지역 구강보건계획에서 수집된 조사 원자료에는 주민의 이름, 주소, 생년월일, 성별, 질환 이환 여부, 의료 이용 내역 등 다양한 개인정보가 포함될 수 있다. 이러한 원자료를 공개할 때는
개인정보 보호와
공익적 자료 활용이라는 두 가지 가치를 동시에 고려해야 한다. 정답은
2번이다.
비식별화(de-identification)의 원칙
조사 원자료를 외부에 공개하거나 연구 목적으로 활용할 때 가장 기본이 되는 조치는
개인을 식별할 수 없도록 처리하는 비식별화이다. 근거 자료
[1]은 통합 데이터 시스템에서 개인정보 보호 법령을 준수하기 위한 방법론으로 직접 식별자(direct identifier)와 준식별자(quasi-identifier, QI)를 구분하여 제거하거나 변형할 것을 제안한다. 직접 식별자는 이름, 주민등록번호, 주소, 전화번호처럼 그 자체로 특정 개인을 즉시 알아볼 수 있는 정보를 말한다. 준식별자는 성별, 나이, 거주 지역, 직업 등 단독으로는 개인을 특정하기 어렵지만 여러 정보를 결합하면 특정 개인을 추론할 수 있는 정보를 의미한다. 구강보건 조사에서는
DMFT 지수,
지역구분,
연령대,
성별 등이 준식별자로 작용할 수 있다.
단순 삭제만으로는 충분하지 않은 이유
근거 자료
[2]는 임상 대화에서 환자 개인정보를 보호하기 위해 널리 사용되는
개별 공개 건별 비식별화(per-prompt de-identification)만으로는 재식별 위험을 충분히 통제하지 못할 수 있다고 지적한다. 같은 환자가 여러 차례 언급되면 각 공개 건에서는 제거된 준식별자들이 누적되어 결합되면서 점차 특정 개인으로 좁혀질 수 있다는 것이다. 이는 지역 구강보건계획에서도 동일하게 적용된다. 예를 들어 한 지역의 조사 자료에서 이름과 주소를 삭제했더라도,
혼동 주의! ‘OO동에 거주하는 70세 이상 남성 중 무치악 환자’처럼 여러 준식별자가 결합되면 특정 개인이 추정될 수 있다. 따라서 비식별화는 단일 시점의 삭제 조치가 아니라,
자료가 공개되고 결합되는 전체 과정에서 누적되는 재식별 위험을 평가하며 관리해야 한다.
소수집단 자료의 공개와 재식별 위험
보기 3번 ‘소수집단 자료를 상세히 공개한다’는 적절하지 않다. 소수집단은 모집단 내 구성원 수가 적기 때문에 준식별자만으로도 개인이 특정될 가능성이 상대적으로 높다. 근거 자료
[1]에서 제시하는
재식별 위험 평가 관점에서 보면, 소수집단의 상세한 자료는
유일성(uniqueness)이 높아 재식별 공격에 더 취약하다. 예를 들어 특정 지역에 거주하는 80대 이상 구강암 경험자가 극소수라면, 연령대와 질환 정보만으로도 특정 개인이 드러날 수 있다. 따라서 소수집단 자료는 더 강화된 비식별화 조치나 자료 제공 범위의 제한이 필요하다.
동의 범위 확인과 자료 전송 경로
보기 4번 ‘동의 범위를 확인하지 않는다’는 개인정보 처리의 기본 원칙에 위배된다. 조사 당시 수집된 개인정보는
정보주체의 동의를 받은 목적과 범위 내에서만 이용하거나 제공해야 한다. 공개하려는 자료에 포함된 정보가 당초 동의받은 범위를 벗어난다면 추가 동의를 받거나 해당 정보를 제외해야 한다. 근거 자료
[3]은 기존 개인정보 보호 법령 아래에서도 신경 데이터와 같은 민감 정보가 충분히 보호되지 못하는 한계를 지적하면서,
개인의 통제권과 권리 보장이 중요함을 강조한다. 이는 구강보건 자료에서도 마찬가지로, 정보주체가 자신의 정보가 어떻게 활용되는지 알 권리와 통제권을 존중해야 한다는 의미로 연결된다.
보기 5번 ‘원자료를 개인 메신저로 전송한다’는 전송 과정의 보안을 확보하지 못한 부적절한 방식이다. 원자료에는 직접 식별자가 포함되어 있을 가능성이 높으므로, 공식적인 보안 채널이 아닌 개인 메신저를 통한 전송은 유출 위험을 높인다. 근거 자료에서도 병원 기록을 공개 가능한 데이터셋으로 변환하기 위해
비식별화 파이프라인을 구축하여 처리하는 과정을 제시하고 있다. 이는 원자료를 그대로 전송하거나 공개하는 대신, 체계적인 절차를 거쳐 안전한 형태로 가공한 후 공유해야 함을 보여준다.
임상·실무 적용
치과위생사가 지역 구강보건조사에 참여할 때 수집한 자료는 이후 지역보건의료 정책 수립의 근거로 활용될 수 있다. 이때
핵심! 자료의 공익적 가치를 살리면서도 개인정보를 보호하려면, 공개 전에 직접 식별자와 준식별자를 검토하고 재식별 위험을 평가하는 비식별화 절차를 반드시 거쳐야 한다. 이름과 주소를 그대로 게시하는 것은 직접 식별자를 그대로 노출하는 것으로 가장 위험한 조치이며, 소수집단의 상세 자료 공개는 재식별 가능성을 높인다. 동의 범위를 확인하지 않거나 비공식 경로로 원자료를 전송하는 행위도 모두 개인정보 보호 원칙에 위배된다.
참고 문헌 (논문 출처)
- [1]
Assessing Local Differential Privacy for Compliance with the Personal Data Protection Law in Integrated Data Systems.일반논문Aljably R. (2026) · DOI: 10.1371/journal.pone.0342692
- [2]
K-anonymity decay in multi-turn clinical large language model conversations.일반논문Weatherhead J, Hasan A, Weatherhead J, Golovko G, Grant B, Garcia JD, Certuche HS, Powell RP, Abril JM, McCaffrey P. (2026) · DOI: 10.3389/fdgth.2026.1832168
- [3]
Advancing data protections for implantable brain-computer interfaces.일반논문Sandbrink JD, Young MJ. (2026) · DOI: 10.1038/s43856-026-01797-y