상담 AI 도구 도입 보안 서약서, 무엇을 담아야 하나
상담 AI 도구 도입 보안 서약서에 담아야 할 핵심 조항과 공급사 확인 항목, 기관 내부 준수 규정, 검토 체크리스트까지 운영 담당자 시점에서 정리했습니다.
핵심 답변
상담 AI 도구 도입 보안 서약서는 상담 데이터의 처리·접근·보관·파기 원칙을 문서로 확정해 기관 보안 심의와 개인정보 감사의 근거를 마련하는 장치입니다. 데이터 처리 범위, 접근 권한 관리, 저장·전송 암호화, 학습 목적 사용 금지, 보관 기간과 파기 절차, 사고 통지 의무를 핵심 조항으로 담고, 세부 미확정 항목은 도입 협의 시 확정으로 표기합니다. 공급사에는 실제 보안 정책의 근거 문서를 요청하고, 소속 상담사의 준수 의무와 권한 회수 절차까지 함께 규정해야 문서가 완결됩니다.
상담 AI 도구 도입 보안 서약서가 필요한 이유
상담 AI 도구 도입 보안 서약서는 기관이 상담 데이터라는 민감정보를 다루는 외부 도구를 들일 때, 데이터 처리·접근·파기의 원칙을 문서로 못 박는 장치입니다. 회기 녹음과 축어록, 진행기록에는 내담자의 식별정보와 임상 정보가 촘촘히 담깁니다. 기관 담당자 입장에서는 계약서와 별개로, 실제 운영 단계에서 누가 어떤 데이터에 접근하고 언제 파기하는지를 명시한 문서가 있어야 내부 보안 심의와 개인정보 감사에서 근거를 댈 수 있습니다.
이 글에서는 상담 AI 도구 도입 보안 서약서에 어떤 조항이 들어가야 하는지, 도구 공급사에 무엇을 확인해야 하는지, 그리고 서약서 검토 체크리스트까지 동료 상담사이자 운영 담당자의 시점에서 정리합니다.
서약서와 계약서·위수탁 문서의 관계
보안 서약서는 단독으로 존재하기보다 세 겹의 문서 체계 안에서 제 역할을 합니다. 각 문서의 목적이 다르므로 겹치는 조항을 정리해 두면 검토가 수월합니다.
- 이용 계약서: 서비스 범위, 요금, 책임 한계 등 거래 조건을 규정합니다.
- 개인정보 처리 위수탁 계약: 위탁자(기관)와 수탁자(도구 공급사) 사이의 개인정보 처리 범위와 재위탁 여부를 규정합니다.
- 보안 서약서: 도구를 실제로 쓰는 상담사·관리자의 준수 의무와, 공급사가 약속하는 보호 조치를 확인하는 문서입니다.
실무에서는 위수탁 계약과 보안 서약서의 경계가 흐려지는 경우가 많습니다. 기관 법무팀과 사전에 어떤 조항을 어느 문서에 배치할지 합의해 두면 중복이나 누락을 줄일 수 있습니다.
보안 서약서에 반드시 담아야 할 조항
서약서의 핵심은 데이터의 생애주기 전 구간을 다루는 것입니다. 아래 항목은 기관 보안 심의에서 자주 요구되는 조항입니다.
- 데이터 처리 범위 명시: 도구가 처리하는 데이터의 종류(음성, 축어록, 진행기록 등)와 처리 목적을 한정합니다.
- 접근 권한 관리: 데이터에 접근할 수 있는 주체와 권한 범위를 규정합니다. 기관 내부에서도 담당 상담사 외 접근을 제한하는 조항을 둡니다.
- 암호화 조치: 저장 구간과 전송 구간의 암호화 적용 여부를 확인합니다.
- 학습 목적 사용 금지: 내담자 데이터가 AI 모델 학습에 쓰이지 않는다는 점을 명문화합니다.
- 보관 기간과 파기 절차: 데이터를 얼마나 보관하고 어떤 절차로 파기하는지, 삭제 요청에 어떻게 대응하는지 규정합니다.
- 사고 통지 의무: 유출·침해 발생 시 통지 기한과 방법을 정합니다.
이 조항들은 특정 도구의 기능을 전제하기보다, 도입 검토 단계에서 공급사에 확인하고 근거 문서를 받아야 할 항목으로 접근하는 편이 안전합니다.
도구 공급사에 확인할 보안 항목
서약서 조항을 채우려면 공급사로부터 실제 정책을 확인해야 합니다. 마음토스를 예로 들면, 공개된 보안 정책에서 다음을 확인할 수 있습니다.
- 내담자 데이터를 AI 모델 학습에 사용하지 않으며, 외부 모델 제공자에게도 학습 미사용 원칙을 적용합니다.
- 저장 시 암호화와 전송 구간 암호화를 적용합니다.
- 접근 권한 분리와 비식별화 처리를 지원합니다.
- 본인 삭제·삭제 요청 처리에 대응합니다.
다만 구체적인 암호화 알고리즘, 키 관리 방식, 보관 기간, 인증 취득 여부와 같은 세부 사항은 도구마다 공개 수준이 다르고, 도입 상담 시 별도로 안내받아야 하는 항목입니다. 서약서를 작성할 때는 이런 세부 항목을 공란으로 두지 말고 "도입 협의 시 확정"으로 표기해 두는 편이 나중에 감사 대응에 유리합니다.
기관 내부 준수 규정과 상담사 교육
보안 서약서는 공급사만 서명하는 문서가 아닙니다. 도구를 실제로 다루는 소속 상담사의 준수 의무도 함께 규정해야 문서가 완결됩니다. 회기 녹음 시 내담자 동의를 받는 절차, 계정 공유 금지, 화면 노출 주의, 퇴사·계약 종료 시 접근 권한 회수 같은 항목이 여기에 포함됩니다.
특히 여러 상담사가 한 기관에서 도구를 쓰는 경우, 계정과 권한을 어떻게 배분하고 관리할지는 운영 관리자 차원에서 규정해 두는 것이 좋습니다. 기관 플랜에서는 소속 상담사 계정과 권한 관리, 관리자 도구를 통해 이 부분을 운영할 수 있으므로, 서약서의 내부 규정과 실제 도구 운영 방식을 일치시켜 두면 관리 공백을 줄일 수 있습니다.
서약서에 서명만 받고 끝내기보다, 도입 초기에 짧은 온보딩 교육으로 조항의 취지를 공유하면 실제 준수율이 올라갑니다.
서약서 검토 체크리스트
초안을 완성한 뒤 도입 결정 전에 아래 항목을 점검해 보시기 바랍니다.
- 데이터 처리 범위와 목적이 상담 업무에 필요한 최소한으로 한정되어 있는가
- 학습 미사용·암호화·접근 권한 분리 등 핵심 보호 조치의 근거 문서를 확보했는가
- 보관 기간과 파기 절차, 삭제 요청 대응이 명시되어 있는가
- 세부 미확정 항목이 "도입 협의 시 확정"으로 표기되어 공란이 없는가
- 소속 상담사의 준수 의무와 권한 회수 절차가 포함되어 있는가
- 위수탁 계약·이용 계약과 조항이 중복되거나 상충하지 않는가
보안 서약서는 한 번 만들고 끝내는 문서가 아니라, 도구 정책이 바뀌거나 계약을 갱신할 때 함께 손보는 살아 있는 문서입니다. 기록을 다루는 도구일수록 이 문서가 촘촘할수록 기관과 내담자 양쪽의 신뢰를 지킬 수 있습니다.
참고 자료
- 1.
개인정보 처리 위수탁 및 안전조치 기준 안내
- 2.
개인정보 보호조치 및 정보보호 관리체계 관련 자료
자주 묻는 질문
상담 AI 도구 도입 보안 서약서는 계약서와 어떻게 다른가요?
계약서가 서비스 범위와 요금 등 거래 조건을 규정한다면, 보안 서약서는 실제 운영 단계에서 데이터 처리·접근·파기 원칙과 상담사의 준수 의무를 확인하는 문서입니다. 개인정보 처리 위수탁 계약과 조항이 겹칠 수 있으므로, 어떤 조항을 어느 문서에 둘지 법무팀과 사전에 정리해 두는 것이 좋습니다.
보안 서약서에 반드시 넣어야 할 조항은 무엇인가요?
데이터 처리 범위와 목적 한정, 접근 권한 관리, 저장·전송 구간 암호화, 학습 목적 사용 금지, 보관 기간과 파기 절차, 사고 통지 의무가 핵심입니다. 특정 도구의 기능을 전제하기보다 도입 검토 단계에서 공급사에 확인하고 근거 문서를 받아야 할 항목으로 접근하는 편이 안전합니다.
도구 공급사에 어떤 보안 정책을 확인해야 하나요?
내담자 데이터의 AI 학습 사용 여부, 저장·전송 암호화 적용, 접근 권한 분리와 비식별화, 삭제 요청 대응 정책을 우선 확인합니다. 마음토스의 경우 공개 보안 정책에서 학습 미사용, 저장·전송 암호화, 접근 권한 분리, 비식별화를 확인할 수 있습니다. 암호화 알고리즘이나 보관 기간 같은 세부 항목은 도입 상담 시 별도로 안내받는 경우가 많습니다.
여러 상담사가 함께 쓸 때 접근 권한은 어떻게 규정하나요?
서약서에 계정 공유 금지, 담당 상담사 외 접근 제한, 퇴사·계약 종료 시 권한 회수 절차를 명시합니다. 기관 플랜에서는 소속 상담사 계정과 권한 관리, 관리자 도구로 이 부분을 운영할 수 있으므로, 서약서의 내부 규정과 실제 도구 운영 방식을 일치시켜 두면 관리 공백을 줄일 수 있습니다.
본 글은 마음토스 임상 심리 가이드라인 기반 시스템으로 작성·검수되었습니다. 학회 가이드라인, 정신건강복지법, 임상 표준 절차를 master document 로 두고 다중 AI 검수를 거칩니다.
마음토스가 처음이신가요?
축어록
축어록 자동화 살펴보기
무료로 시작하기관련 글
마음토스 데이터 반출·이관 정책 — 기관 도입 시 확인할 데이터 이전 기준
기관이 상담 AI 도구를 도입하기 전 확인해야 할 데이터 반출·이관 정책을 정리했습니다. 개인정보 위탁·파기 규정, 점검 체크리스트, 마음토스에서 확인된 정책과 협의 항목을 함께 살펴봅니다.
상담 AI 접근 로그·감사 기능 점검 8가지 — 기관 도입 보안 체크리스트
기관이 상담 AI 도구를 도입할 때 접근 로그·감사 관점에서 확인할 8가지 항목을 우선순위 순으로 정리했습니다. 접속기록 범위와 법정 보관 기간, 권한 분리, 위탁 계약 감사 조항까지 체크리스트로 점검하세요.
상담 AI 도구 데이터 국내 저장 비교 — 기관 도입 전 점검 8가지
상담 AI 도구의 데이터 국내 저장을 비교할 때 확인할 8가지 항목을 우선순위대로 정리했습니다. 저장 리전부터 국외 이전·암호화·학습 사용·삭제까지, 기관 보안 심의에 그대로 쓸 수 있는 평가표로 구성했습니다.