[지디넷코리아]
챗GPT 등장 이후 인공지능(AI)과 신기술, 혁신적인 서비스의 개발을 해하지 않으면서도 이용자의 권리와 개인정보를 보호하려면 어떤 것을 고려해야 할 지에 대한 논의가 최근 활발해진 분위기다. 급변하는 정보사회에서 AI와 개인정보 보호에 있어 우리 사회가 취해야 할 균형 잡힌 자세가 어떤 것인지에 대해 법무법인 태평양 AI팀에서 [AI 컨택]을 통해 2주 마다 다뤄보고자 한다. [편집자주]
“다음 주 부산 출장에 맞춰 호텔을 예약해 줘. 고객사 근처로 적당한 곳을 찾아봐.”
기존에는 AI가 몇 군데를 추천하고 최종 선택과 결제는 사람이 하는 것이 AI를 활용하는 방식이었다. 그러나 AI 에이전트가 본격적인 생활 영역으로 들어온 지금은 다르다.
최근 메타가 선보인 뮤즈가 캘린더, 이메일, 쇼핑·결제 플랫폼과 연동돼 브라우저를 직접 띄우고 예약을 대행하듯 빅테크들이 자율형 AI 에이전트를 앞다퉈 선보이면서 AI는 사용자의 일정과 선호도를 확인해 예약부터 결제까지 일괄 처리하는 수준에 이르렀다. 온라인 쇼핑에서도 “30만원 이하로 아이 가방 하나 사줘”라는 말 한마디면 검색부터 구매까지 알아서 끝내는 시대다.

기술적 편의는 극대화됐지만 오랜 기간 법을 다뤄온 필자의 시각에서는 기술적 경이로움보다 전혀 다른 의문이 먼저 떠오른다. AI가 수행한 법률행위는 과연 언제, 어떤 근거로 내가 한 거래가 되는가.
전통적인 전자상거래에서는 이용자의 의사를 확인하는 것이 명확했다. 상품을 선택한 뒤 직접 결제하기 버튼을 누르거나 비밀번호 입력·생체인증 등의 절차를 거치는 행위 자체가 의사표시였다. 정기결제처럼 매번 동의를 받지 않는 구조라 하더라도 최초 기본 계약을 통해 거래의 범위와 조건에 미리 동의하는 것이 일반적이었다.
하지만 자율형 에이전트는 이 법적 경계를 모호하게 만든다. “적당한 호텔을 예약해줘”라는 지시는 과연 어디까지의 권한을 부여한 것일까. 80만원 짜리 호텔도 괜찮은지, 환불 불가능한 상품을 선택해도 되는지, 가격이 조금 비싸더라도 평점이 높은 호텔을 선택하는 것이 유효한 권한 내 행동인지는 불분명하다.
AI가 이용자의 과거 행동 데이터를 기반으로 이를 합리적으로 판단했다고 한들 알고리즘의 추론 결과를 곧바로 이용자의 정당한 의사표시로 단정할 수는 없다. 우리 민법상 대리인 개념 역시 자연인이나 법인 같은 인격체를 전제하므로 AI 자체를 법률상 대리인으로 볼 수도 없다. 결국 AI는 법적으로 ‘도구(사자, 使者)’에 가까운데, AI의 자율적 판단 영역이 커질수록 단순 도구 이론만으로는 현장의 분쟁을 해결하기 어렵다.
AI 에이전트 시대에는 단순한 본인 인증을 넘어 위임 범위의 명확한 설정과 이에 대한 법적 입증이 핵심 쟁점으로 떠오른다. 금액과 기간, 거래 유형별로 AI가 스스로 실행할 수 있는 임계치를 설정하고, 일정한 기준을 넘어서는 거래는 사람의 재승인을 거치도록 시스템을 설계해야 한다. 분쟁이 발생했을 때 이용자가 정확히 어떤 권한을 부여했고 AI가 그 범위 내에서 행동했는지를 증명할 감사 추적 기록의 중요성도 비할 데 없이 높아졌다.
책임 배분의 문제는 한층 까다롭다. AI가 10만원 이하의 상품만 구매하도록 설정됐음에도 프롬프트 해석 오류나 시스템 착오로 100만원짜리 상품을 구매했다면 책임은 누구에게 돌아가야 하는가.
이용자의 지시를 AI가 오독했거나 판매자의 상품 정보를 잘못 해석한 경우 이용자와 AI 서비스 제공자, 그리고 판매자 사이의 법적 책임 배분은 기존 전자상거래법이나 민법상 착오 취소 규정만으로는 깔끔하게 설명되지 않는다. AI 서비스 약관에서 ‘AI가 대리·대행한 행위’의 손해배상 및 과실 책임 조항이 핵심적인 법적 분쟁 요소가 될 수밖에 없는 이유다.
개인정보 문제 역시 새로운 국면을 맞이하고 있다. 유능한 에이전트가 되기 위해서는 구매 내역뿐만 아니라 일정, 위치, 이메일, 결제 정보 등 여러 플랫폼에 파편화된 데이터에 상시 접근해야 한다. 그러나 편의성을 이유로 한번 부여된 접근 권한이 필요 이상으로 광범위하게 남용되거나 장기간 유지된다면 심각한 프라이버시 리스크로 이어진다.
에이전틱 AI 환경에서의 개인정보 보호는 어떤 데이터를 수집했는가를 넘어 AI가 어떤 데이터에, 어떤 목적으로, 언제까지 접근할 수 있느냐는 권한 관리 영역으로 진화해야 한다. 개인정보 보호법의 오랜 원칙인 최소 수집과 목적의 명확성이 이제 AI 권한 설계라는 기술적·법적 원칙과 직결되는 셈이다.
AI가 사람 대신 검색하고 추천하는 단계에서 직접 계약(서)에 서명하고 결제 버튼을 누르는 단계로 진입했다. 법과 제도는 AI에게 무엇을 금지할 것인가를 넘어 법적 입증 책임과 권한의 테두리를 어떻게 바르게 정립할 것인가를 고민해야 한다.
AI 에이전트 시대를 맞이하며 우리는 AI에게 정확히 무엇을 어디까지 맡겼으며 분쟁 발생 시 이를 명확히 증명할 준비가 돼 있는가에 대해 진지하게 답을 준비해야 할 때가 됐다. 이 질문에 기술적으로나 법적으로 명확한 답과 안전장치를 제시하는 서비스만이 결국 에이전틱 AI 시대에 시장과 이용자의 진짜 신뢰를 얻게 될 것이다.
