LGPD와 AI에서의 개인 데이터 처리
요약
브라질의 일반 데이터 보호법(LGPD)은 AI 시스템을 통한 개인 데이터 처리에 전면적으로 적용되며, 기술 종류를 가리지 않습니다. 특히 자동화된 결정에 대해서는 설명 가능성과 인간 검토권을 요구합니다. 기업은 고위험 처리 시 영향 평가를 수행하고, 법적 근거를 명확히 입증해야 합니다.
핵심 포인트
- LGPD는 AI가 생성한 프로필이나 추론 데이터도 개인 데이터로 간주함.
- 자동화된 결정은 설명 가능성 및 인간 검토권이 보장되어야 함.
- 고위험 처리는 데이터 보호 영향 평가(AIPD)를 의무적으로 수행해야 함.
- 책임은 데이터를 처리하는 '관리자(controlador)'에게 있음.
요약
일반 데이터 보호법(Lei Geral de Proteção de Dados, LGPD)은 브라질에서 인공지능 시스템에 의한 개인 데이터 처리에 전적으로 적용되며, 법적 근거, 투명성, 관련 시 영향 평가(impact assessment), 그리고 통제자(controlador)의 책임성을 요구합니다. 이는 AI가 자율적으로 작동하거나 자동화된 결정을 내릴 때에도 마찬가지입니다.
요약 정리 (TL;DR)
- LGPD는 2020년 9월 18일에 발효되었으며, 제재는 2021년 8월 1일부터 적용 가능합니다(Lei nº 13.709/2018, art. 52).
- 개인 데이터에는 식별되거나 식별 가능한 사람과 관련된 모든 정보가 포함됩니다. 여기에는 AI로 생성된 행동 프로필도 포함됩니다 (LGPD, art. 5º, I 및 II).
- 중대한 법적 영향을 미치는 완전히 자동화된 결정은 설명 가능성(explicabilidade)과 인간 검토권(direito de revisão humana)을 요구합니다 (art. 20).
- 통제자는 민감한 데이터로 모델을 학습시키는 것과 같은 고위험 처리의 경우 데이터 보호 영향 평가(Avaliação de Impacto à Proteção de Dados, AIPD)를 수행해야 합니다 (art. 38).
- 국가 데이터 보호 기관(Autoridade Nacional de Proteção de Dados, ANPD)은 이미 'AI 및 LGPD 가이드' (2023)와 '생성형 AI에 대한 기술 노트' (2024년 3월)를 포함하여 AI에 관한 구체적인 지침을 발표했습니다.
- 브라질인의 데이터를 처리하기 위해 AI를 사용하는 기업은 조직 규모와 관계없이 art. 41에 따라 책임자(DPO)를 지정해야 합니다.
LGPD는 생성형 및 예측적 AI에 적용되나요?
예. LGPD는 기술을 구별하지 않습니다. 개인 데이터 처리가 발생하면—언어 모델을 학습시키거나, 선호도를 추론하거나, 프로필을 분류하든 관계없이—법이 적용됩니다. 여기에는 직접 수집된 데이터(예: 양식), 간접적으로 수집된 데이터(예: 탐색 로그), 또는 추론된 데이터(예: 알고리즘으로 생성된 '신용 위험 프로필')가 포함됩니다. ANPD는
어떤 법적 근거도 자동적으로 부여되지 않습니다. 관리자(controlador)는 경우별로 다음을 입증해야 합니다: 명시적 동의 (제7조, I), 법적 의무 준수 (제7조, II), 계약 이행 (제7조, III) 또는 정당한 이익 (제7조, IX) — 후자는 이해관계 균형 분석과 추가 보장(예: 견고한 기술적 익명화, 목적 제한)을 요구합니다. 공공 데이터 사용 역시 분석 면제를 의미하지 않습니다. 공식 문서에 포함된 개인 데이터는 여전히 LGPD의 적용을 받습니다 (제4조, §3º).
AI가 개인 데이터를 사용하여 잘못된 결정을 내리면 누가 책임지나요?
개발자나 클라우드 제공자가 아닌 관리자(controlador)가 책임을 집니다 — 단, 공동 관리자(co-controlador)로 작용하는 경우는 제외하고 (제6조, §3º). 책임은 객관적입니다: 부적절한 처리로 인해 발생한 손해의 발생만으로 충분합니다. 이는 의도가 없었더라도 채용이나 신용 시스템에서의 차별적인 편향을 포함하며 — LGPD 원칙 위반(제6조)으로 이어진 경우에 한합니다.
자주 묻는 질문
-
질문: LGPD를 따르지 않고 AI 학습을 위해 데이터를 익명화하는 것이 가능한가요?
-
답변: 가능하지만, 익명화가 비가역적이고 기술적이며 과학적으로 견고해야 합니다. 이는 ANPD의 기준(익명화 가이드라인, 2022)에 따릅니다. 가명 처리된 데이터는 여전히 LGPD의 적용을 받습니다.
-
질문: LGPD는 모든 AI 모델의 설명 가능성을 요구하나요?
-
답변: 아닙니다. 설명 가능성 요구사항은 법적 관련 효과를 가지는 완전히 자동화된 결정에만 구체적으로 적용됩니다 (제20조). 권리에 직접적인 영향을 미치지 않는 내부 모델에는 이러한 절대적인 요건이 없지만 — 투명성과 보안 원칙(제6조)을 준수해야 합니다.
-
질문: AI 스타트업도 DPO가 필요한가요?
-
답변: 네, 높은 위험을 수반하는 규모로 데이터 처리를 수행한다면 필요합니다 — 이는 스타트업의 생성형 AI에서도 흔한 일입니다. 의무 사항은 매출액에 달려 있는 것이 아니라 처리의 유형과 양에 달려 있습니다 (제41조, §1º).
-
질문: ANPD가 이미 부적절한 AI 사용으로 기업에 벌금을 부과했나요?
-
A: 2024년 6월까지는 AI만을 위한 벌금은 없었지만, ANPD(국가데이터보호기관)는 이미 스코어링 및 추천 알고리즘에 초점을 맞춘 행정 절차를 개시했습니다 (예: Processo nº 08000.002203/2023-72). 이는 감독이 진행 중임을 시사합니다.
주요 사실
- LGPD는 개인 데이터를 “식별되거나 식별 가능한 자연인과 관련된 정보”로 정의하며 (제5조, I), AI가 생성한 데이터도 포괄합니다.
- 제20조는 법적 효력이 큰 자동화된 결정에 대해 인간의 재검토를 요청할 권리를 규정하고 있습니다.
- ANPD는 2023년 11월에 개발자와 통제자를 위한 실질적인 권고 사항을 담은 _AI 및 LGPD 가이드_를 발표했습니다.
- 법률 nº 13.709/2018은 법령 nº 10.864/2021에 의해 규정되었으며, 이는 ANPD의 역량과 감독 절차를 상세히 설명합니다.
출처
- 법률 nº 13.709/2018 (Planalto)
- 법령 nº 10.864/2021 (Planalto)
- AI 및 LGPD 가이드 — ANPD (2023)
- 생성형 AI에 관한 기술 노트 — ANPD (2024년 3월)
- 익명화 가이드 — ANPD (2022)
- RAGJur: 판결 nº 08000.002203/2023-72
자세히 알아보기는 https://g.cloud에서 확인하세요.
원래 g.cloud에 게시됨 — AI의 모든 응답이 인간에게 도달하기 전에 거치는 가드레일.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기