← 블로그 목록
실무 가이드

ChatGPT에 회사 자료를 넣어도 될까 — 사장님을 위한 보안 기준 정리

2026-09-02

직원이 "ChatGPT에 거래처 계약서 내용을 복사해 넣고 요약을 받았는데, 이게 괜찮은 건가요?"라고 물어본 적 있으신가요? 아니면 반대로, 써보고 싶은데 보안이 걱정돼서 아예 못 쓰고 계신 경우도 있습니다. 두 상황 모두 흔합니다.

이 글에서는 "그냥 써도 되나", "무조건 위험하다"는 양 극단 사이에서, 실제로 판단 기준이 되는 사항들을 정리합니다. ChatGPT를 만든 OpenAI의 공식 정책을 기준으로 하되, 개발 지식이 없는 분도 스스로 판단할 수 있게 설명합니다.

이 글 하나를 읽고 나면 "우리 회사는 어떤 플랜으로, 어떤 자료를, 어떻게 쓸 수 있는지"를 대략 파악하실 수 있습니다. 완벽한 보안 지침을 드리는 게 아니라, 지금 당장 실무에서 쓸 수 있는 판단 기준을 드리는 게 목표입니다.

"학습"이라는 말이 실제로 의미하는 것

ChatGPT 보안 이야기를 할 때 가장 자주 나오는 말이 "AI가 내 자료를 학습한다"입니다. 이 말의 정확한 의미를 먼저 짚어야 합니다. 잘못 이해하면 지나치게 불안하거나, 반대로 지나치게 안심하게 됩니다.

AI 학습이란: OpenAI가 ChatGPT를 더 발전시키기 위해 사람들의 대화 내용을 분석하는 과정입니다. 사람들이 어떻게 질문하고 어떤 답이 좋았는지를 바탕으로 모델을 개선합니다.

학습에 쓰인다는 게 "내 자료가 다른 사람에게 보인다"는 뜻은 아닙니다. 학습은 모델이 언어를 더 잘 이해하게 하는 과정입니다. 내가 입력한 계약서 내용이 경쟁사 직원 화면에 그대로 뜬다는 게 아닙니다. 하지만 그렇다고 아무 문제가 없다는 뜻도 아닙니다. 자료가 OpenAI 서버를 거쳐 저장되고 활용된다는 사실 자체가, 업종에 따라 문제가 될 수 있습니다.

예를 들어 의료 업종은 환자 정보를 외부 서비스에 전송하는 것 자체가 법령으로 제한될 수 있습니다. 금융 업종도 마찬가지입니다. 계약으로 기밀 유지 의무가 있는 자료도 외부 서비스 전송 자체가 위반일 수 있습니다.

핵심은 이것입니다. 플랜과 설정에 따라 학습 여부가 달라지고, 자료의 성격에 따라 어떤 플랜이어도 넣지 말아야 할 자료가 있습니다. 이 두 가지를 구분해서 이해하면 판단이 명확해집니다.

플랜에 따라 기준이 완전히 다르다

ChatGPT는 하나의 서비스가 아닙니다. 개인용 무료 플랜부터 기업용 Enterprise까지 여러 플랜이 있고, 플랜마다 데이터 처리 방식이 다릅니다. OpenAI의 공식 엔터프라이즈 개인정보 보호 페이지를 기준으로 정리하면 다음과 같습니다.

플랜학습 사용 여부기본 설정
무료(Free)·Plus사용될 수 있음직접 해제해야 함
Team기본 제외별도 설정 불필요
Enterprise기본 제외 + 추가 보안AES-256 암호화, 접근 제어
API (2023년 3월 이후)기본 제외별도 설정 불필요

중요한 기준점 하나: OpenAI는 API를 통해 전송된 데이터는 2023년 3월 1일부터 기본적으로 모델 학습에 사용하지 않는다고 공식 문서에 명시하고 있습니다. ChatGPT Team, Enterprise 플랜도 마찬가지입니다. 반면 무료 플랜과 Plus 플랜은 설정을 바꾸지 않으면 대화 내용이 서비스 개선에 활용될 수 있습니다.

이 차이가 생기는 이유는 간단합니다. Team·Enterprise·API는 기업 대상 계약이고, 기업 고객의 데이터를 학습에 쓰지 않는 것이 계약의 기본 조건입니다. 무료·Plus는 소비자 서비스이고, OpenAI는 이 데이터를 활용해 서비스를 개선합니다. 단, 사용자가 원하지 않으면 학습 제외를 선택할 수 있습니다.

무료·Plus 사용자를 위한 설정 방법

현재 무료 또는 Plus 플랜을 쓰고 있다면, 다음 단계로 학습 제외 설정을 할 수 있습니다.

방법 1 — 설정에서 직접 끄기

  1. ChatGPT 화면 오른쪽 상단 프로필 아이콘을 클릭합니다.
  2. 설정(Settings)을 선택합니다.
  3. 데이터 제어(Data Controls) 탭을 클릭합니다.
  4. "모두를 위한 모델 개선(Improve the model for everyone)" 항목을 비활성화합니다.

이 설정을 끄면 이후 대화는 모델 학습에 쓰이지 않습니다. 이미 입력한 과거 대화는 소급 적용이 되지 않을 수 있으니, 처음 사용할 때부터 설정해 두시는 게 좋습니다.

방법 2 — OpenAI Privacy Portal에서 공식 신청

privacy.openai.com에 접속해서 "Do not train on my content"를 선택하고 이메일을 입력하면, 확인 메일이 옵니다. 링크를 클릭하고 국가를 선택해 제출하면 학습 이용 거부가 공식 등록됩니다. 방법 1보다 더 공식적인 절차입니다.

두 가지 모두 적용하면 더 확실합니다. 다만 어떤 방법이든 "회사 자료를 쓰는 사람 전원"이 각자 설정해야 한다는 점을 잊지 마세요. 한 사람이 설정해도 다른 직원 계정에는 적용이 안 됩니다.

무료·Plus 플랜은 설정에서 직접 "모두를 위한 모델 개선"을 끄지 않으면 대화가 학습에 활용될 수 있습니다. ChatGPT Team·Enterprise·API는 이 설정이 기본으로 꺼져 있어 별도 조치가 필요 없습니다. 회사 자료를 입력하기 전에 어떤 플랜을 쓰고 있는지 먼저 확인하세요.

ChatGPT Team과 Enterprise — 무엇이 다른가

회사에서 조직 단위로 ChatGPT를 도입하려면 Team이나 Enterprise 플랜을 고려하게 됩니다. 두 플랜은 보안 수준에서 차이가 있습니다.

ChatGPT Team: 중소기업이 현실적으로 선택할 수 있는 유료 기업 플랜입니다. 기본적으로 학습이 제외됩니다. 관리자 콘솔에서 구성원의 접근을 제어할 수 있고, 직원들이 같은 workspace에서 작업할 수 있습니다. 개인 계정보다 보안이 높고, Enterprise보다는 기능이 적습니다.

ChatGPT Enterprise: 보안 기준이 높은 대기업이나 규제 업종에 맞는 플랜입니다. 저장 데이터는 AES-256으로 암호화되고, 전송 시에는 TLS 1.2 이상이 적용됩니다. OpenAI는 SOC 2 Type II 인증을 받았으며(2025년 7월~2026년 6월 감사 기간 기준), ISO/IEC 27001:2022 인증도 완료된 상태입니다. 데이터 보존 기간을 관리자가 직접 설정할 수 있고, 제로 데이터 보존(Zero Data Retention) 옵션을 통해 처리 후 즉시 삭제되도록 할 수도 있습니다.

보안 인증이 있다는 게 "절대 안전"을 보장하는 건 아닙니다. 인증은 특정 기준을 충족했다는 뜻이지, 어떤 사고도 없다는 의미가 아닙니다. 의료·금융 업종은 ChatGPT Enterprise를 쓰더라도 관련 업종 법령 전문가에게 별도 확인을 권합니다.

중소기업 규모에서 Enterprise가 필요한 경우는 많지 않습니다. Team 플랜이 현실적인 선택이고, 그것도 아니라면 무료 플랜에서 학습 제외 설정을 하고 입력할 자료의 성격을 잘 판단하는 방식이 현실적입니다.

API 방식이 왜 더 안전한가

ChatGPT 웹사이트에 직접 로그인해서 쓰는 방식 외에, 프로그램끼리 자동으로 연결해서 쓰는 API 방식이 있습니다. 개발자가 자동화 시스템을 만들 때 쓰는 방식입니다.

API를 통해 전송된 데이터는 2023년 3월 1일 이후 기본적으로 모델 학습에 사용되지 않습니다. 데이터 보존 기간은 기본 30일이며, 기업 계약 고객의 경우 제로 데이터 보존 옵션을 통해 처리 후 즉시 삭제되도록 설정할 수 있습니다.

API 방식의 또 다른 장점은 "어떤 데이터를 전송하는지"를 더 정밀하게 제어할 수 있다는 것입니다. 예를 들어 PDF 전체를 복사해서 넣는 대신, 필요한 항목만 추출한 뒤 그것만 AI에 보내는 구조를 만들 수 있습니다. 민감한 정보는 처리 전에 걸러내거나 마스킹하고 나머지만 보내는 것도 가능합니다.

자동화 시스템을 구축할 때 Claude나 OpenAI API를 활용하는 이유 중 하나가 여기에 있습니다. 웹 채팅창이 아닌 API를 통해 연결하면, 데이터 처리 방식을 더 명확하게 통제할 수 있습니다. AI 보안이 걱정된다면, 웹 서비스 직접 입력보다 API 기반 자동화를 먼저 검토하는 것이 좋습니다.

AI 보안 전반에 대해 더 넓게 알고 싶으시다면 AI에게 회사 데이터를 줘도 안전한가 — 사장님을 위한 보안 상식도 함께 읽어보시면 도움이 됩니다.

회사 자료를 넣기 전에 확인할 세 가지

플랜과 설정을 맞췄더라도, 자료의 성격에 따라 판단이 달라집니다. 다음 세 가지를 기준으로 확인하세요.

첫째, 개인정보가 포함되어 있는가. 고객 이름, 전화번호, 주소, 주민등록번호 같은 개인정보가 들어간 자료는 어떤 플랜이든 넣지 않는 것이 원칙입니다. 개인정보보호법 관점에서 제3자 서버에 개인정보를 전송하는 행위 자체가 문제가 될 수 있습니다. 개인정보를 익명화하거나(예: "홍길동 고객" → "A 고객") 삭제한 뒤 입력하는 게 현실적인 방법입니다.

둘째, 계약상 기밀 의무가 있는가. 거래처와 체결한 계약서에 "이 내용을 제3자에게 공개하지 않는다"는 조항이 있다면, AI 서비스에 입력하는 것도 해당될 수 있습니다. 특히 NDA(비밀유지계약)를 체결한 프로젝트의 자료는 주의해야 합니다.

셋째, 유출 시 피해가 큰 자료인가. 원가, 납품 단가, 미공개 신제품 정보처럼 경쟁사에 알려지면 실질적인 피해가 생기는 자료는 주의해야 합니다. 설령 학습에 쓰이지 않더라도, 서버에 저장된다는 사실 자체가 리스크입니다.

이 세 가지 중 하나라도 해당하면, ChatGPT 웹 서비스에 직접 입력하는 방식보다는 사내 처리 방식을 검토하는 것이 낫습니다.

어떤 자료는 넣어도 되고, 어떤 자료는 안 되나

실무에서 자주 묻는 질문에 대한 기준을 정리했습니다.

넣기 어려운 자료

일반적으로 허용 범위인 자료(학습 제외 설정 기준)

애매한 경우에는 자료에서 식별 가능한 정보를 지우고 넣는 방법이 실용적입니다. 계약서라면 회사 이름과 금액을 [A사], [금액]으로 바꾸고 넣는 식입니다. 내용의 맥락은 유지되면서 민감도는 낮아집니다.

사내 AI 도구로 연결하는 방식이 근본적으로 다른 이유

ChatGPT 웹 서비스는 외부 서비스에 직접 자료를 보내는 방식입니다. 아무리 설정을 잘 해도, 자료가 OpenAI 서버를 거친다는 사실은 바뀌지 않습니다.

이와 다른 방식이 있습니다. AI API를 회사 내부 시스템에 연결해서, 자료가 외부 저장소에 남지 않도록 설계하는 것입니다. 구체적인 예를 들면 이렇습니다.

이런 방식은 개발이 필요하고, 처음 설정하는 데 비용과 시간이 듭니다. 하지만 고객 정보나 계약 내용을 자주 다루는 업종이라면 장기적으로 이 방식이 더 안전하고 지속 가능합니다.

실제로 어떻게 구현하는지는 옥수 사례 모음에서 적용 방식을 확인하실 수 있습니다. 예를 들어 보험설계사 업무에서 PDF 내용을 엑셀로 자동 입력하는 구조를 만든 사례가 있습니다. 이 경우 PDF는 업무 담당자 컴퓨터에 있고, AI에게는 추출된 항목 정보만 처리하도록 설계했습니다.

자주 묻는 질문

Q. 팀원이 각자 개인 ChatGPT 계정으로 쓰고 있는데 어떻게 관리하나요? 개인 계정을 사용하면 회사가 데이터 처리 방식을 통제하기 어렵습니다. 팀원들이 설정을 각자 변경했는지 확인할 방법이 없고, 계정 관리도 개인에게 달려 있습니다. 회사 단위로 ChatGPT를 쓰고 싶다면 Team 플랜으로 전환하고 관리자가 설정을 통제하는 방식이 낫습니다.

Q. ChatGPT Plus는 Team과 뭐가 다른가요? ChatGPT Plus는 개인용 유료 플랜입니다. 학습 설정을 직접 꺼야 하고, 관리자 콘솔이 없습니다. ChatGPT Team은 기업용 플랜으로, 기본적으로 학습이 제외되고 관리자가 구성원 접근을 제어할 수 있습니다.

Q. ChatGPT가 아닌 Claude나 다른 AI 서비스는 어떤가요? AI 서비스마다 데이터 처리 정책이 다릅니다. Claude(Anthropic이 만든 AI)도 API 사용과 기업 플랜에서는 학습 제외가 기본입니다. 어떤 서비스든 사용하기 전에 해당 서비스의 데이터 처리 정책을 확인하는 게 좋습니다.

Q. 지금 무료 플랜으로 이미 회사 자료를 넣었다면 어떻게 되나요? 이미 입력한 내용은 소급해서 삭제하기 어렵습니다. 우선 지금부터 학습 제외 설정을 해두세요. 민감도가 높은 자료를 입력했다면, 해당 자료가 어떤 성격인지(개인정보 포함 여부, 기밀 계약 해당 여부)를 파악해 필요 시 법률 전문가와 상의하는 것이 좋습니다.

Q. OpenAI가 약속을 어기고 우리 자료를 학습에 쓰면 어떻게 되나요? 계약 위반이 됩니다. 기업 플랜은 데이터 학습 제외가 계약 조건이므로, 위반 시 법적 책임이 발생합니다. 실제로 대형 언어 모델 회사들이 저작권 분쟁에 직면하면서, 데이터 처리 계약은 더 엄격해지는 추세입니다. 다만 이것은 "완전히 믿을 수 있다"는 게 아니라 "법적 장치가 있다"는 의미입니다.

업종별로 더 엄격하게 봐야 하는 경우

모든 업종이 같은 기준을 적용하면 되는 건 아닙니다. 아래 업종은 일반 기준보다 더 엄격하게 확인해야 합니다.

의료·병원: 환자 정보는 의료법과 개인정보보호법의 이중 규제를 받습니다. 진료 기록, 검사 결과, 처방 내역은 어떤 외부 서비스에도 입력하지 않는 것이 원칙입니다. ChatGPT Enterprise를 사용하더라도, 의료 데이터 처리에 대한 업종 전문가 검토가 별도로 필요합니다.

금융·보험: 고객의 계좌 정보, 투자 내역, 보험 가입 내역은 금융 감독 규정의 적용을 받습니다. 개인 식별 정보를 제거하더라도 금융 업무 특성상 외부 AI 전송에 대한 내부 컴플라이언스 검토가 필요합니다.

법률: 의뢰인과의 비밀 유지 의무가 있습니다. 소송 전략, 증거 내용, 의뢰인 개인 사항은 외부 서비스에 입력하는 것을 특히 주의해야 합니다.

일반 제조·서비스업: 기술 도면, 특허 출원 전 아이디어, 미공개 제품 정보는 기밀로 다뤄야 합니다. 그 외 일반 업무 문서는 학습 제외 설정 후 활용 가능한 경우가 많습니다.

ChatGPT를 실무에서 안전하게 쓰는 루틴

보안 기준을 이해한 뒤, 실제로 어떻게 루틴을 잡으면 좋은지 정리했습니다.

도입 전 확인 사항: 현재 팀이 쓰는 플랜을 파악하고, 학습 제외 설정 여부를 확인합니다. 직원 각자가 개인 계정을 쓰고 있다면, 설정 상태를 점검하거나 회사 계정으로 통합하는 방안을 검토합니다.

자료 입력 전 체크: 개인정보가 있는지, 기밀 의무가 있는지, 핵심 경쟁 정보가 있는지를 확인합니다. 해당한다면 익명화하거나 관련 정보를 제거한 뒤 입력합니다.

사용 범위 정의: 회사 내에서 ChatGPT를 어떤 용도로 쓸 수 있고 어떤 용도로는 쓰지 않을지를 명시하면 실수를 줄일 수 있습니다. 간단하게 "개인정보가 없는 초안 작성은 가능, 고객 정보가 있는 자료는 AI에 입력하지 않음" 같은 기준을 문서로 정해두는 것이 좋습니다.

결국 무엇을 해야 하나

정리하면 이렇습니다.

지금 무료·Plus 플랜을 쓰고 있다면 → 지금 당장 설정에서 학습 제외를 켜세요. 다른 조치보다 이게 우선입니다.

직원 여러 명이 ChatGPT를 쓰고 있다면 → Team 플랜 전환을 검토하세요. 관리자가 일괄 제어할 수 있고, 기본으로 학습이 제외됩니다.

고객 정보나 기밀 자료를 자주 다룬다면 → AI에 직접 입력하는 방식보다 API를 통한 내부 연결 구조를 고려하세요.

어떤 플랜이어도 개인정보가 포함된 자료는 넣지 마세요 → 익명화 후 입력하는 습관을 만드세요.

지금 쓰고 있는 방식이 맞는지 확인하고 싶다면, 30분 무료 진단에서 현재 업무에 ChatGPT를 어떻게 연결하면 안전한지 같이 확인해 드립니다. 영업 전화는 없습니다. 문의 페이지에서 연락해 주세요.

#ChatGPT#AI#보안

함께 보면 좋은 글

우리 회사 업무도 자동화될지 궁금하신가요?

30분 무료 진단 신청

주 1회, 사장님을 위한 자동화 아이디어 하나

30분 무료 진단 신청