오픈채팅방 개인정보 유출 과태료 180만원…'완전 삭제' 미이행 시 제재
카카오톡 오픈채팅방을 통한 개인정보 유출 사고로 기업에 과태료 180만원이 부과됐다. 단순 대화방 나가기는 파기로 인정되지 않으며, 목적 달성 후 즉시 완전 파기가 필수다.
https://privacynews.kr/s/3b7e53cb
핵심 요약
- 카카오톡 오픈채팅방 통한 개인정보 유출 사고로 기업에 과태료 180만원 부과 - 대화방 단순 나가기는 개인정보 파기로 인정되지 않아 제재 대상 - AI 기술 및 스마트안경 등 신기술 환경에서의 개인정보 보안 이슈 대두주요 내용
2026년 개인정보보호 분야에서 주목할 만한 제재 사례가 공개됐다. 한 기업이 카카오톡 오픈채팅방을 업무용으로 활용하면서 발생한 개인정보 유출 사고로 과태료 180만원을 부과받은 것이다. 이번 사례에서 핵심 쟁점은 '개인정보의 완전한 파기'가 무엇인지에 대한 명확한 기준이 제시됐다는 점이다.
개인정보보호위원회는 이번 사안에서 단순히 오픈채팅방에서 나가는 행위만으로는 개인정보 파기 의무를 이행했다고 볼 수 없다고 판단했다. 채팅방을 나가더라도 서버에 대화 내용이 남아있거나, 다른 참여자의 기기에 개인정보가 보관되어 있다면 완전한 파기로 인정될 수 없기 때문이다. 특히 업무 목적으로 수집한 개인정보는 해당 목적이 달성되는 즉시 지체 없이 파기해야 한다는 원칙이 재확인됐다.
이번 사례는 메신저 기반 업무 환경이 일상화된 현실에서 기업들이 간과하기 쉬운 위험을 명확히 보여준다. 특히 오픈채팅방은 익명성과 편의성으로 널리 사용되지만, 개인정보보호법상 개인정보처리자의 책임은 동일하게 적용된다. 단체 채팅방에서 고객정보, 직원정보 등을 공유하는 관행이 있다면 즉시 점검이 필요하다.
한편, 개인정보보호 분야에서는 AI 기술과 스마트안경 등 신기술 도입에 따른 보안 이슈도 활발히 논의되고 있다. 네이버를 비롯한 주요 플랫폼 기업들의 AI 서비스 확대와 함께, 생성형 AI의 학습 데이터 처리, 스마트안경의 무단 촬영 및 실시간 정보 수집 등이 새로운 개인정보 침해 위험 요소로 부상하고 있다.
전문가 시각
ISMS-P 심사 현장에서 가장 빈번하게 발견되는 부적합 사항 중 하나가 바로 '불완전한 개인정보 파기'다. 이번 사례는 단순히 접근을 차단하거나 본인이 확인할 수 없게 하는 것만으로는 법적 파기 의무를 이행했다고 볼 수 없음을 명확히 했다. 실무적으로 메신저를 통한 업무 처리 시에는 ①개인정보 포함 여부 사전 점검 ②임시 사용 후 즉시 대화내용 삭제 ③관리자 권한으로 전체 대화방 삭제 확인 등의 프로세스가 필수적으로 수립되어야 한다.
특히 2026년 현재 AI 서비스와 웨어러블 기기의 확산으로 개인정보 처리 환경이 급격히 복잡해지고 있다. 스마트안경의 경우 사용자가 인지하지 못하는 사이 타인의 생체정보나 민감정보가 수집될 수 있어, 기업은 신기술 도입 전 개인정보 영향평가를 철저히 수행해야 한다. 과태료 180만원은 소액으로 보일 수 있으나, 이는 정보주체 권리 침해에 따른 민사상 손해배상, 기업 신뢰도 하락 등 2차 피해로 이어질 수 있다는 점을 명심해야 한다.
ISMS-P 심사원 체크포인트
1. 개인정보 파기(2.7.3)
- 보유기간 경과 또는 처리목적 달성 시 복구·재생 불가능한 방법으로 파기해야 함
- 전자적 파일: 로우레벨 포맷, 데이터 덮어쓰기, 물리적 파괴 등 기술적 조치 필수
- 심사 시 점검사항: 파기 절차서, 파기 대상 선정 기준, 파기 이행 증적(로그, 파기관리대장), 위탁 파기 시 파기증명서 확보 여부
- 관련 법조항: 개인정보보호법 제21조(개인정보의 파기), 시행령 제16조(개인정보의 파기방법)
2. 개인정보 전송 시 보호조치(2.5.5)
- 메신저 등 공개된 채널을 통한 개인정보 전송 시 암호화 등 안전성 확보조치 필수
- 심사 시 점검사항: 업무용 메신저 사용 정책, 개인정보 전송 시 승인 절차, 전송 후 삭제 이행 여부, 임직원 교육 실시 기록
- 관련 법조항: 개인정보보호법 제29조(안전조치의무), 개인정보의 안전성 확보조치 기준 제7조
3. 개인정보 보유 및 파기 관리(2.7.1)
- 개인정보 보유기간을 정책으로 수립하고 주기적으로 파기 대상 식별·조치
- 심사 시 점검사항: 개인정보 처리방침 내 보유기간 명시, 보유기간 경과 정보 자동 탐지 시스템, 임시 수집 정보에 대한 즉시 파기 프로세스
CPPG·ISMS-P 연계 포인트
개인정보 파기 의무의 적용 범위
개인정보보호법 제21조에 따라 개인정보처리자는 보유기간 경과, 처리목적 달성 등 개인정보가 불필요하게 되었을 때는 지체 없이 파기해야 한다. '지체 없이'는 법적으로 즉시성을 의미하며, 기술적으로 파기가 가능한 시점에서 지연 없이 조치해야 한다. 단순 삭제가 아닌 복구 불가능한 방법(전자파일은 로우레벨 포맷 등, 종이문서는 파쇄 등)을 사용해야 하며, 이는 CPPG 시험의 핵심 출제 영역이다.
안전성 확보조치 의무의 실질적 이행
개인정보보호법 제29조는 개인정보의 안전한 관리를 위해 기술적·관리적·물리적 조치를 취하도록 규정한다. 메신저를 통한 개인정보 전송은 '정보통신망을 통한 전송 시 암호화' 조치 대상이며, 업무 종료 후 미파기는 '접근권한 관리' 및 '개인정보 보유기간 준수' 위반에 해당한다. ISMS-P 인증심사에서는 이러한 기술적 조치의 실제 구현 여부를 로그, 정책문서, 시스템 설정 등을 통해 다각도로 검증한다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

