한국영업비밀보호협회는 기업이 생성형 AI를 쓰면서도 자기 기술과 정보를 지킬 수 있도록 「10대 가이드라인」을 순차 공개하고 있습니다. 앞의 여섯 편은 회사가 관리하는 자료와 회사가 승인한 도구를 전제로 했지만 오늘은 그 전제가 깨지는 경우를 다룹니다. 직원이 자기 계정으로 AI를 쓰고 그 사람이 회사를 떠나면, 회사의 통제는 거기서 끝납니다.
1. 왜 개인 계정이 별도로 문제되는가?
회사 계정으로 AI를 쓰면 기록이 남지만, 개인 계정으로 쓰면 회사에 기록이 남지 않습니다. 정확히 세 가지가 문제됩니다.
첫째, 로그입니다. ④화에서 다뤘듯이 프롬프트와 출력에는 도면 수치와 공정 조건이 들어갑니다. 개인 계정에서는 그 로그가 서비스 제공자와 개인 사이에만 존재합니다. 회사는 조회 권한도, 삭제 요구권도 없습니다.
둘째, 사본의 소재입니다. 회사 서버에 있는 원본은 회수할 수 있습니다. 그러나 개인 AI 계정의 대화창에 붙여넣은 텍스트는 어디에 몇 벌이 있는지 회사가 알 수 없습니다. 내용을 회수할 수 없는 구조입니다.
셋째, 시점입니다. 뒤에서 보겠지만 자료가 회사 밖으로 나간 시점이 언제인지는 법적으로 대단히 중요합니다. 개인 계정 사용은 이 시점을 흐립니다.
여기에 회사도 직원도 통제하지 못하는 변수가 하나 더 있습니다. 소비자용 AI 서비스의 대화 이력은 서비스 제공자가 정한 정책에 따라 보관·삭제되는데, 그 정책이 외부 사정으로 바뀔 수 있다는 점입니다. 실제 사례가 있습니다. 미국 뉴욕남부연방지방법원은 2025년 5월 저작권 소송에서 OpenAI에 대해 삭제 예정이던 출력 로그 데이터를 보존·분리하도록 명령했고, 이 의무는 수개월 간 유지되었습니다. 회사가 개인 계정 사용을 방치한다는 것은, 자사의 기술정보 일부를 이런 외부 절차의 사정권 안에 두는 일이기도 합니다.
이 이야기는 특정 사업자를 문제 삼기 위함이 아닙니다. 소비자용 서비스는 원래 그렇게 설계되어 있고, 같은 사업자의 기업용·API 상품은 보관과 학습에 관한 조건이 다릅니다. 개인 계정은 그중 회사에 가장 불리한 조건을 회사 모르게 선택한 상태에 가깝습니다.
2. 법적 쟁점
가. 반출의 ‘시점’이 죄명을 가릅니다
대법원은 회사 직원이 영업비밀을 경쟁업체에 유출하거나 스스로의 이익을 위해 이용할 목적으로 무단 반출했다면 그 반출 시에 업무상배임죄의 기수가 된다고 봅니다. 영업비밀이 아니더라도 불특정 다수에게 공개되지 않았고 사용자가 상당한 시간·노력·비용을 들여 제작한 ‘영업상 주요한 자산’이라면 마찬가지입니다. 나아가 적법하게 반출한 자료라도 퇴사 시 반환·폐기할 의무가 있음에도 이를 반환·폐기하지 않았다면 그 역시 업무상배임죄에 해당한다고 판시했습니다(대법원 2008. 4. 24. 선고 2006도9089 판결).
그런데 대법원은 다른 사건에서 이렇게 판시했습니다. 회사 직원이 퇴사한 후에는 특별한 사정이 없는 한 더 이상 ‘타인의 사무를 처리하는 자’의 지위에 있다고 볼 수 없고, 퇴사 후의 유출·이용행위는 이미 성립한 업무상배임 행위의 실행행위에 지나지 않아 따로 업무상배임죄를 구성하지 않으며, 제3자가 그 행위에 공모·가담했더라도 업무상배임죄의 공범이 성립하지 않는다는 것입니다(대법원 2017. 6. 29. 선고 2017도3808 판결).
두 판결을 함께 읽으면 실무적 결론이 나옵니다. 업무상배임 구성은 재직 중에 반출이 있었는지, 또는 퇴사 시 반환·폐기 의무를 어겼는지에 달려 있습니다. 그리고 그 사실은 대개 로그로만 입증됩니다. 오해를 막기 위해 덧붙이면, 이는 퇴직자가 아무 책임을 지지 않는다는 뜻이 결코 아닙니다. 부정경쟁방지 및 영업비밀보호에 관한 법률 위반은 별개로 성립할 수 있고, 형사처벌 수준도 낮지 않습니다. 다만 회사가 사용할 수 있는 법적 수단의 폭이 기록의 유무에 따라 크게 달라진다는 점은 분명합니다.
나. 개인 계정 사용은 비밀관리성을 훼손하는가
법이 요구하는 영업비밀의 요건 중 비밀관리성은 “비밀로 관리된” 상태를 묻습니다. 2019년 개정으로 요건이 “상당한 노력” → “합리적인 노력” → “비밀로 관리된”으로 완화되어 왔지만, 접근 통제와 비밀유지의무 부과가 객관적으로 인식 가능한 상태였는지를 본다는 구조는 그대로입니다.
그렇다면 직원들이 개인 계정으로 회사 자료를 외부 서비스에 넣고 있었고 회사가 이를 알면서 방치했다면, 그 자료의 비밀관리성은 어떻게 평가될까요. 종래 법원이 비밀관리성을 판단할 때 규정의 존재만이 아니라 실제 운영 실태를 함께 보아 왔다는 점을 고려하면, “규정은 있었으나 아무도 지키지 않았고 회사도 묻지 않았다”는 사정이 회사에 유리하게 작용하리라고 기대하기는 어렵습니다.
다. 전직금지 약정으로 해결되지 않습니다
많은 회사가 퇴직자 문제를 전직금지 약정 한 장으로 해결하려 합니다. 그러나 약정이 있다고 법원이 그대로 인정해 주지는 않습니다. 대법원은 부정경쟁방지법 제10조 제1항의 침해금지청구권에 근거해 전직한 회사에서 영업비밀 관련 업무에 종사하는 것을 금지하는 가처분이 가능하다고 보면서도, 영업비밀 해당 여부를 판단할 때 주장하는 정보의 내용뿐 아니라 근로자의 근무기간, 담당업무, 직책, 영업비밀에의 접근 가능성, 퇴사 후 담당 업무의 내용과 성격 등을 함께 고려해야 한다고 판시했습니다(대법원 2003. 7. 16.자 2002마4380 결정).
하급심 실무에서도 전직금지 약정의 유효성은 대가 제공 여부, 제한 기간과 지역의 합리성, 양사가 실질적 경쟁관계에 있는지, 해당 근로자가 영업비밀을 실제로 지득했는지를 따져 판단되며, 대가 없이 광범위하게 직업선택의 자유를 제한하는 약정은 무효로 판단될 수 있습니다. 최근에도 이러한 기준에 따라 가처분 신청이 기각된 사례가 보도되고 있으나, 개별 결정례의 사건번호와 판시 내용은 원문 확인이 필요하므로 이 글에서는 인용하지 않겠습니다.
라. 디지털 증거는 확보 방법이 결과를 좌우합니다
자료를 찾아냈다고 끝이 아닙니다. 형사절차에서 디지털 증거는 원본과 법정에 제출된 출력물 사이의 동일성이 요구되고, 그 동일성을 담보하기 위해 수집·분석 과정의 무결성이 문제 됩니다(대법원 2018. 2. 8. 선고 2017도13263 판결 등). 2016년 개정 형사소송법 제313조 제2항은 디지털 포렌식 자료나 감정 등 객관적 방법으로 성립의 진정을 증명할 수 있는 길을 열었지만, 그 전제는 확보 과정이 검증 가능해야 한다는 것입니다.
실무에서 가장 흔한 실패는 기술적 실패가 아니라 순서의 실패입니다. 담당자가 급한 마음에 반납받은 노트북을 켜서 파일을 열어 보고, 그 과정에서 접근 시각이 바뀌고, 이미 초기화가 진행되어 원래 상태로 되돌릴 수 없게 됩니다. 확인하려던 행위가 증거를 훼손하는 결과가 됩니다.
3. 기업은 무엇을 갖춰야 하는가 ― 입사·재직·퇴직의 3단계
퇴직자 문제는 퇴직 시점에 해결되지 않습니다. 세 단계로 나누어 보겠습니다.
가. 입사 시 ― 사후에 볼 수 있는 범위를 미리 정합니다
퇴직 시점에 회사가 확인할 수 있는 범위는 입사 시점에 무엇을 합의해 두었는지로 거의 결정됩니다. 다음을 문서로 남기십시오.
• 회사 소유 기기·계정·시스템의 사용 기록이 어떤 목적으로 어느 범위까지 기록·점검되는지에 대한 사전 고지와 동의
• 업무자료를 개인 계정·개인 기기·개인 클라우드에 저장하거나 외부 AI 서비스에 입력하지 않는다는 확약
• 퇴직 시 반환·폐기 대상의 범위(회사 기기뿐 아니라 개인 저장매체·개인 계정에 남은 회사 자료를 포함한다는 점을 명시)
• 위 확인 절차에 협조한다는 약정과, 협조 요청의 방법·범위·한계
마지막 항목이 중요합니다. 동의가 만능은 아닙니다. 근로관계의 종속성 때문에 포괄적·백지 동의는 효력이 다투어질 수 있으므로, 목적·범위·방법을 특정하고 필요 최소한으로 설계하며 실제 확인 시에는 본인 또는 중립적 제3자의 입회를 두는 편이 안전합니다. 여기에는 법률상 명확한 정답이 없고, 회사의 필요와 근로자의 인격권 사이에서 개별 사안별 판단이 이루어집니다.
나. 재직 중 ― 규정과 실태의 간극을 줄입니다
앞의 가상사례에서 회사를 가장 곤란하게 만든 것은 규정의 부재가 아니라 규정과 실태의 간극이었습니다. 규정은 있었는데 지켜지지 않았고, 회사는 알면서 묻지 않았습니다.
현재 흔히 쓰이는 예:
임직원은 회사의 업무자료를 승인되지 않은 외부 서비스에 입력하여서는 아니 된다. 위반 시 사규에 따라 징계한다.
보완한 예:
① 임직원은 회사가 지정한 계정과 도구로만 업무에 AI를 사용한다.
② 지정된 도구로 처리할 수 없는 업무가 있는 경우, 임직원은 그 사유를 소속 부서장에게 신고하고 회사는 30일 이내에 대체 수단 제공 여부를 회신한다.
③ 임직원이 과거의 개인 계정 사용 사실을 자진 신고하고 해당 자료의 삭제에 협조한 경우, 회사는 징계 여부를 정할 때 이를 유리한 사정으로 고려한다.
④ 회사는 반기 1회 개인 계정 사용 여부를 점검하고 그 결과를 기록한다.
②와 ③이 핵심입니다. 개인 계정을 쓰는 사람의 대다수는 회사를 해치려는 것이 아니라 회사가 준 도구로 일이 되지 않아서 씁니다. 대체 경로를 만들지 않고 금지만 반복하면 사용은 사라지지 않고 보이지 않는 곳으로 옮겨 갑니다. 자진 신고에 불이익을 주면 회사는 영원히 실태를 알 수 없습니다. Shadow AI의 점검 방법은 ⑨화에서 따로 다루겠습니다.
다. 퇴직 시 ― 한 줄짜리 절차를 절차라고 부르지 않습니다
현재 흔히 쓰이는 예:
퇴직 시 회사 자산을 반납하고 비밀유지 서약서에 서명한다.
이 한 줄은 무엇을 확보하지 못하는가. 반납된 노트북의 상태를 보존하지 못하고, 개인 계정과 개인 기기에 남은 자료를 확인하지 못하며, 퇴직 직전의 자료 접근 이력을 남기지 못하고, 나중에 필요할 증거를 확보하지 못합니다.
보완한 예(순서가 중요합니다):
1. 퇴직 의사 접수 즉시 해당자의 최근 6개월 접근·다운로드·반출 기록을 별도 매체에 보존한다(로그 보관기간이 지나기 전에 해야 합니다).
2. 반납받은 기기는 초기화하기 전에 원본 상태를 보존한다. 담당자가 임의로 열어 보지 않는다.
3. 퇴직 면담에서 재직 중 사용한 AI 서비스(회사 계정·개인 계정 불문), 개인 클라우드, 개인 이메일 사용 여부를 확인하고 그 답변을 문서로 남긴다.
4. 회사 자료가 남아 있는 경우 삭제 대상과 방법을 특정하고, 삭제 사실을 본인 확인 서명으로 남긴다.
5. 반환·폐기 확인서에 대상 자료의 범위를 구체적으로 적는다(“일체의 자료“는 나중에 아무것도 특정하지 못합니다).
6. 이상의 절차를 담당자 개인의 판단이 아니라 정해진 서식으로 수행한다.
3번의 답변 기록은 그 자체로 의미가 있습니다. 나중에 사실과 다른 것으로 드러나면 그 진술 자체가 중요한 정황이 되고, 사실대로 답했다면 회사가 삭제를 요구할 대상이 특정됩니다. 어느 쪽이든 회사는 아무것도 없는 상태보다 낫습니다.
4. 실무에서 자주 나오는 질문
Q1. 직원이 개인 계정으로 AI를 쓴 사실을 이제 알았습니다. 징계부터 해야 할까요?
징계 여부는 회사가 정할 문제이지만, 순서를 먼저 생각하시기를 권합니다. 회사가 지금 가장 필요한 것은 어떤 자료가 어디까지 나갔는지 확인하는 일이고, 그 정보를 가진 사람은 그 직원뿐입니다. 즉시 징계로 대응하면 다른 직원들의 자진 신고 경로가 함께 닫힙니다. 사안의 경중과 고의성을 구분하고, 자진 신고와 협조에 대해서는 참작 기준을 규정에 명시해 두는 편이 실제 관리에는 도움이 됩니다. 물론 명백한 유출 정황이 있는 사안은 다르며, 그 경우의 초기 대응은 ⑧화에서 다루겠습니다.
Q2. 퇴직자에게 개인 휴대전화를 제출하라고 할 수 있나요?
원칙적으로 회사가 일방적으로 요구할 수 있는 성질의 것이 아닙니다. 개인 소유 기기의 내용은 사생활의 비밀과 정보통신망법·통신비밀보호법의 보호 대상이 될 수 있고, 대법원 2017도15226 판결의 취지에 비추면 회사 소유 기기라 해도 무제한 열람이 정당화되지는 않습니다. 실무적으로는 ① 사전에 동의를 받아 둔 범위 내에서, ② 목적과 대상을 특정하여, ③ 본인 또는 중립적 제3자의 입회 아래, ④ 필요 최소한으로 확인하는 방식이 그나마 안전합니다. 범위를 넘어서는 확인이 필요하다면 회사가 직접 하지 말고 법적 절차를 이용하십시오. 이 영역은 회사가 서두르다 스스로 위법을 저지르는 일이 잦습니다.
5. 맺으며
이번 회차의 제목은 “통제할 수 없는 것을 다루는 방법”입니다. 개인 계정의 대화 이력을 회사가 통제할 방법은 없습니다. 퇴직한 사람의 머릿속을 회수할 방법도 없습니다. 그러므로 이 문제는 통제로 풀리지 않습니다.
풀리는 방법은 두 가지뿐입니다. 하나는 통제할 수 없는 경로로 자료가 흘러가지 않도록 쓸 만한 대체 경로를 만들어 두는 것이고, 다른 하나는 그럼에도 흘러간 경우에 무엇이 언제 어디로 갔는지 설명할 수 있는 기록을 미리 남겨두는 것입니다. 앞의 것은 재직 중의 일이고 뒤의 것은 입사 시점부터의 일입니다. 퇴직 당일에 할 수 있는 일은 거의 없습니다.
한 가지를 덧붙이겠습니다. 퇴직자를 잠재적 유출자로 전제하는 관리는 오래가지 못합니다. 20년 넘게 이런 사건을 다루면서, 회사가 사람을 의심하는 방식으로 만든 절차는 대개 실패하는 것을 보았습니다. 반대로 “무엇이 회사의 것이고 무엇이 직원의 것인지” 처음부터 함께 정해 둔 회사는 사람이 떠날 때도 다투지 않았습니다. 김 과장이 개인 계정을 2년간 쓰는 동안 회사가 물어봤어야 할 질문은 “왜 규정을 어겼습니까”가 아니라 “그 도구로 무엇이 되기에 그렇게 썼습니까”였을 것입니다.
다음 회에서는 실제로 유출이 의심되는 상황이 발생했을 때 최초 72시간에 무엇을 어떤 순서로 해야 하는지를 다루는 「⑧ 영업비밀 유출사고 발생 시 초기 대응과 증거보전」을 준비하겠습니다.
