-시민단체-KT 충돌로 드러난 ‘관련 매출’ 논쟁, 규제 철학의 핵심 쟁점 부상
-GDPR과 대비되는 한국형 제재의 한계와 글로벌 규제 강도와의 격차 주목
-빅테크·통신·금융 산업 전반의 리스크 관리·보안 전략 재편할 중대한 기준점될 것
개인정보보호위원회가 과징금을 산정할 때 KT 전체 이동통신 매출과 유출 사고가 발생한 펨토셀 서비스 매출로 볼지를 두고 법적 논쟁이 이어지고 있다. 이 쟁점은 향후 유사 사건의 과징금 산정방식에 영향을 미칠 전망이다.
개인정보위는 불법 펨토셀 해킹 사고와 관련해 KT의 이동통신(5G·LTE) 전체 매출을 ‘관련 매출’로 판단해 과징금 기준으로 판단하고 과징금을 부과했다. 이번 의결을 두고 KT가 행정소송을 검토하며 시민단체와 대립하는 가운데 향후 개인정보 보호법의 규제 방향과 빅테크 기업의 책임 범위를 결정할 중대한 분기점이 될 것으로 전망된다.
◇KT 과징금, ‘전체 매출’ 아닌 ‘관련 서비스 매출’ 기준 첫 적용
개인정보 보호법(법률 제20897호)은 보안사고로 인한 중대한 위반에 대해 ‘위반 행위와 관련된 매출’을 기준으로 과징금을 부과하도록 규정(제64조의2 제2항)하고 있다. 시민단체 등은 이를 근거로 KT의 이동통신 전체 매출을 과징금 산정 기준으로 적용해야 한다고 주장하고 있다.
반면, KT는 해킹된 ‘펨토셀’ 서비스는 전체 사업 중 극히 일부이며, 개인정보 유출도 KT 전체 사업 중 극히 일부의 서비스 범위 안에서만 발생했다는 근거를 들며, 전체 이동통신 매출을 기준으로 하는 것은 과도한 제재라고 반박한다.
개인정보위는 KT의 사고와 직접 관련된 ‘펨토셀’ 매출만이 아닌 ‘5G·LTE 이동통신서비스 매출’을 기준으로 과징금 539억 7900만원을 의결했다. 이는 시민단체 등이 주장한 ‘전체 이동통신 매출’ 기준도 아닌, KT가 주장한 ‘팸토셀’ 매출 기준도 아닌, 중간 수준이다.
이번 결정은 개인정보위가 ‘기업 전체 매출’이 아니라 사고와 직접 관련된 서비스 매출(5G·LTE)만을 과징금 산정 기준으로 적용한 사례다. 대형 플랫폼·통신·금융 기업에서 부분적 서비스에서 사고가 발생하더라도 기업 전체 매출을 기준으로 과징금이 크게 부과되는 방향으로 규제가 강화되었다기는 어렵다.
오히려 이번 결정은 한국의 과징금 체계가 유럽연합(EU) 일반개인정보보호법(GDPR)처럼 기업 전체 매출을 광범위하게 적용하는 강력한 제재 모델과는 다른 시각으로 해석된다.
대기업들은 주력 사업을 중심으로 세분된 여러 분야를 통해 수익구조를 다변화하고 있다.
철강회사 포스코그룹은 리튬·양극재·희토류·LNG·신재생에너지 등 자원·에너지 분야로 사업을 확장하고 있으며, 전자·반도체 기업 삼성전자는 텔레메틱스·차량용 전자장비 등 자동차 전장 사업을 확장하고 있다. 가전 기업 LG전자도 캐나다 자동차 부품 전문기업과 합작해 자동차 전장 사업에 뛰어들고 있다.
이에 기업의 수익구조 다변화와 부문별 독립 운영 사례를 볼 때, 전체 사업 매출을 기준으로 한 과징금은 기업의 부담 증가와 함께 책임 범위에 대한 논란도 더욱 커질 것이다. 다만 이번 ‘관련 매출로 인한 과징금’은 하나의 결과일 뿐 확대 해석할 필요가 없다는 의견도 있다.
◇KT 과징금 산정에 개인정보위–KT 갈등, 행정소송으로 비화되나
과징금을 놓고 일어난 개인정보위와 공기업 KT 간 날카로운 신경전은 결국 KT의 행정소송으로 넘어가게 될 전망이다. 개인정보위는 개인정보 보호법이 규정한 ‘위반 행위와 관련된 매출’을 근거로 KT의 이동통신 전체 매출을 과징금 산정 기준에 포함해야 한다고 주장한다. 하지만, KT는 사고가 특정 서비스 범위에서만 발생한 만큼 전체 매출 적용은 과도한 제재라는 의견이다.
KT 측은 먼저 과징금 산정 기준이 ‘과하게 넓다’고 주장했다. KT측은 ‘펨토셀은 전체 이동통신 서비스 중 극히 일부이며, 사고는 펨토셀 장비에서만 발생한 만큼 펨토셀 서비스 매출만을 관련 매출로 봐야 한다’고 주장한다. 이에 ‘5G·LTE 이동통신서비스 매출’에 근거한 개인정보위 의결은 과도하다는 것이다.
KT 전체 매출 중에서 펨토셀 관련 매출은 미미한데 반해, 5G·LTE 이동통신 매출은 핵심 사업군으로 매출이 커서 기준이 바뀌면 과징금 규모도 달라지게 된다. 개인정보위의 보안사고에 따른 과징금 체계는 단순한 처벌을 넘어 기업의 책임 범위와 규제의 실효성을 결정하는 핵심 장치인 만큼 그 범위 설정은 아주 중요하다.
개인정보위는 최근 대규모 유출 사고의 반복, 기업의 안전조치 미흡, 조사 방해 행위 증가 등을 이유로 과징금 기준을 강화하는 추세를 보여 왔다. 이는 유럽연합 GDPR의 과징금 부과 흐름과 맞닿아 있다. 개인정보위의 이번 KT 사건 결정은 ‘서비스 단위 매출’에 국한되지만 향후 비슷한 사건이 발생할 경우 같은 패턴을 따를지에 대해 현재로선 알 수 없다.
다만 이번 의결에 한정해 볼 때 글로벌 시장에서 개인정보 규제가 점차 강화 흐름 속에서 개인정보위가 기업의 개인정보 보호 책임에 대한 경중을 어떻게 인식하는지를 갈음할 수 있다.
◇KT 과징금발 ‘관련 매출’...해석 충돌이 핵심 쟁점으로
정부와 기업 간 과징금 산정 기준을 둘러싼 갈등이 법원으로 넘어가면서 개인정보 보호법이 규정한 ‘관련 매출’의 해석이 다시 핵심 쟁점으로 부상했다.
개인정보위는 KT의 펨토셀 서비스가 통신사업의 일부인 만큼 기업 전체 매출을 기준으로 과징금을 산정해야 한다고 주장한 반면, KT는 사고가 발생한 특정 사업부문의 매출만을 기준으로 삼아야 한다며 ‘핵심 서비스 매출’만을 관련 매출로 보는 것이 타당하다고 맞선다.
이는 단순한 계산 방식의 차이를 넘어, 개인정보위가 앞으로 어떤 규제 철학을 채택할 것인지, 그리고 기업 책임 범위를 어디까지 확장할 것인지에 직결되는 문제로 평가된다.
최근 대형 플랫폼·통신·금융 기업에서 반복되는 개인정보 유출 사고와 안전조치 미흡이 지적되는 가운데, 개인정보위가 제재 기준을 강화하는 흐름 속에서 이번 판결은 규제 체계의 방향성을 가르는 분수령이 될 전망이다.
국제적으로는 GDPR을 중심으로 ‘기업 전체 매출 기반의 강력한 제재’가 규제 표준이 되고 있다. EU는 전 세계 매출의 최대 4% 또는 2000만 유로 중 더 큰 금액을 부과하는 구조를 통해 기업 규모가 클수록 책임도 커져야 한다는 철학을 구현하고 있다.
미국도 주별 규제 체계임에도 최근 빅테크 기업에 수십억 달러 규모의 벌금 부과 사례가 늘며 실효성 강화 흐름이 뚜렷하고, 일본도 개인정보 보호법 개정을 통해 과징금 상한을 높이고 기업의 안전조치 의무를 강화하는 방향으로 제도를 정비 중이다.
이러한 국제적 흐름과 비교할 때 한국의 제재 수준은 상대적으로 낮다는 지적이 꾸준히 제기돼 왔다. 특히 국내 판결이 제한적 책임 구조를 선택하는 경향이 있다는 점에서 규제 철학의 일관성과 실효성에 대한 논쟁이 심화되고 있다.
한국의 개인정보 보호 체계는 글로벌 규제 환경 속에서 어떤 위치를 차지할 것인지, 그리고 기업 책임을 어디까지 확장할 것인지라는 근본적 질문에 직면해 있다. 반복되는 대규모 유출 사고와 동일 기업에서조차 해킹·유출이 연례행사처럼 이어지는 상황에서, 과징금의 억지력 약화와 책임 범위 축소에 대한 우려는 더욱 커지고 있다.
이번 KT 사례는 단순한 기업-정부 간 분쟁을 넘어, 한국이 국제적 규제 기준과 국내 산업 현실 사이에서 어떤 균형점을 찾을지 시험하는 중요한 계기가 될 것으로 보인다. 법원의 판단은 향후 개인정보위의 제재 철학뿐 아니라 국내 대형 기업의 보안 투자 수준, 책임 구조, 규제 강도 전반에 직접적인 영향을 미칠 수밖에 없어, 결국 ‘관련 매출’을 어떻게 해석할 것인지에 대한 이번 판결은 한국 개인정보 보호 체계의 미래를 가늠하는 결정적 기준이 될 전망이다.
◇대형 플랫폼·통신·금융사, 개인정보 과징금 체계 변화 직격탄 우려
KT 개인정보 유출 사건을 둘러싼 과징금 산정 논란은 국내 빅테크·통신·금융 산업 전반의 리스크 구조를 재편할 중대한 변곡점으로 평가된다. 개인정보위가 KT 전체 이동통신 매출을 기준으로 과징금을 산정한다면, 이러한 기준이 제도적으로 확정될 경우 기업의 법적 리스크는 급격히 증가하게 된다.
특히 대형 플랫폼·통신·금융 기업은 방대한 데이터와 서비스 구조가 유기적으로 연결되어 있는 만큼 사고 발생 시 전체 매출 기준이 적용될 경우 수천억 원대 과징금이 현실화될 가능성이 있다. 이러한 기업의 환경 변화는 데이터 관리 전략과 보안 투자 방향에도 직접적인 영향을 미칠 전망이다.
이번 KT 사례는 단일 기업의 과징금 논란을 넘어, 한국 기업들이 앞으로 어떤 방식으로 개인정보 보호 책임을 재정의하고, 산업적 리스크를 관리해야 하는 지에 대한 중요한 기준점을 제시한 사건으로 받아 들여지고 있다.
◇개인정보 유출 사고 제재, 한국 빅테크 규제 미래 결정할 것
보안업계의 H 전문가는 이번 사안을 "KT처럼 사업부가 세분된 기업에 회사 전체 매출을 기준으로 과징금을 부과하는 방식은 구조적으로 맞지 않는다"고 지적했다.
이 전문가는 "KT가 각 부문에서 사실상 독립적 권한을 가진 만큼, 책임도 부문별로 부과하는 것이 타당하다. 다만, 법적 현실은 다르다. 공공기관은 사업부별 매출·예산을 명확히 구분하기 어려워 과징금 산정 시 회사 전체 매출이 기준이 될 수밖에 없다"고 말했다.
이어 "처벌은 부문별로 이뤄지지만, 과징금은 전체 매출로 계산되는 구조적 모순”이 발생한다고 덧붙였다. 과징금 규모가 과도하다는 시각에 대해서는 KT에 원죄가 있음을 단언했다.
그는 "지난 2014년 KAIST 연구팀이 펨토셀 취약점을 KT에 직접 알렸지만, 당시 KT가 개선 제안을 거부한 것이 결국 이번 사태로 이어졌다"며 "보안 투자가 매출로 직결되지 않는 기업 구조적 한계"를 문제로 지적했다. ‘보안은 보험과 같아 사고가 나야 움직인다’는 말처럼, 경영진의 예산 투입 결정이 늦어지는 현실을 꼬집은 것이다.
이 전문가는 "과징금 논란보다 중요한 것은 KT 내부 보안 의식 개선"이라고 꼬집었다. 그러면서 "만약 법원이 540억원 과징금을 실제로 인정한다면, 통신사들이 보안을 소홀히 할 수 없는 강력한 판례가 될 것"이라고 말했다.
그러면서 "해킹 기술이 AI 기반으로 고도화된 만큼 인력 중심 관제는 더는 유효하지 않다"며, “AI를 막을 수 있는 AI가 필요하다. KT가 보안 로드맵을 근본적으로 재정비하지 않으면 같은 사고가 반복될 것"이라고 경고했다.
KT가 소송을 통해 과징금 확정을 3~5년 뒤로 미루려 할 가능성에 대해서도 언급했다. 그는 "임원들이 임기 내 사고만 없으면 된다는 조직 문화가 작용할 수 있다"며 “KT가 지금 집중해야 할 것은 과징금 논쟁이 아닌, AI 시대의 새로운 보안 위협에 대응할 체계 구축”이라고 강조했다.







