새 AI 모델을 고를 때 성능만 비교하면 중요한 조건을 놓칠 수 있다. 이번 사례의 핵심은 같은 모델이라도 고객에게 제공되는 범위와 기업 내부에서 허용되는 범위가 다를 수 있다는 점이다. The Verge 보도에 따르면 Microsoft는 Anthropic의 Claude Fable 5를 GitHub Copilot과 Foundry 고객에게 빠르게 제공했지만, 직원이 사용하는 내부 GitHub Copilot의 모델 선택 화면에서는 이 모델의 이용을 제한했다. 이유로 지목된 것은 모델의 성능이나 비용이 아니라 새 데이터 보존 요건이다.
개인 사용자와 학생에게는 다소 먼 기업 정책처럼 보일 수 있다. 그러나 프롬프트와 출력이 어디에 얼마나 오래 남는지는 과제, 연구 자료, 소스 코드, 고객 문서처럼 민감한 정보를 AI에 입력하는 모든 사용자에게 직접적인 문제다. 특히 조직이 제공하는 AI 도구를 이용할 때는 화면에 모델 이름이 보인다는 사실만으로 해당 데이터를 넣어도 된다고 판단해서는 안 된다.
무슨 변화가 있었나
The Verge가 취재한 소식통에 따르면 Microsoft는 Anthropic의 첫 Mythos 계열 광범위 공개 모델인 Claude Fable 5의 직원 사용을 제한하고 있다. Microsoft 직원이 내부용 GitHub Copilot에서 사용하는 모델 선택 화면에는 Fable 5가 제공되지 않는 것으로 전해졌다. 반면 다른 Claude 모델은 Microsoft 내부에서도 계속 사용할 수 있는데, 보도는 이 모델들이 데이터 비보존 방식인 ZDR 규칙 아래 작동하기 때문이라고 설명한다.
외부 고객에 대한 제공과 내부 업무 사용 제한은 모순이라기보다 데이터 종류와 책임 범위에 따라 허용 기준이 달라진 사례로 보는 편이 정확하다. 고객이 선택할 수 있도록 제품에 모델을 추가하는 것과, 회사가 직원에게 고객 데이터나 기밀 정보를 입력하도록 허용하는 것은 서로 다른 결정이다. 기업 내부 사용에는 계약, 보안 정책, 규제 준수, 사고 대응, 삭제 가능성까지 함께 검토해야 한다.
보도에 따르면 Microsoft 법무팀은 Anthropic의 변경된 데이터 보존 요건을 평가하고 있다. 주요 우려 대상은 고객 데이터와 기밀 정보이며, 내부 사용이 최종적으로 허용될지는 아직 명확하지 않다. Microsoft는 해당 보도에 대한 논평을 거부했다. 따라서 이를 Microsoft가 Fable 5 전체를 금지했거나 고객 제공을 중단한 것으로 확대해 해석해서는 안 된다.
데이터 보존 조건이 중요한 이유
Claude Fable 5는 새로운 안전 분류기를 작동시키기 위해 데이터 보존을 요구하는 것으로 보도됐다. Anthropic은 프롬프트와 출력을 보관한 뒤 30일 후 삭제한다. 다만 Anthropic의 이용 정책을 위반한 것으로 표시된 일부 프롬프트와 출력은 최대 2년 동안 저장될 수 있다고 전해졌다.
여기서 확인해야 할 것은 단순히 “30일 보관”이라는 숫자 하나가 아니다. 입력한 내용과 생성 결과가 모두 보존 대상인지, 정책 위반 여부를 어떤 절차로 판단하는지, 장기 보존 대상으로 분류된 사실을 사용자가 알 수 있는지, 삭제 요청이나 이의 제기 절차가 있는지 등을 함께 살펴야 한다. 제공된 정보만으로는 이러한 세부 절차를 모두 확정할 수 없으므로 실제 적용 전에는 공식 약관과 제품별 데이터 처리 문서를 확인해야 한다.
ZDR은 일반적으로 모델 제공자가 요청과 응답을 운영상 보존하지 않는 조건을 가리키지만, 이름만 보고 모든 데이터가 어떤 형태로도 남지 않는다고 단정해서는 안 된다. 서비스 로그, 보안 기록, 사용자 조직의 감사 로그, 연결된 애플리케이션의 저장 내역은 별도의 정책을 따를 수 있다. 모델 제공자의 보존 정책과 GitHub Copilot이나 Foundry 같은 제품 계층의 보존 정책을 나누어 확인하는 것이 안전하다.
사용자 유형별 판단 기준
개인 사용자와 학생
공개 정보 검색, 아이디어 정리, 일반적인 글쓰기처럼 민감도가 낮은 작업이라면 데이터 보존 조건을 이해한 뒤 제한적으로 시험할 수 있다. 반면 아직 공개하지 않은 과제, 다른 사람의 개인정보, 학교 계정으로 접근한 자료, 지도교수가 공유한 연구 문서 등은 입력 전에 학교 규정과 서비스 정책을 확인해야 한다. 제출물 전체를 처음부터 넣기보다 개인정보와 식별 정보를 제거한 짧은 샘플로 품질을 확인하는 편이 낫다.
연구자
미공개 논문, 실험 데이터, 인터뷰 원문, 참가자 정보, 심사 중인 자료는 일반적인 텍스트와 동일하게 취급하기 어렵다. 연구윤리 심의, 데이터 이용 계약, 연구비 제공기관의 보안 조건이 외부 AI 서비스 전송을 허용하는지 먼저 확인해야 한다. 익명화한 데이터라도 다른 정보와 결합해 개인을 다시 식별할 수 있다면 민감 정보로 다뤄야 한다. 보존 기간뿐 아니라 데이터 처리 위치, 하위 처리업체, 삭제 절차도 확인 대상이다.
개발자
코드 생성 품질이 좋아도 비공개 저장소의 소스, API 키, 내부 주소, 고객 로그를 그대로 입력하면 위험이 커진다. 모델을 시험할 때는 공개 코드나 별도로 만든 예제 프로젝트를 사용하고, 비밀정보 탐지와 코드 검토 절차를 유지해야 한다. GitHub Copilot이나 Foundry에서 선택할 수 있다는 사실은 특정 조직의 기밀 코드를 입력해도 된다는 보증이 아니다. 조직 관리자가 허용한 모델 목록과 저장소별 정책을 확인해야 한다.
팀 관리자와 보안 담당자
새 모델을 제품 목록에 추가하기 전에 데이터 흐름을 그려볼 필요가 있다. 사용자의 입력이 어느 제품을 거쳐 어느 모델 제공자에게 전달되는지, 프롬프트와 출력이 각각 어디에 저장되는지, 정책 위반으로 표시된 데이터가 어떤 예외 보존 규칙을 따르는지 확인해야 한다. 허용 여부를 모델 이름만으로 관리하기보다 데이터 등급과 사용 사례를 함께 묶어 정하는 것이 실용적이다.
바로 확인할 체크포인트
| 항목 | 확인할 질문 | 선택 기준 |
| 접근 범위 | 웹, 앱, API, Copilot, Foundry 중 어디에서 제공되는가? | 내가 실제로 사용하는 제품과 계정에서 지원되는지 확인한다. |
| 데이터 보존 | 프롬프트와 출력은 얼마나 오래 저장되며 예외는 무엇인가? | 자료의 민감도와 보존 조건이 충돌하면 사용을 보류한다. |
| 권한 | 조직 관리자가 모델 사용을 허용했는가? | 화면에서 선택 가능하더라도 내부 규정을 별도로 확인한다. |
| 정책 위반 처리 | 표시된 데이터는 왜 장기 보존되며 삭제 절차가 있는가? | 공식 문서에서 분류, 보존, 이의 제기 기준을 확인한다. |
| 비용과 사용량 | 플랜, 호출 한도, 추가 비용 조건은 무엇인가? | 공식 가격표가 확인되기 전에는 비용 우위를 단정하지 않는다. |
| 기존 대안 | 현재 모델이나 로컬 도구로 같은 작업을 처리할 수 있는가? | 전환 부담보다 반복 작업 절감 효과가 클 때 도입한다. |
| 복구 가능성 | 문제가 생기면 기존 모델과 작업 흐름으로 돌아갈 수 있는가? | 모델을 쉽게 교체할 수 있도록 입력과 결과 형식을 분리한다. |
작게 시험하는 방법
-
데이터 등급을 먼저 정한다. 공개 자료, 내부 자료, 기밀 자료, 개인정보 포함 자료를 구분하고 첫 시험에는 공개 자료만 사용한다.
-
반복 작업 하나를 고른다. 문서 요약, 공개 코드 설명, 테스트 케이스 제안처럼 결과를 검증할 수 있는 작업이 적합하다.
-
기존 도구와 같은 입력으로 비교한다. 결과 정확도, 수정 횟수, 처리 시간, 실패 유형을 기록한다. 새로운 모델이라는 이유만으로 우수하다고 가정하지 않는다.
-
데이터 이동 경로를 확인한다. 사용하는 제품의 정책과 모델 제공자의 정책을 각각 읽고, 어느 조건이 실제 계정에 적용되는지 확인한다.
-
확대 조건을 정한다. 품질 개선이 반복적으로 확인되고 보안·비용·권한 조건을 충족할 때만 실제 업무나 연구로 범위를 넓힌다.
시험 결과는 “좋았다”는 인상보다 수정에 걸린 횟수와 실패 사례로 남기는 것이 유용하다. 모델이 뛰어난 답을 한 번 생성하더라도 매주 반복하는 작업에서 일관되지 않으면 전환 가치는 낮다. 반대로 작은 작업에서 안정적으로 검토 시간을 줄이고 데이터 처리 조건도 충족한다면 도입을 검토할 근거가 생긴다.
이번 사례를 과도하게 해석하지 않는 법
현재 보도에서 확인되는 것은 Microsoft가 직원용 내부 모델 선택 화면에서 Claude Fable 5 사용을 제한했고, 법무팀이 Anthropic의 데이터 보존 변경을 평가하고 있다는 점이다. 다른 Claude 모델은 내부에서 계속 제공되며, Fable 5는 GitHub Copilot과 Foundry 고객에게 배포된 것으로 전해졌다. 따라서 Anthropic의 모든 모델이 같은 보존 조건을 적용받는다거나 Microsoft 고객이 Fable 5를 사용할 수 없다고 해석하면 사실 범위를 벗어난다.
또한 보도에는 Fable 5의 가격, 플랜별 사용량, 지역별 제공 범위가 구체적으로 제시되지 않았다. 실제 도입을 검토한다면 사용하는 계정의 모델 선택 화면, 관리자 설정, 공식 가격표, 서비스별 데이터 처리 문서를 직접 확인해야 한다. 특히 제품 화면과 정책 문서의 내용이 다르면 화면에 노출된 기능보다 계약과 공식 정책을 기준으로 판단하는 편이 안전하다.
자주 묻는 질문
모델을 선택할 수 있으면 업무 자료를 입력해도 되나?
그렇다고 볼 수 없다. 모델 접근 권한과 데이터 입력 권한은 별개다. 조직의 AI 사용 정책, 자료 등급, 고객 계약, 개인정보 처리 기준을 먼저 확인해야 한다. 허용 여부가 분명하지 않다면 공개 자료로만 시험하고 내부 자료 입력은 보류하는 것이 적절하다.
30일 뒤 삭제된다면 위험이 충분히 낮은가?
자료의 성격에 따라 다르다. 짧은 기간이라도 외부 서비스로 전송 자체가 금지된 정보가 있을 수 있다. 이번 보도에서는 정책 위반으로 표시된 일부 데이터가 최대 2년 보존될 수 있다는 예외도 제시됐다. 보존 기간뿐 아니라 전송 허용 여부와 예외 처리 기준을 함께 봐야 한다.
기존 Claude 모델과 바로 바꿔도 되나?
모델마다 데이터 처리 조건과 제공 범위가 같다고 가정해서는 안 된다. 현재 도구가 필요한 품질을 내고 ZDR 등 조직이 요구하는 조건을 충족한다면 새 모델로 즉시 전환할 이유는 약하다. 공개 샘플로 품질 차이를 확인하고, 정책과 비용을 검토한 뒤 전환 여부를 결정하는 것이 합리적이다.
출처와 검증
이 글의 사실 관계는 2026년 6월 10일 공개된 The Verge의 보도를 기준으로 정리했다. Microsoft의 내부 제한은 취재원에 근거한 보도이며, Microsoft는 논평을 거부했다. 제품별 제공 범위와 데이터 처리 조건은 이후 변경될 수 있으므로 실제 사용 시점에는 Anthropic, GitHub Copilot, Microsoft Foundry의 공식 정책과 자신의 계정에 적용되는 계약 조건을 다시 확인해야 한다.
The Verge AI의 이번 발표는 Microsoft restricts Claude Fable for employees over data retention concerns: 실사용 전에 확인할 기준와 관련해 AI 제품 관점에서 실제 적용 범위와 운영 조건을 확인해야 하는 변화입니다. 기능명보다 계정 유형, 관리자 설정, 비용과 권한 조건, 기존 대안과 비교했을 때 반복 작업을 얼마나 줄이는지가 판단 기준입니다.
출처와 검증
원문: https://www.theverge.com/report/947575/microsoft-claude-fable-5-restricted-internally