AI 추론이 새 개인정보 위협으로 부상
핵심 요약
AI가 비식별 데이터에서도 민감한 개인 정보를 추론하며 새로운 개인정보 침해 위험을 만들고 있다. 기존 유출 탐지 체계는 AI가 생성한 오류·편향 프로필이나 추론 결과를 포착하기 어렵다. 기업의 보호 체계는 데이터 통제를 넘어 AI 판단 과정과 결과의 정확성 검증까지 확대돼야 한다.

익명화하거나 여러 사람의 정보를 합친 데이터에서도 인공지능이 개인의 건강 상태와 선호, 행동 패턴을 추론하면서 개인정보 침해의 중심이 저장 정보 유출에서 AI가 만든 판단 결과로 이동하고 있다. 2029년까지 개인정보 침해 사고의 대부분이 개인식별정보의 직접 유출보다 AI가 생성한 개인별 추론에서 비롯될 것이란 전망도 제시됐다.
추론 기반 공격은 고객·의료·금융 기록을 탈취하는 기존 방식과 달리 공개 정보, 비식별 데이터, AI 분석 결과를 결합해 특정인의 특성이나 상태를 알아낸다. 결과물이 원본 데이터가 아니어서 기존 유출 탐지 체계에 잡히지 않을 수 있고, 오류나 편향이 섞인 프로필이 생성돼도 당사자가 이를 확인하거나 바로잡기 어렵다.
기업들은 규제 준수와 관리 비용 절감을 위해 개인 데이터 보유량을 줄여 왔지만, 생성형 AI와 머신러닝의 발전으로 데이터 최소화만으로 위험을 통제하기 어려워졌다. 바트 빌렘센 가트너 수석 애널리스트는 이러한 변화를 데이터가 아닌 인사이트의 유출로 규정하며, 앞으로 위험의 크기는 저장 방식보다 AI가 정보를 해석하는 방식에 더 좌우될 것으로 진단했다.
보호 범위도 저장·접근 통제에서 AI의 생성 과정과 활용처, 추론 이후 실행되는 조치까지 넓어져야 한다. 2028년에는 AI 프로필의 오류·편향·무단 생성에 대응하는 데이터 무결성 보호 지출이 기밀성 보호 투자와 비슷한 수준에 이를 전망이다. 기업은 수집 범위와 접근 권한, 보존 기간을 엄격히 관리하는 한편 프라이버시 중심 설계, 편향·과적합·의도하지 않은 추론 점검, 이상 징후 모니터링과 사람의 사전 검증을 병행해야 한다. 차등 프라이버시와 합성 데이터, 개인정보 보호형 머신러닝을 활용해 재식별 위험을 낮추는 방안도 요구된다.