상상력집단
체크리스트

챗GPT 기업용은 개인용과 보안이 뭐가 다른가요?

입력 내용이 학습에 쓰이는지, 보관 기간은 누가 정하는지, 암호화는 어느 수준인지를 OpenAI 공식 문서에서 확인했습니다. 계약 전에 끝내야 할 보안 검토 5단계.

2026-08-16

챗GPT 기업용 보안에서 가장 자주 나오는 질문은 "입력한 내용이 모델 학습에 쓰이느냐"입니다. OpenAI의 기업 개인정보 보호 문서는 이에 대해 기본적으로 고객 데이터로 모델을 학습시키지 않는다(We do not train our models on your data by default)고 명시하고, 입력과 출력의 소유권이 고객에게 있다고 적습니다. 개인용과의 차이는 여기서 시작합니다.

다만 "학습에 안 쓴다"는 한 줄로 보안 검토가 끝나지는 않습니다. 무엇이 더 붙는지 보겠습니다.

기업용은 무엇이 다른가요?

같은 문서가 제시하는 약속은 세 가지 축입니다. 적용 대상은 ChatGPT Business, ChatGPT Enterprise, ChatGPT for Healthcare, ChatGPT Edu, ChatGPT for Teachers 그리고 API 플랫폼입니다.

내용
소유권입력과 출력을 고객이 소유합니다(법이 허용하는 범위에서)
학습 사용기본값으로 고객 데이터를 모델 학습에 쓰지 않습니다
보관 기간워크스페이스 관리자가 보관 기간을 통제합니다

세 번째가 실무에서 가장 자주 빠집니다. 보관 기간은 제품이 정해 주는 값이 아니라 기관이 설정하는 값입니다. 계약만 하고 관리자 설정을 그대로 두면, 내부 규정에 맞지 않는 상태로 운영될 수 있습니다.

기술적인 보호는 어디까지 되나요?

같은 문서가 밝히는 항목은 다음과 같습니다.

  • 저장 시 암호화 — AES-256
  • 전송 구간 암호화 — 고객과 OpenAI 사이, 그리고 OpenAI와 서비스 제공자 사이 모두 TLS 1.2 이상
  • SOC 2 감사 — 보안·기밀성에 대한 업계 표준과 통제가 정렬돼 있음을 확인
보안 검토 문서를 만들 때는 "암호화한다"가 아니라 "저장 시 AES-256, 전송 시 TLS 1.2 이상"처럼 원문 표현을 그대로 옮기는 편이 낫습니다. 심사·감사 단계에서 되묻는 항목이 정확히 이 수준입니다.

누가 무엇을 볼 수 있나요?

데이터 처리 정책과 별개로, 조직 안에서 누가 어떤 기능을 쓰는지는 워크스페이스 설정이 정합니다. OpenAI 안내에 따르면 워크스페이스 설정과 역할 기반 접근 제어가 각 구성원의 접근 권한을 계속 결정합니다.

또한 자격이 되는 ChatGPT Enterprise·Edu 워크스페이스에서는 Enterprise Key Management(EKM)가 활성화된 경우에 Work가 제공되고, 기본 역할을 쓰는 구성원에게는 기본으로 켜지되 소유자나 관리자가 끌 수 있습니다.

즉 보안 검토 항목은 두 층입니다. 하나는 공급사의 데이터 처리 정책, 다른 하나는 우리 기관의 워크스페이스 설정입니다. 후자를 정하지 않으면 계약이 끝나도 실제 사용 범위가 흐릿합니다.

도입 전 보안 검토는 어떤 순서로 하나요?

  1. 정책 문서 확보 — 학습 사용 여부, 소유권, 보관 기간 통제 주체를 원문에서 확인합니다. 영업 자료가 아니라 공식 문서를 봅니다.
  2. 내부 규정과 대조 — 우리 기관의 보관 기간·접근 통제 규정과 제품 설정이 맞출 수 있는 범위인지 확인합니다.
  3. 입력 금지 데이터 정의 — 개인정보·미공개 정보 중 무엇을 넣지 않을지 목록으로 만듭니다. 이게 없으면 교육 때마다 판단이 갈립니다.
  4. 워크스페이스 설정 설계 — 역할별로 어떤 기능을 열지, 관리자 권한은 누가 갖는지 정합니다.
  5. 계약 — 공공기관이라면 계약 경로가 따로 있습니다.

순서를 뒤집어 계약부터 하면, 설정을 못 맞춰 사용 범위가 좁아지고 예산이 놉니다.

공공기관이면 무엇이 더 붙나요?

소프트웨어정책연구소의 공공부문 AI 도입현황 연구가 공공부문의 도입 단계와 애로를 정리해 두었습니다. 기관 유형과 현재 단계를 먼저 대조하면, 보안 검토에서 어디에 시간이 걸릴지 미리 보입니다.

계약 경로는 별도 제도를 탑니다. 견적·수의계약·세금계산서 처리는 아래 글에 정리해 두었습니다.

계약 전에 확인할 다섯 가지

  • 학습 사용 여부가 공식 문서에 어떻게 적혀 있는가 (기본값 기준으로)
  • 보관 기간을 누가 설정하는가, 우리 규정과 맞출 수 있는가
  • 암호화 수준이 내부 심사 기준을 충족하는가
  • 역할별 접근 제어를 어떻게 설계할 것인가
  • 입력 금지 데이터 목록이 문서로 있는가

함께 보면 좋은 자료

자주 묻는 질문

  • 입력한 내용이 모델 학습에 쓰이나요?
    공식 문서는 기본적으로 고객 데이터로 모델을 학습시키지 않는다고 명시합니다. 적용 대상 제품이 문서에 열거돼 있으니 우리 계약 제품이 포함되는지 확인하십시오.
  • 대화 내용은 얼마나 보관되나요?
    워크스페이스 관리자가 보관 기간을 통제합니다. 제품이 일률적으로 정하는 값이 아니므로 내부 규정에 맞춰 설정해야 합니다.
  • 암호화는 어느 수준인가요?
    저장 시 AES-256, 전송 구간은 TLS 1.2 이상이라고 문서에 적혀 있습니다. SOC 2 감사도 함께 언급됩니다.
  • 직원마다 쓸 수 있는 기능을 다르게 할 수 있나요?
    워크스페이스 설정과 역할 기반 접근 제어가 구성원별 접근을 결정합니다. Enterprise·Edu 워크스페이스에는 EKM 조건도 함께 걸립니다.
  • 보안 검토를 대신해 주는 곳이 있나요?
    정책 문서 확보와 내부 규정 대조까지는 대행이 가능하지만, 입력 금지 데이터 범위와 역할 설계는 기관이 정해야 합니다. 그 결정을 미루면 계약 후에 사용 범위가 좁아집니다.

참고한 자료

AI 교육이 필요하신가요?

무료 상담으로 우리 회사에 맞는 교육을 설계해드립니다.

무료 상담 신청
지금 가장 똑똑한 AI는?실시간 AI TREND 확인하기