← 목록으로
SECURITY2026.09.10 20:42

회사 코드를 ChatGPT·Claude에 넣어도 될까

"학습에 쓰이나"는 이 질문의 일부일 뿐입니다. 공식 정책이 실제로 무엇을 보장하는지, 그리고 진짜 위험이 어디 있는지 나눠서 봅니다.

공식 정책부터 정확히

Anthropic 기준으로 소비자 플랜과 상용 플랜의 기본값이 다릅니다.

상용 제품 (Claude for Work / Team / Enterprise / API):

기본적으로, 우리는 상용 제품에서 나온 당신의 입력이나 출력을 모델 학습에 사용하지 않습니다.

소비자 플랜 (Free / Pro / Max): 다음 경우에 학습에 쓰일 수 있습니다.

  • 개인정보 설정에서 Model Improvement를 직접 켠 경우
  • 대화가 안전성 검토 대상으로 플래그된 경우
  • Trusted Tester 같은 프로그램에 참여한 경우

Incognito 대화는 설정과 무관하게 학습에 쓰이지 않습니다.

여기서 실무적으로 중요한 지점: 개발자가 개인 Pro 구독으로 회사 코드를 붙여 넣고 있다면, 그건 상용 계약의 보호를 받지 않습니다. 회사가 Team/Enterprise를 계약했더라도 직원이 개인 계정을 쓰면 그 계약과 무관합니다.

하지만 학습은 위험의 일부일 뿐입니다

"학습에 안 쓴다"를 확인하고 안심하는 게 가장 흔한 실수입니다. 실제로 물어봐야 할 건 더 있습니다.

1. 보관 기간

학습에 쓰지 않는 것과 저장하지 않는 것은 다릅니다. 로그는 남습니다. 남아 있는 동안 그 데이터는 영장, 유출, 내부 접근의 대상입니다. 계약에 보관 기간이 명시돼 있는지, 무보관(zero data retention) 옵션이 있는지가 실제로 협상할 항목입니다.

2. 당신이 이미 서명한 계약

이게 대체로 가장 먼저 걸리는 부분입니다.

  • 고객사와의 NDA에 "제3자에게 제공 금지" 조항이 있는가
  • 하청·SI 계약에 소스코드 반출 조항이 있는가
  • 오픈소스 라이선스가 아니라 고객 소유 코드인가

AI 제공자의 정책이 아무리 좋아도, 당신이 그 코드를 제3자에게 보낼 권리가 없다면 정책은 무의미합니다.

3. 코드보다 위험한 것들

실제 사고는 코드 자체보다 코드에 딸려 들어간 것에서 납니다.

  • .env, 설정 파일에 든 키와 비밀번호
  • 로그·스택트레이스에 든 고객 개인정보
  • 테스트 픽스처에 든 실제 데이터
  • 주석에 남은 내부 URL, 계정, 인프라 구조

디버깅하다 로그를 통째로 붙여 넣는 게 가장 흔한 경로입니다.

4. 규제

개인정보보호법, GDPR, 금융·의료 규제 대상 데이터라면 판단 주체가 개발팀이 아닙니다. 국경 밖 전송이 걸리면 더 그렇습니다.

실무 체크리스트

조직이 할 일

  1. 계정을 통제하세요. 개인 계정 사용을 막고 상용 플랜을 지급하는 게 가장 효과가 큰 한 가지입니다. 정책 문서 열 장보다 낫습니다.
  2. 금지 목록이 아니라 허용 목록으로. "무엇을 넣지 마라"는 안 지켜집니다. "어떤 저장소는 괜찮다"가 지켜집니다.
  3. 계약을 먼저 확인하세요. 고객 코드가 섞인 저장소는 별도로 분류합니다.
  4. 비밀 스캐닝을 켜세요. 어차피 필요한 것이고, 이 맥락에서도 마지막 방어선입니다.

개인이 할 일

  1. 회사 코드는 회사가 계약한 계정으로만.
  2. 로그·설정·덤프를 붙여 넣기 전에 한 번 훑기. 키와 개인정보는 대개 여기 들어 있습니다.
  3. 애매하면 재현 코드로 축소해서 물어보기. 대부분의 질문은 원본 없이도 답이 나옵니다.

정리

  • 상용 플랜은 기본적으로 학습에 쓰지 않습니다. 소비자 플랜은 조건부입니다.
  • 회사 계약이 있어도 직원이 개인 계정을 쓰면 소용없습니다. 여기가 실제 구멍입니다.
  • 학습 여부보다 보관 기간, 기존 NDA, 딸려 들어가는 비밀이 실질적인 위험입니다.
  • 가장 효과적인 통제는 정책 문서가 아니라 계정 지급입니다.

여러분 회사는 어떤 기준으로 운영하고 계신가요?


출처

  1. Anthropic Privacy Center — 상용 제품 학습 정책 — 상용 플랜의 기본값.
  2. Anthropic Privacy Center — 소비자 플랜 학습 정책 — 소비자 플랜의 기본값이 다르다는 근거.
  3. OpenAI, 데이터 사용 정책 — API로 보낸 데이터가 학습에 쓰이는지에 대한 공식 설명.
  4. OpenAI Trust Portal — 보유 기간, 인증, 하위 처리자 목록.