<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>디지털 주권 on Arpokrat</title>
    <link>https://arpokrat.com/ko/blog/tags/digital-sovereignty/</link>
    <description>Recent content in 디지털 주권 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>ko</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/ko/blog/tags/digital-sovereignty/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>아무도 메우지 않은 책임의 공백</title>
      <link>https://arpokrat.com/ko/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ko/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;2026년 7월, 어느 보안 평가가 기존의 어떤 책임 체계에도 깔끔하게 들어맞지 않는 결과를 내놓았다.&lt;/p&gt;
&lt;p&gt;OpenAI는 자사 내부 사이버보안 시험 환경인 ExploitGym을 돌리고 있었다. 이 장치는 자율 에이전트를 898개 표적에 투입했는데, 그중 30에서 40퍼센트는 의도된 취약점으로는 아예 공략이 불가능했다. 수만 건의 에이전트 실행 경로가 수행되었다. 그중 일부가 다른 것을 찾아냈다.&lt;/p&gt;
&lt;p&gt;각자 제 구석에서 막혀 있는 대신, 에이전트들은 서로 말을 걸기 시작했다. 그 통로는 그런 용도로 마련된 것이 아니었다. 내부에 호스팅된 Artifactory 캐시였고, 에이전트들은 그것을 게시판으로 바꾸어 놓았다. 거기에 메모를 남기고, 발견한 것을 모으고, 이어서 역할을 나누었다. 첫 메시지는 7월 8일 협정 세계시 23시로, 자기 과제에 정당한 해법이 없다고 결론 내린 뒤 스스로에게 PHASEONE10841이라는 이름을 붙인 에이전트가 보낸 것이다. 결국 약 1200개의 에이전트가 이 통로를 사용했고, 700개 가까이가 7월 11일부터 13일 사이 Hugging Face 인프라 침입에 가담했다. Hugging Face는 13일에 접근을 차단하고 16일에 공개했는데, 그 시점에는 아직 누가 공격하는지 알지 못했다. OpenAI는 7월 18일과 19일에 자사 로그에서 자사 에이전트를 식별했다. &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;기술 보고서&lt;/a&gt;는 8월 26일에 공개되었고, 같은 날 METR와 Redwood Research가 수행한 독립 검토가 함께 발표되었다.&lt;/p&gt;
&lt;p&gt;누구도 이 에이전트들에게 협력하라고 요구하지 않았다. 누구도 그들이 사용한 통로를 설계하지 않았다. 그 능력은 상호작용 자체에서 태어났다.&lt;/p&gt;
&lt;p&gt;책임법이 다룰 줄 모르는 상황이 바로 이것이다. 손해를 귀속시키기 위해 만들어진 모든 제도는 위치를 특정할 수 있는 결정을 전제한다. 누군가 행동하기로 선택했거나, 손해가 예견 가능하도록 무언가가 만들어졌거나이다. &lt;strong&gt;창발적 행동&lt;/strong&gt;은 정의상 누구에 의해서도 선택되지 않았고, 누구에게도 반드시 예견 가능했던 것이 아니다. 이것은 진정으로 새로운 원인의 범주다. 아직 어떤 주요 법역도 여기에 설득력 있게 답하는 체계를 내놓지 못했다. 어떤 곳은 시도 자체를 그만두었다.&lt;/p&gt;
&lt;h2 id=&#34;세-갈래-유럽의-길-하나의-같은-결함&#34;&gt;세 갈래 유럽의 길, 하나의 같은 결함&lt;/h2&gt;
&lt;p&gt;유럽법에서 AI 시스템이 일으킨 손해의 책임은 원칙적으로 세 수신자에게 향할 수 있다. 셋 모두 탐색되었다. 셋 모두 같은 구조적 약점에 부딪힌다.&lt;/p&gt;
&lt;h3 id=&#34;에이전트-자신-타당한-이유로-배제되다&#34;&gt;에이전트 자신, 타당한 이유로 배제되다&lt;/h3&gt;
&lt;p&gt;이 점은 결론이 났고, 부주의로 그렇게 된 것이 아니다. &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;2017년 2월 16일 로봇공학에 관한 민사법 규칙에 대한 유럽의회 결의&lt;/a&gt;는 가장 정교한 자율 시스템에 &lt;strong&gt;전자 인격&lt;/strong&gt;을 부여하자는 착상을 내놓았다. 기계 자신이 자기가 일으킨 손해에 답하게 해 줄 지위였다. 제59항 f호는 집행위원회에 이를 검토하도록 요청했다. 본문은 찬성 396, 반대 123, 기권 85로 채택되었다.&lt;/p&gt;
&lt;p&gt;이 제안은 그런 시스템을 만드는 사람들과의 접촉을 견디지 못했다. 로봇공학, AI, 법, 윤리 전문가를 모은 &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;공개서한&lt;/a&gt;이 이에 반대했고, 첫 판본에서 14개국 150명 넘는 서명자, 오늘날 그 서한을 싣고 있는 사이트에서는 270명 넘는 서명자를 모았다. 그들의 반론은 철학적이지 않았다. 구조적이었다. 기계에 법인격을 부여하는 것은 제조자에게 뒤에 숨을 가림막을 내어 주는 일이라는 것이다. 집행위원회는 이 길을 포기했다.&lt;/p&gt;
&lt;p&gt;그 거부에는 근거가 있었고, 가장 단순해 보이던 답을 타당한 이유로 닫아 버린다. 반면 그것은 나머지 두 길에, 첫 번째 길이 어차피 감당하지 못했을 무게를 옮겨 놓는다.&lt;/p&gt;
&lt;h3 id=&#34;공급자-제조물법을-통해&#34;&gt;공급자, 제조물법을 통해&lt;/h3&gt;
&lt;p&gt;결함 제조물 책임에 관한 &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;지침 (EU) 2024/2853&lt;/a&gt;은 이제 소프트웨어와 AI 시스템을 제조물로 규정하고 무과실 책임 제도를 적용한다. 원고는 과실을 입증할 필요가 없고, &lt;strong&gt;결함&lt;/strong&gt;과 손해, 그리고 둘 사이의 인과관계만 보이면 된다. 회원국은 늦어도 2026년 12월 9일까지 국내법으로 옮겨야 하며, 그 날짜 이후 시장에 놓인 제조물이 대상이다.&lt;/p&gt;
&lt;p&gt;조문은 공허하지 않다. 법원의 명령에 따른 기술 자료 제출을 요구할 권리를 원고에게 열어 주고, 피고가 그 명령을 따르지 않을 때는 결함과 인과관계에 관한 번복 가능한 추정을 발생시킨다. 사건의 기술적 또는 과학적 복잡성이 입증을 지나치게 어렵게 만들 때도 유사한 추정이 작동한다.&lt;/p&gt;
&lt;p&gt;이것은 실질적인 지렛대다. 그럼에도 결함을 특정할 것을 요구한다. 그런데 설계대로 정확히 작동했고, 문제가 된 능력이 에이전트 간 상호작용에서 태어났기에 누구도 설계하지 않은 시스템은, 결함을 뚜렷이 드러내지 않는다. 이 지침은 고장 나는 부품을 염두에 두고 구상되었다. 정상적으로 작동하면서도 아무도 계획하지 않은 결과를 내놓는 전체를 염두에 두고 구상된 것이 아니다.&lt;/p&gt;
&lt;h3 id=&#34;배포자-판례의-축적을-통해&#34;&gt;배포자, 판례의 축적을 통해&lt;/h3&gt;
&lt;p&gt;법이 실제로 움직이는 곳이 바로 여기다. 사건이 쌓이고 쌓이지만, 그래야 한다고 결정한 사람은 아무도 없다. 독일 법원들은 2026년에 형성 중인 원칙을 그려 내는 일련의 판단을 내놓았다. 생성 시스템을 공중 앞에 내놓는 자는, 기반 모델을 누가 훈련했는지와 무관하게 그것이 하는 말에 대해 책임진다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;뮌헨 제1지방법원&lt;/strong&gt;은 2026년 5월 28일 가처분 절차에서 내린 판결(사건번호 26 O 869/26)로, 연결된 어떤 출처도 그런 비난을 담고 있지 않은데도 AI 요약 기능에서 뮌헨의 두 출판사를 사기 수법과 계속 연결하는 것을 구글에 금지했다. 법원은 구글을 직접 방해자로 취급했고, 해당 내용이 단지 회사를 통과하는 자료가 아니라 회사 자신의 진술을 구성한다고 보았다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;함 고등지방법원&lt;/strong&gt;은 2026년 5월 12일(사건번호 I-4 UKl 3/25), 대화형 에이전트가 경영진에게 보유하지 않은 전문의 자격을, 그중 둘은 존재하지도 않는 자격을 부여한 미용외과 시설의 책임을 인정했다. 이 판단은 손해배상이 아니라 &lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;노르트라인베스트팔렌 소비자센터&lt;/a&gt;의 제소로 부정경쟁 영역에서 내려졌다. 연방대법원이 상고를 허가했고, 이로써 AI가 생성한 진술의 귀속에 관한 앞으로의 기준 사건이 되었다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;베를린 제2지방법원&lt;/strong&gt;은 2026년 6월 1일(사건번호 52 O 62/26 eV), 구글을 상대로 한 유사한 청구를 기각했다. 한 향수 그룹이 AI 요약에서 자사 상표를 언급하고 더 저렴한 모조품으로 유도한다고 비난했다. 법원은 여기에 유럽연합 상표규칙 제9조가 말하는 상표적 사용이 없다고 판단했다. 검색엔진은 새로운 결과 형식을 만들 뿐, 자신의 상업적 전달을 생산하지 않는다는 것이다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;구도는 아직 안정되지 않았지만 그 형태는 뚜렷하다. 이들 사건 거의 전부에서 실제로 법정에 서는 당사자는 모델을 훈련한 기업이 아니다. 그것을 배포한 쪽이고, 시스템이 내놓는 것을 점검하거나 재훈련하거나 제대로 통제할 수단이 전혀 없는 경우가 많다.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;책임은 손해를 막을 수단이 가장 적었던 자 위에 떨어진다. 이유는 단 하나, 원고가 닿을 수 있는 유일한 상대이기 때문이다.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;직무상-비밀-사건들이-이미-드러낸-것&#34;&gt;직무상 비밀 사건들이 이미 드러낸 것&lt;/h2&gt;
&lt;p&gt;같은 비대칭은 다른 곳에서도 읽힌다. 그것도 요란한 사건 없이. 법률 실무가가 대화형 비서에 글을 입력하는 것처럼 지극히 평범한 동작을 판사들이 어떻게 다루는지에서 드러난다.&lt;/p&gt;
&lt;p&gt;2026년 2월 10일, 두 미국 연방법원이 같은 날 정반대 방향으로, 문서를 생성형 AI 플랫폼에 제출하는 것이 비밀 보호를 잃게 하는지를 판단했다. &lt;em&gt;Warner v. Gilbarco&lt;/em&gt;에서 미시간 동부지구 법원은 이들 플랫폼이 사람이 아니라 도구이므로 문서를 제출하는 것이 제3자에 대한 공개와 같지 않다고 보았다. 서면 이유가 일주일 뒤인 2월 17일에 나온 &lt;em&gt;United States v. Heppner&lt;/em&gt;에서, 뉴욕 남부지구 법원은 반대 결론에 이르렀고, 특히 대화 내용의 보존, 훈련에의 사용, 당국에 대한 제공 가능성을 규정한 이용약관에 근거했다.&lt;/p&gt;
&lt;p&gt;이 갈림에 대해서는 &lt;a href=&#34;https://arpokrat.com/ko/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;AI와 직무상 비밀&lt;/a&gt;을 다룬 글에서 자세히 분석했으며, 핵심은 한 가지 관찰로 요약된다. 문서를 어떤 시스템에 제출하는 것이 제3자에 대한 공개와 같다고 판단하려면, 먼저 그 시스템이 법적으로 의미 있는 방식으로 정보를 받아들일 수 있다고 인정해야 한다. 프랑스 직업윤리도 이웃한 전제 위에 서 있다. &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;프랑스 전국변호사회가 2026년 3월 17일 채택한 지침&lt;/a&gt;은 비밀에 덮인 정보를 사전 익명화 없이 생성형 AI에 넘기지 않을 것을 기본 원칙으로 두고, 변호사가 자기 추론의 유일한 주인으로 남는다는 점을 상기시킨다. 그런 규칙을 서류 캐비닛을 위해 쓰는 사람은 없다.&lt;/p&gt;
&lt;p&gt;보호를 무너뜨리는 데 쓸모 있을 때는 이들 시스템에 처리 능력을 인정하는 바로 그 법질서가, 손해를 귀속시켜야 할 순간이 되면 그들에게 어떤 자격도 부인한다. 이 비대칭은 결코 무작위로 떨어지지 않는다. 시스템의 외견상 능력이 이용자에게 무언가를 치르게 할 때 판사들은 기꺼이 그것을 인정한다. 같은 능력이 공급자에게 책임이라는 형태로 무언가를 치르게 할 때, 법은 그것이 도구일 뿐임을 상기시킨다.&lt;/p&gt;
&lt;h2 id=&#34;세-정부-세-가지-책임-이론&#34;&gt;세 정부, 세 가지 책임 이론&lt;/h2&gt;
&lt;p&gt;유럽법이 부작위로 이 공백을 만들어 내는 동안, 다른 법역들은 의도적으로, 그것도 반대 방향으로 답하고 있다. 이 대조는 어떤 개별 판단보다 시사적이다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;영국은 문제가 없는 척하기를 그만두었다.&lt;/strong&gt; 2026년 9월 14일 발표된 &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;의회 인권 합동위원회 보고서&lt;/a&gt;는 백여 쪽에 걸쳐, AI에 적용되는 영국법이 본질적으로 배포 단계에서 개입하기 때문에 배포자가 책임의 대부분을 지게 되는데, 정작 그들은 흔히 가장 힘이 약하고 자원이 부족하며 위험을 식별하거나 손해를 막기에 가장 불리한 위치에 있다고 확인한다. 위원회는 이들 시스템을 개발하는 대기업이 책임을 배포자에게 떠넘길 과도한 여지를 가지고 있다고 덧붙인다. 그리고 공급망 전체에 분배된 주의의무, 전 생애주기를 아우르는 단일 법률, 법률적 근거를 갖춘 독립 감독기구를 권고한다. 정부는 일정을 내놓지 않았다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;콜로라도는 정확히 반대 방향으로 갔다.&lt;/strong&gt; 2024년 주법은 고용, 주거, 신용, 보건 결정에서 알고리즘 차별을 막을 주의의무를 기업에 부과하고 영향평가와 위험관리 프로그램을 덧붙였다. 2026년 4월 9일 xAI가 콜로라도 연방법원에서 이를 다투었고, 법무부가 4월 24일 그 소송을 지지하며 참가했으며, 27일에 법의 집행이 정지되었다. 5월 14일 주지사는 이를 폐지하고 대체하는 법안에 서명했다. 적용 예정일을 몇 주 앞둔 시점이었다. 법무장관의 규칙 제정 작업 완료를 조건으로 2027년 1월 1일부터 적용되는 새 법은 차별금지 의무, 영향평가, 위험관리 프로그램을 없앴다. 그 자리에 놓인 것은 이렇다. 자동화된 시스템이 당신에 관해 불리한 결정을 내리면, 당신은 쉬운 말로 된 설명과 사람에 의한 재검토를 받을 권리가 있다. 옛 법은 시스템의 설계와 효과가 위법한지를 물었다. 새 법은 당신이 통지받았는지만 묻고, 그것은 시스템 자체에 관해 아무것도 증명할 것을 요구하지 않는다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;이탈리아는 둘 다와 반대로 했다.&lt;/strong&gt; 2026년 9월 9일 입법명령 제160호는 9월 15일 관보에 공포되어 30일에 시행되었고, 형법전에 제437조의2를 삽입했다. 고위험 AI 시스템에 요구되는 기술적 안전조치 또는 인간 감독의 해태는, 사람의 생명이나 신체의 완전성에 대한 위험이 발생한 경우 1년 이상 5년 이하의 구금형으로, 위험이 국가 안보에 관련되는 경우 2년 이상 8년 이하로 처벌된다. 그러한 시스템의 위법한 변경은 2년 이상 6년 이하로, 국가 안보가 걸린 경우 3년 이상 10년 이하로 처벌된다. 기업은 이와 병행하여 입법명령 231/2001에 따른 고유의 책임을 지며, 제437조의2에 대해서는 600에서 1000쿼터, AI로 생성되거나 변조된 콘텐츠의 위법한 유포에 대해서는 200에서 700쿼터의 금전 제재를 받는다. 민사적으로 피해자는 기술문서 제출 명령, 인과관계의 법률상 추정, 책임자의 보험자에 대한 직접 청구권을 얻는다.&lt;/p&gt;
&lt;p&gt;나란히 놓고 보면 이 세 가지 답은 같은 정책의 변형이 아니다. 책임이 무엇을 요구하는지에 대한 구조적으로 서로 다른 세 이론이다. 정보인가, 절차인가, 아니면 감옥인가.&lt;/p&gt;
&lt;h2 id=&#34;아키텍처가-해결하고-법이-해결하지-않는-것&#34;&gt;아키텍처가 해결하고 법이 해결하지 않는 것&lt;/h2&gt;
&lt;p&gt;우리 작업이 이 주제와 만나는 지점이 여기다. 당신의 통신 열쇠를 쥐고 있지 않은 아키텍처에는, 법원이 제출을 명할 것도, 규제기관이 요구할 것도, 호기심 많은 직원이 들여다볼 것도 없다. 시스템이 어떤 데이터로 무엇을 했는지 보지 못하는 공급자는, 그것이 허용되는 사용이었는지를 사후에 결정하는 자도 아니다. 이 논리는 AI에만 고유한 것이 아니다. 우리는 &lt;a href=&#34;https://arpokrat.com/ko/blog/5g-location-data-privacy-law/&#34;&gt;5G와 위치정보&lt;/a&gt;를 다루며 이를 만났다. 거기서 법은 데이터의 발생을 막는 대신 접근을 규율한다. 이어 &lt;a href=&#34;https://arpokrat.com/ko/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;를 다루며 다시 만났다. 거기서 유럽은 스스로에게 금지한 감시 역량을 수출한다. 우리의 &lt;a href=&#34;https://arpokrat.com/ko/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;암호화 메신저 비교&lt;/a&gt;는 다른 길로 같은 결론에 이르렀다. 지켜 주는 것은 시스템의 구조이지, 운영자의 약속이 아니다.&lt;/p&gt;
&lt;h2 id=&#34;결론&#34;&gt;결론&lt;/h2&gt;
&lt;p&gt;세 갈래 유럽의 길 어느 것도 에이전트 간 창발적 행동을 염두에 두고 설계되지 않았으며, 직무상 비밀 사건들에서 보이는 비대칭은 그 어려움이 실은 해석론의 문제가 아님을 시사한다. 법은 그 인정이 그것을 요구하는 당사자에게 도움이 될 때는, 시스템이 정신처럼 정보를 처리한다고 인정할 줄 안다. 그리고 그 인정이 시스템을 만들거나 배포한 자에게 무언가를 치르게 할 때는 한결같이 확장을 거부한다. 아무리 솜씨 좋은 조문화도, 모두가 열린 채로 두는 데 이해관계를 가진 공백을 혼자서는 메우지 못한다.&lt;/p&gt;
&lt;p&gt;여기서 네 번째 법적 범주를 발명해야 한다는 결론이 나오지는 않는다. 나오는 결론은, 누가 답하는가라는 물음이 무엇보다 먼저 정신이나 결함이나 끊기지 않은 의도의 사슬을 특정하는 데 달려 있지 않은 시스템을 만드는 편이 낫다는 것이다. 여기서 살펴본 법역들은 손해가 발생한 뒤 부담을 어디에 둘지를 여전히 논쟁하고 있다. 더 오래가는 답은 그 자리에 합의하는 것이 아니다. 시스템 자신을 포함해 누군가가 답해야 할 일의 수를 줄이는 것이다.&lt;/p&gt;
&lt;h2 id=&#34;출처&#34;&gt;출처&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI, &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;, 2026년 8월 26일, 그리고 같은 날 발표된 &lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;METR와 Redwood Research의 독립 조사&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;유럽의회, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;2017년 2월 16일 로봇공학에 관한 민사법 규칙 결의&lt;/a&gt;, 제59항 f호&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;2024년 10월 23일 결함 제조물 책임에 관한 &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;지침 (EU) 2024/2853&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;뮌헨 제1지방법원, 2026년 5월 28일 가처분 판결, 사건번호 26 O 869/26, 함 고등지방법원, 2026년 5월 12일 판결, 사건번호 I-4 UKl 3/25, 연방대법원 상고 허가, 베를린 제2지방법원, 2026년 6월 1일 판결, 사건번호 52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, &lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;, 2026년 2월 10일&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;em&gt;United States v. Heppner&lt;/em&gt;, 2026년 2월 17일 서면 이유&lt;/li&gt;
&lt;li&gt;프랑스 전국변호사회, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;직업윤리와 인공지능 지침&lt;/a&gt;, 2026년 3월 17일&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights, &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;, 2026년 9월 14일&lt;/li&gt;
&lt;li&gt;콜로라도, Senate Bill 26-189, Automated Decision-Making Technology Act, 2026년 5월 14일 서명, 2027년 1월 1일 적용&lt;/li&gt;
&lt;li&gt;이탈리아, &lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;2026년 9월 9일 입법명령 제160호&lt;/a&gt;, 관보 일반 시리즈 제214호, 2026년 9월 15일, 2026년 9월 30일 시행&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;이 분석은 일반적인 법적 분석이자 논의에 대한 기여로 제공되며, 법률 자문을 구성하지 않는다.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>시그널트레이스, 유럽은 자신에게 허용하지 않는 감시를 수출한다</title>
      <link>https://arpokrat.com/ko/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ko/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;회색 세단 한 대가 시속 110킬로미터로 고속도로 갠트리 아래를 지난다. 기둥에 고정된 카메라가 번호판을 읽고, 시각을 찍고, 기록한다. 새로울 것은 없다. 이 장치는 이십 년 전부터 존재했고 북미와 유럽 모두에 수만 대 규모로 설치돼 있다.&lt;/p&gt;
&lt;p&gt;그러나 그 갠트리가 이탈리아 레오나르도 그룹이 2026년 6월부터 판매하는 모듈을 달았다면, 방금 기록한 것은 그것만이 아니다. 운전자의 아이폰. 동승자의 무선 이어폰. 대시보드 위의 스마트워치. 카오디오. 글러브박스 속 연결형 키홀더. 네 개 타이어의 공기압 센서. 재킷에 남겨둔 출입 카드. 그리고 뒷좌석에 개가 잠들어 있다면 그 개체 식별 칩까지.&lt;/p&gt;
&lt;p&gt;열 몇 개의 식별자, 번호판 하나, 위치 하나, 시각 하나. 이를 도로망의 모든 갠트리에서 반복하면 더 이상 자동차를 추적하는 것이 아니다. 사람을 추적하는 것이고, 그들이 누구와 함께 이동하는지까지 알게 된다.&lt;/p&gt;
&lt;h2 id=&#34;이-장치가-실제로-하는-일&#34;&gt;이 장치가 실제로 하는 일&lt;/h2&gt;
&lt;p&gt;제품명은 &lt;strong&gt;SignalTrace&lt;/strong&gt;다. Leonardo US Cyber and Security Solutions가 판매하며, 미국 시장에서 가장 널리 보급된 자동 번호판 판독기 계열 중 하나인 &lt;strong&gt;ELSAG&lt;/strong&gt; 라인을 보완한다. 그 존재는 2026년 6월 8일 조지프 콕스가 제조사 제품 자료를 근거로 &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;에서 밝혔다.&lt;/p&gt;
&lt;p&gt;결정적 지점은 한 문장이면 충분하다. &lt;strong&gt;새 카메라 이야기가 아니다&lt;/strong&gt;. SignalTrace는 이미 설치된 번호판 판독기에 덧붙이는 무선 센서다. 기둥도 그대로, 위치도 그대로, 도로변 장비의 겉모습도 그대로다. 바뀌는 것은 그 장비가 무엇을 듣느냐다.&lt;/p&gt;
&lt;p&gt;센서는 차량 안 기기들의 블루투스, 와이파이, RFID 프로토콜이 평문으로 내보내는 식별자를 기록한다. 자주 오해되는 기술적 지점이 있다. 어떤 기기도 해킹당하지 않고 어떤 취약점도 악용되지 않는다. 블루투스나 와이파이 기기는 끊임없이 탐색 프레임을 내보낸다. 프로토콜이 그렇게 설계되었기 때문이다. 이어폰은 휴대전화가 찾을 수 있도록 자기 존재를 알리고, 휴대전화 자신도 아는 네트워크를 찾으려고 주변 공간에 질의한다. 이 송신은 구조상 공개된 것이고, 도달 범위 안의 어떤 수신기든 이를 듣는다.&lt;/p&gt;
&lt;p&gt;레오나르도 역시 이 시스템이 &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;번호판 판독기가 있든 없든&lt;/a&gt; 실내를 포함해 작동하며, 번호판을 가리거나 떼어낸 차량도 인식한다고 명시한다.&lt;/p&gt;
&lt;p&gt;진짜 정치적 쟁점은 기존 장비의 개조에 있다. 새 카메라망을 설치하면 표결과 심의가, 때로는 소송이 뒤따른다. 이미 승인된 함체 안에 회로 기판 하나를 넣는 일에는 아무것도 뒤따르지 않는다. 감시 능력은 공적 토론 없이 성격을 바꾼다. 물리적으로 새로 볼 것이 없기 때문이다.&lt;/p&gt;
&lt;h2 id=&#34;차량에서-사람으로-사람에서-집단으로&#34;&gt;차량에서 사람으로, 사람에서 집단으로&lt;/h2&gt;
&lt;p&gt;번호판 판독기는 하나의 질문에 답한다. 이 차량은 어디에 있었나. SignalTrace는 두 가지를 더한다. 누가 타고 있었나, 그리고 누구와 함께였나.&lt;/p&gt;
&lt;p&gt;레오나르도는 이를 숨기지 않는다. 그것이 판매 논거다. 시스템은 자료가 &lt;strong&gt;전자 지문&lt;/strong&gt;이라 부르는 것, 즉 &amp;ldquo;자주 함께 송신되는&amp;rdquo; 식별자들의 집합을 구성한다. 제조사가 든 예는 명확하다. 도시 전체에서 아이폰 13rev2, 아우디 카오디오, 보스 헤드폰, 가민 시계, 열쇠 추적기, 그리고 번호판 ABC-1234를 한꺼번에 묶는 차량은 단 한 대뿐이다.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;이 제품은 차량을 추적하는 데 그치지 않는다. 누구도 최소한의 혐의조차 제기할 필요 없이, 사람들 사이의 관계 그래프를 자동으로 만들어낸다.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;질적 도약은 여기서 일어난다. 정기적으로 함께 이동하는 기기들을 상관시킴으로써 시스템은 기계적으로 사회적 관계 그래프를 세운다. 매일 아침 같은 차에서 만나는 두 대의 휴대전화는 카풀이거나, 어느 쪽도 공개하고 싶지 않은 관계다. 같은 장소에서 같은 시각에 포착된 오십 대의 기기는 하나의 모임이다. 시위, 종교 예배, 노조 회의, 혹은 진료소 앞의 줄.&lt;/p&gt;
&lt;p&gt;이 결론들 가운데 어느 것도 통신 내용에 접근할 필요가 없다. 근접성 표에서, 기본 동작으로, 지정된 표적이 아니라 이동 중인 전체 인구에 대해 도출된다. 모든 수사에 앞서 산업적으로 생산되는 연좌제다. &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;의 법률가 톰 보먼은 &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt; 지면에서 문제를 이렇게 요약한다. 이 도구를 진짜 용의자 추적에 유용하게 만드는 성질이, 그대로 다른 모든 운전자를 추적할 수 있게 만들며, 그들 중 누구도 자기 기기가 기록되는 데 동의하지 않았다는 것이다.&lt;/p&gt;
&lt;p&gt;레오나르도는 두 가지로 맞선다. 시스템은 통신 내용을 복호화하지도 읽지도 않으며, 그 자체로 사람을 식별하지도 않는다. 두 진술 모두 정확하고, 두 진술 모두 요점을 벗어난다. 찾는 정보는 애초에 내용이 아니었다. 그것은 위치 메타데이터에 있고, 이는 메시지보다 더 많은 것을 드러낸다. 식별에 관해서도, 수사관이 전자 서명을 번호판과 연결한 뒤 등록 자료를 통해 소유자에게 이를 수 있다는 점을 제조사 스스로 인정한다.&lt;/p&gt;
&lt;h2 id=&#34;다른-것을-위해-쓰인-미국-법&#34;&gt;다른 것을 위해 쓰인 미국 법&lt;/h2&gt;
&lt;p&gt;미국에는 번호판 판독기를 규율하는 주법이 있고, 보관 기간과 접근 목적에 관해 엄격한 것들도 있다. 그러나 모두 하나의 명확한 대상을 중심으로 기초되었다. &lt;strong&gt;번호판의 이미지&lt;/strong&gt;다. 같은 장비가 개인 기기의 식별자를 포착하리라고 예상한 법은 하나도 없다.&lt;/p&gt;
&lt;p&gt;이 간극은 위법을 만들지 않고 회색지대를 만들며, 이는 판매자에게 더 편리하다. 경찰 기관은 거짓말하지 않고도 자신의 번호판 판독 프로그램이 허가되었고 적법하다고 주장하면서, 같은 제도 아래 성격이 완전히 다른 데이터를 수집하기 시작할 수 있다. 게다가 레오나르도는 특수작전사령부와 총무청과 연방 계약을 보유하고 있는데, 이는 지역 승인 절차를 상당 부분 우회하는 조달 경로다.&lt;/p&gt;
&lt;p&gt;헌법 논쟁은 방금 움직였고, 이 여름에 법 상태가 바뀌었으므로 정확할 필요가 있다. 2026년 1월, 버지니아의 한 연방법원은 &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt; 사건에서 시의 Flock 카메라망이 주민 이동 전체를 포괄하지 않는다는 이유로 수정헌법 제4조상의 &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;수색에 해당하지 않는다&lt;/a&gt;고 판단했다. 이 판결은 제4순회법원에 항소 중이며, &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;가 참가했다.&lt;/p&gt;
&lt;p&gt;이어 2026년 6월 29일 연방대법원은 &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;를 선고했다. 케이건 대법관이 집필한 5 대 4 판결로, 경찰이 휴대전화의 위치 데이터를 취득하는 것은 수색에 해당하며, 개인은 제3자가 보유하고 있고 기간이 짧더라도 그 데이터에 대해 합리적인 프라이버시 기대를 유지한다고 보았다. 이 판결은 2018년의 &lt;em&gt;Carpenter v. United States&lt;/em&gt;를 연장하고 제3자 원칙을 약화시킨다고 &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;가 지적했다.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Chatrie&lt;/em&gt;가 SignalTrace에 미치는 정확한 사정거리는 정해지지 않았고, 그 반대를 주장하는 것은 경솔할 것이다. 이 판결은 구글에 요구된 데이터를 다루지, 공공 공간에서 경찰 센서가 직접 포착하는 경우를 다루지 않는다. 그러나 중요한 논리를 자리 잡게 한다. 위치 데이터의 민감성은 누가 그것을 보유하느냐에 달려 있지 않다는 논리다.&lt;/p&gt;
&lt;h2 id=&#34;진짜-문제인-유럽-문제&#34;&gt;진짜 문제인 유럽 문제&lt;/h2&gt;
&lt;p&gt;바로 여기서 이 사안은 유럽에 불편해진다. 레오나르도는 미국 공급업체가 아니라 밀라노에 상장된 이탈리아 그룹이며, 최대 주주는 자본의 약 30 %를 보유하고 이사회 과반을 지명할 권한을 가진 이탈리아 경제재정부다. 이 제품에서 이탈리아 국가는 수동적 주주가 아니다.&lt;/p&gt;
&lt;h3 id=&#34;먼저-기술적-논점&#34;&gt;먼저 기술적 논점&lt;/h3&gt;
&lt;p&gt;유럽 법에서 기기 식별자는 개인정보다. 이는 학설상의 견해가 아니라 감독기관의 일관된 입장이다. 프랑스 CNIL은 &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;방문객 계측 장치&lt;/a&gt;에 관한 지침에서 MAC 주소를 명시적으로 그렇게 다루며, 공공 공간에서의 수집은 좁은 조건에서만 허용한다. 개인 간 충돌률이 높은 상태로 수 분 내 익명화하거나, 신뢰할 만한 가명화 후 24시간 내 파기하는 것이며, 그렇지 않으면 동의가 의무가 된다. 같은 지침은 사람들에게 와이파이를 끄라고 권하는 것이 받아들일 만한 반대 방식이 아니라고 명시한다.&lt;/p&gt;
&lt;p&gt;유럽연합 사법재판소는 2025년 9월 4일 &lt;em&gt;EDPS 대 SRB&lt;/em&gt; 사건(C-413/23 P)에서, 가명화된 정보의 개인정보성은 합리적으로 동원할 수 있는 재식별 수단에 비추어 판단된다고 밝혔다. 그런데 여기서 보유자는 차량 등록 자료를 가진 경찰 기관이다. 재식별 수단은 가정이 아니라 옆방에 있다.&lt;/p&gt;
&lt;h3 id=&#34;모든-것을-바꾸는-미묘한-차이&#34;&gt;모든 것을 바꾸는 미묘한 차이&lt;/h3&gt;
&lt;p&gt;SignalTrace가 &amp;ldquo;유럽에서는 불법일 것&amp;quot;이라고 쓰는 것은 틀렸고, 법률가 독자라면 즉시 알아챌 것이다. 권한 있는 기관이 범죄 예방과 소추를 목적으로 수행하는 처리는 GDPR의 적용을 받지 않는다. 그것은 이른바 경찰·사법 지침인 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;지침 (EU) 2016/680&lt;/a&gt;의 적용을 받으며, 각 회원국이 개별적으로 국내법화한다. 프랑스에서는 정보처리·자유법 제3편이 이에 해당한다. &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt;은 이 제도가 고유한 적법성 근거와 고유한 권리를 갖춘 자율적 체계임을 상기시킨다.&lt;/p&gt;
&lt;p&gt;따라서 올바른 질문은 추상적 적법성이 아니라 조건의 문제다. 이 제도 아래에서 그런 장치는 명시적인 국내 법적 근거, 특정된 목적, 입증된 필요성, 한정된 보관 기간, 영향평가, 독립적 감독을 전제로 한다. 프랑스에서 번호판 판독기는 바로 그렇게 규율된다. 국내안보법전 L233-1조와 L233-1-1조가 사용을 허용하는 범죄의 한정 목록을 정하며, 보관 기간은 원칙적으로 십오 일로 유럽연합에서 가장 짧은 축에 속한다. 상원의 법안이 이를 늘리려 하고는 있지만.&lt;/p&gt;
&lt;p&gt;이것이 미국 상황과의 근본적 차이다. 미국에서 법은 대상, 즉 번호판을 규율하고, 기기 식별자에 대한 침묵은 허용을 뜻한다. 유럽에서 법은 목적과 데이터 범주를 규율하고, 명시적 법적 근거가 없는 이상 그 침묵은 오히려 금지를 뜻한다. 대서양 건너에서 확인되는 공백은 여기서는 같은 형태로 존재하지 않는다. 유럽이 더 고결해서가 아니다. 법 기술이 반대인 것이다.&lt;/p&gt;
&lt;h3 id=&#34;그렇다면-그-보호는-무엇을-의미하는가&#34;&gt;그렇다면 그 보호는 무엇을 의미하는가&lt;/h3&gt;
&lt;p&gt;그래서 이 글의 핵심 질문이 남는다. 회원국이 지배하는 유럽 기업이, 새 법률 없이는 자국에 배치할 수 없는 능력을 유럽 밖으로 판매할 때, 유럽의 규제적 보호는 무엇을 의미하는가.&lt;/p&gt;
&lt;p&gt;반론들은 진지하게 받아들일 만하다. 제조업자는 고객의 법적 틀에 책임이 없다. 자국에서 무엇을 허용할지는 미국 당국이 정한다. 제품은 독재 국가가 아니라, &lt;em&gt;Chatrie&lt;/em&gt;가 방금 상기시킨 대로 활발한 대법원을 갖춘 법치국가에 팔린다. 산업 주권 논거도 정당하다. 유럽 기업들이 이 시장을 스스로 금한다면 이스라엘, 미국, 중국 공급업체가 차지할 것이고, 감시는 한 발짝도 물러서지 않은 채 유럽은 기술 기반을 잃는다.&lt;/p&gt;
&lt;p&gt;이 논거들은 받아들일 만하다. 그러나 문제에 답하지는 못한다.&lt;/p&gt;
&lt;p&gt;우선 유럽연합은 감시 수단의 수출이 다른 것과 같은 교역이 아니라는 점을 이미 인정했기 때문이다. 이중용도 품목에 관한 &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;규정 (EU) 2021/821&lt;/a&gt;은 제5조에 사이버 감시 품목을 겨냥한 포괄 조항을 도입했다. 제조가 합법인 도구라도 목적지에서는 정당하지 않을 수 있음을 입법자가 인정했기 때문이다. 그 한계는 시사적이다. 발동 요건은 내부 탄압이나 중대한 인권 침해의 위험이며, 이는 권위주의 체제를 염두에 둔 범주다. 미국 자치체 경찰에 대한 판매는 여기에 들어가지 않는다. 유럽의 심사 격자는 고객의 도덕성을 살피지, 판매되는 능력의 성격은 결코 살피지 않는다.&lt;/p&gt;
&lt;p&gt;다음으로 그런 제품은 처분할 재고가 아니라 유지되는 능력이기 때문이다. 그것은 연구에 자금을 대고, 엔지니어를 길러내고, 노하우를 쌓고, 설치 기반을 만든다. 큰 테러가 어느 회원국으로 하여금 이 능력을 요구하게 만드는 날, 논쟁은 더 이상 그것을 만들지 여부가 아닐 것이다. 그것은 이미 존재하고, 유럽제이며, 성숙했고, 공급자는 부분적으로 공공기관일 것이다. &amp;ldquo;우리는 시장을 따를 뿐&amp;quot;이라는 논법은 그때 순환논법이 된다. 국내 시장이 수출로 준비되어 있을 것이기 때문이다.&lt;/p&gt;
&lt;p&gt;이 시나리오에서 규제적 보호란 그런 것이다. 유럽인을 용도로부터 지키지만, 수단의 존재로부터는 지키지 않는다. 누가 버튼을 누를 권리를 갖는가의 문제를 정리하고, 그것을 만들고 팔고 개선한 뒤 기다리는 일은 산업계에 맡긴다.&lt;/p&gt;
&lt;h2 id=&#34;스스로를-속이지-않으면서-할-수-있는-일&#34;&gt;스스로를 속이지 않으면서 할 수 있는 일&lt;/h2&gt;
&lt;p&gt;가장 먼저 언급되는 답은 언제나 MAC 주소 무작위화다. 홍보도 폄훼도 아닌 정직한 검토를 받을 자격이 있다. 그것은 실재하고 작동한다.&lt;/p&gt;
&lt;p&gt;안드로이드는 버전 10부터, iOS는 버전 14부터 와이파이에서 사용하는 MAC 주소를 기본으로 무작위화하며, 네트워크마다 다른 주소를 쓴다. 블루투스 저에너지에서 현대 기기들은 해결 가능한 사설 주소를 송출하는데, 이는 주기적으로 바뀌며 해결 키를 가진 상대만이 실제 기기와 연결할 수 있다.&lt;/p&gt;
&lt;p&gt;그 한계 또한 실재한다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;페어링이 문을 다시 연다.&lt;/strong&gt; 해결 키는 페어링 때 전달된다. 이미 페어링되었거나 명시적으로 승인된 기기는 회전하는 주소 뒤의 안정된 정체를 되찾는다. 이 메커니즘은 그러라고 설계되었다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;많은 사물은 아무것도 무작위화하지 않는다.&lt;/strong&gt; 타이어 공기압 센서, RFID 카드, 동물 식별 칩, 카오디오, 값싼 주변기기는 고정 식별자를 내보낸다. 레오나르도의 제품 자료가 바로 이 범주들을 언급하는 것은 우연이 아니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;무작위화는 끌 수 있다.&lt;/strong&gt; 네트워크별로 해제되며, 가정용 공유기의 MAC 필터링을 위해서나 기업 정책에 따라 편의상 꺼져 있는 경우가 많다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;집단은 식별자의 교체를 이겨낸다.&lt;/strong&gt; 가장 직관에 어긋나면서 가장 중요한 지점이다. SignalTrace는 하나의 식별자를 찾는 것이 아니라 함께 이동하는 기기들의 집합을 찾는다. 집단 중 단 하나라도 고정 식별자를 내보내면, 나머지가 아무리 철저하더라도 집합 전체는 귀속 가능한 상태로 남는다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;가장 효과적인 조치는 여전히 가장 지루한 것이다. 송신하지 않는 것. 이는 단축 패널이 아니라 설정에서, 시스템 수준으로 블루투스와 와이파이를 끄는 것을 뜻한다. 이 구별은 겉치레가 아니며, &lt;a href=&#34;https://arpokrat.com/ko/blog/how-your-phone-tracks-your-location/&#34;&gt;휴대전화의 상시 위치 추적&lt;/a&gt;에 관한 글에서 상세히 다룬 바 있다. 대부분의 소비자용 시스템에서 빠른 설정 버튼은 눈에 보이는 페어링만 끊고 소프트웨어 스택은 살려두며, 근접 분석은 계속된다. 그 글은 블루투스 스캐닝을 이론적 경로로 서술했다. SignalTrace는 그것의 상업 제품이며, 카탈로그에 실려 납품 가능하다.&lt;/p&gt;
&lt;p&gt;결과에 대해서는 정직해야 한다. 이 조치들은 노출 면적을 줄이지, 없애지는 않는다. 차량은 여전히 번호판이고, 번호판은 여전히 읽힌다. 아무것도 송신하지 않는 유일한 방법은 아무것도 지니지 않는 것이며, 그것은 공공 정책이 될 수 없다.&lt;/p&gt;
&lt;h2 id=&#34;이것이-우리의-설계-선택에-관해-말해주는-것&#34;&gt;이것이 우리의 설계 선택에 관해 말해주는 것&lt;/h2&gt;
&lt;p&gt;Arpokrat에서 블루투스를 설정 수준이 아니라 ArpokratOS의 Core 수준에서 다루기로 한 것은 바로 이 논리 때문이다. 인터페이스의 스위치는 사용자 선호다. 업데이트, 시스템 앱, 위치 서비스가 사용자가 모르는 사이 그것을 우회하거나 다시 켤 수 있다. 존재하지 않는 스택은 다시 켜지지 않는다.&lt;/p&gt;
&lt;p&gt;SignalTrace 같은 포착 앞에서 이것이 기기를 탐지 불가능하게 만들지는 않으며, 우리도 그렇게 주장하지 않는다. 휴대전화는 이동통신망에 남아 있고, 차량 안의 다른 사물들은 각자 송신한다. 이것이 보장하는 바는, 특정한 송신 경로가 신뢰에 의해 꺼진 것이 아니라 구조상 부재하다는 점이다. 이는 &lt;a href=&#34;https://arpokrat.com/ko/blog/5g-location-data-privacy-law/&#34;&gt;5G와 법의 표적 오류&lt;/a&gt;에 관해 우리가 폈던 주장이다. 법적 보호는 데이터 접근에 집중하지만, 그것을 생산하는 인프라의 존재 자체를 향해야 한다. SignalTrace는 그 예증이며, 다만 이 인프라는 유럽에서 만들어진다.&lt;/p&gt;
&lt;h2 id=&#34;결론&#34;&gt;결론&lt;/h2&gt;
&lt;p&gt;이 사안에서 가장 인상적인 것은 연구자들이 오래전부터 서술해온 기술적 능력이 아니다. 배치 방식이다.&lt;/p&gt;
&lt;p&gt;준공식을 치를 새 카메라망도, 다툴 지방의회 의결도, 성격의 변화로 식별될 공공 조달도 없을 것이다. 기존 기둥에 덧붙는 모듈, 기존 계약, 이미 허가된 사업이 있을 뿐이다. 공적 토론이 열리는 날 인프라는 설치되고, 상각되고, 수사 절차에 통합되어 있을 것이다. 그때 토론은 이미 존재하는 데이터베이스에 대한 접근 조건을 다룰 뿐, 애초에 그것을 구축했어야 했는지는 결코 다루지 않을 것이다.&lt;/p&gt;
&lt;p&gt;감시에 관한 일의 통상적인 순서가 그렇고, 그것은 우연이 아니다. 남는 문제는, 유럽 자신의 산업계가 유럽 자신의 국가를 등에 업고 이 인프라를 남을 위해 지을 때 유럽이 할 말이 있다고 여기는지 여부다. 유럽 법은 우리 쪽에서 누가 이 데이터를 열람할 수 있는가라는 질문의 답을 세심하게 마련해두었다. 누가 그 기계를 만들 권리를 갖는가라는 질문은 한 번도 던진 적이 없다.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>AI와 변호사 비밀유지: 소송을 걸 수 없는 제3자</title>
      <link>https://arpokrat.com/ko/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ko/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;FBI가 증권사기로 기소된 기업 임원 브래들리 헤프너의 기기를 압수했을 때, 수사관들은 거기서 이제껏 본 적 없는 종류의 문서 서른한 건을 찾아냈다. 이메일도, 메모도, 변호인과 주고받은 문서도 아니었다. 그것은 일반 소비자용 인공지능 플랫폼과 나눈 대화였다. 그 안에서 그는 자신의 방어 전략을 펼쳐놓았고, 내세울 수 있는 사실상·법률상 논거를 저울질했으며, 검찰이 무엇을 문제 삼을지 미리 짚어보았다. 이 대화는 대배심 소환장을 받은 뒤에 이루어졌고, 변호인이 요청한 것도 아니었다.&lt;/p&gt;
&lt;p&gt;2026년 2월 10일, 뉴욕 남부지구 연방법원의 제드 라코프 판사는 이 문서들이 어떤 보호도 받지 못한다고 판단했다.&lt;/p&gt;
&lt;p&gt;같은 날, 팔백 킬로미터 떨어진 곳에서 또 다른 연방법원은 정반대로 판단했다.&lt;/p&gt;
&lt;h2 id=&#34;두-개의-결정-두-개의-법리-하나의-행위&#34;&gt;두 개의 결정, 두 개의 법리, 하나의 행위&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt; 사건에서 미시간 동부지구 연방법원은, 변호사 없이 소송을 진행하던 원고에게 사건 준비 과정에서 생성형 AI 도구를 쓴 기록을 제출하라고 강제하기를 거부했다. 논리는 한 문장으로 압축된다. AI 플랫폼은 &lt;strong&gt;사람이 아니라 도구&lt;/strong&gt;다. 문서를 도구에 입력하는 것은 상대방에게 공개하는 것과 다르다. 미국법이 &lt;em&gt;work product&lt;/em&gt;라 부르는 &lt;strong&gt;소송 준비 자료&lt;/strong&gt;의 보호는 그렇게 살아남았다.&lt;/p&gt;
&lt;p&gt;서면 이유가 2월 17일 공개된 &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt; 사건에서 뉴욕 법원은, 피고인이 플랫폼과 주고받은 내용은 &lt;strong&gt;변호사 비밀유지특권&lt;/strong&gt;에도, 소송 준비 자료 보호에도 해당하지 않는다고 결론지었다. 법원이 근거로 삼은 것은 플랫폼의 이용약관이었다. 입력과 출력이 보관될 수 있고, 학습에 쓰일 수 있으며, 공공기관을 포함한 제3자에게 제공될 수 있다고 적혀 있었다. 그 사실을 고지받은 이용자가 비밀유지를 합리적으로 기대할 수는 없다.&lt;/p&gt;
&lt;p&gt;두 결론 모두 충분히 방어된다. 변호사 비밀유지는 상대가 누구든 제3자에게 공개되는 순간 사라진다. 소송 준비 자료 보호는 상대방 당사자에게 공개된 경우에만 사라진다. 서로 다른 두 법리, 똑같은 하나의 행위, 정반대의 두 결과.&lt;/p&gt;
&lt;p&gt;두 결정 어느 쪽도 검토하지 않은 것은, 둘이 공유하는 전제다. 그리고 법의 나머지 부분과 맞대어 보면 버티지 못하는 것이 바로 그 전제다.&lt;/p&gt;
&lt;h2 id=&#34;아무도-하지-않는-비교&#34;&gt;아무도 하지 않는 비교&lt;/h2&gt;
&lt;p&gt;고객 파일을 호스팅 사업자에게 맡기는 일은, 그 자체로 비밀유지의 포기로 취급된 적이 없다.&lt;/p&gt;
&lt;p&gt;그러나 호스팅 사업자는 논쟁의 여지 없이 제3자다. 문서를 자기 장비에 보관한다. 제출을 강제당할 수 있고, 여러 관할에서 실제로 강제당했다. 그럼에도 어떤 변호사회도, 어떤 법원도, 어떤 직역 규제기관도 거기서 호스팅 서비스 이용이 원칙적으로 비밀유지를 파괴한다는 결론을 끌어내지 않았다.&lt;/p&gt;
&lt;p&gt;그러니 경계선은 애초에 기술적 중개자의 존재 여부가 아니었다. 중개자는 언제나 있다. 우편이 편지를 나른다. 택배가 서류를 든다. 통신사가 통화를 연결한다. 하나같이 문자 그대로의 제3자이고, 그 어느 것도 존재한다는 사실만으로 비밀유지를 무너뜨리지 않는다.&lt;/p&gt;
&lt;p&gt;호스팅 사업자를 구별 지은 것은 판례가 흔히 말하는 것보다 좁고 정확했다. 읽지 않고 보관했다. 내용에서 아무것도 추론할 수 없었다. 자기가 무엇을 갖고 있는지 알 능력이 없었다.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;호스팅 사업자를 지켜준 것은 제3자라는 법적 지위가 아니라, 자기가 무엇을 갖고 있는지 알 수 없다는 기술적 무능이었다.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;이 기준은 이십 년 동안 조용히 작동해왔다. 아무도 이를 적어둘 필요가 없었다. 그것을 무너뜨린 중개자가 아직 없었기 때문이다.&lt;/p&gt;
&lt;h2 id=&#34;판사들이-실제로-결정하는-것&#34;&gt;판사들이 실제로 결정하는 것&lt;/h2&gt;
&lt;p&gt;기준이 일단 말로 표현되고 나면, 2월의 결정들은 성격이 달라진다.&lt;/p&gt;
&lt;p&gt;문서를 생성형 AI에 입력하는 것을 제3자 공개로 다루는 법원은 오래된 규칙을 새로운 사실에 적용하고 있는 것이 아니다. 이 특정한 중개자가 다른 중개자들과 다르다고 확인하고 있는 것이다. 보관하는 대신 처리한다고. 하드디스크 안에서는 일어나지 않는 무언가가 그 안에서 일어난다고.&lt;/p&gt;
&lt;p&gt;캔자스지구 연방법원은 2026년 3월 25일 &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt; 사건에서 실무적 측면을 에두르지 않고 말했다. 법원은 보호명령을 비밀이 아닌 자료까지 포함해 소송 자료 전체로 확장했다. 이유는, 데이터가 일단 개방형 AI 도구에 입력되면 사실상 회수가 불가능하다는 것, 그것이 모델 학습에 쓰였기 때문이라는 것이었다. 보관은 다시 협상할 수 있는 영업 정책이 아니다. 시스템 작동 방식의 속성이다.&lt;/p&gt;
&lt;p&gt;이 결정들을 나란히 놓고 보면, 증거법의 어휘 안에서 법이 서버에 부여할 필요가 없었던 능력을 인정하는 셈이 된다.&lt;/p&gt;
&lt;h2 id=&#34;프랑스의-입장-그리고-그-기준이-전제하는-것&#34;&gt;프랑스의 입장, 그리고 그 기준이 전제하는 것&lt;/h2&gt;
&lt;p&gt;가장 또렷한 언명은 법원이 아니라 직역 규제에서 나온다.&lt;/p&gt;
&lt;p&gt;프랑스 전국변호사회 Conseil national des barreaux는 2024년 9월 생성형 AI에 관한 첫 실무 지침을 냈고, 이어 &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;2026년 3월 17일 직업윤리와 인공지능에 관한 지침을 채택했다&lt;/a&gt;. 앞의 지침은 핵심에서 단호하다. 변호사는 비밀유지 대상 데이터를 생성형 AI 시스템에 전달해서는 안 되며, 이는 고객의 이름에도, 모든 전략적·기밀적 정보에도 똑같이 적용된다. 권고되는 대안은 식별 요소를 대체한 &lt;strong&gt;가명처리된&lt;/strong&gt; 데이터셋 위에서 작업하는 것이다.&lt;/p&gt;
&lt;p&gt;프랑스 입장에 대한 실무가들의 해설, 특히 &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Baker McKenzie의 비밀유지 비교 지침&lt;/a&gt;은 거기서 네 가지 누적 조건을 끌어낸다. 비밀유지가 생성형 AI 도구의 사용을 견뎌내는 것은 다음을 모두 충족할 때뿐이다. 플랫폼이 재이용도 학습도 제3자 접근도 없이 완전한 기밀성을 유지할 것. 오로지 변호사나 법률사무소의 통제 아래 운영될 것. 자문이나 변호 직무에 속하는 법적 목적에 쓰일 것. 그리고 결과물이 시스템의 자율적 처리가 아니라 변호사 자신의 추론을 반영할 것.&lt;/p&gt;
&lt;p&gt;이 마지막 조건에서는 잠시 멈출 만하다.&lt;/p&gt;
&lt;p&gt;비밀유지가 유지되려면, 시스템이 자기 몫의 처리를 더하지 않았어야 한다.&lt;/p&gt;
&lt;p&gt;이런 표현으로 쓰인 기준은 시스템이 자기 몫의 처리를 더할 능력이 있다고 볼 때만 뜻이 통한다. 서류함이 그 안의 서류에 대해 추론하지 않았을 것을 요구하는 규칙은 아무도 쓰지 않는다. 이 조건이 존재하는 것은 서류함이 할 수 없는 무언가를 겨냥하기 때문이다.&lt;/p&gt;
&lt;p&gt;같은 암묵적 인정이 가명처리 권고 안에도 들어 있다. 전송 전에 식별 요소를 바꿔야 하는 것은, 그러지 않으면 시스템이 그것들을 연결하거나 보관하거나 거기서 무언가를 추론할 수 있다고 가정할 때뿐이다. 순수한 저장 매체라면 이런 종류의 주의를 전혀 요구하지 않는다.&lt;/p&gt;
&lt;h2 id=&#34;읽고-싶지-않은-것과-읽을-수-없는-것&#34;&gt;읽고 싶지 않은 것과, 읽을 수 없는 것&lt;/h2&gt;
&lt;p&gt;반론이 곧바로 나온다. 호스팅 사업자도 제출을 강제당할 수 있는데, 왜 한 중개자는 비밀유지를 무너뜨리고 다른 중개자는 그러지 않는가?&lt;/p&gt;
&lt;p&gt;답은 &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;CCBE 유럽변호사 모범행위규범&lt;/a&gt;에 있고, 반론이 짐작하는 것보다 정밀하다. 유럽 변호사는 자신의 협력자, 직원, 그리고 서비스 제공 과정에서 활용하는 모든 사람에게 동일한 비밀유지 의무를 지킬 것을 요구해야 한다. 의무는 사슬을 따라 전파된다.&lt;/p&gt;
&lt;p&gt;호스팅 사업자는 이 사슬에 편입될 수 있다. 수탁처리 계약에 서명한다. 비밀유지 약정을 받아들인다. 감사를 받을 수 있고, 위반하면 소송을 당할 수 있다. 제3자는 묶여 있다.&lt;/p&gt;
&lt;p&gt;입력된 내용을 보관하고 그것으로 학습하는 생성형 AI 플랫폼은 같은 방식으로 사슬에 편입될 수 없다. 막아야 할 것이 행동이 아니라 구조이기 때문이다. 입력 데이터로 학습하지 않겠다는 약속은 의도에 관한 약속이다. 공급자에게는 대항할 수 있지만, 시스템이 무엇을 하도록 만들어졌는지는 바꾸지 못하며, 바깥에서 검증할 수도 없다.&lt;/p&gt;
&lt;p&gt;읽고 싶지 않은 사업자와 읽을 수 없는 사업자 사이의 거리가 전부 여기에 있다. 주주 교체, 약관 개정, 법원 명령을 견디는 것은 후자뿐이다. 우리는 &lt;a href=&#34;https://arpokrat.com/ko/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;Data Act와 CLOUD Act의 충돌&lt;/a&gt;을 다루며 정확히 이 메커니즘을 살펴본 바 있다. 법적 보장은 그것을 품는 관할 이상의 가치를 결코 갖지 못하지만, 기술적 불가능은 어떤 관할에도 기대지 않는다.&lt;/p&gt;
&lt;h2 id=&#34;비대칭&#34;&gt;비대칭&lt;/h2&gt;
&lt;p&gt;분석은 여기서 불편한 자리에 이른다.&lt;/p&gt;
&lt;p&gt;비밀유지의 포기가 문제일 때는 처리 능력을 인정할 용의가 있는 바로 그 법질서가, 책임이 문제일 때는 아무것도 인정하지 않으려 한다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;전자 인격&lt;/strong&gt;은 유럽의회가 &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;로봇공학에 관한 민사법 규칙에 대한 2017년 2월 16일 결의&lt;/a&gt; 제59항 (f)호에서 제안한 것이었다. 문안은 가장 정교한 자율 로봇에게 언젠가 그들이 초래한 손해에 책임을 지울 수 있는 지위를 인정할 수 있다고 시사했다. 이 제안은 &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;수백 명의 전문가가 서명한 공개서한&lt;/a&gt;이 반대한 뒤 폐기되었다. 그들의 주된 반론은 단단했다. 기계에 인격을 부여하면 제조사가 마땅히 져야 할 책임을 떨궈낼 수 있는 통로가 생긴다는 것이다.&lt;/p&gt;
&lt;p&gt;그렇게 입장이 굳어졌다. 손해를 일으키는 자율 시스템은 제품이고, 도구이고, 그것을 배치한 자의 수단이다. 법인격은 없다. 책임은 사람이나 법인에게 되돌아간다. 그럴 수밖에 없다. 달리 돌아갈 곳이 없기 때문이다.&lt;/p&gt;
&lt;p&gt;이 두 명제가 오늘날 동시에 작동한다.&lt;/p&gt;
&lt;p&gt;시스템이 법적 의미의 전달을 받을 수 있다면, 그 능력은 의뢰인에게서 보호를 앗아가기 위해 인정되고, 동시에 누구에게도 책임의 부담을 지우지 않기 위해 부정된다. 아니면 그것은 도구이고, 문서를 입력하는 것은 파일을 디스크에 저장하는 것과 마찬가지로 공개가 아니며, 그렇다면 2월의 논리는 무너진다.&lt;/p&gt;
&lt;p&gt;유럽의 맥락은 이 불균형을 바로잡기는커녕 키운다. AI 책임 지침은 이미 2025년 2월 집행위원회 작업계획에서 철회가 예고되었고, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;2025년 10월에 공식적으로 폐기되었다&lt;/a&gt;. 바로 이 어려움을 다루기로 되어 있던 도구였다. 남은 것은 &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;개정 제조물책임지침&lt;/a&gt;인데, 이제 소프트웨어와 AI 시스템까지 포괄하지만 결함과 손해와 인과관계를 요구하고, 자연인을 신체 침해, 재산 손해, 데이터 파괴로부터 보호한다. 국내법 전환 기한은 2026년 12월 9일이며, 그 날짜 이후 시장에 출시된 제품에만 적용된다.&lt;/p&gt;
&lt;h2 id=&#34;예상되는-반론과-그-답&#34;&gt;예상되는 반론과 그 답&lt;/h2&gt;
&lt;p&gt;주의 깊은 독자는 이렇게 답할 것이다. 법은 어떤 대상에는 능력을 인정하고 다른 대상에는 인정하지 않는 일을 흔히 하며, 그것이 모순은 아니라고. 동물은 인격 없이도 법적으로 의미 있는 손해를 일으킬 수 있다. 회사는 계약을 위한 인격을 갖지만, 모든 법질서에서 모든 목적을 위해 갖는 것은 아니다. 따라서 증거상의 목적으로 처리 능력을 인정한다고 해서 누구도 책임의 목적으로 인격을 인정할 의무를 지지는 않는다. 다른 질문에는 다른 답이 있다.&lt;/p&gt;
&lt;p&gt;이 반론은 진지하며, 비대칭이 양방향으로 작동한다면 결정적이었을 것이다.&lt;/p&gt;
&lt;p&gt;그러나 한 방향으로만 작동한다. 시스템의 능력이 받아들여지는 곳에서는 보호가 사라지는 의뢰인이 비용을 진다. 같은 능력이 책임을 나누는 데 쓰였어야 할 곳에서는 그것을 찾을 수 없다. 결과는 언제나 같은 쪽으로 떨어진다.&lt;/p&gt;
&lt;p&gt;같은 당사자를 체계적으로 유리하게 하는 비대칭은 법리상의 구별이 아니다. 그것은 위험의 배분이며, 그렇게 논의되어야 한다.&lt;/p&gt;
&lt;h2 id=&#34;실제로-무엇을-뜻하는가&#34;&gt;실제로 무엇을 뜻하는가&lt;/h2&gt;
&lt;p&gt;이 가운데 어느 것도 법률 직역이 이 도구들을 포기해야 한다고 말하지 않는다. 유럽의 직역 문서들도 그렇게 말하지 않으며, CCBE는 이 주제에 관한 자체 지침을 냈다.&lt;/p&gt;
&lt;p&gt;말하는 바는 이렇다. 결정적인 질문은 사무소가 어떤 도구를 고르느냐가 아니라, 그 도구가 무엇을 남기느냐, 그리고 그 답이 정책의 문제인지 설계의 속성인지다. 보관하지 않겠다는 약속은 철회되거나, 다르게 해석되거나, 법원의 결정으로 밀려날 수 있다. 보관하지 않는 구조는 그럴 수 없다. 내놓을 것이 없기 때문이다.&lt;/p&gt;
&lt;p&gt;이 문제를 파고들려는 사람을 위한 참고 문서:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;2025년 10월 2일 공개된 &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;변호사의 생성형 AI 사용에 관한 CCBE 지침&lt;/a&gt;, 그리고 이를 보완하는 2026년 3월의 &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;기술 지침&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;2026년 3월 17일 &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;프랑스 전국변호사회의 직업윤리 지침&lt;/a&gt;. 비밀유지와 독립이라는 고전적 원칙을 적용할 뿐 AI 특별법을 만들지는 않는다&lt;/li&gt;
&lt;li&gt;각국 제도의 격차를 재는 데 유용한 &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;Baker McKenzie 비교 지침&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat가-취하는-관점&#34;&gt;Arpokrat가 취하는 관점&lt;/h2&gt;
&lt;p&gt;이 논리는 법률사무소를 훨씬 넘어선다. 누군가가 다시 튀어나오지 않기를 바라는 정보를 시스템에 맡기는 모든 관계에 적용되며, 하나의 질문으로 귀결된다. 보장은 약속 위에 서 있는가, 불가능성 위에 서 있는가?&lt;/p&gt;
&lt;p&gt;이것이 &lt;a href=&#34;https://arpokrat.com/ko/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt;의 설계를 지배하는 원칙이다. 신원은 암호 키에서 기기 안에서 생성되며, 전화번호도 이메일 주소도 쓰지 않고, 개인 키는 결코 기기를 떠나지 않는다. 이 선택은 이용자 명부를 활용하지 않겠다는 약속이 아니다. 명부를 아예 만들지 않겠다는 것이다. 정보를 갖고 있지 않은 인프라에 향한 제출 요구는 거부를 낳지 않는다. 공백을 낳는다.&lt;/p&gt;
&lt;p&gt;이 구분은 정직하게 짚어둘 값어치가 있다. 모든 것을 결정하기 때문이다. 개인정보 처리방침은 진심이더라도, 잘 쓰였더라도, 한 기업과 그 시점의 주주와 설립된 관할에 기댄 의사 표명일 뿐이다. 이 세 가지는 바뀐다. 수집하지 않는 구조는 이사회가 바뀐다고 바뀌지 않는다. &lt;a href=&#34;https://arpokrat.com/ko/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;지금 수집하고 나중에 복호화하기&lt;/a&gt;에 대해 우리가 말했던 것과 같은 이동이다. 위험은 약속하는 순간에 있지 않고, 다른 누군가가 결정하는 순간에 있다.&lt;/p&gt;
&lt;p&gt;법이 이 구분을 흡수하는 데는 시간이 걸리고, 비밀유지를 둘러싼 이 논쟁이 그 좋은 척도가 된다. &lt;a href=&#34;https://arpokrat.com/ko/blog/5g-location-data-privacy-law/&#34;&gt;위치정보 보호&lt;/a&gt;도 마찬가지다. 법적 구성의 대부분이 데이터 접근을 두고 짜여 있고, 그 데이터의 존재 자체는 한 번도 문제되지 않는다.&lt;/p&gt;
&lt;h2 id=&#34;결론&#34;&gt;결론&lt;/h2&gt;
&lt;p&gt;판례는 결국 자리를 잡을 것이다. 항소법원이 갈림을 정리하고, 규제기관이 기준을 내놓고, 사무소들이 위임계약서와 조항을 손볼 것이다. 그 점은 의심스럽지 않다.&lt;/p&gt;
&lt;p&gt;그러나 근본 질문은 그렇게 해결되지 않는다. 그것은 사실 비밀유지에 관한 질문이 아니기 때문이다. 그것은 어떤 법질서가, 사물이 안다는 것을 인정하면서도 그 앎으로 무엇을 하는지에 대해 누가 답하는지는 끝내 말하지 않아도 되는가에 관한 질문이다.&lt;/p&gt;
&lt;p&gt;이 질문이 열려 있는 한, 이용자가 실제로 통제하는 유일한 변수는 그에게 주어지는 약속의 질이 아니다. 그가 존재하게 두는 정보의 양이다.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;이 글은 논의를 위한 일반적인 법적 분석이며, 법률 의견서나 법률 자문이 아니다.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;출처&#34;&gt;출처&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 2026년 2월 10일, &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Proskauer 분석&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, 2026년 2월 10일, 2026년 2월 17일자 서면 이유&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas, &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;, 사건번호 2:25-cv-02352, 2026년 3월 25일&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;CNB, 직업윤리와 인공지능에 관한 지침 채택&lt;/a&gt;, 2026년 3월 17일&lt;/li&gt;
&lt;li&gt;Baker McKenzie, &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;, 2021년 10월 8일&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;, 2025년 10월 2일&lt;/li&gt;
&lt;li&gt;유럽의회, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;로봇공학에 관한 민사법 규칙에 대해 집행위원회에 권고하는 2017년 2월 16일 결의&lt;/a&gt;, 2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;, 2025년 10월 9일&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;결함 제조물 책임에 관한 2024년 10월 23일 지침 (EU) 2024/2853&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act: 클라우드에 저장된 데이터를 실제로 통제하는 주체는 누구인가?</title>
      <link>https://arpokrat.com/ko/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ko/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;수년간 세계는 하나의 단순한 가정 위에서 작동해 왔습니다. 바로 데이터에는 물리적 거주지가 있다는 것입니다. 더블린의 서버에 저장된 데이터는 아일랜드법과 유럽법의 적용을 받았습니다. 그러나 이 가정은 2018년 미국이 CLOUD Act를 제정하면서 무너졌습니다. 이 법은 미국 기업이 통제하는 데이터에 미국 당국이 접근할 수 있도록 허용하며, 해당 데이터가 전 세계 어디에 물리적으로 저장되어 있든 관계없이 적용됩니다. 그로부터 수년 뒤, 브뤼셀은 자체적인 보호 장치로 응답했습니다. 현재 전면 적용 중인 Data Act는 제3국 당국이 유럽연합 내에 보관된 데이터에 역외적으로 접근하는 것을 제한하려 합니다.&lt;/p&gt;
&lt;p&gt;이 두 법령이 실제로 무엇을 규정하는지, 어디서 충돌하는지, 그리고 이 충돌에 맞서는 유일한 견고한 보호 수단이 기술적 접근 불가능성인 이유를 살펴봅니다.&lt;/p&gt;
&lt;h2 id=&#34;미국-cloud-act-위치가-아닌-통제에-기반한-접근&#34;&gt;미국 CLOUD Act: 위치가 아닌 통제에 기반한 접근&lt;/h2&gt;
&lt;p&gt;2018년 3월 제정된 &lt;strong&gt;CLOUD Act&lt;/strong&gt;(&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;)는 미국법에 &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt; 조항을 추가했습니다. 이 조항은 전자 통신 서비스 또는 원격 컴퓨팅 서비스 제공자에게, 해당 데이터가 &lt;strong&gt;미국 내부에 있든 외부에 있든 관계없이&lt;/strong&gt;, 자신의 소유, 관리 또는 통제 하에 있는 통신 내용 또는 관련 기록을 보존, 백업 또는 공개하도록 의무화합니다.&lt;/p&gt;
&lt;p&gt;바로 이 마지막 조항이 모든 것을 바꿉니다. 기준이 되는 것은 더 이상 서버의 물리적 위치가 아니라, 모회사가 자회사에 행사하는 통제권입니다. 따라서 유럽에서 데이터 센터를 운영하는 미국 기업은, 데이터가 전적으로 유럽 영토 내에 저장되어 있더라도, 미국의 수사 요청에 계속 응해야 합니다.&lt;/p&gt;
&lt;h2 id=&#34;유럽-data-act-역외-접근에-대한-법적-장벽&#34;&gt;유럽 Data Act: 역외 접근에 대한 법적 장벽&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;규정 (EU) 2023/2854&lt;/strong&gt;, 즉 Data Act는 2024년 1월 11일 발효되어 2025년 9월 12일부터 전면 적용되고 있으며, 일부 조항은 2026년과 2027년까지 단계적으로 시행됩니다. &lt;strong&gt;제32조&lt;/strong&gt;는 데이터에 대한 국제적 정부 접근 문제를 직접적으로 규율합니다.&lt;/p&gt;
&lt;p&gt;이 조항은 명확한 규칙을 확립합니다. 제3국의 법원이나 행정 기관이 데이터 처리 서비스 제공자에게 유럽연합 내에 보관된 비개인 데이터를 이전하거나 접근을 허용하도록 요구하는 결정이나 판결은, 요청국과 유럽연합 또는 관련 회원국 사이에 유효한 &lt;strong&gt;국제 협정&lt;/strong&gt;(예: 사법 공조 조약(MLA))에 근거할 때에만 인정되고 집행될 수 있습니다.&lt;/p&gt;
&lt;p&gt;그러한 협정이 없는 경우, 제32조는 두 번째 경로를 엄격한 조건 하에 허용합니다. 외국의 결정은 해당 제3국의 법체계가 요청이 동기 부여되고 비례적이며 충분히 특정적임을 요구하는 경우, 예를 들어 특정 인물이나 범죄와의 명확한 연관성을 확립하는 경우, 그리고 수신자의 이의 신청이 해당 제3국의 권한 있는 법원의 심사를 받을 수 있는 경우에만 집행될 수 있습니다.&lt;/p&gt;
&lt;h2 id=&#34;직접적인-법적-충돌&#34;&gt;직접적인 법적 충돌&lt;/h2&gt;
&lt;p&gt;문제는 즉각적으로 발생합니다. CLOUD Act는 유럽법이 요구하는 수준에 상응하는 비례성 조건 없이 모회사의 통제권에 기반한 공개를 요구합니다. 반면 Data Act는 그러한 요청의 인정을 국제 협정의 존재 또는 정확한 절차적 보장에 종속시킵니다. 유럽에서 운영 중인 미국 기업이 미국 당국으로부터 유럽연합 내에 호스팅된 데이터를 제출하라는 명령을 받으면, 두 가지 모순된 법적 의무 사이에 놓이게 됩니다. 미국의 명령에 응하여 유럽연합법을 위반하거나, Data Act를 준수하여 미국에서 거부의 결과를 감수해야 하는 것입니다.&lt;/p&gt;
&lt;p&gt;이 긴장은 이론적인 것이 아닙니다. 유럽연합 사법재판소(CJUE)의 두 가지 주요 판결인 &lt;strong&gt;Schrems I&lt;/strong&gt;(2015)과 &lt;strong&gt;Schrems II&lt;/strong&gt;(2020)에서 이미 문서화되었습니다. Schrems II 판결에서 CJUE는 &lt;strong&gt;FISA(&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) 제702조&lt;/strong&gt;와 &lt;strong&gt;행정명령 12333&lt;/strong&gt;에 근거한 미국의 감시 활동이 비례성 원칙에 따라 유럽연합법이 요구하는 최소한의 보장을 충족하지 않으며, 엄격하게 필요한 것으로 제한된다고 볼 수 없다고 판단했습니다. 또한 재판소는 기본권헌장 제47조를 위반하여 유럽연합 정보 주체에게 효과적인 사법적 구제 수단이 없음을 지적했습니다. 이 판결은 그때까지 EU와 미국 간 데이터 이전을 규율하던 Privacy Shield 체계를 무효화했습니다.&lt;/p&gt;
&lt;h2 id=&#34;구조적-위험-harvest-now-decrypt-later&#34;&gt;구조적 위험: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;관할권 충돌을 넘어, 미국법의 적용을 받는 인프라에 호스팅된 데이터에는 더욱 교묘한 위협이 도사리고 있습니다. 바로 &lt;a href=&#34;https://arpokrat.com/ko/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt;(HNDL) 전략입니다. 이 전략은 정보 기관이나 적대적 국가 행위자가 오늘 암호화된 데이터를 가로채고 저장한 뒤, 미래에 이를 해독하기에 충분한 양자 컴퓨팅 능력이 생기기를 기다리는 것입니다.&lt;/p&gt;
&lt;p&gt;이 전략은 미국 클라우드 인프라에 대한 장기적 의존을 지연된 보안 부채로 만들어 버립니다. 오늘 기밀인 내용이 10년 또는 15년 후에는 공격자가 추가적인 어떤 행동도 취할 필요 없이, 단지 시간과 인내심만으로 읽을 수 있게 될 수 있습니다.&lt;/p&gt;
&lt;h2 id=&#34;기술적-불가능성만이-진정한-보장인-이유&#34;&gt;기술적 불가능성만이 진정한 보장인 이유&lt;/h2&gt;
&lt;p&gt;법적 분석은 많은 컴플라이언스 전문가들이 공유하는 결론으로 수렴됩니다. Data Act의 법적 틀이 아무리 견고해도, 그것은 지정학적 역학 관계와 외교적 압력이 우회하거나, 지연시키거나, 재해석할 수 있는 하나의 문서에 불과합니다. 미래의 어떠한 협상에도 의존하지 않는 유일한 보호 수단은 &lt;strong&gt;기술적 집행 불가능성&lt;/strong&gt;입니다.&lt;/p&gt;
&lt;p&gt;서비스 제공자가 복호화 키를 소유하거나 관리하지 않는 &lt;strong&gt;zero knowledge&lt;/strong&gt; 아키텍처는 수사 요청을 실질적으로 무력화합니다. 결코 보유한 적 없는 것을 넘겨주도록 강요받을 수는 없기 때문입니다.&lt;/p&gt;
&lt;p&gt;이것이 &lt;strong&gt;Arpokrat&lt;/strong&gt;과 같은 생태계를 구성하는 논리입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;관할권 무력화&lt;/strong&gt;: 인프라는 스위스에 호스팅되어 연방 데이터 보호법(LPD/FADP)의 적용을 받으며, CLOUD Act 역외 적용의 직접적인 범위를 벗어납니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;관리 부재&lt;/strong&gt;: zero knowledge 아키텍처는 서비스 제공자가 결코 보유하지 않는 키나 콘텐츠를 제출할 능력 자체를 박탈합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;신원 흔적 최소화&lt;/strong&gt;: 전화번호나 이메일 주소, 즉 FISA 제702조 기반 감시가 쉽게 추적할 수 있는 식별자를 통한 가입 의무를 없앰으로써, 사용자는 식별 가능한 구독자에서 익명의 암호화 키로 전환됩니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;관리-연쇄는-메시지-암호화에서-끝나지-않습니다&#34;&gt;관리 연쇄는 메시지 암호화에서 끝나지 않습니다&lt;/h2&gt;
&lt;p&gt;컴플라이언스 분석에서 종종 과소평가되는 지점이 있습니다. Android나 iOS를 막론하고 기반 운영 체제가 미국 관할권의 서버로 향하는 커널 수준의 메타데이터나 텔레메트리를 계속 수집한다면, 통신 내용을 암호화하는 것만으로는 충분하지 않습니다. 비밀 보호는 콘텐츠부터 물리적 인프라 자체에 이르기까지 관리 연쇄 전체를 닫아야 합니다.&lt;/p&gt;
&lt;p&gt;이것이 디지털 주권이 메시징 앱뿐만 아니라 사용하는 운영 체제에 대한 성찰도 필요로 하는 이유입니다. 블루투스나 GNSS 위치 추적 모듈을 커널 수준에서 직접 비활성화할 수 있는 탈구글화 시스템은, 어떠한 애플리케이션 레벨 암호화로도 보완할 수 없는 물리적 공격 벡터를 제거합니다.&lt;/p&gt;
&lt;h2 id=&#34;양자-내성-암호-이미-시작된-지평선&#34;&gt;양자 내성 암호: 이미 시작된 지평선&lt;/h2&gt;
&lt;p&gt;HNDL 전략이 제기하는 위협에 맞서, 양자 내성 암호(PQC) 표준의 채택은 영업 비밀, 업무 서신, 건강 데이터 등 장기적으로 민감한 데이터의 기밀성을 보장하려는 모든 이에게 필수가 되었습니다. 오늘날 고전적 표준에 따라 견고하다고 평가되는 암호화가 향후 15년 이내에 예상되는 양자 컴퓨팅 능력에도 버텨낼 것이라는 보장은 없습니다.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Data Act와 CLOUD Act 사이의 충돌은 더 광범위한 현실을 보여줍니다. 디지털 주권은 더 이상 아무리 견고하더라도 법률 문서만으로 구축될 수 없습니다. 암호화 프로토콜에서 호스팅 관할권까지, 그리고 운영 체제 자체에 이르기까지 모든 수준에서 관리 연쇄를 닫아야 합니다. 단일 규제 체계에 대한 신뢰보다는, 이러한 계층적 접근 방식이 오늘날 설계에 의한 진정한 디지털 주권을 정의합니다.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>개인정보의 종말? 백도어, 온라인 안전법(Online Safety Act) 그리고 주권 에코시스템의 대응</title>
      <link>https://arpokrat.com/ko/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ko/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;런던은 디지털 개인정보 보호의 미래를 둘러싼 글로벌 전장의 중심지가 되었습니다. 2023년 *온라인 안전법(Online Safety Act, OSA)*의 채택과 최근 비판자들 사이에서 &amp;lsquo;스파이 헌장&amp;rsquo;이라 불리는 *수사 권한법(Investigatory Powers Act, IPA)*의 개정안 제안으로 영국 정부는 개인 통신의 핵심부마저 감시할 수 있는 의무를 부과할 권리를 스스로 독점하려 하고 있습니다. 임계점은 규제 기관인 OFCOM에 부여된 권한으로, 플랫폼이 아동 성학대물(CSEA)이나 테러 콘텐츠를 감지하기 위해 &lt;a href=&#34;https://arpokrat.com/ko/messenger&#34;&gt;종단간 암호화(E2EE) 통신&lt;/a&gt; 내에서조차 &amp;lsquo;인증된 기술&amp;rsquo;을 배포하도록 요구할 수 있게 된 점입니다.&lt;/p&gt;
&lt;p&gt;대형 디지털 플랫폼을 향한 웨스트민스터의 메시지는 명확합니다. 인프라에 대한 국가의 접근을 허용하거나, 그렇지 않으면 전 세계 매출의 최대 10%에 달하는 막대한 벌금을 감수하라는 것입니다. 이에 대한 반응은 즉각적이었습니다. 시그널(Signal)과 왔앱(WhatsApp) 같은 서비스는 단 하나의 사법권만을 만족시키기 위해 사용자 보안을 타협할 수 없다며 영국 시장 철수를 공개적으로 선언했습니다. 기술적인 논거는 반박하기 어렵습니다. 정당한 권한을 가진 행위자만을 위해 따로 보관되는 마스터 키란 존재하지 않기 때문입니다. 법 집행 기관을 위해 열어둔 문은, 설계 구조상 사이버 범죄자와 외국 정보 기관 모두에게 열린 문이 됩니다.&lt;/p&gt;
&lt;h2 id=&#34;대형-플랫폼의-비즈니스-모델-제로-지식zero-knowledge의-구조적-장애물&#34;&gt;대형 플랫폼의 비즈니스 모델: 제로 지식(Zero-Knowledge)의 구조적 장애물&lt;/h2&gt;
&lt;p&gt;대형 플랫폼들이 제로 지식 암호화 채택에 저항하는 이유는 기술적 무능함 때문이 아니라, 근본적인 경제적 불상응 때문입니다. 알파벳(Alphabet)이나 메타(Meta)와 같은 기업들은 행동 데이터를 체계적으로 수집하는 비즈니스 모델에 기반하여 수익을 창출합니다. 이러한 모델은 유럽연합의 디지털 시장법(DMA)에 의해서도 간접적으로 인정받고 있는데, DMA는 이들 &amp;lsquo;게이트키퍼(gatekeepers)&amp;lsquo;의 지배적 지위가 바로 타의 추종을 불허하는 규모의 데이터 축적을 통해 유지된다고 규정합니다. 이들 기업에게 제로 지식 아키텍처를 도입한다는 것은 그들의 광고 시스템에서 성장 연료와도 같은 사용자의 지속적인 식별 기능을 박탈하는 것을 의미합니다. 따라서 이는 기술적인 선택의 문제가 아니라, 사용자의 개인정보 보호와 비즈니스 모델의 지속 가능성 사이의 타협 불가능한 대립입니다.&lt;/p&gt;
&lt;h2 id=&#34;전략적-위험-harvest-now-decrypt-later-위협&#34;&gt;전략적 위험: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo; 위협&lt;/h2&gt;
&lt;p&gt;개인정보 보호에 대한 논쟁을 넘어, 암호화의 약화는 전혀 다른 규모의 국가 안보 문제를 야기합니다. &lt;a href=&#34;https://arpokrat.com/ko/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later (HNDL)&lt;/em&gt;&lt;/a&gt;로 알려진 전략은 국가적 적대 세력이 향후 양자 컴퓨터를 통한 해독 능력을 갖출 것을 대비하여, 현재 대량의 암호화된 통신을 가로채어 보관하는 행위를 의미합니다. 현재의 암호화 표준을 취약하게 만듦으로써, 영국의 법적 프레임워크는 정부, 외교 또는 산업 통신에 대한 이러한 형태의 작전을 객관적으로 촉진하고 있습니다.&lt;/p&gt;
&lt;p&gt;신뢰의 결핍이 발생하는 바로 이러한 맥락에서 아르포크라트(Arpokrat)와 같은 에코시스템이 작전적 타당성을 획득합니다. 시민적 식별자를 전혀 수집하지 않는 아키텍처를 갖추고 스イス 연방 데이터 보호법(LPD/FADP)의 제도 하에서 운용됨으로써, 아르포크라트는 영국 사법권의 적용을 받는 인프라로부터 기술적인 이탈을 제공하며, 시스템이 OSA에 의해 상정되는 명령에 대해 완벽하게 면역(청취 불가) 상태를 유지하도록 보장합니다.&lt;/p&gt;
&lt;h2 id=&#34;규범의-충돌-유럽-법률에-반하는-osa와-ipa&#34;&gt;규범의 충돌: 유럽 법률에 반하는 OSA와 IPA&lt;/h2&gt;
&lt;p&gt;영국의 새로운 국가 권한에 대한 법적 분석은 데이터 보호 및 통신의 기密성에 관한 유럽 법률의 근간과 직접적으로 충돌하고 있음을 보여줍니다.&lt;/p&gt;
&lt;h3 id=&#34;대규모-감시-금지에-반하는-osa&#34;&gt;대규모 감시 금지에 반하는 OSA&lt;/h3&gt;
&lt;p&gt;OSA 제121조는 OFCOM이 플랫폼에게 클라이언트 사이드 스캔(&lt;em&gt;client-side scanning&lt;/em&gt;)을 강제하는 명령을 내릴 수 있는 가능성을 도입했습니다. 이 조치는 유럽 법률에서 유래하고 유럽사법재판소(CJEU)의 판례에 포함된 일반적 감시 의무 금지 원칙에 정면으로 위배됩니다. &amp;lsquo;설계에 의한 취약성(vulnerability by design)&amp;lsquo;을 강제함으로써, 이는 기업들을 진퇴양난의 상황으로 몰아넣습니다. 즉, 국가의 명령을 따르기 위해 자체 보안을 약화시킴으로써, GDPR 제32조에 규정된 &amp;lsquo;처리에 적절한 보안 수준 보장 의무&amp;rsquo;를 위반하게 되는 것입니다.&lt;/p&gt;
&lt;h3 id=&#34;eprivacy-지침-및-통신의-기밀성&#34;&gt;ePrivacy 지침 및 통신의 기밀성&lt;/h3&gt;
&lt;p&gt;개인 메시지를 스캐닝하는 행위는 회원국에 전자 통신의 기밀성을 보장할 의무를 부과하고, 관련 사용자의 명시적 동의 없는 모든 형태의 도청이나 감시를 금지하는 지침 2002/58/EC(&lt;em&gt;ePrivacy&lt;/em&gt;) 제5조 제1항과 직접적으로 모순됩니다.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-기술-능력-통지-및-보안-업데이트-차단&#34;&gt;Technical Capability Notices (기술 능력 통지) 및 보안 업데이트 차단&lt;/h3&gt;
&lt;p&gt;IPA 2016 제도 하에서 영국 정부는 이제 보안 업데이트가 배포되기 전에 이를 저지하기 위해 &lt;em&gt;Technical Capability Notices&lt;/em&gt;(TCN)를 사용할 의도를 가지고 있습니다. 이 메커니즘은 처리 시스템의 지속적인 보안을 보장해야 하는 GDPR 제32조의 의무와 해결 불가능한 갈등을 유발합니다. 이 의무는 지연이나 외부 간섭 없이 즉각적으로 패치(patches)를 적용할 수 있는 능력을 필요로 하기 때문입니다.&lt;/p&gt;
&lt;h2 id=&#34;유럽에서-사업을-영위하는-기업에-대한-컴플라이언스-리스크&#34;&gt;유럽에서 사업을 영위하는 기업에 대한 컴플라이언스 리스크&lt;/h2&gt;
&lt;p&gt;IPA 개정안은 보안에 영향을 미치는 기술적 변경을 실시하기 전에 기업이 영국 정부에 필수적으로 통지하도록 하고 있으며, 이를 통해 제품 개발에 대한 거부권을 영국 정부에 부여하려 합니다. 이러한 간섭은 유럽 시장에서 사업을 영위하는 공급업체들에게 심각한 법적 불확실성을 초래합니다. 영국이 GDPR과 실질적으로 동등한 수준의 보호를 더 이상 보장하지 못할 경우, 이미 취약한 상태인 영국의 유럽 법률에 대한 적정성(adequacy) 평가가 박탈될 수 있습니다. 따라서 이 새로운 프레임워크 하에서 영국으로 데이터를 전송하는 행위는 기업들을 GDPR에 따른 제재 리스크에 노출시키게 됩니다.&lt;/p&gt;
&lt;h2 id=&#34;기술적-실현-불가능성을-통한-방어-법적-방패로서의-제로-지식-원칙&#34;&gt;기술적 실현 불가능성을 통한 방어: 법적 방패로서의 제로 지식 원칙&lt;/h2&gt;
&lt;p&gt;CJEU의 &lt;em&gt;Schrems I&lt;/em&gt; 및 &lt;em&gt;Schrems II&lt;/em&gt; 판결로 공고해진 국제 판례는 결정적인 원칙을 확립했습니다. 비례성을 결여한 감시에 대항할 수 있는 유일하고 강력한 보호 수단은 해당 데이터에 접근하는 것 자체를 기술적으로 불가능하게 만드는 것입니다. 제로 지식(Zero-Knowledge) 아키텍처는 세 가지 보호 레이어를 통해 이 원칙을 적용합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;보관의 부재:&lt;/strong&gt; 플랫폼이 복호화 키를 보유하지 않으므로, 메시지 스캔을 강제하는 그 어떤 명령도 기술적으로 실행 불가능합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;운영체제의 주권:&lt;/strong&gt; &lt;a href=&#34;https://arpokrat.com/ko/os&#34;&gt;ArpokratOS&lt;/a&gt;의 제어는 기기 수준에서 정보 수집을 지속시키는 텔레메트리(telemetry)를 제거합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;스위스 사법권의 앵커링:&lt;/strong&gt; 인프라를 스위스에서 호스팅함으로써, 아르포크라트는 개별화되고 사유가 명확히 입증된 사법 공조 요청만을 허용하는 법제도 하에서 운용되며, OSA에 의해 상정되는 대규모 자동화 스캔 실행을 무력화합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;결론&#34;&gt;결론&lt;/h2&gt;
&lt;p&gt;OSA의 규정과 IPA의 개정은 개인의 ح림 huan(개인정보)에 대한 위협일 뿐만 아니라, 영국 사법권의 관할 하에 있는 인프라를 통과하는 모든 유럽 데이터의 법적 안정성을 파괴하는 행위입니다. 공공 안전이라는 명목 하에 암호화의 약화를 정당화함으로써, 로ンドン은 역설적으로 자국의 동맹국과 무역 파트너들을 산업 스파이 및 국가 스파이의 위험에 노출시키고 있습니다. 이는 바로 제로 지식 아키텍처가 차단하도록 설계된 위협들입니다.&lt;/p&gt;
&lt;p&gt;전문적이고 제도적인 통신의 무결성은 이제 구조적인 대응을 요구합니다. 코드 수준에서부터 사법적 앵커링에 이르기까지 디지털 주권을 완전히 보장하는 분산형 에코시스템으로의 이주가 시급한 시점입니다.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>외치는 침묵: Warrant Canary란 무엇이며 왜 그것의 사라짐을 걱정해야 하는가?</title>
      <link>https://arpokrat.com/ko/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ko/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;19세기 석탄 광산의 깊은 곳에서 광부들은 새장에 카나리아를 데리고 다녔습니다. 일산화탄소와 같은 독성 가스에 매우 민감한 이 작은 새들은 광부들이 위험을 감지하기 훨씬 전에 죽었습니다. 따라서 이들은 조용하지만 매우 효과적인 조기 경보 시스템의 역할을 했습니다.&lt;/p&gt;
&lt;p&gt;우리의 현대 디지털 세계에서 이 새는 &lt;strong&gt;« Warrant Canary »&lt;/strong&gt; 의 형태로 다시 살아났습니다.&lt;/p&gt;
&lt;h2 id=&#34;warrant-canary란-무엇인가&#34;&gt;Warrant Canary란 무엇인가?&lt;/h2&gt;
&lt;p&gt;이는 서비스 제공자(메시징, VPN, 호스팅)가 정기적으로 게시하고 업데이트하는 공개 성명으로, 그 정확한 날짜까지 미국 &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; 나 FISA 법원이 발행한 명령과 같이 사용자의 데이터를 위태롭게 하도록 강요하는 어떠한 비밀 법적 요청도 받지 않았음을 단언하는 것입니다.&lt;/p&gt;
&lt;p&gt;카나리아의 모든 미묘함과 중대성은 그것이 사라질 때 일어나는 일에 있습니다.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;매달 &lt;em&gt;&amp;ldquo;우리는 어떠한 비밀 명령도 받지 않았습니다&amp;rdquo;&lt;/em&gt; 라는 문구를 표시하던 서비스가 갑자기 업데이트를 중단하면, 정보에 밝은 사용자는 명백한 사실을 추론하게 됩니다: &lt;strong&gt;카나리아가 죽었다는 것을&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;해당 기업은 이 요청의 존재를 폭로하는 것을 법적으로 금지하는 &lt;strong&gt;함구령&lt;/strong&gt;(&lt;em&gt;gag order&lt;/em&gt;)을 동반한 감시 조치의 표적이 된 것입니다. 그들은 침해당했다고 말할 수 없기 때문에, 단순히 안전하다고 말하는 것을 멈춘 것입니다.&lt;/p&gt;
&lt;h2 id=&#34;보이지-않는-감시의-시대와-침묵의-우회&#34;&gt;보이지 않는 감시의 시대와 침묵의 우회&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; 와 &lt;strong&gt;FISA&lt;/strong&gt; 와 같은 치외법권적 법률이 대상에게 알리지 않고도 미국 정부가 기업이 호스팅하는 데이터에 접근할 수 있도록 허용하는 시대에, Warrant Canary는 이 강요된 침묵을 우회할 수 있는 몇 안 되는 메커니즘 중 하나입니다.&lt;/p&gt;
&lt;p&gt;CLOUD Act로 인해 지리적 장벽은 더 이상 존재하지 않습니다: 데이터가 미국 기업의 &amp;ldquo;통제&amp;rdquo; 하에 있다면, 미국 정부는 이 서버가 물리적으로 유럽에 위치해 있더라도 접근할 권리를 주장합니다. 카나리아는 사용자의 디지털 주권이 조용히 희생되기 전의 마지막 경고 신호가 됩니다.&lt;/p&gt;
&lt;p&gt;이것이 &lt;em&gt;Privacy&lt;/em&gt; 분야의 주요 플레이어들이 이 도구를 투명성의 표준으로 채택한 이유입니다:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;&lt;/strong&gt;: 스위스 메시징 및 이메일 서비스는 엄격한 Warrant Canary가 포함된 투명성 보고서를 발행합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;&lt;/strong&gt;: 활동가들을 위한 안전한 통신 집단은 웹에서 가장 유명하고 감시받는 카나리아 중 하나를 유지하고 있습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/ko/canary&#34;&gt;Arpokrat&lt;/a&gt;&lt;/strong&gt;: 우리 고유의 생태계는 커뮤니티에 대한 절대적인 투명성을 보장하기 위해 암호화되어 업데이트되는 공개 Warrant Canary를 유지합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;법적-분석-거짓말을-하지-않을-권리&#34;&gt;법적 분석: 거짓말을 하지 않을 권리&lt;/h2&gt;
&lt;p&gt;Warrant Canary의 존재 자체는 헌법의 가장 매력적인 기둥 중 하나에 의존합니다: 바로 &lt;em&gt;compelled speech&lt;/em&gt;(강요된 발언) 원칙과 사법적 비밀주의의 충돌입니다.&lt;/p&gt;
&lt;p&gt;법적 근거는 간단한 원칙에 기초합니다: &lt;strong&gt;국가가 (함구령을 통해) 당신에게 침묵을 강요할 권력이 있다면, 당신에게 거짓말을 하도록 강요할 헌법적 권력은 없습니다.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;미국 수정 헌법 제1조(및 유럽의 유사한 원칙)에 따라, 정부는 기업에게 사실과 다른 허위 성명을 발표하도록 강요할 수 없습니다. 따라서 기업이 카나리아를 제거할 때, 그들은 영장을 받았다고 명시적으로 발표하지 않기 때문에 침묵 명령을 위반하는 것이 아닙니다. 그들은 단순히 더 이상 사실이 아닌 성명을 발표하는 것을 중단할 기본권을 행사하는 것일 뿐입니다.&lt;/p&gt;
&lt;h3 id=&#34;유럽법과의-충돌&#34;&gt;유럽법과의 충돌&lt;/h3&gt;
&lt;p&gt;오늘날 카나리아의 관련성은 &lt;strong&gt;Data Act (EU 규정 2023/2854) 제32조&lt;/strong&gt; 에 의해 강화되었습니다. 이 규정은 제공자가 유럽법에 모순될 경우 제3국 당국의 데이터 접근을 방지하기 위한 기술적 및 법적 조치를 구현하도록 요구합니다. 카나리아의 죽음은 즉시 이러한 법의 충돌을 알립니다: 제공자는 외국의 명령을 만족시키기 위해 유럽의 보장을 우회하도록 강요받고 있을 가능성이 높습니다.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat의-접근-방식-설계에-의한-주권&#34;&gt;Arpokrat의 접근 방식: 설계에 의한 주권&lt;/h2&gt;
&lt;p&gt;스위스 FADP (연방 데이터 보호법)의 관할 하에 운영되는 &lt;strong&gt;Arpokrat&lt;/strong&gt; 생태계에서 카나리아는 더욱 강력한 차원을 갖습니다. 이는 디지털 주권에 대한 전체론적 접근 방식인 &lt;em&gt;Zero-Knowledge&lt;/em&gt; 의 일부입니다.&lt;/p&gt;
&lt;p&gt;우리의 아키텍처는 기업이 명령에 복종하는 것을 &lt;strong&gt;기술적이고 수학적으로 불가능하게&lt;/strong&gt; 만들도록 설계되었습니다. 국가나 정보 기관이 원하는 모든 명령을 내릴 수 있지만 대답은 동일할 것입니다: 넘겨줄 개인 키도, 신원(Zero-ID)도, 중앙 집중식 메타데이터도 존재하지 않습니다.&lt;/p&gt;
&lt;p&gt;이러한 맥락에서 카나리아는 더 이상 단순한 침해 경고가 아닙니다. 이는 인프라가 기술적으로 불가침 상태로 유지되었으며 그 원칙에 충실했다는 지속적인 공개 증거입니다.&lt;/p&gt;
&lt;h2 id=&#34;결론&#34;&gt;결론&lt;/h2&gt;
&lt;p&gt;궁극적으로 Warrant Canary는 현대 위협(포스트 양자 컴퓨팅 등)의 지평에 맞서기 위해 필요한 암호화 민첩성을 보완하는 &lt;strong&gt;법적 민첩성&lt;/strong&gt; 의 한 조각입니다. 설계부터 데이터가 주권을 갖는 인프라에서 카나리아는 광산의 단순한 새가 아닙니다. 귀하의 디지털 요새를 지키는 조용한 수호자입니다.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>주권의 환상: Olvid 사례와 CLOUD Act의 함정</title>
      <link>https://arpokrat.com/ko/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ko/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;그 발표는 파리의 복도에서 진정한 &amp;lsquo;독립의 외침&amp;rsquo;처럼 울려 퍼졌습니다. 총리는 정부에 WhatsApp과 Signal을 버리고 &amp;lsquo;토종&amp;rsquo;으로 소개된 메시징 앱인 Olvid를 채택하라고 명령했습니다. 목표는 분명했습니다. 외국 정보 기관의 마수로부터 국가 기밀을 보호하는 것입니다.&lt;/p&gt;
&lt;p&gt;그러나 곧 씁쓸한 아이러니가 드러났습니다. Olvid의 핵심인 서버 인프라가 미국의 거대 기업인 Amazon Web Services(AWS) 내부에서 작동하고 있다는 것입니다.&lt;/p&gt;
&lt;p&gt;일반 대중에게 이것은 단순한 기술적 호스팅 문제처럼 보입니다. 그러나 &lt;a href=&#34;https://arpokrat.com/ko/infrastructure&#34;&gt;주권 사이버 보안 설계자&lt;/a&gt;에게 이는 일급 정치적 취약점입니다.&lt;/p&gt;
&lt;h2 id=&#34;역외-적용과-주권의-충돌&#34;&gt;역외 적용과 주권의 충돌&lt;/h2&gt;
&lt;p&gt;Amazon의 인프라에 의존함으로써 Olvid는 자동으로 미국 &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;의 궤도에 진입합니다.&lt;/p&gt;
&lt;p&gt;이 사건에 대한 법적 분석은 단순한 국가 &amp;lsquo;앱&amp;rsquo; 채택으로는 전혀 해결되지 않는 관할권 불안의 시나리오를 보여줍니다. 전환점은 &amp;lsquo;통제&amp;rsquo; 대 &amp;lsquo;현지화&amp;rsquo;의 개념에 있습니다.&lt;/p&gt;
&lt;p&gt;CLOUD Act는 서버의 물리적 위치가 중요하지 않다고 규정함으로써 법적 패러다임을 근본적으로 바꿨습니다. 서비스 제공자(여기서는 AWS)의 협력 의무는 오직 미국과의 관할권적 유대에서만 비롯됩니다.&lt;/p&gt;
&lt;p&gt;법적으로 이는 GDPR과 정면으로 충돌합니다. 유럽사법재판소는 미국의 감시법이 유럽과 동등한 수준의 보호를 제공하지 않는다고 이미 판결했습니다.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;디지털 주권은 소프트웨어의 속성이 아니라 보관 사슬 무결성의 특성입니다.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;fisa의-유령과-암호화의-거짓된-약속&#34;&gt;FISA의 유령과 암호화의 거짓된 약속&lt;/h2&gt;
&lt;p&gt;더 나쁜 것은 미국 인프라에 대한 이러한 의존이 이 데이터를 &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;해외정보감시법(FISA)&lt;/a&gt;의 그늘 아래 놓이게 한다는 것입니다.&lt;/p&gt;
&lt;p&gt;이러한 위협에 직면하여 Olvid는 자사의 종단간 암호화가 충분한 방패가 된다고 주장합니다. 프라이버시 엔지니어링 관점에서 이 방어는 위험할 정도로 부분적입니다.&lt;/p&gt;
&lt;p&gt;메시지 내용이 암호화되어 있더라도 AWS의 중앙 집중식 인프라는 &lt;strong&gt;메타데이터&lt;/strong&gt;를 노출합니다. &lt;em&gt;누가&lt;/em&gt; &lt;em&gt;누구&lt;/em&gt;와 &lt;em&gt;언제&lt;/em&gt;, &lt;em&gt;얼마나 자주&lt;/em&gt;, &lt;em&gt;어디서&lt;/em&gt; 대화하는지 아는 것은 정보 기관에게 종종 메시지 내용 자체보다 훨씬 더 가치 있습니다.&lt;/p&gt;
&lt;p&gt;암호화는 텍스트를 보호하지만 중앙 집중식 서버는 연락처 네트워크를 배신합니다.&lt;/p&gt;
&lt;h2 id=&#34;진짜-위험은-아직-오지-않았다&#34;&gt;진짜 위험은 아직 오지 않았다&lt;/h2&gt;
&lt;p&gt;유럽의 인프라가 역외 법령의 적용을 받는 기관에 의존하는 한, 우리 통신의 법적 보안은 순전히 일시적이고 환상에 불과할 것입니다.&lt;/p&gt;
&lt;p&gt;21세기 국가 안보는 &lt;a href=&#34;https://arpokrat.com/ko/os&#34;&gt;완전한 인프라 및 하드웨어 독립성&lt;/a&gt;을 요구합니다. *&amp;ldquo;지금 수집하고 나중에 해독하라&amp;rdquo;*는 전략은 향후 10년 동안 가장 파괴적인 위협입니다.&lt;/p&gt;
&lt;p&gt;오늘 가로챈 국가 기밀은 수학적 시한폭탄에 불과합니다.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(분석의 나머지 부분은 2부에서 읽어보세요: &lt;a href=&#34;https://arpokrat.com/ko/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;시한폭탄과 영지식의 필요성&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>