개인정보 판단 기준은 식별 가능성이다. 이름이나 등록번호가 없어도 얼굴 사진과 치료 일정만으로 특정 환자를 알아볼 수 있다면 이는 여전히 개인정보이자 민감정보에 해당한다.
단체대화방에 이런 정보가 공유된 시점에서 목적 외 공개로 이어질 수 있다. 가장 먼저 메시지 유통 차단과 캡처·전달 확산 방지를 실행하고, 기관의 개인정보 보호 담당자에게 보고하여 정해진 보안사고 대응 절차를 따른다.
사고 절차에는 사고 경위 파악, 노출 범위 확인, 정보주체 통지, 재발 방지 대책 수립이 포함된다. 내부 공유라도 외부 유출과 동일하게 내부 유출로 평가될 수 있다.
업무용 단체방이라는 공간의 성격이 공유를 정당화하지 않는다. 진료와 직접 관련된 직무를 수행하는 직원에게만 최소한의 범위에서 공유해야 하며, 교육 목적이라도 정보주체의 별도 동의나 비식별 조치 없이는 사용할 수 없다.
학습 참고용입니다. 실제 임상은 최신 지침과 소속 기관 프로토콜을 따르세요.