| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | ||||||
| 2 | 3 | 4 | 5 | 6 | 7 | 8 |
| 9 | 10 | 11 | 12 | 13 | 14 | 15 |
| 16 | 17 | 18 | 19 | 20 | 21 | 22 |
| 23 | 24 | 25 | 26 | 27 | 28 | 29 |
| 30 | 31 |
- 안드로이드
- 로컬 llm
- ai코딩
- AI 에이전트
- 무료 LLM
- 카드 없이
- Claude
- 홍드로이드
- codex
- 안드로이드 스튜디오
- ChatGPT
- MCP
- Gemini
- 바이브코딩
- claude code
- OpenAI
- 앤트로픽
- AI 코딩
- 개발자
- 실무
- Android
- Anthropic
- LLM
- Android Studio
- 오픈웨이트
- 오픈모델
- ai 뉴스
- cursor
- 무료 ai
- GPT-5.6
- Today
- Total
홍드로이드의 야매코딩
AI 데이터 정책은 회사가 아니라 제품마다 다릅니다 — 같은 회사 안에서 정반대였습니다 본문

"이 회사는 학습에 쓴대"
— 어느 제품 이야기인가요?
같은 회사 문서인데 한쪽은 "사람이 읽을 수 있다", 다른 쪽은 "허가 없이 사람이 읽지 않는다"였습니다. 회사 이름으로 판단하면 안 되는 이유입니다.
지난 글에서 보안 검토 질문지에 답하는 4칸을 정리하면서, "다른 도구는 이 방법으로 직접 보세요"라고 적었습니다. 그러면 제가 먼저 해봐야 맞습니다. 그래서 같은 네 칸을 다른 회사에 던져봤습니다.
결과가 예상과 달랐습니다. 회사끼리의 차이보다 같은 회사 안 제품끼리의 차이가 더 컸습니다. 그리고 그 사실이, 보안 검토를 대하는 질문 자체를 바꿔놓습니다.
📌 30초 요약
- 같은 회사, 다른 제품, 정반대 조항. 무료 API 문서는 "human reviewers may read, annotate, and process your API input and output", 업무용 제품 문서는 "won't be reviewed by human reviewers… without your permission."
- 보존 기간에 이번엔 숫자가 있었습니다. 업무용 "90 days to indefinite", 앱 "Up to 36 months", 노트북 "Not retained after session ends".
- 단, 전부 "as determined by admins"입니다 — 숫자를 정하는 건 회사가 아니라 우리 관리자입니다.
- 학습 조항에는 단서가 붙어 있습니다 — "not… used for Generative AI model training outside your domain without permission."
- 데이터 경계 — "Your interactions with Gemini stay within your organization."
- 그래서 질문을 바꿔야 합니다. "이 회사 어때요?"가 아니라 "우리가 쓰는 그 제품, 그 요금제 문서가 무엇입니까?"
먼저, 무엇을 열었나
📂 직접 읽은 문서
- Google Workspace 생성형 AI 개인정보 허브 — 오늘(8/12) 확인
- Gemini API 추가 약관 — 앞선 글에서 확인한 값
- Anthropic 인증·지역·보존 문서 3종 — 앞선 글에서 확인한 값
⚠️ 미리 밝히는 한계
- 두 회사의 우열을 가리는 글이 아닙니다. 문서 구조가 서로 달라 같은 잣대로 점수를 매길 수 없습니다.
- 제품군 전체를 훑지 않았습니다. 문서에 나온 항목만 옮겼습니다.
- OpenAI는 이번에도 403이라 비교에 넣지 못했습니다.
이 글의 목적은 순위가 아니라 "어느 문서를 봐야 하는가"를 정하는 것입니다.
① 같은 회사 안에서 정반대였습니다
사람이 내 입력을 읽을 수 있는가. 보안 검토에서 가장 민감한 항목입니다. 같은 회사 문서 두 개를 나란히 놓습니다.
| 제품 | 문서에 적힌 것 |
|---|---|
| 무료 API 구간 | "human reviewers may read, annotate, and process your API input and output" |
| 업무용 제품 | "won't be reviewed by human reviewers or otherwise used to train generative AI models without your permission." |
🧩 이게 왜 중요한가
"○○는 사람이 읽는대"와 "○○는 안 읽는대"가 둘 다 사실일 수 있습니다. 회사 이름만 놓고 다투면 결론이 안 납니다. 어느 제품, 어느 구간이냐가 조항을 정합니다.
실무에서 위험한 조합이 여기서 나옵니다 — 회사는 업무용 제품을 계약했는데, 개발자는 개인 무료 API 키로 프로토타입을 만드는 경우. 계약서에 적힌 보호는 그 키에 따라오지 않습니다. 무료 구간의 조건은 여기에 정리해뒀습니다.
② 보존 기간 — 이번엔 숫자가 있었습니다
앞서 다른 회사 처리방침에서는 보관 기간이 "as long as reasonably necessary"로 숫자 없이 적혀 있었습니다. 이번 문서에는 숫자가 있었습니다.
| 제품 | 프롬프트·응답 보존 |
|---|---|
| 업무용(Workspace 내 Gemini) | "90 days to indefinite" — 90일부터 무기한까지 |
| Gemini 앱 | "Up to 36 months" — 최대 36개월 |
| 노트북형 | "Not retained after session ends" — 세션 종료 후 미보관 |
⚠️ 숫자 옆의 다섯 단어를 꼭 같이 읽으세요
앞의 두 줄에는 "as determined by admins"가 붙어 있습니다. 정하는 주체가 벤더가 아니라 우리 회사 관리자라는 뜻입니다.
그래서 보안 질문지의 「보존 기간」 칸에 "90일"이라고만 적으면 틀릴 수 있습니다. 정확한 답은 "제품 기본 범위는 90일~무기한이며, 우리 조직 설정값은 ○○"입니다. 문서에서 찾을 수 있는 건 범위까지고, 실제 값은 관리 콘솔에 있습니다. 관리자 화면에서 무엇이 뽑히는지는 여기에 정리해뒀습니다.
③ 학습 조항의 단서 — "우리 도메인 밖"
학습 항목의 원문입니다. 좋은 조항인데, 가운데에 범위 한정어가 있습니다.
"Your content is not human reviewed or otherwise used for Generative AI model training outside your domain without permission."
"Workspace does not use customer data for training models without customer's prior permission or instruction."
첫 문장은 "도메인 밖에서의" 학습을 부정합니다. 둘째 문장은 "사전 허가나 지시 없이는" 쓰지 않는다고 합니다. 두 문장을 겹쳐 읽으면 "허가하면 달라진다"는 구조입니다.
✋ 여기서 제 해석의 한계를 밝힙니다
"도메인 안에서는 쓴다"고 읽으면 과잉 해석입니다. 그 문장은 도메인 밖을 부정할 뿐, 안에서 무엇을 하는지는 말하지 않습니다. 저는 그 답을 확인하지 못했습니다.
그래서 이 항목은 벤더에 직접 물어야 하는 질문으로 남깁니다 — "도메인 내부에서의 모델 개선·튜닝에 우리 데이터가 사용됩니까? 사용된다면 어느 문서 몇 항입니까?" 좋은 조항일수록 한정어가 어디까지인지를 봐야 합니다.
④ 두 회사, 네 칸
지난 글의 네 칸에 두 회사를 넣어봤습니다. 우열이 아니라 "문서 구조가 다르다"를 보시라고 만든 표입니다.
| 칸 | A사 문서에서 | B사 문서에서 |
|---|---|---|
| 인증 | SOC 2, ISO 27001, ISO 42001, HIPAA 대응 — 목록 명시, 보고서는 포털 요청 | SOC 2, ISO 27001/27017/27018, CSA STAR 등 — 준수 프레임워크 목록형 |
| 데이터 위치 | 지역 엔드포인트(한국 포함), 저장·처리 모두 지정 지역 내 | 조직 경계 중심 서술 — "stay within your organization" |
| 보존 | 기간에 숫자 없음. 대신 제로 데이터 보존 계약이 별도로 있고 개인 요금제는 제외 | 제품별 숫자 있음(90일~무기한 / 최대 36개월 / 세션 후 미보관). 단 관리자가 결정 |
| 하위 처리자 | 확인 실패(경로 안 열림) | 이번에 확인하지 않음 |
표를 만들고 나서 든 생각을 그대로 적습니다. 한쪽이 낫다고 말하기 어렵습니다. 보존 기간에 숫자가 있는 쪽이 친절해 보이지만 그 숫자를 정하는 건 우리 관리자고, 숫자가 없는 쪽은 대신 계약으로 아예 저장을 안 하는 선택지를 둡니다. 다른 방식으로 답을 주는 것이지 한쪽이 숨기는 게 아닙니다.
⑤ 그래서 질문을 바꿔야 합니다
❌ 이렇게 묻지 마세요
"이 회사 보안 괜찮나요?" / "○○는 학습에 쓴대요?"
✅ 이렇게 물으세요
"우리가 쓰는 그 제품의 그 요금제에 적용되는 문서가 무엇입니까? 그 문서에서 학습·보존·사람 검토는 각각 어떻게 적혀 있습니까?"
길어 보이지만 이 한 문장이 엉뚱한 문서를 근거로 답변서를 쓰는 사고를 막습니다. 오늘 확인한 것만 봐도 같은 회사 안에서 조항이 정반대였으니까요.
🔍 그리고 문서를 열면 이 세 단어를 찾으세요
without permission/without your consent— 허가하면 달라진다는 뜻입니다. 누가 어떻게 허가하는지까지 보세요outside/external— 범위 한정어. "밖에서는 안 한다"가 "안에서도 안 한다"는 아닙니다as determined by/configurable— 숫자가 있어도 우리가 정하는 값이라는 신호. 그러면 답은 문서가 아니라 관리 콘솔에 있습니다
🙏 이 글의 한계
- 두 회사의 우열을 판정하지 않았습니다. 문서 구조가 달라 같은 잣대로 비교할 수 없습니다.
- "도메인 안에서는 학습에 쓴다"고 쓰지 않았습니다. 문서가 말하지 않은 것이고, 저는 확인하지 못했습니다.
- 하위 처리자는 양쪽 다 확인하지 못했습니다(A사는 경로 실패, B사는 이번에 열지 않음). 성격이 다른 미확인이라 나눠 적었습니다.
- 제품군 전체를 훑지 않았습니다. 각 회사가 문서에 나열한 제품만 옮겼습니다.
- OpenAI는 HTTP 403으로 이번에도 열지 못해 비교에서 빠졌습니다.
- 법률·컴플라이언스 자문이 아닙니다. 국내 법령 요건 충족 여부는 판단하지 않았습니다. 2026년 8월 12일 기준이며 제휴·협찬 없습니다.
자주 묻는 것
Q. 그래서 어느 쪽이 더 안전한가요?
답하지 않겠습니다. 두 문서가 서로 다른 것을 약속하고 있어서, 순위를 매기려면 "우리에게 무엇이 더 중요한가"를 먼저 정해야 합니다. 저장을 아예 안 하는 게 중요한 조직도 있고, 데이터가 국내에 남는 게 중요한 조직도 있습니다. 그 우선순위는 제가 정할 수 없습니다. 대신 ⑤번의 질문 한 문장으로 같은 정보를 양쪽에서 받아낸 다음 비교하시면 됩니다.
Q. 우리는 이미 계약했는데 지금 다시 볼 필요가 있나요?
한 가지만 보세요 — 계약한 제품과 실제로 쓰는 제품이 같은지. 오늘 확인한 대로 같은 회사 안에서도 조항이 갈립니다. 계약은 업무용으로 해놓고 개인 계정이나 무료 API 키로 실무가 돌아가고 있다면, 계약서의 보호는 거기 따라오지 않습니다. 사용 경로를 세는 방법은 보안 질문지 글에 있습니다.
➕ 세 번째 회사에도 던져봤습니다 — 표가 한 칸 더 늘었습니다
여기서 두 회사를 비교했는데, 같은 네 칸을 세 번째 회사(사무용 협업 도구에 붙은 AI)에도 던졌습니다. 새로 나온 것 세 가지입니다.
- 저작권 방어 + 배상 약속 — 상업 고객 대상. 단 "as long as the customer used the guardrails and content filters"라는 조건이 같은 문장에 붙습니다
- 사람 검토를 옵트아웃 — "Microsoft 365 Copilot services have opted out of it." "안 한다"가 아니라 "기능은 있는데 쓰지 않기로 했다"는 표현
- 데이터 경계에 예외가 있음 — EU 밖 고객은 처리 지역이 열려 있고(한국이 여기), 하위 처리자에 따라 경계에서 제외되는 모델도 있습니다
세 번 채워보니 강점이 서로 다른 칸에 있다는 게 더 분명해졌습니다 — 한 곳은 지역으로, 한 곳은 보존 계약으로, 한 곳은 저작권 방어로 풉니다. 세 회사 비교표는 여기에 있습니다.
✨ 한 줄로
회사 이름으로 판단하지 마세요. 같은 회사 안에서 무료 구간은 사람이 읽을 수 있고 업무용은 허가 없이 안 읽습니다. 물어야 할 건 하나입니다 — "우리가 쓰는 그 제품, 그 요금제에 적용되는 문서가 무엇입니까?"
🗺️ AI 도입, 순서대로 보기
전체 단계는 AI 도입 비용 전체 지도에 있습니다.
- 보안 검토 질문지에 답할 때 — 이 글이 쓴 4칸의 원본
- 무료 API — 약관에 적힌 대가 — 무료 구간 조건
- 학습 설정 확인하는 법 — 개인 계정 쪽
- 개인정보 넣기 전 확인할 6곳 — 보관 기간 항목
출처 및 확인 시점 — 2026년 8월 12일 확인.
✅ 오늘 직접 읽은 문서: Google Workspace 생성형 AI 개인정보 허브(knowledge.workspace.google.com).
📎 앞선 글에서 확인한 값을 재사용: Gemini API 추가 약관(무료 구간 조항), Anthropic 인증·지역 준수·제로 데이터 보존 문서 3종. 각 원문과 확인 경위는 해당 글에 있습니다.
⚠️ 확인하지 못한 것: 양사 하위 처리자 목록(A사=경로 실패, B사=이번에 열지 않음), 도메인 내부에서의 데이터 사용 여부, OpenAI 관련 문서(HTTP 403). 추측해서 쓰지 않았습니다.
회사명을 A·B로 적은 것은 우열 비교로 읽히지 않게 하기 위해서이며, 각 항목의 출처는 위 링크된 글에서 확인하실 수 있습니다. 영문 인용은 원문 표기 그대로이고 한국어 설명은 필자의 해석입니다. 문서와 제품 구성은 예고 없이 바뀌므로 실제 검토 전 공식 문서를 직접 확인하세요. 이 글은 법률·컴플라이언스 자문이 아니며 어떤 제휴나 협찬 관계도 없습니다.
'AI & Vibe Coding' 카테고리의 다른 글
| AI 도구 도입 품의서 — 좌석 수 곱하기 단가로 예산 잡으면 안 되는 이유 (1) | 2026.08.12 |
|---|---|
| AI 도구 문서에서 숫자를 찾지 마세요 — 네 번 확인하고 알게 된 것 (0) | 2026.08.12 |
| 내 대화가 AI 학습에 쓰이는지 확인하는 법 — 설정 경로와, 꺼도 남는 것 (1) | 2026.08.12 |
| AI 도구 갱신일 — 좌석을 줄일 수 있는 유일한 날입니다 (0) | 2026.08.12 |
| AI 도입 3개월 뒤 보고서 — 관리자 화면에서 나오는 숫자와, 안 나오는 숫자 (0) | 2026.08.12 |
