개인정보 보호법 제64조의2 (과징금의 부과)
이 법령의 취지
이 법은 개인정보의 처리 및 보호에 관한 사항을 정함으로써 개인의 자유와 권리를 보호하고, 나아가 개인의 존엄과 가치를 구현함을 목적으로 한다. <개정 2014.3.24>
1. 공식 조문 원문
①보호위원회는 다음 각 호의 어느 하나에 해당하는 경우에는 해당 개인정보처리자에게 전체 매출액의 100분의 3을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우로서 대통령령으로 정하는 경우에는 20억원을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. <개정 2026.3.10>
1.제15조제1항, 제17조제1항, 제18조제1항ㆍ제2항(제26조제8항에 따라 준용되는 경우를 포함한다) 또는 제19조를 위반하여 개인정보를 처리한 경우
2.제22조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 법정대리인의 동의를 받지 아니하고 만 14세 미만인 아동의 개인정보를 처리한 경우
3.제23조제1항제1호(제26조제8항에 따라 준용되는 경우를 포함한다)를 위반하여 정보주체의 동의를 받지 아니하고 민감정보를 처리한 경우
4.제24조제1항ㆍ제24조의2제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 고유식별정보 또는 주민등록번호를 처리한 경우
5.제26조제4항에 따른 관리ㆍ감독 또는 교육을 소홀히 하여 수탁자가 이 법의 규정을 위반한 경우
6.제28조의5제1항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 특정 개인을 알아보기 위한 목적으로 정보를 처리한 경우
7.제28조의8제1항(제26조제8항 및 제28조의11에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보를 국외로 이전한 경우
8.제28조의9제1항(제26조제8항 및 제28조의11에 따라 준용되는 경우를 포함한다)을 위반하여 국외 이전 중지 명령을 따르지 아니한 경우
9.개인정보처리자가 처리하는 개인정보가 유출등이 된 경우. 다만, 개인정보가 유출등이 되지 아니하도록 개인정보처리자가 제29조(제26조제8항에 따라 준용되는 경우를 포함한다)에 따른 안전성 확보에 필요한 조치를 다한 경우에는 그러하지 아니하다.
②제1항에도 불구하고 보호위원회는 다음 각 호의 어느 하나에 해당하는 경우에는 해당 개인정보처리자에게 전체 매출액의 100분의 10을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우로서 대통령령으로 정하는 경우에는 50억원을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. <신설 2026.3.10>
1.이 조에 따른 과징금 부과처분을 받은 날부터 3년이 경과하기 전에 제1항 같은 호에 해당하는 위반행위를 한 경우(각각 고의 또는 중대한 과실이 있는 경우로 한정한다)
2.고의 또는 중대한 과실로 제1항 각 호의 어느 하나에 해당하는 위반행위를 하고 정보주체의 피해 규모가 1천만명 이상인 경우
3.제64조제1항에 따른 시정조치 명령에 따르지 아니하여 개인정보처리자가 제1항제9호의 위반행위를 한 경우
③보호위원회는 제1항 및 제2항에 따른 과징금을 부과하려는 경우 전체 매출액에서 위반행위와 관련이 없는 매출액을 제외한 매출액을 기준으로 과징금을 산정한다. <개정 2026.3.10>
④보호위원회는 제1항 및 제2항에 따른 과징금을 부과하려는 경우 개인정보처리자가 정당한 사유 없이 매출액 산정자료의 제출을 거부하거나 거짓의 자료를 제출한 경우에는 해당 개인정보처리자의 전체 매출액을 기준으로 산정하되 해당 개인정보처리자 및 비슷한 규모의 개인정보처리자의 개인정보 보유 규모, 재무제표 등 회계자료, 상품ㆍ용역의 가격 등 영업현황 자료에 근거하여 매출액을 추정할 수 있다. <개정 2026.3.10>
⑤보호위원회는 제1항 및 제2항에 따른 과징금을 부과하는 경우에는 위반행위에 상응하는 비례성과 침해 예방에 대한 효과성이 확보될 수 있도록 다음 각 호의 사항을 고려하여야 한다. <개정 2026.3.10>
1.위반행위의 내용 및 정도
2.위반행위의 기간 및 횟수
3.위반행위로 인하여 취득한 이익의 규모
4.암호화 등 안전성 확보 조치 이행 노력
5.개인정보가 유출등이 된 경우 위반행위와의 관련성 및 유출등의 규모
6.위반행위로 인한 피해의 회복 및 피해 확산 방지 조치의 이행 여부
7.개인정보처리자의 업무 형태 및 규모
8.개인정보처리자가 처리하는 개인정보의 유형과 정보주체에게 미치는 영향
9.위반행위로 인한 정보주체의 피해 규모
10.개인정보 보호 인증, 자율적인 보호 활동 등 개인정보 보호를 위한 노력
11.보호위원회와의 협조 등 위반행위를 시정하기 위한 조치 여부
⑥보호위원회는 개인정보 보호를 위하여 예산ㆍ인력ㆍ설비ㆍ장치 등을 투자하고 운영하는 등 대통령령으로 정하는 사유가 있는 경우에는 제1항 및 제2항에 따른 과징금을 감경한다. 다만, 개인정보처리자의 고의 또는 중대한 과실로 위반행위를 한 경우는 제외한다. <신설 2026.3.10>
⑦보호위원회는 다음 각 호의 어느 하나에 해당하는 사유가 있는 경우에는 과징금을 부과하지 아니할 수 있다. <개정 2026.3.10>
1.지급불능ㆍ지급정지 또는 자본잠식 등의 사유로 객관적으로 과징금을 낼 능력이 없다고 인정되는 경우
2.본인의 행위가 위법하지 아니한 것으로 잘못 인식할 만한 정당한 사유가 있는 경우
3.위반행위의 내용ㆍ정도가 경미하거나 산정된 과징금이 소액인 경우
4.그 밖에 정보주체에게 피해가 발생하지 아니하였거나 경미한 경우로서 대통령령으로 정하는 사유가 있는 경우
⑧제1항 및 제2항에 따른 과징금은 제3항부터 제7항까지를 고려하여 산정하되, 구체적인 산정기준과 산정절차는 대통령령으로 정한다. <개정 2026.3.10>
⑨보호위원회는 제1항 및 제2항에 따른 과징금을 내야 할 자가 납부기한까지 이를 내지 아니하면 납부기한의 다음 날부터 내지 아니한 과징금의 연 100분의 6에 해당하는 가산금을 징수한다. 이 경우 가산금을 징수하는 기간은 60개월을 초과하지 못한다. <개정 2026.3.10>
⑩보호위원회는 제1항 및 제2항에 따른 과징금을 내야 할 자가 납부기한까지 내지 아니한 경우에는 기간을 정하여 독촉하고, 독촉으로 지정한 기간 내에 과징금과 제9항에 따른 가산금을 내지 아니하면 국세강제징수의 예에 따라 징수한다. <개정 2026.3.10>
⑪보호위원회는 법원의 판결 등의 사유로 제1항 및 제2항에 따라 부과된 과징금을 환급하는 경우에는 과징금을 낸 날부터 환급하는 날까지의 기간에 대하여 금융회사 등의 예금이자율 등을 고려하여 대통령령으로 정하는 이자율을 적용하여 계산한 환급가산금을 지급하여야 한다. <개정 2026.3.10>
⑫보호위원회는 제11항에도 불구하고 법원의 판결에 따라 과징금 부과처분이 취소되어 그 판결이유에 따라 새로운 과징금을 부과하는 경우에는 당초 납부한 과징금에서 새로 부과하기로 결정한 과징금을 공제한 나머지 금액에 대해서만 환급가산금을 계산하여 지급한다. <개정 2026.3.10>
2. 확인된 조문 연결
개인정보 보호법 제64조의2를 중심으로 공식 자료의 공동 인용과 이 조문을 근거로 인용한 하위 규정만 표시합니다. 노드를 누르면 해당 조문으로 이동합니다.
- 함께 인용개인정보 보호법 제2조정의
- 함께 인용개인정보 보호법 제29조안전조치의무
- 함께 인용개인정보 보호법 제30조개인정보 처리방침의 수립 및 공개
- 함께 인용개인정보 보호법 제4조정보주체의 권리
- 조문 인용개인정보 보호법 시행령 제60조의2
- 조문 인용개인정보 보호법 시행령 제60조의3
- 조문 인용개인정보 보호법 시행령 제60조의4
- 조문 인용개인정보 보호법 시행령 제60조의5
현재 조문공식 자료 공동 인용원문 인용 근거노드에 마우스를 올리면 확대됩니다
연결 근거 확인
공동 인용개인정보 보호법 제2조이 조문과 공식 자료 2건에서 함께 인용됐습니다.공동 인용개인정보 보호법 제29조이 조문과 공식 자료 2건에서 함께 인용됐습니다.공동 인용개인정보 보호법 제30조이 조문과 공식 자료 2건에서 함께 인용됐습니다.공동 인용개인정보 보호법 제4조이 조문과 공식 자료 2건에서 함께 인용됐습니다.조문 인용개인정보 보호법 시행령 제60조의2개인정보 보호법 시행령 제60조의2의 원문이 이 조문을 근거로 인용합니다: 법 제64조의2제1항조문 인용개인정보 보호법 시행령 제60조의3개인정보 보호법 시행령 제60조의3의 원문이 이 조문을 근거로 인용합니다: 법 제64조의2조문 인용개인정보 보호법 시행령 제60조의4개인정보 보호법 시행령 제60조의4의 원문이 이 조문을 근거로 인용합니다: 법 제64조의2제1항조문 인용개인정보 보호법 시행령 제60조의5개인정보 보호법 시행령 제60조의5의 원문이 이 조문을 근거로 인용합니다: 법 제64조의2제9항
이 법령의 자료
3. 인용 법령
이 조문을 인용한 하위 규정
하위 규정의 원문이 이 조문을 "법·영 제N조에 따라"로 인용한 경우입니다. 각 카드에 인용 문언을 표시합니다.
4. 공식 판례·해석·제재 근거
판례 · 2건
과징금부과처분등취소청구의소
인터넷강의 웹사이트를 운영하며 개인정보처리자로서 113만 건의 개인정보를 수집·보유하고 있던 甲 주식회사가 크로스 사이트 스크립팅(Cross Site Scripting, 이하 ‘XSS’라 한다) 명령어가 포함된 해커의 게시글에 의하여 직원계정의 세션정보를 탈취당한 뒤 직원 및 회원 약 9만 5천 명의 개인정보를 유출당한 사실에 대하여, 甲 회사가 개인정보 보호법 제29조에 따른 안전조치의무를 다하지 않았다는 이유로 개인정보보호위원회가 甲 회사에 과징금 부과처분 등을 한 사안이다. XSS 공격은 대표적인 해킹 기법 중 하나로 이를 예방하기 위한 보안대책들이 널리 알려져 있고, 게시물 작성 단계에서부터 입력값을 검증하여 악의적인 명령어가 등록되지 않도록 차단하는 방식은 개인정보 유출을 막기 위한 대표적인 안전성 확보조치라고 할 수 있는 점, 甲 회사는 불법이용신고 게시판에 관하여 입력값 검증 조치를 시행하지 않아 해커가 게시글 작성 시 악의적인 명령어를 등록했는데도 이를 차단하지 못한 점, 입력값 검증 등의 XSS 자동차단 정책의 경우 당시 기술수준으로 충분히 구현 가능하고, 보편적으로 알려져 있는 XSS 공격에 관한 예방방법일 뿐만 아니라 다수의 인터넷 사이트에서도 이를 적용해 오고 있어 입력값 검증이 甲 회사 인터넷강의 웹사이트의 이용에 막대한 지장을 가져올 정도의 기대하기 어려운 조치라고 보기 어려운 점 등을 종합하면, 甲 회사가 IP 주소 등을 분석하여 개인정보 유출시도를 탐지·대응하거나 개인정보가 유출되지 않도록 개인정보처리시스템에 조치를 취하는 등의 사회통념상 합리적으로 기대 가능한 정도의 안전성 확보조치를 다했다고 보기 어려우므로, 甲 회사는 개인정보 보호법 제29조, 같은 법 시행령 제30조 제3항 등에서 정한 안전성 확보조치를 제대로 이행하지 않았고, 개인정보 보호법의 입 …
제64조의2 인용 · 검증판례 상세 →
과징금부과처분등취소청구의소
인터넷강의 웹사이트를 운영하며 개인정보처리자로서 113만 건의 개인정보를 수집·보유하고 있던 甲 주식회사가 크로스 사이트 스크립팅(Cross Site Scripting, 이하 ‘XSS’라 한다) 명령어가 포함된 해커의 게시글에 의하여 직원계정의 세션정보를 탈취당한 뒤 직원 및 회원 약 9만 5천 명의 개인정보를 유출당한 사실에 대하여, 甲 회사가 개인정보 보호법 제29조에 따른 안전조치의무를 다하지 않았다는 이유로 개인정보보호위원회가 甲 회사에 과징금 부과처분 등을 한 사안이다. XSS 공격은 대표적인 해킹 기법 중 하나로 이를 예방하기 위한 보안대책들이 널리 알려져 있고, 게시물 작성 단계에서부터 입력값을 검증하여 악의적인 명령어가 등록되지 않도록 차단하는 방식은 개인정보 유출을 막기 위한 대표적인 안전성 확보조치라고 할 수 있는 점, 甲 회사는 불법이용신고 게시판에 관하여 입력값 검증 조치를 시행하지 않아 해커가 게시글 작성 시 악의적인 명령어를 등록했는데도 이를 차단하지 못한 점, 입력값 검증 등의 XSS 자동차단 정책의 경우 당시 기술수준으로 충분히 구현 가능하고, 보편적으로 알려져 있는 XSS 공격에 관한 예방방법일 뿐만 아니라 다수의 인터넷 사이트에서도 이를 적용해 오고 있어 입력값 검증이 甲 회사 인터넷강의 웹사이트의 이용에 막대한 지장을 가져올 정도의 기대하기 어려운 조치라고 보기 어려운 점 등을 종합하면, 甲 회사가 IP 주소 등을 분석하여 개인정보 유출시도를 탐지·대응하거나 개인정보가 유출되지 않도록 개인정보처리시스템에 조치를 취하는 등의 사회통념상 합리적으로 기대 가능한 정도의 안전성 확보조치를 다했다고 보기 어려우므로, 甲 회사는 개인정보 보호법 제29조, 같은 법 시행령 제30조 제3항 등에서 정한 안전성 확보조치를 제대로 이행하지 않았고, 개인정보 보호법의 입 …
제64조의2 인용 · 검증판례 상세 →
같은 규제 클러스터 조문 237개 · 고유식별정보의 처리 제한·개인정보를 제공받은 자의 이용ㆍ제공 제한
인용 그래프 커뮤니티 분석으로 실무에서 함께 검토되는 조문 묶음입니다.
이 법령의 전체 조문에서 찾기 · 125개 펼치기
자주 묻는 질문
제64조의2와 관련된 판례·해석은 몇 건입니까?
관련 판례 2건 · 법령해석 0건이 등록되어 있습니다.
개인정보 보호법 앞뒤 조문 이어 보기
이 법 전체 목차 125개 보기국가법령정보센터 원문 대조
law.go.kr 공식 원문 확인 →법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.