인사팀 내부용으로 처리되어야 할 서류를 팀 전체 참조로 발송해 팀원 모두가 열람하게 한 행위는 개인정보 보호법상 유출 통지·신고 및 안전조치 의무, 그리고 업무상 비밀 누설 금지 측면에서 문제 삼을 수 있습니다. 다만 실제 위법 여부는 해당 서류를 처리한 주체가 개인정보처리자에 해당하는지, 서류에 어떤 정보가 담겨 있었는지, 열람 범위가 업무상 필요한 최소 범위였는지, 암호화·접근통제가 있었는지 등을 함께 봐야 판단할 수 있습니다.
문제 삼을 수 있는 주요 지점은 다음과 같습니다.
개인정보 유출 여부: 서류에 주민등록번호, 건강정보, 징계·인사평가 등 민감정보나 고유식별정보가 포함되어 있고, 의도치 않게 또는 권한 없이 팀원 전체에게 노출되었다면 개인정보 유출에 해당할 수 있습니다. 이 경우 정보주체에게 지체 없이 통지하고, 일정 요건에 해당하면 72시간 이내에 보호위원회 또는 한국인터넷진흥원에 신고해야 할 의무가 생길 수 있습니다.
목적 외 제공·누설 금지: 개인정보를 처리하거나 처리했던 사람은 업무상 알게 된 개인정보를 누설하거나 권한 없이 다른 사람이 이용하도록 제공해서는 안 되며, 정당한 권한 없이 또는 허용된 권한을 초과하여 이용·훼손·멸실·변경·위조·유출하는 행위도 금지됩니다. 인사팀 내부용으로 전달되어야 할 서류를 팀 전체 참조로 보낸 것이 업무상 필요한 최소 범위를 벗어난다면 목적 외 제공 또는 누설로 볼 여지가 있습니다.
안전성 확보 조치 미흡: 개인정보처리자는 개인정보가 분실·도난·유출·위조·변조·훼손되지 않도록 접근 권한 제한, 암호화, 내부 관리계획 등 기술적·관리적·물리적 조치를 해야 합니다. 메일 첨부파일 형태로 다수에게 열람 가능하게 보낸 방식은 접근 통제나 암호화 측면에서 안전조치가 충분하지 않다고 볼 수 있습니다.
의도성이 있는 경우: 단순 실수와 달리 업무상 필요한 범위를 벗어나도록 의도적으로 참조 범위를 넓혔다면, 고의에 의한 누설이나 목적 외 이용으로 평가될 가능성이 커지고, 징계나 손해배상, 경우에 따라 형사처벌 검토로 이어질 수 있습니다. 다만 형사처벌 여부는 누설된 정보가 ‘비밀’로서 보호할 가치가 있는지, 국가의 기능이나 개인의 법익을 위협하는지에 따라 달라집니다.
실무적으로는 다음 순서로 정리해 보는 것이 좋습니다.
이미 전송이 이루어졌다면 접근 범위 확인, 회수 가능 여부, 추가 유출 방지 조치, 내부 보고·기록부터 신속히 살펴보는 것이 바람직합니다. 현재 정보만으로는 단정적인 결론을 내리기 어렵고, 서류의 내용·처리 근거·전달 방식·사후 조치에 따라 판단이 달라질 수 있습니다.
