최신뉴스


개인정보위원장 “연내 에이전틱 AI 가이드라인 발간”... ‘권한관리’ 강조 2026.09.30

권한관리·인간감독·추적가능성 등 담아
글로벌 프라이버시 리더들 “책임있는 AI 내재화”


“AI가 에이전트로 진화함에 따라 프라이버시의 핵심도 ‘얼마나 많은 정보와 권한을 위임할 것인가’로 변화하고 있습니다. 프라이버시를 설계 단계부터 내재화 하도록한 에이전틱 AI 가이드라인을 연내 발간하겠습니다.”

송경희 개인정보보호위원회 위원장은 29일 서울 양재동 엘타워에서 개인정보위가 개최한 ‘글로벌 AI 프라이버시 포럼 2026’에서 이같이 밝혔다

▲송경희 개인정보위원장이 발표하고 있다. [출처: 보안뉴스]
▲송경희 개인정보위원장이 발표하고 있다. [출처: 보안뉴스]


“얼마나 많은 권한을 위임할 것인가가 핵심”

송 위원장은 이 날 ‘프라이버시가 이끄는 혁신’(Innovation powered by privacy) 세션에서 발제를 맡아 에이전틱 AI 시대의 프라이버시 정책에 대한 개인정보위의 방향성에 대해 발표했다. 특히 에이전틱 AI 가이드라인 발간 계획을 공유해 눈길을 끌었다.

송 위원장은 “AI가 단순 답변을 넘어 우리의 개인정보와 권한을 위임받아 여행 계획, 이메일 답장, 가격 비교 등 삶의 넓은 영역에서 행동하는 에이전틱 AI로 진화하고 있다”며 “이에 따라 프라이버시의 핵심 질문도 ‘어떤 데이터를 처리할 것인가’에서 ‘얼마나 많은 정보와 권한을 위임할 수 있는가’로 바뀌어야 한다”고 말했다.

이어 “조직이 AI에게 부여된 임무와 권한이 적절히 사용되고 있음을 지속적으로 관리하고 입증할 수 있는 ┖지속적인 책임성┖ 체계가 필요하다”며 “이를 뒷받침하기 위해 개인정보위는 연내 ‘에이전틱 AI 가이드라인’을 발간할 계획”이라고 밝혔다.

송 위원장은 “전통적 데이터 보호 제도는 사용자의 일회성 동의와 정의된 요청 처리 등 예측 가능한 개별 작업에 맞춰졌다”며 “반면 에이전틱 AI는 상시적으로 질문과 답변을 수행하며 행동하기 때문에, 매 단계마다 ‘동의함’을 클릭하게 하는 방식은 사용자에게 실질적 통제권을 주지 못하고 피로감을 유발한다”고 했다.

송 위원장에 따르면, 에이전틱 AI 가이드라인은 △권한의 분배 △외부 도구 연동 및 메모리·로그 관리 △인간의 감독 △추적 가능성 등을 핵심 요소로 다룬다. 특히 설계 단계부터 프라이버시를 내재화하는 ‘프라이버시 by 디자인’(Privacy by Design) 지침을 가이드라인에 담겠다는 계획이다.

송 위원장은 “에이전트가 어떤 범위의 권한을 가질 것인지 설정할 것”이라며 “가령 일정 관리 에이전트에게 캘린더 접근은 허용하되 의료 기록 접근은 차단하거나 상품 결제 전 사람의 확인을 거치게 하는 식”이라고 설명했다.

이어 “에이전트가 외부 도구와 상호작용할 때 발생할 수 있는 리스크를 통제하고, 데이터가 기록되는 방식을 관리해야 한다”며 “에이전트의 자율적 행동 속에서 문제가 생기지 않는지 시작 단계뿐만 아니라 전 과정에 걸쳐 인간이 개입하고 감독할 수 있는 기준을 제시할 것”이라고 했다.

또 사용자가 에이전트가 무엇을 필요로 하며 왜 그것이 필요한지 명확히 추적할 수 있도록 하는 지침을 담는다는 계획이다.

송 위원장은 AI 서비스 개발의 법적 불확실성 해소를 위해 사후 제재를 넘어 사전 예방 중심의 지원을 펼치고 있음을 강조했다. 국내 대기업이 자사 검색 엔진 서비스에 AI 개인화를 적용할 때 개인정보위로부터 사전적정성 검토를 마친 사례를 예로 들었다.

송 위원장은 “지식의 변화를 반영하는 가이드라인 및 제도화를 추진할 것”이라며 “실제 사례에서 도출된 실용적 권고사항을 담은 가이드라인을 통해 법 적용이 불명확하거나 기존 규칙이 새로운 이슈를 다루지 못할 때, 수년을 기다리지 않고 신속하게 대응할 수 있도록 하겠다”고 말했다.

▲(왼쪽부터) 임용 서울대교수를 좌장으로 캐리 빈 MS CPO, 루이스 카라스코 스페인 AEPD 청장, 필립 뒤프렌 캐나다 OPC 위원장, 송경희 개인정보위원장, 스테파노 프라타 메타 부사장이 패널토론을 하고 있다. [출처: 보안뉴스]
▲(왼쪽부터) 임용 서울대교수를 좌장으로 캐리 빈 MS CPO, 루이스 카라스코 스페인 AEPD 청장, 필립 뒤프렌 캐나다 OPC 위원장, 송경희 개인정보위원장, 스테파노 프라타 메타 부사장이 패널토론을 하고 있다. [출처: 보안뉴스]

“규제 기관 스스로 혁신하고 산업에서 배워야”

이 날 세션에서는 글로벌 민·관 프라이버시 리더들이 참여하는 패널토론이 이어졌다.

필립 뒤프렌(Philippe Dufresne) 캐나다 개인정보감독기관(OPC) 위원장은 “글로벌 프라이버시 어소시에이션(GPA)을 중심으로 각국 우수 규제 사례를 공유해 소규모 기업과 기관들이 시행착오를 줄이도록 돕고 있다”며 “규제 기관 스스로도 혁신하고 산업계 모범 사례를 배워 궁극적으로 시민과 경제의 신뢰를 높여야 한다”고 말했다.

그는 “프라이버시와 혁신은 제로섬 게임이 아니라 상호 보완적”이라고 강조했다.

루이스 카라스코(Luis de Salvador Carrasco) 스페인 데이터보호청(AEPD) 국장은 “AEPD는 내부 업무 생산성 향상을 위해 AI를 직접 도입하고 자체 솔루션을 개발, 자체 AI 정책과 거버넌스 방법론, 리스크 평가 결과를 투명하게 공개헤 공공기관 및 민간 부문에 모범 사례를 제시하고 있다”고 밝혔다.

루이스 국장은 “규제 기관이 직접 기술을 적용하고 겪어봄으로써 책임 있는 AI 활용에 대한 긍정적이고 현실적인 시각을 전달하고자 한다”고 말했다.

글로벌 빅테크 기업들도 AI 서비스에 대한 프라이버시 전략을 공유했다.

스테파노 프라타(Stefano Fratta) 메타 부사장은 “서울대병원이 메타의 오픈소스 모델을 활용해 노트북 환경에서도 작동하는 의료용 해부학 도구를 개발한 사례처럼, AI가 소수가 아닌 다수에게 혜택을 주어야 한다”며 “한국의 개인정보위와 함께 진행한 사전 적정성 검토 덕분에 한국에서 안면 인식 시스템을 도입해 사기성 광고를 20% 이상 제거하는 가시적 성과를 거뒀다”고 말했다. 

이어 “개별 사례 중심의 사전 검토 제도는 훌륭하지만 자원이 소모되므로, 이를 산업 전체가 활용할 수 있는 지속 가능한 체계로 발전시켜야 한다”고 제안했다.

캐리 벤(Cari Benn) 마이크로소프트 개인정보보호책임자(CPO)는 “에이전틱 AI 시대는 더 맥락적이고 자율적인 개인정보 활용을 수반하므로, 전 세계 수많은 제품과 언어를 아우르는 컴플라이언스가 필요하다”며 “이를 위해 필요한 세가지 축은 엄격한 내부 프로세스, 기술적 뒷받침, 그리고 무엇보다 ‘사람’”이라고 밝혔다.

이어 “사내에 공개된 ‘책임 있는 AI 표준’을 바탕으로 개발 전 과정에서 프라이버시·보안·안전 검토를 철저히 수행하며, 심층적 데이터 보호 영향 평가(DPIA)를 통해 처리되는 개인정보의 보호 장치를 마련하고 올바른 균형을 잡기 위해 노력하고 있다”고 말했다.

출처 : 보안뉴스(https://www.boannews.com)