Privacy & Security

AI 지식 베이스와 기밀성: 고객 대화를 녹음하기 전에 모든 서비스 제공자가 물어야 할 7가지 질문

고객 대화를 녹음하고 색인화하는 AI는 강력합니다. 다만 누가 동의하는지, 데이터가 어디에 저장되는지, 그리고 어떻게 다시 빠져나올 수 있는지를 정확히 알고 있을 때만 그렇습니다

The Wux Webtools Team The Wux Webtools Team 11 읽기 최소 시간 AI 지원, 인간 검토
Moderne Europese datacenteromgeving met glazen serverruimte en laptop met toestemmingsdialoog, symboliseert transparantie en beveiliging bij AI-kennisbanken
목차
  1. 이 글을 쓰는 이유
  2. 1. 녹음에 대한 동의는 누가 제공하며, 그 동의는 어떻게 기록하는가?
  3. 2. 데이터는 물리적으로 어디에 저장되며, 어떤 법이 적용되는가?
  4. 3. 어떤 모델이 전사본을 처리하며, 전사본이 학습에 사용되는가?
  5. 4. 녹음과 임베딩은 얼마나 오래 보관하며, 누가 삭제할 수 있는가?
  6. 5. 어떤 감사 로그를 사용할 수 있는가—나중에 고객이 "자신의" 대화에 무슨 일이 있었는지 볼 수 있는가?
  7. 6. 종료 전략은 무엇인가? (지식 베이스를 개방형 형식으로 내보낼 수 있는가?)
  8. 7. 누가 처리자이고, 누가 컨트롤러이며, 이것이 데이터 처리 계약에 문서화되어 있는가?
  9. TL;DR 체크리스트
  10. 이것이 조직에 의미하는 것

이 글을 쓰는 이유

고객 대화를 녹음하고, 전사하고, 검색 가능하게 만드는 AI 지식 베이스는 서비스 제공자에게 큰 생산성 향상을 가져옵니다. 우리는 이전에 프로젝트별 AI 지식 베이스가 어떻게 마침내 회사의 맥락을 이해하게 되는지에 대해 썼습니다. 하지만 음성, 영상, 채팅을 수집하기 시작하는 순간, 논점은 "유용한 도구"에서 "법적 검토"로 바뀝니다.

이 글은 Symphoria(Wux Webtools의 파트너이자 우리가 직접 사용하는 플랫폼) 또는 다른 대안을 도입하기 전에 답할 수 있어야 하는 7가지 질문의 체크리스트입니다. 이 질문들은 GDPR, EU AI Act, EDPB 가이드라인, 그리고 규정 준수 때문에 업무가 멈추지 않기를 원하는 네덜란드 서비스 제공자들의 일상적 실무에 기반합니다.

상황은 이렇습니다. 당신은 컨설팅 회사, 개발사, 마케팅 에이전시, 회계사 같은 서비스 제공자이며, 수개월 동안 이어지고 수십 건의 대화가 발생하는 프로젝트에서 고객을 돕고 있습니다. 당신은 AI가 그 대화를 요약하고, 액션 아이템을 추출하며, "지난주에 고객이 예산에 대해 뭐라고 말했지?" 같은 질문에 답하기를 원합니다. 가능합니다. 하지만 아래 7가지 답변 없이는 안 됩니다.


1. 녹음에 대한 동의는 누가 제공하며, 그 동의는 어떻게 기록하는가?

GDPR은 모든 개인정보 처리에 대해 적법한 근거를 요구합니다(제6조). 대화 녹음의 경우 일반적으로 동의(제6조 제1항 a호) 또는 정당한 이익(제6조 제1항 f호)이 필요합니다. 동의는 사전적이고, 구체적이며, 충분한 정보를 바탕으로 하고, 자유롭게 제공되어야 합니다(제7조). 즉, 미리 체크된 박스도, 이용약관 속 숨은 조항도, 그리고 당연히 "이의가 없으면 녹음합니다"도 안 됩니다.

확인해야 할 것: 첫 대화가 녹음되기 전에 명확한 opt-in 시점이 있어야 합니다. 이는 프로젝트 온보딩 단계의 체크박스("프로젝트 문서화 및 AI 지원 목적의 회의 녹음에 동의합니다"), 통화 시작 시 구두 확인("이 통화는 내부 지식 베이스를 위해 녹음됩니다. 동의하시나요?"), 또는 별도의 동의 이메일일 수 있습니다. 동의는 누가, 언제, 어떤 목적에 대해, 어떤 문구로 동의했는지 기록되어야 합니다.

Symphoria의 해결 방식: Symphoria는 프로젝트별 동의 레이어를 제공합니다. 녹음이 시작되기 전에 시스템은 모든 참가자에게 명시적으로 동의를 요청합니다. 해당 동의는 타임스탬프 및 IP 주소와 함께 저장되며, 프로젝트별로 철회할 수 있습니다. 이는 GDPR 제7조 제3항("동의 철회는 동의를 제공하는 것만큼 쉬워야 한다") 준수를 더 쉽게 만듭니다.


2. 데이터는 물리적으로 어디에 저장되며, 어떤 법이 적용되는가?

원칙적으로 GDPR은 적절한 보호조치 없이 EEA 외부 국가로 개인정보를 이전하는 것을 금지합니다(제44~50조). Schrems II 판결(2020) 이후, 수신 당사자가 미국의 FISA 702와 같은 감시 법제의 적용을 받는 경우 표준계약조항(SCC)만으로는 충분하지 않습니다. EU AI Act(2024)는 또 다른 층을 더합니다. 고위험 AI 시스템은 투명성 및 감사 요건을 충족해야 하는데, 데이터가 EU 외부에 저장되어 있으면 이를 집행하기 어렵습니다.

확인해야 할 것: 데이터가 물리적으로 어디에 저장되는지(어느 데이터 센터, 어느 국가), 어떤 하위 처리자가 접근할 수 있는지, 그리고 해당 당사자들이 비유럽 감시 법제의 적용을 받는지에 대한 명확한 설명이 필요합니다. 이상적으로는 EU 내 저장, 그리고 미국 모회사가 없거나 명시적으로 "EU-only" 모드를 제공하는 제공업체가 좋습니다.

Symphoria의 해결 방식: Symphoria는 전적으로 유럽 인프라(AWS eu-west-1, Frankfurt)에서 운영되며, 전사본 저장 또는 처리에 미국 하위 처리자를 사용하지 않습니다. 이는 복잡한 영향평가 없이도 Schrems II 준수를 더 쉽게 만듭니다.


3. 어떤 모델이 전사본을 처리하며, 전사본이 학습에 사용되는가?

대부분의 AI 지식 베이스는 전사본 처리를 위해 외부 LLM(OpenAI, Anthropic, Google)을 사용합니다. 여기서 두 가지 질문이 생깁니다. (1) 전사본이 모델 학습에 사용되는가? (2) 프롬프트와 응답에 누가 접근할 수 있는가? OpenAI의 API 약관은 2023년 3월 이후 API를 통해 전송된 데이터가 학습에 사용되지 않는다고 명시해 왔습니다. 단, 별도 프로그램을 통해 명시적으로 opt-in한 경우는 예외입니다. 하지만 이 보장은 모든 제공업체에 적용되지 않으며, 무료 또는 "research" 접근에는 더욱 그렇지 않습니다.

확인해야 할 것: 전사본이 모델 학습에 사용되지 않는다는 명시적 진술, 그리고 처리 후에는 LLM 제공업체가 더 이상 접근할 수 없다는 진술이 필요합니다. 이는 FAQ에만 있을 것이 아니라 데이터 처리 계약에 포함되어야 합니다. 보너스: 플랫폼이 직접 호스팅할 수 있는 모델(예: Llama, Mistral) 또는 엄격한 무학습 조항을 둔 유럽 제공업체를 사용한다면 더 좋습니다.

Symphoria의 해결 방식: Symphoria는 Business Associate Agreement (BAA) 및 무학습 조항과 함께 OpenAI의 API를 사용합니다. 전사본은 API를 통해 처리되지만 OpenAI에 저장되지 않으며 향후 모델 버전에 포함되지 않습니다. 이는 하위 처리자 목록에 명시되어 있습니다.


4. 녹음과 임베딩은 얼마나 오래 보관하며, 누가 삭제할 수 있는가?

GDPR은 개인정보가 수집된 목적에 필요한 기간보다 더 오래 보관되어서는 안 된다고 요구합니다(제5조 제1항 e호: 보관 제한). AI 지식 베이스의 경우, 6개월 전 녹음이 왜 여전히 관련 있는지 설명할 수 있어야 하며, 오래된 데이터를 삭제하는 절차가 있어야 한다는 뜻입니다. 이는 파생 데이터에도 적용됩니다. 임베딩(텍스트의 벡터 표현)은 개인에게 추적될 수 있다면 개인정보입니다.

확인해야 할 것: 프로젝트별로 설정 가능한 보관 기간(예: "12개월 후 녹음 자동 삭제"), 프로젝트 관리자가 녹음을 수동으로 삭제할 수 있는 버튼, 그리고 삭제가 오디오 파일뿐 아니라 임베딩과 색인에도 적용된다는 보장이 필요합니다. 이상적으로는 언제, 누가 삭제했는지를 보여주는 감사 로그가 있어야 합니다.

Symphoria의 해결 방식: Symphoria는 프로젝트별 "retention policy"를 제공합니다. 녹음은 전사본과 임베딩을 포함하여 X개월 후 자동 삭제되도록 설정할 수 있습니다. 프로젝트 인터페이스를 통해 수동 삭제도 가능하며, 모든 삭제는 감사 추적에 기록됩니다.


5. 어떤 감사 로그를 사용할 수 있는가—나중에 고객이 "자신의" 대화에 무슨 일이 있었는지 볼 수 있는가?

투명성은 GDPR의 핵심 원칙입니다(제5조 제1항 a호). 즉, 사후에도 누군가의 데이터로 무엇을 했는지 설명할 수 있어야 합니다. AI 지식 베이스의 경우 어떤 녹음이 이루어졌는지, 누가 그것을 열람했는지, 어떤 쿼리가 실행되었는지, 데이터가 내보내기되었거나 삭제되었는지 보여줄 수 있어야 한다는 뜻입니다. 감사 로그가 없으면 이러한 질문에 답할 수 없으며, 데이터 침해나 불만 제기 시 과태료 위험이 있습니다.

확인해야 할 것: 프로젝트별 감사 로그가 필요하며, 최소한 다음을 추적해야 합니다. (1) 누가 녹음을 시작했는지, (2) 누가 전사본을 열람했는지, (3) 지식 베이스에 대해 어떤 쿼리가 실행되었는지, (4) 데이터가 내보내기되었는지, (5) 데이터가 삭제되었는지. 해당 로그는 검색 가능해야 하며 최소 12개월 동안 보관되어야 합니다(규제 산업에서 일한다면 더 길게).

Symphoria의 해결 방식: Symphoria는 녹음, 열람, 쿼리, 내보내기, 삭제 등 모든 작업을 프로젝트 수준에서 기록합니다. 이러한 로그는 프로젝트 소유자가 접근할 수 있으며 CSV로 내보낼 수 있습니다. 이는 접근 요청(GDPR 제15조)에 대응하거나 사건을 조사하는 일을 더 쉽게 만듭니다.


6. 종료 전략은 무엇인가? (지식 베이스를 개방형 형식으로 내보낼 수 있는가?)

벤더 종속은 모든 SaaS 도구의 위험이지만, AI 지식 베이스에서는 특히 고통스럽습니다. 수개월치 대화, 전사본, 메타데이터를 모았는데 이를 내보낼 수 없다면 그 지식을 잃게 됩니다. GDPR은 데이터 이동권을 부여합니다(제20조). 하지만 이는 사용자가 직접 제공한 데이터에만 적용되며, 임베딩이나 요약 같은 파생 데이터에는 적용되지 않습니다. 그래도 다른 제공업체로 가져올 수 있는 형식으로 모든 것을 내보낼 수 있도록 요구하는 것이 현명합니다.

확인해야 할 것: 최소한 다음을 제공하는 내보내기 버튼이 필요합니다. (1) 모든 오디오 또는 비디오 파일, (2) plain text 또는 JSON 형식의 모든 전사본, (3) 모든 메타데이터(타임스탬프, 참가자, 태그), (4) 이상적으로는 Parquet 또는 JSONL 같은 개방형 형식의 임베딩도 포함. 보너스: 내보내기가 자동화되어 있고 예약할 수 있다면 좋습니다(예: 매주 자체 S3 버킷으로 백업).


7. 누가 처리자이고, 누가 컨트롤러이며, 이것이 데이터 처리 계약에 문서화되어 있는가?

GDPR은 컨트롤러(개인정보가 왜, 어떻게 처리되는지를 결정하는 당사자)와 처리자(컨트롤러를 대신하여 데이터를 처리하는 당사자)를 구분합니다. 서비스 제공자인 당신은 일반적으로 컨트롤러이고, AI 지식 베이스는 처리자입니다. 이는 처리자가 무엇을 할 수 있는지, 얼마나 오래 할 수 있는지, 어떤 하위 처리자와 함께하는지, 데이터 침해가 발생하면 어떻게 되는지를 정확히 정하는 데이터 처리 계약(GDPR 제28조)이 필요하다는 뜻입니다.

확인해야 할 것: GDPR 제28조 제3항을 준수하는 Data Processing Agreement (DPA)가 필요합니다. 여기에는 최소한 다음이 포함되어야 합니다. (1) 처리의 대상과 기간, (2) 처리의 성격과 목적, (3) 개인정보의 유형과 정보주체의 범주, (4) 컨트롤러의 권리와 의무, (5) 하위 처리자 목록, (6) 데이터 침해 절차. 이 계약은 녹음을 시작하기 전에 서명되어야 합니다.

Symphoria의 해결 방식: Symphoria는 GDPR 제28조를 준수하는 표준 DPA를 제공합니다. 플랫폼 인터페이스를 통해 서명할 수 있으며, 새로운 하위 처리자가 추가되면 자동으로 업데이트됩니다. 덕분에 매번 법무팀을 개입시키지 않고도 규정 준수를 유지하기가 더 쉽습니다.


TL;DR 체크리스트

  • 동의: 사전적이고 구체적인 동의를 타임스탬프 및 opt-out 옵션과 함께 기록하세요.
  • 저장: 데이터가 EU 내에 저장되며 비유럽 감시 법제의 적용을 받지 않는지 확인하세요.
  • 학습: 전사본이 모델 학습에 사용되지 않는다는 명시적 보장을 요구하세요.
  • 보관: 보관 기간을 설정하고 삭제가 임베딩에도 적용되도록 하세요.
  • 감사: 누가 무엇을 열람하고, 쿼리하고, 삭제했는지에 대한 로그를 요구하세요.
  • 내보내기: 모든 데이터를 개방형 형식으로 내보낼 수 있는지 확인하세요.
  • DPA: 녹음을 시작하기 전에 데이터 처리 계약에 서명하세요.

이것이 조직에 의미하는 것

이 7가지 질문에 답할 수 있다면 이미 좋은 출발선에 있습니다. 하지만 유의하세요. 규정 준수는 한 번의 체크리스트로 끝나지 않습니다. GDPR은 요구사항을 계속 충족하고 있는지 정기적으로 확인할 것을 요구하며(제24조: "적절한 기술적 및 조직적 조치"), EU AI Act는 고위험 시스템에 대해 또 다른 층을 더합니다. 즉, 정기 감사, 새로운 사용 사례에 대한 DPIA, 접근 요청과 데이터 침해에 대응하는 절차가 필요합니다.

이것이 실제로 어떻게 작동하는지 보고 싶으신가요? AI 지식 베이스와 함께한 일주일: 서비스 제공자의 프로젝트 매니저 업무를 어떻게 바꾸는가를 읽어보세요. 이 질문들이 일상 실무에서 어떻게 등장하는지 정확히 보여주는 서사형 사례입니다.

핵심 교훈은 이렇습니다. AI 지식 베이스는 고객의 신뢰를 유지할 때에만 생산성 향상이 됩니다. 그리고 그 신뢰는 "record"를 누르기 전에 이러한 질문을 던지고, 답할 수 있을 때 얻을 수 있습니다.

자주 묻는 질문

AI 지식 베이스를 사용하기 전에 DPIA를 수행해야 하나요?
위험에 따라 다릅니다. 특별 범주의 개인정보(GDPR 제9조: 건강, 범죄 관련 데이터 등)를 처리하거나 대규모로 행동을 체계적으로 모니터링하는 경우 DPIA는 의무입니다(GDPR 제35조). 비즈니스 대화만 녹음하는 대부분의 서비스 제공자에게 DPIA는 의무가 아니지만 권장됩니다. 특히 규제 산업의 고객을 상대한다면 더욱 그렇습니다.
데이터 침해가 발생하면 누가 책임을 지나요: 저인가요, AI 제공업체인가요?
컨트롤러로서 당신은 항상 궁극적인 책임을 집니다(GDPR 제24조). 하지만 침해가 처리자(AI 제공업체)로 인해 발생했다면, 이를 규율하는 좋은 데이터 처리 계약이 있다는 전제하에 그들에게 책임을 물을 수 있습니다. 그래서 명확한 데이터 침해 절차를 포함한 DPA가 필수입니다.
내부 회의라면 동의 없이 녹음해도 되나요?
적법한 근거에 따라 다릅니다. 내부 회의의 경우 때로는 정당한 이익(GDPR 제6조 제1항 f호)에 의존할 수 있지만, 그 이익이 관련된 개인의 프라이버시보다 우선한다는 점을 입증할 수 있어야 합니다. 실무적으로는 내부에서도 동의를 요청하는 것이 더 안전합니다. 특히 녹음이 AI에 의해 색인화된다면 더욱 그렇습니다.
고객이 나중에 동의를 철회하면 어떻게 되나요?
다른 적법한 근거(예: 계약상 필요성)가 없는 한 녹음을 삭제해야 합니다. GDPR은 동의 철회가 동의 제공만큼 쉬워야 한다고 요구합니다(제7조 제3항). 즉, 고객이 동의를 철회할 수 있는 플랫폼 내 버튼과, 합리적인 기간(보통 30일) 내에 녹음이 삭제되도록 보장하는 절차가 필요합니다.
전사본을 제3자(예: 프로젝트에 참여하는 프리랜서)와 공유해도 되나요?
동의가 제공된 목적 범위에 해당하고, 해당 제3자 역시 데이터 처리 계약에 구속되는 경우에만 가능합니다. 즉, 지식 베이스에 접근해야 하는 프리랜서를 고용한다면 그 프리랜서는 NDA와 하위 처리자 조항에 서명해야 합니다.
EU AI Act는 어떻게 되나요—AI 지식 베이스가 '고위험'에 해당하나요?
아마도 아닙니다. EU AI Act는 고위험 AI를 채용, 신용평가, 법 집행 등 핵심 분야에서 사용되는 시스템으로 정의합니다. 내부 프로젝트 문서화에만 사용되는 AI 지식 베이스는 일반적으로 그 범주에 해당하지 않습니다. 하지만 개인에 대한 결정을 내리는 데 AI를 사용한다면(예: 녹음 기반 성과 평가), 고위험이 될 수 있습니다.

출처 및 추가 읽기

  1. Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
  2. EU AI Act — Verordening (EU) 2024/1689
  3. EDPB Guidelines 05/2020 on consent under Regulation 2016/679
  4. Autoriteit Persoonsgegevens — Toestemming vragen
  5. Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
  6. CNIL — Transferts de données hors UE
저자에 대하여
The Wux Webtools Team

마지막 업데이트:

계속 읽기