Key Takeaways
- LGPD(Lei nº 13.709/2018)는 브라질의 데이터 보호법으로, 2020년 9월에 발효되어 2021년 8월부터 시행되었습니다; 규제 기관은 ANPD입니다.
- FGV 연구에 따르면 주요 클라우드 AI 플랫폼 7곳 모두(ChatGPT, Gemini, Claude, Copilot, Grok, DeepSeek, Meta AI)가 14개 기준에 걸쳐 LGPD를 완전히 준수하지 못합니다.
- 흔한 클라우드 결함: 개인정보 처리방침이 포르투갈어로 제공되지 않음, 이는 LGPD의 명확한 요구 사항입니다.
- 클라우드 AI는 일반적으로 추론 시 데이터를 브라질 밖으로 이전합니다 — LGPD는 보호 조치 없는 국제 이전을 제한합니다.
- LLM을 로컬에서 실행하면 추론 시 데이터가 국내에 유지되어 이전 문제를 근본적으로 해결합니다.
- 로컬 AI는 규정 준수의 만능 해결책이 아닙니다: 여전히 적법한 근거, 정보주체 처리 절차, 그리고 필요한 경우 DPO가 필요합니다.
- 이는 정보 제공용이며 법률 자문이 아닙니다. 귀하의 구체적인 상황에 대해서는 DPO나 변호사에게 문의하십시오.
LGPD란 무엇인가?
LGPD(Lei Geral de Proteção de Dados, Lei nº 13.709/2018)는 브라질의 일반 데이터 보호법입니다. 2020년 9월에 발효되었으며 행정 제재는 2021년 8월부터 집행 가능합니다. 규제 기관은 ANPD(Autoridade Nacional de Proteção de Dados)입니다.
LGPD는 조직 자체의 위치와 관계없이 브라질 내 개인의 개인 데이터를 처리하는 모든 조직에 적용됩니다. EU의 GDPR과 마찬가지로 역외 적용 효력을 가집니다.
AI 사용과 관련된 핵심 의무: 모든 처리 활동에 대한 적법한 근거, 정보주체 권리(접근, 정정, 삭제, 이동성), 데이터 최소화, 그리고 적절한 보호 조치 없는 국제 이전에 대한 제한. 개인정보 처리방침은 포르투갈어로 제공되어야 합니다.
제재금은 브라질 내 회사 매출의 최대 2%에 이르며, 위반 건당 R$ 50 백만으로 상한이 정해져 있습니다. 이와 함께 경고, 데이터 처리 정지, 위반 행위의 공개가 부과됩니다.
LGPD(Lei nº 13.709/2018)는 ANPD가 집행하는 브라질의 데이터 보호법으로, 적법한 근거, 정보주체 권리, 그리고 개인 데이터를 브라질 밖으로 이전하는 것에 대한 제한을 요구합니다.
LGPD는 유럽의 GDPR과 같은 개인정보 보호법의 브라질판입니다. 귀하의 회사가 브라질 내 사람들의 개인 정보 — 이름, 이메일, 문서 등 누군가를 식별하는 모든 것 — 를 다룬다면, LGPD는 그렇게 할 적법한 이유가 있어야 하고, 사람들이 자신의 데이터를 보고 삭제할 수 있도록 해야 하며, 그 데이터를 다른 나라로 보낼 때 주의해야 한다고 규정합니다. 이를 집행하는 기관은 ANPD라고 합니다. 벌금은 브라질 매출의 2%, 위반 건당 R$ 50 백만에 이를 수 있습니다.
클라우드 AI가 LGPD에서 어려움을 겪는 이유
FGV Direito Rio의 기술사회센터(Platform Governance and Data Regulations 프로젝트의 일부)에서 수행한 연구는 주요 생성형 AI 플랫폼이 LGPD 의무를 어떻게 충족하는지 평가했습니다. ChatGPT, Gemini, Claude, Copilot, Grok, DeepSeek, Meta AI에 걸쳐 14개 기준을 검토했으며 — 어느 것도 완전히 준수하지 못했음을 발견했습니다. Gemini, Claude, Meta AI가 가장 좋은 점수를 받았으며 각각 14개 중 10개 기준을 충족했습니다.
가장 일관된 결함은 투명성이었습니다: 많은 플랫폼이 개인정보 처리방침을 포르투갈어로 제공하지 않으며, 이는 LGPD 요구 사항에 직접 위배됩니다. ANPD 또한 생성형 AI에 대한 예비 연구를 발표하여 이 분야에 대한 규제 관심을 시사했습니다.
두 번째 구조적 문제는 데이터 위치입니다. 클라우드 AI 서비스에 프롬프트를 보내면 해당 데이터는 일반적으로 브라질을 떠나 해외 서버에서 처리됩니다. LGPD는 특정 보호 조치가 적용되지 않는 한 개인 데이터의 국제 이전을 제한합니다 — 따라서 개인 데이터나 민감한 데이터에 대해 해외 클라우드 AI를 일상적으로 사용하는 것은 이전 위험을 수반합니다.
이는 법률 자문이 아닙니다. 아래 표는 공개적으로 관찰 가능한 위험 요소를 요약한 것입니다; 규제 대상 데이터에 대해 어떤 플랫폼이든 의존하기 전에 DPO나 변호사에게 문의하십시오.
| 클라우드 AI 플랫폼 | PT 개인정보 처리방침? | 데이터가 브라질을 떠나는가? | LGPD 위험 |
|---|---|---|---|
| ChatGPT | 없음 | 예 | 높음 |
| Gemini | 부분적* | 예 | 높음 |
| Claude | 부분적* | 예 | 높음 |
| Copilot | 부분적* | 예 | 높음 |
| DeepSeek | 없음 | 예 | 높음 |
| Grok | 없음 | 예 | 높음 |
| Meta AI | 부분적* | 예 | 높음 |
*"부분적"은 FGV 연구 당시 포르투갈어 지원이 혼재되거나 불완전했음을 반영합니다; 각 제공업체에 직접 현재 상태를 확인하십시오. 7개 플랫폼 모두 검토된 14개 LGPD 기준에 걸쳐 결함이 있었습니다. 이 표는 위험 요소를 요약한 것이며 법률 자문이 아닙니다.
로컬 AI가 데이터 주권을 다루는 방식
LLM을 로컬에서 실행한다는 것은 추론이 귀하가 통제하는 하드웨어 — 노트북, 워크스테이션, 또는 온프레미스 서버 — 에서 이루어진다는 것을 의미합니다. 귀하가 보내는 프롬프트, 입력하는 문서, 생성되는 응답은 절대 인프라를 벗어나지 않습니다. 추론 시 국제 데이터 이전이 없으며, 이는 클라우드 AI에서 LGPD의 가장 큰 마찰점을 제거합니다.
빠른 로컬 설정을 위해 Ollama는 Windows, macOS 또는 Linux에서 단일 명령으로 모델을 실행합니다. CPU 전용 서버나 에어갭(air-gapped) 환경의 경우 llama.cpp가 세밀한 제어를 제공합니다. 둘 다 모든 처리를 로컬에 유지합니다.
로컬 AI는 그 자체만으로 완전한 규정 준수 솔루션이 아닙니다. 여전히 개인 데이터를 처리하기 위한 적법한 근거, 로그나 데이터베이스에 저장하는 모든 데이터에 대해 정보주체 권리를 존중하는 절차, 데이터 보존 정책, 그리고 내부 데이터 거버넌스가 필요합니다. 규모와 데이터 유형이 요구하는 경우 여전히 DPO가 필요합니다. 로컬 추론이 제거하는 것은 국경 간 이전 문제이며 — 이는 다른 LGPD 의무를 없애지 않습니다.
이는 정보 제공용이며 법률 자문이 아닙니다. 로컬 배포는 전체 규정 준수 프로그램의 일부로 DPO나 법률 고문의 검토를 받아야 합니다.
브라질 기업을 위한 권장 설정
대부분의 브라질 기업을 위한 실용적이고 LGPD 친화적인 로컬 AI 스택은 쉬운 런타임과 유능한 포르투갈어 모델을 결합합니다. 모델 측면에 대해서는 브라질 포르투갈어를 위한 최고의 로컬 LLM에 관한 동반 가이드를 참조하십시오.
- 런타임 — Ollama(권장): Windows, macOS 또는 Linux에서 단일 명령으로 설치 및 모델 관리. 대부분의 팀에 최적의 출발점입니다.
- 런타임 — LM Studio: 비기술 사용자를 위한 그래픽 인터페이스; GGUF 모델을 직접 로드하는 것을 지원합니다.
- 모델 — Qwen3 8B: 강력한 브라질 포르투갈어, 8GB VRAM에서 실행. `ollama run qwen3:8b`.
- 모델 — Qwen3 14B: 미묘한 포르투갈어를 위한 더 높은 품질, 약 9GB VRAM 필요. `ollama run qwen3:14b`.
- 모델 — Llama 3.1 8B: 경쟁력 있는 포르투갈어 대안, Ollama에서도 제공. `ollama run llama3.1:8b`.
- 하드웨어: 8GB 이상의 RAM을 갖춘 모든 머신은 CPU만으로 소형 모델을 실행합니다; 16GB RAM(또는 8GB 이상 VRAM GPU)은 8B 모델에 사용 가능한 대화형 속도를 제공합니다; 14B 모델에는 16GB 이상의 VRAM이 필요합니다.
LGPD를 위한 클라우드 AI 대 로컬 LLM
아래 비교는 해외 클라우드 AI 서비스를 사용하는 것과 자체 인프라에서 로컬 LLM을 실행하는 것 사이의 LGPD 관련 차이에 초점을 맞춥니다.
| 요소 | 클라우드 AI(ChatGPT/Gemini/Claude) | 로컬 LLM(Ollama + Qwen3) |
|---|---|---|
| 데이터 위치 | 해외 서버 | 브라질 내 귀하의 자체 하드웨어 |
| 포르투갈어 개인정보 처리방침 | 종종 누락되거나 부분적 | 귀하가 문서를 통제 |
| 국제 이전 위험 | 높음(데이터가 브라질을 떠남) | 추론 시 없음 |
| 추론 시 데이터 통제 | 제공업체가 통제 | 전적으로 귀하의 것 |
| 구현 비용 | 낮은 설정 비용, 사용량 기반 요금 | 하드웨어 선투자, 사용량 기반 요금 없음 |
| ANPD 감사 노출 | 더 높음(이전 + 투명성 격차) | 데이터 거주 측면에서 더 낮음 |
| DPO 감독 필요 여부 | 예 | 예(로컬 AI는 이를 없애지 않음) |
로컬 배포는 데이터 거주 및 이전 위험을 줄이지만 그 자체만으로 완전한 LGPD 규정 준수를 제공하지는 않습니다. 이 표는 정보 제공용이며 법률 자문이 아닙니다.
자주 묻는 질문
로컬 LLM을 실행하면 우리 회사가 LGPD를 준수하게 됩니까?
아니요 — 그 자체만으로는 아닙니다. 데이터가 추론 시 절대 인프라를 벗어나지 않으므로 데이터 거주에 크게 도움이 됩니다. 그러나 여전히 처리를 위한 적법한 근거, 정보주체 권리 처리 절차, 데이터 보존 정책, 그리고 필요한 경우 DPO가 필요합니다. 이는 정보 제공용이며 법률 자문이 아닙니다.
브라질 기업이 ChatGPT나 Gemini를 사용하는 것이 불법입니까?
자동으로 불법이 되는 것은 아닙니다. 클라우드 AI 사용은 금지되지 않지만, 조직은 ANPD의 조사를 받을 수 있습니다 — 특히 적절한 보호 조치 없이 데이터를 해외로 이전하거나 포르투갈어 개인정보 처리방침이 없는 서비스를 통해 민감한 개인 데이터를 처리할 때 그렇습니다. DPO와 함께 위험을 평가하십시오.
LLM을 로컬에서 실행할 때 어떤 데이터가 로컬에 유지됩니까?
추론에 관련된 모든 것: 귀하가 보내는 프롬프트, 모델에 입력하는 모든 문서, 그리고 모델이 생성하는 응답입니다. 이 중 어느 것도 처리 중에 귀하의 머신이나 서버를 벗어나지 않습니다.
로컬 AI를 사용하면 여전히 DPO가 필요합니까?
귀하의 처리 규모와 다루는 데이터 유형에 따라 다릅니다. 로컬 AI는 데이터 거주 상황을 단순화하지만 DPO 의무를 없애지는 않습니다. 귀하의 구체적인 요구 사항은 법률 고문과 확인하십시오.
어떤 로컬 LLM 모델이 포르투갈어에 가장 적합합니까?
Qwen3 8B는 대부분의 사용자에게 가장 강력한 실용적 선택이며, Maritaca AI의 Sabiá-3가 최고의 포르투갈어 품질을 제공합니다. 동반 가이드를 참조하십시오: 브라질 포르투갈어를 위한 최고의 로컬 LLM.
표준 비즈니스 노트북에서 로컬 AI를 실행할 수 있습니까?
예. Qwen3 8B는 Ollama를 통해 CPU만 사용할 경우 16GB RAM을 갖춘 머신에서 초당 약 2~4 토큰으로 실행됩니다. GPU(8GB 이상 VRAM)를 사용하면 대화형 속도가 초당 15~20 토큰으로 급증합니다.
ANPD란 무엇입니까?
ANPD(Autoridade Nacional de Proteção de Dados)는 브라질의 국가 데이터 보호 기관으로, 법을 감독하고 집행하기 위해 LGPD에 따라 설립되었습니다. 공식 지침은 gov.br/anpd에 있습니다.
FGV 연구는 공식 정부 지침입니까?
아니요. 이 연구는 학술 기관인 FGV Direito Rio의 기술사회센터에서 수행한 것입니다. 공식 지침은 gov.br/anpd의 ANPD에 문의하십시오.
AI 도구의 HR 및 직원 데이터에 대한 LGPD는 어떻습니까?
직원 및 지원자 데이터는 LGPD에 따른 개인 데이터이며, HR 처리는 종종 민감한 범주를 포함합니다. 이러한 데이터를 클라우드 AI에 입력하면 이전 및 적법한 근거에 관한 문제가 제기됩니다; 로컬 AI는 이를 내부에 유지하지만 여전히 거버넌스가 필요합니다. DPO와 함께 검토하십시오.
LGPD는 GDPR과 어떻게 비교됩니까?
둘은 구조를 공유합니다: 둘 다 정보주체 권리를 부여하고, 적법한 근거를 요구하며, 국제 이전을 제한합니다. LGPD 제재금은 브라질 매출의 최대 2%에 이르며 위반 건당 R$ 50 백만으로 상한이 정해져 있습니다 — GDPR보다 명목상 상한은 낮지만 브라질의 ANPD가 집행합니다.
관련 읽을거리
- 브라질 포르투갈어를 위한 최고의 로컬 LLM (2026) — 어떤 모델이 최고의 PT-BR 출력을 생성하며 어떻게 실행하는가
- Local AI and LGPD — English Version
- IA Local e LGPD — Versão em Português
- 로컬 LLM 보안 및 개인정보 보호 체크리스트 — 로컬 AI 배포 강화하기
- 엔터프라이즈 규정 준수: GDPR, HIPAA, SOC2 — 로컬 LLM이 다른 규제 프레임워크에 어떻게 대응하는가
- 로컬 LLM이란 무엇인가?
- 팀을 위한 로컬 LLM 설정 — 기업 전반에 로컬 AI 배포하기
- 온프레미스 및 에어갭 로컬 LLM — 규제 대상 워크로드를 위한 최대 데이터 격리
출처
- FGV Direito Rio, Center for Technology and Society. "Study assesses how generative AI platforms fulfill legal obligations in the processing of personal data." Platform Governance and Data Regulations project — https://portal.fgv.br/en/noticias/study-assesses-how-generative-ai-platforms-fulfill-legal-obligations-processing-personal
- ANPD(Autoridade Nacional de Proteção de Dados). 생성형 AI에 관한 예비 연구 — Future of Privacy Forum 분석을 통해 참조, fpf.org
- 브라질. Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD). 공식 텍스트 — planalto.gov.br
