규제  ·  2026-10-01

싱가포르 PDPC, 첫 AI 관련 데이터 유출 조사 결과 종결 — Bee Cheng Hiang, 생성형 AI 코드 오류로 95,000개 이메일 노출에 대한 자발적 이행 약속

규제Medium 영향도Singapore
PDPC는 (9월 21일 게시, 9월 30일 공개 확인) Bee Cheng Hiang으로부터 접수한 자발적 이행 약속을 공개했다. 이는 싱가포르 최초의 AI 관련 데이터 유출 사건으로, 직원이 대량 마케팅 이메일을 위한 Python 코드를 생성하는 데 생성형 AI 도구를 사용하면서 수신자 주소를 마스킹하지 않아 95,364개의 고객 이메일이 노출되었다. PDPC는 AI 도구에 오작동이 없었음을 확인했다 — 실패 원인은 인간의 사용이었다(부적절한 프롬프트, 로그를 통한 테스트만 수행, 내부 생성형 AI 사용 정책 부재). 이행 약속은 코드에 대한 AI 거버넌스 프레임워크, 개인 데이터를 다루는 AI 생성 코드에 대한 독립적 기술 검토, 대량 발송에 대한 2인 검증, 다중 수신자 발송 오류에 대한 기술적 차단을 요구한다.
이는 싱가포르에서 생성형 AI 사용을 중심으로 구축된 최초의 집행 해결 사례로, 규제 당국의 기대치를 설정한다: AI 도구 채택 전 DPIA 실시, 생성형 AI 사용 정책 채택, AI 생성 코드에 대한 테스트/검토 메커니즘 구현. 이는 AI 배포자에게 구체적인 컴플라이언스 템플릿을 제공하며, AI 도구 자체에 오작동이 없더라도 AI 지원 처리 오류를 책임성 위반으로 취급할 것임을 PDPA가 시사함을 보여준다.
싱가포르의 조직들은 생성형 AI 거버넌스 정책을 채택하고, 처리 운영에 AI 도구를 배포하기 전에 DPIA/위험 평가를 실시하며, 개인 데이터를 처리하는 AI 생성 코드에 대해 인간 검토와 콘텐츠 기반(로그 전용이 아닌) 테스트를 의무화해야 한다.
PDPC — Voluntary Undertaking by Bee Cheng Hiang Marketing Pte LtdChannel NewsAsia — Singapore's first AI-related data breach
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →