회원 명단 단톡방에 올려도 되나요?
직원 단톡방·개인폰 엑셀로 돌린 회원 명단이 새면 과태료·과징금에 1인당 최대 300만 원 손해배상까지 걸려요. 퇴사 직원 명단, 동의, 파기, 72시간 유출 신고와 이번 주 점검표를 정리했어요.
게시 영업 퍼널팀
토요일 저녁, 인포 직원이 직원 단톡방에 파일 하나를 올려요. “이번 달 만료 회원 명단이에요. 각자 담당 회원한테 연락 부탁드려요.” 이름, 전화번호, 이용권, 만료일이 한 줄씩 들어간 엑셀이에요. 트레이너 셋이 받아서 각자 폰에 저장해요. 석 달 뒤 그중 한 명이 근처 새 센터로 옮기는데, 그 폰과 단톡방 대화 기록은 그대로 따라가요. 헬스장, PT샵, 필라테스 스튜디오에서 아주 흔한 장면이에요.
이 글은 그 파일 한 개가 과태료, 과징금, 손해배상으로 이어지는 길과, 작은 센터가 이번 주에 줄일 수 있는 위험을 정리한 운영 가이드예요. 참고 정보이며 법률 자문이 아니에요. 우리 센터 상황에 맞는 판단은 개인정보 침해신고센터(국번 없이 118)나 변호사에게 확인해 주세요.
회원 명단을 직원 단톡방에 올리면 법 위반인가요?
이름과 전화번호, 이용권과 만료일은 모두 특정 회원을 알아볼 수 있는 개인정보예요. 회원 명단을 가진 센터는 법에서 말하는 “개인정보처리자”이고, 명단을 다루는 직원은 “개인정보취급자”예요. 직원이 회원 관리 일을 하려고 명단을 보는 것 자체가 문제는 아니에요. 문제는 어디에, 몇 벌로, 누가 볼 수 있게 두느냐예요.
개인정보 보호법 제29조(안전조치의무)는 개인정보가 분실·도난·유출·위조·변조·훼손되지 않도록 기술적·관리적·물리적 조치를 하라고 정해요 (개인정보보호위원회, 2024). 그 기준 고시는 접근 권한을 업무에 필요한 최소한으로 차등해서 주고, 담당자나 업무가 바뀌면 지체 없이 권한을 바꾸거나 없애고, 그 기록을 최소 3년 보관하라고 해요 (안전성 확보조치 기준 제5조, 개인정보보호위원회 2024).
단톡방에 올린 엑셀은 이 기준과 정반대로 움직여요.
- 사본이 사람 수만큼 생겨요. 단톡방 인원 모두의 폰, PC 메신저, 자동 백업에 한 벌씩 남아요.
- 권한을 나눌 수 없어요. 파일을 받은 사람은 전화번호까지 전체 명단을 그대로 가져요.
- 거둬들일 수 없어요. 직원이 그만둬도 이미 받은 파일은 그 사람 폰에 있어요.
- 잘못 보낼 수 있어요. 이름이 비슷한 다른 단톡방, 회원이 들어 있는 단체방에 한 번 잘못 올리면 그게 유출이에요.
회원 동의는 따로 받아야 하나요?
회원권 계약을 이행하는 데 필요한 정보라면 동의가 없어도 모을 수 있어요. 2023년 개정으로 제15조의 “계약 이행” 근거가 넓어졌어요 (로스쿨타임즈, 2024). 이름·연락처·이용권 기간처럼 회원 관리에 꼭 필요한 정보가 여기에 해당하기 쉬워요.
선을 넘는 건 처음 말한 목적 밖으로 쓸 때예요. 제18조는 개인정보를 목적 범위를 넘어 이용하거나 제3자에게 주는 것을 막아요. 센터에서 자주 생기는 예는 이래요.
- 회원 관리용으로 받은 번호로, 동의 없이 제휴 업체 광고 문자를 보내요.
- 트레이너가 센터 명단의 번호로 개인 레슨이나 다른 센터 홍보 연락을 해요.
- 명단을 협력 업체(보충제 가게, 마사지 샵)에 넘겨요.
광고·이벤트 연락을 할 생각이라면 가입 신청서에 선택 동의 칸을 따로 두고, 동의한 회원에게만 보내세요. 2024년 9월부터는 필수와 선택을 구분해 정보주체가 진짜로 고를 수 있게 동의를 받아야 해요 (이투데이, 2023).
퇴사한 직원이 명단을 가져가면 누구 책임인가요?
책임은 두 갈래로 나뉘어요.
직원 쪽: 제59조는 개인정보를 처리하거나 처리하였던 사람이 업무상 알게 된 개인정보를 누설하거나 권한 없이 남이 쓰게 하는 것을 금지해요 (로톡, 강대현 변호사). 그만둔 뒤에도 해당된다는 뜻이에요. 이런 사적 이용은 제71조에 따라 5년 이하 징역 또는 5천만 원 이하 벌금이에요 (개인정보보호위원회, 2023).
센터 쪽: 직원을 처벌할 수 있다고 센터가 빠지는 건 아니에요. 명단이 새 나갔을 때 센터가 제29조의 안전조치를 다했는지가 따로 따져져요. 퇴사한 사람의 권한을 바로 없앴는지, 누가 명단을 봤는지 기록이 있는지, 명단을 메신저로 돌리지 않았는지가 그 증거예요. 2026년 2월 국회를 통과한 개정 법은 사업주와 대표자가 개인정보 처리·보호의 최종 책임자라는 점을 분명히 적었어요 (보안뉴스, 2026).
과태료·과징금은 얼마예요?
2023년 개정(2023년 9월 15일 시행)으로 제재의 모양이 바뀌었어요. 동의 없는 수집, 안전조치를 안 해서 생긴 유출처럼 예전에 형벌이던 일부가 과징금으로 옮겨 갔고, 과징금 상한은 전체 매출액 기준이 됐어요 (개인정보보호위원회, 2023). 과태료는 위반 정도·동기·결과와 사업자 규모를 보고 줄일 수 있게 바뀌었어요.
- 과태료 (제75조, 제29조 위반)
- 3천만 원 이하
- 유출 시 과징금 (제64조의2). 매출 산정이 어려우면 20억 원 이하
- 매출액 3% 이내
출처: 개인정보보호위원회, 2024 안전성 확보조치 기준 안내서금액은 법이 정한 상한이에요. 실제 처분은 사안마다 달라요.
2026년 9월부터는 고의·중과실이나 반복·대규모 유출이면 과징금 상한이 전체 매출액의 10%까지 올라가요 (보안뉴스, 2026; 한국산업안전뉴스, 2026). 대형 유출을 겨냥한 조항이지만, 신고를 늦게 하면 과징금이 더 무거워지는 방향은 작은 센터에도 똑같아요.
회원 명단 관련 주요 제재 (법이 정한 상한)
| 이런 경우 | 조항 | 제재 |
|---|---|---|
| 안전조치를 안 함 (접근 권한·기록 관리 등) | 제75조 (제29조 위반) | 3천만 원 이하 과태료 |
| 안전조치를 다하지 않아 명단이 유출됨 | 제64조의2 | 전체 매출액 3% 이내 과징금 |
| 필요 없어진 명단을 파기 안 함 | 제75조 (제21조 위반) | 3천만 원 이하 과태료 |
| 유출을 회원에게 알리지 않거나 신고 안 함 | 제75조 (제34조 위반) | 3천만 원 이하 과태료 |
| 직원·퇴사자가 명단을 누설·사적 이용 | 제71조 (제59조 위반) | 5년 이하 징역 또는 5천만 원 이하 벌금 |
안전조치 과태료와 과징금은 개인정보보호위원회 안내서(2024)로, 파기·통지 과태료는 서울시교육청 개인정보 보호 자료로, 사적 이용 처벌은 개인정보보호위원회 개정 안내(2023)로 확인했어요. 법이 바뀔 수 있으니 처분을 앞두고는 국가법령정보센터의 현행 조문을 다시 확인하세요.
작은 센터와 먼 이야기처럼 들린다면 이 사례를 보세요. 2023년 11월 해킹으로 이용자·직원 약 221만 명의 이름, 전화번호 등이 새 나간 골프존에는 과징금 75억 원과 과태료 540만 원이 매겨졌어요. 안전조치 위반과 함께 필요 없어진 개인정보를 지우지 않은 것도 위반으로 잡혔어요 (보안뉴스, 2024).
회원이 소송을 걸면 얼마까지 물어 줘야 하나요?
과태료는 나라에 내는 돈이고, 손해배상은 회원에게 따로 물어 주는 돈이에요.
- 법정손해배상: 제39조의2에 따라 센터의 고의나 과실로 개인정보가 유출되면 회원은 300만 원 이하에서 상당한 금액을 손해액으로 청구할 수 있어요. 이 제도는 회원이 실제 손해액을 하나하나 증명하지 않아도 청구할 수 있게 만든 것이고, 2025년 12월 대법원 판결도 이 점을 다뤘어요 (대법원, 2025). 센터는 고의나 과실이 없었다는 걸 스스로 증명해야 책임을 벗어요.
- 징벌적 손해배상: 고의나 중대한 과실로 유출됐다면 배상 한도가 손해액의 5배까지예요. 2024년 3월 시행 개정으로 3배에서 5배로 올랐어요 (로스쿨타임즈, 2024).
예시 계산: 회원 300명 명단이 퇴사 직원 폰에서 새 나갔고, 그중 일부 회원이 법정손해배상을 청구했다고 가정해요. 법원이 인정하는 금액은 사안마다 다르니 1인당 30만 원으로 잡아 볼게요.
- 10명 청구300만 원
- 30명 청구900만 원
- 100명 청구3,000만 원
예시 계산1인당 30만 원 인정 가정. 법정 상한은 1인당 300만 원 (제39조의2)
같은 300명이 모두 상한인 300만 원을 청구하면 이론상 9억 원이에요. 실제로 이 금액이 나올 가능성은 낮아도, 명단 한 파일이 PT 몇 달 매출을 날릴 수 있다는 건 분명해요.
명단이 새 나갔으면 72시간 안에 뭘 해야 하나요?
2023년 개정 뒤에는 규모와 상관없이 모든 개인정보처리자가 유출을 알게 되면 72시간 안에 해당 회원에게 알려야 해요. 유출된 인원이 1천 명 이상이거나, 민감정보·고유식별정보가 섞였거나, 해킹처럼 외부에서 불법으로 접근해 생긴 유출이면 72시간 안에 개인정보보호위원회에 신고도 해야 해요 (개인정보보호위원회, 2023). 근거는 제34조예요.
72시간을 넘겨 신고했다가 제재를 받은 사례는 2024년부터 2026년 상반기까지 29건이고, 과태료는 1건당 평균 220만 원 남짓이었어요 (머니투데이, 2026). 2026년 개정 법은 유출이 확인되기 전이라도 유출 가능성이 확인되면 알리도록 넓혔어요 (보안뉴스, 2026).
- 회원에게 알리고, 기준에 해당하면 신고하는 기한
- 72시간
- 이 인원 이상이면 개인정보보호위원회 신고
- 1천 명
- 72시간을 넘겨 과태료를 받은 29건의 1건당 평균
- 평균 220만 원
- 1
번지는 것부터 막기
잘못 올린 파일을 지우고 받은 사람에게 삭제를 요청해요
- 2
무엇이 나갔는지 적기
몇 명, 어떤 항목, 언제, 어떻게 나갔는지 기록해요
- 3
72시간 안에 알리기
회원에게 항목·경위·피해 줄이는 법·연락처를 알려요
- 4
기준이면 신고
1천 명 이상·민감정보·해킹이면 개인정보위에 신고해요
- 5
다시 안 생기게
명단 전달 방식과 직원 권한을 바꿔요
회원에게 알릴 때는 유출된 항목, 시점과 경위, 회원이 피해를 줄이려고 할 수 있는 일, 센터가 한 조치, 문의할 곳을 담아요 (서울시교육청). 헷갈리면 118에 먼저 물어보세요.
명단 파일은 언제 지워야 하나요?
제21조는 보유 기간이 지나거나 처리 목적을 이뤄 필요 없어진 개인정보는 지체 없이 파기하라고 정해요. 다른 법에 따라 보관해야 하는 경우만 따로 떼어 보관해요 (서울시교육청).
“이번 달 만료 회원 연락” 명단은 연락이 끝나면 목적을 이룬 거예요. 단톡방에 올린 파일, 개인 폰 다운로드 폴더, 카운터 PC 바탕화면에 남은 사본까지 지워야 파기가 끝나요. 문제는 단톡방 방식에서는 센터가 이걸 확인할 방법이 없다는 거예요.
엑셀 돌려 보기와 직원 계정, 무엇이 다른가요?
회원 명단을 직원과 나눠 보는 두 방식
| 확인할 것 | 단톡방·개인폰 엑셀 | 직원별 로그인 계정 |
|---|---|---|
| 사본 수 | 받은 사람 수만큼 | 원본 한 곳 |
| 볼 수 있는 범위 | 파일 전체 | 역할마다 할 수 있는 일이 나뉘고, 목록의 번호는 가려짐 |
| 퇴사 때 | 이미 받은 파일은 못 거둠 | 계정을 빼면 그때부터 못 들어옴 |
| 파기 | 사람마다 지웠는지 모름 | 원본에서 관리 |
| 누가 명단을 받아 갔는지 | 알 수 없음 | 내려받을 때마다 기록이 남음 |
더크에서는 명단을 어떻게 나눠 보나요?
더크는 명단 파일을 돌리는 대신 직원마다 자기 계정으로 같은 회원 목록을 보게 해요.
- 대표 계정에 직원 계정 2개까지 무료예요 (무료 요금제는 광고로 운영돼요). 직원은 휴대폰 번호나 이메일로 초대하고, 본인이 링크에서 수락해야 연결돼요.
- 역할로 권한을 나눠요. 직원 역할(인포·FC 업무)은 판매·잔금, 정지 접수, 전체 일정, 출석을 맡아요. 트레이너는 본인 수업 일정과 완료 처리, 회원 조회, 출석을 봐요. 매니저는 환불·횟수 조정·상품까지 다뤄요 (직원 계정 관리는 대표만 해요). 회원 목록에서는 전화번호 가운데가 가려져 보여요.
- 명단 내려받기는 대표·매니저만 할 수 있어요. 내려받을 때 사유를 적어야 하고, 누가 언제 어떤 칸을 받았는지 기록이 남아요. 전화번호는 기본으로 가운데를 가린 채 나가고, 전체 번호는 따로 골라야 들어가요. 한 번에 1,000명, 센터당 하루 3번까지예요.
- 직원이 그만두면 직원 계정 화면에서 “빼기”를 눌러요. 그 직원은 바로 로그아웃되고, 다시 초대하기 전에는 이 센터에 들어올 수 없어요. 아직 수락 전인 초대는 “초대 취소”로 링크를 막아요.
다만 계정을 빼도, 그 전에 캡처하거나 따로 받아 둔 파일까지 거둬들이지는 못해요. 그래서 명단 파일 자체를 만들지 않는 습관이 먼저예요. 엑셀 명단을 옮기는 방법은 엑셀 회원 명단 옮기기 글에 정리했어요.

지금 읽은 걸 더크에서 바로 해 보세요
센터 만들기는 무료예요. 엑셀 명단을 CSV로 저장해 올리면 오늘부터 출석과 남은 횟수를 볼 수 있어요.
이번 주에 할 일 체크리스트
- 직원 단톡방, 카운터 PC, 직원 개인 폰에 회원 명단 파일이 몇 벌 있는지 찾아요. 연락이 끝난 명단은 오늘 지우고, 지운 날짜를 적어 둬요.
- 단톡방 공지로 “회원 명단·전화번호는 단톡방에 올리지 않기”를 정해요. 연락할 회원은 이름만 공유하고 번호는 센터 프로그램이나 카운터에서 확인하게 해요.
- 최근 그만둔 직원 목록을 만들고, 그 사람이 쓰던 계정·공유 폴더 권한을 모두 없애요. 명단을 가져갔을 가능성이 있으면 삭제를 요청하고 요청한 기록을 남겨요.
- 가입 신청서를 꺼내 광고·이벤트 연락 동의가 선택 칸으로 따로 있는지 봐요. 없다면 다음 신청서부터 나눠요.
- 유출이 생기면 누가 72시간 안에 회원에게 알리고, 누가 118에 물어볼지 정해 카운터에 붙여 둬요.
- 더크를 쓴다면 직원마다 역할에 맞는 계정을 만들고, 퇴사하는 날 직원 계정 화면에서 “빼기”를 눌러요.
트레이너에게 담당 회원 번호는 어떻게 알려 줘야 하나요?
담당 회원 연락이 트레이너 업무라면 번호를 보는 것 자체는 업무 범위예요. 다만 전체 명단 파일을 넘기기보다 로그인해서 필요한 회원을 찾아보는 방식으로 주는 게 안전조치 기준의 “필요한 최소한”에 가까워요. 퇴사 때 “빼기” 한 번으로 끊을 수 있는지가 기준이에요.
회원이 1만 명도 안 되는 작은 센터도 다 해야 하나요?
일부는 가벼워요. 1만 명 미만의 정보주체를 다루는 소상공인은 내부 관리계획 수립을 생략할 수 있어요 (개인정보보호위원회, 2024). 하지만 접근 권한을 필요한 만큼만 주고, 담당자가 바뀌면 지체 없이 바꾸거나 없애라는 기준은 따로 있어요. 유출 통지 72시간도 규모와 상관없이 적용돼요 (개인정보보호위원회, 2023).
회원이 들어 있는 단체 공지방은 괜찮나요?
회원끼리 서로의 전화번호를 볼 수 있는 단체방은 센터가 회원 번호를 다른 회원에게 보여 주는 셈이 될 수 있어요. 공지는 회원 개인에게 보내거나, 번호가 드러나지 않는 공지 채널을 쓰세요. 이미 운영 중이라면 들어오기 전에 번호가 보인다는 걸 알리고 원하는 사람만 들어오게 하는지, 118이나 변호사에게 먼저 확인하세요.
센터 관리, 무료로 시작해 보세요
출석 키오스크, PT 예약 링크, 회원 앱, 이용권 관리를 무료로 쓸 수 있어요. 매장 음악도 함께요.
선착순 100곳, 창립 센터는 프리미엄이 열리면 6개월 무료예요.조건 보기창립 센터로 시작하기
출처
- 개인정보보호위원회, 2024 개인정보의 안전성 확보조치 기준 안내서 (제29조, 제64조의2 제1항 제9호, 제75조 제2항 제5호, 기준 제4조·제5조)
- 개인정보보호위원회, 전면 개정 개인정보 보호법 9월 15일 시행 (2023, 과징금 전환·72시간 신고·사적 이용 처벌)
- 이투데이 (2023.9.5), 과징금 상한액 전체 매출액으로…개인정보법 개정안 15일 시행
- 로스쿨타임즈, 개인정보 보호법 (2023.3.14. 일부개정, 2024.3.15. 시행) 주요 내용 (제15조, 제39조 5배)
- 대법원 판례속보, 개인정보 보호법 제39조의2 법정손해배상 사건 (2025.12.4. 선고)
- 로톡, 강대현 변호사: 직원의 고객 개인정보 무단 조회·열람 (제59조 제2호)
- 서울특별시교육청, 개인정보의 파기 (제21조, 제75조 과태료)
- 서울특별시교육청, 개인정보의 유출통지 및 신고 (제34조, 제75조 과태료)
- 보안뉴스 (2024.5.9), 개인정보 유출된 골프존, 과징금 75억원·과태료 540만원
- 보안뉴스 (2026.2.12), 개인정보 유출 과징금 전체 매출 10%까지…개정안 국회 본회의 통과
- 한국산업안전뉴스 (2026.9.10), 개인정보 반복·대규모 유출 시 매출액 10% 내 징벌적 과징금
- 머니투데이 (2026.9.29), 개인정보 유출 72시간…신고 지연은 과징금 전체를 흔드는 변수
- 국가법령정보센터, 개인정보 보호법 제29조(안전조치의무)
- 국가법령정보센터, 개인정보 보호법 제75조(과태료)
- 국가법령정보센터, 개인정보 보호법 제64조의2(과징금의 부과)
- 국가법령정보센터, 개인정보 보호법 제71조(벌칙)
- 국가법령정보센터, 개인정보 보호법 제39조의2(법정손해배상의 청구)