이 소식은 무엇인가요?
배경부터 차근차근 살펴보기
Microsoft는 최근 Paint와 Photos 앱에 AI 기반 이미지 생성 기능을 추가했습니다. 이 기능은 기기의 CPU나 NPU를 활용한다고 알려졌지만, 실제 작동 방식이 완전히 로컬 처리가 아닙니다.
Paint와 Photos의 AI 이미지 생성은 사용자의 프롬프트를 Microsoft 서버로 보낸 후, 서버에서 받은 GUID(고유 식별자)를 생성된 이미지 픽셀에 보이지 않는 워터마크로 삽입합니다. 즉, 프롬프트 데이터가 인터넷을 통해 클라우드로 전송됩니다.
같은 Copilot+ PC의 Cocreator는 실제 이미지 생성 과정을 기기의 NPU에서 수행하고, 서버는 프롬프트 검토와 식별자 발급만 담당합니다. Paint와 Photos는 더 많은 데이터를 서버로 전송하는 방식입니다.
개인정보 보호가 중요한 사용자에게 이는 도구 선택의 기준이 됩니다. 의료, 법률, 기업 기밀 등 민감한 정보를 포함한 프롬프트를 다루는 사용자라면, 이 기능의 작동 방식을 알고 사용 여부를 재검토할 필요가 있습니다.
공식 발표에서 확인된 내용
구체적으로 무엇이 달라졌나
- 01
Microsoft Paint와 Photos의 AI 이미지 생성 프롬프트가 Microsoft 서버로 전송됨
- 02
서버에서 발급된 GUID를 생성된 이미지에 워터마크로 삽입하는 방식 채택
- 03
Copilot+ PC의 Cocreator와 달리 이미지 생성 과정이 로컬에서만 이루어지지 않음
- 04
서버 기반 워터마크는 이미지 출처 추적, 조작 탐지, 저작권 관리에 활용될 것으로 예상됨
사용자에게 미치는 영향
누구에게 어떤 의미가 있나
개인정보 민감도 높은 사용자
Paint와 Photos의 AI 이미지 생성 사용 여부를 재검토해야 합니다. 프롬프트 데이터가 서버로 전송되는 것을 받아들일 수 없다면 이 기능을 끄거나, 개인 PC에만 설치되는 Stable Diffusion 같은 로컬 AI 도구로 전환을 고려해야 합니다.
조직의 정보보안 담당자
직원들의 Windows PC에서 Paint나 Photos의 AI 기능 사용 정책을 수립할 때, 프롬프트가 외부 서버로 전송되는 점을 정책에 반영해야 합니다. 회사 정보나 기밀이 프롬프트에 포함될 가능성을 평가하여 사용 제한 기준을 정해야 합니다.
Windows 기반 AI 도구를 찾는 창작자
로컬 처리라고 가정했던 Windows 내장 도구가 실제로는 클라우드 기반임을 알게 되어, 프라이버시 요구사항을 다시 검토한 후 대체 도구 평가를 시작하는 계기가 될 수 있습니다.
실제 활용 장면
어디에 어떻게 써볼 수 있나
민감한 이미지 프롬프트를 다루는 창작자의 도구 선택
의료, 법률, 기술 분야의 특정 이미지를 생성할 때 프롬프트 텍스트를 Microsoft 서버로 보내고 싶지 않은 사용자가 Paint 대신 로컬 AI 도구를 선택하는 경우
- 예를 들면
- 의료 사진 편집용 교육 자료를 생성하려던 사용자가 '유방암 진단 사례 학습용 일러스트' 같은 민감한 프롬프트를 입력하려 함
- 확인할 결과
- 프롬프트가 Microsoft 서버로 전송되는 점을 알고, 개인 PC에만 설치된 Stable Diffusion을 사용하기로 결정하여 모든 데이터가 로컬에만 남음
기업 정보보안 정책 수립 시 도구 평가
기업 내 Windows 사용자들이 Paint나 Photos를 사용할 때 회사 정보가 외부 서버로 전송되는 위험을 평가하는 경우
- 예를 들면
- 정보보안팀이 '마케팅팀 직원 30명이 제품 로고 일러스트를 Paint에서 생성하려 한다'는 보고를 받음
- 확인할 결과
- 프롬프트가 Microsoft 서버로 전송되고, 프롬프트에 제품 정보나 회사 브랜드가 포함될 가능성을 이유로 Paint/Photos의 AI 기능 사용을 제한하는 정책 수립
사용자의 로컬 AI 도구로의 마이그레이션
Paint나 Photos의 AI 기능 대신 개인 PC에만 설치된 오픈소스 AI 모델로 전환하려는 사용자가 작은 규모로 시험하고 도구를 바꾸는 경우
- 예를 들면
- 현재 Paint에서 '회사 회의실 배경용 추상 패턴' 프롬프트를 입력 중인 사용자가 로컬 Stable Diffusion으로 같은 작업을 시작하기로 결정
- 확인할 결과
- 프롬프트와 생성 결과가 모두 개인 PC 내에만 남아서 데이터 유출 위험이 제거되며, 생성 속도와 이미지 품질을 비교 가능
직접 적용해 보기
처음부터 무리하지 말고, 이 순서로 확인하세요
현재 상황 파악: Paint/Photos의 AI 기능 설정 확인하기
Windows PC의 Paint나 Photos 앱을 열고, AI 이미지 생성 기능(예: 'Designer'나 'Cocreator')이 활성화되어 있는지 확인합니다. 설정 메뉴에서 클라우드 기반 기능의 상태와 데이터 전송 정책이 어떻게 표시되어 있는지 살펴봅니다.
확인: AI 이미지 생성 기능이 현재 사용 중인지, 그리고 설정에서 서버 데이터 전송에 대한 안내가 명확히 표시되어 있는지 확인했는가?
판단: 프라이버시 민감도에 따라 사용 여부 결정하기
프롬프트가 Microsoft 서버로 전송되는 방식을 이해하고, 자신의 업무나 창작물이 이 수준의 클라우드 전송을 받아들일 수 있는지 생각해 봅니다. 의료, 법률, 기업 기밀 정보를 다루는 업무라면 위험도가 높고, 일반적인 학습용 이미지나 개인 프로젝트라면 허용 가능한 수준일 수 있습니다.
확인: 자신의 사용 패턴에서 회사 정보, 의료 정보, 개인정보 등 민감한 내용이 프롬프트에 들어갈 가능성이 있는지 객관적으로 검토했는가?
대체 검토: 로컬 AI 도구로 작은 시험 해보기
개인정보 보호가 중요하다면, 로컬 실행형 AI 이미지 생성 도구를 검토합니다. Stable Diffusion(로컬 설치판), ComfyUI, 또는 다른 오픈소스 도구를 PC에 설치하고 작은 규모로 시험해 봅니다. 설치 난이도, 이미지 품질, 생성 속도를 평가하고 현재 Paint/Photos와 기술적으로 비교합니다.
확인: 로컬 도구의 설치 과정을 진행했는가? Paint/Photos의 기능과 비교 가능한 수준의 결과를 얻을 수 있는가?
정책 반영: 조직 정보보안팀의 사용 정책 수립
기업 환경에서 일한다면, 정보보안팀과 함께 Paint/Photos의 AI 기능 사용 정책을 수립합니다. 프롬프트가 외부 서버로 전송되는 점, 프롬프트에 회사 정보가 들어갈 가능성, 규제 산업(의료, 금융, 법률)의 규제 요구사항을 모두 고려합니다. 정책 문서에는 '이 기능은 사용 금지', '이런 정보는 프롬프트에 포함 금지', '승인받은 경우에만 사용' 등 구체적인 조건을 명시합니다.
확인: 조직의 정보분류 기준(공개, 내부용, 기밀 등)에 따라 Paint/Photos의 AI 기능 사용 가능 여부를 명확히 규정했는가? 정책 위반 시 대응 절차는 마련되었는가?
결정 기록: 최종 판단과 모니터링 계획 세우기
위 단계들을 거쳐 최종 결정을 내립니다('계속 사용', '특정 상황에서만 사용', '완전 중단' 등). 결정 사유를 문서화하고, 설정 변경 사항(AI 기능 끄기, 클라우드 동기화 제한 등)을 기록합니다. 향후 Microsoft가 이 기능의 데이터 처리 정책을 변경하거나 더 자세한 정보를 공개했을 때 다시 검토할 시점을 정합니다.
확인: 최종 결정과 그 사유를 기록했는가? 6개월마다 정책을 재검토할 시점을 캘린더에 표시했는가?
해석할 때 주의할 점
확인된 범위와 아직 모르는 내용을 구분하세요
공식 발표에서 확인된 사실은 다음과 같습니다: Paint와 Photos의 AI 이미지 생성이 프롬프트를 Microsoft 서버로 전송하고 서버에서 발급한 GUID를 이미지에 워터마크로 삽입한다는 점, Copilot+ PC의 Cocreator와의 처리 방식 차이(Cocreator는 이미지 생성만 로컬에서 수행). 아직 공개되지 않은 내용은 다음과 같습니다: 전송된 프롬프트의 구체적인 활용 방법과 보관 기간, GUID 워터마크의 추적 메커니즘과 실제 사용 용도, 사용자가 데이터 삭제를 요청했을 때의 처리 절차, 국가별 개인정보보호법 준수 방식, Paint와 Photos 사이의 데이터 처리 방식 차이 여부.
- 공식 발표에 명시되지 않은 사항: 전송된 프롬프트가 Microsoft의 AI 모델 학습이나 제품 개선에 사용되는지 여부
- GUID 워터마크의 구체적인 용도가 공개되지 않았음. 이미지 출처 추적, 저작권 관리, 사용자 행동 분석 등 여러 용도가 가능하지만 명확한 설명이 필요
- 로컬 처리와 서버 기반 처리의 경계가 명확하지 않음. Paint와 Photos에서 어떤 부분은 로컬에서, 어떤 부분은 서버에서 처리되는지 일반 사용자가 이해할 수 있는 설명이 부족
- 개인사용자와 기업사용자에 대해 프롬프트 데이터 보관 기간, 자동 삭제 정책, 사용자 요청에 따른 데이터 삭제 절차가 다를 수 있으나 세부사항이 공개되지 않음
- GDPR(유럽), CCPA(미국), 개인정보보호법(한국) 등 국가별 규제에 따른 데이터 처리 방식의 차이와 사용자 권리(접근, 정정, 삭제) 행사 방법이 불명확함
출처와 확인일
원문에서 다시 확인하기
이 글은 GeekNews의 공식 발표를 바탕으로 정리했습니다. 기능 범위와 제공 조건은 바뀔 수 있으므로 실제로 적용하기 전에는 원문을 다시 확인해 주세요.
- 마지막 확인
- 2026-08-24
- 다음 검토
- 2026-09-23