Document
Trust & Security
자율점검
자율점검표 (16항목)영향평가서 (KISA PIA)
개인정보 처리
외부 제공·위탁·국외 이전
보안
보안 및 보호조치

Repattern
최종 업데이트: 2026-03-30

AI 개인정보보호 자율점검표

  • 사업명: 2026 AI 바우처 지원사업
  • 지원기관: 정보통신산업진흥원(NIPA)
  • 수행사: 마드라스체크 주식회사
  • 대상 서비스: Repattern
  • 점검일: 2026년 3월 30일 월요일

범례

  • 양호
  • 개선 필요
  • [-] 해당 없음

종합 결과

#대분류세부 항목판정
1기획·설계1. PbD 원칙 반영🟢
2. 개인정보 영향평가🟢
2개인정보 수집3. 수집 동의🟢
4. 동의 없는 수집🟢
5. 정보주체 이외 수집🟢
3개인정보 이용·제공6. 목적 내 이용·제공🟢
7. 가명정보 처리⚪
4개인정보 보관·파기8. 안전한 보관🟢
9. 파기🟡
5관리·감독10. 취급자 관리·감독🟢
11. 위탁 관리🟢
6이용자 보호·피해구제12. 처리방침🟢
13. 정보주체 권리🟢
14. 유출 대응🟢
7자율보호 활동15. 자율보호 활동🟢
8AI 윤리 점검16. AI 윤리 점검🟢

🟢 양호 14 · 🟡 개선 필요 1 · ⚪ 해당 없음 1


[1] 기획 · 설계

항목 1. PbD 원칙 반영

AI 기술·서비스의 기획·설계 단계부터 PbD 원칙에 따라 개인정보 침해위험을 분석·제거하고, 개인정보 보호법 등에 따른 준수사항, 사생활 보호 방안 등을 AI 개발·운영 계획에 반영하였는가?

🟢 양호

  • AI 기술·서비스의 기획·설계 시 PbD 원칙을 적용하여 개인정보 침해위험을 분석하고 제거하였는가?
    • 3단계 Prompt Guard(자동 DLP 30+유형 → 관리자 보호 용어 → 금지어 차단)를 설계·구현하여 LLM 전송 전 PII를 마스킹. OpenAI Zero Data Retention 옵션으로 API 요청 데이터 미저장 강제
  • 사생활 침해 예방과 개인정보보호 강화 방안 등을 AI 개발·운영 계획에 반영하였는가?
    • 전 API 엔드포인트에 인증 기본 적용, RBAC 4단계 접근 제어(사용자/회사/공개/관리자), 관리자 행위 감사 로그, 전 LLM 프로바이더 API 로깅 OFF. Trust & Security 페이지에 보안 정책 공개

근거:

  • 보안 및 보호조치
  • Trust & Security

항목 2. 개인정보 영향평가

AI 개발·운영 과정에서 정보주체의 개인정보 침해가 우려되는 경우 개인정보 영향평가를 검토·수행하였는가?

🟢 양호

  • [-] 의무대상에 해당하는 공공기관인 경우 영향평가를 수행하였는가?
    • 해당 없음 (민간사업자)
  • 민간사업자 등 의무대상이 아니더라도 서비스에 따른 개인정보 침해가 우려되는 경우 개인정보 영향평가 수행의 필요성을 검토하였는가?
    • 사용자 프롬프트를 외부 LLM(OpenAI, Anthropic, Google - 미국)으로 전송하는 고위험 처리가 존재. 본 자율점검을 계기로 간이 영향평가서(PIA) 수행 완료

[2] 개인정보 수집

항목 3. 수집 동의

AI 개발·운영을 위하여 정보주체로부터 개인정보의 수집 동의를 받는 경우, 동의 방법은 적법한가?

🟢 양호

  • 개인정보의 수집 동의 시 수집 항목을 최소화하였는가?
    • OAuth SSO 기반으로 비밀번호 미저장. 서비스 운영에 필요한 최소 항목만 저장
  • 개인정보 수집 동의는 사전에, 구체적으로, 명확히, 본인의 자율의사 기반으로 받는가?
    • 상담/업그레이드 요청 시 동의 체크박스 컴포넌트 제공. 로그인 페이지에 약관·처리방침 링크 게시. OAuth SSO로 플랫폼 측 사전 동의 수집
  • [-] 민감정보와 고유식별정보를 수집 시 다른 개인정보의 처리에 대한 동의와 별도로 동의를 받아 처리하는가?
    • 민감정보·고유식별정보를 직접 수집하지 않음. AI 대화 입력 시 자동 DLP가 탐지 후 마스킹
  • [-] 만 14세 미만 아동의 개인정보 수집 시 법정대리인의 동의를 받는가?
    • B2B SaaS 서비스로 아동 대상 서비스 아님
  • [-] 아동에게 개인정보처리사항 고지 시 이해하기 쉬운 양식과 명확하고 알기 쉬운 언어를 사용하는가?
    • 해당 없음

근거:

  • 개인정보 영향평가서

항목 4. 동의 없는 수집

AI 개발 등에 활용할 목적으로 동의를 받지 않고 개인정보를 수집하려는 경우, 법에서 허용하는 근거를 확인하였는가?

🟢 양호

  • 정보주체의 동의 없이도 개인정보를 수집할 수 있는 사유에 해당하는가?
    • IP, User-Agent, 쿠키 등 자동 수집 항목은 처리방침에 "IP주소, 쿠키 정보가 자동으로 생성되어 수집될 수 있습니다" 명시. 서비스 운영·보안에 필수적인 정보로 정당한 이익에 해당
  • [-] 정보주체의 동의 없이 제3자로부터 가명정보를 제공받아 수집·이용하려는 경우 점검항목에 따른 확인사항을 만족하는가?
    • 가명정보 수집 해당 없음

근거:

  • 개인정보 영향평가서

항목 5. 정보주체 이외 수집

AI 개발 등에 활용할 목적으로 정보주체 이외로부터 개인정보를 수집하는 경우, 정보주체의 요구 시 수집 출처, 처리 목적 등을 고지하는가?

🟢 양호

  • 정보주체 이외로부터 개인정보를 수집하는 경우 수집 출처와 처리 목적 등을 확인하였는가?
    • 연동 플랫폼에서 직원 정보 동기화. 세션에 수집 출처 기록
  • 제3자로부터 개인정보를 제공받은 경우 해당 개인정보를 제공하는 자가 적법한 근거에 기반하여 수집·제공하였는지 확인하였는가?
    • B2B SaaS 특성상 기업 관리자가 근로관계에 기반하여 직원 정보를 등록. OAuth 연동 계약 기반
  • [-] 공개된 개인정보를 수집하는 경우, 공개된 취지 등을 확인하였는가?
    • 공개 개인정보 수집 해당 없음

[3] 개인정보 이용 · 제공

항목 6. 목적 내 이용·제공

AI 개발·운영 全과정에서 개인정보 이용과 제3자 제공은 당초 수집 목적에 부합하는가? 만약, 목적 외 이용·제공인 경우 별도의 적법한 근거가 있는가?

🟢 양호

  • 당초 개인정보를 수집한 목적 범위에 해당하는가?
    • AI 대화 서비스 제공 목적으로 수집한 데이터를 해당 목적에만 사용. 처리방침 Repattern 섹션에 "AI 기반 업무 지원 서비스 제공 및 서비스 안정성·품질 개선" 명시
  • 당초 수집 목적과 합리적으로 관련되어 추가적 동의 없이 이용·제공 가능한가?
    • 운영계에서 사용하는 모든 외부 서비스(OpenAI, Anthropic, Google, Perplexity)가 처리방침에 반영
  • [-] 수집 목적 외 개인정보 이용·제공 시 정보주체로부터 별도의 동의를 받았는가?
    • 목적 외 이용·제공 해당 없음
  • [-] 동의를 받기 어려우나, 목적 외 이용·제공을 위한 예외적 사유에 해당하는가?
    • 해당 없음
  • [-] 목적 외 이용·제공 근거가 없어 가명처리하여 활용하려는 경우, 과학적 연구 등 법에서 허용한 목적에 해당하는가?
    • 해당 없음

근거:

  • 외부 제공·위탁·국외 이전

항목 7. 가명정보 처리

AI 개발·운영 등을 위해 정보주체의 동의 없이 개인정보를 가명처리하여 활용하는 경우 법령에서 허용한 목적·기준에 부합하는가?

⚪ 해당 없음

  • [-] 정보주체의 동의 없이 가명정보를 처리하는 경우, 그 목적이 "통계작성, 과학적 연구, 공익적 기록보존 등"에 해당하는가?
    • 가명정보 처리 해당 없음. DLP 마스킹은 비식별화가 아닌 보호 목적
  • [-] 정보주체가 가명처리 정지를 요구한 개인정보가 포함되지는 않는가?
    • 해당 없음
  • [-] 이용하려는 가명정보가 안전하게 가명처리되어, 재식별 위험성이 없는지 검토하는가?
    • 해당 없음
  • [-] 가명정보를 제3자에게 제공하는 경우 특정 개인을 알아보기 위하여 사용될 수 있는 정보를 제외하는가?
    • 해당 없음
  • [-] 서로 다른 개인정보처리자 간의 가명정보의 결합은 전문기관을 통해 수행하는가?
    • 해당 없음
  • [-] 가명정보의 안전성 확보에 필요한 기술적·관리적·물리적 조치를 이행하는가?
    • 해당 없음
  • [-] 특정 개인을 알아보기 위한 목적으로 가명정보를 처리하지는 않는가?
    • 해당 없음
  • [-] 가명정보 처리 과정에서 특정 개인을 알아볼 수 있는 정보 생성 시 즉시 처리 중지하고 회수·파기하는가?
    • 해당 없음

[4] 개인정보 보관 · 파기

항목 8. 안전한 보관

AI 개발·운영에 이용되는 개인정보는 암호화, 접근통제 등의 조치를 통해 안전하게 보관·관리하는가?

🟢 양호

  • 개인정보의 안전한 처리를 위해 내부 관리계획을 수립·시행하는가?
    • Trust 페이지에 보안 정책 공개. 전역 인증, RBAC 4단계 접근 제어, 관리자 감사 로그, Rate Limiting 적용
  • 개인정보에 대한 접근통제, 접근권한 제한, 접속기록 관리 등의 조치를 하는가?
    • RBAC(사용자/회사/공개/관리자) + 관리자 전용 인증 + 기능 접근 제어 + 허용 사용자 목록. 전 API 접속기록 및 관리자 행위 감사 로그 저장
  • 개인정보 암호화, 보안프로그램 설치, 보관시설의 물리적 보안장치 마련 등을 조치하는가?
    • 저장: AES-256 암호화. 전송: TLS 1.3. 토큰: RSA-2048 암호화. 세션: 보안 쿠키 설정 적용. 보안 헤더: 주요 보안 헤더 전체 적용. Prompt Guard 3단계 마스킹

근거:

  • 보안 및 보호조치

항목 9. 파기

AI 개발·운영 종료 등으로 개인정보가 불필요하게 되었을 때에는 지체 없이 파기하고 있는가?

🟡 개선 필요

  • 불필요하게 된 개인정보는 지체없이 복원이 불가능한 방법으로 안전하게 파기하는가?
    • 자동 정리 스케줄러 운영: 대화/메시지/파일 대상, 기본 90일 보존, 매일 정기 배치 삭제. 클라우드 저장소 파일도 연동 삭제
  • 다른 법령에서 일정 기간 보관을 의무화하여 보존하는 경우 다른 개인정보와 분리하여 보관하는가?
    • 처리방침에 법정 보관 기간 명시 (전자상거래법 5년, 통신비밀보호법 3개월 등)
  • 정보통신서비스 제공자 등은 AI 온라인서비스를 1년 이상 이용하지 않은 이용자의 개인정보를 파기하거나 분리하여 보관하는가?
    • 1년 이상 미이용 계정에 대한 자동 분리·파기 기능을 구현 예정. 최종 접속일 추적 및 휴면 계정 처리 스케줄러 추가 계획

근거:

  • 보안 및 보호조치

[5] AI 서비스 관리 · 감독

항목 10. 취급자 관리·감독

AI 개발·운영에 참여하는 개인정보취급자에 대한 관리·감독, 정기교육을 실시하는가?

🟢 양호

  • 개인정보 보호책임자를 지정하고, 개인정보취급자에 대한 관리·감독 체계를 마련·이행하는가?
    • 처리방침에 개인정보관리책임자(이학준 대표, 1522-9298) 지정. 관리자 전용 인증 + 기능 접근 제어 + 허용 사용자 목록으로 취급자 접근 제한. 관리자 행위 감사 로그 기록
  • [-] 개인정보취급자를 대상으로 개인정보보호 교육을 정기적으로 실시하는가?
    • 운영 프로세스 영역으로 별도 확인 필요

항목 11. 위탁 관리

AI 개발·운영에 수반되는 개인정보 처리 업무를 위탁하는 경우 문서에 의하고, 수탁자에 대한 교육 및 관리·감독을 실시하는가?

🟢 양호

  • [-] 위·수탁 계약서 등 문서에 위탁업무 범위, 안전조치, 책임범위 등을 포함했는가?
    • 계약 문서 영역으로 별도 확인 필요
  • 개인정보 처리 업무의 위탁 시 위탁내용과 수탁자를 공개하고 있는가?
    • 처리방침에 40개+ 위탁사 목록과 위탁업무 상세 공개. 국외 이전 별도 테이블 기재. AI 벤더 Repattern 섹션 기재
  • [-] 수탁자의 법 준수여부 확인, 교육 등 관리·감독을 실시하는가?
    • 운영 프로세스 영역으로 별도 확인 필요. LLM 프로바이더 보안 인증(SOC 2, ISO 27001, HIPAA, FedRAMP)은 Trust 페이지에서 확인·공개

근거:

  • 외부 제공·위탁·국외 이전

[6] AI 서비스 이용자 보호 및 피해구제

항목 12. 개인정보처리방침

AI 개발·운영 시 개인정보처리에 관한 구체적 사항을 개인정보처리방침에 포함·작성하여 홈페이지 등에 공개하는가?

🟢 양호

  • 개인정보처리방침에 의무적 수록사항을 포함하였는가?
    • 수집 항목, 이용 목적, 제3자 제공, 위탁(40개사), 국외 이전, 보관 기간(법정 기간별), 파기 방법, 정보주체 권리, 쿠키 정책, Repattern 데이터 처리(학습 미사용, 보안 마스킹), 개인정보관리책임자 등 포함
  • 수립·변경된 개인정보처리방침을 지속적으로 인터넷 홈페이지 등에 공개하는가?
    • 개인정보 처리방침 페이지에 상시 공개. 공고일 2026.02.09, 시행일 2026.02.16. "변경 사항을 게시하며, 변경된 처리방침은 게시한 날로부터 7일 후부터 효력이 발생" 명시

근거:

  • 외부 제공·위탁·국외 이전

항목 13. 정보주체 권리

AI 서비스에서 처리되는 개인정보에 대한 열람·정정·삭제·처리정지 등 정보주체의 권리행사 요구에 대한 처리절차를 마련하여 이행하는가?

🟢 양호

  • 개인정보의 열람, 정정·삭제, 처리정지 등에 대한 구체적 방법·절차를 마련하여 이행하는가?
    • AI 설정 조회/수정 기능 구현. 계정 삭제(탈퇴)는 OAuth SSO 연동 플랫폼 측에서 제공하며, 플랫폼 탈퇴 시 Repattern 데이터도 연쇄 처리됨. 고객센터(1522-9298)를 통한 삭제 요청도 가능
  • 정보주체 권리의 행사방법 등을 개인정보처리방침에 공개하는가?
    • 처리방침에 조회·수정·동의 철회·가입 해지 권리 안내. "서비스 내 '계정삭제'를 클릭하면 되며, 고객센터를 통해 서면, 전화 또는 이메일로 연락하시면 지체 없이 조치" 명시

항목 14. 유출 대응

AI 서비스 운영과정에서 개인정보 유출 시 정보주체 통지, 유출신고, 피해구제 지원 등에 관한 대응절차를 마련하여 이행하는가?

🟢 양호

  • AI 기술·서비스의 특성을 고려하여, 개인정보 유출 시 정보주체에게 미치는 영향을 파악하였는가?
    • Trust 페이지에 LLM 프로바이더별 Abuse Monitoring 보존 기간(OpenAI 30일, Anthropic 30일, Google 55일), Prompt Guard 마스킹으로 원본 미전달 등 영향 분석 공개
  • 개인정보 유출 대응 매뉴얼을 작성하고 이행하는가?
    • Trust 페이지에 유출 대응 프로세스 공개(신고→조사→프로바이더 신고 대리→결과 전달). 유출 대응 매뉴얼 수립 완료 (사내 문서)
  • 개인정보 유출 사실을 알게 된 경우 지체없이 해당 정보주체에게 관련 사실을 알리고 필요한 조치를 하기 위한 준비가 되어있는가?
    • 감사 로그, 중앙 로그 수집, 모니터링, PII 탐지 이벤트 등 탐지 인프라 운영
    • Trust 페이지에 "Repattern 운영팀이 조사부터 제공사 신고까지 적극적으로 대리 지원" 명시

근거:

  • 보안 및 보호조치
  • Trust & Security

[7] 개인정보 자율보호 활동

항목 15. 자율보호 활동

AI 개발·운영 과정에서 자율적인 개인정보 보호활동을 적극적으로 수행하는가?

🟢 양호

  • AI 기술개발과 서비스 운영과정에서 개인정보보호를 고려하는가?
    • Prompt Guard 3단계 마스킹, API 데이터 미저장 설정 적용, 전 프로바이더 API 로깅 OFF, ZDR 3사 신청
  • AI 서비스의 작동방식, 개인정보 활용 프로세스 등을 이해하기 쉽게 설명하고 공개하는가?
    • Trust & Security 페이지에 데이터 흐름 다이어그램, 프로바이더별 학습·로깅·ZDR 현황, Prompt Guard 작동 방식 등을 비전문가 대상으로 설명·공개
  • 익명·가명처리 등을 통한 개인정보 침해 최소화를 위해 노력하는가?
    • 자체 DLP 엔진 기반 30+ 유형 PII 자동 마스킹. LLM 전송 전 원본 대신 마스킹된 텍스트 전달, 응답 후 복원
  • AI 개발·운영 과정에서 프라이버시 침해 가능성, 의도하지 않은 개인정보 유출 등을 지속적으로 모니터링하고 개선하는가?
    • PII 탐지 이벤트 기록, 금지어 탐지 로그, 관리자 감사 기록, 메트릭 모니터링, 중앙 로그 수집 체계 운영
  • AI 기술·서비스의 개인정보 처리에 대한 이용자의 제안(의견수렴), 문의 및 이의 제기 등을 접수·검토·회신하고 개선할 수 있는 업무 및 조직체계를 갖추었는가?
    • 처리방침에 개인정보관리책임자 안내. 유출 대응 매뉴얼(사내 문서)에 대응 조직 및 역할 정의

근거:

  • Trust & Security

[8] AI 윤리 점검

항목 16. AI 윤리 점검

AI 개발·운영 과정에서 개인정보 처리와 관련된 윤리적 이슈가 발생하지 않는지 지속적으로 점검하여 개선하는가?

🟢 양호

  • [기획·설계 단계] AI 개발·운영 과정에서 발생 가능한 윤리적 이슈에 대하여 점검하고, 대응방안을 설계에 반영하는가?
    • Prompt Guard 3단계 설계(자동 DLP → 보호 용어 → 금지어 차단). 학습 미사용 및 데이터 미저장 설정. 처리방침에 "개인정보 입력 금지" 주의사항 명시
  • [-] [테스트 단계] AI 모델에서 사회적 편향·차별 등 이슈가 발생하지 않는지 점검·개선하는가?
    • 자체 모델이 아닌 외부 LLM(OpenAI, Anthropic, Google) 사용. 각 프로바이더가 자체 편향 점검 수행
  • [서비스 운영 단계] AI 서비스 운영 과정에서 사생활 침해, 차별과 같은 문제가 발생하는지 지속적으로 모니터링하고, 문제 발생 시 신속하게 대처하는가?
    • 유해 출력 필터링, PII 탐지 이벤트 모니터링, 사용자 피드백 수집. Trust 페이지에 유출 대응 프로세스 공개
  • [데이터 관리] 개인정보 처리 과정에서 사회적 차별 등이 최소화되도록 학습데이터의 품질·위험을 관리하는가?
    • 고객 데이터를 학습에 사용하지 않음 (처리방침 + 데이터 미저장 설정 + 전 프로바이더 API 로깅 OFF + ZDR 신청). 자체 학습 데이터 해당 없음

근거:

  • Trust & Security