임시 채팅, 즉 Temporary Chat도 만능 안전장치는 아닙니다. OpenAI는 임시 채팅이 대화 기록에 저장되지 않고, 메모리에 사용되지 않으며, 훈련에 사용되지 않고, 30일 뒤 삭제된다고 설명합니다. 다만 악용 감시를 위해 검토될 수 있다고도 설명합니다. 따라서 비밀 계약서, 실제 고객 데이터, 의료 정보 같은 자료를 넣어도 된다는 ‘허가증’으로 받아들여서는 안 됩니다.
OpenAI는 소비자용 사용과 비즈니스용 제품을 구분합니다. OpenAI가 말하는 비즈니스 데이터에는 ChatGPT Business, ChatGPT Enterprise, ChatGPT for Healthcare, ChatGPT Edu, ChatGPT for Teachers, API Platform의 입력값과 출력값이 포함됩니다.
이 비즈니스 데이터에 대해 OpenAI는 기본적으로 모델 훈련에 사용하지 않는다고 설명합니다. 또한 ChatGPT Business, ChatGPT Enterprise, API 사용 고객에게는 GDPR 등 개인정보보호 요구사항을 지원하기 위한 DPA, 즉 데이터 처리 부속계약을 체결할 수 있다고 설명하며, ChatGPT Edu와 ChatGPT for Teachers에는 Student Data Privacy Agreement를 언급합니다.
OpenAI는 Enterprise, Business, Edu, ChatGPT for Healthcare, API에 대한 비즈니스 데이터 개인정보보호, 보안, 컴플라이언스, 데이터 보존 정책 정보도 별도로 제공합니다.
그렇다고 Business나 Enterprise 이름이 붙은 제품이면 모든 데이터를 마음대로 넣어도 된다는 뜻은 아닙니다. 조직은 여전히 처리 목적, 데이터 유형, 접근 권한, 보존 기간, 내부 보안 정책, 고객과의 계약, 적용되는 규제 요건을 확인해야 합니다.
실제 데이터를 AI 도구에 입력하거나 파일로 올리기 전에는 적어도 다음 질문에 답할 수 있어야 합니다.
이 질문들에 명확히 답할 수 없다면 실제 데이터를 넣지 않는 편이 안전합니다. 먼저 플레이스홀더, 익명화한 일부 자료, 합성 데이터로 작업하세요.
가장 안전한 프롬프트는 작업에 꼭 필요한 정보만 담은 프롬프트입니다. 답변에 필요 없는 이름, 이메일 주소, 전화번호, 주소, 고객번호, 환자번호, 계약번호, 내부 ID는 제거하거나 바꾸세요.
고객 사례: 전체 상담 기록을 이름, 고객번호, 연락처와 함께 붙여 넣지 마세요. 대신 [고객명], [고객번호], [날짜]처럼 대체 표시를 쓰고, 필요한 문장만 남깁니다.
표와 데이터셋: 전체 고객 명단이나 임직원 목록을 업로드하지 마세요. 직접 식별자를 제거하고, 분석에 필요한 열만 남기세요. 가능하다면 실제 데이터 대신 합성 데이터로 먼저 검증합니다.
코드: API 키, 토큰, 비밀번호, 개인 인증서, 운영환경 접속 정보는 프롬프트에 넣지 마세요. 문제 재현에 필요한 코드 일부만 공유하고 설정값은 [API_KEY], [TOKEN]처럼 바꾸는 편이 안전합니다.
계약서와 재무자료: 조항 표현을 다듬거나 구조를 검토하려는 목적이라면 문서 전체를 올리지 말고 익명화한 일부 조항만 사용하세요. 미공개 재무 수치나 협상 조건이 포함돼 있다면 승인된 환경인지 먼저 확인해야 합니다.
더미 데이터로 충분하지 않은 상황도 있습니다. 그럴 때는 다음 순서가 안전합니다.
ChatGPT 사용을 무조건 피해야 한다거나, 반대로 아무 데이터나 넣어도 된다는 식의 답은 현실적이지 않습니다. 다만 소비자용 환경에서는 프롬프트와 업로드가 개인정보를 포함할 수 있고, OpenAI는 이를 사용자 콘텐츠로 수집할 수 있다고 설명합니다.
데이터 컨트롤과 임시 채팅은 모델 개선, 대화 기록, 메모리 사용 여부에 영향을 줍니다. 임시 채팅은 OpenAI 설명상 30일 뒤 삭제되지만, 악용 감시를 위해 검토될 수 있습니다. Business, Enterprise, Edu, Healthcare, API 환경에는 별도 규칙이 있으며, OpenAI는 비즈니스 데이터가 기본적으로 훈련에 사용되지 않는다고 설명합니다.
따라서 실무 기준은 간단합니다. 확신이 없으면 붙여 넣지 마세요. 먼저 익명화하고, 플레이스홀더로 바꾸고, 필요한 부분만 남기세요. 실제 민감 데이터 처리가 필요하다면 개인용 계정이 아니라 승인된 Business·Enterprise·API 환경과 내부 절차를 거치는 것이 안전합니다.
Comments
0 comments