※ 이 결정문은 개인정보보호위원회에서 제공하고 있습니다.
개인정보보호위원회(대표전화) 02-2100-3016
【결정요지】
신청인 : 에 다음과 같이 개인정보 처리 실태의 개선을 권고한다.가. 피심인은 외부 SDK(Software Development Kit)를 사용하여 개인정보를 처리하는 경우, 의도되지 않은 개인정보 전송 여부를 점검하는 등 안전성 및 적법성을 검토할 것나. 피심인은 개인정보를 서버로 전송하여 처리하는 경우, 이용자가 이를 쉽게 인지할 수 있도록 투명성을 제고할 것다. 피심인은 가.부터 나.까지의 조치를 이행하고, 개선권고 통지를 받은 날로부터 60일 이내에 개인정보보호위원회에 이행 결과 및 계획을 제출할 것
【이유】
Ⅰ. 기초 사실
피심인은 공개된 이미지 기반 생성형 인공지능(이하 'AI’)에 기술을 활용하여 누구나 스마트폰 카메라로 촬영한 이미지를 자유롭게 편집하고, 해당 이미지들을 기반으로 더욱 다양한 이미지들을 만들어내는 콘텐츠 도구를 제공하는 스노우 서비스를 제공하면서 개인정보를 처리하는 「개인정보 보호법」(각주:개인정보 보호법(법률 제19234호, 2023. 3. 14. 일부개정, 2023. 9. 15. 시행)) (이하 '보호법’)상의 개인정보처리자로서 일반현황은 다음과 같다.
Ⅱ. 실태점검 결과
1. 개요
초거대ㆍ생성형 AI의 급속 확산으로 프라이버시 침해 우려가 증대됨에 따라, 주요 AI 서비스에 대한 신속한 실태점검 및 취약점 개선을 실시하여 이용자 불안의 조기 해소와 안전한 서비스 활성화에 기여하기 위해 피심인이 제공하는 서비스에 대한 개인정보 처리 과정을 중점 점검하였으며, 다음과 같은 사실을 확인하였다.
2. 행위 사실
가. 서비스 현황
서비스는 이용자가 자신의 얼굴 등 스마트폰 카메라로 촬영한 사진을 피심인의 서버에 업로드하면, 이를 AI 모델(각주:Stable Diffusion 모델 : 오픈소스로 공개된 텍스트 및 이미지 프롬프트에서 고유한 이미지를 생성하는 AI 모델) 이 학습(미세조정, Fine-tuning(각주:Dreambooth 학습 : 적은 수의 이미지로 오염 없이 모델을 미세조정 할 수 있는 기법) )하고, 사전에 설정한 이미지 프롬프트로 합성한 이미지를 생성하여 제공한다.
피심인이 사용하는 Stable Diffusion 모델은 인터넷(laion.ai)에 공개된 LAION 데이터셋으로 이미 학습되어 있어 피심인은 AI 모델 사전 학습(pre-traning)을 위해 별도로 학습데이터를 수집하지 않는다.
피심인은 이용자가 이미지 생성을 위해 업로드한 사진으로 Stable Diffusion 모델을 미세조정(Fine-tuning) 하여 학습된 AI 모델과 함께 '변형된 이미지(합성한 이미지)를 생성’하며, 생성된 AI 모델은 폐기한다.
피심인은 서비스 이용과정에서 생성된 변형된 이미지는 다시 다운로드할 수 있도록 하는 등 이용자 편의를 위해 1년간 서버에 보관하다가 자동으로 삭제하며, 이용자가 업로드한 원본 사진은 변형된 이미지를 생성한 즉시 삭제한다.
나. 점검 결과
피심인의 서비스에서 AI 관련 개인정보 처리 현황(각주:AI 사전 학습(pre-traning)을 위한 데이터를 수집하지 않으며, 이미지 생성을 위해 필요한 이용자 사진 및 성별만 수집하고, 이용자 편의 제공을 위한 생성 이미지 보관 외 불필요 정보는 삭제) 등을 점검한 결과, 보호법 위반사항은 확인되지 않았다.
다만, 이용자가 서비스에서 필터, 효과 등 특정 기능을 사용하는 경우, 얼굴인식 정보와 메타 데이터, 이미지를 서버로 전송하여 사용ㆍ처리하고 있으나, 해당 기능에 대한 목록을 개인정보 처리방침에만 공개하고 있고, 이용자가 개인정보 처리방침에서 해당 목록을 보더라도 개인정보를 서버로 전송하는 기능이 무엇인지 알기 어려운 측면이 있다.
또한, 아동 사진 필터링 등을 위해
이 배포하는 알고리즘이 공개되지 않은 외부 Software Development Kit(이하 'SDK’) 등을 사용하고 있으나, 이를 통해 정보가 외부로 전송되는지 여부 등 안전성 및 적법성 등을 검토하지 않았다.
Ⅲ. 위법성 판단
1. 관련 법 규정
가. 보호법 제3조 제4항은 “개인정보처리자는 개인정보의 처리 방법 및 종류 등에 따라 정보주체의 권리가 침해받을 가능성과 그 위험 정도를 고려하여 개인정보를 안전하게 관리하여야 한다.”라고 규정하고 있다.
나. 보호법 제4조 제1호는 “정보주체는 자신의 개인정보 처리와 관련하여 개인정보 처리에 관한 정보를 제공받을 권리를 가진다.”라고 규정하고 있다.
2. 위법성 판단
피심인이 개인정보를 처리하기 위해 외부 SDK를 사용하면서 이에 대한 안전성 등의 검토를 미흡하게 한 것은 보호법 제3조 제4항을 위반한 소지가 있다.
또한, 피심인이 이용자의 예측 범위를 넘어서서 얼굴인식 정보와 메타 데이터, 이미지를 서버로 전송하여 사용ㆍ처리하면서 이를 개인정보 처리방침에만 공개하고, 그 내용을 알기 어렵게 한 것은 보호법 제4조 제1호를 위반하여 이용자에게 개인정보 처리에 관한 정보를 충분하게 제공하였다고 보기 어려운 측면이 있다.
Ⅳ. 시정조치(안)
보호법 제3조 및 제4조 위반 소지에 대해 같은 법 제61조에 따라 다음과 같이 개인정보 처리의 실태를 개선하도록 권고한다.
가. 피심인은 외부 SDK(Software Development Kit)를 사용하여 개인정보를 처리하는 경우, 의도되지 않은 개인정보 전송 여부를 점검하는 등 안전성 및 적법성을 검토할 것
나. 피심인은 개인정보를 서버로 전송하여 처리하는 경우, 이용자가 이를 쉽게 인지할 수 있도록 투명성을 제고할 것
다. 피심인은 가.부터 나.까지의 조치를 이행하고, 개선권고 통지를 받은 날로부터 60일 이내에 개인정보보호위원회에 이행 결과 및 계획을 제출할 것
Ⅵ. 결론
피심인에 대하여 보호법 제61조(의견제시 및 개선권고) 제2항에 따라 개선권고를 주문과 같이 의결한다.
이상과 같은 이유로 주문과 같이 의결한다.
2024년 06월 12일
【위원정보】
위 원 장 고 학 수 (서 명)
위 원 김 일 환 (서 명)
위 원 김 진 욱 (서 명)
위 원 김 진 환 (서 명)
위 원 박 상 희 (서 명)
위 원 윤 영 미 (서 명)
위 원 이 문 한 (서 명)
위 원 조 소 영 (서 명)





