
교회 홍보 사진에 붙일 설명문을 만들거나, 교육 자료에 쓸 이미지를 다듬으려고 생성형 AI에 사진 파일을 올리는 일이 늘고 있다.
담당자는 얼굴을 가리고 이름을 지웠으니 괜찮다고 생각하기 쉽다. 그런데 사진 파일 안에는 촬영 시각, 기기 정보, 편집 프로그램, 때로는 위치 좌표와 작성자 같은 메타데이터가 남아 있을 수 있다. 화면에 보이지 않는 정보도 업로드하는 순간 파일과 함께 넘어간다.
주일 오후 교회 앞마당에서 찍은 새가족 환영 사진 한 장을 생각해 보자. 얼굴은 흐리게 처리했다. 하지만 파일 안에 '2026:09:27 13:42'라는 시각과 교회 주소에 해당하는 GPS 좌표, 그리고 찍은 사람의 휴대전화 기종이 그대로 남아 있다면, 흐린 얼굴은 생각보다 많은 것을 가려 주지 못한다.
그래서 필요한 것은 "메타데이터를 지우자"는 구호가 아니다. 원본은 보존하면서 배포용 사본만 검사하고, 필요한 정보만 남기는 업로드 관문이다.
삭제 도구보다 먼저 '올려도 되는 사진'을 고른다
첫 질문은 무엇으로 지울지가 아니라, 왜 이 사진을 외부 AI에 보내야 하는지다.
상담이나 심방 장면, 교인 명부와 이어지는 사진, 아동·청소년의 얼굴, 건강이나 가족 사정이 드러나는 이미지, 출석이나 헌금 자료가 찍힌 화면. 이런 사진은 메타데이터를 없애도 여전히 민감하다. 얼굴을 흐려도 교회 이름, 명찰, 차량 번호, 창밖 풍경, 현수막의 행사 날짜가 한 사람을 다시 가리킨다. 이런 파일은 범용 AI에 넣지 않는 것을 기본값으로 삼는다.
허용할 후보는 좁힌다. 공개가 승인된 건물이나 사물 사진, 실제 인물이 나오지 않는 제작물, 이미 공개된 행사 포스터처럼 목적이 분명하고 위험이 낮은 자료만 남긴다.

허용된 사진이라도 원본을 직접 올리지 않는다.
읽기 전용 원본 보관함과 임시 작업 폴더를 나눈다. 작업 사본에는 '청년부_김OO_세례식.jpg' 같은 파일명 대신 '2026-0930-03.jpg'처럼 무작위 작업 번호를 붙인다. 파일명 자체가 메타데이터 못지않은 정보를 담고 있기 때문이다.
미국 국립표준기술연구소(NIST)의 프라이버시 프레임워크가 말하는 프라이버시 위험관리는 단순히 태그를 지우는 일이 아니다. 무엇을 위해 처리하는지, 그 처리로 개인에게 어떤 결과가 생길 수 있는지를 조직의 의사결정 안으로 끌어들이는 일이다. 삭제는 그 판단 뒤에 오는 기술 단계일 뿐이다.
휴대전화에서 먼저 끊을 수 있는 것
교회 사진은 대부분 휴대전화로 찍는다. 그러니 가장 앞단의 관문은 카메라 앱이다.
대부분의 스마트폰 카메라에는 사진에 위치를 기록할지 정하는 설정이 있다. 교회 행사를 자주 찍는 봉사자라면 이 설정을 꺼 두는 것만으로도 GPS 좌표가 파일에 남는 일을 크게 줄일 수 있다. 일부 휴대전화는 사진을 공유할 때 위치 정보를 빼고 보내는 선택지도 있다. 다만 기종과 버전마다 메뉴 이름과 동작이 다르므로, 교회에서 쓰는 기기로 직접 확인해 두어야 한다. 앱 설정을 믿기보다, 아래의 조회 단계를 한 번 더 거치는 편이 안전하다.
ExifTool로 '보이지 않는 목록'을 먼저 읽는다

ExifTool은 필 하비(Phil Harvey)가 만든 도구로, 이미지·음원·영상 등 수백 가지 파일에서 EXIF, GPS, IPTC, XMP를 비롯한 메타정보를 읽고, 쓰고, 편집할 수 있다. 명령줄 프로그램이면서 Perl 라이브러리이고, Windows용 실행 파일과 macOS 설치판도 제공한다. 공식 사이트 기준 최신판은 2026년 5월 27일에 나온 13.59다.
공식 문서는 메타정보를 하나씩, 그룹별로, 또는 전부 지울 수 있다고 설명한다. 파일에 무언가를 쓰면 원래 파일 이름 뒤에 '_original'을 붙인 백업을 자동으로 만든다는 점도 밝힌다.
미리 밝혀 둔다. 이 글은 ExifTool을 설치해 실제 교회 파일을 처리해 본 사용기가 아니다. 2026년 9월 30일 공식 문서를 확인해 만든 도입 절차다.
작업자는 먼저 사본에 조회 명령을 실행한다. 예를 들면 exiftool -G1 -a -s 파일명.jpg처럼 쓴다. 태그가 어느 그룹에 속했는지, 중복된 태그까지 모두, 짧은 태그 이름으로 보여 달라는 뜻이다.
특히 살필 것은 GPS 좌표, 촬영·수정 시각, 기기 일련정보, 작성자, 설명, 그리고 파일 안에 숨은 미리보기와 썸네일이다. 편집 프로그램으로 얼굴을 가렸는데, 파일 안의 작은 썸네일에는 가리기 전 모습이 그대로 남아 있는 경우도 있다.
조회 결과 전체를 오래 보관하면 그것이 오히려 새 개인정보 장부가 된다. "GPS 발견·삭제", "작성자 없음"처럼 판정과 작업 번호만 최소한으로 남긴다. 그리고 조회 결과에 아무것도 없다는 사실이 안전 보증서는 아니다. 파일 안의 정보와 화면에 보이는 단서는 서로 다른 층이다.
지우는 명령과 그 경고
일반 이미지 사본의 메타정보를 모두 지우는 공식 예시는 exiftool -all= 파일명.jpg다. 위치만 지우고 싶다면 GPS 그룹만 골라 지울 수도 있다.
그런데 같은 문서에는 경고가 있다. 카메라 제조사 고유의 RAW 파일에는 사진을 변환하는 데 필요한 제조사 정보(MakerNotes)가 들어 있을 수 있으니, DNG를 제외한 RAW 이미지에는 이 명령을 쓰지 말라는 것이다. 그러니 원본은 건드리지 않고 JPEG나 PNG 같은 배포 사본에서만 시험한다.
명령을 실행한 뒤에는 반드시 다시 조회해 남은 태그를 확인한다. "명령이 성공했다"는 메시지와 "업로드해도 된다"는 승인은 같은 말이 아니다.

여러 형식을 다룬다면 mat2도 검토한다
사진뿐 아니라 PDF, DOCX, PPTX, 음원과 영상을 함께 정리해야 한다면 오픈소스 도구 mat2도 살펴볼 만하다. 줄리앙 부아쟁(Julien Voisin)이 만든 도구로, 공식 저장소의 소개말이 인상적이다. 데이터는 지키고, 메타는 버려라.
공식 저장소에 따르면 --show 옵션은 지우지 않고 탐지 가능한 메타데이터만 보여 준다. 기본 실행에서는 원본을 바꾸지 않고, '파일명.cleaned.확장자' 형태의 정리본을 따로 만든다. 지원 목록에는 JPEG, PNG, WebP, PDF, DOCX, XLSX, PPTX, MP3, FLAC, MP4 등이 들어 있다. 명령줄이 부담스럽다면 mat2를 바탕으로 한 GNU/Linux용 프로그램 Metadata Cleaner도 안내되어 있다.
도구가 스스로 적어 둔 한계
중요한 것은 도구가 스스로 밝힌 한계다.
mat2 저장소는 복잡한 파일 형식에서 가능한 모든 메타데이터를 믿을 만하게 탐지하는 방법은 없다고 적는다. 아무것도 표시되지 않았다고 깨끗하다는 뜻은 아니라는 것이다. 기본 정리 과정에서 PDF의 선택 가능한 글자나 압축 이미지가 달라질 수도 있다. 데이터를 온전히 지키는 대신 일부 메타데이터만 지우는 가벼운 모드(-L)가 따로 있는 것도 그 때문이다.
그러니 지원 형식이라는 이유만으로 한꺼번에 통과시키지 않는다. 정리한 사본을 다시 열어 글자와 이미지와 소리가 온전한지 원본과 비교한다.
--inplace는 백업 없이 원본 자리에서 바로 정리하는 선택지다. 교회의 표준 절차에서는 이 옵션을 쓰지 않도록 정해 두는 편이 안전하다. 되돌릴 수 없는 작업은 되돌릴 수 있는 작업보다 늘 한 단계 더 조심해야 한다.
한 파일을 통과시키는 일곱 단계

첫째, 사용 목적과 AI가 꼭 필요한 이유를 한 문장으로 적는다. 적을 수 없다면 거기서 멈춘다.
둘째, 민감한 사진은 빼고, 공개 승인 여부와 저작권·초상권을 확인한다.
셋째, 원본을 보존한 채 중립적인 이름의 사본을 격리된 작업 폴더에 만든다.
넷째, ExifTool이나 교회가 승인한 도구로 메타데이터를 읽고, GPS·작성자·시각·기기 식별정보를 점검한다.
다섯째, 사본만 정리한 뒤 같은 도구로 다시 검사한다.
여섯째, 정리본을 실제로 열어 본다. 픽셀 크기, 방향, 색상, 글자가 읽히는지, 파일이 깨지지 않았는지 원본과 비교한다. 그리고 얼굴, 명찰, 차량 번호, 위치 표지판, 게시판, 창문이나 화면에 비친 모습처럼 눈에 보이는 단서를 사람이 확대해서 본다. 문자 인식(OCR)으로 읽힐 만한 작은 글씨도 살핀다. 주보 게시판에 붙은 기도 제목 한 장이 사진 구석에 찍혀 있을 수 있다.
일곱째, 사용할 AI 서비스의 보관 기간, 모델 개선에 쓰이는지, 삭제 기능, 관리자 접근과 이용 약관을 작업 당일 공식 문서에서 확인하고, 최종 승인자가 업로드한다. 결과물도 다시 본다. 사실과 다른 설명, 치우친 표현, 저작권 문제, 원본에 없던 사람이나 문구가 생기지 않았는지.

시험은 가짜 사진으로
시험은 실제 교우 사진이 아니라 합성 이미지로 시작한다.
가짜 GPS 좌표, 임의의 작성자, 촬영 시각을 넣은 시험 파일을 만들고, 관문이 이것들을 찾아내 지우는지 확인한다. 동시에 사진 속에 가상의 명찰과 주소 표지판을 넣어, 메타데이터 도구로는 지워지지 않는다는 실패 사례도 함께 만들어 둔다. 도구가 할 수 있는 일과 사람이 해야 할 일이 어디서 갈리는지 눈으로 보게 하는 것이다.
도구 버전이나 파일 형식이 바뀌면 같은 시험을 다시 돌린다. 한 항목이라도 판정이 애매하면 자동 통과가 아니라 보류가 기본값이다.
지우는 것이 언제나 정답은 아니다

메타데이터에 위험 정보만 있는 것은 아니다.
촬영자 표시, 이용 허락, 편집 이력, 콘텐츠 자격증명(Content Credentials) 같은 출처 정보는 저작권과 진위를 판단하는 데 도움이 된다. 교회 역사관에 보관할 행사 사진이라면, 언제 누가 찍었는지가 오히려 귀한 기록이다. 무조건 모두 지우면 책임의 흔적도 함께 사라진다.
그래서 층을 나눈다. 접근이 제한된 원본에는 필요한 출처와 동의 기록을 보존한다. 외부 AI에 보낼 최소한의 사본에서만 목적에 필요 없는 개인정보를 뺀다. 무엇을 지웠고 무엇을 별도 기록으로 옮겼는지는 사람이 읽을 수 있는 작업 카드에 남긴다.
메타데이터 제거는 익명화도 아니고 동의도 아니다.
사진 속 관계와 장소를 아는 작은 공동체에서는 흔치 않은 옷차림이나 행사 배경만으로도 누구인지 짐작한다. 성가대 가운을 입은 뒷모습 하나로 누구인지 아는 교회가 얼마나 많은가. AI가 얼굴을 흐리거나 배경을 바꿔 주었다고 해서, 원래 사진을 쓰기로 동의받은 범위를 넘어선 새 용도가 정당해지지도 않는다.
목회자의 영적 분별, 돌봄의 관계, 설교와 교육의 책임은 파일 정리 도구가 대신할 수 없다. 개인정보 최소화와 익명화, 사람의 최종 검토, 저작권 확인, 편향과 오류 점검은 한 묶음으로 운영해야 한다.
깨끗한 파일보다 책임 있는 중단선

좋은 업로드 관문은 모든 사진을 빠르게 통과시키는 자동문이 아니다.
올리지 말아야 할 사진을 먼저 돌려보내고, 허용된 사본의 숨은 정보를 읽고, 정리한 뒤에도 파일과 눈에 보이는 장면을 사람이 확인하는 중단선이다. ExifTool과 mat2는 이 과정을 되풀이할 수 있게 해 주는 쓸모 있는 부품이다. 그러나 완전한 탐지도, 목회적 승인도 보증해 주지 않는다.
이번 주에는 공개용 사물 사진 한 장으로만 절차를 연습해 보자. 예배당 강대상이나 교회 간판 사진이면 충분하다.
가장 안전한 AI 활용은 잘 지운 업로드가 아니라, 목적에 필요 없는 파일을 애초에 보내지 않는 결정에서 시작한다.
가장 안전한 업로드는
잘 지운 파일이 아니라
보내지 않아도 될 파일을 보내지 않는 결정이다.
함께 읽기
· Presidio로 교회 AI 입력 전 비식별화 | 가리고 보내는 다섯 단계 — https://blog.naver.com/haramprok/224423852550· 교회 AI 위험대장 만들기 | 도입 전 한 장으로 정하는 책임선 — https://blog.naver.com/haramprok/224425311627
Presidio로 교회 AI 입력 전 비식별화 | 가리고 보내는 다섯 단계 ↗
참고 자료
교회 AI 위험대장 만들기 | 도입 전 한 장으로 정하는 책임선 ↗
· ExifTool by Phil Harvey, 공식 사이트 및 Application Documentation (확인 2026-09-30, 13.59판 기준)
· mat2: Metadata and privacy, 공식 저장소 (확인 2026-09-30)
· Privacy Framework, NIST (확인 2026-09-30)
이 글은 손하람 목사의 창가에 2026. 9. 30에 올린 글을 옮긴 것입니다.