네덜란드의 AI 규제
요약
네덜란드의 AI 규제 체계는 EU AI Act를 중심으로 GDPR 및 부문별 법률이 적용됩니다. 네덜란드는 별도의 단일 기관 대신 기존 부문별 감독 기관에 조정 역할을 하는 Autoriteit Persoonsgegevens(AP)를 추가하여 감독 구조를 운영합니다.
핵심 포인트
- 네덜란드는 EU AI Act를 직접 적용하며 별도의 국내 이행법 없이 규정을 준수함
- AP(데이터 보호 당국)가 알고리즘 및 AI 감독을 위한 조정 역할을 수행함
- 기존 부문별 규제 기관을 유지하면서 조정 계층을 추가하는 방식을 채택함
- 공공 기관의 경우 EU 규정보다 강화된 투명성 의무가 적용될 수 있음
네덜란드에는 국가 차원의 AI 법(AI act)이 없습니다. 직접적으로 적용되는 것은 EU AI Act이며, 여기에 GDPR(일반 데이터 보호 규정) 및 그 네덜란드 이행법, 그리고 부문별 법률(sectoral law)이 적용됩니다. 네덜란드가 추가한 것은 감독 구조입니다. 즉, 조정 역할을 하는 규제 기관 쌍, 일련의 부문별 시장 감시 당국(market surveillance authorities), 그리고 정부 기관을 위한 공공 알고리즘 등록부(public algorithm register)가 마련되어 있습니다.
정보 제공 목적이며 법적 조언이 아닙니다. 2026년 8월 4일에 검토되었습니다. EU AI Act는 규정(regulation)으로서 별도의 국내 이행(transposition) 없이 적용되지만, 회원국은 당국을 지정하고 국내법에 일부 처벌 규정을 설정해야 합니다. 네덜란드의 이행 입법은 이 검토 날짜 기준으로 준비 중이었으므로, 여기에 설명된 배분 내용을 신뢰하기 전에 wetten.overheid.nl 및 해당 부처 페이지에서 최종 내용과 시행 여부를 확인해야 합니다.
한 단락 요약
네덜란드에서 AI 시스템을 운영한다면, 구속력 있는 도구는 규정(EU) 2024/1689이며, 귀하의 의무는 귀하가 제공자(provider)인지 또는 배포자(deployer)인지와 해당 시스템이 어떤 위험 등급(risk band)에 속하는지에 따라 달라집니다. 네덜란드의 규정이 이러한 의무를 변경하지는 않습니다. 네덜란드만의 특징은 해당 의무에 대해 질문을 던지는 주체가 누구인지, 규정이 회원국에 위임한 부분에 대해 국내법이 어떤 처벌을 부과하는지, 그리고 공공 기관의 경우 EU에는 상응하는 규정이 없는 투명성 의무(transparency duty)가 있다는 점입니다.
누가 무엇을 감독하는가
AI Act는 각 회원국이 최소 하나 이상의 통지 당국(notifying authority)과 최소 하나 이상의 시장 감시 당국(market surveillance authority)을 지정할 것을 요구합니다. 네덜란드의 접근 방식은 새로운 단일 AI 규제 기관을 만드는 대신, 부문별 감독을 기존의 부문별 규제 기관에 유지하면서 조정 계층(coordinating layer)을 추가하는 것이었습니다.
| 기관 | 설명 |
|---|---|
| Autoriteit Persoonsgegevens (AP) | 네덜란드의 데이터 보호 당국이자 알고리즘 및 AI를 위한 조정 감독 기관입니다. 네덜란드 내에서 GDPR (일반 데이터 보호 규정)을 집행하며, 2023년에 설립된 알고리즘 감독 조정을 전담하는 국(directorate)을 운영하고 있습니다. |
| ... |
AP와 RDI는 2024년 중에 발표된 권고안을 통해 AI Act (AI 법) 감독을 어떻게 조직해야 하는지에 대해 네덜란드 정부에 공동으로 자문했습니다. 해당 권고안과 이에 대한 부처의 답변은 특정 부문이 왜 현재의 위치에 있는지 알고 싶을 때 따라가야 할 문서 기록입니다. 두 당국 모두 자체 자료를 발행합니다. 중간 매개체가 잘못된 의역을 하는 경우가 많은 분야이므로, 요약본을 통하기보다 원문에서 직접 읽으시기 바랍니다.
Autoriteit Persoonsgegevens와 알고리즘 감독
AP는 AI Act가 채택되기 전인 2023년 1월, 알고리즘 감독 조정을 위한 국(directorate)을 설립했습니다. 이들의 권한은 독점적인 집행보다는 조정과 신호 전달(signalling)에 있습니다. 즉, 위험을 매핑하고, 다른 감독 기관들과 협력하며, 결과물을 발표합니다.
가장 지속적으로 발표되는 결과물은 2023년 이후 대략 연 2회 발행되는 네덜란드의 AI 및 알고리즘 위험에 관한 정기 보고서입니다. 이 보고서는 컴플라이언스 연극 (compliance theatre)과는 무관한 두 가지 이유로 읽어볼 가치가 있습니다. 첫째, 감독 기관이 현재 어떤 범주의 시스템을 우려하고 있는지 신호를 보내줍니다. 둘째, 프런티어 모델 (frontier models)에 관한 내용이 아니라 네덜란드 조직 내에서의 배포에 대해 평이한 네덜란드어로 작성되어 있습니다.
별도로, AP(데이터 보호국)는 GDPR (일반 데이터 보호 규정)을 집행하며, 대부분의 네덜란드 기업에게는 여전히 GDPR이 더 강력한 도구입니다. 개인 데이터를 처리하는 AI 시스템은 시작하기 전에 법적 근거, 목적, 보유 기간, 그리고 처리가 고위험인 경우 데이터 보호 영향 평가 (DPIA)가 필요합니다. 이러한 의무는 현재 시행 중이며, GDPR 자체의 과징금 상한선을 따르고 확립된 집행 이력을 가지고 있지만, AI Act (AI 법)는 아직 그렇지 않습니다. 우선순위를 정하고 있다면, GDPR 분석을 먼저 확인하십시오.
아직 완료되지 않은 이행법
규정 (regulation)은 직접 적용되지만, 회원국이 국내법을 통해 세 가지를 수행하도록 남겨둡니다: 당국을 공식적으로 지정하고, 그들에게 조사 및 집행 권한을 부여하며, 법 자체에서 정하지 않은 처벌 규정을 설정하는 것입니다. 네덜란드에서는 이것이 AI 규정을 위한 이행법 (implementing act)의 역할입니다.
이 페이지의 검토 날짜 기준으로, 해당 법안은 시행 중이라기보다 준비 단계에 있습니다. 이 페이지에는 해당 법안의 시행일을 명시하지 않는데, 잘못된 날짜를 명시하는 것이 공백을 남겨두는 것보다 더 나쁘기 때문입니다. 지정 사항이 법적으로 유효하다고 가정하기 전에 wetten.overheid.nl 및 의회 문서를 통해 상태를 확인하십시오.
이것이 실질적으로 의미하는 바는 다음과 같습니다: 실질적인 의무 사항은 EU 일정에 따라 이미 귀하를 구속하고 있습니다. 이행법이 결정하는 문제는 의무의 존재 여부가 아니라, 누가 어떤 절차에 따라 귀하에게 과징금을 부과할 수 있는지입니다.
공공 기관을 위한 알고리즘 등록부
네덜란드는 algoritmes.overheid.nl에서 공공 알고리즘 등록부를 운영하고 있으며, 이곳에서 정부 기관은 사용하는 알고리즘에 대한 설명(시스템이 무엇을 하는지, 어떤 데이터를 사용하는지, 어떻게 모니터링되는지, 그리고 누가 책임자인지)을 게시합니다. 이는 법률보다는 정책에서 비롯되었으며, 중앙 정부가 지방 자치 단체보다 더 앞서 있는 등 적용 범위가 불균일합니다.
귀사가 민간 기업이라 할지라도 이것이 중요한 두 가지 이유가 있습니다. 만약 귀사가 네덜란드 정부에 제품을 판매한다면, 귀사의 시스템이 공공 레지스터 (public register)에 기재될 수 있습니다. 이 경우 고객은 해당 항목을 작성하기 위해 귀사로부터 정보를 제공받아야 하는데, 이는 계약 체결 후가 아니라 체결 전 협상 단계에서 다뤄져야 하는 조달 요건 (procurement requirement)입니다. 또한, 이 레지스터는 진정으로 유용한 말뭉치 (corpus)입니다. 공공 기관들이 의사결정 지원 시스템 (decision-support systems)을 어떻게 문서화하는지 보여주는 수백 개의 실제 사례가 담겨 있으며, 이는 시중에 판매되는 대부분의 템플릿보다 귀사의 자체 문서화를 위한 더 나은 모델이 됩니다.
네덜란드의 감독 방식이 형성된 이유
두 가지 사건은 그 어떤 정책 문서보다 네덜란드의 알고리즘 감독 (algorithmic oversight)에 대한 열망을 잘 설명해 줍니다.
2020년 2월, 헤이그 지방 법원은 정부 데이터 세트를 연결하여 복지 사기를 탐지하는 데 사용되는 시스템인 SyRI가 유럽 인권 협약 (European Convention on Human Rights) 제8조의 요건을 충족하지 못한다고 판결하였으며, 이를 허가한 법률을 무효화했습니다. 해당 판결 (ECLI:NL:RBDHA:2020:865)은 모델이 부정확하다는 판단이 아니라, 리스크 모델 (risk model)이 어떻게 작동하는지에 대한 투명성 (transparency)과 검증 가능성 (verifiability)의 부재를 근거로 내려졌습니다.
그다음은 아동 수당 스캔들, 즉 '토슬라헨 아파르 (toeslagenaffaire)' 사건입니다. 이 사건에서 세무 당국의 리스크 분류 (risk classification) 과정 중 국적 관련 지표가 사용되는 등, 수만 가구가 사기 혐의로 잘못 기소되는 데 기여했습니다. 이로 인해 정부는 2021년 1월에 사퇴했습니다. 이후 데이터 보호국 (AP)은 세무 당국의 데이터 처리가 불법적이었다고 판결했습니다.
이러한 사례들은 단순히 과거의 일이 아닙니다. 네덜란드의 감독 기관들은 불투명성 (opacity) 그 자체가 해악이며, 시스템이 설명 가능하다는 것을 증명해야 하는 책임은 이를 사용하는 기관에 있다는 가정하에 자동화된 의사결정 (automated decision-making)에 접근합니다. 만약 네덜란드 규제 기관과의 대화를 준비하고 있다면, 시스템의 정확도 지표 (accuracy metric)를 방어하는 것이 아니라 비전문가에게 시스템을 설명할 준비를 해야 합니다.
네덜란드 기업이 실제로 해야 할 일
- 목록 작성 후 분류하십시오 (Inventory, then classify). EU 내 다른 지역과 동일한 첫 번째 단계입니다. 네덜란드라고 해서 달라지는 것은 없습니다.
- GDPR 작업을 우선적으로 수행하십시오. 적법한 근거 (Lawful basis), 목적 제한 (Purpose limitation), 보관 (Retention), 필요한 경우 데이터 보호 영향 평가 (DPIA), 그리고 모델 호출이 EEA (유럽 경제 지역)를 벗어나는 경우 전송 메커니즘 (Transfer mechanism)을 준비해야 합니다. AP (네덜란드 데이터 보호국)는 현재 이를 집행하고 있습니다.
- 추론 (Inference)이 어디에서 실행되는지 결정하고, 이를 기록하십시오. 데이터가 EEA를 벗어나는지 여부는 질문을 받게 될 사항이며, 데이터 거주성 (Data residency)이 실제로 보장하는 것은 대부분의 벤더 페이지가 암시하는 것보다 훨씬 좁은 범위입니다.
- 요약본이 아닌 감독 기관의 자체 간행물을 읽으십시오. AP와 RDI는 네덜란드어와 영어로 간행물을 발행하며, 부문별 감독 기관은 해당 부문의 위험 언어로 간행물을 발행합니다.
- AI 리터러시 (AI literacy) 작업을 기록하십시오. 2025년 2월부터 시행되었으며 비용도 저렴합니다. 리터러시 의무 (Literacy duty)를 참조하십시오.
세 번째 단계는 기록된 답변이 없는 경우가 가장 많습니다. 만약 모델 호출이 각 요청이 서비스된 제공업체와 지역을 기록하는 게이트웨이 (Gateway)를 통해 실행된다면, 거주성 문제는 정책 형태의 답변이 아닌 로그(Log) 형태의 답변을 갖게 됩니다. 이는 감독 기관에 의도(Intention)를 보여주는 것과 기록(Record)을 보여주는 것의 차이입니다.
관련 항목
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기