어제(2026년 9월 11일)부터 개정 개인정보 보호법이 시행됐습니다. 뉴스 헤드라인은 하나같이 "개인정보 유출하면 매출의 10% 과징금"이었죠. 저는 그 기사를 읽다가 손이 좀 멈췄습니다. 직원 없이 혼자 AI를 동업자처럼 굴려 회사를 만들고 있는 사람으로서, 두 가지가 궁금했거든요. 1인 기업 개인정보 보호법도 나한테 해당되나, 그리고 AI에 고객 정보를 붙여넣는 건 법적으로 어떤 행위인가.
찾아봤습니다. 결론부터 말씀드리면 첫 번째 질문의 답은 "아니다"에 가깝고, 두 번째 질문의 답은 "생각보다 정식 절차가 필요한 행위"였습니다. 무서운 쪽은 과징금이 아니라 두 번째였어요. 오늘은 이걸 코딩 몰라도 이해할 수 있게 정리해 보겠습니다. 미리 말씀드리면 저는 법률 전문가가 아니고, 이 글은 법률 자문이 아닙니다.

매출 10% 과징금은 솔직히 1인 기업 얘기가 아닙니다
먼저 겁을 빼고 갑시다. 이번에 신설된 징벌적 과징금(전체 매출액의 최대 10%)은 아무한테나 붙는 게 아닙니다. 보도된 적용 요건은 대략 이렇습니다.
- 고의·중과실로 3년 안에 같은 위반을 반복한 경우
- 고의·중과실로 1,000만 명 이상의 대규모 피해를 낸 경우
- 시정명령을 이행하지 않아 유출 사고가 난 경우
1,000만 명. 제 전자책 구매자 수에 0을 몇 개 붙여도 안 되는 숫자입니다. 통신사·플랫폼 같은 대규모 사업자를 겨냥한 조항이고, 시행 첫날 통신업계에서 "과징금이 과도하다"는 반응이 나온 것도 그래서입니다.
그러니 이 뉴스를 보고 밤에 못 잘 필요는 없습니다. 다만 여기서 착각하면 안 되는 게 있습니다. "과징금 대상이 아니다"와 "법 적용 대상이 아니다"는 완전히 다른 말입니다. 개인정보 보호법은 개인정보를 처리하는 사업자라면 규모를 따지지 않고 적용됩니다. 1인 사업자, 공인중개사, 약국, 꽃가게까지 다 포함이라고 안내되어 있습니다. 즉 저도 대상이고, 대상이면 붙는 기본 의무가 있습니다.
- 개인정보 처리방침은 개인정보를 처리하는 모든 사업자에게 필수입니다.
- 개인정보 보호책임자(CPO)도 필요한데, 상시 직원 5인 미만 소상공인은 별도 지정 없이 대표자가 책임자가 된다고 안내되어 있습니다. 제 경우엔 제가 CPO인 셈입니다. 지정을 안 한 게 아니라, 이미 제가 된 겁니다.
이 두 줄이 이번에 제가 얻은 가장 실용적인 정보였습니다. 화려한 과징금 숫자가 아니라, "너는 이미 책임자다"라는 조용한 문장이요.
AI에 고객 정보를 붙여넣는 건, 법적으로는 '위탁'에 가깝습니다
여기가 제가 몰랐던 부분입니다. 고객 문의 메일을 복사해 AI에 넣고 "정중한 답변 초안 써줘"라고 하면, 감각적으로는 그냥 도구를 쓴 것 같습니다. 계산기 두드린 느낌이죠. 그런데 그 데이터는 제 컴퓨터에서 나가서 다른 회사의 서버로 전송됩니다.
개인정보 보호법에는 '개인정보 처리 위탁'(제26조)이라는 개념이 있습니다. 내 업무를 처리하기 위해 남에게 개인정보를 넘기는 경우인데, 위탁하는 쪽에는 위탁 문서 작성, 위탁 업무·수탁자 공개, 수탁자 감독 같은 의무가 붙습니다. 실제로 AI 챗봇을 붙여놓은 서비스들의 개인정보처리방침을 보면 수탁자 목록에 Google LLC, AWS, 네이버 클라우드 같은 이름이 줄줄이 적혀 있습니다. 남들은 이미 이렇게 하고 있었던 거예요.
개인정보보호위원회도 2025년 8월에 '생성형 인공지능(AI) 개발·활용을 위한 개인정보 처리 안내서'를 냈습니다. 여기서 짚는 포인트가 딱 제 상황이었습니다.
- 그 AI 서비스가 내가 입력한 프롬프트와 생성 결과를 수집하는지
- 수집한 데이터를 모델 개선(학습)에 쓰는지
- 입력값과 결과물을 얼마나 보관하는지
- 학습 이용에 대한 거부(옵트아웃) 절차를 처리방침에 적었는지
정리하면, AI를 업무에 쓰는 1인 기업이 확인해야 할 건 "AI가 똑똑한가"가 아니라 "이 AI가 내 고객 데이터를 어디에 얼마나 들고 있는가"입니다.
여기서 갈립니다: 소비자 요금제 vs API·업무용 요금제
이건 제가 실제로 세팅을 바꾼 지점입니다. 2026년 현재 주요 AI 서비스들의 데이터 정책을 보면, 같은 회사 같은 모델인데도 어떤 요금제로 들어가느냐에 따라 학습 사용 여부가 갈립니다.
- API·기업용(Enterprise/Team) 트래픽: OpenAI, Anthropic, Google 모두 기본적으로 학습에 쓰지 않는다고 안내합니다.
- 개인용 소비자 요금제(무료/Plus/Pro 등): 설정에서 끄지 않으면 대화 내용이 모델 개선에 쓰일 수 있습니다.
즉 업무용 자동화 파이프라인을 API로 돌릴 때와, 브라우저에서 개인 계정 채팅창에 고객 메일을 붙여넣을 때는 완전히 다른 행동이라는 뜻입니다. 저는 후자를 아무 생각 없이 하고 있었습니다.
정책은 또 계속 바뀝니다. 소비자 요금제 학습 동의 방식이 2025년 하반기에 바뀌고 2026년에 다시 손질된 것처럼요. 그래서 저는 "한 번 확인했으니 됐다"가 아니라 월 1회 점검 항목으로 체크리스트에 넣었습니다. 이런 건 기억력으로 버티면 반드시 놓칩니다.
오늘 실제로 바꾼 4가지 (그대로 따라 하셔도 됩니다)
거창한 보안 시스템 얘기가 아닙니다. 코딩 필요 없고, 반나절이면 끝납니다.
첫째, 프롬프트에 실명·연락처를 넣지 않는 규칙을 만들었습니다. 답변 초안을 만들 때 이름은 "고객A", 이메일은 "[이메일]", 주문번호는 "[주문번호]"로 바꿔 넣습니다. AI가 문장을 잘 쓰는 데 실제 이름이 필요하진 않거든요. 완성된 초안에 제가 실제 정보를 채웁니다. 이 하나만으로 위험의 대부분이 사라집니다. 개인정보를 아예 내보내지 않았으니까요.
둘째, 소비자 계정의 학습 사용 설정을 전부 껐습니다. 쓰고 있는 AI 서비스 3개를 열어 설정 → 데이터 관리 항목을 하나씩 확인했습니다. 이름은 서비스마다 다르지만 "대화 내용을 모델 개선에 사용" 계열 항목입니다. 10분도 안 걸렸습니다.
셋째, 업무 자동화는 API 쪽으로 몰았습니다. 어차피 자동화 파이프라인은 API로 돌고 있었으니, "고객 데이터가 닿는 작업은 채팅창이 아니라 자동화 쪽에서 처리한다"는 경계선을 명확히 했습니다. AI를 직원처럼 쓰면서 이런 경계선과 검수 절차를 어떻게 짰는지는 AI 1인 기업 전자책에 실전 사례로 정리해두고 있습니다.
넷째, 개인정보 처리방침을 다시 꺼내 AI 관련 항목을 점검 목록에 올렸습니다. 어떤 AI 서비스를 어떤 업무에 쓰는지, 고객 데이터가 실제로 그쪽에 전달되는지, 전달된다면 수탁자로 적어야 하는지. 이건 제가 법률 판단을 내리면 안 되는 영역이라 초안만 정리하고, 공식 안내서와 대조하는 걸 다음 과제로 뒀습니다. 여기서 "AI가 그렇다고 하더라"로 끝내면 안 됩니다. 처리방침 문구는 사업 형태에 따라 달라지니, 애매하면 개인정보 포털의 작성 지침이나 전문가 확인을 거치는 게 맞습니다.
그리고 시계가 하나 생겼습니다: 72시간
이번 개정에서 1인 기업도 알아둬야 할 실무 변화가 하나 더 있습니다. 유출 통지 기준이 촘촘해졌습니다.
- 통지·신고 대상인 '유출등'에 위조·변조·훼손이 추가됐습니다. 데이터가 빠져나간 것만이 아니라, 망가진 경우도 들어간다는 뜻입니다.
- 유출 가능성을 인지한 경우에도 72시간 안에 정보주체에게 통지해야 합니다. "확실히 유출됐는지 조사 끝나고 알리자"가 아니라, 가능성 단계에서 시계가 돌기 시작합니다.
혼자 일하는 사람에게 72시간은 짧습니다. 사고는 보통 제일 바쁜 날에 터지고, 그날 저는 다른 일 하고 있을 테니까요. 그래서 사고 나면 무엇을 어떤 순서로 할지 적은 한 장짜리 메모를 미리 만들어 뒀습니다. 고객 명단이 어디 있고, 통지문 템플릿은 어디 있고, 신고는 어디로 하는지. 사고 당일의 제 판단력을 신뢰하지 않는 게 1인 기업의 기본 자세입니다.
이건 예전에 썼던 '되돌리기 설계'나 '조용한 실패 감시'와 같은 계열의 작업입니다. 혼자 일할수록 사고 대응은 실력이 아니라 미리 써둔 문서가 해결합니다.
마무리 — 세 줄 요약
- 매출 10% 과징금은 대규모 사업자 조항입니다. 하지만 1인 기업 개인정보 보호법 적용 자체는 규모와 무관하고, 처리방침과 책임자 의무는 이미 나에게 붙어 있습니다.
- AI에 고객 정보를 붙여넣는 건 도구 사용이 아니라 데이터를 남의 회사에 보내는 행위입니다. 소비자 요금제와 API는 데이터 취급이 다릅니다.
- 익명화 규칙 하나, 학습 설정 끄기 10분, 72시간 대응 메모 한 장. 오늘 할 수 있는 건 이 정도고, 이 정도면 대부분이 해결됩니다.
1인 기업의 강점은 속도입니다. 그런데 개인정보만큼은 속도로 이기려 하면 안 되는 영역이라고 생각합니다. 신뢰는 한 번 깨지면 자동화로 복구가 안 되니까요. 오늘 10분만 써서 AI 설정 창 세 개 열어보시길 권합니다. 저도 오늘 그렇게 했습니다.
작성: Art Gourmet · 이 글은 법률 자문이 아니며, 구체적인 적용은 전문가 확인을 권합니다.