개인용 Kimi Code의 프롬프트·파일, 모델 학습에 쓰일 수 있어… 거부 방법은?

행사장에 전시된 Kimi K3 패널 — 자석 자기장 실험 아트 가운데 K3 글자가 있고, 아래에 Open Frontier Model 문구가 적혀 있다
행사장에 전시된 Kimi K3 ‘Open Frontier Model’ 패널. 사진: 44bits

2026년 7월 24일 현재 중국 문샷AI(Moonshot AI)의 코딩 에이전트 Kimi Code 제품 페이지는 별도 방침 대신 Kimi 공통 개인정보처리방침과 이용약관으로 연결된다. 이 정책에 따르면 개인용 계정의 프롬프트·파일·생성 콘텐츠는 모델 학습과 최적화에 쓰일 수 있다. Kimi는 44bits가 이메일로 보낸 이용 거부 요청을 처리했고, 앞으로 해당 계정 콘텐츠를 모델 개선이나 연구에 사용하지 않겠다고 답했다. 다만 과거 콘텐츠에 대한 소급 적용 여부와 구체적인 서버 보관 일수는 밝히지 않았다. 공개 정책·설정 문서만으로는 Kimi Code가 실제로 어떤 파일과 명령 출력을 서버에 전송하는지도 확인하기 어렵다.

Kimi 공통 정책은 사용자 콘텐츠의 학습 이용 허용

문샷AI 싱가포르 법인 Moonshot AI PTE. LTD.가 공개한 개인정보처리방침은 ‘이용자 콘텐츠(User Content)’에 프롬프트, 음성, 이미지, 영상, 파일과 서비스에서 입력하거나 생성한 모든 콘텐츠를 포함한다. 회사는 이를 서비스 제공·개선과 모델 학습·최적화에 이용한다고 명시한다. 법적 근거는 이용 지역에 따라 회사의 정당한 이익 또는 이용자 동의가 될 수 있다고 설명한다.

Kimi Code 제품 페이지는 Kimi 전체 서비스에 적용되는 개인정보처리방침과 이용약관으로 연결된다. 정책의 ‘파일’과 ‘입력 콘텐츠’에는 에이전트가 작업에 사용하도록 전달한 소스코드와 설정 파일, 명령 실행 결과가 포함될 수 있다. 다만 이 기사에서 확인한 정책·설정 문서에는 프로젝트 전체 자동 업로드 여부, 서버 전송 전 제외 파일, .gitignore와 비밀정보 탐지의 모델 요청 적용 범위가 명시돼 있지 않다. 공개 문서만으로는 전체 저장소 수집 여부나 코드 비저장 여부를 단정할 수 없다.

학습 거부는 이메일로, 소급 적용 여부는 불명확

2026년 1월 21일부터 시행된 Kimi 이용약관은 콘텐츠를 모델 개선과 연구에 사용하지 않도록 거부할 수 있다고 명시한다. 공개 약관이 제시한 방법은 [email protected]로 연락하는 것이다. 계정 식별 정보와 함께 Kimi Code를 포함해 제외하려는 콘텐츠 범위를 구체적으로 적는 것은 요청을 명확하게 하기 위한 실무적인 방법이다.

영어로 보낼 수 있는 학습 이용 거부 이메일 예시는 다음과 같다.

Subject: Opt-Out Request for Model Improvement and Research

Hello Kimi Support Team,

I am requesting that all content associated with my Kimi account be excluded from model improvement, training, evaluation, and research.

This request includes, but is not limited to:

- Kimi Code prompts and conversations
- Source code and files
- Terminal commands and outputs
- Generated content
- Feedback and diagnostic data linked to my account

Please apply this opt-out to all current and future content associated with my account. If possible, please also confirm whether it applies retroactively to previously submitted content and whether any existing content can be removed from training datasets.

Account email: [your account email]

Please confirm when this request has been processed.

Thank you.

44bits가 이 예시와 같은 취지로 요청한 뒤 Kimi는 데이터 이용과 모델 학습에 관한 요청을 처리했으며, 계정의 데이터·콘텐츠 이용 권한을 조정했다고 답했다. Kimi는 “앞으로 계정 콘텐츠는 모델 개선이나 연구에 더 이상 사용되지 않는다”고 밝혔고, 이 변경이 제품 기능이나 이용 경험에는 영향을 주지 않는다고 설명했다.

Kimi가 데이터 이용과 모델 학습 거부 요청을 처리했으며 앞으로 계정 콘텐츠를 모델 개선이나 연구에 사용하지 않겠다고 안내한 이메일
Kimi가 보낸 학습 이용 거부 처리 완료 안내. 앞으로 해당 계정 콘텐츠를 모델 개선·연구에 사용하지 않겠다고 답했다. 이미지: 44bits

답변은 향후 콘텐츠의 이용 중단을 확인했지만, 과거에 제출한 콘텐츠에도 거부가 소급되는지, 기존 학습 데이터에서 제거되는지, 이미 학습된 모델에 반영된 데이터를 어떻게 처리하는지는 밝히지 않았다. 인용한 약관에도 거부 요청의 처리 기한과 적용 단위가 명시돼 있지 않다. 따라서 이번 답변을 과거 데이터 삭제까지 보장하는 확인으로 해석하기는 어렵다.

보관 일수와 실제 저장 국가는 공개되지 않아

개인정보처리방침은 대화·코드·파일·로그별 보관기간을 구체적인 일수로 공개하지 않는다. 서비스 제공과 유지, 법률·규제 의무, 분쟁 해결과 계약 집행, 보안·성능 개선, 정당한 사업상 이익을 달성하는 데 필요한 기간 동안 보관한다고 설명한다. 정보의 성격과 민감도, 적용 법률과 계약에 따라 기간이 달라질 수 있다는 내용이다.

계정 삭제를 요청하면 개인정보를 삭제하거나 익명화하지만 법률상 의무와 분쟁 해결에 필요한 데이터는 예외로 남길 수 있다. 이용약관은 거래 기록과 세무 정보, 분쟁 관련 자료를 예로 든다. 백업에서 제거되는 시점과 개별 대화를 삭제했을 때 서버에서 지워지는 범위, 보안·남용 방지 로그의 보관기간도 공개되지 않았다. 구독 취소는 계정 삭제와 별개이므로 결제를 멈추는 것만으로 대화나 코드가 삭제된다고 볼 근거도 없다.

데이터는 이용자의 거주국 밖 서버로 이전·저장될 수 있다. 문샷AI는 국제 이전에 적절한 보호조치를 적용한다고 밝혔지만, 인용한 개인정보처리방침에는 실제 저장 국가와 데이터센터 리전, 업체별 처리 위치가 명시돼 있지 않다. 호스팅·클라우드, 고객지원, 결제, 분석, 보안업체 같은 처리자 범주만 제시한다.

문샷AI, Kimi Business 기업 데이터는 학습하지 않는다고 설명

기업용 Kimi Business의 설명은 개인용과 다르다. 문샷AI는 기업 계정에 개인 계정과 분리된 독립 워크스페이스를 제공하고, 기업 데이터를 격리된 공간에 별도로 저장하며 학습에 사용하지 않는다고 설명한다. Kimi Code도 이 Business 상품에서 터미널과 IDE 형태로 사용할 수 있다고 안내한다.

다만 공개된 Business 제품 페이지에서 확인되는 것은 비학습 약속과 워크스페이스 분리 설명이다. 이 페이지와 연결된 일반 약관에서는 Kimi Business 전용 데이터처리계약(DPA), 데이터 종류별 보관기간, 저장 리전, 업체별 처리 위치와 백업 삭제 시한을 확인할 수 없다. 기업용으로 도입한다면 ‘입력·출력·로그·피드백을 모델 훈련과 개선에 사용하지 않는다’는 조건과 삭제·사고 통지 절차를 계약서에서 확인하는 편이 안전하다.

로컬에 세션·자격증명 저장, 텔레메트리는 기본 활성화

클라우드 정책과 별개로 Kimi Code CLI는 로컬 컴퓨터의 ~/.kimi-code/에 설정 파일과 세션 기록, 로그인 자격증명, 진단 로그를 저장한다. 세션 폴더에는 마지막 프롬프트와 생성·수정 시각, 에이전트와 주고받은 전체 기록이 남고, 터미널 입력 기록은 작업 디렉터리별 파일에 별도로 저장된다.

~/.kimi-code/ 전체를 삭제하면 로컬 런타임 데이터를 지울 수 있다. 다만 로컬 디렉터리 삭제가 서버 데이터 삭제 요청으로도 작동한다는 설명은 문서에 없다. 서버 개인정보 삭제는 계정 설정이나 고객지원 요청으로 따로 진행한다. Kimi 로그아웃과 모델 컨텍스트 프로토콜(Model Context Protocol·MCP) OAuth 자격증명 삭제도 별개다. 공유 개발 장비나 퇴사자 장비를 정리할 때 세션·로그뿐 아니라 credentials/mcp/까지 확인해야 한다.

CLI의 익명 텔레메트리는 기본적으로 켜져 있으며 설정값을 명시적으로 false로 해야 꺼진다. ~/.kimi-code/config.toml에 아래 항목을 추가하면 된다.

telemetry = false

텔레메트리 비활성화와 콘텐츠 학습 거부는 서로 다른 조치다. 전자는 CLI의 익명 텔레메트리를 비활성화하고, 후자는 프롬프트와 파일 등 콘텐츠의 모델 개선 이용을 거부한다. 두 설정은 서로 대체하지 않는다.

회사 저장소에 연결하기 전 확인할 조건

개인용 계정을 써야 한다면 모델 개선·연구 이용을 거부하고 텔레메트리를 꺼야 한다. .env, 배포키, 인증서와 고객 데이터는 에이전트가 읽을 수 없는 위치에 두는 편이 안전하다. 다만 이 조치도 과거 데이터 삭제나 구체적인 서버 보관 일수를 보장하지 않는다.

회사 저장소는 비학습·보관·삭제 조건을 계약으로 확인하기 전까지 개인용 Kimi Code에 연결하지 않는 편이 맞다. Kimi Business를 검토하더라도 제품 페이지의 비학습 설명을 DPA와 실제 보관·삭제 조건으로 다시 확인해야 한다.

원문 출처