SAFE-01 · 파일·데이터·기밀정보 다루기
서비스와 연결 설정에 따라 AI에 입력한 내용이 외부 서비스나 도구로 전달될 수 있습니다. 입력 전에 조직의 보안·개인정보 정책과 사용 승인을 먼저 확인합니다. 분류를 모르거나 허용 여부가 불분명하면 입력하지 않고 담당자에게 확인합니다.
입력 전에 확인할 내용
- 이 자료가 공개, 내부, 기밀 또는 별도 승인이 필요한 정보 중 어디에 해당하는가
- 개인정보·고객정보·계약정보·미공개 재무정보가 포함되어 있는가
- 비밀번호, API 키, 인증 토큰, 개인키처럼 입력하면 안 되는 인증정보가 포함되어 있는가
- 전체 파일이 필요한가, 현재 질문에 필요한 열·행·문단만 제공해도 되는가
- 사용 중인 서비스가 입력을 학습에 사용하는지, 얼마나 보관하는지, 삭제·접근 통제 방법은 무엇인가
필요한 정보만 안전하게 제공하기
- 이름, 이메일, 사번, 고객번호처럼 개인을 알아볼 수 있는 값은 업무 목적에 맞게 삭제하거나 가명으로 바꿉니다.
- 원문 전체 대신 필요한 일부만 제공하고, 정밀한 값이 불필요하면 범주나 예시 데이터로 대체합니다.
- 가명처리한 정보도 다른 자료와 결합하면 개인을 알아볼 수 있으므로 개인정보가 아닌 것으로 단정하지 않습니다.
- 첨부파일뿐 아니라 프롬프트, 화면 캡처, 로그와 파일명에 포함된 정보도 함께 확인합니다.
외부 도구와 결과의 저장·공유
검색, 메일, 클라우드 저장소나 데이터베이스 도구를 연결하면 어떤 정보가 어느 도구로 전달되는지 확인합니다. 조회 권한은 필요한 범위로 제한하고, 쓰기·발송은 미리보기와 담당자 승인을 거칩니다.
AI가 만든 결과도 입력 자료의 민감성을 이어받을 수 있습니다. 결과 파일, 대화 내역과 실행 로그에는 원본과 같은 민감도 기준을 적용하는 것을 기본값으로 삼고, 불필요해지면 조직의 보존 정책에 따라 처리합니다.
- [ ] 이 자료를 승인된 AI 서비스에 입력할 수 있는가?
- [ ] 개인정보·고객정보·인증정보를 제거하거나 필요한 만큼만 남겼는가?
- [ ] 연결한 외부 도구와 전달되는 정보를 확인했는가?
- [ ] 결과의 저장 위치, 공유 대상과 보존 기간을 정했는가?
- [ ] 불확실하면 개인정보·보안 담당자의 확인을 받았는가?잘못 입력했다면 추가 공유와 실행을 멈추고, 입력한 정보·서비스·시간·범위를 기록한 뒤 조직의 개인정보·보안 대응 절차에 따라 알립니다. 임의로 기록을 지우는 행동이 조사를 어렵게 할 수 있으므로 담당자의 안내를 따릅니다.
공식 근거
- 개인정보보호위원회 생성형 인공지능(AI) 개발·활용을 위한 개인정보 처리 안내서 — 생애주기별 법적 고려사항과 안전조치
- NIST 생성형 AI 위험관리 프로필 — 조직 차원의 생성형 AI 위험관리
- OpenAI를 사용할 때의 API 데이터 제어 안내 — 학습 사용, 보존과 데이터 제어를 제품·설정별로 확인