이 가이드는 짧은 명령어 하나로 끝나지 않습니다. 필요한 자료를 정리하고, AI가 추측하지 않게 경계를 주고, 출력 내용을 원문과 대조해 실제로 사용할 수 있는 결과로 만드는 전체 과정을 설명합니다.
예시 안내 본문의 입력과 기대 결과는 절차를 설명하기 위해 구성한 예시입니다. 실제 수행 결과나 성과를 주장하지 않으며, 중요한 업무에는 원자료와 담당자의 최종 확인이 필요합니다.
- 추상적인 기밀 표시 대신 팀의 실제 문서와 필드를 데이터 등급으로 분류합니다.
- 사용 사례별 입력·공급자·저장·출력·공유 경로와 승인 책임자를 연결합니다.
- 정책 위반을 숨기지 않고 신고·삭제·영향 확인·재발 방지로 이어지는 절차를 준비합니다.
완성 결과물
누구에게 필요하고, 누구에게는 맞지 않을까
이런 분께 맞습니다
- 구성원이 각자 AI 도구를 사용하기 시작해 공통 기준이 필요한 팀
- 고객정보·계약자료·내부 문서가 AI에 입력되는 경로를 파악하려는 관리자
- 허용과 금지를 업무 사례 중심으로 설명하고 싶은 보안·운영 담당자
이 경우에는 멈추세요
- 법무·개인정보·보안 담당자의 검토 없이 조직 전체의 확정 정책으로 공표하려는 경우
- 특정 공급자의 홍보 문구만으로 데이터 보호 수준을 판단하려는 경우
- 모든 AI 사용을 금지한다는 한 문장만으로 우회 사용 문제까지 해결하려는 경우
시작 전에 준비할 것
도구를 열기 전에 입력 자료와 최종 확인자를 정하면, 그럴듯하지만 틀린 결과를 줄일 수 있습니다.
- 팀이 실제 사용하는 AI 도구와 계정 유형 목록
- 업무 문서·데이터 필드와 현재 공유 경로
- 개인정보·기밀·공개정보에 관한 기존 내부 기준
- 공급자별 최신 공식 데이터 처리·보관·관리자 통제 문서
- 정책 승인자와 사고 대응 연락 경로
단계별 과정
실제 데이터 예시를 등급별로 분류합니다
왜 필요한가 — ‘민감한 정보를 넣지 않는다’는 문장만으로는 고객 이메일, 계약 초안과 공개 자료를 어디에 넣어야 하는지 판단하기 어렵습니다.
팀이 다루는 파일과 필드를 공개, 내부, 기밀, 제한처럼 기존 조직 기준에 맞춰 분류합니다. 등급마다 고객 이름, 원문 계약서, 미공개 매출처럼 실제 예시와 금지·허용 행동을 함께 적습니다.
여러 정보를 결합하면 민감도가 높아지는 경우도 표시합니다. 이름을 지웠더라도 주문번호와 날짜의 조합으로 개인이 다시 식별될 수 있다면 단순 익명 자료로 취급하지 않습니다.
공개: 회사 홈페이지 글 내부: 공개 전 일반 블로그 초안 기밀: 미공개 사업계획·계약 조건 제한: 고객 이름·이메일·지원 대화 원문 결합 위험: 주문번호+시간+지역
등급표 열: 등급 | 실제 예시 | AI 입력 기본값 | 예외 승인자 | 제거할 필드 | 허용 저장 위치 기본 규칙: 제한 데이터는 외부 AI 입력 금지, 승인된 별도 환경이 있는 경우만 검토
사용 사례마다 데이터 흐름을 그립니다
왜 필요한가 — 입력창만 확인하면 브라우저 확장, 연동 서비스, 대화 공유와 출력 저장 과정에서 데이터가 이동하는 경로를 놓칠 수 있습니다.
회의 요약, 이메일 초안, 코드 보조처럼 실제 사용 사례마다 입력 출처, 전송 대상, 모델·서비스, 보관 위치, 출력 수신자와 삭제 경로를 기록합니다. 플러그인, API, 자동화 플랫폼처럼 중간 서비스도 포함합니다.
각 단계의 데이터 등급과 책임자를 연결하고 불필요한 전송을 제거합니다. 사용자가 복사해 넣는 수동 경로와 시스템이 자동으로 보내는 경로는 위험과 통제 방식이 다르므로 구분합니다.
사례: 주간 회의 요약 입력: 녹취 파일 경로: 화상회의 저장소 → 자동화 도구 → AI API → 팀 문서 수신: 참석자 현재 삭제 경로: 확인 안 됨
차단 항목: 동의·보관 기준 확인 전 녹취 자동 전송 확인 필요: 자동화 도구 로그, AI 공급자 보관, 팀 문서 권한 대안: 승인된 메모에서 개인정보 제거 후 수동 요약
허용 도구를 제품명이 아니라 조건으로 관리합니다
왜 필요한가 — 같은 제품도 개인 계정과 업무 계정, 웹 화면과 API의 데이터 조건과 관리자 통제가 다를 수 있습니다.
후보마다 실제 계정 유형, 데이터 학습 사용 설명, 보관·삭제, 암호화, 접근 통제, 관리자 로그, 지역과 하위 처리자 정보를 공식 문서에서 확인합니다. 확인일과 링크를 정책 부록에 기록합니다.
‘승인 도구’라는 한 칸 대신 허용 데이터 등급과 기능, 필요한 설정, 금지 연동을 함께 적습니다. 공식 문서에서 확인할 수 없는 항목은 안전하다고 추정하지 않고 보류 또는 추가 검토 상태로 둡니다.
도구 A / 업무용 계정
공식 데이터 정책: {{URL}}
관리자 설정: {{URL}}
확인할 항목: 학습 사용, 보관, 삭제, 접근 로그, 외부 연동
확인일: 2026-08-14승인 범위: 공개·내부 등급의 문서 초안 보조 필수 설정: 회사 계정, 공유 링크 제한 금지: 개인 계정 사용, 제한 데이터, 미승인 확장 연결 상태: 기밀 데이터는 별도 검토
입력 전 처리와 출력 후 검토를 업무에 넣습니다
왜 필요한가 — 정책을 읽게 하는 것만으로는 바쁜 순간의 복사·붙여넣기와 그럴듯한 오류를 막기 어렵습니다.
입력 전에는 목적에 필요 없는 필드 제거, 가명 처리, 최소 범위 발췌와 권한 확인을 체크합니다. 반복 업무에는 승인된 템플릿을 제공해 입력 가능한 데이터와 금지 필드를 바로 구분하게 합니다.
출력 후에는 사실, 출처, 개인정보 재노출, 편향, 저작권과 업무 승인 상태를 위험도에 맞게 확인합니다. 대외 공개, 계약, 인사와 고객 조치처럼 영향이 큰 결과는 책임자가 원자료와 대조한 뒤 사용합니다.
업무: 고객 문의 주제 분류 허용 입력: 문의 유형 코드와 비식별 문장 제거: 이름, 이메일, 주문번호, 전화번호 출력 사용: 월간 내부 검토 초안 최종 확인자: 고객지원 책임자
입력 전: 권한 확인 → 식별 필드 제거 → 표본 재식별 위험 확인 출력 후: 근거 ID 대조 → 소수 의견 확인 → 개인정보 재노출 확인 → 책임자 승인 자동 금지: AI 결과로 고객 제재 결정
신고·대응·재검토 절차를 연습합니다
왜 필요한가 — 실수한 사용자를 처벌할 것이라는 문구만 있으면 입력 사고를 숨기게 되어 삭제와 영향 확인이 늦어질 수 있습니다.
잘못된 데이터 입력, 공개 링크 생성, 계정 탈취와 부정확한 출력 사용을 사고 유형으로 정합니다. 발견 즉시 사용 중지, 내부 신고, 공유 취소, 공급자 삭제 요청, 영향 범위 확인과 관계자 통지 검토의 순서를 문서화합니다.
정책은 도구·계정·공급자 조건 또는 조직 업무가 바뀔 때 재검토합니다. 구성원 교육에는 추상 규정 대신 허용·금지·승인 필요 사례와 모의 신고 절차를 넣고 확인된 질문을 정책에 반영합니다.
사고 S01: 제한 등급 고객 파일을 개인 AI 계정에 업로드 발견자: 업로드한 구성원 현재 상태: 대화 삭제 여부 미확인 필요 연락: 팀 책임자·개인정보 담당
즉시: 추가 사용 중지, 공유 링크 확인, 내부 신고 확인: 공급자 삭제 경로·계정 로그·포함된 사람과 필드 후속: 필요한 통지 판단, 원인과 통제 보완, 유사 자동화 경로 점검 기록: 시각·행동·결정·담당자
수정해 쓰는 재사용 입력
중괄호 부분을 자신의 상황으로 바꾸고, 실제 자료를 넣기 전에 개인정보와 공개하면 안 되는 내용을 제거하세요. 결과는 반드시 원문과 대조합니다.
다음 팀의 AI 사용 사례를 데이터 정책 검토표로 정리하세요. 제공되지 않은 보안 기능이나 법적 적합성을 추정하지 마세요.
[데이터 등급과 예시]
{{공개·내부·기밀·제한 등 조직의 실제 기준}}
[사용 사례]
{{입력 출처, 작업 목적, 출력 사용처, 책임자}}
[사용 도구와 경로]
{{제품, 계정 유형, 모델/API, 플러그인·자동화, 저장 위치}}
[공식 공급자 문서]
{{데이터 처리·보관·삭제·관리자 통제 URL과 확인일}}
[출력]
1. 입력→전송→처리→저장→공유→삭제 데이터 흐름
2. 단계별 데이터 등급·책임자·확인 불가 항목
3. 허용 / 승인 필요 / 금지 결정과 근거
4. 입력 전 최소화·비식별 처리
5. 출력 후 사람 검토와 자동 실행 금지
6. 사고 신고·삭제·영향 확인 절차결과 확인 체크리스트
- 팀의 실제 파일과 필드를 데이터 등급별로 분류했다.
- 정보 결합에 따른 재식별 위험을 고려했다.
- 사용 사례별 전체 데이터 흐름을 기록했다.
- 개인 계정·업무 계정과 API 경로를 구분했다.
- 공급자 공식 정책 링크와 확인일을 남겼다.
- 도구별 허용 데이터·필수 설정·금지 연동을 정했다.
- 입력 전 데이터 최소화와 권한 확인 절차가 있다.
- 출력 후 원자료 대조와 승인자가 정해졌다.
- AI 결과만으로 자동 실행할 수 없는 결정을 정했다.
- 사고 신고·삭제·영향 확인·재발 방지 절차가 있다.
- 도구·정책 변경 시 재검토 조건을 정했다.
자주 막히는 지점과 해결법
팀이 다루는 파일과 데이터 필드를 등급별 사례로 연결합니다.
계정 유형·모델·API·플러그인별 허용 범위와 필수 설정을 기록합니다.
입력부터 출력 보관·공유·삭제까지 데이터 흐름을 끝까지 그립니다.
즉시 신고할 경로와 삭제·영향 확인 절차를 명확히 하고 모의 사례로 연습합니다.
개인정보·저작권·정확성 주의
AI가 자연스럽게 작성했다는 사실은 정확성과 이용 권한을 보장하지 않습니다. 공개하거나 전달하기 전에 아래 항목을 확인하세요.
- 이 체크리스트만으로 법률·개인정보·보안 적합성이 확정되는 것은 아닙니다.
- 개인정보와 기밀정보 처리는 조직의 담당자와 적용 법령을 별도로 확인하세요.
- 공급자의 정책·하위 처리자·보관 조건은 변경될 수 있으므로 정기적으로 다시 확인하세요.
- 가명 처리된 정보도 다른 데이터와 결합하면 개인을 다시 식별할 수 있습니다.
- 브라우저 확장과 자동화 연결은 승인된 본 서비스와 다른 데이터 경로를 만들 수 있습니다.
- AI 출력이 그럴듯해도 대외 공개나 사람에게 영향을 주는 결정은 책임자가 원자료를 확인하세요.
공식 출처와 확인 기준
출처는 각 원자료가 다루는 범위 안에서 참고했습니다. 서비스 화면과 기능은 바뀔 수 있으므로 실제 사용 전 최신 문서를 다시 확인하세요.
수정 이력
2026-08-14 — 작성 및 편집 검수.