개인정보 유출 ‘가능성’ 통지 받았다면: 9월 11일부터 72시간 기준, 확정 유출과는 다릅니다

회사나 공공기관에서 ‘개인정보 유출 가능성이 있다’는 안내를 받았다면 문구부터 구분해서 봐야 합니다. 2026년 9월 11일부터는 실제 유출이 최종 확인되기 전이라도 법에서 정한 정황이 확인되면 정보주체에게 먼저 알리는 ‘유출 가능성 통지’ 제도가 시행되고 있습니다.

따라서 ‘가능성’ 통지를 받았다는 사실만으로 내 정보가 이미 외부에 넘어갔다고 확정할 수는 없습니다. 반대로 조사 중이라는 이유로 무시할 안내도 아닙니다. 어떤 정보가 영향을 받을 수 있는지, 언제 어떤 정황이 있었는지, 이후 확정 여부를 어떻게 다시 알릴지를 확인해 두는 게 먼저입니다.

‘가능성’ 통지는 아무 보안사고에나 보내는 안내가 아닙니다

개정 시행령은 유출 가능성 통지 대상을 두 가지 상황으로 구체화했습니다. 첫째, 개인정보처리시스템이나 개인정보를 다루는 기기에 불법적인 접근이 발생해 유출이 의심되지만 어느 정보주체의 정보인지 특정하기 어려운 경우입니다.

둘째, 일부 개인정보가 제3자에게 거래되는 등 실제 유출 사실이 확인됐고, 같은 사고로 다른 정보주체의 개인정보도 유출됐을 수 있다고 인정되는 경우입니다. 단순 점검 공지나 막연한 보안 경고와 법상 ‘유출 가능성 통지’를 같은 것으로 보면 안 되는 이유가 이 기준에 있습니다.

72시간 안에 먼저 알리고, 결론이 바뀌면 다시 알립니다

위 상황을 알게 된 때부터 원칙적으로 72시간 이내에 서면 등의 방법으로 통지해야 합니다. 천재지변이나 그 밖의 부득이한 사유로 기한을 지키기 어려운 경우에는 사유가 해소된 뒤 즉시 알리도록 예외가 정해져 있습니다.

조사 과정에서 실제 유출이 확인되면 ‘가능성’ 통지 대신 확정 유출 통지 절차로 넘어갑니다. 이미 가능성 통지를 보낸 뒤 조사 결과 실제 유출이 아니었다고 확인되면 그 사실도 즉시 정보주체에게 알려야 합니다.

연락처를 알 수 없는 등 정당한 사유가 있으면 직접 통지 대신 사업자 홈페이지 등에 30일 이상 게시하는 방식으로 갈음할 수 있습니다. 그래서 문자나 이메일을 받지 않았더라도 사고가 알려진 서비스라면 공식 공지 페이지를 함께 확인할 필요가 있습니다.

개인정보 유출 가능성을 인지한 뒤 72시간 이내 통지하고, 실제 유출이 확인되면 확정 통지로 이어지며 유출이 아니라고 확인되면 그 사실을 다시 알리는 절차를 보여주는 흐름도

통지서에서는 네 부분을 먼저 찾으면 됩니다

유출 가능성 통지에는 무엇이 의심되는지와 정보주체가 지금 무엇을 해야 하는지가 함께 들어가야 합니다. 길게 적힌 안내문이라면 아래 순서로 보면 핵심을 빨리 찾을 수 있습니다.

  • 유출 가능성이 있는 개인정보 항목: 이름·연락처처럼 어떤 정보가 대상인지 확인합니다.
  • 의심되거나 인정되는 시점과 경위: 언제 어떤 사고 정황이 있었는지 봅니다.
  • 피해를 줄이기 위해 정보주체가 할 수 있는 방법, 개인정보처리자의 대응조치와 피해구제 절차, 신고 등을 접수할 담당부서와 연락처를 확인합니다.
  • 실제 유출 여부가 확정되면 추가 통지를 하겠다는 내용이 있는지 확인합니다.

실제 유출이 확정된 뒤 보내는 통지는 구제 정보가 더 구체적입니다. 개인정보보호위원회는 9월 11일 시행 개정사항에서 유출통지 항목에 분쟁조정 신청 방법과 손해배상 청구 방법도 추가됐다고 안내했습니다. 처음 받은 ‘가능성’ 안내와 이후 확정 통지의 내용을 따로 보관하면 조사 진행 상황을 비교하기 쉽습니다.

문자 링크보다 발신 주체와 공식 공지를 먼저 대조하세요

통지가 왔을 때는 메시지 안 링크부터 누르기보다 서비스의 공식 앱이나 홈페이지를 직접 열어 같은 공지가 있는지 확인하는 편이 안전합니다. 안내문에 적힌 고객센터 번호도 공식 홈페이지의 연락처와 일치하는지 대조하면 피싱 메시지와 구분하기 쉽습니다.

그다음 통지에 적힌 ‘영향 가능 개인정보 항목’에 맞춰 대응하면 됩니다. 로그인 정보가 포함됐다고 적혀 있고 같은 비밀번호를 다른 서비스에서도 썼다면 해당 서비스와 동일 비밀번호를 쓰는 계정부터 바꾸는 식입니다. 금융정보가 대상이라고 명시됐다면 해당 금융회사나 카드사의 공식 채널에서 필요한 조치를 확인합니다.

가능성 통지 단계에서는 아직 조사 결과가 바뀔 수 있으므로 안내문과 공식 공지의 날짜를 남겨 두는 편이 좋습니다. 이후 ‘실제 유출 확인’ 또는 ‘유출되지 않음 확인’ 통지가 왔을 때 앞선 내용과 연결해서 판단할 수 있습니다.

피해구제는 118과 분쟁조정의 역할이 다릅니다

개인정보 포털은 개인정보 침해 조사·처분 요청이나 해킹·피싱 신고 창구로 한국인터넷진흥원(KISA) 118을 안내합니다. 사업자의 조치만으로 해결되지 않았거나 침해로 인한 손해배상, 침해행위 중지, 원상회복, 재발방지 조치 등을 원한다면 개인정보 분쟁조정 절차를 이용할 수 있습니다.

통지서를 받았다는 이유만으로 곧바로 손해가 인정되는 것은 아닙니다. 어떤 정보가 실제로 유출됐는지, 사업자가 어떤 조치를 했는지, 본인에게 어떤 피해가 발생했는지를 구분해 자료를 남겨 두는 것이 이후 신고나 분쟁조정에서 기준이 됩니다.

처음 안내가 ‘유출 가능성’이었다면 확정 여부를 알려 주는 후속 공지까지 확인하고, 실제 피해나 사업자의 대응 문제까지 생겼다면 그때 118 신고와 분쟁조정 중 목적에 맞는 경로를 선택하면 됩니다.

관심 주제의 주간 소식

새 글과 수정 소식은 주 1회 이하. 이메일 확인 후 구독 시작, 메일의 링크에서 구독 해제.

관심 주제 · 최대 5개

이메일은 구독 확인과 소식 전송에만 사용. 미확인 주소는 24시간 후 정리. 구독 해제 시 새 발송 중단과 이메일 삭제. 이미 전송 중인 메일은 취소 불가. 개인정보 안내