글로벌 AI 개인정보 위탁, 계약부터 책임 분담까지 점검해야
핵심 요약
글로벌 AI 사업자에게 개인정보 처리를 맡겨도 기업의 관리·감독 책임은 유지된다. 기업은 DPA와 보안정책을 검토하고 보호 설정과 점검 내역을 지속적으로 관리해야 한다. 유출사고 이후 책임 분담에 대비해 손해배상과 책임제한 조항도 사전에 확인해야 한다.
생성형 AI를 고객 상담과 문서 작성, 데이터 분석 등에 활용하며 고객 개인정보 처리를 글로벌 사업자에게 맡기는 기업이 늘고 있다. 그러나 적법한 위탁 계약을 체결했더라도 개인정보 보호 책임까지 사라지는 것은 아니다. 개인정보처리자는 수탁자의 처리 현황을 관리·감독해야 하며, 수탁자의 법 위반으로 피해가 발생하면 민법상 사용자책임을 부담할 수 있다.
위탁자가 수탁자 선정과 감독에 상당한 주의를 기울였다면 사용자책임을 면할 수 있지만, 실제 분쟁에서 이를 인정받기는 쉽지 않다. 확정된 서울고등법원 판결은 위탁자가 보안프로그램 설치 상태를 직접 확인하지 않고 수탁자의 작업공간에서 실질적인 보안점검도 하지 않은 점을 관리·감독 의무 위반의 근거로 삼았다. 글로벌 AI 사업자는 현장 방문이나 자체 점검표 작성, 교육자료 제출 요구가 어려워 감독 부담이 더 커진다.
기업은 도입 전 DPA와 개인정보 처리 약관, 보안정책을 살펴 이용 목적과 안전성 확보조치를 확인해야 한다. 개인정보 보호법 제26조 제1항이 서면으로 정하도록 한 위탁 사항을 충실히 반영하고 국내 법체계와 정합성이 높은 서비스를 선택하는 것이 중요하다. 선정 기준과 검토 자료도 기록으로 남기고, 도입 후에는 개인정보·보안정책의 변경 여부와 기업용 플랜의 보안 기능, 입력 데이터의 모델 학습 이용 설정, 접근권한과 계정 관리 상태를 주기적으로 점검할 필요가 있다.
개인정보보호위원회는 2021년 AWS 클라우드를 이용하면서 개인정보처리시스템 접속 IP를 제한하지 않아 제3자가 확보한 DB 접근권한으로 개인정보가 유출된 사안에서 국내 사업자에게 과징금을 부과했다. 글로벌 서비스 이용자도 직접 설정할 수 있는 보호조치를 적극 적용해야 한다는 점을 보여주는 사례다. 사고 뒤 기업이 정보주체에게 배상하면 AI 사업자에게 구상금을 청구할 수 있지만, 귀책 정도에 따라 책임 비율이 달라질 수 있으므로 도입 단계에서 약관과 DPA의 손해배상·책임제한 조항까지 확인해야 한다.