개인정보·데이터

KT 펨토셀 유출 과징금 심의: 매출 3% 상한 2천억 원, 쿠팡·SKT 판례와 비교한 감경 요건 분석

2026-07-30 · 5분 읽기 · MeshLaw 뉴스룸

씨앗 뉴스: "[전국]KT 과징금 얼마나...오늘 '개인정보유출' 제재 심의" (YTN) · 원문 검색 아래는 위 이슈에 대한 실제 보도 2건에서 검증한 사실을 근거로 AI가 작성한 오리지널 해설입니다(원문 번역·복제 아님). 출처는 글 하단 참고.

개인정보보호위원회가 오는 29일 KT의 펨토셀 유출 사건 제재 처분안을 심의하며, 최대 2천억 원 규모 과징금 부과 여부가 주목받고 있다. 쿠팡과 SK텔레콤 사례와 비교할 때 KT가 부실 관리 정황을 어떻게 변론하느냐에 따라 과징금 산정 기준과 감경 요건이 판가름날 전망이다.

왜 지금: KT 제재 처분안 심의의 의미와 시점

개인정보보호위원회는 2026년 7월 29일 전체회의를 열어 KT의 제재 처분안을 최종 심의한다. 이는 단순한 의견 수렴을 넘어 확정적 제재로 이어지는 결정적 단계다. 특히 KT가 재작년 악성코드 감염 사실을 인지하고도 숨기고 소형 기지국을 부실하게 관리한 정황이 드러나면서, 심의 과정에서의 부정적 영향이 우려된다. 과거 은폐 정황은 과징금 산정 시 가중치로 작용할 수 있어, 위원회의 엄격한 판단이 예상된다.

이번 심의는 단순히 법적 한도를 적용하는 것을 넘어, 기업의 내부 통제 실패에 대한 책임을 묻는 과정이다. KT는 지난해 9월 불법 초소형 기지국을 통해 고객 2만 2천여 명의 개인정보를 유출했으며, 해킹 피해자 중 368명이 약 2억 4천 300만 원 규모의 소액결제를 당했다. 이러한 중대한 피해 규모와 은폐 정황이 결합되어, 위원회의 심의 결과는 향후 유사 사례에 대한 강력한 경고등 역할을 할 전망이다.

핵심 쟁점: 매출액 3% 기준과 법정 상한액 2천억 원의 현실

개인정보보호법상 과징금은 위반 행위와 관련된 매출액의 최대 3% 범위에서 부과된다. KT의 최근 3년간 무선서비스 매출 연평균은 약 6조 6천689억 원으로, 이를 3% 적용하면 약 2천억 원 수준이 된다. 이는 개인정보보호법이 정한 법정 상한액과 일치하는 규모다.

과징금 산정의 핵심은 매출액 규모다. 최근 쿠팡에는 약 6천246억 원, SK텔레콤에는 약 1천347억 원의 과징금이 각각 부과된 바 있다. KT의 경우 매출 규모가 이들 기업보다 훨씬 커, 동일 정도의 위반 정황이라도 절대 금액에서 큰 차이가 발생할 수밖에 없다.

  • 과징금 상한액: 매출액 3% 적용 시 약 2천억 원 수준
  • 매출 기준: 최근 3년간 무선서비스 매출 연평균 약 6조 6천689억 원
  • 비교 사례: 쿠팡(약 6천246억 원), SKT(약 1천347억 원)

법정 상한액인 2천억 원은 KT의 경제적 규모를 고려할 때, 다른 기업에 비해 상대적으로 낮은 제재 수준으로 작용할 수 있다. 이는 향후 유사 사례에서 과징금 산정 기준의 형평성 논란으로 이어질 소지가 있다.

실무 영향: 악성코드 감염 은폐와 부실 관리의 가중치

KT의 제재 처분안 심의에서 주목할 점은 단순 유출을 넘어선 고의성 및 부실 관리 정황이 과징금 산정 시 가중치로 작용할 수 있다는 점입니다. 과학기술정보통신부는 지난해 12월 KT 서버 94대가 악성코드 103종에 감염된 사실을 확인했으며, KT는 재작년 이 감염 사실을 인지하고도 숨기고 소형 기지국을 부실하게 관리한 정황이 드러났습니다. 이는 개인정보보호법상 과징금 산정 기준에서 중대한 과실 또는 고의적 은폐 행위로 평가될 소지가 큽니다.

또한 368명의 피해자가 총 777건, 약 2억 4천 300만 원 규모의 소액결제를 당한 점도 관리 소홀의 구체적 결과로 작용합니다. 개인정보위는 쿠팡에 6천 246억 8천 100만 원, SK텔레콤에 1천 347억 9천 100만 원의 과징금을 부과한 바 있어, KT의 매출액(연평균 약 6조 6천 689억 원) 대비 3% 상한인 약 2천억 원 수준에서 감경 요건이 어떻게 인정될지 관건입니다.

비교법리: 쿠팡과 SKT 판례가 제시한 감경 기준의 한계

과거 쿠팡과 SK텔레콤 사례는 KT 사안의 감경 요건 판단에 중요한 비교 기준이 된다. 쿠팡은 대규모 유출에도 불구하고 6천억 원대 과징금을, SKT는 1천억 원대 과징금을 부과받았다. 두 사건 모두 자발적 보고와 피해 구제 노력 등이 감경 요인으로 작용했으나, KT 사안은 사후 관리 부실과 악성코드 감염 사실 은폐 정황이 추가됐다.

이러한 정황은 단순한 관리 소홀을 넘어 고의성 또는 중대한 과실이 인정될 소지가 있다. 개인정보위는 사후 대응의 적극성보다 위반 행위의 중대성과 재발 방지 노력을 더 크게 평가하는 경향을 보인다. 따라서 KT가 자발적 보고나 피해 구제 노력을 주장하더라도, 초기 대응의 지연과 정보 은폐 정황이 상쇄될 가능성이 높다.

핵심 감경 요건의 인정 여부는 다음과 같이 점검해야 한다.

  • 자발적 보고 시점: 위반 사실 인지 후 신고까지의 기간이 감경에 미치는 영향
  • 피해 구제 조치: 소액결제 피해 보상 등 실질적 구제 노력의 구체성
  • 재발 방지 체계: 펨토셀 관리 강화 등 구조적 개선 조치의 이행 여부
  • 정황 증거: 악성코드 감염 은폐 정황이 고의성 판단에 미치는 영향

점검사항: 향후 행정제재 대응 및 사후 관리 방안

과징금 부과가 확정되면 KT는 즉시 납부 의무를 이행해야 하며, 불이행 시 가산금 부과 및 강제징수 절차가 진행된다. 특히 과거 악성코드 감염 사실을 은폐하고 소형 기지국을 부실하게 관리한 정황이 드러난 만큼, 단순 납부를 넘어 사후 재발 방지 체계 구축이 핵심이다. 과학기술정보통신부가 KT 서버 94대가 악성코드 103종에 감염된 사실을 확인하며 위약금 면제를 요구한 사례를 보면, 기술적 관리 소홀에 대한 책임 추궁은 여전히 엄격하게 이루어지고 있다.

향후 유사 해킹 사고를 예방하기 위해서는 다음과 같은 보안 체계 재점검이 필요하다.

  • 실시간 모니터링 강화: 펨토셀 등 불법 초소형 기지국 탐지 시스템을 고도화하여, IMSI나 IMEI 유출과 같은 정황 징후를 즉시 포착할 수 있는 환경으로 개선해야 한다.
  • 내부 통제 및 보고 체계 정립: 악성코드 감염 등 보안 사고 발생 시 은폐나 지연 보고를 원천 차단하기 위한 내부 고발자 보호 및 엄격한 보고 절차를 마련해야 한다.
  • 정기적 보안 감사 실시: 외부 전문가를 통한 정기적인 취약점 진단과 함께, 고객 2만 2천여 명의 개인정보가 유출된 사례를 교훈으로 삼아 데이터 보호 장치를 다층적으로 강화해야 한다.

자주 묻는 질문

KT 펨토셀 개인정보 유출 사건에 부과될 과징금 상한액은 얼마인가요?

개인정보보호법상 과징금은 위반 행위 관련 매출액의 최대 3%까지 부과할 수 있습니다. KT의 최근 3년간 무선서비스 매출 연평균이 약 6조 6천 689억 원이므로, 법정 과징금 상한은 약 2천억 원 수준입니다.

KT의 과징금 산정 시 감경 요건이 될 수 있는 정황은 무엇인가요?

과학기술정보통신부는 KT 서버 94대가 악성코드 103종에 감염된 사실을 확인하고 위약금 면제를 요구한 바 있습니다. 또한 KT가 재작년 악성 코드 감염 사실을 인지하고도 숨기고 소형 기지국을 부실하게 관리한 정황이 드러나 심의의 쟁점이 되고 있습니다.

최근 유사 개인정보 유출 사건인 쿠팡과 SK텔레콤의 과징금 규모는 어떻게 되나요?

개인정보위는 지난달 쿠팡에 6천 246억 8천 100만 원의 과징금을 부과한 바 있습니다. 또한 지난해 8월 SK텔레콤에는 1천 347억 9천 100만 원의 과징금이 부과되었습니다.

참고 출처

법률 업무에 AI, 신중하게 도입하세요

MeshLaw는 변호사를 위한 AI 사건관리 도구입니다. 환각 없이, 검증 가능하게.

MeshLaw 살펴보기 →

← 전체 브리핑 보기

변호사를 위한 AI 사건관리 — MeshLaw 무료로 써보기 →