사실관계
2023년 3월 20일과 21일 오픈소스 캐시 구성요소의 오류로 챗GPT 플러스 이용자 일부의 이름, 이메일, 결제지 주소, 신용카드 번호 끝 네 자리와 유효기간이 다른 이용자에게 노출되었다. 한국 IP를 기준으로 하면 한국 이용자 687명이 포함되었다. 오픈AI(OpenAI OpCo, LLC)는 유출 사실을 알게 된 후 24시간 안에 개인정보보호위원회에 신고하지 않았다. 위원회는 조사에 착수해 회사의 안전조치 이행 여부도 함께 점검했다. 조사는 국외 생성형 인공지능 사업자가 국내 이용자에 대해 지는 의무 전반을 살피는 성격도 띠었다.
쟁점
위원회는 국내 이용자에게 서비스를 제공하는 국외 생성형 인공지능 사업자도 개인정보 보호법상 유출 신고 의무를 지는지, 그리고 오픈AI가 이를 위반했는지를 판단했다. 아울러 이번 유출이 개인정보 보호를 위해 갖추어야 할 기술적·관리적 보호조치를 소홀히 한 결과인지, 즉 안전조치의무 위반에도 해당하는지를 검토했다. 두 쟁점에 대한 판단에 따라 제재의 종류와 수위가 달라질 수 있었다.
판단
개인정보보호위원회는 2023년 7월 26일 전체회의에서 오픈AI가 유출을 인지한 후 24시간 안에 신고하지 않아 신고 의무를 위반했다고 보고 과태료 360만 원을 부과했다. 반면 안전조치의무 위반에 대해서는 처분하지 않아, 제재는 신고 의무 위반 부분에 한정되었다. 위원회는 이와 함께 재발 방지대책 수립, 국내 개인정보 보호법 준수, 위원회의 사전 실태점검에 대한 적극 협력을 내용으로 하는 개선권고를 의결했다. 또한 챗GPT를 포함한 국내외 주요 인공지능 서비스를 대상으로 사전 실태점검을 진행하겠다고 밝혔다.
의의
과태료 액수는 크지 않았지만, 국내 이용자에게 서비스를 제공하는 국외 생성형 인공지능 사업자도 국내 유출 신고 규정을 따라야 한다는 점을 분명히 했다. 제재와 함께 개선권고와 사전 실태점검이라는 수단을 병행한 점도 눈에 띄며, 위원회는 이후 생성형 인공지능 서비스 점검에서 이러한 방식을 이어 갔다.