뮤즈 개인정보, 메타가 밝힌 것과 안 밝힌 것
뮤즈 개인정보 처리 방식을 메타 공식 자료로 정리했어요. 메타가 설명한 보호 장치와, 한국 개인정보보호법 기준으로 아직 확인되지 않은 부분을 나눠서 봐요.
뮤즈는 아직 한국에서 정식으로 쓸 수 없어요. 그런데도 "뮤즈 개인정보"를 검색하는 분이 있다는 건, 미국 계정으로 미리 써보려는 사람도, 한국 출시를 대비해 미리 알아두려는 사람도 있다는 뜻일 거예요. 이 글은 메타가 뮤즈에 대해 공식적으로 밝힌 개인정보 보호 장치를 정리하고, 그중 한국 개인정보보호법(PIPA) 기준으로는 아직 확인되지 않은 부분이 어디인지 나눠서 봐요. 법률 자문이 아니라 공개된 자료를 바탕으로 한 정리라는 점을 먼저 밝혀요.
메타 AI 전반의 개인정보 이력과 AI 기본법 기본 의무는 메타 AI 개인정보에서 더 자세히 다뤘어요. 이 글은 그중에서도 실제로 행동까지 하는 에이전트, 뮤즈에만 집중해요. 뮤즈가 정확히 뭘 하는 서비스인지 모른다면 메타 뮤즈 앱, 가입 절차는 이래요를 먼저 보는 게 좋아요.
뮤즈가 밝힌 개인정보 보호 장치
메타 발표에 따르면 뮤즈는 전용 클라우드 환경인 "뮤즈 시큐어 VM"에서 돌아가고, 인터넷으로 나가는 행동은 "센티널"이라는 별도 에이전트가 점검해요. 이메일을 보내거나 구매하기 전에는 사용자 승인을 받고, 이를 움직이는 모델 뮤즈 스파크 1.3은 이전 버전보다 프롬프트 인젝션에 더 강해졌다고 메타 연구 블로그는 설명해요.
- 대화가 모델 학습에 쓰이는 걸 거부할 수 있고, 특정 내용을 잊어달라고 요청할 수도 있어요(메타 발표 기준).
- 연결은 언제든 끊을 수 있고, 서비스별로 하나씩 켜는 방식이에요.
- 결제는 스트라이프의 링크를 거쳐 처리되고, 뮤즈는 비밀번호를 볼 수 없다고 메타는 설명해요(AI타임스).
- 사용자가 직접 키를 갖는 "뮤즈 컨피덴셜 VM"은 TechNode Global 보도 기준 2026년 중 나올 예정이지, 지금 되는 기능은 아니에요.
"더 강해졌다"는 표현은 "완전히 막는다"와 다른 말이에요. 그리고 위 내용은 전부 메타의 자체 설명이에요. 독립 기관이 검증한 결과가 아니라는 점은 기억해두는 게 좋아요.
연결한 서비스마다 오가는 정보
뮤즈는 이메일, 캘린더, 결제, 건강, 스마트홈, 음식점, 쇼핑, 음악, 일정처럼 서비스마다 따로 연결해요. 메타는 이메일을 예로 들며 읽기만 허용할 수도, 보내기까지 허용할 수도 있다고 설명해요. 권한 범위는 사용자가 정하는 거예요.
다만 각 연결에서 정확히 어떤 항목이 오가고, 얼마나 오래 저장되는지는 서비스별로 공개되지 않았어요. "이메일 읽기 권한"이 제목만 읽는지, 본문 전체를 읽는지, 첨부파일까지 읽는지는 메타의 공개 자료만으로는 구분이 안 돼요. 연결 전에 앱 안의 권한 설명을 직접 하나씩 읽어보는 수밖에 없어요.
메타가 뮤즈에 대해 밝히지 않은 것
여기부터가 이 글의 핵심이에요. 메타의 뮤즈 발표 자료는 미국 소비자를 대상으로 쓰였어요. 한국 개인정보보호법이나 개인정보보호위원회를 언급하는 대목은 찾지 못했어요. 확인해보니 아래 항목은 뮤즈에 한정해서는 공개된 자료에 나오지 않아요.
- 뮤즈 전용의 한국어 개인정보처리방침. 메타 AI 전반의 처리방침은 있지만, 뮤즈만 따로 얼마나 자세히 다루는지는 확인하지 못했어요.
- 뮤즈 데이터의 구체적인 보관 기간. 메타 AI 일반에 대해서는 뉴데일리가 다른 AI 기업들의 보관 기간(구글 최대 3년, 뤼튼 최대 5년)을 비교 보도했지만, 뮤즈에 특정된 숫자는 나오지 않았어요.
- 한국으로의 국외이전 고지. 뮤즈는 아직 한국에서 서비스되지 않으니, 한국 이용자를 향한 국외이전 안내가 아직 없는 것 자체는 이상한 일이 아니에요. 다만 출시된다면 이 부분이 어떻게 채워질지는 지켜봐야 해요.
- 센티널이나 뮤즈 시큐어 VM에 대한 제3자 감사 결과. 지금까지는 메타 쪽 설명뿐이에요.
- 뮤즈에 특정된 국내대리인 지정 여부. 해외 기업이라도 매출과 이용자 수 기준을 넘으면 국내대리인을 둬야 하는데(법률신문), 뮤즈는 아직 한국 이용자가 없으니 이 의무가 지금 적용된다고 보기는 어려워요.
"미국에서 안전하게 설계했다"와 "한국 개인정보보호법 기준을 충족한다"는 같은 말이 아니에요. 뮤즈가 한국에 없는 지금은 후자를 판단할 근거 자체가 없어요.
한국 규정은 AI 에이전트에 무엇을 요구하나요
개인정보보호위원회는 2025년 8월 "생성형 AI 개발·활용을 위한 개인정보 처리 안내서"를 냈고, 서울경제 보도에 따르면 이 안내서는 AI 에이전트 같은 최근 주제도 다뤄요. 김·장 법률사무소 정리에 따르면 상용 LLM을 쓰는 기업에는 기업용 API 라이선스 검토, 데이터 처리 계약(DPA) 체결, 국외이전 여부 확인, 개인정보 보호책임자의 관리가 권고돼요. 이 권고는 회사가 계약으로 보호 장치를 갖추라는 방향이에요. 개인이 소비자용 계정으로 쓰는 뮤즈는 이 권고가 겨냥하는 대상이 아니에요.
AI 기본법도 2026년 1월 22일 시행됐어요(법률신문). 생성형 AI 서비스라는 사실을 미리 알리고 결과물에 표시를 하는 의무, 해외 기업의 국내대리인 지정 의무가 들어 있어요. 다만 국내대리인 의무는 전년도 매출 1조원 이상, AI 매출 100억원 이상, 일평균 국내 이용자 100만명 이상 같은 기준을 넘을 때 생겨요. 뮤즈는 아직 한국에 출시되지 않았으니 이 기준을 따질 이용자 수 자체가 없어요. 메타가 언젠가 뮤즈를 한국에 내놓는다면, 그때 이 의무를 어떻게 지키는지가 확인 포인트가 될 거예요.
메타의 과거 이력도 참고할 만해요
개인정보보호위원회는 2024년 11월 메타에 과징금과 과태료 합계 216억원을 부과한 적이 있어요. 페이스북 프로필에서 종교, 정치적 견해 같은 민감정보를 동의 없이 수집한 사안이었고, 뮤즈나 메타 AI를 대상으로 한 처분은 아니에요. 자세한 경위는 메타 AI 개인정보에서 다뤘어요. 뮤즈 자체에 대한 개인정보위 조치는 찾지 못했어요. 다만 회사 자료를 넣을 서비스를 고를 때, 운영사가 과거 국내 규제기관에서 어떤 판단을 받았는지는 참고할 만한 정보예요.
예시: 미국 계정으로 캘린더를 연결한다면
한국에 있는 직장인이 미국 계정으로 뮤즈를 써보고 싶다고 가정해볼게요. 다음 주 회의 일정을 캘린더에서 찾아 정리해달라고 맡기려 해요.
- 개인 캘린더인지, 회사 계정과 공유된 캘린더인지부터 구분해요. 회사 계정이라면 회사의 AI 사용 규정을 먼저 확인해요.
- 연결 권한을 읽기 전용으로 좁혀요. 캘린더에 쓰기까지 허용할 이유가 없다면 켜지 않아요.
- 동료 이름, 회의실 위치, 거래처명이 캘린더 제목에 그대로 들어 있는지 살펴봐요. 지워도 되는 정보라면 미리 정리해요.
- 뮤즈가 정리한 결과를 원래 캘린더와 한 줄씩 대조해요. 날짜나 참석자가 하나라도 빠지면 그대로 신뢰하지 않아요.
- 이 모든 과정이 한국 개인정보보호법이 아니라 미국 소비자 서비스 약관 아래에서 이뤄진다는 점을 기억해요.
마지막 항목이 특히 중요해요. 뮤즈가 아무리 안전하게 설계됐다고 메타가 설명해도, 그 설명은 한국 규정을 기준으로 쓰인 게 아니에요. 판단 기준을 스스로 정해야 하는 상황이라는 뜻이에요.
이번 주에 할 일
- 뮤즈에 연결할 계획이 있다면, 연결마다 권한 범위부터 직접 읽어봐요.
- 회사 자료나 동료 정보가 들어간 서비스는 연결하지 않아요.
- 결제나 건강 정보처럼 민감한 연결은 가장 나중으로 미뤄요.
- 한국 출시 소식과 정책 변경은 메타 공식 뉴스룸에서 확인해요. 한국에서 지금 뮤즈로 뭐가 되고 안 되는지는 메타 뮤즈 한국에서 쓸 수 있나요?에 정리해뒀어요.
이름이 뮤즈든 다른 에이전트든, 결국 필요한 건 같아요. 연결 전에 권한 범위를 읽고, 결과가 나오면 원본과 대조하는 습관이요. Coursium은 이런 확인 습관을 아이폰 짧은 레슨으로 연습하게 해주는 앱이에요. 자세한 내용은 Coursium 소개에서 볼 수 있어요.