안국법률사무소서울 · 대한민국

AI 기본법·프라이버시·컴플라이언스 진단

AI 기본법 시행 이후, 우리 서비스가 준비할 문서와 절차

생성형 AI·API 기반 서비스의 적용 가능성, 투명성, 고영향 AI, 개인정보, 데이터 흐름과 고객사 AI Questionnaire 대응을 실제 제품 구조에 맞춰 검토합니다.

AI 제품과 데이터 흐름을 표현한 추상 이미지

적합한 기업

중요한 제품·사업 결정을 앞둔 팀을 위한 검토

초기 제품과 운영 중인 서비스 모두 현재 시스템, 데이터, 외부 공급자 및 당면한 사업상 쟁점에 맞추어 검토 범위를 정할 수 있습니다.

01

내부 법무팀이 아직 없는 AI 스타트업

개인정보, 계약 및 거버넌스 쟁점이 여러 팀에 흩어지기 전에 우선순위를 정리합니다.

02

개인정보 또는 고객 데이터를 처리하는 서비스

정보가 서비스에 들어와 처리되고 외부로 전달되는 흐름과 각 처리 주체를 확인합니다.

03

기업 고객의 실사 요청에 대응하는 팀

구매·계약 과정에서 제기되는 개인정보, AI 거버넌스, 공급자 및 데이터 처리 질문을 검토합니다.

04

투자 또는 인수 실사를 준비하는 기업

실사 과정에서 중요하게 다뤄질 수 있는 문서와 거버넌스의 공백을 확인합니다.

05

새로운 AI 기능을 출시하는 팀

출시 전 고지, 약관, 입력·출력, 보관, 외부 공급자 및 운영 통제를 살펴봅니다.

06

해외 시장을 검토하는 기업

해외 이용자, 인프라, 공급자, 데이터 이전 및 적용 가능성이 있는 요건을 우선 확인합니다.

검토가 필요한 계기

집중적인 검토가 도움이 되는 시점

  • 대기업 고객과 계약하기 전
  • 투자·인수 또는 공급업체 실사 전
  • 외부 모델 또는 AI 공급자를 도입하기 전
  • AI 기능 출시 또는 데이터 이용 방식 변경 전
  • AI 기본법 시행 이후 적용 가능성과 준비사항을 점검할 때
  • 해외 이용자 대상 서비스 또는 인프라 이전 전
  • 사고나 규제 문의 이후 개선이 필요한 경우

검토 범위

제품과 데이터의 실제 흐름을 따라 검토합니다

01

데이터 흐름 파악

처리 정보, 수집 출처와 목적, 저장, 수신자, 외부 공급자, 보관·삭제 및 국외 이동을 확인합니다.

  • 개인정보 및 고객 데이터
  • 시스템, API, 로그 및 외부 공급자
  • 저장, 보관, 삭제 및 이전
02

개인정보 검토

실제 처리와 고지, 동의, 처리 근거, 위탁, 제3자 제공, 국외 이전 및 정보주체 권리의 정합성을 살펴봅니다.

  • 고지, 동의 및 처리 근거
  • 위탁, 제3자 및 국외 이전
  • 권리, 보관·삭제 및 내부 통제
03

AI 특유의 제품 위험

모델 입력·출력, 공급자의 데이터 이용, 검색 구성요소, 프롬프트·응답 로그, 부적절한 공개 및 사람의 검토 절차를 살펴봅니다.

  • 입력, 출력, 검색 및 로그
  • 공급자 조건, 보관 및 데이터 이용
  • 투명성, 검토 및 보고 체계
04

해외 관련성 초기 검토

해외 이용자, 인프라, 공급자, 국제 데이터 이전 및 적용 가능성이 있는 개인정보 제도의 초기 쟁점을 확인합니다.

  • 해외 이용자 및 인프라
  • 외국 공급자 및 국제 데이터 이전
  • GDPR·CCPA 등 관련 가능성의 예비 검토

검토 결과

실행할 수 있도록 정리한 검토 결과

결과물의 형식과 상세 수준은 합의된 범위에 따라 달라집니다. 경영, 제품, 개발 및 법무 담당자가 공통된 우선순위로 후속 조치를 진행할 수 있도록 정리합니다.

  • 주요 법률·운영상의 쟁점
  • 중요도와 시급성에 따른 우선순위
  • 실무적인 개선 조치
  • 내부 논의에 활용할 수 있는 요약

진행 절차

범위 설정부터 후속 조치까지

일정은 제품 구조, 검토 시스템 수, 자료 준비 상태 및 해외 관련성에 따라 정합니다.

  1. 01

    범위 협의

    제품, 데이터, 공급자, 고객, 사업 단계 및 당면한 쟁점을 파악합니다.

  2. 02

    자료 및 서비스 구조 검토

    합의된 문서, 서비스 흐름, 공급자 관계 및 관련 제품 자료를 검토합니다.

  3. 03

    위험 분석

    법률, 운영 및 AI 특유의 쟁점을 맥락과 우선순위에 따라 분석합니다.

  4. 04

    결과 설명 및 후속 조치

    검토 결과를 설명하고 관련 팀이 진행할 수 있는 후속 조치를 정리합니다.

일반적으로 요청하는 자료

불필요한 비밀정보가 아니라 서비스를 이해하는 데 필요한 자료

  • 제품 개요 및 주요 사용자 흐름
  • 가능한 경우 데이터 흐름도 또는 시스템 구조 자료
  • 개인정보처리방침, 약관, 동의 화면 및 내부 정책
  • 주요 모델, API, 인프라 및 데이터 공급자
  • 관련 고객 질문서 또는 계약상 요구사항
  • 계획 중인 해외 시장 또는 인프라

위임이 확정되기 전에는 민감한 개인정보, 영업비밀, 운영 데이터, 접근 자격증명 또는 비밀문서를 보내지 마십시오.

업무의 한계

법률·개인정보·거버넌스·제품 위험에 관한 검토

별도로 합의하지 않는 한 다음 업무는 포함되지 않으며, 규제 준수 또는 특정한 결과를 보장하지 않습니다.

  • 침투 테스트 또는 기술적 보안 테스트
  • ISO 등 보안 인증
  • 소스코드 보안감사
  • 회계 또는 재무감사
  • 자동화된 법률자문
  • 규제 준수 또는 사업 결과의 보장

FAQ

자주 묻는 질문

법률감사인가요?

합의된 범위의 법률, 개인정보, 거버넌스 및 제품 위험 검토입니다. 법정감사, 회계감사, 인증심사 또는 포괄적인 기술감사는 아닙니다.

보안 침투 테스트가 포함되나요?

포함되지 않습니다. 침투 테스트와 기술적 취약점 검사는 기본 검토 범위가 아닙니다.

소스코드도 검토하나요?

기본 검토는 서비스 구조, 데이터 흐름, 문서, 공급자 관계 및 운영 통제를 중심으로 합니다. 소스코드 보안검토는 포함되지 않습니다.

초기 단계 제품도 검토할 수 있나요?

가능합니다. 모든 시스템이나 문서가 완성되기 전에도 현재 설계, 제품 흐름, 공급자 선택 및 예정된 데이터 이용을 검토할 수 있습니다.

기업 고객 질문서 대응도 가능한가요?

합의된 범위에서 질문서와 그 근거가 되는 사실을 검토할 수 있습니다. 각 답변이 실제 기술·운영 방식과 일치하는지는 회사가 함께 확인해야 합니다.

GDPR이나 CCPA도 검토하나요?

적용 가능성에 대한 초기 검토를 포함할 수 있습니다. 외국법 검토의 깊이는 관련 시장, 이용자, 인프라 및 합의된 범위에 따라 달라집니다.

어떤 자료를 준비해야 하나요?

일반적으로 제품 개요, 데이터·시스템 흐름, 정책과 약관, 주요 공급자 정보 및 당면한 고객·실사 요청이 있으면 범위 협의를 시작할 수 있습니다.

진단 후 개선 지원도 받을 수 있나요?

검토 결과, 우선순위 및 필요한 업무에 따라 후속 지원 범위를 별도로 협의할 수 있습니다.

AI 기본법 실무 가이드

적용 판단부터 개인정보·고객 실사까지

공식 가이드라인을 바탕으로 기업이 실제 제품과 문서를 점검할 때 필요한 질문을 정리했습니다. 글의 언어와 관계없이 하나의 URL로 제공됩니다.

01

AI 기본법, 우리 회사도 준비해야 할까요? 적용 대상과 첫 점검

AI 모델을 직접 개발하지 않았다는 이유만으로 AI 기본법 검토가 끝나는 것은 아닙니다. 외부 API를 사용하더라도 회사가 최종 이용자에게 AI 제품·서비스를 제공한다면 역할과 의무를 살펴야 합니다. 반대로 AI 결과물을 내부 업무나 콘텐츠 제작에 단순 활용하는 경우는 구별될 수 있습니다. 먼저 세 가지를 확인하십시오 1. 누가 누구에게 무엇을 제공하는가 : 모델 개발사, API 공급자, 자사, 고객과 최종 이용자의 관계를 그

가이드 읽기
02

AI 스타트업을 위한 AI 기본법 체크리스트 10가지

AI 스타트업에는 긴 정책보다 제품의 현재 상태를 설명할 수 있는 짧고 정확한 기록이 먼저 필요합니다. 다음 열 가지는 법 조문을 복사하는 목록이 아니라 개발·영업·법무가 함께 확인할 실무 체크리스트입니다. 출시 전 체크리스트 1. AI 시스템 목록 : 제품명, 기능, 이용자, 담당자와 배포 상태를 적습니다. 2. 사업자 역할 : 직접 개발, 외부 API 이용, 재판매 또는 내부 이용 중 어디에 해당하는지 구분합니다. 3. 데

가이드 읽기
03

OpenAI API만 쓰는 회사도 AI 기본법 대상일까요?

OpenAI API를 이용한다는 사실만으로 적용 여부가 일률적으로 결정되지는 않습니다. 핵심은 API의 이름이 아니라 회사가 그 기능을 어떤 제품으로 구성해 누구에게 제공하고, 결과와 이용자 관계를 어떻게 통제하는지입니다. 서로 다른 세 가지 경우 1. 내부 업무 도구로만 이용 직원이 초안 작성이나 요약에 외부 AI를 이용하고 그 결과를 내부에서 검토하는 경우입니다. 최종 이용자에게 AI 제품·서비스를 제공하는 경우와는 구별되

가이드 읽기
04

고객사가 AI Questionnaire를 보냈다면: 준비 문서 8가지

AI Questionnaire는 영업팀만의 설문지가 아닙니다. 개인정보, 보안, 모델, 운영과 계약에 관한 답변이 향후 계약상 진술이나 보증으로 이어질 수 있으므로 제품 담당자와 개발팀이 사실을 확인해야 합니다. 먼저 준비할 여덟 문서 1. AI 기능과 모델의 목록 2. 제품 및 데이터 흐름도 3. 외부 모델·API·인프라 공급자 목록 4. 개인정보 처리와 보관·삭제 기준 5. 공급자 약관과 데이터 이용 설정의 확인 자료 6.

가이드 읽기
05

AI 기본법은 이미 시행 중입니다: 계도기간에 준비할 10가지

AI 기본법은 2026년 1월 22일부터 시행 중입니다. 정부가 안내한 계도기간은 법 시행 자체의 연기가 아닙니다. 지금은 과태료 여부만 바라보기보다 실제 서비스와 고지·계약·내부 기록의 차이를 줄이는 기간으로 활용할 필요가 있습니다. 지금 준비할 열 가지 1. 회사가 제공하거나 이용하는 AI 기능을 한 목록에 모읍니다. 2. 개발사업자, 이용사업자, 단순 이용자 등 역할을 서비스별로 검토합니다. 3. 생성형 AI 및 고영향

가이드 읽기
06

고영향 AI란 무엇인가: 판단 기준과 확인 절차

고영향 AI 여부는 ‘의료 AI’, ‘채용 AI’ 같은 명칭 하나만으로 결정되지 않습니다. 법에서 정한 영역에 활용되는지와 그 목적, 사람의 생명·신체의 안전 및 기본권에 미칠 위험의 영향·중대성·빈도, 영역별 특수성을 함께 살펴야 합니다. 두 단계로 판단합니다 첫째, 제품·서비스가 법에서 정한 영역에 활용되는지 확인합니다. 둘째, 그 영역에서 AI가 실제로 수행하는 기능과 의사결정에 미치는 영향을 분석합니다. 단순 보조인지,

가이드 읽기
07

AI 서비스 개인정보 처리방침에 반드시 검토할 항목

기존 개인정보처리방침에 ‘서비스 제공을 위해 이용한다’는 문장만 추가해서는 AI의 데이터 흐름을 충분히 설명하기 어렵습니다. 실제 프롬프트, 첨부파일, 검색 데이터, 로그와 외부 모델 전송 구조를 먼저 확인해야 합니다. 처리방침과 실제 구조를 맞출 항목 AI 기능별 처리하는 개인정보와 수집 경로 이용 목적과 법적 근거 프롬프트·응답·검색 로그의 보관 기간 모델·API·클라우드 공급자에 대한 위탁 또는 제공 관계 국외 이전 국가

가이드 읽기
08

생성형 AI 서비스 이용자 고지는 어떻게 작성할까

생성형 AI 고지는 이용약관 깊숙한 곳에 한 번 적는 것으로 충분하다고 단정하기 어렵습니다. 이용자가 AI 기반 제품·서비스를 이용한다는 사실과 결과물이 AI로 생성되었다는 사실을 적절한 시점과 방법으로 인식할 수 있어야 합니다. 사전 고지와 결과물 표시를 구별하십시오 공식 투명성 가이드라인은 고영향 AI 또는 생성형 AI 기반 제품·서비스의 운용 사실을 알리는 사전 고지와, 생성형 AI 결과물이 AI에 의해 생성되었다는 사실

가이드 읽기
09

AI 거버넌스 문서 체계: 스타트업에 실제로 필요한 문서

AI 거버넌스는 위원회 이름을 만드는 일이 아니라 누가 어떤 기준으로 AI 기능을 승인·변경·중단하는지 기록하는 운영 체계입니다. 초기 스타트업이라면 실제로 유지할 수 있는 최소 문서부터 시작하는 편이 낫습니다. 최소 문서 세트 1. AI 시스템 목록 기능, 모델, 공급자, 이용자, 데이터, 담당자, 배포 상태와 위험등급을 한 표에서 관리합니다. 2. 위험평가 기록 오류, 편향, 개인정보, 보안, 지식재산, 투명성과 기본권 영

가이드 읽기
10

기업 고객이 요구하는 AI 보안·개인정보 질문 20가지

기업 고객은 AI 기능만 보지 않습니다. 어떤 데이터가 어디로 이동하고, 공급자가 누구이며, 문제가 생겼을 때 누가 통제할 수 있는지를 함께 확인합니다. 다음 질문은 답변을 미리 꾸미기보다 실제 증빙의 공백을 찾는 데 사용할 수 있습니다. 제품과 모델 1. 어떤 AI 기능과 모델을 사용합니까? 2. 자체 개발과 외부 API의 경계는 어디입니까? 3. 모델·버전 변경은 어떻게 승인하고 통지합니까? 4. 출력의 정확성·편향·안전성

가이드 읽기

현재 제품과 당면한 검토 과제를 알려주십시오

제품 구조, 기업 고객의 요청, 투자 준비 또는 해외 진출 계획을 바탕으로 가능한 검토 범위와 진행 방식을 안내해 드립니다.

진단 문의
AI 기본법 준비 및 AI 컴플라이언스 진단