# 직원이 환자 사례를 제한된 단체대화방에 공유했다. 이름은 가렸지만 얼굴과 치료일정으로 환자를 알아볼 수 있다. 판단은?

> source: MyMerci (mymerci.kr)  
> url: https://mymerci.kr/pages/nclex_q.php?qn_id=625122  
> language: ko  
> subject: 의료관계법규

## 문제

직원이 환자 사례를 제한된 단체대화방에 공유했다. 이름은 가렸지만 얼굴과 치료일정으로 환자를 알아볼 수 있다. 판단은?

## 보기

1. 이름과 등록번호를 지웠으므로 개인정보가 아니다.
2. 업무용 단체방이면 참여자의 직무와 관계없이 공유할 수 있다.
3. 치료가 끝난 환자 정보는 교육목적으로 자유롭게 사용할 수 있다.
4. 외부 전송이 아니므로 보안사고 평가 대상에서 제외한다.
5. 식별 가능 의료정보의 목적 외 공개가 될 수 있어 즉시 확산을 막고 사고절차를 따른다. **✔ 정답**

**정답: 5**

## 해설

직접식별자를 가려도 다른 정보와 결합해 환자를 알아볼 수 있으면 보호대상 의료정보다.

## 심화 해설

치위생 임상에서 환자 정보를 다룰 때 가장 자주 혼동하는 지점은 “식별자를 지웠으니 안전하다”는 생각입니다. 개인정보 보호에서 ‘개인정보’의 판단 기준은 이름이나 등록번호의 존재 여부가 아니라, 해당 정보만으로 또는 다른 정보와 쉽게 결합하여 특정 개인을 알아볼 수 있는지입니다. 문제의 사례처럼 얼굴 사진과 치료 일정이 남아 있다면, 이름을 가렸더라도 같은 병원 직원이나 해당 환자를 아는 사람은 누구인지 충분히 특정할 수 있습니다. 따라서 보기 1번은 성립하지 않습니다.

혼동 주의! ‘업무용 단체대화방’이라는 공간의 성격이 정보 공유를 자동으로 정당화하지는 않습니다. 의료기관 내부에서도 개인정보는 최소 수집·최소 이용의 원칙에 따라, 해당 환자의 진료와 직접 관련된 업무를 수행하는 직원에게만 필요한 범위에서 공유되어야 합니다. 단체방에 속해 있다는 사실만으로 모든 참여자에게 열람 권한이 생기는 것은 아니며, 보기 2번처럼 직무와 무관한 직원까지 포함된 방에 환자의 얼굴과 치료 일정을 올리는 행위는 목적 외 이용에 해당할 수 있습니다.

보기 3번의 ‘교육 목적’도 주의해야 할 표현입니다. 치료 종료 여부와 관계없이, 살아 있는 개인의 의료정보를 교육 자료로 쓰려면 원칙적으로 정보주체의 별도 동의를 받거나, 연구·교육 목적에 필요한 최소한의 정보로 비식별 조치를 거쳐 특정 개인을 알아볼 수 없게 처리해야 합니다. 얼굴 사진과 치료 일정이 그대로 남아 있는 상태에서는 교육 목적이라도 자유롭게 사용할 수 없습니다.

보기 4번의 ‘외부 전송이 아니므로 보안사고가 아니다’는 판단도 옳지 않습니다. 개인정보 보호 관점에서 사고는 외부 유출만을 의미하지 않으며, 내부에서 권한 없는 직원에게 정보가 노출되거나 목적 외로 공유된 경우에도 내부 유출 또는 개인정보 침해사고로 평가될 수 있습니다. 특히 의료기관은 민감정보에 해당하는 건강정보를 다루므로 내부 공유라도 접근 통제와 이용 범위를 엄격히 관리해야 합니다.

정답은 5번입니다. 얼굴과 치료 일정만으로 환자를 특정할 수 있는 정보가 단체대화방에 공유된 시점에서 이는 식별 가능한 의료정보의 목적 외 공개로 이어질 수 있는 상황입니다. 이런 경우 가장 먼저 해야 할 조치는 더 이상의 전달이나 캡처·확산을 막기 위해 해당 메시지의 유통을 즉시 차단하고, 기관의 개인정보 보호 담당자나 책임자에게 보고하여 정해진 보안사고 대응 절차에 따라 사고 경위 파악, 노출 범위 확인, 정보주체 통지, 재발 방지 대책 수립을 진행하는 것입니다. 핵심! 식별 가능성이 조금이라도 남아 있는 의료정보는 이름의 유무가 아니라 ‘누군지 알아볼 수 있는가’를 기준으로 판단해야 하며, 문제가 확인되면 신속한 확산 차단과 사고 절차 이행이 우선입니다.

## 임상 시나리오

식별 가능 의료정보의 단체방 유출 대응이름을 지웠어도 얼굴과 일정이 남아 있다면 즉시 사고 절차를 시작한다
개인정보 판단 기준은 식별 가능성이다. 이름이나 등록번호가 없어도 얼굴 사진과 치료 일정만으로 특정 환자를 알아볼 수 있다면 이는 여전히 개인정보이자 민감정보에 해당한다.

단체대화방에 이런 정보가 공유된 시점에서 목적 외 공개로 이어질 수 있다. 가장 먼저 메시지 유통 차단과 캡처·전달 확산 방지를 실행하고, 기관의 개인정보 보호 담당자에게 보고하여 정해진 보안사고 대응 절차를 따른다.

사고 절차에는 사고 경위 파악, 노출 범위 확인, 정보주체 통지, 재발 방지 대책 수립이 포함된다. 내부 공유라도 외부 유출과 동일하게 내부 유출로 평가될 수 있다.

주의업무용 단체방이라는 공간의 성격이 공유를 정당화하지 않는다. 진료와 직접 관련된 직무를 수행하는 직원에게만 최소한의 범위에서 공유해야 하며, 교육 목적이라도 정보주체의 별도 동의나 비식별 조치 없이는 사용할 수 없다.

## 핵심 개념

- **개인정보** — 해당 정보만으로 또는 다른 정보와 쉽게 결합하여 특정 개인을 알아볼 수 있는 정보. 이름이나 등록번호의 존재 여부가 아니라 식별 가능성이 판단 기준이다.
- **비식별 조치** — 특정 개인을 알아볼 수 없도록 개인정보를 가공·처리하는 것. 얼굴 사진이나 치료 일정 등이 남아 있으면 비식별 조치가 이루어졌다고 볼 수 없다.
- **목적 외 이용** — 수집 당시 고지한 목적이나 정보주체가 동의한 범위를 벗어나 개인정보를 이용하는 행위. 진료와 무관한 직원에게 환자 정보를 공유하는 것이 이에 해당한다.
- **내부 유출** — 외부로의 전송 없이 기관 내부에서 권한 없는 직원에게 개인정보가 노출되거나 공유되는 사고. 외부 유출과 동일하게 보안사고로 평가된다.
- **민감정보** — 건강정보 등 정보주체의 사생활을 현저히 침해할 우려가 있는 개인정보. 의료기관은 민감정보에 대해 더 엄격한 접근 통제와 이용 범위 관리가 요구된다.

## 같은 주제 문제

- [의료법상 진단서와 검안서 및 증명서를 교부할 수 있는 의료인으로만 바르게 묶인 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=283550)
- [의료법상 의료기관에서 보관해야 하는 진료기록부의 보존 기간은?](https://mymerci.kr/pages/nclex_q.php?qn_id=283551)
- [의료법상 치과병원에서 표시할 수 없는 진료과목은?](https://mymerci.kr/pages/nclex_q.php?qn_id=283552)
- [의료법상 의료인이 자신의 면허증을 타인에게 대여한 경우 부과되는 행정 처분은?](https://mymerci.kr/pages/nclex_q.php?qn_id=283553)
- [의료기사 등에 관한 법률상 치과위생사의 고유 업무에 해당하지 않는 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=283554)
- [의료기사 등에 관한 법률상 보수교육 면제 대상자에 해당하는 사람은?](https://mymerci.kr/pages/nclex_q.php?qn_id=283555)
- [의료기사 등에 관한 법률상 면허 결격사유에 해당하는 자는?](https://mymerci.kr/pages/nclex_q.php?qn_id=283556)
- [의료기사가 보건복지부장관에게 실태 및 취업상황을 신고해야 하는 주기는?](https://mymerci.kr/pages/nclex_q.php?qn_id=283557)

---

More free questions: [기출문제](https://mymerci.kr/)

_학습 참고용입니다. 실제 임상은 최신 지침과 소속 기관 프로토콜을 따르세요._

