[기고]AX 시대 변화와 개인정보보호법·정보통신망법 개정에 우리는 준비됐는가

1 day ago 11

2026년 가을, '데이터 3법'으로 불리는 큰 축인 개인정보보호법과 정보통신망법 두 법이 3주 간격으로 바뀌었다. 9월 11일 개정된 개인정보보호법이 시행됐고, 10월 1일 개정 정보통신망법이 뒤를 이어 시행된다. 개인정보보호법 18개 조문, 정보통신망법 25개 조문 등 조문 단위로만 43개가 신설·개정된다. 개정에는 지난해 주요 통신사와 금융사, 플랫폼 사업자에서 대규모 유출 사고가 연이어 터지면서 이용자 피해가 계속된 것이 계기가 됐다. 여기에 인공지능 전환(AX) 시대로 들어서면서 개인정보와 정보보호가 가지는 무게가 한층 커졌다. 개인정보보호법에서 무엇이 바뀌었나? 첫째, 개인정보의 최종 책임이 달라졌다. 사업주 또는 대표자가 개인정보의 안전한 처리와 정보 주체의 권리 보호에 대한 최종 책임자라고 법에 적혔다. 전문 인력과 충분한 예산을 지원하는 등 총괄적인 관리 조치를 실효성 있게 해야 한다(개보법 제30조의3 신설). 또한, 일정 규모 이상 처리자는 개인정보보호책임자(CPO)를 지정하거나 바꾸거나 해제할 때 이사회 의결을 거치고 보호위원회에 신고해야 한다(제31조 제3항). CPO의 법정 업무에는 전문 인력 관리와 예산 확보, 대표자와 이사회에 개인정보 보호 현황과 주요 사항을 보고하는 일이 더해졌다(제31조 제4항 제2호·제3호). 그래서 앞으로 “보고받지 못 했다”는 항변은 통하지 않게 됐다. 주요 대상자는 연간 매출액 등이 1800억원을 넘으면서 민감정보나 고유식별정보를 5만명 이상 또는 개인정보를 100만명 이상 처리하는 곳이다. 여기에 재학생 2만명 이상인 대학, 상급종합병원, 공공시스템운영기관이 들어간다. 대학과 병원이 들어간다는 점도 유의해야 한다. CPO 자격과 지정 구분도 반드시 확인해야 할 요건인데, 이 규정은 2027년 1월 1일부터 적용된다. 다만, 시행 전에 이미 CPO를 지정한 곳은 시행일부터 6개월 안에 신고해야 한다. 둘째, 유출에 대한 통지 의미가 넓어졌다. 종전에는 분실·도난·유출만 '유출 등'으로 줄여 썼고, 그것도 통지 조항 안에서만 쓰는 말이었다. 개정법은 위조·변조·훼손까지 포함한 '유출 등'을 법 전체의 정의어로 끌어올렸다(개보법 제23조 제2항). 그 결과 랜섬웨어로 인한 데이터 훼손이나 무단 변조도 통지·신고 의무를 발생시키고, 과징금 사유에도 들어간다. 통지 항목도 늘었다. 손해배상과 법정손해배상 청구, 분쟁조정 등 정보 주체의 법적 권리와 그 행사 방법...

Read Entire Article