ABA 모델 규칙 1.6 비밀유지: AI 구현 패턴
요약
ABA 모델 규칙 1.6에 따른 법률 실무에서의 AI 비밀유지 준수 방안을 다룹니다. AI 도입 시 발생할 수 있는 데이터 유출 위험을 분석하고, 이를 방지하기 위한 세 가지 구현 패턴과 벤더 검증 체크리스트를 제시합니다.
핵심 포인트
- ABA 규칙 1.6 준수를 위해 AI 벤더의 데이터 관행 검토가 필수적임
- 자체 호스팅 오픈 소스 패턴은 데이터 통제권이 가장 높음
- Azure OpenAI, AWS Bedrock 등 BAA 보호 클라우드 활용 권장
- 소비자용 AI(ChatGPT free 등)는 민감한 데이터 사용 시 주의 필요
- 데이터 보관, 학습 활용 여부, 하위 처리업체 등 벤더 검증 필수
ABA 모델 규칙 1.6 비밀유지: AI 구현 패턴
ABA 모델 규칙 1.6은 수임(representation)과 관련된 정보의 비밀유지를 규정합니다. AI 도구가 법률 실무에 도입됨에 따라, 이 규칙의 적용에 있어 새로운 질문들이 제기되고 있습니다. 본 기사는 규정 준수를 유지하는 구현 패턴(implementation patterns)을 정리합니다.
규칙
모델 규칙 1.6 (정보의 비밀유지 (Confidentiality of Information)):
"(a) 변호사는 의뢰인이 고지된 동의 (informed consent)를 제공하지 않는 한, 의뢰인의 수임과 관련된 정보를 공개해서는 안 된다..."
"(c) 변호사는 의뢰인의 수임과 관련된 정보가 부주의하게 또는 무단으로 공개되거나, 무단으로 접근되는 것을 방지하기 위해 합리적인 노력 (reasonable efforts)을 기울여야 한다."
출처: ABA 전문직 행동 모델 규칙 (ABA Model Rules of Professional Conduct), 규칙 1.6.
AI의 영향
AI 도구가 사용될 때:
- 정보가 로펌의 통제를 벗어남 (AI 벤더로 전송됨)
- 일부 AI 벤더는 입력을 학습에 사용함
- 감사 로그 (Audit logs)를 AI 벤더가 보유함
- 하위 프로세서 (Subprocessors) (클라우드, 인프라)가 접근 권한을 가짐
- 벤더에서의 데이터 유출은 곧 로펌의 유출이 됨
AI를 위한 합리적인 노력
ABA 공식 의견 477R (2017) 및 의견 533 (2024):
AI에 특화하여, 규칙 1.6(c)에 따른 "합리적인 노력"에는 다음이 포함됩니다:
- AI 벤더의 데이터 관행 검토 (Vetting)
- 민감한 데이터를 위해 BAA (Business Associate Agreement)로 보호되는 엔드포인트 사용
- AI 벤더의 데이터 보유 정책 검토
- 의뢰인에게 AI 사용을 공개 (규칙 1.6(a)에 따른 고지된 동의 (informed consent))
- AI 사용에 대한 감사 로그 (audit logs) 유지
구현 패턴
패턴 1: 자체 호스팅 오픈 소스 (Self-Hosted Open Source)
민감한 워크로드 (workloads)를 위해:
- 자체 호스팅되는 Llama 3.3 70B 또는 Mistral 사용
- 전용 하드웨어에서 실행
- 전체 감사 로그 (audit log) 통제
- 데이터가 로펌 외부로 나가지 않음
장점: 완전한 통제권
단점: 운영 (ops) 전문 지식 필요
패턴 2: BAA 보호 클라우드 (BAA-Protected Cloud)
- Azure OpenAI (BAA가 HIPAA 워크로드를 커버함)
- BAA가 포함된 AWS Bedrock
- BAA가 포함된 Google Vertex AI
장점: 유연성
단점: 벤더가 감사 로그 (audit logs)에 접근할 수 있음
패턴 3: 소비자용 AI (Consumer-Tier AI) (민감한 워크로드에는 권장되지 않음)
- ChatGPT free/Plus
- Claude.ai free
- Google Bard/Gemini free
중요(Critical): 대부분의 변호사 협회(Bar) 의견에 따라 고객의 비밀 데이터(client confidential data)를 위해 사용해서는 안 됩니다.
검증 체크리스트 (Vetting checklist)
AI 벤더 선정 시:
- 데이터 보관 (Data retention): 데이터가 얼마나 오래 보관되는가?
- 학습 (Training): 데이터가 모델 학습에 사용되는가? 거부(opt-out)할 수 있는가?
- 하위 처리업체 (Subprocessors): 누가 접근 권한을 갖는가? 이들도 보호 범위에 포함되는가?
- 감사 로그 (Audit logs): 로펌이 접근할 수 있는가?
- 보안 (Security): SOC 2 Type II 인증을 받았는가? HIPAA 준수를 하는가?
- 침해 이력 (Breach history): 보고된 데이터 침해 사례가 있는가?
- 지리적 위치 (Geographic location): 데이터가 어디에 저장되는가?
- 국가 간 전송 (Cross-border): 데이터 전송 계약이 필요한가?
고객에 대한 고지 (Disclosure to clients)
패턴 수임 약정서(engagement letter) 문구:
"본인은 수임 업무 수행 중 법률 조사, 문서 검토 및 기타 업무를 지원하기 위해 AI 지원 도구(AI-assisted tools)를 사용할 수 있습니다. 이러한 도구는 상기 명시된 보안 및 비밀유지 약관에 따라 고객 정보를 처리합니다. 본인은 AI가 생성한 모든 결과물을 신뢰하기 전에 반드시 검증합니다."
규칙 1.6(a)에 따른 고지된 동의(Informed consent)는 중대한 AI 사용에 대해 고객이 인지할 것을 요구합니다.
감사 로그 보관 (Audit log retention)
권장 사항:
- 7년 (많은 사건 유형의 최소 기간)
- 일부 사건 기록의 경우 영구 보관
- 포함 항목: 타임스탬프(timestamp), 사용자, 문서 ID, 프롬프트(prompt), 응답(response), 인용 검증 상태
- 위변조 방지 (Tamper-evident, 추가만 가능한 append-only 방식)
- 저장 시 암호화 (Encrypted at rest)
주 변호사 협회 의견 준수 (State bar opinion compliance) (2024-2026)
캘리포니아, 플로리다, 뉴욕, 뉴저지, 텍사스 및 약 25개 기타 주에 따르면:
- 변호사는 AI를 비변호사 보조원(non-lawyer assistant)으로서 감독해야 함
- 인용 검증(Citation verification)은 필수 사항임
- 비밀유지를 위해 민감한 데이터의 경우 BAA(Business Associate Agreement) 체결 또는 자체 호스팅(self-host)이 필요함
- AI 지원 업무에 대한 합리적인 수수료 책정
- 실질적인 사용에 대해 고객에게 통지
감사의 글 (Acknowledgments)
이 기사는 2026년 초 기준의 공개 자료를 요약한 것입니다.
Dillon Deutsch는 AI 배포에 대한 ABA 준수와 관련하여 로펌들과 협력해 왔습니다. https://courtgpt.ai
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기