요즘 생성형 AI를 사용하다 보면 실제로 존재하지 않는 정보를 만들어내는 경우를 어렵지 않게 볼 수 있어요. 그렇다면 AI가 특정 사람에 대해 사실과 다른 정보를 만들어냈다면 어떨까요? 특히 그 정보가 질병이나 건강상태처럼 민감한 내용이라면 개인정보로 볼 수 있을까요? 조금은 낯선 질문처럼 들리지만, 최근 실제 개인정보 관련 법적 쟁점으로 다뤄지고 있어요.
지난 8월 27일 개인정보보호위원회가 개최한 제4회 개인정보보호 모의재판에서는 ‘AI가 추론·생성한 허위 민감정보가 개인정보에 해당하는지’가 주요 쟁점 가운데 하나로 다뤄졌어요. 올해 모의재판의 주제 자체가 ‘인공지능 시대의 개인정보 보호와 활용’이었는데요. AI 학습과 개발, 에이전틱 AI의 개인정보 처리 책임, 개인정보 국외이전 등 다양한 이슈가 함께 논의됐어요.
여기서 한번 생각해볼까요? “사실이 아닌데 어떻게 개인정보가 될 수 있을까요?” 일반적으로 개인정보라고 하면 이름, 전화번호, 주소처럼 실제로 존재하는 정보를 먼저 떠올리게 돼요. 그런데 AI 시대에는 조금 다른 상황이 발생할 수 있어요. AI가 여러 데이터를 바탕으로 특정 사람을 추론하고, 그 결과를 마치 사실인 것처럼 만들어낼 수도 있기 때문이에요.
예를 들어 AI가 특정인의 이름을 입력받고 그 사람에게 특정 질병이 있다고 답했다고 가정해볼게요. 실제로는 그런 질병이 없다고 하더라도, AI가 특정인을 식별할 수 있는 상황에서 그 사람에 대한 민감한 정보를 생성했다면 단순한 ‘틀린 답변’으로만 볼 수 있을까요? 바로 이런 지점에서 개인정보의 범위를 어디까지 볼 것인지에 대한 새로운 고민이 시작되는 것 같아요. 개인정보보호위원회도 올해 5월 열린 개인정보 미래포럼에서 ‘AI 시대의 개인정보 정의 재설계’를 주제로 논의를 진행했어요. AI 기술의 발전으로 개인정보의 활용 규모와 범위가 커지고 데이터의 이동과 결합 방식도 복잡해지면서, 기존의 개인정보 보호체계가 변화한 환경을 충분히 반영할 수 있는지 살펴볼 필요가 있다는 취지예요.
그렇다면 개인정보 담당자는 무엇을 생각해봐야 할까요? 기존에는 개인정보를 수집하고 저장하고 이용하는 과정을 중심으로 관리했다면, 이제는 AI가 개인정보를 바탕으로 무엇을 추론하고 어떤 정보를 만들어내는지까지 살펴봐야 하는 상황이 올 수 있어요. 특히 AI가 사람에 대한 정보를 자동으로 추론하거나 생성하는 서비스가 늘어나면서, 단순히 “이 데이터는 개인정보인가?”라고 묻는 것만으로는 충분하지 않을 수도 있어요.
이런 질문까지 함께 고민해야 하는 시대가 된 거예요. 물론 AI가 생성한 모든 정보가 곧바로 개인정보가 된다는 의미는 아니에요. 실제 개인정보 해당 여부는 정보의 내용과 개인과의 연결 가능성 등 구체적인 상황에 따라 판단할 필요가 있어요. 하지만 분명한 것은 AI가 단순히 데이터를 저장하고 보여주는 도구를 넘어 새로운 정보를 추론하고 생성하는 단계로 발전하고 있다는 점이에요.
결국 개인정보 보호의 기준도 기술의 변화에 맞춰 함께 고민할 필요가 있어 보여요. “AI가 만든 정보라서 개인정보가 아닐까요?” 아니면 “사실이 아니더라도 특정 개인에 관한 정보라면 개인정보가 될 수 있을까요?”
AI 시대에는 개인정보를 바라보는 우리의 기준 자체가 달라질 수도 있겠습니다.