개인정보 처리위탁 계약서, 써놓고도 문제가 생기는 이유

고객센터를 외주업체에 맡겼습니다.
개인정보 처리위탁 계약서도 작성했습니다.
그럼 고객정보와 관련한 준비는 끝난 걸까요?
그렇지 않습니다.
CRM, 쇼핑몰 운영, 고객센터, 문자·이메일 발송, 배송·물류 업무를 외부업체에 맡기면 개인정보 처리위탁 계약서가 필요한 경우가 많습니다.
하지만 계약서 한 장만 작성해 놓는다고 실제 운영까지 적법하게 정리되는 것은 아닙니다.
회사가 실제로 확인해야 할 것은 다음 다섯 가지가 서로 맞는지입니다.
- 위탁계약서
- 개인정보처리방침
- 수탁자 공개 내용
- 실제 외주업무
- 시스템 접근권한
계약서에는 고객상담 업무만 맡겼다고 적혀 있는데 외주업체 직원이 고객의 전체 구매내역을 내려받을 수 있다면 문제가 남습니다.
개인정보처리방침에는 A업체가 수탁자로 적혀 있는데 실제 고객정보는 B업체가 처리하고 있다면 공개 내용과 실제 운영이 다릅니다.
계약 종료 후 개인정보를 파기하기로 했는데 외주업체 PC와 외장저장장치에 고객정보가 그대로 남아 있어도 마찬가지입니다.
개인정보 처리위탁 계약에서는 계약서를 썼는가보다 계약서에 적힌 내용대로 실제 개인정보가 처리되고 있는가까지 봐야 합니다.
2025년 개인정보 유출 신고 447건, 수탁업체 관리도 문제가 됐습니다
개인정보 유출을 대기업이나 플랫폼 회사만의 문제라고 보기는 어렵습니다.
개인정보보호위원회가 2026년 5월 발표한 자료에 따르면 2025년 개인정보 유출 신고는 447건이었습니다.
2024년 307건보다 45.6% 증가했습니다.
이 가운데 해킹에 따른 유출 신고는 276건으로 전체의 62%를 차지했습니다.
같은 해 개인정보위의 조사·처분은 227건이었고, 민간 부문 처분 150건 가운데 중소기업이 75건으로 50%였습니다.
개인정보위는 수탁사를 통한 연쇄적인 개인정보 유출도 관리 사각지대로 지적했습니다.
출처: 개인정보보호위원회, 「2025년 개인정보 유출 신고 및 조사·처분 사례 분석결과」(2026. 5. 15.)
여기서 사업자가 주목할 부분은 단순히 해킹 건수가 늘었다는 사실이 아닙니다.
고객정보를 외부업체에 맡겼더라도 위탁자의 관리·감독 의무까지 외부업체로 넘어가는 것은 아닙니다.
외주업체와 계약서를 작성하는 것만으로 책임 관계가 끝나지 않는 이유입니다.
개인정보 처리위탁인지 제3자 제공인지 먼저 구분해야 합니다
외부업체에 개인정보를 넘겼다고 해서 모두 개인정보 처리위탁이 되는 것은 아닙니다.
처리위탁과 제3자 제공은 구분해야 합니다.
대법원 2017년 4월 7일 선고 2016도13263 판결은 그 판단 기준을 구체적으로 제시했습니다.
대법원은 개인정보의 취득 목적과 방법, 대가 수수 여부, 개인정보를 제공한 사람이 제공받는 사람을 실질적으로 관리·감독하는지, 정보주체의 개인정보 보호에 미치는 영향, 실제로 개인정보를 이용할 필요가 있는 사람이 누구인지 등을 종합해 처리위탁과 제3자 제공을 구분해야 한다고 판단했습니다.
예를 들어 온라인 쇼핑몰이 주문상품을 배송하기 위해 배송업체에 수령인의 이름, 전화번호, 주소를 전달한다고 해보겠습니다.
배송업체가 쇼핑몰의 배송업무를 수행하기 위해서만 해당 정보를 사용하고 쇼핑몰의 관리·감독을 받는다면 처리위탁 구조를 검토하게 됩니다.
반면 배송업체가 전달받은 고객정보를 자기 회사의 광고나 독자적인 영업에도 이용한다면 상황이 달라집니다.
CRM 업체도 마찬가지입니다.
회사는 고객상담 업무를 맡겼는데 CRM 업체가 고객정보를 자체 서비스 개발이나 마케팅 목적으로 자유롭게 이용할 수 있다면 단순한 처리위탁이라고 보기 어려울 수 있습니다.
계약서 제목을 “개인정보 처리위탁 계약서”라고 적는다고 법적 성격까지 결정되는 것은 아닙니다.
실제 업무 구조를 먼저 봐야 합니다.
- 외주업체는 회사가 지시한 업무만 수행하는가
- 개인정보 이용 목적은 누가 정하는가
- 수탁업체가 개인정보를 자체 영업이나 분석에 사용할 수 있는가
- 회사가 실제로 개인정보 처리 범위를 관리·감독하는가
이 질문에 대한 답을 정리한 뒤 계약서로 옮겨야 합니다.
출처: 대법원 2017. 4. 7. 선고 2016도13263 판결
개인정보 처리위탁 계약서에는 실제 업무가 보여야 합니다
처리위탁 구조가 맞다면 그다음은 계약서입니다.
개인정보 보호법 제26조와 같은 법 시행령 제28조는 위탁계약 문서에 들어갈 주요 내용을 정하고 있습니다.
대표적으로 다음 내용이 포함됩니다.
- 위탁업무의 목적과 범위
- 위탁업무 수행 목적 외 개인정보 처리 금지
- 기술적·관리적 보호조치
- 재위탁 제한
- 개인정보 접근 제한 등 안전성 확보 조치
- 개인정보 관리 현황 점검 등 감독
- 의무 위반 시 손해배상 등 책임
문제는 실제 계약서가 이런 표현을 그대로 옮겨 놓는 수준에서 끝나는 경우입니다.
수정 전 예시
수탁자는 관계 법령을 준수하여 개인정보를 안전하게 관리한다.
방향 자체가 틀린 문장은 아닙니다.
하지만 이 문장만으로는 수탁업체가 어떤 개인정보를 볼 수 있는지, 몇 명이 접근할 수 있는지, 고객정보를 다운로드할 수 있는지, 계약이 끝난 뒤 어디에 남은 정보를 어떻게 처리해야 하는지 알기 어렵습니다.
수정 후 예시
수탁자는 고객상담 업무를 수행하기 위해 고객의 성명, 연락처, 주문번호 및 상담에 필요한 주문내역에 한하여 접근한다. 해당 정보에 대한 접근권한은 고객상담 업무 담당자에게만 부여하고 권한의 부여·변경·말소 내역을 관리한다. 수탁자는 위탁업무 수행 목적 외 용도로 개인정보를 이용하거나 제3자에게 제공할 수 없다. 계약이 종료되면 위탁자가 정한 절차에 따라 보유 중인 개인정보와 복사본을 반환 또는 파기하고 그 결과를 확인할 수 있는 자료를 제출한다.
이 문장은 법정 표준계약 문구가 아니라 작성 방식을 보여주기 위한 예시입니다.
실제 계약에서는 회사의 업무구조와 개인정보 항목, 법정 보존의무, 시스템 구조에 맞춰 조정해야 합니다.
계약서에서 중요한 것은 어려운 법률용어가 아닙니다.
누가 어떤 정보에 접근하고, 어디까지 사용할 수 있으며, 업무가 끝난 다음 무엇을 해야 하는지가 읽혀야 합니다.
계약서와 실제 시스템이 다르면 문제가 남습니다
개인정보위가 2025년 서울CC와 한양CC를 제재한 사건이 이 문제를 보여줍니다.
서울CC는 개인정보 처리업무를 한양CC에 위탁하고 있었습니다.
조사 결과 한양CC는 서울CC와 자사의 홈페이지와 골프장 운영시스템을 업체별로 충분히 분리하지 않고 동일한 웹서버와 데이터베이스, 관리자 계정으로 관리했습니다.
해커는 사전에 확보한 관리자 계정정보를 이용해 시스템에 접속했고, 서울CC 회원 70,166명과 한양CC 회원 17,757명, 총 87,923명에게 스팸문자를 발송했습니다.
개인정보위는 수탁자인 한양CC에 약 1억 4,800만 원의 과징금과 1,230만 원의 과태료를 부과했습니다.
위탁자인 서울CC에도 수탁자 관리·감독 소홀 등을 이유로 5,310만 원의 과징금과 990만 원의 과태료를 부과했습니다.
조사에서는 위·수탁 계약서의 세부 내용뿐 아니라 개인정보처리방침에 실제 수탁업체가 정확히 공개됐는지도 문제가 됐습니다.
출처: 개인정보보호위원회, 「개인정보위, 유출 사고 발생한 위·수탁자 모두 과징금 처분」(2025. 10. 23.)
이 사례를 계약서 작성 관점에서 보면 확인할 것이 명확해집니다.
- 계약서에 수탁자가 누구인지 적혀 있는가
- 개인정보처리방침에도 같은 업체가 표시돼 있는가
- 계약서에서 접근범위를 제한했다면 시스템도 그렇게 설정돼 있는가
- 업체별 계정이 분리돼 있는가
- 실제 직원들이 공용 계정을 사용하고 있지는 않은가
문서와 시스템이 같은 사실을 말해야 합니다.
수탁자 관리·감독은 계약 체결 뒤에도 계속됩니다
개인정보 처리위탁 계약서를 체결한 뒤에는 수탁자를 실제로 관리해야 합니다.
개인정보 보호법 제26조 제4항은 위탁자가 수탁자를 교육하고 개인정보 처리 현황을 점검하는 등 수탁자가 개인정보를 안전하게 처리하는지를 감독하도록 규정하고 있습니다.
2026년 보람상조 관련 개인정보위 제재 사례를 보면 이 의무가 문구에 그치는 문제가 아니라는 점을 확인할 수 있습니다.
보람상조개발은 그룹 내 6개 계열사로부터 온라인 고객상담 등 CRM 업무를 위탁받아 개인정보를 통합 관리했습니다.
조사 결과 접근제어 등 안전조치에 문제가 있었고, 해커가 SQL 인젝션 공격으로 데이터베이스에 침입해 이름, 휴대전화번호, 이메일 등 개인정보를 탈취했습니다.
개인정보위는 수탁자인 보람상조개발에 과징금 5억 3,100만 원과 과태료 1,140만 원을 부과했습니다.
여기에 업무를 맡긴 6개 계열사에도 수탁자 관리·감독 책임을 물어 총 1,150만 원의 과징금을 부과했습니다.
출처: 개인정보보호위원회 제2026-009-057호~제2026-009-063호(2026. 5. 13.), 「개인정보위, 개인정보 유출한 ‘보람상조’ 제재」(2026. 5. 14.)
계약서에 “수탁자는 개인정보를 안전하게 관리한다”고 적어놓는 것만으로 위탁자의 감독의무가 없어지지는 않습니다.
회사는 실제로 무엇을 확인했는지 남길 필요가 있습니다.
예를 들어 다음 내용을 처리 규모와 위험도에 맞춰 점검할 수 있습니다.
- 담당자별 접근권한 현황
- 퇴사자·업무변경자의 권한 회수 여부
- 개인정보 저장 위치
- 재수탁자 변경 여부
- 보안사고 발생 여부
- 관리·감독 실시 기록
“정기적으로 점검한다”는 계약문구는 있는데 실제 점검 기록이 한 번도 없다면 계약서와 운영 사이에 빈칸이 남습니다.
계약 종료 후에는 실제 파기 여부까지 확인해야 합니다
개인정보 처리위탁에서 놓치기 쉬운 시점이 계약 종료입니다.
개인정보위가 2026년 농촌진흥청 등과 수탁업체 미소테크를 제재한 사례를 보겠습니다.
미소테크는 농촌진흥청과 소속기관으로부터 시스템 유지·관리 업무 등을 위탁받았습니다.
조사 결과 미소테크는 위탁받은 개인정보를 2020년 5월부터 2025년 4월까지 자체 NAS에 보관했습니다.
해당 NAS에는 개인정보 약 57만 5천 건이 들어 있었고 외부 IP에서 접근할 수 있는 상태였습니다.
2025년 4월 해커가 이를 탈취해 다크웹에 게시했습니다.
여기서 눈여겨볼 부분은 위탁기관의 종료 관리입니다.
농촌진흥청 등은 용역 종료 때 수탁업체에서 자료미보유확약서를 받았습니다.
하지만 개인정보위 조사에서는 노트북과 외장저장장치 등에 개인정보가 실제로 남아 있는지를 제대로 점검하지 않은 사실이 문제 됐습니다.
개인정보위는 미소테크에 과징금 8,250만 원과 과태료 450만 원을 부과했고, 농촌진흥청에도 수탁자 관리·감독 의무 위반으로 과징금 1억 6,800만 원을 부과했습니다.
출처: 개인정보보호위원회, 「안전조치 및 수탁자 감독 의무 위반한 5개 기관·업체 제재」(2026. 5. 28.)
이 사례가 계약서 작성에서 주는 의미는 단순합니다.
계약 종료 시 개인정보를 파기한다.
이 한 문장으로 끝내지 않는 편이 좋습니다.
실제 처리 구조에 맞춰 어디에 있는 정보를 지울 것인지 정해야 합니다.
- 업무 서버
- 담당자 PC
- 다운로드 파일
- 외장저장장치
- 백업본
- 테스트 데이터
- 기존 계정
그리고 무엇으로 파기 여부를 확인할지도 정해야 합니다.
파기확약서는 마지막 확인 자료가 될 수 있습니다.
하지만 실제 확인 과정 자체를 대신하지는 못합니다.
재위탁 업체가 있다면 개인정보 흐름을 한 단계 더 봐야 합니다
요즘은 하나의 외주업체만으로 업무가 끝나지 않는 경우가 많습니다.
회사는 CRM 업체 한 곳과 계약했지만 실제 서비스에서는 클라우드 사업자, 문자 발송업체, 고객지원 솔루션 회사 등이 다시 관여할 수 있습니다.
이것이 재위탁 문제입니다.
개인정보 보호법 제26조 제6항은 수탁자가 위탁받은 개인정보 처리업무를 제3자에게 다시 위탁하려면 위탁자의 동의를 받도록 정하고 있습니다.
따라서 계약서에 “재위탁 시 동의를 받는다”는 문장만 있는지 보는 데서 끝내면 안 됩니다.
현재 실제로 관여하고 있는 재수탁자가 누구인지 확인해야 합니다.
- 어떤 업무를 다시 맡겼는가
- 어떤 개인정보에 접근하는가
- 재수탁자가 변경됐을 때 어떤 방식으로 알려주는가
- 재수탁자에게도 개인정보 보호 의무가 이어지는가
특히 클라우드나 SaaS를 이용한다면 해외 사업자나 해외 서버가 실제 개인정보 처리·보관에 관여하는지도 확인해야 합니다.
개인정보 보호법 제28조의8은 국외에서의 개인정보 제공뿐 아니라 국외 처리위탁과 보관도 국외 이전의 범위에 포함하고 있습니다.
국내 업체와 계약했다는 사실만 보고 끝낼 것이 아니라 실제 데이터가 어디에서 처리되고 보관되는지까지 봐야 합니다.
개인정보 유출 사고 통지 조항도 실제 대응시간과 연결해야 합니다
개인정보 사고에서는 시간이 중요합니다.
개인정보 보호법 제34조는 개인정보처리자가 개인정보의 유출등을 알게 된 경우 지체 없이 정보주체에게 정해진 사항을 알려야 한다고 규정합니다.
시행령은 일정한 경우 원칙적으로 72시간 이내 통지와 신고를 요구합니다.
그런데 위탁계약서에 수탁자의 사고보고 기한도 단순히 “72시간 이내”라고만 적는다면 문제가 생길 수 있습니다.
수탁업체가 사고를 뒤늦게 위탁자에게 알리면 위탁자는 유출 범위와 정보 항목, 발생 경위, 긴급조치 내용을 확인하고 필요한 통지·신고를 준비할 시간이 부족해질 수 있습니다.
따라서 법정 대응기한과 수탁자가 위탁자에게 보고해야 할 내부 보고기준은 구분해서 설계할 필요가 있습니다.
예를 들어 수탁자가 사고 또는 유출 가능성을 인지하면 지체 없이 위탁자에게 1차 보고하도록 하고, 이후 확인되는 내용을 추가로 전달하도록 정할 수 있습니다.
최초 보고에는 다음과 같은 항목을 포함하도록 합의할 수 있습니다.
- 발생 시점
- 영향을 받은 시스템
- 현재 확인된 개인정보 항목
- 대상 범위
- 즉시 실시한 차단조치
- 관련 로그와 증거 보존 여부
사고가 발생한 뒤 누가 무엇을 물어봐야 하는지를 처음 정하는 것보다 계약 단계에서 보고 체계를 정해두는 편이 대응하기 쉽습니다.
개인정보 처리위탁 계약서를 검토할 때는 이 순서로 봅니다
계약서 첫 조항부터 읽기 전에 실제 개인정보 흐름을 먼저 적어보는 것이 좋습니다.
1. 외주업체가 실제로 맡은 업무를 적습니다
고객상담인지, 배송인지, 문자 발송인지, CRM 관리인지부터 구분합니다.
2. 업무에 필요한 개인정보를 연결합니다
그 업무를 수행하는 데 실제로 필요한 정보가 무엇인지 적습니다.
배송업체가 생년월일이나 전체 구매이력까지 볼 수 있다면 왜 필요한지 확인해야 합니다.
3. 실제 접근권한을 확인합니다
어느 업체의 어떤 직원이 개인정보를 조회할 수 있는지 확인합니다.
수정이나 다운로드도 가능한지, 공용 계정을 쓰는지, 퇴사자 계정이 남아 있는지도 봅니다.
4. 위탁계약서와 대조합니다
업무 범위, 개인정보 처리 범위, 목적 외 이용 금지, 안전조치, 재위탁, 감독, 계약 종료 후 반환·파기, 사고통지 조항이 실제 운영과 같은지 확인합니다.
5. 개인정보처리방침과 수탁자 공개 내용을 봅니다
현재 수탁업체와 위탁업무가 실제 계약과 일치하는지 확인합니다.
6. 실제 확인자료가 남아 있는지 봅니다
접근권한 점검 기록, 수탁자 교육·관리 자료, 재위탁 승인 기록, 계약 종료 후 계정 회수와 파기 확인자료를 확인합니다.
이 순서로 보면 계약서의 문구가 좋은지보다 더 중요한 질문을 할 수 있습니다.
계약서에 적힌 대로 실제 업무가 운영되고 있는가.
직접 확인할 수 있는 범위와 개별 검토가 필요한 경우
사업자가 먼저 확인할 수 있는 부분도 많습니다.
현재 이용하는 외주업체 목록을 작성할 수 있습니다.
각 업체에 맡긴 업무와 넘어가는 개인정보를 적을 수 있습니다.
개인정보처리방침에 실제 수탁업체가 제대로 공개돼 있는지도 확인할 수 있습니다.
시스템에서 어떤 계정이 개인정보에 접근하는지, 계약이 종료된 업체의 계정이 남아 있는지도 살펴볼 수 있습니다.
반면 다음과 같은 경우에는 개별 구조를 함께 검토할 필요가 있습니다.
- 외주업체가 고객정보를 자체 마케팅이나 분석에도 사용하는 경우
- 재위탁과 국외 이전이 함께 얽혀 있는 경우
- 계약서와 개인정보처리방침, 실제 시스템 권한이 서로 다른 경우
- 이미 무단보관이나 유출 정황이 발생한 경우
행정사법 제2조 제1항 제2호와 같은 법 시행령 제2조 제2호에 따라, 다른 법률에서 제한하는 업무를 제외하고 권리·의무에 관한 서류와 계약·협약·확약 등 거래에 관한 서류 작성은 행정사 업무 범위에 포함됩니다.
개인정보 처리위탁 계약에서도 당사자가 실제로 합의한 업무 범위와 개인정보 항목을 정리하고, 위탁계약서와 개인정보처리방침·수탁자 공개 내용 등이 같은 사실을 설명하도록 계약 관련 서류를 작성하는 업무를 검토할 수 있습니다.
반면 개인정보 침해에 따른 손해배상책임이나 형사책임 판단, 소송대리는 별도의 법률 영역이므로 필요한 경우 변호사의 검토와 구분해야 합니다.
개인정보 처리위탁 계약서는 실제 개인정보 흐름과 같아야 합니다
개인정보 처리위탁 계약에서 가장 위험한 상태는 계약서가 없는 경우만이 아닙니다.
계약서는 있는데 실제 업무가 다르게 돌아가는 경우도 문제입니다.
위탁계약서에는 고객상담만 맡겼다고 적혀 있는데 외주업체가 데이터를 별도로 분석하고 있을 수 있습니다.
수탁자를 공개했다고 생각했는데 개인정보처리방침에는 이전 업체가 남아 있을 수 있습니다.
계약 종료 후 파기했다고 생각했는데 PC와 외장저장장치에는 고객정보가 남아 있을 수도 있습니다.
실제 개인정보위 제재 사례에서도 계약서 작성, 수탁자 공개, 시스템 접근권한, 관리·감독, 계약 종료 후 파기 확인은 서로 따로 떨어진 문제가 아니었습니다.
따라서 개인정보 처리위탁 계약서를 검토할 때는 다시 다섯 가지를 함께 놓고 보는 것이 좋습니다.
- 위탁계약서
- 개인정보처리방침
- 수탁자 공개 내용
- 실제 외주업무
- 시스템 접근권한
이 다섯 곳이 같은 사실을 설명하고 있어야 합니다.
자주 묻는 질문
Q. 개인정보 처리위탁 계약서만 작성하면 개인정보 보호법상 의무를 다한 것인가요?
A. 아닙니다. 계약서뿐 아니라 실제 외주업무, 개인정보처리방침과 수탁자 공개 내용, 시스템 접근권한, 수탁자 관리·감독과 계약 종료 후 파기 상태도 함께 확인해야 합니다.
Q. 외주업체에 고객정보를 넘기면 모두 개인정보 처리위탁인가요?
A. 아닙니다. 외주업체가 회사의 업무를 대신 처리하는지, 아니면 자신의 업무와 이익을 위해 개인정보를 독자적으로 이용하는지 등에 따라 처리위탁과 제3자 제공을 구분해야 합니다.
Q. 계약이 끝난 뒤 파기확약서를 받으면 충분한가요?
A. 파기확약서는 확인자료가 될 수 있지만 실제 파기 확인 과정 자체를 대신하지는 못합니다. PC, 외장저장장치, 백업본, 테스트 데이터와 기존 계정 등 실제 처리 구조에 맞춰 확인해야 합니다.
※ 일반 정보 제공 목적입니다. 상세 이용 안내와 면책 조건은 「면책 및 이용 안내」를 참조해 주세요.
현재 개인정보 처리위탁 계약서, 개인정보처리방침·수탁자 공개 내용, 실제 외주업무 범위를 보내 주시면 무료 검토에서 위탁과 제3자 제공의 분류가 맞는지, 계약서에서 빠진 관리 항목이 무엇인지, 계약서와 실제 운영 가운데 무엇부터 정리해야 하는지 확인할 수 있습니다.
※ 본 글은 일반적 정보 제공을 목적으로 하며, 개별 사안에 대한 법률·행정 자문이 아닙니다. 실제 사안은 사실관계와 관련 법령·행정 처분에 따라 결과가 달라질 수 있으므로, 구체적인 판단은 반드시 담당 행정사 또는 전문가와 개별 상담하시기 바랍니다.