개인정보위, 2024년 6개 AI 사업자에 개선권고2년 뒤 재점검 결과…AI 대화 활용 방식 제각각오픈AI·구글·MS·메타, 현재도 인적 검토 가능전문가 "단순 학습 넘어 정보 통제권 확보해야"
  • ▲ 본지가 6개 AI 사업자의 개인정보 처리방침을 2년 뒤 재점검한 결과, 과거보다 수동 검토 가능성 등 안내는 구체화됐지만, AI 대화 데이터의 활용 목적과 인적 검토·보관 방식은 여전히 사업자별로 제각각인 것으로 나타났다. ⓒ챗GPT
    ▲ 본지가 6개 AI 사업자의 개인정보 처리방침을 2년 뒤 재점검한 결과, 과거보다 수동 검토 가능성 등 안내는 구체화됐지만, AI 대화 데이터의 활용 목적과 인적 검토·보관 방식은 여전히 사업자별로 제각각인 것으로 나타났다. ⓒ챗GPT
    [편집자주] 개인정보는 더 이상 '유출되는 정보'만이 아니다. 우리는 오늘도 얼굴과 목소리, 경력과 고민을 AI에 맡긴다. 문제는 그다음이다. AI에 건넨 개인정보는 어디로 가고, 누구를 위해 활용되는가. 오는 9월 시행되는 개인정보보호법 이 거대한 패러다임의 변화를 과연 얼마나 담아내고 있을까. AI 시대 개인정보 보호 체계의 현주소와 당면한 과제를 3회에 걸쳐 짚어본다.

    인공지능(AI)에 개인정보를 입력하는 일이 일상이 됐지만, 이용자가 나눈 대화를 AI만 보는 것은 아니다. 2년 전 개인정보보호위원회가 지적했던 '인적 검토(사람이 직접 확인하는 과정)'는 지금도 현재진행형이다. 오픈AI·구글·마이크로소프트(MS)·메타 등 주요 AI 서비스 사업자들은 필요에 따라 이용자의 대화를 사람이 직접 검토할 수 있다고 안내하고 있다.

    10일 김상훈 국민의힘 의원실이 개인정보보호위원회로부터 제출받은 자료에 따르면, 개인정보위는 지난 2024년 3월 오픈AI·구글·MS·메타·네이버·뤼튼 등 주요 AI 사업자의 개인정보 처리 실태를 점검하고 개선권고를 내렸다.

    본지가 당시 점검 대상이었던 6개 사업자의 개인정보 처리방침을 2년이 지난 지금 다시 확인한 결과, 과거보다 수동 검토 가능성 등 안내는 구체화됐으나 AI 대화 데이터의 활용 목적과 인적 검토·보관 방식은 여전히 사업자별로 제각각인 것으로 나타났다.

    ◆ 오픈AI·구글·메타, 대화 활용 … 사람 검토 가능성도 명시

    오픈AI는 개인용 챗GPT 이용자가 입력한 프롬프트와 답변, 이미지·파일 등을 모델 성능 개선에 활용할 수 있다고 안내한다. 이용자는 설정에서 '모두를 위한 모델 개선' 옵션을 꺼 학습 활용을 거부(Opt-out)할 수 있다.

    하지만 학습 활용을 거부하더라도 사람이 대화를 볼 수 있는 가능성은 남아있다. 오픈AI는 승인된 제한적 인력이 보안사고 조사, 이용자 지원, 법적 문제 처리, 모델 성능 개선 등을 위해 이용자 콘텐츠에 접근할 수 있다고 명시하고 있다.

    구글의 제미나이 역시 이용자 활동을 서비스 제공·개발·개선에 활용할 수 있다고 고지한다. 특히 일부 데이터는 훈련된 검토자에 의해 인적 검토가 이뤄질 수 있으며, 이렇게 검토된 데이터는 계정과 분리돼 최대 3년간 보관될 수 있다고 안내한다.

    메타 또한 메타 AI와 주고받은 메시지와 메타데이터를 AI 기술 개발·개선에 활용한다고 밝히면서 수동적인 사람의 검토 가능성을 함께 명시하고 있다.
  • ▲ 국내외 주요 AI 서비스 개인정보 처리방침 비교. ⓒ챗GPT
    ▲ 국내외 주요 AI 서비스 개인정보 처리방침 비교. ⓒ챗GPT
    ◆ MS "한국 이용자는 학습 제외" … 그러나 인적 검토는 진행

    MS의 코파일럿은 한국 이용자의 데이터를 생성형 AI 모델 학습 대상에서 제외한다고 안내한다.

    그러나 이것이 '사람이 대화를 전혀 볼 수 없다'는 뜻은 아니다. MS는 제품 개선이나 디지털 안전을 위해 대화가 자동 또는 사람에 의해 검토될 수 있다고 명시한다.

    특히 약관 위반이 의심되는 경우 진행되는 제한적 인적 검토는 이용자가 거부할 수 없다. ‘모델 학습에 쓰이지 않는다'와 ‘사람이 볼 수 없다'는 전혀 별개의 문제인 셈이다.

    2024년 점검 대상이었던 네이버의 클로바 X는 지난 4월 9일 자로 서비스를 공식 종료했다. 당시 정부 점검 대상이었던 국내 대표 거대언어모델(LLM) 서비스 중 하나가 2년 만에 자취를 감춘 것이다.

    반면 뤼튼은 현재도 AI와 주고받은 대화 정보와 서비스 이용 행태를 서비스 제공 및 성능·알고리즘 개선에 활용한다고 명시하고 있다. 대화 정보와 툴 사용 정보는 가명처리 후 '발화데이터 분석 및 기능 고도화' 목적으로 활용되며, 최대 5년간 처리·보유된다.

    ◆ "학습 여부만 확인해선 안 된다 … 통제권 확보 시급"

    2년 전 개인정보위가 주요 AI 사업자들에게 요구했던 핵심은 데이터 처리 과정의 투명성과 이용자의 통제권 보장이었다.

    현재 사업자들은 과거보다 데이터 활용 목적과 인적 검토 가능성을 구체적으로 표기하고 있다. 그러나 사업자별로 대화 활용 목적, 보관 기간, 삭제·거부 절차가 파편화되어 있어 이용자들의 주의가 요구된다.

    전문가들은 이용자가 '내 대화가 AI 학습에 쓰이느냐'만 확인해서는 안 된다고 조언한다. 입력한 대화가 서비스 개선에 활용되는지, 사람이 직접 들여다볼 수 있는지, 얼마나 오래 보관되는지, 이를 손쉽게 삭제하거나 거부할 수 있는지까지 종합적으로 살펴봐야 한다는 지적이다.

    김상봉 한성대 교수는 "AI가 개인의 업무와 사생활을 털어놓는 공간으로 자리 잡은 만큼 개인정보 보호의 기준도 달라져야 한다"며 "'개인정보 공유사회'에서 개인정보 보호는 단지 정보 유출 여부를 확인하는 것에 그치지 않고, 내가 건넨 정보가 AI 생태계 안에서 어디까지 흐르고 어떻게 쓰이는지 알고 통제할 권리를 확보하는 것이 핵심"이라고 말했다.