에토스AI 문서v0.107.144

개인정보 처리 (PII 마스킹 · 가명화)

에토스AI는 AI 모델사로 전달되는 내용에서 개인정보를 자동 탐지해 가리고(마스킹), 고유명사를 다른 이름으로 바꿔(가명화) 보냅니다. 두 기능은 독립적으로 켜고 끌 수 있으며, 데이터 노출 수준(기본/보호/엄격)으로 묶어 관리해요.

1. 탐지 방식

  • 1단 — 정규식 + 유효성 검증 (현재 적용): 패턴 일치만으로 판정하지 않고 유효성을 함께 검증해 오탐을 줄입니다.
    • 주민/외국인등록번호 — 생년월일 유효성 검증, mod-11 체크섬 참고 (2020-10 이후 발급분은 뒷자리가 임의번호라 체크섬이 성립하지 않으므로, 날짜가 유효하면 안전 우선으로 마스킹)
    • 카드번호 — Luhn 체크섬 검증
    • 휴대전화 · 유선전화 · 이메일 · 여권번호 · 운전면허번호 — 형식 검증
  • 2단 — 한국어 NER(개체명 인식) (로드맵): 문맥 기반으로 성명·주소 등 패턴만으로 잡히지 않는 식별자를 탐지하는 2단계를 준비 중입니다.

2. 마스킹 방식

식별 가능성만 제거하고 형태는 남깁니다 — AI가 “여기 전화번호가 있다”는 맥락은 이해하되 번호 자체는 알 수 없게 해요. 예: 010-••••-1234

3. 가명화 방식 (엔티티 치환)

  • 결정적 치환 — 등록된 고유명사(거래처명·인명 등)를 《가명1》《가명2》… 형태로 항상 같은 가명에 대응시켜 치환해요. 같은 대상은 대화 안에서 늘 같은 가명이므로 문맥 일관성이 유지돼요.
  • 역치환 — AI 응답을 받은 뒤 가명을 원래 이름으로 되돌려 사용자에게 보여줍니다. AI 모델사는 가명만 봅니다.

4. 복원 정보(치환 사전)의 보관

배포 형태치환 사전 위치
SaaS에토스AI 서버 — 워크스페이스별 AES-256-GCM 봉인 저장. AI 모델사로는 전달되지 않음
연결장치(Edge) 구성고객사 안 — 연결장치가 로컬에서 가명화·역치환을 수행하며, 사전은 밖으로 나가지 않음

보존 기간(TTL)·파기 절차는 계약 시 기관 정책에 맞춰 협의·문서화해요.

5. 법적 성격 — 가명정보이지 익명정보가 아닙니다

가명화된 데이터는 개인정보 보호법상 가명정보입니다. 치환 사전(추가 정보)과 결합하면 재식별이 가능하므로 익명정보가 아니며, 가명정보에 준하는 관리적·기술적 보호조치(사전의 분리 보관·접근 통제)를 적용해요. 개인정보 영향평가 대응 자료를 제공해요.

6. 보호되는 것과 보호되지 않는 것

내용
보호됨탐지된 개인 식별자(주민번호·연락처·이메일 등 7종), 등록된 고유명사(거래처·인명)
보호되지 않음금액·수량·날짜 등 수치와 거래 사실 자체 — 수치까지 가리면 분석이 불가능하므로 그대로 전달돼요. 수치가 곧 기밀인 업무는 데이터 노출 수준 “엄격” + 허용 모델 제한 또는 폐쇄망 구성을 권장해요

7. 탐지 정확도와 한계

  • 정규식 기반 1단 탐지는 형식을 갖춘 식별자에 강하고, 형식이 깨진 표기(공백 삽입, 한글 섞임)는 놓칠 수 있어요.
  • 가명화는 등록된 고유명사만 치환해요 — 사전에 없는 명칭은 그대로 전달돼요. 도입 시 주요 거래처·인명 사전 구축을 함께 진행해요.
  • 따라서 “완벽한 비식별”을 보장하지 않으며, 학습 미사용·무보존 계약 모델만 연결하는 위탁 구조와 겹으로 방어해요.
에토스AI | 문서 · 개인정보 처리