Agentforce를 한국 기업에 도입할 때 가장 위험한 지름길은 제품의 보안 기능을 PIPA 준수와 동일시하는 것입니다. 가드레일, 권한, 테스트, 모니터링은 필요한 기술적 통제이지만 처리 목적과 법적 근거를 대신하지 않습니다.
개인정보 보호법의 현재 조문은 국가법령정보센터에서 확인해야 합니다. 이 글은 법률 자문이 아니라 아키텍처 검토 항목을 정리합니다. 구체적 판단은 개인정보보호책임자와 법무 담당자가 실제 데이터 흐름을 기준으로 내려야 합니다.
1. 기능명보다 데이터 흐름을 먼저 그립니다
Agentforce 검토 문서에는 최소한 다음 흐름이 있어야 합니다.
- 사용자가 어떤 채널에서 어떤 정보를 입력하는가
- Salesforce의 어떤 객체와 필드가 조회되는가
- 어떤 Action이 어떤 외부 시스템을 호출하는가
- 프롬프트, 응답, 로그, 녹음이 어디에 저장되는가
- 각 데이터가 어느 리전과 하위 처리자를 통과하는가
- 누가 열람·수정·삭제할 수 있는가
- 보존 기간이 끝나면 어떤 절차로 삭제되는가
Hyperforce 리전이나 보도자료만으로 전체 추론·로그·하위 처리자의 위치를 단정할 수 없습니다. 제품별 처리 조건과 계약 문서를 함께 확인해야 합니다.
2. 음성 데이터를 일괄적으로 민감정보로 보지 않습니다
음성 녹음은 식별 가능한 개인과 연결되면 개인정보에 해당할 수 있습니다. 그러나 모든 음성 데이터가 자동으로 법정 민감정보가 되는 것은 아닙니다.
다음 질문을 활용 사례별로 답해야 합니다.
- 단순 상담 녹음인가, 화자 인증이나 생체 특징 분석인가
- 녹음 목적과 보존 기간은 무엇인가
- 전사본과 원본 음성을 모두 보관하는가
- 품질 분석, 모델 개선, 마케팅 세그먼트에 재사용하는가
- 고지와 동의 또는 다른 처리 근거가 필요한가
- 정보주체의 열람·정정·삭제 요청을 어떻게 처리하는가
생체정보나 다른 민감정보 요건에 해당한다면 그때 강화된 통제를 적용합니다. 분류를 먼저 하고 통제를 선택해야 합니다.
3. 국외 이전은 PIPA 기준으로 검토합니다
한국 조직의 국외 이전 검토를 EU 표준계약조항(SCC) 하나로 대체할 수 없습니다. 다음을 확인해야 합니다.
- 이전되는 개인정보 항목
- 이전 국가와 수령자
- 이전 목적과 시점·방법
- 보유·이용 기간
- PIPA상 적용 가능한 이전 근거
- 고지·동의 또는 예외 요건
- 계약상 보호조치와 재위탁
- 침해 사고 통지와 삭제 검증
Salesforce 본계약뿐 아니라 연결된 CCaaS, LLM, 검색, 데이터 처리 서비스도 같은 지도에 포함해야 합니다.
4. 가드레일과 감사 증거를 분리합니다
Instructions나 정책은 에이전트의 허용 범위를 설명합니다. 실제 준수 여부를 입증하려면 운영 증거가 필요합니다.
- 버전이 관리된 Topic·Action 정의
- 권한 변경 이력
- 승인된 테스트 케이스와 결과
- 실행된 Action과 결과 상태
- 사람에게 에스컬레이션된 이유
- 데이터 접근과 삭제 기록
- 사고와 롤백 기록
모델의 내부 추론 전체를 재현할 수 있다고 가정하지 마십시오. 대신 입력, 허용된 도구, 실행 결과, 정책 버전, 사람의 결정을 연결해 설명 가능한 감사 기록을 만듭니다.
5. SI와 내부 조직의 책임을 명시합니다
SI가 구축하더라도 개인정보처리자의 책임이 자동으로 이전되지는 않습니다. RACI에는 최소한 다음 소유자를 지정합니다.
| 영역 | 필요한 책임 |
|---|---|
| 처리 목적과 법적 근거 | 업무 오너·법무·개인정보보호 담당 |
| 데이터 모델과 권한 | Salesforce 플랫폼 오너 |
| Topic·Action 변경 | 제품 오너와 기술 승인자 |
| 국외 이전과 수탁자 | 법무·구매·보안 |
| 테스트와 출시 | 프로그램 스폰서 |
| 모니터링과 사고 | 운영·보안·서비스 오너 |
SI의 역할, 증거 접근권, 승인권, 종료 후 데이터 처리도 계약에 반영해야 합니다.
출시 전 판단 기준
다음 질문에 증거로 답할 수 있어야 합니다.
- 승인된 활용 사례와 금지된 범위가 무엇인가
- 개인정보와 민감정보를 어떻게 분류했는가
- 각 처리와 국외 이전의 근거가 무엇인가
- 사람이 개입해야 하는 조건은 무엇인가
- 데이터와 로그의 보존·삭제가 어떻게 검증되는가
- 기능 또는 계약이 바뀌면 누가 재평가하는가
Agentforce 거버넌스의 핵심은 기능 수가 아니라 책임과 증거입니다. 현재 제품 문서, 실제 tenant 설정, 계약, PIPA 검토 결과가 일치할 때만 출시 결정을 내릴 수 있습니다.


