여의도순복음교회의 85만 명 유출에서 제가 먼저 읽은 것은 해커의 수법이 아니라 법 조문 한 줄이었습니다. 개인정보보호법 58조 1항 4호입니다. 종교단체가 선교를 위해 모은 정보에는 이 법의 3장부터 8장까지를 적용하지 않는다고 적혀 있습니다. 유출 통지, 손해배상, 분쟁조정이 전부 그 안에 있습니다.
사실관계부터 정리합니다. 2026년 10월 6일 보안업체 오아시스시큐리티가 해외 공격자 서버에서 국내 대형 교회 두 곳의 자료를 찾았다고 밝혔습니다. 같은 날 오후 3시 한국인터넷진흥원이 여의도순복음교회에 침해 정황을 통보했고, 교회는 10시간 뒤인 7일 새벽 1시 외부 접속을 막고 서버 비밀번호를 바꿨습니다. 7일 오전 교회는 분석 결과를 발표하고 이영훈 담임목사 이름으로 사과했습니다.

85만 명의 무엇이 나갔습니까?
교회 발표에 따르면 유출이 의심되는 자료는 7건입니다. 그중 6건, 즉 교구 전입·전출 이력, 직분 임명 내역, 침례 이력, 급여 자료, 1993~2019년 헌금 전표에는 이름이나 연락처가 없었다고 합니다. 헌금 자료는 전표 번호와 금액, 내역뿐이고 급여 자료는 금액과 급여번호뿐이라는 설명입니다.
나머지 1건이 ‘성도 정보 변경 이력’입니다. 여기에 85만 명의 이름과 생년월일, 변경 내용이 들어 있습니다. 그 안에 주소 변경 이력 7,202건, 전화번호 변경 이력 3,964건, 주민등록번호 변경 이력 2,629건이 섞여 있습니다. 셋을 더하면 1만 3,795건입니다. 85만의 1.62%입니다. 주민번호는 2,629건, 0.31%입니다.
| 성도 정보 변경 이력(교회 발표) | 건수·인원 | 85만 명 대비 |
|---|---|---|
| 이름·생년월일 | 850,000명 | 100% |
| 주소 변경 이력 | 7,202건 | 0.85% |
| 전화번호 변경 이력 | 3,964건 | 0.47% |
| 주민등록번호 변경 이력 | 2,629건 | 0.31% |
| 연락처·주민번호 합계 | 13,795건 | 1.62% |
숫자가 하나 더 있습니다. 보안업체가 공격자 서버에서 본 것은 ‘최근 2년간 업데이트된 교인 정보 약 96만 건, 헌금 기록 약 33만 건, 전자결재 문서 약 6만 8,000건, 내부 메신저 대화 1만 4,706건, 모두 47.3GB’였습니다. 96만과 85만의 차이 11만은 같은 사람을 다르게 센 것인지, 교회가 아직 확인하지 못한 자료가 있는 것인지 지금은 알 수 없습니다. 업체는 ‘건’을, 교회는 ‘명’을 셌습니다. 전자결재 문서와 메신저 대화에 개인정보가 들었는지는 교회 발표에 나오지 않습니다.

이름과 생년월일만이면 괜찮은 것 아닙니까?
보통의 유출이라면 그렇게 말할 수 있습니다. 이름과 생년월일은 주민번호나 카드번호보다 가볍습니다. 그런데 이번 명단에는 숫자에 안 잡히는 항목이 하나 붙어 있습니다. ‘이 사람은 이 교회 교인이다’라는 사실입니다.
개인정보보호법 23조는 사상·신념에 관한 정보를 민감정보로 분류합니다. 종교가 그 대표입니다. 명단 자체가 85만 명의 신앙을 말해 주는 셈입니다. 직분 임명 내역과 침례 이력은 이름이 없다고 했으니 그 자료만으로는 누가 누구인지 모르지만, 같은 서버에서 나온 자료끼리 번호로 이어 붙일 수 있는지는 교회 발표만으로 확인되지 않습니다. 저는 1.62%보다 이쪽이 더 무겁다고 봅니다. 보이는 숫자는 연락처 1만 3,795건이고, 보이지 않는 숫자는 85만 명의 종교입니다.
교회에도 개인정보보호법이 똑같이 적용됩니까?
여기서 58조로 돌아갑니다. 2026년 9월 11일 시행본 조문을 그대로 옮깁니다. ‘다음 각 호의 어느 하나에 해당하는 개인정보에 관하여는 제3장부터 제8장까지를 적용하지 아니한다. 4. 언론, 종교단체, 정당이 각각 취재·보도, 선교, 선거 입후보자 추천 등 고유 목적을 달성하기 위하여 수집·이용하는 개인정보.’
3장부터 8장까지 무엇이 들어 있는지 목차를 대 보면 이렇습니다. 4장에 안전조치 의무(29조)와 유출 통지·신고(34조)가 있습니다. 5장에 손해배상(39조)과 법정손해배상(39조의2)이 있습니다. 39조는 회사가 ‘과실이 없었다’고 증명하지 못하면 책임을 지게 만드는 조항이고, 39조의2는 손해액을 증명하지 않아도 300만 원 이하에서 배상을 청구할 수 있게 한 조항입니다. 7장은 분쟁조정위원회, 8장은 단체소송입니다. 3장에는 민감정보 처리 제한(23조)이 있습니다.
정부가 2017년 1월 펴낸 ‘2015~16년 개인정보보호 상담 사례집’도 같은 해석입니다. 종교단체가 선교를 위해 수집·이용하는 개인정보에는 해당 장들을 적용하지 않고, 다만 최소한으로 정당하게 모으고 함부로 유출하지 말라는 원칙은 지켜야 한다고 답했습니다.
대신 58조 4항이 따로 의무를 둡니다. 적용이 빠지는 정보라도 ‘필요한 범위에서 최소한의 기간에 최소한의 개인정보만’ 처리하고 ‘기술적·관리적 및 물리적 보호조치’와 고충처리를 마련하라는 조항입니다. 지킬 의무는 있는데, 어겼을 때 교인이 쓸 수 있는 도구가 빠져 있는 구조입니다.

그럼 교인은 보상을 못 받습니까?
길이 좁아질 뿐 닫히지는 않습니다. 첫째, 모든 정보가 ‘선교 목적’은 아닙니다. 교회가 밝혔듯 주민번호 2,629건은 연말정산 기부금영수증을 발급하려고 받은 것입니다. 저는 12년 동안 회사 재무팀에서 연말정산 서류를 받았습니다. 기부금영수증에 주민번호가 들어가는 건 세금 때문이지 신앙 때문이 아닙니다. 그래서 이 2,629건에는 58조가 아니라 일반 규정, 그러니까 29조 안전조치와 34조 통지, 39조 손해배상이 그대로 붙는다고 저는 읽습니다. 다만 이건 제 해석이고, 어느 정보가 어느 쪽인지는 개인정보보호위원회가 조사해서 정할 일입니다.
둘째, 58조가 빼는 것은 개인정보보호법의 특례이지 민법이 아닙니다. 민법 750조의 일반 불법행위 책임은 남습니다. 차이는 증명의 무게입니다. 개인정보보호법 39조라면 교회가 ‘잘못이 없었다’를 증명해야 하지만, 민법으로 가면 교인이 교회의 과실과 자기 손해를 증명해야 합니다. 2014년 카드 3사 유출 소송에서 법원이 인정한 위자료가 1인당 10만 원이었는데, 그건 개인정보보호법이 적용되는 금융회사 사건이었습니다.
셋째, 과징금입니다. 64조의2는 9장에 있어 58조가 빼는 범위 밖입니다. 그런데 유출을 이유로 과징금을 매기는 1항 9호는 ’29조에 따른 안전성 확보 조치를 다하지 않은 경우’를 전제로 하고, 그 29조는 4장이라 빠집니다. 조항은 남았는데 근거가 빠진 모양입니다. 개인정보보호위원회가 이 빈칸을 어떻게 메울지가 이번 사건의 실제 쟁점이 될 것 같습니다. 참고로 과징금은 ‘전체 매출액의 3% 이하’인데, 매출액이 없거나 산정이 곤란한 경우는 20억 원 이하입니다. 헌금을 매출로 볼지에 대한 선례는 찾지 못했습니다.
이런 해킹은 얼마나 흔합니까?
개인정보보호위원회가 2026년 5월 15일 낸 분석에 따르면 2025년 한 해 유출 신고는 447건이었습니다. 2024년 307건보다 45.6% 늘었습니다. 하루 1.2건꼴입니다. 원인의 62%(276건)가 해킹이었고, 해킹 가운데 35%(96건)가 랜섬웨어·웹셸 같은 악성코드였습니다. 보안업체 분석대로라면 이번 공격도 웹셸로 ERP 서버에 들어가 데이터베이스 관리자 권한을 얻었으니, 작년 해킹 셋 중 하나와 같은 길입니다. 특별히 정교한 공격이라서 뚫린 게 아니라 흔한 길로 뚫렸다는 뜻입니다.
최근 한 달만 놓고 봐도 그렇습니다. 신한은행 2만 5,000명, 29CM 23만 2,079명, 국민권익위원회 교육 포털 약 10만 4,100명, 사랑의교회 교인 약 8만 9,000명(보안업체 추정, 교회 확인 중), 그리고 여의도순복음교회 85만 명입니다. 인원으로는 이번이 가장 큽니다. 다만 항목이 다르니 피해 크기를 이 숫자로 줄 세울 수는 없습니다. 신한은행은 주민번호가 들었고 이번은 대부분 이름과 생년월일입니다.


58조는 고쳐야 합니까?
저는 이 조항이 있는 이유를 이해합니다. 국가가 교회의 교적부, 언론사의 취재원 명단, 정당의 당원 명부를 들여다볼 수 있게 되는 건 다른 종류의 위험입니다. 개인의 삶에 국가가 덜 들어오는 쪽을 지지하는 사람으로서, 종교와 언론과 정당을 한 묶음으로 빼 둔 설계는 일리가 있다고 봅니다.
다만 ‘보호’라는 말이 붙은 조항은 누가 보호받는지를 세어봐야 합니다. 58조가 보호하는 건 국가의 간섭으로부터 교회의 자율입니다. 그런데 해커 앞에서 그 조항은 교회를 교인의 청구로부터 보호하는 방향으로도 작동합니다. 비용은 85만 명이 냅니다. 공짜 점심은 없습니다.
그래서 저는 선을 둘로 나눠 봅니다. 수집과 이용, 곧 누구를 교인으로 받고 어떻게 연락하느냐는 지금처럼 교회에 맡깁니다. 하지만 유출 사실을 알리는 의무만큼은 종교단체에도 그대로 두는 게 맞습니다. 통지는 국가가 교회 안을 들여다보는 일이 아니라 교회가 교인에게 알리는 일이기 때문입니다. 이번에 교회는 법에 앞서 이미 통지를 시작했습니다. 그건 잘한 일입니다. 다음은 58조를 방패로 쓰지 않겠다고 먼저 말하는 일입니다.

교인은 지금 무엇을 하면 됩니까?
교회의 개별 통지를 확인하는 것이 먼저입니다. 10월 7일 기준으로 별도 조회 페이지는 발표되지 않았습니다. 그 사이 가장 흔한 2차 피해는 교회나 목회자를 사칭한 문자·전화입니다. 이름과 생년월일, 교회 이름을 아는 사람이 보낸 문자는 진짜처럼 보입니다. 헌금이나 후원을 요청하는 링크는 누르지 않고, 교회 대표번호로 직접 확인하는 편이 안전합니다.
주민번호 통지를 받은 2,629명은 한 단계를 더 하는 게 좋겠습니다. 명의도용 방지 서비스(엠세이퍼)로 내 이름의 휴대폰 신규 개통을 막아 둘 수 있습니다. 피해가 의심되면 개인정보침해 신고센터(118)에 신고할 수 있습니다. 개인정보보호위원회가 조사에 들어갔는지는 10월 7일 낮까지 보도로 확인되지 않았습니다.
자주 묻는 질문
여의도순복음교회 개인정보 유출, 내 정보도 들어 있는지 어떻게 압니까?
교회는 2026년 10월 7일 ‘관련 법령과 절차에 따라 해당 성도들에게 유출 사실을 통보 중’이라고 밝혔습니다. 별도 조회 페이지는 이날 기준 발표되지 않았습니다. 통지를 기다리되, 교회 이름을 단 문자·전화의 링크는 누르지 않는 편이 안전합니다.
교인은 개인정보보호법에 따른 보상을 받을 수 있습니까?
개인정보보호법 58조는 종교단체가 선교 목적으로 수집·이용한 정보에 3~8장(통지·손해배상 추정·법정손해배상·분쟁조정·단체소송)을 적용하지 않습니다. 교적 정보가 여기에 해당하면 그 길은 막히고, 민법상 일반 손해배상이 남습니다. 판단은 개인정보보호위원회의 몫입니다.
주민등록번호가 유출된 2,629명은 무엇을 해야 합니까?
교회 발표로 주민번호 변경 이력 2,629건은 연말정산 기부금영수증용입니다. 해당 통지를 받았다면 명의도용 방지 서비스(엠세이퍼)로 휴대폰 개통을 막아 두고, 피해가 의심되면 개인정보침해 신고센터(국번 없이 118)에 신고할 수 있습니다.
85만 명 중 1.62%만 연락처가 나갔다는 말은 맞습니다. 그런데 나머지 98%가 잃은 것은 숫자로 안 잡히는 쪽입니다. 저는 그걸 셀 방법을 찾지 못했습니다. 그래서 오늘은 조문만 읽었습니다.


