AI에 입력한 개인정보, 어디까지 쓰이나유출 막아도 정보 활용은 통제 어려워AI 개발 위한 개인정보보호법 국회 심사정보주체 확인·통제권 보장은 여전히 과제
  • ▲ AI 기술 고도화를 위한 개인정보 활용 동의 화면. '얼굴, 목소리' 등 민감 정보가 포함된 선택 항목에 대해 사용자가 동의 여부를 선택하기 직전의 모습. ⓒGemini
    ▲ AI 기술 고도화를 위한 개인정보 활용 동의 화면. '얼굴, 목소리' 등 민감 정보가 포함된 선택 항목에 대해 사용자가 동의 여부를 선택하기 직전의 모습. ⓒGemini
    [편집자주] 개인정보는 더 이상 '유출되는 정보'만이 아니다. 우리는 오늘도 얼굴과 목소리, 경력과 고민을 AI에 맡긴다. 문제는 그다음이다. AI에 건넨 개인정보는 어디로 가고, 누구를 위해 활용되는가. 오는 9월 시행되는 개인정보보호법 개정안이 거대한 패러다임의 변화를 과연 얼마나 담아내고 있을까. AI 시대 개인정보 보호 체계의 현주소와 당면한 과제를 3회에 걸쳐 짚어본다.

    인공지능(AI)에 얼굴과 목소리를 맡기고, 업무 자료까지 입력하는 시대다. 문제는 이렇게 제공한 개인정보가 당초 이용자가 예상한 범위를 넘어 AI 개발·분석 등에 활용될 수 있다는 점이다. 개인정보가 유출되지 않았더라도, 적법하게 제공된 정보가 새로운 데이터와 결합해 다른 목적으로 쓰일 가능성이 커지고 있는 것이다.

    AI 기술 발전에 따라 개인정보 활용의 문을 넓히려는 법안 논의가 이어지고 있지만, 정작 정보주체가 자신의 정보가 어디까지 활용되는지 확인하고 이를 통제할 수 있는 장치는 충분히 마련되지 않았다는 지적이 나온다.

    개인정보 보호의 기준이 지금까지 '유출을 막는 것'에 집중됐다면, AI 시대에는 '어떻게 활용되는가'까지 보호의 영역을 넓혀야 한다는 목소리가 커지고 있다.

    ◆ 9월 시행법은 '유출 제재' … AI 활용 법안은 국회 심사

    12일 본지 취재를 종합하면 오는 9월 11일부터 시행되는 개인정보보호법 개정안은 개인정보 유출 사고에 대한 기업의 책임을 강화하는 데 초점이 맞춰져 있다.

    개정법은 최근 3년간 고의·중과실로 위반행위를 반복하거나 1000만 명 이상의 대규모 피해를 초래한 경우 등에 대해 기업 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다. 개인정보 유출 가능성을 알게 된 경우에도 정보주체에게 통지하도록 하는 등 사고 대응 의무도 강화했다.

    AI 개발에 개인정보를 활용할 수 있도록 하는 내용은 이 개정법과 별개다.

    현행 개인정보보호법은 개인정보를 당초 수집 목적과 다르게 이용하는 것을 원칙적으로 제한하고 있다. 정보주체의 동의 없이 활용하는 경우에도 가명정보 활용 등 일정한 요건을 충족해야 한다.

    현재 국회 법제사법위원회에서 심사 중인 개인정보보호법 개정안에는 이 원칙에 예외를 두는 내용이 담겼다. 익명·가명처리만으로는 AI 기술 개발이 어렵기 때문이다. 개인정보를 안전하게 처리하기 위한 조치를 마련한 경우, 공익이나 정당한 이익 보호 등을 위해 개인정보보호위원회 심의를 거쳐 식별 가능한 개인정보를 수집 목적 외로 이용할 수 있도록 하는 특례다.

    AI 기술 개발을 위해 기존 개인정보를 활용할 수 있는 법적 근거를 별도로 마련하는 것이다.
  • ▲ 개인정보보호위원회. ⓒ뉴시스
    ▲ 개인정보보호위원회. ⓒ뉴시스
    ◆ 개인정보 활용 넓어지는데 … '통제권'은

    쟁점은 개인정보 활용이 확대될 경우 정보주체의 권리를 어떻게 보장할 것이냐다.

    개인정보를 AI에 제공하는 방식은 기존의 개인정보 처리와는 차이가 있다. 이용자가 입력한 사진이나 음성, 문서 등이 단순한 서비스 제공에 사용되는 데 그치지 않고 분석이나 학습 등에 활용될 수 있다.

    이 때문에 AI 기술 개발을 위한 개인정보 활용을 확대하면 정보주체가 자신의 정보가 활용됐다는 사실을 알 수 있는지, 활용 범위를 확인할 수 있는지, 원하지 않을 경우 이를 제한할 수 있는지 등이 쟁점으로 거론된다.

    현재 국회에서 심사 중인 AI 특례 개정안은 일정한 요건과 개인정보보호위원회 심의를 거쳐 개인정보를 AI 기술 개발에 활용할 수 있도록 하는 데 초점이 맞춰져 있다. 반면 정보주체가 AI 개발 과정에서 자신의 개인정보 활용을 별도로 통제할 수 있는 구체적인 권리와 절차에 대해서는 추가적인 논의가 필요한 상황이다.

    ◆ 일본, AI 개발 위해 개인정보 활용 확대

    해외에서도 비슷한 논쟁이 벌어지고 있다.

    일본에서는 AI 개발을 위해 일정 요건을 충족한 사업자가 정보주체의 동의 없이 개인정보를 제3자에게 제공할 수 있도록 하는 내용의 개인정보보호법 개정이 추진됐다.

    특히 의료정보 등 민감한 개인정보까지 AI 개발에 활용될 가능성이 제기되면서 프라이버시 침해를 우려하는 목소리가 나왔다.

    한국에서 추진되는 AI 개인정보 활용 특례 역시 같은 문제를 안고 있다. AI 개발을 위해 개인정보 활용의 법적 근거를 마련하는 과정에서 정보주체에게 어느 수준의 통제권을 부여할 것인지가 향후 입법 과정에서 주요 쟁점이 될 전망이다.

    ◆ '유출' 넘어 '활용'까지 … 개인정보 보호 기준 달라져야

    개인정보 보호의 기준도 '유출됐는가'에만 머물러서는 안 된다는 지적이 나온다.

    AI 시대에는 이용자가 직접 제공한 정보가 어떤 과정을 거쳐 분석·가공되고, 그 결과가 어디까지 활용되는지를 파악하는 것 역시 개인정보 보호의 중요한 영역이 됐기 때문이다.

    특히 사진·음성 등 한 번 제공된 정보가 다른 데이터와 결합해 새로운 정보나 분석 결과로 만들어질 수 있는 만큼, 정보주체가 자신의 개인정보 처리 과정을 확인하고 필요한 경우 이를 제한할 수 있는 장치가 중요해지고 있다.

    황석진 동국대 국제정보보호대학원 교수는 "AI 산업의 데이터 활용을 막을 수 없다면 법과 제도 역시 '얼마나 활용할 수 있는가'에 그쳐서는 안 된다"며 "활용되는 개인정보를 정보주체가 어디까지 알고, 확인하고, 통제할 수 있는지를 함께 정하는 것이 앞으로의 과제"라고 말했다.