Legal

인공지능(AI) 서비스 운영 정책

시행일: 2026년 07월 03일

본 운영 정책(이하 "본 정책")은 주식회사 소프트웨어공작소(이하 "회사")가 공급하는 AI 기반 솔루션(PolyBot, PolyGlot 및 이하 공급되는 AI SaaS 일체, 이하 "AI 서비스")을 이용함에 있어, 계약 주체인 기업 고객(이하 "고객사")과 회사의 권리, 의무, 책임 범위 및 법적 준수 사항을 규정함을 목적으로 합니다.

제 1 조 (데이터 거버넌스 및 기밀유지)

회사는 고객사의 지식재산권과 데이터 보안을 최우선으로 하며, 관련 법령을 준수합니다.

1. 데이터 소유권

고객사가 AI 서비스에 입력하는 프롬프트, 소스코드, 데이터베이스, 문서 등(이하 "입력 데이터")과 이에 대응하여 AI 시스템이 도출한 결과물(이하 "출력 데이터")에 대한 모든 지식재산권은 원칙적으로 고객사에게 귀속됩니다.

2. 재학습 활용 금지

회사는 고객사가 입력한 일체의 데이터를 AI 모델의 추가 고도화, 가중치 조정 및 재학습 데이터로 활용하지 않습니다. 다만, 서비스 품질 모니터링 및 시스템 안정성 확보를 위하여 개인 및 고객사를 식별할 수 없도록 완전히 비식별화·집계 처리된 통계 정보(예: 평균 응답 시간, 오류율, 토큰 사용량 등)는 재학습 데이터에 해당하지 않으며, 서비스 운영 개선 목적에 한하여 활용될 수 있습니다.

저장되는 데이터에는 AES-256 등 업계 표준 암호화 기술을 적용하며, 전송 구간은 TLS 기반 암호화를 적용합니다. 또한 서비스 제공 목적 종료 후에는 관련 법령 및 내부 데이터 보존 정책에 따라 안전하게 삭제 또는 비식별화 처리됩니다.

(※ 관련 법령: 개인정보 보호법 제21조(개인정보의 파기))

3. 국내외 개인식별정보(PII) 실시간 비식별화 및 글로벌 규정 준수

회사는 AI 서비스 처리 과정에서 대한민국 개인정보 보호법상의 개인정보 및 고유식별정보뿐만 아니라, 해외 각국의 법령 및 표준이 정의하는 개인식별정보(PII: Personally Identifiable Information)가 탐지되는 경우, 적용 가능한 기술적 보호조치를 통해 비식별화(마스킹) 처리 후 언어 모델로 전달합니다.

이는 미국 연방정부 및 NIST 가이드라인상의 PII 규정, 그리고 유럽 GDPR상의 개인정보 정의를 포함하며, 고객사의 글로벌 규제 위반 리스크를 줄이기 위한 기술적·관리적 보호조치를 적용합니다.

PII 비식별화에 적용되는 구체적인 기술 사양(탐지 방식, 마스킹 범위, 처리 흐름 등)은 고객사의 요청 시 별도 기술 문서로 제공합니다.

(※ 관련 규정: 대한민국 개인정보 보호법 제29조, 미국 NIST SP 800-122(PII 보호 가이드라인), 유럽 GDPR 제4조 제1호(개인데이터의 정의))

4. PolyBot 세션 및 대화 메모리의 철저한 격리

AI 챗봇 솔루션(PolyBot) 서비스 제공 시, 고객사의 각 대화 세션 및 사용되는 컨텍스트 메모리(Context Memory)는 멀티테넌시(Multi-tenancy) 환경 내에서 논리적으로 격리된 독립 영역에서 로드 및 처리됩니다.

타 고객사 또는 타 세션과의 메모리 혼선이나 데이터 간섭을 방지하기 위하여 논리적 격리, 접근통제 및 기타 기술적·관리적 보호조치를 적용하며, 해당 대화 세션 종료 또는 계약 해지 시 보관된 실시간 메모리 데이터는 관련 법령 및 내부 데이터 보존 정책에 따라 안전하게 삭제 또는 비식별화 처리됩니다.

5. 민감 정보 통제 및 필터링 권고

회사의 실시간 비식별화(마스킹) 및 메모리 격리 조치에도 불구하고, 고객사는 자사의 인증 사용자가 기업 기밀, 미공개 금융 데이터 또는 제3자의 영업비밀을 과도하게 입력하지 않도록 자체적인 관리 감독 의무를 다해야 합니다.

6. 제3자 AI 모델 제공자에 관한 고지

회사는 AI 서비스 제공을 위해 제3자 AI 모델 제공자(이하 "AI 하위 처리자")의 언어 모델 또는 API를 활용할 수 있습니다. 이 경우 회사는 AI 하위 처리자와의 계약을 통해 고객사 데이터의 재학습 활용 금지, 데이터 보안 및 기밀유지 의무를 확보하며, AI 하위 처리자의 변경 사항이 발생하는 경우 고객사에게 사전에 서면으로 통지합니다.

제 2 조 (기술적 한계 및 면책 조항)

본 AI 서비스는 생성형 언어 모델 및 기계학습 알고리즘을 기반으로 하므로, 다음 각 호의 기술적 한계가 존재합니다.

1. 출력 정보의 정확성(할루시네이션) 면책

AI 기술의 특성상 출력 데이터에는 일부 부정확하거나 편향된 정보, 또는 사실과 다른 환각 현상(Hallucination, 이하 "할루시네이션")이 포함될 수 있습니다.

본 서비스는 업무 보조 및 참고용 솔루션이며, 회사는 출력 데이터의 완전성 및 상업적 적합성을 보장하지 않습니다.

2. 최종 의사결정의 책임

AI 서비스를 활용하여 도출된 출력 데이터를 바탕으로 진행된 고객사의 법률·재무·인사 등 경영상의 최종 결정 및 비즈니스 행위에 대한 모든 책임은 고객사에게 있습니다.

(※ 관련 법령: 상법 제399조(회사의 손해배상책임) 및 제401조의2 등에 따른 경영상 판단 준용)

3. 제3자 권리 침해 면책

회사는 AI 시스템의 출력 데이터가 제3자의 특허권, 저작권, 상표권 등을 침해하지 않도록 합리적인 기술적 조치를 적용합니다.

다만, 생성형 AI의 특성상 모든 결과의 정확성·완전성 또는 제3자 권리의 비침해를 보증하지 않습니다.

특히 고객사가 제공한 입력 데이터 자체의 위법성이나 권리 침해로 인해 발생한 분쟁에 대해서는 회사가 책임을 지지 않으며, 회사의 고의 또는 중과실이 없는 한 면책됩니다.

제 3 조 (허용 가능한 사용 정책 및 인프라 보호)

고객사는 회사의 시스템 안정을 해치거나 법령을 위반하는 방식으로 AI 서비스를 이용해서는 안 됩니다.

1. 시스템 우회 및 역공학 금지

회사에서 설정한 AI 안전 필터링 시스템을 무력화하려는 프롬프트 주입(Prompt Injection), 탈옥(Jailbreak) 시도 및 솔루션 소스코드를 추출하려는 역공학(Reverse Engineering) 행위를 금지합니다.

(※ 관련 법령: 부정경쟁방지 및 영업비밀보호에 관한 법률 제2조(정의))

2. 인프라 과부하 행위 금지

API 연동 및 PolyBot 이용 시, 사전에 합의되지 않은 자동화 크롤러나 스크립트를 이용하여 회사의 AI 인프라 및 서버 운영 환경에 심각한 부하를 발생시키는 행위를 금지합니다.

(※ 관련 법령: 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제48조(정보통신망 침해행위 금지))

3. 불법·위해 콘텐츠 생성 금지

딥페이크 등 타인의 명예를 훼손하는 저작물 제작, 제3자의 지식재산권 침해 유도 행위, 악성코드 개발, 사기 및 피싱 목적의 스크립트 생성 등 위법 행위에 솔루션을 이용하는 행위를 금지합니다.

4. 위반 시 조치 절차

회사는 본 조의 위반 행위를 인지한 경우 다음의 단계적 절차에 따라 조치합니다.

  • (1) 시정 통지: 회사는 위반 사실과 시정 요구 사항을 고객사에 서면(이메일 포함)으로 통지합니다.
  • (2) 시정 기간: 고객사는 시정 통지 수령일로부터 14영업일 이내에 해당 위반 사항을 시정해야 합니다.
  • (3) 서비스 이용 제한: 고객사가 시정 기간 내에 위반 사항을 시정하지 아니하는 경우, 회사는 AI 서비스의 전부 또는 일부 이용을 제한할 수 있습니다.
  • (4) 라이선스 계약 해지: 서비스 이용 제한 이후에도 위반 상태가 지속되는 경우, 회사는 라이선스 계약을 해지할 수 있습니다.

다만, 본 조 제1호 내지 제3호의 위반이 회사의 인프라 보안에 긴급하고 중대한 위협을 초래하는 경우, 회사는 위 절차에 따른 시정 기간의 부여 없이 즉시 서비스 이용을 제한하거나 차단할 수 있으며, 사후에 지체 없이 고객사에 통지합니다.

제 4 조 (글로벌 AI 투명성 및 책임 있는 이용)

회사는 PolyGlot 및 PolyBot 등 글로벌 비즈니스를 영위하는 고객사를 지원하기 위해 국제 AI 규제 동향 및 관련 표준을 고려하여 책임 있는 AI 서비스 운영을 위해 노력합니다.

1. AI 시스템 투명성 확보

고객사는 PolyBot 등의 솔루션을 자사의 대고객 서비스(B2C 챗봇 등)에 연동할 경우, 해당 서비스가 인공지능 시스템에 의해 구동되고 있음을 최종 이용자에게 명확히 고지해야 합니다.

(※ 관련 법령: 유럽연합 AI법(EU AI Act) 제52조(특정 AI 시스템에 대한 투명성 의무))

2. 자동화된 결정에 대한 대응

고객사의 최종 이용자가 AI 기반 상담을 거부하고 인간 상담원과의 인터랙션을 요구(Opt-out)할 경우, 고객사는 이를 처리할 수 있는 대안적 절차를 제공해야 합니다.

회사는 이를 위한 API 및 기술적 환경을 지원합니다. Opt-out 기능의 기본 API 제공은 추가 비용 없이 지원하며, 인간 상담원 배정 등 고객사 자체 운영에 소요되는 비용은 고객사가 부담합니다. 이 외에 별도의 기술적 커스터마이징이 필요한 경우 양사 간 별도 계약에 따릅니다.

(※ 관련 법령: 개인정보 보호법 제37조, 유럽 GDPR 제22조)

3. 범용 AI 모델(GPAI) 관련 규정 준수

회사는 유럽연합 AI법(EU AI Act)의 범용 AI 모델(GPAI: General-Purpose AI Model)에 관한 규정을 포함하여, AI 서비스 제공 과정에서 적용 가능한 글로벌 AI 규제 요건을 지속적으로 모니터링하고 대응합니다. 제3자 AI 모델을 활용하는 경우, 해당 모델 제공자가 관련 규제 의무를 이행하고 있는지 합리적인 범위 내에서 확인하며, 고객사에게 필요한 투명성 정보를 제공하기 위해 노력합니다.

제 5 조 (서비스 가용성 및 유지보수)

회사는 안정적이고 지속적인 AI 서비스 제공을 위하여 상업적으로 합리적인 수준의 기술적·관리적 노력을 기울입니다.

다음 각 호의 사유에 해당하는 경우 서비스의 전부 또는 일부가 일시적으로 제한되거나 중단될 수 있습니다.

  • 시스템 점검, 유지보수, 기능 개선 또는 보안 업데이트가 필요한 경우
  • 천재지변, 정전, 통신장애, 상위 인프라 제공사(Upstream Provider) 및 클라우드 서비스 장애 등 회사의 합리적인 통제를 벗어난 사유가 발생한 경우
  • 긴급한 보안 대응 또는 서비스 안정성 확보를 위한 불가피한 조치가 필요한 경우
  • 관계 법령 또는 정부기관의 명령에 따른 서비스 제한이 발생하는 경우

별도의 서비스 수준 협약(Service Level Agreement, SLA)을 체결한 경우 해당 협약을 우선 적용합니다.

제 6 조 (본 정책과 다른 정책과의 관계)

본 정책은 회사의 이용약관(Terms of Service), 개인정보처리방침(Privacy Policy), 쿠키 정책(Cookie Policy) 및 인공지능(AI) 윤리 정책(AI Ethics Policy)과 함께 적용됩니다.

본 정책과 다른 정책 간 내용이 상충하는 경우 다음 기준을 적용하여 우선순위를 결정합니다.

  • 개인정보의 수집·이용·보관·이전에 관한 사항: 개인정보처리방침 우선 적용
  • 쿠키 및 유사 기술 사용에 관한 사항: 쿠키 정책 우선 적용
  • 서비스 이용, 계약, 책임 및 면책에 관한 사항: 이용약관 우선 적용
  • AI 서비스 운영 원칙, 데이터 처리 및 허용 가능한 사용 정책: 본 정책 우선 적용
  • AI 윤리 원칙 및 책임 있는 AI 운영 방향: 인공지능(AI) 윤리 정책 참조

제 7 조 (정책의 변경 및 고지)

본 정책이 변경되는 경우, 회사는 변경 사유와 변경 내용, 시행일자를 명시하여 시행일 최소 30일 전에 홈페이지 및 서비스 내 공지합니다. 다만, 법령 개정에 따른 의무적 변경 등 긴급한 사유가 있는 경우에는 시행일 최소 7일 전에 공지할 수 있습니다.

이전 버전의 정책은 홈페이지를 통해 열람할 수 있도록 보관합니다.

고객사가 변경된 정책에 동의하지 않는 경우 서비스 이용 계약을 해지할 수 있으며, 변경된 정책의 시행일 이후에도 서비스를 계속 이용하는 경우 변경된 정책에 동의한 것으로 봅니다.

부칙

본 운영 정책은 2026년 7월 3일부터 시행됩니다.