무슨 일이 있었나
Stanford HAI/Stanford RegLab의 공동 정책 보고서는 캘리포니아의 획기적인 데이터 프라이버시 법안(CCPA 및 Delete Act)에 대한 데이터 브로커 준수 현황을 평가하며, 검토된 522개의 자체 등록 데이터 브로커 중 9%만이 의무적 투명성 요구사항을 완전히 준수했으며, 64%는 소비자 권리 요청 절차에 마찰(다크 패턴)을 추가했고, 45%는 권리 요청 메트릭을 전혀 제출하지 않았음을 발견했다. 보고서는 또한 2026년 캘리포니아 데이터 브로커 레지스트리에서 32개 브로커가 소비자 데이터를 생성형 AI 개발자에게 판매했다고 공개했으며, 불투명한 데이터 브로커 관행을 AI 학습 데이터 생태계와 직결시켰다. 저자들은 자동화된 프라이버시 권리 처리, 표준화된 보고, 그리고 개인 소송 권리를 갖춘 전국적인 데이터 브로커 등록 법안을 권장한다. 방법론: 2025년 캘리포니아의 모든 522개 자체 등록 데이터 브로커의 프라이버시 정책 및 CCPA/Delete Act 공개에 대한 수동 검토.
왜 중요한가
AI 개발자들이 불투명한 브로커로부터 구매한 제3자 소비자 데이터에 점점 더 의존함에 따라, 미국에서 가장 포괄적인 데이터 프라이버시 체계에 대한 낮은 준수 수준은 생성형 AI 개발자와 그들의 엔터프라이즈 고객들이 향후 규제 또는 소송으로 폐쇄될 것으로 예상해야 하는 거버넌스 격차를 나타낸다.
필요한 조치
AI 학습 데이터 공급망이 데이터 브로커 출처 소비자 데이터에 대한 의존성을 평가하고 향후 브로커 등록 및 투명성 의무에 대한 노출을 평가한다.