글: Kristijan Sekereš

AI법의 투명성 의무: 지금 유효한 것과 밀린 것

glowing digital brain representing artificial intelligence

AI법에 대해서는 EU의 다른 어떤 디지털 법령보다 많은 글이 쓰였지만, 그 대부분은 대다수 회사가 만들지 않는 고위험 시스템에 관한 것입니다. 반면 AI를 쓰는 거의 모든 제품과 관련된 부분은 제50조이고, 이것은 2026년 8월 2일부터 유효합니다.

제품에 챗봇이 있다면, 텍스트, 이미지, 오디오, 영상을 생성한다면, 또는 감정이나 생체 정보에 대한 추론을 한다면 제50조가 적용됩니다. 의무의 묶음은 작고 구현도 직관적이지만, 이건 정책 작업이 아니라 UI와 파이프라인 작업입니다.

현재 시점의 일정

디지털 옴니버스 이후 일정이 바뀌었고, 많은 사람이 "AI법 연기"라는 헤드라인만 읽고 멈췄습니다. 절반만 맞습니다. 나눠 보면 이렇습니다.

  • 2025년 2월 2일: 금지 관행과 AI 리터러시 의무 적용 시작.
  • 2025년 8월 2일: 범용 AI 모델 의무, 거버넌스 구조, 제재.
  • 2026년 8월 2일: 제50조의 투명성 의무와 법의 대부분.
  • 2026년 12월 2일: 두 번째 묶음. 워터마킹 기술 세부사항과 탈의 앱류 금지 포함.
  • 2027년 12월 2일: 부속서 III의 고위험 독립형 시스템. 이건 밀렸습니다.
  • 2028년 8월 2일: 규제 대상 제품에 내장된 고위험 AI. 이것도 밀렸습니다.

밀린 것은 고위험 층입니다. 투명성 의무는 밀리지 않았습니다. 지금 유효합니다.

제50조가 요구하는 것

네 가지 의무가 있고 각각 다른 주체에 떨어집니다.

1. AI와 대화 중임을 사용자에게 알리기

자연인과 직접 상호작용하는 AI 시스템은, 상황에 비추어 합리적으로 주의 깊은 사람에게 명백한 경우를 제외하고, 해당 개인이 AI 시스템과 상호작용하고 있음을 알 수 있도록 설계되고 개발돼야 합니다.

실무적으로는 챗봇, 음성 비서, AI 기반 고객지원 담당, AI가 쓴 답변에 고지가 필요합니다.

"명백함" 예외는 바라는 것보다 좁습니다. 짙은 파랑 사람 아바타를 단 "채팅"이라는 위젯은 명백하지 않습니다. "AI 어시스턴트"라고 쓰인 위젯은 명백합니다.

구현 측면에서 고지는 상호작용 뒤가 아니라 앞에 있어야 하고, 명확하고 구분 가능해야 합니다. 이용약관 안에 들어갈 것이 아닙니다.

2. 합성 콘텐츠를 기계가 읽을 수 있게 표시하기

합성된 오디오, 이미지, 영상, 텍스트를 생성하는 AI 시스템의 제공자는 그 출력물이 기계가 읽을 수 있는 형식으로 표시되고 인공적으로 생성되거나 조작된 것으로 탐지 가능하도록 보장해야 합니다.

이건 제공자의 의무이지 배포자의 의무가 아닙니다. 상용 모델을 쓴다면 표시는 제공자가 처리합니다. 자체 생성 시스템을 만들어 제공한다면 그건 당신의 몫입니다.

해법은 콘텐츠 출처 메타데이터를 중심으로 자리 잡는 중이며, 이미지와 영상을 위한 C2PA식 출처 표명과 비가시 워터마크가 포함됩니다. 2026년 12월 묶음에서 이 부분이 구체화될 것으로 예상됩니다.

텍스트 표시는 가장 어려운 경우입니다. 메타데이터가 복사해 붙여넣기를 견디지 못하기 때문입니다. 실무적 입장은 컨테이너가 지원하는 곳에서 표시하고 한계를 문서화하는 것입니다.

3. 감정 인식과 생체 분류를 고지하기

감정 인식 시스템 또는 생체 분류 시스템의 배포자는 그에 노출되는 개인에게 시스템의 작동을 알려야 하며, 개인정보 처리는 GDPR을 따라야 합니다.

감정 인식의 일부는 완전히 금지돼 있다는 점에 유의하세요. 즉 직장과 교육기관에서, 의료 또는 안전 목적을 제외하고 금지됩니다. 이 금지는 2025년 2월부터 유효합니다.

이건 처음 생각보다 더 많은 제품에 관계됩니다. 발신자의 감정을 점수화하는 콜센터 분석, 화상회의에서 얼굴을 분석하는 영업 도구, 방문객을 분류하는 리테일 분석이 모두 포함됩니다.

4. 딥페이크와 공개되는 AI 텍스트 표시하기

딥페이크에 해당하는 이미지, 오디오, 영상 콘텐츠를 생성하거나 조작하는 AI 시스템의 배포자는 해당 콘텐츠가 인공적으로 생성되거나 조작된 것임을 공개해야 합니다.

공익에 관한 사항을 대중에게 알릴 목적으로 공개되는, AI가 생성하거나 조작한 텍스트에 대해서는 그 텍스트가 인공적으로 생성됐음을 공개해야 합니다. 다만 해당 콘텐츠가 사람의 검토를 거쳤고 자연인 또는 법인이 편집 책임을 지는 경우는 제외됩니다.

예술적, 창작적, 풍자적, 허구적 작품에는 작품의 제시를 방해하지 않는 더 가벼운 요건이 적용됩니다.

법 안에서 당신의 위치

구현하기 전에 자기 역할을 알아야 합니다. 의무가 다르기 때문입니다.

제공자는 AI 시스템을 개발하거나 자기 이름 또는 상표로 시장에 내놓는 자입니다.

배포자는 자기 사업에서 AI 시스템을 사용하는 자입니다.

대부분의 회사는 배포자입니다. 그런데 함정이 있습니다. 제3자 시스템에 자기 이름을 붙이거나, 의도된 목적을 바꾸거나, 실질적 변경을 가하면 제공자가 될 수 있고, 제공자의 의무는 더 무겁습니다.

모델을 미세조정하고, 자사 브랜드로 제품화하고, 자사 기능으로 시장에 내놓는 조합이 바로 당신을 제공자로 옮기는 것입니다.

위험 등급 요약

법은 네 등급으로 분류합니다.

금지. 아예 쓸 수 없는 관행. 잠재의식 조작, 취약성 악용, 공공기관의 사회적 점수화, 프로파일링만으로 하는 범죄 예측, 얼굴인식 데이터베이스의 무차별 수집, 직장과 교육기관에서의 감정 인식, 민감한 속성을 추론하기 위한 생체 분류, 법 집행 목적의 공공장소 실시간 원격 생체 식별(좁은 예외 있음). 2025년 2월부터 유효합니다.

고위험. 고용, 교육, 신용, 필수 서비스, 법 집행 등 부속서 III의 영역과 규제 대상 제품에 내장된 AI. 2027년과 2028년으로 밀렸고 의무는 상당합니다. 위험관리 시스템, 데이터 거버넌스, 기술 문서, 로그, 사람의 감독, 정확성과 사이버보안, 적합성 평가.

제한 위험. 제50조의 투명성. 폭넓은 일반 제품에 관계되는 것이 이 층입니다.

최소 위험. 특별한 의무는 없지만 자발적 행동강령이 권장됩니다.

범용 AI 모델에는 자체 제도가 있고, 기술 문서, 저작권 정책, 학습 데이터 요약에 관한 의무와 시스템적 위험이 있는 모델에 대한 추가 의무가 있습니다.

AI 리터러시, 잊힌 의무

제4조는 2025년 2월부터 유효한데 자주 간과됩니다. AI 시스템의 제공자와 배포자는 자사 직원과 자사를 대신해 AI 시스템을 운용하는 사람들에 대해 충분한 수준의 AI 리터러시를 확보하는 조치를 취해야 합니다.

이건 자격 인증을 뜻하지 않습니다. 업무에서 AI를 쓰는 사람이 그것이 무엇을 하는지, 어디서 틀리는지, 언제 사람이 확인해야 하는지를 이해한다는 뜻입니다. 대부분의 조직에는 문서화된 지침과 실무 교육이면 충분하고, 기록으로 남길 가치가 있습니다.

우리라면 제50조를 이렇게 구현한다

운영 환경에 AI 기능을 가진 팀을 위한 구체적인 체크리스트입니다.

AI 접점을 목록화하세요. 챗봇, 콘텐츠 생성 기능, 추천 설명, 자동 응답, 음성, 이미지 생성 전부. 이 목록은 늘 프로덕트 매니저의 예상보다 깁니다. AI 기능이 그렇게 이름 붙여지지 않은 채로 추가되기 때문입니다.

각각의 역할을 정하세요. 제공자인지 배포자인지. 근거를 적어두세요.

상호작용 고지를 추가하세요. 첫 메시지 전에, 보이게, 제품 자신의 언어로. 실무적으로는 그것이 무엇인지 말하는 제목과, 무엇을 하고 어떻게 사람에게 넘어갈 수 있는지 말하는 짧은 설명입니다.

사람으로 넘기는 경로를 추가하세요. 제50조의 법적 요건은 아니지만, 고지와 쓸 만한 제품의 차이가 여기 있고 민원의 대부분을 해결합니다.

출력물 표시를 처리하세요. 제공자라면 기계가 읽을 수 있는 표시를 구현하세요. 배포자라면 제공자가 무엇을 하는지 확인하고 문서화하세요.

공개하는 AI 텍스트를 표시하세요. 공익에 관한 사항에 대해 AI 생성 콘텐츠를 공개한다면, 고지를 붙이거나 사람이 검토하고 편집 책임을 지도록 하세요. 후자가 대개 더 나은 답이고 편집 관행으로도 건전합니다.

팀을 교육하세요. 제4조. 반나절과 기록에 남는 메모.

제재

금지 관행은 최대 3500만 유로 또는 전 세계 연간 매출액의 7%. 제50조를 포함한 다른 대부분의 의무는 최대 1500만 유로 또는 3%. 당국에 부정확하거나 오도하는 정보를 제공하면 최대 750만 유로 또는 1%.

중소기업에는 낮은 쪽이 적용되며, 이는 작은 위안입니다.

실무적 관점

제50조는 제품을 좋게 만드는 몇 안 되는 규제 의무 중 하나입니다. 기계와 대화 중임을 아는 사용자는 질문 방식이 달라지고, 덜 답답해하고, 사람에게 넘어가야 할 때 더 빨리 넘어갑니다. 표시된 AI 콘텐츠는 신뢰를 소모하는 대신 쌓습니다.

제품을 좋게 만들지 않는 것은 기술적으로만 요건을 채우는 모호한 고지입니다. 채팅창 하단에 법률 문구 네 줄을 쓰고 있다면, 잘못된 문제를 풀고 있는 것입니다.

우리가 들어가는 지점

우리는 제품에 AI 기능을 넣고, 그 주위의 거버넌스 계층도 만듭니다. 고지 템플릿, 사람으로 넘기는 경로, 출력 로그, 표시 파이프라인. 작업의 대부분은 평범한 제품 작업이고 다만 의식적으로 해야 할 뿐입니다.

자신이 제공자인지 배포자인지 정리하고 있거나 기존 기능에 제50조 계층이 필요하다면 office@c9group.dev 로 연락 주세요. EU 시장 진입 페이지도 보실 수 있습니다.

규제 전체 지형은 2026년 EU 디지털 규제 가이드에 있습니다.

우리는 로펌이 아니고 법률 자문도 하지 않습니다. 분류 판단은 여러분의 변호사 몫이고, 우리는 그 결론에 맞춰 만듭니다.