News

📣 식품의약품안전처

 최신 식품의약품안전처 보도자료 및 변화되는 규제.제도 정책을 빠르게 전합니다.


AI SaaS 개인정보 보호법 처리위탁 국외이전 출시 전 14칸 체크

2026-08-08
조회수 115

목차

화장품 책임판매업 식약청 등록

가장 빠른 화장품 책임판매업 식약청 등록

식품의약품안전처 대관 업무를 전문으로 하는 "행정사법인 청효"에서 화장품 책임판매업 등록을 도와드립니다.

행정사법인청효

 

 

[AI SaaS 개인정보 보호법, 어디서부터 봐야 할까요?] AI 챗봇·SaaS의 개인정보 보호법 검토는 처리방침을 마지막에 붙이는 일이 아니라, 수집·동의·처리위탁·국외이전·로그 보관·파기·유출 대응을 제품 설계표에 먼저 박는 일입니다.

AI SaaS 개인정보 보호법 검토는 이메일·휴대전화·상담 내용·결제내역·파일 업로드·대화 로그가 모이는 자리에서 시작합니다. 이 자리에 「개인정보 보호법」 12개 핵심 조문이 동시에 걸리고, 약관 문구가 같아도 데이터가 어디로 흘러가고 얼마나 남는지가 달라지면 위반 여부가 달라집니다. 처리위탁·국외이전까지 출시 직전 14칸 점검표로 정리한 실무 흐름입니다.

 

📋 공식근거 요약
적용 대상「개인정보 보호법」 제15조·제17조·제22조·제26조·제28조의8 — AI 챗봇·SaaS·웹서비스 운영 사업자
제출 전 판단수집 항목·처리위탁 수탁자·국외이전 국가가 처리방침과 동의 화면에 같은 언어로 일관되게 표기되는지 자가 점검
원본·증빙 보관처리방침 개정 이력·동의 로그·위탁계약서·접속기록 (행정조사 대비 3년 이상 권장)

AI SaaS 개인정보 보호법 — 법령 5계층 좌표 🗺️

AI SaaS 개인정보 보호법 검토는 단일 조문이 아니라 다섯 층 규범을 차례로 매핑하는 작업입니다. 모법이 골격을, 시행령·시행규칙이 절차를, PIPC 고시·가이드라인이 운영 기준을 채우고, 표준 처리위탁 계약서가 실무 양식을, KISA·PIPC가 신고 창구를 담당합니다.

계층규범 / 기관실무 의미
모법「개인정보 보호법」 §15·§17·§22·§23·§24·§26·§28의8·§29·§30·§34수집·제3자제공·동의·민감·고유식별·위탁·국외이전·안전조치·처리방침·유출통지
시행령·시행규칙대통령령·행정안전부령유출 신고 시점·처리방침 게시 방법·CPO 지정 요건 세부 절차
PIPC 고시「개인정보의 안전성 확보조치 기준」·「가명정보 처리 가이드라인」암호화·접근통제·접속기록·가명처리 7단계 운영 기준
표준 양식표준 개인정보 처리위탁 계약서·처리방침 표준안위탁 조항 누락 시 사후점검 약점 보완용 기본 골격
기관 3트랙개인정보보호위원회(PIPC) · KISA · 한국지능정보사회진흥원(NIA)고시 제·개정 · 유출 신고 접수·기술지원 · AI 가이드 보조

2020년 전면개정과 2023년 추가 개정으로 「개인정보 보호법」 제39조의15의 과징금 상한이 위반 행위 관련 매출액의 3% 수준으로 강화됐고, 정보통신망법의 온라인 사업자 특례는 본법으로 일원화됐습니다. AI SaaS는 온라인 서비스이자 데이터 처리자라 두 흐름이 같이 걸립니다.

개인정보의 범위 — 챗봇 입력값까지 확장된 정의 📋

「개인정보 보호법」 제2조는 개인정보를 성명·주민등록번호 같은 직접 식별 정보와, 다른 정보와 결합하여 개인을 알아볼 수 있는 정보로 정의합니다. AI 챗봇에서는 이용자가 입력한 상담 맥락이 식별 가능 정보와 결합하는 순간 개인정보로 분류될 수 있습니다.

입력 경로자주 들어오는 정보설계 질문
회원가입이메일·이름·휴대전화서비스 제공에 꼭 필요한 항목인지 검토했는지
AI 채팅상담 내용·첨부파일·대화 로그민감정보 입력 제한 또는 안내가 화면 가까이에 있는지
결제·주문결제내역·사업자정보·배송지보관기간과 회계 보존 근거가 분리되어 있는지
고객지원불만 내용·사용 경험·사고 정보안전성 보고 자료와 상담 기록이 구분되어 있는지
⚠️ 실무 주의
화장품 부작용 상담·행정사 사건 문의·의료·비자·고용 질의는 「개인정보 보호법」 제23조의 민감정보(건강·범죄경력 등) 또는 제24조의 고유식별정보(주민번호·여권번호 등)가 채팅창에 흘러들기 쉽습니다. 채팅 도입부의 안내 문구와 입력값 자동 마스킹 로직을 함께 설계해 두는 편이 안전합니다.

동의 설계 — 필수·선택·제3자 제공의 분리 ✍️

「개인정보 보호법」 제22조는 동의를 받을 때 항목·목적·보유기간을 분리하여 표시하고, 필수 동의와 선택 동의를 같은 체크박스에 묶지 않도록 요구합니다. 동의 화면이 한 줄로 뭉쳐 있으면 동의 자체가 무효로 평가될 여지가 있습니다.

💡 동의 구조 3분리
  1. 필수 동의 — 서비스 제공에 불가피한 최소 항목·목적·보유기간 (제15조)
  2. 선택 동의 — 뉴스레터·이벤트·맞춤형 광고. 거부해도 기본 서비스 이용 가능
  3. 제3자 제공 — 외부 사업자가 자신의 목적을 위해 받는 구조 (제17조 별도 동의)

제3자 제공처리위탁은 자주 혼동되는 구분입니다. 외부 사업자가 자신의 사업 목적으로 데이터를 받으면 제17조 제3자 제공이고, 사업자의 업무를 대신 처리하는 구조(클라우드 호스팅·문자 발송·결제대행·고객상담 도구·LLM API)는 제26조의 처리위탁입니다. 처리위탁은 동의 대신 처리방침에 수탁자 목록을 공개하고 위탁계약으로 안전관리 의무를 정리하는 방식으로 운영됩니다.

"학습 활용" 문구는 이용자 입력값을 서비스 개선·모델 평가·품질 분석 어느 단계까지 쓰는지 범위를 구체화하는 편이 좋습니다. 모든 대화를 기한 없이 보관하는 운영은 수집 최소화·보유기간 원칙에 어긋날 여지가 있습니다.

처리위탁·국외이전 — LLM API 도입 시 핵심 검토 🌐

AI 챗봇에 LLM API를 붙이면 프롬프트·첨부파일·응답 로그가 외부 서버로 흐릅니다. 「개인정보 보호법」 제26조 처리위탁과 제28조의8 국외이전 요건이 동시에 걸립니다. 기술팀이 API를 먼저 붙이고 법무팀이 처리방침을 사후에 맞추면 충돌 위험이 큽니다.

도구개인정보 쟁점출시 전 확인 자료
LLM API프롬프트·파일·응답 로그 전송처리위탁 여부·국외이전 표·로그 보관 옵션
클라우드 호스팅DB·파일 저장 위치·접근권한수탁자 목록·암호화·관리자 권한표
분석 도구행태정보·접속기록 수집수집 항목·쿠키 배너 필요성·보유기간
문자·메일 발송연락처 위탁 처리위탁계약·발송 목적·수신거부 흐름

제26조는 위탁업무 내용·수탁자를 처리방침에 공개하고, 위탁계약으로 안전관리 의무·재위탁 동의 절차·관리감독 권한을 정리하도록 요구합니다. 제28조의8은 이전받는 자·이전 국가·이전 일시·항목·이용 목적·보유 기간을 이용자가 알 수 있도록 동의 또는 고지 절차를 요구합니다.

📌 로그 보관 4분리
대화 로그는 품질개선·장애분석·분쟁대응·부정사용 탐지 네 목적이 섞입니다. 전부 저장 또는 전부 삭제가 아니라 목적별 보관기간·접근권한 분리 설계가 안전합니다. 장애 분석 로그는 단기, 유료 상담 이력은 계약 이행·분쟁 대응 기간, 모델 개선용 샘플은 가명처리 후 별도 승인 절차로 분기하는 구조가 권장됩니다.

AI SaaS 개인정보 보호법 — 출시 전 14칸 체크리스트 ✅

아래 14칸 체크리스트는 출시 직전 점검과 행정조사 대비 자료 정합성을 동시에 보기 위한 실무 도구입니다. 화면·동의·처리방침·운영정책 네 문서가 같은 언어로 일관되는지 확인하는 데 중점을 두었습니다.

✅ 출시 전 14칸 점검표

  • 회원가입·채팅·결제·고객지원별 수집 항목을 표로 분리했는지
  • 필수 동의와 선택 동의를 같은 체크박스에 묶지 않았는지
  • 제3자 제공과 처리위탁을 구분해 설명했는지
  • LLM API로 전송되는 항목과 전송 국가를 확인했는지
  • 첨부파일 원문이 외부 모델·저장소에 남는지 확인했는지
  • 대화 로그 보관기간을 목적별로 다르게 정했는지
  • 민감정보·고유식별정보 입력 제한 문구를 채팅창 근처에 두었는지
  • 관리자 권한표와 접속기록 보관 기준을 만들었는지
  • 수탁자 목록과 재위탁 가능성을 처리방침에 반영했는지
  • 국외이전 동의 또는 고지 항목을 서비스 구조에 맞게 검토했는지
  • 회원 탈퇴와 보유기간 만료 시 파기 흐름을 정했는지
  • 마케팅 수신 동의와 서비스 필수 알림을 구분했는지
  • 유출 의심 시 72시간 내 신고·통지 판단 흐름을 정했는지
  • 개발용 DB와 운영 DB의 개인정보 접근 범위를 분리했는지

💡

AI SaaS 개인정보 검토 3축

데이터 흐름: 수집 → API → 저장 → 파기 한 줄로 그린 다음 동의·처리방침 작성
위탁·국외이전: 제26조·제28조의8 동시 발동, 수탁자와 이전 국가를 처리방침에 공개
유출 대응:
제34조 72시간 내 신고·통지 + 제29조 안전조치
설계 단계에 박는 컴플라이언스가 출시 후 분쟁 비용을 줄입니다

자주 묻는 질문 ❓

Q. AI 챗봇 대화 내용은 모두 개인정보로 봐야 하나요?
A. 식별 정보와 결합 가능한 순간 개인정보로 분류될 여지가 있습니다. 「개인정보 보호법」 제2조는 결합 가능성도 포함하므로, 상담 내용이 회원 계정·이메일·전화번호와 묶이면 개인정보 파일로 관리하는 편이 안전합니다.
Q. LLM API 도입 시 국외이전 동의를 따로 받아야 하나요?
A. 데이터가 실제로 해외 서버로 전송되는지에 따라 달라집니다. 「개인정보 보호법」 제28조의8은 이전받는 자·이전 국가·이전 항목·이용 목적·보유 기간을 이용자가 알 수 있도록 요구하므로, 국내 리전 옵션이 있는 API라면 리전 고정·처리방침 표기로 정리할 여지가 있고, 해외 전송이 불가피하면 동의 또는 고지 절차를 설계하는 편이 안전합니다.
Q. 처리위탁과 제3자 제공의 핵심 차이는 무엇인가요?
A. 외부 사업자가 자신의 목적으로 받으면 제17조 제3자 제공(별도 동의), 사업자의 업무를 대신 수행하면 제26조 처리위탁(처리방침 공개+계약)입니다. 클라우드 호스팅·문자 발송·결제대행·LLM API는 일반적으로 처리위탁에 해당합니다.
Q. 대화 로그는 얼마나 보관해야 하나요?
A. 법령이 일률 기간을 정하지 않습니다. 다만 「개인정보 보호법」 제21조의 파기 원칙에 따라 목적 달성 후 지체 없이 파기하되, 장애 분석·분쟁 대응·회계 보존 등 목적별로 보관기간을 다르게 설계하고 처리방침에 그대로 기재하는 방식이 권장됩니다.
Q. 유출 의심 시 신고는 언제까지 해야 하나요?
A. 「개인정보 보호법」 제34조는 정보주체 통지와 함께 72시간 내 신고를 규정합니다. KISA 침해신고센터 또는 PIPC에 접수하며, 제29조 안전조치 이행 자료를 함께 정리해 두면 사후점검에 유리합니다.

「개인정보 보호법」의 12개 핵심 조문은 따로 보면 추상적이지만, 14칸 체크리스트로 묶으면 화면 구조·API 도입·로그 보관·파기 흐름까지 한 화면으로 보입니다. 출시 직전 자가 점검과 행정조사 대비 자료 정합성을 함께 보기 위한 실무 도구로 활용해 보면 좋습니다.

 

AI SaaS 개인정보 보호법 처리위탁 국외이전 출시 전 14칸 체크리스트

 

❖❖❖

 

 

네임카드

 

비즈니스 배너

0

부산광역시 남구 전포대로 133, 11층 WeWork(문현동, 오피스동) | 사업자번호 797-08-01360

청효(靑曉) | 대표 류정욱 | 통신판매업신고번호 제2021-부산남구-0814 호

카카오톡 채널 채팅하기 버튼