7단계회사 자료를 지키는 원칙
올려도 되는 것과 안 되는 것의 경계를 오늘 정합니다.
걸리는 시간 · 읽기 약 5분 · 따라 하기 약 30분 · 난이도 ★★☆ 실무
이 단계를 마치면
- 내 업무 자료를 세 가지(올려도 되는 것, 가공하면 되는 것, 올리지 않는 것)로 나눌 수 있습니다.
- 자료를 가공해 "가공하면 되는 것"을 "올려도 되는 것"으로 바꿀 수 있습니다.
- 밖으로 나가는 일은 사람이 마지막에 확인한다는 원칙을 내 업무에 적용할 수 있습니다.
금요일 오후 다섯 시. 마감은 한 시간 남았고, 요약할 문서는 세 개입니다. 파일을 끌어다 놓는 데는 몇 초면 됩니다. 그 몇 초 사이에 "이건 올려도 되나"를 따져 보는 사람이 몇이나 될까요?
자료를 올리는 순간은 대개 바쁠 때입니다. 기준이 미리 있어야 멈출 수 있습니다. 게다가 한 번 올린 자료는 되돌리기 어렵습니다. 대화를 지워도 올렸다는 사실까지 지워지지는 않고, 회사 규정 위반은 결과와 상관없이 올린 행동만으로 성립하는 경우가 많습니다. 많은 조직이 사고가 난 뒤에야 원칙을 만듭니다. 이 단계는 그 순서를 뒤집습니다. 거창할 필요는 없습니다. 종이 한 장이면 충분합니다.
자료를 셋으로 나눈다
| 구분 | 무엇이 들어가나 | 예 | 할 일 |
|---|---|---|---|
| 첫째, 올려도 되는 것 | 이미 공개된 자료, 밖에 나가도 문제없는 양식 | 보도자료, 공개된 회사 소개서, 빈 양식, 가공한 샘플 | 그대로 올립니다 |
| 둘째, 가공하면 되는 것 | 식별 정보만 빼면 문제없는 자료 | 이름과 금액을 지운 예전 보고서, 거래처를 가명으로 바꾼 회의록 | 가공해서 "올려도 되는 것"으로 만든 뒤 올립니다 |
| 셋째, 올리지 않는 것 | 개인정보, 영업 비밀, 공개 전 재무 정보, 계약 상대가 있는 기밀 문서 | 주민번호가 든 인사 파일, 미공개 실적, 비밀유지 계약이 걸린 문서 | 올리지 않습니다. 가공하더라도 원문은 올리지 않습니다 |
이 표를 종이에 옮겨 적은 것을 이 책에서는 "자료 구분표"라고 부릅니다. 회사에 이미 정보 등급 기준이 있다면 그 기준을 세 구분에 나눠 넣으면 되고, 없다면 오늘 만든 표가 팀의 첫 기준이 됩니다.
가공은 생각보다 섬세한 작업입니다. 이름만 지운다고 끝나지 않습니다. 직급과 부서와 날짜가 남아 있으면 누구 이야기인지 알 수 있고, 작은 거래처는 업종과 지역만으로도 드러납니다. 가공을 마쳤으면 "이 자료만 보고 누구인지, 어느 회사인지 알 수 있는가"를 한 번 더 물어봅시다. 어디를 가공할지 Claude에게 점검받을 수도 있지만, 점검받으려는 문서 자체가 "올리지 않는 것"이라면 올려서는 안 됩니다. 점검을 받는 것도 결국 올리는 일입니다.
계정도 함께 확인한다
회사가 팀·기업용 계정을 마련했다면 회사 일은 그 계정으로 합니다. 올린 자료가 어떻게 다뤄지는지는 요금제와 설정, 회사가 맺은 조건에 따라 다르므로 공식 안내와 회사 담당자에게 확인합니다. 개인 계정으로는 회사 규칙이 허락할 때만 회사 자료를 다룹니다.
실무자는 세 구분을 지키고, 헷갈리면 묻습니다. 팀장은 팀의 자료가 어느 구분에 드는지 예를 들어 정해 주고, 물어볼 곳을 알려 줍니다. 경영진과 보안 담당자는 회사 전체의 AI 사용 지침을 문서로 만듭니다. 제조, 금융, 의료처럼 규제가 많은 업종은 업계 규정이 회사 기준보다 앞설 수 있으니, 둘 가운데 더 엄격한 쪽을 따릅니다.
ChatGPT에서는 ChatGPT도 계정 종류에 따라 자료를 다루는 방식이 다릅니다. Business, Enterprise, Edu 같은 워크스페이스 계정은 업무 데이터를 기본적으로 모델 학습에 쓰지 않습니다. Plus, Pro 같은 개인 요금제에는 이 기본값이 없으므로, 대화를 모델 개선에 쓰지 않게 하려면 설정의 데이터 제어 항목에서 직접 꺼야 합니다. 메뉴 이름은 바뀔 수 있으니 화면에서 확인합니다. 어느 설정이든 "올리지 않는 것"은 올리지 않는다는 원칙은 같습니다.
밖으로 나가는 버튼은 사람이 누른다
이 과정이 진행될수록 Claude는 메일을 쓰고, 파일을 고치고, 브라우저와 외부 도구까지 다루게 됩니다. 그때를 대비해 지금 원칙을 하나 정해 둡시다. 메일 발송, 결제, 삭제처럼 밖으로 나가는 일은 사람이 마지막에 확인하고 직접 누릅니다. 틀린 초안은 고치면 되지만 이미 나간 메일, 끝난 결제, 지운 파일은 되돌리기 어렵습니다. 이 원칙은 제5부의 Claude in Chrome, 제7부의 Cowork, 제8부의 연결자에서 다시 나옵니다.
한 고객지원팀이 이 경계를 어떻게 정했고, 한 달 뒤 어디에서 구멍을 발견했는지 살펴봅시다.
현장 장면
소프트웨어 회사 고객지원팀 오 팀장은 고객 문의 답변 초안을 Claude에게 맡기기로 했습니다. 첫날, 팀원 한 명이 고객 문의를 통째로 복사해 붙였습니다. 고객 이름, 전화번호, 계약 번호가 고스란히 들어 있었습니다. 답변 초안은 훌륭했습니다. 하지만 그 대화를 본 오 팀장은 등골이 서늘해졌습니다. 팀에는 무엇을 올려도 되는지에 대한 기준이 아예 없었습니다.
그날 오후 오 팀장은 팀원들과 둘러앉아 자료 구분표를 그렸습니다. "올려도 되는 것"에는 공개된 제품 설명서와 자주 묻는 질문 목록을, "가공하면 되는 것"에는 고객 정보를 지운 문의 본문을, "올리지 않는 것"에는 고객 연락처와 계약 번호, 결제 정보를 넣었습니다. 문의를 올릴 때는 이름을 "고객"으로, 계약 번호를 "[계약번호]"로 바꾸기로 했습니다. 보안 담당자에게 확인을 받고, 작업은 회사 계정의 프로젝트에서만 하기로 했습니다.
구멍은 한 달 뒤에 드러났습니다. 이름과 번호는 지웠지만 "지난주 화요일 부산 지점에서 계약한 병원"처럼 문맥만으로 고객이 드러나는 문의가 있었습니다. 오 팀장은 "올리지 않는 것"에 "특정 고객을 알아볼 수 있는 문맥"을 추가하고, 가공한 뒤 한 번 더 읽어 보는 절차를 넣었습니다. 발송은 처음부터 사람이 맡았습니다. 답변 초안은 Claude가 쓰지만 발송 버튼은 늘 담당자가 직접 누릅니다.
따라 하기
- 종이 한 장에 세 구분을 적고 "올려도 되는 것", "가공하면 되는 것", "올리지 않는 것"이라고 이름을 붙입니다. 성공 기준: 구분마다 이름이 붙어 있습니다.
- 내 업무 자료를 떠올려 구분마다 세 개씩 적습니다. 성공 기준: 아홉 개 모두 실제로 다루는 자료입니다.
- 회사에 정보 등급 기준이나 AI 사용 지침이 있는지 확인하고, 있으면 표와 맞춰 봅니다. 성공 기준: 어긋난 곳은 회사 기준에 맞춰 고쳤습니다.
- "가공하면 되는 것" 가운데 자료 하나를 골라 직접 가공합니다. 성공 기준: 가공한 자료만 보고는 사람이나 회사를 알아볼 수 없습니다.
- 회사 일에 쓸 계정을 정하고, 5단계의 프로젝트가 그 계정에 있는지 확인합니다. 성공 기준: 프로젝트가 회사 일에 쓸 계정 안에 있습니다.
- 내 업무에서 밖으로 나가는 일(발송, 결제, 삭제, 게시)을 적고, 각각 누가 마지막에 누르는지 적습니다. 성공 기준: 모든 항목에 사람 이름이나 직책이 적혀 있습니다.
복사해 쓰는 프롬프트
아래 문서를 외부 AI 도구에 올려도 되는지 점검하려 한다.
문서 내용은 가공한 샘플이다.
다음을 찾아 목록으로 표시하라:
- 사람을 알아볼 수 있는 정보(이름, 연락처, 주민번호, 주소 등)
- 회사나 거래처를 알아볼 수 있는 정보
- 금액, 계약 조건 등 민감할 수 있는 수치
- 이름이 없어도 날짜·장소·직급 같은 문맥으로 누구인지 드러나는 곳
각 항목마다 [삭제 / 가명 처리 / 그대로 둠] 가운데 무엇을 권하는지 적어라.
[문서 붙여 넣기]
막히면 이렇게
| 증상 | 원인 | 처방 |
|---|---|---|
| 이 자료가 어디에 속하는지 판단이 안 섭니다 | 기준이 없거나 애매한 자료입니다 | 모르면 올리지 않습니다. 보안 담당자에게 묻고, 답을 자료 구분표에 적어 둡니다 |
| 이름을 지웠는데도 누구인지 알 수 있습니다 | 날짜·장소·직급 같은 문맥이 남았습니다 | 문맥까지 일반화하고 "알아볼 수 있는가"를 한 번 더 묻습니다 |
| 급해서 개인 계정으로 회사 자료를 올렸습니다 | 계정을 정해 두지 않았습니다 | 해당 대화를 지우고, 회사 규정에 따라 담당자에게 알립니다 |
| 팀원마다 기준이 다릅니다 | 기준을 말로만 나눴습니다 | 자료 구분표를 문서로 만들어 팀 프로젝트 지침과 함께 둡니다 |
실습 파일
공개 저장소에 올려 둔 가공 자료와 양식입니다. 회사 자료 대신 먼저 이것으로 해 보세요.
- 샘플 자료 민원_샘플.csv · 가람시에 들어온 민원 20건
스스로 점검
- ☐ 방금 올리려는 자료가 세 구분 가운데 어디에 속하는지 바로 말할 수 있습니까?
- ☐ 가공한 자료만 보고는 사람이나 회사를 알아볼 수 없습니까?
- ☐ 내 업무에서 밖으로 나가는 일을 누가 마지막에 누르는지 정해 두었습니까?
점검 해설 보기
- 자료를 보자마자 "올려도 되는 것", "가공하면 되는 것", "올리지 않는 것" 가운데 하나로 답할 수 있으면 통과입니다. 망설여진다면 「자료를 셋으로 나눈다」의 표와 내가 만든 자료 구분표를 다시 보고, 그래도 모르면 올리지 않고 보안 담당자에게 묻습니다.
- 가공한 자료를 처음 보는 사람이 읽어도 누구인지, 어느 회사인지 알아볼 수 없으면 통과입니다. 이름만 지웠다면 「현장 장면」의 오 팀장 사례처럼 날짜, 장소, 직급 같은 문맥까지 일반화하고 「복사해 쓰는 프롬프트」로 가공할 곳을 점검받습니다.
- 발송, 결제, 삭제, 게시 같은 일마다 마지막에 누르는 사람의 이름이나 직책이 적혀 있으면 통과입니다. 비어 있다면 「밖으로 나가는 버튼은 사람이 누른다」를 읽고 「따라 하기」 6번의 목록을 채웁니다.
기억할 것
- 올리기 전에 세 구분 가운데 어디에 속하는지 먼저 정합니다. 모르면 올리지 않습니다.
- 가공은 이름을 지우는 데서 끝나지 않습니다. 문맥으로 드러나는지도 봅니다.
- 밖으로 나가는 일, 곧 보내기·결제·삭제는 사람이 마지막에 누릅니다.