Articlehuggingface.co·2024년 12월 2일·0

Open Source Developers Guide to the EU AI Act

Quick Summary

EU AI Act는 오픈소스 AI에도 적용될 수 있으며, 개발자는 시스템·모델의 위험 수준과 공개 방식에 따라 투명성, 학습 데이터 요약, 저작권 및 개인정보 보호 의무를 준비해야 한다.

Open Source Developers Guide to the EU AI Act 관련 대표 이미지

🖼️ 인포그래픽

Open Source Developers Guide to the EU AI Act 내용을 설명하는 본문 이미지

🖼️ 4컷 인포그래픽

Open Source Developers Guide to the EU AI Act의 핵심 내용을 4단계로 요약한 인포그래픽
Open Source Developers Guide to the EU AI Act 핵심 내용을 4단계로 압축한 4컷 인포그래픽

💡 한 줄 요약

EU AI Act는 오픈소스 AI에도 적용될 수 있으며, 개발자는 시스템·모델의 위험 수준과 공개 방식에 따라 투명성, 학습 데이터 요약, 저작권 및 개인정보 보호 의무를 준비해야 한다.

📌 핵심 요약

  • EU 밖에서 개발했더라도 AI 시스템이나 모델이 EU에서 제공되거나 EU 내 사람들에게 영향을 미치면 AI Act의 적용 대상이 될 수 있다.
  • AI 시스템은 허용할 수 없는 위험, 고위험, 제한적 위험, 최소 위험으로 구분되며, 범용 AI 모델에는 별도로 시스템적 위험 기준이 적용된다.
  • 제한적 위험 시스템은 사용자가 AI와 상호작용한다는 사실을 명확히 알리고, 합성·조작 콘텐츠를 기계 판독 가능한 형식으로 표시해야 한다.
  • 시스템적 위험이 없는 오픈소스 범용 AI 모델 개발자는 학습 콘텐츠를 충분히 상세히 요약하고, 저작권자의 학습 거부 의사를 존중하는 정책을 마련해야 한다.
  • 모델 카드, 데이터셋 카드, 워터마킹, 옵트아웃 지원, 개인정보 삭제 도구 등 기존 오픈소스 관행과 도구를 활용하면 규정 준수를 준비하는 데 도움이 된다.

🧩 주요 포인트

  1. EU 밖에서 개발했더라도 AI 시스템이나 모델이 EU에서 제공되거나 EU 내 사람들에게 영향을 미치면 AI Act의 적용 대상이 될 수 있다.
  2. AI 시스템은 허용할 수 없는 위험, 고위험, 제한적 위험, 최소 위험으로 구분되며, 범용 AI 모델에는 별도로 시스템적 위험 기준이 적용된다.
  3. 제한적 위험 시스템은 사용자가 AI와 상호작용한다는 사실을 명확히 알리고, 합성·조작 콘텐츠를 기계 판독 가능한 형식으로 표시해야 한다.
  4. 시스템적 위험이 없는 오픈소스 범용 AI 모델 개발자는 학습 콘텐츠를 충분히 상세히 요약하고, 저작권자의 학습 거부 의사를 존중하는 정책을 마련해야 한다.
  5. 모델 카드, 데이터셋 카드, 워터마킹, 옵트아웃 지원, 개인정보 삭제 도구 등 기존 오픈소스 관행과 도구를 활용하면 규정 준수를 준비하는 데 도움이 된다.

🧠 상세 정리

1. AI Act의 목적과 광범위한 적용 범위

EU AI Act는 인공지능 전반을 포괄적으로 규율하는 구속력 있는 규정으로, AI가 초래할 수 있는 위험 수준에 비례해 의무를 부과하면서 책임 있는 AI 개발을 촉진하는 것을 목표로 한다. 동시에 개방형 연구를 보존하고 중소기업을 지원하려는 방향도 포함하므로, 모든 오픈소스 활동에 동일한 수준의 규제가 일괄 적용되는 것은 아니다. 이미 시스템을 문서화하고 데이터 출처를 추적하는 개발자라면 기존 관행을 바탕으로 비교적 명확한 준비 절차를 마련할 수 있다. 적용 범위는 EU 소재 개발자에게만 한정되지 않으며, EU 밖에서 만든 시스템이나 모델이라도 EU에서 제공되거나 EU 내 사람들에게 영향을 미치면 규정에 포함될 수 있다. 규정은 향후 약 2년에 걸쳐 단계적으로 시행되며, 이 안내서는 법률 자문이 아닌 오픈소스 개발자를 위한 정보 제공 자료라는 점을 명시한다.

2. AI 모델과 AI 시스템, 참여자 역할의 구분

AI Act는 AI 기술 스택의 여러 층과 참여자 역할을 구분해 서로 다른 의무를 부과하며, 개발자를 포함한 제공자뿐 아니라 배포자와 유통자 등의 위치도 고려한다. 모델 차원에서 직접 규제되는 대상은 주로 대규모 데이터로 학습되고, 상당한 범용성을 보이며, 다양한 작업과 애플리케이션에 활용될 수 있는 범용 AI 모델이다. 대규모 언어 모델이 대표적인 사례이며, 기존 모델을 수정하거나 미세조정하는 경우에도 관련 의무를 검토해야 한다. 반면 AI 시스템은 입력으로부터 추론하는 구조로, 하나 이상의 모델을 전통적인 소프트웨어 스택이나 입력의 디지털 표현과 연결해 실제 기능을 제공하는 형태를 말한다. 최종 사용자와 대화하는 챗봇이나 범용 모델을 사용하는 호스팅 애플리케이션이 이에 해당하므로, 동일한 모델도 어떤 시스템과 역할로 제공되는지에 따라 준수해야 할 내용이 달라질 수 있다.

3. 위험 등급과 범용 AI의 시스템적 위험

AI 시스템의 위험은 허용할 수 없는 위험, 고위험, 제한적 위험, 최소 위험의 네 단계로 구분된다. 인터넷이나 CCTV 영상에서 얼굴 이미지를 무차별 수집하는 것처럼 인권을 침해하는 시스템은 허용할 수 없는 위험으로 분류되어 시장 출시가 금지되며, 중요 기반시설·필수 서비스·법 집행 등에 사용되어 안전이나 기본권을 해칠 수 있는 시스템은 고위험 절차를 따라야 한다. 사람과 직접 상호작용하면서 사칭, 조작 또는 기만의 가능성을 만드는 시스템은 제한적 위험에 해당해 투명성 의무가 적용되고, 나머지 대다수의 최소 위험 시스템에는 AI Act가 별도의 의무를 추가하지 않는다. 범용 AI 모델에는 시스템적 위험이라는 별도 범주가 있으며, 현재 기본 기준은 학습에 10의 25제곱 FLOPs를 초과하는 상당한 연산량을 사용했거나 고영향 역량을 가진 경우다. 원문이 인용한 2024년 8월 기준 연구에서는 이 기본 연산량 기준에 해당하는 모델이 소수에 불과했으며, 오픈소스 여부에 따라서도 구체적인 의무가 달라진다.

4. 제한적 위험 시스템의 사용자 투명성

안내서가 중점적으로 다루는 첫 번째 대상은 챗봇이나 텍스트·이미지 생성기처럼 사람과 직접 상호작용하고 사칭, 조작, 기만 또는 허위정보 생성에 이용될 가능성이 있는 제한적 위험 AI 시스템이다. 개발자는 기술 전문가가 아닌 일반 사용자도 이해할 수 있도록 자신이 AI 시스템과 상호작용하고 있다는 사실을 명확하고 충분하게 알려야 하며, 그 사실이 누구에게나 명백한 경우에만 예외가 될 수 있다. 또한 AI가 생성하거나 조작한 오디오, 이미지, 영상, 텍스트 등의 콘텐츠에는 인공적으로 생성되거나 변경되었다는 표시를 기계 판독 가능한 형식으로 포함해야 한다. 이러한 의무는 시스템이 오픈소스인지 여부와 관계없이 적용되며, 모델 개발 단계에서 충분한 문서와 표시 기능을 제공하면 해당 모델이 최종 시스템에 통합되기 쉬워진다. 원문은 실제 준비 수단의 예로 Gradio에 내장된 워터마킹 기능을 제시하며, 생성 콘텐츠 표시를 구현하는 데 기존 도구를 활용할 수 있다고 설명한다.

5. 배포자의 추가 의무와 시행 일정

AI 시스템을 개발한 주체가 그 시스템을 업무 목적으로 직접 사용하는 경우에는 개발자뿐 아니라 배포자의 지위도 함께 가질 수 있다. 감정 인식이나 생체인식 시스템의 배포자는 해당 시스템이 사용되고 있다는 사실을 개인에게 알리고, 관련 규정에 따라 개인정보를 처리해야 한다. 딥페이크나 기타 AI 생성 콘텐츠를 사용하는 배포자도 그 사실을 공개해야 하며, 예술 작품에 포함된 경우에는 감상 경험을 훼손하지 않는 방식으로 생성 또는 조작된 콘텐츠가 존재한다는 점을 알려야 한다. 이러한 정보는 명확한 언어로 제공되어야 하고, 늦어도 사용자가 시스템과 처음 상호작용하거나 시스템에 처음 노출되는 시점까지 전달되어야 한다. AI Office는 인공 생성 콘텐츠의 탐지와 표시를 위한 실무 규범을 산업계 및 시민사회와 함께 마련하고 있으며, 원문은 해당 규범이 2025년 5월까지 발표될 예정이고 제한적 위험 관련 의무는 2026년 8월부터 집행된다고 설명한다.

6. 오픈소스 범용 AI 모델의 인정 기준

안내서의 두 번째 핵심 대상은 시스템적 위험을 제기하지 않는 오픈소스 범용 AI 모델이며, 허브에 공개된 모델의 상당수가 이 범위에 포함될 수 있다고 설명한다. AI Act에서 오픈소스란 모델을 포함한 소프트웨어와 데이터가 자유·오픈소스 라이선스로 공개되어 누구나 자유롭게 접근하고 사용하며 수정하고 재배포할 수 있는 상태를 뜻한다. 따라서 단순히 소스나 가중치를 공개했다는 사실만으로 충분하다고 단정할 수 없고, 선택한 라이선스가 규정의 오픈소스 정의를 충족하는지 확인해야 한다. 개발자는 공개 플랫폼에서 제공되는 오픈 라이선스 목록을 참고해 프로젝트의 배포 조건을 점검할 수 있다. 규정상 오픈소스 기준을 충족하지 않는 방식으로 작업을 제공하면 이 안내서에서 설명하는 범위를 넘어선 다른 의무가 적용될 수 있으므로, 모델의 기술적 성격뿐 아니라 실제 공개·이용·수정·재배포 조건까지 함께 검토해야 한다.

7. 학습 데이터 요약과 저작권 옵트아웃

시스템적 위험이 없는 오픈소스 범용 AI 모델 개발자는 AI Office가 제공하는 서식에 따라 모델 학습에 사용된 콘텐츠를 충분히 상세하게 요약해 공개해야 한다. 어느 정도까지 세부 내용을 포함해야 하는지는 아직 논의 중이지만, 원문은 비교적 포괄적인 수준이 요구될 것으로 설명한다. 개발자는 EU의 저작권 및 관련 권리를 준수하는 정책도 마련해야 하며, 권리자의 허락을 받았거나 저작권 예외와 제한이 적용되는 경우에만 보호 대상 자료를 사용할 수 있도록 관리해야 한다. 텍스트·데이터 마이닝 예외는 콘텐츠 검색과 분석에 폭넓게 이용되지만, 권리자가 AI 학습 등에 자신의 저작물을 사용하지 말라고 명확히 권리를 유보한 옵트아웃 상황에서는 일반적으로 적용되지 않는다. 따라서 저작권 자료를 학습에 사용하는 행위가 일률적으로 금지되는 것은 아니지만, 저작자의 옵트아웃 결정을 존중하고 해당 자료의 이용을 제한하거나 금지하는 절차를 갖추어야 한다.

8. 준수 지원 도구와 고위험 전환 절차

옵트아웃을 기계 판독 가능한 방식으로 표현하는 기술 표준에는 아직 미해결 문제가 있지만, 웹사이트의 robots.txt에 표시된 정보를 존중하고 관련 API를 활용하는 것이 출발점이 될 수 있다. 원문은 모델 카드, 데이터셋 카드, 워터마킹, 옵트아웃 지원, 개인정보 삭제 기능과 함께 학습 데이터 포함 여부를 확인하거나 이미지 데이터셋에서 창작자의 거부 의사를 반영하는 실제 도구 사례를 소개한다. AI Act는 기존 저작권 지침과 개인정보 보호 규정에도 연결되므로, 개발자는 유럽 및 국가 기관의 권고를 계속 확인하면서 저작권과 개인정보 처리를 함께 관리해야 한다. 범용 AI 관련 실무 규범은 2025년 5월까지 마련될 예정이며, 개발자는 이를 의무 준수의 근거로 활용할 수 있고 범용 AI 모델 의무의 집행은 2025년 8월부터 시작된다. 모델이 시스템적 위험 조건을 충족하면 개발자는 EU 집행위원회에 통지해야 하며, 위험이 없다고 주장하려면 모델의 특성과 역량에 근거한 충분한 자료를 제시해야 한다. 그 주장이 받아들여지지 않으면 시스템적 위험 모델로 지정되어 학습·시험 과정과 평가 결과를 포함한 기술 문서 등 추가 의무를 이행해야 한다.

🧾 핵심 주장 / 시사점

  • 오픈소스라는 이유만으로 AI Act 적용이 배제되는 것은 아니며, 모델과 시스템의 구분, 위험 등급, 개발자·배포자 역할, 라이선스 조건을 함께 판단해야 한다.
  • 오픈소스 개발자가 우선 준비할 핵심은 모델 및 데이터 문서화, 사용자 대상 AI 상호작용 고지, 합성 콘텐츠 표시, 학습 데이터 요약, 저작권 옵트아웃과 개인정보 처리 절차다.
  • 모델 카드와 데이터셋 카드, 워터마킹, 옵트아웃 및 개인정보 삭제 도구처럼 이미 오픈소스 생태계에서 사용되는 관행이 규정 준수 준비의 실질적인 기반이 될 수 있다.

✅ 액션 아이템

  • EU 밖에서 개발했더라도 EU에서 제공되거나 EU 내 이용자에게 영향을 주면 적용 대상이 되므로 배포 경계를 명확히 분리해 적용 가능성을 판단한다.
  • AI 시스템을 허용할 수 없는 위험·고위험·제한적 위험·최소 위험으로 분류하고, 범용 모델에는 시스템적 위험 기준을 함께 적용한다.
  • 학습 데이터 요약, 저작권 옵트아웃, 개인정보 삭제 도구, 모델·데이터셋 카드, 워터마킹을 정비해 투명성 의무를 반영한다.

❓ 열린 질문

  • 제한적 위험 제품에서 사용자에게 AI 상호작용 사실과 합성·조작 콘텐츠 판독 표기를 어떤 형식과 범위로 노출할 것인가?
  • 시스템적 위험이 없는 범용 모델의 학습 콘텐츠 요약은 어떤 항목을 반드시 포함해 ‘충분히 상세’한 수준으로 간주할 것인가?
  • 저작권자의 학습 거부 의사와 개인정보 삭제 요청은 어떤 기준으로 수락·실행·검수 단계까지 일괄 운영할 것인가?

관련 문서

공통 태그와 주제 흐름을 기준으로 같이 보면 좋은 문서를 이어서 제안합니다.