AI 문서 추출이GDPR을 준수하나요? EU 기업을 위한 가이드

문서 추출 도구가 EU 거주자의 이름, 주소 또는 은행 정보가 포함된 인보이스를 처리한다면, 귀사가 베를린에 있든 보스턴에 있든 GDPR에 따른 개인 데이터를 처리하는 것입니다. 제4조(2), 제28조, 제17조가 요구하는 사항과 도구 제공업체의 준수 여부를 확인하는 방법을 소개합니다.

수작업 입력은 그만 — AI가 대신 읽어드립니다
이미지나 PDF를 업로드하세요 — 10초 만에 정형 데이터로
지금 체험하기 →
'AI 문서 추출이 GDPR을 준수하나요? EU 기업을 위한 가이드' 제목과 목적 제한, EU/EEA 호스팅, 일시적 처리 세 가지 아이콘이 포함된 일러스트레이션

핵심 요점

  1. 문서 추출 도구의 GDPR 준수는 체크리스트라고 생각합니다 — 개인정보 처리방침을 훑어보고 "GDPR 준수"라는 문구를 확인한 뒤 넘어갑니다.
  2. 하지만 제4조(2)에 따르면 인보이스에 자연인의 이름이나 은행 정보가 포함되는 순간 모든 문서 업로드는 처리 작업이 됩니다. 제5조(1)(b)는 명시적 동의 없이 제공업체가 귀하의 문서로 AI를 학습시키는 것을 금지합니다 — 대부분의 SaaS 약관에는 없는 조항입니다.
  3. 귀하의 역할은 "작동하는 도구 찾기"에서 "일시적 처리, 모델 학습 없음, 문서 추출을 포함한 데이터 처리 계약을 갖춘 제공업체 찾기"로 전환됩니다. 업로드 전에 이 세 가지 질문을 하면 단 한 건의 문서도 처리되기 전에 준수 여부가 결정됩니다.

GDPR가 문서 처리에 요구하는 사항

문서 추출을 규율하는 GDPR 제4조(2), 제5조(1)(b), 제5조(1)(e)의 3단 비교

일반 데이터 보호 규정(Regulation (EU) 2016/679)은 "문서 추출"을 명시적으로 언급하지 않습니다. 그러나 6개 조항이 개인 데이터가 포함된 송장, 급여 명세서 또는 계약서를 처리하기 위해 추출 도구를 사용하는 방법을 직접적으로 규율합니다. 각 조항은 데이터 통제자로서의 귀하와 데이터 처리자로서의 도구 제공자에게 특정 의무를 부과합니다.

제4조(2): 문서 업로드는 "처리"에 해당

규정은 처리를 광범위하게 정의합니다: "개인 데이터 또는 개인 데이터 집합에 대해 자동화 수단을 통하든 아니든 수행되는 모든 작업 또는 일련의 작업"(GDPR 제4조(2)). 추출 도구가 자연인의 이름, 주소, 은행 계좌 번호 또는 세금 ID가 포함된 송장을 처리하는 경우, 귀하는 제4조(2)에 따라 개인 데이터를 처리하는 것입니다. 이는 급여 명세서, 계약서, 의료 기록에도 동일하게 적용됩니다. 이 정의의 광범위함은 의도적입니다 — 업로드, 전송, 저장, 삭제는 모두 처리 작업입니다.

제5조(1)(b): 목적 제한 — 추출 전용, 학습 금지

제5조(1)(b)는 개인 데이터가 "특정되고 명시적이며 정당한 목적으로 수집되어야 하며 해당 목적과 양립할 수 없는 방식으로 추가 처리되어서는 안 된다"고 규정합니다. 문서 추출의 경우, 이 조항은 적합한 도구와 부적합한 도구를 구분하는 기준입니다. 추출 도구에 문서를 업로드하는 목적은 문서에서 구조화된 데이터를 추출하는 것입니다 — 이 목적은 정당합니다. 그러나 제공자가 업로드된 문서를 AI 모델 학습에 사용한다면, 이는 제5조(1)(b)에 따른 "추가 처리"에 해당합니다. 학습 목적에 대한 명시적 동의를 제공하지 않은 한, 이는 원래 목적과 양립할 수 없습니다. 문서를 일시적으로 처리하는 도구 — 문서를 읽고, 추출된 데이터를 반환하고, 원본을 폐기하는 도구 — 는 자연스럽게 목적 제한을 충족합니다. 모델 개선을 위해 문서를 보관하는 도구는 제5조(1)(b) 위반 위험을 초래합니다.

제28조: 데이터 처리 계약이 필요합니다

제28조(3)항은 처리가 "컨트롤러에 대한 프로세서를 구속하는, 유럽연합 또는 회원국 법률에 따른 계약 또는 기타 법적 행위에 의해 규율되어야 한다"고 요구합니다. 이것이 바로 귀하의 데이터 처리 계약(DPA)입니다. 제28조(3)(a)~(h)항에 따라 DPA는 8가지 최소 조항을 명시해야 합니다: 프로세서는 문서화된 지시에 따라서만 행동해야 하며(a), 직원은 기밀 유지 의무를 부담해야 하며(b), 프로세서는 제32조의 보안 조치를 이행해야 하며(c), 하위 프로세서는 승인이 필요하며(d), 프로세서는 데이터 주체 권리 대응을 지원해야 하며(e), 프로세서는 보안 및 위반 의무 이행을 지원해야 하며(f), 프로세서는 계약 종료 시 데이터를 삭제 또는 반환해야 하며(g), 프로세서는 감사를 허용해야 합니다(h). 귀하의 추출 제공업체가 이 8가지 요소를 포함하는 DPA를 제공할 수 없다면, 그 자체만으로도 다른 제공업체를 선택해야 할 규정 준수 결함입니다.

제17조: 삭제권

제17조(1)항은 데이터 주체에게 해당 사유가 있는 경우 "부당한 지체 없이" 자신의 개인 데이터 삭제를 얻을 권리를 부여합니다. 여기에는 데이터가 "수집되거나 달리 처리된 목적과 관련하여 더 이상 필요하지 않은" 경우(제17조(1)(a)항)가 포함됩니다. 문서 추출의 경우 이는 다음을 의미합니다: 필요한 데이터를 추출한 후에는 원본 문서와 모든 사본을 정해진 일정에 따라 삭제해야 합니다. 제17조(3)(b)항은 법적 의무 준수를 위해 처리가 필요한 경우 예외를 제공합니다. 귀하의 관할권에서 세무 감사를 위해 송장 사본 보관을 요구하는 경우, 해당 보관은 허용되지만 법정 기간 동안만, 그리고 법이 요구하는 범위를 넘어 데이터가 추가 처리되지 않는 경우에만 가능합니다. 귀하의 추출 도구는 문서화된 삭제 정책을 제공해야 합니다. 모범 사례는 기본적으로 데이터를 보관하지 않는 것입니다: 문서를 일시적으로만 처리하고, 원본은 제공업체 인프라에서 며칠이 아닌 수 분에서 수 시간 내에 삭제하는 것입니다.

제32조: 처리의 보안

제32조(1)는 "위험에 적합한 수준의 보안을 보장하기 위한 적절한 기술적·조직적 조치"를 요구합니다. 추출 작업의 경우, 이 기본 기준에는 전송 중 암호화(TLS 1.2+), 저장 데이터 암호화, 접근 통제, 그리고 독립적으로 감사된 인증(SOC 2 Type II, ISO 27001)이 포함됩니다.


데이터 보관 및 국제 전송

EU/EEA 호스팅과 미국 호스팅의 데이터 전송을 비교한 2열 비교표, 적합에는 녹색 체크 표시, 검증 필요에는 주황색 경고 표시

추출 도구가 유럽 경제 지역(EEA) 외부의 서버에서 문서를 처리하는 경우, 5장이 적용됩니다. 제45조(1)에 따라, 유럽위원회가 적정성 결정을 내린 제3국으로 데이터를 전송할 수 있습니다. 2023년 7월 10일 위원회 이행 결정 2023/1795에 따라 채택된 EU–미국 데이터 프라이버시 프레임워크(DPF)는 자체 인증을 받은 미국 기반 조직에 대한 현재의 적정성 결정입니다. 2025년 9월 3일, EU 일반 법원은 DPF에 대한 법적 이의 제기를 기각하여 그 유효성을 확인했습니다. 제공업체가 미국에서 데이터를 처리하고 DPF 인증을 보유하고 있다면 제45조를 충족합니다.

적정성 결정이 없는 국가로의 전송의 경우, 제46조(2)(c)는 표준 계약 조항(SCCs)을 규정합니다 — 위원회 이행 결정 2021/914에 따른 사전 승인된 계약 조건입니다. 그러나 슈렘스 II 판결은 SCCs 서명만으로는 충분하지 않음을 명확히 했습니다. 또한 목적지 국가의 법적 체계가 SCCs의 보호를 저해하는지 평가하는 이전 영향 평가(TIA)를 수행하고, 저해하는 경우 추가 조치를 시행해야 합니다. 제공업체가 EEA 외부에서 데이터를 처리하는 경우 다음을 문의하십시오: 서버는 어디에 있습니까? 어떤 전송 메커니즘에 의존합니까? TIA를 제공할 수 있습니까? EU/EEA 기반 호스팅을 제공한다면 데이터 보관 문제는 해결된 것입니다 — 국제 전송이 없으므로 SCCs도, TIA도 필요하지 않습니다.

제5조(1)(e)는 보관 제한을 추가합니다: 개인 데이터는 "개인 데이터가 처리되는 목적에 필요한 기간 이상" 보관되어서는 안 됩니다. 추출이 완료되면 보관은 법정 기간에 연동된 문서화된 일정을 따라야 하며, 제공업체 서버에 무기한 보관해서는 안 됩니다.

이 문서는 규정 자체를 다룹니다 — 각 조항이 귀하와 귀하의 제공업체에게 요구하는 사항입니다. 이러한 요구 사항에 대해 내부 추출 워크플로를 감사하는 방법에 대한 동반 가이드는 Batch I-2 GDPR 보안 감사 문서를 참조하십시오. 두 문서는 함께 작동합니다: 법적 의무를 이해하는 것이 준수 여부를 감사하기 전에 선행되어야 합니다.


실용적 규정 준수 체크리스트: 추출 도구 검증을 위한 7단계

'7단계 GDPR 규정 준수 체크리스트'라는 제목과 개인 데이터 분류부터 하위 처리업체 검토까지의 7개 번호 항목이 포함된 체크리스트 인포그래픽

아래 각 단계는 특정 GDPR 조항에 매핑되므로 정확한 규제 참조를 통해 규정 준수를 문서화할 수 있습니다.

1

문서 내 데이터 분류

처리하는 문서에서 제4조(1)항에 따른 개인데이터에 해당하는 필드를 식별하세요. 이름, 주소, 계좌번호, 세금ID, 직원ID, 서명 등이 이에 해당합니다. 문서에 이러한 정보가 포함되어 있다면 GDPR이 적용됩니다.

2

공급자의 데이터 학습 사용 여부 확인

제5조(1)(b)항에 따라, 공급자가 업로드된 문서로 AI 모델을 학습시키는 것은 명시적 동의 없이 추출 목적과 양립할 수 없는 '추가 처리'에 해당합니다. 데이터가 학습에 사용되지 않는다는 서면 약정을 받으세요.

3

제28조(3)항 8개 조항을 포함한 DPA 체결

필수 사항입니다. DPA가 일반 SaaS 서비스가 아닌 문서 처리 시나리오를 다루고, 제28조(3)항에 명시된 (a)~(h) 조항을 포함하는지 확인하세요. 공급자가 DPA를 제공할 수 없다면 규정 준수 격차가 너무 커 진행할 수 없습니다.

4

서버 위치 및 전송 메커니즘 확인

EEA 기반 호스팅 = 전송 문제 없음. 미국 호스팅 = 공식 목록에서 DPF 인증 확인. 기타 제3국 = 제45~46조에 따른 SCC 및 문서화된 TIA 요구.

5

보안 인증 확인

제32조(1)항에 따라 전송 중 암호화(TLS 1.2+), 저장 데이터 암호화, 독립 감사 인증(SOC 2 Type II, ISO 27001)을 확인하세요. 공급자가 보유한 인증과 최종 감사 일자를 문서화하세요.

6

보존 및 삭제 일정 수립

제5조(1)(e)항 및 제17조(1)(a)항에 따라, 공급자가 업로드를 보관하는 기간과 추출 데이터 보관 기간을 정의하세요.

7

삭제 요청 절차 문서화

정보주체가 GDPR 제17조(1)항에 따라 삭제를 요청하면, 추출 기록에서 해당 데이터가 포함된 문서를 식별하고, 해당 기록을 삭제하거나 익명화한 후, GDPR 제12조(3)항에 따른 1개월 기한 내에 완료 사실을 확인해야 합니다. 제공자를 변경하는 경우, 이전 제공자는 GDPR 제28조(3)(g)항에 따라 귀하의 문서를 삭제해야 합니다.


AI 문서 추출이 규정 준수 워크플로우에 통합되는 방식

AI 문서 추출은 본질적으로 규정을 준수하거나 위반하지 않습니다. 도구가 어떻게 설계되었는지, 제공업체가 어떤 약속을 하는지에 따라 달라집니다.

설계에 의한 데이터 최소화

제5조(1)(c)는 데이터가 "적절하고, 관련성이 있으며, 필요한 범위로 제한"되어야 한다고 요구합니다. 맞춤 열 추출 — 추출할 필드를 정확히 정의하고 AI가 해당 필드만 추출하는 방식 — 은 이 원칙에 자연스럽게 부합합니다. 요청하지 않은 필드는 처리되지 않으며 저장되지도 않습니다. 이는 불필요한 데이터 노출을 초래하는 "모두 추출 후 필터링" 방식과 정반대입니다.

일시적 처리

일시적 처리를 위해 설계된 도구 — 문서 업로드, AI가 문서를 읽고 데이터 반환, 원본은 수분 내 삭제 — 는 제5조(1)(b)(목적 제한), 제5조(1)(e)(보관 제한), 제17조를 동시에 충족합니다. 도구를 평가 중이라면 제공업체의 아키텍처는 단순한 기술적 결정이 아니라 규제적 영향을 수반하는 규정 준수 결정입니다.

공급업체 선정은 규정 준수 결정입니다

두 가지 관련 규정이 귀하의 추출 워크플로와 교차합니다. 전자송장 의무화는 구조화된 XML 형식을 요구합니다 — 추출 도구는 이를 대체하는 것이 아니라 함께 작동해야 합니다. 단계별 대비 계획은 전자송장 규정 준수 가이드를 참조하십시오. 법정 보존 기간은 추출된 데이터를 보관해야 하는 기간을 정의합니다 — 문서 보존 요건 가이드를 참조하십시오. 데이터 보호, 전자송장 의무화, 보존 법률이라는 세 가지 규정이 2026년 문서 처리의 규정 준수 삼각형을 구성합니다.


자주 묻는 질문

직원 10명 미만의 소규모 사업체에도 GDPR이 적용되나요?

예. GDPR에는 소규모 사업체 면제 조항이 없습니다. 제3조(1)항은 규모와 관계없이 EU 내 설립과 관련된 모든 처리에 적용됩니다. 제30조(5)항은 직원 250명 미만의 사업체를 전체 처리 기록 유지 의무에서 면제하지만, 제4조 정의, 제5조 원칙, 제28조 데이터 처리 계약 요건, 제17조 삭제 권리, 제32조 보안 등 모든 실질적 의무는 개인 데이터를 처리하는 모든 사업체에 적용됩니다.

저희 송장에는 개인 데이터가 아닌 회사 데이터만 있는데도 GDPR이 적용되나요?

적용될 가능성이 높습니다. 개인사업자의 송장에는 개인의 이름과 주소가 포함되어 있으며, 이는 제4조(1)항에 따른 개인 데이터입니다. 담당자 이름이나 직접 이메일이 기재된 GmbH의 송장에도 개인 데이터가 포함됩니다. 직원 이름과 급여가 포함된 급여명세서는 정의상 개인 데이터입니다. 승인자의 서명이 언급된 구매 주문서도 해당됩니다. 실제로 개인 데이터가 전혀 없는 비즈니스 문서는 거의 없습니다. 공급업체 연락처, 직원, 승인자, 서명인 등 어디에든 사람이 등장한다면 GDPR이 적용됩니다.

GDPR을 피하려면 추출 전에 데이터를 익명화하면 되나요?

제26조 전문은 데이터 보호 원칙이 진정한 익명 정보에는 적용되지 않는다고 명시합니다. 그러나 익명화 단계 자체는 제4조(2)에 따른 처리가 되며, GDPR은 그 단계에 적용됩니다. 익명화는 위험을 줄이는 유효한 전략이지만, 그로 인해 발생하는 의무를 없애지는 않습니다. 대부분의 기업은 익명화 파이프라인을 직접 구축하는 것보다 적합한 제공업체를 이용하는 것이 더 실용적이라고 판단합니다.

제공업체를 바꾸면 제 데이터는 어떻게 되나요?

제28조(3)(g)에 따라 현재 제공업체는 계약 종료 시 모든 개인 데이터를 삭제하거나 반환해야 합니다. 문서화된 내보내기와 삭제 확인서를 요청하세요. 제17조(1)은 전환 후에도 보관된 데이터에 대한 삭제 권리를 보장합니다. 확인서는 규정 준수 기록으로 보관하세요.

제공업체가 감사를 허용해야 하나요?

제28조(3)(h)는 처리자가 "감사를 허용하고 이에 기여"할 것을 요구합니다. 실제로 표준 요금제의 SaaS 제공업체가 현장 감사를 허용하는 경우는 드뭅니다. 대부분 SOC 2 Type II 보고서나 ISO 27001 인증서를 대신 제공합니다. 제공업체의 감사 문서가 귀사의 특정 처리 시나리오를 포함하는지 확인하세요. 일반적으로 이는 제28조(3)(h)의 의무를 충족합니다.

문서 추출의 GDPR 준수는 AI가 준수할 수 있는지의 문제가 아니라 제공업체가 올바른 계약, 보안, 아키텍처 보호 장치를 구축했는지의 문제입니다. 제4조(2)는 모든 문서 업로드를 처리 작업으로 규정합니다. 제28조는 8가지 특정 조항을 포함한 데이터 처리 계약을 요구합니다. 제5조(1)(b)는 법적 근거 없이 모델 학습을 금지합니다. 제17조는 정보 주체에게 삭제 권리를 부여합니다. 그리고 제5장은 역외 이전을 규율합니다. 이 모든 사항은 가입 전에 확인할 수 있습니다. 준수 여부에 대한 답은 단 한 건의 문서도 처리하기 전에 결정됩니다 — 처리 후가 아닙니다.

GDPR 준수 여부 확인하기

가입 없이 무료로 사용해 보세요. 문서는 일시적으로 처리되며 보관되지 않습니다.

📮 contact email: [email protected]