무료 진단
인포세이프 › 개인정보보호배상책임보험

개인정보보호배상책임보험

개인정보가 유출·분실·도난·위조·변조·훼손되어 정보주체에게 손해가 생겼을 때, 회사가 지는 법률상 손해배상책임을 보장합니다. 일정 규모 이상의 사업자에게는 법정 의무보험입니다.

개인정보 보호법 제39조의7매출 10억원 · 정보주체 1만 명 이상법정 최저 5천만 ~ 10억원
개인정보 보호법 제39조의7 · 시행령 제48조의7

두 가지 조건에 모두 해당하면
의무 가입 대상입니다

하나만 해당하면 의무 대상이 아닙니다. 실무에서 가장 많이 틀리는 곳은 두 번째 요건입니다.

1

매출액 10억원 이상

직전 사업연도(법인은 직전 회계연도) 매출액이 기준입니다. 사업 부문을 나누지 않고 전체 매출로 봅니다.

  • 온라인·오프라인 구분 없음
  • 당해연도 신설 사업자는 첫 해 제외
2

정보주체 1만 명 이상

전년도 말 기준 직전 3개월간 저장·관리한 일일평균 정보주체 수가 기준입니다.

  • 건수가 아니라 사람 수
  • 임직원 개인정보는 제외
  • 비회원·휴면·탈퇴 회원은 포함
!

미이행 시

손해배상책임 이행 조치를 하지 않으면 시정조치 명령이 내려지고, 따르지 않으면 과태료가 부과됩니다.

  • 1회 위반 600만원
  • 2회 위반 1,200만원
  • 3회 이상 2,400만원

2026년 9월 11일 시행 개정 「개인정보 보호법」

개인정보 유출 등에 대한 과징금 상한은 전체 매출액의 3%이며, 다음 어느 하나에 해당하면 10%로 올라갑니다.

  • 시정명령을 이행하지 않은 상태에서 개인정보 유출 등이 발생한 경우
  • 고의 또는 중대한 과실로 1천만 명 이상의 정보주체가 피해를 입은 경우
  • 과징금을 부과받은 후 3년 안에 고의 또는 중대한 과실로 같은 유형을 다시 위반한 경우

매출액이 없거나 산정하기 곤란한 경우의 상한은 각각 20억원과 50억원입니다. 과징금은 전체 매출액에서 위반행위와 관련 없는 매출액을 제외한 금액을 기준으로 산정합니다. (제64조의2) · 이 보험의 기본 약관은 과징금을 보상하지 않습니다. 「개인정보보호조치 과징금보장 특별약관」을 붙이면 안전조치를 하지 않아 생긴 유출로 처분받은 과징금을 특약 한도 안에서 보상합니다. 과태료는 어떤 경우에도 보상하지 않습니다.

시행령 별표 1의4

법정 최저가입금액

매출액과 정보주체 수 구간에 따라 최저가입금액(또는 최소적립금액)이 정해집니다. 아래 금액은 법이 정한 하한이며, 실제 사고 규모에 필요한 보상한도와는 다를 수 있습니다.

정보주체 수 \ 매출액10억 ~ 50억 이하50억 초과 ~ 800억 이하800억 초과
100만 명 이상2억원5억원10억원
10만 명 이상 ~ 100만 명 미만1억원2억원5억원
1만 명 이상 ~ 10만 명 미만5,000만원1억원2억원

무료 진단에서 구간을 고르시면 귀사에 해당하는 금액이 바로 나옵니다.

보장 내용

어떤 상황을 보장하나요

보험사·상품마다 세부 문구는 다르지만, 기본 구조는 같습니다. 정확한 범위는 가입하시는 상품의 약관으로 확인합니다.

✓

보장하는 사고

  • 분실 · 도난 · 유출
  • 위조 · 변조 · 훼손
  • 해킹 등 외부의 불법 접근으로 인한 노출
  • 시스템 오류·보안 취약점으로 인한 노출
  • 관리 소홀로 제3자에게 잘못 제공된 경우
+

임직원 과실도 포함

임직원의 단순 과실로 발생한 유출은 보상 대상에 포함됩니다.

  • 기명피보험자(임원)의 고의·범죄행위는 제외
  • 직원의 고의·범죄행위로 그 직원 본인을 상대로 제기된 청구는 제외
✕

이 보험이 다루지 않는 것

의무보험은 정보주체에게 물어줄 배상금이 중심입니다. 회사가 직접 입는 손해는 하이사이버종합보험 같은 사이버보험의 영역입니다.

  • 데이터·시스템 복구 비용
  • 영업·생산 중단 손실
  • 랜섬웨어 대응 비용
  • 과태료·벌금 (과징금은 기본 약관 면책 — 과징금보장 특약으로 보상)
의무를 이행하는 방법은 세 가지입니다. 보험 가입, 공제 가입, 준비금 적립 중 하나를 고르시면 되고, 어느 것이든 시행령 별표 1의4의 최저가입금액(최소적립금액) 이상이어야 합니다. 다른 법률에 따라 이미 보험·공제에 가입했거나 준비금을 적립했다면 그것으로 갈음됩니다.
FAQ

자주 묻는 질문

「정보주체 1만 명」은 데이터 건수를 말하는 겁니까?
아닙니다. 건수가 아니라 사람 수입니다. 한 사람에 이름·연락처·주소·주문내역이 모두 들어 있어도 1명으로 셉니다. 임직원은 제외하고, 비회원·휴면·탈퇴 회원도 정보를 아직 보관 중이면 포함합니다. 법령상 기준은 전년도 말 기준 직전 3개월간 저장·관리한 일일평균 정보주체 수입니다.
개인정보 보유 수는 어떻게 산정합니까?
전년도 말 기준 직전 3개월(10~12월)간 저장·관리한 일일 정보주체 수를 모두 더해 92일로 나눈 값입니다. 보관 인원이 크게 변하지 않는 회사라면 결산 시점의 보관 인원과 차이가 거의 없습니다.
온라인과 오프라인 사업을 함께 하면 매출액은 어떻게 봅니까?
사업 부문을 구분하지 않고 사업자의 총 매출액을 기준으로 합니다. 정보주체 수도 수집 경로와 관계없이 저장·관리하는 인원 전부를 셉니다.
올해 설립한 회사도 가입해야 합니까?
의무가입 요건은 직전 사업연도 실적을 기준으로 하므로, 당해연도에 신설된 사업자는 첫 해에는 의무가 생기지 않습니다. 이후 직전 사업연도 매출액과 정보주체 수 요건을 충족하는 시점부터 대상이 됩니다.
해킹으로 유출된 경우에도 보상됩니까?
보상합니다. 외부의 불법 접근(해킹)으로 개인정보가 유출되어 정보주체가 손해배상을 청구하는 경우가 이 보험의 대표적인 보상 사례입니다. 공격에 AI 같은 특정 도구가 쓰였는지는 보상 여부를 가르는 기준이 아닙니다. 다만 약관의 면책 조항(고의, 전쟁·국가 배후 공격 등)에 해당하는지는 확인이 필요합니다. AI 해킹과 보험을 참고하십시오.

의무가입 대상인지,
5분 진단으로 확인됩니다

이어서 보안 18개 항목에 답하시면 현대해상 「개인정보보호배상책임보험(II)」 설문서가 그대로 만들어집니다.

무료 진단 시작 →