가이드 › 4장. 클로드 엑셀이란
데이터 유출 방지를 위한 보안 설정
회사 데이터를 클로드 엑셀에 올리기 전에 확인할 법적 위험과 데이터 처리 약관, 학습 거부·템플릿·받은 파일 주의·마스킹 네 가지 방법을 정리합니다.
이 장에서 할 일 회사 데이터를 AI에 올릴 때의 법적 위험과 클로드의 데이터 처리 약관을 확인합니다. 데이터 유출을 막는 네 가지 방법을 익히고, 학습 거부 설정을 직접 확인합니다.
클로드 엑셀을 설치하고 설정까지 마쳤다면 이제 실제 업무 파일을 열어 볼 차례지만, 그 전에 반드시 짚어야 할 문제가 데이터 보안입니다. 결산 파일 같은 회사 데이터를 AI에 올려도 되는지는 AI를 업무에 쓰려는 회계·재무 실무자가 성능보다 먼저 부딪히는 질문이기 때문입니다. 이번 장에서는 이 질문에 답하기 위해 회사 데이터를 AI에 올릴 때의 법적 위험과 클로드의 데이터 처리 약관을 확인하고, 데이터 유출을 막는 방법을 살펴보겠습니다. 실제 업무 파일을 올리기 전에 먼저 읽어 두기 바랍니다.
1. 왜 보안이 가장 먼저인가
보안은 AI를 업무에 쓸 때 가장 큰 장벽이자 가장 먼저 고려해야 할 문제입니다. 기업의 재무 데이터와 내부 정보는 법으로 보호받는 '영업비밀'에 해당하며, 이를 외부 서비스로 내보내면 다음과 같은 심각한 법적 위험을 질 수 있습니다.
- 영업비밀 유출: 재무·공시 데이터 등은 '부정경쟁방지 및 영업비밀보호법'상 보호 대상일 가능성이 높으며, 유출되면 민·형사상 책임을 질 수 있습니다.
- 개인정보: 급여 명세나 고객 정보처럼 개인정보가 포함되면 '개인정보 보호법' 위반 소지가 큽니다.
- 자본시장: 상장사라면 공시 전 미공개 정보가 노출될 경우 '자본시장법'상 불공정거래 문제로 번질 수 있습니다.
이런 위험 때문에 내가 올린 파일을 앤트로픽(Anthropic)이 어떻게 다루는지 먼저 알아 둘 필요가 있으며, 그 방식은 어떤 요금제를 쓰느냐에 따라 달라집니다.
2. 클로드의 데이터 보안 정책
클로드는 요금제에 따라 서로 다른 데이터 처리 약관(개인용 약관과 상업용 약관)을 적용받습니다. 2025년 9월부터 시행된 정책을 기준으로 정리하면 다음과 같습니다.
| 구분 | 상업용 약관 (Commercial Terms) | 개인용 약관 (Consumer Terms) |
|---|---|---|
| 적용 플랜 | API, Team, Enterprise | Free, Pro, Max |
| 모델 학습 활용 | 학습에 쓰지 않음 | 사용자가 선택 |
| 데이터 보관 기간 | 7~30일 (설정에 따라 다름) | 학습 거부 시 30일 / 학습 동의 시 최대 5년 |
| 보안 수준 | 엔터프라이즈급 보안·규정 준수 | 개인정보 설정에 따른 보호 |
Team·Enterprise 요금제와 API는 상업용 약관 자체에 "고객 데이터를 모델 학습에 쓰지 않는다"는 내용이 들어 있으므로, 기업에서 클로드를 정식으로 도입한다면 Team·Enterprise 플랜이나 API를 쓰는 것이 가장 권장되는 방식입니다. 반면 개인이 가입하는 Pro·Max는 학습 활용 여부를 사용자가 직접 골라야 하므로, 다음 절의 첫 번째 설정이 반드시 필요합니다.
3. 데이터 유출을 막는 네 가지 방법
원칙적으로 기업의 내부 정보나 미공시 재무 데이터에는 AI를 쓰지 않는 편이 가장 안전하고, 그다음으로 안전한 방법이 Team·Enterprise 플랜이나 API를 쓰는 방식입니다. 하지만 실제로는 회사가 아직 이런 플랜을 도입하지 않아 개인 Pro 계정으로 먼저 써 보려는 경우가 더 많습니다. 여기서는 Pro·Max 플랜을 쓰면서도 데이터를 보호할 수 있는 방법 네 가지를 소개합니다.
학습 거부 설정
가장 기본적이고 필수적인 조치로, 내가 올린 엑셀 데이터가 클로드 모델 학습에 쓰이지 않도록 설정합니다.
- 설정 경로:
설정 → 개인정보보호 → 모델 개선에 도움 주기해제

이 설정은 기본값을 믿지 말고 직접 들어가서 확인해야 합니다. 설정이 켜져 있으면 대화 데이터가 최대 5년까지 보관되고, 끄면 30일 뒤 삭제됩니다. 설정 자체는 클로드 앱에서 하지만 계정 전체에 적용되므로 클로드 엑셀에도 그대로 적용됩니다.
템플릿만 올리기
실제 데이터는 아예 올리지 않고 양식이나 빈 머리글만 올려서 함수나 표 구조를 짜 달라고 요청하는 방법으로, 값이 하나도 없으니 유출될 정보도 없습니다.
이 방법은 유출 가능성을 원천 차단하지만, 클로드가 실제 데이터를 보고 오류를 잡거나 검증하는 능력을 쓸 수 없다는 단점이 있습니다. 따라서 뒤에서 설명할 데이터 마스킹을 함께 쓰는 쪽을 더 권합니다.
받은 파일 주의하기
지금까지 살펴본 두 방법이 내 데이터가 밖으로 나가는 경로를 막는 방법이었다면, 이번에는 반대로 밖에서 들어온 파일이 문제를 일으키는 경우입니다.
예를 들어 거래처에서 받은 엑셀 파일을 열고 클로드에게 "이 파일 정리해 줘"라고 요청했다고 해 보겠습니다. 사람 눈에는 평범한 표로 보여도 어느 셀에 흰 글씨로, 또는 숨긴 시트에 클로드에게 보내는 지시문이 적혀 있다면, 클로드는 그 문장도 파일 내용의 일부로 읽습니다. 그 결과 클로드가 지시에 이끌려 데이터를 외부로 빼내거나 값을 지우는 작업을 하도록 유도될 수 있습니다. 이런 공격을 프롬프트 인젝션(Prompt Injection) 이라고 부르며, 앤트로픽 공식 문서도 이 위험을 직접 경고하고 있습니다.
거래처가 보낸 파일이나 인터넷에서 내려받은 템플릿이 이런 위험이 있는 대표적인 경우입니다. 다행히 클로드 엑셀은 위험한 작업을 하기 전에 확인 창을 띄우지만, 이 창이 자주 뜨다 보면 읽지 않고 누르게 되기 쉽습니다. 따라서 확인 창은 습관적으로 넘기지 말고, 클로드가 무엇을 하려는지 읽은 다음 승인해야 합니다. 4.2에서 필요한 파일만 열어 두라고 한 것도 같은 이유로, 열려 있는 파일이 적을수록 이런 지시문이 끼어들 틈도 줄어듭니다.
데이터 마스킹
네 가지 가운데 가장 현실적이면서도 효과가 큰 전략으로, AI에게 데이터를 넘기기 전에 민감한 정보를 가짜 데이터로 바꿔서 유출 위험을 줄이는 방법입니다. 마스킹하는 방법은 대상에 따라 다릅니다.
첫째, 거래처명, 프로젝트명, 임직원 이름 같은 고유명사는 매핑 테이블(Mapping Table)을 이용해 가짜 식별자로 바꾼 뒤 분석을 맡깁니다.
- 매핑 테이블 만들기: 별도 시트나 파일에 실제 이름과 바꿀 이름을 짝지은 표를 만듭니다.
- 데이터 변환:
XLOOKUP이나VLOOKUP으로 원본 시트의 이름을 바꿀 이름으로 일괄 변경합니다. - AI 분석: 마스킹된 파일을 클로드에게 넘겨 분석을 맡깁니다.
- 결과 복원: 바꾼 이름 기준으로 나온 분석 결과를 매핑 테이블을 이용해 다시 실제 이름으로 돌려놓습니다.
| 실제 거래처명 | 바꾼 이름 | 비고 |
|---|---|---|
| (주)클로드 | 거래처 A | 매핑 테이블은 별도 관리 |
| 주식회사 PROCPA | 거래처 B | |
| 주식회사 엑셀 | 거래처 C |
둘째, 매출액이나 영업이익률처럼 숫자 자체가 기밀인 수치에는 노이즈(Noise)를 넣습니다. 일정한 규칙으로 수치를 바꿔서 분석을 맡기고 나중에 되돌리는 방식으로, 모든 수치에 임의의 수(예: 1.2345)를 곱하면 AI는 수치 사이의 비율과 추세는 정확히 파악하지만 실제 금액은 알 수 없습니다. 일정한 상수를 더하는 방법도 쓸 수 있습니다.
셋째, 사업자등록번호, 계좌번호, 전화번호 같은 식별 정보는 원칙적으로 삭제합니다. 상세 주소는 '수도권', '경상권'처럼 범주로 묶으면 보안을 지키면서도 지역별 분석은 할 수 있습니다.
4. 결국은 조직의 정책
네 가지 방법을 모두 알았더라도 안심하기는 이릅니다. 보안은 회계·재무 실무자에게 가장 중요한 문제지만, 모든 상황에 들어맞는 정답은 없기 때문입니다.
앤트로픽은 학습 거부 기능을 제공하고 Team·Enterprise는 상업용 약관에 학습 미활용을 명시하고 있지만, 여기까지는 도구가 해 주는 몫입니다. 사용자가 할 수 있는 방법 가운데서는 마스킹이 가장 효과가 크지만 늘 쓸 수 있는 방법은 아니며, 특히 수백 개 거래처가 있는 원장을 매번 마스킹했다가 되돌리는 일은 실무에서 감당하기 어려운 경우가 많습니다.
따라서 어떤 데이터를 올릴지 마지막으로 판단하는 기준은 내가 속한 조직의 정책입니다. 회사나 법인이 AI 사용 지침을 두고 있다면 그 지침을 먼저 따르고, 아직 없다면 어떤 데이터까지 올려도 되는지 먼저 확인받는 것이 안전합니다. 이 시리즈의 실습 파일은 모두 가명으로 만든 예제이므로 걱정 없이 따라 해도 되지만, 실제 업무 파일을 올리기 전에는 이 장의 네 가지 방법과 조직의 정책을 한 번 더 떠올리기 바랍니다.
정리
- 재무·급여·미공시 정보는 영업비밀·개인정보·자본시장 규제가 걸린 자료라, 올리기 전에 보안부터 확인합니다.
- 보안은 학습 거부 설정부터 직접 확인하고, 템플릿·받은 파일 주의·마스킹을 상황에 맞게 씁니다.
- 외부에서 받은 파일에는 숨은 지시문(프롬프트 인젝션)이 있을 수 있으니, 확인 창은 읽고 승인합니다.
- 어떤 데이터를 올릴지의 최종 기준은 조직의 정책입니다.
보안까지 확인했으니 이제 클로드 엑셀에게 말을 걸 준비가 끝났습니다. 다음 4.4에서는 말을 거는 곳인 채팅창의 여섯 가지 요소와 프롬프트를 쓰는 요령을 살펴보겠습니다.
이 가이드 그대로 팀·조직 교육이 필요하신가요? 실무자 눈높이의 강의·워크숍으로 진행합니다.