# 제3자 클라우드 서비스를 통해 AI 도구가 처리하는 환자 데이터에 대한 의무적 데이터 보안 요건

- 날짜: 2026-08-04
- 수록: 2026-09-04
- 관련자: Assoc Prof Jamus Jerome Lim · Mr Ong Ye Kung
- 출처: https://sprs.parl.gov.sg/search/#/sprs3topic?reportid=written-answer-23875
- sgai: https://sgai.md/ko/debates/written-answer-23875/
- 라이선스: sgai가 작성한 내용(요약·번역·분석)은 CC BY 4.0(출처 표기 및 sgai.md 링크 조건). 원문 전문(의회 기록·연설·자막·정책 원문)은 원권리자에게 귀속되며 참고용으로만 게재. 조건: https://github.com/meltflake/sgai/blob/main/DATA-LICENSE.md

## 왜 중요한가

공공 의료기관은 AI 모델 공급자에게 입력·출력 데이터를 보관하지 않는다는 법적 구속력 있는 약속을 요구해 의료서비스법과 개인정보보호법 위에 한 겹을 더한다

## 요약

노동자당 제이머스 림 부교수(Assoc Prof Jamus Jerome Lim)는 사회정책조정장관 겸 보건장관에게 서면 질의했다. 제3자 클라우드 서비스를 통해 환자 데이터를 처리하는 AI 도구에 의무적인 데이터 보안 요건이 적용되는지를 물었다. 사회정책조정장관 겸 보건장관 옹예쿵(Mr Ong Ye Kung)은 적용된다고 답했다. 환자 데이터를 처리하는 AI 도구는 제3자 클라우드에 호스팅되든 자체 구축이든 데이터 보안 요건의 대상이며, 이는 의료서비스법과 개인정보보호법 양쪽에 근거한 요건이다. 공공 의료기관은 추가 보호 조치도 채택했다. 예를 들어 협력하는 AI 모델 공급자는 모든 입력·출력 데이터를 저장하거나 보관하지 않는다는 법적 구속력 있는 약속을 해야 하며, AI 도구는 안전한 환경에서 접근해야 한다. 답변은 구체적인 기술 기준이나 준수 여부를 검증하는 방식은 설명하지 않았다.

## 핵심 포인트

- 환자 데이터를 처리하는 AI 도구는 제3자 클라우드 호스팅이든 자체 구축이든 의료서비스법과 개인정보보호법에 따른 데이터 보안 요건의 대상이다
- 공공 의료기관과 협력하는 AI 모델 공급자는 모든 입력·출력 데이터를 저장하거나 보관하지 않는다는 법적 구속력 있는 약속을 해야 한다
- AI 도구는 안전한 환경에서 접근해야 한다
- 답변은 구체적인 기술 기준이나 준수 검증 체계를 제시하지 않았다

## 전문

제21호 부교수 Jamus Jerome Lim이 사회정책 담당 장관 겸 보건부（MOH） 장관에게, 제3자 클라우드 서비스를 통해 환자 데이터를 처리하는 AI 도구에 의무적 데이터 보안 요구사항이 적용되는지를 질문합니다.

왕이강 선생: 예, 데이터 보안 요구사항은 환자 데이터를 처리하는 AI 도구에 적용되며, 제3자 클라우드 서비스에 호스팅되든 온프레미스 배포되든 상관없습니다. 이러한 요구사항은 모두 「의료 서비스법」과 「개인정보 보호법」에 따릅니다.

공공 의료 기관도 데이터 보안을 보장하기 위해 추가 조치를 취했습니다. 예를 들어, 그들이 협력하는 AI 모델 제공자들은 모든 입출력 데이터가 저장되거나 보관되지 않도록 보장하는 법적 구속력 있는 약정을 반드시 체결해야 합니다. AI 도구는 또한 반드시 안전한 환경에서만 접근되어야 합니다.

## Hansard (original, English)

© Parliament of Singapore — reproduced for reference only.

21 Assoc Prof Jamus Jerome Lim asked the Coordinating Minister for Social Policies and Minister for Health whether mandatory data security requirements apply to AI tools that process patient data through third-party cloud services.

Mr Ong Ye Kung : Yes, data security requirements apply to AI tools that process patient data, whether hosted on third-party cloud services or on-premise. These are requirements under both the Healthcare Services Act and the Personal Data Protection Act.

Public healthcare institutions have also adopted additional practices to safeguard data. For example, AI model providers whom they work with must give legally-binding commitments that all input and output data are not stored or retained. The AI tools also need to be accessed from secure environments.
