Anguk Law OfficesSeoul · Korea

Insight

AI 서비스 개인정보 처리방침에 반드시 검토할 항목

기존 개인정보처리방침에 ‘서비스 제공을 위해 이용한다’는 문장만 추가해서는 AI의 데이터 흐름을 충분히 설명하기 어렵습니다. 실제 프롬프트, 첨부파일, 검색 데이터, 로그와 외부 모델 전송 구조를 먼저 확인해야 합니다.

처리방침과 실제 구조를 맞출 항목

  • AI 기능별 처리하는 개인정보와 수집 경로
  • 이용 목적과 법적 근거
  • 프롬프트·응답·검색 로그의 보관 기간
  • 모델·API·클라우드 공급자에 대한 위탁 또는 제공 관계
  • 국외 이전 국가, 시기·방법과 수령자
  • 모델 개선이나 품질 평가를 위한 재이용 여부
  • 이용자의 열람·정정·삭제·처리정지 방법
  • 자동화된 결정 관련 설명과 대응 절차
  • 민감정보와 비밀정보 입력 제한

자주 놓치는 차이

공급자가 API 데이터를 모델 학습에 쓰지 않는다는 조건과, 공급자 또는 자사가 로그를 일정 기간 보관하는 것은 다른 문제입니다. 비식별화된 분석 로그라 하더라도 원래 데이터와 결합 가능성, 접근 권한과 삭제 절차를 확인해야 합니다.

RAG를 사용한다면 원문 저장소, 임베딩 또는 색인, 검색 결과와 모델 입력까지 흐름에 포함해야 합니다. 개인정보가 문서에서 삭제되어도 색인·백업·로그에 남을 수 있으므로 삭제 전파 절차도 살펴야 합니다.

개인정보처리방침은 기술 구조를 대신하는 면책문구가 아닙니다. 실제 통제를 먼저 확인하고 이용자가 이해할 수 있는 범위에서 명확하게 설명해야 합니다.

AI 서비스 개인정보 진단 범위

학습용데이터와 이용자 보호 기록 양식

학습용데이터 개요 양식

학습용데이터 개요 - PDF 71쪽(문서 70쪽).

데이터 관리와 이용자 보호 양식

데이터 관리·안전성·견고성 확보 활동 - PDF 73쪽(문서 72쪽).

참고한 공식 자료

  • 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」 및 시행령
  • 「고영향 인공지능 사업자 책무 가이드라인」(2026)
  • 「개인정보 보호법」 및 관련 공개 지침

개인정보 처리의 적법성은 실제 데이터와 서비스 구조에 따라 별도로 검토해야 합니다. 이 글은 일반적인 정보입니다.

AI 서비스 개인정보 처리방침에 반드시 검토할 항목