Persona의 생체 인식 ID 인증: 무슨 일이 일어나고 있으며 왜 중요한가
Persona’s biometric ID verification: what’s happening / why it matters
핵심 요약
AI 기업들이 도입하는 Persona 생체 인식 인증의 법적 문제와 개인정보 침해 우려를 다룹니다.
- 생체 인식 위험성 — 생체 데이터는 GDPR상 최고 수준의 보호가 필요한 민감 정보임
- 인증의 비례성 — 일반적인 AI 도구 사용에 생체 인증이 과도한 요구라는 지적
- 제3자 보안 우려 — Anthropic이나 OpenAI가 아닌 제3자 기업 Persona에 데이터를 맡기는 위험
- 법적 대응 촉구 — GDPR Article 35에 따른 영향 평가 공개 및 대안 마련 요구
노르웨이에서 R&D 컨설팅 회사를 운영하고 있다. 내 업무 중 일부는 GDPR과 EU AI 법 규정 준수와 관련이 있다. 괜히 겁주려는 건 아니고, 이미 그런 소리는 차고 넘치니까. 다만 Persona 인증과 관련해서 지금 무슨 일이 벌어지고 있는지, 왜 사람들이 우려하는 게 당연한 건지 짚고 넘어가려고 한다.
Persona Inc.는 제3자 신원 확인 업체다. Anthropic이나 OpenAI가 "신분증 인증"을 요구할 때, 사실 그건 Persona에 외주를 주는 거다. 보통 정부 발급 신분증을 업로드하고 실시간 셀카를 찍는 방식이지. Persona는 생체 인식 기술을 써서 네 얼굴이랑 신분증 사진을 대조한다.
EU AI 법(Regulation 2024/1689)에 따르면, 생체 인식 시스템은 상황에 따라 고위험군(Annex III)으로 분류되거나 아예 금지(Article 5)된다. GDPR 하에서 신원 확인을 위해 처리되는 생체 정보는 가장 높은 수준의 보호가 필요한 특수 범주 데이터(Article 9)다. 이걸 처리하려면 명시적인 동의가 필요하고, 엄격한 필요성과 비례성 테스트를 통과해야 한다.
규제 당국이 던질 질문은 간단하다. "생체 인증이 명시된 목적을 위해 꼭 필요하고 비례적인가?" 코딩 어시스턴트나 챗봇 API를 쓰려고 생체 인증까지 하는 건, 솔직히 설득력이 떨어진다.
네 정부 신분증이랑 생체 정보는 Anthropic(이나 OpenAI)이 아니라 Persona로 넘어간다. Persona의 데이터 보관 방식이나 보안 수준이 곧 네 문제가 되는 거다. 네가 선택하지도 않았고 들어본 적도 없을지 모르는 회사를 믿어야 하는 상황인 거지.
이메일 인증, 결제 인증, 전화번호 인증만으로도 신원 확인은 충분히 합리적인 수준으로 가능하다. 생체 인증은 "그냥 우리가 원해서"라는 이유 말고는 정당성도 없는데, 요구 수준만 엄청나게 높인 거다.
개발 툴 하나 쓰겠다고 얼굴 스캔하고 신분증까지 내놓으라는 건 사실상 '감시'나 다름없다. 민감한 직종에 종사하는 사람들, 기자, 권위주의 국가의 연구자들, 그리고 개인정보에 민감한 사용자들은 이런 상황에서 훨씬 큰 타격을 입는다. 만약 API 접근처럼 인증이 필수가 되어버리면, 선택지는 둘 중 하나다. 순응하거나, 업무에 필수적인 툴을 포기하거나.
이건 금융 서비스에서 하는 KYC(고객 알기 제도)랑은 다르다. 거긴 생체 인증을 요구할 법적 근거라도 확실하니까. 아동 성착취물(CSAM) 방지 같은 목적(이런 건 타겟팅된 조치가 정당화될 수 있지)도 아니다. 이건 그냥 범용 AI 툴 접근권에 대한 얘기다. 요구하는 인증 수준이 목적에 비해 지나치게 과하다.
Anthropic이랑 OpenAI가 기존 인증 방식으로는 왜 부족한지 구체적으로 설명하고, 생체 데이터 처리에 대한 데이터 보호 영향 평가(DPIA, GDPR Article 35에 따라 필수임)를 공개했으면 좋겠다. 그리고 합리적으로 거부 의사를 밝히는 사용자들을 위한 대안도 마련해야지.
이 문제의 심각성에 대해서는 의견이 갈릴 수 있겠지만, 사실은 명확하다. 찜찜한 이력을 가진 제3자 업체를 통한 생체 신분증 인증이라는 거. (Rick Song의 링크드인 경력을 봐라. 확실히 초고속 승진이긴 하다. 2013년 라이스 대학교에서 컴퓨터 공학 학사 따고, 엔지니어로 5년 일하다가 바로 Persona 공동 창업자 겸 CEO가 됨. 전 세계에서 가장 민감한 생체 데이터를 엄청난 규모로 다루면서 말이지.) 여기에 몇 번의 보안 사고/노출 이력, 그리고 Peter Thiel의 Founders Fund로부터 받은 투자까지 얹어보면, 대중이 의심하는 건 당연한 거다.
Persona는 민감한 개인정보를 엄청나게 많이 처리하는 곳이다. 사용자들은 그냥 체크박스 하나 누르는 수준의 동의 그 이상을 받을 자격이 있다.
수정: 이 글이 생각보다 반응이 좋아서, 여기 기술적인 세부 사항을 파악하는 데 도움이 된 원문을 공유한다. Celeste(vmfunc)가 쓴 "The Watchers"라는 글인데, Persona의 노출된 코드베이스와 그 기능(269가지 인증 체크, 부정적 미디어 스크리닝, 연방 보고 인프라 등)을 아주 자세히 파헤쳤다. 2부에서는 Persona CEO Rick Song과의 직접적인 서신 교환 내용도 다룬다. 그가 직접 답변했다는 점은 인정해 줄 만하다. 어떤 관점을 가지든, 이들의 조사는 철저하고 투명하니 끝까지 읽어볼 가치가 있다.
Part 1: https://vmfunc.gg/blog/persona/


