법률 AI 도입 전에확인해야 할보안 질문.
도구가 바뀌어도 의뢰인 비밀유지 의무는 바뀌지 않습니다. 로펌은 의뢰인 정보를 AI 시스템에 입력하기 전에 그 정보가 어디로 가는지, 누가 볼 수 있는지, 이후에 어떻게 처리되는지 알아야 합니다.
PROOFGUARD AI · 2026년 10월 5일 · 약 9분 분량
적용되는 직업윤리상 의무
미국에서는 ABA 변호사 직무윤리 모범규칙(Model Rules of Professional Conduct)이 이 문제의 틀을 제공합니다. 규칙 1.1은 직무 능력(competence)을 요구하며, 그 주석에는 관련 기술의 이점과 위험을 계속 파악하는 것이 포함됩니다. 규칙 1.6(c)는 의뢰인 정보에 대한 무단 접근이나 공개를 방지하기 위한 합리적인 노력을 요구합니다. 2024년 7월 ABA는 생성형 AI에 관한 공식 의견서 512(Formal Opinion 512)를 발표하여 이러한 의무를 AI 도구에 적용했습니다. 여기에는 도구가 입력된 정보를 어떻게 사용하는지 이해해야 할 필요성과, 경우에 따라 의뢰인의 설명에 근거한 동의(informed consent)를 받아야 할 필요성이 포함됩니다.
주별 규칙과 변호사협회 의견은 서로 다르며, 미국 외 지역의 로펌에는 각자의 직업윤리 규정과 개인정보 보호 규정이 적용됩니다. 그러나 실무상의 결론은 어디서나 같습니다. 로펌은 공급업체로부터 명확한 서면 답변을 받아야 합니다.
데이터 저장과 모델 학습
- 의뢰인 데이터는 어디에서, 어느 국가에서 저장되고 처리됩니까?
- 프롬프트와 문서를 포함한 의뢰인 데이터가 모델의 학습이나 개선에 사용됩니까? 사용되지 않는다면, 그 약속이 계약서에 명시되어 있습니까?
- AI 모델 제공업체를 포함하여 어떤 제3자가 어떤 조건으로 의뢰인 데이터를 받습니까? 재수탁자(subprocessors) 목록을 요청하십시오.
- 데이터는 얼마나 오래 보관되며, 요청 시 또는 계약 종료 시 어떻게 삭제됩니까?
- 데이터는 전송 중과 저장 시에 암호화됩니까? 암호화 키는 누가 관리합니까?
- 각 고객은 별도의 환경으로 분리됩니까, 아니면 여러 고객이 데이터베이스를 공유합니까?
접근 통제와 감사
- 시스템이 싱글 사인온과 다중 요소 인증을 지원합니까?
- 팀 간 정보 차단벽을 포함하여 역할별, 사건별로 접근을 제한할 수 있습니까?
- 공급업체 직원 중 누가 어떤 승인 절차를 거쳐 의뢰인 데이터에 접근할 수 있으며, 그 접근은 기록됩니까?
- 누가 사건 데이터를 조회, 변경 또는 내보내기 했는지 보여 주는 감사 로그를 로펌이 받을 수 있습니까?
독립적 검증
SOC 2 보고서는 독립 감사인이 AICPA Trust Services Criteria(신뢰 서비스 기준)에 따라 서비스 조직의 통제를 검사한 결과입니다. Type I 보고서는 특정 시점에 통제가 적절하게 설계되어 있는지를 평가합니다. Type II 보고서는 여기에 더해 일정 기간, 보통 수개월에서 1년 동안 통제가 효과적으로 운영되었는지를 검증합니다. 공급업체가 어떤 유형의 보고서를 보유하고 있는지, 보고서가 다루는 기간, 범위에 포함된 서비스, 감사인이 예외 사항을 지적했는지를 질문하십시오. 공급업체가 이용하는 AI 제공업체를 어떻게 평가하는지도 질문하십시오.
사고 대응, 업무 연속성, 계약 종료
- 로펌의 데이터에 영향을 미치는 보안 사고가 발생하면 공급업체는 얼마나 신속하게 로펌에 통지하며, 어떤 정보를 제공합니까?
- 공급업체는 사이버 보험에 가입되어 있으며, 그 보장 범위는 무엇입니까?
- 백업은 어떻게 수행되고 시험됩니까? 서비스 장애가 발생하면 복구 시간은 얼마입니까?
- 계약 종료 시 로펌은 모든 데이터를 어떤 형식으로, 어떤 비용으로 내보낼 수 있습니까?
AI 결과물에 관한 질문
- 시스템은 진술의 근거가 되는 출처를 보여 주어 검증할 수 있게 합니까?
- AI 결과물은 사람이 승인하기 전까지 초안으로 명확히 표시됩니까?
- 사후 검토를 위해, 특정 결과물을 어느 버전의 시스템이 생성했는지 로펌이 확인할 수 있습니까?
다음 단계
이 질문들을 서면으로 전달하고, 답변은 수임 관련 파일과 함께 보관하며, 공급업체가 서비스나 AI 제공업체를 변경할 때 다시 검토하십시오. 의뢰인의 동의가 필요한 경우에는 도구와 그 데이터 처리 방식을 알기 쉬운 표현으로 설명하십시오.
ProofGuard AI는 이러한 질문에 대한 당사의 답변을 데이터 보안 및 SOC 2 페이지에 공개하고 있습니다. 특정 구축 건에 대한 보안 검토가 필요하시면 문의해 주십시오.