EU AI 법 제50조는 2026년 8월 2일부터 적용됩니다. 이 조항은 투명성 의무를 다루며, 시스템의 고위험 여부와 관계없이 일반 엔지니어링 팀에 가장 직접적인 영향을 줄 수 있습니다. 핵심은 사용자가 기계와 상호작용하고 있음을 알 수 있게 하는 것입니다.
대부분의 보도는 모델 제공업체에 집중합니다. Anthropic의 제50조(2) 실천 강령 서명과 Claude 워터마킹 도입은 제공업체 측 이야기입니다. 하지만 해당 API를 호출해 결과물을 제품에 넣는다면, 여러분에게는 별도의 책임과 의무가 발생합니다. 제공업체의 규정 준수만으로 배포업체의 의무가 사라지지는 않습니다.
이 글에서는 API를 제공하거나 제품에 AI를 통합하는 팀의 관점에서 제50조를 정리합니다. 각 단락의 요구사항, 적용 범위, 면제 조항, 그리고 이를 스프레드시트가 아니라 Apidog와 CI에서 검증 가능한 계약으로 전환하는 방법을 다룹니다.
다섯 가지 조항과 적용 대상
| 조항 | 대상 | 요구사항 |
|---|---|---|
| 50조(1) | 제공업체 | 사람과 직접 상호작용하는 시스템은, 합리적으로 충분한 정보를 가진 사람에게 명백한 경우가 아니라면 AI임을 명확히 밝혀야 합니다. |
| 50조(2) | 제공업체 | 생성형 시스템은 인공적으로 생성되거나 조작되었음을 감지할 수 있는 기계 판독 가능한 형식으로 합성 오디오, 이미지, 비디오 및 텍스트를 표시해야 합니다. |
| 50조(3) | 배포업체 | 감정 인식 및 생체 측정 분류 시스템은 이에 노출되는 사람들에게 알려야 합니다. |
| 50조(4) | 배포업체 | 딥페이크는 공개되어야 합니다. 공익에 관한 정보를 대중에게 알리기 위해 게시된 AI 생성 텍스트도 공개되어야 합니다. |
| 50조(5) | 양쪽 모두 | 공개는 첫 상호작용 또는 노출 시점보다 늦지 않게, 명확하고 접근 가능한 방식으로 이루어져야 합니다. |
여기서 제공업체와 배포업체의 구분은 회사 규모가 아니라 시스템별 역할입니다.
- EU 시장에 생성형 시스템을 구축하고 배치한다면 해당 시스템의 제공업체입니다.
- 다른 회사의 시스템을 자신의 권한으로 사용한다면 배포업체입니다.
- Claude를 제품에 통합하고 리브랜딩한다면 스택의 일부에서는 제공업체이면서 다른 일부에서는 배포업체일 수 있습니다.
먼저 시스템별 역할을 문서화하세요.
systems:
customer-support-chat:
provider_role: false
deployer_role: true
model_provider: anthropic
user_facing: true
internal-copy-assistant:
provider_role: false
deployer_role: true
model_provider: anthropic
user_facing: false
이 한 줄의 분류가 이후 적용할 조항과 테스트 범위를 결정합니다.
50조(2): 기계 판독 가능한 표시
제50조(2)는 Anthropic이 실천 강령에서 다룬 영역입니다. 합성 오디오, 이미지, 비디오 또는 텍스트를 생성하는 AI 시스템의 제공업체는 결과물이 기계 판독 가능한 형식으로 표시되고, 인공적으로 생성되거나 조작되었음을 감지할 수 있도록 해야 합니다.
법은 절대적인 완벽성을 요구하지 않습니다. 표시 방식은 기술적으로 가능한 범위에서 효과적이고, 상호 운용 가능하며, 견고하고 신뢰할 수 있어야 합니다. 또한 콘텐츠 유형의 특성 및 한계, 구현 비용, 일반적으로 인정되는 최신 기술 수준을 고려해야 합니다.
이 때문에 시장은 주로 다음 두 기술로 수렴했습니다.
- 텍스트용 통계적 워터마킹
- 파일용 서명된 C2PA 매니페스트
둘 다 완벽하지 않으며, 법은 이러한 기술적 한계를 전제로 합니다.
도구 개발 팀이 확인할 면제 조항
표준 편집을 위한 보조 기능
표준 편집을 보조하는 시스템은 범위에서 제외됩니다. 예를 들면 다음과 같습니다.
- 맞춤법 검사기
- 서식 지정 도구
- 입력 중인 단어를 완성하는 자동 완성 기능
입력 데이터의 실질적인 변경 없음
시스템이 제공된 데이터를 실질적으로 변경하지 않는다면 50조(2)는 적용되지 않습니다.
다만 “보조 편집”과 “실질적인 변경” 사이에는 해석이 필요한 영역이 있습니다.
- 문단의 어조를 다시 쓰는 기능은 단순 맞춤법 검사기가 아닙니다.
- JSON 키 순서를 재정렬하는 기능은 일반적으로 합성 콘텐츠 생성으로 보기 어렵습니다.
- 중간 영역의 판단은 아키텍처가 아니라 법무 검토와 제품 정책으로 결정해야 합니다.
표시된 모델을 기반으로 구축한다면 모델 수준의 표시가 전달되는 텍스트에 대해 50조(2) 대응에 도움이 될 수 있습니다. 그러나 이는 제공업체 의무 중에서도 좁은 범위의 요구사항일 뿐입니다.
50조(4): 대부분의 제품 팀에 해당할 수 있는 조항
배포업체에는 두 가지 주요 의무가 있습니다.
딥페이크 공개
딥페이크를 구성하는 이미지, 오디오 또는 비디오 콘텐츠를 생성하거나 조작하는 시스템을 배포한다면, 해당 콘텐츠가 인공적으로 생성되거나 조작되었음을 공개해야 합니다.
예술, 풍자, 허구 및 유사한 작품에는 더 가벼운 취급이 적용됩니다. 이 경우에도 생성된 콘텐츠의 존재를 공개해야 하지만, 작품의 전시 또는 감상을 방해하지 않는 방식으로 제공할 수 있습니다.
공익에 관한 AI 생성 텍스트 공개
공익에 관한 정보를 대중에게 알릴 목적으로 게시되는 텍스트를 생성하거나 조작하는 시스템을 배포한다면, 해당 텍스트가 인공적으로 생성되거나 조작되었음을 공개해야 합니다.
여기에는 중요한 면제 조항이 있습니다. 콘텐츠가 다음 조건을 충족하면 이 조항은 적용되지 않습니다.
- 인간의 검토 또는 편집 통제 과정을 거쳤고
- 자연인 또는 법인이 해당 출판물에 대한 편집 책임을 지는 경우
이것은 실제 안전 항구(safe harbour)가 될 수 있지만, 단순히 “사람이 대략 읽어봤다”는 의미는 아닙니다. 출판물에 대해 책임지는 명명된 개인 또는 법인과, 이를 뒷받침하는 편집 통제 프로세스가 필요합니다.
AI 지원 뉴스룸, 정책 블로그 또는 건강 정보 사이트를 운영한다면 기술적 기능만이 아니라 다음과 같은 증적을 남길 수 있어야 합니다.
editorial_review:
required_for_public_interest_content: true
reviewer_identity_required: true
approval_timestamp_required: true
publishing_entity_required: true
반대로 50조(4)는 모든 AI 생성 텍스트에 적용되는 규칙이 아닙니다. 다음은 일반적으로 “공익에 관한 정보를 대중에게 알리기 위한 게시 텍스트”와 구분됩니다.
- 제품 문구
- 지원 매크로
- 코드 주석
- 내부 요약
50조(1) 및 50조(5): 채팅 UI에서 구현할 규칙
50조(1)은 구현 자체는 간단하지만, 제품 변경 과정에서 누락되기 쉬운 조항입니다. 자연인과 직접 상호작용하도록 설계된 시스템은 사용자가 AI 시스템과 상호작용하고 있음을 알 수 있도록 설계되어야 합니다. 단, 충분한 정보를 가진 신중한 사람에게 AI임이 명백한 경우는 예외입니다.
“명백함”에 의존하는 것은 위험합니다.
- 봇임이 분명히 표시된 위젯은 상대적으로 안전합니다.
- 사람 이름과 사람 목소리로 응답하지만 AI 표시가 없는 지원 채널은 위험할 수 있습니다.
50조(5)는 시점과 형식을 추가로 규정합니다. 정보는 다음 조건을 만족해야 합니다.
- 첫 상호작용 또는 노출 시점보다 늦지 않게 제공
- 명확하고 구별 가능
- 접근 가능
서비스 약관에만 숨겨둔 공개는 첫 상호작용 시 제공된 공개가 아닙니다. 접근성 요구사항을 충족하지 못하는 면책 문구도 접근 가능한 공개가 아닙니다.
UI와 API에 함께 공개 정보 넣기
사용자 대면 채팅 UI에서는 첫 메시지 이전 또는 첫 메시지와 함께 공개 문구를 표시하세요.
이 채팅은 AI 시스템을 사용해 응답을 생성할 수 있습니다.
API 팀이라면 UI만으로 끝내면 안 됩니다. 여러분의 API가 다른 회사의 채팅 UI를 구동한다면, 실제 화면에서 공개 의무를 이행하는 주체는 호출자일 수 있습니다. 그러나 호출자가 이를 안정적으로 구현하려면 API 계약이 어떤 응답이 모델 생성인지 알려줘야 합니다.
예를 들어 응답 본문에 명시적인 필드를 포함할 수 있습니다.
{
"id": "msg_01HXYZ",
"content": "배송 상태를 확인하려면 주문 번호를 알려주세요.",
"generated_by_ai": true,
"ai_disclosure_required": true,
"model": "claude-model-id"
}
또는 헤더를 사용할 수 있습니다.
X-AI-Generated: true
X-AI-Disclosure-Required: true
X-Model-Id: claude-model-id
이 필드는 OpenAPI 정의에 문서화하고 버전 관리해야 합니다. UI 배너는 기계 소비자나 외부 API 클라이언트에 전달되지 않기 때문입니다. 자세한 설계 방향은 자신만의 API에 AI 공개를 추가하는 방법에서도 확인할 수 있습니다.
날짜와 여전히 변동 중인 조항
2026년 8월 2일
제50조가 적용되기 시작했습니다. 이는 확정된 날짜입니다.
2026년 6월 10일
AI 생성 콘텐츠 투명성 실천 강령이 발표되었습니다. 위원회와 AI 이사회는 이를 규정 준수를 입증하기 위한 적절한 자발적 도구로 확인했습니다. 7월 말까지 Anthropic을 포함해 약 190개 조직이 서명했습니다. 서명은 자발적이며, 서명하지 않으면 시장 감시 당국이 개별적으로 접근 방식을 평가할 수 있습니다.
2026년 12월 2일
2026년 5월 잠정 합의된 AI 옴니버스 패키지를 통해, 2026년 8월 2일 이전에 시장에 출시된 생성형 시스템이 50조(2)의 기계 판독 가능한 표시 요구사항을 충족하도록 하는 연장 기한으로 널리 보도되었습니다. 이는 변동될 수 있는 목표로 보고, 헤드라인이 아니라 법률 고문 및 최종 문구를 기준으로 계획해야 합니다.
Anthropic의 전환도 이 기간 안에 있습니다. 2026년 8월 2일 이후 출시된 Claude 모델은 출시 시점부터 표시하며, 이전 모델은 소급 적용되고 있습니다. 제품에서 이전 모델 ID를 사용한다면 해당 소급 적용 상태를 추적해야 합니다.
미준수 시 비용
제50조 위반은 99조의 두 번째 벌금 등급에 해당합니다.
- 최대 1,500만 유로
- 또는 직전 회계연도 전 세계 연간 총매출의 3%
- 둘 중 더 높은 금액
자격 있는 중소기업(SME)의 경우 두 금액 중 더 낮은 금액이 적용됩니다.
참고로 금지된 행위의 최고 등급은 3,500만 유로 또는 7%이며, 당국에 허위 정보를 제공하는 경우는 750만 유로 또는 1%입니다. 투명성 위반은 가장 높은 벌금 등급은 아니지만, 전 세계 매출의 3% 역시 무시할 수 없는 수준입니다. 집행은 국가 시장 감시 당국을 통해 이루어집니다.
법률 요구사항을 엔지니어링 작업으로 전환하기
법률 해석 자체는 엔지니어링 팀의 역할이 아닐 수 있습니다. 하지만 법무 및 제품팀이 내린 결정을 지속 가능한 방식으로 구현하고 검증하는 일은 엔지니어링의 역할입니다.
API 팀이 실무적으로 소유할 수 있는 작업은 네 가지입니다.
1. 시스템별 역할을 기록하기
제품 표면별로 제공업체인지, 배포업체인지 기록하세요. 제3자 모델을 자체 기능으로 리브랜딩하거나 배포 구조가 바뀌면 이 분류도 갱신해야 합니다.
service: public-ai-assistant
roles:
provider: false
deployer: true
applicable_articles:
- "50(1)"
- "50(4)"
- "50(5)"
2. 모델 구성에 표시 상태 넣기
어떤 모델 ID가 언제부터 출력을 표시하는지 구성으로 관리하세요. 전환 기간에는 표시된 모델과 표시되지 않은 모델이 섞인 플릿이 일반적일 수 있습니다. 비용 기반 폴백이 표시된 출력과 표시되지 않은 출력 사이를 조용히 전환하지 않도록 해야 합니다.
models:
primary-model-id:
machine_readable_marking: true
marking_effective_from: "2026-08-02"
fallback-model-id:
machine_readable_marking: false
allowed_for_public_output: false
테스트에서는 실제로 해결된 모델 ID를 어설션하세요. 그래야 모델 라우팅 변경이 빌드 실패 없이 배포되는 일을 막을 수 있습니다.
3. 공개를 UI 결정이 아니라 API 계약으로 만들기
모델 출력을 다른 코드에 반환한다면 공개 관련 정보를 API 응답에 포함하세요. 헤더 또는 본문 필드로 제공하고 OpenAPI 사양에 문서화합니다.
components:
schemas:
AssistantResponse:
type: object
required:
- content
- generated_by_ai
- ai_disclosure_required
properties:
content:
type: string
generated_by_ai:
type: boolean
ai_disclosure_required:
type: boolean
model:
type: string
4. 공개를 다른 보증과 동일하게 테스트하기
리팩터링 중 공개 필드가 사라지는 것은 병합으로 발생하는 규정 준수 문제입니다. 모델 출력을 반환하는 모든 경로에서 이를 검증해야 합니다.
검증 대상에는 다음이 포함됩니다.
- 일반 성공 응답
- 캐시된 응답
- 폴백 모델 응답
- 부분 성공 또는 오류 응답
- 스트리밍 응답의 메타데이터
예를 들어 테스트 시나리오에서는 다음을 확인할 수 있습니다.
pm.test("AI 공개 필드가 존재한다", () => {
const body = pm.response.json();
pm.expect(body).to.have.property("generated_by_ai");
pm.expect(body).to.have.property("ai_disclosure_required");
});
pm.test("해결된 모델이 허용 목록에 있다", () => {
const body = pm.response.json();
const allowedModels = ["primary-model-id"];
pm.expect(allowedModels).to.include(body.model);
});
또한 응답이 OpenAPI 스키마를 계속 충족하는지 검증해야 합니다. OpenAPI 사양을 검증하는 방법은 사양 검증 측면을, API 어설션은 런타임 검증 측면을 다룹니다.
Apidog에서는 이 요구사항을 테스트 시나리오로 관리할 수 있습니다.
- 해결된 모델 ID를 어설션합니다.
- 공개 헤더와 본문 필드를 어설션합니다.
- OpenAPI 스키마에 대해 응답을 검증합니다.
- 파이프라인에서
apidog-cli로 시나리오를 실행합니다. - 보증이 깨지면 빌드가 실패하도록 설정합니다.
이미 GitHub Actions에서 API 테스트를 실행 중인 팀이라면 기존 워크플로에 이 검증 단계를 추가할 수 있습니다. 직접 구성해 보려면 Apidog를 다운로드하세요.
거버넌스 중심의 팀이라면 필수 API 거버넌스 체크리스트와 대규모 팀을 위한 최고의 API 거버넌스 도구도 참고할 수 있습니다.
자주 묻는 질문
EU에 있지 않다면 50조가 적용되나요?
적용될 수 있습니다. AI 법은 EU 시장에 시스템을 출시하는 제공업체와, 특정 상황에서 시스템 결과물이 EU 내에서 사용되는 EU 외부의 제공업체 및 배포업체에도 적용됩니다. 회사 설립 위치만으로 판단하지 않습니다.
모델 제공업체가 결과물을 표시하면 저는 규정을 준수한 건가요?
아닙니다. 제공업체가 50조(2)를 충족하는 것은 제공업체의 의무가 이행된 것입니다. 배포업체로서 여러분에게 적용될 수 있는 50조(1), 50조(4), 50조(5)의 의무는 별개입니다. 제품과 서비스에 적용되는 요구사항을 독립적으로 평가해야 합니다.
게시하는 모든 AI 생성 텍스트에 라벨을 붙여야 하나요?
아닙니다. 50조(4)는 공익에 관한 정보를 대중에게 알리기 위해 게시된 텍스트를 다룹니다. 또한 콘텐츠가 인간의 검토 및 편집 책임을 가진 사람의 편집 통제를 받은 경우 면제 조항이 적용될 수 있습니다.
서비스 약관의 챗봇 면책 조항만으로 충분한가요?
아닙니다. 50조(5)는 첫 상호작용 시점보다 늦지 않게, 명확하고 구별 가능한 방식으로 정보를 제공하도록 요구합니다.
50조(4)에서 딥페이크로 간주되는 것은 무엇인가요?
실제 인물, 사물, 장소 또는 사건과 유사하며 거짓으로 진짜처럼 보이는 생성 또는 조작된 이미지, 오디오 또는 비디오입니다. 예술적, 풍자적, 허구적 작품에는 더 가벼운 공개 의무가 적용됩니다.
벌금은 얼마인가요?
99조에 따라 최대 1,500만 유로 또는 직전 연도 전 세계 연간 총매출의 3% 중 더 높은 금액입니다. 자격 있는 중소기업(SME)의 경우 둘 중 더 낮은 금액이 적용됩니다.
실천 강령에 서명해야 하나요?
서명은 자발적이며 주로 제공업체를 대상으로 합니다. 서명하면 규정 준수를 입증하는 공인된 경로를 제공할 수 있습니다. 서명하지 않으면 당국이 접근 방식을 자체적으로 평가할 수 있습니다. 이는 기술적 판단보다 법률적 판단에 가깝습니다.
요약
제50조는 짧고, 대부분의 API 팀에 직접 적용되는 부분은 더 짧습니다. 여러분이 워터마크를 삽입해야 하는 제공업체가 아닐 수는 있습니다. 하지만 사용자에게 기계와 대화하고 있음을 알리고, 편집 책임 없이 게시하는 AI 생성 공익 텍스트에 라벨을 붙이며, 이를 첫 접촉 시점에 수행해야 하는 배포업체일 가능성은 높습니다.
엔지니어링 작업으로 정리하면 다음과 같습니다.
- 시스템별 역할을 파악합니다.
- 모델별 표시 상태를 구성으로 관리합니다.
- AI 공개 정보를 API 계약에 포함합니다.
- OpenAPI 검증과 런타임 어설션으로 이를 CI에서 테스트합니다.
마지막 단계가 정책과 실제 보증의 차이를 만듭니다.
Top comments (0)