 보낸 자료도 ‘외부 전송’일까
원고는 중앙기관과 개별 조합들이 공동 전산망을 사용하고 있으므로 그룹웨어를 이용해 개별 조합에 자료를 보낸 것을 외부 전송이라고 평가할 수 없다고 주장하였습니다.
그러나 동일한 전산망이나 그룹웨어를 사용한다는 사정만으로 각 기관이 법적으로 하나의 정보처리 주체가 되는 것은 아닙니다. 중앙기관과 개별 조합이 서로 별개의 법인이고 각자가 수집·이용·보유하는 개인신용정보가 다르며 상대방의 정보에 자유롭게 접근할 권한도 없다면, 중앙기관에서 개별 조합으로 개인정보를 보내는 행위는 외부 전송에 해당할 수 있습니다.
법무법인 민후는 중앙기관과 개별 조합의 법인격, 정보관리 권한 및 접근범위를 분석하여, 그룹웨어 사용 여부와 관계없이 개인신용정보가 별도의 법인에 전달된 이상 외부 전송으로 평가해야 한다고 주장하였습니다.
법원은 원고와 개별 조합이 별개의 법인이고 서로 보유한 개인신용정보에 무제한으로 접근할 수 없으므로, 원고가 개별 조합에 자료를 전송한 것은 외부 전송에 해당한다고 판단하였습니다.
암호화·사전승인·내부점검 미비와 정보누출 사이의 인과관계
원고는 일정한 개인정보 보호 솔루션을 운영해 왔고 직원 개인의 돌발적인 행위를 예측하기 어려웠으므로, 기관의 보호조치 미비와 정보누출 사이에 인과관계가 없다고 주장하였습니다.
그러나 일부 직원에게 개인정보 파일의 삭제 또는 암호화를 권고하는 것만으로는 모든 개인신용정보를 의무적으로 암호화하도록 하는 기술적 보호조치를 갖춘 것으로 보기 어렵습니다. 외부 이메일 전송 시 관리책임자의 사전승인을 받도록 하는 제도 역시 단순한 사내 규정이 아니라 실제 전송을 확인하고 차단할 수 있는 절차로 작동해야 합니다.
이 사건에서 원고는 업무용 PC에 개인신용정보를 암호화하지 않은 상태로 저장하였고, 그룹웨어 이메일을 통한 외부 전송에도 사전승인 절차를 마련하지 않았습니다. 개인신용정보 처리실태에 대한 정기적인 조사·개선과 유출 방지 내부통제시스템도 충분히 구축하지 않았습니다.
법무법인 민후는 정상적인 암호화와 외부 전송 승인체계가 운영되었다면 직원이 개인신용정보를 외부에 전송하는 것을 사전에 차단하거나, 적어도 수신자가 해당 자료를 열람하지 못하도록 할 수 있었다는 점을 주장하였습니다.
법원은 원고의 보안대책 수립·시행의무 위반으로 인해 개인신용정보가 누출되었다고 보아 인과관계를 인정하였습니다.
비영리법인에도 매출액 기준 과징금을 부과할 수 있을까
원고는 비영리법인이고 직원의 정보누설로 얻은 경제적 이익도 없으므로 매출액을 기준으로 한 과징금을 부과할 수 없다고 주장하였습니다.
그러나 구 신용정보법은 과징금 부과대상을 영리법인으로 한정하지 않고 있습니다. 과징금은 위반행위로 직접 얻은 수익만을 환수하는 제도가 아니라, 개인신용정보를 적절한 보호조치 없이 보유·관리하면서 얻은 이익을 박탈하고 법 위반을 제재하는 기능도 갖습니다.
따라서 개인정보 누설행위로 매출이 직접 증가하지 않았다는 이유만으로 관련 매출액이 존재하지 않는다고 단정할 수 없습니다. 해당 기관이 비영리법인이라는 사정도 법률상 과징금 부과대상에서 당연히 제외되는 근거가 되지 않습니다.
법원은 구 신용정보법의 문언상 과징금 부과대상이 영리법인으로 한정되어 있지 않고, 원고가 개별 조합으로부터 받은 회비를 기준으로 관련 매출액을 산정할 수 있으므로 비영리법인인 원고에게도 과징금을 부과할 수 있다고 판단하였습니다.
산하 조합으로부터 받은 회비 전액을 관련 매출액으로 볼 수 있을까
원고는 회비 중 일부만 검사·감독업무에 사용되므로 전체 회비를 위반행위 관련 매출액으로 산정한 것은 지나치게 넓은 해석이라고 주장하였습니다.
이에 법무법인 민후는 원고가 개별 조합으로부터 받은 회비를 영업수익으로 회계처리해 왔고, 정관과 회비관리규칙에서도 회비의 용도를 특정 사업에 한정하지 않았다는 점을 제시하였습니다. 또한 원고의 지도·감독·검사·지원 등 여러 사업이 서로 유기적으로 연결되어 있어 회비 가운데 특정 업무에 해당하는 부분만 객관적으로 분리하기 어렵다는 점을 설명하였습니다.
개인신용정보가 포함된 검사서와 민원조사서는 원고의 핵심적인 목적사업인 개별 조합 검사·감독업무를 수행하는 과정에서 생성된 자료였습니다. 이러한 업무를 포함한 원고의 목적사업은 개별 조합이 납부하는 회비를 재원으로 운영되고 있었습니다.
법원은 원고가 받은 회비 전액을 위반행위 관련 매출액으로 산정한 금융당국의 판단이 타당하고, 그 산정에 사실오인이나 재량권 일탈·남용이 없다고 판단하였습니다.
법무법인 민후의 금융당국 대리
법무법인 민후는 원고가 제기한 절차적·실체적 위법 주장과 과징금 감면 주장을 쟁점별로 분류하여 대응하였습니다.
먼저 신용정보법상 개인신용정보 누설금지 조항과 과징금 부과 조항의 문언·체계·입법 목적을 분석하여, 임직원의 업무 목적 외 누설행위가 있는 경우 그 사용자인 신용정보회사 등에 과징금을 부과할 수 있다는 점을 논증하였습니다.
임직원의 누설행위와 기관의 보호조치 위반이 중복 제재라는 주장에 대해서는 두 처분의 행위주체, 보호법익, 법적 근거 및 책임의 내용을 대조하여 각각 독립적인 제재대상이라는 점을 설명하였습니다.
보안조치와 관련해서는 개인신용정보의 평문 저장, 이메일 외부 전송 시 사전승인 절차 부재, 처리실태에 대한 정기점검과 내부통제 미비 등을 구체적으로 정리하였습니다. 이를 통해 사고가 단순한 직원 개인의 돌발적 행동만으로 발생한 것이 아니라 기관 차원의 보호체계 미비와 연결되어 있다는 점을 입증하였습니다.
또한 비영리법인에 대한 과징금 부과 가능성과 관련 매출액 산정에 관한 법령과 판례를 제시하고, 회비의 회계처리 방식, 부과기준 및 사용범위를 분석하여 전체 회비를 기준으로 산정한 것이 적법하다는 점을 주장하였습니다.
과징금 액수와 관련해서도 각 처분별 기준금액, 법정 최고부과비율, 위반행위의 중대성에 따른 부과기준율, 감경 및 공제 내역을 단계별로 제시하였습니다. 대규모 개인신용정보가 누설된 점, 보호조치 위반이 장기간 지속된 점, 사고 인지와 보고가 지연된 점 등을 고려하면 과징금이 비례원칙이나 평등원칙에 위반되지 않는다는 점도 강조하였습니다.
28억 원대 과징금 취소청구 전부 기각
서울행정법원은 법무법인 민후의 주장을 받아들여 원고의 과징금 취소청구를 전부 기각하였습니다.
재판부는 임직원의 개인신용정보 업무 목적 외 누설을 이유로 그 사용자인 원고에게 과징금을 부과할 수 있고, 원고의 암호화·외부 전송 승인·정기점검 등 보호조치 미비에 대해서도 별도의 과징금을 부과할 수 있다고 판단하였습니다.
비영리법인이라는 이유로 과징금 대상에서 제외할 수 없고, 원고가 개별 조합으로부터 받은 회비 전액을 관련 매출액으로 산정한 것도 적법하다고 보았습니다. 과징금 산정 과정에도 사실오인이나 비례·평등원칙 위반에 따른 재량권 일탈·남용이 없다고 판단하였습니다.
이에 따라 28억 원대의 과징금 처분은 1심에서 전액 유지되었으며, 소송비용도 원고가 부담하게 되었습니다.
이 사건은 금융기관 임직원의 개인적 일탈로 발생한 정보누설이라도 법률에 따라 소속 기관에 과징금을 부과할 수 있고, 기관의 보호조치 미비가 함께 인정된다면 서로 다른 처분사유에 따른 별도의 제재가 가능하다는 점을 확인한 사례입니다. 또한 비영리 금융기관이 회원들로부터 받는 회비도 사업 구조와 회계처리 등에 따라 과징금 산정의 기초가 되는 관련 매출액으로 인정될 수 있음을 보여주었습니다.
◐ 이 사례 관련 법조문
행정절차법 제23조 제1항(처분의 이유 제시)
행정청은 처분을 할 때에는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 당사자에게 그 근거와 이유를 제시하여야 한다.
전자금융거래법 제21조안전성의 확보의무)
①금융회사등은 전자금융거래가 안전하게 처리될 수 있도록 선량한 관리자로서의 주의를 다하여야 한다.
②금융회사등은 전자금융거래의 안전성과 신뢰성을 확보할 수 있도록 전자적 전송이나 처리를 위한 인력, 시설, 전자적 장치, 소요경비 등의 정보기술부문, 전자금융업무 및 「전자서명법」에 의한 인증서의 사용 등 인증방법에 관하여 금융위원회가 정하는 기준을 준수하여야 한다.
③ 금융위원회는 제2항의 기준을 정할 때 특정 기술 또는 서비스의 사용을 강제하여서는 아니 되며, 보안기술과 인증기술의 공정한 경쟁이 촉진되도록 노력하여야 한다.
④ 대통령령으로 정하는 금융회사 및 전자금융업자는 안전한 전자금융거래를 위하여 대통령령으로 정하는 바에 따라 정보기술부문에 대한 계획을 매년 수립하여 대표자의 확인ㆍ서명을 받아 금융위원회에 제출하여야 한다.
신용협동조합법 제61조 제1항(설립)
조합의 업무를 지도ㆍ감독하며 그 공동이익의 증진과 건전한 발전을 도모하기 위하여 조합을 구성원으로 하는 중앙회를 둔다.
신용협동조합법 제64조 제6호(정관 기재사항)
중앙회의 정관에는 다음 각 호의 사항이 포함되어야 한다.
6. 회비 부과와 징수에 관한 사항
신용협동조합법 제66조(회비)
중앙회는 총회의 결의를 거쳐 조합으로부터 회비를 받을 수 있다.
신용협동조합법 제78조 제1항(사업의 종류 등)
중앙회는 그 목적을 달성하기 위하여 다음 각 호의 사업을 한다.
1. 조합의 사업에 관한 지도ㆍ조정ㆍ조사연구 및 홍보
2. 조합원 및 조합의 임직원을 위한 교육사업
3. 조합에 대한 검사ㆍ감독
4. 조합의 사업에 대한 지원
5. 신용사업
가. 조합으로부터 예치된 여유자금 및 상환준비금 등의 운용
나. 조합에 대한 자금의 대출
다. 조합 및 조합원을 위한 내국환 및 외국환 업무
라. 국가ㆍ공공단체 또는 금융기관의 업무 대리
마. 조합에 대한 지급보증 및 어음할인
바. 「자본시장과 금융투자업에 관한 법률」 제4조제3항에 따른 국채증권 및 지방채증권의 인수ㆍ매출
사. 「전자금융거래법」에서 정하는 직불전자지급수단의 발행ㆍ관리 및 대금의 결제
아. 「전자금융거래법」에서 정하는 선불전자지급수단의 발행ㆍ관리ㆍ판매 및 대금의 결제
6. 조합 및 조합원을 위한 공제사업
7. 국가 또는 공공단체가 위탁하거나 보조하는 사업
8. 제1호부터 제7호까지의 사업에 부대하는 사업
9. 그 밖에 목적 달성에 필요한 사업
◐ 이 사례 관련 판례
대법원 2009. 12. 10. 선고 2007두20348 판결
행정절차법 제23조 제1항은 행정청이 처분을 할 때에는 당사자에게 그 근거와 이유를 제시하도록 규정하고 있다. 이는 행정청의 자의적 결정을 배제하고 당사자로 하여금 행정구제절차에서 적절히 대처할 수 있도록 하는 데 그 취지가 있다. 따라서 처분서의 내용, 관계 법령, 처분에 이른 전체적인 과정 등을 종합하여, 처분 당시 당사자가 어떠한 근거와 이유로 처분이 이루어졌는지를 충분히 알 수 있어서 행정구제절차로 나아가는 데 별다른 지장이 없었다고 인정되는 경우에는, 처분서에 처분의 근거와 이유가 구체적으로 명시되어 있지 않았다고 하더라도 그 처분이 위법하다고 할 수 없다.
대법원 2023. 10. 12. 선고 2022두68923 판결
구 정보통신망법 제64조의3 제1항 제6호에서 정한 자에 대하여 과징금을 부과함으로써 박탈하고자 하는 이득은, 문제된 위반행위로 인해 증가한 매출액에 따른 이득이 아니라, 오히려 정보통신서비스 제공자가 적절한 보호조치를 취하지 않은 개인정보를 자신의 영업을 위해 보유함으로써 얻은 이득이라 보아야 한다. 이에 따라 위 과징금 부과를 위한 관련 매출액을 산정함에 있어 “위반행위로 인하여 직접 또는 간접적으로 영향을 받는 서비스”의 범위는, 유출사고가 발생한 개인정보를 보유․관리하고 있는 서비스의 범위를 기준으로 판단하여야 한다.
대법원 2012. 5. 10. 선고 2012두1297 판결
행정법규 위반에 대하여 가하는 제재조치는 행정목적의 달성을 위하여 행정법규 위반이라는 객관적 사실에 착안하여 가하는 제재이므로 반드시 현실적인 행위자가 아니라도 법령상 책임자로 규정된 자에게 부과되고 특별한 사정이 없는 한 위반자에게 고의나 과실이 없더라도 부과할 수 있다.
대법원 2021. 8. 19. 선고 2018두56404 판결
정보통신서비스 제공자 등이 이 사건 고시 제4조 제9항에서 정한 보호조치를 다하였는지 여부는 해킹 등 침해사고 당시 보편적으로 알려져 있는 정보보안의 기술 수준, 정보통신서비스 제공자의 업종․영업규모, 정보통신서비스 제공자 등이 인터넷 홈페이지 등의 설계에 반영하여 개발에 적용한 보안대책․보안기술의 내용과 실제 개발된 인터넷 홈페이지 등을 운영․관리하면서 실시한 보안기술의 적정성 검증 및 그에 따른 개선 조치의 내용, 정보보안에 필요한 경제적 비용 및 효용의 정도, 해킹에 의한 개인정보 유출의 경우 이에 실제 사용된 해킹기술의 수준과 정보보안기술의 발전 정도에 따른 피해발생의 회피 가능성, 정보통신서비스 제공자 등이 수집한 개인정보의 내용과 개인정보의 유출로 인하여 이용자가 입게 되는 피해의 정도 등의 사정을 종합적으로 고려하여 판단하여야 한다.
대법원 2009. 7. 9. 선고 2007두22078 판결
원심은, 그 채용 증거를 종합하여 그 판시와 같은 사실을 인정한 다음, 식량작물용 화학비료가 벼 등 농작물에 시비되는 것에 비하여 원예용 화학비료는 주로 과수 및 원예작물에 시비되므로 그 각 성분 및 효용이 달라 두 상품이 동일한 시장 내에 있다고 보기 어렵고, 또한 원고가 비영리법인이라는 이유만으로 원고에 의한 비료 유통시장과 일반 시판상에 의한 비료 유통시장을 별개의 다른 시장으로 분류할 수는 없다고 판단하였다. 기록에 비추어 살펴보면, 원심의 위와 같은 판단은 정당하다.
-
PREV 법인 명예훼손 손해배상청구 - 경쟁사의 ‘개인정보 유출’ 허위 게시물에 게시자·회사 공동책임 인정
-
NEXT 다음 글이 없습니다.



