AI 개인정보보호 자율점검표
- 사업명: 2026 AI 바우처 지원사업
- 지원기관: 정보통신산업진흥원(NIPA)
- 수행사: 마드라스체크 주식회사
- 대상 서비스: Repattern
- 점검일: 2026년 3월 30일 월요일
범례
- 양호
- 개선 필요
- [-] 해당 없음
종합 결과
| # | 대분류 | 세부 항목 | 판정 |
|---|---|---|---|
| 1 | 기획·설계 | 1. PbD 원칙 반영 | 🟢 |
| 2. 개인정보 영향평가 | 🟢 | ||
| 2 | 개인정보 수집 | 3. 수집 동의 | 🟢 |
| 4. 동의 없는 수집 | 🟢 | ||
| 5. 정보주체 이외 수집 | 🟢 | ||
| 3 | 개인정보 이용·제공 | 6. 목적 내 이용·제공 | 🟢 |
| 7. 가명정보 처리 | ⚪ | ||
| 4 | 개인정보 보관·파기 | 8. 안전한 보관 | 🟢 |
| 9. 파기 | 🟡 | ||
| 5 | 관리·감독 | 10. 취급자 관리·감독 | 🟢 |
| 11. 위탁 관리 | 🟢 | ||
| 6 | 이용자 보호·피해구제 | 12. 처리방침 | 🟢 |
| 13. 정보주체 권리 | 🟢 | ||
| 14. 유출 대응 | 🟢 | ||
| 7 | 자율보호 활동 | 15. 자율보호 활동 | 🟢 |
| 8 | AI 윤리 점검 | 16. AI 윤리 점검 | 🟢 |
🟢 양호 14 · 🟡 개선 필요 1 · ⚪ 해당 없음 1
[1] 기획 · 설계
항목 1. PbD 원칙 반영
AI 기술·서비스의 기획·설계 단계부터 PbD 원칙에 따라 개인정보 침해위험을 분석·제거하고, 개인정보 보호법 등에 따른 준수사항, 사생활 보호 방안 등을 AI 개발·운영 계획에 반영하였는가?
🟢 양호
- AI 기술·서비스의 기획·설계 시 PbD 원칙을 적용하여 개인정보 침해위험을 분석하고 제거하였는가?
- 3단계 Prompt Guard(자동 DLP 30+유형 → 관리자 보호 용어 → 금지어 차단)를 설계·구현하여 LLM 전송 전 PII를 마스킹. OpenAI Zero Data Retention 옵션으로 API 요청 데이터 미저장 강제
- 사생활 침해 예방과 개인정보보호 강화 방안 등을 AI 개발·운영 계획에 반영하였는가?
- 전 API 엔드포인트에 인증 기본 적용, RBAC 4단계 접근 제어(사용자/회사/공개/관리자), 관리자 행위 감사 로그, 전 LLM 프로바이더 API 로깅 OFF. Trust & Security 페이지에 보안 정책 공개
근거:
항목 2. 개인정보 영향평가
AI 개발·운영 과정에서 정보주체의 개인정보 침해가 우려되는 경우 개인정보 영향평가를 검토·수행하였는가?
🟢 양호
- [-] 의무대상에 해당하는 공공기관인 경우 영향평가를 수행하였는가?
- 해당 없음 (민간사업자)
- 민간사업자 등 의무대상이 아니더라도 서비스에 따른 개인정보 침해가 우려되는 경우 개인정보 영향평가 수행의 필요성을 검토하였는가?
- 사용자 프롬프트를 외부 LLM(OpenAI, Anthropic, Google - 미국)으로 전송하는 고위험 처리가 존재. 본 자율점검을 계기로 간이 영향평가서(PIA) 수행 완료
[2] 개인정보 수집
항목 3. 수집 동의
AI 개발·운영을 위하여 정보주체로부터 개인정보의 수집 동의를 받는 경우, 동의 방법은 적법한가?
🟢 양호
- 개인정보의 수집 동의 시 수집 항목을 최소화하였는가?
- OAuth SSO 기반으로 비밀번호 미저장. 서비스 운영에 필요한 최소 항목만 저장
- 개인정보 수집 동의는 사전에, 구체적으로, 명확히, 본인의 자율의사 기반으로 받는가?
- 상담/업그레이드 요청 시 동의 체크박스 컴포넌트 제공. 로그인 페이지에 약관·처리방침 링크 게시. OAuth SSO로 플랫폼 측 사전 동의 수집
- [-] 민감정보와 고유식별정보를 수집 시 다른 개인정보의 처리에 대한 동의와 별도로 동의를 받아 처리하는가?
- 민감정보·고유식별정보를 직접 수집하지 않음. AI 대화 입력 시 자동 DLP가 탐지 후 마스킹
- [-] 만 14세 미만 아동의 개인정보 수집 시 법정대리인의 동의를 받는가?
- B2B SaaS 서비스로 아동 대상 서비스 아님
- [-] 아동에게 개인정보처리사항 고지 시 이해하기 쉬운 양식과 명확하고 알기 쉬운 언어를 사용하는가?
- 해당 없음
근거:
항목 4. 동의 없는 수집
AI 개발 등에 활용할 목적으로 동의를 받지 않고 개인정보를 수집하려는 경우, 법에서 허용하는 근거를 확인하였는가?
🟢 양호
- 정보주체의 동의 없이도 개인정보를 수집할 수 있는 사유에 해당하는가?
- IP, User-Agent, 쿠키 등 자동 수집 항목은 처리방침에 "IP주소, 쿠키 정보가 자동으로 생성되어 수집될 수 있습니다" 명시. 서비스 운영·보안에 필수적인 정보로 정당한 이익에 해당
- [-] 정보주체의 동의 없이 제3자로부터 가명정보를 제공받아 수집·이용하려는 경우 점검항목에 따른 확인사항을 만족하는가?
- 가명정보 수집 해당 없음
근거:
항목 5. 정보주체 이외 수집
AI 개발 등에 활용할 목적으로 정보주체 이외로부터 개인정보를 수집하는 경우, 정보주체의 요구 시 수집 출처, 처리 목적 등을 고지하는가?
🟢 양호
- 정보주체 이외로부터 개인정보를 수집하는 경우 수집 출처와 처리 목적 등을 확인하였는가?
- 연동 플랫폼에서 직원 정보 동기화. 세션에 수집 출처 기록
- 제3자로부터 개인정보를 제공받은 경우 해당 개인정보를 제공하는 자가 적법한 근거에 기반하여 수집·제공하였는지 확인하였는가?
- B2B SaaS 특성상 기업 관리자가 근로관계에 기반하여 직원 정보를 등록. OAuth 연동 계약 기반
- [-] 공개된 개인정보를 수집하는 경우, 공개된 취지 등을 확인하였는가?
- 공개 개인정보 수집 해당 없음
[3] 개인정보 이용 · 제공
항목 6. 목적 내 이용·제공
AI 개발·운영 全과정에서 개인정보 이용과 제3자 제공은 당초 수집 목적에 부합하는가? 만약, 목적 외 이용·제공인 경우 별도의 적법한 근거가 있는가?
🟢 양호
- 당초 개인정보를 수집한 목적 범위에 해당하는가?
- AI 대화 서비스 제공 목적으로 수집한 데이터를 해당 목적에만 사용. 처리방침 Repattern 섹션에 "AI 기반 업무 지원 서비스 제공 및 서비스 안정성·품질 개선" 명시
- 당초 수집 목적과 합리적으로 관련되어 추가적 동의 없이 이용·제공 가능한가?
- 운영계에서 사용하는 모든 외부 서비스(OpenAI, Anthropic, Google, Perplexity)가 처리방침에 반영
- [-] 수집 목적 외 개인정보 이용·제공 시 정보주체로부터 별도의 동의를 받았는가?
- 목적 외 이용·제공 해당 없음
- [-] 동의를 받기 어려우나, 목적 외 이용·제공을 위한 예외적 사유에 해당하는가?
- 해당 없음
- [-] 목적 외 이용·제공 근거가 없어 가명처리하여 활용하려는 경우, 과학적 연구 등 법에서 허용한 목적에 해당하는가?
- 해당 없음
근거:
항목 7. 가명정보 처리
AI 개발·운영 등을 위해 정보주체의 동의 없이 개인정보를 가명처리하여 활용하는 경우 법령에서 허용한 목적·기준에 부합하는가?
⚪ 해당 없음
- [-] 정보주체의 동의 없이 가명정보를 처리하는 경우, 그 목적이 "통계작성, 과학적 연구, 공익적 기록보존 등"에 해당하는가?
- 가명정보 처리 해당 없음. DLP 마스킹은 비식별화가 아닌 보호 목적
- [-] 정보주체가 가명처리 정지를 요구한 개인정보가 포함되지는 않는가?
- 해당 없음
- [-] 이용하려는 가명정보가 안전하게 가명처리되어, 재식별 위험성이 없는지 검토하는가?
- 해당 없음
- [-] 가명정보를 제3자에게 제공하는 경우 특정 개인을 알아보기 위하여 사용될 수 있는 정보를 제외하는가?
- 해당 없음
- [-] 서로 다른 개인정보처리자 간의 가명정보의 결합은 전문기관을 통해 수행하는가?
- 해당 없음
- [-] 가명정보의 안전성 확보에 필요한 기술적·관리적·물리적 조치를 이행하는가?
- 해당 없음
- [-] 특정 개인을 알아보기 위한 목적으로 가명정보를 처리하지는 않는가?
- 해당 없음
- [-] 가명정보 처리 과정에서 특정 개인을 알아볼 수 있는 정보 생성 시 즉시 처리 중지하고 회수·파기하는가?
- 해당 없음
[4] 개인정보 보관 · 파기
항목 8. 안전한 보관
AI 개발·운영에 이용되는 개인정보는 암호화, 접근통제 등의 조치를 통해 안전하게 보관·관리하는가?
🟢 양호
- 개인정보의 안전한 처리를 위해 내부 관리계획을 수립·시행하는가?
- Trust 페이지에 보안 정책 공개. 전역 인증, RBAC 4단계 접근 제어, 관리자 감사 로그, Rate Limiting 적용
- 개인정보에 대한 접근통제, 접근권한 제한, 접속기록 관리 등의 조치를 하는가?
- RBAC(사용자/회사/공개/관리자) + 관리자 전용 인증 + 기능 접근 제어 + 허용 사용자 목록. 전 API 접속기록 및 관리자 행위 감사 로그 저장
- 개인정보 암호화, 보안프로그램 설치, 보관시설의 물리적 보안장치 마련 등을 조치하는가?
- 저장: AES-256 암호화. 전송: TLS 1.3. 토큰: RSA-2048 암호화. 세션: 보안 쿠키 설정 적용. 보안 헤더: 주요 보안 헤더 전체 적용. Prompt Guard 3단계 마스킹
근거:
항목 9. 파기
AI 개발·운영 종료 등으로 개인정보가 불필요하게 되었을 때에는 지체 없이 파기하고 있는가?
🟡 개선 필요
- 불필요하게 된 개인정보는 지체없이 복원이 불가능한 방법으로 안전하게 파기하는가?
- 자동 정리 스케줄러 운영: 대화/메시지/파일 대상, 기본 90일 보존, 매일 정기 배치 삭제. 클라우드 저장소 파일도 연동 삭제
- 다른 법령에서 일정 기간 보관을 의무화하여 보존하는 경우 다른 개인정보와 분리하여 보관하는가?
- 처리방침에 법정 보관 기간 명시 (전자상거래법 5년, 통신비밀보호법 3개월 등)
- 정보통신서비스 제공자 등은 AI 온라인서비스를 1년 이상 이용하지 않은 이용자의 개인정보를 파기하거나 분리하여 보관하는가?
- 1년 이상 미이용 계정에 대한 자동 분리·파기 기능을 구현 예정. 최종 접속일 추적 및 휴면 계정 처리 스케줄러 추가 계획
근거:
[5] AI 서비스 관리 · 감독
항목 10. 취급자 관리·감독
AI 개발·운영에 참여하는 개인정보취급자에 대한 관리·감독, 정기교육을 실시하는가?
🟢 양호
- 개인정보 보호책임자를 지정하고, 개인정보취급자에 대한 관리·감독 체계를 마련·이행하는가?
- 처리방침에 개인정보관리책임자(이학준 대표, 1522-9298) 지정. 관리자 전용 인증 + 기능 접근 제어 + 허용 사용자 목록으로 취급자 접근 제한. 관리자 행위 감사 로그 기록
- [-] 개인정보취급자를 대상으로 개인정보보호 교육을 정기적으로 실시하는가?
- 운영 프로세스 영역으로 별도 확인 필요
항목 11. 위탁 관리
AI 개발·운영에 수반되는 개인정보 처리 업무를 위탁하는 경우 문서에 의하고, 수탁자에 대한 교육 및 관리·감독을 실시하는가?
🟢 양호
- [-] 위·수탁 계약서 등 문서에 위탁업무 범위, 안전조치, 책임범위 등을 포함했는가?
- 계약 문서 영역으로 별도 확인 필요
- 개인정보 처리 업무의 위탁 시 위탁내용과 수탁자를 공개하고 있는가?
- 처리방침에 40개+ 위탁사 목록과 위탁업무 상세 공개. 국외 이전 별도 테이블 기재. AI 벤더 Repattern 섹션 기재
- [-] 수탁자의 법 준수여부 확인, 교육 등 관리·감독을 실시하는가?
- 운영 프로세스 영역으로 별도 확인 필요. LLM 프로바이더 보안 인증(SOC 2, ISO 27001, HIPAA, FedRAMP)은 Trust 페이지에서 확인·공개
근거:
[6] AI 서비스 이용자 보호 및 피해구제
항목 12. 개인정보처리방침
AI 개발·운영 시 개인정보처리에 관한 구체적 사항을 개인정보처리방침에 포함·작성하여 홈페이지 등에 공개하는가?
🟢 양호
- 개인정보처리방침에 의무적 수록사항을 포함하였는가?
- 수집 항목, 이용 목적, 제3자 제공, 위탁(40개사), 국외 이전, 보관 기간(법정 기간별), 파기 방법, 정보주체 권리, 쿠키 정책, Repattern 데이터 처리(학습 미사용, 보안 마스킹), 개인정보관리책임자 등 포함
- 수립·변경된 개인정보처리방침을 지속적으로 인터넷 홈페이지 등에 공개하는가?
- 개인정보 처리방침 페이지에 상시 공개. 공고일 2026.02.09, 시행일 2026.02.16. "변경 사항을 게시하며, 변경된 처리방침은 게시한 날로부터 7일 후부터 효력이 발생" 명시
근거:
항목 13. 정보주체 권리
AI 서비스에서 처리되는 개인정보에 대한 열람·정정·삭제·처리정지 등 정보주체의 권리행사 요구에 대한 처리절차를 마련하여 이행하는가?
🟢 양호
- 개인정보의 열람, 정정·삭제, 처리정지 등에 대한 구체적 방법·절차를 마련하여 이행하는가?
- AI 설정 조회/수정 기능 구현. 계정 삭제(탈퇴)는 OAuth SSO 연동 플랫폼 측에서 제공하며, 플랫폼 탈퇴 시 Repattern 데이터도 연쇄 처리됨. 고객센터(1522-9298)를 통한 삭제 요청도 가능
- 정보주체 권리의 행사방법 등을 개인정보처리방침에 공개하는가?
- 처리방침에 조회·수정·동의 철회·가입 해지 권리 안내. "서비스 내 '계정삭제'를 클릭하면 되며, 고객센터를 통해 서면, 전화 또는 이메일로 연락하시면 지체 없이 조치" 명시
항목 14. 유출 대응
AI 서비스 운영과정에서 개인정보 유출 시 정보주체 통지, 유출신고, 피해구제 지원 등에 관한 대응절차를 마련하여 이행하는가?
🟢 양호
- AI 기술·서비스의 특성을 고려하여, 개인정보 유출 시 정보주체에게 미치는 영향을 파악하였는가?
- Trust 페이지에 LLM 프로바이더별 Abuse Monitoring 보존 기간(OpenAI 30일, Anthropic 30일, Google 55일), Prompt Guard 마스킹으로 원본 미전달 등 영향 분석 공개
- 개인정보 유출 대응 매뉴얼을 작성하고 이행하는가?
- Trust 페이지에 유출 대응 프로세스 공개(신고→조사→프로바이더 신고 대리→결과 전달). 유출 대응 매뉴얼 수립 완료 (사내 문서)
- 개인정보 유출 사실을 알게 된 경우 지체없이 해당 정보주체에게 관련 사실을 알리고 필요한 조치를 하기 위한 준비가 되어있는가?
- 감사 로그, 중앙 로그 수집, 모니터링, PII 탐지 이벤트 등 탐지 인프라 운영
- Trust 페이지에 "Repattern 운영팀이 조사부터 제공사 신고까지 적극적으로 대리 지원" 명시
근거:
[7] 개인정보 자율보호 활동
항목 15. 자율보호 활동
AI 개발·운영 과정에서 자율적인 개인정보 보호활동을 적극적으로 수행하는가?
🟢 양호
- AI 기술개발과 서비스 운영과정에서 개인정보보호를 고려하는가?
- Prompt Guard 3단계 마스킹, API 데이터 미저장 설정 적용, 전 프로바이더 API 로깅 OFF, ZDR 3사 신청
- AI 서비스의 작동방식, 개인정보 활용 프로세스 등을 이해하기 쉽게 설명하고 공개하는가?
- Trust & Security 페이지에 데이터 흐름 다이어그램, 프로바이더별 학습·로깅·ZDR 현황, Prompt Guard 작동 방식 등을 비전문가 대상으로 설명·공개
- 익명·가명처리 등을 통한 개인정보 침해 최소화를 위해 노력하는가?
- 자체 DLP 엔진 기반 30+ 유형 PII 자동 마스킹. LLM 전송 전 원본 대신 마스킹된 텍스트 전달, 응답 후 복원
- AI 개발·운영 과정에서 프라이버시 침해 가능성, 의도하지 않은 개인정보 유출 등을 지속적으로 모니터링하고 개선하는가?
- PII 탐지 이벤트 기록, 금지어 탐지 로그, 관리자 감사 기록, 메트릭 모니터링, 중앙 로그 수집 체계 운영
- AI 기술·서비스의 개인정보 처리에 대한 이용자의 제안(의견수렴), 문의 및 이의 제기 등을 접수·검토·회신하고 개선할 수 있는 업무 및 조직체계를 갖추었는가?
- 처리방침에 개인정보관리책임자 안내. 유출 대응 매뉴얼(사내 문서)에 대응 조직 및 역할 정의
근거:
[8] AI 윤리 점검
항목 16. AI 윤리 점검
AI 개발·운영 과정에서 개인정보 처리와 관련된 윤리적 이슈가 발생하지 않는지 지속적으로 점검하여 개선하는가?
🟢 양호
- [기획·설계 단계] AI 개발·운영 과정에서 발생 가능한 윤리적 이슈에 대하여 점검하고, 대응방안을 설계에 반영하는가?
- Prompt Guard 3단계 설계(자동 DLP → 보호 용어 → 금지어 차단). 학습 미사용 및 데이터 미저장 설정. 처리방침에 "개인정보 입력 금지" 주의사항 명시
- [-] [테스트 단계] AI 모델에서 사회적 편향·차별 등 이슈가 발생하지 않는지 점검·개선하는가?
- 자체 모델이 아닌 외부 LLM(OpenAI, Anthropic, Google) 사용. 각 프로바이더가 자체 편향 점검 수행
- [서비스 운영 단계] AI 서비스 운영 과정에서 사생활 침해, 차별과 같은 문제가 발생하는지 지속적으로 모니터링하고, 문제 발생 시 신속하게 대처하는가?
- 유해 출력 필터링, PII 탐지 이벤트 모니터링, 사용자 피드백 수집. Trust 페이지에 유출 대응 프로세스 공개
- [데이터 관리] 개인정보 처리 과정에서 사회적 차별 등이 최소화되도록 학습데이터의 품질·위험을 관리하는가?
- 고객 데이터를 학습에 사용하지 않음 (처리방침 + 데이터 미저장 설정 + 전 프로바이더 API 로깅 OFF + ZDR 신청). 자체 학습 데이터 해당 없음
근거: