EU AI 법, 8월 2일부터 모델 및 제공업체에 워터마크 의무화. 거주지와 상관없이 모두에게 영향 있음.
EU AI Act requires TEXT from models and providers to be watermarked 2nd August onwards. Everyone here is affected, regardless where you live.
핵심 요약
EU AI 법 시행으로 AI 생성물에 대한 워터마크 및 메타데이터 태깅이 의무화되며, 전 세계 모든 AI 서비스 제공자가 영향을 받게 됩니다.
- AI 워터마크 의무화 — AI가 생성한 텍스트, 이미지, 오디오에 기계 판독 가능한 워터마크와 메타데이터 삽입이 강제됨
- 광범위한 적용 범위 — EU 시민이 접근 가능한 모든 AI 서비스와 오픈 소스 프로젝트가 규제 대상에 포함됨
- 막대한 벌금 부과 — 규정 위반 시 최대 3,500만 유로 또는 연간 매출의 일정 비율이 벌금으로 부과됨
- 기술적 구현 난제 — 통계적 워터마크와 암호화된 메타데이터를 동시에 적용해야 하며, 이는 AI 품질 저하를 초래할 수 있음
쿠키 배너 짜증 나지? 근데 그건 앞으로 닥칠 일에 비하면 아무것도 아님.
AI 법(AI Act) 때문에 요구되는 게 한두 가지가 아닌데, 8월부터는 AI가 수정하거나 생성한 모든 오디오 파일에 메타데이터 태그를 달고 핑거프린트 워터마크를 박아야 한다는 거 다들 알지? (위반 시 3,200만 달러 벌금)
근데 이 법은 그것보다 훨씬 더 많은 걸 요구하고 있고, 사실상 쓸만한 오픈 소스 모델들은 전부 다 타격받는다고 보면 됨.
Providers of AI systems generating synthetic text must make outputs machine-readable and detectable as AI-generated, using technical solutions that are effective, interoperable, robust and reliable with 2 layers
아주 단순한 OSS 모델들은 예외라서 옛날 llama 7B 같은 건 괜찮을지 몰라도, "시스템적 위험(systemic risk)"이 있는 모델들은 예외가 없음. Qwen 3.6 시리즈, Deepseek Flash, GLM, Kimi 같은 애들은 전부 시스템적 위험이 있는 GPAI 모델로 분류되거든.
AI 법에서는 텍스트 출력물도 기계가 감지할 수 있어야 한다고 명시함. 메타데이터(c2pa 등)에 암호화 태그를 다는 건 물론이고, "통계적 방법"까지 써야 한다고 제안했지.
그러니까 chatGPT에서 PDF나 TXT 파일을 다운로드하게 해준다면, 거기에 암호화 서명된 메타데이터가 반드시 포함되어야 한다는 소리임.
근데 하나만 해서는 안 되고 2중으로 해야 함. 그것도 "강력하게(robust)". 8월부터 모든 AI 이미지에 붙여야 하는 "AI 생성(AI Generated)" 같은 단순한 라벨링으로는 부족하고, 텍스트 자체에 통계적 워터마크를 심어야 함.
레이저 프린터로 뽑은 종이에 눈에 안 보이는 점들이 찍혀 있는 거랑 비슷하다고 보면 됨. 당연히 AI 품질은 개판 날 수밖에 없지.
누가 타격받냐고? EU 시민이 접속할 수 있는 도구나 서비스를 제공하는 놈들은 전부 다임. 심지어 말레이시아 여행 중인 EU 시민 한 명이거나 VPN 쓰는 경우까지 포함해서 말이야.
LM-Studio, ollama, llama.cpp, vllm, chatgpt, claude, codex, copilot, opencode, cursor, stable diffusion Web UI, Huggingface 등등 전부 다 해당됨.
AI 이미지, 텍스트, 음악, 음성을 수정하거나 생성하는 모든 AI 애플리케이션은 EU에서 정한 "AI 수정됨" 또는 "AI 생성됨"이라는 도장을 찍어야 하고, 파일에 메타데이터 봉인을 해야 하며, 콘텐츠에 워터마크를 박아야 함. 게다가 §50에 따른 위험 평가 문서, 규정 준수 문서, 감지 서비스까지 제공해야 함.
이거 안 지키면 3,500만 유로(약 4,000만 달러) 벌금을 때리거나, 연간 매출의 몇 퍼센트를 뜯어감(둘 중 더 큰 금액으로).
또 지들이 만든 엄청난 양의 행동 강령이 있는데, 자발적으로 따르라고는 하지만 안 따르면 벌금 맞을 확률이 기하급수적으로 올라감. 그 강령에는 기술적으로 말이 안 되거나 서로 모순되는 끔찍한 요구사항들이 잔뜩 들어있거든.
"내 Qwen 3.6이나 gemma 4 12B는 '시스템적 위험이 있는 GPAI' 요건에 안 맞는데?"라고 우길 수도 있겠지. 벤치마크 몇 개 무시하면 맞을지도 모르지. 근데 네가 그걸 배포하거나 제공하는 순간 4,000만 달러짜리 벌금 리스크는 고스란히 네 몫이 됨. EU가 보기에 그게 시스템적 위험이 있는 AI라고 판단하면, 잡히는 즉시 법정에서 벌금 폭탄 맞는 거임.
근데 EU에 안 살면 괜찮냐고? 아니, 그래도 똑같이 다 해당됨.
EU에 서비스를 제공하는 모든 서비스는 오픈 소스 프로젝트나 모델을 포함해서 전부 다 타격받음.
EU 시민이 여행 중에 접속하거나 VPN을 써서 서비스를 이용하기만 해도 책임 소재가 발생함.
새로운 스타트업 차리고 싶다고? 유럽 놈들이 아예 손도 못 대게 확실히 막아두는 게 좋을걸.
아니면 평생 EU 땅은 밟지도 말고 사업 규모도 절대 키우지 말든가.
결국 세상 모든 제공자들은 이 규정을 따라야 함. 모든 오픈 소스 도구도 마찬가지고.


