금융위원회는 2026. 10. 1. 「신용정보업감독규정」 일부개정고시(안)(이하 “개정안”)에 대한 규정변경 예고를 공고하였습니다. 이번 개정안은 신용정보법 위반에 대한 과징금 산정기준의 마련을 주요 내용으로 하고 있는데, 본 뉴스레터에서는 개정안의 배경과 주요 내용을 살펴보도록 합니다.
I. 배경
2020. 2. 4. 「신용정보의 이용 및 보호에 관한 법률」(이하 “신용정보법”)이 개정되면서, 신용정보법 위반에 따른 과징금 부과 대상이 개인신용정보 누설ㆍ유출 외에도 개인신용정보의 부당제공 및 부당이용, 가명정보 부정처리 등으로 확대되었고, 과징금 부과 상한 역시 관련 매출액의 3%에서 전체 매출액의 3%로 대폭 상향되었습니다.
한편, 실제 신용정보법 위반행위가 발생하는 경우, 과징금 산정 시에는 「금융기관 검사 및 제재에 관한 규정」(이하 “검사및제재규정”)에 따른 과징금 부과기준이 적용되는데, 해당 기준은 금융 관련 법령에 공통으로 적용되는 과징금 부과기준으로, 신용정보법 위반행위의 특성을 제대로 반영하지 못하는 문제가 있습니다.
특히, 과징금 산정 시에는 기준금액에 부과기준율을 곱하여 기본과징금을 산정하게 되는데, 현행 검사및제재규정은 법상 과징금 부과 기준이 ‘관련 매출액’인지 ‘전체 매출액’인지와 무관하게 최소 50%의 부과기준율을 적용하도록 하여, 신용정보법 위반 사건의 경우 타 금융관련법령 위반에 비해 과도한 과징금이 산정될 우려가 있었습니다.
II. 최근 신용정보법 제재 사안
이러한 문제는 최근 본 법무법인이 자문한 A보험사에 대한 신용정보법 위반 제재 사례에서 크게 문제되었는데, 해당 사안에서 금융감독원은 마케팅 동의기간이 경과한 기존 고객에게 전화로 상품 가입을 권유한 행위 등에 대하여 검사및제재규정상의 과징금 부과 기준을 적용하여 총 1,402억 원의 과징금 부과를 건의한 바 있습니다.
다만, 금융감독원은 과징금 부과를 건의하면서도 금융위원회에 비례의 원칙을 고려할 필요가 있다는 취지의 의견을 제시한 것으로 알려져 있으며, 금융위원회는 해당 사안을 추가 검토하여 최종 과징금을 70억 원대로 결정한 바 있습니다.
1. 지적사실
금융감독원은 2025. 7. 24. 제재심의위원회에서 A보험사에 대하여 아래의 두 가지 사항에 대하여 각 701억 원(총 1,402억 원)의 과징금의 부과를 건의하였습니다.
① (신용정보주체의 동의 없는 광고성 정보 전송 행위) 마케팅 동의 기간이 경과한 기존 고객에게 전화로 상품 가입을 권유한 행위 ☞ 신용정보법 제33조 위반
- 영리 목적의 광고성 정보 전송을 위해서는 신용정보법 제33조 제1항 제2호에 따라 신용정보주체의 동의를 요하며, 그러한 동의 없는 광고성 정보 전송 행위는 신용정보법 제33조 위반에 해당
② (신용정보주체의 동의 없는 개인신용정보 제3자 제공) 자회사 대리점 임직원이 자회사 대리점이 모집한 계약 외에 A보험사 보유 상품계약 전부에 대해 조회할 수 있도록 권한을 부여한 행위 ☞ 신용정보법 제32조 위반
- 개인신용정보를 제3자에게 제공하려는 경우 신용정보주체로부터 개별적으로 동의를 받아야 하며, 그러한 동의 없는 제3자 정보 제공은 신용정보법 제32조 위반에 해당
2. 본 법무법인의 대응
A보험사를 대리한 본 법무법인은 위 지적사항과 관련하여 아래와 같이 대응하였습니다.
(① 지적) 과징금 감경 필요성 주장
- (i) 기존 사례에 비하여 과징금 금액이 과도함, (ii) 매출액 기반 산정 방식은 위반의 중대성과 무관하게 기계적으로 고액의 과징금을 산출할 수 있는 구조적 한계 내포, (iii) 검사및제재규정이 그대로 적용됨에 따라 타법(예: 금융소비자 보호에 관한 법률(이하 “금융소비자보호법”))상 과징금 부과기준에 비하여 지나치게 높은 수준의 부과기준율이 적용됨, (iv) 위반행위 대비 과도한 과징금 부과로 비례원칙에 반함
(② 지적) 금융위원회 법령해석심의위원회를 거쳐 ‘신용정보 제3자 제공’이 아닌 ‘개인신용정보 처리위탁’에 해당한다는 해석 도출
- ‘개인신용정보 처리위탁’과 ‘신용정보 제3자 제공’의 구분은 정보를 제공받는 자가 누구의 이익을 위해 해당정보를 처리하는지 여부에 따라 판단되어야 함
- 자회사 대리점은 A보험사의 전속대리점으로 보험모집 및 유지관리 업무만 처리할 뿐 고객의 개인신용정보 처리에 대해 독자적인 이익을 가지지 아니한 바, A보험사의 자회사 대리점에 대한 보험계약 조회 권한 부여는 ‘개인신용정보 처리위탁’으로 보아야 함
3. 금융위원회의 과징금 감경 판단
금융위원회는 2026년 9월 9일 정례회의에서 A보험사에 대해 70억 원대 과징금을 부과하는 제재안을 의결하였는데, 이는 금감원 제재심에서 산정한 1,400억 원대 대비 약 95%가 감경된 금액입니다. 보다 구체적으로, ① 신용정보법 제33조 위반행위에 대하여는 과징금 90% 감경(약 70억 원), ② 자회사 대리점에 대한 조회권한 부여는 개인신용정보의 ‘제3자 제공’이 아닌 ‘처리위탁’으로 판단하여 지적에서 제외되었습니다.
III. 이번 개정안의 주요 내용
2026년 9월 16일, 금융당국은 신용정보법상 과징금 산정의 투명성 및 합리성을 높이기 위한 목적으로 신용정보법 과징금 부과기준을 마련하기로 하였습니다(2026. 9. 16.자 금융위원회 보도자료 「신용정보법 과징금 산정의 투명성과 합리성을 높이도록 하겠습니다.」, 이하 “본건 보도자료”). 과징금을 부과할 때에는 과징금 금액의 상한에 부과기준율을 곱하여 기본과징금을 산정하게 되는데, 부과기준율은 ‘세부평가 기준표’에 따라 산정된 점수를 기준으로 결정됩니다. 이번 개정안은 과징금 산정 시 적용되는 (i) 부과기준율의 범위 및 (ii) 세부평가 기준 등을 개편하는 것을 주요 내용으로 하고 있습니다.
1. 부과기준율 범위
현행 검사및제재규정은 위반행위의 중대성에 따라 3단계(50% - 75% - 100%)의 부과기준율을 적용하고, 중대성이 약한 위반행위의 경우에도 최소 50%의 부과기준율이 적용되도록 규정하고 있습니다.
이와 달리 이번 개정안은 신용정보법이 전체 매출액을 기준으로 과징금이 부과되지만 경미한 위반 행위에 대해서는 1~30%의 부과기준율이 적용되는 등, 과징금 제재 비례성을 확보할 수 있도록 부과기준율 범위를 규정하고 있습니다. 본건 보도자료에 따르면, 이는 개인정보 보호법, EU GDPR, 금융소비자보호법 등을 참고한 것입니다.
<부과기준율>
|
중대성의 정도
|
검사및제재규정
|
이번 개정안*
|
|
매우 중대한 위반행위
|
100%
|
65% 이상 100% 이하
|
|
중대한 위반행위
|
75%
|
30% 이상 65% 미만
|
|
중대성이 약한 위반행위
|
50%
|
1% 이상 30% 미만
|
* 위반행위 중대성에 대한 세부평가 기준표에 따른 산정점수에 비례하여 부과기준율 조정
2. 세부평가 기준
현행 검사및제재규정은 세부평가 시 (i) 위반행위 동기, (ii) 위반행위 방법, (iii) 부당이득 규모, (iv) 피해규모, (v) 시장에 미치는 영향 및 (vi) 위반기간 및 횟수를 참작하도록 규정하고 있으나, 이번 개선안은 신용정보법 위반 사안의 경우 신용정보법 위반행위의 특성을 반영하여 부당이득 규모 및 피해규모 대신 개인신용정보 유형 및 성격 및 개인신용정보주체 피해 규모 및 영향을 고려하도록 규정하고 있습니다. 본건 보도자료에 따르면 이는 개인정보 보호법 및 EU GDPR을 참고한 것입니다.
<개정안 세부평가 기준표 중 발췌>
|
참작사항
|
비중
|
상(3점)
|
중(2점)
|
하(1점)
|
|
개인신용정보 유형 및 성격
|
0.2
|
정보주체에게 직접적인 피해를 입힐 수 있는 개인신용정보인 경우
|
정보주체에게 간접적인 피해를 입힐 수 있는 개인신용정보인 경우
|
상(3점) 또는 중(2점)에 해당되지 않는 경우
|
|
개인신용정보 주체 피해 규모 및 영향
|
0.2
|
개인신용정보의 주체 규모 및 피해가 현저히 큰 경우(가능성이 높은 경우 포함)
|
개인신용정보의 주체 규모 및 피해가 경미하지 않은 경우(가능성이 높은 경우 포함)
|
상(3점) 또는 중(2점)에 해당되지 않는 경우
|
- 과징금의 가중 및 감경 요소
이번 개정안은 과징금의 가중 및 감경에 있어서도 신용정보법의 특성을 반영한 여러 조항을 새로 마련하고 있습니다.
먼저, 이번 개정안은 사회적 영향이 큰 위반행위로서 (i) 법 위반으로 과징금 부과처분을 받은 날부터 3년이 경과하기 전에 같은 위반행위를 한 경우(각각 고의 또는 중대한 과실이 있는 경우로 한정), (ii) 고의 또는 중대한 과실로 과징금 부과대상 위반행위를 하고 정보주체 피해 규모가 1천만명 이상인 경우, (iii) 신용정보법 제45조의2에 따른 조치명령권을 따르지 아니하여 위반행위를 한 경우, 금융위원회는 기본과징금의 100% 내에서 과징금을 가중할 수 있도록 규정하고 있습니다.
또한, 개인신용정보의 관리 및 보호 실태가 3년 이상 지속적으로 우수한 경우 등 사고예방 노력이 인정되는 경우에는 기본과징금의 50% 범위 내에서 과징금을 감경할 수 있습니다.
나아가, 이번 개정안에 따르면, 금융위원회는 위반행위에 대한 검사의 협조 여부, 위반상태의 해소나 위반행위의 예방을 위한 노력과 「행정기본법」 제9조 및 제10조에 따른 형평성 및 비례성, 같은 법 제21조에 따른 관련 이익의 정당한 형량 등을 종합적으로 고려하여 최종 산정될 과징금을 가중 또는 감경할 수 있게 됩니다.
IV. 시사점
이번 개정안이 시행되면 신용정보법 위반행위의 특성을 반영한 별도의 과징금 산정기준이 적용되고 부과기준율도 세분화됨에 따라, 위반행위의 중대성에 비례하는 보다 합리적인 과징금 부과가 가능해질 것으로 기대됩니다. 특히 중대성이 약한 위반행위에도 최소 50%의 부과기준율을 적용하던 종전 구조가 개선되어, 개별 사안의 위반 정도에 비하여 과도한 과징금이 산정될 우려가 완화될 것으로 보입니다.
또한, 종전에는 동일한 중대성 구간 내에서 동일한 부과기준율이 적용되었던 반면, 개정안에서는 세부평가 기준표에 따른 산정점수에 비례하여 부과기준율이 달라지므로, 같은 중대성 구간에 속하더라도 산정점수에 따라 과징금 규모가 달라지게 됩니다. 따라서 금융회사는 위반행위의 동기와 방법, 개인신용정보의 유형 및 성격, 정보주체의 피해 규모 및 영향 등에 관한 객관적인 자료와 법률적 논거를 토대로, 각 평가항목에 부여된 점수의 적정성을 적극적으로 다툴 필요가 있습니다.
아울러 과징금 산정 과정에서 개별 사정을 고려할 수 있는 재량적 요소가 확대되는 만큼, 평가점수에 관한 다툼에 그치지 않고 기타 감경 요소도 충분히 주장·소명할 필요가 있습니다. 특히 위반행위의 예방·시정 노력과 검사 협조 등 규정상 감경사유를 뒷받침하는 자료를 충실히 확보하는 한편, 개별 사안의 특수성과 제재의 형평성·비례성에 비추어 추가적인 감경이 필요한 사정도 적극적으로 제시하여 최종 과징금 산정에 반영될 수 있도록 대응할 필요가 있습니다.
한편, 개정안이 시행되더라도 과징금 산정 과정에서 감독당국의 재량이 폭넓게 인정되는 만큼, 개별 사안의 사실관계와 특수성을 반영한 맞춤형 대응이 중요합니다. 법무법인(유한) 태평양은 A보험사 신용정보법 위반 과징금 제재 건 등에 대하여 『신용정보법 대응 TF』를 구성하여 금융감독원·금융위원회 단계별로 종합적인 one-stop 법률자문을 제공하고 있습니다. 이 TF에는 실무에서 신용정보법 관련 이슈들을 폭넓게 검토해 온 이재인, 안종민, 홍수정, 임세영, 홍석재, 박달재, 최지혜 변호사 등 최고의 전문가들이 참여하고 있으며, 금융위원회 및 금융감독원에서 오랜 경험을 쌓은 고문과 전문위원들이 다양한 지원활동을 함께 제공하고 있습니다.
저자: 홍수정 변호사, 안종민 변호사, 이재인 변호사, 임세영 변호사