반복적이거나 고의·중과실로 1000만명 이상의 대규모 개인정보 유출 사고를 일으킨 기업에 전체 매출액의 최대 10%를 부과할 수 있는 '징벌적 과징금' 제도가 11일부터 시행된다. 개인정보 보호에 적극적으로 투자한 기업의 과징금을 최대 40% 감경하는 제도도 함께 도입된다.개인정보보호위원회는 지난 3월 개정된 개인정보 보호법과 위임 사항을 구체화한 개인정보 보호법 시행령 및 관련 고시가 11일부터 시행된다고 10일 밝혔다. 이번 제도 개선은 최근 국민 일상생활과 밀접한 분야에서 대규모 개인정보 유출 사고가 잇따른 데 따라 개인정보 유출에 대한 기업·기관의 책임을 강화하고 사고를 사전에 예방하기 위해 추진됐다.우선 반복적이거나 중대한 개인정보 침해행위에는 전체 매출액의 최대 10%까지 과징금을 부과할 수 있는 과징금 특례가 시행된다. 고의·중과실로 3년 이내 위반행위를 반복하거나 고의·중과실로 1000만명 이상의 대규모 피해를 발생시킨 경우, 시정명령을 이행하지 않아 개인정보 유출 사고가 발생한 경우 등이 대상이다.개인정보위는 위반행위의 내용과 정도, 경위, 정보주체의 피해 규모 등을 종합적으로 고려해 기준금액을 정한 뒤 가중·감경 절차를 거쳐 전체 매출액의 10% 이내에서 과징금을 산정할 수 있다. 개인정보 보호를 위해 사전에 적극적으로 투자하고 보호체계를 강화한 노력은 과징금 산정에 반영한다. 
 
개인정보 보호를 위한 예산·인력·설비·장치 등에 대한 투자 규모와 비율, 지속성 및 증가 정도와 최고경영자(CEO)·개인정보 보호책임자(CPO)·전문인력 등 개인정보 보호체계의 수준, 법상 의무사항 이외의 추가적인 안전성 확보 조치 등을 고려해 과징금 부과 기준금액의 최대 40%를 감경할 수 있다.반복적인 법 위반에 대한 과징금 가중 수준도 높아진다. 기존에는 1회 위반 시 15%, 2회 이상이면 30%를 가중했지만, 앞으로는 1회 20%, 2회 40%, 3회 이상은 80%를 가중한다. 유출 신고·통지를 법정기한 내 하지 않고 정보주체의 피해 확산을 막기 위한 조치도 하지 않은 경우에는 과징금을 최대 30% 가중한다.ISMS-P 인증과 자율규약 등 개인정보 보호 노력에 따른 과징금 감경 비율은 각각 최대 50%에서 30%, 최대 40%에서 20%로 낮아지고, 보호수준 평가 등에 따른 감경 비율도 최대 30%에서 15%로 조정된다. 사고 발생에 대비한 대응체계를 구축·운영하고 사고가 발생했을 때 조기에 탐지해 신속히 신고·통지하거나 피해 확산 방지 조치를 한 경우에는 최대 40% 감경할 수 있다.개인정보 보호에 대한 경영진의 책임도 강화된다. 개정법은 개인정보 보호에 대한 CEO의 최종 책임을 명시하고 CPO의 전문인력 관리와 예산 확보 등 직무 권한을 강화했다. 주요 개인정보처리자가 CPO를 지정·변경·해제할 때는 이사회 의결을 거쳐 개인정보위에 신고해야 한다.개인정보위는 제도의 안정적인 정착을 위해 2027년 12월 31일까지 계도기간을 운영한다.