컴플라이언스

KI 전화 비서와 DSGVO: 기업이 주의해야 할 점

Jonas Höttler10. 2월 20268 min
간단히 말해

법적 근거는 대부분의 비즈니스 사례에서 문서화된 이익형량에 따른 DSGVO 제6조 1항 f의 정당한 이익입니다. 진행 중인 계약관계에서의 통화는 b에 해당하며, 녹음 또는 KI 학습에는 오직 동의만 가능합니다. 여기에 음성인식, 언어모델, 음성출력 및 전화 서비스를 담당하는 하위처리자를 명시하는 DSGVO 제28조에 따른 처리자계약, 통화 시작 시 발신자에게 KI와 통화하고 있다는 고지(DSGVO 제13조 및 EU AI Act), 그리고 언제든 사람과 연결되는 경로가 포함됩니다. 이는 DSGVO 제22조의 적용을 벗어나게 합니다. 기술적으로는 삭제 정책이 핵심입니다: 오디오는 전사 직후 즉시 삭제하고, 전사본은 30~90일 동안 보관하며, 처리는 EU 서버에서 이루어지고, 처리활동 기록부에 등재합니다.

들려진 전화 수화기가 손으로 그린 통화 흐름도가 있는 종이 위에 놓여 있습니다
Inhaltsverzeichnis

AI 전화 비서가 귀하의 병원에 월 30시간의 통화 처리 시간을 절약해 줄 수 있습니다. 또는 90일 후에 3년간의 효율성 이득을 한꺼번에 잠식하는 DSGVO 벌금을 초래할 수도 있습니다. 차이는 기술적 기능이 아니라 세 가지 문서와 명확한 개인정보처리업무 위탁계약입니다.

이 가이드는 Go-live 전에 반드시 갖춰야 할 사항을 정확히 설명합니다: 어떤 안내 멘트가 필요한지, 어떤 저장소가 안전한지, 처리활동 기록부에 무엇이 들어가야 하는지, 그리고 어떤 경우에 주(州) 개인정보보호당국이 큰 문제를 일으킬 수 있는지 알려드립니다.

왜 KI(인공지능) 전화는 DSGVO에서 특히 중요한가요

AI 전화 비서는 통화마다 다양한 개인정보를 처리합니다:

  • 발신자의 목소리와 음성 패턴
  • 전화번호 (종종 실명과 연결됨)
  • 대화 내용 - 이름부터 주소, 건강 관련 정보까지
  • 메타데이터: 통화 시각, 통화 시간, 빈도
  • 대화 전사(트랜스크립트)

추가로: 사람의 목소리는 식별 목적으로 사용되면 Art. 9 DSGVO에 따른 생체정보에 해당합니다. 음성 생체인식을 사용하지 않더라도 음성 인식(Speech-to-Text) 과정에서 개인정보가 포함된 전사본이 생성됩니다.

위험은 현실입니다: 독일 및 EU의 개인정보보호 당국은 AI 응용을 집중 감시하고 있습니다. Art. 83 DSGVO에 따른 벌금은 최대 2천만 유로 또는 전 세계 연간 매출의 4%까지 부과될 수 있습니다.

관련 법적 근거

Art. 6 DSGVO: 처리의 적법성

AI 전화 비서를 도입하려면 법적 근거가 필요합니다. 실무에서는 세 가지 사례가 고려됩니다:

법적 근거적용 사례전제 조건
Art. 6 Abs. 1 lit. b - 계약 이행기존 고객이 통화하여 계약 이행(예약, 주문상태)계약관계와 직접적 관련
Art. 6 Abs. 1 lit. f - 정당한 이익신규 통화자, 리드 자격검사, 일반 문의이익균형성 평가 문서화, 반대권 보장
Art. 6 Abs. 1 lit. a - 동의통화 녹음, AI 학습용 활용자발적, 정보제공, 철회 가능

실무 팁: 대부분 비즈니스 시나리오에서는 정당한 이익(lit. f)으로 충분한 경우가 많습니다. 다만 항상 명확한 이익균형성 평가를 문서화하세요.

Art. 13 DSGVO: 정보제공 의무

발신자는 자신이 AI와 통화하고 있다는 것과 데이터가 어떻게 처리되는지를 알아야 합니다. 전화상에서는 긴 개인정보 고지를 읽어줄 수 없기 때문에 이것이 큰 실무적 도전입니다.

통화 시작 시 최소 정보:

  • 통화자가 AI 시스템과 통화하고 있다는 사실
  • 책임자 명칭(귀사)
  • 데이터 처리 목적
  • 추가 정보(웹사이트, 개인정보처리방침) 안내

예시 안내 멘트:

“[회사]에 오신 것을 환영합니다. 귀하는 저희 AI 전화 비서와 통화하고 있습니다. 이 통화는 귀하의 문의 처리를 위해 처리됩니다. 개인정보에 관한 자세한 정보는 [firma].de/datenschutz에서 확인하십시오. 무엇을 도와드릴까요?”

Art. 22 DSGVO: 자동화된 개별결정

AI 전화 비서가 법적 효력이 있거나 통화자에게 중대한 영향을 미치는 결정을 내리는 경우 Art. 22가 적용됩니다. 예를 들면:

  • 자동으로 문의를 거부하는 경우
  • 전화상 신용도 평가
  • 위험 등급 분류

권장 사항: 통화자가 언제든지 인간 상담원을 요구할 수 있도록 하세요. 이렇게 하면 Art. 22의 엄격한 요구사항을 피할 수 있습니다.

개인정보처리업무 위탁계약(AVV)

외부 AI 전화 서비스를 이용하면 일반적으로 Art. 28 DSGVO에 따른 위탁처리에 해당합니다. 즉, AVV가 필요합니다.

AVV에 무엇을 규정해야 하나요?

규정 영역내용
대상 및 기간어떤 데이터가 얼마나 오래 처리되는지
데이터의 유형 및 목적통화 수신, 전사, 전달 등
데이터 종류음성데이터, 전화번호, 대화내용, 메타데이터
정보주체 대상발신자, 고객, 관심자
하위처리자STT 제공자(예: Deepgram, Whisper), LLM 제공자, TTS 제공자
기술적·조직적 조치암호화, 접근 통제, 삭제 정책
지시 권한책임자가 데이터 처리 방법을 결정

하위처리자 관리

AI 전화 비서는 일반적으로 여러 서비스를 조합합니다:

  1. Speech-to-Text (STT): Deepgram, Google Speech, Azure Speech, Whisper
  2. Large Language Model (LLM): OpenAI, Anthropic, Mistral, 자체 모델
  3. Text-to-Speech (TTS): ElevenLabs, Azure TTS, Google TTS
  4. 전화 인프라: Twilio, Vonage, sipgate

각 하위처리자에 대해 어떤 데이터가 전송되고 어떤 보증이 있는지 AVV에 명시해야 합니다.

EU 서버 위치: 의무인가 선택인가?

법적 상황

DSGVO는 개인정보를 적절한 보호수준이 없는 제3국으로의 전송을 전면 금지하지는 않지만 높은 요건을 부과합니다:

  • EU/EEA: 문제 없음, 자유로운 데이터 흐름
  • 적정성 결정(예: EU-US Data Privacy Framework): 전송 가능하나 정치적으로 논란이 있음
  • 표준계약조항(SCCs): 추가 보증과 전송영향평가 필요

실무 권고

AI 전화에서는 EU 서버 위치를 강력히 권장합니다:

  • 음성 데이터는 특히 민감 - 생체정보를 포함할 수 있음
  • 지연(latency): 실시간 통화에서 EU 서버는 낮은 지연을 의미함
  • 법적 확실성: 적정성 결정 변경 리스크 없음
  • 고객 신뢰: “데이터가 독일/EU에 남아 있습니다”는 판매 포인트가 될 수 있음

좋은 소식: 많은 공급자가 현재 EU 호스팅을 제공합니다 - Azure와 AWS의 프랑크푸르트 지역부터 Hetzner, OVH 같은 전문 EU 공급자까지 다양합니다.

정보 제공 의무: 통화자에게 올바르게 알리는 방법

전화상

문제는: 통화자가 화를 내기 전에 몇 초 밖에 없다는 점입니다. 그럼에도 불구하고 정보를 제공해야 합니다.

모범 사례:

  1. 초기 짧은 안내: AI 안내 + 웹사이트 안내
  2. 옵트아웃 옵션: “직원과 통화하려면 1번을 누르세요”
  3. 숨겨진 녹음 금지: 통화가 저장되는 경우 사전 고지

개인정보처리방침에 기재

웹사이트의 개인정보처리방침에는 AI 전화 비서에 관한 별도 항목이 있어야 합니다:

  • 어떤 데이터가 처리되는지
  • 처리의 법적 근거
  • 어떤 AI 서비스가 사용되는지
  • 데이터 저장 위치
  • 데이터 보관 기간
  • 정보주체의 권리(조회, 삭제, 반대)

EU AI 법(2024) - 추가 투명성 의무

EU AI Act(2024년부터 단계적 적용)에 따라: 사용자에게 AI 시스템과 상호작용하고 있음을 알려야 합니다. 이는 AI 전화 비서에 특히 관련되며 DSGVO의 정보 의무와 일치합니다.

보관 기간과 삭제 정책

원칙: 데이터 최소화

필요한 데이터만, 필요한 기간만 저장하세요.

데이터 유형권장 보관 기간사유
통화 녹음(오디오)전사 후 즉시 삭제STT 처리에만 필요함
전사본(트랜스크립트)30-90일후처리 및 품질관리용
요약/결과사업 목적에 따름예: 캘린더 예약, CRM의 리드
메타데이터6-12개월리포팅 및 최적화용
AI 학습용 데이터동의가 있는 경우에만Art. 6 Abs. 1 lit. a DSGVO

자동 삭제 설정

수동 삭제에만 의존하지 마세요. 다음을 구현하세요:

  • STT 처리 후 오디오 파일 자동 삭제 작업
  • CRM/티켓 시스템의 보존정책(Retention Policies)
  • 저장 데이터에 대한 정기적 감사
  • 컴플라이언스 증빙을 위한 삭제 로그

DSGVO 준수를 위한 10단계 체크리스트

이 체크리스트로 AI 전화 비서를 개인정보보호에 맞게 도입하세요:

1. 법적 근거 문서화

어떤 법적 근거(Art. 6 DSGVO)로 데이터를 처리하는지 서면으로 기록하세요. 정당한 이익의 경우 이익균형성 평가를 수행하세요.

2. 개인정보영향평가(DSFA) 검토

체계적 모니터링 또는 민감한 범주의 데이터 처리가 있는 경우 Art. 35 DSGVO에 따라 DSFA가 필요할 수 있습니다. AI 전화는 해당될 수 있습니다.

3. 공급자와 AVV 체결

귀하의 AI 전화 공급자가 DSGVO에 부합하는 AVV를 제공하는지 확인하세요. 하위처리자를 점검하세요.

4. EU 서버 위치 확보

음성 데이터가 EU 서버에서 처리되는지 확인하세요. 하위처리자도 점검하세요.

5. 전화상 투명성 확보

통화 시작 시 AI와 통화 중임을 알리고 추가 개인정보 정보를 어디서 찾을 수 있는지 안내하세요.

6. 옵트아웃 제공

발신자가 인간 상담원과 통화할 수 있는 선택지를 제공하세요.

7. 개인정보처리방침 갱신

AI 전화 비서에 관한 별도 항목을 개인정보처리방침에 추가하세요.

8. 삭제 정책 구현

오디오, 전사본, 요약, 메타데이터의 보관 기간을 정의하고 자동 삭제를 설정하세요.

9. 기술적 보안 확보

전송 암호화(TLS), 접근 통제, 로깅 및 정기적 보안 점검을 수행하세요.

10. 처리활동 기록부 업데이트

AI 전화 비서를 처리활동 기록부(Art. 30 DSGVO)에 추가하세요.

흔한 실수와 회피 방법

실수 1: AI 표시 누락

문제: 통화자가 AI와 통화 중인지 모름. 해결: 통화 시작 시 명확한 안내. 2025년부터는 EU AI Act에 의해 의무화될 수 있습니다.

실수 2: 오디오 파일을 무기한 보관

문제: 녹음된 통화가 수개월간 서버에 남아 있음. 해결: STT 후 즉시 오디오 삭제. 전사본은 정의된 기간만 보관.

실수 3: 미국 공급자 사용 시 보안 미비

문제: 음성 데이터가 표준계약조항이나 적정성 결정 없이 미국 서버로 전송됨. 해결: EU 공급자 우선 또는 Data Privacy Framework와 SCCs 확보.

실수 4: 옵트아웃 미제공

문제: 통화자가 인간 상담원으로 전환할 수 없음. 해결: 항상 인간 상담원으로의 전환을 가능하게 하세요.

실수 5: 개인정보처리방침 미갱신

문제: AI 전화 사용 사실이 개인정보처리방침에 반영되지 않음. 해결: 관련 정보가 포함된 별도 항목을 추가하세요.

결론: DSGVO 준수는 경쟁 우위입니다

DSGVO에 부합하는 AI 전화는 특별한 마법이 아니라 신중한 계획이 필요합니다. 처음부터 개인정보 보호를 고려하는 기업은 여러 이점을 얻습니다:

  • 법적 안정성: 벌금 위험과 제재 감소
  • 고객 신뢰: 데이터 처리의 투명성으로 신뢰 확보
  • 경쟁 우위: “Made in Germany / DSGVO-konform”은 실제 판매 포인트입니다
  • 미래 대비: 오늘 깔끔하게 준비하면 EU AI Act에도 대비할 수 있습니다

핵심은 법적 주의와 기술적 우수성의 결합입니다. DSGVO 준수를 방해 요소로 보지 않고 품질의 한 요소로 여기는 KI-Telefonassistent를 선택하세요.

추가 자료:

DSGVO에 맞는 AI 전화 도입에 관해 질문이 있으신가요? 법적 근거부터 기술적 구현까지 기꺼이 상담해 드리겠습니다.

귀사의 프로세스가 얼마 드는지 알고 싶으시면: 측정하십시오.

무료 진단으로 시작하거나 FlowVisual을 다운로드하세요. 이후에 누군가와 이야기하고 싶다면 저희에게 연락해 주십시오.