에이전틱 AI가 알아서 일을 처리해준다는데, 내 개인정보는 누가 책임질까?
개인정보보호위원회가 9월23일 에이전틱 AI(스스로 판단해 행동하는 인공지능)의 개인정보 보호 기준을 논의하는 민관 회의를 열었어요. 전문가들이 국내외 15개 기관을 인터뷰해보니, 위험 요인은 이미 현장에서 벌어지고 있었어요.
3줄 요약
- 개인정보보호위원회는 9월23일 '2기 AI 프라이버시 민·관 정책협의회 제2차 전체회의'를 열어 에이전틱 AI의 개인정보 보호 기준을 논의했어요.
- 국내외 AI 개발·도입 기관 15곳을 인터뷰한 결과, '프롬프트 인젝션'과 AI에 주어지는 과도한 권한이 가장 큰 위험 요인으로 꼽혔어요.
- 위원회는 연말까지 '에이전틱 인공지능 개인정보 처리 안내서'를 내놓고, 2027년 3월9일에는 AI 활용 특례를 담은 개정 개인정보 보호법도 시행돼요.

01무슨 일인가
에이전틱 AI는 사람이 일일이 지시하지 않아도 스스로 판단해 여러 단계를 이어서 처리하는 인공지능이에요. 이메일 확인부터 예약, 결제까지 알아서 진행할 수 있다는 점에서, 묻고 답하는 데 그치는 기존 챗봇형 AI와는 결이 달라요.
개인정보보호위원회는 9월23일 서울 은행회관에서 '2기 AI 프라이버시 민·관 정책협의회 제2차 전체회의'를 열었어요. 학계, 산업계, 법조계, 시민단체를 합쳐 36명으로 구성된 이 협의회는 송경희 개인정보보호위원장과 권창환 수원지방법원 부장판사가 공동으로 이끌고 있고, 데이터 처리기준·리스크 관리·정보주체 권리보장 세 분과로 나뉘어 있어요.
이날 회의에서는 김병필 KAIST 교수가 국내외 AI 개발·도입 기관 15곳을 인터뷰한 결과를 발표했어요. 인터뷰는 7~8월 두 달에 걸쳐 진행됐는데, 겉으론 짧아 보이는 이 기간에 현장에서 실제로 맞닥뜨리는 위험 요인이 구체적으로 드러났어요.

02왜 이렇게 됐나
기관들이 가장 많이 꼽은 위험은 '프롬프트 인젝션'이에요. 악의적인 명령어를 슬쩍 끼워 넣어 AI가 원래 의도하지 않은 동작을 하도록 유도하는 수법인데, 사람이 개입하지 않고도 AI가 알아서 여러 단계를 처리하는 구조라서 한 번 뚫리면 피해 범위가 넓어지기 쉬워요.
AI에게 주어지는 권한이 지나치게 큰 것도 문제로 지적됐어요. 기존 AI는 답변만 내놓고 끝났다면, 에이전틱 AI는 실제로 파일을 열람하거나 결제를 진행하는 등 행동까지 옮겨요. 그 권한 범위를 어디까지 허용할지, 문제가 생겼을 때 누가 책임질지에 대한 기준은 아직 정리돼 있지 않았어요.
그래서 협의회는 자율과 승인의 경계를 어디에 그을지, 참여 주체별 지위와 책임을 어떻게 나눌지, 로그와 메모리 같은 개인정보를 얼마나 보관하고 언제 파기할지를 이번 회의의 핵심 과제로 다뤘어요. 기술이 앞서가는 만큼, 규율의 틀도 서둘러 갖춰야 한다는 문제의식이에요.
03이 숫자는 큰 건가
36명이라는 협의회 규모는 지난해 활동했던 1기와 견줘야 잘 보여요. 지난해 8월 생성형 AI 안내서를 낼 때만 해도 위원은 32명이었는데, 이번 2기에서는 36명으로 늘었어요. 다루는 주제도 생성형 AI에서 한 단계 나아간 에이전틱 AI로 넘어갔고요.
인터뷰 대상 15개 기관이라는 숫자는 표본 크기보다 대상의 성격에 무게가 실려요. 국내외에서 AI를 실제로 개발하거나 도입해 운영해본 기관만 골라 두 달에 걸쳐 물었다는 점에서, 이론이 아니라 현장에서 이미 벌어지고 있는 위험을 확인한 결과라는 의미가 커요.
04지난번엔 어떻게 됐나
이 협의회가 내놓은 결과물이 그냥 보고서로 끝나지 않았던 전례가 있어요. 지난해 8월, 1기 협의회는 '생성형 인공지능 개발·활용을 위한 개인정보 처리 안내서'를 실제로 발표했어요. AI 생애주기를 목적 설정, 전략 수립, 학습·개발, 적용·관리 네 단계로 나누고, ChatGPT 같은 상용 LLM부터 오픈소스 모델 활용까지 유형별로 다른 지침을 담았어요.
당시 고학수 위원장은 '명확한 안내서를 통해 실무 현장의 법적 불확실성이 해소되고, 생성형 인공지능 개발·활용에 개인정보 보호 관점이 체계적으로 반영될 수 있을 것'이라고 말했어요. 이번 2기 협의회가 만들 에이전틱 AI 안내서도 같은 방식으로, 연말까지는 구체적인 형태로 나올 예정이에요.
05나한테 뭐가 달라지나
지금 당장 에이전틱 AI를 쓰지 않는다면 이번 회의 내용이 멀게 느껴질 수 있어요. 하지만 이메일 정리, 일정 예약, 간단한 쇼핑까지 대신 처리해주는 AI 서비스가 이미 여럿 나와 있고, 그 안에는 예외 없이 내 개인정보가 들어가요.
가장 눈여겨볼 시점은 2027년 3월9일이에요. 이날부터 AI 활용 특례를 담은 개정 개인정보 보호법이 시행되는데, 그 전까지 이번 협의회 논의가 구체적인 기준으로 다듬어져요. 연말에 나올 '에이전틱 인공지능 개인정보 처리 안내서'가 그 중간 결과물이에요.
이것만 기억하세요
- 개인정보보호위원회가 9월23일 에이전틱 AI의 개인정보 보호 기준을 논의하는 민관 회의를 열었어요.
- 국내외 15개 기관 인터뷰에서 '프롬프트 인젝션'과 AI의 과도한 권한이 가장 큰 위험으로 꼽혔어요.
- 이메일 정리나 예약을 대신해주는 AI 서비스를 쓰고 있다면, 그 서비스에 어떤 권한을 허용했는지 한 번쯤 확인해볼 만해요.


