피해자 지원·법률 가이드AI 딥페이크 CSAM 미성년자 피해Masha's Law TVPA 집단소송

AI 딥페이크 CSAM 피해 미성년자·부모를 위한 2026 법률 가이드 — SpaceXAI·Stability AI 집단소송 참여부터 Masha's Law·TVPA 청구까지

2026-07-16·14분 읽기
AI 딥페이크 아동 성착취물 피해 미성년자 집단소송 2026

2026년 7월 9일, 미국 법무법인 Lieff Cabraser Heimann & Bernstein과 Baehr-Jones Law가 캘리포니아 북부 연방지방법원에 제출한 수정 집단소송 소장은 AI 딥페이크 아동 성착취물(CSAM) 피해 소송의 판도를 바꿨습니다. 3월 최초 제기 당시 테네시 주 십대 피해자 3명만을 원고로 했던 이 소송은, 이제 와이오밍과 위스콘신 출신 여성 2명이 추가된 원고 5인 체제로 확장됐으며 Stability AI가 새 피고로 이름을 올렸습니다. 가장 충격적인 사례는 Jane Doe 4입니다. 와이오밍 출신인 그는 의붓아버지가 자신의 11세 때 사진 한 장을 Grok(SpaceXAI, 구 xAI)에 업로드해 약 7,000개의 성적 딥페이크 이미지를 생성했으며, 이를 다른 아동 성착취물 거래자들과 공유했다고 주장합니다. SpaceXAI는 단 1건의 사이버팁(CyberTip)만 NCMEC에 제출했을 뿐, 수차례의 법 집행 요청에도 불구하고 가해자의 IP 주소를 끝내 공유하지 않았다는 혐의도 받고 있습니다. Stability AI에 대해서는 오픈웨이트(open-weight) Stable Diffusion 모델이 CSAM을 포함한 학습 데이터로 훈련됐고, 사용자 불만에 응답해 안전 가드레일을 의도적으로 제거함으로써 '누디파이(nudify)' 앱의 기반이 됐다는 주장이 핵심입니다. 이 사건은 AI 개발사의 업스트림 책임(upstream liability)이라는 새로운 법적 이론을 정면으로 제기하고 있습니다. AI가 생성한 아동 성착취물 피해를 입은 자녀를 둔 부모, 혹은 성인이 된 이후 피해 사실을 인지한 생존자들이 어떤 법적 수단을 동원할 수 있는지, 이 가이드에서 완전히 분석합니다.

집단소송의 핵심 법적 주장 — Masha's Law·TVPA·제조물 결함·공해법까지

이번 수정 소장이 원용하는 연방법은 크게 세 가지입니다. 첫째, Masha's Law(18 U.S.C. § 2255)입니다. 아동 성착취물(CSAM) 피해자는 이 법에 따라 가해자를 상대로 최소 15만 달러(약 2억 원)의 법정손해배상을 청구할 수 있습니다. 핵심은 '개인 피해(personal injury)' 요건을 충족하는 생존자라면 성인이 된 이후라도 피해가 발생했음을 인지한 날로부터 10년 이내에 소송을 제기할 수 있다는 점입니다. 이번 원고들은 모두 어린 시절 사진이 도용되어 AI 생성 CSAM이 제작된 피해자로, Masha's Law의 청구 요건을 충족합니다. 둘째, 인신매매피해자보호법(Trafficking Victims Protection Act, TVPA, 18 U.S.C. § 1591 / 1595)입니다. 소장은 SpaceXAI가 Grok의 '스파이시 모드(Spicy Mode)' 마케팅을 통해 성적으로 노골적인 콘텐츠 생성을 유료화하여 사실상 성착취 벤처에서 이익을 얻었다고 주장합니다. TVPA 민사 조항(§ 1595)에 따르면 '성 인신매매 벤처에서 이익을 알면서 받은 자'는 피해자에게 손해배상 책임을 집니다. 셋째, 주(州) 법령입니다. 제조물 결함(product defect), 공해(public nuisance) 등 캘리포니아 주법에 기반한 청구도 병합됐습니다. Stability AI에 대해서는 특히 '결함 있는 설계(defective design)' 이론이 핵심입니다. 안전 가드레일을 제거한 채 공개된 오픈웨이트 모델이 '누디파이 앱'의 핵심 엔진이 된 것은 결함 있는 제품을 시장에 출시한 것이라는 주장입니다.

Stability AI에 대한 법적 주장은 AI 업계 전체에 경종을 울립니다. 소장에 따르면 Stability AI는 초기 Stable Diffusion 버전에 CSAM 필터링 기능을 탑재했으나, 이후 사용자들의 '창작 자유 침해'라는 불만에 응답해 해당 가드레일을 제거했습니다. 이로 인해 오픈소스로 공개된 모델은 수십 개의 '누디파이' 앱에 통합됐으며, 현재 이 앱들은 수백만 명의 실제 여성 사진을 무단으로 성적 이미지로 변환하는 데 사용되고 있습니다. 샌프란시스코 시 검사장실은 2024년 이미 16개 누디파이 웹사이트를 상대로 소송을 제기했으나, 이번 집단소송은 처음으로 '누디파이 앱의 기반 기술을 제공한 업스트림 AI 개발사'를 직접 피고로 삼은 사례입니다. 이 법적 이론이 인정될 경우, 오픈소스·오픈웨이트 AI 모델 개발사들은 자사 모델이 제3자에 의해 악용될 경우에도 다운스트림 피해에 대한 책임을 질 수 있다는 강력한 선례가 됩니다. 법원이 이를 받아들이면 AI 안전 거버넌스 전반에 지각변동이 일어날 것입니다.

SpaceXAI의 법 집행 방해 혐의 — 수천 건의 피해를 막을 수 있었던 IP 주소

이번 수정 소장에서 가장 주목할 만한 새로운 혐의는 SpaceXAI의 법 집행 방해(obstruction)입니다. Jane Doe 4 사건에서 의붓아버지가 체포된 이후, 법 집행 기관은 SpaceXAI에 해당 계정의 IP 주소, 로그인 기록, 업로드 기록 등을 반복적으로 요청했습니다. 그러나 회사는 끝내 협조를 거부했습니다. 소장에 따르면 SpaceXAI는 2026년 초까지 NCMEC 사이버팁라인에 제출한 신고 건수의 90%에 해당 계정 사용자를 특정할 수 있는 정보(actionable user information)가 포함되지 않았습니다. 이는 비단 이 사건에 국한된 문제가 아닙니다. 연구단체 Center for Countering Digital Hate(CCDH)의 분석에 따르면, 2025년 12월 말~2026년 1월 초 11일 동안 Grok은 약 300만 개의 성적 이미지와 2만 3,000개의 명백한 아동 성적 이미지를 생성했습니다. 이 기간 동안 SpaceXAI의 소극적 신고 대응은 수십, 수백 명의 추가 피해자를 낳았을 수 있습니다. Masha's Law와 TVPA는 피해자가 플랫폼의 '알면서도 묵인한(knowing benefit)' 행위를 입증할 경우 플랫폼에도 직접 손해배상 책임을 물을 수 있습니다. 소장 측 법률팀은 이 신고 미이행 기록이 SpaceXAI의 '알면서도 묵인' 요건을 충족하는 증거로 사용될 것이라고 밝혔습니다.

피해자 실전 가이드 1 — 집단소송 참여 자격과 절차

이번 Lieff Cabraser 집단소송에 잠재적으로 참여할 수 있는 피해자는 다음 요건을 충족해야 합니다. (1) Grok(SpaceXAI) 또는 Stability AI 기반의 앱(Stable Diffusion 파생 누디파이 앱 포함)이 자신의 사진을 사용해 CSAM 또는 성적 딥페이크를 생성했다는 사실을 알거나 의심하는 경우. (2) 피해가 발생했을 당시 18세 미만이었거나, 성인 이후 본인의 동의 없이 생성된 AI 성적 이미지의 피해를 입은 경우. (3) 캘리포니아 북부 연방지방법원의 관할 범위에 해당하는 미국 거주 피해자(또는 부모/법정대리인). 집단소송 참가를 고려하는 경우 첫 번째 단계는 사건 담당 법무법인에 연락하는 것입니다. Lieff Cabraser의 공식 AI 딥페이크 피해자 접수 페이지(lieffcabraser.com/ai-deepfakes/)를 통해 무료 초기 상담을 신청할 수 있습니다. 집단소송의 특성상 개별 원고 자격이 인정되기 전까지 비용이 발생하지 않으며(contingency fee 방식), 참가 자체가 다른 개별 소송 제기를 차단하지 않는다는 점도 기억하세요. 다만 집단소송 참가 시 소멸시효(statute of limitations) 문제에 주의해야 합니다. Masha's Law는 '피해를 인지한 날'로부터 10년, TVPA 민사 조항(§ 1595)은 '청구 원인 발생일'로부터 10년의 제소 기간을 부여합니다.

피해자 실전 가이드 2 — 증거 보전·신고 절차·긴급 삭제 요청

1단계: 즉시 증거 보전. AI 생성 CSAM은 발견 즉시 사라질 수 있습니다. 다음 정보를 최대한 빨리 수집하세요: 콘텐츠가 게시된 URL 전체, 스크린샷(날짜·시각 포함), 해당 계정 또는 업로더 정보, 주변 콘텍스트(댓글, 공유 기록 등). 중요한 법적 유의사항: CSAM 자체를 다운로드하거나 저장하면 연방법상 범죄(18 U.S.C. § 2252)가 됩니다. URL과 스크린샷만 보존하고 이미지 파일 자체는 절대 저장하지 마세요. 법원에서 사용 가능한 증거 보전을 위해 NotaryLive 또는 공증 스크린샷 서비스를 이용하는 것을 권장합니다. 2단계: NCMEC 사이버팁라인 즉시 신고. NCMEC CyberTipline(missingkids.org/gethelpnow/cybertipline)은 미국의 AI 생성 CSAM 신고 공식 창구입니다. 신고는 익명으로도 가능하며, NCMEC는 신고 내용을 FBI·ICE HSI·국제 법 집행 기관에 전달합니다. 신고 시 '피해자 미성년자', 'AI 생성(AI-generated)', 플랫폼명(Grok, Stable Diffusion 기반 앱 등), URL을 포함하세요. 3단계: FBI 신고 및 지역 경찰 고소. FBI IC3(ic3.gov) 또는 FBI 지역 사무소에 직접 신고합니다. 18 U.S.C. § 2256(8)(B)에 따라 AI 생성 CSAM도 연방 아동 포르노그래피법 적용 대상입니다. 국내 피해자(부모와 함께 있는 미성년자)의 경우 지역 경찰서에 고소장도 제출하세요. 4단계: TAKE IT DOWN Act 신고 및 플랫폼 긴급 삭제 요청. TAKE IT DOWN Act(2025년 5월 서명) 시행에 따라 2026년 5월 19일부터 소셜미디어 플랫폼은 유효한 신고 접수 후 48시간 이내에 AI 생성 비동의 친밀 이미지를 삭제할 법적 의무를 집니다. FTC 포털(takedown.ftc.gov)을 통해 신고하거나 직접 플랫폼의 NCII 삭제 창구를 이용하세요. 피해자가 미성년자인 경우 StopNCII.org(성인 대상)가 아닌 NCMEC의 Take It Down 서비스를 통해 신고하세요.

한국 피해자를 위한 법률 가이드 — 청소년성보호법·성폭력처벌법·국제 사법 협조

미국 집단소송에 참여하기 어려운 한국 피해자들을 위한 국내 법률 대응 방법도 구체적으로 정리합니다. 첫째, 아동·청소년의 성보호에 관한 법률(청소년성보호법) 제11조에 따르면 아동·청소년성착취물을 제작·배포·소지·시청하는 행위는 각각 형사 처벌 대상입니다. AI 생성 아동 성착취물도 2021년 개정 이후 동일하게 처벌받습니다(대법원 2023도2049 판결). 특히 피해 아동·청소년의 신원이 특정되지 않는 완전 합성물의 경우에도, 2025년 추가 개정을 통해 형사 책임이 강화됐습니다. 피해 신고는 여성가족부 디지털성범죄피해자지원센터(02-735-8994)와 경찰청 사이버수사대(국번 없이 182)로 동시에 할 수 있습니다. 둘째, 성폭력범죄의 처벌 등에 관한 특례법 제14조의2에 따라 딥페이크 성적 이미지 제작자는 5년 이하 징역 또는 5,000만 원 이하 벌금에 처해지며, 영리 목적이거나 영상을 반복 배포한 경우 가중 처벌됩니다. 가해자가 미성년자인 경우에도 청소년성보호법상 처벌 및 교육 조치가 병행됩니다. 셋째, 미국의 집단소송에 한국 거주 피해자가 합류하려면 국제사법 공조가 필요합니다. 법무부 법률구조공단(132 또는 legalaid.or.kr)에서 국제 법률 지원을 신청하거나, Lieff Cabraser 법무법인에 직접 이메일로 연락해 한국 거주 피해자 자격 여부를 확인받을 수 있습니다. 넷째, 한국 내 Stable Diffusion 기반 누디파이 앱 이용자로부터 피해를 입은 경우에는 Stability AI를 국내에서 직접 고소하기는 어렵지만, 앱 운영자 및 이용자를 성폭력처벌법·정보통신망법 위반으로 신고·고소하는 것은 가능합니다.

오픈소스 AI 모델 개발자의 업스트림 책임론 — 이 소송이 AI 안전 거버넌스를 바꿀 이유

이번 소송에서 Stability AI를 피고로 삼은 것은 법적으로 선례 없는 도전입니다. 지금까지 AI 개발사에 대한 소송 대부분은 해당 회사가 직접 운영하는 서비스(Grok, ChatGPT 등)에서 생성된 콘텐츠에 집중됐습니다. 그러나 Stability AI는 오픈웨이트 모델을 누구나 다운로드해 사용할 수 있도록 공개했고, 제3자가 이 모델을 기반으로 누디파이 앱을 만들었습니다. 소장 측은 이러한 구조를 '총기 제조업자가 위험한 개조를 가능하게 하는 부품을 고의로 설계에 포함시킨 것'과 유사하다고 주장합니다. 법원이 이 이론을 수용한다면, 오픈소스 AI 커뮤니티 전체가 새로운 법적 지형에 직면하게 됩니다. 특히 'CSAM 학습 데이터를 알면서도 포함시켰다'는 주장이 사실로 인정될 경우, 이는 Masha's Law의 '고의(knowing)' 요건을 충족시킬 수 있어 강력한 형사·민사 책임으로 연결됩니다. 반면 Meta, Google, Hugging Face 등 오픈소스 모델 생태계의 주요 참여자들은 이 소송의 결과를 예의 주시하고 있습니다. Lieff Cabraser의 수석 변호사 Annika K. Martin은 '이 소송은 AI 개발사들이 자신들의 기술이 어떻게 무기화될 수 있는지 책임감 있게 고려해야 한다는 신호탄'이라고 밝혔습니다. AI 안전 연구자들과 정책 입안자들에게 이 소송은 EU AI 법·한국 AI 안전 규제 논의에서 핵심 선례로 인용될 것이 분명합니다.