Executive Summary
9월 23일 arXiv에 올라온 뉴욕대 연구는 학교와 대학이 쓰는 소프트웨어에서 개인정보가 왜 반복해서 뒤로 밀리는지를 묻는다. 연구진은 에듀테크 실무자 12명을 면담하고, 실제로 쓰이는 플랫폼 48곳의 개인정보 처리방침을 다섯 칸으로 나눠 채점했다. 논문이 제목으로 삼은 말에 그 순서가 그대로 들어 있다. 나중에 고치겠다는 것이다. 이 글은 그 '나중에'가 공개 문서의 어느 칸에서 멈추는지를 본다.
가장 비어 있는 칸은 AI였다. 화면에 AI 기능이 보이는데도 그 AI가 무엇을 하는지 알 수 있는 설명이 없는 플랫폼이 48곳 가운데 16곳, 33%다. 반대편 칸은 사정이 달랐다. 무슨 정보를 모으는지를 구체적으로 적은 곳은 79%였다. 연구진은 채점 범위를 스스로 좁혀 두기도 했다. 이 감사는 홈페이지에서 한두 번 눌러 닿는 문서만 본 스냅숏이라, 0점이 내부에 아무 조치도 없다는 증거는 아니다.
1절부터 3절까지는 논문에 적힌 것을 따라간다. 4절에서 한국의 학습지원 소프트웨어 선정 기준과 맞대 보는 대목은 논문에 없는 이 글의 작업이다.
주요 수치
출처: arXiv 2609.28137(2026-09-23) 본문 Table 3·Table 4.
33%
AI 설명이 없는 플랫폼
48곳 중 16곳. AI 기능이 화면에 보이는데도 주된 방침 문서에 설명이 없었다
73%
책임·유출 대응이 중간 점수
일반 이메일 주소, 모호한 유출 문구, 구체성 없는 '업계 표준' 보안 주장이 전형이다
79%와 23%
수집과 AI를 구체적으로 적은 비율
같은 2점 기준으로 재면 수집 항목은 79%, AI 사용은 23%가 충족했다
6.29점
48곳의 평균 총점
10점 만점, 표준편차 1.88. 다섯 칸에 각각 0~2점을 주고 합산한 값이다
미루는 쪽이 매번 합리적으로 보인다
에듀테크가 개인정보를 뒤로 미룬다는 사실 자체는 새 발견이 아니다. 앞선 연구들이 모호한 처리방침과 과도한 수집, 들쭉날쭉한 조달과 조직의 과소투자를 이미 기록해 두었다. 소프트웨어 팀이 개인정보를 개발 후반의 과제로 다룬다는 것도, 아동 대상 앱 개발자가 컴플라이언스를 토대가 아니라 한 번 넘으면 되는 문턱으로 대한다는 것도, 보안 과소투자가 어긋난 유인 아래에서는 합리적인 선택일 수 있다는 것도 각각 선행 연구가 있다. 이 논문이 새로 한 일은 잘 안 보이는 쪽이다. 그런 결정이 조직 안에서 실제로 어떻게 내려지는지를 묻고, 그 답을 다시 공개 문서와 맞대 본 것이다.
연구진은 약 100명에게 연락해 15명에게서 관심을 얻었고, 그중 12명과 30~45분 화상 면담을 마쳤다. 세 명은 비밀유지 계약과 사내 컴플라이언스 제약으로 참여하지 못했다. 참가자는 미국과 인도의 스타트업, 비영리 기관, 대학 연구소, 공립 K-12 교육청에 걸쳐 있다. 저자들은 이 12명으로 업계를 대표할 수 있다고 주장하지 않는다. 분석적 포화를 주장하지 않으며, 역할과 맥락이 다른 사람들에게서 같은 이야기가 겹쳐 나오는 정도로만 신뢰를 건다고 논문에 적어 두었다.
겹쳐 나온 이야기의 첫째는 미루기다. 개인정보가 중요하지 않다고 말한 사람은 없었다. 대신 파일럿이 돌기 시작한 뒤에, 핵심 기능이 자리 잡은 뒤에 하겠다는 순서가 반복됐다. 스타트업을 공동창업했던 참가자는 보안을 두 번째 기반 층으로 생각했고 파일럿이 돌면 그때 필요한 것을 넣기 시작할 작정이었다고 말한다. 비영리와 학교 쪽은 압력의 종류가 달랐지만 결론은 같았다. 눈에 보이는 프로그램 비용과 경쟁해야 해서, 개인정보 작업에도 사업성 설명이 필요했다. 성인 학습 기관의 프로덕트 매니저는 팀이 먼저 묻는 것이 그 투자가 학생 성과나 성장, 다음 투자로 이어지느냐였다고 전했다.
둘째는 위임이다. 스타트업의 소프트웨어 엔지니어는 데이터 저장을 아마존 클라우드에 크게 의존했다고 말했고, 다른 스타트업의 개발자는 이용자 데이터와 회사 코드베이스까지 전부 애저에 넣어 두었다고 말했다. 암호화와 2단계 인증 같은 기본 통제는 흔했다. 그러나 위협 모델링이나 데이터 출처 추적, 체계적인 개인정보 검토는 규제 압력이나 사고가 닥친 뒤에야 급해지는 일로 묘사됐다. 책임은 아래로도 넘어갔다. 한 참가자는 일부 업체가 교육청 조달 절차를 건너뛰고 학교로 곧장 가서 데이터를 달라고 한다고 전했다. 학교에는 그 층을 감당할 장비도 이해도 없을 때가 많다.
셋째는 피드백이다. 사용성 평가와 학습 성과 의견은 꾸준히 들어오는데 개인정보에 관한 의견은 거의 오지 않는다. 인도 교육 비영리의 참가자는 소규모 사전 시험을 거쳐 전면 배포하는 절차를 설명하면서, 보안과 개인정보 기능에 대한 직접적인 의견은 드물고 대부분 사용성 평점으로 온다고 했다. 대학 연구소의 참가자는 이용자의 침묵을 두고 내 데이터가 그렇게 값질 리 없다는 인식을 지목했다. 개인정보 피해는 확률적이고 늦게 오고 원인을 짚기 어려워서, 항의가 없다는 사실이 조직 안에서는 급한 문제가 없다는 증거로 읽힌다.
이 셋이 맞물리면 하나하나의 결정은 그 자리에서 옳은 선택으로 보인다. 클라우드 기본값을 쓰는 편이 내부에 개인정보 엔지니어링을 세우는 것보다 싸고, 방침 문서를 가리키는 편이 그것을 운영으로 옮기는 것보다 쉽고, 항의를 기다리는 편이 데이터 흐름을 먼저 감사하는 것보다 비용이 적다. 대형 비영리의 수석 데이터 과학자가 논문에 남긴 문장이 이 시간 구조를 요약한다.
"누군가는, 대개 저는, 나서서 이렇게 말해야 합니다. 나중에 진통제를 한 움큼 먹는 것보다 지금 비타민을 먹는 편이 우리에게 훨씬 낫다고요."
진통제 값이 얼마인지는 논문이 서두에 적어 두었다. 2020년 인도의 우나카데미에서 2천만 명이 넘는 이용자 프로필이 노출됐고, 일루미네이트 에듀케이션에서는 뉴욕시 학생 80만 명 이상의 민감한 기록이 새어 나갔고, 2024년 파워스쿨 사고는 수천만 건 규모였다. 두 번째 사건의 출처로 논문이 단 것은 2025년 11월 뉴욕주 법무장관실 발표다. 2022년에 난 그 사고를 두고 뉴욕과 캘리포니아와 코네티컷 세 주가 3년이 지나서야 510만 달러의 합의를 받아 냈다는 내용이다. 조사가 지목한 것은 정교한 공격이 아니라 기본 조치의 부재였다. 의심스러운 활동을 감시하지 않은 것이 그 예로 꼽혔다. 개인정보 실패의 비용은 늦게 오고 흩어지며, 조직이 아니라 학생이 지는 경우가 많다고 논문은 설명한다.
다만 논문은 이 그림을 선의로만 읽지 말라고 한 번 더 단서를 단다. 면담에 나온 미루기에는 성격이 다른 두 갈래가 있었다. 학교와 비영리, 작은 조직에서는 사람과 예산과 전문성이 없어서 못 한 쪽이 많았다. 반면 일부 상업 서비스에서는 촘촘한 행동 추적과 개인화가 제품의 값어치에 직접 묶여 있었다. 데이터를 덜 모으는 일이 곧 제품을 깎는 일이 되는 구조다. 침묵의 이유를 짚었던 그 대학 연구소 참가자는 비용 쪽도 말했다. 개인정보를 지키는 데에는 비용이 들고, 신생 조직은 데이터를 모으지 않거나 도구를 개인화하지 않으면 이익의 일부를 포기해야 할 수도 있다고 했다. 역량이 없어서 미루는 것과 모으는 편이 이득이어서 미루지 않는 것은 같은 처방으로 풀리지 않는다.
논문은 AI를 이 그림의 새 항목이 아니라 증폭기로 놓는다. 개인정보의 주인이 불분명하고 피드백이 약하고 유인이 어긋난 자리에 AI가 들어오면, 하류에서 무슨 일이 일어나는지가 더 안 보이게 된다는 것이다. 논문이 든 예가 구체적이다. 학부모는 플랫폼이 성적을 저장한다는 것은 알아도, 교사가 올린 스프레드시트가 학생 정보를 제3자 모델로 보낼 수 있다는 것이나 자동 추천이 학습 경로를 바꿀 수 있다는 것은 모른다. 이 불투명함은 그러잖아도 약한 피드백을 한 겹 더 약하게 만든다. 무슨 처리가 일어났는지, 그 결정을 누가 내렸는지, 어디에 문제를 제기해야 하는지를 이용자가 알 수 없기 때문이다.
처리방침은 수집까지만 촘촘하다
면담이 말한 순서가 공개 문서에도 남아 있는지 보려고 연구진은 플랫폼 48곳을 채점했다. 구성은 미국 K-12 18곳, 미국 고등교육과 성인 학습 14곳, 인도 K-12와 입시 11곳, 인도 고등교육 2곳, AI를 전면에 내세운 도구 3곳이다. 고를 때는 각 세그먼트에서 시장 존재감이 큰 곳을 공개된 이용 통계와 앱스토어 순위, 기관 도입 자료로 추렸다. 세그먼트 크기는 시장 성숙도와 공개된 정책 문서의 유무를 따른 것이지 비율을 맞춘 값이 아니다.
채점 칸은 다섯이다. 무슨 정보를 모으는지, 제3자에게 무엇을 넘기는지, 아동과 동의를 어떻게 다루는지, AI와 자동 결정을 어떻게 쓰는지, 사고가 났을 때 누가 책임지는지. 각 칸은 0점, 1점, 2점이고, 화제를 언급만 한 것과 운영으로 옮길 수 있는 설명을 가르도록 설계했다. AI 칸의 2점은 AI를 쓴다고 이름을 대고 그것이 무엇을 학습하거나 결정하는지까지 적은 경우다. 이 다섯 칸은 1저자가 면담에서 나온 주제와 앞선 에듀테크 공시 연구에서 뽑아 세웠다.
두 사람이 따로 채점하고, 해석이 갈린 곳을 논의한 뒤 조정했다. 일치도는 높았지만 칸마다 달랐다. 수집과 제3자와 아동 칸의 코헨 카파는 0.86에서 0.88 사이인데, AI 칸은 0.654, 책임 칸은 0.645다. 다섯 칸 평균이 0.781이다. 두 사람의 판단이 가장 많이 갈린 칸이 하필 문서 자체가 가장 모호한 칸이었다. 어긋난 채점은 모두 1점 차이였다고 논문 본문은 밝힌다. 두 채점자 총점의 상관은 0.865였다.
조정을 마친 48곳의 평균 점수를 칸별로 세우면 기울기가 한눈에 들어온다.
수집 칸에서 0점을 받은 곳은 하나도 없고 79%가 2점을 받았다. 반대로 AI 칸은 48곳 중 16곳, 33%가 0점이다. 화면에 보이는 AI 기능을 두고 주된 방침 문서 어디에도 의미 있는 설명이 없었다는 뜻이다. 책임 칸은 0점보다 1점이 문제다. 73%가 중간 점수에 몰렸는데, 전형적인 모습은 일반 이메일 주소 하나, 모호한 유출 대응 문구, 구체성 없는 업계 표준 보안 주장이다. 담당자 이름과 통보 시한과 기준까지 적어 2점을 받은 곳은 19%였다.
표에서 눈에 덜 띄는 칸이 하나 더 있다. 아동과 동의 칸은 평균 1.05로 가운데쯤에 있는데, 평균이 가운데인 사정이 다른 칸과 다르다. 35%가 0점이고 38%가 2점이다. 다섯 칸 가운데 0점 비율이 가장 높고 점수의 흩어짐도 가장 크다. 점수가 중간에 몰려서 평균이 내려간 책임 칸과는 정반대 모양이다. 같은 칸에서 어떤 플랫폼은 법과 실제 관행을 따로 절까지 두어 적고, 어떤 플랫폼은 아동을 아예 다루지 않는다. 무엇이 이 갈라짐을 만드는지는 다음 절의 수치가 답한다.
논문은 이 기울기에 설명을 붙인다. 수집을 적는 일은 법과 조달이 흔히 요구하고, 무엇보다 문서로 옮기기 쉽다. 반면 의미 있는 AI 고지를 쓰려면 모델과 데이터 흐름을 파악해 기록해야 하고, 의미 있는 책임 조항을 쓰려면 담당자와 시한과 기준을 이름으로 적어야 한다. 그래서 공개 기대치는 충족하면서 하류 사용을 다스릴 장치는 갖추지 않은 상태가 남는다. 논문은 이것을 컴플라이언스와 실무 사이의 격차라고 부른다.
채점 범위도 함께 봐야 한다. 대상은 홈페이지에서 한두 번 눌러 닿는 문서뿐이었다. 로그인해야 보이거나 고객지원 포털 깊숙이 있는 문서는 제외했다. 그래서 0점은 그 범위 안에 접근 가능한 고지가 없다는 뜻이지 내부에 아무 약속도 없다는 증거가 아니라고 저자들이 미리 적어 둔다. 감사 자체도 공개 문서의 스냅숏이지 내부 행동의 증거는 아니라는 것이 논문의 한계 절에 그대로 있다. 다만 그 범위가 곧 학교와 학부모가 실제로 열어 볼 수 있는 범위이기도 하다. 공개된 처리방침만 놓고 재는 감사가 무엇까지 잡아내는지는 기업 123곳의 처리방침에서 문서 내부 모순을 찾아낸 연구에서 따로 다룬 적이 있다.
규제가 이름 붙인 칸만 좋아진다
세그먼트별로 갈라 보면 격차가 뚜렷하다. 총점 10점 만점에 미국 K-12가 7.47로 가장 높고, 미국 고등교육과 성인 학습이 5.50, 인도 K-12와 입시가 4.77이다. 차이는 통계적으로 유의했다(크러스컬-월리스 H=20.634, p<0.001). 외부 압력이 센 쪽이 점수도 높다는 순서 자체는 예상할 만하다.
그렇다면 K-12는 어디서 앞섰나. K-12 플랫폼이 유의하게 높은 점수를 받은 칸은 아동과 동의였다. 미국의 아동 온라인 개인정보 보호법과 가족 교육권·프라이버시법이 직접 규율하는 바로 그 칸이다. 그리고 그 우위는 AI 고지나 책임 칸으로 번지지 않았다. 같은 요구가 걸려 있지 않은 칸에서는 K-12도 다른 세그먼트와 다르지 않았다.
[사실] 규제는 그것이 구체적으로 집행 가능하게 만든 칸을 개선하지, 일반적인 개인정보 성숙도를 만들어 내지는 않는다는 것이 논문의 표현이다. [해석] 조직이 나빠서가 아니라 순서가 그렇게 짜이기 때문이다. 이름이 붙은 칸에는 담당자와 기한이 생기고, 이름이 없는 칸은 다음 분기로 넘어간다.
이 결과가 에듀테크에서 특히 무겁게 읽히는 이유가 있다. 미루는 습관 자체는 다른 업계의 소프트웨어에도 있지만, 보통은 시장이 어느 정도 교정한다. 마음에 들지 않으면 떠나고, 평판이 깎이고, 그 신호가 다시 제품으로 돌아온다. 학교에서는 그 장치가 작동하지 않는다. 학생은 자기가 쓸 학습관리 시스템이나 교실 앱을 고르지 않고, 가정은 어떤 서비스가 쓰이는지조차 모를 때가 있다. 프로파일링이나 목적 외 사용, 달라진 학습 경로 같은 피해는 조용히 쌓여서 어느 결정 탓인지 짚기 어렵다. 떠나기도 평판도 시장 피드백도 믿을 만한 교정 장치가 못 되는 자리에서는, 개선을 밀어 주는 힘이 조달 요건과 규제밖에 남지 않는다.
나라별 우열로 읽는 것은 저자들이 막아 둔다. 인도 세그먼트는 표본이 작고, 조사 기간에 인도의 디지털 개인정보 보호법 집행이 아직 자리를 잡는 중이었다. 세그먼트 크기와 플랫폼 구성도 고르지 않다. 그래서 미국과 인도의 점수 차이는 이 표본 안에서 관찰된 패턴이지 나라의 개인정보 성숙도를 잰 값이 아니라고 논문은 적는다.
한국의 새 기준에는 AI를 묻는 칸이 없다
여기부터는 논문 바깥이다. 이 연구는 미국과 인도를 봤고 한국은 대상이 아니었다. 다만 한국은 지금 학교가 교실에 들일 소프트웨어를 고르는 기준을 새로 세우는 중이라, 논문이 그은 다섯 칸을 그대로 대 보기 좋은 시점이다.
2025년 8월 신설된 초·중등교육법 제29조의2는 2026년 3월 1일부터 시행됐다. 지능정보기술을 활용한 학습지원 소프트웨어를 교육자료로 고르려면 학교장이 교육부 장관과 개인정보보호위원회가 협의해 정한 기준을 따르고 학교운영위원회 심의를 거쳐야 한다. 교육부가 2025년 12월 말 공개한 선정 기준 안내는 그 기준을 필수 다섯 항목과 선택 다섯 항목으로 나눴다. 필수 항목을 하나라도 못 채우면 그 소프트웨어는 쓸 수 없다.
논문의 다섯 칸과 나란히 놓으면 이렇게 된다.
| 논문의 채점 칸 | 한국 필수기준에서 대응하는 항목 |
|---|---|
| 무엇을 모으는가 | 최소처리원칙 — 최소 수집 여부, 수집·이용 목적, 수집 항목과 보유기간 기재 |
| 제3자에게 무엇을 넘기는가 | 제3자 제공과 위·수탁 정보 기재 (필요시) |
| 아동과 동의 | 만 14세 미만 아동의 법정대리인 동의 등 보호 절차 |
| AI와 자동 결정 | 대응 항목 없음 |
| 책임과 유출 대응 | 개인정보 보호책임자 정보 안내 (통보 시한이나 기준은 항목에 없음) |
여기에 안전조치 의무가 더 붙고, 이용자가 언제든 열람·정정·삭제·처리정지를 요구할 수 있는 절차도 필수 항목이다. 감사가 채점한 다섯 칸에는 없던 이용자 권리 항목이라 한국 기준이 오히려 앞선 대목이다. 비어 있는 칸은 하나다. AI를 쓰는지, 학생의 입력이나 학습 이력이 모델 학습에 다시 쓰이는지, 자동 추천이 어떤 결정을 대신하는지를 묻는 항목이 필수 다섯에 없다. 이 제도가 법에서 겨누는 대상이 지능정보기술을 활용한 소프트웨어라는 점을 생각하면 눈에 띄는 공백이다.
2026년 5월에는 개인정보보호위원회와 교육부가 개인정보 보호법 제63조의2에 따른 합동 사전 실태점검에 들어갔다. 에듀집에 등록된 서비스와 시도교육청이 고른 디지털 도구 가운데 이용률이 높은 7개가 대상이고, 점검 항목은 수집·이용 동의, 목적을 이룬 뒤의 파기, 아동 정보 수집 절차, 그리고 취약점 점검과 접근권한·접속기록 관리 같은 안전조치다. 사고 뒤 관리에서 사고 전 예방으로 옮기겠다는 것이 두 기관이 밝힌 취지다. 여기서도 항목은 수집과 동의와 안전조치 쪽에 모여 있다.
한국 제도 역시 개인정보 처리방침에 기대고 있다. 교육부 가이드의 문답은 에듀집 게시판에 필수기준 충족 여부가 올라와 있지 않으면 기업에 직접 요청하거나 제품 홈페이지의 개인정보처리방침에서 확인하라고 안내한다. 가이드에 붙은 기업용 체크리스트도 각 항목의 증빙 칸에 개인정보 처리방침 몇 조라고 적는 예시를 달아 두었다. 논문이 학교와 조달 담당자에게 한 권고는 바로 그 지점을 겨눈다. 방침 문서가 존재한다는 사실을 충분한 것으로 받아들이지 말고 운영 증거를 요구하라는 것이다. 그리고 이 연구가 48곳을 채점해 보여 준 것은, 그 방침 문서가 가장 덜 적는 칸이 AI와 책임이라는 사실이다.
한국 기준에 AI 항목이 없다는 것이 곧 실패는 아니다. 제도는 첫 학기를 막 지났고, 선택기준은 학교가 자율로 늘릴 수 있게 열려 있다. 다만 논문이 미국과 인도에서 관찰한 패턴이 여기서도 맞다면, 명시되지 않은 칸은 저절로 채워지지 않는다. 학교가 쓰는 소프트웨어에 어떤 AI가 들어 있는지 목록부터 확보하기 어렵다는 것은 뉴욕시가 AI 기능을 끈 학습 프로그램 38개를 밝히지 않은 일에서도 본 장면이다. 저자들이 후속 연구에 남긴 물음도 같은 것이다. 조달 요건이나 AI를 겨냥한 규칙이 자기가 직접 규율하는 칸 너머로 번지는지를 시간을 두고 추적해 보자는 제안이다. 한국의 필수 다섯 항목은 그 물음을 시험해 볼 사례가 이제 막 하나 생겼다는 뜻이기도 하다.
페블러스가 이 연구를 주목하는 이유
논문의 마지막 절은 진단이 아니라 처방이다. 그리고 그 처방은 우리가 데이터 거버넌스를 설명할 때 쓰는 목록과 거의 겹친다.
개발사에게 저자들이 제안한 것은 개인정보를 문서 작업이 아니라 배포 기준으로 바꾸라는 것이다. 구체적으로는 학생에게 기능이 나가기 전에 그 기능의 담당자가 한 장짜리 데이터 흐름 요약을 쓰게 하는 관문이다. 무슨 데이터를 모으는지, 어느 제3자가 받는지, 보관되는지 아니면 모델 학습에 쓰이는지, 어떤 자동 결정이 일어나는지, 사고가 나면 누가 대응을 맡는지. 교사가 명단이나 성적 파일을 올리는 순간에는 제3자 전송과 모델 학습 사용 여부를 그 자리에서 보여 주라고도 적는다. 학교와 조달 담당자에게는 방침 문서의 존재 대신 운영 증거를 요구하라고 하고, 감사에 쓴 다섯 칸을 가벼운 비교표로 써도 된다고 덧붙인다.
교사 몫의 권고도 따로 있다. 도구가 교실로 들어가는 마지막 관문이 교사인 경우가 많은데 시간도 법 지식도 데이터 흐름을 들여다볼 창구도 없으니, 개인의 판단에 맡기지 말고 구체적인 결정을 훈련하게 하자고 제안한다. 학생 정보가 옮겨 가는 순간을 알아보는 일, AI 사용이 고지돼 있는지 확인하는 일, 승인 권한이 어느 쪽에 있는지 아는 일이다. 문해력이 조직의 책임을 대신할 수는 없으며, 불투명한 업체 관행을 학생과 교사가 벌충하도록 기대해서는 안 된다고 저자들은 적는다.
이 목록에 새 기술은 없다. 수집 항목, 제3자 수령자, 재사용 여부, 자동 결정, 책임자. 우리가 데이터 계보와 AI 자재명세서라고 부르는 일은 결국 이 다섯 줄이 제품이 바뀔 때마다 갱신되게 만드는 것이다. 뉴욕대 연구진이 페블러스의 제품 범주를 알고 이 처방을 쓴 것은 아니다. 현장을 면담하고 문서를 채점한 끝에 같은 항목에 도착했기에 이 글이 이 논문을 옮긴다.
아래 물음은 논문의 다섯 칸을 제품 팀의 일로 옮긴 것이고, 어느 문서에 실린 점검표가 아니다.
- 지금 모으는 데이터 가운데 이용자가 동의 화면에서 본 적 없는 항목은 무엇인가. 행동 로그와 오류 기록도 그 목록에 들어 있는가.
- 우리 모델에 들어가는 데이터가 어디서 와서 어디로 나가는지, 기능 담당자가 한 장으로 적을 수 있는가.
- 이용자 데이터가 모델 학습에 다시 쓰이는지를 제품 안에서, 그 일이 일어나는 자리에서 알릴 수 있는가.
- 사고가 났을 때 첫 한 시간에 누가 무엇을 하는지가 이름과 시한으로 적혀 있는가. 일반 문의 주소 말고.
논문의 결론은 이렇게 맺는다. 이 격차를 메우려면 조달 기준과 분명한 내부 소유권, 그리고 집행 가능한 감독이 필요하며, 개인정보는 나중에 다시 보겠다는 약속이 아니라 배포의 조건이 되어야 한다. 행동 로그와 장애 기록과 학업 이력은 아이가 동의할 능력을 갖기 전부터 쌓인다. 그 조건을 나중으로 미룰 시간도 그만큼 없다.
여기까지 읽어 주셔서 감사하다. 이 글이 옮긴 수치와 문장은 논문 원문에서 누구나 확인할 수 있다. 여러분의 조직에서 데이터 흐름 한 장을 지금 당장 쓸 수 있는 사람은 누구인가. 그 이름이 떠오르지 않는다면, 이 논문이 면담에서 들은 이야기는 남의 일이 아니다.
참고문헌
학술 논문
- 1.Nair, M. M., Greenstadt, R. (2026). ""We'll Fix It Later": Education, AI, and the Deferral of Privacy in EdTech." arXiv:2609.28137.
실제 유출 사고
- 2.Bannister, A. (2020). Data breach at Indian learning platform Unacademy exposes millions of user accounts. The Daily Swig (PortSwigger).
- 3.James, L. (2025). Attorney General James and Multistate Coalition Secure $5.1 Million From Education Software Company for Failing To Protect Students' Data. Office of the New York State Attorney General.
- 4.PowerSchool. (2024). SIS Incident – Notice of United States Data Breach. PowerSchool Security Notice.
국내 정책
- 5.대한민국 교육부. (2025). 학교의 안전하고 효과적인 학습지원 소프트웨어 선정을 위한 기준 안내. 교육부 공지.
- 6.뉴스핌. (2026). 교육부·개인정보위, 에듀테크 개인정보 보호 실태점검.