무슨 일이 있었나: EU 집행위, 9월 17일 아동 온라인 안전 법안 제안 채택
2026년 9월 17일, 유럽연합 집행위원회는 EU KIDS Act(정식 명칭: Keeping Internet Digital Spaces Accountable and Trustworthy Act, 인터넷 디지털 공간의 책무성과 신뢰성을 지키는 법) 입법 제안을 공식 채택했다. 이는 구속력 없는 프레임워크가 아니라 직접 적용되는 EU 규정 제안으로, 유럽의회와 EU 이사회를 통과하면 각국의 국내법 전환 없이 EU 전역에서 바로 효력을 갖는다.
제안의 핵심은 연령 등급과 ‘안전 설계’(safety by design)다. 13세 미만은 소셜미디어 이용 금지, 13세 이상 15세 미만은 보호자가 개설·감독하는 ‘미니 계정’만 가능하며 기능이 제한되고 하루 최대 1시간까지, 15세부터는 본인 계정 개설 가능, 18세 미만 계정은 전부 강제 안전 설계 대상이다. 가장 날카로운 장치는 ‘입증책임 전환’이다. 플랫폼은 사고가 난 뒤 대응하는 것이 아니라, 자사 서비스가 아동에게 안전하다는 것을 스스로 입증해야 한다.
AI 업계가 주목해야 할 것은 적용 범위다. 제안은 규제 대상 서비스를 ‘Social Media+’로 정의하면서 소셜 네트워크, 동영상 공유 플랫폼, 온라인 게임, 앱 스토어, 운영체제에 더해 AI 컴패니언과 범용 대화형 챗봇을 명시적으로 포함했다. 폰데어라이엔 집행위원장은 9월 16일 국정연설에서 AI 챗봇은 미성년자에게 기본적으로 꺼져 있어야 하며 정서적 의존을 키워서는 안 된다고 밝혔다.
누구에게 영향을 미치는가: EU 밖에 등록된 팀도 해당
제안은 사업자가 어느 나라에 등록되어 있는지를 불문하고 EU 역내에서 제공되는 모든 해당 서비스에 적용된다. GDPR와 같은 역외 적용 논리다. 영향이 가장 큰 주체는 세 가지다.
첫째, EU 이용자를 대상으로 하는 AI 챗봇과 AI 컴패니언 제품이다. EU에서 미성년자가 이용할 수 있는 제품이라면 연령 등급, 기본 꺼짐(default off), 반(反)정서적 의존 설계라는 세 가지 의무에 대비해야 한다. 둘째, 앱 스토어와 운영체제다. 연령 확인은 EU의 연령 확인 솔루션을 거쳐야 한다. 셋째, 게임과 동영상 플랫폼이다. ‘Social Media+’의 정의는 기존 소셜미디어보다 의도적으로 넓어서 소셜 기능이 있는 게임도 포함된다.
예외는 좁다. 교육 목적과 비영리 서비스, 전문·산업용 AI 도구는 제외된다.
지금 할 수 있는 일: 협상 기간을 시정 창구로 활용하기
아직 제안 단계다. 법률 분석에 따르면 순조롭게 진행돼도 실제 적용은 2028년보다 이르지 않을 것으로 보인다. 약 2년의 협상 기간이 시정의 창구가 된다. 컴플라이언스 팀이 할 수 있는 일은 네 가지다.
첫째, 이용자 연령 구조를 파악한다. EU에 실제 또는 예견 가능한 미성년 이용자가 있다면, 시행 직전 ‘기존 계정 전수 재확인’을 요구받기 전에 연령 확인 도입을 미리 계획한다.
둘째, 기본 설정을 점검한다. AI 챗봇을 미성년자에게 기본적으로 꺼두는 로직을 제품 설계에 반영하고, 추천·알림·낯선 사람과의 접촉 기능에 ‘정서적 의존을 키우는’ 설계 패턴이 없는지 감사한다.
셋째, 안전 설계의 증거 체인을 준비한다. 입증책임 전환은 설계가 안전하다는 것을 문서로 보여줄 수 있어야 함을 뜻한다. 리스크 평가 기록, 설계 판단 근거, 미성년자 대상 테스트 기록을 지금부터 남긴다.
넷째, 연령 확인 솔루션의 동향을 주시한다. 제안은 EU의 연령 확인 솔루션을 통한 연령 확인을 요구하는데, 공식적으로는 신분증과 생체정보를 보관하지 않는다고 설명되지만 인프라 자체는 아직 구축 중이며 접근 방식은 협상 과정에서 바뀔 수 있다.
리스크는 어디에 있는가: 제안을 법률로 착각하지 말 것, 그리고 프라이버시 논란을 간과하지 말 것
가장 큰 오해는 9월 17일을 ‘시행일’로 여기는 것이다. 이는 집행위 제안일 뿐이며 의회와 이사회의 긴 협상이 남아 있고 조항은 크게 바뀔 수 있다. 컴플라이언스 투자는 제안을 추적하고 설계 변경의 여지를 남기는 데 집중해야 하며, 지금 당장 가장 엄격한 해석대로 제품을 뜯어고칠 필요는 없다.
두 번째 리스크는 연령 확인과 프라이버시의 긴장이다. 전 이용자에게 성인임을 먼저 증명하도록 하는 연령 확인은 디지털 권리 단체들이 이미 경고한 것처럼 인터넷 위에 사실상의 신원 인증 층을 깔게 되며, GDPR의 데이터 최소화 원칙과 충돌한다. EU 연령 확인 앱은 서류와 생체정보를 보관하지 않겠다고 약속됐지만, 그 기술적 약속이 협상에서 지켜질지는 미지수다.
세 번째 리스크는 벌칙과 집행 강도다. 유출된 초안을 인용한 언론 보도에 따르면 위반 기업은 전 세계 매출의 최대 6%에 해당하는 과징금과 90일 신속 집행 절차에 직면할 수 있다. 공식적으로는 아직 조항별 확인이 되지 않았고 협상에서 조정될 수 있지만 방향은 분명하다. 브뤼셀은 더 이상 ‘종이 위의 컴플라이언스’를 원하지 않는다.
하나 더 주목할 점은, 제안이 회원국이 법안보다 엄격한 최소 연령 기준을 정하는 것을 금지한다는 것이다. 즉, 지난 2년간 각국이 추진해 온 미성년자 소셜미디어 금지(프랑스 헌법위원회가 위헌으로 판단한 15세 미만 금지 등)는 단일한 통일 프레임워크로 대체된다. 국경을 넘나드는 제품 입장에서는 호재다. 십수 개국의 누더기 대신 하나의 규칙이 되는 것이다. 단, 최종 문안이 협상에서 무력화되지 않는다는 전제하에서.