[경제일보] 인공지능(AI)이 이용자를 대신해 예약과 결제까지 처리하는 시대에 맞춰 개인정보 보호 기준도 달라진다. AI가 어떤 정보를 읽고 어디까지 행동할 수 있는지, 어떤 작업에서 사람의 승인을 받아야 하는지가 핵심이다.
개인정보보호위원회는 23일 서울 은행회관에서 ‘AI 프라이버시 민·관 정책협의회’ 제2기 제2차 전체회의를 열고 에이전틱 AI의 개인정보 처리 문제를 논의했다. 에이전틱 AI는 질문에 답하는 데 그치지 않고 다른 서비스와 연결해 이용자가 맡긴 일을 수행하는 AI를 말한다.
개인정보위는 지난 2월 협의회를 데이터 처리 기준, 위험 관리, 정보주체 권리 등 3개 분과로 재편했다. AI 학습에 쓸 데이터를 어떻게 확보할지에 더해, 서비스가 실시간으로 개인정보를 읽고 판단·실행하는 과정의 위험을 살피기 위해서다.
김병필 한국과학기술원(KAIST) 교수는 지난 7∼8월 국내외 AI 개발·도입 기관 15곳을 인터뷰한 결과를 발표했다. 참여 기관들이 꼽은 대표적 위험은 ‘프롬프트 인젝션’과 AI에 부여된 과도한 권한이다. 프롬프트 인젝션은 AI가 읽는 자료 등에 악의적인 지시를 숨겨 이용자의 원래 요청과 다른 일을 하도록 유도하는 공격이다. AI에 이메일이나 외부 서비스 접근 권한까지 주어졌다면 잘못된 지시의 영향도 커질 수 있다.
현장에서는 AI가 스스로 처리할 일과 사람의 승인이 필요한 일을 나누고, 개발사와 서비스 제공자 등의 책임을 분명히 해야 한다는 의견이 나왔다. AI의 작업 기록인 ‘로그’와 이전 대화를 기억하는 ‘메모리’에 포함된 개인정보를 얼마나 보관하고 어떻게 삭제할지도 과제로 제시됐다.
개인정보위는 논의 결과를 올해 말 공개할 예정인 ‘에이전틱 AI 개인정보 처리 안내서’에 반영한다.
내년 3월 9일 시행될 개정 개인정보 보호법에는 AI 개발을 위한 개인정보 활용 특례도 담겼다. 가명·익명정보만으로 개발이 어렵고 공익적·사회적 필요성이 인정되는 경우, 적법하게 수집한 개인정보를 AI 기술 개발에 활용할 수 있도록 한 제도다. 개인정보위의 심의·의결과 강화된 안전조치가 전제이며, 민감정보 등을 처리해 위험이 큰 경우에는 사전 위험평가도 필요하다.
한편 안내서는 AI 서비스를 운영할 때 이용자의 권한을 어떻게 제한하고 개인정보를 관리할지에 초점을 맞춘다. 개발 단계의 데이터 활용 범위를 넓히는 법 개정과 함께, 실제 서비스에서 이용자가 자신의 정보와 AI의 행동을 통제할 방법을 제시할 수 있을지가 관건이다.
Copyright © 경제일보, 무단전재·재배포 금지










