사상 리더

EU AI 법안이 창립자에게 알려주지 않는 훈련 데이터에 대한 것

mm
Unite.AI를 Google의 선호 소스에 추가

EU AI법 제50조 는 AI 시스템이 상대가 기계라는 사실을 사람에게 알리도록 요구합니다. 그 고지 이후 대화가 어떻게 처리되는지는 규정하지 않습니다.

기반 모델 위에 제품을 만드는 창업자들은 정확도와 가격에 집중합니다. 사용자 데이터가 제품을 떠나 제3자 모델에서 처리될 때 무슨 일이 일어나는지는 공급업체 선정 과정에서 좀처럼 논의되지 않습니다.

이 규칙은 2026년 8월 2일부터 집행 대상이 됐으며, 위반 시 과징금 상한은 1,500만 유로 또는 전 세계 연간 매출의 3% 중 더 높은 금액입니다. 데이터 보관과 학습은 이 조항의 범위 밖에 있습니다. 애플리케이션이 사용자 대화를 제3자 모델로 보내면 의도와 무관하게 그 공급업체의 데이터 처리 관행도 제품의 일부가 됩니다.

업계의 기본값은 동의를 묻기보다 학습에 활용하는 것

스탠퍼드 인간중심AI연구소 연구진은 Amazon (AMZN ), Anthropic, Google, Meta, Microsoft (MSFT ), OpenAI 등 미국 주요 AI 개발사 여섯 곳의 개인정보 정책을 검토했습니다. 모두 고객 채팅 데이터를 기본적으로 모델 학습에 사용했고 일부는 무기한 보관했다고 밝혔습니다. 책임 연구자 제니퍼 킹은 AI 채팅 사용자가 개인정보를 걱정해야 하느냐는 질문에 “분명히 그렇다”고 답했습니다. 따라서 공급업체 문서에 달리 명시되지 않았다면 학습에 쓰인다고 가정해야 합니다. 다만 세부 조건은 업체마다 다르므로 플랫폼을 선택하기 전에 면밀히 살펴야 합니다.

한때 개인정보 보호를 중시하는 접근으로 호평받던  Anthropic도 소비자 약관을 변경했습니다 . 이제 Claude와의 대화는 기본적으로 학습에 사용되며 사용자가 제외를 선택할 수 있습니다. 처음에 개인정보 보호를 내세운 업체도 학습 정책을 빠르게 바꿀 수 있음을 보여 줍니다.

다른 모델에서는 사용 제외 선택이 완전히 작동하지 않습니다. Google은 사람인 데이터 주석자가 검토한 Gemini 대화를 최대 3년간 보관하며 Gemini Apps Activity 설정을 꺼도 이를 되돌리지 못합니다. 대화가 사람 검토 대상으로 표시되면 사용자의 이후 행동과 상관없이 별도의 보관 정책에 따라 Google 시스템에 남습니다.

Character.AI는 사용자 대화를 기본적으로 학습에 사용했고 EEA와 영국 사용자에게만 제외 선택을 제공했습니다. 여기서 다룬 데이터 활용 관행 가운데 허용 범위가 넓은 쪽입니다. 별도로 회사는 법적·평판 문제에도 직면했습니다. 2026년 1월 Character.AI와 Google은 일련의 소송에 원칙적인 합의 의사를 밝혔습니다 . 플랫폼의 챗봇과 미성년자 간 상호작용으로 피해가 발생했다는 주장에 관한 소송으로 데이터 학습 정책과는 무관합니다. Google은 Character.AI 창업자들과의 관계 때문에 공동 피고가 됐습니다. 책임을 인정하지 않았고 합의 조건도 공개되지 않았지만, AI 공급업체와 관련한 법적 위험이 그 업체를 지원하는 회사에도 미칠 수 있음을 보여 줍니다.

보관 기간, 사람 검토가 시작되는 조건, 하청업체 접근은 개인정보 정책의 세부 조항 밖에서는 거의 드러나지 않습니다. API를 통합하는 회사들은 데이터가 검토 과정에 얼마나 오래 남는지, 또 누가 볼 수 있는지 파악하려고 깊이 조사해야 할 때가 많습니다. 이런 세부 사항은 최종 사용자에게 거의 전달되지 않습니다. 그 결과 기업이 공급업체의 데이터 처리 관행을 이어받아 같은 노출 위험을 사용자에게 넘기면서도 양쪽 모두 이를 깨닫지 못할 수 있습니다.

단순한 정책 논쟁을 넘어 창업자의 문제인 이유

제품이 학습을 기본 허용하는 기반 모델로 사용자 대화를 보내면, 의도하지 않았더라도 사용자 대신 데이터 정책을 수락하고 알리지 않은 것입니다. 제50조는 AI와 대화한다는 사실만 다루므로 그 결정까지 고지하도록 요구하지 않습니다.

제3자 접근은 노출을 더 넓힙니다. 모델 제공사는 데이터 주석 작업과 안전성 검토를 하청업체에 자주 맡깁니다. 2026년 5월 텍사스주 법무장관 켄 팩스턴은 Meta AI 안경을 조사하기 시작했습니다 . 케냐에 있는 하청업체 Sama의 데이터 주석자들이 화장실 방문 등 사용자의 사적인 순간을 담은 영상에 접근할 수 있다고 말했다는 보도에 따른 것입니다. Meta는 이 설명이 자사 관행 전체를 반영하지 않는다고 반박했고 조사는 진행 중입니다. 착용형 카메라 사례지만 같은 문제가 대화형 AI에도 적용될 수 있습니다. 데이터를 판매하지 않는다는 약속은 학습 과정에 들어가기 전 내부에서 누가 더 읽을 수 있는지 설명하지 않습니다.

공급업체 선정 전에 확인할 사항

기반 모델에 실제 사용자 데이터를 연결하기 전에 창업자가 답해야 할 질문들이 있습니다.

데이터 처리 계약부터 살펴볼 수 있습니다. 사용자 데이터 취급 방식을 정하는 문서이므로 전체를 읽어야 합니다.

서비스 계약 자체도 중요합니다. 공급업체는 소비자 채팅보다 기업용·API 계약에 더 엄격한 학습 금지 조건을 제공하는 경우가 많습니다. 따라서 특정 통합에 어떤 조건이 적용되는지 서면으로 확인해야 합니다. 많은 기업이 기업용 개인정보 보호 문구가 자신에게도 자동 적용된다고 잘못 가정합니다.

사용 제외 조항도 확인해야 합니다. Gemini의 경우 활동 추적을 꺼도 사람 검토가 중단되는 것은 아닙니다. 공급업체는 제외 선택이 학습, 사람 검토, 혹은 둘 다를 중단하는지 명확히 설명할 수 있어야 합니다.

마지막으로 공급업체를 거친 뒤 데이터가 어디로 가는지 파악해야 합니다. 주석 작업과 안전성 검토는 자주 외주화되며 공급업체의 개인정보 보호 약속이 모든 하청업체에 자동 적용되지는 않습니다.

이 확인은 한 번으로 끝나지 않습니다. 약관은 때로 빠르게 바뀌고, 지난해 계약한 업체가 지금은 같은 규칙으로 운영되지 않을 수 있습니다.

규제가 아직 다루지 못한 기준을 시장이 세울 수 있다

제50조가 EU의 AI 데이터 거버넌스에 관한 마지막 규칙은 아닐 것입니다. 창업자는 다음 규제가 공백을 메우길 기다릴 필요가 없습니다. 자체 사용자 데이터의 학습 활용에 명확하고 눈에 보이는 사전 동의 절차를 지금 마련할 수 있습니다. 모델을 개선하는 것과 사용자 신뢰를 조용히 수익으로 바꾸는 것 사이에는 분명한 경계가 있습니다. 충분한 설명에 기반한 명시적 동의 없이 대화를 학습에 사용하는 AI 서비스는 여전히 많습니다. 지금 스스로 경계를 세우면 나중에 준수 체계를 뒤늦게 덧붙일 필요가 줄어듭니다.

전례도 있습니다. 암호화 메시지 앱과 비밀번호 관리자는 규제기관이 강력한 기본 설정을 의무화할 때까지 기다리지 않았습니다. 스스로 선택해 시장에서의 입지로 만들었습니다. AI 제품에도 같은 기회가 있습니다. 의무가 되기 전에 경계를 정하는 창업자가 사용자의 다음 민감한 대화에서 신뢰를 얻을 것입니다.

앤드류 프로스트 모로즈는 알로하 브라우저의 창립자로, 이 브라우저는 3억 2천만 회 이상 다운로드되고 1,000만 명의 월간 활성 사용자를 보유한 개인 정보 보호 우선 브라우저입니다. 모로즈는 모바일 앱을 개발하고 Condé Nast Publishing에서 근무했으며, 이는 개인 정보 보호가 인간의 기본권이라는 강한 신념을 형성했습니다. 그는 2015년에 사용자 데이터를 수집, 저장, 판매, 또는 수익화하지 않는 원칙에 따라 알로하를 설립했습니다.