AI와 영업비밀 opinion

「생성형 AI 사용과 기업 영업비밀 보호를 위한 10대 가이드라인」 ⑥ 개인정보·고객정보·영업비밀 혼재자료 처리 기준

한국영업비밀보호협회는 기업이 생성형 AI를 쓰면서도 자기 기술과 정보를 지킬 수 있도록 「10대 가이드라인」을 순차 공개하고 있습니다. 앞의 다섯 편은 정보를 하나의 성격으로 다룰 수 있다는 전제 위에 서 있었지만 오늘은 다릅니다. 현장의 파일은 대개 섞여 있고, 섞인 파일에는 성질이 전혀 다른 두 개의 의무가 동시에 걸리기도 합니다.

1. 파일 안에는 무엇이 섞여있는가?

중소 화학소재사 B사를 가정해 보겠습니다. 고객 클레임 대응 이력이 3년치 쌓였고, 담당자가 바뀔 때마다 인수인계가 부실해 같은 문제가 반복되고 있습니다. 회사는 이 대장을 AI로 요약해 대응 매뉴얼을 만들기로 했습니다. 파일을 열어 보니 고객사 품질담당 과장의 이름·휴대전화·이메일, 클레임 접수일과 불만 내용, 우리가 조정한 배합비와 그 근거, 그리고 담당 연구원의 메모 한 줄 등 여러 내용이 뒤섞여 있었습니다. 보안 담당자는 규정을 확인합니다. “개인정보가 포함된 문서는 AI 입력 금지.” 그래서 이 과제는 중단되고 맙니다.

혼재자료 문제는 이렇게 나타납니다. 금지 규정 하나로 막으면 일이 멈추고, 그 규정을 우회하면 아무것도 남지 않습니다.

2. 왜 별도의 문제인가? 두 의무는 성질이 다르다

개인정보 보호와 영업비밀 보호는 같은 종류의 일이 아닙니다. 개인정보 보호는 정보주체를 위한 법률상 강행의무입니다. 회사가 원하든 원하지 않든 지켜야 하고, 어기면 과징금과 과태료가 따릅니다. 반면 영업비밀 보호는 기업 자신을 위한 자기방어입니다. 법이 “이렇게 관리하라”고 명령하는 것이 아니라, 관리하지 않으면 나중에 비밀관리성을 인정받지 못해 권리를 잃습니다.

이 차이가 실무에서 만들어 내는 결과는 분명합니다. 둘이 부딪치면 개인정보 층위가 먼저 갑니다.

3. 기업은 무엇을 갖춰야 하는가?

. 금지 규정을 판정 절차로 바꿉니다

가장 먼저 손보실 것은 규정 문언입니다.

(현재 흔히 쓰이는 예)조 개인정보가 포함된 문서는 생성형 AI에 입력할 수 없다.

이 규정의 문제는 두 가지입니다. 하나는 “개인정보가 포함되었는지”를 누가 어떻게 판정하는지가 없다는 점이고, 다른 하나는 포함되었을 때 무엇을 하라는 것인지가 없다는 점입니다. 그래서 담당자는 과제를 포기하거나, 눈에 보이는 이름 열만 지우고 넣어버립니다.

(보완 예시 ― 회사 사정에 맞게 조정하세요)(혼재자료의 처리) 임직원은 업무자료를 AI 서비스에 입력하기 전에 다음 각 호를 확인한다. 1. 개인을 식별할 수 있는 항목(성명, 연락처, 주민등록번호, 사번, 이메일, 얼굴·음성이 담긴 파일 등)의 포함 여부 2. 의 정보분류 기준에 따른 정보등급 3. 안전·품질·환경 관련 법령에 따라 공개 또는 제공 의무가 있는 정보의 포함 여부 1항 제1호에 해당하는 항목이 확인된 경우, 담당자는 다음 중 하나를 선택하고 그 사유를 기록한다. 1. 해당 항목을 제거한 사본을 생성하여 입력 2. 해당 항목을 대체값으로 치환한 사본을 생성하여 입력 3. 개인정보를 포함한 처리가 불가피한 경우, 개인정보 보호책임자의 검토를 거쳐 처리 근거와 안전조치를 확정한 후 진행 4. 처리 중단 2항 제1·2호에 따라 생성한 사본은 원본과 별도로 관리하며, 원본과 사본의 대응관계를 담당자 외에는 확인할 수 없도록 통제한다. 임직원은 개인의 얼굴·음성이 포함된 자료를 승인 없이 AI 서비스에 입력하지 아니한다.

차이는 하나입니다. 앞의 규정은 판단을 개인에게 떠넘기고, 뒤의 규정은 선택지를 주고 그 선택을 기록하게 합니다.

. 분리는 입력 시점이 아니라 생성 시점에 합니다

실무에서 가장 효과가 큰 조치는 의외로 단순합니다. 파일을 만들 때부터 나눠서 만드는 것입니다.

앞의 B사 사례로 돌아가 보겠습니다. 클레임 대장을 한 시트에 다 넣는 대신, 고객 담당자 정보를 별도 시트나 별도 테이블로 분리하고 대장에는 고객사 코드만 남기면, 그 대장은 개인정보가 아닌 자료가 됩니다. AI로 요약할 때도, 협력사에 넘길 때도, 나중에 그 고객사 담당자가 자기 정보의 삭제를 요구할 때도 문제가 단순해집니다. 삭제 요구가 오면 담당자 테이블의 한 행을 처리하면 되고, 배합 조정 이력은 그대로 남습니다.

지금 쓰고 있는 양식을 다 뜯어고치라는 말씀이 아닙니다. 새로 만드는 대장부터, 그리고 AI 활용을 검토 중인 자료부터 시작하시면 됩니다.

. 판정 기준을 문서로 만듭니다

“개인정보가 섞여 있는가”는 생각보다 어렵습니다. 사번만 있으면? 부서와 직급만 있으면? 서명 이미지가 들어 있으면? 이런 질문에 담당자마다 다르게 답하면 규정이 있어도 운영이 되지 않습니다. 이 글 말미의 별표에 판정 항목 예시를 정리해 두었습니다. 회사 실정에 맞게 항목을 조정하시고, 애매한 사례가 나올 때마다 판정 결과를 그 표에 누적해 두시면 그것이 곧 사내 기준이 됩니다.

. 사람의 문제를 먼저 정리합니다

작업 영상이나 음성을 AI에 쓰려는 계획이 있다면, 기술 검토보다 먼저 하실 일이 있습니다.

첫째, 촬영·녹음의 근거를 확인하십시오. 공장 내부는 공개된 장소가 아니므로 일반적인 개인정보 수집 요건을 갖춰야 하고, 실질적으로 근로자가 촬영된다면 노사협의회 협의사항에 해당할 수 있습니다. 둘째, 이미 받아 둔 동의가 있다면 그 범위를 확인하십시오. “안전관리 목적 촬영”에 동의한 것과 “AI 학습에 이용”에 동의한 것은 다릅니다. 셋째, 얼굴 인식이나 화자 식별처럼 특정 개인을 알아볼 목적의 기술 처리를 계획하고 있다면, 민감정보로서 별도 동의가 필요한 경우인지를 검토하십시오.

그리고 이 대목에서 빠뜨려서는 안 되는 것이 있습니다. 그 영상에 담긴 손동작과 판단은 그 사람이 20년, 30년에 걸쳐 쌓은 것입니다. 촬영 동의를 받았다는 사실만으로 그 노하우의 권리관계가 정리되는 것은 아닙니다. 표출된 노하우가 자동으로 회사의 영업비밀이 되지도 않고, 그 사람의 일반적 숙련과 회사 고유 정보의 경계가 저절로 그어지지도 않습니다.

4. 실무에서 자주 나오는 질문

Q. 이름과 연락처만 지우면 개인정보가 아닌 자료가 됩니까?

그렇게 단순하지 않습니다. 다른 정보와 쉽게 결합하여 개인을 알아볼 수 있다면 여전히 개인정보입니다. 클레임 대장에서 이름을 지웠어도 “○○사 품질담당, 2026년 3월 클레임 제기”라는 정보가 남아 있고 그 회사의 담당자가 한 명뿐이라면 식별이 가능합니다. 반대로 지나치게 겁먹으실 필요도 없습니다. 판단의 기준은 “그 항목이 지워졌는가”가 아니라 “지금 이 자료를 다루는 사람이 합리적으로 동원할 수 있는 수단으로 개인을 알아볼 수 있는가”입니다. 그래서 같은 자료라도 사내에서 다룰 때와 외부에 제공할 때의 결론이 달라질 수 있습니다.

Q. 고객이 자기 정보의 삭제를 요구했는데, 그 정보가 들어 있는 파일이 우리 기술자료이기도 합니다. 어떻게 해야 합니까?

이 질문이 이 회차의 핵심입니다. 결론부터 말씀드리면, “기술자료라서 삭제할 수 없다”는 답은 법이 예정한 답이 아닙니다. 삭제 요구를 거절할 수 있는 근거는 다른 법령에서 그 개인정보가 수집 대상으로 명시되어 있는 경우로 한정되어 있습니다. 예를 들어 하도급법이나 다른 법령이 일정 기간 보존을 요구하는 서류라면 그 범위에서 거절할 여지가 있고, 그때에도 사유를 통지해야 합니다.

실무적인 해법은 삭제 요구가 온 뒤가 아니라 그 전에 있습니다. 개인정보 항목을 처음부터 분리해 두었다면, 삭제 요구가 왔을 때 그 항목만 처리하고 기술적 내용은 그대로 유지할 수 있습니다. 한 파일에 섞어 두었기 때문에 “전부 지우거나 전부 못 지우거나”의 문제가 되는 것입니다.

Q. 가명처리를 하면 AI 학습에 자유롭게 쓸 수 있습니까?

두 가지를 나눠 보셔야 합니다. 하나는 동의 없이 가명정보를 처리할 수 있는 목적 범위에 해당하는지입니다. 통계작성, 과학적 연구, 공익적 기록보존 등이 법에 정해진 범위이고, 일반적인 사내 업무 효율화가 여기에 들어가는지는 사안에 따라 다르게 볼 여지가 있습니다. 다른 하나는 가명처리의 적정성입니다. 특히 영상·음성 같은 비정형 자료는 처리 수준을 판단하고 검수 방식을 정하며 그 근거를 기록으로 남기는 절차가 필요합니다. “이름 열을 지웠으니 가명정보”라고 정리하시면, 나중에 그 전제 자체가 무너질 수 있습니다.

5. 맺으며

혼재자료 문제를 “개인정보와 영업비밀 중 무엇이 우선인가”로 세우면 답이 나오지 않습니다. 두 의무는 성질이 달라서 저울에 함께 올릴 수 없기 때문입니다. 개인정보 층위는 지키지 않으면 제재를 받는 강행의무이고, 영업비밀 층위는 지키지 않으면 권리를 잃는 자기방어입니다.

실제로 필요한 것은 순서입니다. 개인정보 항목을 먼저 분리해 내고, 남은 것을 정보등급에 따라 관리하고, 그 과정을 기록으로 남기는 것. 이 순서를 지키면 대부분의 사안에서 충돌은 발생하지 않습니다. 충돌처럼 보이는 것의 대부분은 처음부터 한 파일에 섞어 둔 결과입니다.

다음 회에서는 임직원이 회사 계정 대신 개인 계정으로 AI를 쓰는 상황, 그리고 퇴직 시점의 반출통제와 증거보전을 다루는 「⑦ 개인 AI 계정, 퇴직자 반출통제와 디지털 증거보전」을 준비하겠습니다.

editor
AI 시대, 기술과 권리를 지키는 변호사. 한국영업비밀보호협회 회장, 법률사무소 데이터로 대표변호사. 기업의 영업비밀, 시민의 개인정보, 국가의 기술주권을 하나의 문제로 보고 글을 씁니다. "팔란티어처럼 해체하고 연결하고 장악하라", "영업비밀 전직금지 Q&A", 저자.