기업들이 EU AI법에 부딪혔을 때, 대개는 뛰어난 AI 모델 자체보다는 데이터 관련 서류 작업에서 문제가 발생합니다. 가장 흔한 취약점은 AI가 어떻게 구축되었고 어떤 데이터를 학습했는지 명확하게 보여주지 못하는 것입니다. 이 가이드는 AI 구축에 사용된 데이터와 학습 과정에 초점을 맞춘, 이해하기 쉬운 체크리스트를 제공하고, 각 항목이 데이터 자체, 회사, 그리고 AI가 영향을 미치는 고객에게 어떤 의미를 갖는지 설명합니다.
짧은 버전
- 이 법에 따르면, 풀이 과정을 보여줄 수 없다면 규칙을 준수했다는 것을 증명할 수 없습니다.
- 인공지능에 사용되는 데이터는 공정하고, 작업에 적합하며, 명백한 문제점이 없는지 검증되어야 합니다.
- 각 핵심 시스템이 어떻게 구축되고, 학습되고, 테스트되었는지에 대한 명확한 기록이 필요합니다.
- 중요도가 높은 시스템은 활동 로그를 보관해야 하며, 일반적으로 최소 6개월 동안 보관합니다.
- 타인이 개발한 AI를 사용한다고 해서 그 사용 방식에 대한 책임이 사라지는 것은 아닙니다.
- 구매한 AI를 대폭 변경하거나 브랜드를 바꾸면 법적으로 해당 AI의 제작자가 될 수 있습니다.
데이터가 진정한 시험대인 이유

훈련 데이터(쉽게 말하면): 인공지능은 예시를 통해 학습합니다. 만약 예시가 편협하거나 편향적이라면, 인공지능 또한 마찬가지일 것입니다. 이것이 바로 법이 데이터의 정확성에 그토록 중점을 두는 이유입니다.
체크리스트
이 사항들을 꼼꼼히 검토하고, 무엇보다 중요한 것은 증거를 잘 보관하는 것입니다. 이 법에 따르면, 입증할 수 없는 통제는 존재하지 않는 것으로 간주됩니다.

1. 데이터 정리하기
- 각 학습 데이터 배치의 출처와 획득 방법을 기록하십시오.
- 개인 정보가 관련된 경우, 해당 정보를 사용할 권리가 있었다는 사실을 기록해 두십시오.
- 데이터가 인공지능의 영향을 받을 실제 사람들을 공정하게 대표하는지 확인하십시오.
- 누군가의 건강, 안전 또는 권리에 부당한 영향을 미칠 수 있는 편견을 찾아내고, 그에 대해 어떤 조치를 취했는지 기록하십시오.
- 문제가 나중에 발생할 경우 추적할 수 있도록 데이터의 버전을 보관하세요.
2. 인공지능이 어떻게 구축되었는지 기록하기
- 명확한 기록에 인공지능의 용도와 설계 방식을 설명하십시오.
- 어떻게 학습되었는지, 어떤 데이터가 사용되었는지 주목하세요.
- 성능이 얼마나 좋은지, 정확도는 어느 정도인지, 그리고 한계는 무엇인지 기록하십시오.
- 시험 결과를 보관하고 큰 변경 사항이 있을 때마다 기록을 업데이트하세요.
3. 진행 상황을 기록으로 남겨두기
- 시스템이 수행하는 작업을 자동으로 기록하도록 설정하십시오.
- 로그가 몰래 수정되지 않도록 하세요.
- 기록은 최소 6개월 동안 보관하십시오(다른 법률에서 요구하는 경우 더 오래 보관해야 할 수도 있습니다).
- 문제가 발생한 후에 그 원인을 설명하는 데 그치지 않고, 로그를 활용하여 문제를 조기에 발견하십시오.
4. 인력, 역할 및 지속적인 업무
- 중대한 문제가 발생할 경우 실제 사람이 AI를 감독하고 개입할 수 있도록 해야 합니다.
- 각 시스템의 제작자인지 사용자인지 명확히 하세요. 역할이 다릅니다.
- 위험도가 높은 시스템은 시장에 출시하기 전에 필요한 경우 등록하십시오.
- 심각한 문제는 신속하게, 일반적으로 15일 이내에 당국에 신고하십시오.
- 위험 점검 및 기록은 한 번만 검토하는 것이 아니라 정기적으로 검토해야 합니다.
기업에 미치는 영향: 제조업체 vs. 사용자
흔히 발생하는, 그리고 비용이 많이 드는 예상치 못한 문제: 인증된 AI 도구를 구매한다고 해서 모든 책임이 판매자에게 넘어가는 것은 아닙니다. 제조사의 서류는 해당 도구가 제대로 제작되었음을 증명할 뿐, 사용자가 제대로 사용하고 있음을 증명하는 것은 아닙니다. 사용자는 여전히 도구를 감독하고, 로그를 기록하고, 합법적으로 사용하는 등의 책임을 져야 합니다. 아래 표는 각 주체의 책임 범위를 보여줍니다.
| 책임 | 만약 당신이 제작자라면 | 만약 당신이 사용자라면 |
|---|---|---|
| 데이터를 정확하게 얻기 | 주로 당신의 직업 | 사용 목적에 적합한지 확인하십시오. |
| 건축 과정에 대한 기록 | 당신이 만들고 보관하는 것입니다. | 제조사로부터 주요 서류를 받으세요 |
| 판매 전 공식 승인 | 필수 | 필요하지 않음 |
| 인간의 감독 | 능력을 키우세요 | 실제로 매일매일 실천하세요 |
| 활동 기록 보관 | 로깅을 가능하게 합니다 | 기록을 보관하세요 (6개월 이상) |
| 심각한 문제 신고 | 당국에 신고 | 제조사에 신고하세요 |
주의해야 할 함정이 하나 있습니다. 외부에서 구매한 AI를 대폭 수정하거나 자체 브랜드로 판매할 경우, 법적으로 "제작자"가 되어 모든 책임을 떠안게 될 수 있습니다. 예를 들어, 배송 회사가 기존의 경로 계획 AI를 구매하여 자체 데이터로 재학습시킨 후 브랜드를 바꿔 판매하는 경우를 생각해 보세요. 이 단 한 단계만으로도 순식간에 사용자가 아닌 제작자로 변모할 수 있습니다.
최종 소비자에게 미치는 영향은 무엇일까요?

샤이프의 역할은 무엇일까요?
이 체크리스트의 대부분은 결국 한 가지로 귀결됩니다. 바로 양질의 데이터를 확보하고 이를 입증할 수 있는 능력입니다. 이것이 바로 저희의 핵심 업무입니다. Shaip의 데이터 주석 서비스 출처와 검증 방법에 대한 명확한 기록이 포함된, 잘 문서화된 학습 데이터를 제공해야 합니다. 이는 해당 법률에서 요구하는 증거입니다. 이미지와 비디오를 처리하는 AI의 경우, Shaip의 컴퓨터 비전 데이터 솔루션 데이터의 정확성을 보장하고 실제 세계의 다양성을 공정하게 반영하도록 돕습니다. 간단히 말해, 누군가 데이터 생성 방식에 대해 질문했을 때 자신 있게 답변할 수 있는 AI를 구축할 수 있도록 지원합니다.
결론
EU AI법 데이터 체크리스트는 간단한 규칙으로 요약됩니다. 데이터가 어떻게 선택되고, 처리되고, 테스트되었는지 입증할 수 없다면 법을 준수했다고 볼 수 없다는 것입니다. 데이터를 체계적으로 정리하고, AI 구축 과정을 기록하고, 관련 기록을 보관하고, 책임자를 명확히 해야 합니다. AI 구축 과정의 필수적인 부분으로 기록 관리를 중시하는 기업은 법규 시행에 대비할 수 있으며, AI의 영향을 받는 사람들을 더욱 효과적으로 보호할 수 있을 것입니다.
EU 인공지능법과 관련하여 대부분의 기업이 어려움을 겪는 부분은 무엇일까요?
기록 누락. 가장 흔한 문제는 AI가 어떻게 구축되었고 어떤 데이터를 학습했는지 입증할 수 없는 것입니다. 많은 조직이 데이터 출처나 테스트 방법에 대한 명확한 기록 없이 AI를 운영하고 있어 규정 준수를 입증하기 어렵습니다.
법은 훈련 데이터에 무엇을 기대하는가?
중요도가 높은 AI에 사용되는 데이터가 해당 업무와 관련성이 높고, 영향을 받을 사람들을 공정하게 대표하며, 합리적으로 가능한 범위 내에서 오류 및 편향 여부를 검사하고, 이를 뒷받침하는 기록을 보유해야 합니다.
AI 활동 로그는 얼마나 오랫동안 보관해야 하나요?
일반적으로 위험도가 높은 시스템 사용자의 경우 최소 6개월 동안 로그를 보관해야 하며, 다른 법률에서 요구하는 경우 더 오래 보관해야 합니다. 문제 발생 시 추적할 수 있도록 로그는 자동화되고 변조 방지 기능이 있어야 합니다.
인증된 AI 도구를 구매하면 책임에서 벗어날 수 있나요?
아니요. 판매자의 인증서는 그들이 제대로 제작했다는 것을 보여주지만, 구매자에게도 관리 감독, 로그 기록, 그리고 합법적인 사용 등 책임이 있습니다. AI 사용에 대한 책임은 전적으로 구매자에게 있습니다.
다른 사람이 만든 AI를 사용하는 것이 나를 그 AI의 "제작자"로 만드는 것일까요?
네, 만약 제품을 크게 변경하거나 자체 브랜드로 판매한다면, 법적으로 제조업체가 되어 제조 및 테스트 기록을 포함한 더 큰 책임을 지게 됩니다.
이러한 데이터 규칙은 실제로 언제 적용되나요?
2026년 변경 사항 이후, 독립형 고위험 AI의 경우 2027년 12월부터, 제품에 내장된 AI의 경우 2028년 8월부터 가장 엄격한 규칙이 적용됩니다. 지금 데이터 기록을 정리해 두면 나중에 값비싼 혼란을 피할 수 있습니다.