AI 특례 규정의 도입 - 규제 해소인가 새로운 진입장벽인가? [지평 테크레이더]

AI 개발 및 성능 개선을 위해 개인정보의 원본 데이터를 탄력적으로 활용할 수 있도록 규제를 해소해 달라는 산업계의 요구가 적지 않았다. 이러한 산업계의 요구를 반영해 AI특례 규정 신설을 골자로 한 개인정보 보호법 개정안이 여러 차례 발의되었고, 다양한 시각과 논의들을 통합해 조정ㆍ반영한 개정법(안)이 지난 8월 20일 국회 본회의를 통과했다. 이후 국무회의 의결을 거쳐 위 개정법이 9월 8일자로 공포되었고, 공포일로부터 6개월 뒤인 2027년 3월 9일부터 시행될 예정이다.
산업계의 관심은 비교적 뜨거운 편인데, 실효적으로 작동할지는 미지수다. 산업계에 어떤 변화를 가져올지, 남아 있는 과제는 무엇인지 미리 살펴보겠다.
산업계의 갈증은 무엇이었을까?
위 개정법의 입법목적은 AI기술 개발을 통한 공익 증진, AI기술 분야 관련 국제 산업경쟁력 제고, AI개발을 위한 규제 합리화다. 이미 개인정보 보호법은 산업계의 요구를 수용하여 가명정보의 활용을 허용하는 전면 개정을 진행했다.
그러나 AI 개발이나 성능 개선을 가속화하려면 식별요소를 제거하지 않은 원본 데이터가 필요하다는 시장의 추가적인 요구가 있었다. AI 학습 능력을 배가하려면, 어려운 숙제도 풀어봐야 하고 돌발상황 등에 관한 문제해결 경험도 축적해야 하는데, 가명정보의 경우 평균에 수렴하는 데이터로 희석되기 때문에 엣지(edge) 있는 개발ㆍ개선에 어려움이 있다는 것이다. 특히 음성이나 영상(이미지) 같은 비정형 데이터의 경우 식별요소를 제거하는 것도 어렵고, 제거를 하고 나면 학습데이터로서의 가치가 상당 부분 저감되는 문제가 있다. 음성이나 영상(이미지) 데이터 활용이 필수적으로 요구되는 최근의 경향과 현행 규제 체계가 맞지 않는다는 비판이 나오는 이유다.
원본 데이터를 활용하려면 어떤 절차를 밟아야 하는지
먼저 익명 또는 가명데이터로는 AI 개발이나 성능 개선이 어렵다는 점이 소명되어야 한다. 해당 AI 개발·개선이 공익 또는 사회적 이익의 증진 등에 도움이 되는지도 소명해야 하며, 그 개발 과정에서 정보주체나 제3자의 이익이 부당하게 침해될 가능성이 ‘현저’하게 낮다는 점도 소명되어야 한다. 이러한 소명은 당연히 소관 규제기관인 개인정보 보호위원회(이하 ‘보호위원회’)에 제출되어야 하며, 동 위원회의 심의ㆍ의결을 거쳐야 한다. 심의ㆍ의결 과정에서는 AI 학습 상황에 맞는 ‘맞춤형 안전조치’를 추가적으로 마련했는지도 심사하게 된다. 더 나아가 민감정보나 고유식별정보 등을 처리하는 등 대통령령이 정하는 경우에는 위험요인 평가결과까지 제출해야 하는 등의 부담이 따른다. 상황에 따라서는 보호위원회에서 조건부 승인 의결을 할 수도 있어, 추가적인 조건도 만족해야 하는 경우가 생길 수 있다. 만만치 않은 규제 문턱이다.
실무상 논란이 되는 부분은 어떤 부분들인지
우선 AI특례 적용 요건들은 상당 부분 ‘불확정 개념’으로 되어 있고, 그 적용 범위나 내용이 대통령령에 위임된 부분도 적지 않아, 실질적으로 어떻게 작동이 될지 예상하기 어려운 부분들이 많다.
우선 어떤 경우를 ‘가명정보만으로는 어렵다’고 해석할지가 중요한 화두다. 사업자가 개발하고자 하는 AI시스템의 목적과 내용, 그리고 그 기능 발현을 위해 어떤 유형의 개인정보가 왜 반드시 ‘원본’성을 유지한 채로 학습에 활용되어야 하는지를 소명해야 할 것이다. 예컨대 이례적 돌발상황에 관한 영상들이 있어야 안전성이 대폭 강화된 자율주행 시스템 성능 개선을 도모할 수 있다던지, 특별한 억양이나 톤의 음성까지도 정확히 인식할 수 있어야 음성인식률이 높은 음성AI 비서 서비스 제공이 가능하다는 등의 소명이다.
심의ㆍ의결 기간이 얼마 걸릴지도 최대 관심사다. 그 기한에 관해서는 법률에 아무런 정함이 없다. 일단은 선례가 생기면 해당 사례와 동일ㆍ유사한 신청 건은 그 유형을 ‘고시’에 공개하는 등의 방법으로 절차를 간소화하겠다는 정도의 내용만 확정된 상황이다.
어떤 경우에 사전에 위험요인 평가를 진행하여 그 결과를 제출해야 하는지도 관심이 많다. 특례 신청 기업 입장에서 가장 피하고 싶은 허들이기 때문이다. 대통령령에 위임된 사항이지만, 대략 예상해 볼 수 있는 것은 1) 민감도가 높은 개인정보(예: 예민한 바이오 정보, 만 14세 미만 아동 정보 등 활용)를 특례활용 하려는 경우, 2) 프로파일링 등 자동화된 의사결정에 활용되어 인간의 기본권 형성이나 제한에 관여하는 AI에 활용되는 경우 등이 거론된다.
특례에서 요구하는 ‘맞춤형 안전조치’의 수준과 내용에 대한 궁금증도 적지 않다. 이 역시 대통령령에 위임되어 있는데, 주로는 특례 이용을 통해 추가될 수 있는 리스크를 해소하기 위해 필요한 조치를 추가하는 선에서 정리될 것으로 예상된다.
규제 해소인가 새로운 진입장벽인가?
AI특례 규정이 어렵게 도입되었다. 그러나 규제 장벽이 높다고 생각하여 자칫하면 시작도 해보기 전에 그 뜻을 꺾는 기업들도 많을 것 같다. 자금력이 부족한 중소ㆍ중견기업들이 더욱 그러하다. 이 특례규정이 AI시대 또 다른 양극화를 야기할지도 모른다. 이 제도가 보이지 않는 새로운 진입장벽으로 기능하는 것은 입법자가 원하던 모습은 아닐 것이다. 결국 법 시행 초기 정부의 운영 방향과 혜안이 특례 규정 도입의 성패를 가르는 키가 되지 않을까 한다.
[지평 테크레이더]에서는 AI, 데이터, 디지털 기술 발전에 따라 급변하는 법·제도 환경을 기업ㆍ기관 실무자가 이해하기 쉬운 형태로 전달하고자 합니다. 허종 변호사는 지평 IPㆍIT 부그룹장으로 IPㆍIT, 엔터테인먼트&미디어, 제약ㆍ바이오ㆍ의료 분야 자문 및 소송 업무 등을 수행하고 있습니다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.