무슨 일이 있었나
'#80lerchallenge' 같은 해시태그로 확산된 이 트렌드에서 이용자들은 자신의 사진을 AI 기반 앱에 올려 1980년대의 패션, 헤어스타일, 사진 미학을 반영한 이미지를 얻고 이를 공유합니다. 유행이 커지자 KVKK는 공개 메시지를 통해 이용자들에게 두 가지를 당부했습니다. 어떤 앱에 사진을 공유하기 전에 그 앱이 어떤 데이터에 접근할 수 있는지 확인할 것, 그리고 그 데이터가 어떤 목적으로 사용될 수 있는지 알아볼 것. 당국 메시지의 핵심은 추억은 간직할 수 있지만 개인에게 속한 것은 개인에게 남아 있어야 한다는 것이었습니다.
이번 경고의 시점은 우연이 아닙니다. 최근 몇 년간 비슷한 변환 트렌드가 주기적으로 폭발해 왔습니다. 노화 필터, 애니메이션 스타일 변환, '프로필용 증명사진' 생성기 등이 그렇습니다. 매번 수백만 명이 이용약관을 읽지 않은 채 자신의 고해상도 얼굴 이미지를 해외 서버로 보내고 있습니다.
셀카가 '생체정보'가 될 수 있는 이유
튀르키예의 pipa-automated-decisions/">개인정보보호법(법률 제6698호, KVKK)은 생체정보를 '민감한 개인정보(특수 범주 개인정보)'로 규정합니다. 건강정보나 유전정보와 마찬가지로, 불법적으로 처리될 경우 개인에게 심각한 결과를 초래할 수 있기 때문에 더 엄격한 보호 체계가 적용됩니다.
다만 중요한 구분이 있습니다. 모든 사진이 자동으로 생체정보가 되는 것은 아닙니다. 유럽 개인정보보호법에서도 채택된 접근법에 따르면, 얼굴 사진은 개인을 고유하게 식별하거나 신원을 확인할 수 있게 하는 특정한 기술적 처리를 거칠 때 생체정보가 됩니다. 사진을 앨범에 보관하는 것과, 두 눈 사이의 거리·턱선·코의 형태 같은 얼굴의 기하학적 특징을 추출해 수학적 모델로 바꾸는 것은 전혀 다른 일입니다.
대부분의 AI 변환 앱은 바로 이 두 번째 유형의 처리를 수행합니다. 얼굴을 탐지하고, 특징점을 추출하며, 그 구조를 유지한 채 새로운 이미지를 생성합니다. 변환된 사진이 여전히 '나처럼 보이는' 것은 내 얼굴의 고유한 특징이 기술적으로 처리되었기 때문입니다. KVKK 경고의 법적 근거가 바로 여기에 있습니다.
사진을 업로드하면 무대 뒤에서는 무슨 일이 일어나나
법적 평가를 구체화하기 위해 일반적인 AI 변환 앱의 작동 방식을 단계별로 살펴보는 것이 도움이 됩니다. 앱마다 차이는 있지만 전반적인 흐름은 대체로 다음과 같습니다.
- 수집. 사진은 흔히 압축되지 않은 상태로, 위치·기기 모델·촬영 일자 같은 메타데이터와 함께 앱 서버에 업로드됩니다. 갤러리 전체 접근 권한을 부여했다면, 앱이 기술적으로 이용자가 선택하지 않은 사진에까지 접근할 수 있는 경우도 있습니다.
- 얼굴 탐지와 정렬. 모델이 이미지에서 얼굴을 찾고, 수십 개의 특징점으로 윤곽을 표시한 뒤 이를 기준으로 이미지를 정렬합니다.
- 인코딩. 얼굴은 보통 '임베딩'이라 불리는 수치 벡터로 변환됩니다. 이 벡터는 얼굴의 고유한 특징을 압축적으로 표현하며, 기술적으로 얼굴인식 시스템이 사용하는 표현과 상당히 유사합니다.
- 생성. 생성 모델이 이 표현을 유지하면서 요청된 스타일의 새 이미지를 만듭니다.
- 보관과 2차 이용. 원본 사진, 생성된 이미지, 중간 표현은 서비스 제공, 오류 수정, 품질 개선 또는 모델 학습을 이유로 정해진 기간 혹은 정해지지 않은 기간 동안 보관될 수 있습니다.
법적으로 핵심적인 점은, 이용자는 마지막 단계의 '재미있는 이미지'만 보지만 정작 가치 있는 데이터는 중간 단계에서 만들어진다는 것입니다. 대부분의 개인정보 처리방침은 이 중간 단계에 대해 아무런 설명도 하지 않습니다.
2024년 개정 이후 민감정보에 관한 법적 틀
2024년 3월 채택되어 2024년 6월 1일 시행된 법률 제7499호는 KVKK의 민감정보 및 국외 이전 조항을 근본적으로 바꾸었습니다. 현재의 모습은 다음과 같습니다.
- 처리 요건. 민감정보는 원칙적으로 처리가 금지되며, 정보주체의 명시적 동의가 있거나 법에 열거된 제한적인 다른 요건 중 하나에 해당할 때만 처리할 수 있습니다. 오락용 사진 앱의 경우 현실적으로 기댈 수 있는 요건은 대개 명시적 동의뿐입니다.
- 명시적 동의의 요건. 명시적 동의는 특정한 사안에 관한 것이어야 하고, 충분한 정보에 기초해야 하며, 자유로운 의사에 따라 이루어져야 합니다. "앱을 사용하면 모든 약관에 동의한 것으로 간주합니다" 같은 포괄적이고 서비스에 결합된 동의는 생체정보에 대한 유효한 명시적 동의가 되지 못할 수 있습니다.
- 고지 의무. 개인정보처리자는 처리 목적, 제공받는 자, 수집 방법 및 법적 근거를 정보주체에게 알려야 합니다. "이용자들이 목적에 대해 안내받지 못한다"는 KVKK의 지적은 바로 이 의무를 겨냥한 것입니다.
- 국외 이전. 개정법은 적정성 결정, 적절한 보호조치(법정 기한 내 당국에 신고해야 하는 표준계약, 구속력 있는 기업 규칙 등), 그리고 제한적인 경우의 일회성 이전을 도입했습니다. 서버가 해외에 있는 앱에 사진을 올리는 것은 대부분의 경우 국외 이전에 해당합니다.
이러한 규정이 실무에서 어떻게 적용되는지는 KVKK와 AI 거버넌스 가이드와 학습 데이터에 관한 KVKK·GDPR 쟁점 글에서 자세히 다루었습니다.
앱이 당신의 얼굴로 할 수 있는 일: 다섯 가지 구체적 위험
1. 모델 학습에 활용
많은 앱의 약관은 '서비스 개선'을 목적으로 업로드된 콘텐츠에 대한 광범위한 이용 허락을 규정합니다. 이 표현은 당신의 얼굴이 향후 AI 모델의 학습 데이터가 되는 것까지 포함할 수 있습니다. 일단 모델의 학습 데이터에 들어간 얼굴은 추적하거나 삭제를 보장받기가 매우 어렵습니다.
2. 불명확한 보관 기간
"이미지는 처리 후 삭제됩니다"라는 약속이 항상 서면으로 확인 가능한 보장에 근거하는 것은 아닙니다. 보관 기간이 명시되어 있지 않다면, 데이터가 언제 어떻게 파기되는지 알 방법이 없습니다.
3. 얼굴인식 데이터베이스
대규모로 수집된 얼굴 이미지는 얼굴인식 시스템에 매우 가치 있는 원재료입니다. 인터넷에서 얼굴 이미지를 수집한 클리어뷰 AI(Clearview AI) 같은 기업이 여러 유럽 개인정보 감독기구로부터 수천만 유로의 과징금을 부과받은 사례는 이 위험이 실재함을 보여 줍니다. EU AI법 역시 얼굴인식 데이터베이스 구축을 위해 인터넷이나 CCTV 영상에서 얼굴 이미지를 무차별적으로 수집하는 행위를 금지 관행으로 규정했습니다.
4. 딥페이크와 신원 도용
다양한 각도에서 촬영된 고해상도 얼굴 이미지는 사실적인 딥페이크를 만드는 기본 재료입니다. 이러한 콘텐츠가 성착취, 사기, 명예훼손에 어떻게 이용되는지는 한국의 딥페이크 위기 분석과 존재하지 않는 인물의 AI 생성 성적 콘텐츠 관련 소식에서 다루었습니다.
5. 타인과 아동의 데이터
단체 사진에는 동의하지 않은 제3자의 얼굴도 담깁니다. 아동의 사진을 업로드하는 일에는 특별한 주의가 필요합니다. 아동 본인 동의의 법적 효력은 논란의 여지가 있으며, 부모가 자녀를 대신해 이런 생체정보 처리에 동의할 수 있는 한계 또한 별도로 검토되어야 합니다.
세계의 선례: 얼굴 데이터의 대가
얼굴 데이터를 둘러싼 법적 위험은 이론에 그치지 않습니다. 최근 몇 년간 여러 법체계에서 주목할 만한 결과를 낳았습니다.
- 페이스앱(FaceApp) 논란(2019년). 노화 필터로 화제가 된 이 앱은 약관의 광범위한 이용 허락 문구와 서버 위치 때문에 미국과 유럽에서 큰 사회적 논쟁과 정치권의 조사 요구를 불러일으켰습니다. '오락용 앱'과 '데이터 수집 도구' 사이의 경계가 얼마나 얇은지를 보여 준 초기의 대표적 사례였습니다.
- 일리노이주 BIPA 소송. 미국 일리노이주의 생체정보 프라이버시법(BIPA)은 무단 얼굴 스캔에 대해 1인당 손해배상을 규정합니다. 페이스북은 사진의 자동 얼굴 태그 기능을 둘러싼 집단소송에서 2021년 6억 5천만 달러에 합의했습니다.
- 텍사스주–메타 합의(2024년). 텍사스주 법무장관은 주의 생체정보법에 근거한 소송에서 메타와 14억 달러에 합의했으며, 이는 단일 주가 프라이버시 분야에서 얻어낸 최대 규모의 합의 중 하나로 기록되었습니다.
- 클리어뷰 AI 과징금. 인터넷에서 수집한 수십억 장의 이미지로 얼굴인식 데이터베이스를 구축한 이 기업에 대해 이탈리아, 그리스, 프랑스 감독기구가 각각 2천만 유로를, 네덜란드 감독기구가 2024년 3천만 유로가 넘는 과징금을 부과했습니다.
튀르키예에서도 개인정보보호위원회는 과거 결정에서, 덜 침해적인 대안이 있음에도 직장이나 헬스장에서 지문 인식 같은 생체인식 방식을 사용하는 것은 비례의 원칙상 문제가 있다고 판단한 바 있습니다. 이는 생체정보에 관해 '가능한 최소한의 데이터로 목적을 달성해야 한다'는 기대가 튀르키예 실무에서도 확립되어 있음을 보여 줍니다.
이용약관에서 주의해야 할 표현
앱의 개인정보 처리방침과 이용약관은 대개 길고 기술적입니다. 다음은 주의 깊게 읽어야 할 표현의 예입니다.
- "전 세계적이고, 영구적이며, 철회 불가능하고, 재허락 가능한 이용 허락." 업로드한 콘텐츠에 대해 회사에 거의 무제한의 이용 범위를 줄 수 있습니다.
- "서비스 개선 및 신규 제품 개발을 위해." 모델 학습을 포함한 광범위한 2차 이용의 문을 열 수 있습니다.
- "파트너 및 계열사와 공유할 수 있습니다." 데이터가 누구에게, 어느 나라로 갈 수 있는지 불분명하게 남깁니다.
- "데이터는 상업적으로 합리적인 기간 동안 보관됩니다." 구체적인 보관 기간 대신 주관적인 기준을 제시합니다.
- "서비스를 계속 이용하면 본 약관에 동의한 것으로 간주됩니다." KVKK가 생체정보에 요구하는 명시적 동의와 양립하지 않을 수 있습니다.
이런 표현이 있다고 해서 그 자체로 위법은 아닙니다. 그러나 민감정보가 관련될 때, 이처럼 일반적인 문구로 고지와 동의를 확보할 수 있는지는 심각하게 의문스럽습니다.
경고를 올바르게 읽기: 공포가 아닌 정보에 기반한 선택
KVKK의 메시지를 "AI 사진 앱을 절대 쓰지 말라"로 읽어서는 안 됩니다. 이런 앱이 그 자체로 위법한 것은 아니며, 일부 사업자는 이미지를 기기 내에서 처리하고, 보관 기간을 명확히 공개하며, 고객 콘텐츠를 학습에 사용하지 않는 등 책임 있게 서비스를 설계합니다. 경고의 취지는 반사적인 터치를 정보에 기반한 선택으로 바꾸는 데 있습니다. 이 변화에는 법적 의미도 있습니다. 정보주체가 자신의 데이터 처리 방식을 잘 알수록 동의는 더 의미 있어지고, 고지 의무를 다하지 않은 개인정보처리자의 책임은 더 분명해집니다. 따라서 인식 제고 캠페인은 이용자를 보호할 뿐 아니라, 위원회에 민원이 접수될 때 기업을 평가하는 기준 자체를 높이는 효과도 있습니다.
이용자를 위한 실용 체크리스트
- 누구의 앱인가? 개발사, 소재지, 연락처를 확인하세요. 개인정보처리자를 확인할 수 없는 앱에 얼굴을 맡기지 마세요.
- 개인정보 처리방침을 읽으세요. 특히 네 가지 질문의 답을 찾으세요. 이미지는 얼마나 보관되는가? 모델 학습에 쓰이는가? 해외로 이전되는가? 제3자와 공유되는가?
- 권한을 제한하세요. 갤러리 전체가 아니라 선택한 사진에만 접근을 허용하고, 카메라나 연락처 같은 불필요한 권한은 거부하세요.
- 아동이나 타인의 사진은 올리지 마세요.
- 사용이 끝나면 삭제하세요. 앱 내에서 데이터와 계정 삭제를 요청하세요.
- 권리를 행사하세요. KVKK 제11조는 자신의 데이터가 처리되는지 알 권리, 처리 목적과 제공받는 자를 알 권리, 삭제를 요구할 권리, 손해를 입은 경우 배상을 청구할 권리를 보장합니다. 먼저 개인정보처리자에게 신청해야 하며, 거절되거나 답변이 불충분하거나 기한 내 답변이 없으면 위원회에 민원을 제기할 수 있습니다.
앱 개발사와 브랜드를 위한 컴플라이언스 노트
이러한 트렌드에는 상업적 측면도 있습니다. 캠페인에 비슷한 변환 필터를 활용하는 브랜드와 튀르키예 이용자에게 서비스를 제공하는 개발사에게 위험은 평판 문제에 그치지 않습니다.
- 명시적 동의를 분리하세요. 생체정보 처리에 대한 명시적 동의를 일반 약관과 분리해, 이해하기 쉬운 언어로 자유로운 의사에 따라 받으세요.
- 기기에서 처리하세요. 가능하다면 이미지를 이용자 기기에서 처리하고 서버로 전혀 보내지 않는 것이 가장 강력한 데이터 최소화 조치입니다.
- 2차 이용의 문을 닫으세요. 이용자 이미지를 모델 학습에 사용하지 않겠다고 명확히 약속하거나, 별도의 선택적 동의에 따르도록 하세요.
- 이전 메커니즘을 문서화하세요. 해외 사업자를 이용한다면 2024년 개정으로 도입된 이전 메커니즘 중 무엇에 근거하는지 문서화하고, 필요한 신고를 기한 내에 하세요.
- 보관 기간을 정하세요. 이미지와 파생 얼굴 데이터를 언제 삭제할지 정하고 이를 자동화하세요.
AI 기반 데이터 처리에 대한 KVKK의 집행 의지를 보여 주는 사례로 AI 예측 프로파일링에 부과된 과징금 소식도 참고하세요.
개인정보보호를 넘어: AI 규제의 관점
AI로 얼굴을 처리하는 문제는 개인정보보호법뿐 아니라 새로운 세대의 AI 규제에서도 핵심 쟁점입니다. EU AI법은 이 영역에서 단계적 접근을 취합니다.
- 금지 관행. 얼굴 이미지를 무차별 수집해 얼굴인식 데이터베이스를 구축하는 행위, 그리고 생체정보를 이용해 인종·정치적 견해·성적 지향 같은 민감한 특성에 따라 사람을 분류하는 행위가 금지되었습니다.
- 고위험 시스템. 원격 생체인식 식별 시스템은 원칙적으로 고위험 범주에 속하며 엄격한 적합성 의무를 부담합니다.
- 투명성 의무. 감정인식 또는 생체정보 분류 시스템에 노출되는 사람에게 이를 알려야 하며, 실제 인물과 닮은 인공 콘텐츠(딥페이크)는 인위적으로 생성되었음을 공개해야 합니다.
합성 콘텐츠 표시를 둘러싼 국제적 논의는 AI 생성 콘텐츠 표시 글에서 살펴보았습니다. 튀르키예에는 아직 시행 중인 AI법이 없지만, 논의 중인 입법 방향은 튀르키예 인공지능법 초안 분석에서 평가했습니다. 현재로서는 KVKK가 튀르키예 이용자를 위한 1차 방패이며, 그렇기에 당국의 인식 제고 경고가 더욱 중요합니다.
더 큰 그림: 디지털 정체성의 경제적 가치
이 논의는 데이터 보안에만 국한되지 않습니다. AI 시대에 얼굴, 목소리, 외모는 경제적 가치를 지닌 자산이 되었습니다. 디지털 정체성은 누구의 것인지, 무단 사용은 어떤 권리를 침해하는지, 그 권리는 사후에 어떻게 보호되는지와 같은 질문이 세계 여러 법원에서 다투어지고 있습니다. 이 측면은 서울의 퍼블리시티권 논쟁 분석에서 다루었습니다. '80년대 챌린지'처럼 순수해 보이는 트렌드는 이 소중한 자산을 대가 없이 넘겨주게 만들 수 있습니다.
자주 묻는 질문
KVKK가 이런 앱을 금지했나요?
아닙니다. 당국의 메시지는 인식 제고를 위한 경고로, 사진을 공유하기 전에 접근 권한과 데이터 이용 목적을 확인하라고 당부하는 것입니다.
모든 사진이 생체정보인가요?
아닙니다. 사진은 개인을 고유하게 식별할 수 있게 하는 특정한 기술적 처리를 거칠 때 생체정보가 됩니다. 얼굴의 기하학적 특징을 처리하는 AI 변환 앱은 대부분 이 범위에 해당합니다.
이미 앱을 사용했습니다. 무엇을 할 수 있나요?
앱 내에서 데이터와 계정 삭제를 요청하고, 응답이 없으면 KVKK 제11조에 따라 개인정보처리자에게 서면으로 신청하세요. 그래도 해결되지 않으면 위원회에 민원을 제기할 수 있습니다.
해외에 있는 앱에도 KVKK가 적용되나요?
튀르키예에 있는 사람의 데이터를 처리하고 그들에게 서비스를 제공하는 앱에 KVKK가 적용되는지는 사안별로 판단합니다. 다만 튀르키예 이용자의 데이터를 해외로 이전하는 행위는 KVKK의 이전 규정을 따라야 합니다. 실무적으로 해외 기업을 상대로 권리를 행사하기는 더 어려울 수 있습니다.
아이 사진을 올리면 문제가 되나요?
아동의 생체정보는 특히 민감합니다. 아이의 얼굴 데이터가 모델 학습이나 장기 보관에 사용될 위험을 고려하면, 이런 앱에 아동 사진을 올리지 않는 것이 바람직합니다.
앱이 생성한 이미지도 개인정보인가요?
그렇습니다. 식별 가능한 사람에 관한 것이라면 변환된 이미지도 개인정보입니다. 스타일이 바뀌어도 그 사람을 알아볼 수 있다면 KVKK의 적용 범위에 남습니다.
기업은 이런 캠페인에서 무엇을 주의해야 하나요?
브랜드가 자사 캠페인에 제3자의 필터나 앱을 사용하면 브랜드 자체가 데이터 처리 사슬의 일부가 될 수 있습니다. 캠페인 시작 전에 사업자의 처리 조건, 보관 기간, 모델 학습 정책, 이전 메커니즘을 검토하고, 각 당사자의 역할(개인정보처리자 또는 수탁자)을 계약에서 명확히 해야 합니다.
전문가 의견
이 섹션은 본 사이트의 설립자이자 AI 윤리·컴플라이언스 자문가로서의 개인적 견해를 담고 있습니다.
제가 보기에 KVKK의 이번 경고는 AI 시대 개인정보보호법의 가장 근본적인 문제를 정확히 짚고 있습니다. 가장 큰 위험은 흔히 가장 무해해 보이는 상호작용 속에 숨어 있다는 것입니다. 복고 필터를 위해 얼굴을 올리는 이용자는 자신이 생체정보를, 정해지지 않은 기간 동안, 알지 못하는 목적으로, 그리고 흔히 다른 나라로 넘기고 있다는 사실을 거의 인식하지 못합니다. 법적 문제는 이러한 이전을 '명시적 동의'라는 이름으로 정당화하려는 시도에 있습니다. 읽히지 않고, 이해되지 않으며, 서비스에 결합된 동의는 법이 민감정보에 요구하는 명시적 동의를 충족하지 못합니다.
저는 당국의 선제적인 인식 제고 경고를 긍정적으로 평가합니다. 그러나 인식만으로는 충분하지 않습니다. 대규모로 확산되는 앱에 대해서는 개발사와 이러한 필터를 캠페인에 활용하는 브랜드를 위한 명확한 지침, 그리고 필요할 경우 집행이 더 효과적입니다. 특히 모델 학습을 위한 2차 이용과 국외 이전을 둘러싼 불확실성은 구체적인 결정을 통해 해소되어야 합니다.
이용자들에게 드리는 조언은 간단합니다. 얼굴을 비밀번호처럼 생각하세요. 비밀번호는 바꿀 수 있지만 얼굴은 바꿀 수 없습니다. 기업에 드리는 조언은 이렇습니다. 생체정보를 처리하는 기능을 설계할 때 첫 질문은 "얼마나 화제가 될까?"가 아니라 "데이터를 서버로 보내지 않고도 할 수 있을까?"여야 합니다. AI 시대에 신뢰의 가장 값진 화폐는 이용자의 데이터에 보이는 존중이 될 것입니다.
이 글은 정보 제공 목적이며 법률 자문에 해당하지 않습니다. KVKK 경고에 관한 사실관계는 2026년 9월 10일자 언론 보도에 근거하며, 법령에 관한 설명은 일반적인 내용으로 구체적 사안은 별도의 검토가 필요합니다. 분석과 평가는 필자의 견해입니다.