송경희 위원장 “일회성 동의로는 통제 어려워”…연내 가이드라인 마련
메타·MS와 해외 감독기구, AI 활용 확대 속 기업 책임·규제 방식 논의

일정을 관리하고 이메일에 답하는 인공지능(AI) 에이전트에게 개인정보를 어디까지 맡겨야 할까. 출장 일정을 정리해주는 AI가 만일 내 ‘의료기록’을 요구한다면, 넘겨줘야 하는 것인가.
AI 발전에 따른 개인정보 침해 사례가 점차 늘어나면서, 현행 ‘개인정보 제공 동의’ 항목만으로는 AI를 온전히 통제하기 어렵다는 지적이 나왔다. 최초 동의 이후 AI가 어떤 정보에 접근하고 무슨 행동을 하는지 관리할 수단이 필요하다는 시선이다. 개인정보보호위원회는 기업이 AI에 부여한 권한의 사용 과정을 계속 관리하고 입증하도록 하는 방식을 해법으로 내놨다.
송경희 개인정보위 위원장은 29일 서울 양재 엘타워에서 열린 ‘글로벌 AI 프라이버시 포럼’ 첫 번째 세션에서 AI 에이전트 시대의 개인정보 보호 방향을 발표했다.
송 위원장은 AI 에이전트가 더 많은 개인정보와 권한을 넘겨 받을수록 ‘어떤 데이터를 처리하는가’와 함께 ‘얼마나 많은 정보와 권한을 맡길 수 있는가’를 따져야 한다고 말했다.
기존 제도는 이용자가 예측할 수 있는 개별 업무에 동의하는 방식을 중심으로 설계됐다. 반면 AI 에이전트는 앞선 행동의 결과에 따라 다음 행동을 정하기 때문에 최초 동의 시점에 개인정보의 사용 경로를 모두 내다보기 어렵다.
현재 대부분의 인터넷 사이트 등에서 활용하는 동의 버튼을 누르게 하는 방식도 궁극적 해법이 될 수 없다고 지적했다. AI가 고도화할수록 동의를 받아야 하는 단계도 세분화되는데, 이 과정이 반복되면 이용자에게 실질적인 통제권을 주기보다 피로감만 높일 수 있어서다. 결국 AI가 질문에 답하는 데 그치지 않고 이용자의 정보를 기억하며 여러 업무를 대신 수행하는 만큼, 보호체계도 달라져야 한다는 설명이다.
송 위원장이 제시한 대안은 기업과 기관의 ‘지속적 책임성’이다. AI에 맡긴 업무와 권한이 적절하게 쓰이는지 운영 과정에서 살피고, 그 사실을 입증할 수 있도록 하는 것이 골자다.
예를 들어 출장 일정을 관리하는 AI라면 캘린더에는 접근하되 의료기록은 열람하지 못하도록 권한을 나눌 수 있다. 전자결제처럼 이용자에게 큰 영향을 주는 행동에는 사람의 확인을 거치게 한다. AI가 어떤 정보를 이용해 왜 특정 행동을 했는지 기록으로 확인하고, 서비스 운영 중에도 문제가 없는지 살펴야 한다는 조건도 더했다.
개인정보위는 권한 위임과 외부 도구 연결, 메모리·로그 관리, 인간의 감독 등을 다룬 AI 에이전트 관련 가이드라인을 연내 내놓을 계획이다. 송 위원장은 “기업이 법 적용 여부를 몰라 서비스를 개발하지 못하거나 충분한 보호조치 없이 출시하는 일을 줄이려면 규제기관도 기획·개발 단계부터 위험을 살펴야 한다”고 강조했다.

이날 민간에서는 AI 시대에 맞는 개인정보 보호 기준을 확립하되, 해당 기준이 AI 기술의 활용을 막는 불확실성으로 남아서는 안 된다는 의견이 제시됐다.
송 위원장에 이어 발제를 맡은 스테파노 프라타 메타 프라이버시 정책 부사장은 “일정을 예약하는 에이전트와 신용 관련 결정을 내리는 에이전트는 위험이 매우 다르다”며 “규제 범주 역시 이용 사례의 위험에 맞춰 설정돼야 한다”고 설명했다. AI에 제공할 수 있는 정보를 일률적으로 제한하다 보면 유용한 기술의 활용도 막을 수 있는 만큼, 개인정보 처리 목적과 위험을 따져 필요한 보호조치를 마련해야 한다는 취지다.
그는 한국에서 개인정보위와 함께 사전 적정성 검토를 거친 안면 인식 시스템을 도입해 사기성 광고를 20% 이상 제거한 경험을 긍정적 성과로 들면서 “다만 이런 개별 사례 중심의 사전 검토 제도는 많은 시간과 인력을 요구하는 만큼, 산업 전반에서 활용할 수 있는 가이드라인으로 발전시킬 필요가 있다”고 제안했다.
패널로 나선 캐리 벤 마이크로소프트 최고개인정보보호책임자(CPO)는 여러 국가와 언어에 걸쳐 AI 제품을 운영하는 기업의 책임을 강조했다. 내부 절차와 기술적 보호조치뿐 아니라 이를 판단하고 감독할 인력이 필요하다는 설명이다. 마이크로소프트는 자체 ‘책임 있는 AI 표준’과 개인정보 보호 영향평가를 통해 제품 개발 과정의 위험을 검토하고 있다고 밝혔다.
해외 감독기구들은 규제기관의 역할의 중요성과 함께 국제적 공조의 필요성을 강조했다. 필립 뒤프렌 캐나다 개인정보보호위원회 위원장은 “국가 간 규제 경험을 공유하면 규모가 작은 기업과 기관의 시행착오를 줄일 수 있다”고 말했다.
©(주) 데일리안 무단전재 및 재배포 금지















댓글0