ZDR 계약서가 알려주지 않는 구멍
제로 데이터 리텐션(ZDR, 요청과 응답을 처리한 뒤 데이터를 저장하지 않는 계약 조건)은 적용 범위가 기능마다 다르다. Anthropic의 ZDR은 Messages와 Token Counting 등에만 적용된다. Batch 데이터는 29일, 코드 실행 컨테이너의 데이터는 최대 30일간 보관한다. Files API에 올린 파일도 사용자가 삭제하거나 보관 기한이 끝날 때까지 남는다. ZDR 적용 대상이 아닌 기능을 호출해도 API가 이를 차단하지는 않으며 해당 데이터에는 계약상 ZDR이 적용되지 않는다.
예외도 있다. 자동 안전 시스템이 별도로 표시한 입출력 데이터는 최대 2년간 보관될 수 있다. ZDR은 조직 단위로 설정하므로 새 조직을 만들면 별도로 적용해야 한다. Bedrock이나 Google Cloud를 이용할 때는 해당 클라우드 사업자가 데이터를 처리한다.
실제 유출은 모델을 어디에 저장했는지보다 통합 기능의 취약점과 사용자의 행동에서 발생하는 경우가 많았다. EchoLeak(CVE-2025-32711) 공격에서는 이메일 한 통만으로 사용자의 클릭 없이 Microsoft 365 Copilot 데이터를 빼낼 수 있었다. 공격자는 프롬프트 인젝션(모델에 악의적 지시를 몰래 심는 공격) 분류기와 링크 차단 기능을 우회하고 허용된 Teams 프록시 도메인을 이용했다. 모델 가중치의 저장 위치는 이 과정에 영향을 주지 않았다.
2026년 조사에서는 직원 약 33%가 회사의 승인을 받지 않은 소비자용 챗봇에 사내 민감 정보를 입력했다고 답했다. 주로 고객 데이터와 소스코드, 연구개발 자료가 노출됐다. 자체 클러스터를 운영하더라도 개발자가 코드나 API 키를 복사해 외부 챗봇에 입력하는 행동까지 차단하지는 못한다.
계약서에서 확인할 항목은 다음과 같다.
- 기능별 데이터 보존 기간과 학습 사용에 대한 명시적 동의 여부를 확인해야 한다.
- 사람이 로그에 접근할 수 있는 범위, 하위 처리업체 목록과 변경 통지 방식, 감사 로그의 제공 범위도 검토 대상이다.
- 고객 관리형 암호화 키의 지원 방식도 서비스마다 다르다. Claude Platform은 AWS KMS만 지원하며 암호화 연산도 미국 리전에서 처리한다.
오픈웨이트는 책임까지 넘겨준다
전면 자체 호스팅에는 GPU만 필요한 게 아니다. 모델 업데이트와 안전성 평가, 추론 최적화, 24시간 대응을 맡을 인력도 갖춰야 한다. 비용은 장비 가격보다 이용률에 더 큰 영향을 받는다. 같은 Mixtral 8x7B 모델을 H100으로 운영해도 초당 1건을 처리할 때는 출력 100만 토큰당 15.25달러가 들지만 초당 25건을 처리하면 0.87달러로 낮아진다. 사내 요청이 일정하지 않으면 쓰지 않는 GPU에도 계속 비용이 든다.
| 기준 | 손익분기점 |
|---|---|
| 단순 손익분기점 | 월 5,000만~2억 토큰 |
| 인건비와 운영비 포함 | 월 5억~10억 토큰 |
사용량이 이보다 적은 조직은 비용을 더 부담하면서도 모델의 개선 속도를 따라가기 어렵다.
오픈웨이트(가중치가 공개된) 모델을 도입하면 법적 책임도 사용자가 부담한다. Llama 4 라이선스는 자료와 출력에 보증을 제공하지 않으며, 사용이나 배포로 제3자가 청구할 경우 사용자가 Meta를 면책하도록 규정한다. Microsoft와 OpenAI, Anthropic은 기업용 상품에 일정 범위의 지식재산권 면책 조항을 둔다.
기업용 상품의 보장 범위에도 제한이 있다. Bartz 대 Anthropic의 15억 달러 합의는 2025년 8월까지 발생한 청구만 포함했으며 출력 관련 청구는 제외했다. 오픈웨이트 라이선스는 학습 데이터의 출처와 출력물의 소유권을 규정하지 않는 경우가 많다. 월간 활성 사용자 7억 명을 기준으로 적용되는 조건과 경쟁 모델 학습 금지 조항, 소급 적용될 수 있는 이용 정책도 따로 확인해야 한다.
계약이 지키지 못하는 것, 제품 수명
계약은 데이터를 보호할 수 있지만 제품 수명까지 보장하지는 않는다. OpenAI의 공개 정책에 따르면 정식 출시 모델은 최소 6개월, 특수 변형 모델은 3개월, 프리뷰 모델은 2주 전에 종료 일정을 알린다. Assistants API는 2026년 8월 26일, GPT-5와 o3의 구형 스냅샷은 같은 해 12월 11일에 종료된다. 일부 오디오, 실시간 모델의 종료일은 2027년 1월 20일이다.
가격 조건은 이보다 자주 바뀐다. Anthropic은 새 요율을 게시한 날로부터 30일 뒤와 고객에게 통지한 시점 가운데 이른 날짜부터 변경된 가격을 적용한다. 가격을 공개표가 아닌 개별 주문서에서 정할수록 구매자는 계약 조건을 비교하기 어렵다. IT 책임자의 94%가 벤더 종속을 우려했지만 2025년에 주력 LLM 벤더를 바꾼 조직은 11%에 그쳤다.
ZDR도 계속 유지된다고 볼 수 없다. Anthropic은 Claude Fable 5와 Mythos 5에 30일 보존을 요구하며 ZDR 대상에서 제외했다. ZDR을 사용하는 조직은 해당 작업공간에만 데이터 보존을 설정해야 한다. 설정하지 않으면 요청이 오류로 처리된다.
OpenAI는 2026년 8월 19일 대화 내용을 저장하지 않으면서 여러 대화에서 악용 신호를 탐지하는 Private Safety Processing을 공개했다. Anthropic은 최신 모델 사용 조건으로 로그 보존을 요구한 반면 OpenAI는 ZDR을 유지하면서 악용 여부를 감시하는 방식을 내놓았다.
2026년 주권 AI 관련 지출은 1,000억 달러를 넘을 전망이다. 프랑스는 1,090억 유로, 사우디아라비아의 국영 AI 기업 HUMAIN은 2.2GW 규모의 데이터센터 11곳에 약 1,000억 달러를 투입할 계획이다. 인도도 컴퓨팅 기반 구축에 12억5,000만 달러를 배정했다. 국가의 산업정책과 규제 예산, 온프레미스(자체 전산실 구축, 운영) 공급사의 사업 이해가 맞물리면서 관련 투자가 늘고 있다.
주권 AI에서 따져야 할 범위는 소유권보다 관할권이다. Microsoft 프랑스 법인의 법무 담당 임원 앙투안 카르니오는 프랑스 정부의 허가 없이 국민 데이터가 미국 당국에 넘어가지 않는다고 보장할 수 없다고 상원에서 답했다. 미국 CLOUD Act는 데이터 저장 장소와 관계없이 적용될 수 있다. 암호화와 ZDR만으로는 관할권 문제를 해결하기 어렵다.
세 계층으로 나누고 하나는 넣지 마라
데이터는 민감도와 업무 특성에 따라 세 계층으로 나눈다.
- 긴 문맥을 바탕으로 폭넓게 추론해야 하고 식별자를 지운 뒤에도 가치가 남는 업무는 프론티어 API에 배치한다.
- 분류, 추출, 요약, 라우팅처럼 범위가 좁고 반복되는 대량 작업은 소형 자체 모델로 처리한다.
- 관할권 노출을 허용하기 어려운 자료와 ZDR이 적용되지 않는 Batch, Files, 코드 실행 데이터는 모델에 입력하지 않는다.
라우터는 대부분의 요청을 로컬에서 처리하고 난도가 높은 작업만 외부 모델로 보낸다. 이런 구조에서는 여러 벤더의 모델을 함께 운용하기도 쉽다. 2026년 CIO 조사에서 운영 환경에 모델을 다섯 개 이상 도입한 응답자는 37%였다. 게이트웨이와 추상화 계층을 마련하면 공급자를 바꿀 때 대규모로 다시 배포하지 않고 설정만 조정할 수 있다. 질의 비용을 60~80% 줄이는 효과도 있지만 계약을 갱신할 때 다른 공급자로 옮길 수 있다는 이점은 더 오래 지속된다.
주문서에는 일반 정책보다 긴 모델 폐기, 이전 통지 기간과 30일이 넘는 요율 변경 예고 기간을 명시한다. ZDR이 적용되는 엔드포인트를 적고 새 모델이 보존 예외로 지정될 경우 어떻게 처리할지도 정해 둔다. OpenAI 계약에서도 주문서의 조건은 공개 가격표보다 우선한다.
데이터를 직접 보유하면 관할권에 따른 위험을 줄일 수 있고 계약으로 보존 조건을 정할 수 있다. 공급자를 바꿀 수 있도록 시스템을 설계하면 특정 업체에 대한 의존도도 낮아진다. 다만 데이터센터를 확보하는 데 가장 많은 비용을 들여도 사용자의 잘못된 입력, 통합 계층의 취약점, 공급자의 일방적인 가격, 제품 변경까지 막을 수는 없다.
출처
- API and data retention — Claude Platform Docs
- Customer-managed encryption keys — Claude Platform Docs
- Offering Zero Data Retention for frontier models — OpenAI
- Deprecations — OpenAI API
- Llama 4 Community License Agreement — Meta
- Unlocking the Weights — Cooley
- OpenAI’s Copyright Shield — Proskauer
- Anthropic’s Copyright Settlement — IQ Source
- EchoLeak — arXiv
- Shadow AI Statistics — Airia
- Microsoft cannot guarantee data sovereignty — The Register
- LLM Vendor Lock-In — orq.ai
- Self-Hosting an LLM — leanlm
- Self-Hosted LLM Costs 2026 — SitePoint
- AI Usage-Based Pricing Negotiation — Atonement Licensing
- Sovereign AI Infrastructure Spending — 24/7 Wall St.
- Sovereign AI in 2026 — PDP Spectra
- Hybrid AI Architecture — MindStudio
