한별시스템
사내 AI · 데이터 관리

개인정보가 든 자료를 AI에 넣어도 법적으로 괜찮나요?

Q&A · 사내 AI · 데이터 관리
개인정보가 든 자료를 AI에 넣어도 법적으로 괜찮나요?
답변

개인정보가 든 자료를 AI에 넣어도 법적으로 괜찮나요?

외부 AI 서비스에 넣는 것과 사내 서버 안에서 처리하는 것은 위험도가 다릅니다. 사내 AI는 자료가 회사 밖으로 나가지 않으므로 외부 위탁 이슈가 생기지 않습니다.

방문대구·경북 당일관리 고객사200곳+NAS 구축100건+복사기 설치300대+
사무실 랙에 설치한 시놀로지 NAS
사무실 랙에 설치한 시놀로지 NAS
더 자세히

다만 사내에서도 접근 권한과 로그 관리는 필요합니다. 구체적인 법적 판단은 업종 소관 기관이나 전문가 확인을 함께 받으시는 편이 안전합니다.

위탁과 사내 처리의 차이

외부 AI 서비스에 개인정보를 넣는 것은 제3자에게 처리를 맡기는 성격이 되어 위탁 관련 절차가 문제 됩니다. 사내 AI는 자료가 회사 밖으로 나가지 않으므로 외부 위탁 이슈가 생기지 않습니다. 다만 사내에서도 접근 권한과 로그 관리는 필요하며, 구체적인 법적 판단은 업종 소관 기관이나 전문가 확인을 함께 받으시는 편이 안전합니다.

대구 중구 대형 사무실 Synology NAS 설치 현장 3
대구 중구 대형 사무실 · Synology NAS (실제 시공 현장)

법이 묻는 것은 세 가지입니다

개인정보보호법의 뼈대는 복잡하지 않습니다. 그 자료를 원래 받은 목적 안에서 쓰는가, 누가 처리하는가, 안전하게 다루는가. AI에 넣어도 되는지도 이 세 질문으로 갈립니다.

첫째, 목적 범위입니다. 고객이 A/S 접수를 하려고 남긴 전화번호를 A/S 이력 검색에 쓰는 것은 원래 목적 안입니다. 같은 번호를 광고 문구 생성에 쓰면 목적 외 이용 소지가 생깁니다. AI라서 달라지는 것이 아니라, 어떤 일에 쓰느냐로 판단합니다.

둘째, 처리 주체입니다. 외부 AI 서비스에 자료를 올리면 제3자에게 넘기는 셈이 되어 위탁 계약과 고지가 필요한지, 서버가 국외라면 국외 이전 절차가 필요한지 따져야 합니다. 사내 AI는 처리 주체가 회사 자신이라 이 단계가 없습니다.

셋째, 안전성 확보조치입니다. 담당자만 접근하도록 권한을 나누고, 누가 언제 무엇을 조회했는지 기록을 남겨 일정 기간 보관하고, 저장 파일을 암호화하는 의무는 사내 AI에도 그대로 적용됩니다. 밖으로 안 나간다고 의무가 사라지지는 않습니다.

넣기 전에 지우는 습관

가장 안전한 방법은 개인정보를 AI에 넣지 않는 것입니다. AI가 필요로 하는 것은 대부분 내용이지 신원이 아닙니다. 상담 기록을 요약할 때 고객 이름과 전화번호는 없어도 요약이 됩니다. 이름을 고객A처럼 바꾸고 번호를 지운 뒤 넣는 것을 가명처리라고 하며, 법에서도 권장하는 방식입니다.

주민등록번호는 법령에 근거가 없으면 처리 자체가 원칙적으로 금지됩니다. 계좌번호와 카드번호도 마찬가지로 AI에 넣을 이유가 없습니다. 이런 항목이 든 파일은 AI가 읽는 폴더에서 아예 빼는 것이 맞습니다.

놓치기 쉬운 것이 스캔 파일입니다. 신분증 사본, 명함 사진, 계약서 스캔본이 든 폴더를 통째로 검색 대상에 넣으면 지우지 않은 개인정보가 그대로 AI에 들어갑니다. 도입 전에 AI가 읽을 폴더와 읽지 않을 폴더를 먼저 나누는 것이 순서입니다.

경북 예천 소규모 사무실 Synology DS925+ 설치 현장 3
경북 예천 소규모 사무실 · Synology DS925+ (실제 시공 현장)

도입 전 확인표

아래 표는 결론이 아니라 판단 순서입니다. 의료법, 신용정보법처럼 업종별로 별도 법이 겹치는 경우가 있어 그 부분은 소관 기관 확인이 필요합니다.

확인 항목외부 AI 서비스사내 AI
자료가 회사 밖으로 나가는가예. 대개 국외 서버아니오
위탁·국외 이전 절차필요 여부 검토해당 없음
내 자료가 학습에 쓰이는가약관 확인, 거부 설정없음. 읽고 답만 함
접근 권한서비스 계정별NAS 계정·폴더 권한
접속 기록제공자에게 의존회사가 직접 보관
가명처리필수권장

함께 보는 질문

전화 원격지원 견적