2026년 1월 시행된 캘리포니아 SB 53로 대형 AI 개발사는 중대 안전사고를 당국에 신고해야 하지만, 이는 정부 대상 보고일 뿐 이용자 개별 통지를 보장하지는 않는다. 실제로 이용자를 지키는 것은 유출 통지 법규와 서비스사의 자체 공지, 본인 계정 설정이며 2025년 11월 믹스패널 유출 때 오픈AI가 API 이용자에게 보낸 공지가 그 예다. 사고 공지를 받으면 노출된 정보 범위와 발신자 진위를 먼저 확인하고, 업무용이라면 학습 사용 여부 등 데이터 설정을 점검해야 한다.

2026년 1월 캘리포니아에서 'AI 투명성법'(SB 53)이 시행됐다. 일정 규모 이상의 대형 AI 개발사는 중대한 안전사고를 발견한 지 15일 안에 주 당국에 신고해야 하고, 사망이나 중상의 위험이 임박하면 24시간 안에 알려야 한다는 내용이다.
다만 업무에서 AI를 쓰는 이용자 입장에서 오해하기 쉬운 지점이 있다. 이 신고는 정부 당국을 향한 보고이고, 대상도 모델 통제력 상실 같은 대형 위험에 초점이 맞춰져 있다. 내 계정에 장애가 났거나 내 정보가 샜을 때 서비스가 나에게 직접 알려주도록 만든 제도가 아니라는 뜻이다. 결국 이용자를 실제로 지키는 건 개인정보 유출 통지 관련 법규, 서비스사의 자체 공지, 그리고 내가 미리 해 둔 계정 설정이다.

cottonbro studio
가까운 사례가 2025년 11월 있었다. 오픈AI가 쓰던 외부 분석 업체 믹스패널에서 유출이 발생해, 오픈AI가 API 이용자들에게 공지를 보냈다. 이때 공지를 읽는 요령이 그대로 교과서가 된다.
핵심은 '무엇이 새고 무엇은 안 샜는가'다. 당시 노출된 것은 API 계정에 연결된 이름과 이메일, 브라우저 정보에서 추정되는 대략적 위치, 기기·브라우저 종류, 내부 식별 번호 정도였다. 반대로 대화 내용, API 요청, 비밀번호, API 키, 결제 정보는 포함되지 않았다고 밝혔다. ChatGPT 일반 이용자는 영향이 없었다. 공지를 받으면 이 두 목록부터 구분해 읽어야 내가 실제로 무엇을 조치해야 하는지 보인다.
사고 공지를 받았을 때는 아래 순서로 점검하면 된다.
사고가 나기 전에 해 둘 일이 더 중요하다. 오픈AI는 ChatGPT의 기업용(Business·Enterprise) 워크스페이스 데이터는 기본적으로 모델 학습에 쓰지 않고, 전송과 저장 시 암호화한다고 안내한다. 반면 개인 요금제는 다르다. 'Data Controls' 메뉴에서 '모두를 위한 모델 개선' 항목을 직접 꺼야 입력 내용이 학습에 쓰이지 않는다. 대화 기록 저장 여부와 학습 사용 여부는 별개 설정이라는 점도 헷갈리기 쉽다.
실무 기준은 단순하게 잡는 편이 낫다. 플랜마다 문구가 다르니 내 플랜의 데이터 정책은 서비스 공식 헬프센터에서 확인한다. 한번 학습에 반영된 데이터는 골라서 지우기가 매우 어렵다고 알려져 있으므로, 고객 정보나 계약서 같은 민감한 내용은 처음부터 입력하지 않는 것이 가장 확실한 방어다. 신고 의무화는 큰 사고의 투명성을 높이는 장치일 뿐, 내 데이터를 대신 지켜주지는 않는다.