• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보보호'통합검색 결과 입니다. (24건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

700~800명 지정CPO들 '권한' 강화...CEO는 '책임' 강화

현행 법상 기업 및 기관이 의무적으로 두게 돼 있는 700~800명 추정 지정 CPO들의 권한과 책임이 11일부터 대폭 강화된다. 또 해킹에 따른 개인정보보호 책임과 관리체계 강화 차원에서 사업주와 대표자(CEO)의 최종 책임을 법으로 명확히 했다. 특히 기업 및 기관의 사전예방 투자에는 인센티브를 주고, 개인정보 유출 가능성 통지제도를 처음으로 도입하는 한편 유출통지 항목 및 대상도 확대한다. 이 같은 내용을 담은 개인정보보호법, 시행령, 고시가 내일(11일)부터 발효한다. 앞서 지난 3월 개정한 '개인정보 보호법'과 위임사항을 구체화한 개정 '개인정보 보호법 시행령을 이날부터 시행하는 것이다 이와 관련, 10일 기자브리핑을 한 양청삼 개인정보위 사무처장은 "국민 일상생활과 밀접한 분야에서 최근 대규모 개인정보 유출사고가 연이어 발생하면서 국민들의 불안과 우려가 지속되고 있어 새로운 법과 시행령을 마련했다"고 밝혔다. 이번 개정법에 따르면, 개인정보 유출에 엄정 대응하고 선제 예방 투자를 촉진하기 위해 ▲반복적이거나 고의·중과실로 인한 개인정보 유출에 대해 징벌적 과징금(전체 매출액 10% 이내)을 도입하고 ▲사전 예방적 개인정보 보호 투자와 연계한 과징금 의무 감경제를 도입했다. 또 개인정보 보호 책임과 관리체계를 강화하기 위해 ▲사업주·대표자(이하 'CEO')의 최종책임을 명시하고 ▲개인정보 보호책임자(이하 'CPO')의 직무권한을 강화(전문인력 관리·예산 확보, 이사회 보고 의무)했으며 ▲개인정보처리자의 CPO 지정·변경·해제 시 이사회 의결 및 신고를 의무화했다. 아울러, 정보주체의 피해구제를 강화하기 위해 ▲개인정보 유출 가능성 통지제를 신설하고 ▲유출통지 항목(분쟁조정 신청, 손해배상 청구 방법도 통지)을 확대했으며 ▲개인정보의 위조·변조·훼손(랜섬웨어 등)도 유출신고·통지 대상에 포함했다. 특히 법 개정을 통해 공공·민간 부문 중요 개인정보처리자에 대해 개인정보 보호(ISMS-P) 인증을 의무화하는 내용도 포함했다. 단, 이 개정 규정은 ISMS-P 인증 취득을 위한 기업·기관의 예산 확보에 소요되는 기간을 고려, 내년 7월 1일부터 시행한다. 법 개정과 함께 마련한 이번 시행령 개정안은 ▲과징금 부과 기준과 절차 ▲선제적 예방투자에 대한 과징금 감경기준 ▲CPO 지정·변경·해제 시 이사회 의결 및 신고가 의무화되는 대상 기준과 신고 방법 ▲개인정보 유출 가능성 통지 요건·절차 등 개정법에서 위임한 사항을 구체화했다. 개정시행령 및 고시 세부 내용은 다음과 같다. 개인정보 보호책임자(CPO) 권한·책임과 독립성 강화 법 개정으로 CPO를 지정·변경·해제할 때 이사회 의결을 거치고 개인정보위에 신고해야 하는 의무를 신설했다. 또 의무 부여 대상 기준을 시행령 개정으로 구체화했다. 이와함께 주요 개인정보처리자를 중심으로 CPO 권한과 책임을 높이기 위해, 이사회 의결·신고 의무 대상은 현행법상 전문 CPO 지정 의무 대상과 동일하게 했다. 개인정보위는 "현행법상 전문 CPO 지정 의무 대상은 700~800곳으로 추정된다"고 이날 밝혔다. 지정 의무 대상은 크게 4가지로 ▲연 매출액 또는 수입이 1800억 원을 초과하면서 5만 명 이상의 민감정보·고유식별정보 또는 100만 명 이상의 개인정보를 처리하는 자 ▲재학생 수 2만 명 이상인 대학 ▲상급 종합병원 ▲공공시스템운영기관(시행령 제30조의2제1항에 따른 주요 공공시스템을 운영하는 기관) 등이다 이들 신고 대상 개인정보처리자는 법 시행 이후 CPO를 지정·변경·해제하려는 경우 이사회 의결을 거쳐야 한다. 또 신고 사유가 발생한 날로부터 6개월 이내에 개인정보위에 신고서를 제출해야 한다. 법 시행 전에 지정한 CPO에 대해서는 별도 이사회 의결을 거치지 않아도 되며, 법 시행일(9.11.)부터 6개월 이내 개인정보위에 신고해야 한다. 다만, 경영상 이유로 이사회 소집이 어려운 경우 등 부득이한 사유가 있다고 개인정보위가 인정하는 경우에는 개인정보처리자의 요청에 따라 최대 1년까지 신고 기간을 연장할 수 있다. 또 기존 'CPO 경력 인정에 관한 고시'를 개정해 CPO 지정‧변경‧해제 신고서를 마련하고 신고 절차를 구체화했다. CPO 지정 신고 방법은 개인정보 포털 'privacy.go.kr'에 접속 후 '기업‧공공 서비스'메뉴의 'CPO 신고'를 선택해 신고 항목을 입력하고 증빙자료를 첨부하는 등 신고 절차를 하면 된다. 개인정보위는 신규 CPO 제도 도입에 따른 대상기관의 부담을 완화하고 제도의 안정적 정착을 도모하기 위해 내년 12월 31일까지 계도기간을 운영할 예정이다. 계도기간 중에는 ▲CPO 미지정 ▲CPO 자격요건 미비 ▲이사회 의결 의무 위반 ▲신고 해태 등 법령 위반에 대해 과태료를 부과하지않는다. 아울러, 제도 시행 초기 현장 적용성을 강화하고 대상기관이 의무를 준수할 수 있게 CPO 제도 전반에 대한 설명과 신고 방법, 주요 FAQ를 담은 'CPO 지정‧신고 실무 매뉴얼'을 마련해 공개하는 한편 한국CPO협의회 등 유관 협회와 협업해 현장 안내를 지속할 계획이다. 반복적·중대한 개인정보 유출에는 엄정 대응하고, 예방 노력은 적극 반영 반복적이거나 중대한 개인정보 침해행위에 대해서는 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 한 과징금 특례가 시행됨에 따라 과징금 부과·감경 절차와 기준 등 세부사항을 구체화했다. ▲고의·중과실로 3년 내 위반행위를 반복하거나 ▲고의·중과실로 1천만명 이상의 대규모 피해를 발생시킨 경우 ▲시정명령을 이행하지 않아 개인정보 유출사고가 발생하는 등 개정법 제64조의2제2항 각 호의 어느 하나에 해당하는 경우, 위반행위 내용·정도와 경위 및 정보주체 피해규모 등을 종합 고려해 기준금액을 산정하고, 이후 가중·감경 등을 통해 전체 매출액의 10% 이내에서 부과 과징금을 산정할 수 있도록 체계적 절차를 마련했다. 또 개인정보 보호를 위해 사전에 적극 투자하고 보호체계를 강화한 노력은 과징금 산정 과정에서 충분히 반영하고 ▲개인정보 보호를 위한 예산·인력·설비·장치 등에 대한 투자 규모·비율과 지속성 및 증가 정도와 ▲CEO·CPO 및 전문인력 등 개인정보 보호체계의 내용과 수준 ▲법상 의무사항 이외의 안전성 확보조치에 관한 추가적 노력 등을 고려, 과징금 부과 기준금액의 40% 범위에서 감경할 수 있게 했다. 과징금 감경 시 고려사항 등 제도와 관련한 주요 사항에 대해 '과징금 투자 감경제도 안내서'를 발간해 새롭게 시행하는 제도가 현장에서 제대로 안착할 수 있게 했다. 안내서는 개인정보위 누리집에서 내려받기가 가능하다. 한편, 기존 과징금 가중·감경 체계도 사전 예방과 사후 신속 대응을 중심으로 변화를 줬다. 우선 반복 위반에 대해서는 가중 비율을 상향, 제재를 강화하는 한편 유출 등 신고와 통지를 법정기한 내에 이행하지 않고 정보주체의 피해 확산 방지 조치도 하지 않는 경우 과징금을 가중(최대 30%)했다. 즉 현재는 1회(+15%), 2회이상(+30%)인데 이를 개정해 (1회)+20%, (2회)+40%, (3회이상)+80%로 높였다. 투자감경 도입과 함께 ISMS-P 인증, 자율규약 등 개인정보 보호 노력에 대한 과징금 감경 비율을 조정해 현실화하는 한편, 높은 수준의 개인정보 관리 책임성이 요구되는 주요 공공기관에 대해서는 업무 형태·규모에 따른 과징금 감경을 하지 않도록 명확히 규정했다. (현행) ISMS-P(최대 50%), 자율규약(최대 40%), 보호수준 평가등 (최대 30%) → (개정) ISMS-P(최대 30%), 자율규약(최대 20%), 보호수준 평가등 (최대 15%) 아울러, 사전 예방 뿐만 아니라 사후 신속 대응 노력도 과징금 감경에 반영한다. 사고 발생에 대비한 대응 체계를 구축·운영하고, 사고 시 조기 탐지, 신속 신고·통지 및 피해 확산 방지 조치를 이행하는 등 안전한 개인정보 보호체계로 신속하게 회복·개선한 경우 과징금을 감경(최대 40%)한다. 부과 과징금 결정 시 위반행위의 구체적인 내용, 정도와 피해규모 및 영향 등을 고려해 추가적으로 감경(최대 50%)할 수 있게 하는 등 비례성을 강화하고, 영세·중소기업 등의 경미한 위반에 대해서는 기술지원을 받아 시정하는 경우에도 과징금을 면제할 수 있게 해 처분 부담을 경감했다. 개인정보 유출 가능성 단계부터 국민에게 신속히 통지 개인정보 유출에 따른 국민 피해를 최소화하기 위해 유출 사실이 최종적으로 확인되기 전이라도 객관적으로 유출 가능성이 높다고 합리적으로 판단되는 경우에는 정보주체에게 이를 통지하도록 하는 유출 가능성 통지제를 도입, 요건·절차·항목 등을 구체적으로 마련했다. ▲개인정보처리시스템, 개인정보취급자가 이용하는 기기에 불법적인 접근이 발생해 개인정보 유출 등이 의심되나 정보주체를 특정하기 곤란한 경우 ▲개인정보가 불법적으로 거래되는 등 일부 개인정보 유출이 확인돼 다른 정보주체의 개인정보도 유출 가능성이 있다고 인정되는 경우 해당 사실을 알게 된 때부터 72시간 이내에 정보주체에게 통지(개인정보 항목, 의심시점 및 경위, 피해최소화 방법, 피해구제절차, 피해신고 연락처, 유출 등 확정시 추가통지하겠다는 사실 등)해야 한다. 이 때 통지 항목은 유출 등 통지에 준하는 수준으로 알려야 한다. 또 유출 등 사고 시 대응 및 국민 피해구제가 보다 신속히 이루어질 수 있게 법 개정사항을 반영하고 구체적 기준 및 사례 안내 등을 보강해 '개인정보 유출 등 대응 안내서'를 개정했다. 대응 안내서는 개인정보위 누리집의 정책‧법령->법령정보->안내서에서 내려받기가 가능하다. 송경희 개인정보위 위원장은 “이번 개정법과 시행령 시행을 계기로 사전예방 중심의 개인정보 보호, 강화된 안전관리 체계가 확립되고, 개인정보 보호를 위한 투자를 '비용'이 아니라 고객 신뢰 확보와 기업 이익 확대를 위한 '선제적 투자'로 인식이 전환될 것으로 기대한다”고 밝혔다. 이어 " 개정법령 시행을 통해 개인정보 유출 등 침해에 대한 기업·기관의 책임이 강화되고, 국민들은 개인정보 유출 위험을 보다 신속하게 안내받을 수 있게 된다"면서 "아울러 개인정보 보호 사전예방 투자와 연계한 과징금 감경제 도입, CEO·CPO 책임 강화를 통해 개인정보처리자의 상시적인 개인정보 안전관리 체계가 정착될 수 있을 것으로 기대한다"고 덧붙였다. 한편 개인정보위는 새로 시행하는 제도가 현장에서 안정적으로 운영되고 기업·기관과 국민이 쉽게 이해할 수 있게 지속적으로 안내할 계획이다.

2026.09.10 21:16방은주 기자

"개인정보 유출땐 큰 일"...과징금 10% 시대

중대하거나 반복적인 개인정보 유출사고 발생 시 관련 매출액의 10%까지 부과할 수 있는 개인정보보호법 개정안 시행이 3일 앞으로 다가왔다. 전문가들은 법 시행에 앞서 일부 아쉬움을 내비치면서도 기업들의 철저한 대비를 주문했다. 8일 개인정보보호위원회(개인정보위)에 따르면 징벌적 과징금 도입과 개인정보 보호책임자 역할 강화 및 개인정보보호 관리체계(ISMS-P) 인증제도 개선을 통한 개인정보 보호 책임 강화를 내용으로 하는 개인정보보호법 개정안이 오는 11일 시행될 예정이다. 기존 과징금 제도인 관련 매출액의 3% 이하의 기준과 비교하면 부과될 수 있는 최대 과징금 비율이 크게 높아진다. 과징금 부과는 ▲최근 3년간 고의 또는 중대한 과실로 위반행위를 반복한 경우 ▲고의 또는 중대한 과실로 대규모(1000만 명 이상) 피해를 초래한 경우 ▲시정명령 불이행으로 인한 개인정보 유출 등 사고가 발생한 경우 등에 해당한다. 과징금의 기준이 되는 매출액의 경우는 '직전 사업연도 매출액'과 '3년 평균 매출액' 중 높은 금액이 적용된다. 위반행위가 있었던 사업연도 직전 3개 사업연도의 연평균 매출액만을 기준으로 하던 것에서 직전 사업연도 매출액이 더 높은 경우 더 큰 금액이 반영된다. 개정안은 과징금 경감안도 담았다. 개인정보 보호를 위한 예산, 인력, 설비, 장치 등의 투자 및 운영 등이 이루어진 경우 과징금을 최대 40% 범위에서 감경해준다. 다만 고의 또는 중대한 과실, 즉 최대 10%까지 부과될 수 있을 만한 유출사고의 경우에는 투자 감경 대상에서 제외된다. 이 외에도 개정안에는 CPO 이사회 의결 및 개인정보위 신고 의무 구체화, 정보보호관리체계 및 개인정보보호관리체계(ISMS-P) 인증 의무 대상 구체화 등의 내용도 담고 있다. 정보보호 전문가들은 법 시행을 앞두고 일부 아쉬운 부분을 지목했다. 권헌영 고려대 정보보호대학원 교수는 "이번에 개정되는 개인정보보호법에 여전히 모호한 부분이 있다. 매출액이 어떻게 선정되는지 등이다"라며 "이같은 문제들은 지금 상황에서는 예측하기가 어렵고 추상적 범위가 많다"고 말했다. 권 교수는 이어 "유출사고에 대한 정부의 개입이 과도하다. 정부의 규제 방식으로 진행하는 것보다는 유출사고에 대한 법원에서의 손해배상액으로 결정하는 것이 더 바람직하다"면서 "과징금을 상향하는 식의 과징금 위주의 유출사고 대응은 현재 개인정보 이용 환경과는 걸맞지 않을 수 있다"고 진단했다. 그는 "과징금 규체 체계는 좀 더 과학적으로 운영될 필요가 있는데, 과징금이 상향됨에 따라 기업들의 고민은 깊어지고 소비자들은 만족할 만한 정보보호 서비스를 체감하지 못하고 있다"며 "심지어 유출사고가 발생해도 피해를 입은 소비자들의 손해배상금이 늘어나는 것도 아니기 때문에 과징금 위주의 정부 개입은 바람직하지 않아 보인다"고 강조했다. 최경진 가천대 법학과 교수는 "개인정보보호법 개정안의 핵심 내용인 매출액 10%의 징벌적 과징금에서 주목하고 있는 10%라는 기준보다, 유출사고가 발생한 기업에 얼마나 합리적이고 비례적인 책임을 물을 수 있느냐가 관건"이라며 "개인정보 유출 건수 규모뿐 아니라 여러 요소를 종합적이고 비례적으로 고려해 과징금을 산정해야 한다"고 말했다. 개정안에 대한 여러 아쉬움이 나오고 있는 상황이지만, 당장 기업들은 유출사고 발생 시 짊어져야 하는 부담은 크게 늘어난 상태다. 따라서 당장 대비해야 하는 만큼 전문가들은 정보보호의 기본을 충실히 지켜야 한다고 당부했다. 바른ICT연구소장을 맡고 있는 김범수 연세대 정보대학원 교수는 "과징금 부담이 크게 높아졌기 때문에 보안의 기본을 지키지 않았을 때 지는 리스크가 많아졌다"면서 "더 이상 예산이 없어서, 인력이 없어서 등의 이유는 통하지 않는다. 그간 미뤄뒀던 보안 투자나 인력을 확충해 보안의 기본을 지켜야 한다"고 제언했다.

2026.09.08 16:31김기찬 기자

티빙 "침해사고에 따른 피해 시 1인당 300만원 보상"

티빙이 사이버 침해사고에 따른 고객 신뢰 회복을 위해 최대 300만원을 보상하는 안심보험을 비롯한 고객 보상 패키지를 내놨다. 정보보호 투자도 2030년까지 직전 5년 대비 약 4배로 확대하고, 보안 전문인력을 향후 5년 간 현재의 3배 수준으로 늘린다. 티빙은 3일 개인정보 유출에 따른 민관합동조사단 발표 직후 서울 광화문 코리아나호텔에서 설명회를 열어 고객 보상 계획과 중장기 정보보호 혁신 방안을 발표했다. 최주희 티빙 대표는 “민관합동조사단의 조사 결과를 겸허히 수용한다. 이번 침해사고로 고객 여러분께 심려와 불안을 끼쳐드린 점 진심으로 사과드린다”며 “고객의 신뢰를 회복할 수 있도록 재발방지 대책을 책임 있게 이행하겠다”고 약속했다. 티빙이 마련한 고객 보상 패키지는 ▲해킹 피싱 안심보험 ▲프리미엄급 시청환경 업그레이드 ▲티빙 포인트 ▲엔터테인먼트 쿠폰 등으로 구성됐다. 안심보험은 1년간 제공한다. 해킹과 피싱으로 발생한 사이버 금융사기는 물론 인터넷 쇼핑몰 사기와 개인 간 직거래 사기까지 1인당 최대 300만원을 보상한다. 시청 환경은 별도 신청 없이 프리미엄급으로 자동 업그레이드한다. 최신 영화 등을 개별 구매할 때 사용할 수 있는 티빙 포인트 5000원도 지급한다. '웨이브 AVOD 1개월 이용권'과 'CGV 콤보 3종 5000원 할인 쿠폰' 가운데 하나를 선택할 수 있는 엔터테인먼트 쿠폰도 제공한다. 보상 패키지는 7일부터 30일까지 신청을 받아 10월6일부터 적용한다. 구체적인 내용과 신청 방법은 티빙 공식 앱과 홈페이지에서 안내한다. 보상과 함께 정보보호 체계도 대대적으로 손본다. 티빙은 ▲정보보호 투자 보안 인력 확대 ▲제로 트러스트 기반 보안 체계 재구축 ▲조직 거버넌스 및 보안 문화 재정립 ▲외부 협력을 통한 전문성 강화 등 4대 전략을 추진한다. 우선 2030년까지 정보보호 투자를 직전 5년 대비 약 4배로 확대한다. 보안 조직은 프로덕트 보안과 클라우드 보안, 전사 IT 보안, 컴플라이언스 보안체계로 세분화한다. 전문인력도 향후 5년간 현재의 3배 수준으로 확충한다. 보안의 기본 원칙은 제로 트러스트로 전환한다. 인증과 접근 통제 과정에서 단계별로 검증하는 전사 보안 표준을 마련하고 직무와 목적에 따라 필요한 범위에서만 권한을 부여하는 최소 권한 원칙을 적용한다. 내부 침해를 전제로 시스템과 네트워크 영역을 분리하고 개인정보 등 중요 데이터 보호도 강화한다. AI 기반 지능형 탐지와 실시간 자동 대응 체계를 고도화해 위험이 감지되면 즉시 차단·격리할 수 있도록 할 계획이다. 보안 거버넌스도 개편한다. CEO-CISO·CPO 체계 아래 실무 보안협의체를 신설하고 보안 이슈 발굴부터 의사결정, 실행, 점검까지 이어지는 체계를 구축한다. 직무 맞춤형 보안 교육과 실전형 모의훈련도 정례화한다. 외부 전문가의 검증도 상시화한다. CEO 직속 '정보보호혁신 자문위원회'를 통해 보안 정책과 시스템 전반을 점검하고 개선 방안을 마련할 계획이다. 최 대표는 “이번 사고를 뼈아프게 반성하고 보안체계 전반을 근본부터 다시 세우겠다”며 “정보보호를 플랫폼의 가장 중요한 책임이자 경쟁력으로 삼고 고객 신뢰 회복에 최선을 다하겠다”고 강조했다.

2026.09.03 16:23박수형 기자

4회 개인정보보호 모의재판 경연...서울대 '개보박두'·고대 '정법사' 대상 영예

개인정보보호위원회(개인정보위)가 27일서울시립대학교 모의법정에서 '제4회 개인정보보호 모의재판 경연대회'를 개최했다 치열한 경연 끝에 법학전문대학원생 부문 대상 영광은 '개보박두(서울대)'팀에게 돌아갔다. '로스쿨고행길(연세대, 부산대)'팀이 최우수상을 받았다. 대학(원)생 부문에서는 '정법사(고려대)'팀이 영예의 대상을, '라바(LAVA)(건국대, 한양대, 성균관대)'팀이 최우수상을 각각 차지했다. 최우수발표자상은 박지연 씨(개보박두/서울대 법학전문대학원 1학년), 정현우 씨(정법사/고려대 2학년)에게 돌아갔다. 개인정보위는 개인정보 관련 법률적·기술적 지식을 두루 갖춘 청년 인재를 발굴하고 개인정보 현안에 대한 사회적 관심을 높이기 위해 2023년부터 매년 경연대회를 개최하고 있다. 올해 경연대회는 '인공지능 시대의 개인정보 보호와 활용'을 주제로 열렸다. 인공지능 학습 및 개발과정에서 에이전틱 인공지능에 의한 자율 처리에서의 책임 귀속, 인공지능이 추론·생성한 허위 민감정보의 개인정보 해당 여부, 서비스 개선 과정에서의 개인정보의 국외 이전 등의 다양한 개인정보 관련 이슈가 논의됐다. 이번 대회는 총 54개 팀(법학전문대학원생 부문 24개 팀, 대학(원)생 부문 30개 팀)이 지원해 예선을 거쳤다. 부문별 4개팀이 본선에 진출했다. 본선 진출팀은 경연에 앞서 국내 기업의 인공지능 전문가들과 국내 대형 법무법인 변호사들의 도움을 받아 변론 내용의 완성도를 높였다. 기업 자문은 삼성전자, LG전자, 카카오, 비바리퍼블리카(토스), 현대자동차가 법무법인 자문은 김앤장 법률사무소, 법무법인(유) 세종, 법무법인(유) 태평양, 법무법인(유) 광장, 법무법인(유) 화우가 했다. 본선 경연은 김진환(법률사무소 웨일앤썬 대표) 개인정보보호위원회 위원이 재판장 역할을 맡아 진행했다. 학계·법조계로 구성한 전문심사위원단과 지난해 제3회 모의재판 경연대회에서 수상한 학생들로 구성한 배심원들의 평가를 종합해 최종 수상팀을 선정했다. 송경희 개인정보위 위원장은 “생성형 인공지능 시대를 지나, 에이전틱 인공지능, 피지컬 인공지능 등으로 발전하는 거대한 기술적 전환기를 지나며 개인정보의 안전한 이용에 대한 사회적 요구가 더욱 강해질 것”이라며 “경연대회 기간 중 치열하게 고민하고 토론한 경험을 통해 참가자들이 인공지능 시대 개인정보 활용과 보호를 이끌어 갈 주역으로 성장할 것으로 기대한다"며 참가자들을 격려했다.

2026.08.28 12:00방은주 기자

"개인정보보호, 규제 대응 넘어 경영 전략으로"…이상헌 교수 신간 출간

출판사 박영사가 개인정보보호를 단순한 법률 준수를 넘어 기업의 전략과 리스크 관리, 조직 신뢰를 좌우하는 경영의제로 재구성한 실전 전략서 '개인정보보호는 경영이다'(저자 이상헌, 2만 3000원)를 출간했다. 인공지능(AI)과 데이터가 기업 경쟁력의 핵심이 된 지금, 개인정보 유출 사고는 특정 기업만의 예외적 사건이 아닌 일상의 경영 리스크가 됐다. 그러나 많은 조직에서는 여전히 법무·사업·IT 부서가 서로 다른 목표와 언어로 움직이며 개인정보보호를 '규제 기관의 제재를 피하는 일'로만 취급하고 있다. 이 책은 “이것이 법에 맞습니까?”라는 과거의 질문에서 벗어나 “어떻게 하면 법도 지키면서 사업도 할 수 있을까?”라는 질문에 답한다. 개인정보보호의 책임을 CEO와 경영진의 전략적 의사결정 영역으로 끌어올린다. 개인정보보호는 경영이다 책의 가장 큰 특징은 30년 동안 데이콤, LG전자, SK텔레콤 등 ICT 현장을 거친 전직 임원이이자 현 고려대학교 정보보호대학원 산학협력교수인 저자의 경험에 SK그룹의 '일처리 방법론'을 접목했다는 점이다. ▲상황파악 ▲KFS(핵심성공요인) 도출 ▲목표수준 설정 ▲문제점 및 장애요인 도출 ▲실행계획 수립으로 이어지는 5단계 방법론을 바탕으로 법률·기술·사업·조직이 얽힌 문제를 구조적으로 해결한다. 각 단계에는 PESTEL, SWOT, SMART, 5Whys, Fishbone, WBS, KPI 등 경영 분석 도구가 결합돼 독자가 PESTEL 분석표, 액션 플랜, 협상 준비안 등 실제 실무 산출물을 직접 작성해 볼 수 있도록 돕는다. 또 BATNA, WATNA, ZOPA 등 하버드 협상법을 활용해 경영진, IT, 법무, 사업부서 간의 이해관계를 설득하고 합의를 이끌어내는 윈-윈 해법을 제시한다. 책 내부에는 AI 챗봇 도입, GDPR 대응, 위치정보 갈등, 고객데이터 접근권한 관리 등 다양한 현장 사례가 수록돼 있어 C레벨 경영진부터 개인정보보호 실무자, IT·마케팅 담당자에게 실질적인 지침을 제공한다. 저자 이상헌 교수는 “법은 강해졌고 기술과 투자는 늘었음에도 사고가 반복되는 이유는 개인정보보호를 단순한 기술이나 규제의 문제로만 다루기 때문”이라며 “AI와 데이터경제 시대에 개인정보보호는 기술이나 법 그 자체가 아니라, 이를 조직 안에서 실제로 움직이게 만드는 '실행되는 경영 전략'”이라고 말했다. 이어 “지금 기업에 필요한 것은 더 강한 채찍이 아니라 제대로 일하는 방향과 방법론”이라면서 “개인정보보호 담당자가 조직의 '브레이크'가 아닌 사업을 안전하게 추진하는 전략적 파트너가 되고, 경영진이 이를 규제 대응 비용이 아닌 기업의 지속가능성과 신뢰를 만드는 경영 활동으로 받아들여야 한다”고 강조했다. 아울러 “개인정보보호를 단순한 '법 준수'에서 '전략적 업무', 그리고 마침내 '경영'으로 전환하는 것이 이 책이 제안하는 새로운 문법”이라고 설명했다.

2026.08.26 17:40백봉삼 기자

카카오, '프라이버시 컨퍼런스' 진행

카카오는 기존 그룹사간 정기적으로 개최해오던 개인정보보호 모임을 발전시켜 컨퍼런스 형태로 확대한 '제1회 카카오그룹 프라이버시 컨퍼런스'를 진행했다고 20일 밝혔다. 카카오는 개인정보 보호가 서비스의 본질적인 신뢰와 직결된다는 판단 아래 프라이버시 인식 제고와 실무 노하우 공유를 위해 이번 자리를 마련했다. 이날 행사에는 양청삼 개인정보보호위원회 사무처장이 참석해 카카오그룹의 개인정보 보호 노력을 격려하고, AI 시대 혁신을 위해 철저한 개인정보 보호와 관리가 중요하다고 강조했다. 이후 'AI시대 프라이버시'를 주제로 카카오의 키노트가 진행됐고, 이어 ▲카카오 ▲카카오뱅크 ▲카카오모빌리티 ▲카카오엔터테인먼트 ▲카카오페이 ▲카카오엔터프라이즈 ▲카카오스타일 등의 개인정보보호책임자가 함께 '카카오그룹 프라이버시 공동 선언'을 발표했다. 이번 선언에는 ▲이용자 주권 ▲프라이버시 중심 서비스 ▲프라이버시 문화 등 3대 핵심 가치가 포함됐다. 서비스 기획부터 파기까지 전 과정에 안전 조치를 기본으로 적용하고 모든 임직원이 일상 업무 속에서 자연스럽게 프라이버시를 실천하는 문화를 정착시켜 나갈 방침이다. 이후 각 사의 개인정보보호 정책 및 실행 방안 발표가 진행됐다. 카카오는 AI시대 '카나나 인 카카오톡'의 프라이버시 정책 방향성을 설명했으며, 카카오뱅크는 은행의 개인정보 보호 업무를 소개했다. 카카오엔터테인먼트는 현재 실행 중인 개인정보 처리방침 평가제도에 대한 고찰과 운영 노하우를 공유했다. 최근 산업계 화두인 AI 및 규제 환경 변화에 맞춘 외부 전문가 세션도 함께 마련됐다. 최경진 가천대학교 법과대학 교수는 'AX 시대 바람직한 개인정보보호체계의 방향'을 주제로 강연했으며, 고환경 법무법인 광장 변호사는 '개정 개인정보 보호법 및 정보통신망법에 따른 컴플라이언스 대응 전략'을 설명하며 참석자들과 인사이트를 나눴다. 마지막 순서로 진행된 패널 토크에서는 각 사 실무자 및 보안 담당자들이 참여해 ▲메신저 ▲금융 ▲콘텐츠 ▲모빌리티 등 다양한 서비스 영역에서 발생하는 프라이버시 이슈 대응 경험을 공유했다. 참석자들은 현장 질의응답을 통해 실천 가능한 개인정보보호 문화 정착 방안에 대해 활발한 논의를 이어갔다. 김연지 카카오 개인정보 성과리더는 "카카오라는 하나의 울타리 안에서 우리가 공유하는 프라이버시 철학이 무엇인지 명확히 하고자 이번 컨퍼런스를 준비했다"며 "개인정보 보호를 단순한 법적 규제 준수로 보지 않고, 임직원 인식 강화와 공동체 간 지속적인 협업을 통해 일상에서 함께 실천해 나가겠다"고 말했다.

2026.08.20 11:17박서린 기자

네이버 프라이버시 챌린지 열려...'밥아저씨' 팀 수상

네이버(대표 최수연)가 지난 18일 경기도 성남시에 위치한 네이버 1784 사옥에서 개인정보보호 관련 아이디어 공모전 '네이버 프라이버시 챌린지'를 진행했다. 이 자리에는 이진규 네이버 개인정보보호책임자(CPO), 본선 진출 10개 팀 등이 참석했다. 수상의 영예는 게시글 정보를 종합해 개인 추정할 수 있는 위험을 AI 분석하는 '밥아저씨' 팀이 안았다. 19일 네이버에 따르면, 'AI 시대의 개인정보 보호 강화 방안'을 주제로 전국 대학(원)생의 아이디어를 모집해 총 10개 팀이 본선 경쟁했다. 최우수상을 수상한 밥아저씨 팀은 여러 온라인 게시글에 흩어진 정보를 종합해 개인을 추정할 수 있는 위험을 AI로 분석하고, 불필요한 정보 노출을 줄이기 위한 방안을 제안한 연구를 발표했다. 이 팀은 상장 및 Npay 포인트 150만원을 수상했다. 네이버는 이용자의 의견을 바탕으로 서비스의 개인정보보호와 프라이버시 수준 개선을 위한 PER(Privacy Enhancement Reward) 제도를 2016년부터 진행하고 있다. 이용자의 개인정보보호 강화를 위한 제안이 서비스 개선에 반영되고 우수 제안에 대해서는 보상을 지급하는 프로그램이다. 2026년 상반기에는 총 130건이 접수돼 29건, 353만원의 보상을 지급했고 프로그램이 시작된 2016년 이후 누적 1659건 접수, 648건, 약 7120만원을 지급했다. 네이버는 단순 보상을 넘어 이용자 의견을 경청해 서비스 담당 조직과 개선 필요성 논의, 실제 서비스 개선으로 이어지도록 면밀히 살피고 있다. 또 네이버는 ▲프라이버시센터 개편 ▲대외 개인정보보호 인식 제고 캠페인 ▲수탁자 점검 시스템 구축, ▲파트너사 개인정보 보호 활동 지원 등 투명성 강화 및 수탁사 전반의 보호 수준 향상을 위해 노력 중이다. 이와 함께 네이버는 ▲개인정보 적법처리 연구반 운영 ▲프라이버시센터 리뉴얼 ▲대외 개인정보보호 인식 제고 캠페인 등을 통해 국내 규제에 대응하고 투명성 강화에 노력하는 등 자체적인 개인정보 보호 체계를 고도화했다. 아울러 네이버와 협업 관계에 있는 수탁사 전반의 보호 수준 향상을 위해 ▲수탁자 점검 시스템 구축, ▲파트너사 개인정보 보호 활동 지원 등을 확대했다. 이진규 CPO는 “네이버는 급변하는 AI 시대에 발맞춰 안전하고 혁신적인 온라인 생태계 구축을 위해 다양한 의견을 청취하고 있다”면서 “대학생들의 참신한 아이디어를 경청하고, 앞으로도 임직원, 이용자, 소상공인 등의 개인정보보호 인식 제고 활동을 이어가겠다”고 약속했다.

2026.08.19 09:17백봉삼 기자

[디엘지 law 인사이트] 글로벌AI에 맡긴 고객 개인정보 유출과 기업 대비책

최근 기업들이 고객 상담, 문서 작성, 데이터 분석 등 다양한 업무에 생성형 AI를 도입하면서, 고객 개인정보 처리를 AI사업자에게 위탁하는 경우도 늘고 있다. 글로벌 AI사업자에게 맡긴 고객 개인정보가 유출될 경우에 대비해 기업은 무엇을 해야 할까? 기업이 고객 개인정보를 AI 사업자에게 적법하게 처리 위탁했더라도 고객 개인정보 보호 책임까지 면하는 것은 아니다. 개인정보처리자는 개인정보 보호법에 따라 수탁자의 개인정보 처리 현황을 관리·감독할 의무를 부담한다. 또한 수탁자가 위탁받은 업무와 관련해 개인정보 보호법을 위반하여 손해배상책임을 부담하는 경우에는 수탁자를 개인정보처리자의 소속 직원으로 보기 때문에, 위탁자는 수탁자가 발생시킨 손해에 대해 민법상 사용자책임을 부담할 수 있다. 위탁자의 손해배상책임은 수탁자의 선임 및 감독에 관한 책임이므로, 위탁자가 수탁자의 선임 및 감독에 상당한 주의를 다하였음에도 정보주체에게 손해가 발생한 경우에는 사용자책임을 부담하지 않는다. 그러나 대법원의 상고 기각으로 확정된 서울고등법원 판결(2016나2049021)은 위탁자가 보안프로그램 설치 상태를 직접 확인하지 않고, 수탁자의 작업공간에서 실질적인 보안점검을 실시하지 않은 점 등을 근거로 관리·감독 의무를 다하지 못했다고 판단했다. 이처럼 실제 분쟁에서 위탁자가 수탁자의 선임 및 감독에 상당한 주의를 다했다는 점을 인정받기는 쉽지 않다. 여기에 더해 ChatGPT, Gemini, Claude와 같은 글로벌 AI 서비스를 이용하는 한국 기업이 글로벌 AI 사업자를 어떻게 관리·감독할 것인지도 문제다. 국내 수탁자와 달리 글로벌 AI 사업자의 사업장을 방문하거나, 구체적인 자체 점검표를 작성하게 하고, 임직원 교육자료를 제출받는 것은 현실적으로 어렵다. 따라서 글로벌 AI 사업자에게 고객 개인정보의 처리를 위탁하는 기업은 법률상 관리·감독 의무를 부담하면서도 이를 직접 수행하기 어려운 상황에 놓일 수 있다. 그렇다면 글로벌 AI 서비스를 이용해야 하는 기업이 이러한 현실적 한계 속에서 적어도 취할 수 있는 조치는 무엇일까? 먼저 AI 사업자를 선정할 때에는 DPA, 개인정보 처리 관련 약관 및 보안정책 등 사업자가 제공하는 자료를 확인해 개인정보 이용 목적, 안전성 확보조치 등에 관한 조건을 검토하고, 국내 개인정보 보호법과 정합성이 높고, 개인정보 보호법 제26조 제1항에 따라 개인정보 처리 위탁 시 서면으로 정해야 할 사항을 약관 및 DPA 등으로 규정하고 있는 서비스를 선정할 필요가 있다. 또한 어떠한 기준과 자료를 바탕으로 해당 사업자를 선정했는지 기록을 남겨두는 것이 바람직하다. 글로벌 사업자의 DPA를 살펴보면 국내 개인정보 보호법이 요구하는 안전성 확보조치를 상당 부분 구체적으로 반영하고 있는 경우와 그렇지 않은 경우가 있으므로, 계약 체결 전에 이를 꼼꼼히 확인할 필요가 있다. 이러한 검토가 글로벌 AI 사업자에 대한 관리·감독을 대신할 수는 없지만, 적어도 개인정보 보호를 고려해 수탁자를 선정했다는 점을 뒷받침하는 자료가 될 수 있다. AI 사업자를 선정한 이후에는 원칙적으로 해당 사업자의 개인정보 처리 현황을 지속적으로 관리·감독해야 한다. 글로벌 AI 사업자에 대한 직접적인 관리·감독에는 현실적인 한계가 있으므로, 기업은 적어도 AI 사업자가 공개하는 개인정보 보호정책과 보안정책 변경 여부를 주기적으로 확인하고, 이용자가 직접 선택하거나 설정할 수 있는 개인정보 보호 및 보안 기능을 최대한 활용할 필요가 있다. 참고로 개인정보보호위원회는 2021년 국내 온라인서비스 제공자가 아마존웹서비스(Amazon Web Services, AWS)의 클라우드 서비스를 이용하면서 개인정보처리시스템에 대한 접근권한을 허용된 IP로 제한하지 않아 외부 인터넷 어디서나 접속할 수 있도록 운영하였고, 제3자가 획득한 DB 접근권한을 이용해 개인정보를 유출한 사안에서 국내 온라인서비스 제공자에게 안전성 확보조치 의무 위반을 인정해 과징금을 부과한 바 있다. 이 사례는 AI 사업자에 대한 위탁자의 관리·감독 의무를 직접 판단한 것은 아니지만, 글로벌 서비스를 이용하는 기업 역시 해당 서비스 내에서 직접 설정할 수 있는 개인정보 보호조치를 적극적으로 확인하고 적용해야 한다는 점을 보여준다. 따라서 기업은 기업용 플랜의 보안 기능, 입력 데이터의 모델 학습 이용 여부에 관한 설정, 접근권한 및 계정 관리 등 이용자가 직접 설정할 수 있는 보호조치를 주기적으로 점검하고, 그 검토 및 조치 내역을 기록으로 남겨두는 것이 바람직하다. 그럼에도 글로벌 AI 사업자 귀책사유로 개인정보 유출사고가 발생해 위탁자가 정보주체에게 손해를 배상하게 된다면, 위탁자는 수탁자를 상대로 구상금을 청구할 수 있다. 다만 위탁자가 정보주체에게 손해배상으로 지급한 금액 전부가 구상금으로 인정되는 것은 아니며, 위탁자와 수탁자 각각의 귀책 정도에 따라 최종적인 책임 비율이 정해질 수 있다. 따라서 글로벌 AI 사업자를 이용하는 기업은 정보주체에 대한 책임뿐만 아니라 사고 발생 이후 AI 사업자와의 책임 분담까지 고려할 필요가 있다. 이를 위해 서비스 도입 단계부터 AI 사업자의 서비스 약관 및 DPA상 손해배상 및 책임제한 조항을 꼼꼼히 확인할 필요가 있다. 지금까지 글로벌 AI 사업자에 대한 관리·감독의 현실적인 한계와 AI 사업자의 선정 및 이용 과정에서 기업이 취할 수 있는 조치, 유출사고 발생 시 책임 분담에 대해 살펴봤다. 결국 기업은 자신이 통제할 수 있는 범위에서 개인정보 보호조치를 충실히 이행해 고객 개인정보 유출 위험을 줄이고, 향후 개인정보보호위원회 가이드라인과 법원 판단에 따라 관리·감독 방식을 보완해 나갈 필요가 있다.

2026.08.12 14:14황혜진 컬럼니스트

그렙, 보안 안정성 글로벌 인증

그렙의 우수한 보안성이 글로벌 인증을 통해 확인됐다. 그렙(대표 임성수)은 디엔브이로부터 정보보호 관리체계 국제표준 'ISO/IEC 27001:2022'와, 개인정보보호 관리체계 국제표준 'ISO/IEC 27701:2019'를 동시 취득했다고 2일 밝혔다. 디엔브이 비즈니스 어슈어런스는 100개국 이상에서 인증 서비스를 제공하는 글로벌 리스크 관리 전문 기관이다. ISO/IEC 27001은 정보 자산의 기밀성·무결성·가용성을 위험 기반으로 관리하는 정보보호 관리체계(ISMS) 국제표준이다. ISO/IEC 27701은 개인정보보호 관리체계(PIMS) 국제표준이다. GDPR 등 글로벌 규제 대응과 연계해 조직의 개인정보보호 책임성과 관리 수준을 입증하는 데 활용된다. 이번 국제 인증 취득은 지난 2월 한국인터넷진흥원(KISA)으로부터 국내 국가 공인 'ISMS' 인증을 획득한 데 이어, 그렙의 보안 컴플라이언스 체계를 글로벌 무대로 확장한 결과다. 인증 범위는 그렙의 온라인 평가·원격 감독 서비스 제공 전 영역을 비롯해 관련 IT 시스템 및 인프라의 개발·운영·유지보수까지 아우른다. 특히 ISO/IEC 27701 인증을 통해 그렙이 개인정보 관리 주체(PII 컨트롤러)이자 처리 수탁자(PII 프로세서) 양쪽 역할 모두를 충족하고 있음을 증명했다. 플랫폼 자체 운영은 물론, 고객사가 위탁한 개인정보 처리 과정까지 글로벌 표준에 맞춰 안전하게 관리되고 있음을 공식 확인받은 셈이다. 이번에 확보한 국제 인증은 개인정보보호 규제가 엄격한 유럽·북미 시장에서 글로벌 파트너사 및 고객사와의 계약 요건을 충족하는 실질적인 컴플라이언스 근거가 될 전망이다. 임성수 그렙 대표는 "온라인 평가 시장에서 보안과 신뢰성은 서비스 경쟁력의 본질"이라며 "글로벌 비즈니스 협업에서 컴플라이언스는 계약의 필수 전제 조건인 만큼, 이번 인증이 해외 시장 진출을 한층 가속화하는 실질적인 발판이 될 것"이라고 말했다.

2026.06.02 15:39백봉삼 기자

KT, 개인정보보호 자문위원회 신설

KT가 AI 기술 발전과 데이터 기반 서비스 확산에 따른 개인정보 처리 환경 변화에 대응하고, 고객 신뢰 회복과 책임 있는 데이터 활용 생태계 구축을 위해 '개인정보보호 자문위원회'를 신설한다고 21일 밝혔다. 개인정보보호 자문위원회는 사전 예방 중심의 개인정보 관리 체계 강화를 추진하는 전략적 거버넌스다. 이를 통해 고객 눈높이에 맞는 개인정보보호 기준과 보호조치를 체계적으로 마련해 객관성과 신뢰성을 확보한다는 계획이다. KT는 정책과 법률, 기술과 보안, 산업과 서비스, 윤리와 이용자 보호 등 다양한 분야의 개인정보보호 전문가들로 초대 자문위원을 구성했으며, 앞으로도 위원회를 지속 확대할 계획이다. 자문위원회 위원으로는 염흥열 순천향대 명예교수, 이희정 고려대 법학전문대학원 교수, 류재철 충남대 교수, 손기욱 서울과학기술대 교수, 심상현 한국CPO포럼 사무국장, 김경하 제이앤시큐리티 대표가 참여한다. 자문위원회는 ▲개인정보 처리자로서 의무 이행과 책임 강화 방안 ▲개인정보 안전성 보호조치 및 데이터 활용 적정성 ▲ 개인정보 유출 사고 예방 및 재발 방지 체계 고도화 방안 등 KT의 개인정보보호 역량 강화를 위한 주요 사항에 대해 자문 역할을 수행한다. KT는 이달 중 자문위원회를 발족하고 본격적인 운영에 들어간다. 발족식에는 KT 박윤영 대표가 참석해 자문위원들에게 위촉장을 수여하고 개인정보보호 체계 고도화 방향을 논의할 예정이다. 김창오 KT 개인정보보호그룹장(CPO)은 “AI 시대에는 데이터 활용의 혁신만큼이나 개인정보 보호에 대한 고객 신뢰 확보가 무엇보다 중요하다”며 “외부 전문가들과의 긴밀한 협력을 통해 글로벌 수준의 개인정보보호 체계를 구축하고, 고객이 안심할 수 있는 데이터 신뢰 환경을 만들어 나가겠다”고 말했다.

2026.05.21 13:33박수형 기자

"개인정보보호, 사전 예방 중심 재편을"...김승원 의원 토론회 23일 개최

더불어민주당 김승원 국회의원(수원시갑·정무위원회)은 정보보호 체계 사전예방 중심 개편을 위해 오는 23일 오전 10시 국회의원회관 제8간담회의실에서 '사전예방 중심 개인정보 보호 체계 구축을 위한 토론회'를 개최한다고 19일 밝혔다. 최근 SK텔레콤, KT, 쿠팡 등 연이은 대규모 개인정보 유출 사태가 잇따르면서 사후 처분 중심의 대응 방식에서 사전예방 중심 체계로의 정책 패러다임을 전환해야 한다는 지적이 이어지고 있다. 토론회는 이러한 문제의식을 바탕으로 정보보호 체계의 근본적인 개선 방향을 모색한다. 첫 발제는 김도승 전북대학교 법학전문대학원 교수가 '사후제재 중심 개인정보 보호의 한계'를 주제로 한다. 두 번째 발제는 좌장을 맡은 최경진 가천대학교 법과대학 교수(한국정보법학회장)가 '사전예방 중심 보호 체계 제언'을 주제로 정책 환경 변화와 기업의 예방 투자 현황, 제도 개선 방안을 제시한다. 종합토론은 최동근 고려대학교 정보보호대학원 교수, 윤수영 한국CPO협의회 사무총장, 박소영 국회 입법조사관, 개인정보보호위원회 예방조정심의관 등이 참여해 정책적·제도적 과제를 논의한다. 김승원 의원은 "대규모 개인정보 유출 사태는 국민의 재산권과 국가 안보와도 직결되는 문제”라며 “사전예방 중심의 개편을 통해 정보유출을 원천차단해 국민정보를 보호하겠다”고 밝혔다. 토론회는 더불어민주당 김승원 의원을 비롯해 김남근·김현·김현정·민병덕·박범계·박상혁·이강일·이인영·이정문·허영 국회의원이 공동으로 주최한다.

2026.03.19 20:18방은주 기자

프랜차이즈, 자사앱 활성화 안간힘…이용자 보호는?

프랜차이즈 업계가 자사 앱 이용을 늘리는 흐름이 뚜렷해지면서, 개인정보 보호에 대한 관심과 투자의 중요성도 커지고 있다. 자사 앱을 통해 수집·이용되는 개인정보의 양이 방대해지는 만큼, 고객 보호를 위한 보다 강화된 보안 조처가 필요해 보인다. 20일 관련업계에 따르면, 프랜차이즈 업계는 자사 앱을 키우는 데 앞다퉈 속도를 내고 있다. 배달 플랫폼 수수료 부담을 낮추고, 멤버십·쿠폰·선물하기·퀵오더 등 기능을 통해 충성 고객을 직접 확보하려는 목적에서다. 앱 주문 비중이 커질수록 본사가 고객 데이터를 축적할 수 있고, 이를 마케팅이나 메뉴 기획, 재구매 유도에 활용할 수 있다는 점도 자사 앱 강화의 동력으로 꼽힌다. 한 프랜차이즈 업계 관계자는 "외식 프랜차이즈의 경우 자사 앱이 없는 곳은 손에 꼽힌다"며 "점주에게도 배달수수료 절감 등의 이점이 있는 만큼 자사 앱 확대는 프랜차이즈로써는 숙제"라고 설명했다. 자사앱 확대 속도에 못 미치는 개인정보 관리 수준 문제는 업계 전반의 개인정보 관리 수준이 자사앱 확대 속도를 따라가지 못하고 있다는 점이다. 앱의 기능이 늘수록 수집 항목과 처리 과정이 복잡해지는 만큼, 개인정보 침해나 사고로 이어질 가능성이 크다는 지적이 나온다. 실제로 지난해에는 파파존스와 써브웨이 등 프랜차이즈에서 주문 페이지 취약점으로 고객 주문정보와 주소 등이 노출될 수 있다는 우려가 나왔다. 이들 프랜차이즈는 주문조회 페이지 주소 일부를 바꾸는 방식으로 다른 고객 정보에 접근할 수 있어 논란이 됐다. 국회 과학기술정보방송통신위원회에 따르면 파파존스가 개인정보를 유출한 기간은 총 8년 6개월, 이를 통해 유출된 개인정보는 약 3730만 건으로 추정된다. 여기에 전자금융거래에 따른 정보는 최대 5년간 보관할 수 있지만, 회사는 소비자의 주문 정보를 8년 이상 보관했다. 이에 김승주 고려대 정보보호대학원 교수는 “이 정도로 기본적인 보안조차 마련되지 않은 기업은 처음”이라고 지적하기도 했다. 올해도 개인정보 보호법을 위반한 프랜차이즈들이 도마에 올랐다. 개보위는 지난 11일 제3회 전체회의에서 식음료 프랜차이즈와 원격 예약 플랫폼 등 10개 사업자의 개인정보 보호법 위반 행위에 대해 총 15억 6600만원의 과징금과 1억 1130만원의 과태료를 부과하고 시정명령·공표명령을 의결했다. 이들 중 다수 기업은 개인정보 미파기와 안전조치 미흡 등 '관리 부실'로 적발됐다. 여기에 버거킹 운영사 비케이알과 메가MGC커피 운영사 엠지씨글로벌 두 곳은 동의 없는 처리와 목적 외 이용 등 위반 무게가 큰 사안까지 지목돼 과징금이 집중됐다. 개인정보보호위원회는 비케이알이 법정대리인 동의 없이 만 14세 미만 아동 개인정보를 처리했고, 엠지씨글로벌은 마케팅 활용에 동의하지 않은 회원이 자동 동의 처리돼 메시지가 발송되도록 설정돼 있었다고 설명했다. 프랜차이즈 "개인정보 보호 조치 강화" 한 목소리...전문가 "보안 투자 필수" 프랜차이즈 기업들의 자사 앱 확대가 흐름인 만큼, 각 사는 개인정보 보호 조치를 강화하고 있다고 설명했다. 파파존스는 “지난해 주문 시스템 관련 논란 이후 한국인터넷진흥원(KISA)을 통한 보안 취약점 점검을 진행했고, 점검 과정에서 제시된 권고사항은 모니터링하며 적용을 진행 중”이라고 밝혔다. 최근 개인정보위 제재 대상에 포함된 투썸플레이스는 이번 사안이 “키오스크 주문 시 진동벨 발급 과정에서 전화번호를 수집한 것이 문제로 지적된 것”이라며 “현재는 관련 절차를 수정한 상태”라고 설명했다. 교촌은 “자사 앱 규모가 커진 만큼 개인정보 관리에 더 신중을 기하고 있다”며 “관련 업무를 맡는 보안 조직이 사내에 별도로 존재하고, 개인정보 관리에 신경쓰고 있다”고 말했다. 회사의 자사 앱 가입 회원 수는 약 733만명으로 전년 대비 약 17.7% 증가했고, 자사앱 매출 비중은 전체의 12% 수준이다. bhc는 앱 개편 과정에서 접근 통제를 손봤다고 밝혔다. bhc를 운영하는 다이닝브랜즈그룹 관계자는 “앱 개편 시 개인정보를 곧바로 열람할 수 없게 이중화 조치를 취했다”며 “2024년 IT 전략실을 신설하며 관련 체계를 공고히 한 상태”라고 설명했다. 염흥열 순천향대 정보보호학과 교수는 프랜차이즈가 자사 앱 회원 수 늘리기에만 급급하면 사고 가능성이 커진다고 지적했다. 그는 “프랜차이즈의 경우 현장에서 개인정보 관리가 미흡하다는 얘기를 많이 듣는다”며 “특히 전화번호처럼 수집 가능성이 큰 정보는 유출 시 2차 피해로 이어질 수 있어 관리가 필요하다”고 말했다. 특히 논란이 됐던 써브웨이의 사례를 예로 들어 “주문 페이지에서 URL의 일련번호만 바꿔도 다른 이용자 정보가 보이는 구조는 정보보호 측면에서 많이 미흡하다고 볼 수 있다”면서 “ID를 바꾸면 다시 인증을 거쳐야 하는데, 그런 과정 없이 다음 정보를 보여주는 방식은 취약점”이라고 설명했다. 염 교수는 “프랜차이즈 업계도 개인정보 유출로 처벌을 받은 사례가 있고, 공격 방식도 이미 알려져 있다”며 “과거 사례를 타산지석으로 삼아 자사 데이터베이스 관리에 취약점이 없는지 점검해야 한다”고 강조했다.

2026.02.20 17:42류승현 기자

KISIA, 개인정보보호 관련 기업 실무자 대상 교육 개강

한국정보보호산업협회(KISIA)가 직업능력개발훈련 사업의 일환으로 기업 재직자를 대상으로 한 개인정보보호 관련 맞춤형 실무 교육을 개강한다. KISIA는 2월부터 개인정보보호 국가인적자원개발컨소시엄 재직자 역량향상 교육을 개강한다고 27일 밝혔다. 국가인적자원개발컨소시엄(컨소시엄)은 고용노동부 및 산업인력공단이 주최하는 교육 사업으로, 공동훈련센터로 지정된 훈련기관이 기업과 협약을 맺고 재직자들을 위한 맞춤형 교육을 제공하는 직업능력개발훈련 사업이다. KISIA는 개인정보보호위원회를 소관부처로 둔 국내 유일 개인정보보호 분야 공동훈련센터로 2022년부터 컨소시엄 사업을 운영하고 있다. 지난해 KISIA는 컨소시엄 교육으로 총892명의 수료생을 배출하며, 목표 인원(668명) 대비 130% 달성이라는 성과를 이뤄냈다. 특히 요구·수요조사를 반영해 개인정보보호 기초부터 실무까지 아우르는 현장 맞춤형 교육 과정을 운영함으로써 참여 기업과 교육생으로부터 높은 만족도를 얻은 바 있다. 올해는 12개 과정을 총 33회 운영해 740명의 교육생을 양성할 계획이다. 교육과정은 개인정보보호 기초부터 실무 과정을 다룬다. AI기본법, 클라우드, 영상정보, 정보보호 인증 등 신기술 대응 특화 과정까지 현장 수요에 맞춰 체계적인 교육과정을 정했다. 특히 4개의 신기술 대응 과정은 실제 기업들이 직면하고 있는 개인정보 처리·활용 리스크를 중심으로 설계되어 업무 현장에서 발생하는 개인정보 활용 사례를 바탕으로 실질적인 대응 방안을 학습할 수 있다. 현재 컨소시엄 사무국은 2026년 2월 교육훈련 신청을 접수 중이며 컨소시엄 협약기업으로 등록된 기업들은 재직자 인력 교육 기회를 상시 활용할 수 있다. 협약기업 중 중소기업에 재직 중인 교육생의 교육비는 전액 무료이며 대규모기업 소속 교육생은 교육비의 20%만 자부담하면 수강할 수 있다. 조영철 KISIA 회장은 "최근 AI 활용이 전 산업군으로 확산됨에 따라 개인정보보호 정책방향 또한 규제 대응 중심에서 사전 예방과 관리체계 강화로 변화하고 있는데 이러한 변화의 주역은 단연 전문인력"이라며 "KISIA는 교육원을 중심으로 개인정보보호 담당자가 현장에서 업무에 적용할 수 있는 전문 역량을 갖추도록 지원하는 교육 허브로서 견고히 자리매김하겠다"고 밝혔다.

2026.01.27 18:09김기찬 기자

[신년 인터뷰] "AI 역기능 막는 기술 확보가 국가 경쟁력 좌우"

글로벌 경제 위기 속에서 올해 인공지능(AI) 산업은 다시 한 번 중대한 분기점에 섰다. 생성형 AI의 급격한 확산 후 이어진 성능 경쟁과 투자 열풍은 이제 '얼마나 더 큰 모델을 만들 수 있는가'라는 질문을 넘어 'AI가 실제 무엇을 할 수 있는가'라는 보다 본질적인 문제로 이동하고 있다. 지디넷코리아는 릴레이 인터뷰를 통해 각기 다른 위치에서 AI 산업을 바라보는 리더 시선을 종합해 올해 AI 산업이 어디로 향하고 있는지, 무엇을 준비해야 하는지를 짚어본다. 기술 낙관과 과도한 불안 사이에서 AI의 현실적인 진화 경로와 산업적 의미도 살펴본다. [편집자주] "인공지능(AI)이 자율주행과 로봇, 에이전트 시스템으로 진화하면 우리가 지금까지 경험하지 못한 새로운 위험을 만들어낼 수 있습니다. 기술 개발뿐 아니라 안전성과 보안, 역기능 대응을 위한 투자가 반드시 병행돼야 하는 이유입니다. 안전과 통제를 처음부터 내재화한 AI 시스템을 설계하는 것이 국가 경쟁력 측면에서도 중요합니다." 성균관대 우사이먼성일 소프트웨어학과·인공지능대학원 교수는 지디넷코리아와 만나 AI 발전과 함께 커지고 있는 기술 안전성 문제를 이렇게 진단했다. 우 교수는 AI 기술 부작용을 최소화할 방법을 연구하는 학자다. 개인정보 침해와 허위 정보 생성, 저작권 문제, 범죄 악용 등 AI 확산으로 인해 나타나는 사회 위험을 기술적으로 통제하는 데 연구 초점을 맞추고 있다. 가장 대표 연구 분야는 머신 언러닝을 이용한 개인정보 보호 기술이다. 머신 언러닝은 AI 모델이 학습한 특정 데이터를 선택적으로 삭제할 수 있도록 하는 기술이다. 보통 모델이 학습 과정에서 방대한 정보를 내부에 저장하지만, 어떤 정보가 어떤 결과에 영향을 미쳤는지 알기 어렵다. 이에 개인이 자신의 개인정보를 삭제해 달라고 요구해도 기존 AI 모델에서는 이를 정확히 반영하기가 거의 불가능하다. 머신 언러닝은 이 문제를 해결하기 위한 기술이다. 최근 그는 이를 실제 개인정보 보호에 적용할 수 있도록 기술을 업그레이드했다. 기존 방식은 특정 데이터를 삭제하기 위해 해당 데이터를 제외한 나머지 데이터로 모델을 재학습해야 했다. 이는 초거대 AI 모델 환경에서 시간·비용 측면에서 사실상 불가능하다. 그는 "기존 언러닝 기법은 연구실에선 가능했지만 실제 서비스에 적용하기에 매우 비효율적"이라고 주장했다. 우 교수 연구팀은 이 문제를 해결하기 위해 새 접근법을 제시했다. 핵심은 원본 데이터를 보관하지 않아도 모델 성능과 삭제 정확도를 동시에 유지하는 방식이다. 이에 원본 데이터를 보관하거나 재학습을 별도로 진행하지 않아도 모델 성능을 유지할 수 있다. 그는 "원본 데이터 대신 통계적으로 유사한 합성 데이터를 생성·활용해 한계를 극복했다"고 강조했다. 그는 삭제 대상 데이터가 다른 데이터와 섞여 변형된 경우에도 제거 가능하다고 설명했다. 그는 "실제 데이터는 단독 존재하지 않고 여러 문장이나 문서, 다른 데이터와 연결돼 학습된다"며 "이를 그래프 구조로 표현하면 어떤 정보가 다른 정보에 어떻게 영향 미쳤는지 추적할 수 있다"고 말했다. 그러면서 "특정 이름이나 문장, 파생 정보까지 한 번에 제거할 수 있는 이유"라고 덧붙였다. 이 연구 성과는 지난해 12월 미국 샌디에고 컨벤션 센터에서 열린 국제 AI 분야 학회 NeurIPS(Neural Information Processing systems)에 발표됐다. 이 연구는 올해 과학기술정보통신부 재원과 정보통신기획평가원(IITP) 지원으로 추진 중이다. 연구 과제명은 '개인정보보호 관련 정책 변화를 유연하게 반영하여 준수하는 AI 플랫폼 연구 및 개발'이다. 우 교수는 해당 기술이 향후 기업과 정부 시스템에도 유용할 수 있을 것으로 봤다. 그는 "기업은 고객 개인정보나 저작권 있는 문서·이미지, 책 내용을 AI 모델에 학습시키기만 하면 된다"며 "삭제 요청이 들어오면 이를 기술적으로 반영하면 된다"고 설명했다. 그는 현재 여러 국내 기업과 협력해 챗봇이나 검색, 문서 분석, 법률 AI 등 서비스에 해당 기술을 적용하는 연구를 진행하고 있다. 그는 "개인정보나 저작권 삭제 요구가 많은 분야일수록 실무적 가치가 큰 기술"이라며 "언러닝 성능을 AI 안전성 평가 지표로 활용하는 방안도 고려 중"이라고 덧붙였다. 우 교수는 이달 시행될 국내 AI기본법과 연구 성과가 깊이 연결될 것으로 내다봤다. 그는 "그는 유럽 일반정보보호규정(GDPR)처럼 한국 AI기본법은 개인의 데이터 삭제 권리를 보장하는 것이 필수일 것"이라며 "우리 방식은 이런 법적 요구를 실제 AI 모델에 기술적으로 반영할 수 있는 현실적 해법"이라고 강조했다. "딥페이크도 '문맥'으로 잡아야"...기술력 전 세계 2위 기록 우 교수는 딥페이크 감지 기술 분야에서도 활발한 연구를 이어가고 있다. 특히 최신 생성형 AI가 만들어내는 새로운 형태의 딥페이크까지 탐지하는 기술 개발에 주력하고 있다. 그는 현재 다수 딥페이크 탐지 모델 성능이 최신 AI 기술을 따라가지 못하는 점을 꼬집었다. 모델 학습에 사용된 데이터와 실제 딥페이크 확산 형태가 다르다는 점을 근본 원인으로 짚었다. 그는 "최신 AI가 만드는 딥페이크는 기존 데이터와 특성이 전혀 다르다"며 "탐지 모델 성능이 실제 환경에서 급격히 떨어질 수밖에 없다"고 말했다. 우 교수 연구팀은 이런 문제를 해결하기 위해 새 방법론을 적용한 딥페이크 탐지 모델을 제시했다. 연구팀은 'DINO'와 'CLIP-ViT' 계열 모델로 이미지와 텍스처, 의미적 패턴을 폭넓게 이해할 수 있는 모델을 구축했다. DINO는 대규모 웹 데이터 기반으로 사전 학습된 모델이다. CLIP-ViT는 텍스트와 이미지 간 의미 관계를 학습한 모델이다. 연구팀은 이를 딥페이크 탐지에 맞게 재학습해 이미지 백본으로 활용했다. 이후 이 모델 위에 딥페이크 전용 어댑터 모듈도 추가했다. 이에 모델은 영상과 이미지에 포함된 미세한 위조 흔적까지 포착할 수 있다. 우 교수는 해당 모델이 단순 이미지 분류를 넘어서 의미론적 개념을 이해하도록 설계된 것을 핵심 기능으로 제시했다. 그는 "이 모델은 특정 유형 딥페이크에 과적합 되지 않는다"며 "여러 위조 콘텐츠를 안정적으로 탐지할 수 있다"고 설명했다. 해당 연구는 지난해 과기정통부 재원으로 IITP 지원을 받아 '디지털역기능대응기술개발'사업으로 수행됐다. 사업명은 '악의적 변조 콘텐츠 대응을 위한 딥페이크 탐지 고도화, 생성 억제, 유포 방지 플랫폼 개발'이다. 해당 모델로 성과도 얻었다. 지난해 국제 컴퓨터비전 학술대회(ICCV)가 주최한 딥페이크 탐지 'SAFE 챌린지'에서 이탈리아 나폴리대 연구팀에 이어 전 세계 2위를 기록했다. 또 지난해 성균관대와 한국정보과학학회가 공동 주최한 '성균관대x한국정보과학학회 딥페이크 경진대회'에서 대상과 우수상을 각각 수상했다. 우 교수는 향후 딥페이크 연구 방향도 제시했다. 그는 "실제 환경에 가까운 조건에서 모델을 연구·평가할 것"이라며 "특히 메신저와 소셜미디어(SNS) 환경처럼 저화질·압축 영상이 많은 환경서도 안정적으로 딥페이크를 탐지할 수 있는 모델을 구축할 것"이라고 덧붙였다.

2026.01.14 15:36김미정 기자

정부, '개인정보보호 기금' 도입 신속 검토

김민석 국무총리는 24일 오전 정부세종청사에서 제8회 국가정책조정회의를 주재했다. 이날 개인정보보호위원회가 마련한 '개인정보 유출사고 방지 종합 제도개선 방안'도 논의했다. 김 총리는 회의에 앞서 “전과정이 생중계된 전례없는 업무보고가 마무리됐다”며 “업무보고 긴장감이 공직사회 전체의 실천으로 이어져 국민의 삶이 실질적으로 변화할 수 있어야 한다"며 정부의 적극적인 자세와 국민에 대한 책임의 중요성을 강조했다. 정부는 지난 10일 제7회 국가정책조정회의에서 '쿠팡 고객정보 유출사고 대응현황 및 향후 계획'을 논의한데 이어 이날 다시 김 총리 주재로 '개인정보 유출사고 방지 종합 제도개선 방안'을 논의했다. 최근 이 대통령이 기업의 정보보호 규정 위반행위에 대해 강도 높은 제재가 필요하다는 원칙을 강조한 바 있는데, 이날 회의는 이를 실질적으로 구현하기 위한 후속조치 일환이다. 정부는 우선, 징벌적 과징금 도입, 유출통지 의무 강화 등 시급한 입법과제는 연내 입법이 완료될 수 있게 속도감 있게 추진한다. 특히, 반복적이고 중대한 위반에 대해서는 전체 매출의 최대 10%까지 징벌적 과징금을 도입한다. 또 이행강제금 등 조사의 강제력을 확보하고, 피해자 보호를 위한 피해회복 기금 도입 등 실효적인 조사·제재·배상 체계를 확립하기 위한 추가적인 제도개선 방안도 신속히 검토 및 이행할 방침이다.

2025.12.25 17:03방은주 기자

네이버, '올해의 개인정보보호 우수기업상' 수상

네이버는 지난 8일 '2025 개인정보전문가 대상 시상식'에 이정렬 개인정보보호위원회 부위원장, 개인정보전문가협회 최경진 회장 등 국내외 정보보호 담당자들이 참석한 가운데 '올해의 개인정보보호 우수기업상'을 수상했다. 개인정보와 관련된 법, 제도, 기술 등 모든 영역의 전문가가 모여 개인정보 법제, 정책, 실무의 발전방향을 논의하는 '개인정보전문가협회(KAPP)'는 6회 시상식 중 최초로 개인이 아닌 기업에게 수상하며 네이버의 꾸준한 노력과 전문성을 인정했다. 올해의 전문가상은 권창환 부장판사, 이진 엘박스 대표, 공로상은 김완집 서울시 정보보안과장이 수상했다. 네이버는 2006년 개인정보보호 전담 조직을 신설한 이후 국내 기업 최초로 프라이버시센터 개설과 투명성 보고서 공개를 추진하는 등 개인정보보호 체계, 투명성 강화에 노력한 점이 높은 점수를 받은 것으로 알려졌다. 또한 네이버는 이용자 정보보호 활동에 대해 국제 정보보호 인증인 ISO/IEC 27001, 국내 정보보호 인증인 ISMS-P·ISMS를 통해 외부 기관으로부터 정기적으로 네이버 정보보호 활동에 대해 검증을 받고 있다. 이와 함께 북미, 유럽 등 글로벌 시장에서 필수적으로 요구되고 미국공인회계사협회의 감사 기준에 따른 SOC 인증을 2012년 국내 최초로 SOC2,3 동시 획득 이후 10년 이상 갱신해오며 개인정보 관리 체계, 내부 통제에 글로벌 수준의 경쟁력을 유지하고 있다. 지난 2022년 12월에는 APEC이 개발한 글로벌 개인정보보호 인증 제도인 'CBPR' 인증을 국내 최초로 취득하였고, 올해 '글로벌 CBPR' 인증을 추가 획득하는 등 외부 기관으로부터 정기적 보안 검증을 이어오고 있다. 네이버는 지난 9월 '네이버 프라이버시센터'를 개편하며 개인정보보호 관련 정책, 기술, 지식을 이용자 중심으로 더 쉽고 투명하게 안내하고 있으며, 이용자뿐 아니라 전사 임직원을 대상으로 꾸준한 교육 활동, 캠페인 등을 진행하며 인식 제고에 힘쓰고 있다.

2025.12.12 10:50안희정 기자

"매년 9월 30일은 개인정보보호의 날"...올해 901개 기관 참여

공공기관 758개와 민간기업·기관 143개 등 총 901개 기관 및 기업이 참여하는 '2025년 개인정보보호 주간'이 오늘(29일) 개막, 다음달 3일까지 진행된다. 인공지능 시대 개인정보 보호 실천 문화 확산을 위해 공공기관과 민간기업·기관이 손 잡고 다양한 행사를 선보인다. 개인정보위는 내일(30일) 10시 30분 서울 더플라자호텔 그랜드볼룸홀에서국민 누구나 참여할 수 있는 '제5회 개인정보 보호의 날 기념식'을 개최한다 개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 매년 9월 30일 '개인정보 보호의 날'이 포함된 주간을 공공과 민간이 함께 참여하는 '개인정보 보호주간'으로 지정하고 개인정보 보호 활동을 집중적으로 실시하고 있다. 개인정보 보호법 13조의2(개인정보 보호의 날)에 따르면, 국가와 지방자치단체는 개인정보 보호의 날이 포함된 주간에 개인정보 보호 문화 확산을 위한 각종 행사를 실시할 수 있다. 개인정보위는 이번 개인정보 보호주간('25.9.29.~10.3.)에 공공기관 758개와 민간기업·기관 143개 등 총 901개의 기관 및 기업이 참여한다고 밝혔다. 중앙행정기관 34개, 지자체 185개, 공사·공단 등 공공기관 539개 등 총 758개 기관과 민간기업‧사립대학·단체 등 총 143개 기관('24년 민간기업 및 기관 61개 참여)이 참여한다. 특히, 올해는 민간기업·기관의 개인정보 보호주간 참여도가 작년에 비해 2배 이상 증가, 민간의 개인정보 보호에 대한 인식이 높아졌다고 짚었다. 참여 기관들은 기관별 특성을 살려 현장캠페인, 방송광고, 퀴즈이벤트 등 다양한 보호주간 프로그램을 진행할 예정이다. 아울러, 개인정보위는 보호주간에 활용할 수 있게 개인정보처리자·유출피해자 등 정보주체별로 알아야 할 내용을 담은 '락스타가 알려주는 개인정보 필수상식!' 카드뉴스를 제작, 각 기관의 개인정보 보호 실천문화 확산을 위한 적극적인 참여를 유도한다. 이와함께 개인정보위는 개인정보 보호주간에 참여하는 기관들이 기관 대표 홈페이지에 공동 활용할 수 있도록 '개인정보 보호주간'엠블럼도 배포할 예정이다. 개인정보위는 개인정보 보호주간을 통해 개인정보의 중요성과 안전한 활용에 대한 기업·기관의 책임성을 강화하고 국민 인식을 제고하여 사회 전반에 확산되도록 민‧관과 지속적으로 협력해 나갈 예정이다.

2025.09.29 12:00방은주 기자

"에이전틱 AI, 개인정보보호에 새 위협"

인공지능(AI) 핵심으로 떠오른 '에이전틱 AI'의 개인정보보호 문제가 서울 하얏트 호텔에서 열린 '47차 GPA(Global Privacy Assembly) 총회'에서 다뤄졌다. 우리나라를 비롯해 미국, 유럽연합(EU), 영국, 프랑스, 독일, 일본 등 95개국 148개 개인정보 감독기관이 참여한 '47차 GPA 서울 2025' 행사에서 17일 오전 9시 30분부터 1시간 동안 '에이전틱 AI와 개인정보보호'를 주제로 전문가들 패널 토의가 열렸다. 임용 서울대 교수가 좌장을 맡았고, 영국 개인정보보호 감독기관 ICO(Information Commissioner's Office)의 존 에드워드(John Edwards) 위원장을 비롯해, 줄스 폴리네스키 Future of Privacy Forum(FPF) 최고경영자(CEO)가 패널로 참석했다. 케이트 칼렛(Kate Charlet) 구글 프라이버시·안전·보안 디렉터와 김유철 LG AI연구원 전략실장도 함께 자리했다. 패널들은 에이전틱 AI가 개인정보에 어떤 영향을 미치는지, 새로운 위험이나 취약점을 무엇인지에 대해 논의하고, 어떻게 대응해야 하는지도 모색하는 시간을 가졌다. 이들은 에이전틱 AI에 대해 단순 생성형AI와 달리 스스로 계획·추론·실행하는 자율적 시스템을 기반으로 한 AI라고 정의하며, 목표 지향적이며 여러 도구와 시스템을 넘나들며 작동하고 있다고 설명했다. 줄스 폴리네스키 FPF CEO는 "현재 데이터 보호 체계가 여전히 예전 웹 사이트와 쿠키 동의, 약관 등에 맞춰져 있다"며 "에이전틱 AI는 이런 서비스를 넘나들며 데이터를 주고받고 전략을 실행하는데, 이런 모델에서는 목적 제한 원칙과 같은 기존 규범을 어떻게 적용할지가 핵심 과제"라고 짚었다. 에이전틱 AI가 사용되면서 편의성을 높아졌지만 데이터 보호 체계는 아직 과거 방식에 머물러 있기 때문에 새로운 위협이 될 수 있다는 것이다. 이에 에이전틱 AI의 선두 기업인 구글과 LG AI연구원 측은 자사 에이전틱 AI가 어떻게 개인정보를 보호하고 있는지 실제 적용 사례에 대해 소개했다. 특히 김유철 LG AI연구원 전략실장은 "에이전틱 AI는 자율적으로 모델을 발전시키고 계획을 세우며 목표를 위해 행동하는 AI 시스템"이라며 "LG AI연구원에서는 '넥서스(Nexus)'라는 프로젝트를 진행 중인데, AI 교환 과정에서 데이터를 스캔하고 저작권 문제를 탐지·중재하는 에이전트를 개발하고 있다"고 말했다.

2025.09.17 16:45김기찬 기자

AI 기업 플리토, 음성 데이터 활용 검토 위해 로펌 3곳 찾아간 이유는?

"지금 인공지능(AI)은 사회 전반에 걸쳐 변화를 촉진하는 핵심 동력으로 자리 잡고 있습니다. 동시에 데이터 활용을 둘러싼 법적 유기적 과제도 점점 더 복잡해지고 있습니다. 앞으로 데이터를 어떻게 안전하게 보호하고 활용하면서도 개인 정보와 기본권을 잘 지킬 수 있을지에 대해 정부와 학계, 산업계가 같이 고민하면서 해결책을 찾아야 우리나라 AI 경쟁력도 성장할 수 있을 것입니다." 조경식 법무법인 태평양 고문은 지난 10일 오후 서울 종로구에서 'AI G3 시대, 안전한 데이터 활용을 위한 패러다임의 전환'을 주제로 진행된 고객 초청 세미나를 통해 이처럼 강조했다. 최근 이재명 정부에서 'AI 3대 강국(AI G3)' 도약을 목표로 AI 정책과 사업을 쏟아내고 있는 동시에 각 기업들이 AX(AI 전환) 도입에 대한 고민을 하고 있지만, 국내 데이터의 정책과 활용법은 정작 명확치 않다는 판단에서다. 데이터는 현대 비즈니스의 핵심 자산으로, 업계에선 이를 효과적으로 활용하는 기업이 시장에서 경쟁 우위를 차지할 수 있다고 본다. 특히 AI 시대를 맞아 데이터가 기술 개발의 필수 요소로 자리 잡으면서 관련 시장도 빠른 속도로 커지고 있다. 11일 과학기술정보통신부와 한국데이터산업진흥원(KDATA)이 발간한 '데이터 산업 현황 조사' 보고서에 따르면, 국내 데이터 산업 시장 규모는 지난 2023년 27조1천513억원에서 매년 12.7%씩 성장해 오는 2028년에는 49조원을 넘어설 것으로 전망됐다. 또 양질의 데이터를 얼마나 잘 확보하느냐에 따라 AI 경쟁력이 갈린다는 점에서 데이터를 제대로 정제해 활용할 수 있는지에 대한 관심도 점차 커지고 있다. 하지만 우리나라에선 AI 학습 과정에서 데이터를 활용하는 데 '저작권'과 '개인정보 규제'가 성장의 걸림돌로 작용하고 있다. 또 산업별로 서로 다른 데이터 규제가 적용되고 있다는 점도 기업들의 혼란을 가중시키고 있다. 특히 개인정보보호법은 여전히 '사전동의'라는 단일 축에 과도하게 의존하고 있다. 그러나 AI 개발 과정에서 데이터의 목적을 사전에 특정하는 것은 거의 불가능할 뿐만 아니라 기술적으로도 활용하기 쉽지 않다는 지적을 받고 있다. 새로운 AI 서비스가 만들어질 때마다 일일이 구체적인 동의를 다시 받아야 한다는 점도 한계점으로 꼽힌다. 이에 몇 차례 개정을 통해 개인정보 처리 근거 규정을 도입했지만 적용 범위와 기준이 불명확하다는 평가를 받고 있다. 또 법원에서도 빠르게 변화는 기술 환경을 이해하지 못하고 개인정보보호법을 엄격하게 해석하는 분위기라는 점에서 기업들이 데이터를 제대로 활용하기 어렵다는 분석이 나오고 있다. 법무법인 태평양 고객 초청 세미나에서 'AI 발전을 위한 데이터 체계의 보완 필요성'을 주제로 발표한 이정수 플리토 대표는 "최근 미국 기업이 우리 회사에 개개인의 음성 데이터를 모아 달라고 말하며 80억원 규모의 거래 제안을 했었다"며 "음성 데이터가 개인 생체 정보여서 민감도가 높아 로펌 3곳에 법적 검토를 받았더니 해석이 다 달랐다"고 말했다. 이어 "로펌도, 우리 같은 데이터 기업들도 요즘 데이터를 활용할 때 어떤 규제가 적용되는지에 대해 명확히 알 수 있는 방법이 없어 고민이 많다"며 "국가 차원에서 정확하게 데이터 활용 가이드라인을 알려줘야 기업들이 혼란 없이 활용할 수 있을 뿐 아니라 AI 산업을 발전시키는 데 도움이 되지 않을까 싶다"고 덧붙였다. 또 이 대표는 국내 데이터 시장이 ▲언어 자원의 부족 ▲대기업·플랫폼 중심의 데이터 편중 ▲법·제도 불확실성 등의 문제로 성장이 더디다고 분석했다. 특히 영어 대비 한국어 데이터 규모가 현저히 적은 데다 구어·전문분야 데이터가 부족하고 방언·다문화 언어 데이터가 거의 없다는 점을 아쉬워 했다. 또 기관 간 데이터 연계 부재, 스타트업·중소기업의 데이터 접근 불가, 저작권 경계 불명확에 따른 학습 데이터 활용 제약, 명확한 가이드라인·샌드박스 제도 부재 등을 하루 빨리 개선해 나가야 한다고 주장했다. 이 대표는 "우리나라의 정서가 담긴 '소버린 AI'를 구축해야 한다는 목소리가 커지고 있는 상황에서 데이터와 관련된 제도들이 하루 빨리 개선되지 않는다면 주권 자체가 상당히 위협 받는 상황이 생길 수 있다"며 "데이터 산업 발전을 저해하는 요소들을 없애기 위해 법적, 제도적으로든 해결책이 조속히 마련될 수 있길 바란다"고 피력했다. 이후 발표에 나선 이수화 법무법인 태평양 변호사는 개인정보 적법처리를 근거로 AI를 어떻게 활용해야 할 지에 대한 가이드를 제시했다. 개인정보보호법 제15조에 따르면 ▲정보주체의 동의 ▲계약의 이행 등을 위해 필요 ▲정보처리자의 정당한 이익 ▲법률 규정 법령상 의무 ▲공공기관의 업무 ▲급박한 생명·신체 이익 ▲공공의 안전과 안녕 등 적법처리 근거를 갖춰야 AI 학습에 개인정보를 활용할 수 있도록 규정돼 있다. 이 변호사는 "AI 시스템 개발을 위한 3요소를 요리에 비유하자면 식재료가 데이터, 알고리즘이 레시피, 컴퓨팅파워는 조리기구라고 볼 수 있다"며 "양질의 충분한 데이터가 없으면 다른 것들이 구현되기 어려운데 국내 정부 정책과 대중적 관심은 부족한 게 현실"이라고 짚었다. 이어 "기존 법체계는 지나치게 경직돼 있어 혁신을 따라가지 못하는 데다 경계가 모호해 실무에서 데이터를 제대로 활용하기 어려울 때가 많다"며 "최근 국회와 정부가 규제 완화 흐름에 나서고 있다는 점은 긍정적"이라고 평가했다. 그러면서 "최근 공개된 AI기본법 시행령 초안에서도 데이터 지원 사업 내용이 상당히 구체화됐다는 점은 AI와 데이터가 상당한 연관 관계가 있다고 인지한 것으로 보인다"며 "이를 토대로 앞으로 데이터를 얼마나 잘 활용할 수 있을지 기대된다"고 덧붙였다. 이 변호사는 최근 발의된 개인정보보호법 개정안들도 규제 완화 흐름의 또 다른 예로 짚었다. 올 초 더불어민주당 민병덕 의원과 국민의힘 고동진 의원이 발의한 이 법안들은 AI의 기술 개발, 성능 개선을 위해 원본 데이터를 학습데이터로 정보주체의 동의없이 활용할 수 있도록 하는 것이 골자다. 이 변호사는 "이 조항들이 시행되면 기업들이 새로운 AI 모델을 개발할 때마다 별도의 동의를 다시 받지 않아도 될 것"이라며 "규제는 완화되지만, 개인정보 침해 우려가 커질 수 있다는 점에서 기업들도 관심을 갖고 이런 부분을 수시로 체크해 봐야 할 것"이라고 조언했다. 이 변호사는 기업들이 AI 서비스를 개발할 때 개인정보 관련 적법성 여부를 판단하기 어려울 때 '사전적정성 검토제'와 '규제 샌드박스'도 적극 활용할 것을 제안했다. 또 AI를 도입할 때 ▲AI 서비스 이용 계약 ▲특별 보호가 필요한 개인정보 처리 ▲임직원·고객향 이용 가이드 마련 등을 체크해볼 것을 권유했다. 그는 "기업들은 사생활을 현저히 침해할 우려가 있는 정보나 주민등록번호 등 고유식별정보, 14세 미만 아동의 개인정보, 휴대전화번호 등을 노출하는 것에 대해 별도 동의나 사전학습단계에서 삭제하는 방안을 충분히 살펴봐야 한다"며 "AI 서비스를 활용할 때도 국외 이전 위험은 없는지, 기업 기밀을 학습용 데이터로 활용하거나 데이터가 귀속되는지 등에 대한 부분을 계약서 작성 시 면밀히 봐야할 것"이라고 강조했다. 그러면서 "자체 검토가 힘들 때는 '개인정보보호·AI팀'을 운영하고 있는 우리처럼 로펌에게 자문을 요청하는 것도 도움이 될 것"이라고 덧붙였다. 이날 세미나에 참석한 최장혁 개인정보보호위원회 부위원장은 "현재 AI 사업과 관련해 저작권과 개인정보보호법이 가장 논의의 중심에 서 있는 듯 하다"며 "올 초 AI기본법이 통과된 후 중국 '딥시크 쇼크'까지 일어나면서 이에 대한 고민이 더 많아진 것 같다"고 강조했다. 이어 "규제 샌드박스 등을 통해 데이터를 활용할 수 있는 문턱을 낮추고자 했음에도 AI 발전을 막는 주범으로 꼽힐 때가 있는 듯 하다"며 "우리나라뿐 아니라 전 세계 각국 감독기관이 AI 시대를 맞아 프라이버시에 대해 함께 방향성을 고민해봐야 할 듯 하다"고 덧붙였다.

2025.09.11 12:22장유미 기자

호남권생물자원관, '개인정보보호 릴레이 챌린지' 참여

환경부 산하 국립호남권생물자원관(관장 박진영)은 개인정보보호의 중요성을 알리고 관련 사고를 예방하기 위한 '개인정보보호 릴레이 캠페인'에 참여했다고 28일 밝혔다. 이번 릴레이 캠페인은 영·호남권 전시교육서비스를 제공하는 5개 공공기관이 공동으로 주관하고 있다. 캠페인의 특징은 생성형 인공지능(AI) 기술을 활용해 박진영 관장의 영상 콘텐츠를 생성하고 이를 통해 캠페인 메시지를 전달한 점이다. 영상 제작에 앞서 개인정보보호법에 따라 개인정보 수집 이용에 대한 명확한 동의를 받은 후 적법한 절차를 거쳐 진행됐으며 이를 통해 인공지능 시대에도 개인정보 자기 결정권이 철저히 보장돼야 함을 강조하고자 했다. 호남권생물자원관은 두 번째 주자로 개인정보최고책임자(CPO)인 박진영 관장이 직접 참여해 '지켜야 할 건 추억, 버려야 할 건 개인정보'라는 슬로건을 내세워 개인정보 보호의 중요성을 알렸다. 박 관장은 다음 주자로 용석원 국립낙동강생물자원관장을 지목하며 캠페인의 릴레이를 이어갔다. 박진영 호남권생물자원관장은 “공공기관이 개인정보보호에 대한 인식을 높이고, 수집한 개인정보의 처리 목적이 달성되거나 보유기간이 지난 경우에는 즉시 파기하는 것이 유출 예방의 첫걸음”이라며 “호남권생물자원관 임직원들과 함께 개인정보보호 실천 문화 확산에 앞장서고, 국민의 소중한 정보를 지키기 위한 다양한 노력을 지속해 나아가겠다”고 말했다. 호남권생물자원관은 이번 캠페인을 통해 공공기관의 책무로서 개인정보 보호를 강화하고, 인공지능 시대에 맞는 책임 있는 정보관리 문화를 정착시키는 데 기여한다는 계획이다.

2025.07.28 15:13주문정 기자

  Prev 1 2 Next  

지금 뜨는 기사

이시각 헤드라인

대답만 하는 AI는 끝…'AI페스타'서 일하는 AI 만난다

퀄컴, PC 프로세서 보급형까지 확대...게임·메모리 가격 관건

도쿄 통신비가 더 싸다고?…일본 정부가 만든 '제멋대로 비교'

[ZD브리핑] 마이크론 최대실적 예고...개보위원장·통신3사 CEO 첫회동

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.