업무용 생성형 AI 사용 늘자 개인정보 유출 우려도 커져

보고서 초안을 빨리 끝내려고 회사 매출 자료를 통째로 챗봇 창에 붙여넣는 일이 직장인 사이에서 흔해졌다. 거래처 담당자 이름과 연락처, 고객 명단, 심지어 인사평가 자료까지 생성형 인공지능(AI) 챗봇에 입력하는 사례가 늘면서 정보보안 전문가들 사이에서 우려가 커지고 있다.
생성형 AI 챗봇은 입력된 문장을 분석해 다음 문장을 예측하는 방식으로 작동한다. 이 과정에서 사용자가 입력한 내용 일부가 서비스 운영사의 서버에 저장되고, 모델 성능 개선을 위한 학습 데이터로 활용될 수 있다. 문제는 많은 직장인이 이런 작동 원리를 정확히 모른 채 사내 문서나 개인정보를 습관적으로 입력하고 있다는 점이다.
직장인 커뮤니티나 사내 설문을 보면 업무에 생성형 AI를 활용한다고 답하는 비율은 매년 늘고 있다. 보고서 요약, 이메일 초안 작성, 회의록 정리, 코드 디버깅 등 쓰임새도 다양해졌다. 그런데 이 과정에서 입력되는 정보의 민감도를 따져보지 않는 경우가 적지 않다. 회사 내부 매출 수치, 미공개 사업계획, 고객 개인정보, 직원 인사자료 등이 별다른 여과 없이 챗봇 창에 올라가는 일이 반복되고 있다.
특히 업무 마감에 쫓기는 상황에서는 입력 내용을 검토할 여유조차 없다는 지적이 나온다. 보고서 작성 중 문장을 다듬기 위해 원문 전체를 붙여넣다 보면, 그 안에 포함된 거래처명이나 담당자 연락처까지 그대로 챗봇 서버로 전달되는 식이다. 회의록을 정리하다 참석자 발언 중 포함된 미공개 수치나 인사 관련 언급이 함께 입력되는 경우도 드물지 않다. 이런 입력은 한 번으로 끝나지 않고 반복적으로 쌓이면서 노출되는 정보의 총량이 커진다는 점에서 더 문제로 꼽힌다.
개인정보보호위원회는 생성형 AI 서비스 이용 시 개인정보가 포함된 문서나 대화 내용을 입력하지 않도록 주의할 것을 권고해 왔다. 입력된 정보가 AI 모델 학습에 활용되거나 제3자에게 노출될 가능성을 배제할 수 없다는 이유에서다. 일부 서비스는 입력 기록을 삭제할 수 있는 기능을 제공하지만, 이미 학습에 반영된 데이터까지 완전히 회수하기는 어렵다는 지적도 나온다. 더구나 해외 서버에 데이터가 저장되는 경우 국내법에 따른 삭제 요청이나 열람 청구 절차가 복잡해질 수 있다는 점도 함께 거론된다.
정보보안 컨설턴트는 "생성형 AI는 검색엔진과 달리 입력한 문장 자체가 데이터로 축적될 수 있다는 점을 인지해야 한다"며 "회사 기밀이나 고객 개인정보는 챗봇에 입력하지 않는 것이 원칙"이라고 말했다. 이어 "특히 무료로 제공되는 공개형 챗봇 서비스는 약관상 입력 데이터를 학습에 활용할 수 있도록 명시한 경우가 많아 더욱 주의가 필요하다"고 설명했다. 그는 또 "같은 서비스라도 유료 요금제나 기업용 플랜은 데이터 비학습 옵션을 제공하는 경우가 있어, 업무용으로 쓴다면 요금제별 약관 차이를 먼저 확인해야 한다"고 덧붙였다.
실제 피해 사례도 보고되고 있다. 한 기업에서는 직원이 내부 소스코드 일부를 챗봇에 입력해 디버깅을 요청했다가, 해당 코드가 유사한 질문을 한 다른 사용자에게 노출될 가능성이 제기돼 사내 보안 점검이 이뤄진 적이 있다. 해외에서도 대기업 직원이 회의록을 요약하려다 미공개 실적 자료를 입력한 사실이 알려져 내부 징계로 이어진 사례가 전해졌다. 이 사건 이후 해당 기업은 사내에서 공개형 챗봇 접속 자체를 제한하는 조치를 취한 것으로 알려졌다.
직장인 김모 씨(41)는 업무 효율을 위해 거의 매일 생성형 AI를 사용한다고 밝혔다. 그는 "보고서를 쓰거나 이메일 문구를 다듬을 때 편리해서 자주 쓰다 보니 어느 순간 회사 자료를 그대로 복사해 넣고 있더라"며 "정보가 어디까지 저장되는지 제대로 확인해본 적은 없다"고 말했다. 또 다른 직장인 이모 씨(35)는 "회사에서 생성형 AI 사용 지침을 따로 안내한 적이 없어 개인 판단에 맡겨져 있는 상황"이라고 전했다. 회사원 박모 씨(29)는 "거래처 담당자 연락처를 입력해 메일 초안을 작성해 달라고 요청한 적이 있는데, 나중에 문제가 될 수 있다는 말을 듣고서야 아차 싶었다"고 말했다.
전문가들은 기업 차원의 가이드라인 마련이 시급하다고 지적한다. 노무사는 "업무용 AI 사용에 대한 사규나 지침이 없는 회사가 여전히 많다"며 "직원 개인의 주의에만 맡길 것이 아니라 어떤 정보를 입력해도 되는지, 어떤 서비스를 써야 하는지 회사 차원에서 기준을 정해야 한다"고 말했다. 일부 기업은 사내 전용 AI 시스템을 구축해 외부 서버로 데이터가 나가지 않도록 하는 방식을 택하고 있지만, 중소기업은 비용 부담으로 도입이 쉽지 않은 실정이다. 이 때문에 사내 지침 없이 개인 계정으로 공개형 챗봇을 쓰는 중소기업 직원들의 노출 위험이 상대적으로 더 크다는 분석도 나온다.
한국인터넷진흥원은 생성형 AI 이용 시 개인정보와 기업 기밀을 구분해 다루는 습관을 들이고, 서비스별 개인정보 처리방침과 데이터 활용 범위를 확인할 것을 권고하고 있다. 입력 기록 삭제 기능이나 비공개 대화 설정 기능이 있는 경우 이를 활용하는 것도 한 방법으로 제시된다. 또 민감한 업무 자료는 요약이나 초안 작성 단계에서부터 실명이나 구체적 수치를 가명 처리한 뒤 입력하는 방식도 대안으로 거론된다. 예를 들어 거래처 이름 대신 '거래처 A', 구체적 매출액 대신 '전년 대비 증감률'만 입력하는 식으로 바꿔 쓰는 것이 권장된다.
보안업계에서는 생성형 AI 사용 이력을 주기적으로 점검하는 기업용 관리 도구도 늘고 있다고 전한다. 직원이 어떤 서비스에 어떤 유형의 정보를 입력했는지 모니터링해 사전에 위험 신호를 걸러내는 방식이다. 다만 이런 도구 역시 직원 개인의 사적인 대화까지 들여다볼 수 있다는 우려가 있어, 도입 과정에서 노사 간 협의가 필요하다는 지적도 함께 나온다.
전문가들은 생성형 AI 자체를 피하기보다 어떤 정보를 입력해도 되는지 구분하는 습관이 중요하다고 입을 모은다. 보안 컨설턴트는 "AI 활용을 금지하는 것은 현실적이지 않다"며 "입력 전 한 번 더 생각하는 습관, 그리고 회사 차원의 명확한 사용 지침이 병행돼야 한다"고 말했다. 개인정보나 기업 기밀이 포함된 자료를 다룰 때는 사내 보안팀이나 정보보호 담당자와 상의하는 것이 안전하다는 조언도 뒤따른다.
