대화형 인공지능(AI) 서비스들이 사용자들의 민감한 대화 내용을 광고 및 추적 서비스 제공업체에 공유하고 있다는 충격적인 연구 결과가 발표되었습니다. 9개의 웹 클라이언트와 8개의 안드로이드(Android) 앱을 분석한 결과, 모든 서비스에서 광고 또는 추적 서비스 연동이 확인되었고, 이 중 상당수가 대화 URL, 제목, 프롬프트, 스크린샷 등 대화에서 파생된 정보를 제3자에게 전달했습니다. 이러한 정보는 지속적인 사용자 식별자와 함께 전송되어 특정 사용자와 연결될 수 있어 심각한 개인정보 침해 위험을 야기합니다.
연구진은 웹 클라이언트 9개 중 6개, 안드로이드 앱 8개 중 3개가 대화 파생 정보를 제3자에게 넘겼다고 밝혔습니다. 특히 일부 서비스는 접근 통제 없이 공개적으로 접근 가능한 대화 고유 링크를 제공하여, 추적업체가 대화 전체를 읽을 수 있는 허점을 드러냈습니다. 이러한 데이터 공유는 사용자가 비필수 쿠키를 명시적으로 수락한 후에만 활성화되는 경우도 있었으나, 전반적으로 투명성이 부족하다는 지적입니다. 로이터(Reuters) 보도에 따르면 오픈AI(OpenAI)는 이미 크리테오(Criteo)와 협력하여 2026년 초부터 챗GPT(ChatGPT) 무료 이용자를 대상으로 광고 시범 운영을 계획하고 있어, 이러한 데이터 공유 관행이 더욱 확산될 가능성을 시사합니다.
이번 연구 결과는 대화형 AI 서비스가 단순히 사용자 질문에 답하는 것을 넘어, 온라인 추적 생태계에 깊이 통합되고 있음을 보여줍니다. 사용자의 민감한 프롬프트, 행동 패턴, 업로드 문서 등은 사생활과 업무 활동의 내밀한 측면을 드러낼 수 있으며, 이러한 정보가 투명한 동의 절차 없이 제3자에게 전달될 경우 개인과 조직에 막대한 개인정보 위험을 초래할 수 있습니다. 연구진은 이러한 관행이 유럽연합(EU)의 일반 개인정보 보호법(GDPR)과 e프라이버시 지침(ePrivacy Directive)에 위배될 수 있다고 지적하며, 관련 서비스 제공업체와 유럽 개인정보 보호 당국에 문제를 통지했습니다.
결국, 대화형 AI 서비스의 편리함 뒤에 숨겨진 불투명한 데이터 처리 관행은 사용자들의 신뢰를 저해하고 있습니다. AI 기업들은 수익화를 위해 광고 모델을 도입하려 하지만, 이 과정에서 사용자 개인정보 보호에 대한 강력한 보호 조치가 시급히 요구됩니다. 앞으로 AI 서비스 이용자들은 자신의 대화 데이터가 어떻게 활용되고 공유되는지에 대해 더 큰 경각심을 가져야 하며, 기업들은 개인정보 보호를 최우선으로 하는 책임감 있는 데이터 관리 정책을 수립해야 할 것입니다.