자동화된 의사결정에 대한 기본권의 실효적 보장- EU AI법 제54조와 GDPR 제22조의 관계를 중심으로 -
Effective protection of fundamental rights against automated decision-making - Focusing on the relationship between Article 54 of the EU AI Act and Article 22 of the GDPR -
주민호(경북대학교)
82호, 63~88쪽
초록
이 글은 EU AI법 제54조(공익 목적의 인공지능 시스템 개발)과 GDPR 제22조의 사이의 접점으로서 ‘자동화된 의사결정’을 바라보았다. EU AI법 제54조는 공익적 목적을 위하여 개인정보의 추가처리를 허용하여 인공지능 시스템을 개발 과정의 규정인 반면 GDPR 제22조는 인공지능과 같은 자동화된 의사결정에 대한 정보주체의 권리를 보장하는 규정이다. 개인정보보호라는 접점을 공유한 이 규정들은 의료정보와 같은 고위험의 개인정보를 추가처리하여 AI의 자동화된 의사결정에 이르는 단계를 다루는 영역에서 해석적으로 중요한 의미를 가지고 있으며, 이에 대한 정당화 요소로서 정보주체의 동의 및 적절한 조치가 수반된다. 고위험 영역일수록 개인정보의 동의 요건은 강화되며, 절차적으로 개인정보영향평가나 인공지능의 적합성 평가가 요구된다. 이러한 사전적 정보주체의 권리 보호에 더하여 신설된 개인정보보호법 제37조의2(자동화된 의사결정)에 대한 거부권 및 설명요구권은 적법절차의 원리가 사적 영역으로 확대된 것으로 사후적으로 정보주체의 권리 보장 차원에서 중요한 의미를 가진다고 할 수 있다. 특히 우리나라의 개인정보영향평가 제도는 공공기관으로 대상을 한정하고 있으므로, 설명요구권은 AI가 작동되는 사적 영역에서 입법적 미비를 보완할 수 있는 중요한 수단이 될 수 있다.
Abstract
This article looked at "automated decision-making" as an intersection between Article 54 of the EU AI Act (development of artificial intelligence systems for public interest purposes) and Article 22 of the GDPR. Article 54 of the EU AI Act regulates the development of artificial intelligence systems by allowing the further processing of personal data for public interest purposes, while Article 22 of the GDPR guarantees the rights of data subjects to automated decision-making by artificial intelligence. These regulations, which share a touch-point of privacy, have interpretative significance in the area of further processing of high-risk personal data such as medical information and the steps leading up to automated decision-making by AI. They also entail data subject’s consent and appropriate measures as justification. In high-risk areas, the requirements of consent are stricter, and data protection impact assessment or conformity assessment of AI is procedurally required. In addition to this proactive protection of the rights of data subject, the newly established Article 37(2) of Personal Information Protection Act (automated decision-making), which provides for the right to contest and the right to request explanation, is an extension of the principle of due process to the private sphere, and is important in terms of ensuring the rights of data subject reactively. In particular, since Korea's system of data protection impact assessment is limited to public institutions, the right to request an explanation can be an important means to compensate for legislative deficiencies in the private sphere where AI is operated.
- 발행기관:
- 법학연구원
- 분류:
- 법학일반