GDPR(규정 (EU) 2016/679)은 개인 데이터를 처리하는 AI 도구에 전면 적용됩니다. 조항 5, 6, 28, 35 및 44+는 의무의 골격을 제공합니다: 최소화, 적법한 처리 근거, 처리자 계약, DPIA 및 EU 외 이전. GEO/AEO 도구의 준수 여부는 상세한 DPA와 EU 내 호스팅에 달려 있습니다.

AI 도구에 관련된 GDPR 조항

  • 조항 5 — 원칙: 적법성, 최소화, 정확성, 저장 기간 제한. AI 도구는 엄격히 필요한 데이터만 처리할 수 있습니다.
  • 조항 6 — 적법한 처리 근거: 대부분의 B2B 사례에서 정당한 이해관계 또는 계약이며, 문서화가 필요합니다.
  • 조항 28 — 처리자: 컨트롤러와 SaaS 처리자 간의 서면 계약이 필요하며 8개의 필수 조항을 포함합니다(DPA 참조).
  • 조항 28(4) — 하위 처리자: 사전 승인과 하위 처리자 공개 목록(LLM 제공업체 포함).
  • 조항 35 — 고위험 처리(프로파일링, 예측형 AI, 자동화된 결정)에 필요한 DPIA.
  • 조항 44-49 — EU 외 이전: 표준계약조항(SCC) 또는 데이터 프라이버시 프레임워크(Data Privacy Framework), Schrems II 판결 이후 이전 영향 평가(TIA)로 보완.

GEO/AEO 도구 — 특수한 경우

AI 가시성 도구는 브랜드가 자연인의 이름(기업가, 이사, 프리랜서)과 연결되는 순간, 또는 프롬프트에 직간접적 식별자가 포함되는 경우 개인 데이터를 처리합니다. 따라서 이 부문에서 GDPR 준수는 선택 사항이 아닙니다.

하위 처리자로서의 OpenRouter / OpenAI / Anthropic

모든 GEO/AEO 도구는 OpenRouter, OpenAI, Anthropic 또는 Google을 통해 LLM을 호출합니다. 이들 공급업체는 조항 28(4)에 따른 하위 처리자입니다. 컨트롤러는 다음을 수행해야 합니다:

  • GEO/AEO SaaS와 서명된 DPA를 보유합니다.
  • 하위 처리자와 위치의 공개 목록을 검토합니다.
  • 하위 처리자 추가 또는 제거에 대한 통지를 받습니다.

EU 외 이전과 CLOUD Act

미국 SaaS는 물리적으로 유럽(예: AWS 프랑크푸르트)에 호스팅되더라도 CLOUD Act의 적용을 받습니다. 규제 산업의 경우 CNIL은 EU에 법인을 둔 공급업체를 권장합니다.

AI Labs Audit의 준수

  • 프랑스 SAS, OVH SAS(프랑스)에 호스팅.
  • 고객 계정에서 다운로드할 수 있는 서명된 DPA("요청 시"가 아님).
  • 위치가 명시된 하위 처리자(OVH, OpenRouter) 공개 목록.
  • AGS_SHADOW_DPA_RESTRICTED 모드는 규제 산업(은행, 의료, 국방, 공공 부문)에 대해 EU 외 사법 기관을 차단합니다.
  • 조항 35 준수를 돕기 위해 제공되는 DPIA 템플릿.

자세한 내용은 당사의 GEO 도구 GDPR/EU AI Act 벤치마크를 참조하세요.

AI 답변에서 브랜드는 6번 중 1번만 나타납니다. 귀사는 나타납니까?

답변에 귀사의 이름이 없는 ChatGPT에 대한 모든 질문은 귀사 대신 추천되는 경쟁사입니다 — 6,820개의 실제 AI 답변에서 측정되었습니다.