calendar
수정일 September 17, 2026

Coursebox가 고객 데이터를 안전하게 지키는 방법

엔터프라이즈 고객이 Coursebox의 데이터 처리 방식에 대해 실제로 묻는 질문들을 쉬운 말로 답해 드립니다.

Toni Arrebola
Toni Arrebola
최고기술책임자

저는 Coursebox AI의 CTO입니다. 엔터프라이즈 고객과 데모 자리에 앉을 일이 많은데, 거의 빠짐없이 같은 질문을 받습니다. 우리 데이터를 믿고 맡겨도 될까요?

당연한 질문입니다. 만드시는 강의 안에는 회사의 고유한 노하우, 수강생 기록, 교육 자료에 대한 지적재산권이 담깁니다. 그렇다면 그 데이터가 정확히 어디에 저장되고 누가 손댈 수 있는지 아셔야 합니다. 그래서 답변을 정책 문서 깊숙이 묻어 두는 대신, 실제로 가장 많이 받는 질문들을 여기에 그대로 정리했습니다.

Coursebox는 제 데이터를 AI 모델 학습에 사용하나요?

아니요. 저희는 Microsoft Azure OpenAI와 Google Gemini를 엔터프라이즈 계약 하에 사용합니다. Microsoft와 Google 모두 고객의 프롬프트, 입력값, 생성된 출력물을 자사 공개 모델의 재학습에 사용하지 않는다고 명시하고 있습니다. 각주가 아니라 계약서에 들어 있는 내용입니다. 저희 자체 정책도 동일합니다. 고객의 콘텐츠와 수강생 데이터는 Coursebox 모델의 학습이나 파인튜닝에 사용되지 않으며, 고객이 정해진 목적을 위해 서면으로 명시적으로 동의한 경우에만 예외가 됩니다.

HeyGen을 통한 AI 영상 생성의 경우, 저희 엔터프라이즈 API 계정이 모든 모델 학습 파이프라인에서 완전히 제외되어 있다는 확인을 2026년 2월에 서면으로 받았습니다.

고객의 콘텐츠는 수강생에게 보여줄 응답을 만드는 데 쓰입니다. 그 외의 용도는 없습니다.

제 데이터는 어디에 호스팅되나요?

2026년 5월부터 모든 신규 Coursebox 포털은 Google Cloud Platform에서 운영됩니다. 기존 OVH France 인프라에서 이전하고 있으며, 고객에게 더 탄탄한 컴플라이언스 기반을 제공하기 위한 조치입니다.

GCP 데이터센터는 ISO 27001, ISO 27017, ISO 27018 인증을 받았습니다. 기본 리전은 프랑스이므로 EU 고객은 따로 요청하지 않아도 EU 역내에 데이터가 저장됩니다. 조직에 자체적인 지역 요건이나 데이터 레지던시 요건이 있다면 다른 GCP 리전을 선택할 수 있습니다.

한 가지는 분명히 말씀드리겠습니다. Azure OpenAI를 통한 AI 처리는 기본적으로 미국 리전에서 이루어지며, Standard Contractual Clauses와 전송 영향 평가를 근거로 합니다. EU 리전에서의 AI 처리도 필요하시면 이용할 수 있습니다. 특정 국가에서의 호스팅이나 처리가 필요하시면 담당 Coursebox 계정 매니저에게 문의하시거나 support@coursebox.ai 앞으로 메일을 보내 주세요.

제 데이터는 어떻게 암호화되나요?

저장된 데이터는 Google Cloud가 관리하는 AES-256으로 암호화됩니다. 전송 중인 데이터에는 TLS 1.2 이상을 사용합니다. 비밀번호는 bcrypt로 해싱되며 평문으로 저장되는 일은 없습니다.

백업도 암호화됩니다. 일일 백업은 기본 14일간 보관되며, 목표 복구 시점(RPO)은 24시간, 목표 복구 시간(RTO)은 12시간입니다. 전용 데이터베이스를 쓰는 엔터프라이즈 계정은 특정 시점 복구를 이용할 수 있고, 보관 기간을 30일까지 연장할 수 있으며, RPO 1시간 미만, RTO 4시간 미만이라는 더 엄격한 목표가 적용됩니다.

우리 조직의 데이터는 다른 고객의 데이터와 분리되어 있나요?

네. 다만 분리하는 방식은 이용 중인 플랜에 따라 다릅니다.

대부분의 계정은 멀티테넌트 아키텍처에서 운영됩니다. 고객의 데이터, 설정, API 키는 해당 조직에만 귀속되며, 다른 테넌트가 이를 조회하거나 건드리거나 접근할 수 없도록 시스템이 강제합니다. 공유 시스템 안에서 강제되는 분리가 아니라 인프라 수준의 분리를 원하는 엔터프라이즈 고객은 완전히 별도의 데이터베이스를 갖춘 전용 인스턴스에서 운영할 수 있습니다.

쉽게 말해 아파트 건물을 떠올려 보세요. 대부분의 입주자는 건물, 즉 인프라를 공유하지만 각자의 집은 본인 것이고 현관 잠금장치도 본인 것입니다. 전용 인스턴스는 건물 한 채를 통째로 쓰는 셈입니다.

Coursebox는 어떤 AI·데이터 제공업체를 사용하며, 그들은 제 데이터로 무엇을 하나요?

플랫폼에서 사용하는 AI 제공업체와 각각의 역할은 다음과 같습니다.

Microsoft Azure OpenAI는 강의 생성, AI 글쓰기, 퀴즈, AI 튜터 챗봇을 담당합니다. 처리는 Azure의 엔터프라이즈 인프라 안에서 이루어지며, Microsoft는 고객 데이터를 모델 학습에 사용하지 않습니다.

Google Gemini Pro는 강의 자료에 들어가는 AI 이미지를 생성합니다. 프롬프트는 API를 거치고 결과물은 고객의 Coursebox 환경 안에 남습니다. Google은 고객 데이터를 모델 학습에 사용하지 않습니다.

Microsoft Azure Neural Text-to-Speech는 강의 텍스트를 음성 나레이션으로 바꿉니다. 해당 오디오는 Azure 내부에서 처리되며 공개 모델의 재학습에 사용되지 않습니다.

Mistral은 업로드하신 PDF 등의 문서에서 텍스트와 삽입된 이미지를 추출합니다. 추출된 내용은 Google Cloud에 있는 저희 자체 인프라 안에 머무릅니다.

HeyGen은 AI 아바타 영상을 구동합니다. 앞서 말씀드린 대로 저희 엔터프라이즈 계정은 HeyGen의 모든 학습 파이프라인에서 제외되어 있으며, 2026년 2월에 서면으로 확인받았습니다.

관리자용 지원 챗봇은 Anthropic Claude 위에서 동작하는 Plain AI가 담당합니다. Plain AI와 Anthropic의 엔터프라이즈 약관에 따라 고객 데이터는 공개 파운데이션 모델 학습에 사용되지 않습니다.

Coursebox는 GDPR을 준수하나요?

Coursebox AI 개발팀

네. Coursebox Pty Ltd는 American Quality Standards Registrars(AQSR)로부터 GDPR 준수에 대한 공식 심사를 받고 인증을 취득했습니다. AQSR은 United States Accreditation Council(USAC)의 인정을 받은 인증기관입니다.

인증서 정보는 다음과 같습니다.

  • 인증서 번호: 17412
  • 등록일: 2025년 6월 11일
  • 재인증일: 2028년 6월 10일

직접 확인하시려면 www.aqsrworld.com에서 인증서 번호 17412를 조회하시면 됩니다.

저희는 Australian Privacy Principles도 준수하며, EU 고객뿐 아니라 어느 지역의 고객에게든 동일한 데이터 보호 기준을 적용합니다.

보안 침해가 발생하면 어떻게 되나요?

저희에게는 문서화된 4단계 사고 대응 절차가 있습니다. 봉쇄, 영향 평가, 고객 통지, 그리고 사고 후 검토입니다.

통지 기한은 심각도에 따라 정해집니다. 무단 접근이나 데이터 손실 같은 중대 사고는 탐지 후 4시간 이내에 영향을 받은 고객에게 알립니다. 침해 가능성이 있는 높은 우선순위 사안은 12시간 이내, 우선순위가 낮은 취약점은 24시간 이내입니다. 조치 완료 후 영업일 기준 5일 이내에 전체 서면 보고서를 제공합니다. 엔터프라이즈 고객에게는 엔터프라이즈 계약의 일부로 영업시간 기준 8시간 이내 통지를 약정할 수 있습니다.

지난 12개월간 성공한 보안 사고도, 데이터 유출도 없었습니다.

Coursebox는 프롬프트 인젝션 같은 AI 특유의 위협에 어떻게 대응하나요?

저희는 Prompt Shields가 포함된 Microsoft Azure AI Content Safety를 사용합니다. 이 기능이 프롬프트 인젝션 시도를 잡아내 모델에 닿기 전에 차단합니다. 출력 단계에서는 Azure OpenAI와 Gemini가 모두 콘텐츠 필터링을 적용해, 악성 코드와 혐오 표현, 유해 콘텐츠가 사용자에게 전달되기 전에 걸러냅니다.

로그인과 생성 엔드포인트에는 요청 속도 제한을 걸어 무차별 대입 시도가 멀리 가지 못하게 하고, 게이트웨이 계층에서 API 사용량에 비정상적인 급증이 있는지 지켜봅니다.

입력 텍스트는 어떤 모델에 전달되기 전에 저희 애플리케이션 백엔드에서 검증과 구조화를 거칩니다.

AI 할루시네이션은 어떤가요?

할루시네이션은 대규모 언어 모델의 작동 방식 자체에 내재되어 있습니다. 완전히 없앨 수는 없습니다. 대신 여지를 좁히는 일은 할 수 있습니다. 생성 결과를 고객이 제시한 강의 설정과 학습 목표에 단단히 고정하고, 시스템 수준의 제약을 적용하며, 일관성을 위해 추론 온도를 낮게 유지합니다.

더 큰 안전장치는 사람의 검토입니다. AI가 생성한 강의 콘텐츠는 수강생에게 공개되기 전에 반드시 사람을 거치며, 강의 작성자가 무엇이든 수정할 수 있습니다. 최종 판단은 사람이 내리도록 플랫폼을 설계했습니다.

Coursebox에 가동률 보장이 있나요?

네. 수강생에게는 안정적인 접속이 필요하기 때문에, 저희는 99% 가동률을 서비스 수준 목표로 두고 있습니다.

Coursebox는 주로 Google Cloud Platform에서 운영되며, EU 리전의 보조 서비스는 Amazon Web Services가 맡습니다. 이 인프라에서 가장 큰 역할을 하는 요소는 두 가지입니다.

첫째는 이중화입니다. Google은 여러 물리적 데이터센터에 워크로드를 분산하기 때문에, 서버 한 대나 데이터센터 하나가 멈춰도 다른 쪽이 이어받아 수강생은 아무것도 느끼지 못합니다.

둘째는 무중단 유지보수입니다. Google은 저희 서버를 오프라인으로 내리지 않고도 정기 업데이트와 하드웨어 수리를 진행할 수 있고, 덕분에 예기치 못한 다운타임의 원인 대부분이 사라집니다.

재해 복구 체계는 그 위에 얹혀 있습니다. 백업은 상시로 실행되고 지리적으로 떨어진 여러 위치에 저장됩니다. 최악의 리전 장애 상황에서도 몇 분 안에 다른 리전에 인프라 사본을 새로 띄울 수 있습니다.

Coursebox는 보안 취약점에 대해 독립적인 점검을 받나요?

네. 매년 외부 기관의 모의 침투 테스트를 진행합니다. 가장 최근 테스트는 2026년 6월에 완료되었습니다.

우리 조직이 특정 AI 기능을 끌 수 있나요?

네. 일부 AI 기능은 선택 사항이며, 조직의 컴플라이언스 요건에 맞춰 엔터프라이즈 단위에서 설정하거나 비활성화할 수 있습니다. 엔터프라이즈 고객은 자체 OpenAI API 키를 연결해 직접 모델 구성을 운영할 수도 있습니다.

법적, 보안, 컴플라이언스 사유가 있는 경우 저희는 어떤 AI 연동이든 제한하거나 중단할 수 있는 권한을 유지합니다.

Coursebox에 AI 거버넌스 정책이 있나요?

네. 저희는 AI 기능을 출시하기 전에 발생 가능한 위해를 평가하고, 중대한 AI 업데이트에는 변경 관리 절차를 적용하며, 기능별 위험 수준에 맞춰 내부 문서를 유지하고, 고객이 AI 품질이나 안전 문제를 신고할 수 있는 창구를 운영합니다. 저희 책임 있는 AI 정책은 NIST AI Risk Management Framework, OECD의 인공지능 권고, UNESCO의 인공지능 윤리 권고, 호주의 Voluntary AI Safety Standard를 따릅니다.

EU AI Act의 투명성 의무는 2026년 8월 2일부터 적용됩니다. 그날부터 수강생이 AI 기능과 상호작용하는 모든 지점과 AI로 생성된 영상에 상황에 맞는 AI 안내 문구를 표시할 예정입니다.

정책 목록을 늘어놓는다고 늘 안심이 되지는 않는다는 것, 잘 알고 있습니다. 다만 이 말씀은 드리고 싶습니다. Azure OpenAI로 옮긴 것, 호스팅을 Google Cloud로 정한 것, 찾아낼 수 있는 모든 공급업체의 학습 파이프라인에서 빠져나온 것. 이 결정들은 컴플라이언스 체크리스트가 시켜서 내린 것이 아닙니다. 고객들이 까다로운 질문을 던졌고, 저희가 거기에 정직하게 답하고 싶었기 때문에 내린 결정입니다.

여기에 없는 질문이 있다면 support@coursebox.ai 앞으로 메일 주세요. 혼자 궁금해하시는 것보다 물어봐 주시는 편이 훨씬 낫습니다.

Toni Arrebola

Toni Arrebola

최고기술책임자

소프트웨어 엔지니어이자 SaaS 제품 빌더