아틀라시안이 귀사의 Jira 데이터로 AI를 학습시키고 있습니까? 8월 17일에 달라지는 것들
귀하가 Jira, Confluence, 또는 Jira Service Management 사이트를 관리하고 계신다면, 아틀라시안으로부터 새로운 "데이터 기여(data contribution)" 설정에 관한 이메일을 이미 받으셨을 가능성이 높습니다. 이것이 실제로 무엇을 의미하는지, 그리고 2026년 8월 17일 이전에 무엇을 해야 하는지 안내해 드리겠습니다.
변경 사항: 아틀라시안은 Atlassian Administration(Security → Data contribution)에 조직 수준의 통제 기능을 도입하고 있습니다. 이는 귀하의 메타데이터와 앱 내 콘텐츠가 Jira, Confluence, JSM 및 연동된 Platform 앱 전반에서 아틀라시안 AI 모델 학습 및 AI 기반 기능 개선에 사용될지 여부를 관리합니다. 2026년 8월 17일부터 아틀라시안은 이러한 설정에 따라 — 귀하가 직접 구성했든, 기본값 그대로 두었든 — 귀하의 데이터를 사용하기 시작합니다.
대부분의 관리자가 놓치는 부분: 이에 대한 통제권은 전적으로 요금제 등급에 달려 있습니다. Cloud Enterprise 고객만이 메타데이터 기여를 완전히 거부할 수 있습니다. Free, Standard, Premium 등 다른 모든 등급은 메타데이터를 자동으로 기여하며, 이를 끌 수 있는 방법이 없습니다. 등급에 관계없이 일반적으로 통제할 수 있는 것은 앱 내 콘텐츠입니다. 설정 자체를 완전히 끌 수는 없더라도, 특정 Confluence 스페이스, Jira 프로젝트, 또는 Teamwork Graph 커넥터를 기여 대상에서 제외할 수 있습니다.
실제로 해야 할 일: Atlassian Administration → Security → Data contribution으로 이동하여 이미 구성된 내용을 확인하십시오. 조직의 최고 활성 요금제를 확인하십시오(이것이 기본값을 결정합니다 — 조직 내 어디에든 Enterprise 라이선스가 하나라도 있으면 조직 전체에 대한 계산 방식이 달라집니다). 조직이 고객 데이터, 규제 대상 정보, 또는 데이터 처리 계약(DPA)의 적용을 받는 정보를 다룬다면, 기본값이 무엇이든 그대로 물려받기보다는 특정 프로젝트나 스페이스를 제외해야 하는지 신중하게 결정하십시오.
이는 하나의 플랫폼에 있는 하나의 설정에 불과합니다. 귀하의 조직이 Slack, Notion, GitHub, Salesforce, 또는 그 밖에 여러 연동 SaaS 도구를 함께 사용하고 있다면, 각 도구는 조용히 귀하를 대신하여 동일한 종류의 결정을 자체적으로 내리고 있습니다 — 어떤 것은 눈에 보이는 토글로, 어떤 것은(Slack의 비생성형 ML 학습처럼) 토글 자체가 전혀 없이 이메일을 통한 옵트아웃만으로 말입니다. 실제 설정, 실제 마감일, 실제 결과가 아무도 확인하도록 지정되지 않은 관리자 패널 안에 묻혀 있는 이러한 패턴이야말로, 8200.dev의 커넥터가 연동된 모든 플랫폼에 걸쳐 자동으로 드러내도록 설계된 바로 그것입니다. 이번 주에 우연히 이메일을 보낸 플랫폼 하나에만 국한되지 않습니다.
아무도 맡지 않은 결정
잠시 아틀라시안에서 벗어나 이 문제의 전체적인 형태를 살펴보십시오. 이 패턴은 어디에서나 반복되기 때문입니다.
AI 기능을 구축하는 모든 SaaS 벤더는 동일한 질문에 직면합니다. 어떤 고객 데이터를 모델이 학습해도 되는가? 각 벤더는 이 질문에 서로 다르게 답하고, 그 답을 서로 다른 곳에 게시하며, 고객에게 서로 다른 수준의 통제권을 부여합니다.
- Slack은 기본적으로 고객 메시지와 콘텐츠를 플랫폼 수준의 비생성형 머신러닝 모델(검색 순위, 추천) 학습에 사용합니다. 워크스페이스 설정 어디에도 관리자용 토글이 없습니다 — 옵트아웃을 하려면 워크스페이스 소유자가 Slack의 피드백 주소로 이메일을 보내 요청해야 합니다.
- Dropbox는 "제3자 AI" 설정을 노출하는데, 그 기본값은 계정이 위치한 지역에 따라 다릅니다. 미국 계정은 기본적으로 켜져 있고, EU, 영국, 캐나다에서는 기본적으로 꺼져 있습니다. 동일한 Dropbox 요금제를 사용하는 두 조직이 서로 정반대의 설정을 가지고 있으면서도 이를 전혀 모를 수 있습니다.
- GitHub는 요금제에 따라 선을 긋습니다. Business 및 Enterprise 고객 데이터는 계약상 모델 학습에서 제외되는 반면, 하위 등급은 더 광범위한 제품 약관의 적용을 받습니다. 동일한 조직이 등급을 이전하면 아무런 고지 없이 정책이 바뀔 수 있습니다.
- Salesforce, Zendesk, Intercom은 각각 자체적인 기본값과 자체적인 옵트아웃 경로 — Setup 페이지, 지원 티켓, 워크스페이스 설정 — 를 가지고 있습니다.
- Google Workspace, Microsoft 365, Notion, Box는 반대편에 있습니다. 이들의 약관은 고객 콘텐츠가 모델 학습에 사용되지 않는다고 계약상 확약하므로, 필요가 없기 때문에 토글 자체가 없습니다. 이는 실제로 다른 입장이지만, 그럼에도 귀하는 이를 알고 있어야 하고 감사 담당자에게 이를 제시할 수 있어야 합니다.
이들 모두에 공통된 점을 주목하십시오. 이 중 어느 하나도 "우리 조직이 지금 학습 데이터를 기여하고 있는가?"를 조회할 수 있는 API를 노출하지 않습니다. 이 정책은 계약서에, 이메일에, 지역별 기본값에, 요금제 등급에 담겨 있습니다. 실재하고, 결과를 초래하며, 귀하의 보안팀이 살펴보는 어떤 대시보드에도 보이지 않습니다.
"누군가 확인해야 한다"가 통제 수단으로서 실패하는 이유가 바로 여기에 있습니다. 확인할 곳 자체가 없습니다. 이 결정은 벤더가 선택한 대로 기본값이 되며, 벤더는 자신의 이해관계에 따라 선택했습니다.
컴플라이언스에 갖는 의미
귀하의 조직이 SOC 2 보고서를 보유하고 있거나, ISO 27001을 준비 중이거나, GDPR에 따라 개인 데이터를 처리하고 있다면, 데이터 기여 문제는 선택 사항인 사소한 지식이 아니라 귀하의 기존 의무 안으로 곧바로 들어옵니다.
데이터 처리 계약(DPA)은 처리자가 귀하의 데이터를 사용할 수 있는 목적을 기술합니다. 벤더가 귀하의 콘텐츠로 AI 모델을 학습시키는 것은 하나의 *목적*입니다. 귀하가 고객과 맺은 DPA에 데이터가 서비스 제공을 위해 사용된다고 명시되어 있는데, 귀하가 연동한 플랫폼 중 하나가 조용히 그 동일한 데이터를 모델 학습에 투입하고 있다면, 하류(downstream)에서 약속한 것과 상류(upstream)에서 허용한 것 사이의 간극을 메워야 하는 것은 벤더가 아니라 귀하입니다.
감사 담당자들은 이미 이 문제를 직접적으로 묻기 시작했습니다. 이 질문은 벤더 리스크 설문지에 "귀사의 하위 처리자 중 AI 모델 학습에 데이터를 사용하는 곳이 있습니까, 그리고 이를 어떻게 확인합니까?"라는 형태의 변형으로 등장합니다. 방어 가능한 답변에는 두 가지 요소가 필요합니다. *정책* (어떤 플랫폼이 기여하는지, 어떤 플랫폼이 계약상 제외되는지)과 *결정 기록*(누가, 언제 검토했고, 무엇을 선택했는지)입니다. "우리는 확인한 적이 없습니다"만이 유일하게 잘못된 답변입니다. 감사 담당자가 AI 거버넌스 전반에 대해 현재 요구하는 사항은 2026년 감사 담당자가 실제로 요구하는 AI 거버넌스에서 다룬 바 있습니다 — 데이터 기여는 바로 그 검토 항목의 표준 목록이 되어가고 있습니다.
좋은 소식은, 이것이 해결 비용이 실제로 저렴한 몇 안 되는 컴플라이언스 항목 중 하나라는 점입니다. 아키텍처를 다시 설계할 필요는 없습니다. 설정을 *찾아내고*, 목적에 맞게 *결정하고*, 그 *결정을 기록*하기만 하면 됩니다.
8월 17일을 위한 관리자 체크리스트
아틀라시안의 마감일 이전에 수행해야 할 구체적인 점검 목록입니다. 운영 중인 모든 플랫폼에 적용할 수 있도록 일반화했습니다.
- 범위를 파악하십시오. 귀하의 조직 콘텐츠나 메타데이터가 실제로 존재하는 SaaS 플랫폼을 나열하십시오 — 아틀라시안에만 국한하지 마십시오. 고객 데이터, 규제 대상 데이터, 또는 NDA 적용 대상이 되는 무언가를 담고 있다면 범위에 포함됩니다.
- 각 플랫폼의 데이터 기여 정책을 찾으십시오. 아틀라시안의 경우: Administration → Security → Data contribution. 다른 플랫폼의 경우, 그 통제 수단은 설정 페이지, 지원 티켓, 이메일 옵트아웃, 또는 아무런 통제 수단도 없는 계약 조항일 수 있습니다.
- 정책이 요금제에 따라 달라지는 각 플랫폼에서 귀하의 요금제 등급을 확인하십시오. 아틀라시안에서는 조직의 최고 활성 요금제가 조직 내 모든 것의 기본값을 설정합니다. GitHub에서는 요금제 등급이 계약상 제외 적용 여부를 결정합니다.
- 신중하게 결정하십시오. 옵트인은 정당한 선택입니다 — 더 나은 AI 기능은 실질적인 이점입니다. 실패 유형은 기여 그 자체가 아니라 *아무도 결정하지 않은* 기여입니다. 민감한 자료를 담고 있는 프로젝트와 스페이스는 제외하고, 나머지는 그것이 귀하의 판단이라면 그대로 두십시오.
- 결정을 기록하십시오. 날짜가 기재된 메모 — 누가 검토했고, 무엇이 구성되었으며, 그 이유는 무엇인지 — 는 조용한 기본값을 감사 담당자에게 제시할 수 있는 거버넌스 증거로 바꿔줍니다.
- 일정에 따라 재확인하십시오. 벤더는 기본값을 변경하고, AI 기능을 추가하며, 설정 위치를 옮깁니다. 2026년에 한 번 검토된 정책은 2027년에도 관리되는 정책이 아닙니다.
이 목록이 누군가가 맡아야 할 일처럼 보인다면 — 실제로 그렇습니다. 이 문제의 정직한 실체는 그것이 *반복적이고, 여러 플랫폼에 걸쳐 있으며, 지루하다*는 것입니다. 이는 사람이 기억하는 데 의존할 때 조용히 무너지는 바로 그런 종류의 통제입니다.
8200.dev가 이를 자동으로 드러내는 방법
8200.dev는 이제 연동한 모든 플랫폼에 대해 AI 학습 정책 관련 발견 항목(finding)을 제기합니다. Jira, Slack, Dropbox, GitHub, Salesforce, 또는 그 밖에 지원되는 다른 플랫폼을 연동하면, 스캔이 귀하의 공유 및 권한 관련 발견 항목 옆에 다음을 알려드립니다. 해당 벤더가 기본적으로 귀하의 데이터를 AI 학습에 사용하는지, 옵트아웃이나 계약상 보장이 어디에 있는지, 그리고 그 정책이 마지막으로 검증된 시점은 언제인지 말입니다. 기본값이 옵트인인 플랫폼은 결정을 요구하는 발견 항목으로 표시되고, 계약상 안전한 플랫폼은 감사 담당자에게 제시할 수 있는 확인서(attestation)로 표시됩니다.
플랫폼이 인접한 축에서 API로 읽을 수 있는 AI 정책을 실제로 노출하는 경우, 저희는 이를 실시간으로 확인합니다. GitHub 커넥터는 귀하 조직의 Copilot 공개 코드 매칭 정책을 읽어들이며, GCP 커넥터는 Vertex AI가 조직 정책의 제약 없이 실행되고 있는지 확인합니다. 모든 발견 항목에는 단계별 해결 가이드가 함께 제공되며, 전체 점검 목록은 기능 페이지에서 확인하실 수 있습니다.
핵심은 AI 기능이 위험하다는 것이 아닙니다. 핵심은 *데이터 기여가 기본값이 아니라 결정이어야 한다*는 것입니다 — 8월 17일 이전의 아틀라시안뿐만 아니라, 귀하의 조직이 이미 운영 중인 다른 모든 플랫폼에서도 마찬가지입니다. 이 결정이 수동으로 기억되는 대신 자동으로 드러나기를 원하신다면, 요금제 및 가격 안내를 확인하시고 몇 분 안에 첫 번째 플랫폼을 연동해 보십시오.
관련 기사
- 존재하지 않는 AI 옵트아웃: SaaS 플랫폼 17곳을 점검한 결과
8200.dev 커넥터 라이브러리에 포함된 17개 플랫폼 전체를 점검하여 기본값으로 귀사의 콘텐츠로 AI를 학습시키는 곳과 실제 옵트아웃 위치를 확인했습니다.
- 조직에 연결된 모든 AI 도구를 확인하십시오 — 승인 여부와 무관하게
8200.dev의 AI 거버넌스를 소개합니다: 섀도 AI 탐지, Manus 같은 에이전틱 플랫폼, 벤더 학습 정책, AI 벤더 키 위생을 하나의 대시보드에서 확인하십시오.
- OpenAI-Hugging Face 사건이 기업에 실제로 의미하는 것
OpenAI 모델이 격리된 테스트 샌드박스를 벗어나 Hugging Face 프로덕션 시스템에 도달했습니다. 실제로 일어난 일과 일어나지 않은 일, 그리고 AI 에이전트에 대한 의미를 설명합니다.