D-11, 숫자보다 조건을 봐야 한다
개정 개인정보보호법은 2026년 9월 11일 시행됩니다. 가장 많이 회자된 숫자는 과징금 상한이 전체 매출액의 3%에서 10%로 오른다는 것입니다. 매출액 산정이 곤란한 경우 최대 50억원을 부과할 수 있는 조항도 신설됐습니다.
다만 정확히 알아 두실 것이 있습니다. 상향된 상한이 모든 위반에 적용되는 것이 아닙니다. 신설 조항이 정한 세 가지 경우에 적용되는 구조로 안내되고 있습니다.
- 재위반
- 고의·중과실에 의한 대규모 피해
- 시정조치 불이행
이 구분이 실무에서 중요한 이유는 분명합니다. 한 번의 사고보다, 사고 후의 대응과 반복 여부가 제재 수준을 가른다는 뜻이기 때문입니다. 세부 기준은 하위법령과 개인정보보호위원회 안내로 확인하셔야 합니다.
병의원은 왜 특히 걸리나
병의원이 다루는 정보는 건강정보 = 민감정보입니다. 일반 사업장과 같은 기준으로 볼 수 없습니다. 진료기록, 검사 결과, 상담 내용, 시술 전후 사진까지 모두 포함됩니다.
시행 전 마지막 주 점검표
- 수집 동의 양식 — 필수와 선택을 분리했는지, 마케팅 활용 동의를 진료 동의와 섞어 받고 있지 않은지 확인하세요.
- 시술 전후 사진 — 별도 동의 없이 촬영·보관·게시하고 있지 않은지 봅니다. 병원에서 가장 자주 문제가 되는 항목입니다.
- 접근 권한 — 퇴사자 계정이 살아 있지 않은지, 직원별 권한이 업무 범위와 맞는지 확인하고 접속기록을 남기고 있는지 보세요.
- 위탁 계약 — 예약 솔루션, 문자 발송 대행, 홈페이지 관리 업체와의 계약서에 개인정보 처리 위탁 조항과 관리·감독 근거가 있는지 확인합니다.
- 유출 대응 절차 — 누가·언제·어디에 신고·통지하는지 문서로 만들어 두세요. 시정조치 불이행이 가중 사유라는 점을 생각하면, 사고 이후의 절차가 곧 방어선입니다.
- 교육 기록 — 데스크·간호팀·상담실까지 교육하고 기록을 남기세요. 예방 노력의 증빙이 됩니다.
- 보호책임자(CPO) 지정 — 공식 지정 여부와 규모 기준 해당 여부를 확인하세요.
하나만 고른다면
열흘 안에 전부는 어렵다면 2번(사진 동의)과 3번(퇴사자 계정) 두 가지만 먼저 하세요. 병의원 현장에서 실제 사고가 가장 자주 나는 지점이고, 오늘 안에 확인할 수 있는 항목입니다.
본 글은 일반적인 정보 제공 목적이며 법률 자문이 아닙니다. 과징금 부과 기준과 적용 대상 등 세부 사항은 하위법령 및 개인정보보호위원회 안내로 확인하시고, 구체적 사안은 전문가와 상의하시기 바랍니다.