• 뒤로가기 화살표
  • 로그인
칼럼 형사범죄 디지털/통신 범죄(해킹·보이스피싱 등)
형사범죄 · 디지털/통신 범죄(해킹·보이스피싱 등) 2026.04.06 조회 18

해킹 개인정보 유출 피해자가 손해배상을 청구하는 방법과 핵심 요건

윤승환 변호사
법무법인율인 · 경상남도 김해시

"해킹으로 내 개인정보가 유출되었는데, 기업이나 해커에게 손해배상을 청구할 수 있나요? 가능하다면 어떤 절차를 거쳐야 하나요?"

핵심 결론부터 말씀드리겠습니다. 해킹으로 인한 개인정보 유출 피해자는 해커 본인은 물론, 개인정보를 보관하던 기업(개인정보처리자)에게도 손해배상을 청구할 수 있습니다. 개인정보 보호법 제39조는 정보주체의 손해배상청구권을 명시하고 있으며, 기업 측은 고의 또는 과실이 없었음을 스스로 증명하지 못하면 배상 책임을 집니다.

첫째, 손해배상 청구의 법적 근거

개인정보 유출 피해에 대한 손해배상은 크게 두 가지 법률에 근거합니다.

1. 개인정보 보호법 제39조(손해배상책임)
개인정보처리자가 이 법을 위반하여 정보주체에게 손해를 입힌 경우, 손해배상 책임을 부담합니다. 여기서 중요한 점은 입증책임의 전환입니다. 일반 불법행위에서는 피해자가 가해자의 과실을 증명해야 하지만, 이 조항에서는 기업이 "자신에게 고의 또는 과실이 없음"을 증명해야 합니다. 피해자에게 유리한 구조입니다.

2. 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제32조
정보통신서비스 제공자(온라인 플랫폼, 쇼핑몰 등)가 이용자의 개인정보를 분실·도난·유출한 경우에도 손해배상 책임을 집니다. 역시 입증책임이 기업에게 전환되어 있습니다.

3. 민법 제750조(불법행위)
해커 개인에 대해서는 민법상 불법행위에 따른 손해배상을 청구할 수 있습니다. 다만 해커의 신원이 특정되어야 하고, 실제 배상 능력이 있어야 현실적으로 의미가 있습니다.

둘째, 청구 가능한 손해의 범위

실무에서 개인정보 유출 사건의 손해배상액은 피해 유형에 따라 다음과 같이 나뉩니다.

  • 재산적 손해 : 유출된 정보로 인해 실제 금전적 피해가 발생한 경우(보이스피싱 피해, 명의도용에 따른 금융 손실 등). 구체적 손해액 증명이 필요합니다.
  • 정신적 손해(위자료) : 직접적인 금전 피해가 없더라도, 개인정보 유출 자체로 인한 불안감·정신적 고통에 대해 위자료를 인정합니다. 법원은 통상 1인당 10만 원에서 30만 원 수준을 인정하는 경우가 많으며, 유출된 정보의 민감도(건강정보, 금융정보 등)에 따라 상향될 수 있습니다.
  • 법정손해배상 : 개인정보 보호법 제39조의2에 따라, 실제 손해액을 증명하기 어려운 경우 법원에 300만 원 이하의 범위에서 상당한 금액의 배상을 청구할 수 있습니다. 별도의 손해 증명 부담 없이 활용할 수 있어 피해자에게 실질적 구제 수단이 됩니다.

셋째, 손해배상 청구 절차

개인정보 유출 피해 시 손해배상을 청구하려면 다음 순서를 따릅니다.

Step 1. 피해 사실 확인 및 증거 확보
유출 통지 메일, 문자, 기업 공지사항 등을 캡처하여 보관합니다. 유출된 정보 항목(이름, 연락처, 주민등록번호, 카드번호 등)을 정리해 두는 것이 중요합니다. 2차 피해(스팸 문자, 피싱 시도 등)가 있다면 해당 기록도 함께 확보합니다.

Step 2. 개인정보 침해신고
한국인터넷진흥원(KISA) 개인정보침해 신고센터(전화 118, 온라인 privacy.kisa.or.kr)에 신고합니다. 신고 접수 기록 자체가 추후 소송에서 증거 자료로 활용될 수 있습니다.

Step 3. 기업에 직접 배상 요구
해당 기업의 개인정보보호 담당 부서에 서면으로 손해배상을 요구합니다. 이 단계에서 합의가 이루어지는 경우도 있습니다.

Step 4. 개인정보 분쟁조정위원회 활용
합의가 되지 않으면 개인정보 분쟁조정위원회에 조정을 신청할 수 있습니다. 비용이 들지 않고, 처리 기간은 접수 후 약 60일 이내입니다. 대규모 유출 사건의 경우 집단분쟁조정도 가능합니다.

Step 5. 민사소송 제기
조정이 성립되지 않으면 법원에 손해배상청구 소송을 제기합니다. 소송 비용은 청구 금액에 따라 달라지며, 피해자가 다수일 경우 공동소송이나 단체소송의 형태를 검토할 수 있습니다. 소멸시효는 손해 및 가해자를 안 날로부터 3년, 불법행위일로부터 10년이므로 시기를 놓치지 않도록 유의해야 합니다.

넷째, 실무에서 주의할 점과 예외

실무적으로 몇 가지 유의사항이 있습니다.

  • 기업의 면책 가능성 : 기업이 개인정보 보호법이 요구하는 기술적, 관리적 보호조치를 충실히 이행했음을 입증하면 배상 책임을 면할 수 있습니다. 따라서 기업 측의 보안 관리 수준이 핵심 쟁점이 됩니다.
  • 인과관계 입증 : 유출 자체는 인정되더라도, 2차 금전 피해가 해당 유출과 직접 관련이 있는지 인과관계를 증명해야 합니다. 유출 시점과 피해 발생 시점의 시간적 근접성, 유출 정보와 피해 수법의 일치 여부가 주요 판단 기준입니다.
  • 대규모 유출 사건의 집단소송 : 피해자 수가 수만 명에 이르는 대형 사건의 경우, 개별 소송보다 집단분쟁조정이나 공동소송이 비용 면에서 훨씬 효율적입니다.

실무 팁 정리
- 유출 통지를 받으면 즉시 비밀번호 변경, 금융계좌 모니터링, 명의도용 방지 서비스(엠세이퍼 등)에 가입하여 추가 피해를 예방하세요.
- 기업의 유출 공지문과 사과문, KISA 신고 접수증, 2차 피해 관련 증거는 반드시 별도로 저장해 두세요.
- 법정손해배상 제도를 활용하면 구체적 손해 증명 없이도 배상을 받을 수 있으므로, 실질 피해액 산정이 어려울 때 적극적으로 검토할 필요가 있습니다.
윤승환
윤승환 변호사의 코멘트
법무법인율인 · 경상남도 김해시
실제로 개인정보 유출 피해 상담을 하다 보면, 많은 분들이 기업의 유출 통지를 받고도 별다른 대응 없이 시간을 보내시는 경우가 많습니다. 초기 증거 확보와 침해신고 접수가 이후 손해배상 청구의 성패를 좌우하는 만큼, 유출 사실을 인지한 즉시 체계적으로 대응하시는 것이 중요합니다. 구체적 피해 상황에 따라 청구 전략이 달라지므로 가능한 빨리 전문가의 도움을 받으시길 권합니다.
이 글의 변호사
#해킹 개인정보 유출 손해배상 #개인정보 유출 피해 보상 #개인정보보호법 손해배상청구 #개인정보 유출 소송 절차 #법정손해배상 청구 방법
본 콘텐츠는 일반적인 법률 정보를 제공하기 위한 것으로, 구체적인 법률 자문이 아닙니다. 개별 사안에 대해서는 반드시 변호사와 상담하시기 바랍니다. ⓒ 2026 알법(albup.co.kr)