치과의원이 보유한 환자 개인정보는 단순한 진료 기록이 아니라
민감정보에 해당합니다. 치과 진료 과정에서 수집된 구강 상태, 진단명, 치료 내역, 방사선 사진 등은 개인의 건강에 관한 정보이므로 일반 개인정보보다 더 엄격한 보호 기준이 적용됩니다. 따라서 교육자료 제작이라는 목적이 아무리 공익적이거나 내부적으로 타당하더라도, 원칙적으로 정보주체인 환자의
적법한 동의(informed consent) 없이 외부기관에 제공할 수 없습니다.
개인정보를 수집할 때와 마찬가지로, 제3자 제공 시에도 제공 목적과 범위를 구체적으로 알리고 별도의 동의를 받아야 합니다. 진료비를 지불했다는 사실이나 진료 계약의 성립만으로는 개인정보 제3자 제공에 대한 동의가 추정되지 않습니다. 진료비 수납은 의료서비스 이용에 대한 대가 지급일 뿐, 개인정보 처리에 관한 포괄적 동의로 해석되지 않기 때문입니다.
근거 자료에서도 연방 의료 연구 환경에서
정보에 근거한 동의(informed consent)를 데이터 주체의 권리를 보호하기 위한 핵심 장치로 설계하고 있음을 확인할 수 있습니다
[1]. 또한 임상 데이터와 외부 데이터를 연계할 때
신뢰할 수 있는 중개자(honest broker)를 두고 개인 식별자를 제거한 후에만 연구자에게 제공하는 절차를 적용하고 있습니다
[2]. 이는 환자 개인정보를 외부로 제공할 때 동의와
비식별화(de-identification)가 기본 원칙임을 보여줍니다.
혼동 주의! 이름만 있다고 해서 자유롭게 제공할 수 있는 것은 아닙니다. 이름은 그 자체로 개인을 식별할 수 있는
개인식별정보이며, 진료 기록과 결합되면 민감한 건강정보가 노출될 위험이 커집니다.
혼동 주의! 직원 교육 목적이라고 해서 제한이 면제되는 것도 아닙니다. 교육자료에 환자 사진, 방사선 사진, 차트 등이 포함된다면 이는 외부기관 제공에 해당하므로 동일한 동의 원칙이 적용됩니다.
연속혈당측정기와 모바일 헬스 애플리케이션 데이터를 다룬 리뷰에서도 건강 데이터의
소유권(ownership), 보호 방식, 연구 목적의
2차 사용(secondary use) 조건이 핵심 쟁점으로 다뤄집니다
[3].
한 번 수집한 정보를 영구히 이용할 수 있다는 생각은 개인정보 보호 원칙에 위배되며, 수집 목적이 달성되거나 보유 기간이 지나면 파기해야 합니다. 따라서 치과의원이 환자 개인정보를 교육자료로 외부기관에 제공하려면 제공 목적, 제공 항목, 제공받는 기관, 보유·이용 기간을 환자에게 알리고 이에 대한 별도의 동의를 받는 것이 원칙입니다.
참고 문헌 (논문 출처)
- [1]
Implementing informed consent in federated medical research: a blueprint designed to safeguard data subject rights in Germany.일반논문Hampf C, Pley AW, Penndorf P, Moser FM, Lang S, Werner P, Kästner A, Leddig T, Stahl D, Hoffmann W, Bialke M. (2026) · DOI: 10.1186/s12967-026-08437-y
- [2]
An Honest Broker System for Secure Linkage of Opioid-related Clinical, Prescription, and Outcomes Data.일반논문Stathakios J, Brummett CM, Gunaseelan V, Kaleba EO, Waljee JF, Bicket MC. (2026) · DOI: 10.1097/ao9.0000000000000024
- [3]
Data Privacy, Ownership, and Secondary Use of Clinical Data Generated by Continuous Glucose Monitors and Mobile Health Applications: A Review.일반논문Dario P. (2026) · DOI: 10.1177/19322968261455365