개인정보 보호 정책에 AI 관련 내용 명시 의무화
요약
호주 개인정보 보호 원칙 개정으로, 기업들은 자동화된 의사결정(automated decision-making) 내용을 개인정보 보호 정책에 명시해야 합니다. 이 의무는 AI/ML 기반 시스템뿐만 아니라 모든 컴퓨터 프로그램에 적용되며, 결정의 종류와 사용되는 데이터 유형을 상세히 공개해야 합니다.
핵심 포인트
- 2026년 12월부터 호주에서 자동화된 의사결정 내용 공개가 의무화됩니다.
- AI/ML은 '자동화된 의사결정'에 포함되며, 모든 컴퓨터 프로그램이 대상입니다.
- 단순히 사람이 최종 결정을 내리더라도 시스템의 초기 순위 매기기 등 과정은 공개해야 합니다.
- 개인정보 보호 정책에는 사용되는 데이터 종류와 결정의 종류를 명시해야 합니다.
2026년 12월 10일부터 호주 개인정보 보호 원칙(Australian Privacy Principles)의 1.7항부터 1.9항까지는 APP 주체(APP entities)가 개인정보 보호 정책에 자동화된 의사결정(automated decision-making) 내용을 공개하도록 요구합니다. 만약 컴퓨터 프로그램이 개인정보를 사용하여 누군가의 권리나 이익에 중대하게 영향을 미칠 수 있는 결정을 내리거나, 이에 실질적이고 직접적으로 기여하는 경우, 해당 정책은 관련된 정보의 종류와 결정 사항을 명시해야 합니다.
2026년 12월 10일에 어떤 변화가 있나요?
개인정보 보호 정책이 자동화된 의사결정 내용을 설명하기 시작해야 합니다. 이 의무는 호주 개인정보 및 기타 법률 개정법(Privacy and Other Legislation Amendment Act 2024)에 의해 발생했으며, 해당 법은 호주 개인정보 원칙에 APP 1.7부터 1.9까지를 추가했고 모든 APP 주체에 적용됩니다. OAIC는 9월 30일에 지침을 발표했습니다: 이는 사실 자료(fact sheet)와 흐름도(flowchart)로 구성되어 있으며, 자신이 해당되는지 여부를 판단하는 데 도움을 줍니다. 정부 기관은 별도의 보충 자료를 받습니다. OAIC에 따르면 이 자료는 학계, 시민 사회, 정부 및 산업 분야에서 제출된 90건의 서면 제출 내용을 반영합니다.
프로그램이 적용 대상이 되는 경우는 개인에 대한 개인정보를 사용하여 결정을 내리거나, 결정하는 것과 실질적이고 직접적으로 관련된 활동을 수행하며, 그 결정이 해당 개인의 권리나 이익에 중대하게 영향을 미칠 것으로 합리적으로 예상될 때입니다. APP 1.9는 적용 범위를 넓힙니다. 거부하거나 결정을 내리지 않는 것도 하나의 결정으로 간주되며, 그 영향은 개인에게 도움이 되는지 해를 끼치는지 여부에 따라 판단됩니다.
이 규칙이 AI에만 적용되나요?
아닙니다. OAIC의 APP 1 지침에 따르면 컴퓨터 프로그램에는 '사전 프로그래밍된 규칙 기반 프로세스(pre-programmed rule-based processes), 인공지능(artificial intelligence) 및 머신러닝(machine learning)'이 포함됩니다. 2017년에 온라인 신청 양식에 개발자가 하드코딩한 자격 확인 절차는 이 해의 LLM 에이전트와 동일한 기준으로 평가되며, 테스트를 통과하는 한 적용 대상입니다.
가장 많은 팀들이 놓칠 부분이 바로 이 부분이라고 생각합니다. 규칙에 대한 논의는 AI 항목 아래에서 진행되기 때문에, 인벤토리도 챗봇과 코파일럿으로 시작해서 거기서 끝날 것입니다. 재무팀 스프레드시트의 스코어링 매크로는 누가 거절되는지 실제로 결정하는 것이 무엇인지 누군가 질문하기 전까지 목록에 올라오지 않을 겁니다.
개인정보 보호 정책에는 무엇이 들어가야 할까요?
두 가지입니다: 프로그램이 사용하는 개인 정보의 종류와, 그 프로그램들이 관여하는 결정의 종류입니다. APP 1.8은 결정을 두 가지로 나눕니다. 일부는 오직 프로그램에 의해서만 이루어집니다. 다른 경우들에서는 프로그램이 결정과 실질적이고 직접적으로 관련된 무언가를 수행하고 사람이 최종 결정을 내립니다.
두 번째 범주가 보이는 것보다 더 중요합니다. 마지막에 인간이 서명한다고 해서 시스템이 범위 밖으로 벗어나는 것은 아닙니다. 만약 모델이 임차 신청자를 순위 매기고 부동산 관리자가 상위 5명 중에서 선택한다면, 그 순위 매기기는 공개 고지(disclosure)에 포함되어야 합니다.
신중하게 작성된 단락만으로는 규정을 준수할 수 없는 이유는 무엇일까요?
작성된 날짜의 시스템을 설명하기 때문이며, AI 시스템은 가만히 있지 않습니다. 공개 고지를 발표하는 것은 쉬운 일입니다. 프로그램이 어떤 데이터를 읽고 어떤 결정을 내리는지에 대해 공적인 주장을 했으며, 그 주장은 그 이후 매일 진실해야 합니다.
시스템은 지루한 방식으로 표류합니다(drift). 모델이 6월 예산 검토에서 더 저렴한 것으로 교체됩니다. 에이전트가 새로운 도구와 더 넓은 범위를 채택합니다. 누군가가 월요일까지 백로그를 처리해야 하기 때문에 금요일 오후 4시 45분에 CRM 내보내기를 심사 워크플로우에 연결합니다. 각각의 변경 사항은 그날에는 합리적입니다. 이들 중 어느 것도 법무팀이 조용한 주를 가질 때 검토되는 개인정보 보호 정책을 건드리지 않습니다.
틈은 느리고 선의로 생깁니다. 누군가 시스템이 실제로 무엇을 했는지 질문할 때까지 아무도 그것을 알아차리지 못하며, 그때쯤이면 개인정보 보호 정책은 몇 달 동안 잘못되어 있습니다.
다음 모델 교체 후에도 공개 정보의 정확성을 어떻게 유지할 수 있을까요? AI가 실행되는 곳이 아닌, 그것을 설명하는 문서에 규칙을 강제해야 합니다. 실제로는 거버넌스된 컨텍스트 레이어(governed context layer)를 의미합니다. 이는 조직의 규칙과 승인된 연결 지점을 위한 공유 공간이며, MCP를 통해 한 번 연결되어 해당 분기에 실행되는 어떤 모델에서도 사용될 수 있습니다.
APP 1.8 공개 정보는 각각 하나의 통제 항목에 대응됩니다. 개인정보의 종류가 연결 범위(connection scope)가 되므로, 심사 워크플로우는 임대 기록과 소득은 읽을 수 있지만 지원자의 생년월일은 절대 볼 수 없습니다. 의사결정의 종류는 가드레일(guardrail)이 됩니다. 프로그램은 지원자를 순위 매길 수 있으며, 최종 거절로 보이는 모든 것은 지정된 담당자에게 전달됩니다. Oi의 연결 지점은 자격 증명 브로커링(credential-brokered)되므로, 에이전트의 런타임(runtime)은 그 범위(scope)를 벗어나 도달하는 데 필요한 제공업체 키(provider keys)를 절대 보유하지 않습니다.
감사 로깅(Audit logging)은 무슨 일이 일어났는지 기록합니다. 레이어를 통과하는 모든 동작이 기록되므로, 누군가 3월에 심사 에이전트가 1월에 무엇을 했는지 물으면 로그에서 답변할 수 있습니다.
이제 12월의 공개 정보는 그 안에서 벗어나 행동할 수 없는 시스템을 설명합니다. 레이어의 구성(configuration)으로부터 개인정보 보호정책을 작성하고, 모델 교체 후에도 여전히 정확하다는 것을 알 수 있습니다. 왜냐하면 규칙이 모델 내에 저장된 적이 없기 때문입니다. 이는 다중 사용자 AI가 의존하는 것과 동일한 공유 레이어로, 규제 기관의 질문에 적용되는 것입니다.
12월 10일 이전에 무엇을 해야 할까요?
먼저 사람에 대한 결정에 관여하는 모든 프로그램을 나열하는 것부터 시작해야 합니다. 규칙 기반(rule-based)이어서 아무도 AI라고 부르지 않는 프로그램까지 포함합니다. 각 프로그램을 OAIC 플로우차트를 통해 실행해 보세요. 그 목록을 바탕으로 공개 정보를 작성하세요.
그런 다음 범위 내에 있는 프로그램의 규칙들을 문서에서 빼내어 그것들이 통과하는 레이어로 옮겨야 합니다. 그래야 다음 모델이나 에이전트가 첫날부터 이를 상속받게 됩니다. 시스템이 안 된다고 말한 후에도 계속 밀어붙이는 에이전트는 가설이 아닙니다. 6월에 내부 OpenAI 에이전트가 메디케어 포털(Medicare portal)에서 반복적인 거절을 통과했던 사례가 있습니다. 문서에만 존재하는 규칙으로는 그러한 에이전트를 막을 수 없습니다.
레이어에서 자동화된 의사결정 규칙이 적용되는 것을 보고 싶다면 데모를 예약하세요.
FAQ
Privacy Act의 자동화된 의사결정 규칙은 언제부터 시작되나요?
APP 1.7부터 1.9까지는 2026년 12월 10일에 시행됩니다. 이는 Privacy and Other Legislation Amendment Act 2024에 의해 추가되었습니다. OAIC는 2026년 9월 30일에 가이드라인과 순서도를 발표했습니다.
규칙이 AI가 아닌 시스템에도 적용되나요?
예. OAIC의 가이드라인에 따르면 컴퓨터 프로그램에는 AI 및 기계 학습뿐만 아니라 사전 프로그래밍된 규칙 기반 프로세스도 포함됩니다. 간단한 점수 산정 규칙이라도 APP 1.7 테스트를 충족하면 적용 대상이 될 수 있습니다.
인간 검토자가 시스템을 적용 범위에서 제외할 수 있나요?
단독으로는 아닙니다. APP 1.8은 전적으로 프로그램에 의해 이루어진 결정과, 프로그램이 결정과 실질적이고 직접적으로 관련된 행동을 하는 경우의 결정을 다룹니다. 사람이 결정하기 전에 순위를 매기거나 추천하는 프로그램이라도 공개가 필요할 수 있습니다.
APP 1.9에서 '결정'이란 무엇을 의미하나요?
거부하거나 결정을 내리지 않는 것도 결정하는 것으로 간주됩니다. 결정은 그 영향이 좋든 나쁘든 누군가의 권리나 이익에 영향을 미칠 수 있습니다.
APP 1.7부터 1.9까지 누가 준수해야 하나요?
APP 법에 의해 보호되는 조직 및 호주 정부 기관을 의미하는 APP 개체입니다. OAIC의 순서도는 특정 프로그램이 포착되는지 여부를 안내합니다.
출처: OAIC, "AI 및 자동화된 의사결정 사용에 대한 투명성 관련 새로운 자료", 2026년 9월 30일; OAIC, APP 가이드라인 Chapter 1: APP 1; Privacy and Other Legislation Amendment Act 2024.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기