혹시 오늘 AI 어시스턴트에게 회사 기밀이나 개인 고민을 털어놓은 적이 있으신가요? 만약 그랬다면, 그 대화가 몰래 광고업체에 판매되고 있을지도 모릅니다. 이번 연구는 대표적인 대화형 AI 서비스 9개 웹 클라이언트와 안드로이드 앱 8개를 전수 조사했습니다. 그 결과, 조사 대상 모든 서비스에서 광고나 추적 서비스와 연계된 흔적이 발견되었습니다. 특히 일부 클라이언트는 대화 중 입력한 프롬프트와 제목을 그대로 외부에 전달하는 것이 확인되었습니다. 이 문제는 자발적 동의 없이 발생하며, 사용자의 사생활을 해칠 수 있는 중대한 위험으로 대두되고 있습니다. 이 글에서는 구체적인 데이터 유출 경로와 법적 논란, 그리고 우리가 취해야 할 대응 전략을 상세히 짚어보겠습니다.
이번 연구는 웹 기반 서비스와 모바일 앱을 아우르는 종합적인 분석을 통해 진행되었습니다. 정적 코드 분석과 실제 서비스 이용 시 발생하는 네트워크 통신을 실시간으로 모니터링하는 동적 분석이 동시에 수행되었습니다. 이를 통해 제3자 광고 및 추적 서비스 인프라가 AI 서비스 안에 깊이 뿌리내린 문제를 적발할 수 있었습니다. 웹과 안드로이드 클라이언트 사이에는 추적 서비스의 종류와 데이터 전송 방식에서 상당한 차이가 존재했습니다. 일부 제3자 서비스는 사용자가 비필수 쿠키를 명시적으로 동의한 후에만 활성화되는 구조로 만들어져 있었습니다. 이는 동의 여부를 확실히 점검하지 않고 넘어가는 경우 사실상 무방비 상태로 정보가 노출된다는 뜻입니다.
이러한 추적 인프라는 단순한 웹사이트 방문 기록 수집을 넘어 더 깊은 개인정보 향유를 노립니다. 기존 웹 추적기가 주로 어떤 페이지를 많이 둘러봤는지 정도만 파악했다면, AI 추적기는 실제로 쓴 대화 내용을 안다. 연구진은 조사 대상 전반에서 관련 조직을 정확하게 파악했고, 모든 AI 서비스가 적어도 하나 이상의 광고나 추적 코드를 내장하고 있음을 확인했습니다. 이는 AI 산업이 수익 모델을 찾기 위해 기존 인터넷 광고 생태계와 빠르게 합류했음을 보여주는 단적인 예시입니다. 사용자는 단어를 입력하는 가벼운 행사가 곧바로_COMPLEX 데이터 수집으로 이어지고 있습니다.
가장 충격적인 발견은 대화에서 파생된 민감한 정보가 제3자에게 직접 전달된다는 점입니다. 조사한 웹 클라이언트 9개 중 6개, 안드로이드 클라이언트 8개 중 3개에서 이 현상이 확인되었습니다. 구체적으로는 대화 고유 주소, 세션 제목, 사용자가 입력한 프롬프트, 그리고 스크린샷까지 포함합니다. 이러한 정보는 공백이 클 때마다 새로운 데이터가 만들어지므로, 사용자의 현재 관심사와 사고 과정을 실시간으로 파악할 수 있습니다. 특히 더 위험한 점은 이러한 데이터가 지속적인 사용자 식별자와 함께 묶여 전송된다는 것입니다.
즉, “익명”인 것처럼 보이는 광고 추적 데이터가 특정 개인과 연결된다는 뜻입니다. 만약 직장 동료에게 업무용 AI로 작성된 보고서 초안을 보여주었고, 그 AI가 추적 코드에 연결되어 있다면 어떻게 될까요? 광고업체는 당신의 업무 습관부터 전문 지향 분야까지 모든 걸 통합할 수 있게 됩니다. 이러한 데이터는 기존 추적 시스템이 주로 관찰하는 탐색 활동을 넘어, 사용자의 상호작용을 직접 담아내므로 활용 가치가 극대화됩니다. 동의 선택이나 공유 기능을 통해 이러한 정보 노출에 따른 위험 수준이 결정적인 영향을 받습니다.
연구진은 여러 제공업체가 접근 통제가 없는 공개 대화 고유 링크를 제공하는 문제를 지적했습니다. 이는 마치 비밀번호 없이 잠금 없는 문을 활짝 열어두는 것과 같습니다. 추적업체나 외부 행위자는 이 링크를 통해 대화 내용을 통째로 읽을 수 있었습니다. 사람들은 대화가 종료되면 링크가 사라진다고 생각하지만, 실제로는 영구적이거나 장기간 유효한 경우가 많습니다. 이런 링크가 쿠키 동의 여부와 상관없이 존재하는 경우, 동의 거절이라는 방어막이 무력화됩니다.
주목할 점은 이러한 공개 링크가 의도적으로 설계된 것인지, 아니면 보안 설정의 허술함 때문인지는 아직 명확하지 않다는 것입니다. 하지만 결과적으로 사용자의 프라이버시는 이러한 기술적 취약성 앞에 무방비 상태가 됩니다. 특히 민감한 법적 상담이나 의료 문의, 재무 계획 등을 AI에게 물을 때 이 위험은 배가됩니다. 링크가 우발적으로 공유되거나 악성 개발자에게 발견되면, 복수의 세션이 대규모로 유출되는 사고로 확대될 수 있습니다.
연구진은 관찰된 관행을 세계적으로 엄격한 GDPR과 전용 프라이버시 지시문에 비추어 면밀히 분석했습니다. 현행 규정은 동의 절차와 데이터 공유 범위 설정에 대해 매우 구체적인 기준을 제시하고 있습니다. 하지만 현재 AI 시장의 속도는 법적 검토와 규제 당국의 검증을 훨씬 앞서가고 있습니다. 제공업체들이 수익화 모델을 고민하는 동안, 사용자 동의 메커니즘은 여전히 단순화된 쿠키 선택 창에 의존하고 있습니다.
이러한 불투명함은 소비자 보호를 위한 필수적인 정보 제공을 왜곡시킵니다. 어떤 데이터가 어디로 가는지, 누가 그 데이터를 볼 수 있는지 명확하지 않으면 진정한 ‘동결’은 있을 수 없기 때문입니다. 연구진은 확인된 문제를 책임 있는 공개 절차에 따라 해당 제공업체와 관할 유럽 개인정보 보호 당국에 공식 통지했습니다. 이는 단순한 기술적 조언을 넘어, 법적 정당성 창구를 열어 사용자가 권리를 구제할 수 있는 물적 기초를 마련했다는 점에서 의미가 큽니다.
대화형 AI는 강력한 검색 기능을 넘어 자율적인 작업 수행과 멀티모달 처리를 지원합니다. 이로 인해 처리하는 데이터의 성격이 근본적으로 다릅니다. 단순한 클릭 스트리밍이 아니라, 업로드한 문서, 지속적 상호작용 기록, 그리고 맥락에 포함된 행동 패턴까지 아우릅니다. 이러한 정보는 사생활의 가장 내밀한 측면과 업무 활동의 핵심을 드러냅니다. 광고 수익화를 위해 이 데이터를 제3자에 노출할 경우, 개인과 조직 모두에게 상당한 보안 피해로 직결됩니다.
기존 인터넷 광고와 비교할 때, AI 기반 데이터는 예측 정확도가 훨씬 높습니다. 사용자가 무엇을 검색했는지 아는 것과, 사용자가 어떤 문제를 해결하기 위해 어떤 문서를 추가로 요청했는지를 아는 것은 차원이 다릅니다. 이러한 고차원적 데이터는 보험료 산정, 신용 평가, 심지어 정치적 성향 분석에까지 악용될 소지가 있습니다. 따라서 AI를 통한 정보 수집은 단순한 마케팅 문제를 넘어, 사회 전반의 다양성과 안전에 직결되는 사안으로 봐야 합니다.
앞으로 AI 서비스 시장에서는 데이터 소유권과 수익 모델의 충돌이 더욱 극대화될 것으로 예상됩니다. 규제 당국의 시선이 강화되면서, 기업들은 데이터 처리 방식을 재설계해야 할 압박을 받게 될 것입니다. 그러나 법이 정비되는 동안 사용자는 스스로가 최선의 방패가 될 수 있습니다. 민감한 정보를 입력하기 전에는 해당 서비스의 개인정보 처리 방침을 꼼꼼히 확인해야 합니다.
가능하다면 업무용과 개인용 계정을 분리하고, 보안 설정에서 가능한 모든 외부 공유 옵션을 차단하는 것이 좋습니다. 또한, 정기가 되는 쿠키 동의보다는 ‘거절’을 기본값으로 설정하고 예외만 허용하는 습관이 중요합니다. 이러한 실천은 법적 보호가 미치지 못하는 빈 곳을 메우는 현실적인 대안입니다. 기술의 발전은 멈추지 않지만, 우리의 프라이버시 의식은 그에 맞춰 성장해야 합니다. 지금부터의 작은 습관이 향후 발생하는 디지털 데이터 분쟁에서 당신을 지켜줄 것입니다.
=
🔗 함께 읽으면 좋은 글: 대화 복원과 자주국방 실현을 위한 국방 정책 변화와 기대 효과
개발자가 데이터베이스 구조를 설계할 때 가장 크게 체감하는 어려움은 무거운 툴을 설치해야 한다는 점과 복잡한…
제16기 국민추천포상 수여식 용역 제안서의 기술평가 결과가 오늘 발표되었다. 이번 공개는 포상 절차의 투명성을 높이고…
한국폴리텍대학이 전국의 주요 지역대학과 교육원을 이끌어갈 전문성과 리더십을 갖춘 수장을 찾기 위해 공개초빙 절차를 본격적으로…
2026년 9월 29일 부총리 겸 과학기술정보통신부 장관은 중소기업 참여지원 예외사업 심의 결과를 공식적으로 발표했습니다. 이번…
엔비디아가 모든 인공지능 에이전트의 곁에 감시용 반도체를 두어 행동 범위를 철저히 제한하는 새로운 보안 체계를…
2026년 청년내일저축계좌 최종 선정된 인원은 24,145명으로 집계되었다. 이는 정부의 청년 자산 형성 지원 정책 중…