AB 인공지능 법 시행: 애플리케이션에 AI를 사용한다면 새로운 의무사항들

2026년 8월 2일 현재 EU AI Act(유럽연합 인공지능법)의 대부분이 시행되었습니다. 귀하의 애플리케이션이나 웹 플랫폼에 챗봇이 있거나, 이미지·텍스트를 생성하거나, 제품을 추천하거나, 얼굴 분석을 하거나, 사용자를 평가하거나, 백그라운드에서 어떤 인공지능 모델을 호출하고 있다면—그리고 유럽연합에 사용자가 있다면—7월에는 없던 법적 의무가 이제 생겼습니다.
이 글은 법률 요약이 아닙니다. 인공지능을 소프트웨어에 사용하는 창업가·제품 소유자·기업을 위해, 해당 기능을 개발하는 엔지니어가 쓴 실용 가이드입니다. 현재 무엇이 제한되고, 무엇이 연기되었으며, 벌금은 어떤 형태인지, 제품에서 실제로 무엇을 바꿔야 하는지 알려드립니다.
이 글은 일반적인 정보 제공을 위한 것이며, 법률 자문이 아닙니다. 귀하의 상황에 맞는 EU 기술 규정에 정통한 변호사와 상담하십시오.
내 회사가 EU에 없으면 관계가 없나요?
EU에 사용자가 있다면 거의 확실히 예입니다. AI Act는 GDPR/KVKK 모델을 따릅니다: 인공지능 시스템의 결과물이 EU에서 사용된다면, 시스템은 EU 외 기업에도 적용됩니다. 독일에서 다운로드 가능한 터키, 미국 또는 걸프 국가 기업도 적용 대상입니다. 법인 주소가 아니라 사용자의 위치가 결정 요인입니다.
“인공지능 시스템”이란 — 생각보다 넓음
법은 입력을 받아 결과를 생성하는—예측, 콘텐츠, 추천 또는 결정—모든 기계 기반 시스템을 인공지능 시스템으로 간주합니다. 실제로 적용되는 사례는 다음과 같습니다:
- 챗봇 및 인공지능 비서 (OpenAI, Anthropic, Google 또는 오픈소스 모델 기반 포함)
- 이미지, 비디오, 음성, 텍스트 생성 기능
- 추천 엔진 (“이것도 좋아하실 거예요”)
- 얼굴 분석, 피부 분석, 체형 판별
- 사기 점수, 신용 점수, 위험 점수
- 이력서 필터링 및 후보 순위 매기기
- 음성 비서 및 전사
- 결과가 사용자가 만든 규칙이 아니라 모델에 의해 결정되는 모든 특성
LLM API에 프롬프트를 보내고 그 결과를 사용자에게 보여준다면, 인공지능 시스템을 운영하고 있는 것입니다.
현재(2026년 9월) 시행 중인 내용
2025년 2월부터: 금지된 활용 및 인공지능 문해력
일부 활용은 완전히 금지되며, 해당 위반에 대한 최고 벌금이 적용됩니다. 상업용 애플리케이션에 가장 관련 깊은 항목은 다음과 같습니다:
- 사용자의 행동을 해롭게 왜곡하는 조작·기만 기술
- 특정 그룹(연령, 장애, 경제 상황)의 취약점을 이용
- 개인에 대한 사회적 점수 매기기
- 직장·학교에서 감정 인식
- 생체 데이터로부터 인종·정치 성향·종교·성적 지향 추출
- 인터넷·카메라에서 무차별적으로 얼굴을 수집해 얼굴 인식 데이터베이스 구축
이와 별도로, 인공지능 시스템을 제공하거나 사용하는 모든 기업은 직원에게 충분한 인공지능 문해력을 보장해야 합니다. 이는 제품이 아니라 고용주로서의 귀하의 의무입니다.
2025년 8월부터: 일반 목적 모델 제공자 규칙
대형 모델을 학습시키는 기업(OpenAI, Google, Meta, Mistral 등)에 적용되며, 이를 기반해 제품을 개발하는 기업에는 직접 적용되지 않습니다. 기존 모델을 자체 제품에 파인튜닝하는 경우 대부분 여전히 GPAI 제공자로 간주되지 않지만, 충분히 확장하면 해당될 수 있습니다.
2026년 8월 2일부터: 투명성 의무(조항 50) — 실제 적용 포인트
네 가지 구체적 규칙이 일상 제품에 영향을 미칩니다:
1. 사용자가 인공지능과 대화하고 있음을 알려야 함.
앱에 챗봇·비서·인간과 직접 상호작용하는 기능이 있다면, 상대가 기계라는 점이 명확해야 합니다(문맥상 이미 명확한 경우는 제외). “고객센터 엘리프”라고 스스로 소개하고 이를 밝히지 않는 지원 봇은 이제 비준수입니다.
2. 인공지능이 만든 콘텐츠는 기계가 생성했음을 표시해야 함.
제품이 이미지·비디오·음성·텍스트를 생성한다면, 결과가 합성임을 나타내는 기술적 표시(메타데이터, 워터마크 등)가 필요합니다. 이 의무는 생성 시스템의 제공자에게 귀속됩니다. 기능을 직접 개발했다면 귀하가 적용해야 하고, 제3자 API를 호출한다면 해당 API가 어떤 표시를 추가하는지, 귀하의 파이프라인이 이를 보존하는지(리사이징·재코딩·스크린샷 등으로 삭제되지 않는지) 확인해야 합니다.
3. 감정 인식·생체 데이터 분류는 고지해야 함.
앱이 얼굴·음성·신체 데이터를 통해 감정을 추출하거나 사람을 카테고리화한다면, 영향을 받는 사람들에게 사전 고지가 필요합니다. 카메라 기반 분석을 하는 뷰티·헬스·피트니스·데이트·리테일 앱은 이 조항을 면밀히 검토해야 합니다.
4. 딥페이크·인공지능이 만든 공공 이익 텍스트는 라벨링해야 함.
실제 인물·장소·사건과 유사한 인공지능 생성 콘텐츠를 게시하는 배포자는 이를 인공지능임을 표시해야 합니다. 인간 검토 없이 편집 책임을 지지 않은 인공지능 텍스트는 반드시 공개적으로 라벨링해야 합니다.
현행 제품에 대한 최종 기한: 2026년 8월 2일 이전에 출시된 시스템은 콘텐츠 라벨링 규칙을 2026년 12월 2일까지 준수할 수 있습니다. 신규 시스템은 첫 출시일부터 적용됩니다.
연기된 항목 — 그리고 왜 여전히 신경 써야 하는가
법의 가장 무거운 부분—고위험 인공지능 시스템에 대한 완전 규제(위험 관리, 데이터 거버넌스, 기술 문서, 인간 감독, 적합성 평가)—는 2025‑2026년 “디지털 옴니버스” 패키지와 함께 연기되었습니다. 최신 일정은 다음과 같습니다.
- 2027년 12월 2일: 부록 III에 열거된 고위험 카테고리 — 채용 및 인사, 신용 평가, 보험 요금 책정, 교육 및 시험 점수 매기기, 기본 서비스 접근, 생체 인증, 경찰, 이민
- 2028년 8월 2일: 이미 EU 제품 안전 규정 적용 대상인 제품에 내장된 인공지능(의료기기, 차량, 기계, 장난감 등)
제품이 위 항목 중 하나에 해당한다면, 연기는 면제가 아니라 여유일 뿐이다. 이러한 의무에 필요한 문서화—학습 데이터 출처, 로깅, 편향 테스트, 인간 개입 설계—는 사후에 시스템에 추가하려면 수개월이 걸린다. 지금 시작하는 팀은 2027년 중반에 시작하는 팀이 소요할 비용의 극히 일부만을 소모하게 된다.
벌금
- 금지된 적용에 대해 3,500만 유로 또는 전 세계 연간 매출의 7%까지
- 투명성 규칙을 포함한 기타 의무 대부분에 대해 1,500만 유로 또는 3%까지
- 당국에 허위 정보를 제공한 경우 750만 유로 또는 1%까지
중소기업 및 스타트업에는 두 금액 중 낮은 쪽이 적용된다. 제재는 각 회원국의 국가 당국에서; GPAI 모델은 직접 EU 인공지능 사무국에서.
공급자인가, 사용자인가? 구분이 중요한 이유
법은 역할에 따라 다른 의무를 부과한다:
- 공급자(provider): 인공지능 시스템을 직접 개발(또는 개발을 의뢰)하고 자체 명의로 시장에 출시한 경우. 대부분의 의무가 여기서 발생한다.
- 사용자(deployer): 인공지능 시스템을 전문적인 맥락에서 자신의 권한 아래 사용하고 있는 경우.
자사 애플리케이션에 챗봇을 추가한 기업은, 모델이 제3자 제공이라 하더라도 일반적으로 공급자이다. 기존 인사 선별 도구를 사용하는 기업은 그 사용자이다. 많은 기업이 다양한 기능에 대해 두 역할을 동시에 수행한다. 어떤 기능에서 어떤 역할인지 파악하는 것이 모든 규정 검토의 첫 단계이다.
구현 및 플랫폼 소유자를 위한 실용 체크리스트
이번 달에 해야 할 일
- 제품에 포함된 모든 인공지능 기능을 목록화한다. 제3자 API와 SDK도 포함—공급자의 모델이 귀하의 애플리케이션에서 의사결정을 내린다면 해당 모델을 사용한다고 본다.
- 각 기능마다 역할을 결정한다: 공급자인가, 사용자인가?
- 모든 채팅 기능에 “인공지능과 대화하고 있습니다”라는 명확한 안내 문구가 있는지 확인한다.
- 금지된 적용 카테고리를 제품과 대조한다. 미성년자를 대상으로 하는 상호작용 메커니즘 및 모든 감정·생체 추출에 특히 주의한다.
- 팀이 문서화된 인공지능 리터러시 교육을 이수했는지 확인한다. 참석 기록이 남는 짧은 내부 세션이면 충분하다.
2026년 12월 2일 이전에 해야 할 일
- 이미지, 음성, 비디오, 텍스트 등 생성 기능마다 기계가 읽을 수 있는 메타데이터를 적용한다(C2PA 메타데이터, 공급자 워터마크 등) 그리고 해당 메타데이터가 저장·전송 파이프라인을 통해 올바르게 전달되는지 검증한다.
- 딥페이크 또는 인공지능으로 생성된 콘텐츠에 대해 사용자에게 표시해야 하는 경우 눈에 보이는 라벨을 추가한다.
- 개인정보 처리방침과 이용 약관을 인공지능 기능, 목적 및 위의 고지를 포함하도록 업데이트한다.
2027년을 위한 계획
- 어떤 기능이 부록 III 카테고리(채용, 신용, 교육, 보험, 기본 서비스, 생체인식)에 해당한다면, 고위험 문서화를 지금 시작한다: 데이터 출처, 모델 평가, 로깅, 인간 감독 설계 등.
- 인공지능 규정 준수를 담당할 내부 책임자를 지정한다. 규제기관의 첫 질문은 “책임자는 누구인가?”이다.
이것이 인공지능 기능 개발 방식을 어떻게 바꾸는가
UmaySoftware에서는 AI Act 요구사항이 이제 인공지능이 포함된 모든 프로젝트의 설계 단계에 통합되며, 사후 검토가 아니다. 구체적으로:
- 설명 및 라벨링이 초기 와이어프레임부터 UI에 설계되고, 나중에 붙이는 것이 아니다.
- 생성된 콘텐츠는 생성 즉시 라벨링되고, 라벨은 전체 전송 파이프라인에서 테스트된다.
- 각 인공지능 기능은 한 페이지 문서로 제공된다: 모델이 무엇을 하는지, 어떤 데이터를 보는지, 공급자는 누구인지, 적용되는 법적 의무는 무엇인지, 인간이 어떻게 개입할 수 있는지.
- 고객 사용 시나리오가 고위험 카테고리에 근접하면, 예산을 확정하기 전에 탐색 단계에서 이를 알린다.
이미 인공지능 기능을 운영 중이고 현재 상황이 불명확하다면, AI Act 기능 검토를 제공한다: 인공지능 구성 요소를 인벤토리화하고, 역할·위험 수준별로 분류하며, “12월 이전에 수정”과 “2027년을 위해 계획”으로 구분된 서면 체크리스트를 제공한다. 이는 엔지니어링 검토이며 법률 의견이 아니다—하지만 변호사가 요구할 문서는 바로 이것이다.
자주 묻는 질문
내 애플리케이션은 OpenAI / Anthropic / Gemini API만 호출한다. 책임은 나에게 있는가, 아니면 그들에게 있는가?
두 경우 모두 해당한다. 모델 공급자는 일반 목적 모델에 대한 의무를 부담한다. 당신은 그 모델을 활용해 만든 인공지능 시스템에 대해 책임을 진다—투명성 규칙, 금지된 적용 검토, 사용 시나리오에 적용되는 고위험 의무 등을 포함한다.
전자상거래 애플리케이션의 추천 엔진도 AI Act 적용 대상인가?
추천 엔진도 인공지능 시스템이므로 일반 규칙(금지된 적용, 인공지능 리터러시 등)이 적용된다. 일반적인 제품 추천은 고위험에 해당하지 않으며, 사용자가 챗봇처럼 직접 상호작용하지 않으므로 제50조 설명 의무가 트리거되지 않는다. 그러나 미성년자를 조작적인 방식으로 타깃팅하는 등 취약점을 악용하는 추천은 금지 영역에 들어간다.
내 애플리케이션에서 생성된 모든 인공지능 이미지에 라벨을 붙여야 하나요?
기계가 읽을 수 있는 표시는 시스템이 생성한 콘텐츠에 대해 필수이며 — 새로운 제품은 첫날부터, 기존 제품은 2026년 12월 2일부터 적용됩니다. 보이는 라벨은 특정 상황에서 사용자(배포자)에게 필수이며 — 실제 인물이나 사건의 딥페이크, 인공지능으로 작성된 공공 이익 텍스트가 해당됩니다. 인공지능 아바타 제작자에게는 메타데이터 표기가 필수이고, 보이는 라벨은 좋은 관행입니다.
EU에 사무소가 없는 터키 기업입니다. 정말 벌금을 부과할 수 있나요?
출력이 EU에서 사용된다면 법이 여러분에게 적용되며, 회원국 당국은 EU 외 공급자에 대해서도 — 앱 스토어와 EU 기반 유통업체를 통해 포함하여 — 조치를 취할 수 있습니다. 제재가 특정 소규모 기업에 닿을지는 법적 문제가 아니라 위험 질문이며 — 하지만 “우리를 찾을 수 없다”는 전략은 GDPR에서도 지속 가능한 전략이 아닙니다.
피부나 얼굴 형태를 분석하는 뷰티 앱이 “생체인식 분류”에 해당하나요?
무엇을 추출하느냐에 따라 다릅니다. 파운데이션을 추천하기 위한 피부톤 감지는 일반적으로 보호 대상 그룹에 대한 분류가 아닙니다. 얼굴을 통해 인종, 건강 상태 또는 감정을 추출하는 경우는 다른 사안이며 제한되거나 금지될 수 있습니다. 이는 기능의 전체 설계가 법적 결과를 결정하는 상황입니다.
인공지능 기능을 개발하고 EU 외 지역에만 제공한다면?
그 경우 해당 기능에 법이 적용되지 않지만 — 실제로 지리적 제한이 존재해야 합니다(스토어 접근성, 계정 지역 제어 등), 이용 약관의 한 조항만으로는 충분하지 않습니다.