송경희 개보위원장이 29일 개보위가 서울 양재 엘타워에서 개최한 '글로벌 AI 프라이버시 포럼'(Global AI Privacy Forum)에서 발언하고 있다. © 뉴스1/한수민 기자
송경희 개인정보보호위원회 위원장이 사람을 대신해 행동하는 'AI 에이전트' 시대에는 AI에 부여한 권한과 행동을 지속적으로 관리하는 방식으로 개인정보 보호체계를 전환해야 한다고 강조했다. AI 에이전트가 여러 단계의 업무를 자율적으로 수행하는 만큼 개인정보를 활용할 때마다 동의를 받거나 이용자의 최초 동의에만 의존하는 기존 방식으로는 한계가 있다는 설명이다.
개인정보를 활용하는 기업이나 기관이 서비스 설계 단계부터 개인정보 침해 위험을 줄일 수 있도록 규제 당국도 사후 제재보다 선제적인 보호조치 마련에 나서야 할 필요성도 제기했다.
"AI 에이전트, 개인정보 활용 사전 예측 어려워"…'AI 권한 관리' 필요
29일 개인정보위가 서울 양재 엘타워에서 개최한 '글로벌 AI 프라이버시 포럼'(Global AI Privacy Forum)에서 송 위원장은 첫 번째 세션 발제에서 AI 에이전트 시대에 필요한 개인정보 보호 체계의 변화 방향을 제시했다.
송 위원장은 개별적인 업무를 수행을 전제로 설계된 기존의 개인정보 보호 체계만으로는 AI 에이전트의 개인정보 활용을 이용자가 완전히 통제하기 어렵다고 봤다.
송 위원장은 "AI 에이전트는 지속적으로 질문에 답하고 행동을 수행하며, 그 결과에 따라 다시 행동한다"며 "이런 환경에서는 개인정보가 앞으로 어떻게 사용될지 사전에 예측하기 어렵다"고 했다.
이어 "그렇다고 사람들에게 매 단계마다 '동의' 버튼을 누르게 하는 것도 실질적인 통제권을 제공하지 못한다"고 덧붙였다.
이에 송 위원장은 개인정보 관리 방식을 '일회성 동의'에서 '지속적 책임'으로 전환해야 한다고 제언했다.
송 위원장은 "조직은 AI에 맡겨진 업무와 권한이 적절하게 사용되고 있는지 지속적으로 관리하고 이를 입증할 수 있어야 한다"고 말했다.
이를 위해 AI가 사용자가 부여한 권한 안에서만 행동하도록 하는 '권한 관리'와 AI가 어떤 정보가 필요하고 왜 그것을 필요로 하는지 사용자가 확인할 수 있는 '추적 가능성', 그리고 문제가 발생했을 때 이를 감시하고 대응할 수 있는 '지속적인 모니터링'이 필요하다고 제시했다.
'사후 대응' 아닌 '선제적 보호' 필요…"올해 말 AI 에이전트 가이드라인 제공"
송 위원장은 개인정보를 처리하는 기업·기관에 문제가 발생한 뒤 제재하는 '사후 대응' 방식에서 벗어나, 규제 당국이 선제적으로 개인정보 침해 위험을 검토하고 보호조치를 마련해야 한다고 주장했다.
송 위원장은 "가장 효과적인 보호는 문제가 발생한 뒤가 아니라 처음 (서비스) 설계 단계에서 구축된 보호"라며 개인정보위가 네이버의 AI 검색 에이전트 서비스 'AI 탭'의 사전적정성을 검토한 사실을 소개했다.
송 위원장은 "이용자에게 동의를 철회할 수 있다는 사실을 알리고 민감 정보는 분석 대상에서 제외하는 등 (개인정보 보호에 관한) 명확한 조건에 합의했다"고 설명했다.
개인정보위는 기존 법체계가 AI의 빠른 발전 속도를 따라가지 못하는 현실에 대응하기 위해 기업·기관 등에 AI의 개인정보 활용과 관련한 실질적인 권고사항을 담은 가이드라인을 제공할 것이라 전했다. 올해 말에는 AI 에이전트의 개인정보 처리와 관련한 가이드라인이 발표될 예정이다.
송 위원장은 "올해 말 발표될 AI 에이전트 가이드라인에는 권한의 배분, 외부 도구와의 연결, 메모리, 로그 관리, 인간의 감독 등에 관한 내용이 포함된다"고 말했다.
sumin02@news1.kr









