대화형 AI 서비스, 대화 정보를 제3자에 전달하고 공개 링크로 노출

대화형 AI 서비스 여러 곳이 대화 제목과 프롬프트, 화면 캡처 등 대화에서 파생된 정보를 외부 추적업체에 전달하거나 대화 전체를 공개 링크로 노출할 수 있다는 연구 결과가 나왔다. IMDEA 네트워크(IMDEA Networks) 연구진 등은 9월 29일 공개된 연구 논문.pdf)에서 웹·모바일 대화형 AI 서비스 9곳을 분석해 이 같은 개인정보 위험을 확인했다고 밝혔다.

대화 제목·프롬프트도 제3자에 전달

연구진은 웹과 모바일 서비스에서 광고·추적·분석 업체가 작동하는지 정적·동적 분석을 병행해 살폈다. 분석 대상은 대화형 AI 서비스 9곳이며, 어떤 대화 정보와 사용자 정보가 외부 업체에 전달되는지, 쿠키 동의 선택과 구독 등급, 개인정보 설정 및 접근 통제가 노출 범위에 어떤 영향을 주는지를 조사했다. 논문은 서비스별 노출 건수나 업체 이름은 초록에서 제시하지 않았다.

확인된 정보에는 대화 제목과 프롬프트, 화면 캡처 등 대화에서 만들어진 자료가 포함됐다. 일부 서비스는 여기에 지속적으로 유지되는 사용자 식별자를 함께 전달해 정보가 특정 사용자와 연결될 수 있게 했다. 또 접근 제한이 설정되지 않은 공개 대화 링크를 통해 추적업체가 대화 전문을 읽을 수 있는 사례도 발견했다. 대화형 AI는 민감한 질문과 맥락, 사용자의 행동 양식, 업로드 문서, 과거 대화 이력을 처리할 수 있어 이런 정보가 외부로 전달되면 개인의 사생활이나 업무상 활동이 드러날 수 있다고 연구진은 지적했다.

동의·구독·접근 설정도 조사

연구진은 전통적인 웹·모바일 추적 기술이 대화형 AI 서비스에도 들어오면서, 서비스가 생성한 대화 식별자와 URL, 제목, 미리보기, 프롬프트, 응답, 상호작용 정보가 제3자에게 전달되거나 공개적으로 접근 가능한 자원에 노출될 수 있다고 설명했다. 이에 따라 추적 서비스가 존재하는지만 확인하는 데 그치지 않고, 이용자의 동의 여부와 구독 조건, 서비스 설정에 따라 정보 공개 양상이 달라지는지도 살폈다. 다만 초록에는 각 조건별 결과와 서비스별 차이가 구체적인 수치로 제시되지는 않았다.

연구진은 대화형 AI 사업자들이 이용자 기반을 수익화하기 위해 광고 모델을 검토하는 흐름 속에서 이런 추적 인프라가 개인정보 위험을 키울 수 있다고 봤다. 논문은 조사 결과를 유럽연합 일반개인정보보호법(GDPR)과 전자통신 개인정보보호 지침(ePrivacy Directive)의 틀에서 검토했다. 대화 내용과 관련 정보가 제3자에 전달되거나 공개 링크로 노출되는 과정에서 이용자가 이를 충분히 알거나 통제할 수 있는지가 쟁점으로 제시됐다.

연구진은 영향을 받은 서비스 사업자와 유럽의 관련 데이터 보호 당국에 조사 결과를 알리는 책임 있는 공개 절차를 진행했다고 밝혔다. 이번 분석은 특정 서비스가 법을 위반했다고 판정한 것은 아니며, 초록에도 사업자별 조치나 규제기관의 판단은 공개되지 않았다. 논문은 대화형 AI가 생성한 자료가 추적과 공개에 노출되는 새로운 개인정보 위험 영역을 만들었다며, AI를 매개로 한 대화에 더 강한 보호 장치가 필요하다고 결론 내렸다.

RELATED ARTICLES