
"제 번호를 저한테 묻지도 않고 다른 사람에게 넘겼는데, 이거 개인정보보호법 위반 아닌가요?" 상담에서 자주 듣는 질문이다. 결론부터 말하면 그 주장은 대개 성립하지 않는다. 넘긴 사람이 잘못이 없어서가 아니라, 이 법이 의무를 지우는 상대가 따로 정해져 있기 때문이다. 그리고 곧바로 붙여야 할 말이 있다. 그렇다고 아무 책임이 없다는 뜻은 결코 아니다.
우리 사회는 개인정보 문제에 특히 예민하고, 그만큼 개인정보가 오간 모든 상황에 이 법이 적용된다는 오해도 넓게 퍼져 있다. 이 글은 개인정보 보호법이 누구를 겨냥한 법인지, 그리고 그 바깥에서 어떤 책임이 남는지를 차례로 살핀다.
법이 의무를 지우는 상대 - '개인정보처리자'란 누구인가
출발점은 정의 규정이다. 개인정보 보호법 제2조 제5호는 이 법의 의무를 지는 주체를 이렇게 정한다.
개인정보 보호법 제2조 제5호 "개인정보처리자"란 업무를 목적으로 개인정보파일을 운용하기 위하여 스스로 또는 다른 사람을 통하여 개인정보를 처리하는 공공기관, 법인, 단체 및 개인 등을 말한다.
이 정의는 두 개의 열쇠말로 나누어 읽어야 한다. 첫째, 업무를 목적으로 할 것. 사적인 관계에서 알게 된 정보를 전달하는 일은 업무 목적이 아니다. 둘째, 개인정보파일을 운용하기 위하여 할 것. 개인정보파일이란 개인정보를 쉽게 검색할 수 있도록 일정한 규칙에 따라 체계적으로 배열하거나 구성한 정보의 집합물이다(제2조 제4호). 회원 명부, 고객 데이터베이스, 인사 기록처럼 체계적으로 관리되는 형태를 전제한다.
여기서 오해하기 쉬운 대목이 있다. 정의에는 '개인'도 들어 있다. 그러니 법인만 해당하고 개인은 무조건 제외된다고 읽으면 틀린다. 개인사업자나 프리랜서도 업무를 목적으로 고객 정보를 관리하면 개인정보처리자다. 가르는 기준은 법인이냐 개인이냐가 아니라, 업무 목적으로 체계적으로 다루느냐다.
개인정보처리자로 인정되면 이 법의 촘촘한 의무가 따라온다. 이 법에서 '처리'는 수집과 저장만이 아니라 제공과 공개까지 폭넓게 포함하고(제2조 제2호), 제3자 제공은 정보주체의 동의를 받은 경우 등 법이 정한 근거가 있을 때에만 허용된다(제17조 제1항). 이를 어긴 제공이나 누설에는 형사처벌 규정까지 마련되어 있다. 뒤에서 다시 본다.
어디까지 해당하는가 - 이력서 속 연락처와 친구의 입은 다르다
구체적인 장면으로 옮기면 경계가 선명해진다. 채용 면접 과정에서 이력서로 받은 지원자의 연락처와 주소는 회사가 업무 절차에서 제공받아 관리하는 정보다. 회사는 개인정보처리자에 해당한다. PC방에 회원가입을 하면서 남긴 연락처도 마찬가지다. 사업자가 회원 관리를 위해 보유하는 정보이기 때문이다. 병원, 학원, 쇼핑몰, 통신사, 배달 플랫폼처럼 고객이나 회원의 정보를 업무로 다루는 곳은 모두 이 법의 적용을 받는다.
반대로 친구가 내 번호를 다른 지인에게 알려준 경우, 단체 대화방에서 지인들끼리 누군가의 연락처를 공유한 경우, 이웃이 내 주소를 다른 사람에게 말한 경우는 결이 다르다. 업무 목적이 아니고, 체계적으로 관리되는 개인정보파일에서 나온 정보도 아니다. 이런 순수한 사인 간의 전달은 제2조 제5호의 개인정보처리자에 해당하지 않아, 이 법이 예정한 규율 대상이 아닌 경우가 많다.
법 스스로도 사적 영역에서는 규율 강도를 낮춘다. 동창회, 동호회처럼 친목 도모를 위한 단체를 운영하기 위하여 개인정보를 처리하는 경우에는 수집·이용 동의에 관한 제15조, 개인정보 처리방침의 수립·공개에 관한 제30조, 개인정보 보호책임자 지정에 관한 제31조가 적용되지 않는다(제58조 제3항). 사적인 모임의 명부까지 사업자 수준으로 규율하지는 않겠다는 태도가 조문에 드러나 있는 셈이다.
다만 경계가 늘 또렷한 것은 아니다. 직장 동료가 회사 인사 자료에서 알게 된 연락처를 사적으로 다른 사람에게 넘긴 경우라면, 겉모습은 사인 간의 전달이어도 정보의 출처가 업무라는 점에서 다르게 볼 여지가 있다. 바로 다음 항에서 보는 조항 때문이다.
그렇다고 책임이 없다는 뜻은 아니다 - 이 글에서 가장 중요한 대목
여기까지만 읽으면 개인 사이에서는 남의 정보를 어떻게 다루어도 되는 것처럼 들릴 수 있다. 전혀 그렇지 않다. 두 갈래로 나누어 보아야 한다.
첫째, 개인정보 보호법 안에도 주체가 더 넓은 조항이 있다. 제59조는 금지행위의 주체를 '개인정보처리자'가 아니라 "개인정보를 처리하거나 처리하였던 자"로 정한다.
개인정보 보호법 제59조(금지행위) 개인정보를 처리하거나 처리하였던 자는 다음 각 호의 어느 하나에 해당하는 행위를 하여서는 아니 된다. 2. 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공하는 행위
대법원도 이 문언의 차이에 주목한다. 제59조 제2호의 의무주체인 '개인정보를 처리하거나 처리하였던 자'는 제2조 제5호의 '개인정보처리자'에 한정되지 않고, 업무상 알게 된 개인정보를 처리하거나 처리하였던 자를 포함한다고 판시했다(대법원 2016. 3. 10. 선고 2015도8766 판결). 스스로 개인정보파일을 운용하는 사업자가 아니어도, 예컨대 고용되어 고객 정보를 다루던 직원 개인도 이 조항의 적용을 받을 수 있다는 뜻이다. 이를 위반해 업무상 알게 된 개인정보를 누설하거나 권한 없이 제공하면 5년 이하의 징역 또는 5천만원 이하의 벌금에 처해질 수 있다(제71조). 앞서 본 경계 사례, 즉 인사 자료 속 연락처를 넘긴 동료를 단순한 사인 간 전달로만 볼 수 없는 이유가 여기에 있다.
둘째, 개인정보 보호법 밖의 책임은 그대로 남는다. 실무에서는 오히려 이쪽이 더 자주 쓰인다.
우선 민사 책임이다. 사생활의 비밀과 자유는 헌법 제17조가 선언하는 기본권이고, 이를 침해하는 행위는 민법 제750조의 불법행위로서 손해배상 책임을 낳을 수 있다. 개인정보 보호법이 적용되는 사안인지와 무관하게 성립할 수 있는 책임이다. 어떤 정보를, 어떤 맥락에서, 누구에게 알렸는지에 따라 위법성이 평가된다.
형사 책임도 정보의 내용과 전달 방식에 따라 붙을 수 있다. 연락처와 함께 명예를 훼손하는 말이나 모욕적 표현이 오갔다면 명예훼손죄, 모욕죄가 검토된다. 특히 눈여겨볼 것은 스토킹범죄의 처벌 등에 관한 법률이다. 상대방의 의사에 반하여 정당한 이유 없이 정보통신망을 이용해 상대방의 개인정보를 제3자에게 제공하거나 배포·게시하여 불안감이나 공포심을 일으키는 행위는 스토킹행위의 한 유형으로 명시되어 있고(제2조 제1호 바목), 이런 행위를 지속적·반복적으로 하면 스토킹범죄로 처벌된다. 정보통신망에 의하여 처리·보관·전송되는 타인의 정보를 훼손하거나 타인의 비밀을 침해·도용·누설하는 행위는 정보통신망법 제49조가 금지한다.
그래서 이 글의 결론은 한 문장으로 줄일 수 있다. 개인정보 보호법이 적용되지 않는다는 말은 그 법으로는 다툴 수 없다는 뜻이지, 아무 문제가 없다는 뜻이 아니다.
실무에서는 이 순서로 따진다 - 세 가지 질문
상담에서 실제로 확인하는 순서는 단순하다. 자기 사안을 이 순서에 대입해 보면 방향이 잡힌다.
① 정보를 넘긴 쪽이 누구인가. 회사, 가게, 병원 같은 사업 주체인가, 개인인가. ② 그 정보를 어떻게 알게 되었나. 업무 과정에서 취득했나, 사적으로 알던 정보인가. ③ 어떤 형태로 관리되던 정보인가. 회원 명부나 고객 자료처럼 체계적으로 관리되던 것인가.
사업 주체가 업무상 보유하던 정보를 동의 없이 넘긴 경우라면 개인정보 보호법 위반이 정면으로 문제 된다. 이때 갈 수 있는 길은 둘이고, 함께 갈 수 있다. 하나는 형사 고소다. 개인정보 보호법 위반은 형사처벌 규정을 둔 범죄이므로, 다른 사건과 마찬가지로 경찰에 고소하면 된다. 다른 하나는 행정 신고다. 개인정보보호위원회에 침해 사실을 신고할 수 있고(제62조), 접수와 상담은 한국인터넷진흥원이 운영하는 개인정보침해 신고센터(국번 없이 118)가 맡는다.
다만 위원회는 수사기관이 아니다. 조사를 거쳐 시정조치나 과징금 같은 행정 제재를 하고, 범죄혐의가 있다고 인정될 만한 상당한 이유가 있으면 관할 수사기관에 고발한다(제65조 제1항). 신고를 했다고 형사절차가 자동으로 시작되지 않고, 신고를 하지 않았다고 고소를 못 하는 것도 아니다.
순수한 사인 간의 전달이라면 민사 손해배상이 중심이 되고, 정보의 내용에 따라 형사 문제가 더해지는 구조다.
어느 길이든 증거가 먼저다. 누가, 언제, 누구에게, 무엇을 전달했는지가 남아 있어야 한다. 메시지 화면, 통화 기록, 정보를 전달받았다는 상대방의 진술이 대표적이다. 시간이 지날수록 확인은 어려워지므로, 다투기로 마음먹었다면 기록부터 확보해 두는 것이 좋다.
정리 - 화가 나는 것과 다툴 수 있는 것은 다르다
세 줄로 정리한다. ① 개인정보 보호법은 업무를 목적으로 개인정보를 다루는 자에게 의무를 지운다. ② 순수한 사인 간의 전달은 이 법이 예정한 규율 대상이 아닌 경우가 많다. ③ 그러나 그것이 면책을 뜻하지는 않는다. 법 안에는 제59조처럼 주체가 넓은 조항이 있고, 법 밖에는 민사·형사 책임이 그대로 남는다.
개인정보에 예민한 것 자체는 이상한 일이 아니다. 내 정보가 어디로 흘러가는지 마음을 쓰는 일은 정당한 감각이다. 다만 화가 나는 것과 법적으로 다툴 수 있는 것은 다르다. 그리고 다툴 수 있다면, 어느 법으로 다툴지를 정확히 고르는 데서 해결이 시작된다.
함께 읽으면 좋은 글
이 글은 네이버 블로그 「법률사무소 가양」에 2026. 8. 5. 게시한 글입니다. 원문 보기
- 임금체불 최대 징역 5년으로, 무엇이 달라졌나 - 근로기준법 개정과 반의사불벌 예외, 사업주 면책 기준 총정리2026. 10. 8.
- 통장 대여, 빌려만 줘도 처벌될까 - 전자금융거래법 접근매체와 대가 요건 총정리2026. 10. 2.
- 명절 연휴에 일하면 얼마를 더 받나, 추석 근무 수당 - 휴일근로 가산수당과 휴일대체, 통상임금 전원합의체 총정리2026. 9. 25.
- 추석 선물, 얼마까지 괜찮은가 - 청탁금지법의 금품 기준과 직무관련성2026. 9. 18.
- 부재중 전화도 스토킹이다 - 스토킹처벌법의 성립 요건과 잠정조치, 2023년 개정2026. 9. 7.



