[김지윤의 골든피그] 내 개인정보 털렸는데…돈 안 잃어도 보상받을 수 있을까

  • 금전피해 없어도 배상 청구…유출만으로 자동 인정은 안 돼

  • 유출정보 종류·확산 가능성 등 정신적 손해 판단

  • 보이스피싱 등 2차 피해는 정보유출과 인과관계 입증 필요

그림챗GPT
[그림=챗GPT]

하루가 멀다 하고 개인정보 유출 소식이 들린다. 당장 통장에서 돈이 빠져나간 것은 아니지만 내 이름과 전화번호, 소득·대출정보가 어디에서 어떻게 쓰일지 모른다는 불안감은 커지고 있다. 그렇다면 실제 돈을 잃지 않았어도 이런 불안감만으로 보상받을 수 있을까.

결론부터 말하면 실제 금전 피해가 없어도 손해배상을 청구할 수 있지만, 개인정보 유출 사실만으로 배상이 자동 인정되는 것은 아니다. 개인정보보호법 제39조의2는 개인정보가 유출된 경우 피해자가 구체적인 손해액을 입증하지 않고도 300만원 이하의 법정손해배상을 청구할 수 있도록 하고 있다. 배상 여부와 금액은 유출된 정보의 성격과 피해 정도 등을 종합적으로 따져 결정된다.

실제 개인정보 유출 사고를 둘러싼 법원의 배상 판단도 엇갈렸다. 지난해 12월 대법원이 해피캠퍼스 해킹 사건 피해자의 손해배상 청구를 받아들이지 않은 사례가 대표적이다. 온라인 지식거래사이트 해피캠퍼스에서는 2021년 해킹으로 회원 40만3298명의 이메일 주소와 암호화된 비밀번호가 유출됐다. 피해 회원 중 한 명은 스팸메일이나 보이스피싱 등에 노출될 우려로 정신적 피해를 입었다며 30만원의 손해배상을 청구했다.

이에 대해 대법원은 피해자가 개인정보 유출에 따른 구체적인 손해액까지 직접 입증할 필요는 없다고 봤다. 하지만 유출된 정보의 종류와 성격, 제3자의 열람 여부와 추가 확산 가능성 등을 고려할 때 배상할 만한 정신적 손해가 발생했다고 보기는 어렵다고 판단했다. 손해가 발생하지 않은 것이 분명한 경우까지 법정손해배상 책임을 물을 수는 없다는 취지다.

반면 KB국민카드 개인정보 유출 사건에서는 배상 책임이 인정됐다. 대법원은 2019년 KB국민카드와 신용정보업체가 고객 584명에게 1인당 10만원을 지급하라는 원심 판결을 확정했다. 당시 유출된 정보에는 이름과 주민등록번호, 주소, 전화번호, 직장정보 등이 포함됐다. 법원은 개인을 식별할 수 있는 정보가 유출된 데다 제3자가 이를 열람하거나 추가로 확산될 가능성이 크다는 점에서 정신적 손해가 발생했다고 판단했다.

결국 두 판결을 가른 것은 개인정보가 유출됐다는 사실 자체보다 어떤 정보가 유출됐고, 해당 정보가 외부에 노출돼 추가 피해로 이어질 가능성이 얼마나 컸는지였다.

이번 금융권 연쇄 해킹으로 인한 정보 유출 사태도 마찬가지다. 은행들은 이번 정보 유출로 고객에게 손해가 발생할 경우 전액 보상하겠다고 밝혔지만, 실제 배상 여부는 유출된 정보의 종류와 노출 범위, 피해 발생 여부 등에 따라 달라질 수 있다.

보이스피싱 등 2차 피해가 발생하더라도 유출 사고와 피해 사이의 인과관계를 확인해야 한다. 유출 통지와 사기범의 통화·문자 내용, 거래 내역 등을 증거로 활용할 수 있다. 다만 유출된 정보가 범죄에 이용됐는지 소비자가 확인하고 입증하는 데는 어려움이 있을 수 있다. 사고 발생 이후 금융회사가 추가 피해를 막기 위해 얼마나 신속하고 충분한 조치를 취했는지도 배상 책임을 판단하는 요소가 될 수 있다.

배상 여부와 별개로 소비자는 추가 피해를 막기 위한 예방 조치를 취할 필요가 있다. 금융당국은 명의도용에 따른 대출과 계좌 개설 피해를 막기 위해 ‘금융거래 안심차단서비스’ 가입과 ‘개인정보노출자 사고예방시스템’ 등록을 권고하고 있다. 또 출처가 불분명한 문자에 포함된 인터넷주소(URL)는 클릭하지 말고 즉시 삭제할 것을 강조하고 있다. 개인정보 유출 여부도 해당 금융회사의 공식 홈페이지나 앱, 고객센터 대표번호를 통해 직접 확인하는 것이 안전하다.

©'5개국어 글로벌 경제신문' 아주경제. 무단전재·재배포 금지

컴패션_PC
댓글0
0 / 300

댓글을 삭제 하시겠습니까?

닫기

로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?

닫기

이미 참여하셨습니다.

닫기