대형 구강검진에서
무명수집(pseudonymized collection)한 검진결과에 별도 연락처 파일을 결합하는 상황은, 단순히 두 파일을 합치는 기술적 작업이 아니라
개인정보보호법상 ‘결합’이라는 새로운 개인정보 처리 단계에 진입하는 행위로 보아야 한다. 검진결과 파일 자체는 이름 없이 수집되었더라도, 여기에 연락처 파일을 결합하면 특정 개인을 알아볼 수 있는 상태가 될 가능성이 높다. 따라서 가장 우선할 판단은
핵심! 결합으로 인해 개인을 식별하게 되는 새로운 처리의 법적 근거와 안전성 확보 조치가 마련되어 있는지를 확인하는 것이다.
왜 ‘결합’이 중요한 분기점인가
건강 관련 데이터는 그 자체로 민감정보에 해당하며, 유럽 일반개인정보보호규정(GDPR)에서도 건강 데이터는 엄격한 보호 대상으로 분류된다
[1]. 문제의 검진결과는 구강 상태, 치주 질환 여부, 치료 필요도 등 건강정보를 포함하므로, 연락처와 결합되는 순간
개인건강정보(personal health information)로 전환될 수 있다. 연구 문헌에서도 건강 데이터는 표준 인터넷 통신 프로토콜만으로는 전송 메타데이터가 노출되어 완전한 익명화가 기술적으로 어렵다는 점이 지적된다
[1]. 즉, ‘무명’이라는 표현이 곧 ‘누구인지 절대 알 수 없는 상태’를 보장하지는 않는다.
비식별화와 재식별 위험
개인정보를 보호하기 위해 흔히 사용하는
비식별화(de-identification) 조치는 이름·주민등록번호 등을 삭제하거나 가명으로 바꾸는 방식이다. 그러나 비식별화된 데이터라도 다른 정보와 결합하면 다시 개인을 알아볼 수 있는
재식별(re-identification) 위험이 발생한다. El Emam 등의 연구는 개인건강정보에 적용되는 일반적인 비식별화 휴리스틱이 실제로는 재식별 위험을 충분히 낮추지 못할 수 있음을 평가하였다
[3]. 이는 검진결과 파일과 연락처 파일을 각각 가명처리했더라도, 두 파일을 결합하는 행위 자체가 재식별 위험을 크게 높일 수 있음을 시사한다.
결합 처리의 근거와 안전성 확인이 우선인 이유
개인정보보호법에서 서로 다른 개인정보처리자가 보유한 가명정보를 결합하는 경우, 또는 한 기관 내에서도 별도 목적으로 수집된 정보를 결합하여 개인을 식별하는 경우에는
결합의 목적, 대상, 방법, 안전성 확보 조치 등을 사전에 검토하고 법적 근거를 갖추어야 한다. 특히 건강정보는 민감도가 높아 일반 개인정보보다 더 엄격한 보호 조치가 요구된다. Van Goethem 등의 연구에서도 유전체 데이터와 인구 관찰 데이터를 통합할 때
혼동 주의! 데이터의 고유 식별 특성과 윤리적 우려 때문에 엄격한 보안 조치와 정보주체에 대한 투명한 소통이 필요하다고 강조한다
[2]. 이는 구강검진 데이터와 연락처 데이터의 결합에도 동일하게 적용되는 원칙이다.
보기별 판단 근거
| 보기 | 판단 | 근거 요지 |
|---|
| 1. 결합으로 개인을 식별하는 새로운 처리의 근거와 안전성을 확인한다 | 정답 | 결합은 새로운 개인정보 처리 단계이며, 건강정보의 민감성과 재식별 위험 때문에 법적 근거와 안전성 확인이 선행되어야 한다[1][3] |
| 2. 두 파일을 각각 가명처리했으므로 별도 근거 없이 결합한다 | 오답 | 가명처리된 데이터라도 결합 시 재식별 위험이 발생할 수 있어 별도 근거가 필요하다[3] |
| 3. 안내 목적이면 연락처 파일의 보유기간만 확인한다 | 오답 | 보유기간은 처리의 한 요소일 뿐이며, 결합 자체의 적법성과 안전성이 우선 검토되어야 한다 |
| 4. 검진결과가 통계자료이므로 결합 후에도 비식별정보로 본다 | 오답 | 통계적 목적이라도 개인 연락처와 결합되면 개인식별 가능성이 생기므로 비식별정보로 단정할 수 없다[1][3] |
| 5. 수탁업체와 계약했으면 정보주체 관련 절차는 확인하지 않는다 | 오답 | 수탁 계약은 안전조치의 일부일 뿐, 정보주체의 권리 보장과 투명한 소통은 별도로 확인해야 한다[2] |
임상·실무 적용 관점
치과위생사가 대형 구강검진 사업에서 데이터를 다룰 때, 검진결과지에 이름이 없다는 이유만으로 ‘개인정보가 아니다’라고 판단하면 안 된다.
연락처 파일과 결합하여 개인별 안내를 보내는 순간, 해당 데이터는 특정 정보주체를 식별할 수 있는 개인건강정보로 취급되어야 한다. 따라서 결합 전에 개인정보 처리의 법적 근거(정보주체 동의 또는 법령상 근거), 결합 목적의 정당성, 접근 권한 통제, 암호화, 결합 후 원본 분리 보관, 재식별 방지 조치 등을 확인하는 것이 실무에서 가장 먼저 수행할 절차이다. 데이터 안전한 환경(data safe haven)에서 익명화된 형태로 기록을 연계하는 경우에도 법적 함의와 사회적 신뢰 확보가 필요하다는 점은 동일하게 적용된다.
참고 문헌 (논문 출처)
- [1]
Fully Anonymized Digital Health Data Acquisition in a Research Partnership Using a Blinded Deidentification Proxy in the HerzFit App: Implementation Study.일반논문Reimer LM, Nissen L, Starnecker F, Stepanova O, Dufour F, Ney R, Al Najem S, Schunkert H, Jonas SM. (2026) · DOI: 10.2196/77983
- [2]
From concept to approval: human genomic data integration with population observational data - insights from a Belgian pilot study.일반논문Van Goethem N, Van der Heyden J, Smith P, Van Hoof W, De Schutter H, Van Bossuyt M, De Ridder K, Van Den Bulcke M, Cauët E. (2025) · DOI: 10.1186/s13690-025-01581-9
- [3]
Evaluating common de-identification heuristics for personal health information.일반논문El Emam K, Jabbouri S, Sams S, Drouet Y, Power M (2006) · DOI: 10.2196/jmir.8.4.e28